Pagal paslaugų teikimo sąlygas („Sąlygos“) Smartsupp teikia jums, kaip paslaugos naudotojui, Sąlygose nurodytas paslaugas. Santykiai tarp Smartsupp ir naudotojo grindžiami naudotojo internetine registracija arba rašytine ar elektronine sutartimi, prie kurios pridedamos Sąlygos ir kurios kartu sudaro susitarimą tarp jūsų ir Smartsupp („Sutartis“). Šis duomenų tvarkymo priedas (toliau – „DPA“) yra neatskiriama Sutarties dalis.
Žodžiai, prasidedantys didžiąja raide, turi tą pačią reikšmę, kuri nustatyta Sąlygose arba bet kuriame kitame Sąlygose minimame priede, išskyrus atvejus, kai šiame DPA nustatyta kitaip.
Smartsupp sudaro šį DPA pagal taikomus duomenų apsaugos teisės aktus, pvz., 2016/679 Europos Parlamento ir Tarybos reglamentą dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo („GDPR“) , 2018 m. duomenų apsaugos įstatymą arba CCPA/CPRA, taip pat pagal kitus privatumo teisės aktus, kurie taikomi teikiant Paslaugą pagal Sutartį („taikytini privatumo teisės aktai“).
Kai šiame DPA nurodyta, kad Smartsupp veikia kaip asmens duomenų tvarkytojas, tai turi tą pačią reikšmę kaip „tvarkytojas“ pagal GDPR ir kitus lygiaverčius terminus pagal taikytinus privatumo teisės aktus (pvz., „paslaugų teikėjas“, kaip apibrėžta CCPA). Kai šiame DPA nurodyta, kad jūs veikiate kaip asmens duomenų valdytojas, tai turi tą pačią reikšmę kaip „valdytojas“ pagal GDPR ir kitus lygiaverčius terminus pagal taikytinus privatumo teisės aktus (pvz., „verslas“, kaip apibrėžta CCPA).
Turinys:
1. ĮŽANGINĖS NUOSTATOS
1.1 Asmens duomenų tvarkymas kaip asmens duomenų tvarkytojui. Smartsupp gali tvarkyti asmens duomenis naudotojo vardu, kai naudotojui teikiama Paslauga ir tada Smartsupp veikia kaip asmens duomenų tvarkytojas (arba sub-tvarkytojas) naudotojo atžvilgiu.
Smartsupp atliekami tvarkymo veiksmai kyla iš registracijos, Sutarties arba iš dokumentuotų naudotojo prašymų teikiant Paslaugą per platformą, pasiekiamą adresu https://www.smartsupp.com („Platforma“).
1.2 Įgaliojimas tvarkyti asmens duomenis. Naudotojas šiuo įgalioja Smartsupp tvarkyti duomenų subjektų asmens duomenis, kuriuos naudotojas pateikia pagal Paslaugą, kaip nustatyta šiame DPA. Smartsupp tvarkys asmens duomenis naudotojo vardu pagal naudotojo dokumentuotas instrukcijas ir tik tiek, kiek būtina tinkamam Smartsupp įsipareigojimų pagal Sutartį vykdymui.
1.3 Naudotojo atsakomybė. Kadangi Smartsupp veikia kaip asmens duomenų tvarkytojas, naudotojas veikia kaip valdytojas ir todėl yra atsakingas už visų su asmens duomenų tvarkymu susijusių pareigų vykdymą. Tarp šių pareigų yra tinkamai informuoti duomenų subjektus apie asmens duomenų tvarkymą, prireikus gauti sutikimą tvarkyti asmens duomenis, taip pat nagrinėti duomenų subjektų prašymus dėl jų teisių (pvz., teisės gauti informaciją, susipažinti, ištaisyti, ištrinti, apriboti tvarkymą, nesutikti ir pan.) įgyvendinimo. Smartsupp padės naudotojui vykdyti šias pareigas per Platformą arba pagal dokumentuotus naudotojo prašymus. Tačiau Smartsupp jokiu būdu neatsako už naudotojo veiksmų tikslumą ir teisėtumą, įskaitant bet kokią veiklą, kuri gali pažeisti bet kokius privatumo ar kitus teisės aktus šalyje, iš kurios naudotojas naudojasi Paslauga.
2. TVARKYMO OBJEKTAS, DUOMENŲ SUBJEKTŲ KATEGORIJOS IR ASMENS DUOMENŲ TIPAS
2.1 Tvarkymo objektas. Smartsupp tvarkomų toliau apibrėžtų asmens duomenų tvarkymo objektas yra Paslaugos teikimas, kaip nustatyta Sutartyje, visų pirma asmens duomenų tvarkymas, kai naudojatės mūsų Paslaugos funkcijomis, aprašytomis Svetainėje.
2.2 Asmens duomenų tipai. Vykdant Sutarties sąlygas ir teikiant Paslaugą, šie asmens duomenų tipai gali būti tvarkomi pagal šį DPA:
a) kontaktinė informacija, tokia kaip vardas, pavardė, el. pašto adresas, telefono numeris ar socialinių tinklų paskyros kontaktai,
b) duomenys apie naudotojo svetainės lankymą, tokie kaip aplankytos svetainės URL, svetainės lankymo data ir laikas, techninė informacija (ekrano raiška, įrenginio tipas, naršyklės tipas, operacinė sistema ir t. t.), IP adresas, geolokacijos duomenys (šalis ir miestas, iš kurio naudotojas peržiūrėjo jūsų svetainę),
c) informacija, esanti pokalbiuose tarp naudotojų ir klientų ar kitų naudotojų, kai naudojamos Paslaugos funkcijos,
d) techniniai žurnalai ir kita informacija apie naudotojus, naudojančius Paslaugą (Smartsupp naudoja trečiųjų šalių įrankius tokiai informacijai fiksuoti),
e) kiti asmens duomenys, kuriuos naudotojas įkelia ar kitaip naudoja, arba
f) asmens duomenys, kurių tipą, apimtį ir detales naudotojas savo nuožiūra nustato ir kontroliuoja Paslaugos teikimo metu.
Asmens duomenų apimtis priklauso nuo Paslaugos funkcijų tipo, kuriuo naudojasi naudotojas. Paslauga nėra skirta saugoti specialių kategorijų asmens duomenis. Naudotojas neturi naudoti Paslaugos specialių kategorijų asmens duomenims saugoti ar tvarkyti. Jei naudotojas tokius duomenis tvarko per Paslaugą, Smartsupp neprisiima jokios atsakomybės už tokį tvarkymą.
2.3 Duomenų subjektų kategorijos. Smartsupp tvarkys asmens duomenis apie šias duomenų subjektų kategorijas:
a) naudotojo darbuotojai (ir kiti darbuotojai bei asmenys, veikiantys naudotojo vardu);
b) asmenys, kuriems naudotojas Paslaugoje sukūrė paskyrą;
c) naudotojo klientai ir kiti naudotojai, kuriems teikiama Paslauga;
d) naudotojo svetainės lankytojai;
e) kiti asmenys, kurių asmens duomenis naudotojas pateikė Smartsupp Paslaugos teikimo metu ir kurių asmens duomenys buvo įrašyti ar kitaip tvarkomi pagal Paslaugos teikimą naudotojui.
3. TVARKYMO POBŪDIS IR TIKSLAS
3.1 Asmens duomenų tvarkymo pobūdis. Smartsupp tvarkys asmens duomenis automatizuotu, elektroniniu būdu, o tvarkymas apims prieigą prie asmens duomenų teikiant Paslaugą, asmens duomenų peržiūrą, saugojimą ir kitą veiklą, kuri gali būti susijusi su Paslaugos teikimu naudotojui. Asmens duomenų tvarkymo pobūdis kyla iš:
a) Šalių sudarytos Sutarties;
b) naudotojo ar kitų naudotojo vardu Platformoje veikiančių įgaliotų naudotojų prašymų;
c) Paslaugos ir Platformos pobūdžio;
d) bet kokių kitų naudotojo pateiktų dokumentuotų instrukcijų.
3.2 Tvarkymo tikslas. Tvarkymo tikslas yra Paslaugos teikimas naudotojui, kaip apibrėžta Sąlygose, ir kiti tikslai, kurie gali atsirasti iš Paslaugos teikimo.
4. TVARKYMO TRUKMĖ
4.1 Asmens duomenų tvarkymo trukmė. Asmens duomenų tvarkymas bus vykdomas Sutarties galiojimo laikotarpiu arba tol, kol Smartsupp gaus naudotojo instrukcijas, susijusias su Sutarties vykdymu. Smartsupp įsipareigoja laikytis duomenų apsaugos teisės aktuose nustatytų įsipareigojimų visą Sutarties galiojimo laikotarpį, nebent iš Sutarties aiškiai matyti, kad jie turi galioti ir po jos nutraukimo.
4.2 Asmens duomenų grąžinimas ir ištrynimas. Nutraukus Sutartį, tiek, kiek tai leidžia taikytini privatumo teisės aktai, Smartsupp per 3 mėnesius nuo nutraukimo ištrins visus asmens duomenis, saugomus Paslaugos teikimo tikslais. Jei per pirmiau nurodytą laikotarpį naudotojas paprašo Smartsupp grąžinti duomenis, Smartsupp turi teisę imti pagrįstą mokestį, apie kurį iš anksto informuos.
5. KITOS TEISĖS IR PAREIGOS
5.1 Smartsupp įsipareigojimai. Tvarkydamas asmens duomenis, Smartsupp įsipareigoja:
a) tvarkyti asmens duomenis tik remdamasis dokumentuotomis naudotojo instrukcijomis; kad nekiltų abejonių, asmens duomenų tvarkymas vykdant įsipareigojimus pagal Sutartį laikomas atliekamu pagal naudotojo instrukcijas;
b) laikytis naudotojo instrukcijų dėl asmens duomenų perdavimo į trečiąją šalį ar tarptautinei organizacijai, nebent tokį tvarkymą jau reikalautų Europos Sąjungos ar valstybės narės teisė, kuriai yra pavaldus Smartsupp;
c) užtikrinti, kad asmenys, įgalioti tvarkyti asmens duomenis, būtų įsipareigoję konfidencialumui arba kad jiems galiotų įstatyminė konfidencialumo pareiga;
d) atsižvelgdamas į tvarkymo pobūdį, padėti naudotojui taikant tinkamas technines ir organizacines priemones, kiek tai įmanoma, vykdyti naudotojo pareigą atsakyti į prašymus dėl duomenų subjektų teisių įgyvendinimo; taisyklės, kaip nagrinėti duomenų subjektų prašymus, nustatytos šio DPA 5.2 straipsnyje;
e) padėti naudotojui vykdyti jo pareigas: (i) užtikrinti tinkamą tvarkymo saugumo lygį, (ii) pranešti apie asmens duomenų saugumo pažeidimus duomenų apsaugos institucijai ir, jei taikoma, duomenų subjektams, (iii) atlikti poveikio asmens duomenų apsaugai vertinimą ir (iv) atlikti išankstines konsultacijas su duomenų apsaugos institucija, atsižvelgiant į tvarkymo pobūdį ir tvarkomų asmens duomenų pobūdį;
f) leisti naudotojui ar naudotojo įgaliotam asmeniui patikrinti (įskaitant auditą ar patikrinimą), ar laikomasi šio DPA, visų pirma įsipareigojimų dėl asmens duomenų tvarkymo, ir prisidėti prie tokių patikrinimų pagal pagrįstas naudotojo ar įgalioto asmens instrukcijas; konkrečios audito taisyklės nustatytos šio DPA 5.3 ir 5.4 straipsniuose;
g) pateikti naudotojui visą iš Smartsupp pagrįstai tikėtiną informaciją, kad būtų patvirtinta, jog atitinkamuose duomenų apsaugos teisės aktuose nustatyti įsipareigojimai įvykdyti.
5.2 Duomenų subjektų prašymai. Jei duomenų subjektas tiesiogiai susisiekia su Smartsupp, Smartsupp informuos duomenų subjektą, kad šis prašymą pateiktų tiesiogiai naudotojui. Smartsupp tik komerciškai pagrįstomis pastangomis padės naudotojui atsakyti į tokį duomenų subjekto prašymą tiek, kiek Smartsupp leidžia teisės aktai. Naudotojas yra atsakingas už visas išlaidas, patirtas Smartsupp teikiant tokią pagalbą, ir už tinkamą tokio prašymo tvarkymą.
5.3 Audito taisyklės. Naudotojas turi siųsti bet kokį audito (patikrinimo) prašymą tik Smartsupp el. pašto adresu dpo@smartsupp.com, pagrįstais intervalais. Gavus audito prašymą, šalys iš anksto susitars dėl (i) galimos audito datos, (ii) saugumo priemonių ir kaip užtikrinti konfidencialumo pareigų laikymąsi audito metu ir (iii) numatomos audito pradžios, apimties ir trukmės. Jei per 30 dienų nuo prašymo pateikimo datos susitarimas nepasiekiamas, audito sąlygas nustato Smartsupp.
5.4 Auditorius. Smartsupp gali raštu pareikšti prieštaravimą bet kuriam naudotojo paskirtam auditoriui (įgaliotam asmeniui), jei, Smartsupp nuomone, auditorius nėra pakankamai kvalifikuotas, nėra nepriklausomas, yra konkurencinėje padėtyje su Smartsupp arba kitaip akivaizdžiai netinkamas. Pateikus prieštaravimą, naudotojas privalo paskirti kitą auditorių arba atlikti auditą pats. Naudotojas nedelsdamas informuoja Smartsupp apie bet kokį audito metu nustatytą neatitikimą taikytiniems privatumo teisės aktams ar šiam DPA.
5.5 Audito apimtis. Naudotojo atliekamo audito apimtis apima tik dokumentus ir procesus, kurie yra tiesiogiai susiję su konkretaus naudotojo Paslaugos naudojimu.
5.6 Sub-tvarkytojai. Naudotojas sutinka, kad tvarkant asmens duomenis būtų įtraukti kiti sub-tvarkytojai. Priklausomai nuo teikiamos ar naudotojo prašomos Paslaugos tipo, Smartsupp gali naudoti kitus sub-tvarkytojus arba dalytis asmens duomenimis su kitais asmens duomenų gavėjais. Naudotojas sutinka, kad Smartsupp įtrauks sub-tvarkytojus, išvardytus adresu: https://help.smartsupp.com/en
5.7 Prieštaravimai kitiems sub-tvarkytojams. Smartsupp informuos naudotoją raštu arba atnaujindamas sub-tvarkytojų sąrašą apie papildomo sub-tvarkytojo įtraukimą prieš įtraukiant tokį papildomą sub-tvarkytoją, o naudotojas gali per 10 darbo dienų nuo pranešimo prieštarauti papildomo sub-tvarkytojo įtraukimui. Jei naudotojas per nustatytą terminą neprieštarauja, Smartsupp įtrauks papildomą sub-tvarkytoją. Jei naudotojas pateikia prieštaravimą, Smartsupp įvertins šį prieštaravimą ir, jei jis bus pripažintas pagrįstu, papildomo sub-tvarkytojo neįtrauks arba atliks komerciškai pagrįstą naudotojo konfigūracijos ar Paslaugos naudojimo pakeitimą, kad išvengtų tvarkymo per tokį sub-tvarkytoją. Jei pakeitimo atlikti neįmanoma, Smartsupp gali nutraukti Sutartį su naudotoju (ar jos dalį) arba neteikti tos Paslaugos dalies, su kuria susijęs papildomas sub-tvarkytojas, nepažeisdamas jokių įsipareigojimų ir nebūdamas laikomas pažeidėju. Smartsupp grąžins naudotojui visas iš anksto sumokėtas įmokas, apimančias likusį tokios Sutarties laikotarpį nuo nutraukimo datos dėl nutrauktos Paslaugos, neskirdamas naudotojui jokios baudos už tokį nutraukimą.
5.8 Įsipareigojimai kitiems sub-tvarkytojams.Jei Smartsupp pasitelkia kitą sub-tvarkytoją, šis sub-tvarkytojas sutartimi turi įsipareigoti laikytis tų pačių asmens duomenų apsaugos įsipareigojimų, dėl kurių susitarė naudotojas ir Smartsupp, ir taip pat įgyvendinti tinkamas technines ir organizacines priemones.
5.9 Atsakomybė už sub-tvarkytoją.Smartsupp atsako už savo sub-tvarkytojų veiksmus ir neveikimą tiek pat, kiek Smartsupp atsakytų, jei kiekvieno sub-tvarkytojo teikiama Paslauga būtų teikiama tiesiogiai pagal šio DPA sąlygas, išskyrus atvejus, kai Sutartyje nustatyta kitaip.
5.10 Su DPA vykdymu susijusios išlaidos. Jei raštu nesusitarta kitaip, naudotojas padengia savo išlaidas, susijusias su šio DPA vykdymu. Smartsupp turi teisę imti iš naudotojo mokestį už pagrįstas išlaidas, patirtas vykdant bet kokį prašymą ir bet kokią prievolę pagal šį DPA.
6. ASMENS DUOMENŲ SAUGUMAS IR ASMENS DUOMENŲ SAUGUMO PAŽEIDIMAI
6.1 Pareiga užtikrinti asmens duomenų saugumą. Smartsupp yra priėmęs ir taiko technines bei organizacines priemones, kad būtų išvengta neteisėtos ar atsitiktinės prieigos prie asmens duomenų, jų keitimo, sunaikinimo ar praradimo, neteisėto perdavimo, kito neteisėto tvarkymo ar kitokio neteisėto asmens duomenų naudojimo. Smartsupp reguliariai tikrina, ar laikomasi šių priemonių.
6.2 Konkrečios saugumo priemonės. Smartsupp yra priėmęs ir taiko šias priemones, siekdamas užtikrinti tinkamą saugumo lygį:
Techninės priemonės:
a) Asmens duomenų pseudonimizavimas ir šifravimas:
Platforma, kurioje tvarkomi asmens duomenys, leidžia tik saugius kanalus ar protokolus įeinantiems tinklo ryšiams; Smartsupp šifruoja duomenis naudodamas SSL/TLS visam duomenų perdavimui
IT sistemos, tvarkančios asmens duomenis, leidžia tik saugius kanalus ar protokolus;
kriptografiniai raktai tvarkomi saugiai.
b) Gebėjimas užtikrinti nuolatinį tvarkymo sistemų ir paslaugų konfidencialumą, vientisumą, prieinamumą ir atsparumą:
fizinis Smartsupp personalo patekimas yra apribotas įgaliotiems asmenims;
Smartsupp priėmė mechanizmus, ribojančius fizinę ar internetinę prieigą prie serverių, kuriuose saugomi asmens duomenys;
užtikrinama, kad neįgalioti asmenys negautų prieigos prie asmens duomenų ir kad asmens duomenys nebūtų naudojami be leidimo;
užtikrinama, kad asmenys, įgalioti tvarkyti asmens duomenis, turėtų prieigą tik prie tų asmens duomenų, kurių jiems reikia ir prie kurių jie įgalioti, ir kad asmens duomenų negalima perskaityti, kopijuoti, pakeisti ar pašalinti be leidimo tvarkymo metu;
prieiga stipriai autentifikuojama (pvz., naudojant sudėtingus slaptažodžius);
prieigos teisės periodiškai tikrinamos;
prieigos bandymai (tiek sėkmingi, tiek nesėkmingi) registruojami ir stebimi;
Smartsupp personalui draudžiama atsisiųsti ir tvarkyti asmens duomenis vietiniuose darbo kompiuteriuose ar bet kurioje kitoje tinklo vietoje;
visi galimi Platformos gedimai ir anomalijos registruojami.
c) Gebėjimas laiku atkurti asmens duomenų prieinamumą ir prieigą prie jų fizinių ar techninių incidentų atveju:
Smartsupp yra įdiegęs atsarginių kopijų darymo procesą, mechanizmą ir įrankius;
atkūrimo procedūra, duomenų įskaitomumas ir atsarginių kopijų vientisumas periodiškai testuojami.
d) Smartsupp yra įdiegęs procesą reguliariai testuoti, vertinti ir vertinti taikomų techninių ir organizacinių priemonių veiksmingumą, siekdamas užtikrinti tvarkymo saugumą.
e) Asmens duomenų negalima keisti ar ištrinti be leidimo elektroninio perdavimo, pervežimo ar saugojimo metu, ir turi būti įmanoma nustatyti ir patikrinti gavėjo subjektus bet kokiam perdavimui.
Organizacinės priemonės:
f) Visi asmenys, dalyvaujantys asmens duomenų tvarkyme, yra informuoti apie asmens duomenų konfidencialų pobūdį, yra gavę tinkamus mokymus dėl savo pareigų ir yra pasirašę rašytines konfidencialumo sutartis.
g) Smartsupp yra įdiegęs vidines direktyvas ir procesus, kad užtikrintų asmens duomenų tvarkymo saugumą pagal taikytinus privatumo teisės aktus.
h) Klausimams dėl šio DPA, atitikties duomenų apsaugos teisės aktams, duomenų privatumo ar bet kokiais kitais privatumo klausimais, klientas gali siųsti el. laišką adresu privacy@smartsupp.com.
6.3 Saugumo incidentai. Jei Smartsupp nustato asmens duomenų saugumo pažeidimą, jis praneš apie tai naudotojui nedelsdamas, bet ne vėliau kaip per 48 valandas nuo saugumo incidento nustatymo, ir deda pagrįstas pastangas pateikti naudotojui visą žinomą informaciją apie incidentą, apsiribojant:
asmens duomenų saugumo pažeidimo pobūdžio aprašymu, įskaitant, kiek įmanoma, nurodant susijusių duomenų subjektų kategorijas ir apytikslį jų skaičių, taip pat susijusių asmens duomenų įrašų kategorijas ir apytikslį skaičių;
tikėtinų asmens duomenų saugumo pažeidimo pasekmių aprašymu;
naudotojui siūlomomis priemonėmis, kurias būtų galima taikyti asmens duomenų saugumo pažeidimui spręsti, įskaitant, jei reikia, priemones galimam neigiamam poveikiui sumažinti.
Smartsupp nedelsdamas atsakys į bet kokį naudotojo prašymą dėl pagalbos saugumo pažeidimo atveju.
6.4 Neteisėtos instrukcijos. Jei naudotojas pateikia Smartsupp tokias instrukcijas, dėl kurių pažeidžiamos duomenų apsaugos teisės aktų nustatytos pareigos, ir Smartsupp dėl tokių instrukcijų yra nubaustas priežiūros institucijos ar kito reguliavimo subjekto arba įpareigotas atlyginti žalą duomenų subjektams, naudotojas, gavęs Smartsupp rašytinį pranešimą, sutinka atlyginti Smartsupp visas patirtas žalas ir išlaidas.
6.5 Atsakomybės apribojimas. Šiam DPA taikomas toks pats atsakomybės apribojimas, koks nustatytas Sąlygose.
6.6 Pakeitimai. Taikomos tokios pačios pakeitimų taisyklės, kokios nustatytos Sąlygose.
6.7 Įsigaliojimas. Šis DPA tampa teisiškai privalomas naudotojui ir Smartsupp kartu su Sutartimi.
