Zobacz cennik →
QuantyQuantyBETA

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 · 18.09.2026

To jest wzór umowy powierzenia przetwarzania danych osobowych, którą zawieramy z Klientem na podstawie art. 28 RODO. Publikujemy go, aby inspektor ochrony danych po stronie Klienta mógł go przeczytać przed rozmową handlową. Umowę podpisujemy indywidualnie z każdym Klientem, który o nią wystąpi; wystarczy napisać na adres podany w sekcji 14. Do czasu podpisania dokument nie wiąże żadnej ze stron.

1. Strony i przedmiot umowy

Podmiotem przetwarzającym jest Pluscode Sp. z o.o. (PLUSCODE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ), siedziba: ul. Kosowska 12/3, 60-464 Poznań, Polska, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy Poznań - Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0000811470, NIP 7812002984, REGON 384741150, kapitał zakładowy 5 000,00 PLN.

Administratorem jest Klient wskazany w umowie głównej albo w zamówieniu.

Umowa określa zasady przetwarzania przez nas danych osobowych w imieniu Administratora w związku ze świadczeniem usługi Quanty, w tym modułu Sekretarka AI. Zakres opisuje Załącznik A.

Umowa ma pierwszeństwo przed regulaminem w sprawach ochrony danych osobowych.

2. Role stron

Administrator ustala cele i sposoby przetwarzania. My przetwarzamy dane wyłącznie na jego udokumentowane polecenie.

Na gruncie rozporządzenia 2024/1689 (akt o sztucznej inteligencji) jesteśmy dostawcą systemu AI, a Administrator podmiotem stosującym ten system. Obowiązki podmiotu stosującego, w tym poinformowanie osób dzwoniących i zapewnienie kompetencji własnego personelu, pozostają po stronie Administratora.

Nie jesteśmy administratorem danych zawartych w Treściach Klienta. Jeśli kiedykolwiek zaczęlibyśmy ustalać cele przetwarzania tych danych, stalibyśmy się administratorem w rozumieniu art. 28 ust. 10 RODO; zobowiązujemy się tego nie robić.

3. Polecenia Administratora (art. 28 ust. 3 lit. a)

Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na nas prawo Unii lub prawo państwa członkowskiego. W takim przypadku informujemy Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje.

Za udokumentowane polecenie uważa się: tę umowę, umowę główną i regulamin, konfigurację ustawioną przez Administratora w aplikacji (w tym treść instrukcji dla asystenta, wybór modelu, okresy przechowywania, pola formularzy i mapowania), zgłoszenia wsparcia oraz pisemne polecenia przesłane na adres kontaktowy.

Jeśli uznamy, że polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informujemy o tym Administratora i możemy wstrzymać wykonanie do czasu wyjaśnienia.

4. Poufność i upoważnienia (art. 28 ust. 3 lit. b)

Do danych dopuszczamy wyłącznie osoby, które otrzymały od nas pisemne upoważnienie i zobowiązały się do zachowania poufności. Prowadzimy rejestr osób upoważnionych i udostępniamy go Administratorowi na żądanie.

Jeśli przetwarzanie obejmuje dane objęte tajemnicą zawodową, nasi pracownicy i współpracownicy zachowują tajemnicę także po śmierci pacjenta, zgodnie z art. 24 ust. 6 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta, i po ustaniu zatrudnienia lub współpracy.

Administrator może wskazać, że dostęp do jego danych wymaga dodatkowego upoważnienia wystawionego przez niego. Role naszego personelu, które mogą uzyskać dostęp, wymienia Załącznik C.

5. Bezpieczeństwo przetwarzania (art. 28 ust. 3 lit. c)

Stosujemy środki techniczne i organizacyjne opisane w Załączniku C, odpowiadające ryzyku naruszenia praw i wolności osób, których dane dotyczą (art. 32 RODO).

Przetwarzanie prowadzimy w sposób, który nie zakłóca udzielania świadczeń zdrowotnych ani ciągłości działania Administratora (art. 24 ust. 5 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta). Jeśli musimy ograniczyć dostęp do usługi, uprzedzamy o tym i wskazujemy rozwiązanie zastępcze.

Środki bezpieczeństwa możemy zmieniać, o ile poziom ochrony nie ulegnie obniżeniu. Istotne zmiany zgłaszamy Administratorowi.

6. Dalsze podmioty przetwarzające (art. 28 ust. 3 lit. d)

Administrator udziela ogólnej zgody na korzystanie przez nas z dalszych podmiotów przetwarzających wymienionych w Załączniku B i na stronie /subprocessors.

O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego informujemy co najmniej 30 dni wcześniej. Jeśli nasz dostawca daje nam krótszy termin, przekazujemy zawiadomienie w ciągu 7 dni od jego otrzymania.

Administrator może w terminie 30 dni zgłosić uzasadniony sprzeciw z przyczyn dotyczących ochrony danych. Szukamy wtedy rozwiązania; jeśli go nie znajdziemy, Administrator może wypowiedzieć umowę w części dotyczącej funkcji, której dotyczy zmiana, bez dodatkowych opłat i z proporcjonalnym zwrotem opłat za okres niewykorzystany.

Na dalsze podmioty przetwarzające nakładamy te same obowiązki ochrony danych, które wynikają z tej umowy. Za ich działania i zaniechania odpowiadamy wobec Administratora jak za własne (art. 28 ust. 4 RODO).

7. Pomoc w realizacji praw osób (art. 28 ust. 3 lit. e)

Udostępniamy Administratorowi funkcje aplikacji pozwalające samodzielnie odszukać, poprawić, wyeksportować i usunąć dane osoby, w tym wyszukanie zgłoszeń po numerze telefonu w Sekretarce AI.

Jeśli osoba, której dane dotyczą, zwróci się z żądaniem bezpośrednio do nas, nie odpowiadamy na nie merytorycznie i przekazujemy je Administratorowi w ciągu 2 dni roboczych, informując tę osobę, kto jest administratorem.

Na żądanie Administratora pomagamy w wykonaniu żądania, jeśli sam nie może go wykonać dostępnymi funkcjami.

8. Pomoc w obowiązkach z art. 32 do 36 RODO (art. 28 ust. 3 lit. f)

O stwierdzonym naruszeniu ochrony danych osobowych zawiadamiamy Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, tak aby mógł dotrzymać własnego terminu 72 godzin. Zawiadomienie zawiera dane wymienione w art. 33 ust. 3 RODO w zakresie, w jakim są nam znane, i uzupełniamy je etapami.

Wewnętrznie celujemy w zawiadomienie w ciągu 24 godzin. Termin 48 godzin jest granicą umowną, ponieważ część informacji zależy od naszych dostawców, którzy zawiadamiają nas bez zbędnej zwłoki po potwierdzeniu naruszenia.

Na potrzeby oceny skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacji (art. 36) przekazujemy opis systemu, przepływ danych, wykaz pól i ich wrażliwości, okresy przechowywania, listę dalszych podmiotów przetwarzających i regionów oraz opis zabezpieczeń.

Prowadzimy rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO) i udostępniamy odpowiedni wyciąg na żądanie.

9. Zakończenie przetwarzania (art. 28 ust. 3 lit. g)

Po zakończeniu świadczenia usługi, zależnie od decyzji Administratora, usuwamy dane albo zwracamy je i usuwamy istniejące kopie, chyba że prawo nakazuje ich przechowywanie.

Eksport danych w formatach CSV i XLSX oraz pobranie plików są możliwe przez cały czas trwania umowy i przez 30 dni po jej zakończeniu, bez dodatkowych opłat.

Po tym terminie usuwamy dane z systemów produkcyjnych, a z kopii zapasowych w cyklu ich nadpisywania, nie dłuższym niż 90 dni. Zlecamy też usunięcie danych u dalszych podmiotów przetwarzających; terminy po ich stronie podaje Załącznik B.

Jeśli Administrator zaprzestaje działalności, na jego żądanie wydajemy dane w formacie nadającym się do dalszego przetwarzania, zgodnie z art. 24 ust. 7 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Na żądanie wystawiamy potwierdzenie usunięcia.

10. Informacje i audyty (art. 28 ust. 3 lit. h)

Udostępniamy Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym opis zabezpieczeń, listę dalszych podmiotów przetwarzających, wypełnioną ankietę weryfikacyjną oraz raporty i certyfikaty naszych dostawców, w zakresie, w jakim wolno nam je przekazać.

Administrator może przeprowadzić jeden audyt w roku kalendarzowym, po uprzedzeniu na co najmniej 30 dni, w godzinach pracy, w sposób nieuciążliwy dla naszej działalności i z zachowaniem poufności oraz bezpieczeństwa danych innych klientów. Audyt może przeprowadzić niezależny audytor niebędący naszym konkurentem, po podpisaniu umowy o poufności.

Dodatkowy audyt jest możliwy po naruszeniu ochrony danych dotyczącym Administratora albo gdy wymaga tego organ nadzorczy.

Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie po naszej stronie.

11. Ograniczenia, których nie przekraczamy

Nie wykorzystujemy Treści Klienta do własnych celów, w tym do rozwoju produktu, statystyk sprzedażowych ani trenowania modeli. Wyjątkiem są zanonimizowane dane techniczne o działaniu systemu, które nie pozwalają zidentyfikować osoby.

Nie tworzymy odcisku głosu ani innego profilu biometrycznego osób dzwoniących i nie używamy rozpoznawania mówcy.

Nie podejmujemy decyzji wywołujących skutki prawne wobec osób, których dane dotyczą. Zgłoszenie zawsze rozpatruje człowiek po stronie Administratora.

Domyślnie nie zbieramy numeru PESEL ani innych numerów identyfikacyjnych w funkcjach AI i w Sekretarce AI.

Sekretarka AI nie jest wykorzystywana do oceny pilności, kwalifikacji do świadczeń ani udzielania porad. To granica polecenia Administratora, której nie wykonujemy.

12. Odpowiedzialność

Każda ze stron odpowiada wobec drugiej za szkody wyrządzone naruszeniem tej umowy, na zasadach ogólnych i z uwzględnieniem art. 82 RODO.

Ograniczenia odpowiedzialności z regulaminu stosuje się odpowiednio, z zastrzeżeniem, że nie ograniczają odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności administracyjnej.

Odpowiadamy wobec Administratora za dalsze podmioty przetwarzające jak za własne działania, niezależnie od ograniczeń odpowiedzialności obowiązujących w naszych umowach z tymi podmiotami.

13. Czas trwania, prawo właściwe

Umowa obowiązuje przez czas trwania umowy głównej i tak długo, jak przetwarzamy dane w imieniu Administratora.

Do umowy stosuje się prawo polskie. Spory rozstrzyga sąd właściwy dla siedziby pozwanego.

Wersja polska jest wersją wiążącą.

14. Jak zawrzeć tę umowę

Napisz na dawid@pluscode.io z nazwą organizacji, jej danymi rejestrowymi, adresem, kontaktem do inspektora ochrony danych, jeśli jest wyznaczony, oraz informacją, z których funkcji Quanty korzystasz.

Odsyłamy uzupełniony dokument do podpisu elektronicznego. Podpisujemy go z każdym Klientem osobno; nie jest to akceptacja jednym kliknięciem.

Jeśli Twoja organizacja ma własny wzór umowy powierzenia, przeanalizujemy go. Rozbieżności, które mogą wymagać rozmowy, dotyczą zwykle terminów zawiadomień, zakresu audytu i listy dalszych podmiotów przetwarzających.

Do czasu podpisania umowy ten dokument jest wyłącznie informacją i nie tworzy zobowiązań.

Załącznik A. Przedmiot, czas, charakter i cel przetwarzania

Przedmiot: dane osobowe zawarte w Treściach Klienta, w tym dane z połączeń obsłużonych przez Sekretarkę AI.

Czas trwania: czas obowiązywania umowy głównej oraz okresy przechowywania opisane w sekcji 9.

Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, wyszukiwanie, przeglądanie, wykorzystywanie w funkcjach AI, udostępnianie personelowi Administratora, usuwanie.

Cel: świadczenie usługi Quanty zgodnie z konfiguracją ustawioną przez Administratora, w tym przyjmowanie zgłoszeń telefonicznych i zapisywanie ich w tabelach Administratora.

Kategorie osób: pracownicy i współpracownicy Administratora, jego klienci i kontrahenci, osoby dzwoniące na numer obsługiwany przez Sekretarkę AI oraz osoby, których dane te osoby podają, na przykład pacjenci zgłaszani przez członka rodziny.

Kategorie danych zwykłych: imię i nazwisko, numer telefonu, adres e-mail, adres, dane firmy, treść zgłoszenia i korespondencji, tekstowy zapis rozmowy, podsumowanie rozmowy przygotowane przez AI, metadane połączenia, nagranie dźwięku, jeśli Administrator je włączy.

Kategorie danych szczególnych (art. 9 RODO): dane o zdrowiu wynikające z opisu sprawy, na przykład wskazanie specjalizacji lub rodzaju wizyty, wyłącznie jeśli Administrator został przez nas dopuszczony do przetwarzania takich danych w Sekretarce AI. Na dzień publikacji tego wzoru żadna organizacja nie jest dopuszczona.

Dane wyłączone: numer PESEL, numery dokumentów tożsamości, numer karty ubezpieczenia zdrowotnego, pełne numery kart płatniczych i rachunków bankowych. Administrator zobowiązuje się ich nie wprowadzać.

Załącznik B. Dalsze podmioty przetwarzające

Aktualną i datowaną listę publikujemy na stronie /subprocessors. Poniżej podsumowanie na dzień wersji tego dokumentu.

Amazon Web Services EMEA SARL (Luksemburg), centra danych w regionie eu-central-1 (Frankfurt, Niemcy): hosting aplikacji i bazy danych, przechowywanie plików, poczta wychodząca i przychodząca (Amazon SES), logowanie (Amazon Cognito) oraz modele AI (Amazon Bedrock). Dane przechowywane w UE; przy zapytaniach do modeli możliwe kierowanie poza EOG na podstawie standardowych klauzul umownych zawartych w umowie powierzenia AWS. Usunięcie danych po zakończeniu: do 90 dni.

Stripe Payments Europe, Limited (Irlandia) wraz ze Stripe, Inc. (USA): obsługa płatności. Do Stripe nie trafiają Treści Klienta ani dane z połączeń.

Exa Labs, Inc. (USA): wyszukiwanie w sieci uruchamiane przez użytkownika. Przekazywana jest treść zapytania. Dokumentację transferową weryfikujemy; do czasu zakończenia weryfikacji funkcji nie należy używać na danych szczególnych kategorii.

Eleven Labs, Inc. (USA) wraz z podmiotami powiązanymi, w tym Eleven Labs Poland sp. z o.o.: obsługa rozmowy w Sekretarce AI. Przechowywanie w USA, przetwarzanie w USA, UE lub Singapurze. Podstawa: EU-US Data Privacy Framework oraz standardowe klauzule umowne. Tekstowy zapis rozmowy usuwany domyślnie po 30 dniach.

Dostawcy modeli językowych angażowani przez Eleven Labs: Google Cloud (modele Gemini i Claude) oraz OpenAI (modele GPT, w tym model zapasowy). Przekazywany jest tekst rozmowy. Podstawa transferu: EU-US Data Privacy Framework lub standardowe klauzule umowne, za pośrednictwem Eleven Labs.

Twilio Ireland Limited (Irlandia) wraz z Twilio Inc. (USA): numer telefonu i łączenie połączeń, wyłącznie gdy numer zapewnia Quanty. Twilio przetwarza część danych o połączeniach także jako odrębny administrator, w celu zapobiegania nadużyciom. Jeśli Administrator korzysta z własnego operatora, nie jest to nasz dalszy podmiot przetwarzający.

Dalsi dostawcy Eleven Labs, w tym infrastruktura, moderacja i wsparcie, są wymienieni pod adresem compliance.elevenlabs.io/subprocessors.

Google Ireland Limited i Microsoft Ireland Operations Limited nie są naszymi dalszymi podmiotami przetwarzającymi. Dane trafiają do nich wyłącznie wtedy, gdy Administrator sam połączy swoją skrzynkę lub arkusz i zbuduje automatyzację; działa wtedy na podstawie własnej umowy z tymi dostawcami.

Termin zawiadomienia o zmianach: 30 dni, a przy krótszym terminie po stronie dostawcy 7 dni od otrzymania jego zawiadomienia. Sprzeciw i jego skutki opisuje sekcja 6.

Załącznik C. Środki techniczne i organizacyjne

Lokalizacja: aplikacja i baza danych w Amazon Web Services, region eu-central-1 (Frankfurt). Dostęp do serwera wyłącznie przez AWS Systems Manager Session Manager, bez otwartego SSH.

Szyfrowanie: ruch szyfrowany protokołem TLS. Dane w bazie, pliki w magazynie obiektowym i kopie zapasowe szyfrowane w spoczynku. Tokeny integracji i hasła do skrzynek przechowywane w postaci zaszyfrowanej i niepokazywane ponownie po wprowadzeniu.

Rozdzielenie klientów: każda organizacja ma własną przestrzeń danych. Rozdzielenie egzekwuje warstwa aplikacji przy każdym zapytaniu; identyfikator organizacji pochodzi z sesji, a nie z parametrów żądania.

Kontrola dostępu: konta imienne, role i uprawnienia na poziomie przestrzeni roboczej, projektu i tabeli. Logowanie przez Amazon Cognito. Drugi składnik uwierzytelnienia w postaci kodu jednorazowego (TOTP), wymagany dla kont administracyjnych i dla operacji wrażliwych.

Dostęp personelu Pluscode: ograniczony w czasie, domyślnie 7 dni, maksymalnie 30 dni, widoczny dla Klienta w panelu organizacji i możliwy do odwołania przez Klienta w każdej chwili. Dla organizacji przetwarzających dane o zdrowiu wymagamy dodatkowo pisemnej prośby Klienta, wskazania powodu i daty zakończenia.

Rejestrowanie: działania administratorów platformy są zapisywane w osobnym rejestrze. Zdarzenia logowania i zmiany uprawnień są rejestrowane. Rejestry przechowujemy do 12 miesięcy.

Kopie zapasowe: baza danych działa na Amazon RDS z automatycznymi kopiami zapasowymi. Kopie są szyfrowane i przechowywane w tym samym regionie. Udokumentowanego testu odtworzenia jeszcze nie przeprowadziliśmy; planujemy go i wynik udostępnimy w materiałach do oceny skutków.

Integralność komunikacji: webhooki przychodzące i wychodzące są podpisywane, a podpis weryfikowany przed przetworzeniem wiadomości.

Usuwanie: usunięcie konta przenosi dane do stanu archiwalnego na 180 dni, po czym są trwale usuwane. Dane z połączeń można usunąć pojedynczo z poziomu aplikacji.

Personel: umowy z klauzulą poufności, pisemne upoważnienia do przetwarzania, rejestr osób upoważnionych, szkolenie z ochrony danych i z zasad korzystania z AI.

Rozwój i testy: zmiany przechodzą przez przegląd kodu i zestaw testów automatycznych uruchamianych przed wdrożeniem. Środowisko produkcyjne i testowe są rozdzielone.

Czego nie mamy: nie posiadamy certyfikatu ISO 27001, SOC 2 ani certyfikacji z art. 42 RODO. Certyfikaty posiadają nasi dostawcy infrastruktury i nie są to nasze certyfikaty.