Dokumenty
Umowa powierzenia przetwarzania danych osobowych
Zasady przetwarzania danych klientów Twojego sklepu (art. 28 RODO).
Umowa stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji.
§1. Strony i przedmiot
1.1. Administratorem danych jest Usługobiorca — właściciel sklepu internetowego, w którym działa asystent.
1.2. Podmiotem przetwarzającym jest Noboco Ltd, Office 102B, 182-184 High Street North, London E6 2JA, United Kingdom, Company No.: 10755072.
1.3. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych osób korzystających z asystenta w sklepie Administratora, w zakresie i celu opisanym poniżej.
§2. Zakres i cel przetwarzania
2.1. Cel: świadczenie usługi asystenta sprzedaży — obsługa rozmów, doradztwo produktowe, przyjmowanie zapytań i zamówień, przekazywanie spraw do obsługi Administratora.
2.2. Kategorie osób: klienci i osoby odwiedzające sklep Administratora.
2.3. Kategorie danych: treść rozmów, imię, adres e-mail, numer telefonu, adres dostawy, dane firmy i NIP (gdy podane), informacje o zainteresowaniach produktowych, adres IP, kraj, język, rodzaj urządzenia.
2.4. Czas trwania: na czas obowiązywania Regulaminu.
§3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, którym jest w szczególności korzystanie z Usługi zgodnie z Regulaminem oraz konfiguracja dokonana w panelu;
- zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
- stosować środki techniczne i organizacyjne odpowiadające art. 32 RODO, opisane w §6;
- pomagać Administratorowi w realizacji żądań osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO;
- informować Administratora, jeżeli w jego ocenie polecenie narusza przepisy o ochronie danych;
- po zakończeniu świadczenia usług — zależnie od decyzji Administratora — usunąć dane lub zwrócić je wraz z usunięciem istniejących kopii, o ile prawo nie nakazuje dalszego przechowywania;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwiać audyty, w tym inspekcje, z zachowaniem rozsądnego wyprzedzenia i poufności.
§4. Podpowierzenie
4.1. Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) wymienionych poniżej.
4.2. Aktualna lista podprocesorów:
| Podmiot | Rola | Lokalizacja |
|---|---|---|
| Anthropic PBC | Model AI — obsługa rozmów (dostawca podstawowy) | USA — standardowe klauzule umowne |
| Alibaba Cloud Singapore | Model AI — dostawca zapasowy i po przekroczeniu limitu | Singapur — standardowe klauzule umowne |
| Scaleway SAS | Infrastruktura serwerowa, przechowywanie danych | Francja (EOG) |
| Cloudflare, Inc. | Ochrona i przyspieszenie ruchu | USA — standardowe klauzule umowne |
| BulkGate s.r.o. | Wysyłka wiadomości SMS | Czechy (EOG) |
| OpenAI, L.L.C. / Google LLC | Model AI — wyłącznie na wyraźny wybór Administratora | USA — standardowe klauzule umowne |
4.3. O zamiarze dodania lub zmiany podprocesora Podmiot przetwarzający informuje z 30-dniowym wyprzedzeniem. Administrator może wnieść sprzeciw; w takim przypadku przysługuje mu prawo rozwiązania umowy bez ponoszenia kosztów, w części dotyczącej usług objętych sprzeciwem.
4.4. Podmiot przetwarzający nakłada na podprocesorów obowiązki nie mniej rygorystyczne niż wynikające z niniejszej Umowy i odpowiada za ich działania jak za własne.
§5. Transfer poza Europejski Obszar Gospodarczy
5.1. Dane są przechowywane na serwerach w Unii Europejskiej. Aby jednak asystent mógł odpowiedzieć, przy każdej wiadomości przekazujemy dostawcy modelu AI komplet informacji potrzebnych do udzielenia odpowiedzi. Obejmuje to: treść bieżącej wiadomości, historię rozmowy, informacje o wcześniejszych zainteresowaniach klienta oraz — jeżeli klient je podał — dane zamówienia, w tym imię, adres dostawy, numer telefonu i dane do faktury. Osobno przekazywana jest treść wiadomości w celu wykrycia języka i przygotowania tłumaczeń.
5.2. Wynika to z konstrukcji modeli językowych: model nie ma dostępu do naszej bazy danych i nie zapamiętuje wcześniejszych rozmów, więc niezbędny kontekst musi otrzymać w treści każdego zapytania. Tak działa każdy system oparty na modelach sztucznej inteligencji, niezależnie od dostawcy. Dane nie są przekazywane w żadnym innym celu niż wygenerowanie odpowiedzi dla klienta.
5.3. Infrastruktura dostawców modeli znajduje się poza Europejskim Obszarem Gospodarczym — w Stanach Zjednoczonych oraz w Singapurze.
5.4. Transfery odbywają się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską, uzupełnionych o środki dodatkowe: szyfrowanie transmisji, minimalizację przekazywanych danych oraz zobowiązania dostawców do niewykorzystywania treści do trenowania modeli.
5.5. Administrator, który chce ograniczyć transfer, może wskazać własnego dostawcę modeli AI w ustawieniach panelu.
§6. Środki bezpieczeństwa
- szyfrowanie transmisji protokołem TLS;
- szyfrowanie kluczy dostępowych przechowywanych w bazie danych (AES-256);
- hasła przechowywane wyłącznie w postaci skrótów kryptograficznych;
- dwuskładnikowe uwierzytelnianie dostępu do panelu (hasło i kod SMS);
- rozdzielenie danych poszczególnych Administratorów i kontrola dostępu oparta na rolach;
- regularne kopie zapasowe oraz monitorowanie dostępności;
- rejestrowanie operacji na danych (dziennik zdarzeń).
§7. Naruszenia ochrony danych
Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, przekazując informacje niezbędne do wypełnienia obowiązków wynikających z art. 33 i 34 RODO.
§8. Odpowiedzialność
Zasady odpowiedzialności określa Regulamin. Postanowienia te nie ograniczają odpowiedzialności wynikającej bezpośrednio z przepisów o ochronie danych osobowych wobec osób, których dane dotyczą, ani uprawnień organów nadzorczych.