# Umowa powierzenia przetwarzania danych (DPA)

Source: https://chatmerce.eu/dpa/
Language: pl-PL
Effective: 2026-05-16

---

Ta Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: **DPA**) jest załącznikiem do [Regulaminu](/terms) świadczenia usług Chatmerce i określa zasady przetwarzania danych osobowych przez **Prosit AS** jako Podmiot Przetwarzający w imieniu Klienta będącego Administratorem danych. DPA wchodzi w życie z chwilą akceptacji Regulaminu przez Klienta — nie wymaga osobnego podpisu. Klienci Enterprise mogą otrzymać podpisaną wersję; napisz na [hello@chatmerce.eu](mailto:hello@chatmerce.eu).

## Strony umowy

**Administrator (Klient)** — podmiot, który zakłada konto w Usłudze i samodzielnie ustala cele i sposoby przetwarzania danych swoich użytkowników końcowych. Dane Administratora (nazwa, adres, numer rejestrowy, osoba reprezentująca) wynikają z danych konta podanych przy rejestracji.

**Podmiot Przetwarzający** — Prosit AS, spółka zarejestrowana w Norwegii (organisasjonsnummer 932 184 110), e-mail: [hello@chatmerce.eu](mailto:hello@chatmerce.eu). Adres siedziby do uzupełnienia po rejestracji w rejestrze Brønnøysundregistrene.

## 1. Definicje

- **Administrator** — Klient, który samodzielnie ustala cele i sposoby przetwarzania danych osobowych swoich użytkowników końcowych.
- **Podmiot Przetwarzający** — Prosit AS, który przetwarza dane osobowe w imieniu Administratora wyłącznie na jego udokumentowane polecenie.
- **Dane Osobowe** — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej przetwarzane w ramach Platformy na polecenie Administratora.
- **Usługa / Platforma** — platforma SaaS Chatmerce dostępna pod adresem `app.chatmerce.eu`.
- **RODO** — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- **Naruszenie Ochrony Danych** — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych.
- **Sub-Procesor** — podmiot trzeci, któremu Podmiot Przetwarzający powierza dalsze przetwarzanie Danych Osobowych (lista w sekcji 10).

## 2. Przedmiot, charakter i cel przetwarzania

Podmiot Przetwarzający przetwarza Dane Osobowe wyłącznie w celu świadczenia Usługi na rzecz Administratora, tj. dostarczania i obsługi platformy konwersacyjnej AI zintegrowanej ze stroną, sklepem lub kanałem RCS Administratora.

Charakter przetwarzania obejmuje: zbieranie, przechowywanie, analizowanie, udostępnianie i usuwanie Danych Osobowych w zakresie niezbędnym do działania agentów konwersacyjnych. Przetwarzanie trwa przez okres obowiązywania Umowy, chyba że przepisy prawa wymagają dłuższego przechowywania.

Zakres danych i kategorie osób, których dane dotyczą:

| Kategorie osób                              | Rodzaje przetwarzanych danych                                                                                         |
| ------------------------------------------- | --------------------------------------------------------------------------------------------------------------------- |
| Użytkownicy końcowi (rozmówcy agenta)       | Imię, nazwisko, adres e-mail, treść wiadomości w czacie, historia rozmów, adres IP, identyfikatory sesji, preferencje |
| Pracownicy / przedstawiciele Administratora | Imię, nazwisko, służbowy adres e-mail (dane konta na Platformie)                                                      |

## 3. Obowiązki Podmiotu Przetwarzającego

1. Przetwarza Dane Osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego.
2. Zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi jej zachowania.
3. Wdraża środki techniczne i organizacyjne zgodne z art. 32 RODO, w tym co najmniej: (a) szyfrowanie transmisji (TLS) i danych w spoczynku, (b) kontrolę dostępu opartą na zasadzie minimalnych uprawnień, (c) regularne kopie zapasowe i monitoring bezpieczeństwa, (d) regularne testowanie skuteczności zabezpieczeń.
4. Nie korzysta z usług innego Sub-Procesora bez uprzedniej ogólnej zgody Administratora. Akceptując DPA, Administrator wyraża ogólną zgodę na Sub-Procesorów wpisanych na listę w sekcji 10.
5. Informuje Administratora o zmianach dotyczących Sub-Procesorów z co najmniej 14-dniowym wyprzedzeniem, dając możliwość wniesienia sprzeciwu.
6. Pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
7. Pomaga Administratorowi wywiązywać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, naruszenia, DPIA, konsultacje z organem nadzorczym).
8. Po zakończeniu świadczenia Usług — zgodnie z wyborem Administratora — usuwa lub zwraca Dane Osobowe oraz usuwa ich kopie, chyba że prawo nakazuje przechowywanie. Administrator ma 30 dni na określenie sposobu postępowania z danymi.
9. Udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO i umożliwia audyty na warunkach: (a) powiadomienie z 14-dniowym wyprzedzeniem; (b) nie częściej niż raz w roku, chyba że uzasadnia to incydent; (c) koszty pokrywa Administrator; (d) audytorzy podpisują NDA; (e) alternatywą dla audytu on-site jest certyfikat ISO 27001/SOC 2 lub raport niezależnego audytora.

## 4. Obowiązki Administratora

1. Oświadcza, że jest uprawniony do przetwarzania i powierzenia Danych Osobowych.
2. Przestrzega RODO i innych przepisów o ochronie danych mających zastosowanie do jego działalności.
3. Zapewnia osobom, których dane dotyczą, wymagane informacje o przetwarzaniu, w tym o korzystaniu z usług Chatmerce jako Podmiotu Przetwarzającego.
4. Nie wydaje poleceń przetwarzania, które naruszałyby przepisy o ochronie danych.

## 5. Sub-Procesorzy i przekazywanie danych poza EOG

Podmiot Przetwarzający korzysta z Sub-Procesorów wskazanych w sekcji 10. Z każdym Sub-Procesorem zawiera umowę nakładającą te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy. Gdy Sub-Procesor ma siedzibę poza EOG, zapewniane są odpowiednie zabezpieczenia, w szczególności Standardowe Klauzule Umowne (SCC) lub inne mechanizmy z Rozdziału V RODO.

## 6. Naruszenia ochrony danych

W przypadku Naruszenia Ochrony Danych dotyczącego danych przetwarzanych w imieniu Administratora, Podmiot Przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od powzięcia wiedzy. Powiadomienie zawiera co najmniej: opis charakteru naruszenia (kategorie i przybliżoną liczbę osób), dane punktu kontaktowego, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki zaradcze. Podmiot Przetwarzający pomaga Administratorowi w zgłoszeniu naruszenia organowi nadzorczemu (72 godziny) oraz w powiadomieniu osób, których dotyczy.

## 7. Czas trwania i rozwiązanie

DPA obowiązuje przez cały okres świadczenia Usług na podstawie Regulaminu i wygasa automatycznie z chwilą wygaśnięcia lub rozwiązania Umowy o świadczenie usług. Po zakończeniu Podmiot Przetwarzający realizuje obowiązki z sekcji 3 pkt 8 (usunięcie lub zwrot danych).

## 8. Odpowiedzialność

Każda ze Stron odpowiada za naruszenie obowiązków wynikających z DPA i RODO na zasadach określonych w przepisach prawa. Podmiot Przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew nim. Administrator zwalnia Podmiot Przetwarzający z odpowiedzialności wobec osób trzecich lub organów nadzorczych, jeżeli naruszenie wynikało z jego nieprawidłowych lub niezgodnych z prawem poleceń.

## 9. Postanowienia końcowe

Umowa podlega **prawu norweskiemu**, z zastrzeżeniem bezwzględnie obowiązujących przepisów RODO. Zmiany wymagają formy pisemnej lub elektronicznej; Podmiot Przetwarzający może zaktualizować DPA z 30-dniowym wyprzedzeniem w trybie przewidzianym dla zmian Regulaminu. Jeżeli którekolwiek postanowienie okaże się nieważne, pozostałe zachowują moc. DPA ma pierwszeństwo przed wcześniejszymi ustaleniami dotyczącymi ochrony danych w tym samym zakresie.

## 10. Lista zatwierdzonych Sub-Procesorów

Prosit AS korzysta z następujących Sub-Procesorów przy przetwarzaniu Danych Osobowych w imieniu Administratorów:

| Sub-Procesor                                  | Lokalizacja             | Zakres przetwarzania                      | Zabezpieczenie transferu |
| --------------------------------------------- | ----------------------- | ----------------------------------------- | ------------------------ |
| Google Cloud (Cloud Run, Firestore, BigQuery) | europe-west4 (Holandia) | Hosting, baza danych, sekrety             | Dane w EOG               |
| Google (Gemini API)                           | europe-west4            | Przetwarzanie zapytań LLM                 | Dane w EOG               |
| Clerk, Inc.                                   | USA                     | Uwierzytelnianie użytkowników             | SCC + DPF                |
| Cloudflare, Inc.                              | Globalnie               | CDN, hosting strony, ochrona przed botami | SCC + DPF                |
| SerwerSMS (Vercom S.A.)                       | Polska                  | Dostawa wiadomości RCS                    | Dane w EOG               |
| Stripe Payments Europe                        | Irlandia                | Rozliczenia subskrypcji                   | Dane w EOG               |

Lista może ulec zmianie. O zmianach Administrator zostanie poinformowany z co najmniej 14-dniowym wyprzedzeniem. Aktualną listę wysyłamy na życzenie: [hello@chatmerce.eu](mailto:hello@chatmerce.eu).
