Umowa powierzenia przetwarzania danych
Wersja 1.0 · Data publikacji: 28 lipca 2026 r. · Załącznik nr 1 do Regulaminu (dalej: „Umowa Powierzenia” lub „DPA”). Dokument dostępny nieodpłatnie w formie umożliwiającej jego pozyskanie, odtwarzanie i utrwalanie.
Strony: 1) Borys Kuśmirek, prowadzący działalność gospodarczą pod firmą BORYS KUŚMIREK, ul. Zakładowa 9/4, 50-231 Wrocław, NIP: 8952257118, adres e-mail w sprawach ochrony danych: rodo@superrank.pl — dalej: „SuperRank” lub „Podmiot przetwarzający”; 2) Klient — podmiot, który zaakceptował Regulamin serwisu SuperRank (dalej: „Regulamin” lub „Umowa Główna”) i korzysta z Aplikacji — dalej: „Klient”, występujący jako Administrator danych osobowych objętych powierzeniem albo — w przypadku opisanym w §9 — jako podmiot przetwarzający działający w imieniu administratorów będących jego klientami. Tryb zawarcia: Umowa Powierzenia stanowi integralną część Regulaminu i zostaje zawarta z chwilą akceptacji Regulaminu (utworzenia konta w Aplikacji), w formie elektronicznej, co czyni zadość wymogowi art. 28 ust. 9 RODO. Wersje Umowy Powierzenia wraz z datami ich obowiązywania są publikowane pod adresem superrank.pl/umowa-powierzenia. Jeżeli Strony zawarły indywidualnie uzgodnioną umowę powierzenia przetwarzania danych osobowych, jej postanowienia mają pierwszeństwo przed niniejszym załącznikiem.
§1. Definicje i role
1. RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. 2. Aplikacja — aplikacja internetowa SuperRank służąca do monitorowania widoczności marek w odpowiedziach asystentów AI (m.in. ChatGPT, Perplexity, Google AI Overviews, Gemini), do której SuperRank świadczy Klientowi usługę dostępu na zasadach określonych w Regulaminie. 3. Dane Klienta — dane, treści i materiały wprowadzane do Aplikacji przez Klienta lub generowane w Aplikacji na jego rzecz w ramach jego organizacji (przestrzeni roboczej), w szczególności: nazwy monitorowanych marek i konkurentów, aliasy, adresy stron internetowych, treści promptów, treści odpowiedzi silników AI zebrane na zlecenie Klienta wraz z ekstrakcjami i metrykami, konfiguracja monitoringu oraz eksporty. Dane Klienta stanowią własność Klienta; SuperRank przetwarza je wyłącznie w celu świadczenia usługi. 4. Dane Osobowe Objęte Powierzeniem — te Dane Klienta, które stanowią dane osobowe w rozumieniu art. 4 pkt 1 RODO (kategorie opisane w §3). 5. Podwykonawca przetwarzania (subprocesor) — inny podmiot przetwarzający, z którego usług SuperRank korzysta przy przetwarzaniu Danych Osobowych Objętych Powierzeniem (§5). 6. Administrator Końcowy — w przypadku opisanym w §9: klient Klienta, będący administratorem danych osobowych wprowadzanych przez Klienta do Aplikacji. 7. Silniki AI — zewnętrzni dostawcy asystentów i modeli AI, do których Aplikacja kieruje zapytania monitorujące (aktualna lista silników objętych planem Klienta jest określona w Regulaminie i cenniku). 8. EOG — Europejski Obszar Gospodarczy. 9. Podział ról. Strony zgodnie przyjmują następujący podział ról w rozumieniu RODO: 1) w odniesieniu do Danych Osobowych Objętych Powierzeniem (§3) — Klient jest administratorem (albo podmiotem przetwarzającym Administratora Końcowego — §9), a SuperRank podmiotem przetwarzającym działającym na jego udokumentowane polecenie; 2) w odniesieniu do danych konta i rozliczeń (dane rejestracyjne użytkowników, dane do faktur, korespondencja, dane marketingowe, telemetria produktowa) — SuperRank jest odrębnym, samodzielnym administratorem; zasady tego przetwarzania określa Polityka prywatności dostępna pod adresem superrank.pl/prywatnosc i nie jest ono objęte niniejszą Umową Powierzenia; 3) dostawca płatności (Stripe) działa w zakresie danych płatniczych w przeważającej mierze jako odrębny administrator i nie jest podwykonawcą przetwarzania w rozumieniu niniejszej Umowy Powierzenia. 10. Niniejsza Umowa Powierzenia określa obowiązki i prawa Klienta jako administratora oraz obowiązki SuperRank jako podmiotu przetwarzającego zgodnie z art. 28 ust. 3 RODO. Klient jest uprawniony i zobowiązany w szczególności do: wydawania udokumentowanych poleceń (§4 ust. 1), oceny zgodności przetwarzania z prawem, informowania osób, których dane dotyczą, realizacji ich praw oraz weryfikacji gwarancji SuperRank (§7). 11. Klient oświadcza, że jest uprawniony do powierzenia SuperRank przetwarzania Danych Osobowych Objętych Powierzeniem, że dane te zostały zebrane zgodnie z prawem oraz że dysponuje ważną podstawą prawną ich przetwarzania w celach określonych w §2.
§2. Przedmiot, czas trwania, charakter i cel przetwarzania
1. Przedmiot przetwarzania. Przedmiotem przetwarzania są Dane Osobowe Objęte Powierzeniem, przetwarzane w związku ze świadczeniem przez SuperRank usługi dostępu do Aplikacji na podstawie Umowy Głównej — w tym w ramach bezpłatnego okresu próbnego (trial). 2. Czas trwania przetwarzania. Przetwarzanie trwa przez czas świadczenia Usługi obejmującej aktywne zbieranie danych, a po jego zakończeniu — wyłącznie w zakresie i przez okres niezbędny do wykonania obowiązków opisanych w §4 ust. 8 (okno eksportu i usunięcie danych) albo wynikających z bezwzględnie obowiązujących przepisów prawa. 3. Charakter przetwarzania. Przetwarzanie ma charakter ciągły i zautomatyzowany i obejmuje w szczególności następujące operacje: zbieranie, utrwalanie, organizowanie, przechowywanie, analizowanie (ekstrakcja wzmianek o markach z treści odpowiedzi silników AI), modyfikowanie, przesyłanie (w tym kierowanie treści promptów do Silników AI), udostępnianie Klientowi w panelu i eksportach, archiwizowanie oraz usuwanie. 4. Cel przetwarzania. Wyłącznym celem przetwarzania jest świadczenie Klientowi usługi opisanej w Regulaminie, to jest: cykliczne odpytywanie Silników AI o skonfigurowane przez Klienta prompty, zbieranie i przechowywanie odpowiedzi, wykrywanie i mierzenie wzmianek o markach, generowanie metryk, alertów, rekomendacji i raportów, udostępnianie eksportów oraz zapewnienie funkcji zespołowych w ramach organizacji Klienta. 5. Wyłączenia i agregacja: 1) niniejsza Umowa Powierzenia nie obejmuje danych, dla których SuperRank jest odrębnym administratorem (§1 ust. 9 pkt 2 i 3); 2) Klient poleca SuperRank i upoważnia go do agregacji i anonimizacji Danych Klienta w celu tworzenia statystyk, benchmarków i wskaźników zbiorczych, które nie pozwalają zidentyfikować ani osób fizycznych, ani Klienta; dane skutecznie zanonimizowane nie stanowią danych osobowych i nie są objęte niniejszą Umową Powierzenia. 6. Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO). Klient zobowiązuje się nie wprowadzać takich danych do Aplikacji (w szczególności w treści promptów). Strony przyjmują do wiadomości, że treści generowane przez Silniki AI mają charakter probabilistyczny i mogą incydentalnie zawierać takie dane niezależnie od woli Stron; SuperRank nie wykorzystuje ich do profilowania, a na udokumentowane polecenie Klienta usunie je lub zamaskuje w zgromadzonych odpowiedziach.
§3. Rodzaje danych osobowych i kategorie osób, których dane dotyczą
1. Rodzaje danych osobowych objętych powierzeniem: 1) dane identyfikujące przedsiębiorców będących osobami fizycznymi (jednoosobowa działalność gospodarcza), których marki Klient monitoruje jako własne lub konkurencyjne: firma przedsiębiorcy zawierająca imię i nazwisko, nazwa marki, adres strony internetowej oraz inne dane jawne (np. pochodzące z CEIDG), jeżeli występują w konfiguracji monitoringu lub w treściach odpowiedzi Silników AI; 2) dane osób fizycznych wzmiankowanych w treściach odpowiedzi Silników AI zebranych na zlecenie Klienta (np. założyciele, członkowie zarządu, eksperci, autorzy publikacji): imiona i nazwiska, pełnione funkcje, wypowiedzi, opinie i oceny przypisywane tym osobom przez Silniki AI; 3) dane osobowe zawarte w treściach promptów lub innych treściach wprowadzanych do Aplikacji przez Klienta, w zakresie, w jakim Klient je tam umieści; 4) dane kontaktowe osób zapraszanych przez Klienta do jego organizacji w Aplikacji: adres e-mail, imię i nazwisko (jeżeli podano) — przetwarzane na zlecenie Klienta w celu doręczenia zaproszenia i przypisania uprawnień; z chwilą utworzenia własnego konta przez zaproszonego użytkownika dane tego konta są przetwarzane przez SuperRank jako odrębnego administratora zgodnie z Polityką prywatności. 2. Kategorie osób, których dane dotyczą: 1) przedsiębiorcy będący osobami fizycznymi (w tym sam Klient, jego konkurenci oraz klienci Klienta w przypadku z §9); 2) osoby fizyczne wzmiankowane w treściach odpowiedzi Silników AI (osoby publiczne, przedstawiciele monitorowanych podmiotów, eksperci, inne osoby trzecie); 3) członkowie personelu i współpracownicy Klienta zapraszani do organizacji w Aplikacji; 4) inne osoby, których dane Klient umieścił w konfiguracji monitoringu lub treściach promptów. 3. Strony przyjmują do wiadomości, że publiczna dostępność danych (np. jawność CEIDG lub publiczny charakter wypowiedzi) nie wyłącza ich ochrony na gruncie RODO.
§4. Obowiązki SuperRank jako podmiotu przetwarzającego
1. Przetwarzanie na udokumentowane polecenie (art. 28 ust. 3 lit. a RODO). SuperRank przetwarza Dane Osobowe Objęte Powierzeniem wyłącznie na udokumentowane polecenie Klienta — także w odniesieniu do przekazywania danych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek taki nakłada na niego prawo Unii Europejskiej lub prawo państwa członkowskiego, któremu podlega; w takim przypadku przed rozpoczęciem przetwarzania SuperRank informuje Klienta o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny. Za udokumentowane polecenie Klienta Strony uznają: 1) Umowę Główną (Regulamin) wraz z niniejszą Umową Powierzenia; 2) konfigurację usługi dokonywaną przez Klienta w panelu Aplikacji, w szczególności: dodanie, zmianę lub usunięcie marki, aliasów, konkurentów i promptów, wybór zakresu monitoringu w ramach planu, zaproszenie lub usunięcie użytkownika, zlecenie eksportu, zlecenie usunięcia danych lub całej organizacji; 3) polecenia przekazane w formie dokumentowej z adresu e-mail przypisanego do konta Klienta na adres pomoc@superrank.pl lub rodo@superrank.pl. Klient przyjmuje do wiadomości i poleca, że wykonanie usługi wymaga cyklicznego przekazywania treści promptów do dostawców Silników AI, w tym do odbiorców w państwach trzecich, na zasadach opisanych w §6. 2. Poufność (lit. b). SuperRank zapewnia, by osoby upoważnione do przetwarzania Danych Osobowych Objętych Powierzeniem zobowiązały się do zachowania tajemnicy albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, a dostęp do danych miały wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków, w zakresie ograniczonym do tych obowiązków. 3. Bezpieczeństwo przetwarzania (lit. c). SuperRank wdraża i utrzymuje środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, odpowiednie do ryzyka naruszenia praw lub wolności osób, których dane dotyczą — opisane skrótowo w Załączniku technicznym (TOM) do niniejszej Umowy Powierzenia. SuperRank może aktualizować te środki, o ile nie obniża to ogólnego poziomu bezpieczeństwa. 4. Podpowierzenie (lit. d). SuperRank przestrzega warunków korzystania z usług innych podmiotów przetwarzających, określonych w §5. 5. Pomoc w realizacji praw osób (lit. e). Biorąc pod uwagę charakter przetwarzania, SuperRank w miarę możliwości pomaga Klientowi — poprzez odpowiednie środki techniczne i organizacyjne — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO. W szczególności: 1) Aplikacja udostępnia Klientowi samoobsługowe narzędzia: przeglądanie, poprawianie i usuwanie danych konfiguracyjnych, usuwanie promptów i marek oraz eksport danych w formatach nadających się do odczytu maszynowego (eksporty nie są blokowane w żadnym planie ani w okresie próbnym); 2) na udokumentowane polecenie Klienta SuperRank wyszuka i usunie lub zamaskuje dane wskazanej osoby w zgromadzonych treściach odpowiedzi Silników AI oraz wyłączy je z przyszłych ekstrakcji (realizacja żądań z art. 17 i art. 21 RODO); 3) jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do SuperRank w zakresie danych objętych powierzeniem, SuperRank bez zbędnej zwłoki przekaże je Klientowi i nie odpowie na nie merytorycznie bez polecenia Klienta, chyba że obowiązek odpowiedzi wynika z przepisów prawa. 6. Pomoc w obowiązkach z art. 32–36 RODO (lit. f). Uwzględniając charakter przetwarzania oraz dostępne mu informacje, SuperRank pomaga Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych i uprzednie konsultacje). W szczególności: 1) SuperRank zawiadamia Klienta o naruszeniu ochrony danych osobowych dotyczącym Danych Osobowych Objętych Powierzeniem bez zbędnej zwłoki po stwierdzeniu naruszenia, w miarę możliwości nie później niż w ciągu 48 godzin, na adres e-mail przypisany do konta Klienta; 2) zawiadomienie zawiera — w miarę dostępności — informacje, o których mowa w art. 33 ust. 3 RODO (charakter naruszenia, kategorie i przybliżona liczba osób oraz wpisów danych, możliwe konsekwencje, zastosowane i proponowane środki zaradcze); jeżeli informacji nie da się udzielić w tym samym czasie, SuperRank udziela ich sukcesywnie bez zbędnej zwłoki; 3) SuperRank dokumentuje naruszenia i współpracuje z Klientem przy ich wyjaśnianiu; zgłoszenia do organu nadzorczego oraz zawiadomienia osób, których dane dotyczą, pozostają obowiązkiem i decyzją administratora; 4) na uzasadnione żądanie Klienta SuperRank udostępnia informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych (DPIA) w zakresie dotyczącym Aplikacji. 7. Zawiadomienie o naruszeniu lub udzielenie informacji, o których mowa w ust. 6, nie stanowi uznania przez SuperRank odpowiedzialności za naruszenie. 8. Usunięcie lub zwrot danych po zakończeniu świadczenia usług (lit. g). Po zakończeniu dostępu płatnego lub okresu próbnego (przejściu konta w tryb tylko do odczytu) albo po usunięciu organizacji lub rozwiązaniu Umowy Głównej — w zależności od tego, które zdarzenie nastąpi wcześniej: 1) przez 30 dni Klient zachowuje dostęp do samoobsługowego eksportu Danych Klienta (okno eksportu w trybie tylko do odczytu) — jest to realizacja zwrotu danych zgodnie z wyborem administratora; 2) po upływie okna eksportu SuperRank trwale usuwa Dane Osobowe Objęte Powierzeniem oraz ich istniejące kopie najpóźniej w terminie 90 dni od zdarzenia rozpoczynającego ten okres, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje ich dalsze przechowywanie; 3) dane zawarte w kopiach zapasowych są nadpisywane w ramach automatycznego cyklu rotacji kopii (najpóźniej po pełnym cyklu rotacji, nie dłużej niż 35 dni od usunięcia z systemów produkcyjnych) i do tego czasu nie są przywracane ani wykorzystywane w innym celu niż odtworzenie systemu po awarii; 4) wcześniejsze usunięcie danych (w tym całej organizacji) jest możliwe samoobsługowo w każdej chwili trwania Umowy Głównej, z 7-dniowym okresem karencji umożliwiającym cofnięcie dyspozycji. 9. Wykazywanie zgodności i audyty (lit. h). SuperRank udostępnia Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Klientowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich — na zasadach określonych w §7. SuperRank niezwłocznie informuje Klienta, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii lub państwa członkowskiego o ochronie danych; do czasu wyjaśnienia SuperRank może wstrzymać wykonanie takiego polecenia. 10. Rejestr i współpraca z organem. SuperRank prowadzi rejestr kategorii czynności przetwarzania, o którym mowa w art. 30 ust. 2 RODO, oraz na żądanie współpracuje z organem nadzorczym w zakresie wykonywania jego zadań.
§5. Podpowierzenie (dalsze powierzenie przetwarzania)
1. Zgoda ogólna. Klient udziela SuperRank ogólnej zgody na korzystanie z usług podwykonawców przetwarzania (art. 28 ust. 2 RODO). Aktualny wykaz podwykonawców — obejmujący nazwę podmiotu, państwo siedziby, rolę, lokalizację przetwarzania i mechanizm transferu — jest prowadzony pod adresem superrank.pl/podwykonawcy wraz z wersjami archiwalnymi wykazu. 2. Aktywne informowanie o zmianach. O każdym zamierzonym dodaniu lub zastąpieniu podwykonawcy SuperRank informuje Klienta aktywnie, wiadomością e-mail na adres przypisany do konta, z wyprzedzeniem co najmniej 14 dni przed rozpoczęciem przetwarzania danych przez nowego podwykonawcę, aktualizując jednocześnie wykaz, o którym mowa w ust. 1. Samo opublikowanie zmiany na stronie internetowej nie zastępuje powiadomienia e-mail. 3. Sprzeciw. Klient może wnieść sprzeciw wobec zamierzonej zmiany w terminie 14 dni od otrzymania powiadomienia, wskazując uzasadnione przyczyny związane z ochroną danych osobowych. W razie sprzeciwu Strony podejmą w dobrej wierze próbę znalezienia rozwiązania (np. odpowiednie zabezpieczenia dodatkowe). Jeżeli rozwiązanie nie zostanie znalezione przed planowanym rozpoczęciem przetwarzania przez nowego podwykonawcę, Klient może wypowiedzieć Umowę Główną bez kary umownej i bez dodatkowych opłat, ze skutkiem przed rozpoczęciem tego przetwarzania; niewykorzystane środki z okresów przedpłaconych podlegają zwrotowi proporcjonalnemu zgodnie z Regulaminem. Wobec Klientów niebędących Konsumentami ani PNPK wypowiedzenie jest jedynym środkiem przysługującym w razie nieuwzględnionego sprzeciwu; nie ogranicza to uprawnień ustawowych Konsumenta i PNPK, w tym z §13 Regulaminu. 4. Zmiany awaryjne. Jeżeli natychmiastowa zmiana podwykonawcy jest niezbędna ze względów bezpieczeństwa, dostępności usługi lub z przyczyn leżących po stronie dotychczasowego podwykonawcy (np. zaprzestanie świadczenia usług), SuperRank może dokonać zmiany przed upływem terminu z ust. 2, powiadamiając Klienta niezwłocznie; uprawnienia Klienta z ust. 3 stosuje się odpowiednio, przy czym bieg terminu sprzeciwu rozpoczyna się z chwilą powiadomienia. 5. Obowiązki równoważne. SuperRank nakłada na każdego podwykonawcę — w drodze umowy lub innego instrumentu prawnego podlegającego prawu Unii lub państwa członkowskiego — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy Powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli podwykonawca nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Klienta za wypełnienie obowiązków podwykonawcy spoczywa na SuperRank (art. 28 ust. 4 RODO). 6. Wykaz podwykonawców na dzień publikacji niniejszej wersji (charakter informacyjny; wykaz operacyjny prowadzony jest na stronie z ust. 1): — Supabase (Supabase, Inc., USA): baza danych i przechowywanie plików; region UE (Irlandia), możliwy zdalny dostęp serwisowy z USA; SCC (2021/914). — Vercel (Vercel Inc., USA): hosting Aplikacji; funkcje w regionie UE (fra1), metadane platformy w USA; DPF + SCC. — Trigger.dev (API Hero Ltd, Wielka Brytania): orkiestracja zadań asynchronicznych; UK, logi wykonań w AWS us-east-1 (USA) — wyłącznie spseudonimizowane identyfikatory techniczne, bez treści promptów i odpowiedzi; klucz powiązania pozostaje w bazie w EOG; decyzja adekwatności KE dla UK, dalszy transfer: SCC. — Brevo (Sendinblue SAS, Francja): wysyłka wiadomości e-mail (zaproszenia, alerty, powiadomienia); UE; nie dotyczy (podmiot w UE). — Fakturownia (Fakturownia sp. z o.o., Polska): wystawianie faktur; Polska; nie dotyczy. — OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C., Irlandia/USA): silnik AI — realizacja zapytań monitorujących; USA; DPF + SCC. — Perplexity (Perplexity AI, Inc., USA): silnik AI — realizacja zapytań monitorujących; USA; SCC (2021/914). — Google (Google LLC / Google Ireland Ltd): silnik AI (Gemini, płatny interfejs API — dane nie służą trenowaniu modeli); USA/UE; DPF + SCC. — DataForSEO (DataForSEO OÜ, Estonia): pobieranie wyników Google AI Overviews (google.pl); UE; nie dotyczy. — Cloudflare (Cloudflare, Inc., USA): DNS domeny i przekierowywanie przychodzącej korespondencji e-mail; sieć globalna; DPF + SCC. — Google (Google Ireland Ltd / Google LLC): obsługa i przechowywanie skrzynki odbiorczej przychodzącej korespondencji e-mail (pomoc@, kontakt@, rodo@, faktury@); UE/USA; DPF + SCC. Stripe (Stripe Payments Europe Ltd / Stripe, Inc.) obsługuje płatności w przeważającej mierze jako odrębny administrator danych płatniczych i nie figuruje w wykazie podwykonawców przetwarzania (§1 ust. 9 pkt 3).
§6. Przekazywanie danych poza Europejski Obszar Gospodarczy
1. Zasada. Dane Osobowe Objęte Powierzeniem są przechowywane na serwerach zlokalizowanych w EOG (baza danych — region UE, Irlandia; funkcje aplikacji — region Frankfurt/fra1). Poza EOG przekazywane są wyłącznie: (a) treści promptów kierowane do Silników AI oraz zwracane przez nie odpowiedzi — do dostawców w Stanach Zjednoczonych (OpenAI, Perplexity, Google); (b) spseudonimizowane identyfikatory techniczne w logach orkiestracji zadań — do Wielkiej Brytanii i USA (Trigger.dev/AWS); (c) dane w zakresie opisanym w wykazie podwykonawców (§5 ust. 6). Dane konfiguracyjne organizacji, metryki i archiwa pozostają w EOG. 2. Mechanizmy transferu. Każdy transfer poza EOG odbywa się na podstawie co najmniej jednego z następujących mechanizmów rozdziału V RODO: 1) decyzji wykonawczej Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony w ramach EU–US Data Privacy Framework (DPF) — wobec odbiorców w USA posiadających aktywną certyfikację DPF; 2) niezależnie od statusu powyższej decyzji — standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 (SCC), zawartych z odbiorcami danych, wraz z — w razie potrzeby — środkami dodatkowymi; 3) decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony w odniesieniu do Wielkiej Brytanii. 3. Środki dodatkowe. SuperRank stosuje środki uzupełniające ograniczające ryzyko transferów, w szczególności: minimalizację danych przekazywanych poza EOG (do Silników AI trafia wyłącznie treść promptu, bez danych identyfikujących Klienta ani jego organizację), architekturę zadań asynchronicznych przenoszącą wyłącznie identyfikatory techniczne, szyfrowanie w tranzycie oraz korzystanie z płatnych interfejsów API dostawców Silników AI, których warunki wyłączają wykorzystanie danych do trenowania modeli. 4. Ocena skutków transferu. Dla transferów opartych na SCC SuperRank przeprowadza i dokumentuje ocenę skutków transferu (TIA) i udostępnia jej podsumowanie na żądanie Klienta. 5. Kopie zabezpieczeń. Informacje o zastosowanych zabezpieczeniach oraz kopie odpowiednich klauzul (z pominięciem postanowień handlowych objętych poufnością) można uzyskać, pisząc na adres rodo@superrank.pl. 6. Udzielona przez Klienta w §4 ust. 1 zgoda-polecenie obejmuje transfery opisane w niniejszym paragrafie. O istotnych zmianach dotyczących mechanizmów transferu (w tym o utracie ważności decyzji adekwatności) SuperRank poinformuje Klienta i wdroży mechanizm zastępczy zgodnie z ust. 2 pkt 2.
§7. Audyt i wykazywanie zgodności
1. Pierwszy stopień — informacje i dokumentacja. SuperRank realizuje prawo Klienta do audytu w pierwszej kolejności poprzez: udzielanie pisemnych odpowiedzi na pytania i kwestionariusze bezpieczeństwa (w rozsądnym terminie, nie dłuższym niż 30 dni), udostępnianie opisu środków technicznych i organizacyjnych (Załącznik TOM), wykazu podwykonawców, podsumowania TIA oraz — w zakresie podwykonawców — dostępnych raportów z audytów i certyfikacji (np. SOC 2, ISO 27001) wykonanych przez niezależnych audytorów. W odniesieniu do podwykonawców przetwarzania udostępnienie takich raportów i certyfikacji zastępuje audyt bezpośredni u podwykonawcy. 2. Drugi stopień — audyt. Jeżeli informacje z ust. 1 okażą się w uzasadniony sposób niewystarczające do wykazania zgodności z art. 28 RODO, Klient lub upoważniony przez niego audytor może przeprowadzić audyt, w tym inspekcję na miejscu lub w formie zdalnej, na następujących zasadach: 1) zawiadomienie z wyprzedzeniem co najmniej 30 dni, ze wskazaniem zakresu, terminu i osób audytujących; 2) nie częściej niż raz w roku kalendarzowym — chyba że audyt jest następstwem stwierdzonego naruszenia ochrony danych dotyczącego Danych Osobowych Objętych Powierzeniem albo żądania właściwego organu nadzorczego; 3) w dni robocze, w godzinach pracy, w sposób niezakłócający działalności SuperRank i nieprzerywający świadczenia usług innym klientom; 4) audytorem nie może być podmiot prowadzący działalność konkurencyjną wobec SuperRank; osoby audytujące zobowiązują się do zachowania poufności; 5) audyt nie obejmuje dostępu do danych innych klientów SuperRank, informacji objętych tajemnicą przedsiębiorstwa osób trzecich ani danych, których ujawnienie naruszałoby przepisy prawa; 6) uzasadnione, udokumentowane koszty audytu — w tym koszt zaangażowania personelu SuperRank ponad jeden dzień roboczy — ponosi Klient, chyba że audyt wykaże istotne naruszenie niniejszej Umowy Powierzenia przez SuperRank. 3. Klient przekazuje SuperRank kopię raportu z audytu w części dotyczącej SuperRank. Ustalenia audytu Strony traktują jako informacje poufne. 4. Uprawnienia z niniejszego paragrafu przysługują odpowiednio Administratorowi Końcowemu w układzie opisanym w §9, przy czym wykonywane są za pośrednictwem Klienta, chyba że przepisy prawa lub wiążące SCC wymagają inaczej.
§8. Odpowiedzialność
1. Odpowiedzialność Stron wobec osób, których dane dotyczą, regulowana jest przez art. 82 RODO; żadne postanowienie niniejszej Umowy Powierzenia nie wyłącza ani nie ogranicza tej odpowiedzialności. SuperRank odpowiada za szkody spowodowane przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Klienta lub wbrew nim. 2. Strona, która zapłaciła odszkodowanie za całą wyrządzoną szkodę, ma prawo żądania od drugiej Strony zwrotu części odszkodowania odpowiadającej części szkody, za którą ta Strona ponosi odpowiedzialność (art. 82 ust. 5 RODO). 3. We wzajemnych stosunkach między Stronami odpowiedzialność z tytułu niewykonania lub nienależytego wykonania niniejszej Umowy Powierzenia podlega zasadom odpowiedzialności określonym w Regulaminie, w tym — wyłącznie w odniesieniu do Klientów niebędących Konsumentami ani Przedsiębiorcami na prawach konsumenta — ograniczeniom kwotowym tam przewidzianym. Ograniczenia nie mają zastosowania do szkód wyrządzonych umyślnie ani w innych przypadkach, w których ograniczenie odpowiedzialności jest niedopuszczalne z mocy prawa. 4. Administracyjne kary pieniężne nałożone przez organ nadzorczy obciążają tę Stronę, której naruszenie stwierdzono; Strony zobowiązują się do wzajemnego, niezwłocznego informowania się o postępowaniach organu nadzorczego dotyczących Danych Osobowych Objętych Powierzeniem oraz do współpracy w tych postępowaniach. 5. Klient odpowiada za zgodność z prawem powierzenia, w tym za istnienie podstawy prawnej przetwarzania, realizację obowiązków informacyjnych wobec osób, których dane dotyczą, oraz za treść wydawanych poleceń.
§9. Klient działający jako podmiot przetwarzający (w szczególności plan Agencja)
1. Jeżeli Klient wprowadza do Aplikacji dane osobowe, których administratorem jest jego klient (Administrator Końcowy) — co jest typowe w planie Agencja, w którym Klient monitoruje marki swoich klientów końcowych — Klient działa jako podmiot przetwarzający Administratora Końcowego, a SuperRank jako dalszy podmiot przetwarzający (podwykonawca przetwarzania). Postanowienia niniejszej Umowy Powierzenia stosuje się wówczas odpowiednio, z uwzględnieniem ust. 2–6. 2. Oświadczenia Klienta. Klient oświadcza i gwarantuje, że: 1) łączy go z każdym Administratorem Końcowym umowa powierzenia spełniająca wymogi art. 28 ust. 3 RODO, obejmująca zgodę (ogólną lub szczegółową) na dalsze powierzenie przetwarzania SuperRank oraz podwykonawcom SuperRank wskazanym w wykazie z §5; 2) polecenia wydawane SuperRank (w tym konfiguracja monitoringu) są zgodne z udokumentowanymi poleceniami odpowiedniego Administratora Końcowego; 3) poinformuje Administratora Końcowego o SuperRank jako dalszym podmiocie przetwarzającym w zakresie wymaganym przez wiążące ich umowy i przepisy prawa. 3. Polecenia. Udokumentowane polecenia Administratora Końcowego są przekazywane SuperRank wyłącznie za pośrednictwem Klienta; SuperRank jest uprawniony traktować polecenia Klienta jako zgodne z poleceniami Administratora Końcowego. Jeżeli Administrator Końcowy skieruje polecenie bezpośrednio do SuperRank, SuperRank informuje o tym Klienta i — o ile przepisy prawa nie stanowią inaczej — wykonuje je dopiero po potwierdzeniu przez Klienta. 4. Powiadomienia. Powiadomienia przewidziane w niniejszej Umowie Powierzenia (w szczególności o naruszeniach ochrony danych — §4 ust. 6, oraz o zmianach podwykonawców — §5 ust. 2) SuperRank kieruje do Klienta; Klient zobowiązuje się niezwłocznie przekazywać je właściwym Administratorom Końcowym, tak aby umożliwić im realizację ich obowiązków, w tym wynikających z art. 33 i 34 RODO, oraz wykonanie prawa sprzeciwu wobec zmian podwykonawców. 5. Prawa osób i audyt. Obowiązki SuperRank wobec Administratora Końcowego (pomoc w realizacji praw osób, informacje, audyt) są wykonywane za pośrednictwem Klienta, na zasadach określonych w §4 i §7. Konstrukcja ta odpowiada łańcuchowi dalszego powierzenia, o którym mowa w art. 28 ust. 2 i 4 RODO. 6. Klient ponosi wobec SuperRank odpowiedzialność za skutki nieprawdziwości oświadczeń z ust. 2 oraz za działania i zaniechania Administratorów Końcowych w zakresie, w jakim wpływają one na zgodność przetwarzania z prawem. Korzystanie z funkcji white-label nie zmienia ról określonych w niniejszym paragrafie. 7. W przypadku, gdy Klient monitoruje wyłącznie marki własne, niniejszy paragraf nie ma zastosowania, a Klient występuje jako administrator (§1 ust. 9 pkt 1).
§10. Postanowienia końcowe
1. Pierwszeństwo. W zakresie przetwarzania danych osobowych objętych powierzeniem postanowienia niniejszej Umowy Powierzenia mają pierwszeństwo przed pozostałymi postanowieniami Regulaminu. W pozostałym zakresie stosuje się Regulamin. 2. Czas obowiązywania. Umowa Powierzenia obowiązuje przez czas obowiązywania Umowy Głównej oraz — w zakresie obowiązków z §4 ust. 8 — do chwili zakończenia usuwania lub zwrotu danych. Rozwiązanie lub wygaśnięcie Umowy Głównej w jakimkolwiek trybie skutkuje zakończeniem Umowy Powierzenia z zastrzeżeniem zdania poprzedzającego. 3. Zmiany. Zmiany niniejszej Umowy Powierzenia następują w trybie i z przyczyn przewidzianych w Regulaminie dla zmian Regulaminu (enumeratywne obiektywne przesłanki, zawiadomienie e-mail z wyprzedzeniem co najmniej 14 dni, prawo wypowiedzenia bez opłat przed wejściem zmian w życie, skutek wyłącznie na przyszłość). Zmiany nie mogą obniżać poziomu ochrony danych osobowych poniżej wymaganego przez art. 28 RODO. 4. Wersje archiwalne i utrwalenie. SuperRank udostępnia aktualną oraz archiwalne wersje Umowy Powierzenia pod adresem superrank.pl/umowa-powierzenia, w formie umożliwiającej pobranie i utrwalenie. 5. Salwatoryjność. Jeżeli którekolwiek postanowienie Umowy Powierzenia okaże się nieważne lub bezskuteczne, pozostałe postanowienia pozostają w mocy, a w miejsce postanowienia nieważnego stosuje się przepisy RODO oraz — pomocniczo — standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/915. 6. Prawo właściwe. Umowa Powierzenia podlega prawu polskiemu oraz bezpośrednio stosowanym przepisom prawa Unii Europejskiej, w szczególności RODO. Właściwość sądów określa Regulamin. 7. Język. Wiążąca jest polska wersja językowa Umowy Powierzenia; ewentualna wersja angielska ma charakter wyłącznie informacyjny. 8. Kontakt. We wszystkich sprawach dotyczących niniejszej Umowy Powierzenia oraz ochrony danych osobowych właściwy jest adres rodo@superrank.pl; w sprawach ogólnych — pomoc@superrank.pl.
Załącznik techniczny (TOM) — środki techniczne i organizacyjne, o których mowa w §4 ust. 3
Skrótowy opis środków wdrożonych na podstawie art. 32 RODO. Środki mogą być aktualizowane zgodnie z §4 ust. 3 zdanie drugie (bez obniżania ogólnego poziomu bezpieczeństwa). 1. Lokalizacja przetwarzania. Baza danych i przechowywanie plików w regionie UE (Irlandia); funkcje aplikacyjne uruchamiane w regionie UE (Frankfurt, fra1). Poza EOG — wyłącznie kategorie danych opisane w §6 ust. 1. 2. Szyfrowanie. Szyfrowanie transmisji (TLS 1.2 lub wyższy) dla całego ruchu; szyfrowanie danych w spoczynku (AES-256) na poziomie bazy danych, przechowywania plików i kopii zapasowych. 3. Kontrola dostępu i uwierzytelnianie. Uwierzytelnianie użytkowników bez haseł statycznych (jednorazowe łącza logowania na zweryfikowany adres e-mail) lub poprzez konto Google; system ról i uprawnień w ramach organizacji; dostęp administracyjny SuperRank ograniczony do niezbędnego minimum, chroniony uwierzytelnianiem wieloskładnikowym, rejestrowany. 4. Izolacja danych klientów. Logiczna separacja danych poszczególnych organizacji na poziomie wierszy bazy danych (row-level security); audyt nie obejmuje danych innych klientów (§7 ust. 2 pkt 5). 5. Minimalizacja w przetwarzaniu asynchronicznym. Ładunki zadań w systemie orkiestracji zawierają wyłącznie identyfikatory techniczne — dane osobowe nie opuszczają bazy danych w EOG w związku z kolejkowaniem i logowaniem zadań. 6. Minimalizacja wobec Silników AI. Do Silników AI przekazywana jest wyłącznie treść promptu; nie są przekazywane dane identyfikujące Klienta, jego organizację ani użytkowników. 7. Kopie zapasowe i ciągłość działania. Automatyczne, szyfrowane kopie zapasowe bazy danych — dane usunięte znikają z kopii najpóźniej po pełnym cyklu rotacji, nie dłużej niż 35 dni; procedury odtwarzania po awarii; cel dostępności usługi określony w Regulaminie. 8. Rejestrowanie zdarzeń i monitoring. Logi aplikacyjne i logi wykonań zadań są przechowywane przez ograniczony czas na poziomie platform hostingu (Vercel) i orkiestracji zadań (Trigger.dev); statusy i błędy zadań monitoringu są rejestrowane w panelu platformy orkiestracji, a nieudane zadania są ponawiane. 9. Cykl życia danych. Harmonogram retencji: surowe odpowiedzi Silników AI — 90 dni w systemach produkcyjnych, następnie skompresowane archiwum przez czas trwania Umowy Głównej; teksty odpowiedzi i ekstrakcje — 24 miesiące; metryki dzienne — bezterminowo po agregacji uniemożliwiającej identyfikację; usuwanie po zakończeniu umowy zgodnie z §4 ust. 8. 10. Personel. Dokumentowane upoważnienia do przetwarzania; zobowiązania do zachowania poufności (§4 ust. 2); zasada wiedzy koniecznej. 11. Zarządzanie incydentami. Procedura wykrywania, oceny, dokumentowania i zawiadamiania o naruszeniach ochrony danych zgodnie z §4 ust. 6 (cel wewnętrzny: zawiadomienie Klienta w ciągu 48 godzin od stwierdzenia naruszenia). 12. Łańcuch dostaw. Weryfikacja podwykonawców przed rozpoczęciem współpracy (certyfikacje SOC 2 / ISO 27001, umowy powierzenia, mechanizmy transferowe); przegląd wykazu podwykonawców przy każdej zmianie stosu technologicznego; aktywne subskrypcje powiadomień o zmianach subprocesorów u kluczowych dostawców.