Dokument ma dwie części. Część A informuje Użytkownika o danych jego Konta. Część B jest umową powierzenia: obowiązuje automatycznie, gdy Użytkownik jako administrator zbiera przez Widget numery telefonów i korzysta z CallFlow do ich obsługi.
Część A — informacja dla Użytkownika Konta (art. 13 RODO)
1. Administrator
Administratorem jest Samael Spółka z ograniczoną odpowiedzialnością z siedzibą w Tarnowie, przy ul. Czarna Droga 84, 33-101 Tarnów, wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS 0000503734, kapitał zakładowy: 5 000 zł, NIP 9930654255, REGON 123072381. Kontakt: biuro@samael.pl.
2. Cele i podstawy
- utworzenie i prowadzenie Konta, obsługa aplikacji i zgłoszeń — art. 6 ust. 1 lit. b RODO;
- sprzedaż i aktywacja Pakietu Bez reklam — lit. b; księgowość i podatki — lit. c;
- bezpieczeństwo, zapobieganie nadużyciom i obrona roszczeń — lit. f;
- marketing e-mail — lit. a oraz osobna zgoda na ten kanał zgodnie z PKE;
- marketing push — lit. a oraz osobna zgoda na ten kanał zgodnie z PKE;
- personalizacja reklam lub niekonieczny dostęp do informacji na urządzeniu — uprzednia zgoda, gdy jest wymagana.
Podanie danych Konta jest potrzebne do umowy; dane rozliczeniowe są potrzebne przy zakupie. Zgody marketingowe są dobrowolne i nie warunkują podstawowej Usługi.
3. Odbiorcy, transfery i retencja
Dane mogą otrzymywać dostawcy hostingu, Firebase Cloud Messaging, poczty, płatności lub platformy sprzedażowej, księgowość, doradcy i uprawnione organy. Transfer poza EOG następuje wyłącznie z mechanizmem wymaganym przez rozdział V RODO. Dane Konta przechowujemy przez umowę i okres konieczny do rozliczeń lub roszczeń; dane księgowe przez okres ustawowy; marketing do wycofania zgody lub sprzeciwu, z zachowaniem minimalnego dowodu decyzji. Pełne informacje znajdują się w Polityce prywatności.
4. Prawa
Przysługuje prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu, wycofania zgody i skargi do Prezesa UODO. Sprzeciw wobec marketingu bezpośredniego jest skuteczny w każdym czasie. Żądania: biuro@samael.pl. Nie stosujemy decyzji wyłącznie automatycznych wywołujących skutki prawne lub podobnie istotne.
Część B — umowa powierzenia przetwarzania danych
Niniejsza część stanowi umowę powierzenia w rozumieniu art. 28 ust. 3 RODO pomiędzy Użytkownikiem („Administratorem”) a Samael Spółką z ograniczoną odpowiedzialnością, szczegółowo oznaczoną w Części A pkt 1 („Procesorem”). Zostaje zawarta wraz z umową o CallFlow i obowiązuje w zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora.
§ 1. Oświadczenia i polecenie
- Administrator oświadcza, że określa cele i podstawy przetwarzania danych Zgłaszających, ma prawo je powierzyć i wypełnia wobec nich obowiązki prawne. Procesor nie ocenia samodzielnie legalności listy kontaktów ani celu rozmowy.
- Regulamin, konfiguracja Konta, operacje Użytkownika w Panelu/API oraz udokumentowane polecenia przesłane kanałem wsparcia stanowią polecenia Administratora.
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie, także w zakresie transferów, chyba że obowiązek wynika z prawa UE lub państwa członkowskiego. O takim obowiązku poinformuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania.
- Jeżeli zdaniem Procesora polecenie narusza RODO lub inne przepisy ochrony danych, niezwłocznie informuje Administratora i może wstrzymać jego wykonanie do wyjaśnienia.
§ 2. Przedmiot, czas, charakter i cel
| Przedmiot | techniczna obsługa danych przekazywanych do CallFlow przez Widget, API, import lub działania Użytkownika |
|---|---|
| Czas | od pierwszego przekazania danych do ich usunięcia lub zwrotu po zakończeniu umowy, z uwzględnieniem cyklu kopii zapasowych i obowiązków prawa |
| Charakter operacji | zbieranie, utrwalanie, porządkowanie, przechowywanie, odczyt, wyświetlanie upoważnionym użytkownikom, przesyłanie powiadomień, eksport, ograniczenie i usuwanie |
| Cel | przyjęcie prośby o kontakt, przekazanie jej Administratorowi, organizacja oddzwonienia, prowadzenie historii i dowodów zgody oraz ochrona przed nadużyciami |
§ 3. Osoby i rodzaje danych
| Osoby | Dane |
|---|---|
| Zgłaszający i potencjalni klienci Administratora | numer telefonu, czas i źródło zgłoszenia, treść i dowód zgody, preferencje kontaktu, status, termin i notatka wprowadzona przez Administratora |
| Pracownicy i współpracownicy Administratora | identyfikator użytkownika, przypisanie zgłoszenia, historia operacji i audytu |
Powierzenie nie obejmuje szczególnych kategorii danych z art. 9 RODO, danych o wyrokach z art. 10, danych dzieci ani treści rozmów. Administrator nie może wprowadzać ich bez wcześniejszego pisemnego uzgodnienia i adekwatnych zabezpieczeń.
§ 4. Obowiązki Procesora
- Zapewnia, aby osoby upoważnione zobowiązały się do poufności albo podlegały ustawowemu obowiązkowi poufności, oraz ogranicza dostęp zgodnie z zasadą niezbędnej wiedzy.
- Stosuje środki z art. 32 RODO adekwatne do ryzyka, w tym kontrolę dostępu i role, szyfrowanie transmisji, hashowanie haseł, szyfrowanie tokenów push, izolację danych kont, rejestrowanie zdarzeń, kopie bezpieczeństwa, aktualizacje i procedury incydentowe.
- Uwzględniając charakter przetwarzania, pomaga Administratorowi — przez funkcje Usługi i rozsądną pomoc — odpowiadać na żądania osób. Nie odpowiada bezpośrednio Zgłaszającemu w imieniu Administratora, chyba że otrzyma takie polecenie.
- Pomaga w zapewnieniu zgodności z art. 32–36 RODO, w szczególności przekazując dostępne informacje o bezpieczeństwie, naruszeniach, ocenie skutków i konsultacjach. Pomoc wykraczająca poza standardowe funkcje może być odpłatna według wcześniej zaakceptowanej wyceny, chyba że potrzeba pomocy wynika z naruszenia obowiązków Procesora.
- Udostępnia informacje konieczne do wykazania zgodności i umożliwia audyty na zasadach § 8.
§ 5. Obowiązki Administratora
- Administrator zapewnia podstawę prawną każdego zgłoszenia i późniejszego kontaktu, przejrzystą informację z art. 13–14 RODO, prawidłowy adres własnej polityki w Widgecie, realizację praw osób, aktualność danych i zgodne z prawem okresy retencji.
- Administrator konfiguruje role, usuwa nieaktywne subkonta, chroni dane logowania, zgłasza incydenty po swojej stronie i nie przekazuje Procesorowi danych nadmiarowych.
- Administrator nie wykorzystuje dowodu zgody na oddzwonienie jako zgody na odrębny marketing, jeżeli treść i sposób jej uzyskania tego nie obejmują. Odpowiada za zgodność połączeń, SMS i wiadomości wysyłanych własnymi kanałami.
- Administrator odpowiada za treść notatek, legalność importowanych danych oraz polecenia wydawane Procesorowi. Informuje Procesora o żądaniu ograniczenia lub usunięcia, jeżeli nie może wykonać go sam w Usłudze.
§ 6. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie z dalszych procesorów koniecznych do Usługi. Na dzień wersji dokumentu są to co najmniej: dostawca infrastruktury/hostingu w EOG oraz Google Ireland Limited i właściwe podmioty Google dla Firebase Cloud Messaging.
- Procesor nakłada na subprocesora zasadniczo te same obowiązki ochrony danych, w zakresie jego usług, i pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków subprocesora zgodnie z art. 28 ust. 4 RODO.
- O zamiarze dodania lub zastąpienia subprocesora Procesor poinformuje co najmniej 14 dni wcześniej, o ile pilna zmiana bezpieczeństwa lub ciągłości nie wymaga krótszego terminu. Administrator może w tym czasie zgłosić udokumentowany sprzeciw związany z ochroną danych. Strony poszukają rozsądnego rozwiązania; jeśli nie jest możliwe, Administrator może zakończyć dotkniętą część Usługi.
§ 7. Naruszenia danych
- Po stwierdzeniu naruszenia dotyczącego danych powierzonych Procesor zgłasza je Administratorowi bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin od potwierdzenia, na kontakt Konta.
- Zgłoszenie zawiera dostępne informacje o charakterze naruszenia, kategoriach danych i osób, możliwych skutkach, środkach podjętych lub proponowanych oraz punkcie kontaktowym. Informacje mogą być przekazywane etapami.
- Procesor zabezpiecza dowody, ogranicza skutki i współpracuje. Administrator odpowiada za ocenę obowiązku zgłoszenia Prezesowi UODO i osobom, chyba że prawo nakłada obowiązek bezpośrednio na Procesora.
§ 8. Audyt
- Procesor w pierwszej kolejności udostępnia kwestionariusze, opisy środków, raporty lub certyfikaty. Jeżeli to niewystarczające, Administrator może przeprowadzić audyt raz na 12 miesięcy oraz dodatkowo po istotnym naruszeniu lub na żądanie organu.
- Audyt wymaga co najmniej 14 dni uprzedniego zawiadomienia, odbywa się w godzinach pracy, nie zakłóca Usługi i nie narusza bezpieczeństwa ani danych innych klientów. Audytor nie może być konkurentem Procesora i musi zachować poufność.
- Administrator ponosi koszty własnego audytu i uzasadnione koszty niestandardowego wsparcia Procesora według uzgodnionej stawki, chyba że audyt wykaże istotne naruszenie przez Procesora — wtedy koszty naprawy ponosi Procesor w zakresie swojej odpowiedzialności.
§ 9. Transfery poza EOG
Procesor nie przekazuje danych powierzonych poza EOG bez mechanizmu zgodnego z rozdziałem V RODO. Może stosować decyzję o adekwatności, EU–US Data Privacy Framework dla kwalifikowanego odbiorcy albo standardowe klauzule umowne wraz z oceną transferu i środkami uzupełniającymi. Na żądanie przekazuje informację o zastosowanym mechanizmie.
§ 10. Zwrot i usunięcie
- W czasie umowy Administrator może eksportować dane za pomocą dostępnych funkcji. Przed zakończeniem Konta powinien wykonać eksport.
- Po zakończeniu świadczenia Procesor — według wyboru Administratora zgłoszonego przed usunięciem Konta — zwraca dostępny eksport albo usuwa dane, oraz usuwa istniejące kopie po upływie cyklu kopii bezpieczeństwa, chyba że prawo wymaga dalszego przechowywania.
- Jeżeli Administrator nie dokona wyboru, poleceniem domyślnym jest usunięcie. Dane przechowywane z obowiązku prawa są izolowane i używane tylko w tym celu.
§ 11. Odpowiedzialność, pierwszeństwo i czas trwania
- Każda strona odpowiada za własne obowiązki wynikające z RODO. Ograniczenia odpowiedzialności z Regulaminu stosuje się w relacji między stronami w maksymalnym dozwolonym zakresie, bez ograniczania praw osób ani kompetencji organu nadzorczego.
- W sprawach ochrony danych niniejsza umowa ma pierwszeństwo przed sprzecznym postanowieniem Regulaminu. W pozostałym zakresie stosuje się Regulamin.
- Umowa obowiązuje przez okres przetwarzania danych powierzonych. Zobowiązania poufności, usunięcia, audytu dotyczącego okresu umowy i odpowiedzialności pozostają w mocy po jej zakończeniu w wymaganym zakresie.
Wzór informacji dla Zgłaszającego
To tylko wzór do uzupełnienia przez Użytkownika — nie należy publikować go bez dostosowania:
„Administratorem Twojego numeru telefonu jest [pełna nazwa i dane kontaktowe firmy prowadzącej stronę]. Przetwarzamy numer w celu obsługi Twojej prośby o kontakt na podstawie [właściwa podstawa]. Odbiorcą danych jest Samael Sp. z o.o., dostawca CallFlow, działający jako podmiot przetwarzający, oraz [inni odbiorcy]. Dane przechowujemy przez [okres/kryterium]. Masz prawo [prawa właściwe dla podstawy], a także prawo skargi do Prezesa UODO. Więcej informacji: [link do pełnej polityki Administratora].”
Użytkownik musi sam ustalić właściwą podstawę, odbiorców, okres i prawa. Samael nie staje się administratorem numeru tylko dlatego, że dostarcza Widget.