Viimati uuendatud: 4 september 2026 · Versioon 1.0
Käesolev andmetöötlusleping („DPA“) on Maildroppa kasutamise lepingu osa. Seda kohaldatakse alati, kui Maildroppa töötleb isikuandmeid Kliendi nimel.
Pooled
Vastutav töötleja („Klient“): füüsiline või juriidiline isik, kes on Tellimuses või Maildroppa kontol märgitud Kliendina, sealhulgas kehtivalt lepinguga hõlmatud Kliendiga seotud ettevõtja, kui see ettevõtja on Kliendi isikuandmete vastutav töötleja.
Volitatud töötleja („Maildroppa“):
Marcus Biel, kes tegutseb nime „Maildroppa“ all
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontaktvorm
Klient ja Maildroppa on koos „Pooled“.
1. Kohaldamisala, kehtivus ja ülimuslikkus
1.1 Käesolev DPA reguleerib isikuandmete töötlemist Maildroppa poolt Kliendi nimel seoses teenusega („Kliendi isikuandmed“). Töötlemise sisu, laad, eesmärk, andmesubjektide kategooriad ja andmeliigid on kirjeldatud lisas 1.
1.2 DPA jõustub, kui Klient nõustub Kasutustingimustega, DPA-d hõlmava Tellimusega või eraldi elektroonilise kinnitusega. See kehtib Lepingu kehtivusaja jooksul ja seni, kuni Maildroppa töötleb Kliendi isikuandmeid.
1.3 Kliendi nimel toimuva töötlemise puhul on käesolev DPA põhilepingu suhtes ülimuslik. Kohustuslikud andmekaitseõiguse normid on igal juhul ülimuslikud.
1.4 Oma eesmärkidel, sealhulgas lepingu täitmiseks ja arveldamiseks, Maildroppa enda kontoturbe tagamiseks, platvormi ja saatmistaristu kaitsmiseks, väärkasutuse ennetamiseks ning õiguslike kohustuste täitmiseks, võib Maildroppa olla eraldi vastutav töötleja. Sellist töötlemist reguleerib andmekaitseteave, mitte käesolev DPA. Maildroppa ei kasuta volitatud töötleja rolli selleks, et kasutada Kliendi isikuandmeid Maildroppa reklaamiks.
2. Mõisted ja kohaldatav õigus
2.1 Mõistetel „isikuandmed“, „töötlemine“, „vastutav töötleja“, „volitatud töötleja“, „andmesubjekt“, „isikuandmetega seotud rikkumine“ ja „järelevalveasutus“ on isikuandmete kaitse üldmääruses (GDPR) antud tähendus.
2.2 „Andmekaitseõigus“ tähendab GDPR-i, Saksamaa föderaalset andmekaitseseadust ja muid konkreetsele töötlemisele kohaldatavaid andmekaitsealaseid õigusakte.
2.3 Kui Klient on ise teise vastutava töötleja volitatud töötleja, tegutseb Maildroppa alamvolitatud töötlejana. Klient kinnitab, et tal on õigus Maildroppale juhiseid anda ja teda kaasata, ning teeb vastutava töötleja teabe ja õigused Maildroppale kättesaadavaks ulatuses, mis on vajalik käesoleva DPA täitmiseks.
3. Kliendi vastutus ja juhised
3.1 Klient vastutab töötlemise õiguspärasuse, andmesubjektide õiguste, andmete täpsuse ja vajalikkuse ning oma juhiste eest. Eelkõige tagab Klient õigusliku aluse olemasolu, nõuetekohase teavitamise, vajaduse korral nõusoleku, säilitamis- ja kustutamisotsuste tegemise ning selle, et andmete vastuvõtjad on õiguspärased.
3.2 Dokumenteeritud juhised hõlmavad põhilepingut, käesolevat DPA-d, Kliendi tehtud seadistusi ja teenuse kasutamist ning täiendavaid teksti vormis juhiseid. Juhis ei tohi põhimõtteliselt muuta kokkulepitud teenuse laadi, eesmärki ega ulatust. Täiendavad juhised võivad eeldada eraldi kokkulepet ja mõistlikku tasu.
3.3 Klient ei tohi Maildroppas töödelda GDPR-i artikli 9 kohaseid isikuandmete eriliike, GDPR-i artikli 10 kohaseid süüdimõistvate kohtuotsuste ja süütegudega seotud andmeid, maksevahendite täielikke andmeid, ametisaladusi ega muud erikaitse all olevat teavet, välja arvatud juhul, kui Maildroppa on konkreetse eesmärgi ja kaitsemeetmed eelnevalt sõnaselgelt teksti vormis heaks kiitnud.
3.4 Klient seadistab olemasolevad rolli-, ekspordi-, kustutamis-, nõusoleku-, jälgimis- ja integratsioonifunktsioonid riskile vastavalt ning kaitseb kontosid, domeene, API-võtmeid ja autentimisandmeid.
4. Töötlemine üksnes dokumenteeritud juhiste alusel
4.1 Maildroppa töötleb Kliendi isikuandmeid üksnes Kliendi dokumenteeritud juhiste alusel, sealhulgas kolmandasse riiki edastamisel, välja arvatud juhul, kui töötlemist nõuab liidu või liikmesriigi õigus. Sellisel juhul teavitab Maildroppa Klienti õiguslikust nõudest enne töötlemist, välja arvatud juhul, kui seadus keelab sellise teavitamise olulise avaliku huviga seotud põhjustel.
4.2 Maildroppa kasutab Kliendi isikuandmeid üksnes kokkulepitud teenuse osutamiseks, turvalisuse tagamiseks, toetamiseks ja lõpetamiseks ning õiguspäraste juhiste täitmiseks. Andmete müük, nende kasutamine kolmandate isikute reklaamiks ja teise isiku vastuvõtjate loendi loomiseks on keelatud.
4.3 Kui Maildroppa leiab, et juhis rikub Andmekaitseõigust, teavitab ta Klienti põhjendamatu viivituseta ning võib peatada asjaomase juhise täitmise, kuni pädev organ on selle kinnitanud, muutnud või seda selgitanud. Pooled teevad heas usus koostööd õiguspärase alternatiivi leidmiseks.
4.4 Kliendi isikuandmetele pääsevad juurde ainult töötajad, kes vajavad juurdepääsu oma tööülesannete täitmiseks. Enne juurdepääsu saamist seotakse need isikud konfidentsiaalsuskohustusega või kehtib neile asjakohane seadusest tulenev kohustus ning neile antakse andmekaitse- ja turvajuhised.
5. Tehnilised ja korralduslikud meetmed
5.1 Maildroppa rakendab lisas 2 sätestatud meetmeid GDPR-i artiklite 28(3)(c) ja 32 kohaselt. Meetmete puhul võetakse arvesse tehnika arengut, rakendamiskulusid, töötlemise laadi, ulatust, konteksti ja eesmärke ning riski tõenäosust ja tõsidust.
5.2 Maildroppa võib üksikuid meetmeid edasi arendada või asendada samaväärsete või tõhusamate kontrollimeetmetega. Kokkulepitud üldist kaitsetaset ei tohi oluliselt vähendada. Olulistest ebasoodsatest muudatustest teatatakse ette, välja arvatud juhul, kui vahetu ohu kõrvaldamiseks on vaja viivitamata tegutseda.
5.3 Turvalisus on jagatud vastutus. Maildroppa ei vastuta riskide eest, mis tulenevad üksnes ebaseaduslikust Kliendi sisust, ebaturvalistest Kliendi seadmetest, jagatud autentimisandmetest, valesti seadistatud Kliendi integratsioonidest või Kliendi juhistest. Maildroppa enda seadusest ja lepingust tulenevad kohustused jäävad kehtima.
6. Abi andmesubjektide õiguste teostamisel
6.1 Töötlemise laadi arvesse võttes abistab Maildroppa Klienti asjakohaste tehniliste ja korralduslike meetmetega GDPR-i III peatüki kohaste taotluste täitmisel, sealhulgas seoses andmetega tutvumise, nende parandamise, kustutamise, töötlemise piiramise ja ülekandmise, vastuväidete ning automatiseeritud otsuseid puudutava teabega.
6.2 Kui taotletud andmed on toote funktsioonide kaudu kättesaadavad, menetleb Klient taotlust ise. Täiendava proportsionaalse toe raames esitab Maildroppa kättesaadava teabe või parandab, ekspordib või kustutab andmed või piirab nende töötlemist dokumenteeritud juhise alusel.
6.3 Kui Maildroppa saab andmesubjekti taotluse, mis äratuntavalt puudutab Kliendi isikuandmeid, teavitab ta Klienti põhjendamatu viivituseta ega vasta sisuliselt, välja arvatud Kliendi juhisel või seadusest tuleneva kohustuse korral. Maildroppa võib andmesubjektile teatada, et taotlus on edastatud vastutavale töötlejale.
6.4 Klient saadab ainult teabe, mis on vajalik asjaomaste andmete leidmiseks ja taotluse turvaliseks täitmiseks. Maildroppa võib ilmselgelt ülemäärase, korduva või tavapärasest erineva abi eest nõuda mõistlike, eelnevalt teatatud kulude hüvitamist ulatuses, mida lubab GDPR-i artikkel 28.
7. Nõuete järgimine, mõjuhinnangud ja ametiasutused
7.1 Töötlemise laadi ja kättesaadavat teavet arvesse võttes abistab Maildroppa Klienti GDPR-i artiklite 32 kuni 36 täitmisel, sealhulgas turvalisuse tagamisel, rikkumisest järelevalveasutusele ja andmesubjektidele teatamisel, andmekaitsealaste mõjuhinnangute koostamisel ning eelneval konsulteerimisel.
7.2 Põhjendatud taotluse korral esitab Maildroppa Kliendi mõjuhinnanguks vajaliku teabe teenuse, andmevoogude, meetmete, alamvolitatud töötlejate ja teadaolevate riskide kohta, kui see ei ole juba dokumentides või kontol kättesaadav.
7.3 Kui Maildroppa saab ametiasutuselt või kohtult siduva nõude Kliendi isikuandmete esitamiseks, teavitab ta Klienti enne andmete avaldamist, kui see on seadusega lubatud. Maildroppa hindab pädevust ja nõude ulatust, avaldab üksnes seadusega nõutava teabe ning dokumenteerib juhtumi.
8. Isikuandmetega seotud rikkumised
8.1 Maildroppa teavitab Klienti põhjendamatu viivituseta pärast seda, kui ta on saanud teada Kliendi isikuandmeid puudutavast isikuandmetega seotud rikkumisest. Esmast teavet võib esitada etappide kaupa ning selle esitamist ei lükata edasi kuni uurimise lõpetamiseni.
8.2 Kättesaadavas ulatuses sisaldab teade järgmist:
- rikkumise laad, sealhulgas mõjutatud inimeste ja andmekirjete kategooriad ning ligikaudne arv;
- tõenäolised tagajärjed;
- rikkumise piiramiseks ja kõrvaldamiseks võetud või kavandatud meetmed;
- toimumisaeg või ajavahemik ning uurimise hetkeseis;
- kontaktpunkt küsimuste esitamiseks.
8.3 Maildroppa võtab viivitamata mõistlikud meetmed rikkumise piiramiseks, tõendite säilitamiseks, algpõhjuse väljaselgitamiseks ja rikkumise kõrvaldamiseks, dokumenteerib rikkumise ning esitab kättesaadava teabe, mida Klient vajab GDPR-i artiklitest 33 ja 34 tulenevate kohustuste täitmiseks.
8.4 Klient vastutab endiselt hindamise ja vajaduse korral järelevalveasutuse teavitamise eest 72 tunni jooksul alates hetkest, mil ta ise rikkumisest teada sai, ning andmesubjektide võimaliku teavitamise eest. Maildroppa teade ei tähenda kohustuse rikkumise ega vastutuse omaksvõttu.
8.5 Klient teavitab Maildroppat viivitamata Kliendi keskkonnas toimunud turvaintsidentidest, mis võivad mõjutada Kliendi isikuandmeid või teenust, ning teeb koostööd nende mõju leevendamiseks.
9. Alamvolitatud töötlejad
9.1 Klient annab üldise kirjaliku loa lisas 3 nimetatud alamvolitatud töötlejate kaasamiseks. Maildroppa vastutab Kliendi ees jätkuvalt selle eest, et alamvolitatud töötleja täidab oma GDPR-i artiklist 28(4) tulenevaid kohustusi.
9.2 Maildroppa kohustab iga alamvolitatud töötlejat lepinguga tagama asjaomase teenuse puhul sisuliselt sama andmekaitsetaseme, sealhulgas juhiste, konfidentsiaalsuse, turvalisuse, abistamise, kustutamise ja auditeerimisõiguste osas.
9.3 Maildroppa teatab volitatud alamtöötleja lisamisest või asendamisest üldjuhul vähemalt 30 päeva ette kontole salvestatud tööalasele e-posti aadressile ning avaldab kuupäevaga varustatud muudatuse volitatud alamtöötlejate loetelus. Kiireloomuliste turvalisus- või käideldavusvajaduste korral võib kohaldada lühemat tähtaega; Maildroppa selgitab põhjust ja teatab muudatusest võimalikult vara.
9.4 Klient võib etteteatamistähtaja jooksul esitada vastuväite konkreetsetel ja põhjendatud andmekaitsega seotud alustel. Pooled püüavad leida mõistliku lahenduse, näiteks seadistuse muutmise. Kui lahendust ei ole võimalik leida ja vastuväide on põhjendatud, võib Klient põhilepingu mõjuval põhjusel ilma lisatasuta üles öelda enne uue volitatud alamtöötleja kasutuselevõttu. Üksnes ärilistest või konkurentsikaalutlustest lähtuvad vastuväited ei ole piisavad.
9.5 Teenused, mis ei töötle Kliendi isikuandmeid, ning vastuvõtjad või integratsioonid, mille Klient ühendab oma juhiste alusel, ei ole Maildroppa volitatud alamtöötlejad. See hõlmab ka teenust, millega Klient loob ühenduse ja sõlmib lepingu oma kolmanda isiku juures oleva konto kaudu.
10. Rahvusvaheline andmeedastus
10.1 Maildroppa edastab Kliendi isikuandmeid väljapoole Euroopa Majanduspiirkonda üksnes dokumenteeritud juhiste alusel ja kooskõlas isikuandmete kaitse üldmääruse (GDPR) V peatükiga.
10.2 Kui puudub kohaldatav kaitse piisavuse otsus, sõlmib Maildroppa andmeimportijaga Euroopa Komisjoni kehtivad lepingu tüüptingimused (SCC). Kui Klient on vastutav töötleja, kohaldatakse üldjuhul moodulit 2, ning kui Klient on volitatud töötleja, moodulit 3. Käesolev andmetöötlusleping (DPA) ja selle lisad täidavad SCC vastavad lisad.
10.3 Kui teenuseosutajal on asjaomaste andmete suhtes kehtiv sertifikaat ELi-USA andmekaitseraamistiku alusel, võib tugineda kaitse piisavuse otsusele. Maildroppa kontrollib asjaomase sertifikaadi kehtivust mõistlike ajavahemike järel ning tagab vajaduse korral alternatiivse mehhanismi olemasolu andmeedastuse jätkamiseks.
10.4 Maildroppa dokumenteerib vajaduse korral andmeedastuse mõjuhinnangu ning rakendab täiendavaid tehnilisi, lepingulisi või korralduslikke meetmeid, mis vastavad asjaomastele õigusaktidele, juurdepääsuvõimalustele ja andmetega seotud riskidele. Klient esitab oma juhiste hindamiseks vajaliku teabe.
11. Tagastamine ja kustutamine
11.1 Lepingu kehtivuse ajal võib Klient kasutada olemasolevaid ekspordi- ja kustutamisfunktsioone. Enne lepingu lõppemist võib Klient taotleda aktiivses kasutuses olevate Kliendi isikuandmete tagastamist olemasolevas üldkasutatavas masinloetavas vormingus.
11.2 Pärast teenuste lõppemist kustutab Maildroppa põhjendamatu viivituseta kõik Kliendi isikuandmed ja nende koopiad, välja arvatud juhul, kui Klient on eelnevalt taotlenud nende tagastamist või liidu või liikmesriigi õigus nõuab nende säilitamist. Kustutamine algab pärast kokkulepitud tagastamise lõpuleviimist. Taotluse korral kinnitab Maildroppa kustutamist kirjalikku taasesitamist võimaldavas vormis.
11.3 Piiratud juurdepääsuga varukoopiatesse jäänud andmeid ei kasutata uuteks tootmiskeskkonna eesmärkideks ning need kirjutatakse üle dokumenteeritud korrapärase varundustsükli alusel. Seni on tavapärane juurdepääs neile blokeeritud. Kui varukoopiat kasutatakse taastamiseks, rakendab Maildroppa viivitamata uuesti veel täitmata kustutamis-, vastuväite- ja piiramiskandeid.
11.4 Seadusest tulenevalt säilitatavad andmed ning minimaalne teave, mis on rangelt vajalik turvalisuse tagamiseks, kuritarvituste ennetamiseks või tellimusest loobumiste püsivaks järgimiseks, eraldatakse, nende juurdepääsu piiratakse ja neid kasutatakse üksnes sellel eesmärgil ning kustutatakse, kui neid enam vaja ei ole. Maildroppa teatab Kliendile andmete kategooria ja õigusliku aluse, kui neid ei ole juba dokumenteeritud.
12. Teave ja auditid
12.1 Maildroppa esitab teabe, mis on vajalik GDPR-i artikli 28 ja käesoleva DPA järgimise tõendamiseks. See võib hõlmata kehtivaid tehnilisi ja korralduslikke meetmeid (TOMs), teavet volitatud alamtöötlejate ja andmeedastuste kohta, asjakohaseid sertifikaate, auditiaruandeid, küsimustikke ja kustutamiskinnitusi.
12.2 Kui need materjalid ei kõrvalda põhjendatud riski, võib Klient või sõltumatu pädev audiitor, kelle suhtes kehtib konfidentsiaalsuskohustus, teha auditi. Auditid toimuvad tavaliselt mitte sagedamini kui kord kaheteistkümne kuu jooksul, vähemalt 30-päevase etteteatamisega, tavapärasel tööajal ning põhjustamata välditavaid häireid teistele klientidele või turvalisusele.
12.3 Täiendav või lühema etteteatamistähtajaga audit on lubatud, kui seda õigustab isikuandmetega seotud rikkumine, konkreetne oluline probleem või järelevalveasutuse korraldus. Maildroppa võib teha väga tundliku turvateabe kättesaadavaks sobiva kolmanda isiku aruande kaudu ning piirata juurdepääsu teiste klientide andmetele, lähtekoodile, turvanõrkustele või ärisaladustele, kui auditi eesmärk on sellest hoolimata saavutatav.
12.4 Kumbki Pool kannab oma kulud ise. Kui audit põhjustab märkimisväärset tööd, mis ületab seadusest tulenevaid kohustusi, või kui auditi käigus ei tuvastata Maildroppa olulist nõuete rikkumist, võib Maildroppa nõuda eelnevalt kokku lepitud mõistlike kulude hüvitamist. Kui auditi käigus tuvastatakse Maildroppa oluline nõuete rikkumine, kannab Maildroppa mõistlikud auditikulud ja kõrvaldab rikkumise põhjendamatu viivituseta.
12.5 Maildroppa peab GDPR-i artikli 30(2) kohaselt töötlemistoimingute kategooriate registrit ning teeb taotluse korral koostööd pädeva järelevalveasutusega.
13. Vastutus
13.1 Pooltevahelist vastutust reguleerivad GDPR-i artikkel 82, muud kohustuslikud andmekaitseõigusnormid ning põhilepingu kehtivad vastutust käsitlevad sätted. Käesolev DPA ei piira andmesubjektide õigusi ega järelevalveasutuste volitusi.
13.2 Pooltevahelistes suhetes vastutab kumbki Pool kahju ja kulude eest ulatuses, milles need on põhjustatud käesoleva DPA, seadusest tuleneva kohustuse või õiguspäraselt tema kanda kuuluva ülesande süülisest rikkumisest. Seadusest tulenevad tagasinõudeõigused jäävad muutumatuks.
14. Ülesütlemine andmekaitsenõuete rikkumise tõttu
14.1 Kui Maildroppa rikub oluliselt käesolevat DPA-d, võib Klient peatada asjaomase töötlemise kuni rikkumise kõrvaldamiseni. Kui Maildroppa ei kõrvalda olulist rikkumist mõistliku aja jooksul või kui selle kõrvaldamine on võimatu, võib Klient asjaomase teenuse mõjuval põhjusel üles öelda.
14.2 Maildroppa võib punkti 4.3 alusel peatada õigusvastase juhise täitmise. Kui õiguspärast alternatiivi ei leita ja jätkamine rikuks andmekaitseõigusakte, võib Maildroppa asjaomase töötlemise lõpetada. Tagastamis-, kustutamis- ja tõendamiskohustused jäävad kehtima.
15. Lõppsätted
15.1 Muudatused lepitakse kokku kirjalikku taasesitamist võimaldavas vormis või lisatakse tõendatava elektroonilise menetluse kaudu. Lisasid võib ajakohastada tegeliku töötlemise kajastamiseks, tingimusel et üldine kaitsetase ei vähene oluliselt ning järgitakse DPA-s sätestatud õigusi etteteatamisele ja vastuväidete esitamisele.
15.2 Kui mõni säte on kehtetu, jäävad ülejäänud sätted kehtima ja kehtetu sätte asemele kohaldatakse seadusest tulenevaid norme.
15.3 Kohaldatakse Saksamaa õigust ja põhilepingu kohtualluvust käsitlevat sätet, kuivõrd kohustuslikud andmekaitseõigusnormid ei nõua teisiti.
15.4 Käesolev ingliskeelne versioon on esitatud kasutusmugavuse huvides. Kui see on vastuolus saksakeelse versiooniga, on ülimuslik saksakeelne versioon, välja arvatud juhul, kui kohustuslikud õigusnormid nõuavad teisiti.
Lisa 1 – Töötlemise kirjeldus
1. Sisu ja eesmärk
Pilvepõhise Maildroppa teenuse osutamine loapõhiseks e-posti turunduseks, sealhulgas kontaktide ja loendite haldamine, vormid ja Signup Flows, kampaaniad, mallid, automaatikad, saatmine, kohaletoimetamise ja suhtluse aruanded, failid, integratsioonid, eksport, kasutajatugi, turvalisus, varundamine ja lepingujärgne kustutamine.
2. Kestus
Põhilepingu kehtivusaeg, millele lisandub punktis 11 sätestatud tagastamise, kustutamise ja varukoopiate säilitustähtaja lõppemise periood.
3. Töötlemise laad
Kogumine Kliendi vormide kaudu, dokumenteerimine, korrastamine, struktureerimine, säilitamine, kohandamine, segmenteerimine, võrdlemine, päringute tegemine, kuvamine, import, eksport, edastamine, saatmine, logimine, analüüs, piiramine, varundamine ja kustutamine Kliendi juhiste alusel.
4. Andmesubjektide kategooriad
- Kliendi tellijad, potentsiaalsed kliendid, müügikontaktid, kliendid ja muud ärikontaktid;
- Kliendi vormide ja maandumislehtede külastajad ning nende kaudu andmeid esitajad;
- Kliendi kampaaniate, automaatikate ja tehinguliste sõnumite saajad;
- muud füüsilised isikud, kelle andmed Klient õiguspäraselt teenusesse esitab.
5. Isikuandmete kategooriad
- isiku- ja kontaktandmed: nimi, e-posti aadress ning Kliendi sisestatud tööalased kontaktandmed;
- Kliendi määratud profiiliväljad, sildid, segmendid, loendid ja sihtrühma määrangud;
- nõusoleku-, allika- ja tõendusandmed: liitumise allikas, vorm, nõusoleku sõnastus, ajatemplid, kinnituse ja tellimusest loobumise olek ning IP/brauseri metaandmed, kui see on lubatud seadistuses ja õiguspärane;
- vormi tehnilised andmed ja kuritarvitustega seotud andmed: ekraani mõõtmed, brauseri ja operatsioonisüsteemi versioon, tuletatud seadmetunnus, IP-/päringuandmed ning brauserisse salvestatud hüpikakna viimase kuvamise aeg, kui Klient manustab vormilaaduri vastaval viisil;
- kampaaniate, vormide, automaatikate, mallide ja sõnumite sisu;
- kohaletoimetamise ja suhtluse andmed: kohaletoimetamise olek, avamis- ja klõpsusündmused, kui see on lubatud seadistuses ja õiguspärane, tagasipõrked, kaebused, tellimusest loobumised ning saatmise blokeeringud;
- tehnilised andmed: IP-aadress ning seadme-, brauseri-, päringu-, turva-, logi- ja veateave;
- Kliendi üles laaditud failid, manused ja sisu;
- integratsioonide, impordi, ekspordi ja kasutajatoega seotud teave, sealhulgas Kliendi esitatud kolmandate isikute tunnused.
6. Eriandmed
Artiklis 9 nimetatud isikuandmete eriliikide ja artiklis 10 nimetatud süüdimõistvate kohtuotsustega seotud andmete töötlemine ei kuulu teenuse hulka ning on keelatud, välja arvatud juhul, kui selles on eelnevalt sõnaselgelt kokku lepitud kirjalikku taasesitamist võimaldavas vormis konkreetseks eesmärgiks ja täiendavate kaitsemeetmetega.
7. Sagedus ja maht
Pidev töötlemine mahus, mille määravad Kliendi kasutus, seadistus, saajad, pakett ja juhised.
8. Kliendi õigused ja kohustused
Kliendi õigused ja kohustused tulenevad käesolevast DPA-st, põhilepingust ja andmekaitseõigusaktidest. Klient otsustab eelkõige eesmärgid, õiguslikud alused, andmekategooriad, vastuvõtjad, seadistuse, säilitamise ning andmesubjektide õiguste teostamise taotlustele vastamise.
Lisa 2 – Tehnilised ja korralduslikud meetmed
Maildroppa rakendab Kliendi isikuandmete suhtes järgmisi meetmeid. Nende rakendamine võib koos tehnika arenguga muutuda, vähendamata oluliselt üldist kaitsetaset.
1. Korraldus ja juhtimine
- dokumenteeritud vastutusalad andmekaitse, turvalisuse ja intsidentide osas;
- konfidentsiaalsuskohustused volitatud töötajatele;
- rollile ja ülesannetele vastavad andmekaitse- ja turvajuhised;
- asutusesisese juurdepääsu kontrollitud andmine, muutmine ja tühistamine;
- teenuseosutajate dokumenteeritud hindamine ja nõutavad andmetöötluslepingud;
- menetlused andmesubjektide taotluste, juhiste, kustutamise ja ametiasutuste nõuete käsitlemiseks.
2. Autentimine ja juurdepääsukontroll
- Auth0/Okta kaudu autenditud kontod ning rollipõhiselt piiratud juurdepääsuga toote- ja haldusliidesed;
- individuaalne asutusesisene juurdepääs vajaduse ja vähimate õiguste põhimõtte alusel;
- eelisõigustega juurdepääsu ja tehniliste saladuste kaitse; Maildroppa ei salvesta paroole lihttekstina;
- turvalisusega seotud konto- ja haldussündmuste logimine;
- sündmus- ja riskipõhine juurdepääsuõiguste ülevaatus ning mittevajaliku juurdepääsu viivitamatu tühistamine.
3. Andmeedastuse ja side turvalisus
- krüpteeritud andmeedastus ajakohaste HTTPS/TLS-ühenduste kaudu;
- API-de ja veebihaakide kaitsmine autentimise või allkirja-/saladuspõhiste meetoditega, kui need on olemas;
- domeeni ja saatja kontrollid ning levinud e-posti autentimismeetodite tugi;
- kaitse kuritarvituslike päringute eest puhverserveri-, võrgu-, päringusageduse piirangu ja turvakontrollide abil.
4. Kliendikeskkondade ja eesmärkide eraldamine
- andmete ja juurdepääsu loogiline sidumine Kliendi kontodega;
- serveripoolne autoriseerimine konto ressurssidele juurdepääsuks;
- eraldatud rollid ja eesmärgid teenuse käitamisel, kasutajatoes, arveldamisel ning Kliendi nimel toimuval töötlemisel;
- Kliendi isikuandmete mittekasutamine kolmandate isikute reklaamiks või loenditega kauplemiseks.
5. Käideldavus, vastupidavus ja taastamine
- põhirakenduse käitamine kontrollitud taristul Saksamaal ning objektandmete esmane säilitamine ELis;
- kaitsemeetmed võrgurünnete ja kuritarvitusliku koormuse vastu;
- teenuse seire, vigade registreerimine ja kontrollitud eskaleerimine;
- piiratud juurdepääsuga varukoopiad dokumenteeritud ajakava alusel;
- kontrollitud taastemenetlused;
- veel täitmata kustutamis- ja piiramiskannete uuesti rakendamine pärast taastamist.
6. Terviklus ja turvaline töötlemine
- toetatud üleslaadimiste tüübi, suuruse ja juurdepääsu tehniline valideerimine;
- tarkvara kontrollitud juurutamine ning sõltuvuste ja turvanõrkuste haldamine;
- vigade ja turvasündmuste logimine võimalikult väheste andmetega;
- kaitsemeetmed loata muutmise vastu juurdepääsukontrolli abil;
- tagasipõrgete, kaebuste, tellimusest loobumiste ja saatmise blokeeringute tõendatav käsitlemine.
7. Lõimitud andmekaitse
- kohustuslikud väljad ja töötlemine piirduvad eesmärgi saavutamiseks vajalikuga; Kliendi lisaväljad on seadistatavad;
- ekspordi-, parandamis-, kustutamis- ja saatmise blokeerimise funktsioonid toetavad andmesubjektidega seotud menetlusi;
- nõusoleku andmise ja liitumise töövood võimaldavad salvestada teksti, allika ja asjakohased ajatemplid;
- avamiste ja klõpsude mõõtmine on funktsiooni olemasolu korral esitatud läbipaistva seadistusvalikuna;
- diagnostika- ja analüütikaandmed pseudonüümitakse või nende hulka vähendatakse võimaluse korral.
8. Kustutamine ja säilitamine
- kontaktide, kampaaniate, automaatikate, vormide, failide ja nendega seotud Kliendi andmete kustutamise töövood aktiivses keskkonnas;
- seadusest tulenevalt säilitatavate arveldusdokumentide eraldamine aktiivses kasutuses olevatest Kliendi andmetest;
- piiratud ulatuses saatmise blokeerimise ja turvateabe kasutamine üksnes selle kaitseotstarbel;
- kustutamine aktiivsest keskkonnast põhjendamatu viivituseta pärast teenuse lõppemist ja kokkulepitud tagastamise lõpuleviimist; varukoopiate säilitustähtaja lõppemine dokumenteeritud varundustsükli alusel;
- tagastamise või kustutamise dokumenteerimine taotluse korral.
9. Intsidentide haldamine ja ülevaatus
- dokumenteeritud tuvastamise, liigitamise, ohjeldamise, uurimise, kõrvaldamise ja ülevaatuse protsess;
- Kliendi teavitamine põhjendamatu viivituseta pärast Kliendi isikuandmeid mõjutavast rikkumisest teada saamist;
- ajakava, mõjutatud süsteemide ja andmete, meetmete ning teadaoleva mõju dokumenteerimine;
- tõendite säilitamine piiratud juurdepääsuga;
- tõhususe korrapärane ülevaatus ja meetmete riskipõhine kohandamine.
Lisa 3 – Heakskiidetud volitatud alamtöötlejad ja andmeedastused
Järgmine loetelu kehtib asjaomaste funktsioonide suhtes; kõik teenuseosutajad ei töötle iga Kliendi jaoks samu andmeid. Maildroppa kontrollib enne esmakordset kasutamist ja pärast olulist muudatust juriidilise isiku, piirkonna ja andmeedastusmehhanismi vastavust tegelikule lepingule.
| Alamtöötleja | Teenus ja võimalikud andmed | Peamine asukoht | Kolmandasse riiki edastamise mehhanism, kui see on nõutav |
|---|---|---|---|
| Hetzner Online GmbH, Saksamaa | Põhimajutus, arvutusressursid, andmebaas ja võrk; teenuse osutamiseks vajalikud Kliendi isikuandmed | Saksamaa | tavapärase EMP-s toimuva tegevuse puhul kolmandatesse riikidesse edastamist ei toimu |
| Cloudflare, Inc., Ameerika Ühendriigid, ja lepingulised üksused | DNS, puhverserver, CDN, WAF, DDoS ja turvalisus; IP-, päringu-, domeeni- ja liiklusandmed ning puhverserveri kaudu töötlemisel edastatava sisu andmed | EL ja ülemaailmsed servavõrgu asukohad; võimalik juurdepääs USA-st | ELi-USA andmekaitseraamistik sertifitseeritud USA vastuvõtjate puhul ja/või lepingu tüüptingimused (SCCs) koos täiendavate kaitsemeetmetega |
| Amazon Web Services EMEA SARL, Luksemburg, ja lepingulised AWS-i üksused | Objektisalvestus ja tehnilised pilveteenused; failid, mallid ja nendega seotud metaandmed | peamiselt Frankfurt, Saksamaa (eu-central-1); võimalik ülemaailmne juurdepääs kasutajatoe osutamiseks | kaitse piisavuse otsus, kui see on kohaldatav, muul juhul lepingu tüüptingimused (SCCs) koos täiendavate kaitsemeetmetega |
| Bird B.V., Madalmaad, sealhulgas SparkPosti meiliplatvorm ja teenust osutavad sidusettevõtjad | E-kirjade edastamine, kohaletoimetamise sündmused, tagasipõrkunud kirjad ja kaebused; saaja aadress, saatja, sõnumi sisu ja saatmise metaandmed | tehniliselt on seadistatud SparkPosti ELi lõpp-punkt; võimalik kasutajatoe või kontsernisisene juurdepääs väljastpoolt EMP-d | kolmandast riigist juurdepääsu korral ELi-USA andmekaitseraamistik, kui see on kohaldatav, ja/või lepingu tüüptingimused (SCCs) koos täiendavate kaitsemeetmetega |
| Okta, Inc., Ameerika Ühendriigid, ja lepingulised Auth0/Okta üksused | Autentimine ja kontole juurdepääs; konto kasutaja, sisselogimistunnus, e-posti aadress ning turbe- ja seansimetaandmed | ELi piirkond, kui see on aktiveeritud; võimalik juurdepääs USA-st | ELi-USA andmekaitseraamistik sertifitseeritud vastuvõtjate puhul ja/või lepingu tüüptingimused (SCCs) koos täiendavate kaitsemeetmetega |
| SmartBear Software, Inc., Ameerika Ühendriigid, ja sidusettevõtjad (Bugsnag) | Veadiagnostika ja käitusseire; pseudonüümne konto/kasutaja tunnus ning vea-, seadme-, päringu- ja väljalaskemetaandmed | valitud Bugsnagi piirkond; võimalik juurdepääs USA-st | ELi-USA andmekaitseraamistik sertifitseeritud vastuvõtjate puhul ja/või lepingu tüüptingimused (SCCs) koos täiendavate kaitsemeetmetega |
Auth0/Okta on käesolevasse lisasse kaasatud ainult ulatuses, milles ta töötleb konkreetses andmevoos Kliendi isikuandmeid alamtöötlejana. Konto kasutajate andmete töötlemist Maildroppa poolt vastutava töötlejana enda lepingu-, kontohalduse ja autentimise eesmärkidel reguleerib privaatsusteade ning see ei kuulu käesoleva andmetöötluslepingu (DPA) kohaldamisalasse.
Muudatustest teavitamine
Maildroppa teavitab Kliente kontole salvestatud tööalase e-posti aadressi kaudu ning avaldab selle loetelu kuupäevastatud versiooni. Teates märgitakse teenuseosutaja, eesmärk, asukoht, mehhanism ja kavandatav alustamise kuupäev. Vastuväidete esitamise korda reguleerib punkt 9.
Kliendi juhitud integratsioonid
Zapier, Make ja muud Kliendi ühendatud teenused ei ole automaatselt Maildroppa alamtöötlejad. Kui Maildroppa edastab Kliendi juhiste alusel andmeid sellisesse integratsiooni, vastutab Klient vastuvõtja valiku, vajaliku volituse, privaatsusteadete, lepingute ja rahvusvahelise andmeedastuse mehhanismide eest.