Zmluva o spracúvaní údajov
Táto Zmluva o spracúvaní údajov (ďalej len „DPA“) tvorí súčasť Obchodných podmienok medzi spoločnosťou Aweb Design SRL, CUI RO30874746, so sídlom Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Sprostredkovateľ“, „my“), a Zákazníkom („Prevádzkovateľ“, „vy“). Uplatňuje sa vtedy, keď v rámci poskytovania Služby spracúvame osobné údaje v mene Zákazníka, a odráža požiadavky článku 28 nariadenia (EÚ) 2016/679 (ďalej len „GDPR“) a prípadne aj britského GDPR. Ak je Zákazník sám sprostredkovateľom pre tretieho prevádzkovateľa, táto DPA sa uplatňuje zrkadlovo v celom reťazci.
1. Postavenie strán a rozsah pôsobnosti
Pokiaľ ide o osobné údaje Koncových zákazníkov a iných dotknutých osôb spracúvané prostredníctvom AI widgetu a Pracovného priestoru, Zákazník je prevádzkovateľom (alebo sprostredkovateľom pre vlastného prevádzkovateľa) a my konáme ako sprostredkovateľ (alebo ako ďalší sprostredkovateľ, ďalej len „sub-spracovateľ“). Takéto osobné údaje spracúvame výlučne na základe zdokumentovaných pokynov Zákazníka — vrátane pokynov daných konfiguráciou a bežným používaním Služby — pokiaľ nám konať neukladá právo Únie alebo členského štátu; v takom prípade Zákazníka vopred informujeme, ak to právo nezakazuje. Zákazníka informujeme, ak podľa nášho názoru pokyn porušuje právne predpisy o ochrane údajov. Pokiaľ ide o naše vlastné údaje účtu, fakturácie a bezpečnosti, konáme ako nezávislý prevádzkovateľ podľa našich Zásad ochrany súkromia a toto spracúvanie nespadá pod túto DPA.
2. Predmet, trvanie, povaha a účel
Predmet, trvanie, povaha a účel spracúvania, typy osobných údajov a kategórie dotknutých osôb sú uvedené v Prílohe I. Spracúvanie trvá po dobu platnosti Obchodných podmienok a počas akéhokoľvek ďalšieho obdobia, v ktorom sme povinní alebo oprávnení uchovávať údaje podľa tejto DPA a platných právnych predpisov.
3. Mlčanlivosť
Zabezpečujeme, aby osoby oprávnené spracúvať osobné údaje boli viazané primeranou povinnosťou mlčanlivosti a aby údaje spracúvali len v rozsahu potrebnom na poskytovanie Služby.
4. Bezpečnosť spracúvania
So zreteľom na najnovšie poznatky, náklady na vykonanie opatrení a na povahu, rozsah, kontext a účely spracúvania, ako aj na riziká pre fyzické osoby prijímame primerané technické a organizačné opatrenia s cieľom zaistiť úroveň bezpečnosti primeranú riziku v súlade s článkom 32 GDPR. Tieto opatrenia sú opísané v Prílohe II a zahŕňajú pseudonymizáciu a redakciu osobných údajov (PII), šifrovanie pri prenose (TLS) aj v pokoji, kontroly prístupu a viacfaktorovú autentifikáciu, izoláciu prostredí jednotlivých zákazníkov, protokolovanie, zálohovanie a anonymizáciu IP adries.
5. Sub-spracovatelia (ďalší sprostredkovatelia)
Zákazník udeľuje všeobecné písomné povolenie na to, aby sme na spracúvanie osobných údajov na účely poskytovania Služby zapojili sub-spracovateľov. Naši aktuálni sub-spracovatelia sú uvedení na https://account.ovebot.ai/sk/legal/sub-processors. Každému sub-spracovateľovi ukladáme povinnosti v oblasti ochrany údajov, ktoré nie sú menej prísne než tie v tejto DPA, a voči Zákazníkovi zostávame plne zodpovední za ich plnenie. Pridanie alebo nahradenie sub-spracovateľa oznámime Zákazníkovi aspoň 30 dní vopred; Zákazník môže v tejto lehote namietať z odôvodnených dôvodov ochrany údajov a strany sa budú v dobrej viere usilovať o vyriešenie námietky, pričom ak sa tak nestane, Zákazník môže ukončiť dotknutú časť Služby.
6. Práva dotknutých osôb
So zreteľom na povahu spracúvania pomáhame Zákazníkovi primeranými technickými a organizačnými opatreniami, pokiaľ je to možné, pri vybavovaní žiadostí dotknutých osôb uplatňujúcich svoje práva podľa kapitoly III GDPR (prístup, oprava, vymazanie, obmedzenie spracúvania, prenosnosť údajov a namietanie). Služba poskytuje samoobslužné nástroje, vďaka ktorým si Koncoví zákazníci môžu vlastnú konverzáciu priamo stiahnuť alebo vymazať. Ak dostaneme žiadosť, ktorá sa týka údajov Zákazníka, bez zbytočného odkladu ju postúpime Zákazníkovi a neodpovedáme priamo, s výnimkou pokynu Zákazníka alebo prípadov vyžadovaných právnymi predpismi.
7. Pomoc pri bezpečnosti, porušeniach ochrany údajov a posúdeniach vplyvu
So zreteľom na povahu spracúvania a informácie, ktoré máme k dispozícii, pomáhame Zákazníkovi zabezpečiť plnenie jeho povinností podľa článkov 32 až 36 GDPR vrátane bezpečnosti spracúvania, oznamovania porušenia ochrany osobných údajov, posúdenia vplyvu na ochranu údajov a predchádzajúcej konzultácie s dozorným orgánom.
8. Oznamovanie porušenia ochrany osobných údajov
Zákazníka informujeme bez zbytočného odkladu po tom, ako sa dozvieme o porušení ochrany osobných údajov, ktoré sa týka osobných údajov Zákazníka, a v každom prípade včas na to, aby Zákazník stihol vlastné oznamovacie lehoty podľa článkov 33 a 34 GDPR. Oznámenie opisuje v známom rozsahu povahu porušenia, kategórie a približný počet dotknutých osôb a dotknutých záznamov, pravdepodobné následky a prijaté alebo navrhované opatrenia. Prijímame primerané kroky na zmiernenie a nápravu porušenia. Takéto oznámenie nepredstavuje uznanie zavinenia ani zodpovednosti.
9. Medzinárodné prenosy
Osobné údaje sa spracúvajú primárne v rámci EÚ/EHP. Niektorí sub-spracovatelia (najmä poskytovatelia LLM) sídlia v Spojených štátoch. Ak sa osobné údaje prenášajú mimo EÚ/EHP, je prenos krytý rozhodnutím o primeranosti, rámcom EU-US Data Privacy Framework alebo Štandardnými zmluvnými doložkami Európskej komisie (vykonávacie rozhodnutie (EÚ) 2021/914) spolu s prípadnými potrebnými doplňujúcimi opatreniami a pri údajoch zo Spojeného kráľovstva dodatkom UK Addendum / IDTA. Kópie príslušného prenosového nástroja sú dostupné na požiadanie.
10. Audity
Zákazníkovi sprístupňujeme informácie potrebné na preukázanie súladu s článkom 28 GDPR a umožňujeme audity vrátane inšpekcií vykonávaných Zákazníkom alebo ním povereným nezávislým audítorom a prispievame k nim. Audity sa uskutočňujú po primeranom predchádzajúcom oznámení, počas pracovného času, najviac raz ročne (pokiaľ to nevyžaduje dozorný orgán alebo pokiaľ nenasledujú po porušení ochrany údajov), za podmienok mlčanlivosti a spôsobom, ktorý nenarúša našu prevádzku. Žiadosti o audit môžeme najprv vyhovieť poskytnutím príslušných certifikácií a správ.
11. Vrátenie a vymazanie údajov
Po ukončení Služby a podľa voľby Zákazníka vymažeme alebo vrátime všetky osobné údaje spracúvané v mene Zákazníka a vymažeme existujúce kópie, pokiaľ ich uchovávanie nevyžaduje právo Únie alebo členského štátu. Ak vymazanie nie je okamžite uskutočniteľné (napríklad v zálohách), údaje izolujeme od ďalšieho spracúvania a vymažeme ich v rámci bežného cyklu rotácie záloh. Automatizované uchovávanie a anonymizácia sa uplatňujú aj počas celej doby platnosti podľa harmonogramu uchovávania závislého od zvoleného plánu a podľa retenčného okna nakonfigurovaného Zákazníkom.
12. Zakázané údaje
Zákazník nesmie prostredníctvom Služby odosielať a musí svoj widget nakonfigurovať tak, aby nevyžadoval ani nezhromažďoval žiadne osobitné kategórie osobných údajov (článok 9 GDPR), údaje týkajúce sa uznania viny za trestné činy a priestupky (článok 10 GDPR), úradné identifikátory, čísla platobných kariet, prihlasovacie údaje, biometrické alebo genetické údaje ani presnú geolokáciu.
Chatové rozhranie prijíma voľný text od Koncových zákazníkov a žiadna zo strán nemôže zabrániť tomu, aby Koncový zákazník takéto údaje poskytol z vlastnej iniciatívy. Zakázané údaje nežiadame, nevyžadujeme ani ich vedome nespracúvame. Ak sú napriek tomu odoslané, uplatňujeme opatrenia redakcie a bezpečnosti opísané v bode 4 a v Prílohe II s cieľom obmedziť ich zachytenie a údaje sa vymažú alebo anonymizujú podľa bodu 11. Automatizovaná redakcia rozpoznáva štruktúrované vzory — e-mailové adresy, telefónne čísla, IBAN, národné identifikačné čísla a čísla platobných kariet — a nedokáže rozpoznať osobitné kategórie údajov vyjadrené vo voľnom texte. Nad rámec týchto opatrení nenesieme žiadnu zodpovednosť za zakázané údaje, ktoré sa Koncový zákazník rozhodne odoslať alebo ktoré odošle Zákazník či ktorých odoslanie spôsobí. Ako prevádzkovateľ zostáva Zákazník zodpovedný za informácie o ochrane súkromia poskytnuté Koncovým zákazníkom a za právny základ spracúvania, ktoré nariaďuje.
Ak sa ktorákoľvek zo strán dozvie, že boli odoslané zakázané údaje, bez zbytočného odkladu o tom informuje druhú stranu a my údaje na pokyn Zákazníka vymažeme.
13. Zodpovednosť a poradie prednosti
Zodpovednosť každej strany podľa tejto DPA podlieha obmedzeniam a vylúčeniam uvedeným v Obchodných podmienkach. V prípade rozporu je poradie prednosti nasledujúce: (1) Štandardné zmluvné doložky (ak sa uplatňujú), (2) táto DPA, (3) Obchodné podmienky, (4) Zásady ochrany súkromia.
14. Rozhodné právo
Táto DPA sa riadi rovnakým právom a súdnou právomocou ako Obchodné podmienky (právom Rumunska), okrem prípadov, keď Štandardné zmluvné doložky alebo kogentné právne predpisy o ochrane údajov vyžadujú inak. Táto DPA je vyhotovená v anglickom jazyku; preklady sa poskytujú pre uľahčenie a v prípade rozporu má prednosť anglická verzia.
Príloha I — Podrobnosti o spracúvaní
- Predmet: poskytovanie Služby Ovebot na AI komunikáciu so zákazníkmi.
- Trvanie: doba platnosti Obchodných podmienok plus príslušné doby uchovávania.
- Povaha a účel: hosťovanie, prijímanie, ukladanie, redigovanie, analyzovanie a prenos osobných údajov na účely prevádzky AI chat asistenta, generovania odpovedí a odporúčaní, smerovania odovzdaní ľudskému operátorovi a priraďovania objednávok pre analytiku Zákazníka.
- Kategórie dotknutých osôb: návštevníci webovej stránky Zákazníka a Koncoví zákazníci, ako aj jeho Používatelia.
- Kategórie osobných údajov: obsah konverzácie, IP adresa (skrátená po 90 dňoch), e-mailová adresa a údaje objednávky poskytnuté vo formulári odovzdania v chate, identifikátory sledovania objednávok, odkazy na produkty, na ktoré bolo kliknuté, a pseudonymné identifikátory cookies (ovebot_vid, ovebot_sid).
- Osobitné kategórie: nevyžadujú sa a vedome sa nespracúvajú — sú zakázané podľa bodu 12. Akékoľvek takéto údaje poskytnuté Koncovým zákazníkom z vlastnej iniciatívy podliehajú redakcii a vymažú sa alebo anonymizujú podľa bodu 11.
Príloha II — Technické a organizačné opatrenia
- Redakcia osobných údajov (e-mail, telefón, IBAN, národné identifikačné číslo, čísla kariet) pred uložením a pred odoslaním do jazykového modelu.
- Šifrovanie pri prenose (TLS) a šifrovanie uložených údajov a záloh v pokoji.
- Izolácia databáz jednotlivých zákazníkov a manuálne oddelenie menných priestorov Redis na zabránenie úniku údajov medzi zákazníkmi.
- Kontrola prístupu, zásada najmenších oprávnení, viacfaktorová autentifikácia a zoznamy povolených IP adries pre administratívny prístup.
- Anonymizácia IP adries po 90 dňoch; kľúče priradenia so soleným hashom sa odstraňujú po 90 dňoch.
- Uchovávanie závislé od zvoleného plánu s automatizovanou anonymizáciou obsahu konverzácií po uplynutí retenčného okna.
- Podpísané, nevyhnutne potrebné cookies prvej strany (žiadne sledovanie tretími stranami, žiadne snímanie odtlačku prehliadača).
- Audítorské stopy o potvrdení súhlasu a oznámenia o ochrane súkromia a o úkonoch vymazania podľa GDPR.
- Plánované úlohy čistenia údajov, zálohovacie postupy s pravidelným testovaním, protokolovanie a monitorovanie.
- Zmluvy so sub-spracovateľmi ukladajúce rovnocenné povinnosti.
Príloha III — Sub-spracovatelia
Aktuálny zoznam schválených sub-spracovateľov, ich účel, umiestnenie a záruky pre prenos sa vedie na https://account.ovebot.ai/sk/legal/sub-processors a tvorí súčasť tejto DPA.