Jak działa ta umowa
Ta umowa powierzenia przetwarzania danych (DPA) jest częścią naszego Regulaminu. Obowiązuje automatycznie, gdy używasz SiteBrain do przetwarzania danych osobowych odwiedzających Twoją stronę. Nie musisz niczego podpisywać. Podpisaną kopię w PDF wyślemy na prośbę, napisz na [email protected].
Stronami są Ty, klient, jako administrator, oraz Sebastian Czajkowski, przedsiębiorca jednoosobowy (sole trader), Rathgar, Dublin 6, D06 X294, Irlandia, jako podmiot przetwarzający. Jeśli ta umowa i Regulamin różnią się w sprawie danych osobowych, obowiązuje ta umowa.
Co przetwarzamy
- Przedmiot i czas trwania: obsługa Twojego chatbota, tak długo jak istnieje Twoje konto, plus okresy usuwania z naszej polityki prywatności.
- Charakter i cel: działanie chatbota, odpowiadanie odwiedzającym, zapisywanie rozmów i wiadomości z formularza kontaktowego w Twoim panelu, wysyłanie Ci wiadomości z formularza e-mailem oraz przekazywanie rozmowy na Twój własny Telegram, gdy go połączysz.
- Osoby, których dane dotyczą: odwiedzający, którzy korzystają z Twojego chatbota lub jego formularza kontaktowego.
- Kategorie danych: wiadomości i wszystko, co odwiedzający wpisze, losowy identyfikator odwiedzającego, adres strony, imię, e-mail, opcjonalny numer telefonu i wiadomość z formularza kontaktowego, jednokierunkowy skrót adresu IP oraz znaczniki czasu.
SiteBrain nie jest przeznaczony do danych szczególnych kategorii (zdrowie, religia i podobne). Nie ustawiaj chatbota tak, żeby o nie pytał.
Nasze zobowiązania
- Tylko Twoje polecenia. Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie: Regulamin, ta umowa i ustawienia, które wybierasz w panelu. Jeśli polecenie łamie prawo, powiemy Ci o tym.
- Poufność. Każdy, kto ma dostęp do danych, jest związany poufnością. Dziś dostęp ma tylko operator.
- Bezpieczeństwo. Stosujemy środki z sekcji 5.
- Podwykonawcy. Korzystamy z nich na zasadach z sekcji 4.
- Prośby osób, których dane dotyczą. Pomagamy Ci je obsłużyć. W panelu możesz przeglądać i eksportować rozmowy oraz usuwać rozmowę, wiadomość z formularza kontaktowego lub chatbota. Prośby, które trafią do nas, przekazujemy Tobie.
- Incydenty i oceny skutków. Jeśli dowiemy się o naruszeniu ochrony danych osobowych, powiadomimy Cię bez zbędnej zwłoki. Pomagamy też przy ocenach skutków dla ochrony danych i konsultacjach z organem nadzorczym, w oparciu o informacje, którymi dysponujemy.
- Koniec współpracy. Dane usuwamy, gdy usuniesz chatbota lub konto (jeśli chcesz je zachować, najpierw je wyeksportuj). Historia przywracania bazy znika w ciągu 30 dni.
- Dowody zgodności i audyty. Dajemy Ci informacje potrzebne, żeby wykazać zgodność z przepisami. Odpowiadamy na pytania na piśmie. Audyt na miejscu lub zdalny możliwy jest za porozumieniem, z rozsądnym wyprzedzeniem, na Twój koszt i nie częściej niż raz w roku. Częściej tylko wtedy, gdy wymaga tego organ nadzorczy albo po naruszeniu ochrony danych.
Podwykonawcy
Wyrażasz ogólną zgodę na podmioty wymienione w naszej polityce prywatności. Zanim dodamy nowy podmiot lub zastąpimy któryś z obecnych, wyślemy e-mail na adres konta przynajmniej 14 dni wcześniej. Możesz wtedy zgłosić sprzeciw. Jeśli nie uda nam się go rozwiązać, możesz zamknąć konto bez dalszych opłat.
Nakładamy na każdego podwykonawcę te same obowiązki ochrony danych i odpowiadamy za niego wobec Ciebie.
Środki bezpieczeństwa
- cały ruch idzie przez HTTPS,
- hasła są przechowywane w postaci skrótów (hash),
- każde żądanie z panelu sprawdza, czy zalogowane konto jest właścicielem danego chatbota,
- limity żądań i jednokierunkowe haszowanie adresów IP odwiedzających,
- minimalizacja danych: brak logów żądań serwera WWW i automatyczne okresy usuwania,
- infrastruktura w Cloudflare (certyfikat DPF, SCC w jego aneksie o przetwarzaniu danych). Cloudflare szyfruje bazę danych i przechowywane pliki w spoczynku.
Przekazywanie poza EOG
Od 10 października 2026 baza danych (Cloudflare D1) i wgrane pliki (Cloudflare R2) są w jurysdykcji UE Cloudflare, bez replikacji odczytu. Kopia sprzed przeniesienia leży jeszcze do 17 października 2026 we wschodnich Stanach Zjednoczonych jako zabezpieczenie, potem ją usuwamy. Do przetwarzania dane nadal trafiają poza EOG: żądanie obsługuje najbliższe centrum danych Cloudflare, a Workers AI może działać poza UE. Cloudflare ma certyfikat unijno-amerykańskiego Data Privacy Framework, a jego aneks o przetwarzaniu danych klientów zawiera unijne standardowe klauzule umowne. Google, Stripe i Resend mają certyfikat DPF. OpenRouter nie ma go; jego umowa powierzenia zawiera standardowe klauzule umowne. Firecrawl dostaje wyłącznie publiczne podstrony witryny, którą z jego pomocą skanujemy. Telegram dostaje wiadomości tylko wtedy, gdy połączysz własny Telegram. Szczegóły są w polityce prywatności.
Odpowiedzialność i prawo
Do tej umowy stosuje się limit odpowiedzialności i prawo właściwe z Regulaminu. Pytania: [email protected].
Napisz na [email protected] — odpowiadamy szybko i po ludzku.