Juridiskie jautājumi un atbilstība
Datu apstrādātāji & apakšuzņēmēji
Piezīme: Šis tulkojums ir paredzēts informācijai. Juridiski saistošs ir tikai vācu valodas teksts. Deutsch →
Pārredzamība par to, kuri pakalpojumu sniedzēji Baduno GmbH vārdā apstrādā personas datus, ir pamats jebkurai atbilstošai sadarbībai saskaņā ar VDAR. Šī lapa uzskaita mūsu datu apstrādātājus, to uzdevumu, atrašanās vietu un pārsūtīšanas juridisko pamatu – gan vietnei, gan pakalpojumu sniegšanai klientiem.
Šī lapa sniedz vispārīgu informāciju par mūsu praksi un tiesisko situāciju. Tā nav juridiska konsultācija; saistoši ir tikai līguma dokumenti un šīs lapas vācu valodas versija.
Mūsu pakalpojumu sniedzēju atlases principi
Mēs izvēlamies pakalpojumu sniedzējus pēc trim kritērijiem: apstrāde pēc iespējas ES, līgums saskaņā ar VDAR 28. pantu ar dokumentētiem tehniskajiem un organizatoriskajiem pasākumiem, un datu taupība – katrs pakalpojums saņem tikai tos datus, kas nepieciešami tā uzdevuma veikšanai. Konfidenciāls klientu saturs pirms nosūtīšanas AI pakalpojumiem tiek pseidonimizēts vai noņemts, ja vien līgumā nav noteikts citādi.
Hostings un infrastruktūra
Hetzner Online GmbH, Guncenhauzena (Vācija): serveru darbināšana vietnei un klientu zonai Vācijas datu centros; pastāv personas datu apstrādes līgums saskaņā ar VDAR 28. pantu. Cloudflare Inc. (ASV/ES): DNS, TLS terminācija un aizsardzība pret pārslodzes uzbrukumiem; datu nosūtīšana, pamatojoties uz ES standarta līguma klauzulām un ES–ASV Datu privātuma regulējumu, ja dati atstāj ES.
Maksājumu pakalpojumu sniedzējs
Stripe Payments Europe Ltd. (Īrija), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburga) un Mollie B.V. (Nīderlande) apstrādā maksājumu datus savā datu aizsardzības atbildībā; mēs nesaņemam un neuzglabājam pilnus karšu datus. Maksājuma veida izvēle ir jūsu ziņā pasūtījuma procesā.
AI rīki pakalpojumu sniegšanā
Mašīntulkošanai mēs izmantojam DeepSeek kā rīku, attēlu ģenerēšanai — Magnific/Freepik. Tiek nosūtīts tikai tulkojamais vai attēlojamais saturs — bez klientu pamatdatiem, bez piekļuves datiem un, konfidenciālos projektos, pēc sensitīvu fragmentu pseidonimizācijas. Rezultāti vienmēr tiek pakļauti cilvēka pārbaudei, pirms tie sasniedz klientus.
Analīze un reklāma (tikai pēc piekrišanas)
Google Ireland Ltd. Google Analytics 4 un Google Ads mērījumiem – tikai pēc jūsu piekrišanas, izmantojot sīkfailu dialogu; sīkāka informācija sīkfailu politikā. Klientu zonas pieteikšanās saišu e-pasta nosūtīšanai mēs izmantojam savu servera infrastruktūru.
Šī saraksta izmaiņas
Ja tiek pievienots vai noņemts kāds pakalpojumu sniedzējs, mēs atjauninām šo lapu. Klientiem ar personas datu apstrādes līgumu mēs iepriekš paziņojam par būtiskām izmaiņām un piešķiram līgumā noteiktās iebilduma tiesības.
Praktisks piemērs soli pa solim
Iedomājieties, ka jūs mums uzticat sava uzņēmuma tīmekļa vietnes tulkošanu. Vispirms mēs sagatavojam saturu: izvelkam tekstus no jūsu satura pārvaldības sistēmas un noņemam konfidenciālus klientu pamatdatus, piemēram, vārdus vai tiešos kontaktdatus, kas neietilpst tulkošanas objektā. Tulkojamie teksta fragmenti tiek anonimizēti, aizstājot, piemēram, uzņēmumu nosaukumus ar aizvietotājiem, ja vien līgumā nav noteikts citādi.
Pēc tam sagatavoto saturu nosūtām DeepSeek, mūsu apakšapstrādātājam mašīntulkošanai. DeepSeek saņem tikai tīrus teksta failus – bez jūsu lietotāja konta metadatiem, bez piekļuves datiem un bez informācijas par maksājumu norisi. Pēc mašīntulkošanas cilvēks redaktors pārbauda rezultāta pareizību un atbilstību. Tikai pēc šīs kvalitātes nodrošināšanas tulkojums tiek piegādāts jums.
Paralēli attēlu ilustrācijām var tikt izmantots Magnific vai Freepik. Arī šeit: tiek nosūtīti tikai attēlu motīvi, nekādi personas dati. Visa ķēde ir aizsargāta ar apstrādes līgumiem un tehniskajiem un organizatoriskajiem pasākumiem. Ja veicat maksājumu, Stripe, PayPal vai Mollie transakciju apstrādā savā atbildībā – mēs neglabājam pilnus karšu datus.
Bieži sastopami pārpratumi
Izplatīts pārpratums attiecas uz Cloudflare lomu: Daudzi uzskata, ka Cloudflare ir apstrādātājs – tā tas ir tikai infrastruktūras pakalpojumiem, piemēram, DNS un TLS. Patiesībā Cloudflare kā izpildes pakalpojumu sniedzējs satura piegādes ietvaros neapstrādā personas datus, izņemot tehnisko savienojumu. Mēs ar Cloudflare esam noslēguši standarta līguma klauzulas, un datu apstrāde aprobežojas ar IP adresēm un pārlūkprogrammu identifikatoriem, lai nodrošinātu vietnes pieejamību.
Vēl viens pārpratums: ka analīzes rīki, piemēram, Google Analytics 4, ir automātiski aktivizēti. Tas ir pretēji: tie tiek ielādēti tikai pēc jūsu skaidras piekrišanas, izmantojot sīkfailu dialogu. Bez piekrišanas nekādi dati netiek nosūtīti Google Ireland Ltd. analīzes vai reklāmas nolūkos. Arī maksājumu pakalpojumu sniedzēji rīkojas patstāvīgi – mēs nenododam klientu profilus, tikai darījumam nepieciešamos datus.
Visbeidzot, bieži tiek pieņemts, ka mākslīgā intelekta rīkiem ir piekļuve visam klienta projektam. Patiesībā tie saņem tikai konkrēti apstrādājamo saturu – un to anonimizētā veidā, ja pastāv līgumiskas konfidencialitātes vienošanās. Pilnīga projekta satura atklāšana nenotiek.
Saskaņa ar mūsu citām politikām
Saraksts ar datu apstrādātājiem un apakšuzņēmējiem ir mūsu datu aizsardzības koncepcijas centrālais elements, kas savienots ar citām politikām. Mūsu datu aizsardzības paziņojumā jūs uzzināsiet, kādas tiesības jums kā datu subjektam ir un kā tās izmantot – piemēram, piekļūt, labot vai dzēst savus datus. Tur ir norādīti arī mūsu datu aizsardzības speciālista kontaktinformācija.
Mūsu sīkdatņu politika papildina apstrādātāju sarakstu, detalizēti aprakstot, kuri pakalpojumi tīmekļa vietnē tiek aktivizēti pēc jūsu piekrišanas – īpaši Google Analytics 4 un Google Ads. Piekrišana tiek pārvaldīta, izmantojot sīkdatņu dialogu, un jūs to jebkurā laikā varat atsaukt.
Apstrādes līgumā, ko noslēdzam ar saviem klientiem, ir noteikts, kādus datus un kādā apjomā mēs drīkstam apstrādāt. Šeit minētie apakšuzņēmēji tajā ir vai nu jau nosaukti, vai arī norādīti kā kategorija (piemēram, „hostinga pakalpojumu sniedzējs”). Būtisku izmaiņu gadījumā – piemēram, pievienojot vai atceļot pakalpojumu sniedzēju – mēs jūs iepriekš informēsim un nodrošināsim līgumā noteiktās iebildumu tiesības.
Tādā veidā mēs nodrošinām, ka visas politikas nemanāmi saskan un jūs jebkurā laikā varat izsekot, kurš apstrādā kādus datus un kādā nolūkā.
Praktisks piemērs soli pa solim
Pieņemsim, ka jūs mums uzticat savas uzņēmuma tīmekļa vietnes tulkošanu. Process sākas ar satura sagatavošanu: mēs izvelkam tekstus no jūsu satura pārvaldības sistēmas un noņemam konfidenciālus klientu pamatdatus, piemēram, vārdus vai tiešos kontaktus, kas neietilpst tulkošanas objektā. Pēc tam mēs pseidonimizējam tulkojamos teksta blokus, aizstājot, piemēram, uzņēmumu nosaukumus ar aizstājējvārdiem, ja vien līgumā nav noteikts citādi. Šādā sagatavotā veidā mēs nododam saturu DeepSeek, mūsu apstrādātājam mašīntulkošanai. DeepSeek saņem tikai tīros teksta failus – bez jūsu lietotāja konta metadatiem, bez pieteikšanās datiem un bez informācijas par maksājumu veikšanu. Pēc mašīntulkošanas cilvēks redaktors pārbauda rezultāta pareizību un atbilstību. Tikai pēc šīs kvalitātes nodrošināšanas tulkojums tiek piegādāts jums. Paralēli ilustrācijām var tikt izmantoti Magnific vai Freepik. Arī šeit: tiek nodoti tikai attēlu motīvi, nekādi personas dati. Visa ķēde ir nodrošināta ar apstrādes līgumiem un tehniskajiem un organizatoriskajiem pasākumiem. Ja veicat maksājumu, Stripe, PayPal vai Mollie veic darījumu savā atbildībā – mēs neglabājam pilnus karšu datus. Šis konkrētais piemērs parāda, kā datu minimizēšana un mūsu līgumsaistības jau tiek īstenotas parastā projekta gaitā.
Bieži sastopami pārpratumi
Izplatīts nepareizs priekšstats ir pieņēmums, ka mēs jūsu saturu bez aizsardzības nododam trešajām pusēm. Patiesībā mēs vienmēr sagatavojam nosūtāmos datus tā, ka tiek nodots tikai nepieciešamākais: izmantojot AI rīkus, piemēram, DeepSeek, tie saņem tikai tīros teksta fragmentus, bet ne jūsu piekļuves datus, klientu pamatdatus vai maksājuma informāciju. Tāpat jāņem vērā, ka maksājumu pakalpojumu sniedzēji, piemēram, Stripe, PayPal un Mollie, nedarbojas kā mūsu apstrādes veicēji, bet gan kā neatkarīgi pārzini – mēs neglabājam pilnus karšu datus. Vēl viens nepareizs priekšstats attiecas uz glabāšanas vietām: mūsu serveri darbojas pie Hetzner Vācijā, savukārt Cloudflare atbild par DNS un aizsardzību. Ja dati atstāj ES, tas notiek, pamatojoties uz ES standarta līguma klauzulām un ES-ASV Datu privātuma sistēmu. Visbeidzot, ne visi zina, ka analīzes un reklāmas pakalpojumi, piemēram, Google Analytics, tiek izmantoti tikai pēc jūsu piekrišanas, izmantojot sīkfailu dialogu. Šie precizējumi palīdz stiprināt uzticību mūsu datu apstrādei.
Ko tas nozīmē klientiem konkrēti
Šeit publicētais mūsu apstrādes veicēju un apakšuzņēmēju saraksts sniedz jums kā klientam pārskatāmu pārskatu par to, kuri pakalpojumu sniedzēji jūsu vārdā apstrādā personas datus. Jūs jebkurā laikā varat izsekot, kas saņem jūsu datus, kādā nolūkā un uz kāda tiesiska pamata tas notiek. Klientiem, kuri ar mums noslēguši apstrādes līgumu, šī lapa satur būtisku informāciju, kas nepieciešama, lai izpildītu jūsu pašu dokumentācijas pienākumus saskaņā ar VDAR 28. pantu.
Praksē tas nozīmē: ja jūs mums uzticat savas tīmekļa vietnes lokalizāciju, jūs zināt, ka nepieciešamie teksti tiek nosūtīti DeepSeek mašīntulkošanai – tomēr pseidonimizētā formā un tikai pēc apstrādes līguma noslēgšanas. Jūs varat paļauties, ka jūsu saturs netiks izmantots citiem mērķiem. Ja sarakstā notiks izmaiņas, mēs jūs savlaicīgi informēsim, lai jūs vajadzības gadījumā varētu iebilst. Jūsu tiesības uz piekļuvi, labošanu un dzēšanu netiek ietekmētas, sadarbojoties ar mūsu pakalpojumu sniedzējiem.
Iekšējais process mūsu uzņēmumā
Pirms mēs izvēlamies jaunu pakalpojumu sniedzēju kā datu apstrādātāju, tas iziet standartizētu pārbaudes procesu. Vispirms mēs izvērtējam, vai apstrāde patiešām ir nepieciešama un vai to nevar efektīvāk vai datu aizsardzības ziņā draudzīgāk veikt ar saviem resursiem. Pēc tam mēs pieprasām no pakalpojumu sniedzēja detalizētu tā tehnisko un organizatorisko pasākumu (TOP) aprakstu. Pamatojoties uz to, mēs pārbaudām, vai datu drošība atbilst tehnikas līmenim un vai dati tiek apstrādāti tikai EEZ vai trešā valstī ar atbilstošu aizsardzības līmeni.
Pēc sekmīgas pārbaudes mēs noslēdzam datu apstrādes līgumu saskaņā ar VDAR 28. pantu, kas nosaka precīzus apstrādes mērķus, personas datu kategorijas, termiņu un pakalpojumu sniedzēja pienākumus. Visi līgumi tiek centralizēti dokumentēti un regulāri pārbaudīti to aktualitātei. Būtisku izmaiņu gadījumā – piemēram, pakalpojumu sniedzēja atrašanās vietas maiņas gadījumā – mēs savlaicīgi informējam savus klientus, kuriem ir datu apstrādes līgums, un dodam viņiem tiesības iebilst. Visa atlase un uzraudzība tiek veikta mūsu datu aizsardzības nodaļā ciešā sadarbībā ar IT.
Jēdzienu skaidrojums
Datu apstrādātājs: Pakalpojumu sniedzējs, kas mūsu uzdevumā apstrādā personas datus, neizmantojot tos saviem mērķiem. Piemēram, Hetzner kā mitināšanas pakalpojumu sniedzējs apstrādā jūsu datus mūsu serveros – bet tikai saskaņā ar mūsu norādījumiem. Juridiskais pamats ir līgums saskaņā ar VDAR 28. pantu.
Apakšuzņēmējs: Uzņēmums, ko datu apstrādātājs ir pieņēmis darbā, lai tas veiktu daļu no datu apstrādes. Mūsu ķēdē pašlaik nav apakšuzņēmēju; visi minētie pakalpojumi ir tieši pasūtīti no mums.
Standarta līguma klauzulas (SCC): Eiropas Komisijas izdotas līguma klauzulas, kas nodrošina atbilstošu datu aizsardzības līmeni, nododot personas datus trešām valstīm. Tās tiek izmantotas, ja nav pieņemts lēmums par atbilstību.
Pseidonimizācija: Identificējošu pazīmju aizstāšana ar pseidonīmu, lai saistību ar datu subjektu varētu noteikt tikai ar papildu informāciju. Praksē pirms nosūtīšanas uz mākslīgā intelekta pakalpojumiem mēs aizstājam vārdus vai konkrētus uzņēmumu nosaukumus ar aizvietotājiem, lai samazinātu datu apjomu.
Tehniskie un organizatoriskie pasākumi (TOP): Drošības pasākumi, piemēram, šifrēšana, piekļuves kontroles vai ugunsmūri, kas tiek dokumentēti datu apstrādes līgumos.
Bieži pārpratumi
Saskaroties ar apstrādes pārzinājiem un apakšuzņēmējiem, mēs bieži sastopamies ar tipiskiem nepareiziem priekšstatiem. Izplatīts pārpratums ir pieņēmums, ka katrs pakalpojumu sniedzējs, kas iesaistīts pakalpojuma sniegšanā, automātiski ir apstrādes pārzinis. Patiesībā VDAR atšķir apstrādes pārziņus (kas apstrādā datus saskaņā ar pārzinis norādījumiem) un neatkarīgus pārziņus (piemēram, maksājumu pakalpojumu sniedzējus, kas izmanto datus saviem mērķiem). Tāpēc mēs savā sarakstā skaidri norādām, ja pakalpojumu sniedzējs darbojas savā atbildībā. Vēl viens pārpratums attiecas uz datu apstrādes ģeogrāfisko robežu. Daudzi klienti uzskata, ka apstrāde ārpus ES vispār nav pieļaujama. Patiesība ir tāda, ka nosūtīšana uz trešajām valstīm ir atļauta tikai ar noteiktām garantijām, piemēram, standarta līguma klauzulām vai atbilstības lēmumiem. Mēs dokumentējam šos pamatus katram pakalpojumu sniedzējam pārredzami. Arī mākslīgā intelekta loma bieži tiek novērtēta nepareizi. Daži klienti baidās, ka MI rīki, piemēram, DeepSeek, automātiski iegūs piekļuvi visiem klientu datiem. Patiesībā mēs stingri ierobežojam nosūtīšanu līdz minimumam, kas nepieciešams pakalpojuma sniegšanai, un pirms tam anonimizējam sensitīvu saturu. Ne pēdējā kārtā valda nenoteiktība par apstrādes līgumu termiņu: tie nav spēkā beztermiņa, bet beidzas ar pamatlīguma pārtraukšanu vai tiek regulāri atjaunināti. Mēs šos jautājumus skaidrojam līguma noslēgšanas brīdī un būtisku izmaiņu gadījumā.
Ko tas konkrēti nozīmē klientiem
Pārredzamā mūsu apstrādes pārziņu un apakšuzņēmēju atspoguļošana jums kā klientam rada vairākas praktiskas sekas. Pirmkārt, jūs jebkurā laikā varat izsekot, kuri pakalpojumu sniedzēji kādā lomā ir iesaistīti mūsu pakalpojumu sniegšanā. Tas atvieglo jūsu pašu datu aizsardzības pienākumu izpildi, jo īpaši, ja jums pašiem jāsniedz informācija saviem gala klientiem par personas datu apstrādi. Otrkārt, esošie apstrādes līgumi nodrošina jums juridisku aizsardzību: ja pie kāda no mūsu pakalpojumu sniedzējiem notiek datu aizsardzības pārkāpums, mēs kā pārzinis uzņemamies atbildību – ne jūs. Treškārt, jūs gūstat labumu no samazinātas datu pakļaušanas: nododot datus apakšuzņēmējiem tikai anonimizētā veidā vai minimālā apjomā, mēs samazinām risku jūsu konfidenciālai informācijai. Ceturtkārt, izvēloties pakalpojumu sniedzējus, kas atrodas ES vai kuriem ir līdzvērtīgi datu aizsardzības standarti, jums nerodas papildu birokrātisks slogs, piemēram, nepieciešamība slēgt papildu vienošanās. Piektkārt, līguma noslēgšanas brīdī ar mums jūs varat izteikt individuālas vēlmes: ja vēlaties izslēgt noteiktus apakšuzņēmējus, mēs izvērtējam tehnisko un ekonomisko iespējamību – esošo līguma noteikumu ietvaros. Ja jūsu nevēlēts pakalpojumu sniedzējs ir obligāti nepieciešams, mēs apspriežam alternatīvus risinājumus. Kopumā mēs tādējādi radām uzticamu pamatu jūsu datu aizsardzības atbilstībai.
Iekšējā norise mūsu pusē
Jauna apstrādātāja vai apakšapstrādātāja iesaistīšana uzņēmumā Baduno GmbH notiek saskaņā ar noteiktu iekšējo procesu. Vispirms atbilstības komanda pārbauda potenciālo pakalpojumu sniedzēju, pamatojoties uz mūsu atlases kritērijiem: atrašanās vieta ES vai trešajā valstī ar atbilstošu datu aizsardzības līmeni, tehnisko un organizatorisko pasākumu (TOM) pierādījums un gatavība noslēgt apstrādātāja līgumu saskaņā ar VDAR 28. pantu. Pēc tam tiek veikts datu aizsardzības ietekmes novērtējums (DPIA), ja apstrāde, visticamāk, radīs augstu risku fizisku personu tiesībām un brīvībām – piemēram, plašā īpašu kategoriju datu apstrādē. Pēc pozitīva pārbaudes rezultāta tiek noslēgts apstrādātāja līgums, kas cita starpā regulē norādījumu saistošumu, konfidencialitātes pienākumu un dzēšanas termiņus. Paralēli mūsu IT nodaļa pielāgo tehniskās saskarnes, lai nodrošinātu datus taupošu pārsūtīšanu. Pirms produktīvas izmantošanas mēs testējam ieviešanu izolētā vidē. Ja pakalpojumu sniedzējs ir būtisks pakalpojumu sniegšanai klientiem, mēs iepriekš informējam attiecīgos klientus ar esošajiem apstrādātāja līgumiem par plānoto iesaistīšanu un, ja nepieciešams, piešķiram iebildumu tiesības. Pastāvīga uzraudzība tiek veikta, izmantojot regulāras revīzijas un TOM pārbaudes, vismaz reizi gadā vai pēc vajadzības. Izmaiņas pakalpojumu sniedzēju sarakstā nekavējoties tiek dokumentētas mūsu vietnē. Šis process nodrošina, ka katrs apakšapstrādātājs atbilst tiem pašiem augstajiem datu aizsardzības standartiem, ko mēs piemērojam iekšēji.
Šīs informācijas statuss: 2026. gada jūlijs – mēs atjauninām, mainoties tiesiskajai situācijai vai mūsu procesiem.