Ten dokument staje się integralną częścią umowy o korzystanie z usługi Kydi z chwilą jej zawarcia (akceptacja regulaminu przy rejestracji). Reguluje przetwarzanie przez Sunaura sp. z o.o. (marka Kydi) danych osobowych klientów Twojej firmy, które trafiają do Kydi w trakcie obsługi wiadomości.
§ 1. Strony i definicje
Procesor — Sunaura sp. z o.o. z siedzibą w Krakowie (ul. Szlak 77/222, 31-153 Kraków), wpisana do KRS pod numerem 0001130877, NIP 6762678620, REGON 529854422, reprezentowana przez Arkadiusza Marcina Młynarczyka — Prezesa Zarządu; dostawca usługi Kydi (marka Kydi), email: pomoc@kydi.pl.
Administrator — przedsiębiorca (osoba fizyczna prowadząca działalność gospodarczą albo spółka), który korzysta z usługi Kydi na podstawie zaakceptowanego regulaminu. W praktyce są to firmy usługowe prowadzące korespondencję z klientami — m.in. firmy remontowo-wykończeniowe, instalacyjne i fotowoltaiczne, salony beauty, gabinety medycyny estetycznej, akademie i szkoły. Dane Administratora są przechowywane w panelu Kydi (zakładka „Mój profil”).
RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
Kydi — transparentna asystentka AI, która w imieniu Administratora (jako jego asystentka — bez podszywania się pod człowieka) odpisuje na wiadomości w kanałach (Meta Messenger, Instagram DM, WhatsApp, SMS, email; opcjonalnie Telegram) zgodnie z konfiguracją wprowadzoną przez Administratora.
Osoby, których dane dotyczą — klienci Administratora, obecni i potencjalni, oraz inne osoby kontaktujące się z Administratorem przez wyżej wymienione kanały.
§ 2. Przedmiot powierzenia
Administrator powierza Procesorowi przetwarzanie danych osobowych Osób, których dane dotyczą, w zakresie i celu określonym niniejszą umową. Procesor zobowiązuje się przetwarzać te dane wyłącznie zgodnie z pisemnymi instrukcjami Administratora i przepisami RODO.
§ 3. Charakter i cel przetwarzania
Cel: świadczenie usługi Kydi — generowanie odpowiedzi na wiadomości klientów Administratora, doprowadzenie do umówienia oględzin, wizyty, konsultacji albo zapisu — zależnie od tego, co Administrator prowadzi — prowadzenie kartoteki (CRM), wysyłka przypomnień o terminie i kampanii „wróć do nas”.
Charakter: przetwarzanie zautomatyzowane (modele AI: Anthropic Claude, OpenAI GPT — patrz lista podwykonawców), wsparte zapisami w bazie danych Procesora.
§ 4. Rodzaj danych i kategorie osób
Kategorie osób: klienci Administratora — obecni i potencjalni — oraz osoby zainteresowane jego usługami, kontaktujące się z nim przez podłączone kanały.
Kategorie danych:
- Dane identyfikacyjne: imię, nazwisko (gdy podane)
- Dane kontaktowe: numer telefonu, email, identyfikator Instagram / Messenger / Telegram (gdy podane)
- Treść wiadomości wymienianych między klientem a Administratorem
- Dane umówionych terminów (oględziny, wizyta, konsultacja, zapis): data, godzina lub termin, usługa, cena, status (zaplanowany / odbyty / anulowany; zainteresowany / zapisany / opłacony)
- Tagi i notatki nadane przez Administratora
- Dane techniczne: identyfikator rozmowy, znaczniki czasu wiadomości
Dane szczególnych kategorii (art. 9 RODO)
Kydi obsługuje zapytania o ofertę: ceny, zakres usług, terminy i umawianie wizyt. W tym zakresie może pracować również dla gabinetów medycyny estetycznej, stomatologicznych i podobnych.
Kydi nie jest miejscem na wywiad medyczny. Pytania o stan zdrowia, przyjmowane leki, ciążę czy przeciwwskazania Administrator prowadzi poza Kydi — osobiście, telefonicznie albo w formularzu, który sam kontroluje.
Administrator, który mimo to zdecyduje się zbierać takie dane w wiadomościach obsługiwanych przez Kydi, robi to na własną odpowiedzialność i sam zapewnia podstawę prawną z art. 9 ust. 2 RODO.
Środki, którymi Administrator dysponuje: wyłączenie asystentki w panelu, przekazanie rozmowy do własnej decyzji, usunięcie rozmowy wraz z treścią. Tryb zatwierdzania każdej wiadomości przed wysyłką nie istnieje — Kydi ma dwa stany: wyłączona albo działająca.
§ 5. Czas trwania
Powierzenie trwa przez okres obowiązywania umowy o korzystanie z usługi Kydi. Po jej zakończeniu — patrz § 10 (Zwrot lub usunięcie danych).
§ 6. Obowiązki Procesora
Procesor zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora (w szczególności poprzez konfigurację Kydi w panelu Klienta) — z wyjątkiem przypadków obowiązków wynikających z prawa UE lub państwa członkowskiego;
- zapewnić, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- wdrożyć i utrzymywać środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO) — w szczególności: szyfrowanie danych w tranzycie (TLS); szyfrowanie wrażliwych danych dostępowych (tokeny kanałów) kluczem Fernet per-tenant z envelope encryption; izolacja danych między klientami na poziomie bazy danych (Row-Level Security per tenant); szyfrowanie nośnika danych w spoczynku po stronie hostingu; kontrola dostępu; kopie zapasowe (lokalne + offsite);
- pomagać Administratorowi w wypełnianiu obowiązków odpowiadania na żądania Osób, których dane dotyczą (art. 12-23 RODO);
- pomagać Administratorowi w realizacji obowiązków z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków);
- po zakończeniu świadczenia usługi — usunąć lub zwrócić dane zgodnie z § 10;
- udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym umożliwiać audyty.
§ 6a. Granice działania Kydi
Kydi generuje odpowiedzi wyłącznie na podstawie dokumentów i ustawień wprowadzonych przez Administratora. Nie korzysta z danych innych Administratorów ani z danych zebranych poza tą usługą.
Kydi nie zawiera umów i nie składa wiążących oświadczeń w imieniu Administratora. Nie potwierdza cen, terminów, rabatów ani zakresu prac, które nie wynikają z tych dokumentów — również wtedy, gdy klient końcowy twierdzi, że ustalił je wcześniej z Administratorem. Takie sprawy Kydi przekazuje Administratorowi.
Kydi przedstawia się jako asystentka AI przy pierwszym kontakcie i nie podaje się za człowieka. Administrator nie może tego wyłączyć. Od 2 sierpnia 2026 r. wymaga tego art. 50 rozporządzenia (UE) 2024/1689 (AI Act) — a obowiązek poinformowania osoby, że rozmawia z systemem AI, spoczywa również na Administratorze jako podmiocie stosującym ten system. Korzystanie z Kydi zgodnie z niniejszą umową ten obowiązek realizuje.
§ 7. Dalsze powierzenie (subprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podwykonawców (subprocesorów) wskazanych na liście: kydi.pl/subprocesorzy.
Procesor zobowiązuje się:
- nakładać na subprocesorów obowiązki ochrony danych nie mniej wymagające niż te z niniejszej umowy (art. 28 ust. 4 RODO);
- informować Administratora o planowanych zmianach na liście subprocesorów co najmniej 14 dni przed zmianą — kanałem email na adres właściciela panelu;
- w razie sprzeciwu Administratora — umożliwić mu rozwiązanie umowy z zachowaniem 30-dniowego okresu wypowiedzenia.
§ 8. Transfery poza EOG
Część subprocesorów (Anthropic, OpenAI, Meta, Resend, Stripe, Backblaze, Cloudflare) ma siedzibę poza Europejskim Obszarem Gospodarczym. Transfer odbywa się na podstawie:
- standardowych klauzul umownych (Standard Contractual Clauses, SCC) zatwierdzonych decyzją wykonawczą Komisji Europejskiej 2021/914;
- dodatkowych środków technicznych (szyfrowanie, minimalizacja danych wysyłanych do modeli AI);
- zgodnie z wymogami orzeczenia Schrems II (TSUE C-311/18).
Aplikacja i baza danych z treścią rozmów działają na infrastrukturze OVH Sp. z o.o. (Wrocław, NIP 8992520556), w serwerowni w Niemczech (EOG). Kopie zapasowe przechowywane są w dwóch miejscach: w infrastrukturze OVH (EOG) oraz — zaszyfrowane przed wysłaniem — u Backblaze B2 (USA).
Poza EOG trafiają zatem: treść wiadomości przekazywana dostawcom modeli AI, wiadomości przechodzące przez infrastrukturę Meta oraz zaszyfrowane kopie zapasowe u Backblaze.
Procesor potwierdza, że dane przekazywane do dostawców modeli AI (Anthropic, OpenAI) NIE są wykorzystywane przez nich do trenowania modeli — wynika to z ustawień i regulaminu używanego API.
Podstawą tego stwierdzenia jest konfiguracja kont Procesora u obu dostawców, sprawdzona 10 sierpnia 2026 r.: u Anthropic trening na danych z API nie następuje domyślnie, a obie opcje, które by go dopuszczały (przekazywanie opinii użytkowników, udział w programie partnerskim dla deweloperów), pozostają wyłączone; u OpenAI wyłączone są wszystkie trzy ustawienia dopuszczające wykorzystanie danych — opinie o modelu, ewaluacja i strojenie oraz udostępnianie zapytań i odpowiedzi.
Przechowywanie po stronie dostawców modeli. Niezależnie od powyższego zarówno Anthropic, jak i OpenAI mogą przechowywać przekazane zapytania i wygenerowane odpowiedzi przez okres do 30 dni na potrzeby nadzoru nad nadużyciami. Nie jest to wykorzystanie danych do trenowania modeli — to odrębny, krótkoterminowy okres przechowywania u subprocesora, niezależny od retencji danych w samej usłudze Kydi (§ 5 i § 10).
§ 9. Naruszenia ochrony danych
W przypadku stwierdzenia naruszenia ochrony danych osobowych Procesor zgłasza Administratorowi naruszenie bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, podając:
- charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów;
- możliwe konsekwencje;
- środki podjęte lub proponowane.
Administrator jest odpowiedzialny za zgłoszenie naruszenia do organu nadzorczego (PUODO) w ciągu 72h (art. 33 RODO) — Procesor wspiera go merytorycznie i technicznie.
§ 10. Zwrot lub usunięcie danych
Po zakończeniu umowy o korzystanie z Kydi Administrator może w panelu zażądać:
- eksportu danych — w formacie CSV / JSON (klienci, terminy, rozmowy) — do pobrania przez 30 dni;
- natychmiastowego usunięcia — wszystkie dane Administratora i jego klientów są usuwane z systemu Kydi w ciągu 14 dni roboczych, z kopii zapasowych — w ciągu 90 dni (po wygaśnięciu okresu retencji backupów).
Jeśli funkcja eksportu lub usunięcia nie jest w danym momencie dostępna w panelu, Administrator zgłasza żądanie na adres pomoc@kydi.pl, a Procesor realizuje je w tych samych terminach.
Brak żądania w ciągu 90 dni od zakończenia umowy = automatyczne usunięcie wszystkich danych klientów. Dane fakturowe Administratora pozostają zgodnie z obowiązkiem ustawowym (5 lat).
§ 11. Audyt
Administrator ma prawo do audytu zgodności Procesora z niniejszą umową, nie częściej niż raz na 12 miesięcy, z wyprzedzeniem 30 dni. Audyt może być przeprowadzony zdalnie (kwestionariusz + dowody) albo, jeśli Administrator woli i na własny koszt — na miejscu. Procesor udostępnia raporty z prowadzonych testów bezpieczeństwa, jeśli są dostępne.
§ 12. Odpowiedzialność
Każda ze stron odpowiada za szkody wyrządzone naruszeniem RODO zgodnie z art. 82 RODO. Procesor odpowiada przede wszystkim, gdy nie dopełnił obowiązków nałożonych bezpośrednio na podmioty przetwarzające albo gdy działał wbrew zgodnym z prawem instrukcjom Administratora.
§ 13. Postanowienia końcowe
W sprawach nieuregulowanych — stosuje się przepisy RODO, ustawy o ochronie danych osobowych z 10 maja 2018 r. oraz Kodeksu cywilnego.
Sądem właściwym do rozstrzygania sporów jest sąd właściwy dla siedziby Procesora.
Aktualna wersja umowy znajduje się zawsze pod adresem kydi.pl/dpa. Procesor zobowiązuje się informować Administratora o istotnych zmianach z 30-dniowym wyprzedzeniem.
Pytania, żądania, zgłoszenia: pomoc@kydi.pl.
Powiązane: Informacja RODO ·
Lista subprocesorów ·
Wzór klauzuli informacyjnej dla klientów