Prawne
Powierzenie przetwarzania danych
Gdy przekazujesz nam dostęp do systemu albo dokumenty na potrzeby audytu, to Ty pozostajesz administratorem tych danych, a my działamy wyłącznie na Twoje polecenie.
Ostatnia aktualizacja: 21 sierpnia 2026
Kiedy to obowiązuje
Te zasady stosują się od chwili, gdy w ramach sprawdzenia przekazujesz nam dane osobowe, których jesteś administratorem: dostęp do bazy, eksport konfiguracji, dokumenty, zrzuty ekranu, konta testowe.
Administratorem pozostajesz Ty. Custom Service Arleta Marczyńska jest podmiotem przetwarzającym i działa wyłącznie na Twoje udokumentowane polecenie, którym jest potwierdzony zakres sprawdzenia.
Zakres powierzenia
| Element | Ustalenie |
|---|---|
| Cel | Wykonanie sprawdzenia bezpieczeństwa w potwierdzonym zakresie. |
| Czas | Czas realizacji sprawdzenia oraz okres przechowywania dowodów uzgodniony w umowie. |
| Rodzaj danych | Wyłącznie te, które są konieczne do wykazania ustaleń. Domyślnie dane zmaskowane albo testowe. |
| Kategorie osób | Wynikają z systemu klienta, najczęściej jego klienci i pracownicy. |
| Rodzaj operacji | Odczyt, analiza, zapis dowodu w postaci zmaskowanej. Nie modyfikujemy danych w systemie klienta. |
Nasze zobowiązania
- Przetwarzamy dane wyłącznie na Twoje polecenie, czyli w granicach potwierdzonego zakresu.
- Osoby mające dostęp są zobowiązane do poufności.
- Stosujemy szyfrowanie w transporcie i w spoczynku, dostęp wyłącznie do odczytu tam, gdzie odczyt wystarcza, oraz krótko żyjące poświadczenia.
- Pomagamy Ci wykonać obowiązki wobec osób, których dane dotyczą, oraz wobec organu nadzorczego.
- Udostępniamy informacje potrzebne do wykazania zgodności i umożliwiamy audyt na uzgodnionych warunkach.
Minimalizacja danych
To jest punkt, który w praktyce chroni Cię najbardziej, więc traktujemy go poważnie.
- Domyślnie prosimy o konta testowe i dane zmaskowane, nie o produkcyjne.
- Dowód w raporcie zawiera tyle danych, ile trzeba, żeby wykazać problem, i ani rekordu więcej.
- Identyfikatory i treści wrażliwe w dowodach są maskowane przed zapisem.
- Nie kopiujemy baz ani zbiorów dokumentów, jeśli do ustalenia wystarcza schemat i polityki.
- Nie wysyłamy Twoich danych do zewnętrznych modeli językowych.
Podprocesorzy
Korzystamy z podprocesorów wymienionych na stronie podprocesorów. O zmianie informujemy z wyprzedzeniem 30 dni i możesz wtedy wypowiedzieć umowę bez konsekwencji.
Każdy podprocesor jest zobowiązany do tych samych obowiązków, które my mamy wobec Ciebie.
Naruszenie ochrony danych
Jeśli dojdzie do naruszenia dotyczącego Twoich danych, zawiadamiamy Cię bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia, i podajemy: czego dotyczy, jakiego zakresu danych, jakie są prawdopodobne skutki i co robimy, żeby ograniczyć szkodę.
Zwrot i usunięcie
Po zakończeniu sprawdzenia usuwamy dane albo zwracamy je Tobie, zależnie od Twojej decyzji. Zachowujemy wyłącznie to, co jest konieczne do wykazania należytego wykonania usługi, w postaci zmaskowanej, przez okres uzgodniony w umowie.
Na Twoje żądanie potwierdzamy usunięcie na piśmie.
Podpisanie
Umowę w wersji do podpisu wysyłamy razem z wyceną. Jeśli masz własny wzór, prześlij go na arlets@yesfor.ai, przejrzymy i odniesiemy się do różnic.