Šis ir pieklājības tulkojums. Juridiski saistošs ir teksts angļu valodā. Skatīt versiju angļu valodā
VDAR atbilstība
Kā platforma, kas palīdz organizācijām sasniegt atbilstību VDAR, mēs sev izvirzām augstākos datu aizsardzības standartus. Šajā lapā detalizēti aprakstīta mūsu vispusīgā pieeja VDAR atbilstībai.
1. Mūsu apņemšanās attiecībā uz VDAR
UnnaData tika dibināta, liekot privātumu tās darbības centrā. Kā ar MI darbināta VDAR atbilstības platforma mēs saprotam, ka uzticēšanās ir mūsu vērtīgākais aktīvs. Mēs esam pilnībā apņēmušies ievērot Vispārīgo datu aizsardzības regulu (ES) 2016/679 („VDAR“) un nodrošināt, lai mūsu klientu dati tiktu apstrādāti ar vislielāko rūpību un caurredzamību.
Mēs paši ievērojam to, ko iesakām citiem. Katru funkciju, ko izstrādājam mūsu klientu atbilstības nodrošināšanai, vispirms piemērojam savā darbībā. Mūsu iekšējie procesi ir izstrādāti tā, lai izpildītu un pārsniegtu VDAR prasības.
Datu atrašanās vieta ES
Visi dati tiek glabāti tikai AWS eu-west-1 reģionā (Īrija)
Šifrēšana neaktīviem datiem
AES-256 šifrēšana visiem glabātajiem datiem
Šifrēšana pārraides laikā
TLS 1.3 visai tīkla saziņai
Norīkots datu aizsardzības speciālists
Iecelts datu aizsardzības speciālists
Datu apstrādes līgumi
Datu apstrādes līgumi ar visiem apakšapstrādātājiem
Pilnīga audita žurnalēšana
Vispusīgs audita pieraksts visām darbībām
2. VDAR principi, ko mēs ievērojam
UnnaData datu apstrādes darbības atbilst VDAR 5. pantā noteiktajiem septiņiem galvenajiem principiem:
| Princips | Kā mēs to īstenojam |
|---|---|
| Likumīgums, godprātība un pārredzamība | Skaidra privātuma politika, nepārprotami piekrišanas mehānismi, caurredzama datu apstrādes prakse |
| Nolūka ierobežojums | Dati tiek vākti tikai konkrētiem, nepārprotamiem un leģitīmiem nolūkiem |
| Datu minimizēšana | Mēs vācam tikai minimālo datu apjomu, kas nepieciešams mūsu Pakalpojumu sniegšanai |
| Precizitāte | Lietotāji var jebkurā laikā atjaunināt savu informāciju; regulāras datu kvalitātes pārbaudes |
| Glabāšanas ierobežojums | Noteikti glabāšanas termiņi visām datu kategorijām; automātiskas dzēšanas kārtība |
| Integritāte & konfidencialitāte | Šifrēšana, piekļuves kontrole, drošības uzraudzība un incidentu reaģēšana |
| Pārskatatbildība | Dokumentētas politikas, DPIA procesi, datu aizsardzības speciālista iecelšana, regulāri auditi |
3. Apstrādes juridiskais pamats
Mēs apstrādājam personas datus, pamatojoties uz šādiem VDAR 6. panta 1. punktā noteiktajiem juridiskajiem pamatiem:
- Līguma izpilde (6. panta 1. punkta b) apakšpunkts): Apstrāde, kas nepieciešama mūsu Pakalpojumu sniegšanai atbilstoši mūsu Lietošanas noteikumiem, tostarp konta pārvaldībai, dokumentu glabāšanai un ar MI darbinātai atbilstības analīzei.
- Leģitīmas intereses (6. panta 1. punkta f) apakšpunkts): Drošības uzraudzība, krāpšanas novēršana, pakalpojumu uzlabošana un analītika. Mēs veicam interešu līdzsvara pārbaudes, lai nodrošinātu, ka mūsu intereses nav pārākas par datu subjektu tiesībām.
- Piekrišana (6. panta 1. punkta a) apakšpunkts): Mārketinga saziņa, neobligātie analītikas sīkfaili un jebkāda cita nebūtiska apstrāde. Piekrišanu var atsaukt jebkurā laikā.
- Juridiska pienākuma izpilde (6. panta 1. punkta c) apakšpunkts): Nodokļu uzskaites datu glabāšana, ziņošana uzraudzības iestādēm un atbildēšana uz iestāžu likumīgiem datu pieprasījumiem.
4. Datu subjektu tiesības
Mēs pilnībā atbalstām visas VDAR paredzētās datu subjektu tiesības. Jūs varat izmantot šīs tiesības jebkurā laikā, sazinoties ar mūsu datu aizsardzības speciālistu:
- Piekļuves tiesības (15. pants): Pieprasīt pilnīgu kopiju visiem personas datiem, kurus mēs par Jums glabājam.
- Tiesības uz labošanu (16. pants): Pieprasīt jebkuru neprecīzu vai nepilnīgu personas datu labošanu.
- Tiesības uz dzēšanu (17. pants): Pieprasīt savu personas datu dzēšanu, ievērojot tiesību aktos noteiktās glabāšanas prasības.
- Tiesības ierobežot apstrādi (18. pants): Pieprasīt, lai mēs noteiktos apstākļos ierobežotu Jūsu datu apstrādi.
- Tiesības uz datu pārnesamību (20. pants): Saņemt savus datus strukturētā, plaši izmantotā, mašīnlasāmā formātā.
- Tiesības iebilst (21. pants): Iebilst pret apstrādi, kas balstīta uz leģitīmām interesēm vai veikta tiešā mārketinga nolūkos.
- Tiesības saistībā ar automatizētu lēmumu pieņemšanu (22. pants): Mēs nepieņemam lēmumus, kas balstīti vienīgi uz automatizētu apstrādi un rada tiesiskas sekas. Mūsu MI sniedz ieteikumus cilvēka veiktai pārskatīšanai.
Atbildes sniegšanas termiņš: Mēs atbildam uz visiem datu subjektu pieprasījumiem 30 dienu laikā. Sarežģītos gadījumos šo termiņu, par to paziņojot, varam pagarināt par papildu 60 dienām.
Uzraudzības iestāde: Jums ir tiesības iesniegt sūdzību tās ES dalībvalsts datu aizsardzības iestādei, kurā dzīvojat, strādājat vai kurā noticis iespējamais pārkāpums. UnnaData OÜ ir dibināta Igaunijā, kur kompetentā uzraudzības iestāde ir Andmekaitse Inspektsioon (Igaunijas Datu aizsardzības inspekcija).
5. Tehniskie & organizatoriskie pasākumi
Mēs īstenojam vispusīgus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni (VDAR 32. pants):
5.1 Tehniskie pasākumi
- Šifrēšana: AES-256 neaktīviem datiem, TLS 1.3 pārraidītiem datiem
- Autentifikācija: E-pasts/parole ar JWT marķieriem; īslaicīgi piekļuves marķieri (30 min) un ilgākas darbības atjaunošanas marķieri (7 dienas)
- Piekļuves kontrole: Uz lomām balstīta piekļuves kontrole (RBAC) ar organizācijas administratora, administratora un dalībnieka lomām
- Tīkla drošība: VPC izolācija, drošības grupas, šifrēta gRPC saziņa
- Audita žurnalēšana: Visu API pieprasījumu, autentifikācijas notikumu un piekļuves datiem vispusīga žurnalēšana
- Dublēšana & atjaunošana: Regulāras šifrētas dublējumkopijas ar pārbaudītām atjaunošanas procedūrām
5.2 Organizatoriskie pasākumi
- Integrēta datu aizsardzība (privacy by design): Datu aizsardzības apsvērumi tiek iekļauti katrā funkcijā jau no izstrādes posma
- Datu aizsardzība pēc noklusējuma (privacy by default): Pēc noklusējuma tiek piemēroti visstingrākie privātuma iestatījumi
- Darbinieku apmācība: Regulāra VDAR izpratnes un drošības apmācība visiem komandas locekļiem
- Piekļuves politikas: Mazāko privilēģiju princips tiek piemērots visās iekšējās sistēmās
- Piegādātāju izvērtēšana: Visu trešo personu piegādātāju drošības un privātuma novērtēšana
- Reaģēšana uz incidentiem: Dokumentēts incidentu reaģēšanas plāns ar noteiktām lomām un procedūrām
6. Datu apstrāde
6.1 UnnaData kā pārzinis
Kad izveidojat kontu un izmantojat mūsu platformu, UnnaData rīkojas kā pārzinis attiecībā uz Jūsu personiskajiem konta datiem (vārds, e-pasts, autentifikācijas dati, lietošanas dati).
6.2 UnnaData kā apstrādātājs
Kad augšupielādējat atbilstības dokumentus un datus mūsu platformā, UnnaData rīkojas kā apstrādātājs Jūsu vārdā. Šajā statusā:
- Mēs apstrādājam Jūsu datus tikai saskaņā ar Jūsu norādījumiem (kā noteikts mūsu Lietošanas noteikumos un datu apstrādes līgumā)
- Mēs īstenojam atbilstošus tehniskos un organizatoriskos drošības pasākumus
- Mēs nekoplietojam Jūsu datus ar trešajām personām, izņemot gadījumus, kad tas nepieciešams Pakalpojumu sniegšanai un ir atklāts mūsu privātuma politikā
- Mēs palīdzam Jums izpildīt datu subjektu pieprasījumus
- Mēs dzēšam vai atdodam atpakaļ Jūsu datus pēc mūsu līguma izbeigšanas
6.3 Datu apstrādes līgums
Mēs piedāvājam vispusīgu datu apstrādes līgumu (DPA), kas atbilst VDAR 28. pantam. Enterprise klienti var pieprasīt pielāgotu DPA. Sīkākai informācijai sazinieties ar mums, rakstot uz legal@unnadata.com.
7. Apakšapstrādātāji
Mēs uzturam aktuālu sarakstu ar apakšapstrādātājiem, kas mūsu vārdā apstrādā personas datus:
| Apakšapstrādātājs | Nolūks | Atrašanās vieta | Garantijas |
|---|---|---|---|
| Amazon Web Services (AWS) | Mākoņinfrastruktūra, mitināšana, glabāšana | ES (Īrija, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | MI valodas modelis (Claude) atbilstības analīzei | Amerikas Savienotās Valstis | DPA, līguma standartklauzulas (SCC), nulles datu glabāšanas politika |
| Stripe | Maksājumu apstrāde | Amerikas Savienotās Valstis / ES | DPA, līguma standartklauzulas (SCC), PCI DSS 1. līmenis |
Mēs paziņosim klientiem par jebkādām izmaiņām mūsu apakšapstrādātāju sarakstā vismaz 30 dienas iepriekš, dodot Jums iespēju iebilst.
8. Starptautiska datu nosūtīšana
Jūsu dati galvenokārt tiek glabāti un apstrādāti Eiropas Savienībā (AWS eu-west-1, Īrija). Ja dati ir jānosūta ārpus EEZ (piemēram, Anthropic veiktai MI apstrādei), mēs nodrošinām atbilstošu garantiju ieviešanu:
- Līguma standartklauzulas (SCC): ES apstiprinātas līguma klauzulas saskaņā ar Eiropas Komisijas īstenošanas lēmumu (ES) 2021/914
- Nosūtīšanas ietekmes novērtējumi: Mēs izvērtējam saņēmējvalstu datu aizsardzības tiesību aktus
- Papildu pasākumi: Papildu tehniski un organizatoriski pasākumi, tostarp šifrēšana, pseidonimizācija un piekļuves kontrole
- Datu minimizēšana: MI apstrādei tiek nosūtīts tikai nepieciešamais minimālais datu apjoms
9. Paziņošana par pārkāpumiem
Personas datu aizsardzības pārkāpuma gadījumā mēs ievērojam stingru paziņošanas kārtību saskaņā ar VDAR 33. un 34. pantu:
- Iekšēja atklāšana: Nepārtraukta drošības uzraudzība un automatizētas brīdinājumu sistēmas
- 72 stundu paziņošana iestādei: Mēs informējam attiecīgo uzraudzības iestādi 72 stundu laikā pēc uzzināšanas par pārkāpumu
- Klientu informēšana: Mēs bez nepamatotas kavēšanās informējam skartos klientus, sniedzot informāciju par pārkāpumu, tā iespējamajām sekām un veiktajiem pasākumiem
- Datu subjektu informēšana: Ja pārkāpums var radīt augstu risku fiziskām personām, mēs tieši informējam skartos datu subjektus
- Dokumentēšana: Visi pārkāpumi tiek dokumentēti, norādot faktus, sekas un veiktos korektīvos pasākumus
10. Datu aizsardzības speciālists
UnnaData ir iecēlusi datu aizsardzības speciālistu saskaņā ar VDAR 37. pantu. Mūsu datu aizsardzības speciālists ir atbildīgs par:
- atbilstības VDAR un saistītajiem datu aizsardzības tiesību aktiem uzraudzību
- konsultēšanu par novērtējumiem par ietekmi uz datu aizsardzību
- darbošanos kā kontaktpunktam datu subjektiem un uzraudzības iestādēm
- darbinieku apmācību par datu aizsardzības pienākumiem
Ar mūsu datu aizsardzības speciālistu varat sazināties: dpo@unnadata.com
11. Novērtējumi par ietekmi uz datu aizsardzību
Mēs veicam novērtējumus par ietekmi uz datu aizsardzību (DPIA), kā to pieprasa VDAR 35. pants, attiecībā uz apstrādes darbībām, kas var radīt augstu risku datu subjektiem. Tas ietver:
- Ar MI darbinātas dokumentu analīzes un tērzēšanas funkcijas
- Atbilstības dokumentu plaša mēroga apstrādi
- Jaunu funkciju izstrādi, kas ietver personas datus
- Izmaiņas apakšapstrādātājos vai datu nosūtīšanas mehānismos
DPIA tiek regulāri pārskatīti un atjaunināti, un visā šī procesa gaitā tiek konsultēts mūsu datu aizsardzības speciālists.
12. Sazinieties ar mums
Ar jebkādiem jautājumiem par mūsu VDAR atbilstību vai lai izmantotu savas datu aizsardzības tiesības:
- Datu aizsardzības speciālists: dpo@unnadata.com
- Privātuma jautājumi: privacy@unnadata.com
- Juridiskā komanda: legal@unnadata.com
Lai iegūtu plašāku informāciju par to, kā mēs apstrādājam Jūsu personas datus, lūdzu, skatiet mūsu privātuma politiku un sīkfailu politiku.