Polityka prywatności
1. Kim jesteśmy
UAB NVGroup Kod osoby prawnej: 149942553 Kod podatnika VAT: LT499425515 Siedziba: Elektrinės g. 8, 03150 Wilno, Litwa Sprawy ochrony danych: privacy@demurrit.eu
Niniejsza polityka ma zastosowanie do usług świadczonych w domenie demurrit.eu (dalej: Usługa).
2. Nasza rola: dwie odrębne relacje
Przetwarzamy dane osobowe na dwóch odrębnych podstawach, od czego zależy, do kogo należy się zwrócić w sprawie swoich praw.
| Dane | Nasza rola | |
|---|---|---|
| Część A | Dane konta, rozliczeniowe i dotyczące korzystania ze strony | Administrator danych |
| Część B | Treść przesłanych przez Państwa dokumentów oraz wyodrębnione z nich dane | Podmiot przetwarzający działający w imieniu klienta (administratora) |
W części A cele i sposoby przetwarzania określamy my. Do tej części mają zastosowanie rozdziały 3–5.
W części B cele i sposoby przetwarzania określa klient – firma transportowa, spedycyjna lub będąca właścicielem ładunku, która przesyła dokumenty. Działamy wyłącznie na jej polecenie i na podstawie zawartej z nią umowy powierzenia przetwarzania danych (art. 28 RODO). Do tej części mają zastosowanie rozdziały 6–9.
Jeśli są Państwo kierowcą, osobą kontaktową lub inną osobą, której dane znajdują się w dokumencie przesłanym przez klienta – w sprawie swoich praw prosimy o kontakt z firmą, która Państwa zatrudnia lub z którą łączy Państwa stosunek umowny. Pomożemy tej firmie odpowiedzieć na Państwa żądanie, jednak nie możemy samodzielnie decydować o tych danych.
Część A. Dane, których administratorem jesteśmy
3. Przetwarzane dane, cele i podstawy prawne
| Dane | Cel | Podstawa prawna |
|---|---|---|
| E-mail, imię i nazwisko, nazwa organizacji, rola w ramach członkostwa | Administrowanie kontem, udzielanie dostępu | Art. 6 ust. 1 lit. b – wykonanie umowy |
| Dane rozliczeniowe i księgowe | Wystawianie faktur, rachunkowość | Art. 6 ust. 1 lit. c – obowiązek prawny |
| Rejestry logowań, adres IP, dzienniki systemowe | Bezpieczeństwo Usługi, zapobieganie nieuprawnionemu dostępowi i nadużyciom | Art. 6 ust. 1 lit. f – uzasadniony interes |
| Zapytania przesłane przez formularze kontaktowe | Odpowiedź na Państwa zapytanie | Art. 6 ust. 1 lit. f – uzasadniony interes |
Uzasadniony interes oznacza w tym przypadku ochronę Usługi oraz zawartych w niej danych klientów przed nieuprawnionym dostępem, a także zdolność do odpowiadania na zapytania biznesowe. Oceniliśmy, że interes ten nie przeważa nad Państwa prawami, ponieważ przetwarzana jest minimalna ilość danych, które nie są wykorzystywane do profilowania ani marketingu.
4. Okresy przechowywania (część A)
| Dane | Okres |
|---|---|
| Dane konta | Przez okres obowiązywania umowy + 12 miesięcy |
| Dokumenty księgowe i rozliczeniowe | 10 lat od zakończenia roku obrotowego (wymóg litewskich przepisów o rachunkowości) |
| Dzienniki systemowe i bezpieczeństwa | 30 dni |
| Korespondencja za pośrednictwem formularzy kontaktowych | 24 miesiące |
5. Państwa prawa (część A)
Mają Państwo prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie.
Kontakt: privacy@demurrit.eu. Odpowiadamy w ciągu 30 dni.
Mają Państwo również prawo złożyć skargę do Państwowej Inspekcji Ochrony Danych Osobowych Litwy (L. Sapiegos g. 17, Wilno, vdai.lrv.lt).
Część B. Dokumenty przesyłane przez klientów
6. Jak przetwarzane są dokumenty
Usługa przetwarza dokumenty transportowe i celne – listy przewozowe CMR, konosamenty, faktury przewoźników, zgłoszenia celne, paragony za paliwo – i wyodrębnia z nich dane strukturalne: daty, kwoty, numery rejestracyjne pojazdów, kraje oraz informacje o trasie. Dokumenty mogą zawierać dane osób trzecich, na przykład kierowców lub osób kontaktowych.
6.1 Przetwarzanie warstwowe
Dokumenty przetwarzane są warstwowo, a każdy dokument przetwarzany jest na najniższym poziomie, który jest wystarczający:
- Dane strukturalne (XML, EDIFACT, formaty zgłoszeń celnych) – przetwarzane w sposób deterministyczny wyłącznie w infrastrukturze UE.
- Dokumenty z warstwą tekstową – rozpoznawane na podstawie z góry określonych szablonów przewoźników i formularzy wyłącznie w infrastrukturze UE.
- Dokumenty wymagające interpretacji treści – zeskanowane lub dokumenty o niestandardowej formie przekazywane są podmiotowi przetwarzającemu wskazanemu w rozdziale 7.
Ta architektura oznacza, że większość strumienia dokumentów jest przetwarzana bez opuszczania granic UE. Stosujemy to jako środek minimalizacji danych (art. 5 ust. 1 lit. c RODO).
6.2 Zautomatyzowane podejmowanie decyzji
Automatyczne wyodrębnianie danych nie polega na podejmowaniu decyzji wywołujących skutki prawne ani wywierających podobnie istotny wpływ. Wszystkie wyodrębnione dane są weryfikowane przez człowieka przed ich wykorzystaniem w reklamacji, zgłoszeniu lub raporcie. Art. 22 RODO nie ma zastosowania.
7. Podmioty przetwarzające
| Dostawca | Cel | Lokalizacja danych |
|---|---|---|
| netcup GmbH | Serwer aplikacji, baza danych | Norymberga, Niemcy |
| Hetzner Online GmbH | Przechowywanie dokumentów | Norymberga, Niemcy |
| Akenes SA (Exoscale) | Kopie zapasowe | Wiedeń, Austria |
| Anthropic PBC | Interpretacja treści (rozdział 6.1, poziom 3) | Stany Zjednoczone Ameryki |
Z każdym podmiotem przetwarzającym zawarto lub jest zawierana umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO.
Zmiany. O zmianach na liście podmiotów przetwarzających informujemy klientów nie później niż 30 dni kalendarzowych z wyprzedzeniem. Klient ma prawo w ciągu 15 dni zgłosić uzasadniony sprzeciw.
8. Przekazywanie danych poza EOG
8.1 Akenes SA (Exoscale)
Kopie zapasowe są fizycznie przechowywane w Wiedniu, w Austrii. Dostawca jest spółką zarejestrowaną w Szwajcarii, dlatego podczas konserwacji technicznej możliwy jest dostęp ze Szwajcarii.
Wobec Szwajcarii obowiązuje decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (26 lipca 2000 r.), której kontynuację Komisja potwierdziła w sprawozdaniu z przeglądu z 15 stycznia 2024 r. Dodatkowe zabezpieczenia nie są wymagane.
8.2 Anthropic PBC
Dokumenty z poziomu 3, o którym mowa w rozdziale 6.1, są przekazywane Anthropic PBC (USA).
- przetwarzanie warstwowe (rozdz. 6.1), w wyniku którego większość dokumentów nie jest przekazywana;
- szyfrowanie podczas przesyłania (TLS) i podczas przechowywania;
- przekazywana jest wyłącznie treść dokumentu, bez danych dotyczących konta, rozliczeń ani powiązania z organizacją klienta.
Ocena skutków. Przeprowadzono ocenę skutków przekazania (Transfer Impact Assessment) zgodnie z zaleceniami Europejskiej Rady Ochrony Danych 01/2020. Ocena oraz kopia standardowych klauzul umownych są udostępniane klientom oraz organowi nadzorczemu na uzasadnione żądanie.
9. Okresy przechowywania (część B)
Okresy określa klient w umowie powierzenia przetwarzania danych. Okresy domyślne, jeżeli w umowie nie uzgodniono inaczej:
| Dane | Okres | Podstawa |
|---|---|---|
| Oryginały dokumentów | 24 miesiące od przesłania | Terminy przedawnienia roszczeń wynikające z Konwencji CMR oraz Reguł Haskich-Visbijskich liczone są od dostawy, a nie od przesłania |
| Dokumenty celne | 40 miesięcy od przesłania | Trzyletni termin wystąpienia z wnioskiem oraz czas rozpatrywania na podstawie art. 121 Unijnego Kodeksu Celnego |
| Wyodrębnione dane strukturalne | Tak samo jak powiązany dokument | – |
| Dzienniki systemowe | 30 dni | Konserwacja techniczna |
Zabezpieczenie na potrzeby postępowania (legal hold). Jeżeli dokument jest związany z nierozstrzygniętą reklamacją lub procedurą celną, zostaje oznaczony do przechowywania i nie jest usuwany do zakończenia procedury, nawet po upływie wskazanego terminu lub po zakończeniu umowy. Wyjątek ten istnieje w interesie klienta – usunięcie dowodów pozbawiłoby roszczenie podstawy.
Po zakończeniu umowy dane są zwracane lub niszczone zgodnie z poleceniem klienta, z zastrzeżeniem wyżej wskazanego wyjątku. W kopiach zapasowych dane są niszczone w trakcie rotacji kopii, nie później niż w ciągu 31 dni.
10. Środki bezpieczeństwa
- Rozdzielenie organizacji na poziomie bazy danych (row-level security): jedna organizacja technicznie nie ma dostępu do danych innej organizacji nawet w przypadku błędu oprogramowania.
- Szyfrowanie podczas przesyłania (TLS) dla wszystkich połączeń.
- Szyfrowanie podczas przechowywania w repozytorium dokumentów i bazie danych.
- Kopie zapasowe są szyfrowane po stronie klienta przed przesłaniem do repozytorium; dostawca repozytorium nie posiada kluczy szyfrujących.
- Oryginały dokumentów są chronione przed nadpisaniem i przypadkowym usunięciem (object lock), przy zachowaniu możliwości realizacji żądania osoby, której dane dotyczą, dotyczącego usunięcia danych.
- Kopie zapasowe przechowywane są u innego dostawcy niż infrastruktura produkcyjna, przy użyciu poświadczeń bez uprawnień do usuwania.
- W dziennikach systemowych nie jest przechowywana treść dokumentów – wyłącznie identyfikatory organizacji, dokumentu i czynności. Te identyfikatory są spseudonimizowanymi danymi osobowymi i są przechowywane przez 30 dni.
- Dziennik dostępu i zmian (append-only) dla każdego dokumentu.
11. Pliki cookie
Korzystanie z plików cookie zostało opisane w odrębnej Polityce plików cookie.
12. Zmiany polityki
Niniejsza polityka jest aktualizowana w przypadku zmiany listy podmiotów przetwarzających lub celów przetwarzania. O istotnych zmianach informujemy klientów nie później niż 30 dni z wyprzedzeniem. Obowiązująca wersja oraz jej data są zawsze podane na początku niniejszego dokumentu.
13. Kontakt
Sprawy ochrony danych: privacy@demurrit.eu Sprawy ogólne: info@demurrit.eu