Pereiti prie turinio
Spin CRM

Duomenų tvarkymo sąlygos

Šios sąlygos taikomos, kai jūsų įmonė laiko Spin CRM sistemoje savo klientų, kontaktų, tiekėjų ar darbuotojų asmens duomenis. Tokiu atveju duomenų valdytojas esate jūs, o UAB „Empera LT“ — duomenų tvarkytojas, veikiantis pagal jūsų nurodymus.

Dokumentas atitinka Bendrojo duomenų apsaugos reglamento (BDAR) 28 straipsnio reikalavimus ir yra neatsiejama paslaugų sutarties dalis. Jį galima prisegti prie sutarties atskirai.

Apie duomenis, kurių valdytojas esame mes — jūsų paskyrą, atsiskaitymą, svetainės lankymą — skaitykite Privatumo politikoje.

1. Šalys

Duomenų valdytojas Jūsų įmonė — paslaugų sutartyje nurodytas klientas
Duomenų tvarkytojas UAB „Empera LT“, kodas 304066716, Dūkštelių g. 106, Gudelių k., LT-14247 Vilniaus r.
Kontaktas duomenų klausimais [email protected], +370 663 52000

2. Tvarkymo dalykas ir trukmė

Dalykas. Spin CRM verslo valdymo sistemos teikimas: duomenų saugojimas, tvarkymas ir pateikimas jums per sistemos sąsają, API ir jūsų įjungtas integracijas.

Trukmė. Tvarkymas vyksta tol, kol galioja paslaugų sutartis, ir baigiasi įvykdžius 10 skyriuje aprašytą grąžinimo arba ištrynimo veiksmą.

Pobūdis ir tikslas. Duomenys renkami, saugomi, keičiami, rūšiuojami, rodomi, perduodami jūsų nurodytoms integracijoms ir trinami — tik tam, kad veiktų paslauga, kurią užsisakėte.

3. Duomenų kategorijos ir duomenų subjektai

Kokius būtent duomenis laikyti sistemoje, sprendžiate jūs — tarp jų ir savo susikurtuose laukuose. Įprastai tai:

Duomenų subjektai Duomenų kategorijos
Jūsų klientai ir potencialūs klientai Vardas, pavardė, pareigos, įmonė, el. paštas, telefonas, adresas, susirašinėjimas, skambučių įrašai apie faktą, sandoriai, sąskaitos, mokėjimai, dokumentai
Jūsų klientų kontaktiniai asmenys Vardas, pavardė, pareigos, kontaktai, bendravimo istorija
Jūsų tiekėjai ir partneriai Rekvizitai, kontaktiniai asmenys, pirkimo dokumentai
Jūsų darbuotojai Kontaktai, pareigos, padalinys, darbo grafikai, dienpinigiai, dokumentų galiojimo terminai, veiklos įrašai
Jūsų svetainės lankytojai Formose ir pokalbių langelyje pateikti duomenys, lankytų puslapių seka pokalbio kontekste

Specialių kategorijų duomenys. Sistema nėra skirta sveikatos, biometriniams, religiniams, politiniams ar kitiems BDAR 9 straipsnyje nurodytiems duomenims. Jei tokių duomenų vis dėlto ketinate laikyti, apie tai turite mus informuoti iš anksto, kad galėtume įvertinti, ar reikia papildomų priemonių.

4. Jūsų nurodymai

Duomenis tvarkome tik pagal dokumentais įformintus jūsų nurodymus. Nurodymais laikoma:

  • paslaugų sutartis ir šios sąlygos;
  • jūsų atlikti sistemos nustatymai — įjungti moduliai, integracijos, automatizacijos, teisės, saugojimo terminai;
  • atskiri rašytiniai jūsų prašymai, kuriuos priėmėme.

Jei nurodymas, mūsų nuomone, pažeistų BDAR ar kitus duomenų apsaugos teisės aktus, apie tai jus nedelsdami informuosime ir galėsime sustabdyti jo vykdymą, kol išsiaiškinsime.

Jei teisės aktai įpareigotų mus tvarkyti duomenis kitaip, nei nurodėte, apie tai jus informuosime iš anksto — nebent tokį informavimą tie patys teisės aktai draustų dėl svarbaus viešojo intereso.

5. Ko mes nedarome

Šie įsipareigojimai yra šio dokumento esmė, todėl surašome juos tiesiai:

  • Jūsų duomenų nenaudojame savo tikslams — nei rinkodarai, nei pardavimui, nei produkto analizei, nei rinkos tyrimams.
  • Jūsų duomenų neparduodame ir neteikiame reklamos tinklams.
  • Jūsų duomenimis nemokome viešų dirbtinio intelekto modelių.
  • Nesujungiame jūsų duomenų su kitų klientų duomenimis — kiekvienas klientas turi atskirą duomenų bazę.
  • Prie jūsų duomenų neprieiname be reikalo: tik kai to reikia paslaugai palaikyti arba kai patys paprašote pagalbos.

6. Konfidencialumas

Prieigą prie jūsų duomenų turi tik tie mūsų darbuotojai, kuriems ji būtina darbui atlikti. Visi jie yra raštu įsipareigoję saugoti konfidencialumą, ir šis įsipareigojimas galioja ir pasibaigus jų darbo santykiams. Darbuotojai supažindinami su duomenų apsaugos reikalavimais.

7. Saugumo priemonės

Įgyvendiname BDAR 32 straipsnyje reikalaujamas technines ir organizacines priemones:

Priemonė Kaip veikia
Duomenų atskyrimas Kiekvienas klientas turi atskirą duomenų bazę — bendros lentelės su visų įmonių duomenimis nėra
Šifravimas perduodant TLS ryšys tarp naršyklės, mobiliosios programėlės, API ir sistemos
Prieigos kontrolė Rolės ir jų hierarchija, dalijimosi taisyklės, teisės per komponentą, per veiksmą ir iki atskiro įrašo bei laukelio
Autentifikacija Dviejų veiksnių autentifikacija (Google Authenticator arba SMS) su režimais „leidžiama / rekomenduojama / privaloma“; saugių IP adresų sąrašas; apsauga nuo slaptažodžių atspėjimo
Atsekamumas Naudotojų veiksmų žurnalas, prisijungimų istorija, įrenginių valdymas, integracijų operacijų žurnalas
Atkūrimas Atsarginės kopijos daromos kartą per parą naktį ir saugomos 14 dienų
Personalo valdymas Įrašų perpriskyrimas išeinant darbuotojui; prieigos panaikinimas nutrūkus darbo santykiams

Priemones peržiūrime ir prireikus atnaujiname. Jei priemonė būtų keičiama į mažiau saugią, apie tai jus informuotume iš anksto.

8. Subtvarkytojai

Suteikiate mums bendrą rašytinį leidimą pasitelkti subtvarkytojus. Su kiekvienu iš jų sudarome sutartį, nustatančią ne mažesnius duomenų apsaugos įsipareigojimus, nei numatyti šiose sąlygose. Už subtvarkytojo veiksmus atsakome kaip už savo.

8.1. Subtvarkytojai, veikiantys visada

Subtvarkytojas Paslauga Vieta
Prieglobos ir duomenų centro paslaugų tiekėjas Serveriai, duomenų saugojimas, atsarginės kopijos Europos Sąjunga
Cloudflare Apsauga nuo atakų, srauto valdymas ES / JAV — standartinės sutarčių sąlygos
OpenAI Dirbtinio intelekto funkcijos, jei jos įjungtos JAV — standartinės sutarčių sąlygos (žr. 13 sk.)
Google (Firebase Cloud Messaging) Push pranešimai, jei jie įjungti ES / JAV — standartinės sutarčių sąlygos

8.2. Jungtys, kurias įjungiate patys

Daugiau nei dvidešimt Spin CRM integracijų (apskaita, bankai, paštas, telefonija, žinučių kanalai, rinkodaros platformos) neveikia savaime — kiekvieną įjungiate jūs, savo nustatymuose ir savo prisijungimo duomenimis.

Įjungdami jungtį jūs, kaip duomenų valdytojas, nusprendžiate perduoti tam tikrus duomenis tai paslaugai. Nuo perdavimo momento tų duomenų tvarkymui galioja to tiekėjo sąlygos, ir santykį su juo tvarkote jūs — mes esame tik techninis kanalas. Prieš įjungdami įvertinkite, ar turite tam teisinį pagrindą.

Pilnas ir naujausias jungčių sąrašas — integracijų puslapyje.

8.3. Pakeitimai

Apie ketinimą pasitelkti naują 8.1 skyriaus subtvarkytoją arba pakeisti esamą pranešame ne vėliau kaip prieš 30 dienų. Per tą laiką galite pagrįstai prieštarauti. Jei prieštaravimo išspręsti nepavyktų, turite teisę nutraukti paslaugų sutartį be netesybų, o mes grąžiname už nepanaudotą laikotarpį sumokėtą sumą.

9. Pagalba jums

Duomenų subjektų prašymai. Kai į jus kreipiasi jūsų klientas ar darbuotojas, sistemos priemonės — paieška, rodiniai, eksportas, redagavimas, trynimas — leidžia atsakyti patiems. Jei to nepakaktų, padedame mes. Jei duomenų subjektas kreiptųsi tiesiai į mus, prašymo nevykdysime: nedelsdami persiųsime jį jums, nes valdytojas esate jūs.

Poveikio vertinimas ir konsultacijos. Atsižvelgdami į turimą informaciją, padedame jums vykdyti BDAR 32–36 straipsnių pareigas — įskaitant duomenų apsaugos poveikio vertinimą ir išankstines konsultacijas su priežiūros institucija.

10. Duomenų grąžinimas ir ištrynimas

Bet kada naudodamiesi sistema galite patys eksportuoti savo duomenis į Excel arba pasiimti juos per atvirą REST API. Duomenys yra jūsų.

Pasibaigus paslaugų sutarčiai, jūsų pasirinkimu duomenis grąžiname kompiuterio skaitomu formatu arba ištriname. Pasirinkimą turite nurodyti per 30 dienų nuo sutarties pabaigos; nenurodžius, duomenis ištriname.

Ištrynę duomenis iš aktyvios sistemos, juos taip pat pašaliname iš atsarginių kopijų pagal įprastą rotacijos ciklą — per 14 dienų. Kol kopijos nerotuotos, duomenys lieka jose izoliuoti ir nenaudojami jokiam tikslui.

Duomenis galime saugoti ilgiau tik tiek, kiek to reikalauja Europos Sąjungos ar Lietuvos teisės aktai.

11. Duomenų saugumo pažeidimai

Sužinoję apie asmens duomenų saugumo pažeidimą, paliečiantį jūsų duomenis, informuojame jus nepagrįstai nedelsdami ir bet kuriuo atveju ne vėliau kaip per 24 valandas nuo sužinojimo momento.

Pranešime nurodome, kas žinoma tuo metu: pažeidimo pobūdį, paliestų duomenų kategorijas ir apytikslį apimtį, tikėtinas pasekmes ir priemones, kurių ėmėmės ar ketiname imtis. Jei visos informacijos iš karto neturime, teikiame ją dalimis, netrukdydami jums laiku pranešti priežiūros institucijai.

Pranešimą priežiūros institucijai ir duomenų subjektams teikiate jūs, kaip valdytojas; mes suteikiame tam reikalingą informaciją ir pagalbą.

12. Auditas ir įrodymai

Jūsų prašymu pateikiame informaciją, reikalingą įrodyti, kad laikomės BDAR 28 straipsnio pareigų.

Turite teisę atlikti auditą arba pavesti jį nepriklausomam auditoriui, kuriam neprieštaraujame. Auditas derinamas iš anksto — įspėjus ne vėliau kaip prieš 30 dienų, darbo metu, ne dažniau kaip kartą per metus (nebent auditą lemtų duomenų saugumo pažeidimas arba priežiūros institucijos reikalavimas) ir taip, kad nebūtų sutrikdyta paslauga ar atskleisti kitų klientų duomenys. Auditorius pasirašo konfidencialumo susitarimą.

13. Duomenų perdavimas už ES ribų

Jūsų sistemos duomenys laikomi Europos Sąjungoje.

Kai duomenys pasiekia 8.1 skyriuje nurodytus JAV tiekėjus, perdavimas grindžiamas Europos Komisijos patvirtintomis standartinėmis sutarčių sąlygomis ir, kai taikoma, ES–JAV duomenų privatumo sistema (Data Privacy Framework), kartu su papildomomis apsaugos priemonėmis.

Dirbtinio intelekto funkcijos. Jei jas įjungiate, AI užklausas apdoroja OpenAI Jungtinėse Amerikos Valstijose. OpenAI perduotų duomenų nenaudoja modeliams mokyti ir saugo juos ne ilgiau kaip 30 dienų piktnaudžiavimo kontrolei, po to ištrina.

Jei duomenys perduodami už ES ribų dėl jūsų pačių įjungtos jungties, tokį perdavimą lemia jūsų sprendimas ir teisinį pagrindą jam užtikrinate jūs.

14. Dirbtinis intelektas

Jei įjungiate AI funkcijas, taikomos šios papildomos sąlygos:

  • AI modeliui perduodame tik tai, ko reikia konkrečiam veiksmui — pavyzdžiui, nuskaitomo dokumento turinį ar laiško tekstą. Visos jūsų duomenų bazės neperduodame.
  • Jūsų duomenimis vieši modeliai nemokomi.
  • AI jungtis (MCP) veikia tik skaitymui — ji negali pakeisti ar ištrinti nė vieno įrašo — ir mato lygiai tiek, kiek tą akimirką matytų tas pats žmogus. Teisių sistemos ji neapeina.
  • Nuskaityto dokumento rezultatą prieš išsaugant patvirtina žmogus. Automatinio įrašo be peržiūros nėra.
  • Sprendimų, sukeliančių jums ar duomenų subjektams teisines pasekmes, AI nepriima.
  • AI funkcijas galima visiškai išjungti — sistema be jų veikia taip pat.

15. Atsakomybė ir galiojimas

Šalių atsakomybė nustatyta paslaugų sutartyje. Jei šios sąlygos prieštarautų paslaugų sutarčiai asmens duomenų tvarkymo klausimais, pirmenybė teikiama šioms sąlygoms.

Sąlygoms taikoma Lietuvos Respublikos teisė. Apie esminius jų pakeitimus pranešame ne vėliau kaip prieš 30 dienų.

Redakcija galioja nuo 2026 m. rugpjūčio 31 d.