Liigu sisu juurde
Ootenimekirja

Leping isikuandmete töötlemise kohta vastutava töötleja nimel

Versioon 2026-09-24

Sisukord

**Andmetöötlusleping (saksa k Auftragsverarbeitungsvertrag, AVV) isikuandmete kaitse üldmääruse (IKÜM) artikli 28 lõike 3 alusel Zirko üldtingimuste (saksa k Allgemeine Geschäftsbedingungen, AGB) lisa**

See eestikeelne redaktsioon on eestikeelne teave teenuse omaduste ja kasutamistingimuste kohta keeleseaduse § 17 lõike 2 tähenduses. Leping ise on koostatud saksa keeles; lahknevuse korral on määrav saksakeelne redaktsioon (üldtingimuste § 15 lg 6). Eestikeelne redaktsioon ei muuda saksakeelset teksti ega tee eesti keelt teiseks lepingukeeleks.

Preambul

Klient (edaspidi „vastutav töötleja“) kasutab teenuseosutaja Oliver Wagener (edaspidi „volitatud töötleja“) tarkvara Zirko. Seejuures töötleb volitatud töötleja isikuandmeid vastutava töötleja nimel.

Käesolev leping täpsustab IKÜM artiklist 28 tulenevaid kohustusi. Seda kohaldatakse põhilepingu (üldtingimuste) kõrval ja andmekaitseküsimustes on sel põhilepingu ees eesõigus.

Töötlemise õiguspärasuse eest vastutab jätkuvalt vastutav töötleja (IKÜM artikkel 24). See puudutab eelkõige küsimust, millisel alusel ta oma klientide ja oma töötajate andmeid tarkvarasse sisestab.

§ 1 · Töötlemise ese, laad ja eesmärk

Lepingu ese on tarkvara Zirko pakkumine ja käitamine teenusena (Software-as-a-Service). Töötlemise laad ja eesmärk tulenevad funktsioonide ulatusest: klientide ja põhiandmete haldus, projektihaldus, tööde planeerimine ja tööaja arvestus, algdokumentide koostamine, väljastamine, saatmine ja arhiveerimine ning saabuvate algdokumentide haldus. Algdokument (saksa k Beleg) tähendab käesolevas lepingus raamatupidamise algdokumenti; rakenduse ekraanil kannab sama objekt lihtsalt nime „dokument“, ja mõlemad sõnad tähistavad sedasama.

Lisaks tuleb kolm töötlemist väljaspool seda põhikäitust: automaatsed teated (§ 7), saatmine vastutava töötleja postkasti kaudu (§ 7a) ja tagasiside rakendusest (§ 8).

Üksikasjad on sätestatud 1. lisas.

§ 2 · Kestus

Töötlemine algab lepingu jõustumisega põhilepingu järgi ja lõpeb põhilepingu lõppemisega. § 13 (kustutamine ja tagastamine) kehtib ka pärast seda.

§ 3 · Juhiste järgimine

(IKÜM artikli 28 lõike 3 punkt a)

  1. Volitatud töötleja töötleb isikuandmeid üksnes vastutava töötleja dokumenteeritud juhiste alusel, sealhulgas andmete edastamisel kolmandatesse riikidesse — välja arvatud juhul, kui teda kohustab selleks liidu või liikmesriigi õigus. Sellisel juhul teatab ta vastutavale töötlejale sellest õiguslikust nõudest enne töötlemist, välja arvatud juhul, kui õigus keelab sellise teatamise olulise avaliku huvi tõttu.
  2. Tarkvara funktsioonide kasutamine vastutava töötleja poolt loetakse juhiseks. Nende hulka kuuluvad sõnaselgelt ka lülitid, millega vastutav töötleja üksikuid töötlemisi sisse ja välja lülitab (§ 7 lg 4). Juhised, mis väljuvad funktsioonide ulatusest, esitatakse kirjalikku taasesitamist võimaldavas vormis (saksa k Textform — allkirjata kirjalik teade, näiteks e-kirjaga) aadressil datenschutz@zirko.io.
  3. Kui juhis oleks õigusvastane. Kui volitatud töötleja on seisukohal, et juhis rikub IKÜM-i või muid liidu või liikmesriikide andmekaitsenorme, teatab ta sellest vastutavale töötlejale viivitamata (IKÜM artikli 28 lõike 3 kolmas lause). Tal on õigus juhise täitmine peatada, kuni juhis kinnitatakse või seda muudetakse. Kui vastutav töötleja kinnitab juhise, mida volitatud töötleja peab ilmselgelt õigusvastaseks, võib volitatud töötleja selle täitmisest lõplikult keelduda; see ei ole lepingurikkumine ega too kaasa kahju hüvitamise kohustust. Kui pooled kokkuleppele ei jõua, võib kumbki neist põhilepingu mõjuval põhjusel üles öelda.
  4. Juhiseid täidetakse üksnes ulatuses, milles need on tehniliselt täidetavad. Eelkõige ei saa volitatud töötleja väljastatud arvet muuta ega üksikuna kustutada; see tuleneb §-s 6 sätestatud, seadusega nõutud muutmatusest.
  5. Juhised, mida volitatud töötleja ei täida. Lõigete 3 ja 4 alla kuuluvad nimelt:
  • väljastatud algdokumendi muutmine või üksikuna kustutamine (§ 6);
  • ettevõtete eraldatuse väljalülitamine või ühe ettevõtte andmete avaldamine teisele;
  • vastutava töötleja andmete analüüsimine volitatud töötleja eesmärkidel, mida käesolev leping ette ei näe;
  • edastamine teenuseosutajale, keda 2. lisas ei ole nimetatud; erandiks on üleandmine sellise postkasti teenuseosutajale, mille vastutav töötleja on ise ühendanud (§ 7a).

§ 4 · Juurdepääsu omavate isikute konfidentsiaalsuskohustus

(IKÜM artikli 28 lõike 3 punkt b)

  1. Käesoleva lepingu redaktsiooni seisuga on volitatud töötleja ühe inimese ettevõte. Seetõttu on vastutava töötleja andmetele juurdepääs täpselt ühel füüsilisel isikul: Oliver Wagener. Seesama isik on ühtaegu omanik, arendaja ja kasutajatugi.
  2. Selle isiku konfidentsiaalsuskohustus tuleneb vahetult käesolevast lepingust ja IKÜM artikli 28 lõike 3 punktist b; see kehtib ka pärast tegevuse lõppemist.
  3. Niipea kui lisandub teisi isikuid — töötajaid, vabakutselisi, praktikante —, kohustab volitatud töötleja neid enne esimest juurdepääsu kirjalikult järgima konfidentsiaalsust ja käesoleva lepingu piiranguid. Ta peab selle kohta loetelu ja esitab selle nõudmisel vastutavale töötlejale (§ 14).
  4. Juurdepääs vea uurimiseks. Juurdepääs vastutava töötleja sisuandmetele teatatud vea uurimiseks on töötlemine ja eeldab seetõttu juhist. Volitatud töötleja pääseb sellistele andmetele ligi üksnes siis, kui vastutav töötleja seda üksikjuhul nõuab või lubab. Iga sellise juurdepääsu kohta teeb ta märke, milles on põhjus, aeg, ulatus ja juurdepääsu kasutanud isik, piirab juurdepääsu vea uurimise eesmärgiga ja lõpetab selle uurimise lõppemisel. Märke esitab ta vastutavale töötlejale nõudmisel viivitamata kirjalikku taasesitamist võimaldavas vormis (§ 14).

§ 5 · Tehnilised ja korralduslikud meetmed

(IKÜM artikli 28 lõike 3 punkt c koostoimes artikliga 32)

  1. Volitatud töötleja rakendab IKÜM artiklis 32 nimetatud meetmed. Praegune seis on kirjeldatud 3. lisas.
  2. Meetmed sõltuvad tehnika arengust. Volitatud töötleja võib neid muuta seni, kuni kaitsetase ei lange.
  3. 3. lisa kirjeldab lisaks rakendatud meetmetele ka nende piire ja abinõusid, millega volitatud töötleja neid tasakaalustab.

§ 6 · Väljastatud algdokumentide muutmatus

  1. Volitatud töötleja tagab, et väljastatud algdokumente ei saa pärast väljastamist enam muuta ega kustutada. See on maksuõiguse nõue (GoBD — Saksamaa nõuded raamatupidamisandmete elektroonilisele töötlemisele ja säilitamisele; §§ 145–147 AO — Saksamaa maksukorralduse seadustik) ja ühtlasi tarkvara tehniline omadus.
  2. Väljastatud algdokumenti parandatakse storneerimise teel — teise algdokumendiga, mis esimese neutraliseerib —, mitte kunagi esimest muutes.
  3. Suhe IKÜM artikliga 17: kui andmesubjekt nõuab selliste andmete kustutamist, mis on säilitamiskohustusega algdokumendis, ei too see IKÜM artikli 17 lõike 3 punkti b kohaselt kaasa mitte kustutamist, vaid töötlemise piiramise artikli 18 lõike 1 punkti b alusel. Volitatud töötleja märgistab algdokumendi vastavalt ja piirab selle töötlemist vastutava töötleja kirjalikku taasesitamist võimaldavas vormis esitatud juhise alusel viivitamata ja tasuta.
  4. Seadusest tulenev säilituskohustus lasub vastutaval töötlejal, mitte volitatud töötlejal; kui kaua see kestab, määrab üksnes tema enda riigi õigus (§ 13 lõige 4). Volitatud töötleja tagab muutmatuse ja ekspordi lepingu kehtivuse ajal; ta ei ole arhiveerimisteenuse osutaja ega võlgne säilitamist pärast lepingu lõppemist. Vastutav töötleja hoolitseb õigeaegselt ekspordi eest; üksikasjad on sätestatud §-s 13.

§ 7 · Automaatsed teated

(ainult need automaatikad, mille vastutav töötleja sisse lülitab — tehase seadistuses ei ole ükski sisse lülitatud)

  1. Mida funktsioon teeb. Tarkvara kontrollib iga päev kindlate reeglite järgi, kas teate saatmiseks on alus, ja saadab teate siis ilma täiendava sekkumiseta. Reeglid seab vastutav töötleja: ta lülitab iga automaatika sisse eraldi, valib selle tähtajad ja haldab seal, kus teade jõuab kolmanda isikuni, selle tekstimalli.
  2. Kolm adressaatide ringi. Tarkvara peab iga automaatika juures arvestust, millisele ringile see kirjutab, ja näitab seda vastutavale töötlejale automaatika enda juures. Neljandat ringi ei ole; automaatika, mis midagi ei saada, on kirjeldatud lõikes 6.
  • vastutav töötleja oma ettevõtte aadressil — meeldetuletus iseendale; ükski kolmas isik sellest teada ei saa;
  • vastutava töötleja töötaja oma aadressil, asjas, mis puudutab teda ennast. Teadet töötaja kohta tema ülemustele volitatud töötleja ei saada — see oleks automatiseeritud töösoorituse kontroll;
  • vastutava töötleja klient — järelpärimised, kohtumiste meeldetuletused, teated aeguva lingi kohta ja üleskutse esitada dokumendid tähtajalise lingi kaudu. Ainult siin lahkub teade ettevõttest, ja ainult siin on tekstimall.
  1. Üleslaadimise link. Kui automaatika kutsub vastutava töötleja klienti üles dokumente esitama, saab klient tähtajalise, ühe üksiku toiminguga piiratud lingi. See, mille ta selle kaudu üles laadib, kuulub vastutava töötleja andmekogusse ja sellele kohaldatakse käesolevat lepingut nagu igale teisele tema sisestatud failile. Volitatud töötleja ei vaata neid läbi ega analüüsi neid.
  2. Lüliti on juhis, mitte nõusolek. Seda vajutab vastutav töötleja oma rollis IKÜM artikli 24 tähenduses, mitte andmesubjekt. Nõusolekut IKÜM artikli 6 lõike 1 punkti a tähenduses see ei kujuta.
  3. Kindlad reeglid, mitte mudel. Ei otsust selle kohta, kas teade välja läheb, ega teate sõnastust ei loo tehisintellekt. Sel eesmärgil ei kasutata ühtegi keele-, teksti- ega kõnetuvastusmudelit ja sellise mudeli pakkujale ei edastata midagi.
  4. Mitte ühtegi otsust isikute kohta. Automaatika ei väljasta algdokumenti, ei muuda ühtegi algdokumenti, ei kinnita midagi ega käivita makset. Ta ei hinda isikuomadusi, ei koosta profiili ega vii läbi maksevõime- või käitumishinnangut. Ta teeb järgmist: saadab teate ja märgib saatmise ära. Kas, millal ja millise sõnastusega see toimub, on vastutav töötleja eelnevalt otsustanud, ja ta võib iga automaatika igal ajal kohe välja lülitada.

Üksainus automaatika ei saada midagi, vaid määrab. Vastutav töötleja võib iga projekti oleku kohta nimeliselt kindlaks määrata, millised tema töötajad projektile määratakse, kui see olek saabub. Automaatika kannab siis sisse just need isikud ega saada ühtegi teadet. Ta ei vali kedagi, ei kontrolli kedagi ega eemalda kedagi; ta täidab loetelu, mille vastutav töötleja on eelnevalt kirja pannud. Ilma selle loeteluta ei tee ta midagi. Ka tema on tehase seadistuses välja lülitatud.

  1. Kontrollitav enne käivitumist ja pärast seda. Automaatikate kohta näitab tarkvara proovikäivitust („mida järgmine käivitus teeks?“) ja täidetud käivituste protokolli, milles on aeg, põhjus ja adressaat; protokoll ulatub 30 päeva tagasi ja on vastutavale töötlejale nähtav. Ühtlasi on see tema tõend IKÜM artikli 5 lõike 2 tähenduses selle kohta, mis tema nimel välja on läinud.
  2. Kes sisu eest vastutab. Põhjuse, adressaatide ringi ja sõnastuse eest vastutab vastutav töötleja; volitatud töötleja ei kontrolli tekstimallide sisu. Vastutav töötleja tagab eelkõige, et pöördumine tema enda klientide poole on adressaadi asukohariigis kehtiva õiguse järgi lubatud ja et need kliendid on nende andmete töötlemisest teavitatud (IKÜM artiklid 13 ja 14). Volitatud töötleja ei tunne nende omavahelist suhet ega saa seda seetõttu tema eest hinnata.
  3. Andmesubjekti vastuväide. IKÜM artikli 21 kohane vastuväide selliste teadete saamisele esitatakse vastutavale töötlejale; kui see jõuab volitatud töötlejani, kohaldatakse § 9 lg 4. Vastutav töötleja võib asjaomase automaatika välja lülitada või märgistada üksiku adressaadi andmekogus vastavalt.
  4. Saatmisteenuse osutaja on sama mis kõigi muude tarkvara kirjade puhul ja on nimetatud 2. lisas. Ta saab adressaadi aadressi ja teate sisu — rohkem mitte, ja mitte midagi muud kui algdokumentide saatmisel. Automatiseerimisest ei teki täiendavat alamtöötlejat. Kui vastutav töötleja on ühendanud oma postkasti, lähevad teated talle endale ja tema klientidele selle asemel välja selle postkasti kaudu (§ 7a); teated tema töötajatele lähevad alati 2. lisa kohase saatmisteenuse osutaja kaudu.
  5. Meeldetuletuste süsteem ei ole automaatika käesoleva paragrahvi tähenduses. See kuulub § 1 kohase põhikäituse juurde ja lähtub vastutava töötleja meeldetuletuste seadetest. Lõikeid 5–8 kohaldatakse meeldetuletuste käivitusele vastavalt.

§ 7a · Saatmine vastutava töötleja postkasti kaudu

(ainult juhul, kui vastutav töötleja ühendab postkasti — vaikimisi ei ole ühtegi ühendatud)

  1. Mida funktsioon teeb. Vastutav töötleja võib ühendada tarkvaraga oma e-posti postkasti. Algdokumendid, meeldetuletused ja § 7 kohased teated talle endale ja tema klientidele lähevad siis välja selle postkasti aadressilt. Teated vastutava töötleja töötajatele lähevad alati 2. lisa kohase saatmisteenuse osutaja kaudu, mitte kunagi tema postkasti kaudu. Saadetud kirja koopia panevad Google ja Microsoft ise kausta „Saadetud“; ülejäänud teenuseosutajate puhul paneb selle sinna volitatud töötleja lõike 2 kohaselt. Postkasti saab ühendada, kontrollida ja lahti ühendada ainult administraatori rolliga kasutaja.
  2. Ainult saatmine. Volitatud töötleja ei loe postkastist ühtegi kirja. Ta küsib teenuseosutajalt üksnes seda, mida saatmine nõuab: Google’ilt kirjade saatmise õigust ja konto aadressi; Microsoftilt kirjade saatmise õigust, konto aadressi ja selle loa kasutamist ilma uuesti sisse logimata. Kõigi ülejäänud teenuseosutajate puhul logib ta vastutava töötleja antud kasutajanime ja parooliga sisse väljuva posti serverisse. Kui vastutav töötleja on sisestanud ka IMAP-serveri, paneb ta saadetud kirja seejärel IMAP-i kaudu kausta „Saadetud“; selleks loeb ta kaustade nimede loetelu, kuid mitte ühtegi kirja. Kui kausta panemine ebaõnnestub, jääb kiri saadetuks; koopiat kaustas „Saadetud“ siis ei teki.
  3. Juurdepääsuandmed. Värskendustõendeid (refresh token) ja paroole säilitab volitatud töötleja krüpteeritult (3. lisa, 1. jagu). Ta kasutab neid üksnes lõike 1 kohaseks saatmiseks ja ühenduse kontrollimiseks. Neid ei kuvata tarkvaras ega anta kellelegi välja; § 4 lg 4 kohaldatakse vastavalt.
  4. Postkasti teenuseosutaja ei ole alamtöötleja. Teenuseosutaja valib vastutav töötleja ise ja tal on temaga oma lepingusuhe. Kirja üleandmine sellele teenuseosutajale on edastamine vastutava töötleja juhise alusel (§ 3 lg 2) tema enda teenuseosutajale; § 11 ja 2. lisa selle suhtes ei kehti. Kas selle teenuseosutajaga on sõlmitud isikuandmete töötlemise leping ja millisel alusel ta edastab andmeid kolmandatesse riikidesse, selgitab vastutav töötleja välja oma suhtes temaga.
  5. Vastutava töötleja kohustused. Ta ühendab üksnes postkasti, mida tal on õigus kasutada — töötaja isikliku postkasti üksnes töötaja teadmisel —, ja tagab, et tema leping teenuseosutajaga lubab saatmist ühendatud rakenduse kaudu. Ta arvestab, et iga postkasti kaudu saadetud kirja koopia on kättesaadav kõigile, kes postkasti loevad.
  6. Asendustee. Ka ühendatud postkasti korral saadab volitatud töötleja kirja 2. lisa kohase saatmisteenuse osutaja kaudu, kui kiri koos manustega ületab suuruse, mida ta selle teenuseosutaja postkasti puhul lubab — algdokumentide saatmisel näitab tarkvara seda enne saatmist —, või kui on kindel, et kiri ei jõudnud postkasti teenuseosutajani. Algdokumentide saatmisel märgitakse see tee algdokumendi juurde. Kui on ebaselge, kas kiri on kohale jõudnud, ei saada ta seda uuesti.
  7. Kättetoimetamise teadet ei ole. Vastutava töötleja postkasti kaudu saadetud kirjade kohta ei saa volitatud töötleja kättetoimetamise olekut; saatmine märgitakse.
  8. Lahtiühendamine. Kui vastutav töötleja postkasti lahti ühendab, kustutab volitatud töötleja juurdepääsuandmed kohe. Google’i puhul tühistab ta loa lisaks teenuseosutaja juures. Microsofti puhul ei saa üksikut luba väljastpoolt tühistada, lõpetamata isiku kõiki sisselogimisi; konto omanik eemaldab rakenduse seal ise oma kontol. Andmekogu kustutamisel § 13 kohaselt kustutatakse ka juurdepääsuandmed.

§ 8 · Tagasiside rakendusest, sealhulgas ekraanisalvestised

  1. Mida funktsioon teeb. Vastutava töötleja sisselogitud kasutajad saavad rakendusest saata volitatud töötlejale tagasisidet. Automaatselt salvestatakse seejuures: ettevõte, roll, avatud leht, rakenduse redaktsioon ja aeg. Lehe sisu automaatselt ei salvestata.
  2. Ekraanipilt ja ekraanivideo on vabatahtlikud ja vaikimisi välja lülitatud. Kasutaja otsustab ise, kas ta salvestise lisab, näeb seda enne saatmist ja võib selle kõrvale heita. Eelvalitud on praegune kaart, mitte kogu ekraan.
  3. Salvestise sisu. Selle rakenduse ekraanipildil on näha vastutava töötleja klientide andmed: nimed, aadressid, summad, teatavatel juhtudel pangakonto andmed. Ekraanivideol on need näha liikumises. Kes sellise salvestise saadab, edastab volitatud töötlejale isikuandmeid.
  4. Eesmärgipärasus. Volitatud töötleja kasutab tagasisidet üksnes teatatud vea uurimiseks ja kõrvaldamiseks selles tarkvaras, mida vastutav töötleja kasutab. Kolmandatele isikutele edastamist ei toimu; reklaamiks kasutamist ei toimu.
  5. Säilitamine. Manused (pilt, video) ja vabatekst kustutatakse 90 päeva möödudes. Tähtaeg määratakse tagasiside saabumisel. Kustutamise pärast tähtaja möödumist võlgneb volitatud töötleja; ta tõendab seda vastutavale töötlejale nõudmisel viivitamata kirjalikku taasesitamist võimaldavas vormis.
  6. Uurimise lõpp. Kui teatatud vea uurimine on lõpetatud, kustutab volitatud töötleja salvestise, ootamata ära lõikes 5 nimetatud tähtaega. Alles jääb üksnes volitatud töötleja koostatud vea kirjeldus, mitte salvestis. Kui kasutaja kustutab oma konto, lahutatakse tagasiside tema isikust; see lahutab selle teataja isikust, mitte aga kolmandate isikute nimedest, mis esinevad vabatekstis või salvestisel — nende suhtes kehtivad lõikes 5 nimetatud tähtajad.
  7. Kvalifitseerimine. See töötlemine on töötlemine vastutava töötleja nimel: selle eesmärk ei ulatu lõike 4 kohaselt kaugemale volitatud töötlejale usaldatud ülesandest hoida tarkvara vastutava töötleja jaoks töökorras; omaenda eesmärki volitatud töötleja sellega ei järgi (IKÜM artikli 28 lõige 10). Selle käivitab vastutava töötleja kasutaja üksikjuhul, ja see on juhis § 3 lg 2 tähenduses. Sellele kohalduvad kõik käesoleva lepingu kohustused.
  8. Väljalülitamine ettevõtte jaoks. Vastutava töötleja kirjalikku taasesitamist võimaldavas vormis esitatud nõudmisel lülitab volitatud töötleja tagasiside funktsiooni tema ettevõtte jaoks välja.

§ 9 · Abi andmesubjektide õiguste tagamisel

(IKÜM artikli 28 lõike 3 punkt e)

  1. Volitatud töötleja abistab vastutavat töötlejat asjakohaste tehniliste ja korralduslike meetmetega, et see saaks täita oma kohustust vastata andmesubjektide taotlustele (IKÜM artiklid 12–23).
  2. Mida vastutav töötleja saab ilma volitatud töötleja kaasabita ise teha. Leping nimetab need ükshaaval:
Andmesubjekti õigusMis on tarkvaras võimalikKus
Õigus tutvuda andmetega ja andmete ülekandmise õigus (artiklid 15 ja 20) klientide ja tarnijate puhulPõhi-, kontakt- ja aadressiandmete eksport CSV-failinaKliendid
Õigus tutvuda andmetega ja andmete ülekandmise õigus töötajate puhulTööaegade eksport valitavate veergudega (kuupäev, isik, liik, tunnid, algus, lõpp, paus, projekt) CSV-failina, serveripoolselt ja seega kuvatavast lehest kaugemale ulatuvaltTööajad
Õigus tutvuda algdokumentidegaAlgdokumentide koondeksport PDF-arhiivinaDokumendid
Õigus tutvuda töötaja kohta oleva andmekogugaEnne lõplikku kustutamist näitab tarkvara iga allika kohta, kui palju kirjeid on ja kui kaua neid tuleb säilitadaSeaded → Töötajad
Õigus andmete parandamisele (artikkel 16)Kõik põhi-, kontakt-, projekti- ja tööajaandmed on muudetavad; väljastatud algdokumentide puhul astub muutmise asemele storneerimine (§ 6)kõikjal
Õigus andmete kustutamisele (artikkel 17) töötajate andmete osasKuuluvuse lõplik kustutamine. Nime hetktõmmis jääb alles seni, kuni säilitustähtaeg on möödunud, ja eemaldatakse seejärel masinlikult. Aluseks võetakse seejuures pikim tähtaeg, mida tegevusriik asjaomaste kirjete kohta tunneb, kuna volitatud töötleja ei hinda üksikut kirjet. See tähtaeg on ülempiir andmete säilitamisele volitatud töötleja juures ega ütle midagi selle kohta, kui kaua peab säilitama vastutav töötleja; selle kohta kehtib üksnes tema enda riigi õigus (§ 13 lg 4)Seaded → Töötajad
Õigus kustutada oma juurdepääsIga kasutaja saab oma konto ise kustutada. Kustutatakse identiteet ja kuuluvus; säilitamiskohustusega kirjed jäävad alles, nende isikuveerge ei saa pärast seda enam nimeks lahendadaSeaded → Konto
Õigus esitada vastuväiteid (artikkel 21) automaatsete teadete vastuAsjaomase automaatika väljalülitamine, kohe jõustuvalt (§ 7 lg 6)Seaded → Automatiseerimine
  1. Milleks vastutav töötleja volitatud töötlejat vajab:
JuhtumMiks ise ei saaMida volitatud töötleja teeb
Töötlemise piiramine (artikkel 18) säilitamiskohustusega algdokumendi puhulSelle seab üksnes volitatud töötleja (§ 6 lg 3)seab selle kirjalikku taasesitamist võimaldavas vormis esitatud juhise alusel viivitamata ja tasuta
Kasvanud andmekogu täielik eksportKoondeksport väljastab kogu andmekogu iseseisvalt osaarhiividena; piiratud on ainult loendist üksikute dokumentide hulgi allalaadimine — 500 dokumenti ja 40 MB arhiivi kohtaesitab nõudmisel kogu andmekogu ka muul viisil, tasuta, 14 päeva jooksul
Kogu ettevõtte lõplik kustutaminekäivitada saab üksnes volitatud töötlejakustutab § 13 kohaselt
Teave andmete kohta, mis on üksnes protokollidesvastutavale töötlejale ei ole nähtavannab selle päringu korral
  1. Andmesubjektide taotlustele, mis jõuavad vahetult volitatud töötlejani, ei vasta ta ise. Ta edastab need viivitamata vastutavale töötlejale ja teatab andmesubjektile, et ta ei ole vastutav töötleja.
  2. Lõike 3 kohane abi on tasuta, kui selle ei ole tinginud vastutava töötleja süü ja kui see ilmselgelt ei ületa tavapärast mahtu.

§ 10 · Abi turvalisuse, teatamiskohustuste ja mõjuhinnangu osas

(IKÜM artikli 28 lõike 3 punkt f)

  1. Volitatud töötleja abistab vastutavat töötlejat IKÜM artiklitest 32–36 tulenevate kohustuste täitmisel, võttes arvesse töötlemise laadi ja talle kättesaadavat teavet.
  2. Isikuandmetega seotud rikkumistest teatab volitatud töötleja vastutavale töötlejale viivitamata pärast rikkumisest teadasaamist (IKÜM artikli 33 lõige 2), hiljemalt 24 tunni jooksul, kirjalikku taasesitamist võimaldavas vormis vastutava töötleja poolt esitatud aadressil. Teade sisaldab kättesaadavas ulatuses: rikkumise laadi, selle põhjust, asjaomaste andmesubjektide ja andmekirjete kategooriaid ja ligikaudset arvu, tõenäolisi tagajärgi ning võetud ja kavandatud vastumeetmeid. Puuduvad andmed esitatakse viivitamata järele; esimene teade ei oota täielikkust. Järelevalveasutuse teavitamise ja andmesubjektide teavitamise teeb vastutav töötleja; volitatud töötleja esitab talle selleks andmed, mis tal on — nii aegsasti, et vastutav töötleja saaks kinni pidada tema suhtes kehtivast tähtajast.
  3. Jaapanis asuvad vastutavad töötlejad. Seal lasub järelevalveasutuse teavitamine ja andmesubjektide teavitamine volitatud töötlejal endal (APPI artikli 26 lõiked 1 ja 2) — Jaapani õigus ei tunne IKÜM artiklis 33 sätestatud rollijaotust. Mõlemad kohustused langevad tema jaoks ära niipea, kui ta on vastutavat töötlejat teavitanud (APPI artikli 26 lõike 1 teine lauseosa). Volitatud töötleja kohustub seda teed minema: tema lõike 2 kohane teade on ühtlasi teavitamine selle sätte tähenduses. Ilma selleta peaksid mõlemad pooled samast intsidendist eraldi teatama. Vastutava töötleja teate esitamisele komisjonile kehtivad siis tema enda tähtajad — viivitamata (速報) ja 30 päeva, loata juurdepääsu korral 60 päeva (規則第8条 lõige 2), kõigil juhtudel alates tema teadasaamisest.
  4. Andmekaitsealane mõjuhinnang (artikkel 35) ja eelnev konsulteerimine (artikkel 36). Volitatud töötleja teeb vastutavale töötlejale kättesaadavaks selleks vajalikud andmed: käesoleva lepingu koos lisadega, tehniliste ja korralduslike meetmete kirjelduse (3. lisa), alamtöötlejate loetelu (2. lisa) ning andmevoogude kirjelduse. Ta juhib sõnaselgelt tähelepanu sellele, et töötajate tööaja arvestus ja tööde planeerimine võivad paljudes ettevõtetes kaasa tuua mõjuhinnangu kohustuse ja töötajate esindaja kaasamise; ta ei koosta mõjuhinnangut vastutava töötleja eest, vaid annab selleks vajalikud osad.
  5. Volitatud töötleja teatab vastutavale töötlejale viivitamata, kui järelevalveasutus võtab tema suhtes meetmeid, mis puudutavad vastutava töötleja andmeid.

§ 11 · Alamtöötlejad

(IKÜM artikli 28 lõige 2 ja lõike 3 punkt d)

  1. Vastutav töötleja annab volitatud töötlejale üldise kirjaliku loa kaasata teisi volitatud töötlejaid (IKÜM artikli 28 lõike 2 teine lause). Alamtöötleja (saksa k Unterauftragsverarbeiter) tähendab käesolevas lepingus teist volitatud töötlejat määruse artikli 28 lõigete 2 ja 4 tähenduses.
  2. Käesoleva lepingu redaktsiooni seisuga kaasatud alamtöötlejad on loetletud 2. lisas ja on sellega heaks kiidetud.
  3. Volitatud töötleja kohustab iga alamtöötlejat lepinguga tagama käesolevale lepingule vastava kaitsetaseme ja vastutab tema tegevuse eest nagu enda oma.
  4. Kavandatavatest muudatustest — kaasamisest või väljavahetamisest — teatab volitatud töötleja kirjalikku taasesitamist võimaldavas vormis vähemalt 30 päeva ette. Vastutav töötleja võib mõjuval, andmekaitsega seotud põhjusel esitada vastuväite 14 päeva jooksul alates teate kättesaamisest. Kui ta esitab vastuväite ja muudatust ei ole võimalik ära hoida, on kummalgi poolel õigus põhileping erakorraliselt üles öelda muudatuse jõustumise ajaks.
  5. Alamtöötlemiseks ei loeta kõrvalteenuseid, nagu telekommunikatsioon, post, lõppseadmete hooldus või kutsetegevuse esindajate tehtav kontroll. Samuti ei ole alamtöötleja selle postkasti teenuseosutaja, mille vastutav töötleja on § 7a kohaselt ühendanud.

§ 12 · Töötlemise koht ja edastamine kolmandatesse riikidesse

  1. Andmeid töödeldakse Euroopa Liidus, kui 2. lisa ei näita üksikute teenuste kohta teisiti.
  2. Vastutava töötleja sisuandmeid — andmebaasi ja faile — töödeldakse Euroopa Liidus (Frankfurdi piirkond); seal töötavad ka serverifunktsioonid, mis neile ligi pääsevad.
  3. Kolmandatesse riikidesse edastatakse andmeid üksnes ulatuses, mille 2. lisa ette näeb, ja üksnes kaitse piisavuse otsuse (IKÜM artikkel 45) või asjakohaste kaitsemeetmete (IKÜM artikkel 46) alusel, eelkõige Euroopa Komisjoni lepingu tüüptingimuste alusel.
  4. Jaapanis asuvad vastutavad töötlejad. Lõiked 1 kuni 3 kirjeldavad väljavedu Euroopa Liidust. Jaapani vastutava töötleja jaoks on määrav vastupidine suund ja see on probleemivaba: Saksamaa kuulub riikide hulka, mille isikuandmete kaitse komisjon on määranud samaväärseteks (個人情報保護委員会 告示第1号). Andmete üleandmine volitatud töötlejale ei ole tema puhul seetõttu APPI artikli 28 kohaselt nõusolekut nõudev edastamine kolmandale isikule välisriigis; kohaldatakse APPI artiklit 27 ja töötlemise tellimine kuulub seal artikli 27 lõike 5 punktis 1 sätestatud erandi alla. Tema kohustus teostada järelevalvet volitatud töötleja üle (APPI artikkel 25) jääb püsima — käesolev leping ja 3. lisa on alus, millele tuginedes ta selle kohustuse täidab.

§ 13 · Kustutamine ja tagastamine pärast lepingu lõppemist

(IKÜM artikli 28 lõike 3 punkt g)

  1. Pärast põhilepingu lõppemist volitatud töötleja kas kustutab isikuandmed või tagastab need, vastutava töötleja valikul.
  2. Vastutav töötleja saab kogu lepingu kehtivuse ajal oma andmeid ise eksportida. Pärast lepingu lõppemist on tal 30 päeva, mille jooksul juurdepääs on ainult lugemisõigusega ja eksportimine on endiselt võimalik. Vastutava töötleja kirjalikku taasesitamist võimaldavas vormis esitatud nõudmisel, mis peab saabuma enne selle tähtaja möödumist, pikendab volitatud töötleja seda ühekordselt 30 päeva võrra. Pikendus teenib üksnes vastutava töötleja tehtavat eksporti.
  3. Pärast selle tähtaja möödumist andmed kustutatakse. Vastutav töötleja võib kustutamist igal ajal ettepoole tuua. Varukoopiad: kui kustutamine varukoopiatest on võimalik üksnes ebaproportsionaalse kuluga, blokeerib volitatud töötleja andmed selle asemel igasuguse edasise töötlemise eest; need kustutatakse lõplikult vastava varukoopia säilitusaja möödumisel, hiljemalt 30 päeva möödudes.

Säilituskohustus ja lepingu lõppemine

  1. Seadusest tulenev säilituskohustus lasub vastutaval töötlejal — mitte volitatud töötlejal. See on ettevõtja kohustus oma maksuhalduri ees, ja kui kaua see kestab, määrab üksnes tema enda riigi õigus. See ei kohusta volitatud töötlejat vastutava töötleja andmeid säilitama ega anna talle seda enam õigust selleks.
  2. Seetõttu ei säilita volitatud töötleja vastutava töötleja andmeid selleks, et täita viimase seadusest tulenevaid säilituskohustusi. Lepingu lõppemisega langeb ära eesmärk, milleks andmed koguti — tarkvara käitamine (IKÜM artikli 5 lõike 1 punkt e).
  3. Vastutava töötleja kohustus. Ta peab oma säilitamiskohustusega dokumendid enne lõikes 2 nimetatud tähtaja möödumist eksportima ja ise säilitama nii kaua, kui tema riigi õigus seda nõuab. Pärast tähtaja möödumist ei ole need volitatud töötleja käsutuses.
  4. Suhe §-ga 6. § 6 kehtib lepingu kehtivuse ajal: seni, kuni algdokument on volitatud töötleja juures, on see muutmatu ja üksikuna kustutamatu. § 13 sätestab, mis toimub pärast lepingut: siis kustutatakse kogu andmekogu, mitte ei eemaldata sellest üksikut algdokumenti.
  5. Volitatud töötleja seadusest tulenevad säilituskohustused tema enda raamatupidamise osas — Zirko tellimuse arved — jäävad puutumata; need ei puuduta vastutava töötleja sisu.
  6. Volitatud töötleja kinnitab kustutamist nõudmisel kirjalikku taasesitamist võimaldavas vormis.
  7. Kinnipidamisõigust ei ole. Volitatud töötleja kinnipidamisõigus (§ 273 BGB — Saksamaa tsiviilseadustik) vastutava töötleja isikuandmete ja nendega seotud andmekandjate suhtes on välistatud, sealhulgas ka põhilepingust tulenevate tasumata nõuete korral. See vastab põhilepingu sättele, mille kohaselt jääb ka makseviivituse tõttu juurdepääsu blokeerimise ajal alles lugemisõigusega juurdepääs algdokumentidele ja nende eksport (üldtingimuste § 8 lg 5).

§ 14 · Kontrolli- ja tõendamisõigused

(IKÜM artikli 28 lõike 3 punkt h)

  1. Volitatud töötleja teeb vastutavale töötlejale kättesaadavaks kogu teabe, mis on vajalik IKÜM artikli 28 järgimise tõendamiseks, ja võimaldab kontrolle.
  2. Tõendid, mille volitatud töötleja esitab. Tal ei ole oma andmekeskusi ega ruume, kus vastutava töötleja andmed asuksid; need asuvad 2. lisas nimetatud teenuseosutajate juures. Esitatakse:
TõendKuidasTähtaeg
Käesolev leping koos 2. ja 3. lisagaigal ajal kättesaadav, koos muudatuste redaktsioonigakohe
Vastutava töötleja küsimustik, mille volitatud töötleja on täitnudvolitatud töötleja vastab kirjalikult tavapärasele küsimustikule (näiteks BSI-Grundschutz — Saksamaa infoturbeameti baaskaitse — või vastava erialaliidu näidise järgi)30 päeva
Alamtöötlejate tõendid2. lisas nimetatud teenuste sertifikaadid ja auditiaruanded (muu hulgas SOC 2, ISO 27001), kui need teenuseosutajad neid esitavad30 päeva
Kaugvestlus ekraanijagamisegakord aastas soovi korral; näidatakse konfiguratsioone, juurdepääsureegleid ja kontrollkäivitusiaja kokkuleppel
Teave üksiku intsidendi kohtavormivabaltviivitamata
  1. Kohapealsed kontrollid on lubatud vähemalt neli nädalat ette teatades, tavapärasel tööajal ja ettevõtte tööd häirimata, kui lõikes 2 nimetatud tõenditest ei piisa ja vastutav töötleja seda põhjendab. Need ei laiene alamtöötlejate ruumidele, kui volitatud töötlejal ei ole sinna sisenemisõigust; selles ulatuses annab ta vastutavale töötlejale kättesaadavad tõendid.
  2. Kontrollija on kohustatud hoidma konfidentsiaalsust ega tohi olla volitatud töötleja konkurent.
  3. Lõikes 2 nimetatud tõendid on tasuta.

§ 15 · Lõppsätted

  1. Käesoleva lepingu muudatused tehakse kirjalikku taasesitamist võimaldavas vormis.
  2. Käesoleva lepingu ja põhilepingu vastuolude korral on andmekaitseküsimustes eesõigus käesoleval lepingul.
  3. Kui mõni säte peaks olema tühine, jääb ülejäänud sätete kehtivus puutumata.
  4. Kohaldatakse Saksamaa Liitvabariigi õigust, välistades ÜRO kaupade rahvusvahelise ostu-müügi konventsiooni. Vastutava töötleja asukohariigi õiguse imperatiivsed normid jäävad puutumata; üksikuid riike siin teadlikult ei loetleta, sest selline loetelu ei oleks kunagi täielik ja vastutav töötleja teeks sellest vastupidise järelduse.
  5. Puutumata jääb ka õigus, mis seaduse jõul kohaldub volitatud töötlejale endale ja mis seetõttu ei ole üldse valitav. Jaapanis asuvate vastutavate töötlejate puhul on selleks eelkõige 個人情報保護法 (APPI), mis on selle artikli 171 kohaselt kohaldatav ka väljaspool Jaapanit asuvatele teenuseosutajatele, kes töötlevad Jaapanis asuvate isikute andmeid.

1. lisa · Töötlemise ese

Andmesubjektide kategooriad

  • Vastutava töötleja töötajad (kontor ja paigaldus)
  • Vastutava töötleja kliendid ning nende kontaktisikud ja arvete saajad — erakliendi puhul füüsilised isikud. Nende hulka kuuluvad ka automaatsete teadete adressaadid ja isikud, kes esitavad dokumente üleslaadimise lingi kaudu (§ 7)
  • Vastutava töötleja tarnijad ja nende töötajad
  • Kolmandad isikud, kes on kujutatud ehitusplatsi fotodel või nimetatud projekti sõnumites — samuti kolmandad isikud, kes esinevad üleslaadimise lingi kaudu esitatud failis
  • Ühendatud postkasti omanikud (§ 7a) — vastutav töötleja ise või isik, kelle postkasti ta ühendab

Isikuandmete kategooriad

RühmAndmed
PõhiandmedNimi, pöördumisvorm, aadressid koos koordinaatidega, kliendi number, kirjeldus
KontaktandmedE-posti aadressid, telefoninumbrid, veebisaidid
Lepingu- ja arveldusandmedMaksetähtajad, maksukategooria, käibemaksukohustuslase number, vastutava töötleja pangaandmed
Algdokumentide andmedRead, summad, teenuse osutamise perioodid, makse- ja meeldetuletuste märked, saatmisaadressid, saatmistee, saatja aadress, kaasa saadetud failide nimi, suurus ja liik, kättetoimetamise olek, külmutatud saaja aadress; mustandina saadetud pakkumuse, kulukalkulatsiooni, tellimuse kinnituse või saatelehe puhul saadetud versioon PDF-ina
Saabuvad algdokumendidKolmandate isikute originaalfailid koos kogu neis sisalduvaga
ProjektiandmedProjekti- ja aadressiandmed, etapid, aruanded, allkirjad, ehitusplatsi fotod, sõnumid projekti vestluses
Töötajate andmedKuuluvus, roll, meeskond, töö- ja sõiduajad, töö tegemise kohad ja ajad, tööajakonto parandused, puhkuseõigused. Mitte mingeid asukohaandmeid: „töö tegemise koht“ on kavandatud ehitusplatsi aadress, mitte mõõdetud isiku viibimiskoht; tarkvara ei kogu seadme asukohta ja on selles ka tehniliselt takistatud (3. lisa, 5. jagu)
Töötajate töötasuga seotud andmedMääramine palgagruppidesse ja tunnitasudele
Eriliiki isikuandmed (artikkel 9)Puudumised liigiga „haige“. Märget selle kohta, et teatav isik puudus teatavatel päevadel haiguse tõttu, käsitatakse terviseandmena ka ilma diagnoosita. Vastutav töötleja tagab aluse IKÜM artikli 9 lõike 2 punkti b alusel koostoimes §-ga 26 lg 3 BDSG (Saksamaa föderaalne andmekaitseseadus)
Automaatsete teadete andmed (§ 7) — ainult sisselülitatud automaatika korralAdressaadi nimi ja e-posti aadress, seos, millest alus tekib (algdokument, projekt, kohtumine, tähtaeg), vastutava töötleja hallatav tekstimall, saatmise aeg ja kättetoimetamise olek ning käivituse protokollirida. Üleslaadimise lingi korral lisaks selle kaudu esitatud failid koos kogu neis sisalduvaga
Postkasti ühendus (§ 7a) — ainult ühendatud postkasti korralPostkasti aadress ja teenuseosutaja; muude teenuseosutajate kui Google ja Microsoft puhul server, pordid, kasutajanimi ja kausta „Saadetud“ nimi; värskendustõend või parool, krüpteeritult; ühendamise ja viimase saatmise aeg; viimase nurjunud saatmise veakood
Tagasiside (§ 8)Kasutaja vabatekst, ettevõte, roll, avatud leht, redaktsioon, aeg; vabatahtlikult ekraanipilt või -video, mis võib näidata ekraani sisu ja seega vastutava töötleja klientide andmeid
Juurdepääsu- ja kasutusandmedSisselogimise ajad, seansi tunnused, seadmetunnused teavituste jaoks

Töötlemistoimingud

Kogumine · Dokumenteerimine · Korrastamine · Säilitamine · Kohandamine · Lugemine · Päringute tegemine · Kasutamine · Avalikustamine edastamise teel (algdokumentide saatmine juhise alusel; automaatsete teadete saatmine vastutavale töötlejale, tema töötajatele ja tema klientidele § 7 kohaselt, kui vastav automaatika on sisse lülitatud — kummalgi juhul 2. lisa kohase saatmisteenuse osutaja või § 7a kohase vastutava töötleja postkasti kaudu) · Ühitamine · Piiramine · Kustutamine.

Töötlemised, mida ei toimu:

  • mitte mingit profiilianalüüsi;
  • mitte mingit isikuomaduste hindamist ja mitte mingit automatiseeritud otsust isikute kohta. § 7 automaatikad järgivad reegleid, mille vastutav töötleja ise seab ja saab igal ajal välja lülitada; nad saadavad teateid ega tee ühtegi otsust — ei maksevõime- ega käitumishinnangut, ei blokeeringut, ei lepingu sõlmimist, ei makset. Ainus automaatika, mis saatmise asemel määrab töötajaid projektile, ei vali kedagi: ta kannab sisse loetelu, mille vastutav töötleja on iga projekti oleku kohta nimeliselt salvestanud (§ 7 lg 6). Volitatud töötleja ei tee ühtegi otsust IKÜM artikli 22 tähenduses ega hakka sellist tegema ka ilma käesoleva lepingu muutmiseta;
  • mitte mingit tehisintellekti kasutamist. Ühtegi kolmanda isiku keele-, teksti- ega kõnetuvastusmudelit ei ole kaasatud — ei saabuvate algdokumentide lugemiseks ega aruannete, pakkumuste või teadete jaoks. Saabuvate arvete märgituvastus toimub täielikult kasutaja brauseris;
  • mitte mingit andmete kasutamist volitatud töötleja enda eesmärkidel.

2. lisa · Alamtöötlejad ja vastuvõtjad

Kasutatavad teenused

TeenusPakkuja ja asukohtMilleksTöötlemise kohtKolmas riik ja alus
SupabaseSupabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513Andmebaas, autentimine, failihoidlaProjekti piirkond FrankfurtLepingupool on Singapuris asuv äriühing; Singapuri kohta kaitse piisavuse otsust ei ole. Haldus ja tugi võivad toimuda Singapurist ja USAst → lepingu tüüptingimused Supabase’i andmetöötluslepingu (redaktsioon 1, 01.08.2026) alusel, mis sõlmitakse tingimustega nõustumisel. Sisuandmed ise jäävad ELi
VercelVercel, Inc., USAVeebisaidi ja rakenduse majutus, serverifunktsioonid, igapäevaste käikude ajastamine (meeldetuletused, automatiseerimine, ekspordid, arhiiviteated). Seal töötab ka meie enda e-arve teenus: see loob ja kontrollib arvefaile — ettevõtetele rakenduses ja veebisaidi tasuta kontrollitööriista jaoks. See ei ole täiendav pakkuja, vaid sama töötlemine sama volitatud töötleja juuresServerifunktsioonid on fikseeritud Frankfurti; eelnev vahevara töötab ülemaailmse võrgu servalEU-U.S. Data Privacy Framework — Vercel Inc. on selleks ise sertifitseeritud (ametlik loetelu aadressil dataprivacyframework.gov, OrganizationId 6847, kehtiv kuni 29.04.2027); täiendavalt lepingu tüüptingimused ja UK IDTA Verceli andmetöötluslepingust, mis DPFi ennast ei nimeta
ResendPLUS FIVE FIVE (esineb nime all Resend), USASüsteemi-, dokumendi- ja meeldetuletuskirjade ning automaatsete teadete saatmine — meeldetuletused ettevõttele ja tema töötajatele, järelpärimised, kohtumiste meeldetuletused ja üleslaadimispalved ettevõtte klientidele; kättetoimetamise oleku tagastamine. Sama teenus võtab ka posti vastu: ettevõtte sissetuleva posti aadressile saadetud tarnijate arved liiguvad läbi Resendi — koos kolmandate isikute aadresside, pangakontode ja summadegaUSALepingu tüüptingimused; Data Privacy Frameworki all on sertifitseeritud juriidiline nimi PLUS FIVE FIVE ELi ja Ühendkuningriigi kohta, mitte Šveitsi kohta — Šveitsist tehtavatel edastamistel kannavad kaitset üksnes lepingu tüüptingimused. Kirja sisu ja manused ning mõlema poole aadressid lähevad teenusele. Pakkuja kasutab omaenda alamtöötlejaid, kõik USAs; tema loetelu on aadressil resend.com/legal/subprocessors (seisuga 27.08.2026)
GeoapifyKEPTAGO LTD, Küpros (EL)AadressisoovitusedPakkuja ELi lõpp-punktEL. Alamtöötlejana (teine volitatud töötleja määruse artikli 28 tähenduses) kasutab pakkuja Cloudflare’i (Saksamaa ja USA); USAsse edastamisel kehtivad EU-U.S. Data Privacy Framework või lepingu tüüptingimused
PaddlePaddle.com Market Limited või Paddle Payments Limited, London, ÜhendkuningriikZirko tellimuse arveldus Merchant of Record’ina: kassa, maksete töötlemine, arve esitamine ettevõttele, kliendiportaalÜhendkuningriik, omaenda alamtöötlejategaEi ole volitatud töötleja, vaid iseseisev vastutav töötleja — ja seda kogu arvelduse osas, mitte üksnes makse osas (Paddle’i Master Services Agreement’i punkt 14.2: „each party acts as an independent Controller“). Edastamise aluseks on Ühendkuningriigi kohta tehtud kaitse piisavuse otsus (IKÜM artikkel 45); lisaks sellele kehtib Paddle’i Data Sharing Addendum — lepingu tüüptingimused, moodul 1 (vastutavalt töötlejalt vastutavale töötlejale), mitte isikuandmete töötlemise leping. Makseandmeid (kaart, SEPA) Zirkos ei teki
SentryFunctional Software, Inc. (Sentry), USA — ELi andmeresidentsus, saksa vastuvõtupunktVeateatedEL (saksa vastuvõtupunkt)ELi andmeresidentsus; täiendavalt Sentry andmetöötluslepingu lepingu tüüptingimused, millega nõustutakse sõnaselgelt enne esimest edastamist — see ei teki koos kontoga. Edastatakse ammendav loetelu: vea tunnus, vea liik, valdkond, mustrikujuline marsruut, ettevõtte tunnus, roll, väljakutseread — mitte mingit teate sõnastust, mitte mingeid nimesid, mitte mingeid summasid, mitte mingeid dokumenditekste. Brauser teatab üksnes meie enda serveri kaudu, mitte kunagi vahetult Sentryle
Google WorkspaceGoogle Ireland Ltd., DublinKaheksa aadressi (info@, support@, datenschutz@ …) ärialased postkastid: sissetulevad päringud, klienditoe ja lepingute kirjavahetusEL (Iirimaa); USA emaühingCloud Data Processing Addendum (konto lepingu osa); edastamistel DPF või lepingu tüüptingimused CDPA järgi
umamiUmami Software, Inc., USA — pilveeksemplarKüpsisteta külastatavuse mõõtmine veebisaidil ja rakenduses (üksikasjad privaatsuspoliitika külastatavuse mõõtmise peatükis): avatud leht, viitav leht, brauseri ja seadme liik, riik; IP-aadressi arvutatakse üksnes põgusalt külastuste eristamiseks ja seda ei salvestataKonto ELi piirkondLepingu tüüptingimused Umami andmetöötluslepingu alusel. USA pakkuja: haldus ja tugi võivad ligi pääseda USAst
Euroopa Komisjon (VIES)ELKäibemaksukohustuslase numbrite kontrollELei ole volitatud töötleja — seaduses ette nähtud kontrolliasutus (§ 18e UStG — Saksamaa käibemaksuseaduse § 18e)
Squarespace (domeeniregistripidaja)Squarespace Ireland Ltd.zirko.io / zirko.de registreerimineELJuurdepääsu kasutajate isikuandmetele ei ole

Ette nähtud, praegu kasutusel ei ole

Nendele teenustele andmeid ei liigu. Enne kasutuselevõttu sõlmitakse igal juhul esmalt andmetöötlusleping ja seda loetelu täiendatakse.

TeenusMilleks ette nähtudSeis
Firebase Cloud Messaging / Apple PushTeavituste saatmine mobiilirakendusseEi ole kasutusel; nendele teenustele andmeid ei edastata
SMS-teenuse pakkuja (ette nähtud: Twilio)Ühekordsete paroolide saatmine telefoninumbriga sisselogimiselEi ole kasutusel; sõnumeid ei saadeta ja andmeid ei edastata

Selgesõnaliselt mitte

TeenusSeis
Tehisintellekt — iga pakkuja, iga eesmärkEi ole kaasatud. Midagi ei lähe kolmanda isiku keele-, teksti- ega kõnetuvastusmudelile — ei sissetulevate dokumentide väljalugemiseks, ei aruannete, ei pakkumuste ega teadete jaoks. Sissetulevate arvete märgituvastust see ei puuduta: see toimub kasutaja brauseris, on mustrituvastaja seadmes ja mitte keelemudel, ning selle programmiosad laaditakse meie enda serverist. Sama vähe puudutab see automatiseerimist: see töötab ettevõtte kindlaksmääratud reeglite järgi, mitte mudeliga
Sisuedastusvõrgud (CDN) kirjatüüpide või skriptide jaoksEi kasutata. Oma lehtede kirjatüübid ja programmiosad edastame omaenda serverist

Heaks kiidetud § 11 lg 2 tähenduses on eespool kasutatavatena loetletud teenused. Iga täiendav teenus võetakse kasutusele alles pärast § 11 lg 4 kohast teadet.

3. lisa · Tehnilised ja korralduslikud meetmed (IKÜM artikkel 32)

1 · Konfidentsiaalsus

Sissepääsu kontroll (Zutrittskontrolle). Kasutatakse üksnes kaasatud teenuseosutajate andmekeskusi (2. lisa). Oma servereid volitatud töötleja ei käita.

Süsteemi juurdepääsu kontroll (Zugangskontrolle). Sisselogimine hallatava autentimisteenuse kaudu räsitud paroolidega; kasutatavate teenuste juurdepääsuandmed asuvad üksnes serverikeskkondades ja on juhusliku avaldamise eest kaitstud automaatse kontrolliga iga muudatuse juures.

Andmetele juurdepääsu kontroll ja ettevõtete eraldatus (Zugriffskontrolle und Mandantentrennung).

  • Iga andmebaasi tabel on kaitstud reapõhiste turvareeglitega; iga reegel on seotud ettevõtte või kasutajaga.
  • See omadus on automaatselt kontrollitud: kontroll käib iga muudatuse juures enne avaldamist ja katkeb, kui mõni tabel või reegel rivist välja langeb.
  • Viited tabelite vahel on liitviited (ettevõte + kirje), nii et viide võõrale ettevõttele nurjub struktuurselt, mitte alles rakenduse koodis tehtava kontrolli peal.
  • Viis rolli astmeliste õigustega; õigused otsustatakse serveris. Töötasuga seotud andmed on piiratud kontorirollidega.
  • Laiendatud õigustega andmebaasifunktsioonid kontrollivad kuuluvust ise ja töötavad kindlaksmääratud otsinguteega.

Eraldatuse kontroll (Trennungskontrolle). Ettevõtete eraldatus nagu eespool; failihoidlad ei ole avalikud, kannavad teel ettevõtte tunnust ja neil on omad juurdepääsureeglid. Katse- ja tootmiskeskkond on lahus; automaatsed testid katkevad, kui need osutavad tootmisandmebaasile.

Vastutava töötleja postkastide juurdepääsuandmed (§ 7a). Värskendustõendid ja paroolid säilitatakse AES-256-GCM-iga krüpteeritult. Võti asub üksnes serverikeskkonnas, mitte andmebaasis. Iga krüpteeritud väärtus on seotud ettevõtte ja kirjega ning seda ei saa avada teises kirjes; võtit saab vahetada katkestuseta. Tabelit saavad lugeda ja sinna kirjutada üksnes serverifunktsioonid — ei brauseril ega sisselogitud kasutajal ole sellele juurdepääsu, ka mitte saladuseta väljadele. Ühendamine, kontrollimine ja lahtiühendamine on avatud üksnes administraatori rollile; ettevõte ja roll võetakse seansist. Sisselogimine Google’is ja Microsoftis kasutab PKCE-d ja olekuväärtust, mis asub krüpteeritud, üksnes serverile loetavas küpsises kümneminutilise kehtivusega.

2 · Terviklus

Edastamise kontroll (Weitergabekontrolle). Edastamine toimub üksnes TLS-i kaudu. Võõraste teenuste poole pöördutakse serveripoolselt; nende juurdepääsuvõtmed ei jõua brauserisse kunagi. Saabuvate algdokumentide märgituvastus toimub täielikult kasutaja seadmes; selleks vajalikud programmiosad tulevad omaenda serverist, mitte võõrast võrgust. Veateated teenuseosutajale sisaldavad tehniliste väljade lõplikku lubatute loetelu ilma sisuandmeteta (2. lisa).

Ühendused postkastidega (§ 7a). Väljuva posti ja IMAP-servereid kasutatakse üksnes krüpteeritult, vähemalt TLS 1.2-ga ja sertifikaati serveri nime vastu kontrollides; ilma krüpteerimiseta tarkvara sisse ei logi. Enne iga ühendust lahendatakse serveri nimi ja pöördutakse üksnes avalikult kättesaadavate aadresside poole; lubatud pordid on piiratud. Kirja, mille puhul on ebaselge, kas see jõudis teenuseosutajani, uuesti ei saadeta.

Valvur iga automaatse teate ees (§ 7). Kas automaatika on sisse lülitatud ja kas selle alus on saabunud, otsustab server seadete, andmete ja protokolli põhjal — mitte kasutajaliides ja mitte päring. Igapäevane käivitus on kättesaadav ilma sisselogimiseta ja kannab seetõttu keskkonnast pärit saladust, mida võrreldakse ühtlases ajas; kui see puudub, ei tee käivitus midagi, selle asemel et kahtluse korral saata. Päringust tuleb täpselt üks väärtus: kas tegemist on proovikäivitusega. Kontroll on üles ehitatud nii, et viga selle sulgeb: nurjunud päringu korral saatmist ei toimu.

Turvapäised. Iga vastus kannab Content-Security-Policy'd ning HSTS-i, X-Content-Type-Options, Referrer-Policy't, Permissions-Policy't, X-Frame-Options ja Cross-Origin-Opener-Policy't.

Sisestuse kontroll (Eingabekontrolle). See, kes kirje lõi, salvestatakse seansiga seotult ega ole vabalt seatav. Algdokumendid kannavad saatmise, makse ja meeldetuletuste märkeid koos ajatempliga; väljastamise ajatempli seab andmebaas, mitte pöörduja. Tagasiside korral (§ 8) seab päästik seansist ettevõtte, rolli, aja ja kustutustähtajad ning sisestusõigus on piiratud üksikute veergudega; kasutajaliidesest mööda minnes neid välju seada ei saa.

Muutmatus. Väljastatud algdokumendid on andmebaasi päästikutega lukustatud: lubatud on üksnes saatmise, makse ja meeldetuletuste märked, storneerimine ning kaks andmekaitseõiguslikku välja. Lukk töötab lubatute loetelu põhimõttel — mis ei ole sõnaselgelt lubatud, on keelatud, sealhulgas ka tulevikus lisanduvad väljad. Nummerdatud algdokumendid on kustutamise eest kaitstud, ja seda andmebaasi tasandil, nii et lukk mõjub ka haldusjuurdepääsude vastu. Mustandina saadetud algdokumendi saadetud versioon salvestatakse enne saatmist muutmatult; ükski seanss ei saa seda muuta ega kustutada, see eemaldatakse üksnes koos ettevõtte andmekoguga (§ 13).

Väljundi õigsus. Loodud algdokumendi PDF kontrollitakse enne hoiule panemist sisu järgi: kui selles ei ole dokumendi numbrit, loetakse toiming nurjunuks ja midagi hoiule ei panda.

Üleslaadimised. Serveripoolne liigi ja suuruse kontroll. Pildivorminguid, mis suudavad programmikoodi käivitada (SVG), vastu ei võeta.

3 · Kättesaadavus ja vastupidavus

Varukoopiad kaasatud teenuseosutajate teenuste ulatuses (2. lisa). Taastatavus nende taastefunktsioonide kaudu. Iga skeemimuudatus on versioonitud ja korratav.

4 · Kontrollimise ja hindamise kord

Automaatsed kontrollid iga muudatuse juures: ettevõtete eraldatus, serveri ja kliendi piir, juurdepääsuandmed, migratsioonid, keelevõtmed, veerunimed, maksumäärad, litsentsid. Iga redaktsiooni juures käivad mahukad automaatsed testiread. Iga koostisosa läbib enne valmisteatamist kindla kontrolliahela, mis koosneb koodi ülevaatusest, turvaülevaatusest, testimisest, kõrvaldamisest ja järelkontrollist, ning läbivad kontrollkäivitused töötavas rakenduses.

5 · Andmete minimeerimine tootes

Aadressisoovitused ei salvesta teenuseosutaja tunnuseid, toorvastuseid ega päringuaegu; vahesalvestus toimub üksnes brauseris seansi ajaks. Veateated ei sisalda algdokumentide andmeid, vaid masinloetavaid koode. Automaatsete teadete puhul § 7 järgi läheb välja üksnes see, mida teade vajab: adressaadi aadress, sõnastus vastutava töötleja mallist ja seos, millest jutt käib. Käivituse protokoll jääb vastava ettevõtte juurde; käivituse vastus ajastile kannab üksnes loendureid, mitte adressaate ega dokumendinumbreid.

Vastutava töötleja postkasti puhul ainult saatmine (§ 7a). Tarkvara küsib teenuseosutajalt üksnes saatmisõigust ega loe ühtegi kirja; IMAP-i puhul loeb ta üksnes kaustade nimede loetelu, et leida kaust „Saadetud“. Nurjumise salvestab ta ühendatud postkasti juures üksnes koodina, ilma võõra serveri vabatekstita.

Mitte mingeid töötajate asukohaandmeid. Tarkvara ei kogu seadme asukohta — ei tööaja arvestuses ega muul viisil. Ta on selles ka tehniliselt takistatud: iga vastuse Permissions-Policy (2. jagu) lukustab brauseri asukohafunktsiooni (geolocation=()), ja tööajakirjete tabelis ei ole koordinaadiveergu. „Töö tegemise koht“ tööajakirje juures on kavandatud ehitusplatsi aadress tööde või projektide planeerimisest. Üksikute töötajate käitumise või töösoorituse analüüsi volitatud töötleja ei tee.

6 · Meetmete piirid

Volitatud töötleja nimetab eespool kirjeldatud meetmete piirid ja abinõud, millega ta neid tasakaalustab.

  • Iseseisev kustutuskäivitus on olemas lahkunud töötajate arhiivi jaoks; see käib iga päev ja protokollib iga läbimise. Algdokumentide, saabunud failide karantiini, loodud ekspordiarhiivide ja tagasiside manuste (§ 8) puhul kustutamine iseseisvalt ei toimu; volitatud töötleja võlgneb selle pärast tähtaja möödumist ja tõendab seda nõudmisel kirjalikku taasesitamist võimaldavas vormis.
  • Ettevõtte lõplik kustutamine hõlmab andmebaasi ja failihoidlaid ning protokollitakse. Kui igapäevane käivitus märgitud faile ei eemalda, teatab see nurjumisest, mitte õnnestumisest, ja volitatud töötleja eemaldab need viivitamata ise; rohkem kui kahe päeva pikkust mahajäämust käsitatakse tõrkena.
  • Töötlemise piiramise § 6 lg 3 järgi seab volitatud töötleja, mitte vastutav töötleja ise. Ta seab selle viimase kirjalikku taasesitamist võimaldavas vormis esitatud juhise alusel viivitamata ja tasuta.
  • Üleslaaditud failide pahavarakontrolli ei tehta. Faile kontrollitakse serveripoolselt liigi ja suuruse järgi, pildivorminguid, mis suudavad programmikoodi käivitada, vastu ei võeta, ja failihoidlad ei ole avalikud (1. ja 2. jagu).
  • Kasutajatoe juurdepääs sisuandmetele on korraldatud korralduslikult, mitte tehniliselt sunnitult. See toimub üksnes vastutava töötleja üksikjuhul esitatud nõudmisel või loal ja fikseeritakse § 4 lg 4 kohaselt, nimetades põhjuse, aja, ulatuse ja juurdepääsu kasutanud isiku.
  • Kahefaktorilist autentimist kasutajakontodele ei pakuta. Sisselogimine toimub hallatava autentimisteenuse kaudu räsitud paroolidega; õigused otsustatakse serveris ja on piiratud viie astmelise rolliga (1. jagu).
  • Üksikute dokumentide hulgi allalaadimine on piiratud 500 dokumendi ja 40 MB-ga arhiivi kohta. Kogu andmekogu jaoks on olemas koondeksport osaarhiividena; see on § 13 kohane tagastamise viis.
  • Oma kättesaadavuse mõõtmist ei tehta; seetõttu ei luba volitatud töötleja ühtegi kättesaadavuse määra (üldtingimuste § 6 lg 2). Varukoopiad ja taastatavus sõltuvad 2. lisas nimetatud teenuseosutajate teenustest (3. jagu).
  • Tagasiside funktsiooni (§ 8) ei saa vastutav töötleja ise välja lülitada. Volitatud töötleja lülitab selle tema ettevõtte jaoks välja viimase kirjalikku taasesitamist võimaldavas vormis esitatud nõudmisel (§ 8 lg 8).
  • Muude teenuseosutajate kui Google ja Microsoft kaudu saatmisel (§ 7a) hoiab volitatud töötleja postkasti parooli krüpteeritult. Selline parool võimaldab teenuseosutaja juures tehniliselt rohkemat kui saatmist; saatmisele piirdumine on siin volitatud töötleja lubadus, mitte piir, mida teenuseosutaja jõustab. Tasakaalustamine: krüpteerimine ja eesmärgipiirang § 7a lg 3 järgi, selleks eraldi loodud rakenduse parool, kui teenuseosutaja seda pakub, ning kohene kustutamine lahtiühendamisel.
  • Microsofti puhul ei saa volitatud töötleja üksikut luba tühistada. Lahtiühendamisel kustutab ta juurdepääsutõendi kohe; loa enda eemaldab konto omanik oma Microsofti kontol (§ 7a lg 8).