Dokument prawny
Umowa powierzenia przetwarzania danych osobowych
Dokument stanowi integralną część Regulaminu. Zawierany jest z chwilą rejestracji konta pomiędzy Wykonawcą (Administrator) a Operatorem serwisu PodpiszWycenę.pl (Podmiot przetwarzający).
Ostatnia aktualizacja: 30 sierpnia 2026
§1. Strony i zawarcie umowy
- Administrator — Wykonawca (Użytkownik), który rejestruje konto i wprowadza do Serwisu dane osobowe swoich Klientów.
- Podmiot przetwarzający — Łukasz Duszak, ul. Bielnikowa 7b, 96-300 Żyrardów, Polska, e-mail: kontakt@digimarket.info.
- Umowa zostaje zawarta z chwilą rejestracji konta w Serwisie i obowiązuje przez cały okres korzystania z Serwisu.
§2. Przedmiot, charakter i cel przetwarzania
- Przedmiotem jest przetwarzanie danych osobowych Klientów Administratora w systemie teleinformatycznym Serwisu.
- Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, udostępnianie w ramach linku do wyceny, przesyłanie wiadomości, usuwanie.
- Cel powierzenia: świadczenie usługi PodpiszWycenę obejmującej przygotowanie, przechowywanie, udostępnienie i obsługę wyceny oraz zapisanie informacji o jej akceptacji lub odrzuceniu przez Klienta.
- Czas trwania: przez okres obowiązywania umowy o świadczenie usług (korzystania z konta), o ile przepisy prawa nie wymagają dłuższego przechowywania.
§3. Rodzaje danych i kategorie osób
- Kategorie osób: Klienci Administratora (inwestorzy, zamawiający) oraz osoby wskazane przez nich do kontaktu.
- Rodzaje danych: imię i nazwisko, adres e-mail, numer telefonu, adres inwestycji, dane kontaktowe, informacje zawarte w wycenie, informacje dotyczące zakresu prac.
- Dane techniczne zdarzenia akceptacji/odrzucenia: data i godzina UTC, adres IP, informacje o urządzeniu i przeglądarce.
- Administrator nie powinien wprowadzać danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących — nie są one potrzebne do realizacji usługi.
§4. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
- Za polecenie uznaje się korzystanie z funkcji Serwisu zgodnie z jego przeznaczeniem oraz instrukcje przekazane e-mailem.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
- Jeżeli obowiązek przetwarzania wynika z prawa Unii lub prawa krajowego, Podmiot przetwarzający informuje o tym Administratora przed przetwarzaniem, chyba że prawo tego zabrania.
§5. Obowiązki Administratora (Wykonawcy)
- Zapewnienie podstawy prawnej przetwarzania danych swoich Klientów oraz wykonanie wobec nich obowiązku informacyjnego.
- Wprowadzanie wyłącznie danych niezbędnych do przygotowania i obsługi wyceny (zasada minimalizacji).
- Zabezpieczenie dostępu do własnego konta, w tym ochrona hasła i urządzeń.
- Niezwłoczne przekazywanie Podmiotowi przetwarzającemu informacji istotnych dla prawidłowości przetwarzania.
§6. Obowiązki Podmiotu przetwarzającego
- Przetwarzanie danych wyłącznie w celu wskazanym w §2 i w zakresie wskazanym w §3.
- Zapewnienie, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności.
- Wdrożenie środków technicznych i organizacyjnych odpowiednich do ryzyka (art. 32 RODO).
- Pomoc Administratorowi w realizacji żądań osób, których dane dotyczą (rozdział III RODO), w miarę możliwości i przy pomocy odpowiednich środków technicznych.
- Pomoc Administratorowi w wypełnianiu obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje.
- Udostępnianie Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO.
§7. Bezpieczeństwo
- Szyfrowanie transmisji (HTTPS/TLS) oraz szyfrowanie danych w spoczynku po stronie dostawcy bazy danych.
- Kontrola dostępu na poziomie wierszy bazy danych (RLS) — Wykonawca widzi wyłącznie własne wyceny.
- Dostęp do wyceny przez Klienta odbywa się przez link zawierający losowy, trudny do odgadnięcia token dostępu.
- Uwierzytelnianie kont, rejestrowanie zdarzeń istotnych dla bezpieczeństwa oraz kopie zapasowe realizowane przez dostawcę infrastruktury.
§8. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
- Zgłoszenie kierowane jest na adres e-mail konta Administratora; kontakt zwrotny: kontakt@digimarket.info.
- Zgłoszenie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki zaradcze.
- Zgłoszenia do organu nadzorczego oraz zawiadomienia osób dokonuje Administrator.
§9. Podprocesorzy
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów wymienionych poniżej.
- Supabase — hosting bazy danych, uwierzytelnianie, przechowywanie plików.
- Lovable / Cloudflare — hosting aplikacji i dostarczanie treści.
- Resend — wysyłka wiadomości e-mail do Klientów i Użytkowników.
- Stripe — obsługa płatności za Dostęp (dotyczy danych Użytkownika, nie danych Klientów).
- Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające niniejszej umowie i odpowiada za ich działania jak za własne.
- O planowanej zmianie lub dodaniu podprocesora Administrator jest informowany z co najmniej 14-dniowym wyprzedzeniem (e-mailem lub w Serwisie) i może w tym terminie wnieść uzasadniony sprzeciw; w razie braku porozumienia Administrator może rozwiązać umowę o świadczenie usług ze skutkiem natychmiastowym.
§10. Audyty
- Administrator ma prawo do audytu przetwarzania powierzonych danych, w tym inspekcji, po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy i bez zakłócania działania Serwisu.
- W pierwszej kolejności Podmiot przetwarzający może wykazać zgodność przez udostępnienie dokumentacji, opisu środków bezpieczeństwa lub raportów dostawców infrastruktury.
- Audyt odbywa się na koszt Administratora, z zachowaniem poufności i bez dostępu do danych innych klientów Serwisu.
§11. Transfery poza EOG
- Powierzone dane mogą być przetwarzane poza EOG wyłącznie wtedy, gdy korzysta z tego podprocesor, przy zastosowaniu mechanizmów z rozdziału V RODO (w szczególności standardowych klauzul umownych).
- Szczegóły lokalizacji przetwarzania u poszczególnych podprocesorów — DO UZUPEŁNIENIA PRZEZ WŁAŚCICIELA na podstawie zawartych umów.
§12. Zakończenie współpracy
- Po zakończeniu świadczenia usług Podmiot przetwarzający — zgodnie z decyzją Administratora — usuwa albo zwraca powierzone dane oraz usuwa istniejące kopie.
- Brak wskazania decyzji w terminie 30 dni od zakończenia współpracy oznacza polecenie usunięcia danych.
- Dane mogą być zachowane wyłącznie w zakresie i przez okres wymagany przepisami prawa.
Kontakt z Operatorem:kontakt@digimarket.info·ul. Bielnikowa 7b, 96-300 Żyrardów, Polska
Dokumentacja została przygotowana w oparciu o rzeczywisty sposób działania serwisu i obowiązujące przepisy. Nie stanowi porady prawnej — finalną ocenę prawną może wykonać wyłącznie profesjonalny prawnik.