Umowa powierzenia przetwarzania danych
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Warunków korzystania z usługi zawartych pomiędzy Aweb Design SRL, CUI RO30874746, z siedzibą pod adresem Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Podmiot przetwarzający”, „my”), a Klientem („Administrator”, „Ty”). Ma ona zastosowanie w zakresie, w jakim przetwarzamy dane osobowe w imieniu Klienta w ramach świadczenia Usługi, i odzwierciedla wymogi art. 28 rozporządzenia (UE) 2016/679 („RODO”) oraz, gdy ma to zastosowanie, brytyjskiego RODO (UK GDPR). Jeżeli Klient sam jest podmiotem przetwarzającym działającym na rzecz administratora będącego osobą trzecią, niniejsza DPA ma zastosowanie odpowiednio na zasadzie lustrzanego odzwierciedlenia.
1. Role i zakres
W odniesieniu do danych osobowych Klientów końcowych i innych osób, których dane dotyczą, przetwarzanych za pośrednictwem widgetu AI i Przestrzeni roboczej Klient jest administratorem (lub podmiotem przetwarzającym działającym na rzecz własnego administratora), a my działamy jako podmiot przetwarzający (lub podprocesor). Takie dane osobowe przetwarzamy wyłącznie na udokumentowane polecenie Klienta — w tym polecenia wydawane poprzez konfigurację i zwykłe korzystanie z Usługi — chyba że obowiązek działania nakłada na nas prawo Unii lub prawo państwa członkowskiego; w takim przypadku informujemy Klienta uprzednio, o ile prawo tego nie zabrania. Poinformujemy Klienta, jeżeli naszym zdaniem dane polecenie narusza przepisy o ochronie danych. W odniesieniu do naszych własnych danych konta, rozliczeniowych i bezpieczeństwa działamy jako niezależny administrator zgodnie z naszą Polityką prywatności, a przetwarzanie to pozostaje poza zakresem niniejszej DPA.
2. Przedmiot, czas trwania, charakter i cel
Przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, określa Załącznik I. Przetwarzanie trwa przez okres obowiązywania Warunków korzystania z usługi oraz przez każdy dodatkowy okres, w którym jesteśmy zobowiązani lub uprawnieni do przechowywania danych na podstawie niniejszej DPA i obowiązującego prawa.
3. Poufność
Zapewniamy, aby osoby upoważnione do przetwarzania danych osobowych były związane odpowiednim obowiązkiem zachowania poufności i przetwarzały dane wyłącznie w zakresie niezbędnym do świadczenia Usługi.
4. Bezpieczeństwo przetwarzania
Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, jak również ryzyko naruszenia praw lub wolności osób fizycznych, wdrażamy odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego temu ryzyku, zgodnie z art. 32 RODO. Środki te opisano w Załączniku II; obejmują one pseudonimizację i redakcję danych osobowych (PII), szyfrowanie w trakcie przesyłania (TLS) oraz w spoczynku, kontrolę dostępu i uwierzytelnianie wieloskładnikowe, izolację środowisk poszczególnych klientów, rejestrowanie zdarzeń, kopie zapasowe oraz anonimizację adresów IP.
5. Podprocesorzy
Klient udziela ogólnej pisemnej zgody na korzystanie przez nas z podprocesorów w celu przetwarzania danych osobowych na potrzeby świadczenia Usługi. Nasi aktualni podprocesorzy są wymienieni pod adresem https://account.ovebot.ai/pl/legal/sub-processors. Na każdego podprocesora nakładamy obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż określone w niniejszej DPA i pozostajemy wobec Klienta w pełni odpowiedzialni za wykonanie przez nich tych obowiązków. O dodaniu lub zmianie podprocesora powiadamiamy Klienta z co najmniej 30-dniowym wyprzedzeniem; Klient może w tym terminie wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych, a strony będą w dobrej wierze dążyć do rozstrzygnięcia tego sprzeciwu; w razie jego nierozstrzygnięcia Klient może wypowiedzieć umowę w zakresie tej części Usługi, której sprzeciw dotyczy.
6. Prawa osób, których dane dotyczą
Uwzględniając charakter przetwarzania, w miarę możliwości pomagamy Klientowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych i sprzeciw). Usługa udostępnia narzędzia samoobsługowe, dzięki którym Klienci końcowi mogą bezpośrednio pobrać lub usunąć własną rozmowę. Jeżeli otrzymamy żądanie dotyczące danych Klienta, przekazujemy je Klientowi bez zbędnej zwłoki i nie odpowiadamy na nie bezpośrednio, chyba że na polecenie Klienta lub gdy wymaga tego prawo.
7. Pomoc w zakresie bezpieczeństwa, naruszeń i ocen skutków dla ochrony danych
Uwzględniając charakter przetwarzania oraz dostępne nam informacje, pomagamy Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO, w tym w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.
8. Zgłaszanie naruszeń ochrony danych osobowych
Powiadamiamy Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych osobowych Klienta, a w każdym razie w czasie umożliwiającym Klientowi dotrzymanie własnych terminów zgłoszenia wynikających z art. 33–34 RODO. Powiadomienie opisuje, w znanym nam zakresie, charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których naruszenie dotyczy, prawdopodobne konsekwencje, a także zastosowane lub proponowane środki. Podejmujemy uzasadnione kroki w celu zminimalizowania skutków naruszenia i jego usunięcia. Takie powiadomienie nie stanowi uznania winy ani odpowiedzialności.
9. Przekazywanie międzynarodowe
Dane osobowe są przetwarzane przede wszystkim na terenie UE/EOG. Niektórzy podprocesorzy (zwłaszcza dostawcy dużych modeli językowych) mają siedzibę w Stanach Zjednoczonych. Jeżeli dane osobowe są przekazywane poza UE/EOG, przekazanie objęte jest decyzją stwierdzającą odpowiedni stopień ochrony, ramami ochrony danych UE-USA lub standardowymi klauzulami umownymi Komisji Europejskiej (decyzja wykonawcza (UE) 2021/914) wraz z wszelkimi wymaganymi środkami uzupełniającymi, a w przypadku danych ze Zjednoczonego Królestwa — na podstawie UK Addendum / IDTA. Kopie odpowiedniego instrumentu przekazywania danych udostępniamy na żądanie.
10. Audyty
Udostępniamy Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiamy przeprowadzanie audytów, w tym inspekcji, przez Klienta lub upoważnionego przez niego niezależnego audytora i przyczyniamy się do nich. Audyty odbywają się po rozsądnym uprzednim powiadomieniu, w godzinach pracy, nie częściej niż raz w roku (chyba że wymaga tego organ nadzorczy lub audyt następuje po naruszeniu), z zachowaniem poufności i w sposób niezakłócający naszej działalności. Możemy w pierwszej kolejności odpowiedzieć na żądanie audytu, przedstawiając odpowiednie certyfikaty i raporty.
11. Zwrot i usunięcie danych
Po zakończeniu świadczenia Usługi, zależnie od decyzji Klienta, usuwamy lub zwracamy wszelkie dane osobowe przetwarzane w imieniu Klienta oraz usuwamy istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie. Jeżeli usunięcie nie jest natychmiast wykonalne (na przykład w kopiach zapasowych), izolujemy dane od dalszego przetwarzania i usuwamy je w ramach zwykłego cyklu rotacji kopii zapasowych. Przez cały okres obowiązywania umowy stosowane są ponadto zautomatyzowana retencja i anonimizacja zgodnie z harmonogramem retencji zależnym od planu oraz skonfigurowanym przez Klienta oknem retencji.
12. Dane zabronione
Klient nie może przesyłać za pośrednictwem Usługi żadnych szczególnych kategorii danych osobowych (art. 9 RODO), danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO), urzędowych numerów identyfikacyjnych, numerów kart płatniczych, danych uwierzytelniających, danych biometrycznych lub genetycznych ani dokładnych danych o lokalizacji, a swój widget musi skonfigurować tak, aby takich danych nie żądał ani ich nie zbierał.
Interfejs czatu przyjmuje od Klientów końcowych dowolny tekst i żadna ze stron nie jest w stanie zapobiec temu, że Klient końcowy z własnej inicjatywy poda takie dane. Nie żądamy danych zabronionych, nie wymagamy ich ani nie przetwarzamy ich świadomie. Jeżeli mimo to zostaną one przesłane, stosujemy środki redakcji i bezpieczeństwa opisane w punkcie 4 i Załączniku II, aby ograniczyć ich rejestrowanie, a dane są usuwane lub anonimizowane zgodnie z punktem 11. Zautomatyzowana redakcja wykrywa ustrukturyzowane wzorce — adresy e-mail, numery telefonów, numery IBAN, krajowe numery identyfikacyjne i numery kart płatniczych — i nie jest w stanie wykryć szczególnych kategorii danych wyrażonych w dowolnym tekście. Poza tymi środkami nie przyjmujemy odpowiedzialności za dane zabronione, które Klient końcowy zdecyduje się przesłać albo które przesyła Klient lub których przesłanie powoduje. Jako administrator Klient pozostaje odpowiedzialny za informacje o ochronie prywatności przedstawiane Klientom końcowym oraz za podstawę prawną przetwarzania, które zleca.
Jeżeli którakolwiek ze stron poweźmie wiadomość, że przesłano dane zabronione, informuje o tym drugą stronę bez zbędnej zwłoki, a my usuwamy te dane na polecenie Klienta.
13. Odpowiedzialność i pierwszeństwo
Odpowiedzialność każdej ze stron na podstawie niniejszej DPA podlega ograniczeniom i wyłączeniom określonym w Warunkach korzystania z usługi. W razie sprzeczności obowiązuje następująca kolejność pierwszeństwa: (1) standardowe klauzule umowne (o ile mają zastosowanie), (2) niniejsza DPA, (3) Warunki korzystania z usługi, (4) Polityka prywatności.
14. Prawo właściwe
Niniejsza DPA podlega temu samemu prawu i jurysdykcji co Warunki korzystania z usługi (prawu rumuńskiemu), z wyjątkiem przypadków, w których standardowe klauzule umowne lub bezwzględnie obowiązujące przepisy o ochronie danych stanowią inaczej. Niniejsza DPA została sporządzona w języku angielskim; tłumaczenia mają charakter pomocniczy, a w razie rozbieżności rozstrzygająca jest wersja angielska.
Załącznik I — Szczegóły przetwarzania
- Przedmiot: świadczenie Usługi obsługi klienta opartej na sztucznej inteligencji Ovebot.
- Czas trwania: okres obowiązywania Warunków korzystania z usługi powiększony o obowiązujące okresy retencji.
- Charakter i cel: hosting, odbieranie, przechowywanie, redagowanie, analizowanie i przesyłanie danych osobowych w celu obsługi asystenta czatu AI, generowania odpowiedzi i rekomendacji, kierowania przekazań do operatora-człowieka oraz przypisywania zamówień na potrzeby analityki Klienta.
- Kategorie osób, których dane dotyczą: odwiedzający stronę internetową Klienta i Klienci końcowi oraz jego Użytkownicy.
- Kategorie danych osobowych: treść rozmowy, adres IP (skracany po 90 dniach), adres e-mail i szczegóły zamówienia podane w formularzu przekazania w czacie, identyfikatory śledzenia zamówień, odniesienia do klikniętych produktów oraz pseudonimowe identyfikatory plików cookie (ovebot_vid, ovebot_sid).
- Szczególne kategorie: nie są żądane ani świadomie przetwarzane — zabronione na podstawie punktu 12. Wszelkie takie dane podane z własnej inicjatywy przez Klienta końcowego podlegają redakcji i są usuwane lub anonimizowane zgodnie z punktem 11.
Załącznik II — Środki techniczne i organizacyjne
- Redakcja danych osobowych (e-mail, telefon, IBAN, krajowy numer identyfikacyjny, numery kart) przed zapisaniem i przed przesłaniem do modelu językowego.
- Szyfrowanie w trakcie przesyłania (TLS) oraz szyfrowanie w spoczynku przechowywanych danych i kopii zapasowych.
- Izolacja baz danych poszczególnych klientów i ręczne rozdzielanie przestrzeni nazw kluczy Redis w celu zapobiegania wyciekom między klientami.
- Kontrola dostępu, zasada minimalnych uprawnień, uwierzytelnianie wieloskładnikowe i listy dozwolonych adresów IP dla dostępu administracyjnego.
- Anonimizacja adresów IP po 90 dniach; klucze atrybucji oparte na solonych skrótach usuwane po 90 dniach.
- Retencja zależna od planu z automatyczną anonimizacją treści rozmów po upływie okna retencji.
- Podpisane pliki cookie pierwszej strony, ściśle niezbędne (brak śledzenia przez podmioty trzecie, brak tworzenia cyfrowego odcisku przeglądarki).
- Ścieżki audytu potwierdzeń zgód i informacji o prywatności oraz działań związanych z usuwaniem danych na podstawie RODO.
- Zaplanowane zadania czyszczące, procedury tworzenia kopii zapasowych z okresowym testowaniem, rejestrowanie zdarzeń i monitorowanie.
- Umowy z podprocesorami nakładające równoważne obowiązki.
Załącznik III — Podprocesorzy
Aktualna lista zatwierdzonych podprocesorów wraz z ich celem, lokalizacją i zabezpieczeniami przekazywania danych jest prowadzona pod adresem https://account.ovebot.ai/pl/legal/sub-processors i stanowi część niniejszej DPA.