Przejdź do treści głównej
Strona główna

Dokument prawny

Umowa powierzenia przetwarzania danych (DPA)

Zasady powierzenia danych osobowych leadów i treści outreach w Searchlize.

Ostatnia aktualizacja:

Niniejsza Umowa powierzenia przetwarzania danych (dalej: „DPA”) zostaje zawarta na podstawie art. 28 rozporządzenia (UE) 2016/679 („RODO”) pomiędzy Tobą jako administratorem (dalej: „Klient”) a operatorem Searchlize jako podmiotem przetwarzającym. Stanowi ona integralną część Regulaminu i wchodzi w życie z chwilą akceptacji Regulaminu lub rozpoczęcia korzystania z Usługi. Reguluje przetwarzanie danych osobowych, które operator wykonuje w Twoim imieniu (w szczególności wysyłkę wiadomości z połączonej skrzynki oraz synchronizację danych z CRM). Przetwarzanie przez operatora jako niezależnego administratora (np. dane konta i pozyskiwanie leadów) reguluje natomiast Polityka prywatności. Egzemplarz podpisany jest dostępny na żądanie — zob. pkt 12.

1. Strony

  • Podmiot przetwarzający: Mieszko Ziarkowski, działalność nierejestrowana, ul. Zielona 25, 32-080 Bolechowice — e-mail contact@searchlize.com, kontakt ds. ochrony danych contact@searchlize.com.
  • Administrator: Klient — posiadacz konta korzystający z usługi Searchlize, zidentyfikowany w danych konta i rozliczeń.

2. Przedmiot, charakter, cel i czas trwania

Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia Usługi zgodnie z Regulaminem — tj. kolejkowania i wysyłki wiadomości z połączonej skrzynki Administratora, odbioru pierwszej odpowiedzi oraz synchronizacji danych leadów/kontaktów z CRM Administratora, wraz z przetwarzaniem technicznym niezbędnym dla tych funkcji. Charakter przetwarzania opisuje Załącznik I. Przetwarzanie trwa przez okres obowiązywania Regulaminu oraz następnie przez okres retencji wymagany prawem.

3. Przetwarzanie na udokumentowane polecenie

Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich. Polecenia Administratora są wydawane poprzez Regulamin, niniejszą DPA oraz konfigurację i działania podejmowane przez Administratora w Usłudze. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych (art. 28 ust. 3, ostatni akapit).

4. Obowiązki podmiotu przetwarzającego (art. 28 ust. 3)

  • (a) Polecenia: przetwarzanie wyłącznie na udokumentowane polecenie Administratora (pkt 3).
  • (b) Poufność: zapewnienie, że osoby upoważnione do przetwarzania są związane obowiązkiem poufności.
  • (c) Bezpieczeństwo: wdrożenie środków technicznych i organizacyjnych wymaganych przez art. 32, wskazanych w Załączniku II.
  • (d) Podprocesorzy: korzystanie z podprocesorów wyłącznie na warunkach z pkt 6 oraz art. 28 ust. 2 i 4.
  • (e) Pomoc w realizacji praw osób: biorąc pod uwagę charakter przetwarzania, pomoc Administratorowi poprzez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, w realizacji żądań osób, których dane dotyczą (rozdział III RODO).
  • (f) Pomoc w zakresie bezpieczeństwa i zgodności: pomoc Administratorowi w wywiązaniu się z obowiązków z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), uwzględniając informacje dostępne podmiotowi przetwarzającemu.
  • (g) Usunięcie lub zwrot: według wyboru Administratora usunięcie lub zwrot wszystkich danych osobowych po zakończeniu świadczenia usług oraz usunięcie istniejących kopii, o ile prawo nie nakazuje ich przechowywania (pkt 11 i 10).
  • (h) Audyty i informacje: udostępnianie wszelkich informacji niezbędnych do wykazania zgodności z art. 28 oraz umożliwianie i wspieranie audytów, w tym inspekcji (pkt 9).

5. Obowiązki Administratora

Administrator oświadcza, że posiada podstawę prawną i — gdy jest to wymagane — zgody niezbędne do przetwarzania, które zleca (w tym do outreachu — zob. Regulamin), że jego polecenia są zgodne z prawem oraz że będzie wykonywać własne obowiązki administratora wobec osób, których dane dotyczą, w tym obowiązki informacyjne i rozpatrywanie sprzeciwów.

6. Podprocesorzy

Administrator udziela podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku III. Podmiot przetwarzający nakłada na każdego podprocesora, w drodze umowy, obowiązki w zakresie ochrony danych równoważne z niniejszą DPA i pozostaje w pełni odpowiedzialny wobec Administratora za wykonanie obowiązków przez każdego podprocesora. Podmiot przetwarzający informuje Administratora o zamiarze dodania lub zastąpienia podprocesora z rozsądnym wyprzedzeniem (np. w Usłudze lub e-mailem), dając Administratorowi możliwość wniesienia sprzeciwu z uzasadnionych przyczyn dotyczących ochrony danych; jeżeli sprzeciwu nie da się rozwiązać, Administrator może rozwiązać umowę w zakresie, którego to dotyczy.

7. Przekazywanie danych poza EOG

Gdy podprocesor przetwarza dane osobowe poza EOG, podmiot przetwarzający zapewnia odpowiedni mechanizm przekazania na podstawie rozdziału V RODO — Ramy Ochrony Danych UE-USA, gdy odbiorca posiada certyfikację, a w pozostałych przypadkach Standardowe klauzule umowne Komisji Europejskiej (decyzja wykonawcza (UE) 2021/914, moduł 2 administrator–podmiot przetwarzający lub moduł 3 podmiot–podmiot, odpowiednio), wraz ze środkami uzupełniającymi, gdy jest to potrzebne.

8. Naruszenie ochrony danych osobowych

Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Administratora oraz przekazuje informacje racjonalnie dostępne, aby pomóc Administratorowi w wywiązaniu się z obowiązków z art. 33–34 RODO.

9. Audyty

Na uzasadnione uprzednie żądanie pisemne i nie częściej niż raz w roku (lub po naruszeniu albo na wymóg organu nadzorczego) podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności oraz umożliwia i wspiera audyty przeprowadzane przez Administratora lub niezależnego audytora związanego poufnością, w godzinach pracy i bez nieuzasadnionych zakłóceń. Podmiot przetwarzający może realizować żądania audytowe, przedstawiając odpowiednie certyfikaty lub raporty podmiotów trzecich, jeżeli są dostępne.

10. Usunięcie i zwrot danych

Po zakończeniu świadczenia Usługi i według wyboru Administratora podmiot przetwarzający usuwa lub zwraca dane osobowe przetwarzane w imieniu Administratora oraz usuwa istniejące kopie, chyba że przechowywanie jest wymagane prawem. Samodzielne usunięcie konta w Usłudze uruchamia to usunięcie (zwykle w ciągu 30 dni); pozostałe kopie w backupach są usuwane w ramach standardowej rotacji.

11. Odpowiedzialność, czas trwania i pierwszeństwo

Niniejsza DPA obowiązuje tak długo, jak podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora. Odpowiedzialność reguluje Regulamin. W razie sprzeczności między DPA a Regulaminem w sprawach ochrony danych osobowych pierwszeństwo ma DPA. Jeżeli podmiot przetwarzający ustala cele i sposoby danego przetwarzania, jest w tym zakresie administratorem (art. 28 ust. 10).

Załącznik I — Szczegóły przetwarzania

Kategorie osób, których dane dotyczą: leady i kontakty biznesowe Administratora (przedstawiciele i pracownicy firm-prospektów), odbiorcy outreachu Administratora oraz właśni przedstawiciele i użytkownicy Administratora.

Kategorie danych osobowych: służbowe dane kontaktowe (imię i nazwisko, służbowy e-mail, telefon, stanowisko), dane pracodawcy/firmy i identyfikatory publiczne (domena, NIP, REGON, KRS, adres), treść wiadomości outreach i odpowiedzi, dane o dostarczeniu i reakcjach (w tym adres IP i user-agent odbiorców, gdy śledzenie jest włączone) oraz metadane połączonej skrzynki. Szczególne kategorie danych nie są przewidziane do przetwarzania; Administrator nie może wykorzystywać Usługi do przetwarzania takich danych, chyba że w zgodzie z prawem.

Charakter i cel: hosting, przesyłanie, przechowywanie i powiązane przetwarzanie techniczne w celu udostępnienia funkcji outreachu, skrzynki odbiorczej i synchronizacji z CRM. Czas trwania i częstotliwość: w sposób ciągły, przez okres obowiązywania Regulaminu.

Załącznik II — Środki techniczne i organizacyjne (art. 32)

  • Szyfrowanie: TLS w tranzycie; szyfrowanie w spoczynku (AES-256-GCM) dla danych uwierzytelniających połączonych skrzynek i tokenów CRM; sekrety nigdy nie są ujawniane przeglądarce.
  • Kontrola dostępu i izolacja najemców: zabezpieczenia na poziomie wiersza (RLS) wymuszające izolację danych per najemca, dostęp według zasady najmniejszych uprawnień oraz logowanie działań administracyjnych.
  • Uwierzytelnianie: zarządzany dostawca uwierzytelniania z obsługą uwierzytelniania dwuskładnikowego.
  • Minimalizacja danych: przetwarzanie ograniczone do danych istotnych dla używanych funkcji; obsługa list wykluczeń i rezygnacji (opt-out).
  • Logowanie i monitorowanie: monitorowanie błędów i wydajności aplikacji oraz logi audytowe, z dbałością o unikanie zbędnych danych osobowych w logach.
  • Odporność: zarządzana baza danych z kopiami zapasowymi i odtwarzaniem; backupy usuwane w ramach rotacji.
  • Bezpieczne wytwarzanie: walidacja danych wejściowych i ochrona przed fałszowaniem żądań po stronie serwera (SSRF) w funkcjach analizy stron; zarządzanie zależnościami i sekretami.
  • Zapewnienie po stronie podprocesorów: podprocesorzy angażowani na podstawie umów powierzenia z równoważnymi obowiązkami.
  • Reagowanie na naruszenia: proces wykrywania, oceny i zgłaszania naruszeń ochrony danych bez zbędnej zwłoki.

Załącznik III — Podprocesorzy

Poniżsi podprocesorzy i niezależni odbiorcy są autoryzowani na podstawie pkt 6. Ta sama lista jest utrzymywana w Polityce prywatności. Podmiot przetwarzający aktualizuje tę listę i zawiadamia Administratora o zmianach zgodnie z pkt 6.

Nasi podprocesorzy (infrastruktura obsługująca Usługę)

DostawcaCelLokalizacjaZabezpieczenie przekazania
SupabaseBaza danych, uwierzytelnianie użytkowników, przechowywanie plików i funkcje realtime.Unia Europejska (AWS, Irlandia — eu-west-1).Przetwarzanie w EOG (Unia Europejska).
VercelHosting aplikacji internetowej i funkcji serverless.Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
UpstashKolejka zadań w tle (QStash) oraz pamięć podręczna do limitowania zapytań (Redis).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
StripeObsługa płatności i subskrypcji.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Google (Gemini / Generative AI)Analiza treści stron przez AI, scoring leadów oraz generowanie szkiców wiadomości.Stany Zjednoczone / globalnie.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
OpenRouter (DeepSeek)Generowanie przez AI szkiców wiadomości, kierowane do modelu DeepSeek. Przetwarza dane leadów oraz dane, które wprowadzasz — nigdy dane uzyskane za pośrednictwem interfejsów Google.Stany Zjednoczone / globalnie (wnioskowanie modelu może odbywać się na infrastrukturze DeepSeek).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
ResendDostarczanie e-maili transakcyjnych/serwisowych i odbiór pierwszej odpowiedzi przychodzącej (webhook).Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
PostHogAnalityka produktu. Zbieranie po stronie przeglądarki i raportowanie błędów działa wyłącznie po zgodzie na cookies analityczne; zdarzenia korzystania z produktu po stronie serwera są pseudonimizowane (identyfikator konta, bez cookies, bez danych osobowych w treści).Unia Europejska (EU Cloud).Przetwarzanie w EOG (Unia Europejska).
SentryMonitorowanie błędów i wydajności aplikacji.Unia Europejska / Stany Zjednoczone (zależnie od organizacji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Vercel Web AnalyticsBezplikowy (cookieless), zagregowany pomiar odwiedzin i odsłon (bez cookies, bez śledzenia międzywitrynowego, bez profili osobowych).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Meta Platforms Ireland (opcjonalnie / jeśli włączone)Pomiar skuteczności naszych własnych kampanii reklamowych — Meta Pixel w przeglądarce oraz Conversions API po stronie serwera. Działa wyłącznie po wyrażeniu zgody marketingowej. Otrzymuje zahaszowany (SHA-256) adres e-mail i identyfikator konta oraz własne identyfikatory cookie Meta; nigdy dane leadów ani treść wiadomości. W zakresie zbierania danych występujemy z Meta jako współadministratorzy na podstawie warunków współadministrowania Meta.Irlandia / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Axiom (opcjonalnie / jeśli włączone)Zarządzanie logami (jeśli włączone).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.

Niezależne źródła danych i rejestry publiczne, do których kierujemy zapytania

DostawcaCelLokalizacjaZabezpieczenie przekazania
SerperWyniki wyszukiwarki służące do wyszukiwania domen firm (otrzymuje zapytanie).Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Rejestr.ioKomercyjne wzbogacanie danych z Krajowego Rejestru Sądowego (KRS) i danych powiązanych.Unia Europejska (Polska).Przetwarzanie w EOG (Unia Europejska).
GUS / REGON (BIR1)Wyszukiwanie w rejestrze Głównego Urzędu Statystycznego (dane REGON/NIP).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Ministry of Justice — KRSWyszukiwanie firm w Krajowym Rejestrze Sądowym (KRS).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Ministry of Finance — VAT whitelistWeryfikacja podatnika VAT/NIP (biała lista podatników VAT).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Apollo.io (opcjonalnie / jeśli włączone)Opcjonalne wzbogacanie danych z globalnej bazy B2B firm/kontaktów.Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.

Usługi, które podłączasz (to Ty inicjujesz przekazanie danych)

DostawcaCelLokalizacjaZabezpieczenie przekazania
Google (Gmail API)Wysyłka wiadomości z połączonej skrzynki Google Użytkownika (zakres tylko wysyłka).Stany Zjednoczone / globalnie.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Microsoft (Outlook / 365)Wysyłka z połączonej skrzynki Microsoft Użytkownika; dostęp do skrzynki i profilu udzielony przez Użytkownika w ramach OAuth.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
HubSpot (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Salesforce (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Pipedrive (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska.Przetwarzanie w EOG (Unia Europejska).
Kommo (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Custom SMTP/IMAP server (opcjonalnie / jeśli włączone)Wysyłka z serwera pocztowego skonfigurowanego przez Użytkownika.Ustalana przez Użytkownika.Na podstawie własnych ustaleń Użytkownika z dostawcą.

12. Jak uzyskać podpisaną DPA

Niniejsza DPA jest skuteczna bez podpisu. Jeżeli Twoja organizacja wymaga egzemplarza podpisanego, wyślij e-mail na contact@searchlize.com z tematem „Searchlize DPA”, podając nazwę firmy, NIP (jeśli dotyczy) oraz osobę upoważnioną do podpisu. Odezwiemy się z egzemplarzem do podpisu.