BDAR 28 · Sutartis

Duomenų tvarkymo sutartis (DPA)

Versija 2026-09-21.v2

PROJEKTAS: paslaugos teikėjo juridinė tapatybė ir rekvizitai dar nepatvirtinti. Šis tekstas neturi būti priimamas kaip galiojanti duomenų tvarkymo sutartis, kol nenurodytas tikrasis teikėjas ir nepatvirtinta galutinė redakcija. Numatyta, kad valdytojas bus užsakyme nurodyta kliento organizacija, o tvarkytojas – teisėtai identifikuotas Opsinel paslaugos teikėjas. Sutartis būtų paslaugų teikimo sąlygų dalis ir, esant neatitikimui dėl duomenų tvarkymo, turėtų viršenybę prieš bendrąsias sąlygas.

Teisinio dokumento projektas. Paslaugos teikėjo tapatybė ir rekvizitai dar nepatvirtinti. Šiuo tekstu negalima sudaryti naujos B2B sutarties ar DPA. Dėl jau tvarkomų duomenų ir teisių įgyvendinimo rašykite support@opsinel.com.

1. Dalykas ir vaidmenys

Opsinel tvarko kliento pateiktus darbuotojų, rangovų ir kitų teisėtai įtrauktų gavėjų duomenis tik phishing simuliacijų, mokymų, rezultatų pateikimo, techninės priežiūros ir saugumo tikslais. Tvarkymo apimtis ir duomenų kategorijos aprašytos A priede.

Klientas nustato tikslus, teisinį pagrindą, gavėjus, informavimo būdą ir saugojimo poreikį. Opsinel yra duomenų valdytojas savo paskyros, atsiskaitymo, pagalbos ir paslaugos saugumo duomenims, kaip paaiškinta Privatumo politikoje.

2. Dokumentuoti nurodymai

Opsinel tvarko kliento duomenis tik pagal dokumentuotus kliento nurodymus, įskaitant nustatymus platformoje ir šią sutartį, išskyrus atvejus, kai tvarkyti reikalauja teisė. Tokiu atveju apie reikalavimą klientui pranešama prieš tvarkymą, jei teisė to nedraudžia.

Jei nurodymas, Opsinel vertinimu, pažeidžia duomenų apsaugos teisę, Opsinel apie tai nedelsdamas informuoja klientą ir gali sustabdyti atitinkamą veiksmą. Klientas negali reikalauti rinkti tikrų slaptažodžių, vienkartinių kodų ar kitų paslapčių.

3. Konfidencialumas ir prieiga

Asmenys, kuriems Opsinel suteikia prieigą prie kliento duomenų, yra saistomi konfidencialumo pareigos ir gauna tik jų užduotims būtinas teises. Prieigos suteikimas, peržiūra ir panaikinimas yra dokumentuojami.

4. Saugumo priemonės

Opsinel taiko pagal riziką parinktas technines ir organizacines priemones, nurodytas B priede, ir reguliariai vertina jų veiksmingumą. Priemonės gali būti keičiamos, jei nemažėja bendras apsaugos lygis. Klientui paprašius pateikiamas aktualus priemonių aprašas.

5. Subtvarkytojai

Klientas suteikia bendrą rašytinį leidimą pasitelkti C priede išvardytus subtvarkytojus tik paslaugai teikti. Opsinel sutartimi jiems nustato iš esmės tokias pačias duomenų apsaugos pareigas ir lieka atsakingas klientui už jų vykdymą.

Apie naują subtvarkytoją ar esminį pakeitimą Opsinel praneša bent prieš 30 kalendorinių dienų. Klientas per šį laiką gali pateikti pagrįstą su duomenų apsauga susijusį prieštaravimą. Šalys ieško sprendimo; jei jo nėra, klientas gali nutraukti paveiktą paslaugą iki pakeitimo. Aktualių subtvarkytojų sąrašas skelbiamas kartu su šia sutartimi.

6. Perdavimo už EEE ribų sąlygos

Asmens duomenys už Europos ekonominės erdvės ribų perduodami tik esant tinkamam BDAR V skyriaus pagrindui, pavyzdžiui, tinkamumo sprendimui arba galiojančioms standartinėms sutarčių sąlygoms, ir prireikus papildomoms priemonėms. Opsinel teikia klientui informaciją apie tokį perdavimą ir jo apsaugos priemones.

7. Duomenų subjektų teisės ir poveikio vertinimas

Atsižvelgdamas į tvarkymo pobūdį, Opsinel padeda klientui atsakyti į prašymus susipažinti, ištaisyti, ištrinti, apriboti ar perkelti duomenis ir vykdyti kitas duomenų subjektų teises. Gavęs tiesioginį darbuotojo prašymą dėl kliento duomenų, Opsinel jį perduoda klientui, jei teisė nedraudžia.

Opsinel teikia turimą informaciją, reikalingą klientui atlikti poveikio duomenų apsaugai vertinimą ar konsultuotis su priežiūros institucija. Klientas priima sprendimą dėl vertinimo būtinybės ir jo rezultato.

8. Asmens duomenų saugumo pažeidimai

Sužinojęs apie kliento asmens duomenų saugumo pažeidimą, Opsinel informuoja klientą nepagrįstai nedelsdamas per paskyros kontaktą ir (arba) sutartą incidentų kanalą. Pranešime pateikiama tuo metu turima informacija apie pobūdį, paveiktus duomenis, galimas pasekmes ir priemones; papildoma informacija teikiama etapais.

Opsinel dokumentuoja pažeidimą, riboja žalą, saugo tyrimo įrodymus ir pagal turimą informaciją padeda klientui įvykdyti pranešimo institucijai bei asmenims pareigas. Pranešimą priežiūros institucijai dėl kliento valdomų duomenų vertina ir teikia klientas kaip valdytojas.

9. Grąžinimas, ištrynimas ir saugojimas

Pasibaigus paslaugai klientas per 30 kalendorinių dienų gali paprašyti pagrindinių savo duomenų eksporto. Kliento pasirinkimu Opsinel grąžina arba ištrina kliento vardu tvarkomus duomenis per sutartą terminą, išskyrus atvejus, kai saugoti reikalauja Europos Sąjungos arba valstybės narės teisė. Atskirai savo kaip valdytojo tvarkomus sutarties ir apskaitos įrašus Opsinel saugo pagal Privatumo politiką.

Atsarginėse kopijose likę duomenys izoliuojami nuo įprasto naudojimo ir pašalinami pagal kopijų gyvavimo ciklą. Duomenų grupių terminai ir išimtys aprašomi Privatumo politikoje; Opsinel pateikia ištrynimo patvirtinimą klientui paprašius.

10. Informacija ir auditas

Opsinel pateikia informaciją, reikalingą įrodyti šios sutarties ir BDAR 28 straipsnio laikymąsi, ir leidžia kliento ar jo įgalioto auditoriaus auditą, įskaitant patikrinimą, bei prie jo prisideda. Šalys iš anksto suderina proporcingą laiką ir apimtį, išskyrus skubius atvejus po reikšmingo incidento. Patikrinimo metu saugomi kitų klientų duomenys ir Opsinel paslaptys; įprastines savo audito išlaidas padengia kiekviena šalis.

11. Trukmė ir kontaktai

Sutartis galioja tol, kol Opsinel kliento vardu tvarko asmens duomenis. Šios redakcijos versija: 2026-09-21.v2. Prašymams ir incidentams: info@opsinel.com ir support@opsinel.com. Klientas užtikrina, kad jo paskyros kontaktai būtų aktualūs.

A priedas. Tvarkymo aprašas

Dalykas ir trukmė: kliento nurodymu vykdomos simuliacijos, mokymai ir ataskaitos paslaugos laikotarpiu bei taikytinu grąžinimo ir ištrynimo laikotarpiu.

Pobūdis ir tikslas: duomenų įkėlimas, saugojimas, siuntimas, reakcijų fiksavimas, mokymo priskyrimas, rezultatų skaičiavimas, ataskaitų pateikimas, pagalba ir saugumas.

Subjektai: kliento darbuotojai, rangovai, administratoriai ir kiti teisėtai kliento įtraukti gavėjai. Duomenys: vardas, darbo el. paštas, pareigos, padalinys, mokymo priskyrimas ir rezultatas, simuliacijos įvykiai, IP, naršyklės ir techniniai duomenys. Tikri slaptažodžiai ir mokėjimo kortelių duomenys nerenkami.

B priedas. Techninės ir organizacinės priemonės

Perdavimo šifravimas TLS; vaidmenimis ir organizacija ribojama prieiga; serverinė autorizacija; bazės eilučių lygmens politikos; SMTP paslapčių šifravimas; prieigos ir veiksmų žurnalai; įvesties tikrinimas ir siuntimo ribojimas; pažeidžiamumų bei priklausomybių priežiūra.

Atsarginės kopijos, atkūrimo bandymai, incidentų reagavimas, prieigos peržiūros, administratorių autentifikavimo stiprinimas ir darbuotojų konfidencialumo pareigos taikomi pagal dokumentuotą eksploatavimo tvarką. Konkrečios gamybinės konfigūracijos patvirtinamos saugumo apraše; vien ši sutartis nėra jų techninio veikimo įrodymas.

C priedas. Subtvarkytojų sąrašas

Pagrindinės integracijos: Supabase (duomenų bazė ir autentifikavimas), Vercel (priegloba ir veikimo stebėsena), Upstash (užklausų ribojimas). Sąlyginės integracijos: Stripe (mokėjimai ir mokymų pirkimas), Google Analytics (viešos svetainės analitika pagal lankytojo pasirinkimą), kliento pasirinktas SMTP teikėjas (laiškų siuntimas).

Tiekėjų įmonės, sutartiniai vaidmenys, regionai, perdavimai ir faktinio įjungimo būsena fiksuojami subtvarkytojų registre. Klientas gali paprašyti aktualios versijos prieš pateikdamas duomenis.

rocket_launchRegistruotis