Õigus & nõuetele vastavus
Volitatud töötlejad & alltöötlejad
Märkus: See tõlge on mõeldud ainult informatiivsel eesmärgil. Õiguslikult siduv on üksnes saksakeelne versioon. Deutsch →
Läbipaistvus sellest, millised teenusepakkujad töötlevad Baduno GmbH nimel isikuandmeid, on iga GDPR-i nõuetele vastava koostöö alus. See leht loetleb meie volitatud töötlejad, nende ülesanded, asukoha ja edastamise õigusliku aluse – nii veebisaidi kui ka klientidele teenuste osutamise jaoks.
See leht annab teavet meie tavade ja üldise õigusliku olukorra kohta. Tegemist ei ole õigusnõustamisega; siduvad on üksnes lepingudokumendid ja nende lehtede saksakeelne versioon.
Meie teenusepakkujate valiku põhimõtted
Me valime teenusepakkujad kolme kriteeriumi alusel: töötlemine võimalusel ELis, leping vastavalt isikuandmete kaitse üldmääruse (IKÜM) artiklile 28 koos dokumenteeritud tehniliste ja korralduslike meetmetega ning andmete säästlikkus – iga teenus saab ainult oma ülesande täitmiseks vajalikud andmed. Konfidentsiaalsed kliendisisud pseudonümiseeritakse või eemaldatakse enne tehisintellektiteenustele edastamist, kui lepingus ei ole kokku lepitud teisiti.
Majutusteenus ja taristu
Hetzner Online GmbH, Gunzenhausen (Saksamaa): veebisaidi ja kliendiportaali serverite käitamine Saksamaa andmekeskustes; isikuandmete töötlemise leping vastavalt IKÜM artiklile 28 on sõlmitud. Cloudflare Inc. (USA/EL): DNS, TLS-i lõpetamine ja ülekoormusrünnete eest kaitsmine; edastamine Euroopa standardlepingutingimuste ja EL-USA andmekaitseraamistiku alusel, kui andmed lahkuvad EList.
Makseteenuse osutajad
Stripe Payments Europe Ltd. (Iirimaa), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburg) ja Mollie B.V. (Holland) töötlevad makseandmeid oma andmekaitsealase vastutuse all; me ei saa ega säilita täielikke kaardiandmeid. Makseviisi valik on teie ostuprotsessi käigus.
AI-tööriistad teenuse osutamisel
Masintõlkeks kasutame tööriistana DeepSeeki, pildigeneraatorina Magnific/Freepik. Edastatakse ainult tõlgitavad või pildistatavad sisud – ilma kliendi põhiandmeteta, ilma juurdepääsuandmeteta ja konfidentsiaalsete projektide puhul pärast tundlike lõikude pseudonüümimist. Tulemused läbivad alati inimkontrolli enne klientideni jõudmist.
Analüüs ja reklaam (ainult nõusoleku korral)
Google Ireland Ltd. Google Analytics 4 ja Google Ads mõõtmiseks – ainult teie nõusolekul küpsiste dialoogiboksi kaudu; üksikasjad küpsiste poliitikas. Kliendiala registreerimislinkide e-posti teel saatmiseks kasutame oma serveriinfrastruktuuri.
Selle loendi muudatused
Kui teenusepakkuja lisandub või eemaldatakse, uuendame seda lehte. Kliente, kellega on sõlmitud andmetöötlusleping, teavitame olulistest muudatustest eelnevalt ja anname neile lepingus kokkulepitud vastuväiteõigused.
Praktiline näide samm-sammult
Kujutage ette, et tellite meilt oma ettevõtte veebilehe tõlke. Kõigepealt valmistame sisu ette: eraldame tekstid teie sisuhaldussüsteemist ja eemaldame konfidentsiaalsed kliendiandmed, nagu nimed või otsesed kontaktandmed, mis ei kuulu tõlkeobjekti hulka. Tõlkimist vajavad tekstiplokid pseudonüümiseeritakse, asendades näiteks ettevõtete nimed kohatäidetega, kui lepingus ei ole sätestatud teisiti.
Seejärel edastame ettevalmistatud sisu DeepSeekile, meie masintõlke volitatud töötlejale. DeepSeek saab ainult puhtad tekstifailid – ilma teie kasutajakonto metaandmeteta, ilma juurdepääsuandmeteta ja ilma makseteabe teabeta. Pärast masintõlget kontrollib inimtoimetaja tulemuse õigsust ja vastavust. Alles pärast seda kvaliteedikontrolli tarnime tõlke teile.
Paralleelselt saab illustratsioonide jaoks kasutada Magnificut või Freepikut. Ka siin kehtib: edastatakse ainult pildid, mitte isikuandmed. Kogu ahel on kaitstud volitatud töötlemise lepingute ja tehniliste-organisatoorsete meetmetega. Kui te maksate, korraldavad Stripe, PayPal või Mollie tehingu oma vastutusel – me ei salvesta täielikke kaardiandmeid.
Levinud arusaamatused
Levinud arusaamatus puudutab Cloudflare'i rolli: paljud eeldavad, et Cloudflare on volitatud töötleja – see on nii ainult infrastruktuuriteenuste puhul nagu DNS ja TLS. Tegelikult töötleb Cloudflare täitmisteenuse osutajana sisu edastamise raames isikuandmeid ainult tehnilise ühenduse loomise ulatuses. Oleme Cloudflare'iga sõlminud standardlepingu klauslid, ja andmetöötlus piirdub IP-aadresside ja brauseri tunnustega veebisaidi kättesaadavuse tagamiseks.
Teine arusaamatus: et analüüsitööriistad nagu Google Analytics 4 on automaatselt aktiivsed. Tegelikult on vastupidi: need laaditakse alles pärast teie selgesõnalist nõusolekut küpsiste dialoogi kaudu. Ilma nõusolekuta ei toimu andmete edastamist Google Ireland Ltd.-le analüüsi- või reklaamieesmärkidel. Ka makseteenuse pakkujad tegutsevad omal vastutusel – me ei edasta kliendiprofiile, vaid ainult tehingu jaoks vajalikke andmeid.
Lõpuks arvatakse sageli, et KI-tööriistadel on juurdepääs kogu kliendiprojektile. Tegelikult saavad nad ainult konkreetselt töödeldavaid sisu – ja seda pseudonüümiseeritud kujul, kui lepingulised konfidentsiaalsuslepped kehtivad. Projektisisu täielikku avalikustamist ei toimu.
Koostoime meie teiste poliitikatega
Töötlejate ja alltöötlejate loend on meie andmekaitsekontseptsiooni keskne osa, mis on seotud teiste poliitikatega. Meie andmekaitseteatisest saate teada, millised õigused teil andmesubjektina on ja kuidas neid teostada – näiteks juurdepääs, parandamine või andmete kustutamine. Samuti leiate sealt meie andmekaitseametniku kontaktandmed.
Meie küpsiste poliitika täiendab töötlejate loendit, kirjeldades üksikasjalikult, millised teenused veebisaidil teie nõusolekul aktiveeruvad – eelkõige Google Analytics 4 ja Google Ads. Nõusolekut hallatakse küpsiste dialoogi kaudu ja saate selle igal ajal tagasi võtta.
Töötlemislepingus (TÖL), mille sõlmime oma klientidega, on kindlaks määratud, milliseid andmeid ja millises ulatuses tohib töödelda. Siin nimetatud alltöötlejad on seal kas juba nimetatud või loetletud kategooriana (nt „majutusteenuse pakkuja“). Oluliste muudatuste korral – näiteks teenusepakkuja lisandumisel või kadumisel – teavitame teid eelnevalt ja anname teile lepingus kokku lepitud vastuväiteõiguse.
Nii tagame, et kõik poliitikad toimivad sujuvalt koos ja saate alati aru, kes milliseid andmeid ja millisel eesmärgil töötleb.
Praktiline näide samm-sammult
Oletame, et tellite meilt oma ettevõtte veebisaidi tõlkimise. Protsess algab sisu ettevalmistamisega: ekstraheerime tekstid teie sisuhaldussüsteemist ja eemaldame konfidentsiaalsed kliendiandmed, nagu nimed või otsesed kontaktandmed, mis ei ole tõlke objektiks. Seejärel pseudonüümiseme tõlgitavad tekstiosad, asendades näiteks ettevõtete nimed kohatäitjatega, kui lepingus ei ole sätestatud teisiti. Selles ettevalmistatud olekus edastame sisu DeepSeekile, meie masintõlke töötlejale. DeepSeek saab ainult puhtad tekstifailid – ilma teie kasutajakonto metaandmeteta, ilma juurdepääsuandmeteta ja ilma makseteabeta. Pärast masintõlget kontrollib inimtoimetaja tulemuse õigsust ja sidusust. Alles pärast seda kvaliteedikontrolli tarnitakse tõlge teile. Paralleelselt võib illustratsioonide jaoks kasutada Magnificut või Freepikut. Ka siin kehtib: edastatakse ainult pildimotiivid, mitte isikuandmeid. Kogu ahel on kaitstud töötlemislepingute ning tehniliste ja korralduslike meetmetega. Kui te teete makse, korraldavad Stripe, PayPal või Mollie tehingu oma vastutusel – me ei salvesta täielikke kaardiandmeid. See konkreetne näide näitab, kuidas andmete vähesuse põhimõtet ja meie lepingulisi kohustusi rakendatakse juba tavalises projektiprotsessis.
Levinud arusaamatused
Levinud arusaamatus on eeldus, et edastame teie sisu kaitsmata kolmandatele isikutele. Tegelikult valmistame edastatavad andmed alati ette nii, et edastatakse vaid kõige vajalikum: AI-tööriistade (nt DeepSeek) kasutamisel saavad need üksnes puhtad tekstielemendid, mitte teie juurdepääsuandmeid, kliendiandmeid ega makseteavet. Samuti tuleb märkida, et makseteenuse pakkujad nagu Stripe, PayPal ja Mollie ei tegutse meie volitatud töötlejatena, vaid iseseisvate vastutavate töötlejatena – me ei salvesta täielikke kaardiandmeid. Teine arusaamatus puudutab salvestuskohti: meie serverid töötavad Hetzneris Saksamaal, samas kui Cloudflare vastutab DNS-i ja kaitse eest. Kui andmed lahkuvad EL-ist, toimub see EL-i standardlepingutingimuste ja EL-USA andmekaitse raamistiku alusel. Lõpuks ei ole kõigile teada, et analüüsi- ja reklaamiteenuseid (nt Google Analytics) kasutatakse ainult teie nõusolekul küpsiste dialoogi kaudu. Need selgitused aitavad tugevdada usaldust meie andmetöötluse vastu.
Mida see klientide jaoks konkreetselt tähendab
Siin avaldatud nimekiri meie volitatud töötlejatest ja alltöövõtjatest annab teile kliendina läbipaistva ülevaate sellest, millised teenusepakkujad töötlevad teie tellimusel isikuandmeid. Saate igal ajal jälgida, kes teie andmeid millisel eesmärgil saab ja millisel õiguslikul alusel see toimub. Klientidele, kes on meiega sõlminud volitatud töötleja lepingu, sisaldab see leht olulist teavet, mis on vajalik teie enda dokumenteerimiskohustuste täitmiseks vastavalt GDPR artiklile 28.
Praktikas tähendab see: Kui tellite meilt oma veebisaidi lokaliseerimise, teate, et selleks vajalikud tekstid edastatakse DeepSeekile masintõlkeks – kuid pseudonüümseks muudetud kujul ja alles pärast volitatud töötleja lepingu sõlmimist. Võite loota, et teie sisu ei kasutata muudel eesmärkidel. Kui nimekirjas tekib muudatusi, teavitame teid õigeaegselt, et saaksite vajadusel vastuväite esitada. Teie õigused teabele, parandamisele ja kustutamisele jäävad meie teenusepakkujatega koostöös puutumata.
Sisemine protseduur
Enne kui hakkame kasutama uut teenusepakkujat töötlejana, läbib see standardiseeritud kontrolliprotsessi. Esmalt hindame, kas töötlemine on tõesti vajalik ja kas seda ei saa teha tõhusamalt või privaatsussõbralikumalt oma vahenditega. Seejärel nõuame teenusepakkujalt üksikasjalikku kirjeldust tema tehnilistest ja organisatsioonilistest meetmetest (TOM). Selle põhjal kontrollime, kas andmeturve vastab tehnika tasemele ja kas andmeid töödeldakse ainult EMP-s või kolmandas riigis, millel on piisav kaitsetase.
Pärast edukat kontrolli sõlmime töötlemislepingu vastavalt isikuandmete kaitse üldmääruse artiklile 28, mis määrab kindlaks täpsed töötlemise eesmärgid, isikuandmete kategooriad, kestuse ja teenusepakkuja kohustused. Kõik lepingud dokumenteeritakse tsentraalselt ja nende ajakohasust kontrollitakse regulaarselt. Oluliste muudatuste korral – näiteks teenusepakkuja asukoha muutmisel – teavitame oma kliente, kellega meil on töötlemisleping, eelnevalt ja anname neile õiguse esitada vastuväiteid. Kogu valiku ja järelevalve teostab meie andmekaitsetalitus tihedas koostöös IT-osakonnaga.
Mõisted arusaadavalt selgitatud
Töötleja: Teenusepakkuja, kes töötleb meie nimel isikuandmeid ilma neid oma eesmärkidel kasutamata. Näiteks Hetzner hostimisteenuse pakkujana töötleb teie andmeid meie serverites – kuid ainult meie juhiste järgi. Õiguslik alus on leping vastavalt isikuandmete kaitse üldmääruse artiklile 28.
Alltöötleja: Töötleja poolt kaasatud ettevõte, kes omakorda teostab osa andmetöötlusest. Meie ahelas alltöötlejaid praegu ei ole; kõik nimetatud teenused on meie poolt otse tellitud.
Tüüptingimused (SCC): Euroopa Komisjoni kehtestatud lepingutingimused, mis tagavad piisava andmekaitsetaseme isikuandmete edastamisel kolmandatesse riikidesse. Neid kasutatakse juhul, kui puudub piisavuse otsus.
Pseudonüümistamine: Isikut tuvastavate tunnuste asendamine pseudonüümiga, nii et seos andmesubjektiga on võimalik ainult lisainfo abil. Praktikas asendame enne edastamist tehisintellektiteenustele nimed või konkreetsed ettevõttenimed kohatäitjatega, et minimeerida andmete hulka.
Tehnilised ja organisatsioonilised meetmed (TOM): Turvameetmed nagu krüpteerimine, juurdepääsukontroll või tulemüürid, mis dokumenteeritakse töötlemislepingutes.
Levinud arusaamatused
Töötlejate ja alltöövõtjatega tegeledes kohtame korduvalt tüüpilisi eksiarvamusi. Levinud arusaamatus on eeldus, et iga teenusepakkuja, kes on teenuse osutamisse kaasatud, on automaatselt volitatud töötleja. Tegelikult eristab isikuandmete kaitse üldmäärus (IKÜM) volitatud töötlejaid (kes töötlevad andmeid vastutava töötleja juhiste järgi) ja sõltumatuid vastutavaid töötlejaid (nagu makseteenuse pakkujad, kes kasutavad andmeid oma eesmärkidel). Seetõttu märgime oma loetelus selgelt, kui teenusepakkuja tegutseb oma vastutusel. Teine levinud arusaamatus puudutab andmetöötluse geograafilisi piire. Paljud kliendid eeldavad, et töötlemine väljaspool ELi on üldiselt keelatud. Tegelikult on edastused kolmandatesse riikidesse lubatud ainult teatud tagatiste korral, näiteks standardlepinguklauslite või piisavuse otsuste alusel. Dokumenteerime need alused iga teenusepakkuja puhul läbipaistvalt. Tihti hinnatakse valesti ka tehisintellekti rolli. Mõned kliendid kardavad, et AI-vahendid nagu DeepSeek saavad automaatselt juurdepääsu kõigile kliendiandmetele. Tegelikult piirame edastust rangelt teenuse osutamiseks vajaliku miinimumiga ja pseudonüümistame tundliku sisu eelnevalt. Viimaks valitseb ebakindlus volitatud töötlemise lepingute kestuse osas: need ei kehti lõputult, vaid lõpevad põhilepingu lõppemisega või uuendatakse regulaarselt. Selgitame neid punkte lepingu sõlmimisel ja oluliste muudatuste korral.
Mida see klientide jaoks konkreetselt tähendab
Meie volitatud töötlejate ja alltöövõtjate läbipaistval esitamisel on teile kui kliendile mitu praktilist mõju. Esiteks saate igal ajal jälgida, millised teenusepakkujad ja millises rollis on meie teenuste osutamisse kaasatud. See hõlbustab teie enda andmekaitsekohustuste täitmist, eriti kui peate oma lõppklientidele andma teavet isikuandmete töötlemise kohta. Teiseks olete olemasolevate volitatud töötlemise lepingutega õiguslikult kaitstud: kui mõne meie teenusepakkuja juures toimub andmekaitsealane rikkumine, vastutame meie kui vastutav töötleja – mitte teie. Kolmandaks saate kasu vähendatud andmete eksponeerimisest: kuna edastame andmeid alltöövõtjatele ainult pseudonüümitult või minimaalses vajalikus ulatuses, vähendame teie konfidentsiaalse teabe riski. Neljandaks tähendab ELis või samaväärsete andmekaitsestandarditega teenusepakkujate valimine seda, et teile ei teki täiendavat bürokraatlikku koormust, näiteks vajadust oma lisakokkulepete järele. Viiendaks võite meiega lepingu sõlmimisel esitada individuaalseid soove: kui soovite teatud alltöövõtjaid välistada, kontrollime tehnilist ja majanduslikku teostatavust – olemasolevate lepingutingimuste raames. Kui teie poolt soovimatu teenusepakkuja on hädavajalik, arutame alternatiivseid lahendusi. Kokkuvõttes loome nii usaldusväärse aluse teie andmekaitse nõuetele vastavuseks.
Meie sisemine menetlus
Uue volitatud töötleja või alltöötleja kaasamine toimub Baduno GmbH-s kindlaksmääratud sisemise protsessi käigus. Esmalt hindab vastavusmeeskond potentsiaalset teenusepakkujat meie valikukriteeriumide alusel: asukoht ELis või kolmandas riigis, kus on piisav andmekaitse tase, tehniliste ja korralduslike meetmete (TOM) tõendamine ning valmisolek sõlmida volitatud töötleja leping vastavalt GDPR artiklile 28. Seejärel viiakse läbi andmekaitsemõjude hindamine (DPIA), kui töötlemine tõenäoliselt toob kaasa suure riski füüsiliste isikute õigustele ja vabadustele – näiteks eriliiki isikuandmete ulatuslikul töötlemisel. Positiivse hindamistulemuse korral sõlmitakse volitatud töötleja leping, mis reguleerib muu hulgas juhiste järgimist, konfidentsiaalsuskohustust ja kustutamistähtaegu. Samaaegselt kohandab meie IT-osakond tehnilisi liideseid, et tagada andmeid säästev edastamine. Enne tootmiskeskkonda kasutuselevõttu testime rakendust isoleeritud keskkonnas. Kui teenusepakkuja on oluline klientidele teenuse osutamisel, teavitame asjaomaseid kliente, kellel on kehtivad volitatud töötleja lepingud, eelnevalt kavandatud kaasamisest ja võimaldame vajadusel vastuväite esitamise õiguse. Pidev järelevalve toimub korrapäraste auditite ja TOMide kontrollide kaudu, vähemalt kord aastas või vastavalt vajadusele. Muudatused teenusepakkujate nimekirjas dokumenteeritakse viivitamatult meie lehel. See protsess tagab, et iga alltöötleja vastab samadele kõrgetele andmekaitsestandarditele, mida me ise rakendame.
Selle teabe seis: juuli 2026 – uuendame seda õigusliku olukorra või oma protsesside muutumisel.