Niniejsza Umowa powierzenia ("DPA") stanowi część Regulaminu zawartego między Klientem ("Administrator") a odnoga, operatorem odnoga ("Podmiot przetwarzający"), i ma zastosowanie, gdy Podmiot przetwarzający przetwarza Dane Osobowe w imieniu Administratora w ramach Usługi.
1. Definicje
Pojęcia mają znaczenie nadane w RODO (Rozporządzenie (UE) 2016/679).
2. Przedmiot i szczegóły przetwarzania
- Przedmiot: świadczenie platformy odnoga.
- Czas trwania: okres obowiązywania Regulaminu.
- Charakter i cel: routing, logowanie, billing, observability requestów AI.
- Kategorie podmiotów danych: end-userzy Klienta, personel Klienta.
- Kategorie danych: identyfikatory (end_user_id), treść promptów jeśli przesłana przez Administratora, dane kontaktowe konta oraz solony hash SHA-256 numeru telefonu z rejestracji używany wyłącznie do przeciwdziałania nadużyciom.
3. Obowiązki Podmiotu przetwarzającego
- Przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, w tym przez konfigurację Usługi.
- Podmiot przetwarzający (a) nie sprzedaje Danych Osobowych Klienta, (b) nie wykorzystuje Danych Osobowych Klienta, promptów ani odpowiedzi do trenowania, dostrajania ani ewaluacji żadnego modelu — własnego ani należącego do strony trzeciej, (c) nie udostępnia ich stronom trzecim innym niż Podprocesorzy wymienieni na /legal/subprocessors.
- Tam, gdzie dostawcy AI oferują tryb bez retencji i bez trenowania (np. OpenAI, Anthropic, Google), Podmiot przetwarzający włącza go domyślnie.
- Zapewnić, że osoby upoważnione do przetwarzania są związane obowiązkiem poufności.
- Wdrożyć środki techniczne i organizacyjne wg art. 32 RODO (zob. Załącznik II).
- Wspierać Administratora przy wnioskach podmiotów danych, DPIA i zgłoszeniach naruszeń.
- Udostępniać informacje niezbędne do wykazania zgodności i umożliwić audyty, z zachowaniem poufności.
- Powiadomić Administratora o naruszeniu ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia.
4. Podprocesorzy
Administrator udziela Podmiotowi przetwarzającemu ogólnego upoważnienia do korzystania z Podprocesorów wymienionych na stronie /legal/subprocessors. Podmiot przetwarzający powiadomi Administratora o planowanych zmianach co najmniej 30 dni wcześniej; Administrator może zgłosić uzasadniony sprzeciw.
5. Transfery międzynarodowe
Tam, gdzie Dane Osobowe są przekazywane poza EOG, strony opierają transfer na Standardowych Klauzulach Umownych UE (Decyzja 2021/914), Moduł 2 (Administrator–Podmiot przetwarzający), inkorporowanych przez odesłanie.
6. Zwrot lub usunięcie
Po rozwiązaniu umowy Podmiot przetwarzający, wedle wyboru Administratora, zwróci lub usunie Dane Osobowe w ciągu 30 dni, z wyjątkiem przypadków, gdy ich przechowywanie jest wymagane prawem.
7. Odpowiedzialność
Limit odpowiedzialności z Regulaminu ma zastosowanie do niniejszej DPA, z zastrzeżeniem, że odpowiedzialność stron z tytułu Standardowych Klauzul Umownych nie jest ograniczona niniejszą DPA.
Załącznik I — Szczegóły przetwarzania
Zob. pkt 2 powyżej.
Załącznik II — Środki bezpieczeństwa
Poufność
- TLS 1.2+ w transporcie, AES-256 w spoczynku.
- Row-level security w bazie, role z zasadą minimalnych uprawnień.
- Sprzętowe 2FA dla personelu z dostępem do produkcji.
- Klucze API dostawców są przechowywane w wydzielonym, zaszyfrowanym magazynie, nigdy w kodzie źródłowym.
Integralność i dostępność
- Codzienne szyfrowane backupy, point-in-time recovery.
- Infrastruktura multi-AZ z udokumentowanym disaster recovery.
- Ciągły monitoring, alerty na anomalie.
Organizacyjne
- Weryfikacja personelu, obowiązkowe szkolenia z bezpieczeństwa.
- Udokumentowane procedury change-management i incident-response.
- Coroczne testy penetracyjne.
Podpisanie
Po podpisaną kopię napisz na legal@odnoga.com z danymi firmy. Akceptacja Regulaminu stanowi akceptację niniejszej DPA.