1. Šalys ir taikymo sritis
1.1. Ši duomenų tvarkymo sutartis (toliau – DTS) sudaroma tarp Ovilo, kaip duomenų tvarkytojo, ir Kliento, kaip duomenų valdytojo, ir yra Ovilo paslaugų teikimo sąlygų (toliau – Sąlygos) dalis. Ji taikoma automatiškai, be atskiro pasirašymo, kai Ovilo, teikdama Paslaugą, tvarko asmens duomenis Kliento vardu.
1.2. Šioje DTS nustatytos Reglamento (ES) 2016/679 (toliau – BDAR) 28 straipsnio 3 dalyje reikalaujamos sąlygos. Jei Klientas pats veikia kaip kito duomenų valdytojo duomenų tvarkytojas, Ovilo yra jo subtvarkytojas, o Klientas patvirtina, kad jo nurodymams ir šiai DTS pritarė tas duomenų valdytojas.
1.3. Ši DTS netaikoma asmens duomenims, kuriuos Ovilo savo tikslais tvarko kaip duomenų valdytojas, pavyzdžiui, paskyrų, atsiskaitymų ir svetainės duomenims. Toks tvarkymas aprašytas Ovilo privatumo politikoje.
2. Sąvokos
BDAR apibrėžtos sąvokos, pavyzdžiui, „asmens duomenys“, „tvarkymas“, „duomenų valdytojas“, „duomenų tvarkytojas“, „duomenų subjektas“ ir „asmens duomenų saugumo pažeidimas“, šioje DTS vartojamos taip, kaip apibrėžta BDAR. Didžiąja raide rašomos čia neapibrėžtos sąvokos turi Sąlygose nurodytą reikšmę. Be to:
- Kliento asmens duomenys – Kliento duomenyse esantys asmens duomenys, kuriuos Ovilo tvarko Kliento vardu.
- Subtvarkytojas – kitas duomenų tvarkytojas, kurį Ovilo pasitelkia konkrečiai Kliento asmens duomenų tvarkymo veiklai atlikti.
- Duomenų apsaugos teisė – BDAR, Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas ir kiti tvarkymui taikomi ES bei jos valstybių narių duomenų apsaugos teisės aktai.
3. Duomenų tvarkymo aprašymas
3.1. Dalykas: Paslaugos – debesijos apgyvendinimo valdymo sistemos apgyvendinimo paslaugų teikėjams – teikimas.
3.2. Tvarkymo pobūdis: rinkimas, įrašymas, rūšiavimas, saugojimas, paieška, peržiūra, naudojimas, perdavimas Kliento įjungtoms Trečiųjų šalių paslaugoms, sugretinimas, apribojimas, ištrynimas ir sunaikinimas automatizuotomis priemonėmis.
3.3. Tikslas: teikti Klientui Paslaugos funkcijas, įskaitant rezervacijų ir užimtumo valdymą, kanalų sinchronizavimą, rezervacijų sistemą internete, registraciją internetu ir kioską, žinutes svečiams, sąskaitas (folio), mokėjimus ir sąskaitas faktūras, svečių registravimą valstybės registruose, ataskaitas ir analitiką bei susijusią pagalbą, taip pat vykdyti kitus dokumentais įformintus Kliento nurodymus.
3.4. Trukmė: Sąlygų galiojimo laikotarpis ir laikas, kol Kliento asmens duomenys ištrinami pagal 13 skyrių.
3.5. Duomenų subjektų kategorijos nurodytos 1 priede, asmens duomenų rūšys – 2 priede, o saugumo priemonės – 3 priede.
4. Kliento atsakomybė
4.1. Klientas atsako už Kliento asmens duomenų tvarkymo teisėtumą, įskaitant teisinio pagrindo turėjimą, privalomos informacijos pateikimą duomenų subjektams ir, kai reikia, sutikimų gavimą.
4.2. Klientas negali naudoti Paslaugos specialių kategorijų asmens duomenims ar duomenims apie apkaltinamuosius nuosprendžius tvarkyti, nebent tai būtina ir teisėta, pavyzdžiui, kai svečias paprašo Kliento atsižvelgti į jo prieinamumo poreikį.
5. Tvarkymas pagal dokumentais įformintus nurodymus
5.1. Ovilo tvarko Kliento asmens duomenis tik pagal dokumentais įformintus Kliento nurodymus, įskaitant nurodymus dėl duomenų perdavimo į trečiąsias valstybes, nebent tai daryti Ovilo privalo pagal jai taikomus ES ar valstybės narės teisės aktus. Tokiu atveju Ovilo prieš pradėdama tvarkyti duomenis praneša Klientui apie tokį teisinį reikalavimą, nebent tie teisės aktai tai daryti draudžia dėl svarbių viešojo intereso priežasčių.
5.2. Dokumentais įforminti Kliento nurodymai yra Sąlygos, ši DTS, Kliento atliekami Paslaugos nustatymai ir naudojimasis ja, įskaitant jo įjungtas integracijas, ir kiti šalių raštu suderinti nurodymai.
5.3. Ovilo nedelsdama informuoja Klientą, jei, jos nuomone, nurodymas pažeidžia Duomenų apsaugos teisę.
5.4. Ovilo neparduoda Kliento asmens duomenų ir nenaudoja jų savo tikslais. Ovilo gali rengti nuasmenintą ir apibendrintą statistiką, pagal kurią negalima nustatyti asmens tapatybės, kaip nurodyta Sąlygose.
6. Konfidencialumas
Ovilo užtikrina, kad Kliento asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikoma atitinkama įstatyminė konfidencialumo prievolė ir kad jie prie duomenų prieitų tik tiek, kiek būtina jų užduotims atlikti.
7. Tvarkymo saugumas
7.1. Atsižvelgdama į techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas, tvarkymo pobūdį, aprėptį, kontekstą ir tikslus, taip pat į riziką fizinių asmenų teisėms ir laisvėms, Ovilo įgyvendina tinkamas technines ir organizacines priemones pagal BDAR 32 straipsnį. Priemonės aprašytos 3 priede.
7.2. Ovilo gali atnaujinti priemones atsižvelgdama į technologijų pažangą, jei bendras saugumo lygis nesumažėja.
7.3. Klientas atsako už jo kontroliuojamas saugumo priemones, įskaitant Naudotojų ir jų teisių valdymą, prisijungimo duomenų apsaugą, savo įrenginių ir jo naudojamų kiosko įrenginių saugumą.
8. Subtvarkytojai
8.1. Klientas suteikia Ovilo bendrąjį rašytinį leidimą pasitelkti Subtvarkytojus. Ovilo pasitelkia šių kategorijų Subtvarkytojus:
- programos ir duomenų bazės talpinimo;
- turinio pristatymo, failų saugojimo, dokumentų generavimo ir apsaugos nuo automatizuoto piktnaudžiavimo;
- el. laiškų pristatymo;
- SMS ir WhatsApp žinučių pristatymo;
- programos klaidų stebėsenos;
- tiesioginių (push) pranešimų pristatymo;
- kanalų sujungimo paslaugų teikėjus, sujungiančius Paslaugą su internetinėmis kelionių agentūromis, kai Klientas naudoja kanalų sinchronizavimą.
8.2. Aktualus Subtvarkytojų sąrašas, kuriame nurodyti jų pavadinimai, atliekamas tvarkymas ir vieta, Klientui pateikiamas paprašius adresu hello@ovilo.lt.
8.3. Apie ketinimą pasitelkti naują ar pakeisti esamą Subtvarkytoją Ovilo praneša Klientui el. paštu arba Paslaugoje ne vėliau kaip prieš 30 dienų. Per šį laikotarpį Klientas gali pareikšti pagrįstą, su duomenų apsauga susijusį prieštaravimą. Šalys prieštaravimą aptaria sąžiningai. Jei jo išspręsti nepavyksta, Klientas gali nutraukti atitinkamos Paslaugos dalies teikimą iki pakeitimo įsigaliojimo ir atgauti proporcingą iš anksto sumokėtų Mokesčių už nepanaudotą laikotarpį dalį.
8.4. Ovilo rašytine sutartimi kiekvienam Subtvarkytojui nustato duomenų apsaugos prievoles, užtikrinančias bent tokį patį apsaugos lygį kaip ši DTS, visų pirma pakankamas garantijas, kad bus įgyvendintos tinkamos techninės ir organizacinės priemonės. Ovilo išlieka visiškai atsakinga Klientui už Subtvarkytojų prievolių vykdymą.
8.5. Trečiųjų šalių paslaugos, kurias Klientas pasirenka prijungti ar naudoti, pavyzdžiui, internetinės kelionių agentūros, mokėjimų paslaugų teikėjai pagal paties Kliento sutartis, valstybės registrai, tokie kaip E. turistas (NTIS), ir paties Kliento el. pašto ar žinučių paskyros, nėra Ovilo Subtvarkytojai. Ovilo perduoda jiems duomenis pagal Kliento nurodymus, o jie duomenis tvarko pagal savo sąlygas kaip duomenų valdytojai arba paties Kliento duomenų tvarkytojai.
9. Pagalba dėl duomenų subjektų prašymų
9.1. Atsižvelgdama į tvarkymo pobūdį, Ovilo tinkamomis techninėmis ir organizacinėmis priemonėmis, kiek įmanoma, padeda Klientui vykdyti jo pareigą atsakyti į duomenų subjektų prašymus įgyvendinti BDAR III skyriuje nustatytas teises. Paslauga leidžia Klientui peržiūrėti, taisyti, eksportuoti ir ištrinti svečių duomenis.
9.2. Jei Ovilo tiesiogiai gauna duomenų subjekto prašymą dėl Kliento asmens duomenų, ji nepagrįstai nedelsdama persiunčia jį Klientui ir į jį neatsako, išskyrus nurodymą kreiptis į Klientą, nebent Klientas nurodo kitaip.
10. Pagalba dėl saugumo, poveikio vertinimo ir konsultacijų
Atsižvelgdama į tvarkymo pobūdį ir jai prieinamą informaciją, Ovilo padeda Klientui užtikrinti, kad būtų vykdomos BDAR 32–36 straipsniuose nustatytos prievolės, įskaitant tvarkymo saugumą, pranešimą apie asmens duomenų saugumo pažeidimus, poveikio duomenų apsaugai vertinimą ir išankstines konsultacijas su priežiūros institucija.
11. Asmens duomenų saugumo pažeidimai
11.1. Apie Kliento asmens duomenis paveikusį asmens duomenų saugumo pažeidimą Ovilo praneša Klientui be nepagrįsto delsimo, bet kuriuo atveju ne vėliau kaip per 48 valandas nuo tada, kai apie jį sužino.
11.2. Pranešime, kiek tuo metu žinoma, pateikiama BDAR 33 straipsnio 3 dalyje nurodyta informacija: pažeidimo pobūdis, įskaitant, jei įmanoma, atitinkamų duomenų subjektų ir įrašų kategorijas ir apytikslį skaičių; kontaktinis asmuo, galintis suteikti daugiau informacijos; tikėtinos pasekmės; priemonės, kurių imtasi ar pasiūlyta imtis pažeidimui pašalinti ir jo pasekmėms sumažinti. Jei visos informacijos neįmanoma pateikti kartu, ji teikiama etapais be tolesnio nepagrįsto delsimo.
11.3. Ovilo imasi pagrįstų veiksmų pažeidimui suvaldyti, ištirti ir jo pasekmėms sumažinti. Klientas, kaip duomenų valdytojas, atsako už pranešimą priežiūros institucijai ir duomenų subjektams. Ovilo pranešimas nereiškia kaltės ar atsakomybės pripažinimo.
12. Duomenų perdavimas už EEE ribų
12.1. Paslaugos programa ir duomenų bazė talpinamos Europos Sąjungoje. Ovilo perduoda Kliento asmens duomenis į šalį už Europos ekonominės erdvės ribų arba leidžia Subtvarkytojui juos pasiekti iš tokios šalies tik laikydamasi BDAR V skyriaus.
12.2. Toks perdavimas grindžiamas Europos Komisijos sprendimu dėl tinkamumo, įskaitant ES ir JAV duomenų privatumo sistemą sertifikuotiems gavėjams, arba Europos Komisijos patvirtintomis standartinėmis sutarčių sąlygomis, visų pirma 3 moduliu (duomenų tvarkytojas duomenų tvarkytojui), kartu su papildomomis priemonėmis, jei perdavimo vertinimas parodo, kad jos būtinos. Klientas leidžia tokį perdavimą pagal 8.2 punktą pateikiamiems Subtvarkytojams.
12.3. Už perdavimą, kurį inicijuoja pats Klientas prijungdamas Trečiųjų šalių paslaugas, atsako Klientas.
13. Duomenų ištrynimas ir grąžinimas
13.1. Sąlygų galiojimo metu Klientas gali ištrinti Kliento asmens duomenis Paslaugos funkcijomis arba paprašyti, kad tai padarytų Ovilo.
13.2. Pasibaigus Sąlygoms, Klientas per 30 dienų gali paprašyti eksportuoti Kliento duomenis įprastai naudojamu kompiuterio skaitomu formatu. Pasibaigus šiam terminui, Ovilo per 90 dienų ištrina Kliento asmens duomenis, įskaitant Subtvarkytojų turimas kopijas, nebent pagal ES ar valstybės narės teisės aktus juos privaloma saugoti.
13.3. Ištrinti duomenys gali išlikti užšifruotose atsarginėse kopijose, kol jos perrašomos, bet ne ilgiau kaip 35 dienas nuo ištrynimo. Iki tol jiems taikoma ši DTS ir jie aktyviai netvarkomi. Paprašius Ovilo raštu patvirtina ištrynimą.
14. Informacija ir auditai
14.1. Ovilo pateikia Klientui visą informaciją, būtiną BDAR 28 straipsnyje nustatytų prievolių vykdymui įrodyti, įskaitant saugumo priemonių aprašymą, Subtvarkytojų sąrašą ir pagrįstus atsakymus į saugumo klausimynus.
14.2. Jei šios informacijos nepakanka, Ovilo sudaro sąlygas ir prisideda prie auditų, įskaitant patikrinimus, kuriuos atlieka Klientas arba jo įgaliotas nepriklausomas auditorius, saistomas konfidencialumo įsipareigojimų ir nesantis Ovilo konkurentas. Klientas apie auditą raštu praneša ne vėliau kaip prieš 30 dienų; auditas atliekamas darbo valandomis, nepagrįstai netrikdant Ovilo veiklos, nesuteikiant prieigos prie kitų klientų duomenų ir ne dažniau kaip kartą per 12 mėnesių, nebent to reikalauja priežiūros institucija arba įvyko asmens duomenų saugumo pažeidimas.
14.3. Kiekviena šalis pati padengia savo audito išlaidas, o Klientas – savo pasitelkto auditoriaus išlaidas. Jei audito metu nustatomas esminis Ovilo padarytas šios DTS pažeidimas, Ovilo padengia pagrįstas audito išlaidas ir nedelsdama pažeidimą pašalina.
15. Atsakomybė
Šalių atsakomybei pagal šią DTS, kiek leidžia teisės aktai, taikomi Sąlygose nustatyti atsakomybės apribojimai ir išimtys. Tai neriboja duomenų subjektų teisių pagal BDAR 82 straipsnį.
16. Viršenybė, galiojimas ir pakeitimai
16.1. Asmens duomenų tvarkymo klausimais ši DTS turi viršenybę prieš Sąlygas. Jei šalys yra sudariusios standartines sutarčių sąlygas, jos turi viršenybę prieš šią DTS.
16.2. Ši DTS galioja tol, kol Ovilo tvarko Kliento asmens duomenis Kliento vardu.
16.3. Ovilo gali keisti šią DTS Sąlygose nustatyta pakeitimų tvarka. Pakeitimai nesumažina Kliento asmens duomenų apsaugos lygio, nebent to reikalauja teisės aktai.
1 priedas. Duomenų subjektų kategorijos
Priklausomai nuo to, kaip Klientas naudojasi Paslauga, Kliento asmens duomenys gali būti susiję su:
- Kliento svečiais ir potencialiais svečiais, įskaitant kartu keliaujančius asmenis ir vaikus;
- asmenimis, kurie užsako ar apmoka apgyvendinimą, taip pat per Klientą užsakančių įmonių ir kelionių agentūrų kontaktiniais asmenimis;
- Kliento rezervacijų sistemos ir registracijos internetu puslapių lankytojais;
- Kliento darbuotojais, kiek jų duomenys yra Kliento duomenyse, pavyzdžiui, užduočių paskirstyme ar žinučių istorijoje.
2 priedas. Asmens duomenų rūšys
Priklausomai nuo to, kaip Klientas naudojasi Paslauga, gali būti tvarkomi šių rūšių asmens duomenys:
- Tapatybės ir kontaktiniai duomenys: vardas, pavardė, el. pašto adresas, telefono numeris, adresas, pageidaujama kalba, įmonė ir pareigos.
- Apgyvendinimo ir rezervacijos duomenys: datos, kambariai ar aikštelės, svečių skaičius ir tipas, kainos, rezervacijos šaltinis ir kanalo numeris, pageidavimai, pastabos, atsiliepimai, transporto priemonės valstybinis numeris, durų ar prieigos kodai.
- Teisės aktų reikalaujami svečių registravimo duomenys, pavyzdžiui, E. turistui (NTIS): gimimo data, pilietybė, asmens dokumento rūšis, numeris, išdavusi valstybė ir galiojimo data, gyvenamoji vieta, kelionės tikslas.
- Mokėjimų ir sąskaitų duomenys: sumos, valiuta, mokėjimo būsena ir būdas, mokėjimų paslaugų teikėjų operacijų identifikatoriai, sąskaitos (folio), sąskaitos faktūros ir jose nurodyti rekvizitai. Ovilo nesaugo pilnų mokėjimo kortelių numerių.
- Komunikacijos duomenys: per Paslaugą siunčiamų el. laiškų, SMS, WhatsApp ir kitų žinučių turinys ir metaduomenys.
- Sutikimų ir nustatymų duomenys: sutikimo gauti rinkodaros, el. pašto ir SMS žinutes žymos.
- Rezervacijų sistemos naudojimo duomenys: sesijų identifikatoriai, nukreipimo ir kampanijų parametrai, paieškos ir rezervavimo žingsniai.
Specialių kategorijų asmens duomenų tvarkyti neketinama – žr. 4.2 punktą. Tvarkymo dažnumas: nuolat, visą Paslaugos teikimo laikotarpį.
3 priedas. Techninės ir organizacinės priemonės
Ovilo taiko toliau nurodytas priemones. Šiuo metu Ovilo neturi ISO 27001, SOC 2 ar panašių sertifikatų.
- Šifravimas perdavimo metu: ryšiai su Paslauga ir tarp jos komponentų viešaisiais tinklais šifruojami TLS protokolu.
- Šifravimas saugojimo metu: duomenų bazėje ir failų saugykloje esančius duomenis šifruoja talpinimo paslaugų teikėjai.
- Talpinimas: programa ir duomenų bazė talpinamos patikimų debesijos paslaugų teikėjų ES regionuose.
- Klientų duomenų atskyrimas: kiekvieno kliento duomenys logiškai atskirti pagal organizaciją, o prieigos teisės tikrinamos kiekvienos užklausos metu.
- Prieigos kontrolė Paslaugoje: Kliento nustatomos vaidmenimis pagrįstos teisės, el. pašto patvirtinimas kvietimams, slaptažodžių saugojimas tik maišos su druska pavidalu, sesijų slapukai su HttpOnly ir Secure žymomis.
- Mažiausių privilegijų principas: prieiga prie gamybinių sistemų ir duomenų suteikiama tik įgaliotiems asmenims, kuriems ji reikalinga jų užduotims atlikti.
- Žurnalai ir stebėsena: reikšmingų veiksmų Paslaugoje audito įrašai, programos klaidų stebėsena ir techniniai žurnalai, saugomi iki 30 dienų.
- Apsauga nuo piktnaudžiavimo: užklausų dažnio ribojimas ir apsauga nuo robotų viešuose rezervavimo sąsajos taškuose.
- Atsarginės kopijos ir atkūrimas: automatinės duomenų bazės atsarginės kopijos, saugomos iki 35 dienų, iš kurių galima atkurti duomenis.
- Pažeidžiamumų valdymas: programinės įrangos priklausomybės nuolat atnaujinamos, saugumo pataisos diegiamos nedelsiant.
- Reagavimas į incidentus: įtariami saugumo incidentai tiriami, suvaldomi ir dokumentuojami, o klientai informuojami pagal 11 skyrių.
Susisiekti
Klausimus apie šį dokumentą siųskite hello@ovilo.lt.