Baner witryny internetowej Shufti-Sphere
menu burgerowe ikona-krzyża-2

Zasoby

fr

5.196.175.156

ZGODNOŚĆ Z PRZEPISAMI · RODO

Każde prawo podmiotu danych jest wspierane operacyjnie, a nie tylko zapisane w polityce

Dane biometryczne i dokumenty tożsamości to dane osobowe kategorii specjalnej, o których mowa w artykule 9 RODO, najściślej uregulowanej kategorii danych w prawie UE. Shufti przetwarza te dane na podstawie udokumentowanej podstawy prawnej, przechowuje je tylko tak długo, jak to skonfigurujesz, i operacyjnie wspiera wszystkie prawa osób, których dane dotyczą, z których mogą korzystać Twoi użytkownicy. Umowa o przetwarzaniu danych osobowych zgodna z RODO firmy Shufti jest zawarta w standardowej umowie przedsiębiorstwa, a nie jest opcjonalnym dodatkiem.

obraz sekcji głównej

Czego dotyczy RODO

RODO ma zastosowanie do każdej organizacji przetwarzającej dane osobowe mieszkańców UE. Rozróżnia ono standardowe dane osobowe i dane kategorii szczególnych, z których każdy wiąże się z innymi obowiązkami. Dla dostawców usług weryfikacji tożsamości to rozróżnienie jest kluczowe.

Standardowe dane osobowe

Imię i nazwisko, adres e-mail, numer telefonu, adres IP, podlegające przepisom art. 5 i 6 RODO. Wymagają one podstawy prawnej przetwarzania, rozsądnych środków bezpieczeństwa oraz praw osoby, której dane dotyczą. Większość platform SaaS działa w tej kategorii.

Artykuł 9 Dane kategorii specjalnej

Dane biometryczne służące do jednoznacznej identyfikacji osoby, wizerunki twarzy i dane z dokumentów tożsamości – kategoria najściślej regulowana w ramach RODO. Wymaga wyraźnej zgody lub obowiązku prawnego jako podstawy przetwarzania, surowszych kontroli bezpieczeństwa, obowiązkowej minimalizacji danych, pełnego wsparcia praw osób, których dane dotyczą, oraz udokumentowanej Umowy o Ochronie Danych przed rozpoczęciem przetwarzania.

Dlaczego jest to ważne

Organy nadzoru, włoski Garante, irlandzki DPC i francuska CNIL, szczegółowo zbadały przepływy cyfrowego onboardingu, w których dostawcy weryfikacji przechowywali dane biometryczne dłużej niż było to konieczne, nie mieli udokumentowanej podstawy przetwarzania lub nie byli w stanie operacyjnie wspierać praw osób, których dane dotyczą. Podjęto działania egzekucyjne wobec firm, które zawarły umowy z tymi dostawcami.

Kiedy użytkownik korzysta ze swojego prawa do usunięcia

Twój zespół musi operacyjnie to zrealizować, a nie tylko potwierdzić. Interfejs API i konsola administracyjna Shufti umożliwiają inicjowanie usuwania poszczególnych rekordów weryfikacyjnych i otrzymywanie potwierdzenia usunięcia jako dowodu audytu.

logo tarczy

1.2 mld EUR+

Kary za egzekwowanie RODO w latach 2023-2024, w tym dane biometryczne w procesach onboardingu, stanowią szczególny obszar zainteresowania. Odpowiedzialność spoczywa na administratorze, czyli Tobie. Mechanizmy kontroli przetwarzania danych (DPA) i usuwania danych firmy Shufti pozwalają na zamknięcie tego obszaru.

Jak Shufti dba o IT

Pakiet dokumentacji Shufti GDPR obejmuje: umowę o przetwarzaniu danych (DPA) zgodną z artykułem 28, rejestr podwykonawców (aktualizowany w ciągu 30 dni od każdej zmiany), zasady przechowywania i usuwania danych oraz dokumentację techniczną opisującą, jak prawa osób, których dane dotyczą, są wspierane operacyjnie. Wszystkie dokumenty są dostępne na żądanie przed podpisaniem umowy.

Dane rezydentów UE są przetwarzane w ramach infrastruktury UE. Dane rezydentów Wielkiej Brytanii są przetwarzane zgodnie z brytyjskim rozporządzeniem RODO. Wdrożenia regionalne w USA i regionie Azji i Pacyfiku są dostępne dla przepływów danych spoza UE.

Szczegóły certyfikacji

Podstawa prawna

Artykuł 28 RODO (podmiot przetwarzający); podstawa przetwarzania na podstawie artykułu 9(2)(a) lub 9(2)(b) skonfigurowana przez administratora.

Zawarte w standardzie

Zgodna z RODO klauzula DPA w każdej umowie przedsiębiorstwa, brak konieczności odrębnych negocjacji.

Przechowywanie danych

Infrastruktura UE dla przepływów UE; dostępne opcje regionalne dla Wielkiej Brytanii, USA i regionu Azji i Pacyfiku.

Prawa osób, których dane dotyczą

Obsługa usuwania, dostępu i przenoszenia odbywa się za pośrednictwem interfejsu API i konsoli administracyjnej z potwierdzeniem dziennika audytu.

Co dostałeś

DPA, rejestr podmiotów przetwarzających, polityka przechowywania i dokumentacja usuwania są dostępne przed zawarciem umowy.