Datu apstrādes līgums (DAL)
§1 Priekšmets, ilgums un mērķis
Šis Datu apstrādes līgums (DAL) reglamentē, saskaņā ar VDAR 28. pantu, personas datu apstrādi, ko UAB NVGroup ("Datu apstrādātājs") veic klienta ("Datu pārziņa") uzdevumā, izmantojot demurrit.eu pakalpojumu (turpmāk — Pakalpojums).
Apstrādes mērķis — Pakalpojuma sniegšana: datu iegūšana no kravu un muitas dokumentiem, rēķinu/deklarāciju pārbaude un ar to saistīto pārskatu/prasību sagatavošana Datu pārziņa labā.
Apstrādes ilgums — šis DAL ir spēkā tik ilgi, kamēr ir spēkā pamatā esošais pakalpojumu sniegšanas līgums starp Datu pārzini un Datu apstrādātāju. Pēc pamatlīguma izbeigšanas piemēro §7 (Datu atdošana un dzēšana pēc līguma izbeigšanas).
Datu subjektu kategorijas — Datu pārziņa darbinieki un klientu portāla lietotāji (vārds, e-pasts, loma organizācijā); kā arī trešās personas, kuru dati ir ietverti Datu pārziņa augšupielādēto dokumentu saturā (piemēram, vadītāji, kontaktpersonas, saņēmēji).
Personas datu kategorijas — kontaktdati (vārds, e-pasts, tālrunis), ar kravu/muitas dokumentiem saistīti dati (transportlīdzekļa reģistrācijas numurs, vadītāja vārds, adreses, paraksti dokumentos), kā arī konta lietošanas dati (pieteikšanās laiki, darbību žurnāls).
§2 Datu apstrādes vieta
Viss Pakalpojuma primārais apstrādes un glabāšanas process notiek tikai ES/EEZ robežās: lietojumprogrammas serveris un datubāze — netcup GmbH datu centrā Nirnbergā, Vācijā; dokumentu glabātuve — Hetzner Online GmbH datu centrā, arī Nirnbergā; rezerves kopijas — Akenes SA (Exoscale) datu centrā Vīnē, Austrijā.
Datu nodošana ārpus EEZ notiek divos gadījumos: (1) automatizētai datu iegūšanai no dokumentiem, kurus nevar apstrādāt deterministiskā veidā ES infrastruktūrā (sk. Privātuma politikas 6.1. sadaļu — pakāpeniska apstrāde, lielākā daļa dokumentu NEKAD neatstāj ES), saturs tiek nodots Anthropic PBC, kas reģistrēta ASV; (2) e-pasta ziņojumu (rēķinu, pieteikšanās saišu, atgādinājumu) sūtīšanai, izmantojot Proton AG, kas reģistrēta Šveicē.
ASV nav vispārēja pietiekamības lēmuma; nodošana Anthropic PBC pamatojas uz ES standarta līguma klauzulām (VDAR 46. pants), kas ir daļa no Anthropic datu apstrādes noteikumiem. Attiecībā uz Šveici piemēro Eiropas Komisijas pietiekamības lēmumu (VDAR 45. pants) — nodošanai Proton AG nav nepieciešami papildu aizsardzības pasākumi.
§3 Apakšapstrādātāju saraksts (apstiprinātie datu apstrādātāji)
| Apakšapstrādātājs | Vieta | Nolūks |
|---|---|---|
| netcup GmbH | Reģistrēts: Karlsrūe, DE<br>Datu centrs: Nirnberga, DE | Servera hostings, lietojumprogramma + datubāze |
| Hetzner Online GmbH | Nirnberga, DE | Dokumentu glabāšana (S3 saderīga) |
| Akenes SA (Exoscale) | Reģistrēts: Šveice<br>Datu centrs: Vīne, AT (VDAR 45. panta pietiekamības lēmums Šveicei) | Šifrētas rezerves kopijas |
| Anthropic PBC | Sanfrancisko, ASV (VDAR 46. panta standarta līguma klauzulas) | Uz MI balstīta datu iegūšana no dokumentiem, kurus nevar apstrādāt deterministiskā veidā |
| Proton AG | Šveice (VDAR 45. panta pietiekamības lēmums) | E-pasta ziņojumu sūtīšana (rēķini, pieteikšanās saites, atgādinājumi) |
Ar šo DAL Datu pārzinis piešķir Datu apstrādātājam vispārēju atļauju piesaistīt iepriekš minētos apakšapstrādātājus. Datu apstrādātājs apņemas informēt Datu pārzini par katru plānoto izmaiņu, kas saistīta ar apakšapstrādātāja piesaistīšanu vai maiņu, ne vēlāk kā 30 kalendārās dienas iepriekš (sk. Privātuma politikas 7. sadaļu), lai Datu pārzinim būtu iespēja 15 dienu laikā izteikt pamatotu iebildumu. Ja šāds iebildums tiek izteikts un puses saprātīgā termiņā nevienojas par alternatīvu, katrai pusei ir tiesības izbeigt pamatlīgumu attiecībā uz to Pakalpojuma daļu, kurai nepieciešams apstrīdētais apakšapstrādātājs.
§4 Datu apstrādātāja pienākumi
Datu apstrādātājs apņemas:
- apstrādāt personas datus tikai saskaņā ar Datu pārziņa dokumentētajiem norādījumiem (tostarp norādījumiem par personas datu nodošanu trešajai valstij), izņemot gadījumus, kad to pieprasa ES vai dalībvalsts tiesību akti — šādā gadījumā Datu apstrādātājs pirms apstrādes uzsākšanas informē Datu pārzini par šādu tiesisko prasību, ja vien šāda informēšana nav aizliegta svarīgu sabiedrības interešu dēļ;
- nodrošināt, ka personas, kuras ir pilnvarotas apstrādāt personas datus, ir rakstiski apņēmušās ievērot konfidencialitāti vai uz tām attiecas atbilstošs likumā noteikts konfidencialitātes pienākums;
- veikt §6 minētos tehniskos un organizatoriskos pasākumus saskaņā ar VDAR 32. pantu;
- ievērot §3 minētos nosacījumus par apakšapstrādātāju piesaistīšanu;
- ņemot vērā apstrādes raksturu, ar atbilstošiem tehniskiem un organizatoriskiem pasākumiem palīdzēt Datu pārzinim izpildīt tā pienākumu atbildēt uz pieprasījumiem par datu subjektu tiesību īstenošanu (VDAR III nodaļa);
- palīdzēt Datu pārzinim nodrošināt atbilstību VDAR 32.–36. panta pienākumiem (apstrādes drošība, paziņošana par pārkāpumiem, ietekmes uz datu aizsardzību novērtējums, iepriekšēja apspriešanās), ņemot vērā apstrādes raksturu un Datu apstrādātājam pieejamo informāciju;
- pēc Datu pārziņa izvēles, beidzoties ar apstrādi saistīto pakalpojumu sniegšanai, dzēst vai atdot Datu pārzinim visus personas datus un dzēst esošās kopijas, ja vien ES vai dalībvalsts tiesību akti neparedz personas datu glabāšanu (sk. §7);
- sniegt Datu pārzinim visu informāciju, kas nepieciešama, lai pierādītu atbilstību VDAR 28. pantā noteiktajiem pienākumiem, un ļaut un palīdzēt veikt revīzijas, tostarp pārbaudes, ko veic Datu pārzinis vai tā pilnvarots revidents (sk. §5).
§5 Tiesības uz revīziju
Datu pārzinim ir tiesības, rakstiski paziņojot vismaz 20 darba dienas iepriekš, ne biežāk kā vienu reizi kalendārajā gadā (izņemot gadījumus, kad revīzija tiek veikta pamatotu aizdomu par pārkāpumu dēļ — šādā gadījumā iepriekšēja paziņošanas termiņa nav), pieprasīt no Datu apstrādātāja dokumentus, kas apliecina atbilstību šim DAL un VDAR 28. pantam. Revīzija tiek veikta parastajā darba laikā, nepamatoti netraucējot Datu apstrādātāja darbību, un ar konkrētu revīziju saistītās pamatotās izmaksas sedz Datu pārzinis, izņemot gadījumus, kad revīzija atklāj faktisku VDAR vai šī DAL pārkāpumu.
§6 Tehniskie un organizatoriskie pasākumi (TOP)
Šie pasākumi šī dokumenta sagatavošanas brīdī (2026-09-06) ir reāli īstenoti un pārbaudīti — saraksts ir godīgs, nevis mārketinga forma:
- Šifrēšana pārraides laikā: viss trafiks pa TLS (Let's Encrypt, automātiski atjaunojams sertifikāts).
- Datubāzes izolācija: organizāciju nodalīšana datubāzes līmenī (row-level security ar FORCE), kas piemērota KATRAI tabulai ar organizācijas datiem — pārbaudīts ar automatizētiem testiem.
- Servera piekļuves kontrole: SSH tikai ar atslēgas autentifikāciju (paroles pieslēgšanās izslēgta), root pieslēgšanās izslēgta, ugunsmūris (ufw) atļauj tikai nepieciešamos portus (22/80/443), automātiski drošības atjauninājumi.
- Dokumentu glabātuves aizsardzība: augšupielādētie oriģinālie dokumenti tiek glabāti ar versiju kontroli un Object Lock (Governance režīmā) — apstiprināts ar reālu pārbaudi, ka pat administrēšanas atslēga nevar neatgriezeniski dzēst glabāto versiju bez papildu atļaujas.
- Rezerves kopijas: ikdienas, automātiskas, glabātas PIE CITA piegādātāja nekā produkcijas infrastruktūra, izmantojot atslēgas bez dzēšanas tiesībām. Reāli pārbaudīta atjaunošanas procedūra uz neatkarīgu serveri.
- Piekļuves žurnāls: katra dokumenta statusa izmaiņu žurnāls (append-only, tikai ierakstīšanai un lasīšanai lietojumprogrammas piekļuvei).
Detalizēts tehnisko un organizatorisko pasākumu apraksts, tostarp to pašreizējie ierobežojumi, tiek sniegts pircēja drošības komandai vai datu aizsardzības speciālistam pēc pieprasījuma: privacy@demurrit.eu.
§7 Glabāšanas ilgums, dzēšana un datu atdošana pēc līguma izbeigšanas
Termiņi pastāvīgai apstrādei ir noteikti Privātuma politikas 9. sadaļā (24 mēneši dokumentu oriģināliem, 40 mēneši muitas dokumentiem, u.tml.) — šis DAL tos nedublē, bet norāda uz to pašu avotu, lai abi dokumenti laika gaitā nevarētu izšķirties.
Neatkarīgi no iepriekš minētajiem termiņiem, pēc pamatlīguma izbeigšanas starp Datu pārzini un Datu apstrādātāju, Datu apstrādātājs 30 dienu laikā pēc Datu pārziņa pieprasījuma dzēš vai (ja Datu pārzinis to pieprasa) atdod visus atlikušos personas datus un dzēš esošās kopijas — izņemot datus, kurus ES vai dalībvalsts tiesību akti (piemēram, grāmatvedības tiesību akti, CMR konvencija vai Savienības Muitas kodekss) pieprasa glabāt ilgāk; šādā gadījumā dati tiek glabāti tikai tik ilgi, cik to pieprasa šis tiesiskais pamats, un netiek apstrādāti nekādam citam mērķim.
§8 Paziņošana par personas datu aizsardzības pārkāpumiem
Datu apstrādātājs, uzzinājis par personas datu aizsardzības pārkāpumu, kas saistīts ar šī DAL ietvaros apstrādātiem datiem, paziņo par to Datu pārzinim bez nepamatotas kavēšanās, bet ne vēlāk kā 48 stundu laikā pēc uzzināšanas, nosūtot e-pastu uz adresi, ko Datu pārzinis norādījis savā kontā vai līgumā. Paziņojumā, ciktāl iespējams, norāda pārkāpuma raksturu, tā iespējamās sekas un pasākumus, kas veikti vai ierosināti, lai novērstu pārkāpumu vai mazinātu tā iespējamās nelabvēlīgās sekas. Šis termiņš noteikts, lai Datu pārzinim būtu reāls laiks izpildīt savu 72 stundu paziņošanas pienākumu uzraudzības iestādei saskaņā ar VDAR 33. pantu.
§9 Atbildība
Katra puse ir atbildīga par kaitējumu, kas radīts tās paša VDAR vai šī DAL pārkāpuma dēļ, saskaņā ar VDAR 82. pantu un piemērojamiem valsts tiesību aktiem. Pušu savstarpēji saskaņotie atbildības ierobežojumi (ja tādi paredzēti pamatā esošajā pakalpojumu sniegšanas līgumā) attiecas arī uz šo DAL, izņemot gadījumus, kad šādi ierobežojumi ir aizliegti ar VDAR imperatīvajām normām.
§10 Piemērojamie tiesību akti un strīdu izšķiršana
Šim DAL piemēro Lietuvas Republikas tiesību aktus. Strīdi, kas rodas no šī DAL vai ir saistīti ar to, tiek risināti sarunu ceļā, un, ja vienošanās netiek panākta, — Lietuvas Republikas kompetentajā tiesā pēc Datu apstrādātāja juridiskās adreses.
§11 Kontakti
Jautājumiem par šo DAL, individuālu saskaņošanu vai jūsu datu aizsardzības speciālista jautājumiem: privacy@demurrit.eu. UAB NVGroup, Lietuva (rekvizīti — sk. Privātuma politikas 1. sadaļu).