ANDMETÖÖTLUSLEPING
Andmetöötlusleping
GDPR artikkel 28 — leping teie (vastutav töötleja) ja PersoHR (volitatud töötleja) vahel
1. Sissejuhatus
Käesolev andmetöötlusleping ("ATL") moodustab osa Labb Holding Ltd põhilisest tellimislepingust. Labb Holding Ltd on Küprose eraõiguslik aktsiaselts, mille registreeritud asukoht on Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Küpros, registreeritud numbri HE 424230 all (haldab PersoHR platvormi, "volitatud töötleja"), ning kliendi ("vastutav töötleja") vahel. See reguleerib isikuandmete töötlemist, mida volitatud töötleja teeb vastutava töötleja nimel seoses PersoHR platvormiga, ning on koostatud vastavusse viimiseks määrusega (EL) 2016/679 ("GDPR"). Kui käesoleva ATL-i mõni säte on vastuolus põhilepinguga, on ATL isikuandmete töötlemise küsimustes ülimuslik. Siin kasutatud, kuid määratlemata suurtähega kirjutatud terminitel on põhilepingus või, kui see on kohaldatav, GDPR-is neile antud tähendus.
2. Ese, kestus, olemus ja eesmärk
Volitatud töötleja töötleb isikuandmeid ainult PersoHR personalijuhtimise teenuse osutamise eesmärgil. Töötlemine hõlmab töötajate andmete haldamist, puhkust ja puudumist, töölesõitmist, lahkumist, tööaja arvestust, palgaarvestuse ettevalmistamist, tulemuslikkuse hindamist, värbamist, dokumentide säilitamist, sisekommunikatsiooni ja muid vastutava töötleja poolt konfigureeritud HR-töövoogusid. Töötlemine toimub vastutava töötleja tellimuse kehtivuse ajal, lisaks seadusega nõutud või käesoleva ATL-i punktiga 13 ettenähtud säilitamisajad. Vastutav töötleja tunnistab, et töötlemise täpne ulatus ja sügavus sõltuvad moodulitest ja konfiguratsioonist, mille vastutav töötleja valib lubada.
3. Isikuandmete kategooriad
Töödeldavate isikuandmete kategooriad sõltuvad vastutava töötleja platvormi konfiguratsioonist ja võivad hõlmata järgmist: personali põhiandmed (nimi, kontaktandmed, postiaadress, sünnikuupäev, foto); tööhõive põhiandmed (ametinimetus, osakond, töösuhte liik, algus- ja lõppkuupäevad, tööaeg, juht); dokumendisisu (töölepingud, sertifikaadid, isikut tõendavad dokumendid, muud vastutava töötleja poolt üles laaditud failid); tulemuslikkuse ja arengu andmed (eesmärgid, hinnangud, tagasiside, koolitusandmed); puhkuse ja puudumise andmed (taotlused, jäägid, riigipühad); tööaja arvestuse andmed (tööle saabumise ja lahkumise sündmused, tööajatabelid, ületunnid); palgaarvestuse ettevalmistamise andmed (palgaandmed, IBAN kui on esitatud, maksu- ja sotsiaalkindlustuse identifikaatorid kui on esitatud); värbamisandmed (avaldused, CVd, intervjuu märkmed, soovitused); kommunikatsiooni- ja vestlusandmed; autentimis- ja turvaandmed (sisselogimise ajatemplid, IP-aadressid, seadme sõrmejäljed, kahefaktorilise autentimise olek); ning muud isikuandmed, mida vastutav töötleja valib platvormile üles laadida või selles genereerida. Vastutav töötleja vastutab selle eest, et igal GDPR artikli 9 tähenduses eriliigiliste andmete üleslaadimiseks on asjakohane õiguslik alus.
4. Andmesubjektide kategooriad
Andmesubjektide kategooriad, seoses vastutava töötleja ja kõigi sidusettevõtjatega, keda vastutav töötleja valib platvormi kaudu hallata, hõlmavad tavaliselt järgmist: praegused töötajad, töövõtjad, vabakutselised ja muu personal; endised töötajad, töövõtjad ja personal; aktiivsetes või varasemates värbamisprotsessides osalevad taotlejad ja kandidaadid; ning eelnimetatud isikute poolt avalikustatud ülalpeetavad või hädaabikontaktid. Vastutav töötleja vastutab konkreetse andmesubjekti töötlemise ulatusse kaasamise seaduslikkuse eest.
5. Juhised ja keeldumisõigus
Volitatud töötleja töötleb isikuandmeid ainult vastutava töötleja dokumenteeritud juhiste alusel — sealhulgas seoses rahvusvaheliste edastustega —, välja arvatud juhul, kui liidu või liikmesriigi õigus nõuab teisiti (sellisel juhul teavitab volitatud töötleja vastutavat töötlejat enne töötlemist, välja arvatud juhul, kui see õigus keelab sellise teatamise olulise avaliku huvi alusel). Vastutav töötleja määrab isikud, kes on ainupädevad andma töötlemisjuhiseid platvormi kaudu; sellise määramise puudumisel võivad juhiseid anda ainult füüsilised isikud, kes on volitatud vastutavat töötlejat seaduslikult esindama. Kui volitatud töötleja leiab mõistlikult, et juhis rikub GDPR-i või muud kohaldatavat andmekaitseõigust, teavitab ta vastutavat töötlejat põhjendamatu viivituseta ja võib peatada selle juhise täitmise kuni poolte vahel on asi lahendatud.
6. Konfidentsiaalsus
Volitatud töötleja tagab, et iga füüsiline isik, kes on volitatud tema nimel isikuandmeid töötlema, on seotud konfidentsiaalsuskohustusega kas lepingu või seadusjärgse kohustuse alusel. Kumbki pool kohustub lisaks hoidma konfidentsiaalsena mis tahes mitteavaliku teabe, mille ta saab teiselt poolelt seoses käesoleva ATL-iga, sealhulgas auditite, turvadokumentatsiooni ja intsidentide aruannete sisu, ning kasutama sellist teavet ainult põhilepingu ja käesoleva ATL-i täitmiseks. Välja arvatud teave, mis on avalikult teada, töötati iseseisvalt välja ilma avalikustava poole konfidentsiaalset teavet kasutamata, saadi seaduslikult kolmandalt isikult ilma konfidentsiaalsuskohustuseta või mille avaldamist nõuab siduv õiguslik menetlus. Konfidentsiaalsuskohustused kehtivad viis aastat pärast põhilepingu lõpetamist.
7. Töötlemise turvalisus (artikkel 32)
Võttes arvesse tehnika taset, rakendamise kulusid ning töötlemise olemust, ulatust, konteksti ja eesmärke, samuti ohtu andmesubjektide õigustele ja vabadustele, rakendab ja hoiab Volitatud töötleja asjakohaseid tehnilisi ja organisatsioonilisi meetmeid, sealhulgas: isikuandmete krüpteerimine edastamisel (TLS 1.2 või kõrgem) ja salvestamisel; rollipõhine juurdepääsukontroll vähimate õiguste põhimõtte alusel; põhjalik auditilogi; regulaarne haavatavuste skannimine ja paigandamine; ainult EL-i andmete residentsus esmase töötlemise jaoks; ajaliselt piiratud juurdepääsutokeni; kohustuslik kahefaktoriline autentimine privilegeeritud rollide jaoks; ning regulaarsed varukoopiad koos testitud taastamisega. Kehtivad tehnilised ja organisatsioonilised meetmed ("TOM-id") avaldatakse avaliku lisana aadressil /legal/security ning neid võidakse aeg-ajalt uuendada, tingimusel et ükski uuendus ei vähenda oluliselt turvalisuse üldist taset.
8. Alamtöötlejad
Vastutav töötleja volitab volitatud töötlejat kaasama alamtöötlejaid, kes on loetletud aadressil /legal/sub-processors. Volitatud töötleja teavitab vastutavat töötlejat kirjalikult (sealhulgas e-posti teel) vähemalt 30 päeva enne alamtöötleja lisamist või asendamist. Vastutav töötleja võib esitada mõistlikel andmekaitsealastel põhjustel vastuväite 14 päeva jooksul pärast seda teatist; õigeaegse vastuväite puudumisel loetakse muudatus heakskiidetuks. Kui pooled ei suuda põhjendatud vastuväidet lahendada järgmise 30 päeva jooksul, võib kumbki pool lõpetada põhilepingu kirjaliku teatisega ilma täiendava vastutuseta, millisel juhul on vastutaval töötlejal õigus saada proportsionaalne tagasimakse ettemakstud tasudest, mis katavad kasutamata tellimisperioodi jäägi. Volitatud töötleja sõlmib iga alamtöötlejaga kirjalikud lepingud, mis kehtestavad andmekaitselised kohustused, mis on samaväärsed käesoleva ATL-i omadega, ning jääb vastutavaks oma alamtöötlejate tegude ja tegevusetuse eest.
9. Abi andmesubjektide õiguste teostamisel
Võttes arvesse töötlemise olemust, abistab volitatud töötleja vastutavat töötlejat asjakohaste tehniliste ja organisatsiooniliste meetmetega, niivõrd kui see on võimalik, GDPR III peatüki kohasele taotlustele vastamisel (juurdepääs, parandamine, kustutamine, piirang, ülekantavus ja vastuväide). Platvorm pakub iseteeninduse tööriistu kõige levinumate taotluste jaoks (andmete eksport artikli 20 alusel, kustutamine artikli 17 alusel, isehaldatavate väljade parandamine). Taotluste puhul, mida vastutav töötleja ei suuda nende tööriistade kaudu täita, osutab volitatud töötleja mõistlikku lisaabi. Kui andmesubjekt võtab ühendust volitatud töötlejaga otse, suunab volitatud töötleja taotluse asjaomase vastutava töötleja juurde ja teavitab vastutavat töötlejat põhjendamatu viivituseta.
10. Isikuandmete rikkumisest teavitamine
Volitatud töötleja teavitab vastutavat töötlejat põhjendamatu viivituseta ja igal juhul 72 tunni jooksul pärast seda, kui ta on saanud teada vastutava töötleja andmeid puudutavast isikuandmete rikkumisest. Teatis kirjeldab rikkumise olemust, puudutatud andmesubjektide kategooriaid ja ligikaudset arvu ning asjaomaseid andmeid, tõenäolisi tagajärgi ning rikkumise kõrvaldamiseks võetud või kavandatud meetmeid. Volitatud töötleja teeb vastutava töötlejaga koostööd vastavalt mõistlikule vajadusele, et täita vastutava töötleja enda GDPR artiklite 33 ja 34 kohased teavitamiskohustused.
11. Andmekaitsealane mõjuhinnang ja eelnev konsulteerimine
Volitatud töötleja abistab vastutavat töötlejat mõistliku taotluse korral artikli 35 kohaste andmekaitsealaste mõjuhinnangute koostamisel ja artikli 36 kohaste eelnevate konsultatsioonide pidamisel järelevalveasutustega, võttes arvesse töötlemise olemust ja volitatud töötlejale kättesaadavat teavet.
12. Auditid ja kontrollid
Volitatud töötleja teeb vastutavale töötlejale kättesaadavaks kogu teabe, mis on mõistlikult vajalik GDPR artikli 28 ja käesoleva andmetöötluslepingu täitmise tõendamiseks. Vastutav töötleja võib vähemalt 30 päeva kirjaliku etteteatamisega, tavapärase tööaja jooksul, mitte rohkem kui üks kord kalendriaastas kontrollida volitatud töötleja vastavust nõuetele või määrata selleks enda nimel kvalifitseeritud sõltumatu audiitori ("kohapealne audit"). Volitatud töötleja võib nõuda, et iga audiitor sõlmiks enne auditi läbiviimist mõistliku konfidentsiaalsusvõtme, ning võib vaidlustada vastutava töötleja määratud audiitori, kes on volitatud töötlejaga otseses konkurentsis või keda volitatud töötleja peab põhjendatult sobimatuks. Kumbki pool kannab kohapealse auditi kulud ise. Kohapealse auditi asemel võib volitatud töötleja oma äranägemisel täita selle kohustuse, esitades kehtiva sõltumatu sertifitseerimise või atesteerimise aruande (nt ISO/IEC 27001, SOC 2 Type II või GDPR artikli 42 kohane heakskiidetud sertifitseerimine), läbitungimistestide kokkuvõtted või oma TOMs-dokumentatsiooni; sellisel juhul võib kohapealset auditit keelduda. Kui audit on algatatud kinnitatud isikuandmete rikkumise või käesoleva andmetöötluslepingu olulise rikkumise tõttu ("sündmusega seotud audit"), ei kohaldata etteteatamistähtaega ega sageduspiirangut ning volitatud töötleja teeb täies mahus ja piiranguteta koostööd.
13. Isikuandmete tagastamine või kustutamine
Põhilepingu lõpetamisel säilitab volitatud töötleja vastutava töötleja isikuandmeid 30 päeva jooksul. Selle perioodi jooksul võib vastutav töötleja kas (a) eksportida oma andmed rakendusesisese rentniku ekspordi kaudu GDPR artikli 20 alusel või (b) anda volitatud töötlejale kirjaliku juhise andmete viivitamatuks kustutamiseks. Kui vastutav töötleja ei võta kumbagi toimingut 30-päevase perioodi jooksul, kustutab volitatud töötleja andmed automaatselt selle perioodi lõpus. Varukoopiate suhtes kohaldatakse dokumenteeritud varukoopiate säilitamise ajakava ning need kirjutatakse üle asjakohases järjekorras; kuni selleni jääb taastatud andmete suhtes jõusse käesolev andmetöötlusleping. Isikuandmed, mida volitatud töötleja on seaduslikult kohustatud säilitama (nt arveldusteavet maksustamise eesmärgil), jäävad kustutamisest välja kuni sellise seadusliku kohustuse lõppemiseni.
14. Rahvusvahelised edastamised
Volitatud töötleja töötleb isikuandmeid peamiselt Euroopa Liidus. Kui volitatud töötlejal või mõnel alltöötlejal on vaja edastada isikuandmeid Euroopa Majanduspiirkonnast väljapoole jäävasse riiki, toimub edastamine üksnes GDPR artikli 45 kohase piisavuse otsuse või artikli 46 kohaste asjakohaste kaitsemeetmete alusel – tavaliselt Euroopa Komisjoni standardsete lepingutingimuste (otsus 2021/914/EL) alusel, mida täiendatakse vajaduse korral täiendavate tehniliste ja organisatsiooniliste meetmetega. Praegune vastuvõtjate nimekiri ja kohaldatavad edastamismehhanismid on avaldatud aadressil /legal/sub-processors.
15. Maksejõuetus, arestimine ja kolmandate isikutega seotud sündmused
Kui vastutava töötleja isikuandmed on ohus arestimise, konfiskeerimise, maksejõuetuse- või kompromissimenetluse või mis tahes muu kolmanda isiku tegevuse tõttu, mis võib mõjutada volitatud töötleja võimet täita käesolevat andmetöötluslepingut, teavitab volitatud töötleja vastutavat töötlejat põhjendamatu viivituseta ja kolmandat isikut kirjalikult, et andmed on GDPR tähenduses vastutuse töötlejana vastutava töötleja kohustus. Volitatud töötleja võtab mõistlikke meetmeid vastutava töötleja andmete tervikluse ja kättesaadavuse kaitsmiseks kolmanda isiku toiminguga seotud küsimuse lahendamiseni.
16. Vastutus
Kumbki pool vastutab oma käesoleva andmetöötluslepingu rikkumisest põhjustatud kahju eest vastavalt GDPR artiklile 82 ja kohaldatavale õigusele. Käesolev andmetöötlusleping ei välista ega piira vastutust, mida seaduse alusel ei saa välistada ega piirata, sealhulgas surma või kehavigastuse, pettuse, petlike valeväidete või tahtliku väärkäitumise korral. Kõigis muudes aspektides kohaldatakse põhilepingus sätestatud vastutuse piiranguid ja välistusi võrdselt ka käesolevale andmetöötluslepingule.
17. Osaliselt kehtetuse klausel ja lõppsätted
Käesoleva andmetöötluslepingu muudatused ja täiendused nõuavad tekstivormi (mis hõlmab e-posti vahetust GDPR artikli 28 lõike 9 alusel) ja selget märget selle kohta, et need muudavad või täiendavad käesolevat andmetöötluslepingut. Kui mõni käesoleva andmetöötluslepingu säte on või muutub kehtetuks, ebaseaduslikuks või mittetäidetavaks, ei mõjuta see ülejäänud sätete kehtivust; pooled asendavad kehtetu sätte kehtivaga, mille majanduslik mõju vastab võimalikult täpselt kehtetu sätte mõjule. Käesolev andmetöötlusleping võib olla sõlmitud ja uuendatud elektrooniliselt ning asendab poolte vahelised varasemad andmetöötluskorraldused sama esemega.
18. Kohaldatav õigus ja kohtualluvus
Käesolevat andmetöötluslepingut reguleerib Küprose Vabariigi õigus, välja arvatud selle kollisiooninormid ja ÜRO konventsioon rahvusvaheliste kaupade müügilepingute kohta. Paphos'e (Küpros) kohtud omavad ainupädevust kõigi käesolevast andmetöötluslepingust tulenevate või sellega seotud vaidluste lahendamisel, ilma et see piiraks GDPR-i alusel kehtivaid tarbija- või andmesubjekti kohustuslikke kohtualluvuse õigusi.
19. Kontaktandmed
Käesoleva andmetöötluslepinguga seotud küsimustes võtke ühendust ettevõttega Labb Holding Ltd aadressil privacy@persohr.eu või kirjutage aadressile Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Küpros. Vastutava töötleja kontaktpunkt andmekaitse küsimustes on kasutajakonto, mis on PersoHR platvormil määratud kui OWNER.