Политика соответствия GDPR
Введение
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) стремится к полному соблюдению Общего регламента Европейского союза по защите данных (GDPR) во всех своих направлениях деятельности. Настоящая Политика соответствия GDPR служит одновременно внутренним руководством и публичным заявлением о том, каким образом Livappy обеспечивает защиту данных и конфиденциальность в соответствии с GDPR.
По любым вопросам или замечаниям, касающимся настоящей политики или защиты данных в Livappy, пожалуйста, обращайтесь к нам по адресу info@livappy.com.
Сфера применения
Настоящая политика применяется ко всем операциям по обработке персональных данных, осуществляемым Livappy OÜ в рамках предоставления услуг физическим лицам в Европейском союзе. Будучи компанией, учреждённой в ЕС, Livappy подпадает под действие GDPR при любой обработке персональных данных лиц, находящихся в ЕС1. На практике это означает, что любая персональная информация, собираемая, используемая, хранимая или иным образом обрабатываемая Livappy — будь то информация клиентов, пользователей, сотрудников или партнёров на всей территории ЕС, — обрабатывается в соответствии с требованиями GDPR.
Livappy обеспечивает, чтобы принципы и правила GDPR регулировали всю соответствующую обработку данных, независимо от того, в какой стране ЕС проживает субъект данных. Мы осознаём, что GDPR защищает основные права на неприкосновенность частной жизни лиц, находящихся в ЕС, и возлагает на нас обязанности всякий раз, когда мы работаем с персональными данными из ЕС2.
В соответствии с настоящей политикой к деятельности Livappy, охватываемой GDPR, относятся (но не ограничиваются ими): сбор персональных данных пользователей и клиентов, хранение или размещение таких данных (например, на наших облачных серверах), анализ персональных данных в коммерческих целях и передача данных уполномоченным поставщикам услуг. Вся такая деятельность осуществляется в соответствии с GDPR и в пределах Европейской экономической зоны (ЕЭЗ) либо с применением утверждённых механизмов передачи, когда данные передаются за пределы ЕЭЗ. Иными словами, если Livappy обрабатывает персональные данные лица из ЕС, такая обработка входит в сферу применения настоящей политики и требований GDPR.
Прозрачность
Livappy соблюдает принцип прозрачности, чётко информируя субъектов данных о том, как мы собираем, используем и передаём их персональную информацию. GDPR требует от организаций открытости и честности в отношении собираемых персональных данных и целей их использования3. В соответствии с этим Livappy предоставляет субъектам данных исчерпывающие уведомления о конфиденциальности всякий раз, когда мы собираем персональные данные. В этих уведомлениях (таких как наша Политика конфиденциальности) подробно изложена вся обязательная информация, включая:
Личность контролёра:
Мы указываем Livappy OÜ в качестве контролёра данных и приводим наши контактные данные (адрес и электронную почту) во всех сообщениях, касающихся конфиденциальности.
Сбор и использование данных:
Мы разъясняем, какие персональные данные мы собираем, а также каким образом и почему мы их собираем. Это включает категории данных (например, имя, контактную информацию, документы, удостоверяющие личность, и т. д.) и цели, для которых они обрабатываются (такие как предоставление наших услуг, верификация личности, поддержка клиентов, маркетинг и т. д.).
Правовые основания:
Для каждой операции обработки мы указываем правовое основание по GDPR, которое её обосновывает, — например, опираемся ли мы на согласие пользователя, необходимость исполнения договора, юридическую обязанность или законные интересы. Мы обеспечиваем, чтобы никакие персональные данные не обрабатывались без надлежащего правового основания согласно статьям 6 и 9 GDPR.
Сроки хранения данных:
Мы информируем лиц о том, как долго мы храним персональные данные. Livappy придерживается принципа ограничения хранения, то есть мы храним персональные данные лишь столько времени, сколько необходимо для достижения указанных целей или сколько требуется по закону, после чего данные надёжно удаляются или анонимизируются.
Получатели данных:
Мы раскрываем информацию о любых третьих лицах или партнёрах, которые могут получать персональные данные. Это включает указание на то, передаются ли персональные данные нашим поставщикам услуг или обработчикам (например, поставщикам облачного хостинга, сервисам верификации личности, аналитическим инструментам), а также обеспечение того, чтобы лица знали категории получателей.
Права и контакты:
Мы уведомляем лиц об их правах субъекта данных по GDPR (подробно описанных в следующем разделе) и предоставляем понятные инструкции о том, как реализовать эти права, включая обращение к нам по адресу info@livappy.com. Мы также указываем право на подачу жалобы в надзорный орган и иную обязательную информацию в наших уведомлениях о конфиденциальности.
Вся информация о конфиденциальности представлена в сжатой, прозрачной и легкодоступной форме, с использованием понятного языка, как того требует GDPR. Livappy предоставляет эту информацию в момент сбора данных (а если данные получены от третьих лиц — при первой возможности в соответствии со статьями 13 и 14 GDPR). Мы обязуемся обновлять наши уведомления о конфиденциальности всякий раз, когда меняются наши практики обработки данных, и будем оперативно сообщать о любых существенных изменениях для обеспечения постоянной прозрачности. По сути, Livappy стремится к тому, чтобы люди никогда не оставались в неведении относительно того, как обрабатываются их данные, укрепляя доверие и соответствуя высоким стандартам прозрачности GDPR3.
Права субъектов данных
Согласно GDPR физическим лицам (субъектам данных) предоставлены широкие права в отношении их персональных данных, и Livappy полностью привержена обеспечению и соблюдению этих прав. К правам, предоставляемым субъектам данных, относятся: право на информирование, право доступа, право на исправление, право на удаление («право быть забытым»), право на ограничение обработки, право на переносимость данных, право на возражение против обработки, а также право не подвергаться решению, основанному исключительно на автоматизированной обработке (включая профилирование)4. Мы признаём все эти права и внедрили процессы, облегчающие их реализацию.
Реализация прав
В Livappy действуют удобные процедуры реализации прав по GDPR. Субъекты данных могут в любое время направить запрос, обратившись к нам по адресу info@livappy.com. Мы также предоставляем онлайн-формы или настройки в приложении (где это применимо), чтобы упростить подачу запросов на доступ, исправление, удаление и т. д.
При получении запроса Livappy:
Проверяет запрос:
В целях безопасности нам может потребоваться подтвердить личность заявителя, чтобы персональные данные не были раскрыты неуполномоченному лицу. Это может включать запрос дополнительной информации или аутентификации, если запрос направлен с адреса электронной почты или из учётной записи, ранее нам не известной.
Отвечает своевременно:
Мы отвечаем на все запросы субъектов данных без неоправданной задержки и в течение одного месяца с момента получения, как того требует GDPR6. Если запрос является сложным или запросов много, мы можем продлить этот срок ещё до двух месяцев, но сообщим заявителю о продлении и его причинах в течение первоначального одномесячного срока. В любом случае статус и результат рассмотрения запроса будут сообщены в понятной форме.
Исполняет запрос, когда это возможно:
Если запрос правомерен и не применяется никакое юридическое исключение, Livappy исполнит запрос. Например, мы предоставим копию обрабатываемых нами персональных данных лица (право доступа), исправим любые неточности (исправление), удалим данные по запросу, если этому не препятствует преобладающее законное основание (удаление), либо прекратим определённую обработку по запросам о возражении или ограничении — всё это в соответствии с условиями GDPR. При запросе переносимости данных мы предоставим персональные данные в структурированном, широко используемом, машиночитаемом формате.
Разъясняет любой отказ или ограничение:
В редких случаях, когда мы не можем исполнить запрос (например, если применяется исключение или если запрос явно необоснован или чрезмерен), мы сообщим лицу конкретную причину, по которой мы не можем исполнить запрос, и проинформируем его о праве подать жалобу в надзорный орган. Мы не взимаем плату за рассмотрение запросов о реализации прав, за исключением случаев, когда запрос является повторяющимся или чрезмерным (при этом любая плата или отказ будут строго соответствовать допускаемому GDPR).
Содействует и документирует:
Внутренние процедуры Livappy обеспечивают, что сотрудники обучены распознавать и надлежащим образом обрабатывать запросы субъектов данных7. Мы ведём учёт запросов и ответов, чтобы подтверждать наше соответствие требованиям. При необходимости мы также уведомляем соответствующих сторонних обработчиков или получателей данных (например, если данные были переданы и их необходимо удалить или исправить, мы сообщим о запросе этим сторонам, как это требуется).
Livappy глубоко уважает контроль физических лиц над своими персональными данными. Соблюдая эти права и делая процесс простым, мы демонстрируем нашу подотчётность и приверженность расширению прав субъектов данных, предусмотренному GDPR. Наша команда всегда готова помочь людям понять и реализовать их права.
Конфиденциальность на этапе проектирования и по умолчанию
Livappy придерживается принципов конфиденциальности на этапе проектирования и конфиденциальности по умолчанию как основных во всех наших продуктах, услугах и бизнес-процессах. Это означает, что с самого начала любого проекта или системы мы интегрируем вопросы защиты данных и обеспечиваем встроенные по умолчанию гарантии конфиденциальности, а не добавляем их впоследствии8. Наш подход включает следующие практики:
Интеграция на этапе проектирования:
Всякий раз, когда мы разрабатываем или обновляем программное обеспечение, приложения или бизнес-процессы, связанные с персональными данными, мы заранее оцениваем риски для конфиденциальности и внедряем защитные меры на этапе проектирования. Например, мы минимизируем сбор данных до того, что необходимо для заявленной цели (минимизация данных), и выбираем архитектуры систем, обеспечивающие защиту персональных данных (например, применяя псевдонимизацию или методы агрегирования, где это уместно).
Настройки конфиденциальности по умолчанию:
Услуги Livappy настроены с учётом дружественных к конфиденциальности значений по умолчанию. Это означает, что, если пользователь активно не выберет иное, собирается и используется минимально необходимый объём персональных данных. Любые функции, которые могут затрагивать конфиденциальность, по умолчанию установлены на наиболее защитные настройки9. От пользователей не требуется давать согласие на дополнительный сбор данных для работы сервиса — конфиденциальность является стандартной настройкой.
Оценки воздействия на защиту данных (DPIA):
Мы проводим оценки воздействия на защиту данных для любых новых или существенно изменённых операций обработки, которые могут создавать высокие риски для конфиденциальности лиц. С помощью DPIA мы заранее выявляем потенциальные проблемы конфиденциальности и устраняем их, корректируя проектные решения или внедряя дополнительные гарантии. Этот процесс обеспечивает соответствие статье 35 GDPR и подтверждает наше тщательное заблаговременное рассмотрение рисков для конфиденциальности.
Обучение и осведомлённость:
Наши инженерные и продуктовые команды проходят обучение принципам конфиденциальности на этапе проектирования. Мы формируем внутреннюю культуру, в которой сотрудники и подрядчики осведомлены об обязанностях по защите конфиденциальности и последовательно применяют ориентированное на конфиденциальность мышление при работе с персональными данными. Перед запуском новых функций мы проводим проверки конфиденциальности или используем контрольные списки, чтобы убедиться в наличии мер контроля соответствия.
Постоянные проверки и улучшения:
Конфиденциальность на этапе проектирования — не единовременное усилие. Livappy непрерывно отслеживает и проверяет свои системы, чтобы со временем они продолжали соответствовать стандартам конфиденциальности. Мы проводим периодические аудиты и обновления средств контроля безопасности и конфиденциальности, адаптируемся к новым регуляторным разъяснениям и учитываем отзывы пользователей для улучшения защиты данных. При изменениях в технологиях или использовании данных мы пересматриваем наши проектные решения, чтобы поддерживать максимальный уровень защиты данных по умолчанию.
Встраивая конфиденциальность в саму основу нашей деятельности, Livappy не только соблюдает требование GDPR о конфиденциальности на этапе проектирования и по умолчанию, но и укрепляет доверие пользователей. Наша цель — обеспечить, чтобы конфиденциальность была неотъемлемой частью инноваций и услуг нашей компании, защищая персональные данные с самого начала и по умолчанию в каждом случае.
Технические и организационные меры
Livappy внедрила комплексный набор технических и организационных мер безопасности для защиты персональных данных и обеспечения уровня безопасности, соответствующего риску, как того требует статья 32 GDPR11. Мы понимаем, что защита персональных данных имеет первостепенное значение, и применяем передовые отраслевые практики для предотвращения несанкционированного доступа, раскрытия, изменения или утраты данных. Ключевые меры включают:
Шифрование:
Все персональные данные, обрабатываемые Livappy, защищены стойким шифрованием как при передаче, так и при хранении. Мы используем актуальные протоколы шифрования (такие как TLS) для данных, передаваемых по сетям, и надёжные алгоритмы шифрования для данных, хранящихся в наших базах данных и резервных копиях. Это гарантирует, что даже если данные будут перехвачены или получены без разрешения, они останутся нечитаемыми и защищёнными12. Там, где это возможно, мы предлагаем механизмы безопасного управления ключами шифрования, чтобы исключить единую точку компрометации.
Контроль доступа:
Livappy применяет строгие механизмы контроля доступа, чтобы персональные данные были доступны только уполномоченному персоналу по принципу служебной необходимости. Мы внедрили ролевую модель доступа и системы аутентификации пользователей (включая многофакторную аутентификацию для чувствительных систем), чтобы ограничить круг лиц, имеющих доступ к данным. Доступ сотрудников к персональным данным предоставляется исходя из должностной роли и оперативно отзывается или корректируется при изменении роли. Каждый сотрудник или подрядчик, имеющий доступ к персональным данным, связан обязательствами конфиденциальности и проходит обучение по безопасности данных.
Журналирование и мониторинг:
Мы ведём детальное журналирование доступа к системам и операций по обработке данных. Весь доступ к хранилищам персональных данных, а также значимые действия с персональными данными фиксируются в защищённых журналах аудита. Livappy использует инструменты мониторинга для анализа журналов и выявления любой нестандартной или несанкционированной активности. Это не только помогает нам предотвращать и выявлять потенциальные инциденты безопасности, но и обеспечивает аудиторский след для подтверждения подотчётности в отношении доступа к данным и их изменения.
Защищённая инфраструктура (облако AWS):
Наши услуги размещены на Amazon Web Services (AWS) — авторитетном облачном провайдере с высокими стандартами безопасности и соответствующими GDPR практиками. Мы используем функции безопасности AWS и его сертификаты соответствия. Например, мы выбираем регионы центров обработки данных в Европе для хранения персональных данных из ЕС, применяем встроенные межсетевые экраны и средства сетевой безопасности AWS, а также регулярно устанавливаем обновления и патчи программного обеспечения. AWS предоставляет надёжные гарантии и возможности для защиты данных (включая контроль клиента над местоположением данных, шифрованием и управлением доступом)12, которые мы используем для усиления нашей общей защищённости.
Сетевая и системная безопасность:
Livappy защищает свои ИТ-системы с помощью таких мер, как межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS), защита от вредоносного ПО и безопасная сетевая архитектура. Мы разделяем среды (например, разработки, тестирования, продуктивную), чтобы снизить риск, и применяем практики управления уязвимостями, включая регулярное сканирование уязвимостей и тестирование на проникновение. Любые выявленные проблемы безопасности оперативно устраняются.
Организационные политики и обучение:
Мы разработали внутренние политики безопасности и защиты данных, которых должны придерживаться все сотрудники и подрядчики. Эти политики охватывают надлежащее обращение с персональными данными, использование устройств, порядок сообщения об инцидентах и другие вопросы. Мы проводим регулярное обучение и программы повышения осведомлённости, чтобы наша команда сохраняла бдительность и знала передовые практики кибербезопасности и конфиденциальности. Доступ к персональным данным требует соблюдения этих политик, а нарушения могут повлечь дисциплинарные меры.
Регулярные аудиты и оценки:
Livappy периодически проводит аудит своих мер по защите данных и оценки рисков, чтобы обеспечить их постоянную эффективность. Мы регулярно пересматриваем права доступа пользователей, тестируем планы реагирования на инциденты и можем привлекать независимых аудиторов для оценки наших средств контроля безопасности. Любые выявленные недостатки или возможности для улучшения оперативно устраняются. Эти аудиты помогают нам поддерживать соответствие требованиям и постоянно соотносить нашу практику с развивающимися стандартами безопасности и регуляторными разъяснениями.
Непрерывность деятельности и резервное копирование:
Для защиты от утраты или уничтожения данных мы поддерживаем безопасные процедуры резервного копирования и имеем планы восстановления после аварий. Резервные копии критически важных персональных данных шифруются и надёжно хранятся (включая внешнее или облачное резервное копирование), и мы периодически проверяем восстановление данных. В случае любого сбоя системы или аварии Livappy способна восстановить персональные данные для предотвращения их безвозвратной утраты в соответствии с требованиями целостности и доступности.
Псевдонимизация и минимизация данных:
Там, где это уместно, Livappy применяет псевдонимизацию персональных данных — замену идентифицирующих полей искусственными идентификаторами — чтобы снизить риск в случае несанкционированного доступа. Мы также строго придерживаемся принципа минимизации данных, собирая и храня только те персональные данные, которые необходимы для наших заявленных целей10. Минимизируя объём хранимых данных и разделяя или анонимизируя данные, где это возможно, мы ограничиваем последствия любой потенциальной проблемы безопасности.
Благодаря этим и другим мерам Livappy обеспечивает, чтобы персональные данные всегда были защищены на этапе проектирования и по умолчанию13. Мы постоянно оцениваем новые технологии и практики безопасности для усиления нашей защиты. Наша задача — поддерживать современную систему безопасности, которая соответствует требованиям GDPR к безопасности данных или превосходит их, тем самым защищая доверие, которое оказывают нам наши пользователи и клиенты.
Специалист по защите данных (DPO)
GDPR требует от определённых организаций назначить специалиста по защите данных, если выполняются конкретные критерии, например если основная деятельность состоит в крупномасштабной обработке чувствительных данных либо в регулярном и систематическом мониторинге лиц в крупных масштабах19. Livappy OÜ ещё не назначила специалиста по защите данных, поскольку текущий масштаб и характер обработки данных не делают это обязательным требованием согласно статье 37 GDPR. В частности, основная деятельность Livappy в настоящее время не связана с крупномасштабной обработкой особых категорий данных или крупномасштабным регулярным мониторингом лиц, который юридически обязывал бы назначить DPO19. Мы проанализировали наши обязанности и определили, что на данный момент формальное назначение DPO не требуется.
Тем не менее Livappy внимательно следит за этим требованием. Мы обязуемся назначить квалифицированного DPO в будущем, если наша деятельность или юридические обязанности изменятся так, что DPO станет необходим. Например, если бизнес Livappy расширится до обработки крайне чувствительных персональных данных в крупных масштабах или если мы начнём обширную деятельность по профилированию/мониторингу, мы вновь рассмотрим необходимость DPO и оперативно осуществим назначение в соответствии с положениями GDPR.
Текущие меры по защите данных
Даже в отсутствие формально назначенного DPO Livappy обеспечивает чёткое распределение обязанностей по защите данных внутри организации:
- У нас есть выделенная команда (или ответственное лицо) по конфиденциальности и соответствию требованиям, которая контролирует соблюдение GDPR и консультирует по вопросам защиты данных. Эта команда отслеживает наши показатели в области защиты данных, даёт разъяснения по обязанностям в рамках GDPR и выступает внутренним защитником конфиденциальности пользователей.
- Мы предоставляем контактные данные (info@livappy.com) для всех запросов и обращений по вопросам защиты данных и относимся к этим сообщениям с тем же вниманием и тщательностью, как если бы DPO был назначен. Любые полученные запросы или жалобы рассматриваются добросовестно и при необходимости передаются руководству или юридическим консультантам, специализирующимся на конфиденциальности.
- При необходимости мы поддерживаем открытые каналы связи с надзорными органами и следим за регуляторными разъяснениями, чтобы обеспечивать постоянное соответствие требованиям.
Livappy понимает ценность, которую может принести DPO, даже если он не является строго обязательным, — такую как независимый надзор и экспертные знания в области конфиденциальности. Мы будем продолжать отслеживать наши обязанности и без колебаний назначим DPO, когда условия или наш рост сделают это целесообразным. В то же время мы обеспечиваем, чтобы все основные функции DPO (контроль соответствия, консультирование по DPIA, обучение персонала и т. д.) выполнялись через наши внутренние структуры управления.
Уведомление о нарушении защиты персональных данных
Несмотря на надёжные средства защиты, Livappy признаёт, что инциденты безопасности потенциально возможны. В случае нарушения защиты персональных данных (инцидента безопасности, приводящего к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию персональных данных или доступу к ним) у нас есть ясная процедура для реагирования на нарушение и исполнения обязанностей по уведомлению согласно GDPR. Наш план реагирования на нарушения защиты данных включает следующие шаги в соответствии со статьями 33 и 34 GDPR:
Незамедлительное обнаружение и внутреннее оповещение:
У нас есть системы и процессы для обнаружения потенциальных нарушений защиты данных и оповещения о них. Наши сотрудники обучены распознавать инциденты безопасности и передавать их на рассмотрение. В момент, когда нарушение подозревается или выявлено, уведомляется наша внутренняя группа реагирования (включающая персонал ИТ, безопасности и руководства). Мы назначаем конкретного руководителя инцидента для контроля расследования.
Локализация и оценка:
Livappy оперативно локализует нарушение, чтобы предотвратить дальнейшую утечку данных (например, изолируя затронутые системы, отзывая скомпрометированные учётные данные или отключая отдельные функции). Затем мы расследуем инцидент, чтобы определить характер и масштаб нарушения, какие данные и какие лица затронуты, а также потенциальные риски для субъектов данных. В рамках этой оценки мы анализируем вероятность и серьёзность возможного вреда.
Уведомление органов (72 часа):
Если нарушение с высокой вероятностью влечёт риск для прав и свобод физических лиц, Livappy уведомит соответствующий надзорный орган без неоправданной задержки и, где это осуществимо, в течение 72 часов с момента, когда ей стало известно о нарушении14. Поскольку Livappy находится в Эстонии, нашим ведущим надзорным органом, вероятнее всего, является Эстонская инспекция по защите данных (Andmekaitse Inspektsioon), если нарушение не затрагивает субъектов данных в нескольких странах ЕС (в этом случае мы будем взаимодействовать с ведущим органом в рамках механизма единого окна).
Наше уведомление органам о нарушении будет содержать всю требуемую информацию (характер нарушения, категории и приблизительное число затронутых субъектов данных и записей, вероятные последствия, принятые или предлагаемые меры по устранению нарушения и т. д.). Если мы не сможем предоставить все сведения в течение 72 часов, мы будем предоставлять информацию поэтапно, как это допускается, с объяснением причин задержки15,16.
Уведомление затронутых лиц:
Если нарушение с высокой вероятностью влечёт высокий риск для персональных данных или конфиденциальности лиц, мы также сообщим о нарушении затронутым субъектам данных без неоправданной задержки17. Такое сообщение будет сделано ясным и простым языком, с описанием характера нарушения и рекомендациями для лиц по снижению возможных негативных последствий (например, мы можем рекомендовать сменить пароли или быть бдительными в отношении фишинга, если были раскрыты учётные данные). Мы не будем уведомлять лиц, если благодаря эффективным техническим мерам (таким как шифрование данных) или иным обстоятельствам затронутые данные являются нечитаемыми либо риск низок, за исключением случаев, когда органы предпишут нам это сделать.
Устранение и предотвращение в будущем:
Livappy незамедлительно примет меры для устранения причины нарушения. Это может включать исправление уязвимостей программного обеспечения, усиление контроля доступа, улучшение шифрования или иные корректирующие действия, чтобы подобный инцидент не повторился. Мы также документируем извлечённые уроки и соответствующим образом обновляем наши политики безопасности и программы обучения. Высшее руководство информируется обо всех нарушениях и ходе устранения их последствий, что обеспечивает подотчётность и поддержку необходимых улучшений.
Документирование:
В соответствии со статьёй 33(5) GDPR Livappy документирует все нарушения защиты данных независимо от того, требуют ли они уведомления. В этом внутреннем реестре нарушений фиксируются факты, относящиеся к нарушению, его последствия и принятые меры по устранению. Такая документация позволяет надзорным органам проверить наше соответствие требованиям и помогает нам постоянно совершенствовать реагирование на инциденты безопасности. Даже по незначительным инцидентам мы ведём учёт в рамках наших обязанностей по подотчётности18.
Следуя этому структурированному подходу, Livappy обеспечивает быстрое и прозрачное реагирование на любое нарушение защиты данных с главной целью — защитить данные и права наших пользователей. Наша круглосуточная готовность к реагированию на инциденты и приверженность 72-часовому сроку уведомления отражают серьёзность, с которой мы относимся к безопасности персональных данных и к нашим обязанностям по GDPR.
Соглашения об обработке данных
Livappy пользуется услугами определённых доверенных сторонних поставщиков услуг (обработчиков) для поддержки наших сервисов — например, поставщиков облачной инфраструктуры, сервисов верификации личности и аналитических платформ. В соответствии с требованиями GDPR Livappy подписывает соглашения об обработке данных (DPA) со всеми внешними обработчиками, которые обрабатывают персональные данные от нашего имени20. Эти DPA являются официальными договорами, обеспечивающими приверженность каждого обработчика соблюдению GDPR и защиту персональных данных на том же высоком уровне, что и у нас. Ключевые аспекты нашего подхода к DPA включают:
Обязательные DPA со всеми обработчиками:
У нас действует правило, согласно которому персональные данные не передаются и не доверяются стороннему обработчику, если не заключено соответствующее GDPR соглашение об обработке данных. Это касается таких крупных партнёров, как Amazon Web Services (AWS) для облачного хостинга, Veriff для услуг верификации личности, Google для облачных инструментов или аналитики, а также любого другого поставщика или подрядчика, обрабатывающего данные. Каждый из этих обработчиков договорно согласился соблюдать требования GDPR, обрабатывать данные только по документированным указаниям Livappy и внедрять надлежащие меры безопасности.
Заверения и достаточные гарантии:
В соответствии со статьёй 28 и пунктом 81 преамбулы GDPR Livappy привлекает только тех обработчиков, которые предоставляют достаточные гарантии своей способности защищать персональные данные21. Наши соглашения об обработке данных предусматривают, что обработчики должны внедрять все надлежащие технические и организационные меры для защиты данных (например, шифрование, контроль доступа, обязательства конфиденциальности) и при необходимости содействовать Livappy в исполнении запросов субъектов данных и уведомлений о нарушениях22. Мы тщательно проверяем новых поставщиков на предмет их практик защиты данных и репутации, прежде чем привлекать их в качестве обработчиков.
Основные условия DPA:
Каждое подписываемое Livappy соглашение об обработке данных содержит все обязательные положения согласно статье 28(3) GDPR. К ним, среди прочего, относятся: обработчик обрабатывает персональные данные только по указаниям Livappy; персонал, обрабатывающий данные, связан обязательствами конфиденциальности; обработчик помогает обеспечить соблюдение требований безопасности и содействует в реализации прав субъектов данных и проведении DPIA; субобработчики не могут быть привлечены без нашего разрешения и должны быть связаны теми же обязательствами; обработчик возвращает или удаляет персональные данные по завершении сотрудничества; обработчик обязан допускать проверки и предоставлять подтверждения соответствия22. Эти договорные условия дают Livappy и нашим пользователям уверенность в том, что персональные данные остаются защищёнными даже при их обработке третьими лицами.
Контроль и обеспечение исполнения:
Livappy ведёт перечень всех действующих обработчиков данных и статуса наших соглашений с ними. Мы контролируем соблюдение требований нашими обработчиками — например, изучая их сертификаты безопасности, отчёты аудита или соблюдение кодексов поведения. Если обработчик не выполняет свои обязанности по защите данных, мы принимаем оперативные меры, которые могут включать требование устранить нарушения, приостановку обработки данных или даже расторжение договора. Кроме того, наши DPA возлагают на обработчиков ответственность за защиту данных, то есть они обязаны возместить Livappy (и в конечном счёте нашим пользователям) любой ущерб, вызванный их обработкой, не соответствующей стандартам GDPR.
Субобработчики:
Если наши обработчики передают часть обработки на субподряд (например, если AWS привлекает субподрядчиков для обслуживания центров обработки данных), такие субобработчики согласно нашим DPA обязаны соответствовать тем же стандартам. Договоры Livappy обеспечивают наличие цепочки соответствующих GDPR обязательств на всех уровнях обработки данных.
Примечание: Livappy заключила соглашение об обработке данных (DPA) с Google Ireland Limited на предоставление услуг Google Workspace (электронная почта, календарь, облако). Google выступает в качестве обработчика данных от имени Livappy, и вся обработка осуществляется в соответствии с GDPR, включая стандартные договорные условия (SCC) в случаях, когда данные могут передаваться за пределы ЕС.
Поддерживая строгие соглашения об обработке данных, Livappy исполняет свою обязанность как контролёра данных работать только с теми обработчиками, которые могут гарантировать защиту персональных данных23. Такая договорная добросовестность является основополагающей частью нашей программы соответствия GDPR и даёт нашим клиентам и пользователям уверенность в том, что их данные будут обрабатываться безопасно не только Livappy, но и любым партнёром или поставщиком, участвующим в предоставлении наших услуг. Мы регулярно пересматриваем и обновляем наши DPA с учётом изменений в законодательстве и обеспечиваем, чтобы все новые партнёрства начинались с заключения надёжного договора о защите данных.
Контактная информация
Контактный адрес электронной почты: info@livappy.com
Дата вступления в силу: 10 сентября 2025 г.
Оператор: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Зарегистрирована в регистровом отделе Тартуского уездного суда, карточка коммерческого регистра № 1
Дата вступления в силу и пересмотр
Настоящая Политика соответствия GDPR вступает в силу с даты публикации и утверждена руководством Livappy. Мы будем пересматривать политику не реже одного раза в год, а также по мере необходимости, чтобы отразить любые изменения в наших практиках или в законодательстве. Обновления будут публиковаться, чтобы сотрудники, клиенты и партнёры оставались информированными о том, как Livappy выполняет своё обязательство по соблюдению GDPR.
Источники
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Все права защищены.