Andmetöötlusleping
Käesolev andmetöötlusleping („ATL“) on osa kasutustingimustest, mis on sõlmitud Aweb Design SRL (CUI RO30874746, registrijärgne asukoht Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37) („volitatud töötleja“, „meie“) ja Kliendi („vastutav töötleja“, „teie“) vahel. Seda kohaldatakse, kui me töötleme Teenuse osutamise käigus isikuandmeid Kliendi nimel, ning see kajastab määruse (EL) 2016/679 („GDPR“) artikli 28 nõudeid ja, kui kohaldatav, Ühendkuningriigi GDPRi nõudeid. Kui Klient on ise volitatud töötleja kolmandast isikust vastutava töötleja jaoks, kohaldatakse käesolevat ATLi samasisulisena ka sellele suhtele.
1. Rollid ja kohaldamisala
AI-vidina ja Töötsooni kaudu töödeldavate Lõppklientide ja teiste andmesubjektide isikuandmete osas on Klient vastutav töötleja (või volitatud töötleja oma vastutava töötleja jaoks) ja meie tegutseme volitatud töötlejana (või alltöötlejana). Töötleme selliseid isikuandmeid üksnes Kliendi dokumenteeritud juhiste alusel — sealhulgas juhiste alusel, mis tulenevad Teenuse seadistusest ja tavapärasest kasutamisest — välja arvatud juhul, kui liidu või liikmesriigi õigus meilt tegutsemist nõuab; sellisel juhul teavitame Klienti eelnevalt, kui õigus seda ei keela. Teavitame Klienti, kui juhis meie hinnangul rikub andmekaitseõigust. Meie enda konto-, arveldus- ja turvaandmete osas tegutseme sõltumatu vastutava töötlejana vastavalt meie privaatsuspoliitikale ja see töötlemine jääb käesoleva ATLi ulatusest välja.
2. Töötlemise sisu, kestus, laad ja eesmärk
Töötlemise sisu, kestus, laad ja eesmärk, isikuandmete liigid ja andmesubjektide kategooriad on sätestatud I lisas. Töötlemine kestab kasutustingimuste kehtivusaja jooksul ja iga täiendava ajavahemiku jooksul, mil oleme käesoleva ATLi ja kohaldatava õiguse alusel kohustatud või õigustatud andmeid säilitama.
3. Konfidentsiaalsus
Tagame, et isikuandmete töötlemiseks volitatud isikud on kohustatud järgima asjakohast konfidentsiaalsuskohustust ja töötlevad andmeid üksnes Teenuse osutamiseks vajalikus ulatuses.
4. Töötlemise turvalisus
Võttes arvesse teaduse ja tehnika taset, rakendamise kulusid ning töötlemise laadi, ulatust, konteksti ja eesmärke, samuti riske isikutele, rakendame asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada riskile vastav turvalisuse tase vastavalt GDPRi artiklile 32. Need meetmed on kirjeldatud II lisas ja hõlmavad pseudonümiseerimist ja isikuandmete maskeerimist, krüpteerimist edastamisel (TLS) ja salvestatuna, juurdepääsukontrolle ja mitmeastmelist autentimist, kliendipõhist isoleerimist, logimist, varundamist ning IP-aadresside anonüümimist.
5. Alltöötlejad
Klient annab üldise kirjaliku loa kaasata alltöötlejaid isikuandmete töötlemiseks Teenuse osutamise eesmärgil. Meie praegused alltöötlejad on loetletud aadressil https://account.ovebot.ai/et/legal/sub-processors. Kehtestame igale alltöötlejale andmekaitsekohustused, mis ei ole vähem kaitsvad kui käesolevas ATLis sätestatud, ja jääme Kliendi ees nende tegevuse eest täielikult vastutavaks. Teavitame Klienti alltöötleja lisamisest või asendamisest vähemalt 30 päeva ette; Klient võib selle aja jooksul esitada mõistlikel andmekaitsealastel põhjustel vastuväite ning pooled püüavad heas usus lahenduse leida, vastasel juhul võib Klient Teenuse asjaomase osa lõpetada.
6. Andmesubjektide õigused
Võttes arvesse töötlemise laadi, aitame Klienti asjakohaste tehniliste ja korralduslike meetmetega võimaluse piires vastata taotlustele, millega andmesubjektid kasutavad oma GDPRi III peatükist tulenevaid õigusi (tutvumine, parandamine, kustutamine, töötlemise piiramine, andmete ülekandmine ja vastuväite esitamine). Teenus pakub iseteenindusvahendeid, mille abil Lõppkliendid saavad oma vestluse ise alla laadida või kustutada. Kui saame taotluse, mis puudutab Kliendi andmeid, edastame selle Kliendile põhjendamatu viivituseta ega vasta ise, välja arvatud Kliendi juhisel või seaduses nõutud juhul.
7. Abi turvalisuse, rikkumiste ja mõjuhinnangute küsimustes
Võttes arvesse töötlemise laadi ja meile kättesaadavat teavet, aitame Klienti tema GDPRi artiklitest 32–36 tulenevate kohustuste täitmisel, sealhulgas töötlemise turvalisuse, isikuandmetega seotud rikkumisest teatamise, andmekaitsealase mõjuhinnangu ja järelevalveasutusega eelneva konsulteerimise osas.
8. Isikuandmetega seotud rikkumisest teatamine
Teavitame Klienti põhjendamatu viivituseta pärast seda, kui oleme saanud teada Kliendi isikuandmeid puudutavast isikuandmetega seotud rikkumisest, ja igal juhul piisavalt aegsasti, et Klient saaks täita oma GDPRi artiklitest 33–34 tulenevaid teatamistähtaegu. Teates kirjeldatakse teadaolevas ulatuses rikkumise laadi, mõjutatud andmesubjektide ja kirjete kategooriaid ja ligikaudset arvu, tõenäolisi tagajärgi ning võetud või kavandatud meetmeid. Võtame mõistlikke meetmeid rikkumise leevendamiseks ja kõrvaldamiseks. Selline teade ei kujuta endast süü ega vastutuse tunnistamist.
9. Rahvusvahelised edastused
Isikuandmeid töödeldakse peamiselt ELis/EMPs. Mõned alltöötlejad (eelkõige keelemudelite pakkujad) asuvad Ameerika Ühendriikides. Kui isikuandmeid edastatakse väljapoole ELi/EMPd, on edastus kaetud kaitse piisavuse otsuse, EL-USA andmekaitseraamistiku või Euroopa Komisjoni lepingu tüüptingimustega (rakendusotsus (EL) 2021/914) koos kõigi nõutavate täiendavate meetmetega ning Ühendkuningriigi andmete puhul Ühendkuningriigi lisa / IDTA-ga. Asjaomase edastusmehhanismi koopiad on taotluse korral kättesaadavad.
10. Auditid
Teeme Kliendile kättesaadavaks teabe, mis on vajalik GDPRi artikli 28 järgimise tõendamiseks, ning võimaldame Kliendil või tema volitatud sõltumatul audiitoril teha auditeid, sealhulgas kontrolle, ja aitame neile kaasa. Auditid toimuvad mõistliku etteteatamisega, tööajal, mitte rohkem kui üks kord aastas (välja arvatud juhul, kui seda nõuab järelevalveasutus või see järgneb rikkumisele), konfidentsiaalsuse tingimusel ja viisil, mis ei häiri meie tegevust. Võime auditinõude esmalt täita asjakohaste sertifikaatide ja aruannete esitamisega.
11. Andmete tagastamine ja kustutamine
Teenuse lõppemisel kustutame või tagastame Kliendi valikul kõik tema nimel töödeldud isikuandmed ja kustutame olemasolevad koopiad, välja arvatud juhul, kui liidu või liikmesriigi õigus nõuab nende säilitamist. Kui kohene kustutamine ei ole praktiliselt teostatav (näiteks varukoopiates), eraldame andmed edasisest töötlemisest ja kustutame need tavapärase varukoopiate rotatsioonitsükli käigus. Automaatne säilitamine ja anonüümimine kehtivad kogu kehtivusaja jooksul vastavalt paketipõhisele säilitamiskavale ja Kliendi seadistatud säilitusaknale.
12. Keelatud andmed
Klient ei tohi Teenuse kaudu edastada ning peab seadistama oma vidina nii, et see ei küsi ega kogu isikuandmete eriliike (GDPRi artikkel 9), süüteoasjades süüdimõistvate kohtuotsuste ja süütegudega seotud andmeid (GDPRi artikkel 10), riiklikke isikutunnuseid, maksekaardinumbreid, juurdepääsuandmeid, biomeetrilisi või geneetilisi andmeid ega täpseid asukohaandmeid.
Vestlusliides võtab Lõppklientidelt vastu vabatekstisisendit ja kumbki pool ei saa takistada Lõppkliendil selliseid andmeid omal algatusel avaldamast. Me ei küsi, ei nõua ega töötle teadlikult keelatud andmeid. Kui neid siiski edastatakse, rakendame nende kogumise piiramiseks jaotises 4 ja II lisas kirjeldatud maskeerimis- ja turvameetmeid ning need kustutatakse või anonüümitakse jaotise 11 alusel. Automaatne maskeerimine tuvastab struktureeritud mustreid — e-posti aadresse, telefoninumbreid, IBANe, riiklikke isikukoode ja maksekaardinumbreid — ning ei suuda tuvastada vabatekstis väljendatud isikuandmete eriliike. Peale nende meetmete ei võta me endale vastutust keelatud andmete eest, mille Lõppklient otsustab edastada või mille Klient edastab või mille edastamise ta põhjustab. Vastutava töötlejana jääb Klient vastutavaks Lõppklientidele esitatava privaatsusteabe ja tema juhitava töötlemise õigusliku aluse eest.
Kui üks pool saab teada, et keelatud andmeid on edastatud, teavitab ta sellest teist poolt põhjendamatu viivituseta ning me kustutame andmed Kliendi juhisel.
13. Vastutus ja ülimuslikkus
Kummagi poole vastutusele käesoleva ATLi alusel kohaldatakse kasutustingimustes sätestatud piiranguid ja välistusi. Vastuolu korral on ülimuslikkuse järjekord järgmine: (1) lepingu tüüptingimused (kui need kohalduvad), (2) käesolev ATL, (3) kasutustingimused, (4) privaatsuspoliitika.
14. Kohaldatav õigus
Käesolevale ATLile kohaldatakse sama õigust ja kohtualluvust nagu kasutustingimustele (Rumeenia õigus), välja arvatud juhul, kui lepingu tüüptingimused või imperatiivne andmekaitseõigus nõuavad teisiti. Käesolev ATL on koostatud inglise keeles; tõlked on esitatud mugavuse huvides ja vastuolu korral on ülimuslik ingliskeelne versioon.
I lisa — Töötlemise üksikasjad
- Sisu: Ovebot AI kliendisuhtlusteenuse osutamine.
- Kestus: kasutustingimuste kehtivusaeg pluss kohaldatavad säilitustähtajad.
- Laad ja eesmärk: isikuandmete majutamine, vastuvõtmine, säilitamine, maskeerimine, analüüsimine ja edastamine, et hallata AI-vestlusabilist, luua vastuseid ja soovitusi, suunata üleandmisi inimesele ja siduda tellimusi Kliendi analüütika jaoks.
- Andmesubjektide kategooriad: Kliendi veebisaidi külastajad ja Lõppkliendid ning tema Kasutajad.
- Isikuandmete kategooriad: vestluse sisu, IP-aadress (lühendatakse 90 päeva pärast), vestluse üleandmisvormis esitatud e-posti aadress ja tellimuse andmed, tellimuste jälgimise identifikaatorid, klõpsatud tooteviited ja pseudonüümsed küpsisetunnused (ovebot_vid, ovebot_sid).
- Eriliigid: ei küsita ega töödelda teadlikult — keelatud jaotise 12 alusel. Kõik sellised andmed, mille Lõppklient omal algatusel avaldab, kuuluvad maskeerimisele ning kustutatakse või anonüümitakse jaotise 11 alusel.
II lisa — Tehnilised ja korralduslikud meetmed
- Isikuandmete maskeerimine (e-post, telefon, IBAN, riiklik isikukood, kaardinumbrid) enne salvestamist ja enne keelemudelile saatmist.
- Krüpteerimine edastamisel (TLS) ning salvestatud andmete ja varukoopiate krüpteerimine salvestatuna.
- Kliendipõhine andmebaaside isoleerimine ja Redise võtmete käsitsi nimeruumistamine, et vältida klientide vahelist lekkimist.
- Juurdepääsukontroll, minimaalsete õiguste põhimõte, mitmeastmeline autentimine ja IP-lubaloendid haldusjuurdepääsu jaoks.
- IP-aadresside anonüümimine 90 päeva pärast; soolatud räsiga seostamisvõtmed kustutatakse 90 päeva pärast.
- Paketipõhine säilitamine koos vestluse sisu automaatse anonüümimisega säilitusakna möödumisel.
- Allkirjastatud, esimese osapoole, rangelt vajalikud küpsised (kolmandate isikute jälgimist ega sõrmejälgede võtmist ei toimu).
- Auditijäljed nõusoleku ja privaatsusteate kinnitamise ning GDPRi kohaste kustutamistoimingute kohta.
- Ajastatud puhastustööd, varundusprotseduurid koos korrapärase testimisega, logimine ja seire.
- Alltöötlejate lepingud, mis kehtestavad samaväärsed kohustused.
III lisa — Alltöötlejad
Volitatud alltöötlejate ajakohane nimekiri koos nende eesmärgi, asukoha ja edastuse kaitsemeetmetega on kättesaadav aadressil https://account.ovebot.ai/et/legal/sub-processors ja moodustab käesoleva ATLi osa.