Politika usklađenosti s GDPR-om
Uvod
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) obvezan je na potpunu usklađenost s Općom uredbom o zaštiti podataka (GDPR) Europske unije u svim svojim poslovnim aktivnostima. Ova Politika usklađenosti s GDPR-om služi i kao interna smjernica i kao javna izjava o tome kako Livappy osigurava zaštitu podataka i privatnost u skladu s GDPR-om.
Za sva pitanja ili nedoumice u vezi s ovom politikom ili zaštitom podataka u Livappyju obratite nam se na info@livappy.com.
Područje primjene
Ova se politika primjenjuje na sve aktivnosti obrade osobnih podataka koje provodi Livappy OÜ u kontekstu pružanja usluga pojedincima u Europskoj uniji. Kao društvo osnovano u EU, Livappy podliježe jurisdikciji GDPR-a za svaku obradu osobnih podataka osoba u EU1. U praksi to znači da se svi osobni podaci koje Livappy prikuplja, koristi, čuva ili na drugi način obrađuje – bilo da je riječ o kupcima, korisnicima, zaposlenicima ili partnerima iz cijele EU – obrađuju u skladu sa zahtjevima GDPR-a.
Livappy je predan osiguravanju da načela i pravila GDPR-a uređuju svu relevantnu obradu podataka, neovisno o tome u kojoj državi EU ispitanik ima boravište. Svjesni smo da GDPR štiti temeljna prava pojedinaca u EU na privatnost i da nam nalaže obveze svaki put kad postupamo s osobnim podacima iz EU2.
U okviru ove politike, aktivnosti Livappyja obuhvaćene GDPR-om uključuju (ali nisu ograničene na): prikupljanje osobnih podataka od korisnika i kupaca, čuvanje ili smještaj tih podataka (na primjer na našim poslužiteljima u oblaku), analizu osobnih podataka za poslovne potrebe te dijeljenje podataka s ovlaštenim pružateljima usluga. Sve se te aktivnosti provode u skladu s GDPR-om i unutar Europskog ekonomskog prostora (EEA) ili uz odobrene mehanizme prijenosa kada se podaci prenose izvan EEA. Ukratko, ako Livappy obrađuje osobne podatke pojedinca iz EU, ta obrada ulazi u područje primjene ove politike i usklađenosti s GDPR-om.
Transparentnost
Livappy poštuje načelo transparentnosti tako što jasno obavješćuje ispitanike o tome kako prikupljamo, koristimo i dijelimo njihove osobne podatke. GDPR zahtijeva da organizacije budu otvorene i iskrene o osobnim podacima koje prikupljaju i o svrhama u koje se oni koriste3. U skladu s tim, Livappy ispitanicima pruža sveobuhvatne obavijesti o privatnosti svaki put kad prikupljamo osobne podatke. Te obavijesti (kao što je naša Politika privatnosti) sadržavaju sve propisane informacije, uključujući:
Identitet voditelja obrade:
Livappy OÜ navodimo kao voditelja obrade i u svim komunikacijama o privatnosti navodimo svoje kontaktne podatke (adresu i e-poštu).
Prikupljanje i korištenje podataka:
Objašnjavamo koje osobne podatke prikupljamo te kako i zašto ih prikupljamo. To uključuje kategorije podataka (npr. ime, kontaktne podatke, identifikacijske dokumente itd.) i svrhe u koje se obrađuju (kao što su pružanje naših usluga, provjera identiteta, podrška korisnicima, marketing itd.).
Pravne osnove:
Za svaku aktivnost obrade navodimo pravnu osnovu iz GDPR-a koja je opravdava – na primjer, oslanjamo li se na privolu korisnika, nužnost za izvršenje ugovora, pravnu obvezu ili legitimne interese. Osiguravamo da se nikakvi osobni podaci ne obrađuju bez valjane pravne osnove iz članaka 6. i 9. GDPR-a.
Rok čuvanja podataka:
Obavješćujemo pojedince o tome koliko dugo čuvamo osobne podatke. Livappy je predan načelu ograničenja pohrane, što znači da osobne podatke čuvamo samo onoliko dugo koliko je potrebno za ostvarenje navedenih svrha ili koliko je propisano zakonom, nakon čega se podaci sigurno brišu ili anonimiziraju.
Primatelji podataka:
Objavljujemo sve treće strane ili partnere koji mogu primiti osobne podatke. To uključuje isticanje toga dijele li se osobni podaci s našim pružateljima usluga ili izvršiteljima obrade (na primjer, pružateljima usluga smještaja u oblaku, uslugama provjere identiteta, analitičkim alatima) te osiguravanje da pojedinci znaju kategorije primatelja.
Prava i kontakt:
Obavješćujemo pojedince o njihovim pravima ispitanika iz GDPR-a (detaljno opisanima u sljedećem odjeljku) i dajemo jasne upute o tome kako ostvariti ta prava, uključujući obraćanje nama na info@livappy.com. U našim obavijestima o privatnosti navodimo i pravo na podnošenje pritužbe nadzornom tijelu te druge propisane informacije.
Sve informacije o privatnosti iznose se u sažetom, transparentnom i lako dostupnom obliku, jasnim jezikom kako to zahtijeva GDPR. Livappy pruža te informacije u trenutku prikupljanja podataka (ili, ako su primljeni od trećih strana, u najkraćem mogućem roku u skladu s člancima 13. i 14. GDPR-a). Obvezujemo se ažurirati svoje obavijesti o privatnosti kad god se naše prakse obrade podataka promijene te ćemo o svim značajnim promjenama bez odgode obavijestiti kako bismo osigurali trajnu transparentnost. U suštini, Livappy nastoji osigurati da pojedinci nikada nisu u neznanju o tome kako se postupa s njihovim podacima, čime jačamo povjerenje i zadovoljavamo visoke standarde transparentnosti koje postavlja GDPR3.
Prava ispitanika
Na temelju GDPR-a pojedincima (ispitanicima) dodijeljena su snažna prava u vezi s njihovim osobnim podacima, a Livappy je u potpunosti predan omogućavanju i poštivanju tih prava. Prava koja se daju ispitanicima uključuju: pravo na informiranost, pravo na pristup, pravo na ispravak, pravo na brisanje („pravo na zaborav“), pravo na ograničenje obrade, pravo na prenosivost podataka, pravo na prigovor na obradu te pravo da se na pojedinca ne primjenjuje odluka koja se temelji isključivo na automatiziranoj obradi (uključujući izradu profila)4. Priznajemo sva ta prava i uspostavili smo postupke za olakšavanje njihova ostvarivanja.
Ostvarivanje prava
Livappy ima postupke prilagođene korisnicima za ostvarivanje prava iz GDPR-a. Ispitanici u svakom trenutku mogu podnijeti zahtjev obraćanjem na info@livappy.com. Također nudimo internetske obrasce ili postavke u aplikaciji (gdje je primjenjivo) kako bismo pojednostavnili podnošenje zahtjeva za pristup, ispravak, brisanje itd.
Kad zaprimi zahtjev, Livappy će:
Provjeriti zahtjev:
Iz sigurnosnih razloga možda ćemo morati provjeriti identitet podnositelja zahtjeva kako bismo osigurali da se osobni podaci ne otkriju neovlaštenoj osobi. To može uključivati traženje dodatnih informacija ili autentifikacije ako je zahtjev podnesen s adrese e-pošte ili računa koji nam još nije poznat.
Odgovoriti pravodobno:
Na sve zahtjeve ispitanika odgovaramo bez nepotrebne odgode i u roku od jednog mjeseca od zaprimanja, kako to zahtijeva GDPR6. Ako je zahtjev složen ili ih je velik broj, taj rok možemo produljiti za dodatna najviše dva mjeseca, ali ćemo podnositelja obavijestiti o produljenju i razlozima unutar početnog jednomjesečnog roka. U svakom slučaju, status i ishod zahtjeva bit će jasno priopćeni.
Ispuniti zahtjev kad je to moguće:
Ako je zahtjev valjan i ne primjenjuje se nikakvo zakonsko izuzeće, Livappy će ga ispuniti. Na primjer, dostavit ćemo kopiju osobnih podataka pojedinca koje obrađujemo (pravo na pristup), ispraviti sve netočnosti (ispravak), izbrisati podatke ako se to zatraži i ako tome ne priječi nadređeni zakoniti razlog (brisanje) ili prekinuti određenu obradu na temelju prigovora ili zahtjeva za ograničenje, sve u skladu s uvjetima GDPR-a. Kada se zahtijeva prenosivost podataka, osobne podatke pružit ćemo u strukturiranom, uobičajeno korištenom i strojno čitljivom formatu.
Objasniti svako odbijanje ili ograničenje:
U rijetkim slučajevima kad ne možemo postupiti po zahtjevu (na primjer, ako se primjenjuje izuzeće ili ako je zahtjev očito neosnovan ili pretjeran), obavijestit ćemo pojedinca o konkretnom razlogu zbog kojeg zahtjev ne možemo ispuniti te ga obavijestiti o njegovu pravu na podnošenje pritužbe nadzornom tijelu. Za odgovaranje na zahtjeve za ostvarivanje prava ne naplaćujemo naknadu, osim ako je zahtjev ponavljajući ili pretjeran (u kojem će slučaju svaka naknada ili odbijanje biti strogo u granicama koje dopušta GDPR).
Olakšati i dokumentirati:
Interni postupci Livappyja osiguravaju da je osoblje osposobljeno za prepoznavanje i pravilno postupanje sa zahtjevima ispitanika7. Vodimo evidenciju zahtjeva i odgovora kako bismo dokazali svoju usklađenost. Prema potrebi obavješćujemo i relevantne izvršitelje obrade ili primatelje treće strane (na primjer, ako su podaci podijeljeni i moraju se izbrisati ili ispraviti, zahtjev ćemo priopćiti tim stranama kako se to zahtijeva).
Livappy duboko poštuje kontrolu pojedinaca nad njihovim osobnim podacima. Poštivanjem tih prava i pojednostavljivanjem postupka dokazujemo svoju odgovornost i predanost osnaživanju ispitanika koje predviđa GDPR. Naš je tim u svakom trenutku spreman pomoći pojedincima u razumijevanju i ostvarivanju njihovih prava.
Tehnička i integrirana zaštita podataka
Livappy prihvaća tehničku i integriranu zaštitu podataka kao temeljna načela u svim svojim proizvodima, uslugama i poslovnim procesima. To znači da već od samog početka svakog projekta ili sustava uključujemo razmatranja o zaštiti podataka i osiguravamo da su zaštitne mjere privatnosti ugrađene po zadanim postavkama, a ne dodane naknadno8. Naš pristup uključuje sljedeće prakse:
Uključivanje u fazi dizajna:
Kad god razvijamo ili ažuriramo softver, aplikacije ili poslovne procese koji uključuju osobne podatke, proaktivno procjenjujemo rizike za privatnost i uključujemo zaštitne mjere već u fazi dizajna. Na primjer, prikupljanje podataka svodimo na minimum potreban za navedenu svrhu (smanjenje količine podataka) i odabiremo arhitekture sustava koje štite osobne podatke (kao što je uporaba pseudonimizacije ili tehnika agregiranja gdje je to prikladno).
Zadane postavke privatnosti:
Usluge Livappyja konfigurirane su sa zadanim postavkama koje su prijateljske prema privatnosti. To znači da se, osim ako korisnik aktivno ne odabere drukčije, prikupljaju i koriste samo minimalno potrebni osobni podaci. Sve funkcije koje bi mogle utjecati na privatnost po zadanim su postavkama postavljene na najzaštitniju razinu9. Korisnici ne moraju pristati na dodatno prikupljanje podataka kako bi usluga funkcionirala – privatnost je standardna postavka.
Procjene učinka na zaštitu podataka (DPIA):
Provodimo procjene učinka na zaštitu podataka za sve nove ili znatno izmijenjene aktivnosti obrade koje mogu predstavljati visok rizik za privatnost pojedinaca. Putem DPIA-a rano prepoznajemo moguće probleme s privatnošću i rješavamo ih prilagodbom dizajna ili uvođenjem dodatnih zaštitnih mjera. Taj postupak osigurava usklađenost s člankom 35. GDPR-a i pokazuje da unaprijed temeljito razmatramo rizike za privatnost.
Osposobljavanje i osvještavanje:
Naši inženjerski i produktni timovi prolaze osposobljavanje o načelima tehničke i integrirane zaštite podataka. Razvijamo internu kulturu u kojoj su zaposlenici i ugovorni suradnici svjesni obveza zaštite privatnosti i dosljedno primjenjuju razmišljanje usmjereno na privatnost pri postupanju s osobnim podacima. Prije pokretanja novih funkcija provodimo preglede privatnosti ili kontrolne liste kako bismo osigurali da su kontrole usklađenosti na mjestu.
Kontinuirani pregledi i poboljšanja:
Tehnička i integrirana zaštita podataka nije jednokratan napor. Livappy neprestano nadzire i pregledava svoje sustave kako bi osigurao da tijekom vremena zadovoljavaju standarde privatnosti. Provodimo periodične revizije i ažuriranja sigurnosnih kontrola i kontrola privatnosti, prilagođavamo se novim regulatornim smjernicama i uključujemo povratne informacije korisnika radi poboljšanja zaštite podataka. Ako dođe do promjena u tehnologiji ili korištenju podataka, ponovno razmatramo svoja rješenja kako bismo po zadanim postavkama zadržali najvišu razinu zaštite podataka.
Ugrađivanjem privatnosti u samu strukturu svojih djelatnosti Livappy ne samo da se usklađuje sa zahtjevom GDPR-a za tehničku i integriranu zaštitu podataka, nego i gradi povjerenje korisnika. Naš je cilj osigurati da privatnost bude sastavni dio inovacija i usluga našeg društva – zaštita osobnih podataka od temelja i po zadanim postavkama u svakom pojedinom slučaju.
Tehničke i organizacijske mjere
Livappy je uveo sveobuhvatan skup tehničkih i organizacijskih sigurnosnih mjera radi zaštite osobnih podataka i osiguravanja razine sigurnosti koja je primjerena riziku, kako to zahtijeva članak 32. GDPR-a11. Svjesni smo da je zaštita osobnih podataka od najveće važnosti te primjenjujemo najbolje prakse u industriji kako bismo spriječili neovlašteni pristup, otkrivanje, izmjenu ili gubitak podataka. Ključne mjere uključuju:
Enkripcija:
Svi osobni podaci kojima Livappy upravlja zaštićeni su snažnom enkripcijom, i pri prijenosu i u stanju mirovanja. Za podatke u prijenosu preko mreža koristimo aktualne protokole enkripcije (kao što je TLS), a za enkripciju podataka pohranjenih u našim bazama podataka i sigurnosnim kopijama robusne algoritme enkripcije. Time se osigurava da bi podaci, čak i da budu presretnuti ili im se pristupi bez ovlaštenja, ostali nerazumljivi i sigurni12. Gdje je to izvedivo, nudimo mehanizme za sigurno upravljanje ključevima enkripcije radi sprječavanja bilo koje pojedinačne točke kompromitacije.
Kontrole pristupa:
Livappy provodi stroge mehanizme kontrole pristupa kako bi osigurao da su osobni podaci dostupni samo ovlaštenom osoblju na temelju načela nužnog pristupa. Uveli smo kontrole pristupa temeljene na rolama i sustave autentifikacije korisnika (uključujući višefaktorsku autentifikaciju za osjetljive sustave) kako bismo ograničili tko može pristupiti podacima. Pristup osoblja osobnim podacima odobrava se na temelju radne funkcije te se bez odgode ukida ili prilagođava kad se funkcije promijene. Svaki zaposlenik ili ugovorni suradnik s pristupom osobnim podacima obvezan je na povjerljivost i prolazi osposobljavanje o sigurnosti podataka.
Bilježenje i nadzor:
Vodimo detaljne zapise o pristupu sustavima i aktivnostima obrade podataka. Sav pristup repozitorijima osobnih podataka, kao i značajne radnje provedene s osobnim podacima, bilježe se u sigurnim revizijskim zapisima. Livappy koristi alate za nadzor radi pregleda zapisa i otkrivanja svih neuobičajenih ili neovlaštenih aktivnosti. To nam ne samo pomaže spriječiti i prepoznati moguće sigurnosne incidente, nego i osigurava revizijski zapis kojim se dokazuje odgovornost za pristup podacima i njihove izmjene.
Sigurna infrastruktura (AWS Cloud):
Naše se usluge nalaze na Amazon Web Services (AWS), renomiranom pružatelju usluga u oblaku s visokim sigurnosnim standardima i praksama usklađenima s GDPR-om. Koristimo sigurnosne funkcije i certifikate usklađenosti AWS-a. Na primjer, odabiremo regije podatkovnih centara u Europi za pohranu osobnih podataka iz EU, koristimo ugrađene vatrozide i mrežnu sigurnost AWS-a te redovito primjenjujemo softverske zakrpe i ažuriranja. AWS pruža snažne garancije i mogućnosti za zaštitu podataka (uključujući kontrolu korisnika nad lokacijom podataka, enkripcijom i upravljanjem pristupom)12, što koristimo za jačanje naše ukupne sigurnosne pozicije.
Sigurnost mreže i sustava:
Livappy štiti svoje informatičke sustave mjerama kao što su vatrozidi, sustavi za otkrivanje i sprječavanje neovlaštenih prodora (IDS/IPS), zaštita od zlonamjernog softvera i sigurna mrežna arhitektura. Odvajamo okruženja (npr. razvojno, testno, produkcijsko) kako bismo smanjili rizik te primjenjujemo prakse upravljanja ranjivostima, uključujući redovito skeniranje ranjivosti i penetracijsko testiranje. Svi utvrđeni sigurnosni problemi rješavaju se bez odgode.
Organizacijske politike i osposobljavanje:
Uspostavili smo interne politike sigurnosti i zaštite podataka koje moraju slijediti svi zaposlenici i ugovorni suradnici. Te politike obuhvaćaju pravilno postupanje s osobnim podacima, uporabu uređaja, protokole prijave incidenata i drugo. Redovito provodimo programe osposobljavanja i osvještavanja kako bi naš tim ostao budan i informiran o najboljim praksama kibernetičke sigurnosti i privatnosti. Pristup osobnim podacima zahtijeva poštovanje tih politika, a povrede mogu dovesti do disciplinskih mjera.
Redovite revizije i procjene:
Livappy periodično revidira svoje mjere zaštite podataka i provodi procjene rizika kako bi osigurao trajnu učinkovitost. Redovito pregledavamo prava pristupa korisnika, testiramo svoje planove reagiranja na incidente i možemo angažirati neovisne revizore za ocjenu naših sigurnosnih kontrola. Sve utvrđene slabosti ili mogućnosti za poboljšanje otklanjaju se bez odgode. Te nam revizije pomažu održati usklađenost i neprekidno se prilagođavati razvoju sigurnosnih standarda i regulatornih smjernica.
Kontinuitet poslovanja i sigurnosne kopije:
Radi zaštite od gubitka ili uništenja podataka održavamo sigurne rutine izrade sigurnosnih kopija podataka i imamo uspostavljene planove oporavka od katastrofa. Sigurnosne kopije ključnih osobnih podataka enkriptirane su i sigurno pohranjene (uključujući kopije izvan lokacije ili u oblaku), a povrat podataka periodično testiramo. U slučaju bilo kakvog otkazivanja sustava ili katastrofe Livappy može obnoviti osobne podatke kako bi se spriječio trajni gubitak, u skladu sa zahtjevima cjelovitosti i dostupnosti.
Pseudonimizacija i smanjenje količine podataka:
Gdje je to prikladno, Livappy primjenjuje pseudonimizaciju osobnih podataka – zamjenu identifikacijskih polja umjetnim identifikatorima – kako bi smanjio rizik u slučaju neovlaštenog pristupa. Također se čvrsto držimo načela smanjenja količine podataka, prikupljajući i čuvajući samo one osobne podatke koji su potrebni za naše navedene svrhe10. Svođenjem podataka koje čuvamo na minimum te odvajanjem ili anonimiziranjem podataka gdje je to moguće ograničavamo posljedice svakog potencijalnog sigurnosnog problema.
Ovim i drugim mjerama Livappy osigurava da su osobni podaci u svakom trenutku zaštićeni tehnički i integrirano13. Neprestano procjenjujemo nove sigurnosne tehnologije i prakse kako bismo unaprijedili svoju zaštitu. Naša je predanost održavanju vrhunskog sigurnosnog okvira koji zadovoljava ili nadmašuje zahtjeve GDPR-a za sigurnost podataka, čime štitimo povjerenje koje nam iskazuju naši korisnici i kupci.
Službenik za zaštitu podataka (DPO)
GDPR zahtijeva da određene organizacije imenuju službenika za zaštitu podataka kad su ispunjeni posebni kriteriji, na primjer ako se osnovne aktivnosti sastoje od obrade osjetljivih podataka velikih razmjera ili redovitog i sustavnog praćenja pojedinaca u velikoj mjeri19. Livappy OÜ još nije imenovao službenika za zaštitu podataka, jer naš trenutačni obujam i priroda obrade podataka to ne čine obveznim zahtjevom na temelju članka 37. GDPR-a. Konkretno, osnovne aktivnosti Livappyja trenutačno ne uključuju obradu posebnih kategorija podataka velikih razmjera niti redovito praćenje pojedinaca velikih razmjera koje bi pravno nalagalo imenovanje DPO-a19. Procijenili smo svoje obveze i utvrdili da za sada formalni DPO nije potreban.
Ipak, Livappy ostaje pozoran u pogledu tog zahtjeva. Obvezujemo se u budućnosti imenovati kvalificiranog DPO-a ako se naše poslovanje ili pravne obveze promijene tako da DPO postane potreban. Na primjer, ako se poslovanje Livappyja proširi na obradu vrlo osjetljivih osobnih podataka velikih razmjera ili ako započnemo opsežne aktivnosti izrade profila / praćenja, ponovno ćemo razmotriti potrebu za DPO-om i bez odgode ga imenovati u skladu s odredbama GDPR-a.
Trenutačne mjere zaštite podataka
Čak i bez formalno imenovanog DPO-a, Livappy osigurava da su odgovornosti za zaštitu podataka jasno dodijeljene unutar organizacije:
- Imamo namjenski tim (ili službenika) za privatnost i usklađenost koji nadzire poštovanje GDPR-a i savjetuje o pitanjima zaštite podataka. Taj tim prati našu izvedbu u zaštiti podataka, daje smjernice o obvezama iz GDPR-a i djeluje kao interni zaštitnik privatnosti korisnika.
- Pružamo kontaktne podatke (info@livappy.com) za sve upite ili zahtjeve u vezi sa zaštitom podataka, a te komunikacije obrađujemo s istom pažnjom i brižnošću kao da je DPO imenovan. Svi zaprimljeni upiti ili pritužbe obrađuju se pažljivo i, ako je potrebno, prosljeđuju upravi ili pravnim savjetnicima specijaliziranima za privatnost.
- Prema potrebi održavamo otvorene kanale komunikacije s nadzornim tijelima i pratimo regulatorne smjernice kako bismo osigurali trajnu usklađenost.
Livappy razumije vrijednost koju DPO može donijeti, čak i kad nije strogo obvezan – kao što su neovisni nadzor i stručno znanje o privatnosti. Nastavit ćemo pratiti svoje obveze i nećemo se dvojiti imenovati DPO-a kad uvjeti ili naš rast to učine primjerenim. U međuvremenu, naša je predanost da se sve bitne funkcije DPO-a (praćenje usklađenosti, savjetovanje o DPIA-ima, osposobljavanje osoblja itd.) ispunjavaju kroz naše interne upravljačke strukture.
Obavješćivanje o povredi osobnih podataka
Uz svu snažnu zaštitu, Livappy je svjestan da se sigurnosni incidenti potencijalno mogu dogoditi. U slučaju povrede osobnih podataka (sigurnosnog incidenta koji vodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka ili pristupa njima) imamo jasan postupak za upravljanje povredom i ispunjavanje obveza obavješćivanja iz GDPR-a. Naš Plan reagiranja na povrede podataka uključuje sljedeće korake, u skladu s člancima 33. i 34. GDPR-a:
Neposredno otkrivanje i interno upozorenje:
Imamo uspostavljene sustave i procese za otkrivanje potencijalnih povreda podataka i upozoravanje na njih. Naši su zaposlenici osposobljeni za prepoznavanje i eskaliranje sigurnosnih incidenata. U trenutku kad se povreda posumnja ili utvrdi, obavješćuje se naš interni tim za reagiranje (koji uključuje osoblje za IT, sigurnost i upravu). Imenujemo određenog upravitelja incidenta koji nadzire istraživanje.
Ograničavanje i procjena:
Livappy će brzo ograničiti povredu kako bi spriječio daljnje istjecanje podataka (na primjer izolacijom zahvaćenih sustava, ukidanjem kompromitiranih pristupnih podataka ili isključivanjem određenih funkcija). Zatim istražujemo incident kako bismo utvrdili prirodu i obuhvat povrede, koji su podaci i koji pojedinci zahvaćeni te potencijalne rizike za ispitanike. Kao dio te procjene ocjenjujemo vjerojatnost i ozbiljnost svake moguće štete.
Obavješćivanje nadležnih tijela (72 sata):
Ako je vjerojatno da će povreda dovesti do rizika za prava i slobode pojedinaca, Livappy će obavijestiti nadležno nadzorno tijelo bez nepotrebne odgode i, gdje je to izvedivo, u roku od 72 sata od trenutka saznanja o povredi14. Budući da Livappy ima sjedište u Estoniji, naše je vodeće nadzorno tijelo vjerojatno estonska Inspekcija za zaštitu podataka (Andmekaitse Inspektsioon), osim ako povreda zahvaća ispitanike u više država EU (u kojem ćemo se slučaju koordinirati s vodećim tijelom u okviru mehanizma „sve na jednom mjestu“).
Naša obavijest nadležnim tijelima o povredi sadržavat će sve propisane informacije (prirodu povrede, kategorije i približan broj zahvaćenih ispitanika i zapisa, vjerojatne posljedice, mjere poduzete ili predložene za rješavanje povrede itd.). Ako ne budemo u mogućnosti dostaviti sve pojedinosti u roku od 72 sata, informacije ćemo pružati u fazama u dopuštenoj mjeri, uz objašnjenje razloga odgode15,16.
Obavješćivanje zahvaćenih pojedinaca:
Ako je vjerojatno da će povreda dovesti do visokog rizika za osobne podatke ili privatnost pojedinaca, o povredi ćemo bez nepotrebne odgode obavijestiti i zahvaćene ispitanike17. Ta će komunikacija biti provedena jasnim i razumljivim jezikom, s opisom prirode povrede i preporukama pojedincima kako ublažiti moguće štetne posljedice (na primjer, mogli bismo savjetovati ponovno postavljanje zaporki ili pozornost na phishing ako su pristupni podaci bili izloženi). Pojedince nećemo obavijestiti ako su zbog učinkovitih tehničkih mjera (kao što su enkriptirani podaci) ili drugih čimbenika podaci zahvaćeni povredom nerazumljivi ili je rizik nizak, osim ako nam nadležna tijela nalože da to učinimo.
Otklanjanje i buduće sprječavanje:
Livappy će odmah poduzeti korake za otklanjanje uzroka povrede. To može uključivati ispravljanje ranjivosti softvera, pooštravanje kontrola pristupa, poboljšanje enkripcije ili druge korektivne mjere kako bi se osiguralo da se slični incident ne ponovi. Također ćemo dokumentirati stečene lekcije i u skladu s tim ažurirati svoje sigurnosne politike i osposobljavanje. Viša uprava obavješćuje se o svim povredama i napretku otklanjanja, čime se osigurava odgovornost i podrška potrebnim poboljšanjima.
Dokumentiranje:
U skladu s člankom 33. stavkom 5. GDPR-a, Livappy dokumentira sve povrede podataka, neovisno o tome zahtijevaju li obavješćivanje. U tom se internom registru povreda evidentiraju činjenice povezane s povredom, njezine posljedice i poduzete korektivne mjere. Takva dokumentacija omogućuje nadzornim tijelima provjeru naše usklađenosti i pomaže nam trajno unaprjeđivati naše reagiranje na sigurnosne incidente. Čak i za manje incidente vodimo evidenciju kao dio naših obveza odgovornosti18.
Slijedeći ovaj strukturirani pristup, Livappy osigurava da se svaka povreda podataka rješava brzo i transparentno, s krajnjim ciljem zaštite podataka i prava naših korisnika. Naša pripremljenost za reagiranje na incidente 24/7 i predanost roku obavješćivanja od 72 sata odražavaju ozbiljnost s kojom pristupamo sigurnosti osobnih podataka i našim obvezama iz GDPR-a.
Ugovori o obradi podataka
Livappy se oslanja na određene pouzdane pružatelje usluga treće strane (izvršitelje obrade) radi podrške našim uslugama – na primjer, pružatelje infrastrukture u oblaku, usluge provjere identiteta i analitičke platforme. U skladu sa zahtjevima GDPR-a, Livappy potpisuje ugovore o obradi podataka (DPA) sa svim vanjskim izvršiteljima obrade koji u naše ime postupaju s osobnim podacima20. Ti DPA-ovi formalni su ugovori kojima se osigurava da je svaki izvršitelj obrade predan usklađenosti s GDPR-om i da štiti osobne podatke prema istim visokim standardima kao i mi. Ključni aspekti našeg pristupa DPA-ovima uključuju:
Obvezni DPA-ovi sa svim izvršiteljima obrade:
Imamo politiku prema kojoj se nikakvi osobni podaci ne dijele s izvršiteljem obrade treće strane niti mu se povjeravaju ako nije uspostavljen DPA usklađen s GDPR-om. To uključuje glavne partnere kao što su Amazon Web Services (AWS) za smještaj u oblaku, Veriff za usluge provjere identiteta, Google za alate ili analitiku u oblaku te svakog drugog dobavljača ili ugovornog partnera koji obrađuje podatke. Svaki od tih izvršitelja obrade ugovorno se obvezao poštovati zahtjeve GDPR-a, obrađivati podatke samo prema dokumentiranim uputama Livappyja i provoditi odgovarajuće sigurnosne mjere.
Jamstva i dostatne garancije:
U skladu s člankom 28. i uvodnom izjavom 81. GDPR-a, Livappy angažira samo izvršitelje obrade koji pružaju dostatne garancije o svojoj sposobnosti zaštite osobnih podataka21. Naši ugovori o obradi podataka propisuju da izvršitelji obrade moraju provesti sve odgovarajuće tehničke i organizacijske mjere za zaštitu podataka (npr. enkripciju, kontrole pristupa, obveze povjerljivosti) i pomagati Livappyju u ispunjavanju zahtjeva ispitanika i obavješćivanju o povredama prema potrebi22. Nove dobavljače pažljivo provjeravamo u pogledu njihovih praksi zaštite podataka i reputacije prije nego što ih uključimo kao izvršitelje obrade.
Ključne odredbe DPA-a:
Svaki DPA koji Livappy potpisuje sadržava sve propisane klauzule u skladu s člankom 28. stavkom 3. GDPR-a. One, među ostalim, uključuju: izvršitelj obrade obrađivat će osobne podatke samo prema uputama Livappyja; osoblje koje obrađuje podatke obvezano je na povjerljivost; izvršitelj obrade pomagat će u osiguravanju usklađenosti sa sigurnosnim zahtjevima te pomagati kod prava ispitanika i DPIA-a; podizvršitelji obrade ne mogu se angažirati bez našeg odobrenja i moraju biti vezani istim obvezama; izvršitelj obrade vratit će ili izbrisati osobne podatke po završetku angažmana; te izvršitelj obrade mora se podvrgnuti revizijama i pružiti dokaze o usklađenosti22. Te ugovorne odredbe daju Livappyju i našim korisnicima sigurnost da osobni podaci ostaju zaštićeni i kada s njima postupaju treće strane.
Nadzor i provedba:
Livappy vodi popis svih aktualnih izvršitelja obrade i statusa naših ugovora s njima. Nadziremo usklađenost naših izvršitelja obrade – na primjer pregledom njihovih sigurnosnih certifikata, revizijskih izvješća ili poštovanja kodeksa ponašanja. Ako izvršitelj obrade ne ispuni svoje obveze zaštite podataka, poduzimamo hitne mjere koje mogu uključivati zahtjev za otklanjanjem, suspenziju obrade podataka ili čak raskid ugovora. Osim toga, naši DPA-ovi izvršitelje obrade čine odgovornima za zaštitu podataka, što znači da moraju obeštetiti Livappy (i u konačnici naše korisnike) za svaku štetu uzrokovanu njihovom obradom koja ne zadovoljava standarde GDPR-a.
Podizvršitelji obrade:
Kad naši izvršitelji obrade dodatno podugovaraju bilo koju obradu (na primjer, ako AWS koristi podugovaratelje u održavanju podatkovnih centara), naši DPA-ovi zahtijevaju da ti podizvršitelji obrade podliježu istim standardima. Ugovori Livappyja osiguravaju postojanje lanca obveza usklađenih s GDPR-om kroz sve razine obrade podataka.
Napomena: Livappy je sklopio ugovor o obradi podataka (DPA) s društvom Google Ireland Limited za pružanje usluga Google Workspace (e-pošta, kalendar, oblak). Google djeluje kao izvršitelj obrade u ime Livappyja, a sva je obrada usklađena s GDPR-om, uključujući standardne ugovorne klauzule (SCC) kad se podaci mogu prenositi izvan EU.
Održavanjem rigoroznih ugovora o obradi podataka Livappy ispunjava svoju dužnost voditelja obrade da radi samo s izvršiteljima obrade koji mogu jamčiti zaštitu osobnih podataka23. Ta ugovorna pažnja temeljni je dio našeg programa usklađenosti s GDPR-om i našim kupcima i korisnicima daje jamstvo da će se s njihovim podacima sigurno postupati ne samo u Livappyju, nego i kod svakog partnera ili dobavljača uključenog u pružanje naših usluga. Redovito pregledavamo i ažuriramo svoje DPA-ove u skladu s pravnim razvojem i osiguravamo da sva nova partnerstva započinju s uspostavljenim čvrstim ugovorom o zaštiti podataka.
Podaci za kontakt
Kontaktna e-pošta: info@livappy.com
Datum stupanja na snagu: 10. rujna 2025.
Operator: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Registrirano pri registarskom odjelu Županijskog suda u Tartuu, kartica trgovačkog registra br. 1
Datum stupanja na snagu i pregled
Ova Politika usklađenosti s GDPR-om na snazi je od datuma objave i odobrena je od uprave Livappyja. Politiku ćemo pregledavati najmanje jednom godišnje te dodatno prema potrebi kako bismo odrazili sve promjene u našim praksama ili u zakonodavstvu. Ažuriranja će se objavljivati kako bi zaposlenici, kupci i partneri ostali informirani o tome kako Livappy ispunjava svoju predanost usklađenosti s GDPR-om.
Izvori
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Sva prava pridržana.