本文章以機器翻譯產生。
Pipedrive 與 GDPR
2018年5月25日標誌著歐盟通用資料保護條例開始實施。
這項新立法對於業務涉及處理關於歐盟居民或在歐盟境內個人資料的任何人均產生顯著影響。 理所當然,個人資料是銷售工作的核心,因此 Pipedrive 及我們的使用者也在積極確保我們符合相關規範。
本文概述了當您選擇 Pipedrive 作為您的 CRM 平台時,與資料相關的角色與責任,並說明 Pipedrive 為達到通用資料保護條例(GDPR)之價值與要求所做的努力。
Pipedrive 作為數據處理者
您在 Pipedrive 中儲存為聯絡人的人員即為您的資料主體,您被視為這些個人資料的資料控管者。 我們在服務條款與隱私權通知中將這些資料稱為客戶資料(即您於 Pipedrive 內處理的資料)。
使用 Pipedrive 應用程式管理您的客戶,表示您已委託 Pipedrive 作為資料處理者代表您執行特定的處理活動。
根據 GDPR 第 28 條,控制者與處理者之間的關係必須以書面形式確立(同條第(9)款亦接受電子形式)。
此時便牽涉到我們的 資料處理附錄(DPA)、服務條款 及 隱私聲明。這三份文件作為您的 資料處理合約,說明您向 Pipedrive 提供的有關處理您所控制個人資料的指示,並確立雙方的權利與責任。Pipedrive 作為資料處理者,僅會依照您作為資料控制者的指示處理您的客戶資料。 這三份文件作為您的數據處理合約,規範您向 Pipedrive 發出的有關處理您所控制的個人資料的指示,並確立雙方的權利和責任。 Pipedrive 作為資料處理者,僅會根據您作為資料控管者的指示來處理您的客戶資料。
最後,請務必查看我們 服務條款 的第 14.1 條,以確認哪一個 Pipedrive 實體為您的契約夥伴。
所有欧盟客户与我们在爱沙尼亚的欧盟实体建立了合同关系。
資料傳輸
與客戶經常討論的一個主題是資料傳輸至 EEA 之外。
GDPR 對於將資料傳輸至其保護範圍以外制定了嚴格要求。 這是理所當然的——否則,法律將無法達成其目的。
誰負責符合這些資料傳輸要求? 由於我們的歐盟客戶與我們的歐盟實體具有法律關係,此次數據傳輸仍屬於歐洲經濟區(EEA)範圍內。 然而,如果 Pipedrive 隨後委託歐洲經濟區(EEA)以外的次級資料處理者,確保資料合法傳輸則是我們的責任。
我們會在次處理者頁面上維持最新的次處理者名單,以確保對這些傳輸有完全透明度。該名單也會說明涉及哪些資料,以及我們如何確保即使資料離開 EEA 之後仍受到適當保護。 此清單亦會說明涉及哪些資料,以及我們如何確保這些資料即使離開 EEA 後仍受到充分保護。
我們透過確保我們的第三方服務提供者已獲得歐盟美國資料隱私框架(EU-US Data Privacy Framework)認證或與我們簽署歐盟委員會的資料傳輸標準合約條款來實現這一點。 但必須特別注意,我們並不以 DPF 作為資料傳輸機制。
在地區或國家之間進行資料傳輸時,我們遵循相關的資料隱私法律與法規,包括實施適當的保護措施,如數據加密及合約協議(如適用時的 DPA、SCCs)等,以確保合規並保護我們客戶的資料隱私。
Pipedrive 作為資料控制者
此外,Pipedrive 對我們從您收集的個人資料擔任資料控制者,您為我們網頁應用程式、行動應用程式及網站的使用者。
首先,我們處理的資料係為履行與您之契約所必要(GDPR 第6(1)(b)條)。
其次,我們會根據法律要求(GDPR 第 6 條第 1 款 (c))處理資料以履行義務。 這主要涉及我們為履行 GDPR 之問責義務所需的財務資料與資訊。
第三,我們依據 GDPR 第6(1)(f)條,基於我們的合法利益而處理您的個人資料。
我們所稱的「合法利益」是指什麼?
- 改善應用程式以幫助您提升生產力
- 確保您的資料與 Pipedrive 的系統安全無虞
- 以負責任的方式行銷我們的產品及其功能
希望這能協助您更有效地遵循歐盟的資料保護要求。
Pipedrive 為遵守歐盟《一般資料保護規則》(GDPR)採取了哪些措施?
作為一家根源於歐洲的公司,Pipedrive 能夠充分理解歐盟《一般資料保護規則》(GDPR)對企業的影響。
我們重視 Pipedrive 使用者及其客戶的隱私需求,因此已根據 GDPR 實施 – 並將持續改進 – 技術與組織措施,以保護 Pipedrive 所處理的個人資料。
內部流程、安全性與資料傳輸
GDPR 合規的重要一環是確保各項程序已建立,且數據流程得以追蹤及稽核。 因此,我們已將相關元素納入應用程式開發週期,以依據隱私設計與安全設計原則來打造功能。
我們代表您處理的客戶資料之任何存取均受到嚴格限制。 我們的內部程序及紀錄確保我們在這方面符合 GDPR 的問責要求。
我們已建立第三方服務供應商的接納流程並採用相關工具,確保這些第三方在隱私與安全方面能滿足 Pipedrive 及其客戶的高期待。
愿意遵守主题访问请求
数据主体对其个人数据的所有权是GDPR的核心。因此,我们准备好回应数据主体请求删除、修改或转移他们的数据。 因此,我們已準備好回應資料主體有關刪除、修改或轉移其資料的請求。
這表示我們的客戶支援專員以及協助其工作的工程師都已充分準備,在任何涉及您個人資料的事宜上協助您,並持續提供您所習慣的優質客戶支援體驗。
說明文件
我們的 服務條款 與 隱私聲明 會定期更新,以提升透明度並確保遵守 GDPR 的要求。
由於這些文件構成我們與您關係的基礎,我們必須提供對我們的承諾與您權利的全面且透明的說明。
此外,我們持續繪製所有資料處理活動的地圖,以確保遵守 GDPR 的問責要求。
培訓
以上所有事項均由公司內廣泛的培訓工作支持,確保我們所建立的符合 GDPR 的流程得以遵循。
我們的員工定期參加隱私與安全的訓練及意識課程,以確保其了解最佳實踐、最新威脅以及如何保護個人資料。 例如,資料隱私與安全課程是我們員工入職流程的重要部分,每個部門都會依據其工作涉及的個人資料內容接受相應的訓練。
Pipedrive 堅信,達成 GDPR 規範不僅僅是在清單上打勾而已。 對我們而言,GDPR 代表著尊重個人隱私以及對處理個人資料負責任的承諾。
這篇文章有幫助嗎?
是
否