ConBRIX privaatsuspoliitika

Versioon 1.0 · kehtib alates 12.09.2026

1. Vastutav töötleja

Nordes Engineering OÜ, registrikood 12298039, [aadress]. Küsimused isikuandmete kohta: info@conbrix.eu.

2. Millised isikuandmed ja miks

Teenus ConBRIX analüüsib ettevõtete (juriidiliste isikute) avalikke andmeid. Juriidilise isiku finantsandmed ei ole isikuandmed. Isikuandmeid töötleme ainult Kasutaja (füüsilise isiku) kohta ja minimaalselt.

Andmed Allikas Eesmärk Õiguslik alus (GDPR art 6)
Tööalane e-posti aadress, parooli räsi, roll ettevõttes, nimi (valikuline) Kasutaja ise Konto, sisselogimine, kinnitus- ja paroolikirjad leping (b)
Kliendi registrikood ja Kasutaja seos Kliendiga Kasutaja ise Teenuse osutamine Kliendile leping (b)
Kahesammulise autentimise saladus (kui Kasutaja selle sisse lülitab) Kasutaja ise Konto turvalisus leping (b)
Lepingute andmed (maksumus, kestus, vastaspoole ettevõte) ja Kasutaja hinnangud Kasutaja ise Väljundi arvutamine leping (b)
Kasutussündmused (avatud vaated, kaardid, tagasiside, eksport, ajatemplid) Teenus Teenuse toimimine, arendus, teadustöö pseudonüümitult õigustatud huvi (f)
Vestlused (kui vestlusfunktsioon on kättesaadav): küsimuse tekst ja vestluse tunnus Kasutaja ise Vastuse andmine, kasutuse arvestus leping (b)
Tehnilised logid (IP-aadress, brauseri tüüp, vead) Teenus Turvalisus, kuritarvituse vältimine, andmeallikate tingimuste täitmine õigustatud huvi (f)
Arveldusandmed tasulise Paketi korral (Kliendi arveaadress, käibemaksukohustuslase number, arvete ja maksete olek) Kasutaja ise, makseteenuse pakkuja Arveldus, raamatupidamine leping (b), seadusest tulenev kohustus (c)
E-posti teavituste eelistused Kasutaja ise Lepingu- ja partnerikirjad; kuine kokkuvõte leping (b); kuine kokkuvõte ainult Kasutaja tellimusel (a)
Ühendatud rakendused (kui Kasutaja ühendab Teenuse oma tehisintellekti-rakendusega) Kasutaja ise Ühenduse haldus ja tühistamine leping (b)

Me ei küsi ega salvesta Kliendi marginaali, hinnapakkumisi, lepingudokumentide täisteksti ega kaardiandmeid. Me ei töötle eriliigilisi isikuandmeid.

Teenus ei ole mõeldud füüsilisest isikust ettevõtjate ega teiste füüsiliste isikute analüüsimiseks; äriregistri andmetest kasutame üksnes juriidiliste isikute finantsridu ega salvesta juhatuse liikmete ega teiste füüsiliste isikute nimesid.

3. Küpsised

Kasutame ainult sessiooniküpsist sisselogimise hoidmiseks (kuni 30 päeva, kui Kasutaja valib „jäta mind meelde") ja turvaküpsist (CSRF). Jälgimis- ega turundusküpsiseid me ei kasuta.

Kui lisame avalike lehtede külastusstatistika, kasutame küpsisteta lahendust meie enda serveris Euroopa Liidus, mis ei salvesta IP-aadresse ega tuvasta Kasutajat; poliitikat uuendatakse sel juhul enne kasutuselevõttu.

4. Kellele andmeid edastame

Isikuandmeid ei müüda ega edastata kolmandatele isikutele turunduseks. Kasutame volitatud töötlejaid Teenuse osutamiseks:

Töötleja Roll Asukoht
Zone Media OÜ serverimajutus, andmebaas ja krüpteeritud varukoopiad Eesti (EL)
Brevo (Sendinblue SAS) kinnitus-, teavitus- ja kokkuvõttekirjade saatmine Prantsusmaa (EL)
Stripe Payments Europe Ltd kaardimaksed ja tellimuste haldus hostitud maksekeskkonnas; kaardiandmed on ainult Stripe'i juures Iirimaa (EL); vt allpool
Merit Tarkvara AS (Merit Aktiva) müügiarvete koostamine ja saatmine Eesti (EL)
GitHub, Inc. tarkvara lähtekoodi hoidla — ainult kood, kliendi- ega isikuandmeid seal ei ole USA (isikuandmeid ei edastata)

Kõik Kasutaja isikuandmed ja Kliendi andmed asuvad Euroopa Liidus. Ainus erand on kaardimakse: Stripe'i kontserni ettevõtted võivad makseandmeid töödelda ka väljaspool Euroopa Majanduspiirkonda; edastamine toimub Euroopa Komisjoni tüüptingimuste ja EL–USA andmekaitseraamistiku alusel ning puudutab ainult makse tegemiseks vajalikke andmeid (Kasutaja nimi ja e-post, Kliendi arveaadress, kaardiandmed, mida Teenus ise ei näe).

Vestlusfunktsiooni jaoks kasutame keelemudelit üksnes Euroopa Liidus asuvas andmekeskuses; kuni selline teenus ei ole seadistatud, on vestlusfunktsioon välja lülitatud. Keelemudelile edastatakse ainult Kasutaja küsimuse tekst ja vastamiseks vajalik kontekst, mitte Konto andmed tervikuna, ning teenusepakkuja ei kasuta neid mudeli treenimiseks.

Kui Kasutaja ühendab Teenuse oma tehisintellekti-rakendusega (näiteks Claude või ChatGPT), edastab Teenus sellele Kasutaja enda taotlusel samad laused ja kaardid, mida Kasutaja Teenuses näeb. Sellise rakenduse pakkuja on Kasutaja enda valitud teenus ja tema andmekaitsetingimused kehtivad Kasutaja ja selle pakkuja vahel. Kasutaja saab ühenduse Konto lehel igal ajal tühistada.

Avalike andmeallikate (e-äriregister, Maksu- ja Tolliamet, Statistikaamet jt) suunas ei edastata Kasutaja isikuandmeid; päringud tehakse ettevõtete registrikoodide kohta.

5. Teadustöö

Kasutussündmusi, lepingute andmeid ja tagasisidet kasutatakse pseudonüümitud ja koondatud kujul otsustustoe metoodika uurimiseks (Tallinna Tehnikaülikool ja partnerülikoolid). Pseudonüümimisel asendatakse Konto tunnused võtmega, mis on olemas ainult Teenuse tootmiskeskkonnas; teadustöö keskkonnas seda võtit ei ole. Publikatsioonides ei ole Kasutaja ega Klient tuvastatav ja tulemusi avaldatakse üksnes vähemalt viie ettevõtte lõikes. Kasutaja võib teadustöös kasutamisele igal ajal vastu vaielda, teatades sellest punktis 1 nimetatud aadressil; seni kogutud pseudonüümitud koondandmeid ei ole tehniliselt võimalik tagasi tuvastada.

6. Säilitamine

Konto andmed — kuni Konto sulgemiseni; seejärel kustutatakse Kasutaja e-post, nimi ja paroolräsi 30 päeva jooksul ning kasutussündmused pseudonüümitakse. Tehnilised logid — 90 päeva. Kinnitamata konto — 30 päeva. Krüpteeritud varukoopiad — 30 päeva. Raamatupidamisandmed tasulise Paketi korral — seadusega nõutud 7 aastat.

7. Kasutaja õigused

Kasutajal on õigus tutvuda oma andmetega (Konto lehel „Laadi oma andmed alla"), neid parandada, kustutada (Konto sulgemine), piirata töötlemist, andmete ülekantavusele, esitada vastuväide õigustatud huvil põhinevale töötlemisele ja võtta kuise kokkuvõtte tellimus igal ajal tagasi kirja loobumislingiga või Konto lehel. Pöördumised: info@conbrix.eu. Vastame 30 päeva jooksul. Kaebuse võib esitada Andmekaitse Inspektsioonile (www.aki.ee).

8. Turvalisus

Paroole hoitakse ainult räsina (argon2id); kahesammulise autentimise saladused on krüpteeritud; andmeside on krüpteeritud (HTTPS); andmed asuvad Euroopa Liidus; juurdepääs on piiratud rolliga; varukoopiad on krüpteeritud ja krüpteerimisvõti ei asu serveris; andmeallikate ligipääsutunnused ei ole Kasutajatele kättesaadavad. Andmete rikkumisest teavitame järelevalveasutust ja mõjutatud Kasutajaid seaduses ettenähtud korras.

9. Muudatused

Poliitika muudatustest teavitame Kasutajaid e-posti teel või Teenuses vähemalt 30 päeva ette; kehtiv redaktsioon on alati kättesaadav aadressil conbrix.eu/privaatsus.