Heroify – umowa powierzenia przetwarzania danych osobowych (DPA)
Jak działa ta DPA
DPA stanowi integralną część Regulaminu Platformy. Jej akceptacja następuje wraz z akceptacją Regulaminu przy zakładaniu Konta i jest warunkiem korzystania z Platformy; obowiązuje wersja DPA aktualna w dniu założenia Konta, z uwzględnieniem późniejszych zmian wprowadzonych w trybie sekcji 13. DPA stanowi integralną część umowy między Heroify a Klientem.
Indywidualnie negocjowaną DPA Heroify oferuje Klientom Subskrypcji na warunkach wskazanych w Cenniku i zasadach rozliczeń (kontakt: gdpr@heroify.co). Indywidualne postanowienia uzgodnione na piśmie mają pierwszeństwo przed niniejszą DPA i nie podlegają zmianom w trybie sekcji 13.
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: DPA) jest zawierana pomiędzy Klientem korzystającym z platformy Heroify (dalej: Administrator) a Heroify sp. z o.o. z siedzibą w Warszawie, ul. Padewska 23/7, 00-777 Warszawa, KRS 0000903229, NIP 5213930518, REGON 389112980, kapitał zakładowy 35.500,00 zł (dalej: Podmiot przetwarzający lub Heroify), i reguluje przetwarzanie danych osobowych Kandydatów/Uczestników w zakresie, w jakim Heroify przetwarza je na zlecenie Administratora zgodnie z art. 28 RODO.
1. Definicje
- Administrator: Klient korzystający z Platformy, który określa cele i sposoby przetwarzania danych Kandydatów/Uczestników w swoich procesach rekrutacyjnych lub oceny pracowniczej, w tym prowadzonych na rzecz własnych klientów.
- Podmiot przetwarzający / Heroify: Heroify sp. z o.o., przetwarzająca dane Kandydatów/Uczestników na zlecenie i zgodnie z udokumentowanymi poleceniami Administratora.
- Kandydat/Uczestnik: pełnoletnia osoba fizyczna, której dane są przetwarzane za pośrednictwem Platformy: kandydat w procesie rekrutacyjnym lub pracownik poddawany ocenie.
- Dane osobowe: informacje dotyczące Kandydatów/Uczestników przetwarzane przez Heroify w imieniu Administratora, wskazane w Załączniku 1.
- Platforma: aplikacja internetowa Heroify dostępna pod adresem www.heroify.co.
- Sub-procesor: podmiot trzeci, któremu Heroify powierza przetwarzanie danych osobowych w celu świadczenia usług na rzecz Administratora, wskazany w Wykazie sub-procesorów.
- Wykaz sub-procesorów: lista stanowiąca Załącznik 2, udostępniana Administratorowi do pobrania przy akceptacji DPA oraz na żądanie (gdpr@heroify.co), zawierająca nazwę, cel, zakres danych, lokalizację przetwarzania i podstawę transferu każdego Sub-procesora.
- System AI: elementy Platformy wykorzystujące sztuczną inteligencję, w tym modele językowe, opisane w Nocie przejrzystości AI (skrócona informacja: https://heroify.co/pl/nota-ai; pełna wersja udostępniana Administratorowi na żądanie: contact@heroify.co).
- Naruszenie ochrony danych: naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych (art. 4 pkt 12 RODO).
- RODO: Rozporządzenie (UE) 2016/679. AI Act: Rozporządzenie (UE) 2024/1689 ze zmianami wprowadzonymi Rozporządzeniem (UE) 2026/1744.
2. Przedmiot i zakres powierzenia
2.1 Administrator powierza Heroify przetwarzanie danych Kandydatów/Uczestników w zakresie niezbędnym do świadczenia usług Platformy: tworzenia i przeprowadzania Assessmentów, zbierania odpowiedzi, obliczania i prezentowania wyników, generowania raportów i podsumowań z użyciem Systemu AI, komunikacji z Kandydatami/Uczestnikami, eksportu i integracji z systemami wskazanymi przez Administratora.
2.2 Szczegółowy opis przedmiotu, charakteru, celu i czasu przetwarzania, kategorii osób i kategorii danych zawiera Załącznik 1.
2.3 Heroify przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za polecenie uznaje się w szczególności: konfigurację Konta i Assessmentów, udostępnienie Assessmentu Kandydatom/Uczestnikom, wywołanie funkcji Platformy (w tym generowania podsumowania AI, eksportu, integracji) oraz inne działania Administratora lub jego Użytkowników podjęte przez Platformę. Standardowe działanie Platformy zgodne z Regulaminem i niniejszą DPA wykonuje polecenie Administratora; Heroify odpowiada jednak za zgodność z prawem i bezpieczeństwo samej Platformy, jej ustawień domyślnych oraz zakresu danych zbieranych automatycznie i nie może powołać się na polecenie Administratora w celu wyłączenia tej odpowiedzialności.
2.4 Jeżeli Heroify będzie zobowiązana do przetwarzania danych na podstawie prawa Unii lub państwa członkowskiego, poinformuje o tym Administratora przed przystąpieniem do przetwarzania, o ile prawo tego nie zabrania.
2.5 Niektóre funkcjonalności Platformy Heroify realizuje jako niezależny administrator: weryfikację kanału kontaktu Kandydatów/Uczestników (kody jednorazowe e-mail/SMS) i mechanizmy rzetelności, profil kandydata, budowę norm statystycznych oraz analizy jakości psychometrycznej narzędzi i rozwoju produktu prowadzone na danych pseudonimizowanych lub zagregowanych. Zakres, podstawy i okresy tego przetwarzania opisuje Polityka Prywatności Kandydata/Uczestnika (https://heroify.co/pl/polityka-prywatnosci-kandydaci/) oraz Załącznik 1 część B. Przetwarzanie to nie wykracza poza cele tam wskazane.
2.6 Administrator konfiguruje metodę weryfikacji kanału kontaktu Kandydatów/Uczestników (kod e-mail, kod SMS lub obie). Przy weryfikacji SMS numer telefonu Kandydata/Uczestnika jest przetwarzany w imieniu Administratora jako dana kontaktowa widoczna dla jego Użytkowników (Załącznik 1A) oraz równolegle przez Heroify jako administratora na potrzeby samej weryfikacji (Załącznik 1B).
2.7 Udostępnienie Kandydatowi/Uczestnikowi raportu zwrotnego (ogólna informacja o poziomie wyników, bez szczegółowych wyników liczbowych, notatek i statusów) po ukończeniu Assessmentu jest stałą funkcją Platformy. Akceptując DPA, Administrator poleca Heroify wykonywanie tej czynności w jego imieniu. Heroify udostępnia Kandydatowi/Uczestnikowi także kopię raportu zwrotnego w indywidualnym profilu kandydata, którym zarządza jako niezależny administrator na zasadach Polityki Prywatności Kandydata/Uczestnika. Profil zawiera wyłącznie raporty zwrotne przeznaczone dla Kandydata/Uczestnika; nie zawiera notatek, statusów ani ocen Administratora, nie jest dostępny dla innych klientów Heroify ani dla Administratora i jest zamykany na żądanie Kandydata/Uczestnika lub najpóźniej po 12 miesiącach nieaktywności (zamknięcie kończy przetwarzanie na potrzeby profilu i nie obejmuje danych przetwarzanych w imieniu Administratora).
2.8 Administrator może eksportować wyniki i udostępniać je swoim klientom lub innym odbiorcom oraz przekazywać je do własnych systemów (ATS). Jest to przetwarzanie dokonywane przez Administratora na jego odpowiedzialność i nie stanowi naruszenia DPA. Dostawcy systemów wskazanych przez Administratora nie są Sub-procesorami Heroify.
2.9 Jeżeli Administrator działa jako podmiot przetwarzający na rzecz własnego klienta, Heroify występuje jako dalszy podmiot przetwarzający, a Administrator oświadcza, że posiada upoważnienie swojego klienta do dalszego powierzenia i że zapewni przekazanie mu informacji wymaganych przez art. 28 RODO.
2.10 Administrator przyjmuje do wiadomości i nie sprzeciwia się temu, że Heroify, jako niezależny administrator, wykorzystuje wyniki testów Kandydatów/Uczestników (bez imienia, nazwiska i e-maila, z metadanymi: test, język, poziom stanowiska, kwartał) do budowy norm statystycznych (percentyli) oraz analiz jakości psychometrycznej narzędzi, w sposób, na podstawie i przez okresy opisane w Załączniku 1 część B i Polityce Prywatności Kandydata/Uczestnika. Publikowane normy zawierają wyłącznie dane zagregowane, bez identyfikatorów i powiązań z Kandydatem/Uczestnikiem, Assessmentem lub Administratorem. Podstawą prawną tego przetwarzania wobec Kandydatów/Uczestników jest uzasadniony interes Heroify, a nie zgoda Administratora; Kandydat/Uczestnik może wnieść sprzeciw bezpośrednio do Heroify.
3. Obowiązki Heroify jako Podmiotu przetwarzającego
Heroify zobowiązuje się do:
- przetwarzania danych wyłącznie zgodnie z udokumentowanymi poleceniami Administratora i w celach określonych w Załączniku 1, chyba że obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego;
- zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności i przeszły szkolenie z ochrony danych;
- wdrożenia i utrzymywania środków bezpieczeństwa zgodnie z art. 32 RODO, opisanych w sekcji 4;
- przestrzegania warunków korzystania z Sub-procesorów określonych w sekcji 5;
- udzielania Administratorowi pomocy, z uwzględnieniem charakteru przetwarzania, w odpowiadaniu na żądania osób, których dane dotyczą (rozdział III RODO), zgodnie z sekcją 10;
- udzielania Administratorowi pomocy w wywiązaniu się z obowiązków z art. 32 do 36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych Heroify informacji;
- udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO i umożliwienia audytów zgodnie z sekcją 7;
- niezwłocznego informowania Administratora, jeżeli zdaniem Heroify wydane polecenie narusza RODO lub inne przepisy o ochronie danych;
- po zakończeniu świadczenia usług, usunięcia lub zwrotu danych zgodnie z sekcją 9.
4. Techniczne i organizacyjne środki bezpieczeństwa
4.1 Heroify wdrożyło i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, obejmujące co najmniej: infrastrukturę aplikacji i bazy danych w centrach danych na terenie Unii Europejskiej (przetwarzanie przez Sub-procesorów określa Wykaz); szyfrowanie danych w transmisji i w spoczynku; kontrolę dostępu opartą na rolach i logiczną separację danych poszczególnych Administratorów; weryfikację kanału kontaktu Kandydatów/Uczestników kodem jednorazowym i ochronę przed automatycznym ruchem; pseudonimizację danych przekazywanych do dostawcy modelu językowego i wyłączenie ich wykorzystania do trenowania modeli; kopie zapasowe z określonym okresem przechowywania; rejestrowanie dostępu do danych; dostęp personelu wyłącznie w zakresie niezbędnym, na podstawie upoważnień i zobowiązań do poufności; procedury zarządzania incydentami.
4.2 Heroify może aktualizować środki bezpieczeństwa, pod warunkiem że nie obniży ogólnego poziomu ochrony. Na żądanie Administratora Heroify udostępnia aktualny opis środków.
5. Sub-procesorzy
5.1 Administrator udziela Heroify ogólnego upoważnienia do korzystania z Sub-procesorów wskazanych w Wykazie sub-procesorów. Heroify korzysta wyłącznie z Sub-procesorów zapewniających wystarczające gwarancje wdrożenia środków z art. 32 RODO i nakłada na nich, w drodze umowy, obowiązki ochrony danych co najmniej równoważne obowiązkom z niniejszej DPA. Wykaz zawiera dla każdego Sub-procesora nazwę, cel, zakres danych, lokalizację przetwarzania i podstawę transferu.
5.2 O planowanym dodaniu lub zastąpieniu Sub-procesora przetwarzającego dane Kandydatów/Uczestników Heroify powiadamia Administratora e-mailem na adres powiązany z Kontem co najmniej 14 dni przed zmianą, wskazując cel, zakres danych, lokalizację i podstawę transferu.
5.3 Administrator może w terminie 14 dni od powiadomienia zgłosić uzasadniony sprzeciw, oparty na konkretnych, udokumentowanych przesłankach dotyczących ochrony danych.
5.4 Do czasu rozstrzygnięcia sprzeciwu zgłoszonego w terminie i spełniającego warunki pkt 5.3 Heroify nie przekazuje danych Administratora Sub-procesorowi objętemu sprzeciwem; jeżeli nie jest to technicznie możliwe bez przerwania funkcji Platformy, Heroify wyłącza dla Administratora funkcję korzystającą z tego Sub-procesora i informuje go o tym. Heroify w rozsądnym terminie odpowiada Administratorowi i proponuje w miarę możliwości rozwiązanie (np. trwałe wyłączenie danej funkcji dla Administratora). Jeżeli rozwiązanie nie jest możliwe, Administrator może rozwiązać umowę z zachowaniem 30-dniowego okresu wypowiedzenia, bez dodatkowych kosztów, z prawem do eksportu danych zgodnie z sekcją 9 oraz do zwrotu proporcjonalnej części opłat za niewykorzystane jednostki rozliczeniowe; do końca okresu wypowiedzenia dane Administratora nie są przekazywane Sub-procesorowi objętemu sprzeciwem. Sprzeciw niespełniający warunków pkt 5.3 (w szczególności niepoparty przesłankami dotyczącymi ochrony danych) nie wstrzymuje zmiany ani nie uprawnia do rozwiązania umowy na tej podstawie; odmowę uznania sprzeciwu Heroify uzasadnia Administratorowi na piśmie (e-mailem).
5.5 Heroify pozostaje w pełni odpowiedzialna wobec Administratora za wykonanie obowiązków przez Sub-procesorów.
5.6 Do generowania podsumowań wyników Heroify korzysta z dostawcy modelu językowego wskazanego w Wykazie, przekazując wyłącznie dane spseudonimizowane w zakresie opisanym w Wykazie (bez danych identyfikacyjnych i treści odpowiedzi Kandydata/Uczestnika). Heroify zapewnia umownie, że dane te nie są wykorzystywane do trenowania modeli dostawcy. Administrator odpowiada za niewprowadzanie danych osobowych osób trzecich do opisu stanowiska.
6. Naruszenia ochrony danych
6.1 Heroify powiadamia Administratora o Naruszeniu ochrony danych dotyczącym danych przetwarzanych w jego imieniu bez zbędnej zwłoki po jego stwierdzeniu, w miarę możliwości nie później niż w ciągu 72 godzin. Brak kompletu informacji nie opóźnia pierwszego powiadomienia.
6.2 Powiadomienie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, dane kontaktowe osoby udzielającej informacji, prawdopodobne konsekwencje, podjęte lub proponowane środki zaradcze. Informacje niedostępne w chwili pierwszego powiadomienia Heroify przekazuje etapami, bez zbędnej zwłoki.
6.3 Heroify wspiera Administratora w wywiązaniu się z obowiązków z art. 33 i 34 RODO przez dostarczenie posiadanych informacji o naruszeniu.
6.4 Powiadomienie kierowane jest na adres e-mail wskazany przez Administratora do spraw ochrony danych (zgłoszony na gdpr@heroify.co lub w ustawieniach Konta, jeżeli Platforma to umożliwia), a w jego braku na adres administratora Konta. Administrator odpowiada za aktualność tych danych.
6.5 Heroify dokumentuje naruszenia zgodnie z art. 33 ust. 5 RODO.
7. Audyty i kontrole
7.1 Heroify udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym niniejszą DPA, Wykaz sub-procesorów i opis środków bezpieczeństwa.
7.2 Na uzasadniony pisemny wniosek Administratora, nie częściej niż raz w roku kalendarzowym (a dodatkowo po Naruszeniu ochrony danych dotyczącym Administratora, przy uzasadnionym podejrzeniu istotnej niezgodności z DPA, w celu weryfikacji wykonania uzgodnionych działań naprawczych lub na żądanie organu nadzorczego), Heroify umożliwia audyt lub inspekcję przez Administratora lub upoważnionego audytora zewnętrznego związanego obowiązkiem poufności. Audyt odbywa się na koszt Administratora, po uzgodnieniu zakresu i terminu z co najmniej 30-dniowym wyprzedzeniem (termin ten nie obowiązuje przy audycie po Naruszeniu ochrony danych, przy uzasadnionym podejrzeniu niezgodności lub na żądanie organu), w sposób nienaruszający normalnego toku działalności Heroify i praw innych klientów; audyt nie obejmuje dostępu do danych innych klientów.
7.3 Strony mogą uzgodnić, że audyt zostanie zastąpiony udostępnieniem aktualnych raportów z niezależnych testów bezpieczeństwa lub certyfikatów, jeżeli Heroify je posiada.
8. Transfery danych poza EOG
8.1 Główna infrastruktura Platformy (aplikacja i bazy danych) znajduje się na serwerach w Unii Europejskiej. Przetwarzanie przez Sub-procesorów, w tym poza EOG, odbywa się w zakresie i na podstawach wskazanych w Wykazie sub-procesorów.
8.2 Jeżeli Sub-procesor przetwarza dane poza EOG, Heroify opiera transfer na decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony (art. 45 RODO, w tym EU-US Data Privacy Framework dla certyfikowanych Sub-procesorów z USA) albo na standardowych klauzulach umownych zatwierdzonych przez Komisję (art. 46 RODO) wraz z oceną skutków transferu. Kopie zastosowanych zabezpieczeń Heroify udostępnia Administratorowi na żądanie. Podstawa transferu dla każdego Sub-procesora jest wskazana w Wykazie.
8.3 Heroify nie przekazuje danych do państw trzecich bez zabezpieczeń z pkt 8.2.
8.4 Jeżeli Administrator ma siedzibę poza EOG, przetwarzanie odbywa się na serwerach w UE, a udostępnienie danych Administratorowi stanowi transfer do państwa trzeciego. Jeżeli państwo siedziby Administratora nie jest objęte decyzją Komisji Europejskiej o odpowiednim poziomie ochrony (w przypadku USA: jeżeli Administrator nie posiada aktywnej certyfikacji w EU-US Data Privacy Framework), z chwilą akceptacji DPA Strony zawierają standardowe klauzule umowne przyjęte decyzją Komisji (UE) 2021/914 w Module Czwartym (podmiot przetwarzający → administrator), stanowiące Załącznik 3 do niniejszej DPA, z Heroify jako podmiotem przekazującym i Administratorem jako podmiotem odbierającym; Załącznik 1 część A stanowi Aneks I do klauzul, a sekcja 4 Aneks II. Jeżeli Administrator poleca przekazywanie danych do systemu ATS zlokalizowanego poza EOG, Strony przed uruchomieniem integracji ustalają rolę odbiorcy (podmiot przetwarzający Administratora albo odrębny administrator) i właściwą podstawę transferu; Heroify nie uruchamia integracji, dopóki podstawa nie zostanie ustalona.
9. Okres przetwarzania, usuwanie i zwrot danych
9.1 W czasie trwania umowy Heroify przechowuje dane Assessmentu (odpowiedzi, wyniki, raporty, podsumowania AI, notatki i statusy) do czasu ich usunięcia przez Administratora albo zakończenia umowy. Heroify może usunąć dane Assessmentu, który wygasł ponad 24 miesiące wcześniej, po uprzedzeniu Administratora e-mailem 30 dni wcześniej i umożliwieniu eksportu. Administrator może w każdej chwili zlecić usunięcie danych pojedynczego Kandydata/Uczestnika lub całego Assessmentu, pisząc na gdpr@heroify.co; Heroify wykonuje takie polecenie bez zbędnej zwłoki, tak aby Administrator mógł dochować terminów wynikających z RODO. Funkcje samodzielnego usuwania i archiwizacji są dostępne w zakresie udostępnionym na Platformie; archiwizacja, jeżeli jest dostępna, nie przedłuża okresu przechowywania.
9.2 Zakończenie umowy oznacza zamknięcie Konta przez Administratora, wypowiedzenie lub rozwiązanie umowy o świadczenie usług albo zamknięcie Konta przez Heroify po 24 miesiącach nieaktywności zgodnie z Regulaminem (§ 4.12), zapowiedziane dwukrotnie e-mailem. Wygaśnięcie Assessmentu, wyczerpanie salda jednostek ani zakończenie Subskrypcji nie kończy umowy. Po zakończeniu umowy Heroify przechowuje dane przez 30 dni (okno eksportu). Przy zmianie dostawcy (§ 4.14 Regulaminu) okno eksportu trwa co najmniej 30 dni od zakończenia uzgodnionego okresu przejściowego, niezależnie od wcześniejszego wygaśnięcia umowy; jeżeli przeniesienie nie zakończyło się w okresie przejściowym, Heroify nie usuwa danych do czasu decyzji Administratora o przedłużeniu albo zakończeniu zgodnie z § 4.14 Regulaminu. W oknie eksportu Heroify umożliwia eksport na żądanie Administratora złożone w tym terminie, w formacie CSV lub innym powszechnie stosowanym formacie nadającym się do odczytu maszynowego.
9.3 W ciągu 45 dni po upływie okna eksportu Heroify usuwa dane przetwarzane w imieniu Administratora oraz ich kopie, łącznie z kopiami zapasowymi, z wyjątkiem danych, których przechowywania wymaga prawo, oraz danych objętych konkretnym sporem, reklamacją lub postępowaniem organu dotyczącym tych danych, na polecenie Administratora lub w zakresie, w jakim Heroify ma własny obowiązek prawny ich zachowania (do zakończenia sprawy). Heroify nie odtwarza z kopii zapasowych danych wcześniej usuniętych do użycia produkcyjnego. Administrator może zlecić usunięcie danych przed upływem okna eksportu; wówczas Heroify usuwa je niezwłocznie, a okno eksportu wygasa.
9.4 Przed trwałym usunięciem wyników Heroify aktualizuje wyłącznie zagregowane statystyki kohorty (liczebność, suma, rozkład wyników dla danego testu, języka, poziomu stanowiska i kwartału), nie zachowując żadnego rekordu jednostkowego ani powiązania z Kandydatem/Uczestnikiem, Assessmentem lub Administratorem, na potrzeby norm opisanych w pkt 2.10; wyników osób, których sprzeciw wobec norm został uwzględniony, nie włącza się do agregatów. Normy percentylowe dla danego testu są udostępniane dopiero wtedy, gdy populacja porównawcza jest wystarczająco liczna, aby z percentyla nie dało się odczytać pojedynczego wyniku; decyzję o udostępnieniu norm dla testu podejmuje Heroify z udziałem psychometryka.
9.5 Usunięcie danych Kandydata/Uczestnika na polecenie Administratora obejmuje dane przetwarzane w imieniu Administratora. Kopia raportów zwrotnych w profilu kandydata oraz dane z Załącznika 1 część B podlegają zasadom Polityki Prywatności Kandydata/Uczestnika i są usuwane na żądanie Kandydata/Uczestnika skierowane do Heroify lub po upływie wskazanych tam okresów.
9.6 Na żądanie Administratora Heroify potwierdza wykonanie usunięcia.
10. Realizacja praw osób, których dane dotyczą
10.1 Administrator odpowiada za zapewnienie Kandydatom/Uczestnikom możliwości wykonywania praw z RODO w zakresie danych przetwarzanych w jego imieniu.
10.2 Heroify, po otrzymaniu żądania bezpośrednio od Kandydata/Uczestnika dotyczącego danych przetwarzanych w imieniu Administratora, bez zbędnej zwłoki przekazuje je Administratorowi i informuje o tym osobę; nie odpowiada w imieniu Administratora bez jego upoważnienia.
10.3 Heroify udziela Administratorowi pomocy technicznej w realizacji praw, w szczególności przez: eksport danych Kandydata/Uczestnika, usunięcie danych pojedynczego Kandydata/Uczestnika na polecenie (sekcja 9.1), wgląd w czynniki uwzględnione w wyniku (na potrzeby wyjaśnienia roli Systemu AI) oraz udostępnienia Kandydatowi/Uczestnikowi raportu zwrotnego.
10.4 Żądania dotyczące danych, dla których Heroify jest niezależnym administratorem, Heroify realizuje samodzielnie i informuje o tym Administratora, jeżeli żądanie dotyczy także jego procesu.
11. Współpraca w zakresie AI Act
11.1 Heroify jest dostawcą, a Administrator podmiotem stosującym System AI w rozumieniu AI Act. Zasady korzystania z Systemu AI, jego ograniczenia i obowiązki podmiotu stosującego opisuje Nota przejrzystości AI, udostępniana Administratorowi na żądanie (contact@heroify.co); Regulamin § 6 określa zobowiązania Administratora w tym zakresie.
11.2 W zakresie ochrony danych Heroify: nie wykorzystuje danych Kandydatów/Uczestników do trenowania modeli; informuje Administratora o istotnych zmianach Systemu AI wpływających na przetwarzanie danych; na wniosek Administratora dostarcza opis czynników uwzględnionych w wyniku, potrzebny do udzielenia Kandydatowi/Uczestnikowi wyjaśnienia roli Systemu AI w decyzji.
11.3 Administrator nie konfiguruje własnych systemów (w tym ATS) tak, aby automatycznie odrzucały Kandydatów/Uczestników na podstawie wyniku, rankingu lub wskaźnika zaufania bez oceny przez człowieka.
12. Odpowiedzialność
12.1 Każda ze stron odpowiada wobec osób, których dane dotyczą, za szkody spowodowane przetwarzaniem naruszającym RODO w zakresie, w jakim ponosi za nie odpowiedzialność (art. 82 RODO). Postanowienia niniejszej sekcji regulują wyłącznie rozliczenia między Stronami i nie ograniczają praw osób, których dane dotyczą, ani uprawnień organu nadzorczego.
12.2 Heroify jest zwolniona z odpowiedzialności wobec Administratora, jeżeli nie ponosi winy za szkodę lub działała zgodnie z poleceniami Administratora (w szczególności gdy szkoda wynika z konfiguracji dokonanej przez Administratora, treści wprowadzonych przez jego Użytkowników lub sposobu wykorzystania wyników), z zastrzeżeniem odpowiedzialności, której nie można wyłączyć na podstawie bezwzględnie obowiązujących przepisów. Zwolnienie nie obejmuje odpowiedzialności Heroify za jej własne obowiązki wskazane w pkt 2.3 (zgodność z prawem i bezpieczeństwo Platformy, jej ustawień domyślnych i zakresu danych zbieranych automatycznie) ani za naruszenie niniejszej DPA.
12.3 Całkowita odpowiedzialność Heroify wobec Administratora z tytułu DPA, z wyjątkiem szkód wyrządzonych umyślnie lub przez rażące niedbalstwo oraz odpowiedzialności wynikającej z przetwarzania przez Heroify poza zakresem lub wbrew poleceniom Administratora, jest ograniczona do sumy opłat uiszczonych przez Administratora w ciągu 12 miesięcy poprzedzających zdarzenie powodujące szkodę. Odmienną wysokość ograniczenia Strony mogą ustalić w Umowie Współpracy.
13. Zmiany DPA
13.1 Heroify może zmieniać DPA z ważnych przyczyn: zmiany przepisów prawa lub wytycznych organów nadzorczych; zmiany Wykazu sub-procesorów (w trybie sekcji 5); zmiany funkcji Platformy wpływających na przetwarzanie danych; a także w zakresie, w jakim zmiana nie obniża poziomu ochrony danych i praw Administratora.
13.2 O każdej zmianie Heroify powiadamia Administratora e-mailem co najmniej 14 dni przed wejściem w życie, wskazując zakres zmian.
13.3 Dalsze korzystanie z Platformy po wejściu zmiany w życie oznacza jej akceptację. Administrator, który nie akceptuje zmiany, może przed jej wejściem w życie rozwiązać umowę, z prawem do eksportu danych zgodnie z sekcją 9 oraz do zwrotu proporcjonalnej części opłat za niewykorzystane jednostki rozliczeniowe na zasadach określonych w Cenniku i zasadach rozliczeń (sekcja 6). Przy kolejnym zakupie Administratora wiąże wersja DPA obowiązująca dla jego Konta zgodnie z niniejszą sekcją; sam zakup nie zastępuje trybu powiadomienia i sprzeciwu ani nie uchyla indywidualnej DPA.
13.4 Postanowienia indywidualnie uzgodnione na piśmie nie podlegają zmianom w trybie niniejszej sekcji.
14. Współpraca z organem nadzorczym
14.1 W razie skargi lub postępowania organu nadzorczego dotyczącego danych Kandydatów/Uczestników Strony informują się wzajemnie i współpracują w celu wyjaśnienia sprawy.
15. Postanowienia końcowe
15.1 DPA podlega prawu polskiemu i jest interpretowana zgodnie z RODO. Wersja polska jest rozstrzygająca w razie rozbieżności z wersją angielską.
15.2 W zakresie nieuregulowanym stosuje się Regulamin Platformy (https://heroify.co/pl/regulamin) oraz Umowę Współpracy, jeżeli została zawarta.
15.3 W razie sprzeczności między DPA a Regulaminem, w sprawach ochrony danych pierwszeństwo ma DPA. Postanowienia Umowy Współpracy lub indywidualnie uzgodnionej DPA mają pierwszeństwo przed niniejszą DPA.
15.4 DPA obowiązuje przez czas trwania umowy o świadczenie usług, a w zakresie sekcji 9 do czasu usunięcia lub zwrotu danych.
15.5 Spory Strony będą starały się rozwiązać polubownie; w braku porozumienia właściwy jest sąd właściwy dla siedziby Heroify.
15.6 Nieważność jednego postanowienia nie wpływa na ważność pozostałych.
15.7 Kontakt w sprawach DPA: gdpr@heroify.co.
ZAŁĄCZNIK 1 – Opis przetwarzania
Część A. Dane przetwarzane przez Heroify w imieniu Administratora (art. 28 RODO)
Przedmiot: świadczenie usług Platformy: tworzenie i przeprowadzanie Assessmentów oceniających kompetencje, zdolności, dopasowanie i postawę Kandydatów/Uczestników.
Charakter przetwarzania: zbieranie, rejestrowanie, organizowanie, przechowywanie, obliczanie wyników, automatyczna analiza wyników z użyciem modelu językowego w celu wygenerowania podsumowania wspierającego Użytkownika, prezentowanie, ujawnianie w ramach Platformy i na polecenie Administratora (eksport, ATS), ograniczanie, usuwanie. Wyłącznie elektronicznie, za pośrednictwem Platformy.
Cel: przeprowadzenie Assessmentów zleconych przez Administratora, prezentacja wyników Administratorowi i jego Użytkownikom, udostępnienie wyników Kandydatom/Uczestnikom na polecenie Administratora, realizacja praw osób, których dane dotyczą.
Czas trwania: przez czas trwania umowy, do usunięcia danych przez Administratora; okno eksportu i termin usunięcia po zakończeniu umowy oraz prawo Heroify do usunięcia danych Assessmentów wygasłych ponad 24 miesiące wcześniej określa sekcja 9.
Kategorie osób: kandydaci uczestniczący w procesach rekrutacyjnych prowadzonych przez Administratora, w tym na rzecz klientów Administratora; pracownicy i współpracownicy Administratora poddawani ocenom. Wyłącznie osoby pełnoletnie.
Kategorie danych:
- Dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, numer telefonu (przy weryfikacji SMS); identyfikator kandydata w systemie ATS Administratora, jeżeli zintegrowany.
- Odpowiedzi: odpowiedzi na pytania zamknięte (testy), odpowiedzi na pytania otwarte, załączniki.
- Wyniki: wyniki testów i skal, wynik ogólny, percentyle, raporty kompetencyjne, podsumowanie wygenerowane przez System AI, statusy i notatki nadane przez Użytkowników Administratora, etykieta wskaźnika zaufania wraz z jej wyjaśnieniem udostępnianym Użytkownikom (zdarzenia w oknie przeglądarki i czasy odpowiedzi), przechowywane jak pozostałe wyniki.
- Dane komunikacyjne: treść i status doręczenia wiadomości e-mail wysyłanych do Kandydatów/Uczestników w imieniu Administratora.
Dane szczególnych kategorii (art. 9 i 10 RODO): Administrator nie zleca Heroify zamierzonego zbierania danych szczególnych kategorii ani danych o wyrokach i naruszeniach prawa i nie formułuje pytań otwartych zmierzających do ich uzyskania. Jeżeli Kandydat/Uczestnik ujawni takie dane z własnej inicjatywy w odpowiedzi otwartej lub załączniku, Heroify przechowuje je wyłącznie jako element odpowiedzi w imieniu Administratora, nie wykorzystuje ich do obliczania wyników, nie przekazuje ich do dostawcy modelu językowego (treść odpowiedzi nie jest przesyłana) i nie umożliwia wyszukiwania po nich. Po stwierdzeniu takiego ujawnienia (przez Użytkownika Administratora lub Heroify) Heroify na polecenie Administratora ogranicza dostęp do danej odpowiedzi lub załącznika do osób niezbędnych, a jeżeli sama je stwierdzi, informuje o tym Administratora i prosi o instrukcję. Administrator odpowiada za ocenę podstawy dalszego przetwarzania i może polecić usunięcie lub redakcję wskazanego fragmentu, pliku lub całej odpowiedzi; Heroify wykonuje polecenie bez zbędnej zwłoki. Heroify nie prowadzi automatycznego wykrywania takich treści. Dane o wyrokach i czynach zabronionych (art. 10 RODO) traktowane są na tych samych zasadach, odrębnie od danych z art. 9.
Część B. Dane przetwarzane przez Heroify jako niezależny administrator (informacyjnie)
Poza powierzeniem Heroify przetwarza jako niezależny administrator, na podstawie art. 6 ust. 1 lit. f RODO i po przeprowadzeniu testu równowagi interesów: (1) dane weryfikacji kanału kontaktu (wykorzystanie numeru telefonu do wysyłki kodu przy weryfikacji SMS, zapisy o wysłanych kodach) i dane techniczne sesji służące obliczeniu wskaźnika zaufania (adres IP, typ urządzenia i przeglądarki), przez 6 miesięcy od zakończenia sesji; sam wskaźnik i jego wyjaśnienie (zdarzenia w oknie przeglądarki, czasy odpowiedzi) po obliczeniu stają się częścią wyniku przetwarzanego w imieniu Administratora (część A); (2) profil kandydata (dane identyfikacyjne, dane logowania, kopia raportów zwrotnych), do zamknięcia profilu lub 12 miesięcy od ostatniego logowania (od utworzenia, jeżeli kandydat nigdy się nie logował); (3) wyniki testów i skal bez danych identyfikacyjnych, z metadanymi test, język, poziom stanowiska i kwartał, na potrzeby norm statystycznych i analiz jakości psychometrycznej narzędzi (w tym z udziałem dostawcy narzędzi analitycznych wskazanego w Wykazie), nie dłużej niż dane Assessmentu, z którego pochodzą, po czym wyłącznie agregaty. Sprzeciw Kandydata/Uczestnika uwzględniony przez Heroify wyklucza jego dane z norm i analiz. Szczegóły: Polityka Prywatności Kandydata/Uczestnika. Heroify nie wykorzystuje tych danych do żadnych innych celów, w szczególności nie do oceny Kandydatów/Uczestników na rzecz innych klientów ani do celów marketingowych.
ZAŁĄCZNIK 2 – Wykaz sub-procesorów
Wykaz sub-procesorów w wersji z 22 września 2026 r. stanowi załącznik do niniejszej wersji DPA. Heroify udostępnia go Administratorowi do pobrania w chwili akceptacji DPA oraz na żądanie (gdpr@heroify.co), a o zmianach powiadamia zgodnie z sekcją 5.
ZAŁĄCZNIK 3 – Standardowe klauzule umowne, Moduł Czwarty
Standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r., Moduł Czwarty (przekazanie przez podmiot przetwarzający administratorowi), w brzmieniu opublikowanym w Dzienniku Urzędowym UE, zostają włączone do DPA przez odniesienie i mają zastosowanie w przypadkach wskazanych w pkt 8.4. Wybory opcjonalne: klauzula 7 (klauzula dokowania) ma zastosowanie; klauzula 11 lit. a: opcja niezależnego organu rozstrzygania sporów nie ma zastosowania; klauzula 17: prawo polskie; klauzula 18: sądy polskie. Aneks I.A (strony): Heroify sp. z o.o. jako podmiot przekazujący, Administrator jako podmiot odbierający, z danymi z Konta. Aneks I.B (opis przekazania): Załącznik 1 część A. Aneks II (środki techniczne i organizacyjne): sekcja 4 DPA. Pełny tekst klauzul: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.