DPA

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)

zawarta pomiędzy:

Administratorem danych osobowych – Usługobiorcą posiadającym Konto Trenera w Aplikacji grafitly (dalej: „Administrator”),

a

Podmiotem przetwarzającym – Miłosz Jankowski, ul. Powstańców Śląskich 87/294 01-355 Warszawa, prowadzący działalność nierejestrowaną w rozumieniu art. 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców, prowadzący Aplikację grafitly dostępną pod adresem www.grafitly.pl oraz app.grafitly.pl (dalej: „Procesor”),

zwanymi dalej łącznie „Stronami”, a każda z osobna „Stroną”.


§ 1. Postanowienia ogólne

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa” lub „DPA”) stanowi integralną część Regulaminu Aplikacji grafitly (dalej: „Regulamin”) i jest zawierana w związku z korzystaniem przez Administratora z Aplikacji grafitly.
  2. Umowa określa zasady powierzenia Procesorowi przetwarzania danych osobowych przez Administratora, zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: „RODO”).
  3. Zawarcie Umowy następuje z chwilą utworzenia Konta Trenera w Aplikacji grafitly i akceptacji Regulaminu.
  4. Terminy pisane wielką literą, niezdefiniowane w niniejszej Umowie, mają znaczenie nadane im w Regulaminie.

§ 2. Przedmiot i cel przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usługi korzystania z Aplikacji grafitly na rzecz Administratora, zgodnie z Regulaminem.
  2. Procesor przetwarza dane osobowe wyłącznie w celu realizacji Usługi, a w szczególności w celu:
    • umożliwienia Administratorowi zarządzania kalendarzem treningowym,
    • obsługi rezerwacji sesji treningowych przez podopiecznych Administratora,
    • zarządzania listą podopiecznych Administratora,
    • wysyłania powiadomień e-mail i powiadomień w Aplikacji (np. przypomnienia o treningu, potwierdzenia rezerwacji),
    • prezentowania Administratorowi statystyk i historii treningowej.
  3. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora – za takie polecenie uznaje się zawarcie niniejszej Umowy, korzystanie z funkcjonalności Aplikacji przez Administratora oraz instrukcje przekazywane przez Administratora w ramach korzystania z Aplikacji.

§ 3. Czas przetwarzania

  1. Procesor przetwarza dane osobowe przez czas obowiązywania Umowy o dostarczanie Usługi korzystania z Aplikacji grafitly (w rozumieniu Regulaminu).
  2. Po zakończeniu Umowy o dostarczanie Usługi, Procesor przechowuje dane osobowe przez okres archiwizacji wynoszący 90 (dziewięćdziesiąt) dni, zgodnie z § 4 ust. 16 Regulaminu, a następnie trwale je usuwa, chyba że obowiązujące przepisy prawa nakazują dalsze przechowywanie.
  3. Na żądanie Administratora złożone przed upływem okresu archiwizacji, Procesor umożliwi eksport danych osobowych w formacie umożliwiającym ich przeniesienie.

§ 4. Kategorie osób, których dane dotyczą

Przetwarzanie obejmuje dane osobowe następujących kategorii osób:

  • podopieczni Administratora (osoby korzystające z Konta Podopiecznego, zaproszone przez Administratora za pomocą linku rejestracyjnego).

§ 5. Kategorie danych osobowych

Przetwarzanie obejmuje następujące kategorie danych osobowych podopiecznych Administratora:

  • imię i nazwisko,
  • adres e-mail,
  • harmonogramy treningowe (daty, godziny, lokalizacje treningów),
  • historia rezerwacji i anulowań sesji treningowych,
  • dane dotyczące uczestnictwa w treningach (obecności, nieobecności),
  • preferencje powiadomień,
  • dane techniczne (adres IP zbierany przy logowaniu, dane sesji).

Procesor nie przetwarza danych szczególnych kategorii w rozumieniu art. 9 RODO, w szczególności danych dotyczących zdrowia, danych genetycznych ani danych biometrycznych.


§ 6. Obowiązki Procesora

  1. Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie w zakresie i celu określonym w niniejszej Umowie oraz zgodnie z RODO i innymi obowiązującymi przepisami o ochronie danych osobowych.
  2. Procesor zobowiązuje się do:
    • zapewnienia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
    • wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą, w szczególności:
      • szyfrowanie transmisji danych (SSL/TLS),
      • kontrola dostępu do danych (uwierzytelnianie, autoryzacja),
      • regularne przeglądy zabezpieczeń,
    • niewykorzystywania danych osobowych w celach innych niż określone w niniejszej Umowie, w szczególności do celów marketingowych Procesora,
    • nieprzekazywania danych osobowych do państw trzecich spoza Europejskiego Obszaru Gospodarczego, chyba że wynika to z korzystania z zatwierdzonych sub-procesorów (§ 7) i odbywa się z zachowaniem odpowiednich zabezpieczeń wymaganych przez RODO.

§ 7. Sub-procesorzy

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z sub-procesorów (dalszych podmiotów przetwarzających) w celu realizacji niniejszej Umowy.
  2. Na dzień zawarcia niniejszej Umowy Procesor korzysta z następujących sub-procesorów:
Sub-procesorZakres przetwarzaniaLokalizacja danych
Google Cloud / Firebase (Google LLC)Hosting Aplikacji, baza danych (Cloud Firestore), uwierzytelnianie, przechowywanie plikówUE (europe-west1)
Postmark (ActiveCampaign, LLC)Wysyłka e-maili transakcyjnych (potwierdzenia rezerwacji, przypomnienia o treningach, powiadomienia systemowe)USA (EU-U.S. Data Privacy Framework / Standardowe Klauzule Umowne)
UpstashRate limiting (ograniczanie częstotliwości żądań do API)UE
  1. Procesor zobowiązuje się informować Administratora o zamiarze zaangażowania nowego sub-procesora lub zastąpienia dotychczasowego sub-procesora z co najmniej 14-dniowym wyprzedzeniem, za pomocą komunikatu w Aplikacji lub poczty elektronicznej.
  2. Administrator ma prawo zgłosić uzasadniony sprzeciw wobec nowego sub-procesora w terminie 14 (czternastu) dni od otrzymania informacji, o której mowa w ust. 3. W przypadku zgłoszenia sprzeciwu Strony podejmą rozmowy w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte, Administrator ma prawo wypowiedzieć Umowę o dostarczanie Usługi.
  3. Procesor zapewnia, że każdy sub-procesor jest związany zobowiązaniami w zakresie ochrony danych osobowych nie mniej restrykcyjnymi niż wynikające z niniejszej Umowy.
  4. Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania swoich sub-procesorów w zakresie ochrony danych osobowych.

§ 8. Pomoc Administratorowi

  1. Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu).
  2. Procesor pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń organowi nadzorczemu, zawiadamianie osoby, której dane dotyczą, o naruszeniu, ocena skutków dla ochrony danych), uwzględniając charakter przetwarzania oraz informacje dostępne Procesorowi.
  3. W przypadku gdy osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z żądaniem dotyczącym jej danych osobowych, Procesor niezwłocznie przekaże takie żądanie Administratorowi i nie będzie na nie samodzielnie odpowiadał, chyba że Administrator udzieli mu w tym zakresie odrębnego upoważnienia.

§ 9. Zgłaszanie naruszeń ochrony danych osobowych

  1. Procesor zobowiązuje się powiadomić Administratora o każdym naruszeniu ochrony danych osobowych bez zbędnej zwłoki po stwierdzeniu naruszenia.
  2. Powiadomienie, o którym mowa w ust. 1, zawiera co najmniej opis charakteru naruszenia, możliwe konsekwencje naruszenia oraz środki zastosowane lub proponowane przez Procesora w celu zaradzenia naruszeniu.

§ 10. Kontrola i audyt

  1. Administrator ma prawo do przeprowadzenia audytu zgodności przetwarzania danych osobowych z niniejszą Umową, po uprzednim pisemnym poinformowaniu Procesora z co najmniej 14-dniowym wyprzedzeniem.
  2. Audyt może odbywać się w godzinach pracy Procesora i w sposób niezakłócający normalnego świadczenia Usługi.
  3. Procesor udostępni Administratorowi informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z niniejszej Umowy oraz umożliwi przeprowadzenie audytu, o ile nie narusza to tajemnicy handlowej, bezpieczeństwa systemów lub praw osób trzecich.

§ 11. Postanowienia końcowe

  1. W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz inne właściwe przepisy prawa polskiego.
  2. Wszelkie zmiany niniejszej Umowy wymagają zmiany Regulaminu lub wyraźnej akceptacji przez Administratora w Aplikacji, chyba że zmiana wynika bezpośrednio z obowiązujących przepisów prawa.
  3. Jeżeli którekolwiek z postanowień niniejszej Umowy okaże się nieważne lub nieskuteczne, nie wpływa to na ważność pozostałych postanowień.
  4. Niniejsza Umowa jest zawarta na czas obowiązywania Umowy o dostarczanie Usługi korzystania z Aplikacji grafitly.
Przewijanie do góry