⚠ JUODRAŠTIS — ne teisiškai privalomas, patikrintas dokumentas
Tai diskusijų ir derybų juodraštis, ne advokato ar duomenų apsaugos pareigūno galutinai patikrintas dokumentas. Jis parengtas remiantis viešai žinomais BDAR 28 str. reikalavimais, tačiau nepakeičia individualios teisinės konsultacijos. Prašome prieš pasirašant šį juodraštį pateikti savo duomenų apsaugos pareigūnui (DAP) arba duomenų apsaugos teisės srities advokatų kontorai patikrinti — ypač atsižvelgiant į jūsų konkrečią duomenų tvarkymo situaciją, duomenų subjektų kategorijas ir galimus sektoriaus specifinius reikalavimus.
Privatumas
Duomenų tvarkymo sutartis (DTS) — juodraštis
§1 Dalykas ir taikymo sritis
Ši Duomenų tvarkymo sutartis (DTS) reglamentuoja, pagal BDAR 28 str., asmens duomenų tvarkymą, kurį UAB NVGroup ("Duomenų tvarkytojas") atlieka kliento ("Duomenų valdytojo") užsakymu, naudojantis D&D Audit (demurrit.eu) ir (arba) Cargo Intelligence (cargo.demurrit.eu) paslaugomis. Tvarkymo dalykas — visų pirma duomenys iš įkeltų krovinių dokumentų (CMR, SMGS/CIM važtaraščiai, kuro kvitai, B/L, D&D sąskaitos) bei kliento nurodytų kontaktinių asmenų duomenys.
§2 Duomenų tvarkymo vieta
Pagrindinis programos duomenų (įkeltų dokumentų, ištrauktų duomenų, klientų paskyrų) tvarkymas ir saugojimas vyksta išimtinai Vokietijos Federacinės Respublikos serveryje (duomenų centras Niurnberge, operatorius netcup GmbH — žr. subrangovų sąrašą žemiau).
Svarbi pastaba dėl išsamumo: Trys riboti šalutiniai procesai palieka šį serverį:
(1) Tranzakcinių el. laiškų siuntimas (pvz., sąskaitų PDF) ir automatizuotas atsarginis kopijavimas (backup) vyksta per Proton AG infrastruktūrą, registruotą Šveicarijoje. Šveicarija turi Europos Komisijos tinkamumo sprendimą pagal BDAR 45 str. — duomenų perdavimas ten laikomas lygiaverčiu ES/EEE ir nereikalauja papildomų standartinių sutarčių sąlygų (SCC).
(2) Automatizuotam duomenų ištraukimui iš įkeltų dokumentų (AI pagrįstas teksto atpažinimas) dokumento turinys perduodamas Anthropic PBC, registruotai JAV. JAV neturi bendro tinkamumo sprendimo; perdavimas grindžiamas ES standartinėmis sutarčių sąlygomis (BDAR 46 str.), kurios yra Anthropic duomenų tvarkymo sąlygų dalis. Pagal pačios Anthropic deklaraciją, ji netreniruoja savo AI modelių perduotu turiniu. Detalės žr. §3.
§3 Subrangovų sąrašas (patvirtinti duomenų tvarkytojai)
| Subrangovas | Vieta | Paskirtis |
|---|---|---|
| netcup GmbH | Registruota: Karlsrūhė, DE Duomenų centras: Niurnbergas, DE |
Serverio hostingas, infrastruktūra (aplikacija + duomenų bazė) |
| Proton AG | Ženeva, Šveicarija (BDAR 45 str. tinkamumo sprendimas) |
Tranzakcinių el. laiškų siuntimas; šifruotas atsarginių kopijų saugojimas |
| Anthropic PBC | San Fransiskas, JAV (BDAR 46 str. standartinės sutarčių sąlygos) |
AI pagrįstas duomenų ištraukimas iš įkeltų dokumentų |
Duomenų tvarkytojas įsipareigoja informuoti Duomenų valdytoją apie kiekvieną numatomą pakeitimą, susijusį su papildomų subrangovų pritraukimu ar pakeitimu, kad Duomenų valdytojas turėtų galimybę pareikšti prieštaravimą dėl tokių pakeitimų.
§4 Techninės ir organizacinės priemonės (TOP)
Šios priemonės šio dokumento parengimo metu (2026-09-01) yra realiai įgyvendintos. Tai sąžiningas, patikrintas sąrašas — ne rinkodaros forma:
- Šifravimas perdavimo metu: Visas duomenų srautas į visas paslaugas (žiniatinklio sąsają, API) vyksta išimtinai per TLS (HTTPS, automatiškai valdomi Let's Encrypt sertifikatai). Neužšifruotas HTTP ryšys neįmanomas.
- Duomenų bazės tinklo izoliacija: Duomenų bazė NĖRA pasiekiama per viešąjį internetą — ji pasiekiama TIK per vidinį, izoliuotą Docker tinklą iš aplikacijos serverio, be jokio viešai atverto prievado.
- Serverio prieigos kontrolė: SSH prieiga išimtinai per rakto autentifikaciją (slaptažodžio prisijungimas išjungtas), root prisijungimas išjungtas. Prieiga prie klientų duomenų administravimo sąsajoje apsaugota API raktu; kiekvienas klientas papildomai gauna atskirą, savo (tenant) prieigos raktą savo klientų portalui, kuris nesuteikia prieigos prie kitų klientų duomenų.
- Automatiniai saugumo atnaujinimai: Operacinės sistemos saugumo pataisos diegiamos automatiškai (unattended-upgrades).
- Saugojimo apribojimas / trynimo politika: Originalūs dokumentų failai (įkeltos sąskaitos, važtaraščiai ir pan.) automatiškai ir negrįžtamai fiziškai ištrinami praėjus 12 mėnesių po įkėlimo — žr. §5.
- Reguliarus atsarginis kopijavimas: Kasdienės automatizuotos atsarginės kopijos, su 60 dienų saugojimo laikotarpiu debesijos kopijoje.
Skaidri pastaba dėl ribų: Duomenų bazės šifravimas ramybės būsenoje (at-rest, pvz., pilnas disko šifravimas blokiniu lygmeniu) šiuo metu atskirai neverifikuotas ir turėtų būti aptartas su tiekėju prieš sutarties pasirašymą arba technikinio patikrinimo (due diligence) metu. Taip pat šiuo metu neveikia atskira tinklo ugniasienė/įsibrovimo aptikimo sistema operacinės sistemos lygmeniu (prieigos apsauga šiuo metu vykdoma per SSH rakto autentifikaciją ir aplikacijos lygmenį). Tai sąmoningai nurodome, o ne nutylime — duomenų apsaugos pareigūnas tiksliai to ir klaus.
§5 Saugojimo trukmė ir trynimas
Originalūs dokumentų failai (sąskaitos, važtaraščiai, kvitai) automatiškai ir negrįžtamai ištrinami iš disko praėjus 12 mėnesių po įkėlimo (hard delete). Iš jų ištraukti struktūrizuoti duomenys (pvz., sumos, datos, šalys) lieka duomenų bazėje tol, kol galioja sutartis su klientu, nes jie yra ataskaitų ir įrodymų pagrindas. Pačios Demurrit išrašytos sąskaitos ir pretenzijų raštai priklauso kitiems, teisės aktais nustatytiems saugojimo terminams (komercinė/mokesčių teisė) ir automatiškai netrinami.
§6 Kontaktai
Klausimams dėl šio juodraščio, individualios DTS suderinimo ar jūsų duomenų apsaugos pareigūno klausimams: info@demurrit.eu. UAB NVGroup, Lietuva.
⚠ Priminimas
Šis juodraštis nepakeičia teisinės konsultacijos. Prieš pasirašydami, paprašykite savo duomenų apsaugos pareigūno ar advokato jį patikrinti — ypač §3 (subrangovai) ir §4 (TOP), nes šie duomenys turi tiksliai atitikti jūsų faktinę techninę situaciją.