Dokumenty
Umowa powierzenia przetwarzania danych osobowych (DPA)
Niniejsza Umowa powierzenia („DPA”) stanowi integralną część Regulaminu świadczenia usług AIMARKER i jest zawierana z chwilą zaakceptowania Regulaminu. Reguluje przetwarzanie danych osobowych, które Usługobiorca powierza Usługodawcy w związku z korzystaniem z Serwisu, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO).
§ 1. Strony
- Administrator (Usługobiorca): przedsiębiorca korzystający z Serwisu na podstawie Regulaminu. Jeżeli Usługobiorca sam przetwarza dane na zlecenie swojego klienta, działa jako podmiot przetwarzający, a Usługodawca jako dalszy podmiot przetwarzający; postanowienia DPA stosuje się wówczas odpowiednio.
- Podmiot przetwarzający (Usługodawca): DEV-PAGE spółka z ograniczoną odpowiedzialnością, ul. Dygasińskiego 68, 26-020 Chmielnik, KRS 0001079913, NIP 6572984911, REGON 527401969.
Pojęcia niezdefiniowane w DPA mają znaczenie nadane im w RODO lub w Regulaminie.
§ 2. Przedmiot, charakter i cel przetwarzania
Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w Treściach wprowadzanych do Serwisu, wyłącznie w celu świadczenia Usług opisanych w Regulaminie.
Charakter przetwarzania obejmuje: zbieranie (przez wgranie lub wprowadzenie), przechowywanie, organizowanie, przeglądanie, modyfikowanie metadanych plików (C2PA, IPTC), udostępnianie na publicznej stronie przejrzystości i w snippecie na zlecenie Administratora, tworzenie kopii zapasowych oraz usuwanie.
§ 3. Rodzaj danych i kategorie osób
Zakres danych zależy od Treści wprowadzanych przez Administratora i może obejmować:
- dane identyfikacyjne i kontaktowe (np. imię i nazwisko autora lub osoby zatwierdzającej treść, nazwa agencji, adresy e-mail Użytkowników Organizacji);
- wizerunek oraz inne dane widoczne na wgranych zdjęciach i grafikach;
- dane zawarte w tekstach, adresach stron i metadanych plików;
- dane z dziennika zdarzeń (kto i kiedy wykonał czynność).
Kategorie osób: pracownicy i współpracownicy Administratora, jego klienci oraz osoby, których dane lub wizerunek znajdują się w Treściach.
Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że jest to niezbędne i odbywa się zgodnie z prawem; w takim przypadku odpowiada za istnienie podstawy prawnej.
§ 4. Czas przetwarzania
Przetwarzanie trwa przez czas obowiązywania umowy o świadczenie Usług, a po jej rozwiązaniu do czasu usunięcia danych zgodnie z § 11.
§ 5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora; poleceniem jest korzystanie z funkcji Serwisu przez Administratora i jego Użytkowników oraz postanowienia Regulaminu i DPA. Jeżeli polecenie narusza prawo, Podmiot przetwarzający niezwłocznie o tym informuje;
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
- stosuje środki bezpieczeństwa, o których mowa w art. 32 RODO i w § 8;
- przestrzega warunków korzystania z dalszych podmiotów przetwarzających (§ 7);
- pomaga Administratorowi, w miarę możliwości i przy uwzględnieniu charakteru przetwarzania, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą;
- pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO;
- po zakończeniu świadczenia Usług usuwa lub zwraca dane zgodnie z § 11;
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków i umożliwia audyty zgodnie z § 10.
Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, w szczególności do trenowania modeli sztucznej inteligencji, marketingu ani profilowania.
§ 6. Obowiązki Administratora
Administrator oświadcza, że przetwarza dane zgodnie z prawem, posiada podstawę prawną do ich powierzenia oraz wypełnił obowiązki informacyjne wobec osób, których dane dotyczą (w tym w zakresie wizerunku na wgrywanych zdjęciach).
Administrator odpowiada za treść poleceń, zakres wprowadzanych danych oraz za konfigurację Serwisu (np. publikację danych na stronie przejrzystości).
§ 7. Dalsze podmioty przetwarzające
Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających. Aktualna lista znajduje się w Załączniku nr 1.
O zamiarze dodania lub zastąpienia dalszego podmiotu Podmiot przetwarzający informuje z co najmniej 14-dniowym wyprzedzeniem (e-mailem lub w Serwisie). Administrator może zgłosić uzasadniony sprzeciw; w razie braku porozumienia Administrator może rozwiązać umowę ze skutkiem natychmiastowym.
Podmiot przetwarzający nakłada na dalsze podmioty te same obowiązki ochrony danych co w DPA i odpowiada za ich działania jak za własne.
§ 8. Bezpieczeństwo przetwarzania
Podmiot przetwarzający stosuje środki techniczne i organizacyjne opisane w Załączniku nr 2, adekwatne do ryzyka, i może je aktualizować pod warunkiem niepogorszenia poziomu ochrony.
§ 9. Naruszenia ochrony danych
Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, na adres e-mail właściciela Organizacji.
Zgłoszenie zawiera, w miarę możliwości: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki zaradcze. Informacje niedostępne w chwili zgłoszenia są przekazywane sukcesywnie.
§ 10. Kontrola i audyt
Administrator ma prawo kontrolować zgodność przetwarzania z DPA, w pierwszej kolejności poprzez żądanie informacji i dokumentacji, na które Podmiot przetwarzający odpowiada w terminie 14 dni.
Audyt na miejscu (lub przez upoważnionego audytora związanego tajemnicą) jest możliwy po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku, chyba że doszło do naruszenia ochrony danych lub wymaga tego organ nadzorczy. Koszty audytu ponosi Administrator.
§ 11. Usunięcie danych po zakończeniu umowy
Przed rozwiązaniem umowy Administrator może pobrać swoje dane (pliki, raporty) za pomocą funkcji Serwisu.
Po rozwiązaniu umowy Podmiot przetwarzający usuwa powierzone dane w terminie 30 dni, a z kopii zapasowych w terminie 90 dni, chyba że prawo Unii lub państwa członkowskiego nakazuje ich dalsze przechowywanie.
§ 12. Przekazywanie danych poza EOG
Podmiot przetwarzający nie przekazuje powierzonych danych do państw trzecich ani organizacji międzynarodowych. Ewentualne przekazanie wymagałoby uprzedniej informacji zgodnie z § 7 i zastosowania mechanizmów z rozdziału V RODO.
§ 13. Odpowiedzialność i postanowienia końcowe
Odpowiedzialność Stron za szkody wynikające z naruszenia DPA określają przepisy RODO (art. 82) oraz Regulamin.
W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego. W razie sprzeczności w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia DPA.
Administrator, który potrzebuje DPA w formie podpisanego dokumentu, może zwrócić się o nią na adres kontakt@aimarker.pl.
DPA obowiązuje od dnia 2026-10-09 (wersja 1.0).
Załącznik nr 1. Dalsze podmioty przetwarzające
- Contabo GmbH, Welfenstraße 22, 81541 München, Niemcy: hosting serwerów (VPS), przechowywanie danych i kopii zapasowych; lokalizacja danych: UE (Niemcy).
Załącznik nr 2. Środki techniczne i organizacyjne
- Szyfrowanie transmisji danych (HTTPS/TLS z certyfikatami Let's Encrypt).
- Hasła Użytkowników i klucze API przechowywane wyłącznie w postaci skrótów kryptograficznych.
- Separacja danych Organizacji: każde zapytanie do danych jest ograniczone do Organizacji Użytkownika; publiczne API udostępnia wyłącznie dane przeznaczone do publikacji.
- Role w Organizacji (właściciel, administrator, członek) oraz dziennik zdarzeń rejestrujący czynności Użytkowników.
- Tokeny trybu oznaczania ograniczone czasowo (4 godziny) i do domen strony klienta.
- Infrastruktura w kontenerach z izolowaną siecią bazy danych, niedostępną z Internetu; dostęp administracyjny do serwera wyłącznie przez SSH z kluczem.
- Regularne aktualizacje oprogramowania i kopie zapasowe danych.
- Ograniczenie dostępu do danych do osób upoważnionych, zobowiązanych do zachowania poufności.
DEV-PAGE spółka z ograniczoną odpowiedzialnością · ul. Dygasińskiego 68, 26-020 Chmielnik · NIP 6572984911 · KRS 0001079913 · kontakt@aimarker.pl