Isikuandmete töötlemise leping (DPA)
Olvano teenuse kasutustingimuste lisa · versioon 1.0 · kehtib alates 29. 6. 2026
Käesolev isikuandmete töötlemise leping (edaspidi „DPA") on sõlmitud määruse (EL) 2016/679 (GDPR) art 28 kohaselt Olvano teenuse kasutaja kui vastutava töötleja ja teenuse haldaja kui volitatud töötleja vahel. DPA sõlmitakse automaatselt koos põhilepinguga (vt kasutustingimused) ja moodustab selle lahutamatu osa.
1. Lepingupooled
1.1 Vastutav töötleja – Olvano teenuse kasutaja, kes sisestab teenusesse kolmandate isikute isikuandmeid (edaspidi „Vastutav töötleja").
1.2 Volitatud töötleja:
Daniel Krůl, IČO 09161244, asukoht Mlýnská 1692/7, Moravská Ostrava, 702 00 Ostrava, e-post dankrul.krul@gmail.com (edaspidi „Volitatud töötleja").
2. Töötlemise objekt ja iseloom
2.1 Volitatud töötleja töötleb isikuandmeid Vastutava töötleja jaoks üksnes Olvano teenuse osutamise eesmärgil (eelkõige arvete ja muude dokumentide väljastamine ja haldamine, maksete sidumine, dokumentide ja meeldetuletuste saatmine, dokumentide allkirjastamine ja seotud funktsioonid).
2.2 Töötlemise iseloom: isikuandmete salvestamine, korrastamine, muutmine, kasutamine, kättesaadavaks tegemine ja kustutamine automatiseeritud vahenditega teenuse raames.
2.3 Töötlemise aeg: poolte vahelise põhilepingu kestuse ajal, kui edaspidi ei ole sätestatud teisiti.
3. Andmesubjektide ja isikuandmete kategooriad
3.1 Andmesubjektid: Vastutava töötleja kliendid ja äripartnerid, arvete ja dokumentide saajad, teenuse kaudu dokumente allkirjastavad isikud, vastavalt muud isikud, kelle andmed Vastutav töötleja teenusesse sisestab.
3.2 Isikuandmete kategooriad: identifitseerimis- ja kontaktandmed (nimi, nimetus, aadress, IČO/DIČ, e-post, telefon), arveldus- ja makseandmed, dokumentides ja nende lisades esitatud andmed, elektroonilise allkirjaga seotud andmed (ajaandmed, IP-aadress, nõusoleku kirje, allkirjaandmed). Vastutav töötleja ei sisesta teenusesse isikuandmete eriliike (GDPR art 9), välja arvatud juhul, kui pooled lepivad kokku teisiti.
4. Volitatud töötleja kohustused (GDPR art 28 lõige 3)
Volitatud töötleja kohustub:
4.1 töötlema isikuandmeid üksnes Vastutava töötleja dokumenteeritud juhiste alusel (juhiseks loetakse ka teenuse funktsioonide kasutamist), sealhulgas edastama kolmandasse riiki üksnes juhul, kui seda nõuab õigus, millele ta allub; sellisest kohustusest teavitab ta Vastutavat töötlejat eelnevalt, kui õigus seda ei keela;
4.2 tagama, et isikuandmete töötlemiseks õigustatud isikud kohustuvad hoidma konfidentsiaalsust;
4.3 võtma sobivad tehnilised ja korralduslikud meetmed töötlemise turvamiseks vastavalt GDPR art 32 (eelkõige majutus EL/EMP-s, juurdepääsu haldamine, edastuse krüpteerimine, varundamine);
4.4 kaasama teise volitatud töötleja (alltöötleja) üksnes käesoleva DPA art 5 tingimustel;
4.5 olema Vastutavale töötlejale sobivate meetmetega abiks tema kohustuse täitmisel reageerida andmesubjektide taotlustele (GDPR art 12–23) ja kohustuste täitmisel vastavalt GDPR art 32–36 (turvalisus, rikkumise teatamine, mõjuhinnang);
4.6 pärast teenuse osutamise lõppemist Vastutava töötleja valikul kõik isikuandmed kustutama või tagastama ja kustutama olemasolevad koopiad, kui õigusaktid ei nõua nende säilitamist;
4.7 esitama Vastutavale töötlejale teabe, mis on vajalik GDPR art 28 kohaste kohustuste täitmise tõendamiseks, ja võimaldama auditeid või kontrolle, mida teostab Vastutav töötleja või tema volitatud audiitor; juhisest, mis Volitatud töötleja hinnangul rikub GDPR-i, teavitab ta Vastutavat töötlejat.
5. Alltöötlejad
5.1 Vastutav töötleja annab Volitatud töötlejale üldise loa kaasata töötlemisse alltöötlejaid teenuse osutamise eesmärgil (eelkõige majutuse ja andmebaasi pakkujad, e-kirjade ja SMS-ide saatmine ning veebianalüütika ja sarnased teenused).
5.2 Volitatud töötleja kohustab iga alltöötlejat samade andmekaitsekohustustega, nagu on kokku lepitud käesolevas DPA-s, ja vastutab tema tegevuse eest.
5.3 Volitatud töötleja teavitab Vastutavat töötlejat alltöötlejate kavandatavatest muudatustest (lisamine või asendamine) ja annab Vastutavale töötlejale võimaluse esitada muudatuse kohta vastuväide. Alltöötlejate kehtiv loend vastab volitatud töötlejate loendile, mis on esitatud Privaatsuspoliitikas.
6. Edastamine väljapoole EL/EMP-d
Kui isikuandmeid edastatakse kolmandasse riiki, tagab Volitatud töötleja asjakohased kaitsemeetmed vastavalt GDPR art 46 (eelkõige Euroopa Komisjoni tüüptingimused), vastavalt muu kehtiv õiguslik mehhanism.
7. Isikuandmetega seotud rikkumine
Isikuandmetega seotud rikkumise korral teatab Volitatud töötleja sellest asjaolust Vastutavale töötlejale põhjendamatu viivituseta pärast seda, kui ta sellest teada sai, ja osutab talle kaasabi, mis on vajalik selleks, et Vastutav töötleja saaks täita oma kohustused vastavalt GDPR art 33 ja 34.
8. Vastutus
Poolte vastutus allub GDPR-ile (art 82) ja põhilepingule. Kasutustingimustes kokku lepitud lepinguline vastutuse piiramine kehtib ka käesoleva DPA suhtes õigusaktidega lubatud ulatuses.
9. Lõppsätted
9.1 Käesolev DPA jõustub koos põhilepinguga ja kehtib aja jooksul, mille jooksul Volitatud töötleja töötleb Vastutava töötleja jaoks isikuandmeid.
9.2 DPA allub Tšehhi Vabariigi õiguskorrale ja GDPR-ile. DPA ja kasutustingimuste vastuolu korral on isikuandmete töötlemise küsimustes ülimuslik käesolev DPA.