Umowa powierzenia przetwarzania danych osobowych
Umowa zawierana na podstawie art. 28 ust. 3 RODO pomiędzy organizacją korzystającą z Ezra Mail a Usługodawcą. Obowiązuje w każdym planie, także bezpłatnym.
§ 1. Strony i zawarcie umowy
- Stronami umowy są: Klient, w imieniu którego założono Organizację w usłudze Ezra Mail („Administrator”), oraz Operator usługi Ezra Mail („Podmiot przetwarzający”).
- Umowę zawiera w imieniu Administratora Właściciel Organizacji, akceptując ją elektronicznie przy zakładaniu Organizacji lub w ustawieniach Organizacji. Podmiot przetwarzający zapisuje wersję umowy, datę akceptacji i osobę, która jej dokonała; dane te są widoczne w ustawieniach Organizacji. Forma elektroniczna jest formą wymaganą przez art. 28 ust. 9 RODO.
- Umowa jest częścią umowy o świadczenie usługi Ezra Mail zawartej na podstawie Regulaminu („Umowa główna”) i obowiązuje przez czas jej trwania oraz do chwili usunięcia danych zgodnie z § 13.
- W Planie Enterprise strony mogą zawrzeć umowę o odmiennej treści w formie dokumentowej lub pisemnej; ma ona wówczas pierwszeństwo.
§ 2. Definicje
Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie, a ponadto: RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679; Dane — dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora w ramach Usługi, opisane w Załączniku 1; Dalszy podmiot przetwarzający — podmiot, któremu Podmiot przetwarzający powierza przetwarzanie Danych. Pozostałe pojęcia (np. „przetwarzanie”, „naruszenie ochrony danych osobowych”) mają znaczenie określone w art. 4 RODO.
§ 3. Przedmiot, charakter i cel
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych w zakresie, celu i czasie opisanym w Załączniku 1, wyłącznie w celu świadczenia Usługi zgodnie z Umową główną.
- Przetwarzanie obejmuje operacje niezbędne do świadczenia Usługi: zbieranie, utrwalanie, przechowywanie, organizowanie, porządkowanie (w tym tagowanie), przeglądanie, wykorzystywanie do generowania szkiców i odpowiedzi, przesyłanie (wysyłkę poczty), eksport i usuwanie.
- Administrator oświadcza, że jest uprawniony do przetwarzania Danych i ich powierzenia, a polecenia, które wydaje, są zgodne z prawem.
§ 4. Przetwarzanie na udokumentowane polecenie
- Podmiot przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania Danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo polskie — wówczas przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania takiej informacji.
- Udokumentowanymi poleceniami są: niniejsza umowa, Umowa główna oraz ustawienia i działania wykonywane przez Użytkowników Organizacji w Usłudze i przez API (np. utworzenie skrzynki, włączenie automatycznych odpowiedzi, wybór Dostawcy AI, ustawienie okresu przechowywania, usunięcie wiadomości, eksport).
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
- Podmiot przetwarzający nie wykorzystuje Danych do własnych celów, w tym do reklamy, profilowania ani trenowania modeli AI.
§ 5. Poufność
Podmiot przetwarzający dopuszcza do Danych wyłącznie osoby, które tego potrzebują do świadczenia Usługi lub jej utrzymania, posiadają pisemne upoważnienie i zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy. Obowiązek trwa także po ustaniu współpracy z tymi osobami. Dostęp personelu do treści wiadomości następuje tylko wtedy, gdy jest to niezbędne do usunięcia awarii, obsługi zgłoszenia Administratora lub wykonania obowiązku prawnego, i jest odnotowywany.
§ 6. Bezpieczeństwo przetwarzania
- Podmiot przetwarzający stosuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, o których mowa w art. 32 RODO, opisane w dokumencie Środki bezpieczeństwa, stanowiącym Załącznik 2.
- Podmiot przetwarzający może zmieniać te środki, pod warunkiem że zmiana nie obniża ogólnego poziomu ochrony Danych.
- Administrator odpowiada za bezpieczeństwo po swojej stronie, w szczególności za zarządzanie dostępem Użytkowników, rolami i tokenami API, siłę haseł oraz bezpieczeństwo własnych kont u dostawców (Resend, Dostawca AI).
§ 7. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie z Dalszych podmiotów przetwarzających wskazanych na liście Podmioty przetwarzające, stanowiącej Załącznik 3.
- O zamiarze dodania lub zastąpienia Dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Właścicieli emailem i na liście co najmniej 14 dni przed zmianą. Administrator może w tym terminie zgłosić uzasadniony sprzeciw na adres privacy@saauf.xyz. Jeżeli strony nie uzgodnią rozwiązania, Administrator może rozwiązać Umowę główną ze skutkiem na dzień wprowadzenia zmiany.
- Podmiot przetwarzający nakłada na Dalszych podmiotów przetwarzających obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Administratora za ich wykonanie.
- Usługi, z których Administrator korzysta na podstawie własnych umów — własne konto Resend i Dostawca AI z kluczem Administratora — nie są Dalszymi podmiotami przetwarzającymi Podmiotu przetwarzającego. Przekazanie im Danych następuje na polecenie Administratora, wydane przez podłączenie konta lub zapisanie klucza.
§ 8. Przekazywanie poza Europejski Obszar Gospodarczy
Przekazanie Danych do państwa trzeciego następuje wyłącznie na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (w tym EU-US Data Privacy Framework) albo standardowych klauzul umownych przyjętych przez Komisję Europejską, z dodatkowymi środkami tam, gdzie są potrzebne. Lokalizacje i podstawy transferu wskazuje Załącznik 3.
§ 9. Pomoc w realizacji praw osób
- Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, przede wszystkim przez funkcje Usługi dostępne dla Administratora:
- wyszukiwanie i przeglądanie korespondencji z daną osobą (dostęp, art. 15 RODO);
- usuwanie pojedynczych wiadomości i wątków oraz usunięcie wszystkich wiadomości z danym adresem email (usunięcie, art. 17 RODO);
- eksport danych Organizacji w formacie JSON (przenoszenie, art. 20 RODO);
- blokowanie nadawcy, aby nie otrzymywał automatycznych odpowiedzi (sprzeciw, ograniczenie).
- Żądanie skierowane omyłkowo do Podmiotu przetwarzającego zostanie przekazane Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych. Podmiot przetwarzający nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.
§ 10. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony Danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, emailem na adresy Właścicieli Organizacji.
- Zgłoszenie zawiera, w miarę dostępności: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, możliwe konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe osoby udzielającej informacji. Informacje niedostępne w chwili zgłoszenia Podmiot przetwarzający przekazuje niezwłocznie później.
- Podmiot przetwarzający dokumentuje naruszenia, współpracuje z Administratorem przy ich wyjaśnianiu i podejmuje działania ograniczające ich skutki. Zgłoszenie organowi nadzorczemu i zawiadomienie osób należy do Administratora.
§ 11. Ocena skutków i konsultacje
Podmiot przetwarzający udostępnia Administratorowi informacje potrzebne do przeprowadzenia oceny skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacji z organem nadzorczym (art. 36 RODO), w zakresie dotyczącym Usługi. Podstawowe informacje zawiera niniejsza umowa z załącznikami.
§ 12. Informacje i audyty
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w formie pisemnych odpowiedzi na pytania i dokumentacji, w terminie 14 dni od zapytania.
- Jeżeli informacje te nie są wystarczające, Administrator może przeprowadzić audyt lub inspekcję — samodzielnie albo przez niezależnego audytora zobowiązanego do poufności — nie częściej niż raz na 12 miesięcy, chyba że zachodzi uzasadnione podejrzenie naruszenia umowy lub żąda tego organ nadzorczy. Audyt zapowiada się z co najmniej 30-dniowym wyprzedzeniem, przeprowadza w dniach roboczych i w sposób nienaruszający bezpieczeństwa innych klientów. Koszty audytu ponosi Administrator.
- Audyt nie obejmuje Dalszych podmiotów przetwarzających — w ich zakresie Podmiot przetwarzający przekazuje dostępne raporty i certyfikaty (np. SOC 2, ISO 27001).
§ 13. Usunięcie lub zwrot danych
- Przez cały okres obowiązywania umowy Administrator może samodzielnie pobrać eksport Danych w ustawieniach Organizacji (format JSON) — co stanowi zwrot Danych w rozumieniu art. 28 ust. 3 lit. g RODO.
- Po usunięciu Organizacji przez Właściciela albo rozwiązaniu Umowy głównej Podmiot przetwarzający usuwa Dane z bazy produkcyjnej niezwłocznie, nie później niż w ciągu 30 dni. Dane w kopiach zapasowych są usuwane w cyklu ich nadpisywania, nie dłuższym niż 30 dni, i do tego czasu nie są w żaden sposób wykorzystywane.
- Jeżeli umowę rozwiązuje Podmiot przetwarzający, Administrator ma co najmniej 30 dni na pobranie eksportu, chyba że rozwiązanie następuje z powodu rażącego naruszenia — wówczas eksport jest udostępniany na wniosek Administratora.
- Obowiązek usunięcia nie dotyczy Danych, których przechowywanie nakazuje prawo Unii lub prawo polskie.
§ 14. Odpowiedzialność
Strony odpowiadają wobec siebie na zasadach Umowy głównej i art. 82 RODO. Ograniczenia odpowiedzialności z Regulaminu nie ograniczają odpowiedzialności Podmiotu przetwarzającego wobec osób, których dane dotyczą, ani w zakresie, w jakim byłoby to sprzeczne z przepisami powszechnie obowiązującymi.
§ 15. Postanowienia końcowe
- Podmiot przetwarzający może zmienić umowę w trybie przewidzianym dla zmiany Regulaminu, w szczególności w celu dostosowania jej do przepisów lub wytycznych organów. Zmiana nie może obniżyć poziomu ochrony Danych. Nowa wersja wymaga akceptacji Właściciela w Serwisie.
- W sprawach nieuregulowanych stosuje się RODO, Umowę główną i prawo polskie. W razie sprzeczności w sprawach ochrony danych pierwszeństwo ma niniejsza umowa.
- Kontakt w sprawach umowy: privacy@saauf.xyz; zgłaszanie incydentów bezpieczeństwa: security@saauf.xyz.
Załącznik 1. Opis przetwarzania
| Charakter i cel | Świadczenie usługi poczty zespołowej z asystentem AI: odbiór, przechowywanie, porządkowanie i wysyłka wiadomości email Organizacji, przygotowywanie szkiców i odpowiedzi AI, zarządzanie dostępem członków. |
| Kategorie osób | Korespondenci Administratora (klienci, kontrahenci, kandydaci i inne osoby piszące na skrzynki Organizacji lub otrzymujące od niej wiadomości); osoby, których dane występują w treści wiadomości, bazie wiedzy i instrukcjach; pracownicy i współpracownicy Administratora w zakresie danych w treściach. |
| Rodzaje danych | Imiona, nazwiska i adresy email nadawców i odbiorców; tematy i treść wiadomości (tekst i HTML); identyfikatory wiadomości; tagi; statusy dostarczenia; inne dane, które korespondenci lub Administrator umieszczą w treściach. |
| Dane szczególnych kategorii | Usługa nie jest przeznaczona do przetwarzania danych z art. 9 i 10 RODO. Jeżeli trafiają one do skrzynek Organizacji (np. w wiadomości od korespondenta), Administrator odpowiada za podstawę ich przetwarzania i może ustawić krótszy okres przechowywania lub usuwać takie wiadomości. |
| Czas przetwarzania | Czas obowiązywania Umowy głównej, z uwzględnieniem okresu przechowywania ustawionego przez Administratora (30, 90, 180, 365 lub 730 dni albo bez automatycznego usuwania) i terminów z § 13. |
| Miejsce przetwarzania | Zgodnie z Załącznikiem 3. |
| Załącznik 2 | Środki bezpieczeństwa |
| Załącznik 3 | Podmioty przetwarzające |