Strona główna Umowa powierzenia
Art. 28 RODO

Umowa powierzenia przetwarzania danych osobowych

Załącznik do Regulaminu · art. 28 RODO · Wersja 4.0, obowiązuje od 10 sierpnia 2026.

Niniejsza wersja polska jest wersją rozstrzygającą. Umowa zostaje zawarta z chwilą akceptacji Regulaminu i nie wymaga odrębnego podpisu; na wniosek Klienta Usługodawca podpisze egzemplarz kwalifikowanym podpisem elektronicznym.

Read this document in English  ·  Wszystkie dokumenty prawne

§1

Strony i role

Niniejsza umowa („Umowa powierzenia") zostaje zawarta pomiędzy LUMINOTE PROSTA SPÓŁKA AKCYJNA z siedzibą w Krakowie („Podmiot przetwarzający") a Klientem korzystającym z platformy Luminote („Administrator").

Administrator ustala cele i sposoby przetwarzania danych osobowych zawartych w Danych Klienta. Podmiot przetwarzający przetwarza te dane wyłącznie na udokumentowane polecenie Administratora.

Za udokumentowane polecenie uznaje się: postanowienia Regulaminu i niniejszej Umowy powierzenia, konfigurację Usługi dokonaną przez Administratora lub upoważnionych przez niego użytkowników, w tym uruchomienie integracji i ustawienie okresów przechowywania, a także polecenia przekazane na piśmie lub pocztą elektroniczną na adres privacy@luminote.io.

Jeżeli Podmiot przetwarzający uzna, że polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, niezwłocznie go o tym informuje i może wstrzymać wykonanie polecenia do czasu jego potwierdzenia lub zmiany.

W zakresie danych przetwarzanych w celu obsługi stosunku umownego, rozliczeń, zabezpieczenia Usługi oraz wykonania własnych obowiązków prawnych Podmiot przetwarzający występuje jako odrębny administrator i przetwarza je na zasadach opisanych w Polityce prywatności.

§2

Przedmiot, czas, charakter i cel przetwarzania

Przedmiot, czas trwania, charakter i cel przetwarzania oraz kategorie danych osobowych i kategorie osób, których dane dotyczą, określa Załącznik A do niniejszej Umowy powierzenia.

Przetwarzanie trwa przez czas obowiązywania umowy o świadczenie usług oraz przez okres wyjścia z usługi określony w Regulaminie, po którym dane podlegają usunięciu zgodnie z §11.

§3

Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego — w takim wypadku informuje Administratora przed przetwarzaniem, o ile prawo to nie zabrania takiego informowania z uwagi na ważny interes publiczny,
  2. zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy,
  3. stosować środki techniczne i organizacyjne wymagane na podstawie art. 32 RODO, opisane w Załączniku B,
  4. przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego, określonych w §5,
  5. biorąc pod uwagę charakter przetwarzania, pomagać Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, na zasadach §6,
  6. pomagać Administratorowi wywiązywać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje,
  7. po zakończeniu świadczenia usług usunąć lub zwrócić dane osobowe na zasadach §11,
  8. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty na zasadach §10.
§4

Bezpieczeństwo przetwarzania

Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka naruszenia praw i wolności osób fizycznych, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania. Wykaz środków stanowi Załącznik B.

Podmiot przetwarzający może zmienić poszczególne środki, o ile poziom bezpieczeństwa nie ulegnie obniżeniu. O zmianie istotnej informuje Administratora.

Dostęp do danych osobowych mają wyłącznie osoby, którym jest to niezbędne do wykonywania obowiązków, na podstawie imiennego upoważnienia, z uwierzytelnianiem wieloskładnikowym dla dostępu uprzywilejowanego.

§5

Dalsze powierzenie

Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających, wskazanych w Załączniku C oraz w wykazie publikowanym pod adresem luminote.io/legal.

Podmiot przetwarzający informuje Administratora o zamierzonych zmianach w wykazie — dodaniu lub zastąpieniu podmiotu przetwarzającego — z wyprzedzeniem co najmniej 30 dni, wiadomością na adres kontaktu administracyjnego oraz komunikatem w Usłudze.

Administrator może w terminie 30 dni od zawiadomienia wnieść uzasadniony sprzeciw oparty na przesłankach ochrony danych osobowych. Jeżeli strony nie osiągną porozumienia, Administrator może wypowiedzieć umowę o świadczenie usług w zakresie dotkniętej części Usługi bez ponoszenia z tego tytułu negatywnych następstw.

Podmiot przetwarzający nakłada na dalsze podmioty przetwarzające, w drodze umowy, te same obowiązki ochrony danych, jakie spoczywają na nim na podstawie niniejszej Umowy powierzenia, i ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez nie z tych obowiązków.

System zewnętrzny połączony przez Administratora nie jest dalszym podmiotem przetwarzającym Podmiotu przetwarzającego. Dotyczy to w szczególności systemów CRM, kalendarzy i skrzynek pocztowych, którymi Administrator dysponuje na podstawie własnej umowy z ich dostawcą. Przekazanie danych do takiego systemu następuje na polecenie Administratora, w ramach jego własnych ustaleń z tym dostawcą.

§6

Prawa osób, których dane dotyczą

Usługa udostępnia Administratorowi funkcje umożliwiające samodzielne wykonanie żądań dostępu, sprostowania, usunięcia, ograniczenia przetwarzania oraz przenoszenia danych w odniesieniu do danych zgromadzonych w jego obszarze roboczym.

Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego, ten nie odpowiada merytorycznie i przekazuje żądanie Administratorowi bez zbędnej zwłoki, nie później niż w terminie 5 dni roboczych, informując o tym osobę zgłaszającą.

Jeżeli wykonanie żądania przekracza możliwości funkcji dostępnych w Usłudze, Podmiot przetwarzający udziela Administratorowi rozsądnej pomocy technicznej. Pomoc wykraczająca poza rozsądny zakres, w szczególności wymagająca prac programistycznych, może zostać rozliczona według uzgodnionej stawki, po uprzednim poinformowaniu Administratora.

§7

Naruszenia ochrony danych osobowych

Podmiot przetwarzający zawiadamia Administratora o naruszeniu ochrony danych osobowych dotyczącym powierzonych danych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od jego stwierdzenia, na adres kontaktu administracyjnego oraz — jeżeli Administrator go wskazał — na adres inspektora ochrony danych.

Zawiadomienie zawiera, w zakresie dostępnym w chwili jego składania: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje, zastosowane lub proponowane środki zaradcze oraz dane punktu kontaktowego. Informacje niedostępne w chwili zawiadomienia przekazywane są sukcesywnie, w miarę ich ustalania.

Podmiot przetwarzający nie zgłasza naruszenia organowi nadzorczemu ani osobom, których dane dotyczą, w imieniu Administratora, chyba że strony uzgodnią inaczej na piśmie. Obowiązek zgłoszenia z art. 33 i 34 RODO spoczywa na Administratorze.

Podmiot przetwarzający prowadzi rejestr naruszeń i udostępnia Administratorowi jego wyciąg w zakresie dotyczącym powierzonych danych.

§8

Ocena skutków i uprzednie konsultacje

Podmiot przetwarzający udziela Administratorowi rozsądnej pomocy przy przeprowadzaniu oceny skutków dla ochrony danych oraz przy uprzednich konsultacjach z organem nadzorczym, w zakresie dotyczącym przetwarzania realizowanego w Usłudze.

Pomoc obejmuje w szczególności udostępnienie opisu operacji przetwarzania, wykazu środków technicznych i organizacyjnych oraz informacji o dalszych podmiotach przetwarzających i lokalizacji przetwarzania.

§9

Lokalizacja przetwarzania i przekazywanie do państw trzecich

Dane osobowe powierzone Podmiotowi przetwarzającemu są przechowywane i przetwarzane na terytorium Unii Europejskiej. Infrastruktura, na której działa Usługa, zlokalizowana jest we Francji.

Zasadą Podmiotu przetwarzającego jest angażowanie jako dalszych podmiotów przetwarzających wyłącznie podmiotów mających siedzibę i podlegających jurysdykcji w Unii Europejskiej lub Europejskim Obszarze Gospodarczym. Odstępstwo od tej zasady jest odnotowywane w Załączniku C wraz ze wskazaniem podstawy przekazania i zastosowanych zabezpieczeń.

Integracje uruchamiane samodzielnie przez poszczególnych użytkowników — w szczególności logowanie przy użyciu konta zewnętrznego oraz synchronizacja kalendarza — mogą powodować przekazanie danych do dostawcy spoza Europejskiego Obszaru Gospodarczego. Przekazanie takie następuje wyłącznie wskutek własnego działania użytkownika, na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską, i podlega umowie Administratora z tym dostawcą.

W razie otrzymania żądania organu państwa trzeciego dotyczącego udostępnienia powierzonych danych Podmiot przetwarzający zawiadamia o tym Administratora bez zbędnej zwłoki, o ile prawo tego nie zabrania, i podejmuje dostępne środki zaskarżenia takiego żądania.

§10

Wykazanie zgodności i audyt

Podmiot przetwarzający udostępnia Administratorowi na wniosek informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w tym aktualny opis środków technicznych i organizacyjnych oraz wykaz dalszych podmiotów przetwarzających.

Administrator ma prawo przeprowadzić audyt, w tym inspekcję, samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego. Audyt przeprowadza się nie częściej niż raz w roku kalendarzowym, po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 30 dni, w godzinach pracy, w sposób nieprzerywający działalności Podmiotu przetwarzającego i z poszanowaniem tajemnicy przedsiębiorstwa oraz danych innych klientów.

Ograniczenia częstotliwości i terminu nie stosuje się, jeżeli audyt jest następstwem naruszenia ochrony danych osobowych albo żądania organu nadzorczego.

Koszty audytu ponosi Administrator, z wyjątkiem sytuacji, w której audyt wykaże istotne naruszenie obowiązków Podmiotu przetwarzającego — wówczas koszty ponosi Podmiot przetwarzający.

§11

Zwrot i usunięcie danych

Po zakończeniu świadczenia usług Administrator może przez 30 dni wyeksportować powierzone dane przy użyciu funkcji eksportu Usługi, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego.

Po upływie okna eksportu Podmiot przetwarzający usuwa powierzone dane w terminie 30 dni, chyba że obowiązek dalszego przechowywania wynika z prawa Unii lub prawa państwa członkowskiego. Kopie zapasowe zawierające powierzone dane wygasają w zwykłym cyklu, nie później niż w terminie 30 dni od usunięcia danych produkcyjnych, i do tego czasu podlegają tym samym środkom bezpieczeństwa.

Na wniosek Administratora Podmiot przetwarzający potwierdza usunięcie na piśmie.

Niezależnie od powyższego transkrypty i nagrania podlegają usunięciu w toku świadczenia usług, zgodnie z okresem przechowywania ustawionym przez Administratora, na zasadach opisanych w Regulaminie.

§12

Odpowiedzialność i postanowienia końcowe

Odpowiedzialność stron z tytułu niniejszej Umowy powierzenia podlega ograniczeniom określonym w Regulaminie, z zastrzeżeniem że ograniczenia te nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani wobec organu nadzorczego, w zakresie, w jakim przepisy prawa nie pozwalają jej ograniczyć.

Niniejsza Umowa powierzenia stanowi integralną część umowy o świadczenie usług i obowiązuje przez czas jej trwania. W razie rozbieżności między Regulaminem a Umową powierzenia w sprawach ochrony danych osobowych rozstrzyga Umowa powierzenia.

Zmiany Umowy powierzenia następują w trybie właściwym dla zmiany Regulaminu, z tym że zmiany wymagane bezwzględnie obowiązującym przepisem prawa lub decyzją organu nadzorczego wchodzą w życie z dniem wskazanym w tym przepisie lub decyzji.

Załącznik A

Opis przetwarzania

Przedmiot przetwarzania: świadczenie platformy wspierającej sprzedaż business-to-business, obejmującej zarządzanie relacjami z klientami, nagrywanie i analizę spotkań, komunikację pocztą elektroniczną, analitykę i integracje.

Czas przetwarzania: czas obowiązywania umowy o świadczenie usług, powiększony o okres wyjścia z usługi i okres usunięcia danych zgodnie z §11.

Charakter i cel przetwarzania: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez przesłanie do systemów wskazanych przez Administratora, dopasowywanie, łączenie, ograniczanie, usuwanie i niszczenie — w celu udostępnienia Administratorowi funkcji Usługi.

Kategorie osób, których dane dotyczą: użytkownicy Administratora (jego personel); osoby kontaktowe po stronie klientów i potencjalnych klientów Administratora; uczestnicy spotkań nagrywanych przez Administratora; nadawcy i odbiorcy korespondencji prowadzonej w Usłudze.

Kategorie danych osobowych: dane identyfikacyjne i kontaktowe (imię, nazwisko, adres poczty elektronicznej, numer telefonu, stanowisko, pracodawca); treść komunikacji (wiadomości, notatki, transkrypty i — jeżeli Administrator to włączy — nagrania dźwiękowe spotkań); dane o aktywności w Usłudze (czas i rodzaj czynności, identyfikatory techniczne); dane rekordów relacji handlowych przeniesione z systemów Administratora.

Dane szczególnych kategorii: przetwarzanie danych, o których mowa w art. 9 i 10 RODO, nie jest przedmiotem niniejszej Umowy powierzenia. Administrator zobowiązuje się nie wprowadzać takich danych do Usługi. Jeżeli mimo to znajdą się one w treści swobodnej, Podmiot przetwarzający traktuje je z zastosowaniem środków z Załącznika B, co nie zmienia zobowiązania Administratora.

Zautomatyzowane podejmowanie decyzji: Usługa nie służy podejmowaniu decyzji wywołujących skutki prawne wobec osób fizycznych ani w podobny sposób istotnie na nie wpływających w rozumieniu art. 22 RODO. Wyniki generowane wymagają weryfikacji przez człowieka przed użyciem.

Załącznik B

Środki techniczne i organizacyjne (art. 32 RODO)

Kontrola dostępu. Dostęp oparty na rolach z zasadą minimalnych uprawnień. Uwierzytelnianie wieloskładnikowe dla kont uprzywilejowanych oraz możliwość jego wymuszenia przez Administratora dla wszystkich jego użytkowników. Imienne upoważnienia do przetwarzania. Odbieranie dostępu niezwłocznie po ustaniu potrzeby.

Izolacja danych. Logiczne oddzielenie danych poszczególnych organizacji na poziomie bazy danych, egzekwowane politykami dostępu na każdej tabeli zawierającej dane użytkowników, a nie wyłącznie na poziomie aplikacji.

Szyfrowanie. Transmisja wyłącznie kanałami szyfrowanymi. Poświadczenia do systemów zewnętrznych oraz kopie zapasowe przechowywane w postaci zaszyfrowanej. Klucze szyfrujące podlegają rotacji i są przechowywane odrębnie od danych.

Minimalizacja wobec dostawców sztucznej inteligencji. Przed przekazaniem treści do zewnętrznego modelu językowego usuwane są z niej elementy identyfikujące i zastępowane oznaczeniami zastępczymi; przywrócenie następuje wyłącznie w infrastrukturze Podmiotu przetwarzającego. Dostawcy modeli nie wykorzystują przekazywanych danych do trenowania.

Ograniczenie przechowywania. Transkrypty są usuwane po zakończeniu analizy, zgodnie z okresem ustawionym przez Administratora. Przechowywanie nagrań dźwiękowych po analizie wymaga wyraźnego włączenia. Skrócenie okresu przechowywania poprzedza okres uprzedzenia.

Rejestrowanie zdarzeń. Dzienniki zdarzeń obejmują identyfikatory techniczne i rodzaj czynności; nie obejmują treści komunikacji ani danych osobowych zawartych w treści. Dzienniki podlegają ograniczonemu dostępowi i retencji.

Ciągłość działania. Kopie zapasowe wykonywane nie rzadziej niż raz na dobę, przechowywane 30 dni, z okresowym testem odtworzenia. Docelowy punkt odtworzenia 24 godziny, docelowy czas odtworzenia 12 godzin roboczych.

Bezpieczeństwo wytwarzania. Przegląd zmian w kodzie przed wdrożeniem, automatyczne testy uruchamiane przy każdej zmianie, kontrola zależności, oddzielenie środowisk, zakaz przechowywania sekretów w repozytorium kodu i procedura ich natychmiastowej rotacji w razie ujawnienia.

Personel. Zobowiązania do zachowania poufności, szkolenie z ochrony danych, procedura postępowania przy zakończeniu współpracy.

Zarządzanie incydentami. Procedura wykrywania, klasyfikacji i obsługi incydentów, z terminem zawiadomienia Administratora określonym w §7 oraz rejestrem naruszeń.

Załącznik C

Dalsze podmioty przetwarzające

Wykaz aktualny na dzień wejścia w życie niniejszej Umowy powierzenia. Wersja bieżąca publikowana jest pod adresem luminote.io/legal i stanowi część niniejszego załącznika.

Dostawcy oznaczeni jako spoza Europejskiego Obszaru Gospodarczego obsługują funkcje uruchamiane samodzielnie przez użytkownika; przekazanie danych następuje na podstawie standardowych klauzul umownych.

Podmiot Siedziba Rola Zakres danych
OVH Francja Hosting całej platformy: baza danych, uwierzytelnianie, pliki, serwery aplikacyjne wszystkie powierzone dane
Mistral AI Francja Modele językowe oraz transkrypcja mowy na tekst audio spotkań; treść po usunięciu elementów identyfikujących
Skribby Belgia Bot dołączający do spotkań: nagranie i transkrypcja audio i transkrypt spotkania, nazwy uczestników; dane usuwane u dostawcy po pobraniu transkryptu
MailerSend (MailerLite UAB) Litwa Dostarczanie poczty wychodzącej adresy i treść wiadomości wysyłanych przez Administratora
AppSignal Holandia Monitorowanie błędów aplikacji komunikaty błędów i identyfikatory techniczne; bez treści komunikacji
Stripe Payments Europe Irlandia Obsługa płatności i subskrypcji dane rozliczeniowe Administratora; bez transkryptów, rekordów relacji i treści korespondencji
Google Stany Zjednoczone Logowanie kontem zewnętrznym i synchronizacja kalendarza — uruchamiane przez użytkownika tożsamość użytkownika, dane wydarzeń kalendarza
Microsoft Stany Zjednoczone Logowanie kontem zewnętrznym i synchronizacja kalendarza — uruchamiane przez użytkownika tożsamość użytkownika, dane wydarzeń kalendarza
LUMINOTE PROSTA SPÓŁKA AKCYJNA ul. Olszańska 7, 31-513 Kraków, Polska
KRS: 0001223956 · NIP: 6751824986
Pytania do treści dokumentu: legal@luminote.io

Ten dokument publikujemy z jednego źródła wraz z aplikacją. Wersją rozstrzygającą jest polska.