Przejdź do treści
Ala AI BOT

RODO

RODO i powierzenie przetwarzania

Skrót zasad przetwarzania danych osobowych w relacji sklep — Ala AI BOT, wraz z najważniejszymi postanowieniami umowy powierzenia.

Obowiązuje od 18 września 2026

Podmiot przetwarzający

Nazwa podmiotu przetwarzającego
APIF Sp. z o.o.
Adres siedziby
ul. Uniwersytecka 13, 40-007 Katowice
NIP
9542897959
KRS
0001205167
Sąd rejestrowy
Sąd Rejonowy Katowice-Wschód w Katowicach, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego
Adres e-mail
biuro@apif.pl
Kontakt w sprawach ochrony danych
biuro@apif.pl

Dane rejestrowe spółki; kontakt w sprawach danych osobowych: biuro@apif.pl.

1. Role stron

W odniesieniu do danych wizytorów sklepu administratorem jest sklep. APIF Sp. z o.o. z siedzibą w Katowicach, dostawca usługi Ala AI BOT (dalej: „Usługodawca”), przetwarza te dane wyłącznie na udokumentowane polecenie sklepu, jako podmiot przetwarzający.

W odniesieniu do kont użytkowników panelu oraz danych rozliczeniowych administratorem jest Usługodawca.

2. Przedmiot i zakres powierzenia

  • Kategorie osób: wizytorzy sklepu oraz klienci sklepu identyfikowani przez sklep.
  • Kategorie danych: identyfikatory pseudonimowe, zdarzenia zachowania i ecommerce, treść rozmów, dane zamówień przekazane przez sklep, dane kontaktowe przekazane w rozmowie lub przez API serwerowe.
  • Cel przetwarzania: prowadzenie rozmów, analityka zachowania, rekomendacje, reguły proaktywne i raportowanie na rzecz sklepu.
  • Czas trwania: okres obowiązywania umowy głównej oraz okres retencji ustalony przez sklep.

3. Działanie na polecenie

Konfiguracja przestrzeni i sklepu w panelu stanowi udokumentowane polecenie administratora: to sklep decyduje o zakresie zbieranych zdarzeń, wymaganych zgodach, trybie nagrań, okresach retencji i zasadach rabatowych.

Nie wykorzystujemy powierzonych danych do celów własnych wykraczających poza świadczenie usługi, jej bezpieczeństwo i rozliczenie.

4. Środki bezpieczeństwa

  • Szyfrowanie danych dostępowych integracji algorytmem AES-256-GCM.
  • Przechowywanie kluczy API wyłącznie w postaci skrótu kryptograficznego.
  • Podpisywanie żądań wychodzących kluczem HMAC z ograniczonym oknem czasowym.
  • Uwierzytelnianie dwuskładnikowe dla ról uprzywilejowanych.
  • Izolacja danych między przestrzeniami i sklepami na poziomie każdego zapytania.
  • Maskowanie pól formularzy i blokowanie danych płatniczych w nagraniach sesji.
  • Dziennik audytu zmian konfiguracji i dostępu do danych osobowych.

5. Poufność i dostęp personelu

Dostęp do danych mają wyłącznie osoby, którym jest on niezbędny, w zakresie wynikającym z uprawnień przypisanych do roli. Dostęp do danych osobowych i kosztowych wymaga odrębnych uprawnień, a jego wykorzystanie jest rejestrowane.

6. Dalsze powierzenie

Korzystamy z dostawców infrastruktury, dostawcy modeli językowych, operatora płatności i dostawcy usług pocztowych. Aktualną listę podprzetwarzających wraz z lokalizacją przetwarzania udostępniamy administratorowi na żądanie.

O zmianie listy podprzetwarzających informujemy z wyprzedzeniem umożliwiającym zgłoszenie sprzeciwu.

7. Wsparcie przy realizacji praw

Udostępniamy publiczny portal żądań, który kieruje sprawę do właściwego sklepu po potwierdzeniu adresu e-mail. Panel pozwala sklepowi zrealizować dostęp, eksport, usunięcie lub anonimizację danych konkretnej osoby.

8. Naruszenia ochrony danych

W razie stwierdzenia naruszenia ochrony danych informujemy administratora bez zbędnej zwłoki, przekazując zakres naruszenia i podjęte działania. Terminy i kanał powiadomienia określa umowa powierzenia.

9. Audyt i informacje

Na żądanie administratora udostępniamy informacje niezbędne do wykazania spełnienia obowiązków wynikających z powierzenia, w zakresie uzgodnionym w umowie.

10. Zakończenie i usunięcie danych

Po zakończeniu świadczenia usługi dane są usuwane lub anonimizowane zgodnie z polityką retencji ustaloną przez administratora. Przed usunięciem administrator może pobrać eksport danych ze swojego panelu.