Wzór umowy powierzeniaPowierzenie danych
Wzór umowy powierzenia, którą zawieramy z firmą przed przetwarzaniem danych jej klientów. Aby ją zawrzeć, napisz do nas z danymi firmy.
Strony, przedmiot i czas
Podmiot przetwarzający: Mateusz Sury, ul. Biedronki 8 lok. 2, 52-200 Wysoka, Polska, NIP 8961670846, REGON 545313843. Kontakt w sprawach usługi i ochrony danych: kontakt@fonvel.pl. Administratorem jest firma zamawiająca obsługę swoich klientów; jej dane i upoważnionego przedstawiciela należy wskazać w zamówieniu lub podpisanym załączniku.
Po zawarciu umowy operator przetwarza dane wyłącznie na udokumentowane polecenie administratora, w celu realizacji uzgodnionej obsługi asystenta, rezerwacji, powiadomień i wsparcia. Poleceniem może być konfiguracja zatwierdzona przez uprawnionego członka zespołu. Umowa trwa przez okres świadczenia usługi i rozliczenia zwrotu lub usunięcia danych.
Kategorie danych i czynności
Załącznik powinien określać kategorie osób: klienci i potencjalni klienci administratora oraz jego upoważnieni pracownicy. Typowy zakres obejmuje imię, telefon, e-mail, treść wypowiedzi i transkrypcji, termin, usługę oraz historię rezerwacji. Dane szczególnych kategorii i dane dotyczące wyroków skazujących pozostają poza zakresem, chyba że zostaną odrębnie ocenione i uzgodnione przed rozpoczęciem przetwarzania.
Czynności mogą obejmować odbiór i przesyłanie audio, transkrypcję, generowanie odpowiedzi, zapis, odczyt, uporządkowanie, synchronizację kalendarza, wysyłkę powiadomień, eksport, ograniczenie i usunięcie danych. Nagrywanie plików audio wymaga odrębnego uzgodnienia i nie jest obecnie udostępnione.
Instrukcje, poufność i zabezpieczenia
Administrator odpowiada za legalność pozyskania danych, właściwą podstawę przetwarzania, informacje dla rozmówców i dopuszczalność wybranego scenariusza. Operator nie wykorzystuje powierzonych danych do własnej reklamy, sprzedaży ani trenowania ogólnych modeli AI.
Operator zobowiązuje upoważnione osoby do poufności, ogranicza uprawnienia według ról, chroni sekrety i tokeny, stosuje szyfrowanie transmisji, rejestrowanie istotnych zdarzeń, kopie zapasowe i procedury odtwarzania odpowiednie do ryzyka. Załącznik techniczny musi opisywać faktycznie wdrożone środki, kontrole dostępu oraz sprawdzone procedury retencji i przywracania. Nie deklaruje się certyfikacji ani pełnego szyfrowania całej bazy tylko na podstawie ochrony tokenów OAuth.
Operator niezwłocznie informuje administratora, jeżeli jego zdaniem polecenie narusza przepisy o ochronie danych. Jeżeli prawo nakazuje inne przetwarzanie, operator informuje administratora przed jego rozpoczęciem, o ile prawo nie zabrania takiej informacji.
Dalsze powierzenie i transfery
Przed zawarciem umowy strony zatwierdzają wykaz faktycznych podmiotów i usług: Cloudflare, LiveKit, OpenAI, ElevenLabs, Brevo oraz dostawców kalendarzy lub telefonii w zakresie danego zamówienia. Nazwa produktu nie zastępuje identyfikacji właściwego podmiotu umownego, lokalizacji, funkcji i podstawy transferu. Stripe, jako dostawca rozliczeń, wymaga odrębnego określenia ról; nie jest automatycznie podwykonawcą wszystkich danych klienta.
Dalsze powierzenie wymaga uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora i nałożenia równoważnych obowiązków ochrony danych. Przy zgodzie ogólnej operator informuje o planowanej zmianie co najmniej 14 dni wcześniej i umożliwia uzasadniony sprzeciw. Strony uzgadniają alternatywę lub zakończenie części usługi przed przekazaniem danych nowemu podwykonawcy.
Transfer poza EOG wymaga udokumentowania właściwego mechanizmu prawnego, oceny transferu i dodatkowych środków, jeżeli są wymagane. Sam wybór regionu w panelu dostawcy nie jest takim mechanizmem. Należy także potwierdzić ustawienia wykorzystywania danych przez dostawców modeli oraz wyłączyć użycie powierzonych danych do ich ogólnego trenowania.
Żądania, incydenty i audyt
Uwzględniając charakter przetwarzania i dostępne informacje, operator pomaga administratorowi w realizacji praw osób, obowiązków bezpieczeństwa, zgłaszania naruszeń, oceny skutków i uprzednich konsultacji. Żądania otrzymane bezpośrednio od osób przekazuje administratorowi; nie rozstrzyga samodzielnie o jego celach przetwarzania.
O stwierdzonym naruszeniu ochrony danych operator informuje administratora bez zbędnej zwłoki, przekazując dostępne informacje o rodzaju zdarzenia, dotkniętych danych, możliwych skutkach, podjętych działaniach i osobie kontaktowej. Brak pełnych informacji nie powinien opóźniać wstępnego zgłoszenia. Administrator podejmuje decyzje dotyczące zawiadomienia organu i osób.
Operator udostępnia informacje potrzebne do wykazania wykonania obowiązków i umożliwia uzasadniony audyt administratora lub upoważnionego audytora. Sposób kontroli musi chronić dane innych klientów i bezpieczeństwo systemu; strony uzgadniają jej zakres i organizację bez wyłączania praw wynikających z art. 28 RODO.
Zwrot, usunięcie i załączniki do uzgodnienia
Po zakończeniu usługi operator, zgodnie z decyzją administratora, zwraca lub usuwa powierzone dane i ich kopie, chyba że prawo wymaga dalszego przechowania. Strony ustalają termin, format eksportu, sposób potwierdzenia usunięcia i zasady wygaszania kopii zapasowych. Do czasu usunięcia kopie pozostają zabezpieczone i nie są używane w bieżącej obsłudze.
Przed uruchomieniem należy uzupełnić: dane administratora i osób kontaktowych; scenariusze, kategorie osób i danych; okresy retencji bazy, nagrań, logów i kopii; listę podwykonawców i mechanizmy transferów; środki bezpieczeństwa; format zwrotu danych; datę obowiązywania i sposób przyjęcia umowy. Nie należy traktować niewypełnionego wzoru jako potwierdzenia gotowości prawnej wdrożenia.