Käesolev andmetöötlusleping on ettevõttele 1click2open koostatud näidis ning enne selle kohaldamist tuleks see lasta üle vaadata kvalifitseeritud õigusnõustajal.
Käesolev andmetöötlusleping ("DPA") on osa kasutustingimustest teie ("klient", vastutav töötleja) ja 1click2open ("Proofwright", volitatud töötleja) vahel ning kohaldub, kui Proofwright töötleb isikuandmeid kliendi nimel — näiteks andmeid kliendi enda kliendisaitide kohta, mis on konsooli toodud. See kajastab ELi isikuandmete kaitse üldmääruse (GDPR) artiklit 28.
1. Rollid ja ulatus
Klient on vastutav töötleja (või oma klientide nimel tegutsev volitatud töötleja) ja Proofwright on volitatud töötleja. Kumbki pool järgib kohaldatavat andmekaitseõigust. Töötlemise ese, kestus, laad, eesmärk, andmete liigid ja andmesubjektide kategooriad on esitatud I lisas.
2. Volitatud töötleja kohustused
Proofwright:
- töötleb isikuandmeid üksnes kliendi dokumenteeritud juhiste alusel (sealhulgas nagu on sätestatud tingimustes ja käesolevas DPA-s), välja arvatud juhul, kui seadus seda nõuab; sellisel juhul teavitab ta klienti, kui see on lubatud.
- tagab, et andmete töötlemiseks volitatud isikud on seotud konfidentsiaalsuskohustusega.
- rakendab II lisas sätestatud tehnilisi ja korralduslikke meetmeid (art 32).
- abistab klienti mõistlikult võimalikus ulatuses andmesubjektide taotlustele vastamisel ja tema artiklitest 32–36 tulenevate kohustuste täitmisel (turvalisus, rikkumisest teavitamine, mõjuhinnangud).
- kustutab või tagastab kliendi valikul isikuandmed teenuste lõppedes ja kustutab olemasolevad koopiad, välja arvatud juhul, kui säilitamine on seadusega nõutav.
- teeb kättesaadavaks teabe, mis on mõistlikult vajalik vastavuse tõendamiseks, ja võimaldab punkti 6 kohaseid auditeid.
3. Alltöötlejad
Klient annab Proofwrightile üldise loa kaasata teenuse osutamiseks III lisas loetletud alltöötlejaid. Proofwright kehtestab igale alltöötlejale andmekaitsekohustused, mis ei ole vähem kaitsvad kui käesolev DPA, ja jääb vastutavaks nende tegevuse eest. Proofwright teatab vähemalt 30 päeva ette (e-posti teel või sellel lehel), enne kui alltöötleja lisatakse või asendatakse; selle aja jooksul võib klient esitada vastuväiteid mõistlikel andmekaitsealastel põhjustel.
4. Turvalisus
Proofwright rakendab II lisas kirjeldatud tehnilisi ja korralduslikke meetmeid, sealhulgas krüpteerimine edastamise ajal, räsitud juurdepääsuandmed, juurdepääsukontroll, rentnike isolatsioon, päringute piiramine, rikkumiskindel tõendite logimine ja väljaspool asukohta tehtavad varukoopiad.
5. Isikuandmetega seotud rikkumised
Proofwright teavitab klienti põhjendamatu viivituseta ja igal juhul 72 tunni jooksul pärast teadasaamist kliendi andmeid mõjutavast isikuandmetega seotud rikkumisest, esitades mõistlikult kättesaadava teabe, et aidata kliendil täita oma kohustusi.
6. Auditid
Proofwright teeb kättesaadavaks teabe, mis on vajalik vastavuse tõendamiseks, ning võimaldab mõistliku etteteatamise korral ja konfidentsiaalsuse tingimusel kliendi või tema volitatud audiitori auditeid (sealhulgas kohapealseid kontrolle) mitte rohkem kui üks kord aastas, välja arvatud juhul, kui järelevalveasutus seda nõuab.
7. Rahvusvahelised edastused
Kui töötlemine hõlmab isikuandmete edastamist väljaspool Euroopa Majanduspiirkonda, tuginevad pooled Euroopa Komisjoni tüüptingimustele (otsus 2021/914), mis on viite alusel lisatud ja täiendatud lisades esitatud üksikasjadega, ja/või muudele kehtivatele edastusmehhanismidele.
8. Vastutus ja kehtivus
Kummagi poole vastutuse suhtes käesoleva DPA alusel kohaldatakse tingimustes sätestatud piiranguid. Käesolev DPA jääb kehtima seni, kuni Proofwright töötleb kliendi jaoks isikuandmeid.
I lisa — Töötlemise üksikasjad
- Ese: Proofwrighti CRA valmisoleku ja tõendite teenuse osutamine.
- Kestus: kliendi tellimuse tähtaeg pluss privaatsuspoliitikas sätestatud säilitamisperiood.
- Laad ja eesmärk: majutamine, inventeerimine, analüüs, seire ja tõendite loomine, et toetada kliendi CRA hoolsuskohustust.
- Andmesubjektid: kliendi töötajad ning, kui klient selliseid andmeid sisestab, tema lõppklientide töötajad (nt saidi administraatorid, turvakontaktid).
- Andmete kategooriad: nimed, tööalased e-posti aadressid, konto juurdepääsuandmed, saitide ja komponentide tunnused, IP-aadressid ning kõik isikuandmed, mis sisalduvad esitatud SBOM-ides, tugisõnumites või konfiguratsioonis. Teenus ei ole mõeldud eriliigiliste andmete jaoks.
II lisa — Tehnilised ja korralduslikud meetmed
- Andmete krüpteerimine edastamise ajal (TLS); juurdepääsuandmeid säilitatakse räsituna.
- Range mitmerentniku isolatsioon; iga lugemine ja kirjutamine on piiratud omandiõiguse ulatusega.
- Rollipõhine juurdepääsukontroll ja vähima õiguse põhimõttel põhinev halduri juurdepääsu piiramine.
- Päringute piiramine ja väärkasutuse kaitse autentimis- ja avalikel lõpp-punktidel.
- Rikkumiskindel, räsiga pitseeritud tõendite logimine.
- Tõendihoidla pidevad, väljaspool asukohta tehtavad ajahetkepõhised varukoopiad.
- Haavatavuste seire ja teenuse enda jaoks koordineeritud avalikustamise kanal.
III lisa — Alltöötlejad
- Cloudflare, Inc. — servateenus (edge), Pages, D1 andmebaas, R2 varundussalvestus ja Access — Ameerika Ühendriigid / globaalne servavõrk.
- The Fly.io Company — konsoolirakenduse ja tõendihoidla majutamine — Euroopa Liit.
- Resend — tehingupõhine e-post — Ameerika Ühendriigid.
- PayPal — maksete töötlemine — Euroopa Liit / Ameerika Ühendriigid.
Kontakt
Küsimused käesoleva DPA kohta: connect@proofwright.eu.