Ugovor o obradi podataka
Ovaj Ugovor o obradi podataka („DPA“) čini sastavni deo Uslova korišćenja između privrednog društva Aweb Design SRL, CUI RO30874746, sa sedištem na adresi Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Obrađivač“, „mi“), i Klijenta („Rukovalac“, „vi“). Primenjuje se kada u vaše ime obrađujemo lične podatke u okviru pružanja Usluge i odražava zahteve iz člana 28 Uredbe (EU) 2016/679 („GDPR“), kao i, gde je primenljivo, UK GDPR-a. Kada je i sam Klijent obrađivač za rukovaoca koji je treće lice, ovaj DPA se primenjuje na odgovarajući način u lancu obrade.
1. Uloge i predmet primene
U pogledu ličnih podataka Krajnjih kupaca i drugih lica na koja se podaci odnose, a koji se obrađuju preko AI vidžeta i Radnog prostora, Klijent je rukovalac (ili obrađivač za sopstvenog rukovaoca), a mi postupamo kao obrađivač (ili podobrađivač). Takve lične podatke obrađujemo isključivo po dokumentovanim uputstvima Klijenta — uključujući uputstva data kroz konfiguraciju i uobičajeno korišćenje Usluge — osim kada smo na postupanje obavezani pravom Unije ili države članice, u kom slučaju o tome unapred obaveštavamo Klijenta, osim ako takvo obaveštavanje zakon zabranjuje. Obavestićemo Klijenta ako, po našem mišljenju, neko uputstvo krši propise o zaštiti podataka. U pogledu naših sopstvenih podataka o nalogu, naplati i bezbednosti postupamo kao nezavisni rukovalac u skladu sa našom Politikom privatnosti, a ta obrada je izvan okvira ovog DPA.
2. Predmet, trajanje, priroda i svrha
Predmet, trajanje, priroda i svrha obrade, vrste ličnih podataka i kategorije lica na koja se podaci odnose utvrđeni su u Aneksu I. Obrada traje tokom perioda važenja Uslova korišćenja i tokom svakog dodatnog perioda u kojem smo obavezni ili ovlašćeni da čuvamo podatke po ovom DPA i važećim propisima.
3. Poverljivost
Obezbeđujemo da su lica ovlašćena za obradu ličnih podataka obavezana odgovarajućom obavezom čuvanja poverljivosti i da podatke obrađuju samo u meri neophodnoj za pružanje Usluge.
4. Bezbednost obrade
Uzimajući u obzir stanje tehnike, troškove sprovođenja, kao i prirodu, obim, okolnosti i svrhe obrade, te rizike za fizička lica, primenjujemo odgovarajuće tehničke i organizacione mere kako bismo obezbedili nivo bezbednosti primeren riziku, u skladu sa članom 32 GDPR. Te mere opisane su u Aneksu II i obuhvataju pseudonimizaciju i redakciju ličnih podataka, šifrovanje u prenosu (TLS) i u mirovanju, kontrole pristupa i višefaktorsku autentifikaciju, izolaciju klijentskih okruženja, evidentiranje, rezervne kopije i anonimizaciju IP adresa.
5. Podobrađivači
Klijent daje opšte pisano ovlašćenje da angažujemo podobrađivače za obradu ličnih podataka radi pružanja Usluge. Naši aktuelni podobrađivači navedeni su na https://account.ovebot.ai/sr/legal/sub-processors. Svakom podobrađivaču namećemo obaveze zaštite podataka koje pružaju najmanje isti nivo zaštite kao one predviđene ovim DPA i ostajemo u potpunosti odgovorni Klijentu za njihovo postupanje. Klijenta obaveštavamo najmanje 30 dana pre dodavanja ili zamene podobrađivača; Klijent može u tom roku uložiti prigovor iz opravdanih razloga zaštite podataka, a ugovorne strane će u dobroj veri raditi na rešavanju prigovora, a ako to ne uspe, Klijent može raskinuti deo Usluge na koji se prigovor odnosi.
6. Prava lica na koja se podaci odnose
Uzimajući u obzir prirodu obrade, pomažemo Klijentu odgovarajućim tehničkim i organizacionim merama, u meri u kojoj je to moguće, da odgovori na zahteve lica na koja se podaci odnose u ostvarivanju njihovih prava iz Poglavlja III GDPR (pristup, ispravka, brisanje, ograničenje obrade, prenosivost podataka i prigovor). Usluga pruža samouslužne alate kojima Krajnji kupci mogu neposredno preuzeti ili obrisati sopstveni razgovor. Ako primimo zahtev koji se odnosi na podatke Klijenta, prosleđujemo ga Klijentu bez nepotrebnog odlaganja i ne odgovaramo neposredno, osim po uputstvu Klijenta ili ako to zakon nalaže.
7. Pomoć u vezi sa bezbednošću, povredama i procenama uticaja
Uzimajući u obzir prirodu obrade i informacije koje su nam dostupne, pomažemo Klijentu u ispunjavanju njegovih obaveza iz članova 32 do 36 GDPR, uključujući bezbednost obrade, obaveštavanje o povredi podataka o ličnosti, procenu uticaja na zaštitu podataka o ličnosti i prethodno konsultovanje nadzornog organa.
8. Obaveštavanje o povredi podataka o ličnosti
Obaveštavamo Klijenta bez nepotrebnog odlaganja nakon što saznamo za povredu podataka o ličnosti koja pogađa lične podatke Klijenta, a u svakom slučaju blagovremeno kako bi Klijent mogao da ispuni sopstvene rokove za obaveštavanje iz članova 33–34 GDPR. Obaveštenje opisuje, u meri u kojoj je poznato, prirodu povrede, kategorije i približan broj pogođenih lica na koja se podaci odnose i zapisa, verovatne posledice, kao i preduzete ili predložene mere. Preduzimamo razumne korake radi ublažavanja i otklanjanja povrede. Takvo obaveštenje ne predstavlja priznanje krivice niti odgovornosti.
9. Međunarodni prenosi
Lični podaci se prvenstveno obrađuju unutar EU/EEA. Neki podobrađivači (naročito pružaoci LLM-a) nalaze se u Sjedinjenim Državama. Kada se lični podaci prenose izvan EU/EEA, prenos je pokriven odlukom o adekvatnosti, okvirom EU-SAD za zaštitu podataka ili Standardnim ugovornim klauzulama Evropske komisije (Sprovedbena odluka (EU) 2021/914) zajedno sa svim potrebnim dopunskim merama, a za podatke iz Ujedinjenog Kraljevstva UK Dodatkom / IDTA. Kopije odgovarajućeg instrumenta prenosa dostupne su na zahtev.
10. Provere
Klijentu stavljamo na raspolaganje informacije neophodne za dokazivanje usklađenosti sa članom 28 GDPR i omogućavamo provere, uključujući inspekcije, koje sprovodi Klijent ili nezavisni revizor koga on ovlasti, kao i doprinosimo tim proverama. Provere se obavljaju uz razumno prethodno obaveštenje, tokom radnog vremena, najviše jednom godišnje (osim ako to zahteva nadzorni organ ili ako je došlo do povrede), uz poštovanje poverljivosti i na način koji ne ometa naše poslovanje. Zahtev za proveru možemo najpre ispuniti dostavljanjem odgovarajućih sertifikata i izveštaja.
11. Vraćanje i brisanje podataka
Po prestanku Usluge, a po izboru Klijenta, brišemo ili vraćamo sve lične podatke obrađivane u ime Klijenta i brišemo postojeće kopije, osim ako pravo Unije ili države članice nalaže njihovo čuvanje. Kada brisanje nije odmah izvodljivo (na primer, u rezervnim kopijama), izolujemo podatke od dalje obrade i brišemo ih u redovnom ciklusu rotacije rezervnih kopija. Automatizovano zadržavanje i anonimizacija takođe se primenjuju tokom celog perioda važenja, u skladu sa planom zadržavanja vezanim za tarifni plan i prozorom zadržavanja koji je Klijent podesio.
12. Zabranjeni podaci
Klijent ne sme kroz Uslugu dostavljati, i mora podesiti svoj vidžet tako da ne traži niti prikuplja, nikakve posebne kategorije podataka o ličnosti (član 9 GDPR), podatke koji se odnose na krivične presude i kažnjiva dela (član 10 GDPR), identifikacione brojeve koje izdaju državni organi, brojeve platnih kartica, pristupne podatke, biometrijske ili genetske podatke, niti preciznu geolokaciju.
Chat interfejs prihvata slobodan tekstualni unos Krajnjih kupaca i nijedna ugovorna strana ne može sprečiti Krajnjeg kupca da takve podatke iznese na sopstvenu inicijativu. Mi zabranjene podatke ne tražimo, ne zahtevamo niti ih svesno obrađujemo. Ako se oni ipak dostave, primenjujemo mere redakcije i bezbednosti opisane u odeljku 4 i Aneksu II kako bismo ograničili njihovo prikupljanje, a oni se brišu ili anonimizuju u skladu sa odeljkom 11. Automatizovana redakcija otkriva strukturirane obrasce — imejl adrese, brojeve telefona, IBAN-e, nacionalne identifikacione brojeve i brojeve platnih kartica — i ne može otkriti posebne kategorije podataka izražene u slobodnom tekstu. Izvan tih mera ne preuzimamo nikakvu odgovornost za zabranjene podatke koje Krajnji kupac odluči da dostavi, ili koje Klijent dostavi ili prouzrokuje da budu dostavljeni. Kao rukovalac, Klijent ostaje odgovoran za informacije o privatnosti predstavljene Krajnjim kupcima i za pravni osnov obrade koju naloži.
Ako bilo koja ugovorna strana sazna da su dostavljeni zabranjeni podaci, o tome bez nepotrebnog odlaganja obaveštava drugu stranu, a mi podatke brišemo po uputstvu Klijenta.
13. Odgovornost i redosled prvenstva
Odgovornost svake ugovorne strane po ovom DPA podleže ograničenjima i isključenjima iz Uslova korišćenja. U slučaju neslaganja, redosled prvenstva je: (1) Standardne ugovorne klauzule (gde se primenjuju), (2) ovaj DPA, (3) Uslovi korišćenja, (4) Politika privatnosti.
14. Merodavno pravo
Na ovaj DPA primenjuju se isto pravo i ista nadležnost kao na Uslove korišćenja (pravo Rumunije), osim kada Standardne ugovorne klauzule ili prinudni propisi o zaštiti podataka nalažu drugačije. Ovaj DPA sastavljen je na engleskom jeziku; prevodi se pružaju radi lakšeg razumevanja, a u slučaju neslaganja merodavna je engleska verzija.
Aneks I — Pojedinosti o obradi
- Predmet: pružanje Usluge Ovebot za AI korisničku interakciju.
- Trajanje: period važenja Uslova korišćenja uvećan za važeće rokove zadržavanja.
- Priroda i svrha: hostovanje, prijem, čuvanje, redakcija, analiza i prenos ličnih podataka radi rada AI chat asistenta, generisanja odgovora i preporuka, usmeravanja predaje ljudskom operateru i vezivanja porudžbina za analitiku Klijenta.
- Kategorije lica na koja se podaci odnose: posetioci sajta i Krajnji kupci Klijenta, kao i njegovi Korisnici.
- Kategorije ličnih podataka: sadržaj razgovora, IP adresa (skraćena posle 90 dana), imejl adresa i podaci porudžbine uneti u obrazac predaje u chat-u, identifikatori praćenja porudžbina, reference proizvoda na koje je kliknuto i pseudonimni identifikatori kolačića (ovebot_vid, ovebot_sid).
- Posebne kategorije: ne traže se i ne obrađuju se svesno — zabranjene su prema odeljku 12. Svi takvi podaci koje Krajnji kupac iznese na sopstvenu inicijativu podležu redakciji i brišu se ili anonimizuju u skladu sa odeljkom 11.
Aneks II — Tehničke i organizacione mere
- Redakcija ličnih podataka (imejl, telefon, IBAN, nacionalni identifikacioni broj, brojevi kartica) pre čuvanja i pre slanja jezičkom modelu.
- Šifrovanje u prenosu (TLS) i šifrovanje u mirovanju za pohranjene podatke i rezervne kopije.
- Izolacija baze podataka po klijentskom okruženju i ručno razdvajanje Redis ključeva radi sprečavanja curenja podataka između klijentskih okruženja.
- Kontrola pristupa, načelo najmanjih privilegija, višefaktorska autentifikacija i lista dozvoljenih IP adresa za administrativni pristup.
- Anonimizacija IP adresa posle 90 dana; ključevi vezivanja u obliku heša sa solju brišu se posle 90 dana.
- Zadržavanje vezano za tarifni plan uz automatizovanu anonimizaciju sadržaja razgovora po isteku prozora zadržavanja.
- Potpisani, strogo neophodni kolačići prve strane (bez praćenja trećih strana, bez digitalnog otiska).
- Revizorski tragovi o potvrdi pristanka i obaveštenja o privatnosti, kao i o radnjama brisanja prema GDPR-u.
- Zakazani poslovi čišćenja, postupci izrade rezervnih kopija sa periodičnim testiranjem, evidentiranje i praćenje.
- Ugovori sa podobrađivačima kojima se nameću istovrsne obaveze.
Aneks III — Podobrađivači
Aktuelna lista odobrenih podobrađivača, njihova svrha, lokacija i garancije za prenos vode se na https://account.ovebot.ai/sr/legal/sub-processors i čine sastavni deo ovog DPA.