Споразумение за обработване на данни
Настоящото Споразумение за обработване на данни („СОД“) е част от Общите условия между Aweb Design SRL, CUI RO30874746, със седалище Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Обработващ лични данни“, „ние“), и Клиента („Администратор“, „вие“). То се прилага, когато обработваме лични данни от името на Клиента в хода на предоставянето на Услугата, и отразява изискванията на член 28 от Регламент (ЕС) 2016/679 („GDPR“), както и, когато е приложимо, на UK GDPR. Когато самият Клиент е обработващ лични данни за трети администратор, настоящото СОД се прилага на огледален принцип.
1. Роли и обхват
По отношение на личните данни на Крайни клиенти и други субекти на данни, обработвани чрез AI уиджета и Работното пространство, Клиентът е администратор (или обработващ лични данни за собствения си администратор), а ние действаме като обработващ лични данни (или подизпълнител). Обработваме такива лични данни само по документирани указания на Клиента — включително тези, дадени чрез конфигурацията и обичайното използване на Услугата — освен ако не сме задължени да действаме по силата на правото на Съюза или на държава членка, в който случай информираме Клиента предварително, освен ако законът не забранява това. Ще информираме Клиента, ако по наше мнение дадено указание нарушава правото в областта на защитата на личните данни. По отношение на нашите собствени данни за акаунт, фактуриране и сигурност действаме като независим администратор съгласно нашата Политика за поверителност и това обработване е извън обхвата на настоящото СОД.
2. Предмет, срок, естество и цел
Предметът, срокът, естеството и целта на обработването, видовете лични данни и категориите субекти на данни са посочени в Приложение I. Обработването продължава за срока на действие на Общите условия и за всеки допълнителен период, през който сме задължени или имаме право да съхраняваме данните съгласно настоящото СОД и приложимото право.
3. Поверителност
Гарантираме, че лицата, оправомощени да обработват личните данни, са обвързани с подходящо задължение за поверителност и обработват данните само доколкото е необходимо за предоставянето на Услугата.
4. Сигурност на обработването
Като отчитаме достиженията на техническия прогрес, разходите за прилагане и естеството, обхвата, контекста и целите на обработването, както и рисковете за физическите лица, прилагаме подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска, в съответствие с член 32 от GDPR. Тези мерки са описани в Приложение II и включват псевдонимизация и заличаване на лични идентификатори (PII), криптиране при пренос (TLS) и в покой, контрол на достъпа и многофакторно удостоверяване, изолация на средите на отделните клиенти, журналиране, резервни копия и анонимизиране на IP адреси.
5. Подизпълнители (друг обработващ лични данни)
Клиентът дава общо писмено разрешение да привличаме подизпълнители за обработване на лични данни с цел предоставянето на Услугата. Настоящите ни подизпълнители са изброени на https://account.ovebot.ai/bg/legal/sub-processors. Налагаме на всеки подизпълнител задължения за защита на данните, които не са по-малко защитни от предвидените в настоящото СОД, и оставаме изцяло отговорни пред Клиента за тяхното изпълнение. Уведомяваме Клиента поне 30 дни преди добавянето или замяната на подизпълнител; Клиентът може да възрази на разумни основания, свързани със защитата на данните, в рамките на този срок, а страните ще работят добросъвестно за разрешаване на възражението, като при липса на решение Клиентът може да прекрати засегнатата част от Услугата.
6. Права на субектите на данни
Като отчитаме естеството на обработването, подпомагаме Клиента чрез подходящи технически и организационни мерки, доколкото това е възможно, за отговаряне на искания от субекти на данни, упражняващи правата си по глава III от GDPR (достъп, коригиране, изтриване, ограничаване на обработването, преносимост на данните и възражение). Услугата предоставя инструменти за самообслужване, така че Крайните клиенти да могат да изтеглят или изтрият собствения си разговор директно. Ако получим искане, което се отнася до данните на Клиента, го препращаме на Клиента без ненужно забавяне и не отговаряме пряко, освен по указание на Клиента или когато това се изисква от закона.
7. Съдействие при сигурност, нарушения и оценки на въздействието
Като отчитаме естеството на обработването и информацията, с която разполагаме, подпомагаме Клиента при осигуряване на спазването на неговите задължения по членове 32 — 36 от GDPR, включително сигурност на обработването, уведомяване за нарушение на сигурността на личните данни, оценка на въздействието върху защитата на данните и предварителни консултации с надзорния орган.
8. Уведомяване за нарушение на сигурността на личните данни
Уведомяваме Клиента без ненужно забавяне, след като узнаем за нарушение на сигурността на личните данни, засягащо личните данни на Клиента, и във всички случаи навреме, за да може Клиентът да спази собствените си срокове за уведомяване по членове 33 — 34 от GDPR. Уведомлението описва, доколкото е известно, естеството на нарушението, категориите и приблизителния брой засегнати субекти на данни и записи, вероятните последици и предприетите или предложените мерки. Предприемаме разумни стъпки за ограничаване и отстраняване на нарушението. Такова уведомление не представлява признаване на вина или отговорност.
9. Международни трансфери
Личните данни се обработват основно в рамките на ЕС/ЕИП. Някои подизпълнители (по-специално доставчиците на езикови модели) се намират в Съединените щати. Когато лични данни се предават извън ЕС/ЕИП, трансферът е покрит от решение относно адекватното ниво на защита, от Рамката за защита на данните ЕС-САЩ или от Стандартните договорни клаузи на Европейската комисия (Решение за изпълнение (ЕС) 2021/914) заедно с всички изисквани допълнителни мерки, а за данни от Обединеното кралство — от UK Addendum / IDTA. Копия от съответния механизъм за трансфер се предоставят при поискване.
10. Одити
Предоставяме на Клиента информацията, необходима за доказване на спазването на член 28 от GDPR, и позволяваме и допринасяме за одити, включително проверки, извършвани от Клиента или от оправомощен от него независим одитор. Одитите се провеждат след разумно предварително предизвестие, в работно време, не повече от веднъж годишно (освен ако това не се изисква от надзорен орган или не следва нарушение на сигурността на личните данни), при спазване на поверителност и по начин, който не нарушава дейността ни. Можем първо да удовлетворим искане за одит, като предоставим относими сертификации и доклади.
11. Връщане и изтриване на данните
При прекратяване на Услугата и по избор на Клиента изтриваме или връщаме всички лични данни, обработвани от името на Клиента, и изтриваме съществуващите копия, освен ако правото на Съюза или на държава членка не изисква тяхното съхранение. Когато изтриването не е непосредствено осъществимо (например в резервните копия), изолираме данните от по-нататъшно обработване и ги изтриваме в рамките на обичайния цикъл на ротация на резервните копия. Автоматизираното съхранение и анонимизиране се прилагат и през целия срок съгласно графика за съхранение, зависещ от плана, и конфигурирания от Клиента прозорец на запазване.
12. Забранени данни
Клиентът няма право да подава чрез Услугата и трябва да конфигурира своя уиджет така, че да не изисква и да не събира каквито и да било специални категории лични данни (член 9 от GDPR), данни, свързани с присъди и нарушения (член 10 от GDPR), издадени от държавни органи идентификатори, номера на платежни карти, идентификационни данни за достъп, биометрични или генетични данни, както и точни данни за местоположение.
Чат интерфейсът приема свободен текст от Крайните клиенти и нито една от страните не може да попречи на Краен клиент да предостави такива данни по собствена инициатива. Ние не изискваме, не налагаме и не обработваме съзнателно забранени данни. Когато въпреки това бъдат подадени, прилагаме мерките за заличаване и сигурност, описани в раздел 4 и Приложение II, за да ограничим тяхното събиране, а данните се изтриват или анонимизират съгласно раздел 11. Автоматизираното заличаване разпознава структурирани модели — имейл адреси, телефонни номера, IBAN, национални идентификационни номера и номера на платежни карти — и не може да разпознае специални категории данни, изразени в свободен текст. Извън тези мерки не поемаме отговорност за забранени данни, които Краен клиент реши да подаде или които Клиентът подава или става причина да бъдат подадени. Като администратор Клиентът остава отговорен за информацията за поверителност, предоставяна на Крайните клиенти, и за правното основание на обработването, което възлага.
Ако някоя от страните узнае, че са били подадени забранени данни, тя информира другата без ненужно забавяне и ние изтриваме данните по указание на Клиента.
13. Отговорност и предимство
Отговорността на всяка страна по настоящото СОД е предмет на ограниченията и изключенията, предвидени в Общите условия. При противоречие редът на предимство е: (1) Стандартните договорни клаузи (когато са приложими), (2) настоящото СОД, (3) Общите условия, (4) Политиката за поверителност.
14. Приложимо право
Настоящото СОД се урежда от същото право и същата юрисдикция както Общите условия (законодателството на Румъния), освен когато Стандартните договорни клаузи или императивното право за защита на данните изискват друго. Настоящото СОД е съставено на английски език; преводите се предоставят за улеснение и при противоречие предимство има английската версия.
Приложение I — Подробности за обработването
- Предмет: предоставяне на Услугата за AI ангажиране на клиенти Ovebot.
- Срок: срокът на действие на Общите условия плюс приложимите периоди на съхранение.
- Естество и цел: хостване, получаване, съхраняване, заличаване, анализиране и предаване на лични данни с цел функциониране на AI чат асистента, генериране на отговори и препоръки, насочване на прехвърляния към човешки оператор и свързване на поръчки за анализите на Клиента.
- Категории субекти на данни: посетителите на уебсайта и Крайните клиенти на Клиента, както и неговите Потребители.
- Категории лични данни: съдържание на разговорите, IP адрес (съкратен след 90 дни), имейл адрес и детайли за поръчка, предоставени във формата за прехвърляне в чата, идентификатори за проследяване на поръчки, препратки към кликнати продукти и псевдонимни идентификатори в бисквитки (ovebot_vid, ovebot_sid).
- Специални категории: не се изискват и не се обработват съзнателно — забранени съгласно раздел 12. Всякакви такива данни, предоставени доброволно от Краен клиент, подлежат на заличаване и се изтриват или анонимизират съгласно раздел 11.
Приложение II — Технически и организационни мерки
- Заличаване на лични идентификатори (имейл, телефон, IBAN, национален идентификационен номер, номера на карти) преди съхранение и преди изпращане към езиковия модел.
- Криптиране при пренос (TLS) и криптиране в покой на съхраняваните данни и резервните копия.
- Изолация на базите данни за всеки клиент и ръчно пространство от имена на ключовете в Redis за предотвратяване на изтичане на данни между клиентските среди.
- Контрол на достъпа, принцип на най-малките привилегии, многофакторно удостоверяване и списъци с разрешени IP адреси за административен достъп.
- Анонимизиране на IP адресите след 90 дни; ключовете за свързване със солено хеширане се изчистват след 90 дни.
- Съхранение в зависимост от плана с автоматизирано анонимизиране на съдържанието на разговорите при изтичане на прозореца на запазване.
- Подписани, first-party, строго необходими бисквитки (без проследяване от трети страни, без снемане на цифров отпечатък).
- Одитни следи за потвърждаване на съгласие/уведомление за поверителност и за действия по изтриване съгласно GDPR.
- Планирани задачи за изчистване, процедури за резервни копия с периодично тестване, журналиране и наблюдение.
- Договори с подизпълнители, налагащи равностойни задължения.
Приложение III — Подизпълнители
Актуалният списък на одобрените подизпълнители, тяхната цел, местоположение и гаранции при трансфер се поддържа на https://account.ovebot.ai/bg/legal/sub-processors и е част от настоящото СОД.