Datu apstrādes līgums
Šis Datu apstrādes līgums („DAL“) ir Pakalpojumu noteikumu sastāvdaļa starp Aweb Design SRL, ar vienoto reģistrācijas kodu (CUI) RO30874746, ar juridisko adresi Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Apstrādātājs“, „mēs“), un Klientu („Pārzinis“, „jūs“). Tas ir piemērojams, ciktāl mēs Pakalpojuma sniegšanas gaitā apstrādājam personas datus Klienta vārdā, un atspoguļo Regulas (ES) 2016/679 („VDAR“) 28. panta prasības un, ciktāl tas piemērojams, Apvienotās Karalistes VDAR prasības. Ja Klients pats ir apstrādātājs trešās personas pārziņa uzdevumā, šis DAL ir piemērojams pēc analoģijas tālākas apstrādes attiecībās.
1. Lomas un darbības joma
Attiecībā uz Gala klientu un citu datu subjektu personas datiem, kas tiek apstrādāti ar MI logrīka un Darbvietas starpniecību, Klients ir pārzinis (vai apstrādātājs sava pārziņa uzdevumā), un mēs darbojamies kā apstrādātājs (vai apakšapstrādātājs). Šādus personas datus mēs apstrādājam vienīgi saskaņā ar Klienta dokumentētiem norādījumiem — tostarp tiem, kas doti ar Pakalpojuma konfigurāciju un ierasto lietošanu —, ja vien mums nav pienākuma rīkoties saskaņā ar Savienības vai dalībvalsts tiesību aktiem; šādā gadījumā mēs Klientu informējam iepriekš, ja vien tiesību akti to neaizliedz. Mēs informēsim Klientu, ja pēc mūsu ieskata norādījums pārkāpj datu aizsardzības tiesību aktus. Attiecībā uz mūsu pašu konta, norēķinu un drošības datiem mēs darbojamies kā neatkarīgs pārzinis saskaņā ar mūsu Privātuma politiku, un uz šo apstrādi šis DAL neattiecas.
2. Priekšmets, ilgums, raksturs un nolūks
Apstrādes priekšmets, ilgums, raksturs un nolūks, personas datu veidi un datu subjektu kategorijas ir noteikti I pielikumā. Apstrāde ilgst Pakalpojumu noteikumu darbības laiku un jebkuru papildu periodu, kurā mums saskaņā ar šo DAL un piemērojamiem tiesību aktiem ir pienākums vai tiesības datus glabāt.
3. Konfidencialitāte
Mēs nodrošinām, ka personas, kas ir pilnvarotas apstrādāt personas datus, ir uzņēmušās atbilstošu konfidencialitātes pienākumu un apstrādā datus tikai tiktāl, ciktāl tas nepieciešams Pakalpojuma sniegšanai.
4. Apstrādes drošība
Ņemot vērā tehnikas līmeni, īstenošanas izmaksas un apstrādes raksturu, apjomu, kontekstu un nolūkus, kā arī riskus fiziskām personām, mēs īstenojam atbilstošus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni saskaņā ar VDAR 32. pantu. Šie pasākumi ir aprakstīti II pielikumā un ietver pseidonimizāciju un personas datu maskēšanu, šifrēšanu pārsūtīšanas laikā (TLS) un miera stāvoklī, piekļuves kontroles un daudzfaktoru autentifikāciju, atsevišķu klientu vižu izolāciju, žurnalēšanu, dublējumkopijas un IP anonimizāciju.
5. Apakšapstrādātāji
Klients sniedz vispārēju rakstisku atļauju mums piesaistīt apakšapstrādātājus personas datu apstrādei Pakalpojuma sniegšanas nolūkā. Mūsu pašreizējie apakšapstrādātāji ir uzskaitīti https://account.ovebot.ai/lv/legal/sub-processors. Mēs katram apakšapstrādātājam uzliekam datu aizsardzības pienākumus, kas nav mazāk aizsargājoši par šajā DAL noteiktajiem, un paliekam pilnībā atbildīgi Klienta priekšā par to izpildi. Par apakšapstrādātāja pievienošanu vai nomaiņu Klientam paziņojam vismaz 30 dienas iepriekš; Klients šajā periodā var iebilst, pamatojoties uz saprātīgiem datu aizsardzības apsvērumiem, un puses labticīgi centīsies iebildumu atrisināt; ja tas neizdodas, Klients var izbeigt attiecīgo Pakalpojuma daļu.
6. Datu subjektu tiesības
Ņemot vērā apstrādes raksturu, mēs ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem, ciktāl tas ir iespējams, palīdzam Klientam atbildēt uz datu subjektu pieprasījumiem, kuros tie īsteno savas VDAR III nodaļā noteiktās tiesības (piekļuve, labošana, dzēšana, apstrādes ierobežošana, datu pārnesamība un iebilšana). Pakalpojums nodrošina pašapkalpošanās rīkus, lai Gala klienti varētu tieši lejupielādēt vai dzēst savu sarunu. Ja saņemam pieprasījumu, kas attiecas uz Klienta datiem, mēs to bez nepamatotas kavēšanās pārsūtām Klientam un neatbildam tieši, izņemot gadījumus, kad to uzdod Klients vai kad to prasa tiesību akti.
7. Palīdzība drošības, pārkāpumu un novērtējumu par ietekmi uz datu aizsardzību jautājumos
Ņemot vērā apstrādes raksturu un mūsu rīcībā esošo informāciju, mēs palīdzam Klientam nodrošināt atbilstību tā pienākumiem saskaņā ar VDAR 32.–36. pantu, tostarp attiecībā uz apstrādes drošību, personas datu aizsardzības pārkāpumu paziņošanu, novērtējumiem par ietekmi uz datu aizsardzību un iepriekšēju apspriešanos ar uzraudzības iestādi.
8. Paziņošana par personas datu aizsardzības pārkāpumu
Mēs paziņojam Klientam bez nepamatotas kavēšanās pēc tam, kad esam uzzinājuši par personas datu aizsardzības pārkāpumu, kas skar Klienta personas datus, un jebkurā gadījumā tik savlaicīgi, lai Klients varētu ievērot savus paziņošanas termiņus saskaņā ar VDAR 33.–34. pantu. Paziņojumā, ciktāl tas ir zināms, tiek aprakstīts pārkāpuma raksturs, skarto datu subjektu un ierakstu kategorijas un aptuvenais skaits, iespējamās sekas, kā arī veiktie vai ierosinātie pasākumi. Mēs veicam saprātīgus pasākumus pārkāpuma mazināšanai un novēršanai. Šāds paziņojums nav vainas vai atbildības atzīšana.
9. Starptautiska datu nosūtīšana
Personas dati galvenokārt tiek apstrādāti ES/EEZ teritorijā. Daži apakšapstrādātāji (jo īpaši valodas modeļu piegādātāji) atrodas Amerikas Savienotajās Valstīs. Ja personas dati tiek nosūtīti ārpus ES/EEZ, nosūtīšana ir aptverta ar lēmumu par aizsardzības līmeņa pietiekamību, ES-ASV datu aizsardzības satvaru vai Eiropas Komisijas standarta līguma klauzulām (Īstenošanas lēmums (ES) 2021/914) kopā ar jebkuriem nepieciešamajiem papildu pasākumiem, bet Apvienotās Karalistes datiem — ar Apvienotās Karalistes papildinājumu / IDTA. Attiecīgā nosūtīšanas mehānisma kopijas ir pieejamas pēc pieprasījuma.
10. Auditi
Mēs darām Klientam pieejamu informāciju, kas nepieciešama, lai apliecinātu atbilstību VDAR 28. pantam, un pieļaujam un sekmējam auditus, tostarp pārbaudes, ko veic Klients vai tā pilnvarots neatkarīgs revidents. Auditi notiek pēc saprātīga iepriekšēja paziņojuma, darba laikā, ne biežāk kā reizi gadā (ja vien to neprasa uzraudzības iestāde vai ja tas nenotiek pēc pārkāpuma), ievērojot konfidencialitāti un tādā veidā, kas netraucē mūsu darbību. Mēs vispirms varam izpildīt audita pieprasījumu, iesniedzot attiecīgus sertifikātus un ziņojumus.
11. Datu atgriešana un dzēšana
Izbeidzot Pakalpojumu un pēc Klienta izvēles mēs dzēšam vai atgriežam visus Klienta vārdā apstrādātos personas datus un dzēšam esošās kopijas, ja vien Savienības vai dalībvalsts tiesību akti neprasa to glabāšanu. Ja tūlītēja dzēšana nav praktiski iespējama (piemēram, dublējumkopijās), mēs datus nodalām no turpmākas apstrādes un dzēšam tos parastajā dublējumkopiju rotācijas ciklā. Automatizēta glabāšana un anonimizācija tiek piemērota arī visā darbības laikā saskaņā ar plānam atbilstošo glabāšanas grafiku un Klienta konfigurēto glabāšanas logu.
12. Aizliegtie dati
Klients nedrīkst ar Pakalpojuma starpniecību iesniegt un tam ir jākonfigurē savs logrīks tā, lai tas nepieprasītu un nevāktu nekādus īpašu kategoriju personas datus (VDAR 9. pants), datus par sodāmību un pārkāpumiem (VDAR 10. pants), valsts izsniegtus identifikatorus, maksājumu karšu numurus, piekļuves datus, biometriskos vai ģenētiskos datus vai precīzu ģeolokāciju.
Tērzēšanas saskarne pieņem Gala klientu brīvā teksta ievadi, un neviena no pusēm nevar novērst to, ka Gala klients šādus datus sniedz pēc savas iniciatīvas. Mēs aizliegtos datus nelūdzam, nepieprasām un apzināti neapstrādājam. Ja tie tomēr tiek iesniegti, mēs piemērojam 4. sadaļā un II pielikumā aprakstītos maskēšanas un drošības pasākumus, lai ierobežotu to fiksēšanu, un tie tiek dzēsti vai anonimizēti saskaņā ar 11. sadaļu. Automatizētā maskēšana atklāj strukturētus modeļus — e-pasta adreses, tālruņa numurus, IBAN, valsts identifikācijas numurus un maksājumu karšu numurus — un nespēj atklāt īpašu kategoriju datus, kas izteikti brīvā tekstā. Papildus šiem pasākumiem mēs neuzņemamies nekādu atbildību par aizliegtiem datiem, kurus Gala klients izvēlas iesniegt vai kurus iesniedz Klients vai kuru iesniegšanu tas izraisa. Kā pārzinis Klients paliek atbildīgs par Gala klientiem sniegto informāciju par privātumu un par tās apstrādes juridisko pamatu, kuru tas uzdod veikt.
Ja kāda no pusēm uzzina, ka ir iesniegti aizliegti dati, tā bez nepamatotas kavēšanās informē otru pusi, un mēs datus dzēšam pēc Klienta norādījuma.
13. Atbildība un prioritāte
Katras puses atbildībai saskaņā ar šo DAL piemēro Pakalpojumu noteikumos paredzētos ierobežojumus un izņēmumus. Pretrunu gadījumā prioritātes kārtība ir šāda: (1) standarta līguma klauzulas (ja tās ir piemērojamas), (2) šis DAL, (3) Pakalpojumu noteikumi, (4) Privātuma politika.
14. Piemērojamie tiesību akti
Šo DAL regulē tie paši tiesību akti un jurisdikcija kā Pakalpojumu noteikumus (Rumānijas tiesību akti), izņemot gadījumus, kad standarta līguma klauzulas vai imperatīvas datu aizsardzības tiesību normas prasa citādi. Šis DAL ir sagatavots angļu valodā; tulkojumi ir sniegti ērtības labad, un pretrunu gadījumā noteicošā ir angļu valodas versija.
I pielikums — Apstrādes detaļas
- Priekšmets: Ovebot MI klientu iesaistes Pakalpojuma sniegšana.
- Ilgums: Pakalpojumu noteikumu darbības laiks un piemērojamie glabāšanas termiņi.
- Raksturs un nolūks: personas datu mitināšana, saņemšana, glabāšana, maskēšana, analīze un pārsūtīšana, lai darbinātu MI tērzēšanas asistentu, ģenerētu atbildes un ieteikumus, novirzītu sarunas cilvēkam-operatoram un piesaistītu pasūtījumus Klienta analītikas vajadzībām.
- Datu subjektu kategorijas: Klienta vietnes apmeklētāji un Gala klienti, kā arī tā Lietotāji.
- Personas datu kategorijas: sarunas saturs, IP adrese (saīsināta pēc 90 dienām), e-pasta adrese un pasūtījuma informācija, kas sniegta tērzēšanas logā pieejamajā nodošanas formā, pasūtījumu izsekošanas identifikatori, noklikšķinātās produktu atsauces un pseidonimizēti sīkdatņu identifikatori (ovebot_vid, ovebot_sid).
- Īpašu kategoriju personas dati: netiek pieprasīti un apzināti netiek apstrādāti — aizliegti saskaņā ar 12. sadaļu. Uz jebkuriem šādiem datiem, ko Gala klients sniedz pēc savas iniciatīvas, attiecas maskēšana, un tie tiek dzēsti vai anonimizēti saskaņā ar 11. sadaļu.
II pielikums — Tehniskie un organizatoriskie pasākumi
- Personas datu maskēšana (e-pasts, tālrunis, IBAN, valsts identifikācijas numurs, karšu numuri) pirms glabāšanas un pirms nosūtīšanas valodas modelim.
- Šifrēšana pārsūtīšanas laikā (TLS) un glabāto datu un dublējumkopiju šifrēšana miera stāvoklī.
- Atsevišķa datubāze katram klientam un manuāla Redis atslēgu vārdtelpu nodalīšana, lai novērstu datu noplūdi starp klientiem.
- Piekļuves kontrole, mazāko privilēģiju princips, daudzfaktoru autentifikācija un IP atļauju saraksti administratīvai piekļuvei.
- IP adrešu anonimizācija pēc 90 dienām; sālītās jaucējvērtības piesaistes atslēgas tiek dzēstas pēc 90 dienām.
- Plānam atbilstoša glabāšana ar automatizētu sarunas satura anonimizāciju pēc glabāšanas loga beigām.
- Parakstītas, pirmās puses, stingri nepieciešamas sīkdatnes (bez trešo personu izsekošanas, bez pirkstu nospiedumu veidošanas).
- Audita pēdas par piekrišanas / privātuma paziņojuma apstiprināšanu un par VDAR dzēšanas darbībām.
- Plānoti dzēšanas darbi, dublēšanas procedūras ar periodisku testēšanu, žurnalēšana un uzraudzība.
- Līgumi ar apakšapstrādātājiem, kas uzliek līdzvērtīgus pienākumus.
III pielikums — Apakšapstrādātāji
Pašreizējais apstiprināto apakšapstrādātāju saraksts, to nolūks, atrašanās vieta un nosūtīšanas aizsardzības pasākumi tiek uzturēts https://account.ovebot.ai/lv/legal/sub-processors un ir šī DAL sastāvdaļa.