Strony, przedmiot i okres obowiązywania
Organizacja klienta określa cele szkoleń. Dostawca występuje jako podmiot przetwarzający, zapewniający zamówione funkcje. W zaakceptowanej umowie należy podać dane klienta, umowę stanowiącą podstawę, datę wejścia w życie i okres obowiązywania.
Zakres operacji obejmuje odbiór danych, ich przechowywanie, pobieranie dokumentów, symulację głosową, transkrypcję, generowanie scenariuszy, analizę szkoleniową i udostępnianie wyników. Operacje te są wykonywane w trakcie świadczenia usługi, a następnie zgodnie z uzgodnionymi zasadami zwrotu i usuwania danych.
Osoby i dane
Osobami, których dane dotyczą, są użytkownicy, administratorzy i członkowie zespołów klienta. Kategorie danych obejmują służbowe dane identyfikacyjne, role, treści szkoleniowe, transkrypcje, wyniki, dozwolone dokumenty i ślady związane z bezpieczeństwem.
Klient zobowiązuje się przekazywać wyłącznie niezbędne dane. Dane dotyczące zdrowia, wrażliwe akta i rzeczywiste informacje o potencjalnych klientach należy wykluczyć, jeśli cel można osiągnąć na podstawie fikcyjnego przykładu. Aplikacja nie przechowuje plików audio.
Instrukcje i poufność
Przetwarzanie należy ograniczyć do udokumentowanych instrukcji klienta i operacji niezbędnych do świadczenia uzgodnionej usługi. Osoby upoważnione do dostępu do danych muszą być objęte odpowiednim obowiązkiem zachowania poufności.
Należy poinformować klienta o instrukcji, która może naruszać obowiązujące przepisy. Nie można zakładać, że dane są ponownie wykorzystywane do odrębnego, własnego celu wyłącznie ze względu na ich przechowywanie lub korzystanie z AI.
Środki techniczne i organizacyjne
Zabezpieczenia obejmują rozdzielenie organizacji, uprawnienia przypisane do ról, uwierzytelnianie i dostępne uwierzytelnianie dwuskładnikowe, a także rejestrowanie działań związanych z bezpieczeństwem. W środowisku produkcyjnym komunikacja odbywa się szyfrowanymi kanałami.
Załącznik dotyczący bezpieczeństwa powinien określać parametry hostingu, szyfrowanie danych przechowywanych przez podwykonawców, dostęp administracyjny, kopie zapasowe, testy i faktycznie wdrożone procedury reagowania na incydenty. Żadnej certyfikacji, gwarantowanej dostępności ani przyszłego środka nie należy przedstawiać jako już zweryfikowanego.
Dalsi podwykonawcy i przekazywanie danych
Wykaz dostępny online wskazuje zaangażowanych lub planowanych dostawców usług technicznych. Faktyczne korzystanie z ich usług, kategorie danych, kraje i zabezpieczenia należy udokumentować w zaakceptowanym załączniku.
Procedura informowania o zmianach, termin na zgłoszenie sprzeciwu i konsekwencje uzasadnionego sprzeciwu pozostają do uzgodnienia. Każde przekazanie danych poza Europejski Obszar Gospodarczy musi odbywać się w ramach właściwego mechanizmu oraz, gdy jest to wymagane, po przeprowadzeniu oceny i zastosowaniu niezbędnych dodatkowych zabezpieczeń. Sam hosting w UE nie wyklucza przekazywania danych.
Wsparcie i naruszenia ochrony danych
Dostawca wspiera klienta w obsłudze żądań dotyczących praw, dokumentacji bezpieczeństwa i analiz niezbędnych w związku z przetwarzaniem, w granicach posiadanych informacji i dostępnych funkcji.
O naruszeniu ochrony danych dotyczącym klienta należy go powiadomić bez zbędnej zwłoki po powzięciu o nim wiadomości, przekazując dostępne informacje, a następnie ich uzupełnienia w miarę postępu analizy. Należy podać osoby kontaktowe, kanał alarmowy i podział zadań; w niniejszym projekcie nie dodano żadnego określonego liczbowo terminu umownego.
Zakończenie świadczenia usług, dowody i audyt
Należy uzgodnić wybór między zwrotem a usunięciem danych, format eksportu, harmonogram i sposób postępowania z kopiami zapasowymi. Obowiązki prawne dotyczące przechowywania danych określa się odrębnie.
Klient musi mieć możliwość uzyskania informacji niezbędnych do oceny obowiązków podmiotu przetwarzającego. Zasady audytu, poufność, zakres i ewentualne koszty wymagają doprecyzowania. Ta wersja dostępna online stanowi podstawę do rozmów i nie jest dowodem, że audyt lub weryfikacja prawna już się odbyły.