Umowa powierzenia przetwarzania danych
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) określa, w jaki sposób Sencai przetwarza dane osobowe w imieniu swoich klientów, zgodnie z wymogami art. 28 ogólnego rozporządzenia UE o ochronie danych (RODO). Stanowi ona część Warunków usługi i ma zastosowanie do każdego klienta od chwili akceptacji Warunków. Pojęcia takie jak „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą” oraz „naruszenie ochrony danych osobowych” mają znaczenie nadane im w RODO.
Strony i sposób stosowania niniejszej DPA
Niniejsza DPA zostaje zawarta pomiędzy Sencai Tech s.r.o. z siedzibą w Pradze, w Republice Czeskiej, wpisaną do rejestru prowadzonego przez Sąd Miejski w Pradze („Sencai”, „my”), a klientem, który zaakceptował Warunki usługi („Ty”). Stanowi ona część Warunków i staje się wiążąca z chwilą ich akceptacji; odrębny podpis nie jest wymagany. Jeżeli potrzebujesz potwierdzenia podpisania na potrzeby własnej dokumentacji, właściciel lub admin Twojej organizacji może podpisać niniejszą DPA w platformie. Aktualna wersja jest opublikowana pod adresem sencai.space/legal/dpa/. Jest to wersja 1.0 niniejszej DPA. W przypadku klientów, którzy zaakceptowali wcześniejszą wersję Warunków, niniejsza DPA ma zastosowanie jako zmiana Warunków, zgodnie z ich postanowieniami dotyczącymi zmian.
Zakres i role
Niniejsza DPA ma zastosowanie do danych osobowych, które Sencai przetwarza w Twoim imieniu w ramach świadczenia usługi, opisanych poniżej („Dane osobowe Klienta”). W odniesieniu do Danych osobowych Klienta administratorem jesteś Ty lub organizacja, którą reprezentujesz, a Sencai jest podmiotem przetwarzającym. Jeżeli Ty działasz jako podmiot przetwarzający na rzecz innego administratora - na przykład jako dostawca usług zarządzanych działający na rzecz swoich klientów - Sencai działa jako Twój podmiot podprzetwarzający, a Ty zapewniasz, że Twoje polecenia wydawane Sencai są zatwierdzone przez tego administratora. Dane osobowe, które Sencai przetwarza we własnych celach, takich jak rejestracja konta, rozliczenia i zapewnianie bezpieczeństwa usługi, nie są objęte niniejszą DPA i podlegają Polityce prywatności, na podstawie której administratorem jest Sencai. Niektóre zapisy, takie jak zdarzenia logowania i ścieżka audytu, służą obu celom: są przetwarzane na podstawie niniejszej DPA, gdy są wykorzystywane do świadczenia usługi na Twoją rzecz, oraz na podstawie Polityki prywatności, gdy są wykorzystywane do zapewnienia bezpieczeństwa usługi.
Pierwszeństwo postanowień i język
W przypadku sprzeczności między niniejszą DPA a Warunkami w zakresie przetwarzania danych osobowych pierwszeństwo ma niniejsza DPA. Niniejsza DPA została sporządzona w języku angielskim. Tłumaczenia są udostępniane dla wygody; w razie rozbieżności między tłumaczeniem a wersją angielską pierwszeństwo ma wersja angielska.
Przedmiot, czas trwania, charakter i cel przetwarzania
Przedmiotem przetwarzania jest świadczenie usługi platformy Sencai - multi-cloudowego control plane udostępnianego w modelu software-as-a-service na podstawie Warunków. Przetwarzanie trwa przez okres obowiązywania umowy, a następnie do czasu usunięcia Danych osobowych Klienta w sposób opisany w sekcji dotyczącej usunięcia i zwrotu danych. Obejmuje ono zbieranie danych za pośrednictwem skonfigurowanych przez Ciebie połączeń; ich przechowywanie, porządkowanie i wyświetlanie Twoim upoważnionym użytkownikom; ich analizowanie, na przykład na potrzeby skanowania bezpieczeństwa, analizy kosztów oraz - jeżeli z nich korzystasz - funkcji AI; ich przesyłanie do Twojej infrastruktury oraz do dostawców, z którymi współpracujesz za pośrednictwem platformy; wykonywanie działań, o które wnioskujesz, u dostawców chmury i na Twoich serwerach; oraz ich usuwanie. Celem jest świadczenie usługi na Twoją rzecz zgodnie z Warunkami i Twoimi poleceniami, w tym wsparcie, o które prosisz, oraz zapewnienie bezpieczeństwa tego przetwarzania zgodnie z wymogami art. 32 RODO.
Kategorie osób, których dane dotyczą
Dane osobowe Klienta mogą dotyczyć następujących osób:
- Twoi upoważnieni użytkownicy platformy, tacy jak Twoi pracownicy i wykonawcy.
- Członkowie Twojego personelu, których rekordy są synchronizowane z podłączonego przez Ciebie katalogu, takiego jak Microsoft Entra ID, Microsoft 365 lub Google Workspace.
- Osoby fizyczne, których dane osobowe znajdują się w infrastrukturze, na serwerach, w logach, sesjach terminala lub wartościach sekretów, które podłączasz lub którymi zarządzasz za pośrednictwem platformy, na przykład Twoi własni klienci i użytkownicy końcowi.
Kategorie danych osobowych
W zależności od funkcji, z których korzystasz, Dane osobowe Klienta mogą obejmować wymienione poniżej kategorie. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych osobowych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO). Jeżeli Twoja infrastruktura, logi lub wartości sekretów zawierają takie dane, odpowiadasz za ocenę, czy środki przewidziane w niniejszej DPA są odpowiednie, zanim zaczniesz przetwarzać te dane za pośrednictwem usługi.
- Dane infrastrukturalne: inwentarz, konfiguracja i metadane zasobów chmurowych i serwerów, które podłączasz lub uruchamiasz, takie jak nazwy zasobów, tagi, adresy IP, rekordy DNS i reguły firewalla, które mogą zawierać dane osobowe.
- Poświadczenia do podłączonych przez Ciebie kont chmurowych, przechowywane w postaci zaszyfrowanej.
- Dane zbierane przez agenta Sencai z serwerów, na których go instalujesz, takie jak zainstalowane oprogramowanie i stan poprawek, wyniki skanów bezpieczeństwa oraz logi systemowe i aplikacyjne.
- Sesje terminala w przeglądarce: zapisy tego, kto, kiedy i z którym serwerem się połączył, oraz dane przechodzące przez sesję w czasie, gdy jest otwarta.
- Dane katalogowe i tożsamościowe, jeżeli podłączasz katalog: rekordy użytkowników i grup, zdarzenia logowania i zdarzenia administracyjne, w tym adresy e-mail, adresy IP oraz informacje o przeglądarce lub urządzeniu, a także inwentarz skrzynek pocztowych.
- Ścieżka audytu Twojej organizacji: który użytkownik wykonał jaką czynność i kiedy, wraz z adresem IP i informacjami o przeglądarce.
- Wartości sekretów podawane przez Ciebie na potrzeby Secret Injection.
- Treści, które przekazujesz do funkcji AI, wraz z przesyłanym z nimi kontekstem infrastrukturalnym.
Udokumentowane polecenia
Sencai przetwarza Dane osobowe Klienta wyłącznie na Twoje udokumentowane polecenie, także w odniesieniu do przekazywania danych do państw spoza Europejskiego Obszaru Gospodarczego, chyba że prawo Unii lub prawo państwa członkowskiego stanowi inaczej; w takim przypadku przed rozpoczęciem przetwarzania Sencai informuje Cię o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny. Twoimi poleceniami są Warunki, niniejsza DPA oraz sposób, w jaki korzystasz z usługi i ją konfigurujesz, w tym za pośrednictwem jej interfejsu i API. Dodatkowe polecenia muszą być wydawane na piśmie, na przykład na adres privacy@sencai.space, i muszą być zgodne z Warunkami. Sencai niezwłocznie informuje Cię, jeżeli zdaniem Sencai wydane polecenie narusza RODO lub inne przepisy Unii lub państwa członkowskiego o ochronie danych. Odpowiadasz za zgodność z prawem swoich poleceń oraz danych osobowych, które przetwarzasz za pośrednictwem usługi.
Poufność
Sencai zapewnia dostęp do Danych osobowych Klienta wyłącznie osobom, które potrzebują go do świadczenia, wspierania lub zabezpieczania usługi, oraz zapewnia, aby każda osoba upoważniona do przetwarzania Danych osobowych Klienta była związana zobowiązaniem do zachowania poufności lub podlegała odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
Bezpieczeństwo przetwarzania
Sencai wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z wymogami art. 32 RODO. Obecnie stosowane środki obejmują między innymi środki wymienione poniżej. Sencai może je aktualizować wraz z rozwojem technologii i zmianą ryzyk, pod warunkiem że ogólny poziom bezpieczeństwa nie ulegnie obniżeniu.
- Hosting platformy w regionach UE Google Cloud.
- Separacja między organizacjami: zasoby są powiązane z organizacją, do której należą, a dostęp Twoich użytkowników jest weryfikowany względem tej organizacji.
- Dostęp oparty na rolach w ramach każdej organizacji, dzięki czemu użytkownicy mogą wyświetlać i zmieniać wyłącznie to, na co pozwala im ich rola.
- Szyfrowanie TLS połączeń z platformą przez sieci publiczne; agent Sencai na serwerach dodatkowo korzysta z połączenia z uwierzytelnianiem wzajemnym.
- Szyfrowanie w spoczynku (AES-256-GCM) poświadczeń do podłączonych kont chmurowych, które nie są ponownie wyświetlane za pośrednictwem platformy.
- Wartości sekretów przechowywane w Sencai Vault, zgodnie z opisem w następnej sekcji.
- Ochrona logowania przed wielokrotnym odgadywaniem haseł, krótkotrwałe tokeny dostępu oraz obsługa uwierzytelniania wieloskładnikowego i jednokrotnego logowania (single sign-on).
- Polityki sieciowe ograniczające, które usługi wewnętrzne mogą komunikować się ze sobą.
- Ścieżka audytu typu append-only, powiązana łańcuchem hashy, w której zmiana lub usunięcie wcześniejszego wpisu jest wykrywalne.
- Kopie zapasowe bazy danych platformy, szyfrowane przed ich zapisaniem.
Sencai Vault i Secret Injection
Jeżeli korzystasz z Secret Injection, Sencai przechowuje podane przez Ciebie wartości sekretów, zaszyfrowane w spoczynku, w Sencai Vault - magazynie sekretów, który Sencai obsługuje we własnym zakresie na infrastrukturze Google Cloud w UE. Sencai wykorzystuje te wartości wyłącznie w celu ich dostarczenia do Twojej własnej infrastruktury: klastra Kubernetes lub serwerów z uruchomionym agentem Sencai, na których to włączysz, i to wyłącznie do lokalizacji, na które zezwala własna konfiguracja danego klastra lub serwera. Przechowywanych wartości nie można wyświetlić ani wyeksportować za pośrednictwem platformy. Usługi platformy mają do nich dostęp wyłącznie za pośrednictwem dedykowanych poświadczeń, ograniczonych do ich zapisania, odczytania w celu dostarczenia lub usunięcia, a ruch między usługami platformy a Sencai Vault jest szyfrowany protokołem TLS. Sencai Vault prowadzi ścieżkę audytu dostępu do niego, w której poświadczenia występują wyłącznie w postaci skrótów z kluczem (HMAC). Każde dostarczenie jest szyfrowane kluczem wygenerowanym wyłącznie na potrzeby tego dostarczenia. Wartość jest udostępniana klastrowi lub serwerowi dopiero po tym, jak administrator Twojej organizacji uzna jego agenta za zaufanego, i wyłącznie dla poświadczeń, które ten agent miał w chwili uznania go za zaufanego. Wcześniejsze wersje zastąpionej wartości mogą być przechowywane do czasu odwołania lub usunięcia danej pozycji Secret Injection. Po jej odwołaniu lub usunięciu Sencai bez zbędnej zwłoki usuwa z Sencai Vault wartość wraz ze wszystkimi przechowywanymi wersjami, a przed usunięciem organizacji Sencai usuwa wszystkie takie wartości. Po odwołaniu pozycji Secret Injection Sencai poleca agentowi, który otrzymał wartość, jej usunięcie, o ile takie polecenie można wysłać; jeżeli nie można go wysłać lub usunięcie nie zostanie potwierdzone, na przykład dlatego, że agent nie jest połączony lub został odłączony albo dostarczanie jest wyłączone, wartość może pozostać w Twojej infrastrukturze. Każda kopia dostarczona do Twojej infrastruktury pozostaje pod Twoją kontrolą i może ją odczytać każdy, kto ma wystarczający dostęp do systemu, w którym się znajduje, w tym użytkownicy uprzywilejowani i każdy, komu pozwolisz uruchamiać polecenia za pośrednictwem agenta Sencai.
Podprzetwarzający
Udzielasz Sencai ogólnej pisemnej zgody na korzystanie z usług podprzetwarzających wymienionych w rejestrze podprzetwarzających pod adresem sencai.space/legal/subprocessors/. Sencai nakłada na każdego podprzetwarzającego, w drodze pisemnej umowy, obowiązki w zakresie ochrony danych zapewniające co najmniej taki sam poziom ochrony jak obowiązki wynikające z niniejszej DPA, w szczególności zapewnienie wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, zgodnie z wymogami art. 28 ust. 4 RODO. Sencai ponosi wobec Ciebie pełną odpowiedzialność za wykonanie obowiązków każdego podprzetwarzającego, z zastrzeżeniem sekcji „Odpowiedzialność”. Dostawcy chmury, których konta podłączasz samodzielnie, nie są podprzetwarzającymi Sencai: konta te pozostają objęte Twoją własną umową z dostawcą, a Sencai działa w nich wyłącznie na Twoje polecenie. Jeżeli Sencai uruchamia Twoje zasoby w kontach chmurowych prowadzonych przez Sencai, dostawca pod spodem jest Ci wskazany jako podprzetwarzający przed rozpoczęciem współpracy i dopisany do rejestru. Sencai powiadamia o każdym zamierzonym dodaniu lub zastąpieniu podprzetwarzającego co najmniej 14 dni przed wejściem zmiany w życie, aktualizując rejestr i wysyłając e-mail do właścicieli Twojej organizacji. W tym terminie możesz zgłosić sprzeciw wobec zmiany na piśmie na adres privacy@sencai.space; Sencai podejmie wówczas w dobrej wierze współpracę z Tobą w celu rozwiązania kwestii sprzeciwu, a jeżeli nie da się jej rozwiązać, możesz rozwiązać umowę w zakresie usługi, której dotyczy zmiana, lub całą umowę, jeżeli usługi nie można świadczyć bez tego podprzetwarzającego, ze skutkiem przed zastosowaniem zmiany do Twoich danych.
Transfery międzynarodowe
Dane osobowe Klienta są przechowywane przede wszystkim w UE/EOG. Jeżeli podprzetwarzający przetwarza je poza Europejskim Obszarem Gospodarczym, transfer opiera się na podstawie wskazanej dla tego podprzetwarzającego w rejestrze - decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony lub standardowych klauzulach umownych - wraz z dodatkowymi zabezpieczeniami, jeżeli są wymagane. Funkcje AI przesyłają przekazywane im przez Ciebie treści do dostawców modeli wymienionych w rejestrze, którzy mogą przetwarzać je poza UE; są oni angażowani wyłącznie wtedy, gdy korzystasz z tych funkcji. Jeżeli w koncie chmurowym, które podłączasz samodzielnie, wybierzesz region poza Europejskim Obszarem Gospodarczym, dane trafiają tam na Twoje polecenie.
Pomoc w realizacji żądań osób, których dane dotyczą
Uwzględniając charakter przetwarzania, Sencai w miarę możliwości pomaga Ci poprzez odpowiednie środki techniczne i organizacyjne odpowiadać na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO. Usługa udostępnia do tego narzędzia samoobsługowe: Twoi użytkownicy mogą wyeksportować dane osobowe przechowywane w związku z ich kontem i zażądać usunięcia swojego konta w ustawieniach prywatności platformy, a ścieżkę audytu Twojej organizacji można wyeksportować. Jeżeli narzędzia te nie są wystarczające, Sencai zapewnia uzasadnioną dodatkową pomoc na żądanie przesłane na adres privacy@sencai.space. Jeżeli Sencai otrzyma bezpośrednio od osoby, której dane dotyczą, żądanie dotyczące Danych osobowych Klienta, informuje Cię o tym i nie odpowiada samodzielnie na to żądanie, chyba że wydasz takie polecenie lub wymaga tego prawo.
Pomoc w zakresie bezpieczeństwa, ocen skutków i konsultacji
Uwzględniając charakter przetwarzania oraz informacje dostępne dla Sencai, Sencai pomaga Ci wywiązać się z obowiązków określonych w art. 32-36 RODO - dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym. Czyni to w szczególności poprzez udostępnianie niniejszej DPA wraz z opisem środków bezpieczeństwa, rejestru podprzetwarzających, oświadczenia o lokalizacji danych, rejestrów czynności przetwarzania, jeżeli obejmuje je Twój plan, oraz eksportu Twojej ścieżki audytu, a także poprzez udzielanie odpowiedzi na uzasadnione pytania, które masz w tych celach.
Naruszenia ochrony danych osobowych
Sencai zgłasza Ci naruszenie ochrony danych osobowych dotyczące Danych osobowych Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od jego stwierdzenia, wysyłając e-mail do właścicieli Twojej organizacji. Zgłoszenie opisuje, w zakresie, w jakim informacje te są w danym momencie dostępne, charakter naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie; prawdopodobne konsekwencje; środki zastosowane lub proponowane w celu zaradzenia naruszeniu i zminimalizowania jego ewentualnych negatywnych skutków; a także punkt kontaktowy, w którym można uzyskać więcej informacji. Jeżeli nie wszystkie te informacje są dostępne jednocześnie, Sencai przekazuje je sukcesywnie bez dalszej zbędnej zwłoki. Sencai podejmuje uzasadnione działania w celu opanowania naruszenia i wspiera Cię w zgłoszeniu naruszenia organowi nadzorczemu oraz zawiadomieniu osób, których dane dotyczą, jeżeli masz taki obowiązek.
Usunięcie i zwrot danych po zakończeniu umowy
Po zakończeniu umowy masz 21 dni na wyeksportowanie swoich danych za pomocą funkcji eksportu dostępnych w usłudze, zgodnie z Warunkami. Po upływie tego okresu Sencai usuwa Dane osobowe Klienta, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie. Usuwanie jest przeprowadzane jako proces, a nie w jednym momencie; do czasu jego zakończenia dane są przechowywane wyłącznie w celu ich usunięcia. Ponadto:
- Dane w kopiach zapasowych nie są usuwane z każdej kopii zapasowej z osobna. Są usuwane wraz z usunięciem kopii zapasowych, które je zawierają, najpóźniej rok po wykonaniu danej kopii; do tego czasu kopie zapasowe pozostają zaszyfrowane i są wykorzystywane wyłącznie do przywracania usługi.
- Wpisy w ścieżce audytu Twojej organizacji nie są usuwane, ponieważ ścieżka audytu jest z założenia typu append-only. Po zakończeniu umowy Sencai przechowuje je jako administrator, wyłącznie do celów bezpieczeństwa i dowodowych, zgodnie z opisem w Polityce prywatności, przy czym dostęp do nich jest ograniczony do tych celów.
- Wartości sekretów w Sencai Vault są usuwane po odwołaniu lub usunięciu danej pozycji Secret Injection, a w każdym razie przed usunięciem Twojej organizacji.
- Zasoby w kontach chmurowych, które podłączasz samodzielnie, pozostają Twoje i nigdy nie są usuwane przez Sencai w ramach zakończenia umowy.
Audyty i informacje
Sencai udostępnia Ci informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO. Czyni to przede wszystkim za pomocą dokumentacji: niniejszej DPA, rejestru podprzetwarzających, oświadczenia o lokalizacji danych, rejestrów czynności przetwarzania, jeżeli obejmuje je Twój plan, eksportu Twojej ścieżki audytu oraz pisemnych odpowiedzi na uzasadnione kwestionariusze bezpieczeństwa. Sencai nie posiada certyfikacji ISO 27001 ani SOC 2. W zakresie, w jakim wymaga tego art. 28 ust. 3 lit. h) RODO, lub jeżeli żąda tego organ nadzorczy, Sencai umożliwia również przeprowadzanie audytów, w tym inspekcji, przez Ciebie lub upoważnionego przez Ciebie audytora i przyczynia się do nich. Audyty takie wymagają uprzedniego powiadomienia z rozsądnym wyprzedzeniem, są przeprowadzane na Twój koszt i z zachowaniem obowiązku poufności oraz nie mogą dawać dostępu do danych innych klientów ani zagrażać bezpieczeństwu usługi. Wnioski należy kierować na adres privacy@sencai.space.
Odpowiedzialność
Odpowiedzialność wynikająca z niniejszej DPA lub z nią związana podlega ograniczeniu odpowiedzialności przewidzianemu w Warunkach, w zakresie dozwolonym przez bezwzględnie obowiązujące przepisy prawa. Żadne z postanowień niniejszej DPA nie ogranicza praw przysługujących osobom, których dane dotyczą, na mocy RODO.
Okres obowiązywania, zmiany i prawo właściwe
Niniejsza DPA obowiązuje tak długo, jak Sencai przetwarza Dane osobowe Klienta w Twoim imieniu, w tym po zakończeniu obowiązywania Warunków - do czasu zakończenia usuwania danych. Sencai może zmieniać niniejszą DPA w taki sam sposób jak Warunki, z co najmniej 14-dniowym wyprzedzeniem, powiadamiając o tym e-mailem lub w powiadomieniu w aplikacji; jeżeli nie zgadzasz się z istotną zmianą, możesz rozwiązać umowę ze skutkiem na dzień wejścia zmiany w życie. Niniejsza DPA podlega prawu Republiki Czeskiej, a spory będą rozstrzygane przez właściwe sądy w Pradze, w Republice Czeskiej, zgodnie z Warunkami.
Kontakt
Pytania dotyczące niniejszej DPA, wnioski dotyczące ochrony danych, polecenia oraz sprzeciwy wobec zmian podprzetwarzających: privacy@sencai.space. Incydenty bezpieczeństwa i zgłoszenia podatności: security@sencai.space. Sencai wysyła zawiadomienia na podstawie niniejszej DPA na adresy e-mail właścicieli Twojej organizacji, dlatego dbaj o ich aktualność.