Ta strona dostarcza wstępnie wypełniony szablon rejestru czynności przetwarzania z art. 30, który możesz przekazać swojemu IOD lub audytorowi. Opisuje, co odnoga przetwarza w Twoim imieniu, dlaczego, jak długo i jakie podmioty trzecie są zaangażowane. Uzupełnij pola oznaczone [Klient] własnymi danymi przed podpisaniem.
1. Administrator i Podmiot przetwarzający
- Administrator: [podmiot Klienta], [adres], [e-mail IOD].
- Podmiot przetwarzający: odnoga, prowadzony przez [podmiot odnoga], Polska. Kontakt: privacy@odnoga.com.
- Przetwarzanie na podstawie: Umowy powierzenia pod /legal/dpa oraz Standardowych Klauzul Umownych Moduł 2.
2. Cel i podstawa prawna
| Czynność | Cel | Podstawa |
|---|---|---|
| Zarządzanie kontem | Dostęp, rozliczenia i wsparcie | Art. 6(1)(b) contract |
| Routing zapytań AI | Przekazywanie promptów do wybranych dostawców i zwracanie odpowiedzi | Art. 6(1)(b) contract |
| Logowanie i pomiar | Księga kosztów, obserwowalność i audyt | Art. 6(1)(b) + (f) legitimate interest |
| Przeciwdziałanie nadużyciom | Zasada jednego konta na osobę | Art. 6(1)(f) legitimate interest |
| Marketing (za zgodą) | Aktualizacje produktu i kampanie | Art. 6(1)(a) consent |
3. Kategorie podmiotów danych i danych osobowych
- Personel Klienta: imię i nazwisko, e-mail, rola w obszarze roboczym, czynniki 2FA (hash/sekrety), metadane logowań.
- Użytkownicy końcowi Klienta: zewnętrzny identyfikator dostarczony przez Klienta, opcjonalnie e-mail/imię/telefon przy włączonych rozliczeniach użytkowników końcowych.
- Treść promptów i odpowiedzi: tylko gdy włączone jest przechwytywanie lub gdy wybrano tryb retencji inny niż „none".
- Dane rozliczeniowe: nazwa firmy, NIP, adres rozliczeniowy, historia faktur.
4. Okresy przechowywania
- Dane konta: przez czas aktywności, potem 30 dni.
- Metadane wywołań: konfigurowalne, domyślnie 90 dni (ustawienia obszaru roboczego).
- Surowe prompty/odpowiedzi: konfigurowalne, domyślnie 24 godziny, gdy włączone przechwytywanie.
- Zagregowane rozliczenia/faktury: 5 lat (prawo podatkowe).
- Logi bezpieczeństwa: 12 miesięcy.
5. Podprocesorzy i transfery międzynarodowe
Aktualna lista znajduje się na stronie /legal/subprocessors. Transfery poza EOG opierają się na Standardowych Klauzulach Umownych UE (2021/914), Moduł 2. Faktyczny punkt końcowy i region użyte dla każdego wywołania AI są zapisywane w metadanych.
6. Środki bezpieczeństwa
- TLS w transporcie, AES-256 w spoczynku (Supabase/AWS).
- RLS ograniczone do obszaru roboczego, organizacji i użytkownika końcowego.
- Supabase Vault na klucze dostawców; wirtualne klucze z zakresem dla obszaru roboczego.
- Opcjonalne TOTP 2FA, wymagane dla administratorów obszarów roboczych.
- Logi audytu dla wywołań, zmian kluczy, wersji promptów, działań adminów i DSR.
7. Wsparcie praw podmiotów danych
- Dostęp, sprostowanie i usunięcie dla użytkowników końcowych: strona Bezpieczeństwo i dane w obszarze roboczym (eksport/usunięcie DSR) lub e-mail privacy@odnoga.com.
- Pełny eksport danych organizacji: administrator może wyeksportować wszystkie dane obszaru roboczego z panelu organizacji.
- Czas odpowiedzi: 30 dni, bezpłatnie.
8. Blok podpisowy
Wypełnił: ____________________________ Data: _______________
W imieniu: [podmiot Klienta]
Potwierdzenie Podmiotu przetwarzającego: odnoga