Pereiti prie sutarties
Grįžti į pradžią

BDAR 28 straipsnis

Duomenų tvarkymo sutartis

Sąlygos, taikomos asmens duomenų tvarkymui klientų darbo erdvėse: tvarkymo aprašymas, apsaugos priemonės ir aktualūs subtvarkytojai vienoje vietoje.

1.1 versija · Galioja nuo 2026 m. rugpjūčio 14 d.

Sutarties statusas

Ši DPA yra neatskiriama HansaChat paslaugų sutarties dalis.

Ji tampa privaloma, kai Klientas priima Paslaugų sutartį arba užsakymą, į kurį ji įtraukta, priima atnaujintas Sąlygas arba kitaip su ja sutinka elektroniniu būdu. Klientas identifikuojamas pagal savo užsakymo, prenumeratos, darbo erdvės arba paskyros įrašą. Parašas rašalu popieriuje nereikalingas.

  • Klientas: duomenų valdytojas (arba tvarkytojas, veikiantis kitam duomenų valdytojui)
  • HansaChat: Kliento asmens duomenų darbo erdvėje tvarkytojas
  • HansaChat lieka savo atsiskaitymo, paskyrų, saugos ir teisinio atitikties duomenų valdytojas

Duomenų vietos santrauka

Pagrindiniai darbo erdvės duomenys saugomi Vokietijoje.

Veikiančios programos duomenų bazės, įkelti failai ir savarankiškai valdoma skambučių paslauga veikia IONOS Cloud infrastruktūroje Vokietijoje. Užšifruotos atsarginės kopijos, kurias HansaChat užšifruoja prieš perdavimą, saugomos Frankfurte ir Stokholme. Neprivalomas el. pašto ir mobiliųjų įrenginių pranešimų pristatymas apima 3 priede nurodytus subtvarkytojus ir vietas.

Pagal BDAR užšifruotos atsarginės kopijos lieka asmens duomenimis, nes HansaChat išlaiko galimybę jas atkurti. Abu atsarginių kopijų regionai — Frankfurtas ir Stokholmas — yra Europos Sąjungoje.

BDAR 28 straipsnis

Šalys ir taikymo sritis

Ši duomenų tvarkymo sutartis („DPA“) sudaroma tarp žemiau nurodytų šalių ir papildo sutartį, pagal kurią HansaChat teikia paslaugą („Paslaugų sutartis“). „Kliento asmens duomenys“ — tai asmens duomenys, kuriuos HansaChat tvarko Kliento vardu ir kurie susiję su paslauga.

Klientas / duomenų valdytojas
Fizinis arba juridinis asmuo, nurodytas kaip klientas taikytiname užsakyme, prenumeratoje, darbo erdvėje arba HansaChat paskyros įraše, įskaitant jo įgaliotus susijusius asmenis, jei Paslaugų sutartis juos apima.
Tvarkytojas
Igor Tverdokhleb, veikiantis kaip HansaChat, Barkentinenstr. 20, 23558 Lübeck, Vokietija · igor@hansa.chat

Jeigu dėl Kliento asmens duomenų tvarkymo ši DPA prieštarauja Paslaugų sutarčiai, taikoma ši DPA. Jeigu anglų ir vokiečių kalbų versijos prieštarauja viena kitai, taikytina vokiečių kalbos versija.

1. Dalykas, trukmė ir vaidmenys

Ši DPA reglamentuoja HansaChat atliekamą Kliento asmens duomenų tvarkymą, reikalingą paslaugai teikti. Dalykas, pobūdis, tikslai, duomenų kategorijos, duomenų subjektai ir trukmė nurodyti 1 priede.

Klientas nustato darbo erdvės turinio tvarkymo tikslus ir pagrindines priemones. HansaChat tuos duomenis tvarko Kliento vardu. Ši DPA netaikoma asmens duomenims, kuriuos HansaChat kaip nepriklausomas duomenų valdytojas tvarko atsiskaitymo, paskyrų administravimo, paslaugų saugos, piktnaudžiavimo prevencijos, palaikymo administravimo ar atitikties reikalavimų tikslais; toks tvarkymas aprašytas Privatumo politikoje.

2. Dokumentuoti nurodymai ir teisėtumas

HansaChat privalo tvarkyti Kliento asmens duomenis tik pagal Kliento dokumentuotus nurodymus, įskaitant Paslaugų sutartį, šią DPA, Kliento paslaugos naudojimą ir konfigūraciją bei vėlesnius tekstine forma pateiktus nurodymus. HansaChat gali tvarkyti duomenis, kai to reikalauja Sąjungos ar valstybės narės teisė, ir prieš tai privalo apie tai informuoti Klientą, nebėg įstatymas dėl svarbių visuotinio intereso priežasčių draudžia tokį pranešimą.

HansaChat privalo nedelsdamas informuoti Klientą, jei, jos nuomone, nurodymas pažeidžia BDAR ar kitus taikytinus Sąjungos ar valstybės narės duomenų apsaugos teisės aktus, ir gali pristabdyti paveiktą nurodymą, kol jis patvirtinamas arba keičiamas.

3. Konfidencialumas ir prieiga

HansaChat užtikrina, kad kiekvienas asmuo, įgaliotas tvarkyti Kliento asmens duomenis, būtų susietas konfidencialumo įsipareigojimu arba atitinkama įstatyme nustatyta pareiga ir gautų prieigą tik ten, kur to reikia paslaugos veikimui, priežiūrai, gedimų šalinimui, saugai, piktnaudžiavimo prevencijai, teisinio atitikties reikalavimams ar Kliento pageidaujamam palaikymui.

Kai taikomas Vokietijos telekomunikacijų ir skaitmeninių paslaugų duomenų apsaugos įstatymo (TDDDG) 3 straipsnis, HansaChat papildomai saugo ryšių turinį ir aplinkybes kaip telekomunikacijų paslaptį. HansaChat neturi teisės sužinoti daugiau, nei būtina teikiant ryšių paslaugą arba saugant jos technines sistemas, ir tokių žinių gali naudoti kitam tikslui tik tada, kai įstatymas dėl telekomunikacijų tai aiškiai leidžia.

Konfidencialumo įsipareigojimas galioja ir po asmens darbo pabaigos, ir Paslaugų sutarčiai pasibaigus.

4. Tvarkymo sauga

Atsižvelgdamas į techninės plėtros lygį, įgyvendinimo sąnaudas bei tvarkymo pobūdį, apimtį, kontekstą ir tikslus, HansaChat privalo palaikyti atitinkamas technines ir organizacines priemones pagal BDAR 32 straipsnį. Galiojančios priemonės aprašytos 2 priede ir Saugos puslapyje.

HansaChat gali atnaujinti šias priemones, kintant technologijoms ir rizikoms, jei per Paslaugų sutarties galiojimo laiką bendra apsaugos apimtis nėra reikšmingai sumažinama.

5. Subtvarkytojai

Klientas suteikia HansaChat bendrą rašytinį įgaliojimą naudotis 3 priede nurodytais subtvarkytojais. HansaChat privalo kiekvienam subtvarkytojui nustatyti iš esmės tokius pačius duomenų apsaugos įsipareigojimus, likti atsakinga už jų įsipareigojimų pagal šią DPA įgyvendinimą ir palaikyti sąrašą aktualų.

Prieš pridėdama arba pakeisdama subtvarkytoją, kuris tvarkys Kliento asmens duomenis, HansaChat privalo pateikti ne mažesnį kaip 30 dienų išankstinį pranešimą el. paštu Kliento paskyros kontaktui arba per akiviazų paslaugos pranešimą. Trumpesnis terminas gali būti taikomas, kai to reikia norint pašalinti skubią saugos, teisinę ar prieinamumo riziką; tokiu atveju HansaChat pranešimus pateiks kaip galima greičiau.

Klientas per pranešimo terminą gali prieštarauti dėl pagrįstų duomenų apsaugos priežasčių. Šalys turi gerą valią derinti komercišk pagrįstą sprendimą. Jei tokio sprendimo nėra, Klientas gali nutraukti paveiktą paslaugą prieš tai, kai naujasis subtvarkytojas pradeda tvarkyti duomenis, be sankcijų už tos paveiktos paslaugos nepanaudotą iš anksto apmokėtą laikotarpį.

6. Tvarkymo vietos ir tarptautiniai perdavimai

Pagrindinė darbo erdvės duomenų saugykla yra Vokietijoje. Užšifruotos Restic atsarginės kopijos saugomos Frankfurte ir Stokholme. Tinklo perdavimas ir neprivalomos papildomos funkcijos gali apimti ir kitas vietas, kaip nurodyta 3 priede.

HansaChat neturi teisės perduoti Kliento asmens duomenų trečiajai šaliai ar tarptautinei organizacijai, nebent to nurodo Klientas, to reikia teikiant įjungtą paslaugos funkciją arba to reikalauja įstatymas, ir tik tuomet, kai įgyvendinami BDAR V skyriaus reikalavimai. Taikytinos apsaugos priemonės gali apimti pakankamumo sprendimą, Europos Komisijos standartines sutartines sąlygas bei papildomas technines ir organizacines priemones.

7. Duomenų subjektų prašymai ir pagalba užtikrinant atitiktį

Jei HansaChat gauna duomenų subjekto prašymą dėl Kliento asmens duomenų, ji privalo nedelsdama persiųsti prašymą Klientui ir neturi teisės į jį atsakyti, nebent to įgalioja Klientas arba reikalauja įstatymas.

Atsižvelgdama į tvarkymo pobūdį ir turimą informaciją, HansaChat turi pagrįstai padėti Klientui įgyvendindami duomenų subjektų teises ir vykdydamas Kliento pareigas pagal BDAR 32–36 straipsnius, įskaitant saugą, incidentų vertinimą, duomenų apsaugos poveikio vertinimą ir išankstines konsultacijas.

8. Asmens duomenų pažeidimai

Pastebėjusi Kliento asmens duomenis užličiantį asmens duomenų pažeidimą, HansaChat privalo nedelsdama apie tai pranešti Klientui. Pranešime turi būti pateikta HansaChat turima informacija, kurios Klientui pagrįstai reikia vykdant pareigas pagal BDAR 33 ir 34 straipsnius; papildoma informacija gali būti teikiama etapais, jai atsiradus.

HansaChat privalo imtis pagrįstų priemonių pažeidimui sustabdyti, išnagrinėti, pašalinti ir jo padariniams sušvelninti bei bendradarbiauti su Klientu. Pranešimas nelaikomas kaltės ar atsakomybės pripažinimu.

9. Grąžinimas ir ištrynimas

Pasirinkus Klientui, HansaChat privalo grąžinti arba ištrinti Kliento asmens duomenis pasibaigus tvarkymo paslaugoms ir ištrinti esamas kopijas, nebent jų išsaugoti reikalauja Sąjungos ar valstybės narės teisė. Klientas privalo paprašyti grąžinimo iki darbo erdvės ištrynimo datos; jei Klientas nepateikia nurodymų, pasirenkamas ištrynimas.

Atšauktos mokamos ir bandomosios darbo erdvės lieka naudojamos per einamąjį mokamąjį ar bandomąjį laikotarpį, tuomet 90 dienų yra tik skaitomos ir yra ištrinamos. Savininko inicijuotas ištrynimas darbo erdvę iškart padaro tik skaitomą ir ją ištrina po 30 dienų atleidimo laikotarpio, jei prašymas neatsaukiamas. Demo darbo erdvės ištrinamos po 24 valandų. Nemokamos darbo erdvės lieka rašomos ir ištrinamos po 90 dienų be jokio įrašyto pranešimo. Darbo erdvių duomenų bazės ir įkelti objektai pašalinami taikytinu ištrynimo procesu; ištrinti darbo erdvės duomenys laipsniškai dingsta iš užšifruotų atsarginių kopijų pagal 2 priede nurodytą tvarkaraštį.

10. Informacija ir auditas

HansaChat privalo pateikti informaciją, pagrįstai reikalingą parodyti BDAR 28 straipsnio ir šios DPA reikalavimų įgyvendinimą. Klientas gali patikrinti aptariamą tvarkymą pats arba per nepriklausomą, kvalifikuotą auditorių, susietą konfidencialumo įsipareigojimu.

Auditai paprastai turėtų prasidėti nuo turimos dokumentacijos ir nuotolinės peržiūros. Apsilankymas vietoje galimas, kai dokumentacija nepakankama arba yra pagrįstų įtarimų dėl atitikties pažeidimų, pateikus pagrįstą išankstinį pranešimą ir nekompromituojant kitų klientų, saugos ar komercinių paslapčių. Klientas apmoka pagrįstas audito sąnaudas, nebėg auditas nustato reikšmingą HansaChat pažeidimą. Priežiūros institucijų įgaliojimai nėra ribojami.

11. Kliento pareigos

  • Užtikrinti, kad Kliento asmens duomenys būtų renkami ir tvarkomi teisėtai, ir kad nurodymai atitiktų taikytinus įstatymus.
  • Pateikti reikalingus pranešimus, pasirinkti galiojantį teisinį pagrindą ir gauti visus reikalingus sutikimus arba darbuotojų atstovų patvirtinimus.
  • Konfigūruoti prieigą, pakvietimus, kanalus, duomenų išlaikymą, mobiliųjų įrenginių pranešimus ir integracijas pagal Kliento rizikas.
  • Nedėti specialių kategorijų arba nusikalstamų veikų duomenų į HansaChat, nebėg Klientas būtų įvertinęs būtinybę, teisinį pagrindą ir apsaugos priemones.
  • Palaikyti tikslius paskyros kontaktus ir nedelsiant pranešti apie įtariamus saugos ar duomenų apsaugos problemas el. paštu igor@hansa.chat.

12. Terminas, nutraukimas ir taikytinos sąlygos

Ši DPA įsigalioja, kai ji tampa privaloma pagal skyrių „Sutarties statusas“, ir galioja, kol HansaChat ištrins visus Kliento asmens duomenis. Jei HansaChat negali įvykdyti šios DPA, ji privalo nedelsdama informuoti Klientą. Klientas gali pristabdyti tvarkymą arba nutraukti paveiktą paslaugą, jei reikšmingas pažeidimas per pagrįstą laikotarpį nepašalinamas.

Atsakomybė, taikytina teisė ir bylos nagrinėjimo vieta nustatomos pagal Paslaugų sutartį, išskyrus atvejus, kai imperatyvūs duomenų apsaugos teisės aktai reikalauja kitaip. Niekas šioje DPA neriboja duomenų subjektų teisių arba kompetentingos priežiūros institucijos įgaliojimų.

BDAR 28 straipsnis

1 priedas · Tvarkymo aprašymas

Dalykas
HansaChat darbo erdvės ryšių paslaugos teikimas ir eksploatavimas Kliento vardu.
Trukmė
Per Paslaugų sutarties galiojimo laiką ir 9 skyriuje bei 2 priede aprašytą ištrynimo / grąžinimo laikotarpį.
Tvarkymo pobūdis
Rinkimas, užrašymas, tvarkymas, struktūravimas, saugojimas, gavimas, peržiūra, rodymas, persiuntimas tarp įgaliotų naudotojų, pristatymas el. paštu ir pranešimais, atsarginės kopijos, palaikymo prieiga kai reikia, ribojimas, eksportas ir ištrynimas.
Tikslai
Autentifikacija; darbo erdvių ir narystės administravimas; kanalai ir asmeninės žinutės; žinučių pristatymas, paieška, reakcijos, paminėjimai, failai, skambučiai ir ekrano bendrinimas; pranešimai; sauga; palaikymas; tęstinumas; ir ištrynimas.
Duomenų subjektai
Kliento darbuotojai, rangovai, darbo erdvės nariai, pakviesti svečiai, kviečiamieji asmenys, išoriniai bendradarbiai ir kiti identifikuojami asmenys, kurių duomenis naudotojai įtraukia į darbo erdvės turinį.
Asmens duomenų kategorijos
Vardai, el. pašto adresai, profilio ir vaidmenų duomenys, slaptažodžių maišos ir autentifikacijos įrašai, darbo erdvės narystės, žinutės ir atsakymai, failai, reakcijos, paminėjimai, kanalų ir skambučių metaduomenys, įrenginių ir pranešimų žetonai, IP / užklausų / saugos metaduomenys ir Kliento pateikta palaikymo medžiaga.
Dažnumas
Nuolatinis aktyvioms darbo erdvėms, kitu atveju — kai inicijuoja įgalioti naudotojai, planuojamos atsarginės kopijos, išlaikymo užduotys arba palaikymo nurodymai.

Specialių kategorijų ir nusikalstamų veikų duomenys

HansaChat nėra specialiai pritaikyta BDAR 9 arba 10 straipsnių duomenims. Vis dėlto naudotojai gali tokius duomenis įrašyti į laisvos formos žinutes arba failus. Klientas kontroliuoja, ar tai vyksta, ir turi nustatyti teisinį pagrindą, būtinybę, prieigos taisykles ir papildomas apsaugos priemones. HansaChat taiko šią DPA ir 2 priedo priemones tokiems duomenims nenaudodama jų kitam tikslui.

BDAR 28 straipsnis

2 priedas · Techninės ir organizacinės priemonės

Šios priemonės apibūdina esamą paslaugą. Tai proporcionalios apsaugos priemonės, o ne teiginys apie visišką šifravimą (end-to-end), nepriklausomą sertifikatą arba paskelbtą įsiskverbimo testavimą.

Prieiga ir konfidencialumas

  • Operatorių prieiga pagal būtinybės principą, ribojama eksploatavimu, priežiūra, gedimų šalinimu, sauga, teisinio atitikties reikalavimais arba Kliento pageidaujamu palaikymu.
  • Konfidencialumo įsipareigojimai asmenims, įgaliotiems tvarkyti Kliento asmens duomenis, įskaitant telekomunikacijų paslaptį pagal TDDDG 3 straipsnį, kai jis taikytinas.
  • bcrypt slaptažodžių maišymas su automatiniais druskomis (salts), neprivalomas dviejų veiksnių autentifikavimas naudotojams, užšifruoti sesijos slapukai, galiojimo pabaiga neaktyvumo atveju ir sesijos ID atnaujinimas po prisijungimo.
  • Darbo erdvės, viešųjų / privačių kanalų, asmeninių žinučių, narystės ir pagal vaidmenis veikiančios prieigos taisyklės.

Izoliacija ir infrastruktūra

  • Kiekviena darbo erdvė turi atskirą programos duomenų bazę; nemokamos ir demo duomenų bazės gali naudoti tą pačią valdomą duomenų bazių paslaugą, o mokamos darbo erdvės gauna atskirą valdomą duomenų bazę.
  • Pagrindinės duomenų bazės, įkelti failai ir savarankiškai valdoma LiveKit medijos paslauga veikia IONOS Cloud infrastruktūroje Vokietijoje.
  • Įkelti failai atskirai saugomi IONOS Object Storage saugykloje su AES-256 serverio pusės šifravimu ramybės būsenoje.
  • Ryšiai tarp klientų ir HansaChat naudoja HTTPS / TLS. HansaChat nėra visiškai užšifruota (end-to-end) ir išlaiko techninę prieigą ten, kur to reikalauja eksploatavimas.

Prieinamumas, atsarginės kopijos ir atkūrimas

  • IONOS MariaDB DBaaS suteikia paslaugų teikėjo valdomas atsargines kopijas, išlaikomas septynias dienas, ir atkūrimą iki laiko momentu.
  • HansaChat kas šešias valandas kuria suspaustas Restic momentines kopijas ir užšifruoja jas prieš perduodant į atsarginių kopijų objektų saugyklą.
  • Restic kopijos saugomos Frankfurte (Vokietija) ir Stokholme (Švedija). Visos momentinės kopijos išlaikomos 7 dienas, tuomet viena kasdienė — 30 dienų, viena kas savaitė — 12 savaičių ir viena kas mėnesį — 12 mėnesių.
  • Ištrinti darbo erdvės duomenys laipsniškai dingsta iš užšifruotų atsarginių kopijų pagal šį dokumentuotą išlaikymo tvarkaraštį.

Stebėsena ir peržiūra

  • Veiklos ir saugos žurnalavimas klaidoms, autentifikacijai, užklausoms ir piktnaudžiavimo prevencijos signalams fiksuoti, asmens duomenis ribojant, kai tai praktiškai įmanoma.
  • Incidentų tyrimas, ribojimas, šalinimas ir Kliento informavimas pagal 8 skyrių.
  • Priklausomybės, konfigūracijos ir prieigos kontrolė peržiūrimos keičiantis paslaugai; priemonės gali būti atnaujintos nereikšmingai nesumažinus bendros apsaugos.
  • Ištrynimo užduotys įgyvendina 9 skyriuje nurodytus darbo erdvės gyvavimo ciklus, atskirai taikant užšifruotų atsarginių kopijų senėjimą.
Skaityti išsamesnį Saugos puslapį

BDAR 28 straipsnis

3 priedas · Įgalioti subtvarkytojai

Šie subjektai gali tvarkyti Kliento asmens duomenis, kad HansaChat galėtų teikti paslaugą. Neprivalomos paslaugos duomenis tvarko tik tada, kai naudojama atitinkama funkcija.

IONOS Cloud GmbH

Paslauga ir duomenys
Pagrindinis talpinimas, valdoma MariaDB, Object Storage įkeltiems failams, Kubernetes, tinklas ir savarankiškai valdoma LiveKit skambučių infrastruktūra. Tvarko visus Kliento asmens duomenis, kurių reikia teikiant pagrindinę paslaugą.
Tvarkymo vieta
Vokietija HansaChat pagrindinėms / veikiančioms paslaugoms.
Apsaugos priemonė
BDAR 28 straipsnio DPA; tvarkymas pasirinktose IONOS vietose Vokietijoje; tiekėjo techninės ir organizacinės priemonės.

BunnyWay d.o.o. (bunny.net)

Paslauga ir duomenys
CDN, DNS / proxy perdavimas, DDoS apsauga, riboti užklausų metaduomenys ir objektų saugykla Restic užšifruotoms atsarginėms kopijoms.
Tvarkymo vieta
Pasaulinis ribinis perdavimas; užšifruotos atsarginės kopijos Frankfurte (Vokietija) ir Stokholme (Švedija).
Apsaugos priemonė
BDAR 28 straipsnio DPA; duomenų minimizavimas ir užšifruotas atsarginių kopijų turinys; tvarkymas ir atsarginių kopijų saugojimas ES / EEE, o kai reikia — BDAR V skyriaus apsaugos priemonės.

Vercom S.A. (EmailLabs)

Paslauga ir duomenys
Operaciniai ir paslaugų el. laiškai, įskaitant darbo erdvių pakvietimus, patvirtinimą ir slaptažodžio atkūrimo laiškus. Tvarko gavėjo adresą, siuntėjo duomenis, laiško turinį ir pristatymo metaduomenis.
Tvarkymo vieta
Europos ekonominė erdvė, daugiausia Lenkija, Vokietija ir Airija pagal tiekėjo dokumentaciją.
Apsaugos priemonė
BDAR 28 straipsnio DPA ir įsipareigojimai tvarkyti duomenis EEE.

Google Ireland Limited ir Google dukterinės įmonės (Firebase Cloud Messaging)

Paslauga ir duomenys
Neprivalomi mobiliųjų įrenginių push pranešimai. Tvarko įrenginių žetonus, darbo erdvės / kanalo / siuntėjo identifikatorius ir pranešimo turinio dalimi siunčiamą žinutės peržiūrą.
Tvarkymo vieta
Google ir jos subtvarkytojai gali tvarkyti duomenis visame pasaulyje. Šis tvarkymas vyksta tik registruotiems mobiliųjų push įrenginiams.
Apsaugos priemonė
Firebase duomenų tvarkymo ir saugos sąlygos; pakankamumo mechanizmai ir (arba) Europos Komisijos standartinės sutartinės sąlygos su papildomomis priemonėmis, kai to reikia.

Paslaugos, nepriklausančios šiam subtvarkytojų sąrašui

Creem (atsiskaitymas), HansaChat paskyrų administravimas ir HansaChat paties saugos / atitikties įrašai reglamentuojami Privatumo politikos, nes HansaChat kaip duomenų valdytojas pati nustato šiuos tikslus. Savarankiškai valdomas LiveKit serveris yra HansaChat IONOS infrastruktūros dalis ir nėra atskiras debesis pagrįstas subtvarkytojas.

Pagrindinės teisinės ir tiekėjų nuorodos

Šios nuorodos padeda atlikti rūpestingumo patikrinimą. Jos nepakeičia ir nesiaurina šioje DPA pateiktų įsipareigojimų.

Privatumo kontaktas

Klausimai, nurodymai arba audito prašymai

Duomenų apsaugos nurodymus, duomenų subjektų prašymus, incidentų klausimus ir audito prašymus siųskite žemiau nurodytu adresu. Nurodykite darbo erdvės domeną ir įgaliotą Kliento kontaktą.

igor@hansa.chat