Załącznik dotyczący przetwarzania danych i ochrony prywatności (DPA) firmy SVOYAGER

Ostatnia aktualizacja: 31 maja 2026

Niniejszy Aneks dotyczący przetwarzania danych i ochrony prywatności (DPA) stanowi część umowy pomiędzy SVOYAGER CONCIERGE & CONSULTANCY - FZCO, działającą pod marką SVOYAGER (SVOYAGER, my, nasze, nas lub „Podmiot przetwarzający”) a klientem biznesowym, partnerem, agencją, platformą, wydawcą lub innym podmiotem korzystającym z widżetu zdjęć B2B firmy SVOYAGER, hostowanych linków partnerskich, API, dostępu typu white-label lub powiązanych usług (Klient, Partner, Państwo, Państwa lub „Administrator danych”).

Niniejsza umowa o przetwarzaniu danych (DPA) dotyczy przetwarzania danych osobowych w związku z generowaniem, weryfikacją, podglądem i dostarczaniem ostatecznych plików zdjęć do paszportów, wiz, dowodów osobistych i innych dokumentów przez firmę SVOYAGER, a także śledzeniem partnerów, rozliczeniami, raportowaniem i powiązanymi usługami technicznymi. Niniejsza umowa o przetwarzaniu danych (DPA) stanowi uzupełnienie, a nie zastępuje główną umowę handlową, warunki partnerskie, formularz zamówienia, umowę cenową ani warunki korzystania z platformy, i ma zastosowanie wyłącznie do przetwarzania danych oraz obowiązków dotyczących ochrony prywatności.

1. Cel

SVOYAGER zapewnia przetwarzanie zdjęć z wykorzystaniem sztucznej inteligencji, formatowanie zdjęć do dokumentów, śledzenie partnerów, hostowane przepływy zdjęć, osadzone widżety oraz dostęp do interfejsu API B2B dla partnerów z branży turystycznej, wizowej, relokacyjnej, imigracyjnej i pokrewnych. W ramach świadczenia tych usług firma SVOYAGER może przetwarzać dane osobowe w imieniu Partnera oraz, w stosownych przypadkach, użytkowników końcowych Partnera. Niniejsza umowa o przetwarzaniu danych (DPA) określa zobowiązania dotyczące prywatności, bezpieczeństwa, przetwarzania danych, przechowywania, poufności, podwykonawców przetwarzania oraz usuwania danych, mające zastosowanie do takich usług.

2. Role stron

2.1 Partner jako administrator danych. W przypadku zastosowań partnerskich w modelu B2B Partner zazwyczaj pełni rolę administratora danych osobowych dotyczących własnych klientów, użytkowników, potencjalnych klientów, kontrahentów lub osób odwiedzających stronę internetową oraz określa, dlaczego swoim użytkownikom oferuje usługę fotograficzną, w jaki sposób jest ona prezentowana, jakie są obowiązujące podstawy prawne, model integracji oraz sposób, w jaki Partner komunikuje się ze swoimi użytkownikami w kwestiach dotyczących prywatności, zgody, płatności i warunków świadczenia usług.

2.2 SVOYAGER jako podmiot przetwarzający. SVOYAGER pełni rolę podmiotu przetwarzającego, gdy przetwarza dane osobowe w imieniu Partnera w celu udostępnienia widgetu fotograficznego B2B, hostowanego linku partnerskiego, API, dostęp w modelu white-label, raportowanie i powiązane usługi, wyłącznie zgodnie z udokumentowanymi instrukcjami Partnera, w zakresie niezbędnym do świadczenia usług, zgodnie z obowiązującym prawem oraz w zakresie dozwolonym na mocy umowy ramowej, niniejszej Umowy o przetwarzaniu danych (DPA) i obowiązujących przepisów dotyczących ochrony prywatności.

2.3 SVOYAGER jako niezależny administrator danych w ograniczonych przypadkach. SVOYAGER może pełnić rolę niezależnego administratora danych w ograniczonym zakresie, w tym w zakresie zarządzania kontami partnerów, rozliczeń, fakturowania, księgowości i zgodności z przepisami podatkowymi, zapobiegania oszustwom, wykrywania nadużyć i monitorowania bezpieczeństwa, roszczeń prawnych, zapewniania zgodności z przepisami i zarządzania sporami, a także bezpośredniej komunikacji z partnerami w sprawie usługi.

2.4 Podwykonawcy przetwarzania danych. SVOYAGER może korzystać z usług podwykonawców w celu świadczenia usług, w tym z usług firmy SNAPFLOW LLC jako dostawcy podstawowych usług przetwarzania zdjęć opartych na sztucznej inteligencji. Dostawcy ci przetwarzają dane wyłącznie w zakresie niezbędnym do świadczenia usług przetwarzania zdjęć, hostingu, przechowywania, bezpieczeństwa, płatności lub infrastruktury.

3. Zakres przetwarzania

Niniejsza Polityka Ochrony Danych (DPA) ma zastosowanie do danych osobowych przetwarzanych za pośrednictwem linków partnerskich hostowanych przez SVOYAGER (Partner przekierowuje użytkowników do śledzonego linku hostowanego przez SVOYAGER, na przykład https://svoyager.com/{locale}/passport-photo?ref={code}), osadzonego widżetu SVOYAGER (osadzonego na własnej stronie Partnera, przy czym przetwarzanie odbywa się za pośrednictwem zaplecza SVOYAGER), oraz dostęp do API B2B SVOYAGER / white-label (Partner łączy się z API SVOYAGER przy użyciu danych uwierzytelniających wydanych przez SVOYAGER).

4. Kategorie danych osobowych

Przetwarzane dane osobowe mogą obejmować przesłane zdjęcia użytkowników, wygenerowane podglądy i ostateczne zdjęcia bez znaku wodnego, arkusze zdjęć do wydruku (jeśli są obsługiwane), wybrany typ dokumentu/kraj/kod specyfikacji, metadane techniczne (typ pliku, rozmiar pliku, identyfikator żądania, status przetwarzania, sygnatury czasowe, kody błędów/problemów), adres e-mail użytkownika, jeśli jest wymagany do dostawy/płatności/obsługi klienta, identyfikatory partnera/kampanii/najemcy/programu partnerskiego/śledzenia lub identyfikator klucza API, adres IP, metadane przeglądarki/urządzenia, logi i zdarzenia związane z bezpieczeństwem, metadane dotyczące statusu płatności/zamówienia/transakcji/rozliczeń oraz korespondencja z działem obsługi klienta. W miarę możliwości Partner powinien ograniczyć do minimum ilość danych osobowych udostępnianych firmie SVOYAGER.

5. Kategorie osób, których dane dotyczą

Osoby, których dane dotyczą, mogą obejmować klientów Partnera i osoby odwiedzające stronę internetową, klientów korzystających z usług wizowych, imigracyjnych, relokacyjnych, turystycznych i dokumentacyjnych, użytkowników końcowych generujących zdjęcia paszportowe, wizowe, do dowodów tożsamości i dokumentów, pracowników Partnera lub upoważnionych użytkowników zarządzających kontem, użytkowników SVOYAGER B2C oraz osoby kontaktujące się z działem pomocy technicznej w sprawie usługi fotograficznej.

6. Instrukcje dotyczące przetwarzania

Partner zleca firmie SVOYAGER przetwarzanie danych osobowych wyłącznie w celach opisanych w niniejszej umowie o przetwarzaniu danych (DPA) oraz w obowiązującej umowie. SVOYAGER nie będzie przetwarzać danych osobowych w żadnym niepowiązanym celu, chyba że będzie to wymagane przez prawo, konieczne ze względów bezpieczeństwa, zapobiegania oszustwom lub nadużyciom, wyraźnie autoryzowane przez Partnera lub niezbędne do świadczenia, utrzymania lub ulepszania usługi objętej umową w sposób dozwolony przez niniejszą Umowę o przetwarzaniu danych. Jeśli firma SVOYAGER uzna, że polecenie narusza obowiązujące przepisy o ochronie danych, może powiadomić o tym Partnera i zawiesić dane przetwarzanie do czasu wyjaśnienia sprawy.

7. Zasady ochrony danych i bezpieczeństwo

SVOYAGER zastosuje odpowiednie zabezpieczenia techniczne i organizacyjne mające na celu ochronę danych osobowych przed nieuprawnionym dostępem, ujawnieniem, zmianą, utratą, niewłaściwym wykorzystaniem lub zniszczeniem oraz będzie przetwarzać dane osobowe zgodnie z zasadami zgodności z prawem, uczciwości i przejrzystości, ograniczenia celu, minimalizacji danych, dokładności, ograniczenia przechowywania, integralności i poufności oraz odpowiedzialności. Wszystkie dane przesyłane do i z usług SVOYAGER muszą być chronione przy użyciu standardowego w branży szyfrowanego protokołu transmisji (TLS/HTTPS).

8. Opcje przechowywania danych

Opcja A — Tymczasowe przechowywanie w chmurze. Zdjęcia klientów, podglądy, pliki końcowe oraz powiązane dane dotyczące przetwarzania mogą być tymczasowo przechowywane w bezpiecznej infrastrukturze chmurowej do celów operacyjnych (dostęp do podglądu, dostarczenie plików końcowych, odzyskiwanie wiadomości e-mail, realizacja zamówień, obsługa zwrotów/poprawek, zapobieganie nadużyciom, debugowanie, weryfikacja rozliczeń, raportowanie dla partnerów). Zalecane ustawienia domyślne SVOYAGER: zdjęcia podglądowe – 24 godziny; ostateczne pliki bez znaku wodnego – 24 godziny; metadane zamówień – do 7 lat, jeśli jest to wymagane ze względów podatkowych, księgowych lub prawnych; logi techniczne – od 30 do 180 dni. W przypadku gdy dostawca bazowy obsługuje konfigurowalny okres przechowywania, SVOYAGER może wybrać okres od 2 godzin do 14 dni, chyba że krótszy lub dłuższy okres jest wymagany przez prawo, ze względów bezpieczeństwa, wsparcia technicznego lub konfiguracji partnera.

Opcja B — Przetwarzanie bez przechowywania danych. Tam, gdzie jest to technicznie możliwe, przesłane zdjęcia są przekazywane do przetworzenia, a przetworzone wyniki są zwracane bezpośrednio (na przykład w formacie Base64), przy zminimalizowanym lub wyłączonym trwałym przechowywaniu danych. Opcja ta jest zalecana dla partnerów o podwyższonych wymaganiach dotyczących prywatności, zgodności z przepisami, finansów, administracji rządowej, opieki zdrowotnej, imigracji lub przedsiębiorczości.

9. Własność danych

Partner lub, w stosownych przypadkach, użytkownik końcowy Partnera zachowuje wszelkie prawa, własność i udziały w przesłanych zdjęciach, wygenerowanych podglądach, ostatecznych plikach zdjęć oraz powiązanych treściach użytkownika. SVOYAGER nie rości sobie prawa własności do przesłanych zdjęć użytkowników ani do ostatecznych wygenerowanych plików zdjęć, a otrzymuje jedynie prawa niezbędne do przetwarzania zdjęć, generowania wyników, świadczenia usługi, zapewniania wsparcia, obsługi/zabezpieczania/ulepszania usługi, wypełniania obowiązków prawnych oraz egzekwowania obowiązującej umowy.

10. Zakaz sprzedaży, reklamy oraz wykorzystywania do szkolenia sztucznej inteligencji bez zgody

SVOYAGER nie będzie sprzedawać danych osobowych Partnerów ani użytkowników końcowych, nie będzie wykorzystywać przesłanych zdjęć, wygenerowanych wyników ani danych osobowych użytkowników końcowych do celów reklamowych stron trzecich, a także nie będzie wykorzystywać danych obrazowych Partnerów ani użytkowników końcowych do szkolenia modeli sztucznej inteligencji, chyba że zostanie to wyraźnie zatwierdzone na piśmie (w stosownych przypadkach), dozwolone na mocy obowiązującego prawa oraz wyraźnie ujawnione w odpowiedniej polityce prywatności. SVOYAGER będzie wymagać od swoich podwykonawców przestrzegania tych samych ograniczeń, chyba że zostanie to wyraźnie dozwolone.

11. Obowiązki partnerów w zakresie ochrony prywatności

Partner jest odpowiedzialny za zapewnienie odpowiednich informacji o ochronie prywatności oraz uzyskanie wszelkich wymaganych zgód lub podstaw prawnych od swoich użytkowników końcowych przed przesłaniem danych osobowych do SVOYAGER, oraz za wyraźne poinformowanie użytkowników, że ich zdjęcie zostanie przetworzone w celu wygenerowania zdjęcia dokumentowego, że usługa może wiązać się z przetwarzaniem zautomatyzowanym, że firma SVOYAGER i podwykonawcy mogą przetwarzać obraz i metadane, że za plik końcowy może być wymagana opłata oraz że wygenerowane zdjęcie nie gwarantuje zatwierdzenia przez żaden organ. Partner nie może opisywać usługi w sposób wprowadzający w błąd.

12. Poufność i dostęp

Pracownicy firmy SVOYAGER, kontrahenci oraz upoważnieni podwykonawcy przetwarzający dane, którzy mają dostęp do danych osobowych, podlegają obowiązkom zachowania poufności odpowiednim do charakteru tych informacji. Dostęp jest ograniczony do upoważnionego personelu, który ma uzasadnioną potrzebę biznesową, techniczną, bezpieczeństwa, wsparcia lub operacyjną.

13. Monitorowanie bezpieczeństwa i audyty

SVOYAGER przeprowadza okresowe przeglądy i monitorowanie w celu identyfikacji, zapobiegania i ograniczania zagrożeń bezpieczeństwa, w tym monitorowanie infrastruktury, kontrolę dostępu, dostęp oparty na rolach, oceny podatności, aktualizacje zależności, monitorowanie nadużyć API, rejestrowanie/alerty, rotację poświadczeń oraz reagowanie na incydenty. Na uzasadniony pisemny wniosek oraz z zastrzeżeniem ograniczeń dotyczących poufności i bezpieczeństwa firma SVOYAGER może udostępnić informacje w zakresie niezbędnym do wykazania zgodności z niniejszą umową o przetwarzaniu danych (DPA).

14. Podwykonawcy przetwarzania danych i dostawcy infrastruktury

SVOYAGER może korzystać z usług renomowanych zewnętrznych podwykonawców przetwarzania danych oraz dostawców infrastruktury, pod warunkiem przestrzegania odpowiednich umownych zobowiązań dotyczących poufności, bezpieczeństwa i ochrony danych. Obecni podwykonawcy to między innymi SNAPFLOW LLC (przetwarzanie zdjęć z wykorzystaniem sztucznej inteligencji), Supabase (baza danych/uwierzytelnianie/zaplecze aplikacji), Stripe (płatności), Vercel wraz z Vercel Blob (hosting oraz tymczasowe przechowywanie i dostarczanie plików), Resend (wiadomości e-mailowe związane z transakcjami), Upstash (ograniczanie szybkości i idempotencja) oraz Sentry (monitorowanie błędów/obserwowalność). AWS stanowi podstawową infrastrukturę chmurową dla Supabase i Vercel i nie jest bezpośrednio zaangażowany jako odrębny podwykonawca przetwarzania danych. Aktualna lista jest opublikowana pod adresem /legal/subprocessors.

15. Zmiany dotyczące podwykonawców przetwarzających dane

SVOYAGER może od czasu do czasu dodawać, zastępować lub usuwać podwykonawców przetwarzania danych. W przypadku partnerów korporacyjnych firma SVOYAGER może z wyprzedzeniem powiadomić o istotnych zmianach dotyczących podwykonawców przetwarzania danych, jeśli wymaga tego obowiązująca umowa. Jeśli partner ma uzasadniony sprzeciw dotyczący ochrony danych w odniesieniu do nowego podwykonawcy przetwarzania danych, może powiadomić o tym firmę SVOYAGER na piśmie, a strony będą działać w dobrej wierze w celu rozwiązania tej kwestii.

16. Międzynarodowe przekazywanie danych

Dane osobowe mogą być przetwarzane w krajach, w których działają firma SVOYAGER, jej dostawcy infrastruktury, podwykonawcy przetwarzania danych lub dostawcy usług. W przypadkach wymaganych przez obowiązujące prawo firma SVOYAGER będzie stosować odpowiednie mechanizmy przekazywania danych, które mogą obejmować standardowe klauzule umowne, brytyjski aneks dotyczący międzynarodowego przekazywania danych, decyzje w sprawie adekwatności, zabezpieczenia umowne, ustawienia lokalizacji danych (jeśli są dostępne) lub tryb przetwarzania bez określenia kraju, o ile jest on obsługiwany.

17. Klucze API i kontrola dostępu

SVOYAGER może wydawać klucze API, identyfikatory klientów, identyfikatory partnerów, identyfikatory dzierżawców, tokeny osadzania lub inne poświadczenia. Partner jest odpowiedzialny za zachowanie poufności danych uwierzytelniających, nieujawnianie tajnych kluczy w kodzie front-endowym, ograniczenie dostępu do upoważnionych pracowników i systemów, niezwłoczną rotację kluczy w przypadku podejrzenia naruszenia bezpieczeństwa, powiadamianie SVOYAGER o nieuprawnionym użyciu oraz zapewnienie, że korzystanie z API jest zgodne z obowiązującą umową i dokumentacją.

18. Dane dotyczące użytkowania, logi i raporty partnerów

SVOYAGER może przetwarzać dane techniczne i dane dotyczące użytkowania w celu śledzenia korzystania z API, przypisywania partnerów, rozliczeń i fakturowania, obliczania udziału w przychodach lub prowizji, zapobiegania oszustwom, usuwania błędów, analizy usług, monitorowania SLA, ulepszania produktów oraz monitorowania bezpieczeństwa. SVOYAGER powinien unikać ujawniania zbędnych danych osobowych użytkowników końcowych w panelach partnerskich, chyba że jest to wymagane do celów wsparcia technicznego, rozliczeń lub konkretnego modelu integracji.

19. Dane dotyczące płatności

W przypadkach, gdy SVOYAGER przetwarza płatności bezpośrednio, dane kart płatniczych są obsługiwane przez podmiot przetwarzający płatności zgodny z normą PCI, taki jak Stripe. SVOYAGER nie przechowuje pełnych numerów kart, kodów CVC ani wrażliwych danych uwierzytelniających płatności na własnych serwerach, a może przechowywać ograniczone metadane dotyczące płatności, takie jak status płatności, identyfikator zamówienia, identyfikator transakcji, kwota, waluta, adres URL potwierdzenia, status zwrotu, przypisanie do partnera, metadane faktury oraz dokumentacja podatkowa i księgowa.

20. Wnioski osób, których dane dotyczą

W zakresie wymaganym przez obowiązujące prawo firma SVOYAGER zapewni Partnerowi uzasadnioną pomoc w odpowiadaniu na wnioski osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, sprzeciw, przenoszenie danych, cofnięcie zgody). Partner jest odpowiedzialny za weryfikację tożsamości wnioskodawcy oraz ustalenie, czy wniosek powinien zostać zrealizowany. Jeśli firma SVOYAGER otrzyma wniosek bezpośrednio od użytkownika końcowego Partnera, może skierować użytkownika do Partnera, udzielić odpowiedzi bezpośrednio, jeśli wymaga tego prawo, zażądać weryfikacji lub współpracować z Partnerem.

21. Usunięcie danych

Na żądanie Partnera, w przypadku zakończenia świadczenia usług lub upływu obowiązującego okresu przechowywania danych, SVOYAGER usunie lub zanonimizuje dane osobowe zgodnie z obowiązującą konfiguracją przechowywania, chyba że przechowywanie tych danych jest wymagane przez prawo lub konieczne do celów ewidencji podatkowej, księgowej, rozstrzygania sporów, zapobiegania oszustwom, dochodzeń dotyczących bezpieczeństwa, roszczeń prawnych lub obowiązków związanych z zapewnieniem zgodności z przepisami.

22. Incydenty związane z bezpieczeństwem

SVOYAGER stosuje odpowiednie procedury w celu wykrywania, badania i reagowania na incydenty związane z bezpieczeństwem danych osobowych. Jeśli firma SVOYAGER dowie się o potwierdzonym naruszeniu bezpieczeństwa danych osobowych dotyczących Partnera, powiadomi o tym Partnera bez zbędnej zwłoki po uzyskaniu tej informacji, podając dostępne szczegóły dotyczące incydentu, danych, których dotyczy naruszenie, prawdopodobnych konsekwencji, podjętych środków oraz danych kontaktowych. SVOYAGER może opóźnić powiadomienie, jeśli wymagają tego organy ścigania, organy regulacyjne lub dochodzenia dotyczące bezpieczeństwa.

23. Dokładność i wymogi urzędowe

SVOYAGER może zapewnić automatyczne formatowanie, kadrowanie, dostosowanie tła, weryfikację oraz kontrolę zgodności w oparciu o wybrane specyfikacje zdjęcia. Wymogi urzędowe mogą się jednak zmieniać i różnić w zależności od jurysdykcji, organu, ambasady, konsulatu, centrum wizowego lub rodzaju wniosku. O ile nie uzgodniono wyraźnie inaczej, SVOYAGER nie gwarantuje akceptacji przez żaden organ rządowy, wydania wizy, wydania paszportu, zatwierdzenia imigracyjnego, zatwierdzenia konsularnego ani akceptacji przez zewnętrzne centrum przyjmujące wnioski.

24. Prawo właściwe i kolejność stosowania przepisów

Niniejsza umowa o przetwarzaniu danych (DPA) podlega prawu Zjednoczonych Emiratów Arabskich w brzmieniu obowiązującym w emiracie Dubaju (zgodnie z Warunkami partnera fotograficznego SVOYAGER oraz Warunkami korzystania z API/widżetu), chyba że w umowie głównej wyraźnie określono inne prawo właściwe. W przypadku sprzeczności między niniejszą umową o przetwarzaniu danych a umową główną obowiązuje następująca kolejność, o ile nie określono inaczej: bezwzględnie obowiązujące przepisy o ochronie danych; niniejsza umowa o przetwarzaniu danych w kwestiach dotyczących ochrony danych; główna umowa handlowa; formularz zamówienia lub cennik; oraz dokumentacja API/produktu.

25. Język rozstrzygający

Niniejsza umowa o przetwarzaniu danych (DPA) może zostać opublikowana w kilku językach dla wygody użytkowników. Wersja angielska ma charakter nadrzędny. W przypadku jakichkolwiek rozbieżności, sprzeczności lub niejasności między wersją angielską a tłumaczeniem, zastosowanie ma wersja angielska, chyba że bezwzględnie obowiązujące przepisy prawa właściwego wyraźnie wymagają inaczej.

26. Warunki i dane kontaktowe

Niniejsza umowa o przetwarzaniu danych (DPA) pozostaje w mocy tak długo, jak długo firma SVOYAGER przetwarza dane osobowe w imieniu Partnera; postanowienia dotyczące poufności, bezpieczeństwa, usuwania danych, rejestrów audytowych, zgodności z prawem oraz odpowiedzialności pozostają w mocy po wygaśnięciu umowy w zakresie wymaganym przez prawo lub umowę główną. W przypadku pytań dotyczących prywatności, bezpieczeństwa lub przetwarzania danych prosimy o kontakt pod adresem privacy@svoyager.com lub hello@svoyager.com.