RODO
RODO i powierzenie przetwarzania
Skrót zasad przetwarzania danych osobowych w relacji sklep — Ala AI BOT, wraz z najważniejszymi postanowieniami umowy powierzenia.
Obowiązuje od 18 września 2026
Podmiot przetwarzający
- Nazwa podmiotu przetwarzającego
- APIF Sp. z o.o.
- Adres siedziby
- ul. Uniwersytecka 13, 40-007 Katowice
- NIP
- 9542897959
- KRS
- 0001205167
- Sąd rejestrowy
- Sąd Rejonowy Katowice-Wschód w Katowicach, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego
- Adres e-mail
- biuro@apif.pl
- Kontakt w sprawach ochrony danych
- biuro@apif.pl
Dane rejestrowe spółki; kontakt w sprawach danych osobowych: biuro@apif.pl.
1. Role stron
W odniesieniu do danych wizytorów sklepu administratorem jest sklep. APIF Sp. z o.o. z siedzibą w Katowicach, dostawca usługi Ala AI BOT (dalej: „Usługodawca”), przetwarza te dane wyłącznie na udokumentowane polecenie sklepu, jako podmiot przetwarzający.
W odniesieniu do kont użytkowników panelu oraz danych rozliczeniowych administratorem jest Usługodawca.
2. Przedmiot i zakres powierzenia
- Kategorie osób: wizytorzy sklepu oraz klienci sklepu identyfikowani przez sklep.
- Kategorie danych: identyfikatory pseudonimowe, zdarzenia zachowania i ecommerce, treść rozmów, dane zamówień przekazane przez sklep, dane kontaktowe przekazane w rozmowie lub przez API serwerowe.
- Cel przetwarzania: prowadzenie rozmów, analityka zachowania, rekomendacje, reguły proaktywne i raportowanie na rzecz sklepu.
- Czas trwania: okres obowiązywania umowy głównej oraz okres retencji ustalony przez sklep.
3. Działanie na polecenie
Konfiguracja przestrzeni i sklepu w panelu stanowi udokumentowane polecenie administratora: to sklep decyduje o zakresie zbieranych zdarzeń, wymaganych zgodach, trybie nagrań, okresach retencji i zasadach rabatowych.
Nie wykorzystujemy powierzonych danych do celów własnych wykraczających poza świadczenie usługi, jej bezpieczeństwo i rozliczenie.
4. Środki bezpieczeństwa
- Szyfrowanie danych dostępowych integracji algorytmem AES-256-GCM.
- Przechowywanie kluczy API wyłącznie w postaci skrótu kryptograficznego.
- Podpisywanie żądań wychodzących kluczem HMAC z ograniczonym oknem czasowym.
- Uwierzytelnianie dwuskładnikowe dla ról uprzywilejowanych.
- Izolacja danych między przestrzeniami i sklepami na poziomie każdego zapytania.
- Maskowanie pól formularzy i blokowanie danych płatniczych w nagraniach sesji.
- Dziennik audytu zmian konfiguracji i dostępu do danych osobowych.
5. Poufność i dostęp personelu
Dostęp do danych mają wyłącznie osoby, którym jest on niezbędny, w zakresie wynikającym z uprawnień przypisanych do roli. Dostęp do danych osobowych i kosztowych wymaga odrębnych uprawnień, a jego wykorzystanie jest rejestrowane.
6. Dalsze powierzenie
Korzystamy z dostawców infrastruktury, dostawcy modeli językowych, operatora płatności i dostawcy usług pocztowych. Aktualną listę podprzetwarzających wraz z lokalizacją przetwarzania udostępniamy administratorowi na żądanie.
O zmianie listy podprzetwarzających informujemy z wyprzedzeniem umożliwiającym zgłoszenie sprzeciwu.
7. Wsparcie przy realizacji praw
Udostępniamy publiczny portal żądań, który kieruje sprawę do właściwego sklepu po potwierdzeniu adresu e-mail. Panel pozwala sklepowi zrealizować dostęp, eksport, usunięcie lub anonimizację danych konkretnej osoby.
8. Naruszenia ochrony danych
W razie stwierdzenia naruszenia ochrony danych informujemy administratora bez zbędnej zwłoki, przekazując zakres naruszenia i podjęte działania. Terminy i kanał powiadomienia określa umowa powierzenia.
9. Audyt i informacje
Na żądanie administratora udostępniamy informacje niezbędne do wykazania spełnienia obowiązków wynikających z powierzenia, w zakresie uzgodnionym w umowie.
10. Zakończenie i usunięcie danych
Po zakończeniu świadczenia usługi dane są usuwane lub anonimizowane zgodnie z polityką retencji ustaloną przez administratora. Przed usunięciem administrator może pobrać eksport danych ze swojego panelu.