1. Strony i role
1.1. Niniejsza Umowa zostaje zawarta między:
- Klientem w rozumieniu Regulaminu, na rzecz którego utworzono Organizację, działającym jako administrator; oraz
- Effiware Andrzej Ratajski, jednoosobową działalnością gospodarczą wpisaną do CEIDG, ul. Wrocławska 69, 63-200 Jarocin, Polska, REGON 520168139, NIP PL6172221670, działającą jako podmiot przetwarzający („Effiware”).
1.2. Klient określa cele i sposoby przetwarzania danych osobowych w swojej Organizacji: które audyty są prowadzone, jakie pytania są zadawane, kto jest przypisany, jakie dowody są wymagane i jak długo przechowywany jest zapis. Effiware przetwarza te dane wyłącznie na udokumentowane polecenia Klienta.
1.3. Niniejsza Umowa stanowi część Regulaminu i obowiązuje tak długo, jak długo Effiware przetwarza dane osobowe w imieniu Klienta.
1.4. Wdrożenia uranium pozostają poza zakresem niniejszej Umowy. Działają one na własnej infrastrukturze Klienta, którą Klient obsługuje; Effiware nie hostuje ani nie przetwarza tych danych. W przypadku gdy Effiware uzyskuje dostęp do działającej instalacji uranium w celu świadczenia wsparcia, stosuje się §12.
1.5. Płatności pozostają poza zakresem niniejszej Umowy. Subskrypcje są opłacane za pośrednictwem Stripe, który działa jako niezależny administrator w odniesieniu do zbieranych przez siebie danych płatniczych, na podstawie własnej polityki prywatności. Stripe nie jest podprocesorem Effiware, a Effiware nigdy nie otrzymuje numerów kart płatniczych.
2. Przedmiot, charakter, cel i czas trwania przetwarzania
| Przedmiot | Świadczenie usługi zarządzania audytami Auditee w modelu SaaS. |
| Charakter przetwarzania | Zbieranie, utrwalanie, organizowanie, przechowywanie, pobieranie, wyświetlanie, przesyłanie w drodze powiadomień e-mail, eksport tam, gdzie pozwala na to Plan, usuwanie lub ograniczanie zgodnie z §9 oraz, na planach silver i gold, anonimizacja w celu wytworzenia Danych Pochodnych (pkt 8.6a Regulaminu). |
| Cel | Umożliwienie Klientowi prowadzenia audytów i zadań naprawczych w jego Organizacji. Przetwarzanie w żadnym innym celu, z wyjątkiem anonimizacji opisanej w pkt 2.1. |
| Czas trwania | Okres obowiązywania Regulaminu, powiększony o okresy określone w §9. |
2.1. Dane Pochodne. Na planach silver i gold Klient upoważnia Effiware do anonimizacji Danych Klienta w celu wytworzenia Danych Pochodnych na zasadach pkt 8.6a Regulaminu. Dane Pochodne nie są danymi osobowymi; nie stosuje się do nich §9 ani obowiązku zwrotu i usunięcia. Klient może sprzeciwić się tej operacji w sposób opisany w pkt 8.6a Regulaminu.
3. Kategorie osób, których dane dotyczą, oraz kategorie danych osobowych
3.1. Osoby, których dane dotyczą: pracownicy i współpracownicy Klienta oraz inne osoby, które Klient zaprasza do swojej Organizacji w rolach Org admin, Audytor, Recenzent i Audytowany; a także uczestnicy zewnętrzni, którzy otwierają ankietę za pomocą jednorazowego kodu dostępu.
3.2. Kategorie danych osobowych, w zakresie, w jakim wynikają one z konstrukcji Aplikacji:
- Konto i tożsamość: imię i nazwisko, adres e-mail, język interfejsu, rola i przynależność do zespołu, przynależność do organizacji. Hasła przechowuje wyłącznie dostawca tożsamości, w postaci solonych skrótów, nigdy Aplikacja; uwierzytelnianie odbywa się w standardzie OAuth2 / OpenID Connect.
- Aktywność: przypisania do audytów, przesłane odpowiedzi, wyniki punktowe i rezultaty zaliczony/niezaliczony, odpowiedzialność za zadania, terminy, zatwierdzenia i zmiany statusu oraz wersjonowana historia wszystkich tych elementów.
- Treści wprowadzane przez osoby Klienta: odpowiedzi tekstowe, fotografie wykonane w aplikacji, podpisy odręczne, przesłane dokumenty i inne dowody.
- Dane powiadomień: adresy e-mail, na które wysyłane są alerty, przypomnienia i zaproszenia.
3.3. Odpowiedzi w ankietach nie zawierają żadnego identyfikatora — ani identyfikatora użytkownika, ani imienia i nazwiska, adresu e-mail czy adresu IP. Zob. §7.4.
3.4. Użytkownicy w roli Audytowanego nie potrzebują adresu e-mail. Wpływa to na sposób uwierzytelniania żądania osoby, której dane dotyczą; zob. §7.3.
4. Obowiązki Klienta
4.1. Klient oświadcza, że posiada podstawę prawną przetwarzania, które poleca, że wypełnił własne obowiązki informacyjne wobec osób, których dane dotyczą, oraz że jego polecenia nie naruszają RODO ani innych właściwych przepisów o ochronie danych.
4.2. Klient odpowiada za treść swoich audytów, w tym za to, czy prowadzą one do pozyskania szczególnych kategorii danych, oraz za spełnienie w takim przypadku jednego z warunków z art. 9 ust. 2 RODO. Pkt 10.2a Regulaminu wymienia dane, których Klient zobowiązuje się nie wprowadzać, a pkt 10.2b określa, o czym Klient musi poinformować swoje osoby w odniesieniu do ograniczeń usunięcia danych w planach silver i gold.
4.3. Klient konfiguruje role i przynależność do zespołów oraz odpowiada za przyznawanie dostępu wyłącznie odpowiednio upoważnionym osobom i za jego niezwłoczne odbieranie.
4.4. Klient ma obowiązek poinformować swoje osoby, zanim skorzystają z audytu anonimowego, co anonimowość w Auditee oznacza, a czego nie oznacza — zob. §8. Effiware publikuje ten opis pod adresem https://auditee.com/anonymity w siedmiu językach, a Klient może się na niego powołać.
5. Obowiązki Effiware
5.1. Polecenia. Effiware przetwarza dane osobowe wyłącznie na udokumentowane polecenia Klienta, w tym w odniesieniu do przekazywania danych, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Effiware informuje Klienta przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania. Regulamin, niniejsza Umowa oraz korzystanie przez Klienta z własnych funkcji Aplikacji stanowią udokumentowane polecenia Klienta. Effiware informuje Klienta, jeżeli w jego opinii polecenie narusza RODO.
5.1a. Żądania organów. Jeżeli Effiware otrzyma prawnie wiążące żądanie sądu lub organu publicznego dotyczące ujawnienia danych osobowych Klienta, informuje o tym Klienta bez zbędnej zwłoki, o ile prawo tego nie zabrania, i ujawnia wyłącznie minimum, którego żądanie zgodnie z prawem wymaga. Effiware nie ujawnia danych osobowych Klienta dobrowolnie.
5.2. Poufność. Effiware zapewnia, aby osoby upoważnione do przetwarzania danych osobowych były zobowiązane do zachowania poufności i poinformowane o swoich obowiązkach. Dostęp jest przyznawany na zasadzie niezbędnej wiedzy i ograniczony do tego, czego wymaga wsparcie i obsługa systemu.
5.3. Bezpieczeństwo. Effiware wdraża środki techniczne i organizacyjne opisane w Załączniku B, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz ryzyko dla osób, których dane dotyczą.
5.4. Podprocesorzy. §6.
5.5. Pomoc w realizacji praw osób, których dane dotyczą. §7.
5.6. Pomoc w zakresie art. 32–36. Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Effiware pomaga Klientowi wywiązać się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń i zawiadamiania o nich, oceny skutków dla ochrony danych oraz uprzednich konsultacji.
5.7. Naruszenie ochrony danych osobowych. Effiware zawiadamia Klienta bez zbędnej zwłoki, a w każdym przypadku w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego danych Klienta (w planach platinum i uranium — w terminie określonym w umowie indywidualnej), przekazując dostępne mu informacje, o których mowa w art. 33 ust. 3 RODO, i uzupełniając je w miarę postępu postępowania wyjaśniającego. Effiware nie zawiadamia organu nadzorczego ani osób, których dane dotyczą, w imieniu Klienta, chyba że otrzyma odrębne polecenie.
5.8. Informacje i audyty. §11.
5.9. Usunięcie i zwrot danych. §9.
6. Podprocesorzy
6.1. Klient udziela ogólnej pisemnej zgody na korzystanie przez Effiware z podprocesorów. Podprocesorzy, z których usług Effiware korzysta w dniu zawarcia niniejszej Umowy, są wymienieni w Załączniku A.
6.2. Effiware nakłada na każdego podprocesora, w drodze umowy, obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż przewidziane w niniejszej Umowie i ponosi wobec Klienta pełną odpowiedzialność za ich wykonanie.
6.3. Effiware informuje Klienta o każdym zamierzonym dodaniu lub zastąpieniu podprocesora z co najmniej 30-dniowym wyprzedzeniem, e-mailem na adres przypisany do Organizacji. Klient może w ciągu 14 dni wnieść sprzeciw z uzasadnionych względów dotyczących ochrony danych. Jeżeli Strony nie zdołają rozstrzygnąć sprzeciwu, Klient może wypowiedzieć Regulamin w odniesieniu do usług, których sprzeciw dotyczy, z proporcjonalnym zwrotem Opłat uiszczonych za niewykorzystany okres, co stanowi jego jedyny środek prawny.
6.4. Wszyscy podprocesorzy przetwarzają dane osobowe na terytorium Unii Europejskiej. Jeden z nich, dostawca hostingu, ma siedzibę poza UE; §10 określa, co z tego wynika.
7. Żądania osób, których dane dotyczą
7.1. Effiware udostępnia Klientowi funkcje Aplikacji niezbędne do odpowiadania na żądania na podstawie art. 15–22 RODO oraz pomaga mu poprzez odpowiednie środki techniczne i organizacyjne, gdy Klient nie może zrealizować żądania za pomocą tych funkcji.
7.2. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Effiware, Effiware nie odpowiada merytorycznie. Przekazuje żądanie Klientowi bez zbędnej zwłoki i informuje o tym osobę, której dane dotyczą.
7.3. Uwierzytelnianie żądania użytkownika bez adresu e-mail. Osoby w roli Auditee mogą nie mieć adresu e-mail, więc żądania nie można zweryfikować w oparciu o taki adres. Identyfikacja takiej osoby, której dane dotyczą, należy do obowiązków Klienta jako strony, która wie, kim są jej osoby.
7.4. Ankiety: stosuje się art. 11 RODO. Odpowiedź w ankiecie nie zawiera żadnego identyfikatora, a kody dostępu istnieją wyłącznie w postaci jednokierunkowego hasha, zatem ani Klient, ani Effiware nie mogą zidentyfikować osoby, która udzieliła odpowiedzi w ankiecie, a po przesłaniu odpowiedzi albo zamknięciu ankiety żadne z nich nie może ponownie powiązać odpowiedzi z osobą na żądanie osoby, której dane dotyczą, Klienta ani organu publicznego. Jeżeli administrator może wykazać, że nie jest w stanie zidentyfikować osoby, której dane dotyczą, art. 15–20 RODO nie mają zastosowania do tych danych. Effiware nie będzie pozyskiwać dodatkowych informacji wyłącznie w celu umożliwienia identyfikacji. Dopóki uczestnik wypełnia ankietę, jego kod jest powiązany z roboczymi odpowiedziami, aby sesję można było zapisać i wznowić. Powiązanie to jest usuwane, w tej samej transakcji bazodanowej, gdy uczestnik prześle odpowiedzi albo gdy ankieta zostanie zamknięta, w zależności od tego, co nastąpi wcześniej; od tego momentu rekord kodu wskazuje jedynie, że został on wykorzystany, a żadna kolumna, klucz ani identyfikator nie łączy go z jakąkolwiek odpowiedzią, plikiem ani wpisem w historii. Osoba, której dane dotyczą, podając własny kod, może zatem zostać dopasowana do swoich odpowiedzi wyłącznie w czasie, gdy jej odpowiedź jest w toku, i wyłącznie w tym zakresie i w tym okresie stosuje się art. 15–20. Każde takie żądanie jest realizowane jako dodatkowe polecenie zgodnie z Załącznikiem C.
7.5. Audyty anonimowe. Tożsamość osoby przesyłającej jest przechowywana, lecz nie jest dostępna przez żaden interfejs odczytu w Aplikacji dla nikogo, w tym dla Org adminów Klienta i dla Effiware. Żądanie dotyczące pojedynczego anonimowego zgłoszenia nie może zatem zostać zrealizowane za pośrednictwem produktu. §8 opisuje, co jest, a co nie jest możliwe.
8. Anonimowość — ujęcie precyzyjne
Oba mechanizmy nie są równie silne, a różnica między nimi zmienia to, o czym Klient musi poinformować swoje osoby i co każda ze Stron może zrobić w odpowiedzi na żądanie.
8.1. Audyty anonimowe są anonimowe na poziomie wyświetlania. Tożsamość osoby przesyłającej jest rejestrowana i zachowywana; jest ukryta na każdym interfejsie odczytu. Nikt nie ma możliwości wglądu w pojedyncze zgłoszenie. Alerty e-mail, przypomnienia, eksporty zawierające tożsamość oraz analizy w ujęciu indywidualnym są strukturalnie niedostępne w audycie anonimowym. Wyniki są wstrzymywane do czasu, gdy liczba odrębnych osób przesyłających osiągnie większą z wartości: 5 albo 20% osób przypisanych. Każdy, kto ma bezpośredni dostęp do bazy danych, mógłby ponownie zidentyfikować osobę przesyłającą: na planach silver i gold jest to upoważniony personel Effiware, na planach platinum i uranium także administratorzy Klienta, dlatego Załącznik B ogranicza krąg osób mających taki dostęp. Ankiety działają inaczej: nie jest zapisywane nic, co identyfikuje, więc żaden poziom dostępu do bazy danych nie ujawnia respondenta. Effiware nie twierdzi, że nie rejestruje, kto udzielił odpowiedzi.
8.2. Anonimowość jest wybierana przed publikacją i utrwalana w chwili publikacji; nie można jej później włączyć ani wyłączyć.
8.3. Ankiety są anonimowe na poziomie przechowywania. Z odpowiedzią w ankiecie nigdy nie jest przechowywany żaden identyfikator użytkownika. Kody dostępu składają się z 32 losowych znaków generowanych kryptograficznie i są przechowywane wyłącznie w postaci jednokierunkowego hasha. Link dołączenia zawiera kod po znaku #, którego przeglądarki nigdy nie przesyłają, więc nie może on pojawić się w logach dostępu, śladach ani zapisach serwerów pośredniczących. W chwili przesłania odpowiedzi, a najpóźniej w chwili zamknięcia ankiety, powiązanie między kodem a udzielonymi z jego użyciem odpowiedziami jest usuwane w tej samej transakcji. Eksporty nie zawierają osi respondenta, a wiersze są mieszane. Rozwiązuje to kwestię możliwości powiązania poprzez kod; nie jest to twierdzenie, że anonimowość jest gwarantowana wobec każdej formy wnioskowania statystycznego.
8.4. Jeżeli zaproszenia do ankiety są wysyłane e-mailem, kolejka poczty wychodzącej przez krótki czas przechowuje adres odbiorcy obok linku. Wiersze te są usuwane najpóźniej po 3 dniach, a tabela kodów nigdy nie przechowuje odbiorcy. Do czasu usunięcia mogą one wskazać, że kod został wysłany na dany adres, ale nigdy, co z jego użyciem odpowiedziano.
9. Usunięcie, zwrot i retencja danych
Auditee jest zbudowane tak, aby utrzymywać ślad audytowy, który pozostaje wiarygodny; usunięcie rekordu nie usuwa go z tego śladu. Niniejsza sekcja określa, na czym polegają usunięcie, zwrot i realizacja żądań usunięcia danych na poszczególnych planach.
9.1. Eksport. Przez 30 dni po zakończeniu obowiązywania Regulaminu Effiware udostępnia dane Klienta do eksportu na pisemny wniosek — również Klientom w planie silver, który w innym wypadku nie obejmuje funkcji eksportu.
9.2. Usunięcie po zakończeniu współpracy. Jeżeli Klient wypowie Umowę lub Umowa wygaśnie w inny sposób, Effiware usuwa Organizację i zawarte w niej dane osobowe 30 dni po zakończeniu Umowy, po upływie okresu eksportu. Jeżeli współpraca kończy się w drodze zawieszenia z powodu braku płatności, usunięcie następuje zamiast tego 12 miesięcy po zawieszeniu, a Effiware uprzedza o tym Klienta e-mailem z co najmniej 14-dniowym wyprzedzeniem. Uiszczenie zaległych Opłat przed datą wskazaną w tym zawiadomieniu przywraca dostęp, a Organizacja nie zostaje usunięta. Organizacja próbna, która nigdy nie kupiła Subskrypcji, jest usuwana 30 dni po zakończeniu okresu próbnego, po przypomnieniu e-mailem. Usunięcie obejmuje zarówno wiersze bazy danych, jak i przechowywane pliki. Dane Pochodne pozostają, zgodnie z pkt 2.1.
9.3. Kopie zapasowe. Usunięcie z systemów produkcyjnych nie powoduje natychmiastowego usunięcia danych z kopii zapasowych. Kopie zapasowe umożliwiają odtworzenie do punktu w czasie i obejmują poprzedzające 14 dni — wspólne dla całej usługi w planach silver i gold oraz odrębne dla każdego klienta w planie platinum — zatem usunięte dane mogą pozostawać w nich do 14 dni po tym, jak opuszczą środowisko produkcyjne. Kopie zapasowe nie są odtwarzane selektywnie w celu odzyskania usuniętych danych.
9.4. Usunięcie danych w planach silver i gold. Aplikacja utrzymuje wersjonowane tabele historii dla organizacji, zespołów, audytów, odpowiedzi, zadań, przypisań i zestawów dowodów, zapisywane w tej samej transakcji bazodanowej co sama zmiana i zaprojektowane tak, aby pozostawały czytelne po usunięciu danych osoby. Na polecenie Klienta dotyczące usunięcia danych osoby, której dane dotyczą, Effiware usuwa lub pseudonimizuje atrybuty identyfikujące tę osobę w polach strukturalnych — imię i nazwisko, adres e-mail, odniesienia do konta i przypisań — natomiast leżące u podstaw zapisy audytów, odpowiedzi, wyniki i zatwierdzenia są zachowywane.
9.4a. Klient musi rozumieć granice tej operacji. Usunięcie danych w tych planach nie zmienia odpowiedzi tekstowych, fotografii, podpisów odręcznych ani przesłanych dokumentów, które są zachowywane w postaci, w jakiej zostały wprowadzone. Treści takie mogą nadal identyfikować osobę — fotografia, na której jest widoczna, podpis, imię i nazwisko wpisane w odpowiedzi innej osoby — a Effiware ich nie redaguje, nie rozmywa ani nie przepisuje. W planach silver i gold trwałe usunięcie pojedynczych rekordów nie jest oferowane.
9.4b. Klient w związku z tym poleca swoim osobom, aby nie wprowadzały do odpowiedzi tekstowych i dowodów danych osobowych, a w szczególności szczególnych kategorii danych, ponad to, czego wymaga audyt, i przyjmuje odpowiedzialność za to polecenie. Jeżeli Klient potrzebuje, aby usunięcie obejmowało treści tekstowe i obrazy, wspieraną drogą jest plan platinum lub uranium.
9.5. Usunięcie danych w planie platinum. Organizacja w planie platinum ma własną bazę danych i własny realm tożsamości, zatem ukierunkowane trwałe usunięcie wskazanych rekordów, w tym odpowiedzi tekstowych i plików dowodowych, jest technicznie dostępne. Effiware wykonuje je na pisemny wniosek Klienta, na warunkach — zakres, czas realizacji, wpływ na ślad audytowy i ewentualna opłata — określonych w umowie indywidualnej.
9.6. Plan uranium. Instalacja działa na infrastrukturze Klienta, a usunięcia dokonuje sam Klient. Effiware może udzielić pomocy na podstawie umowy indywidualnej oraz §12.
9.7. Przesłane odpowiedzi nie są usuwane w toku zwykłej eksploatacji, w żadnym planie. Ani Klient, ani Effiware nie mogą spowodować zniknięcia pojedynczego zgłoszenia ze śladu audytowego za pomocą własnych funkcji Aplikacji, a dowód, który Recenzent mógł już ocenić, zachowuje swój przechowywany plik nawet wtedy, gdy bieżący rekord zostanie usunięty, tak aby cykl usunięcia i ponownego przesłania nie mógł wymazać tego, co zostało ocenione. W planach platinum i uranium jest to ustawienie domyślne, które mogą zmienić §§9.5–9.6; w planach silver i gold jest ono bezwzględne.
9.8. Klient potwierdza, że §§9.4–9.7 są zgodne z jego własnymi ustaleniami dotyczącymi retencji, i przyjmuje, że taka konstrukcja służy integralności zapisu audytowego.
10. Przekazywanie danych do państw trzecich
10.1. Effiware przechowuje i przetwarza dane osobowe Klienta na terytorium Unii Europejskiej. Infrastruktura działa w regionie UE DigitalOcean, a usługa poczty wychodzącej jest obsługiwana przez polską spółkę; żaden z tych podmiotów nie przenosi w zwykłym toku danych poza UE.
10.1a. DigitalOcean ma siedzibę w Stanach Zjednoczonych. Jeżeli jego personel spoza EOG uzyskuje dostęp do danych w celu wsparcia lub utrzymania infrastruktury bazowej, dostęp ten stanowi przekazanie danych do państwa trzeciego. Jest ono objęte standardowymi klauzulami umownymi włączonymi do umowy powierzenia przetwarzania DigitalOcean, na których — jak deklaruje DigitalOcean — opiera on przekazywanie danych z EOG do Stanów Zjednoczonych (https://www.digitalocean.com/trust/gdpr-at-do). Klient przyjmuje do wiadomości, że dostawca posiadający spółkę dominującą w USA może co do zasady podlegać nakazom ujawnienia danych na podstawie prawa USA, niezależnie od miejsca przechowywania danych.
10.2. Jeżeli przekazanie stanie się konieczne, Effiware nie dokona go bez uprzedniego polecenia Klienta i bez mechanizmu przekazywania przewidzianego w rozdziale V RODO.
10.3. Przekazywanie przez Stripe danych płatniczych do jego spółki dominującej w USA odbywa się w ramach własnej roli Stripe jako administratora i pozostaje poza zakresem niniejszej Umowy — zob. §1.5.
11. Informacje, audyty i inspekcje
11.1. Effiware udostępnia Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Klientowi lub audytorowi upoważnionemu przez Klienta przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
11.2. W pierwszej kolejności Effiware realizuje żądanie na podstawie §11.1, przedstawiając swoją dokumentację bezpieczeństwa oraz wypełniony kwestionariusz bezpieczeństwa. Effiware nie posiada obecnie certyfikatu i nie publikuje raportu z testów penetracyjnych, zatem żadne z nich nie może zostać dostarczone w miejsce audytu.
11.3. Inspekcja na miejscu lub zdalna odbywa się nie częściej niż raz w każdym okresie 12 miesięcy, chyba że organ nadzorczy wymaga inaczej lub doszło do naruszenia ochrony danych osobowych; jest zapowiadana z co najmniej 30-dniowym wyprzedzeniem, odbywa się w godzinach pracy, nie zakłóca w nieuzasadniony sposób działalności, podlega zobowiązaniu do poufności i nie obejmuje danych innych klientów ani infrastruktury podprocesora w zakresie wykraczającym poza to, na co ten podprocesor zezwala.
11.4. Koszty inspekcji, w tym rozsądny nakład czasu Effiware poświęcony na inspekcję, ponosi Klient, chyba że inspekcja wykaże istotne naruszenie niniejszej Umowy przez Effiware — w takim przypadku koszty ponosi Effiware.
12. Dostęp serwisowy do instalacji uranium
12.1. Jeżeli Effiware uzyskuje dostęp do działającej instalacji uranium w celu świadczenia wsparcia, przetwarza dane osobowe jako podmiot przetwarzający w imieniu Klienta, a do tego dostępu stosuje się §§5, 7 i 10 niniejszej Umowy.
12.2. Dostęp taki jest przyznawany przez Klienta ad hoc, w określonym celu, jest ograniczony w czasie i rejestrowany. Effiware nie posiada stałego dostępu do instalacji uranium.
13. Odpowiedzialność, okres obowiązywania i prawo właściwe
13.1. Odpowiedzialność na podstawie niniejszej Umowy podlega ograniczeniom określonym w §14 Regulaminu, chyba że ograniczeń tych nie można zastosować z mocy prawa — w szczególności nie ograniczają one praw osoby, której dane dotyczą, wynikających z art. 82 RODO.
13.2. Niniejsza Umowa wchodzi w życie wraz z Regulaminem i wygasa z chwilą wykonania przez Effiware obowiązków określonych w §9.
13.3. Prawem właściwym jest prawo polskie. Spory podlegają §18 Regulaminu.
13.4. W przypadku sprzeczności między niniejszą Umową a Regulaminem w sprawach ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
13.5. Niniejsza Umowa została sporządzona w języku polskim i jest publikowana wraz z tłumaczeniem na język angielski. W razie rozbieżności rozstrzygająca jest wersja polska, zgodnie z pkt 18.3 Regulaminu.
Załącznik A — Podprocesorzy
Podprocesorzy przetwarzający dane osobowe Klienta w imieniu Effiware, wymienieni zgodnie z art. 28 ust. 2 i 4 RODO.
| Cel | Podprocesor (podmiot prawny) | Państwo siedziby | Miejsce przetwarzania |
|---|---|---|---|
| Hosting i infrastruktura (Kubernetes) | DigitalOcean LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USA | Stany Zjednoczone | Frankfurt (FRA1) |
| Magazyn obiektowy dla plików dowodowych | DigitalOcean LLC (Spaces), adres jak wyżej | Stany Zjednoczone | Frankfurt (FRA1) |
| Dostarczanie transakcyjnych wiadomości e-mail | Vercom S.A., ul. Wierzbięcice 1B, 61-569 Poznań, Polska (operator usługi EmailLabs) | Polska | Polska |
| Wsparcie i komunikacja techniczna | Brak — wyłącznie e-mail | — | — |
| Monitorowanie błędów i telemetria | Brak — rozwiązanie własne (self-hosted) | — | — |
Są to jedyni zewnętrzni dostawcy. Rejestr kontenerów (ghcr.io) przechowuje obrazy aplikacji, a nie dane osobowe, i dlatego nie jest podprocesorem.
Stripe nie został wymieniony: jest niezależnym administratorem danych płatniczych, a nie podprocesorem (§1.5).
Effiware ma zawartą pisemną umowę powierzenia przetwarzania z każdym z wymienionych powyżej podprocesorów, nakładającą obowiązki w zakresie ochrony danych równoważne obowiązkom wynikającym z niniejszej Umowy, zgodnie z wymogiem art. 28 ust. 4 RODO. DigitalOcean prowadzi własną listę podprocesorów dla infrastruktury leżącej poniżej naszej; ten łańcuch znajduje się poniżej niniejszego załącznika i podlega umowie z DigitalOcean, a nie niniejszej Umowie.
Załącznik B — Środki techniczne i organizacyjne (art. 32)
Tożsamość i dostęp
- Uwierzytelnianie w standardzie OAuth2 / OpenID Connect wobec dostawcy tożsamości obsługiwanego przez Effiware. Aplikacja nigdy nie przechowuje hasła. Działa każdy dostawca tożsamości obsługujący OpenID Connect lub SAML; klienci w planie platinum mogą skonfigurować własnego.
- Pięć odrębnych zestawów uprawnień, wyprowadzanych dla każdego żądania z tokena, oraz kontrola na poziomie zasobu na każdej stronie szczegółów i przy każdej modyfikacji.
- Sesje przechowywane w magazynie sesji działającym wyłącznie w pamięci: trwałość jest wyłączona, nic nie jest zapisywane na dysk, a restart magazynu sesji kończy wszystkie sesje. Identyfikator sesji jest rotowany przy logowaniu, a tokeny są odświeżane po stronie serwera. Żadne ciasteczko sesyjne nie żyje dłużej niż 24 godziny.
- Brak publicznej rejestracji w realmie: osoby dołączają na zaproszenie. Zaproszenia są wielokrotnego użytku przez najwyżej 72 godziny; linki logowania wydawane przez administratora są jednorazowe i ważne przez 30 minut.
Separacja danych
- Każdy wiersz bazy danych jest przypisany do swojej organizacji, a każdy klucz przechowywanego pliku jest poprzedzony jej prefiksem.
- W planach silver i gold separacja między organizacjami jest logiczna, a nie fizyczna: jedna baza danych i jeden realm tożsamości. Plany platinum i uranium mają własną bazę danych i własny realm tożsamości.
Przechowywanie i obsługa treści
- Pliki są udostępniane jako podpisane linki (presigned) ważne 24 godziny, generowane dopiero po pomyślnej kontroli uprawnień.
- Przesyłane pliki są walidowane przez badanie samego pliku, nigdy przez zaufanie przeglądarce; SVG jest odrzucany wszędzie.
- Markdown tworzony przez użytkowników jest renderowany przez CommonMark w trybie bezpiecznym, z odrzuceniem surowego HTML i zastosowaniem jawnej listy dozwolonych elementów; zachowywane są wyłącznie linki
httpsz rzeczywistym hostem orazmailto:.
Logowanie zdarzeń i monitorowanie
- Logi żądań rejestrują metodę, ścieżkę, status, rozmiar i czas trwania. Nie jest do nich zapisywany żaden adres IP ani identyfikator użytkownika.
- Śledzenie OpenTelemetry i metryki Prometheus w całym systemie.
Odporność i integralność
- Wersjonowane tabele historii zapisywane w tej samej transakcji co zmiana (zob. §9.4).
- Zadania w tle serializowane za pomocą blokad doradczych (advisory locks) bazy danych, dzięki czemu uruchomienie kilku instancji aplikacji nigdy nie podwaja wiadomości e-mail ani zaplanowanej rundy.
- Cała poczta wychodząca przechodzi przez transakcyjną skrzynkę nadawczą (outbox) z ponawianiem i deduplikacją.
Szyfrowanie
- Dane są szyfrowane w tranzycie i w spoczynku przez platformę hostingową.
Kopie zapasowe i odtwarzanie
- Kopie zapasowe z odtworzeniem do punktu w czasie obejmujące poprzedzające 14 dni: stan Aplikacji można odtworzyć do dowolnego wybranego momentu w tym oknie. W planach silver i gold kopie zapasowe są wspólne dla całej usługi; w planie platinum są odrębne dla każdego klienta.
- Odtwarzanie jest testowane co kwartał. Czas odtworzenia pełnej kopii wynosi do 48 godzin; punktem odtworzenia jest dowolny moment w oknie 14 dni, zatem odtworzenie nie jest ograniczone do stałego interwału migawek.
Kontrola dostępu
- W planach silver i gold dostęp administracyjny i dostęp do bazy danych posiada wyłącznie personel Effiware. W planach platinum i uranium jest on współdzielony z Klientem na podstawie umowy indywidualnej.
- Dostęp jest przyznawany na zasadzie niezbędnej wiedzy i ograniczony do tego, czego wymaga obsługa systemu i wsparcie. §8.1 niniejszej Umowy opiera się na tym ograniczeniu.
Utrzymanie
- Aplikacja jest aktywnie utrzymywana. Poprawki krytycznych podatności są wdrażane w ciągu 7 dni od udostępnienia łatki; pozostałe aktualizacje następują w zwykłym cyklu wydawniczym i są dostarczane jako wydania poprawkowe.
Poufność personelu
- Dostęp do środowiska produkcyjnego ma wyłącznie upoważniony personel Effiware; nie ma go żadna strona trzecia. Każdy zaangażowany współpracownik jest związany pisemnym zobowiązaniem do zachowania poufności przed uzyskaniem dostępu.
Reagowanie na incydenty
- Naruszenia ochrony danych osobowych są zgłaszane Klientowi w ciągu 48 godzin od ich stwierdzenia przez Effiware (§5.7); w planach platinum i uranium — w terminie określonym w umowie indywidualnej.
Czego się nie deklaruje
- Na razie brak certyfikatu bezpieczeństwa lub zgodności; proces certyfikacji jest w toku. Brak opublikowanego testu penetracyjnego.
Załącznik C — Polecenia
Udokumentowane polecenia Klienta obejmują: Regulamin; niniejszą Umowę; konfigurację dokonywaną przez Klienta w Aplikacji; oraz wszelkie dalsze pisemne polecenia przekazane na adres privacy@auditee.com. Dodatkowe polecenia wykraczające poza funkcje Aplikacji mogą podlegać opłacie oraz zależeć od technicznej wykonalności.