1. Strony i relacja
Niniejsza umowa powierzenia („DPA”) zostaje zawarta pomiędzy:
Klient
[pełna nazwa, adres, NIP/KRS, osoba reprezentująca] — podmiot ustalający cele i sposoby przetwarzania danych w ramach obsługi swoich Rozmówców.
haloAgent
[pełna firma / imię i nazwisko przedsiębiorcy, adres, NIP, osoba reprezentująca] — dostawca Usługi działający na udokumentowane polecenie Klienta.
DPA uzupełnia umowę główną dotyczącą haloAgent („Umowa Główna”). Pojęcia z RODO mają znaczenie nadane im w tym rozporządzeniu.
2. Przedmiot, czas, charakter i cel
Klient powierza haloAgent przetwarzanie danych w zakresie niezbędnym do świadczenia Usługi: obsługi rozmów telefonicznych przez agenta AI, transkrypcji i podsumowania, realizacji skonfigurowanych akcji, dostarczenia panelu, wsparcia i utrzymania bezpieczeństwa.
Przetwarzanie trwa przez okres Umowy Głównej oraz przez krótki okres techniczny potrzebny do zwrotu lub usunięcia danych, z zastrzeżeniem kopii bezpieczeństwa usuwanych zgodnie z cyklem rotacji i obowiązków prawnych.
Operacje mogą obejmować zbieranie, utrwalanie, organizowanie, odczyt, analizę, transkrypcję, przesyłanie do zatwierdzonych integracji, ograniczanie, eksport i usuwanie.
3. Kategorie osób i danych
| Kategorie osób | Rodzaje danych | Cel |
|---|---|---|
| Rozmówcy i klienci Klienta | numer telefonu, głos, treść rozmowy, transkrypcja, imię, dane kontaktowe, preferencje, dane rezerwacji i informacje dobrowolnie przekazane | obsługa sprawy i wykonanie akcji |
| Pracownicy i współpracownicy Klienta | imię, e-mail, telefon, rola, uprawnienia, logi aktywności | dostęp do panelu i administracja |
| Kontrahenci Klienta | dane kontaktowe i operacyjne przekazane przez integrację | realizacja procesu skonfigurowanego przez Klienta |
Strony uzupełniają tabelę o specyficzne kategorie dla wdrożenia. Dane szczególnych kategorii mogą być przetwarzane wyłącznie, jeśli zostało to jawnie uzgodnione, Klient ma podstawę prawną, a środki ochrony są adekwatne.
4. Udokumentowane polecenia Klienta
haloAgent przetwarza dane wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie transferów międzynarodowych, chyba że obowiązek przetwarzania wynika z prawa. W takim przypadku, o ile prawo tego nie zabrania, informujemy Klienta przed rozpoczęciem przetwarzania.
Za polecenia uważa się Umowę Główną, DPA, konfigurację Workspace wykonaną przez upoważnionego Użytkownika i uzgodnione zgłoszenia wsparcia. Jeśli polecenie w naszej ocenie narusza przepisy o ochronie danych, informujemy Klienta i możemy wstrzymać jego wykonanie do wyjaśnienia.
5. Upoważnienia i poufność
Zapewniamy, że osoby mające dostęp do powierzonych danych zostały upoważnione, zobowiązane do poufności i otrzymują dostęp tylko w zakresie potrzebnym do obowiązków. Dostęp jest odbierany po ustaniu potrzeby lub zakończeniu współpracy z daną osobą.
6. Środki techniczne i organizacyjne
Wdrażamy środki adekwatne do ryzyka, uwzględniające stan wiedzy technicznej, koszt, charakter i kontekst przetwarzania. Konkretny wykaz jest uzgadniany w Załączniku B i może obejmować:
- kontrolę dostępu, indywidualne konta, role i zasadę minimalnych uprawnień;
- ochronę transmisji i danych uwierzytelniających;
- rejestrowanie istotnych zdarzeń oraz monitorowanie błędów i nadużyć;
- kopie bezpieczeństwa, odtwarzanie i testowanie ciągłości działania adekwatnie do systemu;
- zarządzanie podatnościami, zmianą i incydentami;
- separację logiczną środowisk klientów oraz ograniczanie dostępu wsparcia;
- okresową ocenę skuteczności zabezpieczeń.
Nie opisujemy publicznie konfiguracji, których ujawnienie mogłoby osłabić bezpieczeństwo. Szczegóły możemy udostępnić Klientowi z zachowaniem poufności.
7. Dalsze powierzenie
Klient udziela ogólnej zgody na korzystanie z podprocesorów wskazanych w aktualnym wykazie stanowiącym Załącznik C. Podprocesor otrzymuje obowiązki ochrony danych nie mniej rygorystyczne niż odpowiednie obowiązki z DPA.
O planowanym dodaniu lub zastąpieniu podprocesora informujemy Klienta przed zmianą w sposób umożliwiający uzasadniony sprzeciw. Tryb, termin i skutki sprzeciwu określa Umowa Główna lub Załącznik C. haloAgent pozostaje wobec Klienta odpowiedzialny za wykonanie obowiązków podprocesora w zakresie wynikającym z RODO.
8. Pomoc Administratorowi
Z uwzględnieniem charakteru przetwarzania i dostępnych informacji pomagamy Klientowi:
- realizować wnioski osób dotyczące dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu;
- wywiązywać się z obowiązków bezpieczeństwa, oceny ryzyka, zgłaszania naruszeń, oceny skutków i konsultacji z organem;
- uzyskać informacje potrzebne do spełnienia obowiązku informacyjnego;
- eksportować lub usuwać dane w zakresie funkcji Usługi i uzgodnionego wsparcia.
Jeśli wniosek osoby wpłynie bezpośrednio do haloAgent i dotyczy danych powierzonych, nie odpowiadamy merytorycznie bez polecenia Klienta, lecz przekazujemy mu wniosek, o ile możemy ustalić właściwego administratora.
9. Naruszenia ochrony danych
Po stwierdzeniu naruszenia dotyczącego powierzonych danych informujemy Klienta bez zbędnej zwłoki i przekazujemy dostępne informacje potrzebne do oceny oraz wykonania obowiązków z art. 33–34 RODO, w tym charakter zdarzenia, możliwe skutki i podjęte działania. Informacje mogą być uzupełniane etapami.
Klient odpowiada za ocenę obowiązku zgłoszenia organowi i zawiadomienia osób, chyba że prawo nakłada odrębny obowiązek bezpośrednio na haloAgent.
10. Informacje i audyt
Udostępniamy informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwiamy audyt Klienta lub niezależnego audytora upoważnionego przez Klienta. Strony ustalają zakres, termin i zabezpieczenia poufności tak, aby audyt nie naruszał bezpieczeństwa innych klientów ani ciągłości usługi.
W pierwszej kolejności możemy przedstawić aktualne raporty, kwestionariusze i dowody kontroli. Audyt na miejscu jest stosowany, gdy te materiały są niewystarczające lub uzasadnia go istotne ryzyko albo incydent. Koszty nadzwyczajnego audytu określa Umowa Główna, chyba że wykaże on istotne naruszenie po stronie haloAgent.
11. Zwrot i usunięcie danych
Po zakończeniu Usługi, według wyboru Klienta, zwracamy lub usuwamy powierzone dane i ich kopie, chyba że prawo wymaga dalszego przechowywania. Klient powinien przekazać wybór i zlecić eksport przed upływem terminu wskazanego w Umowie Głównej.
Dane w kopiach zapasowych są izolowane od zwykłego użycia i usuwane zgodnie z cyklem rotacji. Do czasu usunięcia pozostają chronione warunkami DPA.
12. Transfery poza EOG
Transfer danych do państwa trzeciego następuje wyłącznie na polecenie Klienta i przy zastosowaniu mechanizmu z rozdziału V RODO, np. decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych. Jeśli wymaga tego ocena transferu, Strony uzgadniają środki uzupełniające.
Informacje o lokalizacji i mechanizmie transferu dla podprocesorów są wskazywane w Załączniku C.
Załączniki do uzupełnienia
Załącznik A — opis przetwarzania
| Przedmiot i cel | [konkretna konfiguracja agenta i procesy] |
|---|---|
| Czas trwania | [okres Umowy + okres eksportu/usunięcia] |
| Operacje | [nagrywanie / transkrypcja / rezerwacja / SMS / CRM / inne] |
| Osoby i dane | [uzupełnić zakres z §3] |
| Retencja | [okres dla nagrań, transkrypcji, logów i backupów] |
Załącznik B — środki bezpieczeństwa
[uzupełnić produkcyjny opis środków technicznych i organizacyjnych po audycie faktycznej konfiguracji]
Załącznik C — zatwierdzeni podprocesorzy
| Podmiot | Usługa / dane | Lokalizacja | Transfer i zabezpieczenie |
|---|---|---|---|
| [pełna nazwa prawna] | [zakres] | [kraj / region] | [EOG / adekwatność / SCC + środki] |
Podpisy
[Klient]
Data, imię, funkcja i podpis / akceptacja elektroniczna
[haloAgent]
Data, imię, funkcja i podpis / akceptacja elektroniczna
Potrzebujesz podpisanej DPA?
Prześlemy wersję dopasowaną do konkretnego wdrożenia i zatwierdzonego zestawu dostawców.
kontakt@haloagent.pl