RODO · art. 28

Umowa powierzenia przetwarzania danych (DPA)

Obowiązuje od 24 sierpnia 2026 r. · wersja 2026-08-24. Stanowi część umowy o korzystanie z PanelDlaFirm.pl w zakresie, w jakim Użytkownik powierza Operatorowi dane osobowe.

1. Strony i role

Podmiotem przetwarzającym jest Michał Romanowski, ul. Armii Czerwonej 26/2, 66-600 Krosno Odrzańskie, NIP 9261697660, REGON 544763194, kontakt: [email protected], dalej „Procesor”. Użytkownik PanelDlaFirm.pl, który określa cele i sposoby przetwarzania danych swoich klientów, kontrahentów lub innych osób, jest dalej „Administratorem”. Jeżeli Użytkownik sam działa jako procesor, niniejsze postanowienia stosuje się odpowiednio do dalszego powierzenia.

2. Przedmiot, czas, charakter i cel

Powierzenie obejmuje operacje techniczne niezbędne do świadczenia usługi SaaS: utrwalanie, organizowanie, przechowywanie, odczytywanie, wyświetlanie, modyfikowanie na polecenie Administratora, przesyłanie w ramach funkcji Serwisu, zabezpieczanie, wykonywanie kopii technicznych i usuwanie danych. Celem jest zapewnienie działania m.in. CRM, formularzy zapytań, ofert, zleceń, stron firmowych i powiadomień. Powierzenie trwa przez czas korzystania z usługi oraz okres potrzebny do zgodnego z prawem zwrotu lub usunięcia danych.

3. Kategorie osób i danych

Dane mogą dotyczyć klientów i potencjalnych klientów Administratora, kontrahentów, osób kontaktowych, pracowników lub współpracowników. Mogą obejmować m.in. imię i nazwisko, telefon, e-mail, adres lub miejscowość, treść zapytania, informacje o usługach, budżecie, terminach, ofertach, zleceniach, notatkach i korespondencji oraz inne dane wprowadzone przez Administratora. Serwis nie jest przeznaczony do systematycznego przetwarzania szczególnych kategorii danych z art. 9 RODO ani danych o wyrokach lub czynach zabronionych bez wcześniejszego uzgodnienia odpowiednich zabezpieczeń.

4. Udokumentowane polecenia

Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za polecenia uważa się w szczególności działania wykonywane przez uprawnionych użytkowników w PanelDlaFirm.pl, ustawienia konta, umowę główną, niniejszą DPA oraz uzgodnione zgłoszenia do wsparcia. Jeżeli Procesor uzna, że polecenie narusza przepisy o ochronie danych, informuje o tym Administratora, o ile prawo na to pozwala.

5. Poufność

Procesor zapewnia, że osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi poufności. Dostęp do danych jest ograniczany do zakresu potrzebnego do świadczenia usługi, bezpieczeństwa i wsparcia.

6. Środki bezpieczeństwa

Procesor stosuje środki odpowiednie do ryzyka i charakteru usługi, w szczególności szyfrowaną transmisję HTTPS, uwierzytelnianie, kontrolę dostępu, Row Level Security w warstwie bazy danych, ograniczanie uprawnień, aktualizacje oraz środki bezpieczeństwa dostępne u dostawców infrastruktury. Administrator odpowiada za właściwe zarządzanie dostępem swoich użytkowników oraz bezpieczeństwo własnych urządzeń i danych logowania.

7. Dalsi podprzetwarzający

Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia usługi. Aktualnie obejmuje to w szczególności Supabase — autoryzacja, baza danych i storage; Cloudflare — hosting i infrastruktura brzegowa; Resend — wiadomości transakcyjne; Stripe — płatności i subskrypcje; Google Gemini — generowanie treści wyłącznie po uruchomieniu przez Użytkownika funkcji AI. Procesor nakłada na podprocesorów wymagane obowiązki ochrony danych. O istotnej zmianie listy podprocesorów Administrator zostanie poinformowany w Serwisie, Polityce prywatności lub e-mailem z możliwością zgłoszenia uzasadnionego sprzeciwu.

8. Transfery poza EOG

Jeżeli korzystanie z dostawcy powoduje przekazanie danych poza EOG, Procesor zapewnia zastosowanie właściwego mechanizmu z rozdziału V RODO, np. decyzji stwierdzającej odpowiedni poziom ochrony albo standardowych klauzul umownych i niezbędnych środków uzupełniających.

9. Pomoc przy realizacji praw osób

Uwzględniając charakter przetwarzania, Procesor w miarę możliwości pomaga Administratorowi w realizacji żądań osób, których dane dotyczą. Administrator odpowiada za ustalenie podstawy i zakresu odpowiedzi oraz za własne obowiązki informacyjne. Jeżeli żądanie dotyczące danych powierzonych trafi bezpośrednio do Procesora, Procesor może przekazać je Administratorowi, o ile przepisy nie wymagają innego działania.

10. Naruszenia ochrony danych

Po stwierdzeniu naruszenia ochrony danych powierzonych Procesor informuje Administratora bez zbędnej zwłoki i przekazuje dostępne informacje potrzebne do realizacji obowiązków wynikających z art. 33 i 34 RODO. Informacje mogą być przekazywane etapami, jeżeli pełny zakres zdarzenia nie jest od razu znany.

11. Bezpieczeństwo, DPIA i konsultacje

Z uwzględnieniem charakteru przetwarzania i dostępnych informacji Procesor pomaga Administratorowi w rozsądnym zakresie w realizacji obowiązków dotyczących bezpieczeństwa, oceny skutków dla ochrony danych oraz uprzednich konsultacji, jeżeli obowiązki te mają zastosowanie do przetwarzania prowadzonego z użyciem PanelDlaFirm.pl.

12. Informacje i audyt

Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO i umożliwia audyt w rozsądnym zakresie. Audyt powinien być uzgodniony z wyprzedzeniem i nie może nieproporcjonalnie zakłócać działania Serwisu ani naruszać bezpieczeństwa i poufności danych innych klientów. W pierwszej kolejności mogą być wykorzystane dokumenty, raporty dostawców i odpowiedzi pisemne, jeżeli pozwalają osiągnąć cel kontroli.

13. Zwrot i usunięcie danych

Po zakończeniu świadczenia usług Procesor, zgodnie z wyborem Administratora i dostępnymi funkcjami, zwraca lub usuwa dane osobowe i usuwa ich aktywne kopie, chyba że prawo wymaga dalszego przechowywania. Dane pozostające wyłącznie w kopiach technicznych lub zapasowych są wyłączone ze zwykłego użycia i podlegają cyklowi retencji właściwego dostawcy. Administrator powinien wykonać lub zamówić potrzebny eksport przed ostatecznym usunięciem konta.

14. Obowiązki Administratora

Administrator zapewnia odpowiednią podstawę prawną do przetwarzania i powierzenia danych, realizuje obowiązki informacyjne, nie wydaje Procesorowi poleceń sprzecznych z prawem oraz ustala właściwe okresy retencji danych swoich klientów. Administrator nie powinien wykorzystywać Serwisu do przetwarzania danych wykraczających poza uzgodniony charakter usługi bez wcześniejszego ustalenia odpowiednich zabezpieczeń.

15. Pierwszeństwo i zakończenie

W zakresie ochrony danych niniejsza DPA ma pierwszeństwo przed sprzecznymi postanowieniami Regulaminu. W pozostałym zakresie obowiązuje Regulamin PanelDlaFirm.pl. DPA obowiązuje od chwili, gdy w związku z korzystaniem z usługi dochodzi do powierzenia Procesorowi danych osobowych, i kończy się po wykonaniu obowiązków związanych z ich zwrotem lub usunięciem.