ZGODNOŚĆ Z PRZEPISAMI · RODO
Każde prawo podmiotu danych jest wspierane operacyjnie, a nie tylko zapisane w polityce
Dane biometryczne i dokumenty tożsamości to dane osobowe kategorii specjalnej, o których mowa w artykule 9 RODO, najściślej uregulowanej kategorii danych w prawie UE. Shufti przetwarza te dane na podstawie udokumentowanej podstawy prawnej, przechowuje je tylko tak długo, jak to skonfigurujesz, i operacyjnie wspiera wszystkie prawa osób, których dane dotyczą, z których mogą korzystać Twoi użytkownicy. Umowa o przetwarzaniu danych osobowych zgodna z RODO firmy Shufti jest zawarta w standardowej umowie przedsiębiorstwa, a nie jest opcjonalnym dodatkiem.
Czego dotyczy RODO
RODO ma zastosowanie do każdej organizacji przetwarzającej dane osobowe mieszkańców UE. Rozróżnia ono standardowe dane osobowe i dane kategorii szczególnych, z których każdy wiąże się z innymi obowiązkami. Dla dostawców usług weryfikacji tożsamości to rozróżnienie jest kluczowe.
Standardowe dane osobowe
Imię i nazwisko, adres e-mail, numer telefonu, adres IP, podlegające przepisom art. 5 i 6 RODO. Wymagają one podstawy prawnej przetwarzania, rozsądnych środków bezpieczeństwa oraz praw osoby, której dane dotyczą. Większość platform SaaS działa w tej kategorii.
Artykuł 9 Dane kategorii specjalnej
Dane biometryczne służące do jednoznacznej identyfikacji osoby, wizerunki twarzy i dane z dokumentów tożsamości – kategoria najściślej regulowana w ramach RODO. Wymaga wyraźnej zgody lub obowiązku prawnego jako podstawy przetwarzania, surowszych kontroli bezpieczeństwa, obowiązkowej minimalizacji danych, pełnego wsparcia praw osób, których dane dotyczą, oraz udokumentowanej Umowy o Ochronie Danych przed rozpoczęciem przetwarzania.
Dlaczego jest to ważne
Organy nadzoru, włoski Garante, irlandzki DPC i francuska CNIL, szczegółowo zbadały przepływy cyfrowego onboardingu, w których dostawcy weryfikacji przechowywali dane biometryczne dłużej niż było to konieczne, nie mieli udokumentowanej podstawy przetwarzania lub nie byli w stanie operacyjnie wspierać praw osób, których dane dotyczą. Podjęto działania egzekucyjne wobec firm, które zawarły umowy z tymi dostawcami.
Kiedy użytkownik korzysta ze swojego prawa do usunięcia
Twój zespół musi operacyjnie to zrealizować, a nie tylko potwierdzić. Interfejs API i konsola administracyjna Shufti umożliwiają inicjowanie usuwania poszczególnych rekordów weryfikacyjnych i otrzymywanie potwierdzenia usunięcia jako dowodu audytu.
1.2 mld EUR+
Kary za egzekwowanie RODO w latach 2023-2024, w tym dane biometryczne w procesach onboardingu, stanowią szczególny obszar zainteresowania. Odpowiedzialność spoczywa na administratorze, czyli Tobie. Mechanizmy kontroli przetwarzania danych (DPA) i usuwania danych firmy Shufti pozwalają na zamknięcie tego obszaru.
Jak Shufti dba o IT
Pakiet dokumentacji Shufti GDPR obejmuje: umowę o przetwarzaniu danych (DPA) zgodną z artykułem 28, rejestr podwykonawców (aktualizowany w ciągu 30 dni od każdej zmiany), zasady przechowywania i usuwania danych oraz dokumentację techniczną opisującą, jak prawa osób, których dane dotyczą, są wspierane operacyjnie. Wszystkie dokumenty są dostępne na żądanie przed podpisaniem umowy.
Dane rezydentów UE są przetwarzane w ramach infrastruktury UE. Dane rezydentów Wielkiej Brytanii są przetwarzane zgodnie z brytyjskim rozporządzeniem RODO. Wdrożenia regionalne w USA i regionie Azji i Pacyfiku są dostępne dla przepływów danych spoza UE.
Szczegóły certyfikacji
Podstawa prawna
Artykuł 28 RODO (podmiot przetwarzający); podstawa przetwarzania na podstawie artykułu 9(2)(a) lub 9(2)(b) skonfigurowana przez administratora.
Zawarte w standardzie
Zgodna z RODO klauzula DPA w każdej umowie przedsiębiorstwa, brak konieczności odrębnych negocjacji.
Przechowywanie danych
Infrastruktura UE dla przepływów UE; dostępne opcje regionalne dla Wielkiej Brytanii, USA i regionu Azji i Pacyfiku.
Prawa osób, których dane dotyczą
Obsługa usuwania, dostępu i przenoszenia odbywa się za pośrednictwem interfejsu API i konsoli administracyjnej z potwierdzeniem dziennika audytu.
Co dostałeś
DPA, rejestr podmiotów przetwarzających, polityka przechowywania i dokumentacja usuwania są dostępne przed zawarciem umowy.
