Umowa Powierzenia Przetwarzania Danych Osobowych

Wersja 1.0 | Data wejścia w życie: 12 marca 2026 r.

§ 1. Strony Umowy

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa” lub „DPA”) zostaje zawarta pomiędzy:

  1. Administratorem danych: Użytkownik Platformy BetterCX, który dokonał rejestracji konta i zaakceptował Regulamin Platformy (dalej: „Administrator” lub „Użytkownik”),
  2. Podmiotem przetwarzającym: AppWave Sp. z o.o. z siedzibą w Łodzi, ul. Kolumny 147E/1, 93-611 Łódź, KRS: 0001193213, NIP: 9820394623, REGON: 542683999 (dalej: „Procesor” lub „AppWave”).

Umowa stanowi integralną część Regulaminu Platformy BetterCX i wchodzi w życie z chwilą utworzenia konta na Platformie przez Administratora.

§ 2. Definicje

Pojęcia użyte w niniejszej Umowie mają znaczenie nadane im w Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), Regulaminie Platformy BetterCX oraz Polityce Prywatności Platformy. Ponadto:

  • Dane Osobowe – dane osobowe Użytkowników Końcowych (klientów Administratora) przetwarzane za pośrednictwem Platformy;
  • Użytkownik Końcowy – osoba fizyczna, której dane są przetwarzane w ramach komunikacji prowadzonej przez Administratora za pośrednictwem Platformy;
  • Platforma – aplikacja BetterCX dostępna pod adresem https://app.bettercx.ai/;
  • Podprocesor (dalszy podmiot przetwarzający) – podmiot trzeci, któremu Procesor powierza przetwarzanie Danych Osobowych w celu realizacji usług Platformy;
  • Naruszenie Ochrony Danych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych.

§ 3. Przedmiot i zakres Umowy

  1. Administrator powierza Procesorowi przetwarzanie Danych Osobowych Użytkowników Końcowych w związku z korzystaniem z Platformy BetterCX, na warunkach określonych w niniejszej Umowie.
  2. Procesor przetwarza Dane Osobowe wyłącznie w imieniu Administratora i zgodnie z jego udokumentowanymi instrukcjami, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Procesor.
  3. Szczegółowy opis przetwarzania określa Załącznik nr 1 do niniejszej Umowy.

§ 4. Czas trwania Umowy

  1. Umowa obowiązuje przez cały okres korzystania przez Administratora z Platformy BetterCX.
  2. Umowa wygasa z chwilą usunięcia konta Administratora na Platformie, z zastrzeżeniem obowiązków dotyczących usunięcia lub zwrotu danych określonych w § 12.

§ 5. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. przetwarzania Danych Osobowych wyłącznie w zakresie i celu określonym przez Administratora, zgodnie z niniejszą Umową, Regulaminem Platformy i udokumentowanymi instrukcjami Administratora;
  2. zapewnienia, że osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
  3. wdrożenia odpowiednich środków technicznych i organizacyjnych w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, zgodnie z art. 32 RODO;
  4. przestrzegania warunków korzystania z usług dalszego podmiotu przetwarzającego (podprocesora) określonych w § 7;
  5. biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomagania Administratorowi w wywiazywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO;
  6. uwzględniając charakter przetwarzania oraz dostępne informacje, pomagania Administratorowi w wywiazywaniu się z obowiązków określonych w art. 32–36 RODO;
  7. po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usunięcia lub zwrotu wszelkich Danych Osobowych oraz usunięcia ich kopii, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych;
  8. udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzenia audytów i inspekcji zgodnie z § 9.

§ 6. Środki techniczne i organizacyjne

  1. Procesor stosuje następujące środki techniczne i organizacyjne w celu ochrony Danych Osobowych:
    • szyfrowanie danych w transmisji (TLS 1.2+) i w spoczynku;
    • przechowywanie danych na serwerach Amazon Web Services (AWS) zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego (EOG);
    • kontrolę dostępu opartą na zasadzie minimalnych uprawnień;
    • haszowanie haseł użytkowników;
    • regularne przeglądy bezpieczeństwa i monitorowanie logów;
    • procedury reagowania na incydenty bezpieczeństwa;
    • regularne wykonywanie kopii zapasowych danych nie rzadziej niż co 7 dni;
    • stosowanie uwierzytelniania wieloskładnikowego (MFA) dla dostępu administracyjnego do systemów przetwarzających dane.
  2. Procesor regularnie testuje, mierzy i ocenia skuteczność środków technicznych i organizacyjnych w celu zapewnienia bezpieczeństwa przetwarzania.
  3. Szczegółowy wykaz środków technicznych i organizacyjnych stanowi Załącznik nr 2 do niniejszej Umowy.

§ 7. Dalsze powierzenie przetwarzania (podprocesorzy)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (podprocesorów) wskazanych w Załączniku nr 3 do niniejszej Umowy.
  2. Procesor informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 14 dni, publikując zaktualizowaną listę podprocesorów na stronie Platformy oraz wysyłając powiadomienie na adres e-mail Administratora.
  3. Administrator ma prawo zgłosić uzasadniony sprzeciw wobec nowego podprocesora w terminie 14 dni od otrzymania powiadomienia. W przypadku sprzeciwu Strony podejmą negocjacje w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte w terminie 30 dni, Administrator ma prawo rozwiązać umowę korzystania z Platformy.
  4. Procesor zapewnia, że każdy podprocesor jest związany obowiązkami ochrony danych co najmniej równoważnymi z obowiązkami określonymi w niniejszej Umowie, zgodnie z art. 28 ust. 4 RODO.
  5. Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania podprocesorów.

§ 8. Przetwarzanie danych z wykorzystaniem sztucznej inteligencji

  1. W ramach świadczenia usług Platformy, Procesor korzysta z modeli sztucznej inteligencji dostarczanych przez OpenAI, L.L.C. (dalej: „OpenAI”) za pośrednictwem interfejsu API, w celu analizy tekstu i generowania odpowiedzi.
  2. Dane Osobowe mogą być przesyłane do OpenAI wyłącznie w zakresie niezbędnym do realizacji funkcjonalności Platformy skonfigurowanych przez Administratora.
  3. Zgodnie z deklaracjami OpenAI dotyczącymi platformy API:
    • OpenAI nie wykorzystuje danych przesyłanych przez API do trenowania swoich modeli (domyślnie);
    • dane wejściowe i wyjściowe są przechowywane w logach OpenAI przez okres do 30 dni w celu monitorowania nadużyć;
    • dane są szyfrowane w spoczynku (AES-256) i w transmisji (TLS 1.2+);
    • OpenAI jest certyfikowanym uczestnikiem programu EU-US Data Privacy Framework.
  4. Procesor dołoży starań, aby zapewnić zgodność przetwarzania danych przez OpenAI z wymogami RODO, w tym przez zawarcie z OpenAI odpowiedniej umowy (Data Processing Addendum).
  5. Administrator przyjmuje do wiadomości, że korzystanie z Platformy wiąże się z przekazywaniem Danych Osobowych do OpenAI jako podprocesora, co obejmuje transfer danych do Stanów Zjednoczonych na podstawie mechanizmów opisanych w § 10.

§ 9. Audyty i inspekcje

  1. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
  2. Administrator lub upoważniony przez niego audytor ma prawo przeprowadzić audyt zgodności przetwarzania z niniejszą Umową, nie częściej niż raz w roku kalendarzowym, z zachowaniem 30-dniowego terminu powiadomienia.
  3. Audyt przeprowadzany jest na koszt Administratora, w sposób niepowodujący nadmiernych zakłóceń w działalności Procesora.
  4. Procesor może, zamiast umożliwienia audytu na miejscu, przedstawić Administratorowi aktualne certyfikaty bezpieczeństwa, raporty z audytów przeprowadzonych przez niezależne podmioty (np. SOC 2) lub inne dokumenty potwierdzające zgodność.

§ 10. Przekazywanie danych do państw trzecich

  1. Dane Osobowe są przechowywane na serwerach AWS zlokalizowanych na terenie EOG.
  2. W związku z korzystaniem z usług OpenAI oraz Stripe, Dane Osobowe mogą być przekazywane do Stanów Zjednoczonych. Transfer ten odbywa się na podstawie:
    • decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 (EU-US Data Privacy Framework) – w odniesieniu do podmiotów certyfikowanych;
    • standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską.
  3. Procesor zapewnia, że transfer danych do państw trzecich odbywa się wyłącznie z zachowaniem mechanizmów ochrony przewidzianych w rozdziale V RODO.

§ 11. Naruszenie ochrony Danych Osobowych

  1. Procesor powiadamia Administratora o Naruszeniu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od momentu stwierdzenia naruszenia.
  2. Powiadomienie zawiera co najmniej:
    • opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą;
    • imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji;
    • opis prawdopodobnych konsekwencji naruszenia;
    • opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu.
  3. Procesor wspiera Administratora w wywiazaniu się z obowiązków wynikających z art. 33 i 34 RODO (zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób, których dane dotyczą).
  4. Procesor dokumentuje wszelkie Naruszenia Ochrony Danych, w tym okoliczności, skutki oraz podjęte działania naprawcze.

§ 12. Usunięcie i zwrot Danych Osobowych

  1. Po zakończeniu świadczenia usług (usunięciu konta na Platformie), Procesor – według wyboru Administratora – usuwa lub zwraca Administratorowi wszelkie Dane Osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie tych danych.
  2. W przypadku braku instrukcji Administratora, Procesor usunie Dane Osobowe w terminie 30 dni od usunięcia konta.
  3. Administrator może złożyć wniosek o eksport Danych Osobowych przed usunięciem konta. Procesor udostępni dane w powszechnie używanym formacie (np. CSV, JSON) w terminie 14 dni od otrzymania wniosku.
  4. Usunięcie danych z logów OpenAI nastąpi zgodnie z polityką retencji OpenAI (do 30 dni od momentu przetworzenia).

§ 13. Odpowiedzialność

  1. Procesor ponosi odpowiedzialność za szkody spowodowane przetwarzaniem danych niezgodnym z niniejszą Umową lub RODO, na zasadach określonych w art. 82 RODO.
  2. Odpowiedzialność Procesora jest ograniczona do szkód wynikających bezpośrednio z niewykonania obowiązków nałożonych na niego przez RODO lub niniejszą Umowę, jednak w każdym przypadku do kwoty nie wyższej niż 20.000 zł.

§ 14. Obowiązki Administratora

Administrator zobowiązuje się do:

  1. posiadania ważnej podstawy prawnej przetwarzania Danych Osobowych Użytkowników Końcowych;
  2. spełnienia obowiązku informacyjnego wobec Użytkowników Końcowych zgodnie z art. 13 lub 14 RODO, w tym poinformowania ich o fakcie korzystania z systemu AI w komunikacji;
  3. konfiguracji systemu AI w sposób zgodny z zasadą minimalizacji danych (art. 5 ust. 1 lit. c RODO);
  4. nieprzetwarzania za pośrednictwem Platformy szczególnych kategorii danych osobowych (art. 9 RODO), chyba że posiada do tego ważną podstawę prawną i uzyskał wyraźną zgodę osób, których dane dotyczą;
  5. przekazywania Procesorowi wyłącznie udokumentowanych, zgodnych z prawem instrukcji dotyczących przetwarzania;
  6. niezwłocznego informowania Procesora o wszelkich żądaniach Użytkowników Końcowych dotyczących ich praw wynikających z RODO.

§ 15. Postanowienia końcowe

  1. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz prawa polskiego.
  2. Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane przez sąd właściwy dla siedziby Procesora.
  3. Zmiany niniejszej Umowy wymagają formy dokumentowej pod rygorem nieważności. Procesor może dokonać zmiany Umowy z 14-dniowym wyprzedzeniem, informując Administratora drogą elektroniczną.
  4. Umowa została sporządzona w języku polskim. W przypadku rozbieżności z wersją w innym języku, wersja polska jest wiążąca.

Załącznik nr 1 – Opis przetwarzania danych osobowych

Przedmiot przetwarzaniaPrzetwarzanie danych osobowych Użytkowników Końcowych w ramach automatyzacji komunikacji z klientami Administratora za pośrednictwem Platformy BetterCX.
Czas trwaniaPrzez okres korzystania przez Administratora z Platformy BetterCX.
Charakter i cel przetwarzaniaAnaliza treści wiadomości, generowanie odpowiedzi z wykorzystaniem AI, zbieranie i przechowywanie danych kontaktowych, obsługa komunikacji przez e-mail, czat, media społecznościowe, obsługa rezerwacji i płatności.
Rodzaj danych osobowychDane identyfikacyjne (imię, nazwisko), dane kontaktowe (e-mail, telefon), treść korespondencji, dane transakcyjne, oraz inne dane podawane dobrowolnie przez Użytkowników Końcowych w toku komunikacji (zakres zależny od konfiguracji Administratora).
Kategorie osóbUżytkownicy Końcowi – klienci i potencjalni klienci Administratora, osoby komunikujące się za pośrednictwem kanałów obsługiwanych przez Platformę.
Operacje przetwarzaniaZbieranie, utrwalanie, przechowywanie, organizowanie, przeglądanie, wykorzystywanie (analiza AI), przesyłanie, usuwanie.

Załącznik nr 2 – Środki techniczne i organizacyjne (art. 32 RODO)

KategoriaOpis środków
SzyfrowanieTLS 1.2+ w transmisji, szyfrowanie w spoczynku na serwerach AWS. Szyfrowanie AES-256 po stronie OpenAI.
Kontrola dostępuDostęp do danych oparty na zasadzie minimalnych uprawnień (least privilege). Uwierzytelnianie wieloskładnikowe dla personelu Procesora.
Bezpieczeństwo infrastrukturyHosting na AWS w regionie EU, certyfikacje AWS: ISO 27001, SOC 2 Type II, CSA STAR.
Haszowanie hasełHasła użytkowników przechowywane wyłącznie w postaci haszowanej.
Monitorowanie i logiCiągłe monitorowanie logów, wykrywanie anomalii, alerty bezpieczeństwa.
Kopie zapasoweSystemy przetwarzające dane objęte są regularnym procesem tworzenia kopii zapasowych. Kopie zapasowe wykonywane są automatycznie co 7 dni i przechowywane w zabezpieczonej infrastrukturze chmurowej. Dostęp do kopii zapasowych posiada wyłącznie upoważniony personel techniczny. Kopie zapasowe są szyfrowane oraz przechowywane przez ograniczony czas zgodnie z polityką retencji danych. Regularnie przeprowadzane są testy odtwarzania danych w celu weryfikacji poprawności procedur backupu.
Zarządzanie incydentamiAdministrator wdrożył procedury umożliwiające wykrywanie, analizę oraz reagowanie na incydenty bezpieczeństwa związane z przetwarzaniem danych osobowych. W przypadku wykrycia incydentu podejmowane są działania mające na celu jego ograniczenie, zabezpieczenie systemów oraz analizę przyczyn. Incydenty są dokumentowane, a w razie potrzeby podejmowane są działania naprawcze i zapobiegawcze. W przypadku naruszenia ochrony danych osobowych Administrator podejmuje działania zgodne z obowiązującymi przepisami, w tym – jeśli wymagane – zgłoszenie naruszenia do właściwego organu nadzorczego oraz poinformowanie osób, których dane dotyczą.
Szkolenia personeluOsoby mające dostęp do danych osobowych są zobowiązane do zachowania poufności oraz uczestniczą w szkoleniach dotyczących ochrony danych osobowych i bezpieczeństwa informacji. Szkolenia obejmują m.in. zasady przetwarzania danych, identyfikację zagrożeń bezpieczeństwa, procedury reagowania na incydenty oraz dobre praktyki w zakresie ochrony informacji. Szkolenia realizowane są w momencie uzyskania dostępu do systemów przetwarzających dane oraz okresowo w trakcie współpracy.

Załącznik nr 3 – Wykaz zatwierdzonych podprocesorów

Poniższy wykaz zawiera podmioty, którym Procesor powierza przetwarzanie Danych Osobowych w ramach realizacji usług Platformy:

PodprocesorLokalizacjaCel przetwarzaniaMechanizm transferu
OpenAI, L.L.C.USAAnaliza tekstu i generowanie odpowiedzi AIEU-US DPF, SCC
Amazon Web Services (AWS)EOG (EU)Hosting infrastruktury i bazy danychPrzetwarzanie w EOG
Stripe, Inc.USA / IrlandiaObsługa płatności i Stripe ConnectEU-US DPF, SCC
Meta PlatformsUSA / IrlandiaIntegracja z Facebook Messenger, Instagram, WhatsAppEU-US DPF, SCC
Google LLCUSA / IrlandiaIntegracja z Gmail, Google CalendarEU-US DPF, SCC
Microsoft Corp.USA / IrlandiaIntegracja z Outlook, Outlook CalendarEU-US DPF, SCC
PrestaShop S.A.Francja (EOG)Integracja z platformą e-commerce w celu przeglądania produktów oraz sprawdzania statusu zamówieńPrzetwarzanie w EOG
Shopify Inc.Kanada / USA / IrlandiaIntegracja z platformą e-commerce w celu przeglądania produktów oraz sprawdzania statusu zamówieńSCC
WooCommerce (Automattic Inc.)USA / IrlandiaIntegracja z platformą e-commerce (WordPress) w celu przeglądania produktów oraz sprawdzania statusu zamówieńEU-US DPF, SCC
Pipedrive OÜEstonia (EOG) / USAIntegracja z systemem CRM w celu przesyłania i synchronizacji danych klientówSCC
HubSpot, Inc.USA / IrlandiaIntegracja z systemem CRM i marketing automation w celu przesyłania danych klientówEU-US DPF, SCC
SendGrid, Inc.USAWysyłka i dostarczanie e-mailiEU-US DPF, SCC

Aktualny wykaz podprocesorów jest dostępny na stronie Platformy BetterCX.

AppWave Sp. z o.o. | KRS 0001193213 | NIP 9820394623