IKÜM-i vastavuspoliitika

Sissejuhatus

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) on pühendunud Euroopa Liidu isikuandmete kaitse üldmääruse (IKÜM) täielikule järgimisele kõigis oma tegevustes. Käesolev IKÜM-i vastavuspoliitika on ühtaegu sisemine juhend ja avalik selgitus selle kohta, kuidas Livappy tagab andmekaitse ja privaatsuse kooskõlas IKÜM-iga.

Kui teil on käesoleva poliitika või Livappy andmekaitse kohta küsimusi või muresid, võtke meiega ühendust aadressil info@livappy.com.

Kohaldamisala

Käesolevat poliitikat kohaldatakse kõigile isikuandmete töötlemise toimingutele, mida Livappy OÜ teeb seoses teenuste pakkumisega Euroopa Liidus asuvatele isikutele. Euroopa Liidus asutatud ettevõttena kuulub Livappy IKÜM-i kohaldamisalasse iga ELis viibivate isikute isikuandmete töötlemise puhul1. Praktikas tähendab see, et kõiki isikuandmeid, mida Livappy kogub, kasutab, säilitab või muul viisil töötleb – olgu need pärit klientidelt, kasutajatelt, töötajatelt või partneritelt kogu ELis –, käsitletakse kooskõlas IKÜM-i nõuetega.

Livappy on pühendunud sellele, et IKÜM-i põhimõtted ja reeglid juhiksid kogu asjakohast andmetöötlust, olenemata sellest, millises ELi riigis andmesubjekt elab. Me mõistame, et IKÜM kaitseb ELis viibivate isikute põhiõigust privaatsusele ja paneb meile kohustusi alati, kui käsitleme ELi isikuandmeid2.

Käesoleva poliitika kohaselt hõlmavad IKÜM-iga kaetud Livappy tegevused muu hulgas järgmist: isikuandmete kogumine kasutajatelt ja klientidelt, nende andmete salvestamine või majutamine (näiteks meie pilveserverites), isikuandmete analüüsimine ärilistel eesmärkidel ning andmete jagamine volitatud teenusepakkujatega. Kõik sellised toimingud tehakse kooskõlas IKÜM-iga ja Euroopa Majanduspiirkonnas (EMP) või heakskiidetud edastamismehhanismide alusel, kui andmed liiguvad väljapoole EMPd. Kokkuvõttes: kui Livappy töötleb ELis viibiva isiku isikuandmeid, kuulub see töötlemine käesoleva poliitika ja IKÜM-i nõuete kohaldamisalasse.

Läbipaistvus

Livappy järgib läbipaistvuse põhimõtet, teavitades andmesubjekte selgelt sellest, kuidas me nende isikuandmeid kogume, kasutame ja jagame. IKÜM nõuab, et organisatsioonid oleksid avatud ja ausad kogutavate isikuandmete ja nende kasutamise eesmärkide osas3. Sellest lähtuvalt annab Livappy andmesubjektidele põhjalikud privaatsusteated alati, kui kogume isikuandmeid. Need teated (näiteks meie privaatsuspoliitika) sisaldavad kogu nõutavat teavet, sealhulgas:

Vastutava töötleja identiteet:

Me määratleme Livappy OÜ vastutava töötlejana ja esitame kõigis privaatsusalastes teadetes oma kontaktandmed (aadressi ja e-posti).

Andmete kogumine ja kasutamine:

Me selgitame, milliseid isikuandmeid kogume ning kuidas ja miks me neid kogume. See hõlmab andmete kategooriaid (nt nimi, kontaktandmed, isikut tõendavad dokumendid jne) ning eesmärke, milleks neid töödeldakse (näiteks teenuste osutamine, isikusamasuse tuvastamine, klienditugi, turundus jne).

Õiguslikud alused:

Iga töötlemistoimingu puhul täpsustame IKÜM-i kohase õigusliku aluse, mis seda õigustab – näiteks kas tugineme kasutaja nõusolekule, lepingu täitmise vajadusele, juriidilisele kohustusele või õigustatud huvile. Me tagame, et ühtegi isikuandmet ei töödelda ilma kehtiva õigusliku aluseta IKÜM-i artiklite 6 ja 9 tähenduses.

Andmete säilitamine:

Me teavitame isikuid sellest, kui kaua me isikuandmeid säilitame. Livappy järgib säilitamise piirangu põhimõtet, mis tähendab, et säilitame isikuandmeid ainult nii kaua, kui see on vajalik nimetatud eesmärkide täitmiseks või seadusega nõutud, misjärel andmed turvaliselt kustutatakse või anonüümitakse.

Andmete vastuvõtjad:

Me avalikustame kõik kolmandad isikud või partnerid, kes võivad isikuandmeid vastu võtta. See hõlmab teavet selle kohta, kas isikuandmeid jagatakse meie teenusepakkujate või volitatud töötlejatega (näiteks pilvemajutuse pakkujad, isikusamasuse tuvastamise teenused, analüütikatööriistad), ning selle tagamist, et isikud teaksid vastuvõtjate kategooriaid.

Õigused ja kontakt:

Me teavitame isikuid nende IKÜM-ist tulenevatest andmesubjekti õigustest (kirjeldatud järgmises jaotises) ja anname selged juhised nende õiguste kasutamiseks, sealhulgas meiega ühenduse võtmiseks aadressil info@livappy.com. Samuti märgime oma privaatsusteadetes ära õiguse esitada kaebus järelevalveasutusele ning muu nõutava teabe.

Kogu privaatsusalane teave esitatakse lühidalt, läbipaistvalt ja hõlpsasti kättesaadaval kujul ning selges keeles, nagu IKÜM nõuab. Livappy esitab selle teabe andmete kogumise ajal (või kui andmed on saadud kolmandatelt isikutelt, siis esimesel võimalusel vastavalt IKÜM-i artiklitele 13 ja 14). Oleme pühendunud oma privaatsusteadete ajakohastamisele alati, kui meie andmetöötlustavad muutuvad, ning teavitame olulistest muudatustest viivitamata, et tagada pidev läbipaistvus. Sisuliselt püüab Livappy tagada, et isikud ei jääks kunagi teadmatusse selle kohta, kuidas nende andmeid käsitletakse, tugevdades seeläbi usaldust ja täites IKÜM-i kõrgeid läbipaistvusnõudeid3.

Andmesubjekti õigused

IKÜM annab füüsilistele isikutele (andmesubjektidele) tugevad õigused seoses nende isikuandmetega ning Livappy on täielikult pühendunud nende õiguste võimaldamisele ja austamisele. Andmesubjektidele antud õigused hõlmavad: õigust olla informeeritud, õigust tutvuda andmetega, õigust andmete parandamisele, õigust andmete kustutamisele („õigus olla unustatud“), õigust töötlemise piiramisele, õigust andmete ülekandmisele, õigust esitada töötlemise suhtes vastuväiteid ning õigust mitte olla üksnes automatiseeritud töötlusel (sealhulgas profiilianalüüsil) põhineva otsuse subjekt4. Me tunnustame kõiki neid õigusi ja oleme loonud protsessid nende teostamise hõlbustamiseks.

Õiguste teostamine

Livappyl on kasutajasõbralikud menetlused, mille abil isikud saavad oma IKÜM-ist tulenevaid õigusi teostada. Andmesubjektid võivad igal ajal esitada taotlusi, võttes meiega ühendust aadressil info@livappy.com. Samuti pakume veebivorme või rakendusesiseseid seadeid (kui see on kohaldatav), et lihtsustada andmetega tutvumise, parandamise, kustutamise jms taotluste esitamist.

Taotluse saamisel Livappy:

Kontrollib taotlust:

Turvalisuse huvides võib meil olla vaja kontrollida taotleja isikusamasust, et isikuandmeid ei avalikustataks volitamata isikule. See võib tähendada lisateabe või autentimise küsimist, kui taotlus on esitatud meile seni tundmatult e-posti aadressilt või kontolt.

Vastab õigeaegselt:

Me vastame kõigile andmesubjekti taotlustele põhjendamatu viivituseta ja ühe kuu jooksul alates nende saamisest, nagu IKÜM nõuab6. Kui taotlus on keeruline või taotlusi on palju, võime seda tähtaega pikendada kuni kahe kuu võrra, kuid teavitame taotlejat pikendamisest ja selle põhjustest esialgse ühe kuu jooksul. Igal juhul teavitatakse taotluse olekust ja tulemusest selgelt.

Täidab taotluse, kui see on võimalik:

Kui taotlus on põhjendatud ja ükski õiguslik erand ei kohaldu, täidab Livappy taotluse. Näiteks anname koopia isiku kohta töödeldavatest isikuandmetest (õigus tutvuda andmetega), parandame ebatäpsused (parandamine), kustutame andmed, kui seda palutakse ja kui ükski ülekaalukas seaduslik põhjus seda ei takista (kustutamine), või lõpetame teatava töötlemise vastuväite või piiramise taotluse alusel – kõike seda kooskõlas IKÜM-i tingimustega. Kui taotletakse andmete ülekandmist, esitame isikuandmed struktureeritud, üldkasutatavas ja masinloetavas vormingus.

Selgitab keeldumist või piirangut:

Harvadel juhtudel, kui me ei saa taotlust täita (näiteks kui kohaldub erand või kui taotlus on ilmselgelt põhjendamatu või ülemäärane), teavitame isikut konkreetsest põhjusest, miks me taotlust täita ei saa, ning tema õigusest esitada kaebus järelevalveasutusele. Me ei võta õiguste teostamise taotlustele vastamise eest tasu, välja arvatud juhul, kui taotlus on korduv või ülemäärane (sellisel juhul on tasu või keeldumine rangelt IKÜM-iga lubatud ulatuses).

Hõlbustab ja dokumenteerib:

Livappy sisemised menetlused tagavad, et töötajad on koolitatud andmesubjekti taotlusi ära tundma ja neid nõuetekohaselt käsitlema7. Me peame taotluste ja vastuste kohta arvestust, et tõendada oma nõuetele vastavust. Vajaduse korral teavitame ka asjaomaseid kolmandatest isikutest volitatud töötlejaid või vastuvõtjaid (näiteks kui andmeid on jagatud ning need tuleb kustutada või parandada, edastame taotluse nendele osapooltele nõutud ulatuses).

Livappy austab sügavalt isikute kontrolli oma isikuandmete üle. Neid õigusi järgides ja protsessi lihtsaks tehes näitame oma vastutust ja pühendumust IKÜM-i eesmärgile anda andmesubjektidele rohkem võimu. Meie meeskond on igal ajal valmis aitama isikutel oma õigusi mõista ja teostada.

Lõimitud ja vaikimisi andmekaitse

Livappy järgib lõimitud andmekaitse ja vaikimisi andmekaitse põhimõtteid kui põhialuseid kõigis oma toodetes, teenustes ja äriprotsessides. See tähendab, et juba iga projekti või süsteemi loomise algusest peale lõimime andmekaitsekaalutlused ja tagame, et privaatsuse kaitsemeetmed on sisse ehitatud vaikimisi, mitte lisatud tagantjärele8. Meie lähenemine hõlmab järgmisi tavasid:

Lõimimine kavandamisetappi:

Alati kui arendame või uuendame tarkvara, rakendusi või äriprotsesse, mis hõlmavad isikuandmeid, hindame ennetavalt privaatsusriske ja lisame kaitsemeetmed juba kavandamise etapis. Näiteks piirame andmete kogumise üksnes sellega, mis on kindlaksmääratud eesmärgi jaoks vajalik (andmete minimeerimine), ning valime süsteemiarhitektuurid, mis kaitsevad isikuandmeid (näiteks kasutades vajaduse korral pseudonümiseerimist või koondamistehnikaid).

Vaikimisi privaatsusseaded:

Livappy teenused on seadistatud privaatsussõbralike vaikeväärtustega. See tähendab, et kui kasutaja ei ole aktiivselt teisiti valinud, kogutakse ja kasutatakse üksnes minimaalselt vajalikke isikuandmeid. Kõik funktsioonid, mis võivad privaatsust mõjutada, on vaikimisi seatud kõige kaitsvamasse seadesse9. Teenuse toimimiseks ei pea kasutajad nõustuma täiendava andmete kogumisega – privaatsus on standardseade.

Andmekaitsealased mõjuhinnangud (DPIA-d):

Me viime läbi andmekaitsealaseid mõjuhinnanguid iga uue või oluliselt muudetud töötlemistoimingu kohta, mis võib kujutada suurt ohtu isikute privaatsusele. Mõjuhinnangute abil tuvastame võimalikud privaatsusprobleemid varakult ja lahendame need, kohandades oma lahendust või rakendades täiendavaid kaitsemeetmeid. See protsess tagab vastavuse IKÜM-i artiklile 35 ja näitab, et kaalume privaatsusriske põhjalikult ette.

Koolitus ja teadlikkus:

Meie inseneri- ja tootemeeskonnad saavad koolitust lõimitud andmekaitse põhimõtete kohta. Me kujundame sisemist kultuuri, kus töötajad ja töövõtjad on teadlikud privaatsuskohustustest ning rakendavad isikuandmete käitlemisel järjepidevalt privaatsuskeskset mõtteviisi. Enne uute funktsioonide käivitamist teeme privaatsusülevaatusi või kontroll-loendeid, et tagada vastavuskontrollide olemasolu.

Pidev ülevaatamine ja täiustamine:

Lõimitud andmekaitse ei ole ühekordne pingutus. Livappy jälgib ja vaatab oma süsteeme pidevalt üle, et need vastaksid privaatsusstandarditele ka aja jooksul. Me teeme perioodilisi auditeid ning uuendame turva- ja privaatsuskontrolle, kohandume uute regulatiivsete juhistega ja arvestame andmekaitse parandamiseks kasutajate tagasisidet. Kui tehnoloogias või andmete kasutuses toimuvad muudatused, vaatame oma lahendused uuesti üle, et säilitada vaikimisi kõrgeim andmekaitse tase.

Lõimides privaatsuse oma tegevuse kudesse, ei täida Livappy mitte üksnes IKÜM-i lõimitud ja vaikimisi andmekaitse nõuet, vaid loob ka usaldust kasutajatega. Meie eesmärk on tagada, et privaatsus oleks meie ettevõtte innovatsiooni ja teenuste lahutamatu osa – kaitstes isikuandmeid algusest peale ja vaikimisi igal juhul.

Tehnilised ja korralduslikud meetmed

Livappy on rakendanud tervikliku kogumi tehnilisi ja korralduslikke turvameetmeid isikuandmete kaitsmiseks ja riskile vastava turvalisuse taseme tagamiseks, nagu nõuab IKÜM-i artikkel 3211. Me mõistame, et isikuandmete kaitsmine on esmatähtis, ning kasutame valdkonna parimaid tavasid, et vältida andmetele volitamata juurdepääsu, nende avalikustamist, muutmist või kaotsiminekut. Peamised meetmed on järgmised:

Krüpteerimine:

Kõik Livappy käideldavad isikuandmed on kaitstud tugeva krüpteerimisega nii edastamisel kui ka salvestatuna. Kasutame võrkudes edastatavate andmete puhul ajakohaseid krüpteerimisprotokolle (näiteks TLS) ning tugevaid krüpteerimisalgoritme meie andmebaasides ja varukoopiates salvestatud andmete krüpteerimiseks. See tagab, et isegi kui andmeid peaks volitamata viisil pealt kuulatama või neile ligi pääsetama, jääksid need arusaamatuks ja turvaliseks12. Võimaluse korral pakume mehhanisme krüpteerimisvõtmete turvaliseks haldamiseks, et vältida ühtainsat rikkepunkti.

Juurdepääsu kontroll:

Livappy rakendab rangeid juurdepääsu kontrolli mehhanisme, et isikuandmed oleksid kättesaadavad üksnes volitatud töötajatele teadmisvajaduse põhimõttel. Oleme rakendanud rollipõhist juurdepääsu kontrolli ja kasutajate autentimise süsteeme (sealhulgas mitmeastmelist autentimist tundlike süsteemide puhul), et piirata andmetele juurdepääsu. Töötajate juurdepääs isikuandmetele antakse tööülesannete alusel ning see tühistatakse või seda kohandatakse viivitamata, kui rollid muutuvad. Iga töötaja või töövõtja, kellel on juurdepääs isikuandmetele, on seotud konfidentsiaalsuskohustusega ja saab andmeturbe alast koolitust.

Logimine ja seire:

Me peame üksikasjalikku logi süsteemidele juurdepääsu ja andmetöötlustoimingute kohta. Kogu juurdepääs isikuandmete hoidlatele, samuti olulised isikuandmetega tehtud toimingud logitakse turvalistesse auditijälgedesse. Livappy kasutab seirevahendeid logide ülevaatamiseks ning igasuguse ebatavalise või volitamata tegevuse tuvastamiseks. See aitab meil mitte üksnes ennetada ja tuvastada võimalikke turvaintsidente, vaid annab ka auditijälje, mis tõendab vastutust andmetele juurdepääsu ja nende muutmise eest.

Turvaline taristu (AWS-i pilv):

Meie teenuseid majutatakse Amazon Web Services (AWS) keskkonnas, mis on mainekas pilveteenuse pakkuja kõrgete turvastandardite ja IKÜM-ile vastavate tavadega. Me kasutame ära AWS-i turvafunktsioone ja vastavussertifikaate. Näiteks valime ELi isikuandmete säilitamiseks Euroopas asuvad andmekeskuste piirkonnad, kasutame AWS-i sisseehitatud tulemüüre ja võrguturvet ning paigaldame korrapäraselt tarkvaraparandusi ja uuendusi. AWS pakub tugevaid tagatisi ja võimalusi andmekaitseks (sealhulgas kliendi kontroll andmete asukoha, krüpteerimise ja juurdepääsu halduse üle)12, mida me kasutame oma üldise turvataseme tugevdamiseks.

Võrgu- ja süsteemiturve:

Livappy kaitseb oma IT-süsteeme selliste meetmetega nagu tulemüürid, sissetungi tuvastamise ja vältimise süsteemid (IDS/IPS), pahavaratõrje ja turvaline võrguarhitektuur. Riski vähendamiseks eraldame keskkonnad (nt arendus, testimine, tootmine) ning rakendame haavatavuste haldamise tavasid, sealhulgas korrapärast haavatavuste skaneerimist ja läbistustestimist. Kõik tuvastatud turvaprobleemid lahendatakse viivitamata.

Organisatsioonilised poliitikad ja koolitus:

Oleme kehtestanud sisemised turva- ja andmekaitsepoliitikad, mida kõik töötajad ja töövõtjad peavad järgima. Need poliitikad hõlmavad isikuandmete nõuetekohast käitlemist, seadmete kasutamist, intsidentidest teatamise korda ja muud. Me korraldame korrapäraseid koolitus- ja teadlikkusprogramme, et meie meeskond püsiks tähelepanelik ja teadlik küberturbe ning privaatsuse parimatest tavadest. Isikuandmetele juurdepääs eeldab nende poliitikate järgimist ja rikkumised võivad kaasa tuua distsiplinaarmeetmed.

Korrapärased auditid ja hindamised:

Livappy auditeerib perioodiliselt oma andmekaitsemeetmeid ja viib läbi riskihindamisi, et tagada nende püsiv tõhusus. Me vaatame korrapäraselt üle kasutajate juurdepääsuõigused, testime oma intsidentidele reageerimise plaane ning võime kaasata sõltumatuid audiitoreid oma turvameetmete hindamiseks. Kõik tuvastatud nõrkused või parendusvõimalused kõrvaldatakse viivitamata. Need auditid aitavad meil säilitada nõuetele vastavust ning pidevalt kohanduda arenevate turvastandardite ja regulatiivsete juhistega.

Talitluspidevus ja varukoopiad:

Andmete kaotsimineku või hävimise vastu kaitsmiseks järgime turvalisi andmete varundamise protseduure ja meil on olemas taastekavad. Kriitiliste isikuandmete varukoopiad on krüpteeritud ja turvaliselt salvestatud (sealhulgas väljaspool asukohta või pilves) ning me testime perioodiliselt andmete taastamist. Süsteemi rikke või õnnetuse korral saab Livappy isikuandmed taastada, et vältida jäädavat kaotsiminekut, kooskõlas terviklikkuse ja käideldavuse nõuetega.

Pseudonümiseerimine ja andmete minimeerimine:

Kus see on asjakohane, rakendab Livappy isikuandmetele pseudonümiseerimist – asendades tuvastamist võimaldavad väljad kunstlike identifikaatoritega –, et vähendada riski volitamata juurdepääsu korral. Samuti järgime rangelt andmete minimeerimise põhimõtet, kogudes ja säilitades üksnes neid isikuandmeid, mis on meie kindlaksmääratud eesmärkide jaoks vajalikud10. Minimeerides hoitavaid andmeid ning eraldades või anonüümides andmeid võimaluse korral, piirame iga võimaliku turvaprobleemi mõju.

Nende ja muude meetmete kaudu tagab Livappy, et isikuandmed on igal ajal kaitstud lõimitud ja vaikimisi andmekaitse põhimõtete kohaselt13. Me hindame pidevalt uusi turvatehnoloogiaid ja -tavasid, et oma kaitset tugevdada. Meie kohustus on hoida tänapäevast turvaraamistikku, mis vastab IKÜM-i andmeturbe nõuetele või ületab neid, kaitstes seeläbi usaldust, mille meie kasutajad ja kliendid on meile andnud.

Andmekaitsespetsialist (DPO)

IKÜM nõuab teatavatelt organisatsioonidelt andmekaitsespetsialisti määramist, kui on täidetud konkreetsed kriteeriumid, näiteks kui põhitegevus seisneb tundlike andmete ulatuslikus töötlemises või isikute korrapärases ja süstemaatilises ulatuslikus jälgimises19. Livappy OÜ ei ole veel andmekaitsespetsialisti määranud, kuna meie praegune andmetöötluse maht ja laad ei muuda seda IKÜM-i artikli 37 alusel kohustuslikuks. Täpsemalt ei hõlma Livappy praegune põhitegevus eriliiki isikuandmete ulatuslikku töötlemist ega isikute ulatuslikku korrapärast jälgimist, mis seaduse järgi kohustaks andmekaitsespetsialisti määrama19. Oleme oma kohustusi hinnanud ja leidnud, et praegu ei ole ametlik andmekaitsespetsialist nõutav.

Livappy jälgib seda nõuet siiski tähelepanelikult. Oleme pühendunud sellele, et määrata tulevikus kvalifitseeritud andmekaitsespetsialist, kui meie tegevus või õiguslikud kohustused muutuvad nii, et see osutub vajalikuks. Näiteks kui Livappy äritegevus laieneb väga tundlike isikuandmete ulatuslikule töötlemisele või kui alustame ulatuslikku profiilianalüüsi või jälgimist, hindame andmekaitsespetsialisti vajadust uuesti ja teeme määramise viivitamata kooskõlas IKÜM-i sätetega.

Praegused andmekaitsemeetmed

Isegi ametlikult määratud andmekaitsespetsialisti puudumisel tagab Livappy, et andmekaitsealased vastutusalad on organisatsioonis selgelt määratud:

  • Meil on pühendunud privaatsuse ja vastavuse meeskond (või vastutav isik), kes teostab järelevalvet IKÜM-i järgimise üle ja nõustab andmekaitseküsimustes. See meeskond jälgib meie andmekaitsealast tulemuslikkust, annab juhiseid IKÜM-i kohustuste kohta ja tegutseb sisemise kasutajate privaatsuse eestkõnelejana.
  • Me pakume kontaktandmeid (info@livappy.com) kõigi andmekaitsealaste päringute või taotluste jaoks ning käsitleme neid pöördumisi sama hoolikalt ja tähelepanelikult, nagu oleks andmekaitsespetsialist määratud. Kõiki saadud päringuid või kaebusi menetletakse hoolikalt ja vajaduse korral edastatakse need juhtkonnale või privaatsusele spetsialiseerunud õigusnõustajale.
  • Me hoiame vajaduse korral avatud suhtluskanaleid järelevalveasutustega ning oleme kursis regulatiivsete juhistega, et tagada pidev nõuetele vastavus.

Livappy mõistab väärtust, mida andmekaitsespetsialist võib pakkuda ka siis, kui see ei ole rangelt nõutav – näiteks sõltumatu järelevalve ja privaatsusalane ekspertteadmine. Me jälgime jätkuvalt oma kohustusi ega kõhkle määramast andmekaitsespetsialisti, kui tingimused või meie kasv seda vajalikuks muudavad. Seni on meie kohustus, et kõik andmekaitsespetsialisti olulised ülesanded (nõuetele vastavuse jälgimine, mõjuhinnangute alane nõustamine, töötajate koolitamine jne) täidetakse meie sisemiste juhtimisstruktuuride kaudu.

Isikuandmetega seotud rikkumisest teavitamine

Vaatamata tugevale kaitsele tunnistab Livappy, et turvaintsidendid võivad siiski aset leida. Isikuandmetega seotud rikkumise korral (turvaintsident, mis põhjustab isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu) on meil selge kord rikkumise ohjamiseks ja IKÜM-i teavitamiskohustuste täitmiseks. Meie andmetega seotud rikkumisele reageerimise kava hõlmab järgmisi samme kooskõlas IKÜM-i artiklitega 33 ja 34:

Kohene tuvastamine ja sisemine teavitamine:

Meil on olemas süsteemid ja protsessid võimalike andmetega seotud rikkumiste tuvastamiseks ja meile teatamiseks. Meie töötajad on koolitatud turvaintsidente ära tundma ja neid edastama. Niipea kui rikkumist kahtlustatakse või see tuvastatakse, teavitatakse meie sisemist reageerimismeeskonda (kuhu kuuluvad IT-, turva- ja juhtkonna töötajad). Me määrame konkreetse intsidendijuhi, kes juhib uurimist.

Ohjeldamine ja hindamine:

Livappy ohjeldab rikkumise kiiresti, et vältida andmete edasist lekkimist (näiteks isoleerides mõjutatud süsteemid, tühistades ohustatud juurdepääsuandmed või sulgedes teatavad funktsioonid). Seejärel uurime intsidenti, et teha kindlaks rikkumise laad ja ulatus, millised andmed ja isikud on mõjutatud ning võimalikud riskid andmesubjektidele. Selle hindamise käigus hindame ka võimaliku kahju tõenäosust ja tõsidust.

Järelevalveasutuse teavitamine (72 tundi):

Kui rikkumine tõenäoliselt ohustab isikute õigusi ja vabadusi, teavitab Livappy asjaomast järelevalveasutust põhjendamatu viivituseta ja võimaluse korral 72 tunni jooksul pärast rikkumisest teadasaamist14. Kuna Livappy asub Eestis, on meie juhtiv järelevalveasutus tõenäoliselt Andmekaitse Inspektsioon, välja arvatud juhul, kui rikkumine mõjutab andmesubjekte mitmes ELi riigis (sel juhul teeme koostööd juhtiva asutusega ühtse kontaktpunkti mehhanismi alusel).

Meie teade järelevalveasutustele sisaldab kogu nõutavat teavet (rikkumise laad, andmesubjektide ja asjaomaste kirjete kategooriad ja ligikaudne arv, tõenäolised tagajärjed, rikkumise lahendamiseks võetud või kavandatud meetmed jne). Kui me ei suuda kõiki üksikasju 72 tunni jooksul esitada, esitame teabe lubatud ulatuses etappide kaupa koos viivituse selgitusega15,16.

Mõjutatud isikute teavitamine:

Kui rikkumine tõenäoliselt kujutab suurt ohtu isikute isikuandmetele või privaatsusele, teavitame rikkumisest põhjendamatu viivituseta ka mõjutatud andmesubjekte17. See teade esitatakse selges ja lihtsas keeles, kirjeldades rikkumise laadi ja andes isikutele soovitusi võimalike kahjulike tagajärgede leevendamiseks (näiteks võime soovitada paroolide lähtestamist või valvsust andmepüügi suhtes, kui juurdepääsuandmed on avalikuks saanud). Me ei teavita isikuid, kui tõhusate tehniliste meetmete tõttu (nagu krüpteeritud andmed) või muudel põhjustel on rikkumisega hõlmatud andmed arusaamatud või risk on väike, välja arvatud juhul, kui asutused annavad meile korralduse seda teha.

Kõrvaldamine ja edasine ennetamine:

Livappy astub viivitamata samme rikkumise põhjuse kõrvaldamiseks. See võib hõlmata tarkvara haavatavuste parandamist, juurdepääsu kontrolli karmistamist, krüpteerimise parandamist või muid parandusmeetmeid, et sarnane intsident ei korduks. Samuti dokumenteerime saadud õppetunnid ning ajakohastame vastavalt oma turvapoliitikaid ja koolitusi. Kõrgemat juhtkonda teavitatakse kõigist rikkumistest ja parandusmeetmete käigust, tagades vastutuse ja toetuse vajalikele parendustele.

Dokumenteerimine:

Kooskõlas IKÜM-i artikli 33 lõikega 5 dokumenteerib Livappy kõik andmetega seotud rikkumised, olenemata sellest, kas need nõuavad teavitamist. Selles sisemises rikkumiste registris talletatakse rikkumisega seotud asjaolud, selle mõju ja võetud parandusmeetmed. Selline dokumentatsioon võimaldab järelevalveasutustel kontrollida meie nõuetele vastavust ja aitab meil pidevalt täiustada oma turvaintsidentidele reageerimist. Me peame arvestust ka väiksemate intsidentide kohta osana oma vastutuskohustusest18.

Seda struktureeritud lähenemist järgides tagab Livappy, et iga andmetega seotud rikkumine käsitletakse kiiresti ja läbipaistvalt, eesmärgiga kaitsta meie kasutajate andmeid ja õigusi. Meie ööpäevaringne valmisolek intsidentidele reageerimiseks ja pühendumus 72-tunnisele teavitamistähtajale peegeldavad tõsidust, millega suhtume isikuandmete turvalisusesse ja oma IKÜM-i kohustustesse.

Andmetöötluslepingud

Livappy tugineb oma teenuste toetamisel teatavatele usaldusväärsetele kolmandatest isikutest teenusepakkujatele (volitatud töötlejatele) – näiteks pilvetaristu pakkujad, isikusamasuse tuvastamise teenused ja analüütikaplatvormid. Kooskõlas IKÜM-i nõuetega sõlmib Livappy andmetöötluslepingud (DPA-d) kõigi väliste volitatud töötlejatega, kes töötlevad isikuandmeid meie nimel20. Need andmetöötluslepingud on ametlikud lepingud, mis tagavad, et iga volitatud töötleja on pühendunud IKÜM-i järgimisele ja kaitseb isikuandmeid sama kõrgel tasemel nagu meie. Meie lähenemise peamised aspektid andmetöötluslepingutele on järgmised:

Kohustuslikud andmetöötluslepingud kõigi volitatud töötlejatega:

Meil on poliitika, mille kohaselt ei jagata ega usaldata isikuandmeid ühelegi kolmandast isikust volitatud töötlejale ilma IKÜM-ile vastava andmetöötluslepinguta. See hõlmab suuri partnereid, nagu Amazon Web Services (AWS) pilvemajutuse jaoks, Veriff isikusamasuse tuvastamise teenuste jaoks, Google pilvepõhiste tööriistade või analüütika jaoks ning kõiki muid andmeid töötlevaid tarnijaid või töövõtjaid. Iga selline volitatud töötleja on lepinguliselt kohustunud järgima IKÜM-i nõudeid, töötlema andmeid üksnes Livappy dokumenteeritud juhiste alusel ja rakendama asjakohaseid turvameetmeid.

Kinnitused ja piisavad tagatised:

Kooskõlas IKÜM-i artikliga 28 ja põhjendusega 81 kaasab Livappy üksnes selliseid volitatud töötlejaid, kes annavad piisavad tagatised oma suutlikkuse kohta isikuandmeid kaitsta21. Meie andmetöötluslepingud sätestavad, et volitatud töötlejad peavad rakendama kõiki asjakohaseid tehnilisi ja korralduslikke meetmeid andmete kaitsmiseks (nt krüpteerimine, juurdepääsu kontroll, konfidentsiaalsuskohustused) ning abistama Livappyt vajaduse korral andmesubjektide taotluste täitmisel ja rikkumistest teavitamisel22. Me kontrollime uute tarnijate andmekaitsetavasid ja mainet hoolikalt, enne kui kaasame nad volitatud töötlejatena.

Andmetöötluslepingu põhitingimused:

Iga Livappy sõlmitud andmetöötlusleping sisaldab kõiki IKÜM-i artikli 28 lõike 3 kohaselt nõutavaid klausleid. Nende hulka kuuluvad muu hulgas: volitatud töötleja töötleb isikuandmeid üksnes Livappy juhiste alusel; andmeid töötlevad töötajad on seotud konfidentsiaalsuskohustusega; volitatud töötleja aitab tagada turvanõuete täitmise ning abistab andmesubjektide õiguste ja mõjuhinnangute osas; alltöötlejaid ei tohi kaasata ilma meie loata ja nad peavad olema seotud samade kohustustega; volitatud töötleja tagastab või kustutab isikuandmed koostöö lõppedes; ning volitatud töötleja peab alluma audititele ja esitama tõendeid nõuetele vastavuse kohta22. Need lepingutingimused annavad Livappyle ja meie kasutajatele kindluse, et isikuandmed jäävad kaitstuks ka siis, kui neid käitlevad kolmandad isikud.

Järelevalve ja jõustamine:

Livappy peab arvestust kõigi praeguste volitatud töötlejate ja nendega sõlmitud lepingute oleku üle. Me jälgime oma volitatud töötlejate nõuetele vastavust – näiteks vaadates üle nende turvasertifikaadid, auditiaruanded või toimimisjuhendite järgimise. Kui volitatud töötleja ei täida oma andmekaitsekohustusi, võtame viivitamata meetmeid, mis võivad hõlmata puuduste kõrvaldamise nõudmist, andmetöötluse peatamist või isegi lepingu lõpetamist. Lisaks panevad meie andmetöötluslepingud volitatud töötlejatele vastutuse andmete kaitsmise eest, mis tähendab, et nad peavad hüvitama Livappyle (ja lõppkokkuvõttes meie kasutajatele) kogu kahju, mille on põhjustanud nende töötlemine, mis ei vasta IKÜM-i standarditele.

Alltöötlejad:

Kui meie volitatud töötlejad annavad töötlemise osaliselt edasi alltöövõtjatele (näiteks kui AWS kasutab andmekeskuste hooldamisel alltöövõtjaid), peavad need alltöötlejad meie andmetöötluslepingute kohaselt vastama samadele standarditele. Livappy lepingud tagavad, et IKÜM-ile vastavate kohustuste ahel ulatub läbi kõigi andmetöötluse tasandite.

Märkus: Livappy on sõlminud andmetöötluslepingu (DPA) ettevõttega Google Ireland Limited Google Workspace teenuste osutamiseks (e-post, kalender, pilv). Google tegutseb volitatud töötlejana Livappy nimel ning kogu töötlemine vastab IKÜM-ile, sealhulgas kasutatakse lepingu tüüptingimusi (SCC-d), kui andmeid võidakse edastada väljapoole ELi.

Rangeid andmetöötluslepinguid järgides täidab Livappy oma kohustust vastutava töötlejana teha koostööd üksnes selliste volitatud töötlejatega, kes suudavad tagada isikuandmete kaitse23. See lepinguline hoolsus on meie IKÜM-i vastavusprogrammi põhiosa ning annab meie klientidele ja kasutajatele kindluse, et nende andmeid käideldakse turvaliselt mitte ainult Livappy poolt, vaid ka iga partneri või tarnija poolt, kes on kaasatud meie teenuste osutamisse. Me vaatame oma andmetöötluslepingud korrapäraselt üle ja ajakohastame neid kooskõlas õiguslike arengutega ning tagame, et kõik uued partnerlused algavad kindla andmekaitselepinguga.

Kontaktandmed

Kontakt-e-post: info@livappy.com

Jõustumise kuupäev: 10. september 2025

Haldaja: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Registreeritud Tartu Maakohtu registriosakonnas, äriregistri kaardi nr 1

Jõustumine ja ülevaatamine

Käesolev IKÜM-i vastavuspoliitika jõustub avaldamise kuupäeval ja on kinnitatud Livappy juhtkonna poolt. Me vaatame poliitika üle vähemalt kord aastas ning lisaks vastavalt vajadusele, et kajastada muudatusi meie tavades või õigusaktides. Uuendused avaldatakse, et töötajad, kliendid ja partnerid oleksid pidevalt teadlikud sellest, kuidas Livappy täidab oma kohustust järgida IKÜM-i.

Viited

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Kõik õigused kaitstud.

IKÜM-i vastavus – Livappy