Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 1 do Regulaminu. Wiąże z chwilą akceptacji Regulaminu i obowiązuje przez cały czas korzystania z aplikacji.

W skrócie

wersja dokumentów: 2026-09-02
  • Twoje dane zostają Twoje. Nie sprzedajemy ich, nie wykorzystujemy do własnych celów i nie trenujemy na nich żadnych modeli.
  • Za dane swoich klientów odpowiadasz Ty. Jesteś ich administratorem, my przechowujemy je wyłącznie w Twoim imieniu — na zasadach z umowy powierzenia.
  • Rezygnujesz kiedy chcesz. Bez okresu wypowiedzenia i bez podawania powodu; usługa kończy się z końcem opłaconego miesiąca.
  • Dane zabierasz ze sobą. Eksport do pliku CSV działa przez cały czas trwania umowy i jeszcze 30 dni po jej zakończeniu.
  • O zmianach uprzedzamy z wyprzedzeniem. Zmiana regulaminu, cennika albo listy dostawców — zawsze co najmniej 30 dni wcześniej.
  • Powiadomienia to nie kanał marketingowy. Wysyłasz nimi informacje o zleceniach swoich klientów, nie reklamy — to jedyny twardy zakaz w regulaminie.

To streszczenie ma ułatwić orientację i nie jest częścią umowy. Wiąże pełna treść poniżej.

1. Strony i role

Administratorem danych osobowych powierzonych na podstawie tej umowy jest Usługobiorca — firma, która korzysta z aplikacji i wprowadza do niej dane swoich klientów.

Podmiotem przetwarzającym jest [nazwa firmy], [ulica i numer, kod pocztowy, miejscowość], NIP [NIP] (dalej: Procesor), który przetwarza te dane wyłącznie w celu świadczenia usługi opisanej w Regulaminie.

Umowa nie obejmuje danych samego Usługobiorcy i jego pracowników — wobec nich Procesor jest odrębnym administratorem, co opisuje Polityka prywatności.

2. Przedmiot, charakter i cel przetwarzania

Procesor przetwarza powierzone dane wyłącznie w celu udostępnienia Usługobiorcy funkcji aplikacji: prowadzenia zleceń, obsługi komunikacji z klientem Usługobiorcy, udostępnienia klientowi strony ze statusem zlecenia oraz wysyłania powiadomień, które Usługobiorca zleci.

Przetwarzanie ma charakter zautomatyzowany i polega na przechowywaniu, porządkowaniu, przeglądaniu, udostępnianiu i usuwaniu danych. Procesor nie wykorzystuje powierzonych danych do własnych celów, w tym do marketingu, budowania profili ani trenowania modeli.

3. Rodzaj danych i kategorie osób

Kategorie osób: klienci Usługobiorcy, którzy oddali mu rzecz do wykonania usługi, oraz osoby, które kontaktują się z Usługobiorcą przez udostępniony im link do zlecenia.

Rodzaje danych:

  • imię i nazwisko albo nazwa,
  • numer telefonu, adres e-mail,
  • opis rzeczy oddanej do wykonania usługi, zdjęcia tej rzeczy, treść ustaleń i wiadomości,
  • kwoty i przebieg rozliczenia zlecenia,
  • inne dane, które Usługobiorca samodzielnie wprowadzi do pól opisowych.

Aplikacja nie jest przeznaczona do przetwarzania danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach (art. 10). Usługobiorca zobowiązuje się ich nie wprowadzać — w szczególności do pól opisowych i notatek.

4. Czas trwania

Powierzenie trwa przez czas korzystania z aplikacji i kończy się wraz z rozwiązaniem umowy o świadczenie usługi. Zasady zwrotu i usunięcia danych opisuje punkt 9.

5. Obowiązki Procesora

Procesor zobowiązuje się:

  • przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — za takie polecenie uznaje się korzystanie z funkcji aplikacji zgodnie z Regulaminem — chyba że obowiązek przetwarzania nakłada prawo; w takim wypadku Procesor poinformuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje,
  • zapewnić, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności,
  • stosować środki bezpieczeństwa opisane w punkcie 7,
  • przestrzegać warunków podpowierzenia opisanych w punkcie 6,
  • pomagać Administratorowi w wykonaniu obowiązków wobec osób, których dane dotyczą (punkt 8),
  • pomagać w wykonaniu obowiązków z art. 32–36 RODO, w tym przy zgłaszaniu naruszeń i ocenie skutków,
  • po zakończeniu świadczenia usługi usunąć albo zwrócić dane zgodnie z punktem 9,
  • udostępniać informacje niezbędne do wykazania spełnienia tych obowiązków i umożliwiać audyt na zasadach z punktu 10,
  • niezwłocznie informować Administratora, jeżeli jego polecenie w ocenie Procesora narusza przepisy o ochronie danych.

6. Dalsze powierzenie (podprocesorzy)

Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów. Aktualną listę Procesor publikuje w Polityce prywatności i utrzymuje w niej wskazanie kraju przetwarzania.

O zamiarze dodania albo zmiany podprocesora Procesor poinformuje z wyprzedzeniem co najmniej 30 dni — pocztą elektroniczną na adres konta głównego i komunikatem w panelu. W tym terminie Administrator może wnieść uzasadniony sprzeciw. Jeżeli strony nie uzgodnią rozwiązania, Administrator ma prawo wypowiedzieć umowę o świadczenie usługi ze skutkiem na dzień wprowadzenia zmiany, z proporcjonalnym zwrotem opłaty za niewykorzystany okres.

Procesor nakłada na każdego podprocesora obowiązki nie mniej restrykcyjne niż wynikające z tej umowy i odpowiada za jego działania jak za własne.

7. Środki techniczne i organizacyjne

Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter i ryzyko przetwarzania, Procesor stosuje w szczególności:

  • Rozdzielenie danych firm. Każde zapytanie do bazy jest ograniczone do organizacji wynikającej z sesji zalogowanej osoby; identyfikator organizacji nigdy nie pochodzi z treści żądania. Dane innej firmy są dla użytkownika nieodróżnialne od nieistniejących.
  • Szyfrowanie w tranzycie. Cała komunikacja przez HTTPS. Dane w spoczynku są szyfrowane po stronie dostawcy infrastruktury.
  • Hasła. Przechowywane wyłącznie jako skrót PBKDF2-HMAC-SHA-256 ze 100 000 iteracji i losową solą dla każdego konta. Hasła nie są przechowywane w postaci jawnej ani odwracalnej.
  • Sesje i tokeny. Identyfikatory sesji oraz linki udostępniane klientom mają 256 bitów entropii i są przechowywane w bazie wyłącznie jako skróty SHA-256. Ciasteczka sesyjne są oznaczone jako HttpOnly, Secure i SameSite.
  • Pliki. Zdjęcia leżą w prywatnym magazynie bez publicznego adresu i są udostępniane wyłącznie po sprawdzeniu uprawnień, z zakazem indeksowania i buforowania publicznego.
  • Kontrola dostępu. Uprawnienia w ramach firmy wynikają z roli. Konta operatora systemu są rozłączne z kontami firm — odrębna tabela, odrębna sesja i odrębne ciasteczko.
  • Rejestrowanie zdarzeń. Aplikacja prowadzi dziennik działań (kto, co, kiedy) oraz dziennik błędów technicznych. Każde wejście operatora systemu do panelu firmy jest odnotowane.
  • Ograniczanie nadużyć. Logowanie i publiczne formularze są objęte limitami liczby żądań.
  • Kopie zapasowe. Zapewniane przez dostawcę infrastruktury; umożliwiają odtworzenie stanu bazy z punktu w czasie.

8. Prawa osób i naruszenia ochrony danych

Żądania osób, których dane dotyczą, rozpatruje Administrator. Jeżeli takie żądanie wpłynie do Procesora, przekaże je Administratorowi bez zbędnej zwłoki i sam na nie nie odpowie merytorycznie.

Procesor udostępnia Administratorowi funkcje, które pozwalają samodzielnie zrealizować prawa osób: dostęp do danych zlecenia, sprostowanie, usunięcie oraz eksport do pliku CSV.

O stwierdzonym naruszeniu ochrony powierzonych danych Procesor zawiadomi Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia, przekazując informacje niezbędne do wykonania obowiązku z art. 33 RODO — w zakresie, w jakim nimi dysponuje.

9. Zakończenie i usunięcie danych

Po rozwiązaniu umowy Administrator może przez 30 dni pobrać swoje dane w formacie CSV. Po tym terminie Procesor usuwa dane wraz z kopiami roboczymi, a kopie zapasowe nadpisują się zgodnie z cyklem retencji dostawcy infrastruktury, nie później niż w ciągu 90 dni.

Na żądanie Administratora Procesor potwierdzi usunięcie na piśmie albo pocztą elektroniczną. Procesor zachowuje wyłącznie te dane, których przechowywania wymaga prawo — w szczególności dokumenty rozliczeniowe.

10. Audyt

Administrator ma prawo do audytu przetwarzania powierzonych danych. Audyt odbywa się po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 14 dni, w godzinach pracy, nie częściej niż raz w roku kalendarzowym — chyba że audyt jest następstwem naruszenia albo żądania organu nadzorczego.

Procesor może wykazać zgodność, przedstawiając aktualne raporty i certyfikaty własne oraz swoich podprocesorów. Audyt nie może naruszać poufności danych innych administratorów ani bezpieczeństwa infrastruktury.

11. Odpowiedzialność

Każda ze stron odpowiada za szkodę wyrządzoną przetwarzaniem na zasadach określonych w art. 82 RODO. Ograniczenia odpowiedzialności zawarte w Regulaminie nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani do kar administracyjnych nałożonych na stronę odpowiedzialną za naruszenie.

12. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Regulamin. W razie sprzeczności między tą umową a Regulaminem — w zakresie ochrony danych osobowych rozstrzyga ta umowa.

Pytania dotyczące przetwarzania danych: [adres e-mail].