Tootela jest obsługiwana przez Tootela SAS, spółkę francuską. Niniejsza umowa DPA jest udostępniana w języku polskim dla wygody; w przypadku sporu obowiązuje prawo francuskie, zgodnie z Regulamin.
1. Strony
Niniejsza umowa powierzenia przetwarzania danych („DPA”) zostaje zawarta między Tootela SAS („Podmiot przetwarzający” lub „Tootela”) a klientem, który zaakceptował Regulamin Tootela („Administrator” lub „Klient”). Stanowi ona część Regulaminu i ma zastosowanie zawsze, gdy Tootela przetwarza Dane osobowe w imieniu Klienta.
2. Definicje
Terminy pisane wielką literą mają znaczenie określone w unijnym Ogólnym rozporządzeniu o ochronie danych 2016/679 („RODO”), o ile nie wskazano inaczej. „Dane osobowe”, „Osoba, której dane dotyczą”, „Przetwarzanie”, „Administrator”, „Podmiot przetwarzający”, „Podprocesor” są zgodne z definicjami RODO. „Treści Klienta” mają znaczenie określone w Regulaminie.
3. Przedmiot i czas trwania
Przedmiot, charakter, cel, rodzaje Danych osobowych i kategorie Osób, których dane dotyczą, są opisane w Załączniku A. Niniejsza umowa DPA obowiązuje przez czas trwania subskrypcji Klienta oraz przez okres po jej rozwiązaniu niezbędny do zwrotu lub usunięcia danych, zgodnie z opisem w sekcji 12.
4. Przetwarzanie wyłącznie na udokumentowane polecenie
Tootela przetwarza Dane osobowe wyłącznie na udokumentowane polecenie Klienta, które obejmuje Regulamin, ustawienia konfiguracyjne dokonane w przestrzeni roboczej Klienta oraz wszelkie inne polecenia uzgodnione na piśmie. Tootela poinformuje Klienta, jeśli uzna, że polecenie narusza RODO lub inne obowiązujące przepisy o ochronie danych.
Tootela nie przekazuje Danych osobowych poza zakres niniejszej umowy DPA, nie sprzedaje Danych osobowych i nie wykorzystuje Treści Klienta do trenowania modeli AI (a swojemu Podprocesorowi AI umownie tego zabrania).
5. Poufność
Tootela zapewnia, że personel upoważniony do przetwarzania Danych osobowych jest zobowiązany do zachowania odpowiedniej poufności i przeszkolony w zakresie ochrony danych.
6. Środki bezpieczeństwa
Tootela wdraża odpowiednie środki techniczne i organizacyjne (TOM), aby zapewnić poziom bezpieczeństwa odpowiadający ryzyku. Aktualne TOM są opisane w Załączniku B. Tootela może od czasu do czasu aktualizować TOM, pod warunkiem że poziom ochrony nie ulegnie obniżeniu.
7. Podprocesorzy
Klient upoważnia Tootela do korzystania z Podprocesorów wymienionych w Załączniku C oraz z każdego innego Podprocesora zgłoszonego Klientowi co najmniej 30 dni przed rozpoczęciem przetwarzania Danych osobowych. Klient może sprzeciwić się nowemu Podprocesorowi z uzasadnionych powodów (ochrona danych); jeśli strony nie osiągną porozumienia w ciągu 15 dni, Klient może rozwiązać dotkniętą usługę bez podania przyczyny. Tootela nakłada na każdego Podprocesora zobowiązania umowne nie mniej chroniące niż te wynikające z niniejszej umowy DPA.
8. Pomoc w realizacji praw osób, których dane dotyczą
Klient może zrealizować wiele żądań Osób, których dane dotyczą, bezpośrednio za pomocą standardowych funkcji produktu (przeglądanie, poprawianie i usuwanie rekordów w swojej własnej przestrzeni roboczej). W przypadku żądań wymagających wsparcia Tootela : w tym żądań dostępu, przenoszenia lub usunięcia wykraczających poza to, na co pozwalają narzędzia przestrzeni roboczej : Klient kontaktuje się z contact@tootela.net, a Tootela udzieli pomocy za pomocą odpowiednich środków technicznych i organizacyjnych, uwzględniając charakter przetwarzania.
Jeśli Osoba, której dane dotyczą, skontaktuje się bezpośrednio z Tootela z żądaniem dotyczącym przetwarzania przez Klienta, Tootela przekieruje żądanie do Klienta.
9. Zgłaszanie naruszeń ochrony danych osobowych
Tootela powiadamia Klienta bez zbędnej zwłoki (a w każdym razie w ciągu 48 godzin) po powzięciu wiadomości o Naruszeniu ochrony danych osobowych dotyczącym danych Klienta. Powiadomienie obejmuje charakter naruszenia, kategorie i przybliżoną liczbę Osób, których dane dotyczą, oraz dotkniętych rekordów, prawdopodobne konsekwencje, a także środki podjęte lub proponowane w celu zaradzenia naruszeniu.
10. Transfery międzynarodowe
Dane osobowe są przetwarzane głównie w Unii Europejskiej (domyślny region: eu-west-3 (Paris, France)). Gdy Dane osobowe są przekazywane poza EOG, Tootela opiera się na:
- Decyzji stwierdzającej odpowiedni stopień ochrony na podstawie artykułu 45 RODO, lub
- Standardowych klauzulach umownych UE (Moduł 3, Podmiot przetwarzający do Podmiotu przetwarzającego dla Podprocesorów) zatwierdzonych decyzją wykonawczą Komisji (UE) 2021/914, uzupełnionych o odpowiednie środki techniczne i organizacyjne (szyfrowanie, pseudonimizacja, kontrola dostępu).
SCC są włączone przez odniesienie. Klient akceptuje je jako podmiot eksportujący dane; Tootela akceptuje je jako podmiot importujący dane w przypadku transferów do swoich Podprocesorów spoza EOG.
11. Prawa do audytu
Tootela udostępnia Klientowi wszelkie informacje niezbędne do wykazania zgodności z artykułem 28 RODO. Audyty są zwykle realizowane poprzez:
- stronę Bezpieczeństwa, utrzymywaną na bieżąco
- Pisemne odpowiedzi na uzasadnione kwestionariusze bezpieczeństwa Klienta
Jeśli te zasoby okażą się niewystarczające, Klient może zażądać audytu na miejscu, przeprowadzonego na koszt Klienta, za pisemnym powiadomieniem z co najmniej 30-dniowym wyprzedzeniem, nie częściej niż raz w roku, w godzinach pracy oraz z zastrzeżeniem wspólnie uzgodnionego zakresu i poufności.
12. Zwrot i usunięcie danych
Po rozwiązaniu subskrypcji Klient ma 30 dni na eksport swoich Treści : za pośrednictwem produktu, gdy dana aplikacja umożliwia eksport, lub poprzez zażądanie eksportu pod adresem contact@tootela.net. Po upływie tego okresu Tootela usuwa wszystkie Dane osobowe Klienta ze swoich systemów produkcyjnych, z wyjątkiem przypadków wymaganego prawnie przechowywania (np. dokumentacja rozliczeniowa). Kopie zapasowe są nadpisywane zgodnie z harmonogramem rotacji dostawcy kopii zapasowych.
13. Odpowiedzialność
Postanowienia Regulaminu dotyczące odpowiedzialności mają w równym stopniu zastosowanie do niniejszej umowy DPA. Żadne postanowienie niniejszej umowy DPA nie ogranicza ani nie wyłącza odpowiedzialności, której nie można wyłączyć na mocy obowiązującego prawa.
Załącznik A : Opis przetwarzania
Przedmiot
Świadczenie biznesowego systemu operacyjnego Tootela (czat, poczta, kalendarz, dokumenty, dysk, projekty, CRM, helpdesk, HR, asystent AI i powiązane funkcje).
Charakter i cel
Hosting, przechowywanie, przesyłanie, wyświetlanie, indeksowanie, wyszukiwanie, przetwarzanie i ochrona Treści Klienta w sposób skonfigurowany przez Klienta w jego przestrzeni roboczej.
Czas trwania
Przez czas trwania subskrypcji Klienta, plus 30 dni na eksport, plus okres rotacji kopii zapasowych.
Kategorie Osób, których dane dotyczą
- Pracownicy i wykonawcy Klienta
- Klienci, potencjalni klienci i kontakty Klienta
- Kandydaci do pracy (jeśli Klient korzysta z aplikacji rekrutacyjnej)
- Wszelkie inne Osoby, których dane dotyczą, i których Dane osobowe Klient zdecyduje się przetwarzać za pośrednictwem Tootela
Kategorie Danych osobowych
- Dane identyfikacyjne (imię i nazwisko, e-mail, telefon, funkcja)
- Dane zawodowe (pracodawca, stanowisko, dział)
- Treść komunikacji (wiadomości, e-maile, dokumenty, komentarze, pliki)
- Dane o aktywności (wydarzenia w kalendarzu, zadania, szanse sprzedaży, zgłoszenia)
- Dane uwierzytelniające (zahaszowane hasła, kody weryfikacyjne, tokeny sesji)
- Dane techniczne (IP, przeglądarka, urządzenie, logi)
- Szczególne kategorie danych : tylko jeśli Klient zdecyduje się je przesłać; Tootela nie wymaga danych szczególnych kategorii
Załącznik B : Środki techniczne i organizacyjne
Aktualne TOM są udokumentowane na stronę Bezpieczeństwa i włączone tutaj przez odniesienie. Najważniejsze zabezpieczenia:
- Szyfrowanie TLS podczas przesyłania; szyfrowanie w spoczynku zarządzane przez naszych dostawców infrastruktury
- Uwierzytelnianie zarządzane przez Supabase Auth : hasła zahaszowane, nigdy nieprzechowywane w postaci jawnej; dostępne uwierzytelnianie dwuskładnikowe kodem e-mail
- Bezpieczeństwo na poziomie wierszy (row-level security) w bazie danych dla izolacji najemców
- Kontrola dostępu oparta na rolach w każdej przestrzeni roboczej
- Dostęp do środowiska produkcyjnego ograniczony do niewielkiej liczby upoważnionych osób
- Codzienne kopie zapasowe wykonywane przez naszego dostawcę bazy danych
- Baza danych hostowana w UE (eu-west-3 (Paris, France))
- Powiadomienie Klienta o naruszeniu w ciągu 48 godzin od powzięcia wiadomości
- Weryfikacja dostawców i pisemna umowa DPA dla każdego Podprocesora
Załącznik C : Lista Podprocesorów
Aktualizowana przy każdej zmianie tej listy; aktualni Podprocesorzy to:
| Podprocesor | Cel | Region |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |