GDPR og databehandling
MemoryAgent er bygget om en grænse, forordningen interesserer sig for: én kunde, ét område helt for sig selv, og en sletning, der fjerner det, der ligger i området, frem for at sætte flag på det. Denne side beskriver, hvem der er ansvarlig for hvad, hvilke rettigheder du har, og hvordan hver enkelt indfries i praksis.
Dataansvarlig og databehandler
For den konto, du har hos os — dit navn, din e-mailadresse, dine forbrugstal — er vi dataansvarlige og fastlægger de formål, privatlivspolitikken beskriver.
For det hukommelsesindhold, du sender, er du dataansvarlig, og vi er databehandler. Du bestemmer, hvad der gemmes og hvorfor; vi handler efter din instruks og efter intet andet. Handler indholdet om dine egne brugere, går deres anmodninger til dig, og vi hjælper dig med at besvare dem.
Hvorfor vi må opbevare det
- For at opfylde vores aftale med dig.
- Kontodata, så vi kan levere den tjeneste, du har tilmeldt dig.
- Din instruks som dataansvarlig.
- Hukommelsesindhold, håndteret efter aftalen mellem os og til intet formål af vores eget.
- Legitime interesser.
- At holde tjenesten sikker og tilgængelig, at håndhæve kvoter og at føre det revisionsspor, der beskrives nedenfor. Vi har vejet det spor op mod din interesse i at blive glemt, og det er derfor, det, der identificerer dig, fjernes fra det frem for blot at blive liggende.
- Retlig forpligtelse.
- Hvor vi er forpligtet til at gemme eller udlevere noget og ikke kan sige fra.
Dine rettigheder, og hvad der sker, når du bruger en
- Indsigt (artikel 15).
- Vi fortæller dig, hvad der er gemt på din konto, og laver en kopi af et arbejdsområdes data efter anmodning.
- Berigtigelse (artikel 16).
- Et gemt minde kan rettes gennem API'et, og rettelsen gælder, næste gang der bliver spurgt efter det.
- Sletning (artikel 17).
- Et minde kan slettes, og et helt arbejdsområde kan slettes, hvilket fjerner alt i det helt og holdent.
- Begrænsning (artikel 18).
- Et arbejdsområde kan suspenderes. Det forbliver intakt og holder op med at kunne bruges, hvilket er det nærmeste, vi har, på at fryse behandlingen.
- Dataportabilitet (artikel 20).
- Et udtræk af alt, hvad der er gemt for et arbejdsområde, laves efter anmodning i en form, en maskine kan læse. Læs afsnittet nedenfor, før du planlægger efter det.
- Indsigelse og klage (artikel 21 og 77).
- Du kan gøre indsigelse mod behandlingen, og du kan klage til din lokale tilsynsmyndighed. Vi vil helst høre det først, men det er dit valg og ingen betingelse.
Eksport sker efter anmodning, ikke med en knap
Der findes ingen selvbetjent eksport i dag, og vi beskriver ikke en, der ikke findes.
Skriv til os via kontaktformularen med navnet på arbejdsområdet, fra en adresse vi allerede har på kontoen. Så laver vi et udtræk af alt, hvad der er gemt for det, inden for en måned efter anmodningen — den frist, forordningen giver. Tager det længere, siger vi det inden for måneden, og hvorfor.
Fordi et arbejdsområde har sit eget område, læser et udtræk netop det ene område og kan ikke komme til at få en nabos post med. Det er den samme egenskab, der gør påstanden om adskillelse på sikkerhedssiden sand.
En selvbetjent eksport er planlagt. Denne side ændrer sig, når den findes, og ikke før.
Sletning, præcist
Sletter du et minde, holder det straks op med at komme tilbage, og den oprindelige samtale bag det bliver liggende, indtil du sletter arbejdsområdet — det er den, der gør det muligt at læse et faktum ud på ny eller flytte det over på en bedre model. Den rutinemæssige oprydning markerer, hvad der er forældet, frem for at ødelægge det, af samme grund.
At slette et arbejdsområde er den operation, der ødelægger. Den fjerner alt i det helt og holdent, og den kan ikke gøres om.
Backups, der er taget før en sletning, indeholder stadig data, indtil de udløber: daglige kopier efter 6 dage, ugentlige efter 27, månedlige efter 89, og den natlige flytbare kopi efter 30. Intet genskabes fra en backup for at hente slettede data tilbage.
Hvad der overlever en sletning
En registrering af, hvad der er gjort ved en konto — oprettet, nøgler udstedt, suspenderet, slettet — bevares også efter en sletning. Et revisionsspor, der kan slette registreringen af sin egen sletning, er ikke et revisionsspor.
Det, der identificerer dig, fjernes fra registreringerne under selve sletningen: arbejdsområdets navn, dets interne id'er og enhver fritekst, der blev skrevet, da handlingen blev udført. Tilbage står en hændelse og et tidsstempel, hvilket ikke er personoplysninger om den, arbejdsområdet tilhørte.
Hvem der ellers håndterer data, og hvor det ligger
Hukommelsesindhold ligger i the European Union. De øvrige involverede virksomheder — vores underdatabehandlere, som forordningen kalder dem — er vores cloud-vært og dennes managede databasetjeneste samt, hvor vi henter fakta ud med en model, du ikke har lagt din egen nøgle ind til, en modeludbyder, så længe forespørgslen varer.
En aktuel liste med hver enkelts rolle fås via kontaktformularen. Indgår der en overførsel uden for EØS, sker den på grundlag af the European Commission's standard contractual clauses.
Vi siger til, før vi tilføjer en virksomhed, der rører ved hukommelsesindhold, så du kan nå at gøre indsigelse, inden det sker.
Tekniske og organisatoriske foranstaltninger
Artikel 32 forventer, at disse anføres, så her er de med mekanismen nævnt ved navn. Hver kundes data ligger i et dedikeret PostgreSQL-skema. Hver forespørgsel kører inde i en transaktion, der udsteder SET LOCAL search_path for netop det ene skema — aldrig et SET på sessionsniveau, som under transaction pooling ville overleve transaktionen og følge forbindelsen videre til en anden kunde. Skemanavne kommer fra vores interne register og bygges aldrig af en forespørgsel. Udslettelse efter artikel 17 er DROP SCHEMA mod netop det ene skema: tabellerne ophører med at findes, og det kan ikke fortrydes. Den rutinemæssige oprydning markerer rækker frem for at slette dem. I samme transaktion som udslettelsen fjernes identificerende oplysninger fra revisionssporene, som bevares frem for at blive slettet. Data krypteres under transport med TLS og udbyderlegitimation i hvile med AES-256-GCM.
Databehandleraftale
Vi indgår gerne en databehandleraftale, der dækker den håndtering, der er beskrevet her, inklusive vilkårene ovenfor om andre virksomheder. Bed om en via kontaktformularen.
Hvis noget går galt
Bliver personoplysninger, du har betroet os, eksponeret, siger vi det til dig uden unødig forsinkelse og med detaljer nok til, at du kan opfylde din egen pligt: hvad der skete, hvilke arbejdsområder der er berørt, hvad vi har gjort, og hvad vi anbefaler dig at gøre. Vi fortæller hellere om noget, der viser sig at være småt, end vi sidder på det, mens vi bestemmer os.
Sådan beder du om noget
Anmodninger efter rettighederne ovenfor sendes via kontaktformularen. Nævn arbejdsområdet, skriv hvilken rettighed du gør brug af, og skriv fra en adresse, vi allerede har på kontoen — vi beder først om yderligere legitimation, hvor vi reelt ikke kan se, hvem du er.