Teisinė informacija
Duomenų tvarkymo sutartis
1. Šalys, taikymo sritis ir nurodymai
1.1. Ši DTS yra Sąlygų tarp Kliento ir Edge technologies MB, juridinio asmens kodas 308133888 (toliau – Tvarkytojas), dalis. Ji taikoma Kliento vardu tvarkomiems asmens duomenims, o ne Privatumo politikoje aprašytai atskirai Teikėjo, kaip valdytojo, veiklai.
1.2. Klientas yra valdytojas arba tvarkytojas, kurį jo valdytojas įgaliojo paskirti „Hawler“ subtvarkytoju. Kliento nurodymai apima atitinkamus valdytojo nurodymus, kuriuos Klientas įgaliotas perduoti.
1.3. Tvarkymas apima veiklos duomenų gavimą, saugojimą, organizavimą, adresų tikrinimą, maršrutų skaičiavimą, priskyrimų / rezultatų generavimą, gavimą, eksportą ir trynimą teikiant „Hawler“. Jis tęsiamas sutarties metu, taip pat esant aktyviai „Starter“ paskyrai, ir ribotą grąžinimo / trynimo laikotarpį po to.
1.4. Duomenų subjektai gali būti Kliento darbuotojai, vairuotojai, pristatymų gavėjai, kontaktiniai ir kiti pateiktuose duomenyse nurodyti asmenys. Duomenys gali apimti pateiktus vardus / kontaktus, adresus, koordinates, transporto priemonių identifikatorius ir susijusias užduotis, tvarkaraščius bei maršrutų rezultatus. Įprastam maršrutų planavimui specialių kategorijų ir teistumo duomenų nereikia; jų negalima pateikti be aiškaus susitarimo ir tinkamų apsaugos priemonių.
1.5. Sąlygos, ši DTS ir Kliento veiksmai per palaikomas funkcijas yra dokumentuoti nurodymai. Papildomi teisėti nurodymai pateikiami raštu. Tvarkytojas tvarko tik pagal juos, taip pat tarptautinių perdavimų atveju, nebent ES ar valstybės narės teisė reikalauja kitaip; apie tokį reikalavimą informuoja Klientą, išskyrus įstatymo draudžiamus atvejus. Jis nedelsdamas atkreipia dėmesį į nurodymą, kuris, jo nuomone, prieštarauja taikomai duomenų apsaugos teisei.
2. Tvarkytojo įsipareigojimai
2.1. Tvarkytojas užtikrina įgaliotų asmenų konfidencialumo pareigas ir riboja prieigą pagal būtinybę.
2.2. Jis taiko BDAR 32 straipsnį atitinkančias technines ir organizacines priemones, nurodytas B priede, ir tvarkymo metu iš esmės nesumažina sutarto apsaugos lygio.
2.3. Atsižvelgdamas į tvarkymą ir turimą informaciją, jis padeda Klientui vykdyti duomenų subjektų prašymus, užtikrinti saugumą, pranešti apie pažeidimus, atlikti poveikio duomenų apsaugai vertinimus ir išankstines konsultacijas pagal BDAR 32–36 straipsnius. Su Kliento valdomais duomenimis susijusius prašymus jis perduoda nedelsdamas ir savarankiškai Kliento vardu neatsako, nebent yra įgaliotas ar tai privaloma pagal teisę.
2.4. Jis pateikia pagrįstai reikalingą atitikties informaciją ir leidžia bei padeda atlikti Kliento ar jo paskirto nepriklausomo auditoriaus auditus, įskaitant patikrinimus. Galima susitarti dėl pagrįsto pranešimo, konfidencialumo ir kitų klientų apsaugos, tačiau tai negali trukdyti veiksmingai patikrai ar skubiems bei institucijų auditams.
3. Subtvarkytojai ir perdavimai
3.1. Klientas suteikia bendrą rašytinį leidimą pasitelkti subtvarkytojus pagal šį skyrių. Dabartinė tvarka aprašyta A priede. Prieš paskirdamas naują Kliento veiklos asmens duomenų subtvarkytoją Tvarkytojas bent prieš 14 kalendorinių dienų iki tvarkymo pradžios pateikia jo tapatybę, funkcijas, vietas ir apsaugos priemones, suteikdamas galimybę prieštarauti pagrįstais duomenų apsaugos motyvais. Taip pat pranešama pakeičiant subtvarkytoją.
3.2. Klientui paprieštaravus per pranešimo laikotarpį, šalys ieško pagrįsto sprendimo iki numatyto tvarkymo pradžios. Jei sprendimo nėra, Klientas gali iki tos pradžios nutraukti susijusią Paslaugą ir gauti proporcingą nepanaudotų išankstinių bazinių mokesčių grąžinimą.
3.3. Tvarkytojas nustato subtvarkytojams lygiaverčius atitinkamus duomenų apsaugos įsipareigojimus ir lieka atsakingas Klientui už jų vykdymą.
3.4. Tarptautiniai perdavimai turi atitikti BDAR V skyrių ir dokumentuotus nurodymus. A priede nurodomos vietos, įskaitant nuotolinę prieigą, bei taikomas perdavimo mechanizmas. Privalomos standartinės sutarčių sąlygos turi pirmenybę prieš prieštaraujančias nuostatas.
4. Asmens duomenų saugumo pažeidimai
4.1. Apie pažeidimą, paveikusį Kliento vardu tvarkomus duomenis, Tvarkytojas praneša nepagrįstai nedelsdamas ir ne vėliau kaip per 48 valandas nuo sužinojimo. Pradinio pranešimo neatideda iki viso tyrimo pabaigos.
4.2. Pateikiama turima informacija apie pažeidimo pobūdį, paveiktų duomenų ir subjektų kategorijas bei apytikslius kiekius, kai žinomi, tikėtinas pasekmes, taikomas ar siūlomas priemones ir kontaktą tolesniems klausimams. Trūkstama informacija gali būti teikiama etapais, papildomai nepagrįstai nedelsiant. Tvarkytojas padeda Klientui reaguoti ir saugo susijusius įrašus.
5. Grąžinimas ir trynimas
5.1. Mokamo pratęsimo atsisakymas, kai lieka „Starter“ paskyra, nenutraukia viso tvarkymo. Faktiškai nutraukus susijusį tvarkymą, Tvarkytojas Kliento pasirinkimu grąžina ar ištrina asmens duomenis ir ištrina esamas kopijas, išskyrus ES ar valstybės narės teisės reikalaujamą saugojimą.
5.2. Grąžinimui, atsiėmimui ir trynimui taikomas Sąlygų 9 skyrius. Duomenys saugomi tik sutartą perėjimo bei atsiėmimo laikotarpį ir tada ištrinami iš aktyvių sistemų. Patikrintas ankstesnio trynimo nurodymas įvykdomas per 30 kalendorinių dienų, laikantis privalomo saugojimo. Atsarginių kopijų likučiai pašalinami per 30 dienų po aktyvių duomenų trynimo, iki tol saugomi ir nenaudojami įprastai; būtino atkūrimo atveju trynimo nurodymas pritaikomas iš naujo. Įstatyminiai perėjimo ir atsiėmimo terminai turi pirmenybę prieš trumpesnį sutartinį terminą.
5.3. Pagal teisę saugomi duomenys lieka apsaugoti ir naudojami tik atitinkamam teisiniam tikslui. Paprašytas Tvarkytojas patvirtina sutarto trynimo proceso užbaigimą.
6. Bendrosios nuostatos
6.1. DTS taikoma Lietuvos teisė, laikantis imperatyvių duomenų apsaugos normų ir perdavimo sąlygų. Sąlygų atsakomybės ribojimas taikomas tik tiek, kiek leidžia teisė, ir neriboja subjektų teisių ar priežiūros įgaliojimų. Kliento asmens duomenų klausimais DTS turi pirmenybę prieš prieštaraujančias Sąlygas.
A priedas – Tvarkymo organizavimas ir atskiri paslaugų teikėjai
Kliento veiklos asmens duomenis Edge technologies MB tvarko savo ES esančiose sistemose. Pagal šią DTS jokiam išoriniam adresų apdorojimo ar DI teikėjui neleidžiama gauti tų duomenų. Pasitelkiant bet kurį veiklos duomenų subtvarkytoją būtinas 3 skyriuje numatytas pranešimas ir apsaugos priemonės.
Šios paslaugos susijusios su atsiskaitymu ar techniniu svetainės / žemėlapio naudojimu. Jų įtraukimas nesuteikia leidimo siųsti joms įkeltus Kliento veiklos įrašus:
| Teikėjas | Informacija ir tikslas | Vaidmuo ir vietos |
|---|---|---|
| „Stripe“, įskaitant Stripe Payments Europe, Limited ir atitinkamas susijusias įmones | Atsiskaitymo kontaktai / duomenys, prenumerata, mokėjimų / sąskaitų įrašai ir naudojimo kiekiai; mokėjimai, sąskaitos, mokesčiai ir sukčiavimo prevencija | Atitinkamų atsiskaitymo paslaugų tvarkytojas ir savarankiškas valdytojas savo tikslais; tarptautinis tvarkymas, įskaitant ES ir JAV, pagal „Stripe“ privatumo ir perdavimų sąlygas |
| „Google Analytics“, teikiama per Google Ireland Limited ir susijusias įmones | Rinkodaros svetainės įvykiai ir techninė matavimo informacija; svetainės naudojimo supratimas | „Hawler“ svetainės matavimo teikėjas, o ne įkeltų veiklos duomenų subtvarkytojas; tarptautinis tvarkymas, įskaitant ES ir JAV, pagal „Google“ sąlygas ir apsaugos priemones |
| „OpenStreetMap Foundation“ ir jos vaizdų pristatymo infrastruktūra | Naršyklės / tinklo užklausos ir prašoma žemėlapio sritis; foninių vaizdų teikimas | Atskiras žemėlapio paslaugos tvarkymas pagal fondo privatumo politiką; pasaulinis vaizdų teikimo tinklas |
Teikėjų privatumo ir perdavimų nuorodos pateiktos Privatumo ir Slapukų politikose. Aktualios informacijos ar apsaugos priemonių prašykite info@hawler.eu. Bet kuriam pakeitimui, kuriuo pradedami tvarkyti Kliento veiklos asmens duomenys, taikoma ši DTS, nepaisant esamo teikėjo vaidmens kitais tikslais.
B priedas – Sutartos saugumo ir trynimo priemonės
Tvarkytojas Kliento asmens duomenims taiko šias priemones:
- Šifruotos viešojo tinklo jungtys, saugomų asmens duomenų ir atsarginių kopijų apsauga šifravimu ir prieigos kontrole; prieiga prie šifravimo raktų tik įgaliotiems asmenims.
- Autentifikuota prieiga, organizacijos lygmens leidimai ir klientų darbo sričių atskyrimas. Privilegijuota prieiga suteikiama tik reikalingiems asmenims ir panaikinama, kai nebereikia.
- Konfidencialumo pareigos, saugaus tvarkymo procedūros ir prieigos peržiūros duomenis pasiekiantiems asmenims.
- Atsarginės kopijos, dokumentuota atkūrimo procedūra ir periodiniai atkūrimo bandymai; kopijos su ištrintais duomenimis pašalinamos per 30 dienų atsarginių kopijų trynimo laikotarpį.
- Savalaikiai saugumo atnaujinimai, rizika pagrįstas pažeidžiamumų šalinimas, saugumo žurnalai pagal Privatumo politikos terminus ir incidentų tyrimo bei DTS pranešimų procesas.
- Patikrinti eksporto / trynimo prašymai, apsaugotas duomenų grąžinimas ir trynimas iš aktyvių sistemų bei kopijų pagal Sąlygų 9 skyrių. Atsarginės kopijos atkūrimas negali visam laikui sugrąžinti jau trintinų duomenų.
- Periodinė priemonių veiksmingumo peržiūra ir testavimas bei papildoma peržiūra po esminių pakeitimų ar reikšmingų incidentų. Atitikties informacija prieinama pagal 2.4 punkto audito tvarką.