Kjo Marrëveshje për Përpunimin e të Dhënave ("DPA") është pjesë përbërëse e Kushteve të Shërbimit të Construction Team ("Kushtet"). Ajo rregullon përpunimin e të dhënave personale nga Two Men Code EOOD, UIC 208910446 ("Ofruesi"), në emër të Klientit gjatë ofrimit të Shërbimit, në përputhje me Nenin 28 të Rregullores (BE) 2016/679 ("GDPR"). Termat me shkronjë të madhe që nuk përkufizohen këtu kanë kuptimin që u jepet atyre në Kushtet.
1. Pranimi dhe Fusha e Zbatimit
Kjo DPA lidhet në formë elektronike dhe pranohet nga Klienti së bashku me Kushtet - me regjistrimin, me shënimin e pëlqimit për Kushtet ose me vazhdimin e përdorimit të Platformës. Forma elektronike përmbush kërkesën e Nenit 28(9) të GDPR.
Kjo DPA zbatohet në masën që Ofruesi përpunon, në emër të Klientit, të dhëna personale që përmbahen në Të Dhënat e Klientit ("Të Dhënat Personale").
Kjo DPA nuk zbatohet për të dhënat që Ofruesi i përpunon si kontrollues i pavarur - të dhënat e regjistrimit dhe të menaxhimit të llogarisë, të faturimit dhe të pagesave, të sigurisë së Platformës, të komunikimit me Klientin dhe të statistikave të faqes së internetit. Këto përshkruhen në Politikën e Privatësisë.
Kur Klienti është person fizik që e përdor Platformën për qëllime thjesht personale ose familjare, GDPR mund të mos zbatohet (Neni 2(2)(c) i GDPR). Në këtë rast, kjo DPA zbatohet në masën që është e zbatueshme.
Në rast kontradikte ndërmjet kësaj DPA dhe Kushteve për çështje të mbrojtjes së të dhënave personale, mbizotëron kjo DPA.
2. Rolet dhe Përgjegjësitë e Palëve
Klienti është kontrolluesi dhe Ofruesi është përpunuesi i Të Dhënave Personale. Kur Klienti përpunon të dhëna personale në emër të një pale të tretë, Klienti garanton se ka marrë autorizimin e kontrolluesit përkatës, ndërsa Ofruesi vepron si nën-përpunues.
Klienti është përgjegjës për ligjshmërinë e përpunimit: ekzistencën e një baze ligjore, informimin e subjekteve të të dhënave, saktësinë e të dhënave dhe ligjshmërinë e udhëzimeve që jep.
Klienti garanton se udhëzimet e tij dhe Të Dhënat Personale që siguron nuk shkelin ligjin e zbatueshëm ose të drejtat e palëve të treta.
3. Udhëzimet e Klientit
Ofruesi i përpunon Të Dhënat Personale vetëm sipas udhëzimeve të dokumentuara të Klientit, përfshirë në lidhje me transferimin e të dhënave në vende të treta, përveç rastit kur është i detyruar t'i përpunojë ato sipas së drejtës së Bashkimit Evropian ose të një Shteti Anëtar. Në këtë rast, Ofruesi e njofton Klientin, përveç nëse ligji e ndalon këtë.
Udhëzimet e dokumentuara të Klientit janë: Kushtet, kjo DPA, përdorimi dhe cilësimet e Platformës nga Klienti dhe Përdoruesit e tij, si dhe çdo udhëzim shtesë me shkrim i miratuar nga të dyja palët.
Klienti udhëzon që Të Dhënat Personale të përpunohen për ofrimin, mirëmbajtjen, sigurinë, zgjidhjen e problemeve teknike, testimin dhe përmirësimin e Shërbimit, përfshirë nëpërmjet krijimit të të dhënave të prejardhura (për shembull, embeddings vektoriale për kërkim), në masën e nevojshme për këto qëllime dhe duke ruajtur konfidencialitetin dhe sigurinë e të dhënave.
Ofruesi e njofton menjëherë Klientin nëse, sipas mendimit të tij, një udhëzim shkel GDPR ose legjislacionin tjetër të zbatueshëm për mbrojtjen e të dhënave. Ofruesi nuk është i detyruar të kryejë shqyrtim ligjor të udhëzimeve të Klientit.
Udhëzimet që dalin jashtë fushëveprimit të Shërbimit zbatohen vetëm nëse Ofruesi pajtohet me to dhe mund të tarifohen veçmas.
4. Konfidencialiteti
Ofruesi siguron që personat e autorizuar për të përpunuar Të Dhënat Personale të jenë angazhuar për ruajtjen e konfidencialitetit ose t'i nënshtrohen një detyrimi të përshtatshëm ligjor për konfidencialitet.
Qasje në Të Dhënat Personale kanë vetëm personat të cilëve u nevojitet për kryerjen e detyrave të tyre.
5. Siguria e Përpunimit
Ofruesi zbaton masa teknike dhe organizative në përputhje me Nenin 32 të GDPR, të përshkruara në Shtojcën 2, duke marrë parasysh nivelin aktual të zhvillimit teknologjik, kostot, natyrën, fushëveprimin, kontekstin dhe qëllimet e përpunimit, si dhe rreziqet për të drejtat e subjekteve të të dhënave.
Ofruesi mund t'i përditësojë masat, me kusht që niveli i përgjithshëm i mbrojtjes të mos ulet.
Klienti është përgjegjës për sigurinë brenda sferës së tij, përfshirë mbrojtjen e fjalëkalimeve, caktimin e saktë të lejeve të Përdoruesve, mbrojtjen e pajisjeve të tij dhe revokimin e menjëhershëm të qasjes së personave që nuk duhet ta kenë më atë.
6. Nën-përpunuesit
Klienti i jep Ofruesit autorizim të përgjithshëm me shkrim për të angazhuar nën-përpunuesit e renditur në Shtojcën 3, si dhe nën-përpunues të rinj sipas kushteve të këtij seksioni.
Ofruesi e njofton Klientin për çdo shtim ose zëvendësim të planifikuar të një nën-përpunuesi të paktën 14 ditë përpara, duke përditësuar Shtojcën 3 dhe duke njoftuar Administratorin e Llogarisë me email ose përmes një njoftimi në Platformë.
Brenda këtij afati, Klienti mund të kundërshtojë me shkrim për arsye të bazuara që lidhen me mbrojtjen e të dhënave. Palët e shqyrtojnë kundërshtimin me mirëbesim. Nëse nuk arrihet një zgjidhje, e vetmja e drejtë e Klientit është ta përfundojë marrëveshjen me njoftim me shkrim përpara se ndryshimi të hyjë në fuqi. Përfundimi rregullohet nga Seksioni 15 i Kushteve dhe nuk jep të drejtë për rimbursimin e shumave të paguara.
Kur zëvendësimi është i domosdoshëm sepse një nën-përpunues ndërpret shërbimin e tij, për shkak të një incidenti sigurie ose për një arsye tjetër urgjente, Ofruesi mund ta kryejë atë pa njoftim paraprak dhe e njofton Klientin sa më shpejt të jetë e mundur.
Ofruesi i vendos çdo nën-përpunuesi detyrime për mbrojtjen e të dhënave që janë në thelb të njëvlershme me ato sipas kësaj DPA dhe mbetet përgjegjës ndaj Klientit për përmbushjen e tyre në përputhje me Nenin 28(4) të GDPR, brenda kufizimeve të Seksionit 13 të Kushteve.
Kur Klienti përdor çelësat ose llogaritë e veta për shërbime të palëve të treta (për shembull, Google Cloud ose OpenAI) ose e lidh Platformën me bankën e tij, këto palë të treta i përpunojnë të dhënat sipas marrëveshjes së tyre me Klientin dhe nuk janë nën-përpunues të Ofruesit.
7. Transferimet Jashtë ZEE-së
Ofruesi i transferon Të Dhënat Personale jashtë Zonës Ekonomike Evropiane vetëm në përputhje me Kapitullin V të GDPR - në bazë të një vendimi të Komisionit Evropian për përshtatshmërinë (përfshirë Kuadrin BE-SHBA për Privatësinë e të Dhënave për marrësit e certifikuar), të klauzolave kontraktuale standarde të miratuara nga Komisioni Evropian ose të një garancie tjetër të përshtatshme.
Me pranimin e kësaj DPA, Klienti udhëzon dhe autorizon transferimet e renditura në Shtojcën 3.
8. Të Drejtat e Subjekteve të të Dhënave
Platforma ofron funksione që i mundësojnë Klientit t'i trajtojë vetë kërkesat e subjekteve të të dhënave, përfshirë kërkesat për qasje, korrigjim, fshirje dhe eksport të të dhënave.
Nëse Ofruesi merr një kërkesë drejtpërdrejt nga një subjekt i të dhënave, ai ia përcjell kërkesën Klientit ose e drejton subjektin e të dhënave te Klienti dhe nuk i përgjigjet asaj në thelb, përveç nëse është autorizuar nga Klienti ose kjo kërkohet nga ligji.
Duke marrë parasysh natyrën e përpunimit, Ofruesi i ofron Klientit ndihmë të arsyeshme për t'iu përgjigjur këtyre kërkesave. Ndihma që tejkalon funksionet e disponueshme të Platformës mund të tarifohet në masën e kostove të arsyeshme.
9. Shkeljet e të Dhënave Personale
Ofruesi e njofton Klientin pa vonesë të panevojshme pasi merr dijeni për një shkelje të sigurisë që prek Të Dhënat Personale.
Njoftimi përmban informacionin e disponueshëm në atë moment sipas Nenit 33(3) të GDPR: natyrën e shkeljes, kategoritë dhe numrin e përafërt të subjekteve të të dhënave dhe të regjistrimeve të prekura, pasojat e mundshme dhe masat e marra ose të propozuara. Informacioni mund të jepet në faza.
Ofruesi merr masa të arsyeshme për të zbutur pasojat e shkeljes.
Njoftimi i autoritetit mbikëqyrës dhe i subjekteve të të dhënave është detyrim i Klientit si kontrollues. Ofruesi ofron ndihmë të arsyeshme me informacionin që ka në dispozicion.
Njoftimi ose ndihma e Ofruesit nuk përbën pranim faji ose përgjegjësie.
10. Ndihma për Vlerësimet e Ndikimit
Duke marrë parasysh natyrën e përpunimit dhe informacionin që ka në dispozicion, Ofruesi i ofron Klientit ndihmë të arsyeshme për vlerësimet e ndikimit në mbrojtjen e të dhënave dhe për konsultimin paraprak me autoritetin mbikëqyrës (Nenet 35 dhe 36 të GDPR), kryesisht duke vënë në dispozicion dokumentacionin për Shërbimin. Ndihma që tejkalon dokumentacionin e disponueshëm mund të tarifohet në masën e kostove të arsyeshme.
11. Kthimi dhe Fshirja e të Dhënave
Gjatë kohëzgjatjes së marrëveshjes, Klienti mund t'i eksportojë Të Dhënat Personale duke përdorur funksionet e disponueshme të eksportit. Kjo është mënyra e kthimit të të dhënave sipas Nenit 28(3)(g) të GDPR.
Pas përfundimit të marrëveshjes, Klienti ka 30 ditë për të eksportuar të dhënat në përputhje me Seksionin 15.5 të Kushteve. Pas skadimit të këtij afati, Ofruesi i fshin Të Dhënat Personale nga sistemet e tij aktive brenda një afati të arsyeshëm.
Kopjet rezervë, si dhe kopjet në mjediset e mirëmbajtjes dhe të testimit, fshihen ose mbishkruhen gjatë ciklit të tyre të zakonshëm të rinovimit. Deri atëherë, ato mbeten të mbrojtura sipas kësaj DPA dhe nuk përpunohen në mënyrë aktive.
Detyrimi për fshirje nuk zbatohet për të dhënat që Ofruesi është i detyruar t'i ruajë sipas së drejtës së Bashkimit Evropian ose të një Shteti Anëtar.
12. Informacioni dhe Auditimet
Me kërkesë të arsyeshme me shkrim, Ofruesi i vë në dispozicion Klientit informacionin e nevojshëm për të provuar përputhshmërinë me Nenin 28 të GDPR, përfshirë këtë DPA, përshkrimin e masave në Shtojcën 2, listën e nën-përpunuesve dhe certifikimet ose raportet e auditimit të disponueshme të nën-përpunuesve.
Nëse ky informacion nuk është i mjaftueshëm ose një auditim kërkohet nga një autoritet mbikëqyrës, Klienti mund të kryejë një auditim vetë ose nëpërmjet një audituesi të pavarur që ka detyrim konfidencialiteti, me kushtet e mëposhtme: kërkesë me shkrim të paktën 30 ditë përpara; jo më shumë se një herë në 12 muaj, përveç rastit të një shkeljeje të sigurisë ose me kërkesë të një autoriteti mbikëqyrës; gjatë orarit të punës dhe pa penguar veprimtarinë e Ofruesit; pa qasje në të dhënat e klientëve të tjerë ose në kodin burimor; në përputhje me rregullat e sigurisë të Ofruesit.
Kostot e auditimit mbulohen nga Klienti, përfshirë një shpërblim të arsyeshëm për kohën e shpenzuar nga Ofruesi.
Auditimi i nën-përpunuesve kryhet nëpërmjet vënies në dispozicion të certifikimeve, raporteve të auditimit ose dokumentacionit tjetër të tyre.
13. Përgjegjësia
Përgjegjësia e palëve sipas kësaj DPA rregullohet nga Seksioni 13 i Kushteve, përveç nëse normat detyruese të ligjit parashikojnë ndryshe. Kjo DPA nuk kufizon të drejtat e subjekteve të të dhënave sipas Nenit 82 të GDPR.
Klienti e dëmshpërblen Ofruesin për dëmet, gjobat dhe kostot që rrjedhin nga udhëzimet e Klientit ose nga Të Dhënat Personale që ai siguron në shkelje të ligjit të zbatueshëm, përfshirë rastet kur mungon baza ligjore për përpunimin.
14. Afati dhe Dispozitat Përfundimtare
Kjo DPA mbetet në fuqi gjatë afatit të Kushteve dhe për aq kohë sa Ofruesi përpunon Të Dhëna Personale në emër të Klientit.
Ofruesi mund ta ndryshojë këtë DPA në përputhje me Seksionin 20 të Kushteve. Ndryshimet e kërkuara nga ndryshime në legjislacion ose nga udhëzime të një autoriteti mbikëqyrës mund të hyjnë në fuqi me publikimin e tyre.
Kjo DPA rregullohet nga ligji bullgar. Mosmarrëveshjet zgjidhen në përputhje me Seksionin 19 të Kushteve.
Shtojca 1. Përshkrimi i Përpunimit
Objekti: përpunimi i Të Dhënave Personale gjatë ofrimit të Shërbimit - një platformë në renë kompjuterike për menaxhimin e projekteve të ndërtimit.
Kohëzgjatja: gjatë afatit të marrëveshjes dhe deri në fshirjen e të dhënave në përputhje me Seksionin 11.
Natyra dhe qëllimet: ruajtja dhe hostimi; organizimi, strukturimi, kërkimi dhe shfaqja; llogaritjet dhe gjenerimi i dokumenteve; përpunimi me AI (njohja e tekstit, nxjerrja e të dhënave, përputhja dhe embeddings vektoriale për kërkim); dërgimi i njoftimeve dhe i dokumenteve me email me nismën e Përdoruesve; mirëmbajtja, siguria, zgjidhja e problemeve teknike, testimi dhe përmirësimi i Shërbimit.
Kategoritë e subjekteve të të dhënave: Përdoruesit e Klientit (punonjës dhe përfaqësues); palët e biznesit të Klientit, përfaqësuesit dhe personat e tyre të kontaktit (klientë, furnitorë, nënkontraktorë, projektues, mbikëqyrës të punimeve); punëtorët dhe personat e tjerë në kantieret e ndërtimit; persona të tjerë fizikë, të dhënat e të cilëve përmbahen në dokumentet dhe skedarët e ngarkuar nga Klienti.
Kategoritë e të dhënave personale: të dhëna identifikuese (emrat, pozicioni, nënshkrimi, imazhi në fotografi); të dhëna kontakti (email, telefon, adresë); të dhëna profesionale (kompania, roli, kualifikimi); të dhëna financiare dhe tregtare në dokumente (fatura, kontrata, llogari bankare, shuma), përfshirë ato të tregtarëve individualë; të dhëna për orët e punuara, praninë dhe detyrat; fotografi dhe skedarë nga kantieret e ndërtimit; të dhëna teknike për përdorimin e Platformës (shënime në regjistrin e auditimit, adresa IP, koha e veprimeve); të dhëna të tjera personale që Klienti zgjedh të fusë.
Kategoritë e veçanta të të dhënave: Platforma nuk është e destinuar për përpunimin e kategorive të veçanta të të dhënave personale (Neni 9 i GDPR) ose të të dhënave që lidhen me dënimet penale dhe veprat penale (Neni 10 i GDPR). Klienti nuk fut të dhëna të tilla, përveç kur kjo është e nevojshme dhe e ligjshme, dhe mban përgjegjësinë e plotë për këtë.
Shpeshtësia: e vazhdueshme, gjatë afatit të marrëveshjes.
Shtojca 2. Masat Teknike dhe Organizative
Ofruesi zbaton të paktën masat e mëposhtme:
Enkriptimi gjatë transmetimit: i gjithë trafiku drejt Platformës transmetohet nëpërmjet protokollit të sigurt HTTPS (TLS).
Enkriptimi gjatë ruajtjes: baza e të dhënave dhe hapësira e ruajtjes së skedarëve enkriptohen gjatë ruajtjes nga ofruesit e hostimit. Çelësat e qasjes në shërbimet e jashtme, të futur nga Klienti, ruhen të enkriptuar edhe në nivel aplikacioni (AES-256-GCM).
Izolimi ndërmjet klientëve: izolim logjik në nivel regjistrimi - çdo regjistrim është i lidhur me kompaninë e Klientit dhe qasja kufizohet automatikisht tek ajo, ndërsa kontrolle të automatizuara të kodit garantojnë zbatimin e këtij rregulli.
Kontrolli i qasjes: llogari individuale, role dhe leje të menaxhuara nga Administratori i Llogarisë; fjalëkalimet ruhen vetëm në formë të hash-uar (bcrypt).
Mbrojtja nga abuzimet: kufizimi i shpeshtësisë së kërkesave dhe mbrojtja nga regjistrimet e automatizuara.
Gjurmueshmëria: regjistër auditimi për krijimin, ndryshimin dhe fshirjen e regjistrimeve.
Disponueshmëria: kopje rezervë të rregullta të bazës së të dhënave dhe monitorim i gabimeve dhe i disponueshmërisë së Platformës.
Vendndodhja: baza e të dhënave dhe ekzekutimi i aplikacionit hostohen në BE (Irlandë); njohja e tekstit, përpunimi i modeleve IFC dhe monitorimi i gabimeve kryhen gjithashtu në BE.
Masat organizative: qasja e personelit në Të Dhënat Personale vetëm sipas parimit të nevojës për të ditur, detyrimet e konfidencialitetit dhe kontrollet e automatizuara të ndryshimeve në kod përpara publikimit të tyre.
Shtojca 3. Nën-përpunuesit
Në datën e përditësimit të fundit, Ofruesi përdor nën-përpunuesit e mëposhtëm:
Vercel Inc.
Veprimtaria
Hostimi dhe ekzekutimi i aplikacionit
Vendndodhja
BE (Irlandë); qasje e mundshme nga SHBA
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
Supabase Inc.
Veprimtaria
Hostimi i bazës së të dhënave
Vendndodhja
BE (Irlandë); qasje e mundshme nga SHBA
Mekanizmi i transferimit
Klauzolat kontraktuale standarde
Cloudflare, Inc.
Veprimtaria
Ruajtja e skedarëve
Vendndodhja
Evropë; qasje e mundshme nga SHBA
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
Upstash, Inc.
Veprimtaria
Ruajtja e përkohshme në memorie (cache) dhe kufizimi i shpeshtësisë së kërkesave
Vendndodhja
BE ose SHBA
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
Railsware Products Studio LLC (Mailtrap)
Veprimtaria
Dërgimi i email-eve
Vendndodhja
SHBA
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
Functional Software, Inc. (Sentry)
Veprimtaria
Monitorimi i gabimeve
Vendndodhja
BE (Gjermani); qasje e mundshme nga SHBA
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
OpenAI
Veprimtaria
Funksionalitetet AI: njohja dhe nxjerrja e të dhënave nga dokumentet, kërkimi inteligjent dhe përputhja
Vendndodhja
SHBA
Mekanizmi i transferimit
Klauzolat kontraktuale standarde
Google Cloud EMEA Limited
Veprimtaria
Njohja e tekstit në dokumente (Cloud Vision) dhe përpunimi i modeleve IFC (Cloud Run)
Vendndodhja
BE; qasje e mundshme nga jashtë BE-së
Mekanizmi i transferimit
Kuadri BE-SHBA për Privatësinë e të Dhënave dhe/ose klauzolat kontraktuale standarde
CompanyBook (companybook.bg)
Veprimtaria
Kërkimi i të dhënave të kompanive sipas UIC
Vendndodhja
Bullgari (BE)
Mekanizmi i transferimit
Nuk kërkohet
Ofruesi përdor gjithashtu shërbime për të cilat vepron si kontrollues i pavarur - për shembull, Stripe për pagesat e abonimit, Google Analytics, Google Ads dhe Vercel Analytics për statistika dhe reklamim, si dhe Cloudflare Turnstile për mbrojtjen gjatë regjistrimit. Këto përshkruhen në Politikën e Privatësisë dhe në Politikën e Cookies dhe nuk janë nën-përpunues sipas kësaj DPA.
Ne përdorim kuki për të siguruar funksionimin e duhur të platformës dhe për të përmirësuar përvojën tuaj. Mësoni më shumë rreth kukive