Šis Datu apstrādes līgums ir veidne, kas sagatavota 1click2open, un pirms paļaušanās uz to tas būtu jāpārskata kvalificētam juristam.
Šis Datu apstrādes līgums ("DPA") ir daļa no Noteikumiem un nosacījumiem starp jums ("Klients", pārzinis) un 1click2open ("Proofwright", apstrādātājs), un tas ir piemērojams, ja Proofwright apstrādā personas datus Klienta vārdā — piemēram, datus par Klienta paša klientu vietnēm, kas ievadītas konsolē. Tas atspoguļo ES Vispārīgās datu aizsardzības regulas (GDPR) 28. pantu.
1. Lomas un darbības joma
Klients ir pārzinis (vai apstrādātājs, kas rīkojas savu klientu vārdā), un Proofwright ir apstrādātājs. Katra puse ievēros piemērojamos datu aizsardzības tiesību aktus. Apstrādes priekšmets, ilgums, raksturs, mērķis, datu veidi un datu subjektu kategorijas ir izklāstīti I pielikumā.
2. Apstrādātāja pienākumi
Proofwright:
- Apstrādās personas datus tikai saskaņā ar Klienta dokumentētiem norādījumiem (tostarp, kā izklāstīts Noteikumos un šajā DPA), ja vien to neprasa likums; šādā gadījumā tas informēs Klientu, ja tas ir atļauts.
- Nodrošinās, ka personas, kuras ir pilnvarotas apstrādāt datus, ir apņēmušās ievērot konfidencialitāti.
- Īstenos II pielikumā izklāstītos tehniskos un organizatoriskos pasākumus (32. pants).
- Ciktāl saprātīgi iespējams, palīdzēs Klientam atbildēt uz datu subjektu pieprasījumiem un pildīt tā pienākumus saskaņā ar 32.–36. pantu (drošība, pārkāpumu paziņošana, ietekmes novērtējumi).
- Pēc Klienta izvēles dzēsīs vai atgriezīs personas datus pakalpojumu sniegšanas beigās un dzēsīs esošās kopijas, ja vien glabāšanu neprasa likums.
- Darīs pieejamu informāciju, kas saprātīgi nepieciešama, lai pierādītu atbilstību, un ļaus veikt auditus saskaņā ar 6. sadaļu.
3. Apakšapstrādātāji
Klients dod vispārēju pilnvarojumu Proofwright piesaistīt III pielikumā uzskaitītos apakšapstrādātājus Pakalpojuma nodrošināšanai. Proofwright uzliek katram apakšapstrādātājam datu aizsardzības pienākumus, kas nav mazāk aizsargājoši par šo DPA, un paliek atbildīgs par to darbību. Proofwright paziņos vismaz 30 dienas iepriekš (pa e-pastu vai šajā lapā), pirms pievieno vai aizstāj apakšapstrādātāju; šajā laikā Klients var iebilst pamatotu datu aizsardzības apsvērumu dēļ.
4. Drošība
Proofwright uztur II pielikumā aprakstītos tehniskos un organizatoriskos pasākumus, tostarp šifrēšanu pārsūtīšanas laikā, jauktus (hashed) piekļuves datus, piekļuves kontroli, nomnieku (tenant) izolāciju, pieprasījumu ātruma ierobežošanu, pret viltojumiem aizsargātu pierādījumu žurnālēšanu un ārpus vietas izvietotas dublējumkopijas.
5. Personas datu pārkāpumi
Proofwright bez nepamatotas kavēšanās un jebkurā gadījumā 72 stundu laikā pēc tam, kad tas ir kļuvis zināms, paziņos Klientam par personas datu pārkāpumu, kas skar Klienta datus, sniedzot saprātīgi pieejamo informāciju, lai palīdzētu Klientam izpildīt savus pienākumus.
6. Auditi
Proofwright darīs pieejamu informāciju, kas nepieciešama atbilstības pierādīšanai, un, saņemot saprātīgu iepriekšēju paziņojumu un ievērojot konfidencialitāti, ļaus Klientam vai tā pilnvarotam revidentam veikt auditus (tostarp pārbaudes) ne biežāk kā reizi gadā, ja vien to neprasa uzraudzības iestāde.
7. Starptautiskā datu nodošana
Ja apstrāde ietver personas datu nodošanu ārpus Eiropas Ekonomikas zonas, puses paļaujas uz Eiropas Komisijas Standarta līguma klauzulām (Lēmums 2021/914), kas iekļautas ar atsauci un papildinātas ar pielikumos norādīto informāciju, un/vai citiem derīgiem datu nodošanas mehānismiem.
8. Atbildība un termiņš
Katras puses atbildība saskaņā ar šo DPA ir pakļauta Noteikumos noteiktajiem ierobežojumiem. Šis DPA paliek spēkā tik ilgi, kamēr Proofwright apstrādā personas datus Klienta vārdā.
I pielikums — Apstrādes informācija
- Priekšmets: Proofwright CRA gatavības un pierādījumu Pakalpojuma sniegšana.
- Ilgums: Klienta abonementa termiņš plus glabāšanas periods, kas norādīts Privātuma politikā.
- Raksturs un mērķis: mitināšana, inventarizācija, analīze, uzraudzība un pierādījumu ģenerēšana, lai atbalstītu Klienta CRA pienācīgas rūpības procesu.
- Datu subjekti: Klienta personāls un, ja Klients tādus datus ievada, tā galaklientu personāls (piemēram, vietņu administratori, drošības kontaktpersonas).
- Datu kategorijas: vārdi, darba e-pasta adreses, konta piekļuves dati, vietņu un komponentu identifikatori, IP adreses un jebkuri personas dati, kas ietverti iesniegtajos SBOM, atbalsta ziņojumos vai konfigurācijā. Pakalpojums nav paredzēts īpašo kategoriju datiem.
II pielikums — Tehniskie un organizatoriskie pasākumi
- Datu šifrēšana pārsūtīšanas laikā (TLS); piekļuves dati tiek glabāti jaukti (hashed).
- Stingra vairāku nomnieku (multi-tenant) izolācija; katra lasīšana un rakstīšana ir piesaistīta īpašumtiesībām.
- Uz lomām balstīta piekļuves kontrole un vismazāko privilēģiju principa administratora piekļuves ierobežošana.
- Pieprasījumu ātruma ierobežošana un aizsardzība pret ļaunprātīgu izmantošanu autentifikācijas un publiskajos galapunktos.
- Pret viltojumiem aizsargāta, ar jaucējvērtību aizzīmogota pierādījumu žurnālēšana.
- Nepārtrauktas, ārpus vietas izvietotas, konkrētā laika momenta (point-in-time) pierādījumu krātuves dublējumkopijas.
- Ievainojamību uzraudzība un koordinētas informācijas atklāšanas kanāls pašam Pakalpojumam.
III pielikums — Apakšapstrādātāji
- Cloudflare, Inc. — malas (edge) infrastruktūra, Pages, D1 datubāze, R2 dublējumu krātuve un Access — Amerikas Savienotās Valstis / globālā malas infrastruktūra.
- The Fly.io Company — konsoles lietojumprogrammas un pierādījumu krātuves mitināšana — Eiropas Savienība.
- Resend — transakciju e-pasts — Amerikas Savienotās Valstis.
- PayPal — maksājumu apstrāde — Eiropas Savienība / Amerikas Savienotās Valstis.
Kontaktinformācija
Jautājumi par šo DPA: connect@proofwright.eu.