Ovo je informativni prijevod. Pravno obvezujući je tekst na engleskom jeziku. Pogledajte englesku verziju
Usklađenost s GDPR-om
Kao platforma posvećena pomaganju organizacijama u postizanju usklađenosti s GDPR-om, pridržavamo se najviših standarda zaštite podataka. Ova stranica detaljno opisuje naš sveobuhvatan pristup usklađenosti s GDPR-om.
1. Naša predanost GDPR-u
UnnaData je osnovana s privatnošću kao svojom srži. Kao platforma za usklađenost s GDPR-om pokretana UI-jem, razumijemo da je povjerenje naša najvrjednija imovina. U potpunosti smo predani poštovanju Opće uredbe o zaštiti podataka (EU) 2016/679 ("GDPR") i osiguravanju da se s podacima naših korisnika postupa s najvećom pažnjom i transparentnošću.
Sami se pridržavamo onoga što propovijedamo. Svaku značajku koju izgradimo za usklađenost naših korisnika najprije primjenjujemo na vlastito poslovanje. Naši interni procesi osmišljeni su tako da ispunjavaju i nadilaze zahtjeve GDPR-a.
Rezidencija podataka u EU-u
Svi podaci pohranjeni isključivo u AWS eu-west-1 (Irska)
Enkripcija podataka u mirovanju
AES-256 enkripcija za sve pohranjene podatke
Enkripcija podataka tijekom prijenosa
TLS 1.3 za svu mrežnu komunikaciju
Imenovan službenik za zaštitu podataka
Imenovan službenik za zaštitu podataka
Ugovori o obradi podataka
DPA sa svim podizvršiteljima obrade
Potpuno evidentiranje revizije
Sveobuhvatan revizijski trag za sve operacije
2. Načela GDPR-a koja poštujemo
Aktivnosti obrade podataka UnnaData pridržavaju se sedam ključnih načela GDPR-a definiranih u članku 5.:
| Načelo | Kako ga provodimo |
|---|---|
| Zakonitost, poštenost, transparentnost | Jasna pravila o privatnosti, izričiti mehanizmi privole, transparentne prakse postupanja s podacima |
| Ograničavanje svrhe | Podaci se prikupljaju samo u određene, izričite i legitimne svrhe |
| Smanjenje količine podataka | Prikupljamo samo minimalnu količinu podataka potrebnu za pružanje naših Usluga |
| Točnost | Korisnici mogu u bilo kojem trenutku ažurirati svoje podatke; redoviti pregledi kvalitete podataka |
| Ograničenje pohrane | Definirana razdoblja zadržavanja za sve kategorije podataka; automatske politike brisanja |
| Cjelovitost & povjerljivost | Enkripcija, kontrola pristupa, nadzor sigurnosti i odgovor na incidente |
| Odgovornost | Dokumentirane politike, procesi DPIA, imenovanje službenika za zaštitu podataka, redovite revizije |
3. Pravna osnova za obradu
Osobne podatke obrađujemo na temelju sljedećih pravnih osnova definiranih u čl. 6. st. 1. GDPR-a:
- Izvršenje ugovora (čl. 6. st. 1. t. (b)): obrada nužna za pružanje naših Usluga u skladu s našim Uvjetima korištenja, uključujući upravljanje računom, pohranu dokumenata i analizu usklađenosti pokretanu UI-jem.
- Legitimni interes (čl. 6. st. 1. t. (f)): nadzor sigurnosti, sprječavanje prijevara, unaprjeđenje usluga i analitika. Provodimo testove ravnoteže interesa kako bismo osigurali da naši interesi ne nadilaze prava ispitanika.
- Privola (čl. 6. st. 1. t. (a)): marketinška komunikacija, neobvezni analitički kolačići i svaka druga neobvezna obrada. Privolu je moguće povući u bilo kojem trenutku.
- Pravna obveza (čl. 6. st. 1. t. (c)): zadržavanje porezne evidencije, regulatorno izvještavanje i odgovaranje na zakonite zahtjeve tijela za pristup podacima.
4. Prava ispitanika
U potpunosti podržavamo sva prava ispitanika prema GDPR-u. Ta prava možete ostvariti u bilo kojem trenutku kontaktiranjem našeg službenika za zaštitu podataka:
- Pravo na pristup (čl. 15.): zatražiti potpunu presliku svih osobnih podataka koje čuvamo o vama.
- Pravo na ispravak (čl. 16.): zatražiti ispravak bilo kojih netočnih ili nepotpunih osobnih podataka.
- Pravo na brisanje (čl. 17.): zatražiti brisanje svojih osobnih podataka, podložno zakonskim zahtjevima za zadržavanje.
- Pravo na ograničenje obrade (čl. 18.): zatražiti da u određenim okolnostima ograničimo način obrade vaših podataka.
- Pravo na prenosivost podataka (čl. 20.): primiti svoje podatke u strukturiranom, uobičajeno korištenom i strojno čitljivom formatu.
- Pravo na prigovor (čl. 21.): uložiti prigovor na obradu temeljenu na legitimnom interesu ili u svrhu izravnog marketinga.
- Prava povezana s automatiziranim donošenjem odluka (čl. 22.): ne donosimo odluke isključivo na temelju automatizirane obrade koje proizvode pravne učinke. Naš UI pruža preporuke koje pregledava čovjek.
Vrijeme odgovora: na sve zahtjeve ispitanika odgovaramo u roku od 30 dana. U složenim slučajevima ovaj rok možemo produljiti za dodatnih 60 dana, uz obavijest.
Nadzorno tijelo: imate pravo podnijeti pritužbu tijelu za zaštitu podataka države članice EU-a u kojoj imate boravište, radite ili u kojoj se dogodila navodna povreda. UnnaData OÜ osnovana je u Estoniji, gdje je nadležno nadzorno tijelo Andmekaitse Inspektsioon (estonski Inspektorat za zaštitu podataka).
5. Tehničke & organizacijske mjere
Provodimo sveobuhvatne tehničke i organizacijske mjere kako bismo osigurali razinu sigurnosti primjerenu riziku (članak 32. GDPR-a):
5.1 Tehničke mjere
- Enkripcija: AES-256 za podatke u mirovanju, TLS 1.3 za podatke tijekom prijenosa
- Autentifikacija: e-pošta/lozinka s JWT tokenima; kratkotrajni pristupni tokeni (30 min) i dugotrajniji tokeni za obnavljanje (7 dana)
- Kontrola pristupa: kontrola pristupa temeljena na ulogama (RBAC) s ulogama Organization Admin, Admin i Member
- Mrežna sigurnost: izolacija VPC-a, sigurnosne skupine, šifrirana gRPC komunikacija
- Evidentiranje revizije: sveobuhvatno evidentiranje svih API zahtjeva, događaja autentifikacije i pristupa podacima
- Sigurnosne kopije & oporavak: redovite šifrirane sigurnosne kopije s testiranim postupcima oporavka
5.2 Organizacijske mjere
- Zaštita podataka već od faze osmišljavanja: aspekti zaštite podataka ugrađeni u svaku značajku već od faze osmišljavanja
- Integrirana zadana zaštita podataka: zadano se primjenjuju najrestriktivnije postavke privatnosti
- Osposobljavanje zaposlenika: redovito osposobljavanje o GDPR-u i sigurnosti za sve članove tima
- Politike pristupa: načelo najmanjih ovlasti primijenjeno na sve interne sustave
- Procjena dobavljača: procjena sigurnosti i privatnosti svih dobavljača trećih strana
- Odgovor na incidente: dokumentiran plan odgovora na incidente s definiranim ulogama i postupcima
6. Obrada podataka
6.1 UnnaData kao voditelj obrade
Kada otvorite račun i koristite našu platformu, UnnaData djeluje kao voditelj obrade za vaše osobne podatke o računu (ime, e-pošta, podaci za autentifikaciju, podaci o korištenju).
6.2 UnnaData kao izvršitelj obrade
Kada na našu platformu učitate dokumente i podatke o usklađenosti, UnnaData u vaše ime djeluje kao izvršitelj obrade. U tom svojstvu:
- vaše podatke obrađujemo samo prema vašim uputama (definiranima u našim Uvjetima korištenja i Ugovoru o obradi podataka)
- provodimo odgovarajuće tehničke i organizacijske sigurnosne mjere
- ne dijelimo vaše podatke s trećim stranama, osim kada je to nužno za pružanje Usluga i kako je otkriveno u našim Pravilima o privatnosti
- pomažemo vam u ispunjavanju zahtjeva ispitanika
- brišemo ili vraćamo vaše podatke po prestanku našeg ugovora
6.3 Ugovor o obradi podataka
Nudimo sveobuhvatan Ugovor o obradi podataka (DPA) usklađen s člankom 28. GDPR-a. Korisnici Enterprise mogu zatražiti prilagođeni DPA. Za pojedinosti kontaktirajte legal@unnadata.com.
7. Podizvršitelji obrade
Vodimo ažuran popis podizvršitelja obrade koji u naše ime obrađuju osobne podatke:
| Podizvršitelj obrade | Svrha | Lokacija | Zaštitne mjere |
|---|---|---|---|
| Amazon Web Services (AWS) | Oblačna infrastruktura, hosting, pohrana | EU (Irska, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Jezični UI model (Claude) za analizu usklađenosti | Sjedinjene Američke Države | DPA, SCC, politika nulte pohrane podataka |
| Stripe | Obrada plaćanja | Sjedinjene Američke Države / EU | DPA, SCC, PCI DSS Level 1 |
O svim izmjenama našeg popisa podizvršitelja obrade obavijestit ćemo korisnike najmanje 30 dana unaprijed, dajući vam priliku za prigovor.
8. Međunarodni prijenosi podataka
Vaši se podaci prvenstveno pohranjuju i obrađuju u Europskoj uniji (AWS eu-west-1, Irska). Kada se podaci moraju prenijeti izvan EGP-a (na primjer, Anthropicu radi obrade UI-ja), osiguravamo primjenu odgovarajućih zaštitnih mjera:
- Standardne ugovorne klauzule (SCC): ugovorne klauzule koje je odobrila EU prema provedbenoj odluci Europske komisije (EU) 2021/914
- Procjene učinka prijenosa: provodimo procjene propisa o zaštiti podataka u zemljama primateljicama
- Dodatne mjere: dodatne tehničke i organizacijske mjere, uključujući enkripciju, pseudonimizaciju i kontrolu pristupa
- Smanjenje količine podataka: za obradu UI-ja prenosi se samo minimalna nužna količina podataka
9. Obavještavanje o povredi osobnih podataka
U slučaju povrede osobnih podataka postupamo prema strogom protokolu obavještavanja u skladu s člancima 33. i 34. GDPR-a:
- Interno otkrivanje: kontinuirani nadzor sigurnosti i automatizirani sustavi upozorenja
- Obavijest tijelu u roku od 72 sata: nadležno nadzorno tijelo obavještavamo u roku od 72 sata od saznanja o povredi koja podliježe obvezi prijave
- Obavijest korisnicima: pogođene korisnike obavještavamo bez nepotrebnog odgađanja, uključujući pojedinosti o povredi, njezinim vjerojatnim posljedicama i poduzetim mjerama
- Obavijest ispitanicima: kada je vjerojatno da će povreda prouzročiti visok rizik za pojedince, izravno obavještavamo pogođene ispitanike
- Dokumentacija: sve povrede dokumentiraju se s činjenicama, učincima i poduzetim korektivnim mjerama
10. Službenik za zaštitu podataka
UnnaData je imenovala službenika za zaštitu podataka (DPO) u skladu s člankom 37. GDPR-a. Naš DPO odgovoran je za:
- praćenje usklađenosti s GDPR-om i povezanim propisima o zaštiti podataka
- savjetovanje o procjenama učinka na zaštitu podataka
- djelovanje kao kontaktna točka za ispitanike i nadzorna tijela
- osposobljavanje osoblja o obvezama zaštite podataka
Našeg DPO-a možete kontaktirati na: dpo@unnadata.com
11. Procjene učinka na zaštitu podataka
Provodimo procjene učinka na zaštitu podataka (DPIA) kako to zahtijeva članak 35. GDPR-a za aktivnosti obrade koje vjerojatno mogu prouzročiti visok rizik za ispitanike. To uključuje:
- značajke analize dokumenata i chata pokretane UI-jem
- opsežnu obradu dokumenata povezanih s usklađenošću
- razvoj novih značajki koje uključuju osobne podatke
- izmjene podizvršitelja obrade ili mehanizama prijenosa podataka
Procjene DPIA redovito se pregledavaju i ažuriraju, a naš DPO se savjetuje tijekom cijelog postupka.
12. Kontaktirajte nas
Za sva pitanja o našoj usklađenosti s GDPR-om ili za ostvarivanje vaših prava na zaštitu podataka:
- Službenik za zaštitu podataka: dpo@unnadata.com
- Upiti o privatnosti: privacy@unnadata.com
- Pravni tim: legal@unnadata.com
Za više pojedinosti o tome kako postupamo s vašim osobnim podacima pogledajte naša Pravila o privatnosti i Pravila o kolačićima.