Datu apstrādes līgums
Pēdējo reizi atjaunināts: 2026. gada 30. jūlijā
Šo datu apstrādes līgumu ("Līgums") noslēdz Klients (pārzinis — uzņēmuma nosaukums un CVR tiek norādīti reģistrējoties) un WEAKESTLINK ApS (CVR 46614011), kas uztur weakestlink ("Pakalpojuma sniedzējs", apstrādātājs). Līgums tiek akceptēts elektroniski, reģistrējot kontu, un tas regulē to, kā Pakalpojuma sniedzējs Klienta vārdā apstrādā personas datus saistībā ar drošības apmācībām un phishing simulācijām. Jautājumos par datu apstrādi šim Līgumam ir prioritāte pār lietošanas noteikumiem; visos pārējos jautājumos piemērojami lietošanas noteikumi.
1. Priekšmets un instrukcijas
Pakalpojuma sniedzējs apstrādā personas datus tikai saskaņā ar Klienta dokumentēto instrukciju — šo Līgumu ar pielikumiem un pakalpojuma pastāvīgo lietošanu (A pielikums) — ja vien ES tiesības vai Dānijas tiesības neprasa citādi; tādā gadījumā Pakalpojuma sniedzējs pirms apstrādes informē Klientu par šo prasību, ja vien likums to neaizliedz. Instrukcija ietver arī to, ka Pakalpojuma sniedzējs drīkst sagatavot statistiku anonimizētā un apkopotā veidā, kā aprakstīts lietošanas noteikumos; pēc anonimizācijas dati vairs nav uzskatāmi par personas datiem. Pakalpojuma sniedzējs informē Klientu, ja, pēc Pakalpojuma sniedzēja ieskata, kāda instrukcija ir pretrunā ar datu aizsardzības noteikumiem, un nenodod datus uz trešajām valstīm papildus B pielikumā minētajām bez derīga nodošanas pamata.
2. Konfidencialitāte
Pakalpojuma sniedzējs nodrošina, ka personas, kurām atļauts apstrādāt datus, ir apņēmušās ievērot konfidencialitāti vai uz tām attiecas atbilstošs likumā noteikts konfidencialitātes pienākums.
3. Drošība (32. pants)
Pakalpojuma sniedzējs īsteno atbilstošus tehniskos un organizatoriskos pasākumus (C pielikums). Viens no pamatprincipiem ir datu minimizēšana: phishing simulācijās tiek reģistrēts tikai fakts, ka notikums noticis (atvērts/noklikšķināts/ievadīts dati), kā arī lauku nosaukumi — nekad vērtības, ko darbinieks ievada.
4. Apakšapstrādātāji
Klients sniedz vispārīgu iepriekšēju atļauju B pielikumā minētajiem apakšapstrādātājiem. Pakalpojuma sniedzējs uzliek katram apakšapstrādātājam tādas pašas datu aizsardzības saistības, kādas noteiktas šajā Līgumā, un par plānotajām izmaiņām paziņo pa e-pastu vismaz 30 dienas iepriekš, lai Klients varētu izteikt iebildumus. Ja iebildumu nevar atrisināt ar saprātīgu risinājumu, Klients var izbeigt klienta attiecības ar spēkā stāšanos no izmaiņu spēkā stāšanās brīža. Pakalpojuma sniedzējs saglabā pilnu atbildību par apakšapstrādātāju atbilstību.
5. Palīdzība Klientam
Pakalpojuma sniedzējs, ņemot vērā apstrādes raksturu un izmantojot atbilstošus tehniskos un organizatoriskos pasākumus, palīdz Klientam atbildēt uz pieprasījumiem par datu subjektu tiesībām (12.–23. pants) un pildīt Klienta pienākumus saskaņā ar 32.–36. pantu (drošība, personas datu aizsardzības pārkāpumu paziņošana, ietekmes novērtējums un iepriekšēja apspriešanās). Pakalpojumā ir iekļauts gatavs interešu līdzsvara izvērtējums un pārskatāmības teksts darbiniekiem, ko Klients var izmantot tieši. Palīdzība, kas būtiski pārsniedz pakalpojuma parasto apjomu, var tikt piestādīta rēķinā par patērēto laiku pēc saprātīga tarifa.
6. Personas datu aizsardzības pārkāpumi
Pakalpojuma sniedzējs bez nepamatotas kavēšanās un ne vēlāk kā 48 stundu laikā pēc uzzināšanas par pārkāpumu, kas skar Klienta datus, informē Klientu — norādot pārkāpuma raksturu, skartās kategorijas un aptuveno datu subjektu skaitu, iespējamās sekas, kā arī veiktos vai ierosinātos pasākumus. Novērtējums par to, vai pārkāpums jāpaziņo Datatilsynet (72 stundu termiņš), ir Klienta kā pārziņa pienākums.
7. Dzēšana un atgriešana
Līguma izbeigšanas gadījumā Pakalpojuma sniedzējs pēc Klienta izvēles dzēš vai atgriež visus personas datus. Atgriešana notiek strukturētā, plaši izmantotā un mašīnlasāmā formātā (piemēram, CSV). Ja Klients neizvēlas variantu līdz izbeigšanas brīdim, dati tiek dzēsti. Dzēšana tiek veikta ne vēlāk kā 90 dienas pēc izbeigšanas un ir galīga; ja klienta attiecības tiek izbeigtas tāpēc, ka konts ilgstoši atradies ierobežotā statusā (skat. lietošanas noteikumu 4. sadaļu), par dzēšanu paziņo pa e-pastu vismaz 30 dienas iepriekš, un Klients līdz dzēšanas brīdim var izvēlēties datu atgriešanu. Personas dati dublējumkopijās tiek dzēsti to pastāvīgās rotācijas gaitā, ne vēlāk kā 90 dienas pēc dzēšanas produkcijas vidē. Dati, kurus likums pieprasa saglabāt (piemēram, grāmatvedības dokumentus), tiek glabāti tikai tik ilgi, kamēr pastāv šis pienākums.
8. Revīzija un uzraudzība
Pakalpojuma sniedzējs dara Klientam pieejamu visu informāciju, kas nepieciešama, lai pierādītu atbilstību 28. pantam, un ļauj un sniedz atbalstu revīzijām, tostarp pārbaudēm, ko veic Klients vai Klienta pilnvarots revidents. Aktuāli drošības apraksti un ziņojumi var aizstāt klātienes pārbaudi, ja tas ir saprātīgi. Klātienes revīzija tiek veikta ar saprātīgu iepriekšēju paziņojumu, ne biežāk kā vienu reizi gadā — ja vien pārkāpums vai iestādes pieprasījums nedod konkrētu pamatu citādi — un par Klienta līdzekļiem.
9. Termiņš un izbeigšana
Līgums ir spēkā, kamēr Pakalpojuma sniedzējs apstrādā personas datus Klienta vārdā, un tas automātiski izbeidzas, kad izbeidzas klienta attiecības — arī tad, ja klienta attiecības tiek uzskatītas par izbeigtām pēc ilgstošas atrašanās ierobežotā statusā saskaņā ar lietošanas noteikumiem — pēc tam piemērojama 7. sadaļa.
10. Atbildība un piemērojamie tiesību akti
Attiecībā pret datu subjektiem pušu atbildību nosaka Vispārīgās datu aizsardzības regulas 82. pants. Pušu savstarpējās attiecībās piemēro lietošanas noteikumu atbildības regulējumu, ciktāl to pieļauj piemērojamie tiesību akti. Līgumam piemērojamas Dānijas tiesības, un jurisdikcija ir noteikta tāpat kā lietošanas noteikumos.
A pielikums — apstrādes raksturs
| Priekšmets | Drošības apmācība (nano-nodarbības + testi) un pilnvarota iekšēja phishing simulācija Klienta darbiniekiem |
| Ilgums | Klienta attiecību darbības laiks (skat. 9. sadaļu) |
| Raksturs un mērķis | Apmācība drošas rīcības jomā; cilvēciskā riska mērīšana apkopotā līmenī |
| Datu veidi | Vārds, e-pasts, nodaļa/amats; apmācības un simulāciju notikumi (atvērts/noklikšķināts/ziņots), laika zīmogs, IP adrese, lietotājaģents; simulācijās ievadītās vērtības netiek saglabātas (tikai lauku nosaukumi) |
| Datu subjektu kategorijas | Klienta darbinieki (un iespējami ārējie lietotāji ar kontu) |
| Sensitīvi dati (28. panta izpratnē; 9. pants) | Nav — pakalpojums ir izveidots tā, lai tie nerastos (ievadītās vērtības netiek saglabātas) |
B pielikums — apakšapstrādātāji
| Apakšapstrādātājs | Pakalpojums | Valsts | Nodošanas mehānisms |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Izejošie darījumu un paziņojumu e-pasti | Francija | — (ES/EEZ) |
| Cloudflare, Inc. | Tīkls, TLS, aizsardzība pret DDoS | ASV | DPF/SCC |
Hostings notiek Pakalpojuma sniedzēja pašu infrastruktūrā Dānijā. Simulācijas e-pasti tiek nosūtīti no Pakalpojuma sniedzēja pašu sistēmām, neizmantojot papildu apakšapstrādātājus.
Precizējumam: AI ģenerētais apmācības un simulācijas saturs tiek veidots, neizmantojot personas datus — tāpēc AI pakalpojuma sniedzējs nav uzskatāms par apakšapstrādātāju. Maksājumu apstrādi veic Revolut kā patstāvīgs pārzinis (maksājumu iestāde), un tas ir aprakstīts privātuma politikā.
Pielikums C — Tehniskie un organizatoriskie drošības pasākumi (32. pants)
- Nodalīšana pa klientiem (multi-tenancy): stingra lietotāju (tenant) izolācija lietojumprogrammas līmenī; viena klienta dati nav pieejami citiem klientiem.
- Piekļuves kontrole: lomām balstīta piekļuve (RBAC) pēc minimālo tiesību principa; individuāli konti; kopīgi pieteikšanās dati netiek izmantoti.
- Šifrēšana: TLS datu pārraidē; rezerves kopiju šifrēšana.
- Datu minimizēšana: simulācijas saglabā tikai notikumu un lauku nosaukumus, nekad ievadītās vērtības; pārskati tiek veidoti tikai apkopotā veidā (min. grupas lielums, k ≥ 5).
- Žurnalēšana un audits: notikumu žurnāls drošībai nozīmīgām darbībām; append-only audita pieraksts.
- Drošības galvenes/CSP: stingra Content-Security-Policy un citas drošības galvenes visās lapās.
- Ārkārtas rīcības plāns: pārkāpumu procedūra ar paziņošanu Klientam 48 stundu laikā (6. sadaļa).
- Dzēšana: automatizēts process līguma izbeigšanas gadījumā — brīdinājums pēc 60 dienām ierobežotā režīmā, dzēšana pēc 90 dienām, nekad bez vismaz 30 dienu iepriekšēja brīdinājuma; citādi dzēšana/atgriešana ne vēlāk kā 90 dienas pēc līguma izbeigšanas (7. sadaļa).
Ja jums nepieciešama parakstīta versija jūsu paša arhīvam, rakstiet uz info@weakestlink.io.