Duomenų tvarkymo sutartis
Data Processing Agreement (DPA) · BDAR 28 str.
Galioja nuo: 2026-04-30 · Versija 1.0
1. Šalys
- Duomenų valdytojas – Naudotojas (buhalteris/buhalterių biuras), prisiregistravęs Paslaugoje.
- Duomenų tvarkytojas – Buhalterio Kalendorius (paslaugos teikėjas).
2. Tvarkymo dalykas ir tikslas
Tvarkytojas tvarko Valdytojo įkeltus asmens duomenis tik tam, kad teiktų buhalterinės apskaitos administravimo paslaugą (klientų valdymas, terminų sekimas, sąskaitų išrašymas, dokumentų saugojimas).
3. Tvarkomų duomenų kategorijos
- Klientų (fizinių asmenų) vardai, pavardės, kontaktai, adresai.
- Įmonių duomenys: pavadinimas, kodas, PVM kodas, adresas.
- Sąskaitų faktūrų ir mokėjimų informacija.
- Dokumentai, kuriuos Valdytojas savanoriškai įkelia į saugyklą.
4. Duomenų subjektų kategorijos
- Valdytojo klientai (fiziniai asmenys ir juridinių asmenų atstovai).
- Valdytojo komandos nariai (jei kviečiami į sistemą).
5. Tvarkytojo įsipareigojimai (BDAR 28 str. 3 d.)
- Tvarko duomenis tik pagal Valdytojo dokumentuotus nurodymus.
- Užtikrina, kad prie duomenų prieigą turintys asmenys laikytųsi konfidencialumo.
- Įgyvendina technines ir organizacines saugumo priemones (žr. 7 sk.).
- Padeda Valdytojui atsakyti į duomenų subjektų prašymus.
- Praneša Valdytojui apie saugumo incidentus per 72 val.
- Pasibaigus paslaugai – ištrina arba grąžina duomenis Valdytojo pasirinkimu.
6. Subtvarkytojai (sub-processors)
Valdytojas iš anksto sutinka su šių bendrųjų subtvarkytojų naudojimu:
- Debesų infrastruktūros tiekėjas – serveriai, duomenų bazė, failų saugykla. Vieta: Europos Sąjunga.
- El. pašto pristatymo paslauga – sistemos pranešimai, slaptažodžio atkūrimas. Vieta: Europos Sąjunga.
Apie subtvarkytojų pasikeitimus pranešama el. paštu ne vėliau kaip prieš 30 dienų. Valdytojas turi teisę pareikšti pagrįstą prieštaravimą.
7. Techninės ir organizacinės priemonės
- HTTPS / TLS 1.2+ visam duomenų perdavimui.
- Duomenų šifravimas saugykloje (encryption at rest).
- Eilutės lygio prieigos kontrolė (Row-Level Security).
- Veiksmų žurnalas (audit log) pagal BDAR 30 str.
- Reguliarios atsarginės kopijos (kasdien, ES regione).
- Slaptažodžių patikra prieš „Have I Been Pwned" duomenų bazę.
- Prieiga tik įgaliotiems darbuotojams pagal „least privilege" principą.
8. Duomenų perdavimas už ES/EEE ribų
Standartiškai duomenys saugomi ir tvarkomi tik ES. Jei kuris nors subtvarkytojas tvarkytų duomenis už EEE ribų, naudojamos Europos Komisijos patvirtintos standartinės sutarčių sąlygos (SCC).
9. Auditas
Valdytojas turi teisę pareikalauti įrodymų apie šios sutarties laikymąsi. Tvarkytojas pateikia atitikties dokumentus per 30 dienų nuo prašymo. Auditas vykdomas raštu, neviršijant kartą per metus, jei nėra pagrįstos priežasties dažniau.
10. Sutarties trukmė
Ši sutartis galioja tol, kol Valdytojas naudojasi Paslauga. Pasibaigus santykiams, per 30 dienų ištrinami visi asmens duomenys, išskyrus tuos, kuriuos saugoti reikalauja įstatymai (pvz., buhalteriniai dokumentai – 10 metų pagal LR Buhalterinės apskaitos įstatymo 19 str.).
11. Atsakomybė ir taikoma teisė
Šaliai pažeidus sutartį, atsakomybė nustatoma pagal BDAR ir LR teisės aktus. Ginčai sprendžiami Lietuvos Respublikos teismuose.
12. Kontaktai dėl duomenų apsaugos
Sutartis laikoma sudaryta nuo to momento, kai Valdytojas susikuria paskyrą Paslaugoje ir patvirtina sutikimą su naudojimo taisyklėmis. Tvarkytojas pasilieka teisę atnaujinti šią sutartį, iš anksto pranešdamas el. paštu prieš 30 dienų.