← Sirius Social AI

Andmetöötlusleping (DPA)

Versioon 2026-09-13 · jõustub koos kohaldatavate kasutustingimustega

See andmetöötlusleping on Sirius Social AI kasutustingimuste osa ulatuses, milles Syrenia OÜ, registrikood 16712323 („Volitatud töötleja”) töötleb kliendi („Vastutav töötleja”) isikuandmeid kliendi nimel. Syrenia OÜ registrijärgne aadress on Võru maakond, Võru vald, Võrumõisa küla, Pärna, 56555, Eesti.

1. Ese, kestus ja juhised

Volitatud töötleja töötleb isikuandmeid ainult Sirius Social AI teenuse osutamiseks, turvamiseks, hooldamiseks ja toetamiseks ning ainult kliendi dokumenteeritud juhiste alusel, sealhulgas kasutustingimustes, tööruumi seadetes, kinnitatud avaldamistoimingutes ja kliendi kirjalikes juhistes sisalduvate juhiste alusel. Töötlemine kestab lepingu ja dokumenteeritud säilitamis- või kustutamisperioodi jooksul, kui kohaldatav õigus ei nõua teisiti.

Kui volitatud töötleja leiab, et kliendi juhis rikub kohaldatavat andmekaitseõigust, teavitab ta klienti sellest enne juhise täitmist, välja arvatud juhul, kui seadus sellise teavitamise keelab.

2. Töötlemise laad ja eesmärk

Töötlemine võib hõlmata kliendi lubatud sotsiaalmeediasisu ja töövooandmete vastuvõtmist, salvestamist, organiseerimist, analüüsimist, AI-toega mustandite koostamist, planeerimist, kliendi kinnitatud avaldamist, arhiveerimist, tugitegevusi, turva- ja auditilogimist ning kliendi valitud Google’i ja Meta ühenduste kasutamist.

3. Andmesubjektid ja andmekategooriad

Andmesubjektid võivad olla kliendi kasutajad, töötajad, töövõtjad, kliendid, sotsiaalmeedia auditoorium ja kliendi üles laaditud meedias tuvastatavad isikud. Andmed võivad hõlmata konto- ja kontaktandmeid, tööruumi rolle, fotodel/videois sisalduvaid isikuandmeid, failimetaandmeid, mustandeid ja avaldatud sisu, provider-identifikaatoreid, klienditoe suhtlust ning turva- ja auditikirjeid.

Eriliiki isikuandmete töötlemine ei ole v1 teenuse eesmärk. Klient ei tohi teenust teadlikult kasutada kõrge riskiga eriliiki andmete profileerimiseks või töötlemiseks ilma eraldi kirjaliku kokkuleppe ja riskihinnanguta.

4. Konfidentsiaalsus

Isikuandmetele pääsevad ligi ainult isikud, kellel on selleks teenuse osutamiseks vajalik volitus ja konfidentsiaalsuskohustus. Privilegeeritud ligipääs peab olema piiratud eesmärgi, rolli ja vajadusega.

5. Tehnilised ja organisatsioonilised meetmed

Volitatud töötleja rakendab riskile vastavaid GDPR artikli 32 meetmeid. Sirius Social AI praegune baas hõlmab tenant-põhist eraldust, Supabase RLS-i, serveripoolseid saladusi, provider-tokenite kaitstud salvestust, least-privilege põhimõtet, kontrollitud inimese kinnitust enne automaatset avaldamist, auditilogimist, säilitamis- ja kustutamisreegleid, turvaintsidentide protsessi ning piiratud administraatoriligipääsu.

Teenuse turvameetmeid vaadatakse olulise arhitektuurimuudatuse või asjakohase turvariski korral üle. Volitatud töötleja ei vähenda lepingu kestel kaitsetaset sisuliselt viisil, mis muudaks töötlemise põhjendamatult ebaturvaliseks.

6. Alltöötlejad

Klient annab üldise kirjaliku loa kasutada teenuse osutamiseks dokumenteeritud alltöötlejaid. Volitatud töötleja kohaldab alltöötlejale tema töötlemise suhtes andmekaitsekohustusi, mis pakuvad vähemalt GDPR artikli 28 nõutud kaitset.

Materiaalse uue või asendava alltöötleja puhul, kes hakkab kliendi isikuandmeid Siriuse nimel töötlema, teavitab volitatud töötleja klienti võimaluse korral vähemalt 14 kalendripäeva ette. Klient võib 10 kalendripäeva jooksul esitada põhjendatud andmekaitsevastuväite. Pooled püüavad vastuväite heas usus lahendada; kui mõistlik lahendus puudub, võib klient lõpetada mõjutatud funktsiooni või teenuse enne vaidlustatud alltöötleja kasutuselevõttu. Kiire turva-, õigus- või teenusekatkestuse korral võib muudatuse teha varem ning klienti teavitatakse esimesel mõistlikul võimalusel.

Kliendi enda sihtplatvorm, näiteks tema Google’i või Meta konto, ega teenusepakkuja iseseisva vastutava töötleja tegevus ei muutu automaatselt Siriuse alltöötlemiseks pelgalt seetõttu, et see on töövooga ühendatud.

7. Rahvusvahelised edastused

Kui kliendi nimel töödeldavaid isikuandmeid edastatakse väljapoole EMP-d, kasutatakse kohaldatavat GDPR V peatüki mehhanismi, näiteks piisavusotsust või Euroopa Komisjoni standardseid lepingutingimusi koos vajalike lisameetmetega. Teenus ei anna EL-only andmeresidentsuse lubadust, kui seda pole konkreetse kliendiga eraldi kirjalikult kokku lepitud ja tehniliselt tõendatud.

8. Andmesubjekti õigused

Arvestades töötlemise laadi aitab volitatud töötleja kliendil mõistlikus ulatuses täita GDPR III peatüki õiguste taotlusi. Kui taotlus puudutab kliendi kontrollitavaid andmeid, suunab Sirius selle kliendile või tegutseb kliendi juhise alusel, välja arvatud juhul, kui seadus nõuab teisiti.

9. Turvaintsidendid ja isikuandmete rikkumised

Volitatud töötleja teavitab klienti põhjendamatu viivituseta pärast seda, kui ta saab teadlikuks kliendi nimel töödeldavaid isikuandmeid mõjutavast rikkumisest. Ta edastab mõistlikult kättesaadava teabe, mida klient vajab GDPR artiklite 33 ja 34 kohustuste hindamiseks ja täitmiseks, ning teeb mõistlikku koostööd uurimise ja leevendamise käigus.

10. DPIA ja järelevalveasutus

Arvestades töötlemise laadi ja talle kättesaadavat teavet aitab volitatud töötleja mõistlikus ulatuses kliendil täita GDPR artiklite 32–36 kohustusi, kui kliendi töötlemine sellist abi vajab.

11. Tagastamine ja kustutamine

Lepingu lõppemisel kustutab või tagastab volitatud töötleja kliendi valikul tema nimel töödeldavad isikuandmed vastavalt dokumenteeritud kustutamisprotsessile, välja arvatud ulatuses, milles seadus nõuab säilitamist. Jääkkoopiad võivad püsida ainult dokumenteeritud backup-perioodi jooksul ning jäävad selle aja jooksul kaitstuks ja tavakasutusest välja.

Siriuse kustutamine ei eemalda kliendi enda Google Drive’i originaale, Meta platvormil juba avaldatud koopiaid ega eraldi vastutava töötleja rollis teenusepakkuja õiguspäraselt säilitatavaid andmeid.

12. Vastavuse tõendamine ja audit

Volitatud töötleja teeb kliendile kättesaadavaks mõistlikult vajaliku teabe GDPR artikli 28 täitmise tõendamiseks ning lubab põhjendatud auditeid või kontrolle, arvestades konfidentsiaalsust, teiste klientide turvalisust, ärisaladusi, proportsionaalsust ja mõistlikku etteteatamist. Olemasolevaid sõltumatuid aruandeid või muid piisavaid tõendeid võib kasutada enne invasiivsema auditi nõudmist.

13. Kliendi kohustused

Klient vastutab oma töötlemise eesmärkide, õiguslike aluste, nõutud teavituste ja lubade eest ning tagab, et teenusesse toodud sisu, sealhulgas tuvastatavate inimeste kujutised, võib õiguspäraselt töödelda ja avaldada. Klient ei anna Siriusele juhist, mis nõuab teadlikku andmekaitseõiguse rikkumist.

14. Vastutusahel ja vastuolu

Kui see DPA on kliendisisu andmekaitse küsimuses kasutustingimustega vastuolus, kohaldub selle töötlemise suhtes DPA. Kohustuslik andmekaitseõigus on mõlemast ülimuslik. Muudes küsimustes kehtivad kasutustingimused, sealhulgas Eesti õiguse ja vaidluste klausel.

15. Kontakt ja elektrooniline vorm

Andmekaitse- ja rikkumisteated: syrenia.tooted@gmail.com. DPA on sõlmitud elektroonilises vormis kasutustingimuste kinnitamisega ning selle versioon on seotud kinnitatud kasutustingimuste versiooniga. Kui kliendil on põhjendatud vajadus eraldi allkirjastatud eksemplari või täiendava täitmislehe järele, saab selle küsida samalt kontaktilt.

Kasutustingimused · Privaatsusteave · Andmete kustutamine