Dokument prawny

Umowa powierzenia przetwarzania danych osobowych

Dokument stanowi integralną część Regulaminu. Zawierany jest z chwilą rejestracji konta pomiędzy Wykonawcą (Administrator) a Operatorem serwisu PodpiszWycenę.pl (Podmiot przetwarzający).

Ostatnia aktualizacja: 30 sierpnia 2026

§1. Strony i zawarcie umowy

  • Administrator — Wykonawca (Użytkownik), który rejestruje konto i wprowadza do Serwisu dane osobowe swoich Klientów.
  • Podmiot przetwarzający — Łukasz Duszak, ul. Bielnikowa 7b, 96-300 Żyrardów, Polska, e-mail: kontakt@digimarket.info.
  • Umowa zostaje zawarta z chwilą rejestracji konta w Serwisie i obowiązuje przez cały okres korzystania z Serwisu.

§2. Przedmiot, charakter i cel przetwarzania

  • Przedmiotem jest przetwarzanie danych osobowych Klientów Administratora w systemie teleinformatycznym Serwisu.
  • Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, udostępnianie w ramach linku do wyceny, przesyłanie wiadomości, usuwanie.
  • Cel powierzenia: świadczenie usługi PodpiszWycenę obejmującej przygotowanie, przechowywanie, udostępnienie i obsługę wyceny oraz zapisanie informacji o jej akceptacji lub odrzuceniu przez Klienta.
  • Czas trwania: przez okres obowiązywania umowy o świadczenie usług (korzystania z konta), o ile przepisy prawa nie wymagają dłuższego przechowywania.

§3. Rodzaje danych i kategorie osób

  • Kategorie osób: Klienci Administratora (inwestorzy, zamawiający) oraz osoby wskazane przez nich do kontaktu.
  • Rodzaje danych: imię i nazwisko, adres e-mail, numer telefonu, adres inwestycji, dane kontaktowe, informacje zawarte w wycenie, informacje dotyczące zakresu prac.
  • Dane techniczne zdarzenia akceptacji/odrzucenia: data i godzina UTC, adres IP, informacje o urządzeniu i przeglądarce.
  • Administrator nie powinien wprowadzać danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących — nie są one potrzebne do realizacji usługi.

§4. Polecenia Administratora

  • Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
  • Za polecenie uznaje się korzystanie z funkcji Serwisu zgodnie z jego przeznaczeniem oraz instrukcje przekazane e-mailem.
  • Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
  • Jeżeli obowiązek przetwarzania wynika z prawa Unii lub prawa krajowego, Podmiot przetwarzający informuje o tym Administratora przed przetwarzaniem, chyba że prawo tego zabrania.

§5. Obowiązki Administratora (Wykonawcy)

  • Zapewnienie podstawy prawnej przetwarzania danych swoich Klientów oraz wykonanie wobec nich obowiązku informacyjnego.
  • Wprowadzanie wyłącznie danych niezbędnych do przygotowania i obsługi wyceny (zasada minimalizacji).
  • Zabezpieczenie dostępu do własnego konta, w tym ochrona hasła i urządzeń.
  • Niezwłoczne przekazywanie Podmiotowi przetwarzającemu informacji istotnych dla prawidłowości przetwarzania.

§6. Obowiązki Podmiotu przetwarzającego

  • Przetwarzanie danych wyłącznie w celu wskazanym w §2 i w zakresie wskazanym w §3.
  • Zapewnienie, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności.
  • Wdrożenie środków technicznych i organizacyjnych odpowiednich do ryzyka (art. 32 RODO).
  • Pomoc Administratorowi w realizacji żądań osób, których dane dotyczą (rozdział III RODO), w miarę możliwości i przy pomocy odpowiednich środków technicznych.
  • Pomoc Administratorowi w wypełnianiu obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje.
  • Udostępnianie Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO.

§7. Bezpieczeństwo

  • Szyfrowanie transmisji (HTTPS/TLS) oraz szyfrowanie danych w spoczynku po stronie dostawcy bazy danych.
  • Kontrola dostępu na poziomie wierszy bazy danych (RLS) — Wykonawca widzi wyłącznie własne wyceny.
  • Dostęp do wyceny przez Klienta odbywa się przez link zawierający losowy, trudny do odgadnięcia token dostępu.
  • Uwierzytelnianie kont, rejestrowanie zdarzeń istotnych dla bezpieczeństwa oraz kopie zapasowe realizowane przez dostawcę infrastruktury.

§8. Naruszenia ochrony danych

  • Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
  • Zgłoszenie kierowane jest na adres e-mail konta Administratora; kontakt zwrotny: kontakt@digimarket.info.
  • Zgłoszenie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki zaradcze.
  • Zgłoszenia do organu nadzorczego oraz zawiadomienia osób dokonuje Administrator.

§9. Podprocesorzy

  • Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z podprocesorów wymienionych poniżej.
  • Supabase — hosting bazy danych, uwierzytelnianie, przechowywanie plików.
  • Lovable / Cloudflare — hosting aplikacji i dostarczanie treści.
  • Resend — wysyłka wiadomości e-mail do Klientów i Użytkowników.
  • Stripe — obsługa płatności za Dostęp (dotyczy danych Użytkownika, nie danych Klientów).
  • Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające niniejszej umowie i odpowiada za ich działania jak za własne.
  • O planowanej zmianie lub dodaniu podprocesora Administrator jest informowany z co najmniej 14-dniowym wyprzedzeniem (e-mailem lub w Serwisie) i może w tym terminie wnieść uzasadniony sprzeciw; w razie braku porozumienia Administrator może rozwiązać umowę o świadczenie usług ze skutkiem natychmiastowym.

§10. Audyty

  • Administrator ma prawo do audytu przetwarzania powierzonych danych, w tym inspekcji, po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy i bez zakłócania działania Serwisu.
  • W pierwszej kolejności Podmiot przetwarzający może wykazać zgodność przez udostępnienie dokumentacji, opisu środków bezpieczeństwa lub raportów dostawców infrastruktury.
  • Audyt odbywa się na koszt Administratora, z zachowaniem poufności i bez dostępu do danych innych klientów Serwisu.

§11. Transfery poza EOG

  • Powierzone dane mogą być przetwarzane poza EOG wyłącznie wtedy, gdy korzysta z tego podprocesor, przy zastosowaniu mechanizmów z rozdziału V RODO (w szczególności standardowych klauzul umownych).
  • Szczegóły lokalizacji przetwarzania u poszczególnych podprocesorów — DO UZUPEŁNIENIA PRZEZ WŁAŚCICIELA na podstawie zawartych umów.

§12. Zakończenie współpracy

  • Po zakończeniu świadczenia usług Podmiot przetwarzający — zgodnie z decyzją Administratora — usuwa albo zwraca powierzone dane oraz usuwa istniejące kopie.
  • Brak wskazania decyzji w terminie 30 dni od zakończenia współpracy oznacza polecenie usunięcia danych.
  • Dane mogą być zachowane wyłącznie w zakresie i przez okres wymagany przepisami prawa.
Kontakt z Operatorem:kontakt@digimarket.info·ul. Bielnikowa 7b, 96-300 Żyrardów, Polska

Dokumentacja została przygotowana w oparciu o rzeczywisty sposób działania serwisu i obowiązujące przepisy. Nie stanowi porady prawnej — finalną ocenę prawną może wykonać wyłącznie profesjonalny prawnik.