Datu apstrādes līgums (AVV)
Klientiem un piegādātājiem, kuri pārsūta pieprasījumus, pamatojoties uz ES standarta līguma klauzulām.
Standarta līguma klauzulas
Oficiālais teksts saskaņā ar EUR-Lex (CELEX 32021D0915), lēmuma pielikums. Izvēlētās opcijas ir atzīmētas ar [Izvēle: …], neizvēlētās - svītrotas; citādi teksts ir nemainīgs.
I nodaļa
1. klauzula: Mērķis un darbības joma
a) Šo standarta līguma klauzulu (turpmāk - „klauzulas”) mērķis ir nodrošināt atbilstību Regulas (ES) 2016/679 par fizisko personu aizsardzību attiecībā uz personas datu apstrādi, par brīvu datu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula). [Izvēle: 1. variants]
b) I pielikumā minētie pārziņi un apstrādātāji ir piekrituši šīm klauzulām, lai nodrošinātu atbilstību Regulas (ES) 2016/679 28. panta 3. un 4. punktu un/vai Regulas (ES) 2018/1725 29. panta 3. un 4. punktu.
c) Šie noteikumi attiecas uz personas datu apstrādi saskaņā ar II pielikumu.
d) I-IV pielikumi ir šo klauzulu sastāvdaļa.
e) Šīs klauzulas ir spēkā, neierobežojot pienākumus, kas attiecas uz datu pārziņu saskaņā ar Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725.
f) Šie noteikumi paši par sevi negarantē, ka tiek izpildītas saistības saistībā ar starptautiskām datu pārsūtīšanām saskaņā ar Regulas (ES) 2016/679 V nodaļu un/vai Regulas (ES) 2018/1725 V nodaļu.
2. klauzula: Klauzulu nemainīgums
a) Puses apņemas nemainīt šīs klauzulas, izņemot gadījumus, kad tas nepieciešams, lai papildinātu vai atjauninātu pielikumos norādīto informāciju.
b) Tas neliedz pusēm iekļaut šajos noteikumos paredzētos standarta līguma noteikumus plašākā līgumā un pievienot papildu noteikumus vai garantijas, ja vien tie nepretrunā šiem noteikumiem ne tieši, ne netieši, kā arī neierobežo attiecīgo personu pamattiesības vai pamatbrīvības.
3. klauzula: Interpretācija
a) Ja šajos noteikumos tiek lietoti termini, kas definēti Regulā (ES) 2016/679 vai Regulā (ES) 2018/1725, šiem terminiem ir tāda pati nozīme kā attiecīgajā regulā.
b) Šīs klauzulas ir jāinterpretē, ņemot vērā Regulas (ES) 2016/679 vai Regulas (ES) 2018/1725 noteikumus.
c) Šīs klauzulas nedrīkst interpretēt tādā veidā, kas būtu pretrunā ar Regulā (ES) 2016/679 vai Regulā (ES) 2018/1725 paredzētajām tiesībām un pienākumiem vai ierobežo attiecīgo personu pamattiesības vai pamatbrīvības.
4. klauzula: Pirmtiesības
Ja rodas pretruna starp šīm klauzulām un noteikumiem saistītos nolīgumos, kas pastāv starp pusēm vai tiks noslēgti vēlāk, šīm klauzulām ir priekšroka.
5. klauzula - fakultatīva: saistības klauzula
[Izvēle: nav vienojušies]
II nodaļa: Pušu pienākumi
6. klauzula: Apstrādes apraksts
Apstrādesdarbību sīkāka informācija, jo īpaši personas datu kategorijas un mērķi, kādiem personas dati tiek apstrādāti pārziņa uzdevumā, ir norādīta II pielikumā.
7. klauzula: Pušu pienākumi
7.1. Norādījumi
a) Apstrādātājs apstrādā personas datus tikai saskaņā ar pārziņa dokumentētiem norādījumiem, ja vien tam nav pienākuma veikt apstrādi saskaņā ar Savienības tiesībām vai tās dalībvalsts tiesībām, kuras jurisdikcijā tas atrodas. Šādā gadījumā apstrādātājs pirms apstrādes informē atbildīgo par šīm juridiskajām prasībām, ja vien attiecīgie tiesību akti to neaizliedz svarīgu sabiedrības interešu dēļ. Atbildīgais var sniegt papildu norādījumus visā personas datu apstrādes laikā. Šie norādījumi vienmēr ir jādokumentē.
b) Apstrādātājs nekavējoties informē atbildīgo personu, ja uzskata, ka atbildīgās personas sniegtās norādes ir pretrunā ar Regulu (ES) 2016/679, Regulai (ES) 2018/1725 vai spēkā esošajiem Savienības vai dalībvalstu datu aizsardzības noteikumiem.
7.2. Apstrādes mērķa ierobežojums
Apstrādātājs apstrādā personas datus tikai II pielikumā minētajam(-iem) konkrētajam(-iem) mērķim(-iem), ja vien tas nesaņem papildu norādījumus no pārziņa.
7.3. Personas datu apstrādes ilgums
Datus apstrādātājs apstrādā tikai II pielikumā norādītajā termiņā.
7.4. Apstrādes drošība
a) Apstrādātājs veic vismaz III pielikumā uzskaitītos tehniskos un organizatoriskos pasākumus, lai nodrošinātu personas datu drošību. Tas ietver datu aizsardzību pret drošības pārkāpumiem, kas - neatkarīgi no tā, vai tie ir nejauši vai nelikumīgi - izraisa datu iznīcināšanu, zaudēšanu, izmainīšanu vai neatļautu izpaušanu, vai arī neatļautu piekļuvi datiem (turpmāk - „personas datu aizsardzības pārkāpums”). Novērtējot atbilstošo aizsardzības līmeni, puses pienācīgi ņem vērā tehnoloģiju attīstības līmeni, ieviešanas izmaksas, apstrādes veidu, apjomu, apstākļus un mērķus, kā arī ar to saistītos riskus attiecīgajām personām.
b) Apstrādātājs piešķir savam personālam piekļuvi apstrādājamajiem personas datiem tikai tādā apjomā, kāds ir absolūti nepieciešams līguma izpildei, pārvaldībai un uzraudzībai. Apstrādātājs nodrošina, ka personas, kurām ir atļauts apstrādāt saņemtos personas datus, ir apņēmušās ievērot konfidencialitāti vai uz tām attiecas atbilstošs likumā noteikts pienākums ievērot konfidencialitāti.
7.5. Jutīgi dati
Ja apstrāde attiecas uz personas datiem, no kuriem var secināt par personas rasu vai etnisko izcelsmi, politiskajiem uzskatiem, reliģiskajām vai pasaules uzskatu pārliecībām vai piederību arodbiedrībai, vai arī uz ģenētiskajiem datiem vai biometriskajiem datiem, kuru mērķis ir fiziskas personas viennozīmīga identifikācija, datus par personas veselību, seksuālo dzīvi vai seksuālo orientāciju, vai datus par kriminālsodiem un noziedzīgiem nodarījumiem (turpmāk - „jutīgi dati”), apstrādātājs piemēro īpašus ierobežojumus un/vai papildu garantijas.
7.6. Dokumentācija un klauzulu ievērošana
a) Pusēm jāspēj pierādīt šo klauzulu ievērošanu.
b) Apstrādātājs nekavējoties un pienācīgā veidā izskata pārziņa pieprasījumus par datu apstrādi saskaņā ar šīm klauzulām.
c) Apstrādātājs nodrošina pārziņam visu informāciju, kas nepieciešama, lai pierādītu šo klauzulu ievērošanu, kā arī to pienākumu ievērošanu, kas izriet tieši no Regulas (ES) 2016/679 un/vai Regulas (ES) 2018/1725. Pēc datu pārziņa pieprasījuma datu apstrādātājs arī atļauj pārbaudīt apstrādes darbības, uz kurām attiecas šie noteikumi, atbilstošos intervālos vai gadījumā, ja ir pazīmes par neatbilstību, un sadarbojas šādas pārbaudes veikšanā. Lemjot par pārbaudi vai revīziju, datu pārziņš var ņemt vērā datu apstrādātāja attiecīgos sertifikātus.
d) Pārzinis var veikt pārbaudi pats vai pilnvarot neatkarīgu revidentu. Pārbaudes var ietvert arī inspekcijas apstrādātāja telpās vai fiziskajās iekārtās, un tās, ja nepieciešams, veic, par to savlaicīgi paziņojot.
e) Puses pēc pieprasījuma sniedz kompetentajai(-ajām) uzraudzības iestādei(-ēm) šajā punktā minēto informāciju, tostarp pārbaužu rezultātus.
7.7. Apakšapstrādātāju izmantošana
a) 2. VARIANTS: VISPĀRĪGA RAKSTISKA ATĻAUJA: Apstrādātājam ir datu pārziņa vispārīga atļauja piesaistīt apakšapstrādātājus, kuri ir iekļauti saskaņotā sarakstā. Apstrādātājs vismaz 30 dienas iepriekš rakstiski un nepārprotami informē atbildīgo personu par visām plānotajām izmaiņām šajā sarakstā, pievienojot vai aizstājot apakšapstrādātājus, tādējādi nodrošinot atbildīgajai personai pietiekamu laiku, lai pirms attiecīgā(-o) apakšapstrādātāja(-u) iesaistīšanas varētu izteikt iebildumus pret šīm izmaiņām. Apstrādātājs nodrošina pārziņam nepieciešamo informāciju, lai tas varētu izmantot savas iebildumu tiesības. [Izvēle: 2. variants, 30 dienu termiņš; saskaņotais saraksts ir IV pielikumā]
b) Ja apstrādātājs pilnvaro apakšapstrādātāju veikt noteiktas apstrādes darbības (pārzinim vārdā), šai pilnvarošanai jānotiek, noslēdzot līgumu, kas apakšapstrādātājam uzliek būtībā tās pašas datu aizsardzības saistības, kādas saskaņā ar šiem noteikumiem attiecas uz apstrādātāju. Datu apstrādātājs nodrošina, ka apakšapstrādātājs pilda pienākumus, kas uzlikti datu apstrādātājam saskaņā ar šiem noteikumiem un atbilstoši Regulai (ES) 2016/679 un/vai Regulai (ES) 2018/1725.
c) Apstrādātājs pēc pārziņa pieprasījuma nodrošina tam šāda apakšapstrādes līguma un jebkādu vēlāku grozījumu kopiju. Ciktāl tas nepieciešams, lai aizsargātu komercnoslēpumus vai citu konfidenciālu informāciju, tostarp personas datus, datu apstrādātājs var padarīt līguma tekstu nesalasāmu, pirms nodod kopiju.
d) Apstrādātājs pilnībā atbild datu pārziņam par to, ka apakšapstrādātājs pilda savus pienākumus saskaņā ar līgumu, kas noslēgts ar apstrādātāju. Apstrādātājs informē datu pārziņu, ja apakšapstrādātājs nepilda savus līgumiskos pienākumus.
e) Apstrādātājs vienojas ar apakšapstrādātāju par trešās puses labuma klauzulu, saskaņā ar kuru pārziņam - gadījumā, ja apstrādātājs faktiski vai juridiski vairs nepastāv vai ir maksātnespējīgs - ir tiesīgs izbeigt apakšlīgumu un dot norādījumus apakšapstrādātājam dzēst vai atdot personas datus.
7.8. Starptautiskā datu pārsūtīšana
a) Jebkura datu nosūtīšana, ko datu apstrādātājs veic uz trešo valsti vai starptautiskai organizācijai, notiek vienīgi, pamatojoties uz datu pārziņa dokumentētiem norādījumiem vai lai ievērotu īpašu noteikumu saskaņā ar Savienības tiesībām vai tās dalībvalsts tiesībām, kuras jurisdikcijā atrodas datu apstrādātājs, un tai jābūt saskaņā ar Regulas (ES) 2016/679 vai Regulas (ES) 2018/1725 V nodaļai.
b) Pārzinis piekrīt, ka gadījumos, kad apstrādātājs saskaņā ar 7.7. punktu izmanto apakšapstrādātāju, lai veiktu noteiktas apstrādes darbības (pārzinja uzdevumā), un šīs apstrādes darbības ietver personas datu nodošanu Regulas (ES) 2016/679, apstrādātājs un apakšapstrādātājs var nodrošināt atbilstību Regulas (ES) 2016/679, izmantojot standarta līguma klauzulas, kuras Komisija ir pieņēmusi saskaņā ar Regulas (ES) 2016/679 46. panta 2. punktu, ja ir izpildīti šo standarta līguma klauzulu piemērošanas nosacījumi.
8. klauzula: Atbalsts pārziņam
a) Apstrādātājs nekavējoties informē pārziņu par katru pieprasījumu, ko tas ir saņēmis no datu subjekta. Apstrādātājs pats neatbild uz pieprasījumu, ja vien pārziņš tam nav devis pilnvarojumu.
b) Ņemot vērā apstrādes veidu, apstrādātājs sniedz atbildīgajai personai atbalstu tās pienākuma izpildē atbildēt uz datu subjektu pieprasījumiem par to tiesību izmantošanu. Pildot savus pienākumus saskaņā ar a) un b) apakšpunktiem, apstrādātājs ievēro atbildīgās personas norādījumus.
c) Papildus apstrādātāja pienākumam palīdzēt pārziņam saskaņā ar 8. klauzulas b) punktu, ņemot vērā datu apstrādes veidu un viņam pieejamo informāciju, apstrādātājs palīdz pārziņam arī izpildīt šādus pienākumus:
- 1) pienākums veikt paredzēto apstrādes darbību ietekmes novērtējumu attiecībā uz personas datu aizsardzību (turpmāk - „datu aizsardzības ietekmes novērtējums”), ja kāda apstrādes forma, visticamāk, radīs augstu risku fizisko personu tiesībām un brīvībām;
- 2) pienākums konsultēties ar kompetento(-ajām) uzraudzības iestādi(-ēm) pirms apstrādes sākšanas, ja no datu aizsardzības ietekmes novērtējuma izriet, ka apstrāde radītu augstu risku, ja pārziņš neveic pasākumus šā riska mazināšanai;
- 3) pienākums nodrošināt, ka personas dati ir faktiski pareizi un atjaunināti, apstrādātājam nekavējoties informējot atbildīgo personu, ja tas konstatē, ka tā apstrādātie personas dati ir nepareizi vai novecojuši;
- 4) pienākumi saskaņā ar Regulas (ES) 2016/679 32. pantu. [Izvēle: 1. variants]
d) Puses III pielikumā nosaka atbilstošos tehniskos un organizatoriskos pasākumus, lai apstrādātājs atbalstītu pārziņu šīs klauzulas piemērošanā, kā arī nepieciešamā atbalsta piemērošanas jomu un apjomu.
9. klauzula: Paziņošana par personas datu aizsardzības pārkāpumiem
Personas datu aizsardzībaspārkāpuma gadījumā apstrādātājs sadarbojas ar pārziņu un sniedz tam atbilstošu atbalstu, lai pārziņš varētu izpildīt savas saistības saskaņā ar Regulas (ES) 2016/679 vai, attiecīgā gadījumā, Regulas (ES) 2018/1725 34. un 35. pantā, ņemot vērā apstrādes veidu un apstrādātāja rīcībā esošo informāciju.
9.1. Pārzinim apstrādāto datu aizsardzības pārkāpums
Gadījumā, ja notiek personas datu aizsardzības pārkāpums saistībā ar pārziņa apstrādātajiem datiem, apstrādātājs sniedz pārziņam šādu atbalstu:
a) nekavējoties ziņojot par personas datu aizsardzības pārkāpumu kompetentajai(-ām) uzraudzības iestādei(-ēm), tiklīdz pārziņš ir uzzinājis par pārkāpumu, ja tas ir attiecināms (izņemot gadījumus, kad personas datu aizsardzības pārkāpums, visticamāk, neradīs risku fizisko personu tiesībām un brīvībām);
b) iegūstot šādu informāciju, kas saskaņā ar Regulas (ES) 2016/679 33. panta 3. punktu jānorāda atbildīgās personas paziņojumā, un šai informācijai vismaz jāietver: [izvēle: 1. variants]
- 1) personas datu veids, ja iespējams, norādot kategorijas un aptuveno skarto personu skaitu, kā arī skarto personas datu ierakstu kategorijas un aptuveno skaitu;
- 2) personas datu aizsardzības pārkāpuma iespējamās sekas;
- 3) pasākumi, ko datu pārziņš ir veicis vai ierosinājis veikt, lai novērstu personas datu aizsardzības pārkāpumu, un, ja nepieciešams, pasākumi, lai mazinātu tā iespējamās nelabvēlīgās sekas.
Ja un ciktāl ne visa šī informācija var tikt sniegta vienlaikus, sākotnējā paziņojumā iekļauj tajā brīdī pieejamo informāciju, un papildu informācija tiek sniegta bez nepamatotas kavēšanās, tiklīdz tā kļūst pieejama;
c) pildot pienākumu saskaņā ar Regulas (ES) 2016/679, kas paredz nekavējoties informēt datu subjektu par personas datu aizsardzības pārkāpumu, ja šis pārkāpums, visticamāk, rada augstu risku fizisko personu tiesībām un brīvībām. [Izvēle: 1. variants]
9.2. Apstrādātāja apstrādāto datu aizsardzības pārkāpums
Ja notiek personas datu aizsardzībaspārkāpums saistībā arapstrādātāja apstrādātajiemdatiem, apstrādātājs par to nekavējoties paziņo pārziņam, tiklīdz tam kļūst zināms par šo pārkāpumu. Šajā paziņojumā jāiekļauj vismaz šāda informācija:
a) pārkāpuma veida apraksts (ja iespējams, norādot skarto personu kategorijas un aptuveno skaitu, kā arī skarto datu ierakstu aptuveno skaitu);
b) kontaktinformācija par kontaktpunktu, kurā var saņemt papildu informāciju par personas datu aizsardzības pārkāpumu;
c) paredzamās sekas un veiktie vai ierosinātie pasākumi, lai novērstu personas datu aizsardzības pārkāpumu, tostarp pasākumi, lai mazinātu tā iespējamo nelabvēlīgo ietekmi.
Ja un ciktāl ne visa šī informācija var tikt sniegta vienlaikus, sākotnējā paziņojumā iekļauj tajā brīdī pieejamo informāciju, un papildu informācija tiek sniegta bez nepamatotas kavēšanās, tiklīdz tā kļūst pieejama.
Puses III pielikumā nosaka visus pārējos datus, kurus apstrādātājam ir jāsniedz, lai palīdzētu pārziņam pildīt savus pienākumus saskaņā ar Regulas (ES) 2016/679 33. un 34. pantu. [Izvēle: 1. variants]
III nodaļa: Nobeiguma noteikumi
10. klauzula: Klauzulu pārkāpumi un līguma izbeigšana
a) Ja apstrādātājs nepilda savus pienākumus saskaņā ar šiem noteikumiem, pārziņš - neierobežojot Regulas (ES) 2016/679 un/vai Regulas (ES) 2018/1725 noteikumus - var - dot apstrādātājam rīkojumu apturēt personas datu apstrādi, līdz tas ievēro šos noteikumus vai līgums tiek izbeigts. Apstrādātājs nekavējoties informē pārziņu, ja kādu iemeslu dēļ tas nespēj ievērot šos noteikumus.
b) Pārzinis ir tiesīgs izbeigt līgumu, ciktāl tas attiecas uz personas datu apstrādi saskaņā ar šiem noteikumiem, ja
- 1) datu pārziņš ir apturējis personas datu apstrādi, ko veic datu apstrādātājs saskaņā ar a) punktu, un šo klauzulu ievērošana nav atjaunota saprātīgā termiņā, bet jebkurā gadījumā ne vēlāk kā mēneša laikā pēc apturēšanas;
- 2) apstrādātājs būtiski vai ilgstoši pārkāpj šos noteikumus vai nepilda savus pienākumus saskaņā ar Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725;
- 3) apstrādātājs nepilda kompetentās tiesas vai kompetentās uzraudzības iestādes(-u) saistošu lēmumu, kas attiecas uz viņa pienākumiem saskaņā ar šiem noteikumiem, Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725, nav izpildījis.
c) Apstrādātājam ir tiesības izbeigt līgumu, ciktāl tas attiecas uz personas datu apstrādi saskaņā ar šiem noteikumiem, ja pārziņš uzstāj uz savu norādījumu izpildi, pēc tam, kad apstrādātājs ir informējis atbildīgo par to, ka tā norādījumi ir pretrunā spēkā esošajām juridiskajām prasībām saskaņā ar 7.1. punkta b) apakšpunktu.
d) Pēc līguma izbeigšanas datu apstrādātājs pēc atbildīgās personas izvēles dzēš visus atbildīgās personas uzdevumā apstrādātos personas datus un apliecina atbildīgajai personai, ka tas ir izdarīts, vai arī nodod visus personas datus atpakaļ atbildīgajai personai un dzēš esošās kopijas, ja vien saskaņā ar Savienības tiesībām vai dalībvalstu tiesībām nepastāv pienākums glabāt personas datus. Līdz datu dzēšanai vai atdošanai apstrādātājs turpina nodrošināt šo klauzulu ievērošanu.
I pielikums: Pušu saraksts
Datu apstrādātājs
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Šveice, UID CHE-220.381.580, ko pārstāv Günter Reichelt, valdes priekšsēdētājs. Kontakts: privacy@mail.transpareo.com.
Datu aizsardzības speciālists un pārstāvis ES saskaņā ar VDAR 27. pantu: DGD Deutsche Gesellschaft für Datenschutz, prof. dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Minhenē, Vācijā, info@mail.dg-datenschutz.de.
„Transpareo“ reģistrācijas vieta atrodas Šveicē, par kuru Komisija ir pieņēmusi atbilstības lēmumu (2000/518/EK). Dati atrodas Vācijā.
Datu pārziņi
„Transpareo“ šos noteikumus noslēdz ar katru datu pārziņu atsevišķi. Pārzinis ir vai nu:
- klients, kurš izmanto „Transpareo“ platformu saskaņā ar Vispārīgajiem darījumu noteikumiem (VDN). Vārds, uzvārds, adrese un kontaktpersona ir dati, kurus viņš norāda, noslēdzot līgumu par platformas izmantošanu, un kurus viņš uztur savā kontā; kontaktpersona ir konta turētājs. Klausulas tiek uzskatītas par saskaņotām ar šā līguma noslēgšanu (Vispārīgo darījumu noteikumu 14. punkts).
- piegādātājs, kurš caur piegādātāju lapu nosūta pieprasījumu saviem piegādātājiem. Pārzinis ir uzņēmums, uz kuru ir vērsta saite, caur kuru tiek nosūtīts pieprasījums, kā norādīts pieprasījumā. Kontaktpersona ir persona, kas nosūta pieprasījumu, norādot savu vārdu un e-pasta adresi. Piegādātājs piekrīt šiem noteikumiem, tos pieņemot savas uzņēmuma vārdā pieprasījuma nosūtīšanas brīdī; „Transpareo“ saglabā pieņemto versiju un laiku kopā ar nosūtīto saiti. Turklāt uz viņu attiecas lietošanas noteikumi piegādātājiem.
Transpareo ieceļ atbildīgās personas datu aizsardzības pārstāvi, tiklīdz tā norāda šo personu.
Vispārējie darījumu noteikumi vai lietošanas noteikumi piegādātājiem katrā gadījumā ir galvenais līgums. Noteikumi tiek noslēgti elektroniski (GDPR 28. panta 9. punkts); pievienošanās datums ir noslēgšanas brīdis.
II pielikums: Apstrādes apraksts
A daļa: Klienti
Datu subjektu kategorijas: klienta darbinieki un pilnvarotie; klienta piegādātāji un to darbinieki; personas, kas minētas produktu un pasu datos; klienta tīmekļa vietnes apmeklētāji, kontakti un abonenti.
Personas datu kategorijas:
- Darba vides lietotāji: vārds, uzvārds, e-pasta adrese, valoda, lomas un grupas, pieteikšanās un drošības dati, darbību žurnāls ar laiku un IP adresi
- Piegādātāji: uzņēmuma nosaukums, kontaktpersonas vārds, uzvārds, e-pasta adrese, piezīmes
- Piegādātāju sadaļa: atbildes, attēli, komentāri un to automātiskie tulkojumi; atvēršanas un atbildes sniegšanas laiki; darbību protokols ar laiku un IP adresi
- Informācija par personām produktu un pasu datos, attēlos un dokumentos
- Kontakti, biļetena abonenti un ieraksti klienta tīmekļa vietnes veidlapās, ja klients izmanto šīs funkcijas
- E-pasti, kurus klients nosūta, izmantojot platformu
- apmeklētāju piekļuves dati viņa tīmekļa vietnei un paroles lapām
Jutīgi dati: nav paredzēti. Klients platformā neievada jutīgus datus saskaņā ar 7.5. punktu.
Apstrādes veids: saglabāšana, kārtošana, parādīšana, automātiska tulkošana, kriptogrāfiska parakstīšana, publicēšana, eksportēšana un dzēšana; e-pasta sūtīšana, izmantojot klienta norādīto e-pasta kontu.
Mērķis: produktu datu un digitālo produktu pasu izveide, pārvaldība un publicēšana; klienta tīmekļa vietnes uzturēšana; informācijas pieprasīšana no piegādātājiem; sadarbība darba vidē.
Ilgums: galvenā līguma darbības laikā, pēc tam līdz dzēšanai saskaņā ar 10. punkta d) apakšpunktu:
- Darba vide, kas izveidota izmēģinājuma periodā un netiek pārvērsta par maksas abonementu, piecas dienas pēc izmēģinājuma perioda beigām tiek iezīmēta dzēšanai un pēc vēl septiņām dienām tiek dzēsta.
- Pēc maksas galvenā līguma termiņa beigām darba vide paliek bloķēta, līdz klients pieprasa tās dzēšanu.
- Ja klients pieprasa dzēšanu, „Transpareo“ dzēš darba vides datu bāzi pēc septiņu dienu termiņa, kurā klients var atsaukt savu pieprasījumu, un iznīcina tā atslēgu.
- Publicētās digitālo produktu pasu versijas, kas reģistrētas ES reģistrā, un dati, kas nepieciešami to parādīšanai un pārbaudei, desmit gadus tiek glabāti nemaināmā arhīvā (Vispārīgo lietošanas noteikumu 10. punkts).
- Datu dublējumi tiek glabāti saskaņā ar III pielikumu.
B daļa: Piegādātāji, kas pārsūta pieprasījumu
Ietekmēto personu kategorijas: atbildīgās personas darbinieki; tās paši piegādātāji un to darbinieki; personas, kas minētas atbildēs.
Personas datu kategorijas:
- Nodošana: saņēmēja vārds un uzvārds, kā to ievada atbildīgā persona; vārds, uzvārds un e-pasta adrese, ko atbildīgā persona norāda par sevi; komentārs; uzdotie jautājumi; derīguma termiņš; PIN kods
- Paša piegādātāju atbildes: teksti, vērtības un attēli bez metadatiem, kā arī to automātiskie tulkojumi
- Pārbaude: atbildīgās personas lēmumi un piezīmes
- Protokols: laiks, darbība un IP adrese, atverot, atbloķējot un atbildot uz nosūtītajām saitēm, kā arī saistībā ar atbildīgās personas darbībām šajā sakarā
Jutīgi dati: nav paredzēti.
Apstrādes veids: saglabāšana, parādīšana, automātiska tulkošana, protokolēšana un dzēšana.
Mērķis: atbildīgā persona pieprasa informāciju no saviem piegādātājiem, pārbauda to atbildes un iekļauj tās savā atbildē.
Atrašanās vieta: dati atrodas tās darba vides datu bāzē, no kuras nāk sākotnējais pieprasījums, un tur tie ir atzīmēti kā atbildīgās personas dati. Klients, kuram pieder šī darba vide, redz tikai to skaitu un nevar dot norādījumus par šiem datiem.
Ilgums: tik ilgi, kamēr darbojas saite, caur kuru atbildīgā persona ir nosūtījusi datus. Ja tā beidzas, beidzas visas saites, kuras atbildīgā persona ir nosūtījusi, un piegādātāja lapa vairs neparāda savus datus. Tie paliek saglabāti, līdz Transpareo dzēš darba vidi saskaņā ar A daļu vai līdz brīdim, kad atbildīgā persona pieprasa to dzēšanu. Attēlus, kas nav saistīti ne ar atklātu atbildi, ne ar datu ierakstu, Transpareo dzēš septiņas dienas pēc to augšupielādes.
Apakšuzņēmēji: to apstrādes priekšmets, veids un ilgums ir norādīts IV pielikumā.
III pielikums: Tehniskie un organizatoriskie pasākumi
Šifrēšana un pseidonimizācija
- Visi savienojumi tiek šifrēti ar TLS.
- Piekļuves dati un cita konfidenciāla informācija (PIN, vienreizējo kodu atslēgas, SMTP piekļuves dati, API atslēgas) datu bāzē tiek glabāti šifrēti ar AES-256-GCM, izmantojot atsevišķu atslēgu katrai darba videi.
- Datu rezerves kopijas ir šifrētas.
- Apmeklētāju statistika IP adreses saglabā tikai kā hash vērtības ar slepenu atslēgu. Piegādātāju lapas apmeklējumi tajā netiek iekļauti.
Nošķiršana
- Katram klientam ir sava datu bāze.
Fiziskā drošība
- Serveri un datu glabātavas atrodas Hetzner Online GmbH datu centros Falkensteinā, Vācijā, kas ir sertificēti saskaņā ar ISO 27001.
Identifikācija un autorizācija
- Paroles tiek saglabātas tikai kā bcrypt hash.
- Visiem lietotājiem ir pieejama divpakāpju autentifikācija ar vienreizēju kodu vai drošības atslēgu; klients var to pieprasīt savai darba videi.
- Sesija beidzas pēc noteiktā bezdarbības laika, ko nosaka klients (noklusējuma iestatījums - astoņas stundas).
- Darba vidē tiek piemērotas lomas un atļaujas, kuras piešķir klients.
- „Transpareo“ darbinieki atver darba vidi tikai pēc pieteikšanās klienta vārdā, kas tiek reģistrēta platformas protokolā un darba vides drošības protokolā.
- Piegādātāja lapa: saite satur nejaušu 16 rakstzīmju garu atslēgu (80 biti); bez PIN koda lapa neparāda nekādu informāciju no datu ieraksta. Pēc piecām nepareizām PIN kodu ievadēm saite tiek bloķēta uz 15 minūtēm. Katrai IP adresei lapa pieņem ne vairāk kā 120 pieprasījumus minūtē. Atbloķējot, sesijai tiek piešķirts jauns identifikators. Lapa ir bloķēta meklētājprogrammām un neizpauž savu adresi trešo personu lapām.
Reģistrēšana
- Izmaiņas datu ierakstos un darbības piegādātāja lapā tiek reģistrētas, norādot laiku, veicēju un IP adresi, un glabātas piecus gadus; pieteikšanās un citi drošības notikumi - vienu gadu.
- Serveru protokoli tiek dzēsti pēc 14 dienām.
Integritāte
- Piegādātāju attēli bez metadatiem tiek glabāti aizsargātā zonā ārpus publiskās atmiņas, līdz tos pārņem pārbaude. Atbilde maina datu ierakstu tikai pēc pārbaudes.
- Publicētās paroles versijas ir kriptogrāfiski parakstītas.
Pieejamība un atjaunošana
- Ik pēc četrām stundām katras aktīvās darba vides datu bāze un faili tiek dublēti, šifrēti un atsevišķi no serveriem saglabāti objektu krātuvē Vācijā. Vietējās kopijas tiek dzēstas pēc četrām dienām. Datu rezerves objektu krātuvē tiek glabātas 90 dienas un 30 dienu laikā pēc tam galīgi dzēstas.
- Pakalpojumi un serveri tiek nepārtraukti uzraudzīti; drošības atjauninājumi tiek regulāri instalēti.
- „Transpareo“ regulāri pārbauda šos pasākumus un pielāgo tos jaunākajām tehnoloģijām.
Atbildīgās personas atbalsts (8. un 9. punkts)
- Klients var apskatīt, labot un dzēst savas darba vides datus platformā. Piegādātājs piegādātāju lapā redz atbildes uz saviem datu nodošanas pieprasījumiem un var atsaukt jebkuru nodoto saiti.
- Pieteikumus, ko Transpareo saņem no datu subjektiem, Transpareo nekavējoties nosūta atbildīgajai personai.
- Paziņojumi saskaņā ar 7.7. un 9.2. punktu tiek nosūtīti pa e-pastu klienta konta turētājam un uz e-pasta adresi, ko piegādātājs norāda, veicot datu nodošanu. Saziņas adrese saskaņā ar 9.2. punkta b) apakšpunktu ir privacy@mail.transpareo.com.
- Paziņojumā saskaņā ar 9.2. punktu papildus norāda pārkāpuma brīdi un tā atklāšanas brīdi, kā arī skartās darba jomas vai saites.
IV pielikums: Apakšuzņēmēju saraksts
Pārzinis vispārīgi apstiprina šādus apakšuzņēmējus; šis ir saskaņotais saraksts saskaņā ar 7.7. punkta a) apakšpunktu, 2. variantu.
Hetzner Online GmbH
Adrese: Industriestr. 25, 91710 Gunzenhausen, Vācija
Datu aizsardzības kontaktpersona: data-protection@mail.hetzner.com
Apstrāde: serveru, datubāzu, failu un dublējumu hostings
Atrašanās vieta: Falkenstein, Vācija
Attiecas uz: A un B daļu
KeyCDN (proinity LLC)
Adrese: Reichenauweg 1, 8272 Ermatingen, Šveice
Datu aizsardzības kontaktpersona: kontaktveidlapa vietnē keycdn.com
Apstrāde: lapu un failu piegāde, izmantojot satura piegādes tīklu (CDN); šajā procesā tiek apstrādāti apmeklētāju savienojuma dati, jo īpaši IP adrese
Atrašanās vieta: malu serveri visā pasaulē, tostarp ārpus ES un EEZ; datu nosūtīšana uz šīm vietām ir nodrošināta saskaņā ar VDAR V nodaļu, kā noteikts datu apstrādes līgumā, ko Transpareo ir noslēdzis ar proinity LLC (7.8. klauzula)
Attiecas uz: A un B daļu
DeepL SE
Adrese: Maarweg 165, 50825 Ķelne, Vācija
Datu aizsardzības kontaktpersona: Datu aizsardzības speciālists Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Apstrāde: Tekstu automātiskā tulkošana
Atrašanās vieta: ES
Attiecas uz: A un B daļu
Kreativ Media GmbH
Adrese: Höschgasse 45, 8008 Cīrihe, Šveice
Datu aizsardzības kontaktpersona: privacy@mail.kreativmedia.ch
Apstrāde: platformas sistēmas un paziņojumu e-pasta vēstuļu pārsūtīšana, izmantojot tās SMTP starpniekserveri; bez hostinga
Atrašanās vieta: Šveice
Attiecas uz: A daļu
Katrs apakšapstrādātājs apstrādā datus tikai pakalpojuma sniegšanai savā vārdā un tik ilgi, kamēr Transpareo sniedz šos pakalpojumus datu pārziņam.
Transpareo apakšuzņēmēji nav: e-pasta konta pakalpojuma sniedzējs, caur kuru klients nosūta e-pastus trešajām personām, un AI pakalpojumu sniedzēji, kurus klients konfigurē platformā; abus izvēlas un pilnvaro pats klients, un viņa pārlūkprogramma sazinās ar AI pakalpojumu sniedzējiem tieši.
Par katru plānoto apstrādātāju iesaistīšanu vai aizstāšanu „Transpareo“ informē vismaz 30 dienas iepriekš saskaņā ar III pielikumu un publicē grozīto sarakstu vietnē transpareo.com. Ja „Transpareo“ nevar novērst iebildumu, klients var izbeigt galveno līgumu, sākot ar grozījuma stāšanos spēkā; piegādātājs var atsaukt saites, kuras tas ir nodevis tālāk.
Šveices papildinājums
Šis papildinājums ir papildu klauzula saskaņā ar 2. klauzulas b) punktu. Ja apstrāde ir pakļauta Šveices Federālajam datu aizsardzības likumam (DSG):
- atsauces uz Regulu (ES) 2016/679 vienlaikus uzskatāmas par atsaucēm uz atbilstošajiem DSG noteikumiem, proti, uz VGD 28. pantu - uz DSG 9. pantu, uz 32. pantu - uz 8. pantu, 33. un 34. pants - uz DSG 24. pantu, 35. un 36. pants - uz DSG 22. un 23. pantu, V nodaļa - uz 16.-18. pantu, datu subjektu tiesības - uz DSG 25.-32. pantu, un jutīgie dati saskaņā ar 7.5. punktu - uz īpaši aizsargājamiem personas datiem saskaņā ar DSG 5. panta c) apakšpunktu;
- kompetentā uzraudzības iestāde ir Šveices Federālais datu aizsardzības un informācijas brīvības komisārs (EDÖB); uzraudzības iestāžu kompetence saskaņā ar Vispārīgo datu aizsardzības regulu (GDPR) paliek neskarta;
- par dalībvalsts tiesībām tiek uzskatītas arī Šveices tiesības.
Stāvoklis: 2026. gada 8. oktobris