Lokalizacje i jurysdykcje przetwarzania danych
1. Gdzie działa infrastruktura
| Usługa | Jurysdykcja infrastruktury | Zakres |
|---|---|---|
| Podstawowa Platforma LiteTMS | Unia Europejska; prawo właściwego państwa członkowskiego lokalizacji infrastruktury oraz prawo UE | Aplikacja, podstawowe bazy danych, konfiguracja i operacyjne przechowywanie danych Klienta na infrastrukturze hostingowej wybranej w UE. |
| Pliki i kopie zapasowe | Unia Europejska dla podstawowego przechowywania; dostawcy infrastruktury mogą podlegać także prawu państwa swojej siedziby | Załączniki, magazyn obiektowy, zaszyfrowane kopie i repozytorium odtwarzania awaryjnego skonfigurowane dla LiteTMS. |
| Sieć, CDN i ochrona ruchu | Sieć rozproszona globalnie, w tym UE i — zależnie od położenia użytkownika — inne jurysdykcje | DNS, zakończenie TLS, ochrona przed atakami, ograniczanie ruchu i dostarczanie treści. Podstawowe dane aplikacyjne pozostają przechowywane w UE. |
| Komunikacja, mapy, płatności i fakturowanie | UE/EOG oraz, zależnie od aktywowanej usługi, Stany Zjednoczone lub inna jurysdykcja wskazana przed rozpoczęciem przetwarzania | Tylko dane potrzebne do wysłania komunikatu, obliczenia mapy lub trasy, obsługi płatności albo wystawienia faktury. |
| AI i transkrypcja | UE/EOG lub Stany Zjednoczone; dodatkowa jurysdykcja tylko wtedy, gdy wynika z wybranego dostawcy modelu i zostanie wskazana przed użyciem | Treść żądania, niezbędny kontekst i wynik dla funkcji świadomie uruchomionej przez użytkownika. Tekstowe żądania przez OpenRouter wymagają trasowania zero-retention i odrzucania punktów zbierających treść. |
| Integracje wybrane przez Klienta | Jurysdykcja dostawcy wskazanego lub skonfigurowanego przez Klienta | Zakres zależy od integracji. Informację o dostawcy, miejscu i zabezpieczeniu przekazujemy przed pierwszym przetwarzaniem danych przez daną integrację. |
Dokładna lokalizacja może zmienić się w obrębie wskazanej jurysdykcji bez obniżenia poziomu ochrony. Jeżeli zmiana wprowadza nową jurysdykcję istotną dla usługi Klienta, aktualizujemy tę stronę i przekazujemy wymagane prawem zawiadomienie.
2. Ochrona przed sprzecznym z prawem dostępem władz państw trzecich
- podstawowe dane i kopie utrzymujemy w UE, a zakres danych przekazywany usługom pomocniczym ograniczamy do niezbędnego;
- stosujemy szyfrowanie transmisji, kontrolę dostępu opartą na rolach i potrzebie, uwierzytelnianie wieloskładnikowe dla dostępu uprzywilejowanego, izolację środowisk oraz rejestrowanie zdarzeń bezpieczeństwa;
- dobieramy dostawców i warunki umowne z obowiązkami poufności, bezpieczeństwa, dalszego powierzania oraz współpracy przy żądaniach organów;
- weryfikujemy podstawę, zakres, właściwość i proporcjonalność żądania oraz — gdy istnieje podstawa — kwestionujemy żądanie sprzeczne z prawem UE lub prawem właściwego państwa członkowskiego;
- ujawniamy wyłącznie dane objęte skutecznym obowiązkiem prawnym i informujemy Klienta, jeżeli prawo na to pozwala;
- dla danych osobowych stosujemy dodatkowo mechanizmy wymagane przez rozdział V RODO, opisane w DPA i Polityce prywatności.
3. Zakres informacji
Art. 28 Data Act dotyczy w szczególności międzynarodowego dostępu administracji rządowej do danych nieosobowych przechowywanych w UE. Ta strona nie publikuje adresów serwerów, topologii sieci, kluczy ani konfiguracji zabezpieczeń, których ujawnienie osłabiłoby bezpieczeństwo.