Privatumo politika
1. Kas mes esame
UAB NVGroup Juridinio asmens kodas: 149942553 PVM mokėtojo kodas: LT499425515 Buveinė: Elektrinės g. 8, 03150 Vilnius, Lietuva Duomenų apsaugos klausimai: privacy@demurrit.eu
Ši politika taikoma paslaugoms, teikiamoms domene demurrit.eu (toliau – Paslauga), ir apibrėžia, kokius asmens duomenis tvarkome, kokiu pagrindu ir kiek laiko juos saugome.
2. Mūsų vaidmuo: du skirtingi santykiai
Asmens duomenis tvarkome dviem skirtingais pagrindais, ir nuo to priklauso, į ką kreiptis dėl savo teisių.
| Duomenys | Mūsų vaidmuo | |
|---|---|---|
| A dalis | Paskyros, atsiskaitymo, svetainės naudojimo duomenys | Duomenų valdytojas |
| B dalis | Jūsų įkeltų dokumentų turinys ir iš jo ištraukti duomenys | Duomenų tvarkytojas kliento (valdytojo) vardu |
A dalyje tikslus ir priemones nustatome mes. Šiai daliai taikomi 3–5 skyriai.
B dalyje tikslus ir priemones nustato klientas – transporto, ekspedicijos ar krovinio savininko įmonė, kuri įkelia dokumentus. Mes veikiame tik pagal jo nurodymus ir pagal su juo sudarytą duomenų tvarkymo sutartį (BDAR 28 str.). Šiai daliai taikomi 6–9 skyriai.
Jei esate vairuotojas, kontaktinis asmuo ar kitas asmuo, kurio duomenys yra kliento įkeltame dokumente – dėl savo teisių kreipkitės į tą įmonę, kuri jus įdarbina arba su kuria turite sutartinį santykį. Padėsime jai atsakyti į jūsų prašymą, tačiau savarankiškai spręsti dėl šių duomenų negalime.
A dalis. Duomenys, kurių valdytojai esame
3. Tvarkomi duomenys, tikslai ir teisiniai pagrindai
| Duomenys | Tikslas | Teisinis pagrindas |
|---|---|---|
| El. paštas, vardas, organizacijos pavadinimas, narystės rolė | Paskyros administravimas, prieigos suteikimas | 6 str. 1 d. b p. – sutarties vykdymas |
| Atsiskaitymo ir apskaitos duomenys | Sąskaitų išrašymas, buhalterinė apskaita | 6 str. 1 d. c p. – teisinė prievolė |
| Prisijungimų įrašai, IP adresas, sistemos žurnalai | Paslaugos saugumas, neteisėtos prieigos ir piktnaudžiavimo prevencija | 6 str. 1 d. f p. – teisėtas interesas |
| Užklausos per kontaktines formas | Atsakymas į jūsų kreipimąsi | 6 str. 1 d. f p. – teisėtas interesas |
Teisėtas interesas šiuo atveju yra Paslaugos ir joje esančių klientų duomenų apsauga nuo neteisėtos prieigos bei gebėjimas atsakyti į verslo užklausas. Įvertinome, kad šis interesas nenusveria jūsų teisių, nes tvarkomas minimalus duomenų kiekis ir jis nenaudojamas profiliavimui ar rinkodarai.
4. Saugojimo terminai (A dalis)
| Duomenys | Terminas |
|---|---|
| Paskyros duomenys | Sutarties galiojimo laikotarpiu + 12 mėn. |
| Apskaitos ir atsiskaitymo dokumentai | 10 metų nuo finansinių metų pabaigos (Lietuvos Respublikos apskaitos teisės aktų reikalavimas) |
| Sistemos ir saugumo žurnalai | 30 dienų |
| Susirašinėjimas per kontaktines formas | 24 mėn. |
5. Jūsų teisės (A dalis)
Turite teisę susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, perkelti duomenis ir nesutikti su tvarkymu, grindžiamu teisėtu interesu.
Kreipkitės: privacy@demurrit.eu. Atsakome per 30 dienų.
Taip pat turite teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai (L. Sapiegos g. 17, Vilnius, vdai.lrv.lt).
B dalis. Klientų įkelti dokumentai
6. Kaip apdorojami dokumentai
Paslauga apdoroja transporto ir muitinės dokumentus – CMR važtaraščius, konosamentus, vežėjų sąskaitas, muitinės deklaracijas, kuro kvitus – ir ištraukia iš jų struktūrizuotus duomenis: datas, sumas, transporto priemonių numerius, šalis ir maršruto informaciją. Dokumentuose gali būti trečiųjų asmenų, pavyzdžiui, vairuotojų ar kontaktinių asmenų, duomenų.
6.1 Pakopinis apdorojimas
Dokumentai apdorojami pakopomis, o kiekvienas dokumentas apdorojamas žemiausia pakopa, kurios pakanka:
- Struktūrizuoti duomenys (XML, EDIFACT, muitinės deklaracijų formatai) – apdorojami determinuotu būdu tik ES infrastruktūroje.
- Dokumentai su teksto sluoksniu – atpažįstami pagal iš anksto apibrėžtus vežėjų ir formų šablonus tik ES infrastruktūroje.
- Turinio interpretacijos reikalaujantys dokumentai – skenuoti arba nestandartinės formos dokumentai perduodami 7 skyriuje nurodytam tvarkytojui.
Ši architektūra reiškia, kad didžioji dalis dokumentų srauto apdorojama neišeinant už ES ribų. Tai taikoma kaip duomenų kiekio mažinimo priemonė (BDAR 5 str. 1 d. c p.).
6.2 Automatizuotas sprendimų priėmimas
Automatinis ištraukimas nepriima sprendimų, sukeliančių teisines pasekmes ar darančių panašiai reikšmingą poveikį. Visi ištraukti duomenys peržiūrimi žmogaus prieš juos panaudojant pretenzijai, deklaracijai ar ataskaitai. BDAR 22 str. netaikomas.
7. Duomenų tvarkytojai
| Tiekėjas | Paskirtis | Duomenų lokacija |
|---|---|---|
| netcup GmbH | Aplikacijos serveris, duomenų bazė | Niurnbergas, Vokietija |
| Hetzner Online GmbH | Dokumentų saugykla | Niurnbergas, Vokietija |
| Akenes SA (Exoscale) | Atsarginės kopijos | Viena, Austrija |
| Anthropic PBC | Turinio interpretacija (6.1 skyriaus 3 pakopa) | Jungtinės Amerikos Valstijos |
| Proton AG | El. laiškų siuntimas (sąskaitos, prisijungimo nuorodos, priminimai) | Šveicarija |
Su kiekvienu tvarkytoju sudaryta arba yra sudaroma duomenų tvarkymo sutartis pagal BDAR 28 str.
Pakeitimai. Apie tvarkytojų sąrašo pakeitimus klientams pranešame ne vėliau kaip prieš 30 kalendorinių dienų. Klientas turi teisę per 15 dienų pagrįstai prieštarauti.
8. Duomenų perdavimas už EEE ribų
8.1 Akenes SA (Exoscale)
Atsarginės kopijos fiziškai saugomos Vienoje, Austrijoje. Tiekėjas yra Šveicarijoje registruota bendrovė, todėl techninės priežiūros metu galima prieiga iš Šveicarijos.
Šveicarijai taikomas Europos Komisijos adekvatumo sprendimas (2000 m. liepos 26 d.), kurio tęstinumą Komisija patvirtino 2024 m. sausio 15 d. peržiūros ataskaitoje. Papildomų apsaugos priemonių nereikia.
8.1a Proton AG
Klientams siunčiami el. laiškai (sąskaitos, prisijungimo nuorodos, priminimai) siunčiami per Proton AG valdomą infrastruktūrą — tiekėjas registruotas Šveicarijoje. Taikomas tas pats Europos Komisijos adekvatumo sprendimas Šveicarijai kaip ir 8.1 skyriuje — papildomų apsaugos priemonių nereikia.
8.2 Anthropic PBC
6.1 skyriaus 3 pakopos dokumentai perduodami Anthropic PBC (JAV).
- pakopinis apdorojimas (6.1 sk.), dėl kurio dauguma dokumentų neperduodami;
- šifravimas perdavimo metu (TLS) ir saugojimo metu;
- perduodamas tik dokumento turinys, be paskyros, atsiskaitymo ar sąsajos su kliento organizacija duomenų.
Poveikio vertinimas. Atliktas perdavimo poveikio vertinimas (Transfer Impact Assessment) pagal Europos duomenų apsaugos valdybos rekomendacijas 01/2020. Vertinimas ir standartinių sutarčių sąlygų kopija pateikiami klientams ir priežiūros institucijai pagrįstu prašymu.
9. Saugojimo terminai (B dalis)
Terminus nustato klientas duomenų tvarkymo sutartyje. Numatytieji terminai, jei sutartyje nesusitarta kitaip:
| Duomenys | Terminas | Pagrindas |
|---|---|---|
| Dokumentų originalai | 24 mėn. nuo įkėlimo | CMR konvencijos ir Hagos–Visbio taisyklių ieškinio senaties terminai skaičiuojami nuo pristatymo, o ne nuo įkėlimo |
| Muitinės dokumentai | 40 mėn. nuo įkėlimo | Sąjungos muitinės kodekso 121 str. trejų metų prašymo terminas ir nagrinėjimo laikas |
| Ištraukti struktūrizuoti duomenys | Kaip ir susijęs dokumentas | – |
| Sistemos žurnalai | 30 dienų | Techninė priežiūra |
Pastaba dėl vykdymo. Aukščiau nurodyti terminai vykdomi automatiškai: kasdienis darbas fiziškai ištrina originalų failą, kai jo terminas pasibaigia. Iš dokumento ištraukti struktūrizuoti duomenys po to lieka (žr. lentelę aukščiau). Jei norite, kad konkretus dokumentas būtų pašalintas anksčiau, susisiekite su mumis (BDAR 17 str. teisė reikalauti ištrinti, žr. 5 skyrių) — savitarnos ištrynimo portale kol kas nėra.
Teisinis laikymas. Jei dokumentas susijęs su neuždaryta pretenzija ar muitinės procedūra, jam taikomas laikymo žymėjimas ir jis nenaikinamas iki procedūros pabaigos, net pasibaigus nurodytam terminui ar nutrūkus sutarčiai. Ši išimtis egzistuoja kliento interesais – ištrynus įrodymus, pretenzija netenka pagrindo.
Pasibaigus sutarčiai duomenys pagal kliento nurodymą grąžinami arba sunaikinami, taikant pirmiau nurodytą išimtį. Atsarginėse kopijose duomenys sunaikinami kopijų rotacijos metu, ne vėliau kaip per 31 dieną.
10. Saugumo priemonės
- Organizacijų atskyrimas duomenų bazės lygmeniu (row-level security): viena organizacija techniškai negali pasiekti kitos organizacijos duomenų net programinės klaidos atveju.
- Šifravimas perdavimo metu (TLS) visoms jungtims.
- Šifravimas saugojimo metu dokumentų saugykloje ir duomenų bazėje.
- Atsarginės kopijos šifruojamos kliento pusėje prieš perduodant į saugyklą; saugyklos tiekėjas šifravimo raktų neturi.
- Dokumentų originalai apsaugoti nuo perrašymo ir netyčinio ištrynimo (object lock), išsaugant galimybę įvykdyti duomenų subjekto prašymą ištrinti.
- Atsarginės kopijos laikomos pas kitą tiekėją nei produkcijos infrastruktūra, naudojant kredencialus be trynimo teisės.
- Sistemos žurnaluose nesaugomas dokumentų turinys – tik organizacijos, dokumento ir veiksmo identifikatoriai. Šie identifikatoriai yra pseudonimizuoti asmens duomenys ir saugomi 30 dienų.
- Prieigos ir pakeitimų žurnalas (append-only) kiekvienam dokumentui.
11. Slapukai
Slapukų naudojimas aprašytas atskiroje Slapukų politikoje.
12. Politikos pakeitimai
Ši politika atnaujinama, keičiantis tvarkytojų sąrašui arba tvarkymo tikslams. Apie reikšmingus pakeitimus klientams pranešame ne vėliau kaip prieš 30 dienų. Galiojanti versija ir jos data visada nurodomos šio dokumento pradžioje.
13. Kontaktai
Duomenų apsaugos klausimai: privacy@demurrit.eu Bendrieji klausimai: info@demurrit.eu