• Ziņas
  • Bloga ieraksti
  • Pasākumi
  • Tīmekļa semināri
  • BUJ
PieteiktiesReģistrējieties
en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
landing-page-logo
  • Sākums
  • Nodokļu optimizācija un juridiskā aizsardzība
    Apdrošināšanas brokerība
    IT un AI izstrāde
    Mārketings un radošais dizains
    Mediju mārketings
    Business Venture investīcijas
  • Nekustamā īpašuma pakalpojumi
    Investīciju konsultācijas
    Apdrošināšanas risinājumi
    Rezervācijas sistēma
  • Akademija
  • Par mums
  • Kontakti
Rezervēt zvanu
landing-page-logo
  • en English bg Български de Deutsch ar العربية cs Čeština da Dansk el Ελληνικά es Español et Eesti fi Suomi ru Русский tr Türkçe fr Français hu Magyar id Bahasa Indonesia it Italiano ja 日本語 ko 한국어 lt Lietuvių lv Latviešu nb Norsk Bokmål nl Nederlands pl Polski pt Português ro Română sk Slovenčina sl Slovenščina sv Svenska uk Ukrainian zh 中文 sr Srpski hr Hrvatski
  • Rezervēt zvanu
  • Pieteikties
  • Reģistrējieties
  • Sākums
    • Nodokļu optimizācija un juridiskā aizsardzība
    • Apdrošināšanas brokerība
    • IT un AI izstrāde
    • Mārketings un radošais dizains
    • Mediju mārketings
    • Business Venture investīcijas
    • Nekustamā īpašuma pakalpojumi
    • Investīciju konsultācijas
    • Apdrošināšanas risinājumi
    • Rezervācijas sistēma
  • Akademija
  • Par mums
  • Kontakti
  • Vsebine
  • Ziņas
  • Bloga ieraksti
  • Pasākumi
  • Tīmekļa semināri
  • BUJ
SākumsDPA (Datu apstrāde)
Juridisks dokuments · B2B

DPA — Personas datu apstrādes līgums

Visaptverošs juridisks ietvars, kas regulē datu apstrādes attiecības starp Findes Group platformu (Investra International Ltd / Findes Marketing d.o.o.) un tās B2B partneriem saskaņā ar GDPR un ES MI Aktu.

Različicav1.0 / maj 2026

DPA — Personas datu apstrādes līgums

2026-05-17 · v1.0 / maj 2026

Vsebina
  • 1. Jēdzienu un lomu definīcijas
  • 2. Apstrādes priekšmets, raksturs un mērķis
  • 3. Apstrādātāja (Findes Group) pienākumi
  • 4. Pārziņa (Pasūtītāja) pienākumi
  • 5. Tehniskie un organizatoriskie drošības pasākumi (TOM)
  • 6. Apakšapstrādātāji (Sub-processors)
  • 7. Datu pārsūtīšana uz trešajām valstīm
  • 8. Drošības incidentu (Data Breach) pārvaldība
  • 9. Palīdzība personas tiesību īstenošanā (DSAR)
  • 10. Mākslīgā intelekta apstrādes īpatnības (ES MI Akts)
  • 11. Auditi un pārbaudes
  • 12. Datu atgriešana un dzēšana
  • 13. Atbildība un zaudējumu atlīdzība
  • 14. Spēkā esamība un dokumentu hierarhija
  • 15. Nobeiguma noteikumi un strīdu izšķiršana

SVARĪGS PAZIŅOJUMS: Šis Personas datu apstrādes līgums (turpmāk: DPA) ir saistošs juridisks pielikums Galvenajam līgumam (Vispārīgajiem darījumdarbības noteikumiem vai konkrētam B2B līgumam) starp Pasūtītāju (Pārzini) un izpildītāju Findes Group (Apstrādātāju). Šis dokuments nodrošina pilnu atbilstību Regulai (ES) 2016/679 (GDPR), Personas datu aizsardzības likumam (ZVOP-2) un Regulai (ES) 2024/1689 (ES MI Akts). Izmantojot mūsu IT, mārketinga vai SaaS pakalpojumus, Pasūtītājs automātiski pieņem šo DPA.

Šajā DPA šādiem terminiem ir īpaša juridiska nozīme:

  • Pārzinis (Pasūtītājs): B2B partneris (aģentūra, izstrādātājs, franšīzes ņēmējs, uzņēmums), kas pasūta pakalpojumus Findes Group un patstāvīgi nosaka savu klientu vai darbinieku personas datu apstrādes mērķus un līdzekļus.
  • Apstrādātājs (Findes Group): Atkarībā no pakalpojuma rakstura šo lomu uzņemas vai nu Investra International Ltd (par IT platformu, SaaS, CRM, Marketplace infrastruktūru), vai Findes Marketing d.o.o. (par mārketinga pakalpojumiem, Master Franchise darbībām Slovēnijā).
  • Apakšapstrādātājs (Sub-processor): Trešā persona, ko Apstrādātājs pilnvaro veikt konkrētus apstrādes uzdevumus (piem., AWS hostingam, OpenAI mākslīgajam intelektam).
  • Galvenais līgums: Jebkurš sadarbības līgums, SLA (Service Level Agreement) vai Vispārīgie noteikumi, uz kuru pamata Apstrādātājs sniedz pakalpojumus Pārzinim.
  • Personas dati: Jebkura informācija par identificētu vai identificējamu fizisku personu (Datu subjektu), ko Apstrādātājs apstrādā Pārziņa vārdā.

Juridiskais raksturs

Kad Findes platforma darbojas kā tirgus (Marketplace) galalietotājiem (B2C), Findes var darboties kā Kopīgs pārzinis (Joint Controller). Šis DPA tomēr skaidri regulē situācijas, kurās Findes nodrošina IT/SaaS/Mārketinga infrastruktūru B2B partneriem un darbojas tikai un vienīgi kā Apstrādātājs.

Apstrādātājs apstrādās Personas datus tikai un vienīgi Galvenajā līgumā noteikto pakalpojumu sniegšanas nolūkā. Apstrādes priekšmets ietver šādus parametrus:

2.1 Datu subjektu kategorijas

  • Pārziņa klienti un potenciālie klienti (Leads).
  • Pārziņa darbinieki, aģenti un ārējie sadarbības partneri (SaaS platformas lietotāji).
  • Pārziņa biznesa partneri un piegādātāji.

2.2 Personas datu veidi

Datu veidsPiemēriApstrādes mērķis
Identifikācijas datiVārds, uzvārds, lietotājvārds, nodokļu maksātāja numursProfilu izveide, CRM pārvaldība
KontaktinformācijaE-pasts, tālruņa numurs, adreseKomunikācija, piedāvājumu sūtīšana, automatizācija
Finanšu datiDarījumu dati, IBAN (daļēji)Maksājumu apstrāde, komisijas maksu modeļi (Affiliate)
Digitālie un IT datiIP adrese, žurnālfaili, sīkdatnes, atrašanās vietaSistēmas drošība, analītika, audita pēdas
Saziņas satursTērzēšanas vēsture, e-pasta saraksteKlientu atbalsts, AI analītika (ja iespējota)

2.3 Apstrādes raksturs

Apstrāde ietver datu vākšanu, reģistrēšanu, kārtošanu, strukturēšanu, glabāšanu, pielāgošanu, meklēšanu, aplūkošanu, izmantošanu, nodošanu (platformas ietvaros), ierobežošanu, dzēšanu un iznīcināšanu, izmantojot automatizētas IT un MI sistēmas.

Apstrādātājs apņemas, apstrādājot Personas datus, stingri ievērot šādus pienākumus:

  • Rakstiski norādījumi: Personas datus apstrādā tikai un vienīgi, pamatojoties uz dokumentētiem Pārziņa norādījumiem (kas ietver SaaS platformas funkciju izmantošanu). Ja Apstrādātājs uzskata, ka norādījums pārkāpj GDPR, viņš par to nekavējoties informē Pārzini.
  • Konfidencialitāte: Nodrošina, ka personas, kas pilnvarotas veikt apstrādi (darbinieki, ārējie sadarbības partneri), ir uzņēmušās stingru juridisku konfidencialitātes pienākumu.
  • Palīdzība Pārzinim: Ņemot vērā apstrādes raksturu un viņam pieejamo informāciju, sniedz Pārzinim palīdzību tā pienākumu izpildē attiecībā uz drošību, pārkāpumu paziņošanu un datu aizsardzības ietekmes novērtējumu (DPIA) veikšanu.
  • Izmantošanas ierobežojums: Pārziņa Personas datus nekad neizmanto saviem mārketinga nolūkiem, pārdošanai trešajām personām vai datu monetizēšanai.

Pārzinis kā datu īpašnieks uzņemas galveno atbildību par apstrādes likumību. Pārzinis apņemas:

  • Iegūt derīgu juridisku pamatu (piem., piekrišanu, līgumu, leģitīmas intereses) Personas datu vākšanai un nodošanai Apstrādātājam.
  • Savlaicīgi sniegt datu subjektiem visu nepieciešamo informāciju (Privacy Policy) saskaņā ar GDPR 13. un 14. pantu.
  • Neievadīt Apstrādātāja sistēmās īpašu kategoriju personas datus (veselības dati, biometrija, politiskā pārliecība), izņemot, ja par to ir tieša rakstiska vienošanās un tie ir nodrošināti ar papildu TOM.
  • Rūpēties par savu piekļuves paroļu drošību (2FA/MFA izmantošana) un API atslēgu drošību piekļuvei Findes platformai.

Apstrādātājs īsteno augstākos nozares standartus datu aizsardzībai. Standarta TOM (Technical and Organisational Measures) ietver:

5.1 Tehniskie pasākumi

  • Šifrēšana: Visi dati tiek šifrēti pārsūtīšanas laikā (TLS 1.3 / HTTPS) un miera stāvoklī (AES-256 datubāzu šifrēšana).
  • Piekļuves kontrole: Ieviesta stingra lomu un atļauju sistēma (RBAC). Piekļuvi ražošanas datubāzēm var iegūt tikai pilnvaroti senior inženieri, izmantojot drošus VPN savienojumus un MFA.
  • Rezerves kopijas (Backups): Automatizētas dienas rezerves kopijas, kas tiek glabātas atsevišķās ģeogrāfiskās vietās, ar atjaunošanas integritātes pārbaudi.
  • Tīkla uzraudzība: WAF (Web Application Firewall), DDoS aizsardzības un ielaušanās atklāšanas sistēmu (IDS/IPS) izmantošana.

5.2 Organizatoriskie pasākumi

  • Paroļu politika: Obligāta stipru paroļu un daudzfaktoru autentifikācijas (MFA) izmantošana visiem Apstrādātāja darbiniekiem.
  • Apmācība: Regulāras ikgadējas darbinieku apmācības par informācijas drošību un GDPR atbilstību.
  • Clean Desk Policy: Tīra darba galda un ekrānu bloķēšanas politika uzņēmuma fiziskajās telpās.
  • Incidentu pārvaldība: Dokumentēta procedūra ātrai reaģēšanai uz drošības incidentiem.

Pārzinis sniedz vispārēju rakstisku pilnvarojumu Apstrādātājam piesaistīt Apakšapstrādātājus. Apstrādātājs pašlaik izmanto šādus galvenos Apakšapstrādātājus:

ApakšapstrādātājsPakalpojums / MērķisDatu atrašanās vieta
Amazon Web Services (AWS)Mākoņa infrastruktūra, datubāzes, failu glabāšanaES (Frankfurte / Īrija)
Cloudflare / NetlifyCDN, WAF, statisko failu hostingsGlobāli (Edge), pārsvarā ES
SendGrid / MailgunInfrastruktūra darījumu un mārketinga e-pasta sūtīšanaiES / ASV (DPF sertifikāts)
OpenAI, L.L.C.AI teksta apstrāde un analītika (Zero-Data Retention API)ASV (DPF sertifikāts)
Stripe / PayPalMaksājumu un abonēšanas apstrādeES / ASV (DPF sertifikāts)

6.1 Apakšapstrādātāju maiņa

Apstrādātājs informēs Pārzini par katru plānoto izmaiņu vai jaunu Apakšapstrādātāju pievienošanu (parasti ar paziņojumu vadības panelī vai pa e-pastu) vismaz 14 dienas pirms izmaiņu ieviešanas. Pārzinim ir tiesības iebilst pamatotu ar datu aizsardzību saistītu iemeslu dēļ. Ja strīdu nav iespējams atrisināt, Pārzinim ir tiesības atkāpties no Galvenā līguma.

6.2 Atbildība par Apakšapstrādātājiem

Apstrādātājs ar katru Apakšapstrādātāju noslēdz saistošu līgumu (DPA), kas Apakšapstrādātājam uzliek tādus pašus vai stingrākus datu aizsardzības pienākumus, kā noteikts šajā DPA. Apstrādātājs paliek pilnībā atbildīgs Pārzinim par Apakšapstrādātāju pienākumu izpildi.

Datu apstrādes un glabāšanas galvenā atrašanās vieta ir Eiropas Ekonomikas zonas (EEZ) ietvaros. Ja pakalpojuma sniegšanai nepieciešama datu pārsūtīšana ārpus EEZ (piem., pakalpojumu sniedzējiem ASV), Apstrādātājs nodrošina, ka pārsūtīšana notiek tikai un vienīgi uz viena no šādiem juridiskajiem pamatiem:

  • Lēmums par aizsardzības līmeņa pietiekamību: Pārsūtīšana uz valstīm, par kurām Eiropas Komisija ir konstatējusi, ka tās nodrošina pietiekamu aizsardzības līmeni (ieskaitot EU-US Data Privacy Framework sertificētiem ASV uzņēmumiem).
  • Standarta līguma klauzulas (SCCs): Jaunāko Eiropas Komisijas apstiprināto SCC noslēgšana ar papildu tehniskiem pasākumiem (Transfer Impact Assessment - TIA), ja nepieciešams.

Apstiprināta personas datu drošības pārkāpuma gadījumā (piem., nesankcionēta piekļuve, zudums, iznīcināšana vai datu izpaušana), ko apstrādā Apstrādātājs, viņš:

  • Bez nepamatotas kavēšanās, vēlākais 48 stundu laikā pēc uzzināšanas par pārkāpumu, rakstiski paziņos Pārzinim (uz Pārziņa administratora vai DPO e-pasta adresi).
  • Paziņojumā norādīs: pārkāpuma raksturu, attiecīgo datu subjektu kategorijas un aptuveno skaitu, iespējamās pārkāpuma sekas un veiktos vai veicamos pasākumus zaudējumu mazināšanai.
  • Sniegs visu saprātīgo palīdzību Pārzinim, izpildot tā pienākumu informēt uzraudzības iestādi (piem., Informacijski pooblaščenec) un skartos datu subjektus GDPR noteiktajā 72 stundu termiņā.

Brīdinājums

Apstrādātājs patstāvīgi neinformēs uzraudzības iestādes vai datu subjektus par pārkāpumu, izņemot, ja to tieši nosaka tiesību akti vai ja to rakstiski pieprasa Pārzinis.

Ja datu subjekts (piem., Pārziņa klients) iesniedz pieprasījumu par savu tiesību (piekļuve, labošana, dzēšana/aizmiršana, ierobežošana, pārnesamība) īstenošanu tieši Apstrādātājam, viņš:

  • Pieprasījumu nekavējoties pārsūtīs Pārzinim un patstāvīgi uz to neatbildēs.
  • IT platformas funkcionalitātes ietvaros nodrošinās Pārzinim rīkus pieprasījuma patstāvīgai izpildei (piem., profila dzēšanas pogu, datu eksportu JSON/CSV formātā).
  • Ja rīki nav pietiekami, Apstrādātājs pēc Pārziņa rakstiska pieprasījuma sniegs tehnisku palīdzību pieprasījuma izpildē. Iespējamais apjomīgais manuālais darbs var tikt rēķināts Pārzinim saskaņā ar spēkā esošo IT pakalpojumu cenrādi.

Tā kā Findes Group integrē savās platformās AI funkcijas (piem., atbalsta automatizācija, dokumentu analīze), saskaņā ar Mākslīgā intelekta regulu (ES MI Akts) tiek piemēroti šādi stingri noteikumi:

  • Zero-Data Retention AI apmācībai: Pārziņa Personas dati nekad netiek izmantoti Apstrādātāja vai tā AI Apakšapstrādātāju (piem., OpenAI) publisko vai pamata modeļu (Foundation Models) apmācīšanai (fine-tuning). API izsaukumi pie AI pakalpojumu sniedzējiem ir konfigurēti tā, lai dati netiktu glabāti un netiktu izmantoti apmācībai.
  • Caurredzamība: Ja AI sistēma tieši komunicē ar Pārziņa galaklientiem (piem., AI Chatbot), klientam skaidri jābūt informētam, ka viņš komunicē ar mašīnu.
  • Augsta riska sistēmu aizliegums: Apstrādātājs Pārzinim neveic AI procesus, kas iekļautos "nepieņemama riska" kategorijā (piem., sociālā punktēšana) vai "augsta riska" kategorijā (piem., automatizēta darbā pieņemšana, attālināta biometriskā identifikācija), izņemot, ja ir noslēgts īpašs pielikums ar atbilstošu riska novērtējumu (Fundamental Rights Impact Assessment).

Pārzinim ir tiesības pārbaudīt Apstrādātāja atbilstību šim DPA un GDPR. Audits tiek veikts saskaņā ar šādiem nosacījumiem:

  • Pārzinis vispirms pieprasa Apstrādātāja dokumentāciju un sertifikātus (piem., ISO 27001 ziņojumus, SOC 2, drošības deklarācijas). Ja šī dokumentācija pierāda atbilstību, papildu fizisks audits nav nepieciešams.
  • Ja dokumentācija nav pietiekama vai nopietna drošības incidenta gadījumā, Pārzinis (vai neatkarīgs ārējais auditors, kas nav Apstrādātāja konkurents) var veikt auditu ar iepriekšēju paziņojumu vismaz 30 dienas iepriekš.
  • Audits tiek veikts regulārā darba laikā tādā veidā, lai minimāli traucētu Apstrādātāja darbību. Audita izmaksas sedz Pārzinis, izņemot, ja audits atklāj nopietnus Apstrādātāja pārkāpumus.

Pēc Galvenā līguma izbeigšanās vai pēc Pārziņa tieša pieprasījuma Apstrādātājs:

  • Nodrošinās Pārzinim visu Personas datu eksportu standarta mašīnlasāmā formātā (piem., CSV, JSON) 30 dienu laikā pēc līguma izbeigšanās.
  • Pēc 30 dienu pārejas perioda beigām droši un neatgriezeniski dzēsīs visus Pārziņa Personas datus no visām ražošanas sistēmām.
  • Dati rezerves kopijās (backups) tiks automātiski pārrakstīti un iznīcināti saskaņā ar regulāro rezerves kopiju rotācijas ciklu (parasti 90 dienas), saglabājot tos pilnībā šifrētus un neaizsniedzamus apstrādei.

Izņēmums no dzēšanas ir dati, ko Apstrādātājam ir pienākums glabāt likumā noteikto pienākumu dēļ (piem., nodokļu un grāmatvedības tiesību akti), bet šie dati tiek glabāti tikai un vienīgi šim mērķim.

Pušu atbildība par zaudējumiem, kas datu subjektiem radušies GDPR pārkāpuma dēļ, tiek izvērtēta saskaņā ar GDPR 82. pantu. Savstarpējās attiecībās (B2B) tiek piemēroti šādi noteikumi:

  • Apstrādātājs ir atbildīgs par zaudējumiem tikai tad, ja nav izpildījis no GDPR izrietošos pienākumus, kas tieši noteikti apstrādātājiem, vai ja ir rīkojies ārpus vai pretēji Pārziņa likumīgajiem norādījumiem.
  • Apstrādātāja kopējā atbildība par zaudējumu atlīdzību (ieskaitot uzraudzības iestāžu sodus) saskaņā ar šo DPA ir stingri ierobežota ar summu, kas Galvenajā līgumā noteikta kā maksimālais atbildības ierobežojums (Liability Cap). Ja tas nav noteikts, atbildība ir ierobežota ar summu, ko Pārzinis ir samaksājis Apstrādātājam 12 mēnešus pirms notikuma, kas izraisīja zaudējumus.
  • Neviena puse neatbild par netiešiem zaudējumiem, peļņas zudumu, datu zudumu (ja Pārzinis nav nodrošinājis savas rezerves kopijas) vai reputācijas kaitējumu.

Šis DPA stājas spēkā vienlaikus ar Galveno līgumu (vai ar Vispārīgo noteikumu apstiprināšanu) un paliek spēkā, kamēr Apstrādātājs glabā vai apstrādā jebkādus Personas datus Pārziņa vārdā.

Pretrunu gadījumā starp šī DPA noteikumiem un Galvenā līguma noteikumiem prevalē šī DPA noteikumi, ciktāl tie attiecas uz personas datu aizsardzību un atbilstību GDPR.

Šim DPA piemēro Galvenajā līgumā noteiktās tiesības. Ja tas nav noteikts, piemēro Slovēnijas Republikas tiesības (Findes Marketing d.o.o.) vai Anglijas un Velsas tiesības (Investra International Ltd). Visi strīdi, kas izriet no šī DPA, tiek izšķirti Galvenajā līgumā noteiktajā kompetentajā tiesā.

Apstrādātājs patur tiesības vienpusēji grozīt šo DPA, ja tas nepieciešams tiesību aktu izmaiņu dēļ (piem., jaunas EDPB vadlīnijas, ES MI Akta atjauninājumi). Par būtiskām izmaiņām Pārzinis tiks informēts vismaz 30 dienas iepriekš.

Findes Marketing d.o.o.

Master Franchise & Marketing
Reģ. nr.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si

Investra International Ltd

Marketplace & IT platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si

Povezani pravni dokumenti

Vispārīgie noteikumi Privātums & GDPR Sīkdatņu politika Juridiskā informācija Pieejamības paziņojums Lietošanas noteikumi Booking Management Akadēmijas noteikumi
Findes
© 2026 findes.si Visas tiesības aizsargātas.

Navigācija

  • Sākums
  • Akademija
  • Kontakti

Saturs

  • Bloga ieraksti
  • Ziņas
  • Pasākumi
  • Tīmekļa semināri
  • BUJ

Juridiskā informācija

  • Vispārīgie noteikumi
  • Privātums & GDPR
  • Sīkdatņu politika
  • Juridiskā informācija
  • Pieejamības paziņojums
  • DPA (Datu apstrāde)
  • Lietošanas noteikumi
  • Akadēmijas noteikumi
  • Booking Management
  • Partneru noteikumi (B2B)
  • Ieteicēju noteikumi
  • Ieguldījumu atruna
  • Sūdzības: Findes plus d.o.o.
  • Sūdzības: Findes plus 2 d.o.o.