Öryggis- og traustsmiðstöð

Hvernig við verndum gögnin þín

Við sameinum tæknilegar stýringar, samningsbundnar tryggingar og tengingar sem viðskiptavinurinn stýrir til að vernda viðskiptasamhengið og efnið sem unnið er með í þjónustunni.

Heimildir síðast yfirfarnar 10. ágúst 2026

Öryggi í hnotskurn

Opinberar stefnur okkar skuldbinda TLS 1.2 eða hærra í flutningi, dulkóðun í hvíld þar sem það á tæknilega við, lágmarksréttindi, hlutverkabundnar stýringar, fjölþátta auðkenningu starfsfólks fyrir aðgang að rekstrarumhverfi, skráningu, öryggisúttektir og ferli við öryggisatvik. Við notum ekki gögn viðskiptavina til að þjálfa gervigreindarlíkön og persónuupplýsingar eru einkum geymdar innan ESB/EES.

Byggt á stefnum, ekki fullyrðing um vottun

Þessi síða dregur saman núverandi samnings- og persónuverndarskuldbindingar okkar. Vinnslusamningurinn ræður um vinnsluskilmála þar sem skjölum ber ekki saman. Ekkert á þessari síðu segir að við höfum SOC 2- eða ISO 27001-vottun.

Hver ber ábyrgð á gögnunum?

Hlutverkið ræðst af gögnunum og tilganginum. Persónuverndarstefna okkar og vinnslusamningurinn greina á milli okkar eigin viðskiptagagna og efnisins sem viðskiptavinur vinnur í gegnum þjónustuna.

Þegar við erum ábyrgðaraðili

Við erum ábyrgðaraðili fyrir upplýsingum um gesti vefsíðunnar, reikningshafa, tengiliði viðskiptavina og söluvísa þegar við ákveðum tilgang vinnslunnar.

Þegar við erum vinnsluaðili

Fyrir efni viðskiptavina, gögn tengdra rása og aðrar persónuupplýsingar sem unnar eru að fyrirmælum viðskiptavinarins ert þú ábyrgðaraðili og við störfum sem vinnsluaðili samkvæmt vinnslusamningnum.

Undirvinnsluaðilar

Við nýtum undirvinnsluaðila fyrir hýsingu, gervigreindarúrvinnslu, birtingu, greiningar, þjónustuver og tengingar. Aðrir þjónustuaðilar geta haft annað lagalegt hlutverk; vinnslusamningurinn tilgreinir til dæmis Stripe sem sjálfstæðan ábyrgðaraðila fyrir greiðslugögn.

Birtar skuldbindingar um stýringar

Taflan dregur saman yfirlýsingar úr núverandi opinberri persónuverndarstefnu okkar og skilmálum. „Skuldbundið“ merkir að stýringin er skráð í þeim skjölum. Það merkir ekki að ytri úttektaraðili hafi vottað hana sjálfstætt.

Svið stýringarBirt skuldbindingStaða sönnunarHeimild
Gögn í flutningiTLS 1.2 eða hærra fyrir gögn sem flutt eru til og frá þjónustunni.Skuldbundið í stefnu og stýringum vinnslusamningsPersónuvernd §10; Skilmálar §18.2
Gögn í hvíldAES-256 eða jafngild dulkóðun þar sem það á tæknilega við.Skuldbundið í stefnu og stýringum vinnslusamningsPersónuvernd §10; Skilmálar §18.2
AðgangurLágmarksréttindi, hlutverkabundinn aðgangur og fjölþátta auðkenning starfsfólks að rekstrargögnum.Skuldbundið í stefnu og stýringum vinnslusamningsPersónuvernd §10; Skilmálar §18.1
VöktunSkráning og vöktun aðgangs, atburða og öryggisatvika.Skuldbundið í stefnu og stýringum vinnslusamningsPersónuvernd §10; Skilmálar §18.3
Örugg afhendingAðskilnaður umhverfa, plástrun, stýring veikleika og reglulegar öryggisúttektir.Skuldbundið í stefnu og stýringum vinnslusamningsPersónuvernd §10; Skilmálar §18.3 og §18.5
Afrit og samfelldur reksturDagleg sjálfvirk dulkóðuð afrit og skjalfest ferli vegna atvika og samfelldni.Skuldbundið; vinnslusamningurinn setur ráðandi hámark varðveisluSkilmálar §18.4; Vinnslusamningur §16.10
Vinnslusamningur og stuðningur við úttektirBindandi vinnslusamningur í skilmálunum, sjálfstætt eintak sé þess óskað og úttektarupplýsingar við skilgreind skilyrði.Samningsbundin skuldbindingSkilmálar §16 og §16.9

Hvernig gögn viðskiptavina eru notuð með gervigreind

Við nýtum gervigreindarþjónustur til að búa til texta og myndir fyrir þá þjónustu sem viðskiptavinurinn biður um. Persónuverndarstefnan segir að við notum hvorki gögn viðskiptavina, notendagögn né efni til að þjálfa eða fínstilla gervigreindarlíkön og að samningsákvæði komi í veg fyrir að þjónustuaðilar noti inntak og úttak þjónustunnar til líkanaþjálfunar.

  • Gervigreindarúrvinnsla er notuð til að veita umbeðnar vörueiginleika.
  • Efni viðskiptavina er hvorki selt né afhent sem þjálfunargagnasafn.
  • Núverandi stefna nefnir OpenAI, Anthropic, Google og xAI sem gervigreindarvinnsluaðila.
  • Flutningar út fyrir EES styðjast við gildandi úrræði á borð við EU-US Data Privacy Framework eða stöðluð samningsákvæði.

Hýsing og millilandaflutningar

Vinnslusamningur okkar segir að persónuupplýsingar séu einkum geymdar innan ESB/EES, aðallega á Google Cloud-svæðum á Írlandi. Skrá yfir undirvinnsluaðila tilgreinir einnig AWS fyrir skýjageymslu og rekstur.

  • Aðalgeymslu er lýst sem staðsettri innan ESB/EES.
  • Sumir undirvinnsluaðilar vinna gögn í Bandaríkjunum eða öðrum löndum.
  • Við skjalfestum DPF, stöðluð samningsákvæði og varnir vegna mats á áhrifum flutninga þar sem við á.
  • Vottanir þjónustuaðila eiga við gagnaver þeirra. Þær eru ekki vottanir okkar.

Varðveisla og eyðing

Vinnslusamningurinn segir að eyðing fari alla jafna fram innan 30 daga frá starfslokum samnings og eigi síðar en innan 90 daga. Afritum er eytt samkvæmt venjubundnum ferlum og eigi síðar en innan 180 daga. Lögbundnar varðveisluskyldur, svo sem bókhaldsgögn, eru áfram undantekningar. Auðkennum tengdra þjónusta er eytt eftir aftengingu eða lokun reiknings samkvæmt persónuverndarstefnunni.

Samningsheimild: §16.10 í vinnslusamningnum er ráðandi tímarammi fyrir persónuupplýsingar viðskiptavina þar sem styttri samantekt annars staðar víkur frá.

Viðbrögð við atvikum og tilkynningar

Vinnslusamningur okkar og persónuverndarskuldbindingar lýsa skilgreindu ferli við að greina, flokka, stigmagna og meðhöndla öryggisatvik. Tilkynningarskyldur ráðast af hlutverki okkar og gildandi lögum.

  • Þér er tilkynnt án ótilhlýðilegrar tafar þegar öryggisbrestur á persónuupplýsingum snertir gögn þeirra.
  • Við skjalfestum eðli, líklegar afleiðingar og mótvægisaðgerðir eftir því sem upplýsingar liggja fyrir.
  • Við höldum skrár um atvik og fylgjum eftir með úrbótum.
  • Tilkynningar til eftirlitsaðila og einstaklinga fylgja GDPR og öðrum gildandi lagakröfum.

Stýringar sem viðskiptavinir ættu að nota

  • Notaðu einstakt sterkt lykilorð og þær öryggisstillingar reiknings sem í boði eru.
  • Takmarkaðu aðgang teymis við þau sem þurfa hann og fjarlægðu aðgang tafarlaust.
  • Farðu yfir heimildir sem tengdir samfélagsmiðla- og tengireikningar biðja um.
  • Aftengdu tengingar sem eru ekki lengur í notkun.
  • Hafðu strax samband við okkur ef grunur leikur á óheimilli virkni á reikningnum.

Staða vottana

Við höldum því ekki fram á þessari síðu að hafa SOC 2, ISO 27001 eða aðra sjálfstæða öryggisvottun. Skilmálarnir tilgreina innviðavottanir sem Google Cloud hefur, ekki við. Viðskiptavinir geta óskað eftir nýjustu öryggisgögnum og tiltækum úttektargögnum frá okkur.

Vantar vinnslusamning eða öryggisúttekt?

Óskaðu eftir gildandi vinnslusamningi, upplýsingum um undirvinnsluaðila eða svörum við öryggisspurningalista. Tilgreindu fyrirtækið þitt, tímafrest og þau svið sem úttektin þarf að ná yfir.

Óska eftir öryggisupplýsingum

Algengar spurningar

Nei. Persónuverndarstefna okkar segir að gögn viðskiptavina, notendagögn og efni séu ekki notuð til að þjálfa eða fínstilla gervigreindarlíkön og að gervigreindarþjónustum sé samningsbundið óheimilt að nota inntak og úttak þjónustunnar til þjálfunar.

Opinber skjöl okkar segja að persónuupplýsingar séu einkum geymdar innan ESB/EES. Sumir undirvinnsluaðilar kunna að vinna gögn annars staðar á grundvelli gildandi flutningsúrræðis á borð við Data Privacy Framework eða stöðluð samningsákvæði.

Já. Kaflar 16 til 18 í skilmálunum mynda bindandi vinnslusamning og sjálfstæð útgáfa til undirritunar er í boði sé þess óskað.

Við setjum ekki fram þá vottunarfullyrðingu á þessari síðu. Vottanir skýjaþjónustuaðila eru ekki það sama og vottun sem við höfum sjálf.

Vinnslusamningurinn segir að eyðing fari alla jafna fram innan 30 daga og eigi síðar en innan 90 daga, nema lög krefjist varðveislu. Afritum er eytt samkvæmt venjubundnum ferlum og eigi síðar en innan 180 daga.