Pogodba o obdelavi podatkov
Ta pogodba o obdelavi podatkov („DPA“) je sestavni del Pogojev uporabe med Aweb Design SRL, CUI RO30874746, s sedežem na naslovu Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Obdelovalec“, „mi“), in Stranko („Upravljavec“, „vi“). Uporablja se, kadar v okviru zagotavljanja Storitve obdelujemo osebne podatke v imenu Stranke, in odraža zahteve 28. člena Uredbe (EU) 2016/679 („GDPR“) ter, kadar je to primerno, britanske uredbe UK GDPR. Kadar je Stranka sama obdelovalec za tretjega upravljavca, se ta DPA uporablja na enaki podlagi v celotni verigi obdelave.
1. Vloge in področje uporabe
Za osebne podatke Končnih kupcev in drugih posameznikov, na katere se nanašajo osebni podatki, ki se obdelujejo prek pripomočka AI in Delovnega prostora, je Stranka upravljavec (ali obdelovalec za svojega upravljavca), mi pa nastopamo kot obdelovalec (ali podobdelovalec). Take osebne podatke obdelujemo izključno po dokumentiranih navodilih Stranke — vključno z navodili, danimi prek konfiguracije in običajne uporabe Storitve — razen če smo k ravnanju zavezani po pravu Unije ali države članice; v tem primeru Stranko o tem predhodno obvestimo, razen če pravo to prepoveduje. Stranko obvestimo, če po našem mnenju navodilo krši predpise o varstvu podatkov. Za lastne podatke o računu, obračunu in varnosti nastopamo kot neodvisen upravljavec skladno z našim Pravilnikom o zasebnosti, ta obdelava pa ni predmet te DPA.
2. Predmet, trajanje, narava in namen
Predmet, trajanje, narava in namen obdelave, vrste osebnih podatkov in kategorije posameznikov, na katere se nanašajo osebni podatki, so določeni v Prilogi I. Obdelava traja ves čas veljavnosti Pogojev uporabe in vsako dodatno obdobje, v katerem smo po tej DPA in veljavnem pravu zavezani ali upravičeni hraniti podatke.
3. Zaupnost
Zagotavljamo, da so osebe, pooblaščene za obdelavo osebnih podatkov, zavezane k ustrezni dolžnosti zaupnosti in podatke obdelujejo le v obsegu, ki je potreben za zagotavljanje Storitve.
4. Varnost obdelave
Ob upoštevanju najnovejšega tehnološkega razvoja, stroškov izvajanja ter narave, obsega, okoliščin in namenov obdelave kakor tudi tveganj za posameznike izvajamo ustrezne tehnične in organizacijske ukrepe za zagotovitev ravni varnosti, ki ustreza tveganju, skladno z 32. členom GDPR. Ti ukrepi so opisani v Prilogi II in vključujejo psevdonimizacijo in zakrivanje osebnih podatkov, šifriranje pri prenosu (TLS) in pri mirovanju, kontrole dostopa in večfaktorsko avtentikacijo, ločevanje okolij strank, beleženje, varnostne kopije in anonimizacijo IP-naslovov.
5. Podobdelovalci
Stranka daje splošno pisno odobritev, da za obdelavo osebnih podatkov pri zagotavljanju Storitve vključimo podobdelovalce. Naši trenutni podobdelovalci so navedeni na https://account.ovebot.ai/sl/legal/sub-processors. Vsakemu podobdelovalcu naložimo obveznosti varstva podatkov, ki niso manj varovalne od tistih v tej DPA, in Stranki ostajamo v celoti odgovorni za njihovo izvajanje. Stranko o dodajanju ali zamenjavi podobdelovalca obvestimo najmanj 30 dni vnaprej; Stranka lahko v tem roku ugovarja iz utemeljenih razlogov varstva podatkov, pogodbeni stranki pa si bosta v dobri veri prizadevali ugovor razrešiti, sicer lahko Stranka odpove zadevni del Storitve.
6. Pravice posameznikov, na katere se nanašajo osebni podatki
Ob upoštevanju narave obdelave Stranki z ustreznimi tehničnimi in organizacijskimi ukrepi, kolikor je to mogoče, pomagamo pri odgovarjanju na zahteve posameznikov, na katere se nanašajo osebni podatki, za uveljavljanje njihovih pravic iz III. poglavja GDPR (dostop, popravek, izbris, omejitev obdelave, prenosljivost podatkov in ugovor). Storitev ponuja samopostrežna orodja, s katerimi lahko Končni kupci svoj pogovor neposredno prenesejo ali izbrišejo. Če prejmemo zahtevo, ki se nanaša na podatke Stranke, jo brez nepotrebnega odlašanja posredujemo Stranki in nanjo ne odgovarjamo neposredno, razen po navodilu Stranke ali kadar to zahteva zakon.
7. Pomoč pri varnosti, kršitvah in ocenah učinka
Ob upoštevanju narave obdelave in informacij, ki so nam na voljo, Stranki pomagamo pri zagotavljanju skladnosti z njenimi obveznostmi iz členov 32 do 36 GDPR, vključno z varnostjo obdelave, uradnim obveščanjem o kršitvi varstva osebnih podatkov, ocenami učinka v zvezi z varstvom podatkov in predhodnim posvetovanjem z nadzornim organom.
8. Uradno obveščanje o kršitvi varstva osebnih podatkov
Stranko brez nepotrebnega odlašanja obvestimo, potem ko izvemo za kršitev varstva osebnih podatkov, ki zadeva osebne podatke Stranke, in v vsakem primeru pravočasno, da Stranka lahko izpolni lastne roke za obveščanje iz členov 33 in 34 GDPR. Obvestilo opiše, kolikor je znano, naravo kršitve, kategorije in približno število zadevnih posameznikov, na katere se nanašajo osebni podatki, in zadevnih zapisov, verjetne posledice ter sprejete ali predlagane ukrepe. Sprejmemo razumne ukrepe za ublažitev in odpravo kršitve. Tako obvestilo ne pomeni priznanja krivde ali odgovornosti.
9. Mednarodni prenosi
Osebni podatki se obdelujejo predvsem znotraj EU/EGP. Nekateri podobdelovalci (zlasti ponudniki jezikovnih modelov) imajo sedež v Združenih državah. Kadar se osebni podatki prenesejo zunaj EU/EGP, je prenos krit s sklepom o ustreznosti, z EU-ZDA okvirom za varstvo podatkov ali s standardnimi pogodbenimi določili Evropske komisije (Izvedbeni sklep (EU) 2021/914) skupaj z morebitnimi zahtevanimi dopolnilnimi ukrepi, za podatke iz Združenega kraljestva pa z dodatkom UK Addendum oziroma IDTA. Kopije ustreznega mehanizma za prenos so na voljo na zahtevo.
10. Revizije
Stranki dajemo na voljo vse informacije, potrebne za dokazovanje skladnosti z 28. členom GDPR, ter omogočamo revizije, vključno s pregledi, ki jih izvaja Stranka ali revizor, ki ga ta pooblasti, in pri njih sodelujemo. Revizije potekajo po razumnem predhodnem obvestilu, med delovnim časom, največ enkrat letno (razen če to zahteva nadzorni organ ali če je prišlo do kršitve), ob upoštevanju zaupnosti in na način, ki ne moti našega poslovanja. Zahtevi za revizijo lahko najprej zadostimo s predložitvijo ustreznih certifikatov in poročil.
11. Vračilo in izbris podatkov
Po prenehanju Storitve in po izbiri Stranke izbrišemo ali vrnemo vse osebne podatke, obdelane v imenu Stranke, in izbrišemo obstoječe kopije, razen če pravo Unije ali države članice zahteva njihovo hrambo. Kadar izbris ni takoj izvedljiv (na primer v varnostnih kopijah), podatke izoliramo od nadaljnje obdelave in jih izbrišemo v okviru običajnega cikla menjave varnostnih kopij. Samodejna hramba in anonimizacija se poleg tega uporabljata ves čas trajanja pogodbe skladno z načrtom hrambe glede na paket in hranilnim oknom, ki ga nastavi Stranka.
12. Prepovedani podatki
Stranka prek Storitve ne sme predložiti in mora svoj pripomoček konfigurirati tako, da ne zahteva ali zbira nobenih posebnih vrst osebnih podatkov (9. člen GDPR), podatkov v zvezi s kazenskimi obsodbami in prekrški (10. člen GDPR), uradnih identifikacijskih številk, številk plačilnih kartic, dostopnih podatkov, biometričnih ali genetskih podatkov ali natančne geolokacije.
Klepetalni vmesnik sprejema prosto besedilo Končnih kupcev in nobena od pogodbenih strank ne more preprečiti, da bi Končni kupec take podatke razkril na lastno pobudo. Prepovedanih podatkov ne zahtevamo, ne pogojujemo z njimi in jih ne obdelujemo zavestno. Če so kljub temu predloženi, uporabimo ukrepe zakrivanja in varnostne ukrepe, opisane v razdelku 4 in Prilogi II, da omejimo njihov zajem, izbrišejo ali anonimizirajo pa se skladno z razdelkom 11. Samodejno zakrivanje zaznava strukturirane vzorce — e-poštne naslove, telefonske številke, številke IBAN, nacionalne identifikacijske številke in številke plačilnih kartic — in ne more zaznati posebnih vrst podatkov, izraženih v prostem besedilu. Zunaj teh ukrepov ne prevzemamo nobene odgovornosti za prepovedane podatke, ki jih Končni kupec predloži po lastni izbiri ali ki jih predloži Stranka oziroma povzroči njihovo predložitev. Kot upravljavec Stranka ostaja odgovorna za informacije o zasebnosti, predstavljene Končnim kupcem, in za pravno podlago obdelave, ki jo naroči.
Če katera koli pogodbena stranka izve, da so bili predloženi prepovedani podatki, o tem brez nepotrebnega odlašanja obvesti drugo, mi pa podatke izbrišemo po navodilu Stranke.
13. Odgovornost in prednostni vrstni red
Odgovornost vsake pogodbene stranke po tej DPA je podvržena omejitvam in izključitvam iz Pogojev uporabe. V primeru neskladja je prednostni vrstni red naslednji: (1) standardna pogodbena določila (kadar se uporabljajo), (2) ta DPA, (3) Pogoji uporabe, (4) Pravilnik o zasebnosti.
14. Pravo, ki se uporablja
Za to DPA se uporabljata isto pravo in ista pristojnost kot za Pogoje uporabe (pravo Romunije), razen kadar standardna pogodbena določila ali kogentno pravo varstva podatkov zahtevajo drugače. Ta DPA je sestavljena v angleškem jeziku; prevodi so na voljo zaradi lažjega razumevanja, v primeru neskladja pa prevlada angleška različica.
Priloga I — Podrobnosti obdelave
- Predmet: zagotavljanje Storitve za sodelovanje s strankami z umetno inteligenco Ovebot.
- Trajanje: čas veljavnosti Pogojev uporabe in veljavna obdobja hrambe.
- Narava in namen: gostovanje, prejemanje, shranjevanje, zakrivanje, analiziranje in prenos osebnih podatkov za upravljanje klepetalnega pomočnika AI, ustvarjanje odgovorov in priporočil, usmerjanje predaj človeškim operaterjem in pripisovanje naročil za analitiko Stranke.
- Kategorije posameznikov, na katere se nanašajo osebni podatki: obiskovalci spletnega mesta Stranke in Končni kupci ter njeni Uporabniki.
- Vrste osebnih podatkov: vsebina pogovora, IP-naslov (skrajšan po 90 dneh), e-poštni naslov in podrobnosti naročila, navedene v obrazcu za predajo v klepetu, identifikatorji za sledenje naročilom, reference izdelkov, na katere je bilo kliknjeno, in psevdonimni identifikatorji piškotkov (ovebot_vid, ovebot_sid).
- Posebne vrste osebnih podatkov: se ne zahtevajo in se zavestno ne obdelujejo — prepovedane so po razdelku 12. Za vse take podatke, ki jih Končni kupec razkrije po lastni pobudi, velja zakrivanje, izbrišejo ali anonimizirajo pa se skladno z razdelkom 11.
Priloga II — Tehnični in organizacijski ukrepi
- Zakrivanje osebnih podatkov (e-pošta, telefon, IBAN, nacionalna identifikacijska številka, številke kartic) pred shranjevanjem in pred pošiljanjem jezikovnemu modelu.
- Šifriranje pri prenosu (TLS) in šifriranje shranjenih podatkov ter varnostnih kopij pri mirovanju.
- Ločevanje podatkovnih baz po strankah in ročno ločevanje imenskih prostorov v Redisu za preprečevanje uhajanja podatkov med okolji strank.
- Kontrola dostopa, načelo najmanjših privilegijev, večfaktorska avtentikacija in seznami dovoljenih IP-naslovov za skrbniški dostop.
- Anonimizacija IP-naslovov po 90 dneh; ključi pripisa s soljenim razpršilom se izbrišejo po 90 dneh.
- Hramba glede na paket s samodejno anonimizacijo vsebine pogovorov po izteku hranilnega okna.
- Podpisani, nujno potrebni piškotki prve strani (brez sledenja tretjih oseb, brez prstnega odtisa naprave).
- Revizijske sledi potrditve privolitev in obvestil o zasebnosti ter dejanj izbrisa po GDPR.
- Načrtovana opravila čiščenja, postopki varnostnega kopiranja z rednim testiranjem, beleženje in nadzor.
- Pogodbe s podobdelovalci, ki nalagajo enakovredne obveznosti.
Priloga III — Podobdelovalci
Trenutni seznam odobrenih podobdelovalcev z navedbo namena, lokacije in zaščitnih ukrepov za prenos se vodi na https://account.ovebot.ai/sl/legal/sub-processors in je sestavni del te DPA.