Niniejsze Warunki stanowią umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 RODO. Mają zastosowanie, gdy użytkownik organizacyjny jest administratorem danych zawartych w Dokumencie, a MOTOER GROUP sp. z o.o. wykonuje na nich operacje w ramach Edytki.
Przesłanie Dokumentu przez użytkownika działającego jako administrator lub w jego imieniu oznacza udokumentowane polecenie wykonania wybranych funkcji oraz zawarcie tych Warunków w postaci elektronicznej. Dokument można zapisać lub wydrukować. Jeżeli organizacja potrzebuje podpisanego egzemplarza albo indywidualnych ustaleń, powinna skontaktować się z Edytką przed przesłaniem danych.
1. Strony i zakres zastosowania
- Administratorem jest użytkownik będący osobą prawną, jednostką organizacyjną albo przedsiębiorcą, który samodzielnie lub wspólnie ustala cele i sposoby przetwarzania danych w Dokumencie. Obejmuje to również podmiot, w imieniu którego działa upoważniona osoba korzystająca z Konta lub Sesji gościa.
- Podmiotem przetwarzającym jest MOTOER GROUP spółka z ograniczoną odpowiedzialnością z siedzibą w Zabrzu, ul. ks. dr. Antoniego Korczoka 86, 41-806 Zabrze, KRS 0001239024, NIP 6482836101 („Procesor”).
- Warunki nie obejmują danych, dla których Procesor sam określa cel, w szczególności danych Konta, bezpieczeństwa, rozliczeń, kontaktu i roszczeń. W tym zakresie MOTOER GROUP sp. z o.o. jest odrębnym administratorem zgodnie z Polityką prywatności.
- Osoba akceptująca Warunki w imieniu Administratora potwierdza, że jest uprawniona do zlecenia przetwarzania oraz związania go niniejszą umową.
2. Przedmiot, charakter, cel i czas przetwarzania
| Przedmiot | Przetwarzanie danych osobowych zawartych w Dokumentach oraz ich technicznych wersjach roboczych, podglądach i wynikach. |
|---|---|
| Charakter operacji | Otrzymywanie, utrwalanie, odczytywanie struktury PDF, organizowanie, dopasowanie lub modyfikowanie, OCR, konwersja, generowanie podglądu i wyniku, czasowe przechowywanie, udostępnienie wyniku upoważnionemu użytkownikowi oraz usunięcie. Po wybraniu funkcji AI operacje mogą także obejmować przekazanie zaznaczonego tekstu albo opisu dokumentu do dostawcy API w celu korekty, przeredagowania lub przygotowania treści. Konkretne operacje zależą od poleceń w interfejsie. |
| Cel | Dostarczenie funkcji edycji, tworzenia, rozpoznawania, konwersji i eksportu Dokumentu oraz zapewnienie integralności i bezpieczeństwa procesu. |
| Czas | Sesja gościa: najwyżej 2 godziny lub do wcześniejszego usunięcia. Dokument na Koncie: do usunięcia Dokumentu lub Konta albo końca okresu wskazanego w Planie. Obowiązki poufności i pomocy dotyczące wcześniejszego przetwarzania pozostają skuteczne także po usunięciu. |
3. Rodzaje danych i kategorie osób
- Rodzaje danych zależą od Dokumentu i mogą obejmować w szczególności dane identyfikacyjne, kontaktowe, zawodowe, finansowe, rodzinne, lokalizacyjne, wizerunek, podpis, identyfikatory urzędowe i informacje zawarte w korespondencji.
- Jeżeli Administrator ma właściwą podstawę i świadomie je umieści, zakres może objąć dane szczególnych kategorii z art. 9 RODO, dane o wyrokach i naruszeniach prawa z art. 10 RODO oraz dane dzieci. Procesor nie wymaga takich danych i nie rozpoznaje ich w celu tworzenia kategorii osób.
- Osobami, których dane dotyczą, mogą być pracownicy, współpracownicy, kandydaci, klienci, kontrahenci, reprezentanci, beneficjenci, pacjenci, uczniowie, członkowie organizacji, strony postępowań oraz inne osoby wskazane przez Administratora.
4. Udokumentowane polecenia
- Regulamin, niniejsze Warunki, wybór funkcji w interfejsie, ustawienia Konta i zgodne z umową pisemne zgłoszenia Administratora stanowią udokumentowane polecenia.
- Procesor przetwarza dane wyłącznie na tych poleceniach, także w zakresie ewentualnego przekazania poza EOG, chyba że obowiązek wynika z prawa Unii lub państwa członkowskiego. W takim przypadku przed przetwarzaniem informuje Administratora o wymaganiu prawnym, o ile prawo tego nie zabrania.
- Jeżeli polecenie zdaniem Procesora narusza RODO lub inne przepisy ochrony danych, Procesor niezwłocznie o tym poinformuje i może zawiesić jego wykonanie do wyjaśnienia. Procesor nie ma obowiązku wykonywać polecenia wykraczającego poza funkcje Planu lub wymagającego nieuzgodnionej przebudowy usługi.
- Procesor nie wykorzystuje treści Dokumentów do własnej reklamy, profilowania, trenowania modeli sztucznej inteligencji ani rozwijania zbiorów danych. Dostawca API AI otrzymuje dane wyłącznie po wybraniu odpowiedniej funkcji przez użytkownika, a konfiguracja Edytki nie zezwala na użycie danych API do trenowania modeli.
5. Obowiązki Procesora
Procesor:
- dopuszcza do danych wyłącznie osoby działające z upoważnienia, zobowiązane do poufności i przeszkolone adekwatnie do zadań;
- prowadzi wymagane prawem rejestry, współpracuje z organem nadzorczym i udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO;
- uwzględnia zasady ochrony danych w projektowaniu oraz domyślnej ochrony, w zakresie właściwym dla powierzonej usługi;
- nie sprzedaje danych, nie udostępnia ich do własnych celów i nie ustala dla treści Dokumentu celu niezgodnego z poleceniem;
- zapewnia, aby po zakończeniu przetwarzania dane zostały usunięte lub zwrócone na zasadach z sekcji 12.
6. Środki bezpieczeństwa
Procesor wdraża i utrzymuje środki odpowiednie do ryzyka, z uwzględnieniem stanu wiedzy technicznej, kosztu, charakteru danych i możliwych skutków dla osób. Aktualne podstawowe środki obejmują:
- szyfrowanie transmisji HTTPS/TLS i wymuszanie bezpiecznego połączenia;
- prywatny magazyn poza publicznym katalogiem serwera, restrykcyjne uprawnienia plików i kontrolę właściciela Dokumentu;
- losowe identyfikatory sesji i dokumentów, hashowanie haseł, bezpieczne cookies, ochronę CSRF oraz ograniczanie liczby żądań;
- weryfikację typu, sygnatury i limitu pliku, separację komponentów przetwarzających oraz automatyczne czyszczenie Sesji gościa;
- logowanie zdarzeń bezpieczeństwa, aktualizacje zależności, kopie odtworzeniowe odpowiednie do architektury i procedurę obsługi incydentów;
- okresowe przeglądy skuteczności zabezpieczeń i ograniczanie danych do niezbędnego minimum.
Rozwinięcie środków znajduje się na stronie Bezpieczeństwo. Informacje, których ujawnienie mogłoby osłabić ochronę, są udostępniane wyłącznie w bezpiecznym trybie i uzasadnionym zakresie.
7. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do hostingu, utrzymania, kopii bezpieczeństwa lub wsparcia usługi, pod warunkiem nałożenia na nie obowiązków ochrony danych co najmniej równoważnych niniejszym Warunkom.
- Zasadnicze przetwarzanie pliku PDF odbywa się w infrastrukturze zarządzanej przez Procesora. OpenAI działa jako dalszy podmiot przetwarzający wyłącznie dla funkcji AI uruchomionej przez użytkownika i otrzymuje zaznaczony tekst albo opis nowego dokumentu oraz minimalny kontekst techniczny, nie cały plik PDF. Żądania mają wyłączony zapis odpowiedzi w historii API, dane nie są udostępniane do treningu modeli, a standardowe logi bezpieczeństwa dostawcy mogą być przechowywane do 30 dni, o ile nie obowiązuje krótszy okres. Google Fonts, Google/Facebook przy logowaniu i Przelewy24 nie otrzymują treści Dokumentów i nie są dalszymi podmiotami przetwarzającymi tę treść.
- Przed dopuszczeniem nowego dalszego podmiotu do treści Dokumentów Procesor opublikuje informację i, dla aktywnych Kont organizacyjnych, podejmie rozsądne starania, aby przekazać ją co najmniej 14 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw związany z ochroną danych.
- Jeżeli sprzeciwu nie da się rozsądnie rozwiązać, Administrator może przed zmianą usunąć Dokumenty i zakończyć usługę, z prawem do proporcjonalnego zwrotu niewykorzystanej z góry opłaty za dotkniętą funkcję. Procesor odpowiada wobec Administratora za wykonanie obowiązków dalszego podmiotu w zakresie wymaganym przez RODO.
8. Pomoc przy prawach osób
- Biorąc pod uwagę charakter przetwarzania, Procesor pomaga Administratorowi przez odpowiednie środki techniczne i organizacyjne w realizacji praw dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz praw dotyczących automatycznych decyzji.
- Jeżeli żądanie dotyczące treści Dokumentu wpłynie bezpośrednio do Procesora, bez zbędnej zwłoki przekaże je Administratorowi i nie odpowie merytorycznie bez jego polecenia, chyba że wymaga tego prawo.
- Standardowe funkcje eksportu i usunięcia służą jako podstawowy sposób realizacji żądań. Dodatkowa pomoc nadzwyczajna może podlegać rozsądnej, wcześniej uzgodnionej opłacie wyłącznie w zakresie dopuszczalnym przez prawo i wynikającym z kosztu pracy.
9. Naruszenie ochrony danych
- Po stwierdzeniu naruszenia dotyczącego powierzonych danych Procesor zawiadamia Administratora bez zbędnej zwłoki. Celem operacyjnym jest pierwsze zawiadomienie w ciągu 48 godzin od stwierdzenia, jeżeli dostępne są dane kontaktowe Administratora; cel ten nie opóźnia wcześniejszego zawiadomienia ani nie stanowi gwarancji wykrycia w określonym czasie.
- W miarę dostępności zawiadomienie opisze charakter naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane lub proponowane środki oraz punkt kontaktu. Informacje mogą być przekazywane etapami.
- Procesor dokumentuje naruszenie, ogranicza skutki i pomaga Administratorowi w ocenie obowiązku zgłoszenia organowi w ciągu 72 godzin oraz zawiadomienia osób. Administrator pozostaje odpowiedzialny za własną kwalifikację i terminowe zgłoszenie.
10. Pomoc w zgodności
Z uwzględnieniem charakteru usługi i dostępnych informacji Procesor pomaga Administratorowi spełnić obowiązki dotyczące bezpieczeństwa, zgłaszania naruszeń, informowania osób, oceny skutków dla ochrony danych i konsultacji z organem nadzorczym. Administrator powinien przekazać wymagania przed użyciem danych, jeżeli zwykłe funkcje Edytki mogą być niewystarczające dla jego oceny ryzyka.
11. Informacje i audyt
- Procesor udostępnia informacje potrzebne do wykazania spełnienia art. 28 RODO, w pierwszej kolejności przez dokumentację, odpowiedzi na kwestionariusz i dostępne raporty.
- Jeżeli te materiały nie wystarczą z obiektywnej przyczyny, Administrator może raz w roku przeprowadzić audyt sam lub przez niezależnego audytora, po co najmniej 14 dniach zawiadomienia, w godzinach pracy i bez zakłócania usługi. Ograniczenie częstotliwości i terminu nie dotyczy audytu wymaganego przez organ albo uzasadnionego potwierdzonym incydentem.
- Audytor musi zachować poufność i nie może uzyskać dostępu do danych innych klientów, kodu lub informacji zwiększających ryzyko bezpieczeństwa ponad zakres konieczny. Każda strona ponosi własne koszty, chyba że audyt wykaże istotną niezgodność Procesora.
12. Zwrot i usunięcie danych
- Administrator może pobrać wynik przed usunięciem. Na jego polecenie lub po zakończeniu usługi Procesor usuwa aktywne Dokumenty i istniejące kopie, chyba że prawo wymaga dalszego przechowania.
- Dane w odizolowanych, rotacyjnych kopiach bezpieczeństwa znikają w normalnym cyklu nadpisania, pozostają zablokowane przed zwykłym użyciem i nie są przywracane do bieżącej usługi, chyba że jest to konieczne do odtworzenia po awarii lub wykonania prawa. Po odtworzeniu ponownie stosuje się polecenie usunięcia.
- Sesja gościa jest usuwana automatycznie najpóźniej po 2 godzinach. Usunięcie Dokumentu lub Konta przez interfejs jest poleceniem usunięcia bez potrzeby dodatkowego zgłoszenia.
13. Lokalizacja i transfery międzynarodowe
Procesor nie przekazuje treści Dokumentu poza EOG bez polecenia Administratora, obowiązku prawnego albo zastosowania zgodnego mechanizmu z rozdziału V RODO. Uruchomienie funkcji AI stanowi polecenie przekazania wybranego fragmentu lub opisu dokumentu do OpenAI. Ewentualny transfer jest objęty mechanizmami przewidzianymi w warunkach dostawcy i rozdziale V RODO, w szczególności decyzją o odpowiednim stopniu ochrony albo standardowymi klauzulami umownymi.
14. Obowiązki Administratora
- Administrator zapewnia legalność poleceń, właściwą podstawę przetwarzania, wykonanie obowiązków informacyjnych, adekwatność danych oraz upoważnienie osób korzystających z Edytki.
- Administrator dokonuje własnej oceny, czy usługa i opisane środki są odpowiednie dla rodzaju danych i ryzyka, zwłaszcza przy tajemnicach zawodowych, danych dzieci, danych szczególnych kategorii, danych z art. 10 RODO lub obowiązkach sektorowych.
- Administrator ogranicza zakres Dokumentu, chroni dane logowania i prywatne odnośniki, pobiera wyniki na własne archiwum, usuwa zbędne Dokumenty oraz nie wydaje poleceń sprzecznych z prawem.
- Administrator przekazuje działający kontakt do spraw ochrony danych. Nie powinien wysyłać poufnego Dokumentu jako załącznika do zwykłej wiadomości e-mail.
15. Pierwszeństwo, odpowiedzialność i kontakt
- W razie sprzeczności dotyczącej powierzenia pierwszeństwo mają niniejsze Warunki, następnie indywidualna umowa, a w pozostałym zakresie Regulamin. Postanowienie nie ogranicza bezwzględnie obowiązujących praw ani odpowiedzialności wynikającej z art. 82 RODO.
- Zmiana wpływająca istotnie na powierzenie jest komunikowana zgodnie z Regulaminem. Nie może obniżyć ochrony już powierzonych danych bez ważnej podstawy i odpowiedniego uprzedzenia.
- Kontakt dotyczący powierzenia: albo adres siedziby Procesora z dopiskiem „RODO - powierzenie”.