Aneks dotyczący przetwarzania danych
Ostatnia aktualizacja 5 sierpnia 2026
Realytics Corp Limited
Ostatnia aktualizacja: 5 sierpnia 2026 r. | Obowiązuje od: 5 sierpnia 2026 r.
Niniejszy Aneks dotyczący przetwarzania danych wraz z jego Załącznikami (dalej „DPA") odzwierciedlają porozumienie zawarte pomiędzy Realytics a Klientem (zgodnie z definicją poniżej), zwanymi łącznie „Stronami" ("Parties"), w zakresie Przetwarzania Danych Osobowych Klienta na podstawie warunków świadczenia usług, umowy subskrypcyjnej, formularza zamówienia albo innej pisemnej lub elektronicznej umowy zawartej pomiędzy Stronami, która odwołuje się do niniejszego DPA (dalej „Umowa" ("Agreement")).
Niniejszy DPA zostaje włączony do Umowy i stanowi jej integralną część bez konieczności składania jakiegokolwiek dodatkowego podpisu przez którąkolwiek ze Stron. Egzemplarz przeznaczony do podpisu jest dostępny na żądanie zgłoszone pod adresem dla Klientów, których procedury wewnętrzne tego wymagają.
W przypadku jakiejkolwiek sprzeczności pomiędzy niniejszym DPA a Umową rozstrzygający jest niniejszy DPA. W przypadku jakiejkolwiek sprzeczności pomiędzy niniejszym DPA a Standardowymi Klauzulami Umownymi, o których mowa w Sekcji 9, rozstrzygające są Standardowe Klauzule Umowne.
1. Definicje
Terminy pisane wielką literą, które nie zostały zdefiniowane w niniejszym dokumencie, mają znaczenie nadane im w Umowie.
„Podmiot Powiązany" ("Affiliate") oznacza podmiot, który posiada lub kontroluje dany podmiot, jest przez niego posiadany lub kontrolowany albo pozostaje z nim pod wspólną własnością lub kontrolą, przy czym „kontrola" oznacza możliwość kierowania zarządem lub sprawami podmiotu, a „własność" oznacza rzeczywistą własność pięćdziesięciu procent (50%) lub więcej papierów wartościowych z prawem głosu albo równoważnych praw głosu.
„Właściwe Przepisy o Ochronie Danych" ("Applicable Data Protection Law") oznaczają wszystkie przepisy dotyczące ochrony danych i prywatności mające zastosowanie do Przetwarzania objętego niniejszym DPA, w tym Europejskie Przepisy o Ochronie Danych, CCPA, Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act oraz inne mające zastosowanie stanowe przepisy o ochronie prywatności obowiązujące w Stanach Zjednoczonych.
„CCPA" oznacza kalifornijską ustawę California Consumer Privacy Act w brzmieniu zmienionym ustawą California Privacy Rights Act, wraz z aktami wykonawczymi do niej.
„Administrator" ("Controller") oznacza podmiot, który ustala cele i sposoby Przetwarzania Danych Osobowych, w tym „przedsiębiorstwo" (business) w rozumieniu Właściwych Przepisów o Ochronie Danych.
„Klient" ("Customer") oznacza podmiot, który zawiera z Realytics Umowę w celu uzyskania dostępu do Usług lub korzystania z nich.
„Dane Osobowe Klienta" ("Customer Personal Data") oznaczają Dane Osobowe opisane w Załączniku I, które Klient lub jego Upoważnieni Użytkownicy przekazują do Usług, wprowadzają do nich lub udostępniają za ich pośrednictwem, albo które Realytics Przetwarza w imieniu Klienta na podstawie Umowy, i w odniesieniu do których Klient jest Administratorem albo Podmiotem Przetwarzającym działającym w imieniu Administratora będącego osobą trzecią.
„Osoba, której Dane Dotyczą" ("Data Subject"), „Przetwarzać" ("Process"), „Przetwarzane" ("Processed") oraz „Przetwarzanie" ("Processing") mają znaczenie nadane im we Właściwych Przepisach o Ochronie Danych.
„Dane na Poziomie Placówki" ("Establishment-Level Data") oznaczają dane dotyczące przedsiębiorstwa, marki, sklepu, oddziału, punktu sprzedaży, lokalu lub innej lokalizacji handlowej albo osoby prawnej, które nie są wykorzystywane przez Realytics do identyfikowania ani wyodrębniania jakiejkolwiek osoby fizycznej ani do tworzenia jej profilu.
„Europejskie Przepisy o Ochronie Danych" ("European Data Protection Laws") oznaczają RODO, brytyjską ustawę Data Protection Act 2018 wraz z UK GDPR oraz szwajcarską federalną ustawę o ochronie danych (Swiss Federal Act on Data Protection), każde z nich w brzmieniu zmienionym lub zastąpionym.
„RODO" ("GDPR") oznacza rozporządzenie (UE) 2016/679, a także to samo rozporządzenie w brzmieniu włączonym do prawa Zjednoczonego Królestwa.
„Dane Osobowe" ("Personal Data") oznaczają dane osobowe lub informacje osobowe w rozumieniu Właściwych Przepisów o Ochronie Danych.
„Naruszenie Ochrony Danych Osobowych" ("Personal Data Breach") oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych Osobowych przesyłanych, przechowywanych lub w inny sposób Przetwarzanych.
„Podmiot Przetwarzający" ("Processor") oznacza podmiot, który Przetwarza Dane Osobowe w imieniu Administratora, w tym „usługodawcę" (service provider) w rozumieniu Właściwych Przepisów o Ochronie Danych.
„Realytics" oznacza Realytics Corp Limited, spółkę zarejestrowaną na Cyprze pod numerem HE424817, z siedzibą pod adresem 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, albo — w przypadku gdy Umowa zostaje zawarta z Reality Analytics, Inc. — ten podmiot.
„Organ Nadzorczy" ("Regulator") oznacza organ nadzorczy lub organ egzekwujący przepisy, właściwy dla danego Przetwarzania.
„Usługi" ("Services") oznaczają usługi świadczone przez Realytics na rzecz Klienta na podstawie Umowy.
„Standardowe Klauzule Umowne" ("Standard Contractual Clauses") lub „SCC" ("SCCs") oznaczają standardowe klauzule umowne zatwierdzone decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.
„Podprocesor" ("Sub-Processor") oznacza każdy Podmiot Przetwarzający, w tym Podmiot Powiązany Realytics, któremu Realytics powierza Przetwarzanie Danych Osobowych Klienta.
2. Role i zakres zastosowania
2.1 Rola Podmiotu Przetwarzającego. W odniesieniu do Danych Osobowych Klienta Klient jest Administratorem, a Realytics Podmiotem Przetwarzającym. W przypadku gdy Klient działa jako Podmiot Przetwarzający w imieniu Administratora będącego osobą trzecią, Realytics działa jako Podprocesor Klienta, a Klient odpowiada za zapewnienie, aby jego polecenia kierowane do Realytics były autoryzowane przez właściwego Administratora. Realytics będzie Przetwarzać Dane Osobowe Klienta wyłącznie w sposób określony w niniejszym DPA oraz zgodnie z poleceniami Klienta.
2.2 Rola Administratora. Realytics działa jako Administrator, a nie jako Podmiot Przetwarzający, w odniesieniu do danych rejestracyjnych konta, danych upoważnionych użytkowników, informacji rozliczeniowych i płatniczych, korespondencji w ramach wsparcia oraz danych o korzystaniu z Usług i danych telemetrycznych, które Realytics Przetwarza w celu świadczenia, zabezpieczania, wspierania, utrzymywania i doskonalenia Usług, zarządzania relacją z klientem, przeciwdziałania oszustwom, zapewnienia ciągłości działania oraz realizacji podstawowych funkcji biznesowych, takich jak księgowość, rozliczenia i zgodność z przepisami prawa. Przetwarzanie tych danych przez Realytics w charakterze Administratora zostało opisane w Polityce prywatności Realytics i nie jest objęte niniejszym DPA.
2.3 Dane własne Realytics. Zbiory danych, które Realytics gromadzi, licencjonuje lub tworzy niezależnie od Klienta — w tym dane pozyskiwane w drodze indeksowania publicznie dostępnych stron internetowych, licencjonowane zbiory danych osób trzecich oraz Dane na Poziomie Placówki — nie stanowią Danych Osobowych Klienta i nie są objęte niniejszym DPA, niezależnie od tego, czy są prezentowane Klientowi w ramach Usług.
2.4 Podmioty Powiązane Klienta. W przypadku gdy Podmioty Powiązane Klienta wykupiły subskrypcje Usług bezpośrednio na podstawie Umowy, niniejszy DPA ma zastosowanie do tych subskrypcji, a każdy taki Podmiot Powiązany uznaje się za Administratora własnych Danych Osobowych Klienta. Klient odpowiada za koordynację całej komunikacji z Realytics na podstawie niniejszego DPA w imieniu własnym oraz swoich Podmiotów Powiązanych i jest uprawniony do prowadzenia i odbierania takiej komunikacji w ich imieniu.
2.5 Czas trwania. Realytics będzie Przetwarzać Dane Osobowe Klienta przez okres obowiązywania Umowy, a po jego zakończeniu wyłącznie w zakresie dozwolonym przez Sekcję 8.
3. Obowiązki Klienta
3.1 Klient będzie Przetwarzać Dane Osobowe Klienta i wydawać polecenia Realytics zgodnie z Właściwymi Przepisami o Ochronie Danych. Klient ponosi wyłączną odpowiedzialność za prawidłowość, jakość i zgodność z prawem Danych Osobowych Klienta oraz za sposób, w jaki dane te pozyskał.
3.2 Klient oświadcza i gwarantuje, że posiada wszelkie niezbędne prawa oraz ważną podstawę prawną do przekazania Realytics Danych Osobowych Klienta na potrzeby Przetwarzania przewidzianego w Umowie. Jeżeli wymagają tego Właściwe Przepisy o Ochronie Danych, Klient odpowiada za uzyskanie niezbędnych zgód Osób, których Dane Dotyczą, oraz za prowadzenie ich rejestru. W przypadku wycofania zgody Klient odpowiada za powiadomienie Realytics, a Realytics pozostaje odpowiedzialny za wykonanie wynikającego z tego polecenia zgodnie z niniejszym DPA.
3.3 Dane niedozwolone. Klient nie będzie przekazywać do Usług ani nie zezwoli swoim Upoważnionym Użytkownikom na przekazywanie:
(a) szczególnych kategorii Danych Osobowych w rozumieniu art. 9 RODO, to jest danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, danych genetycznych, danych biometrycznych przetwarzanych w celu identyfikacji, danych dotyczących zdrowia ani danych dotyczących życia seksualnego lub orientacji seksualnej osoby fizycznej;
(b) Danych Osobowych dotyczących wyroków skazujących lub czynów zabronionych;
(c) Danych Osobowych dzieci poniżej szesnastego (16) roku życia; ani
(d) numerów kart płatniczych, numerów rachunków finansowych, urzędowych numerów identyfikacyjnych ani dokładnych danych geolokalizacyjnych zidentyfikowanej osoby fizycznej.
Usługi nie są przeznaczone do Przetwarzania danych opisanych w niniejszej Sekcji 3.3, a Realytics nie ponosi żadnych obowiązków ani odpowiedzialności w odniesieniu do takich danych, jeżeli zostaną one przekazane z naruszeniem niniejszej Sekcji.
3.4 Zwolnienie z odpowiedzialności. Klient będzie bronić Realytics i jego Podmiotów Powiązanych, zwolni je z odpowiedzialności i zabezpieczy przed wszelkimi roszczeniami, żądaniami, postępowaniami, karami, stratami lub wydatkami (w tym uzasadnionymi kosztami obsługi prawnej) wynikającymi z lub związanymi z (a) Danymi Osobowymi Klienta, do których przekazania Realytics Klient nie posiadał podstawy prawnej ani niezbędnych praw, (b) naruszeniem przez Klienta Sekcji 3.3 lub (c) jakimkolwiek poleceniem Klienta, które powoduje naruszenie przez Realytics Właściwych Przepisów o Ochronie Danych, pod warunkiem że Realytics powiadomił Klienta zgodnie z Sekcją 4.1 lit. c), o ile było to możliwe.
4. Obowiązki Realytics jako Podmiotu Przetwarzającego
4.1 W zakresie, w jakim Realytics Przetwarza Dane Osobowe Klienta w imieniu Klienta, Realytics będzie:
(a) Przetwarzać Dane Osobowe Klienta wyłącznie na udokumentowane polecenie Klienta, które obejmuje Umowę, niniejszy DPA, sposób konfiguracji Usług i korzystania z nich przez Klienta oraz każde inne uzasadnione polecenie pisemne zgodne z niniejszym DPA, w tym w odniesieniu do przekazywania danych do państw trzecich, chyba że obowiązek taki wynika z prawa, któremu podlega Realytics;
(b) w przypadku gdy prawo wymaga Przetwarzania innego niż na polecenie Klienta, informować Klienta o tym wymogu prawnym przed rozpoczęciem Przetwarzania, chyba że prawo zakazuje takiego ujawnienia;
(c) niezwłocznie informować Klienta, jeżeli w opinii Realytics polecenie Klienta narusza Właściwe Przepisy o Ochronie Danych;
(d) zapewniać, aby personel upoważniony do Przetwarzania Danych Osobowych Klienta był zobowiązany do zachowania poufności, oraz ograniczać dostęp do personelu, który potrzebuje go w celu świadczenia, wspierania lub zabezpieczania Usług; oraz
(e) utrzymywać pisemną politykę bezpieczeństwa informacji obejmującą Przetwarzanie Danych Osobowych Klienta.
4.2 Ograniczenia dotyczące usługodawcy i podmiotu przetwarzającego. Realytics nie będzie:
(a) zatrzymywać, wykorzystywać ani ujawniać Danych Osobowych Klienta w zakresie innym niż niezbędny do świadczenia Usług i wykonania Umowy albo w inny sposób dozwolony przez Właściwe Przepisy o Ochronie Danych;
(b) zatrzymywać, wykorzystywać ani ujawniać Danych Osobowych Klienta poza bezpośrednią relacją biznesową pomiędzy Realytics a Klientem;
(c) „sprzedawać" (sell) ani „udostępniać" (share) Danych Osobowych Klienta w rozumieniu tych pojęć określonym we Właściwych Przepisach o Ochronie Danych; ani
(d) łączyć Danych Osobowych Klienta z Danymi Osobowymi otrzymanymi od jakiejkolwiek innej osoby lub w jej imieniu albo zebranymi w ramach własnych interakcji Realytics z osobami fizycznymi, z wyjątkiem przypadków dozwolonych przez Sekcję 5 lub niezbędnych do świadczenia Usług.
Strony potwierdzają, że ujawnienie przez Klienta Danych Osobowych Klienta na rzecz Realytics nie stanowi elementu jakiegokolwiek świadczenia pieniężnego ani innego świadczenia o wartości majątkowej wymienianego pomiędzy Stronami. Realytics zapewni Danym Osobowym Klienta taki sam poziom ochrony prywatności, jakiego Właściwe Przepisy o Ochronie Danych wymagają od Klienta, oraz powiadomi Klienta, jeżeli ustali, że nie jest już w stanie wypełniać swoich obowiązków wynikających z Właściwych Przepisów o Ochronie Danych.
5. Analiza na poziomie placówki i doskonalenie Usług
5.1 Cel. Usługi działają poprzez przypisywanie aktywności handlowej do poziomu przedsiębiorstwa, marki lub fizycznej lokalizacji. Realytics nie dąży do identyfikowania, wyodrębniania ani profilowania poszczególnych osób fizycznych ani do podejmowania wobec nich decyzji i nie podejmuje prób ponownej identyfikacji osób fizycznych w jakimkolwiek posiadanym przez siebie zbiorze danych.
5.2 Dozwolone wykorzystanie. Realytics może wykorzystywać Dane na Poziomie Placówki oraz dane zagregowane lub statystyczne pochodzące z funkcjonowania Usług, w tym dane pochodzące z Danych Osobowych Klienta, w celu świadczenia, zabezpieczania, utrzymywania, analizowania i doskonalenia Usług, w tym w celu opracowywania, trenowania, testowania i oceny modeli analitycznych oraz modeli uczenia maszynowego stanowiących część Usług.
5.3 Ograniczenia. Realytics będzie wykorzystywać dane na podstawie Sekcji 5.2 wyłącznie wówczas, gdy zostały one zagregowane lub sprowadzone do Danych na Poziomie Placówki w taki sposób, że nie identyfikują już żadnej osoby fizycznej i nie mogą zostać w racjonalny sposób wykorzystane do jej zidentyfikowania, a także nie identyfikują już Klienta. Realytics nie będzie ujawniać samych Danych Osobowych Klienta ani żadnych wyników identyfikujących Klienta jakiemukolwiek innemu klientowi.
5.4 Dane na poziomie indywidualnym. Realytics nie posiada ani nie pozyskuje indywidualnych rekordów dotyczących osób fizycznych w zbiorach danych stanowiących podstawę Usług.
5.5 Sprzeciw. W przypadku gdy Osoba, której Dane Dotyczą, korzysta z prawa do sprzeciwu na podstawie art. 21 RODO wobec Przetwarzania prowadzonego na podstawie niniejszej Sekcji, Realytics uwzględni taki sprzeciw zgodnie z Właściwymi Przepisami o Ochronie Danych.
6. Bezpieczeństwo
6.1 Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele Przetwarzania, a także ryzyko dla Osób, których Dane Dotyczą, Realytics wdroży i będzie utrzymywać odpowiednie środki techniczne i organizacyjne chroniące Dane Osobowe Klienta przed Naruszeniem Ochrony Danych Osobowych. Środki te zostały opisane w Załączniku II.
6.2 Realytics może okresowo aktualizować środki wskazane w Załączniku II, pod warunkiem że aktualizacje te nie prowadzą do istotnego obniżenia ogólnego poziomu bezpieczeństwa Usług.
6.3 Na pisemne żądanie Klienta i z zastrzeżeniem postanowień Umowy dotyczących poufności Realytics przekaże informacje racjonalnie niezbędne do wykazania zgodności z niniejszą Sekcją 6, które mogą obejmować wypełnione kwestionariusze bezpieczeństwa oraz — jeżeli są dostępne — podsumowania raportów z audytów zewnętrznych lub certyfikatów, przy czym mogą one zawierać fragmenty utajnione ze względów bezpieczeństwa lub poufności.
6.4 Audyt. Jeżeli wymagają tego Właściwe Przepisy o Ochronie Danych, a informacje przekazane na podstawie Sekcji 6.3 są niewystarczające, Klient może wystąpić o audyt Przetwarzania Danych Osobowych Klienta przez Realytics. Taki audyt może być przeprowadzany nie częściej niż raz w każdym okresie dwunastu (12) miesięcy, wymaga uprzedniego pisemnego powiadomienia z wyprzedzeniem co najmniej trzydziestu (30) dni i jest uzależniony od uprzedniego uzgodnienia przez Strony jego zakresu, terminu i czasu trwania. Klient ponosi własne koszty i zwróci Realytics uzasadnione koszty czasu poświęconego na wsparcie audytu. Wyniki audytu stanowią Informacje Poufne Realytics. Klient niezwłocznie powiadomi Realytics o każdej stwierdzonej niezgodności, a Realytics dołoży uzasadnionych handlowo starań w celu usunięcia każdej potwierdzonej niezgodności. Żadne postanowienie niniejszej Sekcji nie ogranicza audytu ani kontroli wymaganych przez Organ Nadzorczy.
7. Podprocesorzy
7.1 Upoważnienie. Klient udziela Realytics ogólnego pisemnego upoważnienia do korzystania z Podmiotów Powiązanych Realytics oraz Podprocesorów będących osobami trzecimi w celu Przetwarzania Danych Osobowych Klienta w związku z Usługami. Stanowi to uprzednie pisemne upoważnienie Klienta w rozumieniu Klauzuli 9 Standardowych Klauzul Umownych. Aktualna lista Podprocesorów jest dostępna pod adresem realytics.com/legal/subprocessors i została powtórzona w Załączniku III.
7.2 Powiadomienie i sprzeciw. Realytics powiadomi o każdym nowym Podprocesorze poprzez aktualizację listy co najmniej piętnaście (15) dni przed udzieleniem temu Podprocesorowi dostępu do Danych Osobowych Klienta oraz udostępni mechanizm umożliwiający Klientowi zasubskrybowanie powiadomień o aktualizacjach. Klient może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych w terminie czternastu (14) dni od powiadomienia. Jeżeli Klient nie odpowie w tym terminie, Podprocesora uznaje się za zaakceptowanego.
7.3 Rozstrzyganie. W przypadku wniesienia sprzeciwu przez Klienta Strony omówią go w dobrej wierze. Jeżeli w terminie trzydziestu (30) dni nie zostanie osiągnięte rozwiązanie, Klient może wypowiedzieć część Usług, której dotyczy sprzeciw, w drodze pisemnego powiadomienia, a Realytics zwróci proporcjonalnie wszelkie opłacone z góry opłaty obejmujące okres po rozwiązaniu.
7.4 Przeniesienie obowiązków i odpowiedzialność. Realytics nałoży na każdego Podprocesora obowiązki w zakresie ochrony danych zapewniające Danym Osobowym Klienta co najmniej taki sam poziom ochrony jak niniejszy DPA. Jeżeli Podprocesor nie wywiąże się z tych obowiązków, Realytics pozostaje odpowiedzialny wobec Klienta za wykonanie obowiązków tego Podprocesora.
8. Usunięcie i zwrot danych
8.1 Po wygaśnięciu lub rozwiązaniu Umowy, na pisemne żądanie Klienta albo po zrealizowaniu celu Przetwarzania Realytics usunie Dane Osobowe Klienta w terminie trzydziestu (30) dni, z wyjątkiem zakresu, w jakim ich przechowywanie jest wymagane przez prawo.
8.2 Dane Osobowe Klienta zawarte w rutynowych kopiach zapasowych zostaną usunięte zgodnie ze zwykłym cyklem tworzenia kopii zapasowych Realytics, w każdym przypadku w terminie dziewięćdziesięciu (90) dni od rozwiązania Umowy.
8.3 Klient może eksportować Dane Osobowe Klienta przy użyciu funkcji eksportu dostępnej w Usługach w dowolnym momencie w okresie obowiązywania Umowy, bez dodatkowych opłat. Jeżeli Klient zażąda niestandardowej ekstrakcji danych wymagającej nakładu prac inżynieryjnych, Realytics może obciążyć go swoimi uzasadnionymi kosztami.
8.4 Realytics zachowa poufność wszelkich Danych Osobowych Klienta zatrzymanych na podstawie Sekcji 8.1 i będzie je Przetwarzać wyłącznie w zakresie niezbędnym do zapewnienia zgodności z prawem, któremu podlega.
8.5 Dane zagregowane oraz Dane na Poziomie Placówki utworzone zgodnie z prawem na podstawie Sekcji 5 przed rozwiązaniem Umowy, które nie identyfikują Klienta ani żadnej osoby fizycznej, nie podlegają usunięciu na podstawie niniejszej Sekcji.
9. Międzynarodowe przekazywanie danych
9.1 Standardowe Klauzule Umowne. W przypadku gdy Dane Osobowe Klienta pochodzące z Europejskiego Obszaru Gospodarczego, Zjednoczonego Królestwa lub Szwajcarii są przekazywane do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, Strony zgadzają się na związanie Modułem drugim (administrator – podmiot przetwarzający) Standardowych Klauzul Umownych, które zostają włączone do niniejszego DPA przez odesłanie. W przypadku gdy Klient działa jako Podmiot Przetwarzający w imieniu Administratora będącego osobą trzecią, zastosowanie ma w to miejsce Moduł trzeci (podmiot przetwarzający – podmiot przetwarzający). Klient wypełnia obowiązki podmiotu przekazującego dane, a Realytics wypełnia obowiązki podmiotu odbierającego dane.
9.2 Wybory opcji. Na potrzeby Standardowych Klauzul Umownych:
(a) fakultatywna klauzula przystąpienia zawarta w Klauzuli 7 ma zastosowanie, jeżeli którakolwiek ze Stron powiadomi drugą Stronę na piśmie, że jest ona wymagana;
(b) w Klauzuli 9 zastosowanie ma Opcja 2 (ogólna pisemna zgoda), z okresem powiadomienia określonym w Sekcji 7.2;
(c) w Klauzuli 11 fakultatywne postanowienie dotyczące niezależnego rozstrzygania sporów nie ma zastosowania;
(d) w Klauzuli 17 zastosowanie ma Opcja 1, a Klauzule podlegają prawu Republiki Cypryjskiej;
(e) w Klauzuli 18 lit. b) spory będą rozstrzygane przed sądami Republiki Cypryjskiej;
(f) Załącznik I do Standardowych Klauzul Umownych wypełnia się informacjami zawartymi w Załączniku I do niniejszego DPA, a Załącznik II — informacjami zawartymi w Załączniku II do niniejszego DPA; oraz
(g) zawarcie niniejszego DPA stanowi podpisanie przez każdą ze Stron Standardowych Klauzul Umownych oraz ich Załączników.
9.3 Zjednoczone Królestwo. W odniesieniu do przekazywania danych podlegającego UK GDPR Strony przyjmują brytyjski Międzynarodowy Aneks o Przekazywaniu Danych (International Data Transfer Addendum, wersja B1.0) wydany przez Information Commissioner, który zostaje włączony przez odesłanie. Tabelę 1 wypełnia się danymi Stron wskazanymi w Załączniku I; Tabela 2 wskazuje podmiot przekazujący dane jako Administratora, a podmiot odbierający dane jako Podmiot Przetwarzający; Tabele 3 i 4 wypełnia się informacjami zawartymi odpowiednio w Załącznikach I i II.
9.4 Szwajcaria. W odniesieniu do przekazywania danych podlegającego szwajcarskiej federalnej ustawie o ochronie danych właściwym organem nadzorczym jest Federalny Komisarz ds. Ochrony Danych i Informacji, odesłania do RODO odczytuje się jako odesłania do ustawy szwajcarskiej, a Osoby, których Dane Dotyczą, przebywające w Szwajcarii mogą dochodzić swoich praw w Szwajcarii.
9.5 Dalsze przekazywanie. Realytics może przekazywać Dane Osobowe Klienta do Reality Analytics, Inc. oraz do Podprocesorów wymienionych w Załączniku III, w każdym przypadku z zastrzeżeniem odpowiednich zabezpieczeń wymaganych przez Właściwe Przepisy o Ochronie Danych.
9.6 Zmiana mechanizmu. Jeżeli Standardowe Klauzule Umowne lub brytyjski Aneks zostaną zmienione, zastąpione albo uznane za nieważne lub niewystarczające przez sąd albo Organ Nadzorczy właściwej jurysdykcji, Strony zgadzają się, że właściwe klauzule zastępujące lub zaktualizowane albo jakikolwiek inny mechanizm przekazywania danych ważny w świetle Właściwych Przepisów o Ochronie Danych będą miały zastosowanie automatycznie od dnia, w którym staną się właściwe, a Realytics może wdrożyć dodatkowe zabezpieczenia w niezbędnym zakresie bez konieczności zmiany niniejszego DPA.
10. Prawa osób, których dane dotyczą, oraz wsparcie
10.1 W przypadku gdy Realytics otrzyma od Osoby, której Dane Dotyczą, żądanie wykonania prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych lub sprzeciwu w odniesieniu do Danych Osobowych Klienta, Realytics — w zakresie prawnie dozwolonym — niezwłocznie poinformuje Osobę, której Dane Dotyczą, że żądanie należy skierować do Klienta, oraz powiadomi Klienta o tym żądaniu.
10.2 Uwzględniając charakter Przetwarzania, Realytics będzie wspierać Klienta poprzez odpowiednie środki techniczne i organizacyjne, w miarę racjonalnych możliwości, w wywiązywaniu się z obowiązku Klienta polegającego na odpowiadaniu na takie żądania. Jeżeli Klient nie może obsłużyć żądania przy użyciu funkcji Usług, Realytics dołoży uzasadnionych handlowo starań, aby udzielić wsparcia.
10.3 Na żądanie Klienta oraz uwzględniając charakter Przetwarzania i informacje dostępne Realytics, Realytics udzieli Klientowi uzasadnionego wsparcia przy przeprowadzaniu oceny skutków dla ochrony danych związanej z korzystaniem przez Klienta z Usług oraz przy uprzednich konsultacjach z Organem Nadzorczym na podstawie art. 36 RODO, w każdym przypadku w zakresie, w jakim Klient nie ma w inny sposób dostępu do odpowiednich informacji.
11. Naruszenie Ochrony Danych Osobowych
11.1 Realytics powiadomi Klienta o Naruszeniu Ochrony Danych Osobowych dotyczącym Danych Osobowych Klienta bez zbędnej zwłoki, w każdym przypadku w ciągu siedemdziesięciu dwóch (72) godzin od powzięcia o nim wiadomości, korzystając z danych kontaktowych wskazanych w tym celu przez Klienta. Klient odpowiada za utrzymywanie tych danych w stanie aktualnym.
11.2 Powiadomienie będzie obejmować, w zakresie znanym w danym momencie, charakter naruszenia, kategorie i przybliżoną liczbę Danych Osobowych Klienta, których naruszenie dotyczy, prawdopodobne konsekwencje oraz środki podjęte lub proponowane. Jeżeli informacje nie są dostępne w chwili powiadomienia, Realytics przekaże je etapami, w miarę ich uzyskiwania.
11.3 Realytics podejmie uzasadnione handlowo kroki w celu ograniczenia skutków naruszenia i jego usunięcia w zakresie, w jakim usunięcie pozostaje pod jego kontrolą, oraz udzieli Klientowi uzasadnionego wsparcia umożliwiającego Klientowi powiadomienie Organów Nadzorczych i Osób, których Dane Dotyczą, dotkniętych naruszeniem, jeżeli Klient jest do tego zobowiązany.
11.4 Klient ponosi wyłączną odpowiedzialność za wypełnienie ciążących na nim obowiązków w zakresie zgłaszania naruszeń oraz za wszelkie obowiązki powiadomienia osób trzecich.
11.5 Niniejsza Sekcja nie ma zastosowania do Naruszenia Ochrony Danych Osobowych spowodowanego przez Klienta, jego Upoważnionych Użytkowników albo produkty lub usługi niedostarczane przez Realytics.
11.6 Powiadomienie o Naruszeniu Ochrony Danych Osobowych dokonane przez Realytics nie stanowi uznania winy ani odpowiedzialności.
12. Postanowienia ogólne
12.1 Odpowiedzialność. Odpowiedzialność każdej ze Stron oraz jej Podmiotów Powiązanych wynikająca z niniejszego DPA lub z nim związana, zarówno kontraktowa, deliktowa, jak i oparta na jakiejkolwiek innej podstawie odpowiedzialności, podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Umowie. Każde odniesienie w Umowie do odpowiedzialności Strony oznacza łączną odpowiedzialność tej Strony i wszystkich jej Podmiotów Powiązanych wynikającą z Umowy oraz ze wszystkich aneksów dotyczących przetwarzania danych łącznie. Żadne postanowienie niniejszego DPA nie ogranicza odpowiedzialności, której nie można ograniczyć na podstawie Właściwych Przepisów o Ochronie Danych, w tym praw Osoby, której Dane Dotyczą, wynikających z art. 79 i 82 RODO.
12.2 Prawo właściwe. Niniejszy DPA podlega prawu właściwemu dla Umowy. Jeżeli Umowa nie wskazuje prawa właściwego, niniejszy DPA podlega prawu Republiki Cypryjskiej, a sądy cypryjskie mają jurysdykcję wyłączną, z zastrzeżeniem Sekcji 9.2 lit. e) oraz 9.3.
12.3 Kolejność pierwszeństwa. Niniejszy DPA zastępuje wszelkie sprzeczne z nim postanowienia Umowy w zakresie Przetwarzania Danych Osobowych Klienta. Poza zmianami wprowadzonymi niniejszym DPA Umowa pozostaje w pełni w mocy.
12.4 Zmiany niniejszego DPA. Realytics może aktualizować niniejszy DPA w celu odzwierciedlenia zmian we Właściwych Przepisach o Ochronie Danych, w Usługach lub w gronie swoich Podprocesorów, pod warunkiem że żadna aktualizacja nie zmniejsza istotnie ochrony przyznanej Danym Osobowym Klienta. Realytics powiadomi o istotnych zmianach z wyprzedzeniem co najmniej trzydziestu (30) dni, publikując zaktualizowany DPA oraz — jeżeli Klient zasubskrybował powiadomienia — pocztą elektroniczną.
12.5 Klauzula salwatoryjna. Jeżeli którekolwiek postanowienie niniejszego DPA zostanie uznane za nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy.
12.6 Brak stosunku spółki. Żadne postanowienie niniejszego DPA nie tworzy pomiędzy Stronami spółki, wspólnego przedsięwzięcia ani stosunku przedstawicielstwa.
12.7 Okres obowiązywania. Niniejszy DPA wchodzi w życie z dniem wejścia w życie Umowy i wygasa automatycznie z chwilą wygaśnięcia lub rozwiązania Umowy, z wyjątkiem postanowień, które ze swej natury pozostają w mocy, w tym Sekcji 8, 9 oraz 12.1.
12.8 Kontakt. Pytania dotyczące niniejszego DPA można kierować na adres . Sprawy dotyczące bezpieczeństwa można kierować na adres .
Załącznik I — Opis przetwarzania
A. Wykaz stron
Podmiot przekazujący dane (Administrator): Klient wskazany w Umowie. Działania istotne dla przekazywania danych: odbiór Usług na podstawie Umowy. Podpis i data: zawarcie niniejszego DPA stanowi podpisanie niniejszego Załącznika przez Klienta.
Podmiot odbierający dane (Podmiot Przetwarzający): Podmiot Realytics wskazany w Umowie, to jest Realytics Corp Limited, numer rejestracyjny HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, albo Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Kontakt: . Działania istotne dla przekazywania danych: świadczenie Usług na rzecz Klienta na podstawie Umowy. Podpis i data: zawarcie niniejszego DPA stanowi podpisanie niniejszego Załącznika przez Realytics.
B. Opis przekazywania danych
|
Pozycja |
Opis |
|---|---|
|
Kategorie Osób, których Dane Dotyczą |
Upoważnieni użytkownicy i personel Klienta korzystający z Usług; kontakty biznesowe zidentyfikowane w danych przekazywanych przez Klienta |
|
Kategorie Danych Osobowych |
Służbowe dane kontaktowe (imię i nazwisko, stanowisko, służbowy adres e-mail, numer telefonu); dane konta i dane uwierzytelniające; dane o korzystaniu z Usług i ich konfiguracji; identyfikatory internetowe; korespondencja w ramach wsparcia; treść plików, list i rekordów, które Klient zdecyduje się przekazać do Usług |
|
Dane wrażliwe |
Brak. Sekcja 3.3 zakazuje Klientowi przekazywania szczególnych kategorii Danych Osobowych, danych dotyczących czynów zabronionych, danych dotyczących dzieci poniżej 16. roku życia, numerów kart płatniczych lub rachunków finansowych, urzędowych numerów identyfikacyjnych oraz dokładnych danych geolokalizacyjnych zidentyfikowanych osób fizycznych |
|
Częstotliwość przekazywania |
Ciągła, przez okres obowiązywania Umowy |
|
Charakter Przetwarzania |
Przechowywanie, hosting, porządkowanie, wyszukiwanie, analiza, agregowanie i wyświetlanie Danych Osobowych Klienta w zakresie niezbędnym do świadczenia Usług, wraz ze wsparciem, zabezpieczaniem i utrzymaniem |
|
Cel Przetwarzania |
Świadczenie Usług na rzecz Klienta zgodnie z Umową i poleceniami Klienta |
|
Okres przechowywania |
Przez okres obowiązywania Umowy, a następnie zgodnie z Sekcją 8 |
|
Przekazywanie Podprocesorom |
Przedmiot, charakter i czas trwania zgodnie z opisem w Sekcji 7 i Załączniku III |
C. Właściwy organ nadzorczy
Urząd Komisarza ds. Ochrony Danych Osobowych Republiki Cypryjskiej.
Załącznik II — Środki techniczne i organizacyjne
Realytics utrzymuje środki techniczne i organizacyjne zaprojektowane w celu ochrony Danych Osobowych Klienta przed Naruszeniem Ochrony Danych Osobowych, z uwzględnieniem charakteru, zakresu, kontekstu i celów Przetwarzania oraz ryzyka dla Osób, których Dane Dotyczą. Realytics nie publikuje szczegółowej architektury systemów ani szczegółów wdrożenia zabezpieczeń, jeżeli mogłoby to stwarzać ryzyko dla bezpieczeństwa.
A. Kontrola dostępu
Realytics ogranicza dostęp do Danych Osobowych Klienta do personelu, który potrzebuje go w celu świadczenia, wspierania, utrzymywania lub zabezpieczania Usług. Dostęp przyznawany jest w oparciu o role, wymaga uwierzytelnienia i zostaje odebrany, gdy przestaje być potrzebny. Personel mający dostęp do Danych Osobowych Klienta jest zobowiązany do zachowania poufności.
B. Bezpieczeństwo transmisji
Realytics chroni Dane Osobowe Klienta przesyłane przez sieci publiczne przy użyciu szyfrowania w tranzycie, tam gdzie jest to technicznie uzasadnione.
C. Segregacja i minimalizacja
Realytics stosuje mechanizmy logiczne zaprojektowane w celu oddzielenia środowisk i danych poszczególnych klientów w ramach Usług. Realytics ogranicza Przetwarzanie Danych Osobowych Klienta do zakresu niezbędnego do celów opisanych w Umowie i w niniejszym DPA oraz stosuje agregację, pozbawianie cech identyfikacyjnych lub Dane na Poziomie Placówki tam, gdzie pozwala na to cel.
D. Kopie zapasowe i odporność
Realytics utrzymuje środki tworzenia kopii zapasowych i odtwarzania danych zaprojektowane w celu wspierania dostępności i przywracania Usług oraz Danych Osobowych Klienta po incydencie, z zastrzeżeniem poziomu Usług i postanowień Umowy.
E. Zarządzanie incydentami
Realytics utrzymuje procedury identyfikowania, badania, ograniczania i usuwania skutków incydentów bezpieczeństwa dotyczących Usług.
F. Zarządzanie podprocesorami
Realytics zawiera umowy z Podprocesorami na warunkach nakładających obowiązki w zakresie ochrony danych zapewniające co najmniej taki sam poziom ochrony jak niniejszy DPA oraz utrzymuje publikowaną listę Podprocesorów opisaną w Sekcji 7.
Załącznik III — Podprocesorzy
|
Podprocesor |
Funkcja |
Lokalizacja |
|---|---|---|
|
Amazon Web Services, Inc. |
Infrastruktura chmurowa i przechowywanie danych |
Stany Zjednoczone, Irlandia, Niemcy |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infrastruktura chmurowa, hurtownia danych |
Stany Zjednoczone, Unia Europejska |
|
Hetzner Online GmbH |
Hosting serwerów dedykowanych i obiekty centrum danych |
Niemcy, Finlandia |
|
Cloudflare, Inc. |
Dostarczanie treści, zarządzanie ruchem sieciowym i usługi brzegowe |
Przetwarzanie w centrum danych położonym najbliżej użytkownika końcowego |
|
Google Workspace (Google Ireland Ltd) |
Poczta służbowa, przechowywanie dokumentów i praca zespołowa |
Unia Europejska, Stany Zjednoczone |
|
Stripe, Inc. |
Obsługa płatności i rozliczenia |
Stany Zjednoczone, Irlandia |
|
HubSpot, Inc. |
Zarządzanie relacjami z klientami |
Stany Zjednoczone, Unia Europejska |
|
Klaviyo, Inc. |
Komunikacja z klientami i dostarczanie wiadomości e-mail |
Stany Zjednoczone |
|
PostHog, Inc. |
Analityka produktowa |
Stany Zjednoczone, Unia Europejska |
|
OpenAI, L.L.C. |
Wnioskowanie modeli AI na potrzeby funkcji Usług |
Stany Zjednoczone |
|
Anthropic PBC |
Wnioskowanie modeli AI na potrzeby funkcji Usług |
Stany Zjednoczone |
|
Google LLC (Gemini / Vertex AI) |
Wnioskowanie modeli AI na potrzeby funkcji Usług |
Stany Zjednoczone, Unia Europejska |
|
Reality Analytics, Inc. |
Podmiot Powiązany w grupie — rozwój produktu, obsługa klienta i administracja |
Stany Zjednoczone |
Uwagi. Hetzner Online GmbH dostarcza dedykowane serwery fizyczne oraz obiekty centrum danych. Realytics nie udziela Hetzner dostępu do Danych Osobowych Klienta, a Hetzner nie Przetwarza Danych Osobowych Klienta w imieniu Realytics; podmiot ten został wymieniony w celach przejrzystości jako dostawca infrastruktury hostingowej.
Meta Platforms, TikTok, LinkedIn i Google Ads są wykorzystywane przez Realytics do własnych działań marketingowych i reklamowych, w ramach których Realytics działa jako Administrator. Podmioty te nie Przetwarzają Danych Osobowych Klienta i w związku z tym nie są Podprocesorami w rozumieniu niniejszego DPA. Ich rolę opisano w Polityce prywatności Realytics.
Realytics nie zezwala wymienionym powyżej Podprocesorom świadczącym usługi wnioskowania modeli AI na wykorzystywanie Danych Osobowych Klienta do trenowania ich własnych modeli i zawiera z nimi umowy na warunkach wyłączających takie wykorzystanie.