Hos Eesti Firma (juridisk navn Eesti Firma OÜ, registreringsnummer 14164797, registreret adresse: Vesivärava 50-301, 10152 Tallinn, Estland) har beskyttelsen af dine personoplysninger vores højeste prioritet. Som autoriseret estisk udbyder af trust- og selskabstjenester behandler vi personoplysninger i fuld overensstemmelse med den generelle forordning om databeskyttelse (EU) 2016/679 (GDPR) og den estiske lov om beskyttelse af personoplysninger (Isikuandmete kaitse seadus). Vores engagement i beskyttelsen af privatlivets fred bygger på principperne for databehandling, der er fastlagt i artikel 5 i GDPR.
Disse principper styrer alle vores beslutninger om, hvordan vi behandler dine oplysninger, og danner grundlag for vores interne procedurer. Nedenfor forklarer vi hvert princip, hvordan vi anvender det i praksis, hvilke rettigheder du har som registreret, og hvordan du kontakter den kompetente tilsynsmyndighed. Detaljerede oplysninger om specifikke databehandlingsaktiviteter og beskyttelsesforanstaltninger findes i vores privatlivspolitik.
Kort fortalt
Vi behandler dine personoplysninger i overensstemmelse med de syv GDPR-principper i artikel 5 — lovlighed, rimelighed og gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning, integritet og fortrolighed samt ansvarlighed. Denne side forklarer hvert princip, beskriver dine rettigheder som registreret (indsigt, berigtigelse, sletning, indsigelse med mere) og fortæller, hvordan du indgiver en klage til det estiske datatilsyn. De nærmere oplysninger om specifik behandling fremgår af vores privatlivspolitik.
Lovlighed, rimelighed og gennemsigtighed
Vi behandler personoplysninger lovligt, rimeligt og på en gennemsigtig måde i forhold til dig, som krævet i artikel 5(1)(a) i GDPR. Det betyder, at enhver databehandling foretages på et lovligt grundlag samt ærligt og åbent over for dig som registreret. Inden for dette princip følger vi disse fremgangsmåder:
- Lovlighed: Vi indsamler og bruger kun dine personoplysninger, når der foreligger et klart og lovligt grundlag i henhold til artikel 6 i GDPR. Vores retsgrundlag omfatter dit informerede samtykke (hvor det er påkrævet), opfyldelse af kontraktlige forpligtelser, overholdelse af lovkrav (for eksempel forpligtelser vedrørende bekæmpelse af hvidvask og KYC) eller vores legitime forretningsinteresser, som ikke går forud for dine rettigheder. Du vil altid blive informeret om retsgrundlaget for behandlingen af dine oplysninger.
- Rimelighed: Vi sikrer rimelighed i databehandlingen. Det betyder, at vi ikke indsamler oplysninger på vildledende vis eller bruger dem til skade for dig. Vi vildleder dig aldrig om formålet med indsamlingen af oplysninger, eller hvordan de vil blive brugt. Desuden tager vi hensyn til dine interesser og rettigheder — for eksempel garanterer vi, at du kan udøve dine rettigheder uden forskelsbehandling (såsom retten til indsigt i dine oplysninger), uanset tjenestevilkårene. Databehandlingen udføres på en måde, der undgår uberettiget skade på dit privatliv.
- Gennemsigtighed: Vi kommunikerer åbent og tydeligt om, hvorfor og hvordan dine oplysninger bruges. Alle oplysninger om behandlingen formidles i et klart sprog uden unødigt juridisk fagsprog. Vores privatlivspolitik og øvrige meddelelser er altid let tilgængelige, så du til enhver tid kan se, hvilke oplysninger vi indsamler, på hvilket grundlag og til hvilke formål. Når det er nødvendigt, anvender vi en flerlaget tilgang til information — vi fremhæver de vigtigste punkter og giver yderligere detaljer via links eller værktøjstip. Vi opdaterer regelmæssigt vores oplysninger for at holde dem aktuelle og informerer dig om væsentlige ændringer. Denne gennemsigtighed sikrer, at du ved præcis, hvordan dine personoplysninger behandles.
Formålsbegrænsning
I overensstemmelse med artikel 5(1)(b) i GDPR indsamler og bruger vi kun personoplysninger til specifikke, på forhånd fastlagte og lovlige formål, som du informeres om på forhånd. Det betyder, at dine oplysninger udelukkende bliver brugt til de formål, de blev indsamlet til. Vi bruger ikke personoplysninger på nogen ny måde, der er uforenelig med de oprindelige formål. Hvis du eksempelvis oplyser din e-mailadresse for at modtage opdateringer om vores tjeneste, deler vi den ikke med en partner til reklameformål uden din viden og dit samtykke.
Alle behandlingsformål er tydeligt dokumenteret — i vores interne fortegnelser og offentlige dokumenter (såsom privatlivspolitikken) angiver vi årsagerne til indsamlingen af bestemte oplysninger. Hvis der opstår behov for at bruge oplysninger til et nyt formål, der er uforeneligt med det oprindelige, indhenter vi på forhånd et særskilt samtykke fra dig eller sikrer et andet lovligt behandlingsgrundlag. Du kan derfor være sikker på, at dine personoplysninger ikke bliver brugt uventet eller ud over de oprindeligt angivne formål.
Dataminimering
Vi overholder princippet om dataminimering (artikel 5(1)(c) i GDPR), hvilket betyder, at vi kun indsamler de personoplysninger, der reelt er nødvendige til de angivne behandlingsformål. I praksis gennemføres dette således:
- Vi anmoder kun om den mindst mulige mængde oplysninger, der er nødvendig for at levere den ønskede tjeneste eller opfylde en kontrakt. Formularer og spørgeskemaer på vores websted er udformet, så de ikke indsamler unødvendige oplysninger. Hvis tilmelding til et webinar eksempelvis kun kræver dit navn og din e-mailadresse, anmoder vi ikke om yderligere oplysninger uden relevans.
- Princippet om “intet overflødigt” hjælper os med at reducere risiciene for dit privatliv. Jo færre oplysninger der opbevares og behandles, desto mindre er sandsynligheden for lækager eller uautoriseret adgang. Vi indsamler ikke oplysninger “for en sikkerheds skyld” og ophober ikke data, som måske en dag kan blive nyttige. Alle anmodninger om oplysninger begrundes omhyggeligt ud fra et konkret behov.
- Vi gennemgår også regelmæssigt de oplysninger, vi indsamler, og fjerner felter eller anmodninger, som ikke er nødvendige. Dermed sikrer vi, at vi i alle interaktioner kun anmoder om oplysninger, der reelt er nødvendige for at opnå de angivne formål.
Rigtighed
At holde personoplysninger korrekte og ajourførte (artikel 5(1)(d) i GDPR) er endnu et centralt princip, som vi følger. Vi gør enhver rimelig indsats for at sikre, at de oplysninger, vi har om dig, er korrekte, fuldstændige og aktuelle, da dette påvirker kvaliteten af vores tjenester og din tillid. For at sikre rigtigheden gennemfører vi følgende foranstaltninger:
- Regelmæssige opdateringer: Hvis dine personoplysninger ændres (for eksempel hvis du opdaterer dit telefonnummer eller din adresse), registrerer vi straks ændringerne i vores systemer. Vi tilstræber at forhindre, at beslutninger træffes på grundlag af forældede eller ukorrekte oplysninger.
- Rettelse af fejl: Hvis du opdager, at nogle af dine oplysninger er ukorrekte eller forældede, kan du altid underrette os — vi retter straks fejlene. Du har desuden ret til berigtigelse (rettelse) af ukorrekte oplysninger i henhold til artikel 16 i GDPR. Denne ret respekterer vi fuldt ud ved at give dig praktiske muligheder for at underrette os om eventuelle unøjagtigheder.
- Kontrol af kritiske oplysninger: I tilfælde, hvor oplysningernes rigtighed er særlig vigtig (f.eks. ved finansielle transaktioner eller levering af tjenester med juridisk betydning), kan vi tage yderligere skridt til at kontrollere og bekræfte oplysningerne. Dette kan indebære, at vi anmoder om dokumentation eller gennemgår oplysningerne sammen med dig. Alle disse foranstaltninger sikrer, at vores databaser kun indeholder korrekte oplysninger.
- Sletning af ukorrekte oplysninger: Ifølge kravene i GDPR skal ukorrekte eller ufuldstændige oplysninger, som ikke kan rettes, slettes uden unødig forsinkelse. Vi overholder denne regel: Hvis oplysninger viser sig at være ukorrekte i forhold til formålet med behandlingen og ikke kan rettes, sletter vi dem straks for at forhindre mulige negative konsekvenser.
Dit samarbejde er også afgørende for at bevare oplysningernes rigtighed: Du bedes informere os, hvis nogle af dine personoplysninger er ændret eller skal rettes. Vi værdsætter, at du tager initiativ, da korrekte oplysninger er afgørende for effektiv levering af tjenester og beskyttelse af dine rettigheder.
Opbevaringsbegrænsning
Vi opbevarer ikke personoplysninger længere, end det er nødvendigt for at opfylde de formål, som de blev indsamlet til. Dette princip om opbevaringsbegrænsning (artikel 5(1)(e) i GDPR) betyder, at hver kategori af oplysninger har en fastlagt opbevaringsperiode, hvorefter oplysningerne slettes sikkert eller anonymiseres. Sådan sikrer vi dette:
- Klart definerede opbevaringsperioder: Vi fastsætter rimelige opbevaringsperioder for forskellige typer personoplysninger under hensyntagen til behandlingsformålene, vores juridiske og kontraktlige forpligtelser samt gældende lovkrav. Transaktions- og regnskabsoplysninger opbevares eksempelvis i den periode, som kræves i henhold til estisk skatte- og regnskabslovgivning (generelt syv år), mens oplysninger indsamlet i forbindelse med en enkeltstående forespørgsel opbevares i kortere tid. Alle opbevaringsperioder fremgår af vores interne politikker, og vi overholder dem strengt.
- Regelmæssige gennemgange: Vi gennemgår med jævne mellemrum vores politikker for opbevaring af oplysninger for at sikre, at de fortsat er aktuelle. Hvis forretningsprocesser ændres, eller lovgivningen opdateres, tilpasser vi opbevaringsperioderne i overensstemmelse hermed. Sådanne kontroller hjælper med at identificere personoplysninger, der ikke længere er nødvendige. Vi foretager gennemgange for at opdage ubrugte eller forældede oplysninger og sletter dem, hvis de ikke er nødvendige til noget lovligt formål.
- Sikker sletning: Når opbevaringsperioderne udløber (eller tidligere, hvis oplysningerne bliver unødvendige), sletter vi personoplysninger på en måde, der gør det umuligt at gendanne dem eller identificere dig. Hvis øjeblikkelig sletning i visse tilfælde ikke er mulig på grund af tekniske begrænsninger, anonymiserer vi først oplysningerne (adskiller dem fra din identitet) og sletter dem derefter, når det er muligt. Vi kan også opbevare oplysninger ud over den fastsatte opbevaringsperiode udelukkende hvis loven tillader det — for eksempel hvis oplysningerne opbevares til arkivformål i samfundets interesse eller til videnskabelige eller statistiske formål i henhold til artikel 89(1) i GDPR. Selv i disse tilfælde sikrer vi passende garantier for fortrolighed.
Ved at minimere opbevaringsperioden for personoplysninger reducerer vi over tid risikoen for misbrug af oplysninger eller sårbarhed over for brud på datasikkerheden. Du kan være sikker på, at vi ikke opbevarer dine oplysninger længere end nødvendigt, og at vi nøje overholder de fastsatte tidsfrister.
Integritet og fortrolighed
Vi træffer alle foranstaltninger for at sikre dine personoplysningers integritet og fortrolighed (artikel 5(1)(f) i GDPR) og beskytter dem mod uautoriseret adgang, ændring, videregivelse eller tilintetgørelse. Dette princip om datasikkerhed gennemføres på en omfattende måde — både gennem tekniske og organisatoriske midler. Sådan beskytter vi dine oplysninger:
- Moderne sikkerhedsteknologier: Vi anvender passende tekniske sikkerhedsforanstaltninger til beskyttelse af personoplysninger, herunder kryptering af data, firewalls, antivirusløsninger, systemer til registrering af indtrængen og andre cybersikkerhedsværktøjer. Disse foranstaltninger står i rimeligt forhold til arten og mængden af de behandlede oplysninger samt de potentielle risici. Følsomme oplysninger kan eksempelvis opbevares krypteret, og adgangen til systemer, som indeholder personoplysninger, er strengt begrænset til autoriserede personer. Vi vurderer regelmæssigt risici og opdaterer sikkerhedsforanstaltningerne for at imødegå nye trusler. Vores IT-infrastruktur overvåges for sårbarheder, og vi installerer straks opdateringer og sikkerhedsrettelser for at forebygge hændelser.
- Organisatoriske foranstaltninger og adgangskontrol: Ud over teknologi anvender vi strenge organisatoriske regler for håndtering af oplysninger. Adgangen til dine personoplysninger er udelukkende begrænset til medarbejdere eller autoriserede personer, som har brug for dem for at udføre deres opgaver (princippet om “mindst mulige rettigheder”). Hver medarbejder handler inden for sine beføjelser og modtager undervisning i kravene til datasikkerhed. Vi indgår fortrolighedsaftaler (NDA'er) med alle medarbejdere og eksterne leverandører, som kan få adgang til oplysninger, og forpligter dem derved juridisk til at bevare fortroligheden. Der afholdes regelmæssigt kurser og orienteringer om bedste praksis inden for databeskyttelse for at sikre, at medarbejderne er opmærksomme på aktuelle trusler og forebyggelsesstrategier.
- Håndtering og overvågning af hændelser: Vi har interne procedurer for håndtering af sikkerhedshændelser. I det usandsynlige tilfælde af et brud på persondatasikkerheden følger vi en beredskabsplan: fra øjeblikkelig afhjælpning af sårbarheden til anmeldelse til tilsynsmyndigheden inden for 72 timer og underretning af de berørte registrerede, hvor det kræves i henhold til artikel 33 og 34 i GDPR. Vi fører registre over alle hændelser vedrørende personoplysninger og analyserer deres årsager for at forhindre gentagelse. Desuden kontrolleres vores sikkerhedssystem regelmæssigt — vi gennemfører interne og eksterne revisioner, penetrationstest og andre vurderinger for at sikre, at vores sikkerhedsstandarder fortsat er robuste og ajourførte.
Ved at overholde dette princip sikrer vi, at dine personoplysninger opbevares og behandles efter høje sikkerhedsstandarder. Dataintegritet sikrer, at oplysningerne forbliver uændrede og korrekte i systemet, mens fortrolighed sikrer, at uautoriserede personer ikke kan få adgang til dem. Tilsammen hjælper disse foranstaltninger os med at opretholde et højt niveau af tillid og sikkerhed.
Ansvarlighed
Eesti Firma OÜ anerkender fuldt ud sit ansvar for at overholde GDPR-principperne og kan dokumentere denne overholdelse. Princippet om ansvarlighed (artikel 5(2) i GDPR) betyder, at vi ikke blot overholder forordningen, men også kan fremlægge praktisk og dokumenteret bevis for vores overholdelse. Sådan gennemføres ansvarlighed i vores virksomhed:
- Indbygget overholdelse: Vi har integreret GDPR-kravene i alle forretningsprocesser. Alle medarbejdere, der håndterer personoplysninger, forstår og overholder principperne om databeskyttelse. Vi har klare politikker og retningslinjer, som regulerer indsamling, brug, overførsel og opbevaring af oplysninger, og medarbejderne orienteres om disse dokumenter. GDPR-principperne er indarbejdet i vores virksomhedskultur, hvilket sikrer konsekvent høje standarder for datahåndtering på alle niveauer.
- Udpeget databeskyttelsesrådgiver: Som en del af vores engagement i ansvarlighed har vi udpeget en databeskyttelsesrådgiver (DPO) — Ilja Nikiforov — hvis kontaktoplysninger findes nedenfor. DPO'en overvåger overholdelsen af GDPR i virksomheden, rådgiver vores medarbejdere om spørgsmål vedrørende privatlivets fred og fungerer som kontaktpunkt for dig og tilsynsmyndigheden. At have en dedikeret DPO afspejler, hvor alvorligt vi tager vores forpligtelse til databeskyttelse.
- Interne revisioner og risikovurderinger: Vi gennemfører regelmæssigt interne revisioner (og inddrager eksterne revisorer, når det er nødvendigt) for at sikre, at vores praksis overholder kravene i GDPR. Potentielle risici for sikkerheden og privatlivets fred analyseres, og der træffes korrigerende foranstaltninger på baggrund af revisionsresultaterne. Hvis en type behandling sandsynligvis vil medføre en høj risiko for fysiske personer, gennemfører vi en konsekvensanalyse vedrørende databeskyttelse (DPIA) i overensstemmelse med artikel 35 i GDPR. Denne tilgang med løbende overvågning og forbedring hjælper os med at holde databeskyttelsesforanstaltningerne ajourførte og hurtigt tilpasse os ændringer.
- Uddannelse og bevidsthed: Vi investerer i medarbejdernes uddannelse inden for databeskyttelse. Kurser, nyhedsbreve og videnstest gennemføres regelmæssigt for at sikre, at alle er orienteret om den seneste udvikling og de nyeste krav i branchen. Datasikkerhed afhænger i høj grad af den enkeltes handlinger, og derfor fremmer vi en kultur, hvor alle forstår deres rolle og deres ansvar.
- Parathed til rapportering: Vi er til enhver tid parate til at dokumentere vores overholdelse af GDPR over for både dig og tilsynsmyndighederne. Vores gennemsigtighed omfatter også dette område: Du kan anmode om oplysninger vedrørende dine data, og vi giver dig alle nødvendige detaljer. Ved et tilsyn har vi tilsvarende dokumentation og processer klar, som bekræfter vores ansvarlighed. Vi anerkender, at kundernes tillid afhænger direkte af vores ansvarlighed, og derfor er dette princip en hjørnesten i vores virksomhed.
Dine rettigheder som registreret
GDPR giver dig en række rettigheder vedrørende dine personoplysninger. Vi respekterer disse rettigheder og giver dig enkle muligheder for at udøve dem. Med forbehold for de betingelser og undtagelser, der er fastsat i GDPR, har du:
- Ret til information (artikel 13–14): til at modtage klare oplysninger om, hvordan og hvorfor dine personoplysninger behandles.
- Ret til indsigt (artikel 15): til at få bekræftet, om vi behandler dine oplysninger, og til at modtage en kopi af dem.
- Ret til berigtigelse (artikel 16): til at få ukorrekte eller ufuldstændige personoplysninger rettet.
- Ret til sletning / “retten til at blive glemt” (artikel 17): til at anmode om sletning af dine oplysninger, når der ikke foreligger et tungtvejende lovligt grundlag for at beholde dem.
- Ret til begrænsning af behandling (artikel 18): til under visse omstændigheder at begrænse, hvordan vi bruger dine oplysninger.
- Ret til dataportabilitet (artikel 20): til at modtage de oplysninger, du har givet, i et struktureret, almindeligt anvendt og maskinlæsbart format og få dem overført, hvor det er teknisk muligt.
- Ret til indsigelse (artikel 21): til at gøre indsigelse mod behandling baseret på vores legitime interesser og til enhver tid gøre indsigelse mod direkte markedsføring.
- Rettigheder i forbindelse med automatiske afgørelser (artikel 22): til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, og som har retsvirkning eller tilsvarende væsentlig virkning.
- Ret til at trække samtykke tilbage (artikel 7(3)): når behandlingen er baseret på samtykke, til når som helst at trække det tilbage, uden at dette påvirker lovligheden af den behandling, der er foretaget før tilbagetrækningen.
- Ret til at indgive en klage (artikel 77): til at kontakte den kompetente tilsynsmyndighed (se afsnittet nedenfor).
For at udøve en af disse rettigheder bedes du kontakte os ved hjælp af oplysningerne i afsnittet Kontaktoplysninger. Vi svarer inden for en måned som krævet i GDPR. Denne periode kan forlænges med op til yderligere to måneder ved komplekse eller talrige anmodninger. I så fald oplyser vi dig om årsagerne. Behandlingen af din anmodning er gratis, medmindre den er åbenbart grundløs eller overdreven. Vi kan have behov for at kontrollere din identitet, før vi imødekommer en anmodning.
Tilsynsmyndighed og retten til at klage
Hvis du mener, at vi har behandlet dine personoplysninger i strid med databeskyttelseslovgivningen, opfordrer vi dig til først at kontakte os, så vi kan behandle din bekymring direkte. Du har også i henhold til artikel 77 i GDPR ret til at indgive en klage til den kompetente tilsynsmyndighed. I Estland er dette datatilsynet (Andmekaitse Inspektsioon):
- Myndighed: Det estiske datatilsyn (Andmekaitse Inspektsioon)
- Adresse: Tatari 39, 10134 Tallinn, Estland
- E-mail: info@aki.ee
- Telefon: +372 627 4135 (rådgivningslinje +372 5620 2341, man.–tors. 13:00–16:00)
- Websted: www.aki.ee
Hvis du bor eller arbejder i et andet EU/EØS-land, kan du alternativt indgive en klage til tilsynsmyndigheden i det pågældende land.
Konklusion
Vores grundlæggende forpligtelse til at beskytte dit privatliv og bevare din tillid betyder, at overholdelse af GDPR er mere end en formalitet — det er en integreret del af vores daglige drift. Ved at overholde alle de ovennævnte principper — lovlighed, rimelighed, gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning, integritet og fortrolighed samt ansvarlighed — sikrer vi, at dine personoplysninger behandles så korrekt og sikkert som muligt. Vi går videre end lovkravene, fordi vi værdsætter din tillid.
I overensstemmelse med ånden i GDPR fortsætter vi med at forbedre vores praksis for databeskyttelse og reagerer hurtigt på ændringer i myndighedskravene. Du kan have tillid til, at dine personoplysninger er i sikre hænder, og vi arbejder løbende på at sikre, at det fortsat er tilfældet.
Opdateringer og juridiske oplysninger
Vi forbeholder os retten til med jævne mellemrum at opdatere eller ændre dette dokument for at afspejle ændringer i vores databehandlingspraksis, lovgivningen eller myndighedskravene. Alle opdateringer offentliggøres på denne side, og datoen for den seneste revision opdateres tilsvarende. Vi anbefaler, at du jævnligt gennemgår denne side for at holde dig orienteret om den aktuelle version af vores principper for overholdelse af GDPR.
Bemærk
Dette dokument supplerer vores privatlivspolitik og andre relaterede dokumenter, men erstatter dem ikke. I tilfælde af uoverensstemmelser har privatlivspolitikken forrang. Dette dokument er udelukkende til orientering og har til formål at tydeliggøre vores tilgang til overholdelse af GDPR.
Kontaktoplysninger
Hvis du har spørgsmål, kommentarer eller anmodninger vedrørende beskyttelse af personoplysninger eller den måde, vi behandler dine oplysninger på, bedes du kontakte os. Vi er altid klar til at hjælpe dig og værdsætter din feedback.
- Virksomhed: Eesti Firma OÜ
- Registreringsnummer: 14164797
- Momsnummer (KMKR): EE102081480
- Aktivitetslicens (TCSP): FIU000144
- Databeskyttelsesrådgiver (DPO): Ilja Nikiforov
- E-mail: info@eestifirma.ee
- Telefon: +372 641 7777
- Adresse: Vesivärava 50-301, 10152 Tallinn, Estland
Vi bestræber os på at besvare alle henvendelser hurtigt og fyldestgørende. Hvis du anmoder om oplysninger om dine data eller om udøvelsen af dine rettigheder, svarer vi inden for den tidsfrist, der er fastsat i GDPR (typisk inden for en måned). Tak, fordi du betror Eesti Firma OÜ beskyttelsen af dine oplysninger — vi gør til gengæld alt, hvad vi kan, for at leve op til denne tillid.
Disse principper for overholdelse af GDPR er udarbejdet og godkendt af jurist, databeskyttelsesrådgiver (DPO) og medstifter af Eesti Firma OÜ — Ilja Nikiforov — som fører tilsyn med virksomhedens overholdelse af lovgivningen om beskyttelse af personoplysninger og implementerer bedste praksis for compliance. Bestemmelserne i dette dokument gælder uden undtagelse for alle virksomhedens kunder. Hvis du har spørgsmål eller har brug for yderligere afklaring, bedes du kontakte Eesti Firmas support direkte.