Ceci est un contenu de démonstration destiné à illustrer la mise en page. Il ne décrit pas une entreprise ni un service réels.
Ceci est une maquette de politique juridique d’exemple, pas une politique opérante. Elle ne décrit ni une entreprise, ni une pratique de données, ni un programme de confidentialité réels.
L'organisation qui déploie et marque cette application est l'Opérateur. Il doit publier sa raison sociale, son adresse professionnelle, son contact en matière de confidentialité et son rôle pour chaque activité de traitement au lieu de traiter CoreKit comme le fournisseur de services.
Cette politique ne doit couvrir que les services, utilisateurs, pays et flux de données réels de l’Opérateur. L'Opérateur doit également configurer le seuil d'âge et tout processus de consentement parental pour les enfants sur ses marchés.
En fonction du service configuré, l'Opérateur peut traiter les données de compte et de contact, les données de vérification d'identité, les enregistrements de transactions et de services, les données d'appareil et d'utilisation, les communications et les données reçues des fournisseurs configurés. Les , biométriques, de localisation précise et d'identité officielle peuvent être sensibles et nécessiter des contrôles supplémentaires lorsqu'elles sont réellement utilisées. Les données de paiement et de checkout, biométriques, de localisation précise et d’identité officielle peuvent être sensibles et nécessiter des contrôles supplémentaires lorsqu’elles sont réellement utilisées.
Données que vous fournissez
Les détails d’inscription, les coordonnées, les communications d’assistance, les instructions de transaction et les informations d’identité ou d’éligibilité que vous choisissez ou devez soumettre.
Données de service et d'appareil
Événements d'authentification, activité des fonctionnalités, détails de l'appareil et du navigateur, emplacement approximatif dérivé des données réseau, diagnostics, signaux de sécurité et enregistrements de service générés lorsque vous utilisez l'application.
Données du fournisseur et de la contrepartie
Données reçues des fournisseurs d'identité, de paiement, bancaires, d'infrastructure, d'analyse, de prévention de la fraude ou de communication et des contreparties de transaction, mais uniquement lorsque l'Opérateur a configuré ces relations.
L'Opérateur doit associer chaque objectif à une autorité qui s'applique dans la juridiction concernée, comme l'exécution d'un contrat, le respect d'une obligation légale, la protection d'intérêts légitimes ou l'obtention du consentement si nécessaire.
The Operator receives data from users, product activity, devices, configured providers, and order counterparties. It may disclose data to processors, professional advisers, authorities, and transaction participants only for stated purposes. Cross-border processing depends on deployment locations and vendor safeguards and must be described accurately.
The Operator must list its actual recipient categories and must not describe a sale, sharing practice, or cross-border safeguard that does not match the deployment.
L'Opérateur doit conserver les données personnelles uniquement aussi longtemps que nécessaire aux fins indiquées, au cycle de vie du compte, à la sécurité, au traitement des litiges et aux tâches de tenue de registres applicables. Il doit documenter et publier des critères de conservation précis plutôt que de copier des périodes fixes à partir de ce modèle.
Dossiers de transactions et de services
Conserver en fonction du cycle de vie du service, des besoins en matière de litiges, des tâches liées aux dossiers de transactions et de services et du calendrier documenté de l'opérateur.
Données de vérification d'identité
Conservez uniquement les champs et les preuves requis aux fins de vérification configurées et supprimez-les ou anonymisez-les lorsque les critères applicables sont remplis.
Autres données
Utilisez des périodes basées sur des objectifs pour les enregistrements d'assistance, de sécurité, d'analyse, de consentement et de préférences, y compris les procédures de sauvegarde et de suppression.
En fonction de l'emplacement et du contexte, les utilisateurs peuvent bénéficier de droits d'accès, de rectification, de suppression, de restriction, de portabilité, d'opposition, de retrait du consentement, de désinscription à la vente ou au partage, de limitation des données sensibles, d'appel et de non-discrimination.
Utilisez le canal de requête configuré par l'opérateur. L'Opérateur peut vérifier l'identité de manière proportionnée, expliquer les limitations valables, fournir une voie d'appel si nécessaire et identifier le régulateur ou le canal de plainte concerné. Les demandes ne doivent pas aboutir à une discrimination illégale.
L'Opérateur doit maintenir des garanties administratives, techniques et organisationnelles raisonnables, proportionnées aux données et aux risques. Aucun service ne peut promettre une sécurité absolue, et ce modèle ne certifie pas les contrôles de l’Opérateur.
Protection des données
Configurez une protection appropriée pour les données en transit, au repos, dans les sauvegardes et dans les outils opérationnels en fonction de l'architecture réelle.
Transport sécurisé
Utilisez une sécurité de transport maintenue et vérifiez les paramètres de certificat, de proxy et de fournisseur dans chaque environnement déployé.
Contrôles d'accès
Limitez l'accès par rôle et par besoin, protégez les comptes privilégiés, vérifiez les autorisations et supprimez l'accès lorsqu'il n'est plus nécessaire.
Tests et réponse
Testez les mesures de protection, surveillez les événements pertinents, gérez les vulnérabilités et maintenez des procédures de réponse aux incidents et de notification adaptées au déploiement.
Publiez un contact de confidentialité contrôlé par l'opérateur et expliquez comment les utilisateurs peuvent soumettre des demandes ou des plaintes. Vérifiez l'identité uniquement dans la mesure raisonnablement nécessaire et suivez tout processus de réponse, d'appel ou de notification du régulateur applicable.
Mettez à jour cette politique lorsque les pratiques, les fournisseurs, les fonctionnalités ou les exigences réelles changent. Donnez un préavis approprié des modifications importantes et veillez à ce que la date d'entrée en vigueur et le processus de version précédente soient exacts.