Papildinājums pasūtījumu
apstrādei Šie pasūtījumu apstrādes noteikumi papildina uzņēmuma „Jungherz GmbH“ — zīmola AppConfector operatora (turpmāk — „Izpildītājs“) — Vispārīgos noteikumus un nosacījumus. Tā kā šie noteikumi ir neatņemama to sastāvdaļa, jūs kā klients (turpmāk — „Pasūtītājs“) automātiski piekrītat šim papildinājumam darījumu attiecību ietvaros. Gadījumā, ja starp šiem noteikumiem un vispārējiem noteikumiem un nosacījumiem pastāv pretrunas, pasūtījumu apstrādes jomā priekšroka tiek dota šiem noteikumiem.
Izpildītājs un Klients turpmāk tiek apzīmēti ar kopējo terminu „Puses”.
Puses vienojas, ka vienlaikus ar šā līguma par datu apstrādi uz pasūtījuma pamata stāšanos spēkā esošais līgums par datu apstrādi uz pasūtījuma pamata starp Pusēm saskaņā ar Vācijas Federālās datu aizsardzības likuma 11. pantu, kā arī jebkuri citi līgumi par datu apstrādi uz pasūtījuma pamata tiek izbeigti pēc abpusējas vienošanās un aizstāti ar šo jauno līgumu par datu apstrādi uz pasūtījuma pamata.
1. Vispārīgie noteikumi
(1) Apstrādātājs apstrādā personas datus Pasūtītāja vārdā Regulas (ES) 2016/679 — Vispārīgās datu aizsardzības regulas (GDPR) — 4. panta 8. punktā un 28. pantā paredzētajā nozīmē. Šis līgums regulē Pušu tiesības un pienākumus saistībā ar personas datu apstrādi.
(2) Ciktāl šajā līgumā tiek lietots termins „datu apstrāde” vai „apstrāde” (datu), tiek piemērota „apstrādes” definīcija DSGVO 4. panta 2. punkta nozīmē.
(3) Visas atsauces šajā līgumā uz DSGVO (Eiropas Parlamenta un Padomes 2016. gada 27. aprīļa Regula (ES) 2016/679 par fizisko personu aizsardzību attiecībā uz personas datu apstrādi, par šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula)) attiecas uz DSGVO tās pašreizējā redakcijā.
2. Pasūtījuma priekšmets
Apstrādes priekšmets, apstrādes veids un mērķis, personas datu veids un datu subjektu kategorijas ir noteiktas šā līguma 1. pielikumā.
3. Pasūtītāja tiesības un pienākumi
(1) Pasūtītājs ir atbildīgā persona DSGVO 4. panta 7. punkta nozīmē par datu apstrādi apstrādātāju vārdā. Saskaņā ar šā līguma 4. panta 5. punktu apstrādātājam ir tiesības informēt pasūtītāju, ja pasūtījuma un/vai norādījuma priekšmets ir datu apstrāde, kas, pēc viņa domām, ir juridiski nepieņemama.
(2) Klients ir atbildīgs par attiecīgo personu tiesību aizsardzību. Apstrādātājs nekavējoties informē klientu, ja datu subjekti pret apstrādātāju izmanto savas datu subjekta tiesības.
(3) Klientam ir tiesības jebkurā brīdī sniegt apstrādātājam papildu norādījumus par datu apstrādes veidu, apjomu un kārtību. Norādījumus var sniegt tekstuālā formā (piemēram, pa e-pastu).
(4) Noteikumi par iespējamu atlīdzību par papildu izdevumiem, kas apstrādātājam radušies klienta sniegto papildu norādījumu dēļ, paliek spēkā.
5. Pasūtītājs nekavējoties informē apstrādātāju, ja konstatē kļūdas vai pārkāpumus saistībā ar personas datu apstrādi, ko veic apstrādātājs.
(6) Gadījumā, ja pastāv pienākums informēt trešās personas saskaņā ar DSGVO 33. un 34. pantu vai jebkāds cits klientam piemērojams juridisks paziņošanas pienākums, klients ir atbildīgs par šā pienākuma izpildi.
4. Apstrādātāja vispārīgie pienākumi
(1) Apstrādātājs apstrādā personas datus vienīgi noslēgto līgumu ietvaros un/vai saskaņā ar jebkurām klienta sniegtajām papildu instrukcijām. Izņēmumu veido tiesību normas, kas var uzlikt apstrādātājam pienākumu apstrādāt datus citā veidā. Šādā gadījumā apstrādātājam pirms apstrādes jāpaziņo pasūtītājam par šīm tiesiskajām prasībām, ja vien attiecīgais tiesību akts neaizliedz šādu paziņošanu svarīgu sabiedrības interešu dēļ. Datu apstrādes mērķi, veidu un apjomu citādi regulē vienīgi šis līgums un/vai pasūtītāja norādījumi. Apstrādātājam ir aizliegts
veikt
jebkādu datu apstrādi, kas atkāpjas no šiem noteikumiem, ja vien apstrādātājs nav devis rakstisku piekrišanu.
(2) Apstrādātājs apņemas veikt datu apstrādi pasūtītāja vārdā tikai Eiropas Ekonomikas zonā, ja vien tehniski nav nepieciešams citādi.
(3) Personas datu apstrādes jomā saskaņā ar pasūtījumu apstrādātājs garantē visu vienošanos pasākumu līgumisko izpildi.
(4) Apstrādātājam ir pienākums organizēt savu uzņēmumu un darbības procedūras tā, lai dati, kurus apstrādātājs apstrādā klienta vārdā, katrā konkrētajā gadījumā būtu nodrošināti nepieciešamajā apjomā un aizsargāti pret trešo personu neatļautu piekļuvi. Apstrādātājam ir iepriekš jāvienojas ar klientu par izmaiņām datu apstrādes organizācijā klienta vārdā,
ja
tās ir būtiskas datu drošībai.
(5) Pasūtījuma apstrādātājam nekavējoties jāinformē klients, ja, pēc viņa domām, klienta sniegtā instrukcija pārkāpj normatīvo aktu prasības. Apstrādātājam ir tiesības apturēt attiecīgā norādījuma izpildi, līdz to apstiprina vai groza pasūtītājs. Ja apstrādātājs spēj pierādīt, ka apstrāde saskaņā ar klienta norādījumiem var izraisīt apstrādātāja atbildību saskaņā ar DSGVO 82. pantu, apstrādātājam ir tiesības apturēt turpmāko apstrādi šajā sakarā, līdz tiek noskaidrots atbildības sadalījums starp pusēm.
(6)
Datu
apstrāde klienta
vārdā
ārpus apstrādātāja vai apakšuzņēmēja uzņēmuma telpām ir atļauta tikai ar klienta rakstisku vai tekstveida piekrišanu. Datu apstrāde klienta vārdā privātmājās ir atļauta tikai ar klienta rakstisku vai tekstveida piekrišanu atsevišķos gadījumos.
(7) Apstrādātājs apstrādās datus, kurus tas apstrādā klienta vārdā, atsevišķi no citiem datiem. Fiziska nošķiršana nav obligāta.
5. Datu apstrādātāja datu aizsardzības speciālists
(1) Apstrādātājs apstiprina, ka ir iecēlis datu aizsardzības speciālistu saskaņā ar DSGVO 37. pantu. Datu apstrādātājs nodrošina, ka datu aizsardzības speciālistam ir nepieciešamā kvalifikācija un pieredze. Datu apstrādātājs atsevišķi tekstveidā informē klientu par sava datu aizsardzības speciālista vārdu, uzvārdu un kontaktinformāciju.
(2) No pienākuma iecelt datu aizsardzības speciālistu saskaņā ar 1. punktu var atkāpties pēc pasūtītāja ieskatiem, ja apstrādātājs var pierādīt, ka tam nav juridiska pienākuma iecelt datu aizsardzības speciālistu, un apstrādātājs var pierādīt, ka pastāv darbības kārtība, kas nodrošina, ka personas dati tiek apstrādāti saskaņā ar tiesību normām, šā līguma noteikumiem un jebkurām citām pasūtītāja norādēm.
6. Pasūtījuma apstrādātāja ziņošanas pienākumi
(1) Apstrādātājam ir pienākums nekavējoties paziņot pasūtītājam par jebkādu datu aizsardzības noteikumu pārkāpumu vai noslēgto līgumu un/vai pasūtītāja sniegto norādījumu neievērošanu, kas noticis datu apstrādes gaitā, ko veicis pats apstrādātājs vai citas apstrādē iesaistītās personas. Tas pats attiecas uz jebkādu personas datu aizsardzības pārkāpumu, kas attiecas uz personas datiem, kurus apstrādātājs apstrādā pasūtītāja vārdā.
(2) Turklāt apstrādātājam nekavējoties jāinformē klients, ja uzraudzības iestāde saskaņā ar DSGVO 58. pantu veic pasākumus pret apstrādātāju un ja tas var attiekties arī uz tādas apstrādes kontroli, ko apstrādātājs veic klienta vārdā.
(3) Apstrādātājs apzinās, ka klientam var būt paziņošanas pienākums saskaņā ar DSGVO 33. un 34. pantu, kas paredz paziņot uzraudzības iestādei 72 stundu laikā pēc pārkāpuma atklāšanas. Apstrādātājs atbalsta klientu paziņošanas pienākumu izpildē. Jo īpaši apstrādātājs nekavējoties, bet ne vēlāk kā 48 stundu laikā pēc tam, kad ir kļuvis zināms par šādu piekļuvi, paziņo klientam par jebkādu neatļautu piekļuvi personas datiem, kas tiek apstrādāti klienta vārdā. Apstrādātāja paziņojumā klientam jo īpaši jāiekļauj šāda informācija:
- personas datu aizsardzības pārkāpuma raksturojums, ja iespējams, norādot attiecīgo personu kategorijas un aptuveno skaitu, kā arī attiecīgo personas datu ierakstu kategorijas un aptuveno skaitu;
- apraksts par pasākumiem, ko apstrādātājs ir veicis vai ierosinājis veikt, lai novērstu personas datu aizsardzības pārkāpumu, un, ja nepieciešams, par pasākumiem, lai mazinātu tā iespējamās nelabvēlīgās sekas.
7. Apstrādātāja pienākumi sadarboties
(1) Apstrādātājs atbalsta klientu tā pienākuma izpildē atbildēt uz pieprasījumiem par datu subjekta tiesību izmantošanu saskaņā ar DSGVO 12.–23. pantu. Tiek piemēroti šā līguma 11. panta noteikumi.
(2) Apstrādātājs piedalās līgumslēdzējas puses apstrādes darbību sarakstu izstrādē. Apstrādātājs piemērotā veidā sniedz klientam nepieciešamo informāciju.
(3) Ņemot vērā apstrādes veidu un viņam pieejamo informāciju, apstrādātājs palīdz klientam izpildīt DPA 32.–36. pantā noteiktos pienākumus.
(4) Apstrādātājam ir tiesības pieprasīt no klienta atbilstošu, ar izdevumiem saistītu atlīdzību par šiem pakalpojumiem.
8. Kontroles pilnvaras
(1) Pasūtītājam ir tiesības jebkurā brīdī nepieciešamajā apjomā pārbaudīt, vai apstrādātājs ievēro datu aizsardzības tiesību aktus un/vai pušu vienošanās noteikumus, un/vai apstrādātājs ievēro pasūtītāja norādījumus.
Pierādījumi par to, ka apstrādātājs pilda savas saistības saskaņā ar DSGVO, galvenokārt jāsniedz, izmantojot neatkarīgus pārbaudes ziņojumus un sertifikātus.
Ja klientam, pamatojoties uz faktiskiem pierādījumiem, rodas pamatotas šaubas, ka pārbaudes ziņojumi vai sertifikāti ir nepietiekami vai nepareizi, vai ja to pamato īpaši gadījumi DSGVO 33. panta 1. punkta nozīmē saistībā ar klienta pasūtījuma apstrādes izpildi, klients var veikt pārbaudes saskaņā ar 8. panta 2. punktu.
(2) Lai klients varētu veikt pasūtījuma pārbaudi un jo īpaši pārbaudīt tehniskos un organizatoriskos pasākumus, kas veikti datu apstrādātāja telpās pirms datu apstrādes sākuma un regulāri tās laikā, datu apstrādātājam ir jāatļauj pārbaudi veikt neitrālai trešajai personai (zvērinātam revidentam), kuru norīkojis klients. Datu apstrādātājam ir tiesības noteikt pārbaudes datumus atbilstoši darbības iespējām. Pārbaude ir jāveic saprātīgā termiņā pēc pieprasījuma saņemšanas. Alternatīvi apstrādātājs var izpildīt klienta pārbaudes tiesības, iesniedzot pārbaudes ziņojumu, ko apstrādātāja vārdā sagatavojis neatkarīgs zvērināts revidents. Pārbaudes tiesību izmantošana nedrīkst nepamatoti traucēt apstrādātāja uzņēmējdarbību vai būt ļaunprātīga.
(3) Pasūtījuma apstrādātājam ir tiesības pieprasīt no klienta saprātīgu atlīdzību par pārbaudēm 8. punkta (2) apakšpunkta nozīmē.
9. Apakšuzņēmēju izmantošanas proporcijas
(1) Apstrādātājam ir atļauts piesaistīt apakšuzņēmējus tikai ar klienta rakstisku piekrišanu. Pasūtījuma apstrādātājam šā līguma 2. pielikumā jānorāda visas apakšuzņēmēju attiecības, kas jau pastāv līguma noslēgšanas brīdī.
(2) Pasūtījuma izpildītājam rūpīgi jāizvēlas apakšuzņēmējs un pirms pasūtījuma izsniegšanas jāpārbauda, vai apakšuzņēmējs spēj ievērot starp klientu un pasūtījuma izpildītāju noslēgtās vienošanās. Jo īpaši apakšuzņēmējam iepriekš un regulāri līguma darbības laikā jāpārbauda, vai apakšuzņēmējs ir veicis DSGVO 32. pantā noteiktos tehniskos un organizatoriskos pasākumus personas datu aizsardzībai. Pārbaudes rezultāti ir jādokumentē apakšuzņēmējam un pēc pasūtītāja pieprasījuma jādara pieejami pasūtītājam.
(3) Apstrādātājam ir pienākums saņemt apakšuzņēmēja apstiprinājumu, ka tas ir iecēlis uzņēmuma datu aizsardzības speciālistu saskaņā ar DSGVO 37. pantu. Ja apakšuzņēmējs nav iecēlis datu aizsardzības speciālistu, apstrādātājam par to jāinformē pasūtītājs un jāsniedz informācija, kas apliecina, ka apakšuzņēmējam nav juridiska pienākuma iecelt datu aizsardzības speciālistu.
(4) Apstrādātājam jānodrošina, ka šajā līgumā noteiktie nosacījumi un jebkādas klienta papildu instrukcijas, ja tādas ir, attiecas arī uz apakšuzņēmēju.
(5) Apstrādātājam jānoslēdz līgums ar apakšuzņēmēju, kas atbilst DSGVO 28. panta prasībām. Turklāt apstrādātājam jāuzliek apakšuzņēmējam tādas pašas personas datu aizsardzības saistības, kādas ir noteiktas starp pasūtītāju un apstrādātāju.
(6) Jo īpaši pasūtījuma apstrādātājam ir pienākums ar līguma noteikumiem nodrošināt, ka pasūtītāja un uzraudzības iestāžu kontroles pilnvaras (šā līguma 8. punkts) attiecas arī uz apakšuzņēmēju un ka atbilstošas kontroles tiesības ir saskaņotas ar pasūtītāju un uzraudzības iestādēm. Turklāt līgumā ir jāvienojas, ka apakšuzņēmējs pieļaus šos kontroles pasākumus un jebkādas pārbaudes uz vietas.
(7) Apakšuzņēmuma attiecības 1.–6. punkta nozīmē neuzskatāmas par pakalpojumiem, kurus apstrādātājs saņem no trešajām personām kā tīri papildu pakalpojumus, lai veiktu uzņēmējdarbību. Šādi pakalpojumi ietver, piemēram, uzkopšanas pakalpojumus, tīrus telekomunikāciju pakalpojumus bez konkrētas atsauces uz pakalpojumiem, kurus apstrādātājs sniedz pasūtītājam, pasta un kurjeru pakalpojumus, transporta pakalpojumus, apsardzes pakalpojumus. Tomēr apstrādātājam ir pienākums nodrošināt, ka arī trešo personu sniegto papildu pakalpojumu gadījumā ir veikti atbilstoši piesardzības pasākumi un tehniskie un organizatoriskie pasākumi, lai nodrošinātu personas datu aizsardzību. IT sistēmu vai lietojumprogrammu uzturēšana un apkalpošana veido apakšuzņēmuma attiecības un pasūtījuma apstrādi DSGVO 28. panta nozīmē, kas prasa apstiprinājumu, ja uzturēšana un testēšana attiecas uz tādām IT sistēmām, kuras tiek izmantotas arī saistībā ar pakalpojumu sniegšanu klientam, un ja uzturēšanas laikā ir iespējams piekļūt personas datiem,
kas
tiek apstrādāti klienta
vārdā
.
10. Konfidencialitātes pienākums
(1) Apstrādājot datus klienta vārdā, apstrādātājam ir pienākums ievērot to datu konfidencialitāti, kurus tas saņem vai par kuriem uzzina saistībā ar pasūtījumu. Apstrādātājs apņemas ievērot tādus pašus konfidencialitātes aizsardzības noteikumus, kādi ir noteikti pasūtītājam. Pasūtītājam ir pienākums informēt apstrādātāju par jebkuriem īpašiem konfidencialitātes aizsardzības noteikumiem.
(2) Apstrādātājs apliecina, ka ir informēts par piemērojamiem datu aizsardzības noteikumiem un ir iepazinisies ar to piemērošanu. Apstrādātājs turklāt garantē, ka ir iepazīstinājis savus darbiniekus ar tiem piemērojamiem datu aizsardzības noteikumiem un ir uzlicis viņiem pienākumu ievērot konfidencialitāti. Turklāt apstrādātājs garantē, ka ir īpaši uzlicis konfidencialitātes ievērošanas pienākumu saviem darbiniekiem, kuri iesaistīti darba izpildē, un ir informējis tos par pasūtītāja norādījumiem.
(3) Darbinieku pienākums saskaņā ar 2. punktu pēc pasūtītāja pieprasījuma ir jāpierāda.
11. Attiecīgo personu tiesību aizsardzība
(1) Par attiecīgo personu tiesību aizsardzību atbild vienīgi pasūtītājs. Apstrādātājam ir pienākums atbalstīt pasūtītāju tā pienākuma izpildē apstrādāt datu subjektu pieprasījumus saskaņā ar DSGVO 12.–23. pantu. Jo īpaši datu apstrādātājam jānodrošina, ka šajā sakarā nepieciešamā informācija tiek nekavējoties sniegta pasūtītājam, lai pasūtītājs varētu izpildīt savus pienākumus saskaņā ar DSGVO 12. panta 3. punktu.
(2) Ciktāl datu apstrādātāja sadarbība ir nepieciešama, lai klients varētu aizsargāt datu subjektu tiesības — jo īpaši tiesības uz informāciju, labošanu, bloķēšanu vai dzēšanu —, datu apstrādātājs veic attiecīgi nepieciešamos pasākumus saskaņā ar klienta norādījumiem. Ja iespējams, datu apstrādātājs atbalsta pasūtītāju ar atbilstošiem tehniskajiem un organizatoriskajiem pasākumiem, lai izpildītu savu pienākumu atbildēt uz pieprasījumiem par datu subjektu tiesību izmantošanu. Apstrādātājam ir tiesības pieprasīt no pasūtītāja samērīgu atlīdzību par šiem pakalpojumiem.
(3) Tas neierobežo noteikumus par iespējamu atlīdzību par papildu izdevumiem, kas apstrādātājam radušies sadarbības pakalpojumu sniegšanas rezultātā saistībā ar datu subjektu tiesību aizstāvību pret pasūtītāju.
12. Konfidencialitātes pienākumi
(1) Abas puses apņemas uz nenoteiktu laiku uzskatīt par konfidenciālu visu informāciju, kas saņemta saistībā ar šā līguma izpildi, un izmantot to tikai līguma izpildei. Nevienai pusei nav tiesību izmantot šo informāciju pilnībā vai daļēji citiem mērķiem, kas nav iepriekš minētie, vai darīt šo informāciju pieejamu trešajām personām.
(2) Iepriekš minētais pienākums neattiecas uz informāciju, kuru viena no pusēm ir pierādāmi saņēmusi no trešajām personām, neuzņemoties konfidencialitātes pienākumu, vai kura ir publiski pieejama.
13. Apstrāde
Apstrādātājs par šo līgumu nesaņem atsevišķu atlīdzību.
14. Tehniskie un organizatoriskie datu drošības pasākumi
(1) Apstrādātājs apņemas klientam ievērot tehniskos un organizatoriskos pasākumus, kas nepieciešami, lai ievērotu piemērojamos datu aizsardzības noteikumus. Tas jo īpaši ietver DSGVO 32. panta prasības.
(2) Līguma noslēgšanas brīdī spēkā esošo tehnisko un organizatorisko pasākumu apraksts ir pievienots šim līgumam kā 3. pielikums. Puses vienojas, ka tehnisko un organizatorisko pasākumu izmaiņas var būt nepieciešamas, lai pielāgotos tehniskajiem un juridiskajiem apstākļiem. Par būtiskām izmaiņām, kas var ietekmēt personas datu integritāti, konfidencialitāti vai pieejamību, apstrādātājs iepriekš vienosies ar klientu. Pasākumus, kas ietver tikai nelielas tehniskas vai organizatoriskas izmaiņas un negatīvi neietekmē personas datu integritāti, konfidencialitāti un pieejamību, datu apstrādātājs var īstenot, neapspriežoties ar klientu. Klients jebkurā brīdī var pieprasīt atjauninātu versiju par datu apstrādātāja
veiktajiem
tehniskajiem un organizatoriskajiem
pasākumiem
.
(3) Datu apstrādātājam regulāri un pēc nepieciešamības jāpārbauda viņa veikto tehnisko un organizatorisko pasākumu efektivitāte. Gadījumā, ja rodas nepieciešamība pēc optimizācijas un/vai izmaiņām, apstrādātājs par to informē klientu.
15. Pasūtījuma darbības termiņš
(1) Līgums stājas spēkā no pasūtījuma brīža un tiek noslēgts uz nenoteiktu laiku.
(2) Līgums beidzas līdz ar galvenā līguma (lietotņu paketes vai jebkura pakalpojuma) izbeigšanu, bez nepieciešamības to atsevišķi izbeigt.
Jebkādas dzēšanas un atgriešanas saistības pēc šā līguma izbeigšanas reglamentē 16. pants
. (3) Pasūtītājs var jebkurā brīdī izbeigt līgumu bez iepriekšēja paziņojuma, ja ir noticis nopietns datu aizsardzības noteikumu, kas attiecas uz apstrādātāju, vai šajā līgumā paredzēto saistību pārkāpums, ja apstrādātājs nespēj vai nevēlas izpildīt pasūtītāja sniegto norādījumu vai ja apstrādātājs, pārkāpjot līgumu, liedz piekļuvi pasūtītājam vai kompetentajai uzraudzības iestādei.
16.
Līguma
izbeigšana
(1) Pēc līguma izbeigšanas apstrādātājam pēc pasūtītāja izvēles ir jāatdod pasūtītājam vai jādzēš visi dokumenti, dati un radītie apstrādes vai izmantošanas rezultāti, kas nonākuši tā rīcībā saistībā ar līgumattiecībām. Dzēšana ir atbilstoši jādokumentē. Tas neietekmē likumā noteiktās glabāšanas saistības vai citas datu uzglabāšanas saistības. Attiecībā uz datu nesējiem tie ir jāiznīcina, ja klients pieprasa
datu
dzēšanu, ievērojot vismaz DIN 66399 3. drošības līmeni; klientam ir jāiesniedz pierādījums par iznīcināšanu, norādot drošības līmeni saskaņā ar DIN 66399.
(2) Klientam ir tiesības pārbaudīt, vai datu apstrādātājs ir pilnībā un saskaņā ar līgumu atdevis un dzēsis datus. To var veikt arī, pārbaudot datu apstrādes iekārtas apstrādātāja telpās. Par pārbaudi uz vietas klientam jāpaziņo, ievērojot saprātīgu paziņošanas termiņu.
17. Aizturējuma tiesības
Puses vienojas, ka ir izslēgts apstrādātāja aizturējuma tiesību iebildums saskaņā ar Vācijas Civillikuma (BGB) § 273 attiecībā uz apstrādātajiem datiem un saistītajiem datu nesējiem.
18. Nobeiguma noteikumi
(1) Ja klienta īpašums apstrādātāja telpās tiek apdraudēts trešo personu veikto pasākumu dēļ (piemēram, arests vai konfiskācija), maksātnespējas procesa dēļ vai citu notikumu dēļ, apstrādātājam par to nekavējoties jāinformē klients. Apstrādātājam nekavējoties jāinformē kreditori par to, ka dati tiek apstrādāti saskaņā ar pasūtījumu.
(2) Papildu vienošanām ir nepieciešama rakstiska forma.
(3) Ja atsevišķas šā līguma daļas ir spēkā neesošas, tas neietekmē pārējo līguma noteikumu spēkā esamību.
1
.
pielikums — Pasūtījuma priekšmets
1. Apstrādes priekšmets un mērķis
Klienta pasūtījums apstrādātājam ietver šādus darbus un/vai pakalpojumus: mobilo lietotņu nodrošināšanu (sīkāk aprakstītas attiecīgajā spēkā esošajā pakalpojuma aprakstā), kā arī tīmekļa lapas ar līdzīgu saturu. Tas ietver reģistrēto datu vākšanu, apstrādi un nosūtīšanu.
2. Personas datu veidi
Regulāri tiek apstrādāti šādi datu veidi: satiksmes dati, satura dati, kontaktinformācija, personas pamatdati un saziņas dati (vārds, uzvārds, adrese, tālruņa numurs, faksa numurs, e-pasta adrese).
3. Ietekmēto personu loks
Datu apstrādes ietekmēto personu loks: Jūsu konta lietotāji, zvanītāji un izsaucamie dalībnieki vai SMS/faksa sūtītāji/saņēmēji, darbinieki, klienti, biznesa partneri, ieinteresētās personas un klienta pakalpojumu sniedzēji.
Ja klients ir apstrādātāja partneris: Kontakti, personas pamatdati un saziņas dati (vārds, uzvārds, adrese, tālruņa numurs, faksa numurs, e-pasta adrese) par līgumslēdzējiem/uzņēmumiem, kurus norādījis pasūtījumu veikušais partneris.
Klientam ir pienākums informēt konta lietotājus un – ja nepieciešams – darbinieku padomi vai līdzvērtīgus pārstāvjus par 2. punktā minēto datu apstrādi.
4. Datu apstrādes vieta:
Visi dati tiek apstrādāti serveros Eiropas Ekonomikas zonā.
2. pielikums – Apakšuzņēmējs
Lai apstrādātu datus pasūtītāja vārdā, apstrādātājs izmanto trešo personu pakalpojumus, kas apstrādā datus viņa vārdā („apakšuzņēmēji”).
Apstrādātājs izmanto dažādus apakšuzņēmējus, lai sniegtu savus pakalpojumus.
Šie apakšuzņēmēji sākotnēji ir šādi apstrādātāja uzņēmumi, kas veic sagatavošanas darbus apstrādātāja pakalpojumu sniegšanai. Starp uzņēmumiem ir noslēgti nepieciešamie līgumi par šo datu apstrādi.
Tie ir šādi uzņēmumi:
Jungherz LLC, 1621 Central Ave, Cheyenne, WY 82001
Mailjet GmbH, c/o Mindspace, Friedrichstraße 68, 10117 Berlīne,
netcup GmbH, Daimlerstraße 25, D-76185 Karlsrūe
OVH Groupe SAS, 2 Rue Kellermann Roubaix, 59100 Francija
Digistore24 GmbH, St.-Godehard-Str. 32, 31139 Hildesheim
CopeCart GmbH, Ufnaustrasse 10, 10553 Berlīne
Stripe Payments Europe, Limited (SPEL), 1 Grand Canal Street Lower, Dublina, D02 H210, Īrija
3. pielikums — Pasūtījuma apstrādātāja tehniskie un organizatoriskie pasākumi
Pasūtījuma apstrādātājs veic šādus tehniskos un organizatoriskos datu drošības pasākumus saskaņā ar DSGVO 32. pantu.
1. Konfidencialitāte
Piekļuves kontrole
Lai novērstu neatļautu piekļuvi datu apstrādes sistēmām, ar kurām dati tiek apstrādāti vai izmantoti, apstrādātājs un tā apakšuzņēmēji, piemēram, Netcup un Google Cloud Division, ir ieviesuši plašus formālus piekļuves kontroles procesus.
Izmantotajās telpās atrodas serveru zāles un serveru tehnoloģiju telpa. Lai nodrošinātu piekļuvi, apakšuzņēmēja izvēlētajiem darbiniekiem tiek izsniegtas elektroniskās atslēgas. Atslēgas ļauj attiecīgajam apakšuzņēmēja darbiniekam atvērt/aizvērt tikai atsevišķas durvis, kas šim nolūkam ir apstiprinātas. Visas atslēgas atvēršanas un aizvēršanas darbības tiek elektroniski reģistrētas kopā ar atslēgas unikālo identifikācijas numuru. Par atslēgu pārvaldību atbild tikai tie apakšuzņēmēja darbinieki, kurus tieši pilnvarojusi vadība.
Serveru telpa vienmēr ir aizslēgta, un tajā var iekļūt tikai atsevišķi apakšuzņēmēja darbinieki.
Attiecīgās atrašanās vietas ēkā apakšuzņēmēja darbinieku piekļuves tiesības — pat tiem, kuriem ir atslēga — ir ierobežotas tiktāl, cik tas nepieciešams konkrētā uzdevuma veikšanai.
Darba laikā pastāvīgi apkalpotajā reģistratūrā tiek veikta ēkā ieejošo personu pārbaude. Ārpus darba laika visas ēkas ieejas ir aizslēgtas un aprīkotas ar signalizāciju. Ēka ir papildus apsargāta ar apsardzes dienesta palīdzību. Visi signalizācijas sistēmas trauksmes signāli tiek nosūtīti tieši apsardzes dienestam.
Visos datu centros tiek piemēroti standarta drošības pasākumi. Tie atbilst jaunākajām tehnoloģijām un IT nozares labākajai praksei. Tie ietver elektroniskās piekļuves kontroles sistēmas ar reģistrēšanu, kuras nodrošina, ka ēkā drīkst ieiet tikai pilnvarotām personām, signalizācijas sistēmas, videonovērošanu iekštelpās un ārpus tām, apsardzes personālu, kas strādā 24 stundas diennaktī, 7 dienas nedēļā, kā arī ēkas norobežošanu ar dzeloņdrāti un aizsardzību, ko nodrošina ārējie apsardzes dienesti, kuri trauksmes gadījumā tiek automātiski informēti pa speciālu trauksmes līniju.
Atslēgas atsevišķajām telpām un kamerām datu centrā vienmēr jāsaņem no apsardzes personāla.
Piekļuves kontrole
Lai nodrošinātu, ka personas, kurām ir atļauts izmantot datu apstrādes sistēmu, var piekļūt tikai tiem datiem, uz kuriem attiecas to piekļuves atļauja, un lai neautorizētas personas nevarētu lasīt, kopēt, mainīt vai dzēst uzglabātos vai apstrādātos datus, pasūtījuma apstrādātājs izmanto centralizētu sistēmu piekļuves atļauju pārvaldībai. Visi piekļuves gadījumi tiek reģistrēti gan lokāli, gan centrālajā žurnālu serverī. Administratīvās tiesības var izmantot tikai ar centrālās administrēšanas programmas starpniecību.
Piekļuve visiem datiem ir ierobežota tiktāl, cik tas nepieciešams, lai visas pilnvarotās personas varētu veikt savus konkrētos uzdevumus. Tiek ievērotas likumā noteiktās datu aizsardzības prasības, jo īpaši Vispārīgās datu aizsardzības regulas (GDPR) un Telekomunikāciju likuma (TKG) prasības.
Nošķiršana
Apstrādātājs apstrādā datus serveru sistēmās, kas tīklā ir loģiski nodalītas, izmantojot loģiskās un fiziskās piekļuves kontroles sistēmu.
2. Integritāte
Ievades kontrole
Lai nodrošinātu, ka pasūtījuma apstrādātājs vēlāk var pārbaudīt un noteikt, vai un kas ir ievadījis, mainījis vai dzēsis datus datu apstrādes sistēmās, visas piekļuves klienta uzglabātajiem datiem tiek reģistrētas lokāli un centrālajā žurnāla serverī.
Pārsūtīšanas kontrole
Lai nodrošinātu, ka neatļautas personas nevar izlasīt, kopēt, mainīt vai dzēst datus to elektroniskās pārraides, transportēšanas vai uzglabāšanas laikā, kā arī lai būtu iespējams pārbaudīt, kur dati ir paredzēti pārsūtīšanai ar datu pārraides sistēmām, piekļuve visām sistēmām, kas apstrādā klientu datus, tiek pakļauta efektīvām piekļuves kontroles sistēmām. Šie piekļuves kontroles mehānismi jau ir sīkāk aprakstīti iepriekš 3. punktā.
3. Pieejamība un noturība
Apstrādātājs visās sistēmās izmanto rezerves sistēmu un dublējumu risinājumu kombināciju, lai aizsargātu uzglabātos datus un nepieciešamības gadījumā spētu tos atjaunot. Šīs sistēmas tiek ekspluatētas tikai telpās, kas ir nodrošinātas un aprīkotas atbilstoši pašreizējam tehnoloģiskajam līmenim, kurās ir nepieciešamās gaisa kondicionēšanas, ugunsgrēka un dūmu signalizācijas sistēmas un kurām ir izstrādāti detalizēti ārkārtas rīcības plāni.
4. Regulāras pārskatīšanas, novērtēšanas un izvērtēšanas procedūras
Visi mūsu pašu darbinieki un apakšuzņēmēja darbinieki regulāri tiek apmācīti datu aizsardzības jautājumos. Šīs apmācības tiek organizētas pilnībā uzņēmuma iekšienē, lai būtu iespējama precīza pielāgošana jautājumiem, kas ir būtiski pasūtījuma apstrādātājam. Šo apmācību laikā tiek detalizēti izskatīti arī atsevišķi jautājumi.
Visi apstrādātāja darbinieki, kuri darba gaitā saskaras ar personas datu apstrādi, ir pienākums ievērot personas datu konfidencialitāti. Tas tiek regulāri nodrošināts, pieņemot darbā jaunus darbiniekus
,
izmantojot līgumisku saistību deklarāciju, ko katram darbiniekam ir jāparaksta.
Apstrādātājs ir iecēlis datu aizsardzības speciālistu. Kopā ar saviem vietniekiem datu aizsardzības speciālists nodrošina, ka datu subjektu pieprasījumi tiek atbildēti savlaicīgi.
Apstrādātājs uztur apstrādes darbību reģistru saskaņā ar DSGVO 30. panta 1. un 2. punktu. Šis apstrādes darbību saraksts nav publiski pieejams.
(stāvoklis uz 2022. gada 16. februāri)
