Duomenų tvarkymo sutartis (DPA)
Paskutinis redagavimas: 2026-07-17
Šios sąlygos taikomos, kai Klizai MB tvarko asmens duomenis Kliento vardu, t. y. pokalbių duomenis, kuriuos SmartChat surenka Kliento svetainėje. Jos sudaro Paslaugų teikimo sąlygų priedą ir atitinka BDAR 28 str. reikalavimus.
1. Šalys ir vaidmenys
- Valdytojas — Klientas (elektroninė parduotuvė), įsidiegęs SmartChat pokalbių langą arba el. pašto kanalą. Jis sprendžia, kokiu tikslu ir kokiomis priemonėmis tvarkomi jo lankytojų duomenys, ir atsako už teisinį pagrindą bei informavimą.
- Tvarkytojas — Klizai MB, kodas {{IMONES_KODAS}}, adresas {{REGISTRUOTAS_ADRESAS}}, Lietuva.
Ši DPA netaikoma Kliento paskyros duomenims (el. paštui, atsiskaitymui) — jų atžvilgiu Klizai MB yra savarankiškas valdytojas, ir tai reglamentuoja Privatumo politika.
2. Tvarkymo dalykas, trukmė, pobūdis ir tikslas
- Dalykas. Asmens duomenų tvarkymas teikiant SmartChat AI pokalbių asistento paslaugą.
- Trukmė. Nuo paskyros sukūrimo iki prenumeratos pabaigos, pridėjus ištrynimo laikotarpį pagal 9 skyrių.
- Pobūdis. Rinkimas, saugojimas, struktūrizavimas (vektorizavimas), paieška, perdavimas subtvarkytojams, ištrynimas — automatinėmis priemonėmis.
- Tikslas. Atsakyti Kliento lankytojams į klausimus remiantis Kliento žinių baze; užfiksuoti kontaktus; teikti Klientui pokalbių apžvalgą ir analitiką.
3. Duomenų subjektų ir duomenų kategorijos
Duomenų subjektai: Kliento svetainės lankytojai ir jam rašantys asmenys (esami ir potencialūs pirkėjai).
Asmens duomenų kategorijos:
- pokalbio žinučių turinys (ir viskas, ką lankytojas jose parašo);
- lankytojo identifikatorius
visitor_id; - kontaktiniai duomenys, jei lankytojas juos pateikia — vardas, el. paštas, žinutė;
visitor_emailir el. laiškų turinys, jei įjungtas el. pašto kanalas;- techniniai metaduomenys —
source_url,user_agent, kalba, laiko žymos; - neatsakytų užklausų tekstas.
Specialių kategorijų duomenys (BDAR 9 str.) nėra numatyti. Paslauga neskirta sveikatos, biometriniams ar kitiems ypatingiems duomenims tvarkyti. Tačiau pokalbio laukas yra laisvo teksto — techninio filtro, kuris užkirstų kelią lankytojui juos įrašyti, nėra. Klientas atsako už tai, kad jo naudojimo scenarijus tokių duomenų neskatintų.
4. Valdytojo pareigos ir teisės
BDAR 28 str. 3 d. reikalauja, kad sutartyje būtų nustatytos ne tik Tvarkytojo, bet ir Valdytojo pareigos bei teisės. Valdytojas:
- nustato tvarkymo tikslą ir priemones bei užtikrina, kad turi teisinį pagrindą (BDAR 6 str.) tvarkyti savo lankytojų duomenis per SmartChat;
- informuoja duomenų subjektus (13–14 str.) — įskaitant tai, kad pokalbį tvarko dirbtinis intelektas ir kad duomenys perduodami į JAV (žr. 11 skyrių);
- atsako už tai, kad jo nurodymai būtų teisėti, ir už į žinių bazę įkeliamo turinio teisėtumą bei tikslumą;
- neįkelia į paslaugą specialių kategorijų duomenų (9 str.) ir nekuria naudojimo scenarijų, skatinančių lankytojus tokius duomenis pateikti (žr. 3 skyrių);
- vykdo duomenų subjektų prašymus — Tvarkytojas jam padeda (8 skyrius), bet sprendimą priima ir atsako Valdytojas;
- turi teisę duoti dokumentuotus nurodymus, gauti informaciją pagal 10 skyrių, prieštarauti subtvarkytojams (6 skyrius) ir pasirinkti duomenų likimą pasibaigus sutarčiai (9 skyrius).
5. Tvarkymas pagal nurodymus
Tvarkytojas tvarko asmens duomenis tik pagal dokumentuotus Valdytojo nurodymus, įskaitant nurodymus dėl perdavimo į trečiąsias valstybes. Šios sutarties sąlygos, Kliento paskyros nustatymai ir paslaugos naudojimas laikomi tokiais nurodymais. Jei Tvarkytojas privalo tvarkyti duomenis pagal ES ar valstybės narės teisę, jis informuoja Valdytoją prieš tvarkymą, nebent tokį informavimą draudžia teisė.
Tvarkytojas nedelsdamas informuoja Valdytoją, jei, jo nuomone, nurodymas pažeidžia BDAR.
Asmenys, turintys prieigą prie duomenų, yra įsipareigoję laikytis konfidencialumo.
6. Subtvarkytojai
Valdytojas suteikia bendrą išankstinį leidimą pasitelkti subtvarkytojus. Dabartinis sąrašas:
- Anthropic PBC — AI atsakymų generavimas (Claude Sonnet 4.6 ir Claude Haiku 4.5) (JAV)
- OpenAI, L.L.C. — Teksto vektorizavimas paieškai (text-embedding-3-small) (JAV)
- Supabase, Inc. — Duomenų bazė (PostgreSQL + pgvector), autentifikacija (ES — Frankfurtas (eu-central-1))
- Vercel, Inc. — Programos prieglobda ir vykdymas (ES — Frankfurtas (fra1))
- Upstash, Inc. — Redis — užklausų dažnio ribojimas (rate limiting) (ES — Airija (eu-west-1))
- Resend (Plus Five Five, Inc.) — Išsiunčiami ir gaunami el. laiškai (JAV / ES)
- Stripe Payments Europe, Ltd. — Prenumeratų mokėjimai ir atsiskaitymas (ES — Airija)
- Sentry (Functional Software, Inc.) — Klaidų stebėsena (sukonfigūruota su sendDefaultPii: false) (ES — Frankfurtas (de.sentry.io))
- Google Ireland Ltd. (Gmail API) — Atsakymų juodraščiai kliento Gmail dėžutėje (ES / JAV) — tik jei Klientas pats įjungia
- Shopify International Ltd. — Parduotuvės duomenų (produktų, užsakymų) nuskaitymas (ES / Kanada) — tik jei Klientas pats įjungia
Nuolat atnaujinamas sąrašas: /subprocessors.
Prieš pakeisdamas ar pridėdamas subtvarkytoją, Tvarkytojas informuoja Valdytoją prieš {{SUBTVARKYTOJU_PRANESIMO_TERMINAS}}. Valdytojas gali pagrįstai prieštarauti; neišsprendus prieštaravimo, Valdytojas gali nutraukti paslaugą be baudos. Tvarkytojas su kiekvienu subtvarkytoju sudaro sutartį, nustatančią ne mažesnes pareigas nei šioje DPA, ir lieka visiškai atsakingas Valdytojui už subtvarkytojo veiksmus.
7. Saugumo priemonės (BDAR 32 str.)
Įgyvendintos priemonės, kurias galima patikrinti kode:
- Duomenų atskyrimas — kiekvieno Kliento duomenys atskirti duomenų bazės lygmeniu per PostgreSQL Row Level Security politikas.
- Šifravimas — TLS perdavimo metu; šifravimas saugojimo metu (Supabase); jautrių prieigos raktų (pvz., Gmail refresh token) šifravimas programos lygmeniu.
- Prieigos kontrolė — autentifikacija per Supabase Auth, vaidmenimis grįsta prieiga prie Kliento paskyros.
- Atsparumas piktnaudžiavimui — užklausų dažnio ribojimas pagal IP ir pagal Klientą; domenų sąrašo (allowlist) tikrinimas pokalbių langui.
- Automatinis duomenų naikinimas — konfigūruojamas saugojimo terminas su naktiniu valymo procesu.
- Stebėsena — klaidų stebėsena be asmens duomenų (
sendDefaultPii: false).
Ko dar nėra (sąžiningai, nes 32 str. reikalauja tikrovės, o ne pažadų): formalizuotos atsarginių kopijų atkūrimo procedūros su išbandytu terminu, periodinio nepriklausomo saugumo testavimo (pentest), sertifikatų (ISO 27001 / SOC 2), dokumentuoto incidentų valdymo plano. {{PATVIRTINTI_KURIOS_PRIEMONES_ZADAMOS_SUTARTYJE}}
8. Pagalba Valdytojui
- Duomenų subjektų prašymai (12–23 str.). Tvarkytojas, atsižvelgdamas į tvarkymo pobūdį, padeda Valdytojui tinkamomis techninėmis ir organizacinėmis priemonėmis. Įgyvendinta: ištrynimas ir duomenų pateikimas pagal el. pašto adresą; automatinis Shopify
customers/redact,customers/data_request,shop/redactapdorojimas. Jei prašymas ateina tiesiai Tvarkytojui, jis jo savarankiškai nevykdo, o persiunčia Valdytojui.
Riba: subjektas identifikuojamas pagal el. paštą. Pokalbis be el. pašto susietas tik suvisitor_id, todėl jį ištrinti galima tik nurodžius tą identifikatorių. - Duomenų saugumo pažeidimai (33–34 str.). Tvarkytojas praneša Valdytojui nepagrįstai nedelsdamas nuo sužinojimo, ne vėliau kaip per {{PAZEIDIMO_PRANESIMO_TERMINAS}}, ir pateikia turimą informaciją, reikalingą Valdytojo pareigoms įvykdyti.
- DPIA ir išankstinės konsultacijos (35–36 str.). Tvarkytojas pagrįstai padeda Valdytojui, atsižvelgdamas į turimą informaciją.
9. Ištrynimas arba grąžinimas
Pasibaigus paslaugų teikimui, Valdytojo pasirinkimu Tvarkytojas ištrina arba grąžina visus asmens duomenis ir ištrina esamas kopijas, nebent ES ar valstybės narės teisė reikalauja saugoti. Valdytojas pasirinkimą turi pateikti per {{PASIRINKIMO_TERMINAS}} nuo sutarties pabaigos; jam nepasirinkus, duomenys ištrinami per {{ISTRYNIMO_TERMINAS}}.
Valdytojas ir sutarties galiojimo metu gali bet kada nusistatyti automatinį pokalbių saugojimo terminą arba inicijuoti ištrynimą.
Atsarginėse kopijose duomenys gali išlikti iki kopijos rotacijos pabaigos — {{ATSARGINIU_KOPIJU_ROTACIJOS_TERMINAS}}.
10. Auditas ir informacijos pateikimas
Tvarkytojas pateikia Valdytojui visą informaciją, būtiną įrodyti, kad laikomasi BDAR 28 str. pareigų, ir sudaro sąlygas auditui, kurį atlieka Valdytojas arba jo įgaliotas auditorius, bei prie jo prisideda.
Praktinės sąlygos: auditas atliekamas ne dažniau kaip {{AUDITO_DAZNIS}}, apie jį pranešus prieš {{AUDITO_PRANESIMO_TERMINAS}}, darbo metu, nesutrikdant veiklos ir laikantis konfidencialumo. Pagrįstas Tvarkytojo išlaidas padengia Valdytojas, išskyrus atvejus, kai auditas atskleidžia esminį pažeidimą. Tvarkytojas neturi ISO 27001 ar SOC 2 sertifikato, kuriuo galėtų pakeisti auditą.
11. Tarptautiniai perdavimai
Duomenys saugomi ir tvarkomi ES: duomenų bazė ir programos vykdymas — Frankfurte, dažnio ribojimas — Airijoje, klaidų stebėsena — Frankfurte.
Tačiau paslaugos veikimui pokalbių turinys perduodamas į JAV — Anthropic (atsakymų generavimas) ir OpenAI (vektorizavimas). Šie du perdavimai yra nuolatiniai ir neišvengiami: be jų paslauga neveikia.
Atskirai: dalis ES regione veikiančių tiekėjų turi JAV patronuojančias bendroves, galinčias prieiti prie duomenų palaikymo tikslais, o pasirinktinai įjungiami kanalai (Gmail, Shopify) gali tvarkyti duomenis už EEE ribų. Tikslus kiekvieno tiekėjo vietos ir perdavimo pagrindas nurodytas subtvarkytojų sąraše.
Perdavimai grindžiami Europos Komisijos patvirtintomis standartinėmis sutarčių sąlygomis (SCC), sudarytomis su kiekvienu tiekėju, ir, kur taikoma, ES–JAV duomenų privatumo sistemos (DPF) sertifikatu.
Sudarydamas šią DPA, Valdytojas nurodo Tvarkytojui atlikti šiuos perdavimus. Be jų paslauga neveikia. Jei Valdytojas negali priimti perdavimo į JAV, jis neturėtų naudotis paslauga.
{{PRIDETI_SCC_MODULIS_3_PRIEDA_IR_TIA}} — SCC (tvarkytojas tvarkytojui, 3 modulis) tekstas prie šios DPA dar nepridėtas.
12. Prieštaravimai ir atsakomybė
Esant prieštaravimui tarp šios DPA ir Paslaugų teikimo sąlygų, asmens duomenų tvarkymo klausimais viršenybę turi ši DPA. Atsakomybės ribojimas nustatytas Paslaugų teikimo sąlygose; jis netaikomas tiek, kiek to neleidžia BDAR 82 str.