Standartinės sutarties sąlygos

Oficialus tekstas pagal EUR-Lex (CELEX 32021D0915), sprendimo priedas. Pasirinktos galimybės pažymėtos žyma [Pasirinkimas: …], nepasirinktos - perbrauktos; kitaip tekstas nepakeistas.

I skyrius

1 sąlyga: Tikslas ir taikymo sritis

a) Šiomis standartinėmis sutartinėmis sąlygomis (toliau - „Sąlygos“) siekiama užtikrinti, kad būtų laikomasi Reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis, laisvo duomenų judėjimo ir Direktyvos 95/46/EB panaikinimo (Bendrasis duomenų apsaugos reglamentas). [Pasirinkimas: 1 variantas]

b) I priede išvardyti duomenų valdytojai ir duomenų tvarkytojai pritarė šioms sąlygoms, siekdami užtikrinti Reglamento (ES) 2016/679 28 straipsnio 3 ir 4 dalyse ir (arba) Reglamento (ES) 2018/1725 29 straipsnio 3 ir 4 dalyse.

c) Šios sąlygos taikomos asmens duomenų tvarkymui pagal II priedą.

d) I-IV priedai yra šių sąlygų sudėtinė dalis.

e) Šios sąlygos taikomos nepažeidžiant įsipareigojimų, kuriuos duomenų valdytojas turi pagal Reglamentą (ES) 2016/679 ir (arba) Reglamentą (ES) 2018/1725.

f) Šios sąlygos pačios savaime neužtikrina, kad būtų įvykdyti įsipareigojimai, susiję su tarptautiniu duomenų perdavimu pagal Reglamento (ES) 2016/679 ir (arba) Reglamento (ES) 2018/1725 V skyrių.

2 sąlyga: Sąlygų nekintamumas

a) Šalys įsipareigoja nekeisti šių sąlygų, išskyrus atvejus, kai siekiama papildyti ar atnaujinti prieduose nurodytą informaciją.

b) Tai netrukdo šalims įtraukti šiose sąlygose nustatytas standartines sutarties sąlygas į išsamesnę sutartį ir pridėti papildomų sąlygų ar papildomų garantijų, jeigu jos nei tiesiogiai, nei netiesiogiai neprieštarauja šioms sąlygoms arba nepažeidžia duomenų subjektų pagrindinių teisių ar laisvių.

3 sąlyga: Aiškinimas

a) Jeigu šiose sąlygose vartojami Reglamente (ES) 2016/679 arba Reglamente (ES) 2018/1725 apibrėžti terminai, šie terminai turi tą pačią reikšmę kaip ir atitinkamame reglamente.

b) Šios sąlygos turi būti aiškinamos atsižvelgiant į Reglamento (ES) 2016/679 arba Reglamento (ES) 2018/1725 nuostatas.

c) Šios sąlygos negali būti aiškinamos taip, kad prieštarautų (ES) 2016/679 arba Reglamente (ES) 2018/1725 numatytų teisių ir pareigų arba ribotų duomenų subjektų pagrindinių teisių ar laisvių.

4 sąlyga: Pirmenybė

Jei šios sąlygos prieštarauja susijusių susitarimų, sudarytų tarp šalių arba sudarysimų ar pasirašomų vėliau, nuostatoms, šios sąlygos turi viršenybę.

5 sąlyga - neprivaloma: susiejimo sąlyga

[Pasirinkimas: nesusitarta]

II skyrius: Šalių pareigos

6 straipsnis: Duomenų tvarkymo aprašymas

Duomenų tvarkymo operacijų detalės, visų pirma asmens duomenų kategorijos ir tikslai, kuriais asmens duomenys tvarkomi duomenų valdytojo pavedimu, išdėstytos II priede.

7 straipsnis: Šalių pareigos

7.1. Nurodymai

a) Duomenų tvarkytojas tvarko asmens duomenis tik remdamasis duomenų valdytojo dokumentais pagrįstais nurodymais, išskyrus atvejus, kai jis yra įpareigotas tvarkyti duomenis pagal Sąjungos teisę arba pagal jam taikomą valstybės narės teisę. Tokiu atveju duomenų tvarkytojas prieš pradėdamas tvarkyti duomenis informuoja duomenų valdytoją apie šiuos teisinius reikalavimus, išskyrus atvejus, kai atitinkami teisės aktai to draudžia dėl svarbaus viešojo intereso. Duomenų valdytojas gali duoti papildomus nurodymus per visą asmens duomenų tvarkymo laikotarpį. Šie nurodymai visada turi būti dokumentuojami.

b) Duomenų tvarkytojas nedelsdamas informuoja duomenų valdytoją, jei mano, kad duomenų valdytojo duoti nurodymai prieštarauja Reglamentui (ES) 2016/679, Reglamentą (ES) 2018/1725 arba galiojančias Sąjungos ar valstybių narių duomenų apsaugos nuostatas.

7.2. Tikslo ribojimas

Duomenų tvarkytojas tvarko asmens duomenis tik II priede nurodytais konkrečiais tikslais, jeigu negauna jokių papildomų duomenų valdytojo nurodymų.

7.3. Asmens duomenų tvarkymo trukmė

Duomenis duomenų tvarkytojas tvarko tik II priede nurodytą laikotarpį.

7.4. Tvarkymo saugumas

a) Duomenų tvarkytojas imasi bent jau III priede išvardytų techninių ir organizacinių priemonių, siekdamas užtikrinti asmens duomenų saugumą. Tai apima duomenų apsaugą nuo saugumo pažeidimo, kuris, nesvarbu, ar netyčinis, ar neteisėtas, lemia duomenų sunaikinimą, praradimą, pakeitimą, neteisėtą atskleidimą arba neteisėtą prieigą prie duomenų (toliau - „asmens duomenų apsaugos pažeidimas“). Vertindamos tinkamą apsaugos lygį, šalys deramai atsižvelgia į technikos lygį, įgyvendinimo išlaidas, duomenų tvarkymo pobūdį, apimtį, aplinkybes ir tikslus, taip pat su duomenų subjektais susijusią riziką.

b) Duomenų tvarkytojas savo darbuotojams suteikia prieigą prie tvarkomų asmens duomenų tik tiek, kiek tai yra būtina sutarties vykdymui, administravimui ir priežiūrai. Duomenų tvarkytojas užtikrina, kad asmenys, įgalioti tvarkyti gautus asmens duomenis, būtų įsipareigoję laikytis konfidencialumo arba jiems būtų taikoma atitinkama įstatymais nustatyta pareiga išlaikyti paslaptį.

7.5. Jautrūs duomenys

Jeigu tvarkomi asmens duomenys, iš kurių matyti rasinė ar etninė kilmė, politinės pažiūros, religiniai ar pasaulėžiūriniai įsitikinimai arba narystė profesinėse sąjungose, arba genetiniai duomenys ar biometriniai duomenys, skirti fiziniam asmeniui vienareikšmiškai identifikuoti, duomenis apie asmens sveikatą, lytinį gyvenimą ar seksualinę orientaciją arba duomenis apie teistumą ir nusikaltimus (toliau - „jautrūs duomenys“), duomenų tvarkytojas taiko specialius apribojimus ir (arba) papildomas garantijas.

7.6. Dokumentavimas ir nuostatų laikymasis

a) Šalys privalo gebėti įrodyti, kad laikosi šių nuostatų.

b) Duomenų tvarkytojas nedelsdamas ir tinkamu būdu nagrinėja duomenų valdytojo užklausas dėl duomenų tvarkymo pagal šias nuostatas.

c) Duomenų tvarkytojas pateikia duomenų valdytojui visą informaciją, reikalingą įrodyti, kad laikomasi šiose sąlygose nustatytų ir tiesiogiai iš Reglamentų (ES) 2016/679 ir (arba) (ES) 2018/1725. Duomenų valdytojo prašymu duomenų tvarkytojas taip pat leidžia tikrinti šių sąlygų taikymo sričiai priskiriamas duomenų tvarkymo veiklas tinkamais intervalais arba esant pažeidimo požymiams ir prisideda prie tokio tikrinimo. Sprendžiant dėl patikrinimo ar audito, duomenų valdytojas gali atsižvelgti į atitinkamus duomenų tvarkytojo sertifikatus.

d) Duomenų valdytojas gali atlikti patikrinimą pats arba pasamdyti nepriklausomą tikrintoją. Patikrinimai taip pat gali apimti apžiūras duomenų tvarkytojo patalpose ar fizinėse įrangose ir, jei reikia, atliekami iš anksto apie tai pranešus.

e) Šalys kompetentingai priežiūros institucijai (-oms) jos prašymu pateikia šioje sąlygoje nurodytą informaciją, įskaitant patikrinimų rezultatus.

7.7. Subrangovų naudojimas

a) 2-ASIS VARIANTAS: BENDRASIS RAŠTINIS LEIDIMAS: Duomenų tvarkytojas turi duomenų valdytojo bendrąjį leidimą pasitelkti subrangovus, įtrauktus į sutartą sąrašą. Duomenų tvarkytojas ne vėliau kaip prieš 30 dienų aiškiai raštu informuoja duomenų valdytoją apie visus numatomus šio sąrašo pakeitimus, susijusius su subrangovų įtraukimu ar pakeitimu, ir taip suteikia duomenų valdytojui pakankamai laiko, prieš pasamdant atitinkamą (-us) subrangovą (-us) pareikšti prieštaravimus dėl šių pakeitimų. Duomenų tvarkytojas pateikia duomenų valdytojui reikiamą informaciją, kad šis galėtų pasinaudoti savo teise pareikšti prieštaravimą. [Pasirinkimas: 2 variantas, 30 dienų terminas; sutartas sąrašas pateikiamas IV priede]

b) Jeigu duomenų tvarkytojas paveda subrangovui atlikti tam tikras duomenų tvarkymo veiklas (duomenų valdytojo vardu), šis pavedimas turi būti atliktas sudarant sutartį, kuria subrangovui nustatomi iš esmės tie patys duomenų apsaugos įsipareigojimai, kokie taikomi duomenų tvarkytojui pagal šias sąlygas. Duomenų tvarkytojas užtikrina, kad subrangovas vykdytų pareigas, kurias duomenų tvarkytojas privalo vykdyti pagal šias sąlygas ir pagal Reglamentą (ES) 2016/679 ir (arba) Reglamentą (ES) 2018/1725.

c) Duomenų tvarkytojas duomenų valdytojo prašymu pateikia jam tokios subrangos sutarties kopiją ir bet kokius vėlesnius jos pakeitimus. Jeigu tai būtina verslo paslaptims ar kitai konfidencialiai informacijai, įskaitant asmens duomenis, apsaugoti, duomenų tvarkytojas prieš perduodamas kopiją gali užtušuoti susitarimo tekstą.

d) Duomenų tvarkytojas prisiima visą atsakomybę duomenų valdytojo atžvilgiu už tai, kad subrangovas vykdytų savo pareigas pagal su duomenų tvarkytoju sudarytą sutartį. Duomenų tvarkytojas informuoja duomenų valdytoją, jei subrangovas nevykdo savo sutartinių pareigų.

e) Duomenų tvarkytojas su subrangovu susitaria dėl trečiosios šalies naudos sąlygos, pagal kurią duomenų valdytojas - tuo atveju, jei duomenų tvarkytojas faktiškai ar teisiškai nebeegzistuoja arba yra nemokus - turi teisę nutraukti subrangos sutartį ir nurodyti subrangovui ištrinti arba grąžinti asmens duomenis.

7.8. Tarptautinis duomenų perdavimas

a) Bet koks duomenų perdavimas, kurį duomenų tvarkytojas atlieka į trečiąją šalį arba tarptautinei organizacijai, vykdomas išimtinai remiantis duomenų valdytojo dokumentais pagrįstais nurodymais arba siekiant laikytis specialios nuostatos pagal Sąjungos teisę arba tos valstybės narės, kurios teisei duomenų tvarkytojas yra pavaldus, teisę, ir turi atitikti Reglamento (ES) 2016/679 arba Reglamento (ES) 2018/1725 V skyriui.

b) Duomenų valdytojas sutinka, kad tais atvejais, kai duomenų tvarkytojas pagal 7.7 punktą pasitelkia subrangovą tam tikroms duomenų tvarkymo veiklos rūšims (duomenų valdytojo vardu) atlikti ir šios duomenų tvarkymo veiklos apima asmens duomenų perdavimą, kaip apibrėžta Reglamento (ES) 2016/679 apibrėžtą asmens duomenų perdavimą, duomenų tvarkytojas ir subrangovas gali užtikrinti atitiktį Reglamento (ES) 2016/679 reikalavimų laikymąsi, naudodami standartines sutarties sąlygas, kurias Komisija priėmė pagal Reglamento (ES) 2016/679 46 straipsnio 2 dalį, jeigu tenkinamos šių standartinių sutarties sąlygų taikymo sąlygos.

8 sąlyga: Pagalba duomenų valdytojui

a) Duomenų tvarkytojas nedelsdamas informuoja duomenų valdytoją apie kiekvieną prašymą, kurį gavo iš duomenų subjekto. Jis pats neatsako į prašymą, išskyrus atvejus, kai jį įgalioti tai daryti duomenų valdytojas.

b) Atsižvelgdamas į duomenų tvarkymo pobūdį, duomenų tvarkytojas padeda duomenų valdytojui vykdyti jo pareigą atsakyti į duomenų subjektų prašymus dėl jų teisių įgyvendinimo. Vykdydamas savo pareigas pagal a ir b punktus, duomenų tvarkytojas laikosi duomenų valdytojo nurodymų.

c) Be duomenų tvarkytojo pareigos padėti duomenų valdytojui pagal 8 straipsnio b punktą, duomenų tvarkytojas, atsižvelgdamas į duomenų tvarkymo pobūdį ir jam prieinamą informaciją, taip pat padeda duomenų valdytojui laikytis šių pareigų:

  • 1) pareiga atlikti numatytų duomenų tvarkymo operacijų poveikio asmens duomenų apsaugai vertinimą (toliau - „duomenų apsaugos poveikio vertinimas“), jeigu numatoma, kad tam tikra duomenų tvarkymo forma kelia didelę riziką fizinių asmenų teisėms ir laisvėms;
  • 2) pareiga prieš pradedant tvarkyti duomenis konsultuotis su kompetentinga (-omis) priežiūros institucija (-omis), jeigu iš duomenų apsaugos poveikio vertinimo matyti, kad duomenų tvarkymas sukeltų didelę riziką, jeigu duomenų valdytojas nesiimtų priemonių šiai rizikai sumažinti;
  • 3) pareiga užtikrinti, kad asmens duomenys būtų teisingi ir naujausi, t. y. duomenų tvarkytojas nedelsdamas praneša duomenų valdytojui, jei nustato, kad jo tvarkomi asmens duomenys yra neteisingi arba pasenę;
  • 4) Įsipareigojimai pagal Reglamento (ES) 2016/679 32 straipsnį. [Pasirinkimas: 1 variantas]

d) Šalys III priede nustato tinkamas technines ir organizacines priemones, kuriomis duomenų tvarkytojas remia duomenų valdytoją taikant šią sąlygą, taip pat nustato reikiamos paramos taikymo sritį ir apimtį.

9 sąlyga: Pranešimas apie asmens duomenų apsaugos pažeidimus

Asmens duomenų apsaugospažeidimo atveju duomenų tvarkytojas bendradarbiauja su duomenų valdytoju ir teikia jam atitinkamą pagalbą, kad duomenų valdytojas galėtų įvykdyti savo įsipareigojimus pagal Reglamento (ES) 2016/679 arba, jei taikytina, Reglamento (ES) 2018/1725 34 ir 35 straipsnių, atsižvelgdamas į duomenų tvarkymo pobūdį ir jam turimą informaciją.

9.1. Duomenų, kuriuos tvarko duomenų valdytojas, apsaugos pažeidimas

Jei įvyksta asmens duomenų apsaugos pažeidimas, susijęs su duomenų valdytojo tvarkomais duomenimis, duomenų tvarkytojas padeda duomenų valdytojui taip:

a) nedelsiant pranešti apie asmens duomenų apsaugos pažeidimą kompetentingai (-oms) priežiūros institucijai (-oms), kai tik duomenų valdytojas sužino apie pažeidimą, jei tai aktualu (išskyrus atvejus, kai asmens duomenų apsaugos pažeidimas, kaip numatoma, nekelia pavojaus fizinių asmenų asmeninėms teisėms ir laisvėms);

b) renkant šią informaciją, kuri pagal Reglamento (ES) 2016/679 33 straipsnio 3 dalį turi būti nurodyta duomenų valdytojo pranešime, o ši informacija turi apimti bent jau: [pasirinkimas: 1 variantas]

  • 1) asmens duomenų rūšis, jei įmanoma, nurodant kategorijas ir apytikslį paveiktų asmenų skaičių, taip pat paveiktų asmens duomenų įrašų kategorijas ir apytikslį skaičių;
  • 2) tikėtinas asmens duomenų apsaugos pažeidimo pasekmes;
  • 3) duomenų valdytojo taikytas arba siūlomas priemones, skirtas asmens duomenų apsaugos pažeidimui pašalinti, ir, jei taikytina, priemones, skirtas galimiems neigiamiesiems padariniams sušvelninti.

Jeigu ir tiek, kiek neįmanoma pateikti visos šios informacijos vienu metu, pirminis pranešimas turi apimti tuo metu turimą informaciją, o papildoma informacija turi būti pateikta be nepagrįsto delsimo, kai tik ji tampa prieinama;

c) laikantis Reglamento (ES) 2016/679, nedelsiant informuoti duomenų subjektą apie asmens duomenų apsaugos pažeidimą, jeigu numatoma, kad šis pažeidimas kelia didelę riziką fizinių asmenų teisėms ir laisvėms. [Pasirinkimas: 1 variantas]

9.2. Duomenų, kuriuos tvarko duomenų tvarkytojas, apsaugos pažeidimas

Jei įvyksta asmens duomenų apsaugos pažeidimas, susijęs su duomenimis,kuriuos tvarko duomenų tvarkytojas, duomenų tvarkytojas apie tai nedelsdamas praneša duomenų valdytojui, kai tik sužino apie pažeidimą. Šiame pranešime turi būti pateikta bent ši informacija:

a) pažeidimo pobūdžio aprašymą (jei įmanoma, nurodant kategorijas, apytikslį paveiktų asmenų skaičių ir apytikslį paveiktų duomenų įrašų skaičių);

b) kontaktinius duomenis, kuriais galima kreiptis norint gauti daugiau informacijos apie asmens duomenų apsaugos pažeidimą;

c) numatomas pasekmes ir priemones, kurių imtasi arba siūloma imtis siekiant pašalinti asmens duomenų apsaugos pažeidimą, įskaitant priemones, skirtas sušvelninti galimas neigiamas pasekmes.

Jeigu ir tiek, kiek neįmanoma pateikti visos šios informacijos vienu metu, pirminiame pranešime pateikiama tuo metu turima informacija, o papildoma informacija pateikiama be nepagrįsto delsimo, kai tik ji tampa prieinama.

Šalys III priede nustato visą kitą informaciją, kurią duomenų tvarkytojas turi pateikti, siekdamas padėti duomenų valdytojui vykdyti jo pareigas pagal Reglamento (ES) 2016/679 33 ir 34 straipsnius. [Pasirinkimas: 1 variantas]

III skyrius: Baigiamosios nuostatos

10 straipsnis: Šių sąlygų pažeidimai ir sutarties nutraukimas

a) Jeigu duomenų tvarkytojas nevykdo savo pareigų pagal šias sąlygas, duomenų valdytojas, nepažeisdamas Reglamento (ES) 2016/679 ir (arba) Reglamento (ES) 2018/1725 nuostatų, gali - nurodyti duomenų tvarkytojui sustabdyti asmens duomenų tvarkymą, kol jis pradės laikytis šių sąlygų arba kol sutartis bus nutraukta. Duomenų tvarkytojas nedelsdamas informuoja duomenų valdytoją, jei dėl kokių nors priežasčių negali laikytis šių sąlygų.

b) Duomenų valdytojas turi teisę nutraukti sutartį, kiek ji susijusi su asmens duomenų tvarkymu pagal šias sąlygas, jeigu

  • 1) duomenų valdytojas sustabdė duomenų tvarkytojo atliekamą asmens duomenų tvarkymą pagal a punktą, o šių sąlygų laikymasis nebuvo atkurtas per protingą laikotarpį, bet bet kuriuo atveju - per vieną mėnesį nuo sustabdymo;
  • 2) duomenų tvarkytojas iš esmės arba nuolat pažeidžia šias sąlygas arba nevykdo savo įsipareigojimų pagal Reglamentą (ES) 2016/679 ir (arba) Reglamentą (ES) 2018/1725;
  • 3) duomenų tvarkytojas nevykdo privalomo kompetentingo teismo arba kompetentingos priežiūros institucijos (-ų) sprendimo, kuriuo nustatoma, kad jis nevykdo savo pareigų pagal šias sąlygas, Reglamentą (ES) 2016/679 ir (arba) Reglamentą (ES) 2018/1725, nevykdo.

c) Duomenų tvarkytojas turi teisę nutraukti sutartį, kiek ji susijusi su asmens duomenų tvarkymu pagal šias sąlygas, jeigu duomenų valdytojas reikalauja vykdyti jo nurodymus, po to, kai duomenų tvarkytojas jį informavo, kad jo nurodymai pažeidžia galiojančius teisinius reikalavimus, numatytus 7.1 punkto b papunktyje.

d) Pasibaigus sutarčiai, duomenų tvarkytojas, atsižvelgdamas į duomenų valdytojo pasirinkimą, ištrina visus duomenų valdytojo užsakymu tvarkytus asmens duomenis ir patvirtina duomenų valdytojui, kad tai buvo padaryta, arba grąžina visus asmens duomenis duomenų valdytojui ir ištrina turimas kopijas, jeigu pagal Sąjungos teisę ar valstybių narių teisę nėra įpareigojimo saugoti asmens duomenis. Iki duomenų ištrynimo ar grąžinimo duomenų tvarkytojas toliau užtikrina šių sąlygų laikymąsi.

I priedas: Šalių sąrašas

Duomenų tvarkytojas

„Transpareo AG“, „Tech Cluster Zug“, Oberallmendstrasse 18, 6300 Zug, Šveicarija, PVM kodas CHE-220.381.580, atstovaujama Günterio Reichelt, valdybos pirmininko. Kontaktai: .

Duomenų apsaugos pareigūnas ir atstovas ES pagal BDAR 27 straipsnį: DGD Deutsche Gesellschaft für Datenschutz, prof. dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Miunchenas, Vokietija, .

„Transpareo“ buveinė yra Šveicarijoje, kuriai taikomas Komisijos sprendimas dėl tinkamumo (2000/518/EB). Duomenys saugomi Vokietijoje.

Duomenų valdytojai

„Transpareo“ šias sąlygas sudaro su kiekvienu duomenų valdytoju atskirai. Duomenų valdytojas yra:

  1. klientas, kuris naudoja „Transpareo“ platformą pagal Bendrąsias verslo sąlygas (BVS). Vardas, pavardė, adresas ir kontaktinis asmuo yra duomenys, kuriuos jis pateikia sudarant sutartį per platformą ir kuriuos tvarko savo paskyroje; kontaktinis asmuo yra paskyros savininkas. Šios sąlygos laikomos sutartomis nuo šios sutarties sudarymo (Bendrųjų verslo sąlygų 14 punktas).
  2. tiekėjas, kuris per tiekėjų puslapį perduoda užklausą savo tiekėjams. Duomenų valdytojas yra įmonė, kuriai skirta nuoroda, per kurią perduodama užklausa, kaip nurodyta užklausoje. Kontaktinis asmuo yra tas, kuris perduoda užklausą, nurodydamas savo vardą, pavardę ir el. pašto adresą. Tiekėjas sutinka su šiomis sąlygomis, kai jas priima savo įmonės vardu perduodamas užklausą; „Transpareo“ išsaugo priimtą versiją ir laiką kartu su perduotu nuorodu. Be to, jam taikomos tiekėjams skirtos naudojimo sąlygos.

„Transpareo“ skiria duomenų apsaugos pareigūną, kai tik atsakingasis asmuo jį paskiria.

Bendrosios sutarties sąlygos arba tiekėjams taikomos naudojimo sąlygos yra pagrindinė sutartis. Sąlygos sudaromos elektroniniu būdu (BDAR 28 straipsnio 9 dalis); prisijungimo data yra sutarties sudarymo momentas.

II priedas: Duomenų tvarkymo aprašymas

A dalis: Klientai

Suinteresuotųjų asmenų kategorijos: kliento darbuotojai ir įgaliotieji; jo tiekėjai ir jų darbuotojai; asmenys, nurodyti produkto ir paso duomenyse; kliento svetainės lankytojai, kontaktiniai asmenys ir prenumeratoriai.

Asmens duomenų kategorijos:

  • Darbo srities vartotojai: vardas, pavardė, el. pašto adresas, kalba, vaidmenys ir grupės, prisijungimo ir saugumo duomenys, veiksmų žurnalas su laiku ir IP adresu
  • Tiekėjai: įmonės pavadinimas, kontaktinio asmens vardas ir pavardė, el. pašto adresas, pastabos
  • Tiekėjų puslapis: atsakymai, nuotraukos, pastabos ir jų automatiniai vertimai; atidarymo ir atsakymo laikas; veiksmų žurnalas su laiku ir IP adresu
  • Duomenys apie asmenis, nurodytus produkto ir paso duomenyse, nuotraukose bei dokumentuose
  • Kontaktai, naujienlaiškių prenumeratoriai ir įrašai kliento svetainės formose, jei jis naudojasi šiomis funkcijomis
  • El. laiškai, kuriuos klientas siunčia per platformą
  • Jo svetainės ir prisijungimo puslapių lankytojų prieigos duomenys

Jautrūs duomenys: nenumatyta. Klientas į platformą neįveda jokių jautrių duomenų pagal 7.5 punktą.

Apdorojimo būdas: saugojimas, tvarkymas, rodymas, automatinis vertimas, kriptografinis pasirašymas, skelbimas, eksportavimas ir ištrynimas; elektroninių laiškų siuntimas per kliento nurodytą elektroninio pašto paskyrą.

Tikslas: kurti, valdyti ir skelbti produkto duomenis bei skaitmeninius produkto pasus; valdyti kliento svetainę; teirautis informacijos iš tiekėjų; bendradarbiauti darbo erdvėje.

Trukmė: pagrindinės sutarties galiojimo laikotarpiu, o po to - iki ištrynimo pagal 10 punkto d papunktį:

  • Darbo erdvė, sukurta bandomojo laikotarpio metu, kuris neperėjo į mokamą prenumeratą, penkias dienas po jos pabaigos pažymima ištrinimui ir po dar septynių dienų ištrinama.
  • Pasibaigus mokamos pagrindinės sutarties galiojimo laikui, darbo erdvė lieka užblokuota, kol klientas paprašo ją ištrinti.
  • Jei klientas paprašo ištrinti, „Transpareo“ ištrina darbo erdvės duomenų bazę praėjus septynių dienų terminui, per kurį klientas gali atšaukti prašymą, ir sunaikina jo raktą.
  • Paskelbtos skaitmeninių produktų pasų versijos, įregistruotos ES registre, ir duomenys, reikalingi jų peržiūrai bei patikrinimui, dešimt metų saugomi nepakeičiamame archyve (Bendrųjų sąlygų 10 punktas).
  • Atsarginės kopijos saugomos pagal III priedą.

B dalis: Tiekėjai, perduodantys užklausą

Suinteresuotųjų asmenų kategorijos: duomenų valdytojo darbuotojai; jo paties tiekėjai ir jų darbuotojai; asmenys, nurodyti atsakymuose.

Asmens duomenų kategorijos:

  • Perdavimas: gavėjo vardas ir pavardė, kaip juos įveda duomenų valdytojas; duomenų valdytojo nurodytas vardas, pavardė ir el. pašto adresas; komentaras; užduoti klausimai; galiojimo pabaigos data; PIN kodas
  • Savų tiekėjų atsakymai: tekstai, reikšmės ir vaizdai be metaduomenų, taip pat jų automatiniai vertimai
  • Patikrinimas: duomenų valdytojo sprendimai ir pastabos
  • Protokolas: laikas, veiksmas ir IP adresas atidarant, atrakinant ir atsakant į perduotas nuorodas, taip pat duomenų valdytojo veiksmai, susiję su tuo

Jautrūs duomenys: nenumatyta.

Apdorojimo būdas: saugojimas, rodymas, automatinis vertimas, registravimas ir ištrynimas.

Tikslas: duomenų valdytojas prašo informacijos iš savo tiekėjų, tikrina jų atsakymus ir įtraukia juos į savo atsakymą.

Vieta: duomenys saugomi to darbo srities duomenų bazėje, iš kurios buvo pateiktas pirminis užklausimas, ir ten pažymėti kaip duomenų valdytojo duomenys. Klientas, kuriam priklauso ši darbo sritis, mato tik jų skaičių ir negali duoti jokių nurodymų dėl jų.

Trukmė: tol, kol veikia nuoroda, kurią perdavė duomenų valdytojas. Jei ji nustoja veikti, nustoja veikti visos duomenų valdytojo perduotos nuorodos, o tiekėjo puslapyje duomenys nebebus rodomi. Jie išlieka saugomi, kol „Transpareo“ ištrina darbo sritį pagal A dalį arba kol duomenų valdytojas pareikalauja juos ištrinti. Nuotraukas, kurios nėra susijusios nei su atviru atsakymu, nei su duomenų įrašu, „Transpareo“ ištrina praėjus septynioms dienoms po jų įkėlimo.

Subrangovai: jų duomenų tvarkymo objektas, pobūdis ir trukmė nurodyti IV priede.

III priedas: Techninės ir organizacinės priemonės

Šifravimas ir pseudonimizavimas

  • Visi ryšiai šifruojami naudojant TLS.
  • Prisijungimo duomenys ir kita slapta informacija (PIN kodas, vienkartinių kodų raktas, SMTP prisijungimo duomenys, API raktas) duomenų bazėje saugomi užšifruoti naudojant AES-256-GCM algoritmą, kiekvienai darbo sričiai skiriant atskirą raktą.
  • Atsarginės kopijos yra šifruotos.
  • Lankytojų statistikoje IP adresai saugomi tik kaip hash reikšmės su slaptu raktu. Tiekėjų puslapių peržiūros į ją neįtraukiamos.

Atskyrimas

  • Kiekvienas klientas turi savo duomenų bazę.

Fizinis saugumas

  • Serveriai ir duomenų saugyklos yra „Hetzner Online GmbH“ duomenų centruose Falkensteine, Vokietijoje, kurie yra sertifikuoti pagal ISO 27001 standartą.

Tapatybės nustatymas ir prieigos teisės

  • Slaptažodžiai saugomi tik kaip „bcrypt“ šifruotos reikšmės.
  • Visiems vartotojams prieinamas dviejų veiksnių prisijungimas su vienkartiniu kodu arba saugumo raktu; klientas gali to reikalauti savo darbo srityje.
  • Sesija baigiasi po tam tikro neveikimo laiko, kurį nustato klientas (numatyta vertė - aštuonios valandos).
  • Darbo srityje galioja kliento suteikti vaidmenys ir teisės.
  • „Transpareo“ darbuotojai darbo sritį atidaro tik prisijungę kliento vardu; tai užfiksuojama platformos žurnale ir darbo srities saugumo žurnale.
  • Tiekėjo puslapis: nuorodoje yra atsitiktinis 16 simbolių (80 bitų) raktas; be PIN kodo puslapis nerodo jokios duomenų įrašo informacijos. Įvedus penkis neteisingus PIN kodus, nuoroda užblokuojama 15 minučių. Vienam IP adresui puslapis priima ne daugiau kaip 120 apsilankymų per minutę. Atrišus blokavimą, sesijai suteikiamas naujas identifikatorius. Puslapis yra užblokuotas paieškos sistemoms ir neperduoda savo adreso išoriniams puslapiams.

Registravimas

  • Duomenų įrašų pakeitimai ir tiekėjų puslapio operacijos registruojami nurodant laiką, veikėją ir IP adresą bei saugomi penkerius metus, o prisijungimai ir kiti saugumo įvykiai - vienerius metus.
  • Serverio žurnalai ištrinami po 14 dienų.

Integralumas

  • Tiekėjų nuotraukos be metaduomenų saugomos apsaugotoje srityje už viešosios saugyklos ribų, kol jas perima patikrinimo skyrius. Atsakymas pakeičia įrašą tik po patikrinimo.
  • Paskelbtos slaptažodžių versijos yra kriptografiškai pasirašytos.

Prieinamumas ir atkūrimas

  • Kas keturias valandas kiekvienos aktyvios darbo srities duomenų bazė ir failai yra atsarginai kopijuojami, šifruojami ir saugomi atskirai nuo serverių objektų saugykloje Vokietijoje. Vietinės kopijos ištrinamos po keturių dienų. Atsarginės kopijos objektų saugykloje saugomos 90 dienų, o per kitas 30 dienų galutinai ištrinamos.
  • Paslaugos ir serveriai nuolat stebimi; saugumo atnaujinimai įdiegiami reguliariai.
  • „Transpareo“ reguliariai tikrina šias priemones ir pritaiko jas prie naujausių technologijų.

Duomenų valdytojo pagalba (8 ir 9 punktai)

  • Klientas gali peržiūrėti, taisyti ir ištrinti savo darbo srities duomenis platformoje. Tiekėjas mato atsakymus į savo perduotus duomenis tiekėjų puslapyje ir gali atšaukti bet kurią perduotą nuorodą.
  • „Transpareo“ nedelsdama perduoda duomenų subjektų prašymus, kuriuos gauna, duomenų valdytojui.
  • Pranešimai pagal 7.7 ir 9.2 punktus siunčiami elektroniniu paštu kliento paskyros savininkui ir į elektroninio pašto adresą, kurį tiekėjas nurodo perduodamas duomenis. Kontaktinis asmuo pagal 9.2 punkto b punktą yra .
  • Pranešime pagal 9.2 punktą taip pat nurodomas pažeidimo ir jo nustatymo laikas, taip pat susijusios darbo sritys arba nuorodos.

IV priedas: Subrangovų, atliekančių duomenų tvarkymą, sąrašas

Duomenų valdytojas bendrai patvirtina šiuos subrangovus, atliekančius duomenų tvarkymą; tai yra sutartas sąrašas pagal 7.7 punkto a papunktį, 2 variantą.

Hetzner Online GmbH

Adresas: Industriestr. 25, 91710 Gunzenhausen, Vokietija

Duomenų apsaugos kontaktinis asmuo:

Duomenų tvarkymas: serverių, duomenų bazių, failų ir atsarginių kopijų talpinimas

Vieta: Falkenstein, Vokietija

Taikoma: A ir B dalims

KeyCDN (proinity LLC)

Adresas: Reichenauweg 1, 8272 Ermatingen, Šveicarija

Duomenų apsaugos kontaktas: kontaktinė forma svetainėje keycdn.com

Duomenų tvarkymas: puslapių ir failų pateikimas per turinio pateikimo tinklą (CDN); šiuo atveju tvarkomi lankytojų prisijungimo duomenys, ypač IP adresas

Vieta: kraštiniai serveriai visame pasaulyje, taip pat už ES ir EEE ribų; duomenų perdavimas į juos užtikrinamas pagal BDAR V skyrių, remiantis duomenų tvarkymo sutartimi, kurią „Transpareo“ sudarė su „proinity LLC“ (7.8 punktas)

Taikoma: A ir B dalims

„DeepL SE“

Adresas: Maarweg 165, 50825 Kelnis, Vokietija

Duomenų apsaugos kontaktinis asmuo: duomenų apsaugos pareigūnas dr. Christian Lenz, „dhpg IT-Services GmbH“,

Duomenų tvarkymas: automatinis tekstų vertimas

Vieta: ES

Taikoma: A ir B dalims

„Kreativ Media GmbH“

Adresas: Höschgasse 45, 8008 Ciurichas, Šveicarija

Duomenų apsaugos kontaktas:

Duomenų tvarkymas: platformos sistemos ir pranešimų el. laiškų persiuntimas per jos SMTP relę; neapima hostingo paslaugų

Vieta: Šveicarija

Taikoma: A dalis

Kiekvienas subrangovas tvarko duomenis tik savo vardu teikiamoms paslaugoms ir tol, kol „Transpareo“ teikia jas duomenų valdytojo vardu.

„Transpareo“ subrangovais nelaikomi: elektroninio pašto paskyros, per kurią klientas siunčia laiškus tretiesiems asmenims, teikėjas ir dirbtinio intelekto (AI) paslaugų teikėjai, kuriuos klientas nustato platformoje; abu juos pasirenka ir samdo pats klientas, o jo naršyklė tiesiogiai kreipiasi į dirbtinio intelekto paslaugų teikėjus.

Apie kiekvieną numatomą subrangovų įtraukimą ar pakeitimą „Transpareo“ informuoja ne vėliau kaip prieš 30 dienų pagal III priedą ir paskelbia atnaujintą sąrašą svetainėje transpareo.com. Jei „Transpareo“ negali išspręsti kliento prieštaravimo, klientas gali nutraukti pagrindinę sutartį nuo pakeitimo įsigaliojimo dienos; tiekėjas gali atšaukti nuorodas, kurias jis perdavė.

Šveicarijos priedas

Šis papildymas yra dar viena nuostata pagal 2 straipsnio b punktą. Jeigu duomenų tvarkymas reglamentuojamas pagal Šveicarijos federalinį duomenų apsaugos įstatymą (DSG):

  1. nuorodos į Reglamentą (ES) 2016/679 taip pat laikomos nuorodomis į atitinkamas DSG nuostatas, būtent: BDAR 28 straipsnis - į DSG 9 straipsnį, 32 straipsnis - į 8 straipsnį, 33 ir 34 straipsniai - į 24 straipsnį, 35 ir 36 straipsniai - į 22 ir 23 straipsnius, V skyrius - 16-18 straipsniai, duomenų subjektų teisės - 25-32 DSG straipsniai, o jautrūs duomenys pagal 7.5 punktą - ypatingos apsaugos reikalaujantys asmens duomenys pagal DSG 5 straipsnio c punktą;
  2. kompetentinga priežiūros institucija yra Šveicarijos duomenų apsaugos ir viešumo komisaras (EDÖB); tai nepažeidžia priežiūros institucijų kompetencijos pagal BDAR;
  3. Šveicarijos teisė taip pat laikoma valstybės narės teise.

Galioja nuo 2026 m. spalio 8 d.