UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
zawarta pomiędzy:
Administratorem danych osobowych – Usługobiorcą posiadającym Konto Trenera w Aplikacji grafitly (dalej: „Administrator”),
a
Podmiotem przetwarzającym – Miłosz Jankowski, ul. Powstańców Śląskich 87/294 01-355 Warszawa, prowadzący działalność nierejestrowaną w rozumieniu art. 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców, prowadzący Aplikację grafitly dostępną pod adresem www.grafitly.pl oraz app.grafitly.pl (dalej: „Procesor”),
zwanymi dalej łącznie „Stronami”, a każda z osobna „Stroną”.
§ 1. Postanowienia ogólne
- Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa” lub „DPA”) stanowi integralną część Regulaminu Aplikacji grafitly (dalej: „Regulamin”) i jest zawierana w związku z korzystaniem przez Administratora z Aplikacji grafitly.
- Umowa określa zasady powierzenia Procesorowi przetwarzania danych osobowych przez Administratora, zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: „RODO”).
- Zawarcie Umowy następuje z chwilą utworzenia Konta Trenera w Aplikacji grafitly i akceptacji Regulaminu.
- Terminy pisane wielką literą, niezdefiniowane w niniejszej Umowie, mają znaczenie nadane im w Regulaminie.
§ 2. Przedmiot i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usługi korzystania z Aplikacji grafitly na rzecz Administratora, zgodnie z Regulaminem.
- Procesor przetwarza dane osobowe wyłącznie w celu realizacji Usługi, a w szczególności w celu:
- umożliwienia Administratorowi zarządzania kalendarzem treningowym,
- obsługi rezerwacji sesji treningowych przez podopiecznych Administratora,
- zarządzania listą podopiecznych Administratora,
- wysyłania powiadomień e-mail i powiadomień w Aplikacji (np. przypomnienia o treningu, potwierdzenia rezerwacji),
- prezentowania Administratorowi statystyk i historii treningowej.
- Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora – za takie polecenie uznaje się zawarcie niniejszej Umowy, korzystanie z funkcjonalności Aplikacji przez Administratora oraz instrukcje przekazywane przez Administratora w ramach korzystania z Aplikacji.
§ 3. Czas przetwarzania
- Procesor przetwarza dane osobowe przez czas obowiązywania Umowy o dostarczanie Usługi korzystania z Aplikacji grafitly (w rozumieniu Regulaminu).
- Po zakończeniu Umowy o dostarczanie Usługi, Procesor przechowuje dane osobowe przez okres archiwizacji wynoszący 90 (dziewięćdziesiąt) dni, zgodnie z § 4 ust. 16 Regulaminu, a następnie trwale je usuwa, chyba że obowiązujące przepisy prawa nakazują dalsze przechowywanie.
- Na żądanie Administratora złożone przed upływem okresu archiwizacji, Procesor umożliwi eksport danych osobowych w formacie umożliwiającym ich przeniesienie.
§ 4. Kategorie osób, których dane dotyczą
Przetwarzanie obejmuje dane osobowe następujących kategorii osób:
- podopieczni Administratora (osoby korzystające z Konta Podopiecznego, zaproszone przez Administratora za pomocą linku rejestracyjnego).
§ 5. Kategorie danych osobowych
Przetwarzanie obejmuje następujące kategorie danych osobowych podopiecznych Administratora:
- imię i nazwisko,
- adres e-mail,
- harmonogramy treningowe (daty, godziny, lokalizacje treningów),
- historia rezerwacji i anulowań sesji treningowych,
- dane dotyczące uczestnictwa w treningach (obecności, nieobecności),
- preferencje powiadomień,
- dane techniczne (adres IP zbierany przy logowaniu, dane sesji).
Procesor nie przetwarza danych szczególnych kategorii w rozumieniu art. 9 RODO, w szczególności danych dotyczących zdrowia, danych genetycznych ani danych biometrycznych.
§ 6. Obowiązki Procesora
- Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie w zakresie i celu określonym w niniejszej Umowie oraz zgodnie z RODO i innymi obowiązującymi przepisami o ochronie danych osobowych.
- Procesor zobowiązuje się do:
- zapewnienia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
- wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą, w szczególności:
- szyfrowanie transmisji danych (SSL/TLS),
- kontrola dostępu do danych (uwierzytelnianie, autoryzacja),
- regularne przeglądy zabezpieczeń,
- niewykorzystywania danych osobowych w celach innych niż określone w niniejszej Umowie, w szczególności do celów marketingowych Procesora,
- nieprzekazywania danych osobowych do państw trzecich spoza Europejskiego Obszaru Gospodarczego, chyba że wynika to z korzystania z zatwierdzonych sub-procesorów (§ 7) i odbywa się z zachowaniem odpowiednich zabezpieczeń wymaganych przez RODO.
§ 7. Sub-procesorzy
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z sub-procesorów (dalszych podmiotów przetwarzających) w celu realizacji niniejszej Umowy.
- Na dzień zawarcia niniejszej Umowy Procesor korzysta z następujących sub-procesorów:
| Sub-procesor | Zakres przetwarzania | Lokalizacja danych |
|---|---|---|
| Google Cloud / Firebase (Google LLC) | Hosting Aplikacji, baza danych (Cloud Firestore), uwierzytelnianie, przechowywanie plików | UE (europe-west1) |
| Postmark (ActiveCampaign, LLC) | Wysyłka e-maili transakcyjnych (potwierdzenia rezerwacji, przypomnienia o treningach, powiadomienia systemowe) | USA (EU-U.S. Data Privacy Framework / Standardowe Klauzule Umowne) |
| Upstash | Rate limiting (ograniczanie częstotliwości żądań do API) | UE |
- Procesor zobowiązuje się informować Administratora o zamiarze zaangażowania nowego sub-procesora lub zastąpienia dotychczasowego sub-procesora z co najmniej 14-dniowym wyprzedzeniem, za pomocą komunikatu w Aplikacji lub poczty elektronicznej.
- Administrator ma prawo zgłosić uzasadniony sprzeciw wobec nowego sub-procesora w terminie 14 (czternastu) dni od otrzymania informacji, o której mowa w ust. 3. W przypadku zgłoszenia sprzeciwu Strony podejmą rozmowy w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte, Administrator ma prawo wypowiedzieć Umowę o dostarczanie Usługi.
- Procesor zapewnia, że każdy sub-procesor jest związany zobowiązaniami w zakresie ochrony danych osobowych nie mniej restrykcyjnymi niż wynikające z niniejszej Umowy.
- Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania swoich sub-procesorów w zakresie ochrony danych osobowych.
§ 8. Pomoc Administratorowi
- Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu).
- Procesor pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń organowi nadzorczemu, zawiadamianie osoby, której dane dotyczą, o naruszeniu, ocena skutków dla ochrony danych), uwzględniając charakter przetwarzania oraz informacje dostępne Procesorowi.
- W przypadku gdy osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z żądaniem dotyczącym jej danych osobowych, Procesor niezwłocznie przekaże takie żądanie Administratorowi i nie będzie na nie samodzielnie odpowiadał, chyba że Administrator udzieli mu w tym zakresie odrębnego upoważnienia.
§ 9. Zgłaszanie naruszeń ochrony danych osobowych
- Procesor zobowiązuje się powiadomić Administratora o każdym naruszeniu ochrony danych osobowych bez zbędnej zwłoki po stwierdzeniu naruszenia.
- Powiadomienie, o którym mowa w ust. 1, zawiera co najmniej opis charakteru naruszenia, możliwe konsekwencje naruszenia oraz środki zastosowane lub proponowane przez Procesora w celu zaradzenia naruszeniu.
§ 10. Kontrola i audyt
- Administrator ma prawo do przeprowadzenia audytu zgodności przetwarzania danych osobowych z niniejszą Umową, po uprzednim pisemnym poinformowaniu Procesora z co najmniej 14-dniowym wyprzedzeniem.
- Audyt może odbywać się w godzinach pracy Procesora i w sposób niezakłócający normalnego świadczenia Usługi.
- Procesor udostępni Administratorowi informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z niniejszej Umowy oraz umożliwi przeprowadzenie audytu, o ile nie narusza to tajemnicy handlowej, bezpieczeństwa systemów lub praw osób trzecich.
§ 11. Postanowienia końcowe
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz inne właściwe przepisy prawa polskiego.
- Wszelkie zmiany niniejszej Umowy wymagają zmiany Regulaminu lub wyraźnej akceptacji przez Administratora w Aplikacji, chyba że zmiana wynika bezpośrednio z obowiązujących przepisów prawa.
- Jeżeli którekolwiek z postanowień niniejszej Umowy okaże się nieważne lub nieskuteczne, nie wpływa to na ważność pozostałych postanowień.
- Niniejsza Umowa jest zawarta na czas obowiązywania Umowy o dostarczanie Usługi korzystania z Aplikacji grafitly.