← Dokumentacija / Teisinė informacija
Duomenų tvarkymo sutartis
BDAR 28 straipsnio sutartis, pagal kurią Nordlet tvarko asmens duomenis savo klientų vardu.
Atnaujinta: 2026-08-30
Ši Duomenų tvarkymo sutartis („DTS“) yra Paslaugų teikimo sąlygų tarp Nordlet („Nordlet“, „Tvarkytojas“) ir paskyrą turinčios įmonės („Klientas“, „Valdytojas“) dalis. Ji taikoma visada, kai Nordlet Kliento vardu tvarko Kliento duomenyse esančius asmens duomenis. Ji priimama kartu su Paslaugų teikimo sąlygomis; parašo nereikia. Klientas, kuriam reikia pasirašyto egzemplioriaus, gali kreiptis adresu info@nordlet.com.
Tvarkytojas: Nordlet, Estijos Respublika.
1. Sąvokos
Didžiąja raide rašomos ir čia neapibrėžtos sąvokos turi Paslaugų teikimo sąlygose nurodytą reikšmę. „BDAR“ — Reglamentas (ES) 2016/679. „Asmens duomenys“, „Tvarkymas“, „Duomenų subjektas“, „Asmens duomenų saugumo pažeidimas“, „Priežiūros institucija“ ir „Pagalbinis tvarkytojas“ turi BDAR nurodytą reikšmę. „Kliento asmens duomenys“ — Kliento duomenyse esantys Asmens duomenys.
2. Vaidmenys ir taikymo sritis
2.1. Klientas yra Kliento asmens duomenų Valdytojas, o Nordlet — jo Tvarkytojas. Kai pats Klientas veikia kaip kitos įmonės tvarkytojas (pavyzdžiui, apskaitos įmonė, tvarkanti savo klientų apskaitą), Klientas patvirtina, kad ta įmonė jį įgaliojo paskirti Nordlet pagalbiniu tvarkytoju šios DTS sąlygomis.
2.2. Ši DTS neapima Asmens duomenų, kuriuos Nordlet tvarko kaip Valdytojas (paskyros, atsiskaitymų ir pagalbos duomenų); jie aprašyti Privatumo politikoje.
2.3. Tvarkymo duomenys pateikti 1 priede.
3. Kliento įsipareigojimai
3.1. Klientas atsako už Kliento asmens duomenų ir savo nurodymų teisėtumą, įskaitant Tvarkymo teisinį pagrindą ir Duomenų subjektų informavimą, kaip reikalauja BDAR.
3.2. Klientas į Paslaugą neįves specialių kategorijų Asmens duomenų (BDAR 9 str.) ar duomenų apie teistumą, išskyrus tiek, kiek to neišvengiamai reikia darbo užmokesčio ir personalo funkcijoms (pavyzdžiui, nedarbingumo įrašams ar narystei profesinėje sąjungoje, kai įstatymas reikalauja tai atspindėti darbo užmokestyje), ir sukonfigūruos naudotojų roles taip, kad tokius duomenis matytų tik įgalioti asmenys.
4. Tvarkytojo įsipareigojimai
Nordlet:
4.1. tvarkys Kliento asmens duomenis tik pagal dokumentais įformintus Kliento nurodymus. Kliento nurodymai yra Paslaugų teikimo sąlygos, ši DTS, Kliento Paslaugoje nustatyta konfigūracija ir kiekvienas per programą ar API atliktas veiksmas. Nordlet informuos Klientą, jei, jos nuomone, nurodymas pažeidžia BDAR;
4.2. tvarkys Kliento asmens duomenis ne pagal šiuos nurodymus tik tada, kai to reikalauja Sąjungos ar valstybės narės teisė, ir tokiu atveju informuos Klientą prieš tvarkymą, nebent teisė tai draudžia;
4.3. užtikrins, kad kiekvienas tvarkyti Kliento asmens duomenis įgaliotas asmuo būtų saistomas sutartinės ar įstatyminės konfidencialumo pareigos;
4.4. įgyvendins 2 priede aprašytas technines ir organizacines priemones ir nuolat jas peržiūrės, kad jos atitiktų riziką;
4.5. laikysis 5 skyriuje nustatytų Pagalbinių tvarkytojų pasitelkimo sąlygų;
4.6. atsižvelgdama į Tvarkymo pobūdį, tinkamomis techninėmis ir organizacinėmis priemonėmis padės Klientui vykdyti pareigą atsakyti į Duomenų subjektų prašymus. Programa ir API leidžia Klientui rasti, ištaisyti, eksportuoti ir ištrinti Duomenų subjekto įrašus be Nordlet įsikišimo. Kai Duomenų subjektas dėl Kliento asmens duomenų kreipiasi tiesiogiai į Nordlet, Nordlet nukreips jį į Klientą ir per 5 darbo dienas apie tai praneš Klientui;
4.7. padės Klientui užtikrinti BDAR 32–36 straipsnių (saugumas, pranešimas apie pažeidimus, poveikio duomenų apsaugai vertinimas ir išankstinės konsultacijos) laikymąsi, atsižvelgdama į Tvarkymo pobūdį ir Nordlet turimą informaciją;
4.8. pasibaigus Paslaugos teikimui, ištrins arba grąžins Kliento asmens duomenis, kaip nustatyta 8 skyriuje;
4.9. pateiks Klientui informaciją, būtiną įrodyti BDAR 28 straipsnio laikymąsi, ir leis atlikti auditus bei prisidės prie jų, kaip nustatyta 9 skyriuje.
5. Pagalbiniai tvarkytojai
5.1. Klientas suteikia Nordlet bendrą leidimą pasitelkti 3 priede išvardytus Pagalbinius tvarkytojus. Kelis iš jų naudojame tik tada, kai Klientas įjungia atitinkamą funkciją (dokumentų nuskaitymą, banko duomenis, el. sąskaitas).
5.2. Nordlet praneš Klientui el. paštu paskyros savininkui ne vėliau kaip prieš 30 dienų iki naujo Pagalbinio tvarkytojo pradėjimo tvarkyti Kliento asmens duomenis ir šiame puslapyje nuolat atnaujins 3 priedą. Per šį laikotarpį Klientas gali pareikšti prieštaravimą dėl pagrįstų duomenų apsaugos priežasčių. Jei Nordlet negali išspręsti prieštaravimo, Klientas gali nutraukti Paslaugų teikimo sąlygas dėl paveiktos Paslaugos iki pakeitimo įsigaliojimo, o Nordlet grąžins nepanaudotus pirktus Kreditus.
5.3. Nordlet rašytine sutartimi nustatys kiekvienam Pagalbiniam tvarkytojui duomenų apsaugos įsipareigojimus, ne mažiau apsaugančius nei šioje DTS, ir lieka visiškai atsakinga Klientui už Pagalbinio tvarkytojo veiklą.
6. Asmens duomenų saugumo pažeidimas
6.1. Nordlet praneš Klientui nepagrįstai nedelsdama ir ne vėliau kaip per 48 valandas nuo sužinojimo apie Asmens duomenų saugumo pažeidimą, paveikusį Kliento asmens duomenis, el. paštu paskyros savininkui.
6.2. Pranešime, kiek tuo metu žinoma, bus aprašytas pažeidimo pobūdis, paveiktų Duomenų subjektų ir įrašų kategorijos bei apytikslis skaičius, tikėtinos pasekmės, taikytos ar siūlomos priemonės ir kontaktinis asmuo. Nordlet teiks papildomą informaciją, kai ji taps prieinama.
6.3. Nordlet nepraneš Priežiūros institucijoms ar Duomenų subjektams Kliento vardu, nebent Klientas to paprašys raštu.
7. Tarptautinis perdavimas
7.1. Kliento asmens duomenys saugomi ir tvarkomi Europos Sąjungoje. Nordlet neperduos Kliento asmens duomenų į šalį už Europos ekonominės erdvės ribų, išskyrus per 3 priede nurodytą Pagalbinį tvarkytoją ir tik taikant tinkamą apsaugos priemonę pagal BDAR V skyrių: Europos Komisijos sprendimą dėl tinkamumo (įskaitant ES ir JAV duomenų privatumo sistemą sertifikuotoms organizacijoms) arba Komisijos patvirtintas standartines sutarčių sąlygas.
7.2. Paprašius Nordlet pateiks Klientui taikomos apsaugos priemonės kopiją be komercinės informacijos.
8. Duomenų ištrynimas ir grąžinimas
8.1. Visą galiojimo laikotarpį Klientas gali eksportuoti visus Kliento asmens duomenis susistemintu, kompiuterio skaitomu formatu per API ir programos eksporto funkcijas.
8.2. Ištrynus Įmonę, jos duomenis galima atkurti per 10 dienų, po to jie ištrinami negrįžtamai. Ištrynus Kliento paskyrą arba praėjus 30 dienų po Paslaugų teikimo sąlygų pabaigos (pagal tai, kas įvyksta anksčiau), Nordlet ištrina visus likusius Kliento asmens duomenis iš veikiančių sistemų, nebent Sąjungos ar valstybės narės teisė reikalauja juos saugoti. Atsarginių kopijų egzemplioriai perrašomi įprastu atsarginių kopijų ciklu, ne vėliau kaip per 35 dienas, ir tuo metu nenaudojami, išskyrus paslaugos atkūrimą po gedimo.
8.3. Paprašius Nordlet raštu patvirtins ištrynimą.
9. Auditai
9.1. Nordlet atsakys į pagrįstus rašytinius Kliento klausimus apie Tvarkymą ir paprašius pateiks 2 priede aprašytą dokumentaciją.
9.2. Kai Klientui ar Priežiūros institucijai reikia daugiau, Klientas gali atlikti Nordlet atitikties šiai DTS auditą kartą per 12 mėnesių laikotarpį arba dažniau po Asmens duomenų saugumo pažeidimo ar Priežiūros institucijai pareikalavus. Klientas praneša raštu ne vėliau kaip prieš 30 dienų, auditas atliekamas darbo valandomis, nepagrįstai netrikdo Nordlet veiklos ir jį atlieka Klientas arba konfidencialumo įsipareigojimų saistomas nepriklausomas auditorius, kuris nėra Nordlet konkurentas. Kiekviena šalis padengia savo išlaidas.
9.3. Klientas pasidalins audito išvadomis su Nordlet, o Nordlet per pagrįstą laiką pašalins patvirtintus neatitikimus.
10. Atsakomybė
Kiekvienos šalies atsakomybei pagal šią DTS taikomi Paslaugų teikimo sąlygose nustatyti apribojimai ir išimtys, išskyrus tai, kad šie apribojimai netaikomi atsakomybei, kurios BDAR 82 straipsnis neleidžia riboti tarp valdytojo ir tvarkytojo.
11. Galiojimas
Ši DTS galioja tol, kol Nordlet tvarko Kliento asmens duomenis, o 8 skyrius galioja iki jame aprašyto ištrynimo užbaigimo.
12. Viršenybė ir taikoma teisė
Jei ši DTS prieštarauja Paslaugų teikimo sąlygoms duomenų apsaugos klausimu, viršenybę turi ši DTS. Visais kitais atžvilgiais taikomos Paslaugų teikimo sąlygos, įskaitant jų taikomos teisės ir ginčų nuostatas. Ši DTS skelbiama anglų ir lietuvių kalbomis; jei versijos skiriasi, vadovaujamasi anglų kalbos versija.
1 priedas — Tvarkymo duomenys
| Elementas | Aprašymas |
|---|---|
| Dalykas | Nordlet debesijos apskaitos platformos ir API teikimas Klientui |
| Trukmė | Paslaugų teikimo sąlygų galiojimo laikotarpis ir 8 skyriuje nurodytas ištrynimo laikotarpis |
| Pobūdis ir tikslas | Apskaitos ir susijusių verslo įrašų saugojimas, struktūrizavimas, skaičiavimas, ataskaitų rengimas, perdavimas ir rodymas pagal Kliento nurodymus; sąskaitų faktūrų, deklaracijų, mokėjimo failų ir ataskaitų generavimas; el. sąskaitų ir banko duomenų mainai su Kliento prijungtais teikėjais |
| Duomenų subjektų kategorijos | Kliento darbuotojai ir rangovai; Kliento klientų, tiekėjų ir kitų verslo partnerių kontaktiniai asmenys; individualią veiklą vykdantys Kliento partneriai; paties Kliento naudotojai; akcininkai ir vadovai, kai jie registruojami; kiti apskaitos dokumentuose nurodyti asmenys |
| Asmens duomenų kategorijos | Vardai, pareigos, darbo kontaktai (el. paštas, telefonas, adresas); individualią veiklą vykdančių asmenų identifikaciniai numeriai ir, kai reikalauja įstatymas, darbuotojų asmens kodai; banko sąskaitų numeriai ir operacijų duomenys; darbo užmokesčio, mokesčių, socialinio draudimo ir atostogų duomenys; transporto priemonių ir turto priskyrimai; įkeltų dokumentų turinys; naudotojų veikla audito žurnale |
| Specialios kategorijos | Nenumatytos. Gali atsitiktinai pasitaikyti darbo užmokesčio ir personalo įrašuose (pavyzdžiui, nedarbingumo duomenys), kai to reikalauja įstatymas |
| Tvarkymo vieta | Europos Sąjunga; dėl Pagalbinių tvarkytojų už EEE ribų žr. 7 skyrių |
2 priedas — Techninės ir organizacinės priemonės
| Sritis | Priemonė |
|---|---|
| Šifravimas perduodant | TLS kiekvienam ryšiui su svetaine, programa, API ir tarp paslaugos bei jos Pagalbinių tvarkytojų |
| Šifravimas saugant | Įkelti failai saugomi šifruoti; duomenų bazės tomai laikomi šifruotoje saugykloje |
| Tapatybės nustatymas | Prisijungimas be slaptažodžio per vienkartines nuorodas, galiojančias 15 minučių; sesijų, kvietimų ir prisijungimo raktai saugomi tik kaip maišos reikšmės; API raktai saugomi tik kaip maišos reikšmės ir išduodami su aiškiai nurodytomis teisėmis kiekvienai įmonei |
| Nuomininkų izoliacija | Kiekviena Kliento duomenis laikanti lentelė turi įmonės identifikatorių; duomenų bazės eilučių lygio saugumo taisyklės apriboja kiekvieną sesiją įmone, kuriai ji autentifikuota |
| Prieigos kontrolė | Naudotojai kviečiami į kiekvieną įmonę atskirai ir jiems priskiriamos rolės; Klientas pats administruoja savo naudotojus; Nordlet darbuotojų prieiga prie gamybinės aplinkos ribojama įvardytais administratoriais, naudojami individualūs prisijungimo duomenys ir prieiga apribota tuo, ko reikia paslaugai teikti |
| Vientisumas | Užregistruoti žurnalo įrašai nekeičiami; taisymai atliekami atvirkštiniais įrašais; audito žurnalas fiksuoja, kas, ką ir kada pakeitė |
| Žurnalai ir stebėsena | Serverio ir programos žurnalai saugomi 90 dienų saugumo ir patikimumo tikslais; užklausų ribojimas saugo nuo piktnaudžiavimo |
| Prieinamumas | Dubliuoti duomenų bazės mazgai ir reguliarios atsarginės kopijos; atsarginės kopijos saugomos pagal slenkantį grafiką ir tikrinamos atkuriant |
| Duomenų kiekio mažinimas | Klientas nusprendžia, kuriuos laukus pildo; pasirenkamos integracijos siunčia tik integracijai būtinus duomenis (pavyzdžiui, tik PVM kodą į VIES, tik įkeltą dokumentą OCR teikėjui) |
| Pagalbinių tvarkytojų valdymas | Rašytinės sutartys su kiekvienu Pagalbiniu tvarkytoju; sąrašas skelbiamas 3 priede; apie pakeitimus pranešama prieš 30 dienų |
| Ištrynimas | Įmonės ištrynimas su 10 dienų atkūrimo langu, po to negrįžtamas pašalinimas; paskyros ištrynimas pašalina visus Kliento duomenis; atsarginių kopijų egzemplioriai perrašomi per 35 dienas |
| Darbuotojai | Visi darbuotojai saistomi konfidencialumo; prieiga panaikinama asmeniui išėjus |
| Reagavimas į incidentus | Dokumentuota Asmens duomenų saugumo pažeidimų aptikimo, suvaldymo ir pranešimo per 6 skyriuje nustatytą 48 valandų terminą procedūra |
3 priedas — Pagalbiniai tvarkytojai
| Pagalbinis tvarkytojas | Paslauga | Vieta | Kada naudojama |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Interneto programos talpinimas, įkeltų failų saugojimas, sisteminiai el. laiškai (Amazon SES) | Europos Sąjunga | Visada |
| Stripe Payments Europe, Ltd. | Mokėjimų už kreditų pirkimus apdorojimas | Airija, kortelių apdorojimui — Stripe, Inc. (Jungtinės Valstijos) | Kai Klientas perka Kreditus. Stripe tvarko paties Kliento atsiskaitymų duomenis, o ne Duomenų subjektų Kliento asmens duomenis |
| Resend, Inc. | Sisteminių el. laiškų siuntimas | Jungtinės Valstijos (ES regionas, kai įjungtas) | Kai sukonfigūruotas vietoje Amazon SES |
| Mistral AI | Įkeltų dokumentų teksto atpažinimas (OCR) | Prancūzija | Tik kai Klientas naudoja dokumentų nuskaitymą |
| Enable Banking Oy | Banko sąskaitų operacijų gavimas | Suomija | Tik kai Klientas prijungia banko sąskaitą |
| Kliento įmonei sukonfigūruotas Peppol prieigos taško teikėjas | El. sąskaitų mainai Peppol tinkle | Priklauso nuo teikėjo | Tik kai Klientas įjungia el. sąskaitas |
Europos Komisijos VIES sistema, tikrinanti PVM kodus, yra nepriklausoma viešoji paslauga, o ne Pagalbinis tvarkytojas; jai siunčiamas tik PVM kodas.