1. Šalys, taikymo sritis ir pirmenybė
Ši duomenų tvarkymo sutartis (toliau – DTS) yra Paslaugų teikimo sąlygų, sudarytų tarp MB „Instakademija“ (toliau – mes, duomenų tvarkytojas) ir Kliento (toliau – jūs, duomenų valdytojas), dalis. Ji taikoma, kai teikdami Paslaugas tvarkome asmens duomenis jūsų vardu (toliau – Kliento asmens duomenys). Jei patys esate kito valdytojo duomenų tvarkytojas, mes veikiame kaip jūsų subtvarkytojas ir ši DTS taikoma atitinkamai. Asmens duomenų klausimais ši DTS turi viršenybę prieš Sąlygas. Sąvokos „asmens duomenys“, „tvarkymas“, „asmens duomenų saugumo pažeidimas“ ir kitos suprantamos taip, kaip apibrėžta BDAR (Reglamentas (ES) 2016/679).
2. Tvarkymo informacija
I priede nurodyti kiekvieno produkto tvarkymo dalykas, trukmė, pobūdis ir tikslas, asmens duomenų rūšys ir duomenų subjektų kategorijos.
3. Jūsų nurodymai
Kliento asmens duomenis tvarkome tik pagal jūsų dokumentais įformintus nurodymus. Jūsų nurodymai yra Sąlygos, ši DTS (įskaitant I priede nurodytus saugojimo terminus), tai, kaip nustatote ir naudojate Paslaugas, ir rašytiniai nurodymai, siunčiami adresu hello@aeratus.app. Taip pat nurodote mums rengti apibendrintą, anoniminę Paslaugų naudojimo statistiką – pvz., renginių, klausimų ar formų atsakymų skaičių – Paslaugoms valdyti, apmokestinti, apsaugoti ir tobulinti; tokia statistika neleidžia nustatyti jokio asmens tapatybės. Kitaip duomenis tvarkome tik tada, kai to reikalauja ES ar Lietuvos teisė, ir tokiu atveju jus iš anksto informuojame, nebent ta teisė tai draudžia. Jei manome, kad nurodymas pažeidžia duomenų apsaugos teisę, nedelsdami jums apie tai pranešame.
4. Jūsų atsakomybė
Jūs atsakote už nurodomo tvarkymo teisėtumą: teisinio pagrindo turėjimą, duomenų subjektų informavimą, sutikimų gavimą ir specialių kategorijų duomenų bei asmens dokumentų tvarkymą taikant įstatymų reikalaujamas apsaugos priemones (Sąlygų 6.3 punktas).
5. Konfidencialumas
Kiekvienam asmeniui, kuriam leidžiame tvarkyti Kliento asmens duomenis, taikoma konfidencialumo pareiga.
6. Saugumas
Įgyvendiname II priede nurodytas technines ir organizacines priemones, atsižvelgdami į techninių galimybių išsivystymo lygį, įgyvendinimo sąnaudas ir rizikas duomenų subjektams (BDAR 32 straipsnis). Priemones galime atnaujinti, jei bendras apsaugos lygis nesumažėja.
7. Subtvarkytojai
7.1 Suteikiate mums bendrą rašytinį leidimą pasitelkti subtvarkytojus. Dabartinis sąrašas skelbiamas subtvarkytojų puslapyje ir yra III priedas.
7.2 Apie ketinimą pridėti ar pakeisti subtvarkytoją pranešame ne vėliau kaip prieš 30 dienų el. paštu jūsų administratoriams ir atnaujindami sąrašą. Per šį laikotarpį galite nesutikti, nurodydami pagrįstas duomenų apsaugos priežastis. Jei prieštaravimo išspręsti negalime, galite nutraukti susijusią Paslaugą, o mes grąžiname iš anksto sumokėtą užmokestį už likusį laikotarpį.
7.3 Kiekvienam subtvarkytojui sutartimi nustatome duomenų apsaugos įpareigojimus, užtikrinančius ne mažesnę nei šioje DTS apsaugą, ir atsakome jums už jų vykdymą. Viena išimtis kol kas lieka ir yra atskleista subtvarkytojų puslapyje: mūsų talpinimo paslaugų teikėjas „Lovable“ dar nėra pasirašęs su mumis duomenų tvarkymo sutarties.
8. Duomenų perdavimas už EEE ribų
Kliento asmens duomenis už Europos ekonominės erdvės ribų perduodame tik pagal BDAR V skyrių: remdamiesi sprendimu dėl tinkamumo (įskaitant ES ir JAV duomenų privatumo sistemą sertifikuotiems gavėjams) arba Europos Komisijos standartinėmis sutarčių sąlygomis, kurias mes ar mūsų subtvarkytojas sudarėme su gavėju už EEE ribų, prireikus taikydami papildomas priemones. Kol nepasirašyta jo duomenų tvarkymo sutartis, išimtis yra „Lovable“, kaip paaiškinta subtvarkytojų puslapyje.
9. Duomenų subjektų teisės
Atsižvelgdami į tvarkymo pobūdį, padedame jums atsakyti į duomenų subjektų prašymus, visų pirma Paslaugų įrankiais (eksportas, redagavimas ir ištrynimas; vox – nuoroda duomenims atsisiųsti ir ištrinti kiekviename dalyviui siunčiamame laiške). Jei duomenų subjektas dėl Kliento asmens duomenų kreipiasi tiesiogiai į mus, prašymą be nepagrįsto delsimo persiunčiame jums ir jam atsakome tik tiek, kad prašymą persiuntėme.
10. Pagalba vykdant jūsų pareigas
Atsižvelgdami į mums prieinamą informaciją, padedame jums užtikrinti tvarkymo saugumą (32 straipsnis), pranešti apie asmens duomenų saugumo pažeidimus (33–34 straipsniai), atlikti poveikio duomenų apsaugai vertinimus ir išankstines konsultacijas (35–36 straipsniai).
11. Asmens duomenų saugumo pažeidimai
Sužinoję apie asmens duomenų saugumo pažeidimą, susijusį su Kliento asmens duomenimis, jums pranešame be nepagrįsto delsimo ir, kai įmanoma, per 48 valandas. Pranešime pateikiame BDAR 33 straipsnio 3 dalyje reikalaujamą informaciją, kiek ji žinoma; likusią pateikiame, kai ji paaiškėja. Imamės pagrįstų priemonių pažeidimui suvaldyti ir jo pasekmėms sumažinti. Ar pranešti priežiūros institucijai ir duomenų subjektams, sprendžiate jūs, o mes jums padedame.
12. Grąžinimas ir ištrynimas
Pasibaigus Paslaugoms, Kliento asmens duomenis galite eksportuoti, kaip aprašyta Sąlygose ir Duomenų eksporto ir perkėlimo sąlygose. Pasibaigus eksporto laikotarpiui, juos ištriname per 30 dienų; iš atsarginių kopijų jie pašalinami joms pasibaigus (per 7 dienas), nebent ES ar Lietuvos teisė reikalauja juos saugoti. Jums paprašius, ištrynimą patvirtiname raštu.
13. Įrašai, informacija ir auditas
Tvarkome jūsų vardu atliekamo tvarkymo įrašus (BDAR 30 straipsnio 2 dalis). Pateikiame visą informaciją, reikalingą BDAR 28 straipsnio laikymuisi įrodyti: šią DTS, II priedą, subtvarkytojų sąrašą ir subtvarkytojų sertifikatus ar audito ataskaitas, jei jie yra. Jei to nepakanka, jūs arba konfidencialumo įsipareigojimą prisiėmęs nepriklausomas auditorius galite atlikti auditą kartą per metus, pranešę raštu prieš 30 dienų, darbo valandomis ir savo sąskaita, be prieigos prie kitų klientų duomenų. Papildomi auditai galimi, kai to reikalauja priežiūros institucija arba po asmens duomenų saugumo pažeidimo.
14. Atsakomybė
Kiekvienos šalies atsakomybei pagal šią DTS taikomi Sąlygose nustatyti apribojimai. Niekas šioje DTS neriboja šalių atsakomybės duomenų subjektams pagal BDAR 82 straipsnį ar priežiūros institucijų įgaliojimų.
15. Galiojimas ir teisė
Ši DTS galioja tol, kol tvarkome Kliento asmens duomenis. Taikoma Lietuvos Respublikos teisė; ginčus sprendžia Sąlygose nurodyti teismai.
Ši redakcija. Klientams, sutikusiems su ankstesne redakcija, ši redakcija taikoma nuo 2026 m. lapkričio 16 d., išskyrus įstatymų reikalaujamus ar Klientui nepalankumo nesukeliančius pakeitimus, kurie taikomi iš karto (Sąlygų 21 skyrius).
I priedas. Tvarkymo informacija
Pobūdis ir tikslas: Kliento asmens duomenų talpinimas, saugojimas, sisteminimas, rodymas, perdavimas ir ištrynimas, siekiant teikti Kliento naudojamas Paslaugas, įskaitant jo siunčiamus laiškus, skelbiamus viešus puslapius ir naudojamas DI funkcijas; taip pat – tik jei Klientas raštu to nurodo – naujų vox versijų išbandymas pseudonimizuotoje jo darbo erdvės kopijoje (bandomoji kopija, žr. toliau).
Trukmė: Sąlygų galiojimo laikotarpis ir 12 skyriuje nurodytas ištrynimo laikotarpis.
Saugojimas sutarties galiojimo metu. Jei pasirašytoje užsakymo formoje nenustatyti kiti terminai, nurodote mums taikyti šiuos:
- vox registracijos, laukiančiųjų sąrašų įrašai, atsiliepimai apie renginius, pranešimų kvietimo paraiškos ir pranešėjų anketų atsakymai nuasmeninami praėjus 24 mėnesiams po renginio – jei jų reikia ilgiau, eksportuokite juos iki tol;
- jūsų vardu Paslaugų siunčiamų laiškų įrašai ir puslapių peržiūrų įrašai ištrinami po 12 mėnesių;
- q pokalbių žurnalai, įvertinimai, neatsakytų klausimų sąrašai ir kontaktinės formos išsiuntimo įrašai ištrinami po 24 mėnesių;
- jūsų vox darbo erdvės bandomoji kopija, jei jos pageidavote (žr. toliau), saugoma, kol ją sukuriame iš naujo arba kol paprašote ją ištrinti, bet ne ilgiau nei iki sutarties pabaigos;
- įrašai, naudojami tik užklausoms riboti, saugomi ne ilgiau kaip 12 mėnesių;
- visa kita saugoma tol, kol jūs ar jūsų Naudotojai tai ištrinate arba kol baigiasi sutartis (12 skyrius).
| Produktas | Duomenų subjektai | Asmens duomenys |
|---|---|---|
| vox (renginiai) | Renginių dalyviai ir užsiregistravę asmenys; pranešėjai ir svečiai; organizacijos kontaktų knygos asmenys; asmenys, teikiantys klausimus, atsiliepimus, žinutes ar galerijos nuotraukas; sertifikatų turėtojai | Vardas, el. paštas, atsakymai į Kliento nustatytus registracijos klausimus (tarp jų gali būti specialių kategorijų duomenų, pvz., mitybos ar prieinamumo poreikiai), įkelti failai (darbai, gyvenimo aprašymai, skaidrės), dalyvavimas ir registracija vietoje, bilietai, priminimų ir laiškų nustatymai, vieši pranešėjų profiliai (vardas, pareigos, įmonė, biografija, nuotrauka, nuorodos), nuotraukos, sertifikatai |
| q (asistentas) | Asistento ar jo kontaktų formos naudotojai; laiškų, kuriuos Klientas persiunčia į žinių sistemą, siuntėjai | Klausimai ir atsakymai, sesijų ir vertinimų duomenys, maišos būdu užkoduotas tinklo identifikatorius užklausoms riboti, šalis ir naršyklės tipas, kontaktų formos vardas, el. paštas ir žinutė, persiųstų laiškų tekstas ir priedai |
| scito (formos) | Formų pildytojai ir kviestiniai asmenys | Vardas, el. paštas, atsakymai į Kliento nustatytus laukus, įkelti failai (tarp jų gali būti asmens dokumentai ir diplomai), laukiančiųjų sąrašo ir kvietimų būsena, sutikimas gauti laiškus |
| gslk (klubų ir programos darbo erdvės) | Klubų ir programos nariai, kandidatai, alumnai, svečiai ir mentoriai; klubų svetainėse rodomi asmenys | Administratorių įvesti vardai ir kontaktai, narių kortelės (vaidmuo, biografija, nuotrauka), paraiškos, formų atsakymai, svetainių turinys |
| mag (žurnalai) | Autoriai ir bendraautoriai, recenzentai, redaktoriai, į redakciją besikreipiantys skaitytojai | Paskyros duomenys, rankraščiai ir metaduomenys, recenzijos ir redakcinės pastabos, žinutės |
Bandomoji kopija (vox; tik jums raštu nurodžius). Kad naują vox versiją būtų galima išbandyti su jūsų pačių turiniu, kol ji dar nepasiekė jūsų organizacijos, galite raštu nurodyti mums laikyti atskirą, neviešą jūsų vox darbo erdvės kopiją. Joje yra tik jūsų paskelbti renginiai – be juodraščių ir dar jūsų patvirtinimo laukiančių renginių – su pavadinimais, aprašymais, programomis, sesijomis, kategorijomis, registracijos formų klausimais, patvirtintomis nuotraukomis (su nurodytu fotografu) ir patvirtintais klausimais, rėmėjų ir organizacijų logotipais, taip pat jūsų svetainės nustatymai: išvaizda, puslapių tekstai, DUK, šablonai ir rašymo stiliaus nustatymai. Aprašymai, vertimai, turinio blokai ir plakatų tekstai kopijuojami taip, kaip parašyti, todėl juose vis dar gali būti minimi žmonės. Svečiai įtraukiami tik tada, kai juos rodo paskelbtas renginys; jų vardai pakeičiami pseudonimais („Svečias 01“), paliekama tik jų atstovaujama organizacija; jų nuotraukos, biografijos, pareigos ir nuorodos, klausimų autoriai, nuotraukų įkėlėjai, kviečiančiuoju nurodytas asmuo, privačios susitikimų ir įrašų nuorodos bei visi laisvame tekste esantys el. pašto adresai ir telefono numeriai pašalinami arba pakeičiami. Registracijos, kontaktai, kvietimai, pranešėjų anketų ir pranešimų kvietimo atsakymai, atsiliepimai, tiesioginės žinutės ir žurnalai niekada nekopijuojami; kopijoje yra išgalvoti dalyviai, kurių adresai negali gauti laiškų (@example.invalid). Paveikslėliai rodomi iš jūsų darbo erdvės, o ne kopijuojami, todėl jūsų ištrintas failas iš kopijos dingsta iš karto; renginys, kurio paskelbimą atšaukiate, ir kitas jūsų ištrintas turinys kopijoje lieka, kol ji sukuriama iš naujo. Ją atidaryti gali tik mūsų platformos administratoriai: ji neturi narių ir savo interneto adreso, nėra indeksuojama ir niekam, išskyrus mūsų pačių darbuotojus, nesiunčia laiškų. Ją sukuriame iš naujo arba ištriname, kai tik paprašote, ir ištriname pasibaigus sutarčiai (12 skyrius).
Specialių kategorijų duomenys: Paslaugos nėra skirtos specialių kategorijų duomenims. Jei Klientas nusprendžia juos rinkti (pvz., su sveikata susijusius poreikius registracijos formoje), jis užtikrina, kad būtų taikoma BDAR 9 straipsnyje numatyta sąlyga, ir apriboja, kas juos mato.
II priedas. Techninės ir organizacinės priemonės
- Talpinimas: duomenų bazė, autentifikavimas ir failų saugykla – „Supabase“ ES regione (AWS eu-north-1, Stokholmas); žiniatinklio programas teikia „Lovable“ per „Cloudflare“ tinklą.
- Šifravimas: TLS visuose ryšiuose; infrastruktūros paslaugų teikėjų taikomas šifravimas saugojimo metu.
- Klientų atskyrimas: klientų įrašai turi organizacijos identifikatorių ir yra apsaugoti „PostgreSQL“ eilučių lygio saugumo taisyklėmis; vieši puslapiai veikia ribotų teisių vaidmeniu, kuris gali skaityti tik paskelbtą turinį.
- Prieigos kontrolė: prisijungimas slaptažodžiu su el. pašto patvirtinimu (PKCE srautas); vaidmenimis grįstos teisės kiekvienoje organizacijoje; prieiga prie veikiančios sistemos duomenų – tik įgaliotiems platformos administratoriams.
- Programų saugumas: turinio saugumo politika ir saugumo antraštės (vox, gslk); įvesties tikrinimas; užklausų ribojimas viešose formose, laiškuose ir DI funkcijose; privati saugykla su trumpalaikėmis pasirašytomis nuorodomis jautriems failams.
- Žurnalai: paskyrų ir narysčių pakeitimų audito įrašai; laiškų pristatymo žurnalai; klaidų ataskaitos.
- Atsparumas: kasdienės atsarginės kopijos, saugomos 7 dienas.
- Duomenų kiekio mažinimas: DI funkcijos gauna tik joms būtiną turinį; vox dalyvių registracijos duomenys DI paslaugų teikėjams nesiunčiami.
- Ištrynimas ir eksportas: savarankiškas paskyros ištrynimas vox ir gslk produktuose (q, scito ir mag – pagal prašymą el. paštu); dalyvių nuorodos duomenims atsisiųsti ir ištrinti (vox); eksportas klientams; ištrynimas pasibaigus sutarčiai; I priede nurodyti saugojimo terminai.
- Žmonės ir procesai: konfidencialumo įsipareigojimai; reagavimo į pažeidimus tvarka su pranešimu, kaip nurodyta 11 skyriuje; kiekvieno subtvarkytojo ir jo sąlygų įvertinimas – likusi išimtis, mūsų talpinimo paslaugų teikėjas „Lovable“, atskleista subtvarkytojų puslapyje.
III priedas. Subtvarkytojai
Dabartinis sąrašas su kiekvieno teikėjo vaidmeniu, vieta ir perdavimo apsaugos priemone skelbiamas subtvarkytojų puslapyje.