Datu apstrādes līgums (DPA)
2026-07-20
Šis datu apstrādes līgums (“DPA”) ir daļa no līguma starp salonu (“Pārzinis”) un Spidi (“Apstrādātājs”) un regulē salona klientu personas datu apstrādi saskaņā ar VDAR 28. pantu.
Šī ir pārskatīšanai sagatavota dokumenta versija (DRAFT) un nav uzskatāma par juridisku konsultāciju, kamēr to nav apstiprinājis kvalificēts jurists.
1. Puses un lomas
Pārzinis ir salons, kas izmanto Spidi un nosaka klientu personas datu apstrādes mērķus un līdzekļus. Apstrādātājs ir [[SIA SPIDI]], reģistrācijas numurs [[REĢ. NR.]], juridiskā adrese [[JURIDISKĀ ADRESE]], kas apstrādā šos datus Pārziņa uzdevumā.
2. Priekšmets, ilgums, raksturs un mērķis
Apstrādes priekšmets ir klientu personas datu apstrāde, lai nodrošinātu tiešsaistes pierakstu pakalpojumu. Apstrāde ilgst, kamēr ir spēkā līgums starp Pārzini un Apstrādātāju. Apstrādes raksturs ietver datu vākšanu, glabāšanu, izmantošanu pierakstu pārvaldībai un atgādinājumu nosūtīšanai. Mērķis ir pierakstu pieņemšana un izpildes atbalstīšana.
3. Personas datu veidi un datu subjektu kategorijas
Apstrādājamie personas datu veidi: vārds, e-pasta adrese, tālruņa numurs, pieraksta laiks, piekrišanas laika zīmogs un neobligāta piezīme. Datu subjektu kategorijas: salona klienti, kas veic pierakstus.
4. Pārziņa norādījumi un pienākumi
Pārzinis nosaka apstrādes mērķus un nodrošina, ka tam ir tiesisks pamats datu apstrādei un nodošanai Apstrādātājam. Pārzinis sniedz dokumentētus norādījumus, un Apstrādātājs apstrādā datus tikai saskaņā ar tiem. Pārzinis ir atbildīgs par paziņojumu sniegšanu un piekrišanu iegūšanu no saviem klientiem.
5. Apstrādātāja pienākumi
Apstrādātājs apņemas:
- Apstrādāt personas datus tikai saskaņā ar Pārziņa dokumentētiem norādījumiem, ja vien likums nenosaka citādi.
- Nodrošināt, ka personas, kas pilnvarotas apstrādāt datus, ievēro konfidencialitāti.
- Īstenot atbilstošus tehniskos un organizatoriskos drošības pasākumus saskaņā ar VDAR 32. pantu.
- Piesaistīt apakšapstrādātājus tikai ar Pārziņa atļauju un ar tādiem pašiem datu aizsardzības pienākumiem (flow-down).
- Palīdzēt Pārzinim atbildēt uz datu subjektu pieprasījumiem par viņu tiesību īstenošanu.
- Palīdzēt Pārzinim izpildīt VDAR 32.–36. panta pienākumus (drošība, pārkāpumu paziņošana, novērtējumi).
- Bez nepamatotas kavēšanās paziņot Pārzinim par personas datu aizsardzības pārkāpumiem.
- Pēc līguma izbeigšanas dzēst vai atdot personas datus pēc Pārziņa izvēles, ja vien likums neprasa to glabāšanu.
- Darīt pieejamu Pārzinim informāciju, kas nepieciešama atbilstības pierādīšanai un auditu nodrošināšanai.
6. Apakšapstrādātāji
Pārzinis dod vispārēju atļauju izmantot apakšapstrādātājus, kas norādīti 3. pielikumā. Apstrādātājs informēs Pārzini par plānotām izmaiņām apakšapstrādātāju sarakstā, dodot iespēju iebilst.
7. Datu nodošana ārpus ES/EEZ
Ja personas dati tiek nodoti ārpus ES/EEZ, Apstrādātājs nodrošina atbilstošas garantijas, piemēram, Eiropas Komisijas standartlīgumu noteikumus (SCC) un, ja nepieciešams, papildu pasākumus. Konkrētie reģioni jāapstiprina: [[APAKŠAPSTRĀDĀTĀJU REĢIONI]].
8. Atbildība un atlīdzība
Katra puse ir atbildīga par savu VDAR pienākumu izpildi. Atbildība starp pusēm tiek noteikta saskaņā ar galveno līgumu un piemērojamiem tiesību aktiem, ievērojot VDAR 82. pantā noteikto.
9. Piemērojamie tiesību akti
Šo DPA regulē Latvijas Republikas tiesību akti un VDAR. Pretrunu gadījumā starp DPA un galveno līgumu datu aizsardzības jautājumos noteicošais ir šis DPA.
1. pielikums — Apstrādes detaļas
- Apstrādes priekšmets: klientu pierakstu personas datu apstrāde Spidi platformā.
- Ilgums: līguma darbības laiks.
- Raksturs un mērķis: pierakstu pieņemšana, pārvaldība un atgādinājumu nosūtīšana.
- Personas datu veidi: vārds, e-pasts, tālrunis, pieraksta laiks, piekrišanas laika zīmogs, neobligāta piezīme.
- Datu subjektu kategorijas: salona klienti.
2. pielikums — Tehniskie un organizatoriskie pasākumi
- Šifrēšana datu pārraides laikā (TLS/HTTPS).
- Paroles tiek glabātas jauktā (hashed) veidā, izmantojot drošu algoritmu.
- Piekļuves kontrole pēc nepieciešamības principa un autentifikācija.
- Datu nošķiršana starp salonu kontiem (loģiskā izolācija).
- Regulāri datu dublējumi un to atjaunošanas pārbaude.
- Žurnalēšana (logging) un uzraudzība drošības notikumu atklāšanai.
- Pārvaldīta mākoņa infrastruktūra (Postgres/Node) ar atjauninājumiem un drošības labojumiem.
- Personas datu aizsardzības pārkāpumu reaģēšanas procedūras.
3. pielikums — Apstiprinātie apakšapstrādātāji
- Mollie — maksājumu apstrāde (Pro plāns).
- [[TRANSAKCIJU E-PASTA PAKALPOJUMU SNIEDZĒJS]] — transakciju e-pasti.
- GatewayAPI — SMS atgādinājumi (Pro funkcija).
- Expo — push paziņojumi.
- [[MĀKOŅPAKALPOJUMU (HOSTING) SNIEDZĒJS]] — infrastruktūra un datu glabāšana.