Ugovor o obradi podataka
Ovaj Ugovor o obradi podataka („DPA”) sastavni je dio Uvjeta pružanja usluge između društva Aweb Design SRL, CUI RO30874746, sa sjedištem na adresi Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Izvršitelj obrade”, „mi”), i Klijenta („Voditelj obrade”, „vi”). Primjenjuje se kada u okviru pružanja Usluge obrađujemo osobne podatke u ime Klijenta i odražava zahtjeve članka 28. Uredbe (EU) 2016/679 („GDPR”) te, gdje je primjenjivo, GDPR-a Ujedinjene Kraljevine. Ako je Klijent i sam izvršitelj obrade za trećeg voditelja obrade, ovaj se DPA primjenjuje na jednakovrijednoj osnovi.
1. Uloge i područje primjene
Za osobne podatke Krajnjih kupaca i drugih ispitanika koji se obrađuju putem AI widgeta i Radnog prostora Klijent je voditelj obrade (ili izvršitelj obrade za vlastitog voditelja obrade), a mi djelujemo kao izvršitelj obrade (ili podizvršitelj obrade). Takve osobne podatke obrađujemo isključivo prema dokumentiranim uputama Klijenta — uključujući upute dane putem konfiguracije i uobičajenog korištenja Usluge — osim ako smo na postupanje obvezani pravom Unije ili države članice, u kojem slučaju o tome obavješćujemo Klijenta unaprijed, osim ako to pravo zabranjuje. Obavijestit ćemo Klijenta ako, prema našem mišljenju, neka uputa krši propise o zaštiti podataka. Za vlastite podatke o računu, naplati i sigurnosti djelujemo kao neovisni voditelj obrade prema našim Pravilima privatnosti, a ta je obrada izvan područja primjene ovog DPA-a.
2. Predmet, trajanje, priroda i svrha
Predmet, trajanje, priroda i svrha obrade, vrste osobnih podataka i kategorije ispitanika utvrđeni su u Prilogu I. Obrada traje za vrijeme trajanja Uvjeta pružanja usluge i tijekom svakog dodatnog razdoblja u kojem smo prema ovom DPA-u i mjerodavnom pravu obvezni ili ovlašteni čuvati podatke.
3. Povjerljivost
Osiguravamo da su osobe ovlaštene za obradu osobnih podataka obvezane odgovarajućom obvezom povjerljivosti i da podatke obrađuju samo u mjeri nužnoj za pružanje Usluge.
4. Sigurnost obrade
Uzimajući u obzir najnovija dostignuća, troškove provedbe te prirodu, opseg, kontekst i svrhe obrade, kao i rizike za pojedince, provodimo odgovarajuće tehničke i organizacijske mjere kako bismo osigurali razinu sigurnosti primjerenu riziku, u skladu s člankom 32. GDPR-a. Te su mjere opisane u Prilogu II. i uključuju pseudonimizaciju i uklanjanje osobno prepoznatljivih podataka (PII), enkripciju pri prijenosu (TLS) i u mirovanju, kontrole pristupa i višefaktorsku autentifikaciju, izolaciju klijentskih okruženja, evidentiranje, sigurnosne kopije i anonimizaciju IP adresa.
5. Podizvršitelji obrade
Klijent daje opće pisano odobrenje da angažiramo podizvršitelje obrade za obradu osobnih podataka radi pružanja Usluge. Naši trenutačni podizvršitelji obrade navedeni su na https://account.ovebot.ai/hr/legal/sub-processors. Svakom podizvršitelju obrade nalažemo obveze zaštite podataka koje nisu manje stroge od onih iz ovog DPA-a i ostajemo u cijelosti odgovorni Klijentu za njihovo postupanje. Klijenta obavješćujemo najmanje 30 dana prije dodavanja ili zamjene podizvršitelja obrade; Klijent može u tom roku uložiti prigovor iz opravdanih razloga zaštite podataka, a stranke će u dobroj vjeri nastojati riješiti prigovor; u protivnom Klijent može raskinuti zahvaćeni dio Usluge.
6. Prava ispitanika
Uzimajući u obzir prirodu obrade, pomažemo Klijentu odgovarajućim tehničkim i organizacijskim mjerama, koliko je to moguće, u odgovaranju na zahtjeve ispitanika koji ostvaruju svoja prava iz poglavlja III. GDPR-a (pristup, ispravak, brisanje, ograničenje obrade, prenosivost podataka i prigovor). Usluga pruža samoposlužne alate kojima Krajnji kupci mogu izravno preuzeti ili izbrisati vlastiti razgovor. Ako zaprimimo zahtjev koji se odnosi na podatke Klijenta, prosljeđujemo ga Klijentu bez nepotrebne odgode i ne odgovaramo izravno, osim po uputi Klijenta ili kada to zakon nalaže.
7. Pomoć u pogledu sigurnosti, povreda i procjena učinka na zaštitu podataka
Uzimajući u obzir prirodu obrade i informacije koje su nam dostupne, pomažemo Klijentu u osiguravanju usklađenosti s njegovim obvezama iz članaka 32. do 36. GDPR-a, uključujući sigurnost obrade, obavješćivanje o povredi osobnih podataka, procjene učinka na zaštitu podataka i prethodno savjetovanje s nadzornim tijelom.
8. Obavješćivanje o povredi osobnih podataka
Klijenta obavješćujemo bez nepotrebne odgode nakon saznanja o povredi osobnih podataka koja utječe na osobne podatke Klijenta, i u svakom slučaju pravodobno kako bi Klijent mogao ispuniti vlastite rokove za obavješćivanje iz članaka 33. i 34. GDPR-a. Obavijest opisuje, u mjeri u kojoj je poznato, prirodu povrede, kategorije i približan broj zahvaćenih ispitanika i zapisa, vjerojatne posljedice te poduzete ili predložene mjere. Poduzimamo razumne korake za ublažavanje i otklanjanje povrede. Takva obavijest ne predstavlja priznanje krivnje ni odgovornosti.
9. Međunarodni prijenosi
Osobni podaci obrađuju se prvenstveno unutar EU-a/EGP-a. Neki podizvršitelji obrade (osobito pružatelji velikih jezičnih modela) nalaze se u Sjedinjenim Američkim Državama. Kada se osobni podaci prenose izvan EU-a/EGP-a, prijenos je pokriven odlukom o primjerenosti, Okvirom EU-SAD za zaštitu podataka ili standardnim ugovornim klauzulama Europske komisije (Provedbena odluka (EU) 2021/914) zajedno sa svim potrebnim dopunskim mjerama, a za podatke iz Ujedinjene Kraljevine instrumentima UK Addendum / IDTA. Preslike odgovarajućeg instrumenta prijenosa dostupne su na zahtjev.
10. Revizije
Klijentu stavljamo na raspolaganje informacije nužne za dokazivanje usklađenosti s člankom 28. GDPR-a te omogućujemo revizije i doprinosimo njihovoj provedbi, uključujući inspekcije, koje provodi Klijent ili neovisni revizor kojeg on ovlasti. Revizije se provode uz razumnu prethodnu obavijest, tijekom radnog vremena, najviše jednom godišnje (osim ako to zahtijeva nadzorno tijelo ili nakon povrede), uz obvezu povjerljivosti i na način koji ne ometa naše poslovanje. Zahtjev za reviziju najprije možemo ispuniti dostavom odgovarajućih certifikata i izvješća.
11. Povrat i brisanje podataka
Po prestanku Usluge i prema izboru Klijenta brišemo ili vraćamo sve osobne podatke obrađene u ime Klijenta i brišemo postojeće preslike, osim ako pravo Unije ili države članice zahtijeva pohranu. Kada brisanje nije odmah izvedivo (primjerice u sigurnosnim kopijama), izuzimamo podatke iz daljnje obrade i brišemo ih u redovitom ciklusu rotacije sigurnosnih kopija. Automatizirano čuvanje i anonimizacija primjenjuju se i tijekom cijelog trajanja ugovora, u skladu s rasporedom čuvanja ovisnim o planu i razdobljem čuvanja koje je konfigurirao Klijent.
12. Zabranjeni podaci
Klijent ne smije putem Usluge dostavljati, i mora svoj widget konfigurirati tako da ne traži i ne prikuplja, nijednu posebnu kategoriju osobnih podataka (članak 9. GDPR-a), podatke koji se odnose na kaznene osude i kažnjiva djela (članak 10. GDPR-a), identifikacijske brojeve koje izdaju državna tijela, brojeve platnih kartica, pristupne podatke, biometrijske ili genetske podatke te podatke o preciznoj geolokaciji.
Chat sučelje prihvaća slobodan tekstualni unos Krajnjih kupaca i nijedna stranka ne može spriječiti Krajnjeg kupca da takve podatke navede na vlastitu inicijativu. Zabranjene podatke ne tražimo, ne zahtijevamo niti ih svjesno obrađujemo. Kada su unatoč tome dostavljeni, primjenjujemo mjere uklanjanja osobno prepoznatljivih podataka i sigurnosne mjere opisane u odjeljku 4. i Prilogu II. kako bismo ograničili njihovo prikupljanje, a brišu se ili anonimiziraju prema odjeljku 11. Automatizirano uklanjanje otkriva strukturirane obrasce — e-adrese, telefonske brojeve, IBAN-e, nacionalne identifikacijske brojeve i brojeve platnih kartica — i ne može otkriti posebne kategorije osobnih podataka izražene u slobodnom tekstu. Izvan tih mjera ne preuzimamo odgovornost za zabranjene podatke koje Krajnji kupac odluči dostaviti ili koje Klijent dostavi ili prouzroči njihovu dostavu. Kao voditelj obrade, Klijent ostaje odgovoran za informacije o privatnosti prikazane Krajnjim kupcima i za pravnu osnovu obrade koju nalaže.
Ako bilo koja stranka sazna da su zabranjeni podaci dostavljeni, o tome bez nepotrebne odgode obavješćuje drugu stranku, a mi brišemo podatke prema uputi Klijenta.
13. Odgovornost i redoslijed prvenstva
Odgovornost svake stranke prema ovom DPA-u podliježe ograničenjima i isključenjima iz Uvjeta pružanja usluge. U slučaju neslaganja, redoslijed prvenstva je: (1) standardne ugovorne klauzule (kada se primjenjuju), (2) ovaj DPA, (3) Uvjeti pružanja usluge, (4) Pravila privatnosti.
14. Mjerodavno pravo
Na ovaj DPA primjenjuju se isto pravo i ista nadležnost kao na Uvjete pružanja usluge (pravo Rumunjske), osim kada standardne ugovorne klauzule ili prisilni propisi o zaštiti podataka zahtijevaju drukčije. Ovaj je DPA sastavljen na engleskom jeziku; prijevodi se pružaju radi lakšeg razumijevanja, a u slučaju neslaganja mjerodavna je engleska verzija.
Prilog I. — Pojedinosti obrade
- Predmet: pružanje Usluge Ovebot za AI interakciju s kupcima.
- Trajanje: trajanje Uvjeta pružanja usluge uvećano za primjenjiva razdoblja čuvanja.
- Priroda i svrha: smještaj, primanje, pohrana, uklanjanje osobno prepoznatljivih podataka (PII), analiza i prijenos osobnih podataka radi rada AI chat asistenta, generiranja odgovora i preporuka, usmjeravanja predaje ljudskom operateru i pripisivanja narudžbi za analitiku Klijenta.
- Kategorije ispitanika: posjetitelji web-stranice i Krajnji kupci Klijenta te njegovi Korisnici.
- Kategorije osobnih podataka: sadržaj razgovora, IP adresa (skraćena nakon 90 dana), e-adresa i podaci o narudžbi navedeni u obrascu za predaju u chatu, identifikatori za praćenje narudžbi, reference proizvoda na koje je kliknuto i pseudonimni identifikatori kolačića (ovebot_vid, ovebot_sid).
- Posebne kategorije: ne traže se i ne obrađuju se svjesno — zabranjene su prema odjeljku 12. Svi takvi podaci koje Krajnji kupac navede na vlastitu inicijativu podliježu uklanjanju te se brišu ili anonimiziraju prema odjeljku 11.
Prilog II. — Tehničke i organizacijske mjere
- Uklanjanje osobno prepoznatljivih podataka (PII) (e-adresa, telefon, IBAN, nacionalni identifikacijski broj, brojevi kartica) prije pohrane i prije slanja jezičnom modelu.
- Enkripcija pri prijenosu (TLS) i enkripcija u mirovanju za pohranjene podatke i sigurnosne kopije.
- Izolacija baze podataka po klijentskom okruženju i ručno odvajanje imenskog prostora Redis ključeva radi sprječavanja curenja podataka između klijentskih okruženja.
- Kontrola pristupa, načelo najmanjih ovlasti, višefaktorska autentifikacija i popisi dopuštenih IP adresa za administrativni pristup.
- Anonimizacija IP adresa nakon 90 dana; ključevi pripisivanja s posoljenim hashem uklanjaju se nakon 90 dana.
- Čuvanje ovisno o planu uz automatiziranu anonimizaciju sadržaja razgovora po isteku razdoblja čuvanja.
- Potpisani, strogo nužni kolačići prve strane (bez praćenja trećih strana, bez uzimanja digitalnog otiska).
- Revizijski tragovi potvrde privole i obavijesti o privatnosti te radnji brisanja prema GDPR-u.
- Planirani poslovi čišćenja, postupci izrade sigurnosnih kopija uz periodično testiranje, evidentiranje i nadzor.
- Ugovori s podizvršiteljima obrade kojima se nalažu jednakovrijedne obveze.
Prilog III. — Podizvršitelji obrade
Trenutačni popis odobrenih podizvršitelja obrade, njihova svrha, lokacija i zaštitne mjere za prijenos vode se na https://account.ovebot.ai/hr/legal/sub-processors i čine sastavni dio ovog DPA-a.