Duomenų tvarkymo sutartis (DPA)

Paskutinis redagavimas: 2026-08-21

Šios sąlygos taikomos, kai Klizai MB tvarko asmens duomenis Kliento vardu, t. y. pokalbių duomenis, kuriuos SmartChat surenka Kliento svetainėje. Jos sudaro Paslaugų teikimo sąlygų priedą ir atitinka BDAR 28 str. reikalavimus.

1. Šalys ir vaidmenys

  • Valdytojas — Klientas (elektroninė parduotuvė), įsidiegęs SmartChat pokalbių langą arba el. pašto kanalą. Jis sprendžia, kokiu tikslu ir kokiomis priemonėmis tvarkomi jo lankytojų duomenys, ir atsako už teisinį pagrindą bei informavimą.
  • Tvarkytojas — Klizai MB, kodas 307582652, adresas Melioratorių g. 7, Šventupės k., LT-20362 Ukmergės r., Lietuva.

Ši DPA netaikoma Kliento paskyros duomenims (el. paštui, atsiskaitymui) — jų atžvilgiu Klizai MB yra savarankiškas valdytojas, ir tai reglamentuoja Privatumo politika.

2. Tvarkymo dalykas, trukmė, pobūdis ir tikslas

  • Dalykas. Asmens duomenų tvarkymas teikiant SmartChat AI pokalbių asistento paslaugą.
  • Trukmė. Nuo paskyros sukūrimo iki prenumeratos pabaigos, pridėjus ištrynimo laikotarpį pagal 9 skyrių.
  • Pobūdis. Rinkimas, saugojimas, struktūrizavimas (vektorizavimas), paieška, perdavimas subtvarkytojams, ištrynimas — automatinėmis priemonėmis.
  • Tikslas. Atsakyti Kliento lankytojams į klausimus remiantis Kliento žinių baze; užfiksuoti kontaktus; teikti Klientui pokalbių apžvalgą ir analitiką.

3. Duomenų subjektų ir duomenų kategorijos

Duomenų subjektai: Kliento svetainės lankytojai ir jam rašantys asmenys (esami ir potencialūs pirkėjai).

Asmens duomenų kategorijos:

  • pokalbio žinučių turinys (ir viskas, ką lankytojas jose parašo);
  • lankytojo identifikatorius visitor_id;
  • kontaktiniai duomenys, jei lankytojas juos pateikia — vardas, el. paštas, žinutė;
  • visitor_email ir el. laiškų turinys, jei įjungtas el. pašto kanalas;
  • techniniai metaduomenys — source_url, user_agent, kalba, laiko žymos;
  • neatsakytų užklausų tekstas.

Specialių kategorijų duomenys (BDAR 9 str.) nėra numatyti. Paslauga neskirta sveikatos, biometriniams ar kitiems ypatingiems duomenims tvarkyti. Tačiau pokalbio laukas yra laisvo teksto — techninio filtro, kuris užkirstų kelią lankytojui juos įrašyti, nėra. Klientas atsako už tai, kad jo naudojimo scenarijus tokių duomenų neskatintų.

4. Valdytojo pareigos ir teisės

BDAR 28 str. 3 d. reikalauja, kad sutartyje būtų nustatytos ne tik Tvarkytojo, bet ir Valdytojo pareigos bei teisės. Valdytojas:

  • nustato tvarkymo tikslą ir priemones bei užtikrina, kad turi teisinį pagrindą (BDAR 6 str.) tvarkyti savo lankytojų duomenis per SmartChat;
  • informuoja duomenų subjektus (13–14 str.) — įskaitant tai, kad pokalbį tvarko dirbtinis intelektas ir kad duomenys perduodami į JAV (žr. 11 skyrių);
  • atsako už tai, kad jo nurodymai būtų teisėti, ir už į žinių bazę įkeliamo turinio teisėtumą bei tikslumą;
  • neįkelia į paslaugą specialių kategorijų duomenų (9 str.) ir nekuria naudojimo scenarijų, skatinančių lankytojus tokius duomenis pateikti (žr. 3 skyrių);
  • vykdo duomenų subjektų prašymus — Tvarkytojas jam padeda (8 skyrius), bet sprendimą priima ir atsako Valdytojas;
  • turi teisę duoti dokumentuotus nurodymus, gauti informaciją pagal 10 skyrių, prieštarauti subtvarkytojams (6 skyrius) ir pasirinkti duomenų likimą pasibaigus sutarčiai (9 skyrius).

5. Tvarkymas pagal nurodymus

Tvarkytojas tvarko asmens duomenis tik pagal dokumentuotus Valdytojo nurodymus, įskaitant nurodymus dėl perdavimo į trečiąsias valstybes. Šios sutarties sąlygos, Kliento paskyros nustatymai ir paslaugos naudojimas laikomi tokiais nurodymais. Jei Tvarkytojas privalo tvarkyti duomenis pagal ES ar valstybės narės teisę, jis informuoja Valdytoją prieš tvarkymą, nebent tokį informavimą draudžia teisė.

Tvarkytojas nedelsdamas informuoja Valdytoją, jei, jo nuomone, nurodymas pažeidžia BDAR.

Asmenys, turintys prieigą prie duomenų, yra įsipareigoję laikytis konfidencialumo.

6. Subtvarkytojai

Valdytojas suteikia bendrą išankstinį leidimą pasitelkti subtvarkytojus. Dabartinis sąrašas:

  • Anthropic PBCAI atsakymų generavimas (Claude Sonnet 4.6 ir Claude Haiku 4.5) (JAV)
  • OpenAI, L.L.C.Teksto vektorizavimas paieškai (text-embedding-3-small) (JAV)
  • Supabase, Inc.Duomenų bazė (PostgreSQL + pgvector), autentifikacija (ES — Frankfurtas (eu-central-1))
  • Vercel, Inc.Programos prieglobda ir vykdymas (ES — Frankfurtas (fra1))
  • Upstash, Inc.Redis — užklausų dažnio ribojimas (rate limiting) (ES — Airija (eu-west-1))
  • Resend (Plus Five Five, Inc.)Išsiunčiami el. laiškai (ES — Airija (eu-west-1))
  • Stripe Payments Europe, Ltd.Prenumeratų mokėjimai ir atsiskaitymas (ES — Airija)
  • Sentry (Functional Software, Inc.)Klaidų stebėsena (sukonfigūruota su sendDefaultPii: false) (ES — Frankfurtas (de.sentry.io))
  • Google Ireland Ltd. (Gmail API)Atsakymų juodraščiai kliento Gmail dėžutėje (ES / JAV) — tik jei Klientas pats įjungia
  • Shopify International Ltd.Parduotuvės duomenų (produktų, užsakymų) nuskaitymas (ES / Kanada) — tik jei Klientas pats įjungia

Nuolat atnaujinamas sąrašas: /subprocessors.

Prieš pakeisdamas ar pridėdamas subtvarkytoją, Tvarkytojas informuoja Valdytoją prieš 30 dienų. Valdytojas gali pagrįstai prieštarauti; neišsprendus prieštaravimo, Valdytojas gali nutraukti paslaugą be baudos. Tvarkytojas su kiekvienu subtvarkytoju sudaro sutartį, nustatančią ne mažesnes pareigas nei šioje DPA, ir lieka visiškai atsakingas Valdytojui už subtvarkytojo veiksmus.

7. Saugumo priemonės (BDAR 32 str.)

Įgyvendintos priemonės, kurias galima patikrinti kode:

  • Duomenų atskyrimas — kiekvieno Kliento duomenys atskirti duomenų bazės lygmeniu per PostgreSQL Row Level Security politikas.
  • Šifravimas — TLS perdavimo metu; šifravimas saugojimo metu (Supabase); jautrių prieigos raktų (pvz., Gmail refresh token) šifravimas programos lygmeniu.
  • Prieigos kontrolė — autentifikacija per Supabase Auth, vaidmenimis grįsta prieiga prie Kliento paskyros.
  • Atsparumas piktnaudžiavimui — užklausų dažnio ribojimas pagal IP ir pagal Klientą; domenų sąrašo (allowlist) tikrinimas pokalbių langui.
  • Automatinis duomenų naikinimas — konfigūruojamas saugojimo terminas su naktiniu valymo procesu.
  • Stebėsena — klaidų stebėsena be asmens duomenų (sendDefaultPii: false).

Tvarkytojas įsipareigoja tik dėl šiame skyriuje išvardytų priemonių. Tvarkytojas neturi ISO 27001 ar SOC 2 sertifikatų ir neatlieka periodinio nepriklausomo įsiskverbimo testavimo; jei Valdytojui tokios priemonės būtinos, dėl jų susitariama atskirai raštu.

8. Pagalba Valdytojui

  • Duomenų subjektų prašymai (12–23 str.). Tvarkytojas, atsižvelgdamas į tvarkymo pobūdį, padeda Valdytojui tinkamomis techninėmis ir organizacinėmis priemonėmis. Įgyvendinta: ištrynimas ir duomenų pateikimas pagal el. pašto adresą; automatinis Shopify customers/redact, customers/data_request, shop/redact apdorojimas. Jei prašymas ateina tiesiai Tvarkytojui, jis jo savarankiškai nevykdo, o persiunčia Valdytojui.
    Riba: subjektas identifikuojamas pagal el. paštą. Pokalbis be el. pašto susietas tik su visitor_id, todėl jį ištrinti galima tik nurodžius tą identifikatorių.
  • Duomenų saugumo pažeidimai (33–34 str.). Tvarkytojas praneša Valdytojui nepagrįstai nedelsdamas nuo sužinojimo, ne vėliau kaip per 48 valandas, ir pateikia turimą informaciją, reikalingą Valdytojo pareigoms įvykdyti.
  • DPIA ir išankstinės konsultacijos (35–36 str.). Tvarkytojas pagrįstai padeda Valdytojui, atsižvelgdamas į turimą informaciją.

9. Ištrynimas arba grąžinimas

Pasibaigus paslaugų teikimui, Valdytojo pasirinkimu Tvarkytojas ištrina arba grąžina visus asmens duomenis ir ištrina esamas kopijas, nebent ES ar valstybės narės teisė reikalauja saugoti. Valdytojas pasirinkimą turi pateikti per 30 dienų nuo sutarties pabaigos; jam nepasirinkus, duomenys ištrinami per 90 dienų.

Valdytojas ir sutarties galiojimo metu gali bet kada nusistatyti automatinį pokalbių saugojimo terminą arba inicijuoti ištrynimą.

Atsarginių kopijų, iš kurių Tvarkytojas galėtų atkurti duomenis, šiuo metu nesaugoma — naudojamo duomenų bazės paslaugos plano jos neapima. Praktinė pasekmė Valdytojui yra dvipusė: ištrynus duomenis jie nebeatkuriami iš kopijų (tad ištrynimas yra galutinis iškart), bet dėl tos pačios priežasties Tvarkytojas negali garantuoti duomenų atkūrimo po infrastruktūros gedimo.

10. Auditas ir informacijos pateikimas

Tvarkytojas pateikia Valdytojui visą informaciją, būtiną įrodyti, kad laikomasi BDAR 28 str. pareigų, ir sudaro sąlygas auditui, kurį atlieka Valdytojas arba jo įgaliotas auditorius, bei prie jo prisideda.

Tvarkytojas tvarko ir Valdytojo prašymu pateikia tvarkymo veiklos įrašus pagal BDAR 30 str. 2 dalį — tvarkymo kategorijas, subtvarkytojus, perdavimus į trečiąsias valstybes ir bendrą saugumo priemonių aprašymą.

Praktinės sąlygos: auditas atliekamas ne dažniau kaip kartą per metus, apie jį pranešus prieš 30 dienų, darbo metu, nesutrikdant veiklos ir laikantis konfidencialumo. Pagrįstas Tvarkytojo išlaidas padengia Valdytojas, išskyrus atvejus, kai auditas atskleidžia esminį pažeidimą. Tvarkytojas neturi ISO 27001 ar SOC 2 sertifikato, kuriuo galėtų pakeisti auditą.

11. Tarptautiniai perdavimai

Duomenys saugomi ir tvarkomi ES: duomenų bazė ir programos vykdymas — Frankfurte, dažnio ribojimas — Airijoje, klaidų stebėsena — Frankfurte.

Tačiau paslaugos veikimui pokalbių turinys perduodamas į JAV — Anthropic (atsakymų generavimas) ir OpenAI (vektorizavimas). Šie du perdavimai yra nuolatiniai ir neišvengiami: be jų paslauga neveikia.

Atskirai: dalis ES regione veikiančių tiekėjų turi JAV patronuojančias bendroves, galinčias prieiti prie duomenų palaikymo tikslais, o pasirinktinai įjungiami kanalai (Gmail, Shopify) gali tvarkyti duomenis už EEE ribų. Tikslus kiekvieno tiekėjo vietos ir perdavimo pagrindas nurodytas subtvarkytojų sąraše.

Sudarydamas šią DPA, Valdytojas nurodo Tvarkytojui atlikti šiuos perdavimus. Be jų paslauga neveikia. Jei Valdytojas negali priimti perdavimo į JAV, jis neturėtų naudotis paslauga.

Perdavimams taikomos Europos Komisijos įgyvendinimo sprendimu (ES) 2021/914 patvirtintos standartinės sutarčių sąlygos, 3 modulis (tvarkytojas tvarkytojui), sudarytos su kiekvienu JAV įsteigtu subtvarkytoju ir sudarančios jo duomenų tvarkymo sutarties dalį. Šios sąlygos į šią DPA įtraukiamos nuoroda; jų tekstas pateikiamas atitinkamo subtvarkytojo duomenų tvarkymo sutartyje. Esant prieštaravimui tarp šios DPA ir standartinių sutarčių sąlygų, pirmenybė teikiama standartinėms sutarčių sąlygoms.

12. Prieštaravimai ir atsakomybė

Esant prieštaravimui tarp šios DPA ir Paslaugų teikimo sąlygų, asmens duomenų tvarkymo klausimais viršenybę turi ši DPA. Atsakomybės ribojimas nustatytas Paslaugų teikimo sąlygose; jis netaikomas tiek, kiek to neleidžia BDAR 82 str.