1. Применяемые принципы GDPR
- Законность, справедливость и прозрачность.
- Ограничение целей и минимизация данных.
- Точность и ограничение хранения.
- Целостность, конфиденциальность и подотчётность.
2. Реестр обработок (ст. 30)
Bellisy ведёт реестр деятельности по обработке с целями, категориями данных и лиц, получателями, сроками и мерами безопасности. Краткая выписка:
| Обработка | Цель | Основание |
|---|---|---|
| Про-аккаунты | Предоставление сервиса | Договор |
| Записи | Управление записями | Договор / обработка |
| ИИ-ассистент | Ответы, запись | Договор |
| Данные здоровья | Безопасность | Согласие (ст. 9) |
| Маркетинг | Коммуникации | Согласие |
| Биллинг | Бухгалтерия | Закон |
3. Оценка воздействия (DPIA)
Для обработок с высоким риском (данные здоровья, разговорный ИИ) Bellisy проводит и обновляет оценку воздействия, согласно ст. 35 GDPR.
4. Privacy by design и by default
Защита данных заложена на этапе разработки: минимизация, псевдонимизация, наиболее защитные настройки по умолчанию.
5. Управление правами
Любой запрос на реализацию прав (доступ, исправление, удаление, переносимость, возражение) обрабатывается за месяц через dpo@bellisy.fr. Когда Bellisy — обработчик, запрос передаётся салону.
6. Нарушения данных
Bellisy документирует нарушение, уведомляет CNIL за 72 часа и информирует субъектов при высоком риске (ст. 33 и 34 GDPR). Детали — в Политике безопасности.
7. Передачи и обработчики
Обработчики связаны договорами по ст. 28 (см. DPA). Передачи вне ЕС покрыты типовыми положениями. Перечень обновляется и предоставляется по запросу.
8. Контакт DPO и надзорный орган
DPO: dpo@bellisy.fr. Надзорный орган: CNIL (3 place de Fontenoy, 75007 Paris, www.cnil.fr), куда можно подать жалобу.