Pāriet uz saturu
Biscotti CMP
Legal WatchdogAssessment EngineTrust PortalEnterpriseSīkdatņu pārbaudePieejamība
CenasLejupielādesDokumentācijaMCP serverisBlogs
Pieteikties
Sākums›DPA

Datu apstrādes līgums (DAL)

PĒDĒJOREIZ ATJAUNINĀTSMANUĀLA UZTURĒŠANA02.06.2026

Īsumā

  • Kā mēs apstrādājam personas datus jūsu vārdā.
  • Tehniski un organizatoriski drošības pasākumi.
  • Apakšapstrādātāji, auditi un datu dzēšana.

Datu apstrādes līgums (DAL) saskaņā ar VDAR 28. pantu

Spēkā no: 2026. gada 20. marta

Starp

reģistrēto Biscotti CMP klientu —turpmāk tekstā “Datu pārzinis” vai “Klients”—

un

Campcruisers GmbH
Berliner Str. 21 B
14612 Falkensee
Vācijas Federatīvā Republika

Reģistrējošā tiesa: Potsdamas vietējā tiesa
Reģistrācijas numurs: HRB 40180 P
PVN ID: DE368000447
Nodokļu ID: 29/249/36095
Pārstāv: Daniels Bošs (izpilddirektors), Filips Andrē Maršals (pilnvarotais parakstītājs)
E-pasts: [email protected]
Tālrunis: +49 3322 50703301
Darba laiks: P–Pk, 9:00–17:00
—turpmāk tekstā “Apstrādātājs” vai “Pakalpojumu sniedzējs”—

—Datu pārzinis un Datu apstrādātājs turpmāk tekstā kopā saukti arī kā “Puses”—


Preambula

Laipni lūdzam Campcruisers GmbH! Mēs esam priecīgi sveikt jūs kā klientu. Caurspīdīgums, augstākie drošības standarti un savstarpējā cieņā balstīta partnerība ir mūsu galvenās prioritātes. Jūsu datu un jūsu vietnes apmeklētāju datu aizsardzība mums ir ne tikai juridiska saistība, bet arī mūsu uzņēmuma galvenā kvalitātes apņemšanās.

Datu pārzinis izmanto mākonī balstītu programmatūras kā pakalpojuma (SaaS) risinājumu “Biscotti CMP” (piekrišanas pārvaldības platforma), ko izstrādā, pārvalda un izplata Datu apstrādātājs. Saistībā ar šo SaaS pakalpojumu nodrošināšanu, kas ir pieejami domēnā biscotti-cmp.com un lietojumprogrammā app.biscotti-cmp.com, apstrādātājs apstrādā personas datus Datu pārziņa vārdā un saskaņā ar tā norādījumiem. Šis līgums nosaka pušu datu aizsardzības pienākumus, kas izriet no Biscotti CMP izmantošanas. Tas attiecas uz visām darbībām, kas saistītas ar pamatlīgumu (SaaS pakalpojumu lietotāja līgumu), kurās apstrādātāja darbinieki vai apstrādātāja pilnvarotas trešās personas var nonākt saskarē ar Datu pārziņa personas datiem.

Šis līgums ir obligāts, lai izpildītu Regulas (ES) 2016/679 (Vispārīgā datu aizsardzības regula – VDAR) prasības, jo īpaši VDAR 28. pantu, kā arī Federālā datu aizsardzības likuma (BDSG) un Telekomunikāciju un digitālo pakalpojumu datu aizsardzības likuma (TDDDG) papildnoteikumus.

[!NOTE] Līguma noslēgšana elektroniskajā tirdzniecībā Šis līgums tiek noslēgts elektroniskā formātā saskaņā ar VDAR 28. panta 9. punktu. Pēc datu pārziņa reģistrācijas tas ir neatņemama Biscotti CMP Vispārējo noteikumu un nosacījumu (VNN) sastāvdaļa. Līgums tiek noslēgts ar skaidri izteiktu elektronisku piekrišanu reģistrācijas laikā (piemēram, noklikšķinot uz apstiprināšanas pogas) un tam nav nepieciešams atsevišķs, ar roku rakstīts paraksts, lai tas būtu derīgs un juridiski spēkā esošs.

§ 1 Apstrādes priekšmets un ilgums

1.1 Apstrādes priekšmets Apstrādātājs sniedz Datu pārzinim pakalpojumus piekrišanas pārvaldības un datu aizsardzības atbilstības automatizācijas jomās. Personas datu apstrādes priekšmets izriet no pušu noslēgtā pamatlīguma par Biscotti CMP izmantošanu. Apstrāde ietver visas ar datiem saistītās darbības, kas nepieciešamas līgumā paredzēto programmatūras funkciju nodrošināšanai. Tās ietver, cita starpā, bet ne tikai:

  • Piekrišanas reklāmkarogu (sīkdatņu reklāmkarogu) nodrošināšana un attēlošana Datu pārziņa tīmekļa vietnēs.
  • Gala lietotāju (tīmekļa vietnes apmeklētāju) piekrišanas lēmumu (pieņemšana/atteikšana) vākšana, glabāšana, pārvaldība un dokumentēšana saskaņā ar VDAR 7. panta 1. punktu un TDDDG 25. panta 1. punktu.
  • Ar AI atbalstītu sīkdatņu skenēšanas veikšana Datu pārziņa tīmekļa vietnēs, lai identificētu un kategorizētu izsekošanas tehnoloģijas un salīdzinātu tās ar IAB pakalpojumu sniedzēju datu bāzi.
  • Signālu apstrāde Google Consent Mode v2, IAB pārredzamības un piekrišanas ietvara (TCF 2.3) un Globālās privātuma kontroles (GPC) ietvaros.
  • IP adresē balstīta tīmekļa vietnes apmeklētāja jurisdikcijas noteikšana, lai dinamiski attēlotu juridiski atbilstošas reklāmkarogu variācijas (piemēram, VDAR, CCPA/CPRA).
  • Ar AI darbināta juridisko tekstu (juridiskā informācija, privātuma politika, sīkdatņu politika) ģenerēšana, izmantojot integrēto Legal Suite Assistant un Google Gemini.
  • Auditācijas žurnālu, tīmekļa kases (webhooks) reāllaika paziņojumiem, A/B testēšanas funkciju un datu eksporta funkciju nodrošināšana, lai izpildītu datu subjektu tiesības saskaņā ar VDAR 15. pantu.
  • Aģentūru apakškontu pārvaldība saskaņā ar “Aģentūras” plānu, ieskaitot klientu pārvaldību un balto zīmolu veidošanu.

1.2 Apstrādes ilgums Šī Datu apstrādes līguma termiņš ir balstīts uz pamatlīguma termiņu par Biscotti CMP izmantošanu. Līgums stājas spēkā, Datu pārzinim reģistrējoties un aktivizējot kontu (bezmaksas plāniem) vai pēc maksājuma apstiprināšanas (maksas plāniem, piemēram, Starter, Growth, Business un Agency). Tas automātiski tiek izbeigts, izbeidzoties pamatlīgumam, neatkarīgi no juridiskā pamata (piemēram, ar parastu izbeigšanu, ārkārtas izbeigšanu vai konta dzēšanu). Pamatlīguma uzteikuma termiņš ir 1 diena pirms attiecīgā norēķinu perioda beigām. Šī līguma noteikumi, kas pēc savas būtības ir paredzēti, lai paliktu spēkā pēc līguma izbeigšanas (īpaši noteikumi par datu dzēšanu un atgriešanu, kā arī atbildības jautājumi), paliek neietekmēti no līguma izbeigšanas.

§ 2 Apstrādes veids un mērķis

2.1 Apstrādes veids Apstrādes veids ietver datu vākšanu, reģistrēšanu, organizēšanu, strukturēšanu, glabāšanu, pielāgošanu vai izmaiņas, izguvi, konsultēšanos, izmantošanu, izpaušanu, nosūtot, izplatot vai citādi darot pieejamus, saskaņošanu vai apvienošanu, ierobežošanu, dzēšanu vai iznīcināšanu. Apstrāde galvenokārt tiek automatizēta datu apstrādātāja mākoņpakalpojumu infrastruktūrā (piemēram, mitināta Hetzner Online GmbH, ar serveriem, kas parasti atrodas Eiropas Savienībā).

2.2 Apstrādes mērķis Apstrādes mērķis ir tikai izpildīt no pamatlīguma izrietošās līgumsaistības. Tas ietver:

  • Piekrišanas apliecinājums: Piekrišanas datu glabāšana, lai izpildītu Datu pārziņa pārskatatbildības pienākumus saskaņā ar VDAR 5. panta 2. punktu kopā ar 7. panta 1. punktu.
  • Tehniskā nodrošināšana: Piekrišanas reklāmkaroga attēlošana un Datu pārziņa tīmekļa vietnes funkcionalitātes nodrošināšana, ņemot vērā lietotāju preferences.
  • Atbilstības analīze: Datu pārziņa tīmekļa vietņu automatizēta pārbaude attiecībā uz datu aizsardzības riskiem (sīkdatņu skeneris).
  • Juridisko tekstu izveide: Datu pārziņa uzņēmuma un kontaktinformācijas apstrāde AI atbalstītai pielāgotu juridisko tekstu izveidei.
  • Norēķini un konta pārvaldība: Lietotāju kontu pārvaldība, sesiju ierobežojumu piešķiršana (piemēram, 5000 sesiju bezmaksas plānā, 500 000 sesiju Business plānā) un sesiju pārsūtīšanas apstrāde.
  • Aģentūras pārvaldība: Iespēja pārvaldīt līdz 25 apakškontiem Aģentūras plānā, ieskaitot tālākpārdevēju lapu un e-pasta sūtīšanas funkciju nodrošināšanu.

Datu apstrāde datu apstrādātāja paša mērķiem, jo īpaši tā paša reklāmas mērķiem vai lietotāju profilu veidošanai, kas pārsniedz līgumā paredzēto pakalpojumu sniegšanu, ir stingri aizliegta, ja vien nav tiešas juridiskas atļaujas vai atsevišķas piekrišanas.

§ 3 Personas datu veidi

Šajā datu apstrādes ietvaros tiek apstrādātas šādas personas datu kategorijas. Datu pārzinis nosaka precīzu datu apjomu, izmantojot Biscotti CMP un pašu programmatūras konfigurāciju:

  • Piekrišanas dati: Lēmumi (piekrišana/atteikums dažādām kategorijām, piemēram, Essential, Functional, Analytics, Marketing, AI Services), laika zīmogi (piekrišanas datums un precīzs laiks), unikāls identifikācijas numurs (lēmuma pseidonīmai piešķiršanai attiecīgajai ierīcei/pārlūkprogrammai).
  • Tehniskie dati: IP adreses (galvenokārt apstrādātas atrašanās vietas noteikšanai, un, kā likums, nekavējoties anonimizētas/saīsinātas, ja vien Datu pārzinis nenokonfigurē citādi), pārlūkprogrammas informācija, ierīces informācija, lietotāja aģenta virknes, sesijas dati.
  • Sīkdatņu un izsekotāju dati: Datu pārziņa tīmekļa vietņu skenēšanas rezultāti, ieskaitot atklātās sīkdatnes, vietējās krātuves saturu, trešo pušu izsekotājus un to klasifikāciju.
  • AI ģenerēts saturs: Dati, ko Datu pārzinis ievada Legal Suite Assistant, lai ģenerētu juridiskus tekstus (Privātuma politika, Juridiskā informācija, Noteikumi un nosacījumi). Tas var ietvert uzņēmuma datus, pilnvaroto pārstāvju vārdus, adreses un specifiskas apstrādes darbības, kas tiek apstrādātas, izmantojot Google Gemini API.
  • Kontaktinformācija (kontu turētāji): Klientu vai kontu turētāju vārds un uzvārds, e-pasta adrese, uzņēmuma nosaukums, pasta adrese, tālruņa numurs un PVN identifikācijas numurs (PVN ID).
  • Lietošanas dati: Paneļa aktivitātes, reklāmkarogu statistika (skatījumi, mijiedarbība, pieņemšanas rādītāji), atbilstības pārskati, konta izmaiņu auditācijas žurnāli.
  • Maksājumu dati: Norēķinu informācija, kas apstrādāta, izmantojot maksājumu pakalpojumu sniedzēju Stripe (kredītkartes dati tiek tieši tokenizēti ar Stripe un tos neuzglabā apstrādātājs skaidrā tekstā).

§ 4 Datu subjektu kategorijas

Apstrāde attiecas uz šādām datu subjektu kategorijām:

  • Tīmekļa vietnes apmeklētāji (galalietotāji): Fiziskas personas, kas apmeklē Datu pārziņa tīmekļa vietnes un kuru piekrišanas lēmumi tiek pieprasīti, apstrādāti un glabāti, izmantojot Biscotti CMP reklāmkarogu.
  • Klienti (kontu turētāji): Fiziskas personas, individuālie komersanti vai juridisko personu pārstāvji, kuri ir reģistrējuši kontu Biscotti CMP kā Datu apstrādātāja līgumpartneri.
  • Komandas dalībnieki un darbinieki: Personas, kuras konta turētājs (Datu pārzinis) ir uzaicinājis kā papildu lietotājus Biscotti CMP panelī, lai pārvaldītu sistēmu.
  • Aģentūras klienti (apakškontu turētāji): Aģentūru galalietotāji, kas izmanto “Aģentūras” plānu un kam ir izveidoti apakškonti.

§ 5 Datu pārziņa pienākumi un tiesības

5.1 Apstrādes likumība Datu pārzinis ir vienīgais atbildīgais par pilnvarotās apstrādes likumības novērtēšanu un par datu subjektu tiesību aizsardzību (VDAR 4. panta 7. punkts). Datu pārzinis nodrošina, ka pastāv derīgs tiesiskais pamats (piemēram, piekrišana saskaņā ar VDAR 6. panta 1. punkta a) apakšpunktu vai leģitīmās intereses saskaņā ar VDAR 6. panta 1. punkta f) apakšpunktu) personas datu apstrādei, ko veic apstrādātājs. Tas īpaši attiecas uz Biscotti CMP izmantošanu piekrišanas iegūšanai saskaņā ar TDDDG 25. panta 1. punktu.

5.2 Informācijas sniegšanas pienākumi Datu pārzinis ir pilnībā atbildīgs par datu subjektu (jo īpaši tīmekļa vietnes apmeklētāju) informēšanu par datu apstrādi pārredzamā, precīzā un savlaicīgā veidā saskaņā ar VDAR 13. un 14. pantu. Šajā nolūkā apstrādātājs Datu pārzinim nodrošina nepieciešamo tehnisko informāciju par Biscotti CMP funkcionalitāti, kā arī paraugu tekstus, izmantojot Legal Suite Assistant. Privātuma politikas juridisko pārbaudi un integrāciju veic Datu pārzinis.

5.3 Aģentūras un tālākpārdevēja izmantošana Ja Datu pārzinis izmanto “Aģentūras” plānu un izveido apakškontus saviem klientiem, Datu pārzinis paliek vienīgais līgumpartneris un Datu pārzinis attiecībā uz apstrādātāju. Datu pārzinis garantē, ka tam ir nepieciešamās līgumsaistības (ieskaitot savus datu apstrādes līgumus) ar saviem galalietotājiem. Ja Datu pārzinis izveido tālākpārdošanas vietni vai izmanto savus e-pasta serverus savā domēnā, tas uzņemas vienīgo atbildību par šo infrastruktūru saskaņā ar datu aizsardzības un konkurences tiesībām. Apstrādātājs neuzņemas atbildību šajā sakarā.

5.4 Kļūdu ziņošana Datu pārzinim nekavējoties un pilnībā jāinformē Datu apstrādātājs, ja, pārskatot apstrādes rezultātus, tas atklāj kļūdas vai neatbilstības attiecībā uz datu aizsardzības noteikumiem.

§ 6 Datu pārziņa tiesības dot norādījumus

6.1 Norādījumu veids un apjoms Apstrādātājs apstrādā personas datus tikai saskaņā ar Datu pārziņa dokumentētiem norādījumiem, ja vien tam to neuzliek pienākums Savienības vai dalībvalsts tiesību akti, kuriem apstrādātājs ir pakļauts (VDAR 28. panta 3. punkta a) apakšpunkts). Šādā gadījumā apstrādātājs informē Datu pārzini par šo juridisko prasību pirms apstrādes, ja vien attiecīgais tiesību akts neaizliedz šādu paziņošanu svarīgu sabiedrības interešu dēļ.

Pamatlīgums un šie VNN veido sākotnējos dokumentētos norādījumus. Biscotti CMP funkciju (piemēram, reklāmkaroga konfigurēšana, skenēšanas sākšana, tekstu ģenerēšana) izmantošana no Datu pārziņa puses panelī tiek uzskatīta par dokumentētu individuālu norādījumu.

6.2 Norādījumu forma Norādījumus parasti var sniegt, izmantojot programmatūras lietotāja saskarni (lietojumprogrammu). Jebkuri papildu norādījumi jāsniedz rakstiski (piemēram, pa e-pastu uz [email protected]). Mutiskie norādījumi Datu pārzinim nekavējoties jāapstiprina rakstiski.

6.3 Iebildumi pret norādījumiem Apstrādātājs nekavējoties informē Datu pārzini, ja tas uzskata, ka norādījums pārkāpj VDAR, BDSG vai citus Savienības vai dalībvalstu datu aizsardzības noteikumus. Apstrādātājs ir tiesīgs apturēt attiecīgā norādījuma īstenošanu, līdz to apstiprina vai groza Datu pārzinis. Apstrādātājs var atteikt norādījumus, kas ir acīmredzami nelikumīgi.

§ 7 Konfidencialitātes pienākums

7.1 Darbinieku pienākumi Apstrādātājs apstiprina, ka tas pirms to darbību sākšanas (VDAR 28. panta 3. punkta b) apakšpunkts) ir saistījis visas personas, kurām ir atļauja apstrādāt Datu pārziņa personas datus (darbiniekus, ārštata darbiniekus, struktūrvienības), ar konfidencialitātes pienākumu vai ka šīm personām ir piemērojams atbilstošs likumā noteikts konfidencialitātes pienākums. Šis pienākums ietver arī datu slepenību un paliek spēkā arī pēc darbības vai darba attiecību izbeigšanas.

7.2 Apmācība un informētība Apstrādātājs nodrošina, ka personas, kurām ir atļauja apstrādāt datus, tiek regulāri apmācītas un informētas par datu aizsardzības (VDAR, BDSG) un datu drošības noteikumiem. Apstrādātājs, ko pārstāv tā vadība (Daniels Bošs, Filips Andrē Maršals), nodrošina datu aizsardzības noteikumiem atbilstošu korporatīvo kultūru.

7.3 Datu aizsardzības speciālists Apstrādātājs ir iecēlis kompetentu un uzticamu datu aizsardzības speciālistu, ja tas ir paredzēts likumā saskaņā ar BDSG 38. panta 1. punktu vai VDAR 37. pantu (piemēram, ja pastāvīgi automatizētā apstrādē ir iesaistītas vismaz 20 personas).

Ja nav juridiska pienākuma iecelt Datu aizsardzības speciālistu, datu apstrādātājs tomēr nodrošina, ka datu aizsardzības pienākumi tiek pilnībā uzraudzīti un ievēroti no vadības puses.

§ 8 Tehniskie un organizatoriskie pasākumi (TOP) saskaņā ar VDAR 32. pantu

8.1 Apstrādes drošības princips Apstrādātājs ar šo paziņo, ka, ņemot vērā tehnikas sasniegumus, ieviešanas izmaksas, kā arī apstrādes raksturu, apjomu, kontekstu un mērķus, un atšķirīgo varbūtību un smagumu riskam, kas apdraud fizisko personu tiesības un brīvības, nodrošina riskam atbilstošu drošības līmeni (VDAR 32. pants). Šie pasākumi balstās uz atzītiem IT drošības standartiem (piemēram, ISO 27001 un SOC 2).

8.2 Specifiski pasākumi Apstrādātājs jo īpaši īsteno šādus pasākumus un uztur tos visā līguma darbības laikā:

a) Pseidonimizācija un šifrēšana (VDAR 32. panta 1. punkta a) apakšpunkts)

  • Šifrēšana pārraides laikā: Visām datu pārraidēm starp galalietotāju, Datu pārzini un Biscotti CMP infrastruktūru jāizmanto jaunākie šifrēšanas protokoli (TLS 1.2 vai TLS 1.3).
  • Šifrēšana miera stāvoklī: Visas datu bāzes un datu glabāšanas nesēji Hetzner Online GmbH (servera atrašanās vieta: NL) tiek šifrēti diska līmenī (AES-256).
  • Pseidonimizācija: Piekrišanas lēmumi nav saistīti ar īstiem vārdiem, bet gan ar nejauši ģenerētu kriptogrāfisku identifikācijas numuru. IP adreses pēc noklusējuma tiek saīsinātas/anonimizētas, tiklīdz atrašanās vietas noteikšana ir pabeigta.

b) Konfidencialitāte (piekļuves kontrole)

  • Piekļuves kontrole: Izmantoto serveru fizisko drošību nodrošina ārējais infrastruktūras pakalpojumu sniedzējs (piemēram, Google Cloud). Datu centriem tiek piemērota stingra nozares standarta piekļuves un drošības kontrole. Campcruisers GmbH biroja telpas ir nodrošinātas ar atbilstošiem fiziskiem piekļuves ierobežojumiem (piemēram, drošības slēdzenēm).
  • Piekļuves kontrole: Piekļuve datu apstrādātāja IT sistēmām tiek nodrošināta ar ierobežojošām paroļu politikām, daudzfaktoru autentifikāciju (MFA) attiecīgajiem administratīvajiem kontiem un sesijas noilgumiem. Sistēmas, piemēram, Cloudflare Turnstile, tiek izmantotas, lai aizsargātu pieteikšanās mēģinājumus no botu uzbrukumiem.
  • Piekļuves kontrole: Tiek piemērots vismazākās privilēģijas princips (Role-Based Access Control – RBAC). Datu apstrādātāja darbiniekiem ir piekļuve tikai tiem datiem, kas ir stingri nepieciešami viņu attiecīgajiem uzdevumiem. Klientu dati no dažādiem plāniem ir loģiski atdalīti viens no otra (multi-noma).

c) Integritāte (izpaušanas, ievades un segregācijas kontrole)

  • Izpaušanas kontrole: Dati netiek pārvadāti fiziskos datu nesējos. Pārraide notiek tikai pa drošiem tīkliem.
  • Ievades kontrole: Biscotti CMP ir visaptverošs audita žurnāls. Jebkurā laikā ir iespējams izsekot, kurš lietotājs (klients, komandas dalībnieks, aģentūra) veica kādas izmaiņas panelī un kādā laikā (piemēram, izmaiņas reklāmkarogu tekstos, sīkdatņu kategoriju pielāgošana).
  • Segregācijas kontrole: Dati, kas vākti dažādiem mērķiem, tiek apstrādāti atsevišķi. Ražošanas, testēšanas un izstrādes vides ir stingri izolētas viena no otras.

d) Pieejamība un noturība (VDAR 32. panta 1. punkta b) un c) apakšpunkts)

  • Pieejamība: Apstrādātājs veic nozares standarta, atbilstošus pasākumus, lai nodrošinātu sistēmu pieejamību (mitināšana Hetzner Online GmbH). Tomēr netiek garantēta skaidra SLA pieejamība, un nav pilnīgas infrastruktūras redundances.
  • Noturība: Sistēmas arhitektūra ir izstrādāta tā, lai sagaidāmie sesiju apjomi parasti tiktu apstrādāti droši. Tomēr netiek izmantotas īpašas slodzes līdzsvarošanas vai automātiskas mērogošanas mehānismi (auto-scaling).
  • Atjaunošana: Apstrādātājs veic atbilstošus pasākumus (piemēram, regulāras datu bāzu dublējumkopijas), lai nodrošinātu datu atjaunošanu tehniska incidenta gadījumā. Tomēr nav garantijas par atjaunošanu bez zaudējumiem, tāpēc Datu pārzinis tiek mudināts izmantot eksporta funkcijas, kas tam ir pieejamas, uz savu atbildību.

e) Regulāras pārbaudes procedūras (VDAR 32. panta 1. punkta d) apakšpunkts)

  • Apstrādātājs regulāri pārskata veikto tehnisko un organizatorisko pasākumu efektivitāti iekšēji.
  • Ir ieviesti iekšējie incidentu reaģēšanas procesi, lai risinātu iespējamos incidentus likumdošanas ietvaros.
  • TOP ir pakļauti nepārtrauktam uzlabošanas procesam.

8.3 TOP pielāgošana Tehniskie un organizatoriskie pasākumi ir pakļauti tehniskajai attīstībai un turpmākai pilnveidei. Apstrādātājs ir tiesīgs ieviest alternatīvus atbilstošus pasākumus, ja netiek apdraudēts norādīto pasākumu drošības līmenis. Būtiskas izmaiņas ir jāpaziņo Datu pārzinim rakstiski.

§ 9 Apakšapstrādātāji

9.1 Apakšapstrādātāju iesaistīšana Datu pārzinis ar šo piešķir Datu apstrādātājam vispārēju rakstisku atļauju (VDAR 28. panta 2. punkts) iesaistīt papildu datu apstrādātājus (apakšapstrādātājus). Datu apstrādātājs nodrošina, ka tas rūpīgi izvēlas apakšapstrādātājus un līgumiski pakļauj tos tādām pašām datu aizsardzības saistībām, kādas noteiktas šajā Līgumā (VDAR 28. panta 4. punkts).

9.2 Pašreiz pilnvarotie apakšapstrādātāji Līguma noslēgšanas brīdī Biscotti CMP pakalpojumu sniegšanā ir aktīvi šādi apakšapstrādātāji, un Datu pārzinis tos uzskata par pilnvarotiem. Apstrādātājs ir nodrošinājis, ka ASV pakalpojumu sniedzēju gadījumā attiecīgā ES filiāle darbojas kā līgumpartneris, lai saglabātu ES datu aizsardzības līmeni:

Pakalpojums / Pakalpojumu sniedzējs Līgumpartneris un atrašanās vieta Apstrādes mērķis Apstrādes vieta
Hetzner Online GmbH Hetzner Online GmbH, 70 Sir John Rogerson’s Quay, Dublina 2, Īrija Mitināšana, serveru infrastruktūra, datubāzes Eiropas Savienība
Google Gemini API Google Ireland Limited, Gordon House, Barrow Street, Dublina 4, Īrija AI ģenerēti juridiskie teksti (Legal Suite) ES / EEZ
Google Analytics 4 & Google Ads Google Ireland Limited, Gordon House, Barrow Street, Dublina 4, Īrija Lietotāju uzvedības analīze, mārketings ES / EEZ
Stripe Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublina, Īrija Maksājumu apstrāde, abonementu pārvaldība ES / EEZ
Resend Resend, Inc., 2261 Market Street #5039, Sanfrancisko, CA 94114, ASV [aizsargāts ar SCC] E-pasta piegāde (transakciju e-pasti, paroles atjaunošana) ASV / ES
Cloudflare Turnstile Cloudflare Germany GmbH, Rosental 7, 80331 Minhene, Vācija Botu aizsardzība, DDoS aizsardzība, WAF Globāli
WhatsApp Business WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublina 2, Īrija Klientu apkalpošana, atbalsta komunikācija ES / EEZ

9.3 Datu nodošana trešajām valstīm Ja apstrādi veic apakšapstrādātāji ārpus Eiropas Savienības (ES) vai Eiropas Ekonomikas zonas (EEZ) (piemēram, Resend gadījumā), apstrādātājs nodrošina, ka tiek ievērotas VDAR 44. un turpmāko pantu specifiskās prasības. Tas parasti tiek panākts, noslēdzot pašreizējās Eiropas Komisijas standarta līguma klauzulas (SCC) kopā ar pārsūtīšanas ietekmes novērtējumu un papildu tehnisko pasākumu (piemēram, šifrēšanas) īstenošanu.

9.4 Jaunu apakšapstrādātāju maiņa vai iesaistīšana Apstrādātājs informē Datu pārzini par jebkurām paredzamajām izmaiņām saistībā ar apakšapstrādātāju iesaistīšanu vai nomaiņu. Paziņojums jāiesniedz rakstiski (piemēram, pa e-pastu uz kontā saglabāto adresi) vismaz 30 dienas pirms plānotajām izmaiņām.
Datu pārzinis var iebilst pret izmaiņām, pamatojoties uz pārliecinošu iemeslu, kas saistīts ar datu aizsardzības tiesībām, 14 dienu laikā pēc paziņojuma saņemšanas. Ja iebildumi netiek izteikti, izmaiņas uzskatāmas par apstiprinātām. Pamatotu iebildumu gadījumā, ko apstrādātājs nevar atrisināt ar saprātīgiem pasākumiem, Datu pārzinim ir tiesības ārkārtas kārtā izbeigt pamatlīgumu ar izmaiņu spēkā stāšanās datumu.

§ 10 Atbalsts saistībā ar datu subjektu tiesībām

10.1 Pienākums palīdzēt Apstrādātājs, ciktāl tas ir iespējams, ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem palīdz Datu pārzinim izpildīt Datu pārziņa pienākumu atbildēt uz pieprasījumiem par datu subjektu tiesību īstenošanu, kas norādītas VDAR III nodaļā (VDAR 15. līdz 22. pants) (VDAR 28. panta 3. punkta e) apakšpunkts).

10.2 Tehniskā ieviešana Biscotti CMP Biscotti CMP mērķis ir sniegt tehnisku atbalstu Datu pārzinim tā pienākumu izpildē:

  • Tiesības piekļūt datiem (VDAR 15. pants) un tiesības uz datu pārnesamību (VDAR 20. pants): Programmatūra piedāvā datu eksporta iespējas (piemēram, kā CSV), vai arī specifiskus piekrišanas ID eksportus var pieprasīt no atbalsta, ievērojot datu aizsardzības noteikumus.
  • Tiesības atsaukt piekrišanu (VDAR 7. panta 3. punkts): Biscotti CMP piekrišanas reklāmkarogs nodrošina galalietotājiem iespēju jebkurā laikā apskatīt savus iestatījumus un atsaukt piekrišanu.
  • Tiesības uz dzēšanu (VDAR 17. pants): Apkopotos datus Datu pārzinis var dzēst, izmantojot panelī nodrošinātās funkcijas, vai arī, pēc pārbaudāma pieprasījuma, tos var dzēst atbalsta dienests.

10.3 Pieprasījumu pārsūtīšana Ja datu subjekts savas tiesības tieši vērš pret apstrādātāju, apstrādātājs neatbildēs uz pieprasījumu patstāvīgi, bet nekavējoties nosūtīs datu subjektu pie Datu pārziņa, ja datu subjektu var identificēt, pamatojoties uz pieejamiem datiem. Apstrādātājs nekavējoties pārsūtīs pieprasījumu Datu pārzinim.

§ 11 Atbalsts DPIA un ziņošanas pienākumu izpildē

11.1 Datu aizsardzības ietekmes novērtējums (VDAR 35. pants) Apstrādātājs, ņemot vērā apstrādes veidu un tam pieejamo informāciju, palīdz Datu pārzinim veikt datu aizsardzības ietekmes novērtējumu (DPIA) saskaņā ar VDAR 35. pantu, kā arī jebkādās iepriekšējās konsultācijās ar uzraudzības iestādi, kas var būt nepieciešamas (VDAR 36. pants).

11.2 Paziņošana par personas datu pārkāpumiem Apstrādātājs ir pienākums rakstiski paziņot Datu pārzinim par jebkuru personas datu pārkāpumu (datu pārkāpumu), kas ietekmē saskaņā ar šo līgumu apstrādātos datus, bez nepamatotas kavēšanās un jebkurā gadījumā ne vēlāk kā 48 stundu laikā pēc tam, kad tas ir uzzinājis par to.

§ 12 Datu dzēšana un atgriešana

12.1 Dzēšana, izbeidzot līgumu Pēc apstrādes pakalpojumu sniegšanas pabeigšanas (pamatlīguma izbeigšanas) apstrādātājam ir pienākums, pēc Datu pārziņa izvēles, dzēst vai atgriezt visus personas datus, ja vien nav pienākuma saglabāt personas datus saskaņā ar Savienības tiesību aktiem vai dalībvalstu tiesību aktiem (piemēram, komerciālās un nodokļu saglabāšanas saistības saskaņā ar Vācijas Tirdzniecības kodeksu (HGB) un Vācijas Fiskālo kodeksu (AO)).

12.2 Biscotti CMP standarta process Ja vien Datu pārzinis nedod citus norādījumus, tiek piemērots šāds standarta process: Datu pārzinim ir iespēja patstāvīgi dublēt savus datus pirms līguma beigām, izmantojot eksporta funkciju (CSV). Pēc līguma izbeigšanas un norēķinu perioda beigām Datu pārziņa konts tiks deaktivizēts. Kontā saglabātie personas dati tiek glabāti pārejas periodā 30 dienas (glabāšanas periods), lai nodrošinātu atjaunošanu nejaušas versijas pazemināšanas gadījumā. Pēc šo 30 dienu beigām dati tiek neatgriezeniski un atbilstoši datu aizsardzības noteikumiem dzēsti no ražošanas sistēmām.

12.3 Dzēšanas apstiprinājums Pēc Datu pārziņa skaidra pieprasījuma apstrādātājs rakstiski apstiprina Datu pārzinim, ka dati ir dzēsti atbilstoši datu aizsardzības noteikumiem.

§ 13 Pārbaudes un auditu tiesības

13.1 Revīzijas tiesības Apstrādātājs nodrošina Datu pārzinim visu nepieciešamo informāciju, lai pierādītu atbilstību VDAR 28. pantā un šajā līgumā noteiktajām saistībām. Apstrādātājs veicina un sadarbojas ar revīzijām — tostarp pārbaudēm —, ko veic Datu pārzinis vai Datu pārziņa iecelts auditors, kuram ir saistošas konfidencialitātes saistības.

13.2 Revīziju veikšana Lai neapdraudētu datu centru drošību un citu klientu datu konfidencialitāti (klientu segregācija), puses vienojas par šādu revīziju veikšanas kārtību:

  • Datu pārzinis savas pārbaudes tiesības īsteno galvenokārt, pieprasot un izvērtējot attiecīgos sertifikātus (piemēram, ISO 27001) vai ar detalizētām IT drošības anketām.
  • Ja šī informācija izrādīsies nepietiekama, Datu pārzinim ir tiesības veikt pārbaudi uz vietas Campcruisers GmbH uzņēmuma telpās (Berliner Str. 21 B, 14612 Falkensee).
  • Pārbaudes uz vietas jāpaziņo ar saprātīgu iepriekšēju brīdinājumu (parasti vismaz 14 dienas).

§ 14 Atbildība un zaudējumi

14.1 Ārējās attiecības (attiecībā uz datu subjektiem) Datu pārzinis un apstrādātājs ir atbildīgi datu subjektam par zaudējumu atlīdzināšanu saskaņā ar VDAR 82. pantu. Apstrādātājs ir atbildīgs par apstrādes rezultātā radītajiem zaudējumiem tikai tad, ja tas nav izpildījis savus pienākumus saskaņā ar VDAR vai ir rīkojies pretēji Datu pārziņa likumīgajiem norādījumiem.

14.2 Iekšējās attiecības (starp pusēm) Savstarpējās attiecībās puses tiek atbrīvotas no atbildības, ja viena puse pierāda, ka tā nekādā veidā nav atbildīga par apstākli, kas radīja zaudējumus.

14.3 Atbildības ierobežojumi saskaņā ar pamatlīgumu Turklāt tiek piemēroti pamatlīguma (Vispārējo noteikumu un nosacījumu) atbildības noteikumi. Atbildība par nelielu neuzmanību ir izslēgta, ja vien tā nav saistīta ar būtisku līgumsaistību (kardinālo saistību) pārkāpumu. Šādā gadījumā atbildība ir ierobežota ar paredzamiem, līgumam tipiskiem zaudējumiem.

§ 15 Nobeiguma noteikumi

15.1 Rakstiskā forma un grozījumi Grozījumi un papildinājumi šim līgumam jāveic rakstiski (piemēram, e-pasts). Datu apstrādātājs patur tiesības grozīt šo līgumu, lai pielāgotu to izmaiņām tiesiskajā situācijā vai tehniskajā attīstībā. Datu pārzinis tiks informēts par jebkādiem grozījumiem pa e-pastu.

15.2 Prioritātes secība Ja kādi atsevišķi šī Datu apstrādes līguma noteikumi ir pretrunā ar pamatlīguma (Noteikumi un nosacījumi) noteikumiem, šī Datu apstrādes līguma noteikumiem ir prioritāte attiecībā uz datu aizsardzību un datu drošību.

15.3 Atdalāmības klauzula Ja kādi atsevišķi šī Līguma noteikumi ir vai kļūst nederīgi vai neizpildāmi, tas neietekmē pārējo noteikumu spēkā esamību. Puses apņemas aizstāt nederīgo vai neizpildāmo noteikumu ar derīgu un izpildāmu noteikumu.

15.4 Piemērojamie tiesību akti un jurisdikcija Šis Līgums tiek regulēts tikai saskaņā ar Vācijas Federatīvās Republikas tiesību aktiem, izņemot Apvienoto Nāciju Organizācijas Konvenciju par starptautiskajiem preču pirkuma un pārdevuma līgumiem. Ekskluzīvā jurisdikcijas vieta visiem strīdiem, kas izriet no šī Līguma vai ir saistīti ar to, ciktāl tas atļauts ar likumu, ir Datu apstrādātāja juridiskā adrese (Falkensee). Līguma valoda ir vācu.

Šis ir vācu oriģināla tulkojums. Jebkādu neatbilstību gadījumā noteicošā ir vācu versija. Vācu versija ir vienīgā juridiski saistošā versija.
Biscotti CMP

Izveidojis Campcruisers GmbH Falkensee, Vācijā.

Produkts

Par mumsFunkcijasCenasDokumentācijaMCP serverisSīkdatņu pārbaudePieejamībaLejupielādesLegal WatchdogAssessment EngineTrust PortalEnterprisePrivātuma un piekrišanas zināšanu bāzeBlogsSīkdatņu piekrišanas un privātuma glosārijsJurisdikcijasPiekļuvamiba kā dizaina princips

Juridiski

ImpressumPrivātuma politikaLietošanas noteikumiAtteikuma tiesībasDPASīkdatņu politika

Kontakti

Kontakti
© 2026 Biscotti – Campcruisers GmbH pakalpojums