Ezra Mail
FeaturesHow it worksFor teamsSecurityPricing
Sign inStart for free
Dokumenty
  • Wszystkie dokumenty
  • Regulamin
  • Polityka prywatności
  • Umowa powierzenia przetwarzania danych
  • Podmioty przetwarzające
  • Środki bezpieczeństwa
  • Zasady dopuszczalnego użytkowania
  • Polityka plików cookie
Wersja 2026-10-07 · obowiązuje od 7 października 2026

Umowa powierzenia przetwarzania danych osobowych

Umowa zawierana na podstawie art. 28 ust. 3 RODO pomiędzy organizacją korzystającą z Ezra Mail a Usługodawcą. Obowiązuje w każdym planie, także bezpłatnym.

Spis treści
  1. § 1. Strony i zawarcie umowy
  2. § 2. Definicje
  3. § 3. Przedmiot, charakter i cel
  4. § 4. Przetwarzanie na udokumentowane polecenie
  5. § 5. Poufność
  6. § 6. Bezpieczeństwo przetwarzania
  7. § 7. Dalsze powierzenie
  8. § 8. Przekazywanie poza EOG
  9. § 9. Pomoc w realizacji praw osób
  10. § 10. Naruszenia ochrony danych
  11. § 11. Ocena skutków i konsultacje
  12. § 12. Informacje i audyty
  13. § 13. Usunięcie lub zwrot danych
  14. § 14. Odpowiedzialność
  15. § 15. Postanowienia końcowe
  16. Załącznik 1. Opis przetwarzania

§ 1. Strony i zawarcie umowy

  1. Stronami umowy są: Klient, w imieniu którego założono Organizację w usłudze Ezra Mail („Administrator”), oraz Operator usługi Ezra Mail („Podmiot przetwarzający”).
  2. Umowę zawiera w imieniu Administratora Właściciel Organizacji, akceptując ją elektronicznie przy zakładaniu Organizacji lub w ustawieniach Organizacji. Podmiot przetwarzający zapisuje wersję umowy, datę akceptacji i osobę, która jej dokonała; dane te są widoczne w ustawieniach Organizacji. Forma elektroniczna jest formą wymaganą przez art. 28 ust. 9 RODO.
  3. Umowa jest częścią umowy o świadczenie usługi Ezra Mail zawartej na podstawie Regulaminu („Umowa główna”) i obowiązuje przez czas jej trwania oraz do chwili usunięcia danych zgodnie z § 13.
  4. W Planie Enterprise strony mogą zawrzeć umowę o odmiennej treści w formie dokumentowej lub pisemnej; ma ona wówczas pierwszeństwo.

§ 2. Definicje

Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie, a ponadto: RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679; Dane — dane osobowe przetwarzane przez Podmiot przetwarzający w imieniu Administratora w ramach Usługi, opisane w Załączniku 1; Dalszy podmiot przetwarzający — podmiot, któremu Podmiot przetwarzający powierza przetwarzanie Danych. Pozostałe pojęcia (np. „przetwarzanie”, „naruszenie ochrony danych osobowych”) mają znaczenie określone w art. 4 RODO.

§ 3. Przedmiot, charakter i cel

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych w zakresie, celu i czasie opisanym w Załączniku 1, wyłącznie w celu świadczenia Usługi zgodnie z Umową główną.
  2. Przetwarzanie obejmuje operacje niezbędne do świadczenia Usługi: zbieranie, utrwalanie, przechowywanie, organizowanie, porządkowanie (w tym tagowanie), przeglądanie, wykorzystywanie do generowania szkiców i odpowiedzi, przesyłanie (wysyłkę poczty), eksport i usuwanie.
  3. Administrator oświadcza, że jest uprawniony do przetwarzania Danych i ich powierzenia, a polecenia, które wydaje, są zgodne z prawem.

§ 4. Przetwarzanie na udokumentowane polecenie

  1. Podmiot przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania Danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo polskie — wówczas przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania takiej informacji.
  2. Udokumentowanymi poleceniami są: niniejsza umowa, Umowa główna oraz ustawienia i działania wykonywane przez Użytkowników Organizacji w Usłudze i przez API (np. utworzenie skrzynki, włączenie automatycznych odpowiedzi, wybór Dostawcy AI, ustawienie okresu przechowywania, usunięcie wiadomości, eksport).
  3. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
  4. Podmiot przetwarzający nie wykorzystuje Danych do własnych celów, w tym do reklamy, profilowania ani trenowania modeli AI.

§ 5. Poufność

Podmiot przetwarzający dopuszcza do Danych wyłącznie osoby, które tego potrzebują do świadczenia Usługi lub jej utrzymania, posiadają pisemne upoważnienie i zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy. Obowiązek trwa także po ustaniu współpracy z tymi osobami. Dostęp personelu do treści wiadomości następuje tylko wtedy, gdy jest to niezbędne do usunięcia awarii, obsługi zgłoszenia Administratora lub wykonania obowiązku prawnego, i jest odnotowywany.

§ 6. Bezpieczeństwo przetwarzania

  1. Podmiot przetwarzający stosuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, o których mowa w art. 32 RODO, opisane w dokumencie Środki bezpieczeństwa, stanowiącym Załącznik 2.
  2. Podmiot przetwarzający może zmieniać te środki, pod warunkiem że zmiana nie obniża ogólnego poziomu ochrony Danych.
  3. Administrator odpowiada za bezpieczeństwo po swojej stronie, w szczególności za zarządzanie dostępem Użytkowników, rolami i tokenami API, siłę haseł oraz bezpieczeństwo własnych kont u dostawców (Resend, Dostawca AI).

§ 7. Dalsze powierzenie

  1. Administrator udziela ogólnej zgody na korzystanie z Dalszych podmiotów przetwarzających wskazanych na liście Podmioty przetwarzające, stanowiącej Załącznik 3.
  2. O zamiarze dodania lub zastąpienia Dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Właścicieli emailem i na liście co najmniej 14 dni przed zmianą. Administrator może w tym terminie zgłosić uzasadniony sprzeciw na adres privacy@saauf.xyz. Jeżeli strony nie uzgodnią rozwiązania, Administrator może rozwiązać Umowę główną ze skutkiem na dzień wprowadzenia zmiany.
  3. Podmiot przetwarzający nakłada na Dalszych podmiotów przetwarzających obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Administratora za ich wykonanie.
  4. Usługi, z których Administrator korzysta na podstawie własnych umów — własne konto Resend i Dostawca AI z kluczem Administratora — nie są Dalszymi podmiotami przetwarzającymi Podmiotu przetwarzającego. Przekazanie im Danych następuje na polecenie Administratora, wydane przez podłączenie konta lub zapisanie klucza.

§ 8. Przekazywanie poza Europejski Obszar Gospodarczy

Przekazanie Danych do państwa trzeciego następuje wyłącznie na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (w tym EU-US Data Privacy Framework) albo standardowych klauzul umownych przyjętych przez Komisję Europejską, z dodatkowymi środkami tam, gdzie są potrzebne. Lokalizacje i podstawy transferu wskazuje Załącznik 3.

§ 9. Pomoc w realizacji praw osób

  1. Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, przede wszystkim przez funkcje Usługi dostępne dla Administratora:
    • wyszukiwanie i przeglądanie korespondencji z daną osobą (dostęp, art. 15 RODO);
    • usuwanie pojedynczych wiadomości i wątków oraz usunięcie wszystkich wiadomości z danym adresem email (usunięcie, art. 17 RODO);
    • eksport danych Organizacji w formacie JSON (przenoszenie, art. 20 RODO);
    • blokowanie nadawcy, aby nie otrzymywał automatycznych odpowiedzi (sprzeciw, ograniczenie).
  2. Żądanie skierowane omyłkowo do Podmiotu przetwarzającego zostanie przekazane Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych. Podmiot przetwarzający nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.

§ 10. Naruszenia ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony Danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, emailem na adresy Właścicieli Organizacji.
  2. Zgłoszenie zawiera, w miarę dostępności: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, możliwe konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe osoby udzielającej informacji. Informacje niedostępne w chwili zgłoszenia Podmiot przetwarzający przekazuje niezwłocznie później.
  3. Podmiot przetwarzający dokumentuje naruszenia, współpracuje z Administratorem przy ich wyjaśnianiu i podejmuje działania ograniczające ich skutki. Zgłoszenie organowi nadzorczemu i zawiadomienie osób należy do Administratora.

§ 11. Ocena skutków i konsultacje

Podmiot przetwarzający udostępnia Administratorowi informacje potrzebne do przeprowadzenia oceny skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacji z organem nadzorczym (art. 36 RODO), w zakresie dotyczącym Usługi. Podstawowe informacje zawiera niniejsza umowa z załącznikami.

§ 12. Informacje i audyty

  1. Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w formie pisemnych odpowiedzi na pytania i dokumentacji, w terminie 14 dni od zapytania.
  2. Jeżeli informacje te nie są wystarczające, Administrator może przeprowadzić audyt lub inspekcję — samodzielnie albo przez niezależnego audytora zobowiązanego do poufności — nie częściej niż raz na 12 miesięcy, chyba że zachodzi uzasadnione podejrzenie naruszenia umowy lub żąda tego organ nadzorczy. Audyt zapowiada się z co najmniej 30-dniowym wyprzedzeniem, przeprowadza w dniach roboczych i w sposób nienaruszający bezpieczeństwa innych klientów. Koszty audytu ponosi Administrator.
  3. Audyt nie obejmuje Dalszych podmiotów przetwarzających — w ich zakresie Podmiot przetwarzający przekazuje dostępne raporty i certyfikaty (np. SOC 2, ISO 27001).

§ 13. Usunięcie lub zwrot danych

  1. Przez cały okres obowiązywania umowy Administrator może samodzielnie pobrać eksport Danych w ustawieniach Organizacji (format JSON) — co stanowi zwrot Danych w rozumieniu art. 28 ust. 3 lit. g RODO.
  2. Po usunięciu Organizacji przez Właściciela albo rozwiązaniu Umowy głównej Podmiot przetwarzający usuwa Dane z bazy produkcyjnej niezwłocznie, nie później niż w ciągu 30 dni. Dane w kopiach zapasowych są usuwane w cyklu ich nadpisywania, nie dłuższym niż 30 dni, i do tego czasu nie są w żaden sposób wykorzystywane.
  3. Jeżeli umowę rozwiązuje Podmiot przetwarzający, Administrator ma co najmniej 30 dni na pobranie eksportu, chyba że rozwiązanie następuje z powodu rażącego naruszenia — wówczas eksport jest udostępniany na wniosek Administratora.
  4. Obowiązek usunięcia nie dotyczy Danych, których przechowywanie nakazuje prawo Unii lub prawo polskie.

§ 14. Odpowiedzialność

Strony odpowiadają wobec siebie na zasadach Umowy głównej i art. 82 RODO. Ograniczenia odpowiedzialności z Regulaminu nie ograniczają odpowiedzialności Podmiotu przetwarzającego wobec osób, których dane dotyczą, ani w zakresie, w jakim byłoby to sprzeczne z przepisami powszechnie obowiązującymi.

§ 15. Postanowienia końcowe

  1. Podmiot przetwarzający może zmienić umowę w trybie przewidzianym dla zmiany Regulaminu, w szczególności w celu dostosowania jej do przepisów lub wytycznych organów. Zmiana nie może obniżyć poziomu ochrony Danych. Nowa wersja wymaga akceptacji Właściciela w Serwisie.
  2. W sprawach nieuregulowanych stosuje się RODO, Umowę główną i prawo polskie. W razie sprzeczności w sprawach ochrony danych pierwszeństwo ma niniejsza umowa.
  3. Kontakt w sprawach umowy: privacy@saauf.xyz; zgłaszanie incydentów bezpieczeństwa: security@saauf.xyz.

Załącznik 1. Opis przetwarzania

Charakter i celŚwiadczenie usługi poczty zespołowej z asystentem AI: odbiór, przechowywanie, porządkowanie i wysyłka wiadomości email Organizacji, przygotowywanie szkiców i odpowiedzi AI, zarządzanie dostępem członków.
Kategorie osóbKorespondenci Administratora (klienci, kontrahenci, kandydaci i inne osoby piszące na skrzynki Organizacji lub otrzymujące od niej wiadomości); osoby, których dane występują w treści wiadomości, bazie wiedzy i instrukcjach; pracownicy i współpracownicy Administratora w zakresie danych w treściach.
Rodzaje danychImiona, nazwiska i adresy email nadawców i odbiorców; tematy i treść wiadomości (tekst i HTML); identyfikatory wiadomości; tagi; statusy dostarczenia; inne dane, które korespondenci lub Administrator umieszczą w treściach.
Dane szczególnych kategoriiUsługa nie jest przeznaczona do przetwarzania danych z art. 9 i 10 RODO. Jeżeli trafiają one do skrzynek Organizacji (np. w wiadomości od korespondenta), Administrator odpowiada za podstawę ich przetwarzania i może ustawić krótszy okres przechowywania lub usuwać takie wiadomości.
Czas przetwarzaniaCzas obowiązywania Umowy głównej, z uwzględnieniem okresu przechowywania ustawionego przez Administratora (30, 90, 180, 365 lub 730 dni albo bez automatycznego usuwania) i terminów z § 13.
Miejsce przetwarzaniaZgodnie z Załącznikiem 3.
Załącznik 2Środki bezpieczeństwa
Załącznik 3Podmioty przetwarzające
Ezra Mail

A team inbox with an AI assistant that writes in your tone — and always leaves you the last word.

Product

  • Features
  • For teams
  • Security
  • Pricing

Account

  • Create an organization
  • Sign in
  • Forgot password

Information

  • Terms of service
  • Privacy policy
  • Data processing agreement (DPA)
  • Sub-processors
  • Security
  • Acceptable use
  • Cookies
© 2026 Ezra MailContact: kontakt@saauf.xyz