1.Puses un darbības joma
Šis Datu apstrādes līgums ("DAL") ir daļa no Pakalpojuma noteikumiem vai jebkura rakstveida līguma starp Outturn ("Apstrādātājs") un Klientu ("Pārzinis"). Tas tiek piemērots ikreiz, kad Apstrādātājs Pārziņa vārdā apstrādā personas datus, kas ietverti Klienta datos.
Tādiem terminiem kā "personas dati", "apstrāde", "pārzinis", "apstrādātājs", "datu subjekts" un "personas datu aizsardzības pārkāpums" ir nozīme, kas dota Regulā (ES) 2016/679 ("VDAR").
2.Apstrādes informācija
| Postenis | Apraksts |
|---|---|
| Priekšmets un ilgums | Outturn Pakalpojuma sniegšana Klienta Abonementa vai līguma laikā un līdz dzēšanai saskaņā ar sadaļu "Atgriešana un dzēšana" |
| Raksturs un mērķis | Klienta datu mitināšana, glabāšana, imports, saskaņošana, deterministiska pārbaude, attēlošana, eksports un dzēšana Pakalpojuma sniegšanai |
| Datu subjekti | Pārziņa Pilnvarotie lietotāji; Pārziņa darījumu partneru (pārvadātāju, ekspeditoru, aģentu, kravu īpašnieku) darbinieki un kontaktpersonas; vadītāji |
| Personas datu kategorijas | Vārdi, darba kontaktinformācija, lomas; transportlīdzekļu reģistrācijas numuri un vadītāju identifikatori pārvadājumu ierakstos; vārdi un paraksti, kas parādās darbības dokumentos; e-pastu saturs pieslēgtajās nodaļu pasta kastēs; darbību un audita ieraksti |
| Īpašās kategorijas | Nav paredzētas. Pārzinis nedrīkst augšupielādēt īpašu kategoriju datus vai datus par sodāmību |
3.Apstrāde pēc dokumentētiem norādījumiem
Apstrādātājs apstrādā personas datus tikai pēc Pārziņa dokumentētiem norādījumiem, kurus nosaka Noteikumi, šis DAL un Pārziņa Pakalpojuma konfigurācija un izmantošana, ja vien Savienības vai dalībvalsts tiesību akti neprasa citādi; tādā gadījumā Apstrādātājs informē Pārzini pirms apstrādes, ja vien likums to neaizliedz.
Apstrādātājs nekavējoties informē Pārzini, ja, pēc tā domām, norādījums pārkāpj datu aizsardzības tiesību aktus.
4.Konfidencialitāte
Apstrādātājs nodrošina, ka personām, kas pilnvarotas apstrādāt personas datus, ir saistošs konfidencialitātes pienākums. Outturn darbinieku piekļuvei Darbvietai atbalsta sniegšanai nepieciešama laikā ierobežota piekļuves piešķiršana, un tā tiek reģistrēta žurnālā, kas ir redzams Pārzinim.
5.Apstrādes drošība
Apstrādātājs ievieš VDAR 32. pantā prasītos tehniskos un organizatoriskos pasākumus, tostarp:
- mitināšana ES pie Hetzner Online GmbH Nirnbergā, Vācijā; serveris ir sasniedzams tikai caur šifrētu Cloudflare tuneli, ar HTTPS līdz lietotāja pārlūkprogrammai;
- katras Darbvietas loģiska nodalīšana, ko nodrošina katrā pieprasījumā, un lomās balstīta piekļuves kontrole Darbvietas ietvaros;
- paroles glabātas kā Argon2id jaucējkodi; divfaktoru autentifikācija pieejama katram lietotājam un obligāta jutīgām darbībām; divfaktoru noslēpumi glabāti šifrēti;
- sesiju ierobežojumi (12 stundas kopā, 30 minūtes neaktivitātes), aizsardzība pret starpvietņu pieprasījumu viltošanu, pieteikšanās ātruma ierobežojumi un konta bloķēšana, drošības galvenes;
- tikai papildināms nozīmīgu darbību audita žurnāls un otras personas apstiprinājums jutīgām darbībām;
- nepārtrauktas rezerves kopijas, šifrētas klienta pusē, ar atjaunošanas testiem;
- veselības uzraudzība un incidentu apstrāde ar publisku statusa lapu.
6.Apakšapstrādātāji
Pārzinis sniedz vispārīgu atļauju Apstrādātājam piesaistīt lapā Apakšapstrādātāji uzskaitītos apakšapstrādātājus. Apstrādātājs informē Pārzini par jebkuru paredzamo papildinājumu vai aizstāšanu vismaz 30 dienas iepriekš ar e-pastu Darbvietas administratoram un minētajā lapā. Pārzinis šajā periodā var iebilst saprātīgu datu aizsardzības iemeslu dēļ; ja puses iebildumu nevar atrisināt, Pārzinis var bez soda izbeigt skarto Pakalpojumu.
Apstrādātājs uzliek katram apakšapstrādātājam datu aizsardzības pienākumus, kas ir līdzvērtīgi šajā DAL minētajiem, un paliek atbildīgs Pārziņa priekšā par to izpildi (VDAR 28. panta 2. un 4. punkts).
7.Starptautiskās datu pārsūtīšanas
Klienta dati tiek glabāti Eiropas Savienībā. Jebkura personas datu pārsūtīšana uz trešo valsti, ko veic Apstrādātājs vai apakšapstrādātājs, notiek tikai atbilstoši VDAR V nodaļai, pamatojoties uz lēmumu par pietiekamību (tostarp ES un ASV datu privātuma regulējumu sertificētiem saņēmējiem) vai Eiropas Komisijas standarta līguma klauzulām.
8.Palīdzība Pārzinim
Ņemot vērā apstrādes raksturu, Apstrādātājs ar piemērotiem tehniskiem un organizatoriskiem pasākumiem palīdz Pārzinim atbildēt uz datu subjektu pieprasījumiem (VDAR 15.–22. pants), tostarp ar Pakalpojuma eksporta un dzēšanas funkcijām, un bez nepamatotas kavēšanās pārsūta Pārzinim jebkuru pieprasījumu, ko saņem tieši.
Apstrādātājs palīdz Pārzinim nodrošināt atbilstību VDAR 32.–36. pantam, tostarp datu aizsardzības ietekmes novērtējumiem un iepriekšējai apspriešanai, sniedzot tam pieejamo informāciju.
9.Personas datu aizsardzības pārkāpumi
Apstrādātājs paziņo Pārzinim bez nepamatotas kavēšanās un, ja iespējams, 48 stundu laikā pēc tam, kad ir uzzinājis par personas datu aizsardzības pārkāpumu, kas skar Klienta datus. Paziņojumā tiek aprakstīts, cik tas tobrīd zināms, pārkāpuma raksturs, skarto datu subjektu un ierakstu kategorijas un aptuvenais skaits, iespējamās sekas un veiktie vai ierosinātie pasākumi. Informāciju var sniegt pa posmiem.
10.Atgriešana un dzēšana
Pārzinis jebkurā laikā var eksportēt visus Darbvietas datus kā ZIP arhīvu ar manifestu un SHA-256 kontrolsummām; lejupielādes saite ir derīga 72 stundas.
Pakalpojuma beigās vai pēc Pārziņa apstiprināta dzēšanas pieprasījuma pēc 7 dienu pārdomu perioda Apstrādātājs dzēš Klienta datus no darbojošām sistēmām, ja vien Savienības vai dalībvalsts tiesību akti neprasa glabāšanu. Ieraksts par to, ka dzēšana notikusi, tiek saglabāts kā pierādījums.
Kopijas šifrētajās rezerves kopijās tiek dzēstas, kad beidzas rezerves kopiju termiņš: ikdienas kopijas pēc 30 dienām un ikmēneša kopijas pēc 12 mēnešiem; glabāto avota failu ikgadējās kopijas tiek glabātas līdz 10 gadiem. Pilotprojektu vidēs tiek izmantots 30 dienu rezerves kopiju cikls. Rezerves kopijās esošie dati netiek izmantoti nekādam citam mērķim kā atjaunošanai.
11.Informācija un auditi
Apstrādātājs dara Pārzinim pieejamu visu informāciju, kas nepieciešama, lai pierādītu atbilstību VDAR 28. pantam, un ļauj Pārzinim vai tā pilnvarotam revidentam veikt auditus, tostarp pārbaudes, un sniedz tajos ieguldījumu. Auditi notiek, paziņojot vismaz 30 dienas iepriekš, darba laikā, ne biežāk kā reizi gadā, ja vien personas datu aizsardzības pārkāpums vai uzraudzības iestāde neprasa citādi, un uz Pārziņa rēķina.
12.Atbildība un prioritāte
Atbildības ierobežojums Noteikumos vai rakstveida līgumā tiek piemērots šim DAL, izņemot gadījumus, kad VDAR nosaka citādi. Šī DAL un citu noteikumu par personas datu aizsardzību pretrunas gadījumā noteicošais ir šis DAL. Šim DAL piemērojami Īrijas tiesību akti.