ATNAUJINTA 2026-09-30
Duomenų tvarkymo sutartis
Ši sutartis galioja tarp asmens, kuris naudoja paslaugą VeraBIM savo projektams ir yra juose esančių duomenų valdytojas („Klientas“), paprastai paslaugoje sukurtos įmonės, ir Bäckman, kuris teikia paslaugą VeraBIM (duomenų tvarkytojas, „Tvarkytojas“). Sutartis sudaroma pagal Bendrojo duomenų apsaugos reglamento (BDAR) 28 straipsnį ir yra naudojimo sąlygų dalis.
1. Sutarties sudarymas ir taikymo sritis
Sutartis galioja nuo tada, kai Klientas sukuria įmonę ar projektą paslaugoje arba kitu būdu leidžia Tvarkytojui tvarkyti asmens duomenis Kliento vardu, ir yra priimama Kliento administratoriui ar projekto savininkui sutinkant su naudojimo sąlygomis. Ji apima asmens duomenis, kuriuos Kliento naudotojai ir kiti asmenys įkelia į Kliento projektus. Paskyros duomenis ir duomenis apie naudojimąsi paslauga Tvarkytojas tvarko kaip duomenų valdytojas pagal privatumo politiką. Esant prieštaravimų, asmens duomenų tvarkymo klausimais ši sutartis turi viršenybę prieš naudojimo sąlygas.
2. Tvarkymo pobūdis, tikslas ir trukmė
Tvarkytojas tvarko asmens duomenis tik tam, kad teiktų paslaugą Klientui: saugojimas, rodymas, paieška, dalijimasis projekto viduje, el. laiškų ir tiesioginių pranešimų siuntimas, atsarginių kopijų darymas, trikčių šalinimas ir pagalba. Tvarkymas vykdomas tol, kol galioja sutartis, o po to – kol duomenys ištrinami pagal 12 skirsnį.
3. Duomenų subjektų ir duomenų kategorijos
- Duomenų subjektai: Kliento darbuotojai ir nuomojami darbuotojai, Kliento partnerių darbuotojai, platinimo sąrašų gavėjai, saugos stebėjimus pateikiantys asmenys, lankytojai ir kiti asmenys, kurie matomi nuotraukose ar minimi užrašuose.
- Duomenys: tapatybės ir kontaktiniai duomenys, profesinis vaidmuo ir darbdavys, laikas ir vietos projekte, nuotraukos ir laisvas tekstas. Paslaugoje neturi būti tvarkomi jokie specialių kategorijų duomenys (9 straipsnis); už tai atsako Klientas.
4. Kliento atsakomybė ir nurodymai
Klientas yra duomenų valdytojas ir atsako už tvarkymo teisėtumą: kad būtų teisinis pagrindas, kad duomenų subjektai būtų informuoti, kad būtų kviečiami tik įgalioti asmenys, kad vaidmenys būtų nustatyti teisingai ir kad nebūtų įvedama nereikalingų duomenų. Klientas atsako už įkeliamą turinį, įskaitant asmenų nuotraukas.
Dokumentuoti Kliento nurodymai yra ši sutartis, naudojimo sąlygos ir nustatymai bei pasirinkimai, kuriuos Klientas atlieka paslaugoje. Papildomi nurodymai turi būti pateikiami raštu ir turi būti suderinami su paslaugos funkcijomis. Tvarkytojas gali atsisakyti vykdyti nurodymus, kuriems įgyvendinti reikia keisti paslaugą arba kurie nėra pagrįsti; tokiu atveju Klientas gali nutraukti sutartį nustodamas naudotis paslauga. Klientas pats padengia savo išlaidas, susijusias su Bendrojo duomenų apsaugos reglamento laikymusi.
5. Tvarkytojo pareigos
- Tvarkytojas tvarko asmens duomenis tik pagal dokumentuotus Kliento nurodymus, be kita ko, ir kiek tai susiję su duomenų perdavimu į trečiąją šalį, išskyrus atvejus, kai kitaip reikalaujama pagal Sąjungos arba Švedijos teisę. Tokiu atveju Tvarkytojas prieš pradėdamas tvarkymą apie tai informuoja Klientą, nebent įstatymas tai draudžia.
- Tvarkytojas informuoja Klientą, jei, Tvarkytojo vertinimu, nurodymas prieštarauja Bendrajam duomenų apsaugos reglamentui ar kitiems duomenų apsaugos teisės aktams, tačiau neprivalo pats atlikti Kliento nurodymų teisinės analizės.
- Tvarkytojas užtikrina, kad asmenys, įgalioti tvarkyti asmens duomenis, būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikoma įstatymais nustatyta konfidencialumo prievolė.
- Tvarkytojas imasi 32 straipsnyje reikalaujamų saugumo priemonių, aprašytų 6 skirsnyje.
- Tvarkytojas kitus duomenų tvarkytojus pasitelkia tik pagal 7 skirsnį.
- Tvarkytojas, atsižvelgdamas į tvarkymo pobūdį ir kiek įmanoma, padeda Klientui atsakyti į duomenų subjektų prašymus ir vykdyti 32–36 straipsniuose nustatytas prievoles, kaip numatyta 9 ir 10 skirsniuose.
- Pasibaigus sutarčiai, Tvarkytojas ištrina arba grąžina asmens duomenis, kaip numatyta 12 skirsnyje.
- Tvarkytojas pateikia Klientui informaciją, būtiną norint įrodyti, kad 28 straipsnyje nustatytos prievolės įvykdytos, ir sudaro sąlygas atlikti auditus pagal 11 skirsnį.
6. Saugumo priemonės
- Duomenų srautas tarp naudotojų įrenginių ir paslaugos šifruojamas naudojant HTTPS (TLS). Slaptažodžiai saugomi kaip „pasūdytos“ PBKDF2 maišos, siūlomas dviejų veiksnių prisijungimas. Patvirtinus domeno nuosavybę, galima prijungti prisijungimą per paties Kliento katalogą (OpenID Connect).
- Prieiga prie projekto duomenų tikrinama serveryje kiekvienos užklausos metu pagal Kliento vaidmenis. Sesijas gali užbaigti naudotojas; po pakartotinių nesėkmingų bandymų prisijungimas ribojamas.
- Duomenys saugomi serveryje Švedijoje. Duomenų bazės ir failų atsarginės kopijos daromos kasdien; kopijos saugomos 14 dienų. Serverio žurnalai saugomi 30 dienų.
- Prieigą prie serverio turi tik Tvarkytojas ir Tvarkytojo pasitelkti asmenys, kuriems taikoma konfidencialumo prievolė, ir tik tiek, kiek tai būtina paslaugos veikimui, trikčių šalinimui ir pagalbai.
- Pašalinti įrašai 30 dienų laikomi projekto šiukšlinėje, o po to automatiškai ištrinami; projekto savininkas gali juos ištrinti visam laikui iš karto.
Klientas įvertino, kad šios priemonės užtikrina tinkamą saugumo lygį duomenims, kuriuos Klientas įkelia į paslaugą. Tvarkytojas gali keisti priemones, jei bendras apsaugos lygis nesumažėja.
7. Kiti duomenų tvarkytojai ir kiti gavėjai
Klientas suteikia bendrąjį išankstinį leidimą Tvarkytojui pasitelkti kitus duomenų tvarkytojus. Serverį, duomenų bazę ir failų saugyklą eksploatuoja pats Tvarkytojas (infrastruktūra – nuosavas serveris Švedijoje). Sutarties sudarymo metu siunčiamiems el. laiškams (gavėjo adresas, tema ir laiško tekstas) pasitelkiamas paslaugų teikėjas Simply.com Danijoje, ES viduje.
Tiesioginiai pranešimai pristatomi per gavėjo naršyklei ar operacinei sistemai priklausančias pranešimų paslaugas (pavyzdžiui, Google, Apple, Microsoft ar Mozilla). Pranešimų paslaugos naudojamos tik tada, kai naudotojas pats įjungė tiesioginius pranešimus, o pranešimų turinys užšifruotas, todėl pranešimų paslauga negali jo perskaityti.
Tvarkytojas informuoja Klientą apie planuojamą kitų duomenų tvarkytojų pridėjimą ar pakeitimą, atnaujindamas šią sutartį ir apie tai pranešdamas paslaugoje arba el. paštu likus pakankamai laiko iki pakeitimo įgyvendinimo. Klientas gali pareikšti prieštaravimą per 14 dienų nuo pranešimo. Jei šalys nesusitaria, vienintelė Kliento teisė yra nutraukti sutartį nustojant naudotis paslauga. Tvarkytojas kitiems duomenų tvarkytojams nustato tokias pačias duomenų apsaugos prievoles, kokios kyla iš šios sutarties, ir pagal 28 straipsnio 4 dalį atsako Klientui už tai, kaip kiti duomenų tvarkytojai vykdo savo prievoles, taikant 13 skirsnyje nustatytą atsakomybės ribojimą.
8. Perdavimas į trečiąsias šalis
Tvarkytojas saugo ir tvarko Kliento projektų duomenis Švedijoje, o el. laiškai siunčiami per kitą duomenų tvarkytoją ES viduje. Pranešimų paslaugos gali tvarkyti įrenginio pranešimų adresą ir duomenis apie tai, kada siunčiami pranešimai, už ES / EEE ribų, tačiau negali perskaityti turinio. Kitais atvejais Tvarkytojas neperduoda asmens duomenų į trečiąsias šalis be rašytinio Kliento nurodymo.
9. Asmens duomenų saugumo pažeidimai
Sužinojęs apie asmens duomenų saugumo pažeidimą, susijusį su Kliento asmens duomenimis, Tvarkytojas nepagrįstai nedelsdamas apie tai praneša Klientui. Pranešimas siunčiamas Kliento administratoriaus ar projekto savininko el. pašto adresu ir jame pateikiama Tvarkytojo turima informacija apie pažeidimo pobūdį, susijusias kategorijas ir apytikslį duomenų subjektų bei įrašų skaičių, tikėtinas pasekmes ir taikytas arba siūlomas priemones. Informacija gali būti teikiama etapais. Klientas pats sprendžia, ar apie pažeidimą reikia pranešti priežiūros institucijai ir duomenų subjektams.
10. Pagalba ir išlaidos
Duomenų subjektų prašymus Klientas pirmiausia nagrinėja pats, naudodamasis paslaugos funkcijomis, pavyzdžiui, eksportu, ištaisymu ir ištrynimu. Jei Tvarkytojas gauna prašymą, susijusį su Kliento duomenimis, Tvarkytojas nukreipia duomenų subjektą į Klientą. Kitais atvejais Tvarkytojas pagrįsta apimtimi padeda Klientui nagrinėti duomenų subjektų prašymus, atlikti poveikio duomenų apsaugai vertinimus ir išankstines konsultacijas, atsižvelgdamas į tvarkymo pobūdį ir Tvarkytojo turimą informaciją. Pagalba, viršijanti paslaugos funkcijas, teikiama už atlyginimą, padengiantį pagrįstas Tvarkytojo išlaidas, nebent pagalbos reikia dėl to, kad Tvarkytojas pažeidė šią sutartį.
11. Auditas
Tvarkytojas įrodo, kad prievolės vykdomos, pirmiausia pateikdamas rašytinę informaciją, pavyzdžiui, šią sutartį, saugumo priemonių aprašymą ir rašytinius atsakymus į pagrįstus Kliento klausimus. Jei Klientas įrodo, kad pagal Bendrąjį duomenų apsaugos reglamentą vis dėlto būtinas auditas vietoje, Klientas gali pavesti jį atlikti nepriklausomam auditoriui, kuriam taikoma konfidencialumo prievolė. Apie auditą turi būti pranešta ne vėliau kaip prieš 30 dienų, jis gali būti atliekamas ne dažniau kaip kartą per metus, turi būti atliekamas netrikdant paslaugos veikimo ir neatskleidžiant kitų klientų duomenų, o visas jo išlaidas, įskaitant pagrįstą atlyginimą už Tvarkytojo sugaištą laiką, padengia Klientas. Priežiūros institucijos prašomas auditas atliekamas pagal tos institucijos reikalavimus.
12. Sutarties galiojimas, duomenų ištrynimas ir grąžinimas
Sutartis galioja tol, kol Tvarkytojas tvarko asmens duomenis Kliento vardu. Klientas bet kuriuo metu gali pats eksportuoti projektų duomenis (pavyzdžiui, ataskaitas, Excel, BCF ir failus) ir ištrinti projektus paslaugoje. Duomenys grąžinami Klientui juos eksportuojant iki sutarties pabaigos. Jei Tvarkytojas nutraukia paslaugos teikimą ar Kliento prieigą, Tvarkytojas, kai įmanoma, suteikia Klientui pagrįstą laiką duomenims prieš tai eksportuoti. Pasibaigus sutarčiai, Tvarkytojas per pagrįstą laiką ištrina Kliento asmens duomenis, o duomenys išnyksta iš atsarginių kopijų, kai šios pašalinamos pagal rotaciją. Duomenys, kuriuos Tvarkytojas privalo saugoti pagal įstatymą, ištrinami, kai ši prievolė baigiasi.
13. Atsakomybė
Šia sutartimi negali būti apribota duomenų subjekto teisė į kompensaciją pagal Bendrojo duomenų apsaugos reglamento 82 straipsnį. Tarp šalių taikomos šios nuostatos:
- Kiekviena šalis atsako už savo žalos dalį ir už administracines baudas, skirtas pačiai tai šaliai.
- Tvarkytojas atsako Klientui tik už žalą, atsiradusią dėl to, kad Tvarkytojas nevykdė Bendrajame duomenų apsaugos reglamente konkrečiai duomenų tvarkytojams nustatytų prievolių arba veikė nesilaikydamas teisėtų Kliento nurodymų ar jiems prieštaraudamas.
- Tvarkytojo atsakomybė ribojama taip pat, kaip ir naudojimo sąlygose. Tvarkytojas neatsako už netiesioginę ar pasekminę žalą, o bendra atsakomybė apsiriboja suma, kurią Klientas sumokėjo už paslaugą per dvylika mėnesių, tiesiogiai buvusių prieš žalos įvykį, t. y. nulis (0) Švedijos kronų, kol paslauga yra nemokama. Apribojimas netaikomas tyčios ar didelio neatsargumo atveju arba tiek, kiek jį taikyti draudžia imperatyviosios teisės normos.
- Klientas turi apsaugoti Tvarkytoją nuo žalos dėl duomenų subjektų, priežiūros institucijų ir kitų trečiųjų šalių reikalavimų, taip pat dėl kompensacijų ir išlaidų, kurie kyla dėl Kliento nurodymų, Kliento turinio arba dėl to, kad Klientas pažeidė šią sutartį ar Bendrąjį duomenų apsaugos reglamentą.
- Jei Tvarkytojas pagal 82 straipsnio 4 dalį sumokėjo visą kompensaciją duomenų subjektui, Tvarkytojas turi teisę reikalauti, kad Klientas grąžintų tą kompensacijos dalį, kuri atitinka Kliento atsakomybę (82 straipsnio 5 dalis).
14. Pakeitimai ir taikytina teisė
Tvarkytojas gali keisti sutartį taip pat, kaip ir naudojimo sąlygas, pavyzdžiui, kai keičiami kiti duomenų tvarkytojai arba to reikalauja įstatymas. Sutartis pakeičia ankstesnius susitarimus dėl to paties tvarkymo. Taikoma Švedijos teisė, o ginčai sprendžiami pagal naudojimo sąlygas.
15. Kontaktai
Klausimai dėl sutarties, pranešimai ir duomenų subjektų prašymai: support@verabim.com.