1. Informacje ogólne

Niniejszy dokument określa warunki korzystania z integracji OAuth dostępnej w systemie CONREGO oraz zasady przetwarzania informacji związanych z połączeniem kont:

  • Google, w tym kont Gmail i Google Workspace;
  • Microsoft, w tym kont Outlook.com, Microsoft 365 i Exchange Online.

Dostawcą systemu i integracji jest:

CONREGO Spółka z ograniczoną odpowiedzialnością Plac Jana Pawła II 108a/2
66-400 Gorzów Wielkopolski, Polska
KRS: 0000716221
NIP: PL5993215285
REGON: 369351080
e-mail: support@conrego.com

Pytania dotyczące ochrony danych można kierować do Inspektora Ochrony Danych pod adresem: dpo@conrego.com.

2. Cel integracji

Integracja OAuth umożliwia uprawnionemu użytkownikowi CONREGO połączenie należącego do niego lub zarządzanego przez niego konta Google albo Microsoft z systemem CONREGO.

Połączenie jest wykorzystywane wyłącznie w celu wysyłania za pośrednictwem tego konta wiadomości e-mail skonfigurowanych lub zleconych przez użytkownika w systemie CONREGO.

Integracja nie służy do przeglądania ani analizowania skrzynki pocztowej użytkownika.

3. Zakres dostępu do konta

W ramach integracji CONREGO może otrzymać od dostawcy konta:

  • adres e-mail połączonego konta;
  • identyfikator konta;
  • podstawowe informacje niezbędne do rozpoznania połączonego konta;
  • informację o przyznanych zakresach uprawnień;
  • token dostępu OAuth;
  • token odświeżania OAuth;
  • datę ważności tokenu oraz techniczne informacje o połączeniu.

Tokeny OAuth są technicznymi danymi uwierzytelniającymi umożliwiającymi wykonanie operacji zatwierdzonych przez użytkownika bez przechowywania jego hasła do konta Google lub Microsoft.

CONREGO nie otrzymuje i nie przechowuje hasła użytkownika do konta Google ani Microsoft.

4. Uprawnienia Google

Dla kont Google CONREGO korzysta z uprawnienia:

https://www.googleapis.com/auth/gmail.send

Uprawnienie to pozwala wyłącznie na wysyłanie wiadomości e-mail w imieniu użytkownika.

CONREGO nie wykorzystuje integracji Google do:

  • odczytywania skrzynki odbiorczej;
  • odczytywania wcześniej wysłanych wiadomości;
  • przeglądania historii korespondencji;
  • pobierania książki adresowej lub kontaktów;
  • odczytywania wersji roboczych;
  • usuwania lub modyfikowania wiadomości;
  • analizowania zawartości konta Gmail;
  • tworzenia profili reklamowych użytkowników;
  • trenowania modeli sztucznej inteligencji.

Wykorzystywanie i przekazywanie przez CONREGO informacji otrzymanych z interfejsów API Google jest zgodne z Google API Services User Data Policy, w tym z wymaganiami Limited Use.

5. Uprawnienia Microsoft

Dla kont Microsoft CONREGO korzysta z delegowanego uprawnienia Microsoft Graph:

Mail.Send

Uprawnienie to pozwala na wysyłanie wiadomości e-mail w imieniu zalogowanego użytkownika.

CONREGO nie wykorzystuje integracji Microsoft do:

  • odczytywania skrzynki odbiorczej;
  • pobierania historii korespondencji;
  • odczytywania kontaktów lub kalendarzy;
  • usuwania albo modyfikowania istniejących wiadomości;
  • analizowania zawartości konta Microsoft;
  • wykorzystywania danych konta do celów reklamowych lub profilowania;
  • trenowania modeli sztucznej inteligencji.

6. Treść wysyłanych wiadomości

Treść wiadomości, dane odbiorców oraz ewentualne załączniki nie są pobierane ze skrzynki Google lub Microsoft. Pochodzą one z systemu CONREGO i są określane przez użytkownika korzystającego z CONREGO.

W celu realizacji wysyłki CONREGO przekazuje dostawcy wybranego konta pocztowego:

  • adresy odbiorców;
  • temat wiadomości;
  • treść wiadomości;
  • nazwę i adres nadawcy;
  • adres odpowiedzi;
  • załączniki, jeśli zostały dodane przez użytkownika.

Google lub Microsoft przetwarzają te informacje zgodnie z warunkami usług oraz politykami prywatności właściwymi dla danego dostawcy.

7. Przechowywanie i zabezpieczenie tokenów

Tokeny OAuth są przechowywane przez CONREGO w postaci zaszyfrowanej. Dostęp do nich jest ograniczony do elementów systemu niezbędnych do realizacji wysyłki i odnawiania autoryzacji.

CONREGO stosuje środki techniczne i organizacyjne obejmujące w szczególności:

  • szyfrowanie transmisji;
  • szyfrowanie przechowywanych tokenów;
  • kontrolę dostępu do systemów;
  • ograniczenie dostępu pracowników i współpracowników;
  • monitorowanie bezpieczeństwa infrastruktury;
  • wykonywanie kopii bezpieczeństwa;
  • procedury reagowania na incydenty.

Żadna metoda przesyłania ani przechowywania informacji nie zapewnia całkowitego wyeliminowania ryzyka, jednak CONREGO stosuje środki adekwatne do charakteru przetwarzanych informacji.

8. Okres przechowywania

Dane aktywnego połączenia OAuth są przechowywane przez okres korzystania z integracji.

Po odłączeniu konta w ustawieniach CONREGO aktywne tokeny OAuth są usuwane z konfiguracji operacyjnej systemu. Ograniczone informacje techniczne mogą być przechowywane przez czas niezbędny do:

  • zapewnienia bezpieczeństwa;
  • diagnozowania błędów;
  • obsługi reklamacji;
  • obrony przed roszczeniami;
  • spełnienia obowiązków wynikających z przepisów prawa.

Pozostałości danych mogą czasowo znajdować się w chronionych kopiach bezpieczeństwa do czasu ich nadpisania zgodnie z przyjętym harmonogramem retencji.

9. Odłączenie i cofnięcie dostępu

Użytkownik może w dowolnym momencie odłączyć konto Google lub Microsoft w sekcji integracji poczty elektronicznej w systemie CONREGO.

Odłączenie konta w CONREGO usuwa lokalnie przechowywane dane aktywnego połączenia, ale nie zawsze powoduje automatyczne cofnięcie zgody zapisanej po stronie dostawcy.

Użytkownik może dodatkowo cofnąć dostęp:

  • w ustawieniach bezpieczeństwa swojego konta Google;
  • w ustawieniach aplikacji i zgód swojego konta Microsoft lub Microsoft 365.

Po cofnięciu dostępu CONREGO nie będzie mogło wysyłać wiadomości za pośrednictwem danego konta do czasu ponownej autoryzacji.

10. Udostępnianie informacji

CONREGO nie sprzedaje informacji otrzymanych w związku z integracją OAuth.

Informacje te nie są wykorzystywane do:

  • reklamy ukierunkowanej;
  • remarketingu;
  • tworzenia profili reklamowych;
  • oceny zdolności kredytowej;
  • pośrednictwa w obrocie danymi;
  • trenowania ogólnych modeli sztucznej inteligencji lub uczenia maszynowego.

Informacje mogą być udostępniane wyłącznie:

  • Google lub Microsoft w zakresie koniecznym do wykonania wysyłki;
  • podmiotom świadczącym na rzecz CONREGO niezbędne usługi infrastrukturalne, hostingowe lub związane z bezpieczeństwem;
  • uprawnionym organom, jeżeli obowiązek ich przekazania wynika z prawa;
  • w celu wykrywania i zapobiegania nadużyciom albo incydentom bezpieczeństwa.

Podmioty wspierające CONREGO mogą przetwarzać informacje wyłącznie na podstawie odpowiednich umów i zgodnie z instrukcjami CONREGO.

11. Obowiązki użytkownika

Użytkownik korzystający z integracji oświadcza, że:

  • ma prawo do korzystania z połączonego konta;
  • jest uprawniony do wysyłania wiadomości z danego adresu;
  • będzie wysyłał wiadomości wyłącznie do odbiorców, wobec których posiada odpowiednią podstawę prawną;
  • nie będzie wykorzystywał integracji do wysyłania spamu, złośliwego oprogramowania ani treści niezgodnych z prawem;
  • ponosi odpowiedzialność za treść wiadomości, listę odbiorców oraz zgodność prowadzonej komunikacji z przepisami.

Użytkownik powinien niezwłocznie odłączyć integrację, jeżeli utraci kontrolę nad połączonym kontem albo podejrzewa nieautoryzowany dostęp.

12. Ograniczenie działania integracji

Działanie integracji zależy od usług świadczonych przez Google lub Microsoft. Dostawcy ci mogą zmieniać interfejsy API, wymagania bezpieczeństwa, zakresy uprawnień, limity lub zasady korzystania z usług.

CONREGO może czasowo ograniczyć albo wyłączyć integrację, jeżeli jest to konieczne z powodów bezpieczeństwa, technicznych, prawnych lub w związku ze zmianami wprowadzonymi przez dostawcę konta.

13. Prawa użytkownika

W zakresie wynikającym z obowiązujących przepisów użytkownik może zażądać:

  • informacji o przetwarzanych danych;
  • dostępu do danych;
  • poprawienia danych;
  • ograniczenia przetwarzania;
  • usunięcia danych;
  • wniesienia sprzeciwu;
  • przeniesienia danych, jeżeli ma ono zastosowanie.

Żądania można kierować na adres dpo@conrego.com lub support@conrego.com.

Użytkownik ma również prawo złożyć skargę do właściwego organu ochrony danych osobowych.

14. Zmiany dokumentu

CONREGO może aktualizować niniejszy dokument w związku ze zmianami funkcjonalności integracji, wymagań Google lub Microsoft, stosowanych zabezpieczeń albo przepisów prawa.

Aktualna wersja dokumentu będzie publikowana na stronie internetowej CONREGO. W przypadku istotnych zmian użytkownicy mogą zostać dodatkowo poinformowani za pośrednictwem systemu lub poczty elektronicznej.

15. Akceptacja warunków

Połączenie konta Google lub Microsoft z CONREGO oznacza zaakceptowanie niniejszych warunków oraz wyrażenie zgody na wykonanie operacji wskazanych na ekranie autoryzacji danego dostawcy.

Użytkownik może nie zaakceptować warunków, rezygnując z połączenia konta albo odłączając wcześniej połączone konto.

16. Kontakt

Pytania dotyczące integracji OAuth można kierować na adres: support@conrego.com

Pytania dotyczące ochrony danych można kierować na adres: dpo@conrego.com