Duomenų valdytojas
Klientas. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.
Viešas duomenų tvarkymo susitarimo pavyzdys, atitinkantis GDPR 28 str.. Oficialiam sutartiniam naudojimui prašykite pasirašytos versijos iš savo Duomenų valdytojo.
Prieš gilinantis į dvylikos straipsnių detales, štai atsakomybės pasiskirstymas pagal Reglamentą (ES) 2016/679. Ši struktūra yra visų toliau pateikiamų įsipareigojimų pagrindas.
Klientas. Définit les finalités et les moyens du traitement. Détient le pouvoir décisionnel sur les données stockées dans le coffre : choix des secrets, des destinataires, de la politique d'accès et de la durée de conservation.
ARDNTECH EI. Exécute le traitement pour le compte du Client, dans le strict respect de ses instructions documentées et dans les limites de l'objet précisé à l'article 2 du présent DPA.
Jūsų naudotojai. Membres des organisations du Client et destinataires de partages de secrets. Bénéficient des droits Art. 15 à 22 RGPD, outillés techniquement par ARDNTECH.
Ši Tvarkymo sutartis (toliau „DPA") papildo ARDNTECH Bendrąsias naudojimo sąlygas ir nurodo atitinkamas Duomenų valdytojo (Kliento) ir Duomenų tvarkytojo (ARDNTECH Leidėjo) pareigas pagal Reglamento (ES) 2016/679 (BDAR).
Duomenų tvarkytojas: ARDNTECH, registruotas RCS numeriu 913308706, buveinė 24 rue de la Glau 08700 Gespunsart. DPO: dpo@aegirex.eu.
Duomenų valdytojas: juridinis ar fizinis asmuo, prenumeruojantis ARDNTECH ir naudojantis paslaugą skaitmeninių paslapčių saugojimui ir bendrinimui.
ARDNTECH yra galinių taškų šifravimo (zero-knowledge) paslapčių saugojimo paslauga. Tvarkytojas tvarko duomenis Valdytojo vardu tik šiais tikslais:
Tvarkytojas tvarko šias ir tik šias duomenų kategorijas:
| Kategorija | Susiję duomenys | Teisinis pagrindas (BDAR 6 str.) |
|---|---|---|
| Vartotojo paskyra | El. pašto adresas, pagrindinio slaptažodžio Argon2id hash, OpenPGP viešasis raktas, pasirenkamas vardas. | Sutarties vykdymas (BDAR 6.1.b str.) |
| Saugomos paslaptys | Nepermatomi OpenPGP blobai (užšifruoti). Tvarkytojas negali jų skaityti. | Sutarties vykdymas (BDAR 6.1.b str.) |
| Audito žurnalai | Prisijungimo įvykiai, paslapčių kūrimas/skaitymas/bendrinimas/ištrynimas, IP, user-agent, HMAC parašai. | Teisėtas interesas saugumui (BDAR 6.1.f str.) |
| Sąskaitos | Pavadinimas, SIREN, adresas, sąskaitos el. paštas, mokėjimų istorija. | Apskaitos teisinė pareiga (BDAR 6.1.c str.) |
Duomenų subjektai yra: (a) Valdytojo įgalioti vartotojai pasiekti ARDNTECH; (b) prireikus, šių vartotojų inicijuotų paslapčių bendrinimo gavėjai; (c) Valdytojui išrašytose sąskaitose identifikuoti kontaktai.
Duomenys saugomi šiems terminams:
Valdytojas aiškiai įgalioja Tvarkytoją naudoti šiuos tolesnius subrangovus:
| Subrangovas | Tikslas | Tvarkymo šalis |
|---|---|---|
| Brevo SAS | Tranzakcinių el. laiškų siuntimas (pranešimas, el. pašto patvirtinimas). | FR |
| Stancer SAS | Internetinių mokėjimų tvarkymas. | FR |
| Talpintojas (nurodomas sutartyje) | Programos infrastruktūros ir duomenų bazių talpinimas. | FR / EU |
Bet koks tolesnio subrangovo pasikeitimas yra pranešamas Valdytojui su minimaliu 30 dienų pranešimu, leidžiančiu jam pasinaudoti motyvuotu prieštaravimo teise.
Tvarkytojas įgyvendina šias priemones (orientacinis, neišsamus sąrašas):
Pagal BDAR 33 straipsnį Tvarkytojas praneša Valdytojui apie bet kokį asmens duomenų pažeidimą per 48 valandas nuo sužinojimo apie pažeidimą. Pranešimas nurodo pobūdį, mastą, tikėtinas pasekmes ir priimtas ar planuojamas priemones.
Tvarkytojas suteikia Valdytojui priemones atsakyti į duomenų subjektų prašymus (teisė į prieigą, taisymą, ištrynimą, perkeliamumą, prieštaravimą) tiesiogiai iš vartotojo sąsajos. Sąsaja neuždengtiems prašymams Tvarkytojas padeda Valdytojui per 5 darbo dienas.
Sutarties pabaigoje (nutraukimas, neatnaujinimas) Valdytojas turi 30 dienų savo duomenims eksportuoti per natyvią perkeliamumo eksporto funkciją. Pasibaigus šiam terminui, visi Valdytojo duomenys negrįžtamai ištrinami iš gamybos duomenų bazių. Užšifruotos atsarginės kopijos išvalomos per papildomas 90 dienų (standartinis rotacijos saugojimas).
Joks duomenų perdavimas į trečiąją šalį už ES/EEE nevykdomas. Tvarkytojas nesinaudoja paslaugų teikėjais, kuriems taikomas CLOUD Act (JAV), FISA 702 skyrius, ar lygiavertės jurisdikcijos. Jei toks perdavimas ateityje taps techniškai būtinas, Tvarkytojas turi gauti aiškų ir išankstinį Valdytojo sutikimą.
Valdytojas gali įgalioti nepriklausomą auditorių (savo lėšomis) patikrinti Tvarkytojo atitiktį šiame DPA įsipareigojimams, su sąlyga apie pagrįstą 15 dienų pranešimą ir konfidencialumo įsipareigojimą. Tvarkytojas taip pat pareikalavimo metu pateikia visus dokumentus, leidžiančius parodyti atitiktį (tvarkymo registras, pentest ataskaitos ir kt.). Bet kokiu prašymu: dpo@aegirex.eu.
Šis pavyzdys yra sutartinis įsipareigojimas, kai jis pridedamas prie Business arba Enterprise užsakymo. Dėl skaitmeniniu būdu pasirašytos, vardinės ir jūsų subrangovams bei jūsų jurisdikcijai pritaikytos versijos kreipkitės su prašymu į savo Duomenų valdytoją arba tiesiogiai į ARDNTECH EI DPO.