Andmetöötlusleping
Viimati uuendatud: 30. juuli 2026
Käesolev andmetöötlusleping ("Leping") sõlmitakse Kliendi (vastutav töötleja — ettevõtte nimi ja CVR täidetakse konto loomisel) ja WEAKESTLINK ApS (CVR 46614011), kes haldab teenust weakestlink ("Teenusepakkuja", volitatud töötleja), vahel. Leping aktsepteeritakse elektrooniliselt konto loomisel ning see reguleerib Teenusepakkuja poolt Kliendi nimel teostatavat isikuandmete töötlemist seoses turvateadlikkuse koolituse ja phishing-simulatsioonidega. Andmetöötlust puudutavates küsimustes on käesolev Leping ülimuslik müügitingimuste ees; kõigis muudes küsimustes kehtivad müügitingimused.
1. Ese ja juhised
Teenusepakkuja töötleb isikuandmeid ainult Kliendi dokumenteeritud juhiste alusel — käesolev Leping koos lisadega ning teenuse jooksev kasutamine (Lisa A) —, välja arvatud juhul, kui EL või Taani õigus nõuab teisiti; sellisel juhul teavitab Teenusepakkuja Klienti nõudest enne töötlemist, kui seadus seda ei keela. Juhised hõlmavad ka õigust koostada anonüümitud ja koondatud kujul statistikat vastavalt müügitingimustele; pärast anonüümimist ei ole andmed enam isikuandmed. Teenusepakkuja teavitab Klienti, kui mõni juhis on tema hinnangul vastuolus andmekaitsereeglitega, ning ei edasta andmeid kolmandatesse riikidesse väljaspool Lisa B ilma kehtiva edastamise aluseta.
2. Konfidentsiaalsus
Teenusepakkuja tagab, et isikud, kellel on õigus andmeid töödelda, on võtnud endale konfidentsiaalsuskohustuse või on nende suhtes kohaldatav asjakohane seadusjärgne saladuse hoidmise kohustus.
3. Turvalisus (art 32)
Teenusepakkuja rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid (Lisa C). Üks põhimõte on andmete minimeerimine: phishing-simulatsioonides salvestatakse ainult fakt, et sündmus toimus (avati/klõpsati/sisestati), ning väljade nimed — mitte kunagi väärtusi, mida töötaja sisestab.
4. Volitatud alltöötlejad
Klient annab üldise eelneva loa Lisas B nimetatud alltöötlejatele. Teenusepakkuja kehtestab igale alltöötlejale samad andmekaitsekohustused, mis on sätestatud käesolevas Lepingus, ning teavitab kavandatud muudatustest e-posti teel vähemalt 30-päevase etteteatamisega, et Klient saaks esitada vastuväite. Kui vastuväidet ei ole võimalik mõistlikult lahendada, võib Klient kliendisuhte lõpetada muudatuse jõustumise kuupäevast alates. Teenusepakkuja vastutab jätkuvalt täielikult alltöötlejate nõuetele vastavuse eest.
5. Abi Kliendile
Teenusepakkuja abistab, võttes arvesse töötlemise laadi ning kasutades asjakohaseid tehnilisi ja korralduslikke meetmeid, Klienti andmesubjektide õiguste taotlustele vastamisel (art 12–23) ning Kliendi kohustuste täitmisel vastavalt art 32–36 (turvalisus, rikkumisest teavitamine, mõjuhinnang ja eelnev konsulteerimine). Teenus sisaldab valmis huvide kaalumise analüüsi ja töötajatele mõeldud läbipaistvusteksti, mida Klient saab otse kasutada. Abi, mis läheb oluliselt kaugemale sellest, mida teenus tavapäraselt hõlmab, võidakse arveldada kulunud aja alusel mõistliku tunnimäära järgi.
6. Isikuandmetega seotud rikkumine
Teenusepakkuja teavitab Klienti põhjendamatu viivituseta ja hiljemalt 48 tunni jooksul pärast seda, kui ta on saanud teadlikuks Kliendi andmeid puudutavast rikkumisest — kirjeldades rikkumise laadi, mõjutatud kategooriaid ja andmesubjektide ligikaudset arvu, tõenäolisi tagajärgi ning võetud või kavandatud meetmeid. Otsuse selle kohta, kas rikkumisest tuleb teavitada Andmekaitse Inspektsiooni (72-tunnise tähtaja jooksul), teeb Klient vastutava töötlejana.
7. Kustutamine ja tagastamine
Lepingu lõppemisel kustutab või tagastab Teenusepakkuja Kliendi valikul kõik isikuandmed. Tagastamine toimub struktureeritud, üldkasutatavas ja masinloetavas vormingus (nt CSV). Kui Klient ei teata oma valikut hiljemalt lepingu lõppemise ajaks, kustutatakse andmed. Kustutamine viiakse läbi hiljemalt 90 päeva jooksul pärast lõppemist ja on lõplik; kui kliendisuhe lõpeb konto piiratud oleku tõttu (vt müügitingimuste jaotist 4), teavitatakse kustutamisest e-posti teel vähemalt 30 päeva ette ning Klient võib kuni kustutamiseni valida andmete tagastamise. Varukoopiates olevad isikuandmed kustutatakse nende korralise rotatsiooni käigus, hiljemalt 90 päeva pärast andmete kustutamist tootmiskeskkonnas. Andmeid, mille säilitamist nõuab seadus (nt raamatupidamise algdokumendid), säilitatakse ainult seni, kuni see kohustus kehtib.
8. Audit ja järelevalve
Teenusepakkuja teeb Kliendile kättesaadavaks kogu teabe, mis on vajalik art 28 nõuete täitmise tõendamiseks, ning võimaldab ja toetab Kliendi või Kliendi volitatud audiitori läbiviidavaid auditeid, sealhulgas kohapealseid kontrolle. Kehtivad turvalisuse kirjeldused ja aruanded võivad mõistlikkuse piires asendada füüsilist kontrolli. Füüsiline audit viiakse läbi mõistliku etteteatamisega, mitte rohkem kui üks kord aastas — välja arvatud juhul, kui rikkumine või ametiasutuse nõue annab selleks konkreetse põhjuse — ning Kliendi kulul.
9. Kestus ja lõppemine
Leping kehtib seni, kuni Teenusepakkuja töötleb isikuandmeid Kliendi nimel, ja lõppeb automaatselt kliendisuhte lõppemisel — sealhulgas juhul, kui kliendisuhe loetakse lõppenuks pärast pikaajalist piiratud olekut vastavalt müügitingimustele — misjärel kohaldatakse jaotist 7.
10. Vastutus ja kohalduv õigus
Andmesubjektide ees vastutavad pooled vastavalt isikuandmete kaitse üldmääruse artiklile 82. Poolte omavahelises suhtes kehtib müügitingimustes sätestatud vastutuse regulatsioon, niivõrd kui kohaldatav õigus seda lubab. Lepingule kohaldatakse Taani õigust ning kohtualluvus määratakse vastavalt müügitingimustele.
A lisa — Töötlemise iseloom
| Ese | Turvateadlikkuse koolitus (nanoõppetunnid + viktoriinid) ja kliendi töötajate volitatud sisemine phishing-simulatsioon |
| Kestus | Kliendisuhte kestus (vt punkt 9) |
| Laad ja eesmärk | Turvakäitumise koolitamine; inimfaktorist tuleneva riski mõõtmine koondtasandil |
| Andmete liigid | Nimi, e-post, osakond/ametikoht; koolitus- ja simulatsioonisündmused (avatud/klõpsatud/teatatud), ajatempel, IP-aadress, user-agent; simulatsioonides sisestatud väärtusi ei salvestata (ainult väljade nimed) |
| Andmesubjektide kategooriad | Kliendi töötajad (ja võimalikud kontoga välised isikud) |
| Delikaatsed isikuandmed (art. 9) | Puuduvad — teenus on kavandatud nii, et neid ei tekiks (sisestatud väärtusi ei salvestata) |
B lisa — Alltöötlejad
| Alltöötleja | Teenus | Riik | Ülekande alus |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Väljuvad tehingu- ja teavituskirjad | Prantsusmaa | — (EL/EMP) |
| Cloudflare, Inc. | Võrk, TLS, DDoS-kaitse | USA | DPF/SCC |
Majutus toimub Teenusepakkuja enda infrastruktuuris Taanis. Simulatsioonimeilid saadetakse Teenusepakkuja enda süsteemidest ilma täiendavate alltöötlejateta.
Piiritlemiseks: tehisintellekti abil loodud koolitus- ja simulatsioonisisu koostatakse ilma isikuandmeid kasutamata — seetõttu ei ole tehisintellekti pakkuja alltöötleja. Makseteenust osutab Revolut iseseisva vastutava töötlejana (makseasutus) ja see on kirjeldatud privaatsuspoliitikas.
Lisa C — Tehnilised ja korralduslikud turvameetmed (art. 32)
- Kliendipõhine eraldatus (multi-tenancy): range rentniku-isolatsioon rakenduskihis; ühe kliendi andmed ei ole teistele klientidele kättesaadavad.
- Juurdepääsuhaldus: rollipõhine juurdepääs (RBAC) vähimate õiguste põhimõttel; individuaalsed kontod; jagatud logisid ei kasutata.
- Krüpteerimine: TLS edastusel; varukoopiate krüpteerimine.
- Andmete minimeerimine: simulatsioonid salvestavad ainult sündmuse ja väljanimed, mitte kunagi sisestatud väärtusi; aruandlus toimub ainult agregeeritult (min grupisuurus, k ≥ 5).
- Logimine ja audit: turvalisusega seotud tegevuste sündmuslogi; ainult lisamist lubav auditijälg.
- Turvapäised/CSP: range Content-Security-Policy ja muud turvapäised kõikidel lehtedel.
- Valmisolek: andmelekke korral menetlus Kliendi teavitamiseks 48 tunni jooksul (jaotis 6).
- Kustutamine: automatiseeritud protsess lepingu lõppemisel — teavitus 60 päeva pärast piiratud režiimis, kustutamine 90 päeva pärast, mitte kunagi ilma vähemalt 30-päevase eelneva etteteatamiseta; muus osas kustutamine/tagastamine hiljemalt 90 päeva pärast lepingu lõppemist (jaotis 7).
Kui vajate allkirjastatud versiooni oma arhiivi jaoks, kirjutage aadressil info@weakestlink.io.