GDPR og databehandling
Aether365 er designet til at hjælpe organisationer med GDPR-forpligtelser, men som SaaS-platform behandler den også personoplysninger på dine vegne. Denne side forklarer retsgrundlaget for behandling, dine rettigheder, og hvordan du udøver dem.
Roller under GDPR
| Rolle | Part | Omfang |
|---|---|---|
| Dataansvarlig | Din organisation | Du bestemmer formålene med og midlerne til behandling (du valgte at forbinde din M365-tenant til Aether365) |
| Databehandler | Aether365 | Vi behandler data efter dine instruktioner (kører sikkerhedskontroller mod din tenant) |
| Underdatabehandler | Vores cloud-infrastrukturudbyder, Stripe m.fl. | Behandler data på Aether365's vegne - se Dataopbevaring |
Retsgrundlag for behandling
Aether365 behandler personoplysninger på følgende retsgrundlag:
| Behandlingsaktivitet | Retsgrundlag | Noter |
|---|---|---|
| Kontooprettelse og -administration | Kontraktopfyldelse (art. 6, stk. 1, litra b) | Nødvendigt for at levere tjenesten |
| Scanning af Microsoft 365-konfiguration | Kontraktopfyldelse (art. 6, stk. 1, litra b) | Kernetjenestefunktion |
| Læsning af Microsoft Graph-data | Legitim interesse (art. 6, stk. 1, litra f) | Sikkerhedsscanning kræver læsning af konfigurationsdata |
| Afsendelse af scanningsrapport-e-mails | Kontraktopfyldelse | Du konfigurerede e-mailnotifikationer |
| Fakturering og betalingsbehandling | Kontraktopfyldelse | Nødvendigt for betalte planer |
Behandlede personoplysninger
Når Aether365 scanner din Microsoft 365-tenant, kan den læse konfigurationsdata, der indeholder personlige identifikatorer:
- User Principal Names (UPN'er) - E-mailadresser brugt som identifikatorer i politiktildelinger
- Objekt-ID'er - Microsoft Entra-ID'er for brugere, grupper og tjenesteprincipaler
- Visningsnavne - Bruger- og gruppevisningsnavne i rolletildelingssammenhænge
Disse data bruges udelukkende til at evaluere sikkerhedskontroller og gemmes som en del af scanningsresultater. De bruges ikke til andre formål.
Ingen AI eller automatisk profilering
Aether365 anvender ikke kunstig intelligens eller maskinlæring til at behandle de personoplysninger, der læses fra din tenant. Dine konfigurationsdata og scanningsresultater sendes aldrig til nogen AI-tjeneste eller stor sprogmodel, bruges ikke til at træne AI-modeller og underkastes ikke automatiske afgørelser eller profilering som omhandlet i GDPR Article 22.
Den registreredes rettigheder
Som dataansvarlig er din organisation ansvarlig for at besvare anmodninger fra registrerede fra dine Microsoft 365-brugere. Aether365 gemmer kun konfigurationsdata - individuelt e-mailindhold, personlige dokumenter eller personlig korrespondance behandles aldrig.
Som registreret for din egen Aether365-konto (din e-mailadresse og kontodata) har du følgende rettigheder under GDPR:
| Rettighed | Således udøves den |
|---|---|
| Adgang (art. 15) | Send e-mail til privacy@aether365.io |
| Berigtigelse (art. 16) | Opdatér din konto under Indstillinger, eller send os en e-mail |
| Sletning (art. 17) | Send e-mail til privacy@aether365.io for at anmode om fuld kontosletning |
| Portabilitet (art. 20) | Eksportér dine scanningsdata via CSV eller API, eller anmod om fuld dataeksport via e-mail |
| Begrænsning (art. 18) | Send e-mail til privacy@aether365.io |
| Indsigelse (art. 21) | Send e-mail til privacy@aether365.io |
Vi besvarer alle anmodninger fra registrerede inden for 30 dage.
Databehandleraftale
En databehandleraftale (DPA) er tilgængelig for kunder på betalte planer. DPA'en:
- Dokumenterer Aether365's forpligtelser som databehandler
- Specificerer tekniske og organisatoriske sikkerhedsforanstaltninger
- Opremser underdatabehandlere og deres placeringer
- Definerer procedurer for anmodninger fra registrerede, databrud og revisionsrettigheder
For at modtage DPA'en, send en e-mail til privacy@aether365.io. DPA'en er tilgængelig for kunder på betalte planer uden ekstra omkostninger.
Underretning om databrud
I tilfælde af et brud på personoplysninger, der påvirker dine data, vil Aether365 underrette dig uden unødig forsinkelse og senest 72 timer efter at være blevet opmærksom på bruddet, i overensstemmelse med GDPR artikel 33.
Underretninger sendes til kontoindehaverens e-mailadresse. Kunder på betalte planer kan udpege en separat sikkerhedskontaktadresse.
For at rapportere en sikkerhedshændelse: security@aether365.io
Tilsynsmyndighed
Aether365 er registreret i EU. Vores ledende tilsynsmyndighed er den svenske myndighed for beskyttelse af privatlivets fred (IMY - Integritetsskyddsmyndigheten).
Du har ret til at indgive en klage til din lokale tilsynsmyndighed, hvis du mener, at vi har behandlet dine data ulovligt.