Warunki powierzenia przetwarzania danych
Obowiązuje od 18 września 2026
Niniejsze Warunki powierzenia przetwarzania danych wyjaśniają, w jaki sposób przetwarzamy dane osobowe w Państwa imieniu, gdy Państwa firma korzysta z ZincirX. Obejmują one dane osobowe zawarte w Państwa treściach, takie jak imiona i nazwiska wpisywane w etapach produkcji, lokalizacje ustalane podczas zapisywania etapów, zdjęcia i dokumenty oraz dane osób przedstawionych w Państwa paszportach.
Stanowią one część Regulaminu (https://zincirx.com/terms). Są akceptowane w imieniu Państwa firmy wraz z Regulaminem, a ta akceptacja jest zapisywana.
Jeśli zastosowanie ma unijne ogólne rozporządzenie o ochronie danych (rozporządzenie (UE) 2016/679, „RODO”), niniejsze Warunki powierzenia przetwarzania danych stanowią umowę między administratorem a podmiotem przetwarzającym wymaganą przez jego art. 28. Jeśli zastosowanie ma turecka ustawa nr 6698 o ochronie danych osobowych („KVKK”), stanowią one porozumienie między Państwem jako administratorem danych a nami jako podmiotem przetwarzającym dane w rozumieniu tej ustawy.
ZincirX jest udostępniany klientom mającym siedzibę w Turcji przez spółkę ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., a wszystkim pozostałym klientom przez spółkę ZincirX Inc. Określenia „my”, „nas” i „nasz” oznaczają tę z dwóch spółek, z którą Państwa firma zawiera umowę. Niniejsze Warunki powierzenia przetwarzania danych mają zastosowanie do każdego klienta, niezależnie od tego, z którą spółką zawiera umowę.
Określenie „Państwo” oznacza firmę, która korzysta z ZincirX. „Posiadacz konta” to osoba mająca własne dane logowania, która działa w imieniu jednej lub kilku firm.
„Paszport” to cyfrowy paszport produktu, który hostujemy dla Państwa: niepowtarzalny identyfikator z własnym kodem QR i własną stroną publiczną. Paszport „wydają” Państwo, przypisując go do partii produkcyjnej; od tej chwili jego strona publiczna pokazuje Państwa zapis tej partii. Jego „okres dostępności” to czas, przez jaki pozostaje dostępny online, liczony od dnia jego wydania.
„Państwa treści” oznaczają wszystko, co Państwa firma i jej posiadacze kont wprowadzają do ZincirX lub zapisują za jego pomocą, takie jak szablony, partie, etapy i zapisane wraz z nimi pozycje GPS, zdjęcia, dokumenty, atrybuty paszportów, certyfikaty i wersje, a także utworzone na ich podstawie paszporty, zgodnie z definicją zawartą w Regulaminie. W niniejszych Warunkach powierzenia przetwarzania danych obejmują one również zapisy, które usługa prowadzi dla Państwa w odniesieniu do Państwa paszportów, takie jak skanowania ich kodów QR i odczyty ich treści objętych ograniczonym dostępem.
1. Kto jest administratorem, a kto podmiotem przetwarzającym
To Państwo decydują, jakie dane osobowe trafiają do Państwa treści, co publikują Państwo w swoich paszportach i komu przyznają Państwo dostęp. Są Państwo zatem administratorem danych osobowych zawartych w Państwa treściach, a my jesteśmy Państwa podmiotem przetwarzającym.
Jeśli zawierają Państwo umowę ze spółką ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., przetwarza ona Państwa treści dla Państwa bezpośrednio. Jeśli zawierają Państwo umowę ze spółką ZincirX Inc., platformę prowadzi spółka ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., która przetwarza Państwa treści jako dalszy podmiot przetwarzający spółki ZincirX Inc. na podstawie pisemnej umowy nakładającej na nią te same obowiązki co niniejsze Warunki powierzenia przetwarzania danych. Spółka ZincirX Inc. pozostaje odpowiedzialna wobec Państwa za to przetwarzanie.
Nasze spółki przetwarzają również niektóre dane osobowe do własnych celów, jako administratorzy, takie jak dane logowania i profile posiadaczy kont, ich wiadomości do asystenta AI oraz dane dotyczące rozliczeń i płatności, zapisów akceptacji naszych warunków, bezpieczeństwa usługi, zgłoszeń do pomocy technicznej, naszego marketingu skierowanego do osób kontaktowych w firmach i analityki strony internetowej. Niniejsze Warunki powierzenia przetwarzania danych nie obejmują tych danych; obejmuje je Polityka prywatności (https://zincirx.com/privacy), która wskazuje, która z naszych spółek jest ich administratorem. Sekcja 7 określa jedyne wykraczające poza usługę zastosowania danych paszportów, na które Państwo wyrażają zgodę.
2. Przedmiot i czas trwania przetwarzania
Przedmiotem przetwarzania są dane osobowe zawarte w Państwa treściach, które przetwarzamy w celu świadczenia na Państwa rzecz ZincirX na podstawie Regulaminu.
Przetwarzanie rozpoczyna się z chwilą, gdy po raz pierwszy wprowadzą Państwo treści do ZincirX, i trwa tak długo, jak przechowujemy Państwa treści: w czasie trwania Państwa umowy z nami, a następnie do czasu zwrotu lub usunięcia treści w sposób opisany w sekcji 14.
Wydane przez Państwa paszporty pozostają dostępne online przez swój okres dostępności: 10 lat, liczonych od dnia wydania każdego paszportu, chyba że zamówienie, z którego pochodzi, określa inny okres; jeśli w tym zamówieniu zapisano późniejszą datę zakończenia, obowiązuje data późniejsza. O ile przy zakupie nie wybrano dla ich zamówienia usunięcia lub nie wybiorą Państwo usunięcia po zakończeniu umowy (sekcja 14), przetwarzanie ich treści trwa do końca tego okresu, nawet jeśli Państwa umowa z nami zakończyła się wcześniej.
Zapisy skanowań Państwa kodów QR są usuwane po 12 miesiącach, a zapisy odczytów treści paszportów objętych ograniczonym dostępem — po 36 miesiącach.
3. Charakter i cel przetwarzania
Przetwarzamy dane osobowe zawarte w Państwa treściach wyłącznie w celu świadczenia usługi na Państwa rzecz, a dane Państwa paszportów wykorzystujemy w szerszym zakresie wyłącznie w sposób dozwolony w sekcji 7. Świadczenie usługi obejmuje następujące czynności.
- Przechowujemy Państwa treści i sporządzamy kopie zapasowe bazy danych, w której się znajdują.
- Wyświetlamy Państwa treści posiadaczom kont zgodnie z ich rolami w Państwa firmie.
- Zapisujemy każdy etap produkcji wraz z czasem i lokalizacją ustaloną przez urządzenie, które go zapisuje. Gdy etap jest zapisywany w aplikacji mobilnej, aplikacja wyszukuje również adres tej lokalizacji, jak opisuje sekcja 10.
- Publikujemy publiczne treści każdego wydanego paszportu na jego stronie publicznej i w wersjach tej strony do odczytu maszynowego. Każdy może je otworzyć, skanując kod QR paszportu, przechodząc pod jego adres lub, jeśli ustawiono GTIN i numer partii, korzystając z utworzonego z nich adresu GS1 Digital Link.
- Treści paszportu objęte ograniczonym dostępem wyświetlamy wyłącznie osobom, którym przyznali Państwo dostęp, i zapisujemy każdy ich odczyt.
- Generujemy kody QR, etykiety i eksporty Państwa treści.
- Zapisujemy skanowania Państwa kodów QR, aby mogli Państwo sprawdzić, jak często i kiedy są skanowane.
- Wysyłamy e-maile, które usługa wysyła w sprawach dotyczących Państwa firmy, takie jak powiadomienie, że ktoś złożył wniosek o dołączenie do niej.
- Pomagamy Państwu, gdy zwracają się Państwo o wsparcie, oraz zapewniamy bezpieczeństwo i działanie usługi.
Nie wykorzystujemy Państwa treści do żadnych własnych celów, takich jak marketing lub trenowanie modeli AI, poza zastosowaniami opisanymi w sekcji 7.
4. Rodzaje danych osobowych i osoby, których dane dotyczą
To Państwo decydują, jakie dane osobowe zawierają Państwa treści. Zazwyczaj obejmują one następujące dane.
- Imiona i nazwiska oraz inne dane osób, które posiadacze kont wpisują w szablonach, partiach, etapach, atrybutach paszportów lub certyfikatach, na przykład rolnika, dostawcy, inspektora lub osoby kontaktowej.
- Informacje o tym, który posiadacz konta utworzył szablon lub partię, zapisał etap, przesłał plik lub wprowadził zmianę zapisaną w wersji paszportu, oraz kiedy to zrobił.
- Lokalizacja ustalona na początku i na końcu każdego etapu przez urządzenie, które go zapisuje, wraz z czasem jej ustalenia oraz, jeśli został wyszukany, adresem tej lokalizacji.
- Zdjęcia i dokumenty przesłane jako dowody oraz wszystko, co przedstawiają lub zawierają, na przykład twarz, imię i nazwisko lub podpis danej osoby.
- Nazwa, adres i dane kontaktowe producenta, dostawcy lub innej firmy wskazanej w paszporcie, jeśli firma ta jest osobą fizyczną, na przykład jednoosobowym przedsiębiorcą, lub jeśli wskazano osobę kontaktową.
- Imiona i nazwiska, adresy e-mail i organizacje osób, którym przyznają Państwo dostęp do treści paszportu objętych ograniczonym dostępem, oraz zapis każdego ich odczytu, w którym adres IP jest przechowywany wyłącznie w postaci kluczowanego skrótu kryptograficznego.
- Zapisy skanowań Państwa kodów QR: czas każdego skanowania, opis przeglądarki i urządzenia przesłany przez skanujące urządzenie oraz kluczowany skrót kryptograficzny zamiast jego adresu IP.
Osobami, których dane dotyczą, są przede wszystkim Państwa posiadacze kont i inni pracownicy; osoby w Państwa łańcuchu dostaw, takie jak rolnicy, dostawcy, wykonawcy, inspektorzy i przewoźnicy, oraz ich pracownicy; osoby kontaktowe firm wskazanych w Państwa paszportach; osoby, którym przyznają Państwo dostęp do treści paszportu objętych ograniczonym dostępem; osoby skanujące Państwa kody QR; a także wszelkie inne osoby widoczne na przesyłanych przez Państwa zdjęciach i w dokumentach.
Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych, takich jak dane dotyczące zdrowia, ani danych dotyczących wyroków skazujących. Sekcja 6 prosi Państwa o to, aby nie umieszczali ich Państwo w swoich treściach.
5. Państwa polecenia
Przetwarzamy dane osobowe zawarte w Państwa treściach wyłącznie na Państwa udokumentowane polecenie, w tym w zakresie ich przekazywania do innych państw.
Państwa poleceniami są: Regulamin, w tym niniejsze Warunki powierzenia przetwarzania danych; działania Państwa posiadaczy kont w usłudze w ramach ról nadanych im przez Państwa firmę, takie jak to, co wprowadzają, co publikują, które paszporty wydają i komu przyznają dostęp; a także wszelkie dalsze polecenia zgodne z Regulaminem, które właściciel lub administrator Państwa firmy przekaże nam na piśmie, na przykład e-mailem na adres info@zincirx.com.
Działania podejmowane z użyciem danych logowania posiadacza konta traktujemy jako działania tego posiadacza konta. Nie dotyczy to sytuacji, w których wiedzieliśmy lub przy zachowaniu należytej staranności powinniśmy byli zauważyć, że z tych danych logowania korzysta ktoś inny, ani sytuacji, w których takie korzystanie było możliwe wskutek zawodności naszych własnych środków bezpieczeństwa.
Wydanie paszportu stanowi Państwa polecenie opublikowania jego publicznych treści i utrzymywania go online przez jego okres dostępności, także po zakończeniu Państwa umowy z nami, ponieważ jego kod QR może już być wydrukowany na produktach w obrocie. Mogą Państwo zmienić to polecenie: mogą Państwo sprostować dane osobowe w wydanym paszporcie lub zlecić ich usunięcie (sekcja 11), a po zakończeniu umowy mogą Państwo zlecić usunięcie wydanych paszportów (sekcja 14).
Identyfikator wydanego paszportu nigdy nie jest przypisywany innemu produktowi ani używany ponownie, nawet na Państwa polecenie. Błędy poprawia się w zapisie paszportu, przy czym poprawki atrybutów i certyfikatów są dodawane jako wersje, a paszport można oznaczyć jako wycofany.
Gdy własne konto posiadacza konta zostaje zamknięte, polecają nam Państwo zastąpienie adresu e-mail, który wskazuje tę osobę jako twórcę szablonu lub partii, osobę odpowiedzialną za etap produkcji lub osobę, która przesłała plik, adresem, który nikogo nie identyfikuje, jak opisano na stronie „Zamknięcie konta i anulowanie” (https://zincirx.com/cancellation-policy). To, co ta osoba zapisała, pozostaje w Państwa zapisach. Wersje paszportów zachowują adres e-mail osoby, która wprowadziła każdą zmianę, w brzmieniu z danego czasu; mogą Państwo zlecić jego usunięcie w sposób opisany w sekcji 11.
Regulamin pozwala nam uniemożliwić dostęp do określonych treści, które są nielegalne lub go naruszają, w tym treści we wcześniejszej wersji paszportu. W takim przypadku przesyłamy uzasadnienie, jak opisuje Regulamin.
Poza tym przetwarzamy Państwa treści w inny sposób niż na Państwa polecenie wyłącznie wtedy, gdy wymagają tego przepisy prawa, które nas obowiązują: na przykład w celu wykonania nakazu sądu lub organu publicznego albo w celu poinformowania właściwych organów o informacjach wzbudzających podejrzenie popełnienia przestępstwa zagrażającego życiu lub bezpieczeństwu osoby. Przed podjęciem działań informujemy Państwa o tym wymogu prawnym, chyba że prawo lub organ tego zabrania.
Jeśli uznamy, że Państwa polecenie narusza przepisy o ochronie danych, niezwłocznie Państwa o tym informujemy.
6. Państwa obowiązki jako administratora
Jako administrator odpowiadają Państwo za dane osobowe, które wprowadzają Państwo do ZincirX, oraz za to, aby Państwa polecenia kierowane do nas były zgodne z przepisami o ochronie danych. W szczególności:
- Potrzebują Państwo podstawy prawnej dla danych osobowych zawartych w Państwa treściach oraz dla wszystkiego, co publikują Państwo w publicznej części paszportu.
- Informują Państwo osoby, których dane dotyczą, o przetwarzaniu, zgodnie z wymogami przepisów o ochronie danych. Należy zadbać o to, aby osoby zapisujące etapy wiedziały, że zapisanie etapu powoduje ustalenie lokalizacji ich urządzenia oraz że lokalizacje etapów są wyświetlane na publicznej stronie paszportu.
- Wszystko, co znajduje się w publicznej części paszportu, należy traktować jako opublikowane dla każdego. Nie należy umieszczać w niej danych osobowych, chyba że muszą się tam znaleźć i mają Państwo podstawę prawną do ich opublikowania. Imiona i nazwiska, twarze na zdjęciach oraz lokalizacje zapisane wraz z etapami mogą umożliwić identyfikację osób, które dla Państwa pracują.
- Jeśli do produktu ma zastosowanie unijne rozporządzenie w sprawie ekoprojektu dla zrównoważonych produktów (rozporządzenie (UE) 2024/1781), nie pozwala ono na przechowywanie w cyfrowym paszporcie produktu danych osobowych dotyczących klientów tego produktu bez ich wyraźnej zgody. Nie należy przechowywać w paszporcie danych osobowych nabywców ani użytkowników Państwa produktów, chyba że wyrazili oni na to wyraźną zgodę.
- Nie należy umieszczać w Państwa treściach szczególnych kategorii danych osobowych, takich jak dane dotyczące zdrowia, ani danych dotyczących wyroków skazujących.
- Odpowiadają Państwo na żądania osób, które wykonują swoje prawa w odniesieniu do danych osobowych zawartych w Państwa treściach. Sekcja 11 opisuje pomoc, jakiej udzielamy.
7. Ograniczenia wykorzystywania danych paszportów
Unijne rozporządzenie w sprawie ekoprojektu dla zrównoważonych produktów (rozporządzenie (UE) 2024/1781) nie pozwala dostawcy usług cyfrowego paszportu produktu sprzedawać danych paszportu, wykorzystywać ich ponownie ani przetwarzać ich w zakresie wykraczającym poza to, co jest niezbędne do świadczenia usługi przechowywania lub przetwarzania, chyba że zostało to wyraźnie uzgodnione z podmiotem gospodarczym, który wprowadza produkt do obrotu.
Stosujemy tę zasadę do każdego hostowanego przez nas paszportu, niezależnie od tego, czy rozporządzenie ma już zastosowanie do danego produktu, i niezależnie od tego, czy paszport zawiera dane osobowe. Nie sprzedajemy danych paszportów, nie wykorzystujemy ich ponownie do żadnych własnych celów ani nie przetwarzamy ich, w całości ani w części, w zakresie wykraczającym poza to, co jest niezbędne do świadczenia usługi na Państwa rzecz.
Akceptując niniejsze Warunki powierzenia przetwarzania danych, wyraźnie zgadzają się Państwo na dwa wykraczające poza to zastosowania i na żadne inne.
- Zliczamy łącznie szablony i partie wszystkich naszych klientów, w tym liczbę partii o każdym statusie, i publikujemy te łączne dane dotyczące ZincirX. Łączne dane nie identyfikują żadnej firmy, produktu ani osoby.
- Gdy posiadacz konta zdecyduje się wpisać dane paszportu w asystencie AI, przesyłamy tę wiadomość do Google, a Google przetwarza ją na nasze zlecenie, aby wygenerować odpowiedź. Asystent jest naszą własną funkcją, a nie przetwarzaniem prowadzonym w Państwa imieniu: nigdy sam nie odczytuje Państwa treści, administratorem tego, co jest w nim wpisywane w ZincirX, jest spółka, z którą zawierają Państwo umowę, a my niczego z tego nie przechowujemy, jak opisuje Polityka prywatności (https://zincirx.com/privacy). Nie należy wpisywać w nim danych osobowych.
Unijne rozporządzenie w sprawie baterii (rozporządzenie (UE) 2023/1542) nie dopuszcza takiego uzgodnienia w odniesieniu do paszportów baterii. Każdy paszport ZincirX obejmuje jedną partię produkcyjną, a paszporty ZincirX nie są paszportami baterii w rozumieniu tego rozporządzenia, jak stanowi Regulamin.
8. Poufność
W naszych spółkach dostęp do Państwa treści otrzymują wyłącznie osoby, które go potrzebują do prowadzenia usługi, udzielania wsparcia lub zapewnienia jej bezpieczeństwa, i wyłącznie w zakresie wynikającym z tej potrzeby.
Każda osoba, którą upoważniamy do przetwarzania Państwa treści, jest zobowiązana do zachowania poufności na podstawie umowy lub przepisów prawa.
Ujawniamy Państwa treści wyłącznie w sposób dozwolony przez niniejsze Warunki powierzenia przetwarzania danych: naszym dalszym podmiotom przetwarzającym oraz, w przypadku lokalizacji etapów zapisywanych w aplikacji mobilnej, funkcji wyszukiwania adresów w telefonie (sekcja 10); osobom, którym przyznają Państwo dostęp; ogółowi w publicznej części Państwa paszportów, zgodnie z Państwa poleceniem; oraz gdy wymagają tego przepisy prawa (sekcja 5).
9. Środki bezpieczeństwa
Stosujemy środki techniczne i organizacyjne chroniące Państwa treści, odpowiednie do ryzyka związanego z przetwarzaniem. Obejmują one następujące środki.
- Dane przesyłane między przeglądarkami lub aplikacjami mobilnymi a naszymi serwerami są przekazywane za pośrednictwem szyfrowanych połączeń (HTTPS).
- Dostęp do treści firmy zależy od członkostwa w tej firmie i od roli członka w niej. Atrybuty i certyfikaty paszportu mogą zmieniać wyłącznie właściciele i administratorzy tej firmy oraz, w odniesieniu do partii, osoba, która ją utworzyła.
- Hasła są przechowywane wyłącznie w postaci skrótów kryptograficznych, nigdy w postaci możliwej do odczytania. Posiadacze kont mogą włączyć logowanie dwuskładnikowe z kodem jednorazowym, a aplikacje mobilne logują się za pomocą tokenów dostępu, które można unieważnić.
- Niepubliczne atrybuty paszportu są pomijane na publicznych stronach paszportów i w publicznych formatach do odczytu maszynowego. Atrybuty objęte ograniczonym dostępem są wyświetlane wyłącznie osobom, którym przyznali Państwo dostęp, każdy odczyt jest zapisywany, a atrybut o nieznanym poziomie dostępu jest traktowany jako najbardziej ograniczony.
- Każdy przesłany plik otrzymuje odcisk cyfrowy SHA-256, dzięki któremu można później wykazać, że plik się nie zmienił.
- Zmiany atrybutów, certyfikatów i grupy produktów paszportu są zapisywane jako wersje wyłącznie dopisywane: każda zmiana jest dodawana jako nowa wersja, a wcześniejsze wersje są zachowywane, z wyjątkiem treści usuniętych lub treści, do których uniemożliwiono dostęp, w sposób opisany w sekcjach 5 i 11. Zmiany szczegółów etapów oraz usunięte pliki nie są zachowywane jako wersje.
- Publiczne strony paszportów nie zawierają narzędzi analitycznych ani śledzących. Adresy IP w zapisach skanowań kodów QR i odczytów treści objętych ograniczonym dostępem są przechowywane wyłącznie w postaci kluczowanych skrótów kryptograficznych, a zapisy te są usuwane odpowiednio po 12 i 36 miesiącach.
- Kody QR są generowane na naszych własnych serwerach, dzięki czemu adresy paszportów nie są w tym celu przesyłane do usług zewnętrznych.
- Sporządzamy kopie zapasowe bazy danych.
- Możemy natychmiast zawiesić konto, jeśli wydaje się, że zostało przejęte lub jest wykorzystywane w niewłaściwy sposób. Zawieszenie nigdy nie uniemożliwia Państwu uzyskania kopii Państwa treści: jeśli nie mogą się Państwo zalogować, prosimy zwrócić się o eksport pod adresem info@zincirx.com.
Możemy zmieniać te środki wraz z rozwojem usługi i technologii, ale nie w sposób, który obniża ogólny poziom zapewnianej przez nie ochrony.
Znaczenie mają również Państwa własne środki. To Państwo decydują, kto w Państwa firmie ma konto i z jaką rolą, dlatego należy odbierać dostęp osobom, które go już nie potrzebują.
10. Dalsze podmioty przetwarzające
Udzielają nam Państwo ogólnej pisemnej zgody na korzystanie z usług dalszych podmiotów przetwarzających w celu świadczenia usługi. Korzystamy z następujących dalszych podmiotów przetwarzających.
- Spółka ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., która prowadzi platformę na rzecz obu naszych spółek — jeśli zawierają Państwo umowę ze spółką ZincirX Inc.
- Hostinger, który zapewnia serwery i przestrzeń dyskową, na których działa platforma i przechowywane są Państwa treści, oraz usługę pocztową, za pośrednictwem której ZincirX wysyła swoje e-maile. Kraj, w którym znajdują się serwery, podano na stronie „Formaty danych i infrastruktura” (https://zincirx.com/data-formats).
- MailChannels, za pośrednictwem którego ta usługa pocztowa przekazuje e-maile wysyłane przez ZincirX. Przetwarza on adresy odbiorców i treść tych e-maili.
Google, który generuje dla nas odpowiedzi asystenta AI, nie jest dalszym podmiotem przetwarzającym w odniesieniu do Państwa treści. Asystent nigdy sam nie odczytuje Państwa treści, a to, co posiadacz konta wpisuje w nim w ZincirX, przetwarza jako administrator spółka, z którą zawierają Państwo umowę (sekcja 7).
Gdy etap jest zapisywany w aplikacji mobilnej, aplikacja prosi wbudowaną w telefon funkcję wyszukiwania adresów o przekształcenie ustalonej lokalizacji w adres, który jest zapisywany wraz z etapem. Odpowiedzi udziela dostawca systemu operacyjnego telefonu: Apple w przypadku telefonu iPhone, a w przypadku większości telefonów z systemem Android — Google. Otrzymuje on współrzędne lokalizacji.
Aktualizujemy tę listę na bieżąco, wraz z danymi każdego dalszego podmiotu przetwarzającego i informacją, gdzie przetwarza on Państwa treści, i przesyłamy ją Państwu na żądanie: prosimy pisać na adres info@zincirx.com.
Każdy dalszy podmiot przetwarzający zobowiązujemy na piśmie do przestrzegania obowiązków w zakresie ochrony danych, które są co do istoty takie same jak nasze obowiązki wynikające z niniejszych Warunków powierzenia przetwarzania danych. Ponosimy wobec Państwa pełną odpowiedzialność za wypełnianie tych obowiązków przez każdy dalszy podmiot przetwarzający.
Przed dodaniem lub zastąpieniem dalszego podmiotu przetwarzającego informujemy o tym e-mailem właścicieli i administratorów Państwa firmy w terminie umożliwiającym Państwu wniesienie sprzeciwu przed wejściem zmiany w życie.
Mogą Państwo wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych, pisząc na adres info@zincirx.com. Staramy się wówczas uwzględnić Państwa sprzeciw, na przykład nie korzystając z nowego dalszego podmiotu przetwarzającego w odniesieniu do Państwa treści.
Jeśli nie możemy go uwzględnić, mogą Państwo rozwiązać umowę bez żadnej opłaty za odejście, w sposób opisany w sekcji Regulaminu dotyczącej zmiany dostawcy, odejścia i usunięcia danych. Wydane już paszporty pozostają dostępne online przez swój okres dostępności, chyba że przy zakupie wybrano dla ich zamówienia usunięcie lub wybiorą je Państwo przy odejściu (sekcja 14), a dane osobowe mogą Państwo z nich usunąć w sposób opisany w sekcji 11.
11. Żądania osób, których dane dotyczą
Osoby, których dane osobowe znajdują się w Państwa treściach, mogą zwracać się do Państwa jako administratora o wykonanie swoich praw, takich jak prawo dostępu, sprostowania lub usunięcia danych. Jeśli któraś z nich skieruje takie żądanie do nas, przekazujemy je Państwu bez zbędnej zwłoki i nie odpowiadamy na nie sami, poza poinformowaniem, że je przekazaliśmy.
Większość swoich treści mogą Państwo samodzielnie i bezpłatnie przeglądać, poprawiać i eksportować. Właściciele i administratorzy mogą pobrać wszystkie paszporty wydane przez Państwa firmę w jednym pliku w otwartym formacie zincirx.dpp, na każdym poziomie dostępu, wraz z pełną historią zmian i manifestem odcisków cyfrowych SHA-256. Listy partii i szczegóły pojedynczej partii można eksportować w formacie CSV lub PDF, publiczna część każdego paszportu jest dostępna jako JSON-LD i jako zdarzenia GS1 EPCIS 2.0, każdy przesłany plik można pobrać w postaci oryginalnej, a każdy posiadacz konta może pobrać własne dane w formacie JSON. Formaty te opisuje strona „Formaty danych i infrastruktura” (https://zincirx.com/data-formats). Wszystko, czego nie mogą Państwo wyeksportować samodzielnie, na przykład wszystkie oryginalne pliki w jednym pobraniu, przesyłamy Państwu na żądanie: prosimy pisać na adres info@zincirx.com.
Zmiany atrybutów, certyfikatów i grupy produktów paszportu są z założenia wyłącznie dopisywane: poprawka jest dodawana jako nowa wersja, a wcześniejsze wersje są zachowywane. Jest to wybór dotyczący sposobu prowadzenia zapisu, a nie brak możliwości usuwania. Szczegóły etapów, takie jak notatki i lokalizacje, mogą być edytowane, a przesłane pliki usuwane przez osoby uprawnione do zarządzania partią; takie zmiany nie są zachowywane jako wersje.
Jeśli dane osobowe zawarte w Państwa treściach muszą zostać sprostowane, usunięte lub ograniczone, na przykład dlatego, że osoba, której dotyczą, wykonała prawo, które muszą Państwo uszanować, należy je poprawić samodzielnie tam, gdzie usługa na to pozwala: edytując etap, usuwając plik lub dodając wersję, która poprawia atrybuty lub certyfikaty paszportu. Jeśli dane muszą zniknąć również z wcześniejszych wersji lub z czegokolwiek innego, czego nie mogą Państwo zmienić samodzielnie, prosimy pisać na adres info@zincirx.com. Na Państwa polecenie nasz zespół je usuwa lub uniemożliwia do nich dostęp, a sam paszport pozostaje dostępny online.
Poza tym pomagamy Państwu w miarę naszych możliwości, za pomocą posiadanych przez nas informacji i narzędzi, odpowiadać na żądania w terminach przewidzianych w przepisach o ochronie danych: w ciągu miesiąca na gruncie RODO, z możliwością przedłużenia w razie potrzeby o kolejne dwa miesiące, oraz w ciągu 30 dni na gruncie KVKK. Wykonujemy Państwa polecenia na podstawie niniejszej sekcji bez zbędnej zwłoki, aby mogli Państwo dotrzymać tych terminów.
12. Pomoc w wypełnianiu innych obowiązków
Uwzględniając charakter działania usługi i dostępne nam informacje, pomagamy Państwu wywiązywać się z obowiązków określonych w art. 32–36 RODO: dotyczących bezpieczeństwa przetwarzania, naruszeń ochrony danych osobowych (sekcja 13), oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym przed przetwarzaniem wiążącym się z wysokim ryzykiem.
W praktyce przekazujemy Państwu informacje o tym, jak usługa przetwarza dane osobowe, oraz o środkach opisanych w sekcji 9, a także odpowiadamy na Państwa uzasadnione pytania na ich temat pod adresem info@zincirx.com.
13. Naruszenia ochrony danych osobowych
Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia lub zmodyfikowania danych osobowych zawartych w Państwa treściach albo do ich nieuprawnionego ujawnienia lub nieuprawnionego dostępu do nich.
Jeśli dowiemy się o takim naruszeniu, informujemy Państwa o nim bez zbędnej zwłoki e-mailem wysłanym do właścicieli i administratorów Państwa firmy, aby mogli Państwo wypełnić własne obowiązki w zakresie zgłaszania naruszeń organom nadzorczym i zawiadamiania osób, których dane dotyczą.
Przekazujemy Państwu to, co wiemy: co się stało, jakich rodzajów danych osobowych dotyczy naruszenie oraz w przybliżeniu ilu osób i rekordów, jakie są jego prawdopodobne konsekwencje, co zrobiliśmy lub proponujemy zrobić w związku z nim oraz z kim należy się kontaktować w celu uzyskania dalszych informacji. Jeśli nie możemy przekazać wszystkich informacji od razu, przekazujemy to, co mamy, i uzupełniamy informacje w miarę ich uzyskiwania.
Podejmujemy rozsądnie możliwe działania w celu powstrzymania naruszenia i ograniczenia jego skutków oraz pomagamy Państwu w dokonaniu wymaganych zgłoszeń i zawiadomień.
14. Zwrot i usunięcie danych po zakończeniu
Po zakończeniu świadczenia usługi mogą Państwo odzyskać swoje treści, eksportując je lub zlecając ich przeniesienie do innego dostawcy lub do własnych systemów, a następnie je usuwamy. W przypadku wydanych przez Państwa paszportów o tym, czy zostaną usunięte wraz z pozostałymi treściami, czy pozostaną online do końca okresu dostępności, decyduje wybór dokonany dla każdego zamówienia przy zakupie, który mogą Państwo zmienić przy odejściu. Harmonogram, zgodny z unijnym aktem w sprawie danych (rozporządzenie (UE) 2023/2854), określa sekcja Regulaminu (https://zincirx.com/terms) dotycząca zmiany dostawcy, odejścia i usunięcia danych. W skrócie:
- Zwrot: mogą Państwo eksportować swoje treści w dowolnym momencie w czasie trwania umowy, w tym w okresie wypowiedzenia wynoszącym 30 dni kalendarzowych od dnia otrzymania przez nas Państwa wypowiedzenia oraz, jeśli przechodzą Państwo do innego dostawcy lub na własne systemy, w następującym po nim okresie przejściowym wynoszącym 30 dni kalendarzowych, który mogą Państwo jednorazowo przedłużyć. Eksport jest bezpłatny.
- Okres na pobranie danych: następnie mają Państwo 30 dni kalendarzowych na pobranie swoich treści, licząc od zakończenia okresu przejściowego w przypadku przeniesienia lub od wygaśnięcia umowy z upływem okresu wypowiedzenia, jeśli wybrali Państwo usunięcie danych bez przeniesienia.
- Usunięcie: po upływie okresu na pobranie danych usuwamy Państwa treści, w tym zawarte w nich dane osobowe, z zastrzeżeniem poniższych punktów.
- Wydane paszporty: wydane przez Państwa paszporty pozostają dostępne online do końca ich okresu dostępności, nawet po zakończeniu Państwa umowy, chyba że przy zakupie wybrano dla ich zamówienia usunięcie lub poproszą nas Państwo, w wypowiedzeniu lub do końca okresu wypowiedzenia, o ich usunięcie wraz z pozostałymi treściami; takie paszporty są usuwane z upływem okresu na pobranie danych. Ich kody QR przestają wówczas prowadzić do zapisu, dlatego należy najpierw sprawdzić, czy przepisy dotyczące Państwa produktów wymagają, aby ich paszporty pozostawały dostępne.
- Koniec okresu dostępności: gdy okres dostępności paszportu upływa po zakończeniu Państwa umowy, usuwamy treści tego paszportu, z wyjątkiem treści, z których korzysta również paszport nadal dostępny online, takich jak jego szablon.
- Dane osobowe w wydanych paszportach: w dowolnym momencie, także po zakończeniu umowy, mogą Państwo polecić nam usunięcie danych osobowych z wydanego paszportu, w sposób opisany w sekcji 11.
- Kopie zapasowe: kopia usuniętych treści pozostająca w kopii zapasowej jest odpowiednio zabezpieczona, nie jest wykorzystywana do żadnych innych celów i jest usuwana wraz z usunięciem tej kopii zapasowej.
- Obowiązki prawne: przechowujemy Państwa treści po upływie tych terminów wyłącznie wtedy, gdy wymaga tego od nas prawo Unii lub prawo państwa członkowskiego albo, w przypadku klientów spółki ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., prawo tureckie, i wyłącznie tak długo, jak tego wymaga.
Niezależnie od sposobu zakończenia Państwa umowy zachowują Państwo prawo do pobrania swoich treści zgodnie z tym harmonogramem.
Zapisy, które przechowujemy jako administrator, takie jak zapisy płatności i faktur oraz zapisy akceptacji przez Państwa naszych warunków, nie stanowią Państwa treści. Polityka prywatności (https://zincirx.com/privacy) określa, jak długo je przechowujemy.
15. Informacje i audyty
Udostępniamy Państwu wszelkie informacje niezbędne do wykazania, że wypełniamy nasze obowiązki wynikające z niniejszych Warunków powierzenia przetwarzania danych.
Państwo lub wyznaczony przez Państwa niezależny audytor zobowiązany do zachowania poufności mogą przeprowadzać audyty przestrzegania przez nas tych warunków, w tym inspekcje. Należy z rozsądnym wyprzedzeniem poinformować nas na piśmie, co chcą Państwo zbadać. W pierwszej kolejności odpowiadamy, przekazując dokumenty i pisemne wyjaśnienia; jeśli po tym nadal chcą Państwo przeprowadzić audyt, uzgadniamy z Państwem jego termin.
Audyt nie może zapewniać dostępu do danych innych klientów ani osłabiać bezpieczeństwa usługi.
16. Przekazywanie danych za granicę
Platformę prowadzi spółka ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., mająca siedzibę w Turcji, a spółka ZincirX Inc. jest zarejestrowana w Stanach Zjednoczonych. Kraj, w którym znajdują się serwery przechowujące Państwa treści, podano na stronie „Formaty danych i infrastruktura” (https://zincirx.com/data-formats), a inne dalsze podmioty przetwarzające mogą przetwarzać dane w innych krajach. Żadna z naszych spółek nie ma siedziby w Unii Europejskiej. Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony w odniesieniu do Turcji, a jej decyzja stwierdzająca odpowiedni stopień ochrony w odniesieniu do Stanów Zjednoczonych obejmuje wyłącznie organizacje certyfikowane w ramach Ram ochrony danych UE–USA.
Jeśli do przetwarzania przez Państwa danych osobowych zawartych w Państwa treściach ma zastosowanie RODO i mają Państwo siedzibę w Unii Europejskiej, do przekazywania tych danych do nas i ich dalszego przekazywania mają zastosowanie następujące zabezpieczenia.
- Standardowe klauzule umowne dotyczące przekazywania danych osobowych do państw trzecich, przyjęte przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914, mają zastosowanie w zakresie modułu drugiego (przekazywanie od administratora do podmiotu przetwarzającego), przy czym Państwo są podmiotem przekazującym dane, a spółka, z którą zawierają Państwo umowę — w przypadku klienta mającego siedzibę w Unii Europejskiej jest to ZincirX Inc. — podmiotem odbierającym dane. Klauzule te stanowią część niniejszych Warunków powierzenia przetwarzania danych na mocy niniejszego odesłania.
- Na potrzeby załączników do klauzul stronami są Państwo i ta spółka, z danymi zawartymi w Państwa koncie i w Nocie prawnej (https://zincirx.com/legal-notice). Sekcje 2–4, 10 i 14 niniejszych Warunków powierzenia przetwarzania danych opisują przekazywanie, które odbywa się w sposób ciągły w czasie korzystania przez Państwa z usługi, a sekcja 9 określa środki techniczne i organizacyjne.
- Zastosowanie ma przewidziana w klauzulach opcja ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających, wraz z powiadomieniem i prawem sprzeciwu określonymi w sekcji 10.
- Klauzule podlegają prawu państwa członkowskiego UE, w którym mają Państwo siedzibę, spory z nich wynikające rozstrzygają sądy tego państwa członkowskiego, a właściwym organem nadzorczym jest organ właściwy dla Państwa jako podmiotu przekazującego dane.
- Jeśli zawierają Państwo umowę ze spółką ZincirX Inc., pisemna umowa, na podstawie której spółka ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. przetwarza Państwa treści, nakłada na nią te same obowiązki w zakresie ochrony danych, jakie klauzule nakładają na spółkę ZincirX Inc., w tym w zakresie praw, które klauzule przyznają osobom, których dane dotyczą.
- Przekazujemy Państwa treści jakiemukolwiek innemu dalszemu podmiotowi przetwarzającemu poza Europejskim Obszarem Gospodarczym wyłącznie wtedy, gdy Komisja Europejska stwierdziła, że państwo odbiorcy zapewnia odpowiedni stopień ochrony, lub z zastosowaniem zabezpieczenia uznanego przez RODO: tych samych standardowych klauzul umownych, w odpowiednim module, albo, w przypadku odbiorcy w Stanach Zjednoczonych certyfikowanego w ramach Ram ochrony danych UE–USA, decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony w odniesieniu do tych ram (decyzja wykonawcza (UE) 2023/1795). Jeśli ta decyzja przestanie obowiązywać, opieramy się zamiast niej na standardowych klauzulach umownych.
- Przekazujemy Państwu informacje, których zasadnie potrzebują Państwo do dokonania, zgodnie z wymogami klauzuli 14 klauzul, oceny przepisów i praktyk państw, do których trafiają Państwa treści.
Klauzule są opublikowane w Dzienniku Urzędowym Unii Europejskiej. Kopię z wypełnionymi załącznikami można otrzymać, pisząc na adres info@zincirx.com.
Przekazywanie danych poza Turcję w przypadku klientów spółki ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. omówiono w sekcji 17.
17. Klienci w Turcji
W przypadku klientów spółki ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. do danych osobowych zawartych w Państwa treściach ma zastosowanie ustawa nr 6698 o ochronie danych osobowych (KVKK). Zgodnie z tą ustawą są Państwo administratorem danych (veri sorumlusu), a spółka ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş. jest Państwa podmiotem przetwarzającym dane (veri işleyen). Niniejsze Warunki powierzenia przetwarzania danych stanowią porozumienie między nami dotyczące tego przetwarzania, a dodatkowo mają zastosowanie poniższe postanowienia.
Zgodnie z art. 12 ust. 2 KVKK Państwo i my ponosimy wspólną odpowiedzialność za podjęcie środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych osobowych. Podejmujemy środki opisane w sekcji 9.
Nie ujawniamy danych osobowych przetwarzanych dla Państwa z naruszeniem KVKK i nie wykorzystujemy ich do żadnego innego celu niż przetwarzanie ich dla Państwa w sposób określony w niniejszych Warunkach powierzenia przetwarzania danych. Obowiązek ten trwa również po zakończeniu Państwa umowy.
Poza funkcją wyszukiwania adresów w telefonie opisaną w sekcji 10 dane osobowe są przekazywane za granicę wyłącznie do dalszych podmiotów przetwarzających wymienionych w sekcji 10, które przetwarzają je poza Turcją, i wyłącznie w zakresie czynności, które według tej sekcji wykonuje każdy z nich: doręczania e-maili oraz, jeśli serwery znajdują się poza Turcją, hostingu. Takiego przekazywania dokonujemy wyłącznie na podstawie, na którą pozwala art. 9 KVKK, takiej jak standardowa umowa ogłoszona przez turecką Radę Ochrony Danych Osobowych i zgłoszona tureckiemu Urzędowi Ochrony Danych Osobowych w ciągu pięciu dni roboczych od jej podpisania. Nie opieramy go na zgodzie.
Gdy ktoś zwraca się do Państwa na podstawie art. 11 KVKK w sprawie danych osobowych zawartych w Państwa treściach, pomagamy Państwu rozpatrzyć wniosek w terminie 30 dni przewidzianym w art. 13. Jeśli zamiast tego zwróci się do nas, przekazujemy wniosek Państwu bez zbędnej zwłoki.
Jeśli przetwarzane przez nas dla Państwa dane osobowe zostaną pozyskane przez osoby trzecie w sposób niezgodny z prawem, informujemy Państwa o tym bez zbędnej zwłoki, jak opisano w sekcji 13, aby mogli Państwo zawiadomić osoby, których dane dotyczą, oraz turecką Radę Ochrony Danych Osobowych.
Po zakończeniu dane osobowe są usuwane, niszczone lub anonimizowane w sposób opisany w sekcji 14.
18. Odpowiedzialność, zmiany i pierwszeństwo
Ograniczenia odpowiedzialności przewidziane w Regulaminie mają zastosowanie do niniejszych Warunków powierzenia przetwarzania danych, z wyjątkiem przypadków, w których prawo nie pozwala na ograniczenie odpowiedzialności, w tym odpowiedzialności za winę umyślną lub rażące niedbalstwo. Nic w Regulaminie nie ogranicza praw, które przepisy o ochronie danych lub standardowe klauzule umowne przyznają osobom, których dane osobowe znajdują się w Państwa treściach.
O każdej zmianie niniejszych Warunków powierzenia przetwarzania danych informujemy Państwa e-mailem i w usłudze, a nie tylko przez opublikowanie nowej wersji na tej stronie. Nowa wersja ma do Państwa zastosowanie z chwilą jej zaakceptowania w imieniu Państwa firmy, o co są Państwo proszeni przed dalszym korzystaniem z aplikacji internetowej, a akceptacja jest zapisywana. Do tego czasu obowiązuje wersja ostatnio zaakceptowana dla Państwa firmy.
Jeśli nie zaakceptują Państwo nowej wersji, nadal obowiązuje wersja ostatnio zaakceptowana dla Państwa firmy, a Państwo nadal mogą uzyskać eksport swoich treści i rozwiązać umowę w sposób opisany w sekcji 14.
Jeśli niniejsze Warunki powierzenia przetwarzania danych i pozostała część Regulaminu różnią się w zakresie sposobu, w jaki przetwarzamy dane osobowe w Państwa imieniu, pierwszeństwo mają niniejsze Warunki powierzenia przetwarzania danych. Jeśli zastosowanie mają standardowe klauzule umowne, mają one pierwszeństwo przed obydwoma tymi dokumentami.
Niniejsze Warunki powierzenia przetwarzania danych podlegają temu samemu prawu, a spory ich dotyczące rozstrzygają te same sądy, które przewiduje Regulamin, z tym że sekcja 16 określa, jakiemu prawu podlegają standardowe klauzule umowne.
19. Kontakt
We wszystkich sprawach dotyczących niniejszych Warunków powierzenia przetwarzania danych, w tym w sprawie poleceń, sprzeciwów wobec dalszego podmiotu przetwarzającego, wniosków o audyt i żądań usunięcia danych osobowych z paszportu, prosimy pisać na adres info@zincirx.com lub dzwonić pod numer +90 536 587 41 81. Oba te dane podano również na naszej stronie kontaktowej (https://zincirx.com/contact).
Dane naszych spółek, w tym dane naszych przedstawicieli i ich dane kontaktowe, zawiera Nota prawna (https://zincirx.com/legal-notice), a adres info@zincirx.com jest zawsze do Państwa dyspozycji.