Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 2 października 2026
Niniejsza umowa stanowi część Regulaminu świadczenia usług i ma zastosowanie automatycznie do każdego klienta. Kopia podpisana przez obie strony jest dostępna na żądanie.
1. Strony i zakres
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) zostaje zawarta pomiędzy klientem („Administratorem”) a Armin Zaribaf, Libero professionista, NIP IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia („Podmiotem przetwarzającym”) i stanowi część Regulaminu świadczenia usług. Reguluje ona przetwarzanie danych osobowych przez Podmiot przetwarzający w imieniu Administratora na podstawie art. 28 Rozporządzenia (UE) 2016/679 („RODO”). W przypadku sprzeczności między postanowieniami Administratora i Podmiotu przetwarzającego niniejsza umowa DPA ma pierwszeństwo w odniesieniu do danych osobowych.
2. Przedmiot, czas trwania, charakter i cel
Podmiot przetwarzający dostarcza platformę do zarządzania zgodami: wyświetla baner zgody na stronach internetowych Administratora, rejestruje decyzje dotyczące zgód odwiedzających strony Administratora oraz udostępnia te rejestry Administratorowi jako dowód uzyskania zgody. Przetwarzanie trwa przez okres subskrypcji Administratora oraz okres przechowywania określony w punkcie 8.
3. Kategorie osób, których dane dotyczą, oraz dane osobowe
Osobami, których dane dotyczą, są osoby odwiedzające strony internetowe Administratora. Dla każdego zdarzenia wyrażenia zgody Podmiot przetwarzający rejestruje: pseudonimiczny identyfikator zgody, decyzję dotyczącą zgody dla każdego celu, kraj i region określone na podstawie adresu IP odwiedzającego, domenę witryny, zanonimizowany adres odsyłający (referrer), ewentualny ciąg IAB TCF oraz czas zdarzenia.
Rejestry zgód nie zawierają adresów IP odwiedzających ani ciągów user-agent. Adresy IP są wykorzystywane do ograniczania liczby żądań (rate limiting) i geolokalizacji, w tym za pośrednictwem zewnętrznego rozwiązania awaryjnego wymienionego na stronie /subprocessors. Diagnostyka infrastruktury i podprocesorów może przetwarzać metadane żądań zgodnie z obowiązującymi warunkami retencji. Schemat rejestru zgód nie gromadzi szczególnych kategorii danych, o których mowa w art. 9 RODO.
4. Obowiązki Podmiotu przetwarzającego
- Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada prawo Unii lub prawo państwa członkowskiego.
- Zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
- Wdrożyć środki techniczne i organizacyjne określone w punkcie 6.
- Biorąc pod uwagę charakter przetwarzania oraz dostępne mu informacje, pomagać Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, oraz z obowiązków określonych w art. 32–36 RODO. Administrator może samodzielnie zrealizować większość takich żądań za pomocą narzędzi eksportu i usuwania w panelu; w przypadkach, gdy pomoc wykracza poza te narzędzia, Podmiot przetwarzający może naliczyć opłatę według obowiązujących wówczas stawek za usługi profesjonalne.
- Udostępniać informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwiać przeprowadzanie audytów zgodnie z punktem 9.
5. Podprocesorzy
Administrator udziela ogólnej zgody na angażowanie podprocesorów przez Podmiot przetwarzający. Aktualna lista jest publikowana pod adresem /subprocessors. Podmiot przetwarzający zaktualizuje tę stronę co najmniej trzydzieści (30) dni przed rozpoczęciem przetwarzania przez nowego podprocesora. Powiadomienia o zmianach są dostępne na żądanie za pośrednictwem kontaktu ds. ochrony danych wskazanego w punkcie 13; automatyczne subskrypcje powiadomień są planowane i obecnie niedostępne. Administrator może wnieść sprzeciw w tym terminie z uzasadnionych, udokumentowanych przyczyn związanych z ochroną danych. Jeśli strony nie zdołają rozstrzygnąć sprzeciwu, jedynym i wyłącznym środkiem przysługującym Administratorowi jest rozwiązanie danej usługi za pisemnym wypowiedzeniem, z proporcjonalnym zwrotem wniesionych z góry opłat za niewykorzystany okres. Brak sprzeciwu w terminie powiadomienia uważa się za akceptację. Każdy podprocesor jest związany zobowiązaniami w zakresie ochrony danych nie mniej restrykcyjnymi niż określone w niniejszej umowie DPA.
6. Środki bezpieczeństwa
- Protokół TLS chroni publiczne połączenia z usługą. Weryfikacja wewnętrznych certyfikatów TLS baz danych, uwierzytelniony protokół TLS dla Redis oraz konfiguracja szyfrowania w spoczynku u dostawcy są planowane; niniejsza umowa nie potwierdza wdrożenia tych zabezpieczeń.
- Kontrola dostępu oparta na rolach (RBAC), z uprawnieniami ograniczonymi do zespołu i banera, oraz separacja ról wsparcia i operatora zgodnie z zasadą najmniejszych uprawnień.
- Minimalizacja danych w rejestrach zgód: adresy IP odwiedzających i ciągi user-agent nie są przechowywane w tych rejestrach; diagnostyka infrastruktury i podprocesorów jest prowadzona oddzielnie.
- Rejestrowanie zdarzeń audytowych wybranych działań zespołu i rozliczeń zgodnie ze zdefiniowaną polityką retencji; kompleksowe rejestrowanie działań administratorów platformy jest planowane.
- Narzędzia do tworzenia kopii zapasowych baz danych i weryfikacji ich przywracania oraz monitorowane raportowanie błędów. Kwartalne udokumentowane testy przywracania oraz szyfrowanie plików kopii zapasowych są planowane; udane przywrócenie w bieżącym okresie nie jest gwarantowane niniejszą umową.
7. Naruszenia ochrony danych osobowych
Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym danych osobowych Administratora oraz przekaże informacje, którymi wówczas racjonalnie dysponuje, aby umożliwić Administratorowi wywiązanie się z własnych obowiązków wynikających z art. 33 i 34 RODO. Informacje mogą być przekazywane etapami w miarę postępów w postępowaniu wyjaśniającym. Zgłoszenie nie stanowi uznania winy ani odpowiedzialności.
8. Przechowywanie, zwrot i usuwanie danych
Rejestry zgód są przechowywane przez okres określony w planie, z zastrzeżeniem zatwierdzonego nadpisania administracyjnego i obecnego minimum wynoszącego dwanaście miesięcy, aby służyć jako dowód uzyskania zgody zgodnie z art. 7 ust. 1 RODO. Zmiany okresu retencji można zgłaszać za pośrednictwem kontaktu ds. ochrony danych w celu oceny wykonalności i zgodności prawnej; samodzielna konfiguracja retencji przez klienta jest planowana i obecnie niedostępna. Administratorzy mogą w dowolnym momencie wyeksportować swoje rejestry zgód z poziomu panelu i są odpowiedzialni za wykonanie tej czynności przed rozwiązaniem umowy. Po rozwiązaniu umowy Podmiot przetwarzający, na pisemny wniosek Administratora złożony w ciągu trzydziestu (30) dni, zwróci lub usunie dane osobowe, a w przypadku braku takiego wniosku może je usunąć. Kopie przechowywane w rutynowych kopiach zapasowych podlegają standardowemu procesowi rotacji kopii zapasowych, a nie natychmiastowemu usunięciu na żądanie, i podlegają postanowieniom niniejszej umowy DPA do momentu ich usunięcia. Szyfrowanie plików kopii zapasowych jest planowane i obecnie nie jest zapewniane przez skrypt tworzenia kopii; okres przechowywania i wygasanie zdalnych kopii wymagają weryfikacji operacyjnej. Podmiot przetwarzający może zachować dane, jeżeli wymaga tego prawo Unii lub prawo państwa członkowskiego.
9. Audyty
Podmiot przetwarzający udostępni informacje niezbędne do wykazania zgodności z niniejszą umową DPA. Prawo do audytu przysługujące Administratorowi jest w pierwszej kolejności realizowane poprzez pisemne odpowiedzi Podmiotu przetwarzającego na uzasadniony kwestionariusz bezpieczeństwa oraz wszelkie raporty lub certyfikaty podmiotów trzecich posiadane przez Podmiot przetwarzający. Audyt na miejscu lub audyt praktyczny może być przeprowadzony wyłącznie wtedy, gdy materiały te są rzeczywiście niewystarczające lub gdy wymaga tego organ nadzorczy, z zachowaniem co najmniej trzydziestodniowego (30) uprzedzenia na piśmie, nie częściej niż raz w okresie dwunastu miesięcy, w godzinach pracy, bez zakłócania działalności Podmiotu przetwarzającego, przez Administratora lub niezależnego audytora, który nie jest konkurentem Podmiotu przetwarzającego i jest zobowiązany do zachowania poufności. Administrator ponosi koszty własne oraz uzasadnione koszty Podmiotu przetwarzającego związane z takim audytem.
10. Transfery międzynarodowe
Dane osobowe są hostowane w Unii Europejskiej. W przypadku gdy podprocesor wymieniony na stronie /subprocessors przetwarza dane poza EOG, przekazanie odbywa się na podstawie Standardowych Klauzul Umownych Komisji Europejskiej lub innego ważnego mechanizmu transferu, wraz z wszelkimi wymaganymi środkami uzupełniającymi.
11. Obowiązki Administratora
Administrator decyduje, jakie dane osobowe są zbierane za pośrednictwem Usługi i w jakim celu. Administrator zapewnia, że posiada ważną podstawę prawną do takiego przetwarzania, że jego polecenia — w tym konfiguracja banera, kategorii i ustawień regionalnych — są zgodne z obowiązującymi przepisami o ochronie danych oraz że przekazał wszelkie wymagane informacje i uzyskał wszelkie zgody wymagane w związku z jego użytkowaniem.
Usługa jest narzędziem służącym do rejestrowania i sygnalizowania zgody. Nie stanowi ona porady prawnej, a Podmiot przetwarzający nie gwarantuje, że jakakolwiek konkretna konfiguracja zapewnia zgodność Administratora z RODO, dyrektywą ePrivacy ani żadnym innym prawem. Administrator jest odpowiedzialny za weryfikację, czy przyjęta konfiguracja spełnia nałożone na niego obowiązki.
Administrator zwolni Podmiot przetwarzający z odpowiedzialności z tytułu roszczeń, kar i kosztów wynikających z poleceń Administratora, jego konfiguracji Usługi lub nieuzyskania ważnej podstawy prawnej.
12. Odpowiedzialność
Całkowita odpowiedzialność każdej ze stron wynikająca z niniejszej umowy DPA lub z nią związana podlega wyłączeniom oraz łącznemu limitowi odpowiedzialności określonemu w Regulaminie świadczenia usług, a odpowiedzialność stron na mocy niniejszej umowy DPA i Regulaminu świadczenia usług jest sumowana w ramach tego pojedynczego limitu, a nie liczona odrębnie. Żadne z postanowień niniejszego punktu nie ogranicza odpowiedzialności, która nie może zostać ograniczona z mocy prawa, w tym praw osób, których dane dotyczą, wynikających z art. 82 RODO.
Zobacz Regulamin świadczenia usług w celu zapoznania się z obowiązującym limitem.
13. Kontakt
Zapytania dotyczące ochrony danych: [email protected] · Kwestie prawne: [email protected]