Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 z 1 października 2026 r. Obowiązuje od dnia udostępnienia w Serwisie.
Załącznik nr 1 do Regulaminu świadczenia usług flowhelp.
§ 1. Strony i zawarcie Umowy powierzenia
1.1. Umowa powierzenia jest zawierana między:
- Klientem w rozumieniu Regulaminu, jako administratorem danych osobowych (dalej: Administrator), oraz
- DOLLABROS sp. z o.o. z siedzibą w Poznaniu, ul. Stanisława Wyspiańskiego 26B/238, 60-751 Poznań, KRS 0000918078, NIP 7831841993, będącą Usługodawcą w rozumieniu Regulaminu, jako podmiotem przetwarzającym (dalej: Przetwarzający). W niniejszej Umowie powierzenia DOLLABROS sp. z o.o. jest nazywana wyłącznie Przetwarzającym, także gdy działa w innej roli.
1.2. Umowa powierzenia zostaje zawarta w chwili zawarcia Umowy, przez akceptację Regulaminu, i stanowi jego część. Jest zawierana w celu wykonania art. 28 ust. 3 RODO.
1.3. Jeżeli Klient przetwarza dane jako podmiot przetwarzający na rzecz innego administratora, Klient zapewnia, że jest do tego upoważniony, a Przetwarzający działa wobec niego jako dalszy podmiot przetwarzający na warunkach niniejszej Umowy powierzenia.
1.4. Wobec Klientów, którzy utworzyli Przestrzeń roboczą przed udostępnieniem Regulaminu na Stronie, Umowa powierzenia wiąże od dnia otrzymania wiadomości, o której mowa w § 21.8 Regulaminu. Akceptacja Umowy powierzenia przez Użytkownika zaproszonego do istniejącej Przestrzeni roboczej nie powoduje zawarcia odrębnej Umowy powierzenia (§ 6.5 Regulaminu).
§ 2. Definicje
2.1. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie, a ponadto:
- Dane: dane osobowe przetwarzane przez Przetwarzającego w imieniu Administratora w związku ze świadczeniem Usługi, w szczególności zawarte w Treściach Klienta, opisane w § 4;
- Dalszy podmiot przetwarzający: podmiot, któremu Przetwarzający powierza przetwarzanie Danych, wymieniony w Załączniku A;
- Naruszenie ochrony Danych: naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO dotyczące Danych;
- SCC: standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914;
- EOG: Europejski Obszar Gospodarczy;
- pozostałe pojęcia (np. przetwarzanie, administrator, podmiot przetwarzający) mają znaczenie nadane im w RODO.
§ 3. Przedmiot, charakter i cel przetwarzania
3.1. Administrator powierza Przetwarzającemu przetwarzanie Danych w zakresie i celu niezbędnym do świadczenia Usługi zgodnie z Regulaminem.
3.2. Charakter przetwarzania: przetwarzanie zautomatyzowane, obejmujące zbieranie Danych za pośrednictwem Widgetu, utrwalanie, organizowanie, przechowywanie, indeksowanie (w tym zamianę fragmentów tekstu na wektory liczbowe), wyszukiwanie, przekazywanie Modelom AI w celu utworzenia Odpowiedzi, udostępnianie Użytkownikom w Panelu, przesyłanie powiadomień e-mail, eksport na polecenie Administratora oraz usuwanie.
3.3. Cele przetwarzania:
- prowadzenie Rozmów Asystenta z Odwiedzającymi i tworzenie Odpowiedzi na podstawie Materiałów;
- przechowywanie Rozmów i udostępnianie ich Administratorowi w Panelu, w tym do eksportu;
- obsługa Formularza kontaktowego i Przekazania rozmowy, w tym powiadomienia e-mail na Adres powiadomień;
- zbieranie Pytań bez odpowiedzi do analizy przez Administratora;
- pobieranie i indeksowanie Materiałów wskazanych przez Administratora;
- zapewnienie bezpieczeństwa przetwarzania Danych (art. 32 RODO).
3.4. Przetwarzający nie przetwarza Danych do własnych celów, w szczególności nie wykorzystuje ich do trenowania ani dostrajania Modeli AI, do marketingu ani do profilowania.
§ 4. Rodzaje Danych i kategorie osób
4.1. Kategorie osób, których Dane dotyczą:
- Odwiedzający;
- osoby, których dane Odwiedzający podają w treści wiadomości lub w Formularzu kontaktowym;
- użytkownicy systemów Administratora, jeżeli Administrator przekazuje do Widgetu ich identyfikatory;
- osoby, których dane znajdują się w Materiałach (np. pracownicy lub współpracownicy Administratora wymienieni na Stronie Klienta).
4.2. Rodzaje Danych:
- treść wiadomości Odwiedzających i Odpowiedzi Asystenta, wraz z czasem, językiem, oceną odpowiedzi i cytowanymi źródłami (treść wiadomości może zawierać dowolne dane wpisane przez Odwiedzającego);
- losowy identyfikator Odwiedzającego zapisany w pamięci lokalnej jego przeglądarki (w bazie przechowywany w postaci jawnej i jako skrót);
- opcjonalny zewnętrzny identyfikator użytkownika przekazany przez Administratora (może zawierać adres e-mail, jeżeli Administrator taki przekaże);
- dane z Formularza kontaktowego i Przekazania rozmowy w zakresie pól określonych przez Administratora (np. imię, adres e-mail, numer telefonu, treść wiadomości);
- treść Pytań bez odpowiedzi;
- treść powiadomień e-mail o zgłoszeniach z Formularza kontaktowego i o Przekazaniu rozmowy (pola formularza, ostatnie 10 wiadomości Rozmowy), wysyłanych na Adres powiadomień;
- dane osobowe zawarte w Materiałach.
4.3. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator nie konfiguruje Usługi tak, aby takie dane zbierać (§ 9.7 Regulaminu). Jeżeli Odwiedzający wpiszą je z własnej inicjatywy, są one przetwarzane jako część treści Rozmowy na zasadach niniejszej Umowy powierzenia.
4.4. Danymi w rozumieniu niniejszej Umowy powierzenia nie są:
- Adres powiadomień i inne adresy e-mail, na które Usługa wysyła wiadomości;
- logi serwera WWW rejestrujące żądania do Widgetu (pobranie skryptów Widgetu, jego konfiguracji i zapytania do interfejsu API: adres IP, czas, żądanie, User-Agent, Referer), przechowywane 14 dni;
- liczniki limitów zapytań oparte na skrócie adresu IP z tajnym dodatkiem, przechowywane od 5 minut do 2 godzin.
Przetwarzający przetwarza te dane jako odrębny administrator, w celu wysyłki wiadomości oraz zapewnienia bezpieczeństwa Usługi i zapobiegania nadużyciom (art. 6 ust. 1 lit. f RODO), na zasadach Polityki prywatności. Treść powiadomień, o której mowa w ust. 4.2 pkt 6, pozostaje Danymi.
§ 5. Czas trwania
5.1. Umowa powierzenia obowiązuje przez czas trwania Umowy, a po jej rozwiązaniu do chwili usunięcia Danych zgodnie z § 15.
§ 6. Obowiązki Administratora
6.1. Administrator oświadcza, że przetwarza Dane zgodnie z prawem, w szczególności ma podstawę prawną do ich przetwarzania i powierzenia, a osobom, których Dane dotyczą, przekazał informacje wymagane przez art. 13 i 14 RODO (w tym o Przetwarzającym i Dalszych podmiotach przetwarzających oraz o przekazywaniu Danych poza EOG).
6.2. Administrator wykonuje obowiązki określone w § 9.4 i § 9.7 Regulaminu, w szczególności wpisuje w Panelu (sekcja Wygląd) adres swojej polityki prywatności, wybiera tryb zgody Widgetu i ustala okres przechowywania Rozmów.
6.3. Administrator przyjmuje do wiadomości, że Widget nie zapisuje zgody Odwiedzającego, a treść wiadomości jest przekazywana Modelom AI i do obliczenia wektorów bez automatycznego usuwania danych osobowych.
§ 7. Udokumentowane polecenia
7.1. Przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania Danych do państwa trzeciego lub organizacji międzynarodowej (art. 28 ust. 3 lit. a RODO).
7.2. Poleceniami Administratora są: Regulamin, niniejsza Umowa powierzenia, konfiguracja i działania wykonane przez Użytkowników w Panelu (w tym wybór Modelu AI, ustawienia akcji, adresy powiadomień, tryb zgody, okres przechowywania, usuwanie i eksport) oraz polecenia przesłane e-mailem przez właściciela lub administratora Przestrzeni roboczej. Polecenie wykraczające poza zakres Usługi Przetwarzający może odrzucić; Administrator może wówczas rozwiązać Umowę.
7.3. Jeżeli obowiązek przetwarzania Danych wynika z prawa Unii lub prawa państwa członkowskiego, Przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
7.4. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
7.5. Usługa przesyła Dane e-mailem: powiadomienia o zgłoszeniach z Formularza kontaktowego i o Przekazaniu rozmowy, zawierające pola formularza i ostatnie 10 wiadomości Rozmowy, są wysyłane automatycznie za pośrednictwem Dalszego podmiotu przetwarzającego (Załącznik A, poz. 5) na Adres powiadomień wybrany przez Administratora (§ 3.3 pkt 3). Administrator odpowiada za to, aby Adres powiadomień należał do osób uprawnionych do dostępu do tych Danych.
7.6. Korespondencja e-mail z Przetwarzającym odbywa się przez skrzynkę wskazaną w § 2.3 Regulaminu, obsługiwaną przez zewnętrznego dostawcę poczty. Dlatego Administrator nie przesyła Danych w treści ani w załącznikach wiadomości kierowanych do tej skrzynki; do wskazania Rozmowy, zgłoszenia z Formularza kontaktowego lub Pytania bez odpowiedzi wystarcza ich identyfikator albo data i godzina. Poza powiadomieniami z ust. 7.5 Przetwarzający przesyła Dane z tej skrzynki wyłącznie wtedy, gdy przekazuje Administratorowi żądanie osoby, której Dane dotyczą (§ 12.4); eksporty przekazuje w sposób opisany w § 15.1. Dane, które mimo to trafią do tej skrzynki, Przetwarzający usuwa z niej niezwłocznie po załatwieniu sprawy.
§ 8. Poufność
8.1. Przetwarzający dopuszcza do przetwarzania Danych wyłącznie osoby przez siebie upoważnione, które zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO).
8.2. Osoby te mają dostęp do Danych wyłącznie w zakresie niezbędnym do świadczenia Usługi, obsługi zgłoszeń Administratora, usuwania awarii i Naruszeń ochrony Danych oraz wykonania obowiązków prawnych. Przy utrzymaniu technicznym i wsparciu mogą korzystać z narzędzi AI dostawcy wskazanego w Załączniku A, poz. 6; narzędzia te uzyskują dostęp do Danych wyłącznie w zakresie niezbędnym do danego zadania utrzymaniowego lub wsparcia.
§ 9. Bezpieczeństwo przetwarzania
9.1. Przetwarzający stosuje środki techniczne i organizacyjne wymagane przez art. 32 RODO, opisane w Załączniku B (art. 28 ust. 3 lit. c RODO).
9.2. Administrator oświadcza, że zapoznał się z Załącznikiem B, w tym z opisanymi w nim ograniczeniami, i uznaje opisane środki za odpowiednie do Danych, które zamierza powierzyć. Jeżeli Administrator zamierza przetwarzać w Usłudze dane wymagające wyższego poziomu ochrony, nie powinien tego robić bez uprzedniego uzgodnienia z Przetwarzającym.
9.3. Przetwarzający może zmieniać środki opisane w Załączniku B, o ile nie obniża to ogólnego poziomu ochrony Danych.
§ 10. Dalsze podmioty przetwarzające
10.1. Administrator udziela Przetwarzającemu ogólnej pisemnej zgody na korzystanie z Dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO). W dniu wejścia Umowy powierzenia w życie są nimi podmioty wymienione w Załączniku A.
10.2. O zamiarze dodania lub zastąpienia Dalszego podmiotu przetwarzającego Przetwarzający informuje Administratora e-mailem na adresy wskazane w § 21.5 Regulaminu (właściciele i administratorzy Przestrzeni roboczej oraz adres powiadomień Przestrzeni roboczej, jeżeli został wskazany), a dodatkowo, gdy Panel to umożliwia, komunikatem w Panelu, co najmniej 14 dni wcześniej, wskazując podmiot, zakres przetwarzania i miejsce przetwarzania.
10.3. Administrator może w tym terminie zgłosić e-mailem uzasadniony sprzeciw. Strony w dobrej wierze szukają rozwiązania. Jeżeli go nie znajdą, Administrator może rozwiązać Umowę ze skutkiem przed dniem zmiany i otrzymuje zwrot proporcjonalnej części opłaty za niewykorzystany okres. Brak sprzeciwu w terminie oznacza zgodę na zmianę.
10.4. Jeżeli zastąpienie Dalszego podmiotu przetwarzającego jest pilnie potrzebne dla ciągłości lub bezpieczeństwa Usługi (np. wskutek awarii lub zaprzestania działalności dostawcy), Przetwarzający może dokonać go przed upływem terminu z ust. 10.2, informując Administratora niezwłocznie; Administratorowi przysługują wówczas prawa z ust. 10.3.
10.5. Przetwarzający powierza Dane Dalszym podmiotom przetwarzającym na podstawie umów zawartych z tymi podmiotami, w tym standardowych klauzul umownych, gdy dane trafiają poza EOG, nakładających obowiązki ochrony danych zasadniczo takie same jak w niniejszej Umowie powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 4 RODO). W odniesieniu do dostawców Modeli AI (poz. 3 Załącznika A) Przetwarzający zapewnia te obowiązki przez umowę z OpenRouter, Inc., który powierza im dalsze przetwarzanie na podstawie własnych umów z tymi dostawcami.
10.6. Przetwarzający odpowiada wobec Administratora za wykonanie obowiązków przez Dalszy podmiot przetwarzający jak za własne działania, na zasadach § 17.
§ 11. Przekazywanie Danych poza EOG
11.1. Przetwarzający przekazuje Dane poza EOG wyłącznie Dalszym podmiotom przetwarzającym wymienionym w Załączniku A, w zakresie tam opisanym, na podstawie decyzji Komisji stwierdzającej odpowiedni stopień ochrony albo SCC lub innych zabezpieczeń przewidzianych w rozdziale V RODO.
11.2. Administrator przyjmuje do wiadomości, że:
- OpenRouter, Inc., Resend, Inc. i Anthropic, PBC mają siedzibę w USA;
- dostawcy Modeli AI wybierani przez OpenRouter mogą przetwarzać Dane w USA i innych państwach;
- CoinAxe Ltd (deAPI) korzysta z rozproszonej sieci serwerów GPU, które mogą znajdować się poza EOG.
11.3. Na żądanie Administratora Przetwarzający przekaże informacje o zabezpieczeniach stosowanych przy przekazywaniu Danych, z pominięciem informacji poufnych.
§ 12. Pomoc w realizacji praw osób, których Dane dotyczą
12.1. Przetwarzający pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których Dane dotyczą (art. 15 do 22 RODO), przede wszystkim przez narzędzia dostępne w Panelu (art. 28 ust. 3 lit. e RODO):
- przeglądanie Rozmów, wszystkich zgłoszeń z Formularza kontaktowego (lista z podziałem na strony) i otwartych Pytań bez odpowiedzi (do 100 naraz, w sekcji Wnioski);
- usuwanie pojedynczych Rozmów i każdego zgłoszenia z Formularza kontaktowego (właściciel i administrator) oraz pojedynczych otwartych Pytań bez odpowiedzi wyświetlanych w Panelu (właściciel, administrator i edytor); pozostałe Pytania bez odpowiedzi, w tym oznaczone jako zignorowane lub rozwiązane, Przetwarzający usuwa na wniosek Administratora w trybie ust. 12.3. Usunięcie Pytania bez odpowiedzi nie usuwa pary pytanie-odpowiedź, którą Administrator z niego utworzył (funkcja „Zapisz jako Q&A”): jej treść stanowi część Materiałów i jest usuwana przez usunięcie tego źródła w Panelu, a jej kopię w wewnętrznym zestawie testów jakości Asystenta Przetwarzający usuwa na wniosek Administratora w trybie ust. 12.3 albo wraz z Przestrzenią roboczą;
- eksport Rozmów w formacie CSV lub JSON (właściciel i administrator);
- ustawienie okresu przechowywania Rozmów (30, 90 lub 365 dni albo bez limitu);
- usunięcie Przestrzeni roboczej.
12.2. Administrator przyjmuje do wiadomości, że identyfikator Odwiedzającego jest losowy, więc do odnalezienia Rozmów danej osoby może być potrzebne uzyskanie od niej dodatkowych informacji (np. daty lub fragmentu Rozmowy albo zewnętrznego identyfikatora użytkownika), oraz że eksport w Panelu obejmuje wyłącznie Rozmowy; eksport zgłoszeń z Formularza kontaktowego i Pytań bez odpowiedzi Przetwarzający przekazuje na wniosek Administratora w trybie ust. 12.3, przez zabezpieczony link do pobrania w sposób opisany w § 15.1 pkt 1.
12.3. Jeżeli żądania nie można wykonać za pomocą Panelu, Przetwarzający na wniosek Administratora przesłany e-mailem udziela mu pomocy w terminie umożliwiającym dotrzymanie terminów z art. 12 ust. 3 RODO.
12.4. Jeżeli osoba, której Dane dotyczą, zwróci się z żądaniem bezpośrednio do Przetwarzającego, Przetwarzający niezwłocznie przekazuje je Administratorowi, o ile może go ustalić, i nie odpowiada na nie co do istoty, poza poinformowaniem tej osoby, że żądanie zostało przekazane administratorowi lub że należy skierować je do administratora.
§ 13. Naruszenia ochrony Danych
13.1. Przetwarzający zawiadamia Administratora o Naruszeniu ochrony Danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, e-mailem na adresy właścicieli i administratorów Przestrzeni roboczej oraz na adres powiadomień Przestrzeni roboczej, jeżeli został wskazany (§ 21.5 Regulaminu).
13.2. Zawiadomienie zawiera, w miarę dostępności, informacje wymienione w art. 33 ust. 3 RODO: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, dane kontaktowe, prawdopodobne konsekwencje oraz środki zastosowane lub proponowane w celu zaradzenia naruszeniu i zminimalizowania jego skutków. Informacje, których nie można przekazać od razu, Przetwarzający przekazuje sukcesywnie bez zbędnej zwłoki.
13.3. Przetwarzający dokumentuje Naruszenia ochrony Danych, podejmuje niezwłocznie środki w celu ograniczenia ich skutków i współpracuje z Administratorem przy zawiadomieniu organu nadzorczego i osób, których Dane dotyczą.
§ 14. Pomoc przy ocenie skutków i konsultacjach
14.1. Uwzględniając charakter przetwarzania i dostępne mu informacje, Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32 do 36 RODO (art. 28 ust. 3 lit. f RODO), w szczególności przekazuje na żądanie informacje o przetwarzaniu, środkach bezpieczeństwa i Dalszych podmiotach przetwarzających potrzebne do oceny skutków dla ochrony danych i do uprzednich konsultacji z organem nadzorczym.
14.2. Przetwarzający informuje Administratora o kontrolach i postępowaniach organu nadzorczego dotyczących Danych, chyba że zakazują tego przepisy.
§ 15. Usunięcie lub zwrot Danych
15.1. Po zakończeniu świadczenia Usługi Przetwarzający, zależnie od decyzji Administratora, zwraca lub usuwa Dane (art. 28 ust. 3 lit. g RODO):
- zwrot: przed usunięciem Przestrzeni roboczej Administrator może samodzielnie wyeksportować Rozmowy w Panelu (CSV lub JSON). Ponadto na żądanie Administratora zgłoszone e-mailem przed usunięciem Przestrzeni roboczej albo w ciągu 14 dni od usunięcia Przestrzeni roboczej lub rozwiązania Umowy Przetwarzający przekaże, w ciągu 14 dni od żądania, eksport Rozmów, zgłoszeń z Formularza kontaktowego i Pytań bez odpowiedzi (CSV lub JSON) przez zabezpieczony link do pobrania, a nie jako załącznik wiadomości e-mail. Link jest ważny 7 dni, a plik eksportu jest usuwany po jego wygaśnięciu (§ 18.1 i 18.3 Regulaminu);
- usunięcie: usunięcie Przestrzeni roboczej powoduje jej natychmiastowe wyłączenie, a trwałe usunięcie wszystkich Danych Przestrzeni roboczej (Rozmowy, zgłoszenia z Formularza kontaktowego, Pytania bez odpowiedzi, Materiały, konfiguracja) następuje najpóźniej po 30 dniach od usunięcia. Z kopii zapasowych Dane znikają w ciągu kolejnych 14 dni, w miarę ich rotacji. Żądanie eksportu złożone w terminie z pkt 1 jest realizowane przed upływem tych 30 dni.
15.2. Dane pomocnicze wygasają automatycznie: wektory zapytań w pamięci podręcznej po 7 dniach, zadania kolejki po 24 godzinach (zakończone) lub 7 dniach (nieudane). Logi aplikacji nie zawierają treści Rozmów. Logi diagnostyczne bazy danych (wolne zapytania) mogą wyjątkowo zawierać fragmenty Danych w parametrach zapytań; są nadpisywane zgodnie z rotacją logów kontenerów (3 pliki po 10 MB na usługę). Dane przekazane Dalszym podmiotom przetwarzającym są usuwane zgodnie z warunkami tych podmiotów; w szczególności Resend, Inc. przechowuje dzienniki wysyłki, w tym treść wysłanych wiadomości, przez okres przechowywania określony w swoich warunkach.
15.3. Obowiązek usunięcia nie dotyczy Danych, których przechowywanie nakazuje prawo Unii lub prawo państwa członkowskiego.
15.4. Na żądanie Administratora Przetwarzający potwierdza usunięcie Danych e-mailem.
§ 16. Informacje i audyty
16.1. Przetwarzający udostępnia Administratorowi, na jego żądanie przesłane e-mailem, wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, w terminie 30 dni (art. 28 ust. 3 lit. h RODO).
16.2. Administrator lub upoważniony przez niego niezależny audytor, zobowiązany do zachowania poufności i niebędący konkurentem Przetwarzającego, może przeprowadzić audyt, w tym inspekcję, nie częściej niż raz na 12 miesięcy, na koszt Administratora, po zawiadomieniu Przetwarzającego co najmniej 30 dni wcześniej. Audyt odbywa się w dni robocze, w godzinach 9:00-17:00 czasu polskiego, w sposób niezakłócający działania Usługi i bez dostępu do danych innych klientów oraz do tajemnic przedsiębiorstwa Przetwarzającego w zakresie wykraczającym poza cel audytu.
16.3. Dodatkowy audyt jest dopuszczalny, jeżeli żąda tego organ nadzorczy albo po Naruszeniu ochrony Danych dotyczącym Administratora.
16.4. Audyt obiektów i systemów Dalszych podmiotów przetwarzających (w tym centrum danych) odbywa się przez udostępnienie informacji, certyfikatów i raportów publikowanych lub udostępnianych przez te podmioty.
16.5. Administrator ponosi koszty audytu, w tym udokumentowane koszty pracy Przetwarzającego przekraczające jeden dzień roboczy; koszty audytu z ust. 16.3 ponosi każda strona we własnym zakresie. Przetwarzający niezwłocznie informuje Administratora o stwierdzonych w audycie niezgodnościach i sposobie ich usunięcia.
§ 17. Odpowiedzialność
17.1. Do odpowiedzialności stron z tytułu Umowy powierzenia stosuje się § 14 Regulaminu, w tym łączny limit odpowiedzialności wspólny dla Umowy i Umowy powierzenia.
17.2. Umowa powierzenia nie ogranicza odpowiedzialności stron wobec osób, których Dane dotyczą (art. 82 RODO), ani odpowiedzialności administracyjnej. Rozliczenia między stronami z tytułu odszkodowania wypłaconego osobie, której Dane dotyczą, następują zgodnie z art. 82 ust. 5 RODO, z uwzględnieniem § 14 Regulaminu.
§ 18. Postanowienia końcowe
18.1. W sprawach przetwarzania Danych Umowa powierzenia ma pierwszeństwo przed pozostałymi postanowieniami Regulaminu.
18.2. Umowa powierzenia może być zmieniana w trybie § 20 Regulaminu, a lista Dalszych podmiotów przetwarzających także w trybie § 10.
18.3. Do Umowy powierzenia stosuje się prawo polskie. Wiążąca jest wersja polska.
18.4. Integralną część Umowy powierzenia stanowią: Załącznik A „Lista dalszych podmiotów przetwarzających” i Załącznik B „Środki techniczne i organizacyjne”.
Załącznik A. Lista dalszych podmiotów przetwarzających
Stan na 1 października 2026 r. Pozycje 1 do 5 są ułożone według przepływu Danych w Usłudze; pozycja 6 dotyczy utrzymania technicznego i wsparcia. Dalsze podmioty przetwarzające działają na podstawie umów zawartych z nimi przez Przetwarzającego (w przypadku poz. 3: przez OpenRouter, Inc.), w tym standardowych klauzul umownych, gdy dane trafiają poza EOG.
| Lp. | Podmiot | Zakres usługi | Dane | Lokalizacja | Zabezpieczenie przekazania |
|---|---|---|---|---|---|
| 1 | OVH SAS, 2 rue Kellermann, 59100 Roubaix, Francja | hosting całej Usługi (serwer, baza danych, kopie zapasowe) | wszystkie Dane Usługi | centrum danych w Niemczech (UE) | nie dotyczy (EOG) |
| 2 | OpenRouter, Inc., USA | brama do Modeli AI (tworzenie odpowiedzi czatu, „Zaproponuj odpowiedź” w Panelu, propozycja powitania podczas pierwszej konfiguracji) | pytania Odwiedzających, ostatnie wiadomości Rozmowy, dopasowane fragmenty wiedzy Klienta, publiczny tekst Strony Klienta (pierwsza konfiguracja) | USA | SCC |
| 3 | Dostawcy Modeli AI wybrani przez OpenRouter dla danego zapytania (model domyślny: Google Gemini; zależnie od Modelu AI wybranego przez Klienta także OpenAI, Anthropic lub inni dostawcy dostępni w OpenRouter); routing ograniczony do dostawców, którzy według klasyfikacji OpenRouter nie zbierają danych z zapytań (ustawienie OpenRouter data_collection: deny) | tworzenie Odpowiedzi | jak w poz. 2 | USA i inne państwa | SCC lub równoważne zabezpieczenia dostawcy zgodne z rozdziałem V RODO |
| 4 | CoinAxe Ltd (deAPI), Dragonara Business Centre, 5th Floor, Dragonara Road, St. Julians STJ 3141, Malta | obliczanie embeddingów (wektorów liczbowych) służących do przeszukiwania bazy wiedzy | fragmenty treści Klienta, pytania Odwiedzających | UE (Malta) oraz rozproszona sieć serwerów GPU, które mogą znajdować się poza EOG | SCC, gdy Dane opuszczają EOG |
| 5 | Resend, Inc., USA | wysyłka powiadomień e-mail o zgłoszeniach z Formularza kontaktowego i o Przekazaniu rozmowy | treść powiadomień (pola formularza, ostatnie 10 wiadomości Rozmowy); Resend przechowuje dzienniki wysyłki, w tym treść wiadomości, przez okres określony w swoich warunkach | infrastruktura wysyłkowa w UE (Irlandia, AWS), spółka w USA | SCC |
| 6 | Anthropic, PBC, San Francisco, USA | narzędzia AI wspierające utrzymanie techniczne i wsparcie Usługi (diagnostyka, administracja serwerem) | dostęp do danych Usługi wyłącznie w zakresie niezbędnym do konkretnego zadania utrzymaniowego lub wsparcia | USA | SCC (warunki przetwarzania danych dostawcy) |
Załącznik B. Środki techniczne i organizacyjne
Opis odpowiada stanowi Usługi na dzień 1 października 2026 r.
B.1. Infrastruktura
- Usługa działa na serwerze OVH w centrum danych w Niemczech (UE).
- Zapora sieciowa domyślnie blokuje ruch przychodzący; dopuszczony jest wyłącznie ruch niezbędny do działania Usługi.
- Usługi aplikacji nasłuchują wyłącznie na interfejsie lokalnym serwera i są dostępne z zewnątrz tylko przez serwer WWW (nginx).
- Sekrety aplikacji (klucze dostawców, hasła baz danych) są przechowywane w zmiennych środowiskowych, poza repozytorium kodu.
B.2. Szyfrowanie transmisji
- Połączenia z Panelem, Stroną, Widgetem i serwerem plików Widgetu są szyfrowane protokołem TLS 1.2 lub 1.3 (certyfikaty Let's Encrypt).
- Strona i Panel stosują nagłówek HSTS, wymuszający połączenia szyfrowane.
B.3. Uwierzytelnianie i kontrola dostępu do Panelu
- Rejestracja wyłącznie z kodem zaproszenia albo na podstawie ważnego zaproszenia do zespołu.
- Hasła o długości co najmniej 8 znaków, przechowywane wyłącznie jako skrót funkcji scrypt z losową solą.
- Sesje logowania ważne 7 dni; wygasłe sesje są usuwane automatycznie najpóźniej 2 dni po wygaśnięciu. Plik cookie sesji ma atrybuty HttpOnly, Secure i SameSite=Lax.
- Linki do resetu hasła i weryfikacji adresu e-mail są ważne 1 godzinę.
- Limit prób logowania: 5 na minutę z jednego adresu IP.
- Role w Przestrzeni roboczej (właściciel, administrator, edytor, podgląd); eksport i usuwanie Rozmów i zgłoszeń tylko dla właściciela i administratora; usuwanie Pytań bez odpowiedzi także dla edytora.
- Nagłówki bezpieczeństwa Panelu i Strony: zakaz osadzania w ramkach (X-Frame-Options DENY, frame-ancestors 'none'), X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin.
B.4. Izolacja danych klientów
- Dane każdej Przestrzeni roboczej są oddzielone mechanizmem Row-Level Security bazy PostgreSQL, wymuszonym na tabelach z danymi klientów; role bazodanowe aplikacji nie mogą tego mechanizmu obejść.
- Izolacja jest sprawdzana testem automatycznym w procesie ciągłej integracji kodu, uruchamianym przy każdej zmianie w głównej gałęzi kodu i przy każdej propozycji zmian; niepowodzenie tego testu zatrzymuje przebieg.
B.5. Bezpieczeństwo Widgetu i ochrona przed nadużyciami
- Widget działa wyłącznie na domenach z listy dozwolonych domen Przestrzeni roboczej (weryfikacja nagłówka Origin).
- Opcjonalna weryfikacja tożsamości zalogowanych użytkowników Administratora podpisem HMAC-SHA256.
- Treść Odpowiedzi jest wyświetlana bez wstrzykiwania surowego HTML, co ogranicza ryzyko ataków XSS.
- Fragmenty Materiałów są przekazywane Modelowi AI jako dane oznaczone jako niezaufane, co ogranicza skutki prób manipulacji.
- Limity: na serwerze WWW (czat 20 żądań na minutę z adresu IP), w aplikacji (20 wiadomości na 5 minut na Odwiedzającego, 200 na 5 minut na adres IP, dzienny limit zużycia na Asystenta) oraz limity zgłoszeń z Formularza kontaktowego (na Odwiedzającego, adres IP i Asystenta).
- Robot respektuje plik robots.txt i ma zabezpieczenie przed pobieraniem adresów w sieciach wewnętrznych (ochrona przed SSRF).
B.6. Minimalizacja danych
- Do Modelu AI trafiają wyłącznie instrukcje Asystenta, dopasowane fragmenty Materiałów, pytanie i ostatnie wiadomości Rozmowy; bez identyfikatora Odwiedzającego, adresu IP, adresu strony i danych z Formularza kontaktowego.
- Identyfikator Odwiedzającego jest losowy i nie pochodzi z danych osobowych; Widget nie używa plików cookie.
- Adres IP Odwiedzającego nie jest zapisywany w bazie danych; do limitów zapytań używany jest wyłącznie jego skrót z tajnym dodatkiem, przechowywany od 5 minut do 2 godzin.
- Logi aplikacji zawierają identyfikatory i liczniki, bez treści Rozmów i bez adresów IP; adresy e-mail są w nich maskowane. Logi diagnostyczne bazy danych (wolne zapytania) mogą wyjątkowo zawierać fragmenty Danych w parametrach zapytań; wszystkie te logi są nadpisywane zgodnie z rotacją logów kontenerów (3 pliki po 10 MB na usługę).
- Dziennik zdarzeń Przestrzeni roboczej rejestruje działania Użytkowników (np. zmiany ról i członkostwa) bez treści Rozmów, z maskowanymi adresami e-mail.
B.7. Modele AI
- Zapytania do Modeli AI są kierowane wyłącznie do dostawców, którzy według klasyfikacji OpenRouter nie zbierają danych z zapytań (ustawienie
data_collection: deny); dostawcy mogą przetwarzać zapytania przez ograniczony czas na warunkach swoich umów, np. w celu wykrywania nadużyć. - Przetwarzający nie trenuje ani nie dostraja Modeli AI na Danych.
- Widget zawsze oznacza rozmowę jako prowadzoną z AI (plakietka „AI” bez możliwości wyłączenia i zdanie informacyjne, którego nie można usunąć).
B.8. Retencja i usuwanie
- Okres przechowywania Rozmów ustawiany przez Administratora (30, 90 lub 365 dni albo bez limitu; domyślnie 90 dni), z codziennym automatycznym usuwaniem.
- Usuwanie w Panelu pojedynczych Rozmów, każdego zgłoszenia z Formularza kontaktowego i otwartych Pytań bez odpowiedzi wyświetlanych w Panelu (do 100 naraz); pozostałych Pytań bez odpowiedzi na wniosek Administratora. Usunięcie Pytania bez odpowiedzi nie usuwa utworzonej z niego pary pytanie-odpowiedź, która jest usuwana razem z tym źródłem Materiałów (ust. 12.1 pkt 2).
- Usunięcie Przestrzeni roboczej: natychmiastowe wyłączenie, trwałe usunięcie Danych najpóźniej po 30 dniach, usunięcie z kopii zapasowych w ciągu kolejnych 14 dni.
- Logi serwera WWW: 14 dni. Wektory zapytań w pamięci podręcznej: 7 dni.
B.9. Kopie zapasowe
- Pełna kopia bazy danych wykonywana codziennie o 03:00 UTC i przechowywana przez 14 dni.
- Kopie zapasowe są przechowywane na tym samym serwerze co Usługa.
B.10. Środki organizacyjne
- Dostęp administracyjny do serwera i bazy danych mają wyłącznie osoby upoważnione przez Przetwarzającego, zobowiązane do zachowania poufności.
- Administracja serwerem jest wspomagana narzędziami AI (Załącznik A, poz. 6), używanymi przez osoby upoważnione i pod ich nadzorem; narzędzia te uzyskują dostęp do Danych wyłącznie w zakresie niezbędnym do konkretnego zadania utrzymaniowego lub wsparcia.
- Postępowanie w razie Naruszenia ochrony Danych zgodnie z § 13 Umowy powierzenia.
- Kod Usługi jest objęty testami automatycznymi, w tym testem izolacji danych klientów, uruchamianymi przy każdej zmianie w głównej gałęzi kodu i przy każdej propozycji zmian.
B.11. Ograniczenia, o których Administrator powinien wiedzieć
Dla rzetelnej oceny ryzyka (art. 32 RODO) Przetwarzający informuje, że obecnie:
- nie stosuje szyfrowania danych w spoczynku (baza danych i kopie zapasowe nie są dodatkowo szyfrowane);
- nie przechowuje kopii zapasowych w innej lokalizacji niż serwer Usługi;
- nie oferuje uwierzytelniania dwuskładnikowego, a weryfikacja adresu e-mail Użytkownika nie jest wymagana;
- nie usuwa ani nie maskuje automatycznie danych osobowych w treści Rozmów, więc dane wpisane przez Odwiedzającego trafiają do Modeli AI i do obliczenia wektorów w niezmienionej postaci;
- wszystkie role w Przestrzeni roboczej, także rola podglądu, mają wgląd w pełną treść Rozmów;
- korzysta przy utrzymaniu technicznym i wsparciu z narzędzi AI dostawcy mającego siedzibę w USA (Załącznik A, poz. 6), które w trakcie konkretnego zadania mogą uzyskać dostęp do Danych.