UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Data Processing Agreement • ExpoLead
Wersja | 2.0 |
Data wejścia w życie | 20.07.2026 |
Procesor | ExpoLead |
Adres | Nowowiejska 64/3 |
NIP / rejestr | 916-131-02-65 |
Kontakt ds. danych | ask@expolead.io |
1. Strony i status Umowy
1.1. DPA zostaje zawarta pomiędzy Procesorem wskazanym na stronie tytułowej, świadczącym usługę ExpoLead, a Klientem będącym administratorem danych osobowych powierzonych za pośrednictwem ExpoLead („Administrator”). Procesor i Administrator są dalej łącznie „Stronami”.
1.2. DPA stanowi integralną część umowy o korzystanie z ExpoLead („Umowa główna”) i spełnia wymagania art. 28 ust. 3 RODO. W zakresie danych powierzonych DPA ma pierwszeństwo przed sprzecznym postanowieniem Umowy głównej.
1.3. DPA zostaje zawarta przez podpis, formę elektroniczną albo udokumentowaną akceptację w procesie zawierania Umowy głównej. Obowiązuje przez cały okres przetwarzania danych w imieniu Administratora.
2. Przedmiot, czas, charakter i cel przetwarzania
2.1. Administrator powierza Procesorowi dane osobowe wyłącznie w zakresie niezbędnym do świadczenia, zabezpieczenia i zakończenia Usługi zgodnie z Umową główną oraz udokumentowanymi poleceniami Administratora.
2.2. Przedmiot, czas trwania, charakter, cele, operacje, kategorie osób i danych określa Załącznik A. Harmonogram retencji stanowi Załącznik E.
2.3. Procesor nie uzyskuje prawa do danych poza prawem do ich przetwarzania zgodnie z DPA. Nie używa danych powierzonych do własnego marketingu, sprzedaży ani trenowania własnych lub cudzych modeli AI.
2.4. Dane Konta, rozliczeń, kontaktu, bezpieczeństwa i własnej zgodnej z prawem analityki Procesor przetwarza jako odrębny administrator na zasadach Polityki Prywatności; nie są one objęte powierzeniem, chyba że równocześnie stanowią treść Danych Klienta.
3. Udokumentowane polecenia Administratora
3.1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek wynika z prawa Unii lub państwa członkowskiego. W takim przypadku Procesor informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania.
3.2. Poleceniami są DPA, Umowa główna, konfiguracja i działania Administratora lub upoważnionych Użytkowników w Aplikacji oraz dodatkowe pisemne instrukcje zgodne z zakresem Usługi.
3.3. Jeżeli Procesor uzna polecenie za naruszające RODO lub inne przepisy ochrony danych, niezwłocznie informuje Administratora i może wstrzymać jego wykonanie w zakresie niezbędnym do wyjaśnienia.
3.4. Instrukcja wykraczająca poza standardową Usługę może wymagać uzgodnienia zakresu, terminu i rozsądnych kosztów, ale Procesor nie uzależnia wykonania obowiązków wynikających bezpośrednio z art. 28 RODO od dodatkowej opłaty.
4. Obowiązki Procesora
4.1. Procesor zapewnia, aby osoby upoważnione do przetwarzania zobowiązały się do poufności lub podlegały ustawowemu obowiązkowi poufności, otrzymały dostęp wyłącznie w niezbędnym zakresie i stosowały instrukcje bezpieczeństwa.
4.2. Procesor wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO i Załącznikiem C. Nie obniża istotnie ogólnego poziomu ochrony w okresie obowiązywania DPA.
4.3. Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi poprzez odpowiednie środki w realizacji praw osób. Wniosek osoby dotyczący danych powierzonych przekazuje Administratorowi bez zbędnej zwłoki i nie odpowiada samodzielnie, chyba że otrzyma polecenie albo wymaga tego prawo.
4.4. Procesor pomaga Administratorowi w zapewnieniu zgodności z art. 32–36 RODO, w tym w ocenie ryzyka, naruszeń, DPIA i uprzednich konsultacjach, w zakresie informacji dostępnych Procesorowi i charakteru Usługi.
4.5. Procesor prowadzi wymaganą dokumentację kategorii czynności, współpracuje z właściwym organem i udostępnia Administratorowi informacje niezbędne do wykazania zgodności z DPA.
4.6. Procesor informuje Administratora o prawnie wiążącym żądaniu organu dotyczącym danych powierzonych, o ile prawo tego nie zabrania, oraz ogranicza ujawnienie do zakresu prawnie wymaganego.
5. Podprocesorzy
5.1. Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych w Załączniku B, wyłącznie w określonym tam zakresie.
5.2. Procesor informuje Administratora na trwałym nośniku co najmniej 14 dni przed zamierzonym dodaniem lub zastąpieniem podprocesora, wskazując nazwę, usługę, dane, lokalizację i mechanizm transferu. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
5.3. Strony w dobrej wierze poszukują rozwiązania sprzeciwu, w tym ograniczenia funkcji, alternatywnego dostawcy albo dodatkowych zabezpieczeń. Gdy rozwiązanie jest niemożliwe, Administrator może wypowiedzieć część Usługi wymagającą danego podprocesora lub Umowę główną bez opłaty za niewykorzystany okres tej części.
5.4. Procesor zawiera z podprocesorem umowę nakładającą co najmniej te same obowiązki ochrony danych, które wynikają z DPA, i pozostaje w pełni odpowiedzialny wobec Administratora za wykonanie obowiązków podprocesora.
6. Transfery międzynarodowe
6.1. Podstawowa infrastruktura hostingu i kopii zapasowych znajduje się w Niemczech i Francji. Funkcje AI i wysyłka wiadomości mogą powodować dostęp lub transfer poza EOG w zakresie wskazanym w Załączniku B.
6.2. Transfer poza EOG odbywa się wyłącznie na udokumentowane polecenie Administratora i przy zastosowaniu właściwego mechanizmu z rozdziału V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony, Data Privacy Framework – jeżeli odbiorca posiada ważną certyfikację – lub standardowych klauzul umownych wraz z oceną transferu i środkami uzupełniającymi, gdy są potrzebne.
6.3. Procesor udostępnia na żądanie informacje o mechanizmie transferu, z zastrzeżeniem ochrony tajemnic i bezpieczeństwa.
7. Naruszenia ochrony danych
7.1. Procesor zawiadamia Administratora o naruszeniu ochrony danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od uzyskania świadomości naruszenia. Zawiadomienie może być etapowe, jeżeli pełne informacje nie są od razu dostępne.
7.2. Zawiadomienie zawiera, w miarę dostępności, charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, możliwe konsekwencje, podjęte lub proponowane środki, punkt kontaktowy i informacje potrzebne Administratorowi do wykonania art. 33 i 34 RODO.
7.3. Procesor zabezpiecza dowody, ogranicza skutki, współpracuje przy ocenie ryzyka i dokumentuje incydent zgodnie z Załącznikiem D. Zawiadomienie nie stanowi uznania odpowiedzialności.
8. Zwrot, przeniesienie i usunięcie danych
8.1. Po zakończeniu świadczenia usług Procesor – według wyboru Administratora – zwraca wszystkie dane osobowe oraz usuwa istniejące kopie albo usuwa dane i kopie bez ich zwracania, chyba że prawo wymaga dalszego przechowywania.
8.2. Wybór może zostać dokonany w Koncie lub na ask@expolead.io. Brak instrukcji oznacza udostępnienie danych do pobrania przez co najmniej 30 dni po okresie przejściowym, a następnie ich usunięcie zgodnie z Załącznikiem E.
8.3. Dane w kopiach zapasowych są izolowane od zwykłego użycia i usuwane przez nadpisanie w cyklu do 30 dni, chyba że ich wcześniejsze usunięcie jest technicznie możliwe. Dane zachowane na podstawie prawa pozostają zablokowane i są usuwane po ustaniu obowiązku.
8.4. Na żądanie Procesor potwierdza wykonanie usunięcia, bez ujawniania informacji zagrażających bezpieczeństwu systemu.
9. Audyty i wykazanie zgodności
9.1. Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO, w pierwszej kolejności poprzez dokumentację, kwestionariusze, raporty i niezależne poświadczenia, jeżeli są dostępne.
9.2. Administrator może przeprowadzić audyt nie częściej niż raz w roku, z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy i w sposób nienaruszający bezpieczeństwa ani poufności innych klientów. Ograniczenia te nie mają zastosowania po istotnym naruszeniu, na żądanie organu lub przy uzasadnionym podejrzeniu niezgodności.
9.3. Audyt może przeprowadzić Administrator lub niezależny audytor związany poufnością. Procesor nie może bezzasadnie odmówić ani opóźniać audytu. Administrator pokrywa własne koszty, a dodatkowe uzasadnione koszty Procesora tylko wtedy, gdy audyt wykracza poza standardowy zakres i zostały uprzednio uzgodnione; stwierdzona istotna niezgodność obciąża Procesora.
10. Obowiązki Administratora
10.1. Administrator zapewnia zgodność swoich poleceń, podstawę prawną, przejrzystość wobec osób, minimalizację danych, prawidłową konfigurację uprawnień i legalność komunikacji marketingowej.
10.2. Administrator nie powierza danych szczególnych kategorii, danych o wyrokach ani dokumentów tożsamości bez uprzedniego pisemnego uzgodnienia i wdrożenia odpowiednich zabezpieczeń.
10.3. Administrator odpowiada za bezpieczeństwo swoich urządzeń, Użytkowników, danych logowania, integracji i niesynchronizowanych danych offline.
11. Odpowiedzialność
11.1. Każda Strona odpowiada za własne naruszenie RODO i DPA. Postanowienia Umowy głównej dotyczące odpowiedzialności mają zastosowanie między Stronami w zakresie dopuszczalnym prawem, ale nie ograniczają praw osób, kompetencji organów ani odpowiedzialności wynikającej z art. 82 RODO.
11.2. Siła wyższa może wpływać na ocenę odpowiedzialności kontraktowej, lecz nie uchyla obowiązków ustawowych dotyczących bezpieczeństwa, współpracy, zawiadomienia i ograniczenia skutków naruszenia.
12. Zmiany i postanowienia końcowe
12.1. Zmiana DPA może wynikać ze zmiany prawa, zaleceń organu, technologii lub Usługi, nie może jednak obniżać ogólnego poziomu ochrony ani legalizować nowego celu Procesora. O istotnej zmianie Procesor informuje co najmniej 30 dni wcześniej.
12.2. Administrator może sprzeciwić się zmianie istotnie pogarszającej ochronę. Jeżeli Strony nie uzgodnią rozwiązania, Administrator może zakończyć funkcję objętą zmianą albo Umowę główną bez opłaty za niewykorzystany okres tej funkcji.
12.3. Do DPA stosuje się prawo polskie, bez uszczerbku dla RODO i bezwzględnie obowiązujących przepisów. Polska wersja językowa jest rozstrzygająca, chyba że Strony uzgodnią inaczej.
12.4. Załączniki A–E stanowią integralną część DPA.
ZAŁĄCZNIK A
Opis czynności przetwarzania danych powierzonych
Element | Opis |
|---|---|
Przedmiot | Świadczenie ExpoLead jako usługi SaaS do pozyskiwania, organizowania i obsługi leadów. |
Czas | Przez okres Umowy głównej, okres przejściowy i co najmniej 30-dniowy okres pobrania danych; następnie zgodnie z Załącznikiem E. Backupy do 30 dni od usunięcia z systemu aktywnego. |
Charakter | Operacje zautomatyzowane i incydentalnie ręczne: pozyskiwanie, utrwalanie, organizowanie, przechowywanie, odczyt, wyszukiwanie, wyświetlanie, dopasowanie, modyfikowanie, synchronizacja, eksport, przekazanie wskazanemu odbiorcy, ograniczenie, usunięcie i backup. |
Cele | Przechowywanie i zarządzanie leadami; OCR wizytówek; transkrypcja leadów głosowych; AI Enrichment; AI Follow-Up; notatki i załączniki; praca offline i synchronizacja; eksport; integracja CRM; bezpieczeństwo, ciągłość i obsługa techniczna. |
Osoby | Leady, potencjalni klienci, klienci i kontrahenci Administratora; przedstawiciele, pracownicy i osoby kontaktowe; uczestnicy targów, konferencji i wydarzeń; Użytkownicy organizacji Administratora; inne osoby legalnie wprowadzone przez Administratora. |
Dane | Imię, nazwisko, firma, stanowisko, e-mail, telefon, adres i inne dane kontaktowe; identyfikatory; notatki, tagi, zainteresowania i historia kontaktu; treść wizytówek; zdjęcia i obrazy; nagrania audio i transkrypcje; dokumenty i załączniki; wyniki OCR/AI; dane integracji CRM; identyfikatory techniczne i metadane operacyjne dotyczące Danych Klienta. |
Dane wyłączone standardowo | Szczególne kategorie danych, dane o wyrokach, dokumenty tożsamości i inne dane wysokiego ryzyka – chyba że Strony uprzednio uzgodnią zakres, podstawę i zabezpieczenia na piśmie. |
Częstotliwość | Ciągła w zakresie hostingu i synchronizacji; na żądanie Użytkownika w zakresie OCR, AI, eksportu, integracji i follow-up. |
Miejsca podstawowe | Niemcy i Francja; możliwe transfery związane z AI i e-mailami zgodnie z Załącznikiem B. |
ZAŁĄCZNIK B
Wykaz podprocesorów ExpoLead
Dostawca | Usługa i dane | Lokalizacja / transfer | Status |
|---|---|---|---|
Hostinger International Ltd. | Hosting, baza danych, pliki i codzienne backupy; konta, leady, załączniki, nagrania, logi i metadane. | Serwer produkcyjny: Niemcy. Kopie zapasowe: Francja. Ewentualny dostęp spoza EOG zgodnie z DPA dostawcy i SCC/innym właściwym mechanizmem. | Aktywny; podprocesor. Podmiot do okresowej weryfikacji z fakturą/panelem. |
OpenAI Ireland Limited | Funkcje AI, OCR i transkrypcja – treść polecenia, dane leadu, obrazy/audio i wynik, wyłącznie po uruchomieniu funkcji. | EOG oraz możliwy dostęp/transfer do USA i podprocesorów; odpowiedni mechanizm, DPF jeśli ma zastosowanie lub SCC i środki uzupełniające. | Aktywny dla funkcji AI; podprocesor. Brak treningu na danych API; retencja maks. 30 dni, o ile endpoint/konfiguracja nie zapewnia krótszej. |
Plus Five Five, Inc. d/b/a Resend | Wysyłka e-maili transakcyjnych i – jeżeli AI Follow-Up wysyła wiadomość – adres, nazwa, treść wiadomości i metadane doręczenia. | USA / podprocesorzy; Data Privacy Framework, gdy certyfikacja jest ważna, lub SCC. | Podprocesor tylko w zakresie wiadomości zawierających Dane Klienta. Dla wiadomości konta działa w łańcuchu przetwarzania ExpoLead jako administratora. |
Dostawcy niebędący podprocesorami danych Klienta
Dostawca | Rola i ograniczenie |
|---|---|
Stripe / PayPal | Obsługa płatności i danych rozliczeniowych; co do zasady odrębni administratorzy lub role mieszane zgodnie z własnymi warunkami. Nie należy przekazywać im danych leadów. |
Google Analytics / Google | Analityka ExpoLead uruchamiana po wymaganej zgodzie. Nie należy przekazywać treści leadów ani danych powierzonych. Rola i transfery są opisywane w Polityce Prywatności/Cookies, a nie w DPA klienta. |
Zmiany wykazu
O zamierzonym dodaniu lub zastąpieniu podprocesora Procesor informuje Administratora co najmniej 14 dni wcześniej na trwałym nośniku, przekazując informacje wymagane w § 5 DPA.
ZAŁĄCZNIK C
Środki techniczne i organizacyjne
Obszar | Środki |
|---|---|
Zarządzanie i poufność | Dostęp wyłącznie dla upoważnionych osób; poufność; minimalne uprawnienia; okresowy przegląd dostępu; szkolenie odpowiednie do roli, w tym z bezpieczeństwa i AI. |
Uwierzytelnienie | Unikalne konta; silne hasła przechowywane wyłącznie jako bezpieczny hash; ochrona przed próbami logowania; bezpieczne resetowanie; MFA co najmniej dla dostępu uprzywilejowanego i – gdy dostępne – Użytkowników. |
Autoryzacja i izolacja | Kontrola dostępu oparta na roli i organizacji; weryfikacja uprawnień po stronie serwera; logiczna separacja tenantów; zakaz odwołań do danych innego Klienta. |
Szyfrowanie transmisji | TLS 1.2 lub nowszy dla transmisji przez sieci publiczne; bezpieczne nagłówki i cookies sesyjne; ograniczenie kluczy API i sekretów. |
Dane w spoczynku | Szyfrowanie dysków/baz i kopii zapasowych na poziomie zapewnianym przez infrastrukturę Hostinger, jeżeli jest dostępne; sekrety i klucze przechowywane poza kodem źródłowym. |
Hosting i lokalizacja | Środowisko produkcyjne i backupy w Niemczech i Francji; dostęp administratorów ograniczony, rejestrowany i przyznawany tylko w zakresie niezbędnym. |
Backup i odtwarzanie | Codzienne kopie zapasowe, cykl nadpisania do 30 dni, oddzielenie logiczne od środowiska produkcyjnego; okresowe testy odtwarzania i dokumentowanie wyniku. |
Logowanie i monitoring | Rejestrowanie zdarzeń uwierzytelnienia, zmian uprawnień, operacji administracyjnych i zdarzeń bezpieczeństwa; ochrona integralności logów; retencja standardowa 90 dni, dłużej wyłącznie dla incydentu lub roszczenia. |
Bezpieczny rozwój | Przegląd zmian; rozdzielenie środowisk; kontrola zależności; terminowe aktualizacje bezpieczeństwa; testy funkcji autoryzacji i tenantów; zakaz używania produkcyjnych danych leadów w testach bez legalnej podstawy i zabezpieczeń. |
Podatności i incydenty | Monitorowanie informacji o podatnościach, priorytetyzacja poprawek według ryzyka, kanał zgłoszeń ask@expolead.io oraz procedura z Załącznika D. |
Minimalizacja i AI | Przekazywanie do AI wyłącznie danych potrzebnych do wybranej funkcji; biznesowa konfiguracja bez treningu; retencja dostawcy maks. 30 dni; nadzór człowieka i oznaczenie funkcji AI. |
Tryb offline | Lokalne dane ograniczone do potrzeb synchronizacji; automatyczne usuwanie po synchronizacji/wylogowaniu/usunięciu danych Aplikacji albo najpóźniej 30 dni od ostatniego użycia; instrukcje zabezpieczenia urządzenia. |
Usuwanie i retencja | Mechanizmy usuwania z systemu aktywnego, kontrola cyklu backupów i harmonogram z Załącznika E; blokada danych zatrzymanych na podstawie prawa. |
Ciągłość i dostawcy | Ocena kluczowych dostawców, umowy powierzenia, kontrola lokalizacji i transferów, plan reakcji na awarię oraz możliwość eksportu danych klienta. |
Procesor może stosować środki równoważne lub skuteczniejsze, pod warunkiem że ogólny poziom bezpieczeństwa nie zostanie obniżony.
ZAŁĄCZNIK D
Procedura reagowania na naruszenia ochrony danych
Etap | Działanie i termin | Odpowiedzialność |
|---|---|---|
1. Wykrycie i rejestracja | Niezwłocznie zarejestrować alert/zgłoszenie, czas wykrycia, system, osobę zgłaszającą i wstępny zakres. Zachować logi i dowody. | Osoba wykrywająca / wsparcie |
2. Ograniczenie skutków | Odizolować zagrożony komponent, unieważnić dane dostępowe, zatrzymać nieuprawniony przepływ i zabezpieczyć ciągłość bez niszczenia dowodów. | Osoba techniczna odpowiedzialna za incydent |
3. Klasyfikacja | Ustalić, czy doszło do naruszenia poufności, integralności lub dostępności danych; wskazać klientów, osoby, rekordy, państwa i podprocesorów. | Koordynator incydentu / osoba ds. danych |
4. Zawiadomienie klienta | Bez zbędnej zwłoki, nie później niż 24 godziny od uzyskania świadomości naruszenia, wysłać pierwsze zawiadomienie na kontakt umowny Administratora. Nie czekać na pełne ustalenia. | Procesor / osoba ds. danych |
5. Treść informacji | Charakter naruszenia; kategorie i przybliżona liczba osób i rekordów; możliwe konsekwencje; środki podjęte/proponowane; punkt kontaktowy; zalecane działania Administratora. | Osoba ds. danych i techniczna |
6. Aktualizacje | Przekazywać etapowe informacje w uzgodnionych odstępach, w tym przy istotnej zmianie oceny ryzyka. Administrator decyduje o zgłoszeniu organowi i osobom; Procesor zapewnia pomoc. | Procesor i Administrator |
7. Naprawa | Usunąć przyczynę, przywrócić dane/usługę, zweryfikować skuteczność, monitorować nawrót i wdrożyć działania korygujące. | Zespół techniczny |
8. Zamknięcie | Sporządzić raport końcowy i analizę przyczyn, wskazać działania, terminy i właścicieli. Zaktualizować rejestr naruszeń i zabezpieczyć dokumentację przez okres właściwy dla roszczeń lub kontroli. | Koordynator incydentu |
Kanały
- Zgłoszenie do ExpoLead: ask@expolead.io lub kanał incydentowy wskazany w indywidualnej Umowie/SLA.
- Zawiadomienie Administratora: adres właściciela Konta i dodatkowy kontakt bezpieczeństwa, jeżeli został wskazany.
- Komunikacja z mediami, osobami i organem pozostaje po stronie Administratora, chyba że Strony uzgodnią inaczej lub prawo nakazuje działanie Procesorowi.
ZAŁĄCZNIK E
Harmonogram retencji danych ExpoLead
Kategoria | System aktywny | Kopie / wyjątki | Właściciel decyzji |
|---|---|---|---|
Konto użytkownika | Przez czas Umowy; zasadniczo usunięcie lub anonimizacja do 30 dni od zamknięcia, po zakończeniu okresu pobrania. | Dane wymagane prawem lub potrzebne do roszczeń pozostają zablokowane dłużej. | ExpoLead |
Dane leadów | Zgodnie z ustawieniem lub poleceniem Klienta; po Umowie zwrot/usunięcie według wyboru Klienta i DPA. | Po usunięciu z systemu aktywnego mogą pozostać w backupie do końca 30-dniowego cyklu nadpisania. | Klient |
Dane fakturowe | Przez okres wymagany prawem podatkowym i rachunkowym, co do zasady 5 lat liczonych zgodnie z właściwymi przepisami. | Dłużej tylko, gdy wymaga tego prawo, kontrola lub aktywny spór. | ExpoLead |
Zgłoszenia i korespondencja | Przez czas obsługi oraz do 3 lat po zamknięciu sprawy. | Dłużej dla aktywnego sporu, bezpieczeństwa albo obowiązku prawnego. | ExpoLead |
Newsletter i zgody | Do wycofania zgody, sprzeciwu albo zakończenia celu. | Minimalny dowód zgody i wpis sprzeciwu do upływu okresu roszczeń lub tak długo, jak jest potrzebny do respektowania sprzeciwu. | ExpoLead |
Logi bezpieczeństwa | 90 dni. | Dłużej w wyodrębnionym zakresie dla incydentu, audytu, roszczenia lub obowiązku prawnego. | ExpoLead |
Dane przekazane do AI | Tylko na czas operacji i technicznie niezbędnego bufora. | U dostawcy maksymalnie 30 dni, chyba że dany endpoint lub zatwierdzona konfiguracja zapewnia brak albo krótszą retencję; bez treningu modeli na danych API. | ExpoLead / Klient zależnie od danych |
Dane offline | Do synchronizacji, wylogowania, usunięcia danych Aplikacji albo maks. 30 dni od ostatniego użycia – co nastąpi wcześniej. | ExpoLead może nie mieć dostępu do kopii niesynchronizowanej; backup urządzenia pozostaje pod kontrolą Klienta/Użytkownika. | Klient / Użytkownik |
Kopie zapasowe | Nie dotyczy – kopia nie jest systemem aktywnym. | Codzienny backup; cykl nadpisania do 30 dni. Odtwarzana kopia podlega ponownemu zastosowaniu żądań usunięcia. | ExpoLead / Hostinger |
Rejestr naruszeń | Przez okres niezbędny do rozliczalności, co do zasady co najmniej 5 lat od zamknięcia incydentu. | Dłużej, gdy trwa postępowanie lub roszczenie. | ExpoLead |