Ta Pogodba o obdelavi podatkov (»POP«) je del pogodbenega okvira med MAINSYSTEMS, LDA. in vsako Stranko UNOVOX, skupaj s Pogoji uporabe in uporabnim Naročilom. V zadevah obdelave osebnih podatkov v imenu Stranke POP prevlada nad Pogoji. Podpisljivo različico lahko zahtevate na dpo@mainsystems.pt.
1. Predmet in vloge
Ta POP ureja obdelavo osebnih podatkov, ki jo izvaja MAINSYSTEMS, LDA. (»Obdelovalec«) v imenu Stranke (»Upravljavec«) v okviru zagotavljanja platforme UNOVOX, v skladu z 28. členom Uredbe (EU) 2016/679 (»GDPR«) in ZVOP-2. Stranka določa namene in sredstva obdelave podatkov svojih primerov; MAINSYSTEMS te podatke obdeluje samo na podlagi dokumentiranih navodil Stranke, vključno s konfiguracijami, izvedenimi na platformi, razen kadar to zahteva pravo Unije ali nacionalno pravo; v tem primeru bo pred obdelavo obvestila Stranko, razen če zakon tako obveščanje prepoveduje.
2. Opis obdelave
- Predmet: gostovanje in zagotavljanje platforme UNOVOX, vključno s portalom za prijave, upravljanjem primerov, komunikacijami, poročili, tehnično podporo in, kadar jih Stranka aktivira, Agenti AI.
- Trajanje: čas naročnine, podaljšan za obdobje obnovitve in izbrisa iz 10. razdelka.
- Narava in namen: zbiranje, hramba, urejanje, vpogled, posredovanje Stranki in izbris podatkov, izključno za delovanje kanala za prijave in upravljanja primerov Stranke.
- Kategorije posameznikov: osebe, ki prijavljajo, osebe, na katere se prijava nanaša, priče in omenjene tretje osebe; pooblaščeni uporabniki Stranke.
- Kategorije podatkov: identifikacija in kontakt, poklicne informacije, vsebina prijav, sporočila in priloge, zapisi upravljanja primerov; lahko vključujejo posebne vrste podatkov (9. člen GDPR) in podatke o kršitvah (10. člen GDPR), odvisno od oddanega.
3. Navodila Stranke
MAINSYSTEMS bo nemudoma obvestil Stranko, če po njegovi presoji navodilo krši GDPR ali drugo določbo o varstvu podatkov, in lahko do potrditve ali spremembe navodila začasno ustavi njegovo izvršitev. Stranka zagotavlja, da so njena navodila zakonita in da ima pravno podlago za obdelavo, ki jo določi.
4. Zaupnost
MAINSYSTEMS zagotavlja, da so osebe, pooblaščene za obdelavo osebnih podatkov, prevzele zaupnostno zavezo ali jih zavezujejo ustrezne zakonske zaupnostne obveznosti ter da je dostop omejen na strogo potrebno za zagotavljanje, zaščito in podporo storitve. V kontekstu kanalov za prijave zaupnost zajema zlasti identiteto oseb, ki prijavljajo, in informacije, iz katerih jo je mogoče izpeljati, v skladu z ZZPri.
5. Varnostni ukrepi
MAINSYSTEMS uporablja tehnične in organizacijske ukrepe, ustrezne tveganju, iz 32. člena GDPR, na dan te različice vključno z: kontrolami dostopa in dovoljenji po vlogah, ki jih določi Stranka; avtentikacijo s šifrirano hrambo gesel; dostopom do platforme prek povezav HTTPS; logično ločitvijo okolij posameznih strank; nebeleženjem naslova IP oseb, ki prijavljajo, na portalu za prijave; beleženjem aktivnosti upravljavskega območja; občasnimi varnostnimi kopijami; upravljanjem ranljivosti in postopki odzivanja na incidente. Stranka lahko zahteva aktualen opis ukrepov, ki se lahko razvijajo, če se skupna raven zaščite bistveno ne zmanjša.
6. Nadaljnji obdelovalci
Stranka splošno soglaša z uporabo nadaljnjih obdelovalcev za gostovanje in infrastrukturo, komunikacije, varnost in, kadar so aktivirane, storitve UI. MAINSYSTEMS vodi seznam relevantnih nadaljnjih obdelovalcev, ki ga Stranki da na voljo na zahtevo, in Stranko z razumnim predhodnim obvestilom obvesti o vsaki bistveni spremembi, pri čemer ji omogoči utemeljen ugovor; če razumne rešitve ni, lahko Stranka prizadeto storitev prekine. MAINSYSTEMS vsakemu nadaljnjemu obdelovalcu pogodbeno naloži obveznosti varstva podatkov, enakovredne tem POP, in ostaja Stranki odgovoren za njihovo izpolnjevanje.
7. Pomoč Stranki
Glede na naravo obdelave MAINSYSTEMS nudi Stranki razumno pomoč z ustreznimi tehničnimi in organizacijskimi ukrepi ter funkcijami platforme za: odgovarjanje na zahteve za uresničevanje pravic posameznikov; izpolnjevanje obveznosti iz 32. do 36. člena GDPR, vključno z varnostjo, obveščanjem o kršitvah, ocenami učinka in predhodnim posvetovanjem. Če posameznik neposredno kontaktira MAINSYSTEMS glede podatkov, obdelanih v imenu Stranke, bo MAINSYSTEMS zahtevo brez nepotrebnega odlašanja posredoval Stranki in brez navodila Stranke ne bo odgovarjal o vsebini, razen ob zakonski obveznosti. Pomoč, ki presega razumen obseg storitve, se lahko zaračuna po razumnih cenah.
8. Kršitve varnosti osebnih podatkov
MAINSYSTEMS brez nepotrebnega odlašanja obvesti Stranko, ko izve za kršitev varnosti osebnih podatkov, ki prizadene podatke, obdelane v imenu Stranke, in posreduje razumno razpoložljive informacije o naravi kršitve, kategorijah in približnem številu prizadetih posameznikov in zapisov, verjetnih posledicah ter sprejetih ali predlaganih ukrepih, pri čemer informacije dopolnjuje, ko so na voljo. Obvestilo nadzornemu organu in posameznikom je odločitev in odgovornost Stranke kot upravljavca; MAINSYSTEMS razumno sodeluje.
9. Mednarodni prenosi
Podatki se obdelujejo v Evropskem gospodarskem prostoru. Vsak prenos izven EGP se izvede samo z veljavnim mehanizmom iz V. poglavja GDPR (odločba o ustreznosti, standardne pogodbene klavzule Evropske komisije z dodatnimi ukrepi, kadar je primerno, ali drug zakonsko priznan instrument) in bo odražen v informacijah o nadaljnjih obdelovalcih.
10. Vrnitev in izbris
Po prenehanju storitve MAINSYSTEMS, glede na izbiro Stranke, vrne osebne podatke prek razpoložljivih funkcij izvoza v 30-dnevnem obdobju obnovitve, razen če Naročilo določa drugačen rok, nato pa izbriše podatke in obstoječe kopije, razen v obsegu, v katerem pravo Unije ali nacionalno pravo zahteva njihovo hrambo. Izbris iz varnostnih kopij se izvede v varnem ciklu rotacije. Stranka je odgovorna, da pred koncem obdobja obnovitve izvozi evidenco prijav, ki jo mora hraniti v skladu z ZZPri in drugo uporabno zakonodajo.
11. Informacije in revizije
MAINSYSTEMS Stranki da na voljo informacije, potrebne za dokazovanje izpolnjevanja obveznosti iz 28. člena GDPR, vključno z odgovori na varnostne vprašalnike in dokumentacijo uporabljenih ukrepov. Stranka lahko ob razumnem predhodnem obvestilu izvede ali pooblasti neodvisnega revizorja, ki ga zavezuje zaupnost, za revizijo relevantnih operacij obdelave, največ enkrat letno, razen ob zahtevi nadzornega organa ali po bistveni kršitvi, v delovnem času in brez dostopa do podatkov drugih strank. Stroške revizije krije Stranka.
12. Odgovornost in trajanje
Odgovornost strank po tem POP sledi režimu iz 82. člena GDPR in omejitvam iz Pogojev uporabe, v obsegu, v katerem se lahko zakonsko uporabijo. Ta POP velja, dokler MAINSYSTEMS obdeluje osebne podatke v imenu Stranke, in v zadevah obdelave osebnih podatkov prevlada nad nasprotujočimi si določbami Pogojev. Ureja ga portugalsko pravo.
13. Kontakt
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lizbona, Portugalska
Zasebnost: dpo@mainsystems.pt
Splošno: info@mainsystems.pt
Telefon: +351 211 245 202