Rebutta
← Strona główna

Umowa powierzenia przetwarzania danych osobowych

Wersja 2.0 z 6 sierpnia 2026. Dokument przygotowany do przeglądu przez kancelarię.

Umowa zawarta pomiędzy:

Klientem korzystającym z usługi Rebutta na podstawie Regulaminu, dalej "Administrator",

a LEMON AGENCY JAKUB ZWOLIŃSKI, al. Solidarności 68/121, 00-240 Warszawa, NIP 7712932784 (jednoosobowa działalność gospodarcza wpisana do CEIDG), al. Solidarności 68/121, 00-240 Warszawa, NIP 7712932784, dalej "Podmiot przetwarzający".

Umowa stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji, bez konieczności podpisywania odrębnego dokumentu. Realizuje obowiązek z art. 28 ust. 3 RODO.

Jeżeli Administrator posługuje się własnym wzorem umowy powierzenia, może przesłać go na adres kontakt@rebutta.app. Podmiot przetwarzający nie odmawia jego zawarcia z zasady, ale nie zobowiązuje się też do przyjęcia dowolnych warunków.

---

1. Definicje

Pojęcia "dane osobowe", "przetwarzanie", "administrator", "podmiot przetwarzający", "naruszenie ochrony danych osobowych" i "osoba, której dane dotyczą" mają znaczenie nadane im w art. 4 RODO.

RODO oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r.

Usługa oznacza Rebutta, opisaną w Regulaminie.

Rozmówca oznacza osobę, z którą rozmowę prowadzi użytkownik Administratora.

---

2. Role stron

Administratorem danych Rozmówców, utrwalonych w transkrypcie rozmowy oraz pobranych z CRM Administratora, jest Administrator. To on decyduje, z kim rozmawia, w jakim celu i na jakiej podstawie prawnej.

Podmiot przetwarzający przetwarza te dane wyłącznie w imieniu i na polecenie Administratora. Nie ustala celów ani sposobów tego przetwarzania poza tym, co wynika z technicznego sposobu świadczenia Usługi.

W odniesieniu do danych osób zakładających konta w Usłudze (imię, nazwisko, adres e-mail, dane logowania, dane rozliczeniowe) Podmiot przetwarzający występuje jako odrębny administrator. Zasady tego przetwarzania opisuje Polityka prywatności, a nie niniejsza umowa. Rozdział ten jest celowy: dane konta są potrzebne do wykonania umowy z Klientem, a nie do wykonania jego poleceń.

---

3. Przedmiot, charakter i cel przetwarzania

Przedmiot: dane osobowe utrwalone w trakcie i w następstwie rozmów handlowych prowadzonych przez Administratora.

Charakter: zbieranie, utrwalanie, przechowywanie, przeglądanie, wykorzystywanie w celu wygenerowania podpowiedzi i podsumowania, usuwanie.

Cel: świadczenie Usługi na rzecz Administratora, to jest transkrypcja rozmowy, podpowiedzi w jej trakcie, podsumowanie po jej zakończeniu i udostępnienie historii rozmów.

Czas trwania: przez okres obowiązywania umowy o świadczenie Usługi oraz przez 60 dni po jej zakończeniu, przeznaczone na eksport danych przez Administratora.

---

4. Kategorie osób i danych

Kategoria osóbKategorie danych
Rozmówcy Administratoraimię i nazwisko, nazwa reprezentowanej firmy, numer telefonu, adres e-mail, stanowisko, treść wypowiedzi utrwalona w transkrypcie, status i notatki pobrane z CRM Administratora
Użytkownicy Administratoraimię i nazwisko, adres e-mail lub login, treść własnych wypowiedzi w transkrypcie, historia aktywności w Usłudze

Dane szczególnych kategorii (art. 9 RODO) nie są przedmiotem powierzenia. Usługa nie jest przeznaczona do rozmów, w których takie dane padają. Jeżeli Administrator prowadzi rozmowy, w trakcie których dane szczególnych kategorii mogą zostać ujawnione, ma obowiązek poinformować o tym Podmiot przetwarzający przed rozpoczęciem korzystania z Usługi; strony uzgodnią wówczas dodatkowe środki albo Podmiot przetwarzający odmówi świadczenia.

Nagrania audio nie są przechowywane. Dźwięk jest przetwarzany na tekst w czasie rzeczywistym i nie zostaje zapisany w żadnej postaci umożliwiającej odtworzenie głosu.

---

5. Polecenia Administratora

Udokumentowanym poleceniem przetwarzania w rozumieniu art. 28 ust. 3 lit. a RODO jest:

  1. korzystanie z funkcji Usługi zgodnie z jej przeznaczeniem,
  2. ustawienia dokonane przez Administratora w panelu, w tym okres przechowywania treści rozmów i zakres dostępu poszczególnych użytkowników,
  3. niniejsza umowa oraz Regulamin,
  4. odrębne polecenia przesłane na adres kontakt@rebutta.app, w zakresie technicznie wykonalnym.

Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, i może wstrzymać się z jego wykonaniem do czasu wyjaśnienia.

---

6. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku informuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zabrania z uwagi na ważny interes publiczny;
  2. zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy;
  3. podejmuje środki wymagane na mocy art. 32 RODO, opisane w punkcie 9;
  4. przestrzega warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w art. 28 ust. 2 i 4 RODO, w sposób opisany w punkcie 8;
  5. pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie opisanym w punkcie 7;
  6. pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32 do 36 RODO, w tym w zakresie oceny skutków dla ochrony danych i uprzednich konsultacji, udostępniając posiadane informacje o sposobie przetwarzania;
  7. po zakończeniu świadczenia Usługi usuwa dane albo zwraca je Administratorowi, zgodnie z jego decyzją, i usuwa istniejące kopie, chyba że prawo nakazuje ich przechowywanie;
  8. udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty na zasadach opisanych w punkcie 11.

---

7. Pomoc przy realizacji praw osób

Osoby, których dane pojawiły się w transkrypcie, kierują żądania do Administratora - to on jest administratorem tych danych i ma z tymi osobami relację.

Jeżeli żądanie wpłynie bezpośrednio do Podmiotu przetwarzającego:

Na żądanie Administratora Podmiot przetwarzający, w zakresie dostępnym w Usłudze, udziela informacji o danych dotyczących wskazanej osoby, wydaje je w powszechnie używanym formacie albo je usuwa. Czynności te są wykonywane bez dodatkowej opłaty, o ile ich liczba i pracochłonność nie wykraczają rażąco poza zwykłe korzystanie z Usługi.

---

8. Podprocesorzy

Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z innych podmiotów przetwarzających (art. 28 ust. 2 RODO), na warunkach poniżej.

Aktualna lista jest publikowana pod adresem rebutta.app/podprocesorzy.html i stanowi załącznik do niniejszej umowy. Na dzień zawarcia umowy obejmuje:

PodmiotRolaLokalizacja przetwarzaniaPodstawa transferu
Railway Corp.hosting aplikacji i bazy danychUE, USAstandardowe klauzule umowne
OpenAI Ireland Ltd. / OpenAI, L.L.C.zamiana mowy na tekstUSAstandardowe klauzule umowne
Anthropic PBCgenerowanie podpowiedzi i podsumowańUSAstandardowe klauzule umowne
Stripe Payments Europe, Ltd.obsługa płatności (dane rozliczeniowe)Irlandia, USAstandardowe klauzule umowne
Cloudflare, Inc.obsługa DNS domenyglobalniestandardowe klauzule umowne

O zamierzonej zmianie listy Podmiot przetwarzający informuje z 30-dniowym wyprzedzeniem, na adres e-mail przypisany do konta. Administrator może w tym terminie wnieść uzasadniony sprzeciw. Jeżeli strony nie uzgodnią rozwiązania, Administrator ma prawo rozwiązać umowę o świadczenie Usługi ze skutkiem natychmiastowym, z proporcjonalnym zwrotem opłaty za niewykorzystany okres rozliczeniowy.

Podmiot przetwarzający nakłada na każdego podprocesora te same obowiązki ochrony danych, które wynikają z niniejszej umowy, i odpowiada wobec Administratora za ich działania jak za własne (art. 28 ust. 4 RODO).

Dostawcy modeli językowych i transkrypcji przetwarzają przekazane treści wyłącznie w celu wygenerowania odpowiedzi i nie wykorzystują ich do trenowania modeli. Podmiot przetwarzający korzysta z ich interfejsów w wariantach, których warunki to przewidują, i weryfikuje ten stan przy każdej zmianie dostawcy.

---

9. Środki techniczne i organizacyjne

Podmiot przetwarzający stosuje w szczególności:

Rozdział danych między Administratorami. Każda tabela z danymi Klienta zawiera identyfikator firmy, a warstwa dostępu do bazy odrzuca zapytanie, które go pomija. Nie jest to konwencja programistyczna, lecz mechanizm blokujący. Skuteczność sprawdza osobny zestaw testów, próbujący sięgnąć po cudze dane każdą dostępną ścieżką.

Szyfrowanie. Połączenia wyłącznie po TLS. Dane w spoczynku szyfrowane po stronie dostawcy hostingu. Hasła przechowywane wyłącznie jako skróty bcrypt. Tokeny dostępowe do CRM Administratora szyfrowane algorytmem AES-256-GCM kluczem, którego nie ma w bazie.

Kontrola dostępu. Trzy role po stronie Administratora (właściciel, manager, handlowiec) z rozdzielonymi uprawnieniami. Handlowiec widzi wyłącznie własne rozmowy i przypisany mu wycinek CRM-u. Zaproszenia przechowywane wyłącznie jako skrót tokenu, więc wyciek tabeli nie umożliwia wejścia na konto.

Minimalizacja. Nagrania audio nie są przechowywane. Oryginalne pliki materiałów nie są przechowywane po wyciągnięciu z nich tekstu. Do zewnętrznych modeli trafia treść rozmowy i playbook, a nie dane konta ani dane rozliczeniowe.

Ograniczenie przechowywania. Treść rozmowy jest automatycznie usuwana po okresie ustawionym przez Administratora, domyślnie 90 dni, w granicach od 7 do 3650 dni. Usunięcie obejmuje transkrypt, podpowiedzi, podsumowanie i notatkę o leadzie. Pozostaje wyłącznie zapis o odbyciu rozmowy: data, czas trwania, ocena i powiązanie z leadem, to jest informacje wytworzone przez Administratora o własnej pracy. Zadanie sprzątające uruchamia się raz na dobę i jest objęte odrębnym zestawem testów.

Kopie zapasowe bazy danych po stronie dostawcy hostingu. Kopie podlegają temu samemu ograniczeniu dostępu co dane produkcyjne.

Rozliczalność. Dostęp do środowiska produkcyjnego ma wyłącznie właściciel Podmiotu przetwarzającego. Zmiany w kodzie są wersjonowane, a wdrożenia odtwarzalne.

Podmiot przetwarzający ma prawo zmienić środki na równoważne lub lepsze, bez uszczerbku dla poziomu ochrony.

---

10. Naruszenia ochrony danych

Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail przypisany do konta.

Zgłoszenie zawiera, w zakresie posiadanym w chwili jego wysłania:

  1. opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów,
  2. imię, nazwisko i dane kontaktowe osoby, od której można uzyskać więcej informacji,
  3. opis możliwych konsekwencji,
  4. opis zastosowanych lub proponowanych środków zaradczych.

Informacje niedostępne w chwili zgłoszenia są przekazywane sukcesywnie, bez zbędnej zwłoki. Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób należy do Administratora.

---

11. Audyt

Administrator ma prawo do przeprowadzenia audytu, w tym inspekcji, na następujących zasadach:

W pierwszej kolejności Podmiot przetwarzający udziela odpowiedzi na piśmie oraz udostępnia posiadane opisy zabezpieczeń. Jeżeli Administrator uzna je za niewystarczające, może przeprowadzić inspekcję. Koszty inspekcji ponosi Administrator, chyba że wykaże ona istotne naruszenie niniejszej umowy.

---

12. Zakończenie i los danych

Po zakończeniu świadczenia Usługi Administrator ma 60 dni na eksport danych. W tym czasie dane pozostają dostępne w trybie odczytu.

Po upływie tego okresu dane są trwale usuwane, chyba że Administrator wcześniej zażąda ich zwrotu w powszechnie używanym formacie albo wcześniejszego usunięcia. Żądanie usunięcia przed upływem 60 dni jest wykonywane bez zbędnej zwłoki, nie później niż w ciągu 30 dni.

Z obowiązku usunięcia wyłączone są dane, których przechowywanie nakazuje prawo, w szczególności dokumentacja rozliczeniowa. Dane takie są przechowywane wyłącznie w tym celu i nie są przetwarzane w żaden inny sposób.

Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie na piśmie.

---

13. Odpowiedzialność

Odpowiedzialność stron reguluje art. 82 RODO oraz postanowienia Regulaminu, z zastrzeżeniem, że ograniczenia odpowiedzialności z Regulaminu nie mają zastosowania do:

Strona, która zapłaciła odszkodowanie w całości, ma prawo żądać od drugiej strony zwrotu części odpowiadającej jej udziałowi w szkodzie (art. 82 ust. 5 RODO).

---

14. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Regulamin. W razie sprzeczności między niniejszą umową a Regulaminem, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.

Zmiana umowy następuje w trybie właściwym dla zmiany Regulaminu, z 14-dniowym wyprzedzeniem. Zmiana, która obniżałaby poziom ochrony danych, wymaga odrębnej zgody Administratora.

Nieważność któregokolwiek postanowienia nie wpływa na ważność pozostałych.

Kontakt w sprawach ochrony danych: kontakt@rebutta.app.