Dokument prawny

ZAŁĄCZNIK NR 1 – UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Wersja 1.0Obowiązuje od 3 sierpnia 2026 r.

§1. Strony i sposób zawarcia

  1. Administratorem danych jest Klient wskazany w Indywidualnej Ofercie, zamówieniu lub formularzu Stripe, dalej jako „Administrator”.
  2. Podmiotem przetwarzającym jest DOUBLEM TRADE sp. z o.o. z siedzibą w Józefowie, ul. Reymonta 56A, 05-420 Józefów, KRS 0001033992, NIP 5322104883, REGON 525182990, dalej jako „Podmiot przetwarzający”.
  3. Niniejsza Umowa powierzenia stanowi integralną część Regulaminu świadczenia usług, licencjonowania i utrzymania stron internetowych.
  4. Umowa zostaje zawarta w formie elektronicznej wraz z zaakceptowaniem Regulaminu i zawarciem Umowy głównej.
  5. Umowa znajduje zastosowanie w zakresie, w którym Podmiot przetwarzający faktycznie przetwarza dane osobowe w imieniu Administratora.

§2. Przedmiot, czas, charakter i cel przetwarzania

  1. Administrator powierza Podmiotowi przetwarzającemu dane osobowe w zakresie niezbędnym do:
    • hostowania i technicznego utrzymywania Strony,
    • obsługi i przekazywania wiadomości z formularzy,
    • zapewnienia bezpieczeństwa,
    • monitorowania dostępności i diagnozowania błędów,
    • wykonywania prac serwisowych,
    • realizacji wsparcia technicznego.
  2. Przetwarzanie może obejmować zbieranie, przesyłanie, porządkowanie, przechowywanie technicznych kopii, przeglądanie w ramach wsparcia, zabezpieczanie, ograniczanie i usuwanie danych.
  3. Przetwarzanie trwa przez okres świadczenia usług oraz przez czas potrzebny do usunięcia danych z aktywnych systemów i kopii zapasowych.
  4. Podmiot przetwarzający nie będzie wykorzystywał danych do własnego marketingu, budowania baz kontaktowych ani innych własnych celów.

§3. Kategorie osób i danych

  1. Dane mogą dotyczyć:
    • użytkowników i odwiedzających Stronę,
    • potencjalnych klientów Administratora,
    • klientów Administratora,
    • przedstawicieli, pracowników i współpracowników Administratora,
    • osób wysyłających formularze kontaktowe.
  2. Powierzone dane mogą obejmować:
    • imię i nazwisko,
    • nazwę firmy,
    • adres e-mail,
    • numer telefonu,
    • treść wiadomości,
    • dane przekazane dobrowolnie w formularzu,
    • adres IP,
    • informacje o urządzeniu i przeglądarce,
    • techniczne logi i metadane wiadomości.
  3. Powierzenie nie obejmuje szczególnych kategorii danych, numerów PESEL, danych medycznych, danych dokumentów tożsamości ani danych kart płatniczych, chyba że strony uprzednio uzgodnią to na piśmie i zastosują odpowiednie dodatkowe zabezpieczenia.
  4. Administrator zobowiązuje się nie wymagać za pośrednictwem formularzy danych nadmiernych w stosunku do celu formularza.

§4. Polecenia Administratora

  1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
  2. Za udokumentowane polecenia uważa się Umowę główną, niniejszy Załącznik, Indywidualną Ofertę oraz instrukcje przekazane e-mailem przez upoważnioną osobę.
  3. Jeżeli polecenie może naruszać RODO lub inne przepisy o ochronie danych, Podmiot przetwarzający poinformuje o tym Administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
  4. Administrator odpowiada za:
    • posiadanie podstawy prawnej przetwarzania,
    • realizację obowiązków informacyjnych,
    • zgodność celu i zakresu zbieranych danych,
    • obsługę praw osób, których dane dotyczą,
    • legalność treści formularzy i zastosowanych zgód.

§5. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. Przetwarzać dane wyłącznie w zakresie i celu wynikającym z Umowy.
  2. Dopuszczać do danych wyłącznie osoby posiadające odpowiednie upoważnienie i zobowiązane do zachowania poufności.
  3. Stosować środki bezpieczeństwa odpowiednie do ryzyka.
  4. Pomagać Administratorowi, w miarę dostępnych możliwości, w realizacji żądań osób dotyczących:
    • dostępu,
    • sprostowania,
    • usunięcia,
    • ograniczenia,
    • przenoszenia,
    • sprzeciwu.
  5. Wspierać Administratora w realizacji obowiązków wynikających z art. 32–36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych informacji.
  6. Prowadzić wymaganą prawem dokumentację.
  7. Udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO.
  8. Niezwłocznie informować Administratora o żądaniach organu publicznego dotyczących powierzonych danych, chyba że prawo zakazuje takiego powiadomienia.
  9. Po zakończeniu usług usunąć lub zwrócić dane zgodnie z decyzją Administratora, z zastrzeżeniem obowiązków prawnych oraz działania kopii zapasowych.

§6. Środki bezpieczeństwa

  1. Podmiot przetwarzający stosuje środki dopasowane do zakresu usług i ryzyka, w szczególności:
    • szyfrowanie transmisji za pomocą HTTPS/TLS,
    • ograniczenie dostępu według zakresu obowiązków,
    • stosowanie haseł i mechanizmów uwierzytelniania,
    • aktualizowanie wykorzystywanego oprogramowania,
    • zabezpieczenie infrastruktury i konfiguracji,
    • rejestrowanie zdarzeń technicznych w zakresie potrzebnym do bezpieczeństwa,
    • tworzenie kopii zapasowych, jeżeli wynika to z architektury usługi,
    • procedury reagowania na incydenty.
  2. Administrator przyjmuje do wiadomości, że dobór konkretnych środków zależy od wariantu hostingu, architektury i zakresu usługi.
  3. Jeżeli charakter danych wymaga dodatkowych zabezpieczeń, Administrator powinien poinformować o tym przed rozpoczęciem przetwarzania.

§7. Dalsze powierzenie

  1. Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających potrzebnych do realizacji usług.
  2. W zależności od architektury Strony mogą to być w szczególności:
    • Vercel – hosting i wdrożenia,
    • Hostinger – hosting i infrastruktura serwerowa,
    • Cloudflare – DNS, ochrona, CDN i infrastruktura sieciowa,
    • Resend – wysyłanie wiadomości i techniczne logi dostarczenia,
    • Google Workspace – poczta i odbieranie wiadomości,
    • operator domeny lub inny dostawca infrastruktury wskazany w Indywidualnej Ofercie.
  3. Podmiot przetwarzający zobowiąże dalszych przetwarzających do zapewnienia ochrony danych odpowiadającej wymaganiom art. 28 RODO.
  4. O planowanym dodaniu albo zastąpieniu istotnego dalszego przetwarzającego Administrator zostanie poinformowany co najmniej 14 dni wcześniej, chyba że zmiana jest konieczna niezwłocznie ze względów bezpieczeństwa lub ciągłości działania.
  5. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
  6. Strony podejmą próbę zastosowania rozwiązania alternatywnego. Jeżeli nie będzie ono racjonalnie dostępne, każda ze stron może zakończyć część usługi, której dotyczy sprzeciw.

§8. Transfer poza EOG

  1. Powierzone dane mogą być przetwarzane poza EOG wyłącznie z zachowaniem wymagań rozdziału V RODO.
  2. W zależności od dostawcy podstawą transferu może być:
    • decyzja o odpowiednim stopniu ochrony,
    • EU–US Data Privacy Framework,
    • standardowe klauzule umowne,
    • inny mechanizm przewidziany przez RODO.
  3. Podmiot przetwarzający udostępni Administratorowi informacje o zastosowanym mechanizmie w zakresie, w jakim nimi dysponuje.

§9. Naruszenia ochrony danych

  1. Podmiot przetwarzający poinformuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki.
  2. W miarę możliwości powiadomienie nastąpi w ciągu 48 godzin od potwierdzenia naruszenia.
  3. Powiadomienie będzie zawierało dostępne informacje dotyczące:
    • charakteru naruszenia,
    • kategorii danych i osób,
    • możliwych konsekwencji,
    • podjętych lub proponowanych działań,
    • danych kontaktowych osoby udzielającej dalszych informacji.
  4. Jeżeli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.
  5. Podmiot przetwarzający będzie współpracował z Administratorem w zakresie potrzebnym do oceny naruszenia i wykonania obowiązków zgłoszeniowych.
  6. Powiadomienie nie stanowi uznania winy lub odpowiedzialności.

§10. Żądania osób, których dane dotyczą

  1. Jeżeli Podmiot przetwarzający otrzyma żądanie dotyczące danych powierzonych, przekaże je Administratorowi bez zbędnej zwłoki.
  2. Podmiot przetwarzający nie będzie samodzielnie odpowiadał na żądanie, chyba że otrzyma instrukcję Administratora albo obowiązek odpowiedzi wynika z prawa.
  3. Pomoc wykraczająca poza standardowy zakres obsługi może zostać odrębnie wyceniona, jeżeli żądanie wymaga znacznego nakładu pracy i nie wynika z naruszenia po stronie Podmiotu przetwarzającego.

§11. Audyty

  1. Administrator może zweryfikować przestrzeganie Umowy na podstawie informacji, dokumentów i wyjaśnień przedstawionych przez Podmiot przetwarzający.
  2. Audyt powinien być przeprowadzany w pierwszej kolejności zdalnie.
  3. Audyt na miejscu może odbyć się:
    • nie częściej niż raz w roku,
    • po co najmniej 14-dniowym zawiadomieniu,
    • w godzinach pracy,
    • bez naruszania bezpieczeństwa, tajemnic handlowych i praw innych klientów.
  4. Ograniczenia częstotliwości i terminu nie obowiązują w przypadku uzasadnionego podejrzenia poważnego naruszenia albo żądania organu nadzorczego.
  5. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie zawinione przez Podmiot przetwarzający.

§12. Zakończenie przetwarzania

  1. Po zakończeniu Umowy Administrator może zażądać zwrotu lub usunięcia powierzonych danych.
  2. Jeżeli Administrator nie przekaże innej instrukcji, Podmiot przetwarzający może usunąć dane z aktywnych systemów po zakończeniu świadczenia usług.
  3. Dane znajdujące się w kopiach zapasowych mogą być usuwane zgodnie z normalnym cyklem rotacji kopii, pod warunkiem że pozostają zabezpieczone i nie są wykorzystywane do innych celów.
  4. Obowiązek usunięcia nie dotyczy danych, które muszą być przechowywane na podstawie prawa.

§13. Postanowienia końcowe

  1. Umowa powierzenia obowiązuje przez okres faktycznego przetwarzania danych w imieniu Administratora.
  2. W sprawach nieuregulowanych zastosowanie ma RODO, prawo polskie oraz Umowa główna.
  3. Odpowiedzialność stron podlega zasadom określonym w Umowie głównej w zakresie dopuszczalnym przez przepisy o ochronie danych.
  4. Kontakt w sprawach dotyczących powierzenia danych: biuro@wearedm.pl.