VDAR atbilstības politika

Ievads

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) ir apņēmusies pilnībā ievērot Eiropas Savienības Vispārīgo datu aizsardzības regulu (VDAR) visās savās darbībās. Šī VDAR atbilstības politika kalpo gan kā iekšēja vadlīnija, gan kā publisks paziņojums par to, kā Livappy nodrošina datu aizsardzību un privātumu saskaņā ar VDAR.

Ja jums ir jautājumi vai bažas par šo politiku vai datu aizsardzību uzņēmumā Livappy, lūdzu, sazinieties ar mums: info@livappy.com.

Darbības joma

Šī politika attiecas uz visām personas datu apstrādes darbībām, ko Livappy OÜ veic, sniedzot pakalpojumus personām Eiropas Savienībā. Kā Eiropas Savienībā reģistrēts uzņēmums Livappy ir VDAR jurisdikcijā attiecībā uz jebkuru ES esošu personu personas datu apstrādi1. Praksē tas nozīmē, ka jebkura personiskā informācija, ko Livappy vāc, izmanto, glabā vai citādi apstrādā – neatkarīgi no tā, vai tā iegūta no klientiem, lietotājiem, darbiniekiem vai partneriem visā ES –, tiek apstrādāta saskaņā ar VDAR prasībām.

Livappy ir apņēmusies nodrošināt, ka VDAR principi un noteikumi reglamentē visas attiecīgās datu apstrādes darbības neatkarīgi no tā, kurā ES valstī datu subjekts dzīvo. Mēs apzināmies, ka VDAR aizsargā ES personu pamattiesības uz privātumu un uzliek mums pienākumus ikreiz, kad rīkojamies ar ES personas datiem2.

Saskaņā ar šo politiku Livappy darbības, uz kurām attiecas VDAR, ietver (bet neaprobežojas ar): personas datu vākšanu no lietotājiem un klientiem, šo datu glabāšanu vai mitināšanu (piemēram, mūsu mākoņserveros), personas datu analīzi uzņēmējdarbības vajadzībām un datu koplietošanu ar pilnvarotiem pakalpojumu sniedzējiem. Visas šādas darbības tiek veiktas atbilstoši VDAR un Eiropas Ekonomikas zonas (EEZ) ietvaros vai izmantojot apstiprinātus nosūtīšanas mehānismus, ja dati tiek pārsūtīti ārpus EEZ. Kopsavilkumā: ja Livappy apstrādā ES personas datus, uz šo apstrādi attiecas šī politika un VDAR atbilstība.

Pārredzamība

Livappy ievēro pārredzamības principu, skaidri informējot datu subjektus par to, kā mēs vācam, izmantojam un koplietojam viņu personisko informāciju. VDAR prasa organizācijām būt atklātām un godīgām par personas datiem, ko tās vāc, un mērķiem, kādiem tie tiek izmantoti3. Atbilstoši tam Livappy sniedz datu subjektiem visaptverošus privātuma paziņojumus ikreiz, kad vācam personas datus. Šajos paziņojumos (piemēram, mūsu Privātuma politikā) ir izklāstīta visa obligāti sniedzamā informācija, tostarp:

Pārziņa identitāte:

Mēs norādām Livappy OÜ kā datu pārzini un visos privātuma paziņojumos sniedzam savu kontaktinformāciju (adresi un e-pasta adresi).

Datu vākšana un izmantošana:

Mēs paskaidrojam, kādus personas datus vācam, kā un kāpēc tos vācam. Tas ietver datu kategorijas (piemēram, vārdu, kontaktinformāciju, personu apliecinošus dokumentus utt.) un mērķus, kādiem tie tiek apstrādāti (piemēram, mūsu pakalpojumu sniegšana, identitātes verifikācija, klientu atbalsts, mārketings utt.).

Juridiskie pamati:

Katrai apstrādes darbībai mēs norādām VDAR paredzēto juridisko pamatu, kas to attaisno, – piemēram, vai balstāmies uz lietotāja piekrišanu, līguma izpildes nepieciešamību, juridisku pienākumu vai leģitīmām interesēm. Mēs nodrošinām, ka nekādi personas dati netiek apstrādāti bez derīga juridiskā pamata saskaņā ar VDAR 6. un 9. pantu.

Datu glabāšana:

Mēs informējam personas par to, cik ilgi glabājam personas datus. Livappy ievēro glabāšanas ierobežojuma principu, proti, mēs glabājam personas datus tikai tik ilgi, cik nepieciešams norādīto mērķu sasniegšanai vai cik to prasa tiesību akti, pēc tam dati tiek droši dzēsti vai anonimizēti.

Datu saņēmēji:

Mēs atklājam visas trešās personas vai partnerus, kas var saņemt personas datus. Tas ietver norādi uz to, vai personas dati tiek koplietoti ar mūsu pakalpojumu sniedzējiem vai apstrādātājiem (piemēram, mākoņmitināšanas pakalpojumu sniedzējiem, identitātes verifikācijas pakalpojumiem, analītikas rīkiem), un nodrošināšanu, ka personas zina saņēmēju kategorijas.

Tiesības un kontaktinformācija:

Mēs informējam personas par viņu VDAR paredzētajām datu subjekta tiesībām (sīkāk aprakstītas nākamajā sadaļā) un sniedzam skaidras norādes, kā šīs tiesības īstenot, tostarp sazinoties ar mums pa e-pastu info@livappy.com. Privātuma paziņojumos iekļaujam arī tiesības iesniegt sūdzību uzraudzības iestādei un citu prasīto informāciju.

Visa privātuma informācija tiek sniegta kodolīgā, pārredzamā un viegli pieejamā veidā, izmantojot skaidru valodu, kā to prasa VDAR. Livappy sniedz šo informāciju datu vākšanas brīdī (vai, ja dati saņemti no trešajām personām, pēc iespējas ātrāk saskaņā ar VDAR 13. un 14. pantu). Mēs apņemamies atjaunināt savus privātuma paziņojumus ikreiz, kad mainās mūsu datu apstrādes prakse, un nekavējoties paziņosim par jebkurām būtiskām izmaiņām, lai nodrošinātu nepārtrauktu pārredzamību. Būtībā Livappy cenšas panākt, lai personas nekad nebūtu neziņā par to, kā tiek apstrādāti viņu dati, tādējādi stiprinot uzticēšanos un atbilstot VDAR augstajiem pārredzamības standartiem3.

Datu subjekta tiesības

Saskaņā ar VDAR personām (datu subjektiem) ir piešķirtas plašas tiesības attiecībā uz viņu personas datiem, un Livappy ir pilnībā apņēmusies šīs tiesības nodrošināt un ievērot. Datu subjektiem piešķirtās tiesības ietver: tiesības tikt informētam, tiesības piekļūt datiem, tiesības uz datu labošanu, tiesības uz dzēšanu („tiesības tikt aizmirstam“), tiesības ierobežot apstrādi, tiesības uz datu pārnesamību, tiesības iebilst pret apstrādi un tiesības nebūt tāda lēmuma subjektam, kura pamatā ir tikai automatizēta apstrāde (tostarp profilēšana)4. Mēs atzīstam visas šīs tiesības un esam izveidojuši procesus to īstenošanas atvieglošanai.

Tiesību īstenošana

Livappy ir ieviesusi lietotājiem draudzīgas procedūras, lai personas varētu īstenot savas VDAR paredzētās tiesības. Datu subjekti jebkurā laikā var iesniegt pieprasījumus, sazinoties ar mums pa e-pastu info@livappy.com. Mēs nodrošinām arī tiešsaistes veidlapas vai lietotnes iestatījumus (attiecīgā gadījumā), lai vienkāršotu piekļuves, labošanas, dzēšanas u. c. pieprasījumu iesniegšanu.

Kad pieprasījums ir saņemts, Livappy:

Pārbauda pieprasījumu:

Drošības nolūkos mums var būt nepieciešams pārbaudīt pieprasījuma iesniedzēja identitāti, lai nodrošinātu, ka personas dati netiek izpausti nepilnvarotai personai. Tas var ietvert papildu informācijas vai autentifikācijas pieprasīšanu, ja pieprasījums tiek iesniegts no e-pasta adreses vai konta, kas mums vēl nav zināms.

Atbild savlaicīgi:

Mēs atbildam uz visiem datu subjektu pieprasījumiem bez nepamatotas kavēšanās un viena mēneša laikā no to saņemšanas, kā to prasa VDAR6. Ja pieprasījums ir sarežģīts vai pieprasījumu ir daudz, mēs varam pagarināt šo termiņu vēl par diviem mēnešiem, taču sākotnējā viena mēneša laikā informēsim iesniedzēju par pagarinājumu un tā iemesliem. Jebkurā gadījumā pieprasījuma statuss un iznākums tiks skaidri paziņots.

Izpilda pieprasījumu, kad tas ir iespējams:

Ja pieprasījums ir pamatots un nav piemērojams neviens juridisks izņēmums, Livappy pieprasījumu izpildīs. Piemēram, mēs sniegsim personas datu kopiju, ko apstrādājam par attiecīgo personu (piekļuves tiesības), izlabosim jebkādas neprecizitātes (labošana), dzēsīsim datus, ja tas tiek pieprasīts un ja to neliedz kāds prevalējošs likumīgs iemesls (dzēšana), vai pārtrauksim noteiktu apstrādi pēc iebilduma vai ierobežošanas pieprasījuma – vienmēr saskaņā ar VDAR nosacījumiem. Ja tiek pieprasīta datu pārnesamība, mēs sniegsim personas datus strukturētā, plaši izmantotā, mašīnlasāmā formātā.

Paskaidro jebkuru atteikumu vai ierobežojumu:

Retajos gadījumos, kad nevaram izpildīt pieprasījumu (piemēram, ja piemērojams izņēmums vai ja pieprasījums ir acīmredzami nepamatots vai pārmērīgs), mēs informēsim personu par konkrēto iemeslu, kāpēc nevaram pieprasījumu izpildīt, un par viņas tiesībām iesniegt sūdzību uzraudzības iestādei. Mēs neiekasējam maksu par atbildēm uz tiesību īstenošanas pieprasījumiem, izņemot gadījumus, kad pieprasījums ir atkārtots vai pārmērīgs (šādā gadījumā jebkura maksa vai atteikums būs stingri tikai tāds, kā to pieļauj VDAR).

Atvieglo un dokumentē:

Livappy iekšējās procedūras nodrošina, ka personāls ir apmācīts atpazīt un pareizi apstrādāt datu subjektu pieprasījumus7. Mēs uzturam pieprasījumu un atbilžu reģistru, lai apliecinātu savu atbilstību. Vajadzības gadījumā mēs informējam arī attiecīgos trešo personu datu apstrādātājus vai saņēmējus (piemēram, ja dati ir tikuši koplietoti un tie ir jādzēš vai jālabo, mēs paziņosim par pieprasījumu šīm pusēm, kā tas ir nepieciešams).

Livappy dziļi respektē personu kontroli pār saviem personas datiem. Ievērojot šīs tiesības un padarot procesu vienkāršu, mēs apliecinām savu pārskatatbildību un apņemšanos īstenot VDAR paredzēto datu subjektu tiesību nostiprināšanu. Mūsu komanda ir gatava jebkurā laikā palīdzēt personām izprast un īstenot savas tiesības.

Integrēta datu aizsardzība un datu aizsardzība pēc noklusējuma

Livappy ievēro integrētu datu aizsardzību un datu aizsardzību pēc noklusējuma kā pamatprincipus visos savos produktos, pakalpojumos un uzņēmējdarbības procesos. Tas nozīmē, ka jau no jebkura projekta vai sistēmas pašas izveides sākuma mēs integrējam datu aizsardzības apsvērumus un nodrošinām, ka privātuma aizsardzības pasākumi ir iestrādāti pēc noklusējuma, nevis pievienoti vēlāk8. Mūsu pieeja ietver šādu praksi:

Integrācija projektēšanas posmā:

Ikreiz, kad izstrādājam vai atjauninām programmatūru, lietotnes vai uzņēmējdarbības procesus, kas saistīti ar personas datiem, mēs proaktīvi izvērtējam privātuma riskus un jau projektēšanas posmā iekļaujam aizsardzības pasākumus. Piemēram, mēs samazinām datu vākšanu līdz tikai tam, kas nepieciešams noteiktajam mērķim (datu minimizēšana), un izvēlamies sistēmu arhitektūras, kas aizsargā personas datus (piemēram, attiecīgā gadījumā izmantojot pseidonimizācijas vai apkopošanas metodes).

Privātumu aizsargājoši noklusējuma iestatījumi:

Livappy pakalpojumi ir konfigurēti ar privātumam draudzīgiem noklusējuma iestatījumiem. Tas nozīmē, ka, ja vien lietotājs aktīvi neizvēlas citādi, tiek vākts un izmantots tikai nepieciešamais personas datu minimums. Visas funkcijas, kas varētu ietekmēt privātumu, pēc noklusējuma ir iestatītas visaizsargājošākajā režīmā9. Lietotājiem nav jāpiekrīt papildu datu vākšanai, lai pakalpojums darbotos – privātums ir standarta iestatījums.

Novērtējumi par ietekmi uz datu aizsardzību (DPIA):

Mēs veicam novērtējumus par ietekmi uz datu aizsardzību attiecībā uz jebkurām jaunām vai būtiski mainītām apstrādes darbībām, kas var radīt augstu risku personu privātumam. Ar DPIA palīdzību mēs savlaicīgi identificējam iespējamās privātuma problēmas un risinām tās, pielāgojot projektējumu vai ieviešot papildu aizsardzības pasākumus. Šis process nodrošina atbilstību VDAR 35. pantam un apliecina, ka privātuma riskus izvērtējam rūpīgi un iepriekš.

Apmācības un izpratne:

Mūsu inženierijas un produktu komandas saņem apmācības par integrētas datu aizsardzības principiem. Mēs veidojam iekšēju kultūru, kurā darbinieki un līgumpartneri apzinās privātuma pienākumus un, rīkojoties ar personas datiem, konsekventi domā par privātumu. Pirms jaunu funkciju ieviešanas mēs veicam privātuma pārskatus vai izmantojam kontrolsarakstus, lai nodrošinātu, ka atbilstības kontroles ir ieviestas.

Pastāvīga pārskatīšana un uzlabojumi:

Integrēta datu aizsardzība nav vienreizējs uzdevums. Livappy nepārtraukti uzrauga un pārskata savas sistēmas, lai nodrošinātu, ka tās laika gaitā atbilst privātuma standartiem. Mēs periodiski veicam drošības un privātuma kontroļu auditus un atjauninājumus, pielāgojamies jaunām regulatīvajām vadlīnijām un ņemam vērā lietotāju atsauksmes, lai uzlabotu datu aizsardzību. Ja mainās tehnoloģijas vai datu izmantošana, mēs pārskatām savus risinājumus, lai pēc noklusējuma saglabātu augstāko datu aizsardzības līmeni.

Iestrādājot privātumu savas darbības pamatos, Livappy ne tikai izpilda VDAR prasību par integrētu datu aizsardzību un datu aizsardzību pēc noklusējuma, bet arī veido uzticēšanos ar lietotājiem. Mūsu mērķis ir nodrošināt, ka privātums ir neatņemama mūsu uzņēmuma inovāciju un pakalpojumu daļa – aizsargājot personas datus no paša pamata un pēc noklusējuma katrā gadījumā.

Tehniskie un organizatoriskie pasākumi

Livappy ir ieviesusi visaptverošu tehnisko un organizatorisko drošības pasākumu kopumu personas datu aizsardzībai un tāda drošības līmeņa nodrošināšanai, kas atbilst riskam, kā to prasa VDAR 32. pants11. Mēs apzināmies, ka personas datu aizsargāšana ir vissvarīgākā, un izmantojam nozares labāko praksi, lai novērstu nesankcionētu piekļuvi datiem, to izpaušanu, mainīšanu vai zudumu. Galvenie pasākumi ietver:

Šifrēšana:

Visi personas dati, ko apstrādā Livappy, ir aizsargāti ar spēcīgu šifrēšanu gan pārsūtīšanas laikā, gan uzglabāšanā. Datu pārsūtīšanai tīklos izmantojam mūsdienīgus šifrēšanas protokolus (piemēram, TLS), bet mūsu datubāzēs un dublējumkopijās glabāto datu šifrēšanai – noturīgus šifrēšanas algoritmus. Tas nodrošina, ka pat tad, ja dati tiktu pārtverti vai tiem tiktu piekļūts bez atļaujas, tie paliktu nesalasāmi un droši12. Kad tas ir iespējams, mēs piedāvājam mehānismus šifrēšanas atslēgu drošai pārvaldībai, lai novērstu jebkādu vienu kompromitēšanas punktu.

Piekļuves kontrole:

Livappy piemēro stingrus piekļuves kontroles mehānismus, lai nodrošinātu, ka personas dati ir pieejami tikai pilnvarotam personālam un tikai tiktāl, cik tas nepieciešams darba pienākumu veikšanai. Mēs esam ieviesuši uz lomām balstītu piekļuves kontroli un lietotāju autentifikācijas sistēmas (tostarp daudzfaktoru autentifikāciju sensitīvām sistēmām), lai ierobežotu, kas var piekļūt datiem. Personāla piekļuve personas datiem tiek piešķirta atbilstoši darba lomai un nekavējoties atsaukta vai pielāgota, kad lomas mainās. Katrs darbinieks vai līgumpartneris, kam ir piekļuve personas datiem, ir saistīts ar konfidencialitātes pienākumiem un saņem apmācības par datu drošību.

Reģistrēšana un uzraudzība:

Mēs uzturam detalizētu sistēmu piekļuves un datu apstrādes darbību reģistrāciju. Visa piekļuve personas datu krātuvēm, kā arī būtiskas ar personas datiem veiktas darbības tiek reģistrētas drošos audita pierakstos. Livappy izmanto uzraudzības rīkus, lai pārskatītu žurnālus un atklātu jebkādas neparastas vai nesankcionētas darbības. Tas ne tikai palīdz mums novērst un identificēt iespējamos drošības incidentus, bet arī nodrošina audita pierakstu, lai apliecinātu pārskatatbildību par piekļuvi datiem un to izmaiņām.

Droša infrastruktūra (AWS mākonis):

Mūsu pakalpojumi tiek mitināti Amazon Web Services (AWS) – atzītā mākoņpakalpojumu sniedzējā ar augstiem drošības standartiem un VDAR atbilstošu praksi. Mēs izmantojam AWS drošības funkcijas un atbilstības sertifikātus. Piemēram, ES personas datu glabāšanai izvēlamies datu centru reģionus Eiropā, izmantojam AWS iebūvētos ugunsmūrus un tīkla drošību, kā arī regulāri uzstādām programmatūras ielāpus un atjauninājumus. AWS sniedz spēcīgas garantijas un iespējas datu aizsardzībai (tostarp klienta kontroli pār datu atrašanās vietu, šifrēšanu un piekļuves pārvaldību)12, ko izmantojam, lai stiprinātu savu kopējo drošības līmeni.

Tīkla un sistēmu drošība:

Livappy aizsargā savas IT sistēmas ar tādiem pasākumiem kā ugunsmūri, ielaušanās atklāšanas un novēršanas sistēmas (IDS/IPS), aizsardzība pret ļaunprogrammatūru un droša tīkla arhitektūra. Mēs nodalām vides (piemēram, izstrādes, testēšanas, ražošanas), lai samazinātu risku, un izmantojam ievainojamību pārvaldības praksi, tostarp regulāru ievainojamību skenēšanu un ielaušanās testēšanu. Visas konstatētās drošības problēmas tiek nekavējoties novērstas.

Organizatoriskās politikas un apmācības:

Mēs esam izveidojuši iekšējās drošības un datu aizsardzības politikas, kas jāievēro visiem darbiniekiem un līgumpartneriem. Šīs politikas aptver pareizu rīkošanos ar personas datiem, ierīču lietošanu, incidentu ziņošanas protokolus un citus jautājumus. Mēs regulāri rīkojam apmācības un izpratnes veicināšanas programmas, lai mūsu komanda saglabātu modrību un zināšanas par kiberdrošības un privātuma labāko praksi. Piekļuve personas datiem prasa šo politiku ievērošanu, un pārkāpumi var novest pie disciplinārsoda.

Regulāri auditi un novērtējumi:

Livappy periodiski auditē savus datu aizsardzības pasākumus un veic riska novērtējumus, lai nodrošinātu to nepārtrauktu efektivitāti. Mēs regulāri pārskatām lietotāju piekļuves tiesības, testējam savus incidentu reaģēšanas plānus un varam piesaistīt neatkarīgus auditorus mūsu drošības kontroļu izvērtēšanai. Jebkuri konstatētie trūkumi vai uzlabojumu iespējas tiek nekavējoties novērsti. Šie auditi palīdz mums saglabāt atbilstību un pastāvīgi atbilst mainīgajiem drošības standartiem un regulatīvajām vadlīnijām.

Darbības nepārtrauktība un dublējumkopijas:

Lai aizsargātos pret datu zudumu vai iznīcināšanu, mēs uzturam drošas datu dublēšanas procedūras un mums ir izstrādāti darbības atjaunošanas plāni. Kritisko personas datu dublējumkopijas tiek šifrētas un droši glabātas (tostarp ārpus mūsu telpām vai mākonī), un mēs periodiski testējam datu atjaunošanu. Jebkādas sistēmas kļūmes vai katastrofas gadījumā Livappy var atjaunot personas datus, lai novērstu to neatgriezenisku zudumu, atbilstoši integritātes un pieejamības prasībām.

Pseidonimizācija un datu minimizēšana:

Kad vien tas ir lietderīgi, Livappy piemēro personas datu pseidonimizāciju – aizstājot identificējošos laukus ar mākslīgiem identifikatoriem –, lai samazinātu risku nesankcionētas piekļuves gadījumā. Mēs arī stingri ievērojam datu minimizēšanas principu, vācot un glabājot tikai tos personas datus, kas nepieciešami mūsu noteiktajiem mērķiem10. Samazinot glabāto datu apjomu un, kur iespējams, nodalot vai anonimizējot datus, mēs ierobežojam jebkādas iespējamās drošības problēmas ietekmi.

Ar šiem un citiem pasākumiem Livappy nodrošina, ka personas dati vienmēr ir aizsargāti integrēti un pēc noklusējuma13. Mēs nepārtraukti izvērtējam jaunas drošības tehnoloģijas un praksi, lai uzlabotu savu aizsardzību. Mūsu apņemšanās ir uzturēt mūsdienīgu drošības ietvaru, kas atbilst VDAR datu drošības prasībām vai pārsniedz tās, tādējādi sargājot uzticēšanos, ko mums dāvā mūsu lietotāji un klienti.

Datu aizsardzības speciālists (DPO)

VDAR prasa noteiktām organizācijām iecelt datu aizsardzības speciālistu, ja ir izpildīti konkrēti kritēriji, piemēram, ja pamatdarbība ietver sensitīvu datu apstrādi lielā apjomā vai regulāru un sistemātisku personu novērošanu lielā apjomā19. Livappy OÜ vēl nav iecēlusi datu aizsardzības speciālistu, jo mūsu pašreizējais datu apstrādes apjoms un raksturs nepadara to par obligātu prasību saskaņā ar VDAR 37. pantu. Konkrēti, Livappy pamatdarbība pašlaik neietver īpašu kategoriju datu apstrādi lielā apjomā vai personu regulāru novērošanu lielā apjomā, kas juridiski liktu iecelt DPO19. Mēs esam izvērtējuši savus pienākumus un secinājuši, ka pagaidām formāls DPO nav nepieciešams.

Tomēr Livappy joprojām ir modra attiecībā uz šo prasību. Mēs apņemamies nākotnē iecelt kvalificētu DPO, ja mūsu darbība vai juridiskie pienākumi mainīsies tā, ka DPO kļūs nepieciešams. Piemēram, ja Livappy uzņēmējdarbība paplašināsies un ietvers īpaši sensitīvu personas datu apstrādi lielā apjomā vai ja mēs sāksim plašas profilēšanas/novērošanas darbības, mēs no jauna izvērtēsim DPO nepieciešamību un nekavējoties veiksim iecelšanu saskaņā ar VDAR nosacījumiem.

Pašreizējie datu aizsardzības pasākumi

Pat bez formāli iecelta DPO Livappy nodrošina, ka datu aizsardzības pienākumi organizācijā ir skaidri sadalīti:

  • Mums ir īpaša privātuma un atbilstības komanda (vai atbildīgā persona), kas pārrauga VDAR ievērošanu un sniedz konsultācijas datu aizsardzības jautājumos. Šī komanda uzrauga mūsu datu aizsardzības sniegumu, sniedz vadlīnijas par VDAR pienākumiem un darbojas kā lietotāju privātuma iekšējais aizstāvis.
  • Mēs sniedzam kontaktinformāciju (info@livappy.com) visiem ar datu aizsardzību saistītiem jautājumiem vai pieprasījumiem, un pret šo saziņu izturamies ar tādu pašu rūpību un uzmanību, it kā DPO būtu iecelts. Visi saņemtie jautājumi vai sūdzības tiek izskatīti rūpīgi un vajadzības gadījumā nodoti vadībai vai privātuma jomā specializējušamies juristiem.
  • Mēs uzturam atklātu saziņu ar uzraudzības iestādēm, kad tas nepieciešams, un sekojam līdzi regulatīvajām vadlīnijām, lai nodrošinātu nepārtrauktu atbilstību.

Livappy saprot vērtību, ko var sniegt DPO, pat ja tas nav obligāti nepieciešams, – piemēram, neatkarīgu pārraudzību un ekspertu zināšanas privātuma jomā. Mēs turpināsim uzraudzīt savus pienākumus un nevilcināsimies iecelt DPO, kad apstākļi vai mūsu izaugsme to prasīs. Tikmēr mūsu apņemšanās ir nodrošināt, ka visas būtiskākās DPO funkcijas (atbilstības uzraudzība, konsultēšana par DPIA, personāla apmācība u. c.) tiek pildītas ar mūsu iekšējo pārvaldības struktūru palīdzību.

Paziņošana par personas datu aizsardzības pārkāpumu

Neraugoties uz spēcīgu aizsardzību, Livappy atzīst, ka drošības incidenti var notikt. Personas datu aizsardzības pārkāpuma gadījumā (drošības incidents, kura rezultātā notiek nejauša vai nelikumīga personas datu iznīcināšana, nozaudēšana, pārveidošana, neatļauta izpaušana vai piekļuve tiem) mums ir skaidra procedūra pārkāpuma pārvaldībai un VDAR paredzēto paziņošanas pienākumu izpildei. Mūsu datu aizsardzības pārkāpumu reaģēšanas plāns ietver turpmāk minētos soļus atbilstoši VDAR 33. un 34. pantam:

Tūlītēja atklāšana un iekšējais brīdinājums:

Mums ir ieviestas sistēmas un procesi, lai atklātu iespējamos datu aizsardzības pārkāpumus un brīdinātu mūs par tiem. Mūsu darbinieki ir apmācīti atpazīt drošības incidentus un ziņot par tiem augstākam līmenim. Tiklīdz rodas aizdomas par pārkāpumu vai tas tiek identificēts, tiek informēta mūsu iekšējā reaģēšanas komanda (kurā ietilpst IT, drošības un vadības darbinieki). Mēs norīkojam konkrētu incidenta vadītāju, kas pārrauga izmeklēšanu.

Ierobežošana un novērtēšana:

Livappy ātri ierobežos pārkāpumu, lai novērstu turpmāku datu noplūdi (piemēram, izolējot skartās sistēmas, atsaucot kompromitētus piekļuves datus vai atslēdzot konkrētas funkcijas). Pēc tam mēs izmeklējam incidentu, lai noteiktu pārkāpuma raksturu un apjomu, to, kādi dati un kuras personas ir skartas, un iespējamos riskus datu subjektiem. Šī novērtējuma ietvaros mēs izvērtējam iespējamā kaitējuma iestāšanās varbūtību un smagumu.

Paziņošana iestādēm (72 stundas):

Ja pārkāpums varētu radīt risku personu tiesībām un brīvībām, Livappy bez nepamatotas kavēšanās un, ja iespējams, 72 stundu laikā no brīža, kad par pārkāpumu uzzinājusi, paziņos attiecīgajai uzraudzības iestādei14. Tā kā Livappy atrodas Igaunijā, mūsu vadošā uzraudzības iestāde, visticamāk, ir Igaunijas Datu aizsardzības inspekcija (Andmekaitse Inspektsioon), ja vien pārkāpums neskar datu subjektus vairākās ES valstīs (šādā gadījumā mēs sadarbosimies ar vadošo iestādi saskaņā ar vienas pieturas aģentūras mehānismu).

Mūsu paziņojumā iestādēm par pārkāpumu tiks iekļauta visa prasītā informācija (pārkāpuma raksturs, skarto datu subjektu un ierakstu kategorijas un aptuvenais skaits, iespējamās sekas, veiktie vai ierosinātie pasākumi pārkāpuma novēršanai utt.). Ja mēs nespēsim sniegt visu informāciju 72 stundu laikā, mēs sniegsim to pa posmiem, kā tas ir atļauts, norādot kavēšanās iemeslu15,16.

Skarto personu informēšana:

Ja pārkāpums varētu radīt augstu risku personu personas datiem vai privātumam, mēs bez nepamatotas kavēšanās paziņosim par pārkāpumu arī skartajiem datu subjektiem17. Šī saziņa notiks skaidrā un vienkāršā valodā, aprakstot pārkāpuma raksturu un sniedzot personām ieteikumus, kā mazināt iespējamās nelabvēlīgās sekas (piemēram, mēs varam ieteikt atiestatīt paroles vai būt modriem pret pikšķerēšanu, ja ir atklāti piekļuves dati). Mēs neinformēsim personas, ja efektīvu tehnisko pasākumu dēļ (piemēram, šifrētu datu) vai citu apstākļu dēļ skartie dati ir nesalasāmi vai risks ir zems, ja vien iestādes mums neuzdos to darīt.

Novēršana un turpmāka profilakse:

Livappy nekavējoties veiks pasākumus, lai novērstu pārkāpuma cēloni. Tas var ietvert programmatūras ievainojamību novēršanu, piekļuves kontroles pastiprināšanu, šifrēšanas uzlabošanu vai citas korektīvas darbības, lai nodrošinātu, ka līdzīgs incidents neatkārtojas. Mēs arī dokumentēsim gūtās atziņas un attiecīgi atjaunināsim savas drošības politikas un apmācības. Augstākā vadība tiek informēta par visiem pārkāpumiem un novēršanas gaitu, tādējādi nodrošinot pārskatatbildību un atbalstu nepieciešamajiem uzlabojumiem.

Dokumentēšana:

Atbilstoši VDAR 33. panta 5. punktam Livappy dokumentē visus datu aizsardzības pārkāpumus neatkarīgi no tā, vai par tiem ir jāpaziņo. Šajā iekšējā pārkāpumu reģistrā tiek fiksēti fakti, kas saistīti ar pārkāpumu, tā sekas un veiktās korektīvās darbības. Šāda dokumentācija ļauj uzraudzības iestādēm pārbaudīt mūsu atbilstību un palīdz mums pastāvīgi pilnveidot drošības incidentu reaģēšanu. Pat par nelieliem incidentiem mēs veicam ierakstu kā daļu no mūsu pārskatatbildības pienākumiem18.

Ievērojot šo strukturēto pieeju, Livappy nodrošina, ka jebkurš datu aizsardzības pārkāpums tiek risināts ātri un pārredzami, ar galveno mērķi aizsargāt mūsu lietotāju datus un tiesības. Mūsu gatavība reaģēt uz incidentiem 24/7 un apņemšanās ievērot 72 stundu paziņošanas termiņu atspoguļo nopietnību, ar kādu izturamies pret personas datu drošību un saviem VDAR pienākumiem.

Datu apstrādes līgumi

Livappy paļaujas uz noteiktiem uzticamiem trešo personu pakalpojumu sniedzējiem (apstrādātājiem), kas atbalsta mūsu pakalpojumus, – piemēram, mākoņinfrastruktūras nodrošinātājiem, identitātes verifikācijas pakalpojumiem un analītikas platformām. Saskaņā ar VDAR prasībām Livappy paraksta datu apstrādes līgumus (DPA) ar visiem ārējiem apstrādātājiem, kas mūsu vārdā apstrādā personas datus20. Šie DPA ir formāli līgumi, kas nodrošina, ka katrs apstrādātājs ir apņēmies ievērot VDAR un aizsargāt personas datus tikpat augstā līmenī kā mēs. Mūsu pieejas DPA galvenie aspekti ietver:

Obligāti DPA ar visiem apstrādātājiem:

Mums ir politika, ka nekādi personas dati netiks koplietoti ar trešās personas apstrādātāju vai uzticēti tam, ja nav noslēgts VDAR atbilstošs DPA. Tas attiecas arī uz tādiem galvenajiem partneriem kā Amazon Web Services (AWS) mākoņmitināšanai, Veriff identitātes verifikācijas pakalpojumiem, Google mākoņa rīkiem vai analītikai, un jebkuru citu piegādātāju vai līgumpartneri, kas apstrādā datus. Katrs no šiem apstrādātājiem ir līgumiski apņēmies ievērot VDAR prasības, apstrādāt datus tikai saskaņā ar Livappy dokumentētiem norādījumiem un īstenot atbilstošus drošības pasākumus.

Apliecinājumi un pietiekamas garantijas:

Atbilstoši VDAR 28. pantam un 81. apsvērumam Livappy piesaista tikai tādus apstrādātājus, kas sniedz pietiekamas garantijas par savu spēju aizsargāt personas datus21. Mūsu datu apstrādes līgumi paredz, ka apstrādātājiem ir jāīsteno visi atbilstošie tehniskie un organizatoriskie pasākumi datu aizsardzībai (piemēram, šifrēšana, piekļuves kontrole, konfidencialitātes pienākumi) un jāpalīdz Livappy izpildīt datu subjektu pieprasījumus un paziņot par pārkāpumiem, kad tas nepieciešams22. Pirms jaunu piegādātāju piesaistīšanas kā apstrādātājus mēs rūpīgi pārbaudām viņu datu aizsardzības praksi un reputāciju.

Galvenie DPA noteikumi:

Katrs Livappy parakstītais DPA satur visus VDAR 28. panta 3. punktā prasītos noteikumus. Tie cita starpā ietver: apstrādātājs apstrādās personas datus tikai saskaņā ar Livappy norādījumiem; datus apstrādājošais personāls ir saistīts ar konfidencialitātes pienākumu; apstrādātājs palīdzēs nodrošināt atbilstību drošības prasībām un sniegs palīdzību saistībā ar datu subjektu tiesībām un DPIA; apakšapstrādātājus nevar piesaistīt bez mūsu atļaujas, un tiem ir jābūt saistītiem ar tiem pašiem pienākumiem; apstrādātājs sadarbības beigās atdos vai dzēsīs personas datus; un apstrādātājam ir jāpakļaujas auditiem un jāsniedz pierādījumi par atbilstību22. Šie līguma noteikumi sniedz Livappy un mūsu lietotājiem pārliecību, ka personas dati paliek aizsargāti arī tad, kad ar tiem rīkojas trešās personas.

Uzraudzība un izpilde:

Livappy uztur visu pašreizējo datu apstrādātāju sarakstu un informāciju par mūsu līgumu statusu ar tiem. Mēs uzraugām savu apstrādātāju atbilstību – piemēram, pārskatot viņu drošības sertifikātus, audita ziņojumus vai rīcības kodeksu ievērošanu. Ja apstrādātājs nepilda savus datu aizsardzības pienākumus, mēs nekavējoties rīkojamies, kas var ietvert trūkumu novēršanas pieprasīšanu, datu apstrādes apturēšanu vai pat līguma izbeigšanu. Turklāt mūsu DPA nosaka apstrādātāju atbildību par datu aizsardzību, proti, viņiem ir jāatlīdzina Livappy (un galu galā mūsu lietotājiem) jebkurš kaitējums, ko radījusi viņu veiktā apstrāde, kas neatbilst VDAR standartiem.

Apakšapstrādātāji:

Ja mūsu apstrādātāji nodod apstrādi tālāk apakšuzņēmējiem (piemēram, ja AWS izmanto apakšuzņēmējus datu centru uzturēšanā), mūsu DPA prasa, lai šiem apakšapstrādātājiem tiktu piemēroti tie paši standarti. Livappy līgumi nodrošina, ka VDAR atbilstošu pienākumu ķēde aptver visus datu apstrādes līmeņus.

Piezīme: Livappy ir noslēgusi datu apstrādes līgumu (DPA) ar Google Ireland Limited par Google Workspace pakalpojumu (e-pasta, kalendāra, mākoņa) sniegšanu. Google darbojas kā datu apstrādātājs Livappy vārdā, un visa apstrāde atbilst VDAR, tostarp izmantojot līguma standartklauzulas (SCC), ja dati var tikt nosūtīti ārpus ES.

Uzturot stingrus datu apstrādes līgumus, Livappy pilda savu kā datu pārziņa pienākumu sadarboties tikai ar tādiem apstrādātājiem, kas var garantēt personas datu aizsardzību23. Šī līgumiskā rūpība ir mūsu VDAR atbilstības programmas pamatelements un sniedz mūsu klientiem un lietotājiem pārliecību, ka viņu dati tiks droši apstrādāti ne tikai Livappy, bet arī pie jebkura partnera vai piegādātāja, kas iesaistīts mūsu pakalpojumu sniegšanā. Mēs regulāri pārskatām un atjauninām savus DPA atbilstoši tiesību aktu attīstībai un nodrošinām, ka visas jaunās partnerības sākas ar noslēgtu stabilu datu aizsardzības līgumu.

Kontaktinformācija

Kontaktinformācijas e-pasts: info@livappy.com

Spēkā stāšanās datums: 2025. gada 10. septembris

Operators: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Reģistrēta Tartu apgabaltiesas reģistru nodaļā, komercreģistra kartīte Nr. 1

Spēkā stāšanās datums un pārskatīšana

Šī VDAR atbilstības politika stājas spēkā tās publicēšanas dienā, un to ir apstiprinājusi Livappy vadība. Mēs pārskatīsim politiku vismaz reizi gadā, kā arī papildus pēc nepieciešamības, lai atspoguļotu jebkādas izmaiņas mūsu praksē vai tiesību aktos. Atjauninājumi tiks publicēti, lai nodrošinātu, ka darbinieki, klienti un partneri ir informēti par to, kā Livappy pilda savu apņemšanos ievērot VDAR.

Atsauces

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Visas tiesības aizsargātas.

VDAR atbilstība – Livappy