Preambuła
Niniejsza Umowa Powierzenia Przetwarzania Danych ("UPP") stanowi część Warunków Korzystania z Usług ("Umowa") pomiędzy:
Administrator danych ("Klient"):
Podmiot, który zawarł Warunki Korzystania z Usług AUTONOMi i jest identyfikowany w powiązanym Formularzu Zamówienia.
Podmiot przetwarzający ("AUTONOMi"):
AUTONOMi
E-mail: gdpr@goautonomi.com
Strona internetowa: goautonomi.com
Łącznie zwane "Stronami".
Niniejsza UPP reguluje przetwarzanie danych osobowych przez AUTONOMi w imieniu Klienta w związku z platformą i usługami AUTONOMi ("Usługi"). W przypadku sprzeczności między niniejszą UPP a Warunkami Korzystania z Usług w odniesieniu do kwestii przetwarzania danych, niniejsza UPP ma pierwszeństwo.
Artykuł 1 — Definicje
Na potrzeby niniejszej UPP:
- "RODO" oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
- "Dane osobowe" mają znaczenie nadane w art. 4(1) RODO.
- "Przetwarzanie" ma znaczenie nadane w art. 4(2) RODO.
- "Osoba, której dane dotyczą" ma znaczenie nadane w art. 4(1) RODO.
- "Administrator" ma znaczenie nadane w art. 4(7) RODO. Na potrzeby niniejszej UPP Administratorem jest Klient.
- "Podmiot przetwarzający" ma znaczenie nadane w art. 4(8) RODO. Na potrzeby niniejszej UPP Podmiotem przetwarzającym jest AUTONOMi.
- "Podwykonawca przetwarzania" oznacza każdą stronę trzecią zaangażowaną przez AUTONOMi do przetwarzania Danych osobowych w imieniu Administratora.
- "Dane Klienta" oznaczają wszystkie Dane osobowe przekazane do Usług lub przetwarzane za ich pośrednictwem przez Klienta lub w jego imieniu.
- "Incydent bezpieczeństwa" oznacza każde przypadkowe lub niezgodne z prawem zniszczenie, utratę, zmianę, nieuprawnione ujawnienie lub dostęp do Danych Klienta.
- "SKU" oznaczają Standardowe Klauzule Umowne przyjęte przez Komisję Europejską na mocy Decyzji 2021/914 dotyczącej przekazywania danych osobowych do państw trzecich.
- "EOG" oznacza Europejski Obszar Gospodarczy.
Artykuł 2 — Przedmiot i okres obowiązywania
2.1 Przedmiot
AUTONOMi przetwarza Dane Klienta wyłącznie w celu świadczenia Usług opisanych w Warunkach Korzystania z Usług i niniejszej UPP.
2.2 Okres obowiązywania
Niniejsza UPP obowiązuje przez okres trwania Umowy i wygasa automatycznie po rozwiązaniu lub wygaśnięciu Umowy, z zastrzeżeniem Artykułu 12 (Zwrot i usunięcie danych).
Artykuł 3 — Charakter, cel i zakres przetwarzania
3.1 Charakter przetwarzania
AUTONOMi przetwarza Dane Klienta w sposób zautomatyzowany, w tym:
- Przechowywanie, pobieranie i przesyłanie do platform reklamowych
- Dopasowywanie danych i aktywacja grup odbiorców
- Obliczenia atrybucji i raportowania
- Przechowywanie kopii zapasowych i archiwalne
3.2 Cel przetwarzania
AUTONOMi przetwarza Dane Klienta wyłącznie w następujących celach:
- Aktywacja danych CRM i DMS typu first-party na platformach reklamowych (Google, Meta, TikTok, YouTube, Microsoft Advertising i inne) w imieniu Klienta
- Generowanie kreacji reklamowych specyficznych dla inwentarza
- Zarządzanie orkiestracją kampanii wielokanałowych
- Dostarczanie raportów atrybucji łączących wydatki na media z wynikami biznesowymi
- Wsparcie techniczne i konserwacja platformy
3.3 Instrukcje
AUTONOMi przetwarza Dane Klienta wyłącznie na podstawie udokumentowanych instrukcji Klienta, w tym instrukcji określonych w niniejszej UPP i Warunkach Korzystania z Usług. Jeśli AUTONOMi jest zobowiązane na mocy prawa UE lub prawa państwa członkowskiego do przetwarzania Danych Klienta wykraczającego poza instrukcje Klienta, AUTONOMi poinformuje Klienta o tym wymaganiu przed przetwarzaniem, chyba że prawo zabrania takiego ujawnienia ze względu na interes publiczny.
Jeśli AUTONOMi uzna, że instrukcja Klienta naruszałaby RODO lub obowiązujące prawo UE, AUTONOMi niezwłocznie poinformuje o tym Klienta.
Artykuł 4 — Kategorie danych osobowych i osób, których dane dotyczą
4.1 Kategorie przetwarzanych danych osobowych
| Kategoria | Przykłady |
|---|---|
| Dane kontaktowe i identyfikacyjne | Imię i nazwisko, adres e-mail, numer telefonu |
| Dane dotyczące własności pojazdu | VIN, data zakupu, model, wersja wyposażenia |
| Dane serwisowe i transakcyjne | Historia serwisowa, historia zakupów, kwoty transakcji |
| Dane interakcji reklamowych | Wyświetlenia reklam, kliknięcia, zdarzenia konwersji |
| Dane CRM | Rekordy leadów, etap cyklu życia klienta, notatki sprzedażowe |
| Identyfikatory grup odbiorców first-party | Zahaszowane adresy e-mail, numery telefonów do dopasowywania na platformach |
4.2 Kategorie osób, których dane dotyczą
| Kategoria | Opis |
|---|---|
| Klienci salonu samochodowego | Osoby, które zakupiły lub serwisowały pojazd w salonie Klienta |
| Potencjalni klienci salonu | Osoby zidentyfikowane jako potencjalni klienci w CRM Klienta |
| Odwiedzający stronę internetową | Osoby, które odwiedziły stronę internetową Klienta i są śledzone za pomocą piksela lub tagu |
| Klienci serwisu | Osoby posiadające otwarty lub historyczny rekord serwisowy w salonie Klienta |
Artykuł 5 — Obowiązki AUTONOMi jako podmiotu przetwarzającego
AUTONOMi zobowiązuje się do:
5.1 Przetwarzanie wyłącznie na podstawie instrukcji
Przetwarzania Danych Klienta wyłącznie na podstawie udokumentowanych instrukcji Klienta, z wyjątkiem przypadków wymaganych przez obowiązujące prawo.
5.2 Poufność
Zapewnienia, że personel upoważniony do przetwarzania Danych Klienta podlega wiążącemu zobowiązaniu do zachowania poufności w odniesieniu do tych danych.
5.3 Bezpieczeństwo
Wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka, zgodnie z art. 32 RODO i Polityką Bezpieczeństwa AUTONOMi. Szczegóły w Artykule 9.
5.4 Podwykonawcy przetwarzania
Angażowania podwykonawców przetwarzania wyłącznie zgodnie z Artykułem 7 niniejszej UPP.
5.5 Prawa osób, których dane dotyczą
Wspierania Klienta w odpowiadaniu na wnioski osób, których dane dotyczą, zgodnie z Artykułem 10.
5.6 Wsparcie w zakresie bezpieczeństwa i zgodności
Wspierania Klienta w zapewnieniu zgodności z art. 32–36 RODO, w tym bezpieczeństwa, powiadamiania o naruszeniach, DPIA i uprzednich konsultacji z organami nadzorczymi, z uwzględnieniem charakteru przetwarzania i informacji dostępnych AUTONOMi.
5.7 Usunięcie lub zwrot
Po rozwiązaniu Umowy usunięcia lub zwrotu wszystkich Danych Klienta zgodnie z Artykułem 12 i według wyboru Klienta.
5.8 Audyt
Udostępnienia Klientowi wszystkich informacji niezbędnych do wykazania zgodności z obowiązkami wynikającymi z art. 28 RODO oraz umożliwienia i przyczynienia się do audytów i inspekcji przeprowadzanych przez Klienta lub upoważnionego audytora, zgodnie z Artykułem 11.
Artykuł 6 — Obowiązki Klienta jako administratora
Klient zobowiązuje się do:
- Zapewnienia posiadania ważnej podstawy prawnej do przetwarzania danych osobowych przekazywanych do Usług oraz uprawnienia do przekazywania lub udostępniania takich danych AUTONOMi w celach niniejszej UPP
- Zapewnienia, że wszystkie osoby, których dane dotyczą, a których dane osobowe są przetwarzane za pośrednictwem Usług, zostały poinformowane o takim przetwarzaniu zgodnie z art. 13 i 14 RODO
- Przestrzegania obowiązujących zobowiązań RODO jako administrator, w tym prowadzenia własnych klauzul informacyjnych i rejestrów przetwarzania
- Zapewnienia, że wszelkie dane CRM, DMS lub dane klientów udostępniane AUTONOMi są zgodne ze wszystkimi obowiązującymi przepisami o ochronie prywatności w jurysdykcjach, z których dane pochodzą
- Niezwłocznego informowania AUTONOMi o wszelkich zmianach w instrukcjach, które mogą wpłynąć na czynności przetwarzania AUTONOMi
Artykuł 7 — Podwykonawcy przetwarzania
7.1 Upoważnienie
Klient udziela AUTONOMi ogólnego pisemnego upoważnienia do angażowania podwykonawców przetwarzania w celach określonych w niniejszej UPP. AUTONOMi prowadzi listę aktualnych podwykonawców przetwarzania, dostępną pod adresem gdpr@goautonomi.com.
7.2 Aktualni podwykonawcy przetwarzania
AUTONOMi korzysta obecnie z następujących kategorii podwykonawców przetwarzania, którzy mogą przetwarzać Dane Klienta:
| Kategoria | Cel | Lokalizacja |
|---|---|---|
| Infrastruktura chmurowa (np. AWS, Google Cloud) | Przechowywanie danych i obliczenia | Stany Zjednoczone / Regiony UE |
| Platformy reklamowe (Google, Meta, TikTok, LinkedIn, Microsoft) | Realizacja kampanii i dopasowywanie grup odbiorców w imieniu Klienta | Stany Zjednoczone |
| Infrastruktura analityczna | Monitorowanie wydajności platformy | Stany Zjednoczone |
| Narzędzia wsparcia i CRM (np. HubSpot, Intercom) | Operacje wsparcia klienta | Stany Zjednoczone |
| Dostarczanie e-maili (np. SendGrid) | E-maile transakcyjne i powiadomienia | Stany Zjednoczone |
Aktualna, szczegółowa lista podwykonawców przetwarzania jest dostępna na pisemny wniosek pod adresem gdpr@goautonomi.com.
7.3 Zmiany podwykonawców przetwarzania
AUTONOMi powiadomi Klienta z 30-dniowym wyprzedzeniem na piśmie przed dodaniem lub zastąpieniem podwykonawcy przetwarzania. Powiadomienie zostanie przekazane drogą e-mailową na zarejestrowany adres kontaktowy Klienta lub opublikowane w udokumentowanym dzienniku zmian dostępnym dla Klienta.
7.4 Sprzeciw
Klient może wnieść sprzeciw wobec nowego podwykonawcy przetwarzania z uzasadnionych powodów związanych z ochroną danych, powiadamiając AUTONOMi na piśmie w ciągu 14 dni od otrzymania powiadomienia. Strony dołożą starań w dobrej wierze, aby rozwiązać sprzeciw. Jeśli sprzeciw nie może zostać rozwiązany, a AUTONOMi kontynuuje współpracę z nowym podwykonawcą przetwarzania, Klient może rozwiązać Umowę z 30-dniowym wyprzedzeniem na piśmie bez kary.
7.5 Obowiązki podwykonawców przetwarzania
AUTONOMi zapewnia, że każdy podwykonawca przetwarzania jest związany obowiązkami w zakresie ochrony danych równoważnymi z obowiązkami zawartymi w niniejszej UPP, w tym odpowiednimi technicznymi i organizacyjnymi środkami bezpieczeństwa.
Artykuł 8 — Międzynarodowe przekazywanie danych
8.1 Przekazywanie w ramach EOG
Przetwarzanie w ramach EOG nie wymaga dodatkowego mechanizmu przekazywania na mocy RODO.
8.2 Przekazywanie poza EOG
Gdy Dane Klienta są przekazywane z EOG do państwa trzeciego (w tym Stanów Zjednoczonych), AUTONOMi zapewnia odpowiedni mechanizm przekazywania, w tym:
- Standardowe Klauzule Umowne (SKU): SKU zatwierdzone przez Komisję Europejską na mocy Decyzji 2021/914 są włączone do niniejszej UPP przez odniesienie i mają zastosowanie do wszystkich przekazywań z EOG do państw trzecich. Właściwym modułem jest Moduł Drugi (Administrator-do-Podmiotu przetwarzającego) dla przekazywań od Klienta do AUTONOMi oraz Moduł Trzeci (Podmiot przetwarzający-do-Podmiotu przetwarzającego) dla dalszych przekazywań od AUTONOMi do podwykonawców przetwarzania.
- Decyzje o adekwatności: Gdy Komisja Europejska wydała decyzję o adekwatności dla kraju docelowego, przekazywania mogą opierać się na tej decyzji.
8.3 Ocena wpływu przekazywania
AUTONOMi przeprowadziło Ocenę Wpływu Przekazywania (TIA) dla przekazywań do Stanów Zjednoczonych i innych państw trzecich i jest przekonane, że biorąc pod uwagę środki uzupełniające i charakter danych, SKU zapewniają odpowiednią ochronę. TIA jest dostępna dla Klienta na pisemny wniosek.
8.4 Przekazywanie do platform reklamowych
Przekazywanie Danych Klienta do platform reklamowych (Google, Meta, TikTok, LinkedIn, Microsoft) odbywa się na udokumentowane instrukcje Klienta w celu realizacji kampanii. Platformy te działają na podstawie własnych umów przetwarzania danych i SKU. AUTONOMi udostępni Klientowi odpowiednie odniesienia na żądanie.
Artykuł 9 — Techniczne i organizacyjne środki bezpieczeństwa
AUTONOMi wdraża następujące środki techniczne i organizacyjne zgodnie z art. 32 RODO:
9.1 Szyfrowanie
- Szyfrowanie Danych Klienta w trakcie przesyłu z użyciem TLS 1.2 lub wyższego
- Szyfrowanie Danych Klienta w stanie spoczynku z użyciem AES-256 lub równoważnego
- Zarządzanie kluczami szyfrowania z określonymi harmonogramami rotacji i kontrolą dostępu
9.2 Kontrola dostępu
- Kontrola dostępu oparta na rolach (RBAC) ograniczająca dostęp do Danych Klienta do upoważnionego personelu
- Uwierzytelnianie wieloskładnikowe (MFA) wymagane dla wszystkich dostępów do systemów produkcyjnych
- Model dostępu oparty na zasadzie najmniejszych uprawnień; uprawnienia dostępu przeglądane okresowo
- Natychmiastowe odebranie dostępu po odejściu personelu
9.3 Bezpieczeństwo sieci
- Zapory sieciowe i segmentacja sieci izolujące środowiska produkcyjne
- Wykrywanie włamań i monitorowanie
- Wszystkie interfejsy zewnętrzne chronione przez TLS
9.4 Dostępność i odporność
- Redundantna infrastruktura wspierająca dostępność usług
- Automatyczne codzienne kopie zapasowe Danych Klienta, przechowywane w formie zaszyfrowanej w oddzielnych lokalizacjach geograficznych
- Okresowe testy odtwarzania kopii zapasowych
9.5 Testy i ocena
- Regularne wewnętrzne przeglądy bezpieczeństwa i oceny podatności
- Coroczne testy penetracyjne przeprowadzane przez wykwalifikowanych specjalistów ds. bezpieczeństwa
- Usuwanie zidentyfikowanych podatności na podstawie poziomu krytyczności
9.6 Środki kadrowe
- Zobowiązania do zachowania poufności dla całego personelu mającego dostęp do Danych Klienta
- Coroczne szkolenia z zakresu świadomości bezpieczeństwa dla wszystkich pracowników
- Weryfikacja przeszłości personelu na stanowiskach wrażliwych, z zastrzeżeniem obowiązującego prawa
9.7 Bezpieczeństwo fizyczne
- Fizyczna kontrola dostępu w obiektach biurowych
- Bezpieczeństwo fizyczne infrastruktury chmurowej zarządzane przez certyfikowanych dostawców usług chmurowych (SOC 2 / ISO 27001)
AUTONOMi może z czasem aktualizować środki bezpieczeństwa, pod warunkiem że ogólny poziom bezpieczeństwa nie zostanie istotnie obniżony. Klienci mogą poprosić o aktualny opis środków bezpieczeństwa pod adresem gdpr@goautonomi.com.
Artykuł 10 — Prawa osób, których dane dotyczą
10.1 Wsparcie
AUTONOMi zapewni Klientowi rozsądne wsparcie w realizacji wniosków osób, których dane dotyczą, na mocy art. 15–22 RODO, z uwzględnieniem charakteru przetwarzania i informacji dostępnych AUTONOMi.
10.2 Przekazywanie wniosków
Jeśli AUTONOMi otrzyma wniosek osoby, której dane dotyczą, dotyczący Danych Klienta, AUTONOMi:
- Niezwłocznie przekaże wniosek Klientowi
- Nie odpowie na wniosek bezpośrednio, chyba że Klient wyda taką instrukcję lub wymaga tego prawo
- Pomoże Klientowi w przygotowaniu odpowiedzi, jeśli zostanie o to poproszony
10.3 Usunięcie i ograniczenie
AUTONOMi zrealizuje udokumentowane instrukcje Klienta dotyczące usunięcia lub ograniczenia przetwarzania określonych danych osobowych w rozsądnym terminie, z zastrzeżeniem obowiązujących zobowiązań dotyczących przechowywania.
Artykuł 11 — Audyty i inspekcje
11.1 Informacje i dowody zgodności
AUTONOMi udostępni Klientowi, na pisemny wniosek, wszystkie informacje rozsądnie niezbędne do wykazania zgodności z niniejszą UPP i art. 28 RODO.
11.2 Prawa do audytu
Klient może przeprowadzić audyt czynności przetwarzania danych AUTONOMi, z zastrzeżeniem następujących warunków:
- Klient powiadomi o audycie z 30-dniowym wyprzedzeniem na piśmie
- Audyty przeprowadzane są w normalnych godzinach pracy i nie częściej niż raz w roku kalendarzowym (z wyjątkiem sytuacji po Incydencie bezpieczeństwa)
- Klient ponosi koszty audytu, chyba że audyt ujawni istotne naruszenia ze strony AUTONOMi
- Audytor podlega zobowiązaniu do zachowania poufności
- Audyt nie zakłóca w nieuzasadniony sposób działalności biznesowej AUTONOMi
11.3 Certyfikaty stron trzecich
Zamiast bezpośredniego audytu, AUTONOMi może spełnić wymagania audytowe Klienta poprzez dostarczenie raportów z audytów zewnętrznych, certyfikatów lub odpowiedzi na kwestionariusze bezpieczeństwa (np. raporty SOC 2, certyfikaty ISO 27001, odpowiedzi CAIQ), jeśli odpowiednio obejmują one zakres zapytania Klienta.
Artykuł 12 — Zwrot i usunięcie danych
12.1 Zakończenie umowy
Po rozwiązaniu lub wygaśnięciu Umowy:
- Dane Klienta będą dostępne do eksportu przez Klienta przez 30 dni od daty rozwiązania
- Po upływie 30-dniowego okresu eksportowego AUTONOMi usunie wszystkie Dane Klienta ze swoich systemów, w tym kopie zapasowe, chyba że ich przechowywanie jest wymagane przez obowiązujące prawo
12.2 Potwierdzenie usunięcia
Na pisemny wniosek AUTONOMi dostarczy Klientowi pisemne potwierdzenie usunięcia Danych Klienta po upływie okresu eksportowego.
12.3 Obowiązkowe przechowywanie
Gdy AUTONOMi jest zobowiązane na mocy prawa UE lub prawa państwa członkowskiego do przechowywania określonych danych po upływie okresu usunięcia, AUTONOMi poinformuje Klienta o takim wymaganiu i będzie nadal przetwarzać te dane wyłącznie w zakresie wymaganym przez obowiązujące prawo.
Artykuł 13 — Incydenty bezpieczeństwa
13.1 Powiadomienie
AUTONOMi powiadomi Klienta bez zbędnej zwłoki — a w każdym przypadku w ciągu 48 godzin — od momentu powzięcia wiadomości o Incydencie bezpieczeństwa dotyczącym Danych Klienta. Powiadomienie zostanie przekazane na zarejestrowany adres e-mail Klienta.
13.2 Treść powiadomienia
Powiadomienie będzie zawierać, w zakresie znanym w danym momencie:
- Charakter Incydentu bezpieczeństwa i dotknięte kategorie danych
- Przybliżoną liczbę osób, których dane dotyczą, i rekordów
- Prawdopodobne konsekwencje Incydentu bezpieczeństwa
- Podjęte lub proponowane środki w celu zaradzenia incydentowi
AUTONOMi może przekazywać te informacje etapowo, jeśli nie wszystkie są dostępne w momencie pierwszego powiadomienia.
13.3 Współpraca
AUTONOMi będzie współpracować z Klientem i zapewni rozsądne wsparcie w związku z obowiązkami Klienta dotyczącymi powiadamiania organów nadzorczych i osób, których dane dotyczą, na mocy art. 33 i 34 RODO.
13.4 Obowiązki powiadamiania Klienta
Klient jest odpowiedzialny za ocenę Incydentu bezpieczeństwa i ustalenie, czy powiadomienie organów nadzorczych i/lub osób, których dane dotyczą, jest wymagane na mocy obowiązującego prawa. Powiadomienie AUTONOMi skierowane do Klienta nie stanowi potwierdzenia, że incydent powoduje powstanie określonego obowiązku powiadamiania regulacyjnego.
Artykuł 14 — Oceny skutków dla ochrony danych
Gdy charakter przetwarzania może skutkować wysokim ryzykiem dla osób, których dane dotyczą, i wymagana jest DPIA na mocy art. 35 RODO, AUTONOMi zapewni Klientowi rozsądne wsparcie w przeprowadzeniu DPIA i konsultacji z organami nadzorczymi, gdy jest to wymagane na mocy art. 36 RODO, w zakresie, w jakim AUTONOMi dysponuje informacjami istotnymi dla oceny.
Artykuł 15 — Odpowiedzialność
Odpowiedzialność każdej ze Stron na mocy niniejszej UPP podlega ograniczeniom odpowiedzialności określonym w Warunkach Korzystania z Usług w maksymalnym zakresie dozwolonym przez obowiązujące prawo. Żadne z postanowień niniejszej UPP nie ogranicza odpowiedzialności żadnej ze Stron za:
- Umyślne działanie lub rażące niedbalstwo
- Śmierć lub obrażenia ciała spowodowane niedbalstwem
- Jakąkolwiek odpowiedzialność, która nie może być wyłączona ani ograniczona na mocy obowiązującego prawa
Artykuł 16 — Prawo właściwe
Niniejsza UPP podlega temu samemu prawu właściwemu co obowiązujące Warunki Korzystania z Usług. Dla klientów z UE:
- Niniejsza UPP podlega prawu właściwego państwa członkowskiego UE
- Osoby, których dane dotyczą w UE, zachowują wszystkie prawa ustawowe przysługujące im na mocy RODO i obowiązującego prawa krajowego, niezależnie od prawa właściwego Warunków Korzystania z Usług
SKU włączone do niniejszej UPP podlegają prawu państwa członkowskiego UE, w którym eksporter danych (Klient) ma siedzibę, lub prawu Republiki Irlandii, jeśli prawo państwa członkowskiego Klienta nie zezwala na takie rozwiązanie.
Artykuł 17 — Zawarcie
Niniejsza UPP jest włączona do Warunków Korzystania z Usług między AUTONOMi a Klientem i stanowi ich część. Zawierając Warunki Korzystania z Usług, Klient akceptuje warunki niniejszej UPP.
Klienci z UE wymagający osobno podpisanej UPP dla celów zgodności lub zamówień publicznych mogą skontaktować się pod adresem gdpr@goautonomi.com w celu uzyskania kontrasygnowanej wersji.
Załącznik I — Opis przetwarzania
| Pole | Szczegóły |
|---|---|
| Administrator | Klient (salon samochodowy lub grupa dealerska) zgodnie z identyfikacją w Formularzu Zamówienia |
| Podmiot przetwarzający | AUTONOMi (goautonomi.com) |
| Przedmiot | Udostępnienie platformy AUTONOMi do infrastruktury wzrostu w branży motoryzacyjnej |
| Okres obowiązywania | Okres obowiązywania Umowy |
| Charakter przetwarzania | Przechowywanie, pobieranie, przesyłanie, dopasowywanie danych, raportowanie, tworzenie kopii zapasowych |
| Cel przetwarzania | Aktywacja reklamy cyfrowej, zarządzanie kampaniami, raportowanie atrybucji |
| Kategorie danych osobowych | Dane kontaktowe, dane dotyczące własności pojazdu, historia serwisowa, rekordy CRM, zahaszowane identyfikatory grup odbiorców, dane interakcji reklamowych |
| Kategorie osób, których dane dotyczą | Klienci salonu, potencjalni klienci, odwiedzający stronę internetową, klienci serwisu |
| Częstotliwość przekazywania | Ciągłe w okresie obowiązywania Umowy |
Załącznik II — Techniczne i organizacyjne środki bezpieczeństwa
Środki techniczne i organizacyjne opisane w Artykule 9 niniejszej UPP są włączone do niniejszego załącznika przez odniesienie. Pełny opis środków bezpieczeństwa AUTONOMi jest dostępny w Polityce Bezpieczeństwa AUTONOMi pod adresem goautonomi.com/security-policy, a bardziej szczegółowe informacje na pisemny wniosek pod adresem gdpr@goautonomi.com.
Załącznik III — Podwykonawcy przetwarzania
Podwykonawcy przetwarzania upoważnieni na mocy Artykułu 7 niniejszej UPP to podmioty wymienione w Artykule 7.2. Aktualna szczegółowa lista identyfikująca nazwy, lokalizacje i czynności przetwarzania podwykonawców przetwarzania jest dostępna na pisemny wniosek pod adresem gdpr@goautonomi.com i będzie aktualizowana w miarę wprowadzania zmian zgodnie z Artykułem 7.3.
Załącznik IV — Standardowe Klauzule Umowne
Standardowe Klauzule Umowne przyjęte przez Komisję Europejską na mocy Decyzji 2021/914/UE są włączone do niniejszej UPP przez odniesienie:
- Moduł Drugi (Administrator-do-Podmiotu przetwarzającego): Ma zastosowanie do przekazywań Danych Klienta od Klienta (jako Administratora i eksportera danych z siedzibą w EOG) do AUTONOMi (jako Podmiotu przetwarzającego i importera danych z siedzibą poza EOG, w tym w Stanach Zjednoczonych).
- Moduł Trzeci (Podmiot przetwarzający-do-Podmiotu przetwarzającego): Ma zastosowanie do dalszych przekazywań przez AUTONOMi do podwykonawców przetwarzania z siedzibą poza EOG.
Klienci wymagający w pełni podpisanej kopii SKU jako osobnego dokumentu mogą ją uzyskać pod adresem gdpr@goautonomi.com. AUTONOMi podpisze SKU zgodnie z obowiązującymi wytycznymi regulacyjnymi.
Prawo właściwe SKU:
SKU podlegają prawu państwa członkowskiego UE, w którym Klient (eksporter danych) ma siedzibę, lub prawu irlandzkiemu, jeśli prawo państwa członkowskiego Klienta nie zezwala na takie rozwiązanie.
Wybrane opcje w ramach SKU:
- Klauzula 7 (Klauzula dokowania): Nie ma zastosowania
- Klauzula 11 (Środki odwoławcze): Opcjonalny tekst dotyczący niezależnego organu odwoławczego nie został uwzględniony
- Klauzula 17 (Prawo właściwe): Jak określono powyżej
- Klauzula 18 (Wybór sądu): Sądy państwa członkowskiego UE, którego prawo reguluje SKU
Kontakt
W sprawie wszystkich zapytań związanych z UPP, wniosków o zawarcie, list podwykonawców przetwarzania i wniosków o audyt:
AUTONOMi RODO / Dział Prawny
E-mail: gdpr@goautonomi.com
Strona internetowa: goautonomi.com