Piezīme: šī datu apstrādes līguma saistošā redakcija ir vācu oriģināls, kas pieejams vietnē
/rechtliches/avv. Šis tulkojums latviešu valodā tiek sniegts tikai informatīvos nolūkos. Nesakritību gadījumā noteicošā ir vācu redakcija.
Datu apstrādes līgums (DPA) platformai Screenway
Šī redakcija ir saistoša, un to var spēkā esoši noslēgt ar elektronisku akceptu klientu portālā (skatīt sadaļu «Spēkā stāšanās»).
Preambula
Bergx2 GmbH uztur programmatūras kā pakalpojuma platformu Screenway digitālo zīmju pārvaldībai. Pakalpojuma izmantošanas ietvaros Bergx2 GmbH apstrādā personas datus klienta uzdevumā Regulas (ES) 2016/679 (Vispārīgā datu aizsardzības regula, VDAR) 4. panta 8. punkta un 28. panta izpratnē. Šis līgums precizē abu pušu pienākumus un tiesības saskaņā ar VDAR 28. panta 3. punktu.
§ 1 Apstrādes priekšmets un ilgums
(1) Priekšmets. Bergx2 GmbH nodod klientam platformu Screenway kā programmatūru kā pakalpojumu. Izmantošanas ietvaros Bergx2 GmbH apstrādā
- pielikumā sīkāk aprakstītos klienta personas datus vienīgi pēc viņa norādījumiem.
(2) Ilgums. Līgums stājas spēkā ar pamatā esošā galvenā līguma (Screenway pakalpojuma līguma) noslēgšanu un beidzas ar tā izbeigšanu. Pienākumi attiecībā uz dzēšanu/atdošanu (§ 10) un konfidencialitāti (§ 5 2. daļa) paliek spēkā arī pēc līguma termiņa beigām.
§ 2 Apstrādes veids un nolūks
(1) Bergx2 GmbH apstrādā 1. pielikumā aprakstītos personas datus šādiem nolūkiem:
- platformas Screenway kā digitālo zīmju SaaS nodrošināšana
- ekrānu atrašanās vietu piesaiste klientu kontiem
- klienta augšupielādētā satura attēlošana gala ierīcēs
- klienta darbinieku autentifikācija pieteikšanās brīdī
- atbalsta, kļūdu analīzes un pakalpojuma uzraudzības nodrošināšana
(2) Apstrāde Bergx2 GmbH pašu nolūkiem (piem., mārketings, profilēšana, pārdošana trešajām personām) nenotiek.
§ 3 Personas datu veidi un datu subjektu kategorijas
Konkrēto uzskaitījumu skatīt 1. pielikumā. Kopsavilkumā:
- datu veidi: konta dati, pieteikšanās dati, ekrānu atrašanās vietu dati, klienta augšupielādētais saturs (parasti nav personas dati)
- datu subjektu kategorijas: klientu darbinieki (pieteikšanās un kontu piesaistes vajadzībām)
Screenway standarta darbībā īpašu kategoriju personas dati VDAR 9. panta izpratnē netiek apstrādāti. Ja klients šādus datus tomēr augšupielādē, tas notiek ārpus šajā līgumā aptvertajām kategorijām un uz paša klienta atbildību.
§ 4 Pārziņa (klienta) pienākumi un tiesības
(1) Norādījumu tiesības. Klients paliek atbildīgs par apstrādes likumību (VDAR 24. pants). Bergx2 GmbH apstrādā datus vienīgi pēc klienta dokumentētiem norādījumiem. Šis līgums ir uzskatāms par vispārīgu norādījumu; individuāli norādījumi ir iespējami pa pakalpojuma līgumā noteiktajiem saziņas kanāliem.
(2) Reģistrēšana. Bergx2 GmbH ar norādījumiem saistītos procesus dokumentē ISMS iekšējā audita pierakstā (pull request vēsture, incidentu reģistrs, piegādātāju reģistrs).
(3) Informēšanas pienākumi. Klients ir pienācis informēt datu subjektus (savus darbiniekus) saskaņā ar VDAR 13. pantu par datu apstrādi, ko veic Bergx2 GmbH.
§ 5 Apstrādātāja (Bergx2 GmbH) pienākumi
(1) Saistība ar norādījumiem. Bergx2 GmbH apstrādā datus vienīgi pēc klienta dokumentētiem norādījumiem. Ja norādījums pēc Bergx2 GmbH ieskata ir prettiesisks, Bergx2 GmbH par to nekavējoties informēs klientu (VDAR 28. panta 3. punkta h) apakšpunkts).
(2) Konfidencialitāte. Bergx2 GmbH visas apstrādē iesaistītās personas pirms darbības uzsākšanas apņem ievērot konfidencialitāti (VDAR 28. panta 3. punkta b) apakšpunkts). Tas notiek ar konfidencialitātes deklarācijām (NDA) pieņemot darbā vai piesaistot un ir dokumentēts Bergx2 ISMS (darbinieku reģistrā).
(3) Tehniskie un organizatoriskie pasākumi. Bergx2 GmbH īsteno 2. pielikumā aprakstītos pasākumus, kas atbilst tehnikas līmenim un nodrošina riskam atbilstošu aizsardzības līmeni (VDAR 32. pants).
(4) Apakšapstrādātāji. Bergx2 GmbH izmanto 3. pielikumā uzskaitītos apakšapstrādātājus. Nosacījumus un izmaiņu mehānismu skatīt § 6.
(5) Atbalsts. Bergx2 GmbH atbalsta klientu viņa pienākumu izpildē saskaņā ar VDAR 32.–36. pantu, jo īpaši atbildot uz datu subjektu pieprasījumiem (§ 7) un ziņojot par datu aizsardzības pārkāpumiem (§ 8).
(6) Pierādījumi. Bergx2 GmbH pēc pieprasījuma nodod klientam pārbaudei nepieciešamo informāciju un dokumentāciju (VDAR 28. panta 3. punkta h) apakšpunkts). Citus audita nosacījumus skatīt § 9.
§ 6 Apakšapstrādātāji
(1) Atļauja. Noslēdzot šo līgumu, klients vispārīgi atļauj piesaistīt 3. pielikumā uzskaitītos apakšapstrādātājus (VDAR 28. panta 2. punkta pirmais teikums).
(2) Paziņojums par izmaiņām. Bergx2 GmbH informē klientu par plānotajām izmaiņām apakšapstrādātāju sastāvā (pievienošana vai aizstāšana) vismaz 30 dienas pirms to stāšanās spēkā teksta formā (e-pasts uz pakalpojuma līgumā norādīto datu aizsardzības kontaktadresi).
(3) Iebilduma tiesības. Klients 30 dienu termiņā pamatotu iemeslu dēļ var iebilst pret izmaiņām. Iebilduma gadījumā Bergx2 GmbH kopā ar klientu meklē abpusēji pieņemamu risinājumu; ja tas neizdodas, klientam ir tiesības ārkārtas kārtā izbeigt pakalpojuma līgumu.
(4) Saistību uzlikšana. Bergx2 GmbH katram apakšapstrādātājam no savas puses ar līgumu uzliek šajā līgumā nolīgtos pienākumus (VDAR 28. panta 4. punkts).
§ 7 Līdzdalība datu subjektu tiesību īstenošanā
Bergx2 GmbH, ciktāl iespējams, ar piemērotiem tehniskiem un organizatoriskiem pasākumiem atbalsta klientu datu subjektu tiesību īstenošanā saskaņā ar VDAR III nodaļu (piekļuve, labošana, dzēšana, ierobežošana, datu pārnesamība, iebildums).
Konkrēti: pieprasījumus, ko datu subjekti adresē tieši Bergx2 GmbH, Bergx2 GmbH nekavējoties pārsūta klientam un dod viņam iespēju atbildēt. Pati Bergx2 GmbH atbild tikai pēc klienta nepārprotama norādījuma.
§ 8 Ziņošana par datu aizsardzības pārkāpumiem
(1) Bergx2 GmbH nekavējoties, vēlākais 24 stundu laikā pēc uzzināšanas, informē klientu par katru konstatēto datu aizsardzības pārkāpumu Bergx2 GmbH vai apakšapstrādātāja atbildības jomā, kas skar klienta personas datus.
(2) Ziņojums tiek nosūtīts rakstiski (e-pasts uz klienta datu aizsardzības kontaktadresi) un satur VDAR 33. panta 3. punktā minētās minimālās ziņas (pārkāpuma veids un apmērs, skarto personu skaits, iespējamās sekas, veiktie pretpasākumi).
(3) Savus datu aizsardzības pārkāpumus Bergx2 GmbH iekšēji dokumentē
incidentu reģistrā (skatīt Bergx2 ISMS incidents/incidents.md,
procedūra saskaņā ar
documents/verfahren/incident-management-verfahren.md).
(4) Pienākums ziņot kompetentajai uzraudzības iestādei saskaņā ar VDAR 33. pantu un vajadzības gadījumā datu subjektiem saskaņā ar VDAR 34. pantu paliek klientam kā pārzinim. Bergx2 GmbH atbalsta klientu šajos ziņojumos ar visu nepieciešamo informāciju.
§ 9 Audita un kontroles tiesības
(1) Pierādījumi. Bergx2 GmbH pēc pieprasījuma nodod klientam informāciju, kas nepieciešama šā līguma pienākumu izpildes apliecināšanai, jo īpaši attiecīgi spēkā esošo tehnisko un organizatorisko pasākumu redakciju (2. pielikums) un apakšapstrādātāju sarakstu (3. pielikums), kā arī vajadzības gadījumā izrakstus no sertifikātiem.
(2) Kontrole uz vietas. Klientam ir tiesības pārliecināties par tehnisko un organizatorisko pasākumu ievērošanu uz vietas Bergx2 GmbH juridiskajā adresē vai apstrādes vietās. Termiņi rakstiski jāpiesaka vismaz četras nedēļas iepriekš; kontroles jāierobežo līdz nepieciešamajam apjomam, un tās nedrīkst nesamērīgi traucēt saimniecisko darbību. Ne vairāk kā viena kontrole kalendārajā gadā, izņemot pamatotu iemeslu.
(3) Sertifikātu atzīšana. Ciktāl Bergx2 GmbH ir sertificēta saskaņā ar ISO/IEC 27001:2022 (sertifikācija tiek gatavota) vai iesniedz līdzvērtīgas neatkarīgas trešo pušu pārbaudes, tās aizstāj klienta kontroli uz vietas, ja sertifikācijas tvērums aptver līguma priekšmetu.
§ 10 Dzēšana un atdošana pēc līguma beigām
(1) Izbeidzot pakalpojuma līgumu, Bergx2 GmbH — pēc klienta izvēles — ar personas datiem rīkosies vienā no šādiem veidiem:
- pilnīga atdošana (eksports strukturētā, plaši izmantotā un mašīnlasāmā formātā) vai
- pilnīga dzēšana (droša pārrakstīšana atbilstoši tehnikas līmenim), un
30 dienu laikā pēc līguma beigām.
(2) Rezerves kopijas, kas satur personas datus, saskaņā ar 2. pielikumu (tehniskie un organizatoriskie pasākumi, rezerves kopiju dzīves cikls) rotācijas kārtībā vēlākais pēc piecām nedēļām tiek pilnībā pārrakstītas. Galīgo dzēšanu Bergx2 GmbH pēc pieprasījuma dokumentē rakstiski.
(3) Likumā noteiktie glabāšanas pienākumi paliek neskarti (piem., norēķinu dati saskaņā ar Vācijas Komerclikuma (HGB) § 257 un Vācijas Nodokļu kodeksa (AO) § 147).
§ 11 Atbildība un nobeiguma noteikumi
(1) Atbildība. Piemērojami galvenā līguma (Screenway pakalpojuma līguma) noteikumi un VDAR 82. pants. Šā līguma pārkāpuma gadījumā attiecīgi atbildīgā puse atbild datu subjektam.
(2) Rakstiskā forma. Grozījumiem un papildinājumiem nepieciešama teksta forma.
(3) Atdalāmības klauzula. Ja atsevišķi noteikumi izrādītos spēkā neesoši, pārējo noteikumu spēkā esamība netiek skarta.
(4) Piemērojamās tiesības un jurisdikcija. Piemērojamas Vācijas tiesības, izslēdzot ANO Konvenciju par starptautiskajiem preču pirkuma-pārdevuma līgumiem. Jurisdikcijas vieta ir Minhene.
1. pielikums: Apstrādes apraksts
| Kategorija | Saturs |
|---|---|
| Priekšmets | Screenway SaaS platformas nodrošināšana, ieskaitot mitināšanu, datu pārraidi, autentifikāciju un attēlošanas pārvaldību |
| Ilgums | Aktīvais līguma termiņš + 30 dienu pārejas periods eksportam/dzēšanai |
| Apstrādes veids | Vākšana, reģistrēšana, glabāšana, mainīšana, aplūkošana, attēlošana, pārsūtīšana, dzēšana |
| Nolūks | Līgumā nolīgtā Screenway pakalpojuma sniegšana |
| Datu subjekti | Klienta darbinieki, kuriem piešķirta pieteikšanās/pārvaldības piekļuve Screenway |
| Datu kategorijas | Konta dati (vārds, darba e-pasts, loma), pieteikšanās dati (paroles jaucējvērtība, sesijas sīkdatnes, IP adrese), ekrānu atrašanās vietu dati (apzīmējums, vajadzības gadījumā atrašanās vietas adrese), klienta augšupielādētais saturs (parasti nav personas dati — mārketinga materiāli, informatīvi teksti u. c.) |
| Īpašas datu kategorijas (VDAR 9. pants) | Standarta darbībā netiek apstrādātas |
| Mitināšanas reģions | Vienīgi Eiropas Savienība — Hetzner Nirnberga (primāri) + Hetzner Helsinki (rezerves kopiju spogulis) |
| Nosūtīšana uz trešajām valstīm | Nenotiek |
2. pielikums: Tehniskie un organizatoriskie pasākumi (TOM)
Turpmākie pasākumi atbilst VDAR 32. pantam un ir kategorizēti tā, kā to paredz uzraudzības iestādes un nozarē ierastais VDAR datu apstrādes līgumu standarts. Pasākumi ir dokumentēti Bergx2 informācijas drošības pārvaldības sistēmā (ISMS) saskaņā ar ISO/IEC 27001:2022 un iekšēji tiek uzturēti detalizēti. Konkrētas ieviešanas detaļas (ražotāju modeļi, konfigurācijas parametri, atsevišķu komponentu atrašanās vietas, atslēgu mehānismi) drošības apsvērumu dēļ šajā publiski pieejamajā līguma pielikumā netiek izpaustas. Pēc klienta pamatota pieprasījuma viņa audita tiesību ietvaros saskaņā ar § 9 Bergx2 GmbH attiecīgos detalizētos pierādījumus dara pieejamus rakstiskas konfidencialitātes vienošanās ietvaros.
1. Konfidencialitāte (VDAR 32. panta 1. punkta b) apakšpunkts)
| Pasākums | Īstenošana |
|---|---|
| Fiziskās piekļuves kontrole | Daudzpakāpju fiziskās piekļuves kontrole juridiskajā adresē ar mehānisku pretielaušanās aizsardzību saskaņā ar attiecīgajiem DIN standartiem, drošības stiklojumu, automātiski bloķējošām durvīm, ar kamerām atbalstītu iepriekšēju ielaišanas kontroli bez pārraides uz ārējiem tīkliem un daudzfaktoru autentifikāciju visdziļākajā slēgšanas līmenī. Piekļuves tiesības tiek piešķirtas pēc nepieciešamās klātbūtnes principa vārdiski ierobežotam personu lokam un dokumentētas uzturētā atslēgu reģistrā ar izsniegšanas/atdošanas audita pierakstu. Atslēgu pavairošana iespējama tikai ar iznomātāja atļauju pie sertificētiem atslēdzniekiem. Apmeklētāji uzņēmuma telpās ienāk tikai pavadībā. |
| Piekļuves kontrole (sistēmas) | Uz lomām balstīta piekļuves kontrole (RBAC) visās produkcijas sistēmās; daudzfaktoru autentifikācija (MFA) administratīvajām piekļuvēm; saistoša paroļu politika atbilstoši tehnikas līmenim; uz atslēgām vai sertifikātiem balstīta piekļuve serveriem bez paroles; obligāta administratīvo piekļuvju maršrutēšana caur iekšēju virtuālo privāto tīklu (VPN). |
| Piekļuves kontrole (dati) | Nomnieku nodalīšana pa klientu kontiem datubāzes līmenī; piekļuves noteikumi ierakstu līmenī (Row-Level-Security); revīzijas droša visu lasīšanas un rakstīšanas piekļuvju personas datiem protokolēšana. |
| Pseidonimizācija | Kur tas savienojams ar apstrādes nolūku, iekšējās apstrādes tiek pseidonimizētas. Kā informācijas drošības KPI ir ieviesta periodiska izlases pārbaude attiecībā uz netīšu īsto vārdu parādīšanos. |
| Šifrēšana | Transporta šifrēšana atbilstoši tehnikas līmenim visiem ārējiem savienojumiem ar regulāru sertifikātu rotāciju. Spēcīga šifrēšana miera stāvoklī rezerves kopiju datu nesējiem un gala ierīču cietajiem diskiem. Sensitīvi piekļuves dati (paroles, marķieri, atslēgas) tiek pārvaldīti vienīgi iekšējā, tehnikas līmenim atbilstošā procedūrā — detaļas drošības apsvērumu dēļ netiek izpaustas. |
2. Integritāte (VDAR 32. panta 1. punkta b) apakšpunkts)
| Pasākums | Īstenošana |
|---|---|
| Ievades kontrole | Visu ievažu servera puses validācija; revīzijas droši audita protokoli; rakstīšanas tiesības vienīgi caur autentificētām un autorizētām programmēšanas saskarnēm. |
| Nodošanas kontrole | Obligāta transporta šifrēšana visiem ārējiem savienojumiem; nekādas datu nodošanas bez dokumentēta līgumiska pamata. |
| Uzdevumu kontrole | Datu apstrādes līgumi ar visiem apakšapstrādātājiem (skatīt 3. pielikumu); strukturēts piegādātāju pārvaldības process ar periodisku atkārtotu novērtēšanu. |
3. Pieejamība un noturība (VDAR 32. panta 1. punkta b) apakšpunkts)
| Pasākums | Īstenošana |
|---|---|
| Rezerves kopijas | Ikdienas inkrementāla produkcijas sistēmu rezerves kopēšana ar ģeogrāfiski nodalītu spoguļošanu Eiropas Savienības ietvaros; tiek glabātas vairākas versijas; plānoti atjaunošanas testi reizi ceturksnī. |
| Pieejamība | Cloud-first arhitektūra ar mitināšanu ISO/IEC 27001 sertificētos datu centros ar avārijas barošanas rezervi; nepārtraukta uzraudzība ar noteiktiem eskalācijas ceļiem. |
| Darbības nepārtrauktība | Pārbaudīts darbības nepārtrauktības plāns, ieskaitot ietekmes uz darbību analīzi; pilnīga uz zināšanām balstīto funkciju attālinātā darba spēja; dokumentēti atsākšanas laiki katrai sistēmai. |
| Gala ierīču noturība | Rezerves gala ierīce ierīces defekta gadījumam; pietiekamas akumulatoru darbības laika rezerves īslaicīgiem elektroapgādes pārtraukumiem. |
4. Regulāras pārbaudes, novērtēšanas un izvērtēšanas procedūras (VDAR 32. panta 1. punkta d) apakšpunkts)
| Pasākums | Īstenošana |
|---|---|
| Informācijas drošības pārvaldības sistēma (ISMS) | Ieviesta ISMS saskaņā ar ISO/IEC 27001:2022 ar piemērojamības paziņojumu par A pielikuma kontrolēm; sertifikācija tiek gatavota. |
| Datu aizsardzības pārvaldība | Uzturēts apstrādes darbību reģistrs; iecelti datu aizsardzības speciālisti; periodiskas apstrādes darbību pārskatīšanas. |
| Izpratne | Strukturētas un apliecinātas izpratnes un datu aizsardzības apmācības visiem darbiniekiem ar lomām specifiskiem obligātajiem moduļiem. |
| Risku pārvaldība | Vismaz ikgadēja risku novērtēšana ar augstākās vadības apstiprinājumu; risku apstrādes plāns ar piešķirtiem pasākumiem. |
| Piegādātāju pārvaldība | Saistoša piegādātāju politika un procedūras; datu apstrādes līguma pienākums visiem apstrādātājiem; periodiskas piegādātāju pārskatīšanas. |
| Reaģēšana uz incidentiem | Dokumentēta incidentu pārvaldības procedūra ar noteiktiem ziņošanas ceļiem, eskalācijas pakāpēm un efektivitātes verifikāciju. |
| Ielāpu pārvaldība | Uzturēts ielāpu reģistrs ar izsekojamu ielāpu piemērošanu. |
| Vadības pārskats | Vismaz ikgadēja augstākās vadības veikta novērtēšana, pamatojoties uz kvantitatīviem KPI. |
| Iekšējais audits | Ikgadējs neatkarīgs iekšējais ISMS audits ar dokumentētiem konstatējumiem un koriģējošiem pasākumiem. |
5. Rezerves kopiju dzīves cikls un dzēšana
Personas dati rezerves kopijās ar noteikto rezerves kopiju rotāciju dažu nedēļu laikā tiek pilnībā pārrakstīti.
Līguma beigās galīgā datu dzēšana produkcijas sistēmās notiek 30 dienu laikā; rezerves kopiju rotācija pēc tam dažu nedēļu laikā izslēdz datus no krājuma.
Konkrētie glabāšanas logi katrai rezerves kopiju paaudzei tiek izpausti pēc pamatota pieprasījuma audita tiesību ietvaros (§ 9).
3. pielikums: Apakšapstrādātāju saraksts
Stāvoklis: 25.05.2026.
| Nr. | Apakšapstrādātājs | Juridiskā adrese | Apstrādes nolūks | Apstrādātie dati | Sertifikāti / datu apstrādes līgums |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH | Industriestraße 25, 91710 Gunzenhausen, Vācija — datu centri Vācijā un Somijā (ES) | Screenway produkcijas un rezerves kopiju infrastruktūras mitināšana | Visi 1. pielikumā minētie dati; vienīgi šifrēti miera stāvoklī un pārraidē | Sertificēts saskaņā ar ISO/IEC 27001 + ISO/IEC 9001; datu apstrādes līgumu Bergx2 GmbH ir aktīvi akceptējusi; mitinātāja apakšuzņēmēju saraksts publiski pieejams vietnē www.hetzner.com/AV/subunternehmer.pdf |
Piezīme par citiem Bergx2 piegādātājiem: savai saimnieciskajai darbībai (darbinieku saziņa, pirmkoda pārvaldība, biroja un produktivitātes rīki) Bergx2 GmbH izmanto citus SaaS pakalpojumu sniedzējus. Tie neapstrādā klientu datus no Screenway platformas un tāpēc nav apakšapstrādātāji šā līguma izpratnē. Pēc klienta pamatota pieprasījuma viņa audita tiesību ietvaros (§ 9) Bergx2 GmbH izpaudīs pilnu savu piegādātāju sarakstu.
Spēkā stāšanās
Šis līgums ar akceptu klientu portālā ar laika zīmogu un versijas apzīmējumu kļūst par spēkā esošu Screenway pakalpojuma līguma sastāvdaļu (VDAR 28. panta 9. punkts: rakstiski, arī elektroniskā formātā).
Akcepta ierakstu Bergx2 GmbH revīzijas droši arhivē klientu aizmugursistēmā, un tas ietver vismaz:
- šā līguma versijas apzīmējumu (skatīt versiju tabulu zemāk)
- akcepta datumu un laiku
- akceptējošās personas identitāti (klienta konta lietotāja ID)
- klienta identitāti (konta/līguma ID)
- akceptētās līguma redakcijas jaucējvērtību (kriptogrāfisks integritātes pierādījums)
Šā līguma atjaunināšanas gadījumā klients vismaz 30 dienas pirms spēkā stāšanās saņem paziņojumu teksta formā, kā arī nākamajā pieteikšanās reizē klientu portālā aicinājumu veikt atkārtotu akceptu.
Neobligāts fizisks vai kvalificēts elektronisks paraksts: ja klients — piem., iekšēju atbilstības prasību dēļ — vēlas papildu pretparakstu, līgumu starp līgumslēdzējām pusēm var pretparakstīt fiziski vai ar kvalificētu elektronisko parakstu (eIDAS regula (ES) Nr. 910/2014). Šādā gadījumā sagatavošanu nodrošina klients. Elektroniskais akcepts klientu portālā paliek neskarts un pats par sevi ir VDAR atbilstoša līguma noslēgšana.
Versijas
| Versija | Datums |
|---|---|
| 1.0 | 25.05.2026 |