DUOMENŲ TVARKYMO SUTARTIS
Duomenų tvarkymo sutartis
28 straipsnis GDPR — susitarimas tarp jūsų (duomenų valdytojo) ir PersoHR (duomenų tvarkytojo)
1. Įvadas
Ši Duomenų tvarkymo sutartis („DTS") yra sudėtinė pagrindinės prenumeratos sutarties dalis tarp Labb Holding Ltd, Kipro privatinės bendrovės, kurios atsakomybė ribojama akcijomis, registruotos buveinės adresu Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafas, Kipras, registruotos numeriu HE 424230 (valdančios PersoHR platformą, „Duomenų tvarkytojo"), ir kliento („Duomenų valdytojo"). Ji reglamentuoja asmens duomenų tvarkymą, kurį Duomenų tvarkytojas atlieka Duomenų valdytojo vardu, susijusį su PersoHR platforma, ir skirta užtikrinti atitiktį Reglamentui (ES) 2016/679 („GDPR"). Jei kuri nors šios DTS nuostata prieštarauja pagrindinei sutarčiai, šios DTS nuostatos turi viršenybę asmens duomenų tvarkymo klausimais. Didžiosiomis raidėmis rašomos sąvokos, kurios vartojamos, bet čia neapibrėžtos, turi reikšmę, suteiktą joms pagrindinėje sutartyje arba, kai taikoma, GDPR.
2. Dalykas, trukmė, pobūdis ir tikslas
Duomenų tvarkytojas tvarko asmens duomenis išskirtinai siekdamas teikti PersoHR personalo valdymo paslaugą. Tvarkymas apima darbuotojų įrašų valdymą, atostogų ir nebuvimo darbe apskaitą, įdarbinimą, atleidimą iš darbo, darbo laiko stebėjimą, darbo užmokesčio parengimą, veiklos vertinimus, įdarbinimo procesus, dokumentų saugojimą, vidinę komunikaciją ir kitus Duomenų valdytojo sukonfigūruotus personalo valdymo darbo srautus. Tvarkymas vykdomas Duomenų valdytojo prenumeratos laikotarpiu, įskaitant bet kokius teisės aktų arba šios DPA 13 skirsnio reikalaujamus saugojimo laikotarpius. Duomenų valdytojas pripažįsta, kad tikslus tvarkymo mastas ir gylis priklauso nuo modulių ir konfigūracijos, kuriuos Duomenų valdytojas pasirenka įjungti.
3. Asmens duomenų kategorijos
Tvarkomų asmens duomenų kategorijos priklauso nuo Valdytojo platformos konfigūracijos ir gali apimti: personalo pagrindinius duomenis (vardą, pavardę, kontaktinius duomenis, pašto adresą, gimimo datą, nuotrauką); darbo pagrindinius duomenis (pareigų pavadinimą, skyrių, darbo santykių tipą, pradžios ir pabaigos datas, darbo valandas, vadovą); dokumentų turinį (darbo sutartis, pažymėjimus, asmens tapatybės dokumentus, kitus Valdytojo įkeltus failus); veiklos ir tobulėjimo duomenis (tikslus, vertinimus, atsiliepimus, mokymų įrašus); atostogų ir nebuvimo duomenis (prašymus, likučius, viešąsias šventes); darbo laiko apskaitos duomenis (atėjimo / išėjimo įvykius, darbo laiko apskaitos žiniaraščius, viršvalandžius); darbo užmokesčio apskaičiavimo duomenis (atlyginimų įrašus, IBAN, jei pateiktas, mokesčių ir socialinio draudimo identifikatorius, jei pateikti); įdarbinimo duomenis (paraiškas, gyvenimo aprašymus, pokalbių užrašus, rekomendacijas); komunikacijos ir pokalbių duomenis; autentifikavimo ir saugumo duomenis (prisijungimo laiko žymes, IP adresus, įrenginio pirštų atspaudus, dviejų veiksnių būseną); ir bet kokius kitus asmens duomenis, kuriuos Valdytojas pasirenka įkelti arba generuoti platformoje. Valdytojas yra atsakingas už tai, kad visi ypatingų kategorijų duomenys, kaip apibrėžta GDPR 9 straipsnyje, kuriuos jis įkelia, turėtų tinkamą teisinį pagrindą.
4. Duomenų subjektų kategorijos
Duomenų subjektų kategorijos, atsižvelgiant į Valdytoją ir visus su juo susijusius subjektus, kuriuos Valdytojas pasirenka administruoti per platformą, paprastai apima: dabartinius darbuotojus, rangovus, laisvai samdomus darbuotojus ir kitą personalą; buvusius darbuotojus, rangovus ir personalą; pareiškėjus ir kandidatus aktyviuose arba praeituose įdarbinimo procesuose; bei išlaikytinius ar avarininius kontaktus, atskleiстus bet kurio iš pirmiau minėtų asmenų. Valdytojas atsako už bet kurio konkretaus duomenų subjekto įtraukimo į duomenų tvarkymo apimtį teisėtumą.
5. Nurodymai ir teisė atsisakyti
Tvarkytojas tvarkys asmens duomenis tik pagal dokumentuose užfiksuotus Valdytojo nurodymus – įskaitant tarptautinius perdavimus – išskyrus atvejus, kai Sąjungos arba valstybės narės teisė reikalauja kitaip (tokiu atveju Tvarkytojas informuos Valdytoją prieš tvarkymą, išskyrus atvejus, kai tas teisės aktas draudžia tokį pranešimą svarbaus viešojo intereso pagrindais). Valdytojas paskiria asmenis, turinčius išskirtinę teisę teikti tvarkymo nurodymus per platformą; nesant tokio paskyrimo, nurodymus gali teikti tik fiziniai asmenys, įgalioti teisiškai atstovauti Valdytojui. Jeigu Tvarkytojas pagrįstai mano, kad nurodymas pažeidžia GDPR arba kitus taikomus duomenų apsaugos teisės aktus, jis nedelsdamas praneša Valdytojui ir gali sustabdyti to nurodymo vykdymą, kol šalys išspręs šį klausimą.
6. Konfidencialumas
Duomenų tvarkytojas užtikrina, kad kiekvienas fizinis asmuo, įgaliotas tvarkyti asmens duomenis jo vardu, yra saistomas konfidencialumo įpareigojimo – tiek sutartiniu, tiek teisės aktų nustatytu pagrindu. Kiekviena šalis taip pat įsipareigoja laikyti konfidencialią bet kokią neviešą informaciją, gautą iš kitos šalies ryšium su šia DPA, įskaitant auditų rezultatus, saugumo dokumentaciją ir incidentų ataskaitas, bei naudoti tokią informaciją išskirtinai pagrindinės sutarties ir šios DPA vykdymo tikslais. Išimtys taikomos informacijai, kuri yra viešai žinoma, buvo savarankiškai sukurta nesinaudojant atskleidžiančiosios šalies konfidencialia informacija, buvo teisėtai gauta iš trečiosios šalies be konfidencialumo įpareigojimo arba turi būti atskleista pagal privalomą teisinį procesą. Konfidencialumo įpareigojimai galioja penkerius metus po pagrindinės sutarties nutraukimo.
7. Duomenų tvarkymo saugumas (32 straipsnis)
Atsižvelgiant į naujausias technologijas, įgyvendinimo išlaidas, apdorojimo pobūdį, apimtį, kontekstą ir tikslus, taip pat į riziką duomenų subjektų teisėms ir laisvėms, Tvarkytojas įgyvendina ir palaiko tinkamas technines ir organizacines priemones, įskaitant: perduodamų asmens duomenų šifravimą (TLS 1.2 ar naujesnė versija) ir šifravimą saugojimo metu; vaidmenimis pagrįstą prieigos kontrolę, laikantis minimalių privilegijų principo; išsamų audito žurnalų tvarkymą; reguliarų pažeidžiamumų nuskaitymą ir pataisymų diegimą; pirminiam apdorojimui skirtą duomenų saugojimą tik ES teritorijoje; riboto galiojimo prieigos prieigos raktus; privalomą dviejų veiksnių autentifikavimą privilegijuotiems vaidmenims; ir reguliarias atsargines kopijas su patikrintu atkūrimu. Dabartinės techninės ir organizacinės priemonės ("TOMs") skelbiamos kaip viešas priedas adresu /legal/security ir gali būti periodiškai atnaujinamos, jeigu bet koks atnaujinimas iš esmės nesumažina bendro saugumo lygio.
8. Subduomenų tvarkytojai
Duomenų valdytojas įgalioja duomenų tvarkytoją pasitelkti subtvarkytoją, išvardytus adresu /legal/sub-processors. Duomenų tvarkytojas informuos duomenų valdytoją raštu (įskaitant el. paštą) ne vėliau kaip prieš 30 dienų prieš pridedant arba pakeičiant subtvarkytoją. Duomenų valdytojas gali pareikšti prieštaravimą pagrįstais duomenų apsaugos pagrindais per 14 dienų nuo tokio pranešimo; nesant laiku pateikto prieštaravimo, pakeitimas laikomas patvirtintu. Jei šalys negali išspręsti pagrįsto prieštaravimo per papildomas 30 dienų, bet kuri šalis gali nutraukti pagrindinę sutartį rašytiniu pranešimu be papildomos atsakomybės, tokiu atveju duomenų valdytojas turi teisę į proporcingą išanksto sumokėtų mokesčių, apimančių nepanaudotą prenumeratos laikotarpio dalį, grąžinimą. Duomenų tvarkytojas sudaro rašytines sutartis su kiekvienu subtvarkytoją, kuriose nustatomi duomenų apsaugos įpareigojimai, lygiaverčiai šiame DPA numatytiems, ir lieka atsakingas už savo subtvarkytojų veiksmus ir neveikimą.
9. Pagalba įgyvendinant duomenų subjektų teises
Atsižvelgiant į duomenų tvarkymo pobūdį, Duomenų tvarkytojas padeda Duomenų valdytojui tinkamomis techninėmis ir organizacinėmis priemonėmis, kiek tai įmanoma, atsakant į prašymus pagal GDPR III skyrių (prieiga, ištaisymas, ištrynimas, apribojimas, perkeliamumas ir prieštaravimas). Platforma suteikia savitarnos įrankius dažniausiai pasitaikantiems prašymams (duomenų eksportas pagal 20 straipsnį, ištrynimas pagal 17 straipsnį, savarankiškai valdomų laukų ištaisymas). Prašymams, kurių Duomenų valdytojas negali įvykdyti naudodamasis šiais įrankiais, Duomenų tvarkytojas suteiks pagrįstą papildomą pagalbą. Jei duomenų subjektas tiesiogiai kreipsis į Duomenų tvarkytoją, Duomenų tvarkytojas perduos prašymą atitinkamam Duomenų valdytojui ir nedelsdamas apie tai pranešs Duomenų valdytojui.
10. Pranešimas apie asmens duomenų pažeidimą
Duomenų tvarkytojas informuoja duomenų valdytoją nepagrįstai nedelsdamas, o bet kuriuo atveju per 72 valandas nuo tada, kai sužino apie asmens duomenų saugumo pažeidimą, paveikusį duomenų valdytojo duomenis. Pranešime aprašoma pažeidimo pobūdis, susijusių duomenų subjektų kategorijos ir apytikslis skaičius bei susijusių įrašų skaičius, tikėtinos pasekmės ir priemonės, kurių imtasi arba siūloma imtis jam pašalinti. Duomenų tvarkytojas bendradarbiauja su duomenų valdytoju tokiu mastu, kokio pagrįstai reikalaujama, kad duomenų valdytojas galėtų įvykdyti savo pranešimo įpareigojimus pagal GDPR 33 ir 34 straipsnius.
11. DPIA ir išankstinė konsultacija
Duomenų tvarkytojas, gavęs pagrįstą prašymą, padeda duomenų valdytojui atlikti poveikio duomenų apsaugai vertinimus pagal 35 straipsnį ir vykdyti išankstines konsultacijas su priežiūros institucijomis pagal 36 straipsnį, atsižvelgdamas į duomenų tvarkymo pobūdį ir duomenų tvarkytojui prieinamą informaciją.
12. Auditai ir patikrinimai
Tvarkytojas pateikia Valdytojui visą pagrįstai reikalingą informaciją, siekdamas įrodyti atitiktį GDPR 28 straipsniui ir šiam DPA. Valdytojas gali patikrinti Tvarkytojo atitiktį arba skirti kvalifikuotą nepriklausomą auditorių tai atlikti jo vardu, pateikęs ne mažiau kaip prieš 30 dienų raštišką pranešimą, įprastinėmis darbo valandomis, ne dažniau kaip kartą per kalendorinius metus (toliau – „Patikrinimas vietoje"). Tvarkytojas gali reikalauti, kad bet kuris auditorius prieš auditą prisiimtų pagrįstus konfidencialumo įsipareigojimus, ir gali prieštarauti Valdytojo paskirtam auditoriui, kuris tiesiogiai konkuruoja su Tvarkytoju arba kurį Tvarkytojas pagrįstai laiko netinkamu. Kiekviena šalis pati padengia savo Patikrinimo vietoje išlaidas. Vietoj Patikrinimo vietoje Tvarkytojas savo nuožiūra gali įvykdyti šį įpareigojimą pateikdamas galiojantį nepriklausomą sertifikavimo arba patvirtinimo ataskaitą (pavyzdžiui, ISO/IEC 27001, SOC 2 Type II arba patvirtintą sertifikatą pagal GDPR 42 straipsnį), įsiskverbimo testų santraukų kopijas arba savo TOMs dokumentaciją; tokiu atveju Patikrinimas vietoje gali būti atmestas. Kai auditas inicijuojamas dėl patvirtinto asmens duomenų pažeidimo arba daugiau nei nereikšmingo šio DPA pažeidimo (toliau – „Su įvykiu susijęs auditas"), pranešimo terminas ir dažnumo apribojimas netaikomi, o Tvarkytojas bendradarbiaus visapusiškai, neribojant apimties ar dažnumo.
13. Asmens duomenų grąžinimas arba ištrynimas
Nutraukus pagrindinę sutartį, Tvarkytojas saugo Valdytojo asmens duomenis 30 dienų. Per tą laikotarpį Valdytojas gali arba (a) eksportuoti savo duomenis naudodamasis programėlės nuomininko eksportavimo funkcija pagal GDPR 20 straipsnį, arba (b) raštu nurodyti Tvarkytojui nedelsiant ištrinti duomenis. Jei Valdytojas per 30 dienų laikotarpį nesiima nė vieno iš šių veiksmų, Tvarkytojas automatiškai ištrina duomenis pasibaigus tam laikotarpiui. Atsarginėms kopijoms taikomas dokumentuotas atsarginių kopijų saugojimo grafikas ir jos perrašomos tinkamu laiku; iki tol atkurti duomenys toliau priklauso šio DPA taikymo sričiai. Asmens duomenys, kuriuos Tvarkytojas yra teisiškai įpareigotas saugoti (pavyzdžiui, atsiskaitymo duomenys mokesčių tikslais), neįtraukiami į ištrynimą tol, kol galioja ta teisinė prievolė.
14. Tarptautiniai duomenų perdavimai
Tvarkytojas pirmiausia tvarko asmens duomenis Europos Sąjungoje. Kai Tvarkytojui arba bet kuriam subtvarkytojai reikia perduoti asmens duomenis į šalį, esančią už Europos ekonominės erdvės ribų, perdavimas vykdomas tik remiantis tinkamumo sprendimu pagal GDPR 45 straipsnį arba tinkamomis apsaugos priemonėmis pagal GDPR 46 straipsnį – paprastai Europos Komisijos standartinėmis sutarčių sąlygomis (Sprendimas 2021/914/ES), prireikus papildytomis papildomomis techninėmis ir organizacinėmis priemonėmis. Dabartinis gavėjų sąrašas ir taikomi perdavimo mechanizmai skelbiami adresu /legal/sub-processors.
15. Nemokumas, areštas ir trečiųjų šalių įvykiai
Jei Duomenų valdytojo asmens duomenims gresia pavojus dėl arešto, konfiskavimo, nemokumo ar susitarimo procedūrų arba bet kokių kitų trečiosios šalies veiksmų, galinčių paveikti Duomenų tvarkytojo gebėjimą laikytis šio DPA, Duomenų tvarkytojas nedelsdamas informuos Duomenų valdytoją ir raštu informuos trečiąją šalį, kad už duomenis atsako Duomenų valdytojas kaip duomenų valdytojas GDPR prasme. Duomenų tvarkytojas imsis pagrįstų priemonių, kad apsaugotų Duomenų valdytojo duomenų vientisumą ir prieinamumą, kol bus išspręsti trečiosios šalies veiksmai.
16. Atsakomybė
Kiekviena šalis atsako už žalą, padarytą dėl savo pažeidimo pagal šią DPA, vadovaujantis GDPR 82 straipsniu ir taikytina teise. Jokia šios DPA nuostata nepašalina ir neapriboja atsakomybės, kurios negalima pašalinti ar apriboti pagal įstatymą, įskaitant atsakomybę už mirtį ar asmens sužalojimą, sukčiavimą, apgaulingą klaidingą informaciją ar tyčinį neteisėtą veikimą. Visais kitais atžvilgiais atsakomybės apribojimai ir pašalinimai, nustatyti pagrindinėje sutartyje, taikomi lygiai taip pat ir šiai DPA.
17. Atskiriamumas ir baigiamosios nuostatos
Šios DPA pakeitimai ir papildymai turi būti pateikti raštu (įskaitant keitimąsi el. laiškais pagal BDAR 28 straipsnio 9 dalį) ir juose turi būti aiškiai nurodyta, kad jie keičia ar papildo šią DPA. Jei kuri nors šios DPA nuostata yra arba tampa negaliojanti, neteisėta ar nevykdytina, likusių nuostatų galiojimui tai įtakos neturi; šalys pakeis negaliojančią nuostatą galiojančia, kurios ekonominis poveikis kuo labiau atitiktų negaliojančios nuostatos ekonominį poveikį. Ši DPA gali būti pasirašyta ir atnaujinta elektroniniu būdu ir pakeičia visus ankstesnius šalių susitarimus dėl duomenų tvarkymo tuo pačiu dalyku.
18. Taikoma teisė ir jurisdikcija
Šis DPA reglamentuojamas Kipro Respublikos įstatymais, netaikant kolizinių teisės normų ir Jungtinių Tautų konvencijos dėl tarptautinio prekių pirkimo–pardavimo sutarčių. Pafoso, Kipro teismai turi išimtinę jurisdikciją nagrinėti bet kokį ginčą, kylantį iš šio DPA arba susijusį su juo, nepažeidžiant jokių privalomų vartotojų apsaugos ar duomenų subjektų teisių į teismingumą pagal GDPR.
19. Kontaktai
Dėl šio DPS susijusių klausimų kreipkitės į Labb Holding Ltd adresu privacy@persohr.eu arba rašykite: Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafas, Kipras. Duomenų valdytojo kontaktinis asmuo duomenų apsaugos klausimais yra vartotojo paskyra, pažymėta kaip OWNER PersoHR platformoje.