Arveteha privaatsuspoliitika
Teenuse osutaja: Alveron Consulting OÜ, registrikood 17444310.
1Üldsätted
1.1. Käesolev Privaatsuspoliitika reguleerib Arveteha Teenuse kasutamisel kogutavate isikuandmete töötlemise põhimõtteid ning kirjeldab, kuidas Alveron Consulting OÜ (edaspidi Teenuse osutaja) kogub, kasutab, säilitab, edastab ja kaitseb isikuandmeid.
1.2. Käesolevat Privaatsuspoliitikat kohaldatakse kõikidele füüsilistele isikutele, kelle isikuandmeid töödeldakse seoses Arveteha veebilehe, kasutajakonto, Teenuse või muude Teenuse osutaja poolt pakutavate teenuste kasutamisega.
1.3. Isikuandmete töötlemine toimub kooskõlas Euroopa Parlamendi ja nõukogu määrusega (EL) 2016/679 (isikuandmete kaitse üldmäärus ehk GDPR), Eesti Vabariigi isikuandmete kaitse seaduse ning teiste kohaldatavate õigusaktidega.
1.4. Käesolev Privaatsuspoliitika on lahutamatu osa Arveteha Kasutustingimustest ning seda kohaldatakse koos teiste Teenuse kasutamist reguleerivate dokumentidega.
1.5. Teenuse osutaja võib töödelda isikuandmeid nii iseseisvalt vastutava töötlejana kui ka teatavatel juhtudel volitatud töötlejana vastavalt käesolevale Privaatsuspoliitikale, Teenuse olemusele ning kohaldatavatele õigusaktidele.
1.6. Käesolevas Privaatsuspoliitikas kirjeldatud isikuandmete töötlemise põhimõtted kohalduvad sõltumata sellest, millise seadme, operatsioonisüsteemi, veebibrauseri või autentimisviisi kaudu Teenust kasutatakse.
1.7. Kui käesolevas Privaatsuspoliitikas ei ole sätestatud teisiti, kasutatakse mõisteid samas tähenduses nagu Arveteha Kasutustingimustes.
1.8. Käesolev Privaatsuspoliitika kehtib alates selle avaldamisest ning jääb kehtima kuni uue versiooni avaldamiseni.
2Vastutav töötleja
2.1. Arveteha Teenuse kasutamisel kogutavate isikuandmete vastutav töötleja on:
Alveron Consulting OÜ
Registrikood: 17444310
KMKR nr: EE102986967
Aadress: Peterburi tee 47c, 11415 Tallinn Eesti
E-post: info@arveteha.ee
Veebileht: https://arveteha.ee
2.2. Vastutav töötleja määrab kindlaks isikuandmete töötlemise eesmärgid, õiguslikud alused, töötlemise viisid ning rakendatavad tehnilised ja korralduslikud turvameetmed kooskõlas kohaldatavate õigusaktidega.
2.3. Teenuse osutaja võib kasutada isikuandmete töötlemisel volitatud töötlejaid, alltöövõtjaid ja tehnilisi teenusepakkujaid, tingimusel et nende tegevus vastab GDPR-i ning teiste kohaldatavate õigusaktide nõuetele.
2.4. Kui Arveteha töötleb isikuandmeid oma klientide nimel üksnes nende juhiste alusel, tegutseb Teenuse osutaja volitatud töötlejana ning isikuandmete vastutav töötleja on vastav klient.
2.5. Kui Arveteha määrab isikuandmete töötlemise eesmärgid ja vahendid iseseisvalt, tegutseb Teenuse osutaja vastutava töötlejana.
2.6. Teenuse osutaja võib kasutada isikuandmete töötlemiseks Euroopa Majanduspiirkonnas või väljaspool seda asuvaid teenusepakkujaid, kui selline töötlemine toimub kooskõlas GDPR-i ning teiste kohaldatavate õigusaktidega.
2.7. Käesolevas Privaatsuspoliitikas kasutatakse mõisteid „vastutav töötleja“ ja „volitatud töötleja“ Euroopa Parlamendi ja nõukogu määruse (EL) 2016/679 (GDPR) tähenduses.
3Mõisted
3.1. Isikuandmed – igasugune teave tuvastatud või tuvastatava füüsilise isiku kohta Euroopa Parlamendi ja nõukogu määruse (EL) 2016/679 (GDPR) tähenduses.
3.2. Andmesubjekt – füüsiline isik, kelle isikuandmeid Teenuse osutaja töötleb.
3.3. Isikuandmete töötlemine – mis tahes isikuandmetega tehtav toiming või toimingute kogum, sealhulgas andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, kasutamine, edastamine, avalikustamine, piiramine, kustutamine või hävitamine.
3.4. Vastutav töötleja – füüsiline või juriidiline isik, kes määrab kindlaks isikuandmete töötlemise eesmärgid ja vahendid.
3.5. Volitatud töötleja – füüsiline või juriidiline isik, kes töötleb isikuandmeid vastutava töötleja nimel ja tema juhiste alusel.
3.6. Teenus – Arveteha veebipõhine tarkvarateenus koos kõigi selle funktsioonide, moodulite, kasutajakeskkondade, veebilehe ning muude Teenuse osutaja pakutavate lahendustega.
3.7. Kasutaja – füüsiline isik, kes kasutab Arveteha Teenust enda nimel või juriidilise isiku esindajana.
3.8. Kasutajakonto – kasutajale loodud konto, mille kaudu on võimalik kasutada Arveteha Teenust.
3.9. Autentimine – kasutaja isikusamasuse kontrollimine Teenuse poolt toetatud autentimisviiside abil enne Teenusele juurdepääsu võimaldamist.
3.10. Kolmas isik – füüsiline või juriidiline isik, kes ei ole andmesubjekt, vastutav töötleja, volitatud töötleja ega isik, kellel on seadusest tulenev õigus isikuandmeid töödelda.
3.11. Anonüümimine – isikuandmete töötlemine viisil, mille tulemusel ei ole võimalik tuvastada konkreetset füüsilist isikut.
3.12. Pseudonümiseerimine – isikuandmete töötlemine viisil, mille tulemusel ei saa isikuandmeid enam seostada konkreetse andmesubjektiga ilma täiendava teabeta, mida säilitatakse eraldi ning kaitstakse asjakohaste tehniliste ja korralduslike meetmetega.
3.13. Küpsis (cookie) – väike tekstifail või muu sarnane tehniline lahendus, mis salvestatakse kasutaja seadmesse veebilehe või Teenuse kasutamisel ning mida kasutatakse muu hulgas Teenuse toimimise, turvalisuse, kasutusmugavuse ja analüütika eesmärgil.
4Milliseid isikuandmeid me kogume
4.1. Teenuse osutaja võib koguda ja töödelda isikuandmeid, mida kasutaja esitab Teenuse kasutamisel, kasutajakonto loomisel, dokumentide koostamisel, Teenusega suhtlemisel või muul viisil Teenuse kasutamise käigus.
4.2. Sõltuvalt kasutatavast Teenusest võib kogutavate isikuandmete hulka kuuluda muu hulgas:
4.2.1. ees- ja perekonnanimi;
4.2.2. e-posti aadress;
4.2.3. telefoninumber;
4.2.4. ettevõtte nimi;
4.2.5. registrikood;
4.2.6. käibemaksukohustuslase number (KMKR);
4.2.7. ametikoht või kasutaja roll;
4.2.8. arvelduskonto andmed;
4.2.9. aadressiandmed;
4.2.10. kasutajakonto seadistused ja eelistused;
4.2.11. kasutaja poolt Teenusesse sisestatud või üles laaditud dokumendid, failid ja muu sisu;
4.2.12. kasutaja poolt Teenusesse sisestatud klientide, kontaktisikute ja teiste isikute andmed;
4.2.13. kasutaja ja Teenuse osutaja vahelise suhtluse käigus edastatud teave.
4.3. Teenuse kasutamisel võib automaatselt koguneda tehniline teave, sealhulgas:
4.3.1. IP-aadress;
4.3.2. seadme tüüp;
4.3.3. operatsioonisüsteem;
4.3.4. veebibrauseri tüüp ja versioon;
4.3.5. keele-eelistused;
4.3.6. kuupäev ja kellaaeg;
4.3.7. sisselogimise ja väljalogimise sündmused;
4.3.8. seadme või ühenduse tehnilised identifikaatorid;
4.3.9. süsteemi logid ja turvasündmused.
4.4. Teenuse osutaja võib koguda andmeid ka avalikest registritest või muudest õiguspäraselt kättesaadavatest allikatest ulatuses, mis on vajalik Teenuse osutamiseks või õigusaktidest tulenevate kohustuste täitmiseks.
4.5. Teenuse osutaja ei kogu teadlikult isikuandmeid, mille töötlemine ei ole vajalik Teenuse osutamiseks või mille töötlemiseks puudub õiguslik alus.
4.6. Isikuandmete koosseis võib sõltuda kasutatavast Teenuse funktsionaalsusest, kasutaja tegevusest ning Teenuse edasisest arengust.
5Kuidas me isikuandmeid kogume
5.1. Teenuse osutaja kogub isikuandmeid üksnes ulatuses, mis on vajalik Teenuse osutamiseks, õigusaktidest tulenevate kohustuste täitmiseks või muul õiguspärasel eesmärgil.
5.2. Isikuandmeid võidakse koguda otse andmesubjektilt, kui ta:
5.2.1. loob kasutajakonto;
5.2.2. kasutab Teenust;
5.2.3. sisestab või muudab andmeid Teenuses;
5.2.4. koostab, salvestab, impordib, ekspordib või edastab dokumente;
5.2.5. võtab ühendust klienditoega;
5.2.6. saadab Teenuse osutajale päringuid või muud teavet;
5.2.7. tellib uudiskirju või turundusteateid, kui ta on selleks nõusoleku andnud.
5.3. Osa isikuandmeid kogutakse automaatselt Teenuse kasutamise käigus, sealhulgas seadme, veebibrauseri, autentimise, süsteemi töökindluse, turvalisuse ning kasutusstatistika tagamiseks.
5.4. Teenuse osutaja võib saada isikuandmeid ka kolmandatelt isikutelt, kui see on vajalik Teenuse osutamiseks või kui kasutaja on selliseks andmete edastamiseks andnud nõusoleku.
5.5. Teenuse osutaja võib saada andmeid avalikest registritest või muudest õiguspäraselt kättesaadavatest allikatest ulatuses, mis on vajalik Teenuse funktsionaalsuse võimaldamiseks, andmete kontrollimiseks või õigusaktidest tulenevate kohustuste täitmiseks.
5.6. Teenuse osutaja võib koguda isikuandmeid Teenuse kasutamisel loodud süsteemilogidest, turvasündmustest ja muudest tehnilistest sündmustest, kui see on vajalik Teenuse turvalisuse, töökindluse või rikkumiste avastamise eesmärgil.
5.7. Teenuse osutaja ei kogu teadlikult isikuandmeid varjatult ega viisil, mis ei ole kooskõlas käesoleva Privaatsuspoliitika või kohaldatavate õigusaktidega.
5.8. Kui kasutaja edastab Teenuse kaudu kolmandate isikute isikuandmeid, kinnitab kasutaja, et tal on selliste andmete edastamiseks ja töötlemiseks vajalik õiguslik alus.
6Isikuandmete töötlemise eesmärgid
6.1. Teenuse osutaja töötleb isikuandmeid üksnes õiguspärastel, selgelt määratletud ja käesolevas Privaatsuspoliitikas kirjeldatud eesmärkidel.
6.2. Isikuandmeid võidakse töödelda järgmistel eesmärkidel:
6.2.1. kasutajakonto loomine ja haldamine;
6.2.2. kasutaja autentimine ning Teenusele juurdepääsu võimaldamine;
6.2.3. Teenuse osutamine ja selle funktsionaalsuse tagamine;
6.2.4. kasutaja poolt loodud dokumentide koostamine, töötlemine, salvestamine, eksportimine, edastamine ja taastamine;
6.2.5. kasutaja päringutele vastamine ning klienditoe osutamine;
6.2.6. Teenuse turvalisuse, töökindluse ja toimivuse tagamine;
6.2.7. süsteemi logimine, rikkumiste avastamine, pettuste ennetamine ning kuritarvituste tõkestamine;
6.2.8. õigusaktidest tulenevate kohustuste täitmine;
6.2.9. arvete esitamine, maksete haldamine ning raamatupidamiskohustuste täitmine;
6.2.10. kasutusstatistika koostamine ning Teenuse analüüsimine;
6.2.11. Teenuse arendamine, testimine, kvaliteedi parandamine ning uute funktsioonide väljatöötamine;
6.2.12. kasutajaga suhtlemine Teenuse toimimise, muudatuste, turvateadete või muude Teenusega seotud oluliste teadete edastamiseks;
6.2.13. turunduslike teadete saatmine üksnes juhul, kui kasutaja on selleks andnud nõusoleku või kui selline töötlemine on lubatud kohaldatavate õigusaktide alusel;
6.2.14. Teenuse kasutamisega seotud õiguste kaitsmine, õigusvaidluste lahendamine ning õigustatud nõuete esitamine või kaitsmine.
6.3. Teenuse osutaja võib kasutada isikuandmeid ka statistiliste, analüütiliste ja arenduslike eesmärkide saavutamiseks tingimusel, et see toimub kooskõlas kohaldatavate õigusaktidega ning vajaduse korral kasutatakse anonüümimist või pseudonümiseerimist.
6.4. Teenuse osutaja ei töötle isikuandmeid eesmärkidel, mis ei ole kooskõlas käesoleva Privaatsuspoliitika või kohaldatavate õigusaktidega.
7Isikuandmete töötlemise õiguslikud alused
7.1. Teenuse osutaja töötleb isikuandmeid üksnes juhul, kui selleks on olemas GDPR-ist või muudest kohaldatavatest õigusaktidest tulenev õiguslik alus.
7.2. Sõltuvalt töötlemise eesmärgist võib isikuandmete töötlemine põhineda ühel või mitmel järgmistest õiguslikest alustest:
7.2.1. andmesubjekti nõusolek;
7.2.2. lepingu sõlmimiseks vajalike meetmete võtmine andmesubjekti taotlusel;
7.2.3. andmesubjektiga sõlmitud lepingu täitmine;
7.2.4. Teenuse osutajale kohalduva juriidilise kohustuse täitmine;
7.2.5. Teenuse osutaja või kolmanda isiku õigustatud huvi, tingimusel et selline huvi ei kaalu üles andmesubjekti põhiõigusi ja -vabadusi.
7.3. Kui isikuandmete töötlemine põhineb andmesubjekti nõusolekul, on andmesubjektil õigus nõusolek igal ajal tagasi võtta. Nõusoleku tagasivõtmine ei mõjuta enne tagasivõtmist toimunud töötlemise seaduslikkust.
7.4. Teenuse osutaja töötleb isikuandmeid üksnes ulatuses, mis on vajalik konkreetse töötlemise eesmärgi saavutamiseks, ning järgib andmete minimaalsuse põhimõtet.
7.5. Kui sama isikuandmete töötlemise eesmärgi saavutamiseks on võimalik kasutada mitut õiguslikku alust, kohaldab Teenuse osutaja olukorrale kõige paremini vastavat õiguslikku alust kooskõlas GDPR-i ja teiste kohaldatavate õigusaktidega.
7.6. Kui õigusaktidest tulenevalt on vajalik andmesubjekti eraldi nõusolek, küsitakse see enne vastava isikuandmete töötlemise alustamist.
7.7. Teenuse osutaja võib töödelda isikuandmeid ka ulatuses, mis on vajalik õiguslike nõuete esitamiseks, kaitsmiseks või täitmiseks, samuti vaidluste lahendamiseks ja õigustatud huvide kaitseks.
8Autentimine ja kasutajakonto
8.1. Teenuse kasutamiseks võib kasutajalt nõuda kasutajakonto loomist ning autentimist ühe või mitme Teenuse poolt toetatud autentimisviisi kaudu.
8.2. Teenuse osutaja võib töödelda autentimise käigus saadud isikuandmeid kasutaja tuvastamiseks, kasutajakonto haldamiseks, Teenusele juurdepääsu võimaldamiseks ning Teenuse turvalisuse tagamiseks.
8.3. Sõltuvalt kasutatavast autentimisviisist võib Teenuse osutaja töödelda muu hulgas järgmisi andmeid:
8.3.1. kasutaja nimi;
8.3.2. e-posti aadress;
8.3.3. autentimisteenuse poolt edastatud kordumatu kasutajatunnus;
8.3.4. autentimise kuupäev ja kellaaeg;
8.3.5. sisselogimisega seotud tehniline teave.
8.4. Teenuse osutaja võib kasutada kolmandate isikute autentimisteenuseid, kui see on vajalik kasutaja turvaliseks autentimiseks või Teenuse funktsionaalsuse tagamiseks.
8.5. Kolmandate isikute autentimisteenuste kasutamisel võib vastav autentimisteenuse pakkuja töödelda kasutaja isikuandmeid vastavalt oma privaatsustingimustele ja kasutustingimustele. Teenuse osutaja ei vastuta selliste kolmandate isikute andmetöötluse eest.
8.6. Teenuse osutaja võib kasutada ühekordseid sisselogimislinke (Magic Link), kasutajanime ja parooli või muid Teenuse poolt toetatud autentimisviise kasutaja isikusamasuse kontrollimiseks.
8.7. Autentimise käigus kogutud andmeid kasutatakse üksnes ulatuses, mis on vajalik kasutaja tuvastamiseks, Teenuse turvalisuse tagamiseks, pettuste ennetamiseks, kasutajakonto haldamiseks ning õigusaktidest tulenevate kohustuste täitmiseks.
8.8. Teenuse osutaja võib säilitada autentimisega seotud logisid, kui see on vajalik Teenuse turvalisuse tagamiseks, süsteemi töökindluse tagamiseks, rikkumiste avastamiseks või õiguslike nõuete kaitsmiseks.
8.9. Kasutaja vastutab oma autentimisvahendite konfidentsiaalsuse eest ning kohustub viivitamata teavitama Teenuse osutajat, kui tal tekib põhjendatud kahtlus, et tema kasutajakontot või autentimisvahendeid on kasutatud ilma tema loata.
9Küpsised ja sarnased tehnoloogiad
9.1. Teenuse osutaja võib kasutada küpsiseid (cookies), pikslisilte, lokaalse salvestuse tehnoloogiaid ning muid sarnaseid tehnilisi lahendusi (edaspidi ühiselt küpsised), et tagada Teenuse korrektne toimimine, turvalisus, kasutusmugavus ning Teenuse edasiarendamine.
9.2. Küpsised võimaldavad muu hulgas:
9.2.1. tagada kasutajakonto toimimise ja kasutaja autentimise;
9.2.2. säilitada kasutaja eelistused ja seadistused;
9.2.3. parandada Teenuse turvalisust ning avastada võimalikke rikkumisi;
9.2.4. koguda anonüümset või koondatud kasutusstatistikat;
9.2.5. analüüsida Teenuse kasutamist ning parandada selle toimivust;
9.2.6. võimaldada kasutajale sobivamat kasutuskogemust;
9.2.7. kuvada või mõõta turundusliku sisu tõhusust juhul, kui kasutaja on selleks nõusoleku andnud.
9.3. Teenuse osutaja võib kasutada järgmisi küpsiste kategooriaid:
9.3.1. tehniliselt vajalikud küpsised;
9.3.2. funktsionaalsed küpsised;
9.3.3. analüütilised küpsised;
9.3.4. turundusküpsised.
9.4. Tehniliselt vajalikud küpsised on vajalikud Teenuse toimimiseks ning nende kasutamiseks ei ole üldjuhul vajalik kasutaja eelnev nõusolek ulatuses, milles seda lubavad kohaldatavad õigusaktid.
9.5. Analüütilisi, funktsionaalseid ja turundusküpsiseid kasutatakse üksnes juhul, kui kasutaja on selleks andnud nõusoleku või kui nende kasutamine on lubatud kohaldatavate õigusaktide alusel.
9.6. Kasutajal on õigus igal ajal muuta või tagasi võtta küpsiste kasutamiseks antud nõusolek, kasutades selleks Teenuses pakutavaid vastavaid seadistusi või oma veebibrauseri seadeid ulatuses, milles see on tehniliselt võimalik.
9.7. Küpsiste keelamine võib mõjutada Teenuse või selle üksikute funktsioonide korrektset toimimist.
9.8. Teenuse osutaja võib kasutada küpsiseid ja sarnaseid tehnoloogiaid nii enda kui ka kolmandate isikute tehniliste lahenduste kaudu, kui see on vajalik Teenuse osutamiseks või õiguspäraste eesmärkide saavutamiseks.
9.9. Täpsem teave Arveteha Teenuses kasutatavate küpsiste, nende eesmärkide, säilitamisaegade, õiguslike aluste ning kasutaja valikuvõimaluste kohta võib olla esitatud eraldi dokumendis „Küpsiste poliitika“, mis avaldatakse Arveteha veebilehel.
10Isikuandmete säilitamine
10.1. Teenuse osutaja säilitab isikuandmeid üksnes nii kaua, kui see on vajalik isikuandmete töötlemise eesmärkide saavutamiseks, Teenuse osutamiseks, õigusaktidest tulenevate kohustuste täitmiseks või õigustatud huvide kaitseks.
10.2. Isikuandmete säilitamise tähtaeg sõltub töödeldavate andmete liigist, töötlemise eesmärgist ning kohaldatavatest õigusaktidest.
10.3. Kasutajakonto andmeid säilitatakse üldjuhul kogu kasutajakonto aktiivse kasutamise aja ning mõistliku aja jooksul pärast kasutajakonto sulgemist ulatuses, mis on vajalik käesolevas Privaatsuspoliitikas kirjeldatud eesmärkide saavutamiseks või õigusaktidest tulenevate kohustuste täitmiseks.
10.4. Kasutaja poolt Teenuses loodud või sisestatud dokumente ja muid andmeid säilitatakse vastavalt kasutaja valitud Teenuse funktsionaalsusele, õigusaktidele ning Teenuse tehnilistele võimalustele.
10.5. Raamatupidamise, maksustamise või muude õigusaktidega seotud andmeid säilitatakse õigusaktides sätestatud tähtaja jooksul.
10.6. Turvalisuse tagamiseks kogutavaid süsteemiloge, autentimisloge ning muid tehnilisi logisid säilitatakse üksnes nii kaua, kui see on vajalik nende töötlemise eesmärgi saavutamiseks, välja arvatud juhul, kui pikem säilitamine tuleneb õigusaktidest või õigustatud huvist.
10.7. Säilitamistähtaja möödumisel kustutatakse isikuandmed, anonüümitakse või muudetakse pöördumatult tuvastamatuks, välja arvatud juhul, kui nende edasine säilitamine on nõutav kohaldatavate õigusaktide alusel.
10.8. Kasutaja võib taotleda oma isikuandmete kustutamist ulatuses, milles see ei ole vastuolus Teenuse osutaja seadusest tulenevate kohustuste või õigustatud huvidega.
10.9. Teenuse osutaja võib säilitada minimaalses vajalikus ulatuses andmeid ka pärast kasutajakonto sulgemist, kui see on vajalik õiguslike nõuete esitamiseks, kaitsmiseks, vaidluste lahendamiseks, pettuste ennetamiseks või muude õigustatud huvide kaitseks.
11Isikuandmete turvalisus
11.1. Teenuse osutaja rakendab asjakohaseid tehnilisi, füüsilisi ja korralduslikke turvameetmeid, et kaitsta isikuandmeid loata juurdepääsu, muutmise, avalikustamise, hävimise, kaotsimineku või muu ebaseadusliku töötlemise eest.
11.2. Turvameetmete valikul arvestab Teenuse osutaja isikuandmete olemust, töötlemise ulatust, eesmärke, võimalikke riske ning tehnoloogia arengut.
11.3. Juurdepääs isikuandmetele võimaldatakse üksnes isikutele, kellel on selleks tööülesannetest või lepingust tulenev õigus ning kes on kohustatud järgima konfidentsiaalsusnõudeid.
11.4. Teenuse osutaja võib kasutada andmete krüpteerimist, pseudonümiseerimist, varundamist, autentimist, juurdepääsukontrolli, logimist ning muid turvameetmeid ulatuses, mis on vajalik Teenuse turvalisuse tagamiseks.
11.5. Teenuse osutaja vaatab turvameetmed regulaarselt üle ning võib neid täiendada või muuta vastavalt tehnoloogia arengule, muutuvatele riskidele või õigusaktidest tulenevatele nõuetele.
11.6. Kasutaja vastutab oma autentimisvahendite, seadmete ja kasutajakonto turvalise kasutamise eest ning kohustub rakendama mõistlikke meetmeid oma kasutajakonto kaitsmiseks.
11.7. Teenuse osutaja ei vastuta turvaintsidentide eest, mis on põhjustatud kasutaja hooletusest, nõrkadest autentimisvahenditest, kolmandate isikute tegevusest või muudest asjaoludest, mis ei ole Teenuse osutaja kontrolli all.
11.8. Kui Teenuse osutaja avastab isikuandmete turvalisust mõjutava juhtumi, tegutseb ta vastavalt kohaldatavatele õigusaktidele ning rakendab mõistlikke meetmeid võimalike tagajärgede piiramiseks ja edasiste rikkumiste vältimiseks.
11.9. Teenuse osutaja hindab regulaarselt oma infosüsteemide turvalisust ning võib selleks kasutada tehnilisi auditeid, seiret, logianalüüsi ja muid turvameetmeid.
11.10. Kuigi Teenuse osutaja rakendab kaasaegseid turvameetmeid, ei ole ühegi interneti kaudu edastatava ega elektrooniliselt säilitatava teabe täielik turvalisus absoluutsel määral tagatav. Sellest tulenevalt ei saa Teenuse osutaja garanteerida isikuandmete täielikku kaitset kõikide võimalike turvariskide vastu.
12Isikuandmete edastamine kolmandatele isikutele
12.1. Teenuse osutaja ei müü, rendi ega avalikusta kasutajate isikuandmeid kolmandatele isikutele, välja arvatud käesolevas Privaatsuspoliitikas kirjeldatud juhtudel või juhul, kui see tuleneb kohaldatavatest õigusaktidest.
12.2. Teenuse osutaja võib edastada isikuandmeid volitatud töötlejatele, alltöövõtjatele ning teistele teenusepakkujatele ulatuses, mis on vajalik Teenuse osutamiseks, arendamiseks, hooldamiseks, turvalisuse tagamiseks või õigusaktidest tulenevate kohustuste täitmiseks.
12.3. Teenuse osutaja võib kasutada muu hulgas järgmiste teenuste osutajaid:
12.3.1. pilveteenuse pakkujad;
12.3.2. autentimisteenuse pakkujad;
12.3.3. e-posti teenuse pakkujad;
12.3.4. makseteenuse pakkujad;
12.3.5. analüütika- ja statistika teenuse pakkujad;
12.3.6. andmesalvestus- ja varundusteenuse pakkujad;
12.3.7. klienditoe ja tehnilise toe teenuse pakkujad;
12.3.8. muud Teenuse toimimiseks vajalikud tehnilised teenusepakkujad.
12.4. Teenuse osutaja võib edastada isikuandmeid pädevatele riigiasutustele või õiguskaitseasutustele üksnes juhul, kui selline kohustus tuleneb õigusaktidest või pädevast õiguslikust nõudest.
12.5. Kõik volitatud töötlejad on kohustatud töötlema isikuandmeid üksnes Teenuse osutaja juhiste alusel ning rakendama asjakohaseid tehnilisi ja korralduslikke turvameetmeid kooskõlas GDPR-i ja teiste kohaldatavate õigusaktidega.
12.6. Teenuse osutaja ei edasta isikuandmeid kolmandatele isikutele nende enda turunduslikel eesmärkidel ilma andmesubjekti eelneva nõusolekuta, kui õigusaktidest ei tulene teisiti.
12.7. Teenuse osutaja võib avaldada või edastada isikuandmeid ulatuses, mis on vajalik oma õiguste kaitsmiseks, õiguslike nõuete esitamiseks või kaitsmiseks, pettuste ennetamiseks, turvarikkumiste uurimiseks või muude õigustatud huvide kaitseks kooskõlas kohaldatavate õigusaktidega.
12.8. Teenuse osutaja sõlmib vajaduse korral volitatud töötlejatega asjakohased lepingud või kasutab teenusepakkujaid, kelle teenusetingimused ja andmekaitsetingimused vastavad kohaldatavatele õigusaktidele.
13Rahvusvaheline andmeedastus
13.1. Teenuse osutaja töötleb isikuandmeid üldjuhul Euroopa Majanduspiirkonnas (EMP).
13.2. Teatud juhtudel võib Teenuse osutaja kasutada teenusepakkujaid, kelle tegevus või andmetöötlus toimub väljaspool Euroopa Majanduspiirkonda.
13.3. Kui isikuandmeid edastatakse väljapoole Euroopa Majanduspiirkonda, tagab Teenuse osutaja, et selline edastamine toimub kooskõlas Euroopa Parlamendi ja nõukogu määrusega (EL) 2016/679 (GDPR) ning teiste kohaldatavate õigusaktidega.
13.4. Isikuandmete edastamisel väljapoole Euroopa Majanduspiirkonda võib Teenuse osutaja kasutada Euroopa Komisjoni piisavuse otsuseid, Euroopa Komisjoni poolt kinnitatud tüüptingimusi (Standard Contractual Clauses – SCC) või muid GDPR-is sätestatud õiguslikke mehhanisme.
13.5. Teenuse osutaja teeb mõistlikke jõupingutusi tagamaks, et rahvusvahelise andmeedastuse korral oleks isikuandmetele tagatud piisav kaitsetase.
13.6. Andmesubjektil on õigus küsida täiendavat teavet isikuandmete rahvusvahelise edastamise kohta, võttes ühendust Teenuse osutajaga käesolevas Privaatsuspoliitikas toodud kontaktandmetel.
14Andmetöötlusleping (Data Processing Agreement)
14.1. Kui Kasutaja töötleb Teenuse kaudu kolmandate isikute isikuandmeid, tegutseb Teenuse osutaja üldjuhul volitatud töötlejana ning poolte vahel kohaldatakse vajaduse korral andmetöötluslepingut (Data Processing Agreement, DPA).
14.2. DPA sätestab poolte õigused ja kohustused ning vastab GDPR artiklile 28.
14.3. Teenuse osutaja rakendab proportsionaalseid tehnilisi ja korralduslikke meetmeid, sealhulgas vajaduse korral töötlemis- ja auditilogisid, varundamist, taasteprotseduure ning Teenuse kättesaadavust toetavaid meetmeid.
14.4. Teenuse API kasutamisel, tehisintellektil põhinevate funktsioonide või automatiseeritud teenuste lisandumisel kohaldatakse käesolevat Privaatsuspoliitikat ning vajaduse korral täiendavaid tingimusi.
14.5. Kasutajal on Teenuse funktsionaalsuse piires õigus oma andmeid eksportida tavapärases masinloetavas vormingus.
15Andmete töötlemine Teenuses
15.1. Arveteha võimaldab kasutajatel luua, töödelda, salvestada, importida, eksportida, edastada ning hallata dokumente ja muid andmeid vastavalt Teenuse funktsionaalsusele.
15.2. Kasutaja poolt Teenusesse sisestatud või üles laaditud andmeid töödeldakse üksnes ulatuses, mis on vajalik Teenuse osutamiseks, kasutaja valitud funktsioonide võimaldamiseks ning käesolevas Privaatsuspoliitikas kirjeldatud eesmärkide saavutamiseks.
15.3. Teenuse osutaja ei kontrolli kasutaja poolt Teenusesse sisestatud andmete õigsust, täielikkust ega seaduslikkust, välja arvatud juhul, kui selline kontroll on vajalik Teenuse toimimiseks või tuleneb kohaldatavatest õigusaktidest.
15.4. Kasutaja vastutab selle eest, et Teenusesse sisestatud või üles laaditud isikuandmete töötlemiseks on olemas vajalik õiguslik alus ning et selliste andmete töötlemine ei riku kolmandate isikute õigusi ega kohaldatavaid õigusakte.
15.5. Teenuse osutaja võib töödelda kasutaja dokumente ja andmeid tehnilistel eesmärkidel, sealhulgas nende salvestamiseks, varundamiseks, sünkroonimiseks, taastamiseks, eksportimiseks, edastamiseks ning Teenuse töökindluse tagamiseks.
15.6. Teenuse osutaja ei kasuta kasutaja dokumentide sisu oma ärilistel eesmärkidel ega avalda seda kolmandatele isikutele, välja arvatud juhul, kui see on vajalik Teenuse osutamiseks, tuleneb kasutaja korraldusest, kohaldatavatest õigusaktidest või käesolevast Privaatsuspoliitikast.
15.7. Teenuse osutaja võib töödelda kasutaja dokumentidega seotud tehnilisi metaandmeid, sealhulgas dokumentide loomise aega, muutmise aega, failivormingut, süsteemisündmusi ning muid Teenuse toimimiseks vajalikke tehnilisi andmeid.
15.8. Teenuse osutaja võib kasutada anonüümseid või pöördumatult anonüümitud koondandmeid Teenuse kasutuse analüüsimiseks, kvaliteedi parandamiseks, statistika koostamiseks ning Teenuse edasiarendamiseks tingimusel, et sellistest andmetest ei ole võimalik tuvastada konkreetset andmesubjekti ega tema dokumente.
15.9. Teenuse osutaja rakendab mõistlikke tehnilisi ja korralduslikke meetmeid, et tagada Teenuses töödeldavate andmete konfidentsiaalsus, terviklus ja kättesaadavus kooskõlas kohaldatavate õigusaktidega.
16Analüütika ja Teenuse arendamine
16.1. Teenuse osutaja võib koguda ja töödelda Teenuse kasutamisega seotud tehnilisi, statistilisi ning analüütilisi andmeid eesmärgiga tagada Teenuse töökindlus, turvalisus, kvaliteet ja kasutusmugavus.
16.2. Analüütilisi andmeid võidakse kasutada Teenuse kasutusmustrite mõistmiseks, vigade tuvastamiseks, jõudluse analüüsimiseks, süsteemi optimeerimiseks ning olemasolevate funktsioonide täiustamiseks.
16.3. Võimaluse korral kasutatakse analüütilistel eesmärkidel anonüümseid või pseudonüümitud andmeid, välja arvatud juhul, kui isikuandmete töötlemiseks on olemas muu õiguslik alus.
16.4. Teenuse osutaja võib kasutada analüütilisi andmeid uute funktsioonide, automatiseeritud lahenduste, tehisintellektil põhinevate tööriistade ning muude tehnoloogiliste lahenduste kavandamiseks, arendamiseks, testimiseks ja täiustamiseks kooskõlas kohaldatavate õigusaktidega.
16.5. Kui Teenuses kasutatakse tehisintellektil põhinevaid funktsioone, toimub isikuandmete töötlemine üksnes ulatuses, mis on vajalik vastava funktsionaalsuse võimaldamiseks ning kooskõlas käesoleva Privaatsuspoliitika ja kohaldatavate õigusaktidega.
16.6. Teenuse osutaja ei kasuta kasutaja dokumentide sisu automatiseeritud otsuste tegemiseks, millel oleks andmesubjekti suhtes õiguslik või samaväärselt oluline mõju, välja arvatud juhul, kui see on lubatud kohaldatavate õigusaktide alusel või toimub andmesubjekti selgesõnalise nõusoleku alusel.
16.7. Teenuse osutaja ei müü kasutajate isikuandmeid ega dokumentide sisu kolmandatele isikutele turunduslikel eesmärkidel.
16.8. Kui Teenuse kasutuselevõetavad uued tehnoloogiad või funktsioonid mõjutavad isikuandmete töötlemise viisi, ajakohastab Teenuse osutaja käesolevat Privaatsuspoliitikat enne vastavate muudatuste jõustumist või mõistliku aja jooksul pärast nende kasutuselevõttu vastavalt kohaldatavatele õigusaktidele.
17Alaealiste isikuandmed
17.1. Arveteha Teenus ei ole mõeldud alla 18-aastastele isikutele ning Teenuse osutaja ei kogu teadlikult alaealiste isikuandmeid ilma selleks vajaliku õigusliku aluseta.
17.2. Kui Teenuse osutaja saab teada, et alaealise isikuandmeid on töödeldud vastuolus kohaldatavate õigusaktidega või ilma vajaliku õigusliku aluseta, rakendab Teenuse osutaja mõistlikke meetmeid selliste andmete kustutamiseks või töötlemise lõpetamiseks.
17.3. Kui lapsevanem, eestkostja või muu seaduslik esindaja leiab, et alaealine on Teenusele esitanud isikuandmeid ilma nõutava õigusliku aluseta, palume võtta viivitamata ühendust Teenuse osutajaga käesolevas Privaatsuspoliitikas toodud kontaktandmetel.
17.4. Käesolev punkt ei piira juhtumeid, kus alaealise isikuandmete töötlemine on lubatud või nõutav kohaldatavate õigusaktide alusel.
18Andmesubjekti õiguste teostamine
18.1. Andmesubjekt võib kasutada kõiki GDPR-ist ja teistest kohaldatavatest õigusaktidest tulenevaid õigusi, esitades vastava taotluse Teenuse osutajale.
18.2. Taotluse võib esitada e-posti teel aadressile info@arveteha.ee või muul Teenuse poolt võimaldatud viisil.
18.3. Teenuse osutajal on õigus enne taotluse täitmist kontrollida taotluse esitaja isikusamasust, kui see on vajalik isikuandmete kaitse tagamiseks.
18.4. Teenuse osutaja vastab andmesubjekti taotlusele põhjendamatu viivituseta ning hiljemalt ühe (1) kuu jooksul alates taotluse saamisest, välja arvatud juhul, kui kohaldatavad õigusaktid võimaldavad vastamise tähtaega pikendada.
18.5. Kui taotlus on ilmselgelt põhjendamatu või ülemäärane, võib Teenuse osutaja keelduda selle täitmisest või nõuda mõistlikku tasu ulatuses, mis on lubatud kohaldatavate õigusaktidega.
18.6. Kui Teenuse osutaja ei saa taotlust rahuldada, teavitatakse andmesubjekti keeldumise põhjustest ning tema õigusest pöörduda Andmekaitse Inspektsiooni või pädeva kohtu poole.
19Andmekaitse põhimõtted
19.1. Teenuse osutaja töötleb isikuandmeid seaduslikult, õiglaselt ja läbipaistvalt.
19.2. Isikuandmeid kogutakse üksnes selgelt määratletud ja õiguspärastel eesmärkidel ning neid ei töödelda hiljem eesmärkidel, mis ei ole nende algsete eesmärkidega kooskõlas.
19.3. Teenuse osutaja järgib andmete minimaalsuse põhimõtet ning töötleb üksnes selliseid isikuandmeid, mis on vajalikud konkreetse töötlemise eesmärgi saavutamiseks.
19.4. Teenuse osutaja rakendab mõistlikke meetmeid, et töödeldavad isikuandmed oleksid ajakohased, täpsed ja vajaduse korral parandatud või kustutatud.
19.5. Isikuandmeid säilitatakse üksnes nii kaua, kui see on vajalik nende töötlemise eesmärgi saavutamiseks või õigusaktidest tulenevate kohustuste täitmiseks.
19.6. Teenuse osutaja rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid isikuandmete tervikluse, konfidentsiaalsuse ja kättesaadavuse tagamiseks.
19.7. Teenuse osutaja vastutab käesolevas Privaatsuspoliitikas kirjeldatud isikuandmete töötlemise põhimõtete järgimise eest ning on valmis nende järgimist vajaduse korral tõendama kooskõlas kohaldatavate õigusaktidega.
20Isikuandmete rikkumised
20.1. Teenuse osutaja rakendab mõistlikke tehnilisi ja korralduslikke meetmeid isikuandmete rikkumiste ennetamiseks, avastamiseks ning nende võimalike tagajärgede vähendamiseks.
20.2. Isikuandmete rikkumise korral tegutseb Teenuse osutaja kooskõlas GDPR-i, Eesti Vabariigi õigusaktide ning pädevate järelevalveasutuste juhistega.
20.3. Kui isikuandmete rikkumine kujutab tõenäoliselt ohtu andmesubjekti õigustele ja vabadustele, teavitab Teenuse osutaja vajaduse korral pädevat järelevalveasutust ning mõjutatud andmesubjekte õigusaktides sätestatud korras.
20.4. Kui kasutaja avastab võimaliku turvaintsidendi või isikuandmete rikkumise, palume sellest viivitamata teavitada Teenuse osutajat aadressil info@arveteha.ee .
21Privaatsuspoliitika muutmine
21.1. Teenuse osutajal on õigus käesolevat Privaatsuspoliitikat igal ajal muuta või täiendada, kui see on vajalik Teenuse arendamise, õigusaktide muudatuste, tehnoloogiliste lahenduste muutumise või muude põhjendatud asjaolude tõttu.
21.2. Privaatsuspoliitika uus redaktsioon avaldatakse Arveteha veebilehel ning jõustub selles märgitud kuupäeval, kui ei ole sätestatud teisiti.
21.3. Kui Privaatsuspoliitika muudatused mõjutavad oluliselt isikuandmete töötlemise põhimõtteid või andmesubjekti õigusi, teavitab Teenuse osutaja kasutajaid mõistliku aja jooksul enne muudatuste jõustumist, kui see on kohaldatavate õigusaktide kohaselt vajalik.
21.4. Käesoleva Privaatsuspoliitika kehtiv versioon on alati kättesaadav Arveteha veebilehel.
22Kontaktandmed
22.1. Käesoleva Privaatsuspoliitika alusel isikuandmete vastutav töötleja on:
Alveron Consulting OÜ
Registrikood: 17444310
KMKR: EE102986967
Peterburi tee 47c, 11415 Tallinn, Eesti
E-post: info@arveteha.ee
Veebileht: https://arveteha.ee
22.2. Isikuandmete töötlemise või käesoleva Privaatsuspoliitikaga seotud küsimuste korral võib võtta ühendust Teenuse osutajaga eespool nimetatud kontaktandmetel.
22.3. Kui andmesubjekt leiab, et tema isikuandmete töötlemine rikub kohaldatavaid õigusakte, on tal õigus pöörduda Andmekaitse Inspektsiooni või pädeva kohtu poole.
23Lõppsätted
23.1. Käesolev Privaatsuspoliitika on koostatud kooskõlas Euroopa Parlamendi ja nõukogu määrusega (EL) 2016/679 (isikuandmete kaitse üldmäärus ehk GDPR), Eesti Vabariigi isikuandmete kaitse seaduse ning teiste kohaldatavate Euroopa Liidu ja Eesti Vabariigi õigusaktidega.
23.2. Kui käesoleva Privaatsuspoliitika mõni säte osutub kehtetuks või kohaldamatuks, ei mõjuta see ülejäänud sätete kehtivust ega kohaldatavust. Sellisel juhul asendatakse kehtetu või kohaldamatu säte võimalikult lähedase õigusliku tähendusega sättega.
23.3. Käesolevat Privaatsuspoliitikat tõlgendatakse kooskõlas Eesti Vabariigi õigusega, kui kohaldatavatest õigusaktidest ei tulene teisiti.
23.4. Isikuandmete töötlemisega seotud vaidlused püütakse esmalt lahendada läbirääkimiste teel. Kui kokkulepet ei saavutata, lahendatakse vaidlus kohaldatavates õigusaktides sätestatud korras.
23.5. Käesolev Privaatsuspoliitika jõustub selle avaldamisel Arveteha veebilehel ning kehtib kuni uue versiooni avaldamiseni.