1. Zakres i cel
Niniejsza Umowa powierzenia przetwarzania danych osobowych ("UPP") zostaje zawarta pomiędzy podmiotem korzystającym z platformy ANOXY ("Administrator") a ESKOM AI Sp. z o.o., ul. Zimna 2/24, 00-138 Warszawa, NIP: 5253040096 ("Podmiot przetwarzający"), na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 ("RODO").
Niniejsza UPP reguluje zasady przetwarzania danych osobowych przez Podmiot przetwarzający w imieniu Administratora w związku z korzystaniem z platformy anonimizacji ANOXY. Stanowi ona integralną część Regulaminu usług.
2. Definicje
Na potrzeby niniejszej UPP:
- Dane osobowe — wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zgodnie z art. 4 ust. 1 RODO.
- Przetwarzanie — każda operacja wykonywana na danych osobowych, w tym anonimizacja, pseudonimizacja, zbieranie, przechowywanie i usuwanie.
- Osoba, której dane dotyczą — zidentyfikowana lub możliwa do zidentyfikowania osoba fizyczna, której dane osobowe dotyczą.
- Podprocesor — każdy podmiot trzeci zaangażowany przez Podmiot przetwarzający do przetwarzania danych osobowych w imieniu Administratora.
- Anonimizacja — nieodwracalne przekształcenie danych osobowych w taki sposób, że osoba, której dane dotyczą, nie jest już możliwa do zidentyfikowania.
- Pseudonimizacja — przetwarzanie danych osobowych w taki sposób, że nie można ich już przypisać konkretnej osobie bez użycia dodatkowych informacji.
3. Przedmiot i czas trwania przetwarzania
Przedmiot: Podmiot przetwarzający udostępnia platformę ANOXY, która wykonuje zautomatyzowaną anonimizację i pseudonimizację dokumentów oraz tekstu zawierającego dane osobowe.
Charakter przetwarzania: Automatyczne wykrywanie i zastępowanie danych osobowych (imiona i nazwiska, numery identyfikacyjne, adresy, dane finansowe i inne dane osobowe) przy użyciu modeli NLP, rozpoznawania wzorców i systemów regułowych.
Czas trwania: Przetwarzanie trwa przez okres korzystania przez Administratora z platformy ANOXY. Po rozwiązaniu umowy zastosowanie mają postanowienia Sekcji 12 (Rozwiązanie umowy).
Kategorie osób, których dane dotyczą: Osoby fizyczne, których dane osobowe znajdują się w dokumentach lub tekście przesłanym przez Administratora do anonimizacji.
Rodzaje danych osobowych: Imiona i nazwiska, numery identyfikacyjne (np. PESEL, NIP, paszport), adresy, adresy e-mail, numery telefonów, dane finansowe (IBAN, numery kont), daty urodzenia oraz wszelkie inne dane osobowe zawarte w przesłanych dokumentach.
4. Obowiązki Administratora
Administrator zobowiązany jest do:
- Zapewnienia istnienia podstawy prawnej przetwarzania danych osobowych przesyłanych na platformę ANOXY, zgodnie z art. 6 RODO.
- Przekazania udokumentowanych instrukcji dotyczących przetwarzania danych osobowych, w tym wyboru profili anonimizacji i typów encji.
- Zapewnienia, że osoby, których dane dotyczą, zostały poinformowane o przetwarzaniu zgodnie z art. 13 i 14 RODO, jeśli ma to zastosowanie.
- Niezwłocznego informowania Podmiotu przetwarzającego o wszelkich zmianach w instrukcjach przetwarzania lub obowiązujących wymogach prawnych.
- Przeprowadzenia oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO, jeśli jest to wymagane, w szczególności w przypadku przetwarzania szczególnych kategorii danych lub przetwarzania na dużą skalę.
5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązany jest do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na Podmiot przetwarzający prawo UE lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający; w takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).
- Niezwłocznego poinformowania Administratora, jeżeli zdaniem Podmiotu przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów UE lub państwa członkowskiego o ochronie danych (art. 28 ust. 3 akapit drugi RODO).
- Zapewnienia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
- Podjęcia wszelkich środków wymaganych na mocy art. 32 RODO (bezpieczeństwo przetwarzania).
- Przestrzegania warunków korzystania z podprocesorów określonych w Sekcji 7.
- Udzielania pomocy Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą, zgodnie z Sekcją 9.
- Udzielania pomocy Administratorowi w zapewnieniu zgodności z art. 32–36 RODO, z uwzględnieniem charakteru przetwarzania i informacji dostępnych Podmiotowi przetwarzającemu.
- Według wyboru Administratora, usunięcia lub zwrotu wszystkich danych osobowych po zakończeniu świadczenia usług oraz usunięcia istniejących kopii, chyba że prawo UE lub prawo państwa członkowskiego wymaga ich przechowywania.
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania zgodności z obowiązkami określonymi w art. 28 RODO.
6. Techniczne i organizacyjne środki bezpieczeństwa
Podmiot przetwarzający wdraża następujące środki zgodnie z art. 32 RODO:
- Szyfrowanie: Wszystkie dane w tranzycie są szyfrowane przy użyciu TLS 1.2+. Trwałe mapowania anonimizacji wykorzystują szyfrowanie AES-256-GCM z derywacją klucza HKDF.
- Kontrola dostępu: Kontrola dostępu oparta na rolach (RBAC) za pośrednictwem Keycloak SSO. Dostęp API zabezpieczony zahashowanymi kluczami API i tokenami JWT (RS256).
- Minimalizacja danych: Dane osobowe są przetwarzane w pamięci i nie są przechowywane poza sesją przetwarzania, chyba że Administrator wyraźnie włączy tę opcję (funkcja trwałych mapowań).
- Pseudonimizacja: Podstawową funkcją platformy jest pseudonimizacja i anonimizacja danych osobowych, co z założenia zmniejsza ryzyko.
- Monitoring: Monitoring na poziomie aplikacji za pośrednictwem Sentry (region UE), metryki Prometheus oraz logowanie audytowe.
- Bezpieczeństwo infrastruktury: Usługi wdrożone na dedykowanej infrastrukturze w UE, dostęp ograniczony za pośrednictwem Tailscale VPN i reguł zapory sieciowej.
- Regularne testowanie: Automatyczne testy bezpieczeństwa (zestaw OWASP Top 10), ograniczanie częstotliwości żądań, sanityzacja danych wejściowych oraz zapobieganie wyciekom danych osobowych w nagłówkach HTTP i logach.
7. Podprocesorzy
Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody na angażowanie podprocesorów. Podmiot przetwarzający zobowiązany jest do:
- Prowadzenia aktualnej listy podprocesorów i udostępniania jej Administratorowi na żądanie.
- Informowania Administratora o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia podprocesorów, dając Administratorowi możliwość wniesienia sprzeciwu w ciągu 14 dni.
- Nałożenia na każdego podprocesora, w drodze umowy, takich samych obowiązków ochrony danych, jakie określono w niniejszej UPP.
- Ponoszenia pełnej odpowiedzialności wobec Administratora za wykonanie obowiązków przez podprocesora.
Aktualni podprocesorzy:
- Dostawca hostingu infrastruktury (serwery w UE)
- Sentry (monitoring błędów, region UE — Frankfurt, Niemcy)
8. Międzynarodowe transfery danych
Podmiot przetwarzający przechowuje i przetwarza wszystkie dane osobowe na terytorium Europejskiego Obszaru Gospodarczego (EOG).
W przypadku konieczności przekazania danych osobowych do państwa trzeciego, Podmiot przetwarzający zapewni odpowiednie zabezpieczenia zgodnie z Rozdziałem V RODO, w tym:
- Standardowe klauzule umowne (SKU) zatwierdzone przez Komisję Europejską.
- Decyzję stwierdzającą odpowiedni stopień ochrony wydaną przez Komisję Europejską na podstawie art. 45 RODO.
- Wiążące reguły korporacyjne zatwierdzone na podstawie art. 47 RODO.
Podmiot przetwarzający poinformuje Administratora przed dokonaniem takiego transferu i uzyska jego uprzednią zgodę.
9. Prawa osób, których dane dotyczą
Podmiot przetwarzający pomaga Administratorowi w wypełnianiu obowiązków związanych z odpowiadaniem na żądania osób, których dane dotyczą, zgodnie z art. 15–22 RODO, w tym:
- Prawo dostępu (art. 15) — udzielanie informacji o przetwarzanych danych osobowych.
- Prawo do sprostowania (art. 16) — poprawianie niedokładnych danych osobowych.
- Prawo do usunięcia (art. 17) — usuwanie danych osobowych, gdy jest to prawnie wymagane.
- Prawo do ograniczenia przetwarzania (art. 18) — ograniczenie przetwarzania danych osobowych.
- Prawo do przenoszenia danych (art. 20) — udostępnianie danych osobowych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie.
- Prawo do sprzeciwu (art. 21) — zaprzestanie przetwarzania w przypadku sprzeciwu osoby, której dane dotyczą.
Podmiot przetwarzający niezwłocznie powiadomi Administratora o każdym żądaniu otrzymanym bezpośrednio od osoby, której dane dotyczą, nie odpowiadając na nie bez upoważnienia Administratora.
10. Powiadamianie o naruszeniu ochrony danych osobowych
W przypadku naruszenia ochrony danych osobowych w rozumieniu art. 4 ust. 12 RODO, Podmiot przetwarzający zobowiązany jest do:
- Powiadomienia Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od powzięcia informacji o naruszeniu.
- Przekazania Administratorowi wystarczających informacji umożliwiających wypełnienie obowiązków wynikających z art. 33 i 34 RODO, w tym:
- Charakter naruszenia ochrony danych osobowych, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych.
- Prawdopodobne konsekwencje naruszenia.
- Środki podjęte lub proponowane w celu zaradzenia naruszeniu i złagodzenia jego skutków.
- Dokumentowania wszystkich naruszeń ochrony danych osobowych, w tym faktów, skutków i podjętych działań naprawczych.
- Współpracy z Administratorem i każdym organem nadzorczym w badaniu naruszenia.
11. Prawa do audytu
Administrator ma prawo do przeprowadzania audytów i inspekcji w celu weryfikacji zgodności Podmiotu przetwarzającego z niniejszą UPP, z zastrzeżeniem następujących warunków:
- Administrator powiadomi z co najmniej 30-dniowym wyprzedzeniem na piśmie o planowanym audycie.
- Audyty będą przeprowadzane w godzinach pracy i nie będą w nieuzasadniony sposób zakłócać działalności Podmiotu przetwarzającego.
- Administrator może zaangażować wykwalifikowanego, niezależnego audytora zewnętrznego, z zastrzeżeniem zobowiązań do zachowania poufności.
- Podmiot przetwarzający będzie w pełni współpracować przy audycie i zapewni dostęp do odpowiedniej dokumentacji, systemów i personelu.
- Podmiot przetwarzający może spełnić żądania audytowe poprzez dostarczenie aktualnych raportów z audytów, certyfikatów lub dokumentacji zgodności, jeśli są dostępne.
12. Rozwiązanie umowy i zwrot danych
Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usług:
- Podmiot przetwarzający, według wyboru Administratora, zwróci wszystkie dane osobowe Administratorowi w standardowym, nadającym się do odczytu maszynowego formacie lub bezpiecznie usunie wszystkie dane osobowe w ciągu 30 dni.
- Podmiot przetwarzający usunie wszystkie istniejące kopie danych osobowych, chyba że prawo UE lub prawo państwa członkowskiego wymaga ich dalszego przechowywania.
- Podmiot przetwarzający dostarczy pisemne potwierdzenie usunięcia danych osobowych na żądanie Administratora.
- Trwałe mapowania anonimizacji, jeśli zostały włączone, zostaną usunięte zgodnie z okresem retencji skonfigurowanym przez Administratora lub w ciągu 30 dni od rozwiązania umowy, w zależności od tego, co nastąpi wcześniej.
- Dane zanonimizowane (tj. dane, które zostały nieodwracalnie przekształcone i nie pozwalają na identyfikację osób, których dane dotyczą) nie są uznawane za dane osobowe i nie podlegają powyższym obowiązkom zwrotu lub usunięcia.
13. Odpowiedzialność
Każda ze stron ponosi odpowiedzialność za szkody spowodowane przetwarzaniem naruszającym RODO, zgodnie z art. 82 RODO.
Podmiot przetwarzający ponosi odpowiedzialność za szkody spowodowane przetwarzaniem wyłącznie w przypadku, gdy nie spełnił obowiązków RODO skierowanych bezpośrednio do podmiotów przetwarzających lub gdy działał poza zakresem lub wbrew zgodnym z prawem instrukcjom Administratora.
Strona jest zwolniona z odpowiedzialności, jeśli udowodni, że nie ponosi w żaden sposób odpowiedzialności za zdarzenie powodujące szkodę, zgodnie z art. 82 ust. 3 RODO.
14. Prawo właściwe i jurysdykcja
Niniejsza UPP podlega prawu Rzeczypospolitej Polskiej i będzie zgodnie z nim interpretowana, z wyłączeniem norm kolizyjnych.
Wszelkie spory wynikające z niniejszej UPP lub w związku z nią będą rozstrzygane wyłącznie przez właściwe sądy w Warszawie, Polska.
W przypadku sprzeczności między postanowieniami niniejszej UPP a obowiązującymi przepisami o ochronie danych, pierwszeństwo mają przepisy prawa.
ESKOM AI Sp. z o.o.
ul. Zimna 2/24, 00-138 Warszawa
NIP: 5253040096 | KRS: 0001163211
Email: dpo@eskom.ai
15. Wersje językowe
Wersją wiążącą niniejszej UPP jest wersja polska. Tłumaczenia UPP na inne języki mają charakter wyłącznie informacyjny. W razie rozbieżności między wersją polską a tłumaczeniem rozstrzygające znaczenie ma wersja polska.
Niniejsza Umowa powierzenia przetwarzania danych stanowi integralną część Regulaminu platformy ANOXY, prowadzonej przez ESKOM AI Sp. z o.o.
Inspektor Ochrony Danych: dpo@eskom.ai