Teisinė informacija ir atitiktis
Duomenų tvarkytojai ir subtvarkytojai
Pastaba: Šis vertimas pateikiamas informaciniais tikslais. Teisiškai privaloma tik vokiška versija. Deutsch →
Skaidrumas apie tai, kurie paslaugų teikėjai UAB „Baduno“ vardu tvarko asmens duomenis, yra kiekvieno BDAR atitinkančio bendradarbiavimo pagrindas. Šiame puslapyje pateikiami mūsų duomenų tvarkytojai, jų užduotys, buveinė ir teisinis perdavimo pagrindas – tiek svetainei, tiek paslaugų teikimui klientams.
Šiame puslapyje pateikiama bendro pobūdžio informacija apie mūsų praktiką ir teisinę padėtį. Tai nėra teisinė konsultacija; privalomi yra tik sutarties dokumentai ir vokiška šių puslapių versija.
Mūsų paslaugų teikėjų atrankos principai
Paslaugų teikėjus atrenkame pagal tris kriterijus: apdorojimas kuo labiau ES, sutartis pagal BDAR 28 straipsnį su dokumentuotomis techninėmis ir organizacinėmis priemonėmis, ir duomenų kiekio mažinimas – kiekviena paslauga gauna tik tuos duomenis, kurie būtini jos užduočiai atlikti. Konfidencialūs klientų turinys prieš perduodant dirbtinio intelekto paslaugoms yra pseudonimizuojamas arba pašalinamas, jei sutartyje nenumatyta kitaip.
Talpinimas ir infrastruktūra
Hetzner Online GmbH, Gunzenhauzenas (Vokietija): serverių, skirtų svetainei ir klientų sričiai, eksploatavimas Vokietijos duomenų centruose; sudaryta duomenų tvarkymo sutartis pagal BDAR 28 straipsnį. Cloudflare Inc. (JAV/ES): DNS, TLS nutraukimas ir apsauga nuo perkrovos atakų; perdavimas remiantis ES standartinėmis sutarčių sąlygomis ir ES-JAV duomenų privatumo sistema, jei duomenys palieka ES.
Mokėjimo paslaugų teikėjas
Stripe Payments Europe Ltd. (Airija), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Liuksemburgas) ir Mollie B.V. (Nyderlandai) apdoroja mokėjimo duomenis pagal savo pačių atsakomybę už duomenų apsaugą; mes negauname ir nesaugome jokių išsamių kortelių duomenų. Mokėjimo būdo pasirinkimas priklauso jums užsakymo metu.
Dirbtinio intelekto įrankiai teikiant paslaugas
Mašininiam vertimui naudojame DeepSeek, vaizdų generavimui – Magnific/Freepik. Pateikiamas tik verčiamas arba iliustruojamas turinys – be kliento pagrindinių duomenų, be prisijungimo duomenų, o konfidencialiems projektams – pseudonimizuojant jautrias dalis. Rezultatai visada pereina žmogaus patikrą, prieš pasiekdami klientus.
Analizė ir reklama (tik gavus sutikimą)
„Google Ireland Ltd.“, skirta „Google Analytics 4“ ir „Google Ads“ matavimui – tik gavus jūsų sutikimą per slapukų dialogą; išsami informacija slapukų politikoje. Kliento srities prisijungimo nuorodoms siųsti el. paštu naudojame savo serverių infrastruktūrą.
Šio sąrašo pakeitimai
Jei paslaugų teikėjas prisijungia arba nustoja teikti paslaugas, atnaujiname šį puslapį. Klientus, su kuriais turime duomenų tvarkymo sutartį, iš anksto informuojame apie esminius pakeitimus ir suteikiame sutartyje numatytas teises nesutikti.
Praktinis pavyzdys žingsnis po žingsnio
Įsivaizduokite, kad pavedate mums išversti savo įmonės interneto svetainę. Pirmiausia paruošiame turinį: ištraukiame tekstus iš jūsų turinio valdymo sistemos ir pašaliname konfidencialius klientų duomenis, tokius kaip vardai ar tiesioginiai kontaktiniai duomenys, kurie nepriklauso vertimo objektui. Verčiami teksto fragmentai yra pseudonimizuojami, pavyzdžiui, įmonių pavadinimus pakeičiame vietos rezervavimo ženklais, jei sutartyje nenumatyta kitaip.
Tada paruoštą turinį perduodame DeepSeek, mūsų duomenų tvarkytojui mašininiam vertimui. DeepSeek gauna tik grynas tekstines bylas – be jūsų vartotojo paskyros metaduomenų, be prisijungimo duomenų ir be informacijos apie mokėjimo operacijas. Po mašininio vertimo žmogaus redaktorius patikrina rezultato teisingumą ir nuoseklumą. Tik po šio kokybės užtikrinimo vertimas pristatomas jums.
Lygiagrečiai iliustracijoms gali būti naudojami Magnific arba Freepik. Čia taip pat: perduodami tik vaizdų motyvai, o ne asmens duomenys. Visa grandinė apsaugota duomenų tvarkymo sutartimis ir techninėmis-organizacinėmis priemonėmis. Jei atliekate mokėjimą, „Stripe“, „PayPal“ arba „Mollie“ atsakingai atlieka operaciją – mes nesaugome pilnų kortelių duomenų.
Dažni nesusipratimai
Dažnas nesusipratimas susijęs su „Cloudflare“ vaidmeniu: daugelis mano, kad „Cloudflare“ yra duomenų tvarkytojas – tačiau jis juo yra tik infrastruktūros paslaugoms, tokioms kaip DNS ir TLS. Iš tiesų, „Cloudflare“, kaip užsakymų vykdymo paslaugų teikėjas, vykdydamas turinio pristatymą, netvarko asmens duomenų, viršijančių techninį ryšio užmezgimą. Mes su „Cloudflare“ sudarėme standartines sutarčių sąlygas, o duomenų tvarkymas apsiriboja IP adresais ir naršyklės identifikatoriais, siekiant užtikrinti svetainės prieinamumą.
Kitas nesusipratimas: kad analizės įrankiai, tokie kaip „Google Analytics 4“, yra automatiškai aktyvūs. Tiesą sakant, jie įkeliami tik gavus jūsų aiškų sutikimą per slapukų dialogą. Be sutikimo niekas neperduodama „Google Ireland Ltd.“ analizės ar reklamos tikslais. Mokėjimo paslaugų teikėjai taip pat veikia savarankiškai – mes neperduodame klientų profilių, o tik operacijai būtinus duomenis.
Galiausiai dažnai manoma, kad dirbtinio intelekto įrankiai turi prieigą prie viso kliento projekto. Iš tikrųjų jie gauna tik konkrečiai apdoroti skirtą turinį – ir tai pseudonimizuota forma, jei yra sutartiniai konfidencialumo susitarimai. Visiškas projekto turinio atskleidimas nevyksta.
Sąveika su kitomis mūsų politikomis
Duomenų tvarkytojų ir subrangovų sąrašas yra pagrindinė mūsų duomenų apsaugos koncepcijos dalis, susijusi su kitomis politikomis. Mūsų privatumo politikoje sužinosite, kokias teises turite kaip duomenų subjektas ir kaip jomis pasinaudoti – pavyzdžiui, teisę gauti informaciją, taisyti ar ištrinti savo duomenis. Ten taip pat rasite mūsų duomenų apsaugos pareigūno kontaktinius duomenis.
Mūsų slapukų politika papildo duomenų tvarkytojų sąrašą išsamiai aprašydama, kurios paslaugos svetainėje suaktyvinamos gavus jūsų sutikimą – ypač „Google Analytics 4“ ir „Google Ads“. Sutikimas valdomas per slapukų dialogo langą, ir jūs galite jį bet kada atšaukti.
Duomenų tvarkymo sutartyje (DTS), kurią sudarome su savo klientais, nustatyta, kokius duomenis ir kokia apimtimi galime tvarkyti. Čia nurodyti subrangovai šioje sutartyje arba jau yra paminėti, arba nurodyti kaip kategorija (pvz., „hostingo paslaugų teikėjas“). Esminiais pakeitimais – pavyzdžiui, paslaugų teikėjo pridėjimu ar pašalinimu – iš anksto informuosime jus ir suteiksime sutartyje numatytą teisę nesutikti.
Taip užtikriname, kad visos politikos sklandžiai sąveikautų ir jūs bet kada galėtumėte suprasti, kas kokius duomenis ir kokiu tikslu tvarko.
Praktinis pavyzdys žingsnis po žingsnio
Tarkime, jūs pavedate mums išversti savo įmonės svetainę. Procesas prasideda nuo turinio paruošimo: iš savo turinio valdymo sistemos ištraukiame tekstus ir pašaliname konfidencialius klientų pagrindinius duomenis, tokius kaip vardai ar tiesioginiai kontaktiniai duomenys, kurie nėra vertimo objektas. Tada pseudonimizuojame verčiamus teksto fragmentus, pavyzdžiui, pakeisdami įmonių pavadinimus vietos rezervavimo ženklais, jei sutartyje nenumatyta kitaip. Šioje parengtoje būsenoje turinį perduodame „DeepSeek“, mūsų duomenų tvarkytojui, atsakingam už mašininį vertimą. „DeepSeek“ gauna tik grynas tekstines bylas – be jūsų vartotojo paskyros metaduomenų, be prisijungimo duomenų ir be informacijos apie mokėjimo atsiskaitymus. Po mašininio vertimo žmogus redaktorius patikrina rezultato teisingumą ir nuoseklumą. Tik po šios kokybės užtikrinimo vertimas pristatomas jums. Lygiagrečiai iliustravimui gali būti naudojami „Magnific“ arba „Freepik“. Ir čia galioja tas pats – perduodami tik vaizdo motyvai, o ne asmens duomenys. Visa grandinė yra apsaugota duomenų tvarkymo sutartimis ir techninėmis-organizacinėmis priemonėmis. Jei atliekate mokėjimą, „Stripe“, „PayPal“ arba „Mollie“ savo atsakomybe atlieka operaciją – mes nesaugome išsamių kortelių duomenų. Šis konkretus pavyzdys rodo, kaip duomenų kiekio mažinimas ir mūsų sutartiniai įsipareigojimai jau įgyvendinami įprastoje projekto eigoje.
Dažni nesusipratimai
Dažnas nesusipratimas yra manymas, kad mes jūsų turinį neapsaugotą perduodame trečiosioms šalims. Iš tikrųjų visada parengiame perduodamus duomenis taip, kad būtų perduota tik būtiniausia: naudojant DI įrankius, tokius kaip DeepSeek, jie gauna tik grynas teksto dalis, o ne jūsų prisijungimo duomenis, klientų pagrindinius duomenis ar mokėjimo informaciją. Taip pat reikia pažymėti, kad mokėjimo paslaugų teikėjai, tokie kaip Stripe, PayPal ir Mollie, veikia ne kaip mūsų duomenų tvarkytojai, o kaip savarankiški duomenų valdytojai – mes nesaugome visų kortelių duomenų. Kitas nesusipratimas susijęs su saugojimo vietomis: mūsų serveriai veikia „Hetzner“ Vokietijoje, o „Cloudflare“ atsakinga už DNS ir apsaugą. Jei duomenys palieka ES, tai vyksta remiantis ES standartinėmis sutarčių sąlygomis ir ES-JAV duomenų privatumo sistema. Galiausiai ne visi žino, kad analizės ir reklamos paslaugos, tokios kaip „Google Analytics“, naudojamos tik gavus jūsų sutikimą per slapukų dialogą. Šie paaiškinimai padeda sustiprinti pasitikėjimą mūsų atliekamu duomenų tvarkymu.
Ką tai konkrečiai reiškia klientams
Čia paskelbtas mūsų duomenų tvarkytojų ir subrangovų sąrašas suteikia jums, kaip klientui, skaidrią apžvalgą, kokie paslaugų teikėjai jūsų vardu tvarko asmens duomenis. Jūs visada galite sužinoti, kas gavo jūsų duomenis, kokiu tikslu ir kokiomis teisinėmis pagrindomis tai daroma. Klientams, sudariusiems su mumis duomenų tvarkymo sutartį, šiame puslapyje pateikiama esminė informacija, reikalinga jūsų pačių dokumentavimo pareigoms pagal BDAR 28 straipsnį įvykdyti.
Praktiškai tai reiškia: kai pavedate mums savo svetainės lokalizavimą, žinote, kad tam reikalingi tekstai perduodami „DeepSeek“ mašininiam vertimui – tačiau pseudonimizuota forma ir tik sudarius duomenų tvarkymo sutartį. Galite pasitikėti, kad jūsų turinys nebus naudojamas kitiems tikslams. Jei sąraše įvyks pakeitimų, mes jus laiku informuosime, kad prireikus galėtumėte pareikšti prieštaravimą. Jūsų teisės gauti informaciją, taisyti ir ištrinti duomenis nepažeidžiamos bendradarbiaujant su mūsų paslaugų teikėjais.
Mūsų vidinis procesas
Prieš pradėdami naudoti naują paslaugų teikėją kaip duomenų tvarkytoją, jis pereina standartizuotą tikrinimo procesą. Pirmiausia įvertiname, ar duomenų tvarkymas tikrai būtinas ir ar jis negali būti atliktas efektyviau arba privatumą labiau apsaugančiu būdu naudojant mūsų pačių išteklius. Tada iš paslaugų teikėjo reikalaujame išsamaus jo techninių ir organizacinių priemonių (TOP) aprašymo. Remdamiesi tuo patikriname, ar duomenų saugumas atitinka technikos lygį ir ar duomenys tvarkomi tik EEE arba trečiojoje šalyje, kurioje užtikrinamas tinkamas apsaugos lygis.
Po sėkmingo patikrinimo sudarome duomenų tvarkymo sutartį pagal BDAR 28 straipsnį, kurioje nustatomi tikslūs tvarkymo tikslai, asmens duomenų kategorijos, trukmė ir paslaugų teikėjo pareigos. Visos sutartys yra centralizuotai dokumentuojamos ir reguliariai tikrinamos dėl aktualumo. Esant reikšmingiems pakeitimams – pavyzdžiui, pasikeitus paslaugų teikėjo buveinei – iš anksto informuojame savo klientus, su kuriais turime duomenų tvarkymo sutartis, ir suteikiame teisę pareikšti prieštaravimą. Visą atranką ir priežiūrą vykdo mūsų duomenų apsaugos skyrius, glaudžiai bendradarbiaudamas su IT.
Sąvokos aiškiai paaiškintos
Duomenų tvarkytojas: Paslaugų teikėjas, kuris mūsų pavedimu tvarko asmens duomenis, nenaudodamas jų savo tikslais. Pavyzdžiui, „Hetzner“ kaip talpinimo paslaugų teikėjas tvarko jūsų duomenis mūsų serveriuose – tačiau tik pagal mūsų nurodymus. Teisinis pagrindas – sutartis pagal BDAR 28 straipsnį.
Subrangovas: Įmonė, kurią pasitelkia duomenų tvarkytojas ir kuri savo ruožtu atlieka dalį duomenų tvarkymo veiksmų. Mūsų grandinėje šiuo metu nėra subrangovų; visos išvardytos paslaugos yra tiesiogiai mūsų užsakytos.
Standartinės sutarčių sąlygos (SSC): Europos Komisijos priimtos sutarčių sąlygos, skirtos užtikrinti tinkamą duomenų apsaugos lygį perduodant asmens duomenis į trečiąsias šalis. Jos taikomos, kai nėra priimto sprendimo dėl tinkamo apsaugos lygio.
Pseudonimizavimas: Identifikuojančių požymių pakeitimas pseudonimu, kad susieti su duomenų subjektu būtų galima tik turint papildomų žinių. Praktiškai prieš perduodant duomenis dirbtinio intelekto paslaugoms, vardus ar konkrečius įmonių pavadinimus pakeičiame vietos rezervavimo ženklais, kad sumažintume duomenų kiekį.
Techninės ir organizacinės priemonės (TOP): Saugumo priemonės, tokios kaip šifravimas, prieigos kontrolė ar ugniasienės, kurios dokumentuojamos duomenų tvarkymo sutartyse.
Dažni nesusipratimai
Bendraudami su duomenų tvarkytojais ir subtvarkytojais nuolat susiduriame su tipinėmis klaidingomis nuostatomis. Viena dažna klaidinga nuomonė yra ta, kad kiekvienas paslaugų teikėjas, dalyvaujantis paslaugų teikime, automatiškai yra duomenų tvarkytojas. Iš tikrųjų BDVR skiria duomenų tvarkytojus (kurie tvarko duomenis pagal valdytojo nurodymus) ir savarankiškus valdytojus (pvz., mokėjimo paslaugų teikėjus, kurie duomenis naudoja savo tikslais). Todėl savo sąraše aiškiai nurodome, kai paslaugų teikėjas veikia savo atsakomybe. Kitas nesusipratimas susijęs su geografine duomenų tvarkymo riba. Daugelis klientų mano, kad tvarkymas ne ES apskritai yra neleistinas. Tiesą sakant, perdavimai trečiosioms šalims gali būti atliekami tik su tam tikromis garantijomis, pvz., standartinėmis sutarčių sąlygomis arba sprendimais dėl tinkamumo. Šiuos pagrindus skaidriai dokumentuojame kiekvienam paslaugų teikėjui. Taip pat dažnai klaidingai vertinamas dirbtinio intelekto vaidmuo. Kai kurie klientai baiminasi, kad DI įrankiai, tokie kaip DeepSeek, automatiškai gaus prieigą prie visų klientų duomenų. Iš tikrųjų griežtai ribojame perdavimą iki minimumo, būtino paslaugai teikti, ir iš anksto pseudonimizuojame neskelbtinus duomenis. Galiausiai, yra neaiškumų dėl duomenų tvarkymo sutarčių trukmės: jos galioja ne neribotą laiką, o baigiasi pasibaigus pagrindinei sutarčiai arba yra reguliariai atnaujinamos. Šiuos klausimus išaiškiname sudarydami sutartį ir esminiais pakeitimais.
Ką tai konkrečiai reiškia klientams
Skaidrus mūsų duomenų tvarkytojų ir subtvarkytojų pateikimas jums, kaip klientui, turi keletą praktinių pasekmių. Pirma, jūs galite bet kada sužinoti, kurie paslaugų teikėjai kokiu vaidmeniu dalyvauja teikiant mūsų paslaugas. Tai palengvina jūsų pačių duomenų apsaugos pareigų vykdymą, ypač kai jūs turite savo galutiniams klientams teikti informaciją apie asmens duomenų tvarkymą. Antra, jūs esate teisiškai apsaugoti dėl galiojančių duomenų tvarkymo sutarčių: jei vienam iš mūsų paslaugų teikėjų įvyktų duomenų saugumo pažeidimas, mes, kaip duomenų valdytojas, prisiimame atsakomybę – ne jūs. Trečia, jūs gaunate naudos iš sumažinto duomenų poveikio: perduodami subtvarkytojams tik pseudonimizuotus arba būtiniausius duomenis, sumažiname jūsų konfidencialios informacijos riziką. Ketvirta, pasirenkant ES ar lygiaverčius duomenų apsaugos standartus atitinkančius paslaugų teikėjus, jums nereikia papildomų administracinių sunkumų, pvz., papildomų susitarimų poreikio. Penkta, sudarydami sutartį su mumis galite išreikšti individualius pageidavimus: jei norite pašalinti tam tikrus subtvarkytojus, mes įvertiname techninį ir ekonominį pagrįstumą – laikydamiesi galiojančių sutartinių nuostatų. Jei jūsų nepageidaujamas paslaugų teikėjas yra būtinas, aptariame alternatyvius sprendimus. Tokiu būdu sukuriame patikimą pagrindą jūsų duomenų apsaugos atitikčiai.
Vidinis procesas pas mus
Naujo duomenų tvarkytojo arba subrangovo įtraukimas įmonėje Baduno GmbH vyksta pagal nustatytą vidinį procesą. Pirmiausia atitikties komanda įvertina potencialų paslaugų teikėją pagal mūsų atrankos kriterijus: buveinė ES arba trečiojoje šalyje, užtikrinančioje tinkamą duomenų apsaugos lygį, techninių ir organizacinių priemonių (TOP) patvirtinimas ir pasirengimas sudaryti duomenų tvarkymo sutartį pagal BDAR 28 straipsnį. Vėliau atliekamas poveikio duomenų apsaugai vertinimas (PDAV), jei tikėtina, kad tvarkymas sukels didelę riziką fizinių asmenų teisėms ir laisvėms – pavyzdžiui, kai plačiai tvarkomi specialių kategorijų duomenys. Gavus teigiamą vertinimo rezultatą, sudaroma duomenų tvarkymo sutartis, kuri be kita ko reglamentuoja nurodymų vykdymą, konfidencialumo pareigą ir saugojimo terminus. Lygiagrečiai mūsų IT skyrius pritaiko technines sąsajas, kad būtų užtikrintas duomenų kiekio mažinimas. Prieš pradedant veikti, įgyvendinimą išbandome izoliuotoje aplinkoje. Jei paslaugų teikėjas yra svarbus teikiant paslaugas klientams, apie planuojamą įtraukimą iš anksto informuojame atitinkamus klientus, su kuriais jau sudarytos duomenų tvarkymo sutartys, ir prireikus suteikiame teisę nesutikti. Nuolatinė priežiūra vykdoma reguliariais TOP auditais ir patikrinimais, ne rečiau kaip kartą per metus arba pagal poreikį. Pakeitimai paslaugų teikėjų sąraše nedelsiant dokumentuojami mūsų puslapyje. Šis procesas užtikrina, kad kiekvienas subrangovas atitiktų tuos pačius aukštus duomenų apsaugos standartus, kurių laikomės ir mes.
Šios informacijos galiojimo data: 2026 m. liepa – atnaujiname pasikeitus teisinei padėčiai ar mūsų procedūroms.