У Eesti Firma (юридична назва Eesti Firma OÜ, реєстраційний номер 14164797, зареєстрована адреса: Vesivärava 50-301, 10152 Tallinn, Estonia) захист ваших персональних даних є нашим найвищим пріоритетом. Як ліцензований естонський постачальник трастових і корпоративних послуг, ми обробляємо персональні дані в повній відповідності до Загального регламенту про захист даних (ЄС) 2016/679 (GDPR) та Закону Естонії про захист персональних даних (Isikuandmete kaitse seadus). Наші зобов’язання щодо конфіденційності ґрунтуються на принципах обробки даних, установлених статтею 5 GDPR.
Ці принципи визначають усі наші рішення щодо обробки ваших даних і лежать в основі наших внутрішніх процедур. Нижче ми пояснюємо кожен принцип, порядок його практичного застосування, ваші права як суб’єкта даних і способи звернення до компетентного наглядового органу. Докладну інформацію про конкретні операції з обробки даних і заходи захисту наведено в нашій Політиці конфіденційності.
Коротко
Ми обробляємо ваші персональні дані відповідно до семи принципів GDPR, викладених у статті 5: законності, справедливості та прозорості, обмеження мети, мінімізації даних, точності, обмеження строку зберігання, цілісності й конфіденційності, а також підзвітності. На цій сторінці пояснено кожен принцип, перелічено ваші права як суб’єкта даних (доступ, виправлення, видалення, заперечення тощо) та роз’яснено, як подати скаргу до Інспекції із захисту даних Естонії. Конкретні відомості про обробку викладено в нашій Політиці конфіденційності.
Законність, справедливість і прозорість
Відповідно до статті 5(1)(a) GDPR ми обробляємо персональні дані законно, справедливо та прозоро стосовно вас. Це означає, що будь-яка обробка даних здійснюється на законних підставах, добросовісно та відкрито щодо вас як суб’єкта даних. У межах цього принципу ми дотримуємося таких підходів:
- Законність: Ми збираємо та використовуємо ваші персональні дані лише за наявності чіткої законної підстави відповідно до статті 6 GDPR. До наших правових підстав належать ваша поінформована згода (коли вона необхідна), виконання договірних зобов’язань, дотримання вимог законодавства (наприклад, зобов’язань щодо протидії відмиванню коштів і KYC) або наші законні ділові інтереси, які не переважають над вашими правами. Вас завжди буде поінформовано про правову підставу обробки ваших даних.
- Справедливість: Ми забезпечуємо справедливість обробки даних. Це означає, що ми не збираємо дані шляхом обману та не використовуємо їх вам на шкоду. Ми ніколи не вводимо вас в оману щодо мети збирання інформації або способів її використання. Крім того, ми враховуємо ваші інтереси та права — наприклад, гарантуємо недискримінаційне здійснення ваших прав (зокрема права на доступ до даних) незалежно від умов надання послуг. Обробка даних здійснюється так, щоб уникнути необґрунтованої шкоди вашій конфіденційності.
- Прозорість: Ми відкрито й чітко повідомляємо, чому та як використовуються ваші дані. Уся інформація про обробку викладається зрозумілою мовою, без надмірної юридичної термінології. Наша Політика конфіденційності та інші повідомлення завжди легкодоступні, щоб ви могли будь-коли дізнатися, які дані ми збираємо, на яких підставах і з якою метою. За потреби ми застосовуємо багаторівневий підхід до інформування: виділяємо ключові положення та надаємо подробиці за допомогою додаткових посилань або підказок. Ми регулярно оновлюємо інформацію, підтримуючи її актуальність, і повідомляємо вас про будь-які суттєві зміни. Завдяки такій прозорості ви точно знаєте, як обробляються ваші персональні дані.
Обмеження мети
Відповідно до статті 5(1)(b) GDPR ми збираємо та використовуємо персональні дані лише для конкретних, заздалегідь визначених і законних цілей, про які вас повідомляють завчасно. Це означає, що ваші дані використовуватимуться виключно для тих цілей, для яких їх було зібрано. Ми не використовуємо персональну інформацію в будь-який новий спосіб, несумісний із початковими цілями. Наприклад, якщо ви надасте свою адресу електронної пошти для отримання новин про нашу послугу, ми не передаватимемо її партнеру для реклами без вашого відома та згоди.
Усі цілі обробки чітко задокументовані: у наших внутрішніх записах і публічних документах (зокрема в Політиці конфіденційності) ми зазначаємо причини збирання певних даних. Якщо виникне потреба використати дані для нової мети, несумісної з початковою, ми заздалегідь отримаємо від вас окрему згоду або забезпечимо наявність іншої законної підстави для обробки. Отже, ви можете бути впевнені, що ваші персональні дані не використовуватимуться неочікуваним чином або поза межами спочатку заявлених цілей.
Мінімізація даних
Ми дотримуємося принципу мінімізації даних (стаття 5(1)(c) GDPR), тобто збираємо лише ту персональну інформацію, яка справді необхідна для заявлених цілей обробки. На практиці це реалізується так:
- Ми запитуємо лише мінімальний обсяг даних, необхідний для надання запитаної послуги або виконання договору. Форми й опитування на нашому вебсайті розроблено так, щоб не збирати зайву інформацію. Наприклад, якщо для реєстрації на вебінар потрібні лише ваше ім’я та адреса електронної пошти, ми не запитуватимемо додаткові дані, що не стосуються цієї мети.
- Принцип «нічого зайвого» допомагає нам зменшувати ризики для вашої конфіденційності. Що менше даних зберігається й обробляється, то нижча ймовірність витоків або несанкціонованого доступу. Ми не збираємо інформацію «про всяк випадок», накопичуючи дані, які колись можуть стати корисними. Кожен запит інформації ретельно обґрунтовується конкретною необхідністю.
- Ми також регулярно переглядаємо дані, які збираємо, і вилучаємо всі необов’язкові поля або запити. Так ми забезпечуємо, щоб під час будь-якої взаємодії запитувалася лише інформація, справді необхідна для досягнення визначених цілей.
Точність
Підтримання персональних даних точними й актуальними (стаття 5(1)(d) GDPR) — ще один ключовий принцип, якого ми дотримуємося. Ми докладаємо всіх розумних зусиль, щоб наявна в нас інформація про вас була правильною, повною та актуальною, адже від цього залежать якість наших послуг і ваша довіра. Для забезпечення точності ми застосовуємо такі заходи:
- Регулярне оновлення: Якщо ваші персональні дані змінилися (наприклад, ви оновили контактний номер або адресу), ми оперативно відображаємо ці зміни в наших системах. Ми прагнемо не допускати ухвалення рішень на підставі застарілої або неправильної інформації.
- Виправлення помилок: Якщо ви виявите, що будь-які ваші дані неправильні або застарілі, ви завжди можете повідомити нас — ми оперативно виправимо помилки. Крім того, відповідно до статті 16 GDPR ви маєте право на виправлення неточних даних, яке ми повністю поважаємо, надаючи зручні способи повідомити нас про будь-які неточності.
- Перевірка критично важливих даних: Коли точність даних має особливе значення (наприклад, для фінансових операцій або надання юридично значущих послуг), ми можемо вживати додаткових заходів для перевірки та підтвердження інформації. Це може передбачати запит підтвердних документів або звіряння даних із вами. Усі ці заходи гарантують, що наші бази даних містять лише точну інформацію.
- Видалення неточних даних: Відповідно до вимог GDPR неточні або неповні дані, які неможливо виправити, мають бути видалені без невиправданої затримки. Ми дотримуємося цього правила: якщо будь-яка інформація виявиться неточною з огляду на цілі її обробки та не підлягатиме виправленню, ми оперативно видалимо її, щоб запобігти можливим негативним наслідкам.
Ваша співпраця також має вирішальне значення для підтримання точності: будь ласка, повідомляйте нам, якщо будь-які ваші персональні дані змінилися або потребують виправлення. Ми цінуємо вашу ініціативність, адже точні дані необхідні для ефективного надання послуг і захисту ваших прав.
Обмеження строку зберігання
Ми зберігаємо персональні дані не довше, ніж це необхідно для досягнення цілей, для яких їх було зібрано. Цей принцип обмеження строку зберігання (стаття 5(1)(e) GDPR) означає, що для кожної категорії даних визначено строк зберігання, після завершення якого інформація безпечно видаляється або анонімізується. Ось як ми це забезпечуємо:
- Чітко визначені строки зберігання: Ми встановлюємо обґрунтовані строки зберігання для різних типів персональних даних з урахуванням цілей обробки, наших юридичних і договірних зобов’язань та застосовних вимог законодавства. Наприклад, дані про операції та бухгалтерські дані зберігаються протягом строку, передбаченого податковим і бухгалтерським законодавством Естонії (зазвичай сім років), тоді як дані, зібрані для одноразового запиту, зберігаються протягом коротшого строку. Усі строки зберігання відображено в наших внутрішніх політиках, і ми суворо їх дотримуємося.
- Регулярні перегляди: Ми періодично переглядаємо наші правила зберігання даних, щоб вони залишалися актуальними. Якщо змінюються бізнес-процеси або оновлюється законодавство, ми відповідно коригуємо строки зберігання даних. Такі перевірки допомагають виявляти персональні дані, які більше не потрібні. Ми проводимо перегляди, щоб виявити невикористовувані або застарілі дані, та видаляємо їх, якщо вони не потрібні для жодної законної мети.
- Безпечне видалення: Після завершення строків зберігання (або раніше, якщо дані стають непотрібними) ми видаляємо персональні дані так, щоб унеможливити їх відновлення або ідентифікацію. У деяких випадках, якщо негайне видалення неможливе через технічні обмеження, ми спочатку анонімізуємо дані (відокремлюємо їх від вашої особи), а потім видаляємо, щойно це стає можливим. Ми також можемо зберігати дані довше встановленого строку лише якщо це дозволено законом — наприклад, якщо дані зберігаються для архівування в суспільних інтересах або для наукових чи статистичних цілей відповідно до статті 89(1) GDPR. Навіть у таких випадках ми забезпечуємо належні гарантії конфіденційності.
Мінімізуючи строк зберігання персональних даних, ми зменшуємо ризик їх неналежного використання або вразливості до порушень із плином часу. Ви можете бути впевнені, що ми не зберігаємо ваші дані довше, ніж необхідно, і суворо дотримуємося встановлених строків.
Цілісність і конфіденційність
Ми вживаємо всіх заходів для забезпечення цілісності й конфіденційності ваших персональних даних (стаття 5(1)(f) GDPR), захищаючи їх від несанкціонованого доступу, зміни, розкриття або знищення. Цей принцип безпеки даних реалізується комплексно — за допомогою як технічних, так і організаційних засобів. Ось як ми захищаємо ваші дані:
- Сучасні технології безпеки: Для захисту персональної інформації ми застосовуємо належні технічні заходи безпеки, зокрема шифрування даних, міжмережеві екрани, антивірусні рішення, системи виявлення вторгнень та інші інструменти кібербезпеки. Ці заходи відповідають характеру й обсягу оброблюваних даних та потенційним ризикам. Наприклад, чутливі дані можуть зберігатися в зашифрованому вигляді, а доступ до систем, які містять персональні дані, суворо обмежується уповноваженими особами. Ми регулярно оцінюємо ризики та оновлюємо заходи безпеки для протидії новим загрозам. Наша IT-інфраструктура контролюється на наявність вразливостей, а оновлення й виправлення оперативно встановлюються для запобігання інцидентам.
- Організаційні заходи та контроль доступу: Окрім технологій, ми запроваджуємо суворі організаційні правила поводження з даними. Доступ до ваших персональних даних мають виключно працівники або уповноважені особи, яким він необхідний для виконання обов’язків (принцип «найменших привілеїв»). Кожен працівник діє в межах своїх повноважень і проходить навчання щодо вимог безпеки даних. З усіма працівниками та сторонніми підрядниками, які можуть мати доступ до інформації, ми укладаємо угоди про нерозголошення (NDAs), що юридично зобов’язують їх зберігати конфіденційність. Регулярно проводяться навчальні заняття та інструктажі щодо найкращих практик захисту даних, щоб персонал знав про актуальні загрози та стратегії їх запобігання.
- Реагування на інциденти та моніторинг: Ми маємо внутрішні процедури реагування на інциденти безпеки. У малоймовірному випадку порушення захисту персональних даних ми діємо відповідно до плану реагування: від негайного усунення вразливості до повідомлення наглядового органу протягом 72 годин та інформування постраждалих суб’єктів даних, якщо це передбачено статтями 33 і 34 GDPR. Ми ведемо облік усіх інцидентів із персональними даними та аналізуємо їх причини, щоб запобігти повторенню. Крім того, наша система безпеки регулярно перевіряється: ми проводимо внутрішні й зовнішні аудити, тести на проникнення та інші оцінювання, щоб наші стандарти безпеки залишалися надійними й актуальними.
Дотримуючись цього принципу, ми забезпечуємо зберігання й обробку ваших персональних даних відповідно до високих стандартів безпеки. Цілісність даних гарантує, що інформація в системі залишається незмінною та точною, а конфіденційність — що неуповноважені особи не можуть отримати до неї доступ. У сукупності ці заходи допомагають нам підтримувати високий рівень довіри та безпеки.
Підзвітність
Eesti Firma OÜ повністю усвідомлює свою відповідальність за дотримання принципів GDPR і може підтвердити таку відповідність. Принцип підзвітності (стаття 5(2) GDPR) означає, що ми не лише дотримуємося регламенту, а й можемо надати практичні та документальні докази відповідності. Ось як підзвітність реалізується в нашій компанії:
- Вбудована відповідність: Ми інтегрували вимоги GDPR в усі бізнес-процеси. Кожен працівник, який працює з персональними даними, розуміє принципи захисту даних і дотримується їх. Ми маємо чіткі політики та настанови, що регулюють збирання, використання, передавання й зберігання даних, і доводимо ці документи до відома персоналу. Принципи GDPR є частиною нашої корпоративної культури, забезпечуючи стабільно високі стандарти управління даними на всіх рівнях.
- Призначений уповноважений із захисту даних: У межах наших зобов’язань щодо підзвітності ми призначили уповноваженого із захисту даних (DPO) — Ilja Nikiforov, контактні дані якого наведено нижче. DPO контролює дотримання GDPR у компанії, консультує наших працівників із питань конфіденційності та є контактною особою для вас і наглядового органу. Наявність окремого DPO відображає серйозність наших зобов’язань щодо захисту даних.
- Внутрішні аудити й оцінювання ризиків: Ми регулярно проводимо внутрішні аудити (а за потреби залучаємо зовнішніх аудиторів), щоб переконатися у відповідності наших практик вимогам GDPR. Ми аналізуємо потенційні ризики для безпеки та конфіденційності й уживаємо коригувальних заходів за результатами аудитів. Якщо певний вид обробки, ймовірно, створюватиме високий ризик для фізичних осіб, ми проводимо оцінювання впливу на захист даних (DPIA) відповідно до статті 35 GDPR. Такий підхід безперервного моніторингу та вдосконалення допомагає нам підтримувати заходи захисту даних в актуальному стані й оперативно адаптуватися до змін.
- Навчання та обізнаність: Ми інвестуємо в навчання працівників із питань захисту даних. Періодично проводяться навчальні заняття, розсилки та перевірки знань, щоб усі були поінформовані про останні зміни й вимоги в галузі. Безпека даних значною мірою залежить від дій кожної людини, тому ми розвиваємо культуру, у якій усі розуміють свою роль і відповідальність.
- Готовність до звітування: Ми будь-коли готові продемонструвати дотримання GDPR як вам, так і наглядовим органам. Наша прозорість поширюється й на цю сферу: ви можете запитати інформацію щодо своїх даних, і ми надамо всі необхідні відомості. Так само на випадок перевірки наглядового органу ми маємо підготовлені документи та процеси, які підтверджують нашу підзвітність. Ми усвідомлюємо, що довіра клієнтів безпосередньо залежить від нашої підзвітності, тому цей принцип є наріжним каменем нашої діяльності.
Ваші права як суб’єкта даних
GDPR надає вам низку прав щодо ваших персональних даних. Ми поважаємо ці права та пропонуємо прості способи їх реалізації. З урахуванням умов і винятків, передбачених GDPR, ви маєте:
- Право бути поінформованими (статті 13–14): отримувати чітку інформацію про те, як і чому обробляються ваші персональні дані.
- Право на доступ (стаття 15): отримувати підтвердження того, чи обробляємо ми ваші дані, та отримувати їх копію.
- Право на виправлення (стаття 16): вимагати виправлення неточних або неповних персональних даних.
- Право на видалення / «право бути забутими» (стаття 17): вимагати видалення ваших даних, якщо немає переважної законної підстави для їх збереження.
- Право на обмеження обробки (стаття 18): обмежувати використання нами ваших даних за певних обставин.
- Право на перенесення даних (стаття 20): отримувати надані вами дані в структурованому, загальновживаному та машинозчитуваному форматі й забезпечувати їх передавання, якщо це технічно можливо.
- Право на заперечення (стаття 21): заперечувати проти обробки, що ґрунтується на наших законних інтересах, а також будь-коли заперечувати проти прямого маркетингу.
- Права щодо автоматизованого ухвалення рішень (стаття 22): не бути об’єктом рішення, яке ґрунтується виключно на автоматизованій обробці та спричиняє юридичні або подібні суттєві наслідки.
- Право відкликати згоду (стаття 7(3)): якщо обробка ґрунтується на згоді, відкликати її будь-коли без впливу на законність обробки, здійсненої до відкликання.
- Право подати скаргу (стаття 77): звернутися до компетентного наглядового органу (див. розділ нижче).
Щоб скористатися будь-яким із цих прав, зв’яжіться з нами за реквізитами, наведеними в розділі «Контактна інформація». Відповідно до вимог GDPR ми відповімо протягом одного місяця. Для складних або численних запитів цей строк може бути продовжено ще максимум на два місяці, і в такому разі ми повідомимо вам причини. Розгляд вашого запиту є безоплатним, якщо тільки він не є явно необґрунтованим або надмірним. Перед виконанням запиту нам може знадобитися підтвердити вашу особу.
Наглядовий орган і право на подання скарги
Якщо ви вважаєте, що ми обробили ваші персональні дані з порушенням законодавства про захист даних, радимо спочатку звернутися до нас, щоб ми могли безпосередньо розглянути вашу проблему. Відповідно до статті 77 GDPR ви також маєте право подати скаргу до компетентного наглядового органу. В Естонії таким органом є Інспекція із захисту даних (Andmekaitse Inspektsioon):
- Орган: Інспекція із захисту даних Естонії (Andmekaitse Inspektsioon)
- Адреса: Tatari 39, 10134 Tallinn, Estonia
- Електронна пошта: [email protected]
- Телефон: +372 627 4135 (консультаційна лінія +372 5620 2341, пн–чт 13:00–16:00)
- Вебсайт: www.aki.ee
Якщо ви проживаєте або працюєте в іншій країні ЄС/ЄЕЗ, ви також можете подати скаргу до наглядового органу цієї країни.
Висновок
Наше основоположне зобов’язання захищати вашу конфіденційність і підтримувати вашу довіру означає, що відповідність GDPR для нас — більше ніж формальність: вона є невіддільною частиною нашої щоденної діяльності. Дотримання всіх зазначених вище принципів — законності, справедливості, прозорості, обмеження мети, мінімізації даних, точності, обмеження строку зберігання, цілісності й конфіденційності, а також підзвітності — забезпечує максимально коректну й безпечну обробку ваших персональних даних. Ми виходимо за межі вимог законодавства, оскільки цінуємо вашу довіру.
Дотримуючись духу GDPR, ми продовжуємо вдосконалювати наші практики захисту даних і оперативно реагуємо на зміни регуляторних вимог. Ви можете бути впевнені, що ваша персональна інформація перебуває в надійних руках, а ми безперервно працюємо над тим, щоб так залишалося й надалі.
Оновлення та юридична інформація
Ми залишаємо за собою право періодично оновлювати або змінювати цей документ, щоб відобразити зміни в наших практиках обробки даних, законодавстві або регуляторних вимогах. Усі оновлення публікуватимуться на цій сторінці, а дату останнього перегляду буде відповідно змінено. Рекомендуємо періодично переглядати цю сторінку, щоб бути поінформованими про актуальну редакцію наших принципів відповідності GDPR.
Примітка
Цей документ доповнює нашу Політику конфіденційності та інші пов’язані документи, але не замінює їх. У разі будь-яких розбіжностей переважну силу має Політика конфіденційності. Цей документ має інформаційний характер і покликаний роз’яснити наш підхід до відповідності GDPR.
Контактна інформація
Якщо у вас є запитання, коментарі або запити щодо захисту персональних даних чи порядку обробки нами вашої інформації, будь ласка, зв’яжіться з нами. Ми завжди готові допомогти вам і цінуємо ваші відгуки.
- Компанія: Eesti Firma OÜ
- Реєстраційний код: 14164797
- Номер платника VAT (KMKR): EE102081480
- Ліцензія на діяльність (TCSP): FIU000144
- Уповноважений із захисту даних (DPO): Ilja Nikiforov
- Електронна пошта: [email protected]
- Телефон: +372 641 7777
- Адреса: Vesivärava 50-301, 10152 Tallinn, Estonia
Ми прагнемо оперативно та вичерпно відповідати на всі звернення. Якщо ви запитуєте інформацію про свої дані або реалізацію своїх прав, ми відповімо в строк, установлений GDPR (зазвичай протягом одного місяця). Дякуємо, що довірили Eesti Firma OÜ захист своїх даних — ми зі свого боку робимо все можливе, щоб виправдати цю довіру.
Ці Принципи відповідності GDPR розробив і затвердив юрист, уповноважений із захисту даних (DPO) та співзасновник Eesti Firma OÜ — Ilja Nikiforov, який контролює дотримання компанією законодавства про захист персональних даних і впроваджує найкращі практики відповідності. Положення цього документа застосовуються до кожного клієнта компанії без винятку. Якщо у вас виникли запитання або потрібні додаткові роз’яснення, зверніться безпосередньо до служби підтримки Eesti Firma.