Politika skladnosti z GDPR
Uvod
Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) je zavezana popolni skladnosti s Splošno uredbo Evropske unije o varstvu podatkov (GDPR) pri vseh svojih dejavnostih. Ta politika skladnosti z GDPR je hkrati notranja smernica in javna izjava o tem, kako Livappy zagotavlja varstvo podatkov in zasebnost v skladu z GDPR.
Za vsa vprašanja ali pomisleke glede te politike ali varstva podatkov pri družbi Livappy nas kontaktirajte na info@livappy.com.
Področje uporabe
Ta politika velja za vse dejavnosti obdelave osebnih podatkov, ki jih izvaja Livappy OÜ v okviru ponujanja storitev posameznikom v Evropski uniji. Kot družba s sedežem v EU Livappy spada pod pristojnost GDPR za vsako obdelavo osebnih podatkov oseb v EU1. V praksi to pomeni, da se vsi osebni podatki, ki jih Livappy zbira, uporablja, hrani ali kako drugače obdeluje – naj gre za podatke strank, uporabnikov, zaposlenih ali partnerjev po vsej EU – obravnavajo v skladu z zahtevami GDPR.
Livappy je predana temu, da načela in pravila GDPR urejajo vso relevantno obdelavo podatkov, ne glede na to, v kateri državi EU prebiva posameznik, na katerega se nanašajo osebni podatki. Zavedamo se, da GDPR varuje temeljne pravice do zasebnosti posameznikov v EU in nam nalaga obveznosti vsakič, ko obdelujemo osebne podatke iz EU2.
V okviru te politike dejavnosti družbe Livappy, ki jih zajema GDPR, vključujejo (vendar niso omejene na): zbiranje osebnih podatkov od uporabnikov in strank, shranjevanje ali gostovanje teh podatkov (na primer na naših strežnikih v oblaku), analizo osebnih podatkov za poslovne namene ter deljenje podatkov s pooblaščenimi ponudniki storitev. Vse te dejavnosti se izvajajo skladno z GDPR in znotraj Evropskega gospodarskega prostora (EGP) ali na podlagi odobrenih mehanizmov prenosa, kadar se podatki prenašajo izven EGP. Skratka, če Livappy obdeluje osebne podatke posameznika iz EU, ta obdelava spada v področje uporabe te politike in skladnosti z GDPR.
Preglednost
Livappy spoštuje načelo preglednosti tako, da posameznike, na katere se nanašajo osebni podatki, jasno obvešča, kako zbiramo, uporabljamo in delimo njihove osebne podatke. GDPR od organizacij zahteva, da so odprte in poštene glede osebnih podatkov, ki jih zbirajo, in namenov, za katere jih uporabljajo3. Skladno s tem Livappy posameznikom, na katere se nanašajo osebni podatki, ob vsakem zbiranju osebnih podatkov zagotovi izčrpna obvestila o zasebnosti. Ta obvestila (kot je naša politika zasebnosti) podrobno navajajo vse zahtevane informacije, vključno z:
Identiteta upravljavca:
Livappy OÜ opredeljujemo kot upravljavca podatkov in v vseh sporočilih o zasebnosti navajamo svoje kontaktne podatke (naslov in e-pošto).
Zbiranje in uporaba podatkov:
Pojasnjujemo, katere osebne podatke zbiramo ter kako in zakaj jih zbiramo. To vključuje kategorije podatkov (npr. ime, kontaktne podatke, identifikacijske dokumente itd.) in namene, za katere se obdelujejo (kot so zagotavljanje naših storitev, preverjanje identitete, podpora strankam, trženje itd.).
Pravne podlage:
Za vsako dejavnost obdelave navedemo pravno podlago po GDPR, ki jo utemeljuje – na primer, ali se opiramo na privolitev uporabnika, nujnost izvajanja pogodbe, zakonsko obveznost ali zakonite interese. Zagotavljamo, da se noben osebni podatek ne obdeluje brez veljavne pravne podlage po členih 6 in 9 GDPR.
Hramba podatkov:
Posameznike obveščamo, kako dolgo hranimo osebne podatke. Livappy je zavezana načelu omejitve shranjevanja, kar pomeni, da osebne podatke hranimo le toliko časa, kolikor je potrebno za izpolnitev navedenih namenov ali kolikor zahteva zakon, nato pa se podatki varno izbrišejo ali anonimizirajo.
Prejemniki podatkov:
Razkrivamo vse tretje osebe ali partnerje, ki lahko prejmejo osebne podatke. To vključuje opozorilo, če se osebni podatki delijo z našimi ponudniki storitev ali obdelovalci (na primer ponudniki gostovanja v oblaku, storitvami preverjanja identitete, analitičnimi orodji), in zagotavljanje, da posamezniki poznajo kategorije prejemnikov.
Pravice in stik:
Posameznike obveščamo o njihovih pravicah po GDPR (podrobno opisanih v naslednjem razdelku) in podajamo jasna navodila, kako te pravice uveljavljati, vključno s kontaktiranjem na info@livappy.com. V naša obvestila o zasebnosti vključujemo tudi pravico do vložitve pritožbe pri nadzornem organu in druge zahtevane informacije.
Vse informacije o zasebnosti so predstavljene v jedrnati, pregledni in lahko dostopni obliki, z uporabo jasnega jezika, kot to zahteva GDPR. Livappy te informacije posreduje ob zbiranju podatkov (ali, če so prejeti od tretjih oseb, ob prvi možni priložnosti v skladu s členoma 13 in 14 GDPR). Zavezani smo posodabljanju naših obvestil o zasebnosti vsakič, ko se spremenijo naše prakse ravnanja s podatki, in vsakršne pomembne spremembe bomo nemudoma sporočili, da zagotovimo neprekinjeno preglednost. V bistvu si Livappy prizadeva poskrbeti, da posamezniki nikoli niso v negotovosti glede tega, kako se ravna z njihovimi podatki, s čimer krepimo zaupanje in izpolnjujemo visoke standarde preglednosti po GDPR3.
Pravice posameznikov, na katere se nanašajo osebni podatki
Na podlagi GDPR imajo posamezniki (posamezniki, na katere se nanašajo osebni podatki) močne pravice glede svojih osebnih podatkov, Livappy pa je v celoti zavezana omogočanju in spoštovanju teh pravic. Pravice posameznikov vključujejo: pravico do obveščenosti, pravico do dostopa, pravico do popravka, pravico do izbrisa (»pravica do pozabe«), pravico do omejitve obdelave, pravico do prenosljivosti podatkov, pravico do ugovora obdelavi in pravico, da za posameznika ne velja odločitev, ki temelji zgolj na avtomatizirani obdelavi (vključno z oblikovanjem profilov)4. Vse te pravice priznavamo in smo vzpostavili postopke za njihovo uveljavljanje.
Uveljavljanje pravic
Livappy ima uporabniku prijazne postopke, po katerih lahko posamezniki uveljavljajo svoje pravice po GDPR. Posamezniki, na katere se nanašajo osebni podatki, lahko zahteve kadar koli vložijo tako, da nas kontaktirajo na info@livappy.com. Zagotavljamo tudi spletne obrazce ali nastavitve v aplikaciji (kjer je to mogoče), da poenostavimo vlaganje zahtev za dostop, popravek, izbris itd.
Ko prejmemo zahtevo, bo Livappy:
Preverila zahtevo:
Zaradi varnosti bomo morda morali preveriti identiteto vlagatelja, da osebni podatki ne bodo razkriti nepooblaščeni osebi. To lahko vključuje zahtevo po dodatnih informacijah ali overitvi, če je zahteva podana z e-poštnega naslova ali računa, ki nam še ni znan.
Odgovorila pravočasno:
Na vse zahteve posameznikov odgovorimo brez nepotrebnega odlašanja in v enem mesecu od prejema, kot to zahteva GDPR6. Če je zahteva zapletena ali če je zahtev več, lahko to obdobje podaljšamo za največ dva dodatna meseca, vendar bomo vlagatelja o podaljšanju in razlogih zanj obvestili v prvotnem enomesečnem roku. V vsakem primeru bosta status in izid zahteve jasno sporočena.
Izpolnila zahtevo, kadar je to mogoče:
Če je zahteva veljavna in ne velja nobena zakonska izjema, jo bo Livappy izpolnila. Na primer, posamezniku bomo posredovali kopijo njegovih osebnih podatkov, ki jih obdelujemo (pravica do dostopa), popravili morebitne netočnosti (popravek), izbrisali podatke, če to zahteva in če temu ne nasprotuje prevladujoč zakoniti razlog (izbris), ali prenehali z določeno obdelavo na podlagi ugovora ali zahteve za omejitev, vse v skladu s pogoji GDPR. Kadar se zahteva prenosljivost podatkov, bomo osebne podatke posredovali v strukturirani, splošno uporabljani in strojno berljivi obliki.
Pojasnila vsako zavrnitev ali omejitev:
V redkih primerih, ko zahteve ne moremo izpolniti (na primer, če velja izjema ali če je zahteva očitno neutemeljena ali pretirana), bomo posameznika obvestili o konkretnem razlogu, zaradi katerega zahteve ne moremo izpolniti, in ga seznanili s pravico do pritožbe pri nadzornem organu. Za odgovarjanje na zahteve glede pravic ne zaračunavamo nobenih stroškov, razen če je zahteva ponavljajoča se ali pretirana (v tem primeru bo vsakršno plačilo ali zavrnitev strogo v okviru, ki ga dopušča GDPR).
Olajšala uveljavljanje in dokumentirala:
Notranji postopki družbe Livappy zagotavljajo, da je osebje usposobljeno za prepoznavanje in ustrezno obravnavo zahtev posameznikov7. Vodimo evidenco zahtev in odgovorov, da izkazujemo svojo skladnost. Po potrebi obvestimo tudi vse ustrezne obdelovalce ali prejemnike (na primer, če so bili podatki posredovani ter jih je treba izbrisati ali popraviti, bomo zahtevo v skladu z zahtevami sporočili tem osebam).
Livappy globoko spoštuje nadzor posameznikov nad njihovimi osebnimi podatki. Z zagotavljanjem teh pravic in preprostim postopkom izkazujemo svojo odgovornost in zavezanost temu, da GDPR krepi položaj posameznikov, na katere se nanašajo osebni podatki. Naša ekipa je posameznikom vedno pripravljena pomagati pri razumevanju in uveljavljanju njihovih pravic.
Vgrajeno in privzeto varstvo podatkov
Livappy sprejema vgrajeno varstvo podatkov in privzeto varstvo podatkov kot temeljni načeli pri vseh svojih izdelkih, storitvah in poslovnih procesih. To pomeni, da že od samega začetka vsakega projekta ali sistema vključujemo vidike varstva podatkov in zagotavljamo, da so zaščitni ukrepi za zasebnost privzeto vgrajeni, ne pa dodani naknadno8. Naš pristop vključuje naslednje prakse:
Vključitev v fazo načrtovanja:
Kadar koli razvijamo ali posodabljamo programsko opremo, aplikacije ali poslovne procese, ki vključujejo osebne podatke, proaktivno ocenimo tveganja za zasebnost in že v fazi načrtovanja vključimo zaščitne ukrepe. Na primer, zbiranje podatkov omejimo zgolj na tisto, kar je potrebno za določen namen (najmanjši obseg podatkov), in izberemo sistemske arhitekture, ki varujejo osebne podatke (kot je uporaba psevdonimizacije ali tehnik združevanja, kjer je to primerno).
Privzete nastavitve zasebnosti:
Storitve družbe Livappy so nastavljene s privzetimi nastavitvami, prijaznimi do zasebnosti. To pomeni, da se, razen če uporabnik dejavno izbere drugače, zbira in uporablja najmanjši potrebni obseg osebnih podatkov. Vse funkcije, ki bi lahko vplivale na zasebnost, so privzeto nastavljene na najbolj zaščitniške vrednosti9. Uporabnikom ni treba privoliti v dodatno zbiranje podatkov, da bi storitev delovala – zasebnost je privzeta nastavitev.
Ocene učinka v zvezi z varstvom podatkov (DPIA):
Za vse nove ali bistveno spremenjene dejavnosti obdelave, ki bi lahko pomenile veliko tveganje za zasebnost posameznikov, izvedemo ocene učinka v zvezi z varstvom podatkov. Z DPIA zgodaj prepoznamo morebitne težave glede zasebnosti in jih naslovimo s prilagoditvijo zasnove ali z uvedbo dodatnih zaščitnih ukrepov. Ta postopek zagotavlja skladnost s členom 35 GDPR in izkazuje naše temeljito predhodno obravnavanje tveganj za zasebnost.
Usposabljanje in ozaveščanje:
Naše inženirske in produktne ekipe so usposobljene o načelih vgrajenega varstva podatkov. Gojimo notranjo kulturo, v kateri se zaposleni in pogodbeni sodelavci zavedajo obveznosti glede zasebnosti in pri ravnanju z osebnimi podatki dosledno razmišljajo z vidika zasebnosti. Pred uvedbo novih funkcij izvedemo preglede zasebnosti ali kontrolne sezname, da zagotovimo vzpostavitev ustreznih kontrol skladnosti.
Stalni pregledi in izboljšave:
Vgrajeno varstvo podatkov ni enkratno prizadevanje. Livappy nenehno spremlja in pregleduje svoje sisteme, da ti sčasoma še naprej izpolnjujejo standarde zasebnosti. Izvajamo redne revizije in posodobitve varnostnih kontrol ter kontrol zasebnosti, se prilagajamo novim regulativnim smernicam in upoštevamo povratne informacije uporabnikov za izboljšanje varstva podatkov. Ob spremembah tehnologije ali uporabe podatkov ponovno pregledamo svoje zasnove, da ohranimo najvišjo raven privzetega varstva podatkov.
Z vgraditvijo zasebnosti v samo tkivo našega delovanja Livappy ne izpolnjuje le zahteve GDPR glede vgrajenega in privzetega varstva podatkov, temveč gradi tudi zaupanje uporabnikov. Naš cilj je zagotoviti, da je zasebnost sestavni del inovacij in storitev našega podjetja – z varovanjem osebnih podatkov od temeljev naprej in privzeto v vsakem primeru.
Tehnični in organizacijski ukrepi
Livappy je uvedla celovit nabor tehničnih in organizacijskih varnostnih ukrepov za varstvo osebnih podatkov in zagotavljanje ravni varnosti, ki ustreza tveganju, kot to zahteva člen 32 GDPR11. Zavedamo se, da je varovanje osebnih podatkov ključnega pomena, zato uporabljamo najboljše prakse v panogi za preprečevanje nepooblaščenega dostopa, razkritja, spremembe ali izgube podatkov. Ključni ukrepi vključujejo:
Šifriranje:
Vsi osebni podatki, s katerimi ravna Livappy, so zaščiteni z močnim šifriranjem, tako med prenosom kot v mirovanju. Za podatke med prenosom po omrežjih uporabljamo sodobne šifrirne protokole (kot je TLS), za šifriranje podatkov, shranjenih v naših podatkovnih zbirkah in varnostnih kopijah, pa robustne šifrirne algoritme. S tem zagotavljamo, da bi podatki tudi v primeru prestrezanja ali nepooblaščenega dostopa ostali nerazumljivi in varni12. Kjer je izvedljivo, ponujamo mehanizme za varno upravljanje šifrirnih ključev, da preprečimo posamezno točko izpostavljenosti.
Nadzor dostopa:
Livappy uveljavlja stroge mehanizme nadzora dostopa, da so osebni podatki dostopni le pooblaščenemu osebju po načelu potrebe po seznanitvi. Uvedli smo nadzor dostopa na podlagi vlog in sisteme avtentikacije uporabnikov (vključno z večfaktorsko avtentikacijo za občutljive sisteme), da omejimo, kdo lahko dostopa do podatkov. Dostop osebja do osebnih podatkov se dodeli glede na delovno vlogo ter se ob spremembi vloge nemudoma odvzame ali prilagodi. Vsak zaposleni ali pogodbeni sodelavec z dostopom do osebnih podatkov je zavezan k zaupnosti in je usposobljen na področju varnosti podatkov.
Beleženje in spremljanje:
Vodimo podrobno beleženje dostopov do sistemov in dejavnosti obdelave podatkov. Vsi dostopi do repozitorijev osebnih podatkov ter pomembna dejanja z osebnimi podatki se beležijo v varne revizijske sledi. Livappy uporablja orodja za spremljanje, s katerimi pregleduje dnevnike in zaznava neobičajne ali nepooblaščene dejavnosti. To nam ne pomaga le preprečevati in prepoznavati morebitne varnostne incidente, temveč zagotavlja tudi revizijsko evidenco za izkazovanje odgovornosti glede dostopov do podatkov in njihovih sprememb.
Varna infrastruktura (oblak AWS):
Naše storitve gostujejo pri Amazon Web Services (AWS), uglednem ponudniku storitev v oblaku z visokimi varnostnimi standardi in praksami, skladnimi z GDPR. Izkoriščamo varnostne funkcije in certifikate skladnosti AWS. Na primer, za shranjevanje osebnih podatkov iz EU izbiramo regije podatkovnih središč v Evropi, uporabljamo vgrajene požarne pregrade in omrežno varnost AWS ter redno nameščamo programske popravke in posodobitve. AWS zagotavlja močna jamstva in možnosti za varstvo podatkov (vključno z nadzorom stranke nad lokacijo podatkov, šifriranjem in upravljanjem dostopa)12, kar uporabljamo za krepitev naše celotne varnostne drže.
Varnost omrežij in sistemov:
Livappy varuje svoje informacijske sisteme z ukrepi, kot so požarne pregrade, sistemi za zaznavanje in preprečevanje vdorov (IDS/IPS), zaščita pred zlonamerno programsko opremo in varna omrežna arhitektura. Okolja ločujemo (npr. razvojno, testno, produkcijsko), da zmanjšamo tveganje, in izvajamo prakse upravljanja ranljivosti, vključno z rednim pregledovanjem ranljivosti in penetracijskim testiranjem. Vse ugotovljene varnostne težave nemudoma odpravimo.
Organizacijske politike in usposabljanje:
Vzpostavili smo notranje politike varnosti in varstva podatkov, ki jih morajo upoštevati vsi zaposleni in pogodbeni sodelavci. Te politike zajemajo pravilno ravnanje z osebnimi podatki, uporabo naprav, protokole za prijavo incidentov in drugo. Redno izvajamo programe usposabljanja in ozaveščanja, da naša ekipa ostaja pozorna in dobro seznanjena z najboljšimi praksami kibernetske varnosti in zasebnosti. Dostop do osebnih podatkov zahteva spoštovanje teh politik, kršitve pa lahko privedejo do disciplinskih ukrepov.
Redne revizije in ocene:
Livappy redno revidira svoje ukrepe varstva podatkov in izvaja ocene tveganj, da zagotovi njihovo stalno učinkovitost. Redno pregledujemo pravice dostopa uporabnikov, preizkušamo svoje načrte odzivanja na incidente in lahko za oceno naših varnostnih kontrol angažiramo neodvisne revizorje. Vse ugotovljene pomanjkljivosti ali priložnosti za izboljšave nemudoma odpravimo. Te revizije nam pomagajo ohranjati skladnost in se nenehno usklajevati z razvijajočimi se varnostnimi standardi in regulativnimi smernicami.
Neprekinjeno poslovanje in varnostne kopije:
Za zaščito pred izgubo ali uničenjem podatkov vzdržujemo varne postopke varnostnega kopiranja podatkov in imamo vzpostavljene načrte za okrevanje po nesreči. Varnostne kopije ključnih osebnih podatkov so šifrirane in varno shranjene (vključno z varnostnimi kopijami zunaj lokacije ali v oblaku), obnovitev podatkov pa občasno preizkusimo. V primeru okvare sistema ali nesreče lahko Livappy osebne podatke obnovi in tako prepreči trajno izgubo, skladno z zahtevami glede celovitosti in razpoložljivosti.
Psevdonimizacija in najmanjši obseg podatkov:
Kjer je to primerno, Livappy pri osebnih podatkih uporablja psevdonimizacijo – nadomeščanje identifikacijskih polj z umetnimi identifikatorji – da zmanjša tveganje v primeru nepooblaščenega dostopa. Strogo se držimo tudi načela najmanjšega obsega podatkov, saj zbiramo in hranimo le tiste osebne podatke, ki so potrebni za naše določene namene10. Z zmanjševanjem obsega podatkov, ki jih hranimo, ter z ločevanjem ali anonimizacijo podatkov, kjer je to mogoče, omejujemo učinek morebitne varnostne težave.
S temi in drugimi ukrepi Livappy zagotavlja, da so osebni podatki vedno zaščiteni že po zasnovi in privzeto13. Nenehno ocenjujemo nove varnostne tehnologije in prakse za okrepitev naše zaščite. Zavezani smo vzdrževanju najsodobnejšega varnostnega okvira, ki izpolnjuje ali presega zahteve GDPR glede varnosti podatkov, s čimer varujemo zaupanje, ki nam ga izkazujejo naši uporabniki in stranke.
Pooblaščena oseba za varstvo podatkov (DPO)
GDPR od nekaterih organizacij zahteva imenovanje pooblaščene osebe za varstvo podatkov, kadar so izpolnjena posebna merila, na primer če temeljne dejavnosti obsegajo obsežno obdelavo občutljivih podatkov ali redno in sistematično spremljanje posameznikov v velikem obsegu19. Livappy OÜ še ni imenovala pooblaščene osebe za varstvo podatkov, saj zaradi trenutnega obsega in narave obdelave podatkov to po členu 37 GDPR ni obvezna zahteva. Natančneje, temeljne dejavnosti družbe Livappy trenutno ne vključujejo obsežne obdelave posebnih vrst podatkov niti obsežnega rednega spremljanja posameznikov, kar bi pravno zahtevalo imenovanje DPO19. Ocenili smo svoje obveznosti in ugotovili, da za zdaj formalna pooblaščena oseba za varstvo podatkov ni potrebna.
Kljub temu Livappy to zahtevo pozorno spremlja. Zavezani smo, da v prihodnosti imenujemo usposobljeno pooblaščeno osebo za varstvo podatkov, če se naše poslovanje ali pravne obveznosti spremenijo tako, da DPO postane potreben. Na primer, če bo poslovanje družbe Livappy raslo tako, da bomo obsežno obdelovali zelo občutljive osebne podatke, ali če bomo začeli z obsežnim oblikovanjem profilov oziroma spremljanjem, bomo ponovno preučili potrebo po DPO in ga nemudoma imenovali skladno z določili GDPR.
Trenutni ukrepi varstva podatkov
Tudi brez formalno imenovane pooblaščene osebe za varstvo podatkov Livappy zagotavlja, da so odgovornosti za varstvo podatkov znotraj organizacije jasno dodeljene:
- Imamo namensko ekipo (ali osebo) za zasebnost in skladnost, ki nadzoruje spoštovanje GDPR in svetuje o zadevah varstva podatkov. Ta ekipa spremlja našo uspešnost pri varstvu podatkov, daje usmeritve glede obveznosti po GDPR in znotraj podjetja zastopa zasebnost uporabnikov.
- Za vsa vprašanja ali zahteve v zvezi z varstvom podatkov zagotavljamo kontaktne podatke (info@livappy.com), ta sporočila pa obravnavamo z enako skrbnostjo in pozornostjo, kot če bi bil DPO imenovan. Vsa prejeta vprašanja ali pritožbe obravnavamo vestno in jih po potrebi posredujemo vodstvu ali pravnim svetovalcem, specializiranim za zasebnost.
- Po potrebi ohranjamo odprte komunikacijske poti z nadzornimi organi in spremljamo regulativne smernice, da zagotovimo stalno skladnost.
Livappy razume vrednost, ki jo lahko prinese DPO, tudi če ni strogo obvezen – kot sta neodvisen nadzor in strokovno znanje o zasebnosti. Še naprej bomo spremljali svoje dolžnosti in ne bomo oklevali z imenovanjem DPO, ko bodo okoliščine ali naša rast to narekovale. Do takrat je naša zaveza, da se vse bistvene naloge DPO (spremljanje skladnosti, svetovanje pri DPIA, usposabljanje osebja itd.) izpolnjujejo prek naših notranjih struktur upravljanja.
Obveščanje o kršitvi varstva osebnih podatkov
Kljub močni zaščiti Livappy priznava, da lahko pride do varnostnih incidentov. V primeru kršitve varstva osebnih podatkov (varnostnega incidenta, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje ali dostop do osebnih podatkov) imamo jasen postopek za obvladovanje kršitve in izpolnitev obveznosti obveščanja po GDPR. Naš načrt odzivanja na kršitve varstva podatkov vključuje naslednje korake, skladno s členoma 33 in 34 GDPR:
Takojšnje odkrivanje in notranje obveščanje:
Vzpostavljene imamo sisteme in postopke za odkrivanje morebitnih kršitev varstva podatkov in opozarjanje nanje. Naši zaposleni so usposobljeni za prepoznavanje in prijavljanje varnostnih incidentov. Takoj ko je kršitev osumljena ali ugotovljena, je obveščena naša notranja odzivna ekipa (ki vključuje osebje za IT, varnost in vodstvo). Za nadzor nad preiskavo določimo posebnega vodjo incidenta.
Omejitev in ocena:
Livappy bo kršitev hitro omejila, da prepreči nadaljnje uhajanje podatkov (na primer z izolacijo prizadetih sistemov, preklicem ogroženih poverilnic ali izklopom določenih funkcij). Nato preiščemo incident, da ugotovimo naravo in obseg kršitve, kateri podatki in posamezniki so prizadeti ter kakšna so morebitna tveganja za posameznike, na katere se nanašajo osebni podatki. V okviru te ocene ovrednotimo verjetnost in resnost morebitne škode.
Obvestilo nadzornim organom (72 ur):
Če je verjetno, da kršitev povzroči tveganje za pravice in svoboščine posameznikov, bo Livappi o njej obvestila pristojni nadzorni organ brez nepotrebnega odlašanja in, kjer je izvedljivo, v 72 urah po seznanitvi s kršitvijo14. Ker ima Livappy sedež v Estoniji, je naš vodilni nadzorni organ predvidoma estonski inšpektorat za varstvo podatkov (Andmekaitse Inspektsioon), razen če kršitev prizadene posameznike v več državah EU (v tem primeru se bomo uskladili z vodilnim organom v okviru mehanizma »vse na enem mestu«).
Naše obvestilo organom o kršitvi bo vsebovalo vse zahtevane informacije (naravo kršitve, kategorije in približno število zadevnih posameznikov in evidenc, verjetne posledice, sprejete ali predlagane ukrepe za obravnavo kršitve itd.). Če vseh podrobnosti ne bomo mogli zagotoviti v 72 urah, bomo informacije podali postopno, kot je dovoljeno, s pojasnilom o razlogih za zamudo15,16.
Obveščanje prizadetih posameznikov:
Če je verjetno, da kršitev povzroči veliko tveganje za osebne podatke ali zasebnost posameznikov, bomo o kršitvi brez nepotrebnega odlašanja obvestili tudi prizadete posameznike17. To sporočilo bo v jasnem in preprostem jeziku opisovalo naravo kršitve in vsebovalo priporočila posameznikom za ublažitev morebitnih škodljivih učinkov (na primer svetovali bi ponastavitev gesel ali previdnost pred lažnim predstavljanjem, če so bile razkrite poverilnice). Posameznikov ne bomo obvestili, če so zaradi učinkovitih tehničnih ukrepov (kot so šifrirani podatki) ali drugih dejavnikov kršeni podatki nerazumljivi oziroma je tveganje majhno, razen če nam organi naročijo drugače.
Odprava vzrokov in preprečevanje v prihodnje:
Livappy bo nemudoma sprejela ukrepe za odpravo vzroka kršitve. To lahko vključuje odpravo ranljivosti programske opreme, zaostritev nadzora dostopa, izboljšanje šifriranja ali druge popravne ukrepe, da se podoben incident ne ponovi. Prav tako bomo dokumentirali pridobljena spoznanja ter ustrezno posodobili svoje varnostne politike in usposabljanja. Višje vodstvo je obveščeno o vseh kršitvah in napredku pri njihovi odpravi, kar zagotavlja odgovornost in podporo potrebnim izboljšavam.
Dokumentiranje:
Skladno s členom 33(5) GDPR Livappy dokumentira vse kršitve varstva podatkov, ne glede na to, ali zahtevajo obveščanje. Ta notranja evidenca kršitev beleži dejstva v zvezi s kršitvijo, njene učinke in sprejete popravne ukrepe. Taka dokumentacija nadzornim organom omogoča preverjanje naše skladnosti, nam pa pomaga pri nenehnem izpopolnjevanju odzivanja na varnostne incidente. Tudi za manjše incidente vodimo evidenco kot del svojih obveznosti glede odgovornosti18.
S tem strukturiranim pristopom Livappy zagotavlja, da se vsaka kršitev varstva podatkov obravnava hitro in pregledno, s končnim ciljem zaščite podatkov in pravic naših uporabnikov. Naša pripravljenost na odzivanje na incidente 24 ur na dan, vse dni v tednu, in zavezanost 72-urnemu roku za obveščanje odražata resnost, s katero obravnavamo varnost osebnih podatkov in svoje dolžnosti po GDPR.
Pogodbe o obdelavi podatkov
Livappy se pri podpori svojim storitvam zanaša na nekatere zaupanja vredne zunanje ponudnike storitev (obdelovalce) – na primer ponudnike infrastrukture v oblaku, storitve preverjanja identitete in analitične platforme. Skladno z zahtevami GDPR Livappy z vsemi zunanjimi obdelovalci, ki obdelujejo osebne podatke v našem imenu, sklene pogodbe o obdelavi podatkov (DPA)20. Te pogodbe so formalne pogodbe, ki zagotavljajo, da je vsak obdelovalec zavezan skladnosti z GDPR in varuje osebne podatke po enako visokih standardih kot mi. Ključni vidiki našega pristopa k pogodbam o obdelavi podatkov vključujejo:
Obvezne pogodbe o obdelavi z vsemi obdelovalci:
Imamo politiko, da se osebni podatki ne posredujejo ali zaupajo zunanjemu obdelovalcu, dokler ni sklenjena pogodba o obdelavi podatkov, skladna z GDPR. To vključuje pomembne partnerje, kot so Amazon Web Services (AWS) za gostovanje v oblaku, Veriff za storitve preverjanja identitete, Google za orodja ali analitiko v oblaku ter vse druge dobavitelje ali pogodbenike, ki obdelujejo podatke. Vsak od teh obdelovalcev se je pogodbeno zavezal, da bo spoštoval zahteve GDPR, obdeloval podatke le po dokumentiranih navodilih družbe Livappy in izvajal ustrezne varnostne ukrepe.
Zagotovila in zadostna jamstva:
Skladno s členom 28 in uvodno izjavo 81 GDPR Livappy sodeluje le z obdelovalci, ki zagotavljajo zadostna jamstva glede svoje sposobnosti varovanja osebnih podatkov21. Naše pogodbe o obdelavi podatkov določajo, da morajo obdelovalci izvajati vse ustrezne tehnične in organizacijske ukrepe za varovanje podatkov (npr. šifriranje, nadzor dostopa, obveznosti zaupnosti) ter družbi Livappy po potrebi pomagati pri izpolnjevanju zahtev posameznikov in obveščanju o kršitvah22. Nove dobavitelje pred vključitvijo kot obdelovalce skrbno preverimo glede njihovih praks varstva podatkov in ugleda.
Ključna določila pogodb o obdelavi:
Vsaka pogodba o obdelavi podatkov, ki jo podpiše Livappy, vsebuje vsa zahtevana določila v skladu s členom 28(3) GDPR. Ta med drugim vključujejo: obdelovalec bo osebne podatke obdeloval le po navodilih družbe Livappy; osebje, ki obdeluje podatke, je zavezano k zaupnosti; obdelovalec bo pomagal pri zagotavljanju skladnosti z varnostnimi zahtevami ter pri pravicah posameznikov in DPIA; podobdelovalci ne smejo biti vključeni brez naše odobritve in morajo biti zavezani k enakim obveznostim; obdelovalec bo ob koncu sodelovanja osebne podatke vrnil ali izbrisal; obdelovalec pa se mora podvreči revizijam in predložiti dokazila o skladnosti22. Ta pogodbena določila dajejo družbi Livappy in našim uporabnikom zaupanje, da osebni podatki ostajajo zaščiteni tudi takrat, ko z njimi ravnajo tretje osebe.
Spremljanje in izvrševanje:
Livappy vodi evidenco vseh trenutnih obdelovalcev podatkov in statusa naših pogodb z njimi. Spremljamo skladnost naših obdelovalcev – na primer s pregledovanjem njihovih varnostnih certifikatov, revizijskih poročil ali spoštovanja kodeksov ravnanja. Če obdelovalec ne izpolnjuje svojih obveznosti glede varstva podatkov, nemudoma ukrepamo, kar lahko vključuje zahtevo po odpravi pomanjkljivosti, začasno ustavitev obdelave podatkov ali celo odpoved pogodbe. Poleg tega naše pogodbe o obdelavi podatkov določajo odgovornost obdelovalcev za varovanje podatkov, kar pomeni, da morajo družbi Livappy (in končno našim uporabnikom) povrniti vsakršno škodo, ki jo povzroči njihova obdelava, ki ne izpolnjuje standardov GDPR.
Podobdelovalci:
Kadar naši obdelovalci obdelavo naprej oddajo podizvajalcem (na primer, če AWS pri vzdrževanju podatkovnih središč uporablja podizvajalce), morajo ti podobdelovalci v skladu z našimi pogodbami o obdelavi izpolnjevati enake standarde. Pogodbe družbe Livappy zagotavljajo verigo obveznosti, skladnih z GDPR, na vseh ravneh obdelave podatkov.
Opomba: Livappy je sklenila pogodbo o obdelavi podatkov (DPA) z družbo Google Ireland Limited za zagotavljanje storitev Google Workspace (e-pošta, koledar, oblak). Google deluje kot obdelovalec podatkov v imenu družbe Livappy, vsa obdelava pa je skladna z GDPR, vključno s standardnimi pogodbenimi klavzulami (SCC), kadar se podatki lahko prenašajo izven EU.
Z dosledno sklenjenimi pogodbami o obdelavi podatkov Livappy izpolnjuje svojo dolžnost upravljavca, da sodeluje le z obdelovalci, ki lahko zagotovijo varstvo osebnih podatkov23. Ta pogodbena skrbnost je temeljni del našega programa skladnosti z GDPR in našim strankam in uporabnikom zagotavlja, da bo z njihovimi podatki varno ravnala ne le Livappy, temveč tudi vsak partner ali dobavitelj, vključen v izvajanje naših storitev. Naše pogodbe o obdelavi podatkov redno pregledujemo in posodabljamo skladno s pravnim razvojem ter zagotavljamo, da se vsa nova partnerstva začnejo s trdno pogodbo o varstvu podatkov.
Kontaktni podatki
Kontaktna e-pošta: info@livappy.com
Datum začetka veljavnosti: 10. september 2025
Upravljavec: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Vpisano pri Tartu County Court Registry Department, kartica poslovnega registra št. 1
Začetek veljavnosti in pregled
Ta politika skladnosti z GDPR velja od datuma objave in jo je odobrilo vodstvo družbe Livappy. Politiko bomo pregledali vsaj enkrat letno, po potrebi pa tudi pogosteje, da bo odražala morebitne spremembe naših praks ali zakonodaje. Posodobitve bodo objavljene, da bodo zaposleni, stranke in partnerji še naprej seznanjeni s tem, kako Livappy uresničuje svojo zavezanost skladnosti z GDPR.
Viri
1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/
2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy
4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en
8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/
11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/
13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/
14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/
19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en
23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/
© 2026 livappy.com. Vse pravice pridržane.