Datu apstrādes līgums (DPA)
Šis DPA ir VirtualGarage līguma sastāvdaļa un ir piemērojams, ja TopSoft OÜ apstrādā personas datus Klienta uzdevumā.
VirtualGarage (turpmāk — Pakalpojums) ir TopSoft OÜ nodrošināts mākoņpakalpojums uzņēmējdarbības procesu pārvaldībai.
Klients ir fiziska vai juridiska persona, kas izmanto VirtualGarage savas profesionālās vai saimnieciskās darbības ietvaros. Lietotājs ir fiziska vai juridiska persona, kuru Klients pilnvarojis izmantot VirtualGarage savā kontā. Juridiskas personas rīkojas ar savu pilnvaroto pārstāvju starpniecību.
1. Puses un lomas
“Pārzinis” ir VirtualGarage kontā identificētais Klients, kura uzdevumā apstrādā personas datus. “Apstrādātājs” ir TopSoft OÜ, reģistrācijas numurs 12252115, Tallinn, Estonia. Apstrādātāja aktuālā juridiskā adrese un kontaktinformācija ir publicēta Privātuma politikā. Persona, kas pieņem šo DPA Klienta vārdā, apliecina savas tiesības to darīt.
Apstrādātāja juridiskās adreses vai kontaktinformācijas maiņa, nemainoties juridiskajai personai un reģistrācijas numuram, ir rekvizītu atjaunināšana un neprasa atkārtotu DPA pieņemšanu. Apstrādātājs publicē savu aktuālo juridisko adresi un kontaktinformāciju Privātuma politikā.
Jēdzieniem “personas dati”, “apstrāde”, “pārzinis”, “apstrādātājs”, “datu subjekts”, “personas datu aizsardzības pārkāpums” un “uzraudzības iestāde” ir Regulā (ES) 2016/679 (VDAR) noteiktā nozīme.
“Pārziņa dati” ir personas dati, kurus Klients vai tā Lietotāji ievada VirtualGarage vai saņem ar tā funkciju starpniecību, tostarp izmantojot publiskās lapas, veidlapas un iegultos logrīkus, un kurus TopSoft OÜ apstrādā Klienta uzdevumā. TopSoft OÜ apstrāde saviem nolūkiem, tostarp norēķiniem un piekļuves administrēšanai, ir aprakstīta Privātuma politikā.
2. Priekšmets, nolūks un ilgums
Apstrādātājs apstrādā datus tikai VirtualGarage mitināšanai, darbības nodrošināšanai, aizsardzībai, uzturēšanai un atbalstam, Pārziņa norādītu ziņojumu nosūtīšanai un saistīto pienākumu izpildei. Apstrāde turpinās Pakalpojuma sniegšanas laikā un 11. sadaļā noteiktajā datu atdošanas un dzēšanas periodā.
3. Apstrādes apraksts
Datus var ievadīt Klients vai tā Lietotāji, vai tos var saņemt no personām, kas vēlas saņemt Klienta pakalpojumus, izmantojot VirtualGarage publiskās lapas, veidlapas un logrīkus, tostarp Klienta tīmekļvietnēs ievietotos. Datus var saņemt ar cenu pieprasījumiem, atbildēm uz piedāvājumiem, no piedāvājumiem izveidotiem pasūtījumiem vai tiešsaistes rezervācijām. Šīs darbības neprasa reģistrāciju vai piekļuvi kontam.
| Priekšmets un būtība | Vākšana, glabāšana, organizēšana, izgūšana, attēlošana, pārsūtīšana, rezerves kopēšana, atbalsta piekļuve, labošana, eksports un dzēšana mākoņpakalpojumā uzņēmējdarbības procesu pārvaldībai. |
|---|---|
| Nolūki | Darba pasūtījumi, piedāvājumi, plānošana, saziņa ar klientiem, transportlīdzekļi un aprīkojums, faili, rēķini, maksājumi, krājumi, piegādātāji, darbinieki, izvēlēto datu pārsūtīšana Klienta iespējotām grāmatvedības un citām sistēmām un citas konfigurētās darbības. |
| Datu subjekti | Pārziņa klienti un personas, kas vēlas saņemt tā pakalpojumus, to pārstāvji un kontaktpersonas, darbinieki un darbuzņēmēji, piegādātāji un partneri, transportlīdzekļu un aprīkojuma īpašnieki un lietotāji, kā arī citas fiziskas personas, kuru dati likumīgi ievadīti. |
| Datu kategorijas | Identifikācijas un kontaktinformācija; transportlīdzekļu un aprīkojuma dati, tostarp reģistrācijas numurs un VIN; pakalpojumu vēsture; pasūtījumi un rezervācijas; ienākošie un izejošie e-pasti, īsziņas un citi ziņojumi; pielikumi, dokumenti, faili un attēli; rēķini, maksājumi un darījumi; darbinieku, piegādātāju un partneru dati; darba uzdevumi; integrāciju iestatījumi; šifrēti piekļuves dati, pilnvaras (tokens) un cita informācija, kas vajadzīga Klienta izvēlēto trešo personu kontu pieslēgšanai; audita un tehniskie dati. |
| Īpašas kategorijas | Nav apzināti nepieciešamas. Pārzinis nedrīkst ievadīt īpašu kategoriju datus vai datus par noziedzīgiem nodarījumiem, ja vien tas nav likumīgi, nepieciešami un Pakalpojums to skaidri neatbalsta. |
4. Norādījumi un Pārziņa pienākumi
Apstrādātājs rīkojas tikai saskaņā ar dokumentētiem norādījumiem, tostarp funkciju iestatījumiem un pilnvaroto lietotāju darbībām, ja vien apstrādi neprasa ES vai dalībvalsts tiesību akti. Šādā gadījumā tas informē Pārzini pirms apstrādes, ja vien likums neaizliedz šādu paziņošanu.
Pārzinis atbild par likumīgu datu vākšanu un norādījumiem, pārredzamību, tiesiskajiem pamatiem, precizitāti un minimizēšanu, atbildēm datu subjektiem un lietotāju tiesībām. Ja Apstrādātājs uzskata, ka norādījums pārkāpj datu aizsardzības tiesību aktus, tas nekavējoties informē Pārzini.
5. Konfidencialitāte un piekļuve
Pārziņa datiem var piekļūt tikai pilnvaroti TopSoft OÜ darbinieki, kuriem ir konfidencialitātes pienākums. Piekļuve aprobežojas ar nepieciešamo, lai atbildētu uz Klienta vai pilnvarota Lietotāja pieprasījumu, diagnosticētu, atkārtotu un novērstu kļūdas, pārbaudītu darbību pēc atjauninājumiem, reaģētu uz drošības incidentiem vai izpildītu likuma prasības. Ja iespējams, pirms piekļuves Pārziņa datiem izmanto testa, demonstrācijas vai anonimizētus datus. Piekļuvi nedrīkst izmantot nolūkiem, kas nav saistīti ar Pakalpojuma sniegšanu, atbalstu vai drošību.
6. Drošība
Apstrādātājs uztur 2. pielikumā norādītos riskam samērīgus tehniskos un organizatoriskos pasākumus. Pārzinis atbild par savu piekļuves datu, ierīču, tīklu, lietotāju, lomu un eksportēto datu aizsardzību.
7. Apakšapstrādātāji
Pārzinis piešķir vispārīgu rakstisku atļauju 1. pielikumā minētajiem apakšapstrādātājiem. Apstrādātājs tiem uzliek pēc būtības līdzvērtīgus pienākumus un saglabā atbildību saskaņā ar VDAR. Vismaz 30 dienas pirms jauns vai aizstājošs apakšapstrādātājs piekļūst Pārziņa datiem Apstrādātājs informē Pārzini lietotnē vai pa e-pastu, norādot sniedzēju, funkciju un apstrādes vietu. Pārzinis var pamatoti iebilst datu aizsardzības apsvērumu dēļ; puses meklē risinājumu, un, ja tas netiek atrasts, Pārzinis var izbeigt attiecīgās funkcijas izmantošanu vai līgumu.
8. Datu subjektu pieprasījumi
Ņemot vērā apstrādes būtību, Apstrādātājs ar produkta funkcijām un atbalstu saprātīgi palīdz izpildīt VDAR III nodaļā noteiktās tiesības. Tieši saņemtus pieprasījumus par Pārziņa datiem pārsūta Pārzinim, ja vien likums neparedz citādi.
9. Incidenti, ietekmes novērtējumi un iestādes
Apstrādātājs bez nepamatotas kavēšanās informē Pārzini pēc tam, kad kļuvis zināms par pārkāpumu, kas skar Pārziņa datus, un sniedz pieejamo informāciju pienākumu izpildei. Tas saprātīgi palīdz drošības nodrošināšanā, ietekmes novērtējumos un iepriekšējās konsultācijās, ņemot vērā apstrādes būtību un pieejamo informāciju. Par papildu palīdzību ārpus standarta funkcijām var iekasēt maksu pēc iepriekšējas vienošanās.
10. Informācija un revīzijas
Apstrādātājs sniedz saprātīgi nepieciešamo informāciju, lai apliecinātu atbilstību VDAR 28. pantam. Pārzinis var veikt revīziju reizi gadā, pēc būtiska pārkāpuma, pēc iestādes pieprasījuma vai ja papildu revīzija ir pamatoti nepieciešama, lai pārbaudītu atbilstību 28. pantam, ar saprātīgu iepriekšēju paziņojumu, darba laikā, bez piekļuves citu klientu datiem un neapdraudot drošību. Vispirms var izmantot aktuālos ziņojumus un dokumentus. Izmaksas sedz Pārzinis, ja vien revīzijā netiek konstatēts būtisks Apstrādātāja pārkāpums.
11. Datu atdošana un dzēšana
Abonementa laikā Pārzinis var izmantot pieejamās eksporta funkcijas vai sazināties ar atbalstu datu atdošanas sagatavošanai. Pēc izbeigšanas pēc Pārziņa izvēles datus atdod un atlikušās Apstrādātāja kopijas dzēš vai dzēš bez atdošanas. Dzēšana aktīvajās sistēmās notiek 90 dienu laikā pēc izbeigšanas, ja vien likums neprasa glabāšanu. Pārslēgšanās gadījumā piemēro Noteikumu 11.1. sadaļas īpašos noteikumus, tostarp datu izgūšanas periodus un obligātos pilnīgas dzēšanas termiņus; datus nedzēš pirms garantētā izgūšanas perioda beigām.
Ja eksporta vai pārsūtīšanas pabeigšanai vajadzīgs papildu apstrādes laiks, puses var atsevišķi rakstiski vienoties par tā nolūku, nepieciešamo datu apjomu un precīzu beigu datumu. Visas DPA prasības paliek spēkā, un izmantošana ir ierobežota ar saskaņoto nolūku. Tehniski darbi paši par sevi nedod tiesības vienpusēji pagarināt glabāšanu vai obligātos pārslēgšanās termiņus.
Pēc dzēšanas aktīvajās sistēmās atlikušie dati var saglabāties vairāku Klientu kopīgās rezerves kopijās līdz plānotajai rotācijai, parasti ne ilgāk kā 30 dienas un tehniski pamatotos gadījumos ne ilgāk kā 60 dienas no dzēšanas aktīvajās sistēmās. Piekļuve ir tikai pilnvarotām personām; datus neizmanto parastajai darbībai vai citiem nolūkiem, izņemot nepieciešamu atjaunošanu. Atjaunošanas gadījumā iepriekš dzēstos datus atkārtoti dzēš pirms parastās apstrādes atsākšanas. Prioritāri ir īsāki obligāti likumā noteikti dzēšanas termiņi.
Pārzinis atbild par savu grāmatvedības un citu dokumentu glabāšanas termiņiem un vajadzīgo kopiju savlaicīgu izgūšanu. Apstrādātājs neuzņemas ilgtermiņa grāmatvedības arhivēšanu pēc izbeigšanas, ja vien nav atsevišķas vienošanās.
12. Datu nosūtīšana
Paredzēts, ka galvenā apstrāde notiek EEZ. Nosūtīšanai ārpus EEZ vajadzīgs likumīgs VDAR V nodaļas mehānisms un nepieciešamie papildu pasākumi. Ziņojumu saņēmējam ārpus EEZ var būt nepieciešams nosūtīt uz attiecīgo vietu pēc Pārziņa norādījuma.
13. Atbildība un prioritāte
Katra puse atbild par saviem datu aizsardzības pienākumiem. Pušu savstarpējiem līgumiskiem prasījumiem piemēro Noteikumu 12. sadaļas atbildības ierobežojumus, ciktāl to pieļauj likums. Tie neierobežo datu subjektu tiesības, uzraudzības iestāžu pilnvaras vai VDAR noteikto obligāto atbildību. Pretrunu gadījumā datu apstrādes jautājumos šis DPA ir pārāks par vispārīgajiem Noteikumiem.
14. Izbeigšana un izmaiņas
Šis DPA paliek spēkā līdz Pārziņa datu atdošanas un dzēšanas pabeigšanai, tostarp atlikušo rezerves kopiju dzēšanai; datu aizsardzības pienākumi turpinās, kamēr Apstrādātājs šādus datus glabā. Atjauninājumos norāda jaunu redakciju un datumu. Par būtiskām izmaiņām paziņo lietotnē vai pa e-pastu vismaz 30 kalendārās dienas iepriekš, norādot izmaiņas un spēkā stāšanās datumu. Pārzinis var izbeigt attiecīgās funkcijas izmantošanu vai līgumu pirms būtiski nelabvēlīgu izmaiņu piemērošanas. Ja likums prasa agrākas izmaiņas, skaidrojumu un paziņojumu sniedz bez nepamatotas kavēšanās.
Izmaiņas, kurām vajadzīga jauna vienošanās par norādījumiem vai citiem pienākumiem, piemēro pēc atsevišķa Pārziņa pilnvarotā pārstāvja apstiprinājuma. Jauniem apakšapstrādātājiem piemēro 7. sadaļu. Integrācijas aktivizēšana aprakstīto nolūku un datu kategoriju ietvaros ir atsevišķs dokumentēts norādījums un pati par sevi neprasa atkārtoti pieņemt visu DPA.
15. Elektroniska pieņemšana un piemērojamās tiesības
DPA elektroniski pieņem kopā ar Noteikumiem. TopSoft OÜ saglabā pierādījumus: dokumenta redakciju un kontrolsummu, pieņemšanas datumu un laiku, kā arī Klienta un pieņēmušā pārstāvja datus. Piemēro Igaunijas tiesības, un strīdus risina saskaņā ar Noteikumiem. Pretrunu gadījumā starp tulkojumiem noteicošā ir attiecīgā dokumenta valodas versija, ko Klients ir pieņēmis, ja vien nav atsevišķas rakstiskas vienošanās par pretējo. Saskarnes valodas maiņa nemaina pieņemtā dokumenta valodu.
1. pielikums — Atļautie apakšapstrādātāji
| Apakšapstrādātājs | Pakalpojums | Atrašanās vieta |
|---|---|---|
| OVH HOSTING LIMITED (OVHcloud, Īrija) | Mitināšana un datu glabāšana | Frankfurte, Vācija |
| Zone Media OÜ (zone.ee) | VirtualGarage e-pasta infrastruktūra: pakalpojuma sarakste, paziņojumi un atbalsta pieprasījumi | Igaunija / Eiropas Savienība |
| Think Intermedia SIA (Sendberry) | Īsziņu nosūtīšana | Latvija; piegādes maršruts ir atkarīgs no saņēmēja atrašanās vietas un iesaistītajiem sakaru operatoriem |
Šie sniedzēji ir apakšapstrādātāji tiktāl, ciktāl tie apstrādā Pārziņa datus TopSoft OÜ uzdevumā. VirtualGarage e-pasta infrastruktūra apstrādā Pārziņa datus, jo īpaši, ja tie ietverti atbalsta pieprasījumos, pakalpojuma sarakstē vai paziņojumos.
Zone Media OÜ nodrošina VirtualGarage e-pasta infrastruktūru. Tas nenozīmē, ka tā mitina Klienta e-pasta kontus. Klienta izvēlētos e-pasta pakalpojumu sniedzējus nosaka Klienta iestatījumi un līgumi.
Par jauniem vai aizstājošiem apakšapstrādātājiem paziņo saskaņā ar 7. sadaļu. Šis saraksts atbilst Privātuma politikas 5. sadaļai. Sniedzēji, kurus izmanto tikai TopSoft OÜ paša nolūkiem, nekļūst par apakšapstrādātājiem saskaņā ar šo DPA tikai tādēļ, ka tie minēti Politikā.
2. pielikums — Tehniskie un organizatoriskie pasākumi
- TLS šifrēšana atbalstītiem tīkla savienojumiem;
- glabāto piekļuves datu, pilnvaru (tokens) un citu trešo personu kontu pieslēgšanai izmantoto noslēpumu šifrēšana;
- autentifikācija, lomu piekļuve un administrēšana ar minimāli nepieciešamajām tiesībām;
- kontu datu loģiska nodalīšana un kontu un struktūrvienību piekļuves tiesību pārbaudes;
- būtisku darbības un drošības notikumu žurnalēšana un uzraudzība;
- kontrolēta atbalsta piekļuve un konfidencialitātes saistības;
- drošības atjauninājumi, ievainojamību novēršana un reaģēšana uz incidentiem;
- regulāras lokālas rezerves kopijas un atjaunošanas procedūras;
- minimizēšana, glabāšanas termiņi un droša dzēšana;
- piegādātāju pārbaudes un līgumiski datu aizsardzības pienākumi.
