Strony i pierwszeństwo
Administratorem jest Klient wskazany w zamówieniu, a podmiotem przetwarzającym jest usługodawca poniżej. DPA wchodzi w życie z akceptacją zamówienia i trwa tak długo, jak RelayPBX przetwarza dane w imieniu Klienta. W zakresie ochrony danych DPA ma pierwszeństwo przed sprzecznym postanowieniem ogólnym.
9ne.pl Jarosław Starońul. Starobielawska 32a, 54-061 Wrocław, PolandNIP 8942787122 · VAT-UE PL8942787122 · REGON 363646399contact@relaypbx.comSprzedawca i usługodawca RelayPBXUdokumentowane polecenia
RelayPBX przetwarza dane wyłącznie na udokumentowane polecenie Klienta zawarte w umowie, konfiguracji, politykach retencji, zgłoszeniu supportu lub zgodnym poleceniu administratora. Wyjątek stanowi obowiązek prawa UE lub państwa członkowskiego; w miarę dozwolonym prawem informujemy Klienta przed przetwarzaniem.
Jeśli polecenie naszym zdaniem narusza prawo ochrony danych, informujemy Klienta i możemy wstrzymać jego wykonanie do wyjaśnienia.
Przedmiot, czas, charakter i cel
Przedmiot: dostarczenie i utrzymanie PBX, Managed hostingu, supportu, backupu, aktualizacji, licencji i diagnostyki. Czas: okres umowy i kontrolowane usunięcie po jej końcu. Charakter: odbieranie, utrwalanie, organizowanie, przechowywanie, odczyt, przesyłanie, ograniczanie, eksport, usuwanie i odtwarzanie. Cel: realizacja funkcji wybranych i skonfigurowanych przez Klienta.
Kategorie osób i danych
Osoby mogą obejmować pracowników, współpracowników, klientów, rozmówców, agentów, administratorów, kontakty książki telefonicznej i odbiorców FAX. Dane mogą obejmować identyfikatory, dane kontaktowe, numery telefonów, metadane połączeń, adresy IP, SIP/SDP, lokalizację alarmową, treść chatu, voicemail, nagrania, dokumenty FAX, PCAP, audyt i dane supportu. Kategorie szczególne mogą pojawić się tylko z powodu treści dostarczonej lub przechwyconej przez Klienta; Klient ocenia ich legalność i konieczność.
Obowiązki Klienta
- ustalić podstawę prawną, cel, zakres, retencję i przejrzystą informację dla osób;
- zapewnić legalność nagrywania, monitorowania, FAX, PCAP i zdalnej diagnostyki w każdej jurysdykcji;
- konfigurować role, MFA, tenanty i retencję zgodnie z minimalizacją;
- nie przekazywać danych ponad uzgodniony zakres oraz nie zlecać bezprawnego przetwarzania;
- obsługiwać prawa osób jako administrator i przekazywać RelayPBX tylko zweryfikowane polecenia.
Poufność i personel
Osoby upoważnione przez RelayPBX są związane poufnością, otrzymują dostęp według roli i wyłącznie w zakresie potrzebnym do zadania. Dostęp administracyjny jest rejestrowany, okresowo przeglądany i odbierany po ustaniu potrzeby. Support nie przegląda treści komunikacji bez zgłoszenia, polecenia lub incydentu wymagającego uprawnionej reakcji.
Środki techniczne i organizacyjne
- TLS dla transmisji, bezpieczne hashowanie poświadczeń, magazyny sekretów i podpisane licencje/aktualizacje;
- izolacja tenantów na poziomie API, danych, plików, ról i testów regresyjnych;
- MFA, SSO, RBAC, najmniejsze uprawnienia, dziennik audytowy i kontrolowane wejście supportu;
- backupy szyfrowane, off-site, rotacja i automatyczne próby odtworzenia;
- monitoring zewnętrzny, zarządzanie podatnościami, skan obrazów, SBOM i kontrolowane wydania;
- retencja tenantowa, legal hold, bezpieczny eksport i kontrolowane usunięcie;
- procedury incydentu, ciągłości, aktualizacji, rollbacku i bezpiecznego rozwoju.
Środki mogą ewoluować, ale nie obniżymy istotnie ogólnego poziomu ochrony aktywnej usługi.
Dalsi przetwarzający
Klient udziela ogólnego zezwolenia na dostawców potrzebnych dla wybranego modelu: infrastruktura i hosting, dostarczenie strony i magazyn obiektowy, tożsamość, e-mail, płatności, faktury, backup i narzędzia bezpieczeństwa. W szczególności mogą to być OVHcloud, Cloudflare/Sites, PayU, Stripe, wFirma oraz operatorzy poczty używani w danej usłudze.
Na dalszego przetwarzającego nakładamy zasadniczo te same obowiązki ochrony. O planowanej istotnej zmianie informujemy Klienta. Klient może w ciągu 14 dni wnieść uzasadniony sprzeciw dotyczący ochrony danych. Strony szukają rozwiązania; jeśli nie jest możliwe, Klient może zakończyć dotkniętą usługę bez opłaty za niewykorzystany przyszły okres.
Transfery międzynarodowe
Dane są przekazywane poza EOG tylko na polecenie Klienta lub z odpowiednim mechanizmem, w szczególności decyzją adekwatności albo standardowymi klauzulami umownymi wraz z oceną i dodatkowymi środkami. RelayPBX udostępnia informacje potrzebne Klientowi do oceny transferu.
Pomoc w prawach i zgodności
Uwzględniając charakter przetwarzania, pomagamy Klientowi odpowiednimi środkami w dostępie, sprostowaniu, usunięciu, ograniczeniu, przeniesieniu i sprzeciwie. Pomagamy też w ocenie bezpieczeństwa, naruszenia, DPIA i konsultacji z organem, w zakresie danych i informacji dostępnych RelayPBX.
Zwykłe funkcje eksportu i usuwania są częścią usługi. Prace niestandardowe mogą być odpłatne, jeśli żądanie jest nadmierne lub wykracza poza Plan, z wyjątkiem pomocy wymaganej prawem z przyczyn leżących po stronie RelayPBX.
Naruszenia danych
Po potwierdzeniu naruszenia danych powierzonych informujemy Klienta bez zbędnej zwłoki, docelowo w ciągu 24 godzin od potwierdzenia, jeśli posiadamy wystarczające dane. Przekazujemy znane informacje o charakterze, kategoriach i skali, punkcie kontaktowym, możliwych skutkach oraz zastosowanych lub planowanych środkach. Informacje możemy uzupełniać etapami.
RelayPBX nie zgłasza naruszenia organowi ani osobom w imieniu Klienta bez jego polecenia, chyba że wymaga tego prawo. Klient odpowiada za własną ocenę i terminy zgłoszeń jako administrator.
Zwrot i usunięcie
Po zakończeniu Klient może wyeksportować dane w dostępnych formatach. Na wybór Klienta RelayPBX usuwa lub zwraca dane powierzone i usuwa kopie po zakończeniu rotacji, chyba że prawo wymaga zachowania. Backupy są izolowane od bieżącego użycia i usuwane według harmonogramu. Legal hold zawiesza usunięcie w udokumentowanym zakresie.
Informacje i audyt
Udostępniamy informacje potrzebne do wykazania zgodności, w tym opis środków, raporty testów, SBOM, status backupu i właściwe wyniki audytu. Raz w roku Klient może przeprowadzić rozsądny audyt dokumentacyjny po zachowaniu poufności i wcześniejszym uzgodnieniu. Audyt na miejscu jest możliwy, gdy dokumenty nie wystarczą lub wymaga tego organ, bez dostępu do danych innych klientów i bez zakłócania usługi.
Klient pokrywa koszt audytu niestandardowego, chyba że wykaże on istotne naruszenie DPA przez RelayPBX.
Kontakt, odpowiedzialność i prawo
Kontakt operacyjny: privacy@relaypbx.com, incydenty: security@relaypbx.com. Odpowiedzialność podlega limitom Regulaminu w zakresie dozwolonym prawem. DPA podlega prawu i forum umowy głównej, bez uszczerbku dla kompetencji organów ochrony danych i praw osób.