Wersja 2026-09

Umowa powierzenia przetwarzania danych osobowych (DPA)

DRAFT — dokument roboczy do weryfikacji przez kancelarię przed publikacją produkcyjną.

Wersja: 2026-09 Nie stanowi porady prawnej. Nie został zatwierdzony przez kancelarię.

Niniejszy dokument jest draftem przyszłego wiążącego załącznika do umowy o korzystanie z BloomDesk (art. 28 RODO). DPA nie ma własnej daty effective_at ani osobnego checkboxa. Mechanizm związania: akceptacja Regulaminu (team_terms_acceptances.documentId + skrót) oraz niezmienne linked_dpa_version_id tej wersji Regulaminu. Publikacja nowej wersji DPA nie przełącza /dpa — przełącza dopiero nowy Regulamin z nowym powiązaniem.

---

1. Strony

Administrator (Klient): podmiot, dla którego utworzono Zespół w BloomDesk i który zawarł umowę o korzystanie z platformy z Procesorem.

Procesor: BloomTech Engineering Bogdan Kwiatkowski Kontakt: [automatyzacja@bloomtech.pl](mailto:automatyzacja@bloomtech.pl), https://bloomtech.pl.

---

2. Przedmiot i czas trwania

Procesor świadczy usługę BloomDesk, w tym w szczególności:

  • czat na żywo;
  • widget (w tym integracja ze stroną Klienta);
  • funkcje AI (generowanie odpowiedzi, klasyfikacja, routing);
  • baza wiedzy (RAG), w tym przechowywanie dokumentów, fragmentów i embeddingów;
  • Q&A;
  • Query Builder / Retrieval Gate;
  • automatyczne notatki AI;
  • inne funkcje platformy wymagające przetwarzania danych powierzonych przez Administratora.

Czas trwania powierzenia: okres obowiązywania umowy o korzystanie z BloomDesk oraz okres usuwania / zwrotu danych zgodnie z §10.

---

3. Charakter i cel przetwarzania

Przetwarzanie ma charakter usługowy: zapis, odczyt, przechowywanie, transmisja, embedding, wyszukiwanie (retrieval), klasyfikacja (w tym routing), generowanie odpowiedzi, pseudonimizacja wybranych identyfikatorów przed przekazaniem do dostawców AI, usuwanie oraz kopia zapasowa infrastruktury.

Cel: świadczenie BloomDesk na rzecz Administratora zgodnie z Regulaminem i dokumentacją produktu. Procesor nie przetwarza danych powierzonych we własnych celach marketingowych.

---

4. Kategorie osób, których dane dotyczą

W szczególności:

  • użytkownicy stron i usług Administratora (odwiedzający);
  • osoby piszące w widgetach i czacie;
  • pracownicy, współpracownicy i przedstawiciele Administratora korzystający z panelu (w zakresie, w jakim ich dane pojawiają się w treści powierzonej, a nie wyłącznie jako użytkownicy konta platformy — konta platformy opisuje Polityka prywatności BloomDesk);
  • osoby występujące w dokumentach RAG i pozycjach Q&A;
  • osoby występujące w treści rozmów i notatkach AI.

---

5. Kategorie danych

W zależności od tego, co Administrator i użytkownicy końcowi wprowadzą, mogą być przetwarzane m.in.:

  • treść wiadomości;
  • imiona, nazwy, adresy e-mail, numery telefonu i inne identyfikatory podane w rozmowie lub dokumentach;
  • identyfikatory sesji i dane techniczne niezbędne do działania widgetu i bezpieczeństwa (w tym, jeżeli występują, adres IP i logi związane z żądaniem);
  • dokumenty, fragmenty RAG, Q&A;
  • wektory embeddingów;
  • notatki AI i metadane niezbędne do routingu, wyszukiwania i rozliczenia użycia modeli (bez wymogu, by metadata zawierała treść wiadomości).

Administrator nie powinien celowo powierzać Sensitive Data w zakresie trafiającym do OpenRouter, dopóki nie uzgodniono tego odrębnie (Regulamin §8). Procesor nie gwarantuje technicznie, że użytkownik końcowy nigdy nie wpisze takich danych incydentalnie.

---

6. Instrukcje Administratora

Procesor przetwarza dane powierzone wyłącznie na udokumentowane instrukcje Administratora, którymi są w szczególności: niniejsze DPA, Regulamin, konfiguracja Zespołu w panelu BloomDesk oraz polecenia zgodne z funkcjonalnością usługi.

Jeżeli przepis prawa Unii lub państwa członkowskiego nakazuje przetwarzanie, Procesor informuje Administratora przed przetwarzaniem, o ile prawo na to zezwala.

---

7. Poufność

Osoby upoważnione przez Procesora do przetwarzania danych powierzonych są zobowiązane do poufności (umowa lub ustawowy obowiązek zachowania tajemnicy).

---

8. Bezpieczeństwo przetwarzania

Procesor wdraża odpowiednie środki techniczne i organizacyjne, uwzględniając stan wiedzy, koszt, charakter, zakres, kontekst i ryzyka. Ogólny opis — Załącznik A. Procesor nie oświadcza posiadania certyfikatów ISO/IEC 27001, SOC 2 ani równoważnych, których nie posiada.

---

9. Dalsi podmioty przetwarzający (subprocesorzy)

Administrator udziela Procesorowi generalnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia BloomDesk.

Aktualny publiczny rejestr operacyjny jest publikowany pod /subprocessors. Rejestr nie jest dokumentem niezmiennym o tym samym charakterze co Regulamin; może być aktualizowany.

Mechanizm informowania Administratora o planowanym dodaniu lub zastąpieniu subprocesora oraz prawo sprzeciwu — [DO WERYFIKACJI KANCELARII].

W rejestrze rozróżnia się:

  • subprocesorów danych powierzonych (hosting, warstwa sieciowa, OpenRouter);
  • dalszych dostawców / odbiorców AI (OpenRouter Model Providers) — nie kwalifikuje się ich automatycznie jako subprocesorów BloomDesk; kwalifikacja prawna [DO WERYFIKACJI KANCELARII];
  • dostawców w procesach, w których BloomTech Engineering jest administratorem (m.in. Stripe, Fakturownia, OVHcloud MX Plan) — poza zakresem niniejszego DPA w odniesieniu do treści rozmów / RAG / Q&A.

Niniejsze DPA nie obiecuje łańcucha:

``text OpenRouter → subprocesor → Model Provider → subprocesor BloomDesk ``

bez odrębnego potwierdzenia kancelarii.

---

10. Usunięcie, zwrot i kopie zapasowe

Po zakończeniu świadczenia usług związanych z przetwarzaniem Procesor, według wyboru Administratora, zwraca dane osobowe oraz usuwa istniejące kopie albo usuwa dane, chyba że prawo Unii lub państwa członkowskiego wymaga dalszego przechowywania.

[WYMAGA IMPLEMENTACJI PRZED PUBLIKACJĄ DPA — mechanizm zwrotu/eksportu danych powierzonych.] BloomDesk nie posiada obecnie kompletnego, samodzielnego eksportu wszystkich danych powierzonych. Brak eksportu nie ogranicza prawa wyboru Administratora z art. 28 ust. 3 lit. g RODO; mechanizm zwrotu należy wdrożyć przed publikacją niniejszego DPA.

Po usunięciu Klienta / Zespołu:

  • dane w systemie aktywnym — usunięcie zgodnie z procedurą (w tym kaskadowe usunięcie danych operacyjnych Zespołu);
  • dane znajdujące się w backupach — usunięcie przez naturalną rotację kopii zapasowych;
  • dokładny maksymalny okres pozostawania danych w backupie: [DO USTALENIA PRZED PRODUKCJĄ].

Osobny backup bazy Postgres nie jest jeszcze zaprojektowany. Nie twierdzi się, że istnieje.

Domyślna retencja rozmów w ramach usługi: 180 dni od ostatniej aktywności rozmowy, następnie usunięcie danych związanych z rozmową (z wyłączeniem danych księgowych i agregatów niezależnych). [WYMAGA IMPLEMENTACJI PRZED PRODUKCJĄ].

RAG / Q&A / dokumenty: okres korzystania z usługi lub do usunięcia przez Administratora.

---

11. Pomoc w realizacji praw osób

Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi — w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą.

Żądania dotyczące rozmów na stronie Administratora osoba powinna kierować w pierwszej kolejności do Administratora. Procesor nie zastępuje obowiązków informacyjnych Administratora.

---

12. Incydenty naruszenia ochrony danych

Procesor zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych powierzonych, przekazując informacje niezbędne Administratorowi do spełnienia obowiązków z art. 33 i 34 RODO, w zakresie znanym Procesorowi.

Szczegółowe SLA czasowe zgłoszenia — [DO WERYFIKACJI KANCELARII].

---

13. DPIA i konsultacje

Procesor udziela Administratorowi pomocy przy ocenie skutków dla ochrony danych i uprzednich konsultacjach z organem nadzorczym, biorąc pod uwagę charakter przetwarzania i informacje dostępne Procesorowi. Pomoc nie obejmuje sporządzenia pełnej DPIA w imieniu Administratora, chyba że uzgodniono to odrębnie.

---

14. Audyt

Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia audyty (w tym inspekcje) przeprowadzane przez Administratora lub upoważnionego audytora, z zastrzeżeniem:

  • rozsądnego powiadomienia;
  • ochrony tajemnicy przedsiębiorstwa, bezpieczeństwa i danych innych klientów (izolacja tenantów);
  • częstotliwości i zakresu niezakłócających nieproporcjonalnie świadczenia usługi.

Szczegóły procedury audytu — [DO WERYFIKACJI KANCELARII].

---

15. Transfery poza EOG

Dane powierzone mogą być przekazywane poza EOG w związku z korzystaniem z OpenRouter oraz — w zależności od modelu — z Model Providers.

Mechanizm transferowy (w tym DPA OpenRouter inkorporowane przez odniesienie do commercial Terms oraz standardowe klauzule umowne) jest zależny od dostawcy i wymaga weryfikacji przed produkcją:

  • czy warunki dotyczą używanego konta BloomTech Engineering;
  • snapshot / link / data wersji Terms i DPA OpenRouter;
  • SCC oraz aktualna lista subprocesorów OpenRouter.

[DO WERYFIKACJI OPERACYJNEJ PRZED PRODUKCJĄ].

Hosting podstawowy i kopia zapasowa serwera (Warszawa / Limburg) — EOG.

---

16. Dokumentacja

Procesor prowadzi dokumentację kategorii czynności przetwarzania w zakresie art. 30 ust. 2 RODO, w granicach swojej roli procesora.

---

17. Następstwo prawne i zmiana Procesora

W przypadku ustawowego następstwa prawnego Procesora prawa i obowiązki wynikające z niniejszego DPA przechodzą na jego następcę prawnego w zakresie wynikającym z obowiązujących przepisów.

Jeżeli zmiana podmiotu wykonującego obowiązki Procesora nie następuje w drodze ustawowego następstwa prawnego, zmiana następuje zgodnie z obowiązującymi przepisami oraz z zachowaniem wymaganych zgód, form i innych warunków skuteczności.

Administrator zostanie z odpowiednim wyprzedzeniem poinformowany o zmianie tożsamości Procesora, jego danych rejestrowych i kontaktowych, dacie skuteczności zmiany oraz jej wpływie na przetwarzanie danych i dalszych podmiotów przetwarzających.

[DO WERYFIKACJI KANCELARII] Mechanizm kontynuacji DPA w przypadku przeniesienia działalności BloomDesk z JDG do odrębnej spółki z o.o., która nie jest ustawowym następcą prawnym Procesora.

Niniejsze DPA nie stanowi, że sama akceptacja Regulaminu automatycznie przenosi powierzenie na dowolny przyszły podmiot.

---

18. Postanowienia końcowe

W razie sprzeczności między Regulaminem a DPA w zakresie powierzenia danych osobowych pierwszeństwo ma DPA, o ile kancelaria nie postanowi inaczej — [DO WERYFIKACJI KANCELARII].

Prawo właściwe i spory — zgodnie z Regulaminem, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.

---

Załącznik A — Środki bezpieczeństwa (ogólny opis)

Środki nie stanowią gwarancji niezakłóconego bezpieczeństwa ani certyfikatu. Po publikacji DPA Załącznik A ma opisywać rzeczywiście wdrożone TOM-y. Poniżej rozdzielono stan obecny od elementów przed produkcją.

Stosowane

  • TLS dla zewnętrznego ruchu do publicznych endpointów BloomDesk; ruch pomiędzy wewnętrznymi komponentami ograniczony jest do prywatnych sieci infrastruktury / kontenerów (brak twierdzenia o TLS end-to-end między każdym kontenerem);
  • kontrola dostępu i RBAC w panelu;
  • izolacja tenantów (dane Zespołu rozdzielone identyfikatorem Zespołu w bazie);
  • Privacy Gateway: pseudonimizacja wybranych identyfikatorów przed OpenRouter (nie pełna anonimizacja);
  • zapora / bezpieczeństwo hosta;
  • monitoring (Prometheus, Grafana, Loki) self-hosted — nie zewnętrzny dostawca logów; obecnie Loki 7 dni, Prometheus TSDB 15 dni;
  • zarządzanie poświadczeniami (sekrety środowiskowe, rotacja przy incydencie);
  • izolacja bazy (Postgres) na infrastrukturze Procesora;
  • ZDR oraz data_collection=deny; odpowiedzi nie są zapisywane w response cache OpenRouter (X-OpenRouter-Cache: false). Nie oznacza to automatycznie wyłączenia wszystkich mechanizmów tymczasowego prompt caching po stronie Model Provider — zakres zależy od endpointu i polityki providera. Safeguard runtime, nie samodzielna gwarancja prawna.

Przed produkcją (nie twierdzi się, że obowiązują w opublikowanym DPA)

  • Cloudflare WAF / DDoS (ruch docelowo przez Cloudflare);
  • osobny backup Postgres;
  • ostateczny TTL kopii zapasowej infrastruktury (Limburg);
  • automatyczne usuwanie rozmów po 180 dniach od ostatniej aktywności;
  • docelowa maksymalna polityka retencji logów (do 90 dni; TTL mogą pozostać krótsze).

Brak oświadczenia o ISO/SOC.

Stały adres tej wersji: /dpa/2026-09