Dokument prawny

Powierzenie przetwarzania danych (DPA)

Ta strona podsumowuje kluczowe postanowienia Umowy powierzenia przetwarzania danych osobowych (DPA), którą zawieramy z każdym klientem jako załącznik do umowy o korzystanie z CallSea. Pełny wzór DPA udostępniamy na życzenie: kontakt@callsea.app.

  1. 1. Przedmiot i charakter przetwarzania
  2. 2. Kategorie danych i osób
  3. 3. Podprocesorzy
  4. 4. Środki techniczne i organizacyjne
  5. 5. Retencja i usunięcie danych
  6. 6. Audyt i współpraca

1. Przedmiot i charakter przetwarzania

Klient (administrator) powierza SelectCentre sp. z o.o. (podmiotowi przetwarzającemu) — zgodnie z art. 28 ust. 3 RODO — przetwarzanie danych zawartych w nagraniach rozmów w celu ich transkrypcji i automatycznej oceny jakości. Przetwarzanie obejmuje: odbiór nagrań (SFTP/API), transkrypcję, ocenę treści transkrypcji przez modele językowe, przechowywanie transkrypcji i wyników oraz ich udostępnianie uprawnionym użytkownikom Klienta. Dane przetwarzamy wyłącznie na udokumentowane polecenie administratora i wyłącznie w celu wykonania umowy głównej; nagrania audio nie są przechowywane trwale. Jeżeli Klient sam działa jako podmiot przetwarzający dla innego administratora, DPA stanowi umowę podpowierzenia.

2. Kategorie danych i osób

Osoby, których dane dotyczą: pracownicy i współpracownicy Klienta (konsultanci), użytkownicy Platformy oraz rozmówcy (klienci Klienta). Kategorie danych: głos (w toku transkrypcji), treść rozmów, dane identyfikacyjne i kontaktowe (imię i nazwisko, numer telefonu, adres e-mail), wyniki ocen. Zakres wskazany w załączniku do DPA jest katalogiem maksymalnym — rzeczywisty zakres wynika z treści rozmów Klienta. Jeżeli w rozmowach Klienta występują szczególne kategorie danych (art. 9 RODO), Klient zobowiązany jest wskazać je w załączniku do DPA, a przetwarzanie obejmują wówczas dodatkowe zabezpieczenia.

3. Podprocesorzy

Klient udziela w DPA ogólnej zgody na korzystanie z podprocesorów. Aktualny wykaz:

  • Eleven Labs Inc. (169 Madison Ave #2484, New York, NY 10016, USA) — transkrypcja mowy (STT); przetwarzanie w regionie EU · DPA dostawcy · podprocesorzy dostawcy
  • Google Cloud Poland sp. z o.o. (Rondo Daszyńskiego 2C, 00-843 Warszawa) — modele językowe (LLM); region EU · DPA dostawcy
  • Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Niemcy) — hosting i przechowywanie danych; centra danych w Niemczech · DPA dostawcy

O zmianach wykazu informujemy z co najmniej 7-dniowym wyprzedzeniem; Klient może zgłosić sprzeciw na zasadach określonych w DPA. Odpowiadamy przed Klientem za działania podprocesorów jak za własne. Ewentualne przekazywanie danych do państw trzecich w związku z korzystaniem z podprocesorów może następować wyłącznie zgodnie z rozdziałem V RODO (m.in. standardowe klauzule umowne).

4. Środki techniczne i organizacyjne

Stosujemy środki wymagane przez art. 32 RODO, w szczególności: politykę ochrony danych osobowych, upoważnienia i zobowiązania do poufności dla personelu (dostęp wyłącznie w zakresie niezbędnym, po przeszkoleniu), umowy powierzenia z dostawcami, zasadę ograniczonego dostępu — w Platformie realizowaną przez kontrolę uprawnień na trzech poziomach (osobistym, kampanii i organizacji), rozdzielenie danych klientów, logowanie operacji oraz retencję danych. Pełny wykaz zabezpieczeń stanowi załącznik do DPA.

5. Retencja i usunięcie danych

Transkrypcje i wyniki przechowywane są przez okres obowiązywania umowy lub krócej, zgodnie z konfiguracją Klienta. Po zakończeniu umowy — zgodnie z decyzją Klienta — dane są zwracane albo usuwane wraz z kopiami, chyba że dalsze przechowywanie wymagane jest przepisami prawa. Dane zapisane w kopiach zapasowych i logach technicznych usuwane są zgodnie z cyklem retencji tych systemów.

6. Audyt i współpraca

Wspieramy Klienta w realizacji obowiązków z art. 32–36 RODO: pomagamy w odpowiedziach na wnioski osób, których dane dotyczą (o każdym wniosku informujemy niezwłocznie), dostarczamy informacje niezbędne do DPIA (także w zakresie wymaganym przez art. 26(9) EU AI Act), a o naruszeniu ochrony danych zawiadamiamy Klienta niezwłocznie po jego stwierdzeniu, wraz z informacjami wymaganymi przez art. 33 RODO. Klient może przeprowadzać audyt zgodności — co do zasady raz w roku, zdalnie, w terminie uzgodnionym przez strony; częściej, jeżeli uzasadnia to podejrzenie naruszenia DPA.

Data ostatniej aktualizacji: 15 lipca 2026 r.