Umowa powierzenia przetwarzania danych (DPA)
Niniejszy dokument reguluje wyłącznie przetwarzanie danych recenzentów Google, które wykonujemy w imieniu i na polecenie Klienta. Dane samego konta Klienta (e-mail, dane rozliczeniowe, ustawienia) przetwarzamy jako Administrator na zasadach opisanych w polityce prywatności; warunki komercyjne usługi określa Regulamin.
1. Strony, zawarcie i miejsce w hierarchii dokumentów
- Podmiot przetwarzający - BMP Software sp. z o.o., ul. Puławska 77/5, 02-595 Warszawa, Polska, KRS 0001228564, NIP 5214157658, REGON 54425502600000, działająca pod marką OpinioPilot (dalej także „my”).
- Administrator - Klient, czyli przedsiębiorca, którego wizytówka Google Business Profile (dalej „Lokalizacja”) została podłączona do usługi.
- Umowa główna - umowa o świadczenie usługi OpinioPilot zawierana przez założenie Konta i akceptację Regulaminu. Niniejszy dokument jest tą umową powierzenia, do której odsyła §15 Regulaminu, i stanowi jego integralną część; zostaje zawarty wraz z Umową główną, w postaci elektronicznej (art. 28 ust. 9 RODO).
- W razie sprzeczności między niniejszym dokumentem a Regulaminem w sprawach ochrony danych osobowych pierwszeństwo ma niniejszy dokument. W pozostałym zakresie (zakres usługi, ceny, wypowiedzenie) obowiązuje Regulamin.
2. Podział ról RODO - dwa zbiory, dwie role
Ten sam podział opisuje §2 polityki prywatności i oba dokumenty muszą być czytane zgodnie:
- Dane recenzentów Google pobrane z Lokalizacji Klienta - Klient jest Administratorem, my jesteśmy Podmiotem przetwarzającym w rozumieniu art. 28 RODO. Reguluje to niniejszy dokument.
- Dane konta i dane rozliczeniowe Klienta - tu my jesteśmy Administratorem, na zasadach opisanych w polityce prywatności. Nie jest to przedmiotem powierzenia.
Nie przetwarzamy danych recenzentów do własnych celów: nie budujemy z nich profili marketingowych, nie łączymy danych recenzentów różnych Klientów, nie sprzedajemy ich i nie wykorzystujemy do promocji naszej usługi.
3. Przedmiot, czas trwania, charakter i cel przetwarzania
Przetwarzanie odbywa się wyłącznie w celu świadczenia usługi na rzecz Administratora i obejmuje następujące operacje:
- odczyt opinii z podłączonej Lokalizacji (treść, ocena, nazwa recenzenta, data),
- klasyfikację sentymentu i tematów opinii,
- utworzenie wektorowej reprezentacji (embeddingu) treści opinii i zatwierdzonych odpowiedzi, wyłącznie po to, by odtworzyć styl wypowiedzi marki Administratora,
- wygenerowanie projektu odpowiedzi w języku polskim lub angielskim,
- publikację zatwierdzonej lub automatycznie dopuszczonej odpowiedzi w Google,
- harmonogramowanie i publikację postów na wizytówce,
- agregację danych do raportów okresowych i dziennika audytowego.
Charakter przetwarzania: zautomatyzowane przetwarzanie w chmurze, wspomagane modelami językowymi. Czas trwania: okres obowiązywania Umowy głównej, powiększony o okres niezbędny do usunięcia lub zwrotu danych zgodnie z §17.
4. Kategorie osób i kategorie danych
- Recenzenci publikujący opinie o Lokalizacji: nazwa wyświetlana taka, jaką sami ustawili w Google, treść opinii, ocena gwiazdkowa, data opinii, wykryty język, treść opublikowanej odpowiedzi.
- Osoby po stronie Administratora zatwierdzające odpowiedzi: adres e-mail, identyfikator użytkownika, historia zatwierdzeń i edycji w dzienniku audytowym.
Administrator nie zleca przetwarzania danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Uczciwie jednak zaznaczamy: recenzent gabinetu stomatologicznego, kliniki czy fizjoterapii może samodzielnie i bez naszego udziału ujawnić w treści opinii informacje o swoim zdrowiu. Taka treść jest przetwarzana wyłącznie w celu przygotowania odpowiedzi na tę konkretną opinię - nie jest wzbogacana danymi z innych źródeł, nie służy profilowaniu ani podejmowaniu decyzji wobec recenzenta, a opinie zawierające informacje wrażliwe podlegają tym samym zasadom zatwierdzania przez człowieka co opinie negatywne (§5).
5. Udokumentowane polecenia Administratora
Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a i art. 29 RODO). Konfiguracja panelu jest tym poleceniem - jej zapisany stan i historia zmian stanowią dokumentację polecenia. Obejmuje ona w szczególności:
- tryb autopilota dla Lokalizacji (
autopilot_mode), - reguły postępowania odrębnie dla opinii pozytywnych, neutralnych i negatywnych,
- profil stylu marki, przykłady odpowiedzi, zwroty zakazane i podpis,
- wybrany ton wypowiedzi i język odpowiedzi,
- ścieżkę zatwierdzania i wskazane osoby zatwierdzające,
- wybrany kanał powiadomień zgodnie z §10.
Jeżeli polecenie Administratora w naszej ocenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie go o tym informujemy i możemy wstrzymać wykonanie takiego polecenia do wyjaśnienia. Zasady bezpieczeństwa z §8 Regulaminu (opinie 1-2★ zawsze zatwierdzane przez człowieka, pierwsze 20 odpowiedzi na nowej Lokalizacji zawsze zatwierdzane ręcznie, automatyczne wstrzymanie autopilota po powtarzających się błędach) są dolną granicą - żadne polecenie Administratora nie może ich obniżyć.
6. Poufność osób upoważnionych
- Dostęp do danych powierzonych mają wyłącznie osoby upoważnione po naszej stronie, wobec których obowiązuje zobowiązanie do zachowania poufności utrzymujące się także po ustaniu współpracy (art. 28 ust. 3 lit. b i art. 32 ust. 4 RODO).
- Stosujemy zasadę najmniejszych uprawnień: dostęp jest przyznawany w zakresie niezbędnym do wykonania konkretnego zadania i odbierany, gdy przestaje być potrzebny.
- Użytkownicy po stronie Administratora widzą wyłącznie dane własnej organizacji; izolacja jest wymuszona na poziomie bazy danych, a nie tylko w warstwie aplikacji.
7. Środki bezpieczeństwa
Poniżej opisujemy środki, które są faktycznie wdrożone i weryfikowalne (art. 32 RODO, pełna lista w Załączniku II, §21):
- Izolacja najemców na poziomie bazy danych - Row Level Security włączone na wszystkich tabelach zawierających dane Klientów, z politykami ograniczającymi każdy odczyt i zapis do organizacji użytkownika.
- Niezmienny dziennik audytowy - każda publikacja, edycja, zatwierdzenie i każde uruchomienie zabezpieczenia są zapisywane w dzienniku typu „tylko dopisywanie”, w którym odebrano uprawnienie do usuwania i czyszczenia wpisów.
- Idempotencja - opinie i odpowiedzi są kluczowane identyfikatorem opinii Google, co wyklucza podwójne przetworzenie lub podwójną publikację.
- Automatyczny wyłącznik awaryjny - powtarzające się błędy publikacji, wygaśnięcie autoryzacji lub przekroczenie limitów API skutkują automatycznym wstrzymaniem przetwarzania na danej Lokalizacji.
- Szyfrowanie w transporcie - cała komunikacja z aplikacją i z dostawcami odbywa się wyłącznie po HTTPS/TLS.
- Rozdzielenie sekretów od kodu - klucze i dane dostępowe są przechowywane w konfiguracji środowiska uruchomieniowego, nigdy w repozytorium kodu.
- Weryfikacja pochodzenia zdarzeń - wiadomości od dostawców zewnętrznych (płatności, powiadomienia) są weryfikowane podpisem, a zdarzenia rejestrowane w rejestrze zapobiegającym ich powtórnemu wykonaniu.
Nie posiadamy certyfikacji SOC 2 ani ISO 27001, nie przeprowadzamy okresowych testów penetracyjnych i nie twierdzimy inaczej. Jeżeli Administrator wymaga certyfikowanego dostawcy, powinien uwzględnić to przed zawarciem Umowy głównej.
8. Podprocesorzy - ogólna zgoda i prawo sprzeciwu
- Administrator udziela nam ogólnej pisemnej zgody na korzystanie z podprocesorów wymienionych w Załączniku III (§22) oraz w §5 polityki prywatności, która jest jedynym źródłem aktualnej listy (art. 28 ust. 2 i 4 RODO).
- Powierzenie danych nowemu podprocesorowi, dodawanemu po dniu zawarcia Umowy, następuje wyłącznie po zawarciu z nim umowy powierzenia nakładającej obowiązki nie mniej rygorystyczne niż wynikające z niniejszego dokumentu. Dopóki taka umowa nie zostanie zawarta, dane powierzone nie są takiemu nowemu podprocesorowi przekazywane.
- Wyjątek ujawniony wprost, istniejący już w dniu zawarcia Umowy: Zernio. Zernio jest podprocesorem wpisanym do Załącznika III (§22) i pozostaje w ścieżce danych od chwili podłączenia Lokalizacji, ponieważ to ono przechowuje autoryzację do wizytówki i wykonuje wywołania API Google (§9). Umowa powierzenia z Zernio nie została jeszcze zawarta. Zasada z punktu powyżej dotyczy podprocesorów dodawanych w przyszłości i nie usuwa tego braku - opisujemy go wprost w §22. Nie twierdzimy więc, że każda umowa powierzenia jest już podpisana; stan faktyczny na dziś opisuje Załącznik III.
- O zamiarze dodania nowego podprocesora lub zastąpienia dotychczasowego informujemy Administratora z wyprzedzeniem, drogą e-mail oraz przez aktualizację listy w polityce prywatności.
- Administrator może wnieść uzasadniony sprzeciw oparty na przesłankach ochrony danych. Jeżeli nie jesteśmy w stanie go uwzględnić, Administrator może wypowiedzieć Umowę główną w części dotyczącej usługi objętej sprzeciwem, bez ponoszenia opłat za okres po wypowiedzeniu i bez kar umownych.
- Odpowiadamy wobec Administratora za działania i zaniechania naszych podprocesorów tak, jak za własne (art. 28 ust. 4 RODO).
9. Postanowienie szczególne: autoryzacja Google i rola Zernio
Architektura usługi ma jedną cechę, o której Administrator musi wiedzieć, bo nie wynika ona z żadnego standardowego wzorca umowy:
- Autoryzacja OAuth do wizytówki Google jest przechowywana przez naszego podprocesora Zernio, a nie w naszej infrastrukturze. To Zernio wykonuje wywołania API Google (odczyt opinii, publikacja odpowiedzi, publikacja postów) w imieniu Administratora.
- Zakres udzielonego dostępu ogranicza się do odczytu opinii oraz publikacji odpowiedzi i postów na wskazanej Lokalizacji. Nie obejmuje on skrzynki pocztowej, kontaktów, reklam ani innych usług Google Administratora.
- Odwołanie dostępu następuje po stronie Google, w ustawieniach konta Administratora, i propaguje się przez Zernio - po odwołaniu przetwarzanie nowych opinii i publikacja odpowiedzi ustają. Odwołanie dostępu nie zastępuje żądania usunięcia danych już zebranych; to reguluje §17.
- Awaria Zernio zatrzymuje jednocześnie pobieranie opinii i publikację odpowiedzi. Nie deklarujemy w tym zakresie umownego poziomu dostępności, ponieważ sami nim nie dysponujemy.
- Nie składamy oświadczeń co do miejsca przechowywania danych przez Zernio ani co do listy jego dalszych podprocesorów, dopóki nie otrzymamy tego potwierdzenia na piśmie od Zernio. Do tego czasu Administrator powinien traktować ten element architektury jako element nieudokumentowany i uwzględnić to w swojej ocenie ryzyka.
- Google jest jednocześnie samodzielnym dostawcą wobec Administratora: to Administrator jest posiadaczem wizytówki i stroną warunków Google. My korzystamy z tego dostępu na jego polecenie, w zakresie z niniejszego dokumentu.
10. Kanały powiadomień - dane opuszczające nasz system
Treść alertu o opinii wymagającej zatwierdzenia zawiera fragment lub całość treści opinii, dlatego kanał powiadomień jest ujawnionym elementem przetwarzania, a nie narzędziem pomocniczym:
- Administrator wybiera kanał podczas wdrożenia. Dostępne są: panel aplikacji, e-mail, WhatsApp (za pośrednictwem Zernio) oraz Telegram.
- Administrator może ograniczyć alerty wyłącznie do panelu i e-maila i w takim przypadku żadna treść opinii nie jest przekazywana do WhatsApp ani Telegrama.
- Telegram nie oferuje umowy powierzenia przetwarzania danych. Nie twierdzimy zatem, że korzystanie z tego kanału jest objęte umową powierzenia z operatorem Telegrama - przedstawiamy go jako kanał wybierany świadomie przez Administratora, z możliwością rezygnacji w każdej chwili.
- Treść alertów nigdy nie zawiera sekretów, danych rozliczeniowych ani informacji, które nie są już publicznie widoczne w wizytówce Google.
11. Modele AI i zakaz trenowania
- Korzystamy z dostawców, których warunki API przewidują, że treści klienta przekazywane przez interfejs API nie są używane do trenowania ani ulepszania modeli. Przyjmujemy standardowe warunki komercyjne Anthropic i OpenAI - nie narzucamy tym dostawcom własnych wymagań umownych i nie twierdzimy, że to my ustalamy ich politykę. Warunki obu dostawców zawierają takie postanowienie w brzmieniu na dzień 27 lipca 2026; OpenAI stosuje je dla danych przesyłanych do API, o ile klient wyraźnie nie zgodzi się na inne wykorzystanie, a my takiej zgody nie wyrażamy. Jest to opis warunków dostawców na podaną datę, a nie nasza bezterminowa gwarancja - dostawca może je zmienić, a my nie mamy nad tym kontroli.
- To nie znaczy, że dostawcy nic nie przechowują. Domyślnie treści przekazane do API mogą być przechowywane przez dostawcę przez okres do około 30 dni w celu wykrywania nadużyć, po czym są usuwane. Nie posiadamy obecnie ustaleń o zerowej retencji (zero data retention), które u obu dostawców wymagają odrębnej zgody, i nie twierdzimy inaczej.
- Nie trenujemy własnych modeli na danych Administratora. Embeddingi tworzone w ramach usługi pozostają w naszej bazie w regionie UE, są przypisane do konkretnej Lokalizacji i nie są współdzielone między Klientami.
- Nie podejmujemy wobec recenzentów zautomatyzowanych decyzji wywołujących skutki prawne w rozumieniu art. 22 RODO; klasyfikacja sentymentu służy wyłącznie skierowaniu opinii do odpowiedniej ścieżki obsługi.
12. Transfery poza EOG
- Dane podstawowe (opinie, odpowiedzi, konfiguracja, embeddingi) są przechowywane w bazie danych w regionie UE (Frankfurt).
- Część podprocesorów przetwarza dane w USA. Podstawą takiego transferu są standardowe klauzule umowne (SCC) zgodnie z art. 46 ust. 2 lit. c RODO.
- Ponieważ w odniesieniu do danych recenzentów występujemy jako podmiot przetwarzający, a nie administrator, właściwym modułem SCC dla tych danych jest Moduł 3 (podmiot przetwarzający do podmiotu przetwarzającego), a nie Moduł 2.
- Nie przeprowadziliśmy dotąd oceny skutków transferu (TIA) dla dostawców z USA i nie twierdzimy, że dysponujemy taką oceną ani decyzją o adekwatności. Administrator, który potrzebuje TIA do własnej dokumentacji, powinien zgłosić to przed podłączeniem Lokalizacji.
13. Pomoc w realizacji praw osób, których dane dotyczą
Pomagamy Administratorowi wykonywać obowiązki z art. 15-22 RODO (art. 28 ust. 3 lit. e RODO), w granicach tego, co jest technicznie możliwe. Uczciwe określenie tych granic:
- Możemy udostępnić, sprostować lub usunąć naszą kopię opinii i wygenerowanej odpowiedzi, usunąć powiązany embedding oraz wycofać opublikowaną przez nas odpowiedź z wizytówki Google.
- Nie możemy usunąć samej opinii z Google - należy to do recenzenta i do Google. Nie mamy też wpływu na to, jak długo Google przechowuje treść opinii.
- Żądanie osoby, której dane dotyczą, skierowane do nas bezpośrednio, przekazujemy Administratorowi bez zbędnej zwłoki i nie odpowiadamy na nie samodzielnie, chyba że Administrator nas do tego upoważni.
- Opinia, której treść zawiera żądanie oparte na RODO (na przykład żądanie usunięcia danych), jest kierowana do zatwierdzenia przez człowieka i nie podlega automatycznej publikacji odpowiedzi.
14. Zgłaszanie naruszeń ochrony danych
O naruszeniu ochrony danych powierzonych informujemy Administratora bez zbędnej zwłoki po jego stwierdzeniu (art. 33 ust. 2 RODO), na adres e-mail wskazany w Koncie, a dodatkowo komunikatem w panelu. Zgłoszenie zawiera, w zakresie dostępnym w chwili wysłania:
- charakter naruszenia i okoliczności jego wykrycia,
- kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy naruszenie,
- prawdopodobne konsekwencje naruszenia,
- zastosowane lub proponowane środki zaradcze i naprawcze,
- punkt kontaktowy po naszej stronie do dalszych ustaleń.
Informacje niedostępne w pierwszym zgłoszeniu przekazujemy sukcesywnie, bez czekania na pełny obraz zdarzenia. Zgłoszenie do organu nadzorczego oraz powiadomienie osób, których dane dotyczą, pozostaje obowiązkiem Administratora; my dostarczamy dane potrzebne do jego wykonania. Strony mogą uzgodnić w odrębnej umowie krótszy, wiążący termin zgłoszenia.
15. Pomoc w ocenie skutków i konsultacjach z organem
Na wniosek Administratora udostępniamy informacje potrzebne do przeprowadzenia oceny skutków dla ochrony danych (art. 35 RODO) i uprzednich konsultacji z organem nadzorczym (art. 36 RODO): opis operacji przetwarzania z §3, kategorie danych z §4, listę podprocesorów, opis środków bezpieczeństwa z §7 oraz opis architektury dostępu do Google z §9. Zakres tej pomocy jest proporcjonalny do skali działalności dostawcy prowadzonego jednoosobowo i obejmuje udostępnienie posiadanej dokumentacji, a nie przygotowanie oceny skutków za Administratora.
16. Audyt i weryfikacja
- Wykazujemy zgodność w pierwszej kolejności dokumentacją: pisemnym kwestionariuszem bezpieczeństwa, treścią niniejszego dokumentu oraz Załącznikiem II. W typowym przypadku to wyczerpuje uprawnienie z art. 28 ust. 3 lit. h RODO.
- Administrator może przeprowadzić audyt nie częściej niż raz na 12 miesięcy, po uprzednim zawiadomieniu z rozsądnym wyprzedzeniem.
- Audyt na miejscu lub audyt prowadzony przez zewnętrznego audytora jest możliwy wyłącznie na podstawie uzasadnionych podejrzeń naruszenia, na koszt Administratora, po zawarciu umowy o zachowaniu poufności, w godzinach pracy i w sposób nieprzerywający ciągłości usługi.
- Audyt nie może w żadnym zakresie obejmować danych innych Klientów; w razie konieczności dane te są maskowane lub udostępniane w formie zagregowanej.
- Częstszy audyt jest dopuszczalny, jeżeli wymaga tego wiążące polecenie organu nadzorczego.
17. Usunięcie lub zwrot danych po zakończeniu przetwarzania
- Przed usunięciem danych udostępniamy Administratorowi eksport opinii, odpowiedzi i konfiguracji w powszechnie używanym formacie.
- Po zakończeniu Umowy głównej usuwamy dane powierzone bez zbędnej zwłoki, chyba że Administrator w tym czasie zażąda ich zwrotu (art. 28 ust. 3 lit. g RODO).
- Dane usunięte z bazy produkcyjnej mogą jeszcze przez pewien czas występować w kopiach zapasowych i znikają wraz z ich standardową rotacją; z kopii zapasowych nie korzystamy w celu innym niż odtworzenie usługi po awarii.
- Wyjątki, które zatrzymujemy świadomie: wpisy dziennika audytowego potwierdzające, kto i kiedy zatwierdził publikację, oraz dokumenty rozliczeniowe - przechowywane wyłącznie w zakresie i przez okres wymagany przepisami prawa, zgodnie z §6 polityki prywatności.
- Strony mogą uzgodnić w odrębnej umowie konkretne, wiążące terminy usunięcia danych i rotacji kopii zapasowych.
18. Odpowiedzialność
W zakresie roszczeń umownych między Stronami zastosowanie ma ograniczenie odpowiedzialności z §11 Regulaminu. Ograniczenie to nie ogranicza odpowiedzialności żadnej ze Stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego, w szczególności odpowiedzialności odszkodowawczej z art. 82 RODO oraz administracyjnych kar pieniężnych z art. 83 RODO. Jeżeli podmiot przetwarzający wykroczy poza polecenia Administratora i będzie samodzielnie ustalał cele przetwarzania, odpowiada za to przetwarzanie jako administrator (art. 28 ust. 10 RODO).
19. Zmiany, wersjonowanie i prawo właściwe
- Niniejszy dokument jest wersjonowany i publikowany pod tym adresem wraz z datą aktualizacji. Wersja obowiązująca: 1.0, aktualizacja z 27 lipca 2026.
- O istotnych zmianach informujemy Administratora drogą e-mail z odpowiednim wyprzedzeniem przed ich wejściem w życie. Zmiany wymuszone zmianą przepisów lub decyzją organu mogą wejść w życie w terminie wynikającym z tych przepisów.
- Prawem właściwym jest prawo polskie; w zakresie nieuregulowanym stosuje się RODO oraz ustawę o ochronie danych osobowych. Sąd właściwy określa §16 Regulaminu.
- Kontakt w sprawach ochrony danych: kontakt@opiniopilot.com. Nie powołaliśmy inspektora ochrony danych, ponieważ nie występują przesłanki z art. 37 RODO - korespondencję w sprawach danych obsługujemy pod powyższym adresem.
20. Załącznik I. Opis przetwarzania
| Element | Treść |
|---|---|
| Administrator | Klient - przedsiębiorca posiadający podłączoną Lokalizację Google Business Profile |
| Podmiot przetwarzający | BMP Software sp. z o.o. (marka OpinioPilot) |
| Kategorie osób | recenzenci publikujący opinie o Lokalizacji; osoby zatwierdzające po stronie Administratora |
| Kategorie danych | nazwa wyświetlana recenzenta, treść opinii, ocena gwiazdkowa, data i język opinii, treść odpowiedzi; e-mail i identyfikator osoby zatwierdzającej, historia zatwierdzeń |
| Dane szczególnych kategorii | nie są zlecane; mogą pojawić się wyłącznie jako informacja ujawniona samodzielnie przez recenzenta w treści opinii (§4) |
| Charakter i cel | odczyt opinii, klasyfikacja, embedding stylu marki, generowanie i publikacja odpowiedzi, posty, raporty - wyłącznie w celu świadczenia usługi |
| Częstotliwość | ciągła, w cyklach automatycznych, przez okres obowiązywania Umowy głównej |
| Czas trwania | okres Umowy głównej powiększony o okres usunięcia lub zwrotu danych zgodnie z §17 |
21. Załącznik II. Środki bezpieczeństwa
- izolacja danych każdej organizacji politykami Row Level Security na poziomie bazy danych,
- niezmienny dziennik audytowy publikacji, edycji i zatwierdzeń, z odebranym uprawnieniem do usuwania wpisów,
- idempotentne przetwarzanie kluczowane identyfikatorem opinii Google,
- obowiązkowe zatwierdzanie przez człowieka dla opinii 1-2★ oraz pierwszych 20 odpowiedzi na Lokalizacji,
- automatyczne wstrzymanie przetwarzania na Lokalizacji po powtarzających się błędach lub utracie autoryzacji,
- szyfrowanie w transporcie (HTTPS/TLS) dla całej komunikacji,
- sekrety i klucze wyłącznie w konfiguracji środowiska, nigdy w repozytorium kodu,
- weryfikacja podpisów zdarzeń przychodzących od dostawców i rejestr zapobiegający ich ponownemu wykonaniu,
- dostęp według zasady najmniejszych uprawnień, ograniczony do osób upoważnionych zobowiązanych do poufności,
- monitorowanie błędów publikacji i limitów API z alertem operacyjnym.
Wykaz nie obejmuje certyfikacji, testów penetracyjnych ani formalnie zweryfikowanego odtworzenia z kopii zapasowej, ponieważ takich środków obecnie nie posiadamy (§7).
22. Załącznik III. Podprocesorzy
Poniżej podprocesorzy, którzy mogą otrzymać dane powierzone. Regiony przetwarzania i podstawy transferu są utrzymywane w jednym miejscu - w §5 polityki prywatności - i tam należy sprawdzać stan aktualny.
| Podprocesor | Zakres powierzenia |
|---|---|
| Google (Business Profile API / Pub-Sub) | odczyt i publikacja odpowiedzi na opinie, import wizytówki |
| Supabase | baza danych, autoryzacja, przechowywanie plików, sejf na sekrety aplikacji |
| Anthropic (Claude) | generowanie treści odpowiedzi na opinie |
| OpenAI | klasyfikacja, embeddingi, zapasowy model odpowiedzi, obrazy do postów |
| Stripe | obsługa płatności i subskrypcji |
| Resend | wysyłka wiadomości e-mail (raporty, linki logowania, powiadomienia) |
| Vercel | hosting aplikacji |
| Zernio (konto klientów GMB) | przechowuje tokeny OAuth klientów i pośredniczy w komunikacji z Google Business Profile |
| WhatsApp / Telegram (kanały powiadomień) | przesyłanie alertów o opiniach wymagających zatwierdzenia |
Stan faktyczny, który podajemy wprost: umowa powierzenia z Zernio nie została jeszcze zawarta, a Zernio jest jednocześnie stale obecne w ścieżce danych - to ono przechowuje autoryzację do wizytówki i wykonuje każde wywołanie API Google, więc dane powierzone są mu przekazywane od chwili podłączenia Lokalizacji (§9). Nie twierdzimy zatem, że przepływ tych danych jest wstrzymany do czasu podpisania umowy - bez Zernio usługa nie działa w ogóle. Jest to znana luka, którą BMP zamyka przed pierwszym płatnym wdrożeniem, i Administrator powinien uwzględnić ją we własnej ocenie ryzyka, zanim podłączy Lokalizację. Telegram nie oferuje umowy powierzenia w ogóle i pozostaje kanałem wybieranym świadomie przez Administratora zgodnie z §10.
Pytania do umowy powierzenia? Napisz na kontakt@opiniopilot.com. Zasady komercyjne opisuje Regulamin, a przetwarzanie danych konta - polityka prywatności.