Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 1 maja 2026
Niniejsza DPA stanowi część Państwa umowy subskrypcyjnej w każdym przypadku, gdy engagelayer.io przetwarza dane osobowe w Państwa imieniu. Spełnia ona wymogi art. 28 GDPR.
1. Role
Państwo są Administratorem danych w odniesieniu do danych osobowych odwiedzających Państwa stronę internetową. engagelayer.io jest Podmiotem przetwarzającym dane — przetwarzamy te dane wyłącznie na podstawie Państwa udokumentowanych poleceń.
2. Przedmiot i cel
Przedmiot: dane osobowe przekazane przez odwiedzających Państwa stronę internetową podczas interakcji z asystentem AI. Cel: umożliwienie asystentowi odpowiadania na pytania, kwalifikowania leadów oraz przekazywania podsumowań rozmów do Państwa narzędzi sprzedażowych zgodnie z Państwa konfiguracją.
3. Kategorie danych
Identyfikacyjne (imię i nazwisko, e-mail, telefon — wyłącznie gdy zostały dobrowolnie podane przez odwiedzającego), zawodowe (nazwa firmy, stanowisko, kraj), behawioralne (zadawane pytania, używany język, strona źródłowa).
4. Kategorie osób, których dane dotyczą
Odwiedzający Państwa stronę internetową, którzy decydują się na interakcję z asystentem.
5. Czas trwania
Przez okres trwania Państwa subskrypcji, powiększony o skonfigurowany przez Państwa okres retencji (30 / 90 / 180 / 365 dni) oraz o 30 dni bufora na bezpieczne usunięcie.
6. Podmioty podprzetwarzające
Korzystamy z podmiotów podprzetwarzających ściśle niezbędnych do świadczenia usługi: Stripe (wyłącznie rozliczenia), nasz dostawca hostingu (regiony UE) oraz zarządzany dostawca AI, który zasila asystenta i przetwarza rozmowy każdej przestrzeni klienta w izolacji. Powiadamiamy Państwa z 30-dniowym wyprzedzeniem o każdym nowym podmiocie podprzetwarzającym — mogą Państwo wnieść sprzeciw i rozwiązać umowę bez kary, jeśli zmiana w istotny sposób wpływa na Państwa obowiązki.
7. Środki bezpieczeństwa
TLS 1.3 podczas przesyłania, AES-256 w spoczynku, rotacja kluczy co 90 dni, wewnętrzny dostęp oparty na rolach z zasadą najmniejszych uprawnień, podpisany log audytowy, blokowanie masowego eksportu, wykrywanie włamań w systemach produkcyjnych.
8. Transfery międzynarodowe
Dane z UE domyślnie pozostają w centrach danych w UE. Jeśli zdecydują się Państwo na przechowywanie poza UE, stosujemy Standardowe Klauzule Umowne (SCCs) i dokumentujemy transfer na Państwa koncie.
9. Prawa osób, których dane dotyczą
Pomagamy Państwu odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw) w ciągu 30 dni. Każde bezpośrednie żądanie osoby, której dane dotyczą, przekazujemy Państwu w ciągu 3 dni roboczych.
10. Powiadomienie o naruszeniu
Jeśli wykryjemy naruszenie ochrony danych osobowych, powiadamiamy Państwa bez zbędnej zwłoki oraz w ciągu 24 godzin, jeśli naruszenie prawdopodobnie wiąże się z ryzykiem dla osób, których dane dotyczą. Przekazujemy szczegóły, działania ograniczające oraz plan naprawczy.
11. Audyt
Mogą Państwo zażądać pisemnego podsumowania naszych mechanizmów kontroli bezpieczeństwa raz w roku. Raporty z niezależnych audytów firm zewnętrznych (takich jak SOC 2) będą udostępniane, gdy staną się dostępne.
12. Zwrot i usunięcie
Po rozwiązaniu umowy mogą Państwo wyeksportować wszystkie dane w ciągu 30 dni. Po tym czasie wszystkie Państwa dane są bezpiecznie usuwane, także z kopii zapasowych, w ciągu 90 dni. Na życzenie wystawiamy certyfikat usunięcia.
Angielska wersja niniejszych dokumentów stanowi prawnie wiążący punkt odniesienia.