Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 · Obowiązuje od 5 października 2026
§ 1. Strony i zawarcie umowy
1. Umowa jest zawierana między klientem korzystającym z Przestrzeni zespołowej, produktów szkoleniowych, API albo osadzenia (dalej „Administrator”) a Custom Service Arleta Marczyńska, ul. Bielska 107, 32-652 Bulowice, Polska, NIP 5492373228 (dalej „Przetwarzający”).
2. Umowa zostaje zawarta z chwilą akceptacji Regulaminu przez osobę działającą w imieniu Administratora i trwa, dopóki Przetwarzający przetwarza dane osobowe w imieniu Administratora. Umowa jest częścią umowy o świadczenie usług (Regulaminu). Na wniosek Administratora strony mogą podpisać ją w formie dokumentowej albo pisemnej.
3. W sprawach nieuregulowanych stosuje się rozporządzenie (UE) 2016/679 (RODO) i Regulamin. W razie sprzeczności w zakresie ochrony danych pierwszeństwo ma ta Umowa.
§ 2. Przedmiot, charakter i cel przetwarzania
1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w celu i zakresie niezbędnym do świadczenia usług Serwisu: prowadzenia Przestrzeni, przeprowadzania ćwiczeń z Rozmówcą AI, przygotowywania Raportów i certyfikatów, przydzielania ćwiczeń, raportowania wyników, udostępniania treści przez link, osadzenie i API oraz wysyłki webhooków na adres wskazany przez Administratora.
2. Charakter przetwarzania: zbieranie, przechowywanie, organizowanie, przeglądanie, analiza przy użyciu modeli sztucznej inteligencji, udostępnianie upoważnionym osobom Administratora, usuwanie.
3. Kategorie osób: członkowie Przestrzeni Administratora, Kursanci, uczestnicy treningów osadzonych na stronach Administratora, osoby, których dane zawierają wgrane materiały albo nagrania.
4. Rodzaje danych: adres e-mail, nazwa wyświetlana, imię i nazwisko na certyfikacie, rola w Przestrzeni, treść rozmów treningowych i transkrypcje, wyniki, Raporty i komentarze, przydziały i terminy, identyfikator osoby nadany przez Administratora (np. w integracji), dane z materiałów i nagrań wgranych przez Administratora. Umowa nie obejmuje szczególnych kategorii danych. Administrator nie wprowadza ich do Serwisu.
5. Czas przetwarzania: przez okres korzystania z usług, z uwzględnieniem okresów przechowywania ustawionych przez Administratora w Przestrzeni (domyślnie: transkrypcje 365 dni, wgrane nagrania 30 dni) i § 9.
§ 3. Obowiązki Przetwarzającego
Przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są Regulamin, ta Umowa, ustawienia Przestrzeni oraz działania osób upoważnionych przez Administratora w Serwisie i przez API. Jeżeli polecenie narusza prawo, Przetwarzający niezwłocznie o tym informuje,
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi tajemnicy,
- stosuje środki z art. 32 RODO opisane w załączniku,
- nie używa danych do własnych celów, w tym do trenowania modeli sztucznej inteligencji, i nie przekazuje ich dalszym podmiotom w takim celu,
- pomaga Administratorowi w odpowiadaniu na żądania osób (art. 15-22 RODO), w szczególności przez funkcje eksportu i usuwania danych w Serwisie, a żądanie skierowane omyłkowo do Przetwarzającego przekazuje Administratorowi bez zbędnej zwłoki,
- pomaga Administratorowi wywiązać się z obowiązków z art. 32-36 RODO, w tym przy ocenie skutków dla ochrony danych, udostępniając posiadane informacje o działaniu Serwisu,
- udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO.
§ 4. Obowiązki Administratora
1. Administrator zapewnia podstawę prawną przetwarzania i wykonuje obowiązki informacyjne wobec osób, których dane dotyczą, w tym informuje członków zespołu o ustawieniach widoczności i celu ćwiczeń.
2. Jeżeli Administrator wykorzystuje wyniki z Serwisu w sprawach pracowniczych, zapewnia udział człowieka w decyzji oraz spełnienie obowiązków wynikających z prawa pracy i rozporządzenia (UE) 2024/1689. Serwis nie jest przeznaczony do podejmowania automatycznych decyzji w sprawach zatrudnienia.
3. Administrator odpowiada za bezpieczeństwo kluczy API, sekretów webhooków i adresów, na które kieruje dane, oraz za dalsze przetwarzanie danych otrzymanych z Serwisu.
§ 5. Dalsze podmioty przetwarzające
1. Administrator udziela ogólnej zgody na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających wymienionych na stronie Podmioty przetwarzające.
2. O zamiarze dodania albo zmiany dalszego podmiotu przetwarzającego Przetwarzający informuje e-mailem właściciela Przestrzeni co najmniej 14 dni wcześniej. Administrator może w tym czasie wnieść uzasadniony sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może rozwiązać umowę o świadczenie usług ze skutkiem na dzień przed zmianą i otrzymać zwrot proporcjonalnej części opłaty za niewykorzystany okres.
3. Przetwarzający nakłada na dalsze podmioty obowiązki ochrony danych nie mniejsze niż w tej Umowie i odpowiada za ich działania jak za własne.
4. Przekazanie danych poza EOG następuje na podstawie decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (art. 45-46 RODO).
§ 6. Naruszenia ochrony danych
1. Przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail właściciela Przestrzeni.
2. Zgłoszenie zawiera, w miarę dostępności: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, zastosowane i proponowane środki. Informacje niedostępne od razu Przetwarzający przekazuje sukcesywnie.
3. Przetwarzający dokumentuje naruszenia i współpracuje z Administratorem przy ich usuwaniu i zgłaszaniu organowi nadzorczemu.
§ 7. Audyt
1. Administrator może weryfikować przestrzeganie Umowy, w pierwszej kolejności przez pisemne pytania i dokumentację, na które Przetwarzający odpowiada w ciągu 14 dni.
2. Gdy to nie wystarcza albo wymaga tego organ nadzorczy, Administrator może przeprowadzić audyt, sam albo przez niezależnego audytora związanego tajemnicą, po zapowiedzi z 14-dniowym wyprzedzeniem, w dniach roboczych, nie częściej niż raz w roku, chyba że doszło do naruszenia. Audyt nie obejmuje danych innych klientów ani dostępu do infrastruktury dostawców, w której zakresie Przetwarzający udostępnia ich raporty i certyfikaty. Koszty audytu ponosi Administrator.
§ 8. Odpowiedzialność
Odpowiedzialność stron określa art. 82 RODO oraz Regulamin. Ograniczenia odpowiedzialności z Regulaminu nie dotyczą kar nałożonych przez organ nadzorczy z winy strony, której dotyczą.
§ 9. Zakończenie przetwarzania
1. Po zakończeniu świadczenia usług Administrator może w ciągu 30 dni wyeksportować dane (eksport w Serwisie albo na wniosek). Następnie Przetwarzający usuwa dane, z wyjątkiem danych, które musi przechowywać na podstawie prawa (np. rozliczenia), i potwierdza usunięcie na wniosek.
2. Dane usunięte z bazy znikają z kopii zapasowych wraz z ich rotacją u dostawcy infrastruktury.
Załącznik. Techniczne i organizacyjne środki bezpieczeństwa
- Izolacja klientów: polityki dostępu na poziomie wierszy bazy danych (Row Level Security) dla każdej tabeli z danymi Przestrzeni, testowane automatycznie przy każdej zmianie kodu.
- Uwierzytelnianie: logowanie jednorazowym linkiem e-mail (bez haseł), sesje w plikach cookies HttpOnly i Secure, role i uprawnienia w Przestrzeni.
- Sekrety: klucze API, tokeny zaproszeń, linków udostępnienia i sklepu przechowywane wyłącznie jako skróty kryptograficzne. Klucze API z zakresami, terminem ważności i automatyczną utratą ważności po odejściu autora.
- Szyfrowanie: połączenia wyłącznie przez HTTPS (HSTS), szyfrowanie danych w spoczynku po stronie dostawcy bazy danych i przechowywania plików.
- Lokalizacja: baza danych i funkcje serwerowe w UE (Frankfurt).
- Ochrona aplikacji: Content Security Policy, zakaz osadzania poza dozwolonymi domenami, limity żądań, ochrona przed SSRF przy wysyłce webhooków i pobieraniu adresów, podpisy webhooków (HMAC) z ochroną przed powtórzeniem.
- Poufność treści scenariusza: ukryte instrukcje Rozmówcy AI nigdy nie trafiają do przeglądarki uczestnika.
- Minimalizacja: brak analityki i śledzenia, skróty adresów IP i e-mail w licznikach limitów, logi z automatycznym usuwaniem sekretów i adresów e-mail, głos bez nagrywania.
- Retencja: automatyczne usuwanie treści rozmów i nagrań według ustawień Przestrzeni oraz danych technicznych według stałych terminów.
- Rozliczalność: dziennik działań administracyjnych (kto, co, kiedy) przechowywany 2 lata.
- Ciągłość: codzienne kopie zapasowe bazy danych, możliwość wycofania wdrożenia aplikacji.
- Zmiany: przegląd kodu i automatyczne testy (w tym bezpieczeństwa i izolacji) przed każdym wdrożeniem.