Papirfly Datenschutzrichtlinie der Plattform

1. Einleitung

Papirfly ALS ("weUNSERE" oder "Papirfly„) schätzen das Vertrauen unserer Plattformbesucher und Ihre Privatsphäre ist uns wichtig.

Wir verpflichten uns, die Privatsphäre und Sicherheit Ihrer personenbezogenen Daten zu schützen. Diese Datenschutzrichtlinie beschreibt, wie wir Ihre personenbezogenen Daten gemäß der Datenschutz-Grundverordnung (GDPR). Die Datenschutzrichtlinie gilt für alle Personen, die unsere Plattformen besuchen oder nutzen.

2. Unsere Kontaktdaten

Papirfly ist der Verantwortliche für die in dieser Datenschutzerklärung beschriebenen Verarbeitungstätigkeiten. Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten können Sie uns gerne unter den folgenden Kontaktdaten kontaktieren:

Adresse: Papirfly AS, Universitetsgata 2, 0164 Oslo, Norwegen

Ansprechpartnerin: Marianne Barstad 

E-Mail: dpo@papirfly.com €XNUMX

3. Wie wir Ihre personenbezogenen Daten verarbeiten

Personenbezogene Daten sind alle Informationen über eine Person, anhand derer diese Person direkt oder indirekt identifiziert werden kann. Wir erheben und verarbeiten personenbezogene Daten unserer Plattformnutzer direkt von ihnen, wenn sie sich anmelden. Anschließend anonymisieren wir ihre personenbezogenen Daten, bevor sie mit unserer Plattform interagieren, gemäß den geltenden Gesetzen, Vorschriften und unseren internen Abläufen. 

Papirfly verarbeitet personenbezogene Daten zu folgenden Zwecken: 

  • Wir verarbeiten Ihren Namen, Ihre E-Mail-Adresse, Ihre Benutzer-ID und Ihren Benutzernamen, wenn Sie sich anmelden, um Ihnen den Zugriff auf unseren Service zu ermöglichen. Rechtsgrundlage für die Verarbeitung personenbezogener Daten zu diesem Zweck ist unser berechtigtes Interesse, Ihnen den Zugriff auf unsere Dienste zu ermöglichen.
  • Wir verarbeiten Ihre anonymisierten personenbezogenen Daten sowie betriebliche Ereignisse bei Ihrer Interaktion mit unseren Diensten (wie etwa beim Klicken auf „Downloads“, „Uploads“, „Erstellen“, „Anmelden“, „Gelöscht“ und „Anzeigen“) für die folgenden Zwecke:
    • Verbesserung, Anpassung und Erweiterung unseres Dienstes. 
    • Verstehen und Analysieren, wie Sie unseren Service nutzen. 
    • Entwicklung neuer Produkte, Dienste, Features und Funktionen.   

Wir verarbeiten keine besonderen Kategorien personenbezogener Daten über Sie.

3.1 KI-Gesichtserkennung in PapirflyDAM-Plattform (optionale Funktion in „Place“)

Gesichtserkennung

PapirflyDie Digital Asset Management Plattform („Place“) von [Name des Unternehmens] beinhaltet eine optionale KI-gestützte Gesichtserkennungsfunktion, mit der Benutzer Bilder mit ähnlichen Gesichtern identifizieren und gruppieren können. Diese Funktion ist standardmäßig deaktiviert und wird nur auf ausdrücklichen Kundenwunsch aktiviert.

Verarbeitete Daten

Wenn die Gesichtserkennung aktiviert ist, verarbeitet das System Folgendes:

  • Die hochgeladene Bilddatei (zum Zweck der Gesichtserkennung)
  • Begrenzungsrahmen-Koordinaten, die angeben, wo ein Gesicht im Bild erscheint
  • AWS (Amazon Web Services) Rekognition Face ID (eine nicht umkehrbare mathematische Darstellung, die zum Abgleich verwendet wird)
  • Papirfly Personen-ID (wird zur Gruppierung ähnlicher Gesichter in einem Kundenarchiv verwendet)
  • Konfidenzwerte und allgemeine Gesichtsmetadaten, die keine personenbezogenen Daten enthalten

Papirfly AWS Rekognition generiert oder speichert keine biometrischen Vorlagen. Es speichert ausschließlich nicht-reversible Merkmalsvektoren, die nicht zur Rekonstruktion eines Gesichts verwendet werden können. Die Identifizierung einer Person erfolgt manuell durch den Kunden in seiner eigenen Umgebung.

Die Gesichtserkennung wird ausschließlich für organisatorische Zwecke und die Verwaltung von Vermögenswerten eingesetzt, beispielsweise zum Gruppieren, Suchen oder Verwalten der Einwilligung für Bilder, die dieselbe Person zeigen.

Für diese Funktion Papirfly fungiert als Datenverarbeiter; die Kunden fungieren als Datenverantwortliche und sind dafür verantwortlich, sicherzustellen, dass sie über eine rechtmäßige Grundlage für die Nutzung der Gesichtserkennung gemäß den geltenden Datenschutzgesetzen verfügen.

Datenstandort und Unterprozessoren

Die gesamte Verarbeitung erfolgt innerhalb des Europäischen Wirtschaftsraums:

  • Die Bilddateien werden in AWS S3 in der EU-Region – Irland und Schweden – gespeichert.
  • Die Gesichtserkennung und der Ähnlichkeitsabgleich werden in der EU-Region mit AWS Rekognition durchgeführt.
  • Zugehörige Metadaten und Indizierung werden gespeichert innerhalb PapirflyEU-basierte Infrastruktur.

Für diese Funktion werden keine Daten außerhalb des EWR übertragen. AWS verwendet keine Kundendaten, um AWS- oder Drittanbieter-KI-Modelle zu trainieren oder zu verbessern. Gesichtserkennungsdaten werden pro Kunde in separaten Rekognition-Sammlungen gespeichert.

Kundenbindung

Metadaten zum Gesicht werden nur so lange gespeichert, wie das zugehörige Bild auf der Plattform vorhanden ist. Wenn ein Bild gelöscht wird, werden alle zugehörigen Gesichtserkennungsdaten (einschließlich Face-IDs und Personen-IDs) automatisch entfernt. Papirflyaus den Systemen und aus der AWS Rekognition-Sammlung des Kunden.

Individual Rechte

Einzelpersonen können beantragen, dass identifizierte Personen oder zugewiesene Namen entfernt werden. Dies kann von Plattformadministratoren veranlasst werden.

Wenn eine vollständige Löschung der Gesichtsdaten erforderlich ist, wird dies durch Löschen des zugehörigen Assets erreicht, wodurch alle zugehörigen Gesichtserkennungsdaten in beiden Systemen vollständig entfernt werden. Papirfly und AWS Rekognition. Informationen zur Ausübung Ihrer Rechte finden Sie in Abschnitt 8.

Automatisierte Entscheidungsfindung

Es erfolgt keine automatisierte Profilerstellung, Klassifizierung, Identitätsprüfung oder Entscheidungsfindung. Die Funktionalität beschränkt sich auf das Erkennen und Gruppieren visuell ähnlicher Gesichter zur Unterstützung organisatorischer Arbeitsabläufe.

Sicherheit

Papirfly Wendet branchenübliche Sicherheitsmaßnahmen an, darunter verschlüsselte Speicherung, Mandantentrennung, Zugriffskontrollen und Datenverarbeitung ausschließlich innerhalb zertifizierter AWS-Umgebungen.

4. Mit wem teilen wir Ihre personenbezogenen Daten und wie verarbeiten wir sie außerhalb des EWR?

Wir nutzen Auftragsverarbeiter, die uns bei verschiedenen Prozessen und Dienstleistungen unterstützen und an die wir personenbezogene Daten weitergeben. Bei unseren Auftragsverarbeitern handelt es sich um Anbieter von IT-Systemen und anderen technischen Systemen, die in unserem Auftrag und nach unseren Anweisungen Aufgaben ausführen. Wir haben mit unseren Auftragsverarbeitern Auftragsverarbeitungsverträge abgeschlossen, um sicherzustellen, dass personenbezogene Daten rechtmäßig und nach unseren Anweisungen verarbeitet werden und dass die Auftragsverarbeiter das gleiche Sicherheitsniveau gewährleisten wie wir bei der Verarbeitung personenbezogener Daten. 

In manchen Situationen müssen wir Ihre personenbezogenen Daten im Zusammenhang mit Fusionen, Spaltungen und möglichen Übernahmen an Dritte weitergeben. Wir können personenbezogene Daten auch an andere Dritte weitergeben, wenn dies erforderlich ist, beispielsweise wenn dies gesetzlich vorgeschrieben ist (z. B. an Behörden).

Für den normalen Betrieb unserer Dienste erfolgt die Verarbeitung und Speicherung der personenbezogenen Daten an folgenden Standorten (Bundesland/Land):

  • Amazon Web Services: Stockholm, Schweden (AWS Europe)
  • Amazon Web Services: Virginia, USA (AWS US) – gilt nur für US-Kunden

Unsere Verarbeitung personenbezogener Daten kann die Übermittlung in Länder außerhalb des EWR beinhalten. Wir ergreifen geeignete Maßnahmen gemäß GDPR Kapitel V, um sicherzustellen, dass solche Übertragungen rechtmäßig sind. Für weitere Informationen kontaktieren Sie uns bitte.

5. Verwendung von Cookies

Wir verwenden Cookies auf unserer Website. Cookies sind kleine Textdateien, die auf Ihrem Computer gespeichert werden. Weitere Informationen zu Cookies und welche Cookies auf unserer Website verwendet werden, finden Sie in unserer Cookie Policy.

6. Sicherheit

Wir verfügen über physische und technische Maßnahmen sowie Verfahren zum Schutz personenbezogener Daten, die je nach Art der Daten angemessen sind. Diese Maßnahmen dienen dem Schutz Ihrer personenbezogenen Daten vor versehentlichem Verlust, unbefugtem Zugriff, versehentlichem Kopieren, Verwenden, Ändern und Offenlegen.

7. Wie lange wir Ihre personenbezogenen Daten speichern

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der von uns erhobenen Zwecke erforderlich ist, einschließlich der Erfüllung rechtlicher, buchhalterischer oder meldepflichtiger Anforderungen. Danach werden sie gelöscht oder archiviert, es sei denn, wir verarbeiten sie weiterhin zur Erfüllung rechtlicher Verpflichtungen oder zu anderen legitimen Zwecken. Zur Bestimmung der angemessenen Aufbewahrungsfrist für personenbezogene Daten berücksichtigen wir verschiedene Faktoren.

Unter bestimmten Umständen anonymisieren wir Ihre personenbezogenen Daten, sodass Sie nicht mehr identifizierbar sind. In diesem Fall können wir diese Informationen verwenden, ohne Sie darüber zu informieren.

8. Ihre Rechte

Im Zusammenhang mit der Verarbeitung Ihrer personenbezogenen Daten stehen Ihnen verschiedene Rechte zu. Sie haben das Recht auf Auskunft, Berichtigung, Einschränkung, Löschung und Datenübertragbarkeit im Zusammenhang mit der Verarbeitung Ihrer personenbezogenen Daten. Sie haben außerdem das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu widersprechen. 

Bitte beachten Sie jedoch, dass bestimmte personenbezogene Daten gemäß den geltenden Datenschutzgesetzen oder anderen Gesetzen und Vorschriften von solchen Zugriffs-, Korrektur- und Löschungsanfragen ausgenommen sein können.

Wenn Sie Ihre Rechte in Bezug auf Ihre personenbezogenen Daten geltend machen möchten, wenden Sie sich bitte per E-Mail oder schriftlich an unsere oben aufgeführten Ansprechpartner. Wir beantworten Ihre Anfrage schnellstmöglich, spätestens jedoch innerhalb von 30 Tagen. Sollte die Bearbeitung länger als 30 Tage dauern, werden Sie benachrichtigt. Sollten wir Ihre Anfrage oder Ihr Anliegen nicht zufriedenstellend lösen, können Sie sich an Datatilsynet unter datatilsynet.no oder an Ihre lokale Aufsichtsbehörde wenden.

9. Änderungen an dieser Datenschutzerklärung

Wir behalten uns das Recht vor, diese Datenschutzrichtlinie zu aktualisieren, wenn sich unsere Praktiken oder die Gesetzgebung ändern oder wir dies benötigen. Unsere aktuelle Datenschutzrichtlinie finden Sie stets auf unseren Plattformen. Bei wesentlichen Aktualisierungen stellen wir Ihnen die neue Richtlinie zur Verfügung. 

Wenn Sie Fragen zu dieser Datenschutzrichtlinie haben, kontaktieren Sie uns bitte über die oben angegebenen Kontaktdaten.

Diese Datenschutzrichtlinie wurde zuletzt aktualisiert am: 046