Andmetöötlusleping (DPA)
Volitatud töötleja tingimused — juuni 2025
1. Pooled ja rollid
Vastutav töötleja (Controller): Platvormi klient — ettevõte, kes kasutab Saadakirja.ee platvormi oma turunduskampaaniate korraldamiseks.
Volitatud töötleja (Processor): DAGI OÜ (registrikood: 17244255), kes opereerib Saadakirja.ee platvormi.
Saadakirja.ee töötleb ärikontaktide andmeid vastutava töötleja nimel üksnes platvormi teenuste osutamise eesmärgil. Platvormi kasutajad (ettevõtted) vastutavad ise oma kampaaniate õiguspärasuse eest.
2. Töötlemise ese ja ulatus
- • Töötlemise eesmärk: B2B e-posti turunduskampaaniate edastamine ja haldamine.
- • Töödeldavad andmekategooriad: Ärikontaktide e-posti aadressid (krüpteeritud ja räsitud), ettevõtete registriandmed, kampaaniate saatmistulemused (agregeeritud).
- • Andmesubjektid: Eesti äriregistrisse kantud ettevõtete ärikontaktid.
- • Töötlemise kestus: Platvormi kasutuslepingu kehtivusajaks.
3. Allhankkijad (alamvolitatud töötlejad)
Saadakirja.ee kasutab järgmisi allhankkijaid. Vastutav töötleja nõustub platvormi kasutamisega allpool loetletud allhankkijatega:
| Allhankkija | Töötlemise eesmärk | Andmete asukoht |
|---|---|---|
| Supabase Inc. | Andmebaas, kasutajate autentimine | EU (AWS eu-west-1, Ireland) |
| Vercel Inc. | Rakenduse hostimine, serverless compute | USA (iad1, N. Virginia) |
| OpenAI Inc. | Kampaaniate AI-vastavusülevaatus ja sisuanalüüs | USA (SCC alusel) |
| Stripe Inc. | Maksete töötlemine | EU / USA |
| Brevo (Sendinblue SA) | Transaktsiooniliste e-kirjade saatmine (peamine saatja) | EU |
| Amazon Web Services (SES) | E-kirjade saatmine (hetkel aktiveerimata varutee — vt märkus allpool) | EU (eu-north-1, Stockholm) |
4. Turvameetmed
- • Krüptimine puhkeolekus: Kõik ärikontaktide e-posti aadressid krüpteeritakse AES-256-GCM algoritmiga enne andmebaasi salvestamist.
- • Räsimine: E-posti aadressid räsitakse SHA-256 algoritmiga dedupliceerimise ja loobumiste haldamiseks.
- • Krüptimine edastamisel: Kõik andmeühendused kasutavad TLS 1.2+.
- • Juurdepääsukontroll: Andmebaasis on rakendatud Row Level Security (RLS). Kasutajad näevad üksnes oma organisatsiooni andmeid.
- • Teenuserolli võti: Admin-tasemel andmebaasipäringud toimuvad üksnes serveri poolel, mitte kliendipoolse koodiga.
- • Saatmise kaitsemeetmed: Reaalne saatmine eeldab, et kõik käivitusloa ja pakkuja valmisoleku kontrollid on iseseisvalt läbitud (vaikimisi fail-closed); kampaaniad, mis ei läbi mõnda kontrolli, jäävad ootele, mitte ei saadeta.
5. Andmesubjektide õigused
Vastutav töötleja vastutab andmesubjektide õiguste taotluste käsitlemise eest. Saadakirja.ee abistab vastutavat töötlejat andmesubjektide päringute täitmisel järgmises ulatuses:
- • Kustutamine: Konkreetse kontakti andmeid saab kustutada platvormi haldusliidese kaudu. Kontakti e-posti räsi jääb loobumiste andmebaasi, et vältida tulevasi saatmisi.
- • Eksport: Andmete eksportimise võimalused kirjeldatakse platvormi arenduse käigus.
- • Parandamine: Kontaktide andmeid saab platvormi kaudu uuesti importida ajakohase informatsiooniga.
6. Andmerikkumised
Saadakirja.ee teavitab vastutavat töötlejat andmerikkumisest viivitamatult pärast rikkumise avastamist, kuid hiljemalt 48 tunni jooksul, et võimaldada vastutaval töötlejal täita GDPR artikkel 33 ja 34 kohased teavitamiskohustused.
7. Kontakt
Andmetöötlusega seotud päringute korral kirjutage: support@saadakirja.ee