Aceasta este o traducere de curtoazie. Versiunea în limba engleză este textul cu forță juridică obligatorie. Vizualizați versiunea în limba engleză
Conformitate GDPR
Ca platformă dedicată sprijinirii organizațiilor în vederea atingerii conformității cu GDPR, ne impunem cele mai înalte standarde de protecție a datelor. Această pagină detaliază abordarea noastră cuprinzătoare privind conformitatea cu GDPR.
1. Angajamentul Nostru față de GDPR
UnnaData a fost fondată având confidențialitatea în centrul activității sale. Ca platformă de conformitate GDPR bazată pe IA, înțelegem că încrederea este cel mai valoros activ al nostru. Ne angajăm pe deplin să respectăm Regulamentul General privind Protecția Datelor (UE) 2016/679 („GDPR”) și să asigurăm că datele clienților noștri sunt prelucrate cu cea mai mare atenție și transparență.
Aplicăm asupra noastră ceea ce promovăm. Fiecare funcție pe care o dezvoltăm pentru conformitatea clienților noștri este aplicată mai întâi propriilor noastre operațiuni. Procesele noastre interne sunt concepute pentru a respecta și a depăși cerințele GDPR.
Reședința Datelor în UE
Toate datele sunt stocate exclusiv pe AWS eu-west-1 (Irlanda)
Criptare la Stocare
Criptare AES-256 pentru toate datele stocate
Criptare în Tranzit
TLS 1.3 pentru toate comunicațiile de rețea
DPO Desemnat
Responsabil cu protecția datelor desemnat
Acorduri de Prelucrare a Datelor
DPA încheiate cu toate persoanele împuternicite subsecvente
Jurnalizare de Audit Completă
Evidență de audit cuprinzătoare pentru toate operațiunile
2. Principiile GDPR pe Care le Respectăm
Activitățile de prelucrare a datelor ale UnnaData respectă cele șapte principii-cheie ale GDPR, definite la articolul 5:
| Principiu | Cum îl Aplicăm |
|---|---|
| Legalitate, Echitate, Transparență | Politică de confidențialitate clară, mecanisme de consimțământ explicit, practici transparente privind datele |
| Limitarea Scopului | Date colectate numai în scopuri determinate, explicite și legitime |
| Reducerea la Minimum a Datelor | Colectăm numai datele minime necesare pentru a furniza Serviciile noastre |
| Exactitate | Utilizatorii își pot actualiza informațiile în orice moment; revizuiri periodice ale calității datelor |
| Limitări legate de Stocare | Perioade de stocare definite pentru toate categoriile de date; politici de ștergere automată |
| Integritate & Confidențialitate | Criptare, controale de acces, monitorizarea securității și răspuns la incidente |
| Responsabilitate | Politici documentate, procese de DPIA, desemnarea unui DPO, audituri periodice |
3. Temeiul Juridic al Prelucrării
Prelucrăm datele cu caracter personal pe baza următoarelor temeiuri juridice, definite la articolul 6 alineatul (1) din GDPR:
- Executarea Contractului (art. 6(1)(b)): Prelucrare necesară pentru furnizarea Serviciilor noastre, conform celor convenite în Termenii noștri de Serviciu, inclusiv gestionarea conturilor, stocarea documentelor și analiza de conformitate bazată pe IA.
- Interese Legitime (art. 6(1)(f)): Monitorizarea securității, prevenirea fraudei, îmbunătățirea serviciului și analiză. Efectuăm teste de echilibrare pentru a ne asigura că interesele noastre nu prevalează asupra drepturilor persoanelor vizate.
- Consimțământ (art. 6(1)(a)): Comunicări de marketing, cookie-uri de analiză opționale și orice prelucrare neesențială. Consimțământul poate fi retras în orice moment.
- Obligație Legală (art. 6(1)(c)): Păstrarea evidențelor fiscale, raportarea către autoritățile de reglementare și răspunsul la solicitările legale de acces la date din partea autorităților.
4. Drepturile Persoanelor Vizate
Susținem pe deplin toate drepturile persoanelor vizate în temeiul GDPR. Puteți exercita aceste drepturi în orice moment, contactând DPO-ul nostru:
- Dreptul de Acces (art. 15): Solicitarea unei copii complete a tuturor datelor cu caracter personal pe care le deținem despre dumneavoastră.
- Dreptul la Rectificare (art. 16): Solicitarea corectării oricăror date cu caracter personal inexacte sau incomplete.
- Dreptul la Ștergerea Datelor (art. 17): Solicitarea ștergerii datelor dumneavoastră cu caracter personal, sub rezerva cerințelor legale de păstrare.
- Dreptul la Restricționarea Prelucrării (art. 18): Solicitarea limitării modului în care vă prelucrăm datele în anumite circumstanțe.
- Dreptul la Portabilitatea Datelor (art. 20): Primirea datelor dumneavoastră într-un format structurat, utilizat în mod curent și care poate fi citit automat.
- Dreptul de Opoziție (art. 21): Opoziția față de prelucrarea bazată pe interese legitime sau în scopuri de marketing direct.
- Drepturi Legate de Procesul Decizional Automatizat (art. 22): Nu luăm decizii bazate exclusiv pe prelucrarea automată care produc efecte juridice. IA noastră furnizează recomandări supuse revizuirii umane.
Termen de răspuns: Răspundem la toate solicitările persoanelor vizate în termen de 30 de zile. În cazurile complexe, acest termen poate fi prelungit cu încă 60 de zile, cu notificare.
Autoritate de supraveghere: Aveți dreptul de a depune o plângere la autoritatea de protecție a datelor din statul membru al UE în care locuiți, lucrați sau în care a avut loc presupusa încălcare. UnnaData OÜ este stabilită în Estonia, unde autoritatea de supraveghere competentă este Andmekaitse Inspektsioon (Inspectoratul Estonian pentru Protecția Datelor).
5. Măsuri Tehnice & Organizatorice
Implementăm măsuri tehnice și organizatorice cuprinzătoare pentru a asigura un nivel de securitate adecvat riscului (articolul 32 din GDPR):
5.1 Măsuri Tehnice
- Criptare: AES-256 pentru datele stocate, TLS 1.3 pentru datele în tranzit
- Autentificare: E-mail/parolă cu tokenuri JWT; tokenuri de acces cu durată scurtă de valabilitate (30 min) și tokenuri de reînnoire cu durată mai lungă (7 zile)
- Controlul Accesului: Control al accesului bazat pe roluri (RBAC), cu rolurile Administrator al Organizației, Administrator și Membru
- Securitatea Rețelei: Izolare VPC, grupuri de securitate, comunicații gRPC criptate
- Jurnalizare de Audit: Jurnalizare cuprinzătoare a tuturor solicitărilor API, a evenimentelor de autentificare și a accesărilor de date
- Copii de Rezervă & Recuperare: Copii de rezervă criptate periodice, cu proceduri de recuperare testate
5.2 Măsuri Organizatorice
- Confidențialitate Implicită prin Design: Considerente privind protecția datelor integrate în fiecare funcție încă din faza de proiectare
- Confidențialitate Implicită Prestabilită: Cele mai restrictive setări de confidențialitate aplicate în mod implicit
- Formarea Angajaților: Formare periodică privind GDPR și securitatea pentru toți membrii echipei
- Politici de Acces: Principiul privilegiului minim aplicat tuturor sistemelor interne
- Evaluarea Furnizorilor: Evaluarea securității și confidențialității tuturor furnizorilor terți
- Răspuns la Incidente: Plan documentat de răspuns la incidente, cu roluri și proceduri definite
6. Prelucrarea Datelor
6.1 UnnaData ca Operator de Date
Atunci când vă creați un cont și utilizați platforma noastră, UnnaData acționează ca operator de date pentru datele dumneavoastră cu caracter personal aferente contului (nume, e-mail, date de autentificare, date de utilizare).
6.2 UnnaData ca Persoană Împuternicită de Operator
Atunci când încărcați documente și date de conformitate pe platforma noastră, UnnaData acționează ca persoană împuternicită de operator în numele dumneavoastră. În această calitate:
- Vă prelucrăm datele numai conform instrucțiunilor dumneavoastră (astfel cum sunt definite în Termenii noștri de Serviciu și în acordul de prelucrare a datelor)
- Implementăm măsuri de securitate tehnice și organizatorice adecvate
- Nu divulgăm datele dumneavoastră către terți, cu excepția cazului în care acest lucru este necesar pentru furnizarea Serviciilor și conform celor menționate în Politica noastră de Confidențialitate
- Vă sprijinim în soluționarea solicitărilor persoanelor vizate
- Ștergem sau returnăm datele dumneavoastră la încetarea contractului nostru
6.3 Acordul de Prelucrare a Datelor
Oferim un acord de prelucrare a datelor (DPA) cuprinzător, conform articolului 28 din GDPR. Clienții Enterprise pot solicita un DPA personalizat. Contactați legal@unnadata.com pentru detalii.
7. Persoane Împuternicite Subsecvente
Menținem o listă actualizată a persoanelor împuternicite subsecvente care prelucrează date cu caracter personal în numele nostru:
| Persoană Împuternicită Subsecventă | Scop | Locație | Garanții |
|---|---|---|---|
| Amazon Web Services (AWS) | Infrastructură cloud, găzduire, stocare | UE (Irlanda, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Model lingvistic de IA (Claude) pentru analiza de conformitate | Statele Unite ale Americii | DPA, SCC, politică de reținere zero a datelor |
| Stripe | Procesarea plăților | Statele Unite ale Americii / UE | DPA, SCC, PCI DSS nivelul 1 |
Vom notifica clienților orice modificare a listei noastre de persoane împuternicite subsecvente cu cel puțin 30 de zile în avans, oferindu-le posibilitatea de a se opune.
8. Transferuri Internaționale de Date
Datele dumneavoastră sunt stocate și prelucrate în principal în Uniunea Europeană (AWS eu-west-1, Irlanda). Atunci când datele trebuie transferate în afara SEE (de exemplu, către Anthropic pentru prelucrarea prin IA), ne asigurăm că sunt aplicate garanții adecvate:
- Clauze Contractuale Standard (SCC): Clauze contractuale aprobate de UE, conform deciziei de punere în aplicare (UE) 2021/914 a Comisiei Europene
- Evaluări de Impact ale Transferurilor: Efectuăm evaluări ale legislației privind protecția datelor din țările destinatare
- Măsuri Suplimentare: Măsuri tehnice și organizatorice suplimentare, inclusiv criptare, pseudonimizare și controale de acces
- Reducerea la Minimum a Datelor: Se transferă numai datele minime necesare pentru prelucrarea prin IA
9. Notificarea Încălcărilor Securității Datelor
În cazul unei încălcări a securității datelor cu caracter personal, urmăm un protocol de notificare riguros, în conformitate cu articolele 33 și 34 din GDPR:
- Detectare internă: Monitorizare continuă a securității și sisteme automate de alertare
- Notificarea autorității în termen de 72 de ore: Notificăm autoritatea de supraveghere competentă în termen de 72 de ore de la luarea la cunoștință a unei încălcări relevante
- Notificarea clienților: Informăm clienții afectați fără întârzieri nejustificate, incluzând detalii despre încălcare, consecințele probabile ale acesteia și măsurile luate
- Notificarea persoanelor vizate: Atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru persoane, informăm direct persoanele vizate afectate
- Documentare: Toate încălcările sunt documentate, cu prezentarea faptelor, a efectelor și a măsurilor corective luate
10. Responsabilul cu Protecția Datelor
UnnaData a desemnat un Responsabil cu Protecția Datelor (DPO), în conformitate cu articolul 37 din GDPR. DPO-ul nostru este responsabil pentru:
- Monitorizarea conformității cu GDPR și cu legislația conexă privind protecția datelor
- Consilierea privind Evaluările Impactului asupra Protecției Datelor
- Îndeplinirea rolului de punct de contact pentru persoanele vizate și autoritățile de supraveghere
- Formarea personalului cu privire la obligațiile privind protecția datelor
Puteți contacta DPO-ul nostru la: dpo@unnadata.com
11. Evaluări ale Impactului asupra Protecției Datelor
Efectuăm Evaluări ale Impactului asupra Protecției Datelor (DPIA), conform cerințelor articolului 35 din GDPR, pentru activitățile de prelucrare susceptibile să genereze un risc ridicat pentru persoanele vizate. Aceasta include:
- Funcțiile de analiză a documentelor și de chat bazate pe IA
- Prelucrarea la scară largă a documentelor de conformitate
- Dezvoltarea de noi funcții care implică date cu caracter personal
- Modificările aduse persoanelor împuternicite subsecvente sau mecanismelor de transfer al datelor
DPIA-urile sunt revizuite și actualizate periodic, iar DPO-ul nostru este consultat pe parcursul întregului proces.
12. Contactați-ne
Pentru orice întrebări privind conformitatea noastră cu GDPR sau pentru a vă exercita drepturile privind protecția datelor:
- Responsabilul cu Protecția Datelor: dpo@unnadata.com
- Solicitări privind Confidențialitatea: privacy@unnadata.com
- Echipa Juridică: legal@unnadata.com
Pentru mai multe detalii despre modul în care prelucrăm datele dumneavoastră cu caracter personal, vă rugăm să consultați Politica noastră de Confidențialitate și Politica privind Cookie-urile.