Umowa powierzenia przetwarzania (DPA)
Wersja 2026-08-08 · obowiązuje od 2026-08-08
1. Strony i tryb zawarcia
1.1. Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: DPA) stanowi załącznik do Regulaminu świadczenia usługi kobot.chat dostępnego pod /terms i jest zawierana między:
- Administratorem — usługobiorcą będącym właścicielem sklepu internetowego (przedsiębiorcą), który zakłada konto w panelu kobot.chat i osadza widget chatbota na swojej stronie, oraz
- Procesorem — Kobot sp. z o.o., NIP [NIP], REGON [REGON], adres [adres do doręczeń], e-mail w sprawach ochrony danych: rodo@kobot.chat, prowadzącym usługę kobot.chat pod domeną kobot.chat.
1.2. DPA zostaje zawarta z chwilą akceptacji Regulaminu przez Administratora przy zakładaniu konta i obowiązuje przez cały okres świadczenia usługi. Akceptacja Regulaminu jest równoznaczna z zawarciem DPA. DPA zostaje zawarta w formie elektronicznej w rozumieniu art. 28 ust. 9 RODO; akceptacja Regulaminu w panelu jest równoznaczna ze złożeniem oświadczenia woli o jej zawarciu. Brak akceptacji DPA uniemożliwia korzystanie z usługi w zakresie, w którym Procesor przetwarza dane osobowe klientów końcowych Administratora.
1.3. DPA reguluje zasady przetwarzania danych osobowych powierzonych Procesorowi przez Administratora w związku z korzystaniem z usługi kobot.chat. Zasady przetwarzania danych konta Administratora (wobec których Procesor jest samodzielnym administratorem) określa Polityka prywatności dostępna pod /privacy.
1.4. DPA wdraża wymogi art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
2. Definicje
2.1. RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
2.2. Administrator — usługobiorca (właściciel sklepu internetowego), który samodzielnie ustala cele i sposoby przetwarzania danych osobowych klientów końcowych swojego sklepu, w rozumieniu art. 4 pkt 7 RODO.
2.3. Procesor (podmiot przetwarzający) — Kobot sp. z o.o., przetwarzający dane osobowe w imieniu Administratora, w rozumieniu art. 4 pkt 8 RODO.
2.4. Usługa — usługa kobot.chat: wielodostępowy chatbot AI osadzany jako widget na stronie sklepu Administratora, obsługujący rozmowy z klientami końcowymi, rekomendujący produkty (RAG na katalogu sklepu), zbierający leady oraz dane zamówień, świadczona na zasadach Regulaminu.
2.5. Dane powierzone — dane osobowe klientów końcowych sklepu Administratora oraz osób odwiedzających stronę sklepu, przetwarzane przez Procesora w ramach świadczenia Usługi.
2.6. Podmiot danych (osoba, której dane dotyczą) — klient końcowy lub osoba odwiedzająca stronę sklepu Administratora, wchodząca w interakcję z widgetem.
2.7. Podprocesor (dalszy podmiot przetwarzający) — podmiot, któremu Procesor powierza przetwarzanie Danych powierzonych za ogólną zgodą Administratora, na zasadach art. 28 ust. 2 i 4 RODO.
2.8. Naruszenie ochrony danych — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych powierzonych, w rozumieniu art. 4 pkt 12 RODO.
2.9. EOG — Europejski Obszar Gospodarczy.
2.10. Pojęcia niezdefiniowane w DPA mają znaczenie nadane im w RODO oraz w Regulaminie.
3. Przedmiot, charakter, cel i czas trwania przetwarzania
3.1. Przedmiot przetwarzania — przetwarzanie Danych powierzonych przez Procesora wyłącznie w celu i w zakresie niezbędnym do świadczenia Usługi na rzecz Administratora.
3.2. Charakter przetwarzania — przetwarzanie zautomatyzowane, realizowane w infrastrukturze teleinformatycznej Procesora i jego Podprocesorów, obejmujące w szczególności: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie, przesyłanie do modelu językowego w celu wygenerowania odpowiedzi, pseudonimizowanie oraz usuwanie danych.
3.3. Cel przetwarzania — obsługa rozmów chatbota z klientami końcowymi sklepu Administratora, generowanie rekomendacji produktowych (RAG na katalogu sklepu), zbieranie leadów oraz danych zamówień, zgodnie z konfiguracją chatbota dokonaną przez Administratora.
3.4. Czas trwania przetwarzania — przez okres obowiązywania Regulaminu i korzystania z Usługi przez Administratora. Powierzenie ustaje wraz z rozwiązaniem umowy o świadczenie Usługi, z zastrzeżeniem postanowień o usunięciu lub zwrocie danych (sekcja 13) oraz okresów retencji wskazanych w /privacy.
3.5. Procesor nie przetwarza Danych powierzonych w celach własnych. W szczególności Procesor nie wykorzystuje Danych powierzonych do trenowania, dostrajania ani ulepszania modeli sztucznej inteligencji.
4. Rodzaj danych osobowych i kategorie osób
4.1. Kategorie osób, których dane dotyczą:
- klienci końcowi sklepu Administratora wchodzący w interakcję z widgetem chatbota;
- osoby odwiedzające stronę sklepu Administratora, które rozpoczęły rozmowę z chatbotem lub przekazały dane przez formularze widgetu.
4.2. Rodzaj (zakres) Danych powierzonych:
- treść rozmów prowadzonych z chatbotem (wiadomości klienta końcowego i odpowiedzi bota);
- dane identyfikacyjne klienta końcowego — imię, numer telefonu, adres e-mail — pozyskiwane z formularzy widgetu oraz z mechanizmu prefill (pole
customer_identity); dane te wprowadza klient końcowy lub przekazuje strona sklepu, a nie generuje ich model językowy; - dane leadów oraz dane zamówień — lista produktów, dane kontaktowe oraz inne informacje przekazane przez klienta końcowego w toku rozmowy lub przez formularz zamówienia;
- identyfikatory sesji rozmowy (np. conversationId) przechowywane po stronie Procesora;
- adres IP oraz user-agent — pseudonimizowane po upływie 30 dni, zgodnie z sekcją 7.
4.3. Widget zapisuje w pamięci przeglądarki klienta końcowego wyłącznie dane niezbędne do działania Usługi; ich aktualny wykaz oraz okresy przechowywania opisuje sekcja 10 Polityki prywatności, będąca jedynym miejscem utrzymywania tego wykazu. Widget nie posiada własnego baneru zgód; obowiązki informacyjne oraz ewentualne zgody wobec osób odwiedzających realizuje Administrator za pośrednictwem własnej platformy zarządzania zgodami (CMP).
4.4. Procesor nie projektuje Usługi w celu przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO). Administrator zobowiązuje się nie konfigurować chatbota w sposób prowadzący do gromadzenia takich danych oraz nie nakłaniać klientów końcowych do ich podawania. Jeżeli dane szczególnej kategorii zostaną mimo to przekazane przez klienta końcowego w treści rozmowy, odpowiedzialność za skutki ich przetwarzania ponosi Administrator.
5. Obowiązki i prawa Administratora
5.1. Administrator jest administratorem Danych powierzonych w rozumieniu art. 4 pkt 7 RODO i samodzielnie ustala cele oraz sposoby ich przetwarzania.
5.2. Administrator oświadcza, że:
- dysponuje ważną podstawą prawną przetwarzania Danych powierzonych oraz ich powierzenia Procesorowi;
- spełnił wobec klientów końcowych obowiązki informacyjne (art. 13 i 14 RODO), w tym co do korzystania z widgetu chatbota i ewentualnych plików/pamięci przeglądarki, oraz — w razie potrzeby — uzyskał wymagane zgody (w tym za pośrednictwem własnej platformy zarządzania zgodami / CMP);
- konfiguracja chatbota oraz polecenia wydawane Procesorowi są zgodne z prawem.
5.3. Administrator ma prawo wydawać Procesorowi udokumentowane polecenia dotyczące przetwarzania Danych powierzonych. Konfiguracja chatbota w panelu, ustawienia Usługi oraz treść niniejszej DPA i Regulaminu stanowią takie udokumentowane polecenia. Dodatkowe polecenia Administrator przekazuje na adres rodo@kobot.chat.
5.4. Administrator ponosi odpowiedzialność za legalność Danych powierzonych oraz za treści i konfigurację, które wprowadza do Usługi, a także za nadzór nad treściami prezentowanymi klientom końcowym (chatbot generuje odpowiedzi probabilistycznie i mogą one wymagać weryfikacji).
5.5. Administrator jest zobowiązany do współdziałania z Procesorem w zakresie niezbędnym do prawidłowego wykonania DPA, w szczególności do niezwłocznego przekazywania informacji wpływających na sposób przetwarzania Danych powierzonych.
6. Obowiązki Procesora (art. 28 ust. 3 lit. a–h RODO)
Procesor zobowiązuje się do:
6.1. (lit. a) Przetwarzania wyłącznie na udokumentowane polecenie Administratora — w tym w zakresie przekazywania Danych powierzonych do państwa trzeciego — chyba że obowiązek taki nakłada na Procesora prawo Unii Europejskiej lub prawo polskie; w takim przypadku Procesor informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji ze względu na ważny interes publiczny. Jeżeli polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie informuje o tym Administratora.
6.2. (lit. b) Poufności — Procesor zapewnia, by osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania poufności lub by podlegały ustawowemu obowiązkowi zachowania tajemnicy.
6.3. (lit. c) Bezpieczeństwa — Procesor wdraża środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, opisane w sekcji 8.
6.4. (lit. d) Podpowierzenia — Procesor przestrzega warunków korzystania z usług Podprocesorów określonych w art. 28 ust. 2 i 4 RODO oraz w sekcji 9.
6.5. (lit. e) Pomocy w realizacji praw osób — Procesor, w miarę możliwości i za pomocą odpowiednich środków technicznych i organizacyjnych, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw (dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie, sprzeciw). Jeżeli żądanie podmiotu danych wpłynie bezpośrednio do Procesora, Procesor — nie będąc uprawnionym do samodzielnego rozstrzygania o Danych powierzonych — bez zbędnej zwłoki przekazuje je Administratorowi i nie zmienia ani nie usuwa Danych powierzonych bez jego polecenia, chyba że obowiązek taki wynika z prawa.
6.6. (lit. f) Pomocy przy obowiązkach z art. 32–36 RODO — Procesor pomaga Administratorowi wywiązać się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń organowi nadzorczemu, zawiadamiania osób o naruszeniu, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji z organem nadzorczym, uwzględniając charakter przetwarzania oraz informacje dostępne Procesorowi.
6.7. (lit. g) Usunięcia lub zwrotu danych — po zakończeniu świadczenia Usługi Procesor, zgodnie z decyzją Administratora, usuwa lub zwraca Dane powierzone oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo polskie nakazuje przechowywanie danych; szczegóły określa sekcja 13.
6.8. (lit. h) Audytu — Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich, na zasadach i z ograniczeniami określonymi w sekcji 11.
7. Pseudonimizacja i minimalizacja
7.1. Procesor stosuje pseudonimizację adresu IP po upływie 30 dni (skrócenie do postaci XXX.XXX.XXX.0) oraz zastąpienie user-agent skrótem kryptograficznym (hash) po upływie tego samego okresu, ograniczając tym samym zakres danych mogących identyfikować podmiot danych.
7.2. Procesor przetwarza Dane powierzone w zakresie niezbędnym do świadczenia Usługi, zgodnie z zasadą minimalizacji danych (art. 5 ust. 1 lit. c RODO).
8. Środki techniczne i organizacyjne (art. 32 RODO)
8.1. Procesor wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w szczególności:
- izolacja sieciowa — baza danych oraz Redis dostępne wyłącznie w wewnętrznej sieci, bez ekspozycji na publiczny Internet;
- kontrola dostępu do środowiska produkcyjnego — ograniczona do upoważnionych osób, na indywidualnych kontach, z uwierzytelnianiem opartym na kluczach SSH;
- kontrola dostępu oparta na rolach (RBAC), zasada wiedzy koniecznej, hashowanie haseł kont;
- dziennik zdarzeń administracyjnych (audit log) — rejestrowanie działań administracyjnych na kontach i konfiguracji, w tym operacji impersonacji oraz obsługi żądań realizacji praw osób;
- pseudonimizacja adresu IP oraz user-agent — zgodnie z sekcją 7;
- brak trenowania modeli LLM na Danych powierzonych (przetwarzanie przez API z wyłączoną opcją uczenia modelu);
- kopie zapasowe — automatyczne, regularne kopie zapasowe serwera umożliwiające odtworzenie dostępności danych po incydencie technicznym;
- środki zapewniające poufność, integralność, dostępność i odporność systemów przetwarzania.
8.2. Procesor regularnie testuje, mierzy i ocenia skuteczność stosowanych środków oraz może je aktualizować, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu.
9. Podprocesorzy
9.1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z Podprocesorów przy przetwarzaniu Danych powierzonych, w rozumieniu art. 28 ust. 2 RODO.
9.2. Aktualna lista Podprocesorów wraz ze wskazaniem zakresu i lokalizacji przetwarzania jest publicznie dostępna pod /sub-processors i stanowi integralny element DPA.
9.3. O zamierzonej zmianie dotyczącej dodania lub zastąpienia Podprocesora Procesor informuje Administratora z co najmniej 30-dniowym wyprzedzeniem (np. przez aktualizację listy pod /sub-processors, powiadomienie w panelu lub e-mail), umożliwiając Administratorowi wniesienie sprzeciwu wobec zmiany.
9.4. W razie wniesienia przez Administratora uzasadnionego sprzeciwu w terminie 30 dni od poinformowania, Strony w dobrej wierze dążą do rozwiązania kwestii. Jeżeli porozumienie nie zostanie osiągnięte, a Procesor podtrzyma zamiar skorzystania z danego Podprocesora, Administrator może wypowiedzieć umowę o świadczenie Usługi ze skutkiem na koniec opłaconego okresu rozliczeniowego, bez ponoszenia z tego tytułu dodatkowych opłat; niewykorzystana część opłaty wniesionej za bieżący okres rozliczeniowy podlega proporcjonalnemu zwrotowi na zasadach określonych w /terms. Mechanizm akceptacji przez kontynuację, o którym mowa w zdaniu następnym, ma charakter uzupełniający i nie ogranicza powyższego prawa wypowiedzenia. Dalsze korzystanie z Usługi po wejściu zmiany w życie, mimo niewniesienia sprzeciwu, oznacza akceptację nowego Podprocesora.
9.5. Procesor zawiera z każdym Podprocesorem umowę nakładającą na niego te same obowiązki ochrony danych, jakie spoczywają na Procesorze na mocy DPA, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 4 RODO).
9.6. Procesor ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez Podprocesorów z ich obowiązków w zakresie ochrony danych.
10. Transfery poza EOG
10.1. Co do zasady Dane powierzone przetwarzane są w infrastrukturze zlokalizowanej w EOG; lokalizację przetwarzania u poszczególnych dostawców wskazuje lista /sub-processors.
10.2. W zakresie, w jakim świadczenie Usługi wymaga przekazania Danych powierzonych do państwa trzeciego (poza EOG) — w szczególności do dostawcy modelu językowego wskazanego na liście /sub-processors, w celu wygenerowania odpowiedzi bota — przekazanie odbywa się na podstawie odpowiednich zabezpieczeń w rozumieniu rozdziału V RODO:
- standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) — jako podstawy głównej, oraz
- EU-US Data Privacy Framework (DPF) — decyzji wykonawczej Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) — jako podstawy alternatywnej, o ile i dopóki dany odbiorca pozostaje aktywnie certyfikowany w ramach EU-US DPF.
10.3. W razie utraty certyfikacji DPF przez odbiorcę transfer odbywa się wyłącznie na podstawie standardowych klauzul umownych (SCC) wraz z oceną skutków transferu danych (TIA). Standardowe klauzule umowne stanowią nadrzędną i zapasową podstawę transferu niezależnie od statusu certyfikacji DPF.
10.4. Lista Podprocesorów spoza EOG wraz z podstawą transferu dostępna jest pod /sub-processors. Na żądanie skierowane na rodo@kobot.chat Procesor udostępnia Administratorowi informację o stosowanych zabezpieczeniach transferu.
10.5. Procesor nie wykorzystuje Danych powierzonych przekazanych do dostawcy modelu językowego do trenowania modeli (przetwarzanie z wyłączoną opcją uczenia modelu).
11. Prawo do audytu
11.1. Procesor umożliwia Administratorowi weryfikację zgodności przetwarzania z DPA. W pierwszej kolejności Procesor może wykazać zgodność przez udostępnienie informacji, dokumentacji, certyfikatów lub raportów potwierdzających stosowane środki bezpieczeństwa, a Administrator zobowiązuje się je zaakceptować, jeżeli w rozsądnym zakresie potwierdzają zgodność.
11.2. Jeżeli udostępnione informacje okażą się niewystarczające, Administrator (lub upoważniony przez niego niezależny audytor niebędący konkurentem Procesora) ma prawo przeprowadzić audyt na następujących zasadach:
- nie częściej niż raz w roku kalendarzowym, a doraźnie — po stwierdzonym Naruszeniu ochrony danych dotyczącym Danych powierzonych;
- po pisemnym uprzedzeniu z co najmniej 14-dniowym wyprzedzeniem;
- w dni robocze, w godzinach pracy Procesora, w sposób niezakłócający ciągłości i bezpieczeństwa świadczenia Usługi;
- na koszt Administratora;
- po zawarciu umowy o zachowaniu poufności (NDA);
- z poszanowaniem środowiska wielodostępowego (multi-tenant) — bez dostępu do danych innych klientów Procesora, tajemnic przedsiębiorstwa oraz informacji poufnych osób trzecich.
11.3. Strony pokrywają we własnym zakresie koszty zaangażowania własnego personelu i doradców w związku z audytem.
12. Zgłaszanie naruszeń ochrony danych
12.1. Procesor zawiadamia Administratora o Naruszeniu ochrony danych dotyczącym Danych powierzonych bez zbędnej zwłoki, w miarę możliwości w terminie do 72 godzin od stwierdzenia naruszenia przez Procesora.
12.2. Zawiadomienie zawiera co najmniej, w zakresie dostępnym Procesorowi: opis charakteru naruszenia, kategorie i przybliżoną liczbę podmiotów danych oraz wpisów danych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu i zminimalizowania jego skutków.
12.3. Procesor wspiera Administratora — stosownie do charakteru przetwarzania i informacji dostępnych Procesorowi — w wykonaniu obowiązków zgłoszenia naruszenia organowi nadzorczemu (art. 33 RODO) oraz zawiadomienia podmiotów danych (art. 34 RODO).
12.4. W odniesieniu do Danych powierzonych obowiązek zgłoszenia naruszenia Prezesowi Urzędu Ochrony Danych Osobowych (art. 33 RODO) oraz zawiadomienia podmiotów danych (art. 34 RODO) spoczywa na Administratorze. Nie uchybia to obowiązkom Procesora jako samodzielnego administratora danych konta Administratora, opisanym w /privacy.
13. Usunięcie lub zwrot danych po zakończeniu przetwarzania
13.1. Po zakończeniu świadczenia Usługi (rozwiązanie lub wygaśnięcie umowy o świadczenie Usługi) Procesor, zgodnie z decyzją Administratora wyrażoną przy zakończeniu współpracy, usuwa Dane powierzone albo zwraca je Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON), a następnie usuwa istniejące kopie.
13.2. Usunięcie lub zwrot Danych powierzonych następuje w terminie 30 dni od zakończenia świadczenia Usługi. W braku odmiennej dyspozycji Administratora w tym terminie Procesor trwale usuwa Dane powierzone.
13.3. Procesor jest uprawniony do dalszego przechowywania Danych powierzonych wyłącznie w zakresie i przez okres wymagany prawem Unii Europejskiej lub prawem polskim; w takim przypadku dane podlegają dalszej ochronie na zasadach DPA, a ich przetwarzanie ogranicza się do celu wynikającego z tego obowiązku.
13.4. Okresy retencji wskazane w /privacy, w tym 12-miesięczny okres przechowywania rozmów widgetu, dotyczą okresu obowiązywania Usługi. Po zakończeniu świadczenia Usługi zastosowanie ma wyłącznie termin 30 dni na usunięcie lub zwrot Danych powierzonych (ust. 13.2), z zastrzeżeniem obowiązków przechowywania wynikających z prawa (ust. 13.3).
13.5. Kopie zapasowe. Usunięcie Danych powierzonych ze środowiska produkcyjnego nie obejmuje ich natychmiastowego usunięcia z kopii zapasowych. Dane zawarte w kopiach zapasowych są usuwane w drodze automatycznej, cyklicznej rotacji (nadpisywania) kopii, nie później niż w terminie 30 dni od usunięcia ze środowiska produkcyjnego. Do czasu rotacji kopie zapasowe nie są wykorzystywane do przetwarzania Danych powierzonych w żadnym innym celu niż odtworzenie danych po awarii; w razie odtworzenia danych z kopii zapasowej Procesor niezwłocznie ponownie usuwa Dane powierzone podlegające usunięciu.
14. Odpowiedzialność
14.1. Każda ze Stron ponosi odpowiedzialność za szkody spowodowane przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 RODO. Procesor odpowiada za szkody spowodowane przetwarzaniem wyłącznie w zakresie, w jakim nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające lub działał poza zgodnymi z prawem poleceniami Administratora bądź wbrew nim.
14.2. Odpowiedzialność Procesora wobec Administratora z tytułu lub w związku z DPA podlega ograniczeniom określonym w Regulaminie, w szczególności ograniczeniu kwotowemu do wysokości opłat uiszczonych przez Administratora w okresie 12 miesięcy poprzedzających zdarzenie będące źródłem szkody, z wyłączeniem szkód pośrednich i utraconych korzyści. Ograniczenia odpowiedzialności stosuje się w najszerszym zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa. Wobec Administratora będącego przedsiębiorcą, dla którego umowa nie ma charakteru zawodowego (art. 385(5) Kodeksu cywilnego), ograniczenia te nie mają zastosowania w zakresie, w jakim stanowiłyby niedozwolone postanowienie umowne w rozumieniu art. 385(1) Kodeksu cywilnego.
14.3. Ograniczenia, o których mowa w ust. 14.2, nie obejmują:
- szkody wyrządzonej umyślnie (art. 473 § 2 Kodeksu cywilnego);
- odpowiedzialności, której zgodnie z bezwzględnie obowiązującymi przepisami nie można wyłączyć ani ograniczyć, w tym roszczeń regresowych między administratorem a podmiotem przetwarzającym wynikających z art. 82 ust. 5 RODO.
14.4. Ograniczenie odpowiedzialności wynikające z DPA i Regulaminu nie narusza bezpośredniej odpowiedzialności Procesora wobec podmiotów danych na podstawie art. 82 RODO.
15. Czas obowiązywania i rozwiązanie
15.1. DPA obowiązuje od chwili akceptacji Regulaminu przez Administratora i przez cały okres świadczenia Usługi.
15.2. DPA ulega rozwiązaniu automatycznie z chwilą rozwiązania lub wygaśnięcia umowy o świadczenie Usługi, bez konieczności składania odrębnych oświadczeń.
15.3. Postanowienia, które ze swej natury powinny obowiązywać po zakończeniu DPA (w szczególności dotyczące poufności, usunięcia lub zwrotu danych oraz odpowiedzialności), pozostają w mocy po jej rozwiązaniu — przez okres niezbędny do ich realizacji.
16. Postanowienia końcowe i pierwszeństwo
16.1. W zakresie przetwarzania Danych powierzonych DPA ma pierwszeństwo przed pozostałymi postanowieniami Regulaminu w razie ich sprzeczności. W pozostałym zakresie stosuje się Regulamin.
16.2. Zmiany DPA wymagają zachowania trybu właściwego dla zmiany Regulaminu; o istotnych zmianach Procesor informuje Administratora z wyprzedzeniem, umożliwiając wypowiedzenie umowy przed wejściem zmian w życie. Zmiany wynikające ze zmiany powszechnie obowiązujących przepisów prawa lub z aktualizacji listy Podprocesorów (sekcja 9) wchodzą w życie na zasadach w nich opisanych.
16.3. W sprawach nieuregulowanych w DPA stosuje się przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
16.4. Prawem właściwym dla DPA jest prawo polskie. Ewentualne spory rozstrzygane są zgodnie z postanowieniami Regulaminu.
16.5. W sprawach dotyczących ochrony Danych powierzonych oraz wykonywania DPA Strony kontaktują się za pośrednictwem adresu rodo@kobot.chat (po stronie Procesora) oraz adresu e-mail przypisanego do konta Administratora. Oświadczenia dotyczące umowy o świadczenie Usługi (w szczególności jej wypowiedzenie) Administrator kieruje na adres hello@kobot.chat, a sprawy wsparcia technicznego — na adres hello@kobot.chat; sprawy dotyczące ochrony Danych powierzonych — na adres rodo@kobot.chat.