← KIEROWNIK.AI

Umowa powierzenia przetwarzania danych osobowych

Załącznik 2 do regulaminu usługi KIEROWNIK.AI. Wersja 1 z 21 września 2026 r. Umowa zawierana w formie elektronicznej (art. 28 ust. 9 RODO) z chwilą zawarcia umowy o usługę.

§ 1. Strony i zawarcie

  1. Administrator: klient w rozumieniu regulaminu (firma, która zamówiła usługę). Podmiot przetwarzający: Dawid Tyrek prowadzący działalność gospodarczą pod firmą „Dawid Tyrek Dimport”, ul. Tadeusza Boya-Żeleńskiego 1, 59-400 Jawor, NIP 6951532194 (dalej „usługodawca”).
  2. Umowa jest zawarta z chwilą zawarcia umowy o usługę (§ 3 regulaminu) i obowiązuje przez czas jej trwania oraz przez okres usuwania danych opisany w § 12. Pojęcia niezdefiniowane tutaj mają znaczenie z regulaminu i z RODO (rozporządzenie (UE) 2016/679).

§ 2. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza usługodawcy przetwarzanie danych osobowych w celu świadczenia usługi KIEROWNIK.AI w zakresie wybranego planu: prowadzenia ewidencji firmy, zdjęć i wpisów z budowy, rozliczeń, przypomnień i powiadomień, importu i eksportu danych, integracji z usługami podłączonymi przez administratora, działania asystenta (aplikacja, WhatsApp, telefon), raportów i alarmów, kopii zapasowych oraz wsparcia technicznego.
  2. Charakter przetwarzania: operacje w systemach informatycznych usługodawcy: zbieranie, zapisywanie, przechowywanie, porządkowanie, przeglądanie, przesyłanie, analiza przy użyciu modeli AI, nagrywanie i transkrypcja rozmów, tworzenie kopii zapasowych, usuwanie.
  3. Rodzaje danych i kategorie osób:
Kategorie osóbRodzaje danych
pracownicy, współpracownicy, podwykonawcy i osoby na budowie po stronie administratoraimię i nazwisko, telefon, e-mail, rola, stawki, godziny, metry, wypłaty, rozliczenia, nieobecności, treść wiadomości i poleceń, głos w rozmowach z asystentem, wizerunek na zdjęciach z budowy, dane pojazdów i sprzętu
kontrahenci, klienci końcowi, dostawcy, inwestorzy i ich pracownicydane identyfikacyjne i kontaktowe, adresy prac, treść korespondencji, faktury, kwoty, terminy, ustalenia z rozmów
osoby dzwoniące lub piszące do asystentanumer telefonu, imię z profilu, treść rozmowy lub wiadomości, nagranie i transkrypcja
osoby wpisane do listy kontaktów lub obecne w podłączonych źródłach (poczta, dysk, kalendarz, bank)dane zawarte w tych źródłach w zakresie, na który administrator udzielił dostępu
  1. Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach (art. 10 RODO) ponad to, co konieczne do prowadzenia firmy (np. informacja o zwolnieniu lekarskim). Jeżeli je wprowadza, odpowiada za podstawę prawną i uprzedza usługodawcę, gdy wymaga to dodatkowych zabezpieczeń.

§ 3. Polecenia administratora

  1. Usługodawca przetwarza dane wyłącznie na udokumentowane polecenie administratora. Za udokumentowane polecenia uważa się: regulamin i tę umowę, zamówienie, ustawienia usługi wybrane przez administratora (w tym włączenie lub wyłączenie funkcji AI, kanałów i integracji, wybór dopłaty), polecenia wydane przez uprawnionych użytkowników w aplikacji, przez WhatsApp lub telefon, oraz polecenia przesłane e-mailem na kontakt@kierownik.ai.
  2. Jeżeli usługodawca uzna, że polecenie narusza RODO lub inne przepisy, informuje o tym administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
  3. Przekazanie danych do państwa trzeciego następuje na zasadach § 7; inne przekazania tylko na polecenie administratora lub gdy wymaga tego prawo Unii lub państwa członkowskiego (wtedy usługodawca informuje administratora przed przetwarzaniem, chyba że prawo tego zabrania).

§ 4. Obowiązki usługodawcy

Usługodawca:

  1. zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy;
  2. stosuje środki techniczne i organizacyjne opisane w załączniku B, odpowiednie do ryzyka (art. 32 RODO); może je zmieniać, o ile nie obniży to poziomu bezpieczeństwa;
  3. przestrzega warunków korzystania z dalszych podmiotów przetwarzających (§ 6);
  4. pomaga administratorowi w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (§ 10);
  5. pomaga administratorowi w wywiązaniu się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje (§ 10);
  6. po zakończeniu świadczenia usługi usuwa lub zwraca dane (§ 12);
  7. udostępnia administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty (§ 11);
  8. prowadzi rejestr kategorii czynności przetwarzania, jeśli jest do tego zobowiązany;
  9. zgłasza naruszenia (§ 9).

§ 5. Obowiązki administratora

  1. Administrator odpowiada za zgodność z prawem przetwarzania, w szczególności za podstawę prawną, informowanie osób (pracowników, kontrahentów, osób dzwoniących) o przetwarzaniu, nagrywaniu rozmów i wysyłaniu powiadomień, za prawidłowość i zakres danych oraz za to, że wprowadza tylko dane, do których ma prawo.
  2. Administrator odpowiada za uprawnienia nadane użytkownikom i za polecenia wydawane przez nich asystentowi, a także za zakres dostępu udzielonego usługodawcy w podłączonych źródłach.
  3. Administrator informuje usługodawcę, jeżeli w wyniku jego oceny ryzyka konieczne są środki wykraczające poza załącznik B; wdrożenie takich środków może być odpłatne po uzgodnieniu.

§ 6. Dalsze podmioty przetwarzające (podpowierzenie)

  1. Administrator udziela ogólnej zgody na korzystanie przez usługodawcę z dalszych podmiotów przetwarzających wymienionych w załączniku A, w zakresie tam opisanym.
  2. O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego usługodawca informuje w aplikacji lub e-mailem co najmniej 14 dni wcześniej (w razie konieczności natychmiastowej zmiany z powodu awarii, wypowiedzenia przez dotychczasowego dostawcę lub wymogów prawa: niezwłocznie po zmianie). Administrator może w tym terminie wyrazić sprzeciw e-mailem. Jeżeli strony nie uzgodnią rozwiązania w 14 dni od sprzeciwu, administrator może wypowiedzieć umowę o usługę ze skutkiem na koniec bieżącego okresu rozliczeniowego; jest to jedyne uprawnienie administratora z tytułu sprzeciwu.
  3. Usługodawca nakłada na dalsze podmioty przetwarzające, w drodze umowy lub innego aktu prawnego, obowiązki ochrony danych co najmniej odpowiadające obowiązkom z tej umowy i pozostaje wobec administratora odpowiedzialny za wykonanie ich obowiązków.
  4. Meta Platforms (WhatsApp), operatorzy telekomunikacyjni oraz dostawcy usług podłączonych przez administratora (Microsoft, Google, bank) nie są dalszymi podmiotami przetwarzającymi usługodawcy: działają na własnych zasadach lub na podstawie umowy między nimi a administratorem.

§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Dalsze podmioty przetwarzające z załącznika A oznaczone jako przetwarzające dane w USA otrzymują dane na podstawie standardowych klauzul umownych przyjętych decyzją Komisji Europejskiej 2021/914 (moduł odpowiedni do relacji stron), a gdy dostawca ma certyfikację w ramach EU-US Data Privacy Framework, także na podstawie decyzji o adekwatności. Administrator upoważnia usługodawcę do zawarcia tych klauzul w jego imieniu w zakresie niezbędnym do przekazania.
  2. Do tych dostawców trafiają tylko fragmenty treści potrzebne do wykonania konkretnego zadania (zapytanie do asystenta, dokument do odczytu, dźwięk rozmowy). Dostawcy nie wykorzystują ich do trenowania modeli.
  3. Administrator może ograniczyć przekazywanie, wyłączając w ustawieniach funkcje AI, kanał telefoniczny lub wybrane integracje. Rdzeń usługi działa wtedy bez przekazywania danych poza EOG.
  4. Jeżeli podstawa przekazania przestanie obowiązywać, usługodawca może zawiesić przekazywanie i odpowiednie funkcje do czasu zapewnienia innej podstawy, na zasadach § 5 regulaminu.

§ 8. Bezpieczeństwo

Usługodawca stosuje środki opisane w załączniku B. Dostęp do danych mają wyłącznie osoby upoważnione przez usługodawcę w zakresie niezbędnym do świadczenia usługi i wsparcia; dostęp administracyjny do konta firmy odbywa się w trybie odczytu i jest rejestrowany. Administrator akceptuje, że część operacji (kopie zapasowe, monitoring, analiza błędów) wymaga dostępu usługodawcy do danych.

§ 9. Naruszenia ochrony danych

  1. Usługodawca zgłasza administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w 48 godzin od jego stwierdzenia, e-mailem na adres podany w zamówieniu, podając dostępne informacje z art. 33 ust. 3 RODO; informacje uzupełnia sukcesywnie.
  2. Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób, których dane dotyczą, należy do administratora. Usługodawca pomaga w tym w zakresie posiadanych informacji.
  3. Usługodawca nie informuje osób ani organów o naruszeniu danych administratora w jego imieniu bez jego polecenia, chyba że wymaga tego prawo.

§ 10. Pomoc administratorowi

  1. Prawa osób: administrator realizuje żądania osób (dostęp, sprostowanie, usunięcie, przenoszenie, ograniczenie, sprzeciw) samodzielnie przy użyciu funkcji aplikacji (edycja, usuwanie, eksport). Żądania osób skierowane bezpośrednio do usługodawcy usługodawca przekazuje administratorowi w 5 dni roboczych i nie odpowiada na nie merytorycznie bez polecenia administratora.
  2. Pomoc wykraczająca poza funkcje aplikacji (ręczne wyszukiwanie, przygotowanie zestawień, udział w ocenie skutków dla ochrony danych, konsultacje z organem, odpowiedzi na kontrole) jest świadczona na wniosek administratora, w rozsądnym terminie, za wynagrodzeniem według stawki godzinowej uzgodnionej przed rozpoczęciem; pomoc przy naruszeniu zawinionym przez usługodawcę jest bezpłatna.

§ 11. Informacje i audyty

  1. Usługodawca udostępnia administratorowi na wniosek informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO: opis środków bezpieczeństwa, listę dalszych podmiotów przetwarzających, podstawy przekazania poza EOG, odpowiedzi na kwestionariusz.
  2. Administrator może przeprowadzić audyt nie częściej niż raz w roku (a dodatkowo po stwierdzonym naruszeniu lub na żądanie organu), uprzedzając o nim co najmniej 30 dni, w dni robocze, w sposób nieutrudniający działania usługi. Audyt prowadzi administrator lub audytor związany poufnością, niebędący konkurentem usługodawcy. W pierwszej kolejności audyt odbywa się zdalnie na podstawie dokumentacji i kwestionariusza; dostęp do infrastruktury tylko wtedy, gdy dokumentacja nie wystarcza, i wyłącznie do zasobów administratora. Koszty audytu ponosi administrator; czas pracy usługodawcy ponad 4 godziny rozliczany jest według stawki godzinowej.
  3. Usługodawca może odmówić dostępu do danych innych klientów, do tajemnicy przedsiębiorstwa (w tym kodu, konfiguracji modeli) i do informacji, których ujawnienie naruszałoby prawo.

§ 12. Zakończenie przetwarzania

  1. Po zakończeniu umowy o usługę administrator może w ciągu 30 dni zażądać eksportu danych (Excel, PDF, archiwum zdjęć); eksport przygotowujemy do 7 dni roboczych. Po upływie 90 dni od zakończenia umowy usługodawca usuwa powierzone dane, a z kopii zapasowych znikają one w ciągu kolejnych 35 dni. Na wniosek usługodawca potwierdza usunięcie e-mailem.
  2. Usługodawca może zachować dane w zakresie i przez czas wymagany prawem Unii lub państwa członkowskiego (np. dokumenty rozliczeniowe, dzienniki bezpieczeństwa) oraz dane niezbędne do ustalenia, dochodzenia i obrony roszczeń; dane te są przetwarzane wyłącznie w tym celu.

§ 13. Odpowiedzialność

  1. Każda ze stron odpowiada za własne naruszenia RODO i tej umowy, w tym za nałożone na nią administracyjne kary pieniężne. Usługodawca odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub działał poza zgodnymi z prawem poleceniami administratora albo wbrew nim (art. 82 ust. 2 RODO).
  2. Odpowiedzialność usługodawcy wobec administratora z tej umowy podlega ograniczeniom z § 9 regulaminu, chyba że przepisy bezwzględnie obowiązujące stanowią inaczej. Administrator zwalnia usługodawcę z roszczeń osób trzecich i organów wynikających z braku podstawy prawnej, braku poinformowania osób, nieprawidłowych danych lub poleceń administratora na zasadach § 9 ust. 5 regulaminu.

§ 14. Postanowienia końcowe

  1. Umowa może być zmieniana na zasadach § 14 regulaminu. Zmiany wynikające ze zmiany przepisów, wytycznych organów lub dostawców mogą wejść w życie z dniem ogłoszenia.
  2. W sprawach nieuregulowanych stosuje się RODO, prawo polskie i regulamin. W razie sprzeczności pierwszeństwo mają: przepisy bezwzględnie obowiązujące, następnie ta umowa w zakresie ochrony danych, następnie regulamin.
  3. Nieważność części umowy nie wpływa na pozostałe postanowienia.

Załącznik A. Dalsze podmioty przetwarzające (stan na 21 września 2026 r.)

PodmiotZakresMiejsce i podstawa
Hostinger International Ltd.serwery usługi, baza danych, kopie zapasowe, dziennikiUnia Europejska
Anthropic PBC (USA) / Anthropic Ireland Ltd.modele AI: asystent, odczyt dokumentów, raporty, klasyfikacja; fragmenty treści potrzebne do zadania; bez trenowania modeliUSA; standardowe klauzule umowne, Data Privacy Framework w zakresie certyfikacji
ElevenLabs Inc.rozpoznawanie i synteza mowy w rozmowach telefonicznych; nagrania i transkrypcjeUSA; standardowe klauzule umowne
Twilio Inc. / Twilio Ireland Ltd.telefonia: numer, połączenia, przekazanie dźwiękuIrlandia i USA; standardowe klauzule umowne, Data Privacy Framework
polski operator bramki wiadomościwysyłka SMS (numer i treść), gdy administrator wybierze ten kanałPolska
osoby współpracujące z usługodawcą przy wsparciu technicznym, związane poufnościąwsparcie i utrzymanie, dostęp w trybie odczytu, rejestrowanyPolska / UE

Nie są dalszymi podmiotami przetwarzającymi (działają na własnych zasadach lub na podstawie umowy z administratorem): Meta Platforms Ireland Ltd. (WhatsApp), operatorzy telekomunikacyjni, Microsoft, Google, banki i inne usługi podłączone przez administratora, Stripe (płatności administratora wobec usługodawcy), biuro rachunkowe usługodawcy.

Załącznik B. Środki techniczne i organizacyjne