Umowa powierzenia przetwarzania danych (DPA)

Obowiązuje od 18.07.2026. Załącznik do Regulaminu. Wiąże strony z chwilą jego akceptacji.

§1. Role stron

W zakresie danych osobowych, które Klient wgrywa na Platformę lub wpisuje do jej narzędzi (np. dane jego klientów, leadów, odbiorców treści), Klient jest administratorem, a Sosky Rafał Sobieszyński (NIP 7132875070) jest podmiotem przetwarzającym w rozumieniu art. 28 RODO.

§2. Przedmiot, charakter i cel przetwarzania

  • Przedmiot: dane wgrywane przez Klienta w ramach korzystania z Platformy (profil marki, treści do generacji, dane w rozmowach z asystentami).
  • Charakter: przechowywanie, porządkowanie, przekazywanie do modeli AI w celu generacji treści, wyświetlanie Klientowi.
  • Cel: świadczenie usługi opisanej w Regulaminie.
  • Kategorie osób: klienci, potencjalni klienci i odbiorcy treści Klienta, a także osoby korzystające z Konta Klienta i osoby kontaktowe wskazane przez Klienta. Kategorie danych: dane zwykłe (identyfikacyjne, kontaktowe, treść komunikacji, identyfikatory internetowe, pliki i metadane wgrane przez Klienta). Klient zobowiązuje się nie wgrywać danych szczególnych kategorii (art. 9 RODO), danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO) ani danych dzieci. Platforma nie jest przystosowana do przetwarzania takich danych; ich wgranie stanowi naruszenie Umowy, a Klient ponosi odpowiedzialność za skutki takiego działania.

§2a. Obowiązki Klienta jako administratora

  • Klient oświadcza, że dysponuje ważną podstawą prawną przetwarzania danych, które wprowadza na Platformę, oraz że dopełnił wobec osób, których dane dotyczą, obowiązku informacyjnego z art. 13 i 14 RODO, w tym poinformował je o korzystaniu z podprocesorów wskazanych w Polityce prywatności i o przekazywaniu danych do modeli AI.
  • Klient wydaje polecenia zgodne z prawem i odpowiada za ich treść.
  • Klient zwalnia Usługodawcę z roszczeń osób trzecich oraz pokrywa kary nałożone na Usługodawcę wyłącznie w zakresie, w jakim wynikają z naruszenia przez Klienta obowiązków z niniejszego paragrafu. Postanowienie nie ogranicza odpowiedzialności Usługodawcy wobec osób, których dane dotyczą, ani roszczeń regresowych z art. 82 ust. 5 RODO.

§3. Obowiązki przetwarzającego

  • Przetwarzamy dane wyłącznie na udokumentowane polecenie Klienta. Poleceniem jest korzystanie z funkcji Platformy. Jeśli uznamy, że polecenie Klienta narusza RODO lub inne przepisy o ochronie danych, niezwłocznie go o tym informujemy.
  • Zasada przetwarzania wyłącznie na udokumentowane polecenie Klienta dotyczy również przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej. Jeżeli obowiązek takiego przetwarzania nakłada na nas prawo Unii lub prawo państwa członkowskiego, któremu podlegamy, przed rozpoczęciem przetwarzania informujemy o tym obowiązku Klienta, chyba że prawo to zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.
  • Dostęp do danych mają wyłącznie osoby zobowiązane do poufności.
  • Stosujemy środki techniczne i organizacyjne opisane w §5.
  • Pomagamy Klientowi realizować prawa osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie i sprzeciw, m.in. eksport danych konta i twarde usunięcie).
  • Pomagamy Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO, przy uwzględnieniu charakteru przetwarzania i dostępnych nam informacji, w tym dostarczamy informacje niezbędne do zgłoszenia naruszenia organowi nadzorczemu (art. 33 RODO, tryb i zakres wg §6) oraz do zawiadomienia osób, których dane dotyczą (art. 34 RODO), a także w ocenie skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacjach (art. 36 RODO).
  • Po zakończeniu umowy, zależnie od decyzji Klienta, zwracamy dane (eksport) albo je usuwamy, a następnie trwale usuwamy wszelkie istniejące kopie najpóźniej w ciągu 30 dni, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje dłuższe przechowywanie. Kopie zapasowe wygasają zgodnie z cyklem rotacji opisanym w Polityce prywatności (pkt 5) i do czasu nadpisania nie są wykorzystywane do żadnych innych celów.

§4. Podpowierzenie

Klient wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych w Polityce prywatności (pkt 4). Każdy podprocesor jest związany umownie obowiązkami ochrony danych nie mniejszymi niż wynikające z niniejszej Umowy; za działania podprocesorów odpowiadamy jak za własne. O zamiarze dodania lub zmiany podprocesora informujemy z 14-dniowym wyprzedzeniem e-mailem na adres przypisany do Konta Klienta; nowy podprocesor nie otrzymuje danych przed upływem tego terminu. Sprzeciw uprawnia Klienta do wypowiedzenia umowy ze skutkiem na koniec opłaconego okresu. Transfery poza EOG odbywają się na podstawie SCC lub, dla certyfikowanych dostawców, EU-US Data Privacy Framework.

§5. Środki techniczne i organizacyjne

  • Szyfrowanie w tranzycie (TLS) i w spoczynku.
  • Izolacja danych każdego konta na poziomie bazy (row level security). Potwierdzamy ją automatycznym testem przy każdej zmianie kodu.
  • Klucze serwisowe (dostęp do bazy z pominięciem izolacji) wyłącznie po stronie serwera, nigdy w kodzie wysyłanym do przeglądarki; sekrety poza repozytorium kodu. Dla funkcji white-label (klucze API własnych dostawców AI wgrywane przez Klienta) klucze są przechowywane w postaci zaszyfrowanej (AES-256-GCM) od chwili uruchomienia tej funkcji.
  • Dziennik zdarzeń wrażliwych (audit log) oraz monitoring błędów aplikacji (Sentry) z odfiltrowanymi danymi osobowymi przed wysyłką.
  • Kopie zapasowe wykonywane codziennie, z retencją 30 dni, weryfikacją integralności archiwum i cyklicznymi testami odtworzenia.

§6. Naruszenia ochrony danych

O stwierdzonym naruszeniu ochrony danych powierzonych informujemy Klienta bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od wykrycia, podając zakres, możliwe skutki i podjęte środki.

§7. Audyt

Na wniosek Klienta udostępniamy informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwiamy audyty, w tym inspekcje, przeprowadzane przez Klienta lub audytora przez niego upoważnionego, i przyczyniamy się do nich. Audyt na miejscu wymaga uzgodnienia terminu z 14-dniowym wyprzedzeniem i odbywa się na koszt Klienta, nie częściej niż raz w roku. Ograniczenia co do częstotliwości i kosztu nie stosuje się, gdy audyt wynika z żądania organu nadzorczego, nastąpiło naruszenie ochrony danych powierzonych albo Klient ma uzasadnione podejrzenie niezgodności z niniejszą Umową.

§8. Czas obowiązywania i pierwszeństwo

Umowa obowiązuje przez czas korzystania z Platformy. Jej wygaśnięcie uruchamia obowiązki z §3 (zwrot i usunięcie danych).

W sprawach przetwarzania danych osobowych postanowienia niniejszej Umowy mają pierwszeństwo przed Regulaminem.

Wersja dokumentu: 2026-08-08. Akceptując ją przy rejestracji, zgadzasz się na tę konkretną treść. Przy każdej nowej wersji poprosimy o zgodę ponownie.