← KIEROWNIK.AI
Umowa powierzenia przetwarzania danych osobowych
Załącznik 2 do regulaminu usługi KIEROWNIK.AI. Wersja 1 z 21 września 2026 r. Umowa zawierana w formie elektronicznej (art. 28 ust. 9 RODO) z chwilą zawarcia umowy o usługę.
§ 1. Strony i zawarcie
- Administrator: klient w rozumieniu regulaminu (firma, która zamówiła usługę). Podmiot przetwarzający: Dawid Tyrek prowadzący działalność gospodarczą pod firmą „Dawid Tyrek Dimport”, ul. Tadeusza Boya-Żeleńskiego 1, 59-400 Jawor, NIP 6951532194 (dalej „usługodawca”).
- Umowa jest zawarta z chwilą zawarcia umowy o usługę (§ 3 regulaminu) i obowiązuje przez czas jej trwania oraz przez okres usuwania danych opisany w § 12. Pojęcia niezdefiniowane tutaj mają znaczenie z regulaminu i z RODO (rozporządzenie (UE) 2016/679).
§ 2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza usługodawcy przetwarzanie danych osobowych w celu świadczenia usługi KIEROWNIK.AI w zakresie wybranego planu: prowadzenia ewidencji firmy, zdjęć i wpisów z budowy, rozliczeń, przypomnień i powiadomień, importu i eksportu danych, integracji z usługami podłączonymi przez administratora, działania asystenta (aplikacja, WhatsApp, telefon), raportów i alarmów, kopii zapasowych oraz wsparcia technicznego.
- Charakter przetwarzania: operacje w systemach informatycznych usługodawcy: zbieranie, zapisywanie, przechowywanie, porządkowanie, przeglądanie, przesyłanie, analiza przy użyciu modeli AI, nagrywanie i transkrypcja rozmów, tworzenie kopii zapasowych, usuwanie.
- Rodzaje danych i kategorie osób:
| Kategorie osób | Rodzaje danych |
| pracownicy, współpracownicy, podwykonawcy i osoby na budowie po stronie administratora | imię i nazwisko, telefon, e-mail, rola, stawki, godziny, metry, wypłaty, rozliczenia, nieobecności, treść wiadomości i poleceń, głos w rozmowach z asystentem, wizerunek na zdjęciach z budowy, dane pojazdów i sprzętu |
| kontrahenci, klienci końcowi, dostawcy, inwestorzy i ich pracownicy | dane identyfikacyjne i kontaktowe, adresy prac, treść korespondencji, faktury, kwoty, terminy, ustalenia z rozmów |
| osoby dzwoniące lub piszące do asystenta | numer telefonu, imię z profilu, treść rozmowy lub wiadomości, nagranie i transkrypcja |
| osoby wpisane do listy kontaktów lub obecne w podłączonych źródłach (poczta, dysk, kalendarz, bank) | dane zawarte w tych źródłach w zakresie, na który administrator udzielił dostępu |
- Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach (art. 10 RODO) ponad to, co konieczne do prowadzenia firmy (np. informacja o zwolnieniu lekarskim). Jeżeli je wprowadza, odpowiada za podstawę prawną i uprzedza usługodawcę, gdy wymaga to dodatkowych zabezpieczeń.
§ 3. Polecenia administratora
- Usługodawca przetwarza dane wyłącznie na udokumentowane polecenie administratora. Za udokumentowane polecenia uważa się: regulamin i tę umowę, zamówienie, ustawienia usługi wybrane przez administratora (w tym włączenie lub wyłączenie funkcji AI, kanałów i integracji, wybór dopłaty), polecenia wydane przez uprawnionych użytkowników w aplikacji, przez WhatsApp lub telefon, oraz polecenia przesłane e-mailem na kontakt@kierownik.ai.
- Jeżeli usługodawca uzna, że polecenie narusza RODO lub inne przepisy, informuje o tym administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
- Przekazanie danych do państwa trzeciego następuje na zasadach § 7; inne przekazania tylko na polecenie administratora lub gdy wymaga tego prawo Unii lub państwa członkowskiego (wtedy usługodawca informuje administratora przed przetwarzaniem, chyba że prawo tego zabrania).
§ 4. Obowiązki usługodawcy
Usługodawca:
- zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy;
- stosuje środki techniczne i organizacyjne opisane w załączniku B, odpowiednie do ryzyka (art. 32 RODO); może je zmieniać, o ile nie obniży to poziomu bezpieczeństwa;
- przestrzega warunków korzystania z dalszych podmiotów przetwarzających (§ 6);
- pomaga administratorowi w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (§ 10);
- pomaga administratorowi w wywiązaniu się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje (§ 10);
- po zakończeniu świadczenia usługi usuwa lub zwraca dane (§ 12);
- udostępnia administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty (§ 11);
- prowadzi rejestr kategorii czynności przetwarzania, jeśli jest do tego zobowiązany;
- zgłasza naruszenia (§ 9).
§ 5. Obowiązki administratora
- Administrator odpowiada za zgodność z prawem przetwarzania, w szczególności za podstawę prawną, informowanie osób (pracowników, kontrahentów, osób dzwoniących) o przetwarzaniu, nagrywaniu rozmów i wysyłaniu powiadomień, za prawidłowość i zakres danych oraz za to, że wprowadza tylko dane, do których ma prawo.
- Administrator odpowiada za uprawnienia nadane użytkownikom i za polecenia wydawane przez nich asystentowi, a także za zakres dostępu udzielonego usługodawcy w podłączonych źródłach.
- Administrator informuje usługodawcę, jeżeli w wyniku jego oceny ryzyka konieczne są środki wykraczające poza załącznik B; wdrożenie takich środków może być odpłatne po uzgodnieniu.
§ 6. Dalsze podmioty przetwarzające (podpowierzenie)
- Administrator udziela ogólnej zgody na korzystanie przez usługodawcę z dalszych podmiotów przetwarzających wymienionych w załączniku A, w zakresie tam opisanym.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego usługodawca informuje w aplikacji lub e-mailem co najmniej 14 dni wcześniej (w razie konieczności natychmiastowej zmiany z powodu awarii, wypowiedzenia przez dotychczasowego dostawcę lub wymogów prawa: niezwłocznie po zmianie). Administrator może w tym terminie wyrazić sprzeciw e-mailem. Jeżeli strony nie uzgodnią rozwiązania w 14 dni od sprzeciwu, administrator może wypowiedzieć umowę o usługę ze skutkiem na koniec bieżącego okresu rozliczeniowego; jest to jedyne uprawnienie administratora z tytułu sprzeciwu.
- Usługodawca nakłada na dalsze podmioty przetwarzające, w drodze umowy lub innego aktu prawnego, obowiązki ochrony danych co najmniej odpowiadające obowiązkom z tej umowy i pozostaje wobec administratora odpowiedzialny za wykonanie ich obowiązków.
- Meta Platforms (WhatsApp), operatorzy telekomunikacyjni oraz dostawcy usług podłączonych przez administratora (Microsoft, Google, bank) nie są dalszymi podmiotami przetwarzającymi usługodawcy: działają na własnych zasadach lub na podstawie umowy między nimi a administratorem.
§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Dalsze podmioty przetwarzające z załącznika A oznaczone jako przetwarzające dane w USA otrzymują dane na podstawie standardowych klauzul umownych przyjętych decyzją Komisji Europejskiej 2021/914 (moduł odpowiedni do relacji stron), a gdy dostawca ma certyfikację w ramach EU-US Data Privacy Framework, także na podstawie decyzji o adekwatności. Administrator upoważnia usługodawcę do zawarcia tych klauzul w jego imieniu w zakresie niezbędnym do przekazania.
- Do tych dostawców trafiają tylko fragmenty treści potrzebne do wykonania konkretnego zadania (zapytanie do asystenta, dokument do odczytu, dźwięk rozmowy). Dostawcy nie wykorzystują ich do trenowania modeli.
- Administrator może ograniczyć przekazywanie, wyłączając w ustawieniach funkcje AI, kanał telefoniczny lub wybrane integracje. Rdzeń usługi działa wtedy bez przekazywania danych poza EOG.
- Jeżeli podstawa przekazania przestanie obowiązywać, usługodawca może zawiesić przekazywanie i odpowiednie funkcje do czasu zapewnienia innej podstawy, na zasadach § 5 regulaminu.
§ 8. Bezpieczeństwo
Usługodawca stosuje środki opisane w załączniku B. Dostęp do danych mają wyłącznie osoby upoważnione przez usługodawcę w zakresie niezbędnym do świadczenia usługi i wsparcia; dostęp administracyjny do konta firmy odbywa się w trybie odczytu i jest rejestrowany. Administrator akceptuje, że część operacji (kopie zapasowe, monitoring, analiza błędów) wymaga dostępu usługodawcy do danych.
§ 9. Naruszenia ochrony danych
- Usługodawca zgłasza administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w 48 godzin od jego stwierdzenia, e-mailem na adres podany w zamówieniu, podając dostępne informacje z art. 33 ust. 3 RODO; informacje uzupełnia sukcesywnie.
- Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób, których dane dotyczą, należy do administratora. Usługodawca pomaga w tym w zakresie posiadanych informacji.
- Usługodawca nie informuje osób ani organów o naruszeniu danych administratora w jego imieniu bez jego polecenia, chyba że wymaga tego prawo.
§ 10. Pomoc administratorowi
- Prawa osób: administrator realizuje żądania osób (dostęp, sprostowanie, usunięcie, przenoszenie, ograniczenie, sprzeciw) samodzielnie przy użyciu funkcji aplikacji (edycja, usuwanie, eksport). Żądania osób skierowane bezpośrednio do usługodawcy usługodawca przekazuje administratorowi w 5 dni roboczych i nie odpowiada na nie merytorycznie bez polecenia administratora.
- Pomoc wykraczająca poza funkcje aplikacji (ręczne wyszukiwanie, przygotowanie zestawień, udział w ocenie skutków dla ochrony danych, konsultacje z organem, odpowiedzi na kontrole) jest świadczona na wniosek administratora, w rozsądnym terminie, za wynagrodzeniem według stawki godzinowej uzgodnionej przed rozpoczęciem; pomoc przy naruszeniu zawinionym przez usługodawcę jest bezpłatna.
§ 11. Informacje i audyty
- Usługodawca udostępnia administratorowi na wniosek informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO: opis środków bezpieczeństwa, listę dalszych podmiotów przetwarzających, podstawy przekazania poza EOG, odpowiedzi na kwestionariusz.
- Administrator może przeprowadzić audyt nie częściej niż raz w roku (a dodatkowo po stwierdzonym naruszeniu lub na żądanie organu), uprzedzając o nim co najmniej 30 dni, w dni robocze, w sposób nieutrudniający działania usługi. Audyt prowadzi administrator lub audytor związany poufnością, niebędący konkurentem usługodawcy. W pierwszej kolejności audyt odbywa się zdalnie na podstawie dokumentacji i kwestionariusza; dostęp do infrastruktury tylko wtedy, gdy dokumentacja nie wystarcza, i wyłącznie do zasobów administratora. Koszty audytu ponosi administrator; czas pracy usługodawcy ponad 4 godziny rozliczany jest według stawki godzinowej.
- Usługodawca może odmówić dostępu do danych innych klientów, do tajemnicy przedsiębiorstwa (w tym kodu, konfiguracji modeli) i do informacji, których ujawnienie naruszałoby prawo.
§ 12. Zakończenie przetwarzania
- Po zakończeniu umowy o usługę administrator może w ciągu 30 dni zażądać eksportu danych (Excel, PDF, archiwum zdjęć); eksport przygotowujemy do 7 dni roboczych. Po upływie 90 dni od zakończenia umowy usługodawca usuwa powierzone dane, a z kopii zapasowych znikają one w ciągu kolejnych 35 dni. Na wniosek usługodawca potwierdza usunięcie e-mailem.
- Usługodawca może zachować dane w zakresie i przez czas wymagany prawem Unii lub państwa członkowskiego (np. dokumenty rozliczeniowe, dzienniki bezpieczeństwa) oraz dane niezbędne do ustalenia, dochodzenia i obrony roszczeń; dane te są przetwarzane wyłącznie w tym celu.
§ 13. Odpowiedzialność
- Każda ze stron odpowiada za własne naruszenia RODO i tej umowy, w tym za nałożone na nią administracyjne kary pieniężne. Usługodawca odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub działał poza zgodnymi z prawem poleceniami administratora albo wbrew nim (art. 82 ust. 2 RODO).
- Odpowiedzialność usługodawcy wobec administratora z tej umowy podlega ograniczeniom z § 9 regulaminu, chyba że przepisy bezwzględnie obowiązujące stanowią inaczej. Administrator zwalnia usługodawcę z roszczeń osób trzecich i organów wynikających z braku podstawy prawnej, braku poinformowania osób, nieprawidłowych danych lub poleceń administratora na zasadach § 9 ust. 5 regulaminu.
§ 14. Postanowienia końcowe
- Umowa może być zmieniana na zasadach § 14 regulaminu. Zmiany wynikające ze zmiany przepisów, wytycznych organów lub dostawców mogą wejść w życie z dniem ogłoszenia.
- W sprawach nieuregulowanych stosuje się RODO, prawo polskie i regulamin. W razie sprzeczności pierwszeństwo mają: przepisy bezwzględnie obowiązujące, następnie ta umowa w zakresie ochrony danych, następnie regulamin.
- Nieważność części umowy nie wpływa na pozostałe postanowienia.
Załącznik A. Dalsze podmioty przetwarzające (stan na 21 września 2026 r.)
| Podmiot | Zakres | Miejsce i podstawa |
| Hostinger International Ltd. | serwery usługi, baza danych, kopie zapasowe, dzienniki | Unia Europejska |
| Anthropic PBC (USA) / Anthropic Ireland Ltd. | modele AI: asystent, odczyt dokumentów, raporty, klasyfikacja; fragmenty treści potrzebne do zadania; bez trenowania modeli | USA; standardowe klauzule umowne, Data Privacy Framework w zakresie certyfikacji |
| ElevenLabs Inc. | rozpoznawanie i synteza mowy w rozmowach telefonicznych; nagrania i transkrypcje | USA; standardowe klauzule umowne |
| Twilio Inc. / Twilio Ireland Ltd. | telefonia: numer, połączenia, przekazanie dźwięku | Irlandia i USA; standardowe klauzule umowne, Data Privacy Framework |
| polski operator bramki wiadomości | wysyłka SMS (numer i treść), gdy administrator wybierze ten kanał | Polska |
| osoby współpracujące z usługodawcą przy wsparciu technicznym, związane poufnością | wsparcie i utrzymanie, dostęp w trybie odczytu, rejestrowany | Polska / UE |
Nie są dalszymi podmiotami przetwarzającymi (działają na własnych zasadach lub na podstawie umowy z administratorem): Meta Platforms Ireland Ltd. (WhatsApp), operatorzy telekomunikacyjni, Microsoft, Google, banki i inne usługi podłączone przez administratora, Stripe (płatności administratora wobec usługodawcy), biuro rachunkowe usługodawcy.
Załącznik B. Środki techniczne i organizacyjne
- Szyfrowanie transmisji (HTTPS/TLS) między przeglądarką, aplikacją, kanałami i serwerem; szyfrowane połączenia z dostawcami.
- Izolacja danych każdej firmy (osobny identyfikator firmy przy każdej operacji, brak dostępu między firmami); osobne klucze szyfrujące na firmę przechowywane poza repozytorium kodu.
- PIN-y użytkowników przechowywane wyłącznie jako skrót; identyfikacja w kanałach po numerze telefonu przypisanym przez administratora; role użytkowników (szef, brygadzista, biuro, pomocnik) ograniczają zakres danych.
- Klucze, hasła i tokeny do integracji szyfrowane (AES-256); dostęp do nich tylko przez aplikację.
- Dostęp administracyjny usługodawcy: hasło i kod jednorazowy, tryb odczytu w kontach firm, dziennik logowań i działań przechowywany 12 miesięcy.
- Kopie zapasowe codziennie, przechowywane w Unii Europejskiej, szyfrowane, retencja do 35 dni; okresowe testy odtworzenia.
- Aktualizacje systemu i zależności, zapora sieciowa, ograniczenie usług wystawionych do sieci, monitoring dostępności i błędów.
- Do modeli AI trafiają tylko fragmenty potrzebne do zadania; limit AI i dziennik użycia (bez treści) pozwalają wykryć nadużycia.
- Minimalizacja: usuwanie plików źródłowych importu po 90 dniach, danych po zakończeniu umowy zgodnie z § 12, dzienników według okresów w polityce prywatności.
- Osoby z dostępem do danych związane poufnością; zasada najmniejszych uprawnień; procedura zgłaszania naruszeń (48 h do administratora).