Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Wzór (DPA) · Wersja 1.0 · Stanowi załącznik do Regulaminu świadczenia usług drogą elektroniczną

Jak zawrzeć tę umowę. Zgodnie z art. 28 ust. 9 RODO umowa powierzenia wymaga formy pisemnej, w tym elektronicznej. Umowa zostaje zawarta z chwilą akceptacji jej treści przez Administratora w procesie rejestracji albo zakupu Abonamentu, bez konieczności składania podpisów odręcznych. Na żądanie Administratora Przetwarzający udostępni egzemplarz do podpisu.

Strony

Administrator (Powierzający) — podmiot korzystający z Aplikacji na podstawie Regulaminu:

Nazwa:                                    
NIP:                        Adres:                                    
Adres e-mail konta w Aplikacji:                               

Przetwarzający (Procesor):

PD Porter Design Paulina Porter
ul. Jacka Woronieckiego 6c lok. 2, 05-220 Zielonka
NIP: 812-18-03-400 · REGON: 141713073
Kontakt w sprawach ochrony danych: kontakt@asystentdekoracji.pl

§ 1. Definicje

  1. RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. o ochronie danych osobowych.
  2. Aplikacja — oprogramowanie „Asystent Dekoracji" udostępniane w modelu SaaS pod adresem asystentdekoracji.pl.
  3. Regulamin — regulamin świadczenia usług drogą elektroniczną dostępny pod adresem asystentdekoracji.pl/terms, stanowiący umowę główną w rozumieniu art. 28 ust. 3 RODO.
  4. Dane Powierzone — dane osobowe, które Administrator wprowadza do Aplikacji lub które są w niej generowane w wyniku korzystania przez niego z Aplikacji, w zakresie określonym w Załączniku nr 1.
  5. Podprocesor — podmiot, któremu Przetwarzający powierza dalsze przetwarzanie Danych Powierzonych zgodnie z § 6.
  6. Pozostałe pojęcia pisane wielką literą mają znaczenie nadane im w RODO lub w Regulaminie.

§ 2. Przedmiot, cel i charakter przetwarzania

  1. Administrator powierza Przetwarzającemu przetwarzanie Danych Powierzonych, a Przetwarzający zobowiązuje się je przetwarzać wyłącznie na zasadach określonych w niniejszej umowie.
  2. Cel przetwarzania: świadczenie na rzecz Administratora usługi dostępu do Aplikacji zgodnie z Regulaminem — w szczególności umożliwienie mu prowadzenia wycen, obsługi klienta (CRM), zleceń, kalendarza, magazynu, korespondencji i fakturowania.
  3. Charakter przetwarzania: przechowywanie, utrwalanie, organizowanie, porządkowanie, odczytywanie, modyfikowanie, usuwanie oraz udostępnianie Danych Powierzonych w zakresie niezbędnym do działania Aplikacji, przy użyciu systemów teleinformatycznych.
  4. Czas przetwarzania: przez okres obowiązywania Regulaminu, z zastrzeżeniem § 13.
  5. Rodzaj Danych Powierzonych oraz kategorie osób, których dane dotyczą, określa Załącznik nr 1.
  6. Przetwarzający nie ustala celów ani sposobów przetwarzania Danych Powierzonych i nie wykorzystuje ich do własnych celów, w szczególności nie wykorzystuje ich do celów marketingowych, do trenowania modeli uczenia maszynowego ani nie tworzy na ich podstawie profili.

§ 3. Obowiązki Przetwarzającego

Przetwarzający zobowiązuje się do:

  1. przetwarzania Danych Powierzonych wyłącznie na udokumentowane polecenie Administratora — za takie polecenie uznaje się treść niniejszej umowy, Regulaminu oraz każdą czynność wykonaną przez Administratora lub upoważnionego przez niego użytkownika w interfejsie Aplikacji; dotyczy to również przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo polskie (w takim przypadku Przetwarzający informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zakazuje);
  2. niezwłocznego poinformowania Administratora, jeżeli w ocenie Przetwarzającego wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych (art. 28 ust. 3 zd. ostatnie RODO);
  3. zapewnienia, by osoby upoważnione do przetwarzania Danych Powierzonych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania tajemnicy, oraz by dostęp do danych miały wyłącznie w zakresie niezbędnym do wykonywania powierzonych zadań;
  4. prowadzenia rejestru kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO);
  5. wdrożenia i utrzymywania środków technicznych i organizacyjnych, o których mowa w § 4;
  6. udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwienia audytów na zasadach z § 8;
  7. niezwłocznego przekazania Administratorowi każdego żądania osoby, której dane dotyczą, oraz każdego wystąpienia organu nadzorczego dotyczącego Danych Powierzonych — Przetwarzający samodzielnie nie odpowiada na takie żądania, chyba że Administrator poleci mu inaczej.

§ 4. Bezpieczeństwo przetwarzania

  1. Przetwarzający wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO. Wykaz aktualnych środków stanowi Załącznik nr 2.
  2. Przetwarzający może aktualizować środki wskazane w Załączniku nr 2, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu.
  3. Administrator oświadcza, że zapoznał się z Załącznikiem nr 2 i uznaje opisane środki za odpowiednie w odniesieniu do Danych Powierzonych.

§ 5. Pomoc Administratorowi

  1. Przetwarzający — biorąc pod uwagę charakter przetwarzania — pomaga Administratorowi, w miarę możliwości, poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie praw z rozdziału III RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
  2. Funkcje Aplikacji umożliwiające Administratorowi samodzielne wyszukanie, zmianę, eksport i usunięcie danych konkretnej osoby uznaje się za wystarczającą formę pomocy, o której mowa w ust. 1.
  3. Przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne mu informacje.
  4. Pomoc, o której mowa w ust. 1 i 3, świadczona jest w ramach Abonamentu. Jeżeli żądania Administratora wykraczają rażąco poza standardowy zakres — w szczególności wymagają prac programistycznych lub analitycznych przekraczających 4 godziny w miesiącu — Przetwarzający może uzależnić ich wykonanie od uzgodnienia dodatkowego wynagrodzenia.

§ 6. Podpowierzenie (dalsze powierzenie)

  1. Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z Podprocesorów, w rozumieniu art. 28 ust. 2 RODO.
  2. Aktualna lista Podprocesorów stanowi Załącznik nr 3.
  3. Przetwarzający informuje Administratora o zamierzonej zmianie dotyczącej dodania lub zastąpienia Podprocesora — drogą elektroniczną na adres e-mail przypisany do Konta — z co najmniej 30-dniowym wyprzedzeniem.
  4. Administrator może wnieść uzasadniony sprzeciw wobec zmiany w terminie 14 dni od otrzymania informacji. W razie sprzeciwu strony podejmą w dobrej wierze próbę uzgodnienia rozwiązania. Jeżeli nie będzie ono możliwe, Administrator ma prawo wypowiedzieć Regulamin ze skutkiem na dzień poprzedzający wprowadzenie zmiany, z prawem do zwrotu opłat za niewykorzystany okres rozliczeniowy.
  5. Przetwarzający nakłada na każdego Podprocesora — na mocy umowy lub innego aktu prawnego — obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż określone w niniejszej umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia środków z art. 32 RODO.
  6. Przetwarzający ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez Podprocesora z jego obowiązków (art. 28 ust. 4 RODO).
  7. Usługi zewnętrzne, które Administrator samodzielnie łączy ze swoim kontem (Google Calendar, Microsoft Outlook), a także Krajowy System e-Faktur oraz Główny Urząd Statystyczny, nie są Podprocesorami Przetwarzającego — Administrator korzysta z nich na podstawie własnej relacji z tymi podmiotami, a Przetwarzający jedynie technicznie umożliwia połączenie na jego wyraźne polecenie.

§ 7. Naruszenia ochrony danych

  1. Przetwarzający zgłasza Administratorowi każde naruszenie ochrony Danych Powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia — na adres e-mail przypisany do Konta.
  2. Zgłoszenie zawiera, w miarę dostępnych informacji: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe do uzyskania dalszych informacji. Jeżeli podanie wszystkich informacji jednocześnie nie jest możliwe, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
  3. Zgłoszenie naruszenia organowi nadzorczemu (art. 33 RODO) oraz zawiadomienie osób, których dane dotyczą (art. 34 RODO), pozostaje obowiązkiem Administratora. Przetwarzający nie dokonuje tych czynności w jego imieniu, chyba że strony uzgodnią inaczej na piśmie.
  4. Przetwarzający dokumentuje naruszenia i udostępnia Administratorowi dokumentację na żądanie.

§ 8. Prawo kontroli i audyt

  1. Administrator ma prawo do przeprowadzenia audytu, w tym inspekcji, w zakresie przetwarzania Danych Powierzonych (art. 28 ust. 3 lit. h RODO).
  2. Audyt odbywa się nie częściej niż raz w roku kalendarzowym, po zawiadomieniu Przetwarzającego z co najmniej 30-dniowym wyprzedzeniem, w dni robocze w godzinach 9:00–17:00, w sposób nieutrudniający nieproporcjonalnie bieżącej działalności Przetwarzającego. Ograniczenie częstotliwości nie obowiązuje, jeżeli audyt jest następstwem stwierdzonego naruszenia ochrony Danych Powierzonych albo żądania organu nadzorczego.
  3. Osoby przeprowadzające audyt zobowiązane są do zachowania poufności i nie mogą być podmiotami konkurencyjnymi wobec Przetwarzającego.
  4. W pierwszej kolejności Przetwarzający może wywiązać się z obowiązku z ust. 1 poprzez przekazanie dokumentacji: wypełnionego kwestionariusza bezpieczeństwa, opisu środków z Załącznika nr 2 oraz certyfikatów i raportów swoich Podprocesorów. Inspekcja na miejscu przysługuje Administratorowi, jeżeli dokumentacja ta okaże się niewystarczająca.
  5. Koszty audytu ponosi Administrator, z wyjątkiem sytuacji, w której audyt wykaże istotne naruszenie niniejszej umowy przez Przetwarzającego — wówczas koszty ponosi Przetwarzający.

§ 9. Przekazywanie danych poza EOG

  1. Dane Powierzone są przechowywane na serwerach zlokalizowanych na terenie Unii Europejskiej.
  2. Niektórzy Podprocesorzy wskazani w Załączniku nr 3 mają siedzibę poza EOG lub mogą uzyskiwać dostęp do danych spoza EOG (w szczególności w ramach wsparcia technicznego). W takich przypadkach przekazanie odbywa się na podstawie standardowych klauzul umownych zatwierdzonych decyzją wykonawczą Komisji Europejskiej 2021/914 lub innego mechanizmu przewidzianego w rozdziale V RODO (np. decyzji stwierdzającej odpowiedni stopień ochrony).
  3. Przetwarzający udostępni Administratorowi na żądanie informację o podstawie prawnej transferu dla każdego Podprocesora.

§ 10. Obowiązki i oświadczenia Administratora

  1. Administrator oświadcza, że jest administratorem Danych Powierzonych i że posiada ważną podstawę prawną ich przetwarzania oraz powierzenia ich Przetwarzającemu.
  2. Administrator odpowiada za wykonanie obowiązku informacyjnego (art. 13–14 RODO) wobec osób, których Dane Powierzone dotyczą.
  3. Administrator zobowiązuje się nie wprowadzać do Aplikacji danych szczególnych kategorii (art. 9 RODO — m.in. dane o zdrowiu, poglądach politycznych, przekonaniach religijnych, danych biometrycznych, orientacji seksualnej) ani danych dotyczących wyroków skazujących i naruszeń prawa (art. 10 RODO). Aplikacja nie jest przystosowana do przetwarzania takich danych. Wprowadzenie ich odbywa się na wyłączne ryzyko Administratora.
  4. Administrator odpowiada za zarządzanie kontami użytkowników w ramach swojego konta, w tym za nadawanie i odbieranie dostępu oraz za nieudostępnianie danych logowania osobom nieuprawnionym.
  5. Administrator zobowiązuje się utrzymywać aktualny adres e-mail przypisany do Konta — na ten adres kierowane są zawiadomienia z § 6 ust. 3 i § 7 ust. 1.

§ 11. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 RODO.
  2. Odpowiedzialność Przetwarzającego wobec Administratora z tytułu niniejszej umowy ograniczona jest do wysokości Abonamentu zapłaconego przez Administratora w okresie 12 miesięcy poprzedzających zdarzenie wywołujące szkodę — zgodnie z § 6 ust. 3 Regulaminu. Ograniczenie nie dotyczy szkód wyrządzonych umyślnie ani przypadków, w których wyłączenie lub ograniczenie odpowiedzialności jest niedopuszczalne z mocy bezwzględnie obowiązujących przepisów prawa.
  3. Ograniczenie z ust. 2 nie wpływa na odpowiedzialność stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego — odpowiedzialność ta wynika bezpośrednio z RODO i nie może zostać zmodyfikowana umową.
  4. Jeżeli jedna ze stron zapłaci pełne odszkodowanie za szkodę, przysługuje jej roszczenie regresowe wobec drugiej strony w części odpowiadającej jej odpowiedzialności (art. 82 ust. 5 RODO).

§ 12. Poufność

  1. Przetwarzający zobowiązuje się zachować w tajemnicy Dane Powierzone oraz sposoby ich zabezpieczenia, zarówno w okresie obowiązywania umowy, jak i bezterminowo po jej ustaniu.
  2. Obowiązek z ust. 1 nie dotyczy informacji, które są publicznie dostępne bez naruszenia niniejszej umowy, albo których ujawnienia wymaga bezwzględnie obowiązujący przepis prawa lub orzeczenie właściwego organu.

§ 13. Czas obowiązywania i zakończenie

  1. Umowa zostaje zawarta na czas obowiązywania Regulaminu i wygasa z chwilą jego rozwiązania lub wygaśnięcia.
  2. Po zakończeniu świadczenia usług Przetwarzający — zależnie od decyzji Administratora — zwraca Dane Powierzone albo je usuwa, w tym usuwa istniejące kopie, chyba że prawo Unii lub prawo polskie nakazuje ich dalsze przechowywanie (art. 28 ust. 3 lit. g RODO).
  3. Administrator ma 30 dni od dnia rozwiązania umowy na samodzielne wyeksportowanie Danych Powierzonych z Aplikacji — zgodnie z § 10 ust. 3 Regulaminu. Brak dyspozycji Administratora w tym terminie uznaje się za polecenie usunięcia danych.
  4. Usunięcie danych z kopii zapasowych następuje wraz z upływem cyklu rotacji kopii, nie później niż 90 dni od usunięcia danych z systemów produkcyjnych. Do tego czasu dane w kopiach zapasowych podlegają wyłącznie przechowywaniu i pozostają objęte niniejszą umową.
  5. Na żądanie Administratora Przetwarzający wystawi pisemne potwierdzenie usunięcia Danych Powierzonych.

§ 14. Postanowienia końcowe

  1. Niniejsza umowa stanowi integralną część Regulaminu. W razie sprzeczności między niniejszą umową a Regulaminem — w zakresie ochrony danych osobowych — pierwszeństwo ma niniejsza umowa.
  2. Zmiana niniejszej umowy następuje w trybie właściwym dla zmiany Regulaminu (§ 11 Regulaminu), z zastrzeżeniem § 6 ust. 3–4 w zakresie zmiany Podprocesorów.
  3. Nieważność któregokolwiek postanowienia nie wpływa na ważność pozostałych. W miejsce postanowienia nieważnego stosuje się postanowienie najbliższe celowi gospodarczemu postanowienia nieważnego.
  4. W sprawach nieuregulowanych stosuje się RODO, ustawę z 10 maja 2018 r. o ochronie danych osobowych oraz Kodeks cywilny.
  5. Spory rozstrzyga sąd właściwy dla siedziby Przetwarzającego.

Załącznik nr 1 — Szczegóły przetwarzania

Kategorie osób, których dane dotyczą

Rodzaj (zakres) Danych Powierzonych

KategoriaPrzykładowe dane
Dane identyfikacyjne i kontaktoweimię, nazwisko, nazwa firmy, adres e-mail, numer telefonu, adres korespondencyjny, adres montażu
Dane firmoweNIP, REGON, adres siedziby
Dane handlowewyceny, wymiary okien, wybrane produkty i tkaniny, kwoty, marże, historia zamówień, etap w lejku CRM, notatki
Dane rozliczeniowefaktury, numery KSeF, numery rachunków bankowych, terminy i statusy płatności
Dane organizacyjneterminy pomiarów i montaży, zadania, zlecenia szycia i zamówienia tkanin
Korespondencjatreść wiadomości e-mail wysyłanych do klientów z poziomu Aplikacji oraz szablony wiadomości
Dane kont użytkownikówadres e-mail, zaszyfrowane hasło, rola i uprawnienia, dane sesji

Dane szczególnych kategorii: nie są przetwarzane — patrz § 10 ust. 3.

Czynności przetwarzania

Zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie (wysyłka ofert PDF, faktur, zamówień), dopasowywanie, ograniczanie, usuwanie i niszczenie — w zakresie funkcji Aplikacji uruchamianych przez Administratora.

Czas trwania

Okres obowiązywania Regulaminu, powiększony o okresy retencji określone w § 13 ust. 3–4.

Załącznik nr 2 — Środki techniczne i organizacyjne (art. 32 RODO)

Kontrola dostępu

Szyfrowanie

Ciągłość działania

Bezpieczeństwo przetwarzania

Środki organizacyjne

Załącznik nr 3 — Lista Podprocesorów

Stan na dzień                   . Aktualna lista dostępna na żądanie pod adresem kontakt@asystentdekoracji.pl.

PodprocesorZakres usługiLokalizacja przetwarzaniaPodstawa transferu
Supabase Inc.
970 Toa Payoh North, Singapur / USA
Baza danych, uwierzytelnianie, przechowywanie plików UE (region produkcyjny); wsparcie techniczne — możliwy dostęp spoza EOG Standardowe klauzule umowne (SCC)
Vercel Inc.
USA
Hosting Aplikacji i funkcji serwerowych UE (region wykonywania funkcji); możliwy dostęp spoza EOG Standardowe klauzule umowne (SCC) / DPF
Resend (Plus Five Five, Inc.)
USA
Wysyłka wiadomości transakcyjnych e-mail USA Standardowe klauzule umowne (SCC)
Stripe Payments Europe, Ltd.
Irlandia
Obsługa płatności za Abonament Administratora UE / USA Odrębny administrator w zakresie danych płatniczych; SCC

Nie są Podprocesorami (patrz § 6 ust. 7): Google LLC (Google Calendar), Microsoft Corporation (Outlook), Ministerstwo Finansów RP (KSeF), Główny Urząd Statystyczny (BIR 1.1).

Administrator — data i podpis
Przetwarzający — data i podpis