Цю статтю створено з використанням машинного перекладу.
Pipedrive і GDPR
25 травня 2018 року набув чинності Загальний регламент Європейського Союзу щодо захисту персональних даних (GDPR).
Це нове законодавство суттєво вплинуло на всіх, чия діяльність пов'язана з обробкою особистих даних жителів ЄС або на території ЄС. Звісно, особисті дані знаходяться в центрі роботи з продажами, тому Pipedrive і наші користувачі також активно забезпечують відповідність вимогам.
Ця стаття надає огляд ролей і відповідальності, пов’язаних із даними, коли ви обрали Pipedrive як свою CRM-платформу, і пояснює зусилля Pipedrive щодо дотримання принципів і вимог GDPR.
Pipedrive як обробник даних
Особи, яких ви зберігаєте в Pipedrive як контакти, є вашими суб'єктами даних, і ви вважаєтеся контролером цих особистих даних. У наших Умовах користування та Повідомленні про конфіденційність ми називаємо ці дані клієнтськими даними (дані, які ви обробляєте в межах Pipedrive).
Використання додатку Pipedrive для управління вашими клієнтами означає, що ви залучили Pipedrive як обробника даних для виконання певних операцій з обробки від вашого імені.
Відповідно до статті 28 GDPR, відносини між контролером та обробником повинні бути закріплені в письмовій формі (електронна форма також прийнятна відповідно до підпункту (9) тієї ж статті).
Саме для цього передбачені наші Додаток з обробки даних (DPA), Умови користування і Повідомлення про конфіденційність. Ці три документи є вашим договором про обробку даних, що визначає інструкції, які ви надаєте Pipedrive щодо обробки особистих даних, якими ви управляєте, та встановлює права й обов'язки обох сторін. Pipedrive, як оператор даних, оброблятиме ваші клієнтські дані лише згідно з вашими інструкціями як контролера даних.
Нарешті, важливо перевірити розділ 14.1 наших Умов надання послуг, щоб дізнатися, яка саме юридична особа Pipedrive є вашим договірним партнером.
Усі клієнти з ЄС мають договірні відносини з нашою європейською юридичною особою, зареєстрованою в Естонії.
Передача даних
Тема, яка часто виникає у клієнтів — передача даних за межі ЄЕЗ.
GDPR встановлює суворі вимоги щодо передачі даних за межі своєї сфери захисту. Це цілком природно – інакше закон не зміг би виконати свою мету.
Хто відповідає за дотримання цих вимог щодо передачі даних? Оскільки наші клієнти з ЄС мають юридичні відносини з нашою європейською компанією, ця передача даних залишається в межах ЄЕП. Однак якщо Pipedrive надалі залучить субпроцесорів за межами ЄЕП, ми повинні забезпечити законність передачі даних.
Ми будемо підтримувати актуальний список субпроцесорів на нашій сторінці Субпроцесорів для забезпечення повної прозорості щодо таких передач. Цей список також пояснить, які дані залучені і як ми забезпечили належний захист даних навіть після їх виходу за межі ЄЕП.
Ми робимо це, забезпечуючи, щоб наші постачальники послуг третіх сторін або отримали сертифікацію відповідно до Рамкової угоди про захист даних між ЄС та США, або підписали стандартні контрактні положення Європейської комісії для передачі даних з нами. Однак важливо зазначити, що ми не покладаємося на DPF як механізм передачі даних.
Ми дотримуємося застосовних законів і нормативних актів щодо захисту даних під час передачі інформації між регіонами або країнами, зокрема впроваджуємо відповідні заходи безпеки, такі як шифрування даних та договірні домовленості (DPA, SCC, коли це доречно), щоб забезпечити відповідність вимогам і захистити конфіденційність даних наших клієнтів.
Pipedrive як контролер даних
Крім того, Pipedrive виступає контролером даних персональної інформації, яку ми збираємо про вас, користувача нашого веб‑застосунку, мобільних додатків та вебсайту.
Перш за все, ми обробляємо дані, необхідні для виконання нашого договору з вами (стаття 6(1)(b) GDPR).
По-друге, ми обробляємо дані для виконання наших зобов'язань за законом (GDPR стаття 6(1)(c)). Це передусім стосується фінансових даних та інформації, необхідної для виконання наших зобов'язань з підзвітності за GDPR.
По‑третє, ми обробляємо ваші персональні дані для захисту наших законних інтересів відповідно до статті 6(1)(f) GDPR.
Що саме ми маємо на увазі під «законними інтересами»?
- Покращення додатку, щоб допомогти вам досягти нових рівнів продуктивності
- Забезпечення безпеки ваших даних та систем Pipedrive
- Відповідальний маркетинг нашого продукту та його функцій
Сподіваємося, це допоможе вам краще орієнтуватися в вимогах ЄС щодо захисту даних.
Що робить Pipedrive для дотримання вимог GDPR?
Як компанія з корінням у Європі, Pipedrive добре розуміє наслідки Загального регламенту захисту даних (GDPR) ЄС для бізнесу.
Ми цінуємо потреби в конфіденційності користувачів Pipedrive та їхніх клієнтів і, відповідно, впровадили – і надалі будемо удосконалювати – технічні та організаційні заходи відповідно до GDPR для захисту персональних даних, що обробляються Pipedrive.
Внутрішні процеси, безпека та передача даних
Важливою частиною дотримання вимог GDPR є забезпечення наявності процедур і можливості відстеження та аудиту процесів обробки даних. Тому ми впровадили елементи у наш цикл розробки застосунків, щоб створювати функції відповідно до принципів Privacy by Design та Security by Design.
Будь-який доступ до клієнтських даних, які ми обробляємо від вашого імені, суворо обмежений. Наші внутрішні процедури та журнали забезпечують виконання вимог підзвітності GDPR у цьому аспекті.
Ми встановили процес підключення сторонніх постачальників послуг і впровадження інструментів, що гарантують, що ці треті сторони відповідають високим очікуванням Pipedrive та її клієнтів щодо конфіденційності та безпеки.
Готовність виконувати запити на доступ суб’єкта даних
Власність суб'єктів даних на їхні особисті дані лежить в основі GDPR. отже, ми готові реагувати на запити суб'єктів даних щодо видалення, зміни або передачі їхніх даних.
Це означає, що наші фахівці служби підтримки клієнтів та інженери, які їм допомагають, добре підготовлені, щоб допомогти вам у будь-яких питаннях, пов’язаних із вашими персональними даними, а також забезпечити той чудовий досвід обслуговування клієнтів, до якого ви звикли.
Документація
Наші Умови надання послуг та Повідомлення про конфіденційність регулярно оновлюються, щоб підвищити прозорість і забезпечити відповідність вимогам GDPR.
Оскільки ці документи становлять основу наших відносин з вами, ми повинні надати всебічне та прозоре пояснення наших зобов'язань і ваших прав.
Крім того, ми постійно відстежуємо та документуємо всі наші дії з обробки даних, щоб забезпечити відповідність вимогам GDPR щодо підзвітності.
Навчання
Усе вищезазначене підтримується широкими навчальними ініціативами в компанії, що забезпечують дотримання впроваджених нами процесів, які відповідають вимогам GDPR.
Наші працівники проходять регулярне навчання та програми підвищення обізнаності з питань конфіденційності та безпеки, щоб бути обізнаними щодо найкращих практик, поточних загроз і способів захисту особистих даних. Наприклад, сесії з питань конфіденційності даних і безпеки є невід'ємною частиною нашого процесу введення в колектив, і кожен відділ отримує навчання, що відповідає їх роботі, пов'язаній з особистими даними.
Pipedrive твердо переконаний, що виконання вимог GDPR — це набагато більше, ніж просте відмічання пунктів у списку. Для нас GDPR — це зобов'язання поважати конфіденційність осіб і відповідально ставитися до обробки особистих даних.
Чи була ця стаття корисною?
Так
Ні