Šalys ir taikymo sritis
Ši Duomenų tvarkymo sutartis (toliau - „DTS“) sudaroma tarp kliento, besinaudojančio statycs paslaugomis pagal galiojančią paslaugų sutartį (toliau - „Valdytojas“), ir statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Viena, Austrija (toliau - „Tvarkytojas“).
Ši DTS reglamentuoja asmens duomenų tvarkymą, kurį statycs atlieka Valdytojo vardu, susijusį su statycs SaaS platforma, skirta finansiniam planavimui ir analizei. Ji įsigalioja, kai Valdytojas priima Taisykles ir sąlygas arba kitaip sudaro paslaugų sutartį su statycs, ir galioja tol, kol statycs tvarko asmens duomenis Valdytojo vardu. Jei kyla prieštaravimas tarp šios DTS ir kitų sutartinių nuostatų, duomenų apsaugos klausimais vyrauja ši DTS.
Tvarkymo dalykas. Asmens duomenų tvarkymas, būtinas, kad statycs galėtų teikti Valdytojui savo finansinio planavimo ir analizės platformą.
Tvarkymo trukmė. Pagrindinės paslaugų sutarties galiojimo laikotarpiu, įskaitant bet kokį veiklos užbaigimo ir ištrynimo laikotarpį pagal toliau esantį §11.
Tvarkymo pobūdis ir tikslas
statycs tvarko asmens duomenis, kad suteiktų Valdytojui savo finansinio planavimo ir analizės platformą. Šioje sutartyje „kliento turinys“ reiškia duomenis, kuriuos Valdytojas įkelia į platformą, ir iš jų sugeneruotas ataskaitas, planus bei kitus rezultatus. Tvarkymas apima duomenų rinkimą, saugojimą, organizavimą, struktūrizavimą, gavimą, susipažinimą, naudojimą ir ištrynimą tiek, kiek būtina paslaugai teikti.
Tvarkymas atliekamas išimtinai remiantis dokumentais įformintais Valdytojo nurodymais. Šie nurodymai apima apibendrintos, anonimizuotos statistikos ir pramonės etalonų rengimą; anonimizavus tokie rezultatai nebėra asmens duomenys ir nepatenka į šios DTS taikymo sritį. statycs netvarkys asmens duomenų jokiu kitu tikslu, išskyrus sutartos paslaugos teikimą, nebent to reikalautų ES ar Austrijos teisė. Tokiu atveju statycs informuos Valdytoją apie teisinį reikalavimą prieš tvarkymą, nebent teisė draustų tokį informavimą.
Duomenų kategorijos ir duomenų subjektai
Asmens duomenų kategorijos. Gali būti tvarkomi šie asmens duomenų tipai: vardai, el. pašto adresai, telefono numeriai, pareigos, priklausomybė įmonei, IP adresai, naršyklės ir įrenginio duomenys bei bet kokie kiti asmens duomenys, kuriuos Valdytojas įveda į platformą. Į platformą įkelti finansiniai duomenys - pavyzdžiui, apskaitos įrašai, ataskaitos ir planai - gali turėti asmens duomenų tiek, kiek Valdytojas juos įtraukia.
Duomenų subjektų kategorijos. Duomenų subjektai gali būti Valdytojo darbuotojai, rangovai, klientai, tiekėjai, investuotojai ir bet kokie kiti fiziniai asmenys, kurių asmens duomenis Valdytojas tvarko per platformą.
Valdytojo prievolės
Valdytojas yra duomenų valdytojas pagal GDPR ir yra vienintelis atsakingas už asmens duomenų tvarkymo teisėtumo užtikrinimą, įskaitant galiojančio teisinio pagrindo turėjimą tiek pačiam tvarkymui, tiek duomenų perdavimui statycs.
Valdytojas atsako už statycs pateiktų asmens duomenų tikslumą, kokybę ir teisėtumą bei už visų taikomų duomenų apsaugos teisės aktų laikymąsi, įskaitant duomenų subjektų informavimą apie jų duomenų tvarkymą.
Tvarkytojo prievolės
statycs įsipareigoja:
- Tvarkyti asmens duomenis tik pagal dokumentais įformintus Valdytojo nurodymus, nebent to kitaip reikalautų teisė
- Užtikrinti, kad visi asmenys, įgalioti tvarkyti asmens duomenis, būtų saistomi raštiškų konfidencialumo prievolių
- Įgyvendinti tinkamas technines ir organizacines priemones, užtikrinančias rizikai tinkamą saugumo lygį
- Padėti Valdytojui atsakyti į duomenų subjektų prašymus pagal GDPR 15-22 straipsnius
- Padėti Valdytojui laikytis GDPR 32-34 straipsnių, atlikti poveikio duomenų apsaugai vertinimus ir išankstines konsultacijas su priežiūros institucijomis, atsižvelgiant į tvarkymo pobūdį ir statycs turimą informaciją
- Nepagrįstai nedelsdama pranešti Valdytojui sužinojus apie asmens duomenų saugumo pažeidimą
- Valdytojo pasirinkimu, nutraukus paslaugų sutartį ištrinti arba grąžinti Valdytojui visus asmens duomenis, nebent saugojimo reikalautų teisė
- Nedelsdama informuoti Valdytoją, jei, statycs nuomone, nurodymas pažeidžia GDPR ar kitą taikomą duomenų apsaugos teisę
statycs vykdo audito prievoles pagal GDPR 28 str. 3 d. h p. pateikdama, gavus pagrįstą raštišką prašymą ir ne dažniau kaip kartą per dvylika mėnesių, savo dabartinę saugumo suvestinę, subtvarkytojų sąrašą ir raštiškus atsakymus į pagrįstą Valdytojo klausimyną. Be to, Valdytojas - arba nepriklausomas jo įgaliotas auditorius, saistomas konfidencialumo prievolės - gali atlikti auditą vietoje ne dažniau kaip kartą per dvidešimt keturis mėnesius arba bet kuriuo metu gavus priežiūros institucijos įgaliojimą ar pagrįstą įtarimą dėl pažeidimo. Auditai vietoje atliekami Valdytojo lėšomis, prieš trisdešimt dienų raštu pranešus, darbo valandomis, iš anksto raštu suderinus apimtį, laiką ir konfidencialumą.
Subtvarkytojai
Teikdama paslaugą statycs pasitelkia šiuos teikėjus. Hetzner, Cloudflare ir Hanko tvarko asmens duomenis Valdytojo vardu ir yra subtvarkytojai GDPR 28 straipsnio tikslais. PostHog ir Stripe išvardyti skaidrumo tikslais; jų vaidmenys nurodyti prie atitinkamų įrašų. Valdytojas šiuo dokumentu suteikia statycs bendrą rašytinį leidimą, kaip tai suprantama pagal GDPR 28 str. 2 d. ir laikantis šio skirsnio nuostatų, pasitelkti toliau nurodytus subtvarkytojus ir juos keisti.
- Hetzner (Hetzner Online GmbH, Vokietija) - talpinimas
- Cloudflare (Cloudflare, Inc., JAV) - turinio pristatymas, TLS ryšio nutraukimas ir apsauga nuo botų domene app.statycs.com
- Hanko (Hanko GmbH, Vokietija) - autentifikavimas
- PostHog (PostHog Inc., JAV; PostHog Cloud EU talpinama Vokietijoje) - produkto analitika. statycs pati nustato savo produkto analitikos tikslus ir yra jos duomenų valdytoja, todėl šioje veikloje PostHog veikia kaip pačios statycs duomenų tvarkytoja, o ne kaip Valdytojo subtvarkytoja
- Stripe (Stripe Payments Europe Ltd., Airija; Stripe, LLC, JAV) - mokėjimų tvarkymas ir sąskaitų už prenumeratą išrašymas. Vykdydama mokėjimus ir savo pačios teisinio reguliavimo prievoles, Stripe veikia kaip savarankiška duomenų valdytoja ir čia nurodoma skaidrumo tikslais, o ne kaip Valdytojo subtvarkytoja
statycs užtikrina, kad visi subtvarkytojai būtų saistomi raštiškų sutarčių, nustatančių lygiavertes duomenų apsaugos prievoles. Valdytojas bus informuotas apie bet kokius numatomus subtvarkytojų pakeitimus ne vėliau kaip prieš trisdešimt dienų. Valdytojas gali dėl pagrįstų priežasčių prieštarauti naujam subtvarkytojui per keturiolika dienų nuo pranešimo. Jei prieštaravimo negalima išspręsti, Valdytojas gali nutraukti sutartį nuo dienos, kurią įsigalioja subtvarkytojo pakeitimas, o statycs proporcingai grąžins iš anksto sumokėtus mokesčius už nepanaudotą laikotarpio dalį.
Tarptautinis duomenų perdavimas
Kliento turinys - į platformą įkelti finansiniai duomenys, ataskaitos ir planai - kartu su jo atsarginėmis kopijomis saugomas išimtinai Europos Sąjungoje esančiuose serveriuose. Talpinimą užtikrina Hetzner (Vokietija), autentifikavimą - Hanko (Vokietija). Produkto analitika veikia PostHog Cloud EU (Vokietija), kuri gauna naudojimo įvykius, bet niekada negauna kliento turinio.
Trys atvejai į tai nepatenka. Mokėjimų ir atsiskaitymų duomenis tvarko Stripe, kurios infrastruktūra veikia Jungtinėse Valstijose. Cloudflare nutraukia TLS ryšį domene app.statycs.com, todėl siunčiamas srautas gali eiti per vietas už Europos Sąjungos ribų, nors kliento turinys ten nesaugomas. Be to, kelis teikėjus, tarp jų Cloudflare ir PostHog, kontroliuoja Jungtinėse Valstijose įsteigtos patronuojančiosios bendrovės, todėl techninės pagalbos ar administravimo prieiga iš už Europos ekonominės erdvės (EEE) ribų išlieka galima net ir tada, kai serveriai yra Europoje. Visus tris atvejus statycs laiko duomenų perdavimu, kaip tai suprantama pagal GDPR V skyrių.
Šiems perdavimams statycs remiasi Europos Komisijos priimtomis ES standartinėmis sutarčių sąlygomis, kurias prireikus papildo techninėmis ir organizacinėmis priemonėmis, taip pat - kai atitinkamas gavėjas yra sertifikuotas - 2023 m. liepos 10 d. Europos Komisijos sprendimu dėl tinkamo asmens duomenų apsaugos lygio pagal ES ir JAV duomenų privatumo sistemą (EU-US Data Privacy Framework). statycs periodiškai iš naujo vertina duomenis gaunančių valstybių teisinę sistemą, taip pat ir tai, ar sprendimai dėl tinkamumo, kuriais remiamasi, tebegalioja. Apsaugos priemonių kopiją galima gauti pateikus prašymą adresu [email protected].
Saugumo priemonės
statycs įgyvendina tinkamas technines ir organizacines priemones asmens duomenims apsaugoti, įskaitant:
- Perduodamų (TLS) ir saugomų duomenų šifravimą
- Vaidmenimis grįstą prieigos kontrolę, laikantis mažiausių privilegijų principo
- Kelių veiksnių autentifikavimą vidinėms sistemoms
- Periodines saugumo peržiūras, atitinkančias tvarkymo pobūdį ir mastą, įskaitant trečiųjų šalių testavimą kartkartėmis
- Automatizuotas duomenų atsargines kopijas ir avarijų atkūrimo procedūras
- Prieigos prie asmens duomenų registravimą ir stebėseną
- Saugumo sąmoningumo mokymus darbuotojams
Dabartinį techninių ir organizacinių priemonių aprašymą galima gauti pateikus prašymą adresu [email protected].
Pranešimas apie duomenų pažeidimą
statycs nepagrįstai nedelsdama praneš Valdytojui sužinojusi apie bet kokį asmens duomenų saugumo pažeidimą. GDPR 33 str. 2 d. nenustato rizikos ribos, nuo kurios tvarkytojas turėtų pranešti duomenų valdytojui, todėl jos netaiko ir statycs.
Pranešime, tiek, kiek žinoma, bus nurodyta: pažeidimo pobūdis, paveiktų duomenų subjektų kategorijos ir apytikslis skaičius, tikėtinos pasekmės, priemonės, kurių imtasi ar siūloma imtis pažeidimui pašalinti ir jo poveikiui sumažinti, bei kontaktinis punktas ([email protected]), iš kurio Valdytojas gali gauti papildomos informacijos.
statycs bendradarbiaus su Valdytoju ir imsis pagrįstų veiksmų padėdama tirti, sustabdyti ir šalinti pažeidimą.
Atsakomybė
Atsakomybę už duomenų tvarkymą pagal šią DTS reglamentuoja pagrindinės paslaugų sutarties Taisyklės ir sąlygos. Jokia šios DTS nuostata nekeičia ir neišplečia tarp šalių sutartų atsakomybės nuostatų.
Kiekviena šalis atsako už žalą, padarytą tvarkymu, pažeidžiančiu GDPR, pagal GDPR 82 straipsnį. statycs atsako tik už žalą, padarytą tvarkymu, kuris neatitinka GDPR tvarkytojams konkrečiai nustatytų prievolių arba teisėtų Valdytojo nurodymų.
Nutraukimas ir duomenų ištrynimas
Ši DTS nutrūksta automatiškai, nutraukus pagrindinę paslaugų sutartį tarp Valdytojo ir statycs, tačiau lieka galioti bet kokių asmens duomenų, kuriuos statycs vis dar laiko Valdytojo vardu, atžvilgiu tol, kol tie duomenys bus grąžinti arba ištrinti pagal šį §11.
Nutraukus sutartį, Valdytojo vardu tvarkomi asmens duomenys saugomi 30 dienų. Per tą laikotarpį Valdytojas gali pasirinkti, ar statycs grąžins duomenis susistemintu, plačiai naudojamu ir kompiuterio skaitomu formatu, ar juos ištrins. Nepasirinkus, statycs juos ištrina: iš veikiančių sistemų - pasibaigus 30 dienų, o iš šifruotų atsarginių kopijų - per kitą atsarginių kopijų ciklą. statycs gali saugoti asmens duomenis ilgiau nei šis laikotarpis tik tada, kai to reikalauja ES ar Austrijos teisė, ir informuos Valdytoją apie bet kokį tokį reikalavimą.
Šią DTS reglamentuoja Austrijos teisė. Išimtinė jurisdikcijos vieta yra kompetentingas teismas Vienoje.
Ši DTS skelbiama keliomis kalbomis. Angliška versija yra privaloma versija ir reglamentuoja šalių susitarimą. Visos kitos kalbinės versijos pateikiamos tik patogumo tikslais; esant bet kokiam neatitikimui, vyrauja angliška versija.