MHR.lt Duomenų tvarkymo susitarimas (DPA)
Versija: 2026-09-17 | Taikoma nuo priėmimo
1. Šalys, vaidmenys ir taikymas
Duomenų tvarkytojas: MB „MHR Solutions“, juridinio asmens kodas 307156791, Draugystės g. 8A, LT-68261 Marijampolė, Lietuva, info@mhr.lt („MHR“ arba „Tvarkytojas“).
Duomenų valdytojas – MHR.lt Paslaugą savo organizacijai užsakantis Klientas („Klientas“ arba „Valdytojas“). Šis DPA įsigalioja Klientui jį priėmus kaip MHR.lt sutarties dalį ir galioja tiek laiko, kiek MHR Kliento vardu tvarko asmens duomenis.
Šiame DPA vartojamos BDAR sąvokos turi Reglamente (ES) 2016/679 („BDAR“ arba „GDPR“) nustatytą reikšmę.
2. Tvarkymo dalykas, pobūdis, tikslai ir trukmė
MHR tvarko asmens duomenis tiek, kiek būtina MHR.lt WMS Paslaugai teikti pagal Kliento dokumentuotus nurodymus. Tvarkymo veiksmai gali apimti gavimą, įrašymą, struktūrizavimą, saugojimą, peržiūrą, paiešką, naudojimą, importą, eksportą, perdavimą Kliento įgaliotiems gavėjams, atsarginių kopijų kūrimą, atkūrimą, taisymą, ribojimą ir ištrynimą.
Tvarkymo tikslai apima paskyrų ir prieigų administravimą, sandėlių, produktų, atsargų, gavimų, išsiuntimų, perkėlimų, inventorizacijų, užsakymų, sąskaitų ir kitų Kliento pasirinktų WMS funkcijų vykdymą, Kliento inicijuotas integracijas, techninę pagalbą, saugumą, atsargines kopijas ir veiklos tęstinumą.
Tvarkymas trunka sutarties laikotarpį ir po jo tik tiek, kiek būtina teisėtam duomenų grąžinimui, eksportui, ištrynimui, atsarginių kopijų perrašymui ar teisės aktų nustatytoms prievolėms vykdyti.
3. Duomenų subjektai ir duomenų kategorijos
Atsižvelgiant į Kliento naudojamus modulius, duomenų subjektai gali būti Kliento darbuotojai ir naudotojai, sandėlio darbuotojai, Kliento klientų ar tiekėjų darbuotojai ir atstovai, gavėjai, siuntėjai, kontaktiniai asmenys ir kiti fiziniai asmenys, kurių duomenis Klientas teisėtai pateikia Paslaugai.
Tvarkomi duomenys gali apimti vardą, pavardę, el. pašto adresą, telefono numerį, pareigas, rolę, įmonės informaciją, naudotojo identifikatorius, prisijungimo ir audito informaciją, IP adresą, sandėlio operacijų informaciją, klientų ir tiekėjų kontaktus, užsakymų, gavimų, išsiuntimų bei sąskaitų duomenis, Kliento įkeltuose failuose esančius asmens duomenis ir kitus Kliento teisėtai pateiktus duomenis.
Paslauga nėra specialiai skirta sisteminiam BDAR 9 straipsnio specialių kategorijų duomenų ar BDAR 10 straipsnio duomenų tvarkymui. Klientas neturėtų tokių duomenų pateikti, nebent turi teisėtą pagrindą ir, kai būtina, iš anksto su MHR suderintos papildomos apsaugos priemonės.
4. Dokumentuoti Valdytojo nurodymai
MHR asmens duomenis tvarko tik pagal dokumentuotus Kliento nurodymus, įskaitant dėl perdavimo į trečiąją valstybę ar tarptautinei organizacijai, nebent tvarkyti reikalauja MHR taikoma Europos Sąjungos ar valstybės narės teisė. Tokiu atveju MHR prieš tvarkymą informuoja Klientą apie teisinį reikalavimą, išskyrus atvejus, kai tai draudžiama svarbiais viešojo intereso pagrindais.
Dokumentuotais nurodymais laikomi šis DPA, Paslaugų teikimo sąlygos, Kliento pasirinkta konfigūracija ir funkcijų naudojimas, teisėti Kliento administratoriaus veiksmai bei dokumentuoti pagalbos prašymai.
Jeigu MHR mano, kad Kliento nurodymas pažeidžia BDAR ar kitą taikomą Sąjungos ar valstybės narės duomenų apsaugos teisę, MHR nedelsdama apie tai informuoja Klientą ir gali sustabdyti tokio nurodymo vykdymą, kol klausimas teisėtai išsprendžiamas.
5. Konfidencialumas ir prieigos ribojimas
MHR užtikrina, kad asmens duomenis tvarkyti įgalioti darbuotojai, rangovai ir kiti asmenys būtų įsipareigoję laikytis konfidencialumo arba jiems būtų taikoma tinkama įstatyminė konfidencialumo pareiga.
Prieiga suteikiama tik tiek, kiek būtina konkrečioms funkcijoms, techninei pagalbai, Paslaugos saugumui ar teisėtiems Kliento nurodymams vykdyti.
6. Techninės ir organizacinės saugumo priemonės
MHR, atsižvelgdama į techninių galimybių lygį, įgyvendinimo sąnaudas, tvarkymo pobūdį, apimtį, kontekstą ir tikslus bei riziką fizinių asmenų teisėms ir laisvėms, taiko BDAR 32 straipsnį atitinkančias rizikai proporcingas priemones.
- HTTPS/TLS duomenų perdavimo apsauga;
- naudotojų autentifikavimas ir slaptažodžių saugojimas naudojant kriptografinę slaptažodžių maišą, o ne atvirą tekstą;
- rolėmis, įmone, sandėliu ir leidimais pagrįstos prieigos kontrolės priemonės bei loginis klientų duomenų atskyrimas;
- CSRF ir kitos Paslaugai tinkamos interneto aplikacijos saugumo kontrolės;
- sistemos žurnalai, veiklos ir saugumo stebėjimas pagal Paslaugos funkcijas;
- reguliarios atsarginės kopijos, atsarginių kopijų šifravimas ir atkūrimo procedūros;
- ribota administracinė prieiga ir prieigos suteikimas pagal būtinybę;
- saugumo pataisos, sistemos priežiūra ir incidentų valdymas pagal nustatytą riziką.
MHR gali pakeisti konkrečias technines priemones, jeigu dėl pakeitimo bendras apsaugos lygis nėra reikšmingai sumažinamas. Absoliutus informacinių sistemų saugumas negali būti garantuotas, tačiau tai nemažina MHR pareigos taikyti tinkamas apsaugos priemones.
7. Asmens duomenų saugumo pažeidimai
Sužinojusi apie asmens duomenų saugumo pažeidimą, susijusį su Kliento vardu tvarkomais asmens duomenimis, MHR apie jį praneša Klientui nepagrįstai nedelsdama.
Kiek informacija žinoma, MHR pateikia pažeidimo pobūdį, paveiktų duomenų ir duomenų subjektų kategorijas bei apytikrį mastą, galimas pasekmes, taikytas ar planuojamas priemones ir kontaktą tolesniam bendradarbiavimui. Jeigu visa informacija negali būti pateikta iš karto, ji pateikiama etapais nepagrįstai nedelsiant.
MHR pagrįstai padeda Klientui įvykdyti BDAR 33 ir 34 straipsniuose nustatytas pareigas, atsižvelgdama į tvarkymo pobūdį ir MHR turimą informaciją.
8. Duomenų subjektų teisės
Atsižvelgdama į tvarkymo pobūdį, MHR tinkamomis techninėmis ir organizacinėmis priemonėmis padeda Klientui vykdyti prašymus dėl prieigos, ištaisymo, ištrynimo, tvarkymo apribojimo, duomenų perkeliamumo, prieštaravimo ir kitų pagal BDAR taikomų teisių.
Jeigu MHR tiesiogiai gauna prašymą dėl Kliento valdomų asmens duomenų, MHR jį nepagrįstai nedelsdama persiunčia Klientui ir savarankiškai Kliento vardu neatsako, nebent Klientas tai nurodo arba atsakyti reikalauja teisė.
9. Pagalba pagal BDAR 32–36 straipsnius
Atsižvelgdama į tvarkymo pobūdį ir turimą informaciją, MHR pagrįstai padeda Klientui vykdyti pareigas dėl duomenų saugumo, saugumo pažeidimų, poveikio duomenų apsaugai vertinimo ir, kai būtina, išankstinės konsultacijos su priežiūros institucija.
10. Subtvarkytojai
Klientas suteikia MHR bendrą rašytinį leidimą naudoti subtvarkytojus, būtinus Paslaugai teikti. MHR su subtvarkytoju nustato duomenų apsaugos pareigas, iš esmės lygiavertes šiame DPA nustatytoms pareigoms, kiek jos taikomos subtvarkytojo paslaugai. MHR lieka atsakinga Klientui už subtvarkytojo pareigų vykdymą tiek, kiek to reikalauja BDAR.
Apie naują subtvarkytoją arba esminį esamo subtvarkytojo pakeitimą MHR informuoja Klientą iš anksto, paprastai bent prieš 30 dienų, el. paštu, Paslaugoje ar kitu dokumentuotu būdu. Klientas per šį laikotarpį gali pateikti pagrįstą prieštaravimą, paremtą realia asmens duomenų apsaugos rizika. Šalys sąžiningai ieško pagrįstos alternatyvos; jei ji neįmanoma, gali būti nutraukta tik ta Paslaugos dalis, kuriai būtinas ginčijamas subtvarkytojas.
Dabartiniai pagrindiniai subtvarkytojai:
| Teikėjas | Paskirtis | Pagrindinė vieta |
|---|---|---|
| UAB „Esnet“ (VPSnet) | Serverių, infrastruktūros ir prieglobos paslaugos | Vilnius, Lietuva / EEE |
| Hetzner Online GmbH | Šifruotų nuotolinių atsarginių kopijų infrastruktūra | Helsinkis, Suomija / EEE |
| Zoho Corporation B.V. ir pagal Zoho paslaugą taikomi subtvarkytojai | El. pašto infrastruktūra ir Paslaugos pranešimų siuntimas | Zoho ES regionas; galimos teisėtai apsaugotos prieigos ar subtvarkytojai pagal Zoho DPA |
| Microsoft Ireland Operations Limited / Microsoft Azure | Azure AI Document Intelligence dokumentų analizė ir OCR, kai Klientas naudoja atitinkamą inbound dokumentų atpažinimo funkciją | MHR Azure ištekliui sukonfigūruotas regionas; Document Intelligence įvestį ir analizės rezultatus laikinai apdoroja bei saugo tame pačiame regione pagal Microsoft paslaugos sąlygas |
Kliento savo iniciatyva įjungta trečiosios šalies integracija, kai duomenų perdavimo tikslus ir gavėją pasirenka pats Klientas, savaime nelaikoma MHR subtvarkytoju; tokiam perdavimui taikomas atitinkamas šalių vaidmenų paskirstymas ir trečiosios šalies sąlygos.
11. Tarptautiniai perdavimai
MHR neperduoda Kliento vardu tvarkomų asmens duomenų už EEE ribų be BDAR V skyrių atitinkančio pagrindo. Kai perdavimas ar nuotolinė prieiga už EEE ribų yra būtina, MHR užtikrina taikomą teisėtą mechanizmą, pavyzdžiui, Europos Komisijos sprendimą dėl tinkamumo, standartines sutarčių sąlygas ar kitą BDAR leidžiamą mechanizmą ir, kai būtina, papildomas apsaugos priemones.
12. Valstybės institucijų prašymai
MHR Kliento asmens duomenis institucijoms atskleidžia tik tiek, kiek to teisėtai reikalaujama. Kai teisė leidžia, MHR informuoja Klientą apie privalomą prašymą ir siekia apriboti atskleidimą iki teisėtai būtinos apimties.
13. Auditai ir atitikties informacija
MHR pateikia Klientui informaciją, pagrįstai reikalingą įrodyti šiame DPA ir BDAR 28 straipsnyje nustatytų pareigų vykdymą, ir leidžia bei prisideda prie pagrįstų auditų, įskaitant patikrinimus, kuriuos atlieka Klientas ar jo įgaliotas auditorius.
Įprastomis aplinkybėmis auditas atliekamas ne dažniau kaip kartą per 12 mėnesių, apie jį pranešama bent prieš 30 dienų, jis atliekamas darbo valandomis ir neturi nepagrįstai trikdyti Paslaugos ar pažeisti kitų klientų konfidencialumo bei saugumo. Šie apribojimai netaikomi, kai papildomas auditas pagrįstai būtinas dėl reikšmingo incidento, priežiūros institucijos reikalavimo ar pagrįsto įtarimo dėl esminio DPA pažeidimo.
MHR gali pateikti dokumentinius ar nepriklausomus atitikties įrodymus vietoje tiesioginės prieigos, kai tai pakankama audito tikslui. MHR neprivalo atskleisti kitų klientų duomenų, saugumo paslapčių ar informacijos, kurios atskleidimas pats sukeltų nepagrįstą saugumo riziką.
14. Duomenų grąžinimas ir ištrynimas
Pasibaigus su tvarkymu susijusioms paslaugoms, Kliento pasirinkimu MHR grąžina Kliento vardu tvarkomus asmens duomenis ir (arba) juos ištrina, išskyrus atvejus, kai Sąjungos ar valstybės narės teisė reikalauja duomenis saugoti. Duomenų eksportui ir paslaugos keitimui taip pat taikomas Paslaugų teikimo sąlygose nustatytas Duomenų akto procesas ir duomenų atsiėmimo laikotarpis.
Pasibaigus taikomam duomenų atsiėmimo laikotarpiui, MHR ištrina arba negrįžtamai anonimizuoja likusius aktyvioje sistemoje esančius Kliento vardu tvarkomus duomenis, kurių neprivaloma saugoti. Ištrinti duomenys ribotą laiką gali išlikti apsaugotose atsarginėse kopijose iki jų perrašymo; tokie duomenys nenaudojami įprastai veiklai ir atkuriami tik teisėtam avariniam atkūrimui, saugumui ar teisinei prievolei.
15. Valdytojo pareigos
Klientas atsako už asmens duomenų surinkimo ir tvarkymo teisėtumą, tinkamą teisinį pagrindą, duomenų subjektų informavimą, savo nurodymų teisėtumą, naudotojų prieigos teisių administravimą ir tai, kad Paslaugai pateikiami duomenys būtų adekvatūs Kliento tikslams.
16. Atsakomybė ir duomenų subjektų teisės
Šalių sutartinei atsakomybei taikomos Paslaugų teikimo sąlygose nustatytos teisėtos atsakomybės taisyklės, tačiau jokia šio DPA nuostata neriboja duomenų subjekto ar priežiūros institucijos teisių, kurių pagal BDAR ar kitą imperatyvią teisę negalima apriboti sutartimi.
17. Dokumentų pirmenybė ir galiojimas
Jeigu DPA ir Paslaugų teikimo sąlygos prieštarauja asmens duomenų tvarkymo klausimu, taikomas DPA. Kitais klausimais taikomos Paslaugų teikimo sąlygos.
DPA galioja tol, kol MHR Kliento vardu tvarko asmens duomenis. Konfidencialumo, duomenų grąžinimo ir ištrynimo bei kitos pagal pobūdį po sutarties pabaigos turinčios galioti nuostatos lieka galioti.
18. Taikytina teisė ir kontaktai
DPA taikoma Lietuvos Respublikos teisė, BDAR ir kiti tiesiogiai taikomi Europos Sąjungos teisės aktai. Duomenų apsaugos klausimai MHR teikiami adresu info@mhr.lt.