Puses un darbības joma
Šis Datu apstrādes līgums ("DPA") ir noslēgts starp klientu, kas izmanto statycs pakalpojumus saskaņā ar spēkā esošu pakalpojumu līgumu ("Pārzinis"), un statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Vīne, Austrija ("Apstrādātājs").
Šis DPA nosaka personas datu apstrādi, ko statycs veic Pārziņa vārdā saistībā ar statycs SaaS platformu finanšu plānošanai un analīzei. Tas stājas spēkā, kad Pārzinis pieņem Noteikumus un nosacījumus vai citādi noslēdz pakalpojumu līgumu ar statycs, un paliek spēkā tik ilgi, cik statycs apstrādā personas datus Pārziņa vārdā. Konflikta gadījumā starp šo DPA un citiem līguma noteikumiem šim DPA ir prioritāte attiecībā uz datu aizsardzības jautājumiem.
Apstrādes priekšmets. Personas datu apstrāde, kas nepieciešama, lai statycs sniegtu Pārzinim savu finanšu plānošanas un analīzes platformu.
Apstrādes ilgums. Pamatā esošā pakalpojumu līguma darbības laiks, tostarp jebkurš darbības izbeigšanas un dzēšanas periods saskaņā ar §11 turpmāk.
Apstrādes būtība un mērķis
statycs apstrādā personas datus, lai nodrošinātu Pārzinim savu finanšu plānošanas un analīzes platformu. Apstrāde ietver datu vākšanu, glabāšanu, organizēšanu, strukturēšanu, izgūšanu, aplūkošanu, izmantošanu un dzēšanu tādā apjomā, kāds nepieciešams pakalpojuma sniegšanai.
Apstrāde tiek veikta tikai un vienīgi, pamatojoties uz Pārziņa dokumentētajiem norādījumiem. statycs neapstrādās personas datus nekādam citam mērķim kā vien, lai sniegtu saskaņoto pakalpojumu, ja vien to neprasa ES vai Austrijas tiesību akti. Šādā gadījumā statycs pirms apstrādes informēs Pārzini par juridisko prasību, ja vien likums neaizliedz šādu informāciju.
Datu kategorijas un datu subjekti
Personas datu kategorijas. Var tikt apstrādāti šādi personas datu veidi: vārdi, e-pasta adreses, tālruņu numuri, amata nosaukumi, uzņēmuma piederība, IP adreses, pārlūka un ierīces dati, kā arī jebkuri citi personas dati, ko Pārzinis ievada platformā. Platformā augšupielādētie finanšu dati - piemēram, grāmatvedības ieraksti, atskaites un plāni - var saturēt personas datus tādā apjomā, kādā Pārzinis tos iekļauj.
Datu subjektu kategorijas. Datu subjekti var ietvert Pārziņa darbiniekus, līgumdarbiniekus, klientus, piegādātājus, investorus un jebkuras citas fiziskas personas, kuru personas datus Pārzinis apstrādā ar platformas starpniecību.
Pārziņa pienākumi
Pārzinis ir datu pārzinis saskaņā ar GDPR un ir vienpersoniski atbildīgs par personas datu apstrādes likumības nodrošināšanu, tostarp par derīga juridiskā pamata esamību gan pašai apstrādei, gan datu nodošanai statycs.
Pārzinis ir atbildīgs par statycs sniegto personas datu precizitāti, kvalitāti un likumību, kā arī par atbilstību visiem piemērojamajiem datu aizsardzības tiesību aktiem, tostarp par datu subjektu informēšanu par viņu datu apstrādi.
Apstrādātāja pienākumi
statycs apņemas:
- Apstrādāt personas datus tikai saskaņā ar Pārziņa dokumentētajiem norādījumiem, ja vien likums neprasa rīkoties citādi
- Nodrošināt, ka visas personas, kas pilnvarotas apstrādāt personas datus, ir saistītas ar rakstiskiem konfidencialitātes pienākumiem
- Īstenot atbilstošus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni
- Palīdzēt Pārzinim atbildēt uz datu subjektu pieprasījumiem saskaņā ar GDPR 15. līdz 22. pantu
- Palīdzēt Pārzinim nodrošināt atbilstību GDPR 32. līdz 34. pantam, datu aizsardzības ietekmes novērtējumiem un iepriekšējām konsultācijām ar uzraudzības iestādēm, ņemot vērā apstrādes būtību un statycs pieejamo informāciju
- Bez nepamatotas kavēšanās paziņot Pārzinim, uzzinot par personas datu aizsardzības pārkāpumu
- Dzēst vai atgriezt Pārzinim visus personas datus pēc pakalpojumu līguma izbeigšanas, ja vien glabāšanu neprasa likums
- Nekavējoties informēt Pārzini, ja pēc statycs ieskatiem norādījums pārkāpj GDPR vai citu piemērojamo datu aizsardzības tiesību aktu
statycs izpilda audita pienākumus saskaņā ar GDPR 28. panta 3. punkta h) apakšpunktu, pēc pamatota rakstiska pieprasījuma un ne biežāk kā reizi divpadsmit mēnešos sniedzot savu aktuālo drošības kopsavilkumu, apakšapstrādātāju sarakstu un rakstiskas atbildes uz Pārziņa pamatoto anketu. Turklāt Pārzinis - vai neatkarīgs auditors, ko tas pilnvaro ar konfidencialitātes pienākumu - var veikt klātienes auditu ne biežāk kā reizi divdesmit četros mēnešos vai jebkurā laikā pēc uzraudzības iestādes pilnvarojuma vai pamatotām aizdomām par pārkāpumu. Klātienes auditi notiek uz Pārziņa rēķina, ar trīsdesmit dienu iepriekšēju rakstisku paziņojumu, darba laikā, ar iepriekš rakstiski saskaņotu apjomu, laiku un konfidencialitāti.
Apakšapstrādātāji
statycs piesaista šādus apakšapstrādātājus, lai palīdzētu pakalpojuma sniegšanā:
- Google Analytics (Google LLC, ASV) - analītika
- PostHog (PostHog Inc., ASV; PostHog Cloud EU izmitināts Vācijā) - produkta analītika
- Hanko (Hanko GmbH, Vācija) - autentifikācija
- Zero (Zero Inc., Somija) - CRM
- Hetzner (Hetzner Online GmbH, Vācija) - mitināšana
- Chatwoot (Chatwoot Inc., ASV) - tiešsaistes tērzēšana vietnes apmeklētājiem, nevis lietotnes lietotājiem
statycs nodrošina, ka visi apakšapstrādātāji ir saistīti ar rakstiskiem līgumiem, kas uzliek līdzvērtīgus datu aizsardzības pienākumus. Pārzinis tiks informēts par jebkādām plānotām izmaiņām apakšapstrādātājos vismaz trīsdesmit dienas iepriekš. Pārzinis var pamatotu iemeslu dēļ iebilst pret jaunu apakšapstrādātāju četrpadsmit dienu laikā pēc paziņojuma. Ja iebildumu nevar atrisināt, Pārzinis var izbeigt līgumu ar spēkā stāšanās datumu, kad stājas spēkā apakšapstrādātāja izmaiņas, un statycs proporcionāli atmaksās iepriekš samaksātās maksas par neizmantoto darbības laika daļu.
Starptautiskā datu nodošana
statycs glabā un apstrādā klientu datus Eiropas Savienībā un Eiropas Ekonomikas zonā. Ja dati jānodod apakšapstrādātājiem, kas atrodas ārpus ES vai EEZ - jo īpaši Amerikas Savienotajās Valstīs - statycs nodrošina, ka ir ieviesti atbilstoši aizsardzības pasākumi saskaņā ar GDPR V nodaļu.
Šie aizsardzības pasākumi ietver Eiropas Komisijas pieņemtās ES standarta līguma klauzulas un, ja piemērojams, lēmumus par aizsardzības līmeņa pietiekamību. statycs regulāri novērtē saņēmējvalstu tiesisko regulējumu, lai nodrošinātu pastāvīgu atbilstību. Aizsardzības pasākumu kopija ir pieejama pēc pieprasījuma pa [email protected].
Drošības pasākumi
statycs īsteno atbilstošus tehniskos un organizatoriskos pasākumus personas datu aizsardzībai, tostarp:
- Datu šifrēšana pārsūtīšanas laikā (TLS) un miera stāvoklī
- Uz lomām balstīta piekļuves kontrole, ievērojot vismazāko privilēģiju principu
- Daudzfaktoru autentifikācija iekšējām sistēmām
- Periodiskas drošības pārbaudes, kas atbilst apstrādes būtībai un mērogam, tostarp laiku pa laikam trešo pušu testēšana
- Automatizēta datu dublēšana un avāriju atkopšanas procedūras
- Piekļuves personas datiem reģistrēšana un uzraudzība
- Drošības apziņas apmācība darbiniekiem
Aktuāls tehnisko un organizatorisko pasākumu apraksts ir pieejams pēc pieprasījuma pa [email protected].
Paziņošana par datu aizsardzības pārkāpumu
statycs bez nepamatotas kavēšanās paziņos Pārzinim, uzzinot par personas datu aizsardzības pārkāpumu, kas varētu radīt risku datu subjektu tiesībām un brīvībām.
Paziņojumā, ciktāl zināms, tiks iekļauts: pārkāpuma būtība, skarto datu subjektu kategorijas un aptuvenais skaits, iespējamās sekas, pasākumi, kas veikti vai ierosināti, lai novērstu pārkāpumu un mazinātu tā ietekmi, un kontaktpunkts ([email protected]), no kura Pārzinis var iegūt papildu informāciju.
statycs sadarbosies ar Pārzini un veiks saprātīgus pasākumus, lai palīdzētu pārkāpuma izmeklēšanā, ierobežošanā un novēršanā.
Atbildība
Atbildību par datu apstrādi saskaņā ar šo DPA nosaka pamatā esošā pakalpojumu līguma Noteikumi un nosacījumi. Nekas šajā DPA nemaina un nepaplašina starp pusēm saskaņotos atbildības noteikumus.
Katra puse ir atbildīga par zaudējumiem, ko izraisījusi apstrāde, kura pārkāpj GDPR, saskaņā ar GDPR 82. pantu. statycs ir atbildīgs tikai par zaudējumiem, ko izraisījusi apstrāde, kas neatbilst pienākumiem, kuri saskaņā ar GDPR ir īpaši adresēti apstrādātājiem, vai Pārziņa likumīgajiem norādījumiem.
Izbeigšana un datu dzēšana
Šis DPA automātiski izbeidzas līdz ar pamatā esošā pakalpojumu līguma izbeigšanu starp Pārzini un statycs.
Pēc izbeigšanas Pārziņa vārdā apstrādātie personas dati tiek glabāti 30 dienas un pēc tam neatgriezeniski dzēsti, ja vien Pārzinis šajā periodā nepieprasa datu atgriešanu strukturētā, plaši izmantotā formātā. statycs var glabāt personas datus ilgāk par šo periodu tikai tad, ja to prasa ES vai Austrijas tiesību akti, un informēs Pārzini par jebkuru šādu prasību.
Šo DPA regulē Austrijas tiesību akti. Ekskluzīvā jurisdikcijas vieta ir kompetentā tiesa Vīnē.