Wymagane do działania strony (logowanie, preferencje, bezpieczeństwo). Zawsze włączone.
LEGAL · GDPR
Data Processing& GDPR
TABLE OF CONTENTS
Procurement-facing GDPR summary
This page is the operational overview we expect privacy, security, procurement, and legal teams to read first. It complements the Privacy Policy and any executed DPA; it does not replace either of them.
Cel tej strony
Ta strona przedstawia w skrócie publiczne stanowisko Altovar w zakresie RODO i przetwarzania danych na potrzeby działów zakupów, prawnych, bezpieczeństwa oraz oceny prywatności. Została opracowana, aby odpowiedzieć na powracające pytania pojawiające się podczas wdrażania dostawcy, badania due diligence oraz ocen bezpieczeństwa.
Stanowi ona uzupełnienie — i nie zastępuje — Polityki prywatności, Polityki plików cookie, Warunków korzystania z usług oraz jakiejkolwiek zawartej Umowy powierzenia przetwarzania danych (DPA).
Stanowi ona uzupełnienie — i nie zastępuje — Polityki prywatności, Polityki plików cookie, Warunków korzystania z usług oraz jakiejkolwiek zawartej Umowy powierzenia przetwarzania danych (DPA).
Podział ról administrator / podmiot przetwarzający
Altovar jako administrator: W odniesieniu do danych osobowych zbieranych za pośrednictwem naszej strony internetowej, działań sprzedażowych, administrowania kontami, fakturowania, korespondencji wsparcia oraz preferencji marketingowych, Altovar działa jako niezależny administrator danych.
Altovar jako podmiot przetwarzający: W przypadku gdy klient korzysta z usług Altovar w celu przechowywania, analizowania, przesyłania lub innego przetwarzania danych osobowych w imieniu tego klienta, Altovar działa jako podmiot przetwarzający, a klient pozostaje administratorem, chyba że inny podział został określony w umowie lub w architekturze usługi.
Podział ról jest dodatkowo doprecyzowany w odpowiednim Formularzu zamówienia, dokumentacji usługi oraz DPA.
Altovar jako podmiot przetwarzający: W przypadku gdy klient korzysta z usług Altovar w celu przechowywania, analizowania, przesyłania lub innego przetwarzania danych osobowych w imieniu tego klienta, Altovar działa jako podmiot przetwarzający, a klient pozostaje administratorem, chyba że inny podział został określony w umowie lub w architekturze usługi.
Podział ról jest dodatkowo doprecyzowany w odpowiednim Formularzu zamówienia, dokumentacji usługi oraz DPA.
Lokalizacja danych w UE i stanowisko dotyczące hostingu
Altovar ma siedzibę w Europie i projektuje swoją strategię infrastrukturalną tak, aby zachować kontrolę jurysdykcyjną UE, niskie ryzyko transferu oraz przejrzystość operacyjną.
Naszym standardowym podejściem do świadczenia usług jest hosting w UE. Podstawowe obciążenia aplikacyjne, bazy danych, kopie zapasowe oraz systemy operacyjne są dobierane tak, aby utrzymać dane produkcyjne w obrębie EOG wszędzie tam, gdzie pozwala na to architektura produktu. W przypadku gdy dostarczanie na brzegu sieci (edge) lub narzędzia wsparcia wprowadzają punkt styku z państwem trzecim, Altovar stosuje udokumentowane zabezpieczenia i ogranicza dostęp do minimalnego niezbędnego zakresu.
Naszym standardowym podejściem do świadczenia usług jest hosting w UE. Podstawowe obciążenia aplikacyjne, bazy danych, kopie zapasowe oraz systemy operacyjne są dobierane tak, aby utrzymać dane produkcyjne w obrębie EOG wszędzie tam, gdzie pozwala na to architektura produktu. W przypadku gdy dostarczanie na brzegu sieci (edge) lub narzędzia wsparcia wprowadzają punkt styku z państwem trzecim, Altovar stosuje udokumentowane zabezpieczenia i ogranicza dostęp do minimalnego niezbędnego zakresu.
Dostępność Umowy powierzenia przetwarzania danych
Altovar udostępnia Umowę powierzenia przetwarzania danych dla scenariuszy, w których działa jako podmiot przetwarzający. W przypadku rozwiązań Business i Enterprise zapisy DPA mogą być włączone do Formularza zamówienia lub umowy ramowej o świadczenie usług. W przypadku pozostałych klientów standardowa umowa DPA jest dostępna na żądanie.
DPA obejmuje instrukcje dotyczące przetwarzania, poufność, podmioty podprzetwarzające, środki bezpieczeństwa, powiadamianie o naruszeniach, wsparcie w realizacji praw osób, których dane dotyczą, usunięcie / zwrot danych oraz współpracę przy audytach w granicach uzasadnionych handlowo.
Prośby o DPA lub aneks do umowy można kierować na adres [email protected].
DPA obejmuje instrukcje dotyczące przetwarzania, poufność, podmioty podprzetwarzające, środki bezpieczeństwa, powiadamianie o naruszeniach, wsparcie w realizacji praw osób, których dane dotyczą, usunięcie / zwrot danych oraz współpracę przy audytach w granicach uzasadnionych handlowo.
Prośby o DPA lub aneks do umowy można kierować na adres [email protected].
Zarządzanie podmiotami podprzetwarzającymi
Altovar stosuje kontrolowany proces weryfikacji dostawców w zakresie infrastruktury, płatności, komunikacji oraz wspierających usług bezpieczeństwa. Każdy podmiot przetwarzający lub podprzetwarzający jest oceniany pod kątem dopasowania technicznego, implikacji jurysdykcyjnych, środków bezpieczeństwa, pokrycia umownego oraz dojrzałości reagowania na incydenty przed dopuszczeniem do użytku produkcyjnego.
Podmioty podprzetwarzające są związane pisemnymi umowami odzwierciedlającymi wymogi art. 28 RODO tam, gdzie ma to zastosowanie. Altovar prowadzi wewnętrzny rejestr podmiotów podprzetwarzających i powiadamia o istotnych zmianach za pośrednictwem mechanizmów umownych określonych w DPA lub umowie z klientem.
Podmioty podprzetwarzające są związane pisemnymi umowami odzwierciedlającymi wymogi art. 28 RODO tam, gdzie ma to zastosowanie. Altovar prowadzi wewnętrzny rejestr podmiotów podprzetwarzających i powiadamia o istotnych zmianach za pośrednictwem mechanizmów umownych określonych w DPA lub umowie z klientem.
Środki techniczne i organizacyjne
Altovar stosuje wielowarstwowe środki techniczne i organizacyjne odpowiednie do wrażliwości obciążenia oraz poziomu usługi. Środki te zazwyczaj obejmują kontrolę dostępu, administrację zgodną z zasadą najmniejszych uprawnień, MFA w systemach wewnętrznych, szyfrowany transport, szyfrowane przechowywanie tam, gdzie to istotne, rejestrowanie audytowe, zarządzanie podatnościami, kontrolę kopii zapasowych oraz segregację środowisk.
Nasze środki są poddawane przeglądom w miarę rozwoju produktów. W przypadku gdy klient wymaga podsumowania TOMs na potrzeby zakupów lub audytu, Altovar może udostępnić aktualny przegląd na podstawie umowy o zachowaniu poufności (NDA) lub w ramach procesu DPA / oceny bezpieczeństwa.
Nasze środki są poddawane przeglądom w miarę rozwoju produktów. W przypadku gdy klient wymaga podsumowania TOMs na potrzeby zakupów lub audytu, Altovar może udostępnić aktualny przegląd na podstawie umowy o zachowaniu poufności (NDA) lub w ramach procesu DPA / oceny bezpieczeństwa.
Prawa osób, których dane dotyczą, i wsparcie dla klienta
Gdy Altovar działa jako administrator, odpowiadamy bezpośrednio na żądania dostępu, sprostowania, usunięcia, sprzeciwu, przenoszenia oraz ograniczenia przetwarzania zgodnie z naszą Polityką prywatności.
Gdy Altovar działa jako podmiot przetwarzający, wspieramy klienta — w granicach możliwości usługi oraz ram umownych — tak aby klient mógł wywiązać się z własnych obowiązków wobec osób, których dane dotyczą. Może to obejmować wsparcie przy eksporcie danych, procesy usuwania danych, rejestrowanie dostępu lub koordynację operacyjną za pośrednictwem kanałów wsparcia i ochrony prywatności.
Gdy Altovar działa jako podmiot przetwarzający, wspieramy klienta — w granicach możliwości usługi oraz ram umownych — tak aby klient mógł wywiązać się z własnych obowiązków wobec osób, których dane dotyczą. Może to obejmować wsparcie przy eksporcie danych, procesy usuwania danych, rejestrowanie dostępu lub koordynację operacyjną za pośrednictwem kanałów wsparcia i ochrony prywatności.
Obsługa incydentów i powiadamianie o naruszeniach
Altovar utrzymuje procedury zarządzania incydentami dotyczącymi zdarzeń związanych z bezpieczeństwem, dostępnością, poufnością oraz integralnością danych klienta lub danych firmowych.
W przypadku gdy Altovar działa jako podmiot przetwarzający i poweźmie wiedzę o naruszeniu ochrony danych osobowych dotyczącym danych klienta, powiadamiamy klienta bez zbędnej zwłoki, aby klient mógł ocenić ewentualne obowiązki powiadomienia organu nadzorczego lub osób, których dane dotyczą. W przypadku gdy Altovar działa jako administrator, oceniamy i realizujemy obowiązki powiadomienia bezpośrednio zgodnie z RODO oraz obowiązującym prawem krajowym.
W przypadku gdy Altovar działa jako podmiot przetwarzający i poweźmie wiedzę o naruszeniu ochrony danych osobowych dotyczącym danych klienta, powiadamiamy klienta bez zbędnej zwłoki, aby klient mógł ocenić ewentualne obowiązki powiadomienia organu nadzorczego lub osób, których dane dotyczą. W przypadku gdy Altovar działa jako administrator, oceniamy i realizujemy obowiązki powiadomienia bezpośrednio zgodnie z RODO oraz obowiązującym prawem krajowym.
Transfery międzynarodowe i zabezpieczenia
Altovar nie traktuje transferów do państw trzecich jako domyślnego modelu operacyjnego. Jeżeli konkretna zależność usługi, przepływ wsparcia lub funkcja dostarczania na brzegu sieci tworzy scenariusz transferu, Altovar opiera się na zidentyfikowanym prawnym mechanizmie transferu oraz proporcjonalnych środkach uzupełniających przed dopuszczeniem do użytku produkcyjnego.
W zależności od dostawcy i kontekstu przetwarzania zabezpieczenia te mogą obejmować decyzje stwierdzające odpowiedni stopień ochrony, Standardowe klauzule umowne, minimalizację dostępu, szyfrowanie oraz prace związane z oceną skutków transferu.
W zależności od dostawcy i kontekstu przetwarzania zabezpieczenia te mogą obejmować decyzje stwierdzające odpowiedni stopień ochrony, Standardowe klauzule umowne, minimalizację dostępu, szyfrowanie oraz prace związane z oceną skutków transferu.