Duomenų tvarkymo sutartis
Ši duomenų tvarkymo sutartis (toliau — „DTS“) yra Paslaugų teikimo sąlygų tarp Aweb Design SRL, kurios CUI — RO30874746, o registruotos buveinės adresas — Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 (toliau — „Duomenų tvarkytojas“, „mes“), ir Kliento (toliau — „Duomenų valdytojas“, „jūs“) dalis. Ji taikoma, kai teikdami Paslaugą tvarkome asmens duomenis Kliento vardu, ir atspindi Reglamento (ES) 2016/679 (toliau — „BDAR“) 28 straipsnio reikalavimus bei, kai taikoma, JK BDAR reikalavimus. Kai Klientas pats yra duomenų tvarkytojas trečiosios šalies duomenų valdytojui, ši DTS taikoma atitinkamai tolesnio tvarkymo grandinėje.
1. Vaidmenys ir taikymo sritis
Galutinių klientų ir kitų duomenų subjektų asmens duomenų, tvarkomų per DI valdiklį ir Darbo sritį, atžvilgiu Klientas yra duomenų valdytojas (arba duomenų tvarkytojas savo paties duomenų valdytojui) ir mes veikiame kaip duomenų tvarkytojas (arba antrinis duomenų tvarkytojas). Tokius asmens duomenis tvarkome tik pagal dokumentuotus Kliento nurodymus — įskaitant nurodymus, pateiktus per Paslaugos konfigūraciją ir įprastą naudojimąsi ja, — nebent privalome veikti pagal ES ar valstybės narės teisę; tokiu atveju apie tai iš anksto informuojame Klientą, nebent teisė tai draudžia. Informuosime Klientą, jei, mūsų nuomone, nurodymas pažeidžia duomenų apsaugos teisę. Savo pačių paskyros, atsiskaitymo ir saugumo duomenų atžvilgiu veikiame kaip nepriklausomas duomenų valdytojas pagal mūsų Privatumo politiką, ir tas tvarkymas nepatenka į šios DTS taikymo sritį.
2. Dalykas, trukmė, pobūdis ir tikslas
Duomenų tvarkymo dalykas, trukmė, pobūdis ir tikslas, asmens duomenų rūšys ir duomenų subjektų kategorijos nurodyti I priede. Duomenų tvarkymas trunka Paslaugų teikimo sąlygų galiojimo laikotarpį ir bet kokį papildomą laikotarpį, kuriuo pagal šią DTS ir taikomus teisės aktus privalome arba turime teisę saugoti duomenis.
3. Konfidencialumas
Užtikriname, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję laikytis atitinkamos konfidencialumo pareigos ir tvarkytų duomenis tik tiek, kiek būtina Paslaugai teikti.
4. Duomenų tvarkymo saugumas
Atsižvelgdami į techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas bei duomenų tvarkymo pobūdį, aprėptį, kontekstą ir tikslus, taip pat į pavojus asmenims, įgyvendiname tinkamas technines ir organizacines priemones, kad būtų užtikrintas pavojų atitinkančio lygio saugumas pagal BDAR 32 straipsnį. Tos priemonės aprašytos II priede ir apima pseudonimų suteikimą bei asmens duomenų slėpimą, šifravimą perduodant (TLS) ir saugant, prieigos kontrolę ir kelių veiksnių autentifikavimą, atskirų klientų aplinkų izoliavimą, žurnalų vedimą, atsargines kopijas ir IP anonimizavimą.
5. Antriniai duomenų tvarkytojai
Klientas suteikia bendrąjį rašytinį leidimą mums pasitelkti antrinius duomenų tvarkytojus asmens duomenims tvarkyti teikiant Paslaugą. Mūsų dabartiniai antriniai duomenų tvarkytojai išvardyti adresu https://account.ovebot.ai/lt/legal/sub-processors. Kiekvienam antriniam duomenų tvarkytojui nustatome duomenų apsaugos pareigas, kurios yra ne mažiau apsaugančios nei nurodytosios šioje DTS, ir liekame visiškai atsakingi Klientui už jų veiklą. Apie antrinio duomenų tvarkytojo pridėjimą ar pakeitimą Klientą įspėjame bent prieš 30 dienų; Klientas per tą laikotarpį gali nesutikti dėl pagrįstų duomenų apsaugos priežasčių, o šalys sąžiningai sieks išspręsti nesutikimą; to nepadarius, Klientas gali nutraukti susijusią Paslaugos dalį.
6. Duomenų subjektų teisės
Atsižvelgdami į duomenų tvarkymo pobūdį, kiek įmanoma, tinkamomis techninėmis ir organizacinėmis priemonėmis padedame Klientui atsakyti į duomenų subjektų prašymus įgyvendinti jų teises pagal BDAR III skyrių (teisę susipažinti, ištaisyti, ištrinti, apriboti duomenų tvarkymą, į duomenų perkeliamumą ir nesutikti). Paslauga teikia savitarnos priemones, kad Galutiniai klientai galėtų tiesiogiai atsisiųsti arba ištrinti savo pokalbį. Jei gauname prašymą, susijusį su Kliento duomenimis, nepagrįstai nedelsdami persiunčiame jį Klientui ir tiesiogiai neatsakome, išskyrus atvejus, kai taip nurodo Klientas arba to reikalauja teisės aktai.
7. Pagalba saugumo, pažeidimų ir poveikio duomenų apsaugai vertinimų srityje
Atsižvelgdami į duomenų tvarkymo pobūdį ir mums prieinamą informaciją, padedame Klientui užtikrinti jo pareigų pagal BDAR 32–36 straipsnius vykdymą, įskaitant duomenų tvarkymo saugumą, pranešimą apie asmens duomenų saugumo pažeidimą, poveikio duomenų apsaugai vertinimą ir išankstines konsultacijas su priežiūros institucija.
8. Pranešimas apie asmens duomenų saugumo pažeidimą
Nepagrįstai nedelsdami po to, kai sužinome apie asmens duomenų saugumo pažeidimą, turintį įtakos Kliento asmens duomenims, informuojame Klientą ir bet kuriuo atveju laiku, kad Klientas galėtų laikytis savo pranešimo terminų pagal BDAR 33–34 straipsnius. Pranešime, kiek žinoma, aprašomas pažeidimo pobūdis, paveiktų duomenų subjektų ir įrašų kategorijos bei apytikslis skaičius, tikėtinos pasekmės ir priemonės, kurių imtasi ar siūloma imtis. Imamės pagrįstų veiksmų pažeidimo poveikiui sušvelninti ir jam pašalinti. Toks pranešimas nėra kaltės ar atsakomybės pripažinimas.
9. Tarptautiniai duomenų perdavimai
Asmens duomenys daugiausia tvarkomi ES/EEE teritorijoje. Kai kurie antriniai duomenų tvarkytojai (ypač didžiųjų kalbos modelių tiekėjai) yra įsikūrę Jungtinėse Valstijose. Kai asmens duomenys perduodami už ES/EEE ribų, perdavimas grindžiamas sprendimu dėl tinkamumo, ES-JAV duomenų apsaugos sistema arba Europos Komisijos standartinėmis sutartinėmis sąlygomis (Įgyvendinimo sprendimas (ES) 2021/914) kartu su visomis reikalingomis papildomomis priemonėmis, o Jungtinės Karalystės duomenų atveju — JK papildymu (UK Addendum) arba IDTA. Atitinkamo perdavimo mechanizmo kopijos pateikiamos paprašius.
10. Auditai
Pateikiame Klientui informaciją, būtiną įrodyti, kad laikomasi BDAR 28 straipsnio, ir sudarome sąlygas Kliento arba jo įgalioto nepriklausomo auditoriaus atliekamiems auditams, įskaitant patikrinimus, bei prie jų prisidedame. Auditai atliekami pagrįstai iš anksto įspėjus, darbo valandomis, ne dažniau kaip kartą per metus (nebent to reikalauja priežiūros institucija arba jei buvo įvykęs pažeidimas), laikantis konfidencialumo ir taip, kad nebūtų trikdoma mūsų veikla. Į audito prašymą pirmiausia galime atsakyti pateikdami atitinkamus sertifikatus ir ataskaitas.
11. Duomenų grąžinimas ir ištrynimas
Nutraukus Paslaugos teikimą ir Klientui pasirinkus, ištriname arba grąžiname visus jo vardu tvarkytus asmens duomenis ir ištriname esamas kopijas, nebent ES ar valstybės narės teisė reikalauja juos saugoti. Kai ištrynimas nėra iš karto įmanomas (pavyzdžiui, atsarginėse kopijose), duomenis izoliuojame nuo tolesnio tvarkymo ir ištriname įprastu atsarginių kopijų rotacijos ciklu. Automatizuotas saugojimas ir anonimizavimas taip pat taikomi viso galiojimo laikotarpio metu pagal planu grindžiamą saugojimo tvarkaraštį ir Kliento sukonfigūruotą saugojimo langą.
12. Draudžiami duomenys
Klientas negali per Paslaugą pateikti ir privalo sukonfigūruoti savo valdiklį taip, kad nebūtų prašoma ar renkama jokių specialių kategorijų asmens duomenų (BDAR 9 str.), duomenų apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas (BDAR 10 str.), valstybės išduotų identifikatorių, mokėjimo kortelių numerių, prisijungimo duomenų, biometrinių ar genetinių duomenų arba tikslios geografinės vietos duomenų.
Pokalbių sąsaja priima laisvo teksto įvestį iš Galutinių klientų, ir nė viena šalis negali sutrukdyti Galutiniam klientui savo iniciatyva pateikti tokius duomenis. Mes draudžiamų duomenų neprašome, nereikalaujame ir sąmoningai jų netvarkome. Jei jie vis dėlto pateikiami, taikome 4 skyriuje ir II priede aprašytas slėpimo ir saugumo priemones jų fiksavimui apriboti, o jie ištrinami arba anonimizuojami pagal 11 skyrių. Automatizuotas slėpimas aptinka struktūrizuotus šablonus — el. pašto adresus, telefono numerius, IBAN, nacionalinius identifikavimo numerius ir mokėjimo kortelių numerius — ir negali aptikti specialių kategorijų duomenų, išreikštų laisvu tekstu. Išskyrus šias priemones, neprisiimame jokios atsakomybės už draudžiamus duomenis, kuriuos Galutinis klientas pasirenka pateikti arba kuriuos pateikia ar kurių pateikimą sukelia Klientas. Kaip duomenų valdytojas Klientas lieka atsakingas už Galutiniams klientams pateikiamą privatumo informaciją ir už jo nurodyto duomenų tvarkymo teisinį pagrindą.
Jei kuri nors šalis sužino, kad buvo pateikti draudžiami duomenys, ji nepagrįstai nedelsdama informuoja kitą šalį, o mes ištriname duomenis Kliento nurodymu.
13. Atsakomybė ir pirmenybė
Kiekvienos šalies atsakomybei pagal šią DTS taikomi Paslaugų teikimo sąlygose nustatyti apribojimai ir išimtys. Kilus prieštaravimui, taikoma tokia pirmenybės tvarka: (1) standartinės sutartinės sąlygos (kai jos taikomos), (2) ši DTS, (3) Paslaugų teikimo sąlygos, (4) Privatumo politika.
14. Taikytina teisė
Šiai DTS taikoma ta pati teisė ir jurisdikcija kaip ir Paslaugų teikimo sąlygoms (Rumunijos teisė), išskyrus atvejus, kai standartinės sutartinės sąlygos arba imperatyviosios duomenų apsaugos teisės normos reikalauja kitaip. Ši DTS surašyta anglų kalba; vertimai pateikiami patogumo sumetimais, o kilus prieštaravimui pirmenybė teikiama versijai anglų kalba.
I priedas — Duomenų tvarkymo informacija
- Dalykas: Ovebot DI klientų įtraukimo Paslaugos teikimas.
- Trukmė: Paslaugų teikimo sąlygų galiojimo laikotarpis ir taikomi saugojimo terminai.
- Pobūdis ir tikslas: asmens duomenų talpinimas, gavimas, saugojimas, slėpimas, analizė ir perdavimas, siekiant eksploatuoti DI pokalbių asistentą, generuoti atsakymus ir rekomendacijas, nukreipti perdavimus žmogui ir priskirti užsakymus Kliento analitikai.
- Duomenų subjektų kategorijos: Kliento svetainės lankytojai ir Galutiniai klientai bei jo Naudotojai.
- Asmens duomenų kategorijos: pokalbio turinys, IP adresas (sutrumpinamas po 90 dienų), el. pašto adresas ir užsakymo informacija, pateikta pokalbio perdavimo formoje, užsakymų sekimo identifikatoriai, paspaustos produktų nuorodos ir pseudoniminiai slapukų identifikatoriai (ovebot_vid, ovebot_sid).
- Specialios kategorijos: neprašomos ir sąmoningai netvarkomos — draudžiamos pagal 12 skyrių. Bet kokiems tokiems Galutinio kliento savo iniciatyva pateiktiems duomenims taikomas slėpimas, ir jie ištrinami arba anonimizuojami pagal 11 skyrių.
II priedas — Techninės ir organizacinės priemonės
- Asmens duomenų slėpimas (el. paštas, telefonas, IBAN, nacionalinis identifikavimo numeris, kortelių numeriai) prieš saugojimą ir prieš siuntimą kalbos modeliui.
- Šifravimas perduodant (TLS) ir saugomų duomenų bei atsarginių kopijų šifravimas saugant.
- Atskirų klientų duomenų bazių izoliavimas ir rankinis Redis raktų vardų sričių atskyrimas, siekiant išvengti duomenų nutekėjimo tarp klientų.
- Prieigos kontrolė, mažiausių privilegijų principas, kelių veiksnių autentifikavimas ir IP baltieji sąrašai administracinei prieigai.
- IP adresų anonimizavimas po 90 dienų; druska pasūdytų maišų priskyrimo raktai pašalinami po 90 dienų.
- Planu grindžiamas saugojimas su automatizuotu pokalbių turinio anonimizavimu pasibaigus saugojimo langui.
- Pasirašyti, pirmosios šalies, griežtai būtini slapukai (jokio trečiųjų šalių sekimo, jokio skaitmeninių pirštų atspaudų ėmimo).
- Sutikimų ir privatumo pranešimų patvirtinimo bei BDAR ištrynimo veiksmų audito pėdsakai.
- Suplanuotos valymo užduotys, atsarginių kopijų procedūros su periodiniu testavimu, žurnalų vedimas ir stebėsena.
- Sutartys su antriniais duomenų tvarkytojais, nustatančios lygiavertes pareigas.
III priedas — Antriniai duomenų tvarkytojai
Dabartinis patvirtintų antrinių duomenų tvarkytojų sąrašas, jų paskirtis, vieta ir perdavimo apsaugos priemonės pateikiami adresu https://account.ovebot.ai/lt/legal/sub-processors ir yra šios DTS dalis.