Pēdējo reizi atjaunināts: 2026. gada 4. septembrī · Versija 1.0
Šis Datu apstrādes līgums (“DPA”) ir Maildroppa Līguma sastāvdaļa. Tas ir piemērojams ikreiz, kad Maildroppa apstrādā personas datus Klienta vārdā.
Puses
Pārzinis (“Klients”): fiziska vai juridiska persona, kas Pasūtījumā vai Maildroppa kontā norādīta kā Klients, tostarp Klienta saistītais uzņēmums, uz kuru līguma darbība ir juridiski spēkā esoši attiecināta, ja šis saistītais uzņēmums ir Klienta personas datu pārzinis.
Apstrādātājs (“Maildroppa”):
Marcus Biel, kas veic komercdarbību ar nosaukumu “Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Vācija
Saziņai: saziņas veidlapa
Klients un Maildroppa kopā ir “Puses”.
1. Darbības joma, termiņš un prioritāte
1.1 Šis DPA reglamentē personas datu apstrādi, ko Maildroppa veic Klienta vārdā saistībā ar pakalpojumu (“Klienta personas dati”). Apstrādes priekšmets, raksturs, nolūks, datu subjektu kategorijas un datu veidi ir aprakstīti 1. pielikumā.
1.2 DPA stājas spēkā, kad Klients piekrīt Noteikumiem, Pasūtījumam, kurā tas iekļauts, vai sniedz atsevišķu elektronisku apstiprinājumu. Tas paliek spēkā visu Līguma darbības laiku un tik ilgi, kamēr Maildroppa apstrādā Klienta personas datus.
1.3 Attiecībā uz apstrādi Klienta vārdā šim DPA ir prioritāte pār pamatlīgumu. Obligātajām datu aizsardzības tiesību normām visos gadījumos ir prioritāte.
1.4 Saviem nolūkiem, tostarp saistībā ar līgumu un norēķiniem, Maildroppa paša kontu drošību, platformas un sūtīšanas infrastruktūras aizsardzību, ļaunprātīgas izmantošanas novēršanu un juridiskajiem pienākumiem, Maildroppa var būt atsevišķs pārzinis. Šādu apstrādi reglamentē Paziņojums par privātumu, nevis šis DPA. Maildroppa neizmantos apstrādātāja lomu, lai izmantotu Klienta personas datus Maildroppa reklāmai.
2. Definīcijas un piemērojamie tiesību akti
2.1 Terminiem “personas dati”, “apstrāde”, “pārzinis”, “apstrādātājs”, “datu subjekts”, “personas datu aizsardzības pārkāpums” un “uzraudzības iestāde” ir VDAR noteiktā nozīme.
2.2 “Datu aizsardzības tiesību akti” ir VDAR, Vācijas Federālais datu aizsardzības likums un citi konkrētajai apstrādei piemērojamie datu aizsardzības tiesību akti.
2.3 Ja Klients pats ir apstrādātājs cita pārziņa vārdā, Maildroppa darbojas kā apakšapstrādātājs. Klients garantē, ka ir pilnvarots dot norādījumus Maildroppa un to piesaistīt, un nodrošinās Maildroppa piekļuvi pārziņa informācijai un tiesībām tādā apjomā, kāds nepieciešams šī DPA izpildei.
3. Klienta atbildība un norādījumi
3.1 Klients ir atbildīgs par apstrādes likumību, datu subjektu tiesībām, datu precizitāti un nepieciešamību, kā arī saviem norādījumiem. Klients jo īpaši nodrošina tiesisko pamatu, paziņojumus, piekrišanu, ja tā nepieciešama, lēmumus par glabāšanu un dzēšanu, kā arī datu saņēmēju likumību.
3.2 Dokumentētos norādījumus veido pamatlīgums, šis DPA, Klienta veiktā pakalpojuma konfigurācija un izmantošana, kā arī papildu norādījumi teksta formā. Norādījums nedrīkst būtiski mainīt nolīgtā pakalpojuma raksturu, nolūku vai apjomu. Papildu norādījumiem var būt vajadzīga atsevišķa vienošanās un samērīga maksa.
3.3 Klients nedrīkst platformā Maildroppa apstrādāt īpašu kategoriju personas datus saskaņā ar VDAR 9. pantu, datus par sodāmību un pārkāpumiem saskaņā ar VDAR 10. pantu, pilnus maksājumu instrumentu datus, valsts noslēpumus vai citu īpaši aizsargājamu informāciju, ja vien Maildroppa iepriekš teksta formā nav skaidri apstiprinājis konkrēto nolūku un aizsardzības pasākumus.
3.4 Klients konfigurē pieejamās lomu, eksporta, dzēšanas, piekrišanas, izsekošanas un integrācijas funkcijas atbilstoši riskam un aizsargā kontus, domēnus, API atslēgas un piekļuves datus.
4. Apstrāde tikai saskaņā ar dokumentētiem norādījumiem
4.1 Maildroppa apstrādā Klienta personas datus tikai saskaņā ar Klienta dokumentētiem norādījumiem, tostarp attiecībā uz nosūtīšanu uz trešo valsti, izņemot gadījumus, kad apstrādi nosaka Savienības vai dalībvalsts tiesību akti. Šādā gadījumā Maildroppa pirms apstrādes informē Klientu par juridisko prasību, ja vien tiesību akti neaizliedz sniegt šādu informāciju svarīgu sabiedrības interešu dēļ.
4.2 Maildroppa izmanto Klienta personas datus tikai nolīgtā pakalpojuma sniegšanai, drošības nodrošināšanai, atbalstam un izbeigšanai, kā arī likumīgu norādījumu izpildei. Datu pārdošana, izmantošana trešo personu reklāmai un citas personas saņēmēju saraksta izveide ir aizliegta.
4.3 Ja Maildroppa uzskata, ka norādījums pārkāpj Datu aizsardzības tiesību aktus, tas bez nepamatotas kavēšanās informē Klientu un var apturēt attiecīgā norādījuma izpildi, līdz kompetentā institūcija to apstiprina, maina vai precizē. Puses godprātīgi sadarbojas, lai rastu likumīgu alternatīvu.
4.4 Klienta personas datiem drīkst piekļūt tikai personāls, kuram piekļuve nepieciešama pienākumu veikšanai. Pirms piekļuves piešķiršanas šīm personām ir saistošs konfidencialitātes pienākums vai attiecīgs likumā noteikts pienākums, un tās saņem norādījumus par privātumu un drošību.
5. Tehniskie un organizatoriskie pasākumi
5.1 Maildroppa īsteno 2. pielikumā noteiktos pasākumus saskaņā ar VDAR 28(3)(c) un 32. pantu. Pasākumos ņem vērā tehnikas attīstības līmeni, īstenošanas izmaksas, apstrādes raksturu, apjomu, kontekstu un nolūkus, kā arī riska iestāšanās iespējamību un smagumu.
5.2 Maildroppa var pilnveidot atsevišķus pasākumus vai aizstāt tos ar līdzvērtīgiem vai efektīvākiem kontroles pasākumiem. Kopējo nolīgto aizsardzības līmeni nedrīkst būtiski samazināt. Par būtiskām nelabvēlīgām izmaiņām tiek paziņots iepriekš, ja vien tūlītēja rīcība nav nepieciešama akūta riska novēršanai.
5.3 Drošība ir kopīga atbildība. Maildroppa neatbild par riskiem, ko izraisa vienīgi nelikumīgs Klienta saturs, nedrošas Klienta ierīces, koplietoti piekļuves dati, nepareizi konfigurētas Klienta integrācijas vai Klienta norādījumi. Tas neskar Maildroppa paša likumā un līgumā noteiktos pienākumus.
6. Palīdzība datu subjektu tiesību īstenošanā
6.1 Ņemot vērā apstrādes raksturu, Maildroppa ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem palīdz Klientam izpildīt pieprasījumus saskaņā ar VDAR III nodaļu, tostarp attiecībā uz piekļuvi, labošanu, dzēšanu, apstrādes ierobežošanu, pārnesamību, iebildumiem un informāciju par automatizētiem lēmumiem.
6.2 Ja pieprasītie dati ir pieejami, izmantojot produkta funkcionalitāti, Klients pieprasījumu apstrādā pats. Lai sniegtu papildu samērīgu atbalstu, Maildroppa sniedz pieejamo informāciju vai saskaņā ar dokumentētu norādījumu labo, eksportē vai dzēš datus vai ierobežo to apstrādi.
6.3 Ja Maildroppa saņem datu subjekta pieprasījumu, kas nepārprotami attiecas uz Klienta personas datiem, tas bez nepamatotas kavēšanās informē Klientu un nesniedz atbildi pēc būtības, ja vien Klients to nav uzdevis vai to nenosaka tiesību akti. Maildroppa var informēt datu subjektu, ka pieprasījums ir pārsūtīts pārzinim.
6.4 Klients nosūta tikai informāciju, kas nepieciešama attiecīgo datu atrašanai un pieprasījuma drošai izpildei. Par acīmredzami pārmērīgu, atkārtotu vai nestandarta palīdzību Maildroppa var prasīt samērīgu, iepriekš paziņotu izmaksu atlīdzināšanu, ciktāl to atļauj VDAR 28. pants.
7. Atbilstība, ietekmes novērtējumi un iestādes
7.1 Ņemot vērā apstrādes raksturu un pieejamo informāciju, Maildroppa palīdz Klientam izpildīt VDAR 32. līdz 36. panta prasības, tostarp attiecībā uz drošību, paziņošanu par pārkāpumiem un to paziņošanu datu subjektiem, novērtējumiem par ietekmi uz datu aizsardzību un iepriekšēju apspriešanos.
7.2 Pēc pamatota pieprasījuma Maildroppa sniedz Klienta ietekmes novērtējumam nepieciešamo informāciju par pakalpojumu, datu plūsmām, pasākumiem, apakšapstrādātājiem un zināmajiem riskiem, ja tā vēl nav pieejama dokumentācijā vai kontā.
7.3 Ja Maildroppa saņem saistošu iestādes vai tiesas pieprasījumu par Klienta personas datiem, tas informē Klientu pirms datu izpaušanas, ciktāl to atļauj tiesību akti. Maildroppa izvērtē pieprasījuma iesniedzēja pilnvaras un pieprasījuma apjomu, izpauž tikai tiesiski pieprasīto informāciju un dokumentē attiecīgo gadījumu.
8. Personas datu aizsardzības pārkāpumi
8.1 Maildroppa paziņo Klientam bez nepamatotas kavēšanās pēc tam, kad tam kļuvis zināms par Personas datu aizsardzības pārkāpumu, kas skar Klienta personas datus. Sākotnējo informāciju var sniegt pakāpeniski, un tās sniegšana netiks atlikta līdz izmeklēšanas pabeigšanai.
8.2 Ciktāl attiecīgā informācija ir pieejama, paziņojumā ietver:
- pārkāpuma raksturu, tostarp skarto personu un ierakstu kategorijas un aptuveno skaitu;
- iespējamās sekas;
- veiktos vai ierosinātos pasākumus tā ierobežošanai un novēršanai;
- laiku vai laikposmu un pašreizējo izmeklēšanas statusu;
- kontaktpunktu jautājumiem.
8.3 Maildroppa nekavējoties veic saprātīgus pasākumus pārkāpuma ierobežošanai, pierādījumu saglabāšanai, pamatcēloņa noskaidrošanai un seku novēršanai, dokumentē pārkāpumu un sniedz pieejamo informāciju Klienta pienākumu izpildei saskaņā ar VDAR 33. un 34. pantu.
8.4 Klients joprojām ir atbildīgs par izvērtējumu un jebkuru nepieciešamo paziņojumu uzraudzības iestādei 72 stundu laikā no brīža, kad Klientam pašam kļuvis zināms par pārkāpumu, kā arī par jebkuru nepieciešamo paziņojumu datu subjektiem. Maildroppa paziņojums nav pienākumu pārkāpuma vai atbildības atzīšana.
8.5 Klients nekavējoties informē Maildroppa par drošības incidentiem Klienta vidē, kas var ietekmēt Klienta personas datus vai pakalpojumu, un sadarbojas seku mazināšanā.
9. Apakšapstrādātāji
9.1 Klients sniedz vispārēju rakstisku atļauju 3. pielikumā norādīto apakšapstrādātāju piesaistīšanai. Maildroppa joprojām ir atbildīgs Klientam par to, kā apakšapstrādātājs izpilda savus VDAR 28(4). pantā noteiktos pienākumus.
9.2 Maildroppa ar līgumu uzliek katram apakšapstrādātājam pienākumu attiecīgajam pakalpojumam nodrošināt būtībā tādu pašu datu aizsardzības līmeni, tostarp attiecībā uz norādījumiem, konfidencialitāti, drošību, palīdzību, dzēšanu un revīzijas tiesībām.
9.3 Maildroppa parasti vismaz 30 dienas pirms apakšapstrādātāja piesaistīšanas vai aizstāšanas nosūta paziņojumu uz kontā saglabāto uzņēmuma e-pasta adresi un publicē izmaiņas apakšapstrādātāju sarakstā, norādot datumu. Steidzamu drošības vai pieejamības vajadzību gadījumā var piemērot īsāku termiņu; Maildroppa izskaidro iemeslu un paziņo par izmaiņām pēc iespējas agrāk.
9.4 Klients paziņošanas termiņā var iebilst, norādot konkrētus un pamatotus ar datu aizsardzību saistītus iemeslus. Puses cenšas rast saprātīgu risinājumu, piemēram, mainīt konfigurāciju. Ja risinājums nav iespējams un iebildums ir pamatots, Klients var svarīga iemesla dēļ izbeigt galveno Līgumu bez papildu maksas, pirms tiek sākta jaunā apakšapstrādātāja izmantošana. Iebildumi, kas balstīti vienīgi uz komerciāliem vai konkurences apsvērumiem, nav pietiekami.
9.5 Pakalpojumi, kuros netiek apstrādāti Klienta Personas dati, kā arī saņēmēji vai integrācijas, ko Klients pieslēdz saskaņā ar saviem norādījumiem, nav Maildroppa apakšapstrādātāji. Tas attiecas arī uz pakalpojumu, kuru Klients pieslēdz un par kuru slēdz līgumu, izmantojot savu kontu pie trešās personas.
10. Starptautiska datu nosūtīšana
10.1 Maildroppa nosūta Klienta Personas datus ārpus Eiropas Ekonomikas zonas tikai saskaņā ar dokumentētiem norādījumiem un ievērojot Vispārīgās datu aizsardzības regulas (GDPR) V nodaļu.
10.2 Ja nav piemērojama lēmuma par aizsardzības līmeņa pietiekamību, Maildroppa ar datu importētāju noslēdz Eiropas Komisijas līguma standartklauzulas tobrīd spēkā esošajā redakcijā. Ja Klients ir pārzinis, parasti piemēro 2. moduli, bet, ja Klients ir apstrādātājs, — 3. moduli. Šis DPA un tā pielikumi aizpilda attiecīgos līguma standartklauzulu (SCC) pielikumus.
10.3 Ja pakalpojuma sniedzējam attiecībā uz konkrētajiem datiem ir derīga sertifikācija saskaņā ar ES un ASV datu privātuma regulējumu, var izmantot lēmumu par aizsardzības līmeņa pietiekamību. Maildroppa ar saprātīgiem intervāliem pārbauda attiecīgo sertifikāciju un vajadzības gadījumā nodrošina alternatīvu mehānismu, lai turpinātu datu nosūtīšanu.
10.4 Ja nepieciešams, Maildroppa dokumentē datu nosūtīšanas ietekmes novērtējumu un izmanto papildu tehniskus, līgumiskus vai organizatoriskus pasākumus, kas atbilst attiecīgajiem tiesību aktiem, piekļuves iespējām un ar datiem saistītajam riskam. Klients sniedz informāciju, kas nepieciešama tā paša norādījumu izvērtēšanai.
11. Datu atdošana un dzēšana
11.1 Līguma darbības laikā Klients var izmantot pieejamās eksportēšanas un dzēšanas funkcijas. Pirms Līguma darbības beigām Klients var pieprasīt atdot ikdienas darbībā izmantotos Klienta Personas datus pieejamā, plaši izmantotā mašīnlasāmā formātā.
11.2 Pēc pakalpojumu sniegšanas beigām Maildroppa bez nepamatotas kavēšanās dzēš visus Klienta Personas datus un to kopijas, ja vien Klients iepriekš nav pieprasījis to atdošanu vai Savienības vai dalībvalsts tiesību akti neprasa tos glabāt. Dzēšana sākas pēc tam, kad ir pabeigta jebkāda atdošana, par kuru panākta vienošanās. Pēc pieprasījuma Maildroppa teksta formā apstiprina dzēšanu.
11.3 Dati, kas paliek rezerves kopijās ar ierobežotu piekļuvi, netiek izmantoti jauniem darba vides mērķiem un tiek pārrakstīti saskaņā ar dokumentēto regulāro rezerves kopēšanas ciklu. Līdz tam tie paliek bloķēti ikdienas piekļuvei. Ja rezerves kopija tiek izmantota atjaunošanai, Maildroppa nekavējoties atkārtoti piemēro vēl neīstenotos dzēšanas, iebildumu un apstrādes ierobežošanas ierakstus.
11.4 Saskaņā ar tiesību aktiem glabātie dati un minimālā informācija, kas ir absolūti nepieciešama drošībai, ļaunprātīgas izmantošanas novēršanai vai pastāvīgai atteikumu no abonēšanas ievērošanai, tiek nodalīti, tiem ierobežo piekļuvi un tos izmanto tikai attiecīgajam mērķim, pēc tam dzēšot, kad tie vairs nav nepieciešami. Ja tas vēl nav dokumentēts, Maildroppa norāda Klientam datu kategoriju un tiesisko pamatu.
12. Informācija un revīzijas
12.1 Maildroppa sniedz informāciju, kas nepieciešama, lai pierādītu atbilstību GDPR 28. pantam un šim DPA. Tā var ietvert aktuālos tehniskos un organizatoriskos pasākumus (TOMs), informāciju par apakšapstrādātājiem un datu nosūtīšanu, atbilstošus sertifikātus, revīzijas ziņojumus, anketas un dzēšanas apstiprinājumus.
12.2 Ja šie materiāli nenovērš pamatotas bažas par risku, Klients vai neatkarīgs kompetents revidents, kuram ir saistošs konfidencialitātes pienākums, var veikt revīziju. Revīzijas parasti notiek ne biežāk kā reizi divpadsmit mēnešos, par tām paziņojot vismaz 30 dienas iepriekš, parastajā darba laikā un neradot novēršamus traucējumus citiem klientiem vai drošībai.
12.3 Papildu revīzija vai revīzija ar īsāku paziņošanas termiņu ir pieļaujama, ja to pamato Personas datu aizsardzības pārkāpums, konkrētas būtiskas bažas vai uzraudzības iestādes norādījums. Maildroppa var darīt pieejamu īpaši sensitīvu drošības informāciju, izmantojot atbilstošu trešās personas ziņojumu, un ierobežot piekļuvi citu klientu datiem, pirmkodam, ievainojamībām vai komercnoslēpumiem, ja revīzijas mērķi joprojām var sasniegt.
12.4 Katra Puse sedz savas izmaksas. Ja revīzija rada būtisku darba apjomu, kas pārsniedz likumā noteiktos pienākumus, vai tajā netiek konstatēta būtiska Maildroppa neatbilstība, Maildroppa var pieprasīt saprātīgu, iepriekš saskaņotu izmaksu atlīdzināšanu. Ja revīzijā konstatēta būtiska Maildroppa neatbilstība, Maildroppa sedz saprātīgas revīzijas izmaksas un bez nepamatotas kavēšanās novērš neatbilstību.
12.5 Maildroppa uztur apstrādes kategoriju reģistru saskaņā ar GDPR 30. panta 2. punktu un pēc pieprasījuma sadarbojas ar kompetento uzraudzības iestādi.
13. Atbildība
13.1 Pušu savstarpējo atbildību reglamentē GDPR 82. pants, citas imperatīvās Datu aizsardzības tiesību aktu normas un galvenā Līguma spēkā esošie noteikumi par atbildību. Neviens šā DPA noteikums neierobežo datu subjektu tiesības vai uzraudzības iestāžu pilnvaras.
13.2 Pušu savstarpējās attiecībās katra Puse ir atbildīga par zaudējumiem un izmaksām tādā apmērā, kādā tos izraisījis tās vainojams šā DPA, likumā noteikta pienākuma vai tiesiski noteiktās atbildības pārkāpums. Likumā noteiktās regresa tiesības paliek neskartas.
14. Izbeigšana datu aizsardzības pārkāpuma dēļ
14.1 Ja Maildroppa būtiski pārkāpj šo DPA, Klients var apturēt attiecīgo apstrādi līdz pārkāpuma novēršanai. Ja Maildroppa saprātīgā termiņā nenovērš būtisku pārkāpumu vai tā novēršana nav iespējama, Klients var svarīga iemesla dēļ izbeigt attiecīgo pakalpojumu.
14.2 Maildroppa var apturēt prettiesiska norādījuma izpildi saskaņā ar 4.3. punktu. Ja nav iespējams rast tiesisku alternatīvu un turpināšana pārkāptu Datu aizsardzības tiesību aktus, Maildroppa var izbeigt attiecīgo apstrādi. Datu atdošanas, dzēšanas un pierādījumu nodrošināšanas pienākumi paliek spēkā.
15. Noslēguma noteikumi
15.1 Par grozījumiem vienojas teksta formā vai tos iekļauj, izmantojot pierādāmu elektronisku procesu. Pielikumus var atjaunināt, lai tie atspoguļotu faktisko apstrādi, ja kopējais aizsardzības līmenis netiek būtiski samazināts un tiek ievērotas DPA paredzētās tiesības saņemt paziņojumu un iebilst.
15.2 Ja kāds noteikums nav spēkā, pārējie noteikumi paliek spēkā un spēkā neesošo noteikumu aizstāj tiesību aktu normas.
15.3 Piemēro Vācijas tiesību aktus un galvenā Līguma noteikumu par tiesas piekritību, ciktāl imperatīvās Datu aizsardzības tiesību aktu normas neprasa citādi.
15.4 Šī angļu valodas versija ir sniegta ērtības labad. Ja tā ir pretrunā versijai vācu valodā, noteicošā ir versija vācu valodā, ja vien imperatīvās tiesību normas neprasa citādi.
1. pielikums – Apstrādes apraksts
1. Priekšmets un nolūks
Mākoņpakalpojuma Maildroppa nodrošināšana uz atļauju balstītam e-pasta mārketingam, tostarp kontaktu un sarakstu pārvaldība, veidlapas un Signup Flows, kampaņas, veidnes, automatizācijas, sūtīšana, piegādes un mijiedarbības pārskati, faili, integrācijas, eksportēšana, atbalsts, drošība, rezerves kopēšana un līgumā paredzētā dzēšana.
2. Ilgums
Galvenā Līguma darbības laiks, kā arī 11. punktā paredzētais datu atdošanas, dzēšanas un rezerves kopiju glabāšanas termiņa beigu periods.
3. Apstrādes raksturs
Vākšana, izmantojot Klienta veidlapas, reģistrēšana, organizēšana, strukturēšana, glabāšana, pielāgošana, segmentēšana, saskaņošana, izgūšana, attēlošana, importēšana, eksportēšana, pārsūtīšana, sūtīšana, reģistrēšana žurnālos, analīze, ierobežošana, rezerves kopēšana un dzēšana saskaņā ar Klienta norādījumiem.
4. Datu subjektu kategorijas
- Klienta abonenti, potenciālie klienti, ieinteresētie kontakti, klienti un citi darījumu kontakti;
- Klienta veidlapu un mērķlapu apmeklētāji un personas, kuras tajās iesniedz datus;
- Klienta kampaņu, automatizāciju un darījumu ziņojumu saņēmēji;
- citas fiziskas personas, kuru datus Klients tiesiski iesniedz pakalpojumā.
5. Personas datu kategorijas
- identitātes un kontaktinformācijas dati: vārds, uzvārds, e-pasta adrese un Klienta ievadītā darījumu kontaktinformācija;
- Klienta definētie profila lauki, atzīmes, segmenti, saraksti un piešķīrumi auditorijām;
- piekrišanas, avota un pierādījumu dati: reģistrēšanās avots, veidlapa, piekrišanas formulējums, laikspiedoli, apstiprinājuma un abonēšanas atteikuma statuss, kā arī IP/pārlūkprogrammas metadati, ja šī funkcija ir iespējota un to izmantošana ir tiesiska;
- tehniskie veidlapu un ļaunprātīgas izmantošanas dati: ekrāna izmēri, pārlūkprogrammas un operētājsistēmas versija, atvasināts ierīces identifikators, IP/pieprasījumu dati un pārlūkprogrammā glabātais pēdējais uznirstošā loga parādīšanas laiks, ja Klients attiecīgi iegulst veidlapas ielādētāju;
- kampaņu, veidlapu, automatizāciju, veidņu un ziņojumu saturs;
- piegādes un mijiedarbības dati: piegādes statuss, atvēršanas un klikšķu notikumi, ja šī funkcija ir iespējota un to izmantošana ir tiesiska, nepiegādātie ziņojumi, sūdzības, atteikumi no abonēšanas un sūtīšanas bloķējumi;
- tehniskie dati: IP adrese, informācija par ierīci, pārlūkprogrammu, pieprasījumiem, drošību, žurnāliem un kļūdām;
- Klienta augšupielādētie faili, pielikumi un saturs;
- integrāciju, importēšanas, eksportēšanas un atbalsta informācija, tostarp Klienta iesniegtie trešo personu identifikatori.
6. Īpaši dati
9. pantā minēto īpašo kategoriju personas datu un 10. pantā minēto datu par sodāmību apstrāde nav pakalpojuma daļa un ir aizliegta, ja vien par to iepriekš nav skaidri panākta vienošanās teksta formā konkrētam nolūkam, paredzot papildu aizsardzības pasākumus.
7. Biežums un apjoms
Nepārtraukti, tādā apjomā, ko nosaka Klienta pakalpojuma izmantošana, konfigurācija, saņēmēji, abonēšanas plāns un norādījumi.
8. Klienta tiesības un pienākumi
Klienta tiesības un pienākumi izriet no šā DPA, galvenā Līguma un Datu aizsardzības tiesību aktiem. Klients jo īpaši nosaka nolūkus, tiesiskos pamatus, datu kategorijas, saņēmējus, konfigurāciju, glabāšanu un rīcību saistībā ar datu subjektu tiesību īstenošanu.
2. pielikums – Tehniskie un organizatoriskie pasākumi
Maildroppa uztur turpmāk minētos pasākumus Klienta Personas datu aizsardzībai. To īstenošana var attīstīties līdz ar tehnikas attīstības līmeni, būtiski nesamazinot kopējo aizsardzības līmeni.
1. Organizācija un pārvaldība
- dokumentēts atbildības sadalījums privātuma, drošības un incidentu jomā;
- konfidencialitātes pienākumi pilnvarotajam personālam;
- lomām un uzdevumiem atbilstoši privātuma un drošības norādījumi;
- kontrolēta iekšējās piekļuves piešķiršana, maiņa un atsaukšana;
- dokumentēta pakalpojumu sniedzēju pārbaude un nepieciešamie datu apstrādes līgumi;
- procedūras datu subjektu pieprasījumiem, norādījumiem, dzēšanai un iestāžu prasībām.
2. Autentifikācija un piekļuves kontrole
- kontu autentifikācija, izmantojot Auth0/Okta, un pēc lomām ierobežota piekļuve produkta un administrēšanas saskarnēm;
- individuāla iekšējā piekļuve, pamatojoties uz nepieciešamību un minimālo privilēģiju principu;
- privileģētās piekļuves un tehnisko noslēpumu aizsardzība; Maildroppa neglabā paroles atklātā tekstā;
- ar drošību saistītu kontu un administrēšanas notikumu reģistrēšana žurnālos;
- uz notikumiem un riskiem balstīta piekļuves pārskatīšana un tūlītēja vairs nevajadzīgas piekļuves atsaukšana.
3. Datu pārraides un saziņas drošība
- šifrēta datu pārraide, izmantojot aktuālus HTTPS/TLS savienojumus;
- aizsargātas API un tīmekļa aizķeres, izmantojot autentifikācijas vai paraksta/slepenās vērtības metodes, ja tās ir nodrošinātas;
- domēnu un sūtītāju pārbaudes un atbalsts izplatītām e-pasta autentifikācijas metodēm;
- aizsardzība pret ļaunprātīgiem pieprasījumiem, izmantojot starpniekservera, tīkla, pieprasījumu biežuma ierobežošanas un drošības kontroles pasākumus.
4. Klientu vides un nolūku nodalīšana
- datu un piekļuves loģiska piesaiste Klientu kontiem;
- servera puses autorizācija piekļuvei kontu resursiem;
- nodalītas lomas un nolūki pakalpojuma darbības nodrošināšanai, atbalstam, norēķiniem un apstrādei Klienta uzdevumā;
- Klienta Personas dati netiek izmantoti trešo personu reklāmai vai sarakstu tirdzniecībai.
5. Pieejamība, noturība un atjaunošana
- pamata lietotnes darbība kontrolētā infrastruktūrā Vācijā un primārā objektu datu glabāšana ES;
- aizsardzības pasākumi pret tīkla uzbrukumiem un ļaunprātīgi radītu slodzi;
- pakalpojuma uzraudzība, kļūdu fiksēšana un kontrolēta problēmu nodošana augstākam atbildības līmenim;
- rezerves kopijas ar ierobežotu piekļuvi saskaņā ar dokumentētu grafiku;
- kontrolētas atjaunošanas procedūras;
- vēl neīstenoto dzēšanas un apstrādes ierobežošanas ierakstu atkārtota piemērošana pēc atjaunošanas.
6. Integritāte un droša apstrāde
- atbalstīto augšupielāžu tipa, lieluma un piekļuves tehniskā pārbaude;
- kontrolēta programmatūras izvietošana un atkarību un ievainojamību pārvaldība;
- kļūdu un drošības notikumu reģistrēšana žurnālos, ievērojot datu minimizēšanu;
- aizsardzība pret neatļautām izmaiņām, izmantojot piekļuves kontroli;
- pārskatatbildīga nepiegādāto ziņojumu, sūdzību, atteikumu no abonēšanas un sūtīšanas bloķējumu apstrāde.
7. Integrēta datu aizsardzība
- obligātie lauki un apstrāde ir ierobežoti atbilstoši nolūkam; Klienta papildu lauki ir konfigurējami;
- eksportēšanas, labošanas, dzēšanas un sūtīšanas bloķēšanas funkcijas atbalsta ar datu subjektiem saistītos procesus;
- piekrišanas un reģistrēšanās plūsmas ļauj reģistrēt tekstu, avotu un attiecīgos laikspiedolus;
- atvēršanas un klikšķu uzskaite ir piedāvāta kā pārskatāms konfigurācijas iestatījums, ja attiecīgā funkcija ir piemērojama;
- diagnostikas un analītikas dati, ja iespējams, tiek pseidonimizēti vai minimizēti.
8. Dzēšana un glabāšana
- darba vidē īstenoti dzēšanas procesi kontaktiem, kampaņām, automatizācijām, veidlapām, failiem un saistītajiem Klienta datiem;
- tiesību aktos paredzēto norēķinu dokumentu nodalīšana no ikdienas darbībā izmantotajiem Klienta datiem;
- ierobežota informācija par sūtīšanas bloķēšanu un drošību, ko izmanto tikai tās aizsardzības nolūkam;
- dzēšana darba vidē bez nepamatotas kavēšanās pēc pakalpojuma beigām un jebkādas saskaņotas datu atdošanas pabeigšanas; rezerves kopiju glabāšanas termiņa izbeigšanās saskaņā ar dokumentēto rezerves kopēšanas ciklu;
- datu atdošanas vai dzēšanas dokumentēšana pēc pieprasījuma.
9. Incidentu pārvaldība un pārskatīšana
- dokumentēts atklāšanas, klasificēšanas, ierobežošanas, izmeklēšanas, novēršanas un pārskatīšanas process;
- paziņošana Klientam bez nepamatotas kavēšanās pēc tam, kad kļuvis zināms par pārkāpumu, kas skar Klienta Personas datus;
- notikumu hronoloģijas, skarto sistēmu un datu, pasākumu un pieejamās informācijas par ietekmi dokumentēšana;
- pierādījumu saglabāšana ar piekļuves ierobežojumiem;
- periodiska efektivitātes pārskatīšana un uz riskiem balstīta pasākumu pielāgošana.
3. pielikums – Apstiprinātie apakšapstrādātāji un datu nosūtīšana
Turpmākais saraksts attiecas uz atbilstošajām funkcijām; ne katrs pakalpojuma sniedzējs apstrādā vienādus datus visiem Klientiem. Pirms pirmās izmantošanas un pēc būtiskām izmaiņām Maildroppa pārbauda juridisko personu, reģionu un datu nosūtīšanas mehānismu, salīdzinot tos ar faktisko līgumu.
| Apakšapstrādātājs | Pakalpojums un iespējamie dati | Galvenā atrašanās vieta | Nosūtīšanas uz trešām valstīm mehānisms, ja nepieciešams |
|---|---|---|---|
| Hetzner Online GmbH, Vācija | Pamata mitināšana, skaitļošanas resursi, datubāze un tīkls; pakalpojuma sniegšanai nepieciešamie Klienta personas dati | Vācija | Parastās darbības ietvaros EEZ dati netiek nosūtīti uz trešām valstīm |
| Cloudflare, Inc., Amerikas Savienotās Valstis, un līgumiski piesaistītās struktūrvienības | DNS, starpniekserveris, CDN, WAF, DDoS un drošība; IP, pieprasījumu, domēnu un datplūsmas dati, kā arī nosūtītā satura dati, ja apstrāde notiek ar starpniekservera palīdzību | ES un globālā perifērijas tīkla atrašanās vietas; iespējama piekļuve no ASV | ES un ASV datu privātuma regulējums sertificētiem saņēmējiem ASV un/vai standarta līguma klauzulas (SCC) ar papildu aizsardzības pasākumiem |
| Amazon Web Services EMEA SARL, Luksemburga, un līgumiski piesaistītās AWS struktūrvienības | Objektu glabāšana un tehniskie mākoņpakalpojumi; faili, veidnes un saistītie metadati | Galvenokārt Frankfurte, Vācija (eu-central-1); iespējama globāla piekļuve atbalsta sniegšanai | Lēmums par aizsardzības līmeņa pietiekamību, ja piemērojams, citādi SCC ar papildu aizsardzības pasākumiem |
| Bird B.V., Nīderlande, tostarp SparkPost e-pasta platforma un pakalpojumu sniegšanā iesaistītie saistītie uzņēmumi | E-pasta nosūtīšana, piegādes notikumi, nepiegādātie sūtījumi un sūdzības; saņēmēja adrese, sūtītājs, ziņojuma saturs un nosūtīšanas metadati | Tehniski konfigurēts SparkPost ES galapunkts; iespējama piekļuve no ārpus EEZ atbalsta sniegšanai vai grupas ietvaros | Piekļuvei no trešām valstīm — ES un ASV datu privātuma regulējums, ja piemērojams, un/vai SCC ar papildu aizsardzības pasākumiem |
| Okta, Inc., Amerikas Savienotās Valstis, un līgumiski piesaistītās Auth0/Okta struktūrvienības | Autentifikācija un piekļuve kontam; konta lietotājs, pieteikšanās identifikators, e-pasta adrese, drošības un sesiju metadati | ES reģions, ja iespējots; iespējama piekļuve no ASV | ES un ASV datu privātuma regulējums sertificētiem saņēmējiem un/vai SCC ar papildu aizsardzības pasākumiem |
| SmartBear Software, Inc., Amerikas Savienotās Valstis, un saistītie uzņēmumi (Bugsnag) | Kļūdu diagnostika un darbības uzraudzība; pseidonimizēts konta/lietotāja identifikators, kļūdu, ierīču, pieprasījumu un laidienu metadati | Izvēlētais Bugsnag reģions; iespējama piekļuve no ASV | ES un ASV datu privātuma regulējums sertificētiem saņēmējiem un/vai SCC ar papildu aizsardzības pasākumiem |
Auth0/Okta ir iekļauts šajā pielikumā tikai tiktāl, ciktāl tas konkrētā datu plūsmā apstrādā Klienta personas datus kā apakšapstrādātājs. Uz konta lietotāju datu apstrādi, ko Maildroppa veic kā pārzinis savām vajadzībām saistībā ar līgumiem, kontiem un autentifikāciju, attiecas Privātuma paziņojums, un šī apstrāde neietilpst šī Datu apstrādes līguma (DPA) darbības jomā.
Paziņojumi par izmaiņām
Maildroppa informē Klientus, izmantojot kontā saglabāto uzņēmuma e-pasta adresi, un publicē šī saraksta versiju ar datumu. Paziņojumā norāda pakalpojuma sniedzēju, nolūku, atrašanās vietu, mehānismu un paredzēto darbības sākuma datumu. Iebildumu iesniegšanas kārtību nosaka 9. punkts.
Integrācijas pēc Klienta norādījuma
Zapier, Make un citi Klienta pievienotie pakalpojumi automātiski nekļūst par Maildroppa apakšapstrādātājiem. Ja Maildroppa pēc Klienta norādījuma nosūta datus uz šādu integrāciju, Klients ir atbildīgs par saņēmēja izvēli, tiesisko pilnvarojumu, privātuma paziņojumiem, līgumiem un starptautiskās datu nosūtīšanas mehānismiem.