Klauzolat Standardë Kontraktuale

Teksti zyrtar sipas EUR-Lex (CELEX 32021D0915), Shtojca e vendimit. Opsionet e përzgjedhura janë shënuar me [Përzgjedhje: …], opsionet e papërzgjedhura janë shlyer; përndryshe, teksti mbetet i pandryshuar.

Seksioni I

Klauzola 1: Qëllimi dhe fusha e zbatimit

a) Këto klauzola standarde kontraktuale (në vijim të referuara si ‘Klauzolat’) janë të destinuara të sigurojnë përputhshmërinë me nenin 28(3) dhe (4) të Rregullores (BE) 2016/679 të Parlamentit Evropian dhe të Këshillit të datës 27 prill 2016 për mbrojtjen e personave fizikë në lidhje me përpunimin e të dhënave personale dhe për lirinë e lëvizjes së të dhënave të tilla, dhe me të cilin shfuqizohet Direktiva 95/46/KE (Rregullorja e Përgjithshme për Mbrojtjen e të Dhënave). [Zgjedhje: Opsioni 1]

b) Kontrolluesit e të dhënave dhe përpunuesit e të dhënave të listuar në Shtojcën I kanë pranuar këto klauzola në mënyrë që të sigurojnë përputhshmërinë me nenin 28(3) dhe (4) të Rregullores (BE) 2016/679 dhe/ose Neni 29(3) dhe (4) i Rregullores (BE) 2018/1725.

c) Këto klauzola zbatohen për përpunimin e të dhënave personale siç përcaktohet në Shtojcën II.

d) Shtojcat I deri në IV janë pjesë integrale e këtyre klauzolave.

e) Këto klauzola nuk cenojnë detyrimet ndaj të cilave i nënshtrohet kontrolluesi sipas Rregullores (BE) 2016/679 dhe/ose Rregullores (BE) 2018/1725.

f) Këto klauzola, vetëpër vete, nuk sigurojnë që të përmbushen detyrimet që lidhen me transferimet ndërkombëtare të të dhënave në kuadër të Kapitullit V të Rregullores (BE) 2016/679 dhe/ose Rregullores (BE) 2018/1725.

Kushti 2: Panjë ndryshueshmëria e kushteve

a) Palët angazhohen të mos ndryshojnë kushtet, përveç për të plotësuar ose përditësuar informacionin e përcaktuar në Shtojca.

b) Kjo nuk i pengon palët të përfshijnë klauzolat standarde kontraktuale të përcaktuara në këto klauzola në një kontratë më gjithëpërfshirëse dhe të shtojnë klauzola të tjera ose masa shtesë mbrojtëse, me kusht që këto të mos jenë në konflikt, as drejtpërdrejt e as tërthorazi, me klauzolat ose të mos kufizojnë të drejtat ose liritë themelore të subjekteve të të dhënave.

Klausola 3: Interpretimi

(a) Kur termat e përcaktuar në Rregulloren (BE) 2016/679 ose Rregulloren (BE) 2018/1725 përdoren në këto klauzola, këta terma do të kenë të njëjtin kuptim si në Rregulloren përkatëse.

b) Këto klauzola interpretohen në dritën e dispozitave të Rregullores (BE) 2016/679 ose Rregullores (BE) 2018/1725.

c) Këto klauzola nuk interpretohen në një mënyrë që bie në kundërshtim me të drejtat dhe detyrimet e parashikuara në Rregullore (BE) 2016/679 ose Rregullorja (BE) 2018/1725, ose që kufizon të drejtat themelore ose liritë e subjekteve të të dhënave.

Neni 4: Përparësi

Në rast të ndonjë konflikti midis këtyre klauzolave dhe dispozitave të marrëveshjeve të lidhura ekzistuese midis palëve ose të lidhura apo përfunduara më vonë, këto klauzola do të mbizotërojnë.

Klauzola 5 - opsionale: Klauzola lidhëse

[Opsion: nuk është rënë dakord]

Seksioni II: Detyrimet e palëve

Kushti 6: Përshkrimi i përpunimit

Detajet e operacioneve të përpunimit, veçanërisht kategoritë e të dhënave personale dhe qëllimet për të cilat të dhënat personale përpunohen në emër të kontrolluesit, janë të përcaktuara në Shtojcën II.

Neni 7: Detyrimet e Palëve

7.1. Udhëzimet

(a) Përpunuesi duhet të përpunojë të dhënat personale vetëm sipas udhëzimeve të dokumentuara të kontrollorit, përveç nëse përpunuesi kërkohet ta bëjë këtë nga ligji i Bashkimit ose nga ligji i një Shteti Anëtar, të cilit i nënshtrohet. Në një rast të tillë, përpunuesi duhet të informojë kontrolluesin për ato kërkesa ligjore para përpunimit, përveç nëse ligji në fjalë e ndalon këtë për arsye të një interesi të rëndësishëm publik. Kontrolluesi mund të lëshojë udhëzime të mëtejshme gjatë gjithë kohëzgjatjes së përpunimit të të dhënave personale. Këto udhëzime duhet të dokumentohen gjithmonë.

(b) Përpunuesi duhet të njoftojë pa vonesë kontrolluesin nëse konsideron se udhëzimet e dhëna nga kontrolluesi shkelin Rregulloren (BE) 2016/679, Rregullorja (BE) 2018/1725 ose dispozitat e zbatueshme për mbrojtjen e të dhënave të Bashkimit ose të Shteteve Anëtare.

7.2. Kufizimi i qëllimit

Përpunuesi duhet të përpunojë të dhënat personale vetëm për qëllimin(et) specifik(ë) të përcaktuar në Shtojcën II, përveç nëse merr udhëzime të mëtejshme nga kontrollori.

7.3. Kohëzgjatja e përpunimit të të dhënave personale

Të dhënat do të përpunohen nga përpunuesi vetëm për kohëzgjatjen e specifikuar në Shtojcën II.

7.4. Siguria e përpunimit

a) Përpunuesi duhet të zbatojë të paktën masat teknike dhe organizative të përcaktuara në Shtojcën III për të siguruar sigurinë e të dhënave personale. Kjo përfshin mbrojtjen e të dhënave kundër një shkeljeje të sigurisë e cila, qoftë aksidentale apo e paligjshme, rezulton në shkatërrimin, humbjen, ndryshimin ose zbulimin e paautorizuar, ose aksesin e paautorizuar në të dhëna (në vijim ‘shkelje e të dhënave personale’). Kur vlerësojnë nivelin e duhur të mbrojtjes, palët duhet të marrin parasysh gjendjen e teknologjisë, kostot e zbatimit, natyrën, përmasat, kontekstin dhe qëllimet e përpunimit, si dhe rreziqet për subjektet e të dhënave.

(b) Përpunuesi i të dhënave duhet t’u japë stafit të tij akses në të dhënat personale që përpunohen vetëm në masën e domosdoshme për kryerjen, menaxhimin dhe monitorimin e kontratës. Përpunuesi i të dhënave duhet të sigurojë që personat e autorizuar për të përpunuar të dhënat personale të marra të kenë marrë përsipër ruajtjen e konfidencialitetit ose t’u nënshtrohen një detyrimi ligjor të përshtatshëm për konfidencialitet.

7.5. Të dhëna të ndjeshme

Kur përpunimi ka të bëjë me të dhëna personale që zbulojnë origjinën racore ose etnike, opinionet politike, besimet fetare ose filozofike, anëtarësinë në sindikatë, ose të dhëna gjenetike ose biometrike për qëllimin e identifikimit unik të një personi fizik, të dhëna që lidhen me shëndetin, jetën seksuale ose orientimin seksual të një personi, ose të dhëna që lidhen me dënimet penale dhe kundërvajtjet (në vijim ‘të dhëna të ndjeshme’), përpunuesi duhet të zbatojë kufizime specifike dhe/ose masa shtesë sigurie.

7.6. Dokumentacioni dhe përputhshmëria me klauzolat

a) Palët duhet të jenë në gjendje të demonstrojnë përputhshmërinë me këto klauzola.

b) Përpunuesi duhet të trajtojë çdo kërkesë nga kontrollori në lidhje me përpunimin e të dhënave në përputhje me këto klauzola, në mënyrë të shpejtë dhe të përshtatshme.

c) Përpunuesi duhet t’i sigurojë kontrolluesit të gjitha informacionet e nevojshme për të demonstruar përputhshmërinë me detyrimet e përcaktuara në këto klauzola dhe që rrjedhin drejtpërdrejt nga Rregullorja (BE) 2016/679 dhe/ose Rregullorja (BE) 2018/1725. Me kërkesë të kontrollorit, përpunuesi gjithashtu duhet të lejojë një auditim të aktiviteteve të përpunimit të mbuluara nga këto klauzola në intervale të arsyeshme ose kur ekzistojnë tregues të mos-përputhshmërisë, dhe duhet të bashkëpunojë me një auditim të tillë. Kur vendos nëse do të kryejë një rishikim apo auditim, kontrollori mund të marrë parasysh çdo certifikim të rëndësishëm që mban përpunuesi.

(d) Kontrollori mund të kryejë vetë auditin ose të emërojë një auditor të pavarur. Auditimi mund të përfshijë gjithashtu inspektime në ambientet ose objektet fizike të përpunuesit dhe, kur të jetë e përshtatshme, duhet të kryhet me njoftim të arsyeshëm.

(e) Palët duhet t’i bëjnë të dhënat e përmendura në këtë klauzolë, duke përfshirë rezultatet e auditimeve, të disponueshme për autoritetin ose autoritetet mbikëqyrëse kompetente me kërkesë.

7.7. Përdorimi i nën-përpunuesve

a) OPSION 2: AUTORIZIM I PËRGJITHSHËM ME SHKRIM: Përpunuesi ka autorizimin e përgjithshëm të kontrolluesit për të angazhuar nën-përpunues të listuar në një listë të dakorduar. Përpunuesi duhet të njoftojë shprehimisht kontrolluesin me shkrim, të paktën 30 ditë përpara, për çdo ndryshim të synuar në këtë listë që përfshin shtimin ose zëvendësimin e nën-përpunuesve, duke i dhënë kështu kontrolluesit kohë të mjaftueshme të ngrisë kundërshtime ndaj këtyre ndryshimeve para se të angazhohen nën-përpunuesit në fjalë. Përpunuesi i të dhënave duhet t’i sigurojë kontrolluesit të të dhënave informacionin e nevojshëm për t’i mundësuar atij të ushtrojë të drejtën e tij për të kundërshtuar. [Zgjedhje: Opsioni 2, periudha e njoftimit 30-ditore; lista e dakorduar paraqitet në Shtojcën IV]

(b) Kur përpunuesi angazhon një nënpërpunues për të kryer aktivitete specifike përpunimi (në emër të kontrollorit), ky angazhim duhet të rregullohet nga një kontratë që i imponon nën-përpunuesit thelbësisht të njëjtat detyrime për mbrojtjen e të dhënave si ato që zbatohen për përpunuesin në kuadër të këtyre klauzolave. Përpunuesi i të dhënave do të sigurojë që nën-përpunuesi të përmbushë detyrimet ndaj të cilave është subjekt përpunuesi i të dhënave në kuadër të këtyre klauzolave dhe në përputhje me Rregulloren (BE) 2016/679 dhe/ose Rregulloren (BE) 2018/1725.

(c) Përpunuesi duhet t’i sigurojë kontrollorit, me kërkesë, një kopje të çdo marrëveshjeje të tillë për nën-përpunim dhe çdo ndryshim pasues të saj. Në masën e nevojshme për të mbrojtur sekretet tregtare ose informacionin tjetër konfidencial, përfshirë të dhënat personale, përpunuesi mund të redaktojë tekstin e marrëveshjes para se të sigurojë një kopje.

(d) Përpunuesi do të jetë plotësisht përgjegjës ndaj kontrollorit për të siguruar që nën-përpunuesi të përmbushë detyrimet e tij sipas kontratës së lidhur me përpunuesin. Përpunuesi do të njoftojë kontrollorin nëse nën-përpunuesi dështon të përmbushë detyrimet kontraktuale.

e) Përpunuesi i të dhënave duhet të dakordohet me nën-përpunuesin për një klauzolë përfituesi të palës së tretë, me të cilën kontrolluesi i të dhënave - në rast se përpunuesi i të dhënave pushon së ekzistuari de facto ose de jure ose bëhet i falimentuar - ka të drejtë të ndërpresë nënkontratën dhe t’i urdhërojë nën-përpunuesit të fshijë ose të kthejë të dhënat personale.

7.8. Transferimet ndërkombëtare të të dhënave

a) Çdo transferim të dhënash nga përpunuesi i të dhënave në një vend të tretë ose një organizatë ndërkombëtare duhet të bëhet ekskluzivisht në bazë të udhëzimeve të dokumentuara nga kontrollori i të dhënave ose për t’u përmbushur me një dispozitë specifike në kuadër të së drejtës së Bashkimit ose së drejtës së një Shteti Anëtar, të cilës i nënshtrohet përpunuesi i të dhënave, dhe duhet të jetë në përputhje me Kapitullin V të Rregullores (BE) 2016/679 ose Rregullorja (BE) 2018/1725.

b) Përpunuesi pajtohet që, në rastet kur angazhon një nën-përpunues në përputhje me Klauzolën 7.7 për të kryer aktivitete specifike të përpunimit (në emër të kontrolluesit) dhe këto aktivitete përpunimi përfshijnë një transferim të të dhënave personale brenda kuptimit të Kapitullit V të Rregullores (BE) 2016/679, përpunuesi dhe nën-përpunuesi do të sigurojnë përputhshmërinë me Kapitullin V të Rregullores (BE) 2016/679 duke përdorur klauzola standarde kontraktuale të miratuara nga Komisioni në përputhje me nenin 46, paragrafi 2, të Rregullores (BE) 2016/679, me kusht që të përmbushen kushtet për zbatimin e atyre klauzolave standarde kontraktuale.

Kushti 8: Ndihma për përpunuesin

(a) Përpunuesi duhet të informojë përpunuesin pa vonesë për çdo kërkesë që ka marrë nga subjekti i të dhënave. Ai nuk duhet t’i përgjigjet kërkesës vetë, përveç nëse është autorizuar ta bëjë këtë nga përpunuesi.

(b) Duke marrë parasysh natyrën e përpunimit, përpunuesi do të ndihmojë kontrolluesin në përmbushjen e detyrimit të tij për t’u përgjigjur kërkesave nga subjektet e të dhënave që kërkojnë të ushtrojnë të drejtat e tyre. Në përmbushjen e detyrimeve të tij sipas pikave (a) dhe (b), përpunuesi do të ndjekë udhëzimet e kontrolluesit.

c) Përveç detyrës së përpunuesit të të dhënave për të ndihmuar kontrolluesin e të dhënave në përputhje me Klauzolën 8(b), përpunuesi i të dhënave, duke marrë parasysh natyrën e përpunimit të të dhënave dhe informacionin në dispozicion të tij, gjithashtu do të ndihmojë kontrolluesin e të dhënave në përmbushjen e detyrimeve të mëposhtme:

  • 1) detyrimin për të kryer një vlerësim të implikimeve të operacioneve të planifikuara të përpunimit për mbrojtjen e të dhënave personale (në vijim ‘vlerësimi i ndikimit në mbrojtjen e të dhënave’) kur një formë përpunimi ka të ngjarë të sjellë një rrezik të lartë për të drejtat dhe liritë e personave fizikë;
  • 2) detyrimin për të konsultuar autoritetin ose autoritetet mbikëqyrëse kompetente para përpunimit, kur një vlerësim i ndikimit në mbrojtjen e të dhënave tregon se përpunimi do të sjellë një rrezik të lartë, përveç nëse kontrollori merr masa për të zbutur atë rrezik;
  • 3) Një detyrim për të siguruar që të dhënat personale të jenë të sakta dhe të përditësuara, ku përpunuesi njofton kontrolluesin pa vonesë nëse vëren se të dhënat personale që përpunon janë të pasakta ose të vjetruara;
  • 4) Detyrimet në përputhje me Nenin 32 të Rregullores (BE) 2016/679. [Zgjedhje: Opsioni 1]

(d) Palët do të përcaktojnë në Shtojcën III masat teknike dhe organizative të përshtatshme që përpunuesi duhet të marrë për të ndihmuar kontrolluesin në zbatimin e kësaj klauzole, si dhe fushën dhe shkallën e ndihmës së kërkuar.

Klauzola 9: Njoftimi i shkeljeve të të dhënave personale

Në rast të një shkeljeje ### të të dhënave personale, përpunuesi do të bashkëpunojë dhe do t’i ofrojë ndihmë të përshtatshme kontrolluesit në mënyrë që kontrolluesi të mund të përmbushë detyrimet e tij sipas Nenit 33 dhe 34 të Rregullores (BE) 2016/679 ose, kur është e zbatueshme, Nenet 34 dhe 35 të Rregullores (BE) 2018/1725, duke marrë parasysh natyrën e përpunimit dhe informacionin në dispozicion të përpunuesit.

9.1. Shkelje e sigurisë që prek të dhënat e përpunuara nga kontrollori

Në rast të një shkeljeje të të dhënave personale që lidhen me të dhënat e përpunuara nga kontrollori, përpunuesi duhet të ndihmojë kontrollorin si më poshtë:

a) në njoftimin pa vonesë të autoritetit ose autoriteteve mbikëqyrëse kompetente për shkeljen e të dhënave personale, pasi kontrollori të marrë dijeni për shkeljen, kur është e zbatueshme (përveç nëse shkelja e të dhënave personale ka pak gjasa të sjellë një rrezik për të drejtat dhe liritë e personave fizikë);

b) në sigurimin e informacionit të mëposhtëm, i cili duhet të përfshihet në njoftimin e kontrollorit të të dhënave në përputhje me nenin 33, paragrafi 3, të Rregullores (BE) 2016/679, ku ky informacion duhet të përfshijë të paktën sa vijon: [Zgjedhje: Opsioni 1]

  • 1) natyra e të dhënave personale, kur është e mundur, duke specifikuar kategoritë dhe numrin e përafërt të subjekteve të të dhënave të përfshira, si dhe kategoritë dhe numrin e përafërt të regjistrave të të dhënave personale të përfshira;
  • 2) pasojat e mundshme të shkeljes së të dhënave personale;
  • 3) masat e marra ose të propozuara nga kontrollori për të adresuar shkeljen e të dhënave personale dhe, kur është e përshtatshme, masat për të zbutur efektet e saj të mundshme negative.

Nëse dhe për aq sa nuk mund të ofrohen të gjitha këto informacione njëkohësisht, njoftimi fillestar duhet të përmbajë informacionin e disponueshëm në atë kohë, dhe informacione të mëtejshme duhet të ofrohen pa vonesë të paarsyeshme sapo të bëhen të disponueshme;

(c) në përmbushje të detyrimit sipas nenit 34 të Rregullores (BE) 2016/679 për të njoftuar subjektin e të dhënave pa vonesë të panevojshme për shkeljen e të dhënave personale, kur kjo shkelje ka të ngjarë të sjellë një rrezik të lartë për të drejtat dhe liritë e personave fizikë. [Zgjedhje: Opsioni 1]

9.2. Shkelje e mbrojtjes së të dhënave të përpunuara nga përpunuesi i të dhënave

Në rast të një shkeljeje tëtë dhënave personale që lidhet me të dhënat e përpunuara nga përpunuesi i të dhënave, përpunuesi i të dhënave duhet të njoftojë kontrolluesin e të dhënave pa vonesë të paarsyeshme pasi të marrë dijeni për shkeljen. Ky njoftim duhet të përmbajë të paktën informacionin e mëposhtëm:

a) një përshkrim të natyrës së shkeljes (kur të jetë e mundur, duke specifikuar kategoritë dhe numrin e përafërt të subjekteve të të dhënave të prekur dhe numrin e përafërt të regjistrave të të dhënave të prekur);

b) të dhënat e kontaktit të një pike kontakti nga e cila mund të merren informacione të mëtejshme në lidhje me shkeljen e të dhënave personale;

c) pasojat e mundshme dhe masat e marra ose të propozuara për të adresuar shkeljen e të dhënave personale, duke përfshirë masat për të zbutur efektet e saj të mundshme negative.

Nëse dhe në masën që nuk mund të ofrohen të gjitha këto informacione në të njëjtën kohë, njoftimi fillestar duhet të përmbajë informacionin e disponueshëm në atë kohë, dhe informacione të mëtejshme duhet të ofrohen pa vonesë të panevojshme sapo të bëhen të disponueshme.

Palët do të përcaktojnë në Shtojcën III çdo informacion tjetër që përpunuesi është i detyruar të sigurojë për të ndihmuar përgjegjësin në përmbushjen e detyrimeve të tij sipas Nenit 33 dhe 34 të Rregullores (BE) 2016/679. [Zgjedhje: Opsioni 1]

Seksioni III: Dispozitat përfundimtare

Klauzola 10: Shkeljet e klauzolave dhe përfundimi i kontratës

(a) Nëse përpunuesi nuk i përmbush detyrimet e tij sipas këtyre klauzolave, kontrolluesi mund - pa cenuar dispozitat e Rregullores (BE) 2016/679 dhe/ose Rregullores (BE) 2018/1725 - urdhërojë përpunuesin të pezullojë përpunimin e të dhënave personale derisa të përmbushë këto klauzola ose derisa të ndërpritet kontrata. Përpunuesi duhet të njoftojë kontrolluesin pa vonesë nëse, për cilëndo arsye, nuk është në gjendje të përmbushë këto klauzola.

(b) Kontrollori ka të drejtë të ndërpresë kontratën në masën që lidhet me përpunimin e të dhënave personale në përputhje me këto klauzola nëse

  • 1) kontrollori ka pezulluar përpunimin e të dhënave personale nga përpunuesi në përputhje me pikën (a) dhe përputhshmëria me këto klauzola nuk është rivendosur brenda një periudhe të arsyeshme, por në çdo rast brenda një muaji nga pezullimi;
  • 2) përpunuesi shkel në një masë të konsiderueshme ose në mënyrë të vazhdueshme këto klauzola, ose dështon të përmbushë detyrimet e tij sipas Rregullores (BE) 2016/679 dhe/ose Rregullores (BE) 2018/1725;
  • 3) përpunuesi i të dhënave nuk i përmbahet një vendimi të detyrueshëm të një gjykate kompetente ose autoritetit ose autoriteteve mbikëqyrëse kompetente në lidhje me detyrimet e tij sipas këtyre klauzolave, Rregullores (BE) 2016/679 dhe/ose Rregullores (BE) 2018/1725;

c) Përpunuesi ka të drejtë të ndërpresë kontratën në masën që lidhet me përpunimin e të dhënave personale në përputhje me këto klauzola, nëse kontrollori insiston në përmbushjen e udhëzimeve të tij, pasi të jetë informuar nga përpunuesi se udhëzimet e tij shkelin kërkesat ligjore të zbatueshme, siç përcaktohet në Klauzolën 7.1(b).

d) Pas përfundimit të kontratës, përpunuesi, sipas zgjedhjes së kontrollorit, ose do të fshijë të gjitha të dhënat personale të përpunuara në emër të kontrollorit dhe do t’i certifikojë kontrollorit se kjo është bërë, ose do t’i kthejë të gjitha të dhënat personale tek kontrollori dhe do të fshijë çdo kopje ekzistuese, përveç nëse ekziston një detyrim sipas ligjit të Bashkimit ose ligjit të Shteteve Anëtare për ruajtjen e të dhënave personale. Deri sa të dhënat të fshihen ose të kthehen, përpunuesi do të vazhdojë të sigurojë përputhshmërinë me këto klauzola.

Shtojca I: Lista e palëve

Përpunues i të dhënave

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Zvicër, Nr. TVSH CHE-220.381.580, përfaqësuar nga Günter Reichelt, Kryetar i Bordit të Drejtorëve. Kontakt: .

Zyrtari për Mbrojtjen e të Dhënave dhe përfaqësuesi në BE në përputhje me nenin 27 të Rregullores së Përgjithshme për Mbrojtjen e të Dhënave (GDPR): DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 Mynih, Gjermani, .

Transpareo ka seli në Zvicër, për të cilën Komisioni ka miratuar një vendim për mjaftueshmëri (2000/518/EC). Të dhënat ruhen në Gjermani.

Përpunuesit e të dhënave

Transpareo lidh këto klauzola individualisht me çdo përpunues të të dhënave. Kontrolluesi i të dhënave është ose:

  1. një klient që përdor platformën Transpareo në përputhje me Kushtet e Përgjithshme të Përdorimit (KPP). Emri, adresa dhe personi i kontaktit janë të dhënat e sigurura nga klienti gjatë lidhjes së kontratës përmes platformës dhe që mbahen në llogarinë e tij; personi i kontaktit është titullar i llogarisë. Klauzolat konsiderohen të pranuar me përfundimin e këtij kontrakti (Klauzola 14 e GTC).
  2. një furnizues që përcjell një kërkesë te furnizuesit e tij përmes portalit të furnizuesit. Kontrolluesi i të dhënave është kompania për të cilën drejtohet lidhja përmes së cilës përcillet kërkesa, siç specifikohet në kërkesë. Personi i kontaktit është individi që përcjell kërkesën, duke përdorur emrin dhe adresën e emailit që ai jep gjatë këtij procesi. Furnizuesi pranon klauzolat duke i pranuar ato në emër të kompanisë së tij kur përcjell kërkesën; Transpareo ruan versionin e pranuar dhe kohën e përcjelljes së kërkesës, së bashku me lidhjen e përdorur. Për më tepër, zbatohen për ta Kushtet e Përdorimit për Furnizuesit.

Transpareo vepron si zyrtar i mbrojtjes së të dhënave për një kontrollues të të dhënave sapo ky i fundit të emërojë një të tillë.

Kushtet e Përgjithshme të Përdorimit ose Kushtet e Përdorimit për Furnizuesit përbëjnë kontratën kryesore në çdo rast. Kushtet dhe rregullat lidhen elektronikisht (Neni 28(9) i Rregullores GDPR); data e hyrjes në fuqi është koha e lidhjes së kontratës.

Shtojca II: Përshkrimi i përpunimit

Pjesa A: Klientët

Kategoritë e subjekteve të të dhënave: punonjësit dhe agjentët e klientit; furnizuesit e tij dhe punonjësit e tyre; individët e emëruar në të dhënat e produktit dhe pasaportës; vizitorët, kontaktet dhe abonentët e faqes së internetit të klientit.

Kategoritë e të dhënave personale:

  • Përdoruesit e hapësirës së punës: emri, adresa e emailit, gjuha, rolet dhe grupet, të dhënat e hyrjes dhe sigurisë, regjistri i veprimeve të tyre me vulat kohore dhe adresat IP
  • Furnizuesit: emri i kompanisë, emri i personit të kontaktit, adresa e emailit, shënime
  • Portali i furnizuesit: përgjigje, imazhe, komente dhe përkthimet e tyre automatike; oraret e hapjes dhe të përgjigjes; regjistri i veprimeve, duke përfshirë kohën dhe adresën IP
  • Informacione që lidhen me individët të përfshira në të dhënat e produktit dhe pasaportës, imazhet dhe dokumentet
  • Kontaktsit, abonentët e buletinit dhe të dhënat e futura në formularët në faqen e internetit të klientit, për aq sa klienti përdor këto funksione
  • Email-et e dërguara nga klienti përmes platformës
  • Të dhënat e aksesit që lidhen me vizitorët e faqes së internetit të klientit dhe faqet e mbrojtura me fjalëkalim

Të dhëna të ndjeshme: asnjë nuk parashikohet. Klienti nuk fut asnjë të dhënë të ndjeshme, siç përcaktohet në Klauzolën 7.5, në platformë.

Lloji i përpunimit: ruajtje, organizim, shfaqje, përkthim me makinë, nënshkrim kriptografik, publikim, eksport dhe fshirje; dërgim i emaileve përmes llogarisë së emaileve të siguruar nga klienti.

Qëllimi: Të krijohen, menaxhohen dhe publikohen të dhënat e produktit dhe pasaportat digjitale të produktit; të operohet faqja e internetit e klientit; të kërkohen informacione nga furnizuesit; të bashkëpunohet në hapësirën e punës.

Koha e ruajtjes: Për kohëzgjatjen e kontratës kryesore, dhe më pas deri në fshirje në përputhje me Klauzolën 10(d):

  • Një hapësirë pune nga një periudhë prove që nuk kalon në një abonim me pagesë do të shënohet për fshirje pesë ditë pas skadimit të saj dhe do të fshihet pas shtatë ditësh të tjera.
  • Pas përfundimit të një kontrate kryesore me pagesë, hapësira e punës mbetet e kyçur derisa klienti të kërkojë fshirjen e saj.
  • Nëse klienti kërkon fshirjen, Transpareo do të fshijë bazën e të dhënave të hapësirës së punës pas një periudhe shtatëditore gjatë së cilës klienti mund të tërheqë kërkesën, dhe do të shkatërrojë çelësin e saj.
  • Versionet e publikuara të Pasaportave të Produkteve Dixhitale të regjistruara në Regjistrin e BE-së, dhe të dhënat e nevojshme për shfaqjen dhe verifikimin e tyre, do të ruhen në një arkiv të pandryshueshëm për dhjetë vjet (Klauzola 10 e Kushtet e Përgjithshme).
  • Kopjet rezervë ruhen në përputhje me Shtojcën III.

Pjesa B: Furnizuesit që përcjellin një kërkesë

Kategoritë e subjekteve të të dhënave: Punonjësit e kontrolluesit të të dhënave; furnizuesit e vetë kontrolluesit të të dhënave dhe punonjësit e tyre; personat e përmendur në përgjigjet.

Kategoritë e të dhënave personale:

  • Zbulim: Emri i marrësit, ashtu si është futur nga kontrollori i të dhënave; emri dhe adresa e emailit të siguruar nga kontrollori i të dhënave; komenti; pyetjet e bëra; data e skadimit; PIN
  • Përgjigjet nga furnizuesit e vetë kontrolluesit: tekst, vlera dhe imazhe pa metadata, si dhe përkthimet e tyre me makinë
  • Rishikim: vendimet dhe komentet e bëra nga kontrolluesi
  • Regjistri: koha, veprimi dhe adresa IP gjatë hapjes, zhbllokimit dhe përgjigjes ndaj lidhjeve të dërguara, dhe gjatë veprimeve të lidhura të kontrolluesit

Të dhëna të ndjeshme: asnjë e parashikuar.

Lloji i përpunimit: ruajtje, shfaqje, përkthim me makinë, regjistrim dhe fshirje.

Qëllimi: Kontrollori i të dhënave kërkon informacion nga furnizuesit e tij, rishikon përgjigjet e tyre dhe i inkorporon ato në përgjigjen e tij.

Vendndodhja: Të dhënat ruhen në bazën e të dhënave të hapësirës së punës nga e cila ka origjinuar kërkesa origjinale dhe aty shënohen si të dhëna në pronësi të kontrolluesit të të dhënave. Klienti që zotëron këtë hapësirë pune mund të shohë vetëm numrin e këtyre regjistrimeve dhe nuk mund të japë asnjë udhëzim në lidhje me to.

Koha e ruajtjes: për sa kohë që lidhja përmes së cilës kontrollori i të dhënave ka ndarë të dhënat mbetet aktive. Nëse skadon, të gjitha lidhjet e ndara nga kontrollori i të dhënave do të skadojnë, dhe faqja e furnizuesit nuk do të shfaqë më të dhënat e tyre. Të dhënat ruhen derisa Transpareo të fshijë hapësirën e punës në përputhje me Pjesën A ose derisa kontrollori i të dhënave të kërkojë fshirjen e tyre. Transpareo fshin imazhet që nuk korrespondojnë as me një përgjigje të hapur, as me një regjistër të të dhënave, shtatë ditë pas ngarkimit të tyre.

Nën-përpunuesit: Subjekti, natyra dhe kohëzgjatja e përpunimit të tyre përcaktohen në Shtojcën IV.

Shtojca III: Masa teknike dhe organizative

Shifrimi dhe pseudonimizimi

  • Të gjitha lidhjet janë të shifruara me TLS.
  • Të dhënat e hyrjes dhe informacione të tjera të ndjeshme (PIN-et, çelësat për kode njëpërdorimshe, kredencialet SMTP, çelësat e API-së) ruhen në bazën e të dhënave të enkriptuara me AES-256-GCM, me një çelës unik për çdo hapësirë pune.
  • Kopjet rezervë janë të kriptuara.
  • Statistikat e vizitorëve ruajnë adresat IP vetëm si vlera hash duke përdorur një çelës sekret. Vizitat në faqen e furnizuesit nuk përfshihen në këto statistika.

Segregimi

  • Çdo klient ka bazën e vet të të dhënave.

Siguri fizike

  • Serverët dhe ruajtja e objekteve ndodhen në qendra të të dhënave të operuara nga Hetzner Online GmbH në Falkenstein, Gjermani, të cilat janë të certifikuara sipas ISO 27001.

Identifikimi dhe autorizimi

  • Fjalëkalimet ruhen vetëm si hash-e bcrypt.
  • Autentifikimi me dy faktorë duke përdorur një kod njëpërdorimësh ose një çelës sigurie është i disponueshëm për të gjithë përdoruesit; klienti mund ta kërkojë këtë për hapësirën e tij të punës.
  • Një seancë përfundon pas një periudhe inaktiviteti të vendosur nga klienti (cilësimi i paracaktuar: tetë orë).
  • Rolat dhe lejet e caktuara nga klienti zbatohen brenda hapësirës së punës.
  • Stafi i Transpareo mund të hyjë në një hapësirë pune vetëm duke u identifikuar në emër të klientit; kjo regjistrohet në logun e platformës dhe në logun e sigurisë së hapësirës së punës.
  • Nga ana e furnizuesit: Lidhja përmban një çelës të rastësishëm me 16 karaktere (80 bit); pa PIN, faqja nuk shfaq asnjë pjesë të regjistrit të të dhënave. Pas pesë PIN-esh të pasakta, lidhja bllokohet për 15 minuta. Faqja pranon një maksimum prej 120 kërkesash në minutë për adresë IP. Pasi të debllokohet, sesionit i caktohet një identifikues i ri. Faqja është e bllokuar nga motorët e kërkimit dhe nuk zbulon adresën e saj për faqet e jashtme.

Regjistrimi

  • Ndryshimet në regjistrimet e të dhënave dhe aktivitetet në faqen e furnizuesit regjistrohen me kohën, përdoruesin dhe adresën IP, dhe ruhen për pesë vjet; hyrjet dhe ngjarjet e tjera të sigurisë ruhen për një vit.
  • Regjistrimet e serverit fshihen pas 14 ditësh.

Integriteti

  • Imazhet nga furnizuesit ruhen pa metadata në një zonë të mbrojtur jashtë magazinimit publik derisa të miratohen pas një rishikimi. Një përgjigje modifikon vetëm regjistrin e të dhënave pas rishikimit.
  • Versionet e publikuara të fjalëkalimit janë të nënshkruara kriptografikisht.

Disponueshmëria dhe Rimëkëmbja

  • Çdo katër orë, bëhet kopje rezervë e bazës së të dhënave dhe skedarëve të çdo hapësire pune aktive, ato enkriptëhen dhe ruhen veçmas nga serverët në ruajtjen e objekteve në Gjermani. Kopjet lokale fshihen pas katër ditësh. Kopjet rezervë në magazinimin e objekteve ruhen për 90 ditë dhe fshihen përfundimisht brenda 30 ditëve të tjera.
  • Shërbimet dhe serverët monitorohen vazhdimisht; përditësimet e sigurisë instalohen rregullisht.
  • Transpareo rishikon rregullisht këto masa dhe i përshtat ato me teknologjinë më të fundit.

Mbështetje për kontrolluesin e të dhënave (Klauzolat 8 dhe 9)

  • Një klient mund të shikojë, korrigjojë dhe fshijë të dhënat që lidhen me hapësirën e tyre të punës në platformë. Një furnizues mund të shikojë përgjigjet ndaj zbulimeve të të dhënave të tij në faqen e furnizuesit dhe mund të tërheqë çdo lidhje që ka ndarë.
  • Transpareo do t’i përcjellë menjëherë kontrolluesit të të dhënave çdo kërkesë nga subjektet e të dhënave që merr.
  • Njoftimet në përputhje me Klauzolat 7.7 dhe 9.2 dërgohen me email te mbajtësi i llogarisë së klientit dhe te adresa e emailit e dhënë nga furnizuesi në kohën e ndarjes. Pika e kontaktit në përputhje me Klauzolën 9.2(b) është .
  • Një njoftim sipas klauzolës 9.2 duhet gjithashtu të specifikojë kohën e shkeljes dhe zbulimin e saj, si dhe fushat e punës ose lidhjet e prekura.

Shtojca IV: Lista e nën-përpunuesve

Kontrollori i të Dhënave përgjithësisht autorizon nën-përpunuesit e mëposhtëm; kjo është lista e dakorduar në përputhje me Klauzolën 7.7(a), Opsionin 2.

Hetzner Online GmbH

Adresa: Industriestr. 25, 91710 Gunzenhausen, Gjermani

Kontakt për mbrojtjen e të dhënave:

Përpunimi: Hostimi i serverëve, bazave të të dhënave, skedarëve dhe kopjeve rezervë

Vendndodhja: Falkenstein, Gjermani

Zbatohet për: Pjesët A dhe B

KeyCDN (proinity LLC)

Adresa: Reichenauweg 1, 8272 Ermatingen, Zvicër

Kontakt për mbrojtjen e të dhënave: Formulari i kontaktit në keycdn.com

Përpunimi: Dorëzimi i faqeve dhe skedarëve përmes një rrjeti shpërndarjeje përmbajtjesh; kjo përfshin të dhënat e lidhjes së vizitorëve, veçanërisht adresën IP

Vendndodhja: Serverë Edge në mbarë botën, përfshirë jashtë BE-së dhe EEA-së; transferimet në këto vende janë të sigurta në përputhje me Kapitullin V të GDPR-së në kuadër të marrëveshjes për përpunimin e të dhënave të lidhur midis Transpareo dhe proinity LLC (Klauzola 7.8)

Zbatohet për: Pjesët A dhe B

DeepL SE

Adresa: Maarweg 165, 50825 Cologne, Gjermani

Kontakt për mbrojtjen e të dhënave: Zyrtari për Mbrojtjen e të Dhënave Dr Christian Lenz, dhpg IT-Services GmbH,

Përpunimi: Përkthim me makinë i teksteve

Vendndodhja: BE

Zbatohet për: Pjesët A dhe B

Kreativ Media GmbH

Adresa: Höschgasse 45, 8008 Cyrih, Zvicër

Kontakt për mbrojtjen e të dhënave:

Përpunimi: Dërgimi i emaileve të sistemit dhe njoftimeve të platformës përmes relë-së së saj SMTP; pa hosting

Vendndodhja: Zvicër

Zbatohet për: Pjesën A

Çdo nën-përpunues përpunon të dhënat vetëm për qëllimin e ofrimit të shërbimit në emër të vet dhe për aq kohë sa Transpareo ofron atë shërbim në emër të kontrolluesit.

Të mëposhtmit nuk janë nën-përpunues të Transpareo: ofruesi i llogarisë së emailit përmes së cilës një klient dërgon email-e te palë të treta, dhe ofruesit e inteligjencës artificiale (AI) të vendosur nga një klient brenda platformës; klienti zgjedh dhe angazhon të dyja vetë, dhe shfletuesi i tij komunikon drejtpërdrejt me ofruesit e AI.

Transpareo do të japë njoftim të paktën 30 ditë përpara për çdo angazhim ose zëvendësim të planifikuar në përputhje me Shtojcën III dhe do të publikojë listën e ndryshuar në transpareo.com. Nëse Transpareo nuk mund të zgjidhë një kundërshtim, klienti mund të ndërpresë kontratën kryesore me efekt nga data kur ndryshimi hyn në fuqi; një furnizues mund të tërheqë lidhjet që ka ofruar.

Shtojca Zvicerane

Ky shtesë përbën një klauzolë të mëtejshme pas Klauzolës 2(b). Në masën që përpunimi i të dhënave i nënshtrohet Ligjit Federal Zviceran për Mbrojtjen e të Dhënave (DSG):

  1. referencat ndaj Rregullores (BE) 2016/679 do të konsiderohen gjithashtu si referenca ndaj dispozitave përkatëse të DSG-së, konkretisht Neni 28 i GDPR-së ndaj Nenit 9 të DSG-së, Neni 32 ndaj Nenit 8, Nenet 33 dhe 34 me Nenin 24, Nenet 35 dhe 36 me Nenet 22 dhe 23, Kapitullit V i korrespondon nenet 16 deri në 18, të drejtave të subjekteve të të dhënave i korrespondon nenet 25 deri në 32 të DSG-së, dhe të dhënave të ndjeshme sipas Klauzolës 7.5 i korrespondon të dhënave personalisht të identifikueshme që kërkojnë mbrojtje të veçantë sipas nenit 5(c) të DSG-së;
  2. autoriteti kompetent mbikëqyrës është Komisioneri Federal për Mbrojtjen e të Dhënave dhe Informacionin (FDPIC); kompetenca e autoriteteve mbikëqyrëse në kuadër të GDPR-së mbetet e paprekur;
  3. ligji zviceran do të konsiderohet gjithashtu si ligji i një Shteti Anëtar.

Data: 8 tetor 2026