Umowa o przetwarzaniu danych
Nieodłączny załącznik do Ogólnych Warunków Umowy firmy Beeward
Podmiot przetwarzający dane: Beeward Spółka z ograniczoną odpowiedzialnością
Siedziba: 7621 Pécs, ul. Kazinczy 2.
Numer w rejestrze przedsiębiorstw: 02-09-088628
Numer identyfikacji podatkowej: 32663871-2-02
Kontakt: hello@beeward.buzz
Obowiązywanie: Od dnia elektronicznego zatwierdzenia.
Podsumowując: Zamawiający jest administratorem swoich danych osobowych użytkownika. Firma Beeward Kft. przetwarza te dane jako podmiot przetwarzający dane zgodnie z instrukcjami Zamawiającego. BeePT Admin może przekazywać dane do interfejsu API OpenAI dopiero po elektronicznym zaakceptowaniu niniejszej umowy oraz aktualnych Ogólnych Warunków Handlowych. |
|---|
1. Przedmiot i miejsce wykonania umowy
1.1. Niniejsza umowa o przetwarzaniu danych stanowi nieodłączną część umowy zawartej w związku z korzystaniem z usługi Beeward oraz Ogólnych Warunków Umowy. Niniejsza umowa reguluje prawa i obowiązki związane z przetwarzaniem danych osobowych między Zleceniodawcą a spółką Beeward Kft.
1.2. Niniejsza umowa stanowi pisemną umowę o przetwarzaniu danych w rozumieniu obowiązujących przepisów dotyczących przetwarzania danych osobowych osób fizycznych, w szczególności art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679.
1.3. W przypadku rozbieżności między niniejszą umową a postanowieniami Ogólnych Warunków Handlowych dotyczącymi przetwarzania danych zastosowanie mają postanowienia niniejszej umowy.
2. Strony i role
2.1. Administratorem danych jest spółka, inna organizacja lub osoba fizyczna, która zamówiła usługę Beeward i której dane figurują w rejestracji, indywidualnej ofercie, danych rozliczeniowych lub innym dokumencie umownym. W dalszej części tekstu: Zleceniodawca.
2.2. Podmiot przetwarzający dane to spółka Beeward z ograniczoną odpowiedzialnością. W dalszej części tekstu: Beeward lub Usługodawca.
2.3. Zamawiający określa cel i podstawę prawną przetwarzania danych swoich pracowników, członków, gości i administratorów. Beeward przetwarza dane osobowe wyłącznie zgodnie z udokumentowanymi instrukcjami Zleceniodawcy, umową o świadczenie usług oraz niniejszym porozumieniem.
2.4. Beeward, działając jako administrator danych, może przetwarzać dane swoich kontrahentów, dane rozliczeniowe, dane niezbędne do dochodzenia roszczeń prawnych, a także dane związane z bezpieczeństwem systemu i zapobieganiem nadużyciom. W odniesieniu do tych danych obowiązuje aktualna Polityka prywatności firmy Beeward.
3. Udokumentowane instrukcje
3.1. Za udokumentowaną instrukcję uznaje się w szczególności umowę o świadczenie usług, Ogólne Warunki Handlowe, niniejsze porozumienie, ustawienia dokonane w systemie przez administratorów Zamawiającego, wniosek o włączenie lub wyłączenie funkcji, a także pisemny wniosek otrzymany od możliwej do zidentyfikowania osoby kontaktowej Zamawiającego.
3.2. Beeward niezwłocznie powiadomi Zamawiającego, jeśli w jego ocenie jakiekolwiek polecenie narusza obowiązujące przepisy dotyczące ochrony danych. Beeward może zawiesić wykonanie takiego polecenia do czasu wyjaśnienia sytuacji.
3.3. Jeżeli przepisy prawne zobowiązują firmę Beeward do przetwarzania danych w sposób odbiegający od instrukcji Zleceniodawcy, firma Beeward poinformuje o tym Zleceniodawcę przed rozpoczęciem przetwarzania danych, chyba że przepisy prawne zabraniają tego ze względu na ważny interes publiczny.
4. Elektroniczne zatwierdzenie i aktywacja BeePT Admin
4.1. Niniejszą umowę może zaakceptować drogą elektroniczną dowolny aktywny administrator firmy w imieniu Zleceniodawcy. Akceptacja ta obejmuje całą firmę oraz wszystkich jej obecnych i przyszłych administratorów.
4.2. Administrator zatwierdzający oświadcza, że działa w imieniu Zleceniodawcy. W celu zapewnienia możliwości udowodnienia akceptacji firma Beeward rejestruje identyfikator ula, wewnętrzny identyfikator administratora dokonującego akceptacji, datę akceptacji oraz wersję zaakceptowanych dokumentów.
4.3. W przypadku istniejącej uli podstawowe funkcje Beeward mogą być nadal wykorzystywane w przypadku braku akceptacji, jednak BeePT Admin nie może wykonywać wywołań API OpenAI ani tworzyć automatycznych podsumowań opartych na sztucznej inteligencji. Backend musi sprawdzać zgodę przed każdym wywołaniem interfejsu API OpenAI i przed każdym procesem działającym w tle.
4.4. W przypadku nowego ula usługa BeePT Admin może zostać aktywowana bez wyświetlania osobnego okna pop-up, zgodnie z aktualnymi Ogólnymi Warunkami Handlowymi przyjętymi podczas rejestracji oraz niniejszą umową. Płatna wersja BeePT dla użytkowników stanowi odrębną funkcję, którą Beeward aktywuje wyłącznie na wyraźną prośbę Klienta i po zawarciu odpowiedniej umowy abonamentowej.
4.5. Oddzielna zgoda pracowników nie stanowi części niniejszej zgody na zawarcie umowy. Obowiązkiem Zleceniodawcy jest zapewnienie, aby przetwarzanie danych pracowników miało odpowiednią podstawę prawną, a osoby, których dane dotyczą, otrzymały zrozumiałą informację na temat przetwarzania danych.
5. Przedmiot, cel, charakter i czas trwania przetwarzania
5.1. Celem przetwarzania danych jest zapewnienie, obsługa, wsparcie oraz bezpieczne funkcjonowanie funkcji Beeward związanych z uznaniem w miejscu pracy, społecznością, systemem nagród oraz powiązanych funkcji sztucznej inteligencji.
5.2. Główne cele przetwarzania są następujące:
Zarządzanie kontami użytkowników, uprawnieniami, rolami administratora oraz przynależnością do grup.
Zarządzanie wyróżnieniami, przyznawaniem punktów, saldem punktów, transakcjami punktowymi, nagrodami, realizacją punktów, wpisami, komentarzami, reakcjami, głosowaniami i powiązanymi treściami.
Dostarczanie wiadomości e-mail dotyczących transakcji, komunikatów systemowych i powiadomień push.
Tworzenie statystyk, raportów dotyczących funkcjonowania zespołu oraz podsumowań dla administratorów.
Obsługa BeePT Admin oraz, w przypadku oddzielnej aktywacji, użytkownika BeePT.
Obsługa klienta, usuwanie usterek, tworzenie kopii zapasowych, zarządzanie incydentami oraz zapobieganie nadużyciom.
5.3. Przetwarzanie danych trwa od momentu wejścia w życie umowy do momentu jej wygaśnięcia, a następnie do końca okresu zwrotu i usunięcia danych, o którym mowa w punkcie 13. Tworzenie kopii zapasowych trwa maksymalnie kolejne 30 dni.
6. Obowiązki Zamawiającego
Określa cel przetwarzania danych osobowych, podstawę prawną oraz niezbędny okres przetwarzania.
Pracownicy i inne zainteresowane strony są odpowiednio informowani o przetwarzaniu danych w ramach funkcji Beeward i BeePT.
Rejestruje lub zezwala na rejestrowanie wyłącznie takich danych osobowych, których przetwarzanie jest zgodne z prawem, konieczne i proporcjonalne.
Zapewnia, że uprawnienia administratora otrzymuje wyłącznie odpowiednio upoważniona osoba, a wygasłe uprawnienia są niezwłocznie cofane.
Administratorzy są zobowiązani do zachowania poufności danych logowania oraz do ręcznej weryfikacji odpowiedzi generowanych przez sztuczną inteligencję.
Jako administrator danych rozpatruje wnioski, sprzeciwy oraz żądania sprostowania i usunięcia danych osób, których dane dotyczą, korzystając w razie potrzeby z pomocy firmy Beeward.
Przeprowadza ocenę równowagi interesów, ocenę skutków dla ochrony danych lub wstępne konsultacje, jeśli wymaga tego dany sposób wykorzystania danych.
6.2. Zamawiający nie może nakazać firmie Beeward prowadzenia przetwarzania danych niezgodnego z prawem ani wykorzystywać odpowiedzi BeePT Admin jako wyłącznej podstawy do zwolnienia pracownika, awansu, dyskryminacji, zastosowania środków dyscyplinarnych ani podjęcia innych istotnych decyzji z zakresu prawa pracy.
7. Obowiązki firmy Beeward
Dane osobowe są przetwarzane wyłącznie na podstawie udokumentowanych wytycznych i w zakresie niezbędnym do świadczenia usługi.
Zapewnia, że osoby mające dostęp do danych osobowych są zobowiązane do zachowania odpowiedniej poufności.
Stosuje środki techniczne i organizacyjne proporcjonalne do ryzyka.
W rozsądnym zakresie wspiera Zamawiającego w rozpatrywaniu wniosków osób, których dane dotyczą, incydentów związanych z ochroną danych, ocen skutków oraz zapytań organów władzy.
Dokumentuje przetwarzanie danych oraz łańcuch podwykonawców przetwarzania danych zgodnie z niniejszą umową.
W przypadku zakończenia świadczenia usługi dane osobowe zostaną zwrócone lub usunięte zgodnie z punktem 13.
Zamawiający udostępni informacje niezbędne w rozsądnym zakresie do potwierdzenia wykonania niniejszej umowy.
8. BeePT Admin i użytkownicy BeePT
8.1. Cel i dostęp do BeePT Admin
BeePT Admin to specjalny agent oparty na sztucznej inteligencji, dostępny dla administratorów firmowych. Tworzy podsumowania dotyczące współpracy zespołowej i aktywności, pomaga w interpretacji danych z Beeward, a także może przedstawiać propozycje dotyczące uznania i nagród. BeePT Admin nie wykonuje żadnych operacji, nie przyznaje punktów, nie realizuje nagród, nie modyfikuje danych ani nie podejmuje automatycznych decyzji. Dostarcza wyłącznie odpowiedzi tekstowe lub obrazy wygenerowane na podstawie tekstowego polecenia.
BeePT Admin ma dostęp do danych tekstowych i ustrukturyzowanych w Beeward, które są zazwyczaj widoczne dla użytkowników pasieki, a także do danych administracyjnych, z którymi administrator może się zapoznać na panelu administracyjnym Beeward. Mogą to być między innymi informacje o zrealizowanych nagrodach oraz powiązane z nimi dane administracyjne.
BeePT Admin może analizować wyniki, przyznane punkty, uzasadnienia, wyróżnienia, posty, komentarze, reakcje, głosowania, nagrody, realizacje oraz wzorce aktywności w całym dostępnym okresie historycznym. Bezpośrednie wyszukiwanie użytkowników, którzy się wylogowali lub których konta znajdują się w stanie „soft delete”, jest zabronione, jednak ich wcześniejsze treści mogą zostać uwzględnione w analizach zagregowanych lub opartych na treści.
8.2. Dane przekazywane do OpenAI
W trakcie działania BeePT Admin do interfejsu API OpenAI mogą być przekazywane polecenia administratora, kontekst rozmowy, instrukcje systemowe, definicje narzędzi, wyniki wywołań narzędzi, statystyki biznesowe i dotyczące aktywności, a także treści tekstowe niezbędne do przygotowania odpowiedzi AI.
Beeward zastępuje znane nazwy, nazwy użytkowników, adresy e-mail oraz wewnętrzne identyfikatory użytkowników w danych tekstowych przekazywanych do interfejsu API Responses, w miarę możliwości, stałymi, nieprzejrzystymi tokenami na poziomie dzierżawcy. Jest to pseudonimizacja, a nie anonimizacja. Metadane techniczne przekazywane do OpenAI mogą zawierać domenę dzierżawcy, wewnętrzny identyfikator użytkownika oraz typ agenta.
W przypadku generowania obrazów podane przez użytkownika polecenie może zawierać dane osobowe, na przykład imię i nazwisko, jeśli jest to niezbędne do stworzenia żądanego obrazu. Beeward nie przechowuje wygenerowanego obrazu na stałe, ale polecenie służące do generowania obrazu może zostać zachowane jako część rozmowy administratora przez maksymalnie 30 dni.
8.3. Rozmowy administratorów i miesięczne podsumowanie
Rozmowy administratora w BeePT w systemie Beeward są dostępne przez 30 dni, po czym ich treść zostaje faktycznie usunięta. Administrator ma wgląd wyłącznie w rozmowy, które sam zainicjował. Proces usuwania danych w tle musi być kontynuowany nawet po wyłączeniu aplikacji BeePT Admin.
Po aktywacji BeePT Admin może być automatycznie generowane miesięczne podsumowanie na poziomie zespołu. Podsumowanie to otrzymują pocztą elektroniczną wszyscy administratorzy firmowi aktywni w danym momencie. Treści wiadomości e-mail nie można przejrzeć w aplikacji Beeward. Treść może pozostać w skrzynkach odbiorczych adresatów zgodnie z własnymi zasadami przechowywania danych Klienta, a w systemie Postmark – zgodnie z aktualnymi ustawieniami przechowywania danych dostawcy usług. W przypadku domyślnego przechowywania danych w systemie Postmark okres ten wynosi 45 dni.
8.4. Wyodrębnienie aplikacji BeePT dla użytkowników
BeePT użytkownika to agent AI odrębny od BeePT Admin. Ma dostęp wyłącznie do danych związanych z danym użytkownikiem oraz do dokumentów bazy wiedzy udostępnionych przez Klienta w ramach tej funkcji. Nie ma wglądu w statystyki na poziomie firmy, dane osobowe innych użytkowników ani rozmowy innych użytkowników w BeePT.
Administratorzy firmowi oraz inni użytkownicy nie mają dostępu do rozmów użytkowników w aplikacji BeePT. Treść nieprzetworzonych wiadomości z rozmów jest usuwana po 30 dniach. Po usunięciu bezpośrednich identyfikatorów z rozmów można sporządzić podsumowanie. Ponieważ podsumowanie to może nadal pośrednio nawiązywać do konkretnej osoby lub rodziny pszczelej, Beeward traktuje je jako dane osobowe i usuwa najpóźniej w momencie usunięcia dzierżawcy.
Dokumenty z bazy wiedzy mogą zostać umieszczone w całości w usługach OpenAI Files i Vector Stores. Przed przesłaniem dokumentów nie gwarantuje się automatycznego filtrowania danych osobowych. W związku z tym Zamawiający może przekazać wyłącznie takie dokumenty, do przetwarzania których w tym celu posiada odpowiednią podstawę prawną. Samodzielna aktywacja BeePT Admin nie wiąże się z przesłaniem dokumentów z firmowej bazy wiedzy.
8.5. Zasady dotyczące przechowywania i bezpieczeństwa w zakresie sztucznej inteligencji
W wywołaniach interfejsu API Responses wartość `store` należy wyraźnie ustawić na `false`. Włączenie tej opcji jest warunkiem aktywacji BeePT Admin w środowisku produkcyjnym.
Zgodnie z aktualnymi warunkami korzystania z usługi OpenAI API może domyślnie przechowywać logi kontroli nadużyć ze strony dostawców przez maksymalnie 30 dni, chyba że przepisy prawne lub względy bezpieczeństwa wymagają dłuższego okresu przechowywania.
Dane klientów przesłane do interfejsu API OpenAI nie mogą być wykorzystywane przez OpenAI do szkolenia swoich modeli, chyba że firma Beeward udzieli na to odrębnej, wyraźnej zgody. Firma Beeward nie może udzielić takiej zgody w odniesieniu do danych klientów.
Elementy OpenAI Files i Vector Stores mogą pozostawać dostępne przez okres niezbędny do aktywnego funkcjonowania konta użytkownika BeePT. Beeward zainicjuje ich usunięcie w momencie wyłączenia tej funkcji lub usunięcia konta.
Beeward nie twierdzi, że dane zanonimizowane są danymi anonimowymi. Do zanonimizowanych statystyk dotyczących pracowników stosuje się w taki sam sposób zasady ochrony zawarte w niniejszej umowie.
9. Ograniczenie zautomatyzowanego podejmowania decyzji i profilowania
9.1. BeePT Admin może wyciągać wnioski dotyczące konkretnej osoby lub zespołu na podstawie wzorców aktywności. Może to stanowić tworzenie profilu, dlatego Zamawiający musi zapewnić odpowiednią podstawę prawną, przejrzystość, konieczność i proporcjonalność.
9.2. Odpowiedź BeePT Admin stanowi propozycję wspomagającą podjęcie decyzji. System nie może podejmować wyłącznie zautomatyzowanych decyzji, które mają skutki prawne lub podobnie istotne konsekwencje dla osoby, której dane dotyczą. Każdy wniosek dotyczący konkretnej osoby musi zostać zweryfikowany przez osobę posiadającą odpowiednie uprawnienia.
9.3. BeePT Admin nie może być wykorzystywany do potajemnej inwigilacji pracowników, tworzenia rankingów pracowników ani do wyciągania wniosków dotyczących ich stanu zdrowia, przynależności związkowej, poglądów politycznych, przekonań religijnych, życia seksualnego lub innych danych wrażliwych.
10. Podmioty przetwarzające dane
10.1. Zamawiający udziela ogólnego pisemnego upoważnienia do korzystania z usług podwykonawców przetwarzających dane wymienionych w załączniku 2. Beeward zapewnia, że podwykonawca w zakresie przetwarzania danych zobowiąże się w umowie pisemnej do przestrzegania obowiązków dotyczących ochrony danych co najmniej na takim samym poziomie, jak określono w niniejszej umowie.
10.2. Beeward poinformuje Zamawiającego o istotnych zmianach w kręgu podwykonawców przetwarzających dane co najmniej 15 dni wcześniej za pośrednictwem poczty elektronicznej lub poprzez ogłoszenie opublikowane w serwisie. W tym czasie Klient może zgłosić sprzeciw z konkretnych i uzasadnionych względów związanych z ochroną danych. Strony uzgadniają sposoby ograniczenia ryzyka. Jeśli nie jest to możliwe, Klient może wyłączyć daną usługę dodatkową lub wypowiedzieć umowę.
10.3. Beeward ponosi wobec Zamawiającego odpowiedzialność za wykonanie zlecenia przez podwykonawcę tak, jakby działała we własnym imieniu.
11. Międzynarodowe przekazywanie danych
11.1. Rackforest i YCO Digital przetwarzają dane na terenie Węgier. W przypadku usług OpenAI, Postmark i Google dane osobowe mogą być przetwarzane również poza Europejskim Obszarem Gospodarczym.
11.2. Beeward przekazuje dane osobowe do państwa trzeciego wyłącznie wtedy, gdy przekazanie danych jest zgodne z rozdziałem V RODO. Podstawą takiego przekazania może być decyzja o stwierdzeniu adekwatności, obowiązujące ramy ochrony danych, ogólne warunki umowne przyjęte przez Komisję Europejską lub inna zgodna z prawem gwarancja przekazania danych.
11.3. Beeward, w oparciu o dostępne informacje, udziela Zamawiającemu pomocy w przygotowaniu niezbędnej oceny ryzyka związanego z przekazywaniem danych.
12. Wnioski osób, których dane dotyczą, zapytania organów administracyjnych oraz audyt
12.1. Jeżeli firma Beeward otrzyma wniosek od osoby bezpośrednio zainteresowanej w związku z danymi przetwarzanymi przez Zleceniodawcę, skieruje wnioskodawcę do Zleceniodawcy i przekaże mu ten wniosek, chyba że przepisy prawne przewidują inną procedurę.
12.2. Biorąc pod uwagę charakter przetwarzania, Beeward zapewnia rozsądne wsparcie techniczne i organizacyjne w celu realizacji wniosków o dostęp, sprostowanie, usunięcie, ograniczenie, wniesienie sprzeciwu oraz przeniesienie danych. Całkowite usunięcie danych może obecnie wymagać również ręcznej operacji w bazie danych.
12.3. Zamawiający może raz w roku, a także w przypadku incydentu związanego z ochroną danych lub uzasadnionych obaw dotyczących zgodności – w dodatkowych przypadkach, zwrócić się o udzielenie informacji dotyczących realizacji niniejszej umowy. Audyt na miejscu lub audyt techniczny można przeprowadzić wyłącznie po wcześniejszym uzgodnieniu, z zachowaniem ochrony danych pozostałych klientów, tajemnic handlowych Beeward oraz bezpieczeństwa systemu.
13. Wygaśnięcie umowy, zwrot danych i ich usunięcie
13.1. W momencie wygaśnięcia umowy o świadczenie usług Zamawiający może zażądać zwrotu danych osobowych oraz własnych treści w rozsądnym, powszechnie stosowanym formacie do dnia wygaśnięcia umowy. Beeward zapewnia eksport w zakresie, w jakim jest to technicznie możliwe.
13.2. W momencie wygaśnięcia umowy dostęp użytkownika-najemcy zostaje cofnięty. Beeward usunie lub nieodwracalnie zanonimizuje bazę danych aktywnego najemcy w ciągu 30 dni od wygaśnięcia umowy, z wyjątkiem danych, których przechowywanie jest wymagane przez przepisy prawne.
13.3. Usunięcie obejmuje aktywną bazę danych, powiązane treści osobiste, rozmowy z wykorzystaniem sztucznej inteligencji, podsumowania, przesłane pliki OpenAI, elementy magazynu wektorowego, a także identyfikatory dostarczania i identyfikatory urządzeń zarządzane przez Beeward. Dane z kopii zapasowych zostaną usunięte w ciągu maksymalnie kolejnych 30 dni.
13.4. W ramach zwykłej działalności biznesowej nie dokonuje się retrospektywnego, indywidualnego usuwania danych z kopii zapasowych. Jeśli konieczne będzie przywrócenie kopii zapasowej w celu odtworzenia danych po awarii, firma Beeward zadba o ponowne usunięcie wcześniej usuniętych danych.
13.5. Na wniosek Klienta firma Beeward potwierdza na piśmie, że usunięcie danych nastąpiło. Dane, których przechowywanie jest obowiązkowe na mocy przepisów prawa, mogą być przetwarzane wyłącznie w obowiązkowym celu i przez obowiązkowy okres.
14. Incydent związany z ochroną danych
14.1. Beeward powiadomi osobę kontaktową Klienta bez nieuzasadnionej zwłoki, w miarę możliwości w ciągu 48 godzin, o każdym incydencie związanym z ochroną danych osobowych Klienta, o którym się dowiedział.
14.2. Powiadomienie zawiera, w miarę dostępności, informacje o charakterze incydentu, kategoriach danych i osób, których dotyczy incydent, prawdopodobnych konsekwencjach, podjętych lub planowanych działaniach oraz dane umożliwiające dalszy kontakt. Beeward przekaże dalsze informacje bezzwłocznie, gdy tylko będą one dostępne.
14.3. Decyzję o zgłoszeniu do organów lub zainteresowanych stron podejmuje Zamawiający jako administrator danych. Beeward w rozsądnym zakresie udostępnia mu w tym celu posiadane informacje.
15. Poufność, odpowiedzialność i postanowienia końcowe
15.1. Firma Beeward oraz jej współpracownicy mający dostęp do danych zobowiązują się do zachowania poufności danych osobowych, informacji biznesowych i danych klientów, które dotarły do ich wiadomości. Obowiązek zachowania poufności pozostaje w mocy również po wygaśnięciu umowy.
15.2. Strony ponoszą odpowiedzialność za naruszenie swoich obowiązków w zakresie ochrony danych zgodnie z obowiązującym prawem i umową o świadczenie usług. Ograniczenie odpowiedzialności zawarte w umowie o świadczenie usług nie może być interpretowane w sposób ograniczający prawa osób, których dane dotyczą, wynikające z RODO, ani uprawnienia organów nadzorczych.
15.3. Niniejsza umowa podlega prawu węgierskiemu. Strony będą rozstrzygać spory przede wszystkim w drodze porozumienia. W kwestii właściwości mają zastosowanie postanowienia Ogólnych Warunków Handlowych.
15.4. Niniejsza umowa zostaje zawarta poprzez akceptację elektroniczną. Beeward przechowuje zaakceptowaną wersję umowy oraz dane z dziennika akceptacji i udostępnia je na żądanie Zamawiającego.
Załącznik 1. Szczegółowy opis przetwarzania danych
Element | Opis |
|---|---|
Przedmiot przetwarzania danych | Zapewnienie dostępu do Beeward SaaS, BeePT Admin oraz, po oddzielnej aktywacji, do BeePT dla użytkowników. |
Czas trwania | Okres obowiązywania umowy o świadczenie usług, a następnie 30-dniowy okres aktywnego usuwania danych z bazy. Kopie zapasowe są przechowywane przez maksymalnie kolejne 30 dni. |
Operacje | Gromadzenie, rejestrowanie, porządkowanie, przechowywanie, wyszukiwanie, wyświetlanie, przekazywanie, łączenie, analiza statystyczna, pseudonimizacja, podsumowywanie, przetwarzanie za pomocą generatywnej sztucznej inteligencji, ograniczanie, eksportowanie, usuwanie i anonimizacja. |
Osoby zainteresowane | Pracownicy Zamawiającego, jego członkowie, administratorzy, zaproszeni i zarejestrowani użytkownicy, osoby kontaktowe, a także byli użytkownicy figurujący w danych historycznych. |
Zakres geograficzny | Główne miejsce wykorzystania i przechowywania danych to Węgry. Niektórzy podwykonawcy mogą również przetwarzać dane poza terytorium EOG. |
Kategorie danych osobowych
Dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, nazwa użytkownika, dane profilowe, wewnętrzny identyfikator użytkownika, domena dzierżawcy oraz przynależność do grupy.
Dane dotyczące uprawnień: rola użytkownika, status administratora, przynależność do zespołu, dane z dziennika aktywacji i zatwierdzeń.
Dane dotyczące uznania i aktywności: punkty, przyznane punkty, uzasadnienia, wyróżnienia, posty, komentarze, reakcje, głosy, nagrody, wymiany nagród, zakupy, znaczniki czasu i statystyki.
Dane dotyczące sztucznej inteligencji: podpowiedzi, odpowiedzi, kontekst rozmowy, wnioski wygenerowane przez sztuczną inteligencję, podsumowania rozmów, podpowiedzi do generowania obrazów, zanonimizowane zapisy aktywności oraz metadane techniczne.
Dane z bazy wiedzy: pełne treści dokumentów przesłanych przez Zamawiającego, które mogą zawierać dane osobowe.
Dane techniczne i dotyczące bezpieczeństwa: logi logowania i dostępu, dane dotyczące urządzeń i przeglądarek, tokeny rejestracyjne powiadomień push, identyfikatory instalacji Firebase, a także adres IP, jeśli pojawia się on w logach bezpieczeństwa aplikacji.
Dane dotyczące komunikacji: odbiorca, temat i treść wiadomości e-mail związanych z transakcjami, a także zdarzenia związane z dostarczeniem i otwarciem wiadomości zgodnie z ustawieniami dostawcy usług.
Dane szczególne
Funkcje Beeward nie wymagają podawania żadnych szczególnych danych osobowych. W treści wpisanej w polu tekstowym lub w załadowanym dokumencie mogą jednak pojawić się takie dane. Obowiązkiem Klienta jest zapewnienie, aby dane takie trafiały do systemu wyłącznie na odpowiedniej podstawie prawnej, w niezbędnym zakresie i przy zachowaniu odpowiednich gwarancji. BeePT Admin nie może być nakierowany na wyciąganie wniosków dotyczących danych szczególnych.
Załącznik 2. Zobowiązani podwykonawcy przetwarzający dane
Dostawca usług | Miejsce | Zadanie |
|---|---|---|
Rackforest Zrt. | Węgry | Infrastruktura serwerowa, przestrzeń dyskowa dla aplikacji i baz danych, kopie zapasowe. |
YCO Digital Kft. | Węgry | Rozwój, usuwanie błędów, obsługa techniczna oraz ograniczony dostęp do pomocy technicznej. |
OpenAI | EOG i państwa trzecie zgodnie z obowiązującą umową | API odpowiedzi, generowanie obrazów, a także — w przypadku użytkownika BeePT — pliki i magazyny wektorów. |
AC PM, LLC, Postmark | Stany Zjednoczone Ameryki i lokalizacje ich podwykonawców zajmujących się przetwarzaniem danych | Wysyłanie wiadomości e-mail dotyczących transakcji oraz comiesięcznych podsumowań BeePT Admin. |
Google Firebase Cloud Messaging | Obowiązująca umowa z Google oraz lokalizacje podwykonawców przetwarzających dane | Zarządzanie powiadomieniami push, tokenami rejestracyjnymi i identyfikatorami instalacji Firebase. |
Aktualne warunki umowne i zasady ochrony danych podmiotów przetwarzających dane są dostępne na stronach internetowych poszczególnych usługodawców. O istotnych zmianach w wykazie firma Beeward powiadamia zgodnie z punktem 10.2.
Załącznik 3. Środki techniczne i organizacyjne
Obszar | Środek |
|---|---|
Przesyłanie danych | Aplikacja Beeward oraz zewnętrzne połączenia API działają w ramach połączeń zabezpieczonych protokołami HTTPS i TLS. |
Segregacja najemców | Dane dotyczące uli są logicznie oddzielone. Użytkownik ma dostęp wyłącznie do danych dotyczących jego własnego ula oraz zgodnych z jego uprawnieniami. |
Dostęp | Uwierzytelnianie za pomocą adresu e-mail i hasła, dostęp użytkowników i administratorów oparty na rolach, indywidualne uprawnienia dla programistów. |
Rejestrowanie | System może technicznie rejestrować logowania, zatwierdzenia administratora oraz dostępy uprzywilejowane. Dostęp do logów jest możliwy wyłącznie w uzasadnionych przypadkach. |
Poufność | Pracownicy firm Beeward i YCO Digital posiadający uprawnienia dostępu są zobowiązani do zachowania poufności. Wymienienie konkretnych osób z imienia i nazwiska nie stanowi części publicznej umowy. |
Ograniczenie ilości danych | W danych wejściowych tekstowych OpenAI należy stosować redagowanie znanych identyfikatorów bezpośrednich oraz pseudonimizację na poziomie dzierżawcy, o ile nie utrudnia to realizacji celu tej funkcji. |
Przechowywanie danych AI | Wywołania interfejsu API Responses odbywają się z ustawieniem „store:false”. Beeward nie zezwala na udostępnianie danych klientów w koncie OpenAI w celu rozwoju modeli. |
Kopia zapasowa | Kopie zapasowe bazy danych są przechowywane przez maksymalnie 30 dni. |
Usuń | Baza danych aktywnego najemcy musi zostać usunięta lub nieodwracalnie zanonimizowana w ciągu 30 dni od wygaśnięcia umowy. Okres przechowywania powiązanych kopii zapasowych wynosi maksymalnie kolejne 30 dni. |
Dostępność | Regularne tworzenie kopii zapasowych, możliwość przywrócenia danych, usuwanie błędów oraz instalowanie krytycznych aktualizacji zabezpieczeń w rozsądnym terminie. |
Przegląd | Beeward regularnie weryfikuje uprawnienia dostępu, podwykonawców przetwarzających dane oraz przekazywanie danych do systemów sztucznej inteligencji w oparciu o zmiany w zakresie ryzyka i usług. |
Załącznik 4. Podsumowanie dotyczące przechowywania
Zakres danych | Czas trwania | Komentarz |
|---|---|---|
Rozmowa w BeePT Admin | 30 dni | Dany administrator może obejrzeć własną rozmowę, a następnie jej treść zostanie usunięta. |
Prompt do generowania obrazów | Maksymalnie 30 dni w Beewardzie | Beeward nie przechowuje wygenerowanego obrazu na stałe. |
Surowa wiadomość użytkownika BeePT | 30 dni | Treść jest usuwana. Inni użytkownicy ani administratorzy nie mają do niej dostępu. |
Podsumowanie użytkownika BeePT | Do momentu usunięcia najemcy | Nawet po redakcji bezpośrednich identyfikatorów należy je traktować jako dane osobowe. |
Miesięczny e-mail od administratora BeePT | W aplikacji Beeward nie ma dostępnych archiwalnych kopii | W skrzynce odbiorczej adresata zgodnie z zasadami ustalonymi przez Zamawiającego. Postmark może domyślnie przechowywać treści i dane dotyczące doręczenia przez 45 dni. |
Interfejs API OpenAI Responses | Przy wartości „Store:false” nie ma trwałego stanu aplikacji | Dziennik kontroli nadużyć jest domyślnie przechowywany przez maksymalnie 30 dni. |
Pliki OpenAI i magazyny wektorów | Do momentu aktywnego korzystania z aplikacji BeePT przez użytkownika | W przypadku wyłączenia lub usunięcia dzierżawcy Beeward uruchamia żądanie usunięcia. Obowiązują aktualne terminy usunięcia określone przez dostawcę. |
Treść wiadomości e-mail i aktywność w Postmark | Domyślnie 45 dni | Decydujące znaczenie mają aktualne ustawienia przechowywania stempli pocztowych na koncie Beeward. |
Identyfikator instalacji Firebase | Zgodnie z aktualnymi warunkami świadczenia usług firmy Google | Beeward usuwa tokeny znajdujące się w swoim systemie poprzez usunięcie dzierżawcy. Usunięcie po stronie Google odbywa się zgodnie z dostępnym interfejsem API oraz cyklem życia narzędzia. |
Aktywna baza danych najemców po wygaśnięciu umowy | 30 dni | Usunięcie lub nieodwracalna anonimizacja. |
Kopia zapasowa | Najwyżej kolejne 30 dni | Zostanie usunięty po zakończeniu cyklu tworzenia kopii zapasowej. |
Warunki aktywacji: Warunkiem działania zgodnego z dokumentacją jest to, aby backend przed każdym wywołaniem OpenAI sprawdzał zgodę na poziomie dzierżawcy, aby wywołania interfejsu API Responses były wykonywane z jawną wartością `store:false`, a także aby 30-dniowe usuwanie rozmów było kontynuowane nawet po wyłączeniu tej funkcji. |
|---|