Aneks o Przetwarzaniu Danych (DPA)
- Wprowadzenie
- 1. Definicje
- 2. Stosowanie DPA
- 3. Role i obowiązki
- 4. Obowiązki wynikające z RODO
- 5. Postanowienia różne
- ZAŁĄCZNIK A
- Szczegóły przetwarzania
- Charakter i cele przetwarzania
- Kategorie osób, których dane dotyczą
- Szczególne kategorie danych
- Czas trwania przetwarzania
- Ujawnianie organom ścigania
- ZAŁĄCZNIK B – LISTA PODWYKONAWCÓW I WARUNKI PODZLECANIA PRZETWARZANIA
- Ogólne wymagania dotyczące Podwykonawców przetwarzania
- Umowa pisemna
- Ten sam poziom ochrony
- Transfery międzynarodowe
- Oceny skutków transferu (TIA)
- Kategorie Podwykonawców
- Podwykonawcy usługowi
- Przetwarzający korporacyjni/marketingowi (brak przetwarzania Danych Osobowych Klienta)
- Powiadamianie Klienta i prawo do sprzeciwu
- Uprzednie powiadomienie
- Prawo do sprzeciwu
- Zastępstwo awaryjne
- Aktualna lista Podwykonawców usługowych
- Licencjonowanie i zarządzanie użytkownikami 3CX – Podwykonawcy usługowi
- System Komunikacyjny 3CX – Podwykonawcy usługowi
- Wideokonferencje 3CX – Podwykonawcy usługowi
- Przetwarzający korporacyjni/marketingowi (Brak przetwarzania na mocy DPA)
- Dostęp dostawców wsparcia
- Standardowe klauzule umowne
- Zobacz także
Wprowadzenie
Niniejszy Aneks o Przetwarzaniu Danych („DPA”) zostaje zawarty z dniem wejścia w życie przez i pomiędzy 3CX Limited i/lub jakąkolwiek inną powiązaną spółką i/lub podmiotem stowarzyszonym Grupy 3CX („3CX”) a Klientem (każdy z osobna zwany „Stroną”, a łącznie „Stronami”), zgodnie z Umową na świadczenie Usług 3CX na rzecz Klienta. Niniejszy DPA zostaje włączony przez odniesienie do Umowy i określa warunki, które mają zastosowanie, gdy Dane Osobowe z Europejskiego Obszaru Gospodarczego są przetwarzane przez 3CX na mocy Umowy w imieniu Klienta. Inne terminy pisane wielką literą, użyte, lecz niezdefiniowane w niniejszym DPA, mają znaczenie nadane im w Umowie.
Adresy głównych jednostek organizacyjnych 3CX:
3CX Ltd
4, Markou Drakou, Engomi
2409 Nicosia, Cypr
1. Definicje
1.1 Na potrzeby niniejszego DPA:
(a) „Umowa” oznacza umowę zawartą drogą elektroniczną lub umowę licencyjną użytkownika końcowego (EULA) pomiędzy Klientem a 3CX na świadczenie jakichkolwiek usług 3CX („Usługi”) na rzecz Klienta.
(b) „Podmiot stowarzyszony” (Affiliate) oznacza podmiot, który bezpośrednio lub pośrednio kontroluje, jest kontrolowany przez lub znajduje się pod wspólną kontrolą z danym podmiotem.
(c) „Przepisy o ochronie danych” oznaczają wszystkie przepisy i regulacje dotyczące ochrony danych i prywatności mające zastosowanie do przetwarzania Danych Osobowych przez Stronę na mocy Umowy, w tym między innymi: (i) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych („RODO”); (ii) Dyrektywę 2002/58/WE dotyczącą przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej; (iii) odpowiednie krajowe implementacje punktów (i) oraz (ii); oraz (iv) w odniesieniu do Wielkiej Brytanii („UK”) wszelkie odpowiednie przepisy krajowe, które zastępują lub konwertują RODO na prawo krajowe lub jakiekolwiek inne prawo dotyczące danych i prywatności obowiązujące w UK oraz, w przypadku transferów z UK, brytyjską umowę IDTA (International Data Transfer Agreement) lub brytyjski Aneks do unijnych Standardowych Klauzul Umownych (SCC), zależnie od przypadku.
(d) „EOG” oznacza Europejski Obszar Gospodarczy.
(e) „Administrator” oznacza podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania Danych Osobowych.
(f) „Podmiot przetwarzający” oznacza podmiot, który przetwarza Dane Osobowe w imieniu Administratora.
(g) „Dane Osobowe” oznaczają wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (zgodnie z definicją w art. 4 RODO).
(h) „Incydent bezpieczeństwa” oznacza przypadkowe lub niezgodne z prawem zniszczenie, utratę, modyfikację, nieuprawnione ujawnienie Danych Osobowych lub nieuprawniony dostęp do nich.
(i) „Standardowe klauzule umowne” (SCC) oznaczają standardowe klauzule umowne dotyczące przekazywania danych osobowych do państw trzecich na podstawie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, wydane na mocy decyzji wykonawczej Komisji (UE) 2021/914.
2. Stosowanie DPA
2.1 Niniejszy DPA ma zastosowanie wyłącznie w zakresie, w jakim 3CX przetwarza Dane Osobowe pochodzące z EOG lub UK w imieniu Klienta i/lub Podmiotu stowarzyszonego Klienta znajdującego się w EOG lub UK. Ponadto niniejszy DPA rozszerza zakres czynności przetwarzania danych na mocy Umowy o Szwajcarię. Strony przyjmują do wiadomości i zgadzają się, że postanowienia niniejszego DPA, w tym między innymi te dotyczące przetwarzania Danych Osobowych, bezpieczeństwa, transferu danych, obowiązków wynikających z RODO oraz wszelkie inne odpowiednie klauzule, mają zastosowanie z odpowiednimi zmianami (mutatis mutandis) do przetwarzania Danych Osobowych pochodzących ze Szwajcarii, dodatkowo do Europejskiego Obszaru Gospodarczego (EOG) i Wielkiej Brytanii (UK). Termin „Przepisy o ochronie danych” zdefiniowany w niniejszym DPA obejmuje właściwe przepisy i regulacje dotyczące ochrony danych i prywatności w Szwajcarii, w tym szwajcarską federalną ustawę o ochronie danych (FADP) oraz wszelkie inne odpowiednie szwajcarskie przepisy regulujące przetwarzanie Danych Osobowych. Transfery ze Szwajcarii opierają się na unijnych SCC uznanych przez FDPIC, z niezbędnymi adaptacjami specyficznymi dla Szwajcarii (np. odniesienia do szwajcarskiej FADP, właściwego organu i prawa właściwego).
3. Role i obowiązki
3.1 Role Stron: Jeśli Przepisy o ochronie danych mają zastosowanie do przetwarzania Danych Osobowych przez którąkolwiek ze Stron, Strony przyjmują do wiadomości i zgadzają się, że w odniesieniu do przetwarzania Danych Osobowych Klient jest Administratorem, a 3CX jest Podmiotem przetwarzającym działającym w imieniu Klienta, zgodnie z opisem w Umowie, a obie Strony będą przestrzegać swoich obowiązków wynikających z Przepisów o ochronie danych, w oparciu o uznane standardy branżowe.
3.2 Ograniczenie celu: 3CX będzie przetwarzać Dane Osobowe w celach opisanych w Załączniku A, z wyjątkiem sytuacji, gdy obowiązujące prawo stanowi inaczej.
3.3 Bezpieczeństwo: 3CX utrzyma odpowiednie środki techniczne i organizacyjne w celu ochrony bezpieczeństwa Danych Osobowych. 3CX utrzyma program bezpieczeństwa informacji i zarządzania ryzykiem oparty na najlepszych praktykach handlowych, aby zachować poufność, integralność i dostępność Danych Osobowych za pomocą środków administracyjnych, technicznych i fizycznych zgodnych z ogólnie uznanymi standardami i praktykami branżowymi. 3CX wdroży odpowiednie środki techniczne i organizacyjne w celu ochrony Danych Osobowych przed przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem.
3.4 Aktualizacje bezpieczeństwa: Klient jest odpowiedzialny za przeglądanie informacji udostępnianych przez 3CX dotyczących bezpieczeństwa danych oraz za samodzielne ustalenie, czy Usługa spełnia wymagania Klienta i obowiązki prawne wynikające z Przepisów o ochronie danych. Klient przyjmuje do wiadomości, że bezpieczeństwo podlega postępowi technicznemu i rozwojowi, oraz że 3CX może od czasu do czasu aktualizować lub modyfikować zabezpieczenia, pod warunkiem że takie aktualizacje i modyfikacje nie spowodują pogorszenia ogólnego poziomu bezpieczeństwa Usługi świadczonej na rzecz Klienta. 3CX powiadomi Klienta o wszelkich istotnych ograniczeniach środków bezpieczeństwa.
3.5 Transfer Danych Osobowych poza EOG lub UK: W zakresie, w jakim 3CX przetwarza (lub zleca przetwarzanie) jakichkolwiek Danych Osobowych pochodzących z EOG lub UK w kraju, który nie został uznany przez Komisję Europejską za zapewniający odpowiedni poziom ochrony Danych Osobowych, takie Dane Osobowe będą objęte odpowiednią ochroną (w rozumieniu Przepisów o ochronie danych). W zakresie, w jakim 3CX przetwarza (lub zleca przetwarzanie) takich Danych Osobowych poza EOG lub UK, zobowiązuje się do stosowania mechanizmu transferu zgodnego z Przepisami o ochronie danych, takiego jak, między innymi, Standardowe Klauzule Umowne (SCC). Podwykonawcy przetwarzania znajdujący się poza EOG lub UK są zobowiązani do posiadania własnego oświadczenia o zgodności z RODO. 3CX przeprowadzi oceny skutków transferu (TIA), gdy jest to wymagane przez prawo, i udostępni takie oceny Klientowi na żądanie (z zastrzeżeniem zredagowania treści wrażliwych).
3.6 Zgodność: Klient, jako Administrator, jest odpowiedzialny za zapewnienie, że:
(a) przestrzegał i będzie nadal przestrzegać wszystkich Przepisów o ochronie danych, w tym we wszelkich instrukcjach wydawanych 3CX na mocy niniejszej Umowy i DPA; oraz
(b) posiada i będzie nadal posiadać prawo do transferu lub zapewnienia 3CX dostępu do Danych Osobowych w celu przetwarzania zgodnie z warunkami Umowy i niniejszego DPA. 3CX niezwłocznie poinformuje Klienta, jeśli instrukcja jest niezgodna z prawem lub narusza Przepisy o ochronie danych.
4. Obowiązki wynikające z RODO
4.1 Stosowanie sekcji: Niniejsza Sekcja 4 ma zastosowanie do przetwarzania Danych Osobowych objętych zakresem RODO / pochodzących z EOG lub UK.
4.2 Poufność przetwarzania: 3CX zapewni, że każda osoba upoważniona do przetwarzania Danych Osobowych będzie podlegać obowiązkowi zachowania poufności (umownemu lub ustawowemu).
4.3 Podwykonawcy przetwarzania: Klient zgadza się, że 3CX może angażować podmioty stowarzyszone 3CX oraz zewnętrznych podwykonawców (łącznie „Podwykonawcy przetwarzania”) do przetwarzania Danych Osobowych w imieniu 3CX. 3CX nałoży na takich Podwykonawców warunki ochrony danych, które chronią Dane Osobowe w tym samym standardzie, co przewidziany w niniejszym DPA, i pozostanie odpowiedzialna za wszelkie naruszenia DPA spowodowane przez Podwykonawcę przetwarzania. Podwykonawcy zaangażowani przez 3CX są wymienieni na Liście Podwykonawców 3CX i są dostępni w Załączniku B. 3CX powiadomi Klienta z co najmniej 30-dniowym wyprzedzeniem o dodaniu nowego Podwykonawcy przetwarzania.
4.4 Zmiany Podwykonawców: 3CX może dodawać lub wprowadzać zmiany w liście Podwykonawców. Jeśli Klient sprzeciwi się wyznaczeniu dodatkowego Podwykonawcy, będzie uprawniony do zawieszenia lub zakończenia odpowiedniej usługi 3CX zgodnie z postanowieniami Umowy dotyczącymi rozwiązania umowy.
4.5 Incydenty bezpieczeństwa: Po powzięciu wiadomości o Incydencie bezpieczeństwa, 3CX powiadomi Klienta bez zbędnej zwłoki i dołoży wszelkich starań, aby powiadomić Klienta w ciągu 48 godzin od dowiedzenia się o Incydencie, korzystając z danych kontaktowych podanych przez Klienta w Portalu Klienta, oraz dostarczy terminowe informacje, których Klient może racjonalnie wymagać, w tym w celu umożliwienia Klientowi dopełnienia obowiązków w zakresie zgłaszania naruszeń danych wynikających z Przepisów o ochronie danych.
4.6 Współpraca i prawa osób, których dane dotyczą: 3CX, biorąc pod uwagę charakter przetwarzania, zapewni Klientowi rozsądną pomoc i narzędzia, o ile są dostępne, w zakresie, w jakim jest to możliwe, aby umożliwić Klientowi reagowanie na żądania osób, których dane dotyczą, pragnących skorzystać ze swoich praw na mocy Przepisów o ochronie danych. W przypadku skierowania takiego żądania bezpośrednio do 3CX, 3CX niezwłocznie poinformuje osobę, której dane dotyczą, o konieczności skontaktowania się w tej sprawie z Klientem. Klient ponosi wyłączną odpowiedzialność za zapewnienie, że każdy administrator wskazany na koncie 3CX Klienta do zarządzania i realizacji żądań osób, których dane dotyczą, posiada odpowiednie uprawnienia do realizacji tych żądań.
4.7 Ocena skutków dla ochrony danych (DPIA): 3CX, w zakresie wymaganym przez Przepisy o ochronie danych, na żądanie Klienta i na jego koszt, zapewni Klientowi rozsądną pomoc przy ocenach skutków dla ochrony danych lub uprzednich konsultacjach z organami ochrony danych, które Klient jest zobowiązany przeprowadzić na mocy Przepisów o ochronie danych.
4.8 Usuwanie lub zwrot danych: Po zakończeniu lub wygaśnięciu Umowy, 3CX (według wyboru Klienta) usunie lub zwróci Klientowi wszystkie Dane Osobowe (w tym kopie) będące w jej posiadaniu lub pod jej kontrolą, z wyjątkiem sytuacji, gdy wymóg ten nie ma zastosowania w zakresie, w jakim 3CX jest zobowiązana przez obowiązujące prawo do zachowania części lub całości Danych Osobowych, lub do Danych Osobowych zarchiwizowanych w systemach kopii zapasowych, które to Dane Osobowe 3CX bezpiecznie odizoluje, zabezpieczy przed dalszym przetwarzaniem i ostatecznie usunie zgodnie z polityką usuwania danych 3CX, chyba że obowiązujące prawo stanowi inaczej.
4.9 Audyty / inspekcje: 3CX udostępni Klientowi wszystkie informacje niezbędne do wykazania zgodności z niniejszym DPA oraz umożliwi przeprowadzenie audytów, w tym inspekcji, prowadzonych przez Klienta lub innego audytora upoważnionego przez Klienta, a także będzie w nich uczestniczyć. Obowiązek ten jest ograniczony do jednego audytu na Klienta rocznie, pod warunkiem przekazania przez Klienta stosownego powiadomienia z 30-dniowym wyprzedzeniem.
5. Postanowienia różne
5.1 Z wyjątkiem zmian wprowadzonych niniejszym DPA, Umowa pozostaje w pełnej mocy.
5.2 W przypadku sprzeczności między Umową a niniejszym DPA, postanowienia niniejszego DPA są rozstrzygające.
5.3 Wszelkie roszczenia wnoszone na podstawie niniejszego DPA podlegają warunkom, w tym między innymi wyłączeniom i ograniczeniom określonym w Umowie. Nic w niniejszym DPA nie ogranicza odpowiedzialności wynikającej ze Standardowych Klauzul Umownych.
5.4 Wszelkie wyjaśnienia dotyczące niniejszego DPA lub inne zapytania dotyczące ochrony danych należy kierować na adresy głównych jednostek organizacyjnych wymienione powyżej lub drogą elektroniczną na adres [email protected].
ZAŁĄCZNIK A
Szczegóły przetwarzania
Charakter i cele przetwarzania
3CX to rozwiązanie komunikacyjne oparte na otwartych standardach, oferujące pełną komunikację ujednoliconą (Unified Communications).
3CX dostarcza oprogramowanie, hosting instancji oraz usługi chmurowe.
Celami przetwarzania są:
- Rejestracja i zarządzanie kontami poprzez Portal Klienta 3CX.
- Identyfikacja klienta na potrzeby zamówień, licencjonowania i komunikacji e-mail.
- Identyfikacja administratora Systemu Komunikacyjnego na potrzeby komunikacji e-mail.
- Identyfikacja maszyny Systemu Komunikacyjnego na potrzeby licencjonowania.
- Identyfikacja użytkowników Systemu Komunikacyjnego w celu personalizacji wideokonferencji.
- Wystawianie certyfikatów akademii 3CX.
- Przetwarzanie danych potencjalnych klientów (leadów) będących użytkownikami końcowymi z darmowymi licencjami w celach sprzedażowych.
- Przegląd danych o użytkowaniu w celu ogólnej kontroli jakości, raportowania i rozwiązywania problemów z Usługami 3CX.
- Wysyłanie powiadomień e-mail do użytkowników Systemu Komunikacyjnego w przypadku korzystania z SMTP 3CX.
- Rozwiązywanie problemów i pomoc techniczna świadczona przez personel 3CX.
Kategorie osób, których dane dotyczą
Klient oraz Użytkownicy Końcowi korzystający z Usług, a także każda osoba, która korzysta z Usług 3CX na żądanie i w związku z działalnością gospodarczą Klienta.
Rodzaje przetwarzanych Danych Osobowych:
Transfer danych osobowych dotyczy następujących kategorii danych:
- Informacje identyfikacyjne Klienta, dane kontaktowe (adres, numer telefonu, adres e-mail, numer faksu), nazwa firmy.
- Informacje identyfikacyjne dla każdego numeru wewnętrznego Systemu Komunikacyjnego 3CX w ramach funkcji wideokonferencji, w tym numer wewnętrzny, imię i nazwisko, adres e-mail, nazwy spotkań w adresie URL Click2Meet.
- Informacje identyfikacyjne dla każdego Uczestnika wideokonferencji, w tym imię i nazwisko, adres e-mail oraz adres IP. Numer telefonu uczestnika będzie również przetwarzany w przypadku osób dołączających poprzez mostek audio Dial-In wideokonferencji.
- Wszelkie inne dane osobowe, które Klient lub użytkownicy zdecydują się zawrzeć w treści komunikacji przesyłanej i odbieranej za pomocą Usług 3CX, w tym między innymi pakiety wsparcia, logi, raporty o błędach, przesyłane przez e-maile, zgłoszenia, połączenia lub w jakikolwiek inny sposób.
Dane osobowe przekazywane do 3CX w celu przetwarzania są określane i kontrolowane przez Klienta według jego wyłącznego uznania. Jako taka, spółka 3CX nie ma kontroli nad ilością i wrażliwością danych osobowych przetwarzanych za pośrednictwem jej Usług przez Klienta lub użytkowników. 3CX nie monitoruje ani nie uzyskuje dostępu do treści Klienta, chyba że jest to wymagane w celu wsparcia technicznego – takie przetwarzanie odbywa się na żądanie, jest ograniczone i rejestrowane w logach.
Szczególne kategorie danych
3CX nie gromadzi ani nie przetwarza celowo żadnych szczególnych kategorii danych w ramach świadczenia swoich Usług.
Czas trwania przetwarzania
Dane osobowe będą przetwarzane przez okres obowiązywania Umowy lub w inny sposób wymagany przez prawo lub uzgodniony między Stronami.
Ujawnianie organom ścigania
Podmiot przetwarzający nie ujawni Danych Osobowych żadnemu organowi ścigania ani organowi rządowemu, chyba że jest do tego zobowiązany na mocy obowiązującego prawa wiążącego Podmiot przetwarzający.
W przypadku otrzymania żądania bezpośrednio przez Podmiot przetwarzający, Podmiot ten:
(a) zweryfikuje, czy żądanie jest prawnie ważne i prawidłowo skierowane do odpowiedniego podmiotu 3CX;
(b) powiadomi Administratora (chyba że prawo tego zabrania); oraz
(c) ujawni tylko minimalny zakres Danych Osobowych wymagany przez prawo.
Podmiot przetwarzający nie jest zobowiązany do podejmowania działań na podstawie nieformalnych powiadomień lub nieuzasadnionych zarzutów osób trzecich i może wymagać, aby takie strony skierowały swoje obawy do odpowiednich kanałów ścigania.
ZAŁĄCZNIK B – LISTA PODWYKONAWCÓW I WARUNKI PODZLECANIA PRZETWARZANIA
Ogólne wymagania dotyczące Podwykonawców przetwarzania
Umowa pisemna
3CX będzie angażować Podwykonawców przetwarzania wyłącznie na podstawie pisemnej umowy nakładającej obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż te określone w niniejszym DPA, zgodnie z wymogami art. 28 RODO.
Ten sam poziom ochrony
3CX pozostaje w pełni odpowiedzialna za działania i zaniechania swoich Podwykonawców i zapewni, że każdy z nich wdroży odpowiednie środki techniczne i organizacyjne zgodnie z art. 28 i 32 RODO.
Transfery międzynarodowe
W przypadku, gdy Podwykonawca znajduje się poza EOG, UK lub Szwajcarią, 3CX zapewni wdrożenie zgodnego z prawem mechanizmu transferu, w tym:
- Unijnych Standardowych Klauzul Umownych (SCC).
- Brytyjskiego Aneksu (UK Addendum) lub IDTA.
- Szwajcarskich adaptowanych SCC.
lub dowolnego następczego lub alternatywnego mechanizmu uznanego przez właściwy organ.
Oceny skutków transferu (TIA)
W przypadku transferów poza EOG/UK, 3CX przeprowadzi oceny skutków transferu (gdy jest to wymagane przez prawo) i udostępni ich podsumowanie Klientowi na żądanie.
Kategorie Podwykonawców
W celu zachowania przejrzystości, 3CX rozróżnia następujące kategorie Podwykonawców:
Podwykonawcy usługowi
Podmioty, które przetwarzają Dane Osobowe Klienta wyłącznie w celu świadczenia Usług 3CX (np. hosting, powiadomienia push, dostarczanie wiadomości e-mail).
Przetwarzający korporacyjni/marketingowi (brak przetwarzania Danych Osobowych Klienta)
Podmioty przetwarzające wykorzystywane do analityki i marketingu na stronach internetowych 3CX (np. Google Analytics, Facebook Pixel) nie przetwarzają żadnych Danych Osobowych Klienta na mocy niniejszego DPA.
Są one wymienione wyłącznie w celach przejrzystości i nie stanowią części łańcucha dostaw Klienta w zakresie świadczenia Usług. Dane Osobowe Klienta, zdefiniowane w niniejszym DPA, nigdy nie są udostępniane Przetwarzającym korporacyjnym/marketingowym.
Powiadamianie Klienta i prawo do sprzeciwu
Uprzednie powiadomienie
3CX powiadomi Klienta z co najmniej 30-dniowym wyprzedzeniem o dodaniu lub zastąpieniu Podwykonawcy usługowego. Powiadomienie zostanie dokonane poprzez Portal Klienta lub drogą elektroniczną.
Prawo do sprzeciwu
Klient może zgłosić sprzeciw wobec nowego Podwykonawcy usługowego z uzasadnionych przyczyn dotyczących ochrony danych w ciągu 30 dni od powiadomienia.
3CX podejmie z Klientem współpracę w dobrej wierze w celu rozpatrzenia takiego sprzeciwu. Jeśli Strony nie dojdą do wzajemnie akceptowalnego rozwiązania, Klient może zawiesić lub zakończyć odpowiednią Usługę i otrzymać proporcjonalny zwrot za przedpłacone, niewykorzystane opłaty.
Zastępstwo awaryjne
W pilnych okolicznościach (np. awaria usługi), 3CX może tymczasowo wyznaczyć zastępczego Podwykonawcę. 3CX powiadomi Klienta tak szybko, jak to będzie racjonalnie możliwe.
Aktualna lista Podwykonawców usługowych
Poniższe podmioty są autoryzowanymi Podwykonawcami usługowymi zaangażowanymi przez 3CX w celu wsparcia świadczenia Usług.
Każdy wymieniony Podwykonawca przetwarza Dane Osobowe Klienta wyłącznie w opisanych celach i zgodnie ze wskazanymi mechanizmami transferu.
3CX Ltd
3CX Development Ltd
3CX GmbH
3CX USA Corp
Licencjonowanie i zarządzanie użytkownikami 3CX – Podwykonawcy usługowi
Podwykonawca | Kraj przetwarzania | Opis usługi | Zakres danych | Mechanizm transferu |
Google Cloud (Alphabet Inc.) | UE / USA | Usługi hostingu w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCC + UK Addendum (jeśli dotyczy) |
Google GSuite (Alphabet Inc.) | UE / USA | Dostawca poczty e-mail | Transmisja komunikacji dot. wsparcia/licencji | SCC + UK Addendum |
Google OAuth (Alphabet Inc.) | UE / USA | Uwierzytelnianie logowania e-mail | Dane uwierzytelniające użytkownika | SCCs + UK Addendum |
Checkout.com LLC | UE / UK / USA | Procesor płatności | Dane bilingowe klienta | SCCs + UK Addendum |
Cloudflare, Inc. | UE / USA | CDN i ochrona bezpieczeństwa | Dane o ruchu sieciowym | SCCs + UK Addendum |
Freshworks, Inc. – Freshdesk | UE / USA / Indie | System zgłoszeń wsparcia | Dane klienta związane ze wsparciem | SCCs + UK Addendum |
Microsoft Azure (Microsoft Corp.) | UE / USA | Usługi hostingu w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCCs + UK Addendum |
Microsoft Online OAuth | UE / USA | Uwierzytelnianie logowania e-mail | Dane uwierzytelniające | SCCs + UK Addendum |
Microsoft Power BI | UE | Raportowanie i analityka | Metadane / dane o użytkowaniu | Brak konieczności transferu (centra danych w UE) |
OVH SAS | UE | Usługi hostingu w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | Brak konieczności transferu |
PayPal Holdings – Braintree | UE / USA | Procesor płatności | Dane bilingowe klienta | SCCs + UK Addendum |
TeamViewer Germany GmbH | UE | Sesje pomocy zdalnej | Dostęp do systemu Klienta podczas sesji wsparcia | Brak konieczności transferu |
Twilio Inc. – SendGrid | UE / USA | Usługi dostarczania e-maili | Metadane e-mail | SCCs + UK Addendum |
System Komunikacyjny 3CX – Podwykonawcy usługowi
Podwykonawca | Kraj przetwarzania | Opis usługi | Zakres danych | Mechanizm transferu |
Google Cloud | UE / USA | Hosting w chmurze | Przetwarzanie Danych Osobowych Klienta | SCCs + UK Addendum |
Google FCM (Firebase Cloud Messaging) | USA | Powiadomienia push (Android) | ID urządzeń / tokeny push | SCCs + UK Addendum |
Google Firebase Crashlytics | USA | Raportowanie błędów (klient Android) | Metadane urządzeń, logi | SCCs + UK Addendum |
Google Marketplace | USA | Dystrybucja pobrań aplikacji | Metadane pobierania | SCCs + UK Addendum |
Amazon Marketplace | UE / USA | Dystrybucja pobrań aplikacji | Metadane pobierania | SCCs + UK Addendum |
Apple APNS | USA | Powiadomienia push (iOS) | ID urządzeń / tokeny push | SCCs + UK Addendum |
DigitalOcean LLC | UE / USA | Usługi hostingu w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCCs + UK Addendum |
Microsoft Azure Marketplace | UE / USA | Dystrybucja pobrań aplikacji | Metadane pobierania | SCCs + UK Addendum |
OVH SAS | UE | Usługi hostingu w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | Brak konieczności transferu |
Twilio Inc. – SendGrid | UE / USA | Dostawca poczty e-mail | Metadane e-mail | SCCs + UK Addendum |
Wideokonferencje 3CX – Podwykonawcy usługowi
Podwykonawca | Kraj przetwarzania | Opis usługi | Zakres danych | Mechanizm transferu |
Google Cloud | UE / USA | Hosting w chmurze i synchr. użytkowników | Dane profilowe użytkownika, metadane konferencji | SCCs + UK Addendum |
YouTube (Alphabet Inc.) | USA | Streaming i odtwarzanie | Adresy URL wideo, adresy IP | SCCs + UK Addendum |
Amazon AWS | UE / USA | Hosting w chmurze | Przechowywanie i przetwarzanie danych konferencji | SCCs + UK Addendum |
DigitalOcean LLC | UE / USA | Hosting w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCCs + UK Addendum |
Host Africa (Pty) Ltd | RPA | Hosting w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCC + UK Addendum (jeśli RPA → UE/UK) |
Vultr (The Constant Company LLC) | UE / USA | Hosting w chmurze | Przechowywanie i przetwarzanie Danych Osobowych Klienta | SCCs + UK Addendum |
Przetwarzający korporacyjni/marketingowi (Brak przetwarzania na mocy DPA)
Poniżsi dostawcy są wykorzystywani wyłącznie do analityki strony internetowej 3CX, optymalizacji reklam lub celów marketingu korporacyjnego.
Nie przetwarzają oni Danych Osobowych Klienta przekazanych na mocy niniejszego DPA. Ich uwzględnienie służy wyłącznie przejrzystości.
Dostawca | Cel | Charakter działania | Przetwarzane dane Klienta |
Google Analytics | Analityka strony internetowej | Śledzenie użytkowania strony | Brak na mocy niniejszego DPA |
Google Ads | Optymalizacja reklam | Śledzenie konwersji i kampanii | Brak na mocy niniejszego DPA |
Meta Pixel | Optymalizacja reklam | Śledzenie aktywności na stronie | Brak na mocy niniejszego DPA |
X Pixel | Optymalizacja reklam | Śledzenie konwersji i wydajności reklam | Brak na mocy niniejszego DPA |
LinkedIn Analytics | Analityka marketingowa | Śledzenie interakcji ze stroną | Brak na mocy niniejszego DPA |
Reddit Analytics | Analityka marketingowa | Śledzenie kampanii | Brak na mocy niniejszego DPA |
Dostęp dostawców wsparcia
W przypadkach, gdy Podwykonawca wsparcia (np. TeamViewer, Freshdesk) ma potencjalny dostęp do Danych Osobowych:
- Dostęp jest sporadyczny, ograniczony i rejestrowany w logach.
- Dostęp następuje wyłącznie na prośbę Klienta o wsparcie techniczne.
- Podwykonawca jest związany obowiązkiem zachowania poufności oraz obowiązkami ochrony danych na poziomie podmiotu przetwarzającego.
- Podwykonawca może uzyskać dostęp wyłącznie do danych ściśle niezbędnych do realizacji funkcji wsparcia.
Standardowe klauzule umowne
https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32021D0914
Zobacz także
- https://www.3cx.pl/eula/
- https://www.3cx.pl/fair-usage-policy/
- https://www.3cx.pl/gdpr-statement/
- https://www.3cx.pl/privacy-policy/
- https://www.3cx.pl/polityka-prywatnosci/
- https://www.3cx.pl/terms-and-conditions/
- https://www.3cx.com/company/hipaa-policy/
- https://www.3cx.pl/refund-cancellation-policy/
Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 29 kwietnia 2026 r.
https://www.3cx.pl/data-processing/
https://www.3cx.com/company/data-processing/
