DPA — Personas datu apstrādes līgums
2026-05-17 · v1.0 / maj 2026
SVARĪGS PAZIŅOJUMS: Šis Personas datu apstrādes līgums (turpmāk: DPA) ir saistošs juridisks pielikums Galvenajam līgumam (Vispārīgajiem darījumdarbības noteikumiem vai konkrētam B2B līgumam) starp Pasūtītāju (Pārzini) un izpildītāju Findes Group (Apstrādātāju). Šis dokuments nodrošina pilnu atbilstību Regulai (ES) 2016/679 (GDPR), Personas datu aizsardzības likumam (ZVOP-2) un Regulai (ES) 2024/1689 (ES MI Akts). Izmantojot mūsu IT, mārketinga vai SaaS pakalpojumus, Pasūtītājs automātiski pieņem šo DPA.
Šajā DPA šādiem terminiem ir īpaša juridiska nozīme:
- Pārzinis (Pasūtītājs): B2B partneris (aģentūra, izstrādātājs, franšīzes ņēmējs, uzņēmums), kas pasūta pakalpojumus Findes Group un patstāvīgi nosaka savu klientu vai darbinieku personas datu apstrādes mērķus un līdzekļus.
- Apstrādātājs (Findes Group): Atkarībā no pakalpojuma rakstura šo lomu uzņemas vai nu Investra International Ltd (par IT platformu, SaaS, CRM, Marketplace infrastruktūru), vai Findes Marketing d.o.o. (par mārketinga pakalpojumiem, Master Franchise darbībām Slovēnijā).
- Apakšapstrādātājs (Sub-processor): Trešā persona, ko Apstrādātājs pilnvaro veikt konkrētus apstrādes uzdevumus (piem., AWS hostingam, OpenAI mākslīgajam intelektam).
- Galvenais līgums: Jebkurš sadarbības līgums, SLA (Service Level Agreement) vai Vispārīgie noteikumi, uz kuru pamata Apstrādātājs sniedz pakalpojumus Pārzinim.
- Personas dati: Jebkura informācija par identificētu vai identificējamu fizisku personu (Datu subjektu), ko Apstrādātājs apstrādā Pārziņa vārdā.
Juridiskais raksturs
Kad Findes platforma darbojas kā tirgus (Marketplace) galalietotājiem (B2C), Findes var darboties kā Kopīgs pārzinis (Joint Controller). Šis DPA tomēr skaidri regulē situācijas, kurās Findes nodrošina IT/SaaS/Mārketinga infrastruktūru B2B partneriem un darbojas tikai un vienīgi kā Apstrādātājs.
Apstrādātājs apstrādās Personas datus tikai un vienīgi Galvenajā līgumā noteikto pakalpojumu sniegšanas nolūkā. Apstrādes priekšmets ietver šādus parametrus:
2.1 Datu subjektu kategorijas
- Pārziņa klienti un potenciālie klienti (Leads).
- Pārziņa darbinieki, aģenti un ārējie sadarbības partneri (SaaS platformas lietotāji).
- Pārziņa biznesa partneri un piegādātāji.
2.2 Personas datu veidi
| Datu veids | Piemēri | Apstrādes mērķis |
|---|---|---|
| Identifikācijas dati | Vārds, uzvārds, lietotājvārds, nodokļu maksātāja numurs | Profilu izveide, CRM pārvaldība |
| Kontaktinformācija | E-pasts, tālruņa numurs, adrese | Komunikācija, piedāvājumu sūtīšana, automatizācija |
| Finanšu dati | Darījumu dati, IBAN (daļēji) | Maksājumu apstrāde, komisijas maksu modeļi (Affiliate) |
| Digitālie un IT dati | IP adrese, žurnālfaili, sīkdatnes, atrašanās vieta | Sistēmas drošība, analītika, audita pēdas |
| Saziņas saturs | Tērzēšanas vēsture, e-pasta sarakste | Klientu atbalsts, AI analītika (ja iespējota) |
2.3 Apstrādes raksturs
Apstrāde ietver datu vākšanu, reģistrēšanu, kārtošanu, strukturēšanu, glabāšanu, pielāgošanu, meklēšanu, aplūkošanu, izmantošanu, nodošanu (platformas ietvaros), ierobežošanu, dzēšanu un iznīcināšanu, izmantojot automatizētas IT un MI sistēmas.
Apstrādātājs apņemas, apstrādājot Personas datus, stingri ievērot šādus pienākumus:
- Rakstiski norādījumi: Personas datus apstrādā tikai un vienīgi, pamatojoties uz dokumentētiem Pārziņa norādījumiem (kas ietver SaaS platformas funkciju izmantošanu). Ja Apstrādātājs uzskata, ka norādījums pārkāpj GDPR, viņš par to nekavējoties informē Pārzini.
- Konfidencialitāte: Nodrošina, ka personas, kas pilnvarotas veikt apstrādi (darbinieki, ārējie sadarbības partneri), ir uzņēmušās stingru juridisku konfidencialitātes pienākumu.
- Palīdzība Pārzinim: Ņemot vērā apstrādes raksturu un viņam pieejamo informāciju, sniedz Pārzinim palīdzību tā pienākumu izpildē attiecībā uz drošību, pārkāpumu paziņošanu un datu aizsardzības ietekmes novērtējumu (DPIA) veikšanu.
- Izmantošanas ierobežojums: Pārziņa Personas datus nekad neizmanto saviem mārketinga nolūkiem, pārdošanai trešajām personām vai datu monetizēšanai.
Pārzinis kā datu īpašnieks uzņemas galveno atbildību par apstrādes likumību. Pārzinis apņemas:
- Iegūt derīgu juridisku pamatu (piem., piekrišanu, līgumu, leģitīmas intereses) Personas datu vākšanai un nodošanai Apstrādātājam.
- Savlaicīgi sniegt datu subjektiem visu nepieciešamo informāciju (Privacy Policy) saskaņā ar GDPR 13. un 14. pantu.
- Neievadīt Apstrādātāja sistēmās īpašu kategoriju personas datus (veselības dati, biometrija, politiskā pārliecība), izņemot, ja par to ir tieša rakstiska vienošanās un tie ir nodrošināti ar papildu TOM.
- Rūpēties par savu piekļuves paroļu drošību (2FA/MFA izmantošana) un API atslēgu drošību piekļuvei Findes platformai.
Apstrādātājs īsteno augstākos nozares standartus datu aizsardzībai. Standarta TOM (Technical and Organisational Measures) ietver:
5.1 Tehniskie pasākumi
- Šifrēšana: Visi dati tiek šifrēti pārsūtīšanas laikā (TLS 1.3 / HTTPS) un miera stāvoklī (AES-256 datubāzu šifrēšana).
- Piekļuves kontrole: Ieviesta stingra lomu un atļauju sistēma (RBAC). Piekļuvi ražošanas datubāzēm var iegūt tikai pilnvaroti senior inženieri, izmantojot drošus VPN savienojumus un MFA.
- Rezerves kopijas (Backups): Automatizētas dienas rezerves kopijas, kas tiek glabātas atsevišķās ģeogrāfiskās vietās, ar atjaunošanas integritātes pārbaudi.
- Tīkla uzraudzība: WAF (Web Application Firewall), DDoS aizsardzības un ielaušanās atklāšanas sistēmu (IDS/IPS) izmantošana.
5.2 Organizatoriskie pasākumi
- Paroļu politika: Obligāta stipru paroļu un daudzfaktoru autentifikācijas (MFA) izmantošana visiem Apstrādātāja darbiniekiem.
- Apmācība: Regulāras ikgadējas darbinieku apmācības par informācijas drošību un GDPR atbilstību.
- Clean Desk Policy: Tīra darba galda un ekrānu bloķēšanas politika uzņēmuma fiziskajās telpās.
- Incidentu pārvaldība: Dokumentēta procedūra ātrai reaģēšanai uz drošības incidentiem.
Pārzinis sniedz vispārēju rakstisku pilnvarojumu Apstrādātājam piesaistīt Apakšapstrādātājus. Apstrādātājs pašlaik izmanto šādus galvenos Apakšapstrādātājus:
| Apakšapstrādātājs | Pakalpojums / Mērķis | Datu atrašanās vieta |
|---|---|---|
| Amazon Web Services (AWS) | Mākoņa infrastruktūra, datubāzes, failu glabāšana | ES (Frankfurte / Īrija) |
| Cloudflare / Netlify | CDN, WAF, statisko failu hostings | Globāli (Edge), pārsvarā ES |
| SendGrid / Mailgun | Infrastruktūra darījumu un mārketinga e-pasta sūtīšanai | ES / ASV (DPF sertifikāts) |
| OpenAI, L.L.C. | AI teksta apstrāde un analītika (Zero-Data Retention API) | ASV (DPF sertifikāts) |
| Stripe / PayPal | Maksājumu un abonēšanas apstrāde | ES / ASV (DPF sertifikāts) |
6.1 Apakšapstrādātāju maiņa
Apstrādātājs informēs Pārzini par katru plānoto izmaiņu vai jaunu Apakšapstrādātāju pievienošanu (parasti ar paziņojumu vadības panelī vai pa e-pastu) vismaz 14 dienas pirms izmaiņu ieviešanas. Pārzinim ir tiesības iebilst pamatotu ar datu aizsardzību saistītu iemeslu dēļ. Ja strīdu nav iespējams atrisināt, Pārzinim ir tiesības atkāpties no Galvenā līguma.
6.2 Atbildība par Apakšapstrādātājiem
Apstrādātājs ar katru Apakšapstrādātāju noslēdz saistošu līgumu (DPA), kas Apakšapstrādātājam uzliek tādus pašus vai stingrākus datu aizsardzības pienākumus, kā noteikts šajā DPA. Apstrādātājs paliek pilnībā atbildīgs Pārzinim par Apakšapstrādātāju pienākumu izpildi.
Datu apstrādes un glabāšanas galvenā atrašanās vieta ir Eiropas Ekonomikas zonas (EEZ) ietvaros. Ja pakalpojuma sniegšanai nepieciešama datu pārsūtīšana ārpus EEZ (piem., pakalpojumu sniedzējiem ASV), Apstrādātājs nodrošina, ka pārsūtīšana notiek tikai un vienīgi uz viena no šādiem juridiskajiem pamatiem:
- Lēmums par aizsardzības līmeņa pietiekamību: Pārsūtīšana uz valstīm, par kurām Eiropas Komisija ir konstatējusi, ka tās nodrošina pietiekamu aizsardzības līmeni (ieskaitot EU-US Data Privacy Framework sertificētiem ASV uzņēmumiem).
- Standarta līguma klauzulas (SCCs): Jaunāko Eiropas Komisijas apstiprināto SCC noslēgšana ar papildu tehniskiem pasākumiem (Transfer Impact Assessment - TIA), ja nepieciešams.
Apstiprināta personas datu drošības pārkāpuma gadījumā (piem., nesankcionēta piekļuve, zudums, iznīcināšana vai datu izpaušana), ko apstrādā Apstrādātājs, viņš:
- Bez nepamatotas kavēšanās, vēlākais 48 stundu laikā pēc uzzināšanas par pārkāpumu, rakstiski paziņos Pārzinim (uz Pārziņa administratora vai DPO e-pasta adresi).
- Paziņojumā norādīs: pārkāpuma raksturu, attiecīgo datu subjektu kategorijas un aptuveno skaitu, iespējamās pārkāpuma sekas un veiktos vai veicamos pasākumus zaudējumu mazināšanai.
- Sniegs visu saprātīgo palīdzību Pārzinim, izpildot tā pienākumu informēt uzraudzības iestādi (piem., Informacijski pooblaščenec) un skartos datu subjektus GDPR noteiktajā 72 stundu termiņā.
Brīdinājums
Apstrādātājs patstāvīgi neinformēs uzraudzības iestādes vai datu subjektus par pārkāpumu, izņemot, ja to tieši nosaka tiesību akti vai ja to rakstiski pieprasa Pārzinis.
Ja datu subjekts (piem., Pārziņa klients) iesniedz pieprasījumu par savu tiesību (piekļuve, labošana, dzēšana/aizmiršana, ierobežošana, pārnesamība) īstenošanu tieši Apstrādātājam, viņš:
- Pieprasījumu nekavējoties pārsūtīs Pārzinim un patstāvīgi uz to neatbildēs.
- IT platformas funkcionalitātes ietvaros nodrošinās Pārzinim rīkus pieprasījuma patstāvīgai izpildei (piem., profila dzēšanas pogu, datu eksportu JSON/CSV formātā).
- Ja rīki nav pietiekami, Apstrādātājs pēc Pārziņa rakstiska pieprasījuma sniegs tehnisku palīdzību pieprasījuma izpildē. Iespējamais apjomīgais manuālais darbs var tikt rēķināts Pārzinim saskaņā ar spēkā esošo IT pakalpojumu cenrādi.
Tā kā Findes Group integrē savās platformās AI funkcijas (piem., atbalsta automatizācija, dokumentu analīze), saskaņā ar Mākslīgā intelekta regulu (ES MI Akts) tiek piemēroti šādi stingri noteikumi:
- Zero-Data Retention AI apmācībai: Pārziņa Personas dati nekad netiek izmantoti Apstrādātāja vai tā AI Apakšapstrādātāju (piem., OpenAI) publisko vai pamata modeļu (Foundation Models) apmācīšanai (fine-tuning). API izsaukumi pie AI pakalpojumu sniedzējiem ir konfigurēti tā, lai dati netiktu glabāti un netiktu izmantoti apmācībai.
- Caurredzamība: Ja AI sistēma tieši komunicē ar Pārziņa galaklientiem (piem., AI Chatbot), klientam skaidri jābūt informētam, ka viņš komunicē ar mašīnu.
- Augsta riska sistēmu aizliegums: Apstrādātājs Pārzinim neveic AI procesus, kas iekļautos "nepieņemama riska" kategorijā (piem., sociālā punktēšana) vai "augsta riska" kategorijā (piem., automatizēta darbā pieņemšana, attālināta biometriskā identifikācija), izņemot, ja ir noslēgts īpašs pielikums ar atbilstošu riska novērtējumu (Fundamental Rights Impact Assessment).
Pārzinim ir tiesības pārbaudīt Apstrādātāja atbilstību šim DPA un GDPR. Audits tiek veikts saskaņā ar šādiem nosacījumiem:
- Pārzinis vispirms pieprasa Apstrādātāja dokumentāciju un sertifikātus (piem., ISO 27001 ziņojumus, SOC 2, drošības deklarācijas). Ja šī dokumentācija pierāda atbilstību, papildu fizisks audits nav nepieciešams.
- Ja dokumentācija nav pietiekama vai nopietna drošības incidenta gadījumā, Pārzinis (vai neatkarīgs ārējais auditors, kas nav Apstrādātāja konkurents) var veikt auditu ar iepriekšēju paziņojumu vismaz 30 dienas iepriekš.
- Audits tiek veikts regulārā darba laikā tādā veidā, lai minimāli traucētu Apstrādātāja darbību. Audita izmaksas sedz Pārzinis, izņemot, ja audits atklāj nopietnus Apstrādātāja pārkāpumus.
Pēc Galvenā līguma izbeigšanās vai pēc Pārziņa tieša pieprasījuma Apstrādātājs:
- Nodrošinās Pārzinim visu Personas datu eksportu standarta mašīnlasāmā formātā (piem., CSV, JSON) 30 dienu laikā pēc līguma izbeigšanās.
- Pēc 30 dienu pārejas perioda beigām droši un neatgriezeniski dzēsīs visus Pārziņa Personas datus no visām ražošanas sistēmām.
- Dati rezerves kopijās (backups) tiks automātiski pārrakstīti un iznīcināti saskaņā ar regulāro rezerves kopiju rotācijas ciklu (parasti 90 dienas), saglabājot tos pilnībā šifrētus un neaizsniedzamus apstrādei.
Izņēmums no dzēšanas ir dati, ko Apstrādātājam ir pienākums glabāt likumā noteikto pienākumu dēļ (piem., nodokļu un grāmatvedības tiesību akti), bet šie dati tiek glabāti tikai un vienīgi šim mērķim.
Pušu atbildība par zaudējumiem, kas datu subjektiem radušies GDPR pārkāpuma dēļ, tiek izvērtēta saskaņā ar GDPR 82. pantu. Savstarpējās attiecībās (B2B) tiek piemēroti šādi noteikumi:
- Apstrādātājs ir atbildīgs par zaudējumiem tikai tad, ja nav izpildījis no GDPR izrietošos pienākumus, kas tieši noteikti apstrādātājiem, vai ja ir rīkojies ārpus vai pretēji Pārziņa likumīgajiem norādījumiem.
- Apstrādātāja kopējā atbildība par zaudējumu atlīdzību (ieskaitot uzraudzības iestāžu sodus) saskaņā ar šo DPA ir stingri ierobežota ar summu, kas Galvenajā līgumā noteikta kā maksimālais atbildības ierobežojums (Liability Cap). Ja tas nav noteikts, atbildība ir ierobežota ar summu, ko Pārzinis ir samaksājis Apstrādātājam 12 mēnešus pirms notikuma, kas izraisīja zaudējumus.
- Neviena puse neatbild par netiešiem zaudējumiem, peļņas zudumu, datu zudumu (ja Pārzinis nav nodrošinājis savas rezerves kopijas) vai reputācijas kaitējumu.
Šis DPA stājas spēkā vienlaikus ar Galveno līgumu (vai ar Vispārīgo noteikumu apstiprināšanu) un paliek spēkā, kamēr Apstrādātājs glabā vai apstrādā jebkādus Personas datus Pārziņa vārdā.
Pretrunu gadījumā starp šī DPA noteikumiem un Galvenā līguma noteikumiem prevalē šī DPA noteikumi, ciktāl tie attiecas uz personas datu aizsardzību un atbilstību GDPR.
Šim DPA piemēro Galvenajā līgumā noteiktās tiesības. Ja tas nav noteikts, piemēro Slovēnijas Republikas tiesības (Findes Marketing d.o.o.) vai Anglijas un Velsas tiesības (Investra International Ltd). Visi strīdi, kas izriet no šī DPA, tiek izšķirti Galvenajā līgumā noteiktajā kompetentajā tiesā.
Apstrādātājs patur tiesības vienpusēji grozīt šo DPA, ja tas nepieciešams tiesību aktu izmaiņu dēļ (piem., jaunas EDPB vadlīnijas, ES MI Akta atjauninājumi). Par būtiskām izmaiņām Pārzinis tiks informēts vismaz 30 dienas iepriekš.
Findes Marketing d.o.o.
Master Franchise & Marketing
Reģ. nr.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si