Umowa powierzenia przetwarzania danych

Wersja 2026-08 (stan na sierpień 2026) · Umowa zgodnie z art. 28 RODO między Klientem jako administratorem a CITO GmbH jako podmiotem przetwarzającym.

Ta strona jest tłumaczeniem. Prawnie wiążąca jest wyłącznie wersja niemiecka; w razie rozbieżności ma ona pierwszeństwo. Tłumaczenie służy zrozumieniu.

1. Strony

Administrator (Klient): Klient, który korzysta z platformy ComLayer — [do ustalenia: firma, adres i reprezentacja Klienta]. Dane te zostają uzupełnione przy podpisaniu wersji indywidualnej.

Podmiot przetwarzający: CITO GmbH

Jungfrauenthal 8, 20149 Hamburg, Deutschland

Reprezentowana przez dyrektora zarządzającego: Sebastian Johnston

Amtsgericht München, HRB 214036

E-mail: info@comlayer.app

Nie wyznaczono inspektora ochrony danych: podmiot przetwarzający nie osiąga progów z § 38 BDSG. Na zgłoszenia dotyczące ochrony danych odpowiada zarząd pod adresem wskazanym w punkcie 13.

2. Przedmiot, charakter i cel przetwarzania

Przedmiotem przetwarzania jest udostępnianie i eksploatacja platformy ComLayer na rzecz Klienta zgodnie z Regulaminem świadczenia usług. Celem jest wyłącznie świadczenie tej usługi, czyli przyjmowanie zgłoszeń wsparcia klientów końcowych Klienta, odpowiadanie na nie i zarządzanie nimi.

Charakter przetwarzania obejmuje zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie, przekazywanie dalszym podmiotom przetwarzającym wskazanym w punkcie 8, ograniczanie i usuwanie danych. Podmiot przetwarzający nie przetwarza danych do własnych celów; w szczególności nie analizuje ich w celu trenowania własnych modeli.

To samo dotyczy wykorzystywanych dostawców modeli i embeddingów: Obaj dostawcy zobowiązali się umownie do tego samego wyłączenia: dostawca modelu w warunkach przetwarzania danych Google Cloud, dostawca embeddingów w warunkach korzystania z Voyage AI.

Przetwarzanie odbywa się przez okres obowiązywania umowy głównej. Kończy się wraz z jej zakończeniem i następującym po nim usunięciem danych zgodnie z punktem 11.

3. Kategorie osób, których dane dotyczą

  • Klienci końcowi oraz odwiedzający stronę internetową Klienta, którzy korzystają z kanału wsparcia
  • Pracownicy i osoby działające na zlecenie Klienta, które pracują na platformie jako członkowie zespołu
  • Osoby wymienione w wiadomościach, treściach wiedzy lub feedbacku Klienta

4. Rodzaje przetwarzanych danych

  • Dane podstawowe odwiedzającego: imię i nazwisko oraz adres e-mail, o ile zostały podane, otwarta strona, przybliżona lokalizacja, moment pierwszego kontaktu
  • Treści komunikacji: wiadomości z czatu i z przekazania do pracowników, znaczniki czasu, przypisanie do rozmowy, jej status obsługi oraz przesłane załączniki
  • Dane użytkowników członków zespołu: imię i nazwisko, adres e-mail, rola, przypisanie do obszaru roboczego
  • Treści bazy wiedzy oraz wygenerowane z nich embeddingi
  • Wpisy do feedbacku i roadmapy wraz z danymi osoby, która je zgłasza

Szczególne kategorie danych osobowych w rozumieniu art. 9 RODO nie są przedmiotem niniejszej umowy. Jeżeli Klient mimo to przekaże takie dane kanałem wsparcia, czyni to na własną odpowiedzialność; strony uzgadniają wtedy odrębnie niezbędne dodatkowe środki.

5. Prawo do wydawania poleceń

Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Klienta. Niniejsza umowa oraz korzystanie z platformy przez Klienta i członków jego zespołu stanowią to polecenie. Dalsze polecenia są przekazywane w formie dokumentowej na adres info@comlayer.app.

Jeżeli podmiot przetwarzający uzna, że polecenie narusza prawo ochrony danych, niezwłocznie informuje o tym Klienta i może wstrzymać wykonanie do czasu jego potwierdzenia. O przekazaniu danych do państwa trzeciego wynikającym z obowiązku prawnego informuje Klienta wcześniej, o ile prawo tego nie zakazuje.

6. Poufność

Do przetwarzania podmiot przetwarzający dopuszcza wyłącznie osoby zobowiązane do zachowania poufności i zapoznane z właściwymi przepisami o ochronie danych. Zobowiązanie to trwa również po zakończeniu ich działalności. Krąg osób uprawnionych do dostępu jest ograniczony do zakresu niezbędnego do prowadzenia usługi.

7. Środki techniczne i organizacyjne (art. 32 RODO)

Podmiot przetwarzający stosuje następujące środki; odpowiadają one stanowi techniki i są na bieżąco dostosowywane. Zmiana nie może obniżyć poziomu ochrony.

  • Szyfrowanie wszystkich połączeń przez TLS; połączenie z bazą danych odbywa się przez obustronnie uwierzytelniane, krótkotrwałe certyfikaty
  • Szyfrowane przechowywanie danych w spoczynku
  • Separacja danych klientów: każdy rekord jest przypisany do obszaru roboczego, a każdy dostęp jest sprawdzany po stronie serwera pod kątem członkostwa w tym obszarze roboczym
  • Model ról i uprawnień z oddzielnymi rolami dla administracji i obsługi
  • Załączniki znajdują się w niepublicznym magazynie i są udostępniane wyłącznie przez ścieżkę aplikacji z kontrolą dostępu
  • Publiczny klucz widgetu można rotować dla każdego obszaru roboczego; dozwolone domeny osadzenia można ograniczyć
  • Ograniczenie liczby zapytań przeciwko nadużyciom w korzystaniu z publicznych interfejsów
  • Regularne kopie zapasowe i monitorowana eksploatacja; czasy przywracania: czas przywrócenia (RTO) i maksymalna utrata danych (RPO) po 24 godziny
  • Procedura regularnego sprawdzania skuteczności: corocznie przez zarząd

8. Dalsze podmioty przetwarzające

Klient udziela ogólnej zgody na korzystanie z wymienionych poniżej dalszych podmiotów przetwarzających. Podmiot przetwarzający zobowiązuje je do poziomu ochrony odpowiadającego niniejszej umowie i odpowiada za ich zachowanie jak za własne.

Clerk

Logowanie, konta, sesje i zaproszenia do zespołu.

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są imię i nazwisko, adres e-mail oraz dane sesji członków zespołu.

Stripe

Obsługa płatności, zarządzanie subskrypcjami, faktury i portal klienta.

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są dane rozliczeniowe i płatnicze Klienta.

Google Cloud SQL (PostgreSQL)

Wiodąca baza danych dla rozmów, wiadomości, odwiedzających, wiedzy i kont.

Region przetwarzania: europe-west3 (Frankfurt) zgodnie z zastosowaną konfiguracją instancji; sprawdzone w środowisku deweloperskim.

Google Cloud Storage

Przechowywanie załączników i logo w niepublicznym buckecie.

Region przetwarzania: EUROPE-WEST3; sprawdzone 7 sierpnia 2026 na używanych bucketach. Inaczej niż pozostałe regiony wartość ta nie występuje w żadnej konfiguracji w kodzie źródłowym — GCS_UPLOAD_BUCKET podaje wyłącznie nazwę bucketa.

Google Firebase Realtime Database

Aktualizacja otwartych rozmów na żywo i wskaźnik obecności.

Region przetwarzania: europe-west1 zgodnie z zastosowanym adresem URL bazy danych; sprawdzone w środowisku deweloperskim.

Anthropic (Claude) über Google Vertex AI

Generowanie odpowiedzi AI oraz funkcje pomocnicze, takie jak tematy wiadomości i analiza dokumentów. Konto Anthropic nie istnieje; modele działają wewnątrz środowiska Google Cloud.

Region przetwarzania: Agent wsparcia działa w multiregionie Vertex eu, a modele pomocnicze w europe-west1; obie wartości są zapisane w konfiguracji wdrożenia (CLOUD_ML_REGION i CLOUD_ML_REGION_UTILITY).

Voyage AI

Generowanie embeddingów do wyszukiwania semantycznego w bazie wiedzy. Stosowane tylko wtedy, gdy jest skonfigurowane; w przeciwnym razie wyszukiwanie działa wyłącznie na tekście.

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są same treści wiedzy, a nie tylko ich fragment.

Resend

Wysyłka e-maili transakcyjnych do zespołu Klienta, na przykład przy przypisaniu lub gdy zgłoszenie wymaga człowieka. E-maile zawierają fragmenty rozmów.

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są powiadomienia wraz z zawartymi w nich fragmentami rozmów.

Vercel

Prowadzenie i dostarczanie aplikacji.

Region przetwarzania: Frankfurt nad Menem (fra1). Dostawca jest koncernem ze Stanów Zjednoczonych, wykonanie tego wdrożenia odbywa się w UE.

Jeżeli Klient osadza własną rezerwację terminów za pośrednictwem Cal.com, Cal.com jest jego dostawcą usług, a nie dalszym podmiotem przetwarzającym podmiotu przetwarzającego; podmiot przetwarzający przyjmuje jedynie powiadomienie o zarezerwowanych terminach.

Treści pozostają w UE. Rozmowy, baza wiedzy i konta znajdują się w regionie bazy danych europe-west3 (Frankfurt), załączniki i logo w magazynie plików tego samego regionu, aktualizacja otwartych rozmów na żywo działa w europe-west1, a agent AI odpowiada z multiregionu Vertex eu; modele pomocnicze do tematów wiadomości i analizy dokumentów działają w europe-west1. Region magazynu plików sprawdzono 7 sierpnia 2026 na używanych bucketach; wszystkie pozostałe są zapisane w konfiguracji wdrożenia.

Cztery usługi przetwarzają dane poza UE, a mianowicie w USA: Clerk do logowania, kont i sesji, Stripe do obsługi płatności, Resend do wysyłki powiadomień dla zespołu — zawierają one dosłowne fragmenty rozmów — oraz Voyage AI do embeddingów wyszukiwania semantycznego, które otrzymuje w tym celu treści wiedzy. Przekazania te opierają się na standardowych klauzulach umownych Komisji Europejskiej; która wersja i która ocena skutków obowiązuje dla danego dostawcy, określa umowa powierzenia przetwarzania danych. Prowadzenie samej aplikacji spoczywa na Vercel, koncernie ze Stanów Zjednoczonych; region dostarczania tego wdrożenia nie został zmierzony i jest tam również oznaczony jako miejsce otwarte.

O zmianie lub dodaniu kolejnych dalszych podmiotów przetwarzających podmiot przetwarzający informuje Klienta w formie dokumentowej co najmniej tydzień wcześniej. Klient może wnieść sprzeciw z ważnego powodu wynikającego z ochrony danych; w takim przypadku każda ze stron może wypowiedzieć umowę główną ze skutkiem na dzień zmiany.

Przekazywanie danych do Stanów Zjednoczonych podmiot przetwarzający opiera na standardowych klauzulach umownych Komisji Europejskiej zgodnie z art. 46 ust. 2 lit. c RODO, w brzmieniu decyzji wykonawczej (UE) 2021/914 z 4 czerwca 2021, moduł 2 (przekazanie od administratora do podmiotu przetwarzającego). Wykorzystywani dostawcy udostępniają własne oceny skutków przekazania danych, na których się opieramy; dodatkowej własnej oceny w konkretnym przypadku nie przeprowadzamy. Dopóki ten punkt pozostaje otwarty, lista jest kompletna, a droga przekazania wskazana, jednak ocena w konkretnym przypadku nie jest zakończona.

9. Wsparcie dla Klienta

Podmiot przetwarzający wspiera Klienta w rozsądnym zakresie w realizacji praw osób, których dane dotyczą, zgodnie z art. 15-22 RODO oraz przy ocenach skutków dla ochrony danych i konsultacjach zgodnie z art. 35 i 36 RODO.

Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do podmiotu przetwarzającego, przekazuje on sprawę niezwłocznie Klientowi i sam na nią nie odpowiada. Informacja o zapisanych danych oraz ich wydanie lub usunięcie następują na zgłoszenie przesłane na adres info@comlayer.app w ciągu 48 godzin.

Dla danych własnego obszaru roboczego Klientowi przysługuje dodatkowo droga samoobsługowa: w sekcji Einstellungen → Allgemein jego administratorzy mogą w każdej chwili wygenerować pełny, nadający się do odczytu maszynowego eksport („Daten exportieren”, format JSON) i zlecić usunięcie obszaru roboczego („Workspace löschen”). Usunięcie danych zostaje zarejestrowane z okresem karencji 30 dni i można je odwołać do ostatniego dnia. Obie drogi są dostępne niezależnie od wykupionego planu.

10. Zgłaszanie naruszeń ochrony danych osobowych

Podmiot przetwarzający zgłasza Klientowi każde naruszenie ochrony danych osobowych, o którym się dowiedział, niezwłocznie, najpóźniej w ciągu 72 godzin od powzięcia wiadomości. Zgłoszenie zawiera informacje wymagane przez art. 33 ust. 3 RODO, o ile są dostępne; brakujące informacje są uzupełniane później. Zgłoszenie organowi nadzorczemu i w stosownych przypadkach osobom, których dane dotyczą, należy do Klienta.

11. Usunięcie i zwrot danych

Po zakończeniu umowy głównej podmiot przetwarzający usuwa dane przetwarzane na zlecenie wraz z istniejącymi kopiami w ciągu 30 dni, o ile Klient nie zażąda wcześniej ich zwrotu. Kopie zapasowe są nadpisywane w ramach zwykłego cyklu tworzenia kopii.

Ustawowe obowiązki przechowywania pozostają nienaruszone; objęte nimi dane podlegają ograniczeniu przetwarzania na okres przechowywania.

12. Dowody i audyty

Podmiot przetwarzający wykazuje przestrzeganie niniejszej umowy na zgłoszenie w odpowiedni sposób, w szczególności przez informację o zastosowanych środkach. Klient ma prawo przekonać się o przestrzeganiu umowy po wcześniejszym powiadomieniu z rozsądnym wyprzedzeniem i bez zakłócania toku pracy; audyty na miejscu są ograniczone do uzasadnionych powodów. Własne certyfikaty ani raporty z badań obecnie nie istnieją; dowód następuje przez informację według zdania 1. Dla wykorzystywanych dalszych podmiotów przetwarzających obowiązują ich certyfikacje.

13. Postanowienia końcowe

W razie sprzeczności postanowienia niniejszej umowy mają pierwszeństwo przed postanowieniami umowy głównej w zakresie przetwarzania danych osobowych. Obowiązuje prawo niemieckie. W pozostałym zakresie obowiązuje Regulamin świadczenia usług, uzupełniająco Polityka prywatności.

Pytania dotyczące tej umowy, chęć otrzymania podpisanej wersji lub odstępstwa w konkretnym przypadku: info@comlayer.app.