Toto je informativní překlad. Právně závazným zněním je anglická verze. Zobrazit anglickou verzi
Soulad s GDPR
Jako platforma, která pomáhá organizacím dosáhnout souladu s GDPR, se řídíme nejvyššími standardy ochrany osobních údajů. Tato stránka podrobně popisuje náš komplexní přístup k souladu s GDPR.
1. Náš závazek vůči GDPR
UnnaData byla založena s ochranou soukromí jako svým základem. Jako platforma pro zajištění souladu s GDPR poháněná AI chápeme, že důvěra je naším nejcennějším aktivem. Jsme plně odhodláni dodržovat obecné nařízení o ochraně osobních údajů (EU) 2016/679 ("GDPR") a zajistit, aby s údaji našich zákazníků bylo nakládáno s maximální péčí a transparentností.
Sami dodržujeme to, co doporučujeme ostatním. Každou funkci, kterou vyvíjíme pro compliance našich zákazníků, nejprve uplatňujeme na naše vlastní provozní procesy. Naše interní procesy jsou navrženy tak, aby splňovaly a překračovaly požadavky GDPR.
Rezidence dat v EU
Veškerá data uložena výhradně v AWS eu-west-1 (Irsko)
Šifrování dat v klidu
Šifrování AES-256 pro veškerá uložená data
Šifrování dat při přenosu
TLS 1.3 pro veškerou síťovou komunikaci
Jmenovaný pověřenec pro ochranu osobních údajů
Jmenovaný pověřenec pro ochranu osobních údajů
Smlouvy o zpracování údajů
DPA se všemi zpracovateli
Úplné protokolování auditu
Komplexní auditní stopa pro všechny operace
2. Zásady GDPR, které dodržujeme
Činnosti zpracování údajů společnosti UnnaData dodržují sedm klíčových zásad GDPR definovaných v článku 5:
| Zásada | Jak ji uplatňujeme |
|---|---|
| Zákonnost, korektnost, transparentnost | Jasné zásady ochrany osobních údajů, výslovné mechanismy souhlasu, transparentní postupy nakládání s údaji |
| Účelové omezení | Údaje shromažďované pouze pro stanovené, výslovné a legitimní účely |
| Minimalizace údajů | Shromažďujeme pouze minimální množství údajů nezbytné pro poskytování našich Služeb |
| Přesnost | Uživatelé mohou kdykoli aktualizovat své informace; pravidelné kontroly kvality údajů |
| Omezení uložení | Definované doby uchovávání pro všechny kategorie údajů; automatické zásady mazání |
| Integrita & důvěrnost | Šifrování, řízení přístupu, monitorování zabezpečení a reakce na incidenty |
| Odpovědnost | Zdokumentované zásady, procesy DPIA, jmenování pověřence pro ochranu osobních údajů, pravidelné audity |
3. Právní základ pro zpracování
Osobní údaje zpracováváme na základě následujících právních základů definovaných v čl. 6 odst. 1 GDPR:
- Plnění smlouvy (čl. 6 odst. 1 písm. b)): zpracování nezbytné k poskytování našich Služeb v souladu s našimi Obchodními podmínkami, včetně správy účtu, ukládání dokumentů a compliance analýzy poháněné AI.
- Oprávněný zájem (čl. 6 odst. 1 písm. f)): monitorování zabezpečení, prevence podvodů, zlepšování služeb a analytika. Provádíme testy vyvažování zájmů, abychom zajistili, že naše zájmy nepřevažují nad právy subjektů údajů.
- Souhlas (čl. 6 odst. 1 písm. a)): marketingová komunikace, volitelné analytické soubory cookie a jakékoli jiné nepovinné zpracování. Souhlas lze kdykoli odvolat.
- Právní povinnost (čl. 6 odst. 1 písm. c)): uchovávání daňových záznamů, regulatorní reporting a reakce na zákonné žádosti o přístup k údajům ze strany orgánů.
4. Práva subjektů údajů
Plně podporujeme veškerá práva subjektů údajů podle GDPR. Tato práva můžete kdykoli uplatnit kontaktováním našeho pověřence pro ochranu osobních údajů:
- Právo na přístup (čl. 15): požádat o úplnou kopii všech osobních údajů, které o vás uchováváme.
- Právo na opravu (čl. 16): požádat o opravu jakýchkoli nepřesných nebo neúplných osobních údajů.
- Právo na výmaz (čl. 17): požádat o smazání vašich osobních údajů, s výhradou zákonných požadavků na uchovávání.
- Právo na omezení zpracování (čl. 18): požádat, abychom za určitých okolností omezili způsob zpracování vašich údajů.
- Právo na přenositelnost údajů (čl. 20): obdržet vaše údaje ve strukturovaném, běžně používaném a strojově čitelném formátu.
- Právo vznést námitku (čl. 21): vznést námitku proti zpracování založenému na oprávněném zájmu nebo pro účely přímého marketingu.
- Práva související s automatizovaným rozhodováním (čl. 22): nečiníme rozhodnutí založená výhradně na automatizovaném zpracování, která by měla právní účinky. Naše AI poskytuje doporučení k lidskému přezkumu.
Doba odezvy: na všechny žádosti subjektů údajů odpovídáme do 30 dnů. Ve složitých případech můžeme tuto lhůtu prodloužit o dalších 60 dní, o čemž vás budeme informovat.
Dozorový úřad: máte právo podat stížnost u úřadu pro ochranu osobních údajů členského státu EU, ve kterém máte bydliště, pracujete nebo kde došlo k údajnému porušení. UnnaData OÜ je usazena v Estonsku, kde je příslušným dozorovým úřadem Andmekaitse Inspektsioon (estonský Inspektorát ochrany osobních údajů).
5. Technická & organizační opatření
Zavádíme komplexní technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku (článek 32 GDPR):
5.1 Technická opatření
- Šifrování: AES-256 pro data v klidu, TLS 1.3 pro data při přenosu
- Ověřování: e-mail/heslo s tokeny JWT; krátkodobé přístupové tokeny (30 min) a delší obnovovací tokeny (7 dní)
- Řízení přístupu: řízení přístupu založené na rolích (RBAC) s rolemi Organization Admin, Admin a Member
- Zabezpečení sítě: izolace VPC, bezpečnostní skupiny, šifrovaná komunikace gRPC
- Protokolování auditu: komplexní protokolování všech požadavků API, ověřovacích událostí a přístupu k údajům
- Zálohování & obnova: pravidelné šifrované zálohy s otestovanými postupy obnovy
5.2 Organizační opatření
- Ochrana soukromí již od návrhu: aspekty ochrany údajů zabudované do každé funkce již od fáze návrhu
- Ochrana soukromí jako výchozí nastavení: ve výchozím nastavení jsou uplatňována nejpřísnější nastavení soukromí
- Školení zaměstnanců: pravidelná školení o GDPR a zabezpečení pro všechny členy týmu
- Přístupové zásady: princip nejmenších oprávnění uplatňovaný na všechny interní systémy
- Hodnocení dodavatelů: hodnocení zabezpečení a ochrany soukromí u všech dodavatelů třetích stran
- Reakce na incidenty: zdokumentovaný plán reakce na incidenty s definovanými rolemi a postupy
6. Zpracování údajů
6.1 UnnaData jako správce údajů
Při vytváření účtu a používání naší platformy vystupuje UnnaData jako správce údajů pro vaše osobní údaje o účtu (jméno, e-mail, ověřovací údaje, údaje o používání).
6.2 UnnaData jako zpracovatel údajů
Když nahrajete dokumenty a údaje týkající se compliance na naši platformu, vystupuje UnnaData jako zpracovatel údajů vaším jménem. V této funkci:
- zpracováváme vaše údaje pouze podle vašich pokynů (definovaných v našich Obchodních podmínkách a smlouvě o zpracování údajů)
- zavádíme vhodná technická a organizační bezpečnostní opatření
- nesdílíme vaše údaje s třetími stranami s výjimkou případů nezbytných k poskytování Služeb a případů uvedených v našich Zásadách ochrany osobních údajů
- pomáháme vám při vyřizování žádostí subjektů údajů
- po ukončení naší smlouvy vaše údaje smažeme nebo vrátíme
6.3 Smlouva o zpracování údajů
Nabízíme komplexní smlouvu o zpracování údajů (DPA) v souladu s článkem 28 GDPR. Zákazníci Enterprise mohou požádat o přizpůsobenou DPA. Podrobnosti získáte na adrese legal@unnadata.com.
7. Zpracovatelé
Vedeme aktuální seznam zpracovatelů, kteří naším jménem zpracovávají osobní údaje:
| Zpracovatel | Účel | Umístění | Záruky |
|---|---|---|---|
| Amazon Web Services (AWS) | Cloudová infrastruktura, hosting, ukládání dat | EU (Irsko, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Jazykový model AI (Claude) pro compliance analýzu | Spojené státy | DPA, SCC, zásada nulového uchovávání dat |
| Stripe | Zpracování plateb | Spojené státy / EU | DPA, SCC, PCI DSS Level 1 |
O veškerých změnách v našem seznamu zpracovatelů budeme zákazníky informovat nejméně 30 dní předem, aby měli možnost vznést námitku.
8. Mezinárodní předávání údajů
Vaše údaje jsou primárně uchovávány a zpracovávány v Evropské unii (AWS eu-west-1, Irsko). Pokud musí být údaje předány mimo EHP (například společnosti Anthropic pro zpracování AI), zajišťujeme, aby byly zavedeny vhodné záruky:
- Standardní smluvní doložky (SCC): doložky schválené EU podle prováděcího rozhodnutí Evropské komise (EU) 2021/914
- Posouzení dopadu předání: provádíme posouzení právních předpisů o ochraně údajů v zemích příjemců
- Doplňková opatření: dodatečná technická a organizační opatření včetně šifrování, pseudonymizace a řízení přístupu
- Minimalizace údajů: pro zpracování AI je předáváno pouze minimální nezbytné množství údajů
9. Oznamování porušení zabezpečení osobních údajů
V případě porušení zabezpečení osobních údajů postupujeme podle přísného oznamovacího protokolu v souladu s články 33 a 34 GDPR:
- Interní odhalení: nepřetržité monitorování zabezpečení a automatizované systémy upozornění
- Oznámení úřadu do 72 hodin: příslušný dozorový úřad informujeme do 72 hodin od okamžiku, kdy se dozvíme o porušení podléhajícím oznamovací povinnosti
- Oznámení zákazníkům: dotčené zákazníky informujeme bez zbytečného odkladu, včetně podrobností o porušení, jeho pravděpodobných důsledcích a přijatých opatřeních
- Oznámení subjektům údajů: pokud porušení pravděpodobně povede k vysokému riziku pro jednotlivce, přímo informujeme dotčené subjekty údajů
- Dokumentace: veškerá porušení jsou zdokumentována se skutečnostmi, dopady a přijatými nápravnými opatřeními
10. Pověřenec pro ochranu osobních údajů
UnnaData jmenovala pověřence pro ochranu osobních údajů (DPO) v souladu s článkem 37 GDPR. Náš DPO odpovídá za:
- sledování souladu s GDPR a souvisejícími předpisy o ochraně osobních údajů
- poradenství ohledně posouzení vlivu na ochranu osobních údajů
- působení jako kontaktní místo pro subjekty údajů a dozorové úřady
- školení zaměstnanců v oblasti povinností v oblasti ochrany údajů
Našeho DPO můžete kontaktovat na adrese: dpo@unnadata.com
11. Posouzení vlivu na ochranu údajů
Provádíme posouzení vlivu na ochranu údajů (DPIA), jak vyžaduje článek 35 GDPR, pro činnosti zpracování, které pravděpodobně povedou k vysokému riziku pro subjekty údajů. To zahrnuje:
- funkce analýzy dokumentů a chatu poháněné AI
- rozsáhlé zpracování dokumentů týkajících se compliance
- vývoj nových funkcí, které zahrnují osobní údaje
- změny zpracovatelů nebo mechanismů předávání údajů
Posouzení DPIA jsou pravidelně přezkoumávána a aktualizována a náš DPO je konzultován v průběhu celého procesu.
12. Kontaktujte nás
V případě jakýchkoli dotazů ohledně našeho souladu s GDPR nebo k uplatnění vašich práv na ochranu údajů:
- Pověřenec pro ochranu osobních údajů: dpo@unnadata.com
- Dotazy ohledně ochrany osobních údajů: privacy@unnadata.com
- Právní tým: legal@unnadata.com
Další podrobnosti o způsobu zpracování vašich osobních údajů naleznete v našich Zásadách ochrany osobních údajů a Zásadách používání souborů cookie.