§1. Przedmiot
- Niniejszy Załącznik stanowi umowę powierzenia przetwarzania danych osobowych.
- W odniesieniu do Danych Klienta Klient działa jako administrator danych lub podmiot przetwarzający, a Dostawca działa odpowiednio jako podmiot przetwarzający lub dalszy podmiot przetwarzający.
- DPA zostaje zawarta automatycznie wraz z zawarciem Umowy i nie wymaga podpisania osobnego dokumentu.
- Powierzenie trwa tak długo, jak długo Dostawca przetwarza dane w imieniu Klienta.
- Dostawca przetwarza dane wyłącznie w celu świadczenia ReplyBasis, zgodnie z udokumentowanymi poleceniami Klienta oraz w zakresie wymaganym prawem.
- Regulamin, konfiguracja Organizacji oraz działania wykonywane przez upoważnionych Użytkowników stanowią udokumentowane polecenia Klienta.
§2. Zakres przetwarzania
Przetwarzanie może obejmować w szczególności:
- pobieranie wiadomości;
- przechowywanie korespondencji;
- prezentowanie jej Użytkownikom;
- wysyłanie wiadomości;
- obsługę załączników;
- wyszukiwanie;
- oznaczanie i przypisywanie rozmów;
- automatyzacje;
- tłumaczenie;
- działanie Asystenta AI;
- eksport;
- backup;
- zabezpieczenie i usuwanie danych.
Dane mogą dotyczyć: klientów i potencjalnych klientów Klienta, kontrahentów, osób kontaktujących się z Klientem, pracowników i współpracowników oraz innych osób pojawiających się w obsługiwanej komunikacji.
Dane mogą obejmować w szczególności: imię i nazwisko, login, adres e-mail, numer telefonu, adres, identyfikatory kont, zamówień i transakcji, treść wiadomości, historię komunikacji, dane zamówień, zwrotów i reklamacji, załączniki oraz inne informacje przekazane w treści komunikacji.
Usługa nie jest przeznaczona do systematycznego przetwarzania danych szczególnych kategorii. Jeżeli dane takie pojawią się w korespondencji, Klient odpowiada za posiadanie wymaganej podstawy prawnej do ich przetwarzania.
§3. Obowiązki Dostawcy
Dostawca:
- przetwarza dane wyłącznie zgodnie z udokumentowanymi poleceniami Klienta;
- zapewnia poufność osób mających dostęp do danych;
- stosuje środki bezpieczeństwa opisane w Załączniku nr 2;
- pomaga Klientowi, w rozsądnym zakresie, w realizacji praw osób, których dane dotyczą;
- pomaga Klientowi przy wykonywaniu obowiązków dotyczących bezpieczeństwa, naruszeń, oceny skutków dla ochrony danych i konsultacji z organem nadzorczym – w zakresie wynikającym z charakteru Usługi i informacji dostępnych Dostawcy;
- informuje Klienta, jeżeli jego polecenie w ocenie Dostawcy narusza przepisy dotyczące ochrony danych;
- udostępnia informacje potrzebne do wykazania zgodności przetwarzania z DPA.
§4. Naruszenia ochrony danych
- Dostawca informuje Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych Powierzonych.
- Informacja będzie zawierała, w zakresie dostępnym Dostawcy, charakter zdarzenia, kategorie danych, możliwe skutki oraz zastosowane lub planowane działania ograniczające skutki.
- Jeżeli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.
§5. Subprocesorzy
- Klient udziela Dostawcy ogólnej zgody na korzystanie z subprocesorów niezbędnych do świadczenia Usługi.
- Dostawca korzysta wyłącznie z podmiotów zapewniających odpowiedni poziom ochrony danych i nakłada na nich obowiązki odpowiadające wymaganiom art. 28 RODO.
- Aktualny wykaz subprocesorów znajduje się w Centrum Zaufania.
- Dostawca poinformuje Klienta o planowanym dodaniu lub zastąpieniu subprocesora przed rozpoczęciem przez niego przetwarzania Danych Powierzonych.
- W przypadkach wymagających pilnej zmiany ze względów bezpieczeństwa lub ciągłości Usługi informacja może zostać przekazana niezwłocznie po dokonaniu zmiany.
- Klient może zgłosić uzasadniony sprzeciw wobec nowego subprocesora z przyczyn dotyczących ochrony danych.
- Strony podejmą rozsądne działania w celu rozwiązania problemu.
- Jeżeli nie będzie to możliwe, Dostawca może wyłączyć funkcję wymagającą danego subprocesora albo Klient może zakończyć korzystanie z odpowiedniej części Usługi.
§6. Transfer poza EOG
- Jeżeli Dane Powierzone są przekazywane poza Europejski Obszar Gospodarczy, Dostawca zapewnia odpowiedni mechanizm transferu wymagany przez prawo.
- Może to obejmować w szczególności decyzję stwierdzającą odpowiedni poziom ochrony, standardowe klauzule umowne lub inny dopuszczalny prawnie mechanizm.
- Aktualne informacje o lokalizacji przetwarzania znajdują się w Centrum Zaufania.
§7. Prawa osób
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Dostawcy w sprawie Danych Powierzonych, Dostawca co do zasady przekazuje żądanie Klientowi.
- Dostawca nie podejmuje decyzji w imieniu Klienta dotyczących realizacji praw takiej osoby, chyba że został do tego wyraźnie upoważniony.
- Dostawca zapewnia rozsądną pomoc techniczną pozwalającą Klientowi wykonać jego obowiązki.
§8. Audyty
- Dostawca udostępnia Klientowi informacje racjonalnie wymagane do oceny zgodności z DPA.
- W pierwszej kolejności odbywa się to poprzez dokumentację, informacje dostępne w Centrum Zaufania, odpowiedzi na uzasadnione pytania lub zdalną weryfikację.
- Audyt na miejscu może zostać przeprowadzony, jeżeli wcześniejsze środki są niewystarczające lub wymaga tego przepis albo właściwy organ.
- Audyt jest wcześniej uzgadniany, nie może nieuzasadnienie zakłócać działalności Dostawcy, nie może naruszać danych innych Klientów i powinien być ograniczony do informacji dotyczących danego Klienta.
- O ile nie istnieje uzasadniona przyczyna, Klient może przeprowadzić nie więcej niż jeden audyt na 12 miesięcy.
- Koszty ponadstandardowego audytu ponosi Klient, chyba że audyt wykaże istotne naruszenie DPA przez Dostawcę.
§9. Zakończenie powierzenia
- Po zakończeniu świadczenia Usługi Dostawca umożliwia Klientowi odzyskanie Danych Powierzonych zgodnie z Regulaminem.
- Następnie dane są usuwane zgodnie z §15 Regulaminu.
- Dostawca może zachować dane, jeżeli obowiązek ich dalszego przechowywania wynika z prawa.