FirstReply teisinė informacija
Duomenų tvarkymo sąlygos (DPA)
Šios sąlygos yra Naudojimosi sąlygų ir kiekvieno priimto individualaus pasiūlymo dalis, kai FirstReply Kliento vardu tvarko asmens duomenis.
- Versija:
- 2026-07-29
- Galioja nuo:
- 2026 m. liepos 29 d.
1. Šalys, vaidmenys ir taikymas
Klientas yra duomenų valdytojas, o MB Ozyro Automations, įmonės kodas 307547651, yra duomenų tvarkytojas. Jei Klientas pats veikia kaip kito valdytojo tvarkytojas, FirstReply yra subprocesorius. Sąvokos suprantamos kaip Bendrajame duomenų apsaugos reglamente (ES) 2016/679 („BDAR“).
DPA įsigalioja Kliento įgaliotam atstovui registracijos metu ją priėmus ir galioja, kol FirstReply tvarko Kliento duomenis. Priėmimo įraše saugoma dokumento versija, laikas, įmonės ir atstovo el. pašto momentinė kopija.
2. Kliento nurodymai
FirstReply tvarko asmens duomenis tik dokumentuotais Kliento nurodymais: šiomis sąlygomis, individualiu pasiūlymu, paskyros nustatymais ir teisėtais rašytiniais nurodymais. Jei nurodymas, FirstReply pagrįsta nuomone, pažeidžia duomenų apsaugos teisę, apie tai informuojame Klientą ir galime sustabdyti vykdymą iki paaiškinimo.
Kai tvarkyti reikalauja ES ar valstybės narės teisė, prieš tvarkymą informuojame Klientą, išskyrus kai tai draudžiama dėl svarbaus viešojo intereso.
3. FirstReply įsipareigojimai
FirstReply įsipareigoja:
- duomenis naudoti tik sutartai paslaugai teikti;
- užtikrinti, kad prieigą turintys asmenys būtų saistomi konfidencialumo;
- taikyti 9 skyriuje aprašytas saugumo priemones;
- padėti Klientui atsakyti į duomenų subjektų prašymus, valdyti incidentus, atlikti poveikio vertinimą ir konsultuotis su institucija, kiek tai susiję su FirstReply tvarkymu;
- pateikti pagrįstai reikalingą informaciją BDAR 28 straipsnio laikymuisi įrodyti;
- pasibaigus paslaugai grąžinti ar ištrinti duomenis pagal 8 skyrių.
4. Kliento įsipareigojimai
Klientas užtikrina, kad:
- turi teisėtą pagrindą rinkti ir FirstReply perduoti asmens duomenis bei pateikia duomenų subjektams privalomą informaciją;
- nurodymai yra teisėti, konkretūs ir atitinka duomenų kiekio mažinimo principą;
- nepersiunčia visos pašto dėžutės ir sąmoningai neteikia vaikų, specialių kategorijų, sveikatos, mokėjimo kortelių, slaptažodžių ar autentifikavimo duomenų;
- nustato tinkamas kainodaros, žmogaus peržiūros, automatinio siuntimo ir saugojimo taisykles.
5. Subprocesoriai
Klientas suteikia bendrą leidimą naudoti viešame sąraše nurodytus subprocesorius. FirstReply su jais sudaro sutartis, nustatančias iš esmės lygiavertes duomenų apsaugos pareigas, ir lieka atsakinga Klientui už jų veiksmus tiek, kiek numato BDAR ir sutartis.
Apie naują subprocesorių pranešama prieš 30 dienų. Klientas per šį terminą gali pagrįstai prieštarauti dėl duomenų apsaugos priežasčių. Jei tinkamos alternatyvos nėra, Klientas gali nutraukti paveiktą paslaugą iki pakeitimo įsigaliojimo.
6. Tarptautiniai perdavimai
FirstReply užtikrina, kad perdavimas už EEE ribų būtų grindžiamas BDAR V skyriuje numatytu mechanizmu, įskaitant tinkamumo sprendimą, ES standartines sutarčių sąlygas ir, kai būtina, papildomas technines ar organizacines priemones. Aktualios vietos ir tiekėjų apsaugos nurodytos Subprocesorių sąraše.
7. Duomenų subjektų prašymai ir incidentai
Jei FirstReply tiesiogiai gauna su Kliento duomenimis susijusį prašymą, jo nevykdo Kliento vardu be nurodymo, išskyrus teisinę pareigą, ir nepagrįstai nedelsdama perduoda Klientui. Pagalba teikiama atsižvelgiant į tvarkymo pobūdį ir FirstReply turimą informaciją.
Apie patvirtintą asmens duomenų saugumo pažeidimą pranešame Klientui be nepagrįsto delsimo, siekdami tai padaryti per 48 valandas nuo patvirtinimo. Pateikiame žinomą pažeidimo pobūdį, galimą poveikį, paveiktų duomenų ir subjektų apimtį, taikytas priemones bei kontaktą. Informacija gali būti teikiama etapais. Klientas atsako už pranešimus priežiūros institucijai ir duomenų subjektams.
8. Grąžinimas ir ištrynimas
Pasibaigus paslaugai Klientas turi 30 dienų po paslaugos pabaigos paprašyti duomenų eksporto. Po šio laikotarpio FirstReply ištrina aktyviose sistemose likusius Kliento duomenis, išskyrus teisinę saugojimo pareigą ar pagrįstą teisinių reikalavimų poreikį. Atsarginėse kopijose duomenys gali išlikti iki 90 dienų pagal kasdienių, savaitinių ir mėnesinių kopijų ciklą, yra izoliuoti nuo įprasto naudojimo ir pašalinami pagal kopijų ciklą.
9. Techninės ir organizacinės priemonės
| Sritis | Priemonės |
|---|---|
| Valdymas ir konfidencialumas | Ribota prieiga pagal darbo poreikį, konfidencialumo pareigos, saugumo incidentų ir prieigų peržiūros procedūros |
| Tapatybė ir prieiga | Individualios paskyros, scrypt slaptažodžių maiša, 30 dienų HTTP-only Secure sesijos, vaidmenimis ir klientu ribojamos serverio užklausos |
| Tenantų atskyrimas | Duomenys siejami su konkrečiu klientu ir tenant; nuosavybė tikrinama prieš skaitymą, keitimą ir siuntimą |
| Perdavimas | HTTPS/TLS, HMAC pasirašyti web formos įvykiai, kriptografiškai tikrinami el. pašto webhookai, atskiri integracijų raktai |
| Atsparumas ir atkūrimas | Europos infrastruktūros regionas; kasdienės kopijos 6 dienoms, savaitinės 1 mėnesiui ir mėnesinės 3 mėnesiams; dokumentuotas atkūrimo procesas |
| Siuntimo sauga | Patvirtinti siuntėjo domenai, idempotentiniai siuntimai, pristatymo būsenų sutikrinimas ir avarinis globalus siuntimo išjungimas |
| Duomenų mažinimas | Tiksliniai užklausų šaltiniai; neprivaloma persiųsti bendros pašto dėžutės; priedų turinys pagal nutylėjimą neanalizuojamas |
| Tiekėjų kontrolė | DPA, subprocesorių registras, tarptautinio perdavimo mechanizmai ir pakeitimų pranešimo tvarka |
10. Auditas
Ne dažniau kaip kartą per 12 mėnesių Klientui pateikiame pagrįstai reikalingus dokumentus ar klausimyno atsakymus. Jei jų nepakanka, Klientas gali prašyti papildomo nuotolinio audito, iš anksto suderinęs apimtį, laiką, konfidencialumą ir kaštus. Auditas negali pažeisti kitų klientų saugumo ar atskleisti jų duomenų. Po reikšmingo incidento šis dažnio ribojimas netaikomas.
11. Trukmė, atsakomybė ir kontaktai
DPA galioja tol, kol FirstReply tvarko Kliento duomenis. Atsakomybė reglamentuojama Naudojimosi sąlygomis, tačiau niekas šioje DPA nesumažina duomenų subjektų teisių ar atsakomybės, kurios negalima riboti pagal BDAR. Duomenų apsaugos pranešimai siunčiami legal@firstreply.lt.
12. Tvarkymo aprašymas
| Elementas | Aprašymas |
|---|---|
| Dalykas ir trukmė | FirstReply užklausų priėmimo, struktūrizavimo, atsakymų rengimo, pasirinktinio siuntimo ir administravimo paslauga sutarties metu bei sutartais ištrynimo laikotarpiais |
| Pobūdis ir tikslas | Gavimas, įrašymas, sisteminimas, analizė, paieška, rodymas, atsakymo rengimas, perdavimas el. paštu, pristatymo sekimas, eksportas ir ištrynimas Kliento vardu |
| Duomenų subjektai | Kliento galutiniai ar potencialūs užsakovai, kontaktiniai asmenys, darbuotojai ir kiti asmenys, kurių duomenys teisėtai pateikiami užklausoje |
| Duomenų kategorijos | Identifikavimo ir kontaktiniai duomenys, vieta, paslaugos poreikis, komunikacijos turinys, el. laiško metadata, priedų metadata, AI išskirti faktai, atsakymų ir pristatymo istorija |
| Specialios kategorijos | Nenumatytos ir draudžiamos sąmoningai pateikti. Atsitiktinai gauti duomenys izoliuojami, neanalizuojami daugiau nei būtina ir tvarkomi pagal Kliento nurodymą bei teisę |