AiAiAi andmetöötlusleping (DPA)
Isikuandmete kaitse üldmääruse (IKÜM) art 28
1. Pooled ja sõlmimine
- Vastutav töötleja: organisatsioon, kes loob AiAiAi-s tööruumi (edaspidi Klient).
- Volitatud töötleja: OÜ Kratikaitse, registrikood 17470678, Eesti (edaspidi Kratikaitse).
Leping sõlmitakse elektrooniliselt, kui tööruumi looja kinnitab, et tal on õigus Klienti esindada, ja nõustub selle versiooniga. Nõustumise versioon, aeg ja nõustuja salvestatakse tööruumi. Soovi korral allkirjastame lepingu ka digitaalselt.
2. Töötlemise ese, laad ja eesmärk
Ese: AiAiAi teenuse osutamine Kliendile: Kliendi AI-tööriistade nimekirja, seadete, ülevaatuste ja kasutajate andmete hoidmine ning neist vaadete koostamine.
Laad: salvestamine, kuvamine, muutmine, kustutamine ja vaadete koostamine Kliendi kasutajate tegevuse põhjal.
Eesmärk: ainult teenuse osutamine Kliendile. Kratikaitse ei kasuta Kliendi andmeid muul eesmärgil. Ta ei müü neid, ei profileeri, ei turunda ega kasuta neid AI-mudelite treenimiseks.
3. Kestus
Leping kehtib seni, kuni Kliendi tööruum on olemas, ja lisaks punktis 7 kirjeldatud kustutamise aja.
4. Isikuandmete liigid ja andmesubjektid
Andmesubjektid: Kliendi töötajad ja lepingupartnerid, kes on AiAiAi kasutajad, ning isikud, keda Klient tööriistade nimekirjas, seadetes või ülevaatustes nimetab.
Andmed:
- kasutajate e-posti aadress, nimi ja roll tööruumis;
- tööriistade nimekirja ja seadetesse sisestatud andmed, nt vastutajate nimed, intsidendikontakt ja märkused;
- töötajate reeglite lugemise kinnitused (kes, millise versiooni, millal);
- ülevaatuste osalejad ja otsused;
- kutsed (e-posti aadress ja roll);
- muudatuste ajalugu (kes, mida, millal).
Eriliigilisi isikuandmeid (IKÜM art 9) Klient AiAiAi-sse ei sisesta. Tööriistade nimekiri käsitleb AI-tööriistu, mitte inimeste tervist, veendumusi ega muid eriliigilisi andmeid.
Klient vastutab selle eest, et tal on sisestatavate andmete töötlemiseks õiguslik alus ja et tema töötajad on töötlemisest teavitatud. Näiteks peavad nad teadma, et töötajate reeglite lugemise kinnitused salvestatakse.
5. Kratikaitse kohustused (IKÜM art 28 lg 3 p a–h)
| Kohustus | |
|---|---|
| a | Töötleb isikuandmeid ainult Kliendi dokumenteeritud juhiste alusel. Juhised on see leping, Kliendi tegevus teenuse funktsioonide kaudu ja tööruumi omaniku kirjalikud korraldused. Kui juhis rikub Kratikaitse hinnangul andmekaitseõigust, teatab Kratikaitse sellest viivitamata. |
| b | Kõik andmetele juurdepääsu omavad isikud on seotud konfidentsiaalsuskohustusega. Praegu on haldusjuurdepääs ainult Mart Liivandil. |
| c | Rakendab IKÜM art 32 turvameetmeid, vt lisa 2. |
| d | Kaasab alltöötlejaid ainult lisa 3 järgi. Uuest või muutuvast alltöötlejast teatatakse vähemalt 30 päeva ette. Kliendil on õigus esitada vastuväide; kui seda ei õnnestu lahendada, võib Klient lepingu lõpetada. |
| e | Aitab Klienti andmesubjekti taotlustele vastata. Enamiku toimingutest (andmete parandamine ja kustutamine tööriistade nimekirjas, liikme eemaldamine) teeb Klient teenuses ise. Ülejäänud taotlustele vastab Kratikaitse põhjendamatu viivituseta. |
| f | Aitab Klienti IKÜM art 32–36 täitmisel. Isikuandmetega seotud rikkumisest teatab Kratikaitse Kliendile põhjendamatu viivituseta, hiljemalt 48 tunni jooksul selle avastamisest. |
| g | Lepingu lõppedes tagastab või kustutab andmed, vt punkt 7. |
| h | Teeb kättesaadavaks teabe kohustuste täitmise tõendamiseks ja võimaldab auditeid, vt punkt 8. |
6. Turvameetmed
Kratikaitse rakendab lisas 2 kirjeldatud meetmeid. Lisas on kirjas, mis on tegelikult rakendatud, ja eraldi ka see, mida ei tehta.
7. Kustutamine ja tagastamine
- Klient saab tööriistade nimekirja sisu, liikmeid ja seadeid teenuses ise muuta ja kustutada.
- Lepingu lõppedes annab Kratikaitse Kliendi soovil andmed masinloetaval kujul (JSON või CSV) ja kustutab tööruumi koos kõigi selle andmetega, sh muudatuste ajalooga, 30 päeva jooksul. Andmebaasi taastepunktid aeguvad seejärel 7 päeva jooksul (lisa 2).
- Alles jäävad ainult andmed, mille säilitamist nõuab seadus Kratikaitse enda kohustusena, näiteks arved raamatupidamise seaduse alusel.
8. Teave ja auditid
Kratikaitse vastab Kliendi põhjendatud küsimustele andmetöötluse kohta. Klient või tema volitatud audiitor võib teha auditi, teatades sellest vähemalt 30 päeva ette, kuni üks kord aastas (rikkumise korral ka sagedamini) ja oma kulul. Esmalt kasutatakse olemasolevat dokumentatsiooni.
9. Rahvusvahelised edastused
Andmebaas asub Euroopa Liidus. Päringuid võidakse töödelda alltöötleja andmekeskuses väljaspool Euroopa Majanduspiirkonda. Selliste edastuste kaitsemeetmed on kirjas lisas 3.
10. Vastutus
Poolte vastutust reguleerivad AiAiAi kasutustingimused. See leping on kasutustingimuste lahutamatu osa.
11. Muudatused ja kohaldatav õigus
Lepingu olulistest muudatustest teatatakse tööruumi omanikele vähemalt 30 päeva ette. Lepingule kohaldatakse Eesti õigust. Vaidlused lahendatakse Harju Maakohtus.
Lisa 1. Töötlemise kirjeldus
| Teenus | AiAiAi: AI-tööriistade nimekiri, töötajate reeglid, põhikontrollide loetelu, kvartali ülevaatus ja kliendile mõeldud kokkuvõte |
| Andmete asukoht | andmebaas: Cloudflare D1, EL-i jurisdiktsioon |
| Töötlemise sagedus | pidev, kasutajate tegevuse järgi |
| Säilitamine | tööruumi kestuse jooksul, seejärel punkti 7 järgi |
Lisa 2. Tehnilised ja korralduslikud meetmed
Andmete minimeerimine. Teenus küsib AI-tööriistade, mitte inimeste kohta. Kasutaja kohta on kohustuslik ainult e-posti aadress. Ükski AI-mudel ei töötle praegu teenuses olevaid andmeid.
Tööruumide eraldatus. Igal tööruumi andmereal on tööruumi tunnus. Iga päring filtreerib selle järgi ja tunnus võetakse kontrollitud seansist (sisselogitud olekust), mitte päringust. Liikmesust kontrollitakse igal päringul uuesti. Testskript kontrollib, et katse teise tööruumi andmetele ligi pääseda annab vastuse „ei leitud“. Piirang: eraldatus on tagatud rakenduse koodis, mitte andmebaasi reataseme turbega.
Autentimine. Kasutatakse paroolita ühekordset e-posti linki (256-bitine juhuslik võti). Hoitakse
ainult võtme SHA-256 räsi (pöördumatu sõrmejälg). Link kehtib 15 minutit ja töötab ühe korra. Linkide arv on piiratud viiega
15 minuti jooksul ühe aadressi kohta. Seansi tunnus on 256-bitine juhuslik väärtus, millest
hoitakse ainult räsi. Küpsis on HttpOnly, Secure ja SameSite=Lax, kehtib 30 päeva ja
väljalogimisel kustutatakse seanss.
Juurdepääs. Tööruumis on rollid omanik, haldur, liige ja vaataja. Viimast omanikku ei saa eemaldada. Platvormi haldusjuurdepääs on ainult Mart Liivandil.
Veebiturve. Ainult HTTPS (HSTS). Päringu päritolu kontrollitakse (CSRF). Range sisuturbepoliitika
lubab ainult teenuse enda skripte, stiile ja fonte. Kehtivad X-Frame-Options: DENY, nosniff
ja piirav viitajapoliitika. Kolmandate osapoolte skripte, analüütikat ega jälgijaid pole.
Muudatuste ajalugu. Kõik muudatused logitakse (kes, mida, millal). Andmebaasi päästikud keelavad logikirjete muutmise ja kustutamise, kuni tööruum on olemas.
Andmete asukoht, krüpteerimine ja taastamine. Andmebaas on Cloudflare D1 EL-i jurisdiktsioonis: andmed talletatakse ja andmebaasipäringud täidetakse EL-is. Rakenduse kood võib töötada Cloudflare'i lähimas andmekeskuses. Andmebaas on salvestatuna krüpteeritud (AES-256-GCM, võtmeid haldab Cloudflare). Ühendused on krüpteeritud TLS-iga. Taastamiseks on ajapunktipõhine taastamine (Time Travel) viimase 7 päeva ulatuses.
Logid. Päringulogi (aeg, aadress, päringu päised; küpsised ja volituspäised on varjatud) hoitakse 3 päeva. Juurdepääs on ainult Mart Liivandil.
Arendus ja muudatused. Lähtekood asub privaatses Giti hoidlas. Muudatused tehakse koodiülevaatusega. Vabasõnalist sisendit valideeritakse ja pikkus on piiratud. Kõik andmebaasipäringud on parameetritega.
Mida me ei tee, öelduna otse:
- andmebaasi reataseme turvet (row-level security) ei ole, eraldatus on rakenduse koodis ja selle testi käivitatakse käsitsi, mitte automaatselt iga muudatusega;
- Kliendi hallatavaid krüptovõtmeid ei ole;
- Kratikaitsel endal pole ISO 27001 ega SOC 2 sertifikaati;
- ööpäevaringset valvet ei ole ja intsidentidele reageeritakse tööpäeviti;
- sisselogimislink on URL-is ja jõuab seetõttu päringulogisse. Link töötab ühe korra ja kehtib 15 minutit ning logi näeb ainult Mart Liivand.
Lisa 3. Alltöötlejad
| Alltöötleja | Roll | Asukoht | Kaitsemeede |
|---|---|---|---|
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA | majutus, arvutus (Workers), andmebaas (D1), logid, CDN, rünnetekaitse | andmebaas EL-is; päringute töötlemine lähimas andmekeskuses | EL–USA andmekaitseraamistiku (DPF) sertifikaat ja Cloudflare'i andmetöötlustingimustes sisalduvad EL-i standardlepingutingimused |
Kavandatud, praegu mitte kasutusel. Lisatakse punkti 5 d järgi 30-päevase etteteatamisega: Amazon Web Services EMEA SARL (e-kirjade saatmine SES-iga ja AI-mudeli päringud Bedrockiga, mõlemad EL-i regioonis) ning makseteenuse pakkuja.
OÜ Kratikaitse · juhatuse liige Mart Liivand