UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
Virtual AI Consultant
DPA obejmuje zarówno klienta działającego jako administrator danych, jak i klienta działającego jako procesor dla innego administratora. W drugim przypadku Virtual AI Consultant działa jako dalszy podmiot przetwarzający.
§ 1. Postanowienia ogólne
1. Niniejsza Umowa powierzenia przetwarzania danych osobowych, dalej „DPA”, określa zasady przetwarzania danych osobowych przez AWIH Zbigniew Zieliński w związku ze świadczeniem usług platformy Virtual AI Consultant.
2. DPA stanowi integralną część Regulaminu świadczenia usług platformy Virtual AI Consultant, indywidualnego zamówienia, umowy Enterprise albo innej umowy głównej dotyczącej korzystania z Platformy, dalej łącznie „Umowa Główna”.
3. DPA jest zawierana pomiędzy:
- podmiotem korzystającym z Platformy, którego dane zostały wskazane podczas rejestracji, składania zamówienia albo zawierania umowy Enterprise, dalej „Powierzający”; oraz
- AWIH Zbigniew Zieliński, ul. Ryżowa 96A, 05-816 Opacz Kolonia, NIP 1130061093, operatorem platformy Virtual AI Consultant, dalej „Procesor”.
4. Powierzający może działać jako administrator danych osobowych albo jako podmiot przetwarzający dane w imieniu innego administratora. W drugim przypadku Procesor działa jako dalszy podmiot przetwarzający.
5. DPA zostaje zawarta z chwilą zaakceptowania jej treści elektronicznie, zaakceptowania Regulaminu wskazującego DPA jako dokument wiążący, aktywacji usługi albo podpisania dokumentu przez Strony – zależnie od tego, które zdarzenie nastąpi wcześniej.
6. Elektroniczna akceptacja DPA jest równoważna zawarciu jej w formie dokumentowej. Procesor może utrwalać datę, godzinę, wersję dokumentu, identyfikator Konta, adres IP oraz inne dane niezbędne do wykazania zawarcia DPA.
§ 2. Definicje
1. Pojęcia pisane wielką literą, których nie zdefiniowano w DPA, mają znaczenie nadane im w Umowie Głównej.
2. Na potrzeby DPA:
- „Dane Osobowe” oznaczają wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej przetwarzane przez Procesora w imieniu Powierzającego;
- „RODO” oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679;
- „Naruszenie Ochrony Danych” oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych;
- „Podprocesor” oznacza podmiot zaangażowany przez Procesora do wykonywania określonych operacji przetwarzania w imieniu Powierzającego;
- „Instrukcje” oznaczają udokumentowane polecenia Powierzającego dotyczące przetwarzania Danych Osobowych;
- „Platforma” oznacza usługę SaaS Virtual AI Consultant wraz z jej panelami, API, kodem instalacyjnym, konektorami i funkcjami integracyjnymi.
§ 3. Role Stron i charakter powierzenia
1. Powierzający ustala cele i zasadnicze sposoby przetwarzania Danych Osobowych w ramach swojej działalności oraz odpowiada za zgodność przetwarzania z prawem.
2. Procesor przetwarza Dane Osobowe wyłącznie w imieniu Powierzającego i na jego udokumentowane Instrukcje, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego.
3. Jeżeli Powierzający działa jako podmiot przetwarzający, oświadcza, że posiada upoważnienie administratora pierwotnego do zaangażowania Procesora jako dalszego podmiotu przetwarzającego oraz do udzielenia Instrukcji objętych DPA.
4. Procesor może działać jako odrębny administrator w zakresie danych niezbędnych do zarządzania Kontem, rozliczeń, zapobiegania nadużyciom, zapewnienia bezpieczeństwa własnej infrastruktury, dochodzenia roszczeń oraz realizacji obowiązków prawnych. Takie przetwarzanie nie jest objęte powierzeniem i zostało opisane w Polityce prywatności Procesora.
5. Żadne postanowienie DPA nie powoduje, że Procesor staje się współadministratorem danych przetwarzanych przez Powierzającego, chyba że Strony odrębnie i wyraźnie uzgodnią wspólne określanie celów i sposobów przetwarzania.
§ 4. Przedmiot, zakres i czas trwania przetwarzania
1. Powierzający powierza Procesorowi przetwarzanie Danych Osobowych w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczenia i obsługi Platformy zgodnie z Umową Główną.
2. Szczegółowy przedmiot, charakter, cel, zakres, kategorie osób oraz rodzaje Danych Osobowych określa Załącznik nr 1.
3. Przetwarzanie trwa przez okres obowiązywania Umowy Głównej oraz przez okres niezbędny do zwrotu, eksportu lub usunięcia danych zgodnie z DPA.
4. Jeżeli Plan, Panel Klienta lub indywidualne zamówienie przewidują krótsze okresy retencji określonych danych, zastosowanie ma krótszy okres.
5. Procesor nie nabywa praw do Danych Osobowych i nie może wykorzystywać ich do celów innych niż wskazane w DPA, z wyjątkiem danych zagregowanych lub skutecznie zanonimizowanych, które nie pozwalają na identyfikację osoby ani Powierzającego.
§ 5. Udokumentowane Instrukcje Powierzającego
1. Instrukcje Powierzającego obejmują w szczególności:
- konfigurację funkcji Platformy w Panelu Klienta;
- wybór źródeł wiedzy, integracji, formularzy i zakresu zbieranych danych;
- ustawienia retencji, eksportu, usuwania i dostępu, jeżeli są dostępne w danym Planie;
- korzystanie z API, konektorów WordPress i WooCommerce oraz kodu instalacyjnego;
- postanowienia Umowy Głównej, DPA, zamówienia Enterprise oraz zgłoszenia przekazane przez autoryzowany kanał wsparcia.
2. Dodatkowe Instrukcje muszą być przekazane w sposób umożliwiający ich utrwalenie i jednoznaczne przypisanie do Powierzającego.
3. Jeżeli wykonanie dodatkowej Instrukcji wymaga prac wykraczających poza standardową funkcjonalność Platformy, Procesor poinformuje Powierzającego o przewidywanym zakresie, terminie i ewentualnych kosztach przed rozpoczęciem prac.
4. Jeżeli w ocenie Procesora Instrukcja narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie poinformuje o tym Powierzającego i może wstrzymać jej wykonanie do czasu wyjaśnienia zgodności Instrukcji z prawem.
5. Procesor nie jest zobowiązany do wykonywania Instrukcji, która jest technicznie niemożliwa, narusza bezpieczeństwo innych klientów, prowadzi do ujawnienia ich danych lub jest sprzeczna z prawem.
§ 6. Obowiązki Procesora
1. Procesor zobowiązuje się:
- przetwarzać Dane Osobowe wyłącznie zgodnie z udokumentowanymi Instrukcjami Powierzającego;
- zapewnić, aby osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi poufności;
- stosować odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO i Załącznikiem nr 3;
- pomagać Powierzającemu w realizacji obowiązków wynikających z art. 32-36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych informacji;
- pomagać Powierzającemu w realizacji praw osób, których dane dotyczą;
- prowadzić wymagane prawem rejestry i udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO;
- niezwłocznie informować Powierzającego o wiążącym żądaniu organu publicznego dotyczącym Danych Osobowych, o ile prawo nie zabrania takiego powiadomienia;
- zapewniać rozliczalność i współpracować z właściwym organem nadzorczym w zakresie wymaganym prawem.
2. Procesor nie sprzedaje Danych Osobowych Powierzającego i nie wykorzystuje ich do tworzenia profili reklamowych na potrzeby innych klientów.
3. Procesor nie wykorzystuje Danych Osobowych do trenowania własnych modeli AI na potrzeby innych klientów, chyba że Powierzający udzieli odrębnej, dobrowolnej i możliwej do wycofania zgody.
§ 7. Upoważniony personel i poufność
1. Dostęp do Danych Osobowych mogą otrzymać wyłącznie osoby, dla których jest on niezbędny do wykonywania obowiązków związanych ze świadczeniem Platformy, wsparciem, bezpieczeństwem lub utrzymaniem infrastruktury.
2. Procesor stosuje zasadę minimalnych uprawnień oraz, w miarę możliwości technicznych, indywidualne konta, role i rejestrowanie operacji administracyjnych.
3. Osoby mające dostęp do Danych Osobowych są zobowiązane do zachowania poufności również po zakończeniu współpracy z Procesorem.
4. Dostęp wsparcia technicznego do środowiska Powierzającego powinien być ograniczony do zakresu i czasu niezbędnego do realizacji zgłoszenia, chyba że stały dostęp wynika z indywidualnej umowy lub funkcji administracyjnej zaakceptowanej przez Powierzającego.
§ 8. Bezpieczeństwo przetwarzania
1. Procesor wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, kosztu wdrożenia, stanu wiedzy technicznej, charakteru, zakresu, kontekstu i celów przetwarzania.
2. Minimalny katalog środków opisuje Załącznik nr 3. Środki mogą być rozwijane i zastępowane rozwiązaniami zapewniającymi nie niższy poziom ochrony.
3. Procesor przeprowadza okresową ocenę skuteczności środków bezpieczeństwa oraz podejmuje działania naprawcze odpowiednie do wykrytego ryzyka.
4. Powierzający odpowiada za bezpieczną konfigurację własnych kont, integracji, domen, serwerów, wtyczek, urządzeń i danych dostępowych pozostających pod jego kontrolą.
5. Jeżeli Powierzający wyłącza dostępne zabezpieczenie albo konfiguruje Platformę w sposób zwiększający ryzyko, Procesor może przedstawić ostrzeżenie, zalecenie lub ograniczyć funkcję, jeżeli jest to konieczne dla ochrony danych.
§ 9. Naruszenia Ochrony Danych
1. Procesor poinformuje Powierzającego o stwierdzonym Naruszeniu Ochrony Danych bez zbędnej zwłoki, a w miarę możliwości nie później niż w ciągu 24 godzin od potwierdzenia, że naruszenie dotyczy Danych Osobowych przetwarzanych w imieniu Powierzającego.
2. Pierwsze powiadomienie może mieć charakter wstępny. Kolejne informacje będą przekazywane etapami, w miarę ich ustalania.
3. Powiadomienie powinno, w zakresie dostępnych informacji, zawierać:
- opis charakteru naruszenia;
- kategorie i przybliżoną liczbę osób oraz rekordów danych;
- możliwe konsekwencje naruszenia;
- środki zastosowane lub proponowane w celu ograniczenia skutków;
- dane punktu kontaktowego do dalszej współpracy.
4. Procesor udokumentuje Naruszenie Ochrony Danych i na uzasadnione żądanie udostępni Powierzającemu informacje niezbędne do realizacji jego obowiązków prawnych.
5. Samo powiadomienie nie oznacza przyznania odpowiedzialności przez Procesora.
6. Powierzający odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, chyba że prawo stanowi inaczej.
§ 10. Realizacja praw osób, których dane dotyczą
1. Procesor, uwzględniając charakter przetwarzania, pomaga Powierzającemu poprzez odpowiednie środki techniczne i organizacyjne w realizacji żądań dotyczących dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu oraz praw związanych ze zautomatyzowanym podejmowaniem decyzji.
2. Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Procesora w odniesieniu do danych przetwarzanych w imieniu Powierzającego, Procesor przekaże żądanie Powierzającemu bez zbędnej zwłoki i nie będzie samodzielnie udzielał odpowiedzi, chyba że otrzyma Instrukcję albo obowiązek wynika z prawa.
3. Powierzający może realizować standardowe operacje dostępu, eksportu, poprawienia lub usuwania za pomocą Panelu Klienta, jeżeli funkcje te są dostępne.
4. Procesor może pobrać uzgodnioną opłatę za niestandardową, rozległą lub powtarzalną pomoc, jeżeli nie wynika ona z naruszenia obowiązków Procesora i prawo dopuszcza takie rozliczenie.
§ 11. Ocena skutków i uprzednie konsultacje
1. Procesor, uwzględniając charakter przetwarzania i dostępne informacje, udziela Powierzającemu rozsądnej pomocy przy przeprowadzaniu oceny skutków dla ochrony danych oraz konsultacjach z organem nadzorczym.
2. Pomoc może obejmować udostępnienie opisu Platformy, kategorii przetwarzanych danych, zabezpieczeń, lokalizacji przetwarzania, Podprocesorów i mechanizmów transferowych.
3. Powierzający odpowiada za ustalenie, czy ocena skutków albo uprzednia konsultacja jest wymagana w odniesieniu do jego sposobu korzystania z Platformy.
§ 12. Korzystanie z Podprocesorów
1. Powierzający udziela Procesorowi ogólnej pisemnej zgody na korzystanie z Podprocesorów niezbędnych do świadczenia Platformy.
2. Aktualna lista Podprocesorów powinna być dostępna pod adresem https://virtualaiconsultant.com/subprocesorzy/ albo w Panelu Klienta. Lista zawiera co najmniej nazwę podmiotu, funkcję, lokalizację przetwarzania oraz podstawę transferu poza EOG, jeżeli ma zastosowanie.
3. Procesor poinformuje Powierzającego o planowanym dodaniu albo zastąpieniu Podprocesora co najmniej 14 dni przed rozpoczęciem przez niego przetwarzania, chyba że wcześniejsze zaangażowanie jest niezbędne w celu usunięcia zagrożenia bezpieczeństwa, zachowania ciągłości działania albo wykonania obowiązku prawnego.
4. Powierzający może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony Danych Osobowych.
5. Strony podejmą w dobrej wierze próbę rozwiązania problemu, w szczególności przez zastosowanie dodatkowych zabezpieczeń, wyłączenie określonej funkcji lub wybór dostępnej alternatywy.
6. Jeżeli rozwiązanie problemu nie jest możliwe, a sprzeciw jest uzasadniony, Powierzający może wypowiedzieć część usługi zależną od danego Podprocesora albo Umowę Główną przed rozpoczęciem przetwarzania przez tego Podprocesora. Roszczenie o zwrot opłaty jest ograniczone do niewykorzystanej części opłaconego okresu za usługę, której nie można dalej świadczyć.
7. Procesor zawiera z każdym Podprocesorem umowę nakładającą obowiązki ochrony danych co najmniej równoważne obowiązkom wynikającym z DPA w zakresie powierzonych mu operacji.
8. Procesor pozostaje odpowiedzialny wobec Powierzającego za wykonywanie obowiązków ochrony danych przez Podprocesora zgodnie z art. 28 ust. 4 RODO.
§ 13. Transfery danych poza Europejski Obszar Gospodarczy
1. Procesor może przekazywać Dane Osobowe poza EOG wyłącznie zgodnie z rozdziałem V RODO i w zakresie niezbędnym do świadczenia Platformy.
2. Transfer może opierać się w szczególności na:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
- standardowych klauzulach umownych przyjętych przez Komisję Europejską;
- wiążących regułach korporacyjnych;
- innym mechanizmie dopuszczonym przez RODO.
3. Jeżeli jest to wymagane, Procesor lub właściwy Podprocesor przeprowadza ocenę wpływu transferu i stosuje środki uzupełniające odpowiednie do ryzyka.
4. Informacje o państwach przetwarzania i mechanizmach transferowych są zamieszczane na liście Podprocesorów lub udostępniane Powierzającemu na żądanie.
5. Procesor w rozsądnym zakresie informuje Powierzającego o prawnie wiążących żądaniach dostępu organów państwa trzeciego, o ile nie jest to zakazane prawem.
§ 14. Zwrot, eksport i usuwanie danych
1. W trakcie obowiązywania Umowy Głównej Powierzający może eksportować dane przy użyciu funkcji dostępnych w Platformie albo złożyć udokumentowane żądanie eksportu.
2. Po zakończeniu Umowy Głównej dane mogą pozostawać dostępne do eksportu przez 30 dni, chyba że Plan, indywidualne zamówienie albo Instrukcja Powierzającego przewidują inny okres.
3. Po upływie okresu eksportu Procesor usuwa Dane Osobowe z aktywnych systemów bez zbędnej zwłoki, co do zasady nie później niż w ciągu 7 dni, chyba że prawo wymaga dalszego przechowywania.
4. Dane w rotacyjnych kopiach zapasowych mogą pozostawać do czasu ich bezpiecznego nadpisania, nie dłużej jednak niż 90 dni od usunięcia z aktywnych systemów, chyba że odrębne wymogi prawne lub techniczne uzasadniają inny okres wskazany w zamówieniu Enterprise.
5. Dane znajdujące się w kopiach zapasowych nie będą przywracane ani wykorzystywane w bieżącej działalności, chyba że jest to konieczne do odtworzenia systemu, zbadania incydentu lub wykonania obowiązku prawnego.
6. Na żądanie Powierzającego Procesor potwierdzi wykonanie usunięcia, z zastrzeżeniem informacji objętych tajemnicą przedsiębiorstwa i zabezpieczeń innych klientów.
7. Jeżeli prawo wymaga dalszego przechowywania określonych danych, Procesor odizoluje je od bieżącego przetwarzania i będzie przetwarzał wyłącznie w celu wykonania obowiązku prawnego.
§ 15. Audyty i wykazywanie zgodności
1. Procesor udostępnia Powierzającemu informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
2. W pierwszej kolejności audyt powinien być realizowany przez analizę dokumentów, kwestionariusz bezpieczeństwa, raporty, certyfikaty lub zdalne spotkanie.
3. Audyt na miejscu może zostać przeprowadzony, jeżeli środki zdalne są niewystarczające, istnieje uzasadnione podejrzenie istotnego naruszenia albo wymaga tego organ nadzorczy.
4. Powierzający powinien poinformować o planowanym audycie co najmniej 30 dni wcześniej, chyba że krótszy termin jest uzasadniony Naruszeniem Ochrony Danych albo żądaniem organu.
5. Audyt nie może zakłócać bezpieczeństwa i ciągłości Platformy ani prowadzić do ujawnienia danych innych klientów, kodu źródłowego, podatności lub tajemnic przedsiębiorstwa w zakresie wykraczającym poza niezbędną weryfikację.
6. Powierzający może przeprowadzić jeden planowy audyt w roku kalendarzowym. Ograniczenie nie dotyczy audytu po istotnym naruszeniu lub audytu wymaganego przez organ.
7. Koszty audytu ponosi Powierzający, chyba że audyt wykaże istotne naruszenie DPA przez Procesora; w takim przypadku uzasadnione koszty działań naprawczych obciążają Procesora w zakresie wynikającym z jego odpowiedzialności.
8. Audytor zewnętrzny musi być niezależny, posiadać odpowiednie kompetencje i być związany obowiązkiem poufności.
§ 16. Obowiązki Powierzającego
1. Powierzający zobowiązuje się:
- zapewnić zgodną z prawem podstawę przetwarzania i przekazania Danych Osobowych do Platformy;
- wykonać obowiązki informacyjne wobec osób, których dane dotyczą;
- przekazywać wyłącznie dane adekwatne, prawidłowe i ograniczone do niezbędnego zakresu;
- konfigurować Platformę zgodnie z zasadą ochrony danych w fazie projektowania i domyślnej ochrony danych;
- zarządzać uprawnieniami Użytkowników Konta i niezwłocznie odbierać dostęp osobom nieuprawnionym;
- chronić hasła, klucze API, tokeny, kody instalacyjne i urządzenia pozostające pod jego kontrolą;
- nie wprowadzać danych szczególnych kategorii ani danych dotyczących wyroków skazujących, chyba że zostało to odrębnie uzgodnione i odpowiednio zabezpieczone;
- informować Procesora o zmianach wpływających na zakres lub ryzyko przetwarzania.
2. Powierzający odpowiada za treść Instrukcji oraz legalność sposobu wykorzystywania Platformy.
3. Powierzający powinien poinformować użytkowników końcowych, że komunikują się z systemem AI, oraz zapewnić odpowiednią politykę prywatności i mechanizmy zgód, jeżeli są wymagane.
§ 17. Dane szczególnych kategorii i dane wysokiego ryzyka
1. Standardowa usługa nie jest przeznaczona do systematycznego przetwarzania danych szczególnych kategorii, danych dotyczących wyroków skazujących, pełnych danych kart płatniczych, haseł, tajemnic medycznych ani danych biometrycznych służących jednoznacznej identyfikacji.
2. Powierzający nie powinien konfigurować chatbota w sposób zachęcający użytkowników do podawania takich danych, chyba że zawarto indywidualne uzgodnienia Enterprise i wdrożono odpowiednie zabezpieczenia.
3. Jeżeli osoba samodzielnie poda dane wysokiego ryzyka mimo komunikatów i konfiguracji Powierzającego, Strony podejmą rozsądne działania w celu ich ograniczenia lub usunięcia zgodnie z Instrukcją i prawem.
§ 18. Koszty dodatkowej pomocy
1. Standardowa pomoc możliwa do wykonania przy użyciu istniejących funkcji Platformy i dokumentacji jest uwzględniona w zakresie usługi.
2. Procesor może naliczyć uzgodnioną opłatę za niestandardowe prace, dodatkowe eksporty, rozległe odtwarzanie danych, udział w audycie, indywidualne raporty, analizę prawną lub techniczną oraz działania wymagające zaangażowania wykraczającego poza standardowy zakres Planu, o ile potrzeba tych działań nie wynika z naruszenia DPA przez Procesora.
3. Przed rozpoczęciem odpłatnych prac Procesor poinformuje o sposobie rozliczenia i uzyska akceptację Powierzającego.
§ 19. Odpowiedzialność
1. Odpowiedzialność Stron związana z DPA podlega zasadom określonym w Umowie Głównej, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO, w szczególności praw osób, których dane dotyczą, oraz kompetencji organów nadzorczych.
2. Każda Strona odpowiada za szkody i naruszenia wynikające z niewykonania obowiązków, które RODO lub DPA nakładają bezpośrednio na tę Stronę.
3. W przypadku roszczenia osoby trzeciej Strony będą współpracować, przekazywać sobie niezbędne informacje i podejmować działania ograniczające szkodę.
4. Postanowienia DPA nie ograniczają prawa Strony do dochodzenia roszczenia regresowego wobec drugiej Strony w zakresie, w jakim szkoda powstała z jej winy lub naruszenia obowiązków.
§ 20. Okres obowiązywania i rozwiązanie DPA
1. DPA obowiązuje od chwili jej zawarcia przez cały okres, w którym Procesor przetwarza Dane Osobowe w imieniu Powierzającego.
2. Zakończenie Umowy Głównej powoduje zakończenie DPA po wykonaniu obowiązków dotyczących zwrotu, eksportu, usunięcia i kopii zapasowych.
3. Powierzający może rozwiązać DPA ze skutkiem natychmiastowym, jeżeli Procesor dopuści się istotnego naruszenia obowiązków ochrony danych i nie usunie naruszenia w rozsądnym terminie wskazanym przez Powierzającego, chyba że naruszenie nie może zostać usunięte.
4. Rozwiązanie DPA, gdy przetwarzanie jest niezbędne do świadczenia Platformy, skutkuje również zakończeniem odpowiedniej części Umowy Głównej.
5. Postanowienia dotyczące poufności, odpowiedzialności, audytu dotyczącego okresu przetwarzania oraz usuwania danych pozostają w mocy po zakończeniu DPA w zakresie niezbędnym do ich wykonania.
§ 21. Zmiany DPA i komunikacja
1. Procesor może zmienić DPA, jeżeli jest to konieczne z powodu zmiany prawa, wytycznych organów, architektury Platformy, zabezpieczeń, Podprocesorów albo sposobu świadczenia usługi.
2. O zmianie istotnej dla ochrony danych Procesor poinformuje Powierzającego co najmniej 30 dni przed jej wejściem w życie, chyba że krótszy termin jest wymagany prawem lub konieczny do pilnego usunięcia zagrożenia.
3. Jeżeli zmiana istotnie obniża poziom ochrony i nie wynika z obowiązku prawnego, Powierzający może zgłosić sprzeciw i wypowiedzieć usługę przed wejściem zmiany w życie.
4. Zawiadomienia mogą być przekazywane pocztą elektroniczną, w Panelu Klienta albo za pomocą komunikatu w Platformie.
5. Powierzający odpowiada za aktualność danych kontaktowych i adresu e-mail przypisanego do Konta.
§ 22. Prawo właściwe i rozstrzyganie sporów
1. Do DPA stosuje się prawo polskie oraz bezpośrednio stosowane przepisy prawa Unii Europejskiej.
2. W sprawach ochrony danych właściwy jest organ nadzorczy ustalony zgodnie z RODO.
3. Strony podejmą próbę polubownego rozwiązania sporu.
4. Spory wynikające z DPA będą rozstrzygane zgodnie z postanowieniami Umowy Głównej dotyczącymi właściwości sądu, z zastrzeżeniem właściwości wynikającej z bezwzględnie obowiązujących przepisów.
§ 23. Postanowienia końcowe
1. W przypadku sprzeczności pomiędzy DPA a Umową Główną w zakresie przetwarzania Danych Osobowych pierwszeństwo ma DPA.
2. Indywidualna umowa Enterprise może zmienić DPA, jeżeli wyraźnie wskazuje postanowienia podlegające zmianie i zapewnia zgodność z art. 28 RODO.
3. Jeżeli którekolwiek postanowienie okaże się nieważne lub bezskuteczne, nie wpływa to na pozostałe postanowienia. Strony zastąpią je postanowieniem zgodnym z prawem i możliwie najbliższym pierwotnemu celowi.
4. Załączniki stanowią integralną część DPA.
5. DPA obowiązuje od 17 lipca 2026 r. i ma numer wersji 1.0.
ZAŁĄCZNIK NR 1 – OPIS PRZETWARZANIA
1. Przedmiot przetwarzania
Świadczenie usługi SaaS Virtual AI Consultant, obejmującej konfigurację i obsługę chatbota tekstowego i głosowego, bazy wiedzy, integracji, formularzy leadowych, historii rozmów, raportów, automatyzacji, przekazywania rozmów operatorom oraz funkcji sprzedażowych i obsługi klienta.
2. Czas trwania
Przez okres obowiązywania Umowy Głównej oraz okres eksportu, usuwania i nadpisywania kopii zapasowych określony w DPA.
3. Charakter i operacje przetwarzania
- zbieranie i utrwalanie danych przesyłanych przez użytkowników końcowych;
- przechowywanie, organizowanie, indeksowanie i wyszukiwanie;
- tworzenie embeddingów i wyszukiwanie semantyczne;
- przekazywanie fragmentów danych do wybranego modelu AI;
- generowanie odpowiedzi tekstowych i głosowych;
- transkrypcja nagrań lub dźwięku, jeżeli funkcja jest włączona;
- łączenie danych z bazą wiedzy, WooCommerce i innymi integracjami;
- wyświetlanie, udostępnianie upoważnionym operatorom i raportowanie;
- eksportowanie, archiwizowanie, usuwanie i tworzenie kopii zapasowych;
- monitorowanie techniczne, wykrywanie nadużyć i zapewnianie bezpieczeństwa.
4. Cele przetwarzania
- udzielanie odpowiedzi na pytania użytkowników końcowych;
- prezentacja produktów, cen, warunków i informacji przedsiębiorstwa;
- pozyskiwanie i obsługa leadów;
- obsługa klienta, zgłoszeń, zamówień i porzuconych koszyków;
- przekazywanie rozmowy pracownikowi;
- prowadzenie historii rozmów, raportów i analiz;
- zapewnienie bezpieczeństwa, ciągłości działania i wsparcia technicznego.
5. Kategorie osób, których dane dotyczą
- użytkownicy odwiedzający strony i sklepy Powierzającego;
- potencjalni i obecni klienci Powierzającego;
- osoby kontaktowe po stronie kontrahentów Powierzającego;
- pracownicy, współpracownicy i operatorzy Powierzającego;
- osoby wskazane w treści dokumentów i baz wiedzy przesłanych przez Powierzającego;
- inne osoby komunikujące się za pomocą Platformy.
6. Kategorie Danych Osobowych
- dane identyfikacyjne: imię, nazwisko, nazwa użytkownika, identyfikatory;
- dane kontaktowe: adres e-mail, numer telefonu, firma, stanowisko;
- treść rozmów, pytań, odpowiedzi, notatek i formularzy;
- dane dotyczące produktów, zapytań, ofert, koszyków i zamówień;
- dane techniczne: adres IP, identyfikatory sesji, domena, logi, typ urządzenia i przeglądarki;
- nagrania głosowe i transkrypcje – wyłącznie gdy odpowiednia funkcja jest włączona;
- dane operatorów: identyfikator konta, rola, aktywność i historia obsługi;
- dane zawarte w dokumentach i bazach wiedzy udostępnionych przez Powierzającego;
- inne dane dobrowolnie podane przez osobę w toku rozmowy.
7. Dane szczególnych kategorii
Nie są planowaną kategorią danych w standardowej usłudze. Ich systematyczne przetwarzanie wymaga odrębnego uzgodnienia Enterprise, oceny ryzyka i dodatkowych zabezpieczeń.
8. Częstotliwość i skala
Przetwarzanie ma charakter ciągły lub okresowy, zależny od aktywności użytkowników, konfiguracji i wybranego Planu. Skala wynika z liczby domen, użytkowników, rozmów, dokumentów i limitów Konta.
ZAŁĄCZNIK NR 2 – UDOKUMENTOWANE INSTRUKCJE
Za udokumentowane Instrukcje uznaje się:
- postanowienia Umowy Głównej, DPA i zamówienia;
- ustawienia wykonane przez upoważnionego Użytkownika Konta w Panelu Klienta;
- dane przesłane przez API, konektor, formularz lub kod instalacyjny;
- polecenia przekazane z autoryzowanego adresu e-mail lub przez system wsparcia;
- zaakceptowane konfiguracje retencji, modeli AI, integracji i podprocesorów;
- żądanie eksportu, poprawienia, ograniczenia albo usunięcia danych.
Instrukcja nie obejmuje użycia Danych Osobowych do celów reklamowych Procesora, trenowania modeli dla innych klientów ani sprzedaży danych.
ZAŁĄCZNIK NR 3 – MINIMALNE ŚRODKI TECHNICZNE I ORGANIZACYJNE
1. Zarządzanie dostępem
- indywidualne konta administracyjne i użytkowników, o ile funkcja jest dostępna;
- role i uprawnienia nadawane zgodnie z zakresem obowiązków;
- odbieranie lub ograniczanie dostępu po ustaniu potrzeby;
- zasada minimalnych uprawnień i ograniczony dostęp wsparcia;
- bezpieczne przechowywanie haseł i danych uwierzytelniających.
2. Ochrona transmisji i danych
- szyfrowane połączenia HTTPS/TLS dla publicznych interfejsów Platformy;
- ochrona kluczy API, tokenów i sekretów przed ujawnieniem;
- logiczne oddzielenie danych klientów w aplikacji i bazach danych;
- ograniczenie publicznego dostępu do baz danych i środowisk administracyjnych.
3. Dostępność i odporność
- kopie zapasowe lub inne mechanizmy odtworzeniowe odpowiednie do zakresu usługi;
- procedury odtwarzania po awarii i monitorowania kluczowych usług;
- aktualizacje bezpieczeństwa systemów i zależności;
- mechanizmy ograniczania nadużyć, nadmiernego ruchu i prób nieautoryzowanego dostępu.
4. Rejestrowanie i reagowanie
- rejestrowanie zdarzeń istotnych dla bezpieczeństwa w zakresie adekwatnym do ryzyka;
- procedura obsługi incydentów i eskalacji;
- analiza przyczyn istotnych incydentów i działania naprawcze;
- okresowe przeglądy uprawnień i konfiguracji bezpieczeństwa.
5. Organizacja i personel
- obowiązek poufności personelu;
- szkolenia lub instrukcje dotyczące ochrony danych i bezpieczeństwa;
- ograniczenie dostępu do danych do osób, które go potrzebują;
- zasady pracy zdalnej i urządzeń wykorzystywanych do administracji, odpowiednie do ryzyka.
6. Rozwój oprogramowania
- uwzględnianie bezpieczeństwa i ochrony danych przy projektowaniu zmian;
- kontrola zmian, testowanie i możliwość wycofania wadliwej aktualizacji;
- usuwanie znanych podatności w terminie adekwatnym do ich krytyczności;
- ograniczenie wykorzystywania danych produkcyjnych w środowiskach testowych.
Procesor może uzupełniać i modyfikować środki, pod warunkiem zachowania poziomu ochrony odpowiedniego do ryzyka. Przed publikacją DPA Procesor powinien potwierdzić, że wszystkie wskazane środki są faktycznie wdrożone lub objęte wiążącym planem wdrożenia.
ZAŁĄCZNIK NR 4 – PODPROCESORZY I LOKALIZACJE
1. Aktualna lista Podprocesorów jest włączona do DPA przez odniesienie i powinna być publikowana pod adresem:
https://virtualaiconsultant.com/subprocesorzy/
2. Lista powinna zawierać co najmniej:
- pełną nazwę i adres Podprocesora;
- zakres świadczonej funkcji;
- państwo lub region przetwarzania;
- rodzaj danych albo operacji;
- podstawę transferu poza EOG, jeżeli ma zastosowanie;
- datę rozpoczęcia współpracy albo ostatniej aktualizacji.
3. Do czasu uruchomienia publicznej listy Procesor udostępnia ją w Panelu Klienta lub na żądanie przesłane na adres kontakt@virtualaiconsultant.com.
ZAŁĄCZNIK NR 5 – DANE KONTAKTOWE I ZAWARCIE ELEKTRONICZNE
Procesor
AWIH Zbigniew Zieliński, ul. Ryżowa 96A, 05-816 Opacz Kolonia, NIP 1130061093.
Kontakt w sprawach ochrony danych: kontakt@virtualaiconsultant.com
Wsparcie techniczne: support@virtualaiconsultant.com
Powierzający
Dane Powierzającego są zgodne z danymi Konta, zamówienia, faktury lub indywidualnej umowy Enterprise.
Dowód zawarcia
Procesor może przechowywać: identyfikator Konta, nazwę firmy, NIP, osobę akceptującą, datę i godzinę, adres IP, wersję DPA, wersję Regulaminu oraz techniczny zapis akceptacji.
Opcjonalne podpisy dla umowy Enterprise
Powierzający: ________________________________ Data: __________________
Procesor: ____________________________________ Data: __________________