1. Dalykas ir vaidmenys
Opsinel tvarko kliento pateiktus darbuotojų, rangovų ir kitų teisėtai įtrauktų gavėjų duomenis tik phishing simuliacijų, mokymų, rezultatų pateikimo, techninės priežiūros ir saugumo tikslais. Tvarkymo apimtis ir duomenų kategorijos aprašytos A priede.
Klientas nustato tikslus, teisinį pagrindą, gavėjus, informavimo būdą ir saugojimo poreikį. Opsinel yra duomenų valdytojas savo paskyros, atsiskaitymo, pagalbos ir paslaugos saugumo duomenims, kaip paaiškinta Privatumo politikoje.
2. Dokumentuoti nurodymai
Opsinel tvarko kliento duomenis tik pagal dokumentuotus kliento nurodymus, įskaitant nustatymus platformoje ir šią sutartį, išskyrus atvejus, kai tvarkyti reikalauja teisė. Tokiu atveju apie reikalavimą klientui pranešama prieš tvarkymą, jei teisė to nedraudžia.
Jei nurodymas, Opsinel vertinimu, pažeidžia duomenų apsaugos teisę, Opsinel apie tai nedelsdamas informuoja klientą ir gali sustabdyti atitinkamą veiksmą. Klientas negali reikalauti rinkti tikrų slaptažodžių, vienkartinių kodų ar kitų paslapčių.
3. Konfidencialumas ir prieiga
Asmenys, kuriems Opsinel suteikia prieigą prie kliento duomenų, yra saistomi konfidencialumo pareigos ir gauna tik jų užduotims būtinas teises. Prieigos suteikimas, peržiūra ir panaikinimas yra dokumentuojami.
4. Saugumo priemonės
Opsinel taiko pagal riziką parinktas technines ir organizacines priemones, nurodytas B priede, ir reguliariai vertina jų veiksmingumą. Priemonės gali būti keičiamos, jei nemažėja bendras apsaugos lygis. Klientui paprašius pateikiamas aktualus priemonių aprašas.
5. Subtvarkytojai
Klientas suteikia bendrą rašytinį leidimą pasitelkti C priede išvardytus subtvarkytojus tik paslaugai teikti. Opsinel sutartimi jiems nustato iš esmės tokias pačias duomenų apsaugos pareigas ir lieka atsakingas klientui už jų vykdymą.
Apie naują subtvarkytoją ar esminį pakeitimą Opsinel praneša bent prieš 30 kalendorinių dienų. Klientas per šį laiką gali pateikti pagrįstą su duomenų apsauga susijusį prieštaravimą. Šalys ieško sprendimo; jei jo nėra, klientas gali nutraukti paveiktą paslaugą iki pakeitimo. Aktualių subtvarkytojų sąrašas skelbiamas kartu su šia sutartimi.
6. Perdavimo už EEE ribų sąlygos
Asmens duomenys už Europos ekonominės erdvės ribų perduodami tik esant tinkamam BDAR V skyriaus pagrindui, pavyzdžiui, tinkamumo sprendimui arba galiojančioms standartinėms sutarčių sąlygoms, ir prireikus papildomoms priemonėms. Opsinel teikia klientui informaciją apie tokį perdavimą ir jo apsaugos priemones.
7. Duomenų subjektų teisės ir poveikio vertinimas
Atsižvelgdamas į tvarkymo pobūdį, Opsinel padeda klientui atsakyti į prašymus susipažinti, ištaisyti, ištrinti, apriboti ar perkelti duomenis ir vykdyti kitas duomenų subjektų teises. Gavęs tiesioginį darbuotojo prašymą dėl kliento duomenų, Opsinel jį perduoda klientui, jei teisė nedraudžia.
Opsinel teikia turimą informaciją, reikalingą klientui atlikti poveikio duomenų apsaugai vertinimą ar konsultuotis su priežiūros institucija. Klientas priima sprendimą dėl vertinimo būtinybės ir jo rezultato.
8. Asmens duomenų saugumo pažeidimai
Sužinojęs apie kliento asmens duomenų saugumo pažeidimą, Opsinel informuoja klientą nepagrįstai nedelsdamas per paskyros kontaktą ir (arba) sutartą incidentų kanalą. Pranešime pateikiama tuo metu turima informacija apie pobūdį, paveiktus duomenis, galimas pasekmes ir priemones; papildoma informacija teikiama etapais.
Opsinel dokumentuoja pažeidimą, riboja žalą, saugo tyrimo įrodymus ir pagal turimą informaciją padeda klientui įvykdyti pranešimo institucijai bei asmenims pareigas. Pranešimą priežiūros institucijai dėl kliento valdomų duomenų vertina ir teikia klientas kaip valdytojas.
9. Grąžinimas, ištrynimas ir saugojimas
Pasibaigus paslaugai klientas per 30 kalendorinių dienų gali paprašyti pagrindinių savo duomenų eksporto. Kliento pasirinkimu Opsinel grąžina arba ištrina kliento vardu tvarkomus duomenis per sutartą terminą, išskyrus atvejus, kai saugoti reikalauja Europos Sąjungos arba valstybės narės teisė. Atskirai savo kaip valdytojo tvarkomus sutarties ir apskaitos įrašus Opsinel saugo pagal Privatumo politiką.
Atsarginėse kopijose likę duomenys izoliuojami nuo įprasto naudojimo ir pašalinami pagal kopijų gyvavimo ciklą. Duomenų grupių terminai ir išimtys aprašomi Privatumo politikoje; Opsinel pateikia ištrynimo patvirtinimą klientui paprašius.
10. Informacija ir auditas
Opsinel pateikia informaciją, reikalingą įrodyti šios sutarties ir BDAR 28 straipsnio laikymąsi, ir leidžia kliento ar jo įgalioto auditoriaus auditą, įskaitant patikrinimą, bei prie jo prisideda. Šalys iš anksto suderina proporcingą laiką ir apimtį, išskyrus skubius atvejus po reikšmingo incidento. Patikrinimo metu saugomi kitų klientų duomenys ir Opsinel paslaptys; įprastines savo audito išlaidas padengia kiekviena šalis.
11. Trukmė ir kontaktai
Sutartis galioja tol, kol Opsinel kliento vardu tvarko asmens duomenis. Šios redakcijos versija: 2026-09-21.v2. Prašymams ir incidentams: info@opsinel.com ir support@opsinel.com. Klientas užtikrina, kad jo paskyros kontaktai būtų aktualūs.
A priedas. Tvarkymo aprašas
Dalykas ir trukmė: kliento nurodymu vykdomos simuliacijos, mokymai ir ataskaitos paslaugos laikotarpiu bei taikytinu grąžinimo ir ištrynimo laikotarpiu.
Pobūdis ir tikslas: duomenų įkėlimas, saugojimas, siuntimas, reakcijų fiksavimas, mokymo priskyrimas, rezultatų skaičiavimas, ataskaitų pateikimas, pagalba ir saugumas.
Subjektai: kliento darbuotojai, rangovai, administratoriai ir kiti teisėtai kliento įtraukti gavėjai. Duomenys: vardas, darbo el. paštas, pareigos, padalinys, mokymo priskyrimas ir rezultatas, simuliacijos įvykiai, IP, naršyklės ir techniniai duomenys. Tikri slaptažodžiai ir mokėjimo kortelių duomenys nerenkami.
B priedas. Techninės ir organizacinės priemonės
Perdavimo šifravimas TLS; vaidmenimis ir organizacija ribojama prieiga; serverinė autorizacija; bazės eilučių lygmens politikos; SMTP paslapčių šifravimas; prieigos ir veiksmų žurnalai; įvesties tikrinimas ir siuntimo ribojimas; pažeidžiamumų bei priklausomybių priežiūra.
Atsarginės kopijos, atkūrimo bandymai, incidentų reagavimas, prieigos peržiūros, administratorių autentifikavimo stiprinimas ir darbuotojų konfidencialumo pareigos taikomi pagal dokumentuotą eksploatavimo tvarką. Konkrečios gamybinės konfigūracijos patvirtinamos saugumo apraše; vien ši sutartis nėra jų techninio veikimo įrodymas.
C priedas. Subtvarkytojų sąrašas
Pagrindinės integracijos: Supabase (duomenų bazė ir autentifikavimas), Vercel (priegloba ir veikimo stebėsena), Upstash (užklausų ribojimas). Sąlyginės integracijos: Stripe (mokėjimai ir mokymų pirkimas), Google Analytics (viešos svetainės analitika pagal lankytojo pasirinkimą), kliento pasirinktas SMTP teikėjas (laiškų siuntimas).
Tiekėjų įmonės, sutartiniai vaidmenys, regionai, perdavimai ir faktinio įjungimo būsena fiksuojami subtvarkytojų registre. Klientas gali paprašyti aktualios versijos prieš pateikdamas duomenis.