revoo.me
ENLT

Teisinė informacija

Duomenų tvarkymo sutartis

28 straipsnio 3 dalies sutartis, pagal kurią jūsų klientų asmens duomenis tvarkome jūsų vardu.

1 versija · projektas, dar negalioja

Šis dokumentas dar negaliojaMūsų registracijos duomenys ir duomenų apsaugos prašymams skirtas pašto adresas dar nepaskelbti, todėl šis tekstas yra projektas. Jis aprašo, kaip produktas iš tikrųjų veikia, bet tai dar nėra pranešimas, kuriuo galite remtis, kol tie duomenys neatsiras žemiau.

Šios sutarties reikalauja BDAR 28 straipsnio 3 dalis, pagal kurią duomenų tvarkytojas gali tvarkyti asmens duomenis valdytojo vardu tik pagal rašytinę sutartį. Ji yra paslaugos teikimo sąlygų dalis ir priimama atidarant darbo erdvę.

Ji parašyta taip, kad ją būtų galima perskaityti. Kur vartojamas teisinis terminas, taip yra todėl, kad jį vartoja įgyvendinamas straipsnis.

1. Šalys ir jų vaidmenys

Jūs, darbo erdvę valdantis verslas, esate savo klientų asmens duomenų valdytojas. Jūs sprendžiate, ką apie juos rinkti ir kodėl.

Mes esame tvarkytojas. Mes saugome tuos duomenis ir veikiame pagal jūsų nurodymus.

Šis pasiskirstymas išplaukia iš to, ką programinė įranga iš tikrųjų daro, o ne iš čia užrašytos nuostatos. Mūsų platformos administratoriai negali atverti kliento įrašo, darbuotojo pastabos, kliento žymos, pranešimų žurnalo ar pristatymo įrašo: šios lentelės administracinei sąsajai uždraustos visiškai, ir tas draudimas yra 32 straipsnio saugumo priemonė, o ne nustatymas.

Kai veikiame kaip savarankiškas duomenų valdytojas — jūsų paskyros, prenumeratos, mūsų administracinio žurnalo, apibendrintos produkto statistikos ir jūsų viešo puslapio analitikos atžvilgiu — ši sutartis netaikoma. Tai apima privatumo pranešimas, kuris tai nurodo atskirai, kad nebūtų palaikyta bendru valdymu.

2. Kas tvarkoma

Reikalaujama 28 straipsnio 3 dalies įžanginėje nuostatoje. Išsamiau — I priede.

  • Dalykas: revoo.me registracijos paslaugos teikimas jums.
  • Trukmė: kol turite darbo erdvę, o vėliau — kaip numatyta 10 skyriuje.
  • Pobūdis ir tikslas: jūsų klientų ir vizitų įrašų saugojimas ir tvarkymas, jūsų sukonfigūruotų operatyvinių žinučių siuntimas, viešo registracijos puslapio skelbimas ir registracijų priėmimas per jį.
  • Asmens duomenų rūšys: tapatybės ir kontaktiniai duomenys, vizitų įrašai, laisvo teksto pastabos, kuriose gali būti sveikatos informacijos, ir žinučių pristatymo įrašai.
  • Duomenų subjektų kategorijos: jūsų klientai ir jūsų komandos nariai, rodomi viešame puslapyje.

3. Nurodymus duodate jūs

28 straipsnio 3 dalies a punktas. Jūsų klientų asmens duomenis tvarkome tik pagal dokumentuotus jūsų nurodymus. Jūsų nurodymai yra: ši sutartis, paslaugos teikimo sąlygos ir tai, ką darote produkte — įjungtas pranešimas yra nurodymas jį siųsti.

Duomenis už Europos ekonominės erdvės ribų perduodame tik taip, kaip aprašyta 9 skyriuje.

Jei manysime, kad nurodymas pažeidžia duomenų apsaugos teisę, pasakysime jums prieš jį vykdydami.

4. Konfidencialumas

28 straipsnio 3 dalies b punktas. Visi, kuriems leidžiame tvarkyti jūsų duomenis, yra įsipareigoję laikytis konfidencialumo, o prieiga suteikiama tik ten, kur jos reikia pagal vaidmenį.

5. Saugumas

28 straipsnio 3 dalies c punktas ir 32 straipsnis. Taikome II priede išdėstytas technines ir organizacines priemones. Priemonę galime pakeisti bent tiek pat apsaugančia, bet visumos nesusilpninsime.

6. Pasitelkiami tvarkytojai

28 straipsnio 2 ir 4 dalys. Jūs suteikiate mums bendrą rašytinį leidimą pasitelkti kitus tvarkytojus. Dabartinis sąrašas skelbiamas adresu /legal/subprocessors ir nurodo kiekvieną tiekėją, ką jis daro ir kur yra.

Prieš pridėdami ar pakeisdami tiekėją, paskelbsime pakeitimą tame puslapyje ir pranešime darbo erdvių savininkams bent prieš 30 dienų. Per tą laikotarpį galite pareikšti prieštaravimą dėl pagrįstų duomenų apsaugos priežasčių; jei prieštaravimo išspręsti nepavyks, galėsite nutraukti paveiktą paslaugos dalį, o mes grąžinsime apmokėtą ir nepanaudotą laikotarpį.

Kiekvienas pasitelktas tvarkytojas yra saistomas rašytinių sąlygų, nustatančių tokias pačias pareigas kaip ši sutartis, o mes lieka visiškai atsakingi jums už jo veiklą.

7. Pagalba atsakant jūsų klientams

28 straipsnio 3 dalies e ir f punktai. Padedame jums vykdyti jūsų pačių pareigas tiek, kiek leidžia duomenų tvarkymo pobūdis:

Jums reikia Ką duodame
atsakyti į prašymą susipažinti ar perkelti duomenis eksportuoti vieno kliento įrašą kompiuterio skaitomu formatu iš kliento kortelės
pasiimti klientų knygą su savimi eksportuoti visą knygą iš darbo erdvės nustatymų
ištrinti klientą negrįžtamas ištrynimas, po kurio vizitų istorija lieka anoniminė
nustoti su kuo nors susisiekti kiekvienam klientui atskiras el. pašto ir SMS blokavimas
apriboti saugojimo trukmę jūsų nustatomas saugojimo terminas su mūsų numatytąja reikšme

Jei duomenų subjektas parašys mums dėl jūsų turimo įrašo, patys pagal tai neveiksime. Pasakysime jam, kad duomenų valdytojas esate jūs, ir nedelsdami perduosime prašymą jums. Mes negalime patikrinti, kas jis yra; jūs galite.

Taip pat padedame jums saugumo, poveikio duomenų apsaugai vertinimo ir išankstinės konsultacijos klausimais tiek, kiek informacija yra mūsų.

8. Asmens duomenų saugumo pažeidimai

33 straipsnio 2 dalis. Apie jūsų duomenis paveikusį asmens duomenų saugumo pažeidimą pranešame nedelsdami po to, kai apie jį sužinome, nurodydami tai, ką tuo metu žinome: kas nutiko, kokios kategorijos ir maždaug kiek įrašų paveikta, tikėtinos pasekmės ir ko imamės. Pranešti savo priežiūros institucijai ir savo klientams turite jūs kaip valdytojas.

9. Perdavimai už EEE ribų

Dalis pasitelktų tvarkytojų įsisteigę už Europos ekonominės erdvės ribų. Kiekvieną tokį perdavimą dengia Europos Komisijos standartinės sutarčių sąlygos pagal 46 straipsnio 2 dalies c punktą; tai užfiksuota prie kiekvieno tiekėjo tvarkytojų sąraše. Infobip, kuri pristato jūsų el. laiškus ir SMS, yra įsisteigusi Kroatijoje, tad žinučių pristatymas jokio perdavimo nesukelia.

10. Grąžinimas ir ištrynimas

28 straipsnio 3 dalies g punktas. Paslaugos pabaigoje renkatės jūs: eksportuoti klientų knygą, ją ištrinti arba abu. Eksportas prieinamas darbo erdvės nustatymuose tol, kol darbo erdvė egzistuoja.

Jei darbo erdvė tampa neveikli — dvylika mėnesių niekas iš narių neprisijungia ir neatkeliauja nė viena registracija — parašome savininkui ir kiekvienam administratoriui, pasiūlome eksportą, duodame šešiasdešimt dienų įspėjimo terminą ir tada ištriname kiekvieną joje esantį kliento įrašą. Vien atšaukta prenumerata niekada nelaikoma paslaugos pabaiga.

Ištrynimas yra negrįžtamas nuasmeninimas, o ne eilutės pašalinimas: identifikuojantys duomenys sunaikinami, o vizitas lieka be prie jo prikabinto žmogaus. Atsarginės kopijos saugomos 30 dienų, niekada nėra redaguojamos atrankiniu būdu, atkuriamos tik visos ir tik po incidento, o ištrynimai po bet kokio atkūrimo taikomi iš naujo. Per tas 30 dienų atkurtoje kopijoje trumpam gali būti duomenų, jau ištrintų gamybinėje aplinkoje; tai sąžininga šio pažado riba, ir ji nurodoma, o ne nutylima.

11. Auditas

28 straipsnio 3 dalies h punktas. Gavę pagrįstą rašytinį pranešimą ir ne dažniau kaip kartą per metus, nebent priežiūros institucija ar pažeidimas reikalautų kitaip, pateiksime informaciją, reikalingą įrodyti, kad laikomės šios sutarties. Prašymą galime patenkinti turima dokumentacija, nepriklausoma ataskaita ar užpildytu klausimynu prieš auditą vietoje. Auditas neturi pakenkti kitų klientų duomenų konfidencialumui ar saugumui, o savo išlaidas padengiate patys.

12. Specialių kategorijų duomenys

Pastabų laukai — kliento rašoma pastaba registruojantis ir darbuotojo rašoma pastaba apie klientą — yra laisvas tekstas, ir jūsų srityje juose atsiras sveikatos informacijos. Pagal nutylėjimą laikome juos specialių kategorijų duomenimis pagal 9 straipsnį: neprieinamais jokiai administracinei prieigai, neįtraukiamais į mūsų žurnalus, saugomais trumpiau, neįtraukiamais į masinį eksportą ir naikinamais pirmiausia ištrinant.

Teisinį pagrindą pagal 9 straipsnio 2 dalį turite turėti jūs, o ne mes jį suteikti. Mes teikiame mechaniką; jūs sprendžiate, ar galite fiksuoti tai, ką fiksuojate.

revoo.me nėra medicininė informacinė sistema ir neturi būti naudojama kaip klinikinis įrašas. Tai nurodoma tam, kad naudojimo būdu mums nebūtų priskirtas reguliuojamas dokumentacijos režimas.

13. Atsakomybė ir viršenybė

Ši sutartis yra paslaugos teikimo sąlygų dalis, ir joms taikomi atsakomybės apribojimai galioja ir jai. Kai ši sutartis ir sąlygos prieštarauja viena kitai dėl jūsų klientų asmens duomenų tvarkymo, viršenybę turi ši sutartis. Kai bet kuri iš jų prieštarauja standartinėms sutarčių sąlygoms, viršenybę turi tos sąlygos.

I priedas — Duomenų tvarkymo aprašymas

Elementas Aprašymas
Duomenų subjektų kategorijos jūsų klientai; jūsų komandos nariai, rodomi viešame puslapyje
Duomenų kategorijos vardas, telefonas, el. paštas, pageidaujama kalba; vizito data, laikas, paslauga, kaina registracijos metu, darbuotojas, būsena; laisvo teksto pastabos; žinučių pristatymo įrašai
Specialios kategorijos sveikatos informacija, kai ji atsiranda pastabų lauke — žr. 12 skyrių
Dažnumas nuolat, kol egzistuoja darbo erdvė
Tvarkymo pobūdis rinkimas, saugojimas, sisteminimas, paieška, operatyvinių žinučių perdavimas, registracijos puslapio skelbimas, ištrynimas
Tikslas sutartos registracijos paslaugos teikimas
Trukmė darbo erdvės gyvavimo laikas, po to — 10 skyrius

II priedas — Techninės ir organizacinės priemonės

32 straipsnis.

  • Darbo erdvių atskyrimas. Kiekvienas įrašas turi jam priklausančios darbo erdvės žymą, o kiekvienas autentifikuotas maršrutas apribotas seanso žetone nurodyta darbo erdve. Užklausos, apimančios kelias darbo erdves, nėra.
  • Platforma neturi prieigos prie klientų duomenų. Klientų įrašai, darbuotojų pastabos, klientų žymos, pranešimų žurnalai, pristatymo įrašai ir paskyrų žetonai administracinei sąsajai uždrausti visiškai; tai užtikrina baltasis sąrašas, kurį tyliai praplėtus sugriūva statyba.
  • Vaidmenys darbo erdvėje. Teisių modelis nustato, kas ką gali; negrįžtamos operacijos su klientų duomenimis priklauso tik savininkui.
  • Pastabos matomos tik jų autoriui.
  • Šifravimas. TLS perduodant; šifravimas saugant prieglobos tiekėjo pusėje.
  • Autentifikacija. Slaptažodžiai maišomi bcrypt ir tikrinami pagal nutekėjusių slaptažodžių rinkinį; trumpalaikiai prieigos žetonai su atnaujinimo žetonais httpOnly slapuke; patikrinimas prisijungiant ir viešoje registracijos formoje; užklausų ribojimas jautriuose maršrutuose.
  • Masinis eksportas laikomas saugumo įvykiu. Tik savininkui, su pakartotine autentifikacija, ribojamu dažnumu, fiksuojamas, su trumpalaike pasirašyta nuoroda, be darbuotojų pastabų pagal nutylėjimą.
  • Žurnalai. Pastabų laukai niekada nerašomi į žurnalus. Administraciniai veiksmai fiksuojami audito žurnale, kuris įrašo ištrynimo faktą ir niekada jo turinio.
  • Atsarginės kopijos. Saugomos 30 dienų, atkuriamos tik visos, o ištrynimai po bet kokio atkūrimo taikomi iš naujo.
  • Rašytinis vertinimas. Tvarkome duomenų tvarkymo veiklos įrašą ir poveikio duomenų apsaugai vertinimą; abu peržiūrimi bent kartą per metus ir kaskart pasikeitus tvarkymui.

III priedas — Pasitelkiami tvarkytojai

Sąrašas skelbiamas ir atnaujinamas adresu /legal/subprocessors, nurodant kiekvieno V skyriaus apsaugos priemonę. Jis yra šios sutarties dalis pagal nuorodą, kad jo pakeitimas būtų paskelbiamas, o ne reikalautų naujo parašo.

Mūsų duomenys

Mūsų registracijos duomenys ir duomenų apsaugos prašymams skirtas pašto adresas dar nepaskelbti. Kol jų nėra, šis dokumentas yra projektas.

Priežiūros institucija: Valstybinė duomenų apsaugos inspekcija

Kiti dokumentai

  • Privatumo pranešimas
  • Paslaugos teikimo sąlygos
  • Pasitelkiami tvarkytojai

Nuolatinis šio teksto adresas: /lt/legal/dpa/v1

revoo.me
© 2026 revoo.me — tiesioginės rezervacijos, jokių komisinių
PrivatumasSąlygosPasitelkiami tvarkytojai