Pereiti prie turinio
Į laukiančiųjų sąrašą

Sutartis dėl asmens duomenų tvarkymo duomenų valdytojo pavedimu

2026-09-24 versija

Turinys

Duomenų tvarkymo sutartis (Auftragsverarbeitungsvertrag, AVV) pagal BDAR 28 straipsnio 3 dalį Zirko bendrųjų sutarties sąlygų (Allgemeine Geschäftsbedingungen, AGB) priedas

Ši sutartis sudaroma lietuvių ir vokiečių kalbomis. Abi kalbos yra sutarties kalbos, kaip to reikalauja Lietuvos Respublikos valstybinės kalbos įstatymo (I-779) 9 straipsnis. Esant lietuviškojo ir vokiškojo teksto neatitikimams, vadovaujamasi vokiškuoju tekstu, išskyrus atvejus, kai imperatyvios Lietuvos Respublikos teisės normos nustato kitaip.

Preambulė

Klientas (toliau — „duomenų valdytojas") naudojasi teikėjo Oliver Wagener (toliau — „duomenų tvarkytojas") programine įranga Zirko. Tai darydamas duomenų tvarkytojas tvarko asmens duomenis duomenų valdytojo pavedimu.

Ši sutartis sukonkretina BDAR 28 straipsnyje nustatytas pareigas. Ji taikoma kartu su pagrindine sutartimi (bendrosiomis sutarties sąlygomis) ir duomenų apsaugos klausimais turi jai pirmenybę.

Už duomenų tvarkymo teisėtumą ir toliau atsako duomenų valdytojas (BDAR 24 straipsnis). Tai visų pirma susiję su klausimu, kokiu pagrindu jis įkelia į programinę įrangą savo klientų ir savo darbuotojų duomenis.

§ 1 · Duomenų tvarkymo dalykas, pobūdis ir tikslas

Dalykas — programinės įrangos Zirko teikimas ir eksploatavimas kaip paslaugos (Software-as-a-Service). Duomenų tvarkymo pobūdis ir tikslas išplaukia iš funkcijų apimties: klientų ir pagrindinių duomenų tvarkymas, projektų valdymas, darbų planavimas ir darbo laiko apskaita, apskaitos dokumentų rengimas, išrašymas, siuntimas ir archyvavimas bei gaunamų apskaitos dokumentų tvarkymas. Apskaitos dokumentas (vok. Beleg) šioje sutartyje reiškia buhalterinės apskaitos įrašą; programos ekrane tas pats objektas vadinamas tiesiog „dokumentu", ir abu žodžiai žymi tą patį dalyką.

Prie to prisideda trys duomenų tvarkymo atvejai už šio pagrindinio veikimo ribų: automatiniai pranešimai (§ 7), siuntimas per duomenų valdytojo pašto dėžutę (§ 7a) ir atsiliepimai iš programos (§ 8).

Išsamiau nustatyta 1 priede.

§ 2 · Trukmė

Duomenų tvarkymas prasideda sutarties pradžia pagal pagrindinę sutartį ir baigiasi jai pasibaigus. § 13 (ištrynimas ir grąžinimas) galioja ir po to.

§ 3 · Nurodymų privalomumas

(BDAR 28 straipsnio 3 dalies a punktas)

  1. Duomenų tvarkytojas tvarko asmens duomenis tik pagal dokumentais įformintus duomenų valdytojo nurodymus, įskaitant perdavimą į trečiąsias valstybes, — nebent tai daryti jį įpareigoja Sąjungos arba valstybės narės teisė. Tokiu atveju jis prieš pradėdamas tvarkyti duomenis praneša duomenų valdytojui apie tokį teisinį reikalavimą, išskyrus atvejus, kai ta teisė tai draudžia dėl svarbių viešojo intereso priežasčių.
  2. Duomenų valdytojo naudojimasis programinės įrangos funkcijomis laikomas nurodymu. Prie jų aiškiai priskiriami ir jungikliai, kuriais duomenų valdytojas įjungia ir išjungia atskirus duomenų tvarkymo veiksmus (§ 7 4 dalis). Nurodymai, išeinantys už funkcijų apimties ribų, teikiami tekstine forma (Textform — rašytinis pranešimas be parašo, pavyzdžiui, elektroniniu paštu) adresu datenschutz@zirko.io.
  3. Jeigu nurodymas būtų neteisėtas. Jeigu duomenų tvarkytojas mano, kad nurodymas pažeidžia BDAR arba kitas Sąjungos ar valstybių narių duomenų apsaugos nuostatas, jis nedelsdamas apie tai informuoja duomenų valdytoją (BDAR 28 straipsnio 3 dalies trečias sakinys). Jis turi teisę sustabdyti vykdymą, kol nurodymas bus patvirtintas arba pakeistas. Jeigu duomenų valdytojas patvirtina nurodymą, kurį duomenų tvarkytojas laiko akivaizdžiai neteisėtu, duomenų tvarkytojas gali galutinai atsisakyti jį vykdyti; tai nėra sutarties pažeidimas ir nesukuria pareigos atlyginti žalą. Šalims nesusitarus, kiekviena iš jų gali nutraukti pagrindinę sutartį dėl svarbios priežasties.
  4. Nurodymai vykdomi tik tiek, kiek jie techniškai įvykdomi. Visų pirma duomenų tvarkytojas negali pakeisti ar atskirai ištrinti išrašytos sąskaitos faktūros; tai išplaukia iš § 6 nustatyto, įstatymo reikalaujamo nekeičiamumo.
  5. Nurodymai, kurių duomenų tvarkytojas nevykdo. Prie 3 ir 4 dalių patenka visų pirma:
  • išrašyto apskaitos dokumento pakeitimas arba atskiras ištrynimas (§ 6);
  • įmonių atskyrimo išjungimas arba vienos įmonės duomenų atskleidimas kitai;
  • duomenų valdytojo duomenų analizė duomenų tvarkytojo tikslais, kurių ši sutartis nenumato;
  • perdavimas paslaugų teikėjui, kuris neįrašytas 2 priede; išimtis — perdavimas paslaugų teikėjui tos pašto dėžutės, kurią duomenų valdytojas prijungė pats (§ 7a).

§ 4 · Prieigą turinčių asmenų konfidencialumas

(BDAR 28 straipsnio 3 dalies b punktas)

  1. Šios sutarties sudarymo metu duomenų tvarkytojas yra vieno asmens įmonė. Todėl prieigą prie duomenų valdytojo duomenų turi lygiai vienas fizinis asmuo: Oliver Wagener. Tas pats asmuo yra ir savininkas, ir kūrėjas, ir techninė pagalba.
  2. Šio asmens konfidencialumo pareiga kyla tiesiogiai iš šios sutarties ir iš BDAR 28 straipsnio 3 dalies b punkto; ji galioja ir pasibaigus veiklai.
  3. Kai tik prisideda kiti asmenys — darbuotojai, laisvai samdomi asmenys, praktikantai, — duomenų tvarkytojas prieš pirmąją prieigą raštu įpareigoja juos laikytis konfidencialumo ir šios sutarties apribojimų. Jis veda tai patvirtinantį sąrašą ir pareikalavus pateikia jį duomenų valdytojui (§ 14).
  4. Prieiga klaidai tirti. Prieiga prie duomenų valdytojo turinio duomenų siekiant ištirti praneštą klaidą yra duomenų tvarkymas ir todėl reikalauja nurodymo. Duomenų tvarkytojas prie tokių duomenų prieina tik tada, kai duomenų valdytojas to pareikalauja arba tai leidžia konkrečiu atveju. Kiekvieną tokią prieigą jis užfiksuoja nurodydamas priežastį, laiką, apimtį ir prieigą turėjusį asmenį, apriboja ją klaidos tyrimo tikslu ir baigia ją tyrimui pasibaigus. Įrašą jis pareikalavus nedelsdamas pateikia duomenų valdytojui tekstine forma (§ 14).

§ 5 · Techninės ir organizacinės priemonės

(BDAR 28 straipsnio 3 dalies c punktas kartu su 32 straipsniu)

  1. Duomenų tvarkytojas įgyvendina BDAR 32 straipsnyje nurodytas priemones. Esama padėtis aprašyta 3 priede.
  2. Priemonės priklauso nuo technikos pažangos. Duomenų tvarkytojas gali jas keisti tol, kol nesumažėja apsaugos lygis.
  3. 3 priede kartu su įgyvendintomis priemonėmis aprašomos ir jų ribos bei atsargumo priemonės, kuriomis duomenų tvarkytojas jas kompensuoja.

§ 6 · Išrašytų apskaitos dokumentų nekeičiamumas

  1. Duomenų tvarkytojas užtikrina, kad išrašyti apskaitos dokumentai po išrašymo nebegali būti keičiami ir negali būti ištrinami. Tai yra mokesčių teisės reikalavimas (GoBD — Vokietijos taisyklės dėl apskaitos duomenų tvarkymo ir saugojimo elektronine forma; §§ 145–147 AO — Vokietijos mokesčių kodeksas) ir kartu techninė programinės įrangos savybė.
  2. Išrašytas apskaitos dokumentas taisomas anuliavimu — antruoju dokumentu (kreditine sąskaita faktūra), kuris neutralizuoja pirmąjį, — niekada keičiant pirmąjį.
  3. Santykis su BDAR 17 straipsniu: jeigu duomenų subjektas reikalauja ištrinti duomenis, esančius privalomai saugotiname apskaitos dokumente, pagal BDAR 17 straipsnio 3 dalies b punktą tai lemia ne ištrynimą, o duomenų tvarkymo apribojimą pagal 18 straipsnio 1 dalies b punktą. Duomenų tvarkytojas atitinkamai pažymi apskaitos dokumentą ir apriboja jo tvarkymą pagal duomenų valdytojo nurodymą tekstine forma nedelsdamas ir nemokamai.
  4. Įstatyme nustatyta saugojimo pareiga tenka duomenų valdytojui, o ne duomenų tvarkytojui; kiek laiko ji trunka, nustato tik jo paties valstybės teisė (§ 13 (4)). Duomenų tvarkytojas užtikrina nekeičiamumą ir eksportą sutarties galiojimo metu; jis nėra archyvavimo paslaugų teikėjas ir neprivalo saugoti duomenų pasibaigus sutarčiai. Duomenų valdytojas laiku pasirūpina eksportu; išsamiau nustatyta § 13.

§ 7 · Automatiniai pranešimai

(tik tos automatikos, kurias įjungia duomenų valdytojas — pagal numatytuosius nustatymus neįjungta nė viena)

  1. Ką funkcija daro. Programinė įranga kasdien pagal nustatytas taisykles patikrina, ar yra pagrindas pranešimui, ir tada jį išsiunčia be jokio papildomo veiksmo. Taisykles nustato duomenų valdytojas: jis įjungia kiekvieną automatiką atskirai, pasirenka jos terminus ir ten, kur pranešimas pasiekia trečiąjį asmenį, tvarko jos teksto šabloną.
  2. Trys gavėjų ratai. Programinė įranga prie kiekvienos automatikos nurodo, kuriam ratui ji rašo, ir parodo tai duomenų valdytojui prie pačios automatikos. Ketvirto rato nėra; automatika, kuri nieko nesiunčia, aprašyta 6 dalyje.
  • duomenų valdytojui jo paties įmonės adresu — priminimas sau pačiam; joks trečiasis asmuo apie tai nesužino;
  • duomenų valdytojo darbuotojui jo paties adresu, tuo klausimu, kuris susijęs su juo pačiu. Pranešimo apie darbuotoją jo vadovams duomenų tvarkytojas nesiunčia — tai būtų automatizuota veiklos kontrolė;
  • duomenų valdytojo klientui — pakartotinio susisiekimo pranešimai (pavyzdžiui, dėl neatsakyto pasiūlymo), priminimai apie sutartą atvykimo laiką, pranešimai apie besibaigiantį nuorodos galiojimą ir raginimas pateikti dokumentus per terminuotą nuorodą. Tik čia pranešimas išeina iš įmonės, ir tik čia yra teksto šablonas.
  1. Įkėlimo nuoroda. Jeigu automatika paragina duomenų valdytojo klientą pateikti dokumentus, šis gauna terminuotą, vienu atskiru atveju apribotą nuorodą. Tai, ką jis per ją įkelia, priklauso duomenų valdytojo duomenų rinkiniui, ir jam ši sutartis taikoma kaip ir bet kuriai kitai jo įkeltai rinkmenai. Duomenų tvarkytojas jų neperžiūri ir neanalizuoja.
  2. Jungiklis yra nurodymas, o ne sutikimas. Jį įjungia duomenų valdytojas, veikdamas pagal BDAR 24 straipsnį, o ne duomenų subjektas. Duomenų subjekto sutikimo pagal BDAR 6 straipsnio 1 dalies a punktą tai nereiškia.
  3. Nustatytos taisyklės, o ne modelis. Nei sprendimo, ar pranešimas išsiunčiamas, nei jo teksto nesukuria dirbtinis intelektas. Šiuo tikslu nenaudojamas joks kalbos modelis, teksto modelis ar šnekos atpažinimo modelis ir niekas neperduodama tokio modelio teikėjui.
  4. Jokio sprendimo dėl asmenų. Automatika neišrašo apskaitos dokumento, nekeičia dokumento, nieko nepatvirtina ir neinicijuoja mokėjimo. Ji nevertina asmeninių savybių, nesudaro profilio ir neatlieka mokumo ar elgesio vertinimo. Ji daro štai ką: išsiunčia pranešimą ir pažymi išsiuntimą. Ar, kada ir kokiu tekstu tai įvyksta, duomenų valdytojas nusprendė iš anksto, ir jis gali bet kurią automatiką bet kada nedelsiant išjungti.

Viena vienintelė automatika nieko nesiunčia, o priskiria. Duomenų valdytojas gali kiekvienai projekto būsenai vardiniu būdu nustatyti, kurie jo darbuotojai priskiriami projektui, kai ta būsena atsiranda. Tada automatika įrašo būtent tuos asmenis ir nesiunčia jokio pranešimo. Ji nieko nepasirenka, nieko netikrina ir nieko nepašalina; ji vykdo sąrašą, kurį duomenų valdytojas surašė iš anksto. Be to sąrašo ji nieko nedaro. Pagal numatytuosius nustatymus ji taip pat yra išjungta.

  1. Patikrinama prieš jai veikiant ir po to. Automatikoms programinė įranga rodo bandomąjį paleidimą („ką darytų kitas paleidimas?") ir įvykdytų paleidimų protokolą su laiku, priežastimi ir gavėju; protokolas apima 30 dienų atgal ir yra prieinamas duomenų valdytojui. Kartu tai yra jo įrodymas pagal BDAR 5 straipsnio 2 dalį apie tai, kas išsiųsta jo vardu.
  2. Kas atsako už turinį. Už priežastį, gavėjų ratą ir tekstą atsako duomenų valdytojas; duomenų tvarkytojas teksto šablonų turinio netikrina. Duomenų valdytojas visų pirma užtikrina, kad kreipimasis į jo paties klientus būtų leistinas pagal gavėjo buveinės valstybėje galiojančią teisę ir kad tie klientai būtų informuoti apie jų duomenų tvarkymą (BDAR 13 ir 14 straipsniai). Duomenų tvarkytojas jų tarpusavio santykio nežino ir todėl negali jo už duomenų valdytoją įvertinti.
  3. Duomenų subjekto nesutikimas. Teisė nesutikti pagal BDAR 21 straipsnį su tokių pranešimų gavimu įgyvendinama kreipiantis į duomenų valdytoją; jeigu toks kreipimasis pasiekia duomenų tvarkytoją, taikoma § 9 4 dalis. Duomenų valdytojas gali atitinkamą automatiką išjungti arba atitinkamai pažymėti atskirą gavėją duomenų rinkinyje.
  4. Siuntimo paslaugų teikėjas yra tas pats kaip ir visiems kitiems programinės įrangos laiškams ir nurodytas 2 priede. Jis gauna gavėjo adresą ir pranešimo turinį — daugiau nieko, ir nieko kito nei siunčiant apskaitos dokumentus. Papildomas kitas duomenų tvarkytojas dėl automatizavimo neatsiranda. Jeigu duomenų valdytojas prijungė savo pašto dėžutę, pranešimai jam pačiam ir jo klientams vietoj to išsiunčiami per ją (§ 7a); pranešimai jo darbuotojams visada siunčiami per siuntimo paslaugų teikėją pagal 2 priedą.
  5. Raginimų sistema nėra automatika šio paragrafo prasme. Ji priklauso pagrindiniam veikimui pagal § 1 ir vykdoma pagal duomenų valdytojo raginimų nustatymus. 5–8 dalys raginimų paleidimui taikomos atitinkamai.

§ 7a · Siuntimas per duomenų valdytojo pašto dėžutę

(tik jei duomenų valdytojas prijungia pašto dėžutę — pagal numatytuosius nustatymus jokia neprijungta)

  1. Ką funkcija daro. Duomenų valdytojas gali prie programinės įrangos prijungti savo el. pašto dėžutę. Tada apskaitos dokumentai, raginimai ir pranešimai pagal § 7 jam pačiam ir jo klientams išsiunčiami iš tos pašto dėžutės adreso. Pranešimai duomenų valdytojo darbuotojams visada siunčiami per siuntimo paslaugų teikėją pagal 2 priedą, niekada per jo pašto dėžutę. Išsiųsto laiško kopiją į aplanką „Išsiųsti" Google ir Microsoft padeda patys; kitų paslaugų teikėjų atveju ją ten padeda duomenų tvarkytojas pagal 2 dalį. Prijungti, patikrinti ir atjungti pašto dėžutę gali tik naudotojas, turintis administratoriaus vaidmenį.
  2. Tik siuntimas. Duomenų tvarkytojas neskaito jokių laiškų iš pašto dėžutės. Iš paslaugų teikėjo jis prašo tik to, ko reikia siuntimui: iš Google — leidimo siųsti laiškus ir paskyros adreso; iš Microsoft — leidimo siųsti laiškus, paskyros adreso ir teisės naudoti šį leidimą be pakartotinio prisijungimo. Visų kitų paslaugų teikėjų atveju jis prisijungia prie siunčiamojo pašto serverio duomenų valdytojo nurodytu naudotojo vardu ir slaptažodžiu. Jeigu duomenų valdytojas nurodė ir IMAP serverį, jis paskui per IMAP padeda išsiųstą laišką į aplanką „Išsiųsti"; tam jis perskaito aplankų pavadinimų sąrašą, bet ne laiškus. Jeigu padėti nepavyksta, laiškas lieka išsiųstas; kopija aplanke „Išsiųsti" tada neatsiranda.
  3. Prisijungimo duomenys. Atnaujinimo raktus (refresh token) ir slaptažodžius duomenų tvarkytojas saugo užšifruotus (3 priedas, 1 skirsnis). Juos jis naudoja tik siuntimui pagal 1 dalį ir ryšiui patikrinti. Jie nerodomi programinėje įrangoje ir niekam neišduodami; § 4 4 dalis taikoma atitinkamai.
  4. Pašto dėžutės paslaugų teikėjas nėra pasitelktas duomenų tvarkytojas. Paslaugų teikėją duomenų valdytojas pasirenka pats ir su juo turi savus sutartinius santykius. Laiško perdavimas šiam paslaugų teikėjui yra perdavimas pagal duomenų valdytojo nurodymą (§ 3 2 dalis) jo paties paslaugų teikėjui; § 11 ir 2 priedas jam netaikomi. Ar su šiuo paslaugų teikėju sudaryta duomenų tvarkymo sutartis ir kokiu pagrindu jis perduoda duomenis į trečiąsias valstybes, duomenų valdytojas išsiaiškina savo santykiuose su juo.
  5. Duomenų valdytojo pareigos. Jis prijungia tik tą pašto dėžutę, kuria turi teisę naudotis, — asmeninę darbuotojo pašto dėžutę tik šiam žinant, — ir užtikrina, kad jo sutartis su paslaugų teikėju leidžia siųsti per prijungtą programą. Jis atsižvelgia į tai, kad kiekvieno per pašto dėžutę išsiųsto laiško kopija prieinama visiems, kas skaito pašto dėžutę.
  6. Atsarginis kelias. Ir esant prijungtai pašto dėžutei duomenų tvarkytojas laišką išsiunčia per siuntimo paslaugų teikėją pagal 2 priedą, jeigu laiškas su priedais viršija dydį, kurį jis leidžia šio paslaugų teikėjo pašto dėžutei, — siunčiant apskaitos dokumentus programinė įranga tai parodo prieš siuntimą, — arba jeigu tikrai žinoma, kad laiškas nepasiekė pašto dėžutės paslaugų teikėjo. Siunčiant apskaitos dokumentus šis kelias pažymimas prie dokumento. Jeigu neaišku, ar laiškas pasiekė paslaugų teikėją, jis jo pakartotinai nesiunčia.
  7. Pristatymo pranešimo nėra. Dėl laiškų, išsiųstų per duomenų valdytojo pašto dėžutę, duomenų tvarkytojas negauna pristatymo būsenos; siuntimas pažymimas.
  8. Atjungimas. Duomenų valdytojui atjungus pašto dėžutę, duomenų tvarkytojas iš karto ištrina prisijungimo duomenis. Google atveju jis papildomai atšaukia leidimą pas paslaugų teikėją. Microsoft atveju atskiro leidimo iš išorės atšaukti neįmanoma nenutraukiant visų asmens prisijungimų; paskyros savininkas pats pašalina programą savo paskyroje. Ištrinant duomenis pagal § 13, ištrinami ir prisijungimo duomenys.

§ 8 · Atsiliepimai iš programos, įskaitant ekrano nuotraukas ir vaizdo įrašus

  1. Ką funkcija daro. Prisijungę duomenų valdytojo naudotojai gali iš programos išsiųsti atsiliepimą duomenų tvarkytojui. Automatiškai užfiksuojama: įmonė, vaidmuo, atidarytas puslapis, programos versija ir laikas. Puslapio turinys automatiškai neužfiksuojamas.
  2. Ekrano nuotrauka ir ekrano vaizdo įrašas yra savanoriški ir pagal numatytuosius nustatymus išjungti. Naudotojas pats sprendžia, ar pridėti įrašą, mato jį prieš išsiųsdamas ir gali jį atmesti. Iš anksto parinktas dabartinis naršyklės skirtukas, o ne visas ekranas.
  3. Įrašo turinys. Šios programos ekrano nuotraukoje matomi duomenų valdytojo klientų duomenys: vardai, adresai, sumos, tam tikrais atvejais — banko sąskaitos duomenys. Ekrano vaizdo įraše jie matomi judant. Kas siunčia tokį įrašą, perduoda duomenų tvarkytojui asmens duomenis.
  4. Tikslo apribojimas. Duomenų tvarkytojas naudoja atsiliepimus tik praneštai klaidai ištirti ir ištaisyti programinėje įrangoje, kuria naudojasi duomenų valdytojas. Perdavimo tretiesiems asmenims nevyksta; naudojimo reklamai nevyksta.
  5. Saugojimas. Priedai (vaizdas, vaizdo įrašas) ir laisvas tekstas ištrinami po 90 dienų. Terminas nustatomas gavus atsiliepimą. Ištrinti pasibaigus terminui privalo duomenų tvarkytojas; jis tai pareikalavus nedelsdamas tekstine forma įrodo duomenų valdytojui.
  6. Tyrimo pabaiga. Baigus tirti praneštą klaidą, duomenų tvarkytojas ištrina įrašą nelaukdamas 5 dalyje nustatyto termino. Lieka tik duomenų tvarkytojo parengtas klaidos aprašymas, o ne įrašas. Jeigu naudotojas ištrina savo paskyrą, atsiliepimas atsiejamas nuo jo asmens; tai atsieja jį nuo pranešėjo asmens, o ne nuo trečiųjų asmenų vardų, esančių laisvame tekste ar įraše, — jiems taikomi 5 dalyje nustatyti terminai.
  7. Kvalifikavimas. Šis duomenų tvarkymas yra duomenų tvarkymas pavedimu: pagal 4 dalį jo tikslas neperžengia duomenų tvarkytojui patikėtos užduoties išlaikyti programinę įrangą veikiančią duomenų valdytojui; savo paties tikslo duomenų tvarkytojas juo nesiekia (BDAR 28 straipsnio 10 dalis). Jį konkrečiu atveju inicijuoja duomenų valdytojo naudotojas, ir tai yra nurodymas § 3 2 dalies prasme. Jam taikomos visos šios sutarties pareigos.
  8. Išjungimas įmonei. Duomenų valdytojui pareikalavus tekstine forma duomenų tvarkytojas išjungia atsiliepimų funkciją jo įmonei.

§ 9 · Pagalba įgyvendinant duomenų subjektų teises

(BDAR 28 straipsnio 3 dalies e punktas)

  1. Duomenų tvarkytojas tinkamomis techninėmis ir organizacinėmis priemonėmis padeda duomenų valdytojui vykdyti jo pareigą atsakyti į duomenų subjektų prašymus (BDAR 12–23 straipsniai).
  2. Ką duomenų valdytojas gali atlikti pats, be duomenų tvarkytojo dalyvavimo. Sutartis tai įvardija po vieną:
Duomenų subjekto teisėKas įmanoma programinėje įrangojeKur
Teisė susipažinti su duomenimis ir teisė į duomenų perkeliamumą (15, 20 straipsniai) klientams ir tiekėjamsPagrindinių, kontaktinių ir adreso duomenų eksportas CSV rinkmenaKlientų sritis
Teisė susipažinti su duomenimis ir teisė į duomenų perkeliamumą darbuotojamsDarbo laiko eksportas su pasirenkamais stulpeliais (data, asmuo, rūšis, valandos, pradžia, pabaiga, pertrauka, projektas) CSV rinkmena, serverio pusėje, taigi ir plačiau, nei rodo atverstas puslapisDarbo laiko sritis
Teisė susipažinti su apskaitos dokumentaisBendras apskaitos dokumentų eksportas PDF archyvuDokumentų sritis
Teisė susipažinti su darbuotojo duomenų rinkiniuPrieš galutinį ištrynimą programinė įranga kiekvienam šaltiniui parodo, kiek įrašų yra ir kiek laiko juos privaloma saugotiNustatymai → Darbuotojai
Teisė reikalauti ištaisyti duomenis (16 straipsnis)Visi pagrindiniai, kontaktiniai, projekto ir darbo laiko duomenys yra keičiami; išrašytų apskaitos dokumentų atveju vietoj pakeitimo taikomas anuliavimas (§ 6)visur
Teisė reikalauti ištrinti duomenis (17 straipsnis) — darbuotojų duomenysGalutinis narystės ištrynimas. Vardo momentinė kopija lieka, kol nepasibaigė saugojimo terminas, ir po to pašalinama automatiškai. Remiamasi ilgiausiu terminu, kurį įmonės buveinės valstybė numato atitinkamiems įrašams, nes duomenų tvarkytojas atskiro įrašo nevertina. Šis terminas yra viršutinė saugojimo pas duomenų tvarkytoją riba, o ne informacija apie tai, kiek laiko duomenis privalo saugoti duomenų valdytojas; tam galioja vien jo paties valstybės teisė (§ 13 4 dalis)Nustatymai → Darbuotojai
Teisė reikalauti ištrinti savo paties prieigąKiekvienas naudotojas gali pats ištrinti savo paskyrą. Ištrinama tapatybė ir priklausymas; privalomai saugotini įrašai lieka, o jų asmenų stulpeliai po to nebesusiejami su varduNustatymai → Paskyra
Teisė nesutikti (21 straipsnis) su automatiniais pranešimaisAtitinkamos automatikos išjungimas, įsigaliojantis nedelsiant (§ 7 6 dalis)Nustatymai → Automatizavimas
  1. Kam duomenų valdytojui reikia duomenų tvarkytojo:
AtvejisKodėl pačiam neįmanomaKą daro duomenų tvarkytojas
Duomenų tvarkymo apribojimas (18 straipsnis) privalomai saugotinam apskaitos dokumentuiJį nustato tik duomenų tvarkytojas (§ 6 3 dalis)nustato jį pagal nurodymą tekstine forma nedelsdamas ir nemokamai
Visas išaugusio duomenų rinkinio eksportasBendrasis eksportas visą duomenų rinkinį išveda savaime daliniais archyvais; ribojamas tik atskirų dokumentų bendras atsisiuntimas iš sąrašo — 500 dokumentų ir 40 MB vienam archyvuipareikalavus pateikia visą duomenų rinkinį ir kitu būdu, nemokamai, per 14 dienų
Galutinis visos įmonės ištrynimasinicijuoti gali tik duomenų tvarkytojasištrina pagal § 13
Susipažinimas su duomenimis, esančiais tik protokoluoseduomenų valdytojui neprieinamipateikia juos paprašius
  1. Į duomenų subjektų prašymus, kurie duomenų tvarkytoją pasiekia tiesiogiai, jis pats neatsako. Jis nedelsdamas persiunčia juos duomenų valdytojui ir praneša duomenų subjektui, kad nėra duomenų valdytojas.
  2. Pagalba pagal 3 dalį teikiama nemokamai, jeigu jos nelėmė duomenų valdytojo kaltė ir jeigu ji akivaizdžiai neviršija įprastos apimties.

§ 10 · Pagalba saugumo, pranešimo pareigų ir poveikio vertinimo srityse

(BDAR 28 straipsnio 3 dalies f punktas)

  1. Duomenų tvarkytojas padeda duomenų valdytojui laikytis BDAR 32–36 straipsniuose nustatytų pareigų, atsižvelgdamas į duomenų tvarkymo pobūdį ir jam prieinamą informaciją.
  2. Apie asmens duomenų saugumo pažeidimus duomenų tvarkytojas praneša duomenų valdytojui nedelsdamas po to, kai apie juos sužino (BDAR 33 straipsnio 2 dalis), ne vėliau kaip per 24 valandas, tekstine forma duomenų valdytojo nurodytu adresu. Pranešime, kiek turima duomenų, nurodoma: pažeidimo pobūdis, jo priežastis, atitinkamų duomenų subjektų ir duomenų įrašų kategorijos bei apytikris skaičius, tikėtinos pasekmės, taip pat priemonės, kurių imtasi arba siūloma imtis. Trūkstami duomenys pateikiami nedelsiant vėliau; pirmasis pranešimas išsamumo nelaukia. Pranešimą priežiūros institucijai ir duomenų subjektų informavimą atlieka duomenų valdytojas; duomenų tvarkytojas pateikia jam tam turimus duomenis — pakankamai laiku, kad duomenų valdytojas galėtų laikytis jam taikomo termino.
  3. Duomenų valdytojai, kurių buveinė yra Japonijoje. Ten pareiga pranešti priežiūros institucijai ir informuoti duomenų subjektus tenka pačiam duomenų tvarkytojui (APPI 26 straipsnio 1 ir 2 dalys) — Japonijos teisė nežino BDAR 33 straipsnyje nustatyto vaidmenų pasidalijimo. Abi pareigos jam išnyksta, kai tik jis informuoja duomenų valdytoją (APPI 26 straipsnio 1 dalies antroji sakinio dalis). Duomenų tvarkytojas įsipareigoja eiti šiuo keliu: jo pranešimas pagal 2 dalį kartu yra ir informavimas šios nuostatos prasme. Be jo abi šalys tą patį incidentą turėtų pranešti atskirai. Duomenų valdytojo pranešimui Komisijai tada taikomi jo paties terminai — nedelsiant (速報) ir 30 dienų, o neteisėtos prieigos atveju — 60 dienų (規則第8条 2 dalis), kiekvienu atveju skaičiuojant nuo tada, kai jis apie tai sužino.
  4. Poveikio duomenų apsaugai vertinimas (35 straipsnis) ir išankstinės konsultacijos (36 straipsnis). Duomenų tvarkytojas pateikia duomenų valdytojui tam reikalingus duomenis: šią sutartį su priedais, techninių ir organizacinių priemonių aprašymą (3 priedas), pasitelktų duomenų tvarkytojų sąrašą (2 priedas) bei duomenų srautų aprašymą. Jis aiškiai atkreipia dėmesį į tai, kad darbuotojų darbo laiko apskaita ir darbų planavimas daugelyje įmonių gali lemti poveikio vertinimo pareigą ir darbuotojų atstovų dalyvavimą; jis neatlieka vertinimo už duomenų valdytoją, o pateikia jam tam reikalingas dalis.
  5. Duomenų tvarkytojas nedelsdamas praneša duomenų valdytojui, jeigu priežiūros institucija jo atžvilgiu imasi priemonių, susijusių su duomenų valdytojo duomenimis.

§ 11 · Pasitelkti duomenų tvarkytojai

(BDAR 28 straipsnio 2 dalis ir 3 dalies d punktas)

  1. Duomenų valdytojas suteikia duomenų tvarkytojui bendrą rašytinį leidimą pasitelkti kitus duomenų tvarkytojus (BDAR 28 straipsnio 2 dalies antras sakinys). Pasitelkti duomenų tvarkytojai (vok. Unterauftragsverarbeiter) šioje sutartyje reiškia kitus duomenų tvarkytojus, kuriuos duomenų tvarkytojas pasitelkia BDAR 28 straipsnio 2 ir 4 dalių prasme.
  2. Šios sutarties sudarymo metu pasitelkti duomenų tvarkytojai išvardyti 2 priede ir tuo pačiu yra patvirtinti.
  3. Duomenų tvarkytojas sutartimi įpareigoja kiekvieną kitą duomenų tvarkytoją užtikrinti šią sutartį atitinkantį apsaugos lygį ir atsako už jo veiksmus kaip už savo.
  4. Apie numatomus pakeitimus — pasitelkimą ar pakeitimą — duomenų tvarkytojas praneša tekstine forma ne vėliau kaip prieš 30 dienų. Duomenų valdytojas dėl svarbios, su duomenų apsauga susijusios priežasties gali per 14 dienų nuo pranešimo gavimo pareikšti nesutikimą. Jeigu jis nesutinka ir pakeitimo išvengti nepavyksta, kiekviena šalis turi teisę nutraukti pagrindinę sutartį nuo pakeitimo įsigaliojimo dienos dėl svarbios priežasties.
  5. Pasitelktais duomenų tvarkytojais nelaikomos papildomos paslaugos, kaip antai telekomunikacijos, paštas, galinių įrenginių priežiūra ar profesinę kvalifikaciją turinčių asmenų atliekamas patikrinimas. Pasitelktu duomenų tvarkytoju nėra ir pašto dėžutės, kurią duomenų valdytojas prijungė pagal § 7a, paslaugų teikėjas.

§ 12 · Duomenų tvarkymo vieta ir perdavimas į trečiąsias valstybes

  1. Duomenys tvarkomi Europos Sąjungoje, jeigu 2 priede dėl atskirų paslaugų nenurodyta kitaip.
  2. Duomenų valdytojo naudingieji duomenys — duomenų bazė ir rinkmenos — tvarkomi Europos Sąjungoje (Frankfurto regionas); ten veikia ir serverio funkcijos, kurios prie jų kreipiasi.
  3. Į trečiąsias valstybes duomenys perduodami tik tiek, kiek tai numato 2 priedas, ir tik remiantis sprendimu dėl tinkamumo (BDAR 45 straipsnis) arba tinkamomis apsaugos priemonėmis (BDAR 46 straipsnis), visų pirma Europos Komisijos standartinėmis sutarčių sąlygomis.
  4. Duomenų valdytojai, kurių buveinė yra Japonijoje. 1–3 dalyse aprašomas duomenų išvežimas iš Europos Sąjungos. Japonijos duomenų valdytojui reikšminga priešinga kryptis, ir ji nekelia problemų: Vokietija yra viena iš valstybių, kurias Asmens duomenų apsaugos komisija pripažino lygiavertėmis (個人情報保護委員会 告示第1号). Todėl jo duomenų perdavimas duomenų tvarkytojui nėra perdavimas trečiajam asmeniui užsienyje, kuriam pagal APPI 28 straipsnį būtinas sutikimas; taikomas APPI 27 straipsnis, o pavedimas pagal jį patenka į APPI 27 straipsnio 5 dalies 1 punkte nustatytą išimtį. Jo pareiga prižiūrėti pavedimo vykdytoją (APPI 25 straipsnis) lieka nepakitusi — ši sutartis ir 3 priedas yra pagrindas, kuriuo jis ją vykdo.

§ 13 · Ištrynimas ir grąžinimas pasibaigus sutarčiai

(BDAR 28 straipsnio 3 dalies g punktas)

  1. Pasibaigus pagrindinei sutarčiai duomenų tvarkytojas asmens duomenis ištrina arba juos grąžina — duomenų valdytojo pasirinkimu.
  2. Duomenų valdytojas visą sutarties galiojimo laiką gali savo duomenis eksportuoti pats. Pasibaigus sutarčiai jam suteikiamas 30 dienų laikotarpis, per kurį prieiga išlieka tik skaitymo režimu, o eksportas tebėra galimas. Jeigu duomenų valdytojas to pareikalauja tekstine forma ir toks reikalavimas gaunamas iki šio laikotarpio pabaigos, duomenų tvarkytojas šį laikotarpį vieną kartą pratęsia dar 30 dienų. Pratęsimas skirtas tik duomenų valdytojo atliekamam eksportui.
  3. Šiam laikotarpiui pasibaigus duomenys ištrinami. Duomenų valdytojas gali ištrynimą bet kada paankstinti. Atsarginės kopijos: jeigu ištrinti iš atsarginių kopijų įmanoma tik neproporcingomis sąnaudomis, duomenų tvarkytojas vietoj to blokuoja duomenis nuo bet kokio tolesnio tvarkymo; jie galutinai ištrinami pasibaigus atitinkamos atsarginės kopijos saugojimo trukmei, vėliausiai po 30 dienų.

Saugojimo pareiga ir sutarties pabaiga

  1. Įstatyme nustatyta saugojimo pareiga tenka duomenų valdytojui, o ne duomenų tvarkytojui. Tai yra verslininko pareiga jo mokesčių administratoriui, o kiek laiko ji trunka, nustato tik jo paties valstybės teisė. Ji neįpareigoja duomenų tvarkytojo saugoti duomenų valdytojo duomenų ir juo labiau nesuteikia jam teisės to daryti.
  2. Todėl duomenų tvarkytojas nesaugo duomenų valdytojo duomenų, kad įvykdytų jo įstatyme nustatytas saugojimo pareigas. Pasibaigus sutarčiai išnyksta tikslas, kuriuo duomenys buvo surinkti, — programinės įrangos veikimas (BDAR 5 straipsnio 1 dalies e punktas).
  3. Duomenų valdytojo pareiga. Jis privalo iki 2 dalyje nurodyto termino pabaigos eksportuoti privalomai saugotinus dokumentus ir pats juos saugoti tiek laiko, kiek reikalauja jo valstybės teisė. Terminui pasibaigus duomenų tvarkytojas jų nebeturi.
  4. Santykis su § 6. § 6 galioja sutarties galiojimo metu: kol apskaitos dokumentas yra pas duomenų tvarkytoją, jis yra nekeičiamas ir atskirai neištrinamas. § 13 nustato, kas vyksta pasibaigus sutarčiai: tada ištrinamas visas duomenų rinkinys, o ne pašalinamas iš jo atskiras apskaitos dokumentas.
  5. Įstatyme nustatytos duomenų tvarkytojo saugojimo pareigos dėl jo paties buhalterinės apskaitos — sąskaitų faktūrų už Zirko prenumeratą — lieka nepakitusios; jos nesusijusios su duomenų valdytojo turiniu.
  6. Duomenų tvarkytojas pareikalavus patvirtina ištrynimą tekstine forma.
  7. Jokios sulaikymo teisės. Duomenų tvarkytojo sulaikymo teisė (§ 273 BGB — Vokietijos civilinis kodeksas) į duomenų valdytojo asmens duomenis ir su jais susijusias laikmenas netaikoma, taip pat ir esant neapmokėtiems reikalavimams pagal pagrindinę sutartį. Tai atitinka pagrindinės sutarties nuostatą, pagal kurią ir prieigą užblokavus dėl vėluojamo mokėjimo išlieka skaitymo prieiga prie apskaitos dokumentų ir jų eksportas (AGB § 8 (5)).

§ 14 · Kontrolės ir įrodymų teisės

(BDAR 28 straipsnio 3 dalies h punktas)

  1. Duomenų tvarkytojas pateikia duomenų valdytojui visą informaciją, būtiną įrodyti, kad laikomasi BDAR 28 straipsnio, ir sudaro sąlygas atlikti patikrinimus.
  2. Įrodymai, kuriuos pateikia duomenų tvarkytojas. Jis neturi nei savo duomenų centrų, nei patalpų, kuriose būtų laikomi duomenų valdytojo duomenys; tie duomenys yra pas 2 priede nurodytus teikėjus. Pateikiama:
ĮrodymasKaipTerminas
Ši sutartis su 2 ir 3 priedaisprieinama bet kada, su pakeitimų redakcijaiš karto
Užpildytas duomenų valdytojo klausimynasduomenų tvarkytojas raštu atsako į įprastą klausimyną (pavyzdžiui, pagal BSI-Grundschutz — Vokietijos informacijos saugumo tarnybos pagrindinę apsaugą — arba pagal atitinkamos asociacijos pavyzdį)30 dienų
Pasitelktų duomenų tvarkytojų įrodymai2 priede nurodytų paslaugų sertifikatai ir patikrinimų ataskaitos (be kita ko, SOC 2, ISO 27001), jeigu tie teikėjai juos teikia30 dienų
Nuotolinis pokalbis su ekrano bendrinimukartą per metus pageidaujant; rodomos konfigūracijos, prieigos taisyklės ir patikrų paleidimaisuderinus laiką
Informacija apie atskirą incidentąlaisva formanedelsiant
  1. Patikrinimai vietoje leidžiami įspėjus ne vėliau kaip prieš keturias savaites, įprastu darbo metu ir netrikdant veiklos, jeigu 2 dalyje nurodytų įrodymų nepakanka ir duomenų valdytojas tai pagrindžia. Jie neapima pasitelktų duomenų tvarkytojų patalpų, jeigu duomenų tvarkytojas neturi teisės į jas patekti; tiek, kiek to neapima, jis suteikia duomenų valdytojui turimus įrodymus.
  2. Tikrinantis asmuo privalo laikytis konfidencialumo ir negali būti duomenų tvarkytojo konkurentas.
  3. 2 dalyje nurodyti įrodymai teikiami nemokamai.

§ 15 · Baigiamosios nuostatos

  1. Šios sutarties pakeitimai atliekami tekstine forma.
  2. Esant prieštaravimų tarp šios sutarties ir pagrindinės sutarties, duomenų apsaugos klausimais pirmenybė teikiama šiai sutarčiai.
  3. Jeigu kuri nors nuostata būtų negaliojanti, likusių nuostatų galiojimas lieka nepakitęs.
  4. Taikoma Vokietijos Federacinės Respublikos teisė, netaikant JT konvencijos dėl tarptautinio prekių pirkimo–pardavimo sutarčių. Imperatyvios duomenų valdytojo buveinės valstybės teisės normos lieka nepakitusios; atskiros valstybės čia sąmoningai nevardijamos, nes toks sąrašas niekada nebūtų išsamus ir duomenų valdytojas iš jo darytų priešingą išvadą.
  5. Nepakitusi lieka ir teisė, kuri pagal įstatymą taikoma pačiam duomenų tvarkytojui ir kurios dėl to apskritai negalima pasirinkti. Duomenų valdytojams, kurių buveinė yra Japonijoje, tai visų pirma yra 個人情報保護法 (APPI), kuris pagal savo 171 straipsnį taikomas ir už Japonijos ribų esantiems teikėjams, tvarkantiems Japonijoje esančių asmenų duomenis.

1 priedas · Duomenų tvarkymo dalykas

Duomenų subjektų kategorijos

  • Duomenų valdytojo darbuotojai (biuras ir montavimas)
  • Duomenų valdytojo klientai bei jų kontaktiniai asmenys ir sąskaitų gavėjai — privačių klientų atveju fiziniai asmenys. Prie jų priskiriami ir automatinių pranešimų gavėjai bei asmenys, kurie per įkėlimo nuorodą pateikia dokumentus (§ 7)
  • Duomenų valdytojo tiekėjai ir jų darbuotojai
  • Tretieji asmenys, pavaizduoti statybvietės nuotraukose arba paminėti projekto pranešimuose, — taip pat tretieji asmenys, kurie minimi per įkėlimo nuorodą pateiktoje rinkmenoje
  • Prijungtos pašto dėžutės savininkai (§ 7a) — pats duomenų valdytojas arba asmuo, kurio pašto dėžutę jis prijungia

Asmens duomenų kategorijos

GrupėDuomenys
Pagrindiniai duomenysVardas, kreipinys, adresai su koordinatėmis, kliento numeris, aprašymas
Kontaktiniai duomenysEl. pašto adresai, telefono numeriai, svetainės
Sutarties ir atsiskaitymo duomenysMokėjimo terminai, mokesčių kategorija, PVM mokėtojo kodas, duomenų valdytojo banko duomenys
Apskaitos dokumentų duomenysEilutės, sumos, paslaugų teikimo laikotarpiai, mokėjimo ir raginimų žymos, siuntimo adresai, siuntimo kelias, siuntėjo adresas, kartu išsiųstų rinkmenų pavadinimas, dydis ir rūšis, pristatymo būsena, užfiksuotas gavėjo adresas; kaip juodraštis išsiųsto pasiūlymo, sąmatos, užsakymo patvirtinimo ar važtaraščio atveju — išsiųsta versija PDF formatu
Gaunami apskaitos dokumentaiOriginalios trečiųjų asmenų rinkmenos su visu jų turiniu
Projekto duomenysProjekto ir adreso duomenys, etapai, ataskaitos, parašai, statybvietės nuotraukos, žinutės projekto pokalbyje
Darbuotojų duomenysPriklausymas, vaidmuo, komanda, darbo ir kelionės laikas, darbo vietos ir laikai, darbo laiko apskaitos likučio korekcijos, atostogų likučiai (teisė į atostogas). Jokių buvimo vietos duomenų: „darbo vieta" yra suplanuotas statybvietės adresas, o ne išmatuota asmens buvimo vieta; programinė įranga įrenginio buvimo vietos nerenka ir techniškai to daryti negali (3 priedas, 5 skirsnis)
Darbuotojų duomenys, susiję su darbo užmokesčiuPriskyrimas atlyginimų grupėms ir valandiniams įkainiams
Specialių kategorijų duomenys (9 straipsnis)Neatvykimai, kurių rūšis — „liga". Nurodymas, kad tam tikras asmuo tam tikromis dienomis neatvyko dėl ligos, net ir be diagnozės laikomas sveikatos duomenimis. Duomenų valdytojas užtikrina pagrindą pagal BDAR 9 straipsnio 2 dalies b punktą kartu su § 26 Abs. 3 BDSG (Vokietijos federalinis duomenų apsaugos įstatymas)
Automatinių pranešimų duomenys (§ 7) — tik esant įjungtai automatikaiGavėjo vardas ir el. pašto adresas, sąsaja, iš kurios kyla priežastis (apskaitos dokumentas, projektas, susitikimas, terminas), duomenų valdytojo tvarkomas teksto šablonas, išsiuntimo laikas ir pristatymo būsena bei paleidimo protokolo eilutė. Esant įkėlimo nuorodai — papildomai per ją pateiktos rinkmenos su visu jų turiniu
Pašto dėžutės prijungimas (§ 7a) — tik esant prijungtai pašto dėžuteiPašto dėžutės adresas ir paslaugų teikėjas; kitų nei Google ir Microsoft paslaugų teikėjų atveju serveris, prievadai, naudotojo vardas ir aplanko „Išsiųsti" pavadinimas; atnaujinimo raktas arba slaptažodis, užšifruoti; prijungimo ir paskutinio išsiuntimo laikas; paskutinio nepavykusio siuntimo klaidos kodas
Atsiliepimai (§ 8)Naudotojo laisvas tekstas, įmonė, vaidmuo, atidarytas puslapis, versija, laikas; savanoriškai — ekrano nuotrauka ar vaizdo įrašas, galintis rodyti ekrano turinį, taigi ir duomenų valdytojo klientų duomenis
Prieigos ir naudojimo duomenysPrisijungimo laikai, seansų požymiai, įrenginių identifikatoriai pranešimams

Duomenų tvarkymo veiksmai

Rinkimas · Įrašymas · Rūšiavimas · Saugojimas · Adaptavimas · Išgava · Susipažinimas · Naudojimas · Atskleidimas persiunčiant (apskaitos dokumentų siuntimas pagal nurodymą; automatinių pranešimų siuntimas duomenų valdytojui, jo darbuotojams ir jo klientams pagal § 7, jeigu atitinkama automatika įjungta, — abiem atvejais per siuntimo paslaugų teikėją pagal 2 priedą arba per duomenų valdytojo pašto dėžutę pagal § 7a) · Sugretinimas · Apribojimas · Ištrynimas.

Nevykdomi duomenų tvarkymo veiksmai:

  • jokio profiliavimo;
  • jokio asmeninių savybių vertinimo ir jokio automatizuoto sprendimo dėl asmenų. § 7 automatikos vadovaujasi taisyklėmis, kurias duomenų valdytojas nustato pats ir gali bet kada išjungti; jos siunčia pranešimus ir nepriima jokio sprendimo — jokio mokumo ar elgesio vertinimo, jokio blokavimo, jokios sutarties sudarymo, jokio mokėjimo. Vienintelė automatika, kuri vietoj siuntimo priskiria darbuotojus projektui, nieko nepasirenka: ji įrašo sąrašą, kurį duomenų valdytojas vardiniu būdu nurodė kiekvienai projekto būsenai (§ 7 6 dalis). Duomenų tvarkytojas nepriima sprendimo BDAR 22 straipsnio prasme ir be šios sutarties pakeitimo tokio nepradės taikyti;
  • jokio dirbtinio intelekto naudojimo. Neįdiegtas joks trečiojo asmens kalbos, teksto ar kalbos atpažinimo modelis — nei gaunamiems apskaitos dokumentams nuskaityti, nei ataskaitoms, pasiūlymams ar pranešimams rengti. Gaunamų sąskaitų faktūrų ženklų atpažinimas vyksta visiškai naudotojo naršyklėje;
  • jokio duomenų naudojimo savo, duomenų tvarkytojo, tikslais.

2 priedas · Pasitelkti duomenų tvarkytojai ir gavėjai

Naudojamos paslaugos

PaslaugaTeikėjas ir buveinėKamTvarkymo vietaTrečioji valstybė ir pagrindas
SupabaseSupabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapūras 049513Duomenų bazė, autentifikavimas, failų saugyklaProjekto regionas FrankfurtasSutarties šalis yra bendrovė Singapūre; Singapūrui sprendimo dėl tinkamumo nėra. Administravimas ir palaikymas gali vykti iš Singapūro ir JAV → standartinės sutarčių sąlygos pagal Supabase duomenų tvarkymo sutartį (1 redakcija, 2026-08-01), kuri sudaroma priėmus sąlygas. Patys naudotojų duomenys lieka ES
VercelVercel, Inc., JAVSvetainės ir programos priegloba, serverio funkcijos, kasdienių vykdymų laiko valdymas (raginimai, automatizavimas, eksportai, archyvo pranešimai). Ten veikia ir mūsų pačių e. sąskaitų faktūrų tarnyba: ji kuria ir tikrina sąskaitų faktūrų failus — įmonėms programoje ir nemokamam svetainės tikrinimo įrankiui. Tai ne dar vienas teikėjas, o tas pats duomenų tvarkymas pas tą patį duomenų tvarkytojąServerio funkcijos fiksuotai nustatytos į Frankfurtą; pirminė tarpinė programinė įranga veikia pasaulinio tinklo pakraštyjeES ir JAV duomenų privatumo sistema (EU-U.S. Data Privacy Framework) — Vercel Inc. yra tam pati sertifikuota (oficialus sąrašas dataprivacyframework.gov, OrganizationId 6847, galioja iki 2027-04-29); papildomai taikomos standartinės sutarčių sąlygos ir UK IDTA pagal Vercel duomenų tvarkymo sutartį, kurioje pati DPF sistema neminima
ResendPLUS FIVE FIVE (veikianti kaip Resend), JAVSisteminių, dokumentų ir raginimo laiškų bei automatinių pranešimų siuntimas — priminimų įmonei ir jos darbuotojams, pakartotinių užklausų, susitikimų priminimų ir prašymų įkelti dokumentus įmonės klientams; pristatymo būsenos grąžinimas. Ta pati paslauga ir priima paštą: įmonės gaunamųjų laiškų adresu atsiųstos tiekėjų sąskaitos faktūros eina per Resend — su trečiųjų asmenų adresais, banko sąskaitų rekvizitais ir sumomisJAVStandartinės sutarčių sąlygos; pagal Data Privacy Framework sertifikuotas juridinis pavadinimas yra PLUS FIVE FIVE — ES ir Jungtinei Karalystei, bet ne Šveicarijai; perdavimams iš Šveicarijos galioja vien standartinės sutarčių sąlygos. Laiško turinys ir priedai bei abiejų pusių adresai perduodami paslaugai. Teikėjas pasitelkia savo duomenų tvarkytojus, visus JAV; jo sąrašas skelbiamas adresu resend.com/legal/subprocessors (2026-08-27 būklė)
GeoapifyKEPTAGO LTD, Kipras (ES)Adresų pasiūlymaiTeikėjo ES galinis taškasES. Kaip kitą duomenų tvarkytoją teikėjas pasitelkia Cloudflare (Vokietija ir JAV); perdavimams į JAV taikoma ES ir JAV duomenų privatumo sistema arba standartinės sutarčių sąlygos
PaddlePaddle.com Market Limited arba Paddle Payments Limited, Londonas, Jungtinė KaralystėZirko prenumeratos atsiskaitymas kaip Merchant of Record: kasa, mokėjimų vykdymas, sąskaitų faktūrų išrašymas įmonei, klientų portalasJK, su savo pasitelktais duomenų tvarkytojaisNe duomenų tvarkytojas, o savarankiškas duomenų valdytojas — ir būtent viso atsiskaitymo, o ne vien mokėjimo srityje (Paddle Master Services Agreement 14.2 punktas: „each party acts as an independent Controller"). Perdavimo pagrindas yra sprendimas dėl Jungtinės Karalystės tinkamumo (BDAR 45 straipsnis); be to, galioja Paddle Data Sharing Addendum — standartinės sutarčių sąlygos, 1 modulis (duomenų valdytojas duomenų valdytojui), o ne duomenų tvarkymo sutartis. Mokėjimo duomenys (kortelė, SEPA) Zirko neatsiranda
SentryFunctional Software, Inc. (Sentry), JAV — ES duomenų rezidavimo vieta, vokiškas priėmimo taškasKlaidų pranešimaiES (vokiškas priėmimo taškas)ES duomenų rezidavimo vieta; papildomai Sentry duomenų tvarkymo sutarties standartinės sutarčių sąlygos; ši sutartis prieš pirmą perdavimą aiškiai priimama — ji nesudaroma vien susikūrus paskyrą. Perduodamas baigtinis sąrašas: klaidos identifikatorius, klaidos tipas, sritis, šabloninis maršrutas, įmonės identifikatorius, vaidmuo, iškvietimo eilutės — jokio pranešimo teksto, jokių vardų, jokių sumų, jokių dokumentų tekstų. Naršyklė praneša išimtinai per mūsų pačių serverį, niekada tiesiogiai į Sentry
Google WorkspaceGoogle Ireland Ltd., DublinasAštuonių adresų (info@, support@, datenschutz@ …) verslo pašto dėžutės: gaunamos užklausos, palaikymo ir sutarčių susirašinėjimasES (Airija); JAV patronuojančioji bendrovėCloud Data Processing Addendum (paskyros sutarties dalis); perdavimams — DPF arba standartinės sutarčių sąlygos pagal CDPA
umamiUmami Software, Inc., JAV — debesijos egzemplioriusLankomumo matavimas be slapukų svetainėje ir programoje (išsamiau — privatumo politikos skyriuje apie lankomumo matavimą): atvertas puslapis, nukreipiantysis puslapis, naršyklės ir įrenginio tipas, valstybė; IP adresas tik trumpam apskaičiuojamas apsilankymams atskirti ir nesaugomasPaskyros ES regionasStandartinės sutarčių sąlygos pagal Umami duomenų tvarkymo sutartį. JAV teikėjas: administravimas ir palaikymas gali prieiti iš JAV
Europos Komisija (VIES)ESPVM mokėtojo kodų tikrinimasESne duomenų tvarkytojas — įstatymo numatyta tikrinimo įstaiga (§ 18e UStG — Vokietijos apyvartos mokesčio įstatymo 18e straipsnis)
Squarespace (domenų registratorius)Squarespace Ireland Ltd.zirko.io / zirko.de registracijaESPrieigos prie naudotojų asmens duomenų neturi

Numatyta, šiuo metu nenaudojama

Šioms paslaugoms jokie duomenys neperduodami. Prieš pradedant jas naudoti, kiekvienu atveju pirmiausia sudaroma duomenų tvarkymo sutartis, o šis sąrašas papildomas.

PaslaugaKam numatytaBūklė
Firebase Cloud Messaging / Apple PushPranešimų siuntimas į mobiliąją programąNeveikia; šioms paslaugoms jokie duomenys neperduodami
SMS paslaugų teikėjas (numatyta: Twilio)Vienkartinių slaptažodžių siuntimas prisijungiant telefono numeriuNeveikia; jokie pranešimai nesiunčiami ir jokie duomenys neperduodami

Aiškiai ne

PaslaugaBūklė
Dirbtinis intelektas — bet kuris teikėjas, bet kuris tikslasNeįtrauktas. Niekas neperduodama trečiojo asmens kalbos, teksto ar kalbos atpažinimo modeliui — nei gaunamiems dokumentams nuskaityti, nei ataskaitoms, nei pasiūlymams, nei pranešimams. Gaunamų sąskaitų faktūrų ženklų atpažinimo tai neliečia: jis vyksta naudotojo naršyklėje, yra šablonų atpažintuvas įrenginyje, o ne kalbos modelis, ir jo programos dalys įkeliamos iš mūsų pačių serverio. Taip pat neliečiamas ir Automatizavimas: jis veikia pagal įmonės nustatytas fiksuotas taisykles, o ne su modeliu
Turinio pristatymo tinklai šriftams ar scenarijamsNenaudojami. Savo puslapių šriftus ir programos dalis pateikiame iš savo serverio

Patvirtintomis § 11 2 dalies prasme laikomos pirmiau kaip naudojamos išvardytos paslaugos. Bet kuri kita paslauga pradedama naudoti tik po pranešimo pagal § 11 4 dalį.

3 priedas · Techninės ir organizacinės priemonės (BDAR 32 straipsnis)

1 · Konfidencialumas

Patekimo kontrolė (Zutrittskontrolle). Naudojami tik pasitelktų teikėjų duomenų centrai (2 priedas). Savų serverių duomenų tvarkytojas neeksploatuoja.

Prieigos prie sistemų kontrolė (Zugangskontrolle). Prisijungimas per valdomą autentifikavimo paslaugą su maiša apsaugotais slaptažodžiais; naudojamų paslaugų prisijungimo duomenys laikomi tik serverio aplinkose ir nuo netyčinio paskelbimo apsaugoti automatiniu patikrinimu prie kiekvieno pakeitimo.

Prieigos prie duomenų kontrolė ir įmonių atskyrimas (Zugriffskontrolle und Mandantentrennung).

  • Kiekviena duomenų bazės lentelė apsaugota eilučių lygmens saugumo taisyklėmis; kiekviena taisyklė susieta su įmone arba naudotoju.
  • Ši savybė yra automatiškai patikrinama: patikrinimas vyksta prie kiekvieno pakeitimo prieš paskelbimą ir nutraukia darbą, jeigu kuri nors lentelė ar taisyklė iškrenta iš rikiuotės.
  • Nuorodos tarp lentelių yra sudėtinės (įmonė + įrašas), todėl nuoroda į svetimą įmonę nepavyksta struktūriškai, o ne tik atsitrenkusi į patikrinimą programos kode.
  • Penki vaidmenys su pakopinėmis teisėmis; teisės sprendžiamos serveryje. Su darbo užmokesčiu susiję duomenys prieinami tik biuro vaidmenims.
  • Duomenų bazės funkcijos su išplėstomis teisėmis priklausymą tikrina pačios ir veikia su nustatytu paieškos keliu.

Atskyrimo kontrolė (Trennungskontrolle). Įmonių atskyrimas kaip nurodyta pirmiau; rinkmenų saugyklos nėra viešos, kelyje neša įmonės žymą ir turi savas prieigos taisykles. Bandomoji ir gamybinė aplinkos yra atskirtos; automatiniai testai nutrūksta, jeigu nukreipiami į gamybinę duomenų bazę.

Duomenų valdytojo pašto dėžučių prisijungimo duomenys (§ 7a). Atnaujinimo raktai ir slaptažodžiai saugomi užšifruoti AES-256-GCM. Šifravimo raktas laikomas tik serverio aplinkoje, ne duomenų bazėje. Kiekviena užšifruota reikšmė susieta su įmone ir įrašu ir negali būti atverta kitame įraše; raktą galima pakeisti be pertrūkio. Lentelę skaityti ir į ją rašyti gali tik serverio funkcijos — nei naršyklė, nei prisijungęs naudotojas prie jos neturi prieigos, net prie laukų be paslapties. Prijungti, patikrinti ir atjungti gali tik administratoriaus vaidmuo; įmonė ir vaidmuo imami iš seanso. Prisijungimas prie Google ir Microsoft vyksta naudojant PKCE ir būsenos reikšmę, laikomą užšifruotame, tik serveriui skaitomame slapuke, galiojančiame dešimt minučių.

2 · Vientisumas

Perdavimo kontrolė (Weitergabekontrolle). Perduodama tik per TLS. Į svetimas paslaugas kreipiamasi serverio pusėje; jų prieigos raktai naršyklės nepasiekia niekada. Gaunamų apskaitos dokumentų ženklų atpažinimas vyksta visiškai naudotojo įrenginyje; tam reikalingos programinės dalys ateina iš savo pačių serverio, o ne iš svetimo tinklo. Klaidų pranešimuose paslaugų teikėjui yra baigtinis techninių laukų baltasis sąrašas be turinio duomenų (2 priedas).

Ryšiai su pašto dėžutėmis (§ 7a). Į siunčiamojo pašto ir IMAP serverius kreipiamasi tik užšifruotu ryšiu, ne silpnesniu kaip TLS 1.2, tikrinant sertifikatą pagal serverio pavadinimą; be šifravimo programinė įranga neprisijungia. Prieš kiekvieną ryšį serverio pavadinimas išsprendžiamas ir kreipiamasi tik į viešai pasiekiamus adresus; leidžiami prievadai yra riboti. Laiškas, dėl kurio neaišku, ar jis pasiekė paslaugų teikėją, pakartotinai nesiunčiamas.

Sargas prieš kiekvieną automatinį pranešimą (§ 7). Ar automatika įjungta ir ar atsirado jos priežastis, sprendžia serveris pagal nustatymus, duomenis ir protokolą — ne sąsaja ir ne užklausa. Kasdienis paleidimas pasiekiamas be prisijungimo, todėl jis neša iš aplinkos paimtą paslaptį, lyginamą pastoviu laiku; jos nesant paleidimas nieko nedaro, užuot abejodamas siuntęs. Iš užklausos ateina lygiai viena reikšmė: ar tai bandomasis paleidimas. Patikrinimas sudarytas taip, kad klaida jį uždaro: nepavykus užklausai siuntimo nebūna.

Saugumo antraštės. Kiekviename atsakyme siunčiamos Content-Security-Policy, HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options ir Cross-Origin-Opener-Policy antraštės.

Įvedimo kontrolė (Eingabekontrolle). Kas sukūrė įrašą, užfiksuojama susiejant su seansu ir laisvai nustatyti negalima. Apskaitos dokumentai neša siuntimo, mokėjimo ir raginimų žymas su laiko žyma; išvedimo laiko žymą nustato duomenų bazė, o ne kreipimasis. Atsiliepimų atveju (§ 8) trigeris iš seanso nustato įmonę, vaidmenį, laiką ir ištrynimo terminus, o įterpimo teisė apribota atskirais stulpeliais; apeinant sąsają šių laukų nustatyti neįmanoma.

Nekeičiamumas. Išrašyti apskaitos dokumentai užrakinti duomenų bazės trigeriais: leidžiamos tik siuntimo, mokėjimo ir raginimų žymos, anuliavimas bei du duomenų apsaugos laukai. Užraktas veikia pagal leidžiamųjų sąrašo principą — kas aiškiai neleista, yra uždrausta, taip pat ir ateityje atsirasiantys laukai. Sunumeruoti apskaitos dokumentai apsaugoti nuo ištrynimo, ir tai padaryta duomenų bazės lygmeniu, todėl užraktas veikia ir administracinės prieigos atžvilgiu. Kaip juodraštis išsiųsto apskaitos dokumento išsiųsta versija prieš siuntimą išsaugoma nekeičiama; jokia sesija negali jos pakeisti ar ištrinti, ji pašalinama tik kartu su įmonės duomenimis (§ 13).

Išvesties teisingumas. Sukurtas apskaitos dokumento PDF prieš padedant į saugyklą patikrinamas pagal turinį: jeigu jame nėra dokumento numerio, veiksmas laikomas nepavykusiu ir niekas nepadedama.

Įkėlimai. Serverio pusėje tikrinama rūšis ir dydis. Vaizdų formatai, galintys vykdyti programos kodą (SVG), nepriimami.

3 · Prieinamumas ir atsparumas

Atsarginės kopijos darytos pasitelktų teikėjų paslaugų apimtimi (2 priedas). Atkuriamumas per jų atkūrimo funkcijas. Kiekvienas schemos pakeitimas yra versijuotas ir pakartojamas.

4 · Tikrinimo ir vertinimo procedūros

Automatiniai patikrinimai prie kiekvieno pakeitimo: įmonių atskyrimas, serverio ir kliento riba, prisijungimo duomenys, migracijos, kalbos raktai, stulpelių pavadinimai, mokesčių tarifai, licencijos. Prie kiekvienos versijos vykdomos plačios automatinių testų eilės. Kiekviena sudedamoji dalis prieš pripažįstant ją baigta pereina nustatytą tikrinimo grandinę iš kodo peržiūros, saugumo peržiūros, testavimo, taisymo ir pakartotinio patikrinimo bei ištisinius patikrinimų paleidimus veikiančioje programoje.

5 · Duomenų kiekio mažinimas produkte

Adresų pasiūlymai nesaugo teikėjo identifikatorių, neapdorotų atsakymų ar užklausų laiko; laikinai saugoma tik naršyklėje seanso trukmei. Klaidų pranešimuose nėra apskaitos dokumentų duomenų, o tik mašininiu būdu skaitomi kodai. Siunčiant automatinius pranešimus pagal § 7 išeina tik tai, ko pranešimui reikia: gavėjo adresas, tekstas iš duomenų valdytojo šablono ir sąsaja, dėl kurios kreipiamasi. Paleidimo protokolas lieka pas atitinkamą įmonę; paleidimo atsakyme laiko valdikliui yra tik skaičiai, be gavėjų ir be dokumentų numerių.

Duomenų valdytojo pašto dėžutės atveju — tik siuntimas (§ 7a). Programinė įranga iš paslaugų teikėjo prašo tik leidimo siųsti ir neskaito jokių laiškų; IMAP atveju ji perskaito tik aplankų pavadinimų sąrašą, kad rastų aplanką „Išsiųsti". Nesėkmę prie prijungtos pašto dėžutės ji įrašo tik kaip kodą, be svetimo serverio laisvo teksto.

Jokių darbuotojų buvimo vietos duomenų. Programinė įranga įrenginio buvimo vietos nerenka — nei vykdydama darbo laiko apskaitą, nei kitaip. Techniškai to daryti ji ir negali: kiekvieno atsakymo Permissions-Policy (2 skirsnis) užrakina naršyklės buvimo vietos funkciją (geolocation=()), o darbo laiko įrašų lentelė koordinačių stulpelio neturi. „Darbo vieta" prie darbo laiko įrašo yra suplanuotas statybvietės adresas iš darbų arba projektų planavimo. Atskirų darbuotojų elgesio ar veiklos rezultatų vertinimo duomenų tvarkytojas neatlieka.

6 · Priemonių ribos

Duomenų tvarkytojas įvardija pirmiau nurodytų priemonių ribas ir atsargumo priemones, kuriomis jas kompensuoja.

  • Savaiminis ištrynimo paleidimas veikia išėjusių darbuotojų archyvui; jis vyksta kasdien ir protokoluoja kiekvieną praėjimą. Apskaitos dokumentams, gautų rinkmenų karantinui, sukurtiems eksporto archyvams ir atsiliepimų priedams (§ 8) ištrynimas savaime nevyksta; duomenų tvarkytojas privalo jį atlikti pasibaigus terminui ir pareikalavus tai įrodo tekstine forma.
  • Galutinis įmonės ištrynimas apima duomenų bazę ir rinkmenų saugyklas ir yra protokoluojamas. Jeigu kasdienis paleidimas nepašalina pažymėtų rinkmenų, jis praneša apie nesėkmę, o ne apie sėkmę, ir duomenų tvarkytojas nedelsdamas pašalina jas pats; didesnis nei dviejų dienų atsilikimas laikomas sutrikimu.
  • Duomenų tvarkymo apribojimą pagal § 6 3 dalį nustato duomenų tvarkytojas, o ne pats duomenų valdytojas. Jis nustato jį pagal duomenų valdytojo nurodymą tekstine forma nedelsdamas ir nemokamai.
  • Įkeltų rinkmenų tikrinimas dėl kenkėjiškos programinės įrangos nevykdomas. Rinkmenos serverio pusėje tikrinamos pagal rūšį ir dydį, vaizdų formatai, galintys vykdyti programos kodą, nepriimami, o rinkmenų saugyklos nėra viešos (1 ir 2 skirsniai).
  • Pagalbos tarnybos prieiga prie turinio duomenų sutvarkyta organizacinėmis, o ne techniškai priverstinėmis priemonėmis. Ji vyksta tik duomenų valdytojui konkrečiu atveju pareikalavus ar leidus ir pagal § 4 4 dalį fiksuojama nurodant priežastį, laiką, apimtį ir prieigą turėjusį asmenį.
  • Dviejų veiksnių autentifikavimas naudotojų paskyroms nesiūlomas. Prisijungimas vyksta per valdomą autentifikavimo paslaugą su maiša apsaugotais slaptažodžiais; teisės sprendžiamos serveryje ir apribotos penkiais pakopiniais vaidmenimis (1 skirsnis).
  • Atskirų dokumentų bendras atsisiuntimas ribojamas 500 dokumentų ir 40 MB vienam archyvui. Visam duomenų rinkiniui skirtas bendrasis eksportas daliniais archyvais; tai ir yra grąžinimo pagal § 13 būdas.
  • Duomenų tvarkytojas pats prieinamumo nematuoja, todėl nežada jokio prieinamumo lygio (prieinamumo procento) (AGB § 6 (2)). Atsarginės kopijos ir atkuriamumas priklauso nuo 2 priede nurodytų teikėjų paslaugų (3 skirsnis).
  • Atsiliepimų funkcijos (§ 8) duomenų valdytojas pats išjungti negali. Duomenų tvarkytojas išjungia ją jo įmonei šiam pareikalavus tekstine forma (§ 8 8 dalis).
  • Siunčiant per kitus nei Google ir Microsoft paslaugų teikėjus (§ 7a), pašto dėžutės slaptažodį duomenų tvarkytojas laiko užšifruotą. Toks slaptažodis pas paslaugų teikėją techniškai leidžia daugiau nei siųsti; apsiribojimas siuntimu čia yra duomenų tvarkytojo įsipareigojimas, o ne paslaugų teikėjo užtikrinama riba. Kompensavimas: šifravimas ir tikslo apribojimas pagal § 7a 3 dalį, tam specialiai sukurtas programėlės slaptažodis, jeigu paslaugų teikėjas jį siūlo, ir nedelsiamas ištrynimas atjungiant.
  • Microsoft atveju duomenų tvarkytojas negali atšaukti atskiro leidimo. Atjungiant jis iš karto ištrina prieigos raktą; patį leidimą paskyros savininkas pašalina savo Microsoft paskyroje (§ 7a 8 dalis).