Polityka prywatności

1. Kto jest odpowiedzialny

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) obsługuje Abundera Sign i jest administratorem danych dla kont Nadawców. W przypadku interakcji Podpisujących Abundera, Inc. działa jako podmiot przetwarzający w imieniu Nadawcy, który zainicjował kopertę.

2. Co przetwarzamy

2.1 Dane konta Nadawcy

Jeśli utworzysz konto Nadawcy, aby wysyłać koperty przez Abundera Sign, przetwarzamy: imię i nazwisko, adres e-mail, organizację (opcjonalnie), poświadczenia uwierzytelniające (passkey lub hash hasła), klucze API, które generujesz, dane rozliczeniowe (obsługiwane przez naszego operatora płatności, patrz §6) oraz zdarzenia użycia produktu (utworzone koperty, wywołania API, czasy logowania) na potrzeby bezpieczeństwa i egzekwowania limitów.

2.2 Dane tożsamości Podpisującego

Gdy Nadawca doda Cię jako Podpisującego do koperty, przetwarzamy: Twoje imię, nazwisko i e-mail (wymagane do dostarczenia linku do podpisu i powiązania podpisu z Tobą), opcjonalny numer telefonu, jeśli Nadawca włączy weryfikację SMS, Twój adres IP, ciąg user-agent, znaczniki czasu każdego zdarzenia w procesie podpisywania oraz Twój obraz podpisu odręcznego lub wpisanego.

2.3 Treść dokumentu

Dokumenty PDF przesyłane przez Nadawców oraz wszelki tekst, pola lub adnotacje dodawane przez Podpisujących są przechowywane szyfrowane w spoczynku. Nie czytamy treści dokumentów w żadnym innym celu niż udostępnianie ich uprawnionym stronom, generowanie streszczenia dokumentu AI, jeśli Nadawca to włączy, oraz tworzenie pakietu dowodów kryptograficznych.

2.4 Artefakty dowodów kryptograficznych

Dla każdej podpisanej koperty generujemy i przechowujemy: bloki podpisu cyfrowego PAdES Part 4 (LTV) osadzone w PDF, zaufane znaczniki czasu RFC 3161 od niezależnych urzędów znacznikowania, łańcuchowany skrótami ślad audytu każdego zdarzenia podpisywania, Osobistą Pieczęć Dokumentu dla każdego podpisującego (kod weryfikacyjny zgodny z TOTP) oraz Certyfikat Ukończenia do pobrania podsumowujący powyższe.

3. Streszczenia dokumentów AI

Jeśli Nadawca włączy funkcję streszczenia dokumentu w prostym języku, tekst dokumentu jest wysyłany do naszego dostawcy inferencji AI (obecnie Cloudflare Workers AI; z zastrzeżeniem zobowiązań podprocesora w §6) w celu streszczenia. Streszczenie jest przechowywane wraz z kopertą. Tekst dokumentu nie jest przechowywany przez dostawcę inferencji poza cyklem życia żądania i nigdy nie jest używany do trenowania modeli.

4. Analityka weryfikacji

Gdy ktoś odwiedza publiczny URL weryfikacji (lub wprowadza kod Osobistej Pieczęci Dokumentu), rejestrujemy zdarzenie weryfikacji w postaci zagregowanej (liczba, geografia na poziomie kraju, dzień), aby pierwotny Nadawca mógł zobaczyć aktywność weryfikacji. Nie rejestrujemy adresów IP ani identyfikatorów na użytkownika dla wizyt weryfikacyjnych, chyba że odwiedzający jest uwierzytelnionym Nadawcą lub Podpisującym dla tej koperty.

5. Pliki cookie i śledzenie

Abundera Sign używa ściśle niezbędnych plików cookie własnych do uwierzytelniania i ochrony CSRF. Nie używamy pikseli śledzących stron trzecich, plików cookie reklamowych ani SDK analitycznych, które tworzą odcisk palca odwiedzających. Portal używa magazynu lokalnego, aby zapamiętywać preferencje UI (motyw, język). Żadne dane nie opuszczają Twojej przeglądarki, chyba że podejmiesz działanie, które tego wymaga.

6. Podprocesorzy, z których korzystamy

PodprocesorCelUdostępniane dane
CloudflareHosting, edge compute, magazyn obiektów R2, baza D1Wszystkie dane Nadawca + Podpisujący + dokument (szyfrowane w spoczynku)
StripeRozliczenia subskrypcjiImię i nazwisko, e-mail, adres rozliczeniowy, ostatnie 4 cyfry karty Nadawcy
Resend / ZeptoMailE-mail transakcyjny (linki podpisu, powiadomienia o ukończeniu)E-mail odbiorcy, ID koperty, URL podpisywania
Urząd znacznikowania RFC 3161Niezależne zaufane znaczniki czasu dla LTV podpisuTylko hash dokumentu (bez PII)
Cloudflare Workers AIStreszczenia dokumentów w prostym języku (gdy włączy Nadawca)Tekst dokumentu (zakres żądania, brak retencji, brak treningu)

Aktualna lista kanoniczna znajduje się pod adresem abundera.ai/legal/subprocessors z 30-dniowym powiadomieniem o zmianach. Niestandardowe kontrakty Enterprise mogą określać dodatkowe ograniczenia podprocesorów.

7. Jak długo przechowujemy Twoje dane

8. Podstawa prawna przetwarzania (GDPR / Podpisujący z EOG)

9. Twoje prawa

Niezależnie od tego, czy jesteś Nadawcą czy Podpisującym, możesz zażądać: dostępu do danych osobowych, które o Tobie posiadamy, sprostowania nieprawidłowych danych, usunięcia (z zastrzeżeniem obowiązków retencji dokumentów w §7), eksportu danych w formacie nadającym się do odczytu maszynowego oraz skargi do organu nadzorczego.

Prawo do usunięcia danych ma jeden wyjątek: dopóki podpisany dokument znajduje się w okresie retencji, zapis dowodowy jest wyłączony z obowiązku usunięcia na podstawie art. 17(3)(e) GDPR (ustalenie, dochodzenie lub obrona roszczeń prawnych). Dane osobowe znajdujące się poza zapisem dowodowym są nadal usuwane na żądanie, a sam zapis dowodowy jest usuwany z chwilą zakończenia okresu retencji.

W przypadku żądań po stronie Podpisującego możemy musieć zaangażować Nadawcę (administratora danych dla koperty, którą podpisałeś). Napisz na dpo@abundera.ai z tematem "Data subject request", a odpowiemy w ciągu 30 dni.

10. "Nie sprzedawaj ani nie udostępniaj moich danych osobowych"

Nie sprzedajemy danych osobowych. Nie udostępniamy danych osobowych do reklam behawioralnych w kontekście międzywitrynowym. Mieszkańcy Kalifornii, Wirginii, Kolorado, Connecticut i Utah mogą skorzystać z prawa rezygnacji (które w tej usłudze są w zasadzie bez efektu, ponieważ nie sprzedajemy ani nie udostępniamy), wysyłając e-mail na dpo@abundera.ai.

11. Dzieci

Abundera Sign nie jest przeznaczony dla osób poniżej 18 roku życia. Świadomie nie zbieramy danych osobowych nieletnich. Jeśli sądzisz, że Podpisujący był osobą nieletnią, skontaktuj się z dpo@abundera.ai.

12. Transfery międzynarodowe

Globalna sieć edge Cloudflare może przechowywać i obsługiwać dane z dowolnego regionu centrów danych. Standardowe klauzule umowne UE obowiązują u naszych podprocesorów. Nadawcy z EOG / Wielkiej Brytanii mogą poprosić o Umowę o powierzeniu przetwarzania danych pod adresem abundera.ai/legal/dpa.

13. Bezpieczeństwo

TLS 1.2+ w transporcie, AES-256 w spoczynku, podpisane pliki PDF PAdES możliwe do zweryfikowania offline bez naszych serwerów, łańcuchowany skrótami ślad audytu wykrywa manipulacje kryptograficznie, zakresowe klucze API, opcjonalne uwierzytelnianie tylko za pomocą passkey dla Nadawców, limity szybkości na każdym uwierzytelnionym i publicznym punkcie końcowym, automatyczne skanowanie podatności zależności oraz opublikowany security.txt do zgłaszania podatności.

14. Powiadomienia o naruszeniach

Gdy naruszenie ochrony danych osobowych może powodować ryzyko dla praw i wolności osób fizycznych, powiadomimy właściwy organ nadzorczy w ciągu 72 godzin od stwierdzenia, a osoby, których to dotyczy, bez zbędnej zwłoki, gdy ryzyko jest wysokie.

15. Zmiany w tej polityce

Istotne zmiany ogłaszamy e-mailem do wszystkich aktywnych Nadawców co najmniej 30 dni przed ich wejściem w życie. Data "Ostatni przegląd" u góry tej strony odzwierciedla najnowszą istotną aktualizację.

16. Kontakt

Pytania dotyczące prywatności: dpo@abundera.ai
Zgłoszenia bezpieczeństwa: security.txt lub security@abundera.ai
Prawne: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States