Datu apstrādes līgums
Versija: 1.0 · Spēkā no: __[set on publication]__
Šis datu apstrādes līgums («Līgums») ir daļa no pakalpojuma noteikumiem starp AIS TECH LIMITED («Apstrādātājs», «mēs») un klientu, kas pieņem šos Noteikumus («Pārzinis», «jūs»). Tas ir noslēgts saskaņā ar Regulas (ES) 2016/679 («VDAR») 28. panta 3. punktu.
Ja šis Līgums ir pretrunā pakalpojuma noteikumiem, šis Līgums ir noteicošais attiecībā uz personas datu apstrādi, kas iekļauti Dokumentos.
1. Priekšmets un lomas
Jūs augšupielādējat Dokumentus Pakalpojumā. Šie Dokumenti satur fizisko personu personas datus, kas nav mūsu lietotāji — piegādātāju un pircēju pārstāvji, pašnodarbinātie un personas, kas nosauktas rēķinā.
Attiecībā uz šiem personas datiem jūs esat pārzinis un mēs esam apstrādātājs. Jūs nosakāt apstrādes mērķus un līdzekļus; mēs apstrādājam tikai tā, kā noteikts šajā Līgumā un pēc jūsu norādījumiem.
Personas datus, kas attiecas uz jūsu pašu lietotājiem un uz jūsu konta administrēšanu un norēķiniem, mēs apstrādājam kā pārzinis, un tos regulē mūsu privātuma politika, nevis šis Līgums.
2. Jūsu norādījumi
Mēs apstrādājam personas datus Dokumentos tikai pēc jūsu dokumentētiem norādījumiem. Jūsu norādījumi sastāv no:
- pakalpojuma noteikumiem un šā Līguma;
- konfigurācijas, ko piemērojat Platformā, tostarp pakalpojuma profila, Organizācijas pušu režīma, Izvades formāta un Apkalpotajiem uzņēmumiem, ko reģistrējat;
- Dokumenta augšupielādes apstrādei;
- pieprasījumiem, ko iesniedzat caur atbalstu.
Mēs jūs informēsim, ja, mūsuprāt, norādījums pārkāpj VDAR vai citu Savienības vai dalībvalsts datu aizsardzības tiesību aktu, un varam apturēt šā norādījuma izpildi, līdz tas ir apstiprināts vai grozīts.
Mēs neapstrādāsim personas datus saviem mērķiem. Mēs neizmantojam Dokumentus, Izgūtos datus vai Izvades failus mašīnmācīšanās modeļu apmācībai un nepārdodam un citādi nedarām personas datus pieejamus trešajām personām, izņemot kā noteikts 5. punktā.
3. Jūsu pienākumi
Jūs garantējat, ka jums ir likumīgs pamats apstrādei, ko norādāt, ka jums ir tiesības iesniegt katru Dokumentu, tostarp Apkalpoto uzņēmumu Dokumentus, un ka esat sniedzis jebkuru nepieciešamo informāciju attiecīgajām fiziskajām personām.
Jūs nedrīkstat augšupielādēt īpašu kategoriju personas datus VDAR 9. panta izpratnē vai personas datus, kas nav saistīti ar rēķina komerciālo saturu. Pakalpojums nav paredzēts šādiem datiem, un II pielikuma pasākumi tiem nav kalibrēti.
4. Konfidencialitāte un personāls
Mēs nodrošinām, ka personas, kas pilnvarotas apstrādāt personas datus, ir saistītas ar konfidencialitātes pienākumiem un ir atbilstoši apmācītas. Piekļuve tiek piešķirta tikai personālam, kam tā nepieciešama, lai sniegtu Pakalpojumu vai to atbalstītu.
Mūsu personāla piekļuve jūsu Dokumentiem, tostarp labojumi moderācijas laikā, tiek reģistrēta auditācijas žurnālā, kas jums ir pieejams.
5. Apakšapstrādātāji
Jūs piešķirat vispārēju rakstisku atļauju apakšapstrādātāju iesaistīšanai. Tie, kas iesaistīti šā Līguma datumā, ir uzskaitīti III pielikumā.
Mēs katram apakšapstrādātājam ar rakstisku līgumu uzliekam datu aizsardzības pienākumus, kas nav mazāk aizsargājoši par šā Līguma pienākumiem, un paliekam atbildīgi jums par katra apakšapstrādātāja pienākumu izpildi.
Mēs paziņosim jums vismaz 30 dienas pirms apakšapstrādātāja pievienošanas vai nomaiņas. Ja šajā termiņā iebilstat uz saprātīgiem, ar datu aizsardzību saistītiem pamatiem, mēs labā ticībā strādāsim ar jums, lai rastu risinājumu; ja tādu neatrod, katra puse var izbeigt skarto Pakalpojuma daļu, un jums netiks iekasēta maksa par Pakalpojumu pēc izbeigšanas datuma.
6. Starptautiska pārsūtīšana
Personas dati miera stāvoklī tiek glabāti tikai Eiropas Savienībā.
Personas dati, kas iekļauti Dokumentos, tiek nosūtīti mūsu mākslīgā intelekta apakšapstrādātājam izgūšanas mērķim, un šis apakšapstrādātājs var tos apstrādāt ārpus Eiropas Ekonomikas zonas. Šāda pārsūtīšana notiek, pamatojoties uz III pielikumā norādīto pārsūtīšanas mehānismu — Eiropas Komisijas pieņemtajām standarta līguma klauzulām vai atbilstības lēmumu — kopā ar papildu pasākumiem, ja tie ir nepieciešami.
7. Drošība
Mēs īstenojam II pielikumā noteiktos tehniskos un organizatoriskos pasākumus, ņemot vērā tehnikas līmeni, īstenošanas izmaksas, apstrādes raksturu, tvērumu, kontekstu un mērķus, kā arī riskus fiziskajām personām.
Mēs varam šos pasākumus laika gaitā atjaunināt, ja aizsardzības līmenis netiek samazināts.
8. Palīdzība jūsu pienākumos
Datu subjekta tiesības. Ja saņemam fiziskas personas pieprasījumu par personas datiem jūsu Dokumentos, mēs tam pēc būtības neatbildēsim un novirzīsim personu pie jums, informējot jūs bez nepamatotas kavēšanās. Mēs palīdzēsim jums šādu pieprasījumu izpildē, darot pieejamas Platformas funkcijas un, ja tās nav pietiekamas, ar saprātīgu palīdzību pēc pieprasījuma.
Ietekmes novērtējumi un konsultācijas. Mēs pēc pieprasījuma sniegsim mūsu rīcībā esošo informāciju, kas jums saprātīgi nepieciešama, lai veiktu datu aizsardzības ietekmes novērtējumu vai konsultētos ar uzraudzības iestādi saskaņā ar VDAR 35. un 36. pantu.
9. Personas datu aizsardzības pārkāpums
Mēs paziņosim jums par personas datu aizsardzības pārkāpumu, kas skar šā Līguma ietvaros apstrādātos personas datus, bez nepamatotas kavēšanās un jebkurā gadījumā 48 stundu laikā pēc tam, kad esam par to uzzinājuši, uz jūsu kontam reģistrēto kontaktadresi.
Paziņojums aprakstīs pārkāpuma raksturu, attiecīgo ierakstu kategorijas un aptuveno skaitu, ciktāl tas ir zināms, iespējamās sekas, veiktos vai ierosinātos pasākumus un kontaktpunktu turpmākai informācijai. Ja visa informācija paziņojuma brīdī nav pieejama, mēs to sniegsim pa daļām bez nepamatotas kavēšanās.
Mēs nepaziņosim uzraudzības iestādei vai jebkurai fiziskai personai jūsu vārdā, ja vien jūs mums to nenorādāt vai mums tas nav neatkarīgi prasīts.
10. Audits un atbilstības pierādīšana
Mēs darīsim jums pieejamu informāciju, kas nepieciešama, lai pierādītu atbilstību šim Līgumam.
Jūs varat auditēt mūsu atbilstību vienu reizi jebkurā divpadsmit mēnešu periodā ar vismaz 30 dienu rakstisku paziņojumu, darba laikā, bez nesaprātīgiem traucējumiem mūsu darbībai un ievērojot konfidencialitātes pienākumus. Papildu auditus var veikt, ja to prasa uzraudzības iestāde vai pēc personas datu aizsardzības pārkāpuma, kas skar jūsu datus. Mēs varam izpildīt audita pieprasījumu, sniedzot dokumentāciju, rakstiskas atbildes vai trešās personas ziņojumu, ja tas saprātīgi aptver pieprasījuma tvērumu. Jūs sedzat savas audita izmaksas un, ja audits pārsniedz vienu mūsu personāla darba dienu, mūsu saprātīgās izmaksas.
11. Dzēšana un atgriešana
Jebkurā laikā termiņa laikā jūs varat eksportēt personas datus caur Platformu formātos un saskaņā ar limitiem, kas aprakstīti pakalpojuma noteikumos.
Izbeigšanas brīdī un Dokumenta vai Organizācijas dzēšanas gadījumā ieraksts tiek pārvietots dzēstā stāvoklī un pēc tam neatgriezeniski dzēsts no mūsu datubāzēm un objektu krātuves pēc dzēsto datu glabāšanas perioda beigām, kas ir viens gads. Pēc jūsu rakstiska pieprasījuma mēs šo dzēšanu veiksim agrāk.
Auditācijas žurnāla ieraksti par darbībām ar Dokumentu pēc šīs dzēšanas tiek saglabāti kā apstrādes liecība un juridisku prasību celšanai, īstenošanai un aizstāvībai. Šie ieraksti identificē rīcības lietotāju, objektu, darbību un laiku; tie nesaglabā Dokumenta saturu.
Mēs nesaglabāsim personas datus ilgāk par šiem periodiem, izņemot gadījumus, kad to prasa Savienības vai dalībvalsts tiesību akti; tādā gadījumā mēs jūs informēsim par šo prasību.
12. Atbildība un termiņš
Pakalpojuma noteikumu atbildības ierobežojumi attiecas uz prasībām saskaņā ar šo Līgumu tādā apjomā, kādu atļauj likums.
Šis Līgums stājas spēkā, kad pieņemat pakalpojuma noteikumus, un paliek spēkā, kamēr mēs apstrādājam personas datus jūsu vārdā, tostarp 11. punkta glabāšanas periodā.
I pielikums — Apstrādes dati
Datu subjektu kategorijas. Dokumentos nosauktie piegādātāju un pircēju pārstāvji, kontaktpersonas un parakstītāji; pašnodarbinātie un citas fiziskas personas, kas pašas ir puse rēķinā iekļautajam darījumam; jūsu un jūsu Apkalpoto uzņēmumu darbinieki un pārstāvji, kuru dati parādās Dokumentā.
Personas datu kategorijas. Vārdi; biznesa kontaktinformācija, tostarp pasta adrese, e-pasta adrese un tālruņa numurs; reģistrācijas un nodokļu identifikācijas numuri; bankas konta dati; rēķina komerciālais saturs, tostarp atsauces, preču un pakalpojumu apraksti, daudzumi un summas; un jebkuri personas dati, kas nejauši iekļauti brīvā teksta laukos vai augšupielādētā faila attēlā.
Īpašu kategoriju personas dati. Nav. To iesniegšana ir aizliegta saskaņā ar 3. punktu.
Apstrādes raksturs un mērķis. Augšupielādēto failu saņemšana un glabāšana; automatizēta datu izgūšana no tiem, tostarp ar mašīnmācīšanās modeļiem; kanoniska rēķina modeļa izveide saskaņā ar EN 16931; validācija pret šo standartu un, ja izvēlēts, pret Peppol BIS noteikumiem; cilvēka pārskatīšana un izgūto vērtību labošana, ja iznākumam nepieciešams spriedums; Izvades failu ģenerēšana un sniegšana; lietojuma mērīšana rēķinu izrakstīšanai.
Ilgums. Pakalpojuma noteikumu termiņā un pēc tam līdz dzēšanai saskaņā ar 11. punktu.
Biežums. Nepārtraukti, katrā augšupielādē.
II pielikums — Tehniskie un organizatoriskie pasākumi
Piekļuves kontrole — personas. Autentifikācija caur atsevišķu identitātes pakalpojumu sniedzēju, izmantojot OpenID Connect ar autorizācijas koda plūsmu un PKCE. Uz lomām balstīta autorizācija. Paroles tiek glabātas tikai kā kriptogrāfiski heši; reģistrācijai nepieciešama e-pasta verifikācija. Mūsu personāla piekļuve ir ierobežota līdz tiem, kam tā nepieciešama; atbalsta piekļuve klienta datiem ir tikai lasīšana.
Piekļuves kontrole — datu segregācija. Organizācija ir izolācijas robeža, kas tiek piemērota lietojumprogrammas slānī katrā pieprasījumā pēc dokumentiem, rezultātiem un eksporta. Vienas Organizācijas lietotājs nevar adresēt otras datus.
Pārraides kontrole. Visa ārējā satiksme tiek apkalpota pa TLS. Iekšējie pakalpojumi — validācijas pakalpojums, uzņēmumu reģistra pakalpojums, AI konveijers, objektu krātuve un datubāze — nav publicēti publiskajā internetā un ir sasniedzami tikai iekšējā konteineru tīklā.
Ievades un atbildības kontrole. Tikai pievienojams auditācijas žurnāls reģistrē rīcības lietotāju, objektu, darbību un laiku Pakalpojuma darbībām, tostarp augšupielādēm, labojumiem, eksportam, dzēšanai un piekļuvei atbalsta režīmā. Katra izgūtā vērtība reģistrē, vai tā iegūta automātiski vai apstiprināta cilvēka.
Apakšapstrādātāja kontrole pie AI pakalpojumu sniedzēja. API izsaukumu reģistrēšana pie mūsu mākslīgā intelekta pakalpojumu sniedzēja ir atslēgta organizācijas līmenī, lai vaicājumi un modeļu izvade netiktu saglabāti šā pakalpojumu sniedzēja vidē pārskatīšanai, analīzei vai izvērtēšanai. Caur saskarni iesniegtie dati netiek izmantoti šā pakalpojumu sniedzēja modeļu apmācībai. Administratīvās darbības šā pakalpojumu sniedzēja vidē tiek reģistrētas.
Pieejamības kontrole. Jauda tiek ierobežota katrā Organizācijā un globāli, lai aizsargātu apstrādes pieejamību; pieprasījumi, kas pārsniedz jaudu, tiek noraidīti ar atkārtošanas norādi, nevis izmesti. Augšupielādes izmēra un partijas limiti tiek piemēroti starpniekservera, ietvara un lietojumprogrammas slāņos.
Vidu un noslēpumu nošķiršana. Izstrāde un produkcija ir atsevišķas vides. Produkcijas noslēpumi tiek glabāti tikai produkcijas saimniekdatorā un nav avota kontroles. Izvietošana ir automatizēta no avota kontroles pa autentificētu kanālu.
Organizatoriskie pasākumi. Konfidencialitātes pienākumi visam personālam ar piekļuvi; vismazāko privilēģiju administratīvie konti infrastruktūrā; dokumentēti darbību apraksti infrastruktūras operācijām.
III pielikums — Apakšapstrādātāji
| Apakšapstrādātājs | Mērķis | Apstrādātie dati | Atrašanās vieta | Pārsūtīšanas pamats |
|---|---|---|---|---|
| netcup GmbH, Vācija | Mitināšana un infrastruktūra visiem pakalpojumiem, datubāzei un objektu krātuvei | Visi šā Līguma ietvaros apstrādātie personas dati, miera stāvoklī | Vācija | Nav piemērojams — ES iekšienē |
__[OpenAI contracting entity — confirm from invoice]__ | Datu izgūšana no Dokumentiem ar mašīnmācīšanās modeļiem | Augšupielādēto Dokumentu saturs, tostarp jebkuri tajos iekļautie personas dati | Eiropas Savienība un Amerikas Savienotās Valstis | Standarta līguma klauzulas saskaņā ar apakšapstrādātāja datu apstrādes pielikumu |
| Sendinblue SAS, kas darbojas kā Brevo, Francija | Transakcionāla e-pasta piegāde | Jūsu lietotāju e-pasta adreses un vārdi. Nav Dokumenta satura | Francija | Nav piemērojams — ES iekšienē |
Objektu krātuvi, datubāzi, identitātes pakalpojumu sniedzēju un novērošanas rīkus darbinām mēs uz iepriekš norādītās infrastruktūras, un tie nav atsevišķi apakšapstrādātāji.
Mūsu maksājumu pakalpojumu sniedzējs nav apakšapstrādātājs saskaņā ar šo Līgumu. Tas saņem maksājumu un norēķinu datus, kas attiecas uz jūsu kontu, nekad Dokumenta saturu, un šī apstrāde ir aprakstīta privātuma politikā.