Umowa Powierzenia Przetwarzania Danych
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („Umowa Powierzenia") stanowi Załącznik nr 2 do Regulaminu Aplikacji Boostra i zostaje zawarta pomiędzy:
Usługobiorcą korzystającym z Aplikacji Boostra, zwanym dalej „Administratorem",
a
BOOSTRA Sp. z o.o. z siedzibą we Wrocławiu, ul. Sudecka 153, 53-128 Wrocław, KRS 0001172942, NIP 8993025273, REGON 541730975, zwaną dalej „Podmiotem przetwarzającym".
Umowa Powierzenia zostaje zawarta z chwilą akceptacji Regulaminu, bez konieczności składania odrębnych oświadczeń. Administrator może w każdej chwili pobrać jej treść ze strony internetowej Aplikacji.
§ 1. Pierwszeństwo i definicje
1. W zakresie przetwarzania danych osobowych niniejsza Umowa Powierzenia ma pierwszeństwo przed Regulaminem oraz innymi dokumentami wiążącymi strony. W pozostałym zakresie stosuje się Regulamin.
2. Pojęcia „dane osobowe", „przetwarzanie", „administrator", „podmiot przetwarzający", „naruszenie ochrony danych osobowych" oraz „osoba, której dane dotyczą" mają znaczenie nadane im w art. 4 RODO.
3. „RODO" oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
4. „Dane Powierzone" oznaczają dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora, opisane w Załączniku nr 1.
§ 2. Przedmiot, charakter, cel i czas trwania przetwarzania
1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych Powierzonych w zakresie i w celach określonych w Załączniku nr 1, który stanowi integralną część niniejszej Umowy Powierzenia.
2. Podmiot przetwarzający przetwarza Dane Powierzone przez czas trwania umowy o świadczenie usługi, a po jej zakończeniu wyłącznie w zakresie i przez okres określony w § 11.
3. Podmiot przetwarzający nie przetwarza Danych Powierzonych do własnych celów. Zasady wynikające z tego zakazu określa § 4.
§ 3. Udokumentowane polecenia Administratora
1. Podmiot przetwarzający przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada prawo Unii lub prawo państwa członkowskiego. W takim przypadku Podmiot przetwarzający informuje Administratora o tym wymogu prawnym przed rozpoczęciem przetwarzania, chyba że prawo zakazuje udzielenia takiej informacji z uwagi na ważny interes publiczny.
2. Niniejsza Umowa Powierzenia, Regulamin oraz działania podejmowane przez Administratora i jego użytkowników w Aplikacji, w szczególności podłączanie integracji, wybór zakresu autoryzacji oraz akceptowanie proponowanych działań, stanowią udokumentowane polecenia Administratora.
3. Polecenia wykraczające poza zakres wskazany w poprzednim ustępie Administrator przekazuje pisemnie albo elektronicznie na adres kontakt@boostra.pl. Jeżeli wykonanie takiego polecenia wymaga nakładu przekraczającego standardowy zakres Usługi, strony uzgadniają warunki jego wykonania.
4. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli w jego ocenie polecenie Administratora narusza RODO lub inne przepisy o ochronie danych osobowych Unii Europejskiej albo państwa członkowskiego. Do czasu wyjaśnienia sprawy Podmiot przetwarzający może wstrzymać wykonanie polecenia.
§ 4. Zakaz wykorzystywania danych do własnych celów i do trenowania modeli
1. Podmiot przetwarzający nie wykorzystuje Danych Powierzonych do własnych celów, w szczególności do marketingu, sprzedaży, budowania własnych zbiorów danych ani ujawniania osobom trzecim, z wyjątkiem dalszego powierzenia zgodnie z § 7.
2. Podmiot przetwarzający nie wykorzystuje Danych Powierzonych do trenowania, dostrajania ani walidacji modeli sztucznej inteligencji - ani własnych, ani podmiotów trzecich. Zakaz obejmuje również dane spseudonimizowane.
3. Podmiot przetwarzający korzysta z dostępnych ustawień i warunków umownych wyłączających wykorzystanie Danych Powierzonych do trenowania modeli sztucznej inteligencji oraz ograniczających okres przechowywania zapytań do niezbędnego minimum. Podmiot przetwarzający nie korzysta z dostawcy modelu, który nie umożliwia takiego wyłączenia. Jeżeli dostawca naruszy te warunki, Podmiot przetwarzający niezwłocznie poinformuje o tym Administratora i podejmie działania w celu zakończenia naruszenia.
4. Podmiot przetwarzający może wykorzystywać dane w pełni i nieodwracalnie zanonimizowane, w tym w zestawieniach zbiorczych i porównaniach branżowych, wyłącznie pod warunkiem, że nie pozwalają one zidentyfikować osoby, której dane dotyczą, ani Administratora, dotyczą grupy o odpowiedniej minimalnej liczebności oraz nie pozwalają odtworzyć danych źródłowych. Dane spełniające te warunki nie stanowią danych osobowych i nie są objęte niniejszą Umową Powierzenia.
§ 5. Poufność personelu
1. Podmiot przetwarzający zapewnia, że dostęp do Danych Powierzonych mają wyłącznie osoby upoważnione, w zakresie niezbędnym do wykonywania ich obowiązków.
2. Osoby upoważnione są zobowiązane do zachowania Danych Powierzonych w poufności, także po zakończeniu współpracy z Podmiotem przetwarzającym.
3. Podmiot przetwarzający prowadzi rejestr osób upoważnionych i udostępnia go Administratorowi na żądanie, w zakresie niezawierającym danych osobowych personelu wykraczających poza to, co niezbędne do weryfikacji.
§ 6. Bezpieczeństwo przetwarzania
1. Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw i wolności osób fizycznych, zgodnie z art. 32 RODO.
2. Wykaz stosowanych środków określa Załącznik nr 2. Podmiot przetwarzający może rozwijać i zmieniać środki bezpieczeństwa, pod warunkiem że poziom ochrony nie ulegnie obniżeniu.
3. Podmiot przetwarzający regularnie testuje, mierzy i ocenia skuteczność stosowanych środków.
§ 7. Dalsze powierzenie przetwarzania
1. Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających („Dalsze Podmioty Przetwarzające") wymienionych w Załączniku nr 3.
2. Podmiot przetwarzający informuje Administratora o zamierzonej zmianie polegającej na dodaniu Dalszego Podmiotu Przetwarzającego albo zastąpieniu dotychczasowego z co najmniej 30-dniowym wyprzedzeniem, za pośrednictwem komunikatu w Aplikacji albo wiadomości e-mail na adres wskazany w Koncie Administratora. Publikacja zmiany na stronie internetowej nie zastępuje tego zawiadomienia.
3. Administrator może zgłosić sprzeciw wobec zamierzonej zmiany w terminie 14 dni od otrzymania zawiadomienia, wskazując uzasadnione podstawy związane z ochroną danych. W razie sprzeciwu strony podejmują w dobrej wierze próbę uzgodnienia rozwiązania alternatywnego. Jeżeli porozumienie nie jest możliwe, Administrator może wypowiedzieć umowę o świadczenie usługi w części dotkniętej zmianą, ze skutkiem na koniec bieżącego Okresu Rozliczeniowego, bez negatywnych konsekwencji finansowych.
4. Podmiot przetwarzający zawiera z każdym Dalszym Podmiotem Przetwarzającym umowę nakładającą na niego obowiązki ochrony danych nie mniej rygorystyczne niż wynikające z niniejszej Umowy Powierzenia, w szczególności obowiązki, o których mowa w art. 28 ust. 3 RODO.
5. Podmiot przetwarzający odpowiada wobec Administratora za wykonywanie obowiązków ochrony danych przez Dalszy Podmiot Przetwarzający jak za własne działania i zaniechania.
6. Platformy sklepowe, reklamowe i analityczne, do których Administrator samodzielnie udziela Podmiotowi przetwarzającemu dostępu, nie są Dalszymi Podmiotami Przetwarzającymi Podmiotu przetwarzającego. Zasady przetwarzania danych po stronie tych platform określa relacja Administratora z ich dostawcami.
§ 8. Pomoc w wykonywaniu praw osób, których dane dotyczą
1. Jeżeli Podmiot przetwarzający otrzyma żądanie osoby, której dane dotyczą, odnoszące się do Danych Powierzonych, przekazuje je Administratorowi niezwłocznie, nie później niż w terminie 3 Dni Roboczych od otrzymania, i nie udziela na nie odpowiedzi samodzielnie, chyba że Administrator poleci inaczej albo obowiązek samodzielnego działania wynika z przepisów prawa.
2. Podmiot przetwarzający pomaga Administratorowi w wypełnianiu jego obowiązków wynikających z rozdziału III RODO, w szczególności udzielając informacji o zakresie przetwarzanych danych oraz, na polecenie Administratora, dokonując eksportu, sprostowania, ograniczenia przetwarzania lub usunięcia danych.
3. Pomoc w standardowej obsłudze żądań jest świadczona bez dodatkowego wynagrodzenia. W przypadku żądań wymagających nakładu istotnie przekraczającego standardową obsługę, strony uzgadniają warunki wykonania przed rozpoczęciem prac.
4. Funkcje samoobsługowe eksportu danych i usunięcia Konta z poziomu panelu nie są obecnie dostępne. Żądania są realizowane na wniosek złożony na adres support@boostra.pl.
§ 9. Pomoc w wykonywaniu obowiązków z art. 32-36 RODO oraz naruszenia ochrony danych osobowych
1. Podmiot przetwarzający pomaga Administratorowi w wypełnianiu obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym, w zakresie odpowiadającym charakterowi przetwarzania i informacjom dostępnym Podmiotowi przetwarzającemu.
2. Podmiot przetwarzający zawiadamia Administratora o naruszeniu ochrony Danych Powierzonych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od powzięcia wiadomości o naruszeniu. Termin biegnie od chwili stwierdzenia naruszenia, a nie od zakończenia jego analizy.
3. Zawiadomienie zawiera co najmniej:
opis charakteru naruszenia, w tym rodzaj incydentu i sposób jego wykrycia;
kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
prawdopodobne konsekwencje naruszenia;
środki zastosowane i proponowane w celu zaradzenia naruszeniu oraz złagodzenia jego ewentualnych negatywnych skutków;
dane punktu kontaktowego po stronie Podmiotu przetwarzającego.
4. Jeżeli nie jest możliwe podanie wszystkich informacji w chwili zgłoszenia, Podmiot przetwarzający udziela ich w kolejnych etapach, bez zbędnej zwłoki, w miarę ustalania faktów.
5. Podmiot przetwarzający nie zgłasza samodzielnie naruszenia organowi nadzorczemu ani nie zawiadamia samodzielnie osób, których dane dotyczą, w zakresie Danych Powierzonych. Decyzja w tym zakresie należy do Administratora.
6. Podmiot przetwarzający prowadzi wewnętrzną dokumentację naruszeń dotyczących Danych Powierzonych i udostępnia ją Administratorowi na żądanie.
§ 10. Przekazywanie danych poza Europejski Obszar Gospodarczy
1. Środowisko produkcyjne, baza danych i kopie zapasowe są utrzymywane u dostawcy infrastruktury na terytorium Europejskiego Obszaru Gospodarczego. Administrowanie systemem jest wykonywane z terytorium Polski.
2. Niektóre Dalsze Podmioty Przetwarzające, w szczególności dostawcy modeli sztucznej inteligencji, mogą przetwarzać Dane Powierzone poza Europejskim Obszarem Gospodarczym. Podstawą przekazania jest decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne przyjęte przez Komisję Europejską, we właściwym module, w zależności od Dalszego Podmiotu Przetwarzającego.
3. Podstawę przekazania właściwą dla poszczególnych Dalszych Podmiotów Przetwarzających wskazuje Załącznik nr 3. Podmiot przetwarzający udostępnia Administratorowi na żądanie kopię zastosowanych zabezpieczeń.
4. Podmiot przetwarzający nie przekazuje Danych Powierzonych poza Europejski Obszar Gospodarczy Dalszym Podmiotom Przetwarzającym nieujętym w Załączniku nr 3 bez uprzedniego poinformowania Administratora w sposób określony w § 7 ust. 2.
§ 11. Usunięcie lub zwrot danych po zakończeniu świadczenia usług
1. Po zakończeniu świadczenia usług, w szczególności po zamknięciu Konta przez Administratora, Podmiot przetwarzający udostępnia Administratorowi dostęp do Danych Powierzonych w Trybie Tylko do Odczytu, umożliwiającym ich eksport, przez okres 30 dni od tego zdarzenia. Jeżeli Administrator złoży wniosek o zmianę dostawcy, zamiast okresu wskazanego w zdaniu poprzednim stosuje się terminy określone w § 15a Regulaminu.
2. Po upływie okresu wskazanego w poprzednim ustępie Podmiot przetwarzający trwale usuwa Dane Powierzone ze środowiska produkcyjnego albo nieodwracalnie je anonimizuje, według wyboru Administratora zgłoszonego przed upływem tego okresu. W przypadku braku takiego zgłoszenia Podmiot przetwarzający usuwa dane.
3. Dane Powierzone zawarte w kopiach zapasowych są usuwane w naturalnym cyklu rotacji kopii zapasowych, nie później niż w terminie 30 dni od usunięcia ze środowiska produkcyjnego. W tym okresie Podmiot przetwarzający nie wykorzystuje kopii zapasowych w innych celach niż odtworzenie środowiska po awarii.
4. Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie Danych Powierzonych pisemnie albo elektronicznie.
5. Podmiot przetwarzający może przechowywać Dane Powierzone dłużej wyłącznie w zakresie i przez okres wymagany przez prawo Unii lub prawo państwa członkowskiego, informując Administratora o podstawie prawnej i zakresie takiego przechowywania.
§ 12. Informacja i audyt
1. Podmiot przetwarzający udostępnia Administratorowi, na żądanie, informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z art. 28 RODO, w szczególności aktualny opis środków bezpieczeństwa, wykaz Dalszych Podmiotów Przetwarzających oraz informacje o naruszeniach dotyczących Danych Powierzonych.
2. Administrator ma prawo przeprowadzić audyt lub kontrolę w siedzibie Podmiotu przetwarzającego, samodzielnie albo przez upoważnionego audytora, nie częściej niż raz w roku kalendarzowym, po zawiadomieniu Podmiotu przetwarzającego z co najmniej 30-dniowym wyprzedzeniem, w Dni Robocze i w godzinach pracy Podmiotu przetwarzającego, w sposób nieutrudniający nadmiernie jego działalności.
3. Ograniczenia częstotliwości i terminu zawiadomienia nie mają zastosowania do audytu przeprowadzanego w następstwie naruszenia ochrony Danych Powierzonych ani do audytu przeprowadzanego na żądanie organu nadzorczego.
4. Audytor jest zobowiązany do zachowania poufności. Audyt nie może obejmować danych innych klientów Podmiotu przetwarzającego, jego danych stanowiących tajemnicę przedsiębiorstwa niezwiązanych z przetwarzaniem Danych Powierzonych ani danych osobowych personelu Podmiotu przetwarzającego wykraczających poza to, co niezbędne do weryfikacji uprawnień.
5. Jeżeli Podmiot przetwarzający uzyska certyfikat albo niezależny raport z audytu dotyczący bezpieczeństwa informacji, może przedstawić go zamiast audytu na miejscu. Na dzień zawarcia niniejszej Umowy Powierzenia Podmiot przetwarzający nie posiada takiego certyfikatu ani raportu.
6. Koszty audytu przeprowadzanego na miejscu ponosi Administrator, z wyjątkiem audytu przeprowadzanego w następstwie naruszenia, za które odpowiada Podmiot przetwarzający.
§ 13. Dane szczególnych kategorii
1. Administrator nie powierza Podmiotowi przetwarzającemu przetwarzania danych, o których mowa w art. 9 i 10 RODO, chyba że strony uzgodniły odrębnie inaczej na piśmie, wraz ze wskazaniem dodatkowych środków bezpieczeństwa.
2. Administrator oświadcza, że sprzedaż, którą prowadzi, nie należy do kategorii, w której sama informacja o dokonanym zakupie ujawnia dane dotyczące zdrowia lub życia seksualnego osoby, której dane dotyczą, w szczególności że nie obejmuje sprzedaży produktów aptecznych i leczniczych, produktów zielarskich, suplementów diety, wyrobów medycznych i sprzętu rehabilitacyjnego, produktów optycznych, produktów przeznaczonych dla osób z określonymi schorzeniami ani produktów z branży erotycznej.
3. W razie zmiany okoliczności objętych oświadczeniem Administrator niezwłocznie informuje o tym Podmiot przetwarzający. Do czasu uzgodnienia dodatkowych środków bezpieczeństwa Podmiot przetwarzający może wstrzymać przetwarzanie w zakresie dotkniętym zmianą.
§ 14. Obowiązki i oświadczenia Administratora
1. Administrator oświadcza, że:
posiada podstawę prawną przetwarzania Danych Powierzonych w celach, w jakich powierza je Podmiotowi przetwarzającemu;
wypełnił wobec osób, których dane dotyczą, obowiązki informacyjne wynikające z art. 13 i 14 RODO, w zakresie obejmującym korzystanie z Aplikacji oraz kategorie odbiorców odpowiadające Dalszym Podmiotom Przetwarzającym Podmiotu przetwarzającego;
dane zostały pozyskane zgodnie z prawem, a zakres upoważnienia udzielonego Podmiotowi przetwarzającemu dla integracji odpowiada zakresowi niezbędnemu do świadczenia Usługi.
2. Administrator odpowiada za zgodność z prawem Danych Powierzonych oraz za treść poleceń wydawanych Podmiotowi przetwarzającemu.
3. Administrator zapewnia, że osoby, którym udziela dostępu do Konta w Aplikacji, są do tego upoważnione i są zobowiązane do zachowania poufności.
§ 15. Odpowiedzialność
1. Każda ze stron odpowiada za naruszenie obowiązków wynikających z RODO w zakresie, w jakim naruszenie wynika z jej działania lub zaniechania.
2. Podmiot przetwarzający odpowiada wobec Administratora za działania i zaniechania Dalszych Podmiotów Przetwarzających jak za własne.
3. Do niniejszej Umowy Powierzenia stosuje się ograniczenia odpowiedzialności wynikające z Regulaminu, z wyłączeniem szkody wyrządzonej umyślnie oraz przypadków, w których ograniczenie odpowiedzialności jest niedopuszczalne z mocy prawa.
4. Postanowienia niniejszego paragrafu nie ograniczają odpowiedzialności stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego.
§ 16. Czas trwania, zmiany i rozwiązanie
1. Umowa Powierzenia obowiązuje przez okres, w którym Podmiot przetwarzający przetwarza Dane Powierzone, i wygasa z chwilą wykonania obowiązków określonych w § 11.
2. Podmiot przetwarzający może zmienić treść Umowy Powierzenia, jeżeli jest to niezbędne z uwagi na zmianę przepisów prawa, wytycznych organów nadzorczych albo istotną zmianę zakresu Usługi. O zmianie informuje Administratora z co najmniej 14-dniowym wyprzedzeniem. Brak sprzeciwu w tym terminie uznaje się za akceptację. W razie sprzeciwu Administrator może wypowiedzieć umowę o świadczenie usługi ze skutkiem na koniec bieżącego Okresu Rozliczeniowego.
3. Administrator może wypowiedzieć umowę o świadczenie usługi ze skutkiem natychmiastowym, jeżeli Podmiot przetwarzający rażąco narusza obowiązki wynikające z niniejszej Umowy Powierzenia i nie usunie naruszenia w terminie 14 dni od wezwania, albo jeżeli organ nadzorczy nakaże zaprzestanie przetwarzania.
§ 17. Prawo właściwe i rozstrzyganie sporów
1. Umowa Powierzenia podlega prawu polskiemu.
2. Spory wynikające z Umowy Powierzenia rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego, chyba że bezwzględnie obowiązujące przepisy prawa przewidują inną właściwość.
§ 18. Kontakt
Zawiadomienia o naruszeniach ochrony Danych Powierzonych oraz inne sprawy związane z niniejszą Umową Powierzenia należy kierować na adres kontakt@boostra.pl. Żądania osób, których dane dotyczą, oraz zawiadomienia dotyczące eksportu i usunięcia danych są przyjmowane pod adresem support@boostra.pl, zgodnie z § 8 ust. 4.
ZAŁĄCZNIK NR 1 - OPIS PRZETWARZANIA
| ELEMENT | OPIS |
|---|---|
| Przedmiot przetwarzania | Przetwarzanie danych osobowych zawartych w danych pobieranych z systemów Administratora podłączonych do Aplikacji oraz danych użytkowników Konta Administratora, w zakresie w jakim stanowią dane Administratora, w szczególności zapisy dziennika działań wykonanych w podłączonych systemach, w zakresie niezbędnym do świadczenia usługi analizy danych sprzedażowych i marketingowych, generowania rekomendacji i treści oraz wykonywania działań zaakceptowanych przez użytkownika w podłączonych systemach. |
| Charakter przetwarzania | Pobieranie danych za pośrednictwem interfejsów programistycznych podłączonych systemów, przechowywanie, porządkowanie, analiza, zestawianie, przekazywanie dostawcom modeli sztucznej inteligencji w zakresie niezbędnym do udzielenia odpowiedzi, z wyłączeniem danych identyfikujących kupujących, chyba że użytkownik wprowadzi je samodzielnie do treści zapytania, generowanie treści oraz wykonywanie operacji zapisu w systemach zewnętrznych po akceptacji użytkownika. |
| Cel przetwarzania | Świadczenie Usługi na rzecz Administratora zgodnie z Regulaminem. Podmiot przetwarzający nie przetwarza Danych Powierzonych do własnych celów. |
| Czas trwania przetwarzania | Okres korzystania z Konta w Aplikacji. Po zamknięciu Konta przez Administratora - 30 dni na eksport danych, liczone od zamknięcia Konta. Po tym okresie - usunięcie albo nieodwracalna anonimizacja, z uwzględnieniem rotacji kopii zapasowych trwającej do 30 dni. |
| Kategorie osób, których dane dotyczą | Kupujący i osoby składające zamówienia w Sklepie Administratora. Osoby korzystające z Konta Administratora w Aplikacji - wyłącznie w zakresie, w jakim ich dane są przetwarzane na polecenie Administratora; w pozostałym zakresie, w szczególności co do danych konta, uwierzytelniania i rozliczeniowych, administratorem tych danych jest Podmiot przetwarzający, zgodnie z Polityką Prywatności. Osoby, których dane znajdują się w systemach podłączonych przez Administratora, w zakresie objętym udzielonym upoważnieniem. |
| Kategorie danych osobowych | Dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, numer telefonu. Dane zamówień: identyfikator zamówienia, data, status, kwota, waluta, pozycje i indeksy produktów, ilość, zwroty. Dane produktowe i sprzedażowe związane z zamówieniem. Dane techniczne i identyfikatory kont w podłączonych systemach. Dane z kont reklamowych i analitycznych są pobierane wyłącznie na poziomie zagregowanym i nie stanowią danych osobowych. |
| Dane szczególnych kategorii | Niepowierzone. Zasady określa § 13 Umowy Powierzenia. |
| Operacje przetwarzania | Zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie do analizy, ujawnianie Dalszym Podmiotom Przetwarzającym w zakresie określonym w Załączniku nr 3, usuwanie i anonimizacja. |
ZAŁĄCZNIK NR 2 - ŚRODKI TECHNICZNE I ORGANIZACYJNE
| OBSZAR | ZASTOSOWANE ŚRODKI |
|---|---|
| Kontrola dostępu | Dostęp do środowiska produkcyjnego i danych Administratora wyłącznie dla osób upoważnionych, w zakresie wynikającym z przypisanej roli. Uwierzytelnianie dwuskładnikowe dla kont z dostępem do środowiska produkcyjnego. Zarządzanie uprawnieniami oparte na rolach. Po stronie Administratora dostępne są role administratora, edytora i przeglądającego. |
| Dane uwierzytelniające integracji | Dane uwierzytelniające i tokeny dostępu do podłączonych systemów Administratora przechowywane w formie zaszyfrowanej. Dostęp do materiału kryptograficznego ograniczony do osób odpowiedzialnych za utrzymanie środowiska. Konta w podłączonych systemach pozostają własnością Administratora; Podmiot przetwarzający nie zakłada kont we własnym imieniu. |
| Szyfrowanie | Szyfrowanie danych w tranzycie. Szyfrowanie danych uwierzytelniających w spoczynku. |
| Rejestrowanie zdarzeń | Rejestrowanie zdarzeń bezpieczeństwa. Rejestrowanie dostępu personelu Podmiotu przetwarzającego do danych Administratora. Dziennik działań wykonanych w podłączonych systemach, obejmujący użytkownika, czas, platformę, obiekt, stan przed i po zmianie, identyfikator operacji oraz wynik zwrócony przez interfejs zewnętrzny. Dziennik służy odtworzeniu przebiegu działań; wykonanego działania nie można cofnąć, można je wyłącznie zastąpić kolejnym działaniem. |
| Dostęp wsparcia | Dostęp personelu technicznego i wsparcia do danych Administratora wyłącznie w zakresie niezbędnym do obsługi zgłoszenia lub incydentu, ograniczony czasowo i rejestrowany. |
| Kopie zapasowe i ciągłość działania | Regularne kopie zapasowe utrzymywane w Europejskim Obszarze Gospodarczym, z rotacją nieprzekraczającą 30 dni. Kopie zapasowe wykorzystywane wyłącznie do odtworzenia środowiska po awarii. |
| Zarządzanie zmianą i podatnościami | Regularne aktualizacje środowiska. Monitorowanie infrastruktury. Testowanie skuteczności stosowanych środków. |
| Personel | Imienne upoważnienia do przetwarzania danych. Obowiązki zachowania poufności obowiązujące także po zakończeniu współpracy. Szkolenia z zakresu ochrony danych i bezpieczeństwa. |
| Lokalizacja przetwarzania | Środowisko produkcyjne, baza danych i kopie zapasowe w Europejskim Obszarze Gospodarczym. Administrowanie systemem z terytorium Polski. Przekazywanie danych poza Europejski Obszar Gospodarczy wyłącznie w zakresie określonym w Załączniku nr 3. |
ZAŁĄCZNIK NR 3 - WYKAZ DALSZYCH PODMIOTÓW PRZETWARZAJĄCYCH
Wykaz obejmuje dostawców i platformy mające kontakt z danymi przetwarzanymi w związku z Aplikacją, podzielone na trzy bloki. Blok A obejmuje Dalsze Podmioty Przetwarzające w rozumieniu § 7, czyli podmioty przetwarzające Dane Powierzone na polecenie Podmiotu przetwarzającego; należą do nich dostawcy infrastruktury i modeli sztucznej inteligencji, a także dostawca narzędzia do obsługi zgłoszeń, ponieważ Dane Powierzone mogą być zawarte w treści zgłoszenia lub jego załączniku. Blok B obejmuje własnych dostawców Podmiotu przetwarzającego, którzy nie mają dostępu do Danych Powierzonych i przetwarzają wyłącznie dane, których administratorem jest Podmiot przetwarzający; są wskazani dla przejrzystości. Blok C obejmuje platformy sklepowe, reklamowe i analityczne, do których Administrator samodzielnie udziela dostępu; zgodnie z § 7 ust. 6 nie są one Dalszymi Podmiotami Przetwarzającymi Podmiotu przetwarzającego, a zasady przetwarzania danych po ich stronie określa relacja Administratora z ich dostawcami. Kolumny dotyczące regionu przetwarzania oraz podstawy przekazywania danych poza Europejski Obszar Gospodarczy wymagają potwierdzenia przez Boostrę względem aktualnych umów powierzenia przetwarzania danych poszczególnych dostawców.
| DALSZY PODMIOT PRZETWARZAJĄCY | FUNKCJA | REGION | PODSTAWA PRZEKAZANIA | UWAGI |
|---|---|---|---|---|
| A. DALSZE PODMIOTY PRZETWARZAJĄCE DANE POWIERZONE (§ 7 UMOWY POWIERZENIA) | ||||
| Hetzner Online GmbH | Hosting, infrastruktura, baza danych, kopie zapasowe | EOG | Nie dotyczy | |
| Anthropic | Model językowy: czat, analityka, generowanie treści | Niemcy (EOG) | Do potwierdzenia - patrz uwagi | Wyłączenie trenowania modeli i ograniczony okres przechowywania zapytań |
| OpenAI | Model językowy: czat, analityka, generowanie treści; edycja i modyfikacja obrazów | Stany Zjednoczone | Standardowe klauzule umowne | Wyłączenie trenowania modeli i ograniczony okres przechowywania zapytań |
| Stability AI | Generowanie obrazów | Stany Zjednoczone | Standardowe klauzule umowne | |
| Atlassian (Jira Service Management) | Obsługa zgłoszeń i wsparcia | Polska (EOG) | Do potwierdzenia - patrz uwagi | Wdrożenie planowane. Zdalny dostęp personelu spoza EOG wymaga wskazania podstawy przekazania |
| B. DOSTAWCY PODMIOTU PRZETWARZAJĄCEGO BEZ DOSTĘPU DO DANYCH POWIERZONYCH | ||||
| Google (Workspace, usługi korporacyjne) | Poczta, dokumenty i narzędzia wewnętrzne Podmiotu przetwarzającego | Stany Zjednoczone | Standardowe klauzule umowne | Nie dotyczy kont reklamowych i analitycznych Administratora |
| GetResponse | Wysyłka wiadomości marketingowych Podmiotu przetwarzającego | Polska (EOG) | Standardowe klauzule umowne | Nie obsługuje wiadomości serwisowych ani transakcyjnych |
| Resend | Wysyłka wiadomości serwisowych i transakcyjnych | Stany Zjednoczone | EU-US Data Privacy Framework Standardowe klauzule umowne |
Zakres danych ograniczony do adresu e-mail, treści wiadomości i niezbędnych metadanych dostarczenia. |
| Calendly | Umawianie konsultacji | Stany Zjednoczone | Standardowe klauzule umowne | Zakres danych ograniczony do danych kontaktowych |
| Stripe | Płatności i subskrypcje | Stany Zjednoczone | Standardowe klauzule umowne | Działa jako odrębny administrator w zakresie danych płatniczych |
| Google Analytics 4 | Analityka ruchu na stronie boostra.pl | Stany Zjednoczone | Standardowe klauzule umowne | Administratorem danych zbieranych na stronie jest Podmiot przetwarzający |
| Google Tag Manager | Zarządzanie tagami na stronie boostra.pl (GTM-MTNN9TGP, GTM-5ZZ9WJ4B) | Stany Zjednoczone | Standardowe klauzule umowne | Aktywacja wymaga zgody użytkownika strony; patrz Polityka Cookies |
| C. PLATFORMY PODŁĄCZONE PRZEZ ADMINISTRATORA (§ 7 UST. 6) - NIE SĄ DALSZYMI PODMIOTAMI PRZETWARZAJĄCYMI | ||||
| Shoper | Integracja e-commerce: synchronizacja danych Sklepu i zamówień | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |
| WooCommerce | Integracja e-commerce: synchronizacja danych Sklepu i zamówień | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |
| Shopify | Integracja e-commerce: synchronizacja danych Sklepu i zamówień | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |
| Meta Ads | Konto reklamowe: zarządzanie kampaniami | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |
| Google Ads | Konto reklamowe: zarządzanie kampaniami | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |
| TikTok Ads | Konto reklamowe: zarządzanie kampaniami | Zgodnie z dokumentami platformy | Nie dotyczy - brak dalszego powierzenia | Konto Administratora; autoryzacji udziela Administrator |