Dokument prawny
Powierzenie przetwarzania danych (DPA)
Ta strona podsumowuje kluczowe postanowienia Umowy powierzenia przetwarzania danych osobowych (DPA), którą zawieramy z każdym klientem jako załącznik do umowy o korzystanie z CallSea. Pełny wzór DPA udostępniamy na życzenie: kontakt@callsea.app.
- 1. Przedmiot i charakter przetwarzania
- 2. Kategorie danych i osób
- 3. Podprocesorzy
- 4. Środki techniczne i organizacyjne
- 5. Retencja i usunięcie danych
- 6. Audyt i współpraca
1. Przedmiot i charakter przetwarzania
Klient (administrator) powierza SelectCentre sp. z o.o. (podmiotowi przetwarzającemu) — zgodnie z art. 28 ust. 3 RODO — przetwarzanie danych zawartych w nagraniach rozmów w celu ich transkrypcji i automatycznej oceny jakości. Przetwarzanie obejmuje: odbiór nagrań (SFTP/API), transkrypcję, ocenę treści transkrypcji przez modele językowe, przechowywanie transkrypcji i wyników oraz ich udostępnianie uprawnionym użytkownikom Klienta. Dane przetwarzamy wyłącznie na udokumentowane polecenie administratora i wyłącznie w celu wykonania umowy głównej; nagrania audio nie są przechowywane trwale. Jeżeli Klient sam działa jako podmiot przetwarzający dla innego administratora, DPA stanowi umowę podpowierzenia.
2. Kategorie danych i osób
Osoby, których dane dotyczą: pracownicy i współpracownicy Klienta (konsultanci), użytkownicy Platformy oraz rozmówcy (klienci Klienta). Kategorie danych: głos (w toku transkrypcji), treść rozmów, dane identyfikacyjne i kontaktowe (imię i nazwisko, numer telefonu, adres e-mail), wyniki ocen. Zakres wskazany w załączniku do DPA jest katalogiem maksymalnym — rzeczywisty zakres wynika z treści rozmów Klienta. Jeżeli w rozmowach Klienta występują szczególne kategorie danych (art. 9 RODO), Klient zobowiązany jest wskazać je w załączniku do DPA, a przetwarzanie obejmują wówczas dodatkowe zabezpieczenia.
3. Podprocesorzy
Klient udziela w DPA ogólnej zgody na korzystanie z podprocesorów. Aktualny wykaz:
- Eleven Labs Inc. (169 Madison Ave #2484, New York, NY 10016, USA) — transkrypcja mowy (STT); przetwarzanie w regionie EU · DPA dostawcy · podprocesorzy dostawcy
- Google Cloud Poland sp. z o.o. (Rondo Daszyńskiego 2C, 00-843 Warszawa) — modele językowe (LLM); region EU · DPA dostawcy
- Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Niemcy) — hosting i przechowywanie danych; centra danych w Niemczech · DPA dostawcy
O zmianach wykazu informujemy z co najmniej 7-dniowym wyprzedzeniem; Klient może zgłosić sprzeciw na zasadach określonych w DPA. Odpowiadamy przed Klientem za działania podprocesorów jak za własne. Ewentualne przekazywanie danych do państw trzecich w związku z korzystaniem z podprocesorów może następować wyłącznie zgodnie z rozdziałem V RODO (m.in. standardowe klauzule umowne).
4. Środki techniczne i organizacyjne
Stosujemy środki wymagane przez art. 32 RODO, w szczególności: politykę ochrony danych osobowych, upoważnienia i zobowiązania do poufności dla personelu (dostęp wyłącznie w zakresie niezbędnym, po przeszkoleniu), umowy powierzenia z dostawcami, zasadę ograniczonego dostępu — w Platformie realizowaną przez kontrolę uprawnień na trzech poziomach (osobistym, kampanii i organizacji), rozdzielenie danych klientów, logowanie operacji oraz retencję danych. Pełny wykaz zabezpieczeń stanowi załącznik do DPA.
5. Retencja i usunięcie danych
Transkrypcje i wyniki przechowywane są przez okres obowiązywania umowy lub krócej, zgodnie z konfiguracją Klienta. Po zakończeniu umowy — zgodnie z decyzją Klienta — dane są zwracane albo usuwane wraz z kopiami, chyba że dalsze przechowywanie wymagane jest przepisami prawa. Dane zapisane w kopiach zapasowych i logach technicznych usuwane są zgodnie z cyklem retencji tych systemów.
6. Audyt i współpraca
Wspieramy Klienta w realizacji obowiązków z art. 32–36 RODO: pomagamy w odpowiedziach na wnioski osób, których dane dotyczą (o każdym wniosku informujemy niezwłocznie), dostarczamy informacje niezbędne do DPIA (także w zakresie wymaganym przez art. 26(9) EU AI Act), a o naruszeniu ochrony danych zawiadamiamy Klienta niezwłocznie po jego stwierdzeniu, wraz z informacjami wymaganymi przez art. 33 RODO. Klient może przeprowadzać audyt zgodności — co do zasady raz w roku, zdalnie, w terminie uzgodnionym przez strony; częściej, jeżeli uzasadnia to podejrzenie naruszenia DPA.
Data ostatniej aktualizacji: 15 lipca 2026 r.