Käesolev isikuandmete töötlemise leping on osa MAINSYSTEMS, LDA. ja iga UNOVOX-i kliendi vahelisest lepingulisest raamistikust koos teenusetingimustega ja kohaldatava tellimusega. Kliendi nimel töödeldavate isikuandmete osas on käesolev leping teenusetingimuste suhtes ülimuslik. Allkirjastatava versiooni saab küsida aadressil dpo@mainsystems.pt.
1. Ese ja rollid
Käesolev leping reguleerib isikuandmete töötlemist, mida MAINSYSTEMS, LDA. („volitatud töötleja”) teeb kliendi („vastutav töötleja”) nimel seoses UNOVOX-i platvormiga, Euroopa Parlamendi ja nõukogu määruse (EL) 2016/679 („isikuandmete kaitse üldmäärus”) artikli 28 alusel. Klient määrab oma juhtumiandmete töötlemise eesmärgid ja vahendid; MAINSYSTEMS töötleb neid andmeid üksnes kliendi dokumenteeritud juhiste alusel, sealhulgas platvormis tehtud seadistuste alusel, välja arvatud juhul, kui seda nõuab liidu või liikmesriigi õigus; sellisel juhul teavitab MAINSYSTEMS klienti enne töötlemist, kui seadus sellist teavitamist ei keela.
2. Töötlemise kirjeldus
- Ese: UNOVOX-i platvormi majutamine ja osutamine, sealhulgas teavitusportaal, juhtumihaldus, suhtlus, aruandlus, tehniline tugi ning kliendi soovil sisse lülitatud tehisaru agendid.
- Kestus: tellimuse tähtaeg ning punktis 10 nimetatud taastamis- ja kustutamisperiood.
- Laad ja eesmärk: andmete kogumine, salvestamine, korrastamine, lugemine, kliendile avaldamine ja kustutamine üksnes kliendi rikkumisest teavitamise kanali ja juhtumihalduse toimimiseks.
- Andmesubjektide kategooriad: teavitajad, puudutatud isikud, tunnistajad ja nimetatud kolmandad isikud; kliendi volitatud kasutajad.
- Andmete kategooriad: identifitseerimis- ja kontaktandmed, kutsealane teave, rikkumisteate sisu, sõnumid ja manused, juhtumihalduse dokumendid; need võivad sõltuvalt esitatust sisaldada eriliiki isikuandmeid (üldmääruse artikkel 9) ja süüteoga seotud andmeid (üldmääruse artikkel 10).
3. Kliendi juhised
MAINSYSTEMS teavitab klienti viivitamata, kui tema hinnangul rikub juhis isikuandmete kaitse üldmäärust või muid andmekaitsesätteid, ja võib selle juhise täitmise peatada kuni juhise kinnitamise või muutmiseni. Klient kinnitab, et tema juhised on õiguspärased ja et tal on tema määratud töötlemiseks õiguslik alus.
4. Konfidentsiaalsus
MAINSYSTEMS tagab, et isikuandmeid töötlema volitatud isikud on võtnud endale konfidentsiaalsuskohustuse või neil on asjakohane seadusjärgne saladuse hoidmise kohustus ning et juurdepääs piirdub sellega, mis on rangelt vajalik teenuse osutamiseks, kaitsmiseks ja toetamiseks. Rikkumisest teavitamise kontekstis hõlmab konfidentsiaalsus eelkõige teavitajate isikut ja teavet, millest selle saab tuletada, kooskõlas direktiivi (EL) 2019/1937 artikliga 16 ja kliendi suhtes kohaldatava riigisisese õigusega. Eestis tagab tööalasest Euroopa Liidu õiguse rikkumisest teavitaja kaitse seadus (TÕRTKS) rikkumisest teavitamise fakti konfidentsiaalsuse; teavitaja isiku võib üldjuhul avaldada üksnes tema kirjalikul nõusolekul ning rikkumisteate sisu kasutatakse ainult järelmeetmete rakendamise eesmärgil.
5. Turvameetmed
MAINSYSTEMS rakendab üldmääruse artiklis 32 nõutud riskile vastavaid tehnilisi ja korralduslikke meetmeid, sealhulgas käesoleva versiooni seisuga: juurdepääsukontrollid ja kliendi määratud rollipõhised õigused; autentimine paroolide krüpteeritud salvestamisega; juurdepääs platvormile HTTPS-ühenduste kaudu; iga kliendi keskkonna loogiline eraldamine; teavitajate IP-aadresside logimise puudumine teavitusportaalis; tegevuslogid halduskeskkonnas; korrapärased varukoopiad; haavatavuste haldamine ja intsidentidele reageerimise kord. Meetmete ajakohastatud kirjeldus on taotluse korral kättesaadav ja võib areneda, tingimusel et üldine kaitsetase oluliselt ei vähene.
6. Alltöötlejad
Klient annab üldise loa kasutada alltöötlejaid majutuse ja taristu, side, turvalisuse ning sisse lülitamise korral tehisaruteenuste jaoks. MAINSYSTEMS peab asjakohaste alltöötlejate loetelu, mis on kliendile taotluse korral kättesaadav, ning teavitab klienti mõistliku etteteatamisega igast olulisest muudatusest, andes võimaluse esitada õigustatud alusel vastuväide; mõistliku lahenduse puudumisel võib klient mõjutatud teenuse lõpetada. MAINSYSTEMS paneb igale alltöötlejale lepinguga andmekaitsekohustused, mis on samaväärsed käesolevas lepingus sätestatutega, ja vastutab kliendi ees nende täitmise eest.
7. Abi kliendile
Arvestades töötlemise laadi, osutab MAINSYSTEMS kliendile mõistlikku abi asjakohaste tehniliste ja korralduslike meetmete ning platvormi funktsioonide kaudu, et: vastata andmesubjektide taotlustele; täita üldmääruse artiklites 32 kuni 36 sätestatud kohustusi, sealhulgas turvalisus, rikkumisest teavitamine, mõjuhinnangud ja eelnevad konsulteerimised. Kui andmesubjekt pöördub kliendi nimel töödeldavate andmete asjus otse MAINSYSTEMS-i poole, edastab MAINSYSTEMS taotluse kliendile põhjendamatu viivituseta ega vasta sisuliselt ilma kliendi juhiseta, välja arvatud juhul, kui seadus seda nõuab. Abi, mis ületab teenuse raames mõistlikku ulatust, võidakse tasustada mõistliku hinnaga.
8. Isikuandmetega seotud rikkumised
MAINSYSTEMS teavitab klienti põhjendamatu viivituseta pärast seda, kui on teada saanud kliendi nimel töödeldavaid andmeid mõjutavast isikuandmetega seotud rikkumisest, esitades mõistlikult kättesaadava teabe rikkumise laadi, puudutatud andmesubjektide ja kirjete kategooriate ja ligikaudse arvu, tõenäoliste tagajärgede ning võetud või kavandatud meetmete kohta, ning täiendab teavet selle laekumisel. Järelevalveasutuse ja andmesubjektide teavitamine on vastutava töötlejana kliendi otsus ja vastutus; MAINSYSTEMS teeb mõistlikku koostööd.
9. Rahvusvahelised edastamised
Andmeid töödeldakse Euroopa Majanduspiirkonnas. Iga edastamine väljapoole Euroopa Majanduspiirkonda toimub üksnes üldmääruse V peatükis sätestatud kehtiva mehhanismi alusel (kaitse piisavuse otsus, Euroopa Komisjoni lepingu tüüptingimused koos vajaduse korral täiendavate meetmetega või muu õiguslikult tunnustatud instrument) ja kajastub alltöötlejate teabes.
10. Tagastamine ja kustutamine
Teenuse lõppemisel ja kliendi valikul tagastab MAINSYSTEMS isikuandmed olemasolevate ekspordifunktsioonide kaudu 30-päevase taastamisperioodi jooksul, kui tellimus ei sätesta teistsugust perioodi, ning kustutab seejärel olemasolevad andmed ja koopiad, välja arvatud ulatuses, milles liidu või liikmesriigi õigus nõuab nende säilitamist. Varukoopiatest kustutamine toimub turvaliste rotatsiooniperioodide jooksul. Klient vastutab selle eest, et enne taastamisperioodi lõppu eksporditakse rikkumisteadete register, mida ta peab tema suhtes kohaldatava rikkumisest teavitamise õiguse alusel säilitama; Eestis sätestab TÕRTKS § 12 lõige 3, et rikkumisteadet säilitatakse kolm aastat sama seaduse § 11 lõikes 4 nimetatud tagasiside andmisest arvates.
11. Teave ja auditid
MAINSYSTEMS teeb kliendile kättesaadavaks teabe, mis on vajalik üldmääruse artiklis 28 sätestatud kohustuste täitmise tõendamiseks, sealhulgas vastused turvaküsimustikele ja rakendatud meetmete dokumentatsiooni. Klient võib mõistliku etteteatamisega läbi viia või volitada konfidentsiaalsuskohustusega sõltumatut audiitorit läbi viima asjakohaste töötlemistoimingute auditit, mitte rohkem kui üks kord aastas, välja arvatud juhul, kui seda nõuab järelevalveasutus või see järgneb olulisele rikkumisele, tööajal ja ilma juurdepääsuta teiste klientide andmetele. Auditi kulud kannab klient.
12. Vastutus ja kehtivus
Poolte vastutus käesoleva lepingu alusel järgib üldmääruse artiklit 82 ja teenusetingimustes sätestatud piiranguid ulatuses, milles need saavad õiguspäraselt kohalduda. Käesolev leping kehtib nii kaua, kui MAINSYSTEMS töötleb isikuandmeid kliendi nimel, ja on isikuandmete töötlemise küsimustes ülimuslik teenusetingimuste vastuoluliste sätete suhtes. Lepingule kohaldatakse Portugali õigust ja pädevad on Lissaboni kohtud Portugalis.
13. Kontakt
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Privaatsus: dpo@mainsystems.pt
Üldine: info@mainsystems.pt
Telefon: +351 211 245 202