1. Strony i role
1.1. Niniejsza umowa o przetwarzaniu danych (“DPA”) stanowi integralną część umowy o świadczenie usług PromptEye.
1.2. W zakresie, w jakim Klient wprowadza dane osobowe do Serwisu, strony uzgadniają, że:
-
- Klient pełni rolę administratora danych osobowych w rozumieniu RODO,
-
- PromptEye pełni rolę podmiotu przetwarzającego dane.
1.3. W odniesieniu do danych osobowych użytkowników kont, danych rozliczeniowych, danych kontaktowych oraz danych marketingowych firma PromptEye pełni rolę administratora danych — na warunkach określonych w Polityce prywatności.
2. Przedmiot, charakter i cel przetwarzania danych
2.1. Przedmiotem niniejszej umowy o przetwarzaniu danych jest określenie warunków, na jakich firma PromptEye przetwarza dane osobowe w imieniu Klienta w związku ze świadczeniem Usługi.
2.2. Przetwarzanie obejmuje w szczególności:
-
- Dane konta: imię, nazwisko (jeśli podano), służbowy adres e-mail, nazwa i dane firmy, rola użytkownika,
-
- Dane techniczne: adres IP, dane dotyczące urządzenia i przeglądarki, identyfikatory sesji, logi techniczne,
-
- Dane biznesowe: komendy, nazwy marek, treści analityczne oraz inne dane wprowadzone do Usługi przez Klienta lub Użytkowników, w zakresie, w jakim zawierają one dane osobowe.
2.3. Rodzaje operacji przetwarzania obejmują między innymi: gromadzenie, porządkowanie, przechowywanie, modyfikowanie, analizowanie, wykorzystywanie do tworzenia raportów, ujawnianie Klientowi, usuwanie oraz anonimizację.
2.4. Celem przetwarzania danych jest świadczenie przez PromptEye Usługi na rzecz Klienta, w tym zapewnienie bezpieczeństwa, rozliczeń, wsparcia technicznego oraz rozwoju Usługi, zgodnie z Umową.
2.5. Dane osobowe będą przetwarzane wyłącznie na podstawie udokumentowanych instrukcji Klienta, chyba że przetwarzanie jest wymagane przez prawo Unii Europejskiej lub prawo państwa członkowskiego — w takim przypadku PromptEye poinformuje Klienta o tym wymogu przed rozpoczęciem przetwarzania, o ile prawo nie zabrania przekazania takiej informacji.
3. Okres przetwarzania danych
3.1. Dane osobowe są przetwarzane przez PromptEye przez cały okres obowiązywania Umowy oraz przez dodatkowy okres niezbędny do:
-
- wypełniać obowiązki związane z usunięciem lub zwrotem danych,
-
- roszczenia zabezpieczone,
-
- wypełnianie obowiązków prawnych (np. księgowych, podatkowych),
zgodnie z Polityką prywatności.
3.2. Co do zasady dane klienta są usuwane z systemów produkcyjnych PromptEye w ciągu 30 dni od wygaśnięcia umowy, a kopie w systemach kopii zapasowych mogą być przechowywane przez okres do 60 dni od daty usunięcia z systemów produkcyjnych.
4. Kategorie osób, których dane dotyczą, rodzaje danych i podstawa prawna
4.1. Usługa nie jest co do zasady przeznaczona do przetwarzania na dużą skalę danych osobowych osób trzecich (np. zbiorczych danych klientów końcowych), chyba że strony wyraźnie uzgodnią inaczej w Umowie i konfiguracji Usługi.
Kategorie osób, których dane mogą być przetwarzane:
-
- pracownicy, współpracownicy i inni przedstawiciele Klienta,
-
- inne osoby, których dane Klient wprowadza do Serwisu.
4.2. Kategorie danych:
-
- dane identyfikacyjne i kontaktowe (np. imię, nazwisko, adres e-mail, stanowisko, dane firmy),
-
- dane dotyczące korzystania z Platformy (logi, identyfikatory kont, ustawienia),
-
- dane zawarte w poleceniach, raportach i treściach przekazanych przez Klienta (w zależności od sposobu korzystania z Usługi przez Klienta mogą to być dane osobowe).
4.3. Klient oświadcza, że posiada odpowiednią podstawę prawną do przetwarzania danych osobowych oraz do powierzenia ich firmie PromptEye, zgodnie z RODO.
5. Obowiązki firmy PromptEye jako podmiotu przetwarzającego dane
5.1. PromptEye zobowiązuje się do:
-
- przetwarzać dane osobowe wyłącznie zgodnie z udokumentowanymi instrukcjami Klienta,
-
- zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności,
-
- wprowadzić odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO,
-
- wspierać Klienta w wypełnianiu jego obowiązków wobec osób, których dane dotyczą, w zakresie określonym w sekcji 7,
-
- wspierać Klienta w wypełnianiu obowiązków wynikających z art. 32–36 RODO (bezpieczeństwo, powiadamianie o naruszeniach, ocena skutków dla ochrony danych, uprzednie konsultacje), w rozsądnym zakresie oraz z uwzględnieniem charakteru przetwarzania i informacji dostępnych dla PromptEye,
-
- po zakończeniu świadczenia usług przetwarzania, zgodnie z wyborem Klienta, usunąć lub zwrócić Klientowi wszystkie dane osobowe oraz usunąć istniejące kopie, z zastrzeżeniem obowiązków wynikających z przepisów prawa,
-
- udostępnić Klientowi wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w niniejszej umowie o przetwarzaniu danych oraz w art. 28 RODO.
6. Środki bezpieczeństwa
6.1. PromptEye wdraża i utrzymuje środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiedni do ryzyka, w tym co najmniej:
-
- szyfrowanie danych osobowych podczas przesyłania (TLS) oraz w stanie spoczynku,
-
- kontrola dostępu oparta na rolach (RBAC),
-
- wymogi dotyczące silnych haseł oraz możliwość włączenia uwierzytelniania wieloskładnikowego (MFA),
-
- procedury tworzenia kopii zapasowych i przywracania danych po awarii,
-
- monitorowanie i rejestrowanie zdarzeń związanych z bezpieczeństwem,
-
- kontrola dostępu do infrastruktury (sieci, centra danych, środowiska chmurowe),
-
- regularne aktualizacje oprogramowania i bibliotek.
6.2. Szczegółowy opis aktualnych środków bezpieczeństwa może zostać udostępniony Klientowi w oddzielnym dokumencie lub na stronie internetowej PromptEye.
7. Prawa osób, których dane dotyczą
7.1. Biorąc pod uwagę charakter przetwarzania, firma PromptEye, w zakresie, w jakim jest to technicznie i organizacyjnie możliwe, wspiera Klienta w wypełnianiu jego obowiązków związanych z udzielaniem odpowiedzi na wnioski osób, których dane dotyczą, w szczególności w odniesieniu do:
-
- dostęp do danych,
-
- sprostowanie,
-
- usunięcie (“prawo do bycia zapomnianym”),
-
- ograniczenie przetwarzania,
-
- przenoszenie danych,
-
- sprzeciw,
-
- prawa związane z profilowaniem i zautomatyzowanym podejmowaniem decyzji.
7.2. Jeżeli firma PromptEye otrzyma wniosek dotyczący danych przetwarzanych w imieniu Klienta, to – o ile będzie w stanie zidentyfikować odpowiedniego administratora danych – niezwłocznie przekaże ten wniosek Klientowi, chyba że odrębne przepisy prawne nakładają na firmę PromptEye obowiązek udzielenia odpowiedzi we własnym imieniu.
7.3. Pomoc ze strony PromptEye w realizacji praw osób, których dane dotyczą, może wiązać się z dodatkowymi kosztami dla Klienta, jeśli wnioski mają charakter nadmierny lub wykraczają poza standardowy zakres wsparcia.
8. Podwykonawcy przetwarzania danych
8.1. Klient udziela firmie PromptEye ogólnego upoważnienia do angażowania podwykonawców przetwarzających dane w celu świadczenia Usługi. Aktualna lista kluczowych podwykonawców obejmuje w szczególności dostawców modeli sztucznej inteligencji (LLM) oraz infrastruktury i narzędzi chmurowych, takich jak dostawcy modeli językowych (np. OpenAI – modele GPT, Perplexity, DeepSeek, dostawców warstw agregujących odpowiedzi typu AI Overview) oraz dostawców infrastruktury i narzędzi wspierających świadczenie Usługi (np. dostawców usług w chmurze, usług baz danych, narzędzi komunikacyjnych i automatyzacji marketingu). Lista podwykonawców może ulec zmianie i obejmuje również innych dostawców modeli sztucznej inteligencji oraz infrastruktury wykorzystywanych w ramach Usługi, zgodnie z procedurą powiadamiania opisaną w niniejszym DPA.
8.2. PromptEye zapewnia, że każdy podwykonawca przetwarzający dane jest związany umową nakładającą na niego obowiązki nie mniej rygorystyczne niż te wynikające z niniejszej umowy o przetwarzaniu danych (DPA), w szczególności w zakresie bezpieczeństwa i poufności.
8.3. PromptEye powiadomi Klienta (np. za pośrednictwem strony internetowej lub poczty elektronicznej) o dodaniu, zmianie lub usunięciu podwykonawcy przetwarzającego dane. Klient może zgłosić uzasadniony sprzeciw wobec zaangażowania konkretnego podwykonawcy przetwarzającego dane w rozsądnym terminie od otrzymania takiego powiadomienia.
8.4. W przypadku zgłoszenia uzasadnionego zastrzeżenia strony będą prowadzić negocjacje w dobrej wierze w celu znalezienia rozwiązania (np. wyłączenie określonej funkcji, zatrudnienie alternatywnego podwykonawcy przetwarzającego dane). Jeżeli nie będzie to możliwe, Klient może wypowiedzieć Umowę w zakresie funkcji zależnych od tego podwykonawcy przetwarzającego dane lub, jeśli nie będzie to możliwe, całą Umowę ze skutkiem na koniec bieżącego okresu rozliczeniowego.
9. Przekazywanie danych poza EOG
9.1. Dane osobowe mogą być przekazywane do państw trzecich (poza Europejskim Obszarem Gospodarczym), w szczególności do Stanów Zjednoczonych, w związku z korzystaniem z usług podwykonawców, takich jak dostawcy modeli LLM i infrastruktury (np. OpenAI, Perplexity, DeepSeek, dostawcy warstw agregujących odpowiedzi typu AI Overview, dostawcy usług w chmurze oraz narzędzia do automatyzacji marketingu).
9.2. W takich przypadkach firma PromptEye zapewni, że przekazywanie danych będzie odbywać się z zachowaniem odpowiednich gwarancji prawnych zgodnie z rozdziałem V RODO, w szczególności poprzez:
-
- zawarcie standardowych klauzul umownych (SCC) przyjętych przez Komisję Europejską i/lub
-
- w razie potrzeby korzystając z usług dostawców uczestniczących w unijno-amerykańskich ramach ochrony danych (DPF).
9.3. Na wniosek Klienta firma PromptEye może udzielić ogólnych informacji na temat stosowanych zabezpieczeń dotyczących przekazywania danych (bez ujawniania treści stanowiących tajemnicę handlową lub objętych umową o zachowaniu poufności).
10. Powiadomienie o naruszeniu ochrony danych osobowych
10.1. PromptEye powiadomi Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych, które dotyczy danych przetwarzanych w imieniu Klienta.
10.2. Powiadomienie będzie zawierało — w miarę dostępności — informacje wymagane na mocy art. 33 ust. 3 RODO, w szczególności:
-
- opis charakteru naruszenia,
-
- kategorie oraz przybliżoną liczbę osób, których dane dotyczą,
-
- kategorie oraz przybliżoną liczbę odnośnych rekordów danych,
-
- opis prawdopodobnych skutków naruszenia,
-
- opis podjętych lub proponowanych działań mających na celu usunięcie naruszenia.
10.3. PromptEye będzie współpracować z Klientem w zakresie wypełniania swoich obowiązków wobec organu nadzorczego i osób, których dane dotyczą, w rozsądnym zakresie, z uwzględnieniem charakteru naruszenia oraz odpowiednich zobowiązań prawnych stron.
11. Audyty i kontrole
11.1. Na żądanie Klienta firma PromptEye udostępni informacje niezbędne do wykazania zgodności z niniejszą umową o przetwarzaniu danych oraz art. 28 RODO, w szczególności w postaci:
-
- odpowiedzi na kwestionariusze dotyczące bezpieczeństwa i RODO,
-
- streszczenia sprawozdań z audytu zewnętrznego lub certyfikatów (o ile są dostępne),
-
- opisy środków technicznych i organizacyjnych.
11.2. W uzasadnionych przypadkach Klient może przeprowadzić (lub zlecić przeprowadzenie przez niezależnego audytora) audyt lub kontrolę na miejscu, po uprzednim pisemnym uzgodnieniu zakresu, terminu i warunków audytu oraz podpisaniu umowy o zachowaniu poufności.
11.3. Audyty na miejscu mogą odbywać się nie częściej niż raz na 12 miesięcy, chyba że doszło do istotnego naruszenia bezpieczeństwa danych osobowych. Koszty audytu ponosi Klient, chyba że przepisy prawa stanowią inaczej.
12. Zaprzestanie przetwarzania, usunięcie i zwrot danych
12.1. Po zakończeniu świadczenia usług przetwarzania danych na rzecz Klienta firma PromptEye — zgodnie z wyborem Klienta zgłoszonym przed wygaśnięciem Umowy —:
-
- usunąć dane osobowe ze swoich systemów lub
-
- przekazać Klientowi kopię danych w uzgodnionym formacie (np. eksport w formacie CSV/JSON), a następnie usunąć te dane ze swoich systemów,
z zastrzeżeniem postanowień punktu 12.2.
12.2. PromptEye może przechowywać dane osobowe w zakresie i przez okres niezbędny do:
-
- wypełnianie obowiązków prawnych (np. przepisów podatkowych i księgowych),
-
- wnoszenie, dochodzenie lub obrona przed roszczeniami.
12.3. Po upływie okresu przechowywania, o którym mowa w sekcji 3.2, dane osobowe są trwale usuwane lub anonimizowane z systemów kopii zapasowych, w zakresie dozwolonym przez prawo i technicznie wykonalnym.
13. Odpowiedzialność i związek z umową
13.1. Odpowiedzialność stron w związku z niniejszą umową o przetwarzaniu danych (DPA) reguluje Umowa oraz Warunki świadczenia usług, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa.
13.2. W zakresie, w jakim postanowienia niniejszej Umowy o przetwarzaniu danych (DPA) są bardziej szczegółowe niż postanowienia Warunków świadczenia usług, niniejsza Umowa o przetwarzaniu danych ma pierwszeństwo w sprawach dotyczących przetwarzania danych osobowych przez PromptEye jako podmiot przetwarzający.