Umowa powierzenia przetwarzania danych osobowych
z dnia 31 lipca 2026
Mając na uwadze, że w wykonaniu Umowy o świadczenie Usługi Platformy (dalej jako ,,Umowa podstawowa”), Organizator korzystający z Usług Platformy powierza Usługodawcy przetwarzanie danych osobowych swoich uczestników programu, działając na podstawie art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.Urz. UE L 119, s. 1) (dalej: RODO),
Organizator i Usługodawca postanawiają, co następuje:
1. OŚWIADCZENIA STRON
- Organizator, będący Administratorem, oświadcza, że jest administratorem danych osobowych powierzanych do przetwarzania, w rozumieniu art. 4 pkt 7 RODO.
- Usługodawca, będący Przetwarzającym, oświadcza, że wdrożył odpowiednie środki techniczne i organizacyjne, by przetwarzanie spełniało wymogi RODO oraz krajowych przepisów o ochronie danych osobowych i chroniło prawa osób, których dane dotyczą. Wykaz środków technicznych i organizacyjnych zawiera Załącznik nr 3 do niniejszej Umowy.
2. PRZEDMIOT UMOWY
- Niniejsza umowa określa warunki przetwarzania przez Przetwarzającego w imieniu Administratora danych osobowych w zakresie usług wykonywanych na podstawie Umowy podstawowej.
- Administrator powierza Przetwarzającemu dane osobowe określone w Załączniku nr 1 do niniejszej Umowy do przetwarzania w celu wykonania Umowy podstawowej.
3. CZAS PRZETWARZANIA
- Przetwarzający świadczy usługi związane z przetwarzaniem danych przez cały czas niezbędny do wykonania Umowy podstawowej.
- Niniejsza Umowa nie może być wypowiedziana przed upływem okresu obowiązywania Umowy podstawowej.
- Po zakończeniu świadczenia usług związanych z przetwarzaniem Przetwarzający – zależnie od decyzji Administratora – usuwa dane osobowe lub zwraca je Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (co najmniej CSV lub JSON) oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują ich dalsze przechowywanie. Administrator przekazuje decyzję najpóźniej w terminie 30 dni od rozwiązania Umowy podstawowej; brak decyzji w tym terminie jest równoznaczny z poleceniem usunięcia danych. Na żądanie Administratora Przetwarzający potwierdza usunięcie danych w formie dokumentowej.
4. PRAWA I OBOWIĄZKI ADMINISTRATORA
- Administrator jest zobowiązany do zapłaty na rzecz Przetwarzającego wynagrodzenia należnego na podstawie Umowy podstawowej. Przetwarzający nie jest uprawniony do dodatkowego wynagrodzenia z tytułu wykonania niniejszej umowy.
- Administrator, po wcześniejszym ustaleniu z Podmiotem Przetwarzającym terminu, na 30 dni przed ustaloną datą, ma prawo do dokonywania audytów, w tym inspekcji ochrony danych u Przetwarzającego; Administrator może dokonywać audytów osobiście lub upoważnić do tego wybranego przez siebie audytora. Audyt przeprowadzany jest w Dni robocze, w godzinach pracy Przetwarzającego, nie częściej niż raz na 12 miesięcy (nie dotyczy audytu przeprowadzanego w związku ze stwierdzonym naruszeniem ochrony danych), po zawarciu przez audytora zobowiązania do zachowania poufności i w sposób niezakłócający działalności Przetwarzającego oraz nienaruszający ochrony danych innych klientów Przetwarzającego. Koszty audytu ponosi Administrator. Obowiązek umożliwienia audytu może zostać zrealizowany również poprzez udostępnienie Administratorowi aktualnych raportów z audytów lub certyfikatów posiadanych przez Przetwarzającego, jeżeli ich zakres odpowiada zakresowi planowanego audytu.
5. PRAWA I OBOWIĄZKI PRZETWARZAJĄCEGO
Przetwarzający zobowiązuje się do:
- przetwarzania danych osobowych, w tym w szczególności przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, wyłącznie na udokumentowane polecenie Administratora, przy czym:
- polecenia Administratora mogą być przekazywane Przetwarzającemu w formie dokumentowej, w szczególności za pomocą poczty elektronicznej lub funkcjonalności Platformy; polecenia przekazane ustnie lub telefonicznie wymagają niezwłocznego potwierdzenia w formie dokumentowej;
- Przetwarzający zobowiązuje się do konsekwentnego dokumentowania poleceń Administratora;
- poinformowania Administratora w formie pisemnej o obowiązku prawnym przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, nałożonego na Przetwarzającego przez prawo Unii Europejskiej lub państwa członkowskiego, któremu podlega Przetwarzający – Przetwarzający jest zwolniony z powyższego obowiązku, jeżeli prawo zabrania mu udzielenia takiej informacji z uwagi na ważny interes publiczny;
- podjęcia wszelkich środków wymaganych na mocy art. 32 RODO;
- pomocy Administratorowi, w miarę możliwości – mając na uwadze charakter przetwarzania oraz dostępne mu informacje:
- wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO,
- wywiązać się z obowiązków określonych w art. 32-36 RODO;
- udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO;
- umożliwienia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzenia audytów, w tym inspekcji, i przyczyniania się do nich;
- zgłaszania Administratorowi każdego naruszenia ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia – na adres e-mail przypisany do Konta – wraz z informacjami, o których mowa w art. 33 ust. 3 RODO; jeżeli informacji nie da się udzielić w tym samym czasie, Przetwarzający udziela ich sukcesywnie bez zbędnej zwłoki. Przetwarzający dokumentuje wszelkie naruszenia ochrony powierzonych danych, w tym ich okoliczności, skutki oraz podjęte działania zaradcze, a także współpracuje z Administratorem w zakresie zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą;
- niezwłocznego poinformowania Administratora, jeżeli w ocenie Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii lub państwa członkowskiego o ochronie danych; do czasu potwierdzenia lub zmiany polecenia Przetwarzający może wstrzymać jego wykonanie;
- prowadzenia rejestru kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.
- Przetwarzający przetwarza powierzone dane osobowe na terytorium Europejskiego Obszaru Gospodarczego. Przekazanie powierzonych danych do państwa trzeciego lub organizacji międzynarodowej może nastąpić wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo państwa członkowskiego, oraz wyłącznie z zapewnieniem ważnego mechanizmu transferu przewidzianego w rozdziale V RODO: decyzji stwierdzającej odpowiedni stopień ochrony (art. 45 RODO, w tym EU–U.S. Data Privacy Framework w odniesieniu do podmiotów posiadających aktywną certyfikację) albo standardowych klauzul umownych przyjętych decyzją Komisji (UE) 2021/914, uzupełnionych w razie potrzeby o środki dodatkowe. Aktualne informacje o lokalizacji przetwarzania zawiera Załącznik nr 2.
- Strony zgodnie postanawiają, że automatyczne, trwałe usuwanie przez Przetwarzającego danych archiwalnych (w szczególności historii operacji punktowych, historii wysłanych wiadomości oraz logów zdarzeń) po upływie okresów retencji określonych w Regulaminie Platformy, opisie Pakietu lub dokumentacji technicznej następuje na udokumentowane polecenie Administratora w rozumieniu pkt 5.1 niniejszej Umowy i art. 28 ust. 3 lit. a RODO. Polecenie to zostaje udzielone z chwilą zawarcia Umowy podstawowej obejmującej postanowienia o retencji danych archiwalnych i obowiązuje przez cały okres jej trwania; Administrator we własnym zakresie dokonuje cyklicznego eksportu danych, których dalsze przechowywanie jest mu potrzebne.
6. PODPOWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH
- Administrator wyraża zgodę na powierzenie przetwarzania danych osobowych innym podmiotom przetwarzającym (dalej zwanym ,,Podwykonawcami”). Informacja o Podwykonawcach stanowi Załącznik nr 2 do niniejszej Umowy.
- Przetwarzający poinformuje Administratora o zamiarze powierzenia przetwarzania danych osobowych innemu podmiotowi przetwarzającemu oraz o tożsamości tego podmiotu co najmniej na 14 dni przed rozpoczęciem podpowierzenia – za pośrednictwem wiadomości e-mail na adres przypisany do Konta oraz komunikatu na Platformie.
- Administrator może wnieść sprzeciw, uzasadniony względami ochrony danych osobowych, w terminie 14 dni od otrzymania powiadomienia, o którym mowa w pkt 6.2. Brak sprzeciwu w tym terminie uznaje się za zgodę Administratora na podpowierzenie.
- W przypadku wniesienia sprzeciwu Strony podejmą w dobrej wierze rozmowy w celu znalezienia rozwiązania alternatywnego. Jeżeli okaże się to niemożliwe, a świadczenie Usługi Platformy bez udziału nowego Podwykonawcy nie będzie wykonalne, każda ze Stron może wypowiedzieć Umowę podstawową ze skutkiem na koniec opłaconego Okresu przedłużenia, przy czym Administratorowi przysługuje zwrot opłaty proporcjonalnie do niewykorzystanego okresu.
- W razie powierzenia przetwarzania danych osobowych innemu podmiotowi przetwarzającemu, Przetwarzający zastrzeże co najmniej takie same obowiązki, co nałożone na niego na mocy niniejszej umowy.
7. UPOWAŻNIENIE DO PRZETWARZANIA DANYCH OSOBOWYCH
- Przetwarzający upoważni do przetwarzania danych osobowych wyłącznie osoby, które zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Pkt 7.1 powyżej nie ogranicza w żaden sposób prawa Przetwarzającego do udzielania upoważnień do przetwarzania danych osobowych na podstawie art. 29 RODO.
Załącznik nr 1 do Umowy – Zakres powierzenia danych osobowych
I. CHARAKTER I CEL PRZETWARZANIA
- Przetwarzanie danych osobowych przez Przetwarzającego ma charakter wtórny.
- Przetwarzający przetwarza dane w celu wykonania Umowy podstawowej na rzecz Administratora.
- Przetwarzający będzie przetwarzał dane osobowe poprzez wykonywanie operacji na danych osobowych lub zestawach danych osobowych w sposób niezautomatyzowany, częściowo zautomatyzowany lub zautomatyzowany, takich jak:
- utrwalanie;
- organizowanie;
- porządkowanie;
- przechowywanie;
- adaptowanie lub modyfikowanie;
- pobieranie;
- przeglądanie;
- wykorzystywanie;
- ujawnienie poprzez przesłanie;
- dopasowywanie lub łączenie;
- ograniczanie, usuwanie lub niszczenie.
II. RODZAJ DANYCH OSOBOWYCH
- Administrator powierza Przetwarzającemu do przetwarzania wyłącznie dane zwykłe, w szczególności:
- imię/imiona i nazwisko;
- firma;
- adres korespondencyjny albo adres zamieszkania;
- numer telefonu;
- NIP;
- data urodzenia;
- adres e-mail;
- identyfikatory urządzeń mobilnych (tokeny powiadomień push);
- identyfikatory kont w zewnętrznych usługach uwierzytelniania – w przypadku skorzystania przez uczestnika z logowania za pośrednictwem konta Google, Apple lub Facebook;
- dane zawarte w plikach (załącznikach) dodawanych do profili uczestników na Platformie.
- Zakres powyżej wskazanych danych zwykłych może zostać rozszerzony przez Administratora, za pośrednictwem danych wprowadzonych przez niego na Platformie. Rozszerzenie zakresu o zdefiniowane przez Administratora pola dodatkowe oznaczone jako dane osobowe następuje w drodze aneksu do niniejszej Umowy, zatwierdzanego przez Administratora w Panelu (w formie dokumentowej); Przetwarzający przechowuje potwierdzenia zatwierdzenia aneksów.
- Strony ustalają, że Administrator nie będzie wprowadzać na Platformę szczególnych kategorii danych osobowych w rozumieniu art. 9 ust. 1 RODO ani danych, o których mowa w art. 10 RODO.
III. KATEGORIE OSÓB, KTÓRYCH DANE DOTYCZĄ
Powierzone do przetwarzania dane dotyczą uczestników programów prowadzonych przez Organizatorów w ramach Platformy, stanowiących kategorię osób pełnoletnich. Jeżeli Administrator dopuszcza udział w programie osób małoletnich, zapewnia we własnym zakresie podstawę prawną przetwarzania ich danych, w tym – o ile jest wymagana – zgodę opiekuna prawnego, oraz informuje o tym Przetwarzającego.
Załącznik nr 2 do Umowy – Podwykonawcy
| Lp. | Podmiot | Cel |
| 1 | OVH Sp. z o.o. z siedzibą we Wrocławiu | Hosting Serwisu i Platformy Loyalty Starter |
| 2 | LINK Mobility Poland Sp. z o.o. z siedzibą w Gliwicach (usługa SMSAPI) | Realizacja wysyłki wiadomości SMS |
| 3 | Vercom S.A. z siedzibą w Poznaniu (usługa EmailLabs) | Realizacja wysyłki wiadomości e-mail |
| 4 | Google Ireland Limited z siedzibą w Irlandii (usługi Firebase, Google Wallet) | Doręczanie powiadomień push (Firebase Cloud Messaging), analityka aplikacji mobilnej (Google Analytics for Firebase) oraz obsługa i aktualizacja kart lojalnościowych w Google Wallet |
| 5 | Apple Distribution International Ltd. z siedzibą w Irlandii | Doręczanie powiadomień push na urządzenia z systemem iOS (Apple Push Notification service) oraz obsługa i aktualizacja kart lojalnościowych w Apple Wallet |
Podwykonawcy wskazani w pkt 1–3 przetwarzają powierzone dane osobowe na terytorium Europejskiego Obszaru Gospodarczego. W ramach usług wskazanych w pkt 4–5 może dochodzić do przekazywania danych (identyfikatorów urządzeń, tokenów powiadomień push, a w przypadku kart lojalnościowych w Google Wallet i Apple Wallet – także numeru karty i salda punktów uczestnika) do Stanów Zjednoczonych – wyłącznie z zachowaniem mechanizmów transferu, o których mowa w pkt 5.10 Umowy (EU–U.S. Data Privacy Framework, standardowe klauzule umowne).
Załącznik nr 3 do Umowy – Środki techniczne i organizacyjne (art. 32 RODO)
Przetwarzający stosuje w szczególności następujące środki techniczne i organizacyjne:
- szyfrowanie transmisji danych (TLS) oraz szyfrowanie danych w spoczynku w zakresie wspieranym przez infrastrukturę hostingową;
- uwierzytelnianie wieloskładnikowe dla dostępu administracyjnego oraz zarządzanie uprawnieniami zgodnie z zasadą minimalnych uprawnień;
- mechanizmy kontroli dostępu zapewniające, że dane danego Organizatora są dostępne wyłącznie w ramach jego Konta oraz kont upoważnionych przez niego Pracowników (rozdzielenie danych na poziomie aplikacji, w architekturze współdzielonej multi-tenant);
- regularne kopie zapasowe wraz z okresowymi testami odtworzeniowymi;
- rejestrowanie zdarzeń (logi) oraz monitoring dostępności i bezpieczeństwa systemów;
- zarządzanie podatnościami i aktualizacjami oprogramowania;
- procedurę reagowania na incydenty bezpieczeństwa, w tym naruszenia ochrony danych osobowych;
- nadawanie upoważnień do przetwarzania danych, zobowiązania do zachowania poufności oraz cykliczne szkolenia personelu;
- minimalizację i pseudonimizację danych, tam gdzie jest to możliwe i celowe;
- okresowy (co najmniej coroczny) przegląd skuteczności stosowanych środków.