Andmetöötluse leping

Käesolev ANDMETÖÖTLUSLEPING (edaspidi „DPA“), sealhulgas selle lisad, kirjeldab poolte kohustusi, sealhulgas kohaldatavate andmekaitseõigusaktide kohaselt, seoses isikuandmete (nagu määratletud allpool) töötlemisega. DPA on lisatud kasutajalepingusse.

See DPA on sõlmitud organisatsiooni (edaspidi „Vastutav töötleja“)

ja 

Mollie B.V., piiratud vastutusega äriühingu (besloten vennootschap) vahel, mille registrijärgne asukoht on Amsterdamis, aadressil Keizersgracht 126, 1015 CW Amsterdam, Holland ja mis on registreeritud Hollandi Kaubanduskojas numbriga 30204462 (edaspidi „Mollie“ või „Volitatud töötleja“)

ja 

Mollie UK Ltd., piiratud vastutusega äriühingu vahel, mille registrijärgne asukoht on Londonis, 7 Pancras Square, London N1C 4AG, Ühendkuningriik ja mis on registreeritud ettevõtete registris (Companies House) numbriga 14013554 (edaspidi „Mollie“ või „Volitatud töötleja“),

kumbki eraldi „Pool“ ja ühiselt „Pooled“. 


Mõisted 

Selles DPA-s on järgmistel terminitel allpool sätestatud tähendus. Siin kasutatud, kuid määratlemata suurtähega kirjutatud terminitel on lepingus sätestatud tähendus.


Leping: Vastutava töötleja ja Volitatud töötleja vaheline leping teenuste osutamiseks („Kasutajaleping“).

Siduvad kontsernisisesed eeskirjad: isikuandmete kaitse põhimõtted, mida järgib liikmesriigi territooriumil asutatud vastutav töötleja või volitatud töötleja isikuandmete edastamisel või edastamiste seeria puhul vastutavale töötlejale või volitatud töötlejale ühes või mitmes kolmandas riigis kontserni või ühise majandustegevusega tegelevate ettevõtjate rühma siseselt.

Vastutav töötleja: füüsiline või juriidiline isik, avaliku sektori asutus, amet või muu organ, kes üksi või koos teistega määratleb isikuandmete töötlemise eesmärgid ja vahendid.

Klient: Organisatsiooni kliendid, kes soovivad tasuda Organisatsiooni pakutavate toodete ja/või teenuste eest Mollie maksemooduli kaudu.

Andmetega seotud rikkumine: turvanõuete rikkumine, mis põhjustab edastatavate, salvestatud või muul viisil töödeldavate isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise, loata avalikustamise või neile juurdepääsu. 

Andmetöötlusleping: käesolev leping koos kõigi lisadega.

Järelevalveasutus: sõltumatu valitsusorgan, mis vastutab isikuandmete töötlemisega seotud kohaldatavate seaduste täitmise järelevalve eest. Hollandis on see Autoriteit Persoonsgegevens.

Andmekaitsealane mõjuhinnang: kavandatavate töötlemistoimingute mõju hindamine isikuandmete kaitsele.

Andmekaitseõigusaktid: kõik kohaldatavad andmekaitset ja eraelu puutumatust käsitlevad õigusaktid, sealhulgas piiranguteta ELi isikuandmete kaitse üldmäärus, kõik kohalikud seadused ja määrused, mis neid muudavad või asendavad, koos riiklike rakendusseadustega Euroopa Majanduspiirkonna (EMP) mis tahes liikmesriigis, kohaldatavas ulatuses mis tahes muus riigis, nagu neid aeg-ajalt muudetakse, kehtetuks tunnistatakse, konsolideeritakse või asendatakse.

Andmesubjekt: füüsiline isik, kellega isikuandmed on seotud (nt Kliendid).

IKÜM: Euroopa Parlamendi ja nõukogu 27. aprilli 2016. aasta määrus (EL) 2016/679 füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus). 

Isikuandmed: igasugune teave tuvastatud või tuvastatava füüsilise isiku kohta; tuvastatav füüsiline isik on isik, keda saab otseselt või kaudselt tuvastada, eelkõige sellise identifitseerimistunnuse põhjal nagu nimi, isikukood, asukohateave, võrguidentifikaator või selle füüsilise isiku ühe või mitme füüsilise, füsioloogilise, geneetilise, vaimse, majandusliku, kultuurilise või sotsiaalse tunnuse põhjal. 

Töötlemine: isikuandmete või nende kogumitega tehtav automatiseeritud või automatiseerimata toiming või toimingute kogum, nagu kogumine, dokumenteerimine, korrastamine, struktureerimine, säilitamine, kohandamine ja muutmine, päringute tegemine, lugemine, kasutamine, edastamise, levitamise või muul viisil kättesaadavaks tegemise teel avalikustamine, ühitamine või ühendamine, piiramine, kustutamine või hävitamine. See loetelu ei ole ammendav. Termineid „töötlema“, „töötleb“ ja „töödeldud“ tõlgendatakse vastavalt. 

Volitatud töötleja: füüsiline või juriidiline isik, avaliku sektori asutus, amet või muu organ, kes töötleb (isiku)andmeid Vastutava töötleja nimel.

Organisatsioon: organisatsioon, mis kasutab Mollie maksemoodulit eesmärkidel, mis hõlmavad, kuid mitte ainult, toodete ja/või teenuste müüki Klientidele.

Lepingu tüüptingimused: Euroopa Komisjoni lepingu tüüptingimused andmetöötlejatele (2010/87/EL) või komisjoni 4. juuni 2021. aasta rakendusotsus (EL) 2021/914 isikuandmete kolmandatesse riikidesse edastamise lepingu tüüptingimuste kohta vastavalt Euroopa Parlamendi ja nõukogu määrusele (EL) 2016/679 (C/2021/3972).
Alamtöötleja on mis tahes kolmas isik, üksus või ettevõte, kelle Volitatud töötleja on kaasanud isikuandmete töötlemiseks Lepingu kohaste teenuste osutamisel.



A-OSA: EESMÄRK 

Artikkel A.1 Kohaldamisala

Mollie on nõustunud osutama Vastutavale töötlejale teenuseid volitatud töötlejana kooskõlas kohaldatavate tootepõhiste tingimuste või Kasutajalepinguga. Nende teenuste osutamisel töötleb Volitatud töötleja isikuandmeid Vastutava töötleja nimel, nagu on määratletud käesolevas DPA-s. Volitatud töötleja kui finantsasutus töötleb isikuandmeid ka vastutava töötlejana. 

Pooled tunnustavad ja nõustuvad, et ulatuses, milles Mollie töötleb maksetehingutega seotud isikuandmeid, et: i) täita Vastutava töötlejaga sõlmitud Kasutajalepingut; ii) jälgida, ennetada ja avastada petturlikke maksetehinguid; iii) täita seadusest tulenevaid või regulatiivseid kohustusi, mida kohaldatakse makseandmete töötlemise ja säilitamise suhtes ja mis kehtivad Mollie suhtes, sealhulgas kohaldatav rahapesuvastane kontroll ja tunne-oma-klienti kohustuste täitmine; ning iv) täiustada Mollie tooteid ja teenuseid, tegutseb Mollie vastutava töötlejana ning tal on ainuvõim ja eksklusiivne õigus määrata kindlaks Vastutavalt töötlejalt või tema kaudu (talle teenuseid osutades) saadud isikuandmete töötlemise eesmärgid ja vahendid.

Töötlemistoimingud, isikuandmed ja andmesubjektide kategooriad, mille puhul Volitatud töötleja töötleb isikuandmeid Vastutava töötleja nimel, on määratletud lisas A. 



B-OSA: KOHUSTUSED 

Artikkel B.1 Vastutava töötleja kohustused 

Vastutav töötleja vastutab isikuandmete eest, mida Volitatud töötleja töötleb, ning tagab vastavuse kõigile andmekaitseõigusaktidele, sealhulgas nõuetele, mis puudutavad isikuandmete edastamist käesoleva DPA ja Kasutajalepingu alusel. Vastutav töötleja kinnitab, et tal on õigus isikuandmeid töödelda ja õigus määrata Volitatud töötleja andmeid enda nimel töötlema.

Vastutav töötleja nõustub, et ilma Volitatud töötleja käesolevast DPA-st tulenevaid kohustusi piiramata vastutab Vastutav töötleja ainuisikuliselt teenuste kasutamise eest, sealhulgas (a) teenuste asjakohase kasutamise eest, et tagada isikuandmete riskile vastav turvalisuse tase; (b) teenustele juurdepääsuks kasutatavate konto autentimisandmete, süsteemide ja seadmete turvamise eest; (c) teenustega kasutatavate Vastutava töötleja süsteemide ja seadmete turvamise eest; ning (d) isikuandmete varukoopiate tegemise ja säilitamise eest.

Artikkel B.2 Volitatud töötleja kohustused 

Volitatud töötleja kohustub: 

  1. töötlema isikuandmeid ainult vastavalt Vastutava töötleja kirjalikele juhistele ja astuma vajalikke samme tagamaks, et tema alluvuses tegutsev füüsiline isik, kellel on juurdepääs isikuandmetele, ei töötleks isikuandmeid muidu kui Vastutava töötleja juhiste kohaselt;

  2. teavitama viivitamatult Vastutavat töötlejat, kui mõni Vastutava töötleja poolt Volitatud töötlejale antud isikuandmete töötlemist puudutav juhis rikub kohaldatavaid andmekaitseõigusakte või käesoleva DPA sätteid;

  3. rakendama asjakohaseid tehnilisi ja organisatsioonilisi meetmeid isikuandmete kaitsmiseks, võttes arvesse teaduse ja tehnoloogia taset, rakenduskulusid ning töötlemise laadi, ulatust, konteksti ja eesmärke, samuti füüsiliste isikute õigusi ja vabadusi ähvardavaid erineva tõenäosuse ja raskusastmega riske; ning

  4. teavitama põhjendamatu viivituseta Vastutavat töötlejat, kui ta saab kaebuse või taotluse, mis on seotud kummagi Poole kohustustega käesoleva DPA jaoks asjakohaste andmekaitseõigusaktide alusel, sealhulgas mis tahes andmesubjekti kahjunõude või järelevalveasutuse teate, uurimise või muu toimingu kohta, ning edastama Vastutavale töötlejale sellise uurimise, kaebuse või taotluse üksikasjad, välja arvatud juhul, kui seadus või järelevalveasutuse nõue seda keelab.



C-OSA: EDASTAMISED JA ALAMTÖÖTLEJAD

Artikkel C.1 Isikuandmete edastamine 

Kui ELi andmesubjektiga seotud isikuandmeid edastatakse väljapoole EMP-d, töötleb neid üksus: (i) mis asub kolmandas riigis või territooriumil, mida Euroopa Komisjon on tunnistanud piisava kaitsetasemega riigiks; või (ii) mille suhtes kohaldatakse ELi lepingu tüüptingimusi ja/või Ühendkuningriigi rahvusvahelist andmeedastuslepingut või Ühendkuningriigi SCC lisa; või (iii) millel on muud seaduslikult tunnustatud asjakohased kaitsemeetmed, näiteks siduvad kontsernisisesed eeskirjad, mis tagavad samaväärse kaitsetaseme ja kaitsemeetmed nagu käesolev DPA. 

Artikkel C.2 Alamtöötlejad 

Vastutav töötleja nõustub käesolevaga sellega, et Volitatud töötleja kasutab lisas B täpsustatud alamtöötlejaid. Volitatud töötleja võib seda nimekirja aeg-ajalt vastavalt käesolevale DPA-le uuendada.

Volitatud töötleja annab Vastutavale töötlejale võimaluse esitada vastuväiteid iga uue alamtöötleja suhtes, kes kaasatakse ainult lisas A määratletud andmetöötlustoimingute tegemiseks. 

Enne uue alamtöötleja sisseostmist teavitab Volitatud töötleja sellest Vastutavat töötlejat ning annab Vastutavale töötlejale vähemalt kümme (10) kalendripäeva aega vastuväidete esitamiseks, välja arvatud juhul, kui Volitatud töötleja põhjendatult usub, et uue alamtöötleja kiire kaasamine on vajalik isikuandmete konfidentsiaalsuse, terviklikkuse või kättesaadavuse kaitsmiseks või teenuste olulise hälbe vältimiseks. Sellisel juhul teatab Volitatud töötleja sellest esimesel võimalusel. Kui viie (5) kalendripäeva jooksul pärast sellise teate saamist teatab Vastutav töötleja Volitatud töötlejale kirjalikult, et Vastutav töötleja esitab põhjendatud andmekaitseprobleemide tõttu vastuväite uue alamtöötleja määramisele, arutavad pooled neid küsimusi heas usus ja otsivad lahendust. Vastuväited uute alamtöötlejate suhtes tuleb saata aadressile privacy@mollie.com

Vastutav töötleja tunnistab, et alamtöötlejad on teenuste osutamiseks hädavajalikud ja alamtöötleja kasutamisele vastuväite esitamine võib takistada Volitatud töötlejat Vastutavale töötlejale teenuseid pakkumast. Kui pooled ei suuda selliste murede lahendamises kokkuleppele jõuda, võib Vastutav töötleja oma ainsa ja välistava õiguskaitsevahendina DPA üles öelda.

Kõik alamtöötlejad, kes töötlevad isikuandmeid Vastutavale töötlejale teenuste osutamisel, peavad täitma käesolevas DPA-s sätestatud kohustusi. Enne isikuandmete avaldamist mis tahes alamtöötlejale viib Volitatud töötleja läbi asjakohase hoolsuskohustuse kontrolli, et tagada alamtöötleja suutlikkus tagada Vastutavale töötlejale vajalik kaitsetase 

käesoleva DPA-ga nõutavate isikuandmete puhul ning sõlmib selle alamtöötlejaga lepingu, mille kohaselt alamtöötleja nõustub täitma käesoleva DPA kohustustega samaväärseid kohustusi. 


D-OSA: TURVALISUS

Artikkel D.1 Turvameetmed

Volitatud töötleja rakendab asjakohaseid tehnilisi ja organisatsioonilisi meetmeid, et tagada riskile vastav turvalisuse tase, sealhulgas vajaduse korral:

  1. isikuandmete pseudonümiseerimine ja krüpteerimine; 

  2. suutlikkus tagada kestvalt töötlemissüsteemide ja -teenuste konfidentsiaalsus, terviklikkus, kättesaadavus ja vastupidavus; 

  3. suutlikkus taastada füüsilise või tehnilise vahejuhtumi korral õigeaegselt isikuandmete kättesaadavus ja juurdepääs neile; ning 

  4. protsess tehniliste ja organisatsiooniliste meetmete tõhususe korrapäraseks testimiseks, hindamiseks ja kontrollimiseks töötlemise turvalisuse tagamisel. Turvalisuse asjakohase 

    taseme hindamisel võetakse eelkõige arvesse töötlemisest tulenevaid riske, eelkõige edastatavate, salvestatud või muul viisil töödeldavate isikuandmete juhuslikku või ebaseaduslikku hävitamist, kaotsiminekut, muutmist, loata avalikustamist või neile juurdepääsu.


Artikkel D.2 Andmetega seotud rikkumisest teatamine

Volitatud töötleja teavitab Vastutavat töötlejat põhjendamatu viivituseta mis tahes juhuslikust või ebaseaduslikust isikuandmete hävitamisest, kaotsiminekust, muutmisest või loata avalikustamisest või neile juurdepääsust pärast selle avastamist, kuivõrd andmetega seotud rikkumine on seotud isikuandmete töötlemisega Volitatud töötleja poolt tema volitatud töötleja rollis. Kui andmetega seotud rikkumine puudutab isikuandmeid, mille puhul Volitatud töötlejat peetakse vastutavaks töötlejaks, nagu on kirjeldatud Mollie privaatsusavalduses, jätab Volitatud töötleja endale õiguse käsitleda andmetega seotud rikkumist vastutava töötlejana. 

Viivitus andmetega seotud rikkumise teate edastamisel õiguskaitseorganite nõudel ja/või pidades silmas Volitatud töötleja õigustatud vajadust asja uurida või parandada enne teavitamist, ei kujuta endast põhjendamatut viivitust. Need teated kirjeldavad võimaluse piires andmetega seotud rikkumise üksikasju, sealhulgas võimalike riskide leevendamiseks astutud samme. Ilma et see piiraks Volitatud töötleja käesolevast osast D.1 tulenevaid kohustusi, vastutab Vastutav töötleja ainuisikuliselt Vastutava töötleja suhtes kohaldatavate andmetega seotud rikkumistest teavitamise seaduste järgimise ja kolmandate isikute teavitamise kohustuste täitmise eest. Volitatud töötleja teavitust või reageerimist andmetega seotud rikkumisele käesoleva osa D.1 alusel ei tõlgendata Volitatud töötleja poolse süü või vastutuse omaksvõtuna andmetega seotud rikkumise eest.

Kõik andmetega seotud rikkumise lahendamise ja edaspidi sellise rikkumise vältimiseks vajalike meetmete rakendamise kulud kannab kulud teinud Pool.


E-OSA: AUDIT

Artikkel E.1 Auditeerimisõigus 

Vastutaval töötlejal on õigus mõistliku etteteatamisega nõuda Volitatud töötlejalt audititulemusi isikuandmete töötlemise kohta käesoleva DPA raames osutatavate teenuste ulatuses.

Selles punktis viidatud audititulemused hõlmavad, kuid mitte ainult, aruandeid, mis on seotud Volitatud töötleja rakendatud turvalisuse, konfidentsiaalsuse ja andmekaitse meetmetega seoses isikuandmete töötlemisega. Need aruanded võivad hõlmata ka vastavust asjakohastele andmekaitseõigusaktidele.

Audititulemuste taotlused tuleb esitada kirjalikult aadressil privacy@mollie.com, täpsustades taotluse ulatuse ja eesmärgi. Volitatud töötleja kinnitab selliste taotluste kättesaamist õigeaegselt.

Audititulemuste saamise suhtes kehtib ametialane konfidentsiaalsuskohustus. Vastutav töötleja võib audititulemusi kasutada üksnes Vastutava töötleja regulatiivsete auditi nõuete täitmiseks ja selle kinnitamiseks, et Volitatud töötleja isikuandmete töötlemine vastab käesolevale DPA-le. Audititulemusi ei tohi väliselt jagada.



F-OSA: ANDMEKAITSEALASED MÕJUHINNANGUD JA EELNEVAD KONSULTEERIMISED

Artikkel F.1 Abi osutamine

Volitatud töötleja abistab Vastutavat töötlejat isikuandmete töötlemise mõju hindamisel (IKÜM artikkel 35) ja järelevalveasutusega konsulteerimisel (IKÜM artikkel 36), kui ja määral, mil hindamine või konsulteerimine on andmekaitseõigusaktide kohaselt nõutav ning kus Volitatud töötlejal on lubatud ja/või kohustus koostööd teha.



G-OSA: ANDMESUBJEKTI ÕIGUSED

Artikkel G.1 Abi osutamine

Kui Volitatud töötleja saab andmesubjektilt taotluse seoses Vastutava töötleja isikuandmetega, soovitab Volitatud töötleja andmesubjektil esitada oma taotlus Vastutavale töötlejale ja/või edastab taotluse Vastutavale töötlejale ning Vastutav töötleja vastutab sellisele taotlusele vastamise eest.

Vastutava töötleja taotlusel ja Vastutava töötleja kulul osutab Volitatud töötleja Vastutavale töötlejale sellist abi, mida ta võib mõistlikult vajada, et täita andmekaitseõigusaktidest tulenevaid kohustusi vastata andmesubjektide taotlustele kasutada oma andmekaitseõigusaktidest tulenevaid õigusi (nt õigus andmetele juurde pääseda, andmeid parandada, kustutada, piirata, ümber tõsta ja esitada vastuväiteid) juhtudel, kui Vastutav töötleja ei suuda selliseid taotlusi iseseisvalt täita Volitatud töötleja toodetele ja teenustele juurdepääsu kaudu.



H-OSA: MITMESUGUST 

Artikkel H.1 Konfidentsiaalsus 

Volitatud töötleja hoiab kõik isikuandmed konfidentsiaalsena ja tagab, et kõik töötajad, agendid, ametiisikud ja töövõtjad, kellel on juurdepääs isikuandmetele või kes on kaasatud isikuandmete töötlemisse, on teadlikud isikuandmete konfidentsiaalsusest ja neil on lepinguline kohustus hoida isikuandmeid konfidentsiaalsena ning et neid on teavitatud käesoleva DPA kohustustest ja nad täidavad neid.

Artikkel H.2 Vastutus

Kõik käesolevast DPA-st tulenevad kohustused reguleeritakse Kasutajalepingu asjakohaste sätetega, sealhulgas vastutuse piirangutega. 

Olenemata Kasutajalepingu sätetest vastutab kumbki Pool teise Poole ees vaid kahjude eest, mida ta tekitab teisele Poolele käesoleva DPA rikkumisega. Neid kahjusid tuleb selgelt tõendada. Volitatud töötleja vastutab töötlemisest põhjustatud kahju eest vaid juhul, kui ta ei ole täitnud andmekaitseõigusaktide kohustusi, mis on suunatud konkreetselt volitatud töötlejatele, või kui ta on tegutsenud väljaspool või vastuolus Vastutava töötleja seaduslike juhistega, nagu on kirjeldatud käesolevas DPA-s. Selles kontekstis vastutab Volitatud töötleja ainult siis, kui Vastutav töötleja tõendab, et kahju tekitanud sündmuse eest vastutab Volitatud töötleja.

Vastutav töötleja vastutab ainuisikuliselt andmesubjekti ees ning andmesubjektil on õigus saada hüvitist mis tahes materiaalse või mittemateriaalse kahju eest, mida Vastutav töötleja või Volitatud töötleja (või tema alamtöötleja(d)) tekitab andmesubjektile käesoleva DPA rikkumisega.

Artikkel H.3 Tähtaeg ja lõpetamine 

Käesoleva DPA tähtaeg ühtib Kasutajalepingu algusega ja/või lisas A nimetatud konkreetse toote või teenuse kasutamise algusega.

Käesolev DPA lõpeb automaatselt koos Kasutajalepingu lõppemisega ja/või lisas A nimetatud konkreetse toote või teenuse kasutamise lõpetamisega, olenevalt sellest, kumb lõppeb varem.

Käesoleva DPA lõppemisel tagastab Volitatud töötleja Vastutava töötleja nõudel isikuandmed Vastutavale töötlejale või Vastutava töötleja poolt nimetatud teisele Volitatud töötlejale või kustutab isikuandmed, välja arvatud juhul, kui Volitatud töötleja on kohustatud säilitama koopia vastavalt Euroopa Liidu või Euroopa Liidu liikmesriigi seadustele.



I-OSA: LÕPPSÄTTED 

Artikkel I.1 Tervikleping 

Käesolev DPA moodustab osa Kasutajalepingust. Kõik Kasutajalepingust tulenevad õigused ja kohustused on kohaldatavad ka käesolevale DPA-le. Lisa A on käesoleva DPA lahutamatu osa.

Artikkel I.2 Muutmine ainult kokkuleppel 

Käesoleva DPA muudatused kehtivad vaid juhul, kui need on tehtud kirjalikult ja mõlema Poole volitatud esindajate poolt allkirjastatud. 

Artikkel I.3 Sätete lahutatavus 

Kõik käesoleva DPA sätted on eraldiseisvad ja lahutatavad ning kui mis tahes säte või osa sättest tunnistatakse kohtu, reguleeriva asutuse või muu pädeva asutuse poolt täielikult või osaliselt täitmatuks, ebaseaduslikuks või tühiseks, loetakse see selles ulatuses käesolevast DPA-st välja jäänuks ning see ei mõjuta käesoleva DPA ülejäänud osade täidetavust, seaduslikkust ja kehtivust. Pooled lepivad kokku, et püüavad asendada kehtetu või täitmatu sätte kehtiva või täidetava sättega, mis saavutab võimalikult suurel määral sama tulemuse, nagu oleks saavutatud kehtetu või täitmatu sättega. Välja arvatud muudatused, mis on tehtud käesoleva DPA-ga, jääb Kasutajaleping muutmata ja täielikult jõusse.

Artikkel I.4 Loovutamisõigus 

Pooled võivad käesolevat DPA-d üle anda ainult kooskõlas Kasutajalepinguga (punkt 8.9). 

Artikkel I.5 Kohaldatav õigus 

Käesoleva DPA suhtes kohaldatakse Hollandi seadusi ja seda tõlgendatakse kooskõlas nendega. Kumbki Pool allub Amsterdami kohtute eksklusiivsele jurisdiktsioonile käesolevast DPA-st tulenevate vaidluste lahendamiseks. Kui mis tahes pädeva jurisdiktsiooni kohus või haldusorgan leiab, et mõni käesoleva DPA säte on kehtetu, täitmatu või ebaseaduslik, jäävad käesoleva DPA muud sätted täielikult jõusse.


LISA A - ISIKUANDMETE TÖÖTLEMISE SPETSIFIKATSIOON 

  1. TÖÖTLEMISE EESMÄRK

Isikuandmete töötlemine on otseselt seotud teenuste osutamisega teatud tootepõhiste tingimuste kohaselt, milles Mollie on tuvastatud volitatud töötlejana.

Eelkõige on töötlemise eesmärgid järgmised:

  • Arvete saatmise hõlbustamine Vastutava töötleja Klientidele Mollie toodete ja teenuste kaudu; ja/või 

  • Vastutavale töötlejale vajalike tööriistade ja teabe pakkumine vaidlusalustele nõuetele vastamiseks, nagu tagasimaksed või maksepäringud.


  1. ANDMESUBJEKTIDE KATEGOORIAD 

Volitatud töötleja töötleb Vastutava töötleja jaoks järgmiste andmesubjektide kategooriate isikuandmeid:

  • Vastutava töötleja kliendid (st maksja (tarbijad, ärikliendid))

  • Kolmandast isikust saajad: Isikud, kes on tuvastatud tarneandmetes või tehingutõendites ja kes ei pruugi olla maksjad (nt isik, kes saab kingituse tarneaadressil).

  • Volitatud esindajad / personal: Vastutava töötleja personal, kelle nimed, kontaktandmed või allkirjad võivad kajastuda vaidlustuste tõendites, suhtluslogides või tugipiletites.

  • Kolmandast isikust teenusepakkujad: Füüsilised isikud, kelle andmed võivad sisalduda alamtöötlejate või partnerite esitatud tõendites (nt kullerite nimed tarnetõendi allkirjal).


  1. ISIKUANDMETE LIIGID 

Volitatud töötleja töötleb Vastutava töötleja jaoks järgmisi isikuandmete liike:

  • Põhilised kontaktandmed (sisaldab täisnime, (töö)telefoninumbrit, (töö)e-posti aadressi, elukoha/ettevõtte aadressi)

  • Arve andmed (nagu on lisanud Vastutav töötleja)

Volitatud töötleja ei töötle isikuandmete eriliike (nagu määratletud IKÜMi artiklis 9). 


  1. TURVAMEETMED 

Kontekst 

Finantsasutusena on Mollie meie rakenduste, süsteemide ja IT-protsesside jaoks loodud turvakontrollid ja tegevusprotseduurid allutatud Hollandi Keskpanga (DNB) kontrollile, mis omakorda kasutab Euroopa Pangandusinspektsiooni (EBA) juhiseid tehniliste standardite kohta, mida litsentsiomanikud peavad järgima. 

Lisaks, kuna Mollie tegutseb (samuti) isikuandmete vastutava töötlejana, on Mollie reguleeritud ka muude õigusaktidega, mis kehtestavad turvalisuse ja andmekaitse standardeid ning mida jõustavad täiendavad asutused – eelkõige IKÜM ja selle järelevalveasutus Hollandis (Autoriteit Persoonsgegevens). 

Peale selle on kaardiandmeid töötlevad süsteemid konkreetselt taseme 1 PCI DSS nõuetele vastavad süsteemid, mis tähendab, et selle konkreetse rakenduse ning selle arendamise ja hooldamise protseduuride suhtes kohaldatakse andmekaitsemeetmeid, mille on välja töötanud PCI nõukogu ning mille vastavust hindab Mollie puhul igal aastal väline osapool.

Üldised meetmed

Kõigi rakenduste, süsteemide ja nendega seotud protseduuride suhtes kohaldatakse Mollie infoturbe poliitikat. Sellest ja teistest poliitikatest tulenevad olulisemad punktid, mis on asjakohased osutatavate teenuste valdkonnas, on järgmised:

  • Töötajate taustakontroll

  • Arendaja turvakoolitusprogramm

  • Turvateadlikkuse programm

  • Kohustuste lahusus

  • Muudatuste juhtimine

  • Nõrkuste haldamine

  • Intsidentide lahendamine

  • Vastupidavuse ja varukoopiate haldamine

  • Tugeva juurdepääsukontrolli rakendamine (IAM ja IGA)

  • Kasutajate autoriseerimise ülevaatused

  • Süsteemide klassifitseerimise standardid

  • Andmete klassifitseerimise standardid ja andmete poliitika

  • Turvalised konfigureerimise standardid, mis põhinevad tööstuse parimatel tavadel, poliitika rakendamine (tugevdamine)

  • Füüsilise ja loogilise võrgukeskkonna eraldamine

  • Turvalised krüpteerimisstandardid

  • Krüpteerimisvõtmete haldamine

  • Krüpteerimine (edastamisel, puhkeolekus jagatud infrastruktuuri keskkondades, näiteks pilves)

  • Kolmandate osapoolte riskijuhtimine

  • Kättesaadavuse ja vigade jälgimine

  • Turvaline arendustsükkel

    • Ohtude modelleerimine oluliste muudatuste ja uute funktsioonide puhul

    • Sõltuvuste haldamine ja teadaolevate haavatavuste skaneerimine

    • Staatilise koodi turvaanalüüs

    • Sisemine ja väline nõrkuste skaneerimine

  • Koordineeritud haavatavuste avalikustamine (CVD) ja vigade tuvastamise preemiaprogramm

  • Ohuinfo programm (nt osalemine Hollandi PI-ISAC-is, makseasutuste teabe jagamise ja analüüsi keskuses, pimeveebis toimuv monitooring)

  • Koostöö hallatava turvateenuse pakkujaga (MSSP) turvatoimingute, analüüsi ja kohtuekspertiisi läbiviimiseks

  • Turvateabe ja sündmuste haldamine (SIEM)

  • Töötajate lõppseadmete turvalisus

  • E-posti turvalisus


Mollie platvorm

Lisaks eespool kirjeldatud üldistele turvameetmetele on Mollie platvormi rakendus kaitstud järgmiste turvameetmetega – mis tulenevad kas meie üldiste turvapoliitikate rakendamisest või leevendavatest meetmetest, et kõrvaldada rakendusepõhises riskianalüüsis tuvastatud risk:

  • Kahjurandmetega juurdepääsu kontroll (kaheetapiline autentimine)

  • Kolmandate osapoolte läbivustestid

  • Turvaintsidentside sündmuste haldamine

  • DDoS-rünnete leevendamine

  • Reageerimine turvaintsidentidele

  • Kättesaadavuse jälgimine

  • Andmete turvaline säilitamine

  • Süsteemide liiasus (redundantne infrastruktuur)

  • Katastroofijärgne taastamine ja varusüsteemidele üleminek

  • Päringute piiramine ja blokeerimine

  • Range sisuturbe poliitika (Content-Security-Policy)

  • Captcha

  • Veebirakenduse tulemüür



LISA B - ALAMTÖÖTLEJATE ÜLEVADE


Kohaldatakse vaidlustusteenuse kasutajatele

Nimi

Asukoht

Edastusmehhanism

Eesmärk

Töödeldavad isikuandmed

Google Cloud Platform

EL (Multiregionaalne)

API

Vaidluste tõendite, tehingulogide ja platvormi andmete majutamine ja säilitamine.

Isiku- ja kontaktandmed; tehingu metaandmed; tellimuse täitmise ja logistika andmed (jälgimisinfo, tarnetõend); vaidluse tõendid (üleslaaditud failid, platvormi andmed, tehnilised identifikaatorid)

OPSWAT

EL (Multiregionaalne)

API

Üleslaaditud vaidluste tõendite kontrollimine pahavara suhtes.

Vaidluse tõendid (struktureerimata andmed): üleslaaditud failid

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

EL (Iirimaa ja Saksamaa)

API / Portaalilaadimine / E-post

Andmed edastatakse asjakohasele maksevõrgule vaidlusaluste nõuete töötlemiseks.

Ostja, müüja, tehingu ja tarne andmed.

Rapyd

USA / EMP (Island)

API / Portaalilaadimine / E-post

Andmed edastatakse asjakohasele maksevõrgule vaidlusaluste nõuete töötlemiseks.

Ostja, müüja, tehingu ja tarne andmed.

Checkout.com

EL (Iirimaa)

API / Portaalilaadimine / E-post

Andmed edastatakse asjakohasele maksevõrgule vaidlusaluste nõuete töötlemiseks.

Ostja, müüja, tehingu ja tarne andmed.


Kohaldatakse arveldusteenuse kasutajatele

Nimi

Asukoht

Edastusmehhanism

Eesmärk

Töödeldavad isikuandmed

Storecove

EL

puudub

E-arvete võrgu registreerimine, e-arveldamine ja e-aruandlus

Põhilised kontaktandmed (täisnimi, telefoninumber, e-posti aadress), arve andmed

Google Cloud Platform

EL (Belgia, Holland, Saksamaa ja Soome)

puudub

Mollie töölaua avalik pilvemajustus

Põhilised kontaktandmed (täisnimi, telefoninumber, e-posti aadress)

Mollie Business B.V.

EL

puudub

Arveldusteenuse haldamine ja hooldamine

Põhilised kontaktandmed (täisnimi, telefoninumber, e-posti aadress), arve andmed

MollieAndmetöötluse leping
MollieAndmetöötluse leping
MollieAndmetöötluse leping