Przejdź do treści

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 · Obowiązuje od 5 października 2026

§ 1. Strony i zawarcie umowy

1. Umowa jest zawierana między klientem korzystającym z Przestrzeni zespołowej, produktów szkoleniowych, API albo osadzenia (dalej „Administrator”) a Custom Service Arleta Marczyńska, ul. Bielska 107, 32-652 Bulowice, Polska, NIP 5492373228 (dalej „Przetwarzający”).

2. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przez osobę działającą w imieniu Administratora i trwa, dopóki Przetwarzający przetwarza dane osobowe w imieniu Administratora. Umowa jest częścią umowy o świadczenie usług (Regulaminu). Na wniosek Administratora strony mogą podpisać ją w formie dokumentowej albo pisemnej.

3. W sprawach nieuregulowanych stosuje się rozporządzenie (UE) 2016/679 (RODO) i Regulamin. W razie sprzeczności w zakresie ochrony danych pierwszeństwo ma ta Umowa.

§ 2. Przedmiot, charakter i cel przetwarzania

1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w celu i zakresie niezbędnym do świadczenia usług Serwisu: prowadzenia Przestrzeni, przeprowadzania ćwiczeń z Rozmówcą AI, przygotowywania Raportów i certyfikatów, przydzielania ćwiczeń, raportowania wyników, udostępniania treści przez link, osadzenie i API oraz wysyłki webhooków na adres wskazany przez Administratora.

2. Charakter przetwarzania: zbieranie, przechowywanie, organizowanie, przeglądanie, analiza przy użyciu modeli sztucznej inteligencji, udostępnianie upoważnionym osobom Administratora, usuwanie.

3. Kategorie osób: członkowie Przestrzeni Administratora, Kursanci, uczestnicy treningów osadzonych na stronach Administratora, osoby, których dane zawierają wgrane materiały albo nagrania.

4. Rodzaje danych: adres e-mail, nazwa wyświetlana, imię i nazwisko na certyfikacie, rola w Przestrzeni, treść rozmów treningowych i transkrypcje, wyniki, Raporty i komentarze, przydziały i terminy, identyfikator osoby nadany przez Administratora (np. w integracji), dane z materiałów i nagrań wgranych przez Administratora. Umowa nie obejmuje szczególnych kategorii danych. Administrator nie wprowadza ich do Serwisu.

5. Czas przetwarzania: przez okres korzystania z usług, z uwzględnieniem okresów przechowywania ustawionych przez Administratora w Przestrzeni (domyślnie: transkrypcje 365 dni, wgrane nagrania 30 dni) i § 9.

§ 3. Obowiązki Przetwarzającego

Przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są Regulamin, ta Umowa, ustawienia Przestrzeni oraz działania osób upoważnionych przez Administratora w Serwisie i przez API. Jeżeli polecenie narusza prawo, Przetwarzający niezwłocznie o tym informuje,
  2. zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi tajemnicy,
  3. stosuje środki z art. 32 RODO opisane w załączniku,
  4. nie używa danych do własnych celów, w tym do trenowania modeli sztucznej inteligencji, i nie przekazuje ich dalszym podmiotom w takim celu,
  5. pomaga Administratorowi w odpowiadaniu na żądania osób (art. 15-22 RODO), w szczególności przez funkcje eksportu i usuwania danych w Serwisie, a żądanie skierowane omyłkowo do Przetwarzającego przekazuje Administratorowi bez zbędnej zwłoki,
  6. pomaga Administratorowi wywiązać się z obowiązków z art. 32-36 RODO, w tym przy ocenie skutków dla ochrony danych, udostępniając posiadane informacje o działaniu Serwisu,
  7. udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO.

§ 4. Obowiązki Administratora

1. Administrator zapewnia podstawę prawną przetwarzania i wykonuje obowiązki informacyjne wobec osób, których dane dotyczą, w tym informuje członków zespołu o ustawieniach widoczności i celu ćwiczeń.

2. Jeżeli Administrator wykorzystuje wyniki z Serwisu w sprawach pracowniczych, zapewnia udział człowieka w decyzji oraz spełnienie obowiązków wynikających z prawa pracy i rozporządzenia (UE) 2024/1689. Serwis nie jest przeznaczony do podejmowania automatycznych decyzji w sprawach zatrudnienia.

3. Administrator odpowiada za bezpieczeństwo kluczy API, sekretów webhooków i adresów, na które kieruje dane, oraz za dalsze przetwarzanie danych otrzymanych z Serwisu.

§ 5. Dalsze podmioty przetwarzające

1. Administrator udziela ogólnej zgody na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających wymienionych na stronie Podmioty przetwarzające.

2. O zamiarze dodania albo zmiany dalszego podmiotu przetwarzającego Przetwarzający informuje e-mailem właściciela Przestrzeni co najmniej 14 dni wcześniej. Administrator może w tym czasie wnieść uzasadniony sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może rozwiązać umowę o świadczenie usług ze skutkiem na dzień przed zmianą i otrzymać zwrot proporcjonalnej części opłaty za niewykorzystany okres.

3. Przetwarzający nakłada na dalsze podmioty obowiązki ochrony danych nie mniejsze niż w tej Umowie i odpowiada za ich działania jak za własne.

4. Przekazanie danych poza EOG następuje na podstawie decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (art. 45-46 RODO).

§ 6. Naruszenia ochrony danych

1. Przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail właściciela Przestrzeni.

2. Zgłoszenie zawiera, w miarę dostępności: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, zastosowane i proponowane środki. Informacje niedostępne od razu Przetwarzający przekazuje sukcesywnie.

3. Przetwarzający dokumentuje naruszenia i współpracuje z Administratorem przy ich usuwaniu i zgłaszaniu organowi nadzorczemu.

§ 7. Audyt

1. Administrator może weryfikować przestrzeganie Umowy, w pierwszej kolejności przez pisemne pytania i dokumentację, na które Przetwarzający odpowiada w ciągu 14 dni.

2. Gdy to nie wystarcza albo wymaga tego organ nadzorczy, Administrator może przeprowadzić audyt, sam albo przez niezależnego audytora związanego tajemnicą, po zapowiedzi z 14-dniowym wyprzedzeniem, w dniach roboczych, nie częściej niż raz w roku, chyba że doszło do naruszenia. Audyt nie obejmuje danych innych klientów ani dostępu do infrastruktury dostawców, w której zakresie Przetwarzający udostępnia ich raporty i certyfikaty. Koszty audytu ponosi Administrator.

§ 8. Odpowiedzialność

Odpowiedzialność stron określa art. 82 RODO oraz Regulamin. Ograniczenia odpowiedzialności z Regulaminu nie dotyczą kar nałożonych przez organ nadzorczy z winy strony, której dotyczą.

§ 9. Zakończenie przetwarzania

1. Po zakończeniu świadczenia usług Administrator może w ciągu 30 dni wyeksportować dane (eksport w Serwisie albo na wniosek). Następnie Przetwarzający usuwa dane, z wyjątkiem danych, które musi przechowywać na podstawie prawa (np. rozliczenia), i potwierdza usunięcie na wniosek.

2. Dane usunięte z bazy znikają z kopii zapasowych wraz z ich rotacją u dostawcy infrastruktury.

Załącznik. Techniczne i organizacyjne środki bezpieczeństwa

  • Izolacja klientów: polityki dostępu na poziomie wierszy bazy danych (Row Level Security) dla każdej tabeli z danymi Przestrzeni, testowane automatycznie przy każdej zmianie kodu.
  • Uwierzytelnianie: logowanie jednorazowym linkiem e-mail (bez haseł), sesje w plikach cookies HttpOnly i Secure, role i uprawnienia w Przestrzeni.
  • Sekrety: klucze API, tokeny zaproszeń, linków udostępnienia i sklepu przechowywane wyłącznie jako skróty kryptograficzne. Klucze API z zakresami, terminem ważności i automatyczną utratą ważności po odejściu autora.
  • Szyfrowanie: połączenia wyłącznie przez HTTPS (HSTS), szyfrowanie danych w spoczynku po stronie dostawcy bazy danych i przechowywania plików.
  • Lokalizacja: baza danych i funkcje serwerowe w UE (Frankfurt).
  • Ochrona aplikacji: Content Security Policy, zakaz osadzania poza dozwolonymi domenami, limity żądań, ochrona przed SSRF przy wysyłce webhooków i pobieraniu adresów, podpisy webhooków (HMAC) z ochroną przed powtórzeniem.
  • Poufność treści scenariusza: ukryte instrukcje Rozmówcy AI nigdy nie trafiają do przeglądarki uczestnika.
  • Minimalizacja: brak analityki i śledzenia, skróty adresów IP i e-mail w licznikach limitów, logi z automatycznym usuwaniem sekretów i adresów e-mail, głos bez nagrywania.
  • Retencja: automatyczne usuwanie treści rozmów i nagrań według ustawień Przestrzeni oraz danych technicznych według stałych terminów.
  • Rozliczalność: dziennik działań administracyjnych (kto, co, kiedy) przechowywany 2 lata.
  • Ciągłość: codzienne kopie zapasowe bazy danych, możliwość wycofania wdrożenia aplikacji.
  • Zmiany: przegląd kodu i automatyczne testy (w tym bezpieczeństwa i izolacji) przed każdym wdrożeniem.