DATAFIREFLY LIMITED
Umowa powierzenia przetwarzania danych osobowych (DPA)
Artykuł 28 RODO, relacja administrator / podmiot przetwarzający
Wersja 1.0, obowiązuje od 18 kwietnia 2026
Wersja angielska jest tekstem wiążącym. Niniejsze tłumaczenie udostępniamy wyłącznie w celach informacyjnych; w razie jakichkolwiek rozbieżności pierwszeństwo ma wersja angielska.
Niniejsza umowa powierzenia przetwarzania danych („DPA”) zostaje zawarta pomiędzy:
- DATAFIREFLY LIMITED, spółką prawa irlandzkiego zarejestrowaną pod numerem 810100, z siedzibą pod adresem 15A Main Street, Blackrock, Dublin, Irlandia, A94T8P8, działającą jako podmiot przetwarzający w rozumieniu RODO (dalej „podmiot przetwarzający” lub „Datafirefly”), reprezentowaną przez adres [email protected];
- oraz klientem biznesowym wskazanym w umowie głównej albo w podpisanym zamówieniu, lub, w przypadku usług zamówionych online, przez konto utworzone przy rejestracji i zaakceptowany przy tej okazji regulamin, działającym jako administrator (dalej „administrator” lub „klient”).
Każde z osobna „strona”, a łącznie „strony”.
Preambuła
W ramach usług zamawianych przez klienta u Datafirefly (platformy SaaS, hostowane moduły, integracje, Data Hub, doradztwo, utrzymanie) Datafirefly przetwarza dane osobowe w imieniu klienta. Niniejsza DPA reguluje to przetwarzanie zgodnie z artykułem 28 rozporządzenia (UE) 2016/679 („RODO”), irlandzką ustawą Data Protection Act 2018 oraz wytycznymi Europejskiej Rady Ochrony Danych (EROD).
Niniejsza DPA ma pierwszeństwo przed każdą klauzulą dotyczącą ochrony danych zawartą w regulaminie w razie sprzeczności. Uzupełnia ten regulamin, nie zastępując go w pozostałym zakresie.
Artykuł 1, definicje
Pojęcia użyte w niniejszej DPA mają znaczenie nadane im przez RODO, w szczególności: „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych”, „przekazanie”, „organ nadzorczy”, „państwa trzecie”, „standardowe klauzule umowne”.
Artykuł 2: przedmiot i zakres przetwarzania
2.1 Administrator powierza podmiotowi przetwarzającemu, ściśle w ramach wykonania umowy głównej, przetwarzanie danych osobowych opisanych w załączniku 1 do niniejszej DPA.
2.2 Podmiot przetwarzający przetwarza te dane wyłącznie na udokumentowane polecenie administratora. Umowa główna, ustawienia skonfigurowane przez klienta w usługach, niniejsza DPA oraz każde pisemne polecenie administratora stanowią udokumentowane polecenie.
2.3 Jeżeli podmiot przetwarzający uzna, że polecenie administratora narusza RODO albo inne przepisy o ochronie danych obowiązujące w Unii lub w państwie członkowskim, niezwłocznie informuje o tym administratora.
Artykuł 3: czas trwania przetwarzania
3.1 Niniejsza DPA wchodzi w życie z dniem akceptacji umowy głównej i obowiązuje tak długo, jak podmiot przetwarzający przetwarza dane osobowe w imieniu administratora.
3.2 Obowiązki podmiotu przetwarzającego trwają po zakończeniu przetwarzania w zakresie zwrotu albo usunięcia danych, zgodnie z artykułem 11.
Artykuł 4, obowiązki podmiotu przetwarzającego
Zgodnie z artykułem 28 RODO podmiot przetwarzający zobowiązuje się:
- Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie administratora, w tym w zakresie przekazywania danych poza Europejski Obszar Gospodarczy, chyba że obowiązek taki nakłada na niego prawo Unii lub państwa członkowskiego; w takim przypadku podmiot przetwarzający informuje administratora o tym wymogu prawnym przed przetwarzaniem, o ile prawo tego nie zakazuje
- Zapewnić, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy
- Wdrożyć odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania (artykuł 32 RODO), opisane w załączniku 2
- Przestrzegać warunków korzystania z podwykonawców przetwarzania (artykuł 6 niniejszej DPA)
- Pomagać administratorowi, za pomocą odpowiednich środków, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (artykuły 12 do 23 RODO)
- Pomagać administratorowi w wywiązywaniu się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń, oceny skutków dla ochrony danych i uprzednich konsultacji (artykuły 32 do 36 RODO)
- Po zakończeniu świadczenia usług, zgodnie z wyborem administratora, usunąć albo zwrócić wszystkie dane osobowe oraz usunąć istniejące kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie
- Udostępniać administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z artykułu 28 RODO oraz umożliwiać audyty, zgodnie z artykułem 10 niniejszej DPA
Artykuł 5, obowiązki administratora
Administrator:
- Dysponuje ważną podstawą prawną dla każdego przetwarzania powierzonego podmiotowi przetwarzającemu (artykuł 6 RODO)
- Informuje osoby, których dane dotyczą, zgodnie z artykułami 13 i 14 RODO
- Zbiera zgodę tam, gdzie jest wymagana, i przechowuje jej dowód
- Wydaje jasne, udokumentowane i zgodne z RODO polecenia
- Przekazuje podmiotowi przetwarzającemu wyłącznie dane ściśle niezbędne do wykonania usług (minimalizacja)
- Nie przekazuje danych szczególnych kategorii w rozumieniu artykułu 9 RODO bez uprzedniego poinformowania podmiotu przetwarzającego i, w razie potrzeby, podpisania odrębnego aneksu
Artykuł 6, podwykonawcy przetwarzania
6.1 Administrator wyraźnie upoważnia podmiot przetwarzający do korzystania z podwykonawców wymienionych w załączniku 3 do niniejszej DPA.
6.2 Podmiot przetwarzający informuje administratora na piśmie o każdym zamiarze dodania albo zmiany podwykonawcy, z wyprzedzeniem co najmniej 30 dni kalendarzowych. Administrator może sprzeciwić się takiej zmianie z uzasadnionych powodów dotyczących ochrony danych. W razie sprzeciwu strony w dobrej wierze poszukują rozwiązania; jeżeli go nie znajdą, administrator może rozwiązać umowę główną bez żadnych opłat.
6.3 Podmiot przetwarzający pozostaje wobec administratora w pełni odpowiedzialny za wykonanie obowiązków przez podwykonawców. Z każdym podwykonawcą zawiera umowę nakładającą równoważne obowiązki w zakresie ochrony danych.
Artykuł 7: przekazywanie danych poza Europejski Obszar Gospodarczy
7.1 Każde przekazanie danych poza EOG odbywa się zgodnie z rozdziałem V RODO. Stosowane zabezpieczenia opisano w załączniku 4.
7.2 Podmiot przetwarzający w miarę możliwości daje pierwszeństwo odbiorcom mającym siedzibę w EOG albo w państwie objętym decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony.
7.3 W przypadku przekazywania do państw trzecich nieuznanych za zapewniające odpowiedni stopień ochrony podmiot przetwarzający stosuje standardowe klauzule umowne („SCC”) przyjęte przez Komisję Europejską albo inny zgodny mechanizm przekazywania (wiążące reguły korporacyjne, kodeksy postępowania, certyfikacja).
7.4 Podmiot przetwarzający przeprowadza, tam gdzie jest to wymagane, ocenę skutków przekazania (Transfer Impact Assessment) i wdraża dodatkowe środki niezbędne do zapewnienia stopnia ochrony zasadniczo równoważnego temu w EOG.
Artykuł 8, bezpieczeństwo przetwarzania
8.1 Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne opisane w załączniku 2, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku, w tym:
- Szyfrowanie danych w transporcie oraz, tam gdzie to zasadne, w spoczynku
- Kontrolę dostępu opartą na zasadzie minimalnych uprawnień
- Silne uwierzytelnianie administratorów i operatorów
- Rejestrowanie i monitorowanie dostępów oraz operacji
- Regularne, testowane i odizolowane kopie zapasowe
- Procedury ciągłości działania i odtwarzania po awarii
- Uświadamianie i szkolenie personelu
8.2 Środki bezpieczeństwa podlegają okresowemu przeglądowi i mogą zostać wzmocnione przez podmiot przetwarzający w każdej chwili, w ramach ciągłego doskonalenia. Nie mogą zostać osłabione bez zgody administratora.
Artykuł 9: naruszenie ochrony danych osobowych
9.1 Podmiot przetwarzający zgłasza administratorowi każde naruszenie ochrony danych osobowych najpóźniej w ciągu 48 godzin od powzięcia o nim wiadomości, pocztą elektroniczną na adres kontaktowy do spraw prywatności wskazany przez administratora.
9.2 Zgłoszenie zawiera, w miarę możliwości:
- Opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych
- Dane kontaktowe inspektora ochrony danych albo punktu kontaktowego
- Prawdopodobne konsekwencje naruszenia
- Środki zastosowane lub proponowane w celu zaradzenia naruszeniu i ograniczenia jego skutków
9.3 Podmiot przetwarzający w pełni współpracuje z administratorem, w szczególności po to, by umożliwić mu wykonanie obowiązku zgłoszenia naruszenia organowi nadzorczemu (artykuł 33 RODO) oraz, w stosownych przypadkach, zawiadomienia osób, których dane dotyczą (artykuł 34).
Artykuł 10, audyt i kontrola
10.1 Podmiot przetwarzający udostępnia administratorowi, na pisemny wniosek, wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z RODO: polityki bezpieczeństwa, certyfikaty, aktualne raporty z audytów zewnętrznych, wyniki testów.
10.2 Administrator może, na własny koszt i po rozsądnym uprzedzeniu z wyprzedzeniem 30 dni kalendarzowych, przeprowadzić raz w roku audyt środków bezpieczeństwa i operacji przetwarzania. Audyt odbywa się w godzinach pracy, w warunkach niezakłócających działalności i z poszanowaniem poufności innych klientów.
10.3 W razie uzasadnionego podejrzenia poważnego naruszenia audyt nadzwyczajny może zostać przeprowadzony po uprzedzeniu z wyprzedzeniem 10 dni roboczych. Ustalenia mogą prowadzić do planów działań naprawczych.
10.4 Administrator może wyznaczyć niezależną osobę trzecią do przeprowadzenia audytu, pod warunkiem że podlega ona równoważnemu obowiązkowi zachowania poufności i nie jest bezpośrednim konkurentem podmiotu przetwarzającego.
Artykuł 11: zakończenie przetwarzania i los danych
11.1 Po rozwiązaniu albo wygaśnięciu umowy głównej podmiot przetwarzający, na pisemne polecenie administratora i najpóźniej w ciągu 30 dni kalendarzowych, zwraca dane administratorowi w powszechnie używanym formacie elektronicznym nadającym się do odczytu maszynowego albo trwale je usuwa.
11.2 W braku polecenia administratora po upływie terminu 30 dni podmiot przetwarzający usuwa dane.
11.3 Podmiot przetwarzający może zachować kopie ściśle w zakresie niezbędnym do wypełnienia obowiązku prawnego (księgowość, spory). Kopie te pozostają objęte tymi samymi obowiązkami bezpieczeństwa i poufności.
11.4 Podmiot przetwarzający wydaje na żądanie zaświadczenie o usunięciu danych.
Artykuł 12: odpowiedzialność i jej ograniczenie
12.1 Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem niezgodnym z RODO, na warunkach określonych w artykule 82 RODO.
12.2 Odpowiedzialność podmiotu przetwarzającego z tytułu niniejszej DPA jest ograniczona zgodnie z postanowieniami regulaminu, z zastrzeżeniem bezwzględnie obowiązujących przepisów stanowiących inaczej, w szczególności administracyjnych kar pieniężnych nakładanych przez organ nadzorczy.
12.3 Strony zobowiązują się współpracować w dobrej wierze w razie postępowań spornych albo administracyjnych dotyczących ochrony danych.
Artykuł 13: postanowienia ogólne
13.1 Niniejsza DPA podlega prawu irlandzkiemu, zgodnie z regulaminem. Wszelkie spory poddane zostają właściwym sądom w Dublinie.
13.2 Załączniki stanowią integralną część niniejszej DPA. W razie sprzeczności między treścią DPA a jej załącznikami pierwszeństwo ma treść DPA.
13.3 Każda zmiana DPA wymaga pisemnego aneksu podpisanego przez obie strony. Podmiot przetwarzający może jednak jednostronnie aktualizować załącznik 3 (podwykonawcy) w trybie określonym w artykule 6.
13.4 Nieważność jednej klauzuli nie wpływa na ważność pozostałych.
Załącznik 1, opis przetwarzania
| Pozycja | Opis |
|---|---|
| Cele przetwarzania | Świadczenie usług i modułów SaaS zamówionych przez administratora: CRM, marketing, obsługa sprzedaży, e-commerce, analityka, wsparcie techniczne |
| Kategorie osób, których dane dotyczą | Klienci, potencjalni klienci, kontakty biznesowe, użytkownicy końcowi, pracownicy administratora |
| Kategorie danych | Dane identyfikacyjne (imię i nazwisko, e-mail, telefon, firma), dane handlowe (historia, oferty, faktury), dane połączeniowe i techniczne, dane behawioralne (otwarcia e-maili, kliknięcia, ścieżki na stronie), dane płatnicze (przez Stripe) |
| Dane szczególnych kategorii | Domyślnie brak; każde przetwarzanie danych szczególnych kategorii wymaga odrębnego aneksu |
| Operacje przetwarzania | Zbieranie, przechowywanie, przeglądanie, analizowanie, eksportowanie, przekazywanie upoważnionym odbiorcom, segmentacja, komunikacja marketingowa, usuwanie |
| Okres przechowywania | Zgodnie z poleceniami administratora i udokumentowaną polityką retencji (aktywny CRM, czas trwania umowy + 3 lata dla potencjalnych klientów, obowiązki księgowe). Zdarzenia oczekujące na przekazanie (konto powyżej limitu): przechowywanie w postaci zaszyfrowanej (AES-256-GCM) przez maksymalnie siedem (7) dni, wyłącznie w celu odroczonego przekazania do platform docelowych. Automatyczne usunięcie po upływie tego okresu albo z chwilą dokonania przekazania. |
| Charakter przetwarzania | Przetwarzanie zautomatyzowane w celach handlowych i technicznych, bez decyzji wywołujących skutki prawne w rozumieniu artykułu 22 RODO |
| Odczyt raportów platform | Jeżeli Administrator udzielił odpowiedniego uprawnienia do odczytu (zakresy Google OAuth adwords i analytics.readonly), Podmiot przetwarzający odczytuje zagregowane sumy dzienne (liczba konwersji i wartość konwersji dziennie) z Google Ads i Google Analytics 4, wyłącznie w celu porównania ich ze zdarzeniami przekazanymi w imieniu Administratora. Raporty te nie zawierają żadnych danych osobowych i nie pozwalają zidentyfikować żadnej osoby, której dane dotyczą. Uprawnienie ma charakter wyłącznie odczytu: nie daje możliwości modyfikowania kont Administratora i może zostać w każdej chwili wycofane z jego konta Google. Nie pojawia się żaden nowy podwykonawca przetwarzania: Google Ireland Limited figuruje już w Załączniku 3. |
Załącznik 2: techniczne i organizacyjne środki bezpieczeństwa
Środki techniczne
- Szyfrowanie co najmniej TLS 1.2 dla całej komunikacji zewnętrznej (obowiązkowy HTTPS)
- Haszowanie haseł przy użyciu odpornej funkcji kryptograficznej (bcrypt albo równoważna)
- Silne uwierzytelnianie dwuskładnikowe dla dostępu administracyjnego
- Logiczne oddzielenie środowisk (produkcja, staging, rozwój)
- Izolacja baz danych klientów wraz z kontrolą dostępu na poziomie aplikacji
- Zautomatyzowane kopie zapasowe wykonywane codziennie, przechowywane co najmniej 30 dni, na odrębnej infrastrukturze
- Zapora aplikacyjna i ochrona anty-DDoS po stronie dostawcy hostingu
- Aktualizacje bezpieczeństwa wdrażane w rozsądnym terminie od publikacji poprawki
- Rejestrowanie dostępów administracyjnych i operacji wrażliwych
- Antywirus i monitoring stacji roboczych z dostępem administracyjnym
Środki organizacyjne
- Polityka zarządzania dostępem oparta na zasadzie minimalnych uprawnień
- Zobowiązanie do poufności podpisane przez każdego pracownika mającego dostęp do danych
- Uświadamianie i szkolenie personelu w zakresie ochrony danych
- Udokumentowana procedura zarządzania incydentami i naruszeniami
- Coroczny przegląd środków bezpieczeństwa i uprawnień dostępu
- Udokumentowane procedury ciągłości działania i odtwarzania po awarii
- Umowy z podwykonawcami nakładające równoważne obowiązki w zakresie ochrony danych
Załącznik 3, upoważnieni podwykonawcy przetwarzania
Lista podwykonawców jest aktualizowana przez podmiot przetwarzający w trybie określonym w artykule 6. Wersja obowiązująca w dniu wejścia w życie niniejszej DPA:
| Podwykonawca | Cel | Lokalizacja | Przekazanie poza EOG |
|---|---|---|---|
| O2switch | Hosting infrastruktury serwerowej | Francja (EOG) | Nie |
| Hetzner Online GmbH | Hosting usługi server-side (przetwarzanie zdarzeń konwersji) | Niemcy (EOG) | Nie |
| Cloudflare, Inc. | Bezpieczny tunel / edge proxy / CDN dla usługi server-side | Stany Zjednoczone | Tak: DPF + standardowe klauzule umowne (SCC) |
| Stripe Technology Europe Limited | Obsługa płatności | Irlandia (EOG) | Częściowo (grupa Stripe w USA, obowiązujące SCC) |
| Google Ireland Limited | Pomiar oglądalności (Google Analytics, za zgodą) | Irlandia (EOG) | Tak, USA: SCC i środki uzupełniające |
| Meta Platforms Ireland Limited | Reklama i pomiar (za zgodą) | Irlandia (EOG) | Tak, USA: SCC i środki uzupełniające |
| Anthropic | Modele AI dla funkcji generatywnych (według konfiguracji klienta) | Stany Zjednoczone | Tak: SCC i szyfrowanie |
| OpenAI | Modele AI dla funkcji generatywnych (według konfiguracji klienta) | Stany Zjednoczone | Tak: SCC i szyfrowanie |
Załącznik 4: przekazywanie poza EOG i zabezpieczenia
W przypadku odbiorców spoza EOG nieobjętych decyzją stwierdzającą odpowiedni stopień ochrony podmiot przetwarzający stosuje standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską decyzją wykonawczą (UE) 2021/914 z 4 czerwca 2021 r., uzupełnione w razie potrzeby o środki dodatkowe (szyfrowanie end-to-end, pseudonimizacja, ograniczenia dostępu, ocena ryzyka prawnego przepisów lokalnych).
Podmiot przetwarzający udostępnia administratorowi, na pisemny wniosek, oznaczenia SCC podpisanych z każdym właściwym podwykonawcą oraz wyniki przeprowadzonych ocen skutków przekazania.
Dokument oficjalny
DATAFIREFLY LIMITED
Numer rejestrowy 810100: 15A Main Street, Blackrock, Dublin, Irlandia, A94T8P8
DPA: wersja 1.0: kwiecień 2026