GDPR in obdelava podatkov
Aether365 je zasnovan za pomoč organizacijam pri obveznostih GDPR, kot platforma SaaS pa obdeluje tudi osebne podatke v vašem imenu. Ta stran pojasnjuje pravno podlago za obdelavo, vaše pravice in način njihovega uveljavljanja.
Vloge po GDPR
| Vloga | Stranka | Obseg |
|---|---|---|
| Upravljavec podatkov | Vaša organizacija | Vi določate namene in sredstva obdelave (izbrali ste povezavo najemnika M365 z Aether365) |
| Obdelovalec podatkov | Aether365 | Obdelujemo podatke po vaših navodilih (izvajamo varnostna preverjanja vašega najemnika) |
| Podizvajalec obdelave | naš ponudnik oblačne infrastrukture, Stripe itd. | Obdelujejo podatke v imenu Aether365 - oglejte si Rezidenca podatkov |
Pravna podlaga za obdelavo
Aether365 obdeluje osebne podatke na naslednjih pravnih podlagah:
| Dejavnost obdelave | Pravna podlaga | Opombe |
|---|---|---|
| Ustvarjanje in upravljanje računa | Izpolnjevanje pogodbe (čl. 6(1)(b)) | Potrebno za zagotavljanje storitve |
| Skeniranje konfiguracije Microsoft 365 | Izpolnjevanje pogodbe (čl. 6(1)(b)) | Osnovna funkcija storitve |
| Branje podatkov Microsoft Graph | Zakoniti interes (čl. 6(1)(f)) | Varnostno skeniranje zahteva branje konfiguracijskih podatkov |
| Pošiljanje poročil o skeniranjih po e-pošti | Izpolnjevanje pogodbe | Nastavili ste obvestila po e-pošti |
| Obračunavanje in obdelava plačil | Izpolnjevanje pogodbe | Potrebno za plačljive pakete |
Obdelani osebni podatki
Ko Aether365 skenira najemnika Microsoft 365, lahko prebere konfiguracijske podatke, ki vsebujejo osebne identifikatorje:
- Glavna imena uporabnikov (UPN) - E-poštni naslovi, ki se uporabljajo kot identifikatorji v dodelitvah pravilnikov
- ID objektov - Identifikatorji Microsoft Entra za uporabnike, skupine in storitvene entitete
- Prikazna imena - Prikazna imena uporabnikov in skupin v kontekstu dodelitev vlog
Ti podatki se uporabljajo izključno za vrednotenje varnostnih preverjanj in so shranjeni kot del rezultatov skeniranj. Ne uporabljajo se za noben drug namen.
Brez AI in samodejnega profiliranja
Aether365 za obdelavo osebnih podatkov, ki jih prebere iz vašega najemnika, ne uporablja umetne inteligence ali strojnega učenja. Vaši konfiguracijski podatki in rezultati skeniranj se nikoli ne pošljejo nobeni storitvi AI ali velikega jezikovnega modela, ne uporabljajo se za učenje modelov AI niti niso predmet samodejnega sprejemanja odločitev ali profiliranja v smislu člena 22 GDPR.
Pravice posameznikov, na katere se nanašajo osebni podatki
Kot upravljavec podatkov je vaša organizacija odgovorna za odzivanje na zahteve posameznikov s strani uporabnikov Microsoft 365. Aether365 hrani le konfiguracijske podatke - vsebina e-pošte, osebni dokumenti ali osebna korespondenca se nikoli ne obdelujejo.
Kot posameznik, na katerega se nanašajo osebni podatki v zvezi z vašim računom Aether365 (vaš e-poštni naslov in podatki računa), imate po GDPR naslednje pravice:
| Pravica | Način uveljavljanja |
|---|---|
| Dostop (čl. 15) | E-pošta na privacy@aether365.io |
| Popravek (čl. 16) | Posodobite račun v Nastavitvah ali nam pišete |
| Izbris (čl. 17) | E-pošta na privacy@aether365.io za zahtevo po celotnem brisanju računa |
| Prenosljivost (čl. 20) | Izvozite podatke skeniranj prek CSV ali API ali zahtevajte celoten izvoz po e-pošti |
| Omejitev (čl. 18) | E-pošta na privacy@aether365.io |
| Ugovor (čl. 21) | E-pošta na privacy@aether365.io |
Na vse zahteve posameznikov odgovorimo v 30 dneh.
Pogodba o obdelavi podatkov
Pogodba o obdelavi podatkov (DPA) je na voljo strankam s plačljivimi paketi. DPA:
- Dokumentira obveznosti Aether365 kot obdelovalca podatkov
- Določa tehnične in organizacijske varnostne ukrepe
- Navaja podizvajalce obdelave in njihove lokacije
- Opredeljuje postopke za zahteve posameznikov, kršitve varstva podatkov in pravice revizije
Za prejem DPA pišete na privacy@aether365.io. Stranke s plačljivim paketom lahko DPA zahtevajo brez dodatnih stroškov.
Obvestilo o kršitvi varstva podatkov
V primeru kršitve varstva osebnih podatkov, ki vpliva na vaše podatke, vas bo Aether365 obvestil brez nepotrebnega odlašanja in najpozneje v 72 urah po tem, ko je izvedel za kršitev, v skladu s členom 33 GDPR.
Obvestila bodo poslana na e-poštni naslov lastnika računa. Stranke s plačljivim paketom lahko določijo ločen varnostni kontaktni naslov.
Za prijavo varnostnega incidenta: security@aether365.io
Nadzorni organ
Aether365 je registriran v EU. Naš vodilni nadzorni organ je švedski organ za varstvo zasebnosti (IMY - Integritetsskyddsmyndigheten).
Imate pravico vložiti pritožbo pri vašem lokalnem nadzornem organu, če menite, da smo vaše podatke obdelovali nezakonito.