Andmetöötlusleping (DPA)
Versioon 1.1 · uuendatud 23. august 2026
Käesolev andmetöötlusleping on sõlmitud GDPR artikli 28 alusel Kliendi (vastutav töötleja) ja Hagman OÜ (volitatud töötleja, „Tööaeg“) vahel.
DPA on kasutustingimuste lahutamatu osa ja jõustub tingimustega nõustumisel. Vastuolu korral on andmetöötlust puudutavas osas ülimuslik DPA.
1. Töötlemise kirjeldus
| Element | Kirjeldus |
|---|---|
| Ese | Kliendi töötajate tööajaarvestuse andmete töötlemine Teenuse kaudu |
| Kestus | Kuni kasutustingimuste lõpuni, lisaks 60 päeva andmete ekspordiks |
| Olemus | Salvestamine, korrastamine, päringud, eksport, kustutamine |
| Eesmärk | Tööaja registreerimine, tunnitabel, Merit Palga eksport, aruandlus |
| Andmesubjektid | Kliendi töötajad ja toetajad |
Töödeldavate isikuandmete kategooriad:
- ees- ja perekonnanimi, e-post, telefon;
- tööaja kanded (algus, lõpp, töötunnid), objekti nimi ja kood;
- töötaja tüüp (palgaline või toetaja) ja brutotunnihind;
- PIN-koodi krüptograafiline räsi (mitte selgetekst);
- tehtud tööde kirjeldused ja fotod;
- auditijälg (muutmise aeg, muutja, vana ja uus väärtus).
Tööaeg ei töötle eritüüpi isikuandmeid GDPR artikli 9 mõttes (terviseandmed, biomeetria jm).
2. Kliendi kohustused
2.1. Klient määrab töötlemise eesmärgi ja vahendid. Tööaeg töötleb andmeid ainult Kliendi juhiste alusel.
- Kliendil on õiguslik alus oma töötajate andmete töötlemiseks;
- töötajaid on töötlemisest, selle eesmärkidest ja nende õigustest teavitatud;
- Teenusesse sisestatud andmed on õiged ja ajakohased;
- Teenusesse ei sisestata eritüüpi isikuandmeid (GDPR art 9).
3. Tööaja kohustused
3.1. Tööaeg töötleb andmeid ainult Teenuse osutamiseks, mitte oma ärilistel eesmärkidel.
3.2. Kui Kliendi juhis rikub andmekaitseõigust, teavitab Tööaeg sellest Klienti viivitamata.
3.3. Andmetele pääsevad ligi ainult isikud, kelle jaoks see on Teenuse osutamiseks vajalik, ja nad on kohustatud hoidma konfidentsiaalsust.
3.4. Tööaeg aitab Klienti andmesubjektide õiguste teostamisel ning GDPR artiklite 32–36 kohustuste täitmisel.
3.5. Tööaeg edastab isikuandmeid väljapoole Euroopa Majanduspiirkonda ainult Kliendi juhise alusel või punktis 4 nimetatud alltöötlejate kaudu ning ainult siis, kui edastamiseks on GDPR VI peatüki kohane alus (Euroopa Komisjoni tüüptingimused). Kui Euroopa Liidu või liikmesriigi õigus kohustab Tööaega andmeid töötlema muul viisil, teavitab Tööaeg Klienti sellest nõudest enne töötlemist, välja arvatud juhul, kui teavitamine on olulise avaliku huvi tõttu keelatud.
4. Alltöötlejad
4.1. Klient annab üldise kirjaliku loa alltöötlejate kasutamiseks. Kehtiv nimekiri:
| Alltöötleja | Töötlemise asukoht | Teenus |
|---|---|---|
| Supabase | Euroopa Liit (Iirimaa) | Andmebaasi majutus |
| Vercel | Euroopa Liit (Dublin) | Rakenduse majutus |
| Stripe | Euroopa Liit (Iirimaa), tugi ka väljaspool EL-i | Maksete töötlemine |
| Resend | Euroopa Liit / teenusepakkuja taristu | Teenuseteadete e-kirjad |
4.2. Iga alltöötleja on lepinguliselt kohustatud järgima vähemalt samu andmekaitsekohustusi, mis on sätestatud käesolevas DPA-s.
4.3. Alltöötleja muutmisest teavitab Tööaeg vähemalt 14 päeva ette. Vastuväite korral otsivad pooled lahenduse; kui seda ei leita, võib Klient lepingu lõpetada.
4.4. Teenuses salvestatud isikuandmed asuvad Euroopa Liidus. Stripe ja Resend on Ameerika Ühendriikides registreeritud ettevõtted, kelle Euroopa Liidu üksused andmeid töötlevad; teatud tugi- ja hooldustoimingud võivad toimuda väljaspool Euroopa Liitu, milleks on sõlmitud Euroopa Komisjoni tüüptingimused.
5. Turvameetmed (GDPR art 32)
- Krüpteeritud ühendused (HTTPS/TLS) rakenduse, andmebaasi ja alltöötlejate vahel.
- PIN-koodid ja seadmetokenid salvestatakse Tööaja andmebaasis ainult krüptograafilise räsina, mitte kunagi selgetekstis. Seadme enda küpsises hoitav kioskiluba on paratamatult esitatav kujul (nagu iga seansitunnus) ning kui kioskitahvel on ajutiselt võrguta, hoiab ta sisestatud PIN-i seadmes serveri avaliku võtmega KRÜPTEERITULT kuni ühenduse taastumiseni – seade ise seda avada ei suuda.
- Kasutaja autentimine e-posti ühekordse lingiga, seanss serveripoolses küpsises.
- Reatasemel turvapoliitikad (RLS) tagavad organisatsioonide eraldatuse andmebaasi tasemel.
- Kirjutamine käib ainult serveripoolsete toimingute kaudu, mis kontrollivad esmalt kasutaja rolli ja organisatsiooni.
- PIN-räside, palgamäärade ja seadmetokenite tabelid on brauserile ligipääsmatud.
- Auditijälg iga tööaja kande muudatuse kohta; rakendus ei muuda ega kustuta auditikirjeid.
- Kaardiandmed jäävad täielikult Stripe'i PCI DSS keskkonda.
- Iga Kliendi andmed on eraldatud organisatsiooni tunnuse alusel (multi-tenancy).
6. Rikkumisest teatamine
6.1. Tööaeg teavitab Klienti isikuandmetega seotud rikkumisest põhjendamatu viivituseta, hiljemalt 48 tunni jooksul pärast rikkumisest teadasaamist.
6.2. Teade sisaldab rikkumise olemust, andmesubjektide ligikaudset arvu, tõenäolisi tagajärgi, kontaktisiku andmeid ja võetud või kavandatud meetmeid.
6.3. Andmekaitse Inspektsiooni ja andmesubjektide teavitamise eest vastutab Klient (GDPR art 33 ja 34).
7. Andmete tagastamine ja kustutamine
7.1. Lepingu lõppedes on Kliendil 60 päeva aega andmed Teenuse ekspordifunktsioonide kaudu alla laadida.
7.2. Seejärel kustutab Tööaeg Kliendi isikuandmed, välja arvatud need, mille säilitamist nõuab seadus, ja anonüümitud andmed, mida ei saa isikuga seostada.
7.3. Kliendi nõudmisel kinnitab Tööaeg kustutamist kirjalikult.
8. Auditid
8.1. Tööaeg annab Kliendile mõistlikus ulatuses teavet, mis on vajalik GDPR artikli 28 kohustuste täitmise tõendamiseks.
8.2. Kliendil on õigus auditit teostada või lasta teostada sõltumatul audiitoril, teavitades sellest vähemalt 30 päeva ette. Audit toimub tööajal ja Kliendi kulul.
8.3. Audit ei tohi häirida Teenuse tavapärast tööd ega ohustada teiste klientide andmete konfidentsiaalsust.
9. Kestus
DPA kehtib koos kasutustingimustega ja lõpeb, kui kõik isikuandmed on tagastatud või kustutatud. Rikkumisest teatamise ja kustutamise kohustused kehtivad ka pärast lõppemist.