Umowa Powierzenia Przetwarzania Danych Osobowych
Wersja 1.0 | Data wejścia w życie: 12 marca 2026 r.
§ 1. Strony Umowy
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa” lub „DPA”) zostaje zawarta pomiędzy:
- Administratorem danych: Użytkownik Platformy BetterCX, który dokonał rejestracji konta i zaakceptował Regulamin Platformy (dalej: „Administrator” lub „Użytkownik”),
- Podmiotem przetwarzającym: AppWave Sp. z o.o. z siedzibą w Łodzi, ul. Kolumny 147E/1, 93-611 Łódź, KRS: 0001193213, NIP: 9820394623, REGON: 542683999 (dalej: „Procesor” lub „AppWave”).
Umowa stanowi integralną część Regulaminu Platformy BetterCX i wchodzi w życie z chwilą utworzenia konta na Platformie przez Administratora.
§ 2. Definicje
Pojęcia użyte w niniejszej Umowie mają znaczenie nadane im w Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), Regulaminie Platformy BetterCX oraz Polityce Prywatności Platformy. Ponadto:
- Dane Osobowe – dane osobowe Użytkowników Końcowych (klientów Administratora) przetwarzane za pośrednictwem Platformy;
- Użytkownik Końcowy – osoba fizyczna, której dane są przetwarzane w ramach komunikacji prowadzonej przez Administratora za pośrednictwem Platformy;
- Platforma – aplikacja BetterCX dostępna pod adresem https://app.bettercx.ai/;
- Podprocesor (dalszy podmiot przetwarzający) – podmiot trzeci, któremu Procesor powierza przetwarzanie Danych Osobowych w celu realizacji usług Platformy;
- Naruszenie Ochrony Danych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych.
§ 3. Przedmiot i zakres Umowy
- Administrator powierza Procesorowi przetwarzanie Danych Osobowych Użytkowników Końcowych w związku z korzystaniem z Platformy BetterCX, na warunkach określonych w niniejszej Umowie.
- Procesor przetwarza Dane Osobowe wyłącznie w imieniu Administratora i zgodnie z jego udokumentowanymi instrukcjami, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Procesor.
- Szczegółowy opis przetwarzania określa Załącznik nr 1 do niniejszej Umowy.
§ 4. Czas trwania Umowy
- Umowa obowiązuje przez cały okres korzystania przez Administratora z Platformy BetterCX.
- Umowa wygasa z chwilą usunięcia konta Administratora na Platformie, z zastrzeżeniem obowiązków dotyczących usunięcia lub zwrotu danych określonych w § 12.
§ 5. Obowiązki Procesora
Procesor zobowiązuje się do:
- przetwarzania Danych Osobowych wyłącznie w zakresie i celu określonym przez Administratora, zgodnie z niniejszą Umową, Regulaminem Platformy i udokumentowanymi instrukcjami Administratora;
- zapewnienia, że osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
- wdrożenia odpowiednich środków technicznych i organizacyjnych w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, zgodnie z art. 32 RODO;
- przestrzegania warunków korzystania z usług dalszego podmiotu przetwarzającego (podprocesora) określonych w § 7;
- biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomagania Administratorowi w wywiazywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO;
- uwzględniając charakter przetwarzania oraz dostępne informacje, pomagania Administratorowi w wywiazywaniu się z obowiązków określonych w art. 32–36 RODO;
- po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usunięcia lub zwrotu wszelkich Danych Osobowych oraz usunięcia ich kopii, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych;
- udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzenia audytów i inspekcji zgodnie z § 9.
§ 6. Środki techniczne i organizacyjne
- Procesor stosuje następujące środki techniczne i organizacyjne w celu ochrony Danych Osobowych:
- szyfrowanie danych w transmisji (TLS 1.2+) i w spoczynku;
- przechowywanie danych na serwerach Amazon Web Services (AWS) zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego (EOG);
- kontrolę dostępu opartą na zasadzie minimalnych uprawnień;
- haszowanie haseł użytkowników;
- regularne przeglądy bezpieczeństwa i monitorowanie logów;
- procedury reagowania na incydenty bezpieczeństwa;
- regularne wykonywanie kopii zapasowych danych nie rzadziej niż co 7 dni;
- stosowanie uwierzytelniania wieloskładnikowego (MFA) dla dostępu administracyjnego do systemów przetwarzających dane.
- Procesor regularnie testuje, mierzy i ocenia skuteczność środków technicznych i organizacyjnych w celu zapewnienia bezpieczeństwa przetwarzania.
- Szczegółowy wykaz środków technicznych i organizacyjnych stanowi Załącznik nr 2 do niniejszej Umowy.
§ 7. Dalsze powierzenie przetwarzania (podprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (podprocesorów) wskazanych w Załączniku nr 3 do niniejszej Umowy.
- Procesor informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 14 dni, publikując zaktualizowaną listę podprocesorów na stronie Platformy oraz wysyłając powiadomienie na adres e-mail Administratora.
- Administrator ma prawo zgłosić uzasadniony sprzeciw wobec nowego podprocesora w terminie 14 dni od otrzymania powiadomienia. W przypadku sprzeciwu Strony podejmą negocjacje w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte w terminie 30 dni, Administrator ma prawo rozwiązać umowę korzystania z Platformy.
- Procesor zapewnia, że każdy podprocesor jest związany obowiązkami ochrony danych co najmniej równoważnymi z obowiązkami określonymi w niniejszej Umowie, zgodnie z art. 28 ust. 4 RODO.
- Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania podprocesorów.
§ 8. Przetwarzanie danych z wykorzystaniem sztucznej inteligencji
- W ramach świadczenia usług Platformy, Procesor korzysta z modeli sztucznej inteligencji dostarczanych przez OpenAI, L.L.C. (dalej: „OpenAI”) za pośrednictwem interfejsu API, w celu analizy tekstu i generowania odpowiedzi.
- Dane Osobowe mogą być przesyłane do OpenAI wyłącznie w zakresie niezbędnym do realizacji funkcjonalności Platformy skonfigurowanych przez Administratora.
- Zgodnie z deklaracjami OpenAI dotyczącymi platformy API:
- OpenAI nie wykorzystuje danych przesyłanych przez API do trenowania swoich modeli (domyślnie);
- dane wejściowe i wyjściowe są przechowywane w logach OpenAI przez okres do 30 dni w celu monitorowania nadużyć;
- dane są szyfrowane w spoczynku (AES-256) i w transmisji (TLS 1.2+);
- OpenAI jest certyfikowanym uczestnikiem programu EU-US Data Privacy Framework.
- Procesor dołoży starań, aby zapewnić zgodność przetwarzania danych przez OpenAI z wymogami RODO, w tym przez zawarcie z OpenAI odpowiedniej umowy (Data Processing Addendum).
- Administrator przyjmuje do wiadomości, że korzystanie z Platformy wiąże się z przekazywaniem Danych Osobowych do OpenAI jako podprocesora, co obejmuje transfer danych do Stanów Zjednoczonych na podstawie mechanizmów opisanych w § 10.
§ 9. Audyty i inspekcje
- Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
- Administrator lub upoważniony przez niego audytor ma prawo przeprowadzić audyt zgodności przetwarzania z niniejszą Umową, nie częściej niż raz w roku kalendarzowym, z zachowaniem 30-dniowego terminu powiadomienia.
- Audyt przeprowadzany jest na koszt Administratora, w sposób niepowodujący nadmiernych zakłóceń w działalności Procesora.
- Procesor może, zamiast umożliwienia audytu na miejscu, przedstawić Administratorowi aktualne certyfikaty bezpieczeństwa, raporty z audytów przeprowadzonych przez niezależne podmioty (np. SOC 2) lub inne dokumenty potwierdzające zgodność.
§ 10. Przekazywanie danych do państw trzecich
- Dane Osobowe są przechowywane na serwerach AWS zlokalizowanych na terenie EOG.
- W związku z korzystaniem z usług OpenAI oraz Stripe, Dane Osobowe mogą być przekazywane do Stanów Zjednoczonych. Transfer ten odbywa się na podstawie:
- decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 (EU-US Data Privacy Framework) – w odniesieniu do podmiotów certyfikowanych;
- standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską.
- Procesor zapewnia, że transfer danych do państw trzecich odbywa się wyłącznie z zachowaniem mechanizmów ochrony przewidzianych w rozdziale V RODO.
§ 11. Naruszenie ochrony Danych Osobowych
- Procesor powiadamia Administratora o Naruszeniu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od momentu stwierdzenia naruszenia.
- Powiadomienie zawiera co najmniej:
- opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą;
- imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji;
- opis prawdopodobnych konsekwencji naruszenia;
- opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu.
- Procesor wspiera Administratora w wywiazaniu się z obowiązków wynikających z art. 33 i 34 RODO (zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób, których dane dotyczą).
- Procesor dokumentuje wszelkie Naruszenia Ochrony Danych, w tym okoliczności, skutki oraz podjęte działania naprawcze.
§ 12. Usunięcie i zwrot Danych Osobowych
- Po zakończeniu świadczenia usług (usunięciu konta na Platformie), Procesor – według wyboru Administratora – usuwa lub zwraca Administratorowi wszelkie Dane Osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie tych danych.
- W przypadku braku instrukcji Administratora, Procesor usunie Dane Osobowe w terminie 30 dni od usunięcia konta.
- Administrator może złożyć wniosek o eksport Danych Osobowych przed usunięciem konta. Procesor udostępni dane w powszechnie używanym formacie (np. CSV, JSON) w terminie 14 dni od otrzymania wniosku.
- Usunięcie danych z logów OpenAI nastąpi zgodnie z polityką retencji OpenAI (do 30 dni od momentu przetworzenia).
§ 13. Odpowiedzialność
- Procesor ponosi odpowiedzialność za szkody spowodowane przetwarzaniem danych niezgodnym z niniejszą Umową lub RODO, na zasadach określonych w art. 82 RODO.
- Odpowiedzialność Procesora jest ograniczona do szkód wynikających bezpośrednio z niewykonania obowiązków nałożonych na niego przez RODO lub niniejszą Umowę, jednak w każdym przypadku do kwoty nie wyższej niż 20.000 zł.
§ 14. Obowiązki Administratora
Administrator zobowiązuje się do:
- posiadania ważnej podstawy prawnej przetwarzania Danych Osobowych Użytkowników Końcowych;
- spełnienia obowiązku informacyjnego wobec Użytkowników Końcowych zgodnie z art. 13 lub 14 RODO, w tym poinformowania ich o fakcie korzystania z systemu AI w komunikacji;
- konfiguracji systemu AI w sposób zgodny z zasadą minimalizacji danych (art. 5 ust. 1 lit. c RODO);
- nieprzetwarzania za pośrednictwem Platformy szczególnych kategorii danych osobowych (art. 9 RODO), chyba że posiada do tego ważną podstawę prawną i uzyskał wyraźną zgodę osób, których dane dotyczą;
- przekazywania Procesorowi wyłącznie udokumentowanych, zgodnych z prawem instrukcji dotyczących przetwarzania;
- niezwłocznego informowania Procesora o wszelkich żądaniach Użytkowników Końcowych dotyczących ich praw wynikających z RODO.
§ 15. Postanowienia końcowe
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz prawa polskiego.
- Wszelkie spory wynikające z niniejszej Umowy będą rozstrzygane przez sąd właściwy dla siedziby Procesora.
- Zmiany niniejszej Umowy wymagają formy dokumentowej pod rygorem nieważności. Procesor może dokonać zmiany Umowy z 14-dniowym wyprzedzeniem, informując Administratora drogą elektroniczną.
- Umowa została sporządzona w języku polskim. W przypadku rozbieżności z wersją w innym języku, wersja polska jest wiążąca.
Załącznik nr 1 – Opis przetwarzania danych osobowych
| Przedmiot przetwarzania | Przetwarzanie danych osobowych Użytkowników Końcowych w ramach automatyzacji komunikacji z klientami Administratora za pośrednictwem Platformy BetterCX. |
| Czas trwania | Przez okres korzystania przez Administratora z Platformy BetterCX. |
| Charakter i cel przetwarzania | Analiza treści wiadomości, generowanie odpowiedzi z wykorzystaniem AI, zbieranie i przechowywanie danych kontaktowych, obsługa komunikacji przez e-mail, czat, media społecznościowe, obsługa rezerwacji i płatności. |
| Rodzaj danych osobowych | Dane identyfikacyjne (imię, nazwisko), dane kontaktowe (e-mail, telefon), treść korespondencji, dane transakcyjne, oraz inne dane podawane dobrowolnie przez Użytkowników Końcowych w toku komunikacji (zakres zależny od konfiguracji Administratora). |
| Kategorie osób | Użytkownicy Końcowi – klienci i potencjalni klienci Administratora, osoby komunikujące się za pośrednictwem kanałów obsługiwanych przez Platformę. |
| Operacje przetwarzania | Zbieranie, utrwalanie, przechowywanie, organizowanie, przeglądanie, wykorzystywanie (analiza AI), przesyłanie, usuwanie. |
Załącznik nr 2 – Środki techniczne i organizacyjne (art. 32 RODO)
| Kategoria | Opis środków |
|---|---|
| Szyfrowanie | TLS 1.2+ w transmisji, szyfrowanie w spoczynku na serwerach AWS. Szyfrowanie AES-256 po stronie OpenAI. |
| Kontrola dostępu | Dostęp do danych oparty na zasadzie minimalnych uprawnień (least privilege). Uwierzytelnianie wieloskładnikowe dla personelu Procesora. |
| Bezpieczeństwo infrastruktury | Hosting na AWS w regionie EU, certyfikacje AWS: ISO 27001, SOC 2 Type II, CSA STAR. |
| Haszowanie haseł | Hasła użytkowników przechowywane wyłącznie w postaci haszowanej. |
| Monitorowanie i logi | Ciągłe monitorowanie logów, wykrywanie anomalii, alerty bezpieczeństwa. |
| Kopie zapasowe | Systemy przetwarzające dane objęte są regularnym procesem tworzenia kopii zapasowych. Kopie zapasowe wykonywane są automatycznie co 7 dni i przechowywane w zabezpieczonej infrastrukturze chmurowej. Dostęp do kopii zapasowych posiada wyłącznie upoważniony personel techniczny. Kopie zapasowe są szyfrowane oraz przechowywane przez ograniczony czas zgodnie z polityką retencji danych. Regularnie przeprowadzane są testy odtwarzania danych w celu weryfikacji poprawności procedur backupu. |
| Zarządzanie incydentami | Administrator wdrożył procedury umożliwiające wykrywanie, analizę oraz reagowanie na incydenty bezpieczeństwa związane z przetwarzaniem danych osobowych. W przypadku wykrycia incydentu podejmowane są działania mające na celu jego ograniczenie, zabezpieczenie systemów oraz analizę przyczyn. Incydenty są dokumentowane, a w razie potrzeby podejmowane są działania naprawcze i zapobiegawcze. W przypadku naruszenia ochrony danych osobowych Administrator podejmuje działania zgodne z obowiązującymi przepisami, w tym – jeśli wymagane – zgłoszenie naruszenia do właściwego organu nadzorczego oraz poinformowanie osób, których dane dotyczą. |
| Szkolenia personelu | Osoby mające dostęp do danych osobowych są zobowiązane do zachowania poufności oraz uczestniczą w szkoleniach dotyczących ochrony danych osobowych i bezpieczeństwa informacji. Szkolenia obejmują m.in. zasady przetwarzania danych, identyfikację zagrożeń bezpieczeństwa, procedury reagowania na incydenty oraz dobre praktyki w zakresie ochrony informacji. Szkolenia realizowane są w momencie uzyskania dostępu do systemów przetwarzających dane oraz okresowo w trakcie współpracy. |
Załącznik nr 3 – Wykaz zatwierdzonych podprocesorów
Poniższy wykaz zawiera podmioty, którym Procesor powierza przetwarzanie Danych Osobowych w ramach realizacji usług Platformy:
| Podprocesor | Lokalizacja | Cel przetwarzania | Mechanizm transferu |
|---|---|---|---|
| OpenAI, L.L.C. | USA | Analiza tekstu i generowanie odpowiedzi AI | EU-US DPF, SCC |
| Amazon Web Services (AWS) | EOG (EU) | Hosting infrastruktury i bazy danych | Przetwarzanie w EOG |
| Stripe, Inc. | USA / Irlandia | Obsługa płatności i Stripe Connect | EU-US DPF, SCC |
| Meta Platforms | USA / Irlandia | Integracja z Facebook Messenger, Instagram, WhatsApp | EU-US DPF, SCC |
| Google LLC | USA / Irlandia | Integracja z Gmail, Google Calendar | EU-US DPF, SCC |
| Microsoft Corp. | USA / Irlandia | Integracja z Outlook, Outlook Calendar | EU-US DPF, SCC |
| PrestaShop S.A. | Francja (EOG) | Integracja z platformą e-commerce w celu przeglądania produktów oraz sprawdzania statusu zamówień | Przetwarzanie w EOG |
| Shopify Inc. | Kanada / USA / Irlandia | Integracja z platformą e-commerce w celu przeglądania produktów oraz sprawdzania statusu zamówień | SCC |
| WooCommerce (Automattic Inc.) | USA / Irlandia | Integracja z platformą e-commerce (WordPress) w celu przeglądania produktów oraz sprawdzania statusu zamówień | EU-US DPF, SCC |
| Pipedrive OÜ | Estonia (EOG) / USA | Integracja z systemem CRM w celu przesyłania i synchronizacji danych klientów | SCC |
| HubSpot, Inc. | USA / Irlandia | Integracja z systemem CRM i marketing automation w celu przesyłania danych klientów | EU-US DPF, SCC |
| SendGrid, Inc. | USA | Wysyłka i dostarczanie e-maili | EU-US DPF, SCC |
Aktualny wykaz podprocesorów jest dostępny na stronie Platformy BetterCX.