Šis datu apstrādes līgums (“DAL”) ir daļa no līgumiskā ietvara starp MAINSYSTEMS, LDA. un katru UNOVOX klientu kopā ar pakalpojuma noteikumiem un piemērojamo Pasūtījumu. Attiecībā uz personas datiem, kas tiek apstrādāti Klienta vārdā, DAL prevalē pār noteikumiem. Parakstīt sagatavotu versiju var pieprasīt, rakstot uz dpo@mainsystems.pt.
1. Priekšmets un lomas
Šis DAL regulē personas datu apstrādi, ko MAINSYSTEMS, LDA. (“Apstrādātājs”) veic Klienta (“Pārzinis”) vārdā saistībā ar UNOVOX platformu saskaņā ar Regulas (ES) 2016/679 (“VDAR”) 28. pantu. Klients nosaka savu lietu datu apstrādes nolūkus un līdzekļus; MAINSYSTEMS apstrādā šos datus tikai saskaņā ar Klienta dokumentētajiem norādījumiem, tostarp platformā veiktajām konfigurācijām, ja vien to nepieprasa Savienības vai dalībvalsts tiesību akti; šādā gadījumā MAINSYSTEMS informē Klientu pirms apstrādes, ja vien tiesību akti šādu informēšanu neaizliedz.
2. Apstrādes apraksts
- Priekšmets: UNOVOX platformas mitināšana un nodrošināšana, tostarp ziņošanas portāls, lietu pārvaldība, saziņa, pārskati, tehniskais atbalsts un, ja Klients to ieslēdzis, AI aģenti.
- Ilgums: abonementa termiņš, kā arī 10. sadaļā norādītais atgūšanas un dzēšanas periods.
- Raksturs un nolūks: datu vākšana, glabāšana, organizēšana, aplūkošana, izpaušana Klientam un dzēšana tikai un vienīgi, lai nodrošinātu Klienta trauksmes celšanas kanāla un lietu pārvaldības darbību.
- Datu subjektu kategorijas: trauksmes cēlēji un citi ziņotāji, personas, par kurām ziņots, liecinieki un minētās trešās personas, kā arī Klienta pilnvarotie lietotāji.
- Datu kategorijas: identifikācijas un kontaktinformācijas dati, profesionālā informācija, ziņojumu saturs, sarakste un pielikumi, lietu pārvaldības ieraksti; atkarībā no iesniegtā tie var ietvert īpašu kategoriju datus (VDAR 9. pants) un datus par pārkāpumiem (VDAR 10. pants).
3. Klienta norādījumi
MAINSYSTEMS nekavējoties informē Klientu, ja pēc tā ieskata norādījums pārkāpj VDAR vai citas datu aizsardzības normas, un var apturēt šī norādījuma izpildi, līdz tas tiek apstiprināts vai grozīts. Klients apliecina, ka tā norādījumi ir likumīgi un ka tā noteiktajai apstrādei ir tiesiskais pamats.
4. Konfidencialitāte
MAINSYSTEMS nodrošina, ka personas, kuras ir pilnvarotas apstrādāt personas datus, ir uzņēmušās konfidencialitātes saistības vai uz tām attiecas atbilstošs likumā noteikts konfidencialitātes pienākums un ka piekļuve ir ierobežota līdz tam, kas ir stingri nepieciešams pakalpojuma sniegšanai, aizsardzībai un atbalstam. Trauksmes celšanas kontekstā konfidencialitāte aptver jo īpaši trauksmes cēlēja identitāti un informāciju, no kuras to var izsecināt, saskaņā ar Direktīvas (ES) 2019/1937 16. pantu. Latvijas klientiem tas izriet no Trauksmes celšanas likuma 11. panta: pēc iesnieguma atzīšanas par trauksmes cēlēja ziņojumu iesniedzēja personas datus pseidonimizē (pirmā daļa), ziņojumam, tam pievienotajiem rakstveida vai lietiskajiem pierādījumiem un izskatīšanas materiāliem ir ierobežotas pieejamības informācijas statuss (otrā daļa), ikvienai personai, kas saņēmusi ziņojumu, ir pienākums nodrošināt pienācīgu datu aizsardzību (trešā daļa), un informāciju, kas atklāj identitāti, ir aizliegts izpaust bez trauksmes cēlēja piekrišanas, izņemot likumā noteiktos gadījumus (ceturtā daļa). Likuma 12. pants aizsargā arī tās personas identitāti, par kuru trauksmes cēlējs ziņojis.
5. Drošības pasākumi
MAINSYSTEMS piemēro riskam atbilstošus tehniskos un organizatoriskos pasākumus, kā to prasa VDAR 32. pants, un šīs versijas datumā tie ietver: piekļuves kontroli un Klienta noteiktas, uz lomām balstītas atļaujas; autentifikāciju ar šifrētu paroļu glabāšanu; piekļuvi platformai, izmantojot HTTPS savienojumus; katra klienta vides loģisko nodalīšanu; ziņotāju IP adrešu nereģistrēšanu ziņošanas portālā; darbības žurnālus pārvaldības zonā; regulāras rezerves kopijas; ievainojamību pārvaldību un incidentu novēršanas procedūras. Aktualizēts pasākumu apraksts ir pieejams pēc pieprasījuma un var mainīties ar nosacījumu, ka kopējais aizsardzības līmenis netiek būtiski samazināts.
6. Apakšapstrādātāji
Klients dod vispārēju atļauju izmantot apakšapstrādātājus mitināšanai un infrastruktūrai, saziņai, drošībai un, ja funkcija ir ieslēgta, AI pakalpojumiem. MAINSYSTEMS uztur attiecīgo apakšapstrādātāju sarakstu, kas Klientam pieejams pēc pieprasījuma, un saprātīgu laiku iepriekš informē Klientu par jebkādām būtiskām izmaiņām, dodot iespēju iebilst pamatotu iemeslu dēļ; ja saprātīgs risinājums netiek atrasts, Klients var izbeigt skarto pakalpojumu. MAINSYSTEMS līgumiski uzliek katram apakšapstrādātājam datu aizsardzības pienākumus, kas līdzvērtīgi šajā DAL noteiktajiem, un paliek atbildīgs Klienta priekšā par to izpildi.
7. Palīdzība Klientam
Ņemot vērā apstrādes raksturu, MAINSYSTEMS ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem un platformas funkcijām sniedz Klientam saprātīgu palīdzību, lai: atbildētu uz datu subjektu pieprasījumiem; izpildītu VDAR 32. līdz 36. pantā noteiktos pienākumus, tostarp par drošību, pārkāpumu paziņošanu, novērtējumiem par ietekmi uz datu aizsardzību un iepriekšējām apspriedēm. Ja datu subjekts vēršas tieši pie MAINSYSTEMS par datiem, kas apstrādāti Klienta vārdā, MAINSYSTEMS bez nepamatotas kavēšanās pārsūta pieprasījumu Klientam un neatbild pēc būtības bez Klienta norādījuma, izņemot gadījumus, kad to prasa tiesību akti. Par palīdzību, kas pārsniedz pakalpojuma ietvaros saprātīgo, var tikt piemērota samērīga maksa.
8. Personas datu aizsardzības pārkāpumi
MAINSYSTEMS bez nepamatotas kavēšanās pēc tam, kad uzzinājis par personas datu aizsardzības pārkāpumu, kas skar Klienta vārdā apstrādātos datus, paziņo par to Klientam, sniedzot saprātīgi pieejamo informāciju par pārkāpuma raksturu, skarto datu subjektu un ierakstu kategorijām un aptuveno skaitu, iespējamajām sekām un veiktajiem vai ierosinātajiem pasākumiem, un papildinot informāciju, tiklīdz tā kļūst pieejama. Paziņošana uzraudzības iestādei un datu subjektiem ir Klienta kā pārziņa lēmums un atbildība; MAINSYSTEMS saprātīgi sadarbojas.
9. Starptautiska datu nosūtīšana
Dati tiek apstrādāti Eiropas Ekonomikas zonā. Jebkura nosūtīšana ārpus EEZ notiek tikai ar derīgu VDAR V nodaļas mehānismu (lēmumu par aizsardzības līmeņa pietiekamību, Eiropas Komisijas standarta līgumklauzulām ar papildu pasākumiem, ja tie nepieciešami, vai citu juridiski atzītu instrumentu) un tiek atspoguļota informācijā par apakšapstrādātājiem.
10. Atgriešana un dzēšana
Pēc pakalpojuma izbeigšanas un pēc Klienta izvēles MAINSYSTEMS atgriež personas datus, izmantojot pieejamās eksportēšanas funkcijas, 30 dienu atgūšanas periodā, ja vien Pasūtījumā nav noteikts cits periods, un pēc tam dzēš esošos datus un to kopijas, izņemot tiktāl, ciktāl to glabāšanu prasa Savienības vai dalībvalsts tiesību akti. Dzēšana no rezerves kopijām notiek drošos rotācijas ciklos. Klients atbild par to, lai pirms atgūšanas perioda beigām tiktu eksportēti trauksmes cēlēju ziņojumi un ar tiem saistītie materiāli, kas Klientam jāglabā saskaņā ar tam piemērojamo trauksmes celšanas regulējumu. Latvijas klientiem Trauksmes celšanas likums nenosaka konkrētu, skaitliski izteiktu ziņojumu glabāšanas termiņu privāto tiesību juridiskajām personām; trauksmes cēlēju kontaktpunkta publicētajās vadlīnijās, kas sagatavotas saskaņā ar likuma 8. panta otrās daļas 5. punktu, kompetentajām institūcijām norādīts piecu gadu glabāšanas termiņš, pēc kura par turpmāko glabāšanu lemj atbilstoši izskatīšanas rezultātam. Tāpēc Klients pats nosaka un pamato savus dzēšanas termiņus, ievērojot VDAR glabāšanas ierobežojuma principu.
11. Informācija un auditi
MAINSYSTEMS dara Klientam pieejamu informāciju, kas nepieciešama, lai pierādītu atbilstību VDAR 28. pantam, tostarp atbildes uz drošības anketām un piemēroto pasākumu dokumentāciju. Klients pats vai ar neatkarīga, konfidencialitātes saistībām pakļauta auditora starpniecību var veikt attiecīgo apstrādes darbību auditu, par to saprātīgi paziņojot iepriekš, ne biežāk kā reizi gadā, izņemot gadījumus, kad to prasa uzraudzības iestāde vai kad noticis būtisks pārkāpums, darba laikā un bez piekļuves citu klientu datiem. Audita izmaksas sedz Klients.
12. Atbildība un darbības termiņš
Pušu atbildība saskaņā ar šo DAL izriet no VDAR 82. panta un no ierobežojumiem, kas noteikti pakalpojuma noteikumos, ciktāl tie var tikt likumīgi piemēroti. Šis DAL ir spēkā tik ilgi, kamēr MAINSYSTEMS apstrādā personas datus Klienta vārdā, un jautājumos par personas datu apstrādi prevalē pār pretrunīgām noteikumu normām. Tam piemēro Portugāles tiesības.
13. Kontaktinformācija
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisabona, Portugāle
Privātums: dpo@mainsystems.pt
Vispārīgi jautājumi: info@mainsystems.pt
Tālrunis: +351 211 245 202