See leping on osa kasutustingimustest professionaalse tööruumi või salongi vastutava töötleja („Vastutav töötleja“) ja Lovely Brand Estonia OÜ („Volitatud töötleja“) vahel. Seda kohaldatakse klientide, töötajate või teiste isikute andmete sisestamisel tööruumi.
Pooled ja juhised
Vastutav töötleja määrab tööruumiandmete töötlemise eesmärgid ja vahendid. Volitatud töötleja töötleb neid ainult dokumenteeritud juhiste alusel, sealhulgas rakenduses tehtavate toimingute järgi, välja arvatud juhul, kui seadus nõuab teisiti. Vajaduse korral teavitab Volitatud töötleja õiguslikust kohustusest või juhise võimalikust vastuolust andmekaitseõigusega.
Töötlemise ese, laad ja kestus
Volitatud töötleja majutab, salvestab, sünkroonib, kaitseb, kuvab, ekspordib ja kustutab teenuse käigus andmeid. Töötlemine kestab teenuse kasutamise ajal ja seejärel ettenähtud tagastamis- või kustutamisperioodil, arvestades seadusest tulenevaid kohustusi. Üksikasjad on lisas A.
Konfidentsiaalsus ja turvalisus
Volitatud töötleja tagab volitatud personali konfidentsiaalsuskohustuse, rakendab IKÜM artikli 32 kohaseid meetmeid, eraldab salongide tööruumid juurdepääsuõigustega ja piirab administratiivset ligipääsu. Meetmed on kirjeldatud lisas B.
Vastutava töötleja abistamine
Arvestades töötlemise laadi ja kättesaadavat teavet, aitab Volitatud töötleja täita andmesubjektide taotlusi, turvakohustusi, andmekaitsealase mõjuhinnangu kohustusi ja vajaduse korral järelevalveasutustega konsulteerimist IKÜMi järgi.
Isikuandmetega seotud rikkumised
Volitatud töötleja teavitab Vastutavat töötlejat põhjendamatu viivituseta pärast rikkumisest teada saamist ning annab teadaoleva teabe selle hindamiseks ja järgneva teavitamise jaoks. Uut teavet edastatakse selle kättesaadavaks muutudes. Vastutava töötleja enda teavitamiskohustused jäävad kehtima.
Alltöötlejad
Vastutav töötleja annab üldise loa kasutada lisas C viidatud alltöötlejaid. Volitatud töötleja kehtestab neile asjakohased kohustused, teatab olulistest lisamistest või asendamistest ja võimaldab mõistliku aja jooksul vastuväiteid esitada ning jääb vastutavaks artikli 28 alusel. Vastuväidete kord ja lahendamata eriarvamuste tagajärjed edastatakse kontoteadetes või klienditoe kaudu.
Andmete edastamine
Volitatud töötleja järgib vajaduse korral IKÜM V peatükki ja kasutab piiratud rahvusvaheliste edastuste korral sobivaid kaitsemeetmeid. Majutusserveri piirkond üksi ei määra kogu töötlemise ega kaugjuurdepääsu asukohta.
Tagastamine ja kustutamine
Teenuse lõppedes võib Vastutav töötleja taotleda saadaolevaid andmeeksporte. Volitatud töötleja kustutab või tagastab isikuandmed õiguspäraste juhiste järgi, kui seadus ei nõua säilitamist. Varukoopiates olevad andmed kustutatakse või kirjutatakse üle vastava säilitustsükli jooksul.
Teave ja auditid
Volitatud töötleja teeb kättesaadavaks artikli 28 nõuete täitmise tõendamiseks vajaliku teabe, sealhulgas asjakohased kindlusmaterjalid, ja võimaldab seaduses nõutud auditeid ning kontrolle proportsionaalsete turva-, konfidentsiaalsus- ja töökorraldusmeetmetega. Aastane sageduspiirang ei tühista seadusest tulenevaid õigusi.
Vastutus
Vastutav töötleja määrab eesmärgid, õiguslikud alused, vajaduse korral artikli 9 tingimused, teavitused, töötajate õigused, andmete minimaalsuse ja säilitusajad. Volitatud töötleja ei kasuta salongiandmeid ega klientide terviseandmeid enda reklaami või turunduse jaoks.
Lisa A — töötlemise kirjeldus
Ese: tööruumiandmete majutus, sünkroonimine, juurdepääs, varundamine, otsimine, kontrollide ekspordid ja kustutamine. Andmesubjektid: salongi kliendid, töötajad ja volitatud ärikontaktid. Andmekategooriad: nimed ja kontaktid, töö ja koolitusega seotud teave, visiidid ja protseduurid, nõusolekud ja allkirjad, valikulised fotod, asjakohased terviseandmed, juhtumid ja auditijäljed. Tegevused: kogumine, salvestamine, korrastamine, otsimine, kuvamine, lubatud seadmetesse edastamine ja kustutamine. Kestus: teenuse osutamise aeg ning kindlaks määratud lõpetamisperiood.
Lisa B — tehnilised ja korralduslikud meetmed
Krüpteerimine edastamisel ja salvestamisel, turvaline võtmehaldus ja piiratud andmebaasiadministreerimine.
Individuaalne autentimine ja rollipõhine juurdepääs tööruumide, asukohtade ja kasutajate kaupa.
Administraatorikontode mitmeteguriline autentimine, jälgitav tugiligipääs ja sündmuste logimine.
Turvalised varukoopiad ja katsetatud taastamine, dokumenteeritud taastamiseesmärgid ning säilitusajad.
Intsidentidele reageerimine, haavatavuste haldus, töötajate konfidentsiaalsus ja vähimate õiguste põhimõte.
Kliendiandmete ja tundliku sisu sattumise vältimine analüütikasse ja reklaamipikslitesse; failide ja diagnostika kaitse.
Võrguühenduseta seadmeandmete kaitse, seadistatud PIN-kontroll ja turvaline väljalogimine ning sünkroonimine.
Lisa C — alltöötlejad
Vt dokumenti „Tehnoloogiateenuse pakkujad ja alltöötlejad“. Ajakohane register on viitega lepingu osa ja seda võidakse uuendada. Kõik välised platvormid ei ole alltöötlejad: reklaamiplatvormid võivad eraldi eesmärkidel olla iseseisvad või kaasvastutavad töötlejad.