Przejdź do treści

Legal · Ostatnia aktualizacja 10 August 2026

Umowa przetwarzania danych

Umowa przetwarzania danych (art. 28 RODO) między agencją kliencką jako administratorem danych a OpenLeadGraph jako procesorem — zakres przetwarzania, środki bezpieczeństwa, podprocesorzy i postępowanie w przypadku naruszeń.

1. Strony i role

Niniejsza Umowa przetwarzania danych („Umowa”) stanowi część umowy między agencją kliencką („Administrator”) a dostawcą OpenLeadGraph („Procesor”), obsługiwanym i hostowanym przez DK Engineering Lab (https://www.dkenglab.com). Reguluje przetwarzanie danych osobowych przechowywanych w przestrzeni roboczej klienta na platformie.

Administrator określa cele i sposoby przetwarzania danych kandydatów, kontaktów i wakatów. Procesor przetwarza takie dane wyłącznie na udokumentowane polecenia Administratora, zgodnie z wymogami art. 28 RODO. Niniejsza Umowa wchodzi w życie wraz z umową o świadczenie usług i trwa przez okres jej obowiązywania.

2. Przedmiot i czas trwania

Przedmiotem jest hosting i przetwarzanie danych Administratora w dedykowanej, izolowanej przestrzeni roboczej: rekordy leadów, profile kandydatów, kontakty klientów, wakaty, notatki, rejestry zakwaterowania, faktury i powiązane pliki. Przetwarzanie trwa przez okres subskrypcji oraz 30-dniowe okno eksportu po zakończeniu.

3. Charakter i cel przetwarzania

Przetwarzanie polega na przechowywaniu, organizowaniu, wyszukiwaniu, wyświetlaniu, automatycznym rankingu i analizie wspomaganej AI (ocena dopasowania, dopasowanie CV, odpowiedzi wbudowanego asystenta), tworzeniu kopii zapasowych, eksporcie i usuwaniu — wykonywane wyłącznie w celu świadczenia Administratorowi umówionych modułów platformy (wyszukiwanie leadów, CRM, dopasowanie, zakwaterowanie, finanse).

Procesor nie wykorzystuje danych Administratora do własnych celów, nie sprzedaje ich i nie używa ich do trenowania modeli na rzecz innych klientów.

4. Kategorie osób, których dane dotyczą

  • Kandydaci i pracownicy, których profile Administrator przechowuje w przestrzeni roboczej.
  • Osoby kontaktowe klientów i potencjalnych klientów Administratora (firmy zatrudniające).
  • Własny personel Administratora — użytkownicy przestrzeni roboczej (właściciele, rekruterzy, sprzedaż, administratorzy).
  • Kontakty związane z zakwaterowaniem: właściciele nieruchomości, dozorcy i zarządcy budynków rejestrowani przez Administratora.

5. Rodzaje danych osobowych

  • Dane identyfikacyjne: imiona i nazwiska, zdjęcia (jeśli przesłane), daty urodzenia (jeśli podane).
  • Dane kontaktowe: adresy e-mail, numery telefonów, lokalizacje.
  • Dane zawodowe: CV, historia zatrudnienia, umiejętności, stawki, dostępność, języki.
  • Dane o przydziałach: dopasowanie wakatów, etapy lejka, notatki, przydziały zakwaterowania.
  • Dane kontowe użytkowników Administratora: imiona i nazwiska, adresy e-mail, role, logi dostępu.
  • Rejestry finansowe: informacje o fakturach i płatnościach wprowadzone przez Administratora.

Szczególne kategorie danych (art. 9 RODO) nie są przewidziane do przetwarzania. Administrator nie powinien przesyłać takich danych; jeśli to robi, ponosi pełną odpowiedzialność administratora za zgodność tego przetwarzania z prawem.

6. Obowiązki Procesora

Procesor zobowiązuje się do:

  • Przetwarzania danych osobowych wyłącznie na udokumentowane polecenia Administratora, w tym w zakresie transferów, chyba że obowiązujące prawo stanowi inaczej (w takim przypadku Administrator zostanie poinformowany, o ile jest to prawnie możliwe).
  • Zapewnienia, że wszystkie osoby upoważnione do przetwarzania danych są związane zobowiązaniami do poufności.
  • Wdrożenia i utrzymywania środków technicznych i organizacyjnych opisanych w Sekcji 7.
  • Angażowania podprocesorów wyłącznie zgodnie z Sekcją 8, z pełną odpowiedzialnością za ich zgodność.
  • Pomocy Administratorowi, z uwzględnieniem charakteru przetwarzania, w odpowiadaniu na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
  • Pomocy Administratorowi w zapewnieniu zgodności z obowiązkami dotyczącymi bezpieczeństwa, zgłaszania naruszeń, oceny skutków i wcześniejszych konsultacji zgodnie z art. 32–36 RODO.
  • Powiadamiania Administratora bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu danych osobowych, zgodnie z Sekcją 10.
  • Po zakończeniu świadczenia usług zwrotu lub usunięcia danych zgodnie z Sekcją 12.
  • Udostępniania informacji niezbędnych do wykazania zgodności z niniejszą Umową i dopuszczania audytów zgodnie z Sekcją 11.

7. Środki techniczne i organizacyjne

Platforma jest obsługiwana na infrastrukturze serwerowej DK Engineering Lab z następującymi środkami:

  • Izolacja najemców: dane każdego klienta są logicznie oddzielone; dostęp między najemcami jest architektonicznie uniemożliwiony.
  • Szyfrowanie transmisji: TLS dla wszystkich połączeń klienckich i administracyjnych.
  • Szyfrowanie danych spoczynkowych: zapisane dane i kopie zapasowe są szyfrowane w infrastrukturze DK Engineering Lab.
  • Kontrola dostępu: imienne konta z uprawnieniami opartymi na rolach wewnątrz każdej przestrzeni roboczej; dostęp personelu Procesora według zasady minimalnych uprawnień z indywidualną atrybucją.
  • Kopie zapasowe: codzienne, szyfrowane, z udokumentowanymi i okresowo testowanymi procedurami przywracania.
  • Monitoring: całodobowy monitoring infrastruktury i alertowanie; rejestrowanie dostępu i audytu działań administracyjnych.
  • Zarządzanie zmianami: aktualizacje są testowane przed wdrożeniem produkcyjnym; łatki bezpieczeństwa stosowane według priorytetowego harmonogramu.
  • Poufność: cały personel i podwykonawcy z dostępem produkcyjnym są związani umowami o poufności.

8. Podprocesorzy

Administrator upoważnia do zaangażowania następujących podprocesorów:

  • DK Engineering Lab — hosting, infrastruktura i techniczna obsługa platformy (https://www.dkenglab.com).

W przypadku zamiaru zaangażowania nowego podprocesora Administrator zostanie powiadomiony e-mailem co najmniej 14 dni wcześniej i może zgłosić sprzeciw z uzasadnionych względów ochrony danych. Jeśli sprzeciwu nie uda się rozwiązać, Administrator może wypowiedzieć dotkniętą usługę przed wejściem zmiany w życie. Dostarczanie powiadomień serwisowych e-mailem odbywa się przez infrastrukturę pocztową skonfigurowaną przez Procesora.

9. Transfery międzynarodowe

Dane są przechowywane i przetwarzane w infrastrukturze DK Engineering Lab. Jakikolwiek przyszły transfer danych osobowych poza Europejski Obszar Gospodarczy nastąpi wyłącznie na podstawie decyzji o adekwatności lub Standardowych Klauzul Umownych, z wcześniejszym powiadomieniem Administratora i zaktualizowaną wersją niniejszej Umowy.

10. Żądania osób i zgłaszanie naruszeń

  • Żądania osób, których dane dotyczą, otrzymane przez Procesora są przekazywane Administratorowi bez zbędnej zwłoki; Procesor pomaga Administratorowi w ich realizacji w terminach ustawowych.
  • W przypadku naruszenia danych osobowych dotyczącego danych Administratora Procesor powiadamia Administratora bez zbędnej zwłoki po uzyskaniu o nim wiedzy, podając informacje zasadnie wymagane, aby Administrator mógł wypełnić swój 72-godzinny obowiązek zgłoszenia organowi nadzorczemu.
  • Powiadomienie zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób objętych naruszeniem, prawdopodobne konsekwencje oraz podjęte lub proponowane środki.

11. Audyty i informacje

Procesor będzie odpowiadał na uzasadnione pisemne kwestionariusze bezpieczeństwa i dostarczał roczne podsumowanie swoich środków technicznych i organizacyjnych. Inspekcje na miejscu mogą zostać uzgodnione, gdy wymaga tego prawo lub gdy odpowiedzi kwestionariusza są niewystarczające, na uzasadniony koszt Administratora, z wcześniejszym powiadomieniem i z zachowaniem poufności.

12. Zwrot i usunięcie danych

Po zakończeniu umowy Administrator ma 30 dni na eksport danych przestrzeni roboczej za pomocą funkcji eksportu platformy lub zamawiając eksport w formacie maszynowym (CSV/JSON plus dokumenty) pod adresem hello@openleadgraph.com. Po tym okresie dane przestrzeni roboczej są usuwane z systemów produkcyjnych; pozostałe kopie w kopiach zapasowych wygasają w ramach normalnego cyklu rotacji. Usunięcie może zostać potwierdzone na piśmie na żądanie.

13. Odpowiedzialność

Odpowiedzialność z tytułu niniejszej Umowy podlega postanowieniom o ograniczeniu odpowiedzialności zawartym w Warunkach korzystania. Żadne postanowienie niniejszej Umowy nie ogranicza odpowiedzialności, której nie można ograniczyć na mocy RODO lub innego bezwzględnie obowiązującego prawa.

14. Pierwszeństwo i kontakt

W przypadku konfliktu między niniejszą Umową a Warunkami korzystania w kwestiach ochrony danych pierwszeństwo ma niniejsza Umowa. Powiadomienia i żądania dotyczące ochrony danych: hello@openleadgraph.com. Niniejsza Umowa podlega temu samemu prawu co Warunki korzystania, z zastrzeżeniem zawsze obowiązujących RODO i unijnych przepisów o ochronie danych.