Legal · Ostatnia aktualizacja 10 August 2026
Umowa przetwarzania danych
Umowa przetwarzania danych (art. 28 RODO) między agencją kliencką jako administratorem danych a OpenLeadGraph jako procesorem — zakres przetwarzania, środki bezpieczeństwa, podprocesorzy i postępowanie w przypadku naruszeń.
1. Strony i role
Niniejsza Umowa przetwarzania danych („Umowa”) stanowi część umowy między agencją kliencką („Administrator”) a dostawcą OpenLeadGraph („Procesor”), obsługiwanym i hostowanym przez DK Engineering Lab (https://www.dkenglab.com). Reguluje przetwarzanie danych osobowych przechowywanych w przestrzeni roboczej klienta na platformie.
Administrator określa cele i sposoby przetwarzania danych kandydatów, kontaktów i wakatów. Procesor przetwarza takie dane wyłącznie na udokumentowane polecenia Administratora, zgodnie z wymogami art. 28 RODO. Niniejsza Umowa wchodzi w życie wraz z umową o świadczenie usług i trwa przez okres jej obowiązywania.
2. Przedmiot i czas trwania
Przedmiotem jest hosting i przetwarzanie danych Administratora w dedykowanej, izolowanej przestrzeni roboczej: rekordy leadów, profile kandydatów, kontakty klientów, wakaty, notatki, rejestry zakwaterowania, faktury i powiązane pliki. Przetwarzanie trwa przez okres subskrypcji oraz 30-dniowe okno eksportu po zakończeniu.
3. Charakter i cel przetwarzania
Przetwarzanie polega na przechowywaniu, organizowaniu, wyszukiwaniu, wyświetlaniu, automatycznym rankingu i analizie wspomaganej AI (ocena dopasowania, dopasowanie CV, odpowiedzi wbudowanego asystenta), tworzeniu kopii zapasowych, eksporcie i usuwaniu — wykonywane wyłącznie w celu świadczenia Administratorowi umówionych modułów platformy (wyszukiwanie leadów, CRM, dopasowanie, zakwaterowanie, finanse).
Procesor nie wykorzystuje danych Administratora do własnych celów, nie sprzedaje ich i nie używa ich do trenowania modeli na rzecz innych klientów.
4. Kategorie osób, których dane dotyczą
- Kandydaci i pracownicy, których profile Administrator przechowuje w przestrzeni roboczej.
- Osoby kontaktowe klientów i potencjalnych klientów Administratora (firmy zatrudniające).
- Własny personel Administratora — użytkownicy przestrzeni roboczej (właściciele, rekruterzy, sprzedaż, administratorzy).
- Kontakty związane z zakwaterowaniem: właściciele nieruchomości, dozorcy i zarządcy budynków rejestrowani przez Administratora.
5. Rodzaje danych osobowych
- Dane identyfikacyjne: imiona i nazwiska, zdjęcia (jeśli przesłane), daty urodzenia (jeśli podane).
- Dane kontaktowe: adresy e-mail, numery telefonów, lokalizacje.
- Dane zawodowe: CV, historia zatrudnienia, umiejętności, stawki, dostępność, języki.
- Dane o przydziałach: dopasowanie wakatów, etapy lejka, notatki, przydziały zakwaterowania.
- Dane kontowe użytkowników Administratora: imiona i nazwiska, adresy e-mail, role, logi dostępu.
- Rejestry finansowe: informacje o fakturach i płatnościach wprowadzone przez Administratora.
Szczególne kategorie danych (art. 9 RODO) nie są przewidziane do przetwarzania. Administrator nie powinien przesyłać takich danych; jeśli to robi, ponosi pełną odpowiedzialność administratora za zgodność tego przetwarzania z prawem.
6. Obowiązki Procesora
Procesor zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenia Administratora, w tym w zakresie transferów, chyba że obowiązujące prawo stanowi inaczej (w takim przypadku Administrator zostanie poinformowany, o ile jest to prawnie możliwe).
- Zapewnienia, że wszystkie osoby upoważnione do przetwarzania danych są związane zobowiązaniami do poufności.
- Wdrożenia i utrzymywania środków technicznych i organizacyjnych opisanych w Sekcji 7.
- Angażowania podprocesorów wyłącznie zgodnie z Sekcją 8, z pełną odpowiedzialnością za ich zgodność.
- Pomocy Administratorowi, z uwzględnieniem charakteru przetwarzania, w odpowiadaniu na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
- Pomocy Administratorowi w zapewnieniu zgodności z obowiązkami dotyczącymi bezpieczeństwa, zgłaszania naruszeń, oceny skutków i wcześniejszych konsultacji zgodnie z art. 32–36 RODO.
- Powiadamiania Administratora bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu danych osobowych, zgodnie z Sekcją 10.
- Po zakończeniu świadczenia usług zwrotu lub usunięcia danych zgodnie z Sekcją 12.
- Udostępniania informacji niezbędnych do wykazania zgodności z niniejszą Umową i dopuszczania audytów zgodnie z Sekcją 11.
7. Środki techniczne i organizacyjne
Platforma jest obsługiwana na infrastrukturze serwerowej DK Engineering Lab z następującymi środkami:
- Izolacja najemców: dane każdego klienta są logicznie oddzielone; dostęp między najemcami jest architektonicznie uniemożliwiony.
- Szyfrowanie transmisji: TLS dla wszystkich połączeń klienckich i administracyjnych.
- Szyfrowanie danych spoczynkowych: zapisane dane i kopie zapasowe są szyfrowane w infrastrukturze DK Engineering Lab.
- Kontrola dostępu: imienne konta z uprawnieniami opartymi na rolach wewnątrz każdej przestrzeni roboczej; dostęp personelu Procesora według zasady minimalnych uprawnień z indywidualną atrybucją.
- Kopie zapasowe: codzienne, szyfrowane, z udokumentowanymi i okresowo testowanymi procedurami przywracania.
- Monitoring: całodobowy monitoring infrastruktury i alertowanie; rejestrowanie dostępu i audytu działań administracyjnych.
- Zarządzanie zmianami: aktualizacje są testowane przed wdrożeniem produkcyjnym; łatki bezpieczeństwa stosowane według priorytetowego harmonogramu.
- Poufność: cały personel i podwykonawcy z dostępem produkcyjnym są związani umowami o poufności.
8. Podprocesorzy
Administrator upoważnia do zaangażowania następujących podprocesorów:
- DK Engineering Lab — hosting, infrastruktura i techniczna obsługa platformy (https://www.dkenglab.com).
W przypadku zamiaru zaangażowania nowego podprocesora Administrator zostanie powiadomiony e-mailem co najmniej 14 dni wcześniej i może zgłosić sprzeciw z uzasadnionych względów ochrony danych. Jeśli sprzeciwu nie uda się rozwiązać, Administrator może wypowiedzieć dotkniętą usługę przed wejściem zmiany w życie. Dostarczanie powiadomień serwisowych e-mailem odbywa się przez infrastrukturę pocztową skonfigurowaną przez Procesora.
9. Transfery międzynarodowe
Dane są przechowywane i przetwarzane w infrastrukturze DK Engineering Lab. Jakikolwiek przyszły transfer danych osobowych poza Europejski Obszar Gospodarczy nastąpi wyłącznie na podstawie decyzji o adekwatności lub Standardowych Klauzul Umownych, z wcześniejszym powiadomieniem Administratora i zaktualizowaną wersją niniejszej Umowy.
10. Żądania osób i zgłaszanie naruszeń
- Żądania osób, których dane dotyczą, otrzymane przez Procesora są przekazywane Administratorowi bez zbędnej zwłoki; Procesor pomaga Administratorowi w ich realizacji w terminach ustawowych.
- W przypadku naruszenia danych osobowych dotyczącego danych Administratora Procesor powiadamia Administratora bez zbędnej zwłoki po uzyskaniu o nim wiedzy, podając informacje zasadnie wymagane, aby Administrator mógł wypełnić swój 72-godzinny obowiązek zgłoszenia organowi nadzorczemu.
- Powiadomienie zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób objętych naruszeniem, prawdopodobne konsekwencje oraz podjęte lub proponowane środki.
11. Audyty i informacje
Procesor będzie odpowiadał na uzasadnione pisemne kwestionariusze bezpieczeństwa i dostarczał roczne podsumowanie swoich środków technicznych i organizacyjnych. Inspekcje na miejscu mogą zostać uzgodnione, gdy wymaga tego prawo lub gdy odpowiedzi kwestionariusza są niewystarczające, na uzasadniony koszt Administratora, z wcześniejszym powiadomieniem i z zachowaniem poufności.
12. Zwrot i usunięcie danych
Po zakończeniu umowy Administrator ma 30 dni na eksport danych przestrzeni roboczej za pomocą funkcji eksportu platformy lub zamawiając eksport w formacie maszynowym (CSV/JSON plus dokumenty) pod adresem hello@openleadgraph.com. Po tym okresie dane przestrzeni roboczej są usuwane z systemów produkcyjnych; pozostałe kopie w kopiach zapasowych wygasają w ramach normalnego cyklu rotacji. Usunięcie może zostać potwierdzone na piśmie na żądanie.
13. Odpowiedzialność
Odpowiedzialność z tytułu niniejszej Umowy podlega postanowieniom o ograniczeniu odpowiedzialności zawartym w Warunkach korzystania. Żadne postanowienie niniejszej Umowy nie ogranicza odpowiedzialności, której nie można ograniczyć na mocy RODO lub innego bezwzględnie obowiązującego prawa.
14. Pierwszeństwo i kontakt
W przypadku konfliktu między niniejszą Umową a Warunkami korzystania w kwestiach ochrony danych pierwszeństwo ma niniejsza Umowa. Powiadomienia i żądania dotyczące ochrony danych: hello@openleadgraph.com. Niniejsza Umowa podlega temu samemu prawu co Warunki korzystania, z zastrzeżeniem zawsze obowiązujących RODO i unijnych przepisów o ochronie danych.