Como a plataforma auxilia os usuários a manter os princípios do GDPR
O Xtremepush prioriza a confiança do cliente. Sabemos que os dados dos clientes são importantes para os valores e operações dos nossos clientes. É por isso que mantemos isso privado e seguro.
O Xtremepush ajuda os clientes a manterem o controle de sua privacidade e segurança dos dados de diversas maneiras:
Segurança de Dados: Oferecemos aos nossos clientes conformidade com altos padrões de segurança, como criptografia de dados em movimento em redes públicas, hospedagem em Tier IV ou III+, e instalações compatíveis com ISO 27001, ISO 9001, ISO 27017 e ISO 27018, mitigações de Negação de Serviço Distribuída ("DDoS"), operação de um Sistema de Gestão de Informação e Segurança maduro, e uma equipe de Engenharia disponível 24 horas por dia, 7 dias por semana, para responder a alertas e eventos de segurança. Nosso ISMS é certificado ISO 27001:2013.
Gerenciamento de Acesso: O Xtremepush oferece um conjunto avançado de recursos de acesso para seguir o princípio do menor privilégio e ajudar os clientes a proteger suas informações de forma eficaz. Não acessamos nem usamos o conteúdo dos clientes para nenhum propósito além de fornecer, manter e melhorar os serviços Xtremepush e conforme exigido por lei.
Localidade de Hospedagem de Dados: Clientes que adquirem nossa Solução de Nuvem Privada têm a capacidade de selecionar a região (entre as opções regionais Xtremepush disponíveis) onde o data center que hospeda seus dados de serviço está localizado. Soluções On-Premises também podem ser fornecidas para quem precisa hospedar internamente.
Divulgação dos Dados de Atendimento ao Cliente: A Xtremepush divulga os Dados de Serviço apenas a terceiros quando a divulgação é necessária para fornecer o(s) serviço(s) ou quando necessário para responder a solicitações legais de autoridades públicas, de acordo com nosso Acordo de Processamento de Dados.
Prontidão do Produto Xtremepush GDPR
O Regulamento Geral de Proteção de Dados (GDPR), que entrou em vigor em 25 de maio de 2018, concede aos indivíduos uma série de direitos de privacidade, que proporcionam maior transparência e controle sobre o uso de suas informações pessoais.
O objetivo da obrigação do GDPR:
Garantir uma comunicação transparente com os titulares dos dados sobre o tratamento de seus dados pessoais e garantir que os titulares sejam notificados de seus direitos sob o GDPR.
Exceções à obrigação do GDPR:
Um responsável por serviços de dados está isenta dessas obrigações se não conseguir identificar quais dados pessoais em sua posse se relacionam ao indivíduo relevante (ou seja, se os dados pessoais forem anonimizados e não puderem ser reidentificados).
Esta página detalha como a suíte de produtos Xtremepush se alinha aos direitos de privacidade dos seus clientes e onde você pode aprender mais sobre os recursos e funcionalidades disponibilizados nos produtos da Xtremepush que suportam um programa de conformidade com o GDPR.
É importante que o acesso aos recursos que permitem apoiar um programa de conformidade GDPR seja feito por meio de funções apropriadas com menos privilégios. E também que você tenha um histórico de auditoria das ações dos usuários relacionadas ao atendimento a solicitações de assuntos de dados, como retificação e exclusão de dados. Com isso em mente, também estão disponíveis suportes adequados para gerenciamento de acesso de usuários e trilhas de auditoria.
O Direito de Ser Informado
Em geral, esse direito significa que o cliente tem o direito de saber como seus dados pessoais serão usados. Normalmente, isso será feito por meio de um Aviso de Privacidade. Este Aviso de Privacidade deve ser fornecido gratuitamente, transparente e fácil de acessar pelo cliente. Para quaisquer dados fornecidos pelo cliente, o Aviso de Privacidade deve incluir:
Detalhes de contato do responsável pelo responsável pela proteção de dados e pelo responsável pela proteção de dados
Base legal e finalidade do processamento
Período de retenção de dados
Uma referência aos direitos que o cliente tem, como o direito de apagamento, direito de restringir o processamento, etc.
Esse tipo de aviso de privacidade deve ser disponibilizado quando alguém se torna cliente, com atualizações periodicamente fornecidas. O aviso de privacidade também deve estar disponível para download a qualquer momento.
Ao usar o Xtremepush, você pode coletar dados para possibilitar o engajamento em canais de marketing. Muitos desses canais e fontes de dados contêm opt-ins baseados no sistema que verificam o consentimento do usuário, sendo tratados no nível do sistema operacional ou navegador. Outras, como e-mail e SMS, exigirão que você colete dados com consentimento antes de encaminhar ambos para a plataforma Xtremepush.
Detalhes sobre como funcionam os opt-ins para fontes de canal e dados no produto Xtremepush podem ser encontrados nas páginas de permissões de dados e retenção .
Se você depende de prompts e configurações do sistema para permitir que os usuários optem e gerenciem certas capacidades, é uma boa ideia incluir informações sobre como os usuários podem usar essas funções nos documentos de suporte à sua política de privacidade.
Direito à retificação
Em geral, esse direito significa que o indivíduo tem o direito de ter seus dados corrigidos se estiverem imprecisos ou incompletos. A correção deve ser feita em até um mês.
Se você precisar processar um pedido de um cliente para corrigir seus dados, por exemplo, mudar o e-mail ou um primeiro nome ou outro atributo que exija atualização dos dados no Xtremepush, então você pode.
Se você não está familiarizado com onde os dados do perfil de usuário podem ser encontrados na plataforma, leia primeiro nosso guia de dados para usuários para se familiarizar com essa parte da plataforma.
Direito de Acesso e Portabilidade de Dados
Direito de Acesso
Sob o direito de acesso, o cliente pode enviar um pedido de acesso ao assunto para acessar os dados mantidos sobre ele. A empresa que detém os dados não pode mais cobrar uma taxa padrão por tal solicitação; no entanto, sob o Artigo 12, uma "taxa razoável" pode ser cobrada quando os pedidos são "manifestamente infundados ou excessivos", especialmente se forem repetitivos.
A instituição que detém os dados pode se recusar a cumprir, mas, se o fizer, deve demonstrar por que considera o pedido "manifestamente infundado" ou excessivo em caráter.
Os dados que são objeto de uma solicitação de acesso normalmente devem ser fornecidos dentro de 1 mês após a solicitação ser feita; no entanto, esse prazo pode ser estendido desde que o indivíduo seja informado.
Direito à Portabilidade de Dados
Sob o GDPR, os clientes têm o direito de receber dados pessoais em um "formato estruturado, comumente usado e legível por máquina".
Se os dados não estiverem disponíveis para download imediato pelo cliente, eles devem ser disponibilizados ao cliente dentro de um mês após receber a solicitação.
Atendimento a uma Solicitação de Acesso ao Sujeito
Se você precisa processar um pedido de acesso a dados de um cliente e precisa acessar os dados dele pelo Xtremepush, então pode.
Se você não está familiarizado com os dados do seu perfil de usuário na plataforma, leia primeiro nossas páginas de dados de usuário para se familiarizar com essa parte da plataforma. Detalhes sobre como exportar dados de usuários para atender a uma solicitação de acesso ao sujeito podem ser encontrados na página Download a User profile .
Direito de Restrição ao Processamento
Esse é o direito de um indivíduo bloquear o processamento de seus dados. Esse direito é tipicamente temporário e é exercido enquanto outras investigações ou solicitações estão sendo executadas, por exemplo, um pedido de retificação ou se o usuário solicitou que você cessasse o processamento de dados pessoais para marketing direto e que lhe forneça acesso aos seus dados.
Para restringir o processamento dos dados do cliente, use uma lista de Supressão de Audiência.
Direito ao Apagamento
O direito de apagamento não é um direito absoluto de ser esquecido. Os indivíduos têm direito ao esquecimento e aos dados de serem apagados em certas circunstâncias. Por exemplo, os dados de um cliente devem ser apagados quando:
Os dados pessoais não são mais necessários em conexão com o motivo pelo qual foram originalmente coletados
O indivíduo retira o consentimento para que os dados sejam mantidos
Quando um indivíduo se opõe ao processamento e não há uma razão legítima predominante para manter os dados
Os dados pessoais foram processados ilegalmente ou precisam ser apagados para cumprir uma obrigação legal
O pedido de apagamento pode ser recusado se os dados precisarem ser mantidos para cumprir uma obrigação legal ou para exercer defesa em reivindicações legais. Por exemplo, quando os dados de um cliente fechado devem ser mantidos por um período a pedido das autoridades nacionais, os dados podem ser mantidos por esse período. Detalhes de como apagar dados de usuário via plataforma podem ser encontrados na página Excluir um perfil de usuário . Se você precisar automatizar a exclusão de dados de clientes do produto Xtremepush (quando um cliente fecha uma conta, por exemplo), isso é possível usando os métodos de exclusão de PII da nossa API.
Os períodos de retenção de dados e os fundamentos legais para o processamento devem ser estabelecidos e documentados prontos para inclusão em avisos de privacidade. Portanto, se dados pessoais forem retidos por um determinado período após o fechamento da conta do cliente, isso deve ser incluído no aviso de privacidade disponibilizado ao cliente.
Gestão de Acesso do Usuário e Trilhas de Auditoria
O Xtremepush oferece suporte completo para acesso multiusuário e fluxos de trabalho empresariais, como revisão por pares para criação de campanhas. Usuários individuais da plataforma devem receber dados de login individuais. Uma variedade de funções padrão é oferecida para permitir que você siga o princípio do menor privilégio ao fornecer acesso aos usuários finais da sua empresa na plataforma.
Detalhes sobre o Gerenciamento de Acesso ao Usuário e os papéis disponíveis estão detalhados no documento Criar contas de usuário .
O acesso à seção de Dados , onde dados pessoais podem ser vistos nos perfis dos usuários, é restrito a determinados papéis. Ao configurar seus projetos e integrar, alguns técnicos podem precisar de acesso para garantir que tudo esteja funcionando como esperado e que todos os dados necessários estejam chegando.
Os papéis privilegiados usados na configuração devem ser desativados assim que não forem mais necessários.
Em geral, uma vez que um projeto está configurado, a maior parte das atividades diárias relacionadas ao negócio como o uso usual da plataforma para marketing de clientes, etc., não requer acesso aos perfis de usuário. Usuários do dia a dia devem ter papéis apropriados para refletir isso.
Existe um papel especial de Oficial de Proteção de Dados para usuários que precisam de acesso a solicitações de sujeitos de serviços (retificação, acesso, exclusão etc.). Isso apoia a separação adequada das funções, permitindo que esses usuários desempenhem suas funções conforme descrito nos artigos abaixo, sem conceder acesso para criar e lançar campanhas de marketing para clientes, etc.
Trilhas de Auditoria
É mantido um registro completo de auditoria das ações dos usuários na plataforma. Isso pode ser usado sob demanda em casos em que a atividade do usuário precisa ser auditada. Você pode, por exemplo, verificar qual usuário criou uma campanha específica.
A trilha de auditoria de ações do usuário também pode ser usada para verificar se dados pessoais foram editados, excluídos ou baixados.
A utilidade da trilha de auditoria será reduzida se você compartilhar credenciais de login de usuário, por isso é extremamente importante que usuários individuais da plataforma recebam dados de login individuais.