Dokument prawny
ZAŁĄCZNIK NR 1 – UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Wersja 1.0Obowiązuje od 3 sierpnia 2026 r.
§1. Strony i sposób zawarcia
- Administratorem danych jest Klient wskazany w Indywidualnej Ofercie, zamówieniu lub formularzu Stripe, dalej jako „Administrator”.
- Podmiotem przetwarzającym jest DOUBLEM TRADE sp. z o.o. z siedzibą w Józefowie, ul. Reymonta 56A, 05-420 Józefów, KRS 0001033992, NIP 5322104883, REGON 525182990, dalej jako „Podmiot przetwarzający”.
- Niniejsza Umowa powierzenia stanowi integralną część Regulaminu świadczenia usług, licencjonowania i utrzymania stron internetowych.
- Umowa zostaje zawarta w formie elektronicznej wraz z zaakceptowaniem Regulaminu i zawarciem Umowy głównej.
- Umowa znajduje zastosowanie w zakresie, w którym Podmiot przetwarzający faktycznie przetwarza dane osobowe w imieniu Administratora.
§2. Przedmiot, czas, charakter i cel przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu dane osobowe w zakresie niezbędnym do:
- hostowania i technicznego utrzymywania Strony,
- obsługi i przekazywania wiadomości z formularzy,
- zapewnienia bezpieczeństwa,
- monitorowania dostępności i diagnozowania błędów,
- wykonywania prac serwisowych,
- realizacji wsparcia technicznego.
- Przetwarzanie może obejmować zbieranie, przesyłanie, porządkowanie, przechowywanie technicznych kopii, przeglądanie w ramach wsparcia, zabezpieczanie, ograniczanie i usuwanie danych.
- Przetwarzanie trwa przez okres świadczenia usług oraz przez czas potrzebny do usunięcia danych z aktywnych systemów i kopii zapasowych.
- Podmiot przetwarzający nie będzie wykorzystywał danych do własnego marketingu, budowania baz kontaktowych ani innych własnych celów.
§3. Kategorie osób i danych
- Dane mogą dotyczyć:
- użytkowników i odwiedzających Stronę,
- potencjalnych klientów Administratora,
- klientów Administratora,
- przedstawicieli, pracowników i współpracowników Administratora,
- osób wysyłających formularze kontaktowe.
- Powierzone dane mogą obejmować:
- imię i nazwisko,
- nazwę firmy,
- adres e-mail,
- numer telefonu,
- treść wiadomości,
- dane przekazane dobrowolnie w formularzu,
- adres IP,
- informacje o urządzeniu i przeglądarce,
- techniczne logi i metadane wiadomości.
- Powierzenie nie obejmuje szczególnych kategorii danych, numerów PESEL, danych medycznych, danych dokumentów tożsamości ani danych kart płatniczych, chyba że strony uprzednio uzgodnią to na piśmie i zastosują odpowiednie dodatkowe zabezpieczenia.
- Administrator zobowiązuje się nie wymagać za pośrednictwem formularzy danych nadmiernych w stosunku do celu formularza.
§4. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
- Za udokumentowane polecenia uważa się Umowę główną, niniejszy Załącznik, Indywidualną Ofertę oraz instrukcje przekazane e-mailem przez upoważnioną osobę.
- Jeżeli polecenie może naruszać RODO lub inne przepisy o ochronie danych, Podmiot przetwarzający poinformuje o tym Administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
- Administrator odpowiada za:
- posiadanie podstawy prawnej przetwarzania,
- realizację obowiązków informacyjnych,
- zgodność celu i zakresu zbieranych danych,
- obsługę praw osób, których dane dotyczą,
- legalność treści formularzy i zastosowanych zgód.
§5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- Przetwarzać dane wyłącznie w zakresie i celu wynikającym z Umowy.
- Dopuszczać do danych wyłącznie osoby posiadające odpowiednie upoważnienie i zobowiązane do zachowania poufności.
- Stosować środki bezpieczeństwa odpowiednie do ryzyka.
- Pomagać Administratorowi, w miarę dostępnych możliwości, w realizacji żądań osób dotyczących:
- dostępu,
- sprostowania,
- usunięcia,
- ograniczenia,
- przenoszenia,
- sprzeciwu.
- Wspierać Administratora w realizacji obowiązków wynikających z art. 32–36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych informacji.
- Prowadzić wymaganą prawem dokumentację.
- Udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Niezwłocznie informować Administratora o żądaniach organu publicznego dotyczących powierzonych danych, chyba że prawo zakazuje takiego powiadomienia.
- Po zakończeniu usług usunąć lub zwrócić dane zgodnie z decyzją Administratora, z zastrzeżeniem obowiązków prawnych oraz działania kopii zapasowych.
§6. Środki bezpieczeństwa
- Podmiot przetwarzający stosuje środki dopasowane do zakresu usług i ryzyka, w szczególności:
- szyfrowanie transmisji za pomocą HTTPS/TLS,
- ograniczenie dostępu według zakresu obowiązków,
- stosowanie haseł i mechanizmów uwierzytelniania,
- aktualizowanie wykorzystywanego oprogramowania,
- zabezpieczenie infrastruktury i konfiguracji,
- rejestrowanie zdarzeń technicznych w zakresie potrzebnym do bezpieczeństwa,
- tworzenie kopii zapasowych, jeżeli wynika to z architektury usługi,
- procedury reagowania na incydenty.
- Administrator przyjmuje do wiadomości, że dobór konkretnych środków zależy od wariantu hostingu, architektury i zakresu usługi.
- Jeżeli charakter danych wymaga dodatkowych zabezpieczeń, Administrator powinien poinformować o tym przed rozpoczęciem przetwarzania.
§7. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających potrzebnych do realizacji usług.
- W zależności od architektury Strony mogą to być w szczególności:
- Vercel – hosting i wdrożenia,
- Hostinger – hosting i infrastruktura serwerowa,
- Cloudflare – DNS, ochrona, CDN i infrastruktura sieciowa,
- Resend – wysyłanie wiadomości i techniczne logi dostarczenia,
- Google Workspace – poczta i odbieranie wiadomości,
- operator domeny lub inny dostawca infrastruktury wskazany w Indywidualnej Ofercie.
- Podmiot przetwarzający zobowiąże dalszych przetwarzających do zapewnienia ochrony danych odpowiadającej wymaganiom art. 28 RODO.
- O planowanym dodaniu albo zastąpieniu istotnego dalszego przetwarzającego Administrator zostanie poinformowany co najmniej 14 dni wcześniej, chyba że zmiana jest konieczna niezwłocznie ze względów bezpieczeństwa lub ciągłości działania.
- Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
- Strony podejmą próbę zastosowania rozwiązania alternatywnego. Jeżeli nie będzie ono racjonalnie dostępne, każda ze stron może zakończyć część usługi, której dotyczy sprzeciw.
§8. Transfer poza EOG
- Powierzone dane mogą być przetwarzane poza EOG wyłącznie z zachowaniem wymagań rozdziału V RODO.
- W zależności od dostawcy podstawą transferu może być:
- decyzja o odpowiednim stopniu ochrony,
- EU–US Data Privacy Framework,
- standardowe klauzule umowne,
- inny mechanizm przewidziany przez RODO.
- Podmiot przetwarzający udostępni Administratorowi informacje o zastosowanym mechanizmie w zakresie, w jakim nimi dysponuje.
§9. Naruszenia ochrony danych
- Podmiot przetwarzający poinformuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki.
- W miarę możliwości powiadomienie nastąpi w ciągu 48 godzin od potwierdzenia naruszenia.
- Powiadomienie będzie zawierało dostępne informacje dotyczące:
- charakteru naruszenia,
- kategorii danych i osób,
- możliwych konsekwencji,
- podjętych lub proponowanych działań,
- danych kontaktowych osoby udzielającej dalszych informacji.
- Jeżeli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.
- Podmiot przetwarzający będzie współpracował z Administratorem w zakresie potrzebnym do oceny naruszenia i wykonania obowiązków zgłoszeniowych.
- Powiadomienie nie stanowi uznania winy lub odpowiedzialności.
§10. Żądania osób, których dane dotyczą
- Jeżeli Podmiot przetwarzający otrzyma żądanie dotyczące danych powierzonych, przekaże je Administratorowi bez zbędnej zwłoki.
- Podmiot przetwarzający nie będzie samodzielnie odpowiadał na żądanie, chyba że otrzyma instrukcję Administratora albo obowiązek odpowiedzi wynika z prawa.
- Pomoc wykraczająca poza standardowy zakres obsługi może zostać odrębnie wyceniona, jeżeli żądanie wymaga znacznego nakładu pracy i nie wynika z naruszenia po stronie Podmiotu przetwarzającego.
§11. Audyty
- Administrator może zweryfikować przestrzeganie Umowy na podstawie informacji, dokumentów i wyjaśnień przedstawionych przez Podmiot przetwarzający.
- Audyt powinien być przeprowadzany w pierwszej kolejności zdalnie.
- Audyt na miejscu może odbyć się:
- nie częściej niż raz w roku,
- po co najmniej 14-dniowym zawiadomieniu,
- w godzinach pracy,
- bez naruszania bezpieczeństwa, tajemnic handlowych i praw innych klientów.
- Ograniczenia częstotliwości i terminu nie obowiązują w przypadku uzasadnionego podejrzenia poważnego naruszenia albo żądania organu nadzorczego.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie zawinione przez Podmiot przetwarzający.
§12. Zakończenie przetwarzania
- Po zakończeniu Umowy Administrator może zażądać zwrotu lub usunięcia powierzonych danych.
- Jeżeli Administrator nie przekaże innej instrukcji, Podmiot przetwarzający może usunąć dane z aktywnych systemów po zakończeniu świadczenia usług.
- Dane znajdujące się w kopiach zapasowych mogą być usuwane zgodnie z normalnym cyklem rotacji kopii, pod warunkiem że pozostają zabezpieczone i nie są wykorzystywane do innych celów.
- Obowiązek usunięcia nie dotyczy danych, które muszą być przechowywane na podstawie prawa.
§13. Postanowienia końcowe
- Umowa powierzenia obowiązuje przez okres faktycznego przetwarzania danych w imieniu Administratora.
- W sprawach nieuregulowanych zastosowanie ma RODO, prawo polskie oraz Umowa główna.
- Odpowiedzialność stron podlega zasadom określonym w Umowie głównej w zakresie dopuszczalnym przez przepisy o ochronie danych.
- Kontakt w sprawach dotyczących powierzenia danych: biuro@wearedm.pl.