Duomenų tvarkymo sutartis
Ši DUOMENŲ TVARKYMO SUTARTIS (toliau – „DTS“), įskaitant jos priedus, aprašo Šalių įsipareigojimus, įskaitant numatytus pagal taikomus duomenų apsaugos įstatymus, susijusius su asmens duomenų (kaip apibrėžta toliau) tvarkymu. Ši DTS yra integruota į Naudotojo sutartį.
Ši DTS sudaroma tarp Organizacijos (toliau – „Duomenų valdytojas“)
ir
Mollie B.V., uždarosios akcinės bendrovės (besloten vennootschap), kurios registruota buveinė yra Amsterdame, Keizersgracht 126, 1015 CW Amsterdamas, Nyderlandai, įregistruotos Nyderlandų prekybos rūmuose numeriu 30204462, (toliau – „Mollie“ arba „Duomenų tvarkytojas“)
ir
Mollie UK Ltd., uždarosios akcinės bendrovės, kurios registruota buveinė yra Londone, 7 Pancras Square, Londonas N1C 4AG, Jungtinė Karalystė, įregistruotos „Companies House“ (Įmonių rūmuose) numeriu 14013554, (toliau – „Mollie“ arba „Duomenų tvarkytojas“),
kiekviena atskirai – „Šalis“, o kartu – „Šalys“.
Apibrėžtys
Šioje DTS toliau pateiktos sąvokos turi toliau nurodytas reikšmes. Šioje DTS vartojamos, bet neapibrėžtos sąvokos iš didžiosios raidės turi Sutartyje nustatytą reikšmę.
Sutartis: sutartis tarp Duomenų valdytojo ir Duomenų tvarkytojo dėl paslaugų teikimo („Naudotojo sutartis“).
Privalomosios įmonių taisyklės: asmens duomenų apsaugos politika, kurios laikosi valstybės narės teritorijoje įsteigtas duomenų valdytojas arba duomenų tvarkytojas, perduodamas Asmens duomenis arba vykdydamas tokių duomenų perdavimus duomenų valdytojui arba duomenų tvarkytojui vienoje ar keliose trečiosiose šalyse, priklausančiose įmonių grupei arba bendrą ekonominę veiklą vykdančių įmonių grupei.
Duomenų valdytojas: fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kuri viena ar drauge su kitais nustato Asmens duomenų tvarkymo tikslus ir priemones.
Klientas: Organizacijos klientai, pageidaujantys sumokėti už Organizacijos teikiamus produktus ir (arba) paslaugas naudojant „Mollie“ Mokėjimų modulį.
Duomenų saugumo pažeidimas: saugumo pažeidimas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi Asmens duomenys arba prie jų gaunama prieiga.
Duomenų tvarkymo sutartis: ši sutartis, įskaitant visus priedus.
Priežiūros institucija: nepriklausoma valstybės institucija, atsakinga už tai, kad būtų prižiūrimas taikomų įstatymų, susijusių su Asmens duomenų tvarkymu, laikymasis. Nyderlanduose tai yra Autoriteit Persoonsgegevens.
Poveikio duomenų apsaugai vertinimas: numatytų tvarkymo operacijų poveikio Asmens duomenų apsaugai vertinimas.
Duomenų apsaugos įstatymai: visi taikomi teisės aktai, susiję su duomenų apsauga ir privatumu, įskaitant, be apribojimų, ES Bendrąjį duomenų apsaugos reglamentą, visus vietinius įstatymus ir teisės aktus, kuriais keičiamas ar pakeičiamas bet kuris iš jų, kartu su bet kokiais nacionaliniais įstatymais, įgyvendinančiais juos bet kurioje Europos ekonominės erdvės (EEE) valstybėje narėje (jei taikoma) ar bet kurioje kitoje šalyje, su visais vėlesniais jų pakeitimais, panaikinimais, konsolidavimu ar pakeitimu.
Duomenų subjektas: fizinis asmuo, su kuriuo susiję Asmens duomenys (pvz., Klientai).
BDAR: 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant Asmens duomenis ir dėl laisvo tokių duomenų judėjimo.
Asmens duomenys: bet kokia informacija apie identifikuotą arba identifikuojamą fizinį asmenį; identifikuojamas fizinis asmuo yra tas, kurio tapatybę tiesiogiai arba netiesiogiai galima nustatyti, visų pirma pagal identifikatorių, tokį kaip vardas ir pavardė, identifikavimo numeris, buvimo vietos duomenys, interneto identifikatorius arba pagal vieną ar kelis to fizinio asmens fizinės, fiziologinės, genetinės, psichinės, ekonominės, kultūrinės ar socialinės tapatybės požymius.
Tvarkymas: bet kokia operacija arba operacijų seka, atliekama su Asmens duomenimis arba Asmens duomenų rinkiniais, nesvarbu, ar automatizuotomis priemonėmis, pavyzdžiui, rinkimas, įrašymas, rūšiavimas, sisteminimas, saugojimas, adaptavimas ar keitimas, išgavimas, susipažinimas, naudojimas, atskleidimas perduodant, platinant ar kitu būdu sudarant galimybę jais naudotis, sugrupavimas ar sujungimas, apribojimas, ištrynimas arba sunaikinimas. Šis sąrašas nėra baigtinis. Atitinkamai aiškinami terminai „tvarkyti“, „tvarko“ ir „sutvarkyta“.
Duomenų tvarkytojas: fizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kuri Duomenų valdytojo vardu tvarko (Asmens) duomenis.
Organizacija: organizacija, kuri naudoja „Mollie“ Mokėjimų modulį, be kita ko, tikslams, susijusiems su produktų ir (arba) paslaugų pardavimu Klientams.
Standartinės sutarčių sąlygos: Europos Komisijos standartinės sutarčių sąlygos duomenų tvarkytojams (2010/87/ES) arba Komisijos įgyvendinimo sprendimas (ES) 2021/914 (2021 m. birželio 4 d.) dėl standartinių sutarčių sąlygų, skirtų asmens duomenų perdavimui į trečiąsias šalis pagal Europos Parlamento ir Tarybos reglamentą (ES) 2016/679 (C/2021/3972).
Subrangovas / pagalbinis duomenų tvarkytojas: bet koks trečiasis asmuo, subjektas ar įmonė, kuriuos Duomenų tvarkytojas pasitelkia asmens duomenims tvarkyti teikiant paslaugas pagal Sutartį.
A SKIRSNIS: TIKSLAS
A.1 straipsnis. Taikymo sritis
„Mollie“ sutiko teikti paslaugas Duomenų valdytojui kaip duomenų tvarkytojas pagal taikomas konkretaus produkto sąlygas arba Naudotojo sutartį. Teikdamas šias paslaugas, Duomenų tvarkytojas tvarkys Asmens duomenis Duomenų valdytojo vardu, kaip nurodyta šioje DTS. Duomenų tvarkytojas, kaip finansų įstaiga, taip pat tvarko Asmens duomenis veikdamas kaip duomenų valdytojas.
Šalys pripažįsta ir sutinka, kad tiek, kiek „Mollie“ tvarko mokėjimo operacijose naudojamus Asmens duomenis, siekdama: i) vykdyti Naudotojo sutartį su Duomenų valdytoju; ii) stebėti, užkirsti kelią ir nustatyti sukčiaujamus mokėjimo sandorius; iii) laikytis teisinių ar reguliavimo įsipareigojimų, taikomų mokėjimų duomenų tvarkymui ir saugojimui, kurie taikomi „Mollie“, įskaitant taikomą pinigų plovimo prevencijos patikrą ir „pažink savo klientą“ (KYC) įsipareigojimų laikymąsi; ir iv) gerinti „Mollie“ produktus ir paslaugas, „Mollie“ veikia kaip duomenų valdytojas ir turi vienintelę bei išskirtinę teisę nustatyti Asmens duomenų, kuriuos gauna iš Duomenų valdytojo arba per jį (teikiant paslaugas), tvarkymo tikslus ir priemones.
Tvarkymo veikla, Asmens duomenys ir Duomenų subjektų kategorijos, kurių Asmens duomenis Duomenų tvarkytojas tvarko Duomenų valdytojo vardu, yra nurodyti A priede.
B SKIRSNIS: ĮSIPAREIGOJIMAI
B.1 straipsnis. Duomenų valdytojo įsipareigojimai
Duomenų valdytojas yra atsakingas už Asmens duomenis, kuriuos tvarkys Duomenų tvarkytojas, ir užtikrina, kad būtų laikomasi visų Duomenų apsaugos įstatymų, įskaitant reikalavimus, susijusius su Asmens duomenų perdavimu pagal šią DTS ir Naudotojo sutartį. Duomenų valdytojas garantuoja turi teisę tvarkyti Asmens duomenis ir turi teisę paskirti Duomenų tvarkytoją tvarkyti duomenis Duomenų valdytojo vardu.
Duomenų valdytojas sutinka, kad, neribojant Duomenų tvarkytojo įsipareigojimų pagal šią DTS, Duomenų valdytojas yra vienintelis atsakingas už naudojimąsi paslaugomis, įskaitant (a) tinkamą naudojimąsi paslaugomis siekiant užtikrinti pavojaus lygį atitinkančią Asmens duomenų saugą; (b) paskyros autentifikavimo duomenų, sistemų ir įrenginių, kuriuos Duomenų valdytojas naudoja paslaugoms pasiekti, saugumo užtikrinimą; (c) Duomenų valdytojo sistemų ir įrenginių, naudojamų kartu su paslaugomis, saugumo užtikrinimą; ir (d) savo Asmens duomenų atsarginių kopijų darymą.
B.2 straipsnis. Duomenų tvarkytojo įsipareigojimai
Duomenų tvarkytojas įsipareigoja:
Asmens duomenis tvarkyti tik pagal dokumentais įformintus Duomenų valdytojo nurodymus ir imtis reikiamų veiksmų siekdamas užtikrinti, kad bet kuris jam pavaldus fizinis asmuo, turintis prieigą prie Asmens duomenų, jų netvarkytų kitaip, nei nurodė Duomenų valdytojas;
nedelsdamas informuoti Duomenų valdytoją, jei kuris nors iš Duomenų valdytojo pateiktų nurodymų dėl Asmens duomenų tvarkymo pažeidžia taikomus Duomenų apsaugos įstatymus arba šios DTS nuostatas;
įgyvendinti tinkamas technines ir organizacines priemones Asmens duomenų saugumui užtikrinti, atsižvelgiant į techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas bei tvarkymo pobūdį, aprėptį, kontekstą ir tikslus, taip pat pavojų fizinių asmenų teisėms ir laisvėms, kurio tikimybė ir sunkybė yra skirtinga; ir
be nepagrįsto delsimo informuoti Duomenų valdytoją, jei gauna skundą ar prašymą, susijusį su kurios nors Šalies įsipareigojimais pagal su šia DTS susijusius Duomenų apsaugos įstatymus, įskaitant bet kokį Duomenų subjekto reikalavimą atlyginti žalą arba bet kokį Priežiūros institucijos pranešimą, tyrimą ar kitą veiksmą, ir pateikti Duomenų valdytojui išsamią informaciją apie tokį tyrimą, skundą ar prašymą, nebent tai daryti draudžia įstatymai arba Priežiūros institucijos nurodymas.
C SKIRSNIS: PERDAVIMAS IR PAGALBINIAI DUOMENŲ TVARKYTOJAI
C.1 straipsnis. Asmens duomenų perdavimas
Kai su ES Duomenų subjektu susiję Asmens duomenys perduodami už EEE ribų, juos tvarko subjektas: (i) esantis trečiojoje šalyje ar teritorijoje, kurioje ES Komisija pripažįsta pakankamą apsaugos lygį; arba (ii) kuriam taikomos ES standartinės sutarčių sąlygos ir (arba) JK tarptautinis duomenų perdavimo susitarimas arba JK standartinių sutarčių sąlygų priedas; arba (iii) kuris taiko kitas teisiškai pripažintas tinkamas apsaugos priemones, pavyzdžiui, Privalomąsias įmonių taisykles, kurios garantuoja tokį patį apsaugos ir priemonių lygį, kaip ir ši DTS.
C.2 straipsnis. Pagalbiniai duomenų tvarkytojai
Duomenų valdytojas sutinka, kad Duomenų tvarkytojas naudotųsi B priede nurodytais Pagalbiniais duomenų tvarkytojais. Šį sąrašą Duomenų tvarkytojas gali laikas nuo laiko atnaujinti, vadovaudamasis šia DTS.
Duomenų tvarkytojas suteiks Duomenų valdytojui galimybę pareikšti prieštaravimą dėl kiekvieno naujo Pagalbinio duomenų tvarkytojo, kuris bus pasitelkiamas tik duomenų tvarkymo veiklai, nurodytai A priede.
Prieš pasitelkdamas naują Pagalbinį duomenų tvarkytoją, Duomenų tvarkytojas apie tai praneša Duomenų valdytojui ir suteikia Duomenų valdytojui ne mažiau kaip dešimt (10) kalendorinių dienų prieštaravimui pateikti, išskyrus atvejus, kai Duomenų tvarkytojas pagrįstai mano, kad naują Pagalbinį duomenų tvarkytoją būtina pasitelkti skubiai, siekiant apsaugoti Asmens duomenų konfidencialumą, vientisumą ar prieinamumą arba išvengti esminių teikiamų paslaugų trikdžių. Tokiu atveju Duomenų tvarkytojas pateikia tokį pranešimą, kai tik tai praktiškai įmanoma. Jei per penkias (5) kalendorines dienas nuo tokio pranešimo gavimo Duomenų valdytojas raštu praneša Duomenų tvarkytojui, kad prieštarauja naujo Pagalbinio duomenų tvarkytojo skyrimui dėl pagrįstų duomenų apsaugos problemų, šalys sąžiningai aptars šiuos klausimus ir jų sprendimo būdus. Prieštaravimai dėl naujų Pagalbinių duomenų tvarkytojų turi būti siunčiami adresu privacy@mollie.com.
Duomenų valdytojas pripažįsta, kad Pagalbiniai duomenų tvarkytojai yra būtini paslaugoms teikti ir kad prieštaravimas dėl Pagalbinio duomenų tvarkytojo pasitelkimo gali užkirsti kelią Duomenų tvarkytojui siūlyti paslaugas Duomenų valdytojui. Jei Šalims nepavyksta bendru sutarimu išspręsti šių klausimų, Duomenų valdytojas, kaip vienintelę ir išskirtinę teisinę gynybos priemonę, gali nutraukti šią DTS savo nuožiūra.
Visi Pagalbiniai duomenų tvarkytojai, tvarkantys Asmens duomenis teikiant paslaugas Duomenų valdytojui, privalo laikytis šioje DTS nustatytų įsipareigojimų. Duomenų tvarkytojas, prieš atskleisdamas Asmens duomenis bet kuriam Pagalbiniam duomenų tvarkytojui, atlieka tinkamą išsamų patikrinimą, kad įsitikintų, jog Pagalbinis duomenų tvarkytojas geba užtikrinti Duomenų valdytojo reikalaujamą apsaugos lygį.
Asmens duomenis, kurių reikalaujama pagal šią DTS, tvarkykite sudarydami sutartį su tuo Pagalbiniu duomenų tvarkytoju, kuria Pagalbinis duomenų tvarkytojas įsipareigoja laikytis įsipareigojimų, lygiaverčių nustatytiems šioje DTS.
D SKIRSNIS: SAUGUMAS
D.1 straipsnis. Saugumo priemonės
Duomenų tvarkytojas įgyvendina tinkamas technines ir organizacines priemones, kad užtikrintų pavojų atitinkantį saugumo lygį, įskaitant, be kita ko, prireikus:
Asmens duomenų pseudoniminimą ir šifravimą;
gebėjimą užtikrinti nuolatinį tvarkymo sistemų ir paslaugų konfidencialumą, vientisumą, prieinamumą ir atsparumą;
gebėjimą laiku atkurti sąlygas naudotis Asmens duomenimis ir prieigą prie jų fizinio ar techninio incidento atveju; ir
reguliaraus techninių ir organizacinių priemonių, skirtų tvarkymo saugumui užtikrinti, efektyvumo tikrinimo, vertinimo ir įvertinimo procesą. Vertinant tinkamą
saugumo lygį, ypač atsižvelgiama į pavojus, kylančius dėl duomenų tvarkymo, ypač dėl netyčinio ar neteisėto persiųstų, saugomų ar kitaip tvarkomų Asmens duomenų sunaikinimo, praradimo, pakeitimo, neautorizuoto atskleidimo ar prieigos prie jų.
D.2 straipsnis. Pranešimas apie Duomenų saugumo pažeidimą
Duomenų tvarkytojas be nepagrįsto delsimo praneša Duomenų valdytojui apie bet kokį netyčinį ar neteisėtą Asmens duomenų sunaikinimą, praradimą, pakeitimą, neautorizuotą atskleidimą ar prieigą prie jų po to, kai apie tai sužinojo, jeigu Duomenų saugumo pažeidimas yra susijęs tik su Asmens duomenų tvarkymu, kurį vykdo Duomenų tvarkytojas, veikdamas kaip duomenų tvarkytojas. Jeigu Duomenų saugumo pažeidimas susijęs su Asmens duomenimis, kurių atžvilgiu Duomenų tvarkytojas laikomas Duomenų valdytoju, kaip aprašyta „Mollie“ Privatumo pareiškime, Duomenų tvarkytojas pasilieka teisę nagrinėti Duomenų saugumo pažeidimą kaip duomenų valdytojas.
Delsimas pateikti pranešimą apie Duomenų saugumo pažeidimą, kurio reikalauja teisėsaugos institucijos ir (arba) atsižvelgiant į teisėtus Duomenų tvarkytojo poreikius ištirti ar ištaisyti situaciją prieš pateikiant pranešimą, nelaikomas nepagrįstu delsimu. Tokiuose pranešimuose bus aprašyta, kiek įmanoma, išsami informacija apie Duomenų saugumo pažeidimą, įskaitant veiksmus, kurių imtasi siekiant sumažinti galimą riziką. Nepažeidžiant Duomenų tvarkytojo įsipareigojimų pagal šį D.1 skirsnį, Duomenų valdytojas yra vienintelis atsakingas už taikomų įstatymų dėl pranešimo apie Asmens duomenų saugumo pažeidimą laikymąsi ir bet kokių trečiųjų šalių informavimo įsipareigojimų, susijusių su bet kokiais Duomenų saugumo pažeidimais, vykdymą. Duomenų tvarkytojo pranešimas apie Duomenų saugumo pažeidimą arba atsakymas į jį pagal šį D.1 skirsnį nebus aiškinamas kaip Duomenų tvarkytojo kaltės ar atsakomybės už Duomenų saugumo pažeidimą pripažinimas.
Bet kokias išlaidas, patirtas šalinant Duomenų saugumo pažeidimą ir įgyvendinant priemones, būtinas siekiant užkirsti kelią tokiam Duomenų saugumo pažeidimui ateityje, apmoka išlaidas patyrusi Šalis.
E SKIRSNIS: AUDITAS
E.1 straipsnis. Teisė atlikti auditą
Duomenų valdytojas turi teisę, pateikęs pagrįstą pranešimą, reikalauti iš Duomenų tvarkytojo audito ataskaitų, susijusių su Asmens duomenų tvarkymu pagal šią DTS teikiamų paslaugų apimtyje.
Audito ataskaitos, kaip nurodyta šiame punkte, apima, be kita ko, ataskaitas, susijusias su saugumo, konfidencialumo ir duomenų apsaugos priemonėmis, kurias Duomenų tvarkytojas įgyvendino tvarkydamas Asmens duomenis. Šios ataskaitos taip pat gali apimti atitiktį susijusiems Duomenų apsaugos įstatymams.
Prašymai pateikti audito ataskaitas pateikiami raštu ir siunčiami adresu privacy@mollie.com, nurodant prašymo apimtį ir tikslą. Duomenų tvarkytojas laiku patvirtina tokių prašymų gavimą.
Gautoms audito ataskaitoms taikoma profesinė konfidencialumo pareiga. Duomenų valdytojas audito ataskaitas gali naudoti tik siekdamas įvykdyti Duomenų valdytojo reguliavimo audito reikalavimus ir patvirtinti, kad Duomenų tvarkytojo vykdomas Asmens duomenų tvarkymas atitinka šią DTS. Audito ataskaitos negali būti platinamos išorėje.
F SKIRSNIS: POVEIKIO DUOMENŲ APSAUGAI VERTINIMAS IR IŠANKSTINĖS KONSULTACIJOS
F.1 straipsnis. Pagalba
Duomenų tvarkytojas padeda Duomenų valdytojui atlikti Asmens duomenų tvarkymo poveikio vertinimą (BDAR 35 straipsnis) ir konsultuotis su Priežiūros institucija (BDAR 36 straipsnis), jei ir tiek, kiek toks vertinimas ar konsultacijos yra privalomi pagal Duomenų apsaugos įstatymus ir kai Duomenų tvarkytojui leidžiama ir (arba) reikalaujama bendradarbiauti.
G SKIRSNIS: DUOMENŲ SUBJEKTŲ TEISĖS
G.1 straipsnis. Pagalba
Jei Duomenų tvarkytojas gauna Duomenų subjekto prašymą, susijusį su Duomenų valdytojo Asmens duomenimis, Duomenų tvarkytojas patars Duomenų subjektui pateikti savo prašymą Duomenų valdytojui ir (arba) persiųs prašymą Duomenų valdytojui, o Duomenų valdytojas bus atsakingas už atsakymą į bet tokį prašymą.
Duomenų valdytojo prašymu ir Duomenų valdytojo lėšomis Duomenų tvarkytojas suteiks Duomenų valdytojui pagalbą, kurios jam pagrįstai gali prireikti, kad įvykdytų įsipareigojimus pagal Duomenų apsaugos įstatymus atsakyti į duomenų subjektų prašymus pasinaudoti savo teisėmis pagal Duomenų apsaugos įstatymus (pvz., teisėmis susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti, perkelti ir pareikšti prieštaravimą) tais atvejais, kai Duomenų valdytojas negali pagrįstai įvykdyti tokių prašymų savarankiškai naudodamasis savo prieiga prie Duomenų tvarkytojo produktų ir paslaugų.
H SKIRSNIS: ĮVAIRIOS NUOSTATOS
H.1 straipsnis. Konfidencialumas
Duomenų tvarkytojas užtikrina visų Asmens duomenų konfidencialumą ir pasirūpina, kad visi darbuotojai, atstovai, pareigūnai ir rangovai, turintys prieigą prie Asmens duomenų arba dalyvaujantys juos tvarkant, žinotų apie konfidencialų Asmens duomenų pobūdį, būtų sutartimi įpareigoti saugoti Asmens duomenų konfidencialumą, būtų informuoti apie šios DTS įsipareigojimus ir jų laikytųsi.
H.2 straipsnis. Atsakomybė
Bet kokia atsakomybė, kylanti iš šios DTS, bus reglamentuojama atitinkamomis Naudotojo sutarties nuostatomis, įskaitant atsakomybės ribojimus.
Nepaisant Naudotojo sutarties nuostatų, kiekviena Šalis atsako kitai Šaliai tik už žalą, kurią ji padaro kitai Šaliai pažeisdama šią DTS. Ši žala turi būti aiškiai įrodyta. Duomenų tvarkytojas atsako už tvarkymu padarytą žalą tik tuo atveju, jei jis nesilaikė Duomenų apsaugos įstatymų įsipareigojimų, skirtų būtent duomenų tvarkytojams, arba jei veikė ne pagal teisėtus Duomenų valdytojo nurodymus, aprašytus šioje DTS, arba priešingai jiems. Šiame kontekste Duomenų tvarkytojas bus atsakingas tik tuo atveju, jei Duomenų valdytojas įrodys, kad Duomenų tvarkytojas yra atsakingas už įvykį, dėl kurio atsirado žala.
Duomenų valdytojas yra vienintelis atsakingas Duomenų subjektui, o Duomenų subjektas turi teisę gauti kompensaciją už bet kokią materialinę ar nematerialinę žalą, kurią Duomenų valdytojas arba Duomenų tvarkytojas (ar jo Pagalbinis (-iai) duomenų tvarkytojas (-ai)) padaro Duomenų subjektui pažeisdamas šią DTS.
H.3 straipsnis. Galiojimo laikotarpis ir nutraukimas
Šios DTS galiojimo laikotarpis sutampa su Naudotojo sutarties įsigaliojimu ir (arba) konkretaus produkto ar paslaugos, nurodytos A priede, naudojimo pradžia.
Šios DTS galiojimas baigiasi automatiškai kartu su Naudotojo sutarties nutraukimu ir (arba) konkretaus produkto ar paslaugos, nurodytos A priede, naudojimo nutraukimu, priklausomai nuo to, kas įvyksta anksčiau.
Nutraukus šią DTS, Duomenų tvarkytojas, Duomenų valdytojo prašymu, grąžina Asmens duomenis Duomenų valdytojui arba Duomenų valdytojo nurodytam Duomenų tvarkytojui, arba ištrina Asmens duomenis, nebent Duomenų tvarkytojas privalo išsaugoti kopiją pagal Europos Sąjungos ar bet kurios Europos Sąjungos valstybės narės teisės aktus.
I SKIRSNIS: BAIGIAMOSIOS NUOSTATOS
I.1 straipsnis. Visa sutartis
Ši DTS yra sudedamoji Naudotojo sutarties dalis. Visos iš Naudotojo sutarties kylančios teisės ir pareigos taip pat taikomos šiai DTS. A priedas yra neatskiriama šios DTS dalis.
I.2 straipsnis. Pakeitimai tik susitarimu
Jokie šios DTS pakeitimai negalioja, nebent jie yra įforminti raštu ir pasirašyti įgaliotų kiekvienos Šalies atstovų.
I.3 straipsnis. Nuostatų atskiriamumas
Kiekviena šios DTS nuostata yra atskira ir atskiriama, ir jei teismas, reguliavimo institucija ar kita kompetentinga institucija pripažįsta kurį nors punktą ar jo dalį neįvykdomu, neteisėtu ar negaliojančiu visiškai ar iš dalies, jis laikomas ne šios DTS dalimi, o likusios šios DTS dalies vykdymui, teisėtumui ir galiojimui tai neturi įtakos. Šalys sutinka bandyti pakeisti bet kokį negaliojantį ar neįvykdomą punktą galiojančiu ar įvykdomu punktu, kuris kuo labiau pasiektų tą patį tikslą, kurį būtų pasiekęs negaliojantis ar neįvykdomas punktas. Išskyrus pakeitimus, atliktus šia DTS, Naudotojo sutartis lieka nepakitusi ir visiškai galioja.
I.4 straipsnis. Teisė perleisti teises ir pareigas
Šalys gali perleisti šią DTS tik vadovaudamosi Naudotojo sutartimi (8.9 punktu).
I.5 straipsnis. Taikytina teisė
Šiai DTS taikoma ir ji aiškinama pagal Nyderlandų įstatymus. Kiekviena Šalis sutinka su išskirtine Amsterdamo teismų jurisdikcija spręsti bet kokius ginčus, kylančius iš šios DTS. Jei kuris nors kompetentingos jurisdikcijos teismas ar administracinis organas pripažįsta kurią nors šios DTS nuostatą negaliojančia, neįvykdoma ar neteisėta, kitos šios DTS nuostatos lieka galioti visa apimtimi.
A PRIEDAS. ASMENS DUOMENŲ TVARKYMO SPECIFIKACIJA
TVARKYMO TIKSLAS
Asmens duomenų tvarkymas yra tiesiogiai susijęs su paslaugų teikimu pagal tam tikras konkrečiam produktui taikomas sąlygas, kuriose „Mollie“ yra nurodyta kaip duomenų tvarkytojas.
Visų pirma, tvarkymo tikslai yra šie:
Padėti išrašyti sąskaitas faktūras Duomenų valdytojo Klientams per „Mollie“ produktus ir paslaugas; ir (arba)
Suteikti Duomenų valdytojui reikiamas priemones ir informaciją, kad jis galėtų atsakyti į pretenzijas dėl ginčų, pavyzdžiui, lėšų grąžinimą (chargebacks) ar mokėjimo užklausas.
DUOMENŲ SUBJEKTŲ KATEGORIJOS
Duomenų tvarkytojas tvarkys šių kategorijų Duomenų subjektų Asmens duomenis Duomenų valdytojui:
Duomenų valdytojo Klientų (t. y. mokėtojų (vartotojų, verslo klientų))
Trečiųjų šalių gavėjų: asmenų, nurodytų pristatymo įrašuose arba sandorio įrodymuose, kurie gali būti ne mokėtojai (pvz., asmuo, gaunantis dovaną pristatymo adresu).
Įgaliotų atstovų / darbuotojų: duomenų valdytojo darbuotojų, kurių vardai, pavardės, kontaktiniai duomenys arba parašai gali būti pateikti ginčo įrodymuose, komunikacijos žurnaluose ar pagalbos užklausose.
Trečiųjų šalių paslaugų teikėjų: asmenų, kurių duomenys gali būti pateikti pagalbinių duomenų tvarkytojų arba partnerių pateiktuose įrodymuose (pvz., kurjerių vardai ir pavardės pristatymo patvirtinimo paraše).
ASMENS DUOMENŲ TIPAI
Duomenų tvarkytojas tvarkys šių tipų Asmens duomenis Duomenų valdytojui:
Pagrindinius kontaktinius duomenis (įskaitant vardą ir pavardę, (darbo) telefono numerį, (verslo) el. pašto adresą, gyvenamosios vietos / įmonės adresą)
Sąskaitos faktūros duomenis (kuriuos pateikia Duomenų valdytojas)
Duomenų tvarkytojas netvarkys jokių specialių kategorijų Asmens duomenų (kaip apibrėžta BDAR 9 straipsnyje).
SAUGUMO PRIEMONĖS
Kontekstas
Kaip finansų įstaigos, saugumo kontrolė ir veiklos procedūros, kurias „Mollie“ sukūrė mūsų programoms, sistemoms ir IT procesams, yra peržiūrimos Nyderlandų centrinio banko (DNB), kuris savo ruožtu vadovaujasi Europos bankininkystės institucijos (EBI) gairėmis dėl techninių standartų, kurių turėtų laikytis licencijos turėtojai.
Be to, kadangi „Mollie“ (taip pat) veikia kaip asmens duomenų valdytojas, „Mollie“ veiklą reglamentuoja ir kiti teisės aktai, nustatantys saugumo ir duomenų apsaugos standartus, kurių laikymąsi užtikrina papildomos institucijos, ypač BDAR ir jo priežiūros institucija Nyderlanduose (Autoriteit Persoonsgegevens).
Be to, sistemos, tvarkančios būtent kortelių duomenis, yra 1 lygio PCI DSS reikalavimus atitinkančios sistemos, o tai reiškia, kad šiai konkrečiai programai ir jos kūrimo bei priežiūros procedūroms taikomos PCI tarybos nustatytos duomenų apsaugos priemonės, kurių atitiktį „Mollie“ kasmet vertina išorės šalis.
Bendrosios priemonės
Visoms programoms, sistemoms ir su jomis susijusioms procedūroms taikoma „Mollie“ Informacijos saugumo politika. Svarbiausi šios ir kitų politikų aspektai, aktualūs teikiamų paslaugų apimčiai, yra šie:
Darbuotojų patikra
Kūrėjų saugumo mokymo programa
Saugumo supratimo ugdymo programa
Pareigų atskyrimas
Pakeitimų valdymas
Saugumo spragų valdymas
Incidentų valdymas
Atsparumo ir atsarginių kopijų valdymas
Griežtas prieigos kontrolės užtikrinimas (IAM ir IGA)
Naudotojų autorizacijos peržiūros
Sistemų klasifikavimo standartai
Duomenų klasifikavimo standartai ir duomenų politika
Saugios konfigūracijos standartai, pagrįsti geriausia pramonės praktika, politikos vykdymas (griežtinimas / hardening)
Fizinis ir loginis tinklo aplinkos atskyrimas
Saugūs šifravimo standartai
Šifravimo raktų valdymas
Šifravimas (perduodant, saugant bendro naudojimo infrastruktūros aplinkose, pavyzdžiui, debesijoje)
Trečiųjų šalių rizikos valdymas
Prieinamumo ir klaidų stebėjimas
Saugus kūrimo gyvavimo ciklas
Grėsmių modeliavimas atliekant reikšmingus pakeitimus ir diegiant naujas funkcijas
Priklausomybių valdymas ir žinomų saugumo spragų nuskaitymas
Statinis kodo saugumo analizavimas
Vidinis ir išorinis saugumo spragų nuskaitymas
Koordinuotas saugumo spragų atskleidimas (CVD) ir premijų už rastas klaidas programa (bug bounty)
Grėsmių žvalgybos programa (pvz., dalyvavimas Nyderlandų PI-ISAC, mokėjimo įstaigų dalijimosi informacija ir analizės centre, tamsiojo interneto stebėjimas)
Bendradarbiavimas su valdomų saugumo paslaugų teikėju (MSSP) saugumo operacijų, analizės ir teismo ekspertizės tyrimų srityse
Saugumo informacijos ir įvykių valdymas (SIEM)
Darbuotojų galinių įrenginių saugumas
El. pašto saugumas
„Mollie“ platforma
Be pirmiau nurodytų bendrųjų saugumo priemonių, „Mollie“ platformos programai taikomos šios saugumo priemonės, atsirandančios įgyvendinant mūsų bendrąją saugumo politiką arba kaip apsaugos priemonė, skirta pašalinti riziką, nustatytą atliekant konkrečios programos rizikos vertinimą:
Dviejų veiksnių prieigos kontrolė
Trečiųjų šalių prasiskverbimo testai (pentestai)
Saugumo incidentų ir įvykių valdymas
DDoS atakų švelninimas
Reagavimas į saugumo incidentus
Prieinamumo stebėjimas
Saugus kredencialų saugojimas
Raitoji (rezervinė) infrastruktūra
Veiklos atkūrimo po nenumatytų įvykių perjungimas
Užklausų skaičiaus ribojimas ir blokavimas
Griežta turinio saugumo politika (Content-Security-Policy)
„Captcha“
Tinklo programų užkarda (WAF)
B PRIEDAS. PAGALBINIŲ DUOMENŲ TVARKYTOJŲ APŽVALGA
Taikoma Ginčų sprendimo paslaugos naudotojams
Pavadinimas | Vieta | Perdavimo mechanizmas | Tikslas | Tvarkomi asmens duomenys |
|---|---|---|---|---|
Google Cloud Platform | ES (keli regionai) | API | Ginčų įrodymų, sandorių žurnalų ir platformos duomenų prieglobsta ir saugojimas. | Tapatybės ir kontaktiniai duomenys; sandorio metaduomenys; įvykdymo ir logistikos duomenys (sekimo informacija, pristatymo įrodymas); ginčo įrodymai (įkelti failai, platformos duomenys, techniniai identifikatoriai) |
OPSWAT | ES (keli regionai) | API | Įkeltų ginčo įrodymų tikrinimas dėl kenkėjiškos programinės įrangos. | Ginčų įrodymai (nestruktūrizuoti duomenys): įkelti failai |
PPRO Financial Limited (JK) / PPRO Payment Services SA (Liuksemburgas) | ES (Airija ir Vokietija) | API / Įkėlimas per portalą / El. paštas | Duomenys perduodami atitinkamam mokėjimo tinklui, kad būtų išnagrinėtos pretenzijos dėl ginčų. | Pirkėjo, pardavėjo, sandorio ir siuntimo duomenys. |
Rapyd | JAV / EEE (Islandija) | API / Įkėlimas per portalą / El. paštas | Duomenys perduodami atitinkamam mokėjimo tinklui, kad būtų išnagrinėtos pretenzijos dėl ginčų. | Pirkėjo, pardavėjo, sandorio ir siuntimo duomenys. |
Checkout.com | ES (Airija) | API / Įkėlimas per portalą / El. paštas | Duomenys perduodami atitinkamam mokėjimo tinklui, kad būtų išnagrinėtos pretenzijos dėl ginčų. | Pirkėjo, pardavėjo, sandorio ir siuntimo duomenys. |
Taikoma Sąskaitų faktūrų išrašymo paslaugos naudotojams
Pavadinimas | Vieta | Perdavimo mechanizmas | Tikslas | Tvarkomi asmens duomenys |
|---|---|---|---|---|
Storecove | ES | netaikoma | Registracija el. sąskaitų faktūrų tinkle, el. sąskaitų faktūrų išrašymas ir el. ataskaitų teikimas | Pagrindiniai kontaktiniai duomenys (vardas, pavardė, telefono numeris, el. pašto adresas), sąskaitos faktūros duomenys |
Google Cloud Platform | ES (Belgija, Nyderlandai, Vokietija ir Suomija) | netaikoma | Viešosios debesijos priegloba „Mollie“ valdymo skydui | Pagrindiniai kontaktiniai duomenys (vardas, pavardė, telefono numeris, el. pašto adresas) |
Mollie Business B.V. | ES | netaikoma | Sąskaitų faktūrų teikimo paslaugos valdymas ir priežiūra | Pagrindiniai kontaktiniai duomenys (vardas, pavardė, telefono numeris, el. pašto adresas), sąskaitos faktūros duomenys |
