Wersja z dnia 16 września 2026. Niniejsza strona określa ogólną warstwę B2B dla Organizacji korzystającej z usługi Cicora za pośrednictwem Przestrzeni roboczej, API lub innego zamówienia firmowego. Konkretne zamówienie B2B i aneks dotyczący przetwarzania danych określają właściwe role, trasy, audyt, okresy, warunki przekazywania i ustawienia szczególne. Warunki te mają zastosowanie do Klienta, jeżeli zostały wyraźnie włączone do umowy B2B tego Klienta z RIZZ TRADE.
W przypadku zwykłego Konta osobistego RIZZ TRADE zasadniczo samodzielnie określa cele przetwarzania dotyczącego Konta, płatności, bezpieczeństwa i pomocy technicznej jako niezależny administrator; zastosowanie ma Polityka prywatności. W odniesieniu do Danych osobowych przekazywanych przez Klienta będącego Organizacją za pośrednictwem usługi Cicora na temat jego personelu, klientów lub innych osób, gdy Klient ten określa cele i istotne sposoby, poniższe ramy stosuje się jako „Klient jako strona kontrolująca — RIZZ TRADE jako podmiot przetwarzający” w ramach faktycznie zawartej umowy B2B.
1. Role, zakres i hierarchia
Na niniejszej stronie:
- Klient oznacza Organizację lub przedsiębiorcę, który zawarł zamówienie B2B Cicora z RIZZ TRADE;
- Strona kontrolująca oznacza Klienta, gdy określa on cele i istotne sposoby przetwarzania Danych osobowych swoich użytkowników, personelu, klientów lub innych osób;
- Podmiot przetwarzający oznacza RIZZ TRADE, gdy przetwarza Dane osobowe Klienta zgodnie z udokumentowanymi instrukcjami Klienta w celu świadczenia usługi Cicora;
- Dane Klienta oznaczają dane przekazywane usłudze Cicora na rzecz Klienta przez Klienta, jego administratora, użytkownika API lub uczestnika Przestrzeni roboczej, w tym Dane osobowe;
- Dane osobowe Klienta oznaczają tę część Danych Klienta, która stanowi Dane osobowe w rozumieniu właściwego prawa;
- Podmiot podprzetwarzający oznacza stronę zaangażowaną przez RIZZ TRADE do przetwarzania Danych osobowych Klienta na rzecz Klienta w odpowiedniej roli; oraz
- Udokumentowane Instrukcje oznaczają pisemną umowę/zamówienie, konfigurację wybraną przez Klienta, ustawienia Przestrzeni roboczej/API oraz inne instrukcje upoważnionej osoby, które RIZZ TRADE może zgodnie z prawem i technicznie wykonać.
Indywidualne zamówienie B2B lub DPA ma pierwszeństwo przed niniejszą stroną ogólną w sprawach, które szczegółowo reguluje. W sprawach dotyczących Danych Osobowych DPA ma pierwszeństwo przed ogólnymi warunkami handlowymi w zakresie sprzeczności. Przepisy bezwzględnie obowiązujące mają pierwszeństwo przed umową. Żadne postanowienie tej strony nie pozbawia osób, których dane dotyczą, praw wynikających z właściwego prawa ani nie czyni automatycznie każdego zewnętrznego dostawcy Podmiotem podprzetwarzającym: rola wynika z rzeczywistego przepływu danych, umowy i celu przetwarzania.
RIZZ TRADE pozostaje niezależnym administratorem minimalnego zakresu danych potrzebnego do zarządzania własną umową i produktem: tworzenia Konta Klienta i zarządzania nim, rozliczeń i podatków, zapobiegania oszustwom i naruszeniom, ochrony infrastruktury, prowadzenia obowiązkowej dokumentacji, rozstrzygania sporów i obrony roszczeń prawnych. Do tych niezależnych celów ma zastosowanie Polityka prywatności usługi Cicora, a nie nieograniczona instrukcja Klienta.
2. Przetwarzanie wyłącznie zgodnie z instrukcjami i w dozwolonych celach
Gdy RIZZ TRADE działa jako Podmiot Przetwarzający, przetwarza Dane Osobowe Klienta wyłącznie w celu świadczenia, wspierania, ochrony i wykonywania usługi Cicora zgodnie z umową B2B, zamówieniem, wybraną konfiguracją i zgodnymi z prawem poleceniami Klienta. Przetwarzanie może obejmować zbieranie, rejestrowanie, organizowanie, przechowywanie, dostęp, przesyłanie do wybranej Trasy, prezentację wyniku, ograniczone buforowanie, usuwanie/deidentyfikację, diagnostykę techniczną i środki bezpieczeństwa, wyłącznie w zakresie potrzebnym dla danej funkcji.
Klient odpowiada za zapewnienie, że jego instrukcje są zgodne z prawem, przejrzyste dla osób, których dane dotyczą, nie naruszają praw osób trzecich, odpowiadają jego podstawie prawnej oraz obejmują niezbędne zawiadomienia i zgody. Klient poleca usłudze Cicora przetwarzanie wyłącznie danych, które ma prawo przetwarzać, i nie używa interfejsu do niejawnego przekazywania informacji szczególnych, biometrycznych, medycznych, dotyczących dzieci ani innych informacji wysokiego ryzyka bez odpowiedniej oceny, umowy i ochrony.
RIZZ TRADE informuje Klienta, gdy ma uzasadnione podstawy uważać, że wyraźna instrukcja jest niezgodna z właściwym prawem lub umową B2B, chyba że prawo zabrania takiego ujawnienia. RIZZ TRADE może przetwarzać Dane osobowe Klienta w inny sposób, jeżeli wymaga tego bezwzględnie obowiązujące prawo, oraz — jeżeli prawo na to pozwala — powiadamia Klienta przed takim przetwarzaniem lub bez zbędnej zwłoki po nim.
Klient wyznacza upoważnionych administratorów i dba o aktualność ich danych kontaktowych. Instrukcja zmieniająca model, trasę, okres przechowywania, dostęp administratora, eksport, rodzaj danych lub przekazywanie danych za granicę musi pochodzić od takiej upoważnionej osoby i być wyraźnie odzwierciedlona w dostępnej konfiguracji lub zamówieniu. Niejasna wiadomość e-mail, instrukcja od zwykłego uczestnika lub żądanie wykraczające poza udokumentowaną konfigurację nie muszą być wykonywane jako instrukcja Strony kontrolującej.
3. Szczegóły przetwarzania: wymagany załącznik dla każdego zamówienia B2B
Każde zamówienie B2B zawiera faktyczny załącznik dotyczący przetwarzania Danych osobowych Klienta. Załącznik określa konkretne dane i cele i nie obejmuje nieokreślonego zakresu „dowolnych danych w dowolnym celu”. Obejmuje co najmniej:
| Pole załącznika | Wymagana treść |
|---|---|
| Strony i kontakty | Klient, RIZZ TRADE, upoważnieni administratorzy, kontakty ds. prywatności/incydentów; przedstawiciel lub inspektor ochrony danych, jeżeli został faktycznie wyznaczony i jest potrzebny |
| Produkt i funkcje | Przestrzeń robocza, API, pliki, wyszukiwanie, konektory, funkcje publiczne, modele i inny faktycznie włączony zakres |
| Przedmiot i czas trwania | okres zamówienia/umowy, moment rozpoczęcia, właściwe kryteria zakończenia, ścieżka eksportu/zwrotu/usunięcia |
| Cele | świadczenie wybranego produktu, udokumentowane instrukcje, pomoc techniczna, bezpieczeństwo, obowiązki prawne; osobno wskazane cele RIZZ TRADE jako niezależnego administratora |
| Kategorie osób, których dane dotyczą | na przykład użytkownicy Klienta, personel, klienci, partnerzy lub inne osoby, ale wyłącznie grupy faktycznie oczekiwane |
| Kategorie danych | identyfikatory Konta/Przestrzeni roboczej, polecenie, plik, dane wyjściowe, rejestry techniczne, pomoc techniczna i inne dane faktycznie potrzebne funkcji |
| Dane szczególne lub wrażliwe | zakaz lub konkretnie uzgodniony rodzaj przetwarzania, podstawa prawna, zabezpieczenia, dozwolone modele/trasy; brak wpisu nie oznacza zezwolenia |
| Operacje i częstotliwość | zbieranie, przechowywanie, routing, dostęp, dostarczanie wyników, pamięć podręczna, usuwanie i regularność, bez fałszywej precyzji |
| Odbiorcy i trasy | zweryfikowany rejestr Podmiotów podprzetwarzających/dostawców modeli, kraje i funkcje albo odwołanie do prowadzonego rejestru umownego |
| Bezpieczeństwo, przekazywanie i usuwanie | właściwe środki, kontakt ds. incydentów, uzgodniony mechanizm przekazywania danych za granicę, zasady zwrotu/usuwania i wyjątki |
Dostawca Modelu otrzymuje Dane Klienta wyłącznie przez wybraną właściwą Trasę. Katalog Modeli i Polityk zapewnia dostęp do opublikowanych warunków dostawców. Nie zastępuje on informacji uzgodnionych z Klientem w zakresie faktycznych odbiorców, przetwarzania danych i przekazywania danych za granicę. Uzgodnienie dotyczące braku trenowania, ograniczonego przechowywania lub określonego terytorium ma zastosowanie do Klienta, gdy jest wyraźnie uwzględnione we właściwej konfiguracji lub umowie B2B.
Publiczny katalog warunków modeli nie zastępuje faktycznego załącznika dotyczącego przetwarzania ani rejestru odbiorców uzgodnionego z Klientem dla jego zamówienia B2B.
4. Poufność i dostęp osób upoważnionych
RIZZ TRADE zezwala na przetwarzanie Danych Osobowych Klienta wyłącznie osobom, które potrzebują dostępu w celu świadczenia usługi, zapewnienia bezpieczeństwa, wsparcia, zgodności z prawem lub wykonania umowy B2B. Osoby te podlegają obowiązkom zachowania poufności odpowiednim do charakteru danych i zapewniającym ochronę nie mniejszą niż wymagana przez umowę i prawo. Dostęp jest organizowany zgodnie z zasadą niezbędności i proporcjonalności względem pełnionej funkcji.
Klient ogranicza także dostęp do swojej konfiguracji, kluczy API, danych uwierzytelniających administratora i Przestrzeni roboczej. Przekazanie klucza osobie nieupoważnionej, używanie wspólnego Konta bez kontroli opartej na rolach lub używanie danych innej Organizacji poza zakresem polecenia może powodować ryzyko, za które RIZZ TRADE nie odpowiada jak za własne działanie. Nie zwalnia to RIZZ TRADE z ochrony systemów i reagowania na potwierdzony incydent pozostający pod jej kontrolą.
Informacje poufne nie obejmują informacji, które stają się publicznie dostępne w inny sposób niż przez naruszenie odbiorcy, zostały zgodnie z prawem uzyskane od osoby trzeciej bez obowiązku zachowania poufności, zostały niezależnie opracowane bez dostępu do informacji poufnych lub muszą zostać ujawnione z mocy prawa. Jeżeli ujawnienie jest obowiązkowe, RIZZ TRADE powiadamia Klienta, gdy jest to zgodne z prawem, i ogranicza ujawnienie do niezbędnego zakresu.
5. Podmioty podprzetwarzające, Dostawcy Modeli i zmiany Tras
RIZZ TRADE może angażować Podmioty podprzetwarzające, gdy jest to potrzebne do świadczenia, wspierania, zabezpieczania lub wykonywania usługi Cicora. Zanim Podmiot podprzetwarzający uzyska dostęp do Danych Osobowych Klienta, RIZZ TRADE nakłada odpowiednie obowiązki umowne dotyczące poufności, bezpieczeństwa i przetwarzania wyłącznie w dozwolonym celu. RIZZ TRADE pozostaje odpowiedzialna wobec Klienta w ramach umowy B2B za wykonanie obowiązków przez swoje Podmioty podprzetwarzające, chyba że bezwzględnie obowiązujące prawo stanowi inaczej.
Indywidualna umowa o przetwarzaniu danych/zamówienie określa sposób uzyskania aktualnego rejestru istotnych Podmiotów podprzetwarzających i tras modeli. Rejestr zawiera potwierdzone na dzień wpisu informacje o odbiorcy/kategorii, funkcji, stanie trasy i kraju/przekazaniu, jeżeli ujawnienie jest wymagane. Rejestr zależy od produktu, modelu i konfiguracji Klienta.
Jeżeli umowa B2B przewiduje powiadomienie Klienta lub prawo do uzasadnionego sprzeciwu wobec nowego istotnego Podmiotu podprzetwarzającego, określa kanał, termin, wymagane uzasadnienie, możliwe alternatywy i konsekwencje braku technicznie dopuszczalnego rozwiązania. Prawo to działa w granicach prawa, bezpieczeństwa, dostępności dostawców i produktu. Jeżeli indywidualna umowa B2B nie przewiduje takiego prawa, zmiana trasy podlega warunkom ogólnym i właściwemu prawu.
Zmiana modelu lub Trasy, która istotnie zmienia warunki dotyczące Danych Osobowych Klienta, jest traktowana jako zmiana konfiguracji: RIZZ TRADE ujawnia ją upoważnionemu Klientowi w zakresie umowy i uzyskuje wymagane potwierdzenie/działanie przed użyciem, jeżeli wymagają tego prawo, zamówienie lub uzgodnione ustawienie. Automatyczna trasa awaryjna nie służy obchodzeniu uzgodnionego ograniczenia danych.
6. Bezpieczeństwo i incydenty dotyczące danych osobowych
RIZZ TRADE stosuje środki proporcjonalne do ryzyka rzeczywistego przetwarzania Danych Osobowych Klienta. Aneks B2B zawiera zweryfikowany zestaw właściwych środków organizacyjnych i technicznych. Certyfikacja, określony algorytm, audyt, kraj infrastruktury, czas odtworzenia lub niezależna ocena wchodzą w zakres zobowiązań RIZZ TRADE wyłącznie wtedy, gdy wyraźnie wskazano je w umowie B2B lub aneksie.
Gdy RIZZ TRADE dowie się o incydencie dotyczącym danych osobowych pozostającym pod jej kontrolą, podejmuje rozsądne środki w celu jego opanowania, zbadania i ograniczenia skutków. Jeżeli incydent dotyczy Danych Osobowych Klienta, a powiadomienie jest wymagane przez prawo lub umowę B2B, RIZZ TRADE powiadamia Klienta bez zbędnej zwłoki po uzyskaniu wystarczających informacji wstępnych. Powiadomienie obejmuje znane w tym czasie informacje o charakterze zdarzenia, dotkniętych kategoriach/systemach, podjętych lub planowanych środkach oraz kanale dalszego kontaktu. Informacje mogą być uzupełniane w miarę postępu dochodzenia.
Klient ustala, czy jako Strona kontrolująca musi powiadomić osoby, których dane dotyczą, lub organ nadzorczy, chyba że prawo nakłada inny obowiązek bezpośrednio na RIZZ TRADE. RIZZ TRADE zapewnia rozsądną pomoc w granicach dostępnych informacji, faktycznego produktu i umowy. Termin powiadomienia określają właściwe prawo, umowa B2B i uzgodniony proces obsługi incydentów.
7. Żądania osób, których dane dotyczą, organy publiczne i współpraca
Jeżeli RIZZ TRADE otrzyma żądanie osoby, której dane dotyczą, odnoszące się do Danych osobowych Klienta, za które Klient odpowiada jako Strona kontrolująca, RIZZ TRADE w miarę możliwości przekazuje je Klientowi lub kieruje osobę, której dane dotyczą, do Klienta. Zapewnia rozsądną pomoc w granicach umowy B2B, dostępnych informacji i prawa. RIZZ TRADE ogranicza swoją odpowiedź tak, aby nie ujawnić danych innej osoby, informacji poufnych Klienta, środków bezpieczeństwa ani informacji chronionych prawem.
Na uzasadnione żądanie Klienta RIZZ TRADE może udzielić proporcjonalnej pomocy w ocenie skutków dla ochrony danych, konsultacji z organem lub wykonaniu innego obowiązku Strony Kontrolującej, jeżeli wiąże się to z faktycznie świadczoną usługą. Zakres, koszty, terminy i dopuszczalne materiały wynikają z umowy B2B, charakteru żądania i bezpieczeństwa. Taka pomoc nie czyni RIZZ TRADE doradcą prawnym Klienta.
W przypadku zgodnego z prawem żądania organu publicznego RIZZ TRADE ocenia je w granicach swoich kompetencji i ujawnia wyłącznie to, co niezbędne. Jeżeli umowa i prawo na to pozwalają, RIZZ TRADE powiadamia Klienta przed ujawnieniem lub niezwłocznie po nim. Powiadomienie może zostać opóźnione lub pominięte, gdy jest zabronione, mogłoby utrudnić postępowanie, stworzyć ryzyko lub naruszyć obowiązek prawny.
8. Informacje o zgodności i audyt
Klient może zażądać informacji rozsądnie potrzebnych do potwierdzenia wykonania uzgodnionej warstwy B2B. RIZZ TRADE rozpatruje żądanie z uwzględnieniem poufności, bezpieczeństwa, praw innych klientów, dostępnych dowodów i charakteru przetwarzania. Dostępne dokumenty, odpowiedzi na kwestionariusz, podsumowanie środków lub niezależne dowody mogą zastąpić audyt, jeżeli rzeczywiście istnieją i są wystarczające do danego celu.
Audyt na miejscu lub zdalny jest prowadzony, jeżeli wyraźnie przewiduje go umowa B2B i uzgodniono jego zakres, okres, niezależność audytora, poufność, ochronę systemu, częstotliwość i koszty. Audyt nie zapewnia dostępu do infrastruktury, kodu źródłowego, kluczy, danych innych klientów, zabezpieczeń Dostawcy Modelu ani innych materiałów, których ujawnienie naruszałoby poufność, bezpieczeństwo, prawa osób trzecich lub prawo.
9. Zwrot, usunięcie i rozwiązanie zamówienia B2B
Po rozwiązaniu zamówienia B2B Klient otrzymuje rozsądną możliwość zażądania zwrotu lub eksportu Danych Klienta w dostępnym formacie, jeżeli jest to technicznie wykonalne i nie narusza praw osób trzecich, bezpieczeństwa, prawa ani warunków dostawcy. Zamówienie B2B lub aneks dotyczący przetwarzania określa okres, format, koszt, zakres i kontakt dla takiego żądania.
Po upływie właściwego okresu zwrotu/eksportu RIZZ TRADE usuwa Dane osobowe Klienta lub pozbawia je cech identyfikujących w ramach swojej roli, chyba że prawo, bezpieczeństwo, spór, księgowość, obrona praw lub umowa wymagają ograniczonego przechowywania. Kopie zapasowe i odizolowane są usuwane w ramach ich rzeczywistego cyklu, nie wracają do zwykłego użycia i nie zapewniają dostępu do przywróconej Przestrzeni roboczej bez niezależnej podstawy. Dostawcy Modeli mogą przechowywać dane zgodnie z własnymi warunkami umownymi; odpowiednia ścieżka i dostępna pomoc są wskazane w rejestrze/aneksie.
Zwrot i usuwanie odbywają się zgodnie z kryteriami zamówienia B2B, rzeczywistym produktem, cyklem kopii zapasowych i właściwym prawem. Szczególny okres, rezydencja danych, blokada przechowywania, certyfikat zniszczenia lub oddzielny eksport mają zastosowanie, jeżeli uzgodniono je przed przetwarzaniem i wskazano w aneksie.
10. Przekazywanie danych za granicę
W przypadku Danych osobowych Klienta podlegających ograniczeniom przekazywania danych za granicę strony najpierw identyfikują rzeczywisty przepływ: eksportera, importera, role, kraje, kategorie danych, odbiorców, trasę modelu i właściwe prawo. Następnie zawierają indywidualny aneks lub korzystają z innego uznanego mechanizmu, jeżeli jest to konieczne. Może to obejmować warunki umowne dla EOG, Zjednoczonego Królestwa, Szwajcarii lub innego terytorium, ale dopiero po uzupełnieniu wymaganych stron, załączników i informacji.
Indywidualny aneks dotyczący transferu międzynarodowego staje się częścią umowy B2B po ustaleniu właściwego mechanizmu i niezbędnych informacji o stronach, Trasie i danych. Ogólna Polityka prywatności pełni funkcję publicznego powiadomienia; szczególna gwarancja przetwarzania w jednym kraju, SCC, UK Addendum lub inny mechanizm transferu ma zastosowanie wyłącznie wtedy, gdy został wyraźnie wskazany w indywidualnym aneksie.
11. Odpowiedzialność, zmiany i powiązanie z innymi warunkami
Obowiązki i środki ochrony związane z przetwarzaniem danych stosuje się w ramach umowy B2B i bezwzględnie obowiązującego prawa. Limit odpowiedzialności, obowiązek indemnizacyjny, obowiązek poufności i procedura sporów mają zastosowanie w zakresie wyraźnie ustanowionym umową B2B. Ograniczenie B2B nie ma zastosowania do konsumenta, gdy prawo na to nie zezwala, i nie ogranicza niezbywalnych praw osoby, której dane dotyczą.
RIZZ TRADE może aktualizować ogólną warstwę B2B, gdy zmieniają się prawo, produkt, faktyczny Podmiot podprzetwarzający lub wymagania bezpieczeństwa. Istotna zmiana ma zastosowanie zgodnie z procedurą powiadomienia i skutkiem na przyszłość uzgodnioną z Klientem i nie zmienia wstecz już uzgodnionej trasy, aneksu dotyczącego przetwarzania ani praw wynikających z bezwzględnie obowiązującego prawa. Pytania Organizacji można kierować na support@cicora.ai; zamówienie B2B może wskazywać osobny kontakt roboczy.
Dodatek: minimalna forma załącznika dotyczącego przetwarzania
Poniższy formularz wypełnia się aktualnymi informacjami dotyczącymi konkretnego zamówienia B2B:
| Pole | Treść do uzupełnienia |
|---|---|
| Kontakt Klienta / Strony Kontrolującej | nazwa, adres/dane kontaktowe, kontakt ds. prywatności i incydentów, upoważniony administrator |
| Kontakt RIZZ TRADE / Podmiotu Przetwarzającego | strona prawna zawierająca umowę, czynny kontakt ds. prywatności/incydentów |
| Usługa i zamówienie | konkretna Przestrzeń robocza/API/funkcje, wersja umowy, data rozpoczęcia i zakończenia |
| Polecenia | umowa, zamówienie, ustawienia, dokumentacja API, upoważniony administrator; zgodne z prawem wyjątki bezwzględnie obowiązujące |
| Cele i operacje | świadczenie usługi, wybrane funkcje, wsparcie, bezpieczeństwo, usuwanie/eksport |
| Osoby, których dane dotyczą, i dane | rzeczywiste kategorie, ograniczenie danych wrażliwych, przewidywany wolumen i częstotliwość |
| Podmioty podprzetwarzające i modele | aktualny rejestr, role, funkcje, kraje/transfery, zasada zmian |
| Bezpieczeństwo / incydent | zweryfikowane środki, kontakt, powiadomienie i procedura pomocy |
| Przechowywanie / zwrot / usuwanie | kryteria, format eksportu, wyjątki dotyczące kopii zapasowych/prawa, dowód zakończenia |
| Transfery | właściwe prawo, eksporter/importer, indywidualny mechanizm i załączniki, gdy są potrzebne |