Përditësuar për herë të fundit: 4 shtator 2026 · Versioni 1.0
Kjo Marrëveshje për Përpunimin e të Dhënave (“DPA”) është pjesë e Marrëveshjes për Maildroppa. Ajo zbatohet sa herë që Maildroppa përpunon të dhëna personale në emër të një Klienti.
Palët
Kontrolluesi (“Klienti”): personi fizik ose juridik i identifikuar si Klient në Porosi ose në llogarinë Maildroppa, përfshirë një Shoqëri të Lidhur të Klientit të përfshirë në mënyrë të vlefshme, kur kjo Shoqëri e Lidhur është kontrolluese e të Dhënave Personale të Klientit.
Përpunuesi (“Maildroppa”):
Marcus Biel, që ushtron veprimtarinë tregtare me emrin “Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Gjermani
Kontakt: formulari i kontaktit
Klienti dhe Maildroppa quhen së bashku “Palët”.
1. Fusha e zbatimit, kohëzgjatja dhe përparësia
1.1 Kjo DPA rregullon përpunimin e të dhënave personale nga Maildroppa në emër të Klientit në lidhje me shërbimin (“Të Dhënat Personale të Klientit”). Objekti, natyra, qëllimi, kategoritë e subjekteve të të dhënave dhe llojet e të dhënave përshkruhen në Shtojcën 1.
1.2 DPA-ja hyn në fuqi kur Klienti pranon Kushtet, një Porosi që e përfshin atë ose një konfirmim elektronik të veçantë. Ajo mbetet në fuqi gjatë kohëzgjatjes së Marrëveshjes dhe për aq kohë sa Maildroppa përpunon Të Dhënat Personale të Klientit.
1.3 Kjo DPA ka përparësi ndaj Marrëveshjes kryesore për përpunimin në emër të Klientit. Dispozitat detyruese të legjislacionit për mbrojtjen e të dhënave kanë përparësi në çdo rast.
1.4 Për qëllimet e veta — përfshirë kontratën dhe faturimin, sigurinë e llogarive të vetë Maildroppa, mbrojtjen e platformës dhe të infrastrukturës së dërgimit, parandalimin e abuzimit dhe detyrimet ligjore — Maildroppa mund të jetë kontrollues më vete. Ky përpunim rregullohet nga Njoftimi i Privatësisë, jo nga kjo DPA. Maildroppa nuk do ta përdorë rolin e përpunuesit për të përdorur Të Dhënat Personale të Klientit për reklamat e Maildroppa.
2. Përkufizimet dhe ligji i zbatueshëm
2.1 “Të dhëna personale”, “përpunim”, “kontrollues”, “përpunues”, “subjekt i të dhënave”, “shkelje e të dhënave personale” dhe “autoritet mbikëqyrës” kanë kuptimet që u jepen në Rregulloren e Përgjithshme për Mbrojtjen e të Dhënave (GDPR).
2.2 “Legjislacioni për Mbrojtjen e të Dhënave” nënkupton GDPR-në, Ligjin Federal Gjerman për Mbrojtjen e të Dhënave dhe legjislacionin tjetër për mbrojtjen e të dhënave që zbatohet për përpunimin konkret.
2.3 Nëse Klienti është vetë përpunues për një kontrollues tjetër, Maildroppa vepron si nënpërpunues. Klienti garanton se është i autorizuar të udhëzojë dhe të angazhojë Maildroppa dhe do t’i vërë në dispozicion Maildroppa informacionin dhe të drejtat e kontrolluesit në masën e nevojshme për zbatimin e kësaj DPA-je.
3. Përgjegjësia dhe udhëzimet e Klientit
3.1 Klienti është përgjegjës për ligjshmërinë e përpunimit, të drejtat e subjekteve të të dhënave, saktësinë dhe domosdoshmërinë e të dhënave, si dhe për udhëzimet e tij. Në veçanti, Klienti siguron bazën ligjore, njoftimet, pëlqimin kur kërkohet, vendimet për ruajtjen dhe fshirjen, si dhe ligjshmërinë e marrësve.
3.2 Udhëzimet e dokumentuara përbëhen nga Marrëveshja kryesore, kjo DPA, konfigurimi dhe përdorimi i shërbimit nga Klienti, si dhe udhëzimet plotësuese në formë teksti. Një udhëzim nuk duhet të ndryshojë rrënjësisht natyrën, qëllimin ose fushën e shërbimit të rënë dakord. Udhëzimet shtesë mund të kërkojnë një marrëveshje të veçantë dhe një tarifë të arsyeshme.
3.3 Klienti nuk duhet të përpunojë në Maildroppa kategori të veçanta të të dhënave sipas nenit 9 të GDPR-së, të dhëna për dënimet penale dhe veprat penale sipas nenit 10 të GDPR-së, të dhëna të plota të instrumenteve të pagesës, sekrete zyrtare ose informacione të tjera që gëzojnë mbrojtje të posaçme, përveç rastit kur Maildroppa miraton shprehimisht paraprakisht, në formë teksti, qëllimin konkret dhe masat mbrojtëse.
3.4 Klienti konfiguron funksionet e disponueshme të roleve, eksportimit, fshirjes, pëlqimit, gjurmimit dhe integrimit në mënyrë të përshtatshme për rrezikun dhe mbron llogaritë, domenet, çelësat API dhe kredencialet.
4. Përpunimi vetëm sipas udhëzimeve të dokumentuara
4.1 Maildroppa përpunon Të Dhënat Personale të Klientit vetëm sipas udhëzimeve të dokumentuara të Klientit, përfshirë për transferimin në një vend të tretë, përveç rastit kur ligji i Bashkimit ose i një Shteti Anëtar kërkon përpunimin. Në atë rast, Maildroppa informon Klientin për kërkesën ligjore përpara përpunimit, përveç rastit kur ligji e ndalon dhënien e këtij informacioni për arsye të rëndësishme të interesit publik.
4.2 Maildroppa përdor Të Dhënat Personale të Klientit vetëm për të ofruar, siguruar, mbështetur dhe përfunduar shërbimin e rënë dakord dhe për të zbatuar udhëzimet e ligjshme. Shitja, reklamimi për palë të treta dhe krijimi i një liste marrësish për një palë tjetër ndalohen.
4.3 Nëse Maildroppa vlerëson se një udhëzim shkel Legjislacionin për Mbrojtjen e të Dhënave, ajo informon Klientin pa vonesë të pajustifikuar dhe mund të pezullojë zbatimin e udhëzimit përkatës derisa ai të konfirmohet, ndryshohet ose sqarohet nga organi kompetent. Palët bashkëpunojnë me mirëbesim për një alternativë të ligjshme.
4.4 Vetëm personeli që ka nevojë për akses për kryerjen e detyrave të tij mund të ketë akses në Të Dhënat Personale të Klientit. Përpara marrjes së aksesit, këta persona i nënshtrohen një detyrimi konfidencialiteti ose një detyrimi të përshtatshëm ligjor dhe marrin udhëzime për privatësinë dhe sigurinë.
5. Masat teknike dhe organizative
5.1 Maildroppa zbaton masat e Shtojcës 2 sipas neneve 28(3)(c) dhe 32 të GDPR-së. Masat marrin parasysh nivelin aktual të zhvillimit të teknologjisë, kostot e zbatimit, natyrën, fushën, kontekstin dhe qëllimet, si dhe probabilitetin dhe rëndësinë e rrezikut.
5.2 Maildroppa mund të zhvillojë ose të zëvendësojë masa të veçanta me mekanizma kontrolli të barasvlershëm ose më efektivë. Niveli i përgjithshëm i mbrojtjes për të cilin është rënë dakord nuk duhet të ulet në mënyrë thelbësore. Ndryshimet thelbësore me ndikim negativ njoftohen paraprakisht, përveç rastit kur nevojitet veprim i menjëhershëm për të trajtuar një rrezik akut.
5.3 Siguria është përgjegjësi e përbashkët. Maildroppa nuk është përgjegjëse për rreziqet e shkaktuara vetëm nga Përmbajtja e paligjshme e Klientit, pajisjet e pasigurta të Klientit, kredencialet e ndara me të tjerë, integrimet e Klientit të konfiguruara gabimisht ose udhëzimet e Klientit. Detyrimet ligjore dhe kontraktore të vetë Maildroppa mbeten të paprekura.
6. Ndihma për të drejtat e subjekteve të të dhënave
6.1 Duke marrë parasysh natyrën e përpunimit, Maildroppa ndihmon Klientin përmes masave të përshtatshme teknike dhe organizative me kërkesat sipas Kreut III të GDPR-së, përfshirë aksesin, korrigjimin, fshirjen, kufizimin, transferueshmërinë, kundërshtimin dhe informacionin lidhur me vendimet e automatizuara.
6.2 Kur të dhënat e kërkuara janë të disponueshme përmes funksioneve të produktit, Klienti e trajton vetë kërkesën. Për mbështetje shtesë proporcionale, Maildroppa jep informacionin e disponueshëm ose korrigjon, eksporton, kufizon përpunimin ose fshin të dhënat sipas një udhëzimi të dokumentuar.
6.3 Nëse Maildroppa merr një kërkesë nga një subjekt i të dhënave që lidhet në mënyrë të dallueshme me Të Dhënat Personale të Klientit, ajo informon Klientin pa vonesë të pajustifikuar dhe nuk jep përgjigje për përmbajtjen e kërkesës, përveç rastit kur udhëzohet nga Klienti ose kur kjo kërkohet me ligj. Maildroppa mund ta njoftojë subjektin e të dhënave se kërkesa i është përcjellë kontrolluesit.
6.4 Klienti dërgon vetëm informacionin e nevojshëm për të gjetur të dhënat përkatëse dhe për të përmbushur kërkesën në mënyrë të sigurt. Maildroppa mund të kërkojë pagesën e kostove të arsyeshme, të njoftuara paraprakisht, për ndihmë që është dukshëm e tepruar, e përsëritur ose jashtë standardit, në masën që e lejon neni 28 i GDPR-së.
7. Përputhshmëria, vlerësimet e ndikimit dhe autoritetet
7.1 Duke marrë parasysh natyrën e përpunimit dhe informacionin e disponueshëm, Maildroppa ndihmon Klientin në përmbushjen e neneve 32 deri në 36 të GDPR-së, përfshirë sigurinë, njoftimin dhe komunikimin e shkeljeve, vlerësimet e ndikimit në mbrojtjen e të dhënave dhe konsultimin paraprak.
7.2 Me kërkesë të arsyeshme, Maildroppa jep informacion për shërbimin, rrjedhat e të dhënave, masat, nënpërpunuesit dhe rreziqet e njohura, të nevojshëm për vlerësimin e ndikimit nga Klienti, kur ky informacion nuk është tashmë i disponueshëm në dokumentacion ose në llogari.
7.3 Nëse Maildroppa merr një kërkesë detyruese nga një autoritet ose gjykatë për Të Dhënat Personale të Klientit, ajo informon Klientin përpara zbulimit, kur kjo lejohet ligjërisht. Maildroppa vlerëson kompetencën dhe shtrirjen e kërkesës, zbulon vetëm atë që kërkohet ligjërisht dhe e dokumenton çështjen.
8. Shkeljet e të dhënave personale
8.1 Maildroppa njofton Klientin pa vonesë të pajustifikuar pasi merr dijeni për një Shkelje të të Dhënave Personale që prek Të Dhënat Personale të Klientit. Informacioni fillestar mund të jepet në faza dhe dhënia e tij nuk do të shtyhet deri në përfundimin e hetimit.
8.2 Në masën që informacioni është i disponueshëm, njoftimi përfshin:
- natyrën e shkeljes, përfshirë kategoritë dhe numrin e përafërt të personave dhe regjistrimeve të prekura;
- pasojat e mundshme;
- masat e marra ose të propozuara për ta kufizuar dhe korrigjuar atë;
- kohën ose periudhën dhe gjendjen aktuale të hetimit;
- një pikë kontakti për pyetje.
8.3 Maildroppa merr pa vonesë masa të arsyeshme për kufizimin e shkeljes, ruajtjen e provave, përcaktimin e shkakut rrënjësor dhe korrigjimin, dokumenton shkeljen dhe jep informacionin e disponueshëm për përmbushjen e detyrimeve të Klientit sipas neneve 33 dhe 34 të GDPR-së.
8.4 Klienti mbetet përgjegjës për vlerësimin dhe për çdo njoftim të autoritetit mbikëqyrës brenda 72 orëve nga momenti kur ai vetë merr dijeni, si dhe për çdo komunikim drejtuar subjekteve të të dhënave. Një njoftim nga Maildroppa nuk përbën pranim të shkeljes së një detyrimi ose të përgjegjësisë.
8.5 Klienti informon pa vonesë Maildroppa për incidentet e sigurisë në mjedisin e Klientit që mund të prekin Të Dhënat Personale të Klientit ose shërbimin dhe bashkëpunon për zbutjen e pasojave.
9. Nënpërpunuesit
9.1 Klienti jep autorizim të përgjithshëm me shkrim për nënpërpunuesit e Shtojcës 3. Maildroppa mbetet përgjegjëse ndaj Klientit për përmbushjen nga nënpërpunuesi të detyrimeve të tij sipas nenit 28(4) të GDPR-së.
9.2 Maildroppa e detyron me kontratë çdo nënpërpunues të sigurojë në thelb të njëjtin nivel mbrojtjeje të të dhënave për shërbimin përkatës, përfshirë udhëzimet, konfidencialitetin, sigurinë, ndihmën, fshirjen dhe të drejtat e auditimit.
9.3 Maildroppa, si rregull, dërgon një njoftim të paktën 30 ditë përpara shtimit ose zëvendësimit të një nënpërpunuesi në adresën e emailit të biznesit të ruajtur në llogari dhe publikon ndryshimin, me datën përkatëse, në listën e nënpërpunuesve. Për nevoja urgjente të sigurisë ose disponueshmërisë mund të zbatohet një afat më i shkurtër; Maildroppa shpjegon arsyen dhe njofton sa më herët të jetë e mundur.
9.4 Klienti mund të kundërshtojë brenda afatit të njoftimit për arsye konkrete dhe të mbështetura në fakte që lidhen me mbrojtjen e të dhënave. Palët kërkojnë një zgjidhje të arsyeshme, si për shembull një ndryshim të konfigurimit. Nëse nuk është e mundur asnjë zgjidhje dhe kundërshtimi është i justifikuar, Klienti mund ta zgjidhë Marrëveshjen kryesore për shkak të justifikuar, pa pagesë shtesë, përpara se të fillojë përdorimi i nënpërpunuesit të ri. Kundërshtimet thjesht tregtare ose të lidhura me konkurrencën nuk janë të mjaftueshme.
9.5 Shërbimet që nuk përpunojnë Të Dhënat Personale të Klientit, si dhe marrësit ose integrimet që Klienti lidh sipas udhëzimeve të veta, nuk janë nënpërpunues të Maildroppa. Këtu përfshihet edhe një shërbim me të cilin Klienti lidhet dhe kontrakton përmes llogarisë së vet te një palë e tretë.
10. Transferimet ndërkombëtare
10.1 Maildroppa i transferon Të Dhënat Personale të Klientit jashtë Zonës Ekonomike Evropiane vetëm mbi bazën e udhëzimeve të dokumentuara dhe në përputhje me Kreun V të GDPR.
10.2 Kur nuk ka një vendim të zbatueshëm për përshtatshmërinë, Maildroppa lidh me importuesin Klauzolat Standarde Kontraktore të Komisionit Evropian në versionin në fuqi në atë kohë. Moduli 2 zbatohet përgjithësisht kur Klienti është kontrollues dhe Moduli 3 kur Klienti është përpunues. Kjo DPA dhe Shtojcat e saj plotësojnë Anekset përkatëse të SCC.
10.3 Kur një ofrues ka një certifikim të vlefshëm sipas Kuadrit BE-SHBA për Privatësinë e të Dhënave për të dhënat përkatëse, mund të përdoret vendimi për përshtatshmërinë. Maildroppa monitoron certifikimin përkatës në intervale të arsyeshme dhe mban në fuqi një mekanizëm alternativ kur është e nevojshme për të vazhduar transferimin.
10.4 Maildroppa dokumenton një vlerësim të ndikimit të transferimit kur kjo kërkohet dhe përdor masa plotësuese teknike, kontraktore ose organizative, të përshtatshme për ligjin përkatës, mundësinë e aksesit dhe rrezikun ndaj të dhënave. Klienti jep informacionin e nevojshëm për vlerësimin e udhëzimeve të veta.
11. Kthimi dhe fshirja
11.1 Gjatë kohëzgjatjes së Marrëveshjes, Klienti mund të përdorë funksionet e disponueshme të eksportimit dhe fshirjes. Përpara përfundimit të kontratës, Klienti mund të kërkojë kthimin e të Dhënave Personale të Klientit që përdoren në operacionet e shërbimit, në një format të disponueshëm, të përdorur gjerësisht dhe të lexueshëm nga makina.
11.2 Pas përfundimit të shërbimeve, Maildroppa fshin të gjitha të Dhënat Personale të Klientit dhe kopjet e tyre pa vonesë të panevojshme, përveç rasteve kur Klienti ka kërkuar paraprakisht kthimin e tyre ose kur e drejta e Bashkimit apo e një Shteti Anëtar kërkon ruajtjen e tyre. Fshirja fillon sapo të përfundojë çdo kthim i rënë dakord. Me kërkesë, Maildroppa konfirmon fshirjen në formë tekstuale.
11.3 Të dhënat që mbeten në kopje rezervë me akses të kufizuar nuk përdoren për qëllime të reja në mjedisin operativ dhe mbishkruhen sipas ciklit të rregullt të dokumentuar të kopjeve rezervë. Deri atëherë, ato mbeten të bllokuara për aksesin e zakonshëm. Nëse një kopje rezervë përdoret për rikuperim, Maildroppa rizbaton menjëherë fshirjet, kundërshtimet dhe kufizimet e regjistruara që mbeten për t'u zbatuar.
11.4 Të dhënat e ruajtura në bazë të ligjit dhe informacioni minimal rreptësisht i nevojshëm për sigurinë, parandalimin e abuzimit ose respektimin e përhershëm të çabonimeve izolohen, u nënshtrohen kufizimeve të aksesit dhe përdoren vetëm për atë qëllim, e më pas fshihen kur nuk nevojiten më. Maildroppa i bën të ditur Klientit kategorinë dhe bazën ligjore, kur këto nuk janë dokumentuar tashmë.
12. Informacioni dhe auditimet
12.1 Maildroppa jep informacionin e nevojshëm për të dëshmuar përputhshmërinë me nenin 28 të GDPR-së dhe me këtë DPA. Ky informacion mund të përfshijë masat teknike dhe organizative (TOMs) aktuale, informacionin për nënpërpunuesit dhe transferimet, certifikimet e përshtatshme, raportet e auditimit, pyetësorët dhe konfirmimet e fshirjes.
12.2 Nëse këto materiale nuk e zgjidhin një rrezik të mbështetur në fakte, Klienti ose një auditues i pavarur dhe kompetent, i detyruar të ruajë konfidencialitetin, mund të kryejë një auditim. Zakonisht, auditimet kryhen jo më shumë se një herë në dymbëdhjetë muaj, me njoftim të paktën 30 ditë përpara, gjatë orarit të zakonshëm të punës dhe pa shkaktuar pengesa të shmangshme për klientët e tjerë ose cenime të shmangshme të sigurisë.
12.3 Lejohet një auditim shtesë ose me afat më të shkurtër njoftimi kur justifikohet nga një Shkelje e të Dhënave Personale, një shqetësim konkret dhe thelbësor ose një udhëzim i autoritetit mbikëqyrës. Maildroppa mund të vërë në dispozicion materiale sigurie me ndjeshmëri të lartë përmes një raporti të përshtatshëm të një pale të tretë dhe të kufizojë aksesin në të dhënat e klientëve të tjerë, kodin burimor, cenueshmëritë ose sekretet tregtare, nëse qëllimi i auditimit mund të arrihet megjithatë.
12.4 Secila Palë mbulon kostot e veta. Kur një auditim shkakton punë të konsiderueshme përtej detyrimeve ligjore ose nuk konstaton mospërputhje thelbësore nga ana e Maildroppa, Maildroppa mund të faturojë kosto të arsyeshme për të cilat është rënë dakord paraprakisht. Nëse auditimi konstaton mospërputhje thelbësore nga ana e Maildroppa, Maildroppa mbulon kostot e arsyeshme të auditimit dhe e korrigjon çështjen pa vonesë të panevojshme.
12.5 Maildroppa mban regjistra të kategorive të përpunimit sipas nenit 30(2) të GDPR-së dhe bashkëpunon me autoritetin mbikëqyrës kompetent me kërkesën e tij.
13. Përgjegjësia
13.1 Përgjegjësia ndërmjet Palëve rregullohet nga neni 82 i GDPR-së, dispozitat e tjera detyruese të Legjislacionit për Mbrojtjen e të Dhënave dhe dispozitat e vlefshme mbi përgjegjësinë të Marrëveshjes kryesore. Asgjë në këtë DPA nuk kufizon të drejtat e subjekteve të të dhënave ose kompetencat e autoritetit mbikëqyrës.
13.2 Në marrëdhëniet ndërmjet Palëve, secila është përgjegjëse për humbjet dhe kostot në masën që ato shkaktohen nga shkelja me faj prej saj e kësaj DPA-je, e një detyrimi ligjor ose e një përgjegjësie sipas ligjit. Të drejtat ligjore të regresit mbeten të paprekura.
14. Zgjidhja për shkelje të mbrojtjes së të dhënave
14.1 Nëse Maildroppa shkel në mënyrë thelbësore këtë DPA, Klienti mund të pezullojë përpunimin e prekur derisa shkelja të korrigjohet. Nëse Maildroppa nuk e korrigjon një shkelje thelbësore brenda një afati të arsyeshëm, ose nëse korrigjimi është i pamundur, Klienti mund ta zgjidhë marrëdhënien kontraktore për shërbimin e prekur për shkak të justifikuar.
14.2 Maildroppa mund të pezullojë zbatimin e një udhëzimi të paligjshëm sipas pikës 4.3. Nëse nuk mund të gjendet një alternativë e ligjshme dhe vazhdimi do të shkelte Legjislacionin për Mbrojtjen e të Dhënave, Maildroppa mund t'i japë fund përpunimit të prekur. Detyrimet për kthimin, fshirjen dhe sigurimin e provave mbeten në fuqi.
15. Dispozita përfundimtare
15.1 Ndryshimet miratohen në formë tekstuale ose përfshihen përmes një procesi elektronik të provueshëm. Shtojcat mund të përditësohen për të pasqyruar përpunimin faktik, me kusht që niveli i përgjithshëm i mbrojtjes të mos ulet në mënyrë thelbësore dhe të respektohen të drejtat e njoftimit dhe kundërshtimit sipas DPA-së.
15.2 Nëse një dispozitë është e pavlefshme, dispozitat e tjera mbeten në fuqi dhe ajo zëvendësohet nga rregullat ligjore.
15.3 Zbatohen e drejta gjermane dhe dispozita e Marrëveshjes kryesore mbi kompetencën gjyqësore territoriale, për aq sa dispozitat detyruese të Legjislacionit për Mbrojtjen e të Dhënave nuk kërkojnë ndryshe.
15.4 Ky version në anglisht jepet për lehtësi përdorimi. Nëse bie në kundërshtim me versionin gjerman, përparësi ka versioni gjerman, përveç rasteve kur dispozitat ligjore detyruese kërkojnë ndryshe.
Shtojca 1 – Përshkrimi i përpunimit
1. Objekti dhe qëllimi
Ofrimi i shërbimit Maildroppa të bazuar në renë kompjuterike për marketing me email të bazuar në leje, duke përfshirë menaxhimin e kontakteve dhe listave, formularët dhe Signup Flows, fushatat, shabllonet, automatizimet, dërgimin, raportet e dorëzimit dhe ndërveprimit, skedarët, integrimet, eksportimet, mbështetjen, sigurinë, kopjet rezervë dhe fshirjen sipas kontratës.
2. Kohëzgjatja
Kohëzgjatja e Marrëveshjes kryesore, plus periudha e kthimit, fshirjes dhe skadimit të kopjeve rezervë sipas pikës 11.
3. Natyra e përpunimit
Mbledhja përmes formularëve të Klientit, regjistrimi, organizimi, strukturimi, ruajtja, përshtatja, segmentimi, përputhja, nxjerrja, shfaqja, importimi, eksportimi, transmetimi, dërgimi, regjistrimi në regjistra teknikë, analiza, kufizimi, krijimi i kopjeve rezervë dhe fshirja sipas udhëzimeve të Klientit.
4. Kategoritë e subjekteve të të dhënave
- abonentët, klientët e mundshëm, kontaktet e interesuara për blerje, klientët dhe kontaktet e tjera të biznesit të Klientit;
- vizitorët dhe personat që dërgojnë të dhëna përmes formularëve dhe faqeve të destinacionit të Klientit;
- marrësit e fushatave, automatizimeve dhe mesazheve transaksionale të Klientit;
- individë të tjerë, të dhënat e të cilëve Klienti ia dërgon në mënyrë të ligjshme shërbimit.
5. Kategoritë e të dhënave personale
- të dhëna identiteti dhe kontakti: emri, adresa e emailit dhe informacioni i kontaktit të biznesit i futur nga Klienti;
- fusha profili të përcaktuara nga Klienti, etiketa, segmente, lista dhe caktime në grupe audience;
- të dhëna për pëlqimin, burimin dhe provat: burimi i regjistrimit, formulari, formulimi i pëlqimit, vulat kohore, statusi i konfirmimit dhe çabonimit, si dhe metatëdhënat e IP-së/shfletuesit kur janë të aktivizuara dhe të ligjshme;
- të dhëna teknike të formularëve dhe të dhëna për abuzimin: përmasat e ekranit, versioni i shfletuesit dhe i sistemit operativ, një identifikues i derivuar i pajisjes, të dhënat e IP-së/kërkesës dhe koha e shfaqjes së fundit të dritares kërcyese, e ruajtur në shfletues kur Klienti integron ngarkuesin e formularit në mënyrën përkatëse;
- përmbajtja e fushatave, formularëve, automatizimeve, shablloneve dhe mesazheve;
- të dhëna për dorëzimin dhe ndërveprimin: statusi i dorëzimit, ngjarjet e hapjes dhe klikimit kur janë të aktivizuara dhe të ligjshme, mesazhet e kthyera si të padorëzuara, ankesat, çabonimet dhe përjashtimet nga dërgimi;
- të dhëna teknike: adresa IP, informacioni për pajisjen, shfletuesin, kërkesat, sigurinë, regjistrat teknikë dhe gabimet;
- skedarë, bashkëngjitje dhe përmbajtje të ngarkuara nga Klienti;
- informacion për integrimin, importimin, eksportimin dhe mbështetjen, përfshirë identifikues të palëve të treta të dërguar nga Klienti.
6. Të dhëna të veçanta
Përpunimi i kategorive të veçanta të të dhënave sipas nenit 9 dhe i të dhënave për dënimet penale sipas nenit 10 nuk është pjesë e shërbimit dhe ndalohet, përveç rasteve kur është rënë dakord shprehimisht dhe paraprakisht në formë tekstuale, për një qëllim specifik dhe me garanci shtesë.
7. Shpeshtësia dhe vëllimi
Në mënyrë të vazhdueshme, në vëllimin e përcaktuar nga përdorimi, konfigurimi, marrësit, plani dhe udhëzimet e Klientit.
8. Të drejtat dhe detyrimet e Klientit
Të drejtat dhe detyrimet e Klientit burojnë nga kjo DPA, Marrëveshja kryesore dhe Legjislacioni për Mbrojtjen e të Dhënave. Klienti vendos në veçanti për qëllimet, bazat ligjore, kategoritë e të dhënave, marrësit, konfigurimin, ruajtjen dhe përgjigjen ndaj ushtrimit të të drejtave të subjekteve të të dhënave.
Shtojca 2 – Masat teknike dhe organizative
Maildroppa mban në zbatim masat e mëposhtme për të Dhënat Personale të Klientit. Zbatimi mund të evoluojë në përputhje me zhvillimet më të fundit teknologjike, pa ulur në mënyrë thelbësore nivelin e përgjithshëm të mbrojtjes.
1. Organizimi dhe qeverisja
- përgjegjësi të dokumentuara për privatësinë, sigurinë dhe incidentet;
- detyrime konfidencialiteti për personelin e autorizuar;
- udhëzime për privatësinë dhe sigurinë, të përshtatshme për rolet dhe detyrat;
- dhënie, ndryshim dhe revokim i kontrolluar i aksesit të brendshëm;
- vlerësim i dokumentuar i ofruesve dhe kontratat e kërkuara për përpunimin e të dhënave;
- procedura për kërkesat e subjekteve të të dhënave, udhëzimet, fshirjen dhe kërkesat e autoriteteve.
2. Autentikimi dhe kontrolli i aksesit
- llogari të autentikuara përmes Auth0/Okta dhe ndërfaqe produkti e administrimi me akses të kufizuar sipas rolit;
- akses i brendshëm individual, i bazuar në nevojë dhe në parimin e privilegjit minimal;
- mbrojtje e aksesit të privilegjuar dhe e sekreteve teknike; Maildroppa nuk ruan fjalëkalime në tekst të pakriptuar;
- regjistrim i ngjarjeve të llogarive dhe administrimit që kanë rëndësi për sigurinë;
- rishikim i bazuar në ngjarje dhe rreziqe, si dhe revokim i menjëhershëm i aksesit që nuk nevojitet më.
3. Siguria e transmetimit dhe komunikimit
- transmetim i kriptuar përmes lidhjeve aktuale HTTPS/TLS;
- API dhe webhook-e të mbrojtura përmes autentikimit ose metodave me nënshkrim/sekret, aty ku ofrohen;
- kontrolle të domeneve dhe dërguesve, si dhe mbështetje për metodat e zakonshme të autentikimit të emailit;
- mbrojtje ndaj kërkesave abuzive përmes kontrolleve të ndërmjetësit proxy, rrjetit, kufizimit të shpeshtësisë së kërkesave dhe sigurisë.
4. Ndarja e mjediseve të klientëve dhe e qëllimeve
- caktim logjik i të dhënave dhe i aksesit sipas llogarive të Klientit;
- autorizim në anën e serverit për burimet e llogarisë;
- role dhe qëllime të ndara për operacionet, mbështetjen, faturimin dhe përpunimin për Klientin;
- mospërdorim i të Dhënave Personale të Klientit për reklama të palëve të treta ose për tregtim listash.
5. Disponueshmëria, qëndrueshmëria dhe rikuperimi
- funksionim i aplikacionit kryesor në infrastrukturë të kontrolluar në Gjermani dhe ruajtje parësore e të dhënave në formë objektesh në EU;
- masa mbrojtëse ndaj sulmeve në rrjet dhe ngarkesës abuzive;
- monitorim i shërbimit, evidentim i gabimeve dhe përshkallëzim i kontrolluar i trajtimit të tyre;
- kopje rezervë me akses të kufizuar, sipas një plani të dokumentuar;
- procedura të kontrolluara rikuperimi;
- rizbatim pas rikthimit i fshirjeve dhe kufizimeve të regjistruara që mbeten për t'u zbatuar.
6. Integriteti dhe përpunimi i sigurt
- verifikim teknik i llojit, madhësisë dhe aksesit për ngarkimet e mbështetura;
- vënie e kontrolluar në përdorim e softuerit dhe trajtim i varësive/cenueshmërive;
- regjistrim i gabimeve dhe ngjarjeve të sigurisë me minimizim të të dhënave;
- masa mbrojtëse ndaj ndryshimit të paautorizuar përmes kontrollit të aksesit;
- përpunim i mesazheve të kthyera si të padorëzuara, ankesave, çabonimeve dhe përjashtimeve nga dërgimi, duke siguruar llogaridhënie.
7. Mbrojtja e të dhënave që në projektim
- fusha të detyrueshme dhe përpunim të kufizuar në atë që nevojitet për qëllimin; fushat shtesë të Klientit janë të konfigurueshme;
- funksione eksportimi, korrigjimi, fshirjeje dhe përjashtimi nga dërgimi që mbështesin proceset për subjektet e të dhënave;
- rrjedha të marrjes së pëlqimit dhe regjistrimit që mund të regjistrojnë tekstin, burimin dhe vulat kohore përkatëse;
- matja e hapjeve dhe klikimeve paraqitet si një konfigurim transparent aty ku ky funksion zbatohet;
- të dhënat diagnostikuese dhe analitike pseudonimizohen ose minimizohen kur është e mundur.
8. Fshirja dhe ruajtja
- procese operative fshirjeje për kontaktet, fushatat, automatizimet, formularët, skedarët dhe të dhënat përkatëse të Klientit;
- ndarje e regjistrave të faturimit të kërkuar me ligj nga të dhënat operative të Klientit;
- informacion i kufizuar për përjashtimet nga dërgimi dhe sigurinë, i përdorur vetëm për qëllimin e tij mbrojtës;
- fshirje e të dhënave operative pa vonesë të panevojshme pas përfundimit të shërbimit dhe përfundimit të çdo kthimi të rënë dakord; skadim i kopjeve rezervë sipas ciklit të dokumentuar të kopjeve rezervë;
- dokumentim i kthimit ose fshirjes me kërkesë.
9. Menaxhimi dhe rishikimi i incidenteve
- proces i dokumentuar zbulimi, klasifikimi, kufizimi të përhapjes, hetimi, korrigjimi dhe rishikimi;
- njoftim i Klientit pa vonesë të panevojshme pasi merret dijeni për një shkelje që prek të Dhënat Personale të Klientit;
- regjistrim i kronologjisë, sistemeve dhe të dhënave të prekura, masave dhe informacionit të disponueshëm për ndikimin;
- ruajtje e provave me kufizime aksesi;
- rishikim periodik i efektivitetit dhe përshtatje e masave në bazë të rrezikut.
Shtojca 3 – Nënpërpunuesit e autorizuar dhe transferimet
Lista e mëposhtme zbatohet për funksionet përkatëse; jo çdo ofrues përpunon të njëjtat të dhëna për çdo Klient. Maildroppa verifikon subjektin juridik, rajonin dhe mekanizmin e transferimit kundrejt kontratës faktike përpara përdorimit të parë dhe pas një ndryshimi thelbësor.
| Nënpërpunuesi | Shërbimi dhe të dhënat që mund të përpunohen | Vendndodhja kryesore | Mekanizmi për transferimet në vende të treta, kur kërkohet |
|---|---|---|---|
| Hetzner Online GmbH, Gjermani | Shërbimet bazë të hostimit, burimet kompjuterike, bazat e të dhënave dhe rrjeti; Të Dhënat Personale të Klientit të nevojshme për shërbimin | Gjermani | asnjë transferim në vende të treta për operacionet e zakonshme brenda ZEE-së |
| Cloudflare, Inc., Shtetet e Bashkuara, dhe subjektet e kontraktuara | DNS, proxy, CDN, WAF, DDoS dhe siguria; IP, të dhënat e kërkesave, domeneve, trafikut dhe, për përpunimin përmes proxy, të dhënat e përmbajtjes së transmetuar | BE dhe vendndodhje periferike të rrjetit në mbarë botën; mundësi aksesi nga SHBA-ja | Kuadri BE-SHBA për Privatësinë e të Dhënave për marrësit e certifikuar në SHBA dhe/ose SCCs me masa mbrojtëse plotësuese |
| Amazon Web Services EMEA SARL, Luksemburg, dhe subjektet AWS të kontraktuara | Ruajtja e objekteve dhe shërbimet teknike në renë kompjuterike; skedarët, shabllonet dhe metadatat përkatëse | kryesisht Frankfurt, Gjermani (eu-central-1); mundësi aksesi për mbështetje nga vende të ndryshme të botës | vendim për përshtatshmërinë, kur zbatohet, përndryshe SCCs me masa mbrojtëse plotësuese |
| Bird B.V., Holandë, përfshirë platformën e emailit SparkPost dhe subjektet e lidhura që ofrojnë shërbime | Transmetimi i emaileve, ngjarjet e dorëzimit, kthimet e emaileve të padorëzuara dhe ankesat; adresa e marrësit, dërguesi, përmbajtja e mesazhit dhe metadatat e dërgimit | pika fundore e SparkPost në BE, e konfiguruar teknikisht; mundësi aksesi nga mbështetja ose grupi jashtë ZEE-së | për aksesin nga vende të treta, Kuadri BE-SHBA për Privatësinë e të Dhënave, kur zbatohet, dhe/ose SCCs me masa mbrojtëse plotësuese |
| Okta, Inc., Shtetet e Bashkuara, dhe subjektet Auth0/Okta të kontraktuara | Autentikimi dhe aksesi në llogari; përdoruesi i llogarisë, identifikuesi i hyrjes, emaili, metadatat e sigurisë dhe të sesionit | rajoni i BE-së, kur është aktivizuar; mundësi aksesi nga SHBA-ja | Kuadri BE-SHBA për Privatësinë e të Dhënave për marrësit e certifikuar dhe/ose SCCs me masa mbrojtëse plotësuese |
| SmartBear Software, Inc., Shtetet e Bashkuara, dhe subjektet e lidhura (Bugsnag) | Diagnostikimi i gabimeve dhe monitorimi operacional; identifikuesi i pseudonimizuar i llogarisë/përdoruesit, metadatat e gabimit, pajisjes, kërkesës dhe versionit të publikuar | rajoni i përzgjedhur i Bugsnag; mundësi aksesi nga SHBA-ja | Kuadri BE-SHBA për Privatësinë e të Dhënave për marrësit e certifikuar dhe/ose SCCs me masa mbrojtëse plotësuese |
Auth0/Okta përfshihet në këtë Shtojcë vetëm në masën që përpunon Të Dhënat Personale të Klientit si nënpërpunues në një rrjedhë të caktuar të dhënash. Përpunimi nga Maildroppa, në cilësinë e kontrolluesit, i të dhënave të përdoruesve të llogarisë për qëllimet e veta lidhur me kontratën, llogarinë dhe autentikimin rregullohet nga Njoftimi i Privatësisë dhe nuk përfshihet në këtë DPA.
Njoftimet për ndryshime
Maildroppa i informon Klientët në adresën e emailit të biznesit të ruajtur në llogari dhe publikon një version të datuar të kësaj liste. Njoftimi përcakton ofruesin, qëllimin, vendndodhjen, mekanizmin dhe datën e synuar të fillimit. Procedura e kundërshtimit rregullohet nga klauzola 9.
Integrimet sipas udhëzimeve të Klientit
Zapier, Make dhe shërbimet e tjera të lidhura nga Klienti nuk janë automatikisht nënpërpunues të Maildroppa. Kur Maildroppa transmeton të dhëna drejt një integrimi të tillë sipas udhëzimit të Klientit, Klienti është përgjegjës për përzgjedhjen e marrësit, autorizimin, njoftimet e privatësisë, kontratat dhe mekanizmat e transferimit ndërkombëtar.