Ten dokument wyjaśnia, jakie dane osobowe przetwarzamy w związku z witryną i usługą Quartio, skąd je otrzymujemy oraz jakie prawa przysługują osobom, których dane dotyczą.
1. Administrator i podmiot przetwarzający
Operatorem Quartio jest Studio Kwazar - Michał Karp, NIP: 6762715982, REGON: 544299785, ul. Bułgarska 15/74, 30-409 Kraków, Poland. Kontakt: [email protected].
Studio Kwazar jest administratorem danych dotyczących witryny, zapytań, zawierania i obsługi umów, administracji kontami, rozliczeń, bezpieczeństwa i niezawodności usługi oraz dochodzenia lub obrony roszczeń. Gdy klient podłącza treści swojej organizacji, klient jest zwykle administratorem tych danych, a Studio Kwazar działa jako podmiot przetwarzający na udokumentowane polecenie klienta i na podstawie umowy powierzenia. Klient ustala wówczas cele i podstawy przetwarzania.
2. Jakie dane przetwarzamy
Kategorie danych obejmują dane identyfikacyjne, kontaktowe, organizacyjne i dotyczące konta; dane potrzebne do obsługi umowy i rozliczeń; oraz korespondencję z nami.
Przy korzystaniu z WhatsApp możemy przetwarzać numer telefonu, nazwę i zdjęcie profilu, treść wiadomości i mediów, kontekst rozmowy, czas wysłania, identyfikatory techniczne oraz status dostarczenia. Nigdy nie poprosimy Cię w WhatsApp ani na innym czacie o przesłanie pełnych numerów kart płatniczych, numerów rachunków finansowych, numerów dokumentów tożsamości ani podobnych wrażliwych identyfikatorów. Jeżeli weryfikacja tożsamości jest rzeczywiście konieczna, użyjemy oddzielnego bezpiecznego kanału i poprosimy tylko o minimalny, niezbędny zakres danych.
Przetwarzamy też dane z wybranych i podłączonych źródeł, takich jak poczta elektroniczna, kalendarz, dokumenty lub CRM. Na ich podstawie Quartio może tworzyć pamięć organizacji wraz ze wskazaniem źródła i pochodzenia informacji. Zapisujemy prośby i zadania, potwierdzenia działań i dowody wykonania, jawne skończone harmonogramy, a także logi bezpieczeństwa i użycia.
Dane uwierzytelniające do podłączonych usług są chronione i nie stanowią treści rozmowy. Witryna statyczna może otrzymać standardowe dane techniczne żądania HTTP. Lokalna pamięć przeglądarki, localStorage, przechowuje jedynie wybrany język i można ją wyczyścić w ustawieniach przeglądarki.
3. Źródła danych
Dane otrzymujemy bezpośrednio od Ciebie, od organizacji klienta, która upoważniła Cię do korzystania z Quartio, od Meta i WhatsApp w ramach obsługi wiadomości oraz pośrednio z podłączonych przez klienta źródeł. Jeśli klient przekazuje nam dane innej osoby, to klient odpowiada za właściwą informację o przetwarzaniu i podstawę prawną.
4. W jakim celu i na jakiej podstawie prawnej
Cele przetwarzania to odpowiedź na zapytanie, zawarcie i wykonanie umowy, prowadzenie konta i rozliczeń, wykonanie wyraźnie zleconego zadania, prowadzenie pamięci organizacji, utrzymanie bezpieczeństwa i niezawodności, przeciwdziałanie nadużyciom oraz obsługa roszczeń.
Podstawy prawne zależą od sytuacji: działania przed zawarciem umowy i wykonanie umowy, obowiązek prawny, prawnie uzasadniony interes związany z bezpieczeństwem, niezawodnością i roszczeniami, a tam, gdzie ma to zastosowanie, zgoda, którą można wycofać. Dla danych klienta przetwarzanych w roli procesora podstawą naszych działań są udokumentowane instrukcje klienta.
5. AI i zakres działania
Sztuczna inteligencja działa na wyraźne zlecenie użytkownika. Quartio może porządkować pamięć w tle, lecz taka praca nie daje mu prawa do wysyłania wiadomości, publikowania, wydawania pieniędzy ani wykonywania innego działania na zewnątrz. Takie działanie wymaga osobnego, dokładnego polecenia.
Nie podejmujemy wyłącznie zautomatyzowanych decyzji, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę. Wyniki AI mogą zawierać błędy i w sprawach istotnych wymagają weryfikacji przez człowieka.
6. Odbiorcy i dostawcy
Meta Platforms Ireland Limited i WhatsApp Ireland Limited obsługują kanał WhatsApp. W zakresie Danych Rozwiązania WhatsApp Business działają jako procesorzy lub dostawcy usług, a dla własnych danych konta, bezpieczeństwa i usługi mogą działać jako odrębni administratorzy. Obowiązują Globalne Warunki Przetwarzania Danych Meta, DPA, oraz Warunki Dostawcy Technologii Meta, Meta Tech Provider Terms.
DigitalOcean, LLC jest procesorem infrastruktury organizacji w regionie Frankfurt. Pipedream, Inc. jest procesorem integracji, których hostowana warstwa działa w AWS us-east-1. OpenAI Ireland Limited jest procesorem żądań do modeli AI przez globalny punkt końcowy OpenAI. Wysyłamy te żądania z store=false; standardowe logi kontroli nadużyć OpenAI mogą być przechowywane do 30 days. Każdy z tych procesorów jest objęty odpowiednią DPA.
Vercel Inc. jest procesorem hostingu tej witryny, a dla własnych danych konta i usługi może być odrębnym administratorem. Ochrona wynikająca z DPA Vercel oczekuje na planowane przejście witryny na plan Pro. Cloudflare, Inc. jest procesorem dostarczania ruchu i ochrony sieci, a dla własnych danych bezpieczeństwa i usługi może być odrębnym administratorem; jego odpowiednia DPA obowiązuje. Te globalne usługi mogą otrzymać standardowe dane techniczne HTTP.
Opcjonalnym dostawcą modeli jest Amazon Web Services EMEA SARL, z planowanym regionem us-east-1. Trasa AWS Bedrock jest wyłączona i nie używamy jej do danych klientów. Może zostać włączona dopiero po mechanicznym potwierdzeniu ustawienia data_retention_mode=none oraz wymaganych zabezpieczeń umownych.
Jeżeli konfiguracja się zmieni, zaktualizujemy ten opis przed użyciem nowego dostawcy do danych klientów.
Nie sprzedajemy danych osobowych. Nie udostępniamy ani nie mieszamy danych między klientami lub organizacjami. Nie przekazujemy rozmowy jednego klienta innemu klientowi. Nie trenujemy ani nie ulepszamy modelu AI ogólnego przeznaczenia przy użyciu Danych Rozwiązania WhatsApp Business.
7. Transfer poza EOG
Transfer danych poza Europejski Obszar Gospodarczy opieramy na decyzji stwierdzającej odpowiedni poziom ochrony, w tym EU-US Data Privacy Framework, gdy odbiorca w nim uczestniczy. W pozostałym zakresie stosujemy Standardowe Klauzule Umowne Komisji Europejskiej, SCC, zawarte w DPA dostawcy, oraz dodatkowe środki odpowiednie do ryzyka. Dostawcy mogą korzystać z globalnych podprocesorów wymienionych w swoich rejestrach.
8. Jak długo przechowujemy dane
Dane usługi przechowujemy przez czas świadczenia usługi. Po rozwiązaniu umowy, potwierdzonym żądaniu osoby lub udokumentowanej instrukcji klienta usuwamy albo nieodwracalnie anonimizujemy dane w aktywnych systemach w ciągu 30 dni kalendarzowych od otrzymania instrukcji. Kopie zapasowe są nadpisywane lub trwale usuwane w ciągu kolejnych 30 dni kalendarzowych, nie później niż 60 dni kalendarzowych od otrzymania instrukcji. Znacznik usunięcia zapobiega ponownemu wprowadzeniu danych przy odtworzeniu kopii.
Dłużej zachowujemy tylko ograniczone dane wymagane przez prawo lub rachunkowość, potrzebne do ustalenia, dochodzenia lub obrony roszczeń albo niezbędne dla bezpieczeństwa. O takim wyjątku informujemy, gdy prawo na to pozwala.
9. Bezpieczeństwo
Stosujemy kontrolę dostępu, szyfrowanie odpowiednie do rodzaju danych, ograniczenie uprawnień, kopie zapasowe i rejestrację zdarzeń. Każda organizacja korzysta z odrębnego środowiska i własnego stanu usługi. Żadna metoda nie usuwa całego ryzyka, dlatego obsługujemy incydenty i powiadomienia zgodnie z prawem.
10. Twoje prawa
W zależności od podstawy przetwarzania masz prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu. Z praw możesz skorzystać u nas, a skargę złożyć do Prezesa UODO. Możesz wycofać zgodę bez wpływu na zgodność wcześniejszego przetwarzania. Napisz na [email protected] lub użyj instrukcji usuwania danych. Gdy działamy jako procesor, możemy przekazać wniosek klientowi będącemu administratorem.
Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, UODO. Dane kontaktowe organu znajdują się na stronie uodo.gov.pl.
11. Witryna, dzieci i zmiany
Nie używamy analityki marketingowej ani pikseli reklamowych na tej statycznej witrynie. Nie używamy zbędnych cookie. localStorage zapisuje tylko wybór języka. Quartio jest usługą B2B i nie jest kierowane do dzieci.
Możemy wprowadzać zmiany do tej polityki prywatności. Istotną zmianę opublikujemy tutaj i, gdy będzie to wymagane lub praktycznie potrzebne, poinformujemy klienta odpowiednim kanałem.
12. Kontakt
Po ocenie skali i charakteru obecnego pilotażu nie powołaliśmy inspektora ochrony danych, ponieważ nie jest wymagany. Ocenę powtarzamy przed rozpoczęciem regularnego i systematycznego monitorowania osób na dużą skalę albo przetwarzania na dużą skalę szczególnych kategorii danych. Michał Karp jest właścicielem procesu usuwania danych i osobą odpowiedzialną za sprawy prywatności. Kontakt z administratorem: Studio Kwazar - Michał Karp, ul. Bułgarska 15/74, 30-409 Kraków, Poland, [email protected].