Smlouva o zpracování údajů
Tato Smlouva o zpracování údajů (dále jen „DPA“) tvoří součást Obchodních podmínek mezi společností Aweb Design SRL, CUI RO30874746, se sídlem Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Zpracovatel“, „my“), a Zákazníkem („Správce“, „vy“). Uplatní se tehdy, když v rámci poskytování Služby zpracováváme osobní údaje jménem Zákazníka, a odráží požadavky článku 28 nařízení (EU) 2016/679 (dále jen „GDPR“) a případně britského GDPR. Je-li Zákazník sám zpracovatelem pro správce, který je třetí stranou, uplatní se tato DPA na zrcadlovém základě.
1. Role a rozsah
Pokud jde o osobní údaje Konečných zákazníků a dalších subjektů údajů zpracovávané prostřednictvím AI widgetu a Pracovního prostoru, je Zákazník správcem (nebo zpracovatelem pro svého vlastního správce) a my vystupujeme jako zpracovatel (nebo sub-zpracovatel). Takové osobní údaje zpracováváme pouze na základě doložených pokynů Zákazníka — včetně pokynů udělených prostřednictvím konfigurace a běžného používání Služby — ledaže nám jednání ukládá právo Unie nebo členského státu; v takovém případě Zákazníka předem informujeme, pokud to dané právo nezakazuje. Zákazníka informujeme, pokud podle našeho názoru některý pokyn porušuje předpisy o ochraně osobních údajů. Pokud jde o naše vlastní údaje o účtu, fakturaci a zabezpečení, vystupujeme jako samostatný správce podle našich Zásad ochrany soukromí a toto zpracování stojí mimo tuto DPA.
2. Předmět, doba trvání, povaha a účel
Předmět, doba trvání, povaha a účel zpracování, typy osobních údajů a kategorie subjektů údajů jsou uvedeny v Příloze I. Zpracování trvá po dobu platnosti Obchodních podmínek a po jakoukoli další dobu, po kterou jsme povinni nebo oprávněni údaje uchovávat podle této DPA a platných právních předpisů.
3. Důvěrnost
Zajišťujeme, aby osoby oprávněné zpracovávat osobní údaje byly vázány odpovídající povinností mlčenlivosti a zpracovávaly údaje pouze v rozsahu nezbytném k poskytování Služby.
4. Zabezpečení zpracování
S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k rizikům pro fyzické osoby zavádíme vhodná technická a organizační opatření, aby byla zajištěna úroveň zabezpečení odpovídající danému riziku, v souladu s článkem 32 GDPR. Tato opatření jsou popsána v Příloze II a zahrnují pseudonymizaci a redakci osobních identifikačních údajů, šifrování při přenosu (TLS) i v klidu, řízení přístupu a vícefaktorové ověřování, izolaci prostředí jednotlivých zákazníků, protokolování, zálohování a anonymizaci IP adres.
5. Sub-zpracovatelé
Zákazník uděluje obecné písemné povolení k tomu, abychom pro poskytování Služby zapojili do zpracování osobních údajů sub-zpracovatele. Naši aktuální sub-zpracovatelé jsou uvedeni na https://account.ovebot.ai/cs/legal/sub-processors. Každému sub-zpracovateli ukládáme povinnosti v oblasti ochrany osobních údajů, které nejsou méně přísné než povinnosti stanovené v této DPA, a vůči Zákazníkovi zůstáváme za jejich plnění plně odpovědni. Přidání nebo nahrazení sub-zpracovatele Zákazníkovi oznámíme nejméně 30 dnů předem; Zákazník může v této lhůtě vznést námitku z opodstatněných důvodů ochrany osobních údajů a strany budou v dobré víře usilovat o vyřešení námitky; nedojde-li k dohodě, může Zákazník ukončit dotčenou část Služby.
6. Práva subjektů údajů
S přihlédnutím k povaze zpracování jsme Zákazníkovi nápomocni prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, při plnění žádostí subjektů údajů o výkon jejich práv podle kapitoly III GDPR (přístup, oprava, výmaz, omezení zpracování, přenositelnost údajů a vznesení námitky). Služba poskytuje samoobslužné nástroje, díky nimž si Koneční zákazníci mohou svou vlastní konverzaci přímo stáhnout nebo smazat. Obdržíme-li žádost týkající se údajů Zákazníka, předáme ji Zákazníkovi bez zbytečného odkladu a neodpovídáme na ni přímo, s výjimkou pokynu Zákazníka nebo případů, kdy to vyžaduje právní předpis.
7. Součinnost při zabezpečení, porušeních a posouzeních vlivu
S přihlédnutím k povaze zpracování a k informacím, které máme k dispozici, jsme Zákazníkovi nápomocni při zajišťování souladu s jeho povinnostmi podle článků 32 až 36 GDPR, včetně zabezpečení zpracování, ohlašování porušení zabezpečení osobních údajů, posouzení vlivu na ochranu osobních údajů a předchozí konzultace s dozorovým úřadem.
8. Ohlašování porušení zabezpečení osobních údajů
Zákazníka informujeme bez zbytečného odkladu poté, co se dozvíme o porušení zabezpečení osobních údajů týkajícím se osobních údajů Zákazníka, a v každém případě včas, aby Zákazník mohl dodržet své vlastní ohlašovací lhůty podle článků 33–34 GDPR. Oznámení popisuje v rozsahu, v jakém je to známo, povahu porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, pravděpodobné důsledky a přijatá nebo navrhovaná opatření. Podnikáme přiměřené kroky ke zmírnění a nápravě porušení. Takové oznámení nepředstavuje uznání zavinění ani odpovědnosti.
9. Mezinárodní předávání
Osobní údaje jsou zpracovávány primárně v rámci EU/EHP. Někteří sub-zpracovatelé (zejména poskytovatelé velkých jazykových modelů) sídlí ve Spojených státech. Jsou-li osobní údaje předávány mimo EU/EHP, je předání kryto rozhodnutím o odpovídající ochraně, rámcem EU-US Data Privacy Framework nebo standardními smluvními doložkami Evropské komise (prováděcí rozhodnutí (EU) 2021/914) spolu s případnými požadovanými doplňkovými opatřeními a v případě údajů ze Spojeného království dodatkem UK Addendum / IDTA. Kopie příslušného nástroje pro předávání poskytneme na vyžádání.
10. Audity
Zákazníkovi poskytujeme informace nezbytné k doložení souladu s článkem 28 GDPR a umožňujeme audity, včetně inspekcí, prováděné Zákazníkem nebo jím pověřeným nezávislým auditorem, a k těmto auditům přispíváme. Audity probíhají na základě přiměřeného předchozího oznámení, v pracovní době, nejvýše jednou ročně (nevyžaduje-li to dozorový úřad nebo nedošlo-li k porušení zabezpečení), za dodržení důvěrnosti a způsobem, který nenarušuje náš provoz. Žádosti o audit můžeme nejprve vyhovět poskytnutím příslušných certifikací a zpráv.
11. Vrácení a výmaz údajů
Po ukončení Služby a podle volby Zákazníka veškeré osobní údaje zpracovávané jménem Zákazníka vymažeme nebo vrátíme a smažeme existující kopie, ledaže uchovávání vyžaduje právo Unie nebo členského státu. Není-li výmaz okamžitě proveditelný (například v zálohách), oddělíme údaje od dalšího zpracování a smažeme je v rámci běžného cyklu rotace záloh. Automatizované uchovávání a anonymizace se rovněž uplatňují po celou dobu trvání smlouvy podle plánu uchovávání závislého na tarifu a podle retenčního okna nakonfigurovaného Zákazníkem.
12. Zakázané údaje
Zákazník nesmí prostřednictvím Služby předávat a musí svůj widget nakonfigurovat tak, aby nevyžadoval ani neshromažďoval žádné zvláštní kategorie osobních údajů (článek 9 GDPR), údaje týkající se rozsudků v trestních věcech a trestných činů (článek 10 GDPR), úředně vydané identifikátory, čísla platebních karet, přihlašovací údaje, biometrické či genetické údaje ani přesné údaje o poloze.
Chatovací rozhraní přijímá volný text od Konečných zákazníků a žádná ze stran nemůže zabránit tomu, aby Konečný zákazník takové údaje z vlastní iniciativy poskytl. Zakázané údaje nevyžadujeme, nepožadujeme ani je vědomě nezpracováváme. Jsou-li přesto předány, uplatňujeme redakční a bezpečnostní opatření popsaná v bodě 4 a v Příloze II s cílem omezit jejich zachycení a tyto údaje jsou smazány nebo anonymizovány podle bodu 11. Automatizovaná redakce rozpoznává strukturované vzory — e-mailové adresy, telefonní čísla, čísla IBAN, národní identifikační čísla a čísla platebních karet — a nedokáže rozpoznat zvláštní kategorie údajů vyjádřené ve volném textu. Nad rámec těchto opatření nepřebíráme žádnou odpovědnost za zakázané údaje, které se Konečný zákazník rozhodne předat nebo které předá či nechá předat Zákazník. Jako správce zůstává Zákazník odpovědný za informace o ochraně osobních údajů poskytnuté Konečným zákazníkům a za právní základ zpracování, které nařizuje.
Zjistí-li kterákoli ze stran, že byly předány zakázané údaje, informuje o tom bez zbytečného odkladu druhou stranu a my údaje na pokyn Zákazníka smažeme.
13. Odpovědnost a pořadí přednosti
Odpovědnost každé strany podle této DPA podléhá omezením a vyloučením uvedeným v Obchodních podmínkách. V případě rozporu platí toto pořadí přednosti: (1) standardní smluvní doložky (pokud se uplatní), (2) tato DPA, (3) Obchodní podmínky, (4) Zásady ochrany soukromí.
14. Rozhodné právo
Tato DPA se řídí stejným právem a stejnou soudní příslušností jako Obchodní podmínky (právem Rumunska), s výjimkou případů, kdy standardní smluvní doložky nebo kogentní předpisy o ochraně osobních údajů vyžadují jinak. Tato DPA je vyhotovena v anglickém jazyce; překlady jsou poskytovány pro usnadnění a v případě rozporu je rozhodující anglická verze.
Příloha I — Podrobnosti o zpracování
- Předmět: poskytování Služby Ovebot pro interakci se zákazníky s umělou inteligencí.
- Doba trvání: doba platnosti Obchodních podmínek a příslušné doby uchovávání.
- Povaha a účel: hostování, přijímání, ukládání, redigování, analyzování a přenos osobních údajů za účelem provozu AI chat asistenta, generování odpovědí a doporučení, směrování předání lidskému operátorovi a přiřazování objednávek pro analytiku Zákazníka.
- Kategorie subjektů údajů: návštěvníci webu a Koneční zákazníci Zákazníka a jeho Uživatelé.
- Kategorie osobních údajů: obsah konverzace, IP adresa (zkrácená po 90 dnech), e-mailová adresa a údaje objednávky uvedené v předávacím formuláři v chatu, identifikátory sledování objednávek, odkazy na produkty, na které bylo kliknuto, a pseudonymní identifikátory cookies (ovebot_vid, ovebot_sid).
- Zvláštní kategorie: nejsou vyžadovány ani vědomě zpracovávány — jsou zakázány podle bodu 12. Jakékoli takové údaje poskytnuté Konečným zákazníkem z vlastní iniciativy podléhají redakci a jsou smazány nebo anonymizovány podle bodu 11.
Příloha II — Technická a organizační opatření
- Redakce osobních identifikačních údajů (e-mail, telefon, IBAN, národní identifikační číslo, čísla karet) před uložením a před odesláním do jazykového modelu.
- Šifrování při přenosu (TLS) a šifrování uložených dat a záloh v klidu.
- Izolace databází jednotlivých zákazníků a manuální jmenné prostory klíčů Redis, které brání úniku dat mezi zákazníky.
- Řízení přístupu, zásada nejnižších možných oprávnění, vícefaktorové ověřování a seznam povolených IP adres pro administrativní přístup.
- Anonymizace IP adres po 90 dnech; solené hashované klíče pro přiřazování jsou po 90 dnech odstraněny.
- Uchovávání podle tarifu s automatizovanou anonymizací obsahu konverzací po uplynutí retenčního okna.
- Podepsané, nezbytně nutné cookies první strany (žádné sledování třetími stranami, žádné snímání otisku prohlížeče).
- Auditní stopy potvrzení souhlasů a informací o ochraně osobních údajů a záznamy o úkonech výmazu podle GDPR.
- Plánované úlohy pro čištění dat, zálohovací postupy s pravidelným testováním, protokolování a monitorování.
- Smlouvy se sub-zpracovateli ukládající rovnocenné povinnosti.
Příloha III — Sub-zpracovatelé
Aktuální seznam schválených sub-zpracovatelů, jejich účel, umístění a záruky pro předávání jsou vedeny na https://account.ovebot.ai/cs/legal/sub-processors a tvoří součást této DPA.