Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Załącznik 1 do Regulaminu usługi Closerlane

Wersja 2026-09-22.1. Obowiązuje od 22 września 2026 r..

Regulamin · Polityka prywatności

W skrócie

§ 1. Strony i przedmiot

1.1.Umowa powierzenia („Umowa powierzenia”) jest zawierana między Klientem jako administratorem a Usługodawcą (JUPADO AB, dane w § 25 Regulaminu) jako podmiotem przetwarzającym, na podstawie art. 28 rozporządzenia (UE) 2016/679 („RODO”).

1.2.Umowa powierzenia jest częścią Umowy o świadczenie usługi Closerlane i jest akceptowana razem z Regulaminem. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.

1.3.Klient powierza Usługodawcy przetwarzanie danych osobowych Rozmówców w celu i zakresie niezbędnym do świadczenia Usługi.

§ 2. Charakter, cel i czas przetwarzania

2.1.Charakter i cel: odbieranie wiadomości i komentarzy Rozmówców z podłączonych kont; przechowywanie treści rozmów; generowanie odpowiedzi Asystenta na podstawie Bazy wiedzy; oznaczanie rozmów do przejęcia przez Użytkownika; udostępnianie historii rozmów w Panelu; zapewnienie bezpieczeństwa i ciągłości Usługi.

2.2.Czas: okres obowiązywania Umowy oraz okres pobrania i usunięcia danych opisany w § 9.

2.3.Usługodawca nie przetwarza powierzonych danych w celach własnych, w szczególności marketingowych, analitycznych poza bezpieczeństwem i jakością Usługi, ani do trenowania modeli.

§ 3. Rodzaj danych i kategorie osób

3.1.Kategorie osób: osoby fizyczne piszące do Klienta przez Instagram Direct, Messenger albo w komentarzach pod treściami Klienta na Instagramie lub Facebooku.

3.2.Rodzaje danych: identyfikator nadany przez Meta (Instagram-scoped ID lub Page-scoped ID); nazwa profilu, jeżeli Platforma Meta ją udostępni; treść wiadomości i komentarzy z datą i godziną; odnośniki do załączników przesłanych w rozmowie; dane podane dobrowolnie przez Rozmówcę w treści rozmowy (np. imię, preferowany termin, rodzaj usługi).

3.3.Klient nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków (art. 10 RODO). Jeżeli Rozmówca sam ujawni takie dane, Asystent przekazuje rozmowę Użytkownikowi; dalsze przetwarzanie tych danych należy do Klienta, a Usługodawca usuwa je na polecenie Klienta.

§ 4. Obowiązki Usługodawcy

4.1.Usługodawca przetwarza dane wyłącznie na udokumentowane polecenie Klienta. Poleceniem są: Umowa, konfiguracja Bazy wiedzy i ustawień w Panelu oraz zgłoszenia e-mail z adresu Klienta. Dotyczy to również przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na Usługodawcę prawo Unii lub państwa członkowskiego; wtedy Usługodawca informuje Klienta przed przetwarzaniem, o ile prawo tego nie zabrania.

4.2.Usługodawca niezwłocznie informuje Klienta, jeżeli w jego ocenie polecenie narusza RODO lub inne przepisy o ochronie danych.

4.3.Usługodawca zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy, i ogranicza dostęp do danych do osób, którym jest on niezbędny.

4.4.Usługodawca wdraża środki techniczne i organizacyjne opisane w § 5.

4.5.Usługodawca pomaga Klientowi, w miarę możliwości i przy uwzględnieniu charakteru przetwarzania, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO), oraz z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), na zasadach z § 7.

4.6.Usługodawca udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty na zasadach z § 8.

4.7.Usługodawca prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Klienta (art. 30 ust. 2 RODO).

§ 5. Środki bezpieczeństwa (art. 32 RODO)

5.1.Szyfrowanie danych w tranzycie (TLS) i w spoczynku.

5.2.Tokeny dostępu do Platform Meta przechowywane wyłącznie po stronie serwera, nigdy w przeglądarce; logowanie do Platform Meta wyłącznie przez OAuth, bez hasła Klienta.

5.3.Rozdzielenie danych poszczególnych Klientów i kontrola dostępu na poziomie wierszy w bazie danych (RLS); zasada minimalnych uprawnień dla personelu i procesów.

5.4.Dziennik zdarzeń i dostępu; audit trail włączenia Asystenta i istotnych zmian konfiguracji.

5.5.Kopie zapasowe bazy danych i procedura odtwarzania; kopie usuwane w cyklu do 90 dni.

5.6.Do dostawców modeli językowych wysyłana jest treść rozmowy i Baza wiedzy bez identyfikatora Meta i nazwy profilu Rozmówcy.

5.7.Okresowy przegląd uprawnień i podprocesorów; aktualizacje zależności bezpieczeństwa.

5.8.Usługodawca może zmieniać poszczególne środki, o ile nie obniża to ogólnego poziomu bezpieczeństwa.

§ 6. Podprocesorzy

6.1.Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z dalszych podmiotów przetwarzających („Podprocesorów”). Aktualna lista na dzień wejścia w życie tej wersji: Supabase, Inc. (baza danych, uwierzytelnianie i funkcje serwerowe; region: Unia Europejska); Vercel, Inc. (hosting Panelu i strony); Anthropic, PBC (model językowy: treść rozmowy i Baza wiedzy, bez identyfikatorów Rozmówcy); Google LLC (model językowy Gemini, jak wyżej); OpenAI, L.L.C. (model językowy, jak wyżej; używany zapasowo); Stripe Payments Europe, Ltd. (płatności: dane rozliczeniowe Klienta, nie dane Rozmówców). Meta Platforms Ireland Ltd. jest źródłem wiadomości i niezależnym administratorem, nie Podprocesorem.

6.2.Usługodawca nakłada na Podprocesorów, w drodze umowy, obowiązki ochrony danych co najmniej równoważne obowiązkom z Umowy powierzenia i odpowiada wobec Klienta za ich wykonanie.

6.3.O zamiarze dodania lub zmiany Podprocesora Usługodawca informuje Klienta e-mailem lub w Panelu z 14-dniowym wyprzedzeniem. Klient może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli Strony nie znajdą rozwiązania, Klient może wypowiedzieć Umowę ze skutkiem na koniec opłaconego Okresu rozliczeniowego, a Usługodawca zwraca opłatę za niewykorzystany okres.

6.4.Aktualna lista Podprocesorów jest publikowana pod adresem app.closerlane.cloud/powierzenie-danych.

§ 7. Pomoc administratorowi i naruszenia

7.1.Żądania osób, których dane dotyczą, skierowane do Usługodawcy przekazuje on Klientowi w ciągu 3 Dni roboczych, bez samodzielnej odpowiedzi merytorycznej, chyba że Klient poleci inaczej. Panel umożliwia Klientowi usunięcie rozmowy i danych Rozmówcy oraz pobranie treści rozmowy.

7.2.O naruszeniu ochrony danych powierzonych Usługodawca informuje Klienta bez zbędnej zwłoki, nie później niż 48 godzin od stwierdzenia naruszenia, podając: opis charakteru naruszenia; kategorie i przybliżoną liczbę osób i wpisów; możliwe konsekwencje; zastosowane i proponowane środki; dane kontaktowe. Informacje mogą być przekazywane etapami.

7.3.Usługodawca współpracuje z Klientem przy ocenie skutków dla ochrony danych i uprzednich konsultacjach z organem nadzorczym w zakresie dotyczącym Usługi. Pomoc wykraczająca poza rozsądny nakład pracy może być odpłatna według stawki uzgodnionej wcześniej.

§ 8. Audyt

8.1.Klient może raz w roku kalendarzowym, a po stwierdzonym naruszeniu dodatkowo, zażądać informacji niezbędnych do wykazania zgodności, w tym opisu środków bezpieczeństwa i sprawozdań lub certyfikatów Podprocesorów, jeżeli są dostępne.

8.2.Audyt na miejscu lub zdalny jest możliwy po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w Dni robocze, na koszt Klienta, w sposób nieprzerywający Usługi, bez dostępu do danych innych klientów i z zachowaniem poufności. Audytor będący konkurentem Usługodawcy jest wykluczony.

§ 9. Zakończenie: zwrot i usunięcie danych

9.1.Po zakończeniu Umowy Klient może przez 30 dni pobrać Bazę wiedzy i historię rozmów z Panelu.

9.2.Po upływie 30 dni Usługodawca usuwa powierzone dane i ich kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie; kopie zapasowe są nadpisywane w cyklu do 90 dni. Na żądanie Klienta Usługodawca potwierdza usunięcie e-mailem.

§ 10. Przekazywanie danych poza EOG

10.1.Część Podprocesorów (dostawcy modeli językowych, hosting) może przetwarzać dane w Stanach Zjednoczonych. Podstawą przekazania są standardowe klauzule umowne przyjęte decyzją Komisji (UE) 2021/914 z niezbędnymi środkami uzupełniającymi oraz, wobec podmiotów certyfikowanych, decyzja o adekwatności dla EU‑US Data Privacy Framework.

10.2.Do dostawców modeli językowych przekazywana jest treść rozmowy i Baza wiedzy bez identyfikatora Meta i nazwy profilu Rozmówcy, co ogranicza możliwość identyfikacji osoby.

§ 11. Odpowiedzialność i postanowienia końcowe

11.1.Klient jako administrator odpowiada za: podstawę prawną przetwarzania; obowiązek informacyjny wobec Rozmówców, w tym poinformowanie o korzystaniu z Asystenta i zapisie rozmów; treść Bazy wiedzy; obsługę praw osób; legalność własnych działań marketingowych.

11.2.Usługodawca odpowiada wobec Klienta za szkody wynikające z naruszenia obowiązków z Umowy powierzenia na zasadach art. 82 RODO. W relacji między Stronami odpowiedzialność Usługodawcy jest ograniczona zgodnie z § 17 Regulaminu w zakresie dopuszczalnym prawem; ograniczenie nie dotyczy odpowiedzialności wobec osób, których dane dotyczą, i organów.

11.3.Jeżeli organ nadzorczy lub sąd nałoży na Usługodawcę obowiązek finansowy w związku z działaniem lub zaniechaniem Klienta jako administratora, stosuje się § 16.5 Regulaminu.

11.4.Umowa powierzenia obowiązuje przez czas Umowy i do zakończenia usunięcia danych. Zmiany Umowy powierzenia następują w trybie § 21 Regulaminu. W sprawach nieuregulowanych stosuje się RODO i Regulamin.

Skrót SHA-256 tej wersji: 5685abc789e6eb28f007f08cfc70420413519a8188e9703d7a4f394f1a394e20