Wersja 2026-09
Umowa powierzenia przetwarzania danych osobowych (DPA)
DRAFT — dokument roboczy do weryfikacji przez kancelarię przed publikacją produkcyjną.
Wersja: 2026-09 Nie stanowi porady prawnej. Nie został zatwierdzony przez kancelarię.
Niniejszy dokument jest draftem przyszłego wiążącego załącznika do umowy o korzystanie z BloomDesk (art. 28 RODO). DPA nie ma własnej daty effective_at ani osobnego checkboxa. Mechanizm związania: akceptacja Regulaminu (team_terms_acceptances.documentId + skrót) oraz niezmienne linked_dpa_version_id tej wersji Regulaminu. Publikacja nowej wersji DPA nie przełącza /dpa — przełącza dopiero nowy Regulamin z nowym powiązaniem.
---
1. Strony
Administrator (Klient): podmiot, dla którego utworzono Zespół w BloomDesk i który zawarł umowę o korzystanie z platformy z Procesorem.
Procesor: BloomTech Engineering Bogdan Kwiatkowski Kontakt: [automatyzacja@bloomtech.pl](mailto:automatyzacja@bloomtech.pl), https://bloomtech.pl.
---
2. Przedmiot i czas trwania
Procesor świadczy usługę BloomDesk, w tym w szczególności:
- czat na żywo;
- widget (w tym integracja ze stroną Klienta);
- funkcje AI (generowanie odpowiedzi, klasyfikacja, routing);
- baza wiedzy (RAG), w tym przechowywanie dokumentów, fragmentów i embeddingów;
- Q&A;
- Query Builder / Retrieval Gate;
- automatyczne notatki AI;
- inne funkcje platformy wymagające przetwarzania danych powierzonych przez Administratora.
Czas trwania powierzenia: okres obowiązywania umowy o korzystanie z BloomDesk oraz okres usuwania / zwrotu danych zgodnie z §10.
---
3. Charakter i cel przetwarzania
Przetwarzanie ma charakter usługowy: zapis, odczyt, przechowywanie, transmisja, embedding, wyszukiwanie (retrieval), klasyfikacja (w tym routing), generowanie odpowiedzi, pseudonimizacja wybranych identyfikatorów przed przekazaniem do dostawców AI, usuwanie oraz kopia zapasowa infrastruktury.
Cel: świadczenie BloomDesk na rzecz Administratora zgodnie z Regulaminem i dokumentacją produktu. Procesor nie przetwarza danych powierzonych we własnych celach marketingowych.
---
4. Kategorie osób, których dane dotyczą
W szczególności:
- użytkownicy stron i usług Administratora (odwiedzający);
- osoby piszące w widgetach i czacie;
- pracownicy, współpracownicy i przedstawiciele Administratora korzystający z panelu (w zakresie, w jakim ich dane pojawiają się w treści powierzonej, a nie wyłącznie jako użytkownicy konta platformy — konta platformy opisuje Polityka prywatności BloomDesk);
- osoby występujące w dokumentach RAG i pozycjach Q&A;
- osoby występujące w treści rozmów i notatkach AI.
---
5. Kategorie danych
W zależności od tego, co Administrator i użytkownicy końcowi wprowadzą, mogą być przetwarzane m.in.:
- treść wiadomości;
- imiona, nazwy, adresy e-mail, numery telefonu i inne identyfikatory podane w rozmowie lub dokumentach;
- identyfikatory sesji i dane techniczne niezbędne do działania widgetu i bezpieczeństwa (w tym, jeżeli występują, adres IP i logi związane z żądaniem);
- dokumenty, fragmenty RAG, Q&A;
- wektory embeddingów;
- notatki AI i metadane niezbędne do routingu, wyszukiwania i rozliczenia użycia modeli (bez wymogu, by metadata zawierała treść wiadomości).
Administrator nie powinien celowo powierzać Sensitive Data w zakresie trafiającym do OpenRouter, dopóki nie uzgodniono tego odrębnie (Regulamin §8). Procesor nie gwarantuje technicznie, że użytkownik końcowy nigdy nie wpisze takich danych incydentalnie.
---
6. Instrukcje Administratora
Procesor przetwarza dane powierzone wyłącznie na udokumentowane instrukcje Administratora, którymi są w szczególności: niniejsze DPA, Regulamin, konfiguracja Zespołu w panelu BloomDesk oraz polecenia zgodne z funkcjonalnością usługi.
Jeżeli przepis prawa Unii lub państwa członkowskiego nakazuje przetwarzanie, Procesor informuje Administratora przed przetwarzaniem, o ile prawo na to zezwala.
---
7. Poufność
Osoby upoważnione przez Procesora do przetwarzania danych powierzonych są zobowiązane do poufności (umowa lub ustawowy obowiązek zachowania tajemnicy).
---
8. Bezpieczeństwo przetwarzania
Procesor wdraża odpowiednie środki techniczne i organizacyjne, uwzględniając stan wiedzy, koszt, charakter, zakres, kontekst i ryzyka. Ogólny opis — Załącznik A. Procesor nie oświadcza posiadania certyfikatów ISO/IEC 27001, SOC 2 ani równoważnych, których nie posiada.
---
9. Dalsi podmioty przetwarzający (subprocesorzy)
Administrator udziela Procesorowi generalnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia BloomDesk.
Aktualny publiczny rejestr operacyjny jest publikowany pod /subprocessors. Rejestr nie jest dokumentem niezmiennym o tym samym charakterze co Regulamin; może być aktualizowany.
Mechanizm informowania Administratora o planowanym dodaniu lub zastąpieniu subprocesora oraz prawo sprzeciwu — [DO WERYFIKACJI KANCELARII].
W rejestrze rozróżnia się:
- subprocesorów danych powierzonych (hosting, warstwa sieciowa, OpenRouter);
- dalszych dostawców / odbiorców AI (OpenRouter Model Providers) — nie kwalifikuje się ich automatycznie jako subprocesorów BloomDesk; kwalifikacja prawna [DO WERYFIKACJI KANCELARII];
- dostawców w procesach, w których BloomTech Engineering jest administratorem (m.in. Stripe, Fakturownia, OVHcloud MX Plan) — poza zakresem niniejszego DPA w odniesieniu do treści rozmów / RAG / Q&A.
Niniejsze DPA nie obiecuje łańcucha:
``text OpenRouter → subprocesor → Model Provider → subprocesor BloomDesk ``
bez odrębnego potwierdzenia kancelarii.
---
10. Usunięcie, zwrot i kopie zapasowe
Po zakończeniu świadczenia usług związanych z przetwarzaniem Procesor, według wyboru Administratora, zwraca dane osobowe oraz usuwa istniejące kopie albo usuwa dane, chyba że prawo Unii lub państwa członkowskiego wymaga dalszego przechowywania.
[WYMAGA IMPLEMENTACJI PRZED PUBLIKACJĄ DPA — mechanizm zwrotu/eksportu danych powierzonych.] BloomDesk nie posiada obecnie kompletnego, samodzielnego eksportu wszystkich danych powierzonych. Brak eksportu nie ogranicza prawa wyboru Administratora z art. 28 ust. 3 lit. g RODO; mechanizm zwrotu należy wdrożyć przed publikacją niniejszego DPA.
Po usunięciu Klienta / Zespołu:
- dane w systemie aktywnym — usunięcie zgodnie z procedurą (w tym kaskadowe usunięcie danych operacyjnych Zespołu);
- dane znajdujące się w backupach — usunięcie przez naturalną rotację kopii zapasowych;
- dokładny maksymalny okres pozostawania danych w backupie: [DO USTALENIA PRZED PRODUKCJĄ].
Osobny backup bazy Postgres nie jest jeszcze zaprojektowany. Nie twierdzi się, że istnieje.
Domyślna retencja rozmów w ramach usługi: 180 dni od ostatniej aktywności rozmowy, następnie usunięcie danych związanych z rozmową (z wyłączeniem danych księgowych i agregatów niezależnych). [WYMAGA IMPLEMENTACJI PRZED PRODUKCJĄ].
RAG / Q&A / dokumenty: okres korzystania z usługi lub do usunięcia przez Administratora.
---
11. Pomoc w realizacji praw osób
Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi — w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą.
Żądania dotyczące rozmów na stronie Administratora osoba powinna kierować w pierwszej kolejności do Administratora. Procesor nie zastępuje obowiązków informacyjnych Administratora.
---
12. Incydenty naruszenia ochrony danych
Procesor zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych powierzonych, przekazując informacje niezbędne Administratorowi do spełnienia obowiązków z art. 33 i 34 RODO, w zakresie znanym Procesorowi.
Szczegółowe SLA czasowe zgłoszenia — [DO WERYFIKACJI KANCELARII].
---
13. DPIA i konsultacje
Procesor udziela Administratorowi pomocy przy ocenie skutków dla ochrony danych i uprzednich konsultacjach z organem nadzorczym, biorąc pod uwagę charakter przetwarzania i informacje dostępne Procesorowi. Pomoc nie obejmuje sporządzenia pełnej DPIA w imieniu Administratora, chyba że uzgodniono to odrębnie.
---
14. Audyt
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia audyty (w tym inspekcje) przeprowadzane przez Administratora lub upoważnionego audytora, z zastrzeżeniem:
- rozsądnego powiadomienia;
- ochrony tajemnicy przedsiębiorstwa, bezpieczeństwa i danych innych klientów (izolacja tenantów);
- częstotliwości i zakresu niezakłócających nieproporcjonalnie świadczenia usługi.
Szczegóły procedury audytu — [DO WERYFIKACJI KANCELARII].
---
15. Transfery poza EOG
Dane powierzone mogą być przekazywane poza EOG w związku z korzystaniem z OpenRouter oraz — w zależności od modelu — z Model Providers.
Mechanizm transferowy (w tym DPA OpenRouter inkorporowane przez odniesienie do commercial Terms oraz standardowe klauzule umowne) jest zależny od dostawcy i wymaga weryfikacji przed produkcją:
- czy warunki dotyczą używanego konta BloomTech Engineering;
- snapshot / link / data wersji Terms i DPA OpenRouter;
- SCC oraz aktualna lista subprocesorów OpenRouter.
[DO WERYFIKACJI OPERACYJNEJ PRZED PRODUKCJĄ].
Hosting podstawowy i kopia zapasowa serwera (Warszawa / Limburg) — EOG.
---
16. Dokumentacja
Procesor prowadzi dokumentację kategorii czynności przetwarzania w zakresie art. 30 ust. 2 RODO, w granicach swojej roli procesora.
---
17. Następstwo prawne i zmiana Procesora
W przypadku ustawowego następstwa prawnego Procesora prawa i obowiązki wynikające z niniejszego DPA przechodzą na jego następcę prawnego w zakresie wynikającym z obowiązujących przepisów.
Jeżeli zmiana podmiotu wykonującego obowiązki Procesora nie następuje w drodze ustawowego następstwa prawnego, zmiana następuje zgodnie z obowiązującymi przepisami oraz z zachowaniem wymaganych zgód, form i innych warunków skuteczności.
Administrator zostanie z odpowiednim wyprzedzeniem poinformowany o zmianie tożsamości Procesora, jego danych rejestrowych i kontaktowych, dacie skuteczności zmiany oraz jej wpływie na przetwarzanie danych i dalszych podmiotów przetwarzających.
[DO WERYFIKACJI KANCELARII] Mechanizm kontynuacji DPA w przypadku przeniesienia działalności BloomDesk z JDG do odrębnej spółki z o.o., która nie jest ustawowym następcą prawnym Procesora.
Niniejsze DPA nie stanowi, że sama akceptacja Regulaminu automatycznie przenosi powierzenie na dowolny przyszły podmiot.
---
18. Postanowienia końcowe
W razie sprzeczności między Regulaminem a DPA w zakresie powierzenia danych osobowych pierwszeństwo ma DPA, o ile kancelaria nie postanowi inaczej — [DO WERYFIKACJI KANCELARII].
Prawo właściwe i spory — zgodnie z Regulaminem, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.
---
Załącznik A — Środki bezpieczeństwa (ogólny opis)
Środki nie stanowią gwarancji niezakłóconego bezpieczeństwa ani certyfikatu. Po publikacji DPA Załącznik A ma opisywać rzeczywiście wdrożone TOM-y. Poniżej rozdzielono stan obecny od elementów przed produkcją.
Stosowane
- TLS dla zewnętrznego ruchu do publicznych endpointów BloomDesk; ruch pomiędzy wewnętrznymi komponentami ograniczony jest do prywatnych sieci infrastruktury / kontenerów (brak twierdzenia o TLS end-to-end między każdym kontenerem);
- kontrola dostępu i RBAC w panelu;
- izolacja tenantów (dane Zespołu rozdzielone identyfikatorem Zespołu w bazie);
- Privacy Gateway: pseudonimizacja wybranych identyfikatorów przed OpenRouter (nie pełna anonimizacja);
- zapora / bezpieczeństwo hosta;
- monitoring (Prometheus, Grafana, Loki) self-hosted — nie zewnętrzny dostawca logów; obecnie Loki 7 dni, Prometheus TSDB 15 dni;
- zarządzanie poświadczeniami (sekrety środowiskowe, rotacja przy incydencie);
- izolacja bazy (Postgres) na infrastrukturze Procesora;
- ZDR oraz
data_collection=deny; odpowiedzi nie są zapisywane w response cache OpenRouter (X-OpenRouter-Cache: false). Nie oznacza to automatycznie wyłączenia wszystkich mechanizmów tymczasowego prompt caching po stronie Model Provider — zakres zależy od endpointu i polityki providera. Safeguard runtime, nie samodzielna gwarancja prawna.
Przed produkcją (nie twierdzi się, że obowiązują w opublikowanym DPA)
- Cloudflare WAF / DDoS (ruch docelowo przez Cloudflare);
- osobny backup Postgres;
- ostateczny TTL kopii zapasowej infrastruktury (Limburg);
- automatyczne usuwanie rozmów po 180 dniach od ostatniej aktywności;
- docelowa maksymalna polityka retencji logów (do 90 dni; TTL mogą pozostać krótsze).
Brak oświadczenia o ISO/SOC.
Stały adres tej wersji: /dpa/2026-09