Dette er en uofficiel oversættelse. Den engelske version er den juridisk bindende tekst. Se den engelske version
GDPR-overholdelse
Som en platform dedikeret til at hjælpe organisationer med at opnå GDPR-compliance stiller vi de højeste krav til os selv, når det gælder databeskyttelse. Denne side beskriver i detaljer vores omfattende tilgang til GDPR-overholdelse.
1. Vores løfte til GDPR
UnnaData blev grundlagt med privatliv som kerneværdi. Som en AI-drevet GDPR-complianceplatform ved vi, at tillid er vores mest værdifulde aktiv. Vi er fuldt forpligtet til at overholde den generelle forordning om databeskyttelse (EU) 2016/679 ("GDPR") og til at sikre, at vores kunders data behandles med størst mulig omhu og gennemsigtighed.
Vi praktiserer, hvad vi prædiker. Hver funktion, vi udvikler til vores kunders compliance, anvender vi først på vores egen drift. Vores interne processer er udformet til at opfylde og overgå GDPR-kravene.
EU-databeliggenhed
Alle data opbevares udelukkende i AWS eu-west-1 (Irland)
Kryptering i hvile
AES-256-kryptering for alle lagrede data
Kryptering under overførsel
TLS 1.3 til al netværkskommunikation
Udpeget DPO
Udnævnt databeskyttelsesrådgiver
Databehandleraftaler
Databehandleraftaler med alle underdatabehandlere
Fuld auditlogning
Omfattende revisionsspor for alle aktiviteter
2. GDPR-principper, vi følger
UnnaDatas databehandlingsaktiviteter overholder GDPR's syv centrale principper som defineret i artikel 5:
| Princip | Sådan implementerer vi det |
|---|---|
| Lovlighed, rimelighed, gennemsigtighed | Klar privatlivspolitik, eksplicitte samtykkemekanismer, gennemsigtig databehandlingspraksis |
| Formålsbegrænsning | Data indsamles kun til udtrykkeligt angivne og legitime formål |
| Dataminimering | Vi indsamler kun de data, der er nødvendige for at levere vores Tjenester |
| Rigtighed | Brugere kan opdatere deres oplysninger til enhver tid; regelmæssige gennemgange af datakvaliteten |
| Opbevaringsbegrænsning | Fastsatte opbevaringsperioder for alle datakategorier; automatiske sletningspolitikker |
| Integritet & fortrolighed | Kryptering, adgangskontroller, sikkerhedsovervågning og hændelseshåndtering |
| Ansvarlighed | Dokumenterede politikker, DPIA-processer, udnævnelse af DPO, regelmæssige audits |
3. Retsgrundlag for behandlingen
Vi behandler personoplysninger på grundlag af følgende retsgrundlag som defineret i art. 6, stk. 1, GDPR:
- Opfyldelse af en kontrakt (art. 6, stk. 1, litra b, GDPR): Behandling, der er nødvendig for at levere vores Tjenester som aftalt i vores servicevilkår, herunder kontoadministration, dokumentopbevaring og AI-drevet complianceanalyse.
- Legitime interesser (art. 6, stk. 1, litra f, GDPR): Sikkerhedsovervågning, svindelforebyggelse, serviceforbedring og analyse. Vi foretager interesseafvejninger for at sikre, at vores interesser ikke tilsidesætter registreredes rettigheder.
- Samtykke (art. 6, stk. 1, litra a, GDPR): Markedsføringskommunikation, valgfrie analysecookies og enhver ikke-essentiel behandling. Samtykke kan til enhver tid trækkes tilbage.
- Retlig forpligtelse (art. 6, stk. 1, litra c, GDPR): Opbevaring af skatteregistre, lovpligtig indberetning og besvarelse af lovlige anmodninger om dataadgang fra myndigheder.
4. De registreredes rettigheder
Vi understøtter fuldt ud alle registreredes rettigheder i henhold til GDPR. Du kan til enhver tid gøre brug af disse rettigheder ved at kontakte vores DPO:
- Ret til indsigt (art. 15, GDPR): Anmod om en fuldstændig kopi af alle personoplysninger, vi opbevarer om dig.
- Ret til berigtigelse (art. 16, GDPR): Anmod om berigtigelse af eventuelle unøjagtige eller ufuldstændige personoplysninger.
- Ret til sletning (art. 17, GDPR): Anmod om sletning af dine personoplysninger, med forbehold for lovpligtige opbevaringskrav.
- Ret til begrænsning af behandling (art. 18, GDPR): Anmod om, at vi begrænser, hvordan vi behandler dine data under visse omstændigheder.
- Ret til dataportabilitet (art. 20, GDPR): Modtag dine data i et struktureret, almindeligt anvendt og maskinlæsbart format.
- Ret til indsigelse (art. 21, GDPR): Gøre indsigelse mod behandling baseret på legitime interesser eller til direkte markedsføring.
- Rettigheder i forbindelse med automatiseret beslutningstagning (art. 22, GDPR): Vi træffer ikke afgørelser udelukkende baseret på automatiseret behandling, der har retsvirkning. Vores AI leverer anbefalinger til menneskelig gennemgang.
Svartid: Vi besvarer alle anmodninger fra registrerede inden for 30 dage. I komplekse sager kan vi forlænge denne frist med yderligere 60 dage med underretning.
Tilsynsmyndighed: Du har ret til at indgive en klage til databeskyttelsesmyndigheden i den EU-medlemsstat, hvor du bor, arbejder, eller hvor den påståede overtrædelse fandt sted. UnnaData OÜ er etableret i Estland, hvor den kompetente tilsynsmyndighed er Andmekaitse Inspektsioon (det estiske databeskyttelsestilsyn).
5. Tekniske & organisatoriske foranstaltninger
Vi implementerer omfattende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der står i forhold til risikoen (artikel 32, GDPR):
5.1 Tekniske foranstaltninger
- Kryptering: AES-256 til data i hvile, TLS 1.3 til data under overførsel
- Autentificering: E-mail/kodeord med JWT-tokens; kortlivede adgangstokens (30 min.) og længerevarende refresh-tokens (7 dage)
- Adgangskontrol: Rollebaseret adgangskontrol (RBAC) med rollerne organisationsadministrator, administrator og medlem
- Netværkssikkerhed: VPC-isolation, sikkerhedsgrupper, krypteret gRPC-kommunikation
- Auditlogning: Omfattende logning af alle API-forespørgsler, autentificeringshændelser og dataadgang
- Backup & gendannelse: Regelmæssige krypterede backup med testede gendannelsesprocedurer
5.2 Organisatoriske foranstaltninger
- Privacy by design: Databeskyttelseshensyn indbygges i hver funktion fra designfasen
- Privacy by default: De mest restriktive privatlivsindstillinger anvendes som standard
- Medarbejderuddannelse: Regelmæssig GDPR-bevidsthed og sikkerhedstræning for alle teammedlemmer
- Adgangspolitikker: Princippet om mindste privilegium anvendes på alle interne systemer
- Leverandørvurdering: Sikkerheds- og privatlivsvurdering af alle tredjepartsleverandører
- Hændelseshåndtering: Dokumenteret beredskabsplan med definerede roller og procedurer
6. Databehandling
6.1 UnnaData som dataansvarlig
Når du opretter en konto og bruger vores platform, fungerer UnnaData som dataansvarlig for dine personlige kontodata (navn, e-mail, autentificeringsoplysninger, brugsdata).
6.2 UnnaData som databehandler
Når du uploader compliancedokumenter og data til vores platform, fungerer UnnaData som databehandler på dine vegne. I denne egenskab:
- behandler vi kun dine data i overensstemmelse med dine instruktioner (som defineret i vores servicevilkår og databehandleraftale)
- implementerer vi passende tekniske og organisatoriske sikkerhedsforanstaltninger
- deler vi ikke dine data med tredjeparter, medmindre det er nødvendigt for at levere Tjenesterne, og som beskrevet i vores privatlivspolitik
- hjælper vi dig med at opfylde anmodninger fra registrerede
- sletter eller returnerer vi dine data ved ophør af vores aftale
6.3 Databehandleraftale
Vi tilbyder en omfattende databehandleraftale, der overholder artikel 28 GDPR. Enterprise-kunder kan anmode om en tilpasset databehandleraftale. Kontakt legal@unnadata.com for detaljer.
7. Underdatabehandlere
Vi vedligeholder en aktuel liste over underdatabehandlere, der behandler personoplysninger på vores vegne:
| Underdatabehandler | Formål | Placering | Sikkerhedsforanstaltninger |
|---|---|---|---|
| Amazon Web Services (AWS) | Cloudinfrastruktur, hosting, opbevaring | EU (Irland, eu-west-1) | Databehandleraftale, SOC 2, ISO 27001 |
| Anthropic | AI-sprogmodel (Claude) til complianceanalyse | USA | Databehandleraftale, SCC'er, nul-opbevaringspolitik for data |
| Stripe | Betalingsbehandling | USA / EU | Databehandleraftale, SCC'er, PCI DSS Level 1 |
Vi giver kunder besked om ændringer i vores liste over underdatabehandlere mindst 30 dage i forvejen, så du har mulighed for at gøre indsigelse.
8. Internationale dataoverførsler
Dine data opbevares og behandles primært i Den Europæiske Union (AWS eu-west-1, Irland). Når data skal overføres uden for EØS (for eksempel til Anthropic til AI-behandling), sikrer vi, at der er passende sikkerhedsforanstaltninger på plads:
- Standardkontraktbestemmelser (SCC'er): EU-godkendte kontraktbestemmelser i henhold til Europa-Kommissionens gennemførelsesafgørelse (EU) 2021/914
- Konsekvensanalyser for overførsler: Vi foretager vurderinger af databeskyttelseslovgivningen i modtagerlandene
- Supplerende foranstaltninger: Yderligere tekniske og organisatoriske foranstaltninger, herunder kryptering, pseudonymisering og adgangskontroller
- Dataminimering: Kun de data, der er nødvendige, overføres til AI-behandling
9. Underretning om brud på persondatasikkerheden
I tilfælde af et brud på persondatasikkerheden følger vi en streng underretningsprotokol i overensstemmelse med artikel 33 og 34 GDPR:
- Intern opdagelse: Kontinuerlig sikkerhedsovervågning og automatiserede alarmsystemer
- Underretning af myndighed inden for 72 timer: Vi underretter den relevante tilsynsmyndighed inden for 72 timer efter at være blevet opmærksomme på et anmeldelsespligtigt brud
- Underretning af kunder: Vi underretter berørte kunder uden unødig forsinkelse, herunder oplysninger om bruddet, dets sandsynlige konsekvenser og de foranstaltninger, der er truffet
- Underretning af registrerede: Når bruddet sandsynligvis vil indebære en høj risiko for enkeltpersoner, underretter vi de berørte registrerede direkte
- Dokumentation: Alle brud dokumenteres med fakta, konsekvenser og trufne afhjælpende foranstaltninger
10. Databeskyttelsesrådgiver
UnnaData har udpeget en databeskyttelsesrådgiver (DPO) i overensstemmelse med artikel 37 GDPR. Vores DPO er ansvarlig for:
- at overvåge overholdelsen af GDPR og relateret databeskyttelseslovgivning
- at rådgive om konsekvensanalyser vedrørende databeskyttelse
- at fungere som kontaktpunkt for registrerede og tilsynsmyndigheder
- at uddanne medarbejdere i databeskyttelsesforpligtelser
Du kan kontakte vores DPO på: dpo@unnadata.com
11. Konsekvensanalyser vedrørende databeskyttelse
Vi udfører konsekvensanalyser vedrørende databeskyttelse (DPIA'er) som krævet af artikel 35 GDPR for behandlingsaktiviteter, der sandsynligvis vil indebære en høj risiko for registrerede. Dette omfatter:
- AI-drevne dokumentanalyse- og chatfunktioner
- storskala behandling af compliancedokumenter
- udvikling af nye funktioner, der involverer personoplysninger
- ændringer i underdatabehandlere eller mekanismer for dataoverførsel
DPIA'er gennemgås og opdateres regelmæssigt, og vores DPO konsulteres gennem hele processen.
12. Kontakt os
Har du spørgsmål om vores GDPR-overholdelse, eller ønsker du at gøre brug af dine databeskyttelsesrettigheder:
- Databeskyttelsesrådgiver: dpo@unnadata.com
- Privatlivshenvendelser: privacy@unnadata.com
- Juridisk team: legal@unnadata.com
For flere oplysninger om, hvordan vi behandler dine personoplysninger, henviser vi til vores Privatlivspolitik og Cookiepolitik.