1. Stranki in sklenitev
To pogodbo skleneta biro ali druga organizacija, ki uporablja modul Arhipedie za arhitekte, kot upravljavec, in Booleanbrain, MB, Perkūnkiemio g. 13-91, LT-12114 Vilnius, Litva, kot obdelovalec. Pogodba je sklenjena, ko biro sprejme pogoje za arhitekte, in ureja obdelavo v skladu s 28. členom Splošne uredbe o varstvu podatkov (GDPR).
2. Predmet, narava in namen obdelave
Obdelovalec obdeluje osebne podatke, ki jih upravljavec vnese ali naloži v modul za arhitekte, samo za zagotavljanje storitve: shranjevanje in urejanje projektov, samodejno branje naloženih dokumentov (tudi z umetno inteligenco), pripravo projektne dokumentacije in drugih rezultatov, pošiljanje sporočil, ki jih sproži upravljavec (na primer investitorju), podporo, varnost in varnostne kopije.
Obdelovalec podatkov ne uporablja za lastne namene, jih ne prodaja in jih ne uporablja za učenje ali izboljševanje modelov umetne inteligence.
3. Vrste podatkov in posamezniki
Vrste osebnih podatkov: identifikacijski in kontaktni podatki (ime, naslov, e-pošta, telefon, davčna številka), podatki o lastništvu in pravicah na nepremičninah, podpisi ter drugi podatki v naloženih dokumentih, kot so pooblastila, soglasja, projektni pogoji in mnenja.
Posamezniki: investitorji, lastniki in solastniki parcel, sosedje, pooblaščenci, udeleženci pri graditvi (projektanti, mnenjedajalci) in zaposleni upravljavca.
Upravljavec v aplikacijo ne vnaša posebnih vrst osebnih podatkov (na primer podatkov o zdravju), razen kadar so nujni za projekt.
4. Trajanje
Pogodba velja, dokler upravljavec uporablja modul za arhitekte, in do izbrisa podatkov po točki 11.
5. Navodila upravljavca
Obdelovalec obdeluje podatke samo po dokumentiranih navodilih upravljavca. Navodila so ta pogodba, pogoji za arhitekte in upravljavčeva uporaba funkcij aplikacije. Drugače jih obdeluje samo, kadar to zahteva pravo EU ali države članice; o tem upravljavca obvesti vnaprej, razen če zakon to prepoveduje. Če meni, da navodilo krši predpise o varstvu podatkov, upravljavca o tem nemudoma obvesti.
6. Zaupnost
Obdelovalec zagotovi, da so osebe, ki imajo dostop do podatkov, zavezane k zaupnosti in da dostopajo samo do podatkov, ki jih potrebujejo za svoje delo.
7. Varnost
Obdelovalec izvaja ustrezne tehnične in organizacijske ukrepe po 32. členu GDPR, zlasti šifrirane povezave, ločitev podatkov med biroji, nadzor in beleženje dostopa, redne varnostne kopije ter omejitev dostopa zaposlenih na nujne primere.
8. Podobdelovalci
Upravljavec daje splošno dovoljenje za uporabo podobdelovalcev za gostovanje, avtentikacijo, pošiljanje e-pošte, pretvorbo in branje dokumentov ter obdelavo z umetno inteligenco. Seznam podobdelovalcev obdelovalec posreduje na zahtevo. O nameravani dodaji ali zamenjavi podobdelovalca upravljavca obvesti najmanj 14 dni vnaprej; upravljavec lahko v tem roku utemeljeno ugovarja, in če se stranki ne dogovorita, uporabo storitve odpove.
Obdelovalec podobdelovalcem naloži enake obveznosti varstva podatkov, kot jih ima po tej pogodbi, in upravljavcu odgovarja za njihovo izpolnjevanje. Prenos podatkov izven Evropskega gospodarskega prostora je dovoljen samo ob ustreznih zaščitnih ukrepih po V. poglavju GDPR, na primer na podlagi sklepa o ustreznosti ali standardnih pogodbenih klavzul.
9. Pomoč upravljavcu
Obdelovalec upravljavcu v razumnem obsegu pomaga pri odgovarjanju na zahteve posameznikov za uveljavljanje njihovih pravic in pri izpolnjevanju obveznosti iz 32. do 36. člena GDPR. Zahtevo posameznika, ki jo prejme neposredno, posreduje upravljavcu.
10. Kršitve varstva podatkov
Obdelovalec upravljavca o kršitvi varstva osebnih podatkov obvesti brez nepotrebnega odlašanja, najpozneje v 48 urah po tem, ko se z njo seznani, in mu posreduje podatke, ki jih potrebuje za prijavo nadzornemu organu in obvestilo posameznikom.
11. Vračilo in izbris po prenehanju
Po prenehanju uporabe lahko upravljavec v 30 dneh zahteva vračilo svojih projektnih podatkov v obliki, ki jo aplikacija omogoča. Po izteku tega roka obdelovalec podatke izbriše v nadaljnjih 30 dneh, iz varnostnih kopij pa ob njihovem rednem prepisu, razen kadar hrambo zahteva pravo EU ali države članice.
12. Dokazila in pregledi
Obdelovalec upravljavcu na zahtevo posreduje informacije, potrebne za dokazovanje skladnosti s to pogodbo, in omogoči preglede, ki jih izvede upravljavec ali od njega pooblaščeni revizor, zavezan k zaupnosti. Pregled se napove najmanj 30 dni vnaprej, opravi največ enkrat letno, razen po kršitvi varstva podatkov, in na stroške upravljavca.
13. Obveznosti upravljavca
Upravljavec zagotovi, da ima za obdelavo podatkov, ki jih vnese v aplikacijo, in za sporočila, ki jih prek nje pošilja, ustrezno pravno podlago, da je posameznike o obdelavi obvestil in da v aplikacijo vnaša samo podatke, ki jih za projekt potrebuje.
14. Odgovornost in končne določbe
Za odgovornost strank se uporablja 82. člen GDPR, sicer pa omejitve odgovornosti iz splošnih pogojev uporabe, kolikor jih zakon dopušča. Glede obdelave osebnih podatkov ima ta pogodba prednost pred drugimi pogoji. Za pogodbo velja pravo Republike Litve; za spore so pristojna sodišča v Vilniusu v Litvi.