Dokumenty
Umowa powierzenia przetwarzania danych osobowych
Załącznik 1 do Regulaminu usługi Closerlane
Wersja 2026-09-22.1. Obowiązuje od 22 września 2026 r..
Regulamin · Polityka prywatności
W skrócie
- Ty (Klient) jesteś administratorem danych osób, które piszą do Ciebie na Instagramie i Facebooku. My (Usługodawca) przetwarzamy te dane tylko po to, żeby Asystent mógł odpowiadać w Twoim imieniu, i tylko na Twoje polecenie.
- Dane trafiają do dostawców, bez których usługa nie działa (baza danych w UE, hosting, dostawcy modeli językowych). Do modeli wysyłamy treść rozmowy bez identyfikatora i nazwy profilu rozmówcy. Nikt nie trenuje na nich modeli.
- O naruszeniu ochrony danych informujemy Cię w 48 godzin. Po zakończeniu umowy masz 30 dni na pobranie danych, potem je usuwamy.
Ten skrót ułatwia czytanie i nie zastępuje umowy. Wiążąca jest pełna treść poniżej.
§ 1. Strony i przedmiot
1.1.Umowa powierzenia („Umowa powierzenia”) jest zawierana między Klientem jako administratorem a Usługodawcą (JUPADO AB, dane w § 25 Regulaminu) jako podmiotem przetwarzającym, na podstawie art. 28 rozporządzenia (UE) 2016/679 („RODO”).
1.2.Umowa powierzenia jest częścią Umowy o świadczenie usługi Closerlane i jest akceptowana razem z Regulaminem. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
1.3.Klient powierza Usługodawcy przetwarzanie danych osobowych Rozmówców w celu i zakresie niezbędnym do świadczenia Usługi.
§ 2. Charakter, cel i czas przetwarzania
2.1.Charakter i cel: odbieranie wiadomości i komentarzy Rozmówców z podłączonych kont; przechowywanie treści rozmów; generowanie odpowiedzi Asystenta na podstawie Bazy wiedzy; oznaczanie rozmów do przejęcia przez Użytkownika; udostępnianie historii rozmów w Panelu; zapewnienie bezpieczeństwa i ciągłości Usługi.
2.2.Czas: okres obowiązywania Umowy oraz okres pobrania i usunięcia danych opisany w § 9.
2.3.Usługodawca nie przetwarza powierzonych danych w celach własnych, w szczególności marketingowych, analitycznych poza bezpieczeństwem i jakością Usługi, ani do trenowania modeli.
§ 3. Rodzaj danych i kategorie osób
3.1.Kategorie osób: osoby fizyczne piszące do Klienta przez Instagram Direct, Messenger albo w komentarzach pod treściami Klienta na Instagramie lub Facebooku.
3.2.Rodzaje danych: identyfikator nadany przez Meta (Instagram-scoped ID lub Page-scoped ID); nazwa profilu, jeżeli Platforma Meta ją udostępni; treść wiadomości i komentarzy z datą i godziną; odnośniki do załączników przesłanych w rozmowie; dane podane dobrowolnie przez Rozmówcę w treści rozmowy (np. imię, preferowany termin, rodzaj usługi).
3.3.Klient nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków (art. 10 RODO). Jeżeli Rozmówca sam ujawni takie dane, Asystent przekazuje rozmowę Użytkownikowi; dalsze przetwarzanie tych danych należy do Klienta, a Usługodawca usuwa je na polecenie Klienta.
§ 4. Obowiązki Usługodawcy
4.1.Usługodawca przetwarza dane wyłącznie na udokumentowane polecenie Klienta. Poleceniem są: Umowa, konfiguracja Bazy wiedzy i ustawień w Panelu oraz zgłoszenia e-mail z adresu Klienta. Dotyczy to również przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na Usługodawcę prawo Unii lub państwa członkowskiego; wtedy Usługodawca informuje Klienta przed przetwarzaniem, o ile prawo tego nie zabrania.
4.2.Usługodawca niezwłocznie informuje Klienta, jeżeli w jego ocenie polecenie narusza RODO lub inne przepisy o ochronie danych.
4.3.Usługodawca zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy, i ogranicza dostęp do danych do osób, którym jest on niezbędny.
4.4.Usługodawca wdraża środki techniczne i organizacyjne opisane w § 5.
4.5.Usługodawca pomaga Klientowi, w miarę możliwości i przy uwzględnieniu charakteru przetwarzania, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO), oraz z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), na zasadach z § 7.
4.6.Usługodawca udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty na zasadach z § 8.
4.7.Usługodawca prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Klienta (art. 30 ust. 2 RODO).
§ 5. Środki bezpieczeństwa (art. 32 RODO)
5.1.Szyfrowanie danych w tranzycie (TLS) i w spoczynku.
5.2.Tokeny dostępu do Platform Meta przechowywane wyłącznie po stronie serwera, nigdy w przeglądarce; logowanie do Platform Meta wyłącznie przez OAuth, bez hasła Klienta.
5.3.Rozdzielenie danych poszczególnych Klientów i kontrola dostępu na poziomie wierszy w bazie danych (RLS); zasada minimalnych uprawnień dla personelu i procesów.
5.4.Dziennik zdarzeń i dostępu; audit trail włączenia Asystenta i istotnych zmian konfiguracji.
5.5.Kopie zapasowe bazy danych i procedura odtwarzania; kopie usuwane w cyklu do 90 dni.
5.6.Do dostawców modeli językowych wysyłana jest treść rozmowy i Baza wiedzy bez identyfikatora Meta i nazwy profilu Rozmówcy.
5.7.Okresowy przegląd uprawnień i podprocesorów; aktualizacje zależności bezpieczeństwa.
5.8.Usługodawca może zmieniać poszczególne środki, o ile nie obniża to ogólnego poziomu bezpieczeństwa.
§ 6. Podprocesorzy
6.1.Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z dalszych podmiotów przetwarzających („Podprocesorów”). Aktualna lista na dzień wejścia w życie tej wersji: Supabase, Inc. (baza danych, uwierzytelnianie i funkcje serwerowe; region: Unia Europejska); Vercel, Inc. (hosting Panelu i strony); Anthropic, PBC (model językowy: treść rozmowy i Baza wiedzy, bez identyfikatorów Rozmówcy); Google LLC (model językowy Gemini, jak wyżej); OpenAI, L.L.C. (model językowy, jak wyżej; używany zapasowo); Stripe Payments Europe, Ltd. (płatności: dane rozliczeniowe Klienta, nie dane Rozmówców). Meta Platforms Ireland Ltd. jest źródłem wiadomości i niezależnym administratorem, nie Podprocesorem.
6.2.Usługodawca nakłada na Podprocesorów, w drodze umowy, obowiązki ochrony danych co najmniej równoważne obowiązkom z Umowy powierzenia i odpowiada wobec Klienta za ich wykonanie.
6.3.O zamiarze dodania lub zmiany Podprocesora Usługodawca informuje Klienta e-mailem lub w Panelu z 14-dniowym wyprzedzeniem. Klient może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli Strony nie znajdą rozwiązania, Klient może wypowiedzieć Umowę ze skutkiem na koniec opłaconego Okresu rozliczeniowego, a Usługodawca zwraca opłatę za niewykorzystany okres.
6.4.Aktualna lista Podprocesorów jest publikowana pod adresem app.closerlane.cloud/powierzenie-danych.
§ 7. Pomoc administratorowi i naruszenia
7.1.Żądania osób, których dane dotyczą, skierowane do Usługodawcy przekazuje on Klientowi w ciągu 3 Dni roboczych, bez samodzielnej odpowiedzi merytorycznej, chyba że Klient poleci inaczej. Panel umożliwia Klientowi usunięcie rozmowy i danych Rozmówcy oraz pobranie treści rozmowy.
7.2.O naruszeniu ochrony danych powierzonych Usługodawca informuje Klienta bez zbędnej zwłoki, nie później niż 48 godzin od stwierdzenia naruszenia, podając: opis charakteru naruszenia; kategorie i przybliżoną liczbę osób i wpisów; możliwe konsekwencje; zastosowane i proponowane środki; dane kontaktowe. Informacje mogą być przekazywane etapami.
7.3.Usługodawca współpracuje z Klientem przy ocenie skutków dla ochrony danych i uprzednich konsultacjach z organem nadzorczym w zakresie dotyczącym Usługi. Pomoc wykraczająca poza rozsądny nakład pracy może być odpłatna według stawki uzgodnionej wcześniej.
§ 8. Audyt
8.1.Klient może raz w roku kalendarzowym, a po stwierdzonym naruszeniu dodatkowo, zażądać informacji niezbędnych do wykazania zgodności, w tym opisu środków bezpieczeństwa i sprawozdań lub certyfikatów Podprocesorów, jeżeli są dostępne.
8.2.Audyt na miejscu lub zdalny jest możliwy po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w Dni robocze, na koszt Klienta, w sposób nieprzerywający Usługi, bez dostępu do danych innych klientów i z zachowaniem poufności. Audytor będący konkurentem Usługodawcy jest wykluczony.
§ 9. Zakończenie: zwrot i usunięcie danych
9.1.Po zakończeniu Umowy Klient może przez 30 dni pobrać Bazę wiedzy i historię rozmów z Panelu.
9.2.Po upływie 30 dni Usługodawca usuwa powierzone dane i ich kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie; kopie zapasowe są nadpisywane w cyklu do 90 dni. Na żądanie Klienta Usługodawca potwierdza usunięcie e-mailem.
§ 10. Przekazywanie danych poza EOG
10.1.Część Podprocesorów (dostawcy modeli językowych, hosting) może przetwarzać dane w Stanach Zjednoczonych. Podstawą przekazania są standardowe klauzule umowne przyjęte decyzją Komisji (UE) 2021/914 z niezbędnymi środkami uzupełniającymi oraz, wobec podmiotów certyfikowanych, decyzja o adekwatności dla EU‑US Data Privacy Framework.
10.2.Do dostawców modeli językowych przekazywana jest treść rozmowy i Baza wiedzy bez identyfikatora Meta i nazwy profilu Rozmówcy, co ogranicza możliwość identyfikacji osoby.
§ 11. Odpowiedzialność i postanowienia końcowe
11.1.Klient jako administrator odpowiada za: podstawę prawną przetwarzania; obowiązek informacyjny wobec Rozmówców, w tym poinformowanie o korzystaniu z Asystenta i zapisie rozmów; treść Bazy wiedzy; obsługę praw osób; legalność własnych działań marketingowych.
11.2.Usługodawca odpowiada wobec Klienta za szkody wynikające z naruszenia obowiązków z Umowy powierzenia na zasadach art. 82 RODO. W relacji między Stronami odpowiedzialność Usługodawcy jest ograniczona zgodnie z § 17 Regulaminu w zakresie dopuszczalnym prawem; ograniczenie nie dotyczy odpowiedzialności wobec osób, których dane dotyczą, i organów.
11.3.Jeżeli organ nadzorczy lub sąd nałoży na Usługodawcę obowiązek finansowy w związku z działaniem lub zaniechaniem Klienta jako administratora, stosuje się § 16.5 Regulaminu.
11.4.Umowa powierzenia obowiązuje przez czas Umowy i do zakończenia usunięcia danych. Zmiany Umowy powierzenia następują w trybie § 21 Regulaminu. W sprawach nieuregulowanych stosuje się RODO i Regulamin.
Skrót SHA-256 tej wersji: 5685abc789e6eb28f007f08cfc70420413519a8188e9703d7a4f394f1a394e20