Wersja:
Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych (DPA) uzupełnia Regulamin świadczenia usług pomiędzy klientem wskazanym w danych konta i umowy a:
Amed Bozo · ChannelCockpitMoritzstraße 43
65185 Wiesbaden
Niemcy
support@channelcockpit.app
+491773878629
Obowiązuje, gdy ChannelCockpit przetwarza dane osobowe w imieniu klienta. Klient jest administratorem lub, gdy działa na rzecz własnego klienta, należycie upoważnionym podmiotem przetwarzającym. ChannelCockpit działa odpowiednio jako podmiot przetwarzający lub dalszy podmiot przetwarzający. Role wynikają z faktycznego przetwarzania, a nie nazwy planu czy konta.
Ta DPA stanowi część umowy i nie wymaga planu dla przedsiębiorstw. ChannelCockpit może działać jako administrator we własnych celach zarządzania kontami i umowami, rozliczeń, bezpieczeństwa i obowiązków prawnych, jak wyjaśniono w Polityce prywatności. Niezależne przetwarzanie przez platformy społecznościowe lub dostawców płatności nie staje się przez tę DPA przetwarzaniem w imieniu ChannelCockpit.
Przedmiot, czas trwania i kategorie danych
Przedmiot i cel: udostępnianie wybranych funkcji analiz, publikowania i interakcji dla kont platform połączonych przez klienta. Operacje obejmują pobieranie, przekazywanie, porządkowanie, wyświetlanie, czasowe przechowywanie, aktualizację, eksport i usuwanie wraz z niezbędną ochroną techniczną i pomocą.
Czas trwania: przez okres przetwarzania na polecenie oraz późniejszego uzgodnionego zwrotu lub usunięcia. Danych już niepotrzebnych nie przechowuje się wyłącznie do końca umowy.
Osoby, których dane dotyczą: klient i upoważnieni użytkownicy konta, osoby stojące za połączonymi profilami, komentujący, uczestnicy rozmów oraz osoby przedstawione lub wymienione w przesłanych treściach.
Kategorie danych: identyfikatory platform i profili, imiona, nazwiska lub nazwy i zdjęcia profilowe, metadane i statystyki publikacji/filmów, materiały i wersje robocze, komentarze, odpowiedzi i obsługiwane wiadomości, znaczniki czasu, metadane rozmów/załączników oraz powiązane zapisy połączeń i przetwarzania. Faktyczny zakres zależy od wybranych połączeń, uprawnień i funkcji.
Usługa nie jest przeznaczona do celowego przetwarzania szczególnych kategorii danych ani danych o wyrokach skazujących. Jeśli klient przekazuje takie informacje w treściach, nadal odpowiada za ważną podstawę prawną, niezbędne zabezpieczenia i odpowiedniość usługi; ta DPA nie stanowi ogólnego upoważnienia do takich zastosowań.
Udokumentowane polecenia
ChannelCockpit przetwarza dane wyłącznie na udokumentowane polecenia klienta, także w zakresie transferów międzynarodowych, chyba że przetwarzania wymaga prawo Unii lub państwa członkowskiego. Informujemy klienta przed takim przetwarzaniem, o ile prawo tego nie zabrania. Umowa, ta DPA i działania w aplikacji wykonywane przez upoważnionego klienta stanowią pierwotne polecenia. Dodatkowe polecenia można przesyłać w formie tekstowej na support@channelcockpit.app.
Niezwłocznie informujemy klienta, jeśli uznamy, że polecenie narusza prawo ochrony danych, i w razie potrzeby wstrzymujemy dane przetwarzanie do wyjaśnienia. Danych powierzonych przez klienta nie używamy do własnej reklamy, sprzedaży danych osobowych ani trenowania modeli AI. Klient odpowiada za zgodne z prawem zebranie danych, wymagane informacje i zgody oraz uprawnienie do wydawania poleceń.
Poufność i środki bezpieczeństwa
Zapewniamy, że osoby upoważnione do dostępu do danych są związane poufnością lub równoważnym obowiązkiem ustawowym. Dostęp jest ograniczony do tego, co niezbędne i dozwolone. Operator ogranicza dostęp administracyjny; korzystanie z dostawców usług nie zastępuje tej odpowiedzialności.
- Dostęp i rozdzielenie: uwierzytelnianie, uprawnienia powiązane z użytkownikiem i reguły dostępu po stronie serwera; oddzielne środowiska i konta usługowe z ograniczonymi uprawnieniami.
- Transmisja i przechowywanie: szyfrowana transmisja, ograniczony dostęp do prywatnych materiałów, chronione przechowywanie danych dostępowych platform po stronie serwera i odrębne zarządzanie sekretami.
- Integralność przetwarzania: walidacja danych wejściowych, ograniczone pobieranie, powtarzalne zadania zabezpieczone przed podwójnym przetworzeniem i blokady nowych zapisów podczas usuwania konta.
- Działanie: ograniczone logowanie błędów i zdarzeń bezpieczeństwa, kontrolowane aktualizacje i testy oraz monitorowanie i obsługa awarii technicznych. Treści osobowe nie są rutynowo zapisywane w logach diagnostycznych.
- Usuwanie i minimalizacja: limity przechowywania dla poszczególnych obszarów, krótkotrwałe eksporty, ograniczone pamięci podręczne wiadomości oraz centralne procesy usuwania i odłączania.
Środki uwzględniają charakter, zakres, kontekst, cele i ryzyka przetwarzania. Są aktualizowane bez istotnego obniżania uzgodnionej ochrony. Nie jest to oświadczenie, że sam ChannelCockpit posiada certyfikat ISO lub SOC.
Dalsze podmioty przetwarzające
Klient udziela ogólnego upoważnienia poniższym dalszym podmiotom przetwarzającym w zakresie, w jakim faktycznie otrzymują dane przetwarzane na jego polecenie. Dostawcy pomocy i poczty są objęci tylko wtedy, gdy odpowiednie zgłoszenie zawiera takie dane; nasze własne zarządzanie umową jest odrębne.
| Dostawca | Cel | Miejsca przetwarzania | Dokumenty dotyczące prywatności |
|---|---|---|---|
| Google Cloud EMEA Limited (Irlandia); Google LLC (USA) | Google Cloud i Firebase: hosting, logowanie, baza danych, funkcje serwera, pliki eksportu, logi i ochrona przed nadużyciami. Google Workspace: skrzynka pomocy i komunikacja. | Baza danych aplikacji w Niemczech. Poszczególne usługi, szczególnie Firebase Authentication, przetwarzają dane w USA; możliwy jest międzynarodowy dostęp pomocy i dalszych podmiotów przetwarzających. | DPA Cloud / Workspace · DPA Firebase · Dalsze podmioty przetwarzające Cloud · Dalsze podmioty przetwarzające Workspace |
| Cloudflare, Inc. (USA) | Prywatne materiały w R2, kontrolowane dostarczanie materiałów, ochrona i przekazywanie przychodzącej poczty pomocy przez Email Routing. | Materiały R2 w jurysdykcji UE; globalna sieć, przetwarzanie w zakresie bezpieczeństwa, poczty i pomocy, w tym w USA. | DPA · Dalsze podmioty przetwarzające |
| Plus Five Five, Inc. (Resend, USA) | Dostarczanie zapytań kontaktowych i potwierdzeń transakcyjnych. Ta ścieżka kontaktu nie wysyła newsletterów. | Dostarczanie poczty i przetwarzanie danych usługi, logów i doręczeń, w tym w USA. | DPA · Dalsze podmioty przetwarzające |
Informujemy klienta o planowanym dodaniu lub zastąpieniu dostawcy z rozsądnym wyprzedzeniem, zwykle co najmniej 30 dni przed nowym dostępem. Klient może zgłosić sprzeciw z uzasadnionych względów ochrony danych. Poszukujemy wtedy odpowiedniej alternatywy lub rozwiązania. Jeśli ich brak, klient może zakończyć daną usługę przed rozpoczęciem nowego dostępu bez dodatkowej opłaty za rozwiązanie, z odpowiednim zwrotem niewykorzystanych przedpłat. Sama aktualizacja trudno dostępnej listy nie zastępuje powiadomienia.
Nakładamy na dalsze podmioty przetwarzające zasadniczo równoważne obowiązki ochrony danych i pozostajemy odpowiedzialni wobec klienta za ich wykonywanie. Kolejne podmioty tych dostawców wskazano w podlinkowanych wykazach. Platformy społecznościowe wybrane przez klienta nie są dalszymi podmiotami przetwarzającymi ChannelCockpit w zakresie własnego przetwarzania platform.
Przetwarzanie poza EOG
Wymienieni dostawcy mogą przetwarzać dane poza EOG. Zapewniamy spełnienie wymogów rozdziału V RODO, np. przez właściwą decyzję stwierdzającą odpowiedni stopień ochrony lub odpowiednie standardowe klauzule umowne z niezbędnymi środkami uzupełniającymi. Ogólne upoważnienie dostawców nie uchyla tych wymogów. Jeśli klient działa jako podmiot przetwarzający i potrzebuje dalszego upoważnienia, uzyskuje je od swojego administratora. Na żądanie przekazujemy informacje o odbiorcach, lokalizacjach i odpowiednich zabezpieczeniach.
Pomoc w wykonywaniu praw i przestrzeganiu przepisów
Uwzględniając charakter przetwarzania, pomagamy klientowi poprzez odpowiednie środki techniczne i organizacyjne w obsłudze żądań osób, których dane dotyczą. Żądania dotyczące danych przetwarzanych na polecenie klienta przekazujemy bez zbędnej zwłoki, gdy jest to możliwe i zgodne z prawem. Nie odpowiadamy wbrew poleceniom klienta, chyba że wymaga tego prawo.
Uwzględniając dostępne informacje, wspieramy wykonywanie obowiązków bezpieczeństwa, ocen skutków, uprzednich konsultacji i wymaganych zgłoszeń. Obowiązki klienta jako administratora pozostają nienaruszone. Zwykła pomoc na podstawie tej DPA nie zależy od dodatkowego planu. Wyjątkowy nakład pracy omawiamy z wyprzedzeniem; nie może to udaremniać obowiązkowej pomocy ani dotrzymania terminów.
Naruszenia ochrony danych osobowych
Po uzyskaniu wiedzy o naruszeniu ochrony danych osobowych dotyczących danych przetwarzanych na polecenie klienta zawiadamiamy go bez zbędnej zwłoki. W miarę dostępności informacji zawiadomienie opisuje zdarzenie, dane i osoby, których dotyczy, prawdopodobne skutki, podjęte lub proponowane działania i punkt kontaktowy. Brakujące szczegóły przekazujemy bez zbędnej zwłoki; nie odkładamy pierwszego zawiadomienia do zakończenia dochodzenia. Zabezpieczamy niezbędne dowody, ograniczamy skutki zdarzenia i wspieramy własne obowiązki zgłoszeniowe klienta.
Zwrot i usunięcie
Po zakończeniu przetwarzania na polecenie zwracamy lub usuwamy dane osobowe według wyboru klienta oraz usuwamy istniejące kopie, chyba że prawo wymaga ich zachowania. Aplikacja zapewnia eksport o określonym zakresie; dodatkowy niezbędny zwrot uzgadniamy przez support@channelcockpit.app. Sam eksport produktu nie ogranicza tego obowiązku ani praw osób, których dane dotyczą.
W trakcie korzystania klient może używać dostępnych funkcji usuwania i połączeń lub wydawać dodatkowe polecenia. Kopie zapasowe usuwamy według właściwego cyklu, do tego czasu chronimy je i nie wykorzystujemy inaczej. Niezależnie wymagane zapisy konta, płatności lub prawne, dla których ChannelCockpit jest administratorem, podlegają Polityce prywatności. Oryginalne treści zachowane przez platformę nie są kopią zapasową kontrolowaną przez ChannelCockpit.
Inne właściwe przepisy o prywatności
Gdy klient odpowiada za powierzone dane na podstawie prawa USA, Kanady, Nowej Zelandii, Singapuru lub innych właściwych przepisów o prywatności, nasze obowiązki dotyczące poleceń, poufności, bezpieczeństwa, pomocy, usuwania i audytu obejmują to przetwarzanie w zakresie wymaganym prawem. Nie sprzedajemy ani nie udostępniamy powierzonych danych do reklamy behawioralnej między różnymi kontekstami, nie wykorzystujemy ich poza uzgodnioną relacją biznesową ani nie łączymy z danymi innych klientów lub danymi zebranymi przez nas na własne potrzeby. Informujemy klienta, jeśli nie możemy już spełniać wymaganych obowiązków; może on wstrzymać dane przetwarzanie i zażądać usunięcia uchybień.
Klient przekazuje wymagane informacje osobom, których komentarzami, wiadomościami lub treściami zleca nam zarządzać, i dokumentuje każdy faktycznie mający zastosowanie wyjątek. Obejmuje to, gdy właściwe, nowozelandzkie informacje o pośrednim zbieraniu danych na podstawie IPP 3A. Pomagamy w tych obowiązkach i odpowiednich ocenach skutków oraz transferów. Ani autoryzacja platformy, ani ta DPA nie zastępują wymaganej podstawy prawnej lub obowiązków informacyjnych klienta. Spełniamy własne obowiązki informacyjne dla przetwarzania niezbędnego do naszych własnych celów.
Dowody, audyt i postanowienia końcowe
Udostępniamy informacje niezbędne do wykazania zgodności z art. 28 RODO i umożliwiamy odpowiednie audyty, w tym inspekcje prowadzone przez klienta lub wyznaczonego audytora. Proporcjonalne uzgodnienie zakresu, poufności, bezpieczeństwa i terminu chroni innych klientów i działanie usługi bez ograniczania ustawowych praw audytu lub nadzoru. W pierwszej kolejności można korzystać z odpowiednich istniejących raportów, lecz nie zastępują one każdego niezbędnego wykazania zgodności w konkretnej sprawie.
Kontakt w sprawie poleceń i prywatności: support@channelcockpit.app. Dane kontaktowe klienta wynikają z aktualnych zapisów konta i umowy; klient zapewnia osiągalny kontakt ds. prywatności. Ta DPA ma pierwszeństwo przed ogólnym regulaminem w zakresie przetwarzania w imieniu klienta. Bezwzględnie obowiązujące przepisy ochrony danych i właściwe standardowe klauzule umowne mają pierwszeństwo przed oboma dokumentami.