Umowa powierzenia przetwarzania danych osobowych — CRMPMS
Wersja 1.0 z 23 września 2026 r.
Wzór umowy powierzenia przetwarzania danych osobowych zawieranej z Klientami usługi CRMPMS. Umowa jest częścią Umowy głównej o świadczenie usługi CRMPMS (Regulamin, § 5 ust. 4). Pola oznaczone kropkami wypełnia się przy zawarciu Umowy.
zawarta w dniu ………………… — albo, jeżeli Strony zawierają ją przy akceptacji Regulaminu CRMPMS, z chwilą tej akceptacji —
pomiędzy:
………………………………………………… (firma, forma prawna, adres siedziby, NIP, numer KRS albo wpis w CEIDG), reprezentowanym przez ………………………………, zwanym dalej „Administratorem”,
a
Adrian Hunia, przedsiębiorca prowadzący jednoosobową działalność gospodarczą pod firmą „SEVENEDGE ADRIAN HUNIA”, wpisaną do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), NIP 6842688170, REGON 544617676, adres: ul. Spacerowa 31, 38-420 Kombornia, e-mail: contact@sevenedge.pl, tel. +48 691 957 922, zwanym(-ą) dalej „Podmiotem przetwarzającym” lub „SEVENEDGE”,
zwanymi dalej łącznie „Stronami”.
§ 1. Definicje
- RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
- Umowa główna — umowa o świadczenie usługi CRMPMS zawarta między Stronami, wraz z Regulaminem świadczenia usług drogą elektroniczną CRMPMS (dalej: „Regulamin”) i Cennikiem.
- Usługa — usługa CRMPMS opisana w Umowie głównej, w tym Moduły i Usługi centralne w rozumieniu Regulaminu.
- Dane — dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora w związku z wykonywaniem Umowy głównej, opisane w § 4 i Załączniku nr 1.
- Podprzetwarzający — inny podmiot przetwarzający, któremu Podmiot przetwarzający powierza wykonanie w imieniu Administratora określonych czynności przetwarzania (art. 28 ust. 4 RODO).
- Naruszenie — naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO dotyczące Danych.
- Instalacja u Usługodawcy, Instalacja na serwerze Klienta, Usługi centralne, Serwisy zewnętrzne, Konto, Panel, Użytkownik, Dzień roboczy — mają znaczenie nadane w Regulaminie.
- Pozostałe pojęcia (m.in. „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „państwo trzecie”) mają znaczenie nadane im w RODO.
§ 2. Przedmiot i czas trwania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych w imieniu Administratora, w zakresie i celu określonych w Umowie, a Podmiot przetwarzający zobowiązuje się przetwarzać je zgodnie z Umową, RODO i innymi przepisami o ochronie danych osobowych.
- Umowa zostaje zawarta na czas obowiązywania Umowy głównej i okresu pobrania danych, o którym mowa w Regulaminie (§ 22), a jej postanowienia dotyczące usunięcia lub zwrotu Danych, poufności i odpowiedzialności obowiązują do czasu ich wykonania.
- Z tytułu wykonywania Umowy Podmiotowi przetwarzającemu nie przysługuje odrębne wynagrodzenie ponad wynagrodzenie z Umowy głównej, z zastrzeżeniem § 9 ust. 4 i § 11 ust. 5.
§ 3. Charakter i cel przetwarzania
- Cel przetwarzania: świadczenie Usługi na rzecz Administratora, obejmujące w szczególności:
- prowadzenie Konta, uwierzytelnianie i autoryzację Użytkowników, zapewnienie bezpieczeństwa i rozliczalności (dziennik audytowy),
- pozyskiwanie ze źródeł wskazanych przez Administratora (Useme, Oferia, publiczne grupy na Facebooku) ogłoszeń i postów, ich ocenę z użyciem modeli AI, zapis na liście leadów oraz — na polecenie Administratora — powiadamianie o nich,
- prowadzenie pipeline'u sprzedażowego, zadań i kalendarza,
- obsługę kont Facebook Administratora: wyszukiwanie postów i komentarzy w grupach i na stronach wskazanych przez Administratora, przygotowywanie szkiców AI i publikowanie treści zatwierdzonych przez Użytkownika,
- działanie Asystenta AI (odpowiedzi na pytania Użytkownika o dane Konta, podsumowania),
- działanie warsztatu SEO (projekty, pomiary, audyty, treści) i Modułu „Wizytówka Google” (dane wizytówek, opinie i odpowiedzi, posty, statystyki, szkice AI),
- wykonywanie kopii zapasowych, aktualizacji, eksportu, usuwania Danych oraz obsługę zgłoszeń serwisowych.
- Charakter przetwarzania: przetwarzanie zautomatyzowane w systemie informatycznym, obejmujące operacje: zbieranie (w tym automatyczne pobieranie z publicznie dostępnych stron internetowych na polecenie Administratora), utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, pobieranie, przeglądanie, wykorzystywanie (w tym analiza i ocena przez modele AI), ujawnianie przez przesłanie (do dostawców modeli AI, do Serwisów zewnętrznych na polecenie Administratora), dopasowywanie, ograniczanie, usuwanie i niszczenie.
- Podmiot przetwarzający nie podejmuje wobec osób, których dotyczą Dane, decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu wywołujących skutki prawne lub w podobny sposób istotnie na nie wpływających (art. 22 RODO). Ocena dopasowania ogłoszenia przez AI służy wyłącznie uporządkowaniu listy leadów Administratora; decyzję o kontakcie podejmuje Administrator.
§ 4. Rodzaje Danych i kategorie osób
-
Przedmiotem powierzenia są następujące kategorie osób i Danych (szczegóły w Załączniku nr 1):
Kategoria osób Rodzaje Danych Użytkownicy Panelu (pracownicy i współpracownicy Administratora) imię lub nazwa wyświetlana, adres e-mail, skrót hasła (bcrypt), rola, uprawnienia, status konta, historia działań w dzienniku audytowym, treść rozmów z Asystentem AI, dane o korzystaniu z Usługi i kosztach przypisane do Użytkownika Autorzy ogłoszeń i postów pozyskanych ze źródeł wskazanych przez Administratora (osoby fizyczne, w tym przedsiębiorcy) imię i nazwisko lub nazwa profilu, treść ogłoszenia lub posta, tytuł, budżet, data publikacji, nazwa grupy lub kategorii, adres URL, dane kontaktowe podane przez autora w treści (np. telefon, e-mail), ocena dopasowania i jej uzasadnienie wygenerowane przez AI, oceny i etap w pipeline nadane przez Użytkowników Autorzy postów i komentarzy w grupach i na stronach Facebook, w których działają konta Administratora imię i nazwisko lub nazwa profilu, identyfikator i adres posta lub komentarza, treść, szkic odpowiedzi i wskazówki AI Posiadacze kont Facebook Administratora nazwa konta, rola i wytyczne konta, ciasteczka sesji konta (dane uwierzytelniające), user agent i ewentualny serwer pośredniczący wskazany przez Administratora, profil przeglądarki bota Kontrahenci, klienci i osoby kontaktowe Administratora wprowadzone do Panelu dane wpisane przez Użytkowników w zadaniach, terminach kalendarza, notatkach pipeline, bazie wiedzy (dowolny tekst) Autorzy opinii w Profilu Firmy w Google Administratora imię lub nazwa wyświetlana autora, treść i ocena opinii, data, treść odpowiedzi Osoby, których dane występują w projektach SEO Administratora w wyjątkowych przypadkach: nazwy własne i dane kontaktowe występujące w treści analizowanych stron internetowych, frazach i raportach -
Administrator nie zamierza powierzać szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO). Administrator przyjmuje do wiadomości, że treść ogłoszeń i postów pobieranych automatycznie ze źródeł wskazanych przez niego (np. grup tematycznych) może zawierać takie dane, jeżeli ich autorzy sami je ujawnili (np. posty z prośbą o pomoc prawną lub medyczną). Administrator dobiera źródła i frazy tak, aby ograniczać to ryzyko, a Strony stosują do takich Danych środki z Załącznika nr 2 oraz zasady retencji z § 12 ust. 5.
§ 5. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający:
- przetwarza Dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO), co dotyczy także przekazywania Danych do państwa trzeciego; poleceniami są: Umowa, Umowa główna, konfiguracja Konta i Modułów dokonana przez Administratora lub Użytkowników w Panelu (np. wskazanie grup, kategorii, fraz, kont, identyfikatora czatu Telegram, zatwierdzenie publikacji) oraz polecenia przekazane w formie dokumentowej przez osoby uprawnione przez Administratora; jeżeli przetwarzania wymaga od niego prawo Unii lub prawo polskie, Podmiot przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, o ile prawo nie zabrania udzielania takiej informacji,
- niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych (art. 28 ust. 3 zd. 2 RODO),
- zapewnia, by osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, także po ustaniu współpracy (art. 28 ust. 3 lit. b RODO); dostęp do Danych mają wyłącznie osoby, dla których jest on niezbędny do świadczenia Usługi (osoby odpowiedzialne po stronie Podmiotu przetwarzającego za utrzymanie i wsparcie Usługi),
- stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, opisane w Załączniku nr 2, i utrzymuje je przez cały okres przetwarzania; może je zmieniać, o ile zmiana nie obniża ogólnego poziomu bezpieczeństwa,
- przestrzega warunków korzystania z usług Podprzetwarzających określonych w § 7,
- pomaga Administratorowi w realizacji praw osób, których dotyczą Dane, oraz obowiązków z art. 32–36 RODO, zgodnie z § 9 i § 10,
- po zakończeniu świadczenia usług usuwa lub zwraca Dane zgodnie z § 12,
- udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyty zgodnie z § 11,
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO).
- Podmiot przetwarzający nie wykorzystuje Danych do własnych celów, w szczególności do trenowania modeli AI, prowadzenia własnej sprzedaży ani udostępniania innym klientom Usługi. Okoliczność, że Podmiot przetwarzający niezależnie, jako odrębny administrator, pozyskuje na własne potrzeby dane z tych samych publicznych źródeł (np. tego samego serwisu z ogłoszeniami), nie stanowi naruszenia Umowy, pod warunkiem że zbiory te są logicznie rozdzielone, a Dane nie są wykorzystywane poza celem z § 3.
- Podmiot przetwarzający nie jest odpowiedzialny za legalność źródeł i celów przetwarzania określonych przez Administratora (w szczególności wyboru grup i serwisów, z których pobierane są ogłoszenia, oraz treści publikowanych przez Administratora), o ile przetwarza Dane zgodnie z poleceniami, z zastrzeżeniem ust. 1 pkt 2.
§ 6. Obowiązki Administratora
- Administrator oświadcza, że przetwarza Dane zgodnie z prawem, posiada podstawę prawną ich przetwarzania oraz że realizuje wobec osób, których dotyczą Dane, obowiązki informacyjne z art. 13 i 14 RODO — w szczególności informuje autorów ogłoszeń i postów, z którymi nawiązuje kontakt, najpóźniej przy pierwszym kontakcie.
- Administrator odpowiada za dobór źródeł, fraz, kont i treści, za przestrzeganie warunków Serwisów zewnętrznych oraz za ustalenie okresów przechowywania Danych w ramach funkcji udostępnionych w Usłudze.
- Administrator zapewnia, że Użytkownicy zostali upoważnieni do przetwarzania Danych i zobowiązani do zachowania ich w tajemnicy.
- Administrator niezwłocznie informuje Podmiot przetwarzający o zmianach mających wpływ na przetwarzanie (np. o cofnięciu upoważnienia Użytkownika, o żądaniach osób, których dotyczą Dane, wymagających działań Podmiotu przetwarzającego).
§ 7. Dalsze powierzenie (Podprzetwarzający)
- Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody na korzystanie z usług Podprzetwarzających (art. 28 ust. 2 RODO). Lista Podprzetwarzających na dzień zawarcia Umowy stanowi Załącznik nr 3.
- Podmiot przetwarzający informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia Podprzetwarzającego e-mailem na adres wskazany przez Administratora oraz komunikatem w Panelu z wyprzedzeniem co najmniej 14 dni przed zmianą, wskazując nazwę Podprzetwarzającego, zakres czynności, lokalizację przetwarzania i podstawę ewentualnego transferu.
- Administrator może wyrazić sprzeciw wobec zmiany w terminie 14 dni od otrzymania informacji, w formie dokumentowej, podając uzasadnione przyczyny związane z ochroną danych. W takim przypadku Strony w dobrej wierze poszukują rozwiązania (np. wyłączenia funkcji korzystającej z nowego Podprzetwarzającego dla Konta Administratora). Jeżeli rozwiązanie nie zostanie uzgodnione w terminie 30 dni, Administrator może wypowiedzieć Umowę główną w zakresie Modułu, którego zmiana dotyczy, albo w całości, bez zachowania okresu wypowiedzenia i bez obowiązku zapłaty opłat za okres po rozwiązaniu. Brak sprzeciwu oznacza akceptację zmiany.
- W sytuacji nagłej, gdy zmiana Podprzetwarzającego jest konieczna dla bezpieczeństwa lub ciągłości Usługi (np. awaria dostawcy), Podmiot przetwarzający może dokonać zmiany niezwłocznie, informując Administratora najpóźniej w dniu zmiany; Administratorowi przysługuje wówczas sprzeciw na zasadach ust. 3.
- Podmiot przetwarzający nakłada na Podprzetwarzającego, w drodze umowy, te same obowiązki ochrony danych, co wynikające z Umowy, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 4 RODO). Przyjmuje się, że wymóg ten jest spełniony, jeżeli Podprzetwarzający przetwarza dane na podstawie standardowej umowy powierzenia (DPA) oferowanej przez niego wszystkim klientom biznesowym, zapewniającej poziom ochrony nie niższy niż wymagany przez art. 28 RODO.
- Jeżeli Podprzetwarzający nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego Podprzetwarzającego spoczywa na Podmiocie przetwarzającym.
- Nie są Podprzetwarzającymi podmioty, z którymi Usługa integruje się lub z których pozyskuje dane na polecenie Administratora, a które przetwarzają dane na podstawie własnych warunków jako odrębni administratorzy lub dostawcy usług Administratora (w szczególności Meta — Facebook, Google — Search Console i Profil Firmy w Google, serwisy Useme i Oferia, Telegram). Lista tych Serwisów zewnętrznych stanowi część B Załącznika nr 3. Administrator, konfigurując integrację z nimi, poleca przekazywanie im Danych w zakresie niezbędnym do działania integracji.
- W Instalacji na serwerze Klienta dostawca serwera wybrany przez Administratora jest podmiotem przetwarzającym Administratora na podstawie odrębnej umowy zawartej przez Administratora i nie jest Podprzetwarzającym Podmiotu przetwarzającego.
§ 8. Przekazywanie Danych do państw trzecich
- Podmiot przetwarzający może przekazywać Dane do państwa trzeciego (poza Europejski Obszar Gospodarczy) wyłącznie na udokumentowane polecenie Administratora wynikające z Umowy i wyłącznie przy zapewnieniu jednej z podstaw z rozdziału V RODO, w szczególności:
- decyzji stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), w tym decyzji wykonawczej Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. w sprawie ram ochrony danych UE–USA (EU-US Data Privacy Framework) — wobec odbiorców w USA certyfikowanych w tych ramach,
- standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. (moduł 2 lub 3), zawartych z odbiorcą, wraz z oceną skutków transferu i — w razie potrzeby — środkami uzupełniającymi.
- Na dzień zawarcia Umowy przekazywanie Danych poza EOG może następować w szczególności do dostawców modeli AI (OpenAI — w ramach grupy OpenAI do USA; Perplexity — USA), do dostawców infrastruktury Podprzetwarzających (np. AWS — USA, jako podprzetwarzający Apify) oraz w związku z dostępem zdalnym z Ukrainy u dostawcy danych SEO (DataForSEO), zgodnie z Załącznikiem nr 3.
- Strony przyjmują do wiadomości, że wyrokiem z dnia 3 września 2025 r. w sprawie T-553/23 Latombe przeciwko Komisji Sąd Unii Europejskiej oddalił skargę na decyzję (UE) 2023/1795, a od wyroku wniesiono odwołanie do Trybunału Sprawiedliwości UE. W razie unieważnienia lub zawieszenia tej decyzji Podmiot przetwarzający niezwłocznie zapewni inną podstawę transferu (w szczególności standardowe klauzule umowne) albo zaprzestanie transferu i poinformuje o tym Administratora.
- Na żądanie Administratora Podmiot przetwarzający udostępnia kopię (lub odpowiedni wyciąg) mechanizmu transferu stosowanego wobec danego Podprzetwarzającego.
§ 9. Pomoc Administratorowi
- Prawa osób. Podmiot przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dotyczą Dane, w zakresie wykonywania ich praw (rozdział III RODO), w szczególności:
- przekazuje Administratorowi niezwłocznie, nie później niż w terminie 3 Dni roboczych, każde żądanie skierowane bezpośrednio do Podmiotu przetwarzającego przez osobę, której dotyczą Dane, i nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni,
- udostępnia w Panelu funkcje pozwalające odnaleźć, wyeksportować, poprawić i usunąć Dane (np. lead, zadanie, termin, wpis bazy wiedzy, zadanie Modułu „Obsługa Facebooka”), a w zakresie, w jakim takiej funkcji nie ma, wykonuje te czynności na polecenie Administratora w terminie 7 dni od jego otrzymania.
- Bezpieczeństwo, ocena skutków, konsultacje. Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w szczególności udostępnia informacje o środkach bezpieczeństwa, sposobie działania Modułów (w tym Modułów źródłowych i Modułu „Obsługa Facebooka”) i Podprzetwarzających potrzebne do przeprowadzenia oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.
- Podmiot przetwarzający informuje Administratora niezwłocznie o każdym postępowaniu, kontroli lub żądaniu organu nadzorczego albo innego organu dotyczącym Danych, o ile przepisy tego nie zabraniają.
- Pomoc wykraczająca poza standardowe funkcje Usługi i poza zakres, który Podmiot przetwarzający może wykonać w rozsądnym czasie, może być odpłatna według stawek uzgodnionych przed jej wykonaniem, z wyjątkiem pomocy związanej z Naruszeniem po stronie Podmiotu przetwarzającego.
§ 10. Naruszenia ochrony danych
- Podmiot przetwarzający po stwierdzeniu Naruszenia zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, e-mailem na adres wskazany przez Administratora do takich zgłoszeń (w Umowie głównej albo w Panelu), a jeżeli Administrator wskazał numer telefonu — także telefonicznie.
- Zgłoszenie zawiera, w miarę dostępności informacji:
- opis charakteru Naruszenia, w tym — w miarę możliwości — kategorie i przybliżoną liczbę osób oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy,
- imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji,
- opis możliwych konsekwencji Naruszenia,
- opis środków zastosowanych lub proponowanych w celu zaradzenia Naruszeniu, w tym zminimalizowania jego negatywnych skutków.
- Jeżeli nie jest możliwe przekazanie wszystkich informacji jednocześnie, Podmiot przetwarzający przekazuje je sukcesywnie bez zbędnej zwłoki. Brak pełnych informacji nie wstrzymuje pierwszego zgłoszenia.
- Podmiot przetwarzający niezwłocznie podejmuje działania w celu ograniczenia skutków Naruszenia, zabezpiecza dowody, dokumentuje Naruszenie w prowadzonym przez siebie rejestrze naruszeń i współpracuje z Administratorem przy ocenie ryzyka, zgłoszeniu do Prezesa UODO (art. 33 RODO) oraz zawiadomieniu osób (art. 34 RODO). Podmiot przetwarzający nie zawiadamia organu nadzorczego ani osób, których dotyczą Dane, w imieniu Administratora bez jego polecenia, chyba że obowiązek taki wynika z przepisów.
- Za Naruszenie uważa się w szczególności również: nieuprawnione ujawnienie ciasteczek sesji konta Facebook Administratora, kluczy API lub tokenów Google przechowywanych w Usłudze oraz dostęp jednego Konta do danych innego Konta.
§ 11. Audyty i kontrole
- Administrator ma prawo sprawdzić, czy Podmiot przetwarzający przetwarza Dane zgodnie z Umową, w szczególności przez:
- żądanie informacji i dokumentów (w pierwszej kolejności w formie kwestionariusza), na które Podmiot przetwarzający odpowiada w terminie 14 dni,
- audyt przeprowadzony przez Administratora lub niezależnego audytora związanego obowiązkiem poufności i niebędącego konkurentem Podmiotu przetwarzającego.
- Audyt z ust. 1 pkt 2 wymaga zawiadomienia z wyprzedzeniem co najmniej 14 dni i jest przeprowadzany w Dni robocze, w godzinach pracy, nie częściej niż raz w roku, chyba że doszło do Naruszenia lub organ nadzorczy tego zażąda. Audyt odbywa się w miarę możliwości zdalnie, bez dostępu do danych innych klientów Podmiotu przetwarzającego i bez zakłócania świadczenia Usługi.
- W zakresie Podprzetwarzających audyt jest wykonywany przez udostępnienie dostępnych certyfikatów, raportów i dokumentacji tych podmiotów.
- Z audytu sporządza się protokół; Podmiot przetwarzający usuwa stwierdzone nieprawidłowości w terminie uzgodnionym przez Strony, nie dłuższym niż 30 dni, chyba że ze względu na ich charakter potrzebny jest dłuższy termin.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający.
§ 12. Zakończenie przetwarzania — usunięcie lub zwrot Danych
- Po zakończeniu świadczenia Usługi Podmiot przetwarzający, zależnie od decyzji Administratora, zwraca Dane (w formie eksportu opisanego w § 22 ust. 1 Regulaminu) i usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo polskie nakazują przechowywanie Danych.
- Administrator może zażądać eksportu Danych w okresie pobrania danych wynoszącym 30 dni od zakończenia Umowy głównej. Po upływie tego okresu Podmiot przetwarzający usuwa Dane z systemów produkcyjnych, w tym z Usług centralnych (ogłoszenia pobrane dla Konta, sesje i profile przeglądarki kont Facebook, kopie danych wizytówek, projekty SEO i tokeny Google Konta, klucze Konta), a z kopii zapasowych — w cyklu ich rotacji.
- W Instalacji na serwerze Klienta Dane zapisane w bazie na serwerze Administratora pozostają pod jego wyłączną kontrolą; Podmiot przetwarzający usuwa Dane przechowywane w Usługach centralnych i we własnej infrastrukturze oraz swoje dane dostępowe do serwera Administratora.
- Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie Danych w formie dokumentowej.
- Retencja w trakcie Umowy. Podmiot przetwarzający przechowuje Dane przez czas określony przez Administratora w ustawieniach Konta, a w braku takich ustawień — przez czas trwania Umowy głównej. Ogłoszenia niezakwalifikowane jako leady oraz posty i komentarze z Modułu „Obsługa Facebooka” Podmiot przetwarzający usuwa na polecenie Administratora w trybie § 9 ust. 1 pkt 2; jeżeli Panel udostępnia ustawienie automatycznego usuwania takich Danych po wskazanym okresie, Administrator może z niego korzystać.
§ 13. Odpowiedzialność
- Strony odpowiadają za szkody wyrządzone osobom, których dotyczą Dane, na zasadach art. 82 RODO.
- Podmiot przetwarzający odpowiada wobec Administratora za szkody wynikające z przetwarzania Danych niezgodnie z Umową lub z obowiązkami nałożonymi przez RODO bezpośrednio na podmioty przetwarzające, na zasadach i w granicach określonych w Umowie głównej.
- Administrator odpowiada wobec Podmiotu przetwarzającego za szkody wynikające z poleceń niezgodnych z prawem, z braku podstawy prawnej przetwarzania lub z niewykonania obowiązków informacyjnych przez Administratora.
§ 14. Postanowienia końcowe
- W sprawach ochrony danych osobowych Umowa ma pierwszeństwo przed Umową główną i Regulaminem.
- Zmiany Umowy wymagają formy dokumentowej pod rygorem nieważności, z wyjątkiem aktualizacji Załącznika nr 3 w trybie § 7 oraz Załącznika nr 2 w trybie § 5 ust. 1 pkt 4.
- Do Umowy stosuje się prawo polskie. Spory rozstrzyga sąd właściwy zgodnie z Umową główną.
- Umowę zawiera się w formie elektronicznej albo w formie dokumentowej, w szczególności przy akceptacji Regulaminu CRMPMS.
Załączniki:
- Opis przetwarzania.
- Środki techniczne i organizacyjne.
- Lista Podprzetwarzających i Serwisów zewnętrznych.
| Administrator | Podmiot przetwarzający |
|---|---|
| ……………………………… | ……………………………… |
Załącznik nr 1 — Opis przetwarzania
| Obszar Usługi | Dane | Operacje | Gdzie przetwarzane |
|---|---|---|---|
| Konto, Użytkownicy, Role, audyt | dane Użytkowników (§ 4) | tworzenie kont, logowanie, autoryzacja, dziennik audytowy (zdarzenia bezpieczeństwa, zmiany uprawnień i ról, decyzje w Module „Obsługa Facebooka”, zmiany pipeline'u) | baza danych Konta (Instalacja u Usługodawcy — serwer Usługodawcy w Polsce; Instalacja na serwerze Klienta — serwer Administratora) |
| Źródła leadów (Useme, Oferia) | treść i metadane zleceń, dane autora, dane kontaktowe z treści | automatyczne pobranie ze stron serwisu, ocena przez model AI, zapis w silniku źródeł i przekazanie do Panelu, powiadomienie Telegram (opcjonalnie) | silnik źródeł na serwerze Usługodawcy (baza z identyfikatorem najemcy, przechowuje tekst źródłowy na potrzeby deduplikacji i ponownej oceny); model AI (OpenAI); baza Konta |
| Źródło leadów (Facebook — grupy) | treść postów, autor, grupa, adres | pobranie przez usługę Apify z publicznych grup wskazanych przez Administratora, ocena przez model AI, zapis jak wyżej | Apify (UE; infrastruktura AWS), silnik źródeł, OpenAI, baza Konta |
| Obsługa Facebooka | sesje kont Administratora, posty i komentarze osób trzecich, szkice, treści zatwierdzone | szyfrowane przechowanie sesji, praca bota przeglądarkowego na sesji konta (odczyt grup i komentarzy, publikacja zatwierdzonych treści), szkice AI, zrzuty ekranu i kod HTML strony przy błędach | bot na serwerze Usługodawcy (profil przeglądarki per konto, zrzuty błędów), OpenAI, baza Konta, Facebook (Meta) jako Serwis zewnętrzny |
| Asystent AI | dane Konta dostępne Użytkownikowi, pytania i odpowiedzi | odczyt danych narzędziami tylko do odczytu, przesłanie do modelu, zapis pytania i odpowiedzi | baza Konta, OpenAI |
| SEO Research | domeny, frazy, treści stron, dane z Search Console Administratora, szkice treści | pomiary, audyty (crawl stron), generowanie treści, badania widoczności w AI, raporty | silnik SEO na serwerze Usługodawcy (dane per najemca), bramka rozliczeń, DataForSEO, OpenAI, Perplexity, Google (Serwis zewnętrzny) |
| Wizytówka Google | dane wizytówek, opinie (imię autora, treść), posty, statystyki, tokeny Google | synchronizacja przez API Google, szkice AI (bez nazwisk autorów; adresy e-mail i telefony usuwane ze szkicu), publikacja po kliknięciu Użytkownika, siatka pozycji | silnik SEO (kopia danych per najemca, token szyfrowany), OpenAI, DataForSEO, Google (Serwis zewnętrzny) |
| Wsparcie i utrzymanie | dowolne Dane w zakresie niezbędnym do obsługi zgłoszenia | dostęp serwisowy, kopie przed aktualizacją, eksport, usuwanie | serwery Usługodawcy / serwer Administratora; skrzynka e-mail Usługodawcy |
Czas przetwarzania: czas trwania Umowy głównej i okres pobrania danych (§ 12).
Załącznik nr 2 — Środki techniczne i organizacyjne (art. 32 RODO)
Opis odpowiada stanowi oprogramowania CRMPMS i Usług centralnych na dzień wskazany w wersji dokumentu.
A. Izolacja danych Kont (najemców)
- Wszystkie tabele z danymi Kont zawierają identyfikator najemcy i są objęte mechanizmem Row Level Security PostgreSQL w trybie wymuszonym (ENABLE + FORCE ROW LEVEL SECURITY) z politykami izolacji najemcy; API przy starcie wykonuje test samokontroli RLS i nie uruchamia się, jeżeli izolacja nie działa.
- Złożone klucze obce (identyfikator rekordu + identyfikator najemcy) uniemożliwiają na poziomie bazy powiązanie rekordu z rekordem innego Konta (np. oceny leada, roli użytkownika).
- Rozdzielone role bazy danych: rola aplikacji (wyłącznie operacje na danych, bez zmian schematu), rola migracji (używana wyłącznie przy starcie), rola wewnętrzna panelu operatora (dostęp międzynajemcowy wyłącznie dla tras administracyjnych chronionych sekretem), rola kopii zapasowych (wyłącznie odczyt). Prawo połączenia z bazą Usługi odebrano roli PUBLIC i nadano imiennie rolom Usługi.
- Silnik SEO filtruje każde zapytanie po najemcy; identyfikator zasobu innego najemcy jest traktowany jak nieistniejący. Moduły są bramkowane w trzech warstwach (menu, trasa Panelu, API), co pokrywają testy automatyczne.
B. Uwierzytelnianie i kontrola dostępu
- Hasła przechowywane wyłącznie jako skróty bcrypt (koszt 12).
- Sesja w pliku cookie z prefiksem
__Host-, z atrybutami HttpOnly, Secure, SameSite=Strict, ważna 12 godzin; unieważnianie sesji po zmianie uprawnień lub dezaktywacji konta. - Ograniczenie prób logowania (5 prób w 15 minut w odniesieniu do adresu IP i adresu e-mail, trzy niezależne liczniki).
- Ochrona przed CSRF (weryfikacja pochodzenia żądań zmieniających stan).
- Model ról: Właściciel, Role z poziomami „podgląd”/„edycja”, uprawnienia dodatkowe dla czynności kosztowych i publikacji; egzekwowane po stronie serwera; Konto główne chronione przed wyłączeniem.
- Klucze integracji (klucz przesyłu danych z Usług centralnych, klucz bramki SEO) przechowywane po stronie weryfikującej wyłącznie jako skróty SHA-256.
C. Szyfrowanie
- Transmisja: HTTPS z TLS 1.2/1.3, certyfikaty Let's Encrypt, nagłówek HSTS (2 lata, includeSubDomains), nagłówek
X-Robots-Tag: noindexdla Paneli. - Sekrety Kont (ciasteczka sesji Facebook, klucz OpenAI Administratora, klucz bramki SEO) szyfrowane AES-GCM z danymi uwierzytelniającymi (AAD) wiążącymi szyfrogram z najemcą i — dla sesji Facebook — z kontem; wersjonowanie kluczy z procedurą rotacji; klucz główny przechowywany oddzielnie od kopii bazy danych.
- Sesje Facebook: zapisywane są wyłącznie ciasteczka domeny facebook.com i niezbędne atrybuty; Panel nigdy nie zwraca treści sesji (wyłącznie informację o jej istnieniu i dacie zapisu); wydawanie sesji botowi odbywa się bez buforowania i z limitem wydań (120 na 10 minut na najemcę).
- Tokeny Google Administratora (Search Console, Profil Firmy) przechowywane w silniku SEO w postaci zaszyfrowanej (Fernet); tokeny kont reklamowych — szyfrowane odrębnym kluczem.
D. Sieć i infrastruktura
- API Usługi nasłuchuje wyłącznie na interfejsie lokalnym (127.0.0.1); jedynym wejściem jest serwer WWW (nginx) na portach 80/443.
- Trasy przyjmujące dane z Usług centralnych na serwerze Administratora są ograniczone w nginx do adresów IP infrastruktury Usługodawcy i dodatkowo wymagają klucza Konta.
- Aktualizacje wdrażane atomowo, pod blokadą wykluczającą równoległe przebiegi, z możliwością przywrócenia poprzedniej wersji kodu.
- Serwery Usługodawcy: VPS u dostawcy wskazanego w Załączniku nr 3.
E. Kopie zapasowe i ciągłość
- Kopia bazy danych wykonywana przed każdą aktualizacją zmieniającą strukturę bazy, osobną rolą bazy danych z uprawnieniami wyłącznie do odczytu; aktualizacja zostaje przerwana, jeżeli kopii nie można wykonać.
F. Sztuczna inteligencja
- Asystent AI korzysta wyłącznie z narzędzi tylko do odczytu, ograniczonych do Modułów dostępnych Użytkownikowi (bramka sprawdzana dwukrotnie); zakaz narzędzi zapisujących jest pilnowany testem automatycznym.
- Polecenia systemowe traktują treści z danych jako dane, a nie polecenia (ograniczanie wstrzykiwania poleceń); odpowiedzi renderowane bez HTML, z odnośnikami wyłącznie do ścieżek Panelu.
- Szkice odpowiedzi na opinie: nazwisko autora opinii nie jest przekazywane do modelu; adresy e-mail i numery telefonów są usuwane z wygenerowanego szkicu.
- Brak publikacji jakichkolwiek treści AI bez zatwierdzenia przez człowieka z uprawnieniem.
- Dane nie są wykorzystywane przez Podmiot przetwarzający do trenowania modeli; u dostawców modeli obowiązują ich warunki dla interfejsów API (brak domyślnego trenowania na danych z API).
G. Rozliczalność
- Dziennik audytowy zdarzeń bezpieczeństwa i zmian (w tym zmian uprawnień, ról, sesji Facebook — bez treści sesji — i decyzji publikacyjnych); wpisy przechowywane niezależnie od usunięcia Użytkownika.
- Rejestr kosztów i wywołań zewnętrznych usług per najemca i Użytkownik.
H. Środki organizacyjne
- Dostęp do serwerów i baz danych wyłącznie dla osób upoważnionych przez Podmiot przetwarzający, zobowiązanych do poufności.
- Zasada minimalizacji dostępu serwisowego do Danych: dostęp do danych Konta w celu obsługi zgłoszenia tylko w zakresie niezbędnym, z odnotowaniem.
Załącznik nr 3 — Podprzetwarzający i Serwisy zewnętrzne
Część A — Podprzetwarzający
| # | Podprzetwarzający | Zakres czynności | Lokalizacja / transfer | Podstawa transferu |
|---|---|---|---|---|
| 1 | OVH Sp. z o.o. (Polska), grupa OVHcloud | hosting serwerów VPS: Instalacja u Usługodawcy (Panel i baza Konta) oraz Usługi centralne (silnik źródeł, bot Facebook, silnik SEO, bramka) | Polska | nie dotyczy (EOG) |
| 2 | OpenAI Ireland Ltd (Irlandia), z dalszym przekazaniem do OpenAI, L.L.C. i podmiotów powiązanych | ocena dopasowania ogłoszeń (gdy używany jest klucz Usługodawcy), szkice i klasyfikacja w Module „Obsługa Facebooka”, Asystent AI, treści SEO, szkice w Module „Wizytówka Google” | UE / USA | standardowe klauzule umowne w DPA OpenAI; ramy DPF, jeżeli dotyczy |
| 3 | Apify Technologies s.r.o., Vodičkova 704/36, 110 00 Praga 1, Czechy | automatyczne pobieranie postów z publicznych grup Facebook wskazanych przez Administratora | Czechy; infrastruktura chmurowa podprzetwarzających Apify (m.in. USA) | standardowe klauzule umowne stosowane przez Apify |
| 4 | DataForSEO OÜ (Tallinn, Estonia; biuro w Charkowie, Ukraina) | pomiary pozycji i wyników wyszukiwania, dane o odnośnikach, siatka pozycji w Mapach Google (frazy, domeny, lokalizacja wizytówki) | Estonia; możliwy dostęp z Ukrainy; podprzetwarzający w USA | standardowe klauzule umowne / DPA DataForSEO |
| 5 | Perplexity AI, Inc. (USA) | badanie widoczności marki i fraz w odpowiedziach wyszukiwarek AI w Module „SEO Research” (zapytania zawierające frazy i nazwy marek) | USA | zgodnie z § 8 ust. 1 |
| 6 | Hostinger (grupa Hostinger) | skrzynka poczty Usługodawcy używana do obsługi zgłoszeń i żądań Administratora (korespondencja może zawierać Dane); strefa DNS domeny sevenedge.pl (rekordy adresów Paneli — bez danych osobowych) | UE | nie dotyczy (EOG) |
| 7 | Dostawca serwerów pośredniczących (proxy) — jeżeli Usługa korzysta z nich przy pobieraniu danych ze źródeł dla Konta | przekazywanie zapytań do serwisów źródłowych | wskazywane Administratorowi przed zawarciem Umowy | zgodnie z § 8 ust. 1 |
Anthropic (dostawca modeli Claude) jest wykorzystywany w innych systemach Usługodawcy, ale nie przetwarza Danych Administratora. Włączenie go do przetwarzania Danych nastąpi wyłącznie w trybie § 7 ust. 2.
Część B — Serwisy zewnętrzne (nie są Podprzetwarzającymi; integracja na polecenie Administratora)
| Serwis | Rola i zakres | Uwagi |
|---|---|---|
| Meta Platforms Ireland Limited (Facebook) | serwis, w którym działają konta Administratora; bot odczytuje grupy i publikuje zatwierdzone treści na sesji konta Administratora | przetwarza dane na własnych warunkach; zgodność z warunkami Meta po stronie Administratora (Regulamin § 12) |
| Google Ireland Limited / Google LLC (Search Console, Profil Firmy w Google) | dostęp do danych Administratora przez API na podstawie autoryzacji OAuth udzielonej przez Administratora | przetwarza dane na warunkach umowy Administratora z Google |
| Useme, Oferia | serwisy ogłoszeń, z których pobierane są zlecenia wskazane przez Administratora | źródła danych; obowiązki z art. 14 RODO po stronie Administratora |
| Telegram (Telegram Messenger Inc. / Telegram FZ-LLC) | doręczanie powiadomień o leadach na czat wskazany przez Administratora (funkcja opcjonalna) | podmiot spoza EOG, bez umowy powierzenia; przekazywanie wyłącznie na wyraźne polecenie Administratora (wpisanie identyfikatora czatu) |
| OpenAI — gdy Administrator wprowadzi własny klucz API | ocena ogłoszeń na rachunek i na podstawie umowy Administratora z OpenAI | w tym zakresie OpenAI jest podmiotem przetwarzającym Administratora, nie Podprzetwarzającym |


