⚠ MELNRAKSTS — nav juridiski saistošs, pārbaudīts dokuments
Šis ir diskusiju un sarunu melnraksts, nevis advokāta vai datu aizsardzības speciālista galīgi pārbaudīts dokuments. Tas sagatavots, pamatojoties uz publiski zināmajām VDAR 28. panta prasībām, taču neaizstāj individuālu juridisko konsultāciju. Lūdzu, pirms parakstīšanas lūdziet savam datu aizsardzības speciālistam (DAS) vai datu aizsardzības tiesību jomā specializējušam juristam pārbaudīt šo melnrakstu — jo īpaši attiecībā uz jūsu konkrēto datu apstrādes situāciju, datu subjektu kategorijām un iespējamām nozares specifiskajām prasībām.
Privātums
Datu apstrādes līgums (DAL) — melnraksts
§1 Priekšmets un darbības joma
Šis Datu apstrādes līgums (DAL) saskaņā ar VDAR 28. pantu regulē personas datu apstrādi, ko UAB NVGroup ("Datu apstrādātājs") veic klienta ("Datu pārziņa") uzdevumā, izmantojot D&D Audit (demurrit.eu) un/vai Cargo Intelligence (cargo.demurrit.eu) pakalpojumus. Apstrādes priekšmets galvenokārt ir dati no augšupielādētiem kravu dokumentiem (CMR, SMGS/CIM pavadzīmes, degvielas čeki, B/L, D&D rēķini), kā arī klienta norādīto kontaktpersonu dati.
§2 Datu apstrādes vieta
Lietojumprogrammas datu (augšupielādēto dokumentu, iegūto datu, klientu kontu) primārā apstrāde un glabāšana notiek tikai un vienīgi serverī Vācijas Federatīvajā Republikā (Nirnbergas datu centrs, operators netcup GmbH — skatīt apakšuzņēmēju sarakstu zemāk).
Svarīga piezīme par pilnīgumu: Trīs ierobežoti blakusprocesi atstāj šo serveri:
(1) Darījumu e-pasta ziņojumu sūtīšana (piemēram, rēķinu PDF) un automatizēta rezerves kopēšana (backup) notiek, izmantojot Proton AG infrastruktūru, kas reģistrēta Šveicē. Šveicei ir Eiropas Komisijas pietiekamības lēmums saskaņā ar VDAR 45. pantu — datu nosūtīšana uz turieni tiek uzskatīta par līdzvērtīgu ES/EEZ un neprasa papildu standarta līguma klauzulas (SCC).
(2) Automatizētai datu iegūšanai no augšupielādētiem dokumentiem (AI balstīta teksta atpazīšana) dokumenta saturs tiek nosūtīts Anthropic PBC, kas reģistrēts ASV. ASV nav vispārēja pietiekamības lēmuma; nosūtīšana balstās uz ES standarta līguma klauzulām (VDAR 46. pants), kas ir daļa no Anthropic datu apstrādes noteikumiem. Saskaņā ar pašas Anthropic deklarāciju, tā neizmanto pārsūtīto saturu savu AI modeļu apmācībai. Detaļas skatīt §3.
§3 Apakšuzņēmēju saraksts (apstiprinātie apakšapstrādātāji)
| Apakšuzņēmējs | Atrašanās vieta | Mērķis |
|---|---|---|
| netcup GmbH | Reģistrēts: Karlsrūe, DE Datu centrs: Nirnberga, DE |
Servera mitināšana, infrastruktūra (lietotne + datubāze) |
| Proton AG | Ženēva, Šveice (VDAR 45. panta pietiekamības lēmums) |
Darījumu e-pasta ziņojumu sūtīšana; šifrēta rezerves kopiju glabāšana |
| Anthropic PBC | Sanfrancisko, ASV (VDAR 46. panta standarta līguma klauzulas) |
AI balstīta datu iegūšana no augšupielādētiem dokumentiem |
Datu apstrādātājs apņemas informēt Datu pārzini par jebkuru plānotu izmaiņu saistībā ar papildu apakšuzņēmēju piesaisti vai nomaiņu, lai Datu pārzinim būtu iespēja iebilst pret šādām izmaiņām.
§4 Tehniskie un organizatoriskie pasākumi (TOP)
Šie pasākumi šī dokumenta sagatavošanas brīdī (2026-09-01) ir reāli īstenoti. Tas ir godīgs, pārbaudīts saraksts — nevis mārketinga kontrolsaraksts:
- Šifrēšana pārraides laikā: Visa datu plūsma uz visiem pakalpojumiem (tīmekļa saskarni, API) notiek tikai un vienīgi caur TLS (HTTPS, automātiski pārvaldīti Let's Encrypt sertifikāti). Nešifrēts HTTP savienojums nav iespējams.
- Datubāzes tīkla izolācija: Datubāze NAV sasniedzama publiskajā internetā — tā ir pieejama TIKAI caur iekšēju, izolētu Docker tīklu no lietojumprogrammas servera, bez ārēji publicēta porta.
- Servera piekļuves kontrole: SSH piekļuve tikai ar atslēgas autentifikāciju (paroles pieteikšanās atspējota), root pieteikšanās atspējota. Piekļuve klientu datiem administrēšanas saskarnē ir aizsargāta ar API atslēgu; katrs klients papildus saņem atsevišķu, sev (tenant) specifisku piekļuves marķieri savam klientu portālam, kas nedod piekļuvi citu klientu datiem.
- Automātiski drošības atjauninājumi: Operētājsistēmas drošības ielāpi tiek instalēti automātiski (unattended-upgrades).
- Glabāšanas ierobežojums / dzēšanas politika: Oriģinālie dokumentu faili (augšupielādētie rēķini, pavadzīmes u.c.) tiek automātiski un neatgriezeniski fiziski dzēsti 12 mēnešus pēc augšupielādes — skatīt §5.
- Regulāra rezerves kopēšana: Ikdienas automatizētas rezerves kopijas, ar 60 dienu glabāšanas periodu mākoņa kopijā.
Pārskatāma piezīme par ierobežojumiem: Datubāzes šifrēšana miera stāvoklī (at-rest, piemēram, pilna diska šifrēšana bloka līmenī) pašlaik nav atsevišķi pārbaudīta, un tas būtu jāprecizē ar pakalpojumu sniedzēju pirms līguma parakstīšanas vai tehniskās izpētes (due diligence) ietvaros. Tāpat pašlaik nedarbojas atsevišķa tīkla ugunsmūra/ielaušanās atklāšanas sistēma operētājsistēmas līmenī (piekļuves aizsardzība pašlaik tiek nodrošināta caur SSH atslēgas autentifikāciju un lietojumprogrammas līmeni). Mēs to norādām apzināti, nevis noklusējam — datu aizsardzības speciālists tieši to jautās.
§5 Glabāšanas ilgums un dzēšana
Oriģinālie dokumentu faili (rēķini, pavadzīmes, čeki) tiek automātiski un neatgriezeniski dzēsti no diska pēc 12 mēnešiem kopš augšupielādes (hard delete). No tiem iegūtie strukturētie dati (piemēram, summas, datumi, puses) paliek datubāzē, kamēr ir spēkā līgums ar klientu, jo tie ir pamats atskaitēm un pierādījumiem. Pašas Demurrit izrakstītajiem rēķiniem un pretenziju vēstulēm ir piemērojami citi, tiesību aktos noteikti glabāšanas termiņi (komerctiesības/nodokļu tiesības), un tie automātiski netiek dzēsti.
§6 Kontakti
Jautājumiem par šo melnrakstu, individuāla DAL saskaņošanu vai jūsu datu aizsardzības speciālista jautājumiem: info@demurrit.eu. UAB NVGroup, Lietuva.
⚠ Atgādinājums
Šis melnraksts neaizstāj juridisku konsultāciju. Pirms parakstīšanas lūdziet savam datu aizsardzības speciālistam vai juristam to pārbaudīt — jo īpaši §3 (apakšuzņēmēji) un §4 (TOP), jo šai informācijai precīzi jāatbilst jūsu faktiskajai tehniskajai situācijai.