Retningslinjer for GDPR-etterlevelse
Innledning
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) er forpliktet til full etterlevelse av Den europeiske unions personvernforordning (GDPR) i hele sin virksomhet. Disse retningslinjene for GDPR-etterlevelse fungerer både som en intern rettesnor og som en offentlig erklæring om hvordan Livappy sikrer vern av personopplysninger og personvern i samsvar med GDPR.
Ved spørsmål eller bekymringer knyttet til disse retningslinjene eller vern av personopplysninger hos Livappy, vennligst kontakt oss på info@livappy.com.
Virkeområde
Disse retningslinjene gjelder all behandling av personopplysninger som utføres av Livappy OÜ i forbindelse med tilbud av tjenester til enkeltpersoner i Den europeiske union. Som et selskap etablert i EU er Livappy underlagt GDPRs jurisdiksjon for all behandling av personopplysninger om personer i EU1. I praksis betyr dette at alle personopplysninger som Livappy samler inn, bruker, lagrer eller på annen måte behandler – enten det gjelder kunder, brukere, ansatte eller partnere i hele EU – håndteres i samsvar med kravene i GDPR.
Livappy er opptatt av å sikre at GDPRs prinsipper og regler styrer all relevant behandling av opplysninger, uavhengig av hvilket EU-land den registrerte er bosatt i. Vi erkjenner at GDPR verner enkeltpersoners grunnleggende rett til personvern i EU og pålegger oss plikter hver gang vi håndterer personopplysninger fra EU2.
Under disse retningslinjene omfatter Livappys aktiviteter som dekkes av GDPR blant annet (men ikke utelukkende): innsamling av personopplysninger fra brukere og kunder, lagring eller hosting av disse opplysningene (for eksempel på våre skyservere), analyse av personopplysninger for forretningsformål og deling av opplysninger med autoriserte tjenesteleverandører. All slik virksomhet utføres i samsvar med GDPR og innen Det europeiske økonomiske samarbeidsområdet (EØS), eller under godkjente overføringsmekanismer når opplysninger overføres utenfor EØS. Kort sagt: dersom Livappy behandler personopplysninger om en person i EU, faller denne behandlingen inn under virkeområdet for disse retningslinjene og GDPR-etterlevelsen.
Åpenhet
Livappy etterlever prinsippet om åpenhet ved tydelig å informere de registrerte om hvordan vi samler inn, bruker og deler deres personopplysninger. GDPR krever at virksomheter er åpne og ærlige om personopplysningene de samler inn og formålene de brukes til3. I tråd med dette gir Livappy de registrerte utfyllende personvernerklæringer hver gang vi samler inn personopplysninger. Disse erklæringene (som vår personvernerklæring) beskriver all påkrevd informasjon, herunder:
Den behandlingsansvarliges identitet:
Vi identifiserer Livappy OÜ som behandlingsansvarlig og oppgir våre kontaktopplysninger (adresse og e-post) i all personvernkommunikasjon.
Innsamling og bruk av opplysninger:
Vi forklarer hvilke personopplysninger vi samler inn, samt hvordan og hvorfor vi samler dem inn. Dette omfatter kategoriene av opplysninger (f.eks. navn, kontaktopplysninger, identifikasjonsdokumenter osv.) og formålene de behandles for (som levering av våre tjenester, identitetsverifisering, kundestøtte, markedsføring osv.).
Behandlingsgrunnlag:
For hver behandlingsaktivitet angir vi det rettslige grunnlaget etter GDPR som rettferdiggjør den – for eksempel om vi bygger på brukerens samtykke, nødvendighet for å oppfylle en avtale, rettslig forpliktelse eller berettiget interesse. Vi sørger for at ingen personopplysninger behandles uten et gyldig rettslig grunnlag etter artikkel 6 og 9 i GDPR.
Lagringstid:
Vi informerer enkeltpersoner om hvor lenge vi oppbevarer personopplysninger. Livappy er forpliktet til lagringsbegrensning, som innebærer at vi bare oppbevarer personopplysninger så lenge det er nødvendig for å oppfylle de angitte formålene eller så lenge loven krever det, hvoretter opplysningene slettes eller anonymiseres på sikker måte.
Mottakere av opplysninger:
Vi opplyser om eventuelle tredjeparter eller partnere som kan motta personopplysninger. Dette omfatter å synliggjøre om personopplysninger deles med våre tjenesteleverandører eller databehandlere (for eksempel leverandører av skylagring, tjenester for identitetsverifisering, analyseverktøy) og å sørge for at enkeltpersoner kjenner kategoriene av mottakere.
Rettigheter og kontakt:
Vi informerer enkeltpersoner om deres rettigheter som registrerte etter GDPR (beskrevet i neste avsnitt) og gir tydelige instruksjoner om hvordan de kan utøve disse rettighetene, blant annet ved å kontakte oss på info@livappy.com. Vi opplyser også om retten til å klage til en tilsynsmyndighet og annen påkrevd informasjon i våre personvernerklæringer.
All personverninformasjon presenteres i en kortfattet, åpen og lett tilgjengelig form, med et klart språk slik GDPR krever. Livappy gir denne informasjonen på det tidspunktet opplysningene samles inn (eller, dersom de mottas fra tredjeparter, ved første anledning i henhold til GDPR artikkel 13 og 14). Vi er forpliktet til å oppdatere våre personvernerklæringer når vår behandling av opplysninger endres, og vi vil raskt informere om eventuelle vesentlige endringer for å sikre kontinuerlig åpenhet. I hovedsak arbeider Livappy for at enkeltpersoner aldri skal være i tvil om hvordan opplysningene deres håndteres, noe som styrker tilliten og oppfyller GDPRs høye krav til åpenhet3.
Den registrertes rettigheter
Etter GDPR har enkeltpersoner (de registrerte) omfattende rettigheter knyttet til sine personopplysninger, og Livappy er fullt ut forpliktet til å legge til rette for og etterleve disse rettighetene. Rettighetene som tilkommer de registrerte omfatter: retten til informasjon, retten til innsyn, retten til retting, retten til sletting («retten til å bli glemt»), retten til begrensning av behandlingen, retten til dataportabilitet, retten til å protestere mot behandling og retten til ikke å være gjenstand for en avgjørelse som utelukkende er basert på automatisert behandling (herunder profilering)4. Vi anerkjenner alle disse rettighetene og har etablert rutiner for å legge til rette for at de kan utøves.
Utøvelse av rettigheter
Livappy har brukervennlige rutiner slik at enkeltpersoner kan utøve sine rettigheter etter GDPR. De registrerte kan når som helst sende inn forespørsler ved å kontakte oss på info@livappy.com. Vi tilbyr også nettskjemaer eller innstillinger i appen (der det er aktuelt) for å forenkle innsending av forespørsler om innsyn, retting, sletting osv.
Når en forespørsel mottas, vil Livappy:
Verifisere forespørselen:
Av sikkerhetshensyn kan vi ha behov for å verifisere identiteten til den som fremsetter forespørselen, for å sikre at personopplysninger ikke utleveres til en uvedkommende. Dette kan innebære at vi ber om ytterligere opplysninger eller autentisering dersom forespørselen kommer fra en e-postadresse eller konto som ikke allerede er kjent for oss.
Svare innen fristen:
Vi besvarer alle forespørsler fra registrerte uten ugrunnet opphold og innen én måned etter mottak, slik GDPR krever6. Dersom en forespørsel er kompleks, eller det er mange forespørsler, kan vi forlenge denne fristen med inntil to måneder, men vi vil informere den som har fremsatt forespørselen om forlengelsen og begrunnelsen innen den opprinnelige fristen på én måned. Uansett vil status og utfall av forespørselen bli tydelig kommunisert.
Etterkomme forespørselen når det er mulig:
Dersom forespørselen er gyldig og ingen rettslige unntak gjelder, vil Livappy etterkomme den. Vi vil for eksempel utlevere en kopi av de personopplysningene vi behandler om vedkommende (retten til innsyn), rette eventuelle uriktige opplysninger (retting), slette opplysninger på anmodning dersom ingen tungtveiende lovlig grunn er til hinder for det (sletting), eller stanse nærmere angitt behandling ved innsigelse eller anmodning om begrensning, alt i samsvar med vilkårene i GDPR. Når det anmodes om dataportabilitet, vil vi utlevere personopplysningene i et strukturert, alminnelig anvendt og maskinlesbart format.
Forklare eventuelle avslag eller begrensninger:
I de sjeldne tilfellene der vi ikke kan etterkomme en forespørsel (for eksempel dersom et unntak kommer til anvendelse, eller dersom forespørselen er åpenbart grunnløs eller overdreven), vil vi informere vedkommende om den konkrete grunnen til at vi ikke kan etterkomme forespørselen, og opplyse om retten til å klage til en tilsynsmyndighet. Vi tar ikke gebyr for å besvare forespørsler om rettigheter, med mindre en forespørsel er gjentakende eller overdreven (i så fall vil eventuelt gebyr eller avslag utelukkende skje slik GDPR tillater).
Tilrettelegge og dokumentere:
Livappys interne rutiner sikrer at de ansatte er opplært til å gjenkjenne og håndtere forespørsler fra registrerte på riktig måte7. Vi fører oversikt over forespørsler og svar for å kunne dokumentere vår etterlevelse. Vi varsler også eventuelle relevante databehandlere eller mottakere dersom det er nødvendig (dersom opplysninger for eksempel er delt og må slettes eller rettes, vil vi formidle forespørselen til disse partene slik det kreves).
Livappy har dyp respekt for enkeltpersoners kontroll over sine egne personopplysninger. Ved å etterleve disse rettighetene og gjøre prosessen enkel viser vi vår ansvarlighet og vårt engasjement for den styrkingen av de registrertes stilling som GDPR innebærer. Teamet vårt står til enhver tid klart til å bistå enkeltpersoner med å forstå og utøve sine rettigheter.
Innebygd personvern og personvern som standard
Livappy legger innebygd personvern og personvern som standard til grunn som kjerneprinsipper i alle våre produkter, tjenester og forretningsprosesser. Det betyr at vi helt fra starten av ethvert prosjekt eller system integrerer hensynet til vern av personopplysninger og sikrer at personvernmekanismer er innebygd som standard, ikke lagt til i etterkant8. Vår tilnærming omfatter følgende praksis:
Integrering i designfasen:
Når vi utvikler eller oppdaterer programvare, applikasjoner eller forretningsprosesser som involverer personopplysninger, vurderer vi proaktivt personvernrisikoer og innarbeider beskyttelsestiltak allerede i designfasen. Vi begrenser for eksempel innsamlingen av opplysninger til det som er nødvendig for det angitte formålet (dataminimering) og velger systemarkitekturer som beskytter personopplysninger (for eksempel ved å bruke pseudonymisering eller aggregering der det er hensiktsmessig).
Personverninnstillinger som standard:
Livappys tjenester er konfigurert med personvernvennlige standardinnstillinger. Det betyr at det, med mindre brukeren aktivt velger noe annet, kun samles inn og brukes det minimum av personopplysninger som er nødvendig. Alle funksjoner som kan påvirke personvernet, er som standard satt til de mest beskyttende innstillingene9. Brukerne trenger ikke å samtykke til ekstra innsamling av opplysninger for at tjenesten skal fungere – personvern er standardinnstillingen.
Vurdering av personvernkonsekvenser (DPIA):
Vi gjennomfører vurderinger av personvernkonsekvenser for alle nye eller vesentlig endrede behandlingsaktiviteter som kan medføre høy risiko for enkeltpersoners personvern. Gjennom DPIA-er identifiserer vi mulige personvernproblemer tidlig og håndterer dem ved å justere designet eller gjennomføre ytterligere sikkerhetstiltak. Denne prosessen sikrer etterlevelse av GDPR artikkel 35 og viser at vi vurderer personvernrisikoer grundig på forhånd.
Opplæring og bevisstgjøring:
Våre utviklings- og produktteam får opplæring i prinsippene om innebygd personvern. Vi bygger en intern kultur der ansatte og oppdragstakere er bevisste på personvernforpliktelsene og konsekvent tenker personvern først når de håndterer personopplysninger. Før vi lanserer nye funksjoner, gjennomfører vi personvernvurderinger eller sjekklister for å sikre at nødvendige kontrolltiltak er på plass.
Løpende gjennomgang og forbedringer:
Innebygd personvern er ikke en engangsinnsats. Livappy overvåker og gjennomgår kontinuerlig sine systemer for å sikre at de opprettholder personvernstandardene over tid. Vi gjennomfører jevnlige revisjoner og oppdateringer av sikkerhets- og personvernkontroller, tilpasser oss ny veiledning fra myndighetene og innarbeider tilbakemeldinger fra brukerne for å forbedre vernet av personopplysninger. Dersom det skjer endringer i teknologi eller bruk av opplysninger, gjennomgår vi designet på nytt for å opprettholde det høyeste nivået av vern av personopplysninger som standard.
Ved å gjøre personvern til en integrert del av virksomheten vår oppfyller Livappy ikke bare GDPRs krav om innebygd personvern og personvern som standard, men bygger også tillit hos brukerne. Målet vårt er å sikre at personvern er en integrert del av selskapets innovasjon og tjenester – ved å beskytte personopplysninger fra grunnen av og som standard i alle tilfeller.
Tekniske og organisatoriske tiltak
Livappy har innført et omfattende sett av tekniske og organisatoriske sikkerhetstiltak for å beskytte personopplysninger og sikre et sikkerhetsnivå som er tilpasset risikoen, slik GDPR artikkel 32 krever11. Vi erkjenner at det er avgjørende å beskytte personopplysninger, og vi benytter bransjens beste praksis for å hindre uautorisert tilgang, utlevering, endring eller tap av opplysninger. Sentrale tiltak omfatter:
Kryptering:
Alle personopplysninger som Livappy håndterer, er beskyttet av sterk kryptering, både under overføring og ved lagring. Vi bruker oppdaterte krypteringsprotokoller (som TLS) for opplysninger som overføres over nettverk, og robuste krypteringsalgoritmer for å kryptere opplysninger som lagres i våre databaser og sikkerhetskopier. Dette sikrer at opplysningene forblir uleselige og sikre selv om de skulle bli avlyttet eller aksessert uten autorisasjon12. Der det er mulig, tilbyr vi mekanismer for sikker håndtering av krypteringsnøkler for å unngå ett enkelt kompromitteringspunkt.
Tilgangskontroll:
Livappy håndhever strenge tilgangskontrollmekanismer for å sikre at personopplysninger kun er tilgjengelig for autorisert personell etter tjenstlig behov. Vi har innført rollebasert tilgangsstyring og systemer for brukerautentisering (herunder tofaktorautentisering for sensitive systemer) for å begrense hvem som får tilgang til opplysninger. Ansattes tilgang til personopplysninger gis ut fra arbeidsrolle og trekkes tilbake eller justeres umiddelbart når roller endres. Enhver ansatt eller oppdragstaker med tilgang til personopplysninger er bundet av taushetsplikt og får opplæring i datasikkerhet.
Logging og overvåking:
Vi fører detaljert logging av systemtilgang og behandlingsaktiviteter. All tilgang til lagre med personopplysninger, samt vesentlige handlinger med personopplysninger, logges i sikre revisjonsspor. Livappy benytter overvåkingsverktøy for å gjennomgå logger og oppdage uregelmessig eller uautorisert aktivitet. Dette hjelper oss ikke bare med å forebygge og identifisere mulige sikkerhetshendelser, men gir også en revisjonsdokumentasjon som viser ansvarlighet for tilgang til og endringer av opplysninger.
Sikker infrastruktur (AWS-skyen):
Tjenestene våre driftes på Amazon Web Services (AWS), en anerkjent skyleverandør med høye sikkerhetsstandarder og GDPR-tilpasset praksis. Vi drar nytte av AWS sine sikkerhetsfunksjoner og samsvarssertifiseringer. Vi velger for eksempel datasenterregioner i Europa for å lagre personopplysninger fra EU, benytter AWS sine innebygde brannmurer og nettverkssikkerhet og installerer regelmessig programvareoppdateringer og sikkerhetsoppdateringer. AWS gir sterke garantier og alternativer for vern av opplysninger (herunder kundens kontroll over datalokalisering, kryptering og tilgangsstyring)12, som vi benytter for å styrke vår samlede sikkerhet.
Nettverks- og systemsikkerhet:
Livappy beskytter sine IT-systemer gjennom tiltak som brannmurer, systemer for inntrengingsdeteksjon og -forebygging (IDS/IPS), beskyttelse mot skadevare og sikker nettverksarkitektur. Vi skiller miljøer (f.eks. utvikling, test og produksjon) for å redusere risiko, og benytter praksis for sårbarhetshåndtering, herunder regelmessig sårbarhetsskanning og penetrasjonstesting. Eventuelle identifiserte sikkerhetsproblemer utbedres omgående.
Organisatoriske retningslinjer og opplæring:
Vi har etablert interne retningslinjer for sikkerhet og vern av personopplysninger som alle ansatte og oppdragstakere må følge. Disse retningslinjene omfatter riktig håndtering av personopplysninger, bruk av utstyr, rutiner for hendelsesrapportering og mer. Vi gjennomfører regelmessig opplæring og bevisstgjøringsprogrammer slik at teamet vårt holder seg årvåkent og oppdatert på beste praksis innen cybersikkerhet og personvern. Tilgang til personopplysninger forutsetter at disse retningslinjene etterleves, og brudd kan medføre disiplinærtiltak.
Regelmessige revisjoner og vurderinger:
Livappy reviderer med jevne mellomrom sine tiltak for vern av personopplysninger og gjennomfører risikovurderinger for å sikre vedvarende effektivitet. Vi gjennomgår brukernes tilgangsrettigheter jevnlig, tester våre beredskapsplaner for hendelser og kan engasjere uavhengige revisorer til å vurdere våre sikkerhetstiltak. Eventuelle svakheter eller forbedringsmuligheter som avdekkes, utbedres omgående. Disse revisjonene hjelper oss å opprettholde etterlevelse og kontinuerlig tilpasse oss utviklingen i sikkerhetsstandarder og veiledning fra myndighetene.
Kontinuitet i driften og sikkerhetskopiering:
For å beskytte mot tap eller ødeleggelse av opplysninger har vi sikre rutiner for sikkerhetskopiering og planer for katastrofegjenoppretting. Sikkerhetskopier av kritiske personopplysninger krypteres og lagres sikkert (herunder eksternt eller i skyen), og vi tester gjenoppretting av opplysninger med jevne mellomrom. Ved systemsvikt eller katastrofe kan Livappy gjenopprette personopplysninger for å hindre permanent tap, i tråd med kravene til integritet og tilgjengelighet.
Pseudonymisering og dataminimering:
Der det er hensiktsmessig, benytter Livappy pseudonymisering av personopplysninger – ved å erstatte identifiserende felt med kunstige identifikatorer – for å redusere risikoen ved uautorisert tilgang. Vi følger også strengt prinsippet om dataminimering, ved kun å samle inn og oppbevare de personopplysningene som er nødvendige for våre angitte formål10. Ved å minimere mengden opplysninger vi oppbevarer og skille eller anonymisere opplysninger der det er mulig, begrenser vi konsekvensene av eventuelle sikkerhetsproblemer.
Gjennom disse og andre tiltak sikrer Livappy at personopplysninger til enhver tid er beskyttet gjennom innebygd personvern og personvern som standard13. Vi vurderer løpende nye sikkerhetsteknologier og -praksiser for å styrke vernet. Vår forpliktelse er å opprettholde et sikkerhetsrammeverk på høyde med det mest moderne, som møter eller overgår GDPRs krav til datasikkerhet, og dermed verner om tilliten som våre brukere og kunder viser oss.
Personvernombud (DPO)
GDPR krever at enkelte virksomheter utpeker et personvernombud når bestemte kriterier er oppfylt, for eksempel dersom kjerneaktivitetene består av behandling av sensitive opplysninger i stor skala eller regelmessig og systematisk monitorering av enkeltpersoner i stor skala19. Livappy OÜ har ennå ikke utpekt et personvernombud, ettersom omfanget og arten av vår nåværende behandling av opplysninger ikke gjør dette til et obligatorisk krav etter artikkel 37 i GDPR. Livappys kjerneaktiviteter innebærer per i dag konkret ikke behandling i stor skala av særlige kategorier av opplysninger eller regelmessig monitorering av enkeltpersoner i stor skala som rettslig ville utløse plikt til å utpeke et personvernombud19. Vi har vurdert våre forpliktelser og fastslått at et formelt personvernombud foreløpig ikke er påkrevd.
Livappy er likevel årvåkent når det gjelder dette kravet. Vi er forpliktet til å utpeke et kvalifisert personvernombud i fremtiden dersom vår virksomhet eller våre rettslige forpliktelser endres slik at et personvernombud blir nødvendig. Dersom Livappys virksomhet for eksempel utvides til å behandle svært sensitive personopplysninger i stor skala, eller dersom vi begynner med omfattende profilering eller monitoreringsaktiviteter, vil vi vurdere behovet for et personvernombud på nytt og raskt foreta en utpeking i tråd med GDPRs bestemmelser.
Nåværende tiltak for vern av personopplysninger
Selv uten et formelt utpekt personvernombud sørger Livappy for at ansvaret for vern av personopplysninger er tydelig fordelt i organisasjonen:
- Vi har et dedikert team (eller en ansvarlig) for personvern og etterlevelse som følger opp GDPR-etterlevelsen og gir råd i spørsmål om vern av personopplysninger. Dette teamet overvåker hvordan vi ivaretar vernet av personopplysninger, gir veiledning om GDPR-forpliktelsene og fungerer som en intern talsperson for brukernes personvern.
- Vi oppgir kontaktinformasjon (info@livappy.com) for alle henvendelser eller forespørsler om vern av personopplysninger, og vi behandler denne kommunikasjonen med samme omhu og oppmerksomhet som om et personvernombud var på plass. Alle henvendelser eller klager vi mottar, håndteres samvittighetsfullt og, om nødvendig, eskaleres til ledelsen eller juridiske rådgivere med spesialkompetanse på personvern.
- Vi holder åpne kommunikasjonslinjer med tilsynsmyndighetene ved behov og holder oss oppdatert på veiledning fra myndighetene for å sikre vedvarende etterlevelse.
Livappy forstår verdien et personvernombud kan tilføre, selv når det ikke er strengt påkrevd – slik som uavhengig tilsyn og ekspertkunnskap om personvern. Vi vil fortsette å følge med på våre plikter og vil ikke nøle med å utpeke et personvernombud når forholdene eller vår vekst gjør det hensiktsmessig. I mellomtiden er vår forpliktelse at alle vesentlige funksjoner som et personvernombud har (overvåking av etterlevelse, rådgivning om DPIA-er, opplæring av ansatte osv.), ivaretas gjennom våre interne styringsstrukturer.
Varsling om brudd på personopplysningssikkerheten
Til tross for sterk beskyttelse erkjenner Livappy at sikkerhetshendelser kan inntreffe. Ved et brudd på personopplysningssikkerheten (en sikkerhetshendelse som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger) har vi en klar prosedyre for å håndtere bruddet og oppfylle varslingspliktene etter GDPR. Vår beredskapsplan for brudd på personopplysningssikkerheten omfatter følgende trinn, i tråd med GDPR artikkel 33 og 34:
Umiddelbar oppdagelse og intern varsling:
Vi har systemer og prosesser på plass for å oppdage og varsle oss om mulige brudd på personopplysningssikkerheten. Våre ansatte er opplært til å gjenkjenne og eskalere sikkerhetshendelser. I det øyeblikket et brudd mistenkes eller avdekkes, varsles vårt interne responsteam (som omfatter personell fra IT, sikkerhet og ledelse). Vi utpeker en bestemt hendelsesansvarlig til å lede undersøkelsen.
Begrensning og vurdering:
Livappy vil raskt begrense bruddet for å hindre ytterligere lekkasje av opplysninger (for eksempel ved å isolere berørte systemer, tilbakekalle kompromitterte påloggingsopplysninger eller stenge bestemte funksjoner). Deretter undersøker vi hendelsen for å fastslå bruddets art og omfang, hvilke opplysninger og enkeltpersoner som er berørt, og hvilke risikoer det kan medføre for de registrerte. Som del av denne vurderingen vurderer vi sannsynligheten for og alvorligheten av eventuell skade som kan oppstå.
Varsling av tilsynsmyndighetene (72 timer):
Dersom bruddet sannsynligvis vil medføre en risiko for enkeltpersoners rettigheter og friheter, vil Livappy varsle den relevante tilsynsmyndigheten uten ugrunnet opphold og, når det er mulig, innen 72 timer etter at vi ble kjent med bruddet14. Ettersom Livappy er etablert i Estland, er vår ledende tilsynsmyndighet sannsynligvis det estiske datatilsynet (Andmekaitse Inspektsioon), med mindre bruddet berører registrerte i flere EU-land (i så fall vil vi samordne med den ledende myndigheten etter ettpunktsmekanismen).
Vår varsling til tilsynsmyndighetene vil inneholde all påkrevd informasjon (bruddets art, kategoriene av og omtrentlig antall registrerte og registreringer som berøres, sannsynlige konsekvenser, tiltak som er truffet eller foreslått for å håndtere bruddet osv.). Dersom vi ikke er i stand til å gi alle detaljer innen 72 timer, vil vi gi informasjonen trinnvis slik det er tillatt, med en forklaring på forsinkelsen15,16.
Varsling av berørte enkeltpersoner:
Dersom bruddet sannsynligvis vil medføre en høy risiko for enkeltpersoners personopplysninger eller personvern, vil vi også underrette de berørte registrerte om bruddet uten ugrunnet opphold17. Denne kommunikasjonen skjer i et klart og enkelt språk, der bruddets art beskrives og det gis anbefalinger til enkeltpersonene om hvordan de kan begrense mulige negative konsekvenser (vi kan for eksempel anbefale å tilbakestille passord eller være på vakt mot phishing dersom påloggingsopplysninger er eksponert). Vi vil ikke varsle enkeltpersoner dersom de berørte opplysningene er uleselige som følge av effektive tekniske tiltak (som kryptering) eller andre forhold, eller dersom risikoen er lav, med mindre myndighetene pålegger oss å gjøre det.
Utbedring og forebygging fremover:
Livappy vil umiddelbart iverksette tiltak for å utbedre årsaken til bruddet. Dette kan innebære å tette programvaresårbarheter, stramme inn tilgangskontroller, forbedre kryptering eller andre korrigerende tiltak for å sikre at en liknende hendelse ikke gjentar seg. Vi dokumenterer også lærdommene og oppdaterer våre sikkerhetsretningslinjer og opplæring deretter. Toppledelsen informeres om alle brudd og fremdriften i utbedringen, noe som sikrer ansvarlighet og støtte til nødvendige forbedringer.
Dokumentasjon:
I samsvar med GDPR artikkel 33 nr. 5 dokumenterer Livappy alle brudd på personopplysningssikkerheten, uavhengig av om de krever varsling. Dette interne bruddregisteret inneholder faktaopplysninger om bruddet, virkningene av det og hvilke utbedrende tiltak som er iverksatt. Slik dokumentasjon gjør det mulig for tilsynsmyndighetene å kontrollere vår etterlevelse og hjelper oss med å forbedre håndteringen av sikkerhetshendelser løpende. Selv ved mindre hendelser fører vi en oversikt som del av våre plikter til ansvarlighet18.
Ved å følge denne strukturerte tilnærmingen sikrer Livappy at ethvert brudd på personopplysningssikkerheten håndteres raskt og åpent, med det overordnede målet å beskytte våre brukeres opplysninger og rettigheter. Vår døgnkontinuerlige beredskap for hendelseshåndtering og vår forpliktelse til varslingsfristen på 72 timer gjenspeiler hvor alvorlig vi tar sikkerheten for personopplysninger og våre plikter etter GDPR.
Databehandleravtaler
Livappy benytter enkelte betrodde tredjeparts tjenesteleverandører (databehandlere) til å understøtte våre tjenester – for eksempel leverandører av skyinfrastruktur, tjenester for identitetsverifisering og analyseplattformer. I samsvar med kravene i GDPR inngår Livappy databehandleravtaler med alle eksterne databehandlere som behandler personopplysninger på våre vegne20. Disse databehandleravtalene er formelle kontrakter som sikrer at hver databehandler er forpliktet til å etterleve GDPR og beskytter personopplysninger etter de samme høye standardene som vi gjør. Sentrale sider ved vår tilnærming til databehandleravtaler omfatter:
Obligatoriske databehandleravtaler med alle databehandlere:
Vi har som policy at ingen personopplysninger deles med eller overlates til en tredjeparts databehandler med mindre en GDPR-tilpasset databehandleravtale er på plass. Dette omfatter sentrale partnere som Amazon Web Services (AWS) for skydrift, Veriff for tjenester til identitetsverifisering, Google for skybaserte verktøy eller analyse, og enhver annen leverandør eller oppdragstaker som behandler opplysninger. Hver av disse databehandlerne har kontraktsfestet å overholde kravene i GDPR, kun behandle opplysninger etter Livappys dokumenterte instrukser og gjennomføre egnede sikkerhetstiltak.
Forsikringer og tilstrekkelige garantier:
I tråd med artikkel 28 og fortalepunkt 81 i GDPR benytter Livappy kun databehandlere som gir tilstrekkelige garantier for at de er i stand til å beskytte personopplysninger21. Våre databehandleravtaler fastsetter at databehandlerne må gjennomføre alle egnede tekniske og organisatoriske tiltak for å beskytte opplysningene (f.eks. kryptering, tilgangskontroll, taushetsplikt) og bistå Livappy med å oppfylle forespørsler fra registrerte og varsling om brudd ved behov22. Vi vurderer nye leverandører nøye med hensyn til deres praksis for vern av personopplysninger og deres omdømme før vi tar dem inn som databehandlere.
Sentrale vilkår i databehandleravtalene:
Hver databehandleravtale som Livappy inngår, inneholder alle påkrevde bestemmelser etter GDPR artikkel 28 nr. 3. Disse omfatter blant annet: at databehandleren kun skal behandle personopplysninger etter Livappys instrukser; at personellet som behandler opplysningene er underlagt taushetsplikt; at databehandleren skal bidra til å sikre etterlevelse av sikkerhetskravene og bistå med de registrertes rettigheter og DPIA-er; at underdatabehandlere ikke kan benyttes uten vår tillatelse og må være bundet av de samme forpliktelsene; at databehandleren skal tilbakelevere eller slette personopplysninger ved oppdragets slutt; og at databehandleren må underkaste seg revisjoner og fremlegge dokumentasjon på etterlevelse22. Disse kontraktsvilkårene gir Livappy og våre brukere trygghet for at personopplysninger forblir beskyttet også når de håndteres av tredjeparter.
Oppfølging og håndheving:
Livappy fører en oversikt over alle gjeldende databehandlere og status for våre avtaler med dem. Vi følger opp databehandlernes etterlevelse – for eksempel ved å gjennomgå deres sikkerhetssertifiseringer, revisjonsrapporter eller etterlevelse av atferdsnormer. Dersom en databehandler ikke oppfyller sine forpliktelser til vern av personopplysninger, iverksetter vi raskt tiltak, som kan omfatte krav om utbedring, midlertidig stans i behandlingen eller til og med heving av kontrakten. I tillegg gjør våre databehandleravtaler databehandlerne ansvarlige for å beskytte opplysningene, noe som innebærer at de må holde Livappy (og i siste instans våre brukere) skadesløs for enhver skade forårsaket av deres behandling som ikke oppfyller GDPRs krav.
Underdatabehandlere:
Der våre databehandlere setter ut deler av behandlingen til andre (for eksempel dersom AWS bruker underleverandører til drift av datasentre), krever våre databehandleravtaler at disse underdatabehandlerne holdes til de samme standardene. Livappys kontrakter sikrer at det finnes en kjede av GDPR-tilpassede forpliktelser gjennom alle ledd av behandlingen.
Merk: Livappy har inngått en databehandleravtale (DPA) med Google Ireland Limited om levering av Google Workspace-tjenester (e-post, kalender, sky). Google opptrer som databehandler på vegne av Livappy, og all behandling skjer i samsvar med GDPR, herunder EUs standard personvernbestemmelser (SCC-er) der opplysninger kan bli overført utenfor EU.
Ved å opprettholde strenge databehandleravtaler oppfyller Livappy sin plikt som behandlingsansvarlig til kun å samarbeide med databehandlere som kan garantere vern av personopplysninger23. Denne kontraktsmessige aktsomheten er en grunnleggende del av vårt program for GDPR-etterlevelse og gir våre kunder og brukere trygghet for at opplysningene deres håndteres sikkert, ikke bare av Livappy, men også av enhver partner eller leverandør som er involvert i leveringen av våre tjenester. Vi gjennomgår og oppdaterer jevnlig våre databehandleravtaler i tråd med den rettslige utviklingen og sørger for at alle nye samarbeid starter med en solid avtale om vern av personopplysninger på plass.
Kontaktinformasjon
Kontakt-e-post: info@livappy.com
Ikrafttredelsesdato: 10. september 2025
Operatør: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Registrert hos Tartu County Court Registry Department, foretaksregisterkort nr. 1
Ikrafttredelse og gjennomgang
Disse retningslinjene for GDPR-etterlevelse trer i kraft fra publiseringsdatoen og er godkjent av Livappys ledelse. Vi gjennomgår retningslinjene minst én gang i året, og ellers ved behov for å gjenspeile eventuelle endringer i vår praksis eller i lovgivningen. Oppdateringer publiseres for å sikre at ansatte, kunder og partnere holdes informert om hvordan Livappy ivaretar sin forpliktelse til GDPR-etterlevelse.
Referanser
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Alle rettigheter forbeholdt.