Stefna um GDPR-samræmi

Inngangur

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) leggur áherslu á fullt samræmi við almennu persónuverndarreglugerð Evrópusambandsins (GDPR) í allri starfsemi sinni. Þessi stefna um GDPR-samræmi þjónar bæði sem innri leiðbeiningar og opinber yfirlýsing um hvernig Livappy tryggir persónuvernd og friðhelgi einkalífs í samræmi við GDPR.

Ef spurningar eða athugasemdir vakna varðandi þessa stefnu eða persónuvernd hjá Livappy, vinsamlegast hafið samband við okkur á info@livappy.com.

Gildissvið

Þessi stefna gildir um alla vinnslu persónuupplýsinga sem Livappy OÜ annast í tengslum við að bjóða einstaklingum í Evrópusambandinu þjónustu. Þar sem Livappy er fyrirtæki með staðfestu í ESB fellur það undir lögsögu GDPR vegna hvers kyns vinnslu persónuupplýsinga einstaklinga í ESB1. Í reynd þýðir þetta að allar persónuupplýsingar sem Livappy safnar, notar, geymir eða vinnur með öðrum hætti – hvort sem er frá viðskiptavinum, notendum, starfsfólki eða samstarfsaðilum víðs vegar um ESB – eru meðhöndlaðar í samræmi við kröfur GDPR.

Livappy leggur sig fram um að tryggja að meginreglur og reglur GDPR gildi um alla viðeigandi vinnslu gagna, óháð því í hvaða ESB-ríki hinn skráði einstaklingur býr. Við gerum okkur grein fyrir því að GDPR verndar grundvallarréttindi einstaklinga í ESB til friðhelgi einkalífs og leggur skyldur á okkur hvenær sem við meðhöndlum persónuupplýsingar innan ESB2.

Samkvæmt þessari stefnu falla eftirfarandi athafnir Livappy undir GDPR (en þó ekki eingöngu): söfnun persónuupplýsinga frá notendum og viðskiptavinum, geymsla eða hýsing þeirra gagna (til dæmis á skýjaþjónum okkar), greining persónuupplýsinga í viðskiptalegum tilgangi og miðlun gagna til viðurkenndra þjónustuaðila. Öll slík starfsemi fer fram í samræmi við GDPR og innan Evrópska efnahagssvæðisins (EES) eða á grundvelli samþykktra flutningsúrræða þegar gögn fara út fyrir EES. Í stuttu máli: ef Livappy vinnur persónuupplýsingar einstaklings innan ESB fellur sú vinnsla undir gildissvið þessarar stefnu og GDPR-samræmis.

Gagnsæi

Livappy heldur í heiðri meginregluna um gagnsæi með því að upplýsa skráða einstaklinga skýrt um hvernig við söfnum, notum og miðlum persónuupplýsingum þeirra. GDPR krefst þess að fyrirtæki séu opinská og heiðarleg um þær persónuupplýsingar sem þau safna og í hvaða tilgangi þær eru notaðar3. Í samræmi við þetta veitir Livappy skráðum einstaklingum ítarlegar persónuverndartilkynningar hvenær sem við söfnum persónuupplýsingum. Þessar tilkynningar (svo sem persónuverndarstefna okkar) tilgreina allar lögboðnar upplýsingar, þar á meðal:

Auðkenni ábyrgðaraðila:

Við tilgreinum Livappy OÜ sem ábyrgðaraðila og veitum samskiptaupplýsingar okkar (heimilisfang og netfang) í öllum persónuverndarsamskiptum.

Söfnun og notkun gagna:

Við útskýrum hvaða persónuupplýsingum við söfnum og hvernig og hvers vegna við söfnum þeim. Þar undir falla flokkar gagna (t.d. nafn, samskiptaupplýsingar, skilríki o.s.frv.) og í hvaða tilgangi þau eru unnin (svo sem til að veita þjónustu okkar, staðfesta auðkenni, veita þjónustu við viðskiptavini, markaðssetningu o.s.frv.).

Lagagrundvöllur:

Fyrir hverja vinnsluaðgerð tilgreinum við þann lagagrundvöll samkvæmt GDPR sem réttlætir hana – til dæmis hvort við byggjum á samþykki notanda, nauðsyn vegna samnings, lagaskyldu eða lögmætum hagsmunum. Við tryggjum að engar persónuupplýsingar séu unnar án gilds lagagrundvallar samkvæmt 6. og 9. gr. GDPR.

Varðveisla gagna:

Við upplýsum einstaklinga um hversu lengi við varðveitum persónuupplýsingar. Livappy fylgir meginreglunni um takmörkun á varðveislutíma, sem þýðir að við geymum persónuupplýsingar aðeins eins lengi og nauðsynlegt er til að uppfylla tilgreindan tilgang eða eins og lög krefjast, en að því loknu er þeim eytt með öruggum hætti eða þær gerðar ópersónugreinanlegar.

Viðtakendur gagna:

Við upplýsum um alla þriðju aðila eða samstarfsaðila sem kunna að taka við persónuupplýsingum. Þar undir fellur að benda sérstaklega á hvort persónuupplýsingum sé deilt með þjónustuaðilum okkar eða vinnsluaðilum (til dæmis skýjahýsingaraðilum, auðkennisstaðfestingarþjónustum, greiningartólum) og að tryggja að einstaklingar viti hvaða flokkar viðtakenda eiga í hlut.

Réttindi og samskipti:

Við upplýsum einstaklinga um réttindi þeirra sem skráðra einstaklinga samkvæmt GDPR (sem lýst er í næsta kafla) og veitum skýrar leiðbeiningar um hvernig neyta má þeirra réttinda, þar á meðal með því að hafa samband við okkur á info@livappy.com. Við tilgreinum einnig réttinn til að leggja fram kvörtun hjá eftirlitsyfirvaldi og aðrar tilskildar upplýsingar í persónuverndartilkynningum okkar.

Allar persónuverndarupplýsingar eru settar fram á gagnorðan, gagnsæjan og aðgengilegan hátt á skýru máli eins og GDPR krefst. Livappy veitir þessar upplýsingar þegar gagna er aflað (eða, ef þau berast frá þriðju aðilum, við fyrsta tækifæri samkvæmt 13. og 14. gr. GDPR). Við skuldbindum okkur til að uppfæra persónuverndartilkynningar okkar þegar vinnsluhættir okkar breytast og við munum tafarlaust kynna allar verulegar breytingar til að tryggja stöðugt gagnsæi. Í meginatriðum kappkostar Livappy að tryggja að einstaklingar séu aldrei í óvissu um hvernig gögn þeirra eru meðhöndluð, sem eflir traust og uppfyllir háar kröfur GDPR um gagnsæi3.

Réttindi skráðra einstaklinga

Samkvæmt GDPR njóta einstaklingar (skráðir einstaklingar) víðtækra réttinda varðandi persónuupplýsingar sínar og Livappy leggur ríka áherslu á að gera þeim kleift að neyta þessara réttinda og virða þau. Réttindi skráðra einstaklinga eru meðal annars: réttur til upplýsinga, réttur til aðgangs, réttur til leiðréttingar, réttur til eyðingar („réttur til að gleymast“), réttur til að takmarka vinnslu, réttur til að flytja eigin gögn, andmælaréttur gegn vinnslu og réttur til að vera ekki beittur ákvörðun sem byggist eingöngu á sjálfvirkri vinnslu (þ.m.t. gerð persónusniðs)4. Við virðum öll þessi réttindi og höfum komið á verkferlum til að greiða fyrir beitingu þeirra.

Beiting réttinda

Livappy hefur einfalda og notendavæna ferla svo einstaklingar geti neytt réttinda sinna samkvæmt GDPR. Skráðir einstaklingar geta hvenær sem er lagt fram beiðni með því að hafa samband við okkur á info@livappy.com. Við bjóðum einnig upp á vefeyðublöð eða stillingar í forriti (þar sem það á við) til að einfalda framlagningu beiðna um aðgang, leiðréttingu, eyðingu o.s.frv.

Þegar beiðni berst mun Livappy:

Sannreyna beiðnina:

Af öryggisástæðum kann að vera nauðsynlegt að sannreyna auðkenni þess sem leggur fram beiðnina til að tryggja að persónuupplýsingum sé ekki miðlað til óviðkomandi aðila. Þetta getur falið í sér að óska eftir viðbótarupplýsingum eða auðkenningu ef beiðnin berst frá netfangi eða aðgangi sem okkur er ekki þegar kunnugt um.

Svara tímanlega:

Við svörum öllum beiðnum skráðra einstaklinga án ótilhlýðilegrar tafar og innan eins mánaðar frá móttöku, eins og GDPR krefst6. Ef beiðni er flókin eða beiðnirnar eru margar getum við framlengt þennan frest um allt að tvo mánuði til viðbótar, en munum upplýsa beiðanda um framlenginguna og ástæður hennar innan upphaflega eins mánaðar frestsins. Í öllum tilvikum verður staða og niðurstaða beiðninnar kynnt með skýrum hætti.

Verða við beiðninni þegar unnt er:

Ef beiðnin er gild og engin lagaleg undanþága á við mun Livappy verða við henni. Til dæmis munum við láta í té afrit af þeim persónuupplýsingum einstaklingsins sem við vinnum (réttur til aðgangs), leiðrétta rangfærslur (leiðrétting), eyða gögnum sé þess óskað og enginn ríkari lögmætur grundvöllur komi í veg fyrir það (eyðing), eða hætta tiltekinni vinnslu í kjölfar andmæla eða beiðna um takmörkun, allt í samræmi við skilyrði GDPR. Þegar óskað er eftir flutningi eigin gagna látum við persónuupplýsingarnar í té á skipulegu, algengu og tölvulesanlegu sniði.

Útskýra hvers kyns synjun eða takmörkun:

Í þeim fáu tilvikum þar sem við getum ekki orðið við beiðni (til dæmis ef undanþága á við eða ef beiðnin er bersýnilega tilefnislaus eða óhófleg) upplýsum við einstaklinginn um þá tilteknu ástæðu og um rétt hans til að leggja fram kvörtun hjá eftirlitsyfirvaldi. Við tökum ekkert gjald fyrir að svara beiðnum um réttindi, nema beiðni sé endurtekin eða óhófleg (og verður þá hvers kyns gjaldtaka eða synjun einungis með þeim hætti sem GDPR heimilar).

Auðvelda og skjalfesta:

Innri verkferlar Livappy tryggja að starfsfólk sé þjálfað í að bera kennsl á beiðnir skráðra einstaklinga og meðhöndla þær með réttum hætti7. Við höldum skrá yfir beiðnir og svör til að sýna fram á samræmi okkar. Við tilkynnum einnig viðeigandi vinnsluaðilum eða viðtakendum ef nauðsyn krefur (til dæmis ef gögnum hefur verið miðlað og þarf að eyða þeim eða leiðrétta, munum við koma beiðninni á framfæri við þá aðila eins og krafist er).

Livappy ber djúpa virðingu fyrir yfirráðum einstaklinga yfir eigin persónuupplýsingum. Með því að virða þessi réttindi og gera ferlið einfalt sýnum við ábyrgðarskyldu okkar og skuldbindingu við þá valdeflingu skráðra einstaklinga sem GDPR felur í sér. Teymi okkar er ávallt reiðubúið að aðstoða einstaklinga við að skilja réttindi sín og neyta þeirra.

Innbyggð og sjálfgefin persónuvernd

Livappy tileinkar sér innbyggða persónuvernd og sjálfgefna persónuvernd sem grundvallarreglur í öllum vörum okkar, þjónustu og viðskiptaferlum. Þetta þýðir að allt frá upphafi hvers verkefnis eða kerfis samþættum við sjónarmið um persónuvernd og tryggjum að verndarráðstafanir séu innbyggðar sjálfgefið en ekki bætt við eftir á8. Nálgun okkar felur í sér eftirfarandi:

Samþætting á hönnunarstigi:

Þegar við þróum eða uppfærum hugbúnað, forrit eða viðskiptaferla sem varða persónuupplýsingar leggjum við frumkvætt mat á áhættu fyrir friðhelgi einkalífs og fléttum verndarráðstafanir inn á hönnunarstigi. Til dæmis lágmörkum við gagnasöfnun þannig að hún nái aðeins til þess sem nauðsynlegt er í tilgreindum tilgangi (lágmörkun gagna) og veljum kerfisuppbyggingu sem verndar persónuupplýsingar (svo sem með gerviauðkenningu eða samantekt gagna þar sem það á við).

Sjálfgefnar persónuverndarstillingar:

Þjónusta Livappy er stillt með persónuverndarvænum sjálfgefnum stillingum. Það þýðir að nema notandi velji annað með virkum hætti er einungis safnað og notað lágmark nauðsynlegra persónuupplýsinga. Allir eiginleikar sem geta haft áhrif á friðhelgi einkalífs eru sjálfgefið stilltir á verndandi hátt9. Notendur þurfa ekki að samþykkja aukna gagnasöfnun til að þjónustan virki – persónuvernd er sjálfgefna stillingin.

Mat á áhrifum á persónuvernd (DPIA):

Við framkvæmum mat á áhrifum á persónuvernd vegna allrar nýrrar eða verulega breyttrar vinnslu sem kann að hafa í för með sér mikla áhættu fyrir friðhelgi einkalífs einstaklinga. Með DPIA greinum við hugsanleg persónuverndarvandamál snemma og bregðumst við þeim með því að aðlaga hönnun okkar eða innleiða viðbótarverndarráðstafanir. Þetta ferli tryggir samræmi við 35. gr. GDPR og sýnir að við tökum vandlega tillit til persónuverndaráhættu fyrir fram.

Þjálfun og vitundarvakning:

Þróunar- og vörustjórnunarteymi okkar fá þjálfun í meginreglum innbyggðrar persónuverndar. Við ræktum innri menningu þar sem starfsfólk og verktakar eru meðvitaðir um persónuverndarskyldur og beita stöðugt persónuverndarmiðaðri hugsun við meðferð persónuupplýsinga. Áður en nýir eiginleikar eru settir í loftið framkvæmum við persónuverndarrýni eða gátlista til að tryggja að viðeigandi eftirlit sé til staðar.

Áframhaldandi endurskoðun og umbætur:

Innbyggð persónuvernd er ekki einskiptisverkefni. Livappy vaktar og endurskoðar kerfi sín stöðugt til að tryggja að þau uppfylli persónuverndarstaðla til lengri tíma. Við framkvæmum reglulegar úttektir og uppfærslur á öryggis- og persónuverndarstýringum, aðlögum okkur að nýjum leiðbeiningum eftirlitsaðila og nýtum endurgjöf notenda til að bæta persónuvernd. Verði breytingar á tækni eða gagnanotkun endurskoðum við hönnun okkar til að viðhalda hæsta stigi sjálfgefinnar persónuverndar.

Með því að flétta persónuvernd inn í alla starfsemi okkar uppfyllir Livappy ekki aðeins kröfu GDPR um innbyggða og sjálfgefna persónuvernd heldur byggir einnig upp traust hjá notendum. Markmið okkar er að persónuvernd sé óaðskiljanlegur hluti af nýsköpun og þjónustu fyrirtækisins – að persónuupplýsingar séu verndaðar frá grunni og sjálfgefið í hvert sinn.

Tæknilegar og skipulagslegar ráðstafanir

Livappy hefur innleitt heildstætt safn tæknilegra og skipulagslegra öryggisráðstafana til að vernda persónuupplýsingar og tryggja öryggisstig sem hæfir áhættunni, eins og 32. gr. GDPR krefst11. Við gerum okkur grein fyrir því að vernd persónuupplýsinga er í fyrirrúmi og beitum bestu starfsvenjum í greininni til að koma í veg fyrir óheimilan aðgang, birtingu, breytingu eða tap gagna. Meðal helstu ráðstafana eru:

Dulkóðun:

Allar persónuupplýsingar sem Livappy meðhöndlar eru varðar með sterkri dulkóðun, bæði í flutningi og í geymslu. Við notum uppfærðar dulkóðunarsamskiptareglur (svo sem TLS) fyrir gögn í flutningi um netkerfi og öflug dulkóðunaralgrím til að dulkóða gögn sem geymd eru í gagnagrunnum okkar og afritum. Þannig er tryggt að jafnvel þótt gögn yrðu numin eða til þeirra næðist í leyfisleysi yrðu þau óskiljanleg og áfram örugg12. Þar sem því verður við komið bjóðum við upp á aðferðir til að stýra dulkóðunarlyklum með öruggum hætti svo koma megi í veg fyrir einn samnýttan veikleikapunkt.

Aðgangsstýringar:

Livappy framfylgir strangri aðgangsstýringu til að tryggja að persónuupplýsingar séu einungis aðgengilegar til þess bæru starfsfólki eftir þörfum. Við höfum innleitt hlutverkatengda aðgangsstýringu og auðkenningarkerfi notenda (þar á meðal fjölþátta auðkenningu fyrir viðkvæm kerfi) til að takmarka hverjir hafa aðgang að gögnum. Aðgangur starfsfólks að persónuupplýsingum er veittur á grundvelli starfshlutverks og afturkallaður eða aðlagaður tafarlaust þegar hlutverk breytast. Sérhver starfsmaður eða verktaki sem hefur aðgang að persónuupplýsingum er bundinn trúnaðarskyldu og fær þjálfun í gagnaöryggi.

Skráning og vöktun:

Við höldum ítarlega atburðaskráningu yfir aðgang að kerfum og vinnslu gagna. Allur aðgangur að gagnasöfnum með persónuupplýsingum, sem og mikilvægar aðgerðir sem gerðar eru með persónuupplýsingum, eru skráðar í örugga endurskoðunarslóð. Livappy notar vöktunarverkfæri til að fara yfir skrár og greina óvenjulega eða óheimila starfsemi. Þetta hjálpar okkur ekki aðeins að koma í veg fyrir og bera kennsl á möguleg öryggisatvik heldur veitir einnig endurskoðunargögn til að sýna fram á ábyrgðarskyldu vegna aðgangs að gögnum og breytinga á þeim.

Öruggir innviðir (AWS-ský):

Þjónusta okkar er hýst hjá Amazon Web Services (AWS), virtum skýjaþjónustuaðila með háa öryggisstaðla og GDPR-samræmda starfshætti. Við nýtum okkur öryggiseiginleika og samræmisvottanir AWS. Til dæmis veljum við gagnaversvæði í Evrópu til að geyma persónuupplýsingar innan ESB, nýtum innbyggða eldveggi og netöryggi AWS og setjum reglulega upp hugbúnaðarbætur og uppfærslur. AWS veitir sterkar tryggingar og valkosti varðandi gagnavernd (þar á meðal yfirráð viðskiptavinar yfir staðsetningu gagna, dulkóðun og aðgangsstýringu)12, sem við nýtum til að styrkja heildaröryggisstöðu okkar.

Net- og kerfisöryggi:

Livappy verndar upplýsingatæknikerfi sín með ráðstöfunum á borð við eldveggi, kerfi til að greina og hindra innbrot (IDS/IPS), varnir gegn spilliforritum og örugga netuppbyggingu. Við aðskiljum umhverfi (t.d. þróun, prófanir, rekstur) til að draga úr áhættu og beitum stjórnun á veikleikum, þar á meðal reglulegri veikleikaskönnun og öryggisprófunum. Öll öryggisvandamál sem greinast eru leyst tafarlaust.

Skipulagslegar reglur og þjálfun:

Við höfum sett innri reglur um öryggi og persónuvernd sem allt starfsfólk og verktakar verða að fylgja. Þessar reglur ná meðal annars til réttrar meðferðar persónuupplýsinga, notkunar tækja, ferla við tilkynningu atvika og fleira. Við höldum reglulega þjálfunar- og vitundarvakningarnámskeið svo teymi okkar sé vakandi og vel upplýst um bestu starfsvenjur í netöryggi og persónuvernd. Aðgangur að persónuupplýsingum krefst þess að þessum reglum sé fylgt og brot geta leitt til agaviðurlaga.

Reglulegar úttektir og mat:

Livappy tekur persónuverndarráðstafanir sínar reglulega út og framkvæmir áhættumat til að tryggja áframhaldandi virkni þeirra. Við förum reglulega yfir aðgangsheimildir notenda, prófum viðbragðsáætlanir okkar vegna atvika og getum fengið óháða úttektaraðila til að meta öryggisstýringar okkar. Allir veikleikar eða tækifæri til umbóta sem greinast eru lagfærð tafarlaust. Þessar úttektir hjálpa okkur að viðhalda samræmi og fylgja stöðugt þróun öryggisstaðla og leiðbeininga eftirlitsaðila.

Rekstrarsamfella og afritun:

Til að verjast tapi eða eyðileggingu gagna viðhöldum við öruggum afritunarferlum og höfum hamfaraviðbragðsáætlanir til staðar. Afrit af mikilvægum persónuupplýsingum eru dulkóðuð og geymd með öruggum hætti (þar á meðal utan starfsstöðvar eða í skýi) og við prófum endurheimt gagna reglulega. Komi til kerfisbilunar eða hamfara getur Livappy endurheimt persónuupplýsingar til að koma í veg fyrir varanlegt tap, í samræmi við kröfur um heilleika og tiltækileika.

Gerviauðkenning og lágmörkun gagna:

Þar sem við á beitir Livappy gerviauðkenningu á persónuupplýsingar – þar sem auðkennandi reitum er skipt út fyrir tilbúin auðkenni – til að draga úr áhættu ef óheimill aðgangur á sér stað. Við fylgjum einnig staðfastlega meginreglunni um lágmörkun gagna og söfnum og varðveitum aðeins þær persónuupplýsingar sem nauðsynlegar eru í tilgreindum tilgangi okkar10. Með því að lágmarka þau gögn sem við geymum og aðskilja eða ópersónugreina gögn þar sem unnt er takmörkum við áhrif hugsanlegra öryggisvandamála.

Með þessum og öðrum ráðstöfunum tryggir Livappy að persónuupplýsingar séu ávallt verndaðar með innbyggðum og sjálfgefnum hætti13. Við metum stöðugt nýja öryggistækni og starfsvenjur til að efla varnir okkar. Skuldbinding okkar er að viðhalda öryggisumgjörð í fremstu röð sem uppfyllir eða fer fram úr kröfum GDPR um gagnaöryggi og verndar þannig það traust sem notendur og viðskiptavinir okkar bera til okkar.

Persónuverndarfulltrúi (DPO)

GDPR gerir kröfu um að tiltekin fyrirtæki skipi persónuverndarfulltrúa þegar ákveðin skilyrði eru uppfyllt, svo sem ef kjarnastarfsemi felst í umfangsmikilli vinnslu viðkvæmra gagna eða reglubundinni og kerfisbundinni vöktun einstaklinga í stórum stíl19. Livappy OÜ hefur ekki enn skipað persónuverndarfulltrúa, þar sem núverandi umfang og eðli vinnslu okkar gerir það ekki að skyldu samkvæmt 37. gr. GDPR. Nánar tiltekið felur kjarnastarfsemi Livappy eins og sakir standa ekki í sér umfangsmikla vinnslu sérstakra flokka persónuupplýsinga eða umfangsmikla reglubundna vöktun einstaklinga sem myndi lagalega kalla á skipun persónuverndarfulltrúa19. Við höfum metið skyldur okkar og komist að þeirri niðurstöðu að eins og sakir standa sé formlegs persónuverndarfulltrúa ekki krafist.

Livappy er þó áfram vakandi fyrir þessari kröfu. Við skuldbindum okkur til að skipa hæfan persónuverndarfulltrúa í framtíðinni ef starfsemi okkar eða lagalegar skyldur breytast þannig að slíkur fulltrúi verði nauðsynlegur. Til dæmis, ef starfsemi Livappy víkkar út þannig að unnið verði með mjög viðkvæmar persónuupplýsingar í stórum stíl, eða ef við hefjum umfangsmikla gerð persónusniða eða vöktun, munum við endurmeta þörfina á persónuverndarfulltrúa og skipa slíkan fulltrúa tafarlaust í samræmi við ákvæði GDPR.

Núverandi persónuverndarráðstafanir

Jafnvel þótt formlega skipaður persónuverndarfulltrúi sé ekki til staðar tryggir Livappy að ábyrgð á persónuvernd sé skýrlega falin innan fyrirtækisins:

  • Við höfum sérstakt teymi (eða ábyrgðarmann) um persónuvernd og regluvörslu sem hefur eftirlit með GDPR-samræmi og veitir ráðgjöf í persónuverndarmálum. Þetta teymi vaktar frammistöðu okkar í persónuvernd, veitir leiðsögn um skyldur samkvæmt GDPR og er innri málsvari friðhelgi notenda.
  • Við veitum samskiptaupplýsingar (info@livappy.com) fyrir allar fyrirspurnir eða beiðnir um persónuvernd og við meðhöndlum þessi samskipti af sömu alúð og athygli og ef persónuverndarfulltrúi væri til staðar. Allar fyrirspurnir eða kvartanir sem berast eru afgreiddar af kostgæfni og, ef þörf krefur, vísað til stjórnenda eða lögmanna sem sérhæfa sig í persónuvernd.
  • Við höldum opnum samskiptaleiðum við eftirlitsyfirvöld eftir þörfum og fylgjumst með leiðbeiningum eftirlitsaðila til að tryggja áframhaldandi samræmi.

Livappy skilur það gildi sem persónuverndarfulltrúi getur haft, jafnvel þótt ekki sé beinlínis krafist – svo sem óháð eftirlit og sérþekkingu á persónuvernd. Við munum áfram fylgjast með skyldum okkar og munum ekki hika við að skipa persónuverndarfulltrúa þegar aðstæður eða vöxtur okkar kalla á það. Í millitíðinni er skuldbinding okkar sú að öll grundvallarhlutverk persónuverndarfulltrúa (eftirlit með samræmi, ráðgjöf um DPIA, þjálfun starfsfólks o.s.frv.) séu uppfyllt í gegnum innra stjórnskipulag okkar.

Tilkynning um öryggisbrest við meðferð persónuupplýsinga

Þrátt fyrir öflugar varnir viðurkennir Livappy að öryggisatvik geta hugsanlega átt sér stað. Komi upp öryggisbrestur við meðferð persónuupplýsinga (öryggisatvik sem leiðir til eyðingar fyrir slysni eða með ólögmætum hætti, taps, breytingar, óheimillar birtingar eða aðgangs að persónuupplýsingum) höfum við skýrt verklag til að stýra brestinum og uppfylla tilkynningarskyldur samkvæmt GDPR. Viðbragðsáætlun okkar vegna öryggisbresta felur í sér eftirfarandi skref, í samræmi við 33. og 34. gr. GDPR:

Tafarlaus greining og innri viðvörun:

Við höfum kerfi og ferla til staðar til að greina hugsanlega öryggisbresti og gera okkur viðvart um þá. Starfsfólk okkar er þjálfað í að bera kennsl á öryggisatvik og koma þeim áfram. Um leið og grunur vaknar um brest eða hann greinist er innra viðbragðsteymi okkar (sem í eru starfsmenn upplýsingatækni, öryggismála og stjórnenda) gert viðvart. Við tilnefnum tiltekinn atvikastjóra til að hafa umsjón með rannsókninni.

Afmörkun og mat:

Livappy mun fljótt afmarka brestinn til að koma í veg fyrir frekari gagnaleka (til dæmis með því að einangra kerfi sem urðu fyrir áhrifum, afturkalla auðkenni sem komust í hendur óviðkomandi eða loka tilteknum aðgerðum). Við rannsökum síðan atvikið til að ákvarða eðli og umfang brestsins, hvaða gögn og einstaklingar urðu fyrir áhrifum og hvaða áhætta gæti stafað af honum fyrir skráða einstaklinga. Sem hluti af þessu mati leggjum við mat á líkur og alvarleika hugsanlegs tjóns.

Tilkynning til yfirvalda (72 klukkustundir):

Ef líklegt er að bresturinn leiði til áhættu fyrir réttindi og frelsi einstaklinga mun Livappy tilkynna viðeigandi eftirlitsyfirvaldi um hann án ótilhlýðilegrar tafar og, þar sem því verður við komið, innan 72 klukkustunda frá því að vitneskja fékkst um brestinn14. Þar sem Livappy er með staðfestu í Eistlandi er leiðandi eftirlitsyfirvald okkar líklega eistneska persónuverndarstofnunin (Andmekaitse Inspektsioon), nema bresturinn hafi áhrif á skráða einstaklinga í fleiri en einu ESB-ríki (í því tilviki munum við starfa með leiðandi yfirvaldi samkvæmt reglunni um eina afgreiðslustöð).

Tilkynning okkar til yfirvalda mun innihalda allar tilskildar upplýsingar (eðli brestsins, flokka og áætlaðan fjölda skráðra einstaklinga og skráa sem um ræðir, líklegar afleiðingar, ráðstafanir sem gripið hefur verið til eða lagðar eru til vegna brestsins o.s.frv.). Ef okkur er ekki unnt að veita allar upplýsingar innan 72 klukkustunda munum við veita þær í áföngum eins og heimilt er, ásamt skýringu á töfinni15,16.

Tilkynning til þeirra einstaklinga sem málið varðar:

Ef líklegt er að bresturinn hafi í för með sér mikla áhættu fyrir persónuupplýsingar eða friðhelgi einkalífs einstaklinga munum við einnig tilkynna hlutaðeigandi skráðum einstaklingum um brestinn án ótilhlýðilegrar tafar17. Slík tilkynning verður sett fram á skýru og einföldu máli, þar sem eðli brestsins er lýst og einstaklingum veittar ráðleggingar til að draga úr hugsanlegum neikvæðum áhrifum (til dæmis gætum við ráðlagt endurstillingu lykilorða eða árvekni gagnvart vefveiðum ef auðkenni komust í hendur óviðkomandi). Við tilkynnum ekki einstaklingum ef gögnin sem urðu fyrir brestinum eru óskiljanleg vegna virkra tæknilegra ráðstafana (svo sem dulkóðunar) eða annarra þátta, eða ef áhættan er lítil, nema yfirvöld leggi fyrir okkur að gera það.

Úrbætur og forvarnir til framtíðar:

Livappy mun tafarlaust grípa til aðgerða til að bæta úr orsök brestsins. Það getur falið í sér að laga veikleika í hugbúnaði, herða aðgangsstýringar, bæta dulkóðun eða aðrar úrbætur til að tryggja að sambærilegt atvik endurtaki sig ekki. Við skjalfestum einnig þann lærdóm sem draga má og uppfærum öryggisstefnu okkar og þjálfun í samræmi við það. Æðstu stjórnendur eru upplýstir um alla bresti og framgang úrbóta, sem tryggir ábyrgðarskyldu og stuðning við nauðsynlegar umbætur.

Skjalfesting:

Í samræmi við 5. mgr. 33. gr. GDPR skjalfestir Livappy alla öryggisbresti, óháð því hvort þeir kalli á tilkynningu. Þessi innri brestaskrá geymir staðreyndir um brestinn, áhrif hans og þær úrbætur sem gripið var til. Slík skjölun gerir eftirlitsyfirvöldum kleift að staðreyna samræmi okkar og hjálpar okkur að bæta stöðugt viðbrögð okkar við öryggisatvikum. Jafnvel vegna minniháttar atvika höldum við skrá sem hluta af ábyrgðarskyldum okkar18.

Með þessari skipulegu nálgun tryggir Livappy að hvers kyns öryggisbrestur sé afgreiddur hratt og með gagnsæjum hætti, með það endanlega markmið að vernda gögn og réttindi notenda okkar. Viðbragðsviðbúnaður okkar allan sólarhringinn og skuldbinding við 72 klukkustunda tilkynningarfrestinn endurspegla þá alvöru sem við leggjum í öryggi persónuupplýsinga og skyldur okkar samkvæmt GDPR.

Vinnslusamningar

Livappy reiðir sig á tiltekna trausta þjónustuaðila (vinnsluaðila) til að styðja við þjónustu okkar – til dæmis skýjainnviðaveitendur, auðkennisstaðfestingarþjónustur og greiningarvettvanga. Í samræmi við kröfur GDPR undirritar Livappy vinnslusamninga (DPA) við alla ytri vinnsluaðila sem meðhöndla persónuupplýsingar fyrir okkar hönd20. Þessir vinnslusamningar eru formlegir samningar sem tryggja að hver vinnsluaðili sé skuldbundinn til GDPR-samræmis og verndi persónuupplýsingar samkvæmt sömu háu stöðlum og við gerum. Meðal lykilþátta í nálgun okkar á vinnslusamninga eru:

Skyldubundnir vinnslusamningar við alla vinnsluaðila:

Við höfum þá stefnu að engum persónuupplýsingum verði deilt með eða falið vinnsluaðila nema GDPR-samræmdur vinnslusamningur sé til staðar. Þetta nær til stórra samstarfsaðila á borð við Amazon Web Services (AWS) fyrir skýjahýsingu, Veriff fyrir auðkennisstaðfestingu, Google fyrir skýjabundin verkfæri eða greiningar, og hvers kyns annarra birgja eða verktaka sem vinna gögn. Hver þessara vinnsluaðila hefur samningsbundið skuldbundið sig til að fylgja kröfum GDPR, vinna gögn eingöngu samkvæmt skjalfestum fyrirmælum Livappy og innleiða viðeigandi öryggisráðstafanir.

Tryggingar og fullnægjandi ábyrgðir:

Í samræmi við 28. gr. og 81. lið formálsorða GDPR nýtir Livappy einungis vinnsluaðila sem veita fullnægjandi tryggingu fyrir getu sinni til að vernda persónuupplýsingar21. Vinnslusamningar okkar kveða á um að vinnsluaðilar skuli innleiða allar viðeigandi tæknilegar og skipulagslegar ráðstafanir til að vernda gögn (t.d. dulkóðun, aðgangsstýringar, trúnaðarskyldur) og aðstoða Livappy við að afgreiða beiðnir skráðra einstaklinga og tilkynningar um öryggisbresti eftir þörfum22. Við könnum vandlega persónuverndarhætti og orðspor nýrra birgja áður en þeir eru teknir í notkun sem vinnsluaðilar.

Lykilákvæði vinnslusamninga:

Hver vinnslusamningur sem Livappy undirritar inniheldur öll tilskilin ákvæði samkvæmt 3. mgr. 28. gr. GDPR. Þar á meðal eru: að vinnsluaðili vinni persónuupplýsingar eingöngu samkvæmt fyrirmælum Livappy; að starfsfólk sem vinnur gögnin sé bundið trúnaði; að vinnsluaðili aðstoði við að tryggja að öryggiskröfur séu uppfylltar og aðstoði við réttindi skráðra einstaklinga og DPIA; að ekki megi nýta undirvinnsluaðila án heimildar okkar og að þeir séu bundnir sömu skyldum; að vinnsluaðili skili eða eyði persónuupplýsingum í lok samstarfsins; og að vinnsluaðili sæti úttektum og leggi fram gögn um samræmi22. Þessi samningsákvæði veita Livappy og notendum okkar fullvissu um að persónuupplýsingar séu áfram verndaðar jafnvel þegar þriðju aðilar meðhöndla þær.

Eftirlit og framfylgd:

Livappy heldur skrá yfir alla núverandi vinnsluaðila og stöðu samninga okkar við þá. Við höfum eftirlit með samræmi vinnsluaðila okkar – til dæmis með því að fara yfir öryggisvottanir þeirra, úttektarskýrslur eða hvernig þeir fylgja hátternisreglum. Ef vinnsluaðili uppfyllir ekki persónuverndarskyldur sínar grípum við tafarlaust til aðgerða sem geta falið í sér kröfu um úrbætur, stöðvun vinnslu eða jafnvel uppsögn samnings. Að auki gera vinnslusamningar okkar vinnsluaðila ábyrga fyrir vernd gagnanna, sem þýðir að þeir verða að bæta Livappy (og að endingu notendum okkar) allt tjón sem hlýst af vinnslu þeirra sem uppfyllir ekki kröfur GDPR.

Undirvinnsluaðilar:

Þar sem vinnsluaðilar okkar fela öðrum hluta vinnslunnar (til dæmis ef AWS nýtir undirverktaka við rekstur gagnavera) er þess krafist í vinnslusamningum okkar að slíkir undirvinnsluaðilar lúti sömu stöðlum. Samningar Livappy tryggja að GDPR-samræmdar skyldur myndi samfellda keðju í gegnum öll stig vinnslunnar.

Athugið: Livappy hefur gert vinnslusamning (DPA) við Google Ireland Limited um veitingu Google Workspace-þjónustu (tölvupóstur, dagatal, ský). Google starfar sem vinnsluaðili fyrir hönd Livappy og öll vinnsla er í samræmi við GDPR, þar á meðal með stöðluðum samningsákvæðum (SCC) þar sem gögn kunna að vera flutt út fyrir ESB.

Með því að viðhalda ströngum vinnslusamningum uppfyllir Livappy skyldu sína sem ábyrgðaraðili til að starfa einungis með vinnsluaðilum sem geta tryggt vernd persónuupplýsinga23. Þessi samningsbundna kostgæfni er grundvallarþáttur í GDPR-samræmisáætlun okkar og veitir viðskiptavinum og notendum okkar fullvissu um að gögn þeirra verði meðhöndluð með öruggum hætti, ekki aðeins af Livappy heldur einnig af öllum samstarfsaðilum eða birgjum sem koma að veitingu þjónustu okkar. Við endurskoðum og uppfærum vinnslusamninga okkar reglulega í takt við lagalega þróun og tryggjum að öll ný samstarfsverkefni hefjist með traustan persónuverndarsamning til staðar.

Samskiptaupplýsingar

Netfang: info@livappy.com

Gildistökudagur: 10. september 2025

Rekstraraðili: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Skráð hjá skráningardeild héraðsdómsins í Tartu, kort í fyrirtækjaskrá nr. 1

Gildistaka og endurskoðun

Þessi stefna um GDPR-samræmi tekur gildi á birtingardegi og er samþykkt af stjórnendum Livappy. Við munum endurskoða stefnuna að minnsta kosti árlega og að auki eftir þörfum til að endurspegla breytingar á starfsháttum okkar eða á lögum. Uppfærslur verða birtar til að tryggja að starfsfólk, viðskiptavinir og samstarfsaðilar séu áfram upplýst um hvernig Livappy stendur við skuldbindingu sína um GDPR-samræmi.

Heimildir

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Allur réttur áskilinn.

GDPR-samræmi – Livappy