Принципи за съответствие с GDPR

Изчерпателен преглед на принципите за съответствие с GDPR и нашия ангажимент към защитата на данните

В Eesti Firma (юридическо наименование Eesti Firma OÜ, регистрационен номер 14164797, адрес на регистрация: Vesivärava 50-301, 10152 Tallinn, Estonia) защитата на Вашите лични данни е наш основен приоритет. Като лицензиран естонски доставчик на доверителни и корпоративни услуги, ние обработваме лични данни в пълно съответствие с Общия регламент относно защитата на данните (ЕС) 2016/679 (GDPR) и естонския Закон за защита на личните данни (Isikuandmete kaitse seadus). Нашият ангажимент към поверителността се основава на принципите за обработване на данни, установени в член 5 от GDPR.

Тези принципи ръководят всички наши решения относно начина, по който обработваме Вашите данни, и стоят в основата на вътрешните ни процедури. По-долу обясняваме всеки принцип, как го прилагаме на практика, правата Ви като субект на данни и как да се свържете с компетентния надзорен орган. Подробна информация за конкретните операции по обработване на данни и мерките за защита е предоставена в нашата Политика за поверителност.

Накратко

Обработваме Вашите лични данни в съответствие със седемте принципа на GDPR, посочени в член 5 — законосъобразност, добросъвестност и прозрачност, ограничение на целите, свеждане на данните до минимум, точност, ограничение на съхранението, цялостност и поверителност и отчетност. Тази страница обяснява всеки принцип, изброява правата Ви като субект на данни (достъп, коригиране, изтриване, възражение и други) и Ви информира как да подадете жалба до Естонския инспекторат за защита на данните. Конкретните подробности относно обработването са изложени в нашата Политика за поверителност.

Законосъобразност, добросъвестност и прозрачност

Обработваме личните данни законосъобразно, добросъвестно и прозрачно по отношение на Вас, както се изисква от член 5, параграф 1, буква „а“ от GDPR. Това означава, че всяко обработване на данни се извършва на законно основание, честно и открито спрямо Вас като субект на данни. В рамките на този принцип се придържаме към следните подходи:

  • Законосъобразност: Събираме и използваме Вашите лични данни само когато е налице ясно и законосъобразно основание съгласно член 6 от GDPR. Нашите правни основания включват Вашето информирано съгласие (когато се изисква), изпълнението на договорни задължения, спазването на законови изисквания (например задълженията за борба с изпирането на пари и KYC) или нашите легитимни бизнес интереси, които нямат преимущество пред Вашите права. Винаги ще бъдете информирани за правното основание за обработването на Вашите данни.
  • Добросъвестност: Гарантираме добросъвестност при обработването на данни. Това означава, че не събираме данни чрез измама и не ги използваме във Ваша вреда. Никога не Ви подвеждаме относно целите на събирането на информация или начина, по който тя ще бъде използвана. Освен това вземаме предвид Вашите интереси и права — например гарантираме недискриминационното упражняване на правата Ви (като правото на достъп до Вашите данни), независимо от условията за ползване. Обработването на данни се извършва така, че да се избегне неоправдано засягане на поверителността Ви.
  • Прозрачност: Комуникираме открито и ясно защо и как се използват Вашите данни. Цялата информация относно обработването се предоставя на разбираем език, без прекомерен правен жаргон. Нашата Политика за поверителност и другите уведомления са винаги леснодостъпни, за да можете по всяко време да разберете какви данни събираме, на какво основание и за какви цели. Когато е необходимо, използваме многослоен подход за информиране — открояваме ключовите моменти и предоставяме подробности чрез допълнителни връзки или подсказки. Редовно актуализираме информацията си, за да бъде тя актуална, и Ви уведомяваме за всички съществени промени. Тази прозрачност гарантира, че знаете точно как се обработват Вашите лични данни.

Ограничение на целите

В съответствие с член 5, параграф 1, буква „б“ от GDPR събираме и използваме лични данни само за конкретни, предварително определени и законосъобразни цели, за които сте уведомени предварително. Това означава, че Вашите данни ще бъдат използвани единствено за целите, за които са събрани. Не използваме лична информация по нов начин, който е несъвместим с първоначалните цели. Например, ако предоставите имейл адреса си, за да получавате актуална информация за нашата услуга, няма да го споделим с партньор за рекламни цели без Вашето знание и съгласие.

Всички цели на обработването са ясно документирани — във вътрешните ни регистри и публичните документи (като Политиката за поверителност) посочваме причините за събирането на определени данни. Ако възникне необходимост данните да бъдат използвани за нова цел, несъвместима с първоначалната, предварително ще получим отделно съгласие от Вас или ще осигурим друго законосъобразно основание за обработването. Така можете да бъдете уверени, че Вашите лични данни няма да бъдат използвани неочаквано или извън първоначално посочените цели.

Свеждане на данните до минимум

Спазваме принципа за свеждане на данните до минимум (член 5, параграф 1, буква „в“ от GDPR), което означава, че събираме само личната информация, която действително е необходима за обявените цели на обработването. На практика това се прилага по следния начин:

  • Изискваме само минималното количество данни, необходимо за предоставянето на заявената услуга или изпълнението на договор. Формулярите и анкетите на нашия уебсайт са създадени така, че да не събират ненужна информация. Например, ако за регистрация за уебинар са необходими само Вашето име и имейл адрес, няма да изискваме допълнителни несвързани данни.
  • Принципът „нищо излишно“ ни помага да намалим рисковете за Вашата поверителност. Колкото по-малко данни се съхраняват и обработват, толкова по-малка е вероятността от изтичане или неразрешен достъп. Не събираме информация „за всеки случай“, натрупвайки данни, които някой ден биха могли да бъдат полезни. Всяко искане за информация е внимателно обосновано с конкретна необходимост.
  • Също така редовно преглеждаме данните, които събираме, и премахваме всички полета или искания, които не са от съществено значение. Така гарантираме, че при всички взаимодействия изискваме само информацията, която действително е необходима за постигане на посочените цели.

Точност

Поддържането на личните данни точни и актуални (член 5, параграф 1, буква „г“ от GDPR) е друг основен принцип, който следваме. Полагаме всички разумни усилия, за да гарантираме, че информацията за Вас, с която разполагаме, е вярна, пълна и актуална, тъй като това влияе върху качеството на услугите ни и Вашето доверие. За да осигурим точност, прилагаме следните мерки:

  • Редовно актуализиране: Ако Вашите лични данни са се променили (например сте актуализирали телефонния си номер или адреса си), своевременно отразяваме тези промени в нашите системи. Стремим се да предотвратим вземането на решения въз основа на остаряла или невярна информация.
  • Коригиране на грешки: Ако установите, че някои от Вашите данни са неверни или остарели, винаги можете да ни уведомите — ние своевременно ще коригираме грешките. Освен това съгласно член 16 от GDPR имате право на коригиране на неточни данни, което напълно зачитаме, като Ви предоставяме удобни начини да ни уведомите за всякакви неточности.
  • Проверка на критични данни: В случаите, когато точността на данните е особено важна (например за финансови трансакции или предоставяне на услуги с правно значение), можем да предприемем допълнителни стъпки за проверка и потвърждаване на информацията. Това може да включва изискване на подкрепящи документи или сверяване на данните с Вас. Всички тези мерки гарантират, че базите ни данни съдържат само точна информация.
  • Изтриване на неточни данни: Съгласно изискванията на GDPR неточните или непълните данни, които не могат да бъдат коригирани, трябва да бъдат изтрити без ненужно забавяне. Спазваме това правило: ако дадена информация бъде установена като неточна с оглед на целите на обработването и не може да бъде коригирана, ще я изтрием своевременно, за да предотвратим възможни отрицателни последици.

Вашето съдействие също е от решаващо значение за поддържането на точността: моля, уведомете ни, ако някои от Вашите лични данни са се променили или се нуждаят от корекция. Оценяваме Вашата инициативност, тъй като точните данни са от съществено значение за ефективното предоставяне на услуги и защитата на правата Ви.

Ограничение на съхранението

Съхраняваме личните данни не по-дълго, отколкото е необходимо за постигане на целите, за които са били събрани. Този принцип за ограничение на съхранението (член 5, параграф 1, буква „д“ от GDPR) означава, че за всяка категория данни е определен срок за съхранение, след изтичането на който информацията се изтрива сигурно или се анонимизира. Ето как гарантираме това:

  • Ясно определени срокове за съхранение: Определяме разумни срокове за съхранение на различните видове лични данни, като отчитаме целите на обработването, нашите законови и договорни задължения и приложимите правни изисквания. Например данните за трансакции и счетоводните данни се съхраняват за срока, изискван от естонското данъчно и счетоводно законодателство (обикновено седем години), докато данните, събрани във връзка с еднократно запитване, се пазят за по-кратък период. Всички срокове за съхранение са отразени във вътрешните ни политики и ние ги спазваме стриктно.
  • Редовни прегледи: Периодично преглеждаме политиките си за съхранение на данни, за да гарантираме, че остават актуални. Ако бизнес процесите се променят или законите бъдат актуализирани, съответно коригираме сроковете за съхранение на данните. Тези проверки помагат да се установят лични данни, които вече не са необходими. Извършваме прегледи за откриване на неизползвани или остарели данни и ги изтриваме, ако не са нужни за никаква законосъобразна цел.
  • Сигурно изтриване: След изтичане на сроковете за съхранение (или по-рано, ако данните станат ненужни) изтриваме личните данни по начин, който прави възстановяването или идентифицирането им невъзможно. В някои случаи, ако незабавното изтриване не е възможно поради технически ограничения, първо анонимизираме данните (като ги отделяме от Вашата самоличност), а след това ги изтриваме, когато това стане възможно. Можем също така да съхраняваме данни след определения срок само ако това е разрешено от закона — например ако данните се пазят за архивни цели в обществен интерес или за научни или статистически цели съгласно член 89, параграф 1 от GDPR. Дори в тези случаи осигуряваме подходящи гаранции за поверителност.

Като свеждаме срока за съхранение на личните данни до минимум, намаляваме риска от злоупотреба с тях или уязвимост към нарушения с течение на времето. Можете да бъдете уверени, че не съхраняваме Вашите данни по-дълго от необходимото и стриктно спазваме установените срокове.

Цялостност и поверителност

Предприемаме всички мерки, за да гарантираме цялостността и поверителността на Вашите лични данни (член 5, параграф 1, буква „е“ от GDPR), като ги защитаваме от неразрешен достъп, изменение, разкриване или унищожаване. Този принцип за сигурност на данните се прилага цялостно — както чрез технически, така и чрез организационни средства. Ето как защитаваме Вашите данни:

  • Съвременни технологии за сигурност: Прилагаме подходящи технически мерки за сигурност за защита на личната информация, включително криптиране на данните, защитни стени, антивирусни решения, системи за откриване на прониквания и други инструменти за киберсигурност. Тези мерки са съобразени с естеството и обема на обработваните данни и потенциалните рискове. Например чувствителните данни могат да се съхраняват в криптиран вид, а достъпът до системите, съдържащи лични данни, е строго ограничен до упълномощени лица. Редовно оценяваме рисковете и актуализираме мерките за сигурност, за да противодействаме на възникващите заплахи. Нашата IT инфраструктура се наблюдава за уязвимости и своевременно инсталираме актуализации и корекции, за да предотвратим инциденти.
  • Организационни мерки и контрол на достъпа: Наред с технологиите прилагаме строги организационни правила за работа с данни. Достъпът до Вашите лични данни е ограничен изключително до служители или упълномощени лица, които се нуждаят от него за изпълнение на задълженията си (принцип на „най-малките привилегии“). Всеки служител действа в рамките на правомощията си и преминава обучение относно изискванията за сигурност на данните. Сключваме споразумения за неразкриване на информация (NDA) с всички служители и външни изпълнители, които могат да имат достъп до информацията, като по този начин ги задължаваме по закон да пазят поверителност. Провеждат се редовни обучения и инструктажи относно най-добрите практики за защита на данните, за да се гарантира, че персоналът е запознат с актуалните заплахи и стратегиите за предотвратяването им.
  • Реагиране при инциденти и наблюдение: Разполагаме с вътрешни процедури за реагиране при инциденти със сигурността. В малко вероятния случай на нарушение на сигурността на личните данни следваме план за реагиране: от незабавно отстраняване на уязвимостта до уведомяване на надзорния орган в рамките на 72 часа и информиране на засегнатите субекти на данни, когато това се изисква съгласно членове 33 и 34 от GDPR. Поддържаме регистър на всички инциденти с лични данни и анализираме причините за тях, за да предотвратим повторното им възникване. Освен това системата ни за сигурност редовно се одитира — провеждаме вътрешни и външни одити, тестове за проникване и други оценки, за да гарантираме, че стандартите ни за сигурност остават надеждни и актуални.

Като спазваме този принцип, гарантираме, че Вашите лични данни се съхраняват и обработват при високи стандарти за сигурност. Цялостността на данните гарантира, че информацията в системата остава непроменена и точна, докато поверителността гарантира, че неупълномощени лица нямат достъп до нея. Заедно тези мерки ни помагат да поддържаме високо ниво на доверие и сигурност.

Отчетност

Eesti Firma OÜ напълно признава своята отговорност за спазването на принципите на GDPR и може да докаже това съответствие. Принципът на отчетност (член 5, параграф 2 от GDPR) означава, че не само спазваме регламента, но и можем да предоставим практически и документирани доказателства за съответствието си. Ето как се прилага отчетността в нашата компания:

  • Вградено съответствие: Интегрирали сме изискванията на GDPR във всички бизнес процеси. Всеки служител, който работи с лични данни, разбира и спазва принципите за защита на данните. Разполагаме с ясни политики и насоки, регулиращи събирането, използването, предаването и съхранението на данни, и тези документи се предоставят на персонала. Принципите на GDPR са залегнали в корпоративната ни култура, което гарантира постоянно високи стандарти за управление на данните на всички нива.
  • Определено длъжностно лице по защита на данните: Като част от ангажимента ни към отчетността сме назначили длъжностно лице по защита на данните (DPO) — Ilja Nikiforov — чиито данни за контакт са предоставени по-долу. DPO следи за спазването на GDPR в компанията, консултира персонала ни по въпросите на поверителността и служи като лице за контакт за Вас и за надзорния орган. Наличието на специално определено DPO отразява сериозността на нашия ангажимент към защитата на данните.
  • Вътрешни одити и оценки на риска: Редовно провеждаме вътрешни одити (и при необходимост привличаме външни одитори), за да гарантираме, че практиките ни отговарят на изискванията на GDPR. Анализират се потенциалните рискове за сигурността и поверителността и въз основа на констатациите от одита се предприемат коригиращи мерки. Когато е вероятно даден вид обработване да породи висок риск за физическите лица, извършваме оценка на въздействието върху защитата на данните (DPIA) в съответствие с член 35 от GDPR. Този подход на непрекъснато наблюдение и усъвършенстване ни помага да поддържаме мерките за защита на данните актуални и бързо да се адаптираме към промените.
  • Обучение и осведоменост: Инвестираме в обучението на служителите по теми, свързани със защитата на данните. Периодично се провеждат обучения, изпращат се информационни бюлетини и се извършват оценки на знанията, за да се гарантира, че всички са информирани за най-новите развития и изисквания в сектора. Сигурността на данните зависи в значителна степен от индивидуалните действия, затова насърчаваме култура, в която всеки разбира своята роля и отговорности.
  • Готовност за отчитане: Във всеки момент сме готови да докажем съответствието си с GDPR както пред Вас, така и пред надзорните органи. Нашата прозрачност обхваща и тази област: можете да поискате информация относно Вашите данни и ние ще Ви предоставим всички необходими подробности. По същия начин, при проверка от надзорен орган разполагаме с подготвена документация и процеси, които потвърждават нашата отчетност. Признаваме, че доверието на клиентите зависи пряко от нашата отчетност, което превръща този принцип в крайъгълен камък на дейността ни.

Вашите права като субект на данни

GDPR Ви предоставя редица права по отношение на Вашите лични данни. Ние зачитаме тези права и Ви осигуряваме лесни начини да ги упражнявате. При спазване на условията и изключенията, предвидени в GDPR, имате:

  • Право на информация (членове 13–14): да получите ясна информация за това как и защо се обработват Вашите лични данни.
  • Право на достъп (член 15): да получите потвърждение дали обработваме Вашите данни и да получите копие от тях.
  • Право на коригиране (член 16): да бъдат коригирани неточни или непълни лични данни.
  • Право на изтриване / „право да бъдеш забравен“ (член 17): да поискате изтриване на Вашите данни, когато няма по-силно законосъобразно основание за тяхното запазване.
  • Право на ограничаване на обработването (член 18): да ограничите начина, по който използваме Вашите данни, при определени обстоятелства.
  • Право на преносимост на данните (член 20): да получите предоставените от Вас данни в структуриран, широко използван и пригоден за машинно четене формат и те да бъдат прехвърлени, когато това е технически осъществимо.
  • Право на възражение (член 21): да възразите срещу обработване, основано на нашите легитимни интереси, както и по всяко време да възразите срещу директния маркетинг.
  • Права, свързани с автоматизираното вземане на решения (член 22): да не бъдете обект на решение, основано единствено на автоматизирано обработване, което поражда правни последици или Ви засяга по подобен съществен начин.
  • Право да оттеглите съгласието си (член 7, параграф 3): когато обработването се основава на съгласие, да го оттеглите по всяко време, без това да засяга законосъобразността на обработването, извършено преди оттеглянето.
  • Право да подадете жалба (член 77): да се свържете с компетентния надзорен орган (вижте раздела по-долу).

За да упражните някое от тези права, моля, свържете се с нас чрез данните в раздела „Информация за контакт“. Ще Ви отговорим в рамките на един месец, както се изисква от GDPR. Този срок може да бъде удължен с още до два месеца при сложни или многобройни искания, като в такъв случай ще Ви информираме за причините. Обработването на искането Ви е безплатно, освен ако то е явно неоснователно или прекомерно. Възможно е да се наложи да потвърдим самоличността Ви, преди да предприемем действия по дадено искане.

Надзорен орган и право на жалба

Ако смятате, че сме обработили Вашите лични данни в нарушение на законодателството за защита на данните, Ви насърчаваме първо да се свържете с нас, за да можем да разгледаме пряко Вашите опасения. Съгласно член 77 от GDPR имате също право да подадете жалба до компетентния надзорен орган. В Естония това е Инспекторатът за защита на данните (Andmekaitse Inspektsioon):

  • Орган: Естонски инспекторат за защита на данните (Andmekaitse Inspektsioon)
  • Адрес: Tatari 39, 10134 Tallinn, Estonia
  • Имейл: info@aki.ee
  • Телефон: +372 627 4135 (линия за консултации +372 5620 2341, пон.–четв. 13:00–16:00)
  • Уебсайт: www.aki.ee

Ако пребивавате или работите в друга държава от ЕС/ЕИП, можете вместо това да подадете жалба до надзорния орган в съответната държава.

Заключение

Основният ни ангажимент да защитаваме Вашата поверителност и да поддържаме доверието Ви означава, че съответствието с GDPR е повече от формалност — то е неразделна част от ежедневната ни дейност. Спазването на всички посочени по-горе принципи — законосъобразност, добросъвестност, прозрачност, ограничение на целите, свеждане на данните до минимум, точност, ограничение на съхранението, цялостност и поверителност, както и отчетност — гарантира, че Вашите лични данни се обработват по възможно най-коректния и сигурен начин. Правим повече от изискваното по закон, защото ценим Вашето доверие.

В съответствие с духа на GDPR продължаваме да усъвършенстваме практиките си за защита на данните и реагираме бързо на промените в регулаторните изисквания. Можете да бъдете уверени, че Вашата лична информация е в сигурни ръце, и ние непрекъснато работим, за да гарантираме, че това ще остане така.

Актуализации и правна информация

Запазваме си правото периодично да актуализираме или изменяме този документ, за да отразим промени в практиките ни за обработване на данни, законодателството или регулаторните изисквания. Всички актуализации ще бъдат публикувани на тази страница, а датата на последната редакция ще бъде съответно обновена. Препоръчваме Ви периодично да преглеждате тази страница, за да сте информирани за актуалната версия на нашите принципи за съответствие с GDPR.

Забележка

Този документ допълва нашата Политика за поверителност и другите свързани документи, но не ги заменя. При несъответствия преимущество има Политиката за поверителност. Този документ има информационен характер и цели да разясни нашия подход към съответствието с GDPR.

Информация за контакт

Ако имате въпроси, коментари или искания относно защитата на личните данни или начина, по който обработваме Вашата информация, моля, свържете се с нас. Винаги сме готови да Ви съдействаме и ценим Вашата обратна връзка.

  • Дружество: Eesti Firma OÜ
  • Регистрационен код: 14164797
  • ДДС номер (KMKR): EE102081480
  • Лиценз за дейност (TCSP): FIU000144
  • Длъжностно лице по защита на данните (DPO): Ilja Nikiforov
  • Имейл: info@eestifirma.ee
  • Телефон: +372 641 7777
  • Адрес: Vesivärava 50-301, 10152 Tallinn, Estonia

Стремим се да отговаряме своевременно и изчерпателно на всички запитвания. Ако поискате информация относно Вашите данни или упражняването на правата Ви, ще отговорим в срока, установен от GDPR (обикновено в рамките на един месец). Благодарим Ви, че поверявате на Eesti Firma OÜ защитата на Вашите данни — ние от своя страна правим всичко възможно, за да оправдаем това доверие.

Тези принципи за съответствие с GDPR са разработени и одобрени от юрист, длъжностно лице по защита на данните (DPO) и съосновател на Eesti Firma OÜ — Ilja Nikiforov, който следи за спазването от страна на дружеството на законодателството за защита на личните данни и прилага най-добрите практики за съответствие. Разпоредбите на този документ се прилагат без изключение за всеки клиент на дружеството. Ако имате въпроси или се нуждаете от допълнителни разяснения, моля, свържете се директно с отдела за поддръжка на Eesti Firma.