Principer för efterlevnad av GDPR

En heltäckande översikt över principerna för efterlevnad av GDPR och vårt åtagande för dataskydd

Eesti Firma (juridiskt namn Eesti Firma OÜ, registreringsnummer 14164797, registrerad adress: Vesivärava 50-301, 10152 Tallinn, Estland) är skyddet av dina personuppgifter vår högsta prioritet. Som licensierad estnisk leverantör av trust- och företagstjänster behandlar vi personuppgifter helt i enlighet med den allmänna dataskyddsförordningen (EU) 2016/679 (GDPR) och Estlands personuppgiftslag (Isikuandmete kaitse seadus). Vårt engagemang för integritet bygger på de principer för personuppgiftsbehandling som fastställs i artikel 5 i GDPR.

Dessa principer vägleder alla våra beslut om hur vi behandlar dina uppgifter och ligger till grund för våra interna rutiner. Nedan förklarar vi varje princip, hur vi tillämpar den i praktiken, vilka rättigheter du har som registrerad och hur du kontaktar den behöriga tillsynsmyndigheten. Detaljerad information om specifika behandlingar av personuppgifter och skyddsåtgärder finns i vår integritetspolicy.

Kortfattat

Vi behandlar dina personuppgifter i enlighet med de sju GDPR-principerna i artikel 5 – laglighet, korrekthet och öppenhet, ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsminimering, integritet och konfidentialitet samt ansvarsskyldighet. På den här sidan förklaras varje princip, dina rättigheter som registrerad anges (tillgång, rättelse, radering, invändning med mera) och du får information om hur du lämnar in ett klagomål till Estlands dataskyddsinspektion. Närmare uppgifter om specifik behandling finns i vår integritetspolicy.

Laglighet, korrekthet och öppenhet

Vi behandlar personuppgifter lagligt, korrekt och öppet i förhållande till dig, i enlighet med artikel 5.1 a i GDPR. Det innebär att all personuppgiftsbehandling sker på laglig grund samt är ärlig och öppen gentemot dig som registrerad. Inom ramen för denna princip följer vi följande förhållningssätt:

  • Laglighet: Vi samlar endast in och använder dina personuppgifter när det finns en tydlig och laglig grund enligt artikel 6 i GDPR. Våra rättsliga grunder omfattar ditt informerade samtycke (när det krävs), fullgörande av avtalsförpliktelser, efterlevnad av rättsliga krav (exempelvis skyldigheter avseende bekämpning av penningtvätt och KYC) eller våra berättigade affärsintressen, förutsatt att dessa inte väger tyngre än dina rättigheter. Du informeras alltid om den rättsliga grunden för behandlingen av dina uppgifter.
  • Korrekthet: Vi säkerställer att personuppgiftsbehandlingen är korrekt. Det innebär att vi inte samlar in uppgifter på ett vilseledande sätt eller använder dem till din nackdel. Vi vilseleder dig aldrig om varför information samlas in eller hur den kommer att användas. Dessutom tar vi hänsyn till dina intressen och rättigheter – vi garanterar exempelvis att du kan utöva dina rättigheter (såsom rätten att få tillgång till dina uppgifter) utan diskriminering, oavsett tjänstevillkor. Personuppgifter behandlas på ett sätt som undviker omotiverade intrång i din integritet.
  • Öppenhet: Vi kommunicerar öppet och tydligt om varför och hur dina uppgifter används. All information om behandlingen ges på ett enkelt språk utan överdriven juridisk jargong. Vår integritetspolicy och andra meddelanden är alltid lättillgängliga, så att du när som helst kan ta reda på vilka uppgifter vi samlar in, på vilken grund och för vilka ändamål. När det behövs informerar vi i flera nivåer – vi lyfter fram de viktigaste punkterna och tillhandahåller detaljer via ytterligare länkar eller verktygstips. Vi uppdaterar regelbundet vår information för att hålla den aktuell och informerar dig om alla väsentliga ändringar. Denna öppenhet säkerställer att du vet exakt hur dina personuppgifter behandlas.

Ändamålsbegränsning

I enlighet med artikel 5.1 b i GDPR samlar vi endast in och använder personuppgifter för specifika, på förhand fastställda och lagliga ändamål som du informeras om i förväg. Det innebär att dina uppgifter uteslutande används för de ändamål som de samlades in för. Vi använder inte personuppgifter på något nytt sätt som är oförenligt med de ursprungliga ändamålen. Om du exempelvis anger din e-postadress för att få uppdateringar om vår tjänst kommer vi inte att dela den med en partner i reklamsyfte utan din vetskap och ditt samtycke.

Alla ändamål med behandlingen dokumenteras tydligt – i våra interna register och offentliga dokument (såsom integritetspolicyn) anger vi skälen till att vissa uppgifter samlas in. Om det uppstår ett behov av att använda uppgifter för ett nytt ändamål som är oförenligt med det ursprungliga inhämtar vi ett separat samtycke från dig i förväg eller säkerställer att det finns en annan laglig grund för behandlingen. Du kan därför vara trygg med att dina personuppgifter inte används oväntat eller utöver de ändamål som ursprungligen angavs.

Uppgiftsminimering

Vi följer principen om uppgiftsminimering (artikel 5.1 c i GDPR), vilket innebär att vi endast samlar in de personuppgifter som verkligen behövs för de angivna ändamålen med behandlingen. I praktiken genomförs detta på följande sätt:

  • Vi begär endast den minsta mängd uppgifter som krävs för att tillhandahålla den efterfrågade tjänsten eller fullgöra ett avtal. Formulär och enkäter på vår webbplats är utformade för att inte samla in onödig information. Om det exempelvis endast krävs ditt namn och din e-postadress för att registrera dig till ett webbinarium begär vi inga ytterligare orelaterade uppgifter.
  • Principen ”inget överflödigt” hjälper oss att minska riskerna för din integritet. Ju färre uppgifter som lagras och behandlas, desto mindre är sannolikheten för läckor eller obehörig åtkomst. Vi samlar inte in information ”för säkerhets skull” och lagrar inte uppgifter som kanske kan bli användbara någon gång. Varje begäran om information motiveras noggrant av ett specifikt behov.
  • Vi granskar också regelbundet de uppgifter som vi samlar in och tar bort fält eller förfrågningar som inte är nödvändiga. På så sätt säkerställer vi att vi i alla kontakter endast begär information som verkligen behövs för att uppnå de angivna ändamålen.

Riktighet

Att hålla personuppgifter korrekta och aktuella (artikel 5.1 d i GDPR) är en annan central princip som vi följer. Vi vidtar alla rimliga åtgärder för att säkerställa att den information vi har om dig är korrekt, fullständig och aktuell, eftersom detta påverkar kvaliteten på våra tjänster och ditt förtroende. För att säkerställa riktigheten genomför vi följande åtgärder:

  • Regelbundna uppdateringar: Om dina personuppgifter har ändrats (exempelvis om du har uppdaterat ditt telefonnummer eller din adress) ser vi skyndsamt till att dessa ändringar återspeglas i våra system. Vi strävar efter att förhindra att beslut grundas på inaktuell eller felaktig information.
  • Rättelse av fel: Om du upptäcker att någon av dina uppgifter är felaktig eller inaktuell kan du alltid meddela oss – vi rättar då felen skyndsamt. Du har dessutom rätt till rättelse av felaktiga uppgifter enligt artikel 16 i GDPR. Denna rätt respekterar vi fullt ut genom att erbjuda enkla sätt för dig att informera oss om felaktigheter.
  • Verifiering av kritiska uppgifter: I fall där uppgifternas riktighet är särskilt viktig (exempelvis för finansiella transaktioner eller tillhandahållande av tjänster med rättslig betydelse) kan vi vidta ytterligare åtgärder för att verifiera och bekräfta informationen. Det kan innebära att vi begär styrkande handlingar eller kontrollerar uppgifterna med dig. Alla dessa åtgärder säkerställer att våra databaser endast innehåller korrekta uppgifter.
  • Radering av felaktiga uppgifter: Enligt kraven i GDPR måste felaktiga eller ofullständiga uppgifter som inte kan rättas raderas utan onödigt dröjsmål. Vi följer denna regel: om information visar sig vara felaktig i förhållande till ändamålen med behandlingen och inte kan rättas raderar vi den skyndsamt för att förhindra möjliga negativa konsekvenser.

Ditt samarbete är också avgörande för att upprätthålla riktigheten: informera oss om någon av dina personuppgifter har ändrats eller behöver rättas. Vi uppskattar att du agerar proaktivt, eftersom korrekta uppgifter är nödvändiga för att vi ska kunna tillhandahålla effektiva tjänster och skydda dina rättigheter.

Lagringsminimering

Vi lagrar inte personuppgifter längre än vad som är nödvändigt för att uppnå de ändamål som de samlades in för. Denna princip om lagringsminimering (artikel 5.1 e i GDPR) innebär att varje uppgiftskategori har en fastställd lagringstid, varefter informationen raderas säkert eller anonymiseras. Så här säkerställer vi detta:

  • Tydligt fastställda lagringstider: Vi fastställer rimliga lagringstider för olika typer av personuppgifter med hänsyn till ändamålen med behandlingen, våra rättsliga och avtalsenliga skyldigheter samt tillämpliga rättsliga krav. Transaktions- och bokföringsuppgifter sparas exempelvis under den tid som krävs enligt estnisk skatte- och bokföringslagstiftning (vanligen sju år), medan uppgifter som samlas in för en enstaka förfrågan sparas under en kortare period. Alla lagringstider anges i våra interna policyer, som vi följer strikt.
  • Regelbundna granskningar: Vi granskar regelbundet våra policyer för lagring av uppgifter för att säkerställa att de förblir aktuella. Om affärsprocesser förändras eller lagstiftningen uppdateras justerar vi lagringstiderna i enlighet med detta. Sådana granskningar hjälper oss att identifiera personuppgifter som inte längre behövs. Vi genomför kontroller för att upptäcka oanvända eller inaktuella uppgifter och raderar dem om de inte behövs för något lagligt ändamål.
  • Säker radering: När lagringstiderna löper ut (eller tidigare, om uppgifterna inte längre behövs) raderar vi personuppgifterna på ett sätt som gör det omöjligt att återställa eller identifiera dem. Om omedelbar radering i vissa fall inte är möjlig på grund av tekniska begränsningar anonymiserar vi först uppgifterna (skiljer dem från din identitet) och raderar dem sedan när det är genomförbart. Vi får också behålla uppgifter efter den fastställda lagringstiden endast om det är tillåtet enligt lag – exempelvis om uppgifterna bevaras för arkivändamål av allmänt intresse eller för vetenskapliga eller statistiska ändamål enligt artikel 89.1 i GDPR. Även i dessa fall säkerställer vi lämpliga skyddsåtgärder för konfidentialiteten.

Genom att minimera lagringstiden för personuppgifter minskar vi risken för att uppgifterna med tiden missbrukas eller utsätts för incidenter. Du kan vara trygg med att vi inte behåller dina uppgifter längre än nödvändigt och att vi strikt följer de fastställda tidsfristerna.

Integritet och konfidentialitet

Vi vidtar alla åtgärder för att säkerställa dina personuppgifters integritet och konfidentialitet (artikel 5.1 f i GDPR) och skyddar dem mot obehörig åtkomst, ändring, utlämning eller förstöring. Denna princip om datasäkerhet genomförs heltäckande – med både tekniska och organisatoriska medel. Så här skyddar vi dina uppgifter:

  • Modern säkerhetsteknik: Vi tillämpar lämpliga tekniska säkerhetsåtgärder för att skydda personuppgifter, inklusive kryptering, brandväggar, antiviruslösningar, intrångsdetekteringssystem och andra cybersäkerhetsverktyg. Åtgärderna står i proportion till de behandlade uppgifternas karaktär och omfattning samt de potentiella riskerna. Känsliga uppgifter kan exempelvis lagras krypterat, och åtkomsten till system som innehåller personuppgifter är strikt begränsad till behöriga personer. Vi bedömer regelbundet risker och uppdaterar säkerhetsåtgärderna för att motverka nya hot. Vår IT-infrastruktur övervakas med avseende på sårbarheter, och vi installerar snabbt uppdateringar och säkerhetskorrigeringar för att förebygga incidenter.
  • Organisatoriska åtgärder och åtkomstkontroll: Utöver teknik tillämpar vi strikta organisatoriska regler för hantering av uppgifter. Tillgången till dina personuppgifter är uteslutande begränsad till medarbetare eller behöriga personer som behöver dem för att utföra sina arbetsuppgifter (principen om ”minsta privilegium”). Varje medarbetare agerar inom ramen för sina befogenheter och får utbildning om datasäkerhetskrav. Vi ingår sekretessavtal (NDA) med alla medarbetare och externa uppdragstagare som kan få tillgång till information, vilket rättsligt förpliktar dem att upprätthålla konfidentialiteten. Regelbundna utbildningar och genomgångar om bästa praxis för dataskydd genomförs för att säkerställa att personalen känner till aktuella hot och förebyggande strategier.
  • Incidenthantering och övervakning: Vi har interna rutiner för att hantera säkerhetsincidenter. Om ett personuppgiftsincident mot förmodan skulle inträffa följer vi en åtgärdsplan: från att omedelbart avhjälpa sårbarheten till att anmäla incidenten till tillsynsmyndigheten inom 72 timmar och informera berörda registrerade när detta krävs enligt artiklarna 33 och 34 i GDPR. Vi för register över alla personuppgiftsincidenter och analyserar deras orsaker för att förhindra att de upprepas. Dessutom granskas vårt säkerhetssystem regelbundet – vi genomför interna och externa revisioner, penetrationstester och andra bedömningar för att säkerställa att våra säkerhetsstandarder förblir robusta och aktuella.

Genom att följa denna princip säkerställer vi att dina personuppgifter lagras och behandlas enligt höga säkerhetsstandarder. Uppgifternas integritet säkerställer att informationen förblir oförändrad och korrekt i systemet, medan konfidentialiteten säkerställer att obehöriga personer inte får tillgång till den. Tillsammans hjälper dessa åtgärder oss att upprätthålla en hög nivå av förtroende och säkerhet.

Ansvarsskyldighet

Eesti Firma OÜ är fullt medvetet om sitt ansvar att följa principerna i GDPR och kan visa att reglerna efterlevs. Principen om ansvarsskyldighet (artikel 5.2 i GDPR) innebär att vi inte bara följer förordningen utan också kan lägga fram praktiska och dokumenterade bevis på vår efterlevnad. Så här genomförs ansvarsskyldigheten i vårt företag:

  • Inbyggd efterlevnad: Vi har integrerat kraven i GDPR i alla affärsprocesser. Varje medarbetare som hanterar personuppgifter förstår och följer dataskyddsprinciperna. Vi har tydliga policyer och riktlinjer som reglerar insamling, användning, överföring och lagring av uppgifter, och personalen informeras om dessa dokument. Principerna i GDPR är förankrade i vår företagskultur, vilket säkerställer en konsekvent hög standard för datahantering på alla nivåer.
  • Utsedd dataskyddsombud: Som en del av vårt engagemang för ansvarsskyldighet har vi utsett ett dataskyddsombud (DPO) – Ilja Nikiforov – vars kontaktuppgifter anges nedan. DPO övervakar företagets efterlevnad av GDPR, ger vår personal råd i integritetsfrågor och fungerar som kontaktpunkt för dig och tillsynsmyndigheten. Att ha ett särskilt DPO visar hur allvarligt vi ser på vårt dataskyddsåtagande.
  • Interna revisioner och riskbedömningar: Vi genomför regelbundet interna revisioner (och anlitar externa revisorer när det behövs) för att säkerställa att våra metoder uppfyller kraven i GDPR. Potentiella säkerhets- och integritetsrisker analyseras, och korrigerande åtgärder vidtas utifrån granskningsresultaten. Om en typ av behandling sannolikt leder till hög risk för enskilda personer genomför vi en konsekvensbedömning avseende dataskydd (DPIA) i enlighet med artikel 35 i GDPR. Detta arbetssätt med kontinuerlig övervakning och förbättring hjälper oss att hålla dataskyddsåtgärderna aktuella och snabbt anpassa oss till förändringar.
  • Utbildning och medvetenhet: Vi investerar i medarbetarnas utbildning inom dataskydd. Utbildningar, nyhetsbrev och kunskapsutvärderingar genomförs regelbundet för att säkerställa att alla är informerade om den senaste utvecklingen och de senaste kraven inom branschen. Datasäkerheten är i hög grad beroende av individuella handlingar, och därför främjar vi en kultur där alla förstår sin roll och sitt ansvar.
  • Beredskap för rapportering: Vi är alltid beredda att visa både dig och tillsynsmyndigheterna att vi följer GDPR. Vår öppenhet omfattar även detta område: du kan begära information om dina uppgifter, och vi lämnar då alla nödvändiga upplysningar. Vid en tillsynsgranskning har vi på motsvarande sätt dokumentation och processer förberedda som bekräftar vår ansvarsskyldighet. Vi är medvetna om att kundernas förtroende är direkt beroende av vår ansvarsskyldighet, vilket gör denna princip till en hörnsten i vår verksamhet.

Dina rättigheter som registrerad

GDPR ger dig ett antal rättigheter avseende dina personuppgifter. Vi respekterar dessa rättigheter och erbjuder enkla sätt för dig att utöva dem. Med förbehåll för de villkor och undantag som anges i GDPR har du:

  • Rätt till information (artiklarna 13–14): att få tydlig information om hur och varför dina personuppgifter behandlas.
  • Rätt till tillgång (artikel 15): att få bekräftelse på om vi behandlar dina uppgifter och att få en kopia av dem.
  • Rätt till rättelse (artikel 16): att få felaktiga eller ofullständiga personuppgifter rättade.
  • Rätt till radering/”rätten att bli bortglömd” (artikel 17): att begära att dina uppgifter raderas när det inte finns någon övervägande laglig grund för att behålla dem.
  • Rätt till begränsning av behandling (artikel 18): att under vissa omständigheter begränsa hur vi använder dina uppgifter.
  • Rätt till dataportabilitet (artikel 20): att få de uppgifter du har lämnat i ett strukturerat, allmänt använt och maskinläsbart format samt att få dem överförda när detta är tekniskt genomförbart.
  • Rätt att göra invändningar (artikel 21): att invända mot behandling som grundas på våra berättigade intressen och att när som helst invända mot direktmarknadsföring.
  • Rättigheter avseende automatiserat beslutsfattande (artikel 22): att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling och som medför rättsliga eller liknande betydande konsekvenser.
  • Rätt att återkalla samtycke (artikel 7.3): att när behandlingen grundas på samtycke när som helst återkalla det, utan att detta påverkar lagligheten av den behandling som utfördes innan samtycket återkallades.
  • Rätt att lämna in klagomål (artikel 77): att kontakta den behöriga tillsynsmyndigheten (se avsnittet nedan).

För att utöva någon av dessa rättigheter ber vi dig kontakta oss via uppgifterna i avsnittet Kontaktuppgifter. Vi svarar inom en månad, i enlighet med GDPR. Denna period kan förlängas med ytterligare högst två månader vid komplicerade eller många förfrågningar, och i så fall informerar vi dig om skälen. Det är kostnadsfritt att hantera din begäran, såvida den inte är uppenbart ogrundad eller orimlig. Vi kan behöva verifiera din identitet innan vi behandlar en begäran.

Tillsynsmyndighet och rätten att klaga

Om du anser att vi har behandlat dina personuppgifter i strid med dataskyddslagstiftningen uppmuntrar vi dig att först kontakta oss så att vi kan hantera dina synpunkter direkt. Enligt artikel 77 i GDPR har du också rätt att lämna in ett klagomål till den behöriga tillsynsmyndigheten. I Estland är detta dataskyddsinspektionen (Andmekaitse Inspektsioon):

  • Myndighet: Estlands dataskyddsinspektion (Andmekaitse Inspektsioon)
  • Adress: Tatari 39, 10134 Tallinn, Estland
  • E-post: info@aki.ee
  • Telefon: +372 627 4135 (rådgivningslinje +372 5620 2341, mån–tors 13:00–16:00)
  • Webbplats: www.aki.ee

Om du bor eller arbetar i ett annat EU/EES-land kan du i stället lämna in ett klagomål till tillsynsmyndigheten i det landet.

Slutsats

Vårt grundläggande åtagande att skydda din integritet och bevara ditt förtroende innebär att efterlevnaden av GDPR är mer än en formalitet – den är en integrerad del av vår dagliga verksamhet. Genom att följa alla ovan nämnda principer – laglighet, korrekthet, öppenhet, ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsminimering, integritet och konfidentialitet samt ansvarsskyldighet – säkerställer vi att dina personuppgifter behandlas på ett så korrekt och säkert sätt som möjligt. Vi går längre än vad lagen kräver eftersom vi värdesätter ditt förtroende.

I enlighet med andemeningen i GDPR fortsätter vi att förbättra våra dataskyddsrutiner och reagerar snabbt på förändrade regelkrav. Du kan känna dig trygg med att dina personuppgifter är i säkra händer, och vi arbetar kontinuerligt för att säkerställa att så förblir fallet.

Uppdateringar och juridisk information

Vi förbehåller oss rätten att regelbundet uppdatera eller ändra detta dokument för att återspegla förändringar i vår behandling av personuppgifter, lagstiftningen eller regelkraven. Alla uppdateringar publiceras på denna sida, och datumet för den senaste revideringen uppdateras i enlighet med detta. Vi rekommenderar att du regelbundet granskar den här sidan för att hålla dig informerad om den aktuella versionen av våra principer för efterlevnad av GDPR.

Observera

Detta dokument kompletterar vår integritetspolicy och andra relaterade dokument men ersätter dem inte. Vid eventuella avvikelser har integritetspolicyn företräde. Dokumentet är avsett som information och syftar till att klargöra vårt förhållningssätt till efterlevnad av GDPR.

Kontaktuppgifter

Om du har frågor, kommentarer eller önskemål om skyddet av personuppgifter eller hur vi behandlar din information är du välkommen att kontakta oss. Vi är alltid beredda att hjälpa dig och uppskattar dina synpunkter.

  • Företag: Eesti Firma OÜ
  • Registreringsnummer: 14164797
  • Momsregistreringsnummer (KMKR): EE102081480
  • Verksamhetslicens (TCSP): FIU000144
  • Dataskyddsombud (DPO): Ilja Nikiforov
  • E-post: info@eestifirma.ee
  • Telefon: +372 641 7777
  • Adress: Vesivärava 50-301, 10152 Tallinn, Estland

Vi strävar efter att besvara alla förfrågningar snabbt och utförligt. Om du begär information om dina uppgifter eller om hur du utövar dina rättigheter svarar vi inom den tidsfrist som fastställs i GDPR (vanligen inom en månad). Tack för att du anförtror Eesti Firma OÜ skyddet av dina uppgifter – vi gör i vår tur allt vi kan för att göra oss förtjänta av detta förtroende.

Dessa principer för efterlevnad av GDPR har utarbetats och godkänts av Eesti Firma OÜ:s jurist, dataskyddsombud (DPO) och medgrundare – Ilja Nikiforov – som övervakar företagets efterlevnad av lagstiftningen om skydd av personuppgifter och inför bästa praxis för regelefterlevnad. Bestämmelserna i detta dokument gäller utan undantag för samtliga av företagets kunder. Om du har frågor eller behöver ytterligare förtydliganden ber vi dig kontakta supporten hos Eesti Firma direkt.