Praleisti ir pereiti prie turinio

Duomenų tvarkymo sutartis

Paskutinį kartą atnaujinta: 2026 m. rugsėjo 3 d.

Ši duomenų tvarkymo sutartis sudaroma pagal BDAR 28 straipsnio 3 dalį tarp įmonės, kuri naudojasi eTMS24, kaip duomenų valdytojo, ir eTrans24 Sp. z o.o. kaip duomenų tvarkytojo. Ji yra naudojimosi sąlygų dalis ir galioja tol, kol įmonė turi eTMS24 paskyrą.

Šalys, dalykas ir trukmė

Duomenų valdytojas yra įmonė, turinti eTMS24 paskyrą. Duomenų tvarkytojas yra eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, Lenkija, KRS 0001125679, NIP 7162845197.

Sutarties dalykas – asmens duomenų, kuriuos valdytojas įveda į eTMS24 arba kurie atsiranda juo naudojantis, tvarkymas. Sutartis įsigalioja sukūrus paskyrą ir baigiasi uždarius paskyrą bei užbaigus toliau aprašytą ištrynimą.

Jeigu ši sutartis ir naudojimosi sąlygos dėl asmens duomenų nesutampa, viršenybę turi ši sutartis. Jai taikoma Lenkijos teisė ir BDAR; jei kuri nors nuostata negalioja, likusios lieka galioti.

Tvarkymo pobūdis ir tikslas

Asmens duomenis tvarkome tik tam, kad teiktume užsakytą paslaugą: planuotume krovinius, išrašytume transporto užsakymus, tvarkytume automobilių parko, vairuotojų ir kontrahentų apskaitą, valdytojo vardu siųstume dokumentus ir žinutes, išrašytume ir apmokėtume sąskaitas ir – jei valdytojas tai įjungia – siųstume bei atsisiųstume sąskaitas per Lenkijos nacionalinę elektroninių sąskaitų sistemą (KSeF).

Valdytojo duomenų netvarkome savo tikslais. Jų neparduodame ir nenaudojame mašininio mokymosi modeliams mokyti.

Duomenų subjektų kategorijos

  • Valdytojo darbuotojai: administratoriai, ekspeditoriai, buhalteriai ir paskyrą turintys vairuotojai.
  • Automobilių parke registruoti ir kroviniams priskirti vairuotojai, taip pat neturintys paskyros.
  • Kontaktiniai asmenys pas kontrahentus – klientus, vežėjus ir tiekėjus.
  • Kontaktiniai asmenys pakrovimo ir iškrovimo vietose.
  • Asmenys, nurodyti sąskaitose, transporto užsakymuose ir vežimo dokumentuose, įskaitant individualią veiklą vykdančius asmenis.

Asmens duomenų kategorijos

Valdytojas gali įvesti šias duomenų kategorijas. eTMS24 nereikalauja specialių kategorijų, kaip apibrėžta BDAR 9 straipsnyje, ir valdytojas jų įvesti negali:

  • Tapatybės ir kontaktiniai duomenys: vardai ir pavardės, darbo el. pašto adresai, telefono numeriai, pareigos, darbdavys.
  • Vairuotojų duomenys: vairuotojo pažymėjimo ir kvalifikacijos duomenys, priskirta transporto priemonė, priskirti kroviniai ir prie jų dirbtas laikas.
  • Verslo ir finansiniai duomenys: adresai, mokesčių mokėtojo kodai, banko sąskaitų numeriai, sąskaitų eilutės, sumos ir mokėjimo terminai.
  • Valdytojo įkelti dokumentai: CMR važtaraščiai, skenuotos kopijos, nuotraukos ir susirašinėjimas, kuriuose gali būti kitų valdytojo pasirinktų asmens duomenų.
  • Paskyros ir atskaitomybės duomenys: prisijungimo laikai, IP adresai, naršyklės identifikacija ir šių dokumentų sutikimo įrašas.

Dokumentuoti nurodymai

Asmens duomenis tvarkome tik pagal dokumentuotus valdytojo nurodymus. Naudojimosi sąlygos, ši sutartis ir pats valdytojo naudojimasis programa kartu sudaro tuos nurodymus; visa kita turi būti pateikta raštu adresu hello@etms24.com.

Jeigu Europos Sąjungos arba valstybės narės teisė įpareigoja mus tvarkyti duomenis plačiau, nei numatyta nurodymuose, prieš pradėdami tvarkyti apie tai pranešime valdytojui, nebent tokia teisė tai draustų.

Pranešime valdytojui, jei, mūsų nuomone, nurodymas pažeidžia duomenų apsaugos teisę.

Konfidencialumas

Kiekvienas asmuo, kuriam suteikiame teisę tvarkyti valdytojo duomenis, yra saistomas rašytinio konfidencialumo įsipareigojimo, galiojančio ir pasibaigus jo veiklai. Prieiga suteikiama tik ten, kur to reikia darbui, ir panaikinama, kai poreikis išnyksta.

Saugumo priemonės

Taikome šias technines ir organizacines priemones pagal BDAR 32 straipsnį:

  • Įmonių duomenų atskyrimą užtikrina pati duomenų bazė – PostgreSQL row-level security mechanizmas: vienos įmonės užklausos nepasiekia kitos įmonės eilučių. Tai ne programos kodas, kurį būtų galima apeiti.
  • Vaidmenimis grįsta prieigos kontrolė kiekvienos įmonės viduje, todėl paskyra pasiekia tik tai, ką leidžia jos vaidmuo.
  • Šifravimas perduodant (TLS) kiekvienu ryšiu ir šifravimas saugant duomenų bazę, failų saugyklą bei atsargines kopijas.
  • KSeF prisijungimo duomenys saugomi užšifruoti raktu, laikomu ne duomenų bazėje, ir niekada nerašomi į žurnalus.
  • Slaptažodžiai saugomi tik kaip pasūdytos maišos, vienam naudotojui aktyvi viena sesija, o paskyra veikia tik patvirtinus el. pašto adresą.
  • Automatinės kasdienės atsarginės kopijos su atkūrimu iki laiko taško, laikomos Europos Sąjungoje.
  • Gamybinės ir kūrimo aplinkų atskyrimas, administracinė prieiga tik vardiniams asmenims ir administracinių veiksmų registravimas.

Pasitelkiami duomenų tvarkytojai

Valdytojas duoda bendrą rašytinį leidimą pasitelkti šios sutarties priede išvardytus duomenų tvarkytojus. Kiekvienas jų saistomas duomenų apsaugos pareigų, ne mažiau griežtų nei čia nustatytosios, o mes valdytojui liekame visiškai atsakingi už jų veiklą.

Prieš pasitelkdami naują ar pakeisdami esamą tvarkytoją, ne vėliau kaip prieš 30 dienų el. paštu įspėsime kiekvieną paskyros administratorių. Per tą laiką valdytojas gali pareikšti pagrįstą prieštaravimą dėl duomenų apsaugos; jei prieštaravimo išspręsti nepavyksta, valdytojas gali be jokių mokesčių nutraukti atitinkamą paslaugos dalį.

Perdavimas už Europos ekonominės erdvės ribų

Asmens duomenys saugomi Europos Sąjungoje. Jeigu tvarkytojo priežiūra ar techninis aptarnavimas prie tų duomenų prieina iš trečiosios šalies, perdavimą dengia Europos Komisijos standartinės sutarčių sąlygos (Įgyvendinimo sprendimas (ES) 2021/914) kartu su tose sąlygose reikalaujamomis papildomomis priemonėmis. Perdavimas Lenkijos finansų ministerijai vyksta šalies viduje ir nėra perdavimas į trečiąją šalį.

Pagalba valdytojui

  • Duomenų subjektų prašymai: jeigu duomenų subjektas kreipiasi į mus dėl duomenų, kuriuos laikome valdytojui, prašymą nedelsdami perduodame ir patys į jį neatsakome. Padedame pačios programos funkcijomis, o kur jų nepakanka – rankiniu būdu.
  • Padedame atlikti poveikio duomenų apsaugai vertinimus ir iš anksto konsultuotis su priežiūros institucija tiek, kiek turime informacijos.
  • Pateikiame informaciją, būtiną atitikčiai BDAR 28 straipsniui įrodyti.

Asmens duomenų saugumo pažeidimai

Sužinoję apie asmens duomenų saugumo pažeidimą, susijusį su valdytojo duomenimis, nedelsdami ir bet kuriuo atveju per 48 valandas el. paštu pranešame kiekvienam paskyros administratoriui. Pranešime nurodomas pažeidimo pobūdis, susijusių įrašų kategorijos ir apytikris skaičius, tikėtini padariniai ir taikytos ar siūlomos priemonės.

Pranešti priežiūros institucijai ir duomenų subjektams yra valdytojo sprendimas ir pareiga; mes tam padedame.

Auditas ir informacija

Paprašius, ne dažniau kaip kartą per metus, pateikiame informaciją, būtiną atitikčiai šiai sutarčiai įrodyti, įskaitant saugumo priemonių aprašymą ir aktualų pasitelkiamų tvarkytojų sąrašą.

Valdytojas gali atitiktį tikrinti pats arba pasitelkdamas įgaliotą auditorių, kuris nėra mūsų konkurentas. Auditai vyksta darbo valandomis, apie juos raštu pranešus ne vėliau kaip prieš 30 dienų, netrikdant paslaugos ir be jokios prieigos prie kitų klientų duomenų. Kiekviena šalis padengia savo išlaidas. Priežiūros institucijos patikra vyksta pagal jos nustatytas sąlygas.

Grąžinimas ir ištrynimas

Pasibaigus sutarčiai valdytojas gali paprašyti savo asmens duomenų eksporto standartiniu formatu; pateikiame jį per 30 dienų nuo prašymo.

Valdytojo asmens duomenis ištriname per 60 dienų nuo šios sutarties pabaigos, taip pat iš atsarginių kopijų joms rotuojantis – nebent Europos Sąjungos ar valstybės narės teisė įpareigoja juos saugoti. Tada saugome tik tai, ko reikalauja teisė, tik tiek, kiek ji reikalauja, ir toliau juos saugome pagal šią sutartį.

Priedas — patvirtinti tvarkytojai ir gavėjai

Šio puslapio viršuje nurodytą dieną patvirtinti yra:

  • Supabase — duomenų bazė, autentifikavimas ir failų saugykla. Gauna: visus programos duomenis. Talpinama Europos Sąjungoje.
  • Vercel — programos talpinimas, turinio pristatymas ir analitika be slapukų. Gauna: užklausų duomenis ir viską, kas eina per programą. Europos Sąjungos regionai.
  • Stripe — atsiskaitymai už patį eTMS24. Gauna: valdytojo atsiskaitymų kontaktą, įmonės pavadinimą, adresą, mokesčių mokėtojo kodą ir mokėjimo duomenis. Kortelių numerius tvarko Stripe ir jie mūsų niekada nepasiekia.
  • Resend — el. laiškų siuntimas iš programos: transporto užsakymų, sąskaitų ir pranešimų. Gauna: gavėjų adresus, temas, žinučių turinį ir priedus.
  • Amazon Web Services (SES) — atsarginis tų pačių laiškų siuntimo kelias. Gauna: kaip nurodyta aukščiau.
  • Cloudflare — mūsų domenų DNS ir gaunamo pašto nukreipimas. Gauna: ryšio metaduomenis ir mums adresuoto pašto turinį.
  • Lenkijos Respublikos finansų ministerija (KSeF) — ne tvarkytojas, o įstatyme numatytas gavėjas. Jeigu valdytojas įjungia elektroninių sąskaitų teikimą, struktūrizuoti sąskaitų duomenys jo vardu siunčiami į nacionalinę sistemą ir iš jos atsisiunčiami pagal Lenkijos PVM įstatymą.
Grįžti į pradžios puslapį