Przetłumaczone dla Twojej wygody. W przypadku jakiegokolwiek konfliktu między tą wersją a wersją angielską, wersja angielska ma moc rozstrzygającą.
Niniejsza Umowa powierzenia przetwarzania danych ("Umowa powierzenia" lub "DPA") stanowi część Warunków korzystania z usług ("Warunki") zawartych między Proyecta Labs, Inc. ("Proyecta", "my", "nas" lub "nasz") a klientem, który je zaakceptował ("Klient", "Ty" lub "Twój"). Ma ona zastosowanie zawsze, gdy Proyecta przetwarza dane osobowe w Twoim imieniu, i dotyczy każdego klienta, niezależnie od jego lokalizacji. Terminy pisane wielką literą, które nie zostały tu zdefiniowane, mają znaczenie nadane im w Warunkach.
Odrębny podpis nie jest wymagany. Niniejsza Umowa powierzenia jest włączona do Warunków przez odesłanie: zawierasz ją, akceptując Warunki, a Proyecta zawiera ją, publikując ją w tym miejscu. Możesz pobrać lub wydrukować tę stronę jako swój podpisany egzemplarz. Obowiązuje ona od dnia, w którym zaakceptowałeś Warunki, lub od 22 września 2026 r., w zależności od tego, która z tych dat jest późniejsza.
1. Definicje
- "Właściwe Przepisy o Ochronie Danych" oznaczają wszelkie przepisy prawa mające zastosowanie do przetwarzania Danych Osobowych Klienta na podstawie Warunków, w tym, w stosownych przypadkach: unijne ogólne rozporządzenie o ochronie danych 2016/679 ("RODO"); RODO w brzmieniu włączonym do prawa Zjednoczonego Królestwa oraz brytyjską ustawę Data Protection Act 2018 ("UK GDPR"); szwajcarską federalną ustawę o ochronie danych ("FADP"); kalifornijską ustawę California Consumer Privacy Act zmienioną przez CPRA ("CCPA") oraz inne stanowe ustawy o ochronie prywatności w USA; meksykańską ustawę Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); oraz brazylijską ustawę Lei Geral de Proteção de Dados ("LGPD").
- "Dane Osobowe Klienta" oznaczają dane osobowe, które Proyecta przetwarza w imieniu Klienta w ramach świadczenia Usług, zgodnie z opisem w Załączniku I. Obejmują one dane osobowe Użytkowników Końcowych Twoich Aplikacji Opublikowanych.
- "Administrator", "podmiot przetwarzający", "osoba, której dane dotyczą", "dane osobowe", "przetwarzanie" i "organ nadzorczy" mają znaczenie nadane im w RODO. Odpowiadające im pojęcia na gruncie innych Właściwych Przepisów o Ochronie Danych (na przykład "business" i "service provider" w rozumieniu CCPA lub "responsable" i "encargado" w rozumieniu LFPDPPP) należy interpretować odpowiednio.
- "Naruszenie Ochrony Danych Osobowych" oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia Danych Osobowych Klienta lub nieuprawnionego dostępu do nich.
- "Podwykonawca przetwarzania" oznacza każdą osobę trzecią, której Proyecta powierza przetwarzanie Danych Osobowych Klienta.
- "Standardowe Klauzule Umowne" lub "SKU" oznaczają standardowe klauzule umowne zatwierdzone przez Komisję Europejską decyzją wykonawczą (UE) 2021/914.
2. Role i zakres
2.1. Klient jest administratorem; Proyecta jest podmiotem przetwarzającym. W odniesieniu do Danych Osobowych Klienta jesteś administratorem (lub podmiotem przetwarzającym działającym na rzecz Twojego własnego administratora), a Proyecta jest Twoim podmiotem przetwarzającym (lub Podwykonawcą przetwarzania). Odpowiada to sekcji 28.3 Warunków.
2.2. Czego nie obejmuje niniejsza Umowa powierzenia. Proyecta jest niezależnym administratorem danych osobowych, które przetwarza w celu prowadzenia własnej działalności: informacji o Twoim koncie i rozliczeniach, Twojego korzystania z kreatora, dzienników bezpieczeństwa oraz naszego własnego marketingu. To przetwarzanie opisano w naszej Polityce prywatności, a nie w niniejszej Umowie powierzenia.
2.3. Twoje obowiązki jako administratora. Odpowiadasz za zgodność z prawem przetwarzania, które zlecasz. Obejmuje to przekazanie informacji o ochronie prywatności Twoim Użytkownikom Końcowym, posiadanie podstawy prawnej przetwarzania, uzyskanie wszelkich wymaganych zgód oraz zapewnienie, że dane przekazywane przez Ciebie lub Twoich Użytkowników Końcowych mogą być zgodnie z prawem przetwarzane za pośrednictwem Usług.
2.4. Analityka w Aplikacjach Opublikowanych. Wbudowana analityka Aplikacji Opublikowanej nie zapisuje w przeglądarce Użytkownika Końcowego plików cookie ani żadnego innego identyfikatora. Proyecta zlicza odwiedzających na swoich serwerach za pomocą pseudonimowego identyfikatora obliczanego na podstawie żądania (adresu IP i danych przeglądarki) oraz losowej wartości, która jest zastępowana codziennie i usuwana w ciągu 48 godzin, dzięki czemu identyfikatorów nie da się powiązać z dnia na dzień. Adres IP nie jest przechowywany wraz z danymi analitycznymi. Aplikacje Opublikowane zbudowane z wcześniejszą wersją analityki mogą nadal ustawiać własny (first-party) plik cookie (_pry_vid) do czasu ich aktualizacji; Proyecta nie wykorzystuje już jego wartości. Uzyskanie zgody na wszystko inne, co Twoja Aplikacja Opublikowana zapisuje w przeglądarce Użytkownika Końcowego — osadzone treści podmiotów trzecich, piksele, widżety czatu — pozostaje Twoim obowiązkiem jako administratora.
3. Przetwarzanie na Twoje polecenie
3.1. Proyecta będzie przetwarzać Dane Osobowe Klienta wyłącznie na Twoje udokumentowane polecenie, w tym w odniesieniu do przekazywania danych do państwa trzeciego, chyba że przepisy prawa stanowią inaczej. W takim przypadku poinformujemy Cię o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
3.2. Twoimi poleceniami są: (a) Warunki i niniejsza Umowa powierzenia; (b) sposób, w jaki konfigurujesz Usługi i z nich korzystasz, w tym to, jakie dane gromadzą i jakie działania wykonują Twoje Aplikacje Opublikowane; oraz (c) wszelkie inne uzasadnione pisemne polecenia, które nam wydasz, a które są zgodne z Warunkami. Polecenie, które zmieniałoby zakres Usług, może wymagać odrębnej umowy.
3.3. Niezwłocznie poinformujemy Cię, jeżeli naszym zdaniem polecenie narusza Właściwe Przepisy o Ochronie Danych. Nie jesteśmy zobowiązani do wykonania polecenia naruszającego te przepisy.
4. Poufność
Proyecta zapewni, aby każda osoba upoważniona przez nią do przetwarzania Danych Osobowych Klienta była zobowiązana do zachowania poufności na podstawie umowy lub przepisów prawa. Dostęp jest ograniczony do personelu, który potrzebuje go do świadczenia, wspierania lub zabezpieczania Usług.
5. Bezpieczeństwo
5.1. Proyecta wdroży i będzie utrzymywać odpowiednie środki techniczne i organizacyjne w celu ochrony Danych Osobowych Klienta, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, zgodnie z wymogami art. 32 RODO. Aktualne środki opisano w Załączniku II.
5.2. Możemy z czasem aktualizować te środki, pod warunkiem że aktualizacja nie obniży istotnie ogólnego poziomu ochrony.
6. Podwykonawcy przetwarzania
6.1. Ogólna zgoda. Udzielasz Proyecta ogólnej zgody na korzystanie z usług Podwykonawców przetwarzania. Aktualny wykaz, wraz z celem i lokalizacją każdego Podwykonawcy przetwarzania, jest opublikowany pod adresem /subprocessors.
6.2. Powiadomienie i sprzeciw. Powiadomimy Cię co najmniej 30 dni przed rozpoczęciem przetwarzania Danych Osobowych Klienta przez nowego Podwykonawcę przetwarzania, aktualizując tę stronę i wysyłając wiadomość e-mail do osób kontaktowych Twojego konta. W tym terminie możesz wnieść sprzeciw z uzasadnionych względów ochrony danych, pisząc na adres privacy@proyecta.dev. Wówczas będziemy w dobrej wierze współpracować z Tobą nad rozwiązaniem alternatywnym. Jeżeli żadne nie jest rozsądnie możliwe, możesz wypowiedzieć umowę w zakresie Usług, których to dotyczy, a my zwrócimy Ci przedpłacone Opłaty platformowe za okres po jej rozwiązaniu.
6.3. Przeniesienie obowiązków i odpowiedzialność. Zobowiążemy każdego Podwykonawcę przetwarzania pisemną umową do przestrzegania obowiązków w zakresie ochrony danych zapewniających ochronę nie mniejszą niż niniejsza Umowa powierzenia. Pozostajemy wobec Ciebie odpowiedzialni za wykonanie tych obowiązków przez naszych Podwykonawców przetwarzania.
7. Pomoc dla Ciebie
7.1. Żądania osób, których dane dotyczą. Uwzględniając charakter przetwarzania, Proyecta będzie Ci pomagać, za pomocą odpowiednich środków technicznych i organizacyjnych, w odpowiadaniu na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw. Usługi udostępniają w konsoli administracyjnej Twojej Aplikacji Opublikowanej narzędzia umożliwiające dostęp do danych Twoich Użytkowników Końcowych, ich sprostowanie, eksport i usunięcie. Jeżeli osoba, której dane dotyczą, skontaktuje się z nami bezpośrednio w sprawie Danych Osobowych Klienta, przekażemy lub przekierujemy jej żądanie do Ciebie i nie udzielimy na nie odpowiedzi sami, chyba że nam to polecisz.
7.2. Inna pomoc. Uwzględniając dostępne nam informacje, będziemy w rozsądnym zakresie pomagać Ci w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa, zgłaszania Naruszeń Ochrony Danych Osobowych, ocen skutków dla ochrony danych oraz uprzednich konsultacji z organami nadzorczymi (art. 32–36 RODO). Za pomoc wykraczającą poza informacje, które udostępniamy wszystkim klientom, możemy pobierać rozsądną opłatę.
8. Naruszenia Ochrony Danych Osobowych
8.1. Proyecta powiadomi Cię bez zbędnej zwłoki po stwierdzeniu Naruszenia Ochrony Danych Osobowych, a w miarę możliwości w ciągu 72 godzin. Powiadomienie jest kierowane do osób kontaktowych Twojego konta.
8.2. Powiadomienie będzie zawierać, w zakresie znanym w danym momencie: opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie; jego prawdopodobne konsekwencje; oraz środki zastosowane lub proponowane w celu zaradzenia naruszeniu i zminimalizowania jego skutków. Jeżeli nie jest możliwe przekazanie wszystkich tych informacji w tym samym czasie, przekażemy je etapami bez dalszej zbędnej zwłoki.
8.3. Podejmiemy rozsądne kroki w celu ograniczenia naruszenia i usunięcia jego skutków. Nasze powiadomienie nie stanowi przyznania się do winy ani odpowiedzialności.
9. Zwrot i usunięcie danych
9.1. Po zakończeniu świadczenia Usług możesz eksportować swoje Dane Osobowe Klienta przez 30 dni, zgodnie z opisem w sekcji 21.5 Warunków. Po upływie tego okresu Proyecta usunie je ze swoich aktywnych systemów, chyba że przepisy prawa wymagają od nas ich przechowywania.
9.2. Kopie przechowywane w kopiach zapasowych są usuwane w miarę wygasania kopii zapasowych w ramach ich normalnej rotacji. Do tego czasu pozostają chronione niniejszą Umową powierzenia i nie są wykorzystywane w żadnym innym celu.
9.3. Możesz również w dowolnym momencie, gdy Usługi są aktywne, usunąć Dane Osobowe Klienta: usuwając rekordy w konsoli administracyjnej, cofając publikację Aplikacji Opublikowanej lub zamykając swoje konto.
10. Audyty i informacje
10.1. Proyecta udostępni wszelkie informacje rozsądnie niezbędne do wykazania przestrzegania niniejszej Umowy powierzenia i art. 28 RODO. Informacje te obejmują niniejszą Umowę powierzenia, środki bezpieczeństwa opisane w Załączniku II, wykaz Podwykonawców przetwarzania oraz pisemne odpowiedzi na uzasadnione kwestionariusze bezpieczeństwa.
10.2. Jeżeli informacje te nie wystarczają do wykazania zgodności lub jeżeli wymaga tego organ nadzorczy, możesz przeprowadzić audyt naszej zgodności, w tym w formie inspekcji, za pośrednictwem niezależnego audytora zobowiązanego do zachowania poufności. Audyty są ograniczone do jednego w każdym okresie 12 miesięcy (z wyjątkiem sytuacji po Naruszeniu Ochrony Danych Osobowych lub na żądanie organu), wymagają co najmniej 30-dniowego pisemnego uprzedzenia, muszą odbywać się w godzinach pracy bez nieuzasadnionego zakłócania naszej działalności i są przeprowadzane na Twój koszt. Obejmują one wyłącznie systemy, które przetwarzają Dane Osobowe Klienta.
11. Międzynarodowe przekazywanie danych
11.1. Proyecta ma siedzibę w Stanach Zjednoczonych, a Dane Osobowe Klienta mogą być przetwarzane w Stanach Zjednoczonych oraz w innych krajach, w których działają nasi Podwykonawcy przetwarzania, wymienionych pod adresem /subprocessors.
11.2. Przekazywanie danych z EOG. W zakresie, w jakim Dane Osobowe Klienta podlegające RODO są przekazywane do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, SKU są włączone do niniejszej Umowy powierzenia przez odesłanie i mają zastosowanie w następujący sposób:
- Moduł drugi (przekazywanie danych od administratora do podmiotu przetwarzającego) ma zastosowanie, gdy jesteś administratorem, a Moduł trzeci (przekazywanie danych od podmiotu przetwarzającego do podmiotu przetwarzającego), gdy jesteś podmiotem przetwarzającym. Ty jesteś "podmiotem eksportującym dane", a Proyecta jest "podmiotem importującym dane".
- Ma zastosowanie klauzula 7 (klauzula przystąpienia).
- Klauzula 9: ma zastosowanie opcja 2 (ogólne pisemne upoważnienie), z terminem powiadomienia określonym w sekcji 6.2 niniejszej Umowy powierzenia.
- Klauzula 11: fakultatywne postanowienie nie ma zastosowania.
- Klauzula 13: właściwym organem nadzorczym jest organ określony zgodnie z klauzulą 13 lit. a). Jeżeli nie masz siedziby w EOG, jest nim organ nadzorczy państwa członkowskiego, w którym ma siedzibę Twój przedstawiciel w UE, a jeżeli go nie masz — austriacki organ ochrony danych (państwo członkowskie naszego przedstawiciela, o którym mowa w art. 27).
- Klauzula 17: SKU podlegają prawu Irlandii. Klauzula 18: spory rozstrzygają sądy Irlandii.
- Załączniki I i II do SKU wypełniają Załączniki I i II do niniejszej Umowy powierzenia. Załącznik III wypełnia wykaz opublikowany pod adresem /subprocessors.
11.3. Przekazywanie danych z Wielkiej Brytanii. W przypadku przekazywania danych podlegającego UK GDPR SKU mają zastosowanie w brzmieniu zmienionym przez International Data Transfer Addendum wydany przez brytyjskiego Information Commissioner (wersja B1.0), włączony przez odesłanie. Jego tabele wypełnia się informacjami zawartymi w sekcji 11.2 oraz w Załącznikach I i II do niniejszej Umowy powierzenia, a każda ze stron może go rozwiązać w zakresie dozwolonym przez jego sekcję 19.
11.4. Przekazywanie danych ze Szwajcarii. W przypadku przekazywania danych podlegającego FADP SKU mają zastosowanie z następującymi zmianami: odesłania do RODO należy rozumieć jako odesłania do FADP; właściwym organem nadzorczym w odniesieniu do takiego przekazywania jest szwajcarski Federalny Komisarz ds. Ochrony Danych i Informacji (FDPIC); a termin "państwo członkowskie" nie uniemożliwia osobom, których dane dotyczą, przebywającym w Szwajcarii dochodzenia roszczeń w miejscu ich zwykłego pobytu.
11.5. Data Privacy Framework. Jeżeli odbiorca posiada certyfikację w ramach Ramowego porozumienia UE-USA w sprawie ochrony danych (EU-US Data Privacy Framework) (lub jego rozszerzenia dla Wielkiej Brytanii bądź ram Szwajcaria-USA), przekazywanie danych może opierać się na tej certyfikacji zamiast na SKU.
11.6. Dostęp organów publicznych. Jeżeli Proyecta otrzyma od organu publicznego prawnie wiążące żądanie udostępnienia Danych Osobowych Klienta, niezwłocznie Cię o tym powiadomimy, o ile prawo tego nie zabrania, i umożliwimy Ci wystąpienie o środek ochronny. Zakwestionujemy żądanie, które w uzasadniony sposób uznamy za niezgodne z prawem, i ujawnimy wyłącznie minimalny zakres danych wymagany przez żądanie.
12. Stanowe przepisy o ochronie prywatności w USA
Jeżeli Proyecta przetwarza Dane Osobowe Klienta jako Twój "service provider", "contractor" lub "processor" w rozumieniu CCPA lub innej stanowej ustawy o ochronie prywatności w USA, Proyecta:
- nie będzie sprzedawać ani udostępniać Danych Osobowych Klienta (w rozumieniu pojęć "sell" i "share" zdefiniowanych w CCPA);
- nie będzie przechowywać, wykorzystywać ani ujawniać Danych Osobowych Klienta w celach innych niż cele biznesowe określone w Warunkach i niniejszej Umowie powierzenia ani poza bezpośrednią relacją biznesową między Tobą a nami;
- nie będzie łączyć Danych Osobowych Klienta z danymi osobowymi, które otrzymuje od innych osób lub w ich imieniu albo które sama gromadzi, z wyjątkiem przypadków dozwolonych przez te przepisy;
- będzie przestrzegać obowiązków nałożonych przez te przepisy na usługodawców i zapewni wymagany przez nie poziom ochrony prywatności;
- powiadomi Cię, jeżeli stwierdzi, że nie jest już w stanie wywiązywać się z tych obowiązków; oraz
- przyjmuje do wiadomości, że możesz podjąć rozsądne i odpowiednie kroki w celu powstrzymania i usunięcia skutków wszelkiego nieuprawnionego wykorzystania Danych Osobowych Klienta.
Oświadczamy, że rozumiemy te ograniczenia i będziemy ich przestrzegać.
13. Meksyk i Brazylia
13.1. Meksyk. W odniesieniu do Danych Osobowych Klienta podlegających LFPDPPP jesteś "responsable", a Proyecta jest "encargado". Proyecta będzie przetwarzać Dane Osobowe Klienta wyłącznie na Twoje polecenie, nie będzie ich wykorzystywać do własnych celów, zachowa je w poufności, zastosuje środki bezpieczeństwa opisane w Załączniku II, usunie je zgodnie z sekcją 9 i przekaże je osobom trzecim wyłącznie jako Podwykonawcom przetwarzania zgodnie z sekcją 6, co stanowi "remisión" w rozumieniu tej ustawy.
13.2. Brazylia. W odniesieniu do Danych Osobowych Klienta podlegających LGPD jesteś "controlador", a Proyecta jest "operador", a niniejsza Umowa powierzenia ma odpowiednie zastosowanie.
14. Postanowienia ogólne
14.1. Pierwszeństwo. W zakresie przetwarzania Danych Osobowych Klienta niniejsza Umowa powierzenia ma pierwszeństwo przed wszelkimi sprzecznymi postanowieniami Warunków. SKU, jeżeli mają zastosowanie, mają pierwszeństwo przed niniejszą Umową powierzenia.
14.2. Odpowiedzialność. Odpowiedzialność każdej ze stron na podstawie niniejszej Umowy powierzenia podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Warunkach, z wyjątkiem przypadków, w których Właściwe Przepisy o Ochronie Danych lub SKU nie dopuszczają takiego ograniczenia.
14.3. Okres obowiązywania. Niniejsza Umowa powierzenia obowiązuje tak długo, jak Proyecta przetwarza Dane Osobowe Klienta w Twoim imieniu, w tym przez okres eksportu i usuwania danych określony w sekcji 9.
14.4. Zmiany. Możemy aktualizować niniejszą Umowę powierzenia w celu uwzględnienia zmian w przepisach prawa, w gronie naszych Podwykonawców przetwarzania lub w Usługach, z powiadomieniem zgodnie z sekcją 25 Warunków. Aktualizacja nie obniży istotnie ochrony, jaką niniejsza Umowa powierzenia zapewnia Danym Osobowym Klienta, chyba że wymagają tego przepisy prawa.
14.5. Język. Niniejsza Umowa powierzenia może być udostępniana w kilku językach. W razie rozbieżności rozstrzygająca jest wersja angielska.
14.6. Kontakt. Pytania dotyczące ochrony danych: privacy@proyecta.dev. Zawiadomienia prawne: legal@proyecta.dev. Naszym przedstawicielem w UE w rozumieniu art. 27 RODO jest iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).
Załącznik I — Szczegóły przetwarzania {#annex-1}
Strony.
- Podmiot eksportujący dane / administrator: Klient, identyfikowany na podstawie swojego konta. Działalność: tworzenie i prowadzenie stron internetowych i aplikacji za pomocą Usług. Kontakt: adres e-mail właściciela konta.
- Podmiot importujący dane / podmiot przetwarzający: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Działalność: dostawca Usług. Kontakt: privacy@proyecta.dev.
Kategorie osób, których dane dotyczą.
- Użytkownicy Końcowi Twoich Aplikacji Opublikowanych: odwiedzający, klienci i kupujący, osoby dokonujące rezerwacji, osoby przesyłające formularze lub zapytania, członkowie i zalogowani użytkownicy, subskrybenci newslettera oraz osoby, które wysyłają wiadomości do Twojej firmy za pośrednictwem połączonych kanałów (takich jak WhatsApp lub poczta e-mail)
- Członkowie Twojego zespołu i inni użytkownicy, których zapraszasz do swojej Organizacji lub do konsoli administracyjnej swojej Aplikacji Opublikowanej
- Wszelkie inne osoby fizyczne, których dane osobowe Ty lub Twoi Użytkownicy Końcowi przekazujecie do Usług
Kategorie danych osobowych.
- Dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu, adres pocztowy lub adres dostawy
- Dane konta i logowania Użytkowników Końcowych: identyfikatory użytkownika, metoda logowania, kody jednorazowe, powiązane identyfikatory logowania zewnętrznego
- Dane transakcyjne: zamówienia, rezerwacje, subskrypcje, faktury i status płatności (dane kart są obsługiwane przez podłączonego przez Ciebie dostawcę płatności i nie są przechowywane przez Proyecta)
- Treści przesyłane przez Użytkowników Końcowych: odpowiedzi na formularze, wiadomości i ich multimedia, opinie, pliki i przesłane materiały
- Dane komunikacyjne: treść wiadomości e-mail i innych wiadomości, status doręczenia i rezygnacji z subskrypcji
- Dane analityczne i techniczne: dzienny pseudonimowy identyfikator odwiedzającego i identyfikator sesji dla każdej wizyty, odwiedzone strony, strona odsyłająca, parametry UTM, przeglądarka, system operacyjny i typ urządzenia oraz wskaźniki wydajności stron. Adres IP jest przetwarzany przejściowo w celu obliczenia identyfikatora odwiedzającego i ochrony Usług przed nadużyciami i nie jest przechowywany wraz z danymi analitycznymi
- Wszelkie inne dane osobowe, które zdecydujesz się gromadzić za pośrednictwem swoich Aplikacji Opublikowanych
Szczególne kategorie danych. Usługi nie są przeznaczone specjalnie do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących. Jeżeli Twoja Aplikacja Opublikowana je gromadzi (na przykład informacje o zdrowiu w formularzu rezerwacji kliniki), odpowiadasz za posiadanie podstawy prawnej i za ocenę, czy środki opisane w Załączniku II są odpowiednie. Dane te objęte są taką samą ochroną jak wszystkie inne Dane Osobowe Klienta.
Częstotliwość przekazywania. Ciągła, przez cały okres korzystania z Usług.
Charakter przetwarzania. Hosting, przechowywanie, pobieranie, przesyłanie, wyświetlanie, porządkowanie, analiza na potrzeby raportowania dla Ciebie, tworzenie kopii zapasowych i usuwanie. Jeżeli korzystasz z funkcji SI (takich jak asystent SI odpowiadający Twoim klientom), również przetwarzanie przez dostawców modeli SI w celu generowania odpowiedzi.
Cel przetwarzania. Świadczenie Usług na Twoją rzecz: hosting i obsługa Twoich Aplikacji Opublikowanych i ich danych, poczta e-mail i komunikatory, handel i rezerwacje, analityka, logowanie Twoich Użytkowników Końcowych, włączone przez Ciebie funkcje SI, wsparcie oraz zabezpieczanie Usług.
Czas trwania i przechowywanie. Przez okres obowiązywania Warunków, a następnie do czasu usunięcia zgodnie z sekcją 9 niniejszej Umowy powierzenia.
Podwykonawcy przetwarzania. Zgodnie z wykazem pod adresem /subprocessors, w celach i lokalizacjach tam wskazanych.
Załącznik II — Techniczne i organizacyjne środki bezpieczeństwa {#annex-2}
- Szyfrowanie. Dane są szyfrowane podczas przesyłania przy użyciu protokołu TLS 1.2 lub nowszego, a w stanie spoczynku przez naszych dostawców infrastruktury chmurowej.
- Izolacja najemców. Dane opublikowanych aplikacji są przechowywane w wielodostępnej bazie danych, w której każdy odczyt i zapis jest ograniczony do danego najemcy, z zabezpieczeniem na poziomie wierszy bazy danych dla rekordów treści. Kod działa w izolowanych, piaskownicowych Środowiskach uruchomieniowych, które nie mają dostępu do danych innych klientów.
- Ochrona sieci. Produkcyjne bazy danych nie mają publicznego adresu IP i są dostępne wyłącznie z naszej sieci prywatnej. Dostęp administracyjny odbywa się przez bramę uwzględniającą tożsamość. Opublikowane aplikacje są udostępniane za siecią brzegową z ochroną przed atakami DDoS.
- Kontrola dostępu. Dostęp do systemów produkcyjnych i Danych Osobowych Klienta jest ograniczony do personelu, który go potrzebuje, w oparciu o role z minimalnymi uprawnieniami, z indywidualnymi kontami chronionymi silnym uwierzytelnianiem. Rutynowe analizy są prowadzone z dostępem tylko do odczytu.
- Rejestrowanie i monitorowanie. Dostęp i zmiany są rejestrowane. Błędy i anomalie są monitorowane i generują alerty.
- Dostępność i odporność. Zarządzane bazy danych z automatycznymi kopiami zapasowymi oraz infrastruktura zarządzana jako kod z przeglądem zmian.
- Bezpieczne wytwarzanie oprogramowania. Przegląd kodu, testy automatyczne i kontrole statyczne przed wydaniem oraz zarządzanie zależnościami i podatnościami.
- Zarządzanie sekretami. Dane uwierzytelniające i klucze API są przechowywane w zarządzanym magazynie sekretów, nigdy w kodzie źródłowym. Opublikowane aplikacje uwierzytelniają się za pomocą kluczy przypisanych do poszczególnych aplikacji, które można rotować lub unieważnić.
- Reagowanie na incydenty. Udokumentowany proces wykrywania, ograniczania, badania i zgłaszania Naruszeń Ochrony Danych Osobowych zgodnie z sekcją 8.
- Personel. Obowiązki zachowania poufności i szkolenia z zakresu bezpieczeństwa dla wszystkich osób mających dostęp do Danych Osobowych Klienta.
- Weryfikacja Podwykonawców przetwarzania. Podwykonawcy przetwarzania są wybierani z uwagi na stosowane przez nich praktyki bezpieczeństwa i zobowiązywani zgodnie z sekcją 6.3.
- Minimalizacja i usuwanie danych. Żądania osób, których dane dotyczą, są obsługiwane za pośrednictwem Usług, a dane są usuwane zgodnie z sekcją 9.
