Administrator i kontakt
Administratorem danych związanych ze stroną, kontem, sprzedażą, bezpieczeństwem i supportem jest przedsiębiorca poniżej. Pytania i żądania: privacy@relaypbx.com. Zgłoszenia bezpieczeństwa: security@relaypbx.com.
9ne.pl Jarosław Starońul. Starobielawska 32a, 54-061 Wrocław, PolandNIP 8942787122 · VAT-UE PL8942787122 · REGON 363646399contact@relaypbx.comSprzedawca i usługodawca RelayPBXKiedy jesteśmy administratorem, a kiedy procesorem
Jesteśmy administratorem danych osób odwiedzających stronę, zakładających konto, kupujących, kontaktujących się z nami lub administrujących instalacją. W modelu Managed oraz przy zdalnym wsparciu możemy przetwarzać treści komunikacyjne wyłącznie w imieniu Klienta. Wtedy Klient określa cele i podstawy jako administrator, a my działamy jako podmiot przetwarzający zgodnie z DPA.
Ta polityka nie zastępuje informacji, którą Klient ma obowiązek przekazać swoim pracownikom, użytkownikom i rozmówcom.
Kategorie danych
- dane konta i tożsamości: imię, e-mail, organizacja, role, identyfikatory SSO i MFA;
- dane nabywcy: nazwa prawna, kraj, identyfikator podatkowy, zamówienia, subskrypcje, faktury, płatności i zwroty; nie przechowujemy pełnych danych karty;
- dane techniczne i bezpieczeństwa: zdarzenia logowania, adres IP w logach bezpieczeństwa, urządzenie, przeglądarka, audyt i diagnostyka;
- support: treść zgłoszeń, wiadomości, załączniki, nagrania ekranu oraz dobrowolnie przesłane logi;
- analityka publicznej strony: ścieżka, domena odsyłająca, przybliżony kraj, kategoria urządzenia, nazwany cel kliknięcia i Web Vitals, bez surowego IP, treści formularzy, replay i trwałego identyfikatora;
- dane komunikacyjne, jeśli RelayPBX działa jako procesor: CDR, identyfikatory SIP, chat, voicemail, FAX, nagrania, PCAP i dane diagnostyczne.
Cele i podstawy prawne
- umowa i działania przedumowne: konto, wycena, płatność, licencja, provisioning, portal, support i rozliczenie;
- obowiązek prawny: podatki, rachunkowość, reklamacje, żądania organów i obowiązki dotyczące naruszeń;
- uzasadniony interes: bezpieczeństwo, zapobieganie nadużyciom, audyt, dochodzenie roszczeń, jakość i zagregowana analityka bez trwałego śledzenia, po ocenie interesów;
- zgoda: tylko tam, gdzie wyraźnie o nią prosimy, na przykład opcjonalny marketing lub niekonieczne technologie. Można ją wycofać bez wpływu na wcześniejsze przetwarzanie;
- żywotne interesy lub zadanie prawne: wyjątkowo, gdy wymaga tego bezpieczeństwo osób lub wiążące żądanie.
Potwierdzenie przeczytania tej polityki w checkout nie jest zgodą na przetwarzanie niezbędne do umowy lub prawa.
Źródła danych i obowiązek podania
Dane otrzymujemy od osoby, jej organizacji, administratora tenanta, operatora tożsamości, dostawcy płatności, instalacji PBX i infrastruktury bezpieczeństwa. Dane wymagane w formularzu są potrzebne do konta, umowy, podatków lub bezpieczeństwa. Ich brak może uniemożliwić usługę. Dane opcjonalne są oznaczone lub wynikają z kontekstu.
Odbiorcy i podmioty przetwarzające
Dostęp otrzymują wyłącznie upoważnione osoby RelayPBX oraz dostawcy niezbędni dla danej funkcji: OVHcloud i dostawcy infrastruktury, Cloudflare/Sites dla dostarczenia strony i magazynu, RelayPBX Identity/Keycloak, PayU dla płatności PLN, Stripe dla sprzedaży międzynarodowej i portalu rozliczeń, wFirma dla faktur, operator poczty transakcyjnej i SMTP, system backupów oraz doradcy lub organy, gdy wymaga tego prawo.
Nie sprzedajemy danych osobowych. Dostawcy otrzymują tylko zakres potrzebny do celu i podlegają umowie, poufności oraz zabezpieczeniom.
Przekazywanie poza EOG
Preferujemy przetwarzanie w EOG. Gdy dostawca lub dostęp supportu powoduje transfer do państwa bez decyzji stwierdzającej odpowiedni stopień ochrony, stosujemy właściwy mechanizm, w szczególności standardowe klauzule umowne, ocenę transferu i dodatkowe zabezpieczenia. Informację o mechanizmie lub kopię odpowiednich zabezpieczeń można uzyskać pod privacy@relaypbx.com z uwzględnieniem tajemnic i bezpieczeństwa.
Retencja
- dane zamówień, faktur i księgowe: przez okres wymagany prawem podatkowym i rachunkowym oraz przedawnienia roszczeń;
- konto i aktywna umowa: przez czas trwania i niezbędny okres zamknięcia, bezpieczeństwa oraz roszczeń;
- sesje uwierzytelnienia: aktywna sesja oraz do 30 dni po wygaśnięciu lub unieważnieniu dla bezpieczeństwa;
- publiczna analityka strony: 180 dni dla zdarzeń szczegółowych, a później wyłącznie raporty zagregowane, jeśli nie identyfikują osoby;
- newsletter: niepotwierdzone zgłoszenie do 30 dni, aktywny zapis do wycofania zgody, a po rezygnacji minimalny rekord blokujący niezamierzoną ponowną wysyłkę;
- prośby o ocenę migracji: do 180 dni, jeżeli nie powstanie relacja z klientem lub dłuższy obowiązek dotyczący roszczeń;
- support i załączniki: czas obsługi oraz okres roszczeń lub krócej po bezpiecznym usunięciu;
- dane PBX: według ustawień retencji tenanta dla CDR, nagrań, voicemail, FAX, audytu i chatu; Call Capture według konfiguracji węzła przechwytywania;
- backupy: do końca rotacji, chyba że obowiązuje udokumentowany legal hold.
Usuwamy lub anonimizujemy dane, gdy cel i obowiązek retencji ustają.
Prawa osoby
W zależności od sytuacji przysługuje dostęp, kopia, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw oraz wycofanie zgody. Żądanie wyślij na privacy@relaypbx.com. Zweryfikujemy tożsamość proporcjonalnie do ryzyka i co do zasady odpowiemy w ciągu miesiąca. Przy danych kontrolowanych przez Klienta możemy przekazać żądanie właściwemu administratorowi lub pomóc mu w realizacji.
Można złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, uodo.gov.pl, albo właściwego organu miejsca zamieszkania.
Automatyczne decyzje
Nie podejmujemy wobec osób decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę. Automatyczne kontrole oszustw, płatności, licencji i bezpieczeństwa mogą zatrzymać proces do przeglądu; decyzję można zakwestionować przez support.
Bezpieczeństwo i naruszenia
Stosujemy szyfrowanie transmisji, kontrolę dostępu, MFA, izolację tenantów, audyt, minimalizację, backup z testem odtworzenia, zarządzanie sekretami, skanowanie wydań i monitoring. Żaden środek nie eliminuje całego ryzyka.
Naruszenia oceniamy i dokumentujemy. Gdy jesteśmy administratorem, zgłaszamy je organowi bez zbędnej zwłoki i w miarę możliwości w 72 godziny, jeśli jest to wymagane, oraz informujemy osoby przy wysokim ryzyku. Jako procesor zawiadamiamy Klienta bez zbędnej zwłoki zgodnie z DPA.
Dzieci i zmiany polityki
RelayPBX jest produktem dla organizacji i osób pełnoletnich; nie jest kierowany do dzieci. Jeśli dowiemy się o nieuprawnionym koncie dziecka, podejmiemy właściwe działania.
Politykę aktualizujemy przy zmianie prawa, funkcji, dostawców lub ryzyka. Istotne zmiany aktywnego konta komunikujemy odpowiednim kanałem, a na stronie publikujemy wersję i datę.