Tai mandagumo vertimas. Teisiškai privalomas yra tekstas anglų kalba. Žiūrėti versiją anglų kalba
BDAR atitiktis
Kaip platforma, padedanti organizacijoms pasiekti atitiktį BDAR, mes patys sau taikome aukščiausius duomenų apsaugos standartus. Šiame puslapyje išsamiai aprašomas mūsų visapusiškas požiūris į BDAR atitiktį.
1. Mūsų įsipareigojimas BDAR
UnnaData buvo įkurta privatumą laikant pagrindine savo veiklos ašimi. Kaip DI valdoma BDAR atitikties platforma, suprantame, kad pasitikėjimas yra vertingiausias mūsų turtas. Esame visiškai įsipareigoję laikytis Bendrojo duomenų apsaugos reglamento (ES) 2016/679 („BDAR“) ir užtikrinti, kad mūsų klientų duomenys būtų tvarkomi itin atsargiai ir skaidriai.
Mes patys laikomės to, ko patariame kitiems. Kiekvieną funkciją, kurią sukuriame savo klientų atitikčiai užtikrinti, pirmiausia pritaikome savo veikloje. Mūsų vidiniai procesai sukurti taip, kad atitiktų ir viršytų BDAR reikalavimus.
Duomenų buvimo vieta ES
Visi duomenys saugomi tik AWS eu-west-1 regione (Airija)
Šifravimas ramybės būsenoje
AES-256 šifravimas visiems saugomiems duomenims
Šifravimas perdavimo metu
TLS 1.3 visam tinklo susisiekimui
Paskirtas duomenų apsaugos pareigūnas
Paskirtas duomenų apsaugos pareigūnas
Duomenų tvarkymo sutartys
Duomenų tvarkymo sutartys su visais subtvarkytojais
Visapusiškas audito žurnalų vedimas
Išsamus audito pėdsakas visoms operacijoms
2. BDAR principai, kurių laikomės
UnnaData duomenų tvarkymo veikla atitinka septynis pagrindinius BDAR 5 straipsnyje apibrėžtus principus:
| Principas | Kaip jį įgyvendiname |
|---|---|
| Teisėtumas, sąžiningumas ir skaidrumas | Aiški privatumo politika, aiškūs sutikimo mechanizmai, skaidri duomenų tvarkymo praktika |
| Tikslo apribojimas | Duomenys renkami tik konkrečiais, aiškiais ir teisėtais tikslais |
| Duomenų kiekio mažinimas | Renkame tik minimalų duomenų kiekį, būtiną mūsų Paslaugoms teikti |
| Tikslumas | Naudotojai gali bet kada atnaujinti savo informaciją; reguliarios duomenų kokybės peržiūros |
| Saugojimo trukmės apribojimas | Apibrėžti saugojimo terminai visoms duomenų kategorijoms; automatinio ištrynimo taisyklės |
| Vientisumas & konfidencialumas | Šifravimas, prieigos kontrolė, saugumo stebėsena ir reagavimas į incidentus |
| Atskaitomybė | Dokumentuota politika, DPIA procesai, duomenų apsaugos pareigūno paskyrimas, reguliarūs auditai |
3. Tvarkymo teisinis pagrindas
Asmens duomenis tvarkome remdamiesi šiais BDAR 6 straipsnio 1 dalyje apibrėžtais teisiniais pagrindais:
- Sutarties vykdymas (6 straipsnio 1 dalies b punktas): Tvarkymas, būtinas mūsų Paslaugoms teikti pagal mūsų Naudojimo sąlygas, įskaitant paskyros valdymą, dokumentų saugojimą ir DI valdomą atitikties analizę.
- Teisėtas interesas (6 straipsnio 1 dalies f punktas): Saugumo stebėsena, sukčiavimo prevencija, paslaugų tobulinimas ir analitika. Atliekame interesų balansavimo testus, siekdami užtikrinti, kad mūsų interesai nenusvertų duomenų subjektų teisių.
- Sutikimas (6 straipsnio 1 dalies a punktas): Rinkodaros pranešimai, neprivalomi analitiniai slapukai ir bet koks kitas nebūtinas tvarkymas. Sutikimą galima atšaukti bet kuriuo metu.
- Teisinės prievolės vykdymas (6 straipsnio 1 dalies c punktas): Mokesčių dokumentacijos saugojimas, ataskaitų teikimas priežiūros institucijoms ir atsakymas į teisėtus institucijų duomenų prieigos prašymus.
4. Duomenų subjektų teisės
Mes visapusiškai palaikome visas BDAR numatytas duomenų subjektų teises. Šias teises galite įgyvendinti bet kuriuo metu susisiekę su mūsų duomenų apsaugos pareigūnu:
- Teisė susipažinti su duomenimis (15 straipsnis): Prašyti visos Jūsų asmens duomenų, kuriuos saugome, kopijos.
- Teisė reikalauti ištaisyti duomenis (16 straipsnis): Prašyti ištaisyti bet kokius netikslius ar neišsamius asmens duomenis.
- Teisė reikalauti ištrinti duomenis (17 straipsnis): Prašyti ištrinti savo asmens duomenis, laikantis teisės aktuose numatytų saugojimo reikalavimų.
- Teisė apriboti duomenų tvarkymą (18 straipsnis): Prašyti, kad tam tikromis aplinkybėmis apribotume Jūsų duomenų tvarkymą.
- Teisė į duomenų perkeliamumą (20 straipsnis): Gauti savo duomenis susistemintu, įprastai naudojamu, kompiuterio skaitomu formatu.
- Teisė nesutikti (21 straipsnis): Nesutikti su tvarkymu, grindžiamu teisėtu interesu, arba tiesioginės rinkodaros tikslais atliekamu tvarkymu.
- Su automatizuotu sprendimų priėmimu susijusios teisės (22 straipsnis): Mes nepriimame sprendimų, grindžiamų vien automatizuotu tvarkymu, sukeliančiu teisines pasekmes. Mūsų DI teikia rekomendacijas žmogaus atliekamai peržiūrai.
Atsakymo terminas: Į visus duomenų subjektų prašymus atsakome per 30 dienų. Sudėtingais atvejais šį terminą galime pratęsti papildomomis 60 dienų, apie tai pranešę.
Priežiūros institucija: Jūs turite teisę pateikti skundą tos ES valstybės narės, kurioje gyvenate, dirbate arba kurioje įvyko įtariamas pažeidimas, duomenų apsaugos institucijai. UnnaData OÜ yra įsteigta Estijoje, kur kompetentinga priežiūros institucija yra Andmekaitse Inspektsioon (Estijos duomenų apsaugos inspekcija).
5. Techninės & organizacinės priemonės
Įgyvendiname visapusiškas technines ir organizacines priemones, kad užtikrintume riziką atitinkantį saugumo lygį (BDAR 32 straipsnis):
5.1 Techninės priemonės
- Šifravimas: AES-256 ramybės būsenos duomenims, TLS 1.3 perduodamiems duomenims
- Autentifikavimas: El. paštas / slaptažodis su JWT žetonais; trumpalaikiai prieigos žetonai (30 min) ir ilgiau galiojantys atnaujinimo žetonai (7 dienos)
- Prieigos kontrolė: Rolėmis pagrįsta prieigos kontrolė (RBAC) su organizacijos administratoriaus, administratoriaus ir nario vaidmenimis
- Tinklo saugumas: VPC izoliacija, saugumo grupės, šifruotas gRPC ryšys
- Audito žurnalų vedimas: Visapusiškas visų API užklausų, autentifikavimo įvykių ir prieigos prie duomenų žurnalų vedimas
- Atsarginės kopijos & atkūrimas: Reguliarios šifruotos atsarginės kopijos su išbandytomis atkūrimo procedūromis
5.2 Organizacinės priemonės
- Integruotoji duomenų apsauga (privacy by design): Duomenų apsaugos aspektai integruojami į kiekvieną funkciją jau nuo kūrimo etapo
- Numatytoji duomenų apsauga (privacy by default): Pagal nutylėjimą taikomi griežčiausi privatumo nustatymai
- Darbuotojų mokymai: Reguliarūs BDAR sąmoningumo ir saugumo mokymai visiems komandos nariams
- Prieigos politikos: Mažiausių privilegijų principas taikomas visoms vidinėms sistemoms
- Tiekėjų vertinimas: Visų trečiųjų šalių tiekėjų saugumo ir privatumo vertinimas
- Reagavimas į incidentus: Dokumentuotas reagavimo į incidentus planas su apibrėžtais vaidmenimis ir procedūromis
6. Duomenų tvarkymas
6.1 UnnaData kaip duomenų valdytojas
Kai sukuriate paskyrą ir naudojatės mūsų platforma, UnnaData veikia kaip duomenų valdytojas Jūsų asmeninių paskyros duomenų (vardas, el. paštas, autentifikavimo duomenys, naudojimo duomenys) atžvilgiu.
6.2 UnnaData kaip duomenų tvarkytojas
Kai įkeliate atitikties dokumentus ir duomenis į mūsų platformą, UnnaData veikia kaip duomenų tvarkytojas Jūsų vardu. Šiuo statusu:
- Jūsų duomenis tvarkome tik pagal Jūsų nurodymus (kaip apibrėžta mūsų Naudojimo sąlygose ir duomenų tvarkymo sutartyje)
- Įgyvendiname tinkamas technines ir organizacines saugumo priemones
- Neperduodame Jūsų duomenų trečiosioms šalims, išskyrus tiek, kiek būtina Paslaugoms teikti ir kaip nurodyta mūsų privatumo politikoje
- Padedame Jums vykdyti duomenų subjektų prašymus
- Nutraukus mūsų sutartį, ištriname arba grąžiname Jūsų duomenis
6.3 Duomenų tvarkymo sutartis
Siūlome išsamią duomenų tvarkymo sutartį (DPA), atitinkančią BDAR 28 straipsnį. Enterprise klientai gali prašyti pritaikytos DPA. Dėl išsamesnės informacijos susisiekite el. paštu legal@unnadata.com.
7. Subtvarkytojai
Palaikome aktualų subtvarkytojų, tvarkančių asmens duomenis mūsų vardu, sąrašą:
| Subtvarkytojas | Paskirtis | Buvimo vieta | Apsaugos priemonės |
|---|---|---|---|
| Amazon Web Services (AWS) | Debesijos infrastruktūra, talpinimas, saugojimas | ES (Airija, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | DI kalbos modelis (Claude) atitikties analizei | Jungtinės Amerikos Valstijos | DPA, standartinės sutarčių sąlygos (SCC), nulinio duomenų saugojimo politika |
| Stripe | Mokėjimų apdorojimas | Jungtinės Amerikos Valstijos / ES | DPA, standartinės sutarčių sąlygos (SCC), PCI DSS 1 lygis |
Apie bet kokius subtvarkytojų sąrašo pakeitimus klientams pranešime bent prieš 30 dienų, suteikdami galimybę pareikšti prieštaravimą.
8. Tarptautinis duomenų perdavimas
Jūsų duomenys pirmiausia saugomi ir tvarkomi Europos Sąjungoje (AWS eu-west-1, Airija). Kai duomenis reikia perduoti už EEE ribų (pavyzdžiui, Anthropic DI apdorojimui), užtikriname tinkamų apsaugos priemonių taikymą:
- Standartinės sutarčių sąlygos (SCC): ES patvirtintos sutarčių sąlygos pagal Europos Komisijos įgyvendinimo sprendimą (ES) 2021/914
- Perdavimo poveikio vertinimai: Vertiname gavėjo šalių duomenų apsaugos teisės aktus
- Papildomos priemonės: Papildomos techninės ir organizacinės priemonės, įskaitant šifravimą, pseudonimizavimą ir prieigos kontrolę
- Duomenų kiekio mažinimas: DI apdorojimui perduodamas tik būtinas minimalus duomenų kiekis
9. Pranešimas apie pažeidimus
Įvykus asmens duomenų saugumo pažeidimui, laikomės griežto pranešimo protokolo, atitinkančio BDAR 33 ir 34 straipsnius:
- Vidinis aptikimas: Nuolatinė saugumo stebėsena ir automatizuotos įspėjimo sistemos
- Pranešimas institucijai per 72 valandas: Apie atitinkamą pažeidimą informuojame kompetentingą priežiūros instituciją per 72 valandas nuo sužinojimo apie pažeidimą
- Klientų informavimas: Be nepagrįsto delsimo informuojame paveiktus klientus, nurodydami pažeidimo detales, galimas pasekmes ir taikytas priemones
- Duomenų subjektų informavimas: Kai pažeidimas gali sukelti didelę riziką fiziniams asmenims, tiesiogiai informuojame paveiktus duomenų subjektus
- Dokumentavimas: Visi pažeidimai dokumentuojami nurodant faktus, pasekmes ir taikytas taisomąsias priemones
10. Duomenų apsaugos pareigūnas
UnnaData paskyrė duomenų apsaugos pareigūną (DAP) pagal BDAR 37 straipsnį. Mūsų duomenų apsaugos pareigūnas atsakingas už:
- atitikties BDAR ir susijusiems duomenų apsaugos teisės aktams stebėseną
- konsultavimą dėl poveikio duomenų apsaugai vertinimų
- veikimą kaip kontaktinis asmuo duomenų subjektams ir priežiūros institucijoms
- darbuotojų mokymą duomenų apsaugos pareigų klausimais
Su mūsų duomenų apsaugos pareigūnu galite susisiekti adresu: dpo@unnadata.com
11. Poveikio duomenų apsaugai vertinimai
Atliekame poveikio duomenų apsaugai vertinimus (DPIA), kaip reikalauja BDAR 35 straipsnis, dėl tvarkymo veiklos, galinčios sukelti didelę riziką duomenų subjektams. Tai apima:
- DI valdomas dokumentų analizės ir pokalbių funkcijas
- Didelio masto atitikties dokumentų tvarkymą
- Naujų funkcijų, susijusių su asmens duomenimis, kūrimą
- Subtvarkytojų arba duomenų perdavimo mechanizmų pakeitimus
DPIA vertinimai reguliariai peržiūrimi ir atnaujinami, o viso proceso metu konsultuojamasi su mūsų duomenų apsaugos pareigūnu.
12. Susisiekite su mumis
Dėl bet kokių klausimų apie mūsų BDAR atitiktį arba norėdami įgyvendinti savo duomenų apsaugos teises:
- Duomenų apsaugos pareigūnas: dpo@unnadata.com
- Privatumo klausimai: privacy@unnadata.com
- Teisės skyrius: legal@unnadata.com
Daugiau informacijos apie tai, kaip tvarkome Jūsų asmens duomenis, rasite mūsų privatumo politikoje ir slapukų politikoje.