Ta strona realizuje obowiązek z art. 28 rozporządzenia (UE) 2023/2854 (akt w sprawie danych). Opisujemy, na jakiej infrastrukturze działają usługi CookieOfficer, jakiemu prawu ta infrastruktura podlega oraz jakie środki stosujemy, aby przeciwdziałać niezgodnemu z prawem dostępowi organów państw trzecich do danych. Stronę aktualizujemy przy każdej zmianie wykazu dostawców.
Gdzie działają usługi i jakiemu prawu podlegają
| Dostawca | Rola | Lokalizacja przetwarzania | Jurysdykcja |
|---|---|---|---|
| OVH sp. z o.o., Wrocław | Hosting silnika CMP, Rejestr zgód, wyniki skanów, rejestr zgłoszeń, skrzynka kontaktowa | Warszawa, Polska | Prawo polskie i prawo Unii Europejskiej |
| Google Ireland Limited, Dublin | Hosting panelu klienta, uwierzytelnianie, baza kont | Irlandia, z transferem do Google LLC w USA | Prawo irlandzkie i unijne; spółka matka podlega prawu Stanów Zjednoczonych |
| Cloudflare, Inc., San Francisco | CDN, DNS, WAF, szyfrowane kopie zapasowe z lokalizacją przechowywania w Unii Europejskiej | USA, kopie zapasowe przechowywane w UE | Prawo Stanów Zjednoczonych |
| Plus Five Five, Inc. (Resend), San Francisco | Poczta transakcyjna | USA | Prawo Stanów Zjednoczonych |
| Stripe Payments Europe, Ltd., Dublin | Realizacja płatności | Irlandia, z transferem do Stripe, LLC w USA | Prawo irlandzkie i unijne; spółka powiązana podlega prawu Stanów Zjednoczonych |
Rejestr zgód i wyniki skanów przechowywane są na terytorium Rzeczypospolitej Polskiej. Część dostawców wskazanych wyżej podlega prawu Stanów Zjednoczonych, co oznacza, że przepisy tego państwa o udostępnianiu danych organom władzy mogą co do zasady znajdować zastosowanie do tych dostawców; środki ograniczające to ryzyko opisujemy poniżej.
Środki przeciwdziałające dostępowi organów państw trzecich
Stosujemy środki techniczne, organizacyjne i umowne ograniczające ryzyko niezgodnego z prawem dostępu do danych, w tym danych nieosobowych, przez organy państw trzecich. Dane o największej wadze, to jest Rejestr zgód i wyniki skanów, przechowujemy w Polsce, u dostawcy podlegającego prawu polskiemu i unijnemu. Wszystkie połączenia z usługami szyfrowane są protokołem TLS 1.2 lub nowszym, a kopie zapasowe są szyfrowane i przechowywane z lokalizacją w Unii Europejskiej. Z dostawcami podlegającymi prawu państw trzecich wiążą nas standardowe klauzule umowne uzupełnione o środki dodatkowe wynikające z przeprowadzonej oceny skutków transferu. Dostawcy ci publikują raporty przejrzystości oraz deklarują ocenę zgodności z prawem każdego żądania organu władzy, kwestionowanie żądań nadmiernych lub pozbawionych podstawy oraz informowanie klienta o żądaniu, o ile prawo tego nie zakazuje. Żądanie udostępnienia danych skierowane bezpośrednio do nas realizujemy wyłącznie wtedy, gdy ma podstawę w prawie Unii lub prawie polskim, w zakresie niezbędnym, a o żądaniu informujemy Klienta, którego dane ono obejmuje, chyba że prawo zakazuje takiego zawiadomienia. Ograniczamy również zakres przechowywanych danych: w Rejestrze zgód nie przechowujemy pełnych adresów IP, a wartości plików cookies zapisujemy wyłącznie jako zamaskowane fragmenty przykładowe.
Powiązane dokumenty
Wykaz podmiotów przetwarzających dane osobowe wraz z podstawami transferu zawiera Załącznik nr 3 do Umowy powierzenia (DPA). Zasady przetwarzania danych osobowych opisuje Polityka prywatności. Zasady korzystania z Usługi określa Regulamin, którego §17 ust. 10 wskazuje adres tej strony.
Aktualizacja strony
Datę ostatniej aktualizacji podajemy pod tytułem strony. Stronę aktualizujemy razem z każdą zmianą Załącznika nr 3 do Umowy powierzenia, w tym samym wdrożeniu. Obowiązek utrzymywania jej w stanie aktualnym wynika z §17 ust. 10 Regulaminu.