Datu apstrādes līgums
Šis DATU APSTRĀDES LĪGUMS (turpmāk – “DAL”), ieskaitot tā pielikumus, apraksta Pušu saistības, tostarp saskaņā ar piemērojamiem datu aizsardzības tiesību aktiem, attiecībā uz personas datu (kā definēts tālāk) apstrādi. DAL ir iekļauts Lietotāja līgumā.
Šis DAL ir noslēgts starp Organizāciju (turpmāk – “Pārzinis”)
un
Mollie B.V., sabiedrību ar ierobežotu atbildību (besloten vennootschap), kuras juridiskā adrese ir Amsterdamā, Keizersgracht 126, 1015 CW Amsterdam, Nīderlande, un kas reģistrēta Nīderlandes Tirdzniecības palātā ar numuru 30204462 (turpmāk – “Mollie” vai “Apstrādātājs”)
un
Mollie UK Ltd., sabiedrību ar ierobežotu atbildību, kuras juridiskā adrese ir Londonā, 7 Pancras Square, Londona N1C 4AG, Apvienotā Karaliste, un kas reģistrēta Uzņēmumu reģistrā (Companies House) ar numuru 14013554 (turpmāk – “Mollie” vai “Apstrādātājs”),
katra atsevišķi “Puse” un kopā “Puses”.
Definīcijas
Šajā DAL tālāk norādītajiem terminiem ir šāda nozīme. Šeit lietotajiem, bet nedefinētajiem terminiem ar lielo burtu ir Līgumā noteiktā nozīme.
Līgums: Līgums starp Pārzini un Apstrādātāju par pakalpojumu sniegšanu (“Lietotāja līgums”).
Saistošie uzņēmuma noteikumi: Personas datu aizsardzības politika, kuru ievēro pārzinis vai apstrādātājs, kas veic uzņēmējdarbību kādas dalībvalsts teritorijā, attiecībā uz Personas datu nosūtīšanu vai nosūtīšanas gadījumu kopumu pārzinim vai apstrādātājam vienā vai vairākās trešajās valstīs uzņēmumu grupā vai komercsabiedrību grupā, kas iesaistīta kopīgā saimnieciskā darbībā.
Pārzinis: Fiziska vai juridiska persona, publiska iestāde, aģentūra vai cita struktūra, kas viena pati vai kopīgi ar citām nosaka Personas datu Apstrādes nolūkus un līdzekļus.
Klients: Organizācijas klienti, kuri vēlas norēķināties par Organizācijas nodrošinātajiem produktiem un/vai pakalpojumiem, izmantojot Mollie maksājumu moduli.
Datu drošības pārkāpums: Drošības pārkāpums, kura rezultātā notiek nejauša vai nelikumīga nosūtīto, uzglabāto vai citādi apstrādāto Personas datu iznīcināšana, nozaudēšana, pārveidošana, neatļauta izpaušana vai piekļuve tiem.
Datu apstrādes līgums: Šis līgums, ieskaitot visus pielikumus.
Uzraudzības iestāde: Neatkarīga valsts iestāde, kas ir atbildīga par atbilstības uzraudzību piemērojamajiem tiesību aktiem saistībā ar Personas datu Apstrādi. Nīderlandē tā ir Autoriteit Persoonsgegevens.
Novērtējums par ietekmi uz datu aizsardzību: Plānoto apstrādes darbību ietekmes uz Personas datu aizsardzību novērtējums.
Datu aizsardzības tiesību akti: Visi piemērojamie tiesību akti, kas attiecas uz datu aizsardzību un privātumu, tostarp, bet ne tikai, ES Vispārīgā datu aizsardzības regula, visi vietējie likumi un noteikumi, kas groza vai aizstāj jebkuru no tiem, kopā ar jebkuriem nacionālajiem īstenošanas tiesību aktiem jebkurā Eiropas Ekonomikas zonas (EEZ) dalībvalstī, ciktāl tie ir piemērojami, jebkurā citā valstī, ar laiku izdarītajiem grozījumiem, atcelšanu vai aizstāšanu.
Datu subjekts: Fiziska persona, uz kuru attiecas Personas dati (piemēram, Klienti).
VDAR: Eiropas Parlamenta un Padomes 2016. gada 27. aprīļa Regula (ES) 2016/679 par fizisku personu aizsardzību attiecībā uz Personas datu apstrādi un šādu datu brīvu apriti.
Personas dati: Jebkura informācija, kas attiecas uz identificētu vai identificējamu fizisku personu; identificējama fiziska persona ir tāda, kuru var tieši vai netieši identificēt, jo īpaši atsaucoties uz identifikatoru, piemēram, vārdu, uzvārdu, identifikācijas numuru, atrašanās vietas datiem, tiešsaistes identifikatoru vai vienu vai vairākiem minētajai fiziskajai personai raksturīgiem fiziskās, fizioloģiskās, ģenētiskās, garīgās, ekonomiskās, kultūras vai sociālās identitātes faktoriem.
Apstrāde: Jebkura darbība vai darbību kopums, ko veic ar Personas datiem vai Personas datu kopām, ar vai bez automatizētiem līdzekļiem, piemēram, vākšana, reģistrācija, organizēšana, strukturēšana, uzglabāšana, pielāgošana vai pārveidošana, atgūšana, aplūkošana, izmantošana, izpaušana, nosūtot, izplatot vai citādi darot tos pieejamus, saskaņošana vai kombinēšana, ierobežošana, dzēšana vai iznīcināšana. Šis saraksts nav izsmeļošs. Termini “apstrādāt”, “apstrādā” un “apstrādāts” tiks interpretēti atbilstoši.
Apstrādātājs: Fiziska vai juridiska persona, publiska iestāde, aģentūra vai cita struktūra, kas Pārziņa vārdā apstrādā (personas) datus.
Organizācija: Organizācija, kas izmanto Mollie maksājumu moduli tādiem nolūkiem, kas ietver, bet neaprobežojas ar produktu un/vai pakalpojumu pārdošanu Klientiem.
Līguma standartatrunas: Eiropas Komisijas Līguma standartatrunas datu apstrādātājiem (2010/87/ES) vai Komisijas Īstenošanas lēmums (ES) 2021/914 (2021. gada 4. jūnijs) par līguma standartatrunām attiecībā uz personas datu nosūtīšanu uz trešām valstīm saskaņā ar Eiropas Parlamenta un Padomes Regulu (ES) 2016/679 (C/2021/3972).
Apakšapstrādātājs: jebkura trešā persona, struktūra vai uzņēmums, ko Apstrādātājs ir piesaistījis Personas datu apstrādei, sniedzot pakalpojumus saskaņā ar Līgumu.
A DAĻA: NOLŪKS
A.1 pants. Darbības joma
Mollie ir piekritusi sniegt pakalpojumus Pārzinim kā apstrādātājs saskaņā ar piemērojamajiem konkrēta produkta noteikumiem vai Lietotāja līgumu. Sniedzot šos pakalpojumus, Apstrādātājs apstrādās Personas datus Pārziņa vārdā, kā noteikts šajā DAL. Apstrādātājs kā finanšu iestāde apstrādā Personas datus, darbojoties arī kā datu pārzinis.
Puses atzīst un piekrīt, ka, ciktāl Mollie apstrādā maksājumu darījumos ietvertos Personas datus, lai: i) izpildītu Lietotāja līgumu ar Pārzini; ii) uzraudzītu, novērstu un atklātu krāpnieciskus maksājumu darījumus; iii) izpildītu juridiskos vai regulatīvos pienākumus, kas piemērojami maksājumu datu apstrādei un uzglabāšanai un kas attiecas uz Mollie, tostarp piemērojamo noziedzīgi iegūtu līdzekļu legalizācijas novēršanas pārbaudi un “pazīsti savu klientu” (know-your-customer) pienākumu izpildi; un iv) uzlabotu Mollie produktus un pakalpojumus, Mollie darbojas kā datu pārzinis, un tai ir vienīgās un ekskluzīvās pilnvaras noteikt no Pārziņa vai ar tā starpniecību saņemto (sniedzot pakalpojumus Pārzinim) Personas datu apstrādes nolūkus un līdzekļus.
Apstrādes darbības, Personas dati un Datu subjektu kategorijas, attiecībā uz kurām Apstrādātājs apstrādā Personas datus Pārziņa vārdā, ir norādītas A pielikumā.
B DAĻA: SAISTĪBAS
B.1 pants. Pārziņa saistības
Pārzinis ir atbildīgs par Personas datiem, kurus Apstrādātājs apstrādās, un nodrošina atbilstību visiem Datu aizsardzības tiesību aktiem, tostarp prasībām, kas attiecas uz Personas datu nosūtīšanu saskaņā ar šo DAL un Lietotāja līgumu. Pārzinis garantē, ka tam ir tiesības apstrādāt Personas datus un tiesības iecelt Apstrādātāju datus apstrādāt Pārziņa vārdā.
Pārzinis piekrīt ka, neierobežojot Apstrādātāja saistības saskaņā ar šo DAL, Pārzinis ir pilnībā atbildīgs par pakalpojumu izmantošanu, tostarp par (a) atbilstošu pakalpojumu izmantošanu, lai nodrošinātu drošības līmeni, kas atbilst riskam attiecībā uz Personas datiem; (b) konta autentifikācijas akreditācijas datu, sistēmu un ierīču drošības garantēšanu, ko Pārzinis izmanto, lai piekļūtu pakalpojumiem; (c) Pārziņa sistēmu un ierīču, kuras tas izmanto kopā ar pakalpojumiem, drošības nodrošināšanu; un (d) savu Personas datu rezerves kopiju uzturēšanu.
B.2 pants. Apstrādātāja saistības
Apstrādātājs apņemas:
apstrādāt Personas datus tikai saskaņā ar dokumentētiem Pārziņa norādījumiem un veikt nepieciešamos pasākumus, lai nodrošinātu, ka jebkura fiziska persona, kas darbojas saskaņā ar tā pilnvarām un kurai ir piekļuve Personas datiem, neapstrādā Personas datus, izņemot pēc Pārziņa norādījumiem;
nekavējoties informēt Pārzini, ja kāds no norādījumiem saistībā ar Personas datu apstrādi, ko Pārzinis sniedzis Apstrādātājam, pārkāpj piemērojamos Datu aizsardzības tiesību aktus vai šajā DAL paredzētos noteikumus;
ieviest atbilstošus tehniskos un organizatoriskos pasākumus, lai aizsargātu Personas datus, ņemot vērā tehnikas līmeni, īstenošanas izmaksas un apstrādes raksturu, apjomu, kontekstu un nolūkus, kā arī dažādas iespējamības un smaguma pakāpes riskus attiecībā uz fizisku personu tiesībām un brīvībām; un
bez nepamatotas kavēšanās informēt Pārzini, ja tas saņem sūdzību vai pieprasījumu, kas attiecas uz kādas Puses saistībām saskaņā ar Datu aizsardzības tiesību aktiem un ir saistīts ar šo DAL, tostarp jebkuru Datu subjekta kompensācijas prasību vai jebkuru paziņojumu, izmeklēšanu vai citu darbību no Uzraudzības iestādes puses, un sniegt Pārzinim pilnīgu informāciju par šādu izmeklēšanu, sūdzību vai pieprasījumu, ja vien to neaizliedz tiesību akti vai Uzraudzības iestādes pieprasījums.
C DAĻA: NOSŪTĪŠANA UN APAKŠAPSTRĀDĀTĀJI
C.1 pants. Personas datu nosūtīšana
Ja Personas dati, kas attiecas uz ES Datu subjektu, tiek nosūtīti ārpus EEZ, tos apstrādā struktūra: (i) kas atrodas trešajā valstī vai teritorijā, kuru ES Komisija ir atzinusi par tādu, kas nodrošina pietiekamu aizsardzības līmeni; vai (ii) uz kuru attiecas ES Līguma standartatrunas un/vai AK Starptautiskais datu nosūtīšanas līgums vai AK Līguma standartatrunu papildinājums; vai (iii) kurai ir ieviesti citi juridiski atzīti atbilstoši aizsardzības pasākumi, piemēram, Saistošie uzņēmuma noteikumi, kas garantē tādu pašu aizsardzības un drošības līmeni kā šis DAL.
C.2 pants. Apakšapstrādātāji
Pārzinis ar šo piekrīt, ka Apstrādātājs izmanto B pielikumā norādītos Apakšapstrādātājus. Šo sarakstu Apstrādātājs laiku pa laikam var atjaunināt saskaņā ar šo DAL.
Apstrādātājs sniegs Pārzinim iespēju iebilst pret katru jaunu Apakšapstrādātāju, kurš tiks iesaistīts tikai to datu apstrādes darbību veikšanā, kas norādītas A pielikumā.
Pirms jauna Apakšapstrādātāja piesaistīšanas Apstrādātājs par to paziņo Pārzinim un dod Pārzinim vismaz desmit (10) kalendārās dienas laika iebildumu izteikšanai, izņemot gadījumus, kad Apstrādātājs pamatoti uzskata, ka jauna Apakšapstrādātāja paātrināta piesaiste ir nepieciešama, lai aizsargātu Personas datu konfidencialitāti, integritāti vai pieejamību vai izvairītos no būtiskiem sniegto pakalpojumu traucējumiem. Šādā gadījumā Apstrādātājs sniedz šādu paziņojumu, tiklīdz tas ir praktiski iespējams. Ja piecu (5) kalendāro dienu laikā pēc šāda paziņojuma Pārzinis rakstiski paziņo Apstrādātājam, ka Pārzinis iebilst pret to, ka Apstrādātājs ieceļ jaunu Apakšapstrādātāju, pamatojoties uz pamatotām bažām par datu aizsardzību, puses labā ticībā apspriedīs šīs bažas un to, vai tās ir iespējams atrisināt. Iebildumi pret jauniem Apakšapstrādātājiem jāiesniedz uz e-pasta adresi privacy@mollie.com.
Pārzinis atzīst, ka Apakšapstrādātāji ir būtiski pakalpojumu sniegšanai un ka iebildumi pret Apakšapstrādātāja izmantošanu var neļaut Apstrādātājam piedāvāt pakalpojumus Pārzinim. Ja pusēm neizdodas vienoties par šādu bažu atrisināšanu, Pārzinis kā vienīgo un ekskluzīvo tiesiskās aizsardzības līdzekli var vienpusēji izbeigt šo DAL.
Visiem Apakšapstrādātājiem, kuri apstrādā Personas datus, sniedzot pakalpojumus Pārzinim, ir jāievēro šajā DAL noteiktās saistības. Apstrādātājs pirms Personas datu izpaušanas jebkuram Apakšapstrādātājam veic pienācīgu uzticamības pārbaudi, lai pārliecinātos, ka Apakšapstrādātājs spēj nodrošināt Pārziņa
Personas datu aizsardzības līmeni, ko pieprasa šis DAL, un noslēdz līgumu ar šo Apakšapstrādātāju, saskaņā ar kuru Apakšapstrādātājs piekrīt ievērot saistības, kas ir līdzvērtīgas šajā DAL noteiktajām saistībām.
D DAĻA: DROŠĪBA
D.1 pants. Drošības pasākumi
Apstrādātājs īsteno atbilstošus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riska līmenim atbilstošu drošības līmeni, cita starpā attiecīgi iekļaujot:
Personas datu pseidonimizāciju un šifrēšanu;
spēju nodrošināt apstrādes sistēmu un pakalpojumu nepārtrauktu konfidencialitāti, integritāti, pieejamību un noturību;
spēju savlaicīgi atjaunot Personas datu pieejamību un piekļuvi tiem fiziska vai tehniska incidenta gadījumā; un
procesu regulārai tehnisko un organizatorisko pasākumu efektivitātes testēšanai, novērtēšanai un programmēšanai, lai nodrošinātu Apstrādes drošību. Novērtējot atbilstošu
drošības līmeni, jo īpaši ņem vērā riskus, ko rada apstrāde, jo īpaši nejauša vai nelikumīga nosūtīto, uzglabāto vai citādi apstrādāto Personas datu iznīcināšana, nozaudēšana, pārveidošana, neatļauta izpaušana vai piekļuve tiem.
D.2 pants. Paziņošana par Datu drošības pārkāpumu
Apstrādātājs bez nepamatotas kavēšanās pēc tam, kad tas kļuvis zināms, paziņo Pārzinim par jebkādu nejaušu vai nelikumīgu iznīcināšanu, nozaudēšanu, pārveidošanu vai neatļautu izpaušanu vai piekļuvi Personas datiem, ciktāl Datu drošības pārkāpums ir saistīts tikai ar Personas datu apstrādi, ko veic Apstrādātājs kā datu apstrādātājs. Gadījumos, kad Datu drošības pārkāpums attiecas uz Personas datiem, par kuriem Apstrādātājs tiek uzskatīts par Pārzini, kā aprakstīts Mollie Paziņojumā par privātumu, Apstrādātājs patur tiesības uzskatīt Datu drošības pārkāpumu par pārzini.
Kavēšanās ar paziņojuma sniegšanu par Datu drošības pārkāpumu, ja to pieprasa tiesībaizsardzības iestādes un/vai ņemot vērā Apstrādātāja leģitīmās vajadzības izmeklēt vai novērst problēmu pirms paziņojuma sniegšanas, nav uzskatāma par nepamatotu kavēšanos. Šādos paziņojumos, cik vien iespējams, tiks aprakstīta informācija par Datu drošības pārkāpumu, tostarp pasākumi, kas veikti potenciālo risku mazināšanai. Neskarot Apstrādātāja saistības saskaņā ar šo D.1 sadaļu, Pārzinis ir pilnībā atbildīgs par atbilstību Pārzinim piemērojamajiem tiesību aktiem par paziņošanu par Datu drošības pārkāpumiem un par jebkādu trešo pušu paziņošanas saistību izpildi saistībā ar jebkādiem Datu drošības pārkāpumiem. Apstrādātāja paziņojums par Datu drošības pārkāpumu vai reakcija uz to saskaņā ar šo D.1 sadaļu netiks interpretēta kā Apstrādātāja atzīšanās kādā vainā vai atbildībā attiecībā uz šo Datu drošības pārkāpumu.
Visas izmaksas, kas radušās, novēršot Datu drošības pārkāpumu un īstenojot pasākumus, kas nepieciešami, lai novērstu šādu Datu drošības pārkāpumu nākotnē, sedz tā Puse, kurai šīs izmaksas rodas.
E DAĻA: REVIDĒŠANA
E.1 pants. Tiesības veikt revīziju
Pārzinim ir tiesības, sniedzot saprātīgu paziņojumu, pieprasīt no Apstrādātāja revīzijas ziņojumus saistībā ar Personas datu apstrādi saskaņā ar pakalpojumiem, kas tiek sniegti šī DAL darbības jomā.
Šajā punktā minētie revīzijas ziņojumi ietver, bet neaprobežojas ar ziņojumiem, kas saistīti ar drošības, konfidencialitātes un datu aizsardzības pasākumiem, ko Apstrādātājs ir ieviesis saistībā ar Personas datu apstrādi. Šie ziņojumi var attiekties arī uz atbilstību attiecīgajiem Datu aizsardzības tiesību aktiem.
Revīzijas ziņojumu pieprasījumi jāsagatavo rakstveidā un jāsūta uz privacy@mollie.com, norādot pieprasījuma darbības jomu un nolūku. Apstrādātājs savlaicīgi apstiprina šādu pieprasījumu saņemšanu.
Uz revīzijas ziņojumu saņemšanu attiecas profesionāls konfidencialitātes pienākums. Pārzinis revīzijas ziņojumus drīkst izmantot tikai tādēļ, lai izpildītu Pārziņa regulatīvās revīzijas prasības un apstiprinātu, ka Apstrādātāja veiktā Personas datu apstrāde atbilst šim DAL. Revīzijas ziņojumus nedrīkst kopīgot ārēji.
F DAĻA: NOVĒRTĒJUMI PAR IETEKMI UZ DATU AIZSARDZĪBU UN IEPRIEKŠĒJAS APSPRIEŠANĀS
F.1 pants. Palīdzība
Apstrādātājs palīdz Pārzinim novērtēt Personas datu apstrādes ietekmi (VDAR 35. pants) un veikt apspriešanos ar Uzraudzības iestādi (VDAR 36. pants), ja un ciktāl novērtējums vai apspriešanās ir jāveic saskaņā ar Datu aizsardzības tiesību aktiem un ja Apstrādātājam ir atļauts un/vai no tā tiek prasīts sadarboties.
G DAĻA: DATU SUBJEKTA TIESĪBAS
G.1 pants. Palīdzība
Ja Apstrādātājs saņem Datu subjekta pieprasījumu saistībā ar Pārziņa Personas datiem, Apstrādātājs ieteiks Datu subjektam iesniegt pieprasījumu Pārzinim un/vai pārsūtīs šo pieprasījumu Pārzinim, un Pārzinis būs atbildīgs par atbildes sniegšanu uz jebkuru šādu pieprasījumu.
Pēc Pārziņa pieprasījuma un uz Pārziņa rēķina Apstrādātājs sniegs Pārzinim tādu palīdzību, kāda tam var būt pamatoti nepieciešama, lai izpildītu saistības saskaņā ar Datu aizsardzības tiesību aktiem un atbildētu uz datu subjektu pieprasījumiem īstenot savas tiesības saskaņā ar Datu aizsardzības tiesību aktiem (piemēram, tiesības uz piekļuvi datiem, labošanu, dzēšanu, ierobežošanu, pārnesamību un iebildumiem) gadījumos, kad Pārzinis nevar pamatoti patstāvīgi izpildīt šādus pieprasījumus, izmantojot savu piekļuvi Apstrādātāja produktiem un pakalpojumiem.
H DAĻA: DAŽĀDI NOTEIKUMI
H.1 pants. Konfidencialitāte
Apstrādātājs saglabā visu Personas datu konfidencialitāti un nodrošina, ka visi darbinieki, aģenti, amatpersonas un darbuzņēmēji, kuriem ir piekļuve Personas datiem vai kuri ir iesaistīti to Apstrādē, apzinās Personas datu konfidenciālo raksturu un līgumā ir apņēmušies saglabāt Personas datu konfidencialitāti, kā arī ir informēti par šajā DAL noteiktajām saistībām un ievēro tās.
H.2 pants. Atbildība
Jebkura un visa atbildība, kas izriet no šī DAL, tiks reglamentēta ar attiecīgajiem Lietotāja līguma noteikumiem, tostarp atbildības ierobežojumiem.
Neatkarīgi no Lietotāja līguma noteikumiem, katra Puse ir atbildīga pret otru Pusi tikai par tiem zaudējumiem, ko tā nodara otrai Pusei, pārkāpjot šo DAL. Šiem zaudējumiem ir jābūt skaidri pierādāmiem. Apstrādātājs ir atbildīgs tikai par zaudējumiem, kas nodarīti apstrādes rezultātā, ja tas nav izpildījis saistības, kas noteiktas Datu aizsardzības tiesību aktos un kas ir īpaši adresētas datu apstrādātājiem, vai ja tas ir rīkojies ārpus šajā DAL aprakstītajiem Pārziņa likumīgajiem norādījumiem vai pretēji tiem. Šajā kontekstā Apstrādātājs ir atbildīgs tikai tad, ja Pārzinis pierāda, ka Apstrādātājs ir atbildīgs par notikumu, kas radījis zaudējumus.
Pārzinis ir pilnībā atbildīgs pret Datu subjektu, un Datu subjektam ir tiesības saņemt kompensāciju par jebkādiem materiāliem vai nemateriāliem zaudējumiem, ko Pārzinis vai Apstrādātājs (vai tā Apakšapstrādātājs(-i)) rada Datu subjektam, pārkāpjot šo DAL.
H.3 pants. Darbības termiņš un izbeigšana
Šī DAL darbības termiņš sakrīt ar Lietotāja līguma spēkā stāšanos un/vai konkrētā produkta vai pakalpojuma izmantošanu, kā iekļauts A pielikumā.
Šis DAL tiek automātiski izbeigts līdz ar Lietotāja līguma izbeigšanu un/vai konkrētā produkta vai pakalpojuma izmantošanas pārtraukšanu, kā iekļauts A pielikumā, atkarībā no tā, kurš no šiem gadījumiem iestājas pirmais.
Izbeidzot šo DAL, Apstrādātājs pēc Pārziņa pieprasījuma atdod Personas datus Pārzinim vai Pārziņa izvēlētam Apstrādātājam, vai izdzēš Personas datus, ja vien Apstrādātājam nav pienākums saglabāt kopiju saskaņā ar Eiropas Savienības vai jebkuras Eiropas Savienības dalībvalsts tiesību aktiem.
I DAĻA: NOBEIGUMA NOTEIKUMI
I.1 pants. Pilnīga vienošanās
Šis DAL ir Lietotāja līguma daļa. Visas tiesības un pienākumi, kas izriet no Lietotāja līguma, ir piemērojami arī šim DAL. A pielikums ir šī DAL neatņemama sastāvdaļa.
I.2 pants. Grozījumi tikai ar vienošanos
Nekādi šī DAL grozījumi nav spēkā, ja vien tie nav noformēti rakstveidā un tos nav parakstījuši abu Pušu pilnvarotie pārstāvji.
I.3 pants. Noteikumu spēkā esamība
Katrs no šī DAL noteikumiem ir atsevišķs un nošķirams, un, ja kādu noteikumu vai noteikuma daļu kāda tiesa, uzraudzības iestāde vai cita kompetenta iestāde pilnībā vai daļēji atzīst par neizpildāmu, nelikumīgu vai spēkā neesošu, tā ciktāl tas ir nepieciešams, tiek uzskatīta par tādu, kas nav šī DAL sastāvdaļa, un tas neietekmē šī DAL pārējās daļas izpildāmību, likumību un spēkā esamību. Puses vienojas mēģināt aizstāt jebkuru spēkā neesošu vai neizpildāmu noteikumu ar derīgu vai izpildāmu noteikumu, kas, cik vien iespējams, nodrošina tādu pašu rezultātu, kādu būtu nodrošinājis spēkā neesošais vai neizpildāmais noteikums. Izņemot grozījumus, kas ieviesti ar šo DAL, Lietotāja līgums paliek nemainīgs un pilnībā spēkā un piemērojams.
I.4 pants. Tiesību nodošana
Puses var nodot šo DAL tikai saskaņā ar Lietotāja līgumu (8.9. punkts).
I.5 pants. Piemērojamie tiesību akti
Šo DAL reglamentē un interpretē saskaņā ar Nīderlandes tiesību aktiem. Katra Puse piekrīt Amsterdamas tiesu ekskluzīvajai jurisdikcijai, lai risinātu jebkurus strīdus, kas izriet no šī DAL. Ja kāda kompetentas jurisdikcijas tiesa vai administratīvā iestāde konstatē, ka kāds šī DAL noteikums ir spēkā neesošs, neizpildāms vai nelikumīgs, pārējie šī DAL noteikumi paliek pilnībā spēkā un piemērojami.
A PIELIKUMS. PERSONAS DATU APSTRĀDES SPECIFIKĀCIJA
APSTRĀDES NOLŪKS
Personas datu apstrāde ir tieši saistīta ar pakalpojumu sniegšanu, kas paredzēta noteiktos konkrēta produkta noteikumos, kuros Mollie ir norādīta kā apstrādātājs.
Jo īpaši apstrādes nolūki ir šādi:
Atvieglot rēķinu sūtīšanu Pārziņa Klientiem, izmantojot Mollie produktus un pakalpojumus; un/vai
Sniegt Pārzinim nepieciešamos rīkus un informāciju, lai atbildētu uz strīdu prasībām, piemēram, maksājumu atgriešanu vai maksājumu pieprasījumiem.
DATU SUBJEKTU KATEGORIJAS
Apstrādātājs Pārziņa vārdā apstrādās šādu kategoriju Datu subjektu Personas datus:
Pārziņa klienti (t.i., maksātājs (patērētāji, biznesa klienti))
Trešo pušu saņēmēji: Personas, kas identificētas piegādes ierakstos vai darījumu pierādījumos un kas var nebūt maksātājs (piemēram, persona, kas saņem dāvanu piegādes adresē).
Pilnvarotie pārstāvji / personāls: Pārziņa personāls, kura vārdi, kontaktinformācija vai paraksti var parādīties strīda pierādījumos, saziņas žurnālos vai atbalsta pieteikumos.
Trešo pušu pakalpojumu sniedzēji: Personas, kuru dati var būt ietverti apakšapstrādātāju vai partneru sniegtajos pierādījumos (piemēram, piegādes vadītāju vārdi uz piegādes apliecinājuma paraksta).
PERSONAS DATU VEIDI
Apstrādātājs Pārziņa vārdā apstrādās šādus Personas datu veidus:
Pamata kontaktinformācija (ietver pilnu vārdu, (biroja) tālruņa numuru, (darba) e-pasta adresi, dzīvesvietas/uzņēmuma adresi)
Rēķina informācija (ko iekļāvis Pārzinis)
Apstrādātājs neapstrādās īpašu kategoriju Personas datus (kā definēts VDAR 9. pantā).
DROŠĪBAS PASĀKUMI
Konteksts
Kā finanšu iestādei drošības kontroles un darbības procedūras, kuras Mollie ir radījusi mūsu lietotnēm, sistēmām un IT procesiem, tiek pārbaudītas Nīderlandes Centrālajā bankā (DNB), kas savukārt izmanto Eiropas Banku iestādes (EBI) vadlīnijas attiecībā uz tehniskajiem standartiem, kas licenču turētājiem būtu jāievēro.
Turklāt, tā kā Mollie darbojas (arī) kā personas datu pārzinis, Mollie darbību regulē arī citi tiesību akti, kas nosaka drošības un datu aizsardzības standartus, ko papildus nodrošina citas iestādes – jo īpaši VDAR un tās regulators Nīderlandē (Autoriteit Persoonsgegevens).
Turklāt sistēmas, kas apstrādā karšu datus, jo īpaši ir 1. līmeņa PCI DSS atbilstības sistēmas, kas nozīmē, kas uz šo konkrēto lietotni un tās izstrādes un uzturēšanas procedūrām attiecas PCI padomes noteiktie datu drošības pasākumi, kuru atbilstību Mollie katru gadu novērtē ārēja puse.
Vispārīgie pasākumi
Uz visām lietotnēm, sistēmām un ar tām saistītajām procedūrām attiecas Mollie informācijas drošības politika. Svarīgākie šīs politikas un citu politiku punkti, kas attiecas uz sniegto pakalpojumu jomu, ir šādi:
Darbinieku izvērtēšana
Izstrādātāju drošības apmācības programma
Drošības izpratnes programma
Pienākumu nodalīšana
Izmaiņu vadība
Ievainojamību pārvaldība
Incidentu pārvaldība
Noturības un rezerves kopiju pārvaldība
Stingra piekļuves kontroles izpilde (IAM un IGA)
Lietotāju autorizācijas pārskati
Sistēmas klasifikācijas standarti
Datu klasifikācijas standarti un datu politika
Drošas konfigurācijas standarti, kas balstīti uz nozares labāko praksi, politikas izpilde (sistēmas stiprināšana)
Fiziskā un loģiskā tīkla vides segregācija
Droši šifrēšanas standarti
Šifrēšanas atslēgu pārvaldība
Šifrēšana (pārsūtīšanas laikā, dīkstāves laikā koplietojamos infrastruktūras apstākļos, piemēram, mākonī)
Trešo pušu risku pārvaldība
Pieejamības un kļūdu uzraudzība
Drošas attīstības dzīves cikls
Draudu modelēšana attiecībā uz būtiskiem grozījumiem un jaunām funkcijām
Atkarību pārvaldība un zināmu ievainojamību skenēšana
Statiskā koda drošības analīze
Iekšējā un ārējā ievainojamību skenēšana
Koordinēta ievainojamību publiskošana (CVD) un programmu kļūdu meklēšanas (bug bounty) programma
Draudu analīzes programma (piemēram, dalība Nīderlandes PI-ISAC, maksājumu iestāžu informācijas apmaiņas un analīzes centrā, tumšā tīmekļa (dark web) uzraudzība)
Sadarbība ar pārvaldītu drošības pakalpojumu sniedzēju (MSSP) drošības operāciju, analīzes un tiesu ekspertīžu jomā
Drošības informācijas un notikumu pārvaldība (SIEM)
Darbinieku galiekārtu drošība
E-pasta drošība
Mollie platforma
Papildus iepriekš izklāstītajiem vispārīgajiem drošības pasākumiem Mollie platformas lietotni aizsargā šādi drošības pasākumi – kas izriet no mūsu vispārīgās drošības politikas īstenošanas vai kā mīkstinošs pasākums, lai novērstu risku, kas atzīts konkrētās lietotnes riska novērtējumā:
Divu faktoru piekļuves kontrole
Trešo pušu ielaušanās testi
Drošības incidentu notikumu pārvaldība
DDoS mazināšana
Reakcija uz drošības incidentiem
Pieejamības uzraudzība
Droša akreditācijas datu glabāšana
Redundanta infrastruktūra
Darbības atjaunošana pēc avārijas
Ātruma ierobežošana un bloķēšana
Stingra satura drošības politika (Content-Security-Policy)
Drošības kods (Captcha)
Tīmekļa lietojumprogrammu ugunsmūris
B PIELIKUMS — APAKŠAPSTRĀDĀTĀJU PĀRSKATS
Piemērojams Strīdu izšķiršanas pakalpojuma lietotājiem
Nosaukums | Atrašanās vieta | Nosūtīšanas mehānisms | Nolūks | Apstrādātie personas dati |
|---|---|---|---|---|
Google Cloud Platform | ES (vairāki reģioni) | API | Strīdu pierādījumu, darījumu žurnālu un platformas datu mitināšana un uzglabāšana. | Identitātes un kontaktinformācijas dati; darījuma metadati; izpildes un loģistikas dati (izsekošanas informācija, piegādes apliecinājums); strīda pierādījumi (augšupielādētie fails, platformas dati, tehniskie identifikatori) |
OPSWAT | ES (vairāki reģioni) | API | Augšupielādēto strīdu pierādījumu skenēšana pret ļaunprogrammatūru. | Strīda pierādījumi (nestrukturēti dati): augšupielādētie faili |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | ES (Īrija un Vācija) | API / portāla augšupielāde / e-pasts | Dati pārsūtīti attiecīgajam maksājumu tīklam strīdu prasību apstrādei. | Pircēja, pārdevēja, darījumu un piegādes dati. |
Rapyd | ASV / EEZ (Islande) | API / portāla augšupielāde / e-pasts | Dati pārsūtīti attiecīgajam maksājumu tīklam strīdu prasību apstrādei. | Pircēja, pārdevēja, darījumu un piegādes dati. |
Checkout.com | ES (Īrija) | API / portāla augšupielāde / e-pasts | Dati pārsūtīti attiecīgajam maksājumu tīklam strīdu prasību apstrādei. | Pircēja, pārdevēja, darījumu un piegādes dati. |
Piemērojams Rēķinu izrakstīšanas pakalpojuma lietotājiem
Nosaukums | Atrašanās vieta | Nosūtīšanas mehānisms | Nolūks | Apstrādātie personas dati |
|---|---|---|---|---|
Storecove | ES | n/a | E-rēķinu tīkla reģistrācija, e-rēķinu izrakstīšana un e-ziņojumu sniegšana | Pamata kontaktinformācija (pilns vārds, tālruņa numurs, e-pasta adrese), rēķina informācija |
Google Cloud Platform | ES (Beļģija, Nīderlande, Vācija un Somija) | n/a | Mollie informācijas paneļa publiskā mākoņa mitināšana | Pamata kontaktinformācija (pilns vārds, tālruņa numurs, e-pasta adrese) |
Mollie Business B.V. | ES | n/a | Rēķinu izrakstīšanas pakalpojuma pārvaldība un uzturēšana | Pamata kontaktinformācija (pilns vārds, tālruņa numurs, e-pasta adrese), rēķina informācija |
