Puses un darbības joma
Šis Datu apstrādes līgums ("DPA") ir noslēgts starp klientu, kas izmanto statycs pakalpojumus saskaņā ar spēkā esošu pakalpojumu līgumu ("Pārzinis"), un statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Vīne, Austrija ("Apstrādātājs").
Šis DPA nosaka personas datu apstrādi, ko statycs veic Pārziņa vārdā saistībā ar statycs SaaS platformu finanšu plānošanai un analīzei. Tas stājas spēkā, kad Pārzinis pieņem Noteikumus un nosacījumus vai citādi noslēdz pakalpojumu līgumu ar statycs, un paliek spēkā tik ilgi, cik statycs apstrādā personas datus Pārziņa vārdā. Konflikta gadījumā starp šo DPA un citiem līguma noteikumiem šim DPA ir prioritāte attiecībā uz datu aizsardzības jautājumiem.
Apstrādes priekšmets. Personas datu apstrāde, kas nepieciešama, lai statycs sniegtu Pārzinim savu finanšu plānošanas un analīzes platformu.
Apstrādes ilgums. Pamatā esošā pakalpojumu līguma darbības laiks, tostarp jebkurš darbības izbeigšanas un dzēšanas periods saskaņā ar §11 turpmāk.
Apstrādes būtība un mērķis
statycs apstrādā personas datus, lai nodrošinātu Pārzinim savu finanšu plānošanas un analīzes platformu. Šī līguma izpratnē "klienta saturs" ir dati, ko Pārzinis augšupielādē platformā, kā arī no tiem sagatavotās atskaites, plāni un citi rezultāti. Apstrāde ietver datu vākšanu, glabāšanu, organizēšanu, strukturēšanu, izgūšanu, aplūkošanu, izmantošanu un dzēšanu tādā apjomā, kāds nepieciešams pakalpojuma sniegšanai.
Apstrāde tiek veikta tikai un vienīgi, pamatojoties uz Pārziņa dokumentētajiem norādījumiem. Šie norādījumi ietver apkopotas, anonimizētas statistikas un nozares etalonrādītāju sagatavošanu; pēc anonimizācijas šāds rezultāts vairs nav personas dati, un uz to šis DPA neattiecas. statycs neapstrādās personas datus nekādam citam mērķim kā vien, lai sniegtu saskaņoto pakalpojumu, ja vien to neprasa ES vai Austrijas tiesību akti. Šādā gadījumā statycs pirms apstrādes informēs Pārzini par juridisko prasību, ja vien likums neaizliedz šādu informāciju.
Datu kategorijas un datu subjekti
Personas datu kategorijas. Var tikt apstrādāti šādi personas datu veidi: vārdi, e-pasta adreses, tālruņu numuri, amata nosaukumi, uzņēmuma piederība, IP adreses, pārlūka un ierīces dati, kā arī jebkuri citi personas dati, ko Pārzinis ievada platformā. Platformā augšupielādētie finanšu dati - piemēram, grāmatvedības ieraksti, atskaites un plāni - var saturēt personas datus tādā apjomā, kādā Pārzinis tos iekļauj.
Datu subjektu kategorijas. Datu subjekti var ietvert Pārziņa darbiniekus, līgumdarbiniekus, klientus, piegādātājus, investorus un jebkuras citas fiziskas personas, kuru personas datus Pārzinis apstrādā ar platformas starpniecību.
Pārziņa pienākumi
Pārzinis ir datu pārzinis saskaņā ar GDPR un ir vienpersoniski atbildīgs par personas datu apstrādes likumības nodrošināšanu, tostarp par derīga juridiskā pamata esamību gan pašai apstrādei, gan datu nodošanai statycs.
Pārzinis ir atbildīgs par statycs sniegto personas datu precizitāti, kvalitāti un likumību, kā arī par atbilstību visiem piemērojamajiem datu aizsardzības tiesību aktiem, tostarp par datu subjektu informēšanu par viņu datu apstrādi.
Apstrādātāja pienākumi
statycs apņemas:
- Apstrādāt personas datus tikai saskaņā ar Pārziņa dokumentētajiem norādījumiem, ja vien likums neprasa rīkoties citādi
- Nodrošināt, ka visas personas, kas pilnvarotas apstrādāt personas datus, ir saistītas ar rakstiskiem konfidencialitātes pienākumiem
- Īstenot atbilstošus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni
- Palīdzēt Pārzinim atbildēt uz datu subjektu pieprasījumiem saskaņā ar GDPR 15. līdz 22. pantu
- Palīdzēt Pārzinim nodrošināt atbilstību GDPR 32. līdz 34. pantam, datu aizsardzības ietekmes novērtējumiem un iepriekšējām konsultācijām ar uzraudzības iestādēm, ņemot vērā apstrādes būtību un statycs pieejamo informāciju
- Bez nepamatotas kavēšanās paziņot Pārzinim, uzzinot par personas datu aizsardzības pārkāpumu
- Pēc Pārziņa izvēles dzēst vai atgriezt Pārzinim visus personas datus pēc pakalpojumu līguma izbeigšanas, ja vien glabāšanu neprasa likums
- Nekavējoties informēt Pārzini, ja pēc statycs ieskatiem norādījums pārkāpj GDPR vai citu piemērojamo datu aizsardzības tiesību aktu
statycs izpilda audita pienākumus saskaņā ar GDPR 28. panta 3. punkta h) apakšpunktu, pēc pamatota rakstiska pieprasījuma un ne biežāk kā reizi divpadsmit mēnešos sniedzot savu aktuālo drošības kopsavilkumu, apakšapstrādātāju sarakstu un rakstiskas atbildes uz Pārziņa pamatoto anketu. Turklāt Pārzinis - vai neatkarīgs auditors, ko tas pilnvaro ar konfidencialitātes pienākumu - var veikt klātienes auditu ne biežāk kā reizi divdesmit četros mēnešos vai jebkurā laikā pēc uzraudzības iestādes pilnvarojuma vai pamatotām aizdomām par pārkāpumu. Klātienes auditi notiek uz Pārziņa rēķina, ar trīsdesmit dienu iepriekšēju rakstisku paziņojumu, darba laikā, ar iepriekš rakstiski saskaņotu apjomu, laiku un konfidencialitāti.
Apakšapstrādātāji
statycs pakalpojuma sniegšanā piesaista šādus pakalpojumu sniedzējus. Hetzner, Cloudflare un Hanko apstrādā personas datus Pārziņa vārdā un ir apakšapstrādātāji GDPR 28. panta izpratnē. PostHog un Stripe ir uzskaitīti pārredzamības nolūkos; to lomas ir norādītas pie attiecīgajiem ierakstiem. Pārzinis ar šo GDPR 28. panta 2. punkta izpratnē un saskaņā ar šo sadaļu piešķir statycs vispārēju rakstisku atļauju piesaistīt turpmāk uzskaitītos apakšapstrādātājus un veikt tajos izmaiņas.
- Hetzner (Hetzner Online GmbH, Vācija) - mitināšana
- Cloudflare (Cloudflare, Inc., ASV) - satura piegāde, TLS terminācija un aizsardzība pret botiem adresē app.statycs.com
- Hanko (Hanko GmbH, Vācija) - autentifikācija
- PostHog (PostHog Inc., ASV; PostHog Cloud EU izmitināts Vācijā) - produkta analītika. statycs nosaka savas produkta analītikas nolūkus un ir tās pārzinis, tāpēc PostHog šajā darbībā rīkojas kā paša statycs apstrādātājs, nevis kā Pārziņa apakšapstrādātājs
- Stripe (Stripe Payments Europe Ltd., Īrija; Stripe, LLC, ASV) - maksājumu apstrāde un abonementu norēķini. Veicot maksājumus un pildot savus normatīvos pienākumus, Stripe darbojas kā patstāvīgs datu pārzinis, un šeit tas ir minēts pārredzamības nolūkos, nevis kā Pārziņa apakšapstrādātājs
statycs nodrošina, ka visi apakšapstrādātāji ir saistīti ar rakstiskiem līgumiem, kas uzliek līdzvērtīgus datu aizsardzības pienākumus. Pārzinis tiks informēts par jebkādām plānotām izmaiņām apakšapstrādātājos vismaz trīsdesmit dienas iepriekš. Pārzinis var pamatotu iemeslu dēļ iebilst pret jaunu apakšapstrādātāju četrpadsmit dienu laikā pēc paziņojuma. Ja iebildumu nevar atrisināt, Pārzinis var izbeigt līgumu ar spēkā stāšanās datumu, kad stājas spēkā apakšapstrādātāja izmaiņas, un statycs proporcionāli atmaksās iepriekš samaksātās maksas par neizmantoto darbības laika daļu.
Starptautiskā datu nodošana
Klienta saturs - platformā augšupielādētie finanšu dati, atskaites un plāni - kopā ar tā dublējumkopijām tiek glabāts vienīgi serveros, kas atrodas Eiropas Savienībā. Mitināšanu nodrošina Hetzner (Vācija), bet autentifikāciju - Hanko (Vācija). Produkta analītika darbojas PostHog Cloud EU (Vācija), kas saņem lietošanas notikumus, bet nekad ne klienta saturu.
Uz trim gadījumiem tas neattiecas. Maksājumu un norēķinu datus apstrādā Stripe, kas uztur infrastruktūru Amerikas Savienotajās Valstīs. Cloudflare nodrošina TLS termināciju adresē app.statycs.com, tāpēc pārsūtīšanas laikā datu plūsma var šķērsot vietas ārpus Eiropas Savienības, lai gan klienta saturs tur netiek glabāts. Turklāt vairākus pakalpojumu sniedzējus, tostarp Cloudflare un PostHog, kontrolē mātesuzņēmumi, kas reģistrēti Amerikas Savienotajās Valstīs, tāpēc atbalsta vai administratīvā piekļuve no valstīm ārpus Eiropas Ekonomikas zonas (EEZ) paliek iespējama arī tad, ja serveri atrodas Eiropā. statycs visus trīs gadījumus uzskata par datu nosūtīšanu GDPR V nodaļas izpratnē.
Attiecībā uz šo nosūtīšanu statycs paļaujas uz Eiropas Komisijas pieņemtajām ES standarta līguma klauzulām, kas nepieciešamības gadījumā papildinātas ar tehniskiem un organizatoriskiem papildpasākumiem, kā arī - ja attiecīgais saņēmējs ir sertificēts - uz Eiropas Komisijas 2023. gada 10. jūlija lēmumu par aizsardzības līmeņa pietiekamību saskaņā ar ES un ASV datu privātuma regulējumu (EU-US Data Privacy Framework). statycs periodiski pārvērtē saņēmējvalstu tiesisko regulējumu, tostarp to, vai izmantotie lēmumi par aizsardzības līmeņa pietiekamību joprojām ir spēkā. Aizsardzības pasākumu kopija ir pieejama pēc pieprasījuma pa [email protected].
Drošības pasākumi
statycs īsteno atbilstošus tehniskos un organizatoriskos pasākumus personas datu aizsardzībai, tostarp:
- Datu šifrēšana pārsūtīšanas laikā (TLS) un miera stāvoklī
- Uz lomām balstīta piekļuves kontrole, ievērojot vismazāko privilēģiju principu
- Daudzfaktoru autentifikācija iekšējām sistēmām
- Periodiskas drošības pārbaudes, kas atbilst apstrādes būtībai un mērogam, tostarp laiku pa laikam trešo pušu testēšana
- Automatizēta datu dublēšana un avāriju atkopšanas procedūras
- Piekļuves personas datiem reģistrēšana un uzraudzība
- Drošības apziņas apmācība darbiniekiem
Aktuāls tehnisko un organizatorisko pasākumu apraksts ir pieejams pēc pieprasījuma pa [email protected].
Paziņošana par datu aizsardzības pārkāpumu
statycs bez nepamatotas kavēšanās paziņos Pārzinim, uzzinot par jebkuru personas datu aizsardzības pārkāpumu. GDPR 33. panta 2. punkts nenosaka riska slieksni apstrādātāja paziņojumam pārzinim, un statycs tādu nepiemēro.
Paziņojumā, ciktāl zināms, tiks iekļauts: pārkāpuma būtība, skarto datu subjektu kategorijas un aptuvenais skaits, iespējamās sekas, pasākumi, kas veikti vai ierosināti, lai novērstu pārkāpumu un mazinātu tā ietekmi, un kontaktpunkts ([email protected]), no kura Pārzinis var iegūt papildu informāciju.
statycs sadarbosies ar Pārzini un veiks saprātīgus pasākumus, lai palīdzētu pārkāpuma izmeklēšanā, ierobežošanā un novēršanā.
Atbildība
Atbildību par datu apstrādi saskaņā ar šo DPA nosaka pamatā esošā pakalpojumu līguma Noteikumi un nosacījumi. Nekas šajā DPA nemaina un nepaplašina starp pusēm saskaņotos atbildības noteikumus.
Katra puse ir atbildīga par zaudējumiem, ko izraisījusi apstrāde, kura pārkāpj GDPR, saskaņā ar GDPR 82. pantu. statycs ir atbildīgs tikai par zaudējumiem, ko izraisījusi apstrāde, kas neatbilst pienākumiem, kuri saskaņā ar GDPR ir īpaši adresēti apstrādātājiem, vai Pārziņa likumīgajiem norādījumiem.
Izbeigšana un datu dzēšana
Šis DPA automātiski izbeidzas līdz ar pamatā esošā pakalpojumu līguma izbeigšanu starp Pārzini un statycs, izņemot to, ka tas paliek spēkā attiecībā uz jebkuriem personas datiem, kurus statycs vēl glabā Pārziņa vārdā, līdz šie dati ir atgriezti vai dzēsti saskaņā ar šo sadaļu.
Pēc izbeigšanas Pārziņa vārdā apstrādātie personas dati tiek glabāti 30 dienas. Šajā periodā Pārzinis var izvēlēties, vai statycs datus atgriež strukturētā, plaši izmantotā un mašīnlasāmā formātā, vai tos dzēš. Ja izvēle netiek izdarīta, statycs tos dzēš: no aktīvajām sistēmām 30 dienu beigās un no šifrētajām dublējumkopijām nākamā dublēšanas cikla laikā. statycs var glabāt personas datus ilgāk par šo periodu tikai tad, ja to prasa ES vai Austrijas tiesību akti, un informēs Pārzini par jebkuru šādu prasību.
Šo DPA regulē Austrijas tiesību akti. Ekskluzīvā jurisdikcijas vieta ir kompetentā tiesa Vīnē.
Šis DPA tiek publicēts vairākās valodās. Angļu valodas versija ir saistošā versija un regulē līgumu starp pusēm. Visas pārējās valodu versijas ir sniegtas vienīgi ērtībai; jebkuras neatbilstības gadījumā noteicošā ir angļu valodas versija.