Andmetöötlusleping (Data Processing Agreement)

Viimati uuendatud: 25.07.2026

Käesolev Andmetöötlusleping („DPA“) moodustab lahutamatu osa Säutsu kasutustingimustest ning reguleerib isikuandmete töötlemist Cloudexp OÜ poolt kliendi nimel vastavalt Euroopa Parlamendi ja nõukogu määrusele (EL) 2016/679 („GDPR“).

1. Lepingu pooled

Andmetöötleja (Processor)

Cloudexp OÜ

  • Registrikood: 16263842
  • Aadress: Harju maakond, Tallinn, Kesklinna linnaosa, Juurdeveo tn 18-9, 11313
  • E-post: tere@sauts.ee

(edaspidi „Säuts“ või „Andmetöötleja“)

Andmevastutleja (Controller)

Säutsu teenust kasutav ettevõte või füüsilisest isikust ettevõtja, kes kasutab Säutsu oma klientidelt Google’i arvustuste küsimiseks.

(edaspidi „Klient“ või „Andmevastutleja“)

2. Lepingu eesmärk

Käesolev DPA reguleerib isikuandmete töötlemist, mida Säuts teeb Andmevastutleja nimel Säutsu teenuse osutamisel.

Kui käesolev DPA on vastuolus kasutustingimustega isikuandmete töötlemise küsimustes, kohaldatakse DPA sätteid.

3. Töötlemise ese ja kestus

Säuts töötleb isikuandmeid üksnes nii kaua, kui see on vajalik:

  • Säutsu teenuse osutamiseks;
  • kasutuslepingu täitmiseks;
  • seadusest tulenevate kohustuste täitmiseks.

Töötlemine lõpeb pärast teenuse lõppemist ning andmete kustutamist või tagastamist vastavalt käesolevale lepingule.

4. Töötlemise eesmärk

Säuts töötleb isikuandmeid üksnes selleks, et:

  • saata kliendile Google’i arvustuse kutse SMS-i teel;
  • saata üks meeldetuletus, kui see on teenuses seadistatud;
  • hallata loobumisi (STOP);
  • pidada tehnilisi logisid;
  • kuvada statistikat Andmevastutlejale.

Säuts ei kasuta neid andmeid oma turunduseks ega muudel eesmärkidel.

5. Töödeldavad isikuandmed

Olenevalt teenuse kasutamisest võivad töödeldavad andmed sisaldada:

  • eesnimi;
  • telefoninumber;
  • ettevõtte nimi;
  • sõnumi saatmise aeg;
  • sõnumi kohaletoimetamise staatus;
  • lingi avamise info;
  • loobumise (STOP) info;
  • süsteemi logid.

Säuts ei töötle eriliigilisi isikuandmeid (GDPR artikkel 9), välja arvatud juhul, kui Andmevastutleja sisestab need teenusesse vastuolus kasutustingimustega.

6. Andmesubjektide kategooriad

Tüüpiliselt:

  • Andmevastutleja kliendid;
  • ettevõtte kontaktisikud;
  • muud isikud, kelle andmed Andmevastutleja teenusesse sisestab.

7. Andmevastutleja kohustused

Andmevastutleja kinnitab, et:

  • tal on õigus töödelda teenusesse sisestatavaid isikuandmeid;
  • tal on õigus võtta andmesubjektiga ühendust;
  • ta on täitnud GDPR-ist tulenevad teavitamiskohustused;
  • tema juhised Säutsule on seaduslikud.

Andmevastutleja vastutab sisestatud andmete õigsuse eest.

8. Andmetöötleja kohustused

Säuts kohustub:

  • töötlema isikuandmeid üksnes dokumenteeritud juhiste alusel;
  • tagama isikuandmete konfidentsiaalsuse;
  • rakendama asjakohaseid tehnilisi ja organisatsioonilisi turvameetmeid;
  • mitte kasutama andmeid enda eesmärkidel;
  • tagama, et isikuandmetele pääsevad ligi ainult need isikud, kellel on selleks tööalane vajadus.

9. Turvameetmed

Säuts rakendab muu hulgas järgmisi turvameetmeid:

  • HTTPS/TLS ühendused;
  • autentimine ja autoriseerimine;
  • rollipõhine ligipääs;
  • logimine;
  • andmete regulaarne varundamine;
  • minimaalse ligipääsu põhimõte;
  • infrastruktuuri turvauuendused.

Turvameetmeid võidakse ajakohastada vastavalt tehnoloogia arengule.

10. Alamvolitatud töötlejad (Sub-processors)

Andmevastutleja annab üldise loa kasutada teenuse osutamiseks alamvolitatud töötlejaid.

Säuts vastutab nende tegevuse eest ulatuses, milles seda nõuab GDPR.

Säuts võib kasutada näiteks järgmisi teenusepakkujaid:

Teenus Eesmärk
Supabase Andmebaas ja autentimine
Twilio SMS-ide saatmine
Stripe Maksete töötlemine
Resend Tehingulised e-kirjad
Cloudflare Turvalisus, CDN ja DNS
Vercel Rakenduse majutamine

Säuts võib nimekirja ajakohastada uute teenusepakkujate lisamisel või olemasolevate asendamisel.

11. Rahvusvahelised andmeedastused

Kui isikuandmeid edastatakse väljapoole Euroopa Majanduspiirkonda, tagab Säuts, et edastus toimub GDPR-is lubatud õigusliku mehhanismi alusel, näiteks:

  • Euroopa Komisjoni piisavuse otsus;
  • Euroopa Komisjoni standardsed lepingutingimused (SCC);
  • muu kohaldatav kaitsemeede.

12. Isikuandmete rikkumine

Kui Säuts saab teada isikuandmete rikkumisest, mis võib mõjutada Andmevastutleja andmeid, teavitab ta Andmevastutlejat põhjendamatu viivituseta ning võimaluse korral esitab:

  • rikkumise kirjelduse;
  • mõjutatud andmete liigid;
  • võimalikud tagajärjed;
  • rakendatud või kavandatud meetmed.

13. Andmesubjektide õigused

Kui Säuts saab andmesubjektilt taotluse, mis puudutab Andmevastutleja nimel töödeldavaid andmeid, edastab Säuts taotluse põhjendamatu viivituseta Andmevastutlejale.

Säuts aitab mõistlikus ulatuses Andmevastutlejal täita GDPR-ist tulenevaid kohustusi.

14. Audit

Andmevastutlejal on õigus põhjendatud ulatuses kontrollida Säutsu vastavust käesolevale DPA-le.

Audit:

  • tuleb eelnevalt kokku leppida;
  • ei tohi põhjendamatult häirida teenuse toimimist;
  • toimub konfidentsiaalsuskohustuse alusel.

Kui seadus seda ei nõua, toimub audit mitte sagedamini kui üks kord kalendriaastas.

15. Lepingu lõppemine

Teenuse lõppemisel Säuts:

  • kustutab või anonüümistab isikuandmed mõistliku aja jooksul, välja arvatud juhul, kui seadus nõuab nende säilitamist;
  • või tagastab andmed Andmevastutlejale, kui see on tehniliselt võimalik ja pooled on selles kokku leppinud.

16. Vastutus

Pooled vastutavad GDPR-ist tulenevate kohustuste rikkumise eest vastavalt kohaldatavale õigusele ja kasutustingimustes sätestatud vastutuse piirangutele.

17. Kohaldatav õigus

Käesolevale DPA-le kohaldatakse Eesti Vabariigi õigust.

Kõik vaidlused püütakse lahendada läbirääkimiste teel.

Kui kokkulepet ei saavutata, lahendatakse vaidlus Harju Maakohtus, kui kohustuslik õigus ei sätesta teisiti.

KasutustingimusedPrivaatsuspoliitikaKüpsiste poliitikaAndmetöötlusleping (DPA)GDPR ja vastavusTurvalisus

Küsimused: tere@sauts.ee · Avalehele