Dokument prawny

Umowa powierzenia przetwarzania danych (DPA)

Zasady przetwarzania przez Firmografię danych członków zespołu powierzonych przez klienta firmowego.

Wersja 1.0 · aktualizacja: 13 września 2026

1. Strony i zawarcie Umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „DPA” lub „Umowa”) zostaje zawarta pomiędzy klientem firmowym wskazanym w Zamówieniu, działającym jako administrator danych (dalej: „Administrator”), a SaaS Software Gabriela Kasica, NIP 8133899179, Dworzysko 49D, 35-213 Rzeszów, działającą jako podmiot przetwarzający (dalej: „Procesor” lub „Firmografia”).

DPA stanowi część umowy o świadczenie usługi Firmografia i obowiązuje od chwili zaakceptowania jej w formie elektronicznej albo zawarcia odrębnej umowy z Klientem. Dane Administratora, data zawarcia oraz identyfikator właściwego Zamówienia są utrwalane w dokumentacji Zamówienia.

DPA ma zastosowanie wyłącznie w zakresie, w którym Firmografia przetwarza w imieniu Administratora dane członków jego zespołu, współpracowników lub innych osób wskazanych przez Administratora. Wobec danych rozliczeniowych, danych osoby składającej Zamówienie, własnych logów bezpieczeństwa i obowiązków prawnych Firmografia może działać jako odrębny administrator na zasadach opisanych w Polityce prywatności.

Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „naruszenie ochrony danych osobowych” i „organ nadzorczy” mają znaczenie nadane im w rozporządzeniu (UE) 2016/679 („RODO”). Pozostałe pojęcia zapisane wielką literą mają znaczenie określone w Regulaminie Firmografii.

2. Przedmiot, charakter i czas przetwarzania

Administrator powierza Procesorowi przetwarzanie danych w celu przygotowania, kontroli jakości, udostępnienia i poprawiania profesjonalnych portretów biznesowych dla osób objętych Zamówieniem oraz zapewnienia bezpiecznej obsługi tego procesu.

Przetwarzanie może obejmować zbieranie, utrwalanie, porządkowanie, przechowywanie, przeglądanie, walidację, dopasowanie ustawień, techniczne przekształcanie, generowanie i modyfikowanie obrazu, udostępnianie uprawnionym osobom, ograniczanie dostępu, tworzenie kopii zapasowych oraz usuwanie.

Przetwarzanie trwa przez okres realizacji i obsługi danego Zamówienia. Zdjęcia źródłowe, wygenerowane portrety, modele przypisane do osoby oraz pliki robocze są usuwane najpóźniej po 90 dniach od zakończenia realizacji albo wcześniej na udokumentowane polecenie Administratora, z zastrzeżeniem obowiązku zachowania danych wynikającego z prawa.

Po zakończeniu DPA Procesor przestaje przetwarzać powierzone dane, z wyjątkiem ograniczonych informacji, które przetwarza jako odrębny administrator na podstawie prawa lub w celu ustalenia, dochodzenia albo obrony roszczeń. Nieosobowy profil stylu zespołu może pozostać zapisany, o ile nie zawiera zdjęć ani modelu konkretnej osoby.

3. Kategorie osób i danych

Przetwarzanie dotyczy członków zespołu, pracowników, współpracowników, kandydatów, przedstawicieli lub innych osób wskazanych przez Administratora jako Uczestnicy Zamówienia, a także Koordynatorów działających z jego upoważnienia.

Zakres danych może obejmować:

  • imię i nazwisko albo inne oznaczenie Uczestnika oraz służbowy lub prywatny adres e-mail użyty do zaproszenia
  • zdjęcia źródłowe przedstawiające twarz i wizerunek Uczestnika oraz metadane techniczne plików
  • wygenerowane portrety, warianty robocze i informacje o wybranych rezultatach
  • ustawienia stylu, uwagi dotyczące zgodności rezultatu i informacje o wymaganych poprawkach
  • dane techniczne procesu lub modelu przygotowanego wyłącznie dla konkretnego Zamówienia
  • identyfikatory Zamówienia, Uczestnika, sesji i zaproszenia, statusy realizacji oraz logi dostępu i bezpieczeństwa

Usługa nie służy do identyfikacji biometrycznej ani do ustalania tożsamości Uczestnika. Administrator nie powinien przekazywać danych o stanie zdrowia, poglądach, wyznaniu ani innych szczególnych kategorii danych, chyba że zostało to uprzednio uzgodnione na piśmie, jest niezbędne i istnieje właściwa podstawa prawna.

4. Polecenia Administratora i cel przetwarzania

Procesor przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych poza Europejski Obszar Gospodarczy, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego. W takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.

Za udokumentowane polecenia uważa się DPA, Zamówienie, konfigurację dokonaną przez uprawnionego Koordynatora, dyspozycję Uczestnika mieszczącą się w nadanych mu uprawnieniach oraz wiadomość przesłaną przez osobę upoważnioną przez Administratora możliwym do zweryfikowania kanałem.

Jeżeli Procesor uzna, że polecenie narusza RODO albo inne przepisy o ochronie danych, niezwłocznie informuje o tym Administratora i może wstrzymać wykonanie polecenia do czasu jego wyjaśnienia.

Procesor nie wykorzystuje powierzonych zdjęć, modeli i rezultatów do trenowania modeli ogólnych, realizacji zleceń innych klientów, reklamy, profilowania ani własnych celów niezwiązanych z wykonaniem Zamówienia.

5. Obowiązki Administratora

Administrator odpowiada za zgodność z prawem polecenia przetwarzania, ustalenie właściwej podstawy prawnej, spełnienie obowiązków informacyjnych wobec Uczestników oraz zakres i prawidłowość przekazywanych danych.

Administrator zapewnia, że osoby korzystające z funkcji Koordynatora są właściwie upoważnione, a przekazanie przez nie materiałów za Uczestnika następuje na podstawie pozwalającej na takie działanie.

Administrator korzysta z dostępnych ustawień i ról zgodnie z ich przeznaczeniem, chroni dane dostępowe, nie przekazuje danych nadmiarowych i niezwłocznie informuje Procesora o cofnięciu upoważnienia albo podejrzeniu nieuprawnionego dostępu.

6. Poufność i personel

Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi poufności. Dostęp jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania obowiązków.

Upoważnienia są nadawane, przeglądane i odbierane zgodnie z rolą osoby. Obowiązek poufności obowiązuje również po ustaniu współpracy z Procesorem.

Osoby wykonujące kontrolę jakości mają dostęp wyłącznie do materiałów niezbędnych do sprawdzenia konkretnej realizacji i nie mogą wykorzystywać ich do innych celów.

7. Bezpieczeństwo przetwarzania

Procesor wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, stanu wiedzy technicznej, kosztu wdrożenia, charakteru i zakresu przetwarzania oraz praw i wolności osób, których dane dotyczą.

Środki bezpieczeństwa obejmują w szczególności:

  • szyfrowanie transmisji i ochronę danych dostępowych oraz sekretów
  • kontrolę dostępu opartą na rolach, zasadę najmniejszych uprawnień i rozdzielenie dostępu Koordynatora oraz Uczestnika
  • logiczne odseparowanie Zamówień i danych poszczególnych klientów
  • krótkotrwałe linki dostępu, ochronę sesji oraz możliwość unieważnienia dostępu
  • rejestrowanie zdarzeń bezpieczeństwa i administracyjnych oraz monitorowanie dostępności usług
  • kopie zapasowe, procedury odtworzeniowe i regularne aktualizowanie komponentów
  • walidację plików, ograniczenie ich typów i rozmiarów oraz ochronę przed złośliwą zawartością
  • procedury obsługi incydentów, retencji, bezpiecznego usuwania oraz okresowe testowanie skuteczności zabezpieczeń

Procesor może rozwijać i zastępować środki bezpieczeństwa, jeżeli nie prowadzi to do obniżenia ogólnego poziomu ochrony powierzonych danych.

8. Korzystanie z dalszych podmiotów przetwarzających

Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie niezbędnym do hostingu, przechowywania danych, komunikacji e-mail, monitorowania infrastruktury oraz technicznego przetwarzania i generowania obrazów.

Aktualna lista dalszych podmiotów przetwarzających, ich rola i lokalizacja przetwarzania jest udostępniana w Serwisie albo przekazywana Administratorowi wraz z Zamówieniem. Procesor poinformuje Administratora o planowanym dodaniu lub zastąpieniu podmiotu co najmniej 14 dni przed zmianą, umożliwiając wniesienie uzasadnionego sprzeciwu dotyczącego ochrony danych.

Procesor nakłada na dalszy podmiot przetwarzający obowiązki ochrony danych zasadniczo odpowiadające obowiązkom wynikającym z DPA. Procesor pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków dalszego podmiotu zgodnie z art. 28 ust. 4 RODO.

Jeżeli uzasadnionego sprzeciwu nie da się rozwiązać w rozsądnym terminie, Administrator może zrezygnować z części Usługi wymagającej udziału kwestionowanego podmiotu, a jeżeli nie jest to technicznie możliwe — zakończyć właściwe Zamówienie na zasadach uzgodnionych z Procesorem.

9. Przekazywanie danych poza EOG

Zgodnie z założeniami Usługi zdjęcia źródłowe, wygenerowane portrety, modele przypisane do Zamówienia i pliki robocze są przetwarzane w Unii Europejskiej lub Europejskim Obszarze Gospodarczym.

Przekazanie powierzonych danych poza EOG może nastąpić wyłącznie na udokumentowane polecenie Administratora lub na podstawie mechanizmu dopuszczonego w rozdziale V RODO, po poinformowaniu Administratora i zastosowaniu wymaganych zabezpieczeń.

Jeżeli używany dostawca może zapewniać wsparcie techniczne spoza EOG, dostęp taki musi być ograniczony, kontrolowany i objęty odpowiednim mechanizmem transferowym. Na żądanie Administrator otrzyma informację o zastosowanym zabezpieczeniu, z uwzględnieniem prawnie chronionych informacji.

10. Pomoc w realizacji praw osób

Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi za pomocą odpowiednich środków technicznych i organizacyjnych wywiązać się z obowiązku odpowiadania na żądania osób korzystających z praw określonych w rozdziale III RODO.

Jeżeli Uczestnik skieruje żądanie bezpośrednio do Procesora w sprawie danych powierzonych przez Administratora, Procesor przekazuje żądanie Administratorowi bez zbędnej zwłoki i nie udziela merytorycznej odpowiedzi bez jego polecenia, chyba że obowiązek odpowiedzi wynika z prawa.

Procesor udostępnia funkcje pozwalające — odpowiednio do stanu Usługi — wyszukać, wyeksportować, poprawić, ograniczyć dostęp lub usunąć dane związane z konkretnym Uczestnikiem albo Zamówieniem.

11. Pomoc w zgodności i ocenie ryzyka

Uwzględniając charakter przetwarzania i dostępne informacje, Procesor pomaga Administratorowi w wykonaniu obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, zawiadamiania osób, oceny skutków dla ochrony danych i uprzednich konsultacji z organem nadzorczym.

Na uzasadnione żądanie Procesor przekazuje informacje potrzebne Administratorowi do przeprowadzenia oceny ryzyka albo oceny skutków dla ochrony danych, z zastrzeżeniem bezpieczeństwa innych klientów, tajemnicy przedsiębiorstwa i zakresu informacji pozostających w dyspozycji Procesora.

12. Naruszenia ochrony danych

Po stwierdzeniu naruszenia dotyczącego powierzonych danych Procesor informuje Administratora bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 24 godzin od jego potwierdzenia. Powiadomienie nie stanowi uznania winy ani odpowiedzialności.

W zakresie, w jakim informacje są dostępne, zgłoszenie zawiera opis charakteru naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane lub proponowane środki zaradcze oraz dane punktu kontaktowego. Brak części informacji nie opóźnia pierwszego zawiadomienia; informacje mogą być przekazywane etapami.

Procesor podejmuje uzasadnione działania w celu ograniczenia skutków, zabezpieczenia dowodów i zapobieżenia podobnym zdarzeniom oraz współpracuje z Administratorem przy ocenie obowiązku zgłoszenia naruszenia. Decyzja o zawiadomieniu organu lub osób należy do Administratora, chyba że prawo nakłada taki obowiązek bezpośrednio na Procesora.

13. Zwrot i usunięcie danych

Na polecenie Administratora oraz po zakończeniu świadczenia Usługi Procesor — według wyboru Administratora, o ile wybór został przekazany przed usunięciem — zwraca dostępne dane w uzgodnionym, powszechnie używanym formacie albo je usuwa, chyba że prawo wymaga dalszego przechowywania.

Zwykły termin retencji materiałów wynosi maksymalnie 90 dni od zakończenia realizacji. Wcześniejsze usunięcie może uniemożliwić wykonanie kolejnych poprawek; przed wykonaniem dyspozycji Procesor informuje o tej konsekwencji, jeżeli nie opóźnia to realizacji wiążącego polecenia.

Usunięte dane mogą przez ograniczony czas pozostawać w zaszyfrowanych kopiach zapasowych do ich nadpisania w zwykłym cyklu, nie dłużej niż 30 dni od usunięcia danych podstawowych. Nie są przywracane do bieżącego użycia, chyba że jest to niezbędne do odtworzenia po awarii; w takim przypadku zostają ponownie objęte dyspozycją usunięcia.

Na uzasadnione żądanie Procesor potwierdza wykonanie usunięcia. Ograniczony rekord archiwalny przechowywany przez Firmografię jako odrębnego administratora nie zawiera zdjęć źródłowych, rezultatów, modeli ani plików roboczych.

14. Informacje, audyty i kontrola

Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty przeprowadzane przez Administratora lub upoważnionego, niezależnego audytora.

Audyt powinien być poprzedzony co najmniej 14-dniowym zawiadomieniem, odbywać się w godzinach pracy, nie częściej niż raz w roku — chyba że wystąpiło naruszenie lub organ wymaga dodatkowej kontroli — oraz nie może naruszać bezpieczeństwa ani poufności danych innych klientów.

W pierwszej kolejności strony mogą wykorzystać dokumentację, raporty z testów, certyfikaty, odpowiedzi na kwestionariusz i zdalne spotkanie. Koszty niestandardowego audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Procesora.

Procesor niezwłocznie informuje Administratora, jeżeli w jego opinii polecenie lub zakres audytu narusza przepisy o ochronie danych.

15. Odpowiedzialność i współpraca

Każda ze stron odpowiada za wykonanie obowiązków przypisanych jej przez RODO i DPA. Postanowienia DPA nie ograniczają odpowiedzialności, której nie można skutecznie ograniczyć na mocy prawa.

Strony przekazują sobie bez zbędnej zwłoki informacje niezbędne do obsługi postępowania organu nadzorczego, roszczenia osoby lub incydentu dotyczącego powierzonych danych.

Procesor może pobrać uzasadnioną opłatę za pomoc wykraczającą poza standardową funkcjonalność Usługi, jeżeli żądanie jest nadmierne, powtarzalne albo wynika z działania Administratora. Nie dotyczy to obowiązków, za które Procesor odpowiada samodzielnie, ani usuwania skutków jego naruszenia.

16. Okres obowiązywania i postanowienia końcowe

DPA obowiązuje tak długo, jak Procesor przetwarza dane osobowe w imieniu Administratora. Obowiązki poufności, bezpieczeństwa i usunięcia pozostają w mocy po zakończeniu DPA w zakresie wymaganym do ich wykonania.

W razie sprzeczności dotyczącej ochrony powierzonych danych pierwszeństwo ma DPA, a następnie pozostałe postanowienia umowy o świadczenie Usługi i Regulaminu. Zmiana DPA nie wpływa na wcześniejsze przetwarzanie ani prawa nabyte.

DPA podlega prawu polskiemu i RODO. Spory są rozstrzygane przez sąd właściwy zgodnie z obowiązującymi przepisami, bez uszczerbku dla uprawnień organu nadzorczego i praw osób, których dane dotyczą.

Kontakt w sprawach dotyczących DPA, poleceń usunięcia, audytów i incydentów: kontakt@firmografia.pl. Administrator wskazuje własny punkt kontaktowy w Zamówieniu lub panelu.

Centrum preferencji

Niezbędne

Zawsze aktywne

Zapewniają bezpieczeństwo, podstawowe działanie strony i zapisanie Twojego wyboru. Nie służą do analityki ani reklamy.