Политика за съответствие с GDPR

Въведение

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) е ангажирано с пълното спазване на Общия регламент относно защитата на данните (GDPR) на Европейския съюз във всички свои дейности. Настоящата Политика за съответствие с GDPR служи както като вътрешно ръководство, така и като публично изявление за това как Livappy осигурява защитата на данните и неприкосновеността на личния живот в съответствие с GDPR.

При въпроси или притеснения относно настоящата политика или защитата на данните в Livappy, моля, свържете се с нас на info@livappy.com.

Обхват

Настоящата политика се прилага за всички дейности по обработване на лични данни, извършвани от Livappy OÜ в контекста на предлагането на услуги на лица в Европейския съюз. Като дружество, установено в ЕС, Livappy попада под юрисдикцията на GDPR за всяко обработване на лични данни на лица в ЕС1. На практика това означава, че всяка лична информация, събирана, използвана, съхранявана или обработвана по друг начин от Livappy – независимо дали от клиенти, потребители, служители или партньори в целия ЕС – се обработва в съответствие с изискванията на GDPR.

Livappy е ангажирано да гарантира, че принципите и правилата на GDPR уреждат всяко относимо обработване на данни, независимо от държавата от ЕС, в която пребивава субектът на данни. Осъзнаваме, че GDPR защитава основните права на неприкосновеност на личния живот на лицата в ЕС и ни налага задължения винаги, когато боравим с лични данни от ЕС2.

Съгласно настоящата политика дейностите на Livappy, обхванати от GDPR, включват (но не се ограничават до): събиране на лични данни от потребители и клиенти, съхраняване или хостване на тези данни (например на нашите облачни сървъри), анализиране на лични данни за бизнес цели и споделяне на данни с оправомощени доставчици на услуги. Всички тези дейности се извършват в съответствие с GDPR и в рамките на Европейското икономическо пространство (ЕИП) или чрез одобрени механизми за предаване, когато данните напускат ЕИП. Накратко, ако Livappy обработва лични данни на лице от ЕС, това обработване попада в обхвата на настоящата политика и на съответствието с GDPR.

Прозрачност

Livappy спазва принципа на прозрачност, като ясно информира субектите на данни за това как събираме, използваме и споделяме тяхната лична информация. GDPR изисква организациите да бъдат открити и честни относно личните данни, които събират, и целите, за които те се използват3. В съответствие с това Livappy предоставя на субектите на данни изчерпателни съобщения за поверителност винаги, когато събираме лични данни. Тези съобщения (като нашата Политика за поверителност) съдържат подробно цялата задължителна информация, включително:

Идентичност на администратора:

Посочваме Livappy OÜ като администратор на лични данни и предоставяме нашите данни за контакт (адрес и имейл) във всички съобщения, свързани с поверителността.

Събиране и използване на данни:

Обясняваме какви лични данни събираме, както и как и защо ги събираме. Това включва категориите данни (напр. име, данни за контакт, документи за самоличност и др.) и целите, за които те се обработват (като предоставяне на нашите услуги, проверка на самоличността, обслужване на клиенти, маркетинг и др.).

Правни основания:

За всяка дейност по обработване посочваме правното основание съгласно GDPR, което я обосновава – например дали се позоваваме на съгласие на потребителя, необходимост за изпълнение на договор, законово задължение или легитимни интереси. Гарантираме, че не се обработват лични данни без валидно правно основание съгласно членове 6 и 9 от GDPR.

Съхранение на данните:

Информираме лицата за какъв срок съхраняваме личните данни. Livappy е ангажирано с принципа на ограничение на съхранението, което означава, че пазим лични данни само толкова дълго, колкото е необходимо за постигане на посочените цели или колкото се изисква по закон, след което данните се изтриват сигурно или се анонимизират.

Получатели на данните:

Разкриваме всички трети страни или партньори, които може да получат лични данни. Това включва посочване дали лични данни се споделят с наши доставчици на услуги или обработващи лични данни (например доставчици на облачен хостинг, услуги за проверка на самоличността, аналитични инструменти) и гарантиране, че лицата знаят категориите получатели.

Права и контакт:

Уведомяваме лицата за техните права като субекти на данни съгласно GDPR (подробно описани в следващия раздел) и предоставяме ясни указания как да упражнят тези права, включително като се свържат с нас на info@livappy.com. В нашите съобщения за поверителност включваме също правото на подаване на жалба до надзорен орган и другата задължителна информация.

Цялата информация за поверителността се представя в кратка, прозрачна и лесно достъпна форма, на ясен език, както изисква GDPR. Livappy предоставя тази информация в момента на събиране на данните (или, ако данните са получени от трети страни, при първа възможност съгласно членове 13 и 14 от GDPR). Ангажирани сме да актуализираме нашите съобщения за поверителност винаги, когато практиките ни за обработване на данни се променят, и своевременно ще съобщаваме всички съществени промени, за да осигурим непрекъсната прозрачност. По същество Livappy се стреми да гарантира, че лицата никога не остават в неведение относно това как се обработват техните данни, което укрепва доверието и отговаря на високите стандарти на GDPR за прозрачност3.

Права на субектите на данни

Съгласно GDPR на физическите лица (субектите на данни) са предоставени сериозни права по отношение на техните лични данни и Livappy е изцяло ангажирано да улеснява и зачита тези права. Правата, предоставени на субектите на данни, включват: правото на информираност, правото на достъп, правото на коригиране, правото на изтриване („правото да бъдеш забравен“), правото на ограничаване на обработването, правото на преносимост на данните, правото на възражение срещу обработването и правото да не бъдат обект на решение, основаващо се единствено на автоматизирано обработване (включително профилиране)4. Признаваме всички тези права и сме установили процеси, които улесняват тяхното упражняване.

Упражняване на правата

Livappy разполага с удобни за потребителя процедури, чрез които лицата могат да упражнят своите права съгласно GDPR. Субектите на данни могат да подават искания по всяко време, като се свържат с нас на info@livappy.com. Предоставяме също онлайн формуляри или настройки в приложението (когато е приложимо), за да улесним подаването на искания за достъп, коригиране, изтриване и др.

При получаване на искане Livappy ще:

Провери искането:

От съображения за сигурност може да се наложи да проверим самоличността на заявителя, за да гарантираме, че лични данни не се разкриват на неоправомощено лице. Това може да включва изискване на допълнителна информация или удостоверяване, ако искането е подадено от имейл или профил, които не са ни известни.

Отговори своевременно:

Отговаряме на всички искания на субекти на данни без ненужно забавяне и в срок от един месец от получаването им, както изисква GDPR6. Ако искането е сложно или исканията са многобройни, може да удължим този срок с още до два месеца, но ще уведомим заявителя за удължаването и за причините в рамките на първоначалния едномесечен срок. Във всички случаи статусът и резултатът от искането ще бъдат съобщени ясно.

Изпълни искането, когато е възможно:

Ако искането е валидно и не се прилага законово изключение, Livappy ще го изпълни. Например ще предоставим копие от личните данни на лицето, които обработваме (право на достъп), ще коригираме неточности (коригиране), ще изтрием данни при поискване и ако няма преимуществено законово основание, което да възпрепятства това (изтриване), или ще преустановим определено обработване при искания за възражение или ограничаване – всичко това в съответствие с условията на GDPR. Когато се иска преносимост на данните, ще предоставим личните данни в структуриран, широко използван и пригоден за машинно четене формат.

Обясни всеки отказ или ограничение:

В редките случаи, когато не можем да изпълним дадено искане (например ако се прилага изключение или ако искането е явно неоснователно или прекомерно), ще информираме лицето за конкретната причина, поради която не можем да изпълним искането, и ще го уведомим за правото му да подаде жалба до надзорен орган. Не начисляваме такса за отговор на искания във връзка с права, освен ако искането е повтарящо се или прекомерно (в който случай всяка такса или отказ ще бъдат строго в рамките на допустимото от GDPR).

Улесни и документира:

Вътрешните процедури на Livappy гарантират, че персоналът е обучен да разпознава и правилно да обработва исканията на субектите на данни7. Поддържаме регистри на исканията и отговорите, за да докажем нашето съответствие. Уведомяваме също всички относими обработващи лични данни – трети страни или получатели, когато е необходимо (например ако данни са били споделени и трябва да бъдат изтрити или коригирани, ще предадем искането на тези страни, както се изисква).

Livappy дълбоко уважава контрола на лицата върху техните лични данни. Като зачитаме тези права и правим процеса ясен и лесен, демонстрираме своята отчетност и ангажимент към овластяването на субектите на данни, заложено в GDPR. Нашият екип е готов по всяко време да съдейства на лицата да разберат и упражнят своите права.

Защита на данните на етапа на проектирането и по подразбиране

Livappy възприема защитата на данните на етапа на проектирането и по подразбиране като основни принципи във всички наши продукти, услуги и бизнес процеси. Това означава, че още от самото начало на всеки проект или система интегрираме съображенията за защита на данните и гарантираме, че предпазните мерки за поверителност са вградени по подразбиране, а не добавени впоследствие8. Нашият подход включва следните практики:

Интегриране във фазата на проектиране:

Винаги когато разработваме или актуализираме софтуер, приложения или бизнес процеси, свързани с лични данни, проактивно оценяваме рисковете за поверителността и включваме защитни мерки още на етапа на проектиране. Например свеждаме събирането на данни само до необходимото за конкретната цел (свеждане на данните до минимум) и избираме системни архитектури, които защитават личните данни (като използване на техники за псевдонимизация или агрегиране, където е подходящо).

Настройки за поверителност по подразбиране:

Услугите на Livappy са конфигурирани с настройки по подразбиране, благоприятни за поверителността. Това означава, че освен ако потребителят активно не избере друго, се събират и използват само минимално необходимите лични данни. Всички функции, които биха могли да засегнат поверителността, са настроени по подразбиране на най-защитените стойности9. От потребителите не се изисква да дават съгласие за допълнително събиране на данни, за да функционира услугата – поверителността е стандартната настройка.

Оценки на въздействието върху защитата на данните (ОВЗД):

Извършваме оценки на въздействието върху защитата на данните за всички нови или съществено променени дейности по обработване, които могат да породят висок риск за неприкосновеността на личния живот. Чрез ОВЗД идентифицираме потенциалните проблеми с поверителността на ранен етап и ги адресираме, като коригираме проектирането или прилагаме допълнителни предпазни мерки. Този процес осигурява съответствие с член 35 от GDPR и демонстрира нашето задълбочено предварително отчитане на рисковете за поверителността.

Обучение и осведоменост:

Нашите инженерни и продуктови екипи преминават обучение по принципите на защитата на данните на етапа на проектирането. Изграждаме вътрешна култура, в която служителите и изпълнителите са наясно със задълженията за поверителност и последователно прилагат мислене, ориентирано към поверителността, при боравене с лични данни. Преди пускането на нови функционалности извършваме прегледи или контролни списъци за поверителност, за да гарантираме, че механизмите за съответствие са налице.

Текущи прегледи и подобрения:

Защитата на данните на етапа на проектирането не е еднократно усилие. Livappy непрекъснато наблюдава и преглежда своите системи, за да гарантира, че те поддържат стандартите за поверителност във времето. Извършваме периодични одити и актуализации на мерките за сигурност и поверителност, адаптираме се към нови регулаторни насоки и включваме обратната връзка от потребителите, за да подобрим защитата на данните. При промени в технологиите или в използването на данни преразглеждаме своите решения, за да поддържаме най-високото ниво на защита на данните по подразбиране.

Като вграждаме поверителността в самата тъкан на нашите операции, Livappy не само спазва изискването на GDPR за защита на данните на етапа на проектирането и по подразбиране, но и изгражда доверие с потребителите. Нашата цел е да гарантираме, че поверителността е неразделна част от иновациите и услугите на компанията ни – като защитаваме личните данни из основи и по подразбиране във всеки отделен случай.

Технически и организационни мерки

Livappy е въвело цялостен набор от технически и организационни мерки за сигурност за защита на личните данни и за осигуряване на ниво на сигурност, съобразено с риска, както изисква член 32 от GDPR11. Осъзнаваме, че защитата на личните данни е от първостепенно значение, и прилагаме най-добрите практики в бранша, за да предотвратим неоправомощен достъп, разкриване, изменение или загуба на данни. Основните мерки включват:

Криптиране:

Всички лични данни, обработвани от Livappy, са защитени със силно криптиране – както при пренос, така и при съхранение. Използваме актуални протоколи за криптиране (като TLS) за данни при пренос по мрежи и надеждни криптографски алгоритми за криптиране на данните, съхранявани в нашите бази данни и резервни копия. Това гарантира, че дори данните да бъдат прихванати или достъпени без разрешение, те ще останат нечетими и защитени12. Където е възможно, предлагаме механизми за сигурно управление на криптографските ключове, за да предотвратим единна точка на компрометиране.

Контрол на достъпа:

Livappy прилага строги механизми за контрол на достъпа, за да гарантира, че личните данни са достъпни само за оправомощен персонал на принципа „необходимост да се знае“. Внедрили сме контрол на достъпа, основан на роли, и системи за удостоверяване на потребителите (включително многофакторно удостоверяване за чувствителни системи), за да ограничим кой може да достъпва данни. Достъпът на служителите до лични данни се предоставя според служебната роля и се отнема или коригира своевременно при промяна на ролите. Всеки служител или изпълнител с достъп до лични данни е обвързан със задължения за поверителност и преминава обучение по сигурност на данните.

Журналиране и мониторинг:

Поддържаме подробно журналиране на достъпа до системите и на дейностите по обработване на данни. Всеки достъп до хранилища с лични данни, както и значимите действия с лични данни, се записват в защитени одитни следи. Livappy използва инструменти за мониторинг, за да преглежда журналите и да открива нередовни или неоправомощени действия. Това не само ни помага да предотвратяваме и идентифицираме потенциални инциденти със сигурността, но и предоставя одитен запис, който доказва отчетност по отношение на достъпа и промените в данните.

Сигурна инфраструктура (AWS Cloud):

Нашите услуги се хостват в Amazon Web Services (AWS) – утвърден доставчик на облачни услуги с високи стандарти за сигурност и практики, съответстващи на GDPR. Възползваме се от функциите за сигурност и сертификациите за съответствие на AWS. Например избираме региони с центрове за данни в Европа за съхранение на лични данни от ЕС, използваме вградените защитни стени и мрежова сигурност на AWS и редовно прилагаме софтуерни корекции и актуализации. AWS предоставя сериозни гаранции и възможности за защита на данните (включително контрол на клиента върху местоположението на данните, криптирането и управлението на достъпа)12, които използваме, за да укрепим цялостната си позиция по отношение на сигурността.

Мрежова и системна сигурност:

Livappy защитава своите ИТ системи чрез мерки като защитни стени, системи за откриване и предотвратяване на прониквания (IDS/IPS), защита срещу зловреден софтуер и сигурна мрежова архитектура. Разделяме средите (напр. разработка, тестване, продукция), за да намалим риска, и прилагаме практики за управление на уязвимостите, включително редовно сканиране за уязвимости и тестове за проникване. Всички установени проблеми със сигурността се отстраняват своевременно.

Организационни политики и обучение:

Установили сме вътрешни политики за сигурност и защита на данните, които всички служители и изпълнители трябва да спазват. Тези политики обхващат правилното боравене с лични данни, използването на устройства, протоколите за докладване на инциденти и др. Провеждаме редовни програми за обучение и повишаване на осведомеността, така че екипът ни да остава бдителен и информиран за най-добрите практики в областта на киберсигурността и поверителността. Достъпът до лични данни изисква спазване на тези политики, а нарушенията могат да доведат до дисциплинарни мерки.

Редовни одити и оценки:

Livappy периодично одитира своите мерки за защита на данните и извършва оценки на риска, за да гарантира тяхната непрекъсната ефективност. Редовно преглеждаме правата за достъп на потребителите, тестваме плановете си за реакция при инциденти и можем да ангажираме независими одитори, които да оценят нашите механизми за сигурност. Всички установени слабости или възможности за подобрение се отстраняват своевременно. Тези одити ни помагат да поддържаме съответствие и постоянно да се съобразяваме с развиващите се стандарти за сигурност и регулаторни насоки.

Непрекъснатост на дейността и резервни копия:

За защита срещу загуба или унищожаване на данни поддържаме сигурни процедури за резервно копиране и разполагаме с планове за възстановяване при бедствия. Резервните копия на критични лични данни са криптирани и се съхраняват сигурно (включително извън обекта или в облака), а периодично тестваме възстановяването на данни. При системен отказ или бедствие Livappy може да възстанови личните данни, за да предотврати трайната им загуба, в съответствие с изискванията за цялостност и наличност.

Псевдонимизация и свеждане на данните до минимум:

Където е подходящо, Livappy прилага псевдонимизация на личните данни – заменяйки идентифициращите полета с изкуствени идентификатори – за да намали риска при неоправомощен достъп. Освен това стриктно се придържаме към принципа за свеждане на данните до минимум, като събираме и съхраняваме само личните данни, които са необходими за нашите конкретни цели10. Като намаляваме обема на данните, които държим, и разделяме или анонимизираме данни, където е възможно, ограничаваме въздействието на всеки потенциален проблем със сигурността.

Чрез тези и други мерки Livappy гарантира, че личните данни са защитени на етапа на проектирането и по подразбиране по всяко време13. Непрекъснато оценяваме нови технологии и практики за сигурност, за да подобрим защитата си. Нашият ангажимент е да поддържаме съвременна рамка за сигурност, която отговаря на изискванията на GDPR за сигурност на данните или ги надхвърля, като по този начин пазим доверието, което нашите потребители и клиенти ни оказват.

Длъжностно лице по защита на данните (DPO)

GDPR изисква определени организации да определят длъжностно лице по защита на данните, когато са изпълнени специфични критерии, например ако основните дейности се състоят в мащабно обработване на чувствителни данни или в редовно и систематично мащабно наблюдение на физически лица19. Livappy OÜ все още не е определило длъжностно лице по защита на данните, тъй като настоящият мащаб и естеството на обработването на данни не правят това задължително изискване съгласно член 37 от GDPR. По-конкретно, основните дейности на Livappy понастоящем не включват мащабно обработване на специални категории данни или мащабно редовно наблюдение на физически лица, което по закон би наложило определянето на DPO19. Оценили сме задълженията си и сме установили, че засега официален DPO не се изисква.

Livappy обаче остава бдително по отношение на това изискване. Ангажирани сме да определим квалифицирано длъжностно лице по защита на данните в бъдеще, ако нашите дейности или правни задължения се променят така, че DPO стане необходим. Например, ако дейността на Livappy се разшири до мащабно обработване на особено чувствителни лични данни или ако започнем обширни дейности по профилиране/наблюдение, ще преразгледаме необходимостта от DPO и своевременно ще извършим назначение в съответствие с изискванията на GDPR.

Настоящи мерки за защита на данните

Дори при липсата на официално определен DPO, Livappy гарантира, че отговорностите по защита на данните са ясно разпределени в рамките на организацията:

  • Разполагаме със специализиран екип (или служител) по поверителност и съответствие, който следи спазването на GDPR и консултира по въпроси, свързани със защитата на данните. Този екип наблюдава изпълнението ни в областта на защитата на данните, дава насоки относно задълженията по GDPR и действа като вътрешен застъпник за поверителността на потребителите.
  • Предоставяме данни за контакт (info@livappy.com) за всички запитвания или искания, свързани със защитата на данните, и разглеждаме тези съобщения със същото внимание и грижа, както ако имахме DPO. Всички получени запитвания или оплаквания се обработват добросъвестно и при необходимост се ескалират до ръководството или до правни съветници, специализирани в областта на поверителността.
  • Поддържаме открита комуникация с надзорните органи, когато е необходимо, и следим регулаторните насоки, за да осигурим непрекъснато съответствие.

Livappy разбира стойността, която един DPO може да донесе, дори когато не се изисква стриктно – например независим надзор и експертни познания в областта на поверителността. Ще продължим да следим своите задължения и няма да се поколебаем да определим DPO, когато условията или нашият растеж го наложат. Междувременно нашият ангажимент е всички съществени функции на DPO (наблюдение на съответствието, консултиране относно ОВЗД, обучение на персонала и др.) да се изпълняват чрез нашите вътрешни управленски структури.

Уведомяване за нарушение на сигурността на личните данни

Въпреки силната защита, Livappy признава, че инциденти със сигурността потенциално могат да възникнат. В случай на нарушение на сигурността на личните данни (инцидент със сигурността, водещ до случайно или незаконно унищожаване, загуба, изменение, неоправомощено разкриване на или достъп до лични данни), ние разполагаме с ясна процедура за управление на нарушението и изпълнение на задълженията за уведомяване съгласно GDPR. Нашият план за реакция при нарушения на сигурността на данните включва следните стъпки, в съответствие с членове 33 и 34 от GDPR:

Незабавно откриване и вътрешно сигнализиране:

Разполагаме със системи и процеси за откриване и сигнализиране на потенциални нарушения на сигурността на данните. Нашите служители са обучени да разпознават и ескалират инциденти със сигурността. В момента, в който възникне съмнение за нарушение или то бъде установено, се уведомява нашият вътрешен екип за реакция (който включва ИТ специалисти, служители по сигурността и представители на ръководството). Определяме конкретен ръководител на инцидента, който да наблюдава разследването.

Ограничаване и оценка:

Livappy бързо ще ограничи нарушението, за да предотврати по-нататъшно изтичане на данни (например чрез изолиране на засегнатите системи, отнемане на компрометирани идентификационни данни или спиране на определени функции). След това разследваме инцидента, за да определим естеството и обхвата на нарушението, кои данни и лица са засегнати и какви са потенциалните рискове за субектите на данни. Като част от тази оценка преценяваме вероятността и тежестта на евентуалните вреди.

Уведомяване на органите (72 часа):

Ако е вероятно нарушението да породи риск за правата и свободите на физическите лица, Livappy ще уведоми съответния надзорен орган без ненужно забавяне и, когато е осъществимо, в срок от 72 часа след узнаването за нарушението14. Тъй като Livappy е установено в Естония, нашият водещ надзорен орган най-вероятно е Естонската инспекция за защита на данните (Andmekaitse Inspektsioon), освен ако нарушението не засяга субекти на данни в няколко държави от ЕС (в който случай ще координираме действията си с водещия орган по механизма на обслужване на едно гише).

Нашето уведомление до органите ще включва цялата задължителна информация (естество на нарушението, категории и приблизителен брой на засегнатите субекти на данни и записи, вероятни последици, предприети или предложени мерки за справяне с нарушението и др.). Ако не сме в състояние да предоставим всички подробности в рамките на 72 часа, ще предоставим информацията поетапно, доколкото това е допустимо, с обяснение за забавянето15,16.

Уведомяване на засегнатите лица:

Ако е вероятно нарушението да породи висок риск за личните данни или поверителността на физическите лица, ще съобщим за нарушението и на засегнатите субекти на данни без ненужно забавяне17. Това съобщение ще бъде направено на ясен и разбираем език, като описва естеството на нарушението и предоставя препоръки към лицата за смекчаване на възможните неблагоприятни последици (например може да препоръчаме смяна на паролите или повишено внимание срещу фишинг, ако са били разкрити идентификационни данни). Няма да уведомяваме лицата, ако поради ефективни технически мерки (като криптиране на данните) или други фактори засегнатите данни са нечетими или рискът е нисък, освен ако органите не ни укажат да го направим.

Отстраняване и предотвратяване в бъдеще:

Livappy незабавно ще предприеме мерки за отстраняване на причината за нарушението. Това може да включва отстраняване на софтуерни уязвимости, затягане на контрола на достъпа, подобряване на криптирането или други коригиращи действия, за да се гарантира, че подобен инцидент няма да се повтори. Ще документираме и извлечените поуки и ще актуализираме съответно нашите политики за сигурност и обучения. Висшето ръководство се информира за всички нарушения и за напредъка по отстраняването им, което осигурява отчетност и подкрепа за необходимите подобрения.

Документиране:

В съответствие с член 33, параграф 5 от GDPR Livappy документира всички нарушения на сигурността на данните, независимо дали изискват уведомяване. Този вътрешен регистър на нарушенията отразява фактите, свързани с нарушението, неговите последици и предприетите коригиращи действия. Такава документация позволява на надзорните органи да проверят нашето съответствие и ни помага непрекъснато да усъвършенстваме реакцията си при инциденти със сигурността. Дори за незначителни инциденти водим запис като част от нашите задължения за отчетност18.

Следвайки този структуриран подход, Livappy гарантира, че всяко нарушение на сигурността на данните се обработва бързо и прозрачно, с крайната цел да защити данните и правата на нашите потребители. Нашата денонощна готовност за реакция при инциденти и ангажиментът към 72-часовия срок за уведомяване отразяват сериозността, с която подхождаме към сигурността на личните данни и към нашите задължения по GDPR.

Споразумения за обработване на данни

Livappy разчита на определени доверени външни доставчици на услуги (обработващи лични данни), които подпомагат нашите услуги – например доставчици на облачна инфраструктура, услуги за проверка на самоличността и аналитични платформи. В съответствие с изискванията на GDPR Livappy подписва споразумения за обработване на данни (DPA) с всички външни обработващи, които обработват лични данни от наше име20. Тези споразумения са официални договори, които гарантират, че всеки обработващ е ангажиран със спазването на GDPR и защитава личните данни със същите високи стандарти като нас. Основните аспекти на нашия подход към DPA включват:

Задължителни DPA с всички обработващи:

Имаме политика, според която никакви лични данни няма да бъдат споделяни с или поверявани на външен обработващ, освен ако не е налице DPA, съответстващо на GDPR. Това включва основни партньори като Amazon Web Services (AWS) за облачен хостинг, Veriff за услуги по проверка на самоличността, Google за облачни инструменти или анализи, както и всеки друг доставчик или изпълнител, обработващ данни. Всеки от тези обработващи договорно се е съгласил да спазва изискванията на GDPR, да обработва данни само по документирани указания на Livappy и да прилага подходящи мерки за сигурност.

Уверения и достатъчни гаранции:

В съответствие с член 28 и съображение 81 от GDPR Livappy ангажира само обработващи, които предоставят достатъчни гаранции за способността си да защитават лични данни21. Нашите споразумения за обработване на данни предвиждат, че обработващите трябва да прилагат всички подходящи технически и организационни мерки за защита на данните (напр. криптиране, контрол на достъпа, задължения за поверителност) и да подпомагат Livappy при изпълнението на исканията на субектите на данни и при уведомяванията за нарушения, когато е необходимо22. Внимателно проверяваме новите доставчици по отношение на техните практики за защита на данните и репутацията им, преди да ги привлечем като обработващи.

Основни клаузи на DPA:

Всяко DPA, което Livappy подписва, съдържа всички задължителни клаузи съгласно член 28, параграф 3 от GDPR. Те включват, наред с други: обработващият ще обработва лични данни само по указания на Livappy; персоналът, обработващ данните, е обвързан със задължение за поверителност; обработващият ще съдейства за осигуряване на съответствие с изискванията за сигурност и ще подпомага упражняването на правата на субектите на данни и извършването на ОВЗД; подобработващи не могат да бъдат ангажирани без наше разрешение и трябва да бъдат обвързани със същите задължения; обработващият ще върне или изтрие личните данни при приключване на ангажимента; и обработващият трябва да се подложи на одити и да предостави доказателства за съответствие22. Тези договорни условия дават на Livappy и на нашите потребители увереност, че личните данни остават защитени дори когато се обработват от трети страни.

Наблюдение и прилагане:

Livappy поддържа опис на всички настоящи обработващи лични данни и на статуса на споразуменията ни с тях. Наблюдаваме съответствието на нашите обработващи – например чрез преглед на техните сертификати за сигурност, одитни доклади или спазването на кодекси за поведение. Ако обработващ не изпълни задълженията си за защита на данните, предприемаме незабавни действия, които могат да включват изискване за отстраняване на нередностите, спиране на обработването на данни или дори прекратяване на договора. Освен това нашите DPA възлагат на обработващите отговорност за защитата на данните, което означава, че те трябва да обезщетят Livappy (и в крайна сметка нашите потребители) за всяка вреда, причинена от тяхното обработване, което не отговаря на стандартите на GDPR.

Подобработващи:

Когато нашите обработващи възлагат допълнително подизпълнение на част от обработването (например ако AWS използва подизпълнители при поддръжката на центрове за данни), тези подобработващи са задължени съгласно нашите DPA да отговарят на същите стандарти. Договорите на Livappy гарантират наличието на верига от задължения, съответстващи на GDPR, на всички нива на обработване на данни.

Забележка: Livappy е сключило споразумение за обработване на данни (DPA) с Google Ireland Limited за предоставянето на услугите Google Workspace (имейл, календар, облак). Google действа като обработващ лични данни от името на Livappy и цялото обработване е в съответствие с GDPR, включително чрез стандартни договорни клаузи (SCC), когато данни могат да бъдат предавани извън ЕС.

Като поддържа стриктни споразумения за обработване на данни, Livappy изпълнява задължението си като администратор да работи само с обработващи, които могат да гарантират защитата на личните данни23. Тази договорна прецизност е основна част от нашата програма за съответствие с GDPR и дава увереност на нашите клиенти и потребители, че техните данни ще бъдат обработвани безопасно не само от Livappy, но и от всеки партньор или доставчик, участващ в предоставянето на нашите услуги. Редовно преглеждаме и актуализираме нашите DPA в съответствие с правните развития и гарантираме, че всяко ново партньорство започва с надежден договор за защита на данните.

Информация за контакт

Имейл за контакт: info@livappy.com

Дата на влизане в сила: 10 септември 2025 г.

Оператор: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Регистрирано в регистърния отдел на Окръжния съд в Тарту, карта в търговския регистър № 1

Дата на влизане в сила и преглед

Настоящата Политика за съответствие с GDPR влиза в сила от датата на публикуването ѝ и е одобрена от ръководството на Livappy. Ще преглеждаме политиката най-малко веднъж годишно, както и допълнително при необходимост, за да отразим всички промени в нашите практики или в законодателството. Актуализациите ще бъдат публикувани, за да гарантираме, че служителите, клиентите и партньорите остават информирани за това как Livappy изпълнява своя ангажимент за съответствие с GDPR.

Източници

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Всички права запазени.

Съответствие с GDPR – Livappy