Umowa powierzenia przetwarzania danych osobowych
Wersja 2.0 z 6 sierpnia 2026. Dokument przygotowany do przeglądu przez kancelarię.
Umowa zawarta pomiędzy:
Klientem korzystającym z usługi Rebutta na podstawie Regulaminu, dalej "Administrator",
a LEMON AGENCY JAKUB ZWOLIŃSKI, al. Solidarności 68/121, 00-240 Warszawa, NIP 7712932784 (jednoosobowa działalność gospodarcza wpisana do CEIDG), al. Solidarności 68/121, 00-240 Warszawa, NIP 7712932784, dalej "Podmiot przetwarzający".
Umowa stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji, bez konieczności podpisywania odrębnego dokumentu. Realizuje obowiązek z art. 28 ust. 3 RODO.
Jeżeli Administrator posługuje się własnym wzorem umowy powierzenia, może przesłać go na adres kontakt@rebutta.app. Podmiot przetwarzający nie odmawia jego zawarcia z zasady, ale nie zobowiązuje się też do przyjęcia dowolnych warunków.
---
1. Definicje
Pojęcia "dane osobowe", "przetwarzanie", "administrator", "podmiot przetwarzający", "naruszenie ochrony danych osobowych" i "osoba, której dane dotyczą" mają znaczenie nadane im w art. 4 RODO.
RODO oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r.
Usługa oznacza Rebutta, opisaną w Regulaminie.
Rozmówca oznacza osobę, z którą rozmowę prowadzi użytkownik Administratora.
---
2. Role stron
Administratorem danych Rozmówców, utrwalonych w transkrypcie rozmowy oraz pobranych z CRM Administratora, jest Administrator. To on decyduje, z kim rozmawia, w jakim celu i na jakiej podstawie prawnej.
Podmiot przetwarzający przetwarza te dane wyłącznie w imieniu i na polecenie Administratora. Nie ustala celów ani sposobów tego przetwarzania poza tym, co wynika z technicznego sposobu świadczenia Usługi.
W odniesieniu do danych osób zakładających konta w Usłudze (imię, nazwisko, adres e-mail, dane logowania, dane rozliczeniowe) Podmiot przetwarzający występuje jako odrębny administrator. Zasady tego przetwarzania opisuje Polityka prywatności, a nie niniejsza umowa. Rozdział ten jest celowy: dane konta są potrzebne do wykonania umowy z Klientem, a nie do wykonania jego poleceń.
---
3. Przedmiot, charakter i cel przetwarzania
Przedmiot: dane osobowe utrwalone w trakcie i w następstwie rozmów handlowych prowadzonych przez Administratora.
Charakter: zbieranie, utrwalanie, przechowywanie, przeglądanie, wykorzystywanie w celu wygenerowania podpowiedzi i podsumowania, usuwanie.
Cel: świadczenie Usługi na rzecz Administratora, to jest transkrypcja rozmowy, podpowiedzi w jej trakcie, podsumowanie po jej zakończeniu i udostępnienie historii rozmów.
Czas trwania: przez okres obowiązywania umowy o świadczenie Usługi oraz przez 60 dni po jej zakończeniu, przeznaczone na eksport danych przez Administratora.
---
4. Kategorie osób i danych
| Kategoria osób | Kategorie danych |
|---|---|
| Rozmówcy Administratora | imię i nazwisko, nazwa reprezentowanej firmy, numer telefonu, adres e-mail, stanowisko, treść wypowiedzi utrwalona w transkrypcie, status i notatki pobrane z CRM Administratora |
| Użytkownicy Administratora | imię i nazwisko, adres e-mail lub login, treść własnych wypowiedzi w transkrypcie, historia aktywności w Usłudze |
Dane szczególnych kategorii (art. 9 RODO) nie są przedmiotem powierzenia. Usługa nie jest przeznaczona do rozmów, w których takie dane padają. Jeżeli Administrator prowadzi rozmowy, w trakcie których dane szczególnych kategorii mogą zostać ujawnione, ma obowiązek poinformować o tym Podmiot przetwarzający przed rozpoczęciem korzystania z Usługi; strony uzgodnią wówczas dodatkowe środki albo Podmiot przetwarzający odmówi świadczenia.
Nagrania audio nie są przechowywane. Dźwięk jest przetwarzany na tekst w czasie rzeczywistym i nie zostaje zapisany w żadnej postaci umożliwiającej odtworzenie głosu.
---
5. Polecenia Administratora
Udokumentowanym poleceniem przetwarzania w rozumieniu art. 28 ust. 3 lit. a RODO jest:
- korzystanie z funkcji Usługi zgodnie z jej przeznaczeniem,
- ustawienia dokonane przez Administratora w panelu, w tym okres przechowywania treści rozmów i zakres dostępu poszczególnych użytkowników,
- niniejsza umowa oraz Regulamin,
- odrębne polecenia przesłane na adres kontakt@rebutta.app, w zakresie technicznie wykonalnym.
Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, i może wstrzymać się z jego wykonaniem do czasu wyjaśnienia.
---
6. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku informuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zabrania z uwagi na ważny interes publiczny;
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy;
- podejmuje środki wymagane na mocy art. 32 RODO, opisane w punkcie 9;
- przestrzega warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w art. 28 ust. 2 i 4 RODO, w sposób opisany w punkcie 8;
- pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie opisanym w punkcie 7;
- pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32 do 36 RODO, w tym w zakresie oceny skutków dla ochrony danych i uprzednich konsultacji, udostępniając posiadane informacje o sposobie przetwarzania;
- po zakończeniu świadczenia Usługi usuwa dane albo zwraca je Administratorowi, zgodnie z jego decyzją, i usuwa istniejące kopie, chyba że prawo nakazuje ich przechowywanie;
- udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty na zasadach opisanych w punkcie 11.
---
7. Pomoc przy realizacji praw osób
Osoby, których dane pojawiły się w transkrypcie, kierują żądania do Administratora - to on jest administratorem tych danych i ma z tymi osobami relację.
Jeżeli żądanie wpłynie bezpośrednio do Podmiotu przetwarzającego:
- nie odpowiada on na nie merytorycznie w imieniu Administratora,
- przekazuje je Administratorowi **bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych**, na adres e-mail przypisany do konta,
- informuje osobę składającą żądanie, komu je przekazał.
Na żądanie Administratora Podmiot przetwarzający, w zakresie dostępnym w Usłudze, udziela informacji o danych dotyczących wskazanej osoby, wydaje je w powszechnie używanym formacie albo je usuwa. Czynności te są wykonywane bez dodatkowej opłaty, o ile ich liczba i pracochłonność nie wykraczają rażąco poza zwykłe korzystanie z Usługi.
---
8. Podprocesorzy
Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z innych podmiotów przetwarzających (art. 28 ust. 2 RODO), na warunkach poniżej.
Aktualna lista jest publikowana pod adresem rebutta.app/podprocesorzy.html i stanowi załącznik do niniejszej umowy. Na dzień zawarcia umowy obejmuje:
| Podmiot | Rola | Lokalizacja przetwarzania | Podstawa transferu |
|---|---|---|---|
| Railway Corp. | hosting aplikacji i bazy danych | UE, USA | standardowe klauzule umowne |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | zamiana mowy na tekst | USA | standardowe klauzule umowne |
| Anthropic PBC | generowanie podpowiedzi i podsumowań | USA | standardowe klauzule umowne |
| Stripe Payments Europe, Ltd. | obsługa płatności (dane rozliczeniowe) | Irlandia, USA | standardowe klauzule umowne |
| Cloudflare, Inc. | obsługa DNS domeny | globalnie | standardowe klauzule umowne |
O zamierzonej zmianie listy Podmiot przetwarzający informuje z 30-dniowym wyprzedzeniem, na adres e-mail przypisany do konta. Administrator może w tym terminie wnieść uzasadniony sprzeciw. Jeżeli strony nie uzgodnią rozwiązania, Administrator ma prawo rozwiązać umowę o świadczenie Usługi ze skutkiem natychmiastowym, z proporcjonalnym zwrotem opłaty za niewykorzystany okres rozliczeniowy.
Podmiot przetwarzający nakłada na każdego podprocesora te same obowiązki ochrony danych, które wynikają z niniejszej umowy, i odpowiada wobec Administratora za ich działania jak za własne (art. 28 ust. 4 RODO).
Dostawcy modeli językowych i transkrypcji przetwarzają przekazane treści wyłącznie w celu wygenerowania odpowiedzi i nie wykorzystują ich do trenowania modeli. Podmiot przetwarzający korzysta z ich interfejsów w wariantach, których warunki to przewidują, i weryfikuje ten stan przy każdej zmianie dostawcy.
---
9. Środki techniczne i organizacyjne
Podmiot przetwarzający stosuje w szczególności:
Rozdział danych między Administratorami. Każda tabela z danymi Klienta zawiera identyfikator firmy, a warstwa dostępu do bazy odrzuca zapytanie, które go pomija. Nie jest to konwencja programistyczna, lecz mechanizm blokujący. Skuteczność sprawdza osobny zestaw testów, próbujący sięgnąć po cudze dane każdą dostępną ścieżką.
Szyfrowanie. Połączenia wyłącznie po TLS. Dane w spoczynku szyfrowane po stronie dostawcy hostingu. Hasła przechowywane wyłącznie jako skróty bcrypt. Tokeny dostępowe do CRM Administratora szyfrowane algorytmem AES-256-GCM kluczem, którego nie ma w bazie.
Kontrola dostępu. Trzy role po stronie Administratora (właściciel, manager, handlowiec) z rozdzielonymi uprawnieniami. Handlowiec widzi wyłącznie własne rozmowy i przypisany mu wycinek CRM-u. Zaproszenia przechowywane wyłącznie jako skrót tokenu, więc wyciek tabeli nie umożliwia wejścia na konto.
Minimalizacja. Nagrania audio nie są przechowywane. Oryginalne pliki materiałów nie są przechowywane po wyciągnięciu z nich tekstu. Do zewnętrznych modeli trafia treść rozmowy i playbook, a nie dane konta ani dane rozliczeniowe.
Ograniczenie przechowywania. Treść rozmowy jest automatycznie usuwana po okresie ustawionym przez Administratora, domyślnie 90 dni, w granicach od 7 do 3650 dni. Usunięcie obejmuje transkrypt, podpowiedzi, podsumowanie i notatkę o leadzie. Pozostaje wyłącznie zapis o odbyciu rozmowy: data, czas trwania, ocena i powiązanie z leadem, to jest informacje wytworzone przez Administratora o własnej pracy. Zadanie sprzątające uruchamia się raz na dobę i jest objęte odrębnym zestawem testów.
Kopie zapasowe bazy danych po stronie dostawcy hostingu. Kopie podlegają temu samemu ograniczeniu dostępu co dane produkcyjne.
Rozliczalność. Dostęp do środowiska produkcyjnego ma wyłącznie właściciel Podmiotu przetwarzającego. Zmiany w kodzie są wersjonowane, a wdrożenia odtwarzalne.
Podmiot przetwarzający ma prawo zmienić środki na równoważne lub lepsze, bez uszczerbku dla poziomu ochrony.
---
10. Naruszenia ochrony danych
Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail przypisany do konta.
Zgłoszenie zawiera, w zakresie posiadanym w chwili jego wysłania:
- opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów,
- imię, nazwisko i dane kontaktowe osoby, od której można uzyskać więcej informacji,
- opis możliwych konsekwencji,
- opis zastosowanych lub proponowanych środków zaradczych.
Informacje niedostępne w chwili zgłoszenia są przekazywane sukcesywnie, bez zbędnej zwłoki. Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób należy do Administratora.
---
11. Audyt
Administrator ma prawo do przeprowadzenia audytu, w tym inspekcji, na następujących zasadach:
- nie częściej niż raz w roku kalendarzowym, chyba że doszło do naruszenia ochrony danych albo audytu żąda organ nadzorczy,
- po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem,
- w godzinach pracy i w sposób nienaruszający ciągłości Usługi,
- z zachowaniem poufności oraz z poszanowaniem praw pozostałych Administratorów: audyt nie może obejmować danych innych Klientów,
- audytor niebędący pracownikiem Administratora podpisuje zobowiązanie do poufności i nie może być podmiotem konkurencyjnym wobec Podmiotu przetwarzającego.
W pierwszej kolejności Podmiot przetwarzający udziela odpowiedzi na piśmie oraz udostępnia posiadane opisy zabezpieczeń. Jeżeli Administrator uzna je za niewystarczające, może przeprowadzić inspekcję. Koszty inspekcji ponosi Administrator, chyba że wykaże ona istotne naruszenie niniejszej umowy.
---
12. Zakończenie i los danych
Po zakończeniu świadczenia Usługi Administrator ma 60 dni na eksport danych. W tym czasie dane pozostają dostępne w trybie odczytu.
Po upływie tego okresu dane są trwale usuwane, chyba że Administrator wcześniej zażąda ich zwrotu w powszechnie używanym formacie albo wcześniejszego usunięcia. Żądanie usunięcia przed upływem 60 dni jest wykonywane bez zbędnej zwłoki, nie później niż w ciągu 30 dni.
Z obowiązku usunięcia wyłączone są dane, których przechowywanie nakazuje prawo, w szczególności dokumentacja rozliczeniowa. Dane takie są przechowywane wyłącznie w tym celu i nie są przetwarzane w żaden inny sposób.
Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie na piśmie.
---
13. Odpowiedzialność
Odpowiedzialność stron reguluje art. 82 RODO oraz postanowienia Regulaminu, z zastrzeżeniem, że ograniczenia odpowiedzialności z Regulaminu nie mają zastosowania do:
- odpowiedzialności wobec osób, których dane dotyczą, na podstawie art. 82 RODO,
- administracyjnych kar pieniężnych nałożonych z powodu okoliczności leżących po stronie danej strony,
- naruszeń wynikających z winy umyślnej lub rażącego niedbalstwa.
Strona, która zapłaciła odszkodowanie w całości, ma prawo żądać od drugiej strony zwrotu części odpowiadającej jej udziałowi w szkodzie (art. 82 ust. 5 RODO).
---
14. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Regulamin. W razie sprzeczności między niniejszą umową a Regulaminem, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
Zmiana umowy następuje w trybie właściwym dla zmiany Regulaminu, z 14-dniowym wyprzedzeniem. Zmiana, która obniżałaby poziom ochrony danych, wymaga odrębnej zgody Administratora.
Nieważność któregokolwiek postanowienia nie wpływa na ważność pozostałych.
Kontakt w sprawach ochrony danych: kontakt@rebutta.app.