Załącznik nr 1 do Regulaminu – Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Zawarta na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).

Wersja skorygowana – 19 czerwca 2026 r.

§ 1. Powierzenie przetwarzania

1. W związku z akceptacją Regulaminu serwisu WIBOT i korzystaniem z funkcji Kiosku Leadów, Usługobiorca (Kancelaria) pełniący rolę Administratora powierza Usługodawcy (Alpha Horizon Sp. z o.o., NIP: 5492478499), pełniącemu rolę Podmiotu Przetwarzającego (Procesora), przetwarzanie danych osobowych na zasadach określonych w niniejszym dokumencie.

2. Powierzenie następuje wyłącznie w celu realizacji umowy o świadczenie usług drogą elektroniczną (hosting bazy danych Kiosku Leadów i udostępnianie raportów).

§ 2. Zakres i charakter powierzonych danych

1. Kategorie osób: Klienci i potencjalni klienci Administratora korzystający z jego dedykowanego linku do Kiosku Leadów.

2. Rodzaj danych osobowych: Dane wprowadzane do formularza Kiosku Leadów (imię, nazwisko, adres e-mail, numer telefonu) oraz treść wygenerowanego raportu tekstowego. Dla uniknięcia wątpliwości: Procesor nie przechowuje plików dokumentów (np. skanów lub PDF umów kredytowych) wgrywanych przez osoby korzystające z Kiosku Leadów – pliki te są przetwarzane wyłącznie w pamięci operacyjnej serwera i są usuwane niezwłocznie, automatycznie i bezpowrotnie po wygenerowaniu raportu, bez zapisu w jakiejkolwiek bazie danych.

3. Charakter przetwarzania: Przechowywanie w bazie danych danych kontaktowych i raportu tekstowego, udostępnianie w Panelu Usługobiorcy, usuwanie na żądanie.

§ 3. Obowiązki Podmiotu Przetwarzającego

Alpha Horizon Sp. z o.o. zobowiązuje się do:

1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora (za które uznaje się korzystanie z funkcji Serwisu).

2. Zapewnienia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy.

3. Podjęcia wszelkich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania (m.in. certyfikaty SSL, szyfrowanie haseł, regularne kopie zapasowe, efemeryczne przetwarzanie plików PDF).

4. Pomagania Administratorowi poprzez odpowiednie środki techniczne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą.

5. Zgłaszania Administratorowi wszelkich naruszeń ochrony danych osobowych dotyczących powierzonych danych, bez zbędnej zwłoki i nie później niż w terminie 48 godzin od ich wykrycia przez Procesora, wraz z informacjami niezbędnymi do wypełnienia przez Administratora obowiązków wynikających z art. 33 i 34 RODO.

6. Udzielania Administratorowi wsparcia w zakresie wywiązywania się z obowiązków określonych w art. 32–36 RODO (w tym dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych oraz oceny skutków dla ochrony danych), w zakresie odpowiadającym charakterowi przetwarzania oraz informacjom dostępnym Procesorowi.

7. Udostępniania Administratorowi informacji niezbędnych do wykazania zgodności z niniejszą umową oraz umożliwiania Administratorowi przeprowadzenia audytu lub inspekcji (osobiście lub za pośrednictwem upoważnionego audytora) – nie częściej niż raz w roku kalendarzowym, po uprzednim zawiadomieniu Procesora z co najmniej 14-dniowym wyprzedzeniem, na koszt Administratora i w sposób niezakłócający normalnego funkcjonowania Serwisu wobec innych Usługobiorców.

§ 4. Podpowierzenie przetwarzania (Sub-procesorzy)

1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług innych podmiotów przetwarzających (tzw. dalsze powierzenie) w celu utrzymania infrastruktury i modułu AI. Aktualna lista podwykonawców (m.in. dostawcy usług chmurowych, hostingu i modelu językowego) znajduje się w § 5 Polityki Prywatności Serwisu.

2. Procesor poinformuje Administratora o planowanej zmianie lub dodaniu nowego subprocesora z co najmniej 14-dniowym wyprzedzeniem przed wprowadzeniem zmiany, za pośrednictwem komunikatu w Panelu Usługobiorcy lub wiadomości e-mail.

3. Administrator może, w terminie 14 dni od otrzymania powiadomienia, zgłosić sprzeciw wobec planowanej zmiany. Zgłoszenie sprzeciwu nie wstrzymuje wprowadzenia zmiany przez Procesora i jest równoznaczne z wypowiedzeniem niniejszej Umowy oraz umowy o świadczenie usług ze skutkiem na koniec trwającego okresu rozliczeniowego. W takim przypadku Administratorowi przysługuje prawo do eksportu powierzonych danych przed ich usunięciem, zgodnie z § 5.

4. Procesor nakłada na podwykonawców te same obowiązki ochrony danych, które spoczywają na nim na mocy niniejszej umowy.

§ 5. Czas obowiązywania i usunięcie danych

1. Niniejsza umowa DPA zostaje zawarta na czas korzystania z Serwisu WIBOT (czas posiadania aktywnego Konta).

2. Po zakończeniu świadczenia usług, Procesor – zależnie od decyzji Administratora – usuwa lub zwraca mu wszelkie dane osobowe (np. poprzez umożliwienie eksportu bazy leadów) oraz usuwa ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.