Aceasta este versiunea în limba română, cea care prevalează în raporturile cu consumatorii.Read in English

Act adițional privind prelucrarea datelor

Prezentul Act adițional privind prelucrarea datelor ("DPA") stabilește condițiile în care TRIIVON S.R.L. prelucrează date cu caracter personal în numele unui client de business al GPTpostLLM la https://app.oraglegpt.org. El pune în aplicare art. 28 din RGPD (Regulamentul (UE) 2016/679), coroborat cu Legea nr. 190/2018, de punere în aplicare a RGPD în România.

Este încorporat prin referință în Termeni și condiții și se aplică automat oricărui client de business a cărui utilizare a Serviciului implică date cu caracter personal. Nu trebuie să semnați nimic pentru ca el să ne oblige. Secțiunea 16 explică modul în care puteți obține un exemplar contrasemnat, dacă procedura dumneavoastră de achiziții impune acest lucru.

Prezentul DPA descrie aranjamentul așa cum este el în realitate. Acolo unde o măsură de control este limitată, limita este enunțată aici în aceiași termeni ca în Securitate, nu atenuată de dragul unui contract.


1. Părțile și rolurile

ParteRol
Dumneavoastră, clientul de businessOperator al datelor cu caracter personal pe care le introduceți în Serviciu și al datelor cu caracter personal ale propriilor dumneavoastră utilizatori finali
TRIIVON S.R.L.Persoană împuternicită de operator, acționând pe baza instrucțiunilor dumneavoastră documentate, cu privire la acele date

TRIIVON S.R.L. este o societate română; datele sale de identificare, sediul social și autoritățile de supraveghere se află în Date de identificare.

Situațiile în care TRIIVON S.R.L. este operator în nume propriu. Pentru un set definit și restrâns de evidențe, stabilim noi înșine scopurile și acționăm ca operator, nu ca persoană împuternicită de operator. Acesta acoperă: evidențele de cont și de identitate ale persoanelor care se autentifică, evidențele de facturare și de drepturi, evidențele de securitate și de audit, precum și corespondența care ne este adresată. Prelucrarea acestor evidențe de către noi este guvernată de Politica de confidențialitate, nu de prezentul DPA, iar drepturile disponibile cu privire la ele sunt prezentate în Drepturile dumneavoastră privind datele.

Situațiile în care dumneavoastră sunteți operator, iar noi nu suntem implicați deloc. Atunci când publicați conținut pe o platformă socială, acea platformă îl primește în calitate de operator independent, în temeiul propriilor termeni convenite cu dumneavoastră. Nu este subîmputernicitul nostru. A se vedea Subîmputerniciți secțiunea 5.


2. Obiectul, durata, natura și scopul

Obiectul. Furnizarea către dumneavoastră a GPTpostLLM, o aplicație de publicare pe rețelele sociale, în temeiul Termeni și condiții.

Durata. Pe durata contractului dumneavoastră, plus perioadele de păstrare și de ștergere din secțiunea 11.

Natura și scopul. Prelucrarea se limitează la ceea ce este necesar pentru a opera Serviciul pentru dumneavoastră: stocarea și organizarea conținutului și a contactelor pe care le introduceți, programarea și transmiterea postărilor către conturile de destinație pe care le-ați conectat, consemnarea rezultatului, stocarea observațiilor analitice pe care le transmiteți dumneavoastră înșivă, menținerea pistei de audit, furnizarea asistenței pe care o solicitați și menținerea Serviciului sigur și disponibil.

Ce nu face Serviciul, ceea ce delimitează prelucrarea. Fiecare conector din această implementare este exclusiv de publicare. Serviciul nu poate citi comentarii, mențiuni, mesaje directe, răspunsuri sau vreo căsuță de mesaje primite de pe vreo platformă. Nu poate prelua date analitice sau statistici de pe nicio platformă. Nu poate aprecia, nu poate redistribui, nu poate edita, șterge sau modera nimic pe nicio platformă. Singura cale prin care intră date analitice este propria dumneavoastră cerere autentificată către POST /api/v1/analytics/observations; nu se preia, nu se extrage și nu se primește nimic de la vreun furnizor. Serviciul nu trimite e-mailuri. Serviciul nu prelucrează plăți. Acestea sunt proprietăți ale codului implementat și sunt cele care limitează categoriile de date cu caracter personal din secțiunea 3.


3. Tipurile de date cu caracter personal și categoriile de persoane vizate

Categoriile de persoane vizate:

Tipurile de date cu caracter personal:

CategorieExemple
Cont și identitateNume, adresă de e-mail, rol în spațiul de lucru, starea autentificării și a MFA, evidențe de sesiune
Conținutul pe care îl introducețiTextul postărilor, ciorne, campanii, programări, fișiere media și metadatele lor, precum și orice date cu caracter personal conținute de acestea
Evidențe de contactOrice câmpuri alegeți să stocați în ele
Date privind conturile conectateIdentificatorul și numele afișat al unui cont social conectat, precum și jetoanele OAuth sau credențialele introduse manual pentru acesta
Evidențe operaționaleRezultatele publicării, evidențele sarcinilor și ale cozii de ieșire, intrările de audit, evenimentele de securitate
Observații analiticeNumai valorile pe care le transmiteți dumneavoastră înșivă

Categorii speciale. Serviciul nu este conceput pentru date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase sau filozofice, apartenența sindicală, date genetice sau biometrice prelucrate pentru identificarea unei persoane, date privind sănătatea sau date privind viața sexuală ori orientarea sexuală, nici pentru date referitoare la condamnări penale și infracțiuni, iar dumneavoastră nu ar trebui să introduceți astfel de date. Dacă utilizarea pe care o aveți în vedere implică oricare dintre acestea, comunicați-ne la contact@oraglegpt.org înainte de a începe, pentru ca situația să poată fi evaluată, nu presupusă.


4. Instrucțiuni documentate

Prelucrăm date cu caracter personal numai pe baza instrucțiunilor dumneavoastră documentate, inclusiv în ceea ce privește transferurile, cu excepția cazului în care dreptul Uniunii sau dreptul român ne obligă să procedăm altfel, caz în care vă vom informa cu privire la acea obligație înainte de prelucrare, cu excepția situației în care legea interzice acest lucru din motive importante de interes public (art. 28 alin. (3) lit. a)).

Instrucțiunile dumneavoastră sunt: prezentul DPA, Termeni și condiții, configurația pe care o stabiliți în aplicație și acțiunile pe care utilizatorii dumneavoastră autorizați le întreprind în cadrul acesteia. Orice altă instrucțiune trebuie convenită în scris, iar noi putem tarifa activitatea care depășește Serviciul, dacă acest lucru este rezonabil.

Vă vom informa dacă, în opinia noastră, o instrucțiune încalcă RGPD sau Legea nr. 190/2018 (art. 28 alin. (3), ultimul paragraf).

Nu folosim datele dumneavoastră cu caracter personal în scopuri proprii. Nu le vindem, nu le partajăm în scopuri publicitare și nu le folosim pentru antrenarea unui model.


5. Confidențialitate

Fiecare persoană autorizată de noi să prelucreze datele dumneavoastră cu caracter personal este ținută de o obligație de confidențialitate, contractuală sau legală (art. 28 alin. (3) lit. b)). Accesul este limitat la cei care au nevoie de el pentru a opera sau a susține Serviciul. Conturile personalului societății pe platformă sunt supuse autentificării multifactoriale obligatorii și unor durate de sesiune mai scurte decât ale utilizatorilor obișnuiți, așa cum se prevede în secțiunea 6.


6. Măsuri de securitate (art. 32)

Măsurile de mai jos sunt măsurile de control descrise în Securitate. Ele sunt enunțate aici cu aceleași limite, pentru că un DPA care descrie un sistem mai puternic decât cel pe care îl cumpărați este mai rău decât niciun DPA.

Autentificare și acces

Criptare

Izolare

Integritate și responsabilitate

Rețea și trafic de ieșire

Reziliență și portabilitate

Limite privind asigurarea. Nu există niciun test de penetrare independent și nicio certificare de securitate pentru acest serviciu: niciun ISO 27001, niciun SOC 2 și nicio atestare echivalentă din partea unui terț. Lista completă a limitărilor se află în Securitate secțiunea 11 și face parte din informarea pe care vă întemeiați.


7. Asistență privind drepturile persoanelor vizate

Ținând seama de natura prelucrării, vă sprijinim prin măsuri tehnice și organizatorice adecvate, în măsura în care acest lucru este posibil, în îndeplinirea obligației dumneavoastră de a răspunde cererilor formulate în temeiul art. 15-22 din RGPD (art. 28 alin. (3) lit. e)).

În practică, aceasta înseamnă: aplicația permite administratorilor dumneavoastră să citească, să corecteze, să exporte și să șteargă direct înregistrări din spațiul dumneavoastră de lucru, ceea ce este cea mai rapidă cale pentru majoritatea cererilor; exportul din secțiunea 6 produce o arhivă care poate fi citită automat, potrivită pentru o cerere de portabilitate; iar atunci când o cerere nu poate fi satisfăcută prin interfață, vă vom ajuta la solicitare, la contact@oraglegpt.org.

Dacă o persoană vizată ne contactează direct cu privire la date pe care le deținem în calitate de persoană împuternicită de dumneavoastră, nu vom răspunde pe fond. Îi vom spune să se adreseze dumneavoastră și, acolo unde vă putem identifica, vă vom informa fără întârzieri nejustificate.


8. Subîmputerniciți

Ne acordați o autorizație generală scrisă pentru a angaja subîmputerniciți. Lista actuală este publicată la Subîmputerniciți și este scurtă: Contabo GmbH pentru găzduire, Cloudflare pentru DNS autoritar pentru zonă și Let's Encrypt pentru emiterea certificatelor.

Ne obligăm:

Dacă vă opuneți și nu este disponibilă nicio soluție rezonabilă, puteți înceta partea afectată a Serviciului fără penalități pentru restul neutilizat al unei perioade plătite în avans. Înștiințarea este trimisă de o persoană din căsuța poștală a societății, pentru că Serviciul nu trimite e-mailuri.

Nu sunt subîmputerniciți: integrările opționale pe care le puteți activa cu propriile credențiale (HubSpot, Slack, Google Analytics Measurement Protocol, Zendesk, Shopify și propriul dumneavoastră furnizor de IA), care sunt dezactivate implicit; și platformele sociale de destinație, care sunt operatori independenți.


9. Asistență privind art. 32-36

Ținând seama de natura prelucrării și de informațiile aflate la dispoziția noastră, vă sprijinim în asigurarea respectării obligațiilor dumneavoastră în temeiul art. 32-36 din RGPD (art. 28 alin. (3) lit. f)). În mod concret:


10. Încălcarea securității datelor cu caracter personal

Vă notificăm cu privire la o încălcare a securității datelor cu caracter personal care vă afectează datele fără întârzieri nejustificate după ce luăm cunoștință de aceasta (art. 33 alin. (2)), scriind persoanei de contact administrative din contul dumneavoastră.

Vom include, în măsura în care sunt cunoscute la acel moment: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări în cauză, consecințele probabile, măsurile luate sau propuse și un punct de contact. Atunci când informațiile nu sunt disponibile toate deodată, le vom furniza etapizat, în loc să întârziem prima notificare.

Obligația de 72 de ore vă revine dumneavoastră, nu nouă. În calitate de operator, trebuie să notificați autoritatea de supraveghere competentă în termen de 72 de ore de la luarea la cunoștință a încălcării, cu excepția cazului în care este puțin probabil ca aceasta să genereze un risc pentru persoane (art. 33 alin. (1)), și trebuie să informați persoanele afectate atunci când riscul este ridicat (art. 34). Notificarea și asistența noastră sunt concepute astfel încât să vă permită să faceți acest lucru în termenul dumneavoastră.

Nu vom face o declarație publică prin care să vă identificăm în legătură cu o încălcare fără să vă consultăm în prealabil, cu excepția cazului în care legea ne obligă.


11. Ștergerea sau restituirea la încetarea prelucrării

La alegerea dumneavoastră, la încetare ștergem sau restituim datele dumneavoastră cu caracter personal și ștergem copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul român impune stocarea (art. 28 alin. (3) lit. g)).

Restituirea se face prin exportul descris în secțiunea 6, pe care îl puteți rula chiar dumneavoastră oricând, inclusiv după încetare, în fereastra descrisă mai jos. Importul și restaurarea nu sunt disponibile, prin urmare un export este o arhivă lizibilă, nu ceva care poate fi reîncărcat.

Închiderea spațiului de lucru mută spațiul de lucru prin stările activ, în curs de ștergere și închis, cu o fereastră de 30 de zile în care rămâne lizibil și exportabil, iar închiderea poate fi anulată prin redeschidere în acea fereastră. Fereastra și data ștergerii sunt consemnate pe înregistrarea spațiului de lucru.

Formulăm acest lucru cu exactitate, pentru că este singurul loc în care o presupunere plauzibilă ar fi greșită. Curățarea automată care ar realiza ștergerea la sfârșitul acelei ferestre rulează în mod exclusiv de raportare pe această implementare. Prin urmare, ștergerea este efectuată de TRIIVON S.R.L. ca un angajament operațional, nu ca o garanție tehnică automată. Ne angajăm să o realizăm și ne puteți solicita la contact@oraglegpt.org să vă confirmăm în scris că a fost realizată.

Ștergerea unui cont individual se solicită prin POST /api/v1/privacy/deletion-requests și este supusă unei perioade de grație de 30 de zile, care este impusă în cod înainte de executarea ștergerii și poate fi anulată în interiorul ferestrei. Ecranul Confidențialitatea datelor nu oferă un buton de ștergere a contului. O instrucțiune de ștergere primită de la Meta prin apelul de retur al furnizorului nu are perioadă de grație și este pusă în coadă imediat.

Perioadele de păstrare implementate în aplicație:

Tip de evidențăPerioadă
Jurnalul de publicare24 de luni
Observații analitice25 de luni
Rulări IA12 luni
Evenimente de securitate12 luni
Sesiuni24 de ore
Evidențe ale mesajelor primite24 de luni. Niciun furnizor din această implementare nu expune o căsuță de mesaje primite, iar produsul nu poate citi una, prin urmare astfel de evidențe nu se creează în practică. Constanta există în cod și este enumerată pentru completitudine

Evidențele de audit sunt păstrate pe perioada necesară pentru a menține integritatea lanțului de hash-uri și pentru a ne îndeplini obligațiile de responsabilitate prevăzute la art. 5 alin. (2).


12. Transferuri internaționale

Găzduirea nu implică niciun transfer internațional. Ambele servere sunt închiriate de la Contabo GmbH și se află în interiorul UE: aplicația, baza de date, stocarea de obiecte și procesarea media în Lauterbourg, Franța, iar acest site juridic și căsuța poștală a societății în Germania. Pentru găzduire nu este necesar niciun mecanism de transfer prevăzut la art. 46, deoarece art. 44-49 din RGPD nu se activează atunci când datele nu părăsesc SEE.

Două precizări, enunțate exact:

Nu declarăm că între dumneavoastră și noi au fost încheiate clauze contractuale standard, deoarece, pe baza faptelor de mai sus, niciun transfer între noi nu le impune. Dacă o modificare a aranjamentului creează un transfer care le impune, modulele actuale aprobate de Comisie sunt disponibile la cerere, la contact@oraglegpt.org, iar noi le vom încheia înainte de începerea acelui transfer.


13. Informare și audituri

Punem la dispoziția dumneavoastră informațiile necesare pentru a demonstra respectarea art. 28 și permitem și contribuim la audituri, inclusiv inspecții (art. 28 alin. (3) lit. h)).

În mod realist, pentru o societate de această dimensiune, aceasta funcționează astfel:

  1. Documentația mai întâi. Securitate, Subîmputerniciți, Politica de confidențialitate și prezentul DPA sunt publicate tocmai pentru ca majoritatea întrebărilor de audit să primească răspuns înainte de a fi puse, inclusiv cele nefavorabile.
  2. Chestionare. Răspundem în scris la un chestionar rezonabil de securitate sau de protecție a datelor, o dată la douăsprezece luni, gratuit.
  3. Inspecție la fața locului sau la distanță. Disponibilă cu o înștiințare scrisă de cel puțin 30 de zile, în timpul programului de lucru, nu mai mult de o dată la douăsprezece luni, cu excepția cazului în care o autoritate de supraveghere impune altfel sau a avut loc o încălcare care vă afectează datele. Aceasta nu trebuie să perturbe Serviciul și nici să compromită confidențialitatea altor clienți, iar auditorul trebuie să fie ținut de o obligație de confidențialitate și nu trebuie să fie un concurent al nostru. Costurile rezonabile, inclusiv timpul nostru, sunt suportate de dumneavoastră.
  4. Ce nu vă putem furniza. Nu există niciun certificat ISO 27001, niciun raport SOC 2 și niciun raport de test de penetrare independent pe care să vi-l trimitem, pentru că niciunul nu există.

14. Răspundere

Răspunderea în temeiul prezentului DPA este supusă limitărilor și excluderilor din Termeni și condiții, iar plafoanele prevăzute acolo se aplică prezentului DPA și Termeni și condiții în ansamblu, nu separat.

Nimic din prezentul DPA sau din Termeni și condiții nu limitează și nu exclude: răspunderea care nu poate fi limitată potrivit legii aplicabile; drepturile unei persoane vizate în temeiul RGPD, inclusiv dreptul la despăgubiri prevăzut la art. 82; competențele unei autorități de supraveghere; sau drepturile imperative ale unui consumator, care sunt tratate în Protecția consumatorilor și soluționarea litigiilor.

Fiecare parte răspunde de propria conformitate cu legislația privind protecția datelor, în rolul pe care îl deține. Garantați că dispuneți de un temei juridic pentru datele cu caracter personal pe care le introduceți în Serviciu și pentru instrucțiunile pe care ni le dați.


15. Legea aplicabilă și ordinea de prioritate

Prezentul DPA este guvernat de legea română, iar instanțele române sunt competente, așa cum se prevede în Termeni și condiții. Nimic de aici nu înlătură protecțiile imperative din legea de reședință a unui consumator.

În caz de contradicție, ordinea de prioritate este: (1) dispozițiile imperative ale RGPD și ale Legii nr. 190/2018; (2) prezentul DPA; (3) Termeni și condiții; (4) orice alt document.


16. Acceptare și exemplar contrasemnat

Prezentul DPA este încorporat prin referință în Termeni și condiții. Prin încheierea Termeni și condiții și prin utilizarea Serviciului pentru a prelucra date cu caracter personal, acceptați prezentul DPA în versiunea publicată la data acelui contract, iar pentru intrarea lui în vigoare nu este necesară o semnătură separată.

Dacă procedura dumneavoastră de achiziții sau de audit impune un document semnat, scrieți la contact@oraglegpt.org menționând:

Vă vom returna un exemplar contrasemnat. Nu vom accepta o anexă care descrie măsuri de securitate pe care nu le avem în realitate, prin urmare, dacă șablonul dumneavoastră afirmă criptarea tuturor datelor în repaus, MFA obligatorie sau o certificare, îl vom modifica pentru a corespunde secțiunii 6 și vă vom comunica ce am schimbat. Aceasta este întreaga disciplină a prezentului document.

Modificările aduse prezentului DPA sunt publicate pe această pagină, cu o dată nouă în partea de sus. Întrucât Serviciul nu trimite e-mailuri, înștiințarea privind o modificare substanțială este trimisă de o persoană, din căsuța poștală a societății, clienților care au cerut să fie înștiințați.


17. Pagini conexe