GALIOJANTI PUBLIKACIJA · VERSIJA 1.0 · 23 RUGPJŪČIO 2026
LT — Duomenų tvarkymo susitarimas (DPA)
1. Šalys, vaidmenys ir taikymas
Šis DPA papildo Mandoberdani paslaugų teikimo sąlygas ir taikomas, kai Variosity, MB, įmonės kodas 306006123, adresas Žalumos 18-oji g. 6, Brinkiškės, Vilniaus r., Lietuva, kontaktas info@mandoberdani.it (Tvarkytojas), Kliento vardu tvarko asmens duomenis. Klientas yra Duomenų valdytojas arba, kai pats veikia kaip tvarkytojas kitam valdytojui, Tvarkytojas, o Variosity, MB — subtvarkytojas. Jei šis DPA prieštarauja bendrosioms Sąlygoms duomenų tvarkymo klausimu, taikomas šis DPA.
DPA tampa sutarties dalimi tik kai užsakymas, pasiūlymas ar atskiras rašytinis susitarimas aiškiai nurodo šią versiją. Vien viešas paskelbimas savaime nepradeda Kliento duomenų tvarkymo.
2. Tvarkymo dalykas, trukmė, pobūdis ir tikslas
Tvarkymo dalykas — Kliento pasirinktos Mandoberdani agentų, automatizavimo, hostingo, portalo, komunikacijos, integracijų ir valdomos priežiūros funkcijos. Tvarkymas trunka sutarties galiojimo laiką ir po jo tik tiek, kiek būtina duomenims grąžinti, ištrinti, atkurti po incidento ar vykdyti privalomą teisę. Veiksmai gali apimti gavimą, įrašymą, struktūravimą, saugojimą, naudojimą, perdavimą Kliento įgaliotiems gavėjams, apribojimą, eksportą, grąžinimą ir ištrynimą. Tikslas — teikti ir apsaugoti Kliento raštu užsakytas funkcijas.
3. Duomenų subjektai ir duomenų kategorijos
Duomenų subjektai gali būti Kliento darbuotojai, kandidatai, rangovai, kontaktiniai asmenys, klientai, potencialūs klientai, tiekėjai, vairuotojai, portalo vartotojai ir kiti asmenys, kurių duomenis Klientas teisėtai pateikia pagal užsakytą paskirtį.
Duomenys gali apimti tapatybės ir kontaktinius duomenis, profesinius vaidmenis, paskyros ir prieigos duomenis, verslo korespondenciją, užsakymų ir sąskaitų informaciją, portalo įvykius, promptus, failus, žinutes, kontekstą, sugeneruotus rezultatus, techninius identifikatorius, IP adresus, įrenginių, saugumo ir audito žurnalus. Specialių kategorijų, biometriniai, sveikatos, vaikų, prisijungimo paslapčių ar itin jautrūs finansiniai duomenys neįtraukiami be atskiro rašytinio įvertinimo ir papildomų priemonių.
4. Dokumentuoti nurodymai ir teisėtumas
Tvarkytojas tvarko duomenis tik pagal dokumentuotus Kliento nurodymus, kuriuos sudaro užsakymas, šis DPA, patvirtinta konfigūracija ir teisėti Kliento veiksmai paslaugoje, taip pat tarptautinių perdavimų atžvilgiu. Jei teisė reikalauja kito tvarkymo, Tvarkytojas iš anksto informuoja Klientą, nebent teisė tai draudžia. Tvarkytojas nedelsdamas informuoja, jei nurodymas, jo pagrįstu vertinimu, pažeidžia BDAR ar kitą taikomą duomenų apsaugos teisę.
Klientas atsako už teisėtą pagrindą, skaidrumą, duomenų minimizavimą, tikslumą, saugojimo terminus ir teisę pateikti duomenis bei nurodymus.
5. Konfidencialumas ir saugumas
Duomenis gali pasiekti tik funkcijoms būtini ir konfidencialumo įpareigoti asmenys. Tvarkytojas taiko rizikai proporcingas technines ir organizacines priemones: prieigos kontrolę ir mažiausias teises, stiprų autentifikavimą, TLS ryšiams, šifravimą ar lygiavertę apsaugą ramybės būsenoje, paslapčių atskyrimą, atsargines kopijas, žurnalų ir incidentų stebėseną, pažeidžiamumų ir pakeitimų kontrolę, atskirtas klientų aplinkas bei prieigų panaikinimą. Konkrečios priemonės gali būti detalizuotos užsakyme; jos negali būti materialiai susilpnintos neįvertinus rizikos.
6. Subtvarkytojai
Klientas suteikia bendrą leidimą naudoti viešame Mandoberdani subtvarkytojų registre, kuris įtraukiamas į šį DPA nuorodos būdu ir gali būti atnaujinamas, nurodytus tiesioginius subtvarkytojus tik atitinkamoms aktyvuotoms funkcijoms. Tvarkytojas užtikrina rašytines, iš esmės ne silpnesnes duomenų apsaugos pareigas ir lieka atsakingas už subtvarkytojo prievolių vykdymą tiek, kiek reikalauja BDAR.
Apie naują arba pakeistą tiesioginį subtvarkytoją aktyviems Klientams pranešama bent prieš 30 dienų, išskyrus skubią saugumo ar veiklos būtinybę, kai pranešama kuo greičiau. Klientas gali per 30 dienų pateikti pagrįstą su duomenų apsauga susijusį prieštaravimą; nepateikus prieštaravimo per šį terminą pakeitimas laikomas priimtu. Šalys sąžiningai ieško alternatyvos; jei jos nėra, gali būti nutraukta tik paveikta funkcija ar užsakymas.
7. Pagalba Klientui
Atsižvelgdamas į tvarkymo pobūdį, Tvarkytojas pagrįstomis priemonėmis padeda Klientui atsakyti į duomenų subjektų prašymus. Atsižvelgdamas į turimą informaciją, Tvarkytojas taip pat padeda vykdyti BDAR 32–36 straipsnių pareigas, įskaitant saugumą, poveikio duomenų apsaugai vertinimą ir išankstinę konsultaciją. Tvarkytojas neatsako duomenų subjektui Kliento vardu be nurodymo, išskyrus teisės reikalavimą.
8. Asmens duomenų saugumo pažeidimai
Sužinojęs apie Kliento duomenų saugumo pažeidimą, Tvarkytojas informuoja Klientą nepagrįstai nedelsdamas ir pateikia turimą informaciją apie pobūdį, tikėtinas pasekmes, paveiktas kategorijas ir taikytas ar siūlomas priemones. Pranešimas nėra atsakomybės pripažinimas. Klientas sprendžia dėl pranešimų institucijoms ir asmenims, o Tvarkytojas pagrįstai padeda.
9. Tarptautiniai perdavimai
Duomenys už EEE ribų perduodami tik pagal taikomą tinkamumo sprendimą, Europos Komisijos standartines sutarčių sąlygas (Sprendimas (ES) 2021/914) arba kitą teisėtą BDAR V skyriaus mechanizmą, prireikus su perdavimo poveikio vertinimu ir papildomomis priemonėmis. Kai Klientas yra valdytojas, taikomas atitinkamas Valdytojas–Tvarkytojas modulis; kai Klientas yra tvarkytojas, taikomas Tvarkytojas–Subtvarkytojas modulis. Tiekėjo prieinamą ar konfigūruojamą regioną galima viešai teigti kaip faktiškai naudojamą tik po konkrečios paskyros konfigūracijos patikros.
10. Duomenų grąžinimas, ištrynimas ir atsarginės kopijos
Pasibaigus paveiktai paslaugai, Kliento pasirinkimu duomenys grąžinami įprastu prieinamu formatu arba ištrinami, nebent taikoma teisė reikalauja juos saugoti. Aktyvūs duomenys paprastai ištrinami per 90 dienų, o rotuojamos atsarginės kopijos — per papildomas 30 dienų, jei užsakymas nenustato trumpesnio termino. Teisinio išlaikymo ar saugumo tyrimo duomenys apribojami ir ištrinami pagrindui pasibaigus. Jei po incidento atkuriama kopija, ankstesnis trynimo nurodymas pritaikomas iš naujo.
11. Atitikties informacija ir auditas
Tvarkytojas pateikia pagrįstai reikalingą informaciją BDAR 28 straipsnio atitikčiai įrodyti. Pirmiausia naudojami turimi auditų, saugumo ir kontrolės dokumentai. Jei jų pagrįstai nepakanka, Klientas kartą per metus gali inicijuoti proporcingą auditą, prieš 30 dienų pranešęs, laikydamasis konfidencialumo ir netrikdydamas kitų klientų ar saugumo. Papildomi auditai leidžiami po reikšmingo pažeidimo ar institucijos reikalavimo. Klientas padengia savo audito išlaidas, išskyrus atvejį, kai šalys raštu susitaria arba galutinis kompetentingo teismo ar priežiūros institucijos sprendimas nustato esminį Tvarkytojo pažeidimą; tokiu atveju Tvarkytojas atlygina pagrįstas tiesiogines audito išlaidas.
12. Atsakomybė, teisė ir kalba
Šiam DPA taikomi Sąlygų atsakomybės ribojimai tiek, kiek jų nedraudžia BDAR ar kita privaloma teisė. Jokia nuostata nepanaikina duomenų subjektų ar priežiūros institucijų teisių. Taikoma Lietuvos Respublikos teisė; B2B ginčai nagrinėjami kompetentinguose Vilniaus teismuose, kiek tai leidžia privaloma teisė. Jei vertimai nesutampa, pirmenybė teikiama lietuviškai versijai.