HyperDocs datu apstrādes līgums
Versija: 1.4
Spēkā no: 2026. gada 30. augusta
Saskaņā ar Regulas (ES) 2016/679 (GDPR) 28. pantu
Šis datu apstrādes līgums (turpmāk — DPA) ir HyperDocs lietošanas noteikumu neatņemama daļa un tiek noslēgts starp:
- uzņēmumu, kas norādīts attiecīgajā HyperDocs live darba vidē (turpmāk — Klients vai Pārzinis); un
- 4WARD SIA, reģ. Nr. 40103602645, juridiskā adrese Kalnu iela 2 k-1, Jūrmala, LV-2008, Latvija, e-pasts info@hyperdocs.lv (turpmāk — HyperDocs vai Apstrādātājs).
DPA stājas spēkā, kad Klienta administrators, apliecinot pilnvarojumu, to elektroniski pieņem kopā ar Lietošanas noteikumiem. Elektroniskais pieņemšanas ieraksts identificē Puses, dokumentu redakcijas un pieņēmēju; atsevišķa papīra paraksta lapa netiek veidota.
1. Tvērums un Pušu lomas
1.1. DPA attiecas uz personas datiem, kurus Klients vai tā Pilnvarotie lietotāji ievada, augšupielādē, importē vai izveido Pakalpojumā, tostarp uz personas datiem rēķinos, izdevumu dokumentos, darījumu partneru ierakstos, bankas darījumu datos un Klienta norādījumos MI funkcijām (turpmāk — Klienta dati).
1.2. Attiecībā uz Klienta datiem Klients ir Pārzinis, bet HyperDocs — Apstrādātājs. Klients nosaka apstrādes nolūkus un tiesisko pamatu.
1.3. DPA neattiecas uz lietotāju kontu, līguma administrēšanas, HyperDocs norēķinu, drošības un atbalsta datiem, kurus HyperDocs apstrādā kā patstāvīgs pārzinis saskaņā ar Privātuma politiku.
1.4. Apstrādes priekšmets, ilgums, raksturs, nolūki, datu un datu subjektu kategorijas ir aprakstītas I pielikumā.
2. Dokumentēti norādījumi
2.1. HyperDocs apstrādā Klienta datus tikai pēc Klienta dokumentētiem norādījumiem, lai nodrošinātu, uzturētu, aizsargātu un atbalstītu Pakalpojumu. Lietošanas noteikumi, Klienta iestatījumi un likumīgas darbības saskarnē vai API ir dokumentēti norādījumi.
2.2. HyperDocs neizmanto Klienta datus saviem neatkarīgiem komerciāliem nolūkiem un neizmanto tos vispārīgu MI modeļu apmācīšanai.
2.3. Ja ES vai dalībvalsts tiesību akti pieprasa apstrādi ārpus Klienta norādījumiem, HyperDocs pirms apstrādes informē Klientu, ja vien tiesību akti šādu informēšanu neaizliedz.
2.4. Ja HyperDocs uzskata, ka Klienta norādījums pārkāpj GDPR vai citus piemērojamos datu aizsardzības aktus, tas nekavējoties informē Klientu un var apturēt attiecīgo darbību līdz precizējuma saņemšanai.
3. Konfidencialitāte
3.1. Klienta datiem drīkst piekļūt tikai personas, kurām piekļuve nepieciešama darba pienākumu izpildei. Šīm personām ir saistošs līgumisks vai likumā noteikts konfidencialitātes pienākums un tās saņem atbilstošas drošības instrukcijas.
3.2. Konfidencialitātes pienākums turpinās arī pēc darba vai līgumisko attiecību izbeigšanās.
4. Drošība
4.1. HyperDocs uztur riskam atbilstošus tehniskus un organizatoriskus pasākumus saskaņā ar GDPR 32. pantu. Galvenie pasākumi ir norādīti II pielikumā.
4.2. HyperDocs regulāri izvērtē pasākumu efektivitāti un var tos uzlabot, nesamazinot kopējo aizsardzības līmeni.
4.3. Klients atbild par savu lietotāju, lomu, ierīču, eksporta failu un pieslēgto ārējo pakalpojumu drošu pārvaldību.
5. Apakšapstrādātāji
5.1. Klients piešķir HyperDocs vispārēju atļauju izmantot apakšapstrādātājus, kas norādīti lapas Pakalpojumu sniedzēji un integrācijas sadaļā Apakšapstrādātāji.
5.2. HyperDocs noslēdz ar katru apakšapstrādātāju rakstisku vienošanos, kas paredz pēc būtības līdzvērtīgus datu aizsardzības pienākumus. HyperDocs paliek atbildīgs Klienta priekšā par apakšapstrādātāja pienākumu izpildi GDPR 28. panta noteiktajā apjomā.
5.3. HyperDocs vismaz 30 dienas iepriekš paziņo Klientam par paredzētu jauna apakšapstrādātāja pievienošanu vai aizstāšanu, izmantojot lietotni vai Klienta administratora e-pastu. Klients šajā termiņā var iesniegt pamatotu iebildumu par datu aizsardzības risku. Puses godprātīgi meklē risinājumu; ja risinājums nav iespējams, Klients var izbeigt skarto Pakalpojuma daļu pirms izmaiņu spēkā stāšanās.
5.4. Klienta paša izvēlēta banka, maksājumu pakalpojums vai BYOK MI pakalpojuma sniedzējs nav HyperDocs apakšapstrādātājs tikai tādēļ, ka Klients to savieno ar Pakalpojumu. Šādu integrāciju loma ir aprakstīta atsevišķi pakalpojumu sniedzēju un integrāciju lapā un ir izvērtējama pēc konkrētās datu plūsmas.
6. Datu nosūtīšana ārpus EEZ
6.1. HyperDocs neļauj nosūtīt Klienta datus ārpus Eiropas Ekonomikas zonas, ja vien tas nav nepieciešams Pakalpojuma sniegšanai un nav nodrošināts GDPR V nodaļai atbilstošs pamats.
6.2. Atkarībā no konkrētā pakalpojuma šāds pamats var būt Eiropas Komisijas lēmums par aizsardzības līmeņa pietiekamību, ES standarta līguma klauzulas vai cits GDPR atļauts mehānisms, vajadzības gadījumā papildināts ar tehniskiem un organizatoriskiem pasākumiem.
6.3. Aktuālā apstrādes vieta un piemērotais mehānisms ir norādīts apakšapstrādātāju sarakstā. HyperDocs pēc pieprasījuma sniedz Klientam pieejamo informāciju par piemērotajiem aizsardzības pasākumiem.
6.4. MI funkcijas. MI apstrāde ir piesaistīta apakšapstrādātāja Eiropas Savienības reģiona galapunktam: mašīnmācīšanās apstrāde notiek ES dalībvalstīs un dati miera stāvoklī glabājas ES lokācijā. Tādēļ pēc noklusējuma MI funkciju datu plūsmā nosūtīšana ārpus EEZ nenotiek un GDPR V nodaļas mehānisms tai nav nepieciešams. Ja izņēmuma gadījumā nosūtīšana ārpus EEZ tomēr notiek, piemēro 6.2. punktā minēto mehānismu. Konkrētais apakšapstrādātājs, tā līgumpartneris un piemērotais mehānisms ir norādīts apakšapstrādātāju sarakstā (5.1.).
7. Datu subjektu tiesības
7.1. Ņemot vērā apstrādes raksturu, HyperDocs ar atbilstošiem tehniskiem un organizatoriskiem līdzekļiem palīdz Klientam izpildīt pamatotus datu subjektu pieprasījumus saskaņā ar GDPR III nodaļu.
7.2. Ja HyperDocs saņem pieprasījumu, kas attiecas uz Klienta datiem, tas nepamatoti nekavējoties pārsūta pieprasījumu Klientam un pats neatbild pēc būtības, ja vien Klients nav devis norādījumu vai atbildi neprasa likums.
7.3. Klients atbild par pieprasījuma pamatotības pārbaudi, atbildes saturu un termiņu ievērošanu.
8. Palīdzība Pārzinim
8.1. Ņemot vērā apstrādes raksturu un HyperDocs pieejamo informāciju, HyperDocs palīdz Klientam izpildīt pienākumus saistībā ar apstrādes drošību, personas datu pārkāpumiem, ietekmes uz datu aizsardzību novērtējumu un iepriekšēju apspriešanos ar uzraudzības iestādi.
8.2. HyperDocs pēc saprātīga pieprasījuma sniedz informāciju, kas nepieciešama Klienta novērtējumam, bet Klients paliek atbildīgs par savu atbilstības lēmumu un dokumentāciju.
9. Personas datu pārkāpumi
9.1. HyperDocs informē Klientu bez nepamatotas kavēšanās pēc tam, kad tam kļuvis zināms personas datu pārkāpums, kas skar Klienta datus.
9.2. Ciktāl informācija ir pieejama, paziņojumā iekļauj incidenta raksturu, skarto datu un datu subjektu kategorijas, iespējamo ietekmi, veiktos vai plānotos pasākumus un kontaktinformāciju turpmākai sadarbībai. Ja visu informāciju nav iespējams sniegt vienlaikus, tā tiek sniegta pa daļām bez nepamatotas kavēšanās.
9.3. HyperDocs veic saprātīgus pasākumus incidenta ierobežošanai, seku mazināšanai un atkārtošanās novēršanai. Paziņojums pats par sevi nav vainas vai atbildības atzīšana.
10. Informācija un audits
10.1. HyperDocs dara Klientam pieejamu informāciju, kas nepieciešama GDPR 28. panta ievērošanas pierādīšanai, tostarp atbilstošus drošības aprakstus, neatkarīgu novērtējumu kopsavilkumus vai jautājumu anketas, ja tādas ir pieejamas.
10.2. Ja ar šo informāciju nepietiek, Klients var ne biežāk kā reizi 12 mēnešos veikt auditu vai pilnvarot neatkarīgu auditoru, iepriekš vienojoties par tvērumu, laiku, konfidencialitāti un drošības prasībām. Biežuma ierobežojums neattiecas uz pamatotām aizdomām par būtisku pārkāpumu, personas datu incidentu vai uzraudzības iestādes prasību.
10.3. Audits nedrīkst apdraudēt citu klientu datus, HyperDocs drošību vai nepamatoti traucēt Pakalpojumu. Klients sedz savas audita izmaksas; HyperDocs var prasīt samērīgu atlīdzību par būtisku papildu darbu, iepriekš to saskaņojot.
11. Datu atgriešana un dzēšana
11.1. Līguma darbības laikā Klients var eksportēt Pakalpojumā pieejamos datus un ir atbildīgs par savu normatīvajos aktos noteikto grāmatvedības arhīvu.
11.2. Pēc Pakalpojuma izbeigšanas HyperDocs nodrošina 90 dienu periodu Klienta datu eksportam, ja vien Puses nav vienojušās citādi vai drošības apsvērumi neprasa piekļuves ierobežošanu.
11.3. Pēc eksporta perioda HyperDocs dzēš Klienta datus no aktīvajām sistēmām un pēc rezerves kopiju rotācijas — no rezerves kopijām, ja vien ES vai dalībvalsts tiesību akti neprasa konkrētu datu saglabāšanu. Saglabātie dati tiek izolēti un izmantoti tikai attiecīgā tiesiskā pienākuma izpildei.
11.4. Klienta pienākums glabāt savus grāmatvedības dokumentus pēc līguma izbeigšanas nepāriet HyperDocs. HyperDocs atsevišķi glabā savus norēķinu, drošības un līguma noslēgšanas pierādījumus kā patstāvīgs pārzinis.
12. Klienta pienākumi
12.1. Klients nodrošina, ka tam ir tiesisks pamats un nepieciešamā informācija datu subjektu personas datu ievadīšanai Pakalpojumā un HyperDocs norīkošanai par apstrādātāju.
12.2. Klients neizmanto Pakalpojumu īpašu kategoriju personas datu vai datu par sodāmību sistemātiskai apstrādei, iepriekš rakstiski nevienojoties ar HyperDocs par piemērotiem papildu pasākumiem.
12.3. Klients konfigurē lietotāju lomas, integrāciju piekļuves tvērumu un MI funkcijas atbilstoši datu minimizēšanas principam.
13. Atbildība un noslēguma noteikumi
13.1. Pušu atbildībai piemēro Lietošanas noteikumu ierobežojumus, ciktāl tie nav pretrunā GDPR 82. pantam vai citām imperatīvām normām.
13.2. Datu aizsardzības jautājumos DPA ir noteicošs pār Lietošanas noteikumiem. Citos jautājumos piemēro Lietošanas noteikumus.
13.3. DPA ir spēkā, kamēr HyperDocs apstrādā Klienta datus Klienta vārdā. Tam piemēro Latvijas Republikas tiesību aktus un Lietošanas noteikumos noteikto strīdu izskatīšanas kārtību.
13.4. Datu aizsardzības jautājumiem: info@hyperdocs.lv.
I pielikums — apstrādes apraksts
| Elements | Apraksts |
|---|---|
| Priekšmets un nolūks | HyperDocs funkciju nodrošināšana pēc Klienta norādījumiem: darījumu dokumentu sagatavošana un glabāšana, izdevumu apstrāde, darījumu partneru un preču uzskaite, bankas datu imports un saskaņošana, atskaites, uzdevumi, atbalsts un izvēles MI funkcijas. |
| Raksturs | Datu saņemšana, ievade, strukturēšana, glabāšana, meklēšana, attēlošana, salīdzināšana, eksportēšana, pārsūtīšana Klienta izvēlētai integrācijai, dzēšana un rezerves kopēšana. |
| Ilgums | Pamatlīguma darbības laiks un 11. sadaļā noteiktais atgriešanas un dzēšanas periods. |
| Datu subjektu kategorijas | Klienta klienti, piegādātāji un darījumu partneri; to darbinieki, pārstāvji un kontaktpersonas; maksātāji un maksājumu saņēmēji; Klienta Pilnvarotie lietotāji tiktāl, ciktāl viņu dati ir Klienta saturā. |
| Personas datu kategorijas | Vārds, kontaktinformācija, amats un pārstāvētā organizācija; adreses; reģistrācijas, nodokļu un konta identifikatori; IBAN un darījumu informācija; dokumentu saturs un pielikumi; saziņas un uzdevumu saturs; tehniski metadati, kas nepieciešami Klienta darbību izpildei. |
| Īpašas kategorijas | Pakalpojums nav paredzēts sistemātiskai GDPR 9. vai 10. panta datu apstrādei. Šādi dati var nejauši parādīties Klienta augšupielādētā brīvā tekstā vai dokumentos. |
II pielikums — tehniskie un organizatoriskie pasākumi
HyperDocs uztur pasākumus, kuru detalizācija var mainīties, nesamazinot kopējo aizsardzības līmeni:
- individuāla autentifikācija, lomu un tiesību pārvaldība, privileģētas piekļuves ierobežošana;
- Klienta darba vidu loģiska izolācija un uzņēmuma konteksta pārbaude serverī;
- šifrēta datu pārraide un atbilstoša sensitīvu noslēpumu aizsardzība glabāšanas laikā;
- paroļu droša vienvirziena jaukšana un sesiju atsaukšanas mehānisms;
- izmaiņu un drošības notikumu auditācijas ieraksti;
- rezerves kopijas, atjaunošanas procedūras un pieejamības uzraudzība;
- droša programmatūras izstrāde, izmaiņu pārbaude, ievainojamību un atkarību pārvaldība;
- incidentu reaģēšanas, piekļuves pārskatīšanas un datu dzēšanas procedūras;
- personāla konfidencialitāte un piekļuve tikai pēc nepieciešamības principa.
Aktuālais apakšapstrādātāju un Klienta izvēlēto integrāciju sadalījums ir publicēts vietnē: https://hyperdocs.lv/legal/sub-processors.