Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 20 lipca 2026
§1. Strony i zawarcie umowy
Niniejsza umowa powierzenia (art. 28 RODO) jest zawierana pomiędzy Klientem usługi hubai24 (Administrator) a Grzegorz Marczak, Kraków, prowadzący działalność nierejestrowaną w rozumieniu art. 5 ust. 1 ustawy z dnia 6 marca 2018 r. — Prawo przedsiębiorców (Podmiot przetwarzający). Umowa zostaje zawarta z chwilą akceptacji regulaminu i obowiązuje przez czas korzystania z usługi.
§2. Przedmiot, charakter i cel przetwarzania
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usługi: przyjmowania wiadomości użytkowników końcowych, generowania odpowiedzi asystenta AI, prezentowania historii rozmów i statystyk w panelu Administratora oraz wysyłania powiadomień o eskalacjach. Przetwarzanie ma charakter ciągły i odbywa się w systemach informatycznych.
§3. Rodzaj danych i kategorie osób
Kategorie osób: użytkownicy końcowi Administratora (osoby kontaktujące się z jego firmą przez okno czatu lub podłączone kanały komunikacji). Rodzaj danych: treść wiadomości oraz dane podane w nich dobrowolnie (np. imię, numer telefonu, adres e-mail, szczegóły rezerwacji), identyfikatory techniczne rozmowy. Administrator zobowiązuje się nie wykorzystywać usługi do zbierania szczególnych kategorii danych (art. 9 RODO).
§4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający: przetwarza dane wyłącznie na udokumentowane polecenie Administratora (którym jest konfiguracja i korzystanie z usługi), zapewnia, by osoby upoważnione zobowiązały się do zachowania poufności, stosuje środki techniczne i organizacyjne odpowiednie do ryzyka (szyfrowanie transmisji, izolacja danych między klientami, kontrola dostępu oparta na tokenach sesji), pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w obowiązkach z art. 32–36 RODO, a po zakończeniu świadczenia usługi usuwa powierzone dane, chyba że prawo nakazuje ich dalsze przechowywanie.
O naruszeniu ochrony danych osobowych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, podając informacje potrzebne do oceny naruszenia i ewentualnego zgłoszenia do organu nadzorczego.
§5. Podpowierzenie
Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych poniżej. O zamiarze zmiany tej listy Podmiot przetwarzający poinformuje z wyprzedzeniem, dając Administratorowi możliwość wyrażenia sprzeciwu (sprzeciw może oznaczać konieczność zakończenia umowy, jeśli dalsze świadczenie usługi bez danego dostawcy nie będzie możliwe).
- Supabase Inc. — baza danych i uwierzytelnianie (konta, konfiguracja, rozmowy).
- Vercel Inc. — hosting aplikacji i infrastruktura serwerowa.
- Anthropic PBC — model językowy generujący odpowiedzi asystenta (przetwarza treść wiadomości).
Przekazywanie danych poza EOG odbywa się na zasadach opisanych w Polityce prywatności (DPF / standardowe klauzule umowne).
§6. Audyt
Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty. Strony w pierwszej kolejności realizują to prawo przez udzielenie pisemnych informacji i udostępnienie dokumentacji; audyt na miejscu wymaga uzgodnienia terminu z co najmniej 14-dniowym wyprzedzeniem i nie może nadmiernie zakłócać działalności.
§7. Odpowiedzialność i postanowienia końcowe
Odpowiedzialność stron regulują przepisy RODO oraz ograniczenia z regulaminu. Administrator odpowiada za zgodność z prawem zbierania danych od użytkowników końcowych (w tym za spełnienie wobec nich obowiązku informacyjnego). Umowa wygasa wraz z usunięciem konta; §4 stosuje się do danych do momentu ich usunięcia.