Marrëveshja e Përpunimit të të Dhënave
Përditësuar së fundi: 27 gusht 2026
Kjo marrëveshje standarde rregullon rastet kur sajdoko:: përpunon të dhëna personale në emër dhe për llogari të një klienti gjatë shërbimeve të zhvillimit web, hostimit, mirëmbajtjes teknike apo suportit operativ.
1. Palët, rolet dhe përpunimi
Klienti vepron si “Kontrollues” dhe sajdoko:: vepron si “Përpunues”, përveç rasteve kur dokumenti i projektit përcakton ndryshe. Secila palë merr përsipër të përmbushë detyrimet e veta sipas ligjit shqiptar nr. 124/2024 “Për mbrojtjen e të dhënave personale” dhe, kur është e zbatueshme, sipas Rregullores së Përgjithshme për Mbrojtjen e të Dhënave (GDPR).
| Objekti dhe kohëzgjatja | Shërbimet e dakorduara dhe periudha e përcaktuar në dokumentin e projektit. |
|---|---|
| Natyra dhe qëllimi | Zhvillimi i faqes, migrimi i sistemeve, testimi teknik, hostimi, kopjet e sigurisë, mirëmbajtja, suporti ose punë të tjera të përshkruara në kontratë. |
| Kategoritë e të dhënave | Të dhëna kontakti, të dhëna llogarish, të dhëna teknike, përmbajtje formularësh dhe kategori të tjera të specifikuara nga klienti. |
| Subjektet e të dhënave | Vizitorë të faqes, klientë, përdorues të regjistruar, punonjës, bashkëpunëtorë të jashtëm ose persona të tjerë të caktuar nga klienti. |
Klienti garanton se udhëzimet, të dhënat e ofruara dhe qëllimet e përpunimit janë të ligjshme, si dhe konfirmon se u ka dhënë të gjithë informacionin ligjor të detyrueshëm subjekteve të të dhënave.
2. Udhëzimet, kufizimi i qëllimit dhe personeli
Ne i përpunojmë dhe i transferojmë të dhënat personale vetëm mbi bazën e udhëzimeve të dokumentuara me shkrim nga klienti, përfshirë kontratën kryesore, ofertën, kërkesat zyrtare për suport dhe konfigurimet teknike të miratuara. Nëse një detyrim ligjor kërkon përpunim të ndryshëm nga udhëzimet e klientit, ne e njoftojmë klientin paraprakisht, përveç rasteve kur legjislacioni e ndalon këtë njoftim për arsye të interesit publik.
Personat e autorizuar që kanë akses në të dhëna marrin vetëm nivelin minimal të nevojshëm të aksesit për të kryer detyrën e tyre, veprojnë rreptësisht sipas udhëzimeve dhe janë të detyruar me marrëveshje konfidencialiteti, e cila mbetet në fuqi edhe pas përfundimit të bashkëpunimit.
3. Masat teknike dhe organizative
Ne zbatojmë masa teknike dhe organizative të përshtatshme me nivelin e rrezikut dhe objektin e shërbimit, të cilat mund të përfshijnë:
- llogari individuale aksesi, zbatim të parimit të privilegjit minimal dhe autentikim të sigurt;
- enkriptim të të dhënave gjatë transmetimit dhe, kur mbështetet nga infrastruktura e serverit, edhe gjatë ruajtjes (at rest);
- përditësime periodike sigurie, mbrojtje rrjeti dhe ruajtje të regjistrave teknikë të sistemit;
- kopje sigurie (backups) dhe procedura rikthimi të të dhënave, vetëm kur përfshihen në shërbimin e kontraktuar;
- rishikim periodik të të drejtave të aksesit, menaxhim të strukturuar të incidenteve dhe fshirje të sigurt të të dhënave;
- ndarje të qartë ndërmjet mjedisit të zhvillimit/testimit dhe mjedisit real, duke shmangur përdorimin e të dhënave personale reale gjatë testimeve kur është praktike.
Frekuencat konkrete, procedurat dhe kufijtë teknikë përcaktohen në ofertë, në arkitekturën teknike të projektit ose në Nivelet e Shërbimit.
4. Nënpërpunuesit dhe transferimet
Klienti jep autorizim të përgjithshëm me shkrim për përdorimin e nënpërpunuesve të identifikuar në Listën e Nënpërpunuesve dhe në dokumentin e projektit. Ne e njoftojmë klientin paraprakisht për çdo shtim apo zëvendësim të planifikuar, duke i dhënë një afat të arsyeshëm për të paraqitur kundërshtim të bazuar mbi arsye të mbrojtjes së të dhënave.
Çdo nënpërpunues i nënshtrohet detyrimeve kontraktore për mbrojtjen e të dhënave të cilat nuk janë më pak kufizuese se ato të përcaktuara në këtë marrëveshje. Ne mbetemi përgjegjës ndaj klientit për përmbushjen e këtyre detyrimeve nga ana e nënpërpunuesve. Transferimet ndërkombëtare të të dhënave kryhen vetëm mbi baza të ligjshme dhe me mekanizma mbrojtës të njohur nga ligji.
5. Të drejtat, përputhshmëria dhe incidentet
Duke marrë parasysh natyrën e shërbimit dhe informacionin që kemi në dispozicion, ne e ndihmojmë klientin me mjete teknike të arsyeshme për:
- trajtimin e kërkesave të individëve për akses, korrigjim, fshirje, kufizim të përpunimit, kundërshtim ose transferim të të dhënave (portabilitet);
- kryerjen e vlerësimeve të ndikimit në mbrojtjen e të dhënave dhe konsultimet paraprake me autoritetin mbikëqyrës, kur kërkohet me ligj;
- sigurinë e përpunimit, mbajtjen e dokumentacionit dhe ofrimin e informacionit të nevojshëm për të provuar përputhshmërinë me ligjin.
Ne e njoftojmë klientin pa vonesa të pajustifikuara sapo marrim dijeni për një cenim të sigurisë që prek të dhënat e tij, dhe i vëmë në dispozicion informacionin e disponueshëm mbi natyrën e incidentit, pasojat e mundshme dhe masat e marra për kufizimin e tij. Klienti, në cilësinë e kontrolluesit, vlerëson dhe kryen njoftimet zyrtare të kërkuara me ligj, përveç rasteve kur na ka autorizuar shprehimisht me shkrim për të vepruar në emër të tij.
6. Kthimi, eksporti dhe fshirja
Pas përfundimit të shërbimeve, sipas zgjedhjes me shkrim të klientit, ne kthejmë ose fshijmë të gjitha të dhënat personale dhe kopjet ekzistuese nën kontrollin tonë, përveç rasteve kur ruajtja e tyre kërkohet shprehimisht nga legjislacioni në fuqi. Formati teknik, afati i dorëzimit, fshirja nga kopjet e sigurisë (backups) dhe tarifat e mundshme të migrimit përcaktohen në ofertë ose në planin e mbylljes së bashkëpunimit.
7. Informacioni, auditimi dhe përparësia
Ne vëmë në dispozicion të klientit informacion të arsyeshëm për të dëshmuar përputhshmërinë me këtë marrëveshje dhe bashkëpunojmë në auditimet e nevojshme, të kryera me njoftim paraprak, gjatë orarit të rregullt të punës dhe pa cenuar sigurinë teknike, konfidencialitetin apo të dhënat e klientëve të tjerë. Kostot dhe procedura e auditimit përcaktohen në kontratën kryesore, përveç rasteve kur nga kontrolli provohet një shkelje thelbësore nga ana jonë.
Nëse një udhëzim i klientit bie në kundërshtim me ligjin e mbrojtjes së të dhënave, ne e njoftojmë menjëherë atë dhe mund të pezullojmë zbatimin e udhëzimit derisa çështja të qartësohet ligjërisht. Në rast mospërputhjeje ndërmjet dokumenteve, kjo marrëveshje DPA ka përparësi për çështjet që lidhen me përpunimin e të dhënave personale, ndërsa dokumenti i projektit ka përparësi për specifikimet konkrete të shërbimit.
Për ta përfshirë këtë marrëveshje DPA në një projekt bashkëpunimi, ju lutemi të na shkruani në [email protected].