1. Vastutav töötleja
Isikuandmete vastutav töötleja on
[vastutav töötleja: Ettevõtluse Ringtee OÜ / täpsustamisel].
Kontaktandmed: [e-post / aadress – täpsustamisel].
Andmekaitsespetsialist: [määratakse vajadusel – täpsustamisel].
2. Milliseid andmeid kogume
Platvorm kogub üksnes neid isikuandmeid, mis on vajalikud kasutajakonto, autentimise ja
turvalise teenuse toimimiseks. Konkreetselt töötleme järgmisi andmeid:
| Andmekategooria | Konkreetsed andmed | Allikas |
| Konto andmed |
E-posti aadress, nimi, kasutaja roll (eraisik / esindaja / admin), konto staatus,
loomise aeg, viimase sisselogimise aeg. |
Kasutaja / isikutuvastusteenus |
| Autentimise (identiteedi) andmed |
Sisselogimismeetod (Google / Microsoft) ja vastava teenuse poolt antud unikaalne
kasutajatunnus (IdP subjekti-identifikaator), tuvastamise aeg. Paroole EI koguta ega salvestata. |
Isikutuvastusteenus (OIDC) |
| Seansiandmed |
Seansi tunnus, loomise ja viimase tegevuse aeg, aegumisaeg, IP-aadress ja
veebilehitseja tunnus (user-agent). |
Automaatselt sisselogimisel |
| Kutse andmed |
Kutsutava e-posti aadress, määratud roll, kutse seis ja aegumine (kutsepõhine ligipääs). |
Teenusepakkuja |
| Ettevõtte seose (claim) andmed |
Seos kasutaja ja tema esindatava ettevõtte (registrikoodi) vahel ning seose kinnitamise seis. |
Kasutaja |
| Auditilogi |
Turvalisuse seisukohast oluliste tegevuste kirjed (sisse-/väljalogimine, kutse loomine
ja vastuvõtmine, rolli muutmine, ettevõtte seose taotlemine), koos aja, tegevuse liigi,
objekti ja IP-aadressiga. |
Automaatselt |
| Nõusoleku kirjed |
Nõustutud dokument (kasutustingimused / privaatsuspoliitika), versioon, nõustumise aeg
ja IP-aadress. |
Automaatselt nõusoleku andmisel |
Platvorm ei kogu eriliigilisi isikuandmeid (terviseandmed, poliitilised
vaated jms) ega kasutajate paroole.
3. Töötlemise eesmärgid ja õiguslik alus
| Eesmärk | Õiguslik alus (GDPR art 6) |
| Kasutajakonto loomine ja haldamine, autentimine, teenuse osutamine. |
Lepingu täitmine (art 6 lg 1 p b) ning kasutaja nõusolek tingimustega. |
| Seansihaldus, turvalisus, pettuse ja väärkasutuse tõkestamine, auditilogi. |
Õigustatud huvi (art 6 lg 1 p f) – Platvormi ja kasutajate kaitse. |
| Kasutustingimuste ja privaatsuspoliitikaga nõustumise tõendamine (nõusoleku kirjed). |
Juriidilise kohustuse täitmine ja õigustatud huvi tõendatavuse tagamiseks. |
| Küpsiste kasutamine, mis on teenuse toimimiseks rangelt vajalikud. |
Õigustatud huvi / vajalikkus (rangelt vajalikud küpsised ei eelda eraldi nõusolekut). |
4. Äriregistri avaandmed (GDPR Art 14)
4.1. Platvorm kasutab väärtushinnangute arvutamiseks ettevõtete avalikke andmeid, sealhulgas
Registrite ja Infosüsteemide Keskuse (RIK) hallatava äriregistri avaandmeid (bilansid,
kasumiaruanded, üldandmed). Need andmed on ettevõtjate ja juriidiliste isikute kohta ning
on avalikult kättesaadavad (RIK avaandmete litsents — täpsustamisel).
4.2. Art 14 teavitus (andmed ei pärine andmesubjektilt). Kui äriregistri
avaandmed sisaldavad füüsiliste isikute andmeid (nt esindaja nimi, FIE andmed),
töödeldakse neid järgmiselt:
- Andmekategooriad: nimi, esindusõiguse liik, äriregistri avalik roll.
- Allikas: RIK äriregister (avalik andmebaas).
- Töötlemise eesmärk ja õiguslik alus: indikatiivse väärtushinnangu arvutamine
ettevõtte kohta — õigustatud huvi alusel (GDPR Art 6(1)(f)); LIA läbiviidud.
- Säilitamine: [tähtaeg — täpsustamisel].
- Vastuväiteõigus (Art 21): andmesubjektil on õigus esitada igal ajal
vastuväide õigustatud huvil põhinevale töötlemisele (vt p 6 ja p 11).
4.3. Käesolev teavitus täidab GDPR Art 14 nõude. Täiendavate küsimuste korral pöörduge
vastutava töötleja poole (p 11).
[RIK avaandmete täpne litsents ja ulatus – täpsustamisel juristi ülevaatusel]
5. Andmete säilitamine
5.1. Konto- ja identiteediandmeid säilitatakse kasutajakonto kehtivuse jooksul ning
[N kuud — täpsustamisel] pärast konto sulgemist.
5.2. Seansiandmed kustutatakse või muutuvad kehtetuks seansi aegumisel või väljalogimisel
(maksimaalne kestus: [N päeva — täpsustamisel]).
5.3. Auditilogi ja nõusoleku kirjeid säilitatakse turvalisuse ja tõendatavuse eesmärgil
[N aastat — täpsustamisel], kuid mitte kauem kui eesmärgi
täitmiseks vajalik.
5.4. Makseandmeid (sh arve-kirjed) säilitatakse raamatupidamis- ja maksuõiguse kohustuse
täitmiseks 7 aastat (RPS § 12).
5.5. Täpsed säilitustähtajad kinnitatakse juristi ülevaatusel:
[tähtajad andmekategooriate kaupa — täpsustamisel].
6. Andmesubjekti õigused
Kasutajal on GDPR-i kohaselt järgmised õigused oma isikuandmete suhtes:
- Juurdepääs (Art 15) – saada teavet ja koopia tema kohta töödeldavatest andmetest;
- Parandamine (Art 16) – nõuda ebatäpsete või puudulike andmete parandamist;
- Kustutamine (Art 17) – nõuda andmete kustutamist seaduses sätestatud alustel
(„õigus olla unustatud");
- Ülekandmine (Art 20) – saada enda esitatud andmed struktureeritud, masinloetavas
vormingus ja edastada need teisele vastutavale töötlejale;
- Töötlemise piiramine (Art 18) – nõuda töötlemise ajutist piiramist;
- Vastuväide (Art 21) – esitada igal ajal vastuväide õigustatud huvil (Art 6(1)(f))
põhinevale töötlemisele, sealhulgas äriregistri avaandmete töötlemisele (vt p 4). Vastuväite
korral lõpetab Teenusepakkuja töötlemise, v.a kui on mõjuvad õiguspärased põhjused, mis kaaluvad
üles andmesubjekti huvid;
- Nõusoleku tagasivõtmine (Art 7(3)) – võtta antud nõusolek igal ajal tagasi
(sama lihtsalt kui anti; see ei mõjuta enne tagasivõtmist toimunud töötlemise õiguspärasust).
Nõusoleku tagasivõtmine ei mõjuta ligipääsu turuplatsile ega hindamisraportile.
Õiguste teostamiseks tuleb pöörduda vastutava töötleja poole (vt p 11). Taotlusele vastame
seadusega ettenähtud tähtaja jooksul (üldiselt 1 kuu, GDPR Art 12(3)).
7. Kolmandad osapooled, saajad ja andmete edastamine
7.1. Isikutuvastusteenused (SSO). Sisselogimisel kasutatakse Google'i ja/või
Microsofti isikutuvastusteenust (OIDC). Sisselogimisel suhtleb kasutaja vastava teenusepakkujaga
ning Platvorm saab tagasi kasutaja e-posti aadressi, nime ja unikaalse kasutajatunnuse. Nende
teenuste isikuandmete töötlemine toimub vastava teenusepakkuja privaatsustingimuste kohaselt.
7.2. Äriregistri (RIK) avaandmed. Vt p 4 – avalikud lähteandmed arvutuste sisendina.
7.3. Taristu ja hosting (volitatud töötleja, GDPR Art 28). Platvormi käitatakse
pilootetapis Teenusepakkuja hallataval serveril. VPS-i / pilveteenuse kasutamisel sõlmitakse
volitatud töötleja leping (DPA), mis tagab GDPR Art 28 nõuete täitmise.
[hostingu asukoht / volitatud töötleja nimi — täpsustamisel]
7.4. Makseteenuse pakkuja (PSP) (volitatud töötleja, GDPR Art 28).
Maksete töötlemiseks kasutatakse litsentseeritud PSP-d (nt Stripe, Montonio vms).
PSP-le edastatakse makse sooritamiseks vajalikud andmed (nimi, e-post, makseandmed).
PSP-ga on sõlmitud DPA; maksekaardi andmeid Teenusepakkuja ei salvesta.
[PSP nimi ja andmetöötluslepingu viide — täpsustamisel]
7.5. Saajad / partnerid (eraldi vastutav töötleja, GDPR Art 6(1)(a)).
Platvormi partnerprogrammi raames võidakse kasutaja andmeid (sh hindamisaruanne ja kavatsuse
näitajad) edastada partnerile (pank, audiitor, advokaat, maksunõustaja) ainult juhul, kui
kasutaja on andnud sõnaselge, granulaarset nõusoleku (kategooria kaupa) enne edastamist.
Nõusolek on vabatahtlik, tagasivõetav ja ei seo ligipääsu põhiteenustele. Partner tegutseb
eraldi vastutava töötlejana; Teenusepakkuja sõlmib enne andmete edastamist partneriga
andmete jagamise lepingu, mis käsitleb mh Art 14 kohustust. Nõusoleku logis säilitatakse:
nõustuja, nõustumisaeg, nõusoleku versioon, edastuse saaja kategooria ja tegelik saaja.
7.6. Andmeid ei müüda kolmandatele isikutele ega kasutata reklaami profileerimiseks. Andmeid
ei edastata väljapoole Euroopa Majanduspiirkonda (EMP) ilma asjakohase kaitsemeetmeta
(GDPR Art 44 jj).
8. Küpsised
Platvorm kasutab üksnes rangelt vajalikke küpsiseid, mis on teenuse toimimiseks
hädavajalikud ega eelda eraldi nõusolekut:
- Seansiküpsis – hoiab sisselogitud kasutaja seansi tunnust (allkirjastatud,
ei sisalda isikuandmeid endas). Seatud HttpOnly, Secure ja SameSite=Lax lippudega.
- CSRF-kaitse tunnus – kaitseb vormide esitamist võltspäringute (CSRF) vastu.
Platvorm ei kasuta analüütika-, reklaami- ega jälgimisküpsiseid.
9. Andmeturve
Teenusepakkuja rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid andmete kaitseks:
paroolivaba autentimine, serveripoolsed seansid, küpsiste turvalipud, CSRF-kaitse, turvapäised,
ligipääsu kiiruspiirangud, sisendi valideerimine ja auditilogi. Pilootetapis on Platvorm
kättesaadav üksnes kutsutud kasutajatele ja kaitstud juurdepääsu taga.
10. Poliitika muutmine
Privaatsuspoliitikat võidakse aeg-ajalt ajakohastada (näiteks turuplatsi funktsioonide
lisandumisel). Iga versioon on tähistatud versiooninumbriga; olulistest muudatustest teavitatakse
kasutajaid mõistlikul viisil.
11. Kontakt ja kaebused
11.1. Isikuandmete töötlemist puudutavate küsimustega saab pöörduda vastutava töötleja poole:
[kontakt: e-post / aadress – täpsustamisel].
11.2. Kui kasutaja leiab, et tema andmete töötlemine rikub õigusakte, on tal õigus esitada
kaebus Andmekaitse Inspektsioonile (www.aki.ee) või pöörduda kohtusse.