Wypełnij pola oznaczone * aby odblokować wydruk.
Zawarta w Częstochowie w dniu ___________________
pomiędzy:
Ai Partners Spółka z ograniczoną odpowiedzialnością z siedzibą w Częstochowie, ul. Szybowa 1, 42-280 Częstochowa, KRS: 0001183384, NIP: 5732964295, e-mail: kontakt@medicallai.pl, reprezentowaną przez p. Józef Madaliński — uprawnionego/ą do reprezentacji,
zwaną dalej „Stroną Ujawniającą",
[NAZWA / IMIĘ I NAZWISKO], adres: [ADRES], NIP: [NIP], REGON: ___________, KRS/PESEL: ___________, Tel: +48 ___________, e-mail: [E-MAIL], reprezentowaną/ego przez: [IMIĘ I NAZWISKO],
zwaną/ym dalej „Stroną Otrzymującą",
zwanymi dalej łącznie „Stronami", a każda z osobna „Stroną".
Mając na uwadze, że:
A. Strony rozważają nawiązanie lub kontynuację współpracy biznesowej, polegającej w szczególności na wdrożeniu, konfiguracji i korzystaniu z systemu MediCall OS świadczonego przez Stronę Ujawniającą („Potencjalna Współpraca");
B. w związku z Potencjalną Współpracą Stronie Otrzymującej mogą zostać udostępnione Informacje Poufne;
Strony uzgadniają poniższe zasady ochrony Informacji Poufnych:
- Cel — wszelkie ustalenia, analizy, negocjacje i czynności związane z Potencjalną Współpracą;
- Informacje Poufne — informacje biznesowe, techniczne, finansowe, prawne, handlowe posiadające wartość gospodarczą, ujawnione przez Stronę Ujawniającą, w szczególności:
- tajemnica przedsiębiorstwa zgodnie z art. 11 ust. 2 ustawy o zwalczaniu nieuczciwej konkurencji;
- algorytmy, modele AI, kod źródłowy, konfiguracja systemu MediCall OS, integracje zewnętrzne, bazy klientów;
- warunki zatrudnienia, wynagrodzenia pracowników i współpracowników;
- treść korespondencji, negocjacji i porozumień między Stronami;
- koncepcje, projekty, procesy, know-how, bazy danych, dokumentacja techniczna;
- fakt prowadzenia rozmów dotyczących Potencjalnej Współpracy.
- Przedstawiciele — pracownicy, współpracownicy, doradcy prawni, techniczni i finansowi działający na rzecz Strony;
- Podmioty Powiązane — podmioty powiązane w rozumieniu KSH, ustawy CIT lub UOKiK.
- Strona Otrzymująca zobowiązuje się, że ona oraz jej Podmioty Powiązane i Przedstawiciele będą:
- zachowywać Informacje Poufne w tajemnicy i uniemożliwiać nieuprawniony dostęp;
- wykorzystywać je wyłącznie dla realizacji Celu lub Potencjalnej Współpracy;
- udostępniać je wyłącznie osobom, którym są niezbędne, po zawarciu przez nie pisemnych zobowiązań do poufności;
- chronić je z co najmniej należytą starannością;
- przestrzegać przepisów RODO przy przetwarzaniu danych osobowych zawartych w Informacjach Poufnych;
- powstrzymywać się od dekompilacji, inżynierii wstecznej i eksploatacji;
- powiadomić Stronę Ujawniającą w ciągu 24 godzin o każdym naruszeniu lub podejrzeniu naruszenia.
- W przypadku nakazu sądowego Strona Otrzymująca niezwłocznie (max. 24h) pisemnie powiadomi Stronę Ujawniającą i ujawni wyłącznie informacje niezbędne.
- Strona Ujawniająca zachowuje wszelkie prawa do Informacji Poufnych. Nie udziela żadnej licencji ani praw do eksploatacji.
- Po zakończeniu współpracy lub na żądanie Strony Ujawniającej, Strona Otrzymująca zwróci lub zniszczy Informacje Poufne i pisemnie to potwierdzi.
- Umowa nie udziela żadnej licencji na korzystanie z Informacji Poufnych ani praw własności intelektualnej.
- Informacje Poufne przekazywane są w stanie „takim, jakim są" — bez gwarancji dokładności ani kompletności.
- Umowa nie zobowiązuje Strony Ujawniającej do ujawniania informacji ani zawarcia Potencjalnej Współpracy.
Obowiązek poufności nie dotyczy informacji, które:
- stały się publicznie dostępne w sposób inny niż wskutek naruszenia Umowy;
- były znane Stronie Otrzymującej przed ujawnieniem — co można wykazać dokumentami;
- zostały niezależnie opracowane bez korzystania z Informacji Poufnych;
- muszą być ujawnione na podstawie prawa lub nakazu organu — z zachowaniem procedury z §2 ust. 2.
- Za naruszenie Umowy Strona Otrzymująca zapłaci karę umowną 10 000,00 PLN (słownie: dziesięć tysięcy złotych) za każdy stwierdzony przypadek naruszenia, w terminie 7 dni od wezwania.
- Odpowiedzialność ma charakter gwarancyjny (art. 473 §1 KC) — niezależny od stopnia zawinienia.
- Zastrzeżenie kary umownej nie wyłącza prawa do dochodzenia odszkodowania uzupełniającego.
- Strona Ujawniająca jest uprawniona do żądania nakazowego wstrzymania naruszeń.
- W razie przetwarzania danych osobowych Strony zawrą umowę powierzenia (DPA) i dopełnią obowiązków informacyjnych.
- Strona Otrzymująca wyraża zgodę na przetwarzanie danych rejestrowych i teleadresowych przez Stronę Ujawniającą w celach realizacji Celu i archiwalnych.
- Dane przechowywane są przez 10 lat od początku roku następnego po wyrażeniu zgody.
- Przysługują prawa RODO: dostęp, sprostowanie, usunięcie, sprzeciw, skarga do UODO.
Zobowiązania Strony Otrzymującej obowiązują przez 5 lat od zakończenia Potencjalnej Współpracy lub — jeśli do niej nie doszło — od zawarcia Umowy. W zakresie tajemnicy przedsiębiorstwa (art. 11 ustawy o zwalczaniu nieuczciwej konkurencji) obowiązek trwa bezterminowo.
- Umowa podlega prawu polskiemu. Spory rozstrzyga sąd właściwy dla siedziby Strony Ujawniającej (Częstochowa).
- Umowa nie może być scedowana przez Stronę Otrzymującą bez pisemnej zgody Strony Ujawniającej.
- Zmiany wymagają aneksu w formie pisemnej pod rygorem nieważności.
- Nieskuteczność jednego postanowienia nie wpływa na ważność pozostałych.
- Umowę sporządzono w dwóch jednobrzmiących egzemplarzach.
Strona Ujawniająca
Ai Partners Sp. z o.o.
Józef Madaliński
Strona Otrzymująca
—
—
Niniejsza Umowa stanowi Załącznik B do Umowy o świadczenie usług SaaS (D1) i wykonuje obowiązek z art. 28 ust. 3 RODO oraz przepisów Ustawy o ochronie danych osobowych z 10.05.2018.
Zawarta w dniu ___________________ pomiędzy:
[NAZWA / IMIĘ I NAZWISKO], adres: [ADRES], NIP: [NIP], REGON: ___________, KRS/PESEL: ___________, Tel: +48 ___________, e-mail: [E-MAIL], reprezentowaną/ego przez: [IMIĘ I NAZWISKO],
zwany/a dalej „Administratorem" (RODO art. 4 pkt 7),
Ai Partners Spółka z ograniczoną odpowiedzialnością z siedzibą w Częstochowie, ul. Szybowa 1, 42-280 Częstochowa, KRS: 0001183384, NIP: 5732964295, e-mail: legal@medicallai.pl, reprezentowaną przez p. Józef Madaliński — uprawnionego/ą do reprezentacji,
zwana dalej „Procesorem" (RODO art. 4 pkt 8),
zwanymi dalej łącznie „Stronami".
- Administrator powierza Procesorowi przetwarzanie danych osobowych Pacjentów oraz danych pracowników Administratora.
- Cel powierzenia: świadczenie Usługi MediCall zgodnie z D1 (umawianie wizyt, SMS, voice agent, audit log, AI Co-pilot).
- Powierzenie obowiązuje przez okres trwania D1 + 90 dni post-termination (procedura usunięcia, § 10).
- Kategorie osób: Pacjenci Administratora, pracownicy Administratora (recepcja, specjaliści).
- Dane zwykłe (RODO art. 6): imię, nazwisko, telefon, e-mail Pacjenta; data, godzina, usługa, specjalista; dane pracowników; audit log IP/UA.
- Dane szczególnej kategorii (RODO art. 9) — wyłącznie w przypadku Administratora tieru T2/T3: rodzaj zabiegu (pośrednio dane medyczne). NIE są przetwarzane: wyniki badań, diagnozy, recepty, dokumentacja medyczna.
Zbieranie, utrwalanie (Supabase EU), porządkowanie, przechowywanie, modyfikowanie, pobieranie, przesyłanie (SMS, voice, kalendarz), usuwanie (soft + hard delete po retencji).
- Przetwarzać dane wyłącznie na udokumentowane polecenie Administratora.
- Zapewnić zobowiązania do tajemnicy dla wszystkich upoważnionych osób.
- Podjąć środki techniczne i organizacyjne wymagane art. 32 RODO (zob. Załącznik D2b).
- Pomagać Administratorowi w realizacji praw osób (art. 15–22 RODO), notyfikacji incydentów (art. 33, w 24h), DPIA (art. 35).
- Po zakończeniu Umowy zwrócić lub usunąć dane (procedura § 10).
- Udostępnić wszelkie informacje niezbędne do wykazania zgodności i umożliwić audyty.
- Administrator wyraża ogólną zgodę na subprocesorów z Załącznika D2a oraz na dodatkowych/zastępczych zgodnie z DPA § 5.
- Zmiana subprocesora: powiadomienie tylko e-mailem (min. 14 dni wyprzedzenia), link lub załącznik z D2a — bez banera w panelu. Brak sprzeciwu w 14 dni = brak sprzeciwu (art. 28 ust. 4 RODO). Sprzeciw → konsultacje do 30 dni (DPA § 5).
- Subprocesory EU/EOG only dla danych T2/T3.
- Administrator ma prawo do audytu nie częściej niż raz na 12 miesięcy, z 30-dniowym wyprzedzeniem.
- Audyt obejmuje: dokumentację bezpieczeństwa, audit logi (pseudonimizowane), wyniki pentestów, polityki HR.
- Koszty audytu pokrywa Administrator. Jeśli audyt ujawnia naruszenie RODO — koszty pokrywa Procesor + plan naprawczy w 14 dni.
- Procesor nie udostępnia danych Pacjentów ani danych Klienta żadnej osobie trzeciej poza subprocesorami z Załącznika D2a.
- Procesor NIE wykorzystuje danych do trenowania modeli AI — włącznie z LLM, modelami głosowymi, modelami klasyfikacji. Subprocesorzy AI mają konfigurację minimalizującą retencję danych.
- Procesor nie sprzedaje, nie wymienia, nie publikuje danych — nawet w formie zagregowanej, jeśli umożliwia re-identyfikację.
- Każdy odczyt danych Klienta przez pracownika Procesora jest rejestrowany w audit logu + powiadomienie email do Administratora w 24 godzinach.
- W razie rażącego naruszenia § 7 ust. 1–3 — kara umowna do 5 000 zł za stwierdzony przypadek (art. 484 § 2 KC).
- W razie naruszenia § 7 ust. 4 (brak audit logu lub powiadomienia) — kara umowna do 1 000 zł za przypadek.
- Postanowienia nie wyłączają odpowiedzialności wynikającej z przepisów prawa (w tym organów nadzorczych).
- Procesor zobowiązuje się do zawarcia w terminie 120 dni od podpisania polis: OC zawodowa IT (min. 500 000 zł) oraz cyber-risk (min. 250 000 zł); kopie na żądanie Administratora (Załącznik 5).
- Po upływie terminu bez zawarcia — Strony uzgadniają pisemnie plan naprawczy; brak automatycznej kary z tego tytułu; w razie braku porozumienia przez 60 dni — każda ze Stron może wypowiedzieć Umowę z 30-dniowym okresem wypowiedzenia.
- 0–14 dni: read-only dostęp + eksport JSON/CSV.
- 15–90 dni: brak nowych bookingów, dane dostępne do eksportu.
- 91. dzień: usunięcie wszystkich danych ze środowiska produkcyjnego (soft delete + zero-out PII).
- 181. dzień: rotacja backupów — Procesor wystawia podpisane potwierdzenie usunięcia (PDF).
- Wyjątek: audit log retencja 24 miesiące (pseudonimizowany — bez PII Pacjentów).
- Prawo polskie. Spory — sąd właściwy dla siedziby Administratora.
- Załączniki integralne: D2a (Subprocesorzy), D2b (TOM), D2c (Dane szczególne — T2/T3), Załącznik 5 (kopie polis po zawarciu).
- Zmiany wymagają formy dokumentowej (skan PDF + verify hash).
Procesor
Ai Partners Sp. z o.o.
Józef Madaliński
Administrator
—
—
Załącznik do Umowy Powierzenia (DPA-2026-XXX) zawartej dnia ___________________ pomiędzy [NAZWA / IMIĘ I NAZWISKO] a Ai Partners Sp. z o.o.
Dla subprocesorów AI (przetwarzanie modelami uczenia maszynowego) Procesor stosuje konfigurację zero-data-retention — brak trenowania na danych, brak logowania treści. Subprocesorzy T2/T3 zlokalizowani wyłącznie w EOG.
| # | Subprocesor | Cel | Dane | Lokalizacja | ZDR |
|---|---|---|---|---|---|
| 1 | Supabase Inc. | Główna baza danych, audit log, pliki | Wszystkie dane Klienta i Pacjentów | EU — Frankfurt (eu-central-1) | — |
| 2 | Vercel Inc. | Hosting aplikacji, edge, compute | Metadane requestów (IP scrubowane po 7d) | EU — Frankfurt / Paryż + USA (control plane) | — |
| 3 | ElevenLabs Inc. | Voice agent Maja (synteza i rozumienie głosu) | Audio rozmowy + transkrypcja (T2/T3 ze zgodą) | EU (deklarowane) | ✓ aktywny |
| 4 | Twilio Inc. | SMS + telefonia | Telefon E.164, treść SMS (krótkotrwale) | EU — Dublin (IE-1) | — |
| 5 | Google LLC | Kalarz wizyt (konto Workspace Klienta) | Data, godzina, usługa, e-mail Pacjenta | EU/USA — konto Workspace Klienta | — |
| 6 | Firecrawl | Scraping strony WWW Klienta | Tylko publiczne treści WWW, brak danych Pacjentów | EU (deklarowane) | — |
| 7 | Stripe Inc. | Płatności subskrypcji | Dane firmy Klienta, karta płatnicza (PCI-DSS) | EU — Stripe Ireland | — |
| 8 | Sentry | Error tracking | Metadane błędów, PII scrubowane (telefon →+48***) | EU — Frankfurt | — |
| 9 | Vercel AI Gateway | AI Co-pilot (LLM orchestration) | Krótkotrwałe konteksty (brak PII Pacjentów) | EU (Vercel) + routing | ✓ no-training |
- Due diligence: weryfikacja SOC 2, ISO 27001, DPA, lokalizacji, polityki retencji / AI (jeśli dotyczy).
- Powiadomienie co najmniej 14 dni przed — wyłącznie e-mail z linkiem lub załącznikiem D2a (bez banera w panelu).
- Brak uzasadnionego sprzeciwu w 14 dni = brak sprzeciwu (art. 28 ust. 4 RODO). Sprzeciw → konsultacje wg DPA § 5.
Procesor zobowiązuje się nie wprowadzać subprocesorów spoza EOG dla danych Pacjentów T2/T3 bez pisemnej zgody Administratora. Wykluczone m.in.: AWS S3 (regiony US) dla nagrań audio, OpenAI bezpośrednio (USA), Cloudflare Workers AI.
Procesor
Ai Partners Sp. z o.o.
Józef Madaliński
Administrator
—
—
Załącznik do Umowy Powierzenia (DPA-2026-XXX) zawartej dnia ___________________ pomiędzy [NAZWA / IMIĘ I NAZWISKO] a Ai Partners Sp. z o.o.
- At-rest: AES-256 dla całej bazy Postgres (Supabase EU, KMS HSM), backupów i plików w Storage.
- In-transit: TLS 1.3 wymuszone we całej komunikacji (widget ↔ Pacjent, panel ↔ Klient, MediCall ↔ subprocesorzy). HSTS preload.
- Pseudonimizacja: Audit log po 24 miesiącach — telefon → SHA-256, imię → [REDACTED], email → [REDACTED]. Sentry: PII scrub w beforeSend.
- MFA obowiązkowe dla wszystkich kont admin (Supabase, Vercel, Stripe, ElevenLabs, Twilio).
- RLS w Postgres — każda tabela medicall_* z ENABLE ROW LEVEL SECURITY, izolacja per klinika.
- Audit log każdego dostępu pracownika MediCall do danych Klienta + powiadomienie email w 24h (DPA § 7 ust. 4).
- NDA podpisywane przez każdego pracownika i kontraktora z dostępem do produkcji.
- Uptime target: 99,5% miesięcznie (zob. SLA D3).
- Backupy: inkrementalne co 6h, daily snapshot, retencja 30d, georedundancja EU.
- DR: RPO 1h (max strata danych), RTO 4h (czas przywrócenia). Test DR raz na kwartał.
- Multi-AZ Supabase EU (eu-central-1, automatic failover). Vercel global edge dla statyki.
- CI/CD: każdy PR przechodzi testy unit + integration + E2E + typecheck + lint przed merge.
- Pentest zewnętrzny planowany przed otwarciem T3 Medical. Dla T1/T2: vulnerability scanning (npm audit + Dependabot).
- Quarterly TOM review — aktualizacja dokumentu, identyfikacja nowych ryzyk.
- HR: NDA dla każdego pracownika, onboarding security training (OWASP + RODO), offboarding — revoke credentialów w 24h.
- Incident Response: notyfikacja PUODO w 72h (art. 33 RODO), notyfikacja Administratora w 24h, post-mortem w 7 dni.
- Hasła: min. 12 znaków, bcrypt cost 12, MFA obowiązkowe dla produkcji, sesje 24h, auto-logout po 30 min inactivity.
Procesor
Ai Partners Sp. z o.o.
Józef Madaliński
Administrator
—
—