1. Контролер і контактні дані
Контролером є Mets sp. z o.o. (у стані організації), вул. Проста 1 (ul. Prosta 1), 00-001 Варшава, Польща. Доки не призначено відповідальну за захист даних особу (DPO), питаннями захисту даних займається визначена особа, з якою можна зв’язатися за адресою privacy@mets.ulewicz.space.
2. Ролі: контролер і оброблювач
Щодо даних облікового запису, платіжних даних і даних безпеки Mets є контролером.
Коли Організація користується Mets (тариф Business або Enterprise), Організація є контролером вмісту зустрічей — записів, транскрипцій, підсумків, чату та списків учасників, — а Mets обробляє ці дані від її імені як оброблювач (ст. 28 GDPR).
3. Категорії даних і суб’єктів даних
Ми обробляємо дані власників облікових записів, гостей зустрічей, учасників і зареєстрованих учасників вебінарів, а також осіб, які звертаються до нас. Категорії даних:
- ідентифікаційні та контактні дані (відображуване ім’я, електронна пошта);
- дані автентифікації (хеш пароля, ідентифікатор постачальника ідентифікації);
- метадані зустрічей (розклади, відвідуваність, час з’єднань);
- вміст комунікації: аудіо та відео в реальному часі (не зберігаються, якщо запис вимкнено), чат, записи, транскрипції, переклади, підсумки, вміст дошки;
- технічні дані (IP-адреса, браузер, статистика якості з’єднання);
- платіжні дані (дані компанії, історія платежів).
4. Правові підстави (ст. 6 GDPR)
- ст. 6(1)(b) — виконання договору: Облікові записи, зустрічі, вебінари, записи, транскрипції та підсумки;
- ст. 6(1)(c) — юридичний обов’язок: бухгалтерський облік і податки, відповіді на запити компетентних органів;
- ст. 6(1)(f) — законні інтереси: безпека сервісу, запобігання зловживанням, правові вимоги, службові повідомлення;
- ст. 6(1)(a) — згода: розсилка новин і необов’язкові опитування. Згоду можна відкликати в будь-який час.
5. Строки зберігання
Вміст зустрічей зберігається до видалення користувачем або відповідно до політики зберігання Організації (на тарифі Business можна налаштувати автоматичне видалення через 30, 90 або 365 днів). Дані облікового запису видаляються протягом 30 днів після видалення Облікового запису, а з резервних копій — протягом 35 днів. Журнали безпеки зберігаються до 90 днів, а бухгалтерська документація — 5 років від кінця податкового року.
6. Оброблювачі
Ми співпрацюємо з невеликою кількістю постачальників, пов’язаних договорами про обробку даних. Медіа зустрічей, записи та обробка ШІ залишаються на нашій власній інфраструктурі в Польщі (Azure Poland Central, Варшава).
| Постачальник | Призначення | Місцезнаходження | Гарантії |
|---|---|---|---|
| Supabase Inc. | База даних, автентифікація | ЄС — eu-west-1 (Ірландія) | DPA, SCC, шифрування в стані спокою |
| LiveKit (програмне забезпечення з відкритим кодом) | Медіасервер SFU — передавання аудіо та відео | Власний сервер Mets — Azure Poland Central (Варшава, Польща) | Самостійне розгортання, жодні дані не передаються розробнику |
| Cloudflare, Inc. | DNS і ретранслятор TURN (ретранслює лише зашифровані медіапакети, без доступу до вмісту) | Глобальна мережа, штаб-квартира в США | DPA, SCC, Рамкова програма захисту даних ЄС—США (EU-US Data Privacy Framework) |
| Anthropic PBC (необов’язково) | Розширені підсумки та переклади — лише якщо Організація вмикає зовнішнього постачальника ШІ | США | SCC, без навчання моделей на даних клієнтів |
7. Передавання даних за межі ЄЕЗ
Основна обробка відбувається в ЄЕЗ. Передавання до третіх країн відбувається лише до постачальників, перелічених вище, на підставі стандартних договірних положень (ст. 46(2)(c) GDPR) або рішення Європейської комісії про адекватність (ст. 45 GDPR), доповнених оцінкою впливу передавання та додатковими технічними заходами.
8. Функції ШІ
Транскрипція мовлення, переклад і типові підсумки виконуються локально на наших серверах у Польщі (Azure Poland Central, Варшава) за допомогою відкритих моделей. Розширені підсумки із залученням зовнішнього постачальника мовної моделі є необов’язковими — Організація має ввімкнути їх свідомо. Дані клієнтів ніколи не використовуються для навчання моделей — ні нами, ні нашими постачальниками.
Ми не ухвалюємо щодо користувачів рішень, що ґрунтуються виключно на автоматизованій обробці, зокрема профілюванні, які мали б правові наслідки (ст. 22 GDPR).
9. Права суб’єктів даних (ст. 15–22)
Кожен суб’єкт даних має право на:
- доступ до своїх даних і отримання їх копії (ст. 15);
- виправлення (ст. 16);
- видалення — «право бути забутим» (ст. 17);
- обмеження обробки (ст. 18);
- переносимість даних у структурованому форматі (ст. 20);
- заперечення проти обробки, що ґрунтується на законних інтересах (ст. 21);
- незастосування до нього рішення, що ґрунтується виключно на автоматизованій обробці (ст. 22).
10. Скарги до наглядового органу
Якщо Ви вважаєте, що ми обробляємо Ваші дані незаконно, Ви можете подати скаргу до Голови Управління із захисту персональних даних (UODO), вул. Ставки 2 (ul. Stawki 2), 00-193 Варшава, Польща (uodo.gov.pl), або до наглядового органу в державі-члені Вашого звичайного місця проживання чи роботи. Радимо спершу зв’язатися з нами — більшість питань ми вирішуємо швидко.
11. Договір про обробку даних для підприємств (ст. 28)
Ми пропонуємо бізнес-клієнтам договір про обробку даних (DPA), що відповідає ст. 28 GDPR, включно з переліком субоброблювачів, описом технічних і організаційних заходів та процедурою повідомлення про порушення. На тарифі Business DPA укладається в електронній формі на панелі керування Організації; клієнти Enterprise можуть узгодити індивідуальні умови. Про заплановані зміни субоброблювачів ми повідомляємо за 30 днів із правом на заперечення.
12. Заходи безпеки (ст. 32)
- TLS 1.2+ для всього мережевого трафіку та DTLS-SRTP для медіа;
- кімнати із наскрізним шифруванням (E2EE), де ключ ніколи не потрапляє на сервер;
- шифрування в стані спокою (база даних і файлове сховище);
- Row Level Security — кожен рядок бази даних доступний лише авторизованим користувачам;
- короткочасні токени доступу до кімнат (до 2 годин), хешовані паролі кімнат і облікових записів;
- обмеження частоти запитів, журнали аудиту та доступ працівників за принципом найменших привілеїв;
- регулярне резервне копіювання та перевірки відновлення.
13. Порушення захисту персональних даних
У разі порушення захисту персональних даних ми повідомляємо Голову UODO протягом 72 годин після того, як нам стало про нього відомо (ст. 33 GDPR), а якщо воно може призвести до високого ризику — без невиправданої затримки інформуємо зачеплених суб’єктів даних (ст. 34). Організації, для яких ми діємо як оброблювач, отримують повідомлення без невиправданої затримки, щоб вони могли виконати власні обов’язки.
Цей документ можна завантажити або роздрукувати за допомогою функції друку у Вашому браузері.
Нагору