Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Regulaminu obowiązującego między Soras Corporation LTD („Podmiot przetwarzający”, „my”) a Klientem („Administrator”, „ty”). Ma zastosowanie, gdy w twoim imieniu przetwarzamy dane osobowe zawarte w Danych Klienta, na podstawie unijnego RODO, brytyjskiego RODO (UK GDPR), szwajcarskiej ustawy o ochronie danych (FADP) oraz, jako usługodawca (service provider), na podstawie CCPA/CPRA.
1. Przetwarzanie na polecenie
1.1 Przetwarzamy Dane Klienta wyłącznie na twoje udokumentowane polecenia, którymi są Regulamin, niniejsza DPA oraz twoje korzystanie z funkcji Usługi, chyba że prawo stanowi inaczej (w takim przypadku najpierw cię o tym informujemy, o ile jest to dozwolone).
1.2 Informujemy cię, jeśli uważamy, że polecenie narusza przepisy o ochronie danych.
1.3 Każda osoba, którą upoważniamy do przetwarzania Danych Klienta, jest zobowiązana do zachowania poufności.
2. Bezpieczeństwo
Wdrażamy środki techniczne i organizacyjne opisane w Załączniku II i utrzymujemy je na poziomie odpowiednim do ryzyka.
3. Dalsze podmioty przetwarzające
3.1 Udzielasz nam ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających. Aktualna lista znajduje się na stronie Podmioty przetwarzające, wraz z lokalizacją każdego dostawcy, mechanizmem przekazywania danych i okresem przechowywania.
3.2 Przed dodaniem lub zastąpieniem dalszego podmiotu przetwarzającego powiadamiamy o tym co najmniej 30 dni wcześniej e-mailem i na tej stronie. Możesz zgłosić sprzeciw z uzasadnionych przyczyn związanych z ochroną danych, pisząc na adres help@sorascorp.com w okresie powiadomienia. Jeśli nie możemy uwzględnić sprzeciwu, możesz wypowiedzieć umowę w zakresie Usługi, której to dotyczy, i otrzymać proporcjonalny zwrot opłaconych z góry należności.
3.3 W sytuacji nagłej (na przykład nagłej awarii dostawcy lub incydentu bezpieczeństwa) możemy zastąpić dalszy podmiot przetwarzający z krótszym wyprzedzeniem; wówczas powiadamiamy cię o tym jak najszybciej, a twoje prawo do sprzeciwu pozostaje w mocy.
3.4 Nakładamy na każdy dalszy podmiot przetwarzający obowiązki w zakresie ochrony danych co najmniej tak samo ochronne jak niniejsza DPA, w tym zobowiązanie do nietrenowania modeli AI na Danych Klienta, i pozostajemy odpowiedzialni za ich wykonanie.
4. Pomoc
Uwzględniając charakter przetwarzania, pomagamy ci odpowiadać na żądania osób, których dane dotyczą (Usługa zawiera narzędzia do eksportu i usuwania danych), a także w zakresie bezpieczeństwa, zgłaszania naruszeń, ocen skutków dla ochrony danych i uprzednich konsultacji.
5. Naruszenia ochrony danych osobowych
Powiadamiamy cię bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego Danych Klienta, przekazując informacje potrzebne do wypełnienia twoich własnych obowiązków, i na bieżąco informujemy cię o dalszym przebiegu.
6. Usunięcie i zwrot danych
Dane Klienta możesz wyeksportować w dowolnym momencie. Po zakończeniu świadczenia Usługi usuwamy Dane Klienta w ciągu 30 dni, po upływie okresu na eksport określonego w Regulaminie, chyba że prawo wymaga od nas ich przechowywania. Kopie zapasowe wygasają w ciągu kolejnych 30 dni.
7. Audyty
Udostępniamy informacje niezbędne do wykazania zgodności z niniejszą DPA, przede wszystkim naszą dokumentację i odpowiedzi na uzasadnione kwestionariusze bezpieczeństwa. Jeśli to nie wystarcza, możesz przeprowadzić audyt raz w roku, na własny koszt, z 30-dniowym wyprzedzeniem, w godzinach pracy, z zachowaniem poufności i bez dostępu do danych innych klientów.
8. Międzynarodowe przekazywanie danych
8.1 Jeśli Dane Klienta są przekazywane z EOG, Wielkiej Brytanii lub Szwajcarii do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, zastosowanie mają standardowe klauzule umowne zatwierdzone przez Komisję Europejską: Modules 2 (controller to processor) and 3 (processor to processor). Do przekazywania danych z Wielkiej Brytanii i Szwajcarii stosuje się brytyjski aneks dotyczący międzynarodowego przekazywania danych (UK International Data Transfer Addendum) oraz zmiany wymagane przez prawo szwajcarskie.
8.2 Klauzule zostają włączone przez odesłanie z następującymi wyborami: klauzula 7 (klauzula przystąpienia) ma zastosowanie; klauzula 9 opcja 2 (ogólna zgoda, z okresem powiadomienia określonym w punkcie 3.2); fakultatywne brzmienie klauzuli 11 nie ma zastosowania; klauzule 17 i 18: prawo i sądy Irlandii [do potwierdzenia przez prawnika]. Załączniki I i II do niniejszej DPA uzupełniają załączniki do Klauzul.
9. CCPA/CPRA
Jako usługodawca (service provider) nie sprzedajemy ani nie udostępniamy (share) danych osobowych, nie przechowujemy, nie wykorzystujemy ani nie ujawniamy ich poza naszą bezpośrednią relacją biznesową z tobą ani w żadnym celu innym niż świadczenie Usługi, ani nie łączymy ich z innymi danymi, z wyjątkiem przypadków dozwolonych przez CCPA. Oświadczamy, że rozumiemy te ograniczenia i będziemy ich przestrzegać.
10. Brak trenowania
Nie używamy Danych Klienta do trenowania ani dostrajania modeli AI, a nasze dalsze podmioty przetwarzające są zobowiązane do tego samego.
11. Odpowiedzialność
Odpowiedzialność każdej ze stron na podstawie niniejszej DPA podlega ograniczeniu odpowiedzialności określonemu w Regulaminie. Żadne postanowienie niniejszej DPA nie ogranicza odpowiedzialności którejkolwiek ze stron wobec osób, których dane dotyczą, na podstawie art. 82 RODO ani praw osób, których dane dotyczą, jako osób trzecich uprawnionych na podstawie standardowych klauzul umownych.
12. Podpisane egzemplarze
Klienci, którzy potrzebują kontrasygnowanego egzemplarza, mogą poprosić o niego pod adresem help@sorascorp.com. Podpisany egzemplarz jest rejestrowany na koncie.
Załącznik I — Szczegóły przetwarzania
| Element | Szczegóły |
|---|---|
| Strony | Administrator: Klient. Podmiot przetwarzający: Soras Corporation LTD, do potwierdzenia, help@sorascorp.com |
| Osoby, których dane dotyczą | Odbiorcy Klienta (autorzy opinii i komentarzy, rozmówcy w wywiadach, respondenci ankiet, autorzy publicznych postów) oraz pracownicy Klienta korzystający z Usługi |
| Kategorie danych | Cytaty i fragmenty tekstu, pseudonimizowane identyfikatory autorów, znaczniki czasu, adresy URL źródeł, przesłane pliki i ich zawartość, wygenerowane koncepcje i odpowiedzi |
| Szczególne kategorie | Nie są zamierzone. Mogą przypadkowo występować w publicznych postach; ocena, czy ma zastosowanie art. 9 ust. 2 lit. e), należy do Administratora |
| Charakter i cel | Przechowywanie, indeksowanie, tagowanie, grupowanie, wyszukiwanie i generowanie tekstu na polecenie Administratora w celu świadczenia usług badania odbiorców i analityki kreatywnej |
| Czas trwania | Okres obowiązywania umowy powiększony o okresy usuwania danych określone w punkcie 6 |
| Częstotliwość | Ciągła |
Załącznik II — Środki techniczne i organizacyjne
- Izolacja: dane każdej przestrzeni roboczej są rozdzielone za pomocą zabezpieczeń na poziomie wierszy wymuszanych w bazie danych, a indeksy wyszukiwania podlegają tym samym regułom.
- Szyfrowanie: TLS podczas przesyłania; dane uwierzytelniające konektorów szyfrowane algorytmem AES-256-GCM; sekrety platformy zabezpieczane osobno dla każdej korzystającej z nich usługi; kopie zapasowe szyfrowane, zanim opuszczą serwer.
- Kontrola dostępu: role bazodanowe z minimalnymi uprawnieniami; hasła haszowane algorytmem Argon2id; konsola administracyjna z obowiązkowym uwierzytelnianiem wieloskładnikowym, dodatkowym potwierdzeniem działań wrażliwych, opcjonalną listą dozwolonych adresów IP oraz bez dostępu do treści klientów.
- Rozliczalność: dziennik audytu tylko do dopisywania, z łańcuchem haszy dla działań administracyjnych.
- Dostępność i odtwarzanie: ciągła archiwizacja bazy danych z możliwością odtworzenia stanu na dowolny moment (docelowy punkt odtworzenia: 5 minut lub mniej), conocne kopie bazowe i cotygodniowy zaszyfrowany zrzut przechowywany przez 30 dni w regionie: do potwierdzenia; ćwiczenia odtwarzania z mierzonym czasem odtworzenia.
- Hosting: do potwierdzenia; ruch publiczny dociera do serwerów wyłącznie przez szyfrowany tunel.
- Indeks wyszukiwania: budowany na naszych własnych serwerach; żadna zewnętrzna usługa wektoryzacji tekstu nie otrzymuje Danych Klienta.
- Dostawcy AI: wyłącznie dostawcy, którzy zobowiązują się nie trenować modeli na danych; tryb ścisły ustawiany dla każdej przestrzeni roboczej ogranicza przetwarzanie do wybranych regionów i dostawców.