Paskutinį kartą atnaujinta: 2026 m. rugsėjo 4 d. · Versija 1.0
Ši Duomenų tvarkymo sutartis (toliau – DPA) yra Sutarties dėl „Maildroppa“ dalis. Ji taikoma visais atvejais, kai „Maildroppa“ tvarko asmens duomenis Kliento vardu.
Šalys
Duomenų valdytojas (toliau – Klientas): fizinis ar juridinis asmuo, Užsakyme arba „Maildroppa“ paskyroje nurodytas kaip Klientas, įskaitant tinkamai į sutartinius santykius įtrauktą su Klientu susijusį subjektą, kai toks subjektas yra Kliento asmens duomenų valdytojas.
Duomenų tvarkytojas (toliau – „Maildroppa“):
Marcus Biel, vykdantis veiklą pavadinimu „Maildroppa“
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Vokietija
Susisiekite: kontaktinė forma
Klientas ir „Maildroppa“ kartu vadinami Šalimis.
1. Taikymo sritis, galiojimas ir viršenybė
1.1 Ši DPA reglamentuoja asmens duomenų tvarkymą, kurį „Maildroppa“ atlieka Kliento vardu teikdama paslaugą (toliau – Kliento asmens duomenys). Duomenų tvarkymo dalykas, pobūdis, tikslas, duomenų subjektų kategorijos ir duomenų rūšys aprašyti 1 priede.
1.2 DPA įsigalioja, kai Klientas sutinka su Sąlygomis, patvirtina Užsakymą, į kurį ji įtraukta, arba pateikia atskirą elektroninį patvirtinimą. Ji galioja visą Sutarties galiojimo laiką ir tol, kol „Maildroppa“ tvarko Kliento asmens duomenis.
1.3 Duomenų tvarkymo Kliento vardu klausimais ši DPA turi viršenybę prieš pagrindinę Sutartį. Imperatyvios duomenų apsaugos teisės normos visais atvejais turi viršenybę.
1.4 Tvarkydama duomenis savo tikslais, įskaitant sutarties vykdymą ir sąskaitų išrašymą, pačios „Maildroppa“ paskyrų saugumą, platformos ir siuntimo infrastruktūros apsaugą, piktnaudžiavimo prevenciją ir teisinių prievolių vykdymą, „Maildroppa“ gali būti atskira duomenų valdytoja. Tokiam tvarkymui taikomas Privatumo pranešimas, o ne ši DPA. „Maildroppa“ nesinaudos duomenų tvarkytojo vaidmeniu tam, kad naudotų Kliento asmens duomenis „Maildroppa“ reklamai.
2. Apibrėžtys ir taikytina teisė
2.1 Sąvokos „asmens duomenys“, „duomenų tvarkymas“, „duomenų valdytojas“, „duomenų tvarkytojas“, „duomenų subjektas“, „asmens duomenų saugumo pažeidimas“ ir „priežiūros institucija“ suprantamos taip, kaip apibrėžta BDAR.
2.2 „Duomenų apsaugos teisės aktai“ reiškia BDAR, Vokietijos federalinį duomenų apsaugos įstatymą ir kitus konkrečiam duomenų tvarkymui taikomus duomenų apsaugos teisės aktus.
2.3 Jei pats Klientas yra kito duomenų valdytojo duomenų tvarkytojas, „Maildroppa“ veikia kaip pagalbinis duomenų tvarkytojas. Klientas garantuoja, kad turi teisę duoti nurodymus „Maildroppa“ ir ją pasitelkti, ir suteiks „Maildroppa“ duomenų valdytojo informaciją bei teises tiek, kiek reikia šiai DPA vykdyti.
3. Kliento atsakomybė ir nurodymai
3.1 Klientas atsako už duomenų tvarkymo teisėtumą, duomenų subjektų teises, duomenų tikslumą ir būtinumą bei savo nurodymus. Klientas visų pirma užtikrina teisinį pagrindą, pranešimų pateikimą, sutikimą, kai jis būtinas, sprendimus dėl saugojimo ir ištrynimo bei gavėjų teisę gauti duomenis.
3.2 Dokumentais įformintus nurodymus sudaro pagrindinė Sutartis, ši DPA, Kliento pasirinkta paslaugos konfigūracija ir naudojimas bei papildomi tekstine forma pateikti nurodymai. Nurodymas negali iš esmės pakeisti sutartos paslaugos pobūdžio, tikslo ar apimties. Papildomiems nurodymams gali reikėti atskiro susitarimo ir pagrįsto mokesčio.
3.3 Klientas negali „Maildroppa“ tvarkyti specialių kategorijų asmens duomenų pagal BDAR 9 straipsnį, duomenų apie apkaltinamuosius nuosprendžius ir nusikalstamas veikas pagal BDAR 10 straipsnį, išsamių mokėjimo priemonių duomenų, tarnybos paslapčių ar kitos specialiai saugomos informacijos, nebent „Maildroppa“ iš anksto tekstine forma aiškiai patvirtina konkretų tikslą ir apsaugos priemones.
3.4 Klientas pagal riziką tinkamai sukonfigūruoja prieinamas vaidmenų, eksporto, ištrynimo, sutikimo, sekimo ir integravimo funkcijas bei saugo paskyras, domenus, API raktus ir prisijungimo duomenis.
4. Duomenų tvarkymas tik pagal dokumentais įformintus nurodymus
4.1 „Maildroppa“ tvarko Kliento asmens duomenis tik pagal dokumentais įformintus Kliento nurodymus, įskaitant nurodymus dėl perdavimo į trečiąją valstybę, išskyrus atvejus, kai tvarkyti duomenis reikalaujama pagal Sąjungos ar valstybės narės teisę. Tokiu atveju „Maildroppa“ prieš pradėdama tvarkyti duomenis informuoja Klientą apie šį teisinį reikalavimą, nebent pagal teisę tokią informaciją draudžiama teikti dėl svarbių viešojo intereso priežasčių.
4.2 „Maildroppa“ naudoja Kliento asmens duomenis tik sutartai paslaugai teikti, apsaugoti, palaikyti ir nutraukti bei teisėtiems nurodymams vykdyti. Draudžiama juos parduoti, naudoti trečiųjų šalių reklamai ar kitos šalies gavėjų sąrašui sudaryti.
4.3 Jei „Maildroppa“ mano, kad nurodymas pažeidžia Duomenų apsaugos teisės aktus, ji nepagrįstai nedelsdama informuoja Klientą ir gali sustabdyti atitinkamo nurodymo vykdymą, kol kompetentinga įstaiga jį patvirtins, pakeis arba paaiškins. Šalys sąžiningai bendradarbiauja ieškodamos teisėtos alternatyvos.
4.4 Prieigą prie Kliento asmens duomenų gali turėti tik darbuotojai, kuriems ji būtina pareigoms atlikti. Prieš suteikiant prieigą, šie asmenys įsipareigoja laikytis konfidencialumo arba jiems taikoma atitinkama įstatyminė pareiga, taip pat jiems pateikiami privatumo ir saugumo nurodymai.
5. Techninės ir organizacinės priemonės
5.1 „Maildroppa“ įgyvendina 2 priede nurodytas priemones pagal BDAR 28(3)(c) ir 32 straipsnius. Taikant priemones atsižvelgiama į techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas, duomenų tvarkymo pobūdį, apimtį, kontekstą ir tikslus bei rizikos tikimybę ir rimtumą.
5.2 „Maildroppa“ gali tobulinti atskiras priemones arba jas pakeisti lygiavertėmis ar veiksmingesnėmis kontrolės priemonėmis. Bendras sutartas apsaugos lygis negali būti iš esmės sumažintas. Apie esminius neigiamus pakeitimus pranešama iš anksto, nebent būtina imtis neatidėliotinų veiksmų ūmiai rizikai pašalinti.
5.3 Atsakomybė už saugumą yra bendra. „Maildroppa“ neatsako už riziką, kuri kyla vien dėl neteisėto Kliento turinio, nesaugių Kliento įrenginių, bendro prisijungimo duomenų naudojimo, netinkamai sukonfigūruotų Kliento integracijų ar Kliento nurodymų. Pačios „Maildroppa“ įstatyminės ir sutartinės prievolės lieka nepakitusios.
6. Pagalba įgyvendinant duomenų subjektų teises
6.1 Atsižvelgdama į duomenų tvarkymo pobūdį, „Maildroppa“ tinkamomis techninėmis ir organizacinėmis priemonėmis padeda Klientui vykdyti prašymus pagal BDAR III skyrių, įskaitant prašymus susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, perkelti duomenis, nesutikti su tvarkymu ir gauti informaciją apie automatizuotus sprendimus.
6.2 Kai prašomi duomenys pasiekiami naudojantis produkto funkcijomis, Klientas prašymą tvarko pats. Teikdama papildomą proporcingą pagalbą, „Maildroppa“ pateikia turimą informaciją arba pagal dokumentais įformintą nurodymą ištaiso, eksportuoja, ištrina duomenis ar apriboja jų tvarkymą.
6.3 Jei „Maildroppa“ gauna duomenų subjekto prašymą, kuris akivaizdžiai susijęs su Kliento asmens duomenimis, ji nepagrįstai nedelsdama informuoja Klientą ir nepateikia atsakymo iš esmės, nebent tai daryti nurodo Klientas arba reikalaujama pagal teisę. „Maildroppa“ gali informuoti duomenų subjektą, kad prašymas perduotas duomenų valdytojui.
6.4 Klientas siunčia tik informaciją, reikalingą atitinkamiems duomenims rasti ir prašymui saugiai įvykdyti. „Maildroppa“ gali imti pagrįstą, iš anksto nurodytą mokestį už akivaizdžiai perteklinę, pasikartojančią ar nestandartinę pagalbą tiek, kiek leidžiama pagal BDAR 28 straipsnį.
7. Atitiktis, poveikio vertinimai ir institucijos
7.1 Atsižvelgdama į duomenų tvarkymo pobūdį ir turimą informaciją, „Maildroppa“ padeda Klientui vykdyti BDAR 32–36 straipsnių reikalavimus, įskaitant saugumo užtikrinimą, pranešimą apie pažeidimus ir duomenų subjektų informavimą apie juos, poveikio duomenų apsaugai vertinimus ir išankstines konsultacijas.
7.2 Gavusi pagrįstą prašymą, „Maildroppa“ pateikia Kliento poveikio vertinimui reikalingą informaciją apie paslaugą, duomenų srautus, priemones, pagalbinius duomenų tvarkytojus ir žinomą riziką, jei ši informacija dar nėra pateikta dokumentuose ar paskyroje.
7.3 Jei „Maildroppa“ gauna privalomą institucijos ar teismo reikalavimą pateikti Kliento asmens duomenis, ji, kiek leidžiama pagal teisę, prieš juos atskleisdama informuoja Klientą. „Maildroppa“ įvertina reikalavimą pateikusio subjekto įgaliojimus ir reikalavimo apimtį, atskleidžia tik tai, kas teisiškai privaloma, ir užfiksuoja atvejį.
8. Asmens duomenų saugumo pažeidimai
8.1 „Maildroppa“ nepagrįstai nedelsdama praneša Klientui, sužinojusi apie Asmens duomenų saugumo pažeidimą, susijusį su Kliento asmens duomenimis. Pradinė informacija gali būti teikiama etapais; jos pateikimas nebus atidedamas iki tyrimo pabaigos.
8.2 Kiek informacijos turima, pranešime nurodoma:
- pažeidimo pobūdis, įskaitant paveiktų asmenų ir įrašų kategorijas bei apytikslius skaičius;
- tikėtinos pasekmės;
- priemonės, kurių imtasi ar siūloma imtis pažeidimui suvaldyti ir pašalinti;
- laikas arba laikotarpis ir dabartinė tyrimo būklė;
- kontaktinis punktas klausimams pateikti.
8.3 „Maildroppa“ nedelsdama imasi pagrįstų veiksmų pažeidimui suvaldyti, įrodymams išsaugoti, pagrindinei priežasčiai nustatyti ir padėčiai ištaisyti, dokumentuoja pažeidimą ir pateikia turimą informaciją Kliento prievolėms pagal BDAR 33 ir 34 straipsnius vykdyti.
8.4 Klientas ir toliau atsako už vertinimą ir bet kokį reikalingą pranešimą priežiūros institucijai per 72 valandas nuo tada, kai pats sužino apie pažeidimą, taip pat už bet kokį reikalingą duomenų subjektų informavimą. „Maildroppa“ pranešimas nėra pareigos pažeidimo ar atsakomybės pripažinimas.
8.5 Klientas nedelsdamas informuoja „Maildroppa“ apie saugumo incidentus Kliento aplinkoje, kurie gali paveikti Kliento asmens duomenis ar paslaugą, ir bendradarbiauja mažinant jų poveikį.
9. Pagalbiniai duomenų tvarkytojai
9.1 Klientas suteikia bendrą rašytinį leidimą pasitelkti 3 priede nurodytus pagalbinius duomenų tvarkytojus. „Maildroppa“ ir toliau atsako Klientui už tai, kaip pagalbinis duomenų tvarkytojas vykdo savo prievoles pagal BDAR 28(4) straipsnį.
9.2 „Maildroppa“ sutartimi įpareigoja kiekvieną pagalbinį duomenų tvarkytoją užtikrinti iš esmės tokį patį duomenų apsaugos lygį teikiant atitinkamą paslaugą, įskaitant nurodymus, konfidencialumą, saugumą, pagalbą, ištrynimą ir audito teises.
9.3 Apie naujo pagalbinio duomenų tvarkytojo pasitelkimą arba esamo pakeitimą Maildroppa paprastai praneša bent prieš 30 dienų paskyroje nurodytu darbo el. pašto adresu ir paskelbia pakeitimą bei jo datą pagalbinių duomenų tvarkytojų sąraše. Dėl skubių saugumo ar prieinamumo poreikių gali būti taikomas trumpesnis terminas; Maildroppa paaiškina priežastį ir praneša kuo anksčiau.
9.4 Klientas per pranešimo terminą gali pareikšti prieštaravimą konkrečiais, pagrįstais duomenų apsaugos motyvais. Šalys siekia rasti tinkamą sprendimą, pavyzdžiui, pakeisti konfigūraciją. Jei sprendimo rasti neįmanoma, o prieštaravimas yra pagrįstas, Klientas gali dėl svarbios priežasties nutraukti pagrindinę Sutartį be papildomo mokesčio, kol dar nepradėta naudotis naujo pagalbinio duomenų tvarkytojo paslaugomis. Vien komercinių ar konkurencinių prieštaravimo motyvų nepakanka.
9.5 Paslaugų teikėjai, kurie netvarko Kliento asmens duomenų, taip pat gavėjai ar integracijos, kuriuos Klientas prijungia savo nurodymu, nėra Maildroppa pagalbiniai duomenų tvarkytojai. Tai apima ir paslaugą, kurią Klientas prijungia ir dėl kurios sudaro sutartį naudodamasis savo paskyra trečiosios šalies sistemoje.
10. Tarptautinis duomenų perdavimas
10.1 Maildroppa perduoda Kliento asmens duomenis už Europos ekonominės erdvės ribų tik pagal dokumentais įformintus nurodymus ir laikydamasi BDAR V skyriaus.
10.2 Jei nėra taikytino sprendimo dėl tinkamumo, Maildroppa su duomenų importuotoju sudaro tuo metu galiojančias Europos Komisijos standartines sutarčių sąlygas. Kai Klientas yra duomenų valdytojas, paprastai taikomas 2 modulis, o kai Klientas yra duomenų tvarkytojas – 3 modulis. Šis DPA ir jo priedai papildo atitinkamus SCC priedus.
10.3 Jei paslaugų teikėjas turi galiojantį sertifikatą pagal ES ir JAV duomenų privatumo sistemą, apimantį atitinkamus duomenis, galima remtis sprendimu dėl tinkamumo. Maildroppa pagrįstais laiko intervalais tikrina atitinkamą sertifikavimą ir prireikus užtikrina alternatyvų mechanizmą, kad duomenų perdavimas galėtų būti tęsiamas.
10.4 Kai reikalaujama, Maildroppa dokumentuoja duomenų perdavimo poveikio vertinimą ir taiko papildomas technines, sutartines ar organizacines priemones, atitinkančias taikytiną teisę, prieigos galimybes ir duomenims kylančią riziką. Klientas pateikia informaciją, reikalingą jo paties nurodymams įvertinti.
11. Grąžinimas ir ištrynimas
11.1 Sutarties galiojimo metu Klientas gali naudotis prieinamomis eksporto ir ištrynimo funkcijomis. Iki Sutarties pabaigos Klientas gali prašyti grąžinti veikiančioje sistemoje tvarkomus Kliento asmens duomenis prieinamu, įprastai naudojamu kompiuterio skaitomu formatu.
11.2 Pasibaigus paslaugų teikimui, Maildroppa nepagrįstai nedelsdama ištrina visus Kliento asmens duomenis ir jų kopijas, nebent Klientas prieš tai paprašo juos grąžinti arba pagal Sąjungos ar valstybės narės teisę juos privaloma saugoti. Ištrynimas pradedamas užbaigus sutartą duomenų grąžinimą, jei dėl jo buvo susitarta. Paprašius Maildroppa tekstine forma patvirtina ištrynimą.
11.3 Atsarginėse kopijose, prie kurių prieiga ribojama, likę duomenys nenaudojami naujiems darbinės sistemos tikslams ir perrašomi pagal dokumentuotą įprastą atsarginių kopijų ciklą. Iki tol įprasta prieiga prie jų lieka užblokuota. Jei atsarginė kopija naudojama duomenims atkurti, Maildroppa nedelsdama pakartotinai pritaiko likusius įgyvendinti ištrynimo, prieštaravimo ir apribojimo įrašus.
11.4 Pagal teisės aktus saugomi duomenys ir minimali informacija, griežtai būtina saugumui, piktnaudžiavimo prevencijai ar nuolatiniam prenumeratos atsisakymų laikymuisi užtikrinti, yra atskiriami, prieiga prie jų ribojama ir jie naudojami tik tuo tikslu, o kai jų nebereikia – ištrinami. Maildroppa nurodo Klientui duomenų kategoriją ir teisinį pagrindą, jei tai dar nėra dokumentuota.
12. Informacija ir auditai
12.1 Maildroppa teikia informaciją, būtiną atitikčiai BDAR 28 straipsniui ir šiam DPA įrodyti. Tai gali apimti aktualias technines ir organizacines priemones (TOMs), informaciją apie pagalbinius duomenų tvarkytojus ir duomenų perdavimą, atitinkamus sertifikatus, audito ataskaitas, klausimynus ir ištrynimo patvirtinimus.
12.2 Jei šie dokumentai neišsklaido pagrįsto susirūpinimo dėl rizikos, Klientas arba nepriklausomas kompetentingas auditorius, saistomas konfidencialumo įsipareigojimo, gali atlikti auditą. Auditai paprastai atliekami ne dažniau kaip kartą per dvylika mėnesių, apie juos pranešus bent prieš 30 dienų, įprastomis darbo valandomis ir nesukeliant išvengiamų trikdžių kitiems klientams ar saugumui.
12.3 Papildomas auditas arba auditas, apie kurį pranešama prieš trumpesnį terminą, leidžiamas, jei jį pateisina Asmens duomenų saugumo pažeidimas, konkretus rimtas susirūpinimas arba priežiūros institucijos nurodymas. Maildroppa gali pateikti itin jautrią saugumo informaciją tinkamoje trečiosios šalies ataskaitoje ir apriboti prieigą prie kitų klientų duomenų, pirminio kodo, pažeidžiamumų ar komercinių paslapčių, jei audito tikslą vis tiek galima pasiekti.
12.4 Kiekviena Šalis padengia savo išlaidas. Jei auditas lemia didelę darbo apimtį, viršijančią teisės aktuose nustatytas pareigas, arba jo metu nenustatoma esminio Maildroppa reikalavimų nesilaikymo, Maildroppa gali pareikalauti padengti pagrįstas iš anksto sutartas išlaidas. Jei audito metu nustatomas esminis Maildroppa reikalavimų nesilaikymas, Maildroppa padengia pagrįstas audito išlaidas ir nepagrįstai nedelsdama pašalina neatitiktį.
12.5 Maildroppa tvarko duomenų tvarkymo veiklos kategorijų įrašus pagal BDAR 30(2) straipsnį ir gavusi prašymą bendradarbiauja su kompetentinga priežiūros institucija.
13. Atsakomybė
13.1 Šalių tarpusavio atsakomybę reglamentuoja BDAR 82 straipsnis, kitos imperatyvios Duomenų apsaugos teisės normos ir galiojančios pagrindinės Sutarties nuostatos dėl atsakomybės. Jokia šio DPA nuostata neriboja duomenų subjektų teisių ar priežiūros institucijų įgaliojimų.
13.2 Šalių tarpusavio santykiuose kiekviena Šalis atsako už nuostolius ir išlaidas tiek, kiek jie atsirado dėl jos kalto šio DPA, teisės aktuose nustatytos pareigos ar teisėtos atsakomybės pažeidimo. Teisės aktuose nustatytos regreso teisės lieka nepaveiktos.
14. Nutraukimas dėl duomenų apsaugos pažeidimo
14.1 Jei Maildroppa iš esmės pažeidžia šį DPA, Klientas gali sustabdyti atitinkamą duomenų tvarkymą, kol pažeidimas bus pašalintas. Jei Maildroppa nepašalina esminio pažeidimo per protingą terminą arba jo pašalinti neįmanoma, Klientas gali dėl svarbios priežasties nutraukti atitinkamos paslaugos teikimą.
14.2 Maildroppa gali sustabdyti neteisėto nurodymo vykdymą pagal 4.3 punktą. Jei teisėtos alternatyvos rasti nepavyksta, o tęsiant tvarkymą būtų pažeista Duomenų apsaugos teisė, Maildroppa gali nutraukti atitinkamą duomenų tvarkymą. Grąžinimo, ištrynimo ir įrodymų pateikimo pareigos lieka galioti.
15. Baigiamosios nuostatos
15.1 Dėl pakeitimų susitariama tekstine forma arba jie įtraukiami taikant elektroninį procesą, kurio eigą galima įrodyti. Priedai gali būti atnaujinami, kad atspindėtų faktinį duomenų tvarkymą, jei bendras apsaugos lygis iš esmės nesumažėja ir laikomasi DPA numatytų teisių gauti pranešimą ir pareikšti prieštaravimą.
15.2 Jei kuri nors nuostata negalioja, likusios nuostatos lieka galioti, o negaliojančią nuostatą pakeičia teisės aktų normos.
15.3 Taikoma Vokietijos teisė ir pagrindinės Sutarties nuostata dėl teismingumo, kiek imperatyvios Duomenų apsaugos teisės normos nereikalauja kitaip.
15.4 Ši versija anglų kalba pateikiama patogumo sumetimais. Jei ji prieštarauja versijai vokiečių kalba, pirmenybė teikiama versijai vokiečių kalba, nebent imperatyvios teisės normos reikalauja kitaip.
1 priedas – Duomenų tvarkymo aprašymas
1. Dalykas ir tikslas
Debesijos pagrindu veikiančios Maildroppa paslaugos teikimas leidimu pagrįstai el. pašto rinkodarai, įskaitant kontaktų ir sąrašų valdymą, formas ir Signup Flows, kampanijas, šablonus, automatizavimą, siuntimą, pristatymo ir sąveikos ataskaitas, failus, integracijas, eksportą, pagalbą, saugumą, atsarginių kopijų kūrimą ir sutartyje numatytą ištrynimą.
2. Trukmė
Pagrindinės Sutarties galiojimo laikotarpis ir 11 punkte numatytas grąžinimo, ištrynimo bei atsarginių kopijų saugojimo termino pabaigos laikotarpis.
3. Duomenų tvarkymo pobūdis
Rinkimas naudojant Kliento formas, įrašymas, rūšiavimas, sisteminimas, saugojimas, adaptavimas, segmentavimas, sugretinimas, išrinkimas, rodymas, importas, eksportas, perdavimas, siuntimas, registravimas žurnaluose, analizė, apribojimas, atsarginių kopijų kūrimas ir ištrynimas pagal Kliento nurodymus.
4. Duomenų subjektų kategorijos
- Kliento prenumeratoriai, potencialūs klientai, susidomėję asmenys, klientai ir kiti verslo kontaktai;
- Kliento formų ir nukreipimo puslapių lankytojai bei juose duomenis pateikiantys asmenys;
- Kliento kampanijų, automatizuotų ir transakcinių pranešimų gavėjai;
- kiti asmenys, kurių duomenis Klientas teisėtai pateikia paslaugai.
5. Asmens duomenų kategorijos
- tapatybės ir kontaktiniai duomenys: Kliento įvestas vardas ir pavardė, el. pašto adresas ir verslo kontaktinė informacija;
- Kliento nustatyti profilio laukai, žymos, segmentai, sąrašai ir priskyrimai auditorijoms;
- sutikimo, šaltinio ir įrodymų duomenys: registracijos šaltinis, forma, sutikimo tekstas, laiko žymos, patvirtinimo ir prenumeratos atsisakymo būsena bei IP ir naršyklės metaduomenys, kai ši funkcija įjungta ir teisėta;
- techniniai formų ir piktnaudžiavimo duomenys: ekrano matmenys, naršyklės ir operacinės sistemos versija, išvestinis įrenginio identifikatorius, IP ir užklausų duomenys bei paskutinio iššokančiojo lango parodymo laikas, saugomas naršyklėje, kai Klientas atitinkamai įterpia formos įkėlimo priemonę;
- kampanijų, formų, automatizavimo, šablonų ir pranešimų turinys;
- pristatymo ir sąveikos duomenys: pristatymo būsena, atidarymo ir paspaudimo įvykiai, kai ši funkcija įjungta ir teisėta, nepristatymo atvejai, skundai, prenumeratos atsisakymai ir siuntimo blokavimai;
- techniniai duomenys: IP adresas, informacija apie įrenginį, naršyklę, užklausas, saugumą, žurnalus ir klaidas;
- Kliento įkelti failai, priedai ir turinys;
- integravimo, importo, eksporto ir pagalbos informacija, įskaitant Kliento pateiktus trečiųjų šalių identifikatorius.
6. Specialūs duomenys
9 straipsnyje nurodytų specialių kategorijų duomenų ir 10 straipsnyje nurodytų duomenų apie apkaltinamuosius nuosprendžius tvarkymas nėra paslaugos dalis ir yra draudžiamas, nebent dėl to iš anksto aiškiai susitarta tekstine forma konkrečiam tikslui, taikant papildomas apsaugos priemones.
7. Dažnumas ir apimtis
Nuolat, tokia apimtimi, kokią lemia Kliento naudojimasis paslauga, konfigūracija, gavėjai, planas ir nurodymai.
8. Kliento teisės ir pareigos
Kliento teisės ir pareigos kyla iš šio DPA, pagrindinės Sutarties ir Duomenų apsaugos teisės. Klientas visų pirma sprendžia dėl tikslų, teisinių pagrindų, duomenų kategorijų, gavėjų, konfigūracijos, saugojimo ir reagavimo į duomenų subjektų naudojimąsi savo teisėmis.
2 priedas – Techninės ir organizacinės priemonės
Maildroppa taiko toliau nurodytas Kliento asmens duomenų apsaugos priemones. Jų įgyvendinimas gali kisti atsižvelgiant į technikos pažangą, iš esmės nesumažinant bendro apsaugos lygio.
1. Organizavimas ir valdymas
- dokumentuotas atsakomybės už privatumą, saugumą ir incidentus paskirstymas;
- įgaliotų darbuotojų konfidencialumo įsipareigojimai;
- pareigas ir užduotis atitinkančios privatumo ir saugumo instrukcijos;
- kontroliuojamas vidinės prieigos suteikimas, keitimas ir panaikinimas;
- dokumentuotas paslaugų teikėjų vertinimas ir privalomos duomenų tvarkymo sutartys;
- duomenų subjektų prašymų, nurodymų, ištrynimo ir institucijų reikalavimų vykdymo procedūros.
2. Tapatumo nustatymas ir prieigos kontrolė
- paskyrų tapatumo nustatymas per Auth0/Okta ir pagal vaidmenis ribojama prieiga prie produkto bei administravimo sąsajų;
- individuali vidinė prieiga, grindžiama poreikiu ir mažiausių privilegijų principu;
- privilegijuotos prieigos ir techninių paslapčių apsauga; Maildroppa nesaugo slaptažodžių nešifruotu tekstu;
- saugumui svarbių paskyrų ir administravimo įvykių registravimas žurnaluose;
- įvykiais ir rizika pagrįsta prieigos peržiūra bei skubus nebereikalingos prieigos panaikinimas.
3. Perdavimo ir ryšių saugumas
- šifruotas perdavimas naudojant šiuolaikinius HTTPS/TLS ryšius;
- API ir žiniatinklio pranešimų iškvietų apsauga naudojant tapatumo nustatymo arba parašo / slaptojo rakto metodus, kai jie numatyti;
- domeno ir siuntėjo patikros bei įprastų el. pašto tapatumo nustatymo metodų palaikymas;
- apsauga nuo piktnaudžiavimo užklausomis taikant tarpinio serverio, tinklo, užklausų dažnio ribojimo ir saugumo kontrolės priemones.
4. Klientų aplinkų ir tikslų atskyrimas
- loginis duomenų ir prieigos priskyrimas Klientų paskyroms;
- prieigos prie paskyros išteklių autorizavimas serverio pusėje;
- atskiri sistemos veikimo, pagalbos, sąskaitų išrašymo ir Kliento duomenų tvarkymo vaidmenys bei tikslai;
- Kliento asmens duomenys nenaudojami trečiųjų šalių reklamai ar prekybai sąrašais.
5. Prieinamumas, atsparumas ir atkūrimas
- pagrindinės programos veikimas kontroliuojamoje infrastruktūroje Vokietijoje ir pirminis objektinių duomenų saugojimas ES;
- apsaugos nuo tinklo atakų ir piktnaudžiavimo sukeliamos apkrovos priemonės;
- paslaugos stebėsena, klaidų fiksavimas ir kontroliuojamas problemų perdavimas aukštesniam sprendimo lygmeniui;
- atsarginės kopijos, prie kurių prieiga ribojama, kuriamos pagal dokumentuotą grafiką;
- kontroliuojamos atkūrimo procedūros;
- likusių įgyvendinti ištrynimo ir apribojimo įrašų pakartotinis pritaikymas po atkūrimo.
6. Vientisumas ir saugus duomenų tvarkymas
- palaikomų įkeliamų failų techninė tipo, dydžio ir prieigos patikra;
- kontroliuojamas programinės įrangos diegimas ir priklausomybių bei pažeidžiamumų valdymas;
- klaidų ir saugumo įvykių registravimas žurnaluose laikantis duomenų kiekio mažinimo principo;
- apsauga nuo neteisėto pakeitimo taikant prieigos kontrolę;
- nepristatymo atvejų, skundų, prenumeratos atsisakymų ir siuntimo blokavimų tvarkymas užtikrinant atskaitomybę.
7. Pritaikytoji duomenų apsauga
- privalomi laukai ir duomenų tvarkymas apsiriboja tuo, kas būtina tikslui pasiekti; papildomus Kliento laukus galima konfigūruoti;
- eksporto, ištaisymo, ištrynimo ir siuntimo blokavimo funkcijos padeda vykdyti su duomenų subjektais susijusius procesus;
- sutikimo gavimo ir registracijos procesuose galima įrašyti tekstą, šaltinį ir atitinkamas laiko žymas;
- atidarymų ir paspaudimų matavimas pateikiamas kaip aiškiai suprantamas konfigūruojamas nustatymas, kai ši funkcija taikoma;
- diagnostikos ir analitikos duomenims, kai įmanoma, taikomas pseudonimų suteikimas arba jų kiekio mažinimas.
8. Ištrynimas ir saugojimas
- kontaktų, kampanijų, automatizavimo, formų, failų ir susijusių Kliento duomenų ištrynimo iš veikiančios sistemos procesai;
- teisės aktuose reikalaujamų sąskaitų išrašymo įrašų atskyrimas nuo veikiančioje sistemoje tvarkomų Kliento duomenų;
- ribota siuntimo blokavimo ir saugumo informacija, naudojama tik jos apsaugos tikslu;
- ištrynimas iš veikiančios sistemos nepagrįstai nedelsiant po paslaugos teikimo pabaigos ir sutarto grąžinimo užbaigimo, jei dėl jo buvo susitarta; atsarginių kopijų saugojimo termino pabaiga pagal dokumentuotą atsarginių kopijų ciklą;
- grąžinimo ar ištrynimo dokumentavimas paprašius.
9. Incidentų valdymas ir peržiūra
- dokumentuotas aptikimo, klasifikavimo, suvaldymo, tyrimo, pašalinimo ir peržiūros procesas;
- pranešimas Klientui nepagrįstai nedelsiant po to, kai sužinoma apie Kliento asmens duomenis paveikusį pažeidimą;
- įvykių chronologijos, paveiktų sistemų ir duomenų, priemonių bei žinomo poveikio registravimas;
- įrodymų išsaugojimas ribojant prieigą;
- periodinė veiksmingumo peržiūra ir rizika pagrįstas priemonių koregavimas.
3 priedas – Patvirtinti pagalbiniai duomenų tvarkytojai ir duomenų perdavimas
Toliau pateiktas sąrašas taikomas atitinkamoms funkcijoms; ne kiekvienas paslaugų teikėjas tvarko tuos pačius kiekvieno Kliento duomenis. Prieš pirmą kartą pasitelkdama paslaugų teikėją ir po esminio pakeitimo Maildroppa patikrina juridinį asmenį, regioną ir duomenų perdavimo mechanizmą pagal faktiškai sudarytą sutartį.
| Pagalbinis duomenų tvarkytojas | Paslauga ir galimi duomenys | Pagrindinė vieta | Duomenų perdavimo į trečiąsias valstybes mechanizmas, kai jis reikalingas |
|---|---|---|---|
| Hetzner Online GmbH, Vokietija | Pagrindinės prieglobos, skaičiavimo, duomenų bazių ir tinklo paslaugos; paslaugai teikti reikalingi Kliento asmens duomenys | Vokietija | Vykdant įprastą veiklą EEE, duomenys į trečiąsias valstybes neperduodami |
| Cloudflare, Inc., Jungtinės Amerikos Valstijos, ir subjektai, su kuriais sudarytos sutartys | DNS, tarpinio serverio, CDN, WAF, DDoS ir saugumo paslaugos; IP, užklausų, domenų, srauto duomenys ir, kai duomenys tvarkomi per tarpinį serverį, perduodamo turinio duomenys | ES ir pasaulinio tinklo paribio vietos; galima prieiga iš JAV | ES ir JAV duomenų privatumo sistema sertifikuotiems gavėjams JAV ir (arba) standartinės sutarčių sąlygos (SCC) su papildomomis apsaugos priemonėmis |
| Amazon Web Services EMEA SARL, Liuksemburgas, ir AWS subjektai, su kuriais sudarytos sutartys | Objektų saugykla ir techninės debesijos paslaugos; failai, šablonai ir susiję metaduomenys | Daugiausia Frankfurtas, Vokietija (eu-central-1); galima pasaulinė prieiga teikiant techninę pagalbą | Sprendimas dėl tinkamumo, kai taikomas, kitais atvejais – SCC su papildomomis apsaugos priemonėmis |
| Bird B.V., Nyderlandai, įskaitant SparkPost el. pašto platformą ir susijusias paslaugų teikimo įmones | El. laiškų perdavimas, pristatymo įvykiai, atmetimai ir skundai; gavėjo adresas, siuntėjas, laiško turinys ir siuntimo metaduomenys | Techniškai sukonfigūruotas SparkPost ES galinis taškas; galima techninės pagalbos teikėjų ar grupės įmonių prieiga iš už EEE ribų | Prieigai iš trečiųjų valstybių – ES ir JAV duomenų privatumo sistema, kai taikoma, ir (arba) SCC su papildomomis apsaugos priemonėmis |
| Okta, Inc., Jungtinės Amerikos Valstijos, ir Auth0/Okta subjektai, su kuriais sudarytos sutartys | Tapatumo nustatymas ir prieiga prie paskyros; paskyros naudotojo duomenys, prisijungimo identifikatorius, el. pašto adresas, saugumo ir sesijos metaduomenys | ES regionas, kai įjungtas; galima prieiga iš JAV | ES ir JAV duomenų privatumo sistema sertifikuotiems gavėjams ir (arba) SCC su papildomomis apsaugos priemonėmis |
| SmartBear Software, Inc., Jungtinės Amerikos Valstijos, ir susijusios įmonės (Bugsnag) | Klaidų diagnostika ir veikimo stebėsena; pseudoniminis paskyros / naudotojo identifikatorius, klaidų, įrenginio, užklausų ir versijų metaduomenys | Pasirinktas Bugsnag regionas; galima prieiga iš JAV | ES ir JAV duomenų privatumo sistema sertifikuotiems gavėjams ir (arba) SCC su papildomomis apsaugos priemonėmis |
Auth0/Okta į šį priedą įtraukiama tik tiek, kiek konkrečiame duomenų sraute ji tvarko Kliento asmens duomenis kaip pagalbinis duomenų tvarkytojas. Kai Maildroppa, veikdama kaip duomenų valdytojas, tvarko paskyros naudotojų duomenis savo sutarčių, paskyrų ir tapatumo nustatymo tikslais, tokiam tvarkymui taikomas Privatumo pranešimas, o šis DPA netaikomas.
Pranešimai apie pakeitimus
Maildroppa informuoja Klientus paskyroje išsaugotu verslo el. pašto adresu ir skelbia šio sąrašo versiją su data. Pranešime nurodomas paslaugų teikėjas, tikslas, vieta, mechanizmas ir numatoma pradžios data. Prieštaravimų teikimo tvarką reglamentuoja 9 punktas.
Kliento nurodymu naudojamos integracijos
Zapier, Make ir kitos Kliento prijungtos paslaugos savaime netampa Maildroppa pagalbiniais duomenų tvarkytojais. Kai Maildroppa Kliento nurodymu perduoda duomenis tokiai integracijai, Klientas atsako už gavėjo pasirinkimą, įgaliojimus, privatumo pranešimus, sutartis ir tarptautinio duomenų perdavimo mechanizmus.