Politica de conformitate GDPR

Introducere

Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) se angajează să respecte pe deplin Regulamentul general privind protecția datelor (GDPR) al Uniunii Europene în toate activitățile sale. Această Politică de conformitate GDPR servește atât ca ghid intern, cât și ca declarație publică privind modul în care Livappy asigură protecția datelor și confidențialitatea în conformitate cu GDPR.

Pentru orice întrebări sau nelămuriri privind această politică sau protecția datelor la Livappy, vă rugăm să ne contactați la info@livappy.com.

Domeniu de aplicare

Această politică se aplică tuturor activităților de prelucrare a datelor cu caracter personal desfășurate de Livappy OÜ în contextul oferirii de servicii persoanelor din Uniunea Europeană. În calitate de societate stabilită în UE, Livappy intră sub jurisdicția GDPR pentru orice prelucrare a datelor cu caracter personal ale persoanelor aflate în UE1. În practică, aceasta înseamnă că orice informație cu caracter personal colectată, utilizată, stocată sau prelucrată în alt mod de Livappy – fie că provine de la clienți, utilizatori, angajați sau parteneri din întreaga UE – este tratată în conformitate cu cerințele GDPR.

Livappy se angajează să se asigure că principiile și normele GDPR guvernează toate prelucrările de date relevante, indiferent de țara UE în care își are reședința persoana vizată. Recunoaștem că GDPR protejează drepturile fundamentale la viață privată ale persoanelor din UE și ne impune obligații ori de câte ori prelucrăm date cu caracter personal din UE2.

În temeiul acestei politici, activitățile Livappy acoperite de GDPR includ (fără a se limita la): colectarea de date cu caracter personal de la utilizatori și clienți, stocarea sau găzduirea acestor date (de exemplu, pe serverele noastre cloud), analizarea datelor cu caracter personal în scopuri comerciale și partajarea datelor cu furnizori de servicii autorizați. Toate aceste activități sunt desfășurate în conformitate cu GDPR și în interiorul Spațiului Economic European (SEE) sau în temeiul unor mecanisme de transfer aprobate atunci când datele sunt transferate în afara SEE. Pe scurt, dacă Livappy prelucrează date cu caracter personal ale unei persoane din UE, această prelucrare intră în domeniul de aplicare al prezentei politici și al conformității cu GDPR.

Transparență

Livappy respectă principiul transparenței, informând în mod clar persoanele vizate cu privire la modul în care colectăm, utilizăm și partajăm informațiile lor cu caracter personal. GDPR impune organizațiilor să fie deschise și oneste cu privire la datele cu caracter personal pe care le colectează și la scopurile în care acestea sunt utilizate3. În acest sens, Livappy pune la dispoziția persoanelor vizate note de informare cuprinzătoare ori de câte ori colectăm date cu caracter personal. Aceste note (precum Politica noastră de confidențialitate) detaliază toate informațiile obligatorii, inclusiv:

Identitatea operatorului:

Identificăm Livappy OÜ drept operator de date și furnizăm datele noastre de contact (adresa și e-mailul) în toate comunicările privind confidențialitatea.

Colectarea și utilizarea datelor:

Explicăm ce date cu caracter personal colectăm, precum și cum și de ce le colectăm. Aceasta include categoriile de date (de exemplu, nume, date de contact, documente de identificare etc.) și scopurile în care sunt prelucrate (cum ar fi furnizarea serviciilor noastre, verificarea identității, asistența pentru clienți, marketingul etc.).

Temeiuri juridice:

Pentru fiecare activitate de prelucrare, precizăm temeiul juridic prevăzut de GDPR care o justifică – de exemplu, dacă ne întemeiem pe consimțământul utilizatorului, pe necesitatea executării unui contract, pe o obligație legală sau pe interese legitime. Ne asigurăm că nicio dată cu caracter personal nu este prelucrată fără un temei juridic valabil în conformitate cu articolele 6 și 9 din GDPR.

Păstrarea datelor:

Informăm persoanele cu privire la durata pentru care păstrăm datele cu caracter personal. Livappy respectă principiul limitării stocării, ceea ce înseamnă că păstrăm datele cu caracter personal numai atât timp cât este necesar pentru îndeplinirea scopurilor declarate sau cât impune legea, după care datele sunt șterse în siguranță sau anonimizate.

Destinatarii datelor:

Divulgăm orice terți sau parteneri care pot primi date cu caracter personal. Aceasta include semnalarea situațiilor în care datele cu caracter personal sunt partajate cu furnizorii noștri de servicii sau cu persoanele împuternicite de operator (de exemplu, furnizori de găzduire în cloud, servicii de verificare a identității, instrumente de analiză) și asigurarea faptului că persoanele cunosc categoriile de destinatari.

Drepturi și contact:

Informăm persoanele cu privire la drepturile lor de persoane vizate prevăzute de GDPR (detaliate în secțiunea următoare) și oferim instrucțiuni clare privind modul de exercitare a acestor drepturi, inclusiv prin contactarea noastră la info@livappy.com. Includem, de asemenea, dreptul de a depune o plângere la o autoritate de supraveghere și celelalte informații obligatorii în notele noastre de informare.

Toate informațiile privind confidențialitatea sunt prezentate într-o formă concisă, transparentă și ușor accesibilă, într-un limbaj clar, astfel cum impune GDPR. Livappy furnizează aceste informații în momentul colectării datelor (sau, dacă acestea sunt primite de la terți, în cel mai scurt timp posibil, conform articolelor 13 și 14 din GDPR). Ne angajăm să actualizăm notele noastre de informare ori de câte ori practicile noastre privind datele se modifică și vom comunica prompt orice schimbări semnificative pentru a asigura o transparență continuă. În esență, Livappy se străduiește să se asigure că persoanele nu sunt niciodată în necunoștință de cauză cu privire la modul în care le sunt tratate datele, consolidând încrederea și respectând standardele înalte de transparență ale GDPR3.

Drepturile persoanelor vizate

În temeiul GDPR, persoanelor fizice (persoanelor vizate) le sunt acordate drepturi solide cu privire la datele lor cu caracter personal, iar Livappy se angajează pe deplin să faciliteze și să respecte aceste drepturi. Drepturile acordate persoanelor vizate includ: dreptul de a fi informat, dreptul de acces, dreptul la rectificare, dreptul la ștergerea datelor („dreptul de a fi uitat”), dreptul la restricționarea prelucrării, dreptul la portabilitatea datelor, dreptul la opoziție și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată (inclusiv crearea de profiluri)4. Recunoaștem toate aceste drepturi și am stabilit proceduri care să faciliteze exercitarea lor.

Exercitarea drepturilor

Livappy dispune de proceduri ușor de utilizat prin care persoanele își pot exercita drepturile prevăzute de GDPR. Persoanele vizate pot transmite cereri în orice moment contactându-ne la info@livappy.com. Punem, de asemenea, la dispoziție formulare online sau setări în aplicație (acolo unde este cazul) pentru a simplifica transmiterea cererilor de acces, rectificare, ștergere etc.

La primirea unei cereri, Livappy va proceda astfel:

Verificarea cererii:

Din motive de securitate, este posibil să fie necesar să verificăm identitatea solicitantului pentru a ne asigura că datele cu caracter personal nu sunt divulgate unei persoane neautorizate. Acest lucru poate presupune solicitarea de informații suplimentare sau de autentificare, dacă cererea este formulată dintr-o adresă de e-mail sau dintr-un cont care nu ne este deja cunoscut.

Răspuns în timp util:

Răspundem tuturor cererilor persoanelor vizate fără întârzieri nejustificate și în termen de o lună de la primire, astfel cum impune GDPR6. Dacă o cerere este complexă sau dacă sunt numeroase cereri, putem prelungi acest termen cu până la două luni suplimentare, însă vom informa solicitantul cu privire la prelungire și la motivele acesteia în termenul inițial de o lună. În orice caz, stadiul și rezultatul cererii vor fi comunicate în mod clar.

Soluționarea cererii atunci când este posibil:

Dacă cererea este validă și nu se aplică nicio excepție legală, Livappy o va soluționa. De exemplu, vom furniza o copie a datelor cu caracter personal ale persoanei pe care le prelucrăm (dreptul de acces), vom corecta orice inexactități (rectificare), vom șterge datele la cerere, dacă niciun motiv legal preponderent nu se opune (ștergere), sau vom înceta anumite prelucrări în urma cererilor de opoziție ori de restricționare, toate în conformitate cu condițiile prevăzute de GDPR. Atunci când se solicită portabilitatea datelor, vom furniza datele cu caracter personal într-un format structurat, utilizat în mod curent și care poate fi citit automat.

Explicarea oricărui refuz sau a oricărei limitări:

În cazul rar în care nu putem da curs unei cereri (de exemplu, dacă se aplică o excepție sau dacă cererea este în mod vădit nefondată sau excesivă), vom informa persoana cu privire la motivul specific pentru care nu putem soluționa cererea și îi vom aduce la cunoștință dreptul de a depune o plângere la o autoritate de supraveghere. Nu percepem niciun tarif pentru soluționarea cererilor privind drepturile, cu excepția cazului în care o cerere este repetitivă sau excesivă (situație în care orice tarif sau refuz va fi strict în limitele permise de GDPR).

Facilitare și documentare:

Procedurile interne ale Livappy asigură formarea personalului pentru a recunoaște și a gestiona în mod corespunzător cererile persoanelor vizate7. Păstrăm evidențe ale cererilor și ale răspunsurilor pentru a demonstra conformitatea noastră. De asemenea, notificăm, dacă este necesar, orice persoană împuternicită de operator sau destinatar terț relevant (de exemplu, dacă datele au fost partajate și trebuie șterse sau rectificate, vom comunica cererea acestor părți, conform cerințelor).

Livappy respectă profund controlul persoanelor asupra datelor lor cu caracter personal. Prin susținerea acestor drepturi și prin simplificarea procesului, demonstrăm responsabilitatea și angajamentul nostru față de consolidarea poziției persoanelor vizate promovată de GDPR. Echipa noastră este oricând pregătită să ajute persoanele să înțeleagă și să își exercite drepturile.

Protecția datelor începând cu momentul conceperii și în mod implicit

Livappy adoptă protecția datelor începând cu momentul conceperii și în mod implicit ca principii fundamentale în toate produsele, serviciile și procesele noastre de afaceri. Aceasta înseamnă că, încă de la începutul oricărui proiect sau sistem, integrăm considerentele de protecție a datelor și ne asigurăm că garanțiile de confidențialitate sunt încorporate în mod implicit, nu adăugate ulterior8. Abordarea noastră include următoarele practici:

Integrarea în faza de proiectare:

Ori de câte ori dezvoltăm sau actualizăm software, aplicații ori procese de afaceri care implică date cu caracter personal, evaluăm proactiv riscurile privind confidențialitatea și încorporăm măsuri de protecție încă din faza de proiectare. De exemplu, reducem colectarea de date la strictul necesar pentru scopul declarat (reducerea la minimum a datelor) și alegem arhitecturi de sistem care protejează datele cu caracter personal (cum ar fi utilizarea tehnicilor de pseudonimizare sau de agregare, acolo unde este adecvat).

Setări implicite de confidențialitate:

Serviciile Livappy sunt configurate cu setări implicite prietenoase din punctul de vedere al confidențialității. Aceasta înseamnă că, dacă utilizatorul nu alege în mod activ altfel, sunt colectate și utilizate numai datele cu caracter personal minim necesare. Orice funcționalitate care ar putea afecta confidențialitatea este setată implicit la nivelul cel mai protectiv9. Utilizatorii nu sunt obligați să își dea acordul pentru colectarea de date suplimentare pentru ca serviciul să funcționeze – confidențialitatea este setarea standard.

Evaluări ale impactului asupra protecției datelor (DPIA):

Efectuăm evaluări ale impactului asupra protecției datelor pentru orice activitate de prelucrare nouă sau modificată semnificativ care ar putea prezenta riscuri ridicate pentru confidențialitatea persoanelor. Prin DPIA identificăm din timp eventualele probleme de confidențialitate și le abordăm prin ajustarea proiectării sau prin implementarea unor garanții suplimentare. Acest proces asigură conformitatea cu articolul 35 din GDPR și demonstrează analiza noastră temeinică, în avans, a riscurilor privind confidențialitatea.

Formare și conștientizare:

Echipele noastre de inginerie și de produs beneficiază de formare privind principiile protecției datelor începând cu momentul conceperii. Cultivăm o cultură internă în care angajații și colaboratorii sunt conștienți de obligațiile privind confidențialitatea și aplică în mod constant o gândire centrată pe confidențialitate atunci când gestionează date cu caracter personal. Înainte de lansarea unor funcții noi, efectuăm analize sau liste de verificare privind confidențialitatea pentru a ne asigura că sunt implementate controalele de conformitate.

Revizuiri și îmbunătățiri continue:

Protecția datelor începând cu momentul conceperii nu este un efort punctual. Livappy monitorizează și revizuiește continuu sistemele sale pentru a se asigura că acestea respectă standardele de confidențialitate în timp. Efectuăm audituri și actualizări periodice ale controalelor de securitate și de confidențialitate, ne adaptăm la noile orientări de reglementare și integrăm feedbackul utilizatorilor pentru a îmbunătăți protecția datelor. Dacă intervin schimbări în tehnologie sau în utilizarea datelor, ne reanalizăm soluțiile de proiectare pentru a menține cel mai înalt nivel de protecție implicită a datelor.

Prin integrarea confidențialității în însăși structura activităților noastre, Livappy nu doar respectă cerința GDPR privind protecția datelor începând cu momentul conceperii și în mod implicit, ci construiește și încredere în rândul utilizatorilor. Obiectivul nostru este să ne asigurăm că protecția vieții private este o parte integrantă a inovației și a serviciilor companiei noastre – protejând datele cu caracter personal din temelii și în mod implicit, în fiecare situație.

Măsuri tehnice și organizatorice

Livappy a implementat un set cuprinzător de măsuri tehnice și organizatorice de securitate pentru a proteja datele cu caracter personal și pentru a asigura un nivel de securitate corespunzător riscului, astfel cum impune articolul 32 din GDPR11. Recunoaștem că protejarea datelor cu caracter personal este primordială și aplicăm cele mai bune practici din industrie pentru a preveni accesul, divulgarea, modificarea sau pierderea neautorizată a datelor. Principalele măsuri includ:

Criptare:

Toate datele cu caracter personal gestionate de Livappy sunt protejate printr-o criptare puternică, atât în tranzit, cât și în repaus. Utilizăm protocoale de criptare actualizate (precum TLS) pentru datele aflate în tranzit prin rețele și algoritmi de criptare robuști pentru a cripta datele stocate în bazele noastre de date și în copiile de rezervă. Astfel, chiar dacă datele ar fi interceptate sau accesate fără autorizare, acestea ar rămâne neinteligibile și securizate12. Acolo unde este posibil, oferim mecanisme de gestionare securizată a cheilor de criptare pentru a preveni existența unui singur punct de compromitere.

Controale de acces:

Livappy aplică mecanisme stricte de control al accesului pentru a se asigura că datele cu caracter personal sunt accesibile numai personalului autorizat, pe baza principiului necesității de a cunoaște. Am implementat controale de acces bazate pe roluri și sisteme de autentificare a utilizatorilor (inclusiv autentificare cu mai mulți factori pentru sistemele sensibile) pentru a limita cine poate accesa datele. Accesul personalului la datele cu caracter personal este acordat în funcție de rolul profesional și este revocat sau ajustat prompt atunci când rolurile se schimbă. Fiecare angajat sau colaborator care are acces la date cu caracter personal este ținut de obligații de confidențialitate și beneficiază de formare privind securitatea datelor.

Jurnalizare și monitorizare:

Menținem o jurnalizare detaliată a accesului la sisteme și a activităților de prelucrare a datelor. Toate accesările depozitelor de date cu caracter personal, precum și acțiunile semnificative efectuate asupra datelor cu caracter personal, sunt înregistrate în piste de audit securizate. Livappy utilizează instrumente de monitorizare pentru a analiza jurnalele și a detecta orice activitate neobișnuită sau neautorizată. Acest lucru ne ajută nu doar să prevenim și să identificăm potențiale incidente de securitate, ci oferă și o evidență de audit care demonstrează responsabilitatea privind accesul la date și modificările acestora.

Infrastructură securizată (AWS Cloud):

Serviciile noastre sunt găzduite pe Amazon Web Services (AWS), un furnizor de cloud reputat, cu standarde înalte de securitate și practici conforme cu GDPR. Beneficiem de funcțiile de securitate și de certificările de conformitate ale AWS. De exemplu, alegem regiuni de centre de date din Europa pentru stocarea datelor cu caracter personal din UE, folosim firewall-urile și securitatea de rețea integrate ale AWS și aplicăm periodic actualizări și corecții software. AWS oferă garanții solide și opțiuni pentru protecția datelor (inclusiv controlul clientului asupra localizării datelor, criptării și gestionării accesului)12, pe care le utilizăm pentru a ne consolida postura generală de securitate.

Securitatea rețelei și a sistemelor:

Livappy își protejează sistemele IT prin măsuri precum firewall-uri, sisteme de detectare și prevenire a intruziunilor (IDS/IPS), protecție anti-malware și o arhitectură de rețea securizată. Separăm mediile (de exemplu, dezvoltare, testare, producție) pentru a reduce riscul și aplicăm practici de gestionare a vulnerabilităților, inclusiv scanări periodice de vulnerabilități și teste de penetrare. Orice problemă de securitate identificată este remediată prompt.

Politici organizatorice și formare:

Am stabilit politici interne de securitate și de protecție a datelor pe care toți angajații și colaboratorii trebuie să le respecte. Aceste politici acoperă gestionarea corespunzătoare a datelor cu caracter personal, utilizarea dispozitivelor, protocoalele de raportare a incidentelor și altele. Desfășurăm programe periodice de formare și conștientizare, astfel încât echipa noastră să rămână vigilentă și bine informată cu privire la cele mai bune practici de securitate cibernetică și confidențialitate. Accesul la datele cu caracter personal presupune respectarea acestor politici, iar încălcările pot atrage măsuri disciplinare.

Audituri și evaluări periodice:

Livappy își auditează periodic măsurile de protecție a datelor și efectuează evaluări de risc pentru a asigura eficacitatea continuă a acestora. Analizăm în mod regulat drepturile de acces ale utilizatorilor, testăm planurile noastre de răspuns la incidente și putem apela la auditori independenți pentru a evalua controalele noastre de securitate. Orice slăbiciune sau oportunitate de îmbunătățire identificată este remediată prompt. Aceste audituri ne ajută să menținem conformitatea și să ne aliniem continuu la standardele de securitate și la orientările de reglementare în continuă evoluție.

Continuitatea activității și copiile de rezervă:

Pentru a preveni pierderea sau distrugerea datelor, menținem rutine securizate de creare a copiilor de rezervă și avem planuri de recuperare în caz de dezastru. Copiile de rezervă ale datelor cu caracter personal critice sunt criptate și stocate în siguranță (inclusiv copii de rezervă externe sau în cloud), iar restaurarea datelor este testată periodic. În cazul unei defecțiuni de sistem sau al unui dezastru, Livappy poate recupera datele cu caracter personal pentru a preveni pierderea permanentă, în conformitate cu cerințele de integritate și disponibilitate.

Pseudonimizare și reducerea la minimum a datelor:

Ori de câte ori este adecvat, Livappy aplică pseudonimizarea datelor cu caracter personal – înlocuind câmpurile de identificare cu identificatori artificiali – pentru a reduce riscul în cazul unui acces neautorizat. De asemenea, respectăm cu strictețe principiul reducerii la minimum a datelor, colectând și păstrând numai datele cu caracter personal necesare pentru scopurile noastre declarate10. Prin reducerea volumului de date pe care le deținem și prin separarea sau anonimizarea datelor acolo unde este posibil, limităm impactul oricărei potențiale probleme de securitate.

Prin aceste măsuri și prin altele, Livappy se asigură că datele cu caracter personal sunt protejate începând cu momentul conceperii și în mod implicit, în permanență13. Evaluăm continuu noi tehnologii și practici de securitate pentru a ne consolida protecțiile. Angajamentul nostru este să menținem un cadru de securitate de ultimă generație, care să îndeplinească sau să depășească cerințele GDPR privind securitatea datelor, protejând astfel încrederea pe care utilizatorii și clienții noștri o au în noi.

Responsabilul cu protecția datelor (DPO)

GDPR impune anumitor organizații să desemneze un responsabil cu protecția datelor atunci când sunt îndeplinite criterii specifice, cum ar fi situația în care activitățile principale constau în prelucrarea pe scară largă a datelor sensibile sau în monitorizarea periodică și sistematică pe scară largă a persoanelor19. Livappy OÜ nu a desemnat încă un responsabil cu protecția datelor, întrucât amploarea și natura actuală a prelucrării datelor nu fac din aceasta o cerință obligatorie în temeiul articolului 37 din GDPR. Mai exact, activitățile principale ale Livappy nu implică în prezent prelucrarea pe scară largă a categoriilor speciale de date sau monitorizarea periodică pe scară largă a persoanelor, care ar impune din punct de vedere legal desemnarea unui DPO19. Ne-am evaluat obligațiile și am stabilit că, deocamdată, nu este necesar un DPO formal.

Cu toate acestea, Livappy rămâne vigilentă cu privire la această cerință. Ne angajăm să desemnăm în viitor un DPO calificat dacă activitățile sau obligațiile noastre legale se modifică astfel încât un DPO devine necesar. De exemplu, dacă activitatea Livappy se extinde pentru a prelucra pe scară largă date cu caracter personal deosebit de sensibile sau dacă începem activități extinse de creare de profiluri/monitorizare, vom reexamina necesitatea unui DPO și vom face prompt o desemnare în conformitate cu prevederile GDPR.

Măsuri actuale de protecție a datelor

Chiar și în absența unui DPO desemnat oficial, Livappy se asigură că responsabilitățile privind protecția datelor sunt atribuite clar în cadrul organizației:

  • Avem o echipă (sau o persoană) dedicată confidențialității și conformității, care supraveghează respectarea GDPR și oferă consultanță în materie de protecție a datelor. Această echipă monitorizează performanța noastră în domeniul protecției datelor, oferă îndrumare cu privire la obligațiile GDPR și acționează ca un susținător intern al confidențialității utilizatorilor.
  • Punem la dispoziție date de contact (info@livappy.com) pentru toate întrebările sau cererile privind protecția datelor și tratăm aceste comunicări cu aceeași grijă și atenție ca și cum ar exista un DPO. Orice întrebare sau plângere primită este soluționată cu diligență și, dacă este necesar, este escaladată către conducere sau către consilieri juridici specializați în confidențialitate.
  • Menținem, atunci când este necesar, linii de comunicare deschise cu autoritățile de supraveghere și ne informăm permanent cu privire la orientările de reglementare, pentru a asigura conformitatea continuă.

Livappy înțelege valoarea pe care o poate aduce un DPO, chiar dacă acesta nu este strict obligatoriu – cum ar fi supravegherea independentă și cunoștințele de specialitate în materie de confidențialitate. Vom continua să ne monitorizăm obligațiile și nu vom ezita să desemnăm un DPO atunci când condițiile sau dezvoltarea noastră vor face acest lucru oportun. Între timp, angajamentul nostru este ca toate funcțiile esențiale ale unui DPO (monitorizarea conformității, consultanța privind DPIA, formarea personalului etc.) să fie îndeplinite prin structurile noastre interne de guvernanță.

Notificarea încălcării securității datelor

În pofida protecțiilor solide, Livappy recunoaște că pot apărea incidente de securitate. În cazul unei încălcări a securității datelor cu caracter personal (un incident de securitate care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată accidentală sau ilegală a datelor cu caracter personal ori la accesul neautorizat la acestea), avem o procedură clară pentru gestionarea încălcării și îndeplinirea obligațiilor de notificare prevăzute de GDPR. Planul nostru de răspuns la încălcarea securității datelor include următorii pași, în conformitate cu articolele 33 și 34 din GDPR:

Detectare imediată și alertă internă:

Avem sisteme și procese menite să detecteze și să ne alerteze cu privire la potențiale încălcări ale securității datelor. Angajații noștri sunt instruiți să recunoască și să escaladeze incidentele de securitate. În momentul în care o încălcare este suspectată sau identificată, echipa noastră internă de răspuns (care include personal IT, de securitate și de conducere) este notificată. Desemnăm un manager de incident specific pentru a supraveghea investigația.

Limitare și evaluare:

Livappy va limita rapid încălcarea pentru a preveni scurgerea ulterioară de date (de exemplu, prin izolarea sistemelor afectate, revocarea acreditărilor compromise sau oprirea anumitor funcții). Ulterior, investigăm incidentul pentru a determina natura și amploarea încălcării, ce date și ce persoane sunt afectate, precum și riscurile potențiale pentru persoanele vizate. În cadrul acestei evaluări, apreciem probabilitatea și gravitatea oricărui prejudiciu care ar putea rezulta.

Notificarea autorităților (72 de ore):

Dacă încălcarea este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor, Livappy va notifica autoritatea de supraveghere competentă fără întârzieri nejustificate și, dacă este posibil, în termen de 72 de ore de la data la care a luat cunoștință de aceasta14. Întrucât Livappy are sediul în Estonia, autoritatea noastră de supraveghere principală este cel mai probabil Inspectoratul Estonian pentru Protecția Datelor (Andmekaitse Inspektsioon), cu excepția cazului în care încălcarea afectează persoane vizate din mai multe țări ale UE (situație în care ne vom coordona cu autoritatea principală în cadrul mecanismului ghișeului unic).

Notificarea noastră privind încălcarea, adresată autorităților, va include toate informațiile necesare (natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări în cauză, consecințele probabile, măsurile luate sau propuse pentru remedierea încălcării etc.). Dacă nu putem furniza toate detaliile în termen de 72 de ore, vom furniza informațiile în etape, în măsura permisă, însoțite de o explicație privind întârzierea15,16.

Notificarea persoanelor afectate:

Dacă încălcarea este susceptibilă să genereze un risc ridicat pentru datele cu caracter personal sau pentru viața privată a persoanelor, vom comunica încălcarea și persoanelor vizate afectate, fără întârzieri nejustificate17. Această comunicare va fi realizată într-un limbaj clar și simplu, descriind natura încălcării și oferind recomandări pentru ca persoanele să atenueze eventualele efecte negative (de exemplu, am putea recomanda resetarea parolelor sau vigilența față de tentativele de phishing, dacă au fost expuse acreditări). Nu vom notifica persoanele dacă, datorită unor măsuri tehnice eficace (precum datele criptate) sau altor factori, datele afectate sunt neinteligibile ori riscul este scăzut, cu excepția cazului în care autoritățile ne indică să procedăm astfel.

Remediere și prevenire viitoare:

Livappy va lua imediat măsuri pentru a remedia cauza încălcării. Acest lucru poate presupune corectarea vulnerabilităților software, întărirea controalelor de acces, îmbunătățirea criptării sau alte acțiuni corective pentru a se asigura că un incident similar nu se repetă. De asemenea, vom documenta lecțiile învățate și ne vom actualiza în consecință politicile de securitate și programele de formare. Conducerea superioară este informată cu privire la toate încălcările și la stadiul remedierii, asigurând responsabilitatea și sprijinul pentru îmbunătățirile necesare.

Documentare:

În conformitate cu articolul 33 alineatul (5) din GDPR, Livappy documentează toate încălcările securității datelor, indiferent dacă acestea necesită sau nu notificare. Acest registru intern al încălcărilor consemnează faptele legate de încălcare, efectele acesteia și măsurile de remediere luate. O astfel de documentație permite autorităților de supraveghere să verifice conformitatea noastră și ne ajută să ne perfecționăm continuu răspunsul la incidentele de securitate. Chiar și pentru incidentele minore păstrăm o evidență, ca parte a obligațiilor noastre de responsabilitate18.

Urmând această abordare structurată, Livappy se asigură că orice încălcare a securității datelor este gestionată rapid și transparent, cu scopul final de a proteja datele și drepturile utilizatorilor noștri. Pregătirea noastră permanentă de răspuns la incidente și angajamentul față de termenul de notificare de 72 de ore reflectă seriozitatea cu care tratăm securitatea datelor cu caracter personal și obligațiile noastre prevăzute de GDPR.

Acorduri de prelucrare a datelor

Livappy apelează la anumiți furnizori terți de încredere (persoane împuternicite de operator) pentru susținerea serviciilor noastre – de exemplu, furnizori de infrastructură cloud, servicii de verificare a identității și platforme de analiză. În conformitate cu cerințele GDPR, Livappy semnează acorduri de prelucrare a datelor (DPA) cu toate persoanele împuternicite externe care prelucrează date cu caracter personal în numele nostru20. Aceste DPA sunt contracte formale care asigură că fiecare persoană împuternicită este angajată să respecte GDPR și protejează datele cu caracter personal la aceleași standarde înalte ca și noi. Aspectele-cheie ale abordării noastre privind DPA includ:

DPA obligatorii cu toate persoanele împuternicite:

Avem o politică potrivit căreia nicio dată cu caracter personal nu va fi partajată cu o persoană împuternicită terță sau încredințată acesteia fără existența unui DPA conform cu GDPR. Aceasta include parteneri importanți precum Amazon Web Services (AWS) pentru găzduirea în cloud, Veriff pentru serviciile de verificare a identității, Google pentru instrumente sau analize bazate pe cloud, precum și orice alt furnizor sau contractant care prelucrează date. Fiecare dintre aceste persoane împuternicite a acceptat contractual să respecte cerințele GDPR, să prelucreze datele numai pe baza instrucțiunilor documentate ale Livappy și să implementeze măsuri de securitate adecvate.

Asigurări și garanții suficiente:

În conformitate cu articolul 28 și considerentul 81 din GDPR, Livappy colaborează numai cu persoane împuternicite care oferă garanții suficiente privind capacitatea lor de a proteja datele cu caracter personal21. Acordurile noastre de prelucrare a datelor prevăd că persoanele împuternicite trebuie să implementeze toate măsurile tehnice și organizatorice adecvate pentru protejarea datelor (de exemplu, criptare, controale de acces, obligații de confidențialitate) și să asiste Livappy în soluționarea cererilor persoanelor vizate și în notificarea încălcărilor, după caz22. Evaluăm cu atenție noii furnizori din perspectiva practicilor lor de protecție a datelor și a reputației, înainte de a-i integra ca persoane împuternicite.

Clauze esențiale ale DPA:

Fiecare DPA semnat de Livappy conține toate clauzele obligatorii prevăzute la articolul 28 alineatul (3) din GDPR. Acestea includ, printre altele: persoana împuternicită va prelucra datele cu caracter personal numai pe baza instrucțiunilor Livappy; personalul care prelucrează datele este ținut de obligații de confidențialitate; persoana împuternicită va contribui la asigurarea respectării cerințelor de securitate și va acorda asistență în privința drepturilor persoanelor vizate și a DPIA; subîmputerniciții nu pot fi angajați fără autorizarea noastră și trebuie să fie ținuți de aceleași obligații; persoana împuternicită va returna sau va șterge datele cu caracter personal la încheierea colaborării; iar persoana împuternicită trebuie să se supună auditurilor și să furnizeze dovezi ale conformității22. Aceste clauze contractuale oferă Livappy și utilizatorilor noștri încrederea că datele cu caracter personal rămân protejate chiar și atunci când sunt gestionate de terți.

Monitorizare și punere în aplicare:

Livappy menține un inventar al tuturor persoanelor împuternicite curente și al stadiului acordurilor noastre cu acestea. Monitorizăm conformitatea persoanelor împuternicite – de exemplu, prin analizarea certificărilor lor de securitate, a rapoartelor de audit sau a aderării la coduri de conduită. Dacă o persoană împuternicită nu își respectă obligațiile de protecție a datelor, luăm măsuri prompte, care pot include solicitarea remedierii, suspendarea prelucrării datelor sau chiar rezilierea contractului. În plus, DPA-urile noastre stabilesc răspunderea persoanelor împuternicite pentru protejarea datelor, ceea ce înseamnă că acestea trebuie să despăgubească Livappy (și, în cele din urmă, utilizatorii noștri) pentru orice prejudiciu cauzat de prelucrarea lor care nu respectă standardele GDPR.

Subîmputerniciți:

Atunci când persoanele împuternicite subcontractează la rândul lor orice prelucrare (de exemplu, dacă AWS utilizează subcontractanți pentru întreținerea centrelor de date), acești subîmputerniciți sunt obligați, prin DPA-urile noastre, să respecte aceleași standarde. Contractele Livappy asigură existența unui lanț de obligații conforme cu GDPR la toate nivelurile de prelucrare a datelor.

Notă: Livappy a încheiat un acord de prelucrare a datelor (DPA) cu Google Ireland Limited pentru furnizarea serviciilor Google Workspace (e-mail, calendar, cloud). Google acționează ca persoană împuternicită de operator în numele Livappy, iar toate prelucrările respectă GDPR, inclusiv prin clauzele contractuale standard (SCC) în cazurile în care datele pot fi transferate în afara UE.

Prin menținerea unor acorduri riguroase de prelucrare a datelor, Livappy își îndeplinește obligația de operator de a colabora numai cu persoane împuternicite care pot garanta protecția datelor cu caracter personal23. Această diligență contractuală este o parte fundamentală a programului nostru de conformitate cu GDPR și oferă clienților și utilizatorilor noștri asigurarea că datele lor vor fi gestionate în siguranță nu doar de Livappy, ci și de orice partener sau furnizor implicat în livrarea serviciilor noastre. Revizuim și actualizăm periodic DPA-urile noastre în funcție de evoluțiile legislative și ne asigurăm că toate parteneriatele noi încep cu un contract solid de protecție a datelor.

Informații de contact

E-mail de contact: info@livappy.com

Data intrării în vigoare: 10 septembrie 2025

Operator: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Înregistrată la Secția de registru a Tribunalului Județean Tartu, fișa registrului comerțului nr. 1

Data intrării în vigoare și revizuirea

Prezenta Politică de conformitate GDPR intră în vigoare la data publicării și este aprobată de conducerea Livappy. Vom revizui politica cel puțin anual și, suplimentar, ori de câte ori este necesar pentru a reflecta eventualele modificări ale practicilor noastre sau ale legislației. Actualizările vor fi publicate pentru a ne asigura că angajații, clienții și partenerii rămân informați cu privire la modul în care Livappy își respectă angajamentul de conformitate cu GDPR.

Referințe

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Toate drepturile rezervate.

Conformitate GDPR – Livappy