Acord de Prelucrare a Datelor
Prezentul Acord privind prelucrarea datelor (denumit în continuare „DPA”) face parte din și este încorporat prin referință în Termenii și condițiile (denumite în continuare „Acordul”) dintre SynorixAI OÜ (cod de înregistrare 17519396, cod TVA EE103005151, Telliskivi tn 57, 10412 Tallinn, Estonia — „Synorix”, „Prelucrătorul”) și Clientul („Operatorul”). Acesta reglementează prelucrarea datelor cu caracter personal de către Synorix în numele operatorului, în temeiul articolului 28 din Regulamentul (UE) 2016/679 („RGPD”). În cazul în care Acordul și prezentul DPA intră în conflict cu privire la protecția datelor, prezentul DPA prevalează.
1. Definiții
Termenii cu majuscule care nu sunt definiți aici au semnificația atribuită în Acord. „Date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită”, „persoană vizată”, „încălcare a securității datelor cu caracter personal” și „autoritate de supraveghere” au semnificațiile atribuite în RGPD. „Sub-procesator” înseamnă o terță parte angajată de Synorix pentru a prelucra date cu caracter personal în numele operatorului. „Date cu caracter personal ale clientului” înseamnă datele cu caracter personal din cadrul datelor clientului pe care Synorix le prelucrează în numele operatorului pentru a furniza Serviciul.
2. Roluri și domeniu de aplicare
În ceea ce privește Datele personale ale clienților, Operatorul este operatorul, iar Synorix este procesatorul. Synorix este o platformă de orchestrare și integrare și nu dezvoltă, nu deține și nu operează propriile modele de IA de bază. Dacă un furnizor conectat de modele de IA sau alt serviciu terț este sau nu sub-procesator Synorix depinde de modul în care se realizează conexiunea:
- Rutare pe cheia platformei — atunci când Operatorul folosește datele de autentificare proprii ale platformei Synorix pentru a accesa un furnizor de model de IA (fără o cheie API proprie a Operatorului conectată pentru acel furnizor), Synorix angajează acel furnizor drept propriul său sub-procesator pentru datele cu caracter personal ale clientului pe care le prelucrează pe acea cale, și rămâne responsabilă pentru acesta conform clauzei 6 și Anexei III.
- Rutare pe cheia clientului („bring your own key”) — atunci când Operatorul își conectează propriul cont sau propria cheie API pentru un furnizor, acel furnizor acționează conform propriilor condiții, ca procesator propriu al Operatorului sau ca operator independent; acesta nu este sub-procesator Synorix, iar Synorix nu este responsabilă pentru prelucrarea efectuată de acesta.
Fallback automat între furnizori. La rutarea pe cheia platformei, stratul de rutare al Synorix poate substitui automat un alt furnizor de model listat în Anexa III, dacă furnizorul selectat de Operator nu este disponibil sau eșuează la o cerere. Se consideră că Operatorul a autorizat rutarea către orice furnizor menționat în Anexa III; Synorix nu emite o notificare separată pentru fiecare cerere în parte când aceasta se întâmplă. Synorix acționează în calitate de procesator pentru datele cu caracter personal ale clienților pe care le găzduiește, le transmite și le coordonează în cadrul furnizării serviciului, precum și pentru sub-procesatorii pe care îi angajează ea însăși (Anexa III).
3. Prelucrarea pe baza instrucțiunilor documentate
Synorix prelucrează Datele cu caracter personal ale Clienților numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv cele prevăzute în Acord, în prezentul DPA și în configurația și utilizarea Serviciului de către Operator, cu excepția cazului în care acest lucru este impus de legislația UE sau a unui stat membru — caz în care Synorix va informa Operatorul, în măsura în care acest lucru este permis de lege, înainte de prelucrare. Synorix va informa operatorul dacă, în opinia sa, o instrucțiune încalcă RGPD sau altă legislație privind protecția datelor. Obiectul, durata, natura și scopul prelucrării, precum și categoriile de date cu caracter personal și persoanele vizate sunt prevăzute în Anexa I.
4. Confidențialitate
Synorix se asigură că persoanele autorizate să prelucreze datele cu caracter personal ale clienților sunt supuse unei obligații corespunzătoare de confidențialitate și prelucrează datele numai conform instrucțiunilor primite.
5. Securitatea prelucrării
Synorix implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului, ținând seama de stadiul actual al tehnologiei, de costurile de implementare, precum și de natura, domeniul de aplicare, contextul și scopurile prelucrării, în conformitate cu articolul 32 din RGPD. Aceste măsuri sunt descrise în Anexa II și includ, după caz, pseudonimizarea și criptarea, mascarea datelor cu caracter personal la ieșire înainte ca acestea să fie trimise furnizorilor de servicii de IA în cloud, controale de acces și măsuri pentru a asigura confidențialitatea, integritatea, disponibilitatea și reziliența.
6. Sub-prelucrători
Operatorul acordă Synorix autorizația generală de a angaja sub-procesatori pentru anumite părți ale Serviciului (de exemplu, furnizori de găzduire și infrastructură). Synorix menține o listă actualizată a subprocesatorilor în Anexa III și va notifica în prealabil operatorul cu privire la orice intenție de adăugare sau înlocuire, acordând operatorului un termen rezonabil pentru a formula obiecții pe motive rezonabile legate de protecția datelor. Synorix impune fiecărui sub-procesator obligații de protecție a datelor care nu sunt mai puțin stricte decât cele prevăzute în prezentul DPA și rămâne pe deplin răspunzător față de Operator pentru performanța sub-procesatorilor săi.
7. Asistență acordată operatorului
Ținând seama de natura prelucrării, Synorix asistă operatorul prin măsuri tehnice și organizaționale adecvate, în măsura posibilului, în îndeplinirea obligației operatorului de a răspunde la solicitările de exercitare a drepturilor persoanelor vizate (articolele 12–23 din RGPD). De asemenea, Synorix asistă operatorul în asigurarea respectării articolelor 32–36 din RGPD (securitate, notificarea încălcărilor, evaluările de impact privind protecția datelor și consultarea prealabilă), ținând seama de natura prelucrării și de informațiile de care dispune Synorix.
8. Încălcarea securității datelor cu caracter personal
Synorix notifică operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele cu caracter personal ale clienților și furnizează informațiile necesare în mod rezonabil pentru ca operatorul să își îndeplinească obligațiile prevăzute la articolele 33 și 34 din RGPD. Synorix nu notifică autoritățile de supraveghere sau persoanele vizate în numele operatorului, cu excepția cazului în care acest lucru este impus de lege sau i se solicită în mod expres.
9. Transferuri internaționale
Infrastructura proprie de bază a Synorix este localizată în UE/SEE în mod implicit. Aceasta nu înseamnă că fiecare sub-procesator din Anexa III este localizat în UE: mai mulți sub-procesatori de modele de IA și de operare a platformei pe care Synorix îi angajează pentru rutarea pe cheia platformei sunt localizați în afara UE/SEE (vezi Anexa III pentru lista actuală și locația fiecărui sub-procesator). Atunci când datele cu caracter personal ale clienților sunt transferate în afara UE/SEE către un sub-procesator angajat de Synorix, transferul respectiv face obiectul unei garanții adecvate în conformitate cu Capitolul V din RGPD (cum ar fi Clauzele contractuale standard ale Comisiei Europene); Anexa III precizează, pentru fiecare sub-procesator, dacă această garanție a fost confirmată ca fiind semnată sau este încă în așteptare — Synorix nu declară că o garanție este în vigoare acolo unde este marcată ca fiind în așteptare. În cazul în care operatorul îi solicită Synorix să conecteze un furnizor de IA sau un alt serviciu terț folosind datele de autentificare proprii ale operatorului (rutare pe cheia clientului), sau altfel situat în afara UE/SEE, operatorul este responsabil pentru transferul care decurge din această alegere și pentru măsurile de protecție corespunzătoare.
10. Returnare sau ștergere
La încetarea Serviciului și la alegerea Operatorului, Synorix returnează sau șterge toate Datele cu caracter personal ale Clienților și șterge copiile existente, cu excepția cazului în care legislația UE sau a unui stat membru impune păstrarea acestora. Operatorul poate exporta Datele Clienților săi pentru perioada menționată în Acord înainte de ștergere.
11. Audituri
Synorix pune la dispoziția operatorului informațiile necesare pentru a demonstra conformitatea cu articolul 28 din RGPD și permite și contribuie la efectuarea auditurilor, inclusiv a inspecțiilor, efectuate de operator sau de un auditor pe care acesta îl mandatează. Auditurile se efectuează cu un preaviz rezonabil, cel mult o dată pe an (cu excepția cazurilor în care acest lucru este impus de o autoritate de supraveghere sau în urma unei încălcări a securității datelor cu caracter personal), în timpul programului de lucru și sub rezerva confidențialității, astfel încât să nu perturbe în mod nejustificat operațiunile Synorix. Synorix poate da curs cererilor de audit prin furnizarea certificatelor relevante sau a rapoartelor de audit realizate de terți, acolo unde acestea sunt disponibile.
12. Răspundere
Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor și excluderilor de răspundere prevăzute în Acord. Prezentul DPA nu limitează nicio răspundere care nu poate fi limitată în temeiul legislației aplicabile privind protecția datelor.
13. Durata
Prezentul DPA intră în vigoare în momentul în care Operatorul acceptă Acordul și rămâne în vigoare atâta timp cât Synorix prelucrează Datele cu caracter personal ale Clientului în numele Operatorului. Clauzele care, prin natura lor, ar trebui să rămână în vigoare după încetarea Acordului (inclusiv obligațiile de confidențialitate și de ștergere) rămân în vigoare.
Anexa I — Detalii privind prelucrarea
- Obiectul — punerea la dispoziția operatorului a platformei de orchestrare Synorix.
- Durată — pe durata Acordului și pe orice perioadă de export/ștergere ulterioară încetării acestuia.
- Natura și scopul — găzduirea, stocarea, transmiterea, coordonarea și organizarea datelor clienților (inclusiv redirecționarea cererilor către modelele de IA și serviciile terțe la care se conectează operatorul) pentru furnizarea serviciului.
- Categorii de date cu caracter personal — identificatori de cont și de utilizator și date de contact; date de autentificare și configurare; conținutul pe care operatorul și utilizatorii săi îl transmit către sau îl prelucrează prin intermediul serviciului, care poate conține date cu caracter personal stabilite de operator; jurnale de utilizare și de diagnosticare. Nu se intenționează prelucrarea categoriilor speciale de date, iar acestea nu ar trebui transmise decât dacă operatorul a asigurat un temei legal și garanții adecvate.
- Categorii de persoane vizate — administratorii, angajații și utilizatorii autorizați ai operatorului, precum și orice persoane ale căror date cu caracter personal sunt cuprinse în conținutul pe care operatorul îl prelucrează prin intermediul Serviciului.
Anexa II — Măsuri tehnice și organizatorice
- Criptarea datelor în tranzit și, după caz, a celor stocate; secretele și datele de autentificare sunt stocate criptate.
- Detectarea și mascarea datelor cu caracter personal la ieșire înainte ca conținutul să fie trimis furnizorilor de IA din cloud, cu restaurare la întoarcere, astfel încât datele cu caracter personal neprelucrate să fie reduse la minimum pe traseele din cloud.
- Controale de acces bazate pe roluri și pe chiriași, autentificare prin intermediul unui furnizor de identitate și acces cu privilegii minime.
- Izolarea rețelei între chiriași și delimitarea datelor pentru fiecare chiriaș.
- Jurnalizarea, monitorizarea și urmele de audit ale accesului și ale acțiunilor semnificative.
- Practici de dezvoltare sigure, scanarea dependențelor și a datelor secrete, precum și controlul modificărilor.
- Copii de rezervă și măsuri pentru a asigura confidențialitatea, integritatea, disponibilitatea și reziliența continuă a sistemelor, cu posibilitatea de a restabili disponibilitatea după un incident.
- Obligații de confidențialitate ale personalului și sensibilizare în materie de securitate.
Măsurile specifice în vigoare pot evolua odată cu progresul tehnologic, cu condiția ca nivelul de securitate să nu fie redus.
Anexa III — Sub-procesatori
Synorix angajează următoarele categorii de sub-procesatori pentru a furniza Serviciul:
- Furnizori de găzduire în cloud și de infrastructură (putere de calcul, stocare, rețea) — UE/SEE intenționat; furnizorul și regiunea specifică urmează a fi confirmate (vezi lista nominală).
- Instrumente de operare a platformei (de exemplu analiza de produs, e-mailul tranzacțional și înregistrare/monitorizare) configurate pentru a reduce la minimum datele cu caracter personal.
- Furnizori de modele de IA angajați de Synorix la rutarea pe cheia platformei (vezi clauza 2) — furnizorii cu care Synorix însăși contractează pentru a ruta cererile operatorului atunci când acesta folosește datele de autentificare furnizate de platforma Synorix, nu propriile sale, inclusiv pentru inferență chat/raționament, embeddings, text-to-speech și fundamentare prin căutare web. Fallback-ul automat între acești furnizori este descris în clauza 2.
Lista actuală, specifică și nominală — numele, scopul, categoriile de date, locația și mecanismul de transfer ale fiecărui sub-procesator (inclusiv care garanții sunt confirmate ca fiind semnate și care sunt încă în așteptare) — este publicată la synorix.ai/subprocessors și este actualizată cu notificare prealabilă în conformitate cu clauza 6. Acea pagină este versiunea autoritară și actuală a acestei Anexe III; este marcată în prezent drept CIORNĂ, în așteptarea confirmării juridice finale a DPA/SCC semnat(e) pentru fiecare sub-procesator.
Furnizorii terți de modele de IA și alte servicii terțe pe care operatorul însuși alege să le conecteze folosind datele de autentificare proprii ale operatorului (rutare pe cheia clientului / „bring your own key”) nu sunt sub-procesatori ai Synorix; aceștia acționează în conformitate cu propriile condiții, în calitate de procesatori ai operatorului sau în calitate de operatori independenți, conform clauzei 2.
Contact
Întrebări privind prezentul Acord privind prelucrarea datelor (DPA) sau protecția datelor: SynorixAI OÜ · [email protected] · Telliskivi tn 57, 10412 Tallinn, Estonia.