Umowa powierzenia przetwarzania (DPA)
art. 28 RODONiniejsza Umowa powierzenia przetwarzania („DPA") stanowi część umowy („Umowa") pomiędzy CallBotAgent, Inc. („Podmiot przetwarzający", „my") a klientem korzystającym z Usługi („Administrator", „Klient", „Państwo") i ma zastosowanie zawsze, gdy Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora w związku z Usługą. Podmiot przetwarzający wyznaczył przedstawiciela w UE zgodnie z art. 27 RODO; tożsamość i dane kontaktowe są opublikowane w naszym Ogłoszeniu prawnym.
1. Wprowadzenie i definicje
Niniejsza Umowa powierzenia przetwarzania (DPA) reguluje przetwarzanie danych osobowych przez Podmiot przetwarzający w imieniu Administratora w związku z Usługą opisaną w Umowie. Pojęcia pisane wielką literą, niezdefiniowane w niniejszym dokumencie, mają znaczenie nadane im w Umowie.
- „Obowiązujące przepisy o ochronie danych": RODO, brytyjskie UK GDPR, szwajcarska Federalna ustawa o ochronie danych (FADP) oraz wszelkie inne przepisy o ochronie danych mające zastosowanie do przetwarzania.
- „Administrator", „Podmiot przetwarzający", „Podprocesor", „Osoba, której dane dotyczą", „Dane osobowe", „Naruszenie ochrony danych osobowych", „Przetwarzanie": zgodnie z definicjami w art. 4 RODO.
- „Dane osobowe Klienta": dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora, opisane w Załączniku 1.
- „SCC" (Standardowe Klauzule Umowne): standardowe klauzule umowne zatwierdzone decyzją wykonawczą Komisji (UE) 2021/914, z późniejszymi zmianami.
- „UK Addendum" (Załącznik UK do SCC): brytyjski Międzynarodowy Załącznik do SCC dotyczący transferu danych, wydany przez ICO.
- „Transfer ograniczony": przekazanie danych osobowych z UE/EOG, Wielkiej Brytanii lub Szwajcarii do kraju nieuznanego za zapewniający odpowiedni stopień ochrony przez Komisję Europejską, brytyjski ICO lub szwajcarski FDPIC.
- „Lista Podprocesorów": lista zatwierdzonych podprocesorów prowadzona pod adresem /sub-processors.
- „TOM" (Środki techniczne i organizacyjne): środki techniczne i organizacyjne opisane w Załączniku 4.
2. Role stron
Strony przyjmują do wiadomości i zgadzają się, że w odniesieniu do przetwarzania danych osobowych Klienta:
- Administrator jest administratorem danych w rozumieniu art. 4 pkt 7 RODO;
- Podmiot przetwarzający jest podmiotem przetwarzającym w rozumieniu art. 4 pkt 8 RODO;
- Każda ze Stron odpowiada za zgodność z Obowiązującymi przepisami o ochronie danych w zakresie właściwym dla swojej roli.
W celu uniknięcia wątpliwości: Klient jest administratorem danych osobowych Klientów końcowych przetwarzanych podczas Połączeń. Podmiot przetwarzający jest również odrębnym, niezależnym administratorem w odniesieniu do ograniczonych kategorii danych opisanych w Polityce prywatności (np. dane rozliczeniowe i konto Klienta); to przetwarzanie na poziomie administratora znajduje się poza zakresem niniejszej DPA.
3. Przedmiot i zakres
Przedmiot, czas trwania, charakter, cel, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, opisano w Załączniku 1. Podmiot przetwarzający będzie przetwarzał dane osobowe Klienta wyłącznie:
- na udokumentowane polecenie Administratora, w tym w odniesieniu do Transferów ograniczonych, chyba że obowiązek inny wynika z prawa UE lub państwa członkowskiego (w takim przypadku Podmiot przetwarzający poinformuje Administratora o tym wymogu prawnym przed przetwarzaniem, chyba że przepisy zakazują takiej informacji z ważnych względów interesu publicznego);
- w celu świadczenia Usługi, wykonywania Umowy oraz przestrzegania udokumentowanych poleceń Administratora;
- zgodnie z TOM określonymi w Załączniku 4.
Umowa, niniejsza DPA, Lista Podprocesorów oraz konfiguracja Usługi przez Administratora (np. zatwierdzenie skryptu, włączenie/wyłączenie nagrywania, okres przechowywania) stanowią pełne udokumentowane polecenia Administratora. Wszelkie dodatkowe polecenia muszą zostać uzgodnione na piśmie.
Jeżeli Podmiot przetwarzający w swojej uzasadnionej opinii uzna, że polecenie narusza Obowiązujące przepisy o ochronie danych, niezwłocznie poinformuje o tym Administratora i może wstrzymać przetwarzanie do czasu rozstrzygnięcia sprawy.
4. Kategorie danych
Kategorie danych osobowych i osób, których dane dotyczą, opisano w Załączniku 1. Szczególne kategorie danych osobowych w rozumieniu art. 9 RODO nie są wymagane przez Usługę z założenia. Warstwa redakcji danych PII Podmiotu przetwarzającego wykrywa i zastępuje wrażliwe identyfikatory (np. numery kart, krajowe numery identyfikacyjne, adresy e-mail) w transkrypcjach przed zapisem do pamięci długoterminowej. Jeżeli konfiguracja Administratora mimo to powoduje przetwarzanie danych szczególnych kategorii, Administrator ponosi wyłączną odpowiedzialność za podstawę prawną zgodnie z art. 9 RODO i musi powiadomić Podmiot przetwarzający na piśmie.
4.1 Dźwięk głosowy jest przetwarzany wyłącznie do celów komunikacyjnych — nie do identyfikacji biometrycznej
Usługa obejmuje przetwarzanie dźwięku głosowego (surowych plików audio i transkrypcji) w celu prowadzenia, transkrybowania i podsumowywania rozmów głosowych w imieniu Administratora. Podmiot przetwarzający nie stosuje i nie będzie stosował żadnego technicznego przetwarzania ani analizy dźwięku głosowego w celu jednoznacznej identyfikacji osoby fizycznej w rozumieniu art. 4 pkt 14 RODO (dane biometryczne) ani w żadnym innym celu, który skutkowałby przetwarzaniem danych biometrycznych w rozumieniu art. 9 ust. 1 RODO. Przetwarzanie danych głosowych jest ograniczone do komunikacji, transkrypcji mowy na tekst, klasyfikacji intencji, wskaźników sentymentu (gdy Administrator je włączy) oraz innych analiz opartych na treści, niezbędnych do świadczenia Usługi. Generowanie odcisków głosu, rozpoznawanie mówcy, uwierzytelnianie głosowe i podobne techniki identyfikacji nie są funkcjami Usługi. W związku z tym dźwięk głosowy przetwarzany przez Usługę nie stanowi sam w sobie ani w konfiguracji określonej w niniejszej DPA danych szczególnej kategorii zgodnie z art. 9 RODO.
Jeżeli Administrator zamierza wdrożyć jakąkolwiek funkcję, konfigurację lub integrację, która spowodowałaby, że Usługa będzie przetwarzała dźwięk głosowy w celu jednoznacznej identyfikacji osoby fizycznej, Administrator musi (a) uzyskać wyraźną zgodę od każdej osoby, której dane dotyczą, zgodnie z art. 9 ust. 2 lit. a RODO lub oprzeć się na innej podstawie prawnej z art. 9 ust. 2, (b) wydać Podmiotowi przetwarzającemu uprzednie polecenie na piśmie oraz (c) wdrożyć wszelkie dodatkowe zabezpieczenia techniczne i organizacyjne, których Podmiot przetwarzający może rozsądnie wymagać.
5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający będzie:
- Poufność: zapewni, że personel uprawniony do przetwarzania danych osobowych Klienta jest zobowiązany do zachowania poufności lub podlega odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
- Bezpieczeństwo: wdroży i będzie utrzymywał TOM określone w Załączniku 4, w tym, zgodnie z art. 32 RODO, szyfrowanie danych osobowych, ciągłą poufność, integralność, dostępność i odporność systemów przetwarzania, zdolność do szybkiego przywrócenia dostępności i dostępu po incydencie oraz proces regularnego testowania skuteczności TOM;
- Dalsze powierzanie: będzie korzystał z Podprocesorów wyłącznie zgodnie z punktem 6;
- Pomoc w zakresie żądań osób, których dane dotyczą: biorąc pod uwagę charakter przetwarzania, wspomoże Administratora odpowiednimi środkami technicznymi i organizacyjnymi, w miarę możliwości, w wypełnieniu obowiązku Administratora odpowiedzi na żądania dotyczące wykonywania praw osób, których dane dotyczą, na podstawie art. 12–22 RODO;
- Pomoc w zakresie bezpieczeństwa, naruszeń, DPIA i konsultacji uprzednich: wspomoże Administratora w zapewnieniu zgodności z art. 32–36 RODO, biorąc pod uwagę charakter przetwarzania i informacje dostępne Podmiotowi przetwarzającemu;
- Zwrot lub usunięcie: według wyboru Administratora, usunie lub zwróci Administratorowi wszystkie dane osobowe Klienta po zakończeniu świadczenia usług, jak opisano w punkcie 11;
- Audyt: udostępni Administratorowi wszystkie informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwi i przyczyni się do audytów, jak opisano w punkcie 8.
6. Podprocesorzy (dalsze podmioty przetwarzające)
6.1 Ogólne upoważnienie
Administrator udziela Podmiotowi przetwarzającemu ogólnego upoważnienia do korzystania z Podprocesorów do przetwarzania danych osobowych Klienta, z zastrzeżeniem zgodności z niniejszym punktem 6.
6.2 Aktualna lista
Aktualna lista Podprocesorów jest publikowana pod adresem /sub-processors i odzwierciedlona w Załączniku 2. Administrator przyjmuje do wiadomości i zatwierdza Podprocesorów wymienionych tam na Datę wejścia w życie.
6.3 Powiadomienie o zmianach
Podmiot przetwarzający powiadomi Administratora z wyprzedzeniem co najmniej 30 dni o dodaniu, zastąpieniu lub usunięciu jakiegokolwiek Podprocesora poprzez aktualizację Listy Podprocesorów oraz albo (i) wysłanie e-maila do podstawowego kontaktu Klienta zarejestrowanego w aktach, albo (ii) zamieszczenie powiadomienia w aplikacji. Podmiot przetwarzający prowadzi kanał subskrypcji opt-in dla Klientów, którzy chcą otrzymywać zmiany Podprocesorów pocztą elektroniczną niezależnie od istotności.
6.4 Prawo sprzeciwu
Administrator może sprzeciwić się proponowanej zmianie Podprocesora w oparciu o udokumentowane podstawy ochrony danych w ciągu 30 dni od otrzymania powiadomienia. Strony omówią sprawę w dobrej wierze. Jeżeli nie rozwiążą sprzeciwu w ciągu kolejnych 30 dni, Administrator może, jako jedyny i wyłączny środek zaradczy, wypowiedzieć dotkniętą część Usługi z powodu istotnego naruszenia zgodnie z Umową i otrzymać proporcjonalny zwrot wszelkich opłat zapłaconych z góry, przypisanych do nieużywanego okresu.
6.5 Umowy z Podprocesorami
Podmiot przetwarzający zawrze pisemną umowę z każdym Podprocesorem, która nakłada obowiązki w zakresie ochrony danych nie mniej ochronne niż te zawarte w niniejszej DPA, w tym obowiązki dotyczące bezpieczeństwa, poufności, dalszego powierzania, zwrotu/usunięcia, audytu oraz pomocy w zakresie praw osób, których dane dotyczą. Podmiot przetwarzający pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków każdego Podprocesora w zakresie ochrony danych, jak gdyby Podmiot przetwarzający sam wykonywał te obowiązki.
6.6 Łańcuch zero-retention
Podprocesorzy działający w warstwach orchestracji AI, LLM i TTS działają na podstawie umownych ograniczeń zero-retention: nie przechowują, nie rejestrują ani nie wykorzystują danych osobowych Klienta po zakończeniu każdego żądania poza minimum niezbędnym do dostarczenia żądanej odpowiedzi i nie używają danych osobowych Klienta do trenowania ani dostrajania jakiegokolwiek modelu.
7. Transfery międzynarodowe
Podmiot przetwarzający będzie przetwarzał dane osobowe Klienta w państwie trzecim wyłącznie wtedy, gdy wdrożył odpowiednie zabezpieczenia zgodnie z art. 44–49 RODO. W przypadku gdy Podmiot przetwarzający lub jakikolwiek Podprocesor przetwarza dane osobowe Klienta w kraju, który nie jest objęty decyzją Komisji o odpowiednim stopniu ochrony (lub, dla transferów do Wielkiej Brytanii, regulacją ICO o odpowiednim stopniu ochrony; dla transferów do Szwajcarii, decyzją FDPIC o odpowiednim stopniu ochrony), zastosowanie mają SCC (oraz, w stosownych przypadkach, UK Addendum i adaptacje szwajcarskie), jak opisano w Załączniku 3.
Strony zgadzają się, że:
- Moduł 2 SCC (administrator–podmiot przetwarzający) ma zastosowanie pomiędzy Administratorem (eksporterem danych) a Podmiotem przetwarzającym (importerem danych) w odniesieniu do Transferów ograniczonych od Administratora do Podmiotu przetwarzającego;
- Moduł 3 SCC (podmiot przetwarzający–podprocesor) ma zastosowanie pomiędzy Podmiotem przetwarzającym (eksporterem danych) a każdym Podprocesorem (importerem danych) w odniesieniu do Transferów ograniczonych dalej w łańcuchu;
- Załącznik 3 określa Załączniki I, II i III do SCC;
- Strony akceptują SCC bez modyfikacji.
Podmiot przetwarzający przeprowadził Ocenę skutków transferu („TIA") dla każdego Transferu ograniczonego objętego niniejszą DPA, biorąc pod uwagę przepisy i praktyki kraju przeznaczenia oraz uzupełniające środki w Załączniku 4. Podsumowanie TIA jest prowadzone jako wewnętrzny rejestr zgodności i stanowi podstawę projektowania zabezpieczeń przez Podmiot przetwarzający.
8. Prawa audytu
8.1 Dokumentacja
Podmiot przetwarzający dostarczy Administratorowi wszystkie informacje niezbędne do wykazania zgodności z art. 28 RODO, w tym TOM, Listę Podprocesorów, podsumowanie procedury reagowania na naruszenia oraz najnowszy raport bezpieczeństwa strony trzeciej (jeśli jest dostępny).
8.2 Audyt
Jeżeli dokumentacja w punkcie 8.1 jest niewystarczająca, Administrator (lub niezależny audytor wyznaczony przez Administratora i racjonalnie akceptowalny dla Podmiotu przetwarzającego) może zaudytować zgodność Podmiotu przetwarzającego raz na dwanaście miesięcy (lub częściej w następstwie naruszenia ochrony danych dotyczącego Administratora lub w razie wymogu właściwego organu nadzorczego), z zastrzeżeniem następujących warunków:
- z co najmniej 30-dniowym uprzednim pisemnym powiadomieniem;
- w normalnych godzinach pracy i bez zakłócania działalności Podmiotu przetwarzającego;
- na podstawie umowy o zachowaniu poufności racjonalnie akceptowalnej dla Podmiotu przetwarzającego;
- ograniczony do informacji i personelu istotnych dla zgodności Podmiotu przetwarzającego z niniejszą DPA i SCC;
- na koszt Administratora (Podmiot przetwarzający obciąży rozsądnymi kosztami time-and-materials za godziny personelu wymagane do wsparcia audytu wykraczające poza domyślny limit 1 dnia);
- z wyłączeniem dostępu do danych innych klientów, informacji handlowo wrażliwych Podmiotu przetwarzającego niezwiązanych ze zgodnością oraz wszelkich systemów, które ujawniłyby informacje poufne Podprocesorów.
W przypadku gdy Podmiot przetwarzający uzyska raport SOC 2 Type II lub równoważny certyfikat strony trzeciej, Administrator zgadza się, że obowiązek audytu może zostać spełniony poprzez odwołanie do tego certyfikatu w ramach kanałów dokumentacji opisanych w punkcie 8.1, z wyjątkiem przypadków, gdy organ nadzorczy wymaga inaczej.
9. Powiadomienie o naruszeniu ochrony danych osobowych
9.1 Powiadomienie
Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki, a w każdym przypadku w ciągu 24 godzin od powzięcia wiedzy, o jakimkolwiek naruszeniu ochrony danych osobowych dotyczącym danych osobowych Klienta. Pierwotne powiadomienie będzie zawierało wówczas dostępne informacje; kolejne aktualizacje będą następowały w miarę uzyskiwania kolejnych informacji. Ostateczne szczegóły zostaną dostarczone w ciągu 72 godzin, jeśli będzie to wykonalne.
9.2 Przekazywane informacje
Powiadomienie obejmie, w miarę dostępnych informacji: charakter naruszenia (w tym, jeśli to możliwe, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych osobowych); prawdopodobne konsekwencje; środki podjęte lub proponowane w celu zaadresowania naruszenia i złagodzenia możliwych negatywnych skutków; oraz nazwę i dane kontaktowe punktu kontaktowego Podmiotu przetwarzającego.
9.3 Brak zgłoszenia do organu nadzorczego przez Podmiot przetwarzający
Podmiot przetwarzający nie powiadomi organu nadzorczego w imieniu Administratora ani nie ujawni naruszenia publicznie, dopóki Administrator nie miał rozsądnej możliwości skoordynowania komunikacji, z wyjątkiem przypadków wymaganych prawem.
10. Żądania osób, których dane dotyczą
Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, wspomoże Administratora odpowiednimi środkami technicznymi i organizacyjnymi, w miarę możliwości, w wypełnieniu obowiązku Administratora odpowiedzi na żądania osób, których dane dotyczą, dotyczące wykonywania ich praw na podstawie art. 12–22 RODO. W przypadku gdy Podmiot przetwarzający otrzyma żądanie bezpośrednio od osoby, której dane dotyczą, dotyczące danych osobowych Klienta, Podmiot przetwarzający (a) nie odpowie merytorycznie bez upoważnienia Administratora; (b) przekaże żądanie Administratorowi bez zbędnej zwłoki; oraz (c) potwierdzi otrzymanie osobie, której dane dotyczą, wskazując, że odpowiedzialnym podmiotem jest Administrator.
11. Rozwiązanie umowy — zwrot i usunięcie
W przypadku rozwiązania lub wygaśnięcia Umowy Podmiot przetwarzający, według wyboru Administratora:
- Zwróci dane osobowe Klienta Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (CSV / JSON / WAV dla nagrań) w ciągu 30 dni; lub
- Usunie dane osobowe Klienta, z zastrzeżeniem prawnych obowiązków przechowywania mających zastosowanie do Operatora i jego Merchant of Record (np. przepisy o rachunkowości lub podatkowe wymagające przechowywania metadanych faktur przez kilka lat po zakończeniu roku obrachunkowego).
Jeżeli Administrator nie określi wyboru w ciągu 30 dni od rozwiązania, Podmiot przetwarzający zapewni ostatni 30-dniowy okres karencji, w którym Administrator może dokonać eksportu, po czym Podmiot przetwarzający usunie lub zanonimizuje dane.
Kopie zapasowe zawierające szczątkowe dane osobowe Klienta są przechowywane w postaci zaszyfrowanej przez maksymalnie 90 dni w celach disaster recovery i są automatycznie włączane do cyklu usuwania.
12. Odpowiedzialność
12.1 Limit odpowiedzialności wynika z Umowy
12.2 Bezpośrednie roszczenia osób, których dane dotyczą
Niezależnie od punktu 12.1, w przypadku gdy osoba, której dane dotyczą, posiada prawo beneficjenta-osoby trzeciej na podstawie SCC do wniesienia bezpośredniego roszczenia przeciwko Podmiotowi przetwarzającemu lub Podprocesorowi, ograniczenia odpowiedzialności w Umowie nie mają zastosowania do takiego roszczenia w zakresie zabronionym przez SCC.
12.3 Odszkodowanie za bezprawne polecenia
Administrator zwolni Podmiot przetwarzający z odpowiedzialności za jakiekolwiek roszczenie, zobowiązanie, karę lub koszt wynikające z (a) braku przekazania przez Administratora Podmiotowi przetwarzającemu udokumentowanych poleceń, które są wystarczające i zgodne z Obowiązującymi przepisami o ochronie danych; (b) przetwarzania danych osobowych przez Administratora z naruszeniem Obowiązujących przepisów o ochronie danych; lub (c) braku uzyskania zgód lub przekazania powiadomień wymaganych przez Obowiązujące przepisy o ochronie danych przez Administratora.
13. Pierwszeństwo i kontakt
W przypadku konfliktu między Umową, niniejszą DPA i SCC:
- SCC mają pierwszeństwo w odniesieniu do Transferów ograniczonych;
- Niniejsza DPA ma pierwszeństwo nad Umową w sprawach ochrony danych;
- Umowa reguluje wszystkie pozostałe sprawy.
Wszelkie pytania i powiadomienia związane z niniejszą DPA należy kierować na [email protected] (Podmiot przetwarzający) i/lub [email protected] (wyznaczony przedstawiciel Operatora w UE — pełna tożsamość w naszym Ogłoszeniu prawnym).
Załącznik 1 — Przedmiot, czas trwania, charakter, cel, kategorie
A. Przedmiot i czas trwania
Przetwarzanie dotyczy danych osobowych Klienta przekazywanych do Usługi lub generowanych przez Usługę, w toku wykonywania automatycznych wychodzących Połączeń głosowych do Klientów końcowych w imieniu Administratora, przez okres trwania Umowy oraz okres przechowywania po jej rozwiązaniu opisany w punkcie 11.
B. Charakter i cel
- Otrzymywanie webhooków zamówień ze sklepu połączonego Administratora i wyzwalanie kwalifikujących się Połączeń;
- Routing Połączenia przez dostawców telefonicznych i orchestrator AI głosowej;
- Generowanie mowy, rozpoznawanie odpowiedzi, klasyfikacja intencji, nagrywanie (gdy włączone), transkrypcja (gdy włączona), redakcja PII oraz zapisywanie ustrukturyzowanych wyników z powrotem do panelu Administratora i jego sklepu połączonego;
- Generowanie analityki, raportów i logów audytu dostępnych dla Administratora przez panel;
- Świadczenie wsparcia klienta dla Upoważnionych użytkowników Administratora.
C. Kategorie osób, których dane dotyczą
- Klienci końcowi sklepu e-commerce Administratora, którzy złożyli zamówienie, porzucili koszyk lub w inny sposób wchodzili w interakcję ze sklepem w sposób wyzwalający Połączenie zgodnie z konfiguracją Administratora;
- Upoważnieni użytkownicy Administratora (pracownicy, kontrahenci, użytkownicy agencyjni) — ograniczeni do metadanych po stronie podmiotu przetwarzającego podczas administrowania panelem.
D. Kategorie danych osobowych
- Dane identyfikacyjne: imię i nazwisko, numer telefonu, e-mail (jeśli dostarczone przez sklep Administratora);
- Metadane zamówienia: ID zamówienia, wartość zamówienia, pozycje, podsumowanie adresu dostawy, typ metody płatności;
- Treść komunikacji: nagranie głosowe (gdy Administrator włączył nagrywanie); transkrypcja; metadane wygenerowane przez AI (intencja, wynik, sentyment jeśli włączony);
- Dane techniczne: sygnalizacja telefoniczna (dyspozycja połączenia, czas trwania, znaczniki czasu), adres IP (tylko dla Upoważnionych użytkowników Administratora podczas administrowania panelem);
- Informacje dobrowolnie podane przez Klienta końcowego podczas Połączenia.
E. Szczególne kategorie
Z założenia nieżądane przez Usługę. Warstwa redakcji PII łagodzi przypadkowe ujawnianie. Dane szczególnej kategorii zgodnie z art. 9 leżą w odpowiedzialności Administratora, jeśli mimo to powstaną.
F. Częstotliwość przetwarzania
Ciągła, na żądanie, przez okres trwania Umowy.
G. Podprocesorzy
Patrz Załącznik 2.
H. Transfery do państw trzecich
Patrz Załącznik 3.
I. Okres przechowywania
Patrz Polityka prywatności punkt 9 i DPA punkt 11. Domyślny okres przechowywania nagrań Połączeń: 90 dni, konfigurowalny od 7 dni do 24 miesięcy.
J. Właściwy organ nadzorczy
Dla celów SCC właściwym organem nadzorczym jest polski UODO (Urząd Ochrony Danych Osobowych), jeżeli Administrator ma siedzibę w UE/EOG, a Przedstawiciel UE znajduje się w Polsce; w przeciwnym razie wiodący organ nadzorczy Administratora.
Załącznik 2 — Podprocesorzy
Upoważnieni Podprocesorzy na Datę wejścia w życie. Aktualna lista jest również publikowana pod adresem /sub-processors i jest aktualizowana zgodnie z punktem 6.
| Funkcja | Podprocesor | Co przekazujemy | Region | Zabezpieczenia |
|---|---|---|---|---|
| Silnik AI głosowej | ||||
| Orchestrator AI głosowej | Nazwa dostawcy nie jest ujawniana publicznie (polityka ukrytego dostawcy) | Orchestracja rozmowy: speech-to-text, routing intencji, koordynacja LLM, text-to-speech | UE (zero-retention) | Podpisana DPA · aneks zero-retention · Moduł 3 SCC |
| Dostawca LLM | OpenAI, OpenAI Ireland Ltd | Żądania inferencji per Połączenie dla wybranych modeli GPT | UE / USA (tryb zero-retention) | Podpisana DPA · Moduł 3 SCC · aneks zero-retention |
| Dostawca LLM | Anthropic PBC | Żądania inferencji per Połączenie dla wybranych modeli Claude | USA (tryb zero-retention) | Podpisana DPA · Moduł 3 SCC · aneks zero-retention |
| Dostawca LLM | Google LLC / Google Ireland Ltd | Żądania inferencji per Połączenie dla wybranych modeli Gemini | UE / USA (tryb zero-retention) | Podpisana DPA · Moduł 3 SCC · aneks zero-retention |
| Dostawca TTS | ElevenLabs Inc. | Synteza mowy (text-to-speech) wypowiedzi agenta | UE / USA | Podpisana DPA · Moduł 3 SCC |
| Dostawca TTS | Cartesia Inc. | Synteza mowy (text-to-speech) wypowiedzi agenta | USA | Podpisana DPA · Moduł 3 SCC |
| Dostawca TTS | OpenAI voices (przez OpenAI) | Synteza mowy (text-to-speech) wypowiedzi agenta | UE / USA (zero-retention) | Patrz wiersz OpenAI powyżej |
| Telefonia | ||||
| Telefonia — podstawowa | Twilio Inc. / Twilio Ireland Ltd | Wychodzący SIP trunking, dostarczanie PSTN, zapewnienie numerów przychodzących, SMS w stosownych przypadkach | UE (Irlandia) / USA | Podpisana DPA · Moduł 3 SCC |
| Telefonia — zapasowa | Telnyx LLC | Zapasowy routing SIP w scenariuszach failover | UE (Holandia) / USA | Podpisana DPA · Moduł 3 SCC |
| Telefonia — wybrane rynki | Vonage Holdings Corp. | Zapewnienie numerów i routing na wybranych rynkach | UE / USA | Podpisana DPA · Moduł 3 SCC |
| Infrastruktura chmurowa i dane | ||||
| Hosting | Google Cloud Platform (Google Ireland Ltd / Google LLC) | Compute aplikacji, przechowywanie baz danych, hosting panelu, logi audytu, zaszyfrowane kopie zapasowe, KMS | UE (Frankfurt eu-central-1, Warszawa europe-central2) | Podpisana DPA · Moduł 3 SCC · ISO 27001, SOC 2 Type II (dostawca) |
| Monitorowanie błędów | Sentry GmbH (do potwierdzenia) | Logi błędów aplikacji (PII zredagowane na poziomie SDK) | UE (Niemcy) | Podpisana DPA · Moduł 3 SCC |
| Analityka produktu | PostHog Inc. lub Plausible Insights OU (do wyboru) | Zanonimizowana analityka użycia panelu (gated zgodą dla witryny marketingowej) | UE | Podpisana DPA · Moduł 3 SCC |
| Rozliczenia i płatności | ||||
| Procesor płatności i Merchant of Record | Stripe Payments Europe Ltd / Stripe Inc. | Rozliczenia subskrypcji, przechowywanie metod płatności (tokenizowane — Operator nigdy nie widzi pełnego PAN), generowanie faktur, pobór podatku w stosownych przypadkach | UE (Irlandia) / USA | Podpisana DPA · Moduł 3 SCC · PCI DSS Level 1 (dostawca) · działa jako niezależny administrator danych kart płatniczych |
| Komunikacja i wiadomości transakcyjne | ||||
| Transakcyjny e-mail | Postmark (ActiveCampaign LLC) lub Resend Inc. (do wyboru) | E-maile operacyjne — potwierdzenia, resety hasła, raporty tygodniowe, powiadomienia o zmianach podprocesorów | UE / USA | Podpisana DPA · Moduł 3 SCC |
| Integracja sklepu (administrator, nie podprocesor) | ||||
| Sklep / źródło OAuth | Shopify International Ltd / Shopify Inc. | Handshake OAuth, webhooki zdarzeń zamówienia, synchronizacja katalogu — relacja Klienta z Shopify jest niezależna; Shopify jest administratorem danych Klienta dla danych sklepu, a nie podprocesorem Operatora | Określany przez Klienta (region Shopify) | Poza zakresem niniejszej listy — patrz umowa Klienta z Shopify |
Tożsamość orchestratora AI głosowej nie jest ujawniana publicznie zgodnie z polityką ukrytego dostawcy Operatora. Operator zobowiązuje się do utrzymywania umownej relacji zero-retention z orchestrator-em oraz do zmiany na porównywalnego dostawcę z co najmniej 30-dniowym wyprzedzeniem, jeśli relacja zmieni się w jakikolwiek sposób wpływający na zabezpieczenia w niniejszej DPA.
Załącznik 3 — Standardowe Klauzule Umowne (SCC) i załączniki transferowe
1. Włączone Moduły SCC
SCC zawarte w decyzji wykonawczej Komisji (UE) 2021/914 są włączone do niniejszej DPA przez odniesienie, z następującymi Modułami i wyborami:
- Moduł 2 (Administrator–Podmiot przetwarzający): Administrator jest eksporterem danych; Podmiot przetwarzający jest importerem danych. Moduł ten ma zastosowanie zawsze, gdy Klient (jako eksporter, w UE/EOG) przekazuje dane osobowe Podmiotowi przetwarzającemu w państwie trzecim.
- Moduł 3 (Podmiot przetwarzający–Podprocesor): Podmiot przetwarzający jest eksporterem danych; Podprocesor jest importerem danych. Moduł ten ma zastosowanie pomiędzy Podmiotem przetwarzającym a każdym Podprocesorem znajdującym się w państwie trzecim.
- Wybrane klauzule opcjonalne: Klauzula 7 (Klauzula Dokowania); Klauzula 9 lit. a, Opcja 2 (ogólne pisemne upoważnienie do dalszego powierzania, z 30-dniowym powiadomieniem i mechanizmem prawa sprzeciwu określonym w punkcie 6 niniejszej DPA).
- Klauzule opcjonalne NIEWYBRANE: Klauzula 11 lit. a — opcjonalny niezależny organ rozstrzygający spory — Strony polegają na organie nadzorczym i właściwych sądach wyznaczonych poniżej.
2. UK Addendum (Załącznik UK do SCC)
Dla transferów ze Zjednoczonego Królestwa podlegających UK GDPR, brytyjski Międzynarodowy Załącznik do SCC (B.1.0) wydany przez ICO jest włączony przez odniesienie i modyfikuje SCC tak, by miały zastosowanie do transferów danych w UK. W przypadku gdy ICO zaktualizuje Załącznik, zaktualizowana wersja obowiązuje od daty jej wejścia w życie.
3. Adaptacje szwajcarskie
Dla transferów ze Szwajcarii na podstawie FADP Strony zgadzają się, że SCC mają zastosowanie z następującymi adaptacjami: odniesienia do RODO są odczytywane jako odniesienia do FADP i revFADP; odniesienia do prawa państwa członkowskiego jako prawa szwajcarskiego; właściwym organem nadzorczym jest FDPIC; odniesienia do „UE/EOG" obejmują Szwajcarię; osoby prawne mające siedzibę w Szwajcarii są traktowane jako osoby, których dane dotyczą, w zakresie, w jakim FADP udziela im ochrony.
4. Załącznik I.A — Lista Stron
Eksporter danych: Administrator, jak zidentyfikowano w Umowie (informacje o koncie Klienta).
Importer danych: CallBotAgent, Inc., korporacja Delaware, 1111B S Governors Ave STE 39750, Dover, DE 19904, USA; telefon +1 (719) 624-4435. Działalność: świadczenie Usługi AI głosowej eksporterowi danych, jak opisano w Załączniku 1. Przedstawiciel UE zgodnie z art. 27 RODO: jak zidentyfikowano w Ogłoszeniu prawnym Operatora.
5. Załącznik I.B — Opis transferu
Jak opisano w Załączniku 1 (przedmiot, kategorie osób, których dane dotyczą, kategorie danych osobowych, częstotliwość, charakter, cel, okres przechowywania, odbiorcy).
6. Załącznik I.C — Właściwy organ nadzorczy
Dla Administratorów w UE/EOG: polski UODO (Urząd Ochrony Danych Osobowych), jak zidentyfikowano poprzez Przedstawiciela UE w Polsce — chyba że Administrator ma własny wiodący organ nadzorczy dla danego przetwarzania, w którym to przypadku ten organ jest właściwy.
Dla Administratorów w Wielkiej Brytanii: Information Commissioner's Office (ICO).
Dla Administratorów w Szwajcarii: Federalny Komisarz ds. Ochrony Danych i Informacji (FDPIC).
7. Załącznik II — Środki techniczne i organizacyjne
Patrz Załącznik 4 dla opisu TOM spełniających Załącznik II do SCC.
8. Załącznik III — Lista Podprocesorów
Patrz Załącznik 2 i /sub-processors.
9. Ocena skutków transferu w świetle prawa lokalnego
Podmiot przetwarzający dokonał oceny przepisów i praktyk każdego kraju przeznaczenia istotnego dla jego łańcucha podprocesorów (w szczególności FISA 702, EO 12333 i CLOUD Act dla transferów do USA; porównywalne przepisy w innych miejscach). Podmiot przetwarzający stwierdził, że w połączeniu z uzupełniającymi środkami technicznymi (szyfrowanie w tranzycie i w spoczynku z kluczami przechowywanymi pod instrukcją Przedstawiciela UE; kontrola dostępu; zero-retention z orchestratorem; pseudonimizacja; redakcja PII w transkrypcjach) SCC zapewniają zasadniczo równoważny poziom ochrony. Podsumowanie TIA jest prowadzone jako wewnętrzny rejestr zgodności i stanowi podstawę projektowania zabezpieczeń przez Podmiot przetwarzający.
Załącznik 4 — Środki techniczne i organizacyjne (TOM)
Podmiot przetwarzający wdraża i utrzymuje następujące środki, zgodnie z wymogami art. 28 i 32 RODO.
1. Szyfrowanie
- Szyfrowanie transportu: TLS 1.3 dla całego ruchu skierowanego do klienta i ruchu między usługami, z HSTS dla witryny marketingowej.
- Szyfrowanie w spoczynku: AES-256 dla wszystkich danych produkcyjnych, w tym nagrań, transkrypcji, konfiguracji i przechowywania w bazie danych.
- Zarządzanie kluczami: zarządzany KMS (Google Cloud KMS) w regionie UE; rotacja kluczy co 90 dni; backup HSM (hardware-security-module) dla kluczy produkcyjnych.
- Kopie zapasowe: szyfrowane z osobnym zestawem kluczy od kluczy produkcyjnych (rozdzielenie obowiązków); przechowywane przez 90 dni; automatyczne zniszczenie po tym okresie.
2. Kontrola dostępu
- Uwierzytelnianie wieloskładnikowe obowiązkowe dla kont administracyjnych; Single Sign-On (SAML / OIDC) dostępne dla Enterprise na żądanie.
- Kontrola dostępu oparta na rolach (RBAC) z domyślnymi ustawieniami najmniejszych uprawnień; kwartalne przeglądy dostępu.
- Limity czasu sesji; flagi bezpiecznych ciasteczek; ochrona CSRF na wszystkich punktach końcowych zmieniających stan.
- Logi audytu dla dostępu do danych osobowych Klienta końcowego, przechowywane co najmniej 12 miesięcy.
3. Hartowanie sieci i hostów
- Prywatna sieć między usługami; brak bezpośredniej publicznej ekspozycji baz danych.
- Web Application Firewall i ochrona DDoS przed brzegiem skierowanym do klienta.
- Skanowanie podatności zależności i obrazów bazowych przy każdym buildzie.
- SLA dla łatania bezpieczeństwa infrastruktury produkcyjnej.
- Cel testów penetracyjnych: roczny test penetracyjny strony trzeciej (w trakcie konfiguracji).
4. Minimalizacja danych i redakcja PII
- Warstwa redakcji PII wykrywa i zastępuje wrażliwe identyfikatory (numery kart, krajowe numery identyfikacyjne, adresy e-mail, nazwiska, gdzie konfigurowalne) w transkrypcjach przed zapisem do pamięci długoterminowej.
- Nagrywanie jest opt-in dla Klienta; domyślnie wyłączone dla nowych kont.
- Okna przechowywania konfigurowalne; domyślne są krótkie (90 dni dla nagrań).
- Dane zagregowane i zanonimizowane wykorzystywane do analityki produktu, gdy indywidualna identyfikowalność nie jest konieczna.
5. Zero-retention z dostawcą AI
- Orchestrator AI głosowej i bazowi dostawcy LLM/TTS działają na podstawie umownych ograniczeń zero-retention.
- Brak wykorzystania danych osobowych Klienta do trenowania, dostrajania ani oceny jakiegokolwiek modelu AI.
- Każdy Podprocesor podpisał aneks zero-retention lub równoważny.
6. Personel
- Sprawdzanie przeszłości dla personelu z dostępem produkcyjnym, gdzie pozwala na to lokalne prawo.
- Obowiązki poufności w umowach o pracę i z kontrahentami.
- Roczne szkolenia z bezpieczeństwa i prywatności; symulacje phishingu.
- Procedura rozdziału personelu: cofnięcie dostępu w dniu odejścia.
7. Reagowanie na incydenty
- Rotacja on-call 24/7 dla incydentów produkcyjnych.
- Udokumentowana procedura reagowania na incydenty obejmująca wykrywanie, powstrzymanie, eradykację, odzyskiwanie i przegląd po incydencie.
- Powiadomienie Klienta w ciągu 24 godzin od powzięcia wiedzy o jakimkolwiek naruszeniu ochrony danych osobowych dotyczącym danych osobowych Klienta (punkt 9).
8. Cykl rozwoju oprogramowania
- Code review dla wszystkich zmian produkcyjnych.
- Zautomatyzowane testy uruchamiane w CI; skany bezpieczeństwa w pipeline.
- Rozdzielenie środowisk dewelopmentowego, stagingowego i produkcyjnego.
- Zarządzanie zmianami ze ścieżkami rollback.
9. Ciągłość działania i disaster recovery
- Wdrożenie wielostrefowe w głównym regionie; zautomatyzowane przełączanie awaryjne dla usług stanowych.
- Weryfikacja kopii zapasowych co najmniej raz na kwartał.
- Cele recovery time objective (RTO) i recovery point objective (RPO) zdefiniowane i testowane corocznie; szczegóły prowadzone jako wewnętrzna dokumentacja operacyjna.
10. Zarządzanie podprocesorami
- Weryfikacja przed zaangażowaniem: kwestionariusz prywatności i bezpieczeństwa; przegląd certyfikatów i DPA podprocesora; ocena ekspozycji przepływu danych.
- Obowiązki umowne nakładające na każdego Podprocesora warunki materialnie równoważne niniejszej DPA.
- Roczny przegląd aktywnych Podprocesorów.
11. Zgodność i certyfikacje (status)
- SOC 2 Type II — cel długoterminowy (mapa drogowa zostanie opublikowana po zatwierdzeniu).
- ISO 27001 — cel długoterminowy.
- HIPAA — nie dotyczy; nie obsługujemy amerykańskiego rynku opieki zdrowotnej.
- PCI DSS — nie dotyczy Operatora; dane kart płatniczych są przetwarzane przez Stripe (PCI DSS Level 1) pod własnymi kontrolami Stripe.
W przypadku gdy zespół ds. zgodności klienta wymaga dodatkowych lub alternatywnych środków, można je negocjować w aneksie do Enterprise Order Form.