Detta är en inofficiell översättning. Den engelska versionen är den juridiskt bindande texten. Visa den engelska versionen
GDPR-efterlevnad
Som en plattform dedikerad till att hjälpa organisationer att uppnå efterlevnad av GDPR ställer vi de högsta kraven på oss själva vad gäller dataskydd. Denna sida beskriver i detalj vårt heltäckande arbetssätt för GDPR-efterlevnad.
1. Vårt åtagande gentemot GDPR
UnnaData grundades med integritet som kärnvärde. Som en AI-driven GDPR-efterlevnadsplattform vet vi att förtroende är vår mest värdefulla tillgång. Vi är fullt engagerade i att efterleva den allmänna dataskyddsförordningen (EU) 2016/679 ("GDPR") och att säkerställa att våra kunders uppgifter hanteras med största omsorg och transparens.
Vi praktiserar det vi predikar. Varje funktion vi bygger för våra kunders efterlevnad tillämpar vi först på vår egen verksamhet. Våra interna processer är utformade för att uppfylla och överträffa GDPR:s krav.
EU-datalagring
Alla uppgifter lagras uteslutande i AWS eu-west-1 (Irland)
Kryptering vid vila
AES-256-kryptering för alla lagrade uppgifter
Kryptering under överföring
TLS 1.3 för all nätverkskommunikation
Utsett dataskyddsombud
Utsett dataskyddsombud
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal med samtliga underbiträden
Fullständig granskningsloggning
Heltäckande granskningsspår för samtliga aktiviteter
2. GDPR-principer vi följer
UnnaDatas databehandlingsverksamhet följer GDPR:s sju grundläggande principer enligt artikel 5:
| Princip | Hur vi tillämpar den |
|---|---|
| Laglighet, korrekthet och öppenhet | Tydlig integritetspolicy, uttryckliga samtyckesmekanismer, transparent hantering av uppgifter |
| Ändamålsbegränsning | Uppgifter samlas endast in för särskilda, uttryckligt angivna och berättigade ändamål |
| Uppgiftsminimering | Vi samlar endast in de uppgifter som är nödvändiga för att tillhandahålla våra Tjänster |
| Korrekthet | Användare kan uppdatera sin information när som helst; regelbundna granskningar av datakvaliteten |
| Lagringsminimering | Fastställda lagringstider för samtliga uppgiftskategorier; automatiska raderingsrutiner |
| Integritet & konfidentialitet | Kryptering, åtkomstkontroller, säkerhetsövervakning och incidenthantering |
| Ansvarsskyldighet | Dokumenterade policyer, DPIA-processer, utsett dataskyddsombud, regelbundna granskningar |
3. Rättslig grund för behandlingen
Vi behandlar personuppgifter med stöd av följande rättsliga grunder enligt artikel 6.1 GDPR:
- Fullgörande av avtal (art. 6.1 b GDPR): Behandling som är nödvändig för att tillhandahålla våra Tjänster enligt vad som avtalats i våra användarvillkor, inklusive kontohantering, dokumentlagring och AI-driven efterlevnadsanalys.
- Berättigat intresse (art. 6.1 f GDPR): Säkerhetsövervakning, bedrägeriförebyggande, tjänsteförbättring och analys. Vi genomför intresseavvägningar för att säkerställa att våra intressen inte väger tyngre än de registrerades rättigheter.
- Samtycke (art. 6.1 a GDPR): Marknadsföringskommunikation, valfria analyscookies och all icke-nödvändig behandling. Samtycke kan återkallas när som helst.
- Rättslig förpliktelse (art. 6.1 c GDPR): Bevarande av bokföringsunderlag, lagstadgad rapportering och besvarande av lagliga förfrågningar om dataåtkomst från myndigheter.
4. De registrerades rättigheter
Vi stödjer fullt ut samtliga registrerades rättigheter enligt GDPR. Du kan utöva dessa rättigheter när som helst genom att kontakta vårt dataskyddsombud:
- Rätt till tillgång (art. 15 GDPR): Begära en fullständig kopia av alla personuppgifter vi har om dig.
- Rätt till rättelse (art. 16 GDPR): Begära rättelse av felaktiga eller ofullständiga personuppgifter.
- Rätt till radering (art. 17 GDPR): Begära radering av dina personuppgifter, med förbehåll för lagstadgade lagringskrav.
- Rätt till begränsning av behandling (art. 18 GDPR): Begära att vi begränsar hur vi behandlar dina uppgifter under vissa omständigheter.
- Rätt till dataportabilitet (art. 20 GDPR): Ta emot dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format.
- Rätt att invända (art. 21 GDPR): Invända mot behandling som grundar sig på berättigat intresse eller för direktmarknadsföring.
- Rättigheter avseende automatiserat beslutsfattande (art. 22 GDPR): Vi fattar inte beslut som uteslutande grundas på automatiserad behandling och som medför rättsliga följder. Vår AI ger rekommendationer för mänsklig granskning.
Svarstid: Vi besvarar alla förfrågningar från registrerade inom 30 dagar. I komplexa fall kan vi förlänga denna period med ytterligare 60 dagar, med underrättelse.
Tillsynsmyndighet: Du har rätt att lämna in ett klagomål till dataskyddsmyndigheten i den EU-medlemsstat där du bor, arbetar eller där den påstådda överträdelsen ägde rum. UnnaData OÜ är etablerat i Estland, där den behöriga tillsynsmyndigheten är Andmekaitse Inspektsioon (den estniska dataskyddsinspektionen).
5. Tekniska & organisatoriska åtgärder
Vi vidtar heltäckande tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken (artikel 32 GDPR):
5.1 Tekniska åtgärder
- Kryptering: AES-256 för lagrade uppgifter, TLS 1.3 för uppgifter under överföring
- Autentisering: E-post/lösenord med JWT-token; kortlivade åtkomsttoken (30 min) och längre giltiga förnyelsetoken (7 dagar)
- Åtkomstkontroll: Rollbaserad åtkomstkontroll (RBAC) med rollerna organisationsadministratör, administratör och medlem
- Nätverkssäkerhet: VPC-isolering, säkerhetsgrupper, krypterad gRPC-kommunikation
- Granskningsloggning: Omfattande loggning av alla API-anrop, autentiseringshändelser och dataåtkomst
- Backup & återställning: Regelbundna krypterade backuper med testade återställningsrutiner
5.2 Organisatoriska åtgärder
- Inbyggt dataskydd (privacy by design): Dataskyddsaspekter byggs in i varje funktion redan från designfasen
- Dataskydd som standard (privacy by default): De mest restriktiva integritetsinställningarna tillämpas som standard
- Medarbetarutbildning: Regelbunden GDPR-medvetenhet och säkerhetsutbildning för samtliga teammedlemmar
- Åtkomstpolicyer: Principen om minsta möjliga behörighet tillämpas på alla interna system
- Leverantörsbedömning: Säkerhets- och integritetsbedömning av samtliga tredjepartsleverantörer
- Incidenthantering: Dokumenterad incidenthanteringsplan med definierade roller och rutiner
6. Databehandling
6.1 UnnaData som personuppgiftsansvarig
När du skapar ett konto och använder vår plattform agerar UnnaData som personuppgiftsansvarig för dina personliga kontouppgifter (namn, e-post, autentiseringsuppgifter, användningsdata).
6.2 UnnaData som personuppgiftsbiträde
När du laddar upp efterlevnadsdokument och uppgifter till vår plattform agerar UnnaData som personuppgiftsbiträde för din räkning. I denna egenskap:
- behandlar vi dina uppgifter endast enligt dina instruktioner (enligt vad som anges i våra användarvillkor och personuppgiftsbiträdesavtal)
- vidtar vi lämpliga tekniska och organisatoriska säkerhetsåtgärder
- delar vi inte dina uppgifter med tredje part utom när det är nödvändigt för att tillhandahålla Tjänsterna och som anges i vår integritetspolicy
- hjälper vi dig att uppfylla begäranden från registrerade
- raderar eller återlämnar vi dina uppgifter när vårt avtal upphör
6.3 Personuppgiftsbiträdesavtal
Vi erbjuder ett heltäckande personuppgiftsbiträdesavtal som uppfyller artikel 28 GDPR. Enterprise-kunder kan begära ett anpassat avtal. Kontakta legal@unnadata.com för mer information.
7. Underbiträden
Vi för en aktuell förteckning över underbiträden som behandlar personuppgifter för vår räkning:
| Underbiträde | Syfte | Plats | Skyddsåtgärder |
|---|---|---|---|
| Amazon Web Services (AWS) | Molninfrastruktur, hosting, lagring | EU (Irland, eu-west-1) | Personuppgiftsbiträdesavtal, SOC 2, ISO 27001 |
| Anthropic | AI-språkmodell (Claude) för efterlevnadsanalys | USA | Personuppgiftsbiträdesavtal, SCC, policy för nollagring av data |
| Stripe | Betalningshantering | USA / EU | Personuppgiftsbiträdesavtal, SCC, PCI DSS Level 1 |
Vi meddelar kunder om ändringar i vår förteckning över underbiträden minst 30 dagar i förväg, så att du har möjlighet att invända.
8. Internationella dataöverföringar
Dina uppgifter lagras och behandlas huvudsakligen inom Europeiska unionen (AWS eu-west-1, Irland). När uppgifter måste överföras utanför EES (till exempel till Anthropic för AI-behandling) säkerställer vi att lämpliga skyddsåtgärder finns på plats:
- Standardavtalsklausuler (SCC): EU-godkända avtalsklausuler enligt Europeiska kommissionens genomförandebeslut (EU) 2021/914
- Konsekvensbedömningar av överföringar: Vi genomför bedömningar av dataskyddslagstiftningen i mottagarländerna
- Kompletterande åtgärder: Ytterligare tekniska och organisatoriska åtgärder, inklusive kryptering, pseudonymisering och åtkomstkontroller
- Uppgiftsminimering: Endast de uppgifter som är nödvändiga överförs för AI-behandling
9. Anmälan av personuppgiftsincidenter
Vid en personuppgiftsincident följer vi ett strikt anmälningsprotokoll i enlighet med artiklarna 33 och 34 GDPR:
- Intern upptäckt: Kontinuerlig säkerhetsövervakning och automatiserade varningssystem
- Anmälan till myndighet inom 72 timmar: Vi underrättar den relevanta tillsynsmyndigheten inom 72 timmar efter att vi fått kännedom om en anmälningspliktig incident
- Underrättelse till kunder: Vi underrättar berörda kunder utan onödigt dröjsmål, inklusive uppgifter om incidenten, dess sannolika konsekvenser och vidtagna åtgärder
- Underrättelse till registrerade: När incidenten sannolikt medför en hög risk för enskilda underrättar vi de berörda registrerade direkt
- Dokumentation: Samtliga incidenter dokumenteras med fakta, effekter och vidtagna åtgärder
10. Dataskyddsombud
UnnaData har utsett ett dataskyddsombud i enlighet med artikel 37 GDPR. Vårt dataskyddsombud ansvarar för att:
- övervaka efterlevnaden av GDPR och relaterad dataskyddslagstiftning
- ge råd om konsekvensbedömningar avseende dataskydd
- fungera som kontaktpunkt för registrerade och tillsynsmyndigheter
- utbilda personal i dataskyddsskyldigheter
Du kan kontakta vårt dataskyddsombud på: dpo@unnadata.com
11. Konsekvensbedömningar avseende dataskydd
Vi genomför konsekvensbedömningar avseende dataskydd (DPIA) enligt kraven i artikel 35 GDPR för behandlingsaktiviteter som sannolikt medför en hög risk för registrerade. Detta omfattar:
- AI-driven dokumentanalys och chattfunktioner
- storskalig behandling av efterlevnadsdokument
- utveckling av nya funktioner som involverar personuppgifter
- ändringar av underbiträden eller mekanismer för dataöverföring
DPIA:er granskas och uppdateras regelbundet, och vårt dataskyddsombud rådfrågas genom hela processen.
12. Kontakta oss
Vid frågor om vår GDPR-efterlevnad eller för att utöva dina dataskyddsrättigheter:
- Dataskyddsombud: dpo@unnadata.com
- Integritetsfrågor: privacy@unnadata.com
- Juridiska teamet: legal@unnadata.com
För mer information om hur vi hanterar dina personuppgifter, se vår Integritetspolicy och vår Cookiepolicy.