Skip to content

GDPR та обробка даних

Aether365 розроблений для допомоги організаціям у виконанні зобов'язань за GDPR, але як SaaS-платформа він також обробляє персональні дані від вашого імені. На цій сторінці описано правову основу обробки, ваші права та як їх реалізувати.

Ролі за GDPR

РольСторонаОбсяг
Контролер данихВаша організаціяВи визначаєте цілі та засоби обробки (ви вирішили підключити свій M365 tenant до Aether365)
Процесор данихAether365Ми обробляємо дані за вашими інструкціями (виконання перевірок безпеки вашого tenant'у)
Субпроцесорнаш провайдер хмарної інфраструктури, Stripe тощоОбробляють дані від імені Aether365 - див. Розміщення даних

Правова основа обробки

Aether365 обробляє персональні дані на наступних правових підставах:

Діяльність з обробкиПравова основаПримітки
Створення та управління обліковим записомВиконання договору (Ст. 6(1)(b))Необхідно для надання послуги
Сканування конфігурації Microsoft 365Виконання договору (Ст. 6(1)(b))Основна функція послуги
Читання даних Microsoft GraphЗаконний інтерес (Ст. 6(1)(f))Безпекове сканування потребує читання даних конфігурації
Надсилання email-звітів про скануванняВиконання договоруВи налаштували email-сповіщення
Білінг та обробка платежівВиконання договоруНеобхідно для платних планів

Персональні дані, що обробляються

Коли Aether365 сканує ваш Microsoft 365 tenant, він може зчитувати дані конфігурації, що містять персональні ідентифікатори:

  • User Principal Names (UPN) - Електронні адреси, що використовуються як ідентифікатори у призначеннях політик
  • Object ID - Ідентифікатори Microsoft Entra для користувачів, груп та service principal
  • Відображувані імена - Імена користувачів та груп у контексті призначення ролей

Ці дані використовуються виключно для оцінювання перевірок безпеки та зберігаються як частина результатів сканувань. Вони не використовуються для жодних інших цілей.

Жодного AI чи автоматизованого профілювання

Aether365 не використовує штучний інтелект чи машинне навчання для обробки персональних даних, які він зчитує з вашого tenant. Ваші дані конфігурації та результати сканувань ніколи не передаються жодному сервісу AI чи великих мовних моделей, не використовуються для навчання AI-моделей і не піддаються автоматизованому прийняттю рішень чи профілюванню у розумінні Article 22 GDPR.

Права суб'єктів даних

Як контролер даних, ваша організація відповідає за реагування на запити суб'єктів даних від ваших користувачів Microsoft 365. Aether365 зберігає лише дані конфігурації - індивідуальний вміст електронної пошти, особисті документи або особисте листування ніколи не обробляються.

Як суб'єкт даних вашого власного облікового запису Aether365 (ваша електронна адреса та дані облікового запису), ви маєте наступні права за GDPR:

ПравоЯк реалізувати
Доступ (Ст. 15)Напишіть на privacy@aether365.io
Виправлення (Ст. 16)Оновіть обліковий запис у Налаштуваннях або напишіть нам
Видалення (Ст. 17)Напишіть на privacy@aether365.io для повного видалення
Портативність (Ст. 20)Експортуйте дані сканувань через CSV або API, або запитайте повний експорт даних листом
Обмеження (Ст. 18)Напишіть на privacy@aether365.io
Заперечення (Ст. 21)Напишіть на privacy@aether365.io

Ми відповідаємо на всі запити суб'єктів даних протягом 30 днів.

Угода про обробку даних

Угода про обробку даних (DPA) доступна клієнтам на платних планах. DPA:

  • Документує зобов'язання Aether365 як процесора даних
  • Визначає технічні та організаційні заходи безпеки
  • Перелічує субпроцесорів та їх місцезнаходження
  • Визначає процедури для запитів суб'єктів даних, порушень даних та прав аудиту

Щоб отримати DPA, напишіть на privacy@aether365.io. Клієнтам на платних планах DPA надається без додаткової оплати.

Повідомлення про порушення даних

У разі порушення персональних даних, що стосується ваших даних, Aether365 повідомить вас без невиправданої затримки і не пізніше ніж через 72 години після виявлення порушення, відповідно до Статті 33 GDPR.

Повідомлення надсилатимуться на електронну адресу власника облікового запису. Клієнти на платних планах можуть визначити окрему контактну адресу для питань безпеки.

Для повідомлення про інцидент безпеки: security@aether365.io

Наглядовий орган

Aether365 зареєстрований в ЄС. Наш головний наглядовий орган - Шведське відомство з захисту конфіденційності (IMY - Integritetsskyddsmyndigheten).

Ви маєте право подати скаргу до вашого місцевого наглядового органу, якщо вважаєте, що ми обробили ваші дані незаконно.

Ця сторінка була корисною?