Käesolev privaatsusteade kirjeldab, kuidas AS Postimees Grupp (edaspidi Teenuseosutaja, meie) töötleb isikuandmeid vastutava töötleja (ärikliendi, edaspidi Klient) nimel ja heaks, kui Klient kasutab EuDDN platvormi (edaspidi Platvorm) tööriistana oma digitaalse sisu (edaspidi Sisu) ja sellega seotud andmete haldamiseks.
Lisaks kirjeldab käesolev privaatsusteade juhtumeid, kus Teenuseosutaja tegutseb iseseisva vastutava töötlejana seoses Platvormi pakkumise ja haldamisega (nt kliendisuhte haldamine, arveldus, platvormi turvalisus). Täiendav täpsem teave sellise andmetöötluse kohta on toodud punktis 1.3 ja Üldistes privaatsustingimustes.
Klient on Platvormi kasutamisel ja selle kaudu töödeldavate isikuandmete töötlemise eesmärkide ja vahendite määramisel vastutav töötleja. Teenuseosutaja tegutseb volitatud töötlejana Kliendi dokumenteeritud juhiste (näiteks poolte vahel sõlmitud lepingu) alusel, välja arvatud juhul, kui kohaldatav õigus nõuab teisiti.
- Vastutav ja volitatud töötleja
- Vastutav töötleja on äriklient, kes kasutab Platvormi ning määrab kindlaks, milliseid isikuandmeid, mis eesmärgil ja millisel õiguslikul alusel Platvormil töödeldakse.
- Volitatud töötleja (edaspidi ka: Teenuseosutaja) on AS Postimees Grupp, registrikood 10184643, aadress Tartu mnt 80, Tallinn 10112, e-posti aadress: legal@postimeesgrupp.ee. Andmekaitse küsimustes on e-posti aadressiks: isikuandmed@postimeesgrupp.ee.
- Teenuseosutaja iseseisva vastutava töötlejana
- Teatud juhtudel tegutseb Teenuseosutaja seoses Platvormiga iseseisva vastutava töötlejana, eelkõige kui:
- sõlmib ja täidab lepinguid Kliendiga (kliendisuhte ja arvelduse haldamine);
- tagab Platvormi ja sellega seotud IT-süsteemide turvalisuse (sh logimine ja monitooring oma õigustatud huvi alusel);
- arendab ja parandab Platvormi;
- täidab õigusaktidest tulenevaid kohustusi (nt raamatupidamis- ja maksukohustused);
- teostab oma õigusi ja õiguskaitsevahendeid (nt lepingurikkumiste, turvaintsidentide ja rünnete korral).
- Nendes piirides määrab Teenuseosutaja ise isikuandmete töötlemise eesmärgid ja vahendid ning vastutab vastutava töötlejana töötlemise õiguspärasuse eest.
- Teave Teenuseosutaja kui vastutava töötleja poolse andmetöötluse (sh andmetöötluse eesmärkide, isikuandmete kategooriate, andmete edastamise, andmesubjektide õiguste, nende teostamise korra jm) kohta on toodud Üldistes privaatsustingimustes.
- Töödeldavate isikuandmete liigid
- Teenuseosutaja võib volitatud töötlejana töödelda Platvormi kaudu järgmisi isikuandmete kategooriaid, mida Klient talle edastab või Platvormi kaudu kättesaadavaks teeb:
- Kliendi kasutajakontode andmed:
a) Kliendi poolsete Platvormi kasutajate (edaspidi: Kasutajad) nimi;
b) roll (nt Peakasutaja, tavakasutaja);
c) tööalane e-posti aadress;
d) Kliendi organisatsiooni/ettevõtte nimi.
- Autentimis- ja ligipääsuandmed:
a) kasutajanimi (e-postiaadress);
b) salasõna (krüpteeritud kujul);
c) rollid ja ligipääsuõigused (sh seosed kontode ja Sisu haldamise õigustega).
- Platvormi kasutamisega seotud tehnilised andmed:
a) logid Kasutajate tegevuste kohta (nt kasutajatunnus, kasutaja nimi, muudatuste tegemine, Sisu üleslaadimine ja avaldamine);
b) Kasutaja seadistused ja eelistused Platvormis.
- Kolmandate platvormide liidestustega seotud andmed:
a) metaandmed Kliendi poolt ühendatud äriliste või professionaalsete kolmandate osapoolte kontode kohta (nt sotsiaalmeedia või muud platvormid, mis lubavad automatiseeritud Sisu avaldamist);
b) tehnilised volitused, token'id ja seadistused, mis on vajalikud Sisu edastamiseks ja statistika lugemiseks kolmandate platvormide rakendusliideste kaudu;
c) info edastatud Sisu avaldamise kohta (nt avaldamise aeg, staatus, vaadete ja muude näitajate statistika).
- Sisu ja selles sisalduda võivad isikuandmed
a) Sisu ja sellega seonduv teave, mille Klient või Kasutaja Platvormi üles laadib, salvestab, haldab või edastab (nt videod, pildid, kirjeldused, pealkirjad, metaandmed jms);
b) isikuandmed, mis võivad Sisus esineda (nt isikute kujutised, hääled, nimed, sotsiaalmeediakonto andmed). Sellise andmetöötluse sisu ja ulatuse määrab Klient;
c) Platvorm on mõeldud ärilisel või professionaalsel eesmärgil loodud Sisu haldamiseks. Platvorm ei ole ette nähtud isiklike, privaatsete ega eraeluliste videote haldamiseks, salvestamiseks ega avaldamiseks. Kui sellist Sisu siiski Platvormi kaudu töödeldakse, vastutab selle eest ainuisikuliselt Klient vastutava töötlejana.
d) Platvorm ei ole ette nähtud eriliiki isikuandmete (IKÜM art 9) ega süüteoandmete (IKÜM art 10) süstemaatiliseks töötlemiseks. Kui Klient selliseid andmeid Platvormi kaudu otsustab töödelda, vastutab ta ise õigusliku aluse ja lisakaitsemeetmete eest.
- Isikuandmete töötlemise eesmärgid ja õiguslikud alused
- Teenuseosutaja volitatud töötlejana.
Teenuseosutaja töötleb isikuandmeid ainult järgmiste eesmärkide saavutamiseks ja ulatuses, mis on vajalik Platvormi kasutamise võimaldamiseks vastavalt Kliendiga sõlmitud lepingule ja Kliendi juhistele:
- Platvormi funktsionaalsuse pakkumine
- Kliendi ja Kasutajate autentimine ja autoriseerimine;
- kasutajakontode ja rollide haldamine;
- Sisu tehniline üleslaadimine, salvestamine, töötlemine ja edastamine;
- Sisu edastamine kolmandate keskkondade ja platvormide rakendusliideste kaudu ning manustamine iframe'i abil, vastavalt Kliendi otsustele ja juhistele.
- Teenuse toimimise tagamine ja tehniline tugi:
- Platvormi töö tõrgeteta toimimise monitoorimine;
- rikete, tõrgete ja vigade tuvastamine ning kõrvaldamine;
- hooldustööd ja Platvormi arendamine (võib hõlmata anonüümseks või agregeerituks muudetud andmete kasutamist).
- Turvalisuse ja väärkasutuse ennetamine
- Kliendiga kooskõlastatud turvameetmete rakendamine.
- Teenuseosutaja ei kasuta punktis 3.1 toodud Platvormi kaudu töödeldavaid isikuandmeid enda eesmärkidel, välja arvatud juhul, kui see on Kliendiga eraldi kokku lepitud või tuleneb otseselt õigusaktidest.
- Isikuandmete töötlemise õiguslik alus
- Platvormi kaudu töödeldavate isikuandmete töötlemise õigusliku aluse määrab Klient vastutava töötlejana.
- Klient kohustub:
- määratlema õigusliku aluse iga isikuandmete kategooria jaoks (nt töötajate andmed, koostööpartnerite andmed, andmesubjektide andmed Platvormi kaudu töödeldavas Sisus);
- andma andmesubjektidele (nt oma töötajatele ja teistele andmesubjektidele) nõutud teabe (IKÜM art 13–14), sh vajadusel teavitama, et kasutatakse Teenuseosutajat volitatud töötlejana;
- tagama, et Platvormi kasutatakse kooskõlas kohaldatava õigusega (sh isikuandmete kaitset puudutavate õigusaktidega) ning kolmandate platvormide teenusetingimustega.
- Teenuseosutaja tugineb andmetöötlusel Kliendi antud juhistele ja eeldab, et Klient on need juhised andnud kehtiva õiguse piires.
- Isikuandmete allikad
- Teenuseosutaja saab isikuandmed peamiselt:
- otse Kliendilt või Platvormi Kasutajatelt, kui nad loovad ja kasutavad kontosid Platvormil (nt registreerimine, seadistused);
- kaudselt, kui Klient integreerib Platvormi kolmandate osapoolte teenustega (nt rakendusliidese kaudu ühendatud sotsiaalmeediakontod, muud integratsioonid) ning need edastavad andmeid Platvormile;
- Sisu, sellega seotud sisestatud teabe ja metaandmete kaudu, mille Klient või Kasutajad Platvormile üles laadivad.
- Isikuandmete edastamine ja vastuvõtjad
- Volitatud töötlejana edastab Teenuseosutaja isikuandmeid üksnes Kliendi dokumenteeritud juhiste alusel ja ulatuses, mis on vajalik Platvormi toimimiseks.
- Kolmandate osapoolte platvormid Kliendi juhiste alusel
- Kui Klient ühendab Platvormiga kolmandad teenused (nt sotsiaalmeediaplatvormid või muud keskkonnad), edastab Teenuseosutaja isikuandmeid (sh Sisu, sellega seotud andmed ja metaandmed) nendele platvormidele ulatuses, mis on vajalik:
- Vastutava töötleja poolt määratud Sisu avaldamiseks ja levitamiseks;
- kolmandate platvormide pakutava statistika või muu info vastuvõtmiseks Platvormi poolt.
- Nendes kolmandates platvormides toimub isikuandmete töötlemine vastavalt nende enda privaatsus- ja kasutustingimustele. Klient vastutab sellise andmeedastuse (sh juhul, kui andmeedastus toimub väljaspoole EMP-d) õiguspärasuse ning andmesubjektide korrektse teavitamise eest.
- Õigusaktidest tulenevad edastused
Kui kohaldatav õigus seda nõuab (nt kohtu, järelevalve- või õiguskaitseasutuse siduv nõue), võib Teenuseosutaja olla kohustatud avaldama isikuandmeid ka ilma Kliendi juhisteta. Võimaluse korral teavitab Teenuseosutaja Klienti sellisest edastamisest enne või kohe pärast edastamist, välja arvatud juhul, kui see on õigusaktidega keelatud.
- Andmete säilitamine ja kustutamine Kliendi nimel
- Platvormi andmed (Sisu, sellega seotud andmed, metaandmed, kontode andmed)
- Üldjuhul säilitatakse Platvormile salvestatud Kliendi andmeid Kliendiga sõlmitud lepingu kehtivuse ajal.
- Pärast lepingu lõppemist kustutab Teenuseosutaja Platvormile salvestatud Sisu, kontod ja Kliendi ning Kasutajate andmed 30 kalendripäeva jooksul, kui Kliendiga ei ole kokku lepitud teisiti või õigusaktidest ei tulene säilitamiskohustust.
- Kliendil on võimalik Platvormil toodud võimaluste piires isikuandmeid ka ise kustutada.
- Varukoopiad
- Kui see on Kliendiga lepingus kokku lepitud kasutatakse Platvormi andmete varundamist vastavalt kokku lepitud tingimustele.
- Varukoopiad kustutatakse või kirjutatakse üle vastavalt lepingus kokku lepitule. Varukoopiatest andmete selektiivne kustutamine ei pruugi olla tehniliselt võimalik, kuid varukoopiaid kasutatakse üksnes teenuse taastamiseks rikke või turbeintsidendi korral või lepingus kokku lepitud muudel juhtudel.
- Turbe- ja kasutuslogid
- Teenuseosutaja säilitab turbe- ja kasutuslogisid mõistliku aja jooksul, mis on vajalik:
- Platvormi turvalisuse ja töökindluse tagamiseks;
- intsidentide tuvastamiseks ja uurimiseks;
- võimalike lepinguliste või õiguslike nõuete tõendamiseks.
- Täpsed säilitamistähtajad võivad olla sätestatud Teenuseosutaja sisemistes protseduurides või Kliendiga sõlmitud lepingus.
- Teenuseosutaja võib säilitada teatud logisid ja lepinguandmeid pikemalt oma õigusnõuete tõendamiseks vastavalt seadusest tulenevatele aegumistähtaegadele.
- Turvameetmed
- Teenuseosutaja rakendab Platvormil töödeldavate isikuandmete kaitsmiseks asjakohaseid tehnilisi ja korralduslikke turvameetmeid, et kaitsta kasutajate isikuandmeid juhusliku ja loata hävimise, kaotsimineku, muutmise, loata avaldamise või neile loata juurdepääsu eest.
- Teenuse osutamisel kasutatakse sisuedastusvõrke (Content Delivery Network või CDN), mille kaudu edastatakse voogedastussisu ja sellega seotud tehnilised andmed.
- Teenuseosutaja poolt rakendatavad turvameetmed hõlmavad muu hulgas järgmist:
- isikuandmetele juurdepääsu võimaldatakse ainult volitatud isikutele;
- isikuandmete edastamine kasutaja seadme, Teenuseosutaja süsteemide ja CDNi vahel toimub krüpteeritud ühenduste kaudu;
- teenuse turvalisuse ja töökindluse tagamiseks kasutatakse piiratud ulatuses logimist, sealhulgas tehniliste sündmuste ja võimalike turvaintsidentide tuvastamiseks;
- rakendatakse meetmeid teenuste kättesaadavuse tagamiseks;
- perioodiliselt hinnatakse rakendatavate turvameetmete tõhusust.
- Kõiki turvameetmeid rakendatakse vastavalt andmete töötlemise iseloomule ja sellega seotud riskidele.
- Kliendiga sõlmitud andmetöötluslepingus võib olla kokku lepitud täiendavate turvameetmete kasutamises.
- Veebiküpsiste ja muude veebitehnoloogiate kasutamine Platvormil
- Platvormil kasutatakse hädavajalikke küpsiseid, mis on vajalikud Teenuse tehniliseks toimimiseks ja turvalisuse tagamiseks.
- Kasutusel olevad veebiküpsised kaitsevad veebilehte turvarünnete eest, hoiavad infot sisse loginud Kasutaja kehtiva sessiooni kohta, et sisselogimise olek säiliks lehtede vahel liikudes ning võimaldavad Kasutaja soovi korral meeles pidada sisselogitud olekut.
- Neid küpsiseid ei kasutata muudel eesmärkidel (nt profiilide loomiseks, tegevuse jälgimiseks turunduslikel eesmärkidel ega statistika kogumiseks).
- Kui Kasutaja keelab oma veebilehitseja seadetes hädavajalikud küpsised, ei pruugi Platvormi kõik funktsioonid korrektselt toimida.
- Andmesubjekti õigused
- Andmesubjekti õiguste (nt juurdepääs, parandamine, kustutamine) peamine kontakt on Klient vastutava töötlejana. Klient kohustub informeerima andmesubjekte IKÜM-ist tulenevatest õigustest ning nende teostamise viisidest.
- Privaatsusteate ja andmetöötluse tingimuste muutmine
- Teenuseosutajal on õigus käesolevat privaatsusteadet ja andmetöötluse tingimusi ajakohastada.
- Uuendatud privaatsusteade avaldatakse Platvormil ja/või Teenuseosutaja veebilehel.
- Olulistest muudatustest, mis võivad mõjutada Kliendi või andmesubjektide õigusi (nt töötlemise eesmärkide muutmine, uute isikuandmete kategooriate lisamine, uute alltöötlejate kaasamine), teavitab Teenuseosutaja Klienti lepingus kokkulepitud viisil ja vastavate kanalite kaudu (nt e-posti teel).