Przejdź do treści

Umowa powierzenia przetwarzania danych

Umowa powierzenia. Gotowa do podpisu.

Gdy korzystają Państwo z Rinqo, przetwarzamy dane osobowe na Państwa zlecenie. RODO wymaga do tego umowy powierzenia przetwarzania danych (art. 28). Przygotowaliśmy ją, wraz ze standardowymi klauzulami umownymi UE i pełną listą podwykonawców.

Pobierz wzór umowy powierzenia

Wzór w przygotowaniu

Wersja sfinalizowana prawnie pojawi się przed startem rynkowym. Do tego czasu chętnie prześlemy Państwu wzór e-mailem, odpowiadamy zwykle w ciągu jednego dnia roboczego.

Co zawiera umowa powierzenia. Zrozumiałym językiem.

Przedmiot i czas trwania

Rinqo przetwarza dane Państwa klientów – imię i nazwisko, numer telefonu, e-mail, treść rozmów, szczegóły terminów – przez czas trwania Państwa umowy. Po jej zakończeniu usuwamy wszystkie dane osobowe w ciągu 30 dni, o ile nie obowiązuje ustawowy obowiązek przechowywania.

Rodzaj danych i osoby, których dotyczą

Kategorie: dane kontaktowe, dane treści (rozmowy, e-maile, czaty), dane o użytkowaniu. Osoby, których dotyczą: Państwa klienci, osoby zainteresowane, pracownicy wchodzący w interakcję z Rinqo. Dane wrażliwe (art. 9 RODO, np. o zdrowiu) tylko wtedy, gdy wyraźnie to Państwo skonfigurują i mają do tego podstawę prawną.

Środki techniczne i organizacyjne

Szyfrowanie AES-256-GCM wszystkich danych treści, TLS 1.3 przy transmisji, kontrola dostępu oparta na rolach, dziennik audytu przy każdym zapisie, uwierzytelnianie dwuskładnikowe dla wszystkich pracowników Rinqo, testy penetracyjne co najmniej raz w roku. Pełny wykaz środków technicznych i organizacyjnych stanowi załącznik do umowy powierzenia.

Podwykonawcy

Korzystamy z dostawców z umową powierzenia zgodnie z art. 28 RODO i standardowymi klauzulami umownymi; przetwarzanie odbywa się w UE: Hetzner (hosting, DE), Twilio Ireland (telefonia), Microsoft Ireland Operations Ltd. (Azure OpenAI Service jako podstawowy dostawca modeli językowych – Sweden Central, Microsoft EU Data Boundary, bez trenowania na danych klientów), KugelAudio GmbH, Hannover (TTS, hosting w UE), Deepgram (STT, region UE), Brevo (poczta, FR). OVHcloud Roubaix jest gotowy jako opcjonalny dostawca zapasowy w pełni w UE i staje się podmiotem przetwarzającym dopiero po aktywacji. Uwaga: Deepgram to koncern z USA z własnym regionem UE – przetwarzanie pozostaje w UE. O przyjęciu nowego podwykonawcy informujemy Państwa z 30-dniowym wyprzedzeniem, z prawem do sprzeciwu. Pełną listę z podmiotami prawnymi i rodzajami danych znajdą Państwo w dokumentacji TIA w panelu.

Prawa osób, których dane dotyczą, i usuwanie

Wspieramy Państwa przy wnioskach o informację, sprostowanie, usunięcie i przeniesienie danych (art. 15-20 RODO). W trybie samoobsługi w panelu mogą Państwo eksportować lub usuwać poszczególne rekordy. Na zapytania e-mailem reagujemy w ciągu 48 godzin.

Obowiązki zgłaszania incydentów

Incydenty naruszenia ochrony danych zgłaszamy Państwu niezwłocznie, najpóźniej w ciągu 24 godzin od uzyskania wiedzy. Raporty o incydentach zawierają: rodzaj incydentu, dane, których dotyczy, podjęte środki oraz zalecenia dla Państwa własnego zgłoszenia do organu nadzorczego zgodnie z art. 33 RODO.

Prawa do audytu

Mogą nas Państwo kontrolować raz w roku, a przy konkretnym powodzie w każdej chwili. Na życzenie udostępniamy raporty (ISO 27001 w przygotowaniu, odpowiednik SOC 2). Audyty na miejscu po dwutygodniowym uprzedzeniu.

Podwykonawcy. Wymienieni przejrzyście.

Pełną, aktualną listę naszych podwykonawców – wraz z celem, siedzibą i statusem umowy powierzenia – znajdą Państwo na stronie Bezpieczeństwo. Każda zmiana jest tam dokumentowana i ogłaszana na 30 dni przed wejściem w życie.

Do listy podwykonawców

Pytania o umowę powierzenia?

Nasz zespół ds. ochrony danych pomoże Państwu przy indywidualnych klauzulach, wymaganiach branżowych lub gdy Państwa inspektor ochrony danych ma pytania.

datenschutz@rinqo.de