RODO i powierzenie danych

Klauzula informacyjna dla Użytkowników oraz umowa z art. 28 RODO dotycząca danych zbieranych przez Widget.

Wersja 2.0 · obowiązuje od 18 lipca 2026 r.

Dokument ma dwie części. Część A informuje Użytkownika o danych jego Konta. Część B jest umową powierzenia: obowiązuje automatycznie, gdy Użytkownik jako administrator zbiera przez Widget numery telefonów i korzysta z CallFlow do ich obsługi.

Część A — informacja dla Użytkownika Konta (art. 13 RODO)

1. Administrator

Administratorem jest Samael Spółka z ograniczoną odpowiedzialnością z siedzibą w Tarnowie, przy ul. Czarna Droga 84, 33-101 Tarnów, wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS 0000503734, kapitał zakładowy: 5 000 zł, NIP 9930654255, REGON 123072381. Kontakt: biuro@samael.pl.

2. Cele i podstawy

  • utworzenie i prowadzenie Konta, obsługa aplikacji i zgłoszeń — art. 6 ust. 1 lit. b RODO;
  • sprzedaż i aktywacja Pakietu Bez reklam — lit. b; księgowość i podatki — lit. c;
  • bezpieczeństwo, zapobieganie nadużyciom i obrona roszczeń — lit. f;
  • marketing e-mail — lit. a oraz osobna zgoda na ten kanał zgodnie z PKE;
  • marketing push — lit. a oraz osobna zgoda na ten kanał zgodnie z PKE;
  • personalizacja reklam lub niekonieczny dostęp do informacji na urządzeniu — uprzednia zgoda, gdy jest wymagana.

Podanie danych Konta jest potrzebne do umowy; dane rozliczeniowe są potrzebne przy zakupie. Zgody marketingowe są dobrowolne i nie warunkują podstawowej Usługi.

3. Odbiorcy, transfery i retencja

Dane mogą otrzymywać dostawcy hostingu, Firebase Cloud Messaging, poczty, płatności lub platformy sprzedażowej, księgowość, doradcy i uprawnione organy. Transfer poza EOG następuje wyłącznie z mechanizmem wymaganym przez rozdział V RODO. Dane Konta przechowujemy przez umowę i okres konieczny do rozliczeń lub roszczeń; dane księgowe przez okres ustawowy; marketing do wycofania zgody lub sprzeciwu, z zachowaniem minimalnego dowodu decyzji. Pełne informacje znajdują się w Polityce prywatności.

4. Prawa

Przysługuje prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu, wycofania zgody i skargi do Prezesa UODO. Sprzeciw wobec marketingu bezpośredniego jest skuteczny w każdym czasie. Żądania: biuro@samael.pl. Nie stosujemy decyzji wyłącznie automatycznych wywołujących skutki prawne lub podobnie istotne.

Część B — umowa powierzenia przetwarzania danych

Niniejsza część stanowi umowę powierzenia w rozumieniu art. 28 ust. 3 RODO pomiędzy Użytkownikiem („Administratorem”) a Samael Spółką z ograniczoną odpowiedzialnością, szczegółowo oznaczoną w Części A pkt 1 („Procesorem”). Zostaje zawarta wraz z umową o CallFlow i obowiązuje w zakresie, w jakim Procesor przetwarza dane osobowe w imieniu Administratora.

§ 1. Oświadczenia i polecenie

  1. Administrator oświadcza, że określa cele i podstawy przetwarzania danych Zgłaszających, ma prawo je powierzyć i wypełnia wobec nich obowiązki prawne. Procesor nie ocenia samodzielnie legalności listy kontaktów ani celu rozmowy.
  2. Regulamin, konfiguracja Konta, operacje Użytkownika w Panelu/API oraz udokumentowane polecenia przesłane kanałem wsparcia stanowią polecenia Administratora.
  3. Procesor przetwarza dane wyłącznie na udokumentowane polecenie, także w zakresie transferów, chyba że obowiązek wynika z prawa UE lub państwa członkowskiego. O takim obowiązku poinformuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania.
  4. Jeżeli zdaniem Procesora polecenie narusza RODO lub inne przepisy ochrony danych, niezwłocznie informuje Administratora i może wstrzymać jego wykonanie do wyjaśnienia.

§ 2. Przedmiot, czas, charakter i cel

Przedmiottechniczna obsługa danych przekazywanych do CallFlow przez Widget, API, import lub działania Użytkownika
Czasod pierwszego przekazania danych do ich usunięcia lub zwrotu po zakończeniu umowy, z uwzględnieniem cyklu kopii zapasowych i obowiązków prawa
Charakter operacjizbieranie, utrwalanie, porządkowanie, przechowywanie, odczyt, wyświetlanie upoważnionym użytkownikom, przesyłanie powiadomień, eksport, ograniczenie i usuwanie
Celprzyjęcie prośby o kontakt, przekazanie jej Administratorowi, organizacja oddzwonienia, prowadzenie historii i dowodów zgody oraz ochrona przed nadużyciami

§ 3. Osoby i rodzaje danych

OsobyDane
Zgłaszający i potencjalni klienci Administratoranumer telefonu, czas i źródło zgłoszenia, treść i dowód zgody, preferencje kontaktu, status, termin i notatka wprowadzona przez Administratora
Pracownicy i współpracownicy Administratoraidentyfikator użytkownika, przypisanie zgłoszenia, historia operacji i audytu

Powierzenie nie obejmuje szczególnych kategorii danych z art. 9 RODO, danych o wyrokach z art. 10, danych dzieci ani treści rozmów. Administrator nie może wprowadzać ich bez wcześniejszego pisemnego uzgodnienia i adekwatnych zabezpieczeń.

§ 4. Obowiązki Procesora

  1. Zapewnia, aby osoby upoważnione zobowiązały się do poufności albo podlegały ustawowemu obowiązkowi poufności, oraz ogranicza dostęp zgodnie z zasadą niezbędnej wiedzy.
  2. Stosuje środki z art. 32 RODO adekwatne do ryzyka, w tym kontrolę dostępu i role, szyfrowanie transmisji, hashowanie haseł, szyfrowanie tokenów push, izolację danych kont, rejestrowanie zdarzeń, kopie bezpieczeństwa, aktualizacje i procedury incydentowe.
  3. Uwzględniając charakter przetwarzania, pomaga Administratorowi — przez funkcje Usługi i rozsądną pomoc — odpowiadać na żądania osób. Nie odpowiada bezpośrednio Zgłaszającemu w imieniu Administratora, chyba że otrzyma takie polecenie.
  4. Pomaga w zapewnieniu zgodności z art. 32–36 RODO, w szczególności przekazując dostępne informacje o bezpieczeństwie, naruszeniach, ocenie skutków i konsultacjach. Pomoc wykraczająca poza standardowe funkcje może być odpłatna według wcześniej zaakceptowanej wyceny, chyba że potrzeba pomocy wynika z naruszenia obowiązków Procesora.
  5. Udostępnia informacje konieczne do wykazania zgodności i umożliwia audyty na zasadach § 8.

§ 5. Obowiązki Administratora

  1. Administrator zapewnia podstawę prawną każdego zgłoszenia i późniejszego kontaktu, przejrzystą informację z art. 13–14 RODO, prawidłowy adres własnej polityki w Widgecie, realizację praw osób, aktualność danych i zgodne z prawem okresy retencji.
  2. Administrator konfiguruje role, usuwa nieaktywne subkonta, chroni dane logowania, zgłasza incydenty po swojej stronie i nie przekazuje Procesorowi danych nadmiarowych.
  3. Administrator nie wykorzystuje dowodu zgody na oddzwonienie jako zgody na odrębny marketing, jeżeli treść i sposób jej uzyskania tego nie obejmują. Odpowiada za zgodność połączeń, SMS i wiadomości wysyłanych własnymi kanałami.
  4. Administrator odpowiada za treść notatek, legalność importowanych danych oraz polecenia wydawane Procesorowi. Informuje Procesora o żądaniu ograniczenia lub usunięcia, jeżeli nie może wykonać go sam w Usłudze.

§ 6. Dalsze powierzenie

  1. Administrator udziela ogólnej zgody na korzystanie z dalszych procesorów koniecznych do Usługi. Na dzień wersji dokumentu są to co najmniej: dostawca infrastruktury/hostingu w EOG oraz Google Ireland Limited i właściwe podmioty Google dla Firebase Cloud Messaging.
  2. Procesor nakłada na subprocesora zasadniczo te same obowiązki ochrony danych, w zakresie jego usług, i pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków subprocesora zgodnie z art. 28 ust. 4 RODO.
  3. O zamiarze dodania lub zastąpienia subprocesora Procesor poinformuje co najmniej 14 dni wcześniej, o ile pilna zmiana bezpieczeństwa lub ciągłości nie wymaga krótszego terminu. Administrator może w tym czasie zgłosić udokumentowany sprzeciw związany z ochroną danych. Strony poszukają rozsądnego rozwiązania; jeśli nie jest możliwe, Administrator może zakończyć dotkniętą część Usługi.

§ 7. Naruszenia danych

  1. Po stwierdzeniu naruszenia dotyczącego danych powierzonych Procesor zgłasza je Administratorowi bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin od potwierdzenia, na kontakt Konta.
  2. Zgłoszenie zawiera dostępne informacje o charakterze naruszenia, kategoriach danych i osób, możliwych skutkach, środkach podjętych lub proponowanych oraz punkcie kontaktowym. Informacje mogą być przekazywane etapami.
  3. Procesor zabezpiecza dowody, ogranicza skutki i współpracuje. Administrator odpowiada za ocenę obowiązku zgłoszenia Prezesowi UODO i osobom, chyba że prawo nakłada obowiązek bezpośrednio na Procesora.

§ 8. Audyt

  1. Procesor w pierwszej kolejności udostępnia kwestionariusze, opisy środków, raporty lub certyfikaty. Jeżeli to niewystarczające, Administrator może przeprowadzić audyt raz na 12 miesięcy oraz dodatkowo po istotnym naruszeniu lub na żądanie organu.
  2. Audyt wymaga co najmniej 14 dni uprzedniego zawiadomienia, odbywa się w godzinach pracy, nie zakłóca Usługi i nie narusza bezpieczeństwa ani danych innych klientów. Audytor nie może być konkurentem Procesora i musi zachować poufność.
  3. Administrator ponosi koszty własnego audytu i uzasadnione koszty niestandardowego wsparcia Procesora według uzgodnionej stawki, chyba że audyt wykaże istotne naruszenie przez Procesora — wtedy koszty naprawy ponosi Procesor w zakresie swojej odpowiedzialności.

§ 9. Transfery poza EOG

Procesor nie przekazuje danych powierzonych poza EOG bez mechanizmu zgodnego z rozdziałem V RODO. Może stosować decyzję o adekwatności, EU–US Data Privacy Framework dla kwalifikowanego odbiorcy albo standardowe klauzule umowne wraz z oceną transferu i środkami uzupełniającymi. Na żądanie przekazuje informację o zastosowanym mechanizmie.

§ 10. Zwrot i usunięcie

  1. W czasie umowy Administrator może eksportować dane za pomocą dostępnych funkcji. Przed zakończeniem Konta powinien wykonać eksport.
  2. Po zakończeniu świadczenia Procesor — według wyboru Administratora zgłoszonego przed usunięciem Konta — zwraca dostępny eksport albo usuwa dane, oraz usuwa istniejące kopie po upływie cyklu kopii bezpieczeństwa, chyba że prawo wymaga dalszego przechowywania.
  3. Jeżeli Administrator nie dokona wyboru, poleceniem domyślnym jest usunięcie. Dane przechowywane z obowiązku prawa są izolowane i używane tylko w tym celu.

§ 11. Odpowiedzialność, pierwszeństwo i czas trwania

  1. Każda strona odpowiada za własne obowiązki wynikające z RODO. Ograniczenia odpowiedzialności z Regulaminu stosuje się w relacji między stronami w maksymalnym dozwolonym zakresie, bez ograniczania praw osób ani kompetencji organu nadzorczego.
  2. W sprawach ochrony danych niniejsza umowa ma pierwszeństwo przed sprzecznym postanowieniem Regulaminu. W pozostałym zakresie stosuje się Regulamin.
  3. Umowa obowiązuje przez okres przetwarzania danych powierzonych. Zobowiązania poufności, usunięcia, audytu dotyczącego okresu umowy i odpowiedzialności pozostają w mocy po jej zakończeniu w wymaganym zakresie.

Wzór informacji dla Zgłaszającego

To tylko wzór do uzupełnienia przez Użytkownika — nie należy publikować go bez dostosowania:

„Administratorem Twojego numeru telefonu jest [pełna nazwa i dane kontaktowe firmy prowadzącej stronę]. Przetwarzamy numer w celu obsługi Twojej prośby o kontakt na podstawie [właściwa podstawa]. Odbiorcą danych jest Samael Sp. z o.o., dostawca CallFlow, działający jako podmiot przetwarzający, oraz [inni odbiorcy]. Dane przechowujemy przez [okres/kryterium]. Masz prawo [prawa właściwe dla podstawy], a także prawo skargi do Prezesa UODO. Więcej informacji: [link do pełnej polityki Administratora].”

Użytkownik musi sam ustalić właściwą podstawę, odbiorców, okres i prawa. Samael nie staje się administratorem numeru tylko dlatego, że dostarcza Widget.