Umowa powierzenia przetwarzania danych (DPA)
Ta Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: DPA) jest załącznikiem do Regulaminu świadczenia usług Chatmerce i określa zasady przetwarzania danych osobowych przez Prosit AS jako Podmiot Przetwarzający w imieniu Klienta będącego Administratorem danych. DPA wchodzi w życie z chwilą akceptacji Regulaminu przez Klienta — nie wymaga osobnego podpisu. Klienci Enterprise mogą otrzymać podpisaną wersję; napisz na hello@chatmerce.eu.
Strony umowy
Administrator (Klient) — podmiot, który zakłada konto w Usłudze i samodzielnie ustala cele i sposoby przetwarzania danych swoich użytkowników końcowych. Dane Administratora (nazwa, adres, numer rejestrowy, osoba reprezentująca) wynikają z danych konta podanych przy rejestracji.
Podmiot Przetwarzający — Prosit AS, spółka zarejestrowana w Norwegii (organisasjonsnummer 932 184 110), e-mail: hello@chatmerce.eu. Adres siedziby do uzupełnienia po rejestracji w rejestrze Brønnøysundregistrene.
1. Definicje
- Administrator — Klient, który samodzielnie ustala cele i sposoby przetwarzania danych osobowych swoich użytkowników końcowych.
- Podmiot Przetwarzający — Prosit AS, który przetwarza dane osobowe w imieniu Administratora wyłącznie na jego udokumentowane polecenie.
- Dane Osobowe — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej przetwarzane w ramach Platformy na polecenie Administratora.
- Usługa / Platforma — platforma SaaS Chatmerce dostępna pod adresem
app.chatmerce.eu. - RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- Naruszenie Ochrony Danych — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych.
- Sub-Procesor — podmiot trzeci, któremu Podmiot Przetwarzający powierza dalsze przetwarzanie Danych Osobowych (lista w sekcji 10).
2. Przedmiot, charakter i cel przetwarzania
Podmiot Przetwarzający przetwarza Dane Osobowe wyłącznie w celu świadczenia Usługi na rzecz Administratora, tj. dostarczania i obsługi platformy konwersacyjnej AI zintegrowanej ze stroną, sklepem lub kanałem RCS Administratora.
Charakter przetwarzania obejmuje: zbieranie, przechowywanie, analizowanie, udostępnianie i usuwanie Danych Osobowych w zakresie niezbędnym do działania agentów konwersacyjnych. Przetwarzanie trwa przez okres obowiązywania Umowy, chyba że przepisy prawa wymagają dłuższego przechowywania.
Zakres danych i kategorie osób, których dane dotyczą:
| Kategorie osób | Rodzaje przetwarzanych danych |
|---|---|
| Użytkownicy końcowi (rozmówcy agenta) | Imię, nazwisko, adres e-mail, treść wiadomości w czacie, historia rozmów, adres IP, identyfikatory sesji, preferencje |
| Pracownicy / przedstawiciele Administratora | Imię, nazwisko, służbowy adres e-mail (dane konta na Platformie) |
3. Obowiązki Podmiotu Przetwarzającego
- Przetwarza Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego.
- Zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi jej zachowania.
- Wdraża środki techniczne i organizacyjne zgodne z art. 32 RODO, w tym co najmniej: (a) szyfrowanie transmisji (TLS) i danych w spoczynku, (b) kontrolę dostępu opartą na zasadzie minimalnych uprawnień, (c) regularne kopie zapasowe i monitoring bezpieczeństwa, (d) regularne testowanie skuteczności zabezpieczeń.
- Nie korzysta z usług innego Sub-Procesora bez uprzedniej ogólnej zgody Administratora. Akceptując DPA, Administrator wyraża ogólną zgodę na Sub-Procesorów wpisanych na listę w sekcji 10.
- Informuje Administratora o zmianach dotyczących Sub-Procesorów z co najmniej 14-dniowym wyprzedzeniem, dając możliwość wniesienia sprzeciwu.
- Pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
- Pomaga Administratorowi wywiązywać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, naruszenia, DPIA, konsultacje z organem nadzorczym).
- Po zakończeniu świadczenia Usług — zgodnie z wyborem Administratora — usuwa lub zwraca Dane Osobowe oraz usuwa ich kopie, chyba że prawo nakazuje przechowywanie. Administrator ma 30 dni na określenie sposobu postępowania z danymi.
- Udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO i umożliwia audyty na warunkach: (a) powiadomienie z 14-dniowym wyprzedzeniem; (b) nie częściej niż raz w roku, chyba że uzasadnia to incydent; (c) koszty pokrywa Administrator; (d) audytorzy podpisują NDA; (e) alternatywą dla audytu on-site jest certyfikat ISO 27001/SOC 2 lub raport niezależnego audytora.
4. Obowiązki Administratora
- Oświadcza, że jest uprawniony do przetwarzania i powierzenia Danych Osobowych.
- Przestrzega RODO i innych przepisów o ochronie danych mających zastosowanie do jego działalności.
- Zapewnia osobom, których dane dotyczą, wymagane informacje o przetwarzaniu, w tym o korzystaniu z usług Chatmerce jako Podmiotu Przetwarzającego.
- Nie wydaje poleceń przetwarzania, które naruszałyby przepisy o ochronie danych.
5. Sub-Procesorzy i przekazywanie danych poza EOG
Podmiot Przetwarzający korzysta z Sub-Procesorów wskazanych w sekcji 10. Z każdym Sub-Procesorem zawiera umowę nakładającą te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy. Gdy Sub-Procesor ma siedzibę poza EOG, zapewniane są odpowiednie zabezpieczenia, w szczególności Standardowe Klauzule Umowne (SCC) lub inne mechanizmy z Rozdziału V RODO.
6. Naruszenia ochrony danych
W przypadku Naruszenia Ochrony Danych dotyczącego danych przetwarzanych w imieniu Administratora, Podmiot Przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od powzięcia wiedzy. Powiadomienie zawiera co najmniej: opis charakteru naruszenia (kategorie i przybliżoną liczbę osób), dane punktu kontaktowego, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki zaradcze. Podmiot Przetwarzający pomaga Administratorowi w zgłoszeniu naruszenia organowi nadzorczemu (72 godziny) oraz w powiadomieniu osób, których dotyczy.
7. Czas trwania i rozwiązanie
DPA obowiązuje przez cały okres świadczenia Usług na podstawie Regulaminu i wygasa automatycznie z chwilą wygaśnięcia lub rozwiązania Umowy o świadczenie usług. Po zakończeniu Podmiot Przetwarzający realizuje obowiązki z sekcji 3 pkt 8 (usunięcie lub zwrot danych).
8. Odpowiedzialność
Każda ze Stron odpowiada za naruszenie obowiązków wynikających z DPA i RODO na zasadach określonych w przepisach prawa. Podmiot Przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew nim. Administrator zwalnia Podmiot Przetwarzający z odpowiedzialności wobec osób trzecich lub organów nadzorczych, jeżeli naruszenie wynikało z jego nieprawidłowych lub niezgodnych z prawem poleceń.
9. Postanowienia końcowe
Umowa podlega prawu norweskiemu, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO. Zmiany wymagają formy pisemnej lub elektronicznej; Podmiot Przetwarzający może zaktualizować DPA z 30-dniowym wyprzedzeniem w trybie przewidzianym dla zmian Regulaminu. Jeżeli którekolwiek postanowienie okaże się nieważne, pozostałe zachowują moc. DPA ma pierwszeństwo przed wcześniejszymi ustaleniami dotyczącymi ochrony danych w tym samym zakresie.
10. Lista zatwierdzonych Sub-Procesorów
Prosit AS korzysta z następujących Sub-Procesorów przy przetwarzaniu Danych Osobowych w imieniu Administratorów:
| Sub-Procesor | Lokalizacja | Zakres przetwarzania | Zabezpieczenie transferu |
|---|---|---|---|
| Google Cloud (Cloud Run, Firestore, BigQuery) | europe-west4 (Holandia) | Hosting, baza danych, sekrety | Dane w EOG |
| Google (Gemini API) | europe-west4 | Przetwarzanie zapytań LLM | Dane w EOG |
| Clerk, Inc. | USA | Uwierzytelnianie użytkowników | SCC + DPF |
| Cloudflare, Inc. | Globalnie | CDN, hosting strony, ochrona przed botami | SCC + DPF |
| SerwerSMS (Vercom S.A.) | Polska | Dostawa wiadomości RCS | Dane w EOG |
| Stripe Payments Europe | Irlandia | Rozliczenia subskrypcji | Dane w EOG |
Lista może ulec zmianie. O zmianach Administrator zostanie poinformowany z co najmniej 14-dniowym wyprzedzeniem. Aktualną listę wysyłamy na życzenie: hello@chatmerce.eu.