To jest tłumaczenie z języka angielskiego. W przypadku jakichkolwiek rozbieżności rozstrzygające znaczenie ma wersja angielska.
Data wejścia w życie: ‹effective_date›
1. Kontekst i role
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Regulaminu zawartego pomiędzy:
‹controller_name›, ‹registered_address›, kontakt: ‹contact_email› („Platforma”, „my”), operatorem platformy handlowej B2B z częściami samochodowymi WAW365 dostępnej pod adresem waw365.com; a
użytkownikiem biznesowym Platformy (organizacją dostawcy lub kupującego), który wprowadza do Platformy dane osobowe innych osób („Klient”, „Państwo”).
Kontakt w sprawach ochrony danych: ‹contact_email› lub formularz kontaktowy pod adresem /contact (temat „Wniosek dotyczący ochrony danych”).
Sekcja warunkowa — widoczna tylko po uzupełnieniu wartości: ‹dpo_email›
Inspektor ochrony danych: ‹dpo_name›, ‹dpo_email›.
1.1 Kiedy stosuje się niniejszą DPA. W odniesieniu do większości operacji przetwarzania na Platformie — Państwa własnego konta, logów bezpieczeństwa, publikacji katalogu, analityki — Platforma jest samodzielnym administratorem, a przetwarzanie to opisano w naszej Polityce prywatności, a nie w niniejszym dokumencie. Niniejsza DPA ma zastosowanie wyłącznie wtedy, gdy Platforma przetwarza dane osobowe w Państwa imieniu i zgodnie z Państwa poleceniami jako podmiot przetwarzający w rozumieniu art. 28 RODO, tj. dane osobowe osób trzecich, które Państwo wprowadzają do Platformy lub na nią przesyłają („Dane Osobowe Klienta”). Typowe przykłady:
- rekordy klientów prowadzone przez Państwa we wbudowanym systemie CRM;
- dane kontaktowe odbiorców dostaw i innych osób kontaktowych wprowadzane przez Państwa do zamówień, zapytań i wątków transakcyjnych;
- dane osobowe Państwa własnych pracowników, których dodają Państwo jako członków swojej organizacji lub które znajdują się w przesyłanych przez Państwa plikach (np. wiersze z danymi kontaktowymi w cennikach);
- pliki i zdjęcia dołączane przez kupujących do zapytań, zamówień i wiadomości.
1.2 Role. W odniesieniu do Danych Osobowych Klienta Państwo są administratorem (lub podmiotem przetwarzającym działającym na rzecz innego administratora — w takim przypadku zapewniają Państwo, że Państwa polecenia kierowane do nas są objęte upoważnieniem tego administratora), a Platforma jest Państwa podmiotem przetwarzającym. W odniesieniu do kont Państwa pracowników na platformie (dane uwierzytelniające, sesje, logi bezpieczeństwa) Platforma pozostaje samodzielnym administratorem, zgodnie z opisem w Polityce prywatności; niniejsza DPA obejmuje dane dotyczące członkostwa i ról, którymi Państwo zarządzają w ramach swojej organizacji.
1.3 Akceptacja. Niniejsza DPA jest akceptowana łącznie z Regulaminem i ma zastosowanie automatycznie za każdym razem, gdy korzystają Państwo z funkcji Platformy obejmujących Dane Osobowe Klienta. Podpis nie jest wymagany; egzemplarz podpisany przez obie strony jest dostępny na żądanie zgłoszone na adres ‹contact_email›.
2. Definicje
Pojęcia takie jak „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych” i „organ nadzorczy” mają znaczenie nadane im w rozporządzeniu (UE) 2016/679 („RODO”). „Dalszy podmiot przetwarzający” oznacza podmiot trzeci, któremu Platforma powierzyła przetwarzanie Danych Osobowych Klienta w Państwa imieniu.
3. Przedmiot i czas trwania
3.1 Przedmiot. Przetwarzanie Danych Osobowych Klienta niezbędne do świadczenia usług Platformy opisanych w Regulaminie: CRM, zarządzanie zamówieniami i zapytaniami, wątki transakcyjne i wiadomości, zarządzanie członkostwem w organizacji, import cenników oraz przechowywanie plików.
3.2 Czas trwania. Niniejsza DPA obowiązuje tak długo, jak istnieje Państwa konto i Platforma przechowuje Dane Osobowe Klienta, oraz do czasu usunięcia lub anonimizacji tych danych zgodnie z sekcją 13.
4. Charakter i cel przetwarzania
Platforma przetwarza Dane Osobowe Klienta poprzez ich hosting, przechowywanie, strukturyzowanie, wyświetlanie Państwu i Państwa upoważnionym członkom, przekazywanie pomiędzy kontrahentami transakcji, tworzenie kopii zapasowych oraz usuwanie — wyłącznie w celu obsługi funkcji platformy handlowej, z których Państwo korzystają. W szczególności:
- CRM: przechowywanie i wyświetlanie Państwu i członkom Państwa organizacji tworzonych przez Państwa profili klientów (imiona i nazwiska, numery telefonów, notatki w formie dowolnego tekstu, tagi);
- Zamówienia, zapytania i wątki transakcyjne: przechowywanie wprowadzanych przez Państwa danych odbiorców dostaw i innych danych kontaktowych oraz udostępnianie ich Państwa kontrahentowi transakcji w zakresie niezbędnym do realizacji transakcji;
- Wiadomości: przechowywanie i dostarczanie wiadomości oraz załączników wymienianych w wątkach transakcyjnych;
- Zarządzanie organizacją: prowadzenie listy członków, ról i zaproszeń Państwa organizacji;
- Import cenników: analiza przesyłanych przez Państwa plików w celu wyodrębnienia danych katalogowych (pliki takie zawierają niekiedy dane kontaktowe Państwa pracowników). Analiza jest wykonywana przez własne parsery Platformy na jej własnych serwerach (Hetzner, Niemcy, EOG); żaden podmiot trzeci nie otrzymuje plików ani wyników analizy;
- Przechowywanie plików: przechowywanie zdjęć i dokumentów dołączonych do zapytań, zamówień i wiadomości.
Platforma nie wykorzystuje Danych Osobowych Klienta do własnych celów, nie sprzedaje ich ani nie wykorzystuje ich do celów reklamowych lub profilowania. Przez Platformę nie przepływają żadne środki pieniężne za zamówienia: kupujący płacą dostawcom bezpośrednio, a Platforma nie przetwarza danych kart płatniczych.
Przetwarzanie z użyciem AI. Platforma korzysta z zewnętrznych usług AI wyłącznie w odniesieniu do treści katalogowych (opisy części, teksty kategorii, tłumaczenia, generowane obrazy kategorii), pracując na danych katalogowych. Dane Osobowe Klienta nie są przekazywane dostawcom AI ani wykorzystywane do trenowania jakiegokolwiek modelu.
5. Kategorie osób, których dane dotyczą, i danych osobowych
5.1 Osoby, których dane dotyczą:
- Państwa klienci i potencjalni klienci (osoby zapisane w Państwa CRM);
- odbiorcy dostaw i osoby kontaktowe wskazane w zamówieniach, zapytaniach i wątkach transakcyjnych (którymi mogą być osoby trzecie niebędące użytkownikami Platformy);
- Państwa pracownicy i inni członkowie Państwa organizacji;
- pracownicy lub przedstawiciele Państwa przedsiębiorstwa, których dane kontaktowe znajdują się w przesyłanych plikach (np. cennikach);
- osoby kontaktowe kupujących występujące w plikach lub na zdjęciach dołączonych do zapytań i wiadomości.
5.2 Kategorie danych osobowych:
- dane identyfikacyjne i kontaktowe: imiona i nazwiska, numery telefonów, adresy e-mail, adresy dostawy;
- wprowadzane przez Państwa treści w formie dowolnego tekstu: notatki CRM, tagi, uwagi do zamówień i dostaw, opisy zapytań, wiadomości;
- dane dotyczące ról i członkostwa członków organizacji (rola, adres e-mail zaproszenia, aktywność w ramach Państwa organizacji);
- identyfikatory pojazdów (VIN, numer rejestracyjny) wprowadzane przez Państwa do zapytań lub zamówień, o ile można je powiązać z możliwym do zidentyfikowania właścicielem pojazdu;
- zawartość przesyłanych plików i zdjęć w zakresie, w jakim zawierają one dane osobowe (np. numer telefonu w nagłówku cennika, osoba widoczna na zdjęciu).
5.3 Szczególne kategorie danych. Usługi Platformy nie są przeznaczone do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO) i nie wolno Państwu przesyłać takich danych. Z przesyłanych zdjęć automatycznie usuwane są metadane EXIF (w tym osadzone współrzędne GPS).
6. Polecenia
6.1 Platforma przetwarza Dane Osobowe Klienta wyłącznie na Państwa udokumentowane polecenie, w tym w odniesieniu do przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na Platformę prawo Unii lub prawo państwa członkowskiego, któremu Platforma podlega; w takim przypadku przed rozpoczęciem przetwarzania Platforma informuje Państwa o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji (art. 28 ust. 3 lit. a RODO).
6.2 Państwa polecenia są wydawane poprzez korzystanie z Platformy: tworzenie, edytowanie, udostępnianie i usuwanie rekordów za pośrednictwem interfejsów i API stanowi udokumentowane polecenie odpowiedniego przetwarzania danych. Regulamin i niniejsza DPA łącznie stanowią Państwa kompletne polecenia początkowe.
6.3 Platforma informuje Państwa, jeżeli jej zdaniem wydane polecenie stanowi naruszenie RODO lub innych obowiązujących przepisów o ochronie danych (art. 28 ust. 3 zdanie końcowe).
7. Poufność
Platforma zapewnia, aby osoby upoważnione do przetwarzania Danych Osobowych Klienta (personel i współpracownicy) zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO). Dostęp do danych produkcyjnych jest ograniczony za pomocą kontroli dostępu opartej na rolach do osób, które potrzebują go do obsługi usługi.
8. Środki bezpieczeństwa (art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, Platforma stosuje następujące środki techniczne i organizacyjne. Polityka prywatności zawiera dalsze szczegóły; poniższa lista odzwierciedla środki faktycznie stosowane:
- Szyfrowanie w trakcie przesyłania. Cały ruch jest obsługiwany przez TLS; ruch HTTP jest przekierowywany na HTTPS; wymuszany jest mechanizm HSTS z dwuletnią polityką obejmującą subdomeny i preload.
- Ochrona danych uwierzytelniających. Hasła są przechowywane wyłącznie w postaci solonych skrótów PBKDF2-SHA256; klucze API i identyfikatory urządzeń są przechowywane wyłącznie w postaci skrótów; dane uwierzytelniające nigdy nie są przechowywane w postaci jawnej.
- Szyfrowanie sekretów. Sekrety aplikacji przechowywane w bazie danych (ziarna uwierzytelniania dwuskładnikowego, klucze API integracji) są szyfrowane szyfrowaniem symetrycznym (Fernet) z obsługą rotacji kluczy.
- Kontrola dostępu. Kontrola dostępu oparta na rolach w całej Platformie; role na poziomie organizacji ograniczają zakres informacji widocznych dla Państwa członków; interfejsy administracyjne są oddzielone od interfejsów użytkownika.
- Bezpieczeństwo sesji. Rejestr sesji dla poszczególnych urządzeń z możliwością samodzielnego zdalnego unieważnienia dowolnej lub wszystkich sesji; wszystkie pozostałe sesje są unieważniane automatycznie przy zmianie hasła i przy usunięciu konta.
- Uwierzytelnianie dwuskładnikowe. Dla kont dostępne jest uwierzytelnianie dwuskładnikowe (2FA) oparte na TOTP z jednorazowymi kodami odzyskiwania.
- Ochrona przed nadużyciami. Globalne ograniczanie liczby żądań API; blokada logowania po powtarzających się nieudanych próbach; ograniczanie częstotliwości żądań do punktów końcowych rejestracji, resetowania hasła i eksportu danych.
- Higiena przesyłanych plików. Z przesyłanych zdjęć usuwane są metadane EXIF/GPS; eksporty danych są chronione przed atakami typu CSV injection.
- Ochrona eksportów. Archiwa eksportu danych osobowych są przechowywane w dedykowanym zasobniku (bucket) pamięci masowej, mogą być pobrane wyłącznie za pośrednictwem uwierzytelnionego backendu (bez publicznych linków), z weryfikacją własności, i wygasają automatycznie po 7 dniach.
- Kopie zapasowe i dostępność. Conocne kopie zapasowe bazy danych i plików multimedialnych z krótkim cyklem rotacji (trzy najnowsze kopie) oraz replika poza siedzibą w obrębie EOG (Hetzner Storage Box, SFTP), umożliwiające przywrócenie dostępności po incydencie (art. 32 ust. 1 lit. c).
- Monitorowanie operacyjne. Automatyczne monitorowanie stanu i alerty o awariach środowiska produkcyjnego; operacje niszczące dane (usunięcie konta/danych, eksporty) są rejestrowane.
Platforma na bieżąco weryfikuje stosowane środki i nie obniży istotnie ogólnego poziomu bezpieczeństwa w okresie obowiązywania niniejszej DPA.
9. Dalsze podmioty przetwarzające
9.1 Ogólna zgoda. Udzielają Państwo ogólnej pisemnej zgody (art. 28 ust. 2 RODO) na korzystanie z usług dalszych podmiotów przetwarzających wymienionych poniżej. Platforma informuje Państwa o zamierzonym dodaniu lub zastąpieniu dalszych podmiotów przetwarzających — za pośrednictwem powiadomienia na Platformie lub wiadomości e-mail — dając Państwu możliwość wyrażenia sprzeciwu z uzasadnionych przyczyn związanych z ochroną danych przed wejściem zmiany w życie. Jeżeli sprzeciwu nie można rozwiązać, mogą Państwo zamknąć swoje konto zgodnie z sekcją 13.
9.2 Obecne dalsze podmioty przetwarzające w odniesieniu do Danych Osobowych Klienta:
| Dalszy podmiot przetwarzający | Rola | Lokalizacja | Zabezpieczenie przekazania |
|---|---|---|---|
| Hetzner Online GmbH | Hosting całej infrastruktury produkcyjnej (aplikacja, bazy danych, obiektowa pamięć masowa, analiza cenników) na serwerze dedykowanym | Niemcy (EOG) | Niewymagane (EOG) |
| Hetzner Online GmbH — Storage Box | Przechowywanie kopii zapasowych poza siedzibą (conocna replika SFTP z szyfrowanym transportem) | Niemcy/Finlandia (EOG) | Niewymagane (EOG) |
| Cloudflare, Inc. | Odwrotne proxy, CDN i ochrona przed atakami DDoS dla całego ruchu Platformy; połączenie TLS jest terminowane na brzegu sieci Cloudflare, w związku z czym dane w trakcie przesyłania (w tym treść formularzy) przechodzą przez sieć Cloudflare | USA / sieć globalna | Warunki przetwarzania danych Cloudflare obejmujące unijne standardowe klauzule umowne; Ramy ochrony danych UE–USA (EU–US Data Privacy Framework) w zakresie, w jakim Cloudflare posiada certyfikację |
| Usługi push przeglądarek (Google, Mozilla, Apple) | Dostarczanie powiadomień web push członkom, którzy wyrazili na nie zgodę. Treść jest szyfrowana end-to-end (RFC 8291): usługi push widzą wyłącznie punkt końcowy dostarczenia i metadane, nigdy treść wiadomości | USA / globalnie | Zaszyfrowana treść; ujawniane są wyłącznie metadane routingu |
9.3 Podmioty niebędące dalszymi podmiotami przetwarzającymi. Następujące elementy stanowią część własnego, samodzielnie hostowanego stosu Platformy na infrastrukturze Hetzner i nie są podmiotami trzecimi: PostgreSQL, ClickHouse, Redis, wyszukiwarka Manticore, obiektowa pamięć masowa MinIO, własne parsery dokumentów i cenników Platformy oraz serwer pocztowy Mailu (mail.waw365.com — transakcyjne wiadomości e-mail są wysyłane z naszego własnego serwera, bez zewnętrznego dostawcy usług poczty elektronicznej; dostawca skrzynki pocztowej odbiorcy z konieczności otrzymuje treść wiadomości do niego zaadresowanych). Nie jest wykorzystywana żadna zewnętrzna usługa analizy dokumentów.
9.4 Dostawcy AI. Dostawcy AI Platformy (Abacus.AI oraz bramka tłumaczeń AI, wykorzystywani do treści katalogowych) otrzymują wyłącznie dane katalogowe — nigdy Dane Osobowe Klienta — i w związku z tym nie są dalszymi podmiotami przetwarzającymi w rozumieniu niniejszej DPA. Platforma zobowiązuje się nie kierować Danych Osobowych Klienta (rekordów CRM, wiadomości, przesłanych plików) do dostawców AI bez uprzedniej aktualizacji niniejszej DPA i listy dalszych podmiotów przetwarzających.
9.5 Alerty operacyjne. Wewnętrzne alerty operacyjne dostarczane za pośrednictwem Telegram Bot API zawierają wyłącznie dane techniczne i identyfikatory liczbowe; nie zawierają imion i nazwisk, adresów e-mail ani innych Danych Osobowych Klienta.
9.6 Obowiązki dalszych podmiotów przetwarzających. Platforma nakłada na każdy dalszy podmiot przetwarzający, w drodze umowy, obowiązki w zakresie ochrony danych zapewniające co najmniej taki sam poziom ochrony jak niniejsza DPA i ponosi wobec Państwa pełną odpowiedzialność za wywiązywanie się z obowiązków przez każdy dalszy podmiot przetwarzający (art. 28 ust. 4 RODO).
10. Przekazywanie danych do państw trzecich
Dane Osobowe Klienta są przechowywane i przetwarzane w stanie spoczynku wyłącznie na terytorium EOG (Hetzner, Niemcy, z kopiami zapasowymi poza siedzibą w EOG). Jedyną rutynową ekspozycją na państwa trzecie jest tranzyt przez globalną sieć Cloudflare (sekcja 9.2), zabezpieczony w sposób tam opisany. Platforma nie przekazuje Danych Osobowych Klienta na Ukrainę; jeżeli Państwa kontrahent ma siedzibę na Ukrainie (lub w innym państwie trzecim), dostęp kontrahenta do danych transakcyjnych, które postanowią Państwo mu udostępnić, następuje na Państwa polecenie i w celu wykonania Państwa umowy z tym kontrahentem. Poza tym Platforma nie będzie przekazywać Danych Osobowych Klienta poza EOG bez zapewnienia mechanizmu przekazywania zgodnego z art. 44–49 RODO i aktualizacji niniejszej DPA.
11. Pomoc w realizacji praw osób, których dane dotyczą
11.1 Uwzględniając charakter przetwarzania, Platforma pomaga Państwu, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 28 ust. 3 lit. e).
11.2 W pierwszej kolejności samoobsługa. Większość żądań mogą Państwo obsłużyć samodzielnie, bez naszego udziału:
- Dostęp / sprostowanie / usunięcie rekordów CRM: tworzą, edytują i usuwają Państwo profile klientów, notatki i tagi bezpośrednio w interfejsie CRM; zmiany wywołują skutek natychmiast w działającym systemie.
- Zamówienia, zapytania, wątki: wprowadzone przez Państwa dane kontaktowe można przejrzeć w odpowiednich rekordach; wątki wiadomości zachowują historię transakcji.
- Członkowie organizacji: dodają Państwo członków, zmieniają ich role i usuwają ich w ustawieniach organizacji.
- Eksport: wbudowana funkcja eksportu danych tworzy archiwum danych Państwa konta w formacie nadającym się do odczytu maszynowego (ograniczenie do jednego żądania na 24 godziny; linki do pobrania wygasają po 7 dniach).
11.3 Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Platformy w sprawie danych, których administratorem są Państwo, Platforma (w zakresie dozwolonym przez prawo) niezwłocznie przekaże Państwu to żądanie i nie udzieli merytorycznej odpowiedzi bez Państwa polecenia, z wyjątkiem skierowania tej osoby do Państwa.
11.4 W przypadku żądań, których nie można zrealizować w ramach samoobsługi (na przykład usunięcia danych zawartych w rekordach udostępnionych kontrahentowi), prosimy o kontakt pod adresem ‹contact_email› lub za pośrednictwem formularza kontaktowego pod adresem /contact; Platforma zapewni rozsądną pomoc.
11.5 Pomoc w zakresie DPIA. Platforma zapewni rozsądną pomoc przy ocenach skutków dla ochrony danych i uprzednich konsultacjach (art. 35–36) dotyczących przetwarzania na podstawie niniejszej DPA, przede wszystkim poprzez udostępnienie informacji zawartych w niniejszej DPA i w Polityce prywatności (art. 28 ust. 3 lit. f).
12. Zgłaszanie naruszeń ochrony danych osobowych
12.1 Platforma powiadomi Państwa bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego Danych Osobowych Klienta ⚠ właściciel/prawnik — zobowiązać się do stałego maksymalnego terminu, np. 48 godzin.
12.2 Powiadomienie będzie zawierać, w zakresie znanym w danym momencie: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których naruszenie dotyczy, prawdopodobne konsekwencje, środki zastosowane lub proponowane oraz punkt kontaktowy. Informacje mogą być przekazywane etapami, w miarę ich uzyskiwania.
12.3 Platforma dokumentuje naruszenia i w rozsądnym zakresie współpracuje przy wykonywaniu przez Państwa obowiązków zgłoszenia na podstawie art. 33–34 RODO. Zgłoszenie naruszenia właściwemu dla Państwa organowi nadzorczemu oraz zawiadomienie osób, których dane dotyczą, należy do Państwa jako administratora.
13. Zwrot i usunięcie danych
13.1 W okresie obowiązywania. Mogą Państwo w dowolnym momencie usuwać poszczególne rekordy (profile CRM, członków, pliki) za pośrednictwem interfejsów Platformy; usunięcie za pośrednictwem interfejsu stanowi Państwa polecenie usunięcia tych danych z działającego systemu.
13.2 Zamknięcie konta przez Państwa. Mogą Państwo zamknąć konto samodzielnie (samoobsługowe usunięcie potwierdzone hasłem) lub na pisemne żądanie przesłane na adres ‹contact_email›. Przy usunięciu konta Platforma w ramach jednej transakcji: usuwa Państwa operacyjne zbiory danych (w tym źródła cen, magazyny, przesłane pliki, reguły mapowania, zaproszenia i wiersze analityczne), anonimizuje rekordy konta i profilu oraz unieważnia wszystkie aktywne sesje.
13.3 Zamknięcie konta przez Platformę. Jeżeli Platforma zamyka Państwa konto na podstawie Regulaminu, przekazuje Państwu uprzednie powiadomienie z co najmniej 30-dniowym wyprzedzeniem (z wyjątkiem przypadków natychmiastowego zamknięcia wymienionych w Regulaminie), mogą Państwo wyeksportować swoje dane przed zamknięciem, a Dane Osobowe Klienta są usuwane lub anonimizowane nie później niż w ciągu 90 dni od zamknięcia, z zastrzeżeniem pkt 13.5.
13.4 Eksport przed usunięciem. Przed zamknięciem konta należy skorzystać z wbudowanej funkcji eksportu danych (pkt 11.2); same archiwa eksportu wygasają po 7 dniach.
13.5 Dane zachowywane. Następujące dane pozostają zachowane po usunięciu konta, zgodnie z art. 28 ust. 3 lit. g RODO w związku z prawem Unii lub prawem państwa członkowskiego:
- dokumentacja transakcji (zamówienia i powiązane dane podatkowe) — przechowywana przez 5 lat od końca roku kalendarzowego, w którym została utworzona, w celu wypełnienia obowiązków rachunkowych, podatkowych i audytowych oraz ustalenia, dochodzenia lub obrony roszczeń (art. 17 ust. 3 lit. b i e RODO);
- wątki transakcyjne i wiadomości — stanowią one zapisy udostępnione Państwa kontrahentowi transakcji, który ma niezależne prawo do zachowania swojej kopii korespondencji; Państwa tożsamość jest w nich anonimizowana w zakresie, w jakim nie stanowi ona części dokumentacji transakcji kontrahenta;
- zapisy dotyczące zgód i dowodów prawnych — przechowywane przez okres istnienia konta oraz 3 lata po jego zakończeniu, jako dowód wyrażenia zgody i akceptacji umowy.
13.6 Kopie zapasowe. Usunięte dane natychmiast przestają być możliwe do przywrócenia w ramach zwykłych operacji i znikają z nośników kopii zapasowych w ramach krótkiego cyklu rotacji opisanego w sekcji 8 (ograniczona liczba najnowszych conocnych kopii), po czym nie można ich odzyskać.
14. Audyt i informacje
14.1 Platforma udostępni Państwu wszelkie informacje niezbędne do wykazania spełnienia wymogów art. 28 RODO — począwszy od niniejszej DPA, Polityki prywatności i listy dalszych podmiotów przetwarzających — oraz odpowie na uzasadnione pisemne kwestionariusze audytowe w rozsądnym terminie (art. 28 ust. 3 lit. h).
14.2 Jeżeli przekazane informacje są niewystarczające do wykazania zgodności, Państwo (lub niezależny audytor upoważniony przez Państwa i zobowiązany do zachowania poufności) mogą przeprowadzić audyt, z zastrzeżeniem następujących warunków: pisemne powiadomienie z co najmniej 30-dniowym wyprzedzeniem, nie częściej niż raz na 12 miesięcy (z wyjątkiem sytuacji po naruszeniu ochrony danych osobowych dotyczącym Państwa danych lub gdy wymaga tego organ nadzorczy), w godzinach pracy, bez dostępu do danych innych klientów i na Państwa koszt. W zakresie audytu fizycznej infrastruktury centrum danych wystarczające są certyfikaty i raporty z audytów samego dostawcy hostingu.
15. Państwa obowiązki jako administratora
Zapewniają Państwo i zobowiązują się, że:
- posiadają Państwo podstawę prawną (art. 6 RODO) dla każdej kategorii Danych Osobowych Klienta wprowadzanych do Platformy, w tym rekordów CRM dotyczących Państwa klientów i danych kontaktowych odbiorców dostaw będących osobami trzecimi;
- przekazują Państwo osobom, których dane dotyczą, informacje wymagane przez art. 13–14 RODO w zakresie korzystania przez Państwa z Platformy jako podmiotu przetwarzającego;
- nie przesyłają Państwo danych szczególnych kategorii, danych dotyczących przestępstw ani danych osób poniżej 18. roku życia oraz dbają o to, aby wprowadzane dane były prawidłowe i aktualne;
- jeżeli działają Państwo jako podmiot przetwarzający na rzecz innego administratora, Państwa polecenia kierowane do Platformy są upoważnione przez tego administratora;
- korzystają Państwo w odpowiedni sposób z dostępnych funkcji bezpieczeństwa (role członków, zarządzanie sesjami, uwierzytelnianie dwuskładnikowe) i zachowują w poufności swoje dane uwierzytelniające.
Platforma nie ponosi odpowiedzialności za zgodność z prawem pozyskiwania przez Państwa Danych Osobowych Klienta poza Platformą.
16. Odpowiedzialność i pierwszeństwo
16.1 Odpowiedzialność każdej ze stron na podstawie niniejszej DPA podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Regulaminie (sekcja 16 — limit równy Opłatom Operatora zapłaconym w okresie poprzednich 12 miesięcy, bez ograniczenia w przypadku winy umyślnej, rażącego niedbalstwa lub gdy zakazują tego bezwzględnie obowiązujące przepisy prawa). Żadne z postanowień niniejszej DPA nie ogranicza praw osób, których dane dotyczą, wynikających z art. 82 RODO.
16.2 W przypadku sprzeczności między niniejszą DPA a Regulaminem w zakresie przetwarzania Danych Osobowych Klienta pierwszeństwo ma niniejsza DPA. Żadne z postanowień niniejszej DPA nie ogranicza obowiązków którejkolwiek ze stron wynikających bezpośrednio z RODO.
17. Prawo właściwe i jurysdykcja
Niniejsza DPA podlega prawu polskiemu oraz tym samym postanowieniom dotyczącym jurysdykcji i rozstrzygania sporów co Regulamin (sekcja 19). Bezwzględnie obowiązujące przepisy o ochronie danych (RODO; w przypadku osób, których dane dotyczą, z Ukrainy — ustawa Ukrainy „O ochronie danych osobowych”) mają zastosowanie niezależnie od wybranego prawa.
18. Zmiany niniejszej DPA; język
Platforma może aktualizować niniejszą DPA w celu odzwierciedlenia zmian w usługach, dalszych podmiotach przetwarzających lub przepisach prawa. O istotnych zmianach — w szczególności zmianach listy dalszych podmiotów przetwarzających — Państwo zostaną powiadomieni z wyprzedzeniem w sposób opisany w pkt 9.1, a w przypadku innych istotnych zmian — zgodnie z terminami powiadomień określonymi w Regulaminie (sekcja 22). Obowiązująca wersja jest oznaczona powyższą Datą wejścia w życie; poprzednie wersje są dostępne na żądanie.
Niniejsza DPA została sporządzona w języku angielskim; tłumaczenia udostępniane są dla wygody. W przypadku jakichkolwiek rozbieżności rozstrzygające znaczenie ma wersja angielska.
Pytania dotyczące niniejszej DPA: ‹contact_email› lub formularz kontaktowy pod adresem /contact. Skargi można również kierować do ‹supervisory_authority›.