Umowa powierzenia przetwarzania danych

Artykuł 28 RODO: Datafirefly Limited (podmiot przetwarzający)

DATAFIREFLY LIMITED

Umowa powierzenia przetwarzania danych osobowych (DPA)

Artykuł 28 RODO, relacja administrator / podmiot przetwarzający

Wersja 1.0, obowiązuje od 18 kwietnia 2026

Wersja angielska jest tekstem wiążącym. Niniejsze tłumaczenie udostępniamy wyłącznie w celach informacyjnych; w razie jakichkolwiek rozbieżności pierwszeństwo ma wersja angielska.

Niniejsza umowa powierzenia przetwarzania danych („DPA”) zostaje zawarta pomiędzy:

Każde z osobna „strona”, a łącznie „strony”.

Preambuła

W ramach usług zamawianych przez klienta u Datafirefly (platformy SaaS, hostowane moduły, integracje, Data Hub, doradztwo, utrzymanie) Datafirefly przetwarza dane osobowe w imieniu klienta. Niniejsza DPA reguluje to przetwarzanie zgodnie z artykułem 28 rozporządzenia (UE) 2016/679 („RODO”), irlandzką ustawą Data Protection Act 2018 oraz wytycznymi Europejskiej Rady Ochrony Danych (EROD).

Niniejsza DPA ma pierwszeństwo przed każdą klauzulą dotyczącą ochrony danych zawartą w regulaminie w razie sprzeczności. Uzupełnia ten regulamin, nie zastępując go w pozostałym zakresie.

Artykuł 1, definicje

Pojęcia użyte w niniejszej DPA mają znaczenie nadane im przez RODO, w szczególności: „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych”, „przekazanie”, „organ nadzorczy”, „państwa trzecie”, „standardowe klauzule umowne”.

Artykuł 2: przedmiot i zakres przetwarzania

2.1 Administrator powierza podmiotowi przetwarzającemu, ściśle w ramach wykonania umowy głównej, przetwarzanie danych osobowych opisanych w załączniku 1 do niniejszej DPA.

2.2 Podmiot przetwarzający przetwarza te dane wyłącznie na udokumentowane polecenie administratora. Umowa główna, ustawienia skonfigurowane przez klienta w usługach, niniejsza DPA oraz każde pisemne polecenie administratora stanowią udokumentowane polecenie.

2.3 Jeżeli podmiot przetwarzający uzna, że polecenie administratora narusza RODO albo inne przepisy o ochronie danych obowiązujące w Unii lub w państwie członkowskim, niezwłocznie informuje o tym administratora.

Artykuł 3: czas trwania przetwarzania

3.1 Niniejsza DPA wchodzi w życie z dniem akceptacji umowy głównej i obowiązuje tak długo, jak podmiot przetwarzający przetwarza dane osobowe w imieniu administratora.

3.2 Obowiązki podmiotu przetwarzającego trwają po zakończeniu przetwarzania w zakresie zwrotu albo usunięcia danych, zgodnie z artykułem 11.

Artykuł 4, obowiązki podmiotu przetwarzającego

Zgodnie z artykułem 28 RODO podmiot przetwarzający zobowiązuje się:

Artykuł 5, obowiązki administratora

Administrator:

Artykuł 6, podwykonawcy przetwarzania

6.1 Administrator wyraźnie upoważnia podmiot przetwarzający do korzystania z podwykonawców wymienionych w załączniku 3 do niniejszej DPA.

6.2 Podmiot przetwarzający informuje administratora na piśmie o każdym zamiarze dodania albo zmiany podwykonawcy, z wyprzedzeniem co najmniej 30 dni kalendarzowych. Administrator może sprzeciwić się takiej zmianie z uzasadnionych powodów dotyczących ochrony danych. W razie sprzeciwu strony w dobrej wierze poszukują rozwiązania; jeżeli go nie znajdą, administrator może rozwiązać umowę główną bez żadnych opłat.

6.3 Podmiot przetwarzający pozostaje wobec administratora w pełni odpowiedzialny za wykonanie obowiązków przez podwykonawców. Z każdym podwykonawcą zawiera umowę nakładającą równoważne obowiązki w zakresie ochrony danych.

Artykuł 7: przekazywanie danych poza Europejski Obszar Gospodarczy

7.1 Każde przekazanie danych poza EOG odbywa się zgodnie z rozdziałem V RODO. Stosowane zabezpieczenia opisano w załączniku 4.

7.2 Podmiot przetwarzający w miarę możliwości daje pierwszeństwo odbiorcom mającym siedzibę w EOG albo w państwie objętym decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony.

7.3 W przypadku przekazywania do państw trzecich nieuznanych za zapewniające odpowiedni stopień ochrony podmiot przetwarzający stosuje standardowe klauzule umowne („SCC”) przyjęte przez Komisję Europejską albo inny zgodny mechanizm przekazywania (wiążące reguły korporacyjne, kodeksy postępowania, certyfikacja).

7.4 Podmiot przetwarzający przeprowadza, tam gdzie jest to wymagane, ocenę skutków przekazania (Transfer Impact Assessment) i wdraża dodatkowe środki niezbędne do zapewnienia stopnia ochrony zasadniczo równoważnego temu w EOG.

Artykuł 8, bezpieczeństwo przetwarzania

8.1 Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne opisane w załączniku 2, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku, w tym:

8.2 Środki bezpieczeństwa podlegają okresowemu przeglądowi i mogą zostać wzmocnione przez podmiot przetwarzający w każdej chwili, w ramach ciągłego doskonalenia. Nie mogą zostać osłabione bez zgody administratora.

Artykuł 9: naruszenie ochrony danych osobowych

9.1 Podmiot przetwarzający zgłasza administratorowi każde naruszenie ochrony danych osobowych najpóźniej w ciągu 48 godzin od powzięcia o nim wiadomości, pocztą elektroniczną na adres kontaktowy do spraw prywatności wskazany przez administratora.

9.2 Zgłoszenie zawiera, w miarę możliwości:

9.3 Podmiot przetwarzający w pełni współpracuje z administratorem, w szczególności po to, by umożliwić mu wykonanie obowiązku zgłoszenia naruszenia organowi nadzorczemu (artykuł 33 RODO) oraz, w stosownych przypadkach, zawiadomienia osób, których dane dotyczą (artykuł 34).

Artykuł 10, audyt i kontrola

10.1 Podmiot przetwarzający udostępnia administratorowi, na pisemny wniosek, wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z RODO: polityki bezpieczeństwa, certyfikaty, aktualne raporty z audytów zewnętrznych, wyniki testów.

10.2 Administrator może, na własny koszt i po rozsądnym uprzedzeniu z wyprzedzeniem 30 dni kalendarzowych, przeprowadzić raz w roku audyt środków bezpieczeństwa i operacji przetwarzania. Audyt odbywa się w godzinach pracy, w warunkach niezakłócających działalności i z poszanowaniem poufności innych klientów.

10.3 W razie uzasadnionego podejrzenia poważnego naruszenia audyt nadzwyczajny może zostać przeprowadzony po uprzedzeniu z wyprzedzeniem 10 dni roboczych. Ustalenia mogą prowadzić do planów działań naprawczych.

10.4 Administrator może wyznaczyć niezależną osobę trzecią do przeprowadzenia audytu, pod warunkiem że podlega ona równoważnemu obowiązkowi zachowania poufności i nie jest bezpośrednim konkurentem podmiotu przetwarzającego.

Artykuł 11: zakończenie przetwarzania i los danych

11.1 Po rozwiązaniu albo wygaśnięciu umowy głównej podmiot przetwarzający, na pisemne polecenie administratora i najpóźniej w ciągu 30 dni kalendarzowych, zwraca dane administratorowi w powszechnie używanym formacie elektronicznym nadającym się do odczytu maszynowego albo trwale je usuwa.

11.2 W braku polecenia administratora po upływie terminu 30 dni podmiot przetwarzający usuwa dane.

11.3 Podmiot przetwarzający może zachować kopie ściśle w zakresie niezbędnym do wypełnienia obowiązku prawnego (księgowość, spory). Kopie te pozostają objęte tymi samymi obowiązkami bezpieczeństwa i poufności.

11.4 Podmiot przetwarzający wydaje na żądanie zaświadczenie o usunięciu danych.

Artykuł 12: odpowiedzialność i jej ograniczenie

12.1 Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem niezgodnym z RODO, na warunkach określonych w artykule 82 RODO.

12.2 Odpowiedzialność podmiotu przetwarzającego z tytułu niniejszej DPA jest ograniczona zgodnie z postanowieniami regulaminu, z zastrzeżeniem bezwzględnie obowiązujących przepisów stanowiących inaczej, w szczególności administracyjnych kar pieniężnych nakładanych przez organ nadzorczy.

12.3 Strony zobowiązują się współpracować w dobrej wierze w razie postępowań spornych albo administracyjnych dotyczących ochrony danych.

Artykuł 13: postanowienia ogólne

13.1 Niniejsza DPA podlega prawu irlandzkiemu, zgodnie z regulaminem. Wszelkie spory poddane zostają właściwym sądom w Dublinie.

13.2 Załączniki stanowią integralną część niniejszej DPA. W razie sprzeczności między treścią DPA a jej załącznikami pierwszeństwo ma treść DPA.

13.3 Każda zmiana DPA wymaga pisemnego aneksu podpisanego przez obie strony. Podmiot przetwarzający może jednak jednostronnie aktualizować załącznik 3 (podwykonawcy) w trybie określonym w artykule 6.

13.4 Nieważność jednej klauzuli nie wpływa na ważność pozostałych.

Załącznik 1, opis przetwarzania

Pozycja Opis
Cele przetwarzania Świadczenie usług i modułów SaaS zamówionych przez administratora: CRM, marketing, obsługa sprzedaży, e-commerce, analityka, wsparcie techniczne
Kategorie osób, których dane dotyczą Klienci, potencjalni klienci, kontakty biznesowe, użytkownicy końcowi, pracownicy administratora
Kategorie danych Dane identyfikacyjne (imię i nazwisko, e-mail, telefon, firma), dane handlowe (historia, oferty, faktury), dane połączeniowe i techniczne, dane behawioralne (otwarcia e-maili, kliknięcia, ścieżki na stronie), dane płatnicze (przez Stripe)
Dane szczególnych kategorii Domyślnie brak; każde przetwarzanie danych szczególnych kategorii wymaga odrębnego aneksu
Operacje przetwarzania Zbieranie, przechowywanie, przeglądanie, analizowanie, eksportowanie, przekazywanie upoważnionym odbiorcom, segmentacja, komunikacja marketingowa, usuwanie
Okres przechowywania Zgodnie z poleceniami administratora i udokumentowaną polityką retencji (aktywny CRM, czas trwania umowy + 3 lata dla potencjalnych klientów, obowiązki księgowe). Zdarzenia oczekujące na przekazanie (konto powyżej limitu): przechowywanie w postaci zaszyfrowanej (AES-256-GCM) przez maksymalnie siedem (7) dni, wyłącznie w celu odroczonego przekazania do platform docelowych. Automatyczne usunięcie po upływie tego okresu albo z chwilą dokonania przekazania.
Charakter przetwarzania Przetwarzanie zautomatyzowane w celach handlowych i technicznych, bez decyzji wywołujących skutki prawne w rozumieniu artykułu 22 RODO
Odczyt raportów platform Jeżeli Administrator udzielił odpowiedniego uprawnienia do odczytu (zakresy Google OAuth adwords i analytics.readonly), Podmiot przetwarzający odczytuje zagregowane sumy dzienne (liczba konwersji i wartość konwersji dziennie) z Google Ads i Google Analytics 4, wyłącznie w celu porównania ich ze zdarzeniami przekazanymi w imieniu Administratora. Raporty te nie zawierają żadnych danych osobowych i nie pozwalają zidentyfikować żadnej osoby, której dane dotyczą. Uprawnienie ma charakter wyłącznie odczytu: nie daje możliwości modyfikowania kont Administratora i może zostać w każdej chwili wycofane z jego konta Google. Nie pojawia się żaden nowy podwykonawca przetwarzania: Google Ireland Limited figuruje już w Załączniku 3.

Załącznik 2: techniczne i organizacyjne środki bezpieczeństwa

Środki techniczne

Środki organizacyjne

Załącznik 3, upoważnieni podwykonawcy przetwarzania

Lista podwykonawców jest aktualizowana przez podmiot przetwarzający w trybie określonym w artykule 6. Wersja obowiązująca w dniu wejścia w życie niniejszej DPA:

Podwykonawca Cel Lokalizacja Przekazanie poza EOG
O2switch Hosting infrastruktury serwerowej Francja (EOG) Nie
Hetzner Online GmbH Hosting usługi server-side (przetwarzanie zdarzeń konwersji) Niemcy (EOG) Nie
Cloudflare, Inc. Bezpieczny tunel / edge proxy / CDN dla usługi server-side Stany Zjednoczone Tak: DPF + standardowe klauzule umowne (SCC)
Stripe Technology Europe Limited Obsługa płatności Irlandia (EOG) Częściowo (grupa Stripe w USA, obowiązujące SCC)
Google Ireland Limited Pomiar oglądalności (Google Analytics, za zgodą) Irlandia (EOG) Tak, USA: SCC i środki uzupełniające
Meta Platforms Ireland Limited Reklama i pomiar (za zgodą) Irlandia (EOG) Tak, USA: SCC i środki uzupełniające
Anthropic Modele AI dla funkcji generatywnych (według konfiguracji klienta) Stany Zjednoczone Tak: SCC i szyfrowanie
OpenAI Modele AI dla funkcji generatywnych (według konfiguracji klienta) Stany Zjednoczone Tak: SCC i szyfrowanie

Załącznik 4: przekazywanie poza EOG i zabezpieczenia

W przypadku odbiorców spoza EOG nieobjętych decyzją stwierdzającą odpowiedni stopień ochrony podmiot przetwarzający stosuje standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską decyzją wykonawczą (UE) 2021/914 z 4 czerwca 2021 r., uzupełnione w razie potrzeby o środki dodatkowe (szyfrowanie end-to-end, pseudonimizacja, ograniczenia dostępu, ocena ryzyka prawnego przepisów lokalnych).

Podmiot przetwarzający udostępnia administratorowi, na pisemny wniosek, oznaczenia SCC podpisanych z każdym właściwym podwykonawcą oraz wyniki przeprowadzonych ocen skutków przekazania.

Dokument oficjalny

DATAFIREFLY LIMITED

Numer rejestrowy 810100: 15A Main Street, Blackrock, Dublin, Irlandia, A94T8P8

DPA: wersja 1.0: kwiecień 2026