Toto je informatívny preklad. Právne záväzným znením je anglická verzia. Zobraziť anglickú verziu
Súlad s GDPR
Ako platforma, ktorá pomáha organizáciám dosiahnuť súlad s GDPR, dodržiavame najvyššie štandardy ochrany údajov. Táto stránka podrobne popisuje náš komplexný prístup k súladu s GDPR.
1. Náš záväzok voči GDPR
UnnaData bola založená s ochranou súkromia ako svojím základom. Ako platforma pre súlad s GDPR poháňaná AI chápeme, že dôvera je naším najcennejším aktívom. Sme plne odhodlaní dodržiavať všeobecné nariadenie o ochrane údajov (EÚ) 2016/679 ("GDPR") a zabezpečiť, aby sa s údajmi našich zákazníkov nakladalo s maximálnou starostlivosťou a transparentnosťou.
Sami dodržiavame to, čo odporúčame iným. Každú funkciu, ktorú vyvíjame pre súlad našich zákazníkov, najprv uplatňujeme na naše vlastné prevádzkové procesy. Naše interné procesy sú navrhnuté tak, aby spĺňali a prekračovali požiadavky GDPR.
Rezidencia údajov v EÚ
Všetky údaje uložené výlučne v AWS eu-west-1 (Írsko)
Šifrovanie údajov v pokoji
Šifrovanie AES-256 pre všetky uložené údaje
Šifrovanie údajov pri prenose
TLS 1.3 pre všetku sieťovú komunikáciu
Vymenovaná zodpovedná osoba
Vymenovaná zodpovedná osoba
Zmluvy o spracúvaní údajov
DPA so všetkými sprostredkovateľmi
Úplné zaznamenávanie auditu
Komplexná audítorská stopa pre všetky operácie
2. Zásady GDPR, ktoré dodržiavame
Činnosti spracúvania údajov spoločnosti UnnaData dodržiavajú sedem kľúčových zásad GDPR definovaných v článku 5:
| Zásada | Ako ju uplatňujeme |
|---|---|
| Zákonnosť, spravodlivosť, transparentnosť | Jasné zásady ochrany osobných údajov, explicitné mechanizmy súhlasu, transparentné postupy nakladania s údajmi |
| Obmedzenie účelu | Údaje zhromažďované iba na stanovené, explicitné a legitímne účely |
| Minimalizácia údajov | Zhromažďujeme iba minimálne množstvo údajov potrebné na poskytovanie našich Služieb |
| Presnosť | Používatelia môžu kedykoľvek aktualizovať svoje informácie; pravidelné kontroly kvality údajov |
| Obmedzenie uloženia | Definované doby uchovávania pre všetky kategórie údajov; automatické zásady vymazávania |
| Integrita & dôvernosť | Šifrovanie, kontrola prístupu, monitorovanie bezpečnosti a reakcia na incidenty |
| Zodpovednosť | Zdokumentované zásady, procesy DPIA, vymenovanie zodpovednej osoby, pravidelné audity |
3. Právny základ spracúvania
Osobné údaje spracúvame na základe nasledujúcich právnych základov definovaných v čl. 6 ods. 1 GDPR:
- Plnenie zmluvy (čl. 6 ods. 1 písm. b)): spracúvanie nevyhnutné na poskytovanie našich Služieb v súlade s našimi Zmluvnými podmienkami, vrátane správy účtu, ukladania dokumentov a analýzy súladu poháňanej AI.
- Oprávnený záujem (čl. 6 ods. 1 písm. f)): monitorovanie bezpečnosti, prevencia podvodov, zlepšovanie služieb a analytika. Vykonávame testy vyváženosti záujmov, aby sme zabezpečili, že naše záujmy neprevažujú nad právami dotknutých osôb.
- Súhlas (čl. 6 ods. 1 písm. a)): marketingová komunikácia, voliteľné analytické súbory cookie a akékoľvek iné nepovinné spracúvanie. Súhlas je možné kedykoľvek odvolať.
- Zákonná povinnosť (čl. 6 ods. 1 písm. c)): uchovávanie daňových záznamov, regulačné vykazovanie a reakcia na zákonné žiadosti o prístup k údajom zo strany orgánov.
4. Práva dotknutých osôb
Plne podporujeme všetky práva dotknutých osôb podľa GDPR. Tieto práva si môžete kedykoľvek uplatniť kontaktovaním našej zodpovednej osoby:
- Právo na prístup (čl. 15): vyžiadať si úplnú kópiu všetkých osobných údajov, ktoré o vás uchovávame.
- Právo na opravu (čl. 16): vyžiadať si opravu akýchkoľvek nepresných alebo neúplných osobných údajov.
- Právo na vymazanie (čl. 17): vyžiadať si vymazanie vašich osobných údajov, s výhradou zákonných požiadaviek na uchovávanie.
- Právo na obmedzenie spracúvania (čl. 18): vyžiadať si, aby sme za určitých okolností obmedzili spôsob spracúvania vašich údajov.
- Právo na prenosnosť údajov (čl. 20): získať vaše údaje v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte.
- Právo namietať (čl. 21): namietať proti spracúvaniu založenému na oprávnenom záujme alebo na účely priameho marketingu.
- Práva súvisiace s automatizovaným rozhodovaním (čl. 22): neprijímame rozhodnutia založené výlučne na automatizovanom spracúvaní, ktoré majú právne účinky. Naša AI poskytuje odporúčania podliehajúce ľudskému preskúmaniu.
Doba odozvy: na všetky žiadosti dotknutých osôb odpovedáme do 30 dní. V zložitých prípadoch môžeme túto lehotu predĺžiť o ďalších 60 dní, o čom vás budeme informovať.
Dozorný orgán: máte právo podať sťažnosť na úrade na ochranu údajov členského štátu EÚ, v ktorom máte obvyklý pobyt, pracujete alebo kde došlo k údajnému porušeniu. UnnaData OÜ má sídlo v Estónsku, kde je príslušným dozorným orgánom Andmekaitse Inspektsioon (estónsky Inšpektorát na ochranu údajov).
5. Technické & organizačné opatrenia
Zavádzame komplexné technické a organizačné opatrenia na zabezpečenie úrovne bezpečnosti primeranej riziku (článok 32 GDPR):
5.1 Technické opatrenia
- Šifrovanie: AES-256 pre uložené údaje, TLS 1.3 pre prenášané údaje
- Overovanie: e-mail/heslo s tokenmi JWT; krátkodobé prístupové tokeny (30 min) a dlhšie obnovovacie tokeny (7 dní)
- Kontrola prístupu: kontrola prístupu založená na roliach (RBAC) s rolami Organization Admin, Admin a Member
- Bezpečnosť siete: izolácia VPC, bezpečnostné skupiny, šifrovaná komunikácia gRPC
- Zaznamenávanie auditu: komplexné zaznamenávanie všetkých žiadostí API, udalostí overovania a prístupu k údajom
- Zálohovanie & obnova: pravidelné šifrované zálohy s otestovanými postupmi obnovy
5.2 Organizačné opatrenia
- Ochrana súkromia už od návrhu: aspekty ochrany údajov zabudované do každej funkcie už od fázy návrhu
- Ochrana súkromia ako predvolené nastavenie: v predvolenom nastavení sa uplatňujú najprísnejšie nastavenia súkromia
- Školenia zamestnancov: pravidelné školenia o GDPR a bezpečnosti pre všetkých členov tímu
- Prístupové politiky: princíp najmenších oprávnení uplatňovaný na všetky interné systémy
- Hodnotenie dodávateľov: hodnotenie bezpečnosti a ochrany súkromia u všetkých dodávateľov tretích strán
- Reakcia na incidenty: zdokumentovaný plán reakcie na incidenty s definovanými rolami a postupmi
6. Spracúvanie údajov
6.1 UnnaData ako prevádzkovateľ údajov
Pri vytváraní účtu a používaní našej platformy vystupuje UnnaData ako prevádzkovateľ údajov pre vaše osobné údaje o účte (meno, e-mail, overovacie údaje, údaje o používaní).
6.2 UnnaData ako sprostredkovateľ
Keď nahráte dokumenty a údaje týkajúce sa súladu na našu platformu, vystupuje UnnaData vo vašom mene ako sprostredkovateľ. V tejto funkcii:
- spracúvame vaše údaje iba podľa vašich pokynov (definovaných v našich Zmluvných podmienkach a zmluve o spracúvaní údajov)
- zavádzame vhodné technické a organizačné bezpečnostné opatrenia
- nezdieľame vaše údaje s tretími stranami s výnimkou prípadov nevyhnutných na poskytovanie Služieb a prípadov uvedených v našich Zásadách ochrany osobných údajov
- pomáhame vám pri vybavovaní žiadostí dotknutých osôb
- po ukončení našej zmluvy vaše údaje vymažeme alebo vrátime
6.3 Zmluva o spracúvaní údajov
Ponúkame komplexnú zmluvu o spracúvaní údajov (DPA) v súlade s článkom 28 GDPR. Zákazníci Enterprise môžu požiadať o prispôsobenú DPA. Podrobnosti získate na adrese legal@unnadata.com.
7. Sprostredkovatelia
Vedieme aktuálny zoznam sprostredkovateľov, ktorí v našom mene spracúvajú osobné údaje:
| Sprostredkovateľ | Účel | Umiestnenie | Záruky |
|---|---|---|---|
| Amazon Web Services (AWS) | Cloudová infraštruktúra, hosting, ukladanie údajov | EÚ (Írsko, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Jazykový model AI (Claude) na analýzu súladu | Spojené štáty | DPA, SCC, politika nulového uchovávania údajov |
| Stripe | Spracovanie platieb | Spojené štáty / EÚ | DPA, SCC, PCI DSS Level 1 |
O všetkých zmenách v našom zozname sprostredkovateľov budeme zákazníkov informovať najmenej 30 dní vopred, aby mali možnosť vzniesť námietku.
8. Medzinárodné prenosy údajov
Vaše údaje sú primárne uchovávané a spracúvané v Európskej únii (AWS eu-west-1, Írsko). Ak sa musia údaje preniesť mimo EHP (napríklad spoločnosti Anthropic na spracovanie AI), zabezpečujeme zavedenie primeraných záruk:
- Štandardné zmluvné doložky (SCC): doložky schválené EÚ podľa vykonávacieho rozhodnutia Európskej komisie (EÚ) 2021/914
- Posúdenia vplyvu prenosu: vykonávame posúdenia právnych predpisov o ochrane údajov v krajinách príjemcov
- Doplnkové opatrenia: dodatočné technické a organizačné opatrenia vrátane šifrovania, pseudonymizácie a kontroly prístupu
- Minimalizácia údajov: na spracovanie AI sa prenáša iba minimálne potrebné množstvo údajov
9. Oznamovanie porušenia ochrany osobných údajov
V prípade porušenia ochrany osobných údajov postupujeme podľa prísneho oznamovacieho protokolu v súlade s článkami 33 a 34 GDPR:
- Interné odhalenie: nepretržité monitorovanie bezpečnosti a automatizované systémy upozornení
- Oznámenie orgánu do 72 hodín: príslušný dozorný orgán informujeme do 72 hodín od okamihu, keď sa dozvieme o porušení podliehajúcom oznamovacej povinnosti
- Oznámenie zákazníkom: dotknutých zákazníkov informujeme bez zbytočného odkladu, vrátane podrobností o porušení, jeho pravdepodobných dôsledkoch a prijatých opatreniach
- Oznámenie dotknutým osobám: ak porušenie pravdepodobne povedie k vysokému riziku pre jednotlivcov, priamo informujeme dotknuté osoby
- Dokumentácia: všetky porušenia sú zdokumentované so skutočnosťami, dôsledkami a prijatými nápravnými opatreniami
10. Zodpovedná osoba
UnnaData vymenovala zodpovednú osobu (DPO) v súlade s článkom 37 GDPR. Naša zodpovedná osoba zodpovedá za:
- monitorovanie súladu s GDPR a súvisiacimi predpismi o ochrane údajov
- poradenstvo v oblasti posúdení vplyvu na ochranu údajov
- pôsobenie ako kontaktné miesto pre dotknuté osoby a dozorné orgány
- školenie zamestnancov v oblasti povinností týkajúcich sa ochrany údajov
Našu zodpovednú osobu môžete kontaktovať na adrese: dpo@unnadata.com
11. Posúdenia vplyvu na ochranu údajov
Vykonávame posúdenia vplyvu na ochranu údajov (DPIA), ako to vyžaduje článok 35 GDPR, pre spracovateľské činnosti, ktoré pravdepodobne povedú k vysokému riziku pre dotknuté osoby. To zahŕňa:
- funkcie analýzy dokumentov a chatu poháňané AI
- rozsiahle spracúvanie dokumentov týkajúcich sa súladu
- vývoj nových funkcií, ktoré zahŕňajú osobné údaje
- zmeny sprostredkovateľov alebo mechanizmov prenosu údajov
Posúdenia DPIA sú pravidelne preskúmavané a aktualizované a naša zodpovedná osoba je konzultovaná počas celého procesu.
12. Kontaktujte nás
V prípade akýchkoľvek otázok týkajúcich sa nášho súladu s GDPR alebo na uplatnenie vašich práv na ochranu údajov:
- Zodpovedná osoba: dpo@unnadata.com
- Otázky týkajúce sa ochrany osobných údajov: privacy@unnadata.com
- Právny tím: legal@unnadata.com
Ďalšie podrobnosti o tom, ako narábame s vašimi osobnými údajmi, nájdete v našich Zásadách ochrany osobných údajov a Zásadách používania súborov cookie.