Niniejsza umowa powierzenia przetwarzania danych osobowych stanowi część Regulaminu świadczenia usług i ma zastosowanie zawsze, gdy klient jako administrator lub podmiot przetwarzający korzysta z Kruspin w celu przetwarzania danych osobowych innej osoby. Akceptując Regulamin świadczenia usług, klient zawiera niniejszą umowę ze spółką Necktip s.r.o.
W przypadku danych, które klient wprowadza do obszaru roboczego lub wydarzenia na temat swoich klientów, gości, dostawców, członków zespołu i innych uczestników, klient jest zazwyczaj administratorem, a spółka Necktip s.r.o., która prowadzi Kruspin, jest podmiotem przetwarzającym. Jeżeli klient sam jest podmiotem przetwarzającym dla swojego klienta, potwierdza, że jest uprawniony do zaangażowania Kruspin jako podmiotu podprzetwarzającego.
W odniesieniu do danych potrzebnych do obsługi własnego konta, logowania, fakturowania, bezpieczeństwa, zapobiegania nadużyciom, komunikacji prawnej i własnego monitoringu działania Necktip s.r.o. może być odrębnym administratorem. W zakresie, w jakim monitoring lub nagranie sesji przetwarza dane klienta wyłącznie w celu świadczenia, zabezpieczania lub wspierania usługi zgodnie z instrukcją klienta, stosuje się niniejszą umowę. Zamaskowane nagranie może nadal zawierać dane osobowe.
Przedmiotem umowy jest przetwarzanie danych osobowych niezbędne do obsługi obszaru roboczego, wydarzeń, RSVP, strony dla gości, zakwaterowania, planu stołów, harmonogramu, zadań, plików, dostawców, roboczych zestawień finansowych, komunikacji, materiałów dla klienta, wyników operacyjnych i wsparcia.
Przetwarzanie trwa przez okres istnienia konta klienta lub świadczenia uzgodnionej usługi oraz przez czas niezbędny do zwrotu lub usunięcia danych. Charakter przetwarzania obejmuje przechowywanie, porządkowanie, wyszukiwanie, wyświetlanie, przesyłanie, tworzenie kopii zapasowych, eksport, korygowanie, ograniczanie i usuwanie zgodnie z funkcjami i instrukcjami klienta.
Celem jest świadczenie i zabezpieczenie wybranej funkcji Kruspin oraz wykonanie udokumentowanej instrukcji klienta. Identyfikowalne treści klienta nie są wykorzystywane do trenowania modeli ani tworzenia zbiorów danych ewaluacyjnych wielokrotnego użytku. Ewentualny przyszły dobrowolny program udostępniania danych będzie odrębny, domyślnie wyłączony i będzie wymagał osobnych warunków oraz podstawy prawnej. Operator może wykorzystywać zgodnie z Regulaminem świadczenia usług informacje rzeczywiście zanonimizowane i zagregowane.
| Obszar | Przykłady |
|---|---|
| Osoby, których dane dotyczą | Klienci i ich użytkownicy, ich klienci i pary, goście i gospodarstwa domowe, dzieci i osoby towarzyszące, dostawcy, pracownicy obiektu, zewnętrzni współpracownicy i inni uczestnicy wydarzenia. |
| Dane identyfikacyjne i kontaktowe | Imię i nazwisko, e-mail, telefon, adres, język, rola, organizacja, członkostwo, zaproszenia i techniczne identyfikatory dostępu. |
| Wydarzenie i logistyka | RSVP, gospodarstwa domowe i relacje, program, zadania, zakwaterowanie, transport, plan stołów, menu, dostawcy, formularze, komentarze, pliki i zdjęcia. |
| Dane o zwiększonej wrażliwości | Alergie, dieta, potrzeby zdrowotne lub związane z dostępnością, dane dotyczące dzieci, prywatne notatki rodzinne i inne dane wprowadzone przez klienta. Dane te muszą być minimalizowane i udostępniane wyłącznie niezbędnemu kręgowi osób. |
| Dane handlowe i finansowe | Dane kontaktowe dostawców, ceny, zaliczki, płatności, dane do faktur, koszty wewnętrzne, marże oraz notatki dotyczące umów i negocjacji. |
| Dane techniczne i audytowe | Znaczniki czasu, zmiany, dostępy, adres IP lub pochodne sygnały bezpieczeństwa, urządzenie i przeglądarka, dostarczenie wiadomości e-mail, zapisy błędów i audytu, identyfikatory PostHog oraz zdarzenia operacyjne. Przy włączonym nagrywaniu sesji także wewnętrzny identyfikator użytkownika i obszaru roboczego, imię i nazwisko, e-mail oraz zamaskowany przebieg korzystania. |
- Klient odpowiada za zgodność instrukcji z prawem, podstawę prawną, obowiązki informacyjne, dokładność danych i uprawnienia osób zapraszanych do usługi.
- Ustawienia funkcji, import, publikacja, udostępnianie, eksport, usunięcie oraz żądanie przesłane przez uprawnioną osobę po stronie klienta stanowią udokumentowane instrukcje w zakresie niniejszej umowy i Regulaminu.
- Klient minimalizuje dane dotyczące alergii, potrzeb zdrowotnych i związanych z dostępnością, dzieci, notatek rodzinnych i innych danych wrażliwych oraz wprowadza je wyłącznie wtedy, gdy są niezbędne do konkretnego celu.
- Klient ustawia role, uprawnienia, strony publiczne, linki RSVP i eksporty w taki sposób, aby dane widzieli wyłącznie zamierzeni odbiorcy.
- Klient nie może polecać operatorowi przetwarzania niezgodnego z prawem. Jeżeli operator ma uzasadnione podstawy, by uznać instrukcję za naruszającą przepisy o ochronie danych, poinformuje o tym klienta i może wstrzymać jej wykonanie do czasu wyjaśnienia.
- Jeżeli klient przetwarza dane w imieniu innego administratora, zapewnia wymagane uprawnienie do zaangażowania Kruspin i przekazuje wszelkie bardziej rygorystyczne instrukcje mające zastosowanie do przetwarzania.
- Przetwarzać dane osobowe wyłącznie zgodnie z niniejszą umową, ustawieniami usługi i innymi udokumentowanymi instrukcjami klienta, chyba że przetwarzania wymaga prawo Unii Europejskiej lub państwa członkowskiego; w takim przypadku uprzednio poinformować klienta, o ile prawo tego nie zabrania.
- Zapewnić, aby osoby uprawnione do przetwarzania danych były zobowiązane do zachowania poufności i miały dostęp wyłącznie w zakresie swojej roli.
- Wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne wskazane poniżej oraz dostosowywać je do ryzyka, stanu wiedzy technicznej i charakteru usługi.
- Angażować podmioty podprzetwarzające wyłącznie zgodnie z niniejszą umową i nakładać na nie zasadniczo takie same obowiązki w zakresie ochrony danych osobowych.
- Z uwzględnieniem charakteru przetwarzania udzielać klientowi odpowiedniej pomocy przy żądaniach osób, których dane dotyczą, zabezpieczeniu, incydentach, ocenie skutków i konsultacjach z organem nadzorczym.
- Po zakończeniu usługi, według wyboru klienta, zwrócić lub usunąć wszystkie dane osobowe klienta i istniejące kopie, chyba że ich dalszego przechowywania wymaga prawo Unii Europejskiej lub Republiki Czeskiej.
- Udostępniać informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwić odpowiedni audyt na warunkach określonych poniżej.
- Bez zbędnej zwłoki poinformować klienta, jeżeli operator dowie się o naruszeniu ochrony danych osobowych przetwarzanych w jego imieniu.
Klient udziela ogólnego pisemnego upoważnienia do angażowania wskazanych poniżej podmiotów podprzetwarzających w opisanych celach. Niektóre usługi, zależnie od konkretnej funkcji, występują także jako odrębny administrator; ich własne warunki są wyświetlane podczas korzystania z funkcji lub na stronie hostowanej.
Operator poinformuje o planowanym dodaniu lub zastąpieniu podmiotu podprzetwarzającego, który będzie przetwarzać istotny zakres danych osobowych klienta, z co najmniej 15-dniowym wyprzedzeniem za pośrednictwem konta lub poczty elektronicznej, chyba że pilna potrzeba w zakresie bezpieczeństwa lub prawa wymaga krótszego terminu. Klient może w ciągu 10 dni wnieść uzasadniony sprzeciw dotyczący ochrony danych osobowych. Jeżeli nie można go racjonalnie rozwiązać, strony mogą wyłączyć daną opcjonalną funkcję lub zakończyć korzystanie z niej.
Operator nałoży na podmiot podprzetwarzający zasadniczo takie same obowiązki w zakresie ochrony danych i pozostaje odpowiedzialny wobec klienta za wykonywanie obowiązków tego podmiotu w zakresie przewidzianym przez RODO.
| Usługa | Kiedy jest używana | Cel i zakres |
|---|---|---|
| Railway / PostgreSQL | Podstawowa infrastruktura produkcyjna | Hosting aplikacji, baza danych, ruch sieciowy i infrastruktura operacyjna dla danych konta i danych klienta. |
| Pamięć obiektowa zgodna z S3, w tym Cloudflare R2 zależnie od konfiguracji | Podczas przechowywania plików, zdjęć, kopii zapasowych lub załączników do zgłoszeń wsparcia | Obiektowe przechowywanie plików klienta, galerii, obrazów, eksportów, zablokowanych kopii zapasowych i ewentualnych zrzutów ekranu przekazanych wsparciu. |
| Resend | Gdy włączona jest wysyłka wiadomości e-mail | Weryfikacja, jednorazowe kody, resetowanie, zaproszenia, komentarze, wiadomości do gości, formularze, wsparcie i inne wiadomości e-mail uruchamiane przez użytkownika; usługa przetwarza odbiorcę, temat, treść, status dostarczenia i ewentualny załącznik. |
| Google Maps / Places / Fonts | Podczas korzystania z mapy, uzupełniania adresu lub ładowania skonfigurowanej czcionki na stronie publicznej | W przypadku mapy wyszukiwanie, uzupełnianie i weryfikowanie adresu oraz miejsca; dostawcy przekazywane są wyszukiwany tekst, identyfikator miejsca i dane techniczne. Podczas ładowania czcionki Google może otrzymać adres IP i dane techniczne przeglądarki. |
| Vercel AI Gateway i skonfigurowany dostawca modelu, obecnie OpenAI | Wyłącznie po uruchomieniu tłumaczenia AI lub innej włączonej funkcji AI | Wykonanie operacji uruchomionej przez użytkownika na niezbędnych danych wejściowych, na przykład tłumaczenia, propozycji tekstu, podsumowania lub czyszczenia importu. Cały obszar roboczy nie jest przesyłany automatycznie, a Kruspin nie instruuje dostawcy, aby używał identyfikowalnych treści klienta do trenowania modeli. |
| Quiver AI | Wyłącznie po uruchomieniu generowania grafiki SVG | Przetwarzanie polecenia tekstowego, instrukcji wizualnych i parametrów technicznych w celu utworzenia SVG. Do funkcji nie należy przekazywać danych osobowych gości ani niepublicznych treści projektu. |
| PostHog | Podczas monitoringu błędów i działania; nagrywanie sesji po włączeniu w aplikacji po zalogowaniu | Zdarzenia dotyczące błędów i działania oraz identyfikatory techniczne. Nagranie sesji maskuje teksty, pola i atrybuty oraz wyklucza konsolę, nagłówki i treści żądań, mapy cieplne i cross-origin iframe, ale może być powiązane z wewnętrznym identyfikatorem użytkownika, imieniem i nazwiskiem, e-mailem oraz obszarem roboczym. |
| Google Analytics | Wyłącznie na publicznej stronie internetowej po uzyskaniu zgody odwiedzającego | Pomiar odwiedzin i głównych działań na dozwolonych stronach publicznych przy wyłączonej pamięci reklamowej. Nie jest używany na niepublicznych stronach projektowych, RSVP ani stronach udostępnionych za pomocą tokenu. |
| Stripe | Podczas płatności online, zapisywania metody płatności lub otwierania portalu płatniczego | Identyfikatory płatnicze i fakturowe, kwota, waluta, status płatności oraz dane techniczne. Użytkownik wprowadza dane karty bezpośrednio w środowisku Stripe. |
| iÚčto | Przy włączonym fakturowaniu i przekazywaniu danych księgowych | Tożsamość i adres klienta, IČO/DIČ, faktura, pozycje, kwoty, VAT, identyfikator płatności i status zapłaty do wystawiania i ewidencjonowania dokumentów księgowych. |
| Wyłącznie gdy użytkownik połączy Pinterest i wybierze treści | Dostęp OAuth, profil, wybrane tablice i piny, obrazy oraz metadane niezbędne do importowania inspiracji. Tokeny dostępu są przechowywane w postaci zaszyfrowanej. | |
| Upstash Redis | Wyłącznie przy włączonym współdzielonym ograniczaniu częstotliwości żądań | Krótkoterminowe klucze techniczne i liczniki pochodzące z żądania, służące do ochrony logowania, formularzy i API przed nadużyciami. |
| Cloudflare Custom Hostnames / usługi brzegowe | Podczas podłączania własnej domeny lub obsługi publicznej strony internetowej na brzegu sieci | Domena, stan DNS i TLS, docelowa nazwa hosta oraz techniczne dane żądań potrzebne do kierowania ruchem i zabezpieczania stron publicznych. |
| WEDOS | Podczas sprawdzania, rejestrowania domeny lub zarządzania DNS za pośrednictwem Kruspin | Nazwa domeny, dostępność, identyfikatory techniczne i rejestracyjne oraz kontakt rejestracyjny Necktip s.r.o. jako abonenta domeny. |
| Canva | Tylko gdy użytkownik połączy Canvę i skorzysta z integracji | Identyfikatory konta i zespołu, przyznane uprawnienia, metadane i podglądy projektów oraz wyeksportowane strony na potrzeby przeglądania, importowania i aktualizowania zawartości. Tokeny dostępu i odświeżania OAuth są przechowywane w postaci zaszyfrowanej; zaimportowane obrazy są przechowywane w Kruspinie. |
Operator, zależnie od dostępności, wybiera region europejski lub europejskie punkty końcowe. Niektórzy dostawcy mogą jednak korzystać z globalnej infrastruktury lub umożliwiać świadczenie wsparcia spoza UE/EOG.
Jeżeli dane osobowe są przekazywane do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, operator stosuje właściwy mechanizm na podstawie rozdziału V RODO, w szczególności standardowe klauzule umowne Komisji Europejskiej, a zależnie od ryzyka także środki uzupełniające. Na żądanie klienta operator udostępni informacje o aktualnym mechanizmie stosowanym przez konkretnego dostawcę.
Klient poleca przekazywanie danych w zakresie niezbędnym do działania włączonej przez niego funkcji i korzystania z zatwierdzonego powyżej dostawcy. Nie ogranicza to prawa klienta do wniesienia sprzeciwu wobec nowego podmiotu podprzetwarzającego.
- Logowanie za pomocą zweryfikowanego adresu e-mail i krótkoterminowych kodów jednorazowych, bezpieczne sesje HTTP-only oraz kontrole tożsamości po stronie serwera.
- Role, członkostwo, uprawnienia oraz odrębne dane wyjściowe dla widoków klienckich i publicznych, które ograniczają dostęp zależnie od obszaru roboczego, wydarzenia i celu materiału.
- Szyfrowanie transmisji za pomocą HTTPS/TLS; szyfrowanie przechowywanych danych zgodnie z możliwościami i konfiguracją dostawcy bazy danych i pamięci obiektowej; szyfrowane przechowywanie wybranych tokenów integracji.
- Oddzielenie środowisk produkcyjnych i programistycznych, sekrety serwerowe niedostępne w klienckiej części aplikacji, ograniczone dostępy wsparcia i administratorów oraz audyt działań istotnych dla bezpieczeństwa.
- Walidacja danych wejściowych, kontrola pochodzenia żądań, ograniczanie częstotliwości żądań, krótkoterminowe tokeny, unieważnianie sesji i ochrona przed typowymi nadużyciami aplikacji internetowej.
- Minimalizacja logów, analityki, monitoringu i artefaktów wsparcia; maskowanie tekstów, pól i atrybutów w nagraniu sesji oraz wykluczenie konsoli, nagłówków i treści żądań, map cieplnych i cross-origin iframe. Nagranie może mimo to pozostać identyfikowalną daną osobową.
- Kopie zapasowe i procedury odtwarzania odpowiednie do wykorzystywanej infrastruktury, kontrolowane zmiany bazy danych i ograniczenie destrukcyjnych operacji produkcyjnych.
- Proces klasyfikowania, ograniczania skutków, naprawiania i dokumentowania incydentów bezpieczeństwa oraz informowania klientów, których incydent dotyczy.
- Regularna ponowna ocena środków z uwzględnieniem charakteru danych, stanu wiedzy technicznej, kosztów i ryzyka. Żaden system nie może zagwarantować całkowitego bezpieczeństwa.
Jeżeli operator otrzyma żądanie osoby dotyczące danych klienta, nie udzieli na nie merytorycznej odpowiedzi bez instrukcji klienta, chyba że wymaga tego prawo. Przekaże żądanie klientowi lub pomoże ustalić właściwego administratora oraz, stosownie do możliwości, udostępni narzędzia lub informacje potrzebne do udzielenia odpowiedzi.
W przypadku naruszenia ochrony danych osobowych operator poinformuje klienta bez zbędnej zwłoki po powzięciu o nim wiadomości. Na podstawie dostępnych informacji opisze charakter incydentu, kategorie objęte incydentem, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz kontakt do dalszej współpracy. Samo powiadomienie nie stanowi uznania odpowiedzialności.
Z uwzględnieniem charakteru przetwarzania i dostępnych informacji operator udzieli odpowiedniej pomocy przy ocenie skutków, uprzednich konsultacjach, zabezpieczeniu, obowiązkach zgłoszeniowych i wykazaniu zgodności. Nadzwyczajna pomoc wykraczająca poza zwykły zakres usługi może podlegać opłacie, chyba że jej potrzeba wynika z naruszenia niniejszej umowy przez operatora.
Po zakończeniu usługi operator, według wyboru klienta, zwróci dane osobowe przetwarzane w imieniu klienta w racjonalnie dostępnym formacie lub je usunie, chyba że prawo wymaga ich dalszego przechowywania. W obecnym produkcie eksport i usunięcie są obsługiwane przez wsparcie; pełny eksport samoobsługowy ani usunięcie konta nie są dostępne na wszystkich kontach.
Po usunięciu z systemów operacyjnych kopie mogą pozostać wyłącznie w odizolowanych technicznych kopiach zapasowych przez okres niezbędny do zakończenia udokumentowanego cyklu usuwania, nie dłużej niż 180 dni, albo gdy ich przechowywania wymaga prawo Unii Europejskiej lub Republiki Czeskiej. W tym czasie nie są wykorzystywane w bieżącej działalności operacyjnej; po upływie odpowiedniego okresu Operator je usunie. Dane monitoringowe przetwarzane w imieniu klienta podlegają tej samej zasadzie; do danych, w odniesieniu do których Necktip s.r.o. jest odrębnym administratorem, ma zastosowanie Informacja o prywatności.
Klient może nie częściej niż raz w roku, a także po poważnym incydencie, zażądać informacji racjonalnie niezbędnych do zweryfikowania przestrzegania niniejszej umowy. Jeżeli materiały okażą się niewystarczające, może po powiadomieniu z co najmniej 30-dniowym wyprzedzeniem przeprowadzić audyt samodzielnie lub za pośrednictwem niezależnego specjalisty zobowiązanego do zachowania poufności, w godzinach pracy i bez dostępu do danych innych klientów. Termin ten nie ma zastosowania, jeżeli krótsza procedura jest konieczna z powodu pilnego incydentu lub żądania organu nadzorczego. Klient ponosi uzasadnione koszty audytu, chyba że audyt wykaże istotne naruszenie po stronie operatora.
W razie rozbieżności niniejsza umowa ma pierwszeństwo w zakresie przetwarzania danych osobowych w imieniu klienta; Regulamin świadczenia usług ma pierwszeństwo w pozostałych kwestiach. Bardziej rygorystyczne indywidualne porozumienie pisemne ma pierwszeństwo w zakresie, w jakim wyraźnie zmienia niniejszą umowę.
Pytania, instrukcje, sprzeciwy wobec nowego podmiotu podprzetwarzającego i wnioski o pomoc należy przesyłać na adres [email protected].