Ugovor o obradi podataka

Sastavni dodatak Beewardovim općim uvjetima i odredbama

Obraditelj podataka: Beeward društvo s ograničenom odgovornošću

Upisani ured: 7621 Pečuh, Kazinczyeva ulica 2.

Registarski broj društva: 02-09-088628

Porezni broj: 32663871-2-02

Kontakt: hello@beeward.buzz

Opseg: Od datuma elektroničkog prihvaćanja.

 

Ukratko: Kupac je kontrolor podataka za svoje osobne podatke. Beeward Kft. obrađuje te podatke kao obrađivač podataka u skladu s uputama Kupca. BeePT Admin smije prenositi podatke OpenAI API-ju samo nakon elektroničkog prihvaćanja ovog ugovora i važećih Općih uvjeta poslovanja.

1. Predmet i mjesto izvršenja ugovora kako je navedeno u ugovoru

1.1. Ovaj Ugovor o obradi podataka čini sastavni dio ugovora sklopljenog za korištenje usluge Beeward i Općih uvjeta poslovanja. Ovaj sporazum uređuje prava i obveze između Kupca i Beeward Kft. u vezi s obradom osobnih podataka.

1.2. Ovaj sporazum predstavlja pisani sporazum o obradi podataka u smislu važećeg zakonodavstva o obradi osobnih podataka fizičkih osoba, a osobito članka 28. Uredbe (EU) 2016/679 Europskog parlamenta i Vijeća.

1.3. U slučaju bilo kakve neusklađenosti između ovog ugovora i odredbi Općih uvjeta poslovanja koje se odnose na obradu podataka, odredbe ovog ugovora imaju prednost.

2. Stranke i uloge

2.1. Kontrolor podataka je poduzeće, druga organizacija ili fizička osoba koja naručuje uslugu Beeward, čiji se podaci pojavljuju u registraciji, pojedinačnoj ponudi, podacima o naplatnoj fakturi ili bilo kojem drugom ugovornom dokumentu. U daljnjem tekstu nazvan: Kupac.

2.2. Obrađivač podataka je društvo Beeward Limited Liability Company. U daljnjem tekstu nazvano: Beeward ili Pružatelj usluga.

2.3. Klijent određuje svrhu i pravnu osnovu za obradu podataka koji se odnose na njegove zaposlenike, članove, goste i administratore. Beeward će obrađivati osobne podatke isključivo u skladu s dokumentiranim uputama Klijenta, ugovorom o uslugama i ovim sporazumom.

2.4. Beeward može, u svojstvu voditelja obrade, obrađivati osobne podatke svojih ugovornih kontakata, podatke o fakturiranju, podatke potrebne za pravne zahtjeve te podatke koji se odnose na sigurnost vlastitog sustava i sprječavanje prijevara. Na njih se primjenjuje Obavijest o obradi podataka tvrtke Beeward, u važećem obliku u bilo kojem trenutku.

3. Dokumentirane upute

3.1. Dokumentirane upute uključuju, osobito, ugovor o uslugama, Opće uvjete i odredbe, ovaj sporazum, sve postavke koje su u sustavu napravili administratori Kupca, svaki zahtjev za aktivaciju ili deaktivaciju funkcije i svaki pisani zahtjev zaprimljen od identificirane kontaktne osobe Kupca.

3.2. Beeward će bez odgode obavijestiti Klijenta ako smatra da bilo koja uputa krši važeći zakon o zaštiti podataka. Beeward može obustaviti izvršenje takve upute dok se stvar ne razjasni.

3.3. Ako zakon od Beewarda zahtijeva obradu podataka na način koji se razlikuje od uputa Klijenta, Beeward će o tome obavijestiti Klijenta prije takve obrade podataka, osim ako to zakon ne zabranjuje zbog važnog javnog interesa.

4. Elektroničko prihvaćanje i aktivacija BeePT Admin

4.1. Ovaj se sporazum može elektronički prihvatiti u ime Klijenta od strane bilo kojeg aktivnog administratora tvrtke unutar hivea. Takvo prihvaćanje primjenjuje se na cijeli hive i na sve njegove sadašnje i buduće administratore.

4.2. Administratori koji prihvaćaju izjavljuju da djeluju u ime Klijenta. Kako bi se dokazalo prihvaćanje, Beeward bilježi ID košnice, interni ID administratora koji prihvaća, datum i vrijeme prihvaćanja te verziju prihvaćenih dokumenata.

4.3. U slučaju postojećeg roja, osnovne funkcije Beewarda mogu se nastaviti koristiti i bez prihvaćanja, ali BeePT Admin ne smije izvršavati pozive OpenAI API-ja niti generirati automatske AI sažetke. Backend mora provjeriti prihvaćanje prije svakog poziva OpenAI API-ja i pozadinskog procesa.

4.4. U slučaju novog roja, BeePT Admin se može aktivirati bez zasebnog iskačućeg prozora, u skladu s važećim Općim uvjetima prihvaćenim prilikom registracije i ovim sporazumom. Platena BeePT verzija temeljena na korisniku je zasebna funkcija koju će Beeward aktivirati samo na temelju specifičnog zahtjeva Kupca i sklapanja odgovarajuće pretplate.

4.5. Specifična suglasnost zaposlenika nije dio ovog ugovornog prihvaćanja. Odgovornost je Klijenta osigurati da obrada osobnih podataka zaposlenika ima odgovarajuću pravnu osnovu i da subjekti podataka dobiju jasne informacije o takvoj obradi.

5. Predmet obrade, svrha, priroda i trajanje obrade

5.1. Svrha obrade je pružanje, rad, podrška i osiguravanje sigurnog funkcioniranja Beewardovog prepoznavanja radnog mjesta, zajednice, nagrada i povezanih značajki umjetne inteligencije.

5.2. Glavne svrhe obrade su sljedeće:

  • Upravljanje korisničkim računima, dozvolama, administratorskim ulogama i članstvom u hiveu.

  • Upravljanje priznanjima, bodovima, stanjem bodova, transakcijama bodova, nagradama, iskorištavanjima, objavama, komentarima, reakcijama, anketama i povezanim sadržajem.

  • Dostava transakcijskih e-poruka, sustavnih poruka i push obavijesti.

  • Izrada statistika, izvještaja o učinku tima i administrativnih sažetaka.

  • Rad BeePT Admin-a i, ako je zasebno aktiviran, BeePT korisnika.

  • Korisnička podrška, otklanjanje kvarova, sigurnosno kopiranje, upravljanje incidentima i sprječavanje prijevara.

5.3. Obrada podataka trajat će od dana stupanja ugovora na snagu do njegova prestanka, a potom do kraja razdoblja čuvanja i brisanja navedenog u klauzuli 13. Sigurnosne kopije čuvat će se najviše dodatnih 30 dana.

6. Obveze kupca

  • Navodi svrhu, pravnu osnovu i nužno trajanje obrade osobnih podataka.

  • Pravilno će obavijestiti zaposlenike i druge ispitanike o obradi podataka u vezi s funkcijama Beeward i BeePT.

  • Smatrat će se dopuštenim samo ono prikupljanje osobnih podataka koje je zakonito, nužno i razmjerno.

  • Osigurava da se administratorska prava dodjeljuju samo ovlaštenim osobama te da se sva prava koja više nisu potrebna odmah opozovu.

  • Administratori su dužni tretirati podatke za prijavu kao povjerljive i provoditi ljudsku verifikaciju odgovora umjetne inteligencije.

  • Kao voditelj obrade podataka, obrađuje zahtjeve, prigovore i zahtjeve za ispravak i brisanje koje podnose ispitanici, koristeći se Beewardovom pomoći kad je to potrebno.

  • Provodi usklađivanje interesa, procjenu utjecaja na zaštitu podataka ili prethodnu konzultaciju kada to zahtijeva konkretna upotreba.

6.2. Klijent ne smije naložiti Beewardu nezakonitu obradu podataka, niti smije koristiti odgovor BeePT Admina kao jedini osnov za otkaz, promaknuti, diskriminaciju, disciplinsku mjeru ili bilo koju drugu značajnu odluku prema zakonu o radu.

7. Obveze Beewarda

  • Osobni podaci obrađuju se isključivo u skladu s dokumentiranim uputama i u mjeri potrebnoj za pružanje usluge.

  • Osigurava da su osobe s pristupom osobnim podacima podložne odgovarajućim obvezama povjerljivosti.

  • Provodi tehničke i organizacijske mjere proporcionalne rizicima.

  • Pomoći će Klijentu, u razumnom opsegu, u rješavanju zahtjeva ispitanika, incidenata zaštite podataka, procjena utjecaja i upita regulatornih tijela.

  • Dokumentira obradu podataka i lanac podizvođača u okviru ovog sporazuma.

  • Po prestanku usluge, osobni podaci bit će vraćeni ili izbrisani u skladu s klauzulom 13.

  • Klijent će dostaviti informacije razumno potrebne za provjeru izvršenja ovog ugovora.

8. BeePT administrator i BeePT korisnici

8.1. Svrha i pristup BeePT Adminu

BeePT Admin je namjenski AI agent dostupan administratorima tvrtke. Generira sažetke o učinku i aktivnostima tima, pomaže u tumačenju Beeward podataka i može davati preporuke u vezi s priznanjima i nagradama. BeePT Admin ne provodi nikakve radnje, ne dodjeljuje bodove, ne iskorištava nagrade, ne mijenja podatke niti donosi automatizirane odluke. Pruža samo tekstualne odgovore ili slike generirane na temelju tekstualnih upita.

BeePT Admin ima pristup tekstualnim i strukturiranim Beeward podacima koje korisnici hivea obično mogu pregledavati, kao i administrativnim podacima kojima bi administrator inače mogao pristupiti putem Beeward admin sučelja. To može uključivati iskorištavanje nagrada i povezane administrativne podatke.

BeePT Admin može analizirati ocjene, dodijeljene bodove, opravdanja, zahvale, objave, komentare, reakcije, glasove, nagrade, iskorištenja nagrada i obrasce aktivnosti kroz cijeli raspoloživi povijesni vremenski period. Izravne pretrage korisnika koji su napustili platformu ili su u statusu 'mekog brisanja' zabranjene su, ali njihov prethodni sadržaj može biti uključen u agregirane ili sadržajno usmjerene analize.

8.2. Podaci preneseni OpenAI-u

Tijekom rada BeePT Admin-a, sljedeće se može prenijeti OpenAI API-ju: upiti administratora, kontekst razgovora, sistemske naredbe, definicije alata, rezultati poziva alata, statistike poslovanja i aktivnosti te tekstualni sadržaj potreban za generiranje odgovora umjetne inteligencije.

Beeward zamjenjuje poznata imena, korisnička imena, adrese e-pošte i interne identifikatore korisnika u tekstualnom ulazu API-ja za odgovore trajnim tokenima na razini najmoprimca, koji nisu transparentni, gdje god je to moguće. To je pseudonimizacija, a ne anonimizacija. Tehnički metapodaci koji se šalju OpenAI-u mogu uključivati domenu najmoprimca, interni korisnički ID i vrstu agenta.

Prilikom generiranja slika, upit koji korisnik dostavi može sadržavati osobne podatke, poput imena, ako je to potrebno za izradu zatražene slike. Beeward ne pohranjuje generiranu sliku trajno, ali upit za generiranje slike može se zadržati do 30 dana kao dio povijesti chata administratora.

8.3. Rasprave administratora i mjesečni sažetak

Administrator može pregledavati BeePT razgovore u sustavu Beeward 30 dana, nakon čega se sadržaj razgovora trajno briše. Administrator može pregledavati samo razgovore koje je sam pokrenuo. Pozadinski proces brisanja mora nastaviti raditi čak i nakon što je BeePT Admin isključen.

Nakon što je BeePT Admin aktiviran, mjesečni sažetak na razini tima može se automatski generirati. Svi administratori tvrtke koji su tada aktivni primit će sažetak e-poštom. Sadržaj e-pošte ne može se pregledati unutar aplikacije Beeward. Sadržaj se može zadržati u pristiglim sandučićima primatelja u skladu s vlastitim politikama čuvanja podataka Kupca te u sustavu Postmark u skladu s trenutačnim postavkama čuvanja pružatelja usluge. Zadano razdoblje čuvanja u Postmarku iznosi 45 dana.

8.4. Izolacija BeePT-a korisnika

BeePT korisnika je AI agent odvojen od BeePT Admina. Ima pristup samo podacima koji se odnose na tog korisnika i dokumentima znanja koje je klijent osigurao za tu funkciju. Ne može pregledavati statistike na razini tvrtke, osobne podatke drugih korisnika niti njihove BeePT razgovore.

Administratori tvrtke i ostali korisnici ne mogu pristupiti korisničkim BeePT razgovorima. Sadržaj sirovih poruka razgovora briše se nakon 30 dana. Iz razgovora se može izraditi sažetak nakon što se uklone izravni identifikatori. Budući da je sažetak i dalje moguće neizravno povezati s pojedincem ili košnicom, Beeward ga smatra osobnim podacima i briše najkasnije prilikom brisanja najmoprimca.

Dokumenti iz baze znanja mogu se u cijelosti učitati u usluge OpenAI Files i Vector Stores. Nema jamstva automatskog filtriranja osobnih podataka prije učitavanja dokumenata. Stoga Kupac može dostaviti samo dokumente za koje ima valjan pravni osnov za obradu u tu svrhu. Neovisna aktivacija BeePT Admin ne podrazumijeva učitavanje dokumenata iz baze znanja tvrtke.

8.5. Principi očuvanja i sigurnosti umjetne inteligencije

  • U pozivima API-ja za odgovore vrijednost 'store' mora biti izričito postavljena na 'false'. Omogućavanje toga je preduvjet za aktivaciju BeePT Admin u produkciji.

  • Prema važećim uvjetima, OpenAI API može, prema zadanim postavkama, zadržati zapise o nadzoru zlouporabe pružatelja usluga do 30 dana, osim ako zakon ili sigurnosni razlozi ne zahtijevaju njihovo duže čuvanje.

  • OpenAI ne smije koristiti podatke klijenata poslane OpenAI API-ju za obuku svojih modela, osim ako Beeward ne da zaseban, izričiti pristanak za to. Beeward ne smije dati takav pristanak u odnosu na podatke klijenata.

  • Predmeti u datotekama OpenAI-a i vector storovima mogu ostati dostupni onoliko dugo koliko je potrebno za aktivno funkcioniranje BeePT-a korisnika. Beeward će pokrenuti njihovo brisanje kada se značajka ukine ili kada se najmoprimac izbriše.

  • Beeward ne tvrdi da su pseudonimizirani podaci anonimni podaci. Primjenjuje odredbe o povjerljivosti ovog ugovora na pseudonimizirane statistike zaposlenika na potpuno isti način.

9. Ograničenja automatiziranog donošenja odluka i profiliranja

9.1. BeePT Admin može donositi zaključke o određenoj osobi ili timu na temelju obrazaca aktivnosti. To može predstavljati profiliranje; stoga Klijent mora osigurati odgovarajuću pravnu osnovu, transparentnost, nužnost i proporcionalnost.

9.2. Odgovor BeePT Admina je preporuka za podršku odlučivanju. Sustav ne smije donositi odluke koje se temelje isključivo na automatiziranoj obradi i koje imaju pravne učinke ili jednako značajne učinke na ispitanika. Sve zaključke koji se odnose na pojedinca mora pregledati osoba s odgovarajućim ovlaštenjem.

9.3. BeePT Admin se ne smije koristiti za tajno nadgledanje zaposlenika, za rangiranje zaposlenika ili za donošenje zaključaka o njihovom zdravlju, članstvu u sindikatu, političkim stavovima, vjerskim uvjerenjima, seksualnom životu ili drugim posebnim kategorijama podataka.

10. Podizvođači

10.1. Klijent daje opću pisanu ovlast za korištenje podizvođača navedenih u Prilogu 2. Beeward će osigurati da podizvođač preuzme u pisanom ugovoru obveze zaštite podataka koje su barem jednake onima utvrđenima ovim sporazumom.

10.2. Beeward će obavijestiti Kupca o bilo kakvoj bitnoj promjeni u krugu podizvođača najmanje 15 dana unaprijed, bilo putem e-pošte ili putem obavijesti objavljene na usluzi. Tijekom tog razdoblja, Kupac može iznijeti prigovore na određenim i razumnim osnovama zaštite podataka. Stranke će se posavjetovati o mjerama za ublažavanje rizika. Ako to nije moguće, Kupac može onemogućiti relevantnu dodatnu uslugu ili raskinuti ugovor.

10.3. Beeward je odgovoran klijentu za izvršenje posla podizvođača kao da je sam postupio.

11. Međunarodni prijenosi podataka

11.1. Rackforest i YCO Digital obrađuju podatke u Mađarskoj. U slučaju usluga koje pružaju OpenAI, Postmark i Google, osobni se podaci mogu obrađivati i izvan Europskog gospodarskog prostora.

11.2. Beeward će osobne podatke prenositi u treću zemlju samo ako je prijenos u skladu s Poglavljem V. GDPR-a. To može biti temeljeno na odluci o adekvatnosti, primjenjivom okviru zaštite podataka, standardnim ugovornim klauzulama koje je donijela Europska komisija ili drugim zakonitim jamstvima za prijenose podataka.

11.3. Beeward će, na temelju raspoloživih informacija, pomoći Klijentu u pripremi potrebne procjene rizika prijenosa podataka.

12. Zahtjevi ispitanika, upiti regulatornih tijela i revizije

12.1. Ako Beeward primi zahtjev izravno od ispitanika u vezi s podacima koje obrađuje Klijent, uputit će podnositelja zahtjeva Klijentu i proslijediti zahtjev, osim ako zakon ne propisuje drugačiji postupak.

12.2. Beeward će pružiti razumnu tehničku i organizacijsku pomoć, uzimajući u obzir prirodu obrade, kako bi ispunio zahtjeve za pristup, ispravak, brisanje, ograničenje, prigovor i prenosivost podataka. Potpuno brisanje trenutno također može zahtijevati ručne operacije u bazi podataka.

12.3. Klijent može zatražiti informacije o izvršenju ovog ugovora jednom godišnje, te u dodatnim prilikama u slučaju incidenta zaštite podataka ili utemeljene sumnje u usklađenost. Revizije na licu mjesta ili tehničke revizije mogu se provoditi samo uz prethodni dogovor, uz osiguranje zaštite podataka drugih korisnika, poslovnih tajni tvrtke Beeward i sigurnosti sustava.

13. Raskid ugovora, povrat podataka i brisanje

13.1. Po prestanku ugovora o usluzi, Korisnik može zatražiti povrat svojih osobnih podataka i vlastitog sadržaja u razumnom, uobičajeno korištenom formatu do datuma prestanka. Beeward će osigurati funkciju izvoza u mjeri u kojoj je to tehnički izvedivo.

13.2. Po prestanku ugovora, korisnički pristup najmoprimca prestaje. Beeward će izbrisati ili nepovratno anonimizirati bazu podataka aktivnog najmoprimca u roku od 30 dana od prestanka ugovora, osim podataka čije je čuvanje zakonom propisano.

13.3. Brisanje se proteže na aktivnu bazu podataka, povezani osobni sadržaj, razgovore s umjetnom inteligencijom, sažetke, otpremljene OpenAI datoteke, stavke spremišta vektora te identifikatore isporuke i uređaja kojima upravlja Beeward. Podaci će biti uklonjeni iz sigurnosnih kopija u roku od najviše dodatnih 30 dana.

13.4. Tijekom uobičajenog poslovanja na sigurnosnim kopijama ne provode se nikakva retroaktivna pojedinačna brisanja. Ako je potrebno vratiti sigurnosnu kopiju kao dio procesa oporavka od katastrofe, Beeward će osigurati da se svi prethodno izbrisani podaci ponovno izbrišu.

13.5. Beeward će na zahtjev Kupca dostaviti pisanu potvrdu o brisanju. Podaci koje je potrebno čuvati u skladu sa zakonom mogu se obrađivati samo u obveznu svrhu i za obvezni rok.

14. Povreda podataka

14.1. Beeward će bez odgađanja, a gdje je to moguće u roku od 48 sati, obavijestiti kontakt osobu Kupca o svakom povredi podataka koja se odnosi na osobne podatke Kupca, za koju sazna.

14.2. Obavijest mora, u najvećoj mogućoj mjeri, uključivati prirodu incidenta, kategorije podataka i pojedinaca pogođenih incidentom, vjerojatne posljedice, poduzete ili planirane mjere te kontakt podatke za daljnju komunikaciju. Beeward će bez odgode dostaviti daljnje informacije čim budu dostupne.

14.3. Kao voditelj obrade, Klijent odlučuje hoće li podnijeti izvješće nadležnom tijelu ili ispitaniku. Beeward će, u mjeri svojih mogućnosti, dostaviti informacije koje ima na raspolaganju za tu svrhu.

15. Povjerljivost, odgovornost i završne odredbe

15.1. Beeward i njegovi izvođači radova koji imaju pristup podacima smatraju povjerljivima sve osobne podatke, poslovne informacije i podatke o klijentima kojima dođu do znanja. Ova obveza povjerljivosti ostaje na snazi i nakon prestanka ugovora.

15.2. Stranke su odgovorne za svako kršenje svojih obveza zaštite podataka u skladu s primjenjivim zakonom i ugovorom o uslugama. Ograničenje odgovornosti u ugovoru o uslugama ne smije se tumačiti kao ograničavanje prava ispitanika prema GDPR-u ili ovlasti nadležnog tijela.

15.3. Ovaj ugovor podliježe mađarskom pravu. Stranke će nastojati riješiti sve sporove prvenstveno sporazumno. Odredbe Općih uvjeta i odredbi primjenjuju se u pogledu nadležnosti.

15.4. Ovaj se ugovor sklapa elektroničkim prihvaćanjem. Beeward će čuvati prihvaćenu verziju i zapisne podatke o prihvaćanju te ih učiniti dostupnima na zahtjev Kupca.

Prilog 1. Detaljan opis obrade podataka

Element

Opis

Svrha obrade podataka

Beeward SaaS, BeePT Admin i, podložno zasebnoj aktivaciji, BeePT licenca korisnika.

Trajanje

Trajanje ugovora o usluzi, nakon čega slijedi 30-dnevni razdoblje tijekom kojeg se podaci čuvaju u aktivnoj bazi podataka. Sigurnosne kopije se čuvaju najviše dodatnih 30 dana.

Operacije

Prikupljanje, snimanje, organiziranje, pohrana, dohvaćanje, prikazivanje, prijenos, povezivanje, statistička analiza, pseudonimizacija, sažimanje, obrada generativnom umjetnom inteligencijom, ograničavanje, izvoz, brisanje i anonimizacija.

Dionici

Zaposlenici klijenta, članovi, administratori, pozvani i registrirani korisnici, kontakti i bivši korisnici prikazani u povijesnim podacima.

Geografski krug

Primarna uporaba i skladištenje u Mađarskoj. Neki podizvođači mogu također obavljati obradu izvan EGP-a.

 

Kategorije osobnih podataka

  • Identifikacija i kontaktni podaci: ime, adresa e-pošte, korisničko ime, podaci profila, interni korisnički ID, domen najmoprimca i članstvo u hiveu.

  • Podaci o autorizaciji: korisnička uloga, status administratora, članstvo u timu, podaci iz dnevnika aktivacije i prihvaćanja.

  • Podaci o prepoznavanju i aktivnostima: bodovi, dodjele bodova, obrazloženja, zahvale, objave, komentari, reakcije, glasovanja, nagrade, iskorištavanja nagrada, kupnje, vremenski pečati i statistike.

  • Podaci o AI: upiti, odgovori, kontekst razgovora, AI inferencije, sažeci razgovora, upiti za generiranje slika, pseudonimizirani zapisi aktivnosti i tehnički metapodaci.

  • Podaci baze znanja: puni tekst dokumenata koje je korisnik postavio, koji mogu sadržavati osobne podatke.

  • Tehnički i sigurnosni podaci: zapisi prijava i pristupa, podaci o uređaju i pregledniku, tokeni za registraciju push obavijesti, Firebase instalacijski ID-ovi i IP adrese, gdje se oni generiraju u sigurnosnim zapisima aplikacije.

  • Podaci o komunikaciji: primatelj, predmet i sadržaj transakcijskih e-poruka, kao i događaji dostave i otvaranja, u skladu s postavkama pružatelja usluga.

Posebni podaci

Funkcije Beewarda ne zahtijevaju pružanje bilo kakvih posebnih osobnih podataka. Međutim, takvi se podaci mogu pojaviti u sadržaju slobodnog teksta ili u priloženim dokumentima. Odgovornost je Klijenta osigurati da se takvi podaci unose u sustav samo na odgovarajućoj pravnoj osnovi, u mjeri nužnoj i uz primjenu odgovarajućih zaštitnih mjera. BeePT Admin ne može se uputiti na zaključivanje posebnih kategorija podataka.

Prilog 2. Ovlašteni podizvođači

Pružatelj usluga

Mjesto

Zadatak

Rackforest d.o.o.

Mađarska

Poslužiteljska infrastruktura, hosting aplikacija i baza podataka, sigurnosne kopije.

YCO Digital d.o.o.

Mađarska

Razvoj, ispravci grešaka, tehničke operacije i ograničen pristup podršci.

OpenAI

Države EGP-a i treće zemlje, u skladu s primjenjivim sporazumom

API za odgovore, generiranje slika i – za korisnika BeePT-a – spremišta datoteka i vektora.

AC PM, LLC, Poštanski žig

Sjedinjene Američke Države i njezina podugovarna mjesta

Dostava transakcijskih e-poruka i mjesečnih BeePT Admin sažetaka.

Google Firebase oblačno obavještavanje

Primjenjivi Google ugovor i lokacije njegovih podizvođača

Upravljanje push obavijestima, registracijskim tokenima i Firebase instalacijskim ID-ovima.

 

Trenutni ugovorni i uvjeti zaštite podataka obrađivača podataka dostupni su na vlastitim web-stranicama pružatelja usluga. Beeward će poslati obavijest o svim značajnim promjenama na popisu u skladu s klauzulom 10.2.

Prilog 3. Tehničke i organizacijske mjere

Područje

Mjerenje

Prijenos podataka

Aplikacija Beeward i vanjske API veze rade putem HTTPS-a i TLS-om zaštićenih veza.

Izolacija najmoprimca

Podaci koji se odnose na hive logično su odvojeni. Korisnici mogu pristupiti samo podacima koji se odnose na njihov vlastiti hive i unutar okvira svojih ovlasti.

Pristup

Autentifikacija putem e-pošte i lozinke, pristup korisnicima i administratorima temeljen na ulogama te pojedinačni pristup programerima.

Vođenje dnevnika

Sustav tehnički može bilježiti prijave, odobrenja administratora i privilegirani pristup. Pristup zapisima dopušten je samo kada je opravdan.

Povjerljivost

Zaposlenici tvrtki Beeward i YCO Digital koji imaju pristup tim informacijama obvezani su dužnošću povjerljivosti. Javni sporazum ne uključuje popis pojedinaca po imenu.

Minimizacija podataka

U tekstualnom unosu OpenAI-ja poznati izravni identifikatori trebaju biti zamagljeni, a pseudonimizacija na razini najmoprimca primijenjena, ako to ne ometa svrhu funkcije.

Pohrana za AI

Pozivi API-ja za odgovore izvršavaju se s postavkom `store:false`. Beeward ne dopušta dijeljenje podataka korisnika u svrhu razvoja modela unutar OpenAI računa.

Sigurnosna kopija

Sigurnosne kopije baze podataka čuvaju se najviše 30 dana.

Izbriši

Baza aktivnih najmoprimaca mora biti izbrisana ili nepovratno anonimizirana u roku od 30 dana od prestanka ugovora. Povezane sigurnosne kopije isteknu u roku od dodatnih najviše 30 dana.

Dostupnost

Redovite sigurnosne kopije, mogućnost vraćanja podataka, otklanjanje kvarova i instalacija ključnih sigurnosnih ažuriranja u razumnom roku.

Recenzija

Beeward redovito pregledava prava pristupa, obrađivače podataka i prijenose podataka umjetne inteligencije u svjetlu rizika i promjena u usluzi.

 

Prilog 4. Sažetak zadržavanja

Skup podataka

Trajanje

Napomena

BeePT Admin chat

30 dana

Razgovor može pregledati nadležni administrator, nakon čega se sadržaj briše.

Upit za generiranje slike

Do 30 dana na Beewardu

Beeward ne pohranjuje generiranu sliku trajno.

Poruka sirovog korisnika BeePT

30 dana

Sadržaj se briše. Drugi korisnici ili administratori mu ne mogu pristupiti.

Sažetak za korisnika BeePT-a

Dok stanar nije izbrisan

Izravni identifikatori moraju se i dalje smatrati osobnim podacima čak i nakon što su redigirani.

Mjesečni BeePT Admin e-mail

U aplikaciji Beeward nisu dostupni prethodni brojevi za pregled.

U poštansko sanduče primatelja, u skladu s pravilima korisnika. Po zadanome, Postmark može pohraniti sadržaj i podatke o dostavi 45 dana.

OpenAI Responses API

Kada je 'Store:false' postavljeno, nema trajnog stanja aplikacije.

Po zadanom se zapisnik revizije prijevara čuva najviše 30 dana.

OpenAI datoteke i spremišta vektora

Dok korisnik ne počne aktivno koristiti BeePT

Kada se korisnik deaktivira ili izbriše, Beeward pokreće zahtjev za brisanje. Primjenjuju se rokovi brisanja trenutnog pružatelja usluga.

Sadržaj i aktivnost e-pošte s poštanskim žigom

45 dana prema zadanim postavkama

Trenutna postavka zadržavanja poštanskog žiga za račun Beeward ima prednost.

ID instalacije Firebasea

Prema trenutačnim Googleovim uvjetima pružanja usluge

Beeward briše tokene unutar vlastitog sustava brisanjem najmoprimca. Brisanje s Googleove strane provodi se u skladu s dostupnim API-jem i životnim ciklusom alata.

Aktivna baza podataka najmoprimaca nakon prestanka

30 dana

Brisanje ili nepovratna anonimizacija.

Sigurnosna kopija

Najviše dodatnih 30 dana

Briše se kada se završi ciklus sigurnosnog kopiranja.

 

Stanje naoružanja: Prema dokumentu, sustav mora raditi pod sljedećim uvjetima: backend mora provjeriti prihvaćanje na razini najmoprimca prije svakog poziva OpenAI-ja; pozivi Responses API-ja moraju se izvršavati s eksplicitnom vrijednošću `store:false`; i pravilo brisanja razgovora nakon 30 dana mora se nastaviti primjenjivati čak i nakon što je značajka onemogućena.