Në fuqi nga 5 shtator 2026
Kjo Marrëveshje për Përpunimin e të Dhënave ("DPA") lidhet në zbatim të nenit 28 të Rregullores (BE) 2016/679 (Regulation (EU) 2016/679, "GDPR") dhe të ligjit shqiptar nr. 9887, datë 10.3.2008 "Për mbrojtjen e të dhënave personale", i ndryshuar. Ajo përbën pjesë përbërëse të Kushteve të Shërbimit të EasyBook Partner dhe zbatohet për çdo organizatë të krijuar në platformën EasyBook Partner. Ju e pranoni atë kur krijoni një organizatë, dhe versioni që keni pranuar regjistrohet përkundrejt llogarisë dhe organizatës suaj.
1. Palët dhe rolet
Përpunuesi. EasyBook AI shpk, shoqëri e regjistruar në Shqipëri, NUIS M56506203S, me seli të regjistruar në Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Shqipëri ("EasyBook", "ne", "neve"). Kontakti për mbrojtjen e të dhënave: [email protected].
Kontrolluesi. Biznesi ose profesionisti që krijon dhe operon një organizatë në platformën EasyBook Partner ("Partneri", "ju"). Identiteti i Partnerit, të dhënat e regjistrimit dhe adresa e kontaktit janë ato të regjistruara në profilin e organizatës së Partnerit.
Rolet ndahen si më poshtë dhe kjo ndarje nuk është e negociueshme, sepse ajo pasqyron se kush vendos për qëllimet e përpunimit:
- Për të dhënat e klientëve — të dhënat personale të klientëve të vetë Partnerit, të cilat Partneri i regjistron, i importon ose i merr nëpërmjet platformës — Partneri është kontrolluesi dhe EasyBook është përpunuesi, duke vepruar vetëm sipas udhëzimeve të dokumentuara të Partnerit.
- Për të dhënat e llogarisë së Partnerit — identiteti, të dhënat e kontaktit, kredencialet e vërtetimit, të dhënat e pajisjeve dhe të sesioneve të Partnerit dhe të stafit të tij — EasyBook është kontrollues i pavarur, sepse EasyBook vendos se si sigurohen dhe administrohen llogaritë. Ky përpunim përshkruhet në Politikën e Privatësisë të EasyBook Partner.
- Për analitikën e platformës dhe sigurinë e platformës — matjen e agreguar të përdorimit, zbulimin e mashtrimit dhe abuzimit, kufizimin e ritmit të kërkesave, regjistrimin e auditimit dhe reagimin ndaj incidenteve në të gjithë platformën — EasyBook është kontrollues i pavarur.
- Kur një konsumator rezervon nëpërmjet platformës së zbulimit EasyBook në easybook.ai, EasyBook është kontrolluesi i llogarisë së atij konsumatori dhe i të dhënave të rezervimit që mban si operator i tregut, ndërsa Partneri është kontrolluesi i të dhënave të klientit të krijuara brenda organizatës së vet të Partnerit. Të dy rolet ekzistojnë paralelisht; asnjëra palë nuk është përpunuese e tjetrës për ato të dhëna.
2. Objekti
EasyBook i përpunon të dhënat personale të klientëve vetëm për të ofruar Shërbimet Partner: rezervimin dhe planifikimin e takimeve, regjistrimin në klasa dhe ngjarje, kartelat e klientëve, paketat dhe anëtarësimet, të dhënat e pagesave, njoftimet e dërguara në emër të Partnerit, sinkronizimin e kalendarit, raportimin dhe mbështetjen.
3. Kohëzgjatja
Kjo DPA zbatohet për aq kohë sa Partneri ka një organizatë në platformë, si dhe për 30 ditë të tjera pas përfundimit të marrëveshjes, gjatë të cilave Partneri mund të eksportojë të dhënat e klientëve përpara fshirjes sipas nenit 12.
4. Natyra dhe qëllimi i përpunimit
EasyBook kryen veprimet e mëposhtme mbi të dhënat personale të klientëve në emër të Partnerit: mbledhjen nëpërmjet ekraneve të rezervimit dhe të administrimit të klientëve, ruajtjen e strukturuar, nxjerrjen e të dhënave brenda kufirit të organizatës, korrigjimin, transmetimin e njoftimeve me email dhe me njoftime push, sinkronizimin e regjistrimeve të takimeve me një kalendar që Partneri ka lidhur, agregimin në raportet e vetë Partnerit, rezervat e sigurisë (backup) dhe fshirjen sipas udhëzimit.
EasyBook nuk i përdor të dhënat personale të klientëve për qëllimet e veta, nuk i shet ato, nuk i përdor për të trajnuar modele dhe nuk i ndan me Partnerë të tjerë. Të dhënat e klientëve janë të kufizuara brenda organizatës që i ka regjistruar dhe nuk janë të lexueshme nga një organizatë tjetër.
5. Kategoritë e të dhënave personale dhe subjektet e të dhënave
Subjektet e të dhënave: klientët dhe klientët e mundshëm të Partnerit; të ftuarit e shtuar në një rezervim nga një klient; stafi i Partnerit, në cilësinë e përdoruesve të organizatës së Partnerit.
Kategoritë e të dhënave personale:
| Kategoria | Shembuj |
|---|---|
| Identiteti dhe kontakti | Emri, adresa e email-it, numri i telefonit, kanali i preferuar i kontaktit |
| Të dhënat e rezervimeve | Takimet, klasat, pjesëmarrja, anulimet, mosparaqitjet, anëtari i stafit dhe ambienti i caktuar |
| Zotërimet | Paketat, anëtarësimet, kreditet dhe bilanci i tyre i mbetur |
| Të dhënat financiare | Shumat e detyruara dhe të arkëtuara, mënyra e pagesës e regjistruar nga Partneri, faturat, rimbursimet |
| Përmbajtja e hartuar nga Partneri | Shënimet për klientin, etiketat, shenjat VIP dhe çdo tekst i lirë që fut Partneri |
| Të dhënat e pëlqimit | Pëlqimi për marketing, burimi që Partneri ka deklaruar për të, dhe data |
| Prejardhja | Nëse kartela e klientit është krijuar manualisht, është importuar nga një skedar, është importuar nga Google Contacts, është krijuar nga një rezervim, apo është krijuar nga regjistrimi i vetë klientit |
| Teknike | Vulat kohore, llogaria vepruese dhe të dhënat e auditimit që regjistrojnë kush ndryshoi çfarë |
Kategoritë e veçanta. Platforma nuk është projektuar për të dhëna shëndetësore. Nëse Partneri fut të dhëna shëndetësore ose të dhëna të tjera të kategorive të veçanta në një fushë me tekst të lirë, Partneri mbetet vetëm përgjegjës për bazën ligjore sipas nenit 9 të GDPR dhe për informimin e subjektit të të dhënave. EasyBook nuk i analizon fushat me tekst të lirë.
Fëmijët. Platforma nuk është menduar për t'u përdorur nga persona nën moshën 18 vjeç. Partneri nuk duhet të krijojë kartela klienti për fëmijë nën moshën në të cilën pëlqimi është i vlefshëm në tregun e Partnerit, pa pëlqimin e mbajtësit të përgjegjësisë prindërore.
6. Detyrimet e përpunuesit
EasyBook merr përsipër:
- Të përpunojë vetëm sipas udhëzimeve të dokumentuara. Udhëzimet e Partnerit janë kjo DPA, Kushtet e Shërbimit dhe veprimet që Partneri kryen nëpërmjet ndërfaqeve të platformës dhe API-ve të dokumentuara. EasyBook do ta informojë Partnerin nëse çmon se një udhëzim shkel legjislacionin për mbrojtjen e të dhënave. Kur EasyBook detyrohet nga ligji shqiptar ose i BE-së t'i përpunojë të dhënat e klientëve ndryshe, ai do ta informojë Partnerin përpara përpunimit, përveç rastit kur ai ligj e ndalon këtë.
- Të detyrojë me konfidencialitet çdo person që ka akses. Personeli i autorizuar të përpunojë të dhënat e klientëve i nënshtrohet detyrimeve të shkruara të konfidencialitetit, të cilat mbeten në fuqi edhe pas përfundimit të angazhimit të tij.
- Të zbatojë masat teknike dhe organizative të parashikuara në nenin 7.
- Të angazhojë nënpërpunues vetëm sipas nenit 9.
- Të ndihmojë Partnerin me kërkesat e subjekteve të të dhënave (neni 8), me detyrimet për sigurinë dhe shkeljet (neni 10), si dhe me vlerësimet e ndikimit në mbrojtjen e të dhënave dhe konsultimet paraprake, duke marrë parasysh natyrën e përpunimit dhe informacionin që ka në dispozicion EasyBook.
- Të vërë në dispozicion informacionin e nevojshëm për të demonstruar përputhshmërinë me nenin 28 dhe të lejojë auditime sipas nenit 11.
- Të fshijë ose të kthejë të dhënat e klientëve në përfundim të marrëveshjes sipas nenit 12.
7. Masat e sigurisë (neni 32)
Masat e mëposhtme janë të zbatuara sot. Ato përshkruhen në mënyrë që Partneri të mund të mbështetet te to; EasyBook mund ta zëvendësojë një masë me një tjetër që është të paktën e barasvlershme.
- Në transmetim: TLS për çdo lidhje ndërmjet klientëve, platformës dhe nënpërpunuesve të saj.
- Në ruajtje: enkriptim AES-256-GCM i token-ave të rifreskimit OAuth, i sekreteve të vërtetimit me shumë faktorë, i kodeve të rikuperimit dhe i token-ave push. Baza e të dhënave dhe ruajtja e objekteve enkriptohen në ruajtje nga ofruesi cloud.
- Fjalëkalimet: ruhen vetëm si hash-e BCrypt. EasyBook nuk sheh dhe nuk ruan asnjëherë një fjalëkalim në tekst të thjeshtë.
- Vërtetimi: token-at e sesionit dhe të rifreskimit mbahen në cookie-t e enkriptuara, vetëm-HTTP; vërtetim opsional me shumë faktorë me fjalëkalim njëpërdorimësh të bazuar në kohë, me passkey ose me çelës harduerik sigurie, si dhe kode rikuperimi; regjistrim i pajisjeve me mundësinë e revokimit të një sesioni.
- Autorizimi: çdo lexim dhe shkrim është i kufizuar brenda një organizate, dhe brenda organizatës brenda një roli dhe një leje të granuluar. Nuk ekziston asnjë shteg leximi ndërmjet organizatave.
- Auditimi: ngjarjet e sigurisë dhe të mbrojtjes së të dhënave — hyrja në llogari, ndryshimi i lejeve, fshirja e një klienti, eksportimi, ndryshimi i pëlqimit — shkruhen në një regjistër auditimi vetëm-shtues, me llogarinë vepruese dhe me një periudhë ruajtjeje më të gjatë se ajo e të dhënave rutinë.
- Ndarja: mjediset e prodhimit, të testimit (staging) dhe të zhvillimit funksionojnë si mjedise të veçanta me kredenciale të veçanta dhe të dhëna të veçanta.
- Qëndrueshmëria dhe testimi: skanim i varësive dhe i cenueshmërive në çdo build, si dhe një shteg i dokumentuar reagimi ndaj incidenteve (neni 10).
8. Ndihma për kërkesat e subjekteve të të dhënave
Partneri është adresuesi i kërkesave nga klientët e tij. EasyBook nuk do t'i përgjigjet drejtpërdrejt një kërkese të tillë; nëse një kërkesë i vjen EasyBook, EasyBook do t'ia përcjellë Partnerit pa vonesa të panevojshme dhe do t'i tregojë kërkuesit se kush është kontrolluesi.
Platforma i jep Partnerit mjetet për t'i plotësuar vetë kërkesat më të zakonshme, pa kontaktuar EasyBook:
- Aksesi dhe transferueshmëria — eksportimi i kartelës së një klienti, i rezervimeve, i zotërimeve, i historikut financiar, i pëlqimeve dhe i shënimeve si skedar i lexueshëm nga makina, nga profili i klientit.
- Korrigjimi — redaktimi i çdo fushe të klientit.
- Fshirja — fshirja e të dhënave personale të një klienti nga profili i klientit. Kartela anonimizohet, shënimet dhe etiketat hiqen, dhe kur klienti ka gjithashtu një llogari EasyBook, vetë llogaria nuk preket dhe anonimizohet vetëm kopja në anën e organizatës.
- Kundërshtimi dhe tërheqja e pëlqimit — çaktivizimi i pëlqimit për marketing, i cili ndalon mesazhet e marketingut nga ajo organizatë.
Kur një kërkesë nuk mund të plotësohet nëpërmjet platformës, EasyBook do ta ndihmojë Partnerin brenda 10 ditësh pune nga një kërkesë me shkrim drejtuar [email protected].
9. Nënpërpunuesit
Partneri jep autorizim të përgjithshëm me shkrim që EasyBook të angazhojë nënpërpunuesit e listuar në Aneks. EasyBook u imponon çdo nënpërpunuesi detyrime për mbrojtjen e të dhënave jo më pak mbrojtëse se ato të kësaj DPA-je dhe mbetet plotësisht përgjegjës ndaj Partnerit për punën e tyre.
EasyBook do t'i japë Partnerit njoftim 30 ditë përpara, me email në adresën e regjistruar të organizatës dhe me një njoftim në panel, përpara shtimit ose zëvendësimit të një nënpërpunuesi. Partneri mund të kundërshtojë për arsye të arsyeshme të mbrojtjes së të dhënave brenda asaj periudhe; nëse kundërshtimi nuk mund të zgjidhet, Partneri mund ta ndërpresë marrëveshjen për shërbimin e prekur pa penalitet dhe të eksportojë të dhënat e veta sipas nenit 12.
10. Shkeljet e të dhënave personale
EasyBook do ta njoftojë Partnerin brenda 48 orëve nga marrja dijeni për një shkelje të të dhënave personale që prek të dhënat e klientëve, me email në adresën e regjistruar të organizatës, dhe do të përfshijë, në masën e njohur: natyrën e shkeljes, kategoritë dhe numrin e përafërt të subjekteve të të dhënave dhe të të dhënave të prekura, pasojat e mundshme, masat e marra ose të propozuara, si dhe një pikë kontakti. EasyBook do të japë informacion të mëtejshëm ndërsa hetimi ecën përpara dhe do ta ndihmojë Partnerin në përmbushjen e detyrimeve të veta sipas neneve 33 dhe 34 të GDPR. Afati 72-orësh ndaj autoritetit mbikëqyrës i takon Partnerit, si kontrollues i të dhënave të klientëve.
11. Të drejtat e auditimit
Me njoftim të arsyeshëm me shkrim, dhe jo më shumë se një herë në çdo 12 muaj, përveçse kur një shkelje ose një autoritet mbikëqyrës kërkon ndryshe, EasyBook do t'i japë Partnerit informacionin e nevojshëm për të demonstruar përputhshmërinë me këtë DPA, përfshirë dokumentacionin e tij aktual të sigurisë dhe përgjigjet ndaj një pyetësori të shkruar sigurie. Kur kjo nuk mjafton për rregullatorin e Partnerit, Partneri mund të kryejë ose të autorizojë një auditim, me shpenzimet e Partnerit, gjatë orarit të punës, në kushtet e konfidencialitetit dhe pa cenuar funksionimin e platformës apo të dhënat e Partnerëve të tjerë.
12. Kthimi dhe fshirja
Me ndërprerjen e marrëveshjes, si dhe në çdo kohë me udhëzim me shkrim të Partnerit, EasyBook do t'i fshijë të dhënat e klientëve brenda 30 ditësh. Gjatë asaj periudhe Partneri mund të eksportojë të dhënat e klientëve të vet nga paneli. EasyBook mund t'i ruajë të dhënat e klientëve përtej asaj periudhe vetëm në masën e kërkuar nga ligji shqiptar ose i BE-së — në veçanti të dhënat financiare të ruajtura për qëllime tatimore dhe kontabël — dhe do t'i mbajë ato të mbrojtura sipas kësaj DPA-je dhe do t'i përpunojë vetëm për atë qëllim. Rezervat e sigurisë (backup) mbishkruhen sipas rotacionit të tyre të zakonshëm.
13. Transferimet ndërkombëtare
Platforma operohet nga Shqipëria dhe të dhënat e saj ruhen në Zonën Ekonomike Evropiane. Disa nënpërpunues ndodhen, ose kanë shoqëri mëmë, në Shtetet e Bashkuara. Kur të dhënat e klientëve transferohen jashtë ZEE-së, EasyBook mbështetet në:
- EU-U.S. Data Privacy Framework (Kuadri BE–SHBA për Privatësinë e të Dhënave) kur marrësi është i certifikuar sipas tij; dhe
- Standard Contractual Clauses (Klauzolat Standarde Kontraktuale) të miratuara nga Komisioni Evropian (Decision 2021/914), moduli 3 (përpunues te përpunues), së bashku me masat plotësuese të përshkruara në nenin 7.
Shqipëria nuk është anëtare e ZEE-së. Transferimet ndërmjet Partnerit dhe EasyBook rregullohen nga legjislacioni shqiptar për mbrojtjen e të dhënave, të cilin palët bien dakord se ofron mbrojtje të barasvlershme me GDPR për qëllimet e kësaj DPA-je.
14. Përgjegjësia
Përgjegjësia e secilës palë sipas kësaj DPA-je i nënshtrohet kufizimeve dhe përjashtimeve të parashikuara në Kushtet e Shërbimit. Asgjë në këtë DPA nuk kufizon përgjegjësinë e asnjërës palë ndaj një subjekti të të dhënave ose një autoriteti mbikëqyrës sipas nenit 82 të GDPR.
15. Ligji i zbatueshëm dhe juridiksioni
Kjo DPA rregullohet nga ligji i Republikës së Shqipërisë. Gjykatat e Tiranës kanë juridiksion ekskluziv, pa cenuar të drejtën e një subjekti të të dhënave për të nisur procedime aty ku GDPR e lejon.
16. Ndryshimet e kësaj DPA-je
EasyBook mund ta përditësojë këtë DPA kur ndryshon ligji, platforma ose lista e nënpërpunuesve. Teksti i përditësuar publikohet në këtë faqe me një datë të re përditësimi, dhe Partnerit i kërkohet ta pranojë atë në panel. Ndryshimet thelbësore njoftohen 30 ditë përpara.
Aneks — Nënpërpunuesit
Nënpërpunuesit e angazhuar aktualisht për Shërbimet Partner. Listohen vetëm ofruesit që janë realisht në përdorim.
| Nënpërpunuesi | Roli | Të dhënat personale të përpunuara | Vendndodhja |
|---|---|---|---|
| Google Cloud (Google Ireland Limited, me Google LLC si nënpërpunues i mëtejshëm) | Baza e të dhënave e menaxhuar PostgreSQL dhe kova (bucket) e Cloud Storage që mbajnë të gjitha të dhënat e platformës dhe imazhet e ngarkuara | Të gjitha kategoritë e nenit 5 | Frankfurt, Gjermani (europe-west3) — baza e të dhënave dhe ruajtja e objekteve |
| Hostinger International Ltd | Strehimi i serverëve të aplikacionit dhe i memories së përkohshme (cache) të sesioneve e të lejeve që funksionon bashkë me ta | Të gjitha kategoritë e nenit 5, të përpunuara në memorie gjatë kryerjes së një kërkese; zërat e memories së përkohshme të sesioneve e të lejeve | Meppel, Holandë, me një grup rezervë (standby) në Frankfurt, Gjermani — të dyja në Bashkimin Evropian, pa transferim jashtë ZEE-së |
| Resend Inc. | Dërgimi i email-eve transaksionale — konfirmime rezervimesh, kujtesa, kode njëpërdorimëshe, ftesa kalendari | Emri i marrësit, adresa e email-it, përmbajtja e mesazhit | Shtetet e Bashkuara (EU-U.S. Data Privacy Framework) |
| Google Ireland Limited / Google LLC — Firebase Cloud Messaging | Dërgimi i njoftimeve push në pajisjet e Partnerit | Token-i push i pajisjes, titulli dhe teksti i njoftimit | Bashkimi Evropian dhe Shtetet e Bashkuara |
| Google Ireland Limited / Google LLC — Calendar API dhe People API | Sinkronizimi dydrejtimësh i kalendarit dhe importimi një herësh i kontakteve, vetëm kur Partneri e ka lidhur integrimin | Ora, titulli dhe pjesëmarrësit e takimit; emri, email-i dhe telefoni i kontaktit në momentin e importimit | Bashkimi Evropian dhe Shtetet e Bashkuara |
| Google Ireland Limited / Google LLC — Maps Platform | Plotësimi automatik i adresës së ambientit dhe shfaqja e hartës, vetëm kur jepet pëlqimi funksional | Vendndodhja e përafërt dhe adresa që po kërkohet | Bashkimi Evropian dhe Shtetet e Bashkuara |
| Google Ireland Limited / Google LLC — Analytics 4 | Matja e agreguar e përdorimit të platformës, vetëm kur jepet pëlqimi për analitikë; anonimizimi i IP-së i aktivizuar | Adresa IP e cunguar, ngjarjet e pajisjes dhe të përdorimit | Bashkimi Evropian dhe Shtetet e Bashkuara |
| Apple Inc. / Apple Distribution International Limited | Hyrja me Apple dhe shërbimi Apple Push Notification | Identifikuesi i llogarisë Apple, emri dhe email-i ose adresa e transmetimit privat (private relay) e Apple; token-i push i pajisjes | Irlandë dhe Shtetet e Bashkuara |
| Cloudflare, Inc. | Zgjidhja e emrave DNS, shpërndarja e përmbajtjes, përfundimi i lidhjes TLS dhe mbrojtja nga sulmet e mohimit të shërbimit përpara çdo domeni publik të platformës | Adresa IP dhe metadatat e kërkesës, të përpunuara në rrjetin periferik | Rrjet global periferik (edge) (Korniza e Privatësisë së të Dhënave BE–SHBA; Klauzolat Standarde Kontraktore) |
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Kontakti
- Kompania: EasyBook AI shpk
- NUIS: M56506203S
- Adresa: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Shqipëri
- Zyrtari për Mbrojtjen e të Dhënave: [email protected]
- Mbështetja: [email protected]