Administrator danych i role w przetwarzaniu
ProWEB Agency, Parowa 18, 59-724 Osiecznica, Polska, NIP 612-174-56-24 („Zavyra”, „my”, „nas”) jest administratorem danych konta, strony internetowej, bezpieczeństwa, wsparcia i rozliczeń. Żądania dotyczące prywatności można wysłać na adres office@zavyra.com.
W odniesieniu do danych osobowych importowanych przez klienta biznesowego z jego sklepów, platform handlowych lub systemów pracowniczych klient ten co do zasady pozostaje administratorem, a Zavyra działa jako podmiot przetwarzający na podstawie właściwej Umowy powierzenia przetwarzania danych (DPA).
Podstawowe dane, cele i podstawy prawne
W zależności od używanych funkcji przetwarzamy:
- dane identyfikacyjne konta, biznesowe dane kontaktowe, członkostwo w obszarze roboczym i dane uwierzytelniające;
- dane firmy, rozliczeń, subskrypcji i faktur;
- adres IP, dane sesji, urządzenia, bezpieczeństwa, diagnostyki i dzienników audytowych;
- korespondencję ze wsparciem i preferencje;
- identyfikatory połączonych platform, upoważnienia i dokumentację biznesową; oraz
- polecenia, wybrane rekordy i wyniki, gdy użytkownik uruchamia funkcję AI.
Wykorzystujemy te dane do wykonania umowy o świadczenie usługi, zabezpieczania kont, udostępniania wybranych integracji, obsługi płatności, realizacji obowiązków prawnych, udzielania wsparcia i obsługi roszczeń oraz poprawy niezawodności. Podstawą prawną jest wykonanie umowy, obowiązek prawny, prawnie uzasadniony interes polegający na świadczeniu i ochronie usługi, a także zgoda, gdy wymaga jej prawo lub dana funkcja.
Dane Google Ads
Rodzaje danych i cel
| Dane | Dlaczego Zavyra uzyskuje dostęp | Sposób wykorzystania |
|---|---|---|
| Identyfikator użytkownika Google, identyfikatory kont klientów, nazwa wyświetlana, waluta i strefa czasowa | Identyfikacja upoważnionego użytkownika Google i kont reklamowych dostępnych dla obszaru roboczego | Wyświetlenie i wybór właściwego konta reklamowego oraz zapobieganie dostępowi między obszarami roboczymi |
| Token dostępu OAuth, token odświeżania, przyznane zakresy i termin ważności tokenu | Utrzymanie połączenia autoryzowanego przez użytkownika | Wywoływanie Google Ads API; tokeny są szyfrowane i nie są ponownie wyświetlane użytkownikom |
| Identyfikatory kampanii i budżetów, nazwy, status, typ kanału i konfiguracja | Tworzenie, wyświetlanie, synchronizowanie, wstrzymywanie lub włączanie kampanii na żądanie użytkownika | Obsługa funkcji zarządzania kampaniami i audytu w Zavyra |
| Dzienny koszt, wyświetlenia, kliknięcia, konwersje i wartość konwersji | Raportowanie i widoki skuteczności | Obliczanie wskaźników obszaru roboczego i porównań historycznych |
Przechowywanie, retencja i odbiorcy
Dane uwierzytelniające są przechowywane w szyfrowanym magazynie sekretów aplikacji Zavyra. Dane kont, kampanii i wskaźników są przechowywane w produkcyjnej bazie danych Zavyra oraz chronionych kopiach zapasowych niezbędnych do świadczenia usługi. Dane OAuth są przechowywane wyłącznie przez okres aktywnego połączenia i usuwane z aktywnych systemów po otrzymaniu żądania odłączenia lub usunięcia. Zaimportowane identyfikatory i rekordy raportowe są przechowywane tak długo, jak jest to potrzebne do raportowania w połączonym obszarze roboczym, do czasu usunięcia obszaru lub rekordów albo dłużej, jeżeli wymaga tego prawo. Google może ograniczać zakres historycznych danych raportowych dostępnych przez API.
Dane mogą być ujawniane wyłącznie upoważnionemu personelowi Zavyra oraz podmiotom zapewniającym infrastrukturę, monitoring lub bezpieczeństwo, gdy jest to niezbędne do świadczenia usługi, Google przy realizacji autoryzowanego wywołania API lub gdy ujawnienia wymaga prawo. Zavyra nie sprzedaje danych użytkowników Google, nie wykorzystuje ich do budowania profili reklamowych niezwiązanych z obszarem roboczym klienta i nie umożliwia ludziom ich odczytu, poza przypadkami niezbędnymi dla bezpieczeństwa, wsparcia, zgodności z prawem lub operacji autoryzowanej przez użytkownika.
Korzystanie przez nas z informacji otrzymanych z interfejsów Google API jest zgodne z Google API Services User Data Policy, w tym z wymaganiami Limited Use, oraz z Google Ads API Terms and Conditions.
Odłączanie, cofanie dostępu i usuwanie danych Google
- Odłącz w Zavyra: otwórz Ustawienia → Reklamy, wybierz połączenie Google i kliknij Odłącz. Zavyra podejmuje próbę cofnięcia tokenu Google, usuwa lokalnie zapisane aktywne dane uwierzytelniające i wyłącza połączone konta reklamowe.
- Cofnij dostęp w Google: otwórz stronę połączeń z aplikacjami zewnętrznymi na swoim koncie Google i usuń dostęp Zavyra. Cofnięcie dostępu w Google zatrzymuje przyszły dostęp przez API. Aby upewnić się, że Zavyra także otrzyma instrukcję i usunie lokalne dane uwierzytelniające, odłącz integrację w Zavyra lub napisz na office@zavyra.com.
- Usuń zaimportowane rekordy: usunięcie połączenia nie usuwa automatycznie historycznych danych kampanii i wskaźników, ponieważ klienci mogą potrzebować ich do raportowania. Usuń właściwy obszar roboczy, gdy taka kontrola jest dostępna, albo wyślij żądanie na office@zavyra.com. Przed realizacją weryfikujemy uprawnienia osoby składającej żądanie.
Usunięcie obejmuje aktywne systemy, chyba że dalszej retencji wymaga prawo. Pozostałe kopie są odizolowane w kopiach zapasowych, nie są używane do zwykłego przetwarzania i wygasają zgodnie z chronionym cyklem kopii; instrukcje usunięcia są stosowane ponownie, jeśli kopia zostanie odtworzona.
Dane Amazon SP-API
| Rodzaj danych | Wykorzystanie | Retencja |
|---|---|---|
| Identyfikator sprzedawcy, region, platformy handlowe, status uczestnictwa, kraj, waluta i strefa czasowa | Identyfikacja konta sprzedawcy i konfiguracja dozwolonych operacji marketplace | Przez okres aktywności połączenia lub obszaru roboczego; usuwane na zweryfikowane żądanie lub po usunięciu obszaru, z zastrzeżeniem prawa |
| Szyfrowany token odświeżania, tymczasowy token dostępu i stan autoryzacji | Uwierzytelnianie żądań SP-API wybranych przez użytkownika | Dane odświeżania pozostają tylko w czasie aktywnego połączenia. Jednorazowy stan OAuth wygasa po 10 minutach. Aktywne dane uwierzytelniające są usuwane po odłączeniu |
| Dane produktu i oferty: SKU, ASIN, tytuł, opis, punkty, identyfikatory, zdjęcia, cena, waluta, dostępność, realizacja, warianty i ograniczone informacje o problemach oferty | Import, wyświetlanie, audyt i przygotowanie obsługiwanych operacji katalogu lub oferty | Tylko przez okres potrzebny do świadczenia autoryzowanej usługi i nie dłużej niż 18 miesięcy, chyba że prawo wymaga inaczej; wcześniej na zweryfikowane żądanie |
| Stany magazynowe i status realizacji | Widoki zapasów i diagnostyka synchronizacji | Tylko przez okres potrzebny do świadczenia autoryzowanej usługi i nie dłużej niż 18 miesięcy, chyba że prawo wymaga inaczej |
| Identyfikatory zamówień i pozycji, status, daty, SKU, tytuł produktu, ilość, cena, podatek, dostawa, rabat, anulowanie i sumy realizacji | Obsługa zamówień i raportowanie | Tylko przez okres potrzebny do świadczenia autoryzowanej usługi i nie dłużej niż 18 miesięcy, chyba że prawo wymaga inaczej |
| Dane osobowe klientów Amazon | Nie są wykorzystywane w obecnej integracji | Nie są żądane ani przechowywane. Jeżeli to się zmieni, Zavyra zaktualizuje Politykę, uprawnienia i mechanizmy kontroli przed rozpoczęciem przetwarzania |
Usuwanie danych Amazon, kopie zapasowe i dostęp personelu
Odłączenie i cofnięcie dostępu
Właściciel lub administrator, po przejściu wymaganych kontroli bezpieczeństwa konta, może odłączyć Amazon w Zavyra. Odłączenie usuwa zaszyfrowany token odświeżania z aktywnego połączenia, czyści pamięć podręczną tokenów, wyłącza połączenie i anuluje oczekujące lub ponawiane zadania Amazon. Zaimportowane dane biznesowe niebędące danymi osobowymi są zachowywane dla ciągłości obszaru roboczego wyłącznie w granicach powyższych okresów retencji, chyba że klient je usunie lub zażąda usunięcia. Cofnięcie dostępu Zavyra w Amazon Seller Central może nie przekazać Zavyra instrukcji usunięcia; należy również odłączyć integrację w Zavyra lub napisać na office@zavyra.com.
Usuwanie i kopie zapasowe
Po otrzymaniu zweryfikowanej instrukcji klienta lub Amazon Zavyra usuwa Informacje Amazon z aktywnych systemów w obowiązującym terminie umownym. Gdy ma zastosowanie polityka Amazon, proces usuwania jest rozpoczynany w ciągu 30 dni, a pozostałe kopie aktywne lub dostępne w sieci są usuwane nie później niż w ciągu 90 dni, chyba że prawo wymaga ich zachowania. Dostęp do kopii zapasowych jest kontrolowany, nie są one odtwarzane do zwykłego użytku, wygasają zgodnie z chronionym cyklem kopii i dziedziczą instrukcję usunięcia, jeżeli odtworzenie jest konieczne.
Ograniczony dostęp personelu
Informacje Amazon są dostępne wyłącznie dla zatwierdzonego personelu i dostawców usług, którzy mają udokumentowaną potrzebę dostępu. Dostęp jest zgodny z zasadą najmniejszych uprawnień, rejestrowany tam, gdzie jest to obsługiwane, przeglądany co najmniej raz na kwartał i niezwłocznie odbierany po zmianie roli lub odejściu danej osoby. Dane uwierzytelniające nie są zwracane przez interfejs użytkownika ani zapisywane w logach aplikacji. Zavyra stosuje odpowiednie Amazon Services API Data Protection Policy oraz Acceptable Use Policy.
Dostawcy AI i dane połączonych platform
| Źródło | Czy dane są wysyłane dostawcy AI? | Wyzwalacz, cel i filtrowanie |
|---|---|---|
| Google Ads | Nie, w obecnej implementacji | Tokeny Google, identyfikatory kont, konfiguracja kampanii i wskaźniki reklamowe nie są automatycznie ani ręcznie przekazywane do obecnych narzędzi AI |
| Zamówienia Amazon | Tylko po wyraźnym uruchomieniu Copilota przez upoważnionego użytkownika w celu zadania pytania o zamówienie Amazon | Zavyra wysyła ograniczony zestaw danych niezbędny do odpowiedzi: wewnętrzne identyfikatory zamówienia, kanał, status, sumy, daty oraz tytuł/SKU/ilość/cenę pozycji. Imiona i nazwiska klientów, adresy e-mail, adresy dostawy i zewnętrzne identyfikatory klientów są wykluczone |
| Produkty importowane z Amazon | Tylko po wyraźnym uruchomieniu przez użytkownika funkcji AI dla wybranego produktu | Zavyra może wysłać wybrane pola katalogowe, takie jak tytuł, opis, kategorie, tagi, warianty, SKU, cena, stan magazynowy i liczba zdjęć, aby wygenerować lub ulepszyć treść |
| Polecenia i załączniki | Tak, gdy użytkownik przesyła je do funkcji AI | Służą do przygotowania żądanej odpowiedzi. Zdjęcia są wysyłane tylko wtedy, gdy wybrana funkcja wymaga analizy obrazu |
Wynik AI jest zwracany do obszaru roboczego w celu weryfikacji. Przed wysłaniem żądania AI Zavyra filtruje dane uwierzytelniające, sekrety i nieobsługiwane dane osobowe klientów pochodzące z integracji strukturalnych. Użytkownicy nie powinni umieszczać wrażliwych danych osobowych w poleceniach tekstowych. OpenAI deklaruje, że dane biznesowe i API nie są domyślnie używane do trenowania modeli; zobacz zobowiązania OpenAI dotyczące danych biznesowych oraz mechanizmy kontroli wykorzystania danych API.
Odbiorcy i transfery międzynarodowe
Dane mogą być przetwarzane przez dostawców hostingu, baz danych, kopii zapasowych, bezpieczeństwa, monitoringu, poczty elektronicznej, wsparcia, księgowości i usług prawnych; operatorów płatności, w tym Stripe; OpenAI dla wybranych żądań AI; oraz platformy, które klient zdecyduje się połączyć, w tym Google, Amazon, Shopify, Allegro lub Etsy. Organy publiczne otrzymują dane wyłącznie wtedy, gdy wymaga tego prawo.
Niektórzy odbiorcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Gdy RODO wymaga zabezpieczenia transferu, opieramy się na decyzji stwierdzającej odpowiedni stopień ochrony, Standardowych klauzulach umownych i środkach uzupełniających lub innym zgodnym z prawem mechanizmie. Aktualne lokalizacje infrastruktury i podmioty podprzetwarzające są wskazane w odpowiedniej umowie z klientem, DPA lub wykazie podmiotów podprzetwarzających.
Ogólne zasady retencji
Dane konta i obszaru roboczego są przechowywane przez czas trwania umowy, a następnie tylko tak długo, jak jest to potrzebne do dochodzenia roszczeń, zapobiegania oszustwom lub realizacji obowiązków ustawowych. Dane rozliczeniowe i podatkowe przechowujemy przez okres wymagany przez właściwe prawo. Dzienniki bezpieczeństwa i audytu są przechowywane przez okres proporcjonalny do ryzyka bezpieczeństwa i właściwych zasad platform. Dokumentacja wsparcia jest przechowywana tak długo, jak dana sprawa i związane z nią roszczenia pozostają istotne.
Gdy Zavyra działa jako podmiot przetwarzający, usunięcie lub zwrot danych odbywa się zgodnie ze zweryfikowaną instrukcją klienta, DPA, technicznymi cyklami kopii zapasowych i obowiązkami prawnymi w zakresie zachowania danych. Zanonimizowane statystyki, które nie pozwalają już zidentyfikować osoby ani połączonego konta, mogą być przechowywane w celu pomiaru niezawodności usługi.
Twoje prawa dotyczące prywatności
W zależności od podstawy prawnej i miejsca pobytu możesz żądać dostępu, sprostowania, usunięcia, ograniczenia przetwarzania lub przenoszenia danych, wnieść sprzeciw wobec przetwarzania albo wycofać zgodę bez wpływu na zgodność wcześniejszego przetwarzania z prawem. Żądania wyślij na office@zavyra.com. Przed realizacją możemy zweryfikować tożsamość i uprawnienia do obszaru roboczego.
Jeśli Zavyra przetwarza Twoje informacje wyłącznie na rzecz klienta biznesowego, najpierw skontaktuj się z tym podmiotem; Zavyra udzieli mu pomocy wymaganej przez DPA. Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych w Polsce lub innego właściwego organu nadzorczego.
Zmiany Polityki i kontakt
Aktualizujemy niniejszą Politykę, gdy zmieniają się przepisy, funkcje usługi, dostawcy lub praktyki dotyczące danych. Istotne zmiany będą ogłaszane na platformie, pocztą elektroniczną lub w inny odpowiedni sposób przed ich wejściem w życie, jeżeli jest to wymagane.
Pytania, zawiadomienia o cofnięciu dostępu i żądania usunięcia: office@zavyra.com. Adres korespondencyjny: ProWEB Agency, Parowa 18, 59-724 Osiecznica, Polska.
