Niniejsza umowa powierzenia przetwarzania danych („Umowa Powierzenia”) stanowi integralną część umowy między KobiTech B.V. a Klientem dotyczącej korzystania z KobiChat. Reguluje ona przetwarzanie danych osobowych, które na zlecenie Klienta są przetwarzane w jego imieniu za pośrednictwem KobiChat, zgodnie z art. 28 RODO. W przypadku sprzeczności z Regulaminem niniejsza Umowa Powierzenia ma pierwszeństwo w zakresie ochrony danych.
Podmiot przetwarzający: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Izba Handlowa (KvK) 42005593 („my”).
Administrator danych: Klient, który subskrybuje KobiChat i podłącza konto WhatsApp Business („Klient”).
1. Role i przedmiot
1.1 Klient jest administratorem danych osobowych, które przetwarza za pośrednictwem KobiChat (w szczególności rozmów WhatsApp, danych kontaktowych i wiadomości swoich własnych klientów). KobiTech jest podmiotem przetwarzającym te dane i przetwarza je wyłącznie w imieniu Klienta.
1.2 W odniesieniu do własnych danych Klienta dotyczących konta, rozliczeń i korzystania z usługi administratorem jest sam KobiTech; nasza polityka prywatności ma zastosowanie do tych danych.
2. Polecenia
2.1 Przetwarzamy dane osobowe wyłącznie na podstawie udokumentowanych poleceń Klienta, w tym zwykłego korzystania z usługi zgodnie z opisem w umowie i dokumentacji, chyba że obowiązek prawny wymaga od nas innego postępowania (w takim przypadku poinformujemy o tym Klienta z wyprzedzeniem, chyba że prawo tego zabrania).
2.2 Poinformujemy Klienta, jeżeli naszym zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
3. Charakter, cel i czas trwania
3.1 Charakter i cel: świadczenie usługi wspólnej skrzynki do firmowej komunikacji przez WhatsApp (wysyłanie/odbieranie wiadomości, zarządzanie kontaktami i rozmowami oraz - jeżeli Klient je aktywował - wstępna kwalifikacja przez AI, broadcasty, integracje z kalendarzem i CRM). Szczegóły przetwarzania określa Załącznik A.
3.2 Czas trwania: niniejsza Umowa Powierzenia obowiązuje tak długo, jak przetwarzamy dane osobowe na rzecz Klienta, a zatem przez okres obowiązywania umowy.
4. Poufność
Osoby, które w naszym imieniu mają dostęp do danych osobowych, są zobowiązane do zachowania poufności. Administratorzy platformy KobiTech w ramach zwykłej administracji nie mają dostępu do treści rozmów klientów.
5. Bezpieczeństwo
Stosujemy odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO w celu zabezpieczenia danych osobowych. Środki te określa Załącznik B. Okresowo je oceniamy i aktualizujemy.
6. Dalsze podmioty przetwarzające
6.1 Klient udziela ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających. Aktualną listę zawierają Załącznik C oraz nasza polityka prywatności.
6.2 Nakładamy na każdy dalszy podmiot przetwarzający co najmniej takie same obowiązki jak te określone w niniejszej Umowie Powierzenia. W przypadku zamierzonej zmiany (nowy lub zastępujący dalszy podmiot przetwarzający) poinformujemy o tym Klienta z wyprzedzeniem; Klient może w terminie 14 dni zgłosić umotywowany sprzeciw, po czym strony w drodze rozsądnych konsultacji będą dążyć do znalezienia rozwiązania.
7. Pomoc dla Klienta
7.1 Prawa osób, których dane dotyczą: zapewniamy Klientowi rozsądną pomoc w realizacji żądań osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Jeżeli otrzymamy takie żądanie bezpośrednio, odsyłamy osobę, której dane dotyczą, do Klienta.
7.2 DPIA i konsultacje: zapewniamy rozsądną pomoc przy ocenie skutków dla ochrony danych (DPIA) oraz przy uprzednich konsultacjach z organem nadzorczym, w zakresie, w jakim dotyczy to naszego przetwarzania.
8. Naruszenia ochrony danych
Poinformujemy Klienta bez zbędnej zwłoki - a w miarę możliwości w ciągu 48 godzin - po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Klienta, przekazując informacje, o których mowa w art. 33 RODO, w zakresie, w jakim są nam znane. Klient pozostaje odpowiedzialny za ewentualne zgłoszenie do organu nadzorczego i/lub zawiadomienie osób, których dane dotyczą.
9. Zwrot i usunięcie danych
Po zakończeniu umowy, według wyboru Klienta, usuniemy dane osobowe lub je zwrócimy (eksport) oraz w rozsądnym terminie usuniemy istniejące kopie, chyba że ustawowe obowiązki przechowywania (np. podatkowy obowiązek przechowywania danych rozliczeniowych) wymagają dłuższego przechowywania. Ponadto Klient może w każdej chwili samodzielnie wyeksportować rozmowy i kontakty lub zlecić ich usunięcie.
10. Audyty
Udostępniamy Klientowi informacje niezbędne do wykazania przestrzegania art. 28 RODO i umożliwiamy przeprowadzanie audytów. Audyty odbywają się nie częściej niż raz w roku, po uprzednim powiadomieniu z rozsądnym wyprzedzeniem, w godzinach pracy i bez zbędnego zakłócania działalności; Klient ponosi własne koszty takich audytów.
11. Przekazywanie danych poza EOG
Przetwarzanie odbywa się w Europejskim Obszarze Gospodarczym, z wyjątkiem sytuacji, w których dalszy podmiot przetwarzający (zob. Załącznik C) przetwarza dane poza EOG. W takim przypadku opieramy przekazanie na odpowiednim mechanizmie, takim jak standardowe klauzule umowne UE (SCC) lub EU-US Data Privacy Framework.
Załącznik A - Szczegóły przetwarzania
| Przedmiot | Świadczenie usługi wspólnej skrzynki KobiChat do firmowej komunikacji przez WhatsApp. |
|---|---|
| Charakter przetwarzania | Zbieranie, przechowywanie, przeglądanie, wysyłanie/odbieranie, porządkowanie oraz - na żądanie - usuwanie wiadomości i danych kontaktowych. |
| Cel | Komunikacja z klientami przez WhatsApp, wstępna kwalifikacja leadów (AI, opcjonalnie), broadcasty, integracja z kalendarzem i CRM (opcjonalnie). |
| Kategorie osób, których dane dotyczą | (Końcowi) klienci i osoby kontaktowe Klienta komunikujący się z Klientem przez WhatsApp; pracownicy Klienta. |
| Rodzaje danych osobowych | Imię i nazwisko, numer telefonu, treść wiadomości, ewentualne multimedia/załączniki, atrybuty i notatki zapisane przez Klienta, adres e-mail (jeśli został podany). |
| Szczególne kategorie | Nie przewiduje się. Klient musi zapobiegać niepotrzebnemu przetwarzaniu szczególnych kategorii danych osobowych przez WhatsApp. |
| Czas trwania | Przez okres obowiązywania umowy; następnie zgodnie z pkt 9. |
Załącznik B - Środki bezpieczeństwa
- Szyfrowane połączenia (TLS/HTTPS) dla całego ruchu danych.
- Hasła przechowywane w postaci silnego skrótu (bcrypt); opcjonalne uwierzytelnianie dwuskładnikowe (TOTP).
- Logiczna separacja środowisk klientów (izolacja multi-tenant na każdej ścieżce danych).
- Podpisane/weryfikowane webhooki (HMAC) dla przychodzącego ruchu WhatsApp.
- Dostęp oparty na rolach w obrębie środowiska (właściciel/administrator/członek zespołu/tylko do odczytu).
- Hosting w UE (Microsoft Azure, West Europe); codzienne kopie zapasowe.
- Ograniczony i możliwy do prześledzenia dostęp; administracja platformą bez dostępu do treści rozmów w ramach zwykłej administracji.
- Procedury wykrywania, obsługi i zgłaszania naruszeń ochrony danych.
Załącznik C - Dalsze podmioty przetwarzające
| Dalszy podmiot przetwarzający | Serwis | Lokalizacja |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | UE/USA (SCC/DPF) |
| Microsoft Azure | Hosting i baza danych | UE (West Europe) |
| Mollie B.V. | Obsługa płatności | UE (Holandia) |
| Apple Inc. | Powiadomienia push (APNs) | USA (DPF) |
| Anthropic / OpenAI (opcjonalnie) | Odpowiedzi AI (własny klucz klienta) | USA (SCC/DPF) |
| Google Ireland Ltd. (opcjonalnie) | Integracja z kalendarzem | UE/USA (DPF) |
| Teamleader NV (opcjonalnie) | Połączenie z CRM | UE (Belgia) |
| Dostawca poczty e-mail (SMTP) | E-maile systemowe/przypomnienia | UE |