Data Processing Addendum
1. Părți și roluri
Acest DPA este încheiat între comerciantul Shopify care utilizează Aplicația („Comerciantul”) și Genius Nutrition SRL („Furnizorul”). Pentru datele personale prelucrate prin Aplicație la instrucțiunile documentate ale Comerciantului, Comerciantul acționează ca operator sau persoană împuternicită, iar Furnizorul ca persoană împuternicită sau subîmputernicită.
2. Detaliile prelucrării
- Obiect și scop: autentificare Shopify, configurarea produselor SGR, gestionarea garanției tehnice, raportare lunară, suport, securitate și proiecția facturării.
- Durată: cât timp Aplicația este instalată, urmată de perioadele de ștergere și retenție din Politica de confidențialitate.
- Persoane vizate: proprietarii, angajații și colaboratorii comerciantului și cumpărătorii reprezentați în metadatele comenzilor Shopify.
- Tipuri de date: contactul și rolul contului, identificatori de magazin și sesiune, catalog, identificatori și cantități din comenzi, editări, retururi, refunduri și anulări, configurație, starea abonamentului și loguri operaționale. Nu este intenționată prelucrarea categoriilor speciale.
3. Instrucțiuni documentate
Furnizorul prelucrează datele numai pentru furnizarea Aplicației conform Termenilor, acestui DPA, configurației din produs și instrucțiunilor scrise legale. Furnizorul va informa Comerciantul dacă o instrucțiune pare să încalce legislația de protecție a datelor, cu excepția cazului în care informarea este interzisă.
4. Confidențialitate și securitate
Personalul autorizat este supus obligațiilor de confidențialitate. Măsurile includ HTTPS, criptarea autentificată a tokenurilor Shopify la stocare, validarea HMAC a webhook-urilor, scope-uri API cu privilegii minime, controlul accesului, secrete separate pe medii, retenție operațională limitată, verificarea dependențelor și backupuri ale bazei atunci când sunt configurate în găzduire.
5. Subprocesatori
Comerciantul autorizează utilizarea Shopify pentru platformă și API și Railway Corporation pentru găzduirea aplicației și bazei. Furnizorul rămâne responsabil pentru impunerea obligațiilor adecvate subprocesatorilor. Adăugările sau înlocuirile semnificative vor fi publicate pe această pagină sau prin alt canal rezonabil, permițând Comerciantului să se opună din motive legitime de protecție a datelor.
6. Transferuri internaționale
Mediul actual de producție este găzduit în Statele Unite. Când se aplică capitolul V GDPR, părțile se bazează pe un mecanism de adecvare aplicabil sau pe Clauzele Contractuale Standard ale Comisiei Europene, încorporate în acordul subprocesatorului relevant, împreună cu măsuri suplimentare unde este necesar.
7. Asistență
Ținând cont de natura prelucrării, Furnizorul va asista rezonabil Comerciantul cu cererile persoanelor vizate, obligațiile de securitate, notificarea incidentelor, evaluările de impact și consultările autorității. Webhook-urile obligatorii Shopify sunt folosite pentru fluxurile de acces și ștergere.
8. Încălcări ale securității
Furnizorul va informa Comerciantul fără întârzieri nejustificate după ce ia cunoștință de o încălcare care afectează datele Comerciantului și va furniza informațiile disponibile necesare evaluării și notificărilor legale.
9. Returnare, ștergere și informații de audit
La încetare, datele sunt șterse conform Politicii de confidențialitate și procesului obligatoriu Shopify, cu excepția retenției impuse de lege. La cerere rezonabilă, Furnizorul va pune la dispoziție informațiile necesare demonstrării conformității și va sprijini audituri proporționale, sub rezerva confidențialității, securității și costurilor.
10. Contact și prevalență
Solicitări privind privacy și DPA: gdpr@obsedia.ai. Dacă acest DPA intră în conflict cu Termenii privind prelucrarea datelor, acest DPA prevalează.