Liigu lepingu juurde
Tagasi avalehele

GDPR-i artikkel 28

Andmetöötlusleping

Lepingutingimused isikuandmete töötlemiseks kliendi tööruumides, kus töötlemise kirjeldus, kaitsemeetmed ja kehtivad alltöötlejad on koondatud ühte kohta.

Versioon 1.1 · Jõustub 14. augustil 2026

Lepingu olek

See andmetöötlusleping on HansaChati teenuselepingu osa.

Leping muutub siduvaks, kui klient aktsepteerib teenuselepingu või tellimuse, millesse see on kaasatud, aktsepteerib uuendatud tingimusi või nõustub sellega muidu elektrooniliselt. Klient tuvastatakse oma tellimuse, tellimuse (subscription), tööruumi või konto kirje alusel. Allkirjastatud paberdokument ei ole nõutav.

  • Klient: andmetööditleja (või teise andmetööditleja nimel tegutsev töötleja)
  • HansaChat: kliendi isikuandmete töötleja tööruumis
  • HansaChat jääb andmetööditlejaks omaenda arveldus-, konto-, turva- ja õigusliku vastavuse andmete osas

Andmete asukoha kokkuvõte

Peamine tööruumiandmete salvestus toimib Saksamaal.

Aktiivsed rakenduse andmebaasid, üles laaditud failid ja isehostitav kõneteenus töötavad IONOS Cloudi Saksamaa keskkonnas. Enne ülekanne HansaChati poolt krüpteeritud varukoopiaid hoitakse Frankfurtis ja Stockholmis. Valikuline e-posti ja mobiilimärguande tarne hõlmab lisas 3 loetletud alltöötlejaid ja asukohti.

Krüpteeritud varukoopiaid käsitletakse GDPR-i tähenduses isikuandmetena, sest HansaChatil jäävad olemas need vahendid, millega neid taastada. Mõlemad varukoopiaite asukohad, Frankfurt ja Stockholm, asuvad Euroopa Liidus.

GDPR-i artikkel 28

Osapooled ja reguleerimisala

See andmetöötlusleping („DPA“) sõlmitakse alljärgnevate osapoolte vahel ning täiendab lepingut, mille alusel HansaChat teenust osutab („teenuseleping“). „Kliendi isikuandmed“ tähendab isikuandmeid, mida HansaChat töötleb kliendi nimel seoses teenusega.

Klient / andmetööditleja
Füüsiline või juriidiline isik, kes on asjaomases tellimuses, tellimuses (subscription), tööruumis või HansaChati konto kirjes nimetatud kliendiks, sealhulgas tema volitatud sidusettevõtted, kui teenuseleping neid hõlmab.
Töötleja
Igor Tverdokhleb, tegevusnime all HansaChat, Barkentinenstr. 20, 23558 Lübeck, Saksamaa · igor@hansa.chat

Kui see andmetöötlusleping on kliendi isikuandmete töötlemise osas vastuolus teenuselepinguga, siis eelis antud andmetöötlusleping. Kui ingliskeelne ja saksakeelne versioon on vastuolus, eelis saksakeelne versioon.

1. Lepingu eseme, kestus ja rollid

See andmetöötlusleping reguleerib HansaChati töötlemist kliendi isikuandmetega teenuse osutamiseks. Lepingu eseme, olemus, eesmärk, andmekategooriad, andmesubjektid ja kestus on täpsustatud lisas 1.

Klient määrab tööruumisisu töötlemise eesmärgid ja põhilised vahendid. HansaChat töötleb neid andmeid kliendi nimel. See andmetöötlusleping ei kata isikuandmeid, mida HansaChat töötleb iseseisva andmetööditlejana arvelduse, kontohalduse, teenuse turvalisuse, kuritarvituste ennetamise, tugiteenuste haldamise või õigusliku vastavuse eesmärgil; seda töötlemist kirjeldatakse privaatsuspoliitikas.

2. Dokumenteeritud juhised ja õiguslikkus

HansaChat töötleb kliendi isikuandmeid ainult kliendi dokumenteeritud juhiste alusel, sealhulgas teenuselepingu, selle andmetöötluslepingu, teenuse kasutamise ja seadistamise ning hiljem tekstilisel kujul saadetud juhiste alusel. HansaChat võib andmeid töödelda ka siis, kui seda nõuab liidu või liikmesriigi õigus, ja teavitab sellest klienti ette, kui seadus ei välista seda teavitust tähtsatel avaliku huvi kaalutlustel.

HansaChat teavitab klienti viivitamatult, kui selle hinnangul juhis rikub GDPR-i või muud kohaldatavat liidu või liikmesriigi andmekaitse õigust, ja võib asjaomase juhise täitmise peatada, kuni juhis on kinnitatud või muudetud.

3. Konfidentsiaalsus ja ligipääs

HansaChat tagab, et iga isik, kellel on õigus töödelda kliendi isikuandmeid, on seotud konfidentsiaalsuskohustuse või asjakohase seadusjärgse kohustusega ning saab ligipääsu ainult siis, kui see on vajalik teenuse toimimiseks, hoolduseks, tõrkeotsinguks, turvalisuseks, kuritarvituste ennetamiseks, õiguslikuks vastavuseks või kliendi taotletud toe osutamiseks.

Kui Saksamaa telekommunikatsiooni- ja digitaalsete teenuste andmekaitse seaduse (TDDDG) § 3 on kohaldatav, kaitseb HansaChat lisaks side sisu ja asjaolusid telekommunikatsiooni saladusena. HansaChat ei omanda teadmisi laiemalt, kui see on vajalik sideteenuse osutamiseks või selle tehniliste süsteemide kaitsmiseks, ning kasutab selliseid teadmisi teisel eesmärgil ainult siis, kui seadus lubab seda seoses telekommunikatsiooniga selgesõnaliselt.

Konfidentsiaalsuskohustus kehtib ka pärast isiku töö lõppu ja pärast teenuselepingu lõppemist.

4. Töötlemise turvalisus

Arvestades tehnika taset, juurutamiskulusid ning töötlemise olemust, ulatust, konteksti ja eesmärke, hoiab HansaChat üleval asjakohased tehnilised ja organisatoorsed meetmed GDPR-i artikli 32 kohaselt. Kehtivad meetmed on kirjeldatud lisas 2 ja turvalisuse lehel.

HansaChat võib neid meetmeid uuendada koos tehnoloogia ja riskide muutumisega, kuni teenuselepingu kestel ei vähene kaitse üldine tase oluliselt.

5. Alltöötlejad

Klient annab HansaChatile üldise kirjaliku volituse kasutada lisas 3 nimetatud alltöötlejaid. HansaChat kehtestab igale alltöötlejale olemuselt samad andmekaitsenõuded, jääb vastutavaks selle tegevuse eest käesoleva lepingu täitmisel ja hoiab loendi ajakohasena.

HansaChat teavitab klienti vähemalt 30 päeva ette e-posti teel kliendi konto kontaktile või silmatorkava teenuse teatisega enne uue alltöötleja lisamist või asendamist, kes töötleb kliendi isikuandmeid. Kiiret turva-, õigus- või kättesaadavusriski lahendamiseks võib kasutada lühemat tähtaega; sellisel juhul annab HansaChat teavituse niipea, kui mõistlikult võimalik.

Klient võib teavitamisperioodi jooksul mõistlikel andmekaitselistel põhjustel esitada vastuväiteid. Osapooled töötavad heas usus välja kaubanduslikult mõistliku lahenduse. Kui lahendust ei leita, võib klient lõpetada asjaomase teenuse enne, kui uus alltöötleja alustab töötlemist, ilma tasuta selle asjaomase teenuse eellemakstud perioodi eest.

6. Töötlemise asukohad ja rahvusvaheline ülekanne

Peamine tööruumiandmete salvestus asub Saksamaal. Krüpteeritud Restici varukoopiaid hoitakse Frankfurtis ja Stockholmis. Võrgutarne ja valikulised tugifunktsioonid võivad hõlmata muid asukohti vastavalt lisale 3.

HansaChat ei edasta kliendi isikuandmeid kolmandasse riiki ega rahvusvahelisele organisatsioonile, kui seda ei ole tellinud klient, vajalik lubatud teenusefunktsiooni osutamiseks või nõutud seadusega, ja ainult juhul, kui GDPR-i V peatüki nõuded on täidetud. Kohaldatavad kaitsemeetmed võivad hõlmata piisavuse otsust, Euroopa Komisjoni standardlepinguklausleid ja täiendavaid tehnilisi ja organisatoorseid meetmeid.

7. Andmesubjektide taotlused ja vastavuse toetamine

Kui HansaChat saab andmesubjektilt taotluse, mis puudutab kliendi isikuandmeid, edastab HansaChat taotluse viivitamatult kliendile ega vasta sellele, kui klient pole seda lubanud või seadus seda nõuab.

Arvestades töötlemise olemust ja kättesaadavat teavet, toetab HansaChat mõistlikult klienti andmesubjektide õiguste ja kliendi kohustuste täitmisel GDPR-i artiklite 32–36 alusel, sealhulgas turvalisuse, rikkumise hindamise, andmekaitses hindamiste ja eelneva konsulteerimise osas.

8. Isikuandmete rikkumised

HansaChat teavitab klienti viivitamatult pärast seda, kui ta sai teada kliendi isikuandmeid mõjutavast isikuandmete rikkumisest. Teavituses esitatakse kogu HansaChatile kättesaadav teave, mida klient mõistlikult vajab oma kohustuste täitmiseks GDPR-i artiklite 33 ja 34 alusel; lisateavet võidakse edastada etappide kaupa, kui see saab kättesaadavaks.

HansaChat võtab mõistlikke meetmeid rikkumise piiramiseks, uurimiseks, kõrvaldamiseks ja leevendamiseks ning teeb klientiga koostööd. Teavitus ei ole süü ega vastutuse tunnistamine.

9. Andmete tagastamine ja kustutamine

Kliendi valikul tagastab või kustutab HansaChat kliendi isikuandmed pärast töötlemisteenuste lõppemist ja kustutab olemasolevad koopiad, kui liidu või liikmesriigi seadus ei nõua andmete säilitamist. Klient peab tagastamise taotlema enne tööruumi kustutamise kuupäeva; kui klient ei anna juhiseid, valitakse kustutamine.

Tühistatud tasulised ja prooviperioodilised tööruumid jäävad kasutatavaks kuni kehtiva tasulise või prooviperioodi lõpuni, seejärel on need 90 päeva kirjutuskaitstud ja kustutatakse. Omaniku taotlusel muudetakse tööruum kohe kirjutuskaitstuks ja kustutatakse pärast 30-päevast armuperioodi, kui taotlust pole tühistatud. Demotööruumid kustutatakse pärast 24 tundi. Tasuta tööruumid jäävad kirjutatavaks ja kustutatakse 90 päeva pärast ilma salvestatud sõnumita. Tööruumi andmebaasid ja üles laaditud objektid eemaldatakse asjakohase kustutusprotsessi käigus; kustutatud tööruumiandmed aeguvad krüpteeritud varukoopiatest vastavalt lisas 2 kirjeldatud ajakavale.

10. Teabe andmine ja auditid

HansaChat esitab teabe, mis on mõistlikult vajalik GDPR-i artikli 28 ja käesoleva lepingu järgimise tõendamiseks. Klient võib hõlmatud töötlemist auditeerida ise või konfidentsiaalsusega seotud sõltumatu, kvalifitseeritud auditori kaudu.

Tavaliselt tuleks audit alustada kättesaadavast dokumentatsioonist ja kaugkontrollist. Kohapealne kontroll on võimalik, kui dokumentatsioon on ebapiisav või kui on mõistlikke märke vastavuse puudumisest, teades ette mõistliku aja ja ohustamata teisi kliente, turvalisust ega ärisaladusi. Mõistlikud auditikulud katab klient, kui audit ei tuvasta HansaChati olulist lepingurikkumist. Järelevalveasutuse volitused ei ole piiratud.

11. Kliendi kohustused

  • Tagada, et kliendi isikuandmeid kogutakse ja töödeldakse seaduslikult ja et juhised vastavad kohaldatavale õigusele.
  • Esitada vajalikud teavitused, valida kehtiv õiguslik alus ja hankida vajalikud nõusolekud või töötajate esindajate heakskiidud.
  • Seadistada ligipääs, kutsumised, kanalid, andmete säilitamine, mobiilimärguanded ja integratsioonid asjakohaselt kliendi riskidega.
  • Mitte paigutada HansaChati erikategooria ega kriminaalmenetluse andmeid, kui klient ei ole hinnanud vajadust, õiguslikku alust ja kaitsemeetmeid.
  • Hoida konto kontaktandmed ajakohasena ja teatada kahtlustatavatest turva- või andmekaitseseaduse probleemidest viivitamatult aadressile igor@hansa.chat.

12. Kehtivusaeg, lõpetamine ja kohaldatavad tingimused

See andmetöötlusleping hakkab kehtima, kui see muutub siduvaks lepingu oleku alajaotises, ja kehtib kuni HansaChat on kõik kliendi isikuandmed kustutanud. Kui HansaChat ei saa selle lepinguga vastavuses olla, teavitab ta sellest klienti viivitamatult. Kui olulist lepingurikkumist ei kõrvaldata mõistliku tähtaja jooksul, võib klient peatada töötlemise või lõpetada asjaomase teenuse.

Vastutus, kohaldatav õigus ja kohtupiirkond järgivad teenuselepingut, kui kohustuslik andmekaitseseadus ei nõua teisiti. Käesolevas lepingus midagi ei piira andmesubjektide õigusi ega pädeva järelevalveasutuse volitusi.

GDPR-i artikkel 28

Lisa 1 · Töötlemise kirjeldus

Lepingu ese
HansaChati tööruumisuhtluse teenuse osutamine ja käitamine kliendi nimel.
Kestus
Teenuselepingu kehtivusaja jooksul ning lõigu 9 ja lisas 2 kirjeldatud kustutamis- ja tagastamisperioodi vältel.
Töötlemise olemus
Kogumine, salvestamine, korrastamine, struktureerimine, hoidmine, hankimine, vaatamine, kuvamine, edastamine volitatud kasutajate vahel, e-posti ja märguannete tarne, varundamine, vajadusel tugijuurdepääs, piiramine, eksport ja kustutamine.
Eesmärgid
Autentimine; tööruumi ja liikmelisuse haldus; kanalid ja otsesõnumid; sõnumite tarne, otsing, reaktsioonid, mainimised, failid, kõned ja ekraani jagamine; märguanded; turvalisus; tugi; järjepidevus ja kustutamine.
Andmesubjektid
Kliendi personal, lepingulised partnerid, tööruumi liikmed, kutsutud külalised, kutsutavad, välised koostööpartnerid ning kõik tuvastatavad isikud, kelle andmeid kasutajad tööruumisisusse paigutavad.
Isikuandmete kategooriad
Nimed, e-posti aadressid, profiili- ja rolliandmed, parooliräsid ja autentimiskirjed, tööruumi liikmelisused, sõnumid ja vastused, failid, reaktsioonid, mainimised, kanali- ja kõnemetaandmed, seadme- ja märguannetokenid, IP-/päringu-/turvametaandmed ning kliendi esitatud tugimaterjalid.
Sagedus
Pidev aktiivsete tööruumide puhul ja muul juhul vastavalt volitatud kasutajate algatatud tegevusele, planeeritud varundamisele, säilitustöödele või tugijuhistele.

Erikategooria ja kriminaalmenetluse andmed

HansaChat ei ole loodud spetsiaalselt artikli 9 või artikli 10 andmete jaoks. Kasutajad võivad sellised andmed siiski paigutada vabas vormis sõnumitesse või failidesse. Selle toimumise üle otsustab klient, kes peab kindlaks määrama õigusliku aluse, vajaduse, ligipääsureeglid ja lisakaitsemeetmed. HansaChat kohaldab selliste andmetega käesolevat lepingut ja lisas 2 meetmeid, kasutamata neid teisel eesmärgil.

GDPR-i artikkel 28

Lisa 2 · Tehnilised ja organisatoorsed meetmed

Need meetmed kirjeldavad kehtivat teenust. Need on proportsionaalsed kaitsemeetmed, mitte väide otspunktkrüptimise, sõltumatu sertifitseerimise või avaldatud penetratsioonitestimise kohta.

Ligipääs ja konfidentsiaalsus

  • Vajaduspõhine operaatori ligipääs ainult teenuse toimimiseks, hoolduseks, tõrkeotsinguks, turvalisuseks, õiguslikuks vastavuseks või kliendi taotletud toe osutamiseks.
  • Konfidentsiaalsuskohustus isikutele, kellel on õigus töödelda kliendi isikuandmeid, sealhulgas telekommunikatsiooni saladus vastavalt TDDDG § 3-le, kui kohaldatav.
  • bcrypti parooliräsimine automaatse soolaga, valikuline kasutaja kahe teguri autentimine, krüpteeritud sessiooniküpsised, inaktiivsuse aegumine ja sessioonitunnuse taasloomine pärast sisselogimist.
  • Tööruumi, avaliku/privaatse kanali, otsesõnumi, liikmelisuse ja rollipõhised ligipääsureeglid.

Isoleeritus ja taristu

  • Igal tööruumil on eraldi rakenduse andmebaas; tasuta ja demo andmebaasid võivad jagada alusel olevat hallatavat andmebaasiteenust, tasulised tööruumid saavad eraldi hallatava andmebaasi.
  • Peamised andmebaasid, üles laaditud failid ja isehostitav LiveKiti meediateenus töötavad IONOS Cloudi Saksamaa keskkonnas.
  • Üles laaditud faile hoitakse eraldi IONOS Object Storageis AES-256 serveripoolse krüptimisega olekus ise (at rest).
  • Klientide ja HansaChati vahelised ühendused kasutavad HTTPS-i/TLS-i. HansaChat ei ole otspunktkrüpteeritud ja hoiab tehnilise ligipääsu seal, kus toimimine seda nõuab.

Kättesaadavus, varundamine ja taastamine

  • IONOS MariaDB DBaaS pakub pakkuja hallatavaid varukoopiaid, mida hoitakse seitse päeva, ja ajapunkti järgi taastamist.
  • HansaChat loob tihendatud Restici hetktõmmiseid iga kuue tunni järel ja krüpteerib need enne ülekannet varundusobjektide salvestusse.
  • Restici koopiaid hoitakse Frankfurtis (Saksamaa) ja Stockholmis (Rootsi). Kõiki hetktõmmiseid hoitakse 7 päeva, seejärel ühte päevast 30 päeva, ühte nädalast 12 nädalat ja ühte kuust 12 kuud.
  • Kustutatud tööruumiandmed aeguvad krüpteeritud varukoopiatest selle dokumenteeritud säilitusajakava alusel.

Jälgimine ja ülevaatamine

  • Operatiivne ja turvalisuse logimine vigade, autentimise, päringute ja kuritarvituste ennetamise signaalide jaoks, isikuandmeid piirates, kui see on teostatav.
  • Juhtumi uurimine, piiramine, kõrvaldamine ja kliendi teavitamine vastavalt lõigule 8.
  • Sõltuvusi, seadistusi ja ligipääsukontrolli vaadatakse üle koos teenuse muutumisega; meetmeid võib uuendada, kui üldine kaitse tase ei vähene oluliselt.
  • Kustutustööd rakendavad lõigus 9 kirjeldatud tööruumide elutsükleid, krüpteeritud varukoopiate eraldi aegumisega.
Loe üksikasjalikku turvalisuse lehte

GDPR-i artikkel 28

Lisa 3 · Volitatud alltöötlejad

Järgmised asutused võivad HansaChati osutamiseks töödelda kliendi isikuandmeid. Valikulised teenused töötlevad andmeid ainult siis, kui asjaomast funktsiooni kasutatakse.

IONOS Cloud GmbH

Teenus ja andmed
Peamine majutus, hallatav MariaDB, Object Storage üleslaadimiste jaoks, Kubernetes, võrgustik ja isehostitav LiveKiti kõnetaristu. Töötleb kõiki põhiteenuse osutamiseks vajalikke kliendi isikuandmeid.
Töötlemise asukoht
Saksamaa HansaChati peamise/aktiivse teenuse jaoks.
Kaitsemeetmed
Artikkel 28 andmetöötlusleping; töötlemine valitud Saksamaa IONOSi asukohtades; pakkuja tehnilised ja organisatoorsed meetmed.

BunnyWay d.o.o. (bunny.net)

Teenus ja andmed
CDN, DNS/proxy tarne, DDoS-kaitse, piiratud päringute metaandmed ja objektide salvestus Restici krüpteeritud varukoopiade jaoks.
Töötlemise asukoht
Ülemaailmne servtransiit; krüpteeritud varukoopiad Frankfurtis (Saksamaa) ja Stockholmis (Rootsi).
Kaitsemeetmed
Artikkel 28 andmetöötlusleping; andmete minimeerimine ja krüpteeritud varukoopia sisu; töötlemine ja varundus EU/EMP piirkonnas ning vajadusel GDPR-i V peatüki kaitsemeetmed.

Vercom S.A. (EmailLabs)

Teenus ja andmed
Tehniline ja teenuse e-post, sealhulgas tööruumi kutsed, kinnitused ja parooli taastamise sõnumid. Töötleb saaja aadressi, saatja andmeid, e-kirja sisu ja tarne metaandmeid.
Töötlemise asukoht
Euroopa Majanduspiirkond, peamiselt Poola, Saksamaa ja Iirimaa vastavalt pakkuja dokumentatsioonile.
Kaitsemeetmed
Artikkel 28 andmetöötlusleping ja EMePis töötlemise kohustused.

Google Ireland Limited ja Google sidusettevõtted (Firebase Cloud Messaging)

Teenus ja andmed
Valikulised mobiilimärguanded. Töötleb seadmetokene, tööruumi/kanali/saatja tunnuseid ja sõnumi eelvaadet, mis saadetakse märguande andmeosas.
Töötlemise asukoht
Google ja selle alltöötlejad võivad töödelda ülemaailmselt. See töötlemine toimub ainult registreeritud mobiilimärguande seadmete jaoks.
Kaitsemeetmed
Firebase Data Processing and Security Terms; piisavusmehhanismid ja/või Euroopa Komisjoni standardlepinguklauslid koos täiendavate meetmetega, kui vajalik.

Teenused, mis ei kuulu selle alltöötlejate loendi hulka

Creem (arveldus), HansaChati konto haldus ja HansaChati enda turva-/vastavuskirjed alluvad privaatsuspoliitikale, sest HansaChat määrab nende eesmärgid andmetööditlejana. Isehostitav LiveKiti server on osa HansaChati IONOSi taristust ega ole eraldi pilvealltöötleja.

Peamised juriidilised ja pakkujate allikad

Need lingid toetavad asjatundlikku hoolt. Need ei asenda ega kitsenda käesolevas lepingus antud kohustusi.

Andmekaits kontakt

Küsimused, juhised või audita taotlused

Saatke andmekaitsese juhised, andmesubjektide taotlused, juhtumite küsimused ja audita taotlused allpool olevalle aadressile. Lisage tööruumi domeen ja volitatud kliendi kontakt.

igor@hansa.chat