Kjo Marrëveshje e Përpunimit të të Dhënave ("DPA") është pjesë e Kushteve të shërbimit mes klientit ("Kontrolluesi") dhe AA ENTERTAINMENT LTD, 152, Office No. 9, Naxxar Road, San Gwann SGN9030, Malta ("Përpunuesi"), dhe plotëson kërkesat e Nenit 28 të GDPR-së. Ajo zbatohet sa herë që Përpunuesi përpunon të dhëna personale në emër të Kontrolluesit përmes Mjegulla. Një kopje e nënshkruar është e disponueshme me kërkesë në [email protected].
1. Objekti dhe kohëzgjatja
Hostimi dhe operimi i sajteve, dyqaneve online dhe aplikacioneve të Kontrolluesit, dhe veçoritë përkatëse që Kontrolluesi përdor (formularët dhe kutia postare, porositë e dyqanit, bazat e të dhënave dhe ruajtja e skedarëve, agjentët AI, kontratat, statistikat e vizitave), për kohëzgjatjen e Kushteve të shërbimit plus periudhën e fshirjes në seksionin 10.
2. Natyra dhe qëllimi i përpunimit
Ruajtja, hostimi dhe shpërndarja e përmbajtjes; marrja dhe ruajtja e dërgimeve nga formularët, email-eve dhe porosive; drejtimi i back-end-eve të aplikacioneve, bazave të të dhënave dhe ruajtjes së skedarëve; gjenerimi i përgjigjeve me AI për agjentët dhe aplikacionet e Kontrolluesit; dërgimi i njoftimeve; prodhimi i statistikave; dhe fshirja e të dhënave sipas udhëzimeve.
3. Kategoritë e subjekteve të të dhënave dhe të dhënave
- Subjektet e të dhënave: vizitorët e sajteve dhe aplikacioneve të Kontrolluesit, blerësit e dyqanit, personat që dërgojnë formularë ose email-e, përdoruesit e aplikacionit, personat që bisedojnë me agjentët AI të Kontrolluesit, nënshkruesit e kontratave, dhe stafi i Kontrolluesit.
- Të dhëna personale: emrat, adresat e email-it, numrat e telefonit, adresat postare, statusi i porosisë dhe pagesës, mesazhet dhe përmbajtja e formularëve, të dhënat e llogarisë të përdoruesve të aplikacionit, skedarët, nënshkrimet, adresat IP dhe informacioni i pajisjes, dhe çdo të dhënë tjetër që Kontrolluesi ose subjektet e të dhënave vendosin në shërbim.
- Kategoritë e veçanta: shërbimi nuk është krijuar për kategori të veçanta të dhënash. Nëse Kontrolluesi i përpunon ato (për shembull informacion shëndetësor në një formular rezervimi), Kontrolluesi është përgjegjës për të pasur një bazë ligjore të vlefshme sipas Nenit 9 të GDPR-së.
4. Udhëzimet e Kontrolluesit
Përpunuesi i përpunon të dhënat personale vetëm sipas udhëzimeve të dokumentuara të Kontrolluesit, të cilat përbëhen nga Kushtet e shërbimit, kjo DPA dhe cilësimet e veprimet që Kontrolluesi zgjedh në shërbim, përveçse kur ligji i BE-së ose i një Shteti Anëtar kërkon ndryshe. Përpunuesi e njofton Kontrolluesin nëse, sipas mendimit të tij, një udhëzim shkel GDPR-në.
5. Konfidencialiteti
Personat e autorizuar për të përpunuar të dhënat janë të lidhur nga konfidencialiteti. Aksesi në të dhënat e Kontrolluesit kufizohet te stafi që ka nevojë për to për mbështetje ose operacione.
6. Siguria (Neni 32)
Përpunuesi i zbaton masat në Aneksin II, duke marrë parasysh nivelin e njohurive teknike, koston e zbatimit dhe rreziqet për subjektet e të dhënave.
7. Nën-përpunuesit
Kontrolluesi jep autorizim të përgjithshëm për nën-përpunuesit e listuar në faqen Nën-përpunuesit. Përpunuesi e njofton Kontrolluesin për çdo shtesë ose zëvendësim të synuar duke përditësuar atë faqe dhe, për ndryshime thelbësore, me email ose në panel, duke i dhënë Kontrolluesit mundësinë të kundërshtojë për arsye të arsyeshme mbrojtjeje të dhënash; nëse nuk gjendet zgjidhje, Kontrolluesi mund ta ndërpresë shërbimin e prekur. Përpunuesi vendos detyrime ekuivalente mbrojtjeje të dhënash për çdo nën-përpunues dhe mbetet përgjegjës për ta. Shërbimet që Kontrolluesi i lidh vetë (për shembull ofruesi i tij i pagesave, projekti Supabase ose llogaritë Meta) nuk janë nën-përpunues të Përpunuesit.
8. Të drejtat e subjektit të të dhënave
Përpunuesi e ndihmon Kontrolluesin t'u përgjigjet kërkesave të subjekteve të të dhënave me mjetet e shërbimit (shikimi dhe fshirja e dërgimeve, porosive, kontakteve dhe të dhënave të aplikacionit, dhe eksportimi i tyre aty ku shërbimi e ofron këtë) dhe, kur nevojitet, me asistencë shtesë të arsyeshme. Kërkesat e marra drejtpërdrejt nga Përpunuesi i përcillen Kontrolluesit pa vonesa të panevojshme.
9. Shkeljet dhe asistenca
Përpunuesi e njofton Kontrolluesin për një shkelje të të dhënave personale që prek të dhënat e Kontrolluesit pa vonesa të panevojshme pasi të vihet në dijeni, me informacionin e kërkuar nga Neni 33(3) i GDPR-së ndërsa bëhet i disponueshëm. Ai e ndihmon Kontrolluesin me vlerësimet e ndikimit në mbrojtjen e të dhënave dhe konsultimet paraprake për aq sa lidhen me shërbimin.
10. Fshirja dhe kthimi
Gjatë kohëzgjatjes, Kontrolluesi mund t'i fshijë të dhënat e veta në shërbim dhe t'i eksportojë ato aty ku shërbimi e ofron këtë, ose të kërkojë ndihmë nga mbështetja. Kur llogaria fshihet, Përpunuesi fshin të dhënat e Kontrolluesit, përfshirë kopjet në backup, në ciklin normal të backup-it, përveçse kur ligji i BE-së ose i një Shteti Anëtar kërkon ruajtjen e tyre.
11. Auditimet
Përpunuesi vë në dispozicion informacionin e nevojshëm për të dëshmuar përputhshmërinë me Nenin 28 të GDPR-së. Kontrolluesi mund të kryejë një auditim, jo më shumë se një herë në vit ose pas një shkeljeje, me njoftim të arsyeshëm, gjatë orarit të punës, me kostot e veta dhe nën konfidencialitet; palët do të përpiqen fillimisht ta kënaqin auditimin me dokumentacion dhe përgjigje me shkrim.
12. Transferimet ndërkombëtare
Të dhënat e Kontrolluesit transferohen jashtë ZEE-së vetëm te nën-përpunues të mbuluar nga një vendim adekuatshmërie (përfshirë Kornizën e Privatësisë së të Dhënave BE–SHBA) ose nga Klauzolat Standarde Kontraktuale (Vendimi i Komisionit (BE) 2021/914), moduli 3 (nga përpunuesi te përpunuesi), me masa plotësuese të përshtatshme.
13. Përgjegjësia dhe përparësia
Përgjegjësia sipas kësaj DPA-je ndjek Kushtet e shërbimit, pa kufizuar të drejtat e subjekteve të të dhënave sipas Nenit 82 të GDPR-së. Për çështjet e mbrojtjes së të dhënave, kjo DPA mbizotëron mbi Kushtet e shërbimit.
Aneksi I — Detajet e përpunimit
Siç përcaktohet në seksionet 1 deri në 3. Shpeshtësia: e vazhdueshme. Ruajtja: për aq kohë sa Kontrolluesi i mban të dhënat në shërbim, dhe deri në fshirjen e llogarisë.
Aneksi II — Masat teknike dhe organizative
- Enkriptim gjatë transmetimit (HTTPS/TLS) për të gjitha sajtet, aplikacionet dhe panelin; certifikata SSL për çdo domain të hostuar.
- Kontrolli i aksesit: llogari individuale, fjalëkalime të hash-uara, verifikim dyfazor, akses stafi i kufizuar sipas roleve, izolim për çdo projekt i aplikacioneve të hostuara dhe bazave të tyre të të dhënave.
- Mbrojtja e rrjetit: zbutja e sulmeve DDoS, mbrojtje nga botët dhe një firewall aplikacioni web te ofruesi ynë i rrjetit.
- Disponueshmëria: hostim global i tepërt (redundant) për sajtet e publikuara, backup-e të sistemeve tona, monitorim dhe alarmim.
- Zhvillimi: rishikim kodi, teste automatike, ndarje e mjediseve të prodhimit dhe zhvillimit, sekretet të mbajtura jashtë kodit burimor.
- Organizimi: detyrimet e konfidencialitetit, një proces i dokumentuar për kërkesat e subjekteve të të dhënave dhe shkeljet, rishikim i rregullt i këtyre masave.