Data Processing Agreement - Wersja 1.0 z dnia 25 czerwca 2025
Definicje
Na potrzeby niniejszej umowy stosuje się definicje zawarte w RODO, w szczególności:
Strony umowy
PROCESOR:Dominik Pałatyński Cloud Solutions (D&P Cloud Solutions)ul. Chynowa 170, 63-421 ChynowaNIP: 6222862515REGON: 541067790działający jako Usługodawca aplikacji PestRaport ("Procesor")
ADMINISTRATOR:Użytkownik aplikacji PestRaport
Przedmiot umowy
- Na podstawie niniejszej umowy, Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług w aplikacji PestRaport.
- Imię i nazwisko (lub nazwa osoby fizycznej prowadzącej działalność)
- Numer telefonu kontaktowego
- Adres e-mail kontaktowy
- Adres miejsca świadczenia usług DDD
- Dane dotyczące przeprowadzonych inspekcji
- Podpisy i dane z dokumentów związanych z usługami DDD
- Historia świadczonych usług pest control
- Inne dane wprowadzone przez Administratora w ramach prowadzonej działalności
- Zarządzanie placówkami i lokalizacjami klientów
- Dokumentowanie przeprowadzonych inspekcji DDD
- Generowanie raportów i statystyk dla Administratora
- Prowadzenie historii świadczonych usług
- Komunikacja z klientami końcowymi (w przyszłości)
- Zapewnienie funkcjonalności aplikacji PestRaport
Podstawa umowy
Przetwarzaniu podlegają dane osobowe klientów końcowych Administratora
Cele przetwarzania
Czas trwania
- Umowa zostaje zawarta na czas korzystania z aplikacji PestRaport przez Administratora.
- Dane zostaną usunięte w ciągu 30 dni roboczych
- Na żądanie Administratora dane mogą być udostępnione w powszechnie używanym formacie elektronicznym przed usunięciem
- Dane wymagane prawem (księgowość) będą przechowywane przez okres wymagany przepisami
Umowa zostaje zawarta na czas korzystania z aplikacji PestRaport przez Administratora.
Po zakończeniu umowy:
Obowiązki Procesora
- Przetwarzanie danych odbywa się zgodnie z RODO i tylko na udokumentowane polecenie Administratora
- Procesor nie przetwarza danych dla własnych celów
- Przestrzeganie zasad minimalizacji danych
- Szyfrowanie danych podczas przesyłania (TLS/SSL) i przechowywania
- Kontrola dostępu i autoryzacja użytkowników
- Regularne kopie zapasowe (przez dostawców usług)
- Monitoring bezpieczeństwa i wykrywanie anomalii
- Aktualizacje zabezpieczeń
- Dostęp do danych mają tylko upoważnione osoby
- Szkolenia personelu w zakresie ochrony danych
- Procedury reagowania na incydenty bezpieczeństwa
- Dokumentowanie wszystkich operacji na danych
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności
- Zakaz ujawniania danych osobom trzecim bez zgody Administratora
- Dane nie będą przekazywane poza Europejski Obszar Gospodarczy bez zgody Administratora
- W przypadku dostawców spoza EOG - tylko na podstawie odpowiednich zabezpieczeń (standardowe klauzule umowne)
Zgodność z prawem
Bezpieczeństwo techniczne
Bezpieczeństwo organizacyjne
Poufność
Ograniczenia geograficzne
Obowiązki Administratora
- Administrator zapewnia, że posiada odpowiednią podstawę prawną do przetwarzania danych osobowych swoich klientów
- Uzyskanie niezbędnych zgód od osób, których dane dotyczą
- Poinformowanie klientów końcowych o przetwarzaniu ich danych w aplikacji PestRaport
- Przekazanie informacji o Procesorze i celach przetwarzania
- Zapewnienie możliwości realizacji praw osób, których dane dotyczą
- Instrukcje przetwarzania muszą być zgodne z obowiązującymi przepisami prawa
- Administrator ponosi odpowiedzialność za zgodność z prawem przekazywanych danych
Podstawa prawna
Informowanie osób, których dane dotyczą
Zgodność instrukcji
Prawa Administratora
Administrator ma prawo do:
- Kontroli sposobu przetwarzania danych
- Żądania informacji o środkach bezpieczeństwa
- Przeprowadzenia audytu zgodności przetwarzania z umową (po wcześniejszym uzgodnieniu)
- Dostępu do wszystkich danych swoich klientów w aplikacji
- Eksportu danych w powszechnie używanym formacie
- Żądania sprostowania lub usunięcia danych
- Wydawania wiążących instrukcji dotyczących przetwarzania danych
- Żądania ograniczenia lub zaprzestania określonych operacji przetwarzania
Kontroli i audytu
Dostępu do danych
Instrukcji przetwarzania
Podpowierzenie
- Dostawcy usług technicznych: Supabase (baza danych), OVH (hosting), Upstash (cache)
- Dostawcy usług płatniczych: Stripe (rozliczenia)
- Dostawcy usług komunikacyjnych: Resend (e-mail), usługi SMS (w przyszłości)
- Dostawcy usług analitycznych: monitoring i bezpieczeństwo
- Dostawcy usług księgowych: biuro księgowe Procesora
- Wszystkie podmioty zapewniają równoważny poziom ochrony danych zgodnie z RODO
- Procesor zawiera z nimi odpowiednie umowy powierzenia
- Procesor pozostaje w pełni odpowiedzialny wobec Administratora za działania podprowierzających
- Procesor poinformuje Administratora o planowanych zmianach dotyczących podprowierzających
- Administrator ma prawo do wniesienia sprzeciwu uzasadnionego względami ochrony danych
Podmiot trzeci może przetwarzać dane na zlecenie Procesora w następujących przypadkach
Warunki podpowierzenia
Powiadomienie o zmianach
Naruszenia ochrony danych
- Niezwłoczne poinformowanie Administratora o naruszeniu (nie później niż w ciągu 24 godzin od wykrycia)
- Przekazanie wszystkich dostępnych informacji o naruszeniu
- Współpraca przy analizie przyczyn i skutków naruszenia
- Natychmiastowe podjęcie działań naprawczych
- Opis charakteru naruszenia i kategorii danych, których dotyczy
- Liczbę osób, których dane dotyczą oraz liczbę naruszeń
- Prawdopodobne konsekwencje naruszenia
- Środki podjęte w celu usunięcia naruszenia i jego skutków
- Procesor współpracuje z Administratorem przy zgłoszeniu naruszenia do UODO
- Procesor udziela wsparcia przy powiadomieniu osób, których dane dotyczą (jeśli wymagane)
Obowiązki Procesora w przypadku naruszenia
Informacje o naruszeniu muszą zawierać
Współpraca z organami
Wsparcie dla Administratora
Procesor udziela Administratorowi wsparcia w zakresie:
- Prawo dostępu do danych
- Prawo do sprostowania i usunięcia danych
- Prawo do ograniczenia przetwarzania
- Prawo do przenoszenia danych
- Udostępnienie informacji o środkach bezpieczeństwa
- Współpraca przy analizie ryzyka związanego z przetwarzaniem
- Udzielanie informacji wymaganych przez UODO
- Współpraca przy kontrolach i postępowaniach
Realizacji praw osób, których dane dotyczą
Oceny skutków dla ochrony danych (DPIA)
Współpracy z organami nadzorczymi
Zwrot i usunięcie danych
- Procesor usuwa wszystkie dane osobowe oraz ich kopie
- Na żądanie Administratora zwraca dane w ustrukturyzowanym formacie elektronicznym
- Usunięcie następuje w ciągu 30 dni od zakończenia umowy
- Dane wymagane prawem (np. dokumenty księgowe) są przechowywane przez okres wymagany przepisami
- Dane w kopiach zapasowych automatycznie wygasają zgodnie z polityką retencji dostawców
- Procesor na żądanie potwierdza usunięcie danych osobowych
Po zakończeniu świadczenia usług
Wyjątki od usunięcia
Potwierdzenie usunięcia
Odpowiedzialność
- Procesor odpowiada za szkody wynikające z naruszenia obowiązków wynikających z RODO
- Odpowiedzialność ograniczona do wysokości rocznej opłaty za korzystanie z aplikacji
- Działania wykraczające poza instrukcje Administratora
- Nieprawidłowe instrukcje Administratora niezgodne z prawem
- Przypadki siły wyższej i działania osób trzecich
- Procesor utrzymuje odpowiednie ubezpieczenie odpowiedzialności cywilnej
Odpowiedzialność Procesora
Wykluczenia odpowiedzialności
Ubezpieczenie
Zmiany umowy
- Zmiany przepisów prawa dotyczących ochrony danych osobowych
- Zmiany funkcjonalności aplikacji wpływającej na przetwarzanie danych
- Zmiany dostawców usług technicznych
- Zmiany wymagają poinformowania Administratora z 14-dniowym wyprzedzeniem
- Zmiany wchodzą w życie po zaakceptowaniu przez Administratora przy kolejnym logowaniu
- W przypadku braku akceptacji Administrator może rozwiązać umowę
- W przypadku zmian wynikających z naruszeń bezpieczeństwa lub wymogów prawnych, zmiany mogą wejść w życie natychmiast
Prawo do zmian
Procedura zmian
Tryb pilny
Rozwiązanie umowy
- W każdym czasie bez podania przyczyny
- Ze skutkiem natychmiastowym w przypadku naruszenia umowy przez Procesora
- W przypadku braku akceptacji zmian umowy
- W przypadku zaprzestania świadczenia usług aplikacji PestRaport
- W przypadku naruszenia obowiązków przez Administratora
- Zaprzestanie przetwarzania danych osobowych
- Zwrot lub usunięcie danych zgodnie z ustaleniami w sekcji "Zwrot i usunięcie danych"
Rozwiązanie przez Administratora
Rozwiązanie przez Procesora
Skutki rozwiązania
Postanowienia końcowe
- Umowa stanowi integralny załącznik do Regulaminu aplikacji PestRaport
- W przypadku sprzeczności pierwszeństwo ma niniejsza Umowa DPA
- Prawem właściwym dla niniejszej Umowy jest prawo polskie
- Wszelkie spory będą rozstrzygane przez sądy polskie właściwe dla siedziby Procesora
- Umowa wchodzi w życie z dniem akceptacji przez Administratora
- Akceptacja następuje poprzez zaznaczenie odpowiedniego pola podczas rejestracji lub logowania
- Umowa sporządzona została w języku polskim
- W przypadku tłumaczeń wiążąca jest wersja polska
- W przypadku nieważności pojedynczych postanowień umowy, pozostałe postanowienia pozostają w mocy
- Nieważne postanowienia zastępowane są przepisami prawa
Integralność z Regulaminem
Prawo właściwe
Wejście w życie
Język umowy
Klauzula salwatoryjna
Kontakt
W sprawach związanych z wykonaniem niniejszej umowy:
Procesor: Dominik Pałatyński Cloud Solutions (D&P Cloud Solutions)
E-mail: [email protected]
Data sporządzenia: 25 czerwca 2025
Wersja umowy: 1.0
Akceptując niniejszą umowę, Administrator potwierdza, że:
- Zapoznał się z treścią umowy i ją rozumie
- Posiada odpowiednie uprawnienia do zawarcia umowy
- Zobowiązuje się do przestrzegania wszystkich postanowień umowy
- Zapewni zgodność przetwarzania danych z obowiązującymi przepisami prawa