Marrëveshja e Përpunimit të të Dhënave

1. Palët, rolet dhe përpunimi

Klienti vepron si “Kontrollues” dhe sajdoko:: vepron si “Përpunues”, përveç rasteve kur dokumenti i projektit përcakton ndryshe. Secila palë merr përsipër të përmbushë detyrimet e veta sipas ligjit shqiptar nr. 124/2024 “Për mbrojtjen e të dhënave personale” dhe, kur është e zbatueshme, sipas Rregullores së Përgjithshme për Mbrojtjen e të Dhënave (GDPR).

Përshkrimi i përpunimit që plotësohet në ofertë ose në dokumentin e porosisë
Objekti dhe kohëzgjatjaShërbimet e dakorduara dhe periudha e përcaktuar në dokumentin e projektit.
Natyra dhe qëllimiZhvillimi i faqes, migrimi i sistemeve, testimi teknik, hostimi, kopjet e sigurisë, mirëmbajtja, suporti ose punë të tjera të përshkruara në kontratë.
Kategoritë e të dhënaveTë dhëna kontakti, të dhëna llogarish, të dhëna teknike, përmbajtje formularësh dhe kategori të tjera të specifikuara nga klienti.
Subjektet e të dhënaveVizitorë të faqes, klientë, përdorues të regjistruar, punonjës, bashkëpunëtorë të jashtëm ose persona të tjerë të caktuar nga klienti.

Klienti garanton se udhëzimet, të dhënat e ofruara dhe qëllimet e përpunimit janë të ligjshme, si dhe konfirmon se u ka dhënë të gjithë informacionin ligjor të detyrueshëm subjekteve të të dhënave.

2. Udhëzimet, kufizimi i qëllimit dhe personeli

Ne i përpunojmë dhe i transferojmë të dhënat personale vetëm mbi bazën e udhëzimeve të dokumentuara me shkrim nga klienti, përfshirë kontratën kryesore, ofertën, kërkesat zyrtare për suport dhe konfigurimet teknike të miratuara. Nëse një detyrim ligjor kërkon përpunim të ndryshëm nga udhëzimet e klientit, ne e njoftojmë klientin paraprakisht, përveç rasteve kur legjislacioni e ndalon këtë njoftim për arsye të interesit publik.

Personat e autorizuar që kanë akses në të dhëna marrin vetëm nivelin minimal të nevojshëm të aksesit për të kryer detyrën e tyre, veprojnë rreptësisht sipas udhëzimeve dhe janë të detyruar me marrëveshje konfidencialiteti, e cila mbetet në fuqi edhe pas përfundimit të bashkëpunimit.

3. Masat teknike dhe organizative

Ne zbatojmë masa teknike dhe organizative të përshtatshme me nivelin e rrezikut dhe objektin e shërbimit, të cilat mund të përfshijnë:

  • llogari individuale aksesi, zbatim të parimit të privilegjit minimal dhe autentikim të sigurt;
  • enkriptim të të dhënave gjatë transmetimit dhe, kur mbështetet nga infrastruktura e serverit, edhe gjatë ruajtjes (at rest);
  • përditësime periodike sigurie, mbrojtje rrjeti dhe ruajtje të regjistrave teknikë të sistemit;
  • kopje sigurie (backups) dhe procedura rikthimi të të dhënave, vetëm kur përfshihen në shërbimin e kontraktuar;
  • rishikim periodik të të drejtave të aksesit, menaxhim të strukturuar të incidenteve dhe fshirje të sigurt të të dhënave;
  • ndarje të qartë ndërmjet mjedisit të zhvillimit/testimit dhe mjedisit real, duke shmangur përdorimin e të dhënave personale reale gjatë testimeve kur është praktike.

Frekuencat konkrete, procedurat dhe kufijtë teknikë përcaktohen në ofertë, në arkitekturën teknike të projektit ose në Nivelet e Shërbimit.

4. Nënpërpunuesit dhe transferimet

Klienti jep autorizim të përgjithshëm me shkrim për përdorimin e nënpërpunuesve të identifikuar në Listën e Nënpërpunuesve dhe në dokumentin e projektit. Ne e njoftojmë klientin paraprakisht për çdo shtim apo zëvendësim të planifikuar, duke i dhënë një afat të arsyeshëm për të paraqitur kundërshtim të bazuar mbi arsye të mbrojtjes së të dhënave.

Çdo nënpërpunues i nënshtrohet detyrimeve kontraktore për mbrojtjen e të dhënave të cilat nuk janë më pak kufizuese se ato të përcaktuara në këtë marrëveshje. Ne mbetemi përgjegjës ndaj klientit për përmbushjen e këtyre detyrimeve nga ana e nënpërpunuesve. Transferimet ndërkombëtare të të dhënave kryhen vetëm mbi baza të ligjshme dhe me mekanizma mbrojtës të njohur nga ligji.

5. Të drejtat, përputhshmëria dhe incidentet

Duke marrë parasysh natyrën e shërbimit dhe informacionin që kemi në dispozicion, ne e ndihmojmë klientin me mjete teknike të arsyeshme për:

  • trajtimin e kërkesave të individëve për akses, korrigjim, fshirje, kufizim të përpunimit, kundërshtim ose transferim të të dhënave (portabilitet);
  • kryerjen e vlerësimeve të ndikimit në mbrojtjen e të dhënave dhe konsultimet paraprake me autoritetin mbikëqyrës, kur kërkohet me ligj;
  • sigurinë e përpunimit, mbajtjen e dokumentacionit dhe ofrimin e informacionit të nevojshëm për të provuar përputhshmërinë me ligjin.

Ne e njoftojmë klientin pa vonesa të pajustifikuara sapo marrim dijeni për një cenim të sigurisë që prek të dhënat e tij, dhe i vëmë në dispozicion informacionin e disponueshëm mbi natyrën e incidentit, pasojat e mundshme dhe masat e marra për kufizimin e tij. Klienti, në cilësinë e kontrolluesit, vlerëson dhe kryen njoftimet zyrtare të kërkuara me ligj, përveç rasteve kur na ka autorizuar shprehimisht me shkrim për të vepruar në emër të tij.

6. Kthimi, eksporti dhe fshirja

Pas përfundimit të shërbimeve, sipas zgjedhjes me shkrim të klientit, ne kthejmë ose fshijmë të gjitha të dhënat personale dhe kopjet ekzistuese nën kontrollin tonë, përveç rasteve kur ruajtja e tyre kërkohet shprehimisht nga legjislacioni në fuqi. Formati teknik, afati i dorëzimit, fshirja nga kopjet e sigurisë (backups) dhe tarifat e mundshme të migrimit përcaktohen në ofertë ose në planin e mbylljes së bashkëpunimit.

7. Informacioni, auditimi dhe përparësia

Ne vëmë në dispozicion të klientit informacion të arsyeshëm për të dëshmuar përputhshmërinë me këtë marrëveshje dhe bashkëpunojmë në auditimet e nevojshme, të kryera me njoftim paraprak, gjatë orarit të rregullt të punës dhe pa cenuar sigurinë teknike, konfidencialitetin apo të dhënat e klientëve të tjerë. Kostot dhe procedura e auditimit përcaktohen në kontratën kryesore, përveç rasteve kur nga kontrolli provohet një shkelje thelbësore nga ana jonë.

Nëse një udhëzim i klientit bie në kundërshtim me ligjin e mbrojtjes së të dhënave, ne e njoftojmë menjëherë atë dhe mund të pezullojmë zbatimin e udhëzimit derisa çështja të qartësohet ligjërisht. Në rast mospërputhjeje ndërmjet dokumenteve, kjo marrëveshje DPA ka përparësi për çështjet që lidhen me përpunimin e të dhënave personale, ndërsa dokumenti i projektit ka përparësi për specifikimet konkrete të shërbimit.

Për ta përfshirë këtë marrëveshje DPA në një projekt bashkëpunimi, ju lutemi të na shkruani në [email protected].