Tämä on kohteliaisuuskäännös. Englanninkielinen versio on oikeudellisesti sitova. Katso englanninkielinen versio
GDPR-vaatimustenmukaisuus
Alustana, joka auttaa organisaatioita saavuttamaan GDPR-vaatimustenmukaisuuden, noudatamme itse tietosuojan korkeimpia standardeja. Tällä sivulla kuvataan kattavasti lähestymistapamme GDPR-vaatimustenmukaisuuteen.
1. Sitoumuksemme GDPR:ään
UnnaData perustettiin yksityisyys ytimessään. Tekoälypohjaisena GDPR-vaatimustenmukaisuusalustana ymmärrämme, että luottamus on arvokkain omaisuutemme. Olemme täysin sitoutuneita noudattamaan yleistä tietosuoja-asetusta (EU) 2016/679 (”GDPR”) ja varmistamaan, että asiakkaidemme tietoja käsitellään mitä suurimmalla huolellisuudella ja läpinäkyvyydellä.
Käytämme itse sitä, mitä suosittelemme muille. Jokainen ominaisuus, jonka rakennamme asiakkaidemme vaatimustenmukaisuutta varten, otetaan ensin käyttöön omassa toiminnassamme. Sisäiset prosessimme on suunniteltu täyttämään ja ylittämään GDPR:n vaatimukset.
EU-alueen tietojen sijainti
Kaikki tiedot säilytetään yksinomaan AWS eu-west-1 -alueella (Irlanti)
Salaus levossa
AES-256-salaus kaikelle tallennetulle datalle
Salaus siirrossa
TLS 1.3 kaikessa verkkoliikenteessä
Nimetty tietosuojavastaava
Nimetty tietosuojavastaava
Henkilötietojen käsittelysopimukset
Käsittelysopimukset kaikkien alikäsittelijöiden kanssa
Täysi auditointilokien kirjaaminen
Kattava auditointijälki kaikista toiminnoista
2. Noudattamamme GDPR-periaatteet
UnnaDatan tietojenkäsittely noudattaa GDPR:n 5 artiklassa määriteltyä seitsemää keskeistä periaatetta:
| Periaate | Miten toteutamme sen |
|---|---|
| Lainmukaisuus, kohtuullisuus ja läpinäkyvyys | Selkeä tietosuojaseloste, nimenomaiset suostumusmekanismit, läpinäkyvät tietokäytännöt |
| Käyttötarkoitussidonnaisuus | Tietoja kerätään vain määriteltyihin, nimenomaisiin ja oikeutettuihin tarkoituksiin |
| Tietojen minimointi | Keräämme vain Palveluiden tarjoamisen kannalta välttämättömän vähimmäismäärän tietoja |
| Täsmällisyys | Käyttäjät voivat päivittää tietojaan milloin tahansa; säännölliset tietojen laadun tarkistukset |
| Säilytyksen rajoittaminen | Määritellyt säilytysajat kaikille tietokategorioille; automaattiset poistokäytännöt |
| Eheys & luottamuksellisuus | Salaus, käytönhallinta, turvallisuuden seuranta ja poikkeamiin reagointi |
| Osoitusvelvollisuus | Dokumentoidut käytännöt, DPIA-prosessit, tietosuojavastaavan nimeäminen, säännölliset auditoinnit |
3. Käsittelyn oikeusperuste
Käsittelemme henkilötietoja GDPR:n 6 artiklan 1 kohdassa määriteltyjen seuraavien oikeusperusteiden nojalla:
- Sopimuksen täytäntöönpano (6 art. 1 kohta b alakohta): Käsittely, joka on tarpeen Palveluiden toimittamiseksi käyttöehtojen mukaisesti, mukaan lukien tilin hallinta, asiakirjojen säilytys ja tekoälypohjainen vaatimustenmukaisuusanalyysi.
- Oikeutettu etu (6 art. 1 kohta f alakohta): Turvallisuuden seuranta, petosten ehkäisy, palvelun kehittäminen ja analytiikka. Teemme etujen tasapainotestejä varmistaaksemme, etteivät etumme syrjäytä rekisteröityjen oikeuksia.
- Suostumus (6 art. 1 kohta a alakohta): Markkinointiviestintä, valinnaiset analytiikkaevästeet ja muu ei-välttämätön käsittely. Suostumuksen voi peruuttaa milloin tahansa.
- Lakisääteinen velvoite (6 art. 1 kohta c alakohta): Verotietojen säilyttäminen, viranomaisraportointi ja viranomaisten lainmukaisiin tietopyyntöihin vastaaminen.
4. Rekisteröidyn oikeudet
Tuemme täysin kaikkia GDPR:n mukaisia rekisteröidyn oikeuksia. Näitä oikeuksia voi käyttää milloin tahansa ottamalla yhteyttä tietosuojavastaavaamme:
- Oikeus saada pääsy tietoihin (15 art.): Pyytää täydellinen jäljennös kaikista hallussamme olevista henkilötiedoista.
- Oikeus tietojen oikaisemiseen (16 art.): Pyytää virheellisten tai puutteellisten henkilötietojen korjaamista.
- Oikeus tietojen poistamiseen (17 art.): Pyytää henkilötietojen poistamista lakisääteisten säilytysvaatimusten sallimissa rajoissa.
- Oikeus käsittelyn rajoittamiseen (18 art.): Pyytää tietojen käsittelyn rajoittamista tietyissä tilanteissa.
- Oikeus siirtää tiedot järjestelmästä toiseen (20 art.): Saada tiedot jäsennellyssä, yleisesti käytetyssä ja koneluettavassa muodossa.
- Vastustamisoikeus (21 art.): Vastustaa oikeutettuun etuun perustuvaa käsittelyä tai suoramarkkinointitarkoituksessa tapahtuvaa käsittelyä.
- Automatisoituun päätöksentekoon liittyvät oikeudet (22 art.): Emme tee pelkästään automaattiseen käsittelyyn perustuvia päätöksiä, joilla on oikeudellisia vaikutuksia. Tekoälymme tuottaa suosituksia ihmisen tarkastettavaksi.
Vastausaika: Vastaamme kaikkiin rekisteröidyn pyyntöihin 30 päivän kuluessa. Monimutkaisissa tapauksissa määräaikaa voidaan pidentää 60 päivällä ilmoittamalla siitä.
Valvontaviranomainen: Rekisteröidyllä on oikeus tehdä valitus sen EU:n jäsenvaltion tietosuojaviranomaiselle, jossa hän asuu, työskentelee tai jossa väitetty rikkomus tapahtui. UnnaData OÜ on sijoittautunut Viroon, jossa toimivaltainen valvontaviranomainen on Andmekaitse Inspektsioon (Viron tietosuojavaltuutetun toimisto).
5. Tekniset & organisatoriset toimenpiteet
Toteutamme kattavia teknisiä ja organisatorisia toimenpiteitä varmistaaksemme riskiä vastaavan turvallisuustason (GDPR:n 32 artikla):
5.1 Tekniset toimenpiteet
- Salaus: AES-256 levossa oleville tiedoille, TLS 1.3 siirrettäville tiedoille
- Todentaminen: Sähköposti/salasana JWT-tunnisteilla; lyhytikäiset käyttöoikeustunnisteet (30 min) ja pidempikestoiset uusimistunnisteet (7 päivää)
- Käytönhallinta: Roolipohjainen käytönhallinta (RBAC) organisaation pääkäyttäjän, pääkäyttäjän ja jäsenen rooleilla
- Verkkoturvallisuus: VPC-eristys, turvallisuusryhmät, salattu gRPC-viestintä
- Auditointilokien kirjaaminen: Kaikkien API-pyyntöjen, todennustapahtumien ja tietoihin pääsyn kattava kirjaaminen
- Varmuuskopiointi & palautus: Säännölliset salatut varmuuskopiot testatuilla palautusmenettelyillä
5.2 Organisatoriset toimenpiteet
- Sisäänrakennettu tietosuoja (privacy by design): Tietosuojanäkökohdat huomioidaan jokaisessa ominaisuudessa jo suunnitteluvaiheesta lähtien
- Oletusarvoinen tietosuoja (privacy by default): Tiukimmat tietosuoja-asetukset ovat oletuksena käytössä
- Henkilöstökoulutus: Säännöllinen GDPR-tietoisuus- ja turvallisuuskoulutus kaikille tiimin jäsenille
- Käyttöoikeuskäytännöt: Vähimpien oikeuksien periaate kaikissa sisäisissä järjestelmissä
- Toimittaja-arvioinnit: Kaikkien kolmansien osapuolten toimittajien turvallisuus- ja tietosuoja-arvioinnit
- Poikkeamiin reagointi: Dokumentoitu poikkeamiin reagoinnin suunnitelma määriteltyine rooleineen ja menettelyineen
6. Tietojenkäsittely
6.1 UnnaData rekisterinpitäjänä
Kun käyttäjä luo tilin ja käyttää alustaa, UnnaData toimii rekisterinpitäjänä henkilökohtaisten tilitietojen (nimi, sähköposti, todennustiedot, käyttötiedot) osalta.
6.2 UnnaData henkilötietojen käsittelijänä
Kun käyttäjä lataa vaatimustenmukaisuusasiakirjoja ja -tietoja alustalle, UnnaData toimii henkilötietojen käsittelijänä käyttäjän puolesta. Tässä roolissa:
- Käsittelemme tietoja vain käyttäjän ohjeiden mukaisesti (kuten on määritelty käyttöehdoissa ja henkilötietojen käsittelysopimuksessa)
- Toteutamme asianmukaiset tekniset ja organisatoriset turvatoimenpiteet
- Emme jaa tietoja kolmansille osapuolille, paitsi jos se on tarpeen Palveluiden tarjoamiseksi ja tietosuojaselosteessa kuvatulla tavalla
- Avustamme rekisteröidyn pyyntöjen täyttämisessä
- Poistamme tai palautamme tiedot sopimuksen päättyessä
6.3 Henkilötietojen käsittelysopimus
Tarjoamme kattavan, GDPR:n 28 artiklan mukaisen henkilötietojen käsittelysopimuksen (DPA). Enterprise-asiakkaat voivat pyytää räätälöityä DPA:ta. Lisätietoja saa osoitteesta legal@unnadata.com.
7. Alikäsittelijät
Ylläpidämme ajantasaista luetteloa alikäsittelijöistä, jotka käsittelevät henkilötietoja puolestamme:
| Alikäsittelijä | Tarkoitus | Sijainti | Suojatoimet |
|---|---|---|---|
| Amazon Web Services (AWS) | Pilvi-infrastruktuuri, isännöinti, tallennus | EU (Irlanti, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Tekoälykielimalli (Claude) vaatimustenmukaisuusanalyysia varten | Yhdysvallat | DPA, SCC-lausekkeet, nollasäilytyskäytäntö |
| Stripe | Maksujen käsittely | Yhdysvallat / EU | DPA, SCC-lausekkeet, PCI DSS Level 1 |
Ilmoitamme asiakkaille alikäsittelijäluettelon muutoksista vähintään 30 päivää etukäteen, jolloin niitä on mahdollista vastustaa.
8. Kansainväliset tiedonsiirrot
Tietoja säilytetään ja käsitellään ensisijaisesti Euroopan unionissa (AWS eu-west-1, Irlanti). Kun tietoja on siirrettävä ETA-alueen ulkopuolelle (esimerkiksi Anthropicille tekoälykäsittelyä varten), varmistamme asianmukaisten suojatoimien käytön:
- Vakiosopimuslausekkeet (SCC): EU:n hyväksymät sopimuslausekkeet Euroopan komission täytäntöönpanopäätöksen (EU) 2021/914 mukaisesti
- Siirtovaikutusten arvioinnit: Arvioimme vastaanottajamaiden tietosuojalainsäädäntöä
- Täydentävät toimenpiteet: Lisätoimenpiteet, kuten salaus, pseudonymisointi ja käytönhallinta
- Tietojen minimointi: Tekoälykäsittelyä varten siirretään vain välttämätön vähimmäismäärä tietoja
9. Tietoturvaloukkauksesta ilmoittaminen
Henkilötietojen tietoturvaloukkauksen sattuessa noudatamme tiukkaa ilmoitusmenettelyä GDPR:n 33 ja 34 artiklan mukaisesti:
- Sisäinen havaitseminen: Jatkuva turvallisuuden seuranta ja automatisoidut hälytysjärjestelmät
- 72 tunnin ilmoitus viranomaiselle: Ilmoitamme asianomaiselle valvontaviranomaiselle 72 tunnin kuluessa loukkauksen havaitsemisesta
- Asiakkaiden informointi: Ilmoitamme asianomaisille asiakkaille ilman aiheetonta viivytystä, sisältäen tiedot loukkauksesta, sen todennäköisistä seurauksista ja toteutetuista toimenpiteistä
- Rekisteröityjen informointi: Kun loukkaus todennäköisesti aiheuttaa korkean riskin yksilöille, ilmoitamme asianomaisille rekisteröidyille suoraan
- Dokumentointi: Kaikki loukkaukset dokumentoidaan tosiseikkoineen, vaikutuksineen ja korjaavine toimenpiteineen
10. Tietosuojavastaava
UnnaData on nimennyt tietosuojavastaavan GDPR:n 37 artiklan mukaisesti. Tietosuojavastaavamme vastaa:
- GDPR:n ja siihen liittyvän tietosuojalainsäädännön noudattamisen valvonnasta
- Tietosuojaa koskevien vaikutustenarviointien neuvonnasta
- Toimimisesta yhteyspisteenä rekisteröidyille ja valvontaviranomaisille
- Henkilöstön kouluttamisesta tietosuojavelvoitteista
Tietosuojavastaavaamme voi olla yhteydessä osoitteessa: dpo@unnadata.com
11. Tietosuojaa koskevat vaikutustenarvioinnit
Teemme tietosuojaa koskevia vaikutustenarviointeja (DPIA) GDPR:n 35 artiklan edellyttämällä tavalla käsittelytoimille, jotka todennäköisesti aiheuttavat korkean riskin rekisteröidyille. Tämä kattaa:
- Tekoälypohjaisen asiakirja-analyysin ja keskusteluominaisuudet
- Vaatimustenmukaisuusasiakirjojen laajamittaisen käsittelyn
- Henkilötietoja koskevien uusien ominaisuuksien kehittämisen
- Muutokset alikäsittelijöissä tai tiedonsiirtomekanismeissa
DPIA-arviointeja tarkistetaan ja päivitetään säännöllisesti, ja tietosuojavastaavaamme kuullaan koko prosessin ajan.
12. Ota yhteyttä
GDPR-vaatimustenmukaisuutta koskevat kysymykset ja tietosuojaoikeuksien käyttäminen:
- Tietosuojavastaava: dpo@unnadata.com
- Tietosuojakysymykset: privacy@unnadata.com
- Lakiosasto: legal@unnadata.com
Lisätietoja henkilötietojen käsittelystä on tietosuojaselosteessamme ja evästekäytännössämme.