1. Valdytojas ir kontaktai
Valdytojas yra Mets sp. z o.o. (steigiama), ul. Prosta 1, 00-001 Varšuva, Lenkija. Kol nepaskirtas duomenų apsaugos pareigūnas, duomenų apsaugos klausimus tvarko paskirtas asmuo, pasiekiamas adresu privacy@mets.ulewicz.space.
2. Vaidmenys: valdytojas ir tvarkytojas
Paskyros, atsiskaitymo ir saugos duomenų atžvilgiu Mets yra valdytojas.
Kai Mets naudoja Organizacija (Business ar Enterprise planas), Organizacija yra susitikimų turinio — įrašų, transkripcijų, santraukų, pokalbio ir dalyvių sąrašų — valdytoja, o Mets šiuos duomenis jos vardu tvarko kaip tvarkytojas (BDAR 28 str.).
3. Duomenų ir duomenų subjektų kategorijos
Tvarkome paskyrų savininkų, susitikimų svečių, dalyvių ir užsiregistravusių internetinių seminarų dalyvių bei su mumis susisiekiančių asmenų duomenis. Duomenų kategorijos:
- identifikavimo ir kontaktiniai duomenys (rodomas vardas, el. paštas);
- autentifikavimo duomenys (slaptažodžio maiša, tapatybės teikėjo ID);
- susitikimų metaduomenys (tvarkaraščiai, dalyvavimas, prisijungimo laikai);
- bendravimo turinys: realiuoju laiku perduodamas garsas ir vaizdas (nesaugomas, nebent įjungtas įrašymas), pokalbis, įrašai, transkripcijos, vertimai, santraukos, lentos turinys;
- techniniai duomenys (IP adresas, naršyklė, ryšio kokybės statistika);
- atsiskaitymo duomenys (įmonės duomenys, mokėjimų istorija).
4. Teisiniai pagrindai (BDAR 6 str.)
- 6 str. 1 d. b p. — sutarties vykdymas: Paskyros, susitikimai, internetiniai seminarai, įrašai, transkripcijos ir santraukos;
- 6 str. 1 d. c p. — teisinė prievolė: apskaita ir mokesčiai, atsakymai į kompetentingų institucijų prašymus;
- 6 str. 1 d. f p. — teisėti interesai: paslaugos sauga, piktnaudžiavimo prevencija, teisiniai reikalavimai, paslaugos komunikacija;
- 6 str. 1 d. a p. — sutikimas: naujienlaiškis ir neprivalomos apklausos. Sutikimą galima bet kada atšaukti.
5. Saugojimo terminai
Susitikimų turinys saugomas, kol naudotojas jo neištrina arba pagal Organizacijos saugojimo politiką (Business plane galima sukonfigūruoti automatinį ištrynimą po 30, 90 ar 365 dienų). Paskyros duomenys ištrinami per 30 dienų nuo Paskyros ištrynimo, o iš atsarginių kopijų — per 35 dienas. Saugos žurnalai saugomi iki 90 dienų, o apskaitos įrašai — 5 metus nuo mokestinių metų pabaigos.
6. Tvarkytojai
Remiamės nedideliu skaičiumi teikėjų, saistomų duomenų tvarkymo sutarčių. Susitikimų medija, įrašai ir DI apdorojimas lieka mūsų pačių infrastruktūroje Lenkijoje (Azure Poland Central, Varšuva).
| Teikėjas | Paskirtis | Vieta | Apsaugos priemonės |
|---|---|---|---|
| Supabase Inc. | Duomenų bazė, autentifikavimas | ES — eu-west-1 (Airija) | DPA, SCC, šifravimas saugant |
| LiveKit (atvirojo kodo programinė įranga) | SFU medijos serveris — garso ir vaizdo perdavimas | Paties Mets serveris — Azure Poland Central (Varšuva, Lenkija) | Savarankiškai talpinama, duomenys nesiunčiami tiekėjui |
| Cloudflare, Inc. | DNS ir TURN relė (perduoda tik užšifruotus medijos paketus, be prieigos prie turinio) | Pasaulinis tinklas, būstinė JAV | DPA, SCC, ES ir JAV duomenų privatumo sistema |
| Anthropic PBC (neprivaloma) | Pažangios santraukos ir vertimai — tik jei Organizacija įjungia išorinį DI teikėją | JAV | SCC, modeliai nemokomi klientų duomenimis |
7. Duomenų perdavimas už EEE ribų
Pagrindinis tvarkymas vyksta EEE. Perdavimas į trečiąsias šalis vyksta tik pirmiau išvardytiems teikėjams, remiantis standartinėmis sutarčių sąlygomis (BDAR 46 str. 2 d. c p.) arba Europos Komisijos sprendimu dėl tinkamumo (BDAR 45 str.), papildytais perdavimo poveikio vertinimu ir papildomomis techninėmis priemonėmis.
8. DI funkcijos
Kalbos transkripcija, vertimas ir numatytosios santraukos vykdomi vietoje mūsų serveriuose Lenkijoje (Azure Poland Central, Varšuva) naudojant atvirus modelius. Pažangios santraukos naudojant išorinio kalbos modelio teikėją yra neprivalomos — Organizacija turi jas sąmoningai įjungti. Klientų duomenys niekada nenaudojami modeliams mokyti nei mūsų, nei mūsų teikėjų.
Nepriimame sprendimų dėl naudotojų, grindžiamų tik automatizuotu tvarkymu, įskaitant profiliavimą, kurie sukeltų teisinių pasekmių (BDAR 22 str.).
9. Duomenų subjektų teisės (15–22 str.)
Kiekvienas duomenų subjektas turi teisę:
- susipažinti su savo duomenimis ir gauti jų kopiją (15 str.);
- reikalauti ištaisyti duomenis (16 str.);
- reikalauti ištrinti — „teisė būti pamirštam“ (17 str.);
- apriboti duomenų tvarkymą (18 str.);
- į duomenų perkeliamumą struktūrizuotu formatu (20 str.);
- nesutikti su tvarkymu, grindžiamu teisėtais interesais (21 str.);
- nebūti subjektu sprendimo, grindžiamo tik automatizuotu tvarkymu (22 str.).
10. Skundai priežiūros institucijai
Jei manote, kad tvarkome Jūsų duomenis neteisėtai, galite pateikti skundą Asmens duomenų apsaugos tarnybos prezidentui (UODO), ul. Stawki 2, 00-193 Varšuva, Lenkija (uodo.gov.pl), arba savo įprastinės gyvenamosios ar darbo vietos valstybės narės priežiūros institucijai. Raginame pirmiausia susisiekti su mumis — dauguma klausimų išsprendžiame greitai.
11. Duomenų tvarkymo sutartis verslui (28 str.)
Verslo klientams siūlome duomenų tvarkymo sutartį (DPA), atitinkančią BDAR 28 straipsnį, su subtvarkytojų sąrašu, techninių ir organizacinių priemonių aprašymu bei pažeidimų pranešimo tvarka. Business plane DPA sudaroma elektroniniu būdu Organizacijos skydelyje; Enterprise klientai gali derėtis dėl individualių sąlygų. Apie planuojamus subtvarkytojų pakeitimus pranešame likus 30 dienų, suteikdami teisę prieštarauti.
12. Saugos priemonės (32 str.)
- TLS 1.2+ visam tinklo srautui ir DTLS-SRTP medijai;
- visapusiškai šifruoti (E2EE) kambariai, kuriuose raktas niekada nepasiekia serverio;
- šifravimas saugant (duomenų bazė ir failų saugykla);
- Row Level Security — kiekviena duomenų bazės eilutė prieinama tik įgaliotiems naudotojams;
- trumpai galiojantys kambario prieigos raktai (iki 2 valandų), kambarių ir paskyrų slaptažodžių maiša;
- užklausų dažnio ribojimas, audito žurnalai ir mažiausių privilegijų principu grindžiama darbuotojų prieiga;
- reguliarios atsarginės kopijos ir atkūrimo bandymai.
13. Asmens duomenų saugumo pažeidimai
Įvykus asmens duomenų saugumo pažeidimui, apie jį pranešame UODO prezidentui per 72 valandas nuo sužinojimo (BDAR 33 str.), o jei pažeidimas gali sukelti didelį pavojų, nepagrįstai nedelsdami informuojame paveiktus duomenų subjektus (34 str.). Organizacijas, kurioms veikiame kaip tvarkytojas, informuojame nepagrįstai nedelsdami, kad jos galėtų įvykdyti savo pareigas.
Šį dokumentą galite atsisiųsti arba atsispausdinti naudodami naršyklės spausdinimo funkciją.
Į viršų