Andmetöötlusleping
Viimati uuendatud: 17. september 2026
See andmetöötlusleping (edaspidi „Leping“) on WONOM Chati kasutustingimuste lahutamatu osa. Leping sõlmitakse elektrooniliselt, kui Klient registreerumisel kasutustingimustega nõustub. Leping vastab isikuandmete kaitse üldmääruse (EL) 2016/679 (edaspidi „GDPR“) artikli 28 nõuetele. Enne 17. septembrit 2026 registreerunud Klientidele kehtib Leping alates sellest, kui nad jätkavad Teenuse kasutamist pärast sellekohast teavitust.
Vastutav töötleja on ettevõtja, kes kasutab WONOM Chati oma veebilehel (edaspidi „Klient“). Volitatud töötleja on Wonom Digital OÜ (registrikood 17580154, Juhkentali 8-5, 10132 Tallinn; edaspidi „WONOM“). Isikuandmeid, mida WONOM töötleb enda eesmärkidel (nt Kliendi konto- ja arveldusandmed), kirjeldab privaatsuspoliitika; seda töötlemist Leping ei reguleeri.
1. Mõisted
Lepingus on GDPR-i mõistetel (nt isikuandmed, töötlemine, andmesubjekt, isikuandmetega seotud rikkumine) sama tähendus kui GDPR-is. Teenus on WONOM Chat. Kliendi isikuandmed on isikuandmed, mida WONOM töötleb Teenuse osutamisel Kliendi nimel (Lisa 1). Alamtöötleja on isik, kelle WONOM kaasab Kliendi isikuandmete töötlemisse.
2. Töötlemise ese ja kestus
WONOM töötleb Kliendi isikuandmeid ainult Teenuse osutamiseks. Töötlemise olemus ja eesmärk, isikuandmete liigid ning andmesubjektide kategooriad on kirjeldatud Lisas 1. Leping kehtib seni, kuni WONOM töötleb Kliendi isikuandmeid.
3. Kliendi juhised
- WONOM töötleb Kliendi isikuandmeid ainult Kliendi dokumenteeritud juhiste alusel, sealhulgas isikuandmete edastamisel kolmandasse riiki. Juhised on kasutustingimused, see Leping, Kliendi valikud Teenuse töölaual (nt seaded, vestlusroboti juhised, kustutamine ja eksport) ning Kliendi muud kirjalikud juhised, mis on Teenuse olemusega kooskõlas.
- Kui Euroopa Liidu või liikmesriigi õigus nõuab töötlemist muul viisil, teavitab WONOM sellest Klienti enne töötlemist, välja arvatud juhul, kui seadus teavitamise keelab.
- WONOM teavitab Klienti viivitamata, kui tema hinnangul rikub juhis GDPR-i või muid andmekaitsenõudeid.
4. Konfidentsiaalsus ja WONOMi ligipääs
Kliendi isikuandmetele pääsevad ligi ainult need WONOMi töötajad ja lepingupartnerid, kellel on seda vaja Teenuse osutamiseks, kasutajatoeks, turvalisuse tagamiseks või tõrgete lahendamiseks ning kes on kohustunud hoidma andmeid konfidentsiaalsena või kellel on seadusest tulenev konfidentsiaalsuskohustus.
WONOMi administraator näeb halduspaneelis töökohtade andmeid ning kõigil saitidel kogutud kontaktide nime, e-posti, telefoni ja kokkuvõtet. Iga päev saab ta kokkuvõtte, milles on uute kontaktide e-posti aadressid. Klient annab selleks loa Teenuse toimimise jälgimiseks ja kasutajatoe jaoks. Vestluste sisu halduspaneelis ei kuvata. Andmebaasile on otsene ligipääs ainult hoolduse ja tõrgete lahendamise jaoks.
5. Turvalisus
WONOM rakendab GDPR-i artikli 32 kohaseid tehnilisi ja korralduslikke meetmeid, mis on kirjeldatud Lisas 2. WONOM võib meetmeid ajakohastada, kui kaitse tase sellest ei vähene.
6. Alamtöötlejad
- Klient annab üldise kirjaliku loa alamtöötlejate kaasamiseks. Kehtiv nimekiri on lehel alamandmetöötlejad.
- Uue alamtöötleja lisamisest või alamtöötleja asendamisest teavitab WONOM Klienti e-postiga vähemalt 30 päeva ette. Selle aja jooksul võib Klient esitada andmekaitsest lähtuva põhjendatud vastuväite. Kui pooled lahendust ei leia, võib Klient Teenuse kasutamise lõpetada ning WONOM tagastab ettemakstud, kuid kasutamata perioodi tasu.
- WONOM seob alamtöötleja lepinguga, mis sisaldab sisuliselt samaväärseid andmekaitsekohustusi, ning vastutab Kliendi ees alamtöötleja kohustuste täitmise eest.
7. Isikuandmete edastamine väljapoole Euroopa Majanduspiirkonda
Kliendi isikuandmeid võib edastada väljapoole Euroopa Majanduspiirkonda ainult nimekirjas olevatele alamtöötlejatele ja ainult GDPR-i V peatüki kohase kaitsemeetme alusel. Selleks on Euroopa Komisjoni kaitse piisavuse otsus (sh EL-USA andmekaitseraamistik sertifitseeritud ettevõtete puhul) või Euroopa Komisjoni kinnitatud tüüptingimused (SCC). Klient annab loa sellisteks edastusteks. Iga alamtöötleja edastusalus on alamandmetöötlejate lehel.
8. Abi andmesubjekti õiguste teostamisel
- Klient saab Teenuse töölaual ise kustutada üksiku vestluse või kontakti, kustutada kogu saidi andmed ning eksportida kõik vestlused ja kontaktid masinloetaval kujul (JSON).
- Muudel juhtudel (nt vestlus, mida vestluste vaade 500 uusima hulgas enam ei näita) aitab WONOM Kliendi kirjaliku palve peale, mis saadetakse aadressile privacy@wonomdigital.com.
- Kui andmesubjekt pöördub otse WONOMi poole, suunab WONOM ta Kliendi juurde ja teavitab Klienti, kui päringust on Klient tuvastatav. Kliendi eest vastab WONOM päringule ainult Kliendi juhise alusel.
9. Isikuandmetega seotud rikkumine
WONOM teavitab Klienti Kliendi isikuandmeid puudutavast rikkumisest ilma põhjendamatu viivituseta ja püüab seda teha 48 tunni jooksul pärast rikkumisest teadasaamist. Teates kirjeldab WONOM olemasoleva teabe ulatuses rikkumise olemust, puudutatud andmete ja andmesubjektide kategooriaid ning ligikaudset arvu, tõenäolisi tagajärgi ning võetud või kavandatud meetmeid. Teabe, mida ei ole kohe võimalik anda, edastab WONOM esimesel võimalusel. WONOM teeb Kliendiga koostööd, et Klient saaks täita GDPR-i artiklitest 33 ja 34 tulenevaid kohustusi.
10. Muu abi
Arvestades töötlemise olemust ja WONOMile kättesaadavat teavet, aitab WONOM Klienti GDPR-i artiklites 32–36 sätestatud kohustuste täitmisel (turvalisus, rikkumisest teavitamine, andmekaitsealane mõjuhinnang ja eelnev konsulteerimine), eelkõige Lepingu, alamtöötlejate nimekirja ja Lisa 2 kaudu.
11. Andmete tagastamine ja kustutamine
- Klient saab oma vestlused ja kontaktid igal ajal JSON-failina eksportida (töölaud → Seaded → Andmed). Soovitame seda teha enne saidi või konto kustutamist.
- Saidi kustutamisel kustutatakse selle vestlused, kontaktid, pildid ja indekseeritud sisu. Konto kustutamise või Teenuse kasutamise lõppemise korral kustutab WONOM Kliendi isikuandmed 30 päeva jooksul, välja arvatud juhul, kui Euroopa Liidu või liikmesriigi õigus nõuab nende säilitamist.
- Kui Kliendi isikuandmed on alamtöötlejate varukoopiates, kustuvad need varukoopiate tavapärase säilitustsükli lõpus ja neid ei kasutata vahepeal muuks kui andmete taastamiseks.
12. Teave ja auditid
- WONOM teeb Kliendile kättesaadavaks teabe, mis on vajalik Lepingu täitmise tõendamiseks: see Leping, alamtöötlejate nimekiri, Lisa 2 ja vastused mõistlikele kirjalikele küsimustele.
- Kui sellest teabest ei piisa, võib Klient või tema volitatud sõltumatu audiitor, kes on kohustunud hoidma konfidentsiaalsust, teha auditi, sealhulgas kohapealse kontrolli. Auditist teatatakse vähemalt 30 päeva ette. Audit tehakse tööajal ja kuni üks kord 12 kuu jooksul, välja arvatud rikkumise järel või järelevalveasutuse nõudel. Audit ei tohi anda ligipääsu teiste klientide andmetele. Auditi kulud kannab Klient.
13. Kliendi kohustused
- Klient vastutab, et tal on isikuandmete töötlemiseks õiguslik alus ja et ta teavitab oma veebilehe külastajaid vestlusroboti kasutamisest ja isikuandmete töötlemisest (nt oma privaatsusteates).
- Klient ei kasuta Teenust eriliiki isikuandmete (nt terviseandmete) ega laste andmete sihipäraseks kogumiseks ega anna vestlusrobotile selleks juhiseid.
- Klient ei varja külastajate eest, et nad suhtlevad tehisintellektiga.
- Klient tagab, et tema juhised ja Teenuse seaded on kooskõlas kohaldatava õigusega.
14. Vastutus
Poolte vastutus teineteise ees Lepingu rikkumise eest on piiratud kasutustingimustes sätestatud ulatuses. See ei piira andmesubjekti õigusi GDPR-i artikli 82 alusel.
15. Muudatused, vastuolud ja kohaldatav õigus
- WONOM võib Lepingut muuta, teavitades Klienti e-postiga vähemalt 30 päeva ette. Seadusest tulenevad muudatused tehakse seaduses ettenähtud ajal ja alamtöötlejate muudatused punkti 6 järgi.
- Isikuandmete töötlemise küsimustes on Lepingul kasutustingimuste ees ülimuslikkus.
- Lepingule kohaldatakse Eesti õigust. Vaidlused lahendatakse Harju Maakohtus.
- Siduv on eestikeelne tekst.
Lisa 1. Töötlemise kirjeldus
| Andmesubjektid | Kliendi veebilehe külastajad, kes kasutavad vestlusrobotit; isikud, kelle kontaktandmed vestluses või kontaktivormis esitatakse; Kliendi meeskonnaliikmed, kes vestlustele vastavad; isikud, kelle andmed on Kliendi avalikul veebilehel (indekseeritud sisu). |
|---|---|
| Isikuandmete liigid | Vestluse sõnumid ja külastaja saadetud pildid; kontaktandmed (nimi, e-post, telefon) ja vestluse kokkuvõte; lehe aadress, millel vestlus toimub, vestluse keel ja ajatemplid; Kliendi meeskonnaliikmete nimed, e-posti aadressid ja vastused; Kliendi avalikul veebilehel olevad isikuandmed. Külastaja IP-aadressi kasutatakse ainult lühiajalistes kuritarvituste loendurites ja seda vestluste ega kontaktide juurde ei salvestata. |
| Eriliiki isikuandmed | Teenus ei ole mõeldud nende töötlemiseks. Kui külastaja need ise vestlusesse kirjutab, töödeldakse neid vestluse osana. |
| Töötlemise olemus | Kogumine vestlusroboti ja kontaktivormi kaudu, salvestamine, veebilehe indekseerimine, otsing, vastuste koostamine tehisintellekti abil (sõnumid ja vajalik veebilehe sisu saadetakse AI-mudelile), teavituste saatmine e-postiga, kuvamine töölaual, eksport ja kustutamine. |
| Eesmärk | Kliendi veebilehe külastajatele vastamine, vestluse üleandmine Kliendi meeskonnale, kontaktisoovide edastamine Kliendile, töölaua statistika, Teenuse turvalisus ja kasutajatugi. |
| Säilitamine | Kuni Klient kustutab vestluse, kontakti, saidi või konto. Andmebaasis hoitud pildid kustuvad hiljemalt 180 päeva pärast viimast kasutust. Külastaja brauserisse salvestatud vestlus kustutatakse vestlusroboti järgmisel laadimisel, kui viimasest sõnumist on möödas üle 30 päeva. Vestlusroboti ja kontaktivormi IP-loendurid aeguvad 1 tunni jooksul. Täpsemalt privaatsuspoliitika punktis 6. |
| Alamtöötlejad | Vt alamandmetöötlejate leht. |
Lisa 2. Tehnilised ja korralduslikud turvameetmed
- Asukoht: andmebaas ja serverifunktsioonid asuvad Euroopa Liidus (Frankfurt, Saksamaa).
- Krüpteerimine edastamisel: kogu andmevahetus toimub TLS-i kaudu.
- Autentimine: paroolid räsitakse bcrypt-algoritmiga; e-posti aadress kinnitatakse koodiga; sessioonitunnus on httpOnly-küpsises; parooli taastamine tühistab varasemad sessioonid; ebaõnnestunud sisselogimiskatsete arv on piiratud.
- Ligipääsukontroll: iga töölaua päring kontrollib, et kasutajal on ligipääs just sellele töökohale; halduspaneel on ainult administraatorile; ajastatud taustatööd nõuavad salavõtit.
- Klientide eraldatus: vestluste tunnused on krüptograafiliselt juhuslikud; vestluse andmeid antakse välja ainult selle töökoha kontekstis; vestlusroboti päringute päritolu kontrollitakse.
- Rakenduse turvalisus: vestlusroboti sisendeid valideeritakse ja väljundit töödeldakse ohutult; vestlusroboti vastustes on lingid klikitavad ainult lubatud saitidele; üleslaaditud pilte kontrollitakse faili sisu järgi ja serveeritakse piiravate turvapäistega; indekseerija ei päri sisevõrgu aadresse ja järgib robots.txt reegleid.
- Kuritarvituste piiramine: lühiajalised päringupiirangud, vestluse AI-vastuste arvu piirang ja üldine päevane AI-kulude lagi.
- Andmete minimeerimine: külastaja IP-aadressi ei salvestata vestluste ega kontaktide juurde; rakenduse logides on IP-aadress lühendatud; sisselogimise taga olevat sisu ei indekseerita; veebiotsingu päringust eemaldatakse e-posti aadressid ja telefoninumbrid.
- Kustutamine ja eksport: kustutamine töölaual (vestlus, kontakt, sait) ja JSON-eksport; kustutamise ajal pooleli olevad tööd ei loo kustutatud vestlust ega saiti uuesti; anonüümsed demod kustutatakse 60 päeva pärast automaatselt.
- Korralduslikud meetmed: ligipääs isikuandmetele on ainult neil, kes seda töös vajavad; teatud tõrgetest teavitatakse administraatorit automaatselt e-postiga; tarkvarasõltuvusi uuendatakse turvaparandustega; turvaparandusi kontrollivad automaattestid.
- Alamtöötlejad: alamtöötlejad töötlevad andmeid oma andmetöötlustingimuste alusel; AI-mudeli pakkuja ei kasuta Teenuse andmeid mudelite treenimiseks.
Kirjuta meile chat@wonomdigital.com. Vastame tavaliselt 24 tunni jooksul.