Datu apstrādes līgums (DPA)
Šis Datu apstrādes līgums (“DPA”) ir daļa no Pakalpojumu sniegšanas noteikumiem starp OrderSilo (“mēs”, “mūs”, “Apstrādātājs”) un klienta juridisko personu, kas ir reģistrējusies OrderSilo platformā vai to abonējusi (“Klients”, “Pārzinis”). Tas ir piemērojams ikreiz, kad OrderSilo Klienta vārdā apstrādā personas datus, sniedzot pasūtījumu ar apmaksu piegādes brīdī (COD) pārvaldības Pakalpojumu, un atspoguļo ES Vispārīgās datu aizsardzības regulas (“VDAR”) 28. panta prasības. Izmantojot Pakalpojumu, pieņemot mūsu Pakalpojumu sniegšanas noteikumus vai noslēdzot pasūtījuma veidlapu, kurā ir atsauce uz šo DPA, Klients un OrderSilo piekrīt tālāk izklāstītajiem noteikumiem.
1. Definīcijas
Šīs DPA izpratnē terminiem “personas dati”, “apstrāde”, “pārzinis”, “apstrādātājs”, “datu subjekts”, “personas datu aizsardzības pārkāpums” un “uzraudzības iestāde” ir VDAR dotā nozīme. Turklāt:
- “Līgums” nozīmē pakalpojumu sniegšanas noteikumus, jebkuru pasūtījuma veidlapu un šo DPA kopā.
- “Klienta dati” ir personas dati, ko Klients vai tā pilnvarotie lietotāji iesniedz Pakalpojumā vai tiek ģenerēti Pakalpojumā, tostarp galaklienta pasūtījuma dati.
- “Pakalpojums” ir OrderSilo COD pasūtījumu pārvaldības platforma, informācijas panelis, API un saistītie pakalpojumi.
- “Apakšapstrādātājs” ir jebkura trešā puse, kuru OrderSilo ir piesaistījis Klienta datu apstrādei, lai nodrošinātu Pakalpojumu.
2. Pušu lomas
Klienta datiem, kas attiecas uz Klienta gala klientiem (vārdi, tālruņu numuri, piegādes adreses, pasūtījuma informācija un saistītie lauki, kas iesniegti, izmantojot Klienta galvenās lapas, veikalu skatlogus vai integrācijas), Klients darbojas kā datu pārzinis, un OrderSilo darbojas kā datu apstrādātājs, apstrādājot šos datus tikai saskaņā ar Klienta dokumentētiem norādījumiem Pakalpojuma sniegšanai.
Konta un darbvietas datiem, kas attiecas uz Klienta personālu (kontu īpašniekiem, komandas locekļiem, norēķinu kontaktpersonām), OrderSilo parasti darbojas kā neatkarīgs pārzinis, kā aprakstīts mūsu Privātuma politikā, izņemot gadījumus, kad puses rakstiski vienojas citādi.
Šī DPA attiecas tikai tiktāl, ciktāl OrderSilo apstrādā personas datus kā apstrādātājs Klienta vārdā.
3. Klienta norādījumi
OrderSilo apstrādās Klienta datus tikai saskaņā ar Klienta dokumentētiem norādījumiem, tostarp saskaņā ar Līgumā noteiktajiem, kā tos Klients ir konfigurējis Pakalpojumā (piemēram, domēni, krāpšanas noteikumi un kurjerpasta iestatījumi), kā arī vajadzības gadījumā, lai nodrošinātu atbilstību ES vai dalībvalsts tiesību aktiem, ja vien šādi tiesību akti neaizliedz izpaust.
Klients ir atbildīgs par savu norādījumu likumību un par to, lai nodrošinātu, ka tai ir derīgs juridiskais pamats un, ja nepieciešams, atbilstoši gala klientu paziņojumi un piekrišana iesniegt savus datus Pakalpojumā.
Ja OrderSilo uzskatīs, ka norādījums pārkāpj GDPR vai citus piemērojamos datu aizsardzības likumus, mēs bez liekas kavēšanās informēsim Klientu.
4. Personāla konfidencialitāte
OrderSilo nodrošina, ka personālam, kas ir pilnvarots apstrādāt Klientu datus, ir saistoši atbilstoši konfidencialitātes pienākumi neatkarīgi no tā, vai tas ir līgumā vai likumā, un viņi saņem apmācību atbilstoši viņu lomai personas datu apstrādē.
5. Apstrādes drošība
Ņemot vērā jaunākos sasniegumus, ieviešanas izmaksas un apstrādes veidu, apjomu, kontekstu un mērķus, kā arī risku datu subjektiem, OrderSilo īsteno atbilstošus tehniskos un organizatoriskos pasākumus, tostarp:
- Personas datu šifrēšana tranzītā, izmantojot modernu TLS.
- Klientu darbvietu savstarpēja izolācija, kas nodrošināta infrastruktūras un datubāzes līmenī.
- Piekļuves kontrole, kas ierobežo personāla piekļuvi Klienta datiem, pamatojoties uz nepieciešamību zināt.
- Mūsu API un skriptu tagu integrācijas ietvaros iesniegto pasūtījumu datu kriptogrāfiskā verifikācija (HMAC parakstīšana).
- Būtisku sistēmas un kontu darbību reģistrēšana un uzraudzība.
- Regulāra drošības prakses pārskatīšana saskaņā ar šīs DPA 2. pielikumu.
- Dokumentēta incidentu reaģēšanas politika, kas nosaka drošības incidentu atklāšanu, ierobežošanu un paziņošanu par tiem.
6. Apakšprocesori
Klients pilnvaro OrderSilo piesaistīt Apakšapstrādātājus, lai nodrošinātu Pakalpojumu, tostarp mitināšanas, e-pasta piegādes, analītikas un maksājumu infrastruktūras nodrošinātājus. Kategoriju kopsavilkums ir sniegts 3. pielikumā.
OrderSilo uzliek datu aizsardzības pienākumus katram Apakšapstrādātājam, kas būtībā ir līdzīgs šajā DPA noteiktajiem, izmantojot rakstiskus līgumus, kas atbilst GDPR 28. panta 4. punktam.
OrderSilo ir atbildīgs Klienta priekšā par Apakšapstrādātāja datu aizsardzības saistību izpildi.
OrderSilo pēc pieprasījuma nodrošinās atjauninātu, nosauktu Apakšapstrādātāju sarakstu, izmantojot e-pasta adresi hello@ordersilo.app, un savlaicīgi informēs Klientu par jebkuru plānoto Apakšapstrādātāja pievienošanu vai nomaiņu, kas ietver Klienta datu apstrādi, ļaujot Klientam iebilst, pamatojoties uz saprātīgiem datu aizsardzības apsvērumiem. Ja puses nevar atrisināt iebildumu, Klients var pārtraukt ietekmēto Pakalpojuma daļu.
7. Starptautiskā datu pārsūtīšana
OrderSilo galvenokārt uzglabā un apstrādā klientu datus Eiropas Ekonomikas zonā (EEZ) — pašlaik AWS Frankfurt (eu-central-1).
Ja Apakšapstrādātājs vai integrētais pakalpojums (piemēram, reklāmas vai analītikas platforma, ko klients nodrošina) ietver personas datu pārsūtīšanu ārpus EEZ, OrderSilo paļaujas uz Eiropas Komisijas lēmumu par atbilstību, līguma standartklauzulām (2021/914/ES) vai citu likumīgu pārsūtīšanas mehānismu un pēc pieprasījuma sniegs informāciju.
8. Palīdzība ar datu subjekta tiesībām
Ņemot vērā apstrādes raksturu, OrderSilo sniegs Klientam saprātīgu palīdzību, izmantojot atbilstošus tehniskos un organizatoriskos pasākumus, lai ļautu Klientam atbildēt uz datu subjektu pieprasījumiem, kuri izmanto savas VDAR tiesības (piekļuve, labošana, dzēšana, ierobežošana, pārnesamība un iebildumi).
Ja datu subjekts tieši sazinās ar OrderSilo saistībā ar Klienta kontrolētajiem galaklienta datiem, mēs bez liekas kavēšanās nosūtīsim pieprasījumu Klientam un sniegsim saprātīgu atbalstu.
9. Paziņojums par personas datu aizsardzības pārkāpumiem
OrderSilo informēs Klientu bez nepamatotas kavēšanās un jebkurā gadījumā 72 stundu laikā pēc tam, kad ir apstiprināts personas datu pārkāpums, kas ietekmē Klienta datus, kurus OrderSilo apstrādā kā apstrādātājs.
Paziņojumā tiks aprakstīts, ciktāl tas ir zināms, pārkāpuma raksturs, skarto datu subjektu un ierakstu kategorijas un aptuvenais skaits, iespējamās sekas un pasākumi, kas veikti vai ierosināti, lai novērstu pārkāpumu un mazinātu tā sekas.
OrderSilo nodrošinās saprātīgu sadarbību un informāciju, lai palīdzētu Klientam izpildīt savus paziņošanas pienākumus saskaņā ar GDPR 33. un 34. pantu.
Lai ziņotu par iespējamu drošības incidentu, sazinieties ar hello@ordersilo.app. Lai iegūtu sīkāku informāciju, skatiet mūsu politiku reaģēšanai uz incidentiem.
10. Ietekmes uz datu aizsardzību novērtējumi
OrderSilo sniegs pamatoti pieprasītu informāciju par Pakalpojumu, lai palīdzētu Klientam veikt datu aizsardzības ietekmes novērtējumu (DPIA) vai konsultēties ar uzraudzības iestādi, ja šāda palīdzība ir nepieciešama saskaņā ar GDPR 35. un 36. pantu un mums ir saprātīgi pieejama.
11. Revīzijas un atbilstība
OrderSilo darīs pieejamu Klientam informāciju, kas ir pamatoti nepieciešama, lai pierādītu atbilstību šai DPA, tostarp atbildot uz pamatotiem rakstiskiem informācijas pieprasījumiem.
Ja šāda informācija nav pietiekama, Klients (vai neatkarīgs, abpusēji saskaņots trešās puses auditors, kuram ir pienākums ievērot konfidencialitāti) var veikt OrderSilo attiecīgo datu apstrādes darbību auditu ne biežāk kā reizi 12 mēnešu periodā, ja nav personas datu aizsardzības pārkāpuma vai normatīvo aktu prasības, iepriekš rakstiski paziņojot, saskaņotā apjomā un Klientam sedzot savas izmaksas. Auditi jāveic darba laikā, un tie nedrīkst nepamatoti traucēt OrderSilo darbību vai apdraudēt citu klientu konfidencialitāti vai drošību.
12. Klienta datu atgriešana un dzēšana
Pēc Līguma izbeigšanas vai termiņa beigām un pēc Klienta rakstiska pieprasījuma, kas iesniegts 30 dienu laikā no attiecīgā datuma, OrderSilo dzēsīs Klienta vārdā apstrādātos Klienta datus vai, ja tas ir tehniski iespējams un pieprasīts, atdos tos Klientam. Izņēmums ir apjoms, kādā piemērojamie tiesību akti prasa datus saglabāt (piemēram, norēķinu, nodokļu vai grāmatvedības ierakstus); šādā gadījumā OrderSilo glabāšanas periodā turpinās aizsargāt šos datus saskaņā ar šo DPA un pēc tam tos dzēsīs.
13. Atbildība
Uz katras puses atbildību, kas izriet no šī DPA vai saistībā ar to, attiecas pakalpojumu sniegšanas noteikumos noteiktie atbildības ierobežojumi un izslēgšana. Nekas šajā DPA neatbrīvo nevienu no pusēm no tās tiešajiem pienākumiem un atbildības saskaņā ar VDAR.
14. Termiņš un izbeigšana
Šis DPA stājas spēkā datumā, kad Klients pirmo reizi piekrīt pakalpojumu sniegšanas noteikumiem vai izpilda pasūtījuma veidlapu, kurā uz tiem ir atsauce, un ir spēkā tik ilgi, kamēr OrderSilo apstrādā Klienta datus kā apstrādātājs Klienta vārdā neatkarīgi no Līguma izbeigšanas, līdz šāda apstrāde beidzas.
15. Prioritātes kārtība un regulējošās tiesības
Šis DPA ir daļa no pakalpojumu sniegšanas noteikumiem, tostarp to regulējošie tiesību akti un strīdu izšķiršanas noteikumi, un tos regulē. Ja rodas pretrunas starp šo DPA un pakalpojumu sniegšanas noteikumiem attiecībā uz personas datu apstrādi, šī DPA ir noteicošā.
16. Kā šis DPA attiecas uz jums
Šis DPA automātiski attiecas uz visiem klientiem, atsaucoties uz pakalpojumu sniegšanas noteikumiem, un tam nav nepieciešams atsevišķs paraksts. Ja jūsu organizācijai ir nepieciešama līdzparakstīta kopija iekšējās atbilstības, iepirkuma vai piegādātāja riska nolūkos, pieprasiet to pa e-pastu hello@ordersilo.app, un mēs nodrošināsim parakstāmu versiju, kas atspoguļo iepriekš minētos noteikumus.
1. pielikums — Sīkāka informācija par apstrādi
Šajā pielikumā ir aprakstīta apstrāde, ko veic OrderSilo kā apstrādātājs Klienta vārdā, kā noteikts GDPR 28. panta 3. punktā.
- Priekšmets: OrderSilo COD pasūtījumu pārvaldības pakalpojuma nodrošināšana, tostarp pasūtījumu pieņemšana, krāpšanas vērtēšana, kurjera statusa izsekošana, ziņošana un reklāmas attiecināšana.
- Ilgums: uz Līguma darbības laiku un mūsu Privātuma politikā aprakstīto glabāšanas periodu, ja vien tas nav dzēsts agrāk pēc Klienta pieprasījuma.
- Būtība un mērķis: Klienta datu vākšana, glabāšana, organizēšana, izguve, izmantošana un dzēšana Pakalpojuma darbības nodrošināšanai, tostarp pasūtījumu dublēšanas noņemšana, krāpšanas un ļaunprātīgas izmantošanas atklāšana, kā arī atskaišu un analītikas ģenerēšana Klientam.
- Datu subjektu kategorijas: Klienta gala klienti, kas veic COD pasūtījumus; Klienta pilnvarotie lietotāji un komandas locekļi.
- Personas datu kategorijas: galaklienta vārds, tālruņa numurs, piegādes adrese, pasūtījuma un produkta informācija, pasūtījuma statuss un, ja tas ir konfigurēts, krāpšanas indikatori, reklāmas klikšķu identifikatori un attiecinājuma metadati; konta īpašnieka vārds, e-pasts un loma.
2. pielikums — Tehniskie un organizatoriski drošības pasākumi
- Transit šifrēšana (TLS) visiem datiem, kas pārvietojas starp Klienta galvenajām lapām, Pakalpojumu un Klienta pārlūkprogrammu.
- Datu bāzes līmeņa nomnieka izolācija starp klientu darbvietām.
- Uz lomu balstīta piekļuves kontrole OrderSilo personālam un paša Klienta komandas locekļiem Pakalpojumā.
- Ar HMAC parakstīta un pret atkārtotu atskaņošanu aizsargāta pasūtījumu saņemšana, kā arī domēnam piesaistīta skripta taga integrācija.
- Likmes ierobežošana un automatizēta robotu/surogātpasta trafika noteikšana.
- Auditējama būtisku konta, pasūtījumu un konfigurācijas izmaiņu reģistrēšana.
- Hostings ES (AWS Frankfurt, eu-central-1) ar pakalpojumu sniedzēja līmeņa fiziskās un infrastruktūras drošības kontroli.
- Dokumentētas reaģēšanas uz incidentiem un personas datu aizsardzības pārkāpuma paziņošanas procedūras.
- Periodiska piekļuves, konfigurācijas un drošības prakses pārskatīšana.
3. pielikums — Apakšprocesoru kategorijas
Pakalpojuma sniegšanai OrderSilo piesaista apakšapstrādātājus šādās kategorijās. Pašreizējais saraksts ar nosaukumu ir pieejams pēc pieprasījuma, izmantojot adresi hello@ordersilo.app.
- Mākoņu mitināšana un infrastruktūra (ES reģions).
- Darījumu un mārketinga e-pasta piegāde.
- Maksājumu apstrāde un rēķinu izrakstīšana (Merchant of Record).
- Vietņu un produktu analīze.
- Klientu atbalsts un komunikācijas rīki.
Šis DPA ir iekļauts mūsu pakalpojumu sniegšanas noteikumos ar atsauci, un, lai tas stātos spēkā, nav nepieciešams atsevišķs paraksts. Saistītie dokumenti: Privātuma politika, GDPR informācija un incidentu reaģēšanas politika. Vai jums ir jautājumi par šo DPA? Sazinieties ar mums hello@ordersilo.app.
