LEGAL

Sinu artikli 28 paberitöö, already signed.

GDPR-i artikli 28 leping, mis reguleerib, kuidas Baslic sinu nimel isikuandmeid töötleb. Sisaldub sinu tellimuses, vastuallkirja pole vaja.

Küsimusi? Kirjuta aadressil legal@baslic.com.

Summary

In plain English

Kui paned tšekid, arved ja töötajate andmed Baslicusse, jääd sina vastutavaks töötlejaks. Baslic tegutseb sinu volitatud töötlejana ja järgib sinu juhiseid. See andmetöötlusleping paneb kirja kohustused, mille GDPR meile volitatud töötlejana seab: konfidentsiaalsus, turvalisus, rikkumisest teatamine, auditiõigused, kustutamine lepingu lõppedes, ja see on vaikimisi osa sinu tellimuslepingust.

Parties and scope

This Data Processing Agreement („DPA“) supplements the Terms of Service between Fidanet Solution Oy, Marinkallio 6b, 02320 Espoo, Finland, Business ID 3497432-1 („Processor“, „Baslic“) and the entity that uses the Service („Controller“, „you“).

See kehtib alati, kui Baslic töötleb Teenusega seoses isikuandmeid vastutava töötleja nimel, ja liidetakse tingimustega automaatselt, kui vastutav töötleja registreerub.

Definitions

Capitalised terms used and not otherwise defined here have the meaning given in the GDPR. „Personal Data“, „Processing“, „Controller“, „Processor“, „Sub-processor“, „Data Subject“, and „Personal Data Breach“ carry the meanings of Articles 4 and 28 GDPR.

„Customer Personal Data“ means Personal Data submitted to, or generated by, the Service in the course of providing it to the Controller. The categories of data and Data Subjects are described in Annex I.

Lepingu ese ja kestus

Töötlemise ese on Teenuse osutamine: tšekkide ja arvete vastuvõtmine, reakirjete eraldamine, käibemaksu ja maksukäsitluse liigitamine, raamatupidamistarkvara jaoks ekspordifailide loomine ning tulemuste säilitamine vastutava töötleja ja tema volitatud kasutajate jaoks.

Töötlemise kestus on aluseks oleva tellimuse tähtaeg ning sellele lisanduv lõpetamisjärgne säilitusaeg, mis on vajalik eksportimiseks ja seadusest tulenevaks arvestuse pidamiseks meie säilitusgraafiku järgi.

Töötlemine dokumenteeritud juhiste alusel

Baslic töötleb kliendi isikuandmeid ainult vastutava töötleja dokumenteeritud juhiste alusel, sealhulgas kolmandasse riiki edastamise osas, välja arvatud juhul, kui seda nõuab liidu või liikmesriigi õigus. Kui Baslic tugineb sellisele õiguslikule nõudele, teavitab ta sellest vastutavat töötlejat enne töötlemist, välja arvatud juhul, kui seadus seda olulise avaliku huvi kaalutlusel keelab.

Vastutava töötleja juhised on sätestatud järgmises: (a) tingimused ja iga tellimus, (b) käesolev andmetöötlusleping ning (c) vastutava töötleja tehtud valikud Teenuse pakutavates seadistustes ja liidestes. Sellest ulatusest väljapoole jäävad lisajuhised nõuavad eraldi kirjalikku kokkulepet.

Baslic teavitab vastutavat töötlejat põhjendamatu viivituseta, kui ta leiab, et mõni juhis rikub GDPR-i või muud kohaldatavat andmekaitseõigust.

Töötajate konfidentsiaalsuskohustus

Baslic tagab, et kliendi isikuandmete töötlemiseks volitatud töötajad on võtnud konfidentsiaalsuskohustuse kas töölepinguga või eraldi kirjaliku kohustusega ning on saanud oma rollile vastava väljaõppe.

Töötlemise turvalisus (artikkel 32)

Baslic rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada riskile vastav turvalisuse tase, võttes arvesse tehnika taset, rakendamise kulu ning töötlemise laadi, ulatust, konteksti ja eesmärki. Nende meetmete kehtiv kirjeldus on toodud lisas II.

Sub-processors

Vastutav töötleja annab üldise volituse, et Baslic võib kliendi isikuandmete töötlemiseks kaasata alltöötlejaid, järgides käesolevas jaotises sätestatud kohustusi.

Volitatud alltöötlejate kehtiv nimekiri on avaldatud aadressil baslic.com/legal/sub-processors. Vastutav töötleja saab tellida e-postiga teated lisanduste ja muudatuste kohta.

Baslic teavitab vastutavat töötlejat igast kavandatavast kliendi isikuandmeid töötleva alltöötleja lisamisest või asendamisest vähemalt 30 päeva enne muudatuse jõustumist. Vastutav töötleja võib esitada andmekaitsega seotud mõistlikel alustel vastuväite e-postiga aadressile privacy@baslic.com selle etteteatamistähtaja jooksul. Kui vastuväidet ei õnnestu lahendada, võib vastutav töötleja mõjutatud Teenuse osas tellimuse lõpetada ja saada ettemakstud tasude proportsionaalse tagasimakse.

Baslic sõlmib iga alltöötlejaga kirjaliku lepingu, mis seab andmekaitsekohustused, mis ei ole käesolevas andmetöötluslepingus sätestatust vähem kaitsvad. Baslic jääb vastutava töötleja ees täielikult vastutavaks oma alltöötlejate kohustuste täitmise eest.

International transfers

Kliendi isikuandmeid hoitakse Euroopa Majanduspiirkonnas. Kui alltöötleja töötleb andmeid väljaspool EMP-d, tugineb Baslic edastamismehhanismidele, mis vastavad GDPR-i V peatükile, sealhulgas Euroopa Komisjoni lepingu tüüptingimustele (komisjoni rakendusotsus (EL) 2021/914), mida vajaduse korral täiendavad lisanduvad tehnilised ja korralduslikud meetmed.

Registreerudes volitab vastutav töötleja Baslicut sõlmima asjaomaste alltöötlejatega enda nimel lepingu tüüptingimusi kohalduvas moodulis (moodul 3, volitatud töötlejalt volitatud töötlejale, kus Baslic tegutseb vastutava töötleja juhiste alusel andmete eksportijana).

Kui alltöötleja asub riigis, mille kohta Euroopa Komisjon on tunnistanud andmekaitse taseme piisavaks (GDPR-i artikkel 45), praegu MapTiler AG Šveitsis, keda kasutame ainult reisikuluaruannete PDF-ide taustakaardi paanide joonistamiseks, tugineb edastamine sellele kaitse piisavuse otsusele ega vaja lepingu tüüptingimusi; MapTileri kaardipaanide andmekeskused asuvad Prantsusmaal EMP piires.

Abi andmesubjekti õiguste teostamisel

Teenus annab vastutavale töötlejale iseteenindusvahendid kliendi isikuandmetega tutvumiseks, nende eksportimiseks, parandamiseks ja kustutamiseks, võimaldades vastutaval töötlejal enamikul juhtudel andmesubjekti taotlustele ise vastata.

Kui lisaabi on mõistlikult vajalik, osutab Baslic seda, võttes arvesse töötlemise laadi. Baslic edastab iga otse temale saabunud andmesubjekti taotluse põhjendamatu viivituseta vastutavale töötlejale, juhendades andmesubjekti pöörduma vastutava töötleja poole.

Personal data breach

Baslic teavitab vastutavat töötlejat igast kliendi isikuandmeid puudutavast isikuandmetega seotud rikkumisest põhjendamatu viivituseta ja igal juhul 48 tunni jooksul pärast sellest teada saamist. Teade sisaldab teadaoleval määral järgmist:

  • rikkumise laad, sealhulgas puudutatud andmesubjektide ja kirjete kategooriad ning ligikaudne arv;
  • rikkumise tõenäolised tagajärjed;
  • meetmed, mis on rikkumise kõrvaldamiseks ja kahjulike tagajärgede leevendamiseks võetud või mida kavandatakse;
  • Baslicu kontaktpunkt täiendava teabe saamiseks.

Baslic abistab vastutavat töötlejat tema enda teavitamiskohustuste täitmisel GDPR-i artiklite 33 ja 34 alusel. Teade ei tähenda süü ega vastutuse tunnistamist.

Mõjuhinnang ja eelnev konsulteerimine

Baslic osutab vastutavale töötlejale mõistlikku abi andmekaitsealaste mõjuhinnangute (artikkel 35) ja järelevalveasutustega eelneva konsulteerimise (artikkel 36) läbiviimisel, võttes arvesse töötlemise laadi ja Baslicule kättesaadavat teavet.

Audit rights

Baslic teeb vastutavale töötlejale kättesaadavaks kogu teabe, mis on mõistlikult vajalik GDPR-i artiklile 28 vastavuse tõendamiseks, sealhulgas viimased saadaolevad kolmanda osapoole auditiaruanded ja turvadokumentatsiooni.

Vastutav töötleja võib mitte rohkem kui üks kord kalendriaastas ja vähemalt 30 päeva kirjaliku etteteatamisega viia läbi või tellida auditi Baslicu vastavuse kohta käesolevale andmetöötluslepingule. Audit toimub tavapärasel tööajal, mõistlike konfidentsiaalsuskohustuste tingimusel ja vastutava töötleja kulul, välja arvatud juhul, kui audit tuvastab käesoleva andmetöötluslepingu olulise rikkumise, mille korral kannab mõistlikud kulud Baslic.

Kui vastutava töötleja auditivajadused on kaetud sõltumatu kolmanda osapoole auditiaruandega (näiteks ISO 27001 järelevalvearuanded), mille Baslic esitab, aktsepteerib vastutav töötleja selle aruande kohapealse auditi asemel, välja arvatud juhul, kui seadus nõuab teisiti.

Tagastamine ja kustutamine lepingu lõppedes

Teenuse lõppemisel võib vastutav töötleja kliendi isikuandmeid Teenuse iseteenindusvahenditega eksportida 60 päeva jooksul. Pärast seda tähtaega kustutab Baslic kliendi isikuandmed 30 päeva jooksul, välja arvatud ulatuses, milles säilitamist nõuab liidu või liikmesriigi õigus (eelkõige Soome raamatupidamisseadus).

Kliendi isikuandmeid sisaldavad krüpteeritud varukoopiad võivad pärast kustutamist püsida kuni 90 päeva, enne kui need meie varukoopiate rotatsioonigraafiku kohaselt üle kirjutatakse. Nende varukoopiate suhtes kehtivad jätkuvalt lisas II kirjeldatud turvameetmed ja neid taastatakse ainult dokumenteeritud avariitaaste olukordades.

Vastutus ja ülimuslikkuse järjekord

Kummagi poole vastutusele käesoleva andmetöötluslepingu alusel kohalduvad tingimustes sätestatud vastutuse piirangud. Käesolev andmetöötlusleping ei piira ühtegi vastutust, mida kohaldatava õiguse kohaselt piirata ei saa.

Kui käesoleva andmetöötluslepingu ja tingimuste vahel tekib kliendi isikuandmete töötlemise osas vastuolu, on ülimuslik käesolev andmetöötlusleping.

Governing law

Käesolevale andmetöötluslepingule kohaldatakse Soome õigust. Kohtualluvus järgib tingimuste vaidluste lahendamise sätet.

Lisa I, töötlemise kirjeldus

Nature and purpose

Tšekkide, arvete ja reisikulukirjete vastuvõtmine, lugemine, liigitamine, säilitamine ja eksportimine; käibemaksu ja maksukäsitluse arvutamine; raamatupidamistarkvara ekspordifailide koostamine; ülevaatamise ja kinnitamise kasutajaliideste pakkumine; teenusega seotud e-kirjade saatmine.

Andmesubjektide kategooriad

  • Vastutava töötleja volitatud kasutajad (asutajad, töötajad, raamatupidajad, töövõtjad).
  • Kolmandad isikud, kelle isikuandmed esinevad tšekkidel ja arvetel (vastaspooled, kaupmeeste töötajad, maksesaajad).
  • Reisijad, kelle marsruudid on kirjas reisikulukirjetes (Matkalasku toode).

Isikuandmete kategooriad

  • Volitatud kasutajate tuvastamis- ja kontaktandmed (nimi, e-post, roll).
  • Autentimisandmed (räsitud paroolid, seansitokenid, mitmeastmelise autentimise saladused).
  • Tšekkide ja arvete sisu (kaupmees, reakirjed, hinnad, maksumäärad, maksevahend, asukoht, kellaaeg).
  • Arve saatmise andmed (saaja aadress, saatmise ja kohaletoimetamise ajatemplid ning, kui vastutav töötleja on avamise jälgimise sisse lülitanud, kas ja mitu korda sõnumit kuvati).
  • Reisiandmed (lähtekoht, sihtkoht, kuupäevad, vahemaa, osalejad).
  • Kasutus- ja seadmeandmed (IP-aadress, brauser, ajatemplid, toimingud).
  • Klienditoe suhtlus (kirjade sisu, manused).

Special categories

Teenus ei ole loodud töötlema isikuandmete eriliike GDPR-i artikli 9 tähenduses. Vastutav töötleja kohustub selliseid andmeid Teenusesse mitte esitama, välja arvatud juhul, kui tal on selleks õiguslik alus, ning kinnitab, et Teenuse tehnilised ja korralduslikud meetmed on häälestatud tavapärastele äriandmetele.

Frequency and duration

Pidev, tellimuse kestuse jooksul, millele lisanduvad privaatsuspoliitikas kirjeldatud säilitusaknad.

Lisa II, tehnilised ja korralduslikud meetmed

Pseudonümiseerimine ja krüpteerimine

  • Edastatavaid isikuandmeid kaitseb TLS 1.2 või uuem, kasutades kaasaegseid šifrikomplekte ja HSTS-i.
  • Salvestatud isikuandmed on krüpteeritud AES-256-ga andmebaasi hallatavates võtmehoidlates. Asukohavälised varukoopiad on krüpteeritult Backblaze B2 EL-i (Amsterdami) piirkonnas ja neid säilitatakse 90 päeva; varuarhiivid krüpteeritakse enne üleslaadimist kliendi poolel programmiga age ja võtmeid hoiab ainult Baslic.
  • Analüütikaks ja mudelite hindamiseks kasutatavad sisemised andmestikud pseudonümiseeritakse alati, kui analüütiline ülesanne seda lubab.

Konfidentsiaalsus, terviklus, käideldavus, vastupidavus

  • Rollipõhine ligipääsu kontroll, mitmeastmeline autentimine administraatori ligipääsul ja privilegeeritud toimingute auditilogi.
  • Ligipääs toodangukeskkonnale on piiratud väikese hulga nimeliste inseneridega, antakse vajaduse tekkimisel ja võetakse tagasi, kui seda enam vaja pole.
  • Terviklikkuse, viiteaja ja veamäärade pidev seire koos valveteadetega toodanguintsidentide korral.
  • Igapäevased varukoopiad eraldi EL-i piirkonnas ja kord kvartalis testitavad taastamisprotseduurid.

Vulnerability management

  • Automaatne sõltuvuste skannimine koos määratletud reageerimistähtaegadega kriitiliste ja kõrge raskusastmega hoiatuste puhul.
  • Toodangukeskkonna Teenuse iga-aastane väline läbitungimistest, mille parandused on jälgitavad arendustiimi ülesannete süsteemis.
  • Vastutustundliku avalikustamise programm, mis on kättesaadav aadressil security@baslic.com.

Personnel

  • Konfidentsiaalsuskohustused kõigile töötajatele, kellel on ligipääs kliendi isikuandmetele.
  • Iga-aastane turva- ja privaatsuskoolitus, sealhulgas andmepüügi äratundmise harjutused.
  • Taustakontroll tundlikes rollides töötavatele inimestele, kui kohalik seadus seda lubab.

Alltöötlejate hoolsuskontroll

  • Iga alltöötleja turva- ja privaatsustaseme dokumenteeritud hindamine enne kaasamist, sealhulgas avalike sertifikaatide ja lepinguliste kohustuste ülevaatamine.
  • Lepingu tüüptingimused kõigi alltöötlejatega, kes edastavad isikuandmeid väljapoole EMP-d.

Incident response

  • Dokumenteeritud intsidendile reageerimise plaan koos määratletud raskusastmete, rollide ja teavitamistähtaegadega, mis on kooskõlas GDPR-i artikliga 33.
  • Intsidendijärgsed ülevaated jagatakse mõjutatud vastutavate töötlejatega osana rikkumisest teatamisest, kui see on asjakohane.

Updates to Annex II

Baslic võib lisa II uuendada, et kajastada tehniliste ja korralduslike meetmete paranemist, tingimusel et ükski uuendus ei alanda üldist kaitsetaset. Kehtiv versioon on alati avaldatud sellel aadressil.