Umowa powierzenia przetwarzania danych
Umowa stanowi część Regulaminu. Organizacja korzystająca z RepuPanel jest Administratorem danych wprowadzanych do usługi, a Operator jest Podmiotem przetwarzającym.
1. Strony i polecenie przetwarzania
Administratorem jest Klient wskazany na koncie organizacji. Podmiotem przetwarzającym jest DM Konrad Jałoszyński, ul. Dostatnia 8/1, 02-991 Warszawa, NIP 5213441618.
Administrator powierza dane w celu świadczenia, zabezpieczenia i wsparcia RepuPanel. Regulamin, ustawienia konta, działania uprawnionych użytkowników oraz odrębne dyspozycje przekazane na piśmie stanowią udokumentowane polecenia Administratora. Jeżeli polecenie narusza RODO, Podmiot przetwarzający poinformuje o tym przed jego wykonaniem, o ile prawo na to pozwala.
2. Czas, charakter i cel przetwarzania
Przetwarzanie trwa przez okres obowiązywania umowy i czas potrzebny do bezpiecznego zakończenia usługi. Obejmuje zbieranie, utrwalanie, porządkowanie, przechowywanie, odczytywanie, modyfikowanie, przesyłanie, ograniczanie, eksportowanie i usuwanie danych.
Celem jest obsługa kont i uprawnień, przyjmowanie zgłoszeń, prowadzenie historii spraw, komunikacja e-mail/SMS, przygotowanie raportów, obsługa opinii Google oraz funkcje AI — tylko w zakresie włączonym i używanym przez Administratora.
3. Osoby i rodzaje danych
Kategorie osób obejmują użytkowników organizacji, pracowników i współpracowników Administratora, osoby zgłaszające problemy, klientów i użytkowników jego lokalizacji oraz osoby wskazane do kontaktu.
Dane mogą obejmować imię i nazwisko, e-mail, telefon, rolę i zakres dostępu, treść zgłoszenia, zdjęcia, lokalizację i punkt kontaktu, komentarze, odpowiedzi, status i historię rozwiązania, dane techniczne oraz informacje o dostarczeniu wiadomości.
Usługa nie jest przeznaczona do regularnego przetwarzania danych szczególnych kategorii ani danych o wyrokach. Jeżeli Administrator uzna takie dane za konieczne, odpowiada za właściwą podstawę prawną, minimalizację i dodatkowe zabezpieczenia.
4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie, zobowiązuje upoważnione osoby do poufności, stosuje środki adekwatne do ryzyka, prowadzi wymaganą dokumentację i udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO.
W miarę możliwości technicznych pomaga Administratorowi realizować prawa osób, oceniać skutki dla ochrony danych, prowadzić konsultacje z organem nadzorczym oraz wykonywać obowiązki dotyczące bezpieczeństwa i naruszeń. Jeżeli RepuPanel otrzyma żądanie dotyczące danych Administratora, przekaże je Administratorowi bez zbędnej zwłoki i nie odpowie merytorycznie bez jego polecenia, chyba że wymaga tego prawo.
5. Bezpieczeństwo
Środki obejmują w szczególności szyfrowaną transmisję, uwierzytelnianie, role i zakresy dostępu, separację organizacji, ochronę sekretów, rejestrowanie istotnych zdarzeń, aktualizacje, ograniczanie dostępu administracyjnego oraz kopie zapasowe dostawców infrastruktury.
Administrator odpowiada za właściwe role swoich użytkowników, bezpieczne urządzenia, ochronę danych logowania, aktualność danych kontaktowych oraz niezwłoczne odebranie dostępu osobom nieuprawnionym.
6. Naruszenie ochrony danych
Po stwierdzeniu naruszenia dotyczącego danych Administratora Podmiot przetwarzający poinformuje go bez zbędnej zwłoki. W miarę dostępności przekaże opis charakteru zdarzenia, możliwe konsekwencje, zastosowane lub proponowane środki oraz dane kontaktowe do dalszych ustaleń.
Administrator decyduje o zgłoszeniu naruszenia organowi i zawiadomieniu osób, których dane dotyczą, chyba że obowiązek prawny dotyczy bezpośrednio Podmiotu przetwarzającego.
7. Dalsze powierzenie
Administrator udziela ogólnej zgody na dalsze powierzenie dostawcom potrzebnym do działania RepuPanel. W zależności od aktywnych funkcji obejmuje to w szczególności: Vercel — hosting aplikacji; Supabase — bazę danych i uwierzytelnianie; dostawcę SMTP/Zenbox lub Resend — e-mail; SMSAPI — SMS; Google — logowanie i Google Business Profile; OpenAI — pomoc AI; PayU — płatności.
Podmiot przetwarzający nakłada na dalszych przetwarzających obowiązki ochrony danych odpowiadające niniejszej umowie. O istotnej zmianie listy poinformuje w panelu lub e-mailem z co najmniej 14-dniowym wyprzedzeniem, gdy jest to możliwe. Administrator może w tym czasie zgłosić uzasadniony sprzeciw; strony poszukają bezpiecznego rozwiązania, a gdy nie będzie możliwe — Administrator może zakończyć korzystanie z funkcji lub umowy.
8. Transfery międzynarodowe
Jeżeli dalszy przetwarzający przekazuje dane poza EOG, musi zastosować mechanizm zgodny z rozdziałem V RODO, np. decyzję o odpowiednim stopniu ochrony lub standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami, gdy są potrzebne.
9. Zwrot i usunięcie danych
Po zakończeniu umowy, na wybór Administratora i z zastrzeżeniem prawa, dane zostaną udostępnione do zwrotu w dostępnym formacie albo usunięte bez zbędnej zwłoki. Zabezpieczone kopie zapasowe mogą pozostać do czasu ich planowego nadpisania; nie są wtedy aktywnie wykorzystywane poza odtworzeniem awaryjnym i obowiązkiem prawnym.
10. Informacje i audyt
Administrator może raz w roku poprosić o informacje lub dokumenty potrzebne do potwierdzenia zgodności. Audyt na miejscu wymaga uzasadnienia, uzgodnienia zakresu i terminu oraz zachowania poufności. Nie może naruszać bezpieczeństwa usługi ani praw innych klientów.
Jeżeli audyt wykracza poza standardowe informacje i wymaga znacznej dodatkowej pracy, strony wcześniej uzgodnią rozsądny koszt. Ograniczenie nie dotyczy działań wymaganych przez organ nadzorczy lub poważny incydent zawiniony przez Podmiot przetwarzający.
11. Obowiązywanie umowy
Umowa powierzenia obowiązuje od zawarcia umowy o usługę i przez cały czas przetwarzania danych w imieniu Administratora. W sprawach nieuregulowanych stosuje się RODO, prawo polskie i Regulamin RepuPanel.