Umowa powierzenia przetwarzania danych osobowych
Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa powierzenia”) określa zasady, na jakich Usługodawca przetwarza w imieniu Klienta dane osobowe gromadzone za pośrednictwem Strony Klienta, w szczególności dane z formularza kontaktowego. Jest to umowa, o której mowa w art. 28 ust. 3 RODO.
Pojęcia pisane wielką literą, które nie zostały zdefiniowane w Umowie powierzenia, mają znaczenie nadane im w dokumencie Regulamin serwisu WebConcept (dalej: „Regulamin”).
I. Strony i zawarcie umowy
- Umowa powierzenia jest zawierana pomiędzy:
- a)CyberGorilla Sp. z o.o. z siedzibą w Warszawie, adres: ul. Marszałkowska 58, 00-545 Warszawa, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0001148248, NIP: 7011240065, REGON: 540611381, kapitał zakładowy: 5 000 zł, adres poczty elektronicznej: [email protected] – Usługodawcą, występującym jako Podmiot przetwarzający;
- b)Klientem, który zaakceptował Regulamin – występującym jako Administrator.
- Umowa powierzenia zostaje zawarta w formie elektronicznej z chwilą akceptacji Regulaminu, stanowi część Umowy i obowiązuje tak długo, jak długo Klient posiada Konto. W zakresie przetwarzania Danych powierzonych Umowa powierzenia ma pierwszeństwo przed Regulaminem.
- Użyte w Umowie powierzenia pojęcia oznaczają:
- a)Dane powierzone – dane osobowe, których administratorem jest Klient, przetwarzane przez Usługodawcę wyłącznie w imieniu Klienta: dane gromadzone za pośrednictwem Strony Klienta oraz dane osobowe zamieszczone przez Klienta w Treściach Klienta;
- b)Użytkownik końcowy – osoba fizyczna odwiedzająca Stronę Klienta lub przekazująca dane za jej pośrednictwem;
- c)Dalszy podmiot przetwarzający – podmiot, z którego usług Usługodawca korzysta przy przetwarzaniu Danych powierzonych;
- d)RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych).
- Umowa powierzenia nie obejmuje danych osobowych, których administratorem jest Usługodawca, w szczególności danych związanych z Kontem, płatnościami i korespondencją z Klientem. Zasady ich przetwarzania określa Polityka prywatności.
- Wersja angielska Umowy powierzenia ma charakter informacyjny; wiążąca jest wersja polska.
II. Przedmiot, charakter, cel i czas przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych powierzonych wyłącznie w celu wykonania Umowy, to jest w celu: publikacji i utrzymania (hostingu) Strony Klienta, przechowywania i wyświetlania Treści Klienta, przyjmowania i przechowywania zgłoszeń z formularza kontaktowego, udostępnienia Administratorowi eksportu danych, sporządzania kopii zapasowych, udzielania wsparcia technicznego oraz zapewnienia bezpieczeństwa Usług. Przetwarzanie jest zautomatyzowane i obejmuje utrwalanie, przechowywanie, udostępnianie Administratorowi oraz usuwanie danych.
- Przetwarzanie trwa przez czas obowiązywania Umowy i kończy się zgodnie z Rozdziałem IV ust. 8.
- Zgłoszenia z formularza kontaktowego są zapisywane w bazie danych Strony Klienta. Administrator uzyskuje do nich dostęp przez eksport danych w Panelu (archiwum ZIP ze zgłoszeniami w pliku CSV); zgłoszenia nie są przesyłane pocztą elektroniczną. Poszczególne zgłoszenia są usuwane na polecenie Administratora, a wszystkie – wraz z usunięciem Strony Klienta.
- Podmiot przetwarzający nie przetwarza Danych powierzonych do własnych celów, w szczególności do celów marketingowych ani do trenowania modeli sztucznej inteligencji. Dane Użytkowników końcowych nie są przekazywane dostawcom systemów sztucznej inteligencji.
III. Rodzaj danych i kategorie osób
- Dane powierzone dotyczą:
- a)Użytkowników końcowych, w szczególności osób wysyłających formularz kontaktowy;
- b)osób, których dane Administrator zamieścił w Treściach Klienta;
- c)osób edytujących Stronę Klienta w imieniu Administratora.
- Dane powierzone obejmują:
- a)dane z formularza kontaktowego: imię i nazwisko lub nazwę, adres poczty elektronicznej, treść wiadomości oraz dane podane w jej treści;
- b)dane zawarte w Treściach Klienta, w szczególności imiona i nazwiska, stanowiska, dane kontaktowe i wizerunek;
- c)adresy IP Użytkowników końcowych – przetwarzane przejściowo w celu zapewnienia bezpieczeństwa, w tym stosowania limitów liczby zgłoszeń; adres IP nie jest zapisywany wraz ze zgłoszeniem;
- d)identyfikator osoby dokonującej zmiany treści, zapisywany w historii zmian Strony Klienta.
- Powierzenie nie obejmuje szczególnych kategorii danych osobowych (art. 9 ust. 1 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO). Administrator zobowiązuje się nie zbierać ich za pośrednictwem Strony Klienta.
IV. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Administratora, także w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo polskie. O takim obowiązku informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania. Udokumentowanym poleceniem są: Regulamin, Umowa powierzenia, ustawienia i czynności Administratora w Panelu oraz polecenia przesłane na adres [email protected] z adresu przypisanego do Konta.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
- Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
- Podmiot przetwarzający stosuje środki wymagane na mocy art. 32 RODO, opisane w Załączniku nr 2. Może je zmieniać, jeżeli nie obniża to poziomu ochrony. Administrator uznaje te środki za odpowiednie dla Danych powierzonych.
- Podmiot przetwarzający pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie uzasadnionym charakterem przetwarzania i dostępnymi informacjami. Żądanie skierowane bezpośrednio do Podmiotu przetwarzającego przekazuje on Administratorowi bez zbędnej zwłoki i sam na nie nie odpowiada.
- W tym samym zakresie Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO.
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony Danych powierzonych bez zbędnej zwłoki po jego stwierdzeniu, na adres poczty elektronicznej przypisany do Konta, przekazując informacje wskazane w art. 33 ust. 3 RODO w zakresie, w jakim nimi dysponuje. Zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą, dokonuje Administrator.
- Podmiot przetwarzający usuwa Dane powierzone wraz z usunięciem Konta albo Strony Klienta, na zasadach określonych w Regulaminie, chyba że prawo Unii Europejskiej lub prawo polskie nakazuje ich przechowywanie. Dane utrwalone w kopiach zapasowych są nadpisywane w cyklu rotacji kopii. Wcześniej Administrator może uzyskać zwrot danych, pobierając eksport danych w Panelu.
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. Audyt jest zapowiadany z rozsądnym wyprzedzeniem, odbywa się na koszt Administratora, nie częściej niż raz w roku, chyba że doszło do naruszenia ochrony Danych powierzonych, z zachowaniem poufności i bez dostępu do danych innych klientów.
V. Obowiązki Administratora
- Administrator oświadcza, że dysponuje podstawą prawną przetwarzania Danych powierzonych.
- Administrator wykonuje wobec Użytkowników końcowych obowiązki informacyjne z art. 13 i 14 RODO, w szczególności publikuje na Stronie Klienta własną informację o przetwarzaniu danych, oraz odpowiada na żądania osób, których dane dotyczą.
- Administrator utrzymuje aktualny adres poczty elektronicznej przypisany do Konta; na ten adres kierowane są informacje przewidziane w Umowie powierzenia.
VI. Dalsze podmioty przetwarzające
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z Dalszych podmiotów przetwarzających. Ich aktualny wykaz zawiera Załącznik nr 1.
- O zamiarze dodania lub zastąpienia Dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora pocztą elektroniczną lub w Panelu co najmniej 14 dni przed zmianą. Przed upływem tego terminu Administrator może wyrazić sprzeciw, przesyłając go na adres [email protected]; brak sprzeciwu oznacza akceptację zmiany. Jeżeli sprzeciwu nie da się uwzględnić, Administrator może wypowiedzieć Umowę na zasadach określonych w Regulaminie. Aktualizacja Załącznika nr 1 w tym trybie nie stanowi zmiany Umowy powierzenia.
- Podmiot przetwarzający nakłada na każdy Dalszy podmiot przetwarzający, w drodze umowy, te same obowiązki ochrony danych, które wynikają z Umowy powierzenia, i ponosi wobec Administratora pełną odpowiedzialność za wypełnienie przez ten podmiot jego obowiązków.
- Dostawcy, którzy nie przetwarzają Danych powierzonych, w szczególności operator płatności i dostawca logowania kontem zewnętrznym, nie są Dalszymi podmiotami przetwarzającymi.
VII. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Serwery, na których utrzymywane są Strony Klienta i ich bazy danych, znajdują się na terytorium Europejskiego Obszaru Gospodarczego (EOG).
- Dalsze podmioty przetwarzające z siedzibą w Stanach Zjednoczonych, wskazane w Załączniku nr 1, mogą przetwarzać Dane powierzone poza EOG. Przekazanie odbywa się wyłącznie zgodnie z rozdziałem V RODO: na podstawie decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony (Ramy Ochrony Danych UE–USA) – jeżeli dany podmiot uczestniczy w tym programie, a w pozostałych przypadkach na podstawie standardowych klauzul umownych (art. 46 ust. 2 lit. c) RODO).
VIII. Postanowienia końcowe
- Odpowiedzialność stron wobec osób, których dane dotyczą, określa art. 82 RODO. W stosunkach pomiędzy stronami odpowiedzialność podlega zasadom określonym w Regulaminie.
- Zmiana Umowy powierzenia następuje w trybie przewidzianym w Regulaminie dla zmiany Regulaminu. W sprawach nieuregulowanych stosuje się Regulamin, także co do prawa właściwego i właściwości sądu.
- Umowa powierzenia wchodzi w życie z dniem 1 października 2026 r. Załączniki nr 1 i nr 2 stanowią jej część.
Załącznik nr 1 – Wykaz dalszych podmiotów przetwarzających
Wykaz aktualny na dzień 1 października 2026 r. Podstawę przekazania danych poza EOG określa Rozdział VII ust. 2.
| Podmiot | Zakres przetwarzania | Lokalizacja |
|---|---|---|
| OVH Sp. z o.o. (Wrocław, Polska) oraz OVH GmbH (Kolonia, Niemcy) | Serwery, na których utrzymywane są Strony Klienta i ich bazy danych; wszystkie Dane powierzone | Warszawa (Polska) i Niemcy – EOG |
| Cloudflare, Inc. (Stany Zjednoczone) | DNS i warstwa pośrednicząca dla ruchu do Strony Klienta (w tym adresy IP Użytkowników końcowych); magazyn obiektów na pliki graficzne, pliki eksportu i kopie zapasowe baz danych | Infrastruktura globalna, w tym poza EOG |
| GitHub, Inc. (Stany Zjednoczone) | Prywatne repozytorium kodu Strony Klienta z tekstami i plikami graficznymi z chwili jej utworzenia, które mogą zawierać dane osobowe podane przez Administratora; zgłoszenia z formularza tam nie trafiają | Infrastruktura globalna, w tym poza EOG |
| Anthropic, PBC (Stany Zjednoczone) | Wyłącznie Brief – w zakresie, w jakim Administrator zamieścił w nim dane osobowe innych osób; dane Użytkowników końcowych nie są przekazywane | Stany Zjednoczone |
Załącznik nr 2 – Środki techniczne i organizacyjne
- Połączenia ze Stroną Klienta i z Panelem są szyfrowane protokołem TLS.
- Dane każdej Strony Klienta są przechowywane w odrębnym schemacie bazy danych. Aplikacja korzysta z bazy przy użyciu roli, która nie może zmieniać jej struktury; rola do zmian struktury jest odrębna.
- Dostęp do Panelu i do edycji Strony Klienta wymaga uwierzytelnienia. Hasła są przechowywane wyłącznie w postaci skrótów obliczanych algorytmem przeznaczonym do haseł, a sesje opierają się na podpisanych tokenach o ograniczonym czasie ważności.
- Magazyn obiektów nie jest publicznie dostępny; pliki są pobierane wyłącznie za pośrednictwem aplikacji.
- Treści zapisywane na Stronie Klienta są sprawdzane według listy dozwolonych elementów, a przesyłane pliki graficzne – ponownie kodowane, co usuwa z nich metadane, w tym dane o lokalizacji.
- Formularz kontaktowy jest chroniony ukrytym polem-pułapką na automaty oraz limitami liczby zgłoszeń liczonymi dla adresu IP i dla Strony Klienta. Mechanizmy te ograniczają nadużycia, lecz ich nie wykluczają.
- Bazy danych są objęte cykliczną kopią zapasową, przechowywaną w magazynie obiektów bez publicznego dostępu i rotowaną; odtworzenie danych z kopii zostało sprawdzone. Pliki w magazynie obiektów nie są dodatkowo kopiowane.
- Dostęp do infrastruktury produkcyjnej mają wyłącznie osoby upoważnione przez Podmiot przetwarzający.
- Podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania, o którym mowa w art. 30 ust. 2 RODO.