et:gdpr
Erinevused
Siin näed erinevusi valitud versiooni ja hetkel kehtiva lehekülje vahel.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| et:gdpr [2018/05/25 09:46] – mrtn | et:gdpr [2026/04/23 08:25] (Hetkel kehtiv) – [GDPR „Õigus olla unustatud“] toomas | ||
|---|---|---|---|
| Rida 6: | Rida 6: | ||
| ==== Rollid === | ==== Rollid === | ||
| - | - Data Controller ehk andmete töötleja. Sellesse rolli võib sattuda Directot kasutav ettevõte, juhul kui kogutakse eraisikute andmeid. Directo universaalsest arhitektuurist tulenevalt on teoreetiliselt võimalik regulatsioonile alluvaid andmeid salvestada suvalisse süsteemi osasse ja seetõttu peab andmete töötleja olema kindel, et ta tegutseb reeglite kohaselt. | + | - Data Controller ehk andmete |
| - | - Data Processor ehk andmete säilitaja | + | - Data Processor ehk volitatud töötleja. Directo on oma teenust pakkudes Volitatud Töötleja. |
| + | - Alltöötleja | ||
| ==== Andmete töötlemine === | ==== Andmete töötlemine === | ||
| - | * Andmete töötlemine saab toimuda ainult andmete omaniku dokumenteeritud nõusolekul, | + | * Andmete töötlemine saab toimuda ainult andmete omaniku dokumenteeritud nõusolekul, |
| * Andmete omanikul on õigus esitada küsimus, kes ja millal on tema andmeid töödelnud. Kõikidest toimingutest, | * Andmete omanikul on õigus esitada küsimus, kes ja millal on tema andmeid töödelnud. Kõikidest toimingutest, | ||
| * Andmete omanikul on õigus esitada nõudmine oma andmete töötlemine lõpetada. Sellisel puhul tuleb andmed töötleja valdusest kõrvaldada, | * Andmete omanikul on õigus esitada nõudmine oma andmete töötlemine lõpetada. Sellisel puhul tuleb andmed töötleja valdusest kõrvaldada, | ||
| Rida 17: | Rida 18: | ||
| * Eraldi tasub hinnata riske, mis võivad kaasneda sellega, et Directot kasutav isik salvestab andmeid lokaalselt mingeid sõltumatuid vahendeid kasutades. Näide: Directo kasutaja XXX vaatab ettevõtte eraisikust kliendi kaarti Directos. Logis on vastav kirje. Ekraanil avatud kliendi andmetest võtab töötaja Copy-Paste meetodil isiku koduse aadressi ja salvestab selle oma arvutis olevasse Exceli faili. Sellise toimingu kohta ei ole kuskil ühtegi kirjet ja ei saagi olla, aga andmete töötlemine on laienenud väljapoole Directot. Selliste riskide tähtsus suureneb juhul, kui Directot kasutav isik asub väljaspool EU piire. | * Eraldi tasub hinnata riske, mis võivad kaasneda sellega, et Directot kasutav isik salvestab andmeid lokaalselt mingeid sõltumatuid vahendeid kasutades. Näide: Directo kasutaja XXX vaatab ettevõtte eraisikust kliendi kaarti Directos. Logis on vastav kirje. Ekraanil avatud kliendi andmetest võtab töötaja Copy-Paste meetodil isiku koduse aadressi ja salvestab selle oma arvutis olevasse Exceli faili. Sellise toimingu kohta ei ole kuskil ühtegi kirjet ja ei saagi olla, aga andmete töötlemine on laienenud väljapoole Directot. Selliste riskide tähtsus suureneb juhul, kui Directot kasutav isik asub väljaspool EU piire. | ||
| * Andmete töötlemiseks EI ole vaja küsida subjekti nõusolekut juhul, kui see on vajalik kehtiva lepingu täitmiseks. Seda on oluline teada ka seetõttu, et kõik ettevõtted, | * Andmete töötlemiseks EI ole vaja küsida subjekti nõusolekut juhul, kui see on vajalik kehtiva lepingu täitmiseks. Seda on oluline teada ka seetõttu, et kõik ettevõtted, | ||
| - | * Sõltuvalt sellest, milliseid isikuandmeid Directo klient töötleb, võib tal tekkida täiendavaid kohustusi, näiteks kohustus määrata andmekaitsespetsialist või pidada töötlemistoimingute registrit. Loe lähemalt oma võimalike kohustuste kohta siit: http:// | + | * Sõltuvalt sellest, milliseid isikuandmeid Directo klient töötleb, võib tal tekkida täiendavaid kohustusi, näiteks kohustus määrata andmekaitsespetsialist või pidada töötlemistoimingute registrit. Loe lähemalt oma võimalike kohustuste kohta siit: https:// |
| ==== Andmete säilitamine ==== | ==== Andmete säilitamine ==== | ||
| Rida 24: | Rida 25: | ||
| * Directo litsentsilepingu tingimuste kohaselt koostatakse varukoopia iga 24 tunni tagant ning säilitatakse seitset viimast varukoopiat. See tähendab, et juhul, kui andmete töötleja kustutab või anonümiseerib isikuandmeid, | * Directo litsentsilepingu tingimuste kohaselt koostatakse varukoopia iga 24 tunni tagant ning säilitatakse seitset viimast varukoopiat. See tähendab, et juhul, kui andmete töötleja kustutab või anonümiseerib isikuandmeid, | ||
| * Andmete säilitamise eest vastutavate isikute töökohustuste täitmise asukoht on Tallinn, Eesti Vabariik | * Andmete säilitamise eest vastutavate isikute töökohustuste täitmise asukoht on Tallinn, Eesti Vabariik | ||
| - | * Telia Eesti AS infoturbe juhtimissüsteem on sertifitseeritud Bureau Veritas poolt ISO 27001 standardi alusel. GDPR seatud andmete säilitamise nõuded on ISO 27001 alamosa | + | * Telia Eesti AS infoturbe juhtimissüsteem on sertifitseeritud Bureau Veritas poolt ISO 27001 standardi alusel. GDPR seatud andmete säilitamise nõuded on ISO 27001 alamosa |
| * Kuna Directo on 100% pilveteenus, | * Kuna Directo on 100% pilveteenus, | ||
| ==== Andmelekked === | ==== Andmelekked === | ||
| - | Juhul, kui andmete töötlejal on infot võimaliku isikuandmete lekke kohta, palun sellest teavitada Directo andmekaitse inspektorit (Data Protection Officer) dpo@directo.ee et me saaks teid igakülgselt abistada juhtumi uurimisel ning vajadusel määruses ette nähtud teavitamisel. | + | Juhul, kui andmete töötlejal on infot võimaliku isikuandmete lekke kohta, palun sellest teavitada Directo andmekaitse inspektorit (Data Protection Officer) dpo@directo.ee et me saaks teid igakülgselt abistada juhtumi uurimisel ning vajadusel määruses ette nähtud |
| + | |||
| + | ==== GDPR „Õigus olla unustatud“ ==== | ||
| + | GDPR-i „õigus olla unustatud“ ei tühista teisi kehtivaid seadusi. Isikuandmeid (või nende anonüümset seost) võib olla vaja säilitada seadusest tulenevate kohustuste täitmiseks, | ||
| + | * Raamatupidamise seadus; | ||
| + | * Maksukorralduse seadus; | ||
| + | * Võlaõigusseadus; | ||
| + | * Rahapesu tõkestamise seadus. | ||
| + | |||
| + | Nii isiku soov kui ka tehtud tegevused peavad olema dokumenteeritud. | ||
| + | |||
| + | 1. Enne tegevust veendu, et: | ||
| + | * tegemist on eraisikuga (mitte ettevõttega); | ||
| + | * puudub muu seaduslik alus isikuandmete edasiseks töötlemiseks; | ||
| + | * isik on tuvastatud ja esitanud selge vastava soovi. | ||
| + | |||
| + | |||
| + | 2. „Unustatud kliendi“ kasutamine (anonümiseerimine) | ||
| + | Isikuandmete eemaldamiseks: | ||
| + | - Loo kliendibaasi anonüümne klient: \\ Kood: XXX (või muu sisemine standard) \\ Nimi: Näiteks '' | ||
| + | - Edasi tegutse vastavalt Directo juhendile: https:// | ||
| + | |||
| + | Praktikas tähendab see, et algset isikustatud klienti enam ei kasutata. Kliendiregistrist eemaldatakse algne kirje ning ajaloolised dokumendid (arved, tellimused jms) seotakse anonüümse kliendiga. | ||
| + | |||
| + | 👉 Nii ei ole isik enam tuvastatav, kuid äri- ja raamatupidamisajalugu säilib. | ||
| + | |||
| + | Kui eraisiku andmeid leidub ka teistes Directo moodulites, soovitame enne tegevust konsulteerida Directo projektijuhi või helpdeskiga: | ||
| + | |||
| + | 3. Varukoopiad \\ | ||
| + | Isikuandmete kustutamisel tuleb arvestada, et andmed võivad ajutiselt sisalduda süsteemi varukoopiates. Varukoopiaid ei kasutata igapäevaselt ning need on mõeldud ainult süsteemi taastamiseks. | ||
| + | |||
| + | Varukoopiad roteeruvad automaatselt ning andmed kustuvad lõplikult hiljemalt 2 kuu jooksul. Selle perioodi jooksul ei taastata andmeid selektiivselt ega kasutata neid muudel eesmärkidel. | ||
et/gdpr.1527230767.txt.gz · Viimati muutnud: 2018/05/25 09:46 persoon mrtn