Warunki przetwarzania danych
Warunki przetwarzania danych CAPTiX zgodne z art. 28 RODO: jak przetwarzamy dane osobowe w imieniu klientów, podpowierzenie, transfery międzynarodowe i bezpieczeństwo.
Data wejścia w życie: 2026-08-07
1. Zakres i akceptacja
Niniejsze Warunki przetwarzania danych CAPTiX („Warunki") mają zastosowanie za każdym razem, gdy CAPTiX sp. z o.o. („CAPTiX", „my") przetwarza dane osobowe w imieniu klienta („Klient", „Ty") w związku z oprogramowaniem Aikando oraz powiązanym sprzętem XR/AR, aplikacjami mobilnymi lub internetowymi („Produkty"), niezależnie od tego, czy Klient zawiera umowę bezpośrednio z CAPTiX, czy za pośrednictwem autoryzowanego resellera („Partner"). Poprzez pierwszy dostęp do Produktów lub rozpoczęcie korzystania z nich Klient wyraża zgodę na związanie niniejszymi Warunkami, które stanowią wiążącą umowę powierzenia przetwarzania danych osobowych między Klientem a CAPTiX w rozumieniu art. 28 Rozporządzenia (UE) 2016/679 („RODO") oraz równoważnych przepisów o ochronie danych mających zastosowanie do przetwarzania. Niniejsze Warunki są włączone przez odniesienie do umowy regulującej korzystanie przez Klienta z Produktów i stanowią jej integralną część, niezależnie od tego, czy umowa została zawarta bezpośrednio z CAPTiX, czy za pośrednictwem Partnera.
2. Definicje
„RODO" oznacza Rozporządzenie (UE) 2016/679. Pojęcia „dane osobowe", „przetwarzanie", „administrator", „podmiot przetwarzający", „osoba, której dane dotyczą" oraz „naruszenie ochrony danych osobowych" mają znaczenie nadane im w RODO. „Podprocesor" oznacza każdy podmiot przetwarzający zaangażowany przez CAPTiX do przetwarzania danych osobowych w imieniu Klienta. „Produkty" oznaczają oprogramowanie Aikando, integracje ze sprzętem XR/AR oraz powiązane aplikacje mobilne lub internetowe dostarczane przez CAPTiX. „Nagrania" oznaczają wszelkie nagrania obrazu lub dźwięku utworzone w wyniku dobrowolnego, zainicjowanego przez użytkownika skorzystania z opcjonalnej funkcji nagrywania Produktów, opisanej w sekcji 6.
3. Role stron
W odniesieniu do danych osobowych, które Klient lub jego upoważnieni użytkownicy („Użytkownicy") przesyłają, generują lub w inny sposób wprowadzają do Produktów, Klient jest administratorem, a CAPTiX podmiotem przetwarzającym, przy czym CAPTiX przetwarza te dane osobowe wyłącznie na udokumentowane polecenie Klienta (w tym polecenia wydane poprzez ustawienia konfiguracyjne Produktów), chyba że obowiązek ich przetwarzania nakłada na CAPTiX prawo Unii Europejskiej lub prawo państwa członkowskiego; w takim przypadku CAPTiX poinformuje Klienta o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiego informowania.
W zakresie administrowania kontem, rozliczeń, zarządzania licencjami, rejestrowania zdarzeń bezpieczeństwa oraz telemetrii usługi, które CAPTiX zbiera w celu obsługi, zabezpieczenia i utrzymania Produktów oraz swojej relacji z Klientem, CAPTiX działa jako niezależny administrator i samodzielnie określa cele oraz sposoby tego przetwarzania.
4. Przedmiot, czas trwania, charakter i cel przetwarzania
Przedmiot: dostarczanie Produktów Klientowi. Czas trwania: przez cały okres obowiązywania umowy między Klientem a CAPTiX, zawartej bezpośrednio lub za pośrednictwem Partnera, powiększony o okresy retencji opisane w sekcjach 6 i 12. Charakter: zbieranie, przechowywanie, porządkowanie, pobieranie, wykorzystywanie i usuwanie danych osobowych w sposób zautomatyzowany, w zakresie niezbędnym do funkcjonowania Produktów. Cel: dostarczanie, wspieranie, zabezpieczanie i utrzymywanie Produktów, w tym aktywacja konta i weryfikacja licencji, wsparcie techniczne i diagnostyka, a w przypadku aktywowania przez Klienta odpowiedniej funkcji opcjonalnej także nagrywanie, zapis w chmurze i wieloplatformowy dostęp do treści sesji szkoleniowych opisany w sekcji 6.
5. Kategorie osób, których dane dotyczą, i kategorie danych osobowych
Osoby, których dane dotyczą: Użytkownicy Klienta, czyli pracownicy i współpracownicy korzystający z Produktów, a incydentalnie także osoby trzecie, które mogą pojawić się w Nagraniach dokonanych za pomocą funkcji nagrywania z perspektywy pierwszoosobowej (POV).
Kategorie danych osobowych:
- Dane identyfikacyjne: imię i nazwisko, adres e-mail oraz identyfikatory użytkownika niezbędne do logowania i licencjonowania.
- Dane techniczne i dane o korzystaniu: metadane sesji, dzienniki diagnostyczne oraz telemetria generowane przez Produkty, w zakresie zbieranym do celów wsparcia, bezpieczeństwa i wydajności.
- Dane konta i dostępu wieloplatformowego: identyfikatory konta, historia logowań oraz lista urządzeń lub platform powiązanych z kontem, w przypadku aktywowania opcjonalnej funkcji dostępu wieloplatformowego opisanej w sekcji 6.
- Nagrania: w przypadku aktywowania opcjonalnej funkcji nagrywania są to obraz i dźwięk rejestrowane z perspektywy pierwszoosobowej (POV) podczas sesji korzystania z Produktu, ukazujące zasadniczo dłonie Użytkownika i jego bezpośrednie otoczenie robocze, które mogą incydentalnie i w sposób nieunikniony obejmować wizerunek lub głos osób trzecich obecnych w kadrze nagrania.
CAPTiX nie przetwarza celowo szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO i nie dokonuje analizy ani klasyfikacji Nagrań w celu wykrycia takich danych.
6. Funkcja opcjonalna: nagrania, kopia zapasowa w chmurze i dostęp wieloplatformowy
CAPTiX może udostępnić Klientowi opcjonalną funkcję pozwalającą Użytkownikom nagrywać sesje korzystania z Produktów oraz, jeśli Klient aktywuje odpowiednie ustawienie, przechowywać te Nagrania w chmurze i uzyskiwać do nich dostęp z wielu urządzeń lub platform. Funkcja ta jest domyślnie wyłączona, dopóki i chyba że Klient ją aktywuje, i może zostać przez Klienta wyłączona w każdym czasie. Nagrywanie każdej sesji jest zawsze inicjowane poprzez świadome, ręczne działanie Użytkownika; Produkty nie prowadzą nagrywania w sposób ciągły ani bez wiedzy Użytkownika.
W przypadku aktywowania tej funkcji:
- Lokalizacja: Nagrania oraz ich kopie zapasowe są przechowywane wyłącznie na infrastrukturze zlokalizowanej na terytorium Europejskiego Obszaru Gospodarczego (EOG). CAPTiX nie dokona transferu Nagrań poza EOG bez uprzedniej pisemnej zgody Klienta.
- Retencja: Nagrania są domyślnie przechowywane przez 90 dni od dnia utworzenia, po czym są automatycznie i trwale usuwane, chyba że Klient skonfiguruje inny okres retencji w ustawieniach Produktów. Klient ponosi wyłączną odpowiedzialność za ustalenie okresu retencji zgodnego z obowiązującym go prawem, w tym z lokalnymi przepisami dotyczącymi nagrywania lub monitoringu w miejscu pracy.
- Kopie zapasowe: kopie zapasowe są tworzone w cyklach nie dłuższych niż 24 godziny, szyfrowane w spoczynku przy użyciu standardu AES-256 lub równoważnego, szyfrowane w transmisji przy użyciu TLS 1.2 lub wyższego oraz usuwane w terminie nie dłuższym niż 30 dni od usunięcia odpowiadających im danych podstawowych.
- Kontrola dostępu: dostęp do Nagrań z poziomu wielu urządzeń lub platform wymaga indywidualnego uwierzytelnienia Użytkownika. CAPTiX zapewnia administratorom Klienta możliwość zdalnego odwołania dostępu z danego urządzenia, rejestruje zdarzenia dostępu (kto, kiedy i z jakiego urządzenia uzyskał dostęp do Nagrania) przez okres nie krótszy niż 12 miesięcy, oraz stosuje wygasanie sesji zgodnie z dobrymi praktykami bezpieczeństwa.
- Podprocesor: CAPTiX skorzysta z podprocesora wskazanego na stronie https://www.captix.eu/subprocessors, zlokalizowanego w EOG, w celu realizacji elementu zapisu w chmurze tej funkcji, i przed skorzystaniem z podprocesora niewskazanego jeszcze na tej liście zastosuje procedurę powiadomienia i sprzeciwu opisaną w sekcji 8.
- Brak dalszego wykorzystania: Nagrania są wyłączone z zakresu praw do agregacji i anonimizacji opisanych w sekcji 14. CAPTiX nie wykorzystuje Nagrań, w tym ich zanonimizowanych lub zagregowanych pochodnych, do celów rozwoju uczenia maszynowego, badań nad produktem, celów statystycznych ani marketingowych, chyba że strony odrębnie i pisemnie postanowią inaczej dla konkretnego, zdefiniowanego celu.
Powyższe parametry techniczne (okres retencji, cykl tworzenia kopii zapasowych oraz wybór podprocesora) stanowią domyślne ustawienia, które CAPTiX może aktualizować w miarę dalszego rozwoju tej funkcji, pod warunkiem zachowania opisanych powyżej zabezpieczeń dotyczących lokalizacji, szyfrowania, kontroli dostępu i braku dalszego wykorzystania, oraz pod warunkiem, że każda zmiana podprocesora będzie zgodna z procedurą powiadomienia i sprzeciwu opisaną w sekcji 8. Aktualizacja tych parametrów technicznych nie wymaga nowej wersji niniejszych Warunków.
7. Obowiązki CAPTiX jako podmiotu przetwarzającego
CAPTiX zobowiązuje się do:
- przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Klienta, chyba że obowiązek taki nakłada na CAPTiX prawo; w takim przypadku CAPTiX poinformuje o tym Klienta wcześniej, chyba że prawo to zabrania takiego informowania;
- zapewnienia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności;
- wdrożenia odpowiednich środków technicznych i organizacyjnych opisanych w sekcji 9;
- wspomagania Klienta, poprzez odpowiednie środki techniczne i organizacyjne, w odpowiadaniu na żądania osób, których dane dotyczą, wykonujących swoje prawa wynikające z obowiązujących przepisów o ochronie danych;
- wspomagania Klienta w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń oraz oceny skutków dla ochrony danych, z uwzględnieniem charakteru przetwarzania i informacji dostępnych CAPTiX;
- zgłaszania Klientowi naruszenia ochrony danych osobowych bez zbędnej zwłoki, a w każdym razie w terminie 48 godzin od jego stwierdzenia;
- prowadzenia rejestru kategorii czynności przetwarzania wykonywanych w imieniu Klienta oraz udostępniania Klientowi informacji niezbędnych do wykazania zgodności z niniejszą sekcją.
8. Podpowierzenie
Klient upoważnia CAPTiX ogólnie do korzystania z podprocesorów, w szczególności w zakresie hostingu, infrastruktury i wsparcia technicznego, z zastrzeżeniem postanowień niniejszej sekcji. Aktualna lista podprocesorów jest publikowana na stronie https://www.captix.eu/subprocessors.
Przed dodaniem nowego podprocesora lub zastąpieniem istniejącego CAPTiX zaktualizuje tę stronę i zapewni co najmniej 14-dniowe powiadomienie poprzez aktualizację daty „ostatnia aktualizacja" oraz dziennika zmian na tej stronie. Klient może zgłosić sprzeciw wobec nowego podprocesora z uzasadnionych względów związanych z ochroną danych w tym terminie, kontaktując się pod adresem privacy@captix.eu; jeżeli strony nie osiągną porozumienia, Klient może rozwiązać dotkniętą część Produktów bez kary umownej. CAPTiX zapewni, że każdy podprocesor jest związany obowiązkami ochrony danych nie mniej rygorystycznymi niż określone w niniejszych Warunkach, i pozostaje odpowiedzialny wobec Klienta za wykonanie tych obowiązków przez każdego podprocesora.
W przypadku gdy umowa Klienta zawierana jest za pośrednictwem Partnera, Partner może uzyskać dostęp do danych osobowych Klienta wyłącznie w zakresie ściśle niezbędnym do świadczenia wsparcia w związku z Produktami, działając w tym zakresie jako podprocesor CAPTiX. Dostęp Partnera podlega obowiązkom poufności, kontroli dostępu opartej na rolach oraz rejestrowaniu zdarzeń, a Partner zwróci lub usunie takie dane osobowe po zakończeniu pełnienia swojej roli, zgodnie z postanowieniami umowy Partnera z CAPTiX. Niniejsza sekcja, wraz z umową Partnera z CAPTiX, stanowi warunki podpowierzenia, które Partner musi zaakceptować przed uzyskaniem dostępu do danych osobowych Klienta.
9. Transfery międzynarodowe
W przypadku gdy podprocesor przetwarza dane osobowe poza EOG, CAPTiX dokona tego wyłącznie w oparciu o mechanizm transferu uznany na gruncie obowiązujących przepisów o ochronie danych, taki jak Standardowe Klauzule Umowne Komisji Europejskiej lub odpowiednia decyzja stwierdzająca adekwatny stopień ochrony, i ujawni na żądanie zastosowany mechanizm transferu oraz zabezpieczenia. CAPTiX przestrzega przepisów o ochronie danych mających zastosowanie do niej oraz do świadczenia Produktów w jurysdykcji Klienta. W przypadku przeniesienia umowy Klienta na nowego Partnera, uprzednio przetworzone dane osobowe są przekazywane temu nowemu Partnerowi na tej samej podstawie, opisanej w niniejszej sekcji.
10. Środki bezpieczeństwa
CAPTiX wdraża środki techniczne i organizacyjne adekwatne do ryzyka, obejmujące między innymi: kontrolę dostępu opartą na zasadzie minimalnych uprawnień, uwierzytelnianie wieloskładnikowe dla dostępu administracyjnego, szyfrowanie danych w transmisji oraz (tam, gdzie jest to technicznie możliwe) w spoczynku, rejestrowanie i monitorowanie dostępu do danych osobowych, proces zarządzania incydentami bezpieczeństwa, regularne testowanie i aktualizowanie środków bezpieczeństwa, segregację środowisk, procedury tworzenia kopii zapasowych i przywracania, zarządzanie podatnościami oraz regularne szkolenia personelu. Na żądanie CAPTiX przedstawi Klientowi opis aktualnie stosowanych środków bezpieczeństwa w zakresie rozsądnie niezbędnym do oceny zgodności.
11. Prawo do audytu
Klient może przeprowadzać audyt zgodności CAPTiX z niniejszymi Warunkami, w tym w formie inspekcji na miejscu, nie częściej niż raz w roku kalendarzowym, po uprzednim pisemnym powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, z wyjątkiem sytuacji, gdy Klient ma uzasadnione podejrzenie incydentu bezpieczeństwa, naruszenia niniejszych Warunków lub istotnego incydentu związanego z ochroną danych; w takim przypadku ograniczenie to nie ma zastosowania. Audyt może dotyczyć wyłącznie zgodności z niniejszymi Warunkami i obowiązującymi przepisami o ochronie danych. Koszty audytu ponosi Klient.
12. Okres obowiązywania, usunięcie i zwrot danych
Niniejsze Warunki obowiązują przez cały okres, w którym CAPTiX przetwarza dane osobowe w imieniu Klienta na podstawie umowy regulującej korzystanie przez Klienta z Produktów. Po zakończeniu umowy CAPTiX, zgodnie z wyborem Klienta, usunie lub zwróci wszystkie dane osobowe oraz ich kopie w terminie 30 dni, chyba że obowiązujące przepisy prawa wymagają dalszego przechowywania, i potwierdzi usunięcie danych na piśmie na żądanie. Nie dotyczy to danych zanonimizowanych zgodnie z sekcją 14, z wyjątkiem zakresu, w jakim umożliwiałyby one identyfikację Klienta, jego procesów, obiektów, materiałów, wskaźników lub know-how.
13. Prawa osób, których dane dotyczą
CAPTiX wspomaga Klienta, zgodnie z sekcją 7, w odpowiadaniu na żądania osób, których dane dotyczą. Osoby, których dane dotyczą i które chcą skorzystać ze swoich praw, powinny co do zasady kontaktować się bezpośrednio z Klientem jako administratorem ich danych osobowych; żądania omyłkowo otrzymane przez CAPTiX zostaną przekazane Klientowi bez zbędnej zwłoki.
14. Dane zagregowane i zanonimizowane
Niezależnie od przetwarzania opisanego powyżej i z zastrzeżeniem wyłączenia dla Nagrań opisanego w sekcji 6, Klient wyraża zgodę na to, że CAPTiX może anonimizować i agregować dane techniczne, telemetryczne oraz dane o korzystaniu generowane w toku świadczenia Produktów, oraz wykorzystywać tak przetworzone, zanonimizowane i zagregowane dane do własnych celów, w tym do ulepszania Produktów, rozwoju modeli uczenia maszynowego oraz celów statystycznych, badawczych i marketingowych. Dane, po poddaniu ich anonimizacji w sposób uniemożliwiający identyfikację osoby fizycznej, przestają stanowić dane osobowe i stają się wyłączną własnością CAPTiX.
15. Aktualizacje niniejszych warunków
CAPTiX może aktualizować niniejsze Warunki, aby odzwierciedlić zmiany w Produktach, obowiązujących przepisach prawa lub swoich czynnościach przetwarzania. Istotne zmiany będą odzwierciedlone poprzez aktualizację daty wejścia w życie na górze tej strony; jeżeli zmiana obniżałaby poziom zabezpieczeń, na których polega Klient, CAPTiX zapewni Klientowi odpowiednie wcześniejsze powiadomienie.
16. Język rozstrzygający
Niniejsze Warunki zostały sporządzone w języku angielskim, który jest wersją rozstrzygającą. Tłumaczenia na inne języki mają charakter wyłącznie informacyjny; w przypadku jakiejkolwiek rozbieżności pierwszeństwo ma wersja angielska.
17. Kontakt
Pytania dotyczące niniejszych Warunków lub przetwarzania danych osobowych przez CAPTiX można kierować na adres privacy@captix.eu.