See on mugavustõlge. Õiguslikult siduv on ingliskeelne versioon. Vaata ingliskeelset versiooni
GDPR-vastavus
Platvormina, mis aitab organisatsioonidel saavutada GDPR-i nõuetele vastavust, peame end kõrgeimate andmekaitsestandardite järgi. Sellel lehel kirjeldame üksikasjalikult oma tervikliku lähenemise GDPR-vastavusele.
1. Meie kohustus GDPR-i osas
UnnaData asutati privaatsuse põhimõttest lähtudes. Tehisintellektipõhise GDPR-vastavusplatvormina mõistame, et usaldus on meie kõige väärtuslikum vara. Oleme täielikult pühendunud isikuandmete kaitse üldmääruse (EL) 2016/679 („GDPR”) järgimisele ning tagame, et meie klientide andmeid käsitletakse suurima hoolikuse ja läbipaistvusega.
Me teeme ise seda, mida teistele õpetame. Iga funktsiooni, mille loome oma klientide vastavuse jaoks, rakendame kõigepealt oma tegevuses. Meie sisemised protsessid on loodud GDPR-i nõuete täitmiseks ja ületamiseks.
ELi andmete asukoht
Kõik andmed hoitakse ainult AWS eu-west-1 piirkonnas (Iirimaa)
Krüpteering puhkeolekus
AES-256 krüpteering kõigi salvestatud andmete jaoks
Krüpteering edastamisel
TLS 1.3 kõigi võrgusuhtluste jaoks
Määratud andmekaitseametnik
Ametisse nimetatud andmekaitseametnik
Isikuandmete töötlemise lepingud
Isikuandmete töötlemise lepingud kõigi alltöötlejatega
Täielik auditilogide pidamine
Põhjalik auditijälg kõigi toimingute kohta
2. GDPR-i põhimõtted, mida me järgime
UnnaData andmetöötlustoimingud järgivad GDPR-i artiklis 5 sätestatud seitset põhimõtet:
| Põhimõte | Kuidas me seda rakendame |
|---|---|
| Seaduslikkus, õiglus ja läbipaistvus | Selge privaatsuspoliitika, selgesõnalised nõusolekumehhanismid, läbipaistvad andmetöötlustavad |
| Eesmärgi piirang | Andmeid kogutakse ainult täpselt kindlaksmääratud, selgesõnalistel ja õiguspärastel eesmärkidel |
| Võimalikult väheste andmete kogumine | Me kogume ainult minimaalselt vajalikud andmed oma teenuste osutamiseks |
| Õigsus | Kasutajad saavad oma andmeid igal ajal uuendada; regulaarsed andmekvaliteedi ülevaatused |
| Säilitamise piirang | Kindlaksmääratud säilitustähtajad kõigi andmekategooriate jaoks; automaatse kustutamise põhimõtted |
| Usaldusväärsus & konfidentsiaalsus | Krüpteerimine, juurdepääsukontroll, turvaseire ja intsidentidele reageerimine |
| Vastutus | Dokumenteeritud põhimõtted, DPIA protsessid, andmekaitseametniku määramine, regulaarsed auditid |
3. Töötlemise õiguslik alus
Me töötleme isikuandmeid GDPR-i artikli 6 lõikes 1 sätestatud järgmistel õiguslikel alustel:
- Lepingu täitmine (art 6 lg 1 p b): Töötlemine, mis on vajalik meie teenuste osutamiseks vastavalt meie teenusetingimustele, sealhulgas konto haldamine, dokumentide säilitamine ja tehisintellektipõhine vastavusanalüüs.
- Õigustatud huvi (art 6 lg 1 p f): Turvaseire, pettuste ennetamine, teenuse täiustamine ja analüütika. Teostame huvide tasakaalustamise teste tagamaks, et meie huvid ei kaalu üles andmesubjektide õigusi.
- Nõusolek (art 6 lg 1 p a): Turundusteated, valikulised analüütikaküpsised ja muu mittehädavajalik töötlemine. Nõusoleku saab igal ajal tagasi võtta.
- Juriidilise kohustuse täitmine (art 6 lg 1 p c): Maksudokumentide säilitamine, regulatiivne aruandlus ja ametiasutuste seaduslikele andmetele juurdepääsu taotlustele vastamine.
4. Andmesubjekti õigused
Me toetame täielikult kõiki GDPR-is sätestatud andmesubjekti õigusi. Te saate neid õigusi igal ajal kasutada, võttes ühendust meie andmekaitseametnikuga:
- Õigus tutvuda andmetega (art 15): Taotleda täielikku koopiat kõigist isikuandmetest, mida me teie kohta säilitame.
- Õigus andmete parandamisele (art 16): Taotleda ebatäpsete või puudulike isikuandmete parandamist.
- Õigus andmete kustutamisele (art 17): Taotleda oma isikuandmete kustutamist, arvestades seadusest tulenevaid säilitamisnõudeid.
- Õigus töötlemise piiramisele (art 18): Taotleda teie andmete töötlemise piiramist teatud asjaoludel.
- Õigus andmete ülekantavusele (art 20): Saada oma andmed struktureeritud, üldkasutatavas ja masinloetavas vormingus.
- Õigus esitada vastuväiteid (art 21): Esitada vastuväiteid õigustatud huvil põhinevale töötlemisele või otseturunduse eesmärgil toimuvale töötlemisele.
- Automatiseeritud üksikotsuste tegemisega seotud õigused (art 22): Me ei tee otsuseid, mis põhinevad üksnes automatiseeritud töötlusel ja millel on õiguslikud tagajärjed. Meie tehisintellekt annab soovitusi inimese poolseks ülevaatamiseks.
Vastamisaeg: Me vastame kõigile andmesubjekti taotlustele 30 päeva jooksul. Keeruliste juhtumite korral võime seda tähtaega pikendada täiendava 60 päeva võrra, teavitades teid sellest.
Järelevalveasutus: Teil on õigus esitada kaebus selle ELi liikmesriigi andmekaitseasutusele, kus te elate, töötate või kus väidetav rikkumine aset leidis. UnnaData OÜ on asutatud Eestis, kus pädev järelevalveasutus on Andmekaitse Inspektsioon.
5. Tehnilised & korralduslikud meetmed
Me rakendame põhjalikke tehnilisi ja korralduslikke meetmeid, et tagada riskiga vastavuses olev turvalisuse tase (GDPR-i artikkel 32):
5.1 Tehnilised meetmed
- Krüpteerimine: AES-256 puhkeolekus olevatele andmetele, TLS 1.3 edastatavatele andmetele
- Autentimine: E-post/parool koos JWT tokenitega; lühiajalised juurdepääsutokenid (30 min) ja pikemaajalised uuendustokenid (7 päeva)
- Juurdepääsukontroll: Rollipõhine juurdepääsukontroll (RBAC) organisatsiooni administraatori, administraatori ja liikme rollidega
- Võrguturvalisus: VPC eraldatus, turvarühmad, krüpteeritud gRPC-suhtlus
- Auditilogide pidamine: Kõigi API päringute, autentimissündmuste ja andmetele juurdepääsu põhjalik logimine
- Varundamine & taastamine: Regulaarsed krüpteeritud varukoopiad koos testitud taastamisprotseduuridega
5.2 Korralduslikud meetmed
- Lõimitud andmekaitse (privacy by design): Andmekaitse põhimõtted on integreeritud igasse funktsiooni juba disaini etapist alates
- Vaikimisi andmekaitse (privacy by default): Vaikimisi rakendatakse kõige piiravamaid privaatsusseadeid
- Töötajate koolitus: Regulaarne GDPR-i teadlikkuse ja turvalisuse koolitus kõigile meeskonnaliikmetele
- Juurdepääsupõhimõtted: Vähimate õiguste põhimõte kehtib kõigi sisemiste süsteemide suhtes
- Tarnijate hindamine: Kõigi kolmandatest isikutest tarnijate turvalisuse ja privaatsuse hindamine
- Intsidentidele reageerimine: Dokumenteeritud intsidentidele reageerimise plaan koos kindlaksmääratud rollide ja protseduuridega
6. Andmetöötlus
6.1 UnnaData kui vastutav töötleja
Kui loote konto ja kasutate meie platvormi, tegutseb UnnaData teie isiklike kontoandmete (nimi, e-post, autentimisandmed, kasutusandmed) vastutava töötlejana.
6.2 UnnaData kui volitatud töötleja
Kui laadite meie platvormile üles vastavusdokumente ja -andmeid, tegutseb UnnaData teie nimel volitatud töötlejana. Selles rollis:
- Me töötleme teie andmeid ainult vastavalt teie juhistele (nagu on sätestatud meie teenusetingimustes ja isikuandmete töötlemise lepingus)
- Me rakendame asjakohaseid tehnilisi ja korralduslikke turvameetmeid
- Me ei jaga teie andmeid kolmandate isikutega, välja arvatud juhul, kui see on vajalik teenuste osutamiseks ja see on avaldatud meie privaatsuspoliitikas
- Me abistame teid andmesubjekti taotluste täitmisel
- Me kustutame või tagastame teie andmed meie lepingu lõppemisel
6.3 Isikuandmete töötlemise leping
Me pakume põhjalikku isikuandmete töötlemise lepingut (DPA), mis vastab GDPR-i artiklile 28. Enterprise kliendid saavad taotleda kohandatud DPA-d. Üksikasjade jaoks võtke ühendust aadressil legal@unnadata.com.
7. Alltöötlejad
Me haldame ajakohast loetelu alltöötlejatest, kes töötlevad isikuandmeid meie nimel:
| Alltöötleja | Eesmärk | Asukoht | Kaitsemeetmed |
|---|---|---|---|
| Amazon Web Services (AWS) | Pilvetaristu, majutus, andmete säilitamine | EL (Iirimaa, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Tehisintellekti keelemudel (Claude) vastavusanalüüsi jaoks | Ameerika Ühendriigid | DPA, SCC-d, nulliga andmete säilitamise põhimõte |
| Stripe | Maksete töötlemine | Ameerika Ühendriigid / EL | DPA, SCC-d, PCI DSS 1. tase |
Me teavitame kliente kõigist muudatustest alltöötlejate loetelus vähemalt 30 päeva ette, andes teile võimaluse esitada vastuväiteid.
8. Rahvusvahelised andmeedastused
Teie andmeid hoitakse ja töödeldakse peamiselt Euroopa Liidus (AWS eu-west-1, Iirimaa). Kui andmeid tuleb edastada väljapoole EMP-d (näiteks Anthropicule tehisintellekti töötluseks), tagame asjakohaste kaitsemeetmete olemasolu:
- Standardsed lepingutingimused (SCC-d): ELi poolt heaks kiidetud lepingutingimused vastavalt Euroopa Komisjoni rakendusotsusele (EL) 2021/914
- Edastuste mõjuhinnangud: Me hindame vastuvõtjariikide andmekaitseõigust
- Täiendavad meetmed: Lisameetmed, sealhulgas krüpteerimine, pseudonümiseerimine ja juurdepääsukontroll
- Võimalikult väheste andmete kogumine: Tehisintellekti töötluseks edastatakse ainult minimaalselt vajalikud andmed
9. Rikkumisest teavitamine
Isikuandmetega seotud rikkumise korral järgime ranget teavitamisprotokolli kooskõlas GDPR-i artiklitega 33 ja 34:
- Sisemine avastamine: Pidev turvaseire ja automatiseeritud hoiatussüsteemid
- 72-tunnine teavitamine järelevalveasutusele: Me teavitame asjaomast järelevalveasutust 72 tunni jooksul pärast rikkumisest teadasaamist
- Klientide teavitamine: Me teavitame mõjutatud kliente põhjendamatu viivituseta, esitades üksikasjad rikkumise, selle tõenäoliste tagajärgede ja võetud meetmete kohta
- Andmesubjekti teavitamine: Kui rikkumine kujutab endast tõenäoliselt suurt riski üksikisikutele, teavitame mõjutatud andmesubjekte otse
- Dokumenteerimine: Kõik rikkumised dokumenteeritakse koos asjaolude, mõjude ja võetud parandusmeetmetega
10. Andmekaitseametnik
UnnaData on nimetanud andmekaitseametniku vastavalt GDPR-i artiklile 37. Meie andmekaitseametnik vastutab:
- GDPR-i ja sellega seotud andmekaitseõiguse järgimise jälgimise eest
- Isikuandmete kaitse mõjuhinnangute alase nõustamise eest
- Andmesubjektide ja järelevalveasutuste kontaktisikuna tegutsemise eest
- Töötajate koolitamise eest andmekaitsekohustuste osas
Meie andmekaitseametnikuga saate ühendust võtta aadressil: dpo@unnadata.com
11. Isikuandmete kaitse mõjuhinnangud
Me koostame isikuandmete kaitse mõjuhinnanguid (DPIA) vastavalt GDPR-i artiklile 35 töötlemistoimingute jaoks, mis võivad tõenäoliselt kujutada suurt riski andmesubjektidele. See hõlmab:
- Tehisintellektipõhist dokumentide analüüsi ja vestlusfunktsioone
- Vastavusdokumentide ulatuslikku töötlemist
- Uute funktsioonide arendamist, mis hõlmab isikuandmeid
- Muudatusi alltöötlejates või andmeedastusmehhanismides
DPIA-sid vaadatakse regulaarselt üle ja uuendatakse ning meie andmekaitseametnikuga konsulteeritakse kogu protsessi vältel.
12. Võtke meiega ühendust
Kõigi küsimuste korral meie GDPR-vastavuse kohta või oma andmekaitseõiguste kasutamiseks:
- Andmekaitseametnik: dpo@unnadata.com
- Privaatsusküsimused: privacy@unnadata.com
- Õigusosakond: legal@unnadata.com
Lisateabe saamiseks selle kohta, kuidas me käsitleme teie isikuandmeid, vaadake meie privaatsuspoliitikat ja küpsisepoliitikat.