Това е информативен превод. Правно обвързващ е текстът на английски език. Вижте версията на английски
Съответствие с GDPR
Като платформа, посветена на подпомагането на организации за постигане на съответствие с GDPR, ние спазваме най-високите стандарти за защита на данните. Тази страница описва подробно нашия цялостен подход към съответствието с GDPR.
1. Нашият ангажимент към GDPR
UnnaData е основана с поверителността в основата на своята дейност. Като платформа за съответствие с GDPR, задвижвана от AI, ние разбираме, че доверието е нашият най-ценен актив. Ние сме напълно ангажирани със спазването на Общия регламент относно защитата на данните (ЕС) 2016/679 ("GDPR") и с осигуряването на това данните на нашите клиенти да се обработват с най-голямо старание и прозрачност.
Ние прилагаме спрямо себе си това, което препоръчваме на другите. Всяка функция, която изграждаме за съответствието на нашите клиенти, ние прилагаме първо в собствената си дейност. Нашите вътрешни процеси са проектирани така, че да отговарят на изискванията на GDPR и да ги надхвърлят.
Резидентност на данните в ЕС
Всички данни се съхраняват изключително в AWS eu-west-1 (Ирландия)
Криптиране на данни в покой
Криптиране AES-256 за всички съхранявани данни
Криптиране на данни при пренос
TLS 1.3 за всички мрежови комуникации
Определено длъжностно лице по защита на данните
Назначено длъжностно лице по защита на данните
Споразумения за обработка на данни
DPA с всички подизпълнители на обработка
Пълно одитно регистриране
Цялостна одитна следа за всички операции
2. Принципи на GDPR, които спазваме
Дейностите по обработка на данни на UnnaData се придържат към седемте ключови принципа на GDPR, определени в член 5:
| Принцип | Как го прилагаме |
|---|---|
| Законосъобразност, добросъвестност, прозрачност | Ясна политика за поверителност, изрични механизми за съгласие, прозрачни практики за работа с данни |
| Ограничение на целите | Данните се събират само за конкретни, изрични и легитимни цели |
| Свеждане на данните до минимум | Събираме само минималните данни, необходими за предоставяне на нашите Услуги |
| Точност | Потребителите могат да актуализират информацията си по всяко време; редовни прегледи на качеството на данните |
| Ограничение на съхранението | Определени срокове за съхранение за всички категории данни; автоматични политики за изтриване |
| Цялостност & поверителност | Криптиране, контрол на достъпа, наблюдение на сигурността и реагиране при инциденти |
| Отчетност | Документирани политики, процеси за DPIA, назначаване на длъжностно лице по защита на данните, редовни одити |
3. Правно основание за обработката
Обработваме лични данни въз основа на следните правни основания, определени в чл. 6, параграф 1 от GDPR:
- Изпълнение на договор (чл. 6, параграф 1, буква б): обработка, необходима за предоставяне на нашите Услуги, както е договорено в нашите Общи условия, включително управление на профила, съхранение на документи и анализ на съответствието, задвижван от AI.
- Легитимен интерес (чл. 6, параграф 1, буква е): наблюдение на сигурността, предотвратяване на измами, подобряване на услугите и анализи. Провеждаме тестове за баланс на интересите, за да гарантираме, че нашите интереси не надделяват над правата на субектите на данни.
- Съгласие (чл. 6, параграф 1, буква а): маркетингови съобщения, незадължителни аналитични бисквитки и всяка друга несъществена обработка. Съгласието може да бъде оттеглено по всяко време.
- Правно задължение (чл. 6, параграф 1, буква в): съхранение на данъчни документи, регулаторно отчитане и отговор на законни искания за достъп до данни от органи.
4. Права на субектите на данни
Ние напълно подкрепяме всички права на субектите на данни съгласно GDPR. Можете да упражните тези права по всяко време, като се свържете с нашето длъжностно лице по защита на данните:
- Право на достъп (чл. 15): да поискате пълно копие на всички лични данни, които съхраняваме за Вас.
- Право на коригиране (чл. 16): да поискате коригиране на неточни или непълни лични данни.
- Право на изтриване (чл. 17): да поискате изтриване на личните си данни, при спазване на законовите изисквания за съхранение.
- Право на ограничаване на обработката (чл. 18): да поискате да ограничим начина, по който обработваме данните Ви, при определени обстоятелства.
- Право на преносимост на данните (чл. 20): да получите данните си в структуриран, широко използван и машинночетим формат.
- Право на възражение (чл. 21): да възразите срещу обработка, основана на легитимен интерес или за целите на директния маркетинг.
- Права, свързани с автоматизирано вземане на решения (чл. 22): ние не вземаме решения, основани единствено на автоматизирана обработка, които пораждат правни последици. Нашият AI предоставя препоръки за преглед от човек.
Време за отговор: отговаряме на всички искания от субекти на данни в рамките на 30 дни. В сложни случаи можем да удължим този срок с още 60 дни, с уведомление.
Надзорен орган: имате право да подадете жалба до органа за защита на данните на държавата членка на ЕС, в която живеете, работите или в която е извършено предполагаемото нарушение. UnnaData OÜ е установена в Естония, където компетентният надзорен орган е Andmekaitse Inspektsioon (Естонската инспекция за защита на данните).
5. Технически & организационни мерки
Прилагаме цялостни технически и организационни мерки, за да осигурим ниво на сигурност, съответстващо на риска (член 32 от GDPR):
5.1 Технически мерки
- Криптиране: AES-256 за данни в покой, TLS 1.3 за данни при пренос
- Удостоверяване: имейл/парола с JWT токени; краткотрайни токени за достъп (30 мин.) и по-дълготрайни токени за подновяване (7 дни)
- Контрол на достъпа: контрол на достъпа въз основа на роли (RBAC) с роли Organization Admin, Admin и Member
- Мрежова сигурност: изолация на VPC, групи за сигурност, криптирани комуникации gRPC
- Одитно регистриране: цялостно регистриране на всички API заявки, събития по удостоверяване и достъп до данни
- Архивиране & възстановяване: редовни криптирани резервни копия с тествани процедури за възстановяване
5.2 Организационни мерки
- Защита на данните на етапа на проектирането: съображенията за защита на данните са вградени във всяка функция още от етапа на проектиране
- Защита на данните по подразбиране: по подразбиране се прилагат най-ограничителните настройки за поверителност
- Обучение на служителите: редовно обучение относно GDPR и сигурността за всички членове на екипа
- Политики за достъп: принципът на най-малко привилегии, прилаган за всички вътрешни системи
- Оценка на доставчиците: оценка на сигурността и поверителността на всички доставчици - трети страни
- Реагиране при инциденти: документиран план за реагиране при инциденти с определени роли и процедури
6. Обработка на данни
6.1 UnnaData като администратор на данни
Когато създадете профил и използвате нашата платформа, UnnaData действа като администратор на данни за личните данни на профила Ви (име, имейл, данни за удостоверяване, данни за използването).
6.2 UnnaData като обработващ лични данни
Когато качвате документи и данни, свързани със съответствието, на нашата платформа, UnnaData действа от Ваше име като обработващ лични данни. В това си качество:
- обработваме данните Ви само съгласно Вашите инструкции (определени в нашите Общи условия и Споразумение за обработка на данни)
- прилагаме подходящи технически и организационни мерки за сигурност
- не споделяме данните Ви с трети страни, освен когато е необходимо за предоставяне на Услугите и както е оповестено в нашата Политика за поверителност
- Ви подпомагаме при изпълнението на искания от субекти на данни
- изтриваме или връщаме данните Ви при прекратяване на нашето споразумение
6.3 Споразумение за обработка на данни
Предлагаме цялостно Споразумение за обработка на данни (DPA), съответстващо на член 28 от GDPR. Клиентите на Enterprise могат да поискат индивидуализирано DPA. За подробности се свържете с legal@unnadata.com.
7. Подизпълнители на обработка
Поддържаме актуален списък на подизпълнителите на обработка, които обработват лични данни от наше име:
| Подизпълнител на обработка | Цел | Местоположение | Гаранции |
|---|---|---|---|
| Amazon Web Services (AWS) | Облачна инфраструктура, хостинг, съхранение | ЕС (Ирландия, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | AI езиков модел (Claude) за анализ на съответствието | Съединени американски щати | DPA, SCC, политика на нулево съхранение на данни |
| Stripe | Обработка на плащания | Съединени американски щати / ЕС | DPA, SCC, PCI DSS Level 1 |
Ще уведомим клиентите за всякакви промени в нашия списък на подизпълнители на обработка най-малко 30 дни предварително, като Ви дадем възможност да възразите.
8. Международни трансфери на данни
Данните Ви се съхраняват и обработват предимно в Европейския съюз (AWS eu-west-1, Ирландия). Когато данни трябва да бъдат прехвърлени извън ЕИП (например към Anthropic за обработка с AI), гарантираме въвеждането на подходящи гаранции:
- Стандартни договорни клаузи (SCC): одобрени от ЕС договорни клаузи съгласно решението за изпълнение на Европейската комисия (ЕС) 2021/914
- Оценки на въздействието на трансфера: извършваме оценки на законодателството за защита на данните в приемащите държави
- Допълнителни мерки: допълнителни технически и организационни мерки, включително криптиране, псевдонимизация и контрол на достъпа
- Свеждане на данните до минимум: за обработка с AI се прехвърля само минималният необходим обем данни
9. Уведомяване за нарушение на сигурността на данните
В случай на нарушение на сигурността на личните данни следваме строг протокол за уведомяване в съответствие с членове 33 и 34 от GDPR:
- Вътрешно откриване: непрекъснато наблюдение на сигурността и автоматизирани системи за оповестяване
- Уведомяване на органа в рамките на 72 часа: уведомяваме съответния надзорен орган в рамките на 72 часа от узнаването за нарушение, подлежащо на уведомяване
- Уведомяване на клиентите: уведомяваме засегнатите клиенти без ненужно забавяне, включително подробности за нарушението, вероятните му последици и предприетите мерки
- Уведомяване на субектите на данни: когато е вероятно нарушението да доведе до висок риск за физическите лица, уведомяваме пряко засегнатите субекти на данни
- Документация: всички нарушения се документират с фактите, последиците и предприетите коригиращи действия
10. Длъжностно лице по защита на данните
UnnaData е назначила длъжностно лице по защита на данните (DPO) в съответствие с член 37 от GDPR. Нашето DPO отговаря за:
- наблюдение на съответствието с GDPR и свързаните разпоредби за защита на данните
- консултиране относно оценки на въздействието върху защитата на данните
- изпълнение на функцията на точка за контакт за субектите на данни и надзорните органи
- обучение на персонала относно задълженията за защита на данните
Можете да се свържете с нашето DPO на: dpo@unnadata.com
11. Оценки на въздействието върху защитата на данните
Извършваме оценки на въздействието върху защитата на данните (DPIA), както се изисква от член 35 от GDPR, за дейности по обработка, които е вероятно да доведат до висок риск за субектите на данни. Това включва:
- функции за анализ на документи и чат, задвижвани от AI
- мащабна обработка на документи, свързани със съответствието
- разработване на нови функции, включващи лични данни
- промени в подизпълнителите на обработка или механизмите за трансфер на данни
Оценките DPIA се преразглеждат и актуализират редовно, а нашето DPO се консултира в целия процес.
12. Свържете се с нас
За всякакви въпроси относно нашето съответствие с GDPR или за упражняване на правата Ви за защита на данните:
- Длъжностно лице по защита на данните: dpo@unnadata.com
- Запитвания относно поверителността: privacy@unnadata.com
- Правен екип: legal@unnadata.com
За повече подробности относно начина, по който обработваме личните Ви данни, вижте нашата Политика за поверителност и Политика за бисквитките.