Avantwerk CRM — Umowa Powierzenia Przetwarzania Danych

Wersja 2.1 · obowiązuje dopiero z zaakceptowanym Zamówieniem, które ją włącza

Umowę zawierają Klient biznesowy wskazany w Zamówieniu („Administrator”) oraz Bennovate sp. z o.o., ul. Christiana Andersena 25, 94-118 Łódź, KRS 0000597272, NIP 7272799328, REGON 363700466, działająca pod marką Avantwerk („Procesor”). Umowa stanowi część kontraktu na Avantwerk CRM.

1. Role i granice

Dla danych umieszczanych przez Administratora lub jego użytkowników w koncie CRM Administrator zwykle określa cele i sposoby, Avantwerk przetwarza na udokumentowane polecenie, a HighLevel jest podprocesorem Avantwerk dla hostowanej platformy. Jeżeli Administrator sam jest procesorem innego administratora, Avantwerk i HighLevel zajmują odpowiednie dalsze role procesorów.

Umowa nie obejmuje danych, dla których Avantwerk samodzielnie określa cele, w szczególności administracji kontem, rozliczeń, bezpieczeństwa, przeciwdziałania nadużyciom i własnej dokumentacji biznesowej. W tych kontekstach Avantwerk może być administratorem, a jego dostawcy — procesorami zgodnie z Polityką Prywatności.

2. Szczegóły przetwarzania

  • Przedmiot: hostowany CRM, kontakty, komunikacja, rezerwacje, strony, automatyzacje, raporty i wyłącznie funkcje wskazane w Zamówieniu.
  • Czas: okres usługi oraz zwrot, usuwanie i ograniczone okresy odzyskiwania opisane w § 11 i Polityce Retencji.
  • Operacje: zbieranie, utrwalanie, organizowanie, przechowywanie, pobieranie, przeglądanie, przesyłanie, łączenie, ograniczanie, eksport i usuwanie według konfiguracji.
  • Osoby: potencjalni i obecni klienci, personel, dostawcy oraz inni kontrahenci Administratora.
  • Dane: identyfikacyjne, kontaktowe, komunikacyjne, rezerwacyjne, transakcyjne, formularzy, zgód, kampanii, przepływów i kont użytkowników wybrane przez Administratora.
  • Dane szczególne i karne: nie są przewidziane domyślnie. Ich przetwarzanie wymaga pisemnej zmiany określającej konieczność, warunek legalności, funkcje i zabezpieczenia.

Konkretny zakres wypełnia się w Załączniku A. Niewypełnionego Załącznika nie zastępuje ogólny opis możliwości produktu.

3. Udokumentowane polecenia

Avantwerk przetwarza dane CRM tylko w celu zakontraktowanej usługi, na poleceniach wynikających z Zamówienia, konfiguracji, dozwolonego użycia i pisemnych instrukcji. Informuje Administratora, jeżeli polecenie może naruszać prawo ochrony danych, chyba że prawo zakazuje informacji. Rozszerzenie celu lub kategorii danych wymaga udokumentowanej zmiany.

Jeżeli prawo Unii lub państwa członkowskiego wymaga przetwarzania poza poleceniami, Avantwerk informuje Administratora przed przetwarzaniem, chyba że prawo zakazuje informacji z uwagi na ważny interes publiczny.

4. Obowiązki Procesora i użycie AI

Avantwerk zapewnia poufność osób upoważnionych; stosuje proporcjonalne do ryzyka środki z art. 32 RODO; pomaga w prawach osób, bezpieczeństwie, ocenie naruszeń, DPIA i konsultacjach; prowadzi wymagane rejestry; nie sprzedaje danych CRM, nie używa ich do niezwiązanego marketingu ani do trenowania własnych modeli; oraz przekazuje bezpośrednie żądania osób Administratorowi, chyba że został upoważniony do ich obsługi.

HighLevel przetwarza dane zgodnie ze swoim aktualnym DPA: https://www.gohighlevel.com/data-processing-agreement. Jego udokumentowane polecenia obejmują obecnie dostarczanie i ulepszanie usług, anonimizowanie, deidentyfikowanie lub agregowanie danych oraz dostarczanie włączonych funkcji AI. Nie oznacza to upoważnienia Avantwerk do własnych, niezwiązanych celów. Funkcja AI, jej dostawca, źródła wiedzy i kategorie wejścia muszą być wskazane w Zamówieniu lub Załączniku A. Do funkcji AI nie wprowadza się danych szczególnych, karnych ani innych poufnych danych, jeżeli nie zostało to odrębnie ocenione i uzgodnione.

5. Obowiązki Administratora

Administrator odpowiada za zgodne z prawem polecenia, minimalizację, poprawność, podstawy prawne, obowiązki informacyjne, zgody wymagane dla kanału, ustawienia i procedury retencji, uprawnienia użytkowników oraz prawa osób. Nie umieszcza danych, do których Zamówienie i zabezpieczenia nie są przeznaczone.

6. Podprocesorzy

Administrator udziela ogólnego pisemnego upoważnienia dla bezpośrednich podprocesorów danych CRM wskazanych w aktualnym Rejestrze Avantwerk CRM. Avantwerk, gdy jest to rozsądnie możliwe, uprzedzi co najmniej 30 dni przed dodaniem bezpośredniego podprocesora. Administrator może sprzeciwić się z uzasadnionych przyczyn ochrony danych. Strony poszukają alternatywy; gdy jej brak, dotkniętą funkcję lub umowę można zakończyć bez opłat za niewykorzystany przyszły okres.

Avantwerk nakłada na bezpośrednich podprocesorów właściwe równoważne obowiązki i odpowiada za ich wykonanie w zakresie art. 28 ust. 4 RODO.

HighLevel utrzymuje dalszy łańcuch pod adresem https://www.gohighlevel.com/sub-processors. Te organizacje są podprocesorami HighLevel, a nie automatycznie bezpośrednimi dostawcami Avantwerk. HighLevel przewiduje powiadomienie o zmianie i 30 dni na sprzeciw. Avantwerk przekazuje otrzymane istotne zawiadomienie Administratorowi bez zbędnej zwłoki i umożliwia sprzeciw przed upływem dostępnego terminu, lecz nie gwarantuje wcześniejszego zawiadomienia niż otrzymane od dostawcy.

7. Transfery międzynarodowe

Avantwerk dokumentuje znany łańcuch i mechanizm transferu. Dla przekazania poza EOG stosuje się, zależnie od odbiorcy i zakresu: (1) właściwą decyzję stwierdzającą odpowiedni stopień ochrony, w tym aktywną i zakresowo właściwą certyfikację w ramach EU–US Data Privacy Framework; (2) standardowe klauzule umowne Komisji z 2021 r.; albo (3) inny legalny mechanizm. Skuteczność mechanizmu podlega ocenie dla rzeczywistego transferu, a środki uzupełniające stosuje się, gdy wymaga ich ta ocena.

Nie zakłada się, że wszystkie dane pozostają w EOG ani że SCC są mechanizmem każdego odbiorcy. HighLevel ujawnia obecnie przetwarzanie między innymi w USA i Indiach.

8. Bezpieczeństwo i naruszenia

Podział kontroli opisuje Oświadczenie Bezpieczeństwa. Avantwerk odpowiada za własną konfigurację, dostęp i praktyki operacyjne; HighLevel za umownie opisane środki hostowanej platformy; Administrator za swoich użytkowników, urządzenia, instrukcje i użycie.

Zgodnie z art. 33 ust. 2 RODO Avantwerk powiadamia Administratora bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu dotyczącym danych CRM. Pierwsze zawiadomienie, w zakresie dostępnych informacji, obejmuje charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz punkt kontaktowy. Braki uzupełnia etapami.

HighLevel zobowiązuje się obecnie do powiadomienia bez zbędnej zwłoki, nie później niż 72 godziny po uzyskaniu wiedzy. Jest to granica dostawcy, a nie okres zwłoki przyznany Avantwerk. Avantwerk nie przyjmuje bezwzględnego terminu 12 godzin, którego nie zapewnia łańcuch dostawcy.

9. Prawa osób, pomoc i audyt

Avantwerk zapewnia rozsądną pomoc przez dostępne funkcje wyszukiwania, eksportu, korekty, ograniczenia i usuwania. Administrator może żądać aktualnych informacji bezpieczeństwa i zgodności. Jeżeli są niewystarczające, może przeprowadzić proporcjonalny audyt przez niezależnego specjalistę, z rozsądnym uprzedzeniem, poufnością i ochroną innych klientów.

Planowe audyty co do zasady odbywają się nie częściej niż raz w roku. Nie ogranicza to audytu wymaganego przez organ, prawo, uzasadniony istotny incydent albo rozsądny dowód niezgodności. Nadzwyczajne koszty ponosi Administrator, chyba że audyt wykaże istotne naruszenie Avantwerk albo prawo wymaga innego rozliczenia. Dostęp do systemów, dokumentów lub raportów dostawcy zależy od ich dostępności, ograniczeń poufności i warunków HighLevel, które obecnie przewidują rozliczenie czasu audytu według stawek usług profesjonalnych.

10. Retencja w czasie usługi

Administrator określa legalny okres aktywnej retencji. HighLevel obecnie nie udostępnia klientom uniwersalnych niestandardowych polityk retencji. Avantwerk realizuje instrukcje przez dostępne funkcje usuwania lub udokumentowany proces ręczny; nie gwarantuje funkcji, której platforma nie udostępnia.

11. Zwrot, usuwanie i odzyskiwanie

Przed końcem dostępu Administrator eksportuje potrzebne dane. Po rozwiązaniu i zgodnie z jego pisemnym wyborem Avantwerk zwraca albo zleca usunięcie danych CRM i kopii, z wyjątkiem ograniczonej retencji wymaganej prawem. Wcześniejsze usunięcie z 90-dniowego okna dostawcy zostanie zlecone, gdy mechanizm jest dostępny.

Obecne granice HighLevel to: utrata zwykłego dostępu po anulowaniu; maksymalnie 90 dni utrzymania anulowanego konta i subkont; 14 dni dla numerów telefonów i rejestracji A2P; zmienne okna przywracania rekordów, przy czym kontakty mogą być odzyskiwalne do 60 dni. Oficjalne materiały dostawcy nie są spójne dla wszystkich typów rekordów i danych powiązanych. Kopie archiwalne są izolowane i chronione przed dalszym przetwarzaniem poza obowiązkiem prawnym. Te okna nie oznaczają aktywnego użycia przez Avantwerk ani gwarancji odzyskania.

12. Pierwszeństwo, prawo i kontakt

Umowa rozstrzyga o danych CRM w razie sprzeczności. Obowiązuje prawo polskie bez ograniczania bezwzględnych praw RODO ani kompetencji organu. Kontakt: [email protected].

Załącznik A — konfiguracja przetwarzania

Pole Uzgodniona wartość
Cele biznesowe i procesy [uzupełnić]
Kategorie osób [uzupełnić]
Kategorie i konkretne pola danych [uzupełnić]
Źródła i podstawa prawna [uzupełnić]
Formularze i kanały komunikacji [uzupełnić]
Nagrywanie / transkrypcja [nie / tak — opisać]
Profilowanie / scoring / decyzje automatyczne [nie / tak — opisać skutek i nadzór]
Funkcje AI, dostawca, źródła wiedzy i dane wejściowe [wyłączone / uzupełnić]
Dane szczególne, karne, finansowe lub osób podatnych [brak / opisać warunek i zabezpieczenia]
Integracje i aplikacje marketplace [uzupełnić]
Dostawcy komunikacji i płatności [uzupełnić]
Aktywna retencja i sposób wykonania usunięcia [uzupełnić]
Lokalizacje i mechanizmy transferu [uzupełnić]
Role użytkowników i kontrola dostępu [uzupełnić]
Eksport, zwrot i osoba zatwierdzająca usunięcie [uzupełnić]
Treść umowna Avantwerk CRM · Bennovate sp. z o.o. · [email protected]