Kalo te përmbajtja

Marrëveshja për përpunimin e të dhënave

Kur Pluton Studio përpunon të dhëna personale në emrin tënd, nënshkruajmë një marrëveshje përpunimi me shkrim, sipas ligjit të Kosovës për mbrojtjen e të dhënave. Kjo faqe tregon çfarë përmban ajo, që ta shqyrtosh para se të nisim punën.

Në këtë faqe

Kur të duhet një marrëveshje përpunimi

Ti je kontrolluesi: janë të dhënat e klientëve, të punonjësve ose të vizitorëve të tu, dhe ti vendos çfarë ndodh me to. Ne jemi përpunuesi: ndërtojmë dhe mbajmë në punë software që i trajton këto të dhëna sipas udhëzimeve të tua, dhe asgjë tjetër nuk bëjmë me to.

Në këtë rast, neni 27 i Ligjit Nr. 06/L-082 për Mbrojtjen e të Dhënave Personale kërkon një kontratë me shkrim mes nesh, e cila mund të jetë edhe elektronike. Kjo vlen edhe nëse nuk shohim kurrë asnjë regjistrim, sepse mirëmbajtja e një baze të dhënash ose rregullimi i një gabimi në prodhim do të thotë se mund ta shohim.

Ligji që zbatohet

Marrëveshja i nënshtrohet ligjit të Republikës së Kosovës. Ligji i Kosovës për mbrojtjen e të dhënave personale është në përputhje me Rregulloren e Përgjithshme të BE-së për Mbrojtjen e të Dhënave (GDPR), siç e thotë vetë ligji në nenin 1.

Nëse ligji që vlen për ty kërkon klauzola shtesë në marrëveshje, i shtojmë në kontratën tënde me kërkesë.

Çfarë përfshin marrëveshja

Marrëveshja përfshin atë që kërkon neni 27 i ligjit:

  • Objektin, kohëzgjatjen, natyrën dhe qëllimin e përpunimit, kategoritë e subjekteve të të dhënave dhe llojet e të dhënave personale, të gjitha të listuara në një shtojcë të veçantë për projektin tënd.
  • Përpunimin vetëm sipas udhëzimeve të tua të dokumentuara, dhe detyrimin të të njoftojmë nëse një udhëzim na duket i paligjshëm.
  • Konfidencialitetin, që detyron këdo që punon me të dhënat.
  • Masat teknike dhe organizative, të listuara më poshtë dhe të bashkëngjitura kontratës.
  • Nënpërpunuesit, të emëruar që në fillim, me njoftim paraprak dhe të drejtë kundërshtimi para se të shtohet ndonjë i ri.
  • Ndihmën në trajtimin e kërkesave të subjekteve të të dhënave, në njoftimin e shkeljeve dhe në vlerësimin tënd të ndikimit në mbrojtjen e të dhënave, kur nevojitet një i tillë.
  • Fshirjen ose kthimin e të dhënave në fund të bashkëpunimit, sipas zgjedhjes tënde.
  • Të drejtat e informimit dhe të auditimit, përfshirë dokumentet që të duhen për të dëshmuar përputhshmërinë.

Ku qëndrojnë të dhënat

Sistemet tona punojnë në infrastrukturë evropiane: funksionet e serverit janë të fiksuara në Frankfurt dhe baza e të dhënave qëndron në eu-central-1. Inxhinieri që punon me të dhënat e bën këtë nga Prishtina.

Transferimet e të dhënave personale jashtë Kosovës rregullohen me nenet 44 deri në 49 të ligjit. Shtojca e marrëveshjes tënde e emëron çdo ofrues dhe çdo vend ku përpunohen të dhënat e tua.

Masat teknike dhe organizative

Shtojca liston vetëm atë që është vërtet e saktë për teknologjinë që përdorim. Nuk pretendojmë certifikime që nuk i kemi, prandaj kjo faqe nuk shfaq asnjë shenjë ISO apo SOC 2.

  • Transport i enkriptuar kudo: HTTPS në çdo adresë publike, TLS drejt bazës së të dhënave dhe drejt çdo API-je të ofruesve.
  • Enkriptim i të dhënave të ruajtura, ashtu siç e ofrojnë ofruesit e hostingut dhe të bazës së të dhënave.
  • Qasje vetëm për inxhinierin që punon në projektin tënd. Nuk ka ekip të përbashkët mbështetjeje dhe as zinxhir nënkontraktorësh jashtë vendit.
  • Autentifikim me dy faktorë në llogaritë e ofruesve ku janë mjediset e tua.
  • Kredenciale me privilegje minimale: variablat e mjedisit të ndara për çdo mjedis, sekretet e prodhimit kurrë si tekst i hapur në laptop, të dhëna të veçanta për testim, sintetike kudo ku është e mundur.
  • Kopje rezervë nga ofruesit e hostingut dhe të bazës së të dhënave, me rikthim në një moment të caktuar kur plani e përfshin.
  • Fshirja e kopjeve të punës dhe heqja e qasjes sonë në fund të bashkëpunimit, të konfirmuara për ty me shkrim.

Nënpërpunuesit

Këta ofrues mbajnë në punë sistemet tona. Ata shfaqen në shtojcë, përveç nëse projekti yt punon tërësisht në infrastrukturën tënde. Nëse projekti yt shton një ofrues, e emërojmë para se të përdoret, jo pas.

OfruesiPër çfarë përdoretKu përpunohet
VercelHostimi dhe shpërndarja e aplikacionit, funksionet e serveritFunksionet tona janë të fiksuara në Frankfurt (fra1); kompania me seli në SHBA
NeonBaza e të dhënave Postgres, e menaxhuar nga ofruesiAWS eu-central-1, Frankfurt; kompania me seli në SHBA
ResendDërgimi dhe pranimi i email-eve të projektitSHBA
GroqProdhon përgjigjet në chat-in me AI, kur projekti ka një të tillëSHBA

Nëse ndodh një shkelje e të dhënave personale

Të njoftojmë me shkrim brenda 48 orësh nga çasti kur mësojmë për një shkelje të të dhënave personale; neni 33 i ligjit e detyron përpunuesin ta njoftojë kontrolluesin pa vonesë të panevojshme. Njoftimi thotë atë që dimë në atë moment: çfarë ndodhi, cilat të dhëna dhe përafërsisht sa regjistrime janë prekur, çfarë kemi bërë tashmë dhe çfarë të rekomandojmë të bësh. Nuk presim derisa të kemi pamjen e plotë, sepse vetë kontrolluesi ka një afat prej 72 orësh për të njoftuar autoritetin, dhe ky afat nis para se të përfundojë analiza jonë.

Ti vendos nëse njoftohen autoriteti dhe personat e prekur. Të japim detajet teknike që të duhen për atë njoftim dhe mbetemi në dispozicion sa zgjat ai.

Auditimi, fshirja dhe fundi i bashkëpunimit

Mund të kërkosh në çdo kohë informacionin që të duhet për të dëshmuar përputhshmërinë, dhe mund të na auditosh vetë ose të caktosh një auditor. Në praktikë shumica e klientëve pranojnë një pyetësor me shkrim dhe një telefonatë ku e kalojmë sistemin bashkë, pa asnjë pagesë. Një auditim në vend caktohet me njoftim të arsyeshëm paraprak.

Kur mbaron puna, zgjedh ti: i fshijmë të dhënat personale dhe çdo kopje pune, ose t'i kthejmë më parë në një eksport të përdorshëm dhe pastaj i fshijmë. Në të dy rastet merr konfirmim me shkrim, dhe qasja jonë në sistemet e tua hiqet po atë javë.

Si ta marrësh kopjen e nënshkruar

Kopjen e nënshkruar e merr me kërkesë. Marrëveshjen, shtojcat dhe listën e nënpërpunuesve t'i dërgojmë para se të nisim punën, që shqyrtimi yt të ecë paralelisht me projektin dhe të mos e ndalë atë në fund.

Na trego kush nënshkruan nga ana jote dhe cili biznes është kontrolluesi, dhe dokumentet kthehen po atë javë.

Kërko dokumentet

Pyetje të shpeshta

Kush e nënshkruan nga ana juaj?

Adrian Fusha e nënshkruan drejtpërdrejt për Pluton Studio, prandaj zakonisht kthehet brenda së njëjtës javë, jo pas disa muajsh.

Sa kohë zgjat?

Draftin ta dërgojmë brenda një dite pune nga kërkesa jote. Pastaj varet nga shqyrtimi yt: një raund i zakonshëm nënshkrimi zgjat disa ditë, ndërsa një version me komentet e avokatit tënd zakonisht zgjidhet me një shkëmbim.

Po nëse e hostojmë gjithçka në cloud-in tonë?

Atëherë lista e nënpërpunuesve është bosh dhe marrëveshja mbulon vetëm qasjen tonë në mjedisin tënd. Këtë rregullim e preferojmë kur ekipi yt i infrastrukturës tashmë mban një mjedis të tillë: më pak pjesë në lëvizje, dhe të dhënat nuk dalin kurrë nga llogaria jote.

A i prekni fare të dhënat personale?

Në shumë projekte, vetëm në kuptimin që mund t'i prekim. Ndërtojmë duke i mbajtur të dhënat në minimum, punojmë me të dhëna sintetike kur është e mundur dhe qasjen në prodhim e kufizojmë në atë që kërkon një rregullim. Vetë mundësia për të lexuar të dhëna personale mjafton që të kërkohet marrëveshja, prandaj e nënshkruajmë.

A mund ta shqyrtojë zyrtari ynë për mbrojtjen e të dhënave para se të fillojmë?

Po, dhe e preferojmë. Zyrtari yt për mbrojtjen e të dhënave mund të dërgojë pyetje në çfarëdo forme: pyetësor, draft me komente ose telefonatë. Përgjigjet vijnë drejtpërdrejt nga inxhinieri që e ndërtoi sistemin, jo nga një shabllon.