Andmetöötlusleping (DPA)

VirtualGarage („Teenus“) on ettevõtete tegevuse juhtimiseks mõeldud pilveteenus, mida osutab TopSoft OÜ.

Klient on füüsiline või juriidiline isik, kes kasutab VirtualGarage’i oma kutse- või majandustegevuses. Kasutaja on füüsiline või juriidiline isik, kellele Klient on andnud õiguse kasutada VirtualGarage’i oma konto kaudu. Juriidilise isiku nimel tegutsevad tema volitatud esindajad.

1. Pooled ja rollid

„Vastutav töötleja“ on VirtualGarage’i kontol määratletud Klient, kelle nimel isikuandmeid töödeldakse. „Volitatud töötleja“ on TopSoft OÜ, registrikood 12252115, Tallinn, Estonia. Kehtiv registrijärgne aadress ja kontaktid on privaatsuspoliitikas. Kliendi nimel DPA-ga nõustuja kinnitab oma volitust.

Volitatud töötleja aadressi või kontaktide muutmine sama juriidilise isiku ja registrikoodi korral on rekvisiitide uuendus ega nõua DPA-ga uuesti nõustumist. Volitatud töötleja avaldab oma ajakohase registrijärgse aadressi ja kontaktandmed privaatsuspoliitikas.

Mõistetel „isikuandmed“, „töötlemine“, „vastutav töötleja“, „volitatud töötleja“, „andmesubjekt“, „isikuandmetega seotud rikkumine“ ja „järelevalveasutus“ on määruse (EL) 2016/679 (GDPR) tähendus.

„Vastutava töötleja andmed“ on Kliendi või Kasutajate VirtualGarage’i sisestatud või selle funktsioonide, sealhulgas avalike lehtede, vormide ja vidinate kaudu saadud isikuandmed, mida TopSoft OÜ töötleb Kliendi nimel. TopSoft OÜ töötlemine enda eesmärkidel, sealhulgas arveldamine ja juurdepääsu haldus, on kirjeldatud privaatsuspoliitikas.

2. Ese, eesmärk ja kestus

Volitatud töötleja töötleb andmeid ainult VirtualGarage’i majutamiseks, käitamiseks, kaitsmiseks, hoolduseks ja toeks, Vastutava töötleja tellitud sõnumite saatmiseks ning seotud kohustuste täitmiseks. Töötlemine kestab teenuse osutamise ja punkti 11 kohase tagastamise/kustutamise aja.

3. Töötlemise kirjeldus

Andmed võivad pärineda Kliendilt või Kasutajatelt või teenust soovivatelt isikutelt avalike lehtede, vormide ja vidinate kaudu, ka Kliendi veebilehtedelt. Andmed võivad saabuda hinnapäringust, pakkumisele vastamisest, selle alusel tellimuse loomisest või veebibroneeringust. Registreerumine ega kontole juurdepääs pole selleks vajalik.

4. Juhised ja Vastutava töötleja kohustused

Volitatud töötleja tegutseb ainult dokumenteeritud juhiste, sealhulgas funktsiooniseadete ja volitatud kasutajate toimingute alusel, välja arvatud EL-i või liikmesriigi seadusest tulenev töötlemine. Sel juhul teavitatakse Vastutavat töötlejat enne töötlemist, kui seadus seda ei keela.

Vastutav töötleja vastutab kogumise ja juhiste seaduslikkuse, läbipaistvuse, õiguslike aluste, täpsuse, minimaalsuse, andmesubjektidele vastamise ja kasutajaõiguste eest. Kui juhis Volitatud töötleja hinnangul rikub andmekaitseõigust, teatab ta sellest viivitamata.

5. Konfidentsiaalsus ja juurdepääs

Andmetele pääsevad ligi ainult TopSoft OÜ volitatud isikud, kellel on konfidentsiaalsuskohustus. Juurdepääs piirdub vajalikuga Kliendi või volitatud Kasutaja pöördumisele vastamiseks, vigade diagnoosimiseks, taasesitamiseks ja parandamiseks, uuendusjärgse toimimise kontrolliks, turvaintsidentidele reageerimiseks või seaduse täitmiseks. Võimaluse korral kasutatakse esmalt test-, näidis- või anonüümseid andmeid. Juurdepääsu ei tohi kasutada Teenuse osutamise, toe või turvalisusega mitteseotud eesmärkidel.

6. Turvalisus

Volitatud töötleja rakendab lisa 2 riskile vastavaid tehnilisi ja korralduslikke meetmeid. Vastutav töötleja kaitseb oma sisselogimisandmeid, seadmeid, võrke, kasutajaid, rolle ja eksporditud andmeid.

7. Alamtöötlejad

Vastutav töötleja annab üldise kirjaliku loa lisa 1 alamtöötlejatele. Volitatud töötleja seab neile sisuliselt samaväärsed kohustused ja jääb GDPR-i järgi vastutavaks. Uuest või asendavast alamtöötlejast teatatakse rakenduses või e-postiga vähemalt 30 päeva enne andmetele juurdepääsu andmist, nimetades pakkuja, ülesande ja töötlemiskoha. Vastutav töötleja võib andmekaitsepõhjustel põhjendatult vastu vaielda; pooled otsivad lahenduse ning selle puudumisel võib ta mõjutatud funktsiooni või lepingu lõpetada.

8. Andmesubjektide taotlused

Arvestades töötlemise laadi aitab Volitatud töötleja mõistlikult funktsioonide ja toe kaudu täita GDPR-i III peatüki õigusi. Otse saadud andmetega seotud taotlus edastatakse Vastutavale töötlejale, kui seadus ei nõua teisiti.

9. Intsidendid, mõjuhinnangud ja asutused

Andmeid mõjutanud rikkumisest teatatakse põhjendamatu viivituseta pärast sellest teada saamist ning antakse kohustuste täitmiseks olemasolev teave. Volitatud töötleja aitab mõistlikult turvalisuse, mõjuhinnangu ja eelneva konsulteerimisega, arvestades töötlemise laadi ja olemasolevat infot. Standardfunktsioonidest väljapoole jääv lisaabi võib olla tasuline eelneva kokkuleppe alusel.

10. Teave ja audit

Volitatud töötleja annab mõistlikult vajalikku teavet GDPR-i artikli 28 järgimise tõendamiseks. Vastutav töötleja võib auditeerida kord aastas, pärast olulist rikkumist, asutuse nõudel või kui lisakontroll on põhjendatult vajalik artikli 28 järgimise kontrolliks, mõistliku etteteatamisega tööajal, teiste klientide andmetele ligi pääsemata ja turvalisust kahjustamata. Esmalt võib kasutada ajakohaseid aruandeid ja dokumente. Kulud kannab Vastutav töötleja, kui audit ei tuvasta olulist Volitatud töötleja rikkumist.

11. Tagastamine ja kustutamine

Tellimuse ajal saab kasutada olemasolevaid ekspordifunktsioone või pöörduda klienditoe poole tagastamise ettevalmistamiseks. Lõppemisel andmed Vastutava töötleja valikul tagastatakse ja allesjäänud koopiad kustutatakse või kustutatakse tagastamata. Aktiivsüsteemidest kustutatakse hiljemalt 90 päeva jooksul, kui seadus ei nõua säilitamist. Üleminekul kehtivad tingimuste punkti 11.1 erireeglid, sealhulgas andmete kättesaamise aeg ja täieliku kustutamise kohustuslikud tähtajad; enne tagatud kättesaamisaja lõppu andmeid ei kustutata.

Ekspordi või ülekande lõpetamiseks vajaliku lisaaja võib kokku leppida eraldi kirjalikult, määrates eesmärgi, vajalike andmete koosseisu ja täpse lõppkuupäeva. DPA nõuded säilivad ning kasutamine piirdub kokkulepitud eesmärgiga. Tehniliste tööde vajadus üksi ei anna õigust ühepoolselt pikendada säilitamist või kohustuslikke üleminekutähtaegu.

Pärast aktiivsüsteemidest kustutamist võivad jääkandmed säilida mitme Kliendi ühistes varukoopiates kuni plaanilise rotatsioonini, tavaliselt kuni 30 päeva ning põhjendatud tehnilise vajaduse korral kuni 60 päeva aktiivsüsteemidest kustutamisest. Juurdepääs on ainult volitatud isikutel; andmeid ei kasutata tavapärases töös ega muuks kui vajalikuks taastamiseks. Taastamisel kustutatakse varem kustutatud andmed uuesti enne tavapärase töötlemise jätkumist. Seaduse kohustuslikud lühemad kustutustähtajad on ülimuslikud.

Vastutav töötleja tagab oma raamatupidamis- ja muude dokumentide säilitamistähtajad ning vajalike koopiate õigeaegse saamise. Volitatud töötleja ei kohustu pidama pikaajalist raamatupidamisarhiivi pärast teenuse lõppu, kui pole eraldi kokku lepitud.

12. Edastamised

Põhitöötlemine toimub eeldatavalt EMP-s. Väljapoole EMP-d edastamiseks on vajalik seaduslik GDPR-i V peatüki mehhanism ja vajalikud lisameetmed. Väljaspool EMP-d asuvale saajale võib sõnum Vastutava töötleja juhiste kohaselt paratamatult sinna jõuda.

13. Vastutus ja ülimuslikkus

Kumbki pool vastutab oma andmekaitsekohustuste eest. Pooltevahelistele lepingulistele nõuetele kohalduvad seadusega lubatud ulatuses tingimuste punkti 12 vastutuspiirangud. Need ei piira andmesubjektide õigusi, asutuste volitusi ega GDPR-i kohustuslikku vastutust. Andmetöötluse vastuolu korral on DPA üldtingimuste suhtes ülimuslik.

14. Lõppemine ja muudatused

DPA kehtib kuni andmete, sealhulgas jääkvarukoopiate tagastamise ja kustutamise lõpuni; kaitsekohustused säilivad seni, kuni andmeid hoitakse. Muudatustel avaldatakse uus versioon ja kuupäev. Olulistest muudatustest teatatakse rakenduses või e-postiga vähemalt 30 kalendripäeva ette koos sisu ja jõustumiskuupäevaga. Vastutav töötleja võib enne tema olukorda oluliselt halvendavaid muudatusi mõjutatud funktsiooni või lepingu lõpetada. Seadusest tuleneva varasema muutmise korral antakse selgitav teade põhjendamatu viivituseta.

Uut juhiste või muude kohustuste kokkulepet vajavad muudatused rakenduvad pärast volitatud esindaja eraldi kinnitust. Uued alamtöötlejad järgivad punkti 7. Integratsiooni aktiveerimine kirjeldatud eesmärkide ja andmeliikide piires on eraldi dokumenteeritud juhis ega nõua kogu DPA-ga uuesti nõustumist.

15. Elektrooniline nõustumine ja õigus

DPA-ga nõustutakse elektrooniliselt koos tingimustega. TopSoft OÜ säilitab versiooni ja räsi, kuupäeva ja kellaaja ning Kliendi ja nõustunud esindaja andmed. Kohaldub Eesti õigus ja vaidlused lahendatakse tingimuste järgi. Tõlgete lahknevuse korral on ülimuslik Kliendi aktsepteeritud vastava dokumendi keeleversioon, kui pole eraldi kirjalikult kokku lepitud teisiti. Kasutajaliidese keele muutmine ei muuda aktsepteeritud dokumendi keelt.

Lisa 1 — Lubatud alamtöötlejad

Pakkujad on alamtöötlejad selles ulatuses, milles nad töötlevad Vastutava töötleja andmeid TopSoft OÜ nimel. E-posti taristu töötleb neid andmeid muu hulgas klienditoe pöördumistes, teenusega seotud kirjavahetuses ja teadetes.

Zone Media OÜ teenindab VirtualGarage’i e-posti taristut; see ei tähenda Kliendi e-posti kontode majutamist. Kliendi valitud pakkujad tulenevad tema seadistustest ja lepingutest.

Uutest või asendavatest alamtöötlejatest teatatakse punkti 7 järgi. Loend on kooskõlas privaatsuspoliitika punktiga 5. Ainult TopSoft OÜ enda eesmärkidel kasutatud pakkujad ei muutu DPA alamtöötlejateks üksnes poliitikas mainimise tõttu.

Lisa 2 — Tehnilised ja korralduslikud meetmed