Dokumenty

Umowa powierzenia przetwarzania danych osobowych (DPA)

Niniejsza Umowa powierzenia („DPA”) stanowi integralną część Regulaminu świadczenia usług AIMARKER i jest zawierana z chwilą zaakceptowania Regulaminu. Reguluje przetwarzanie danych osobowych, które Usługobiorca powierza Usługodawcy w związku z korzystaniem z Serwisu, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO).

§ 1. Strony

  • Administrator (Usługobiorca): przedsiębiorca korzystający z Serwisu na podstawie Regulaminu. Jeżeli Usługobiorca sam przetwarza dane na zlecenie swojego klienta, działa jako podmiot przetwarzający, a Usługodawca jako dalszy podmiot przetwarzający; postanowienia DPA stosuje się wówczas odpowiednio.
  • Podmiot przetwarzający (Usługodawca): DEV-PAGE spółka z ograniczoną odpowiedzialnością, ul. Dygasińskiego 68, 26-020 Chmielnik, KRS 0001079913, NIP 6572984911, REGON 527401969.

Pojęcia niezdefiniowane w DPA mają znaczenie nadane im w RODO lub w Regulaminie.

§ 2. Przedmiot, charakter i cel przetwarzania

Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w Treściach wprowadzanych do Serwisu, wyłącznie w celu świadczenia Usług opisanych w Regulaminie.

Charakter przetwarzania obejmuje: zbieranie (przez wgranie lub wprowadzenie), przechowywanie, organizowanie, przeglądanie, modyfikowanie metadanych plików (C2PA, IPTC), udostępnianie na publicznej stronie przejrzystości i w snippecie na zlecenie Administratora, tworzenie kopii zapasowych oraz usuwanie.

§ 3. Rodzaj danych i kategorie osób

Zakres danych zależy od Treści wprowadzanych przez Administratora i może obejmować:

  • dane identyfikacyjne i kontaktowe (np. imię i nazwisko autora lub osoby zatwierdzającej treść, nazwa agencji, adresy e-mail Użytkowników Organizacji);
  • wizerunek oraz inne dane widoczne na wgranych zdjęciach i grafikach;
  • dane zawarte w tekstach, adresach stron i metadanych plików;
  • dane z dziennika zdarzeń (kto i kiedy wykonał czynność).

Kategorie osób: pracownicy i współpracownicy Administratora, jego klienci oraz osoby, których dane lub wizerunek znajdują się w Treściach.

Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że jest to niezbędne i odbywa się zgodnie z prawem; w takim przypadku odpowiada za istnienie podstawy prawnej.

§ 4. Czas przetwarzania

Przetwarzanie trwa przez czas obowiązywania umowy o świadczenie Usług, a po jej rozwiązaniu do czasu usunięcia danych zgodnie z § 11.

§ 5. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

  • przetwarza dane wyłącznie na udokumentowane polecenie Administratora; poleceniem jest korzystanie z funkcji Serwisu przez Administratora i jego Użytkowników oraz postanowienia Regulaminu i DPA. Jeżeli polecenie narusza prawo, Podmiot przetwarzający niezwłocznie o tym informuje;
  • zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
  • stosuje środki bezpieczeństwa, o których mowa w art. 32 RODO i w § 8;
  • przestrzega warunków korzystania z dalszych podmiotów przetwarzających (§ 7);
  • pomaga Administratorowi, w miarę możliwości i przy uwzględnieniu charakteru przetwarzania, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą;
  • pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO;
  • po zakończeniu świadczenia Usług usuwa lub zwraca dane zgodnie z § 11;
  • udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków i umożliwia audyty zgodnie z § 10.

Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, w szczególności do trenowania modeli sztucznej inteligencji, marketingu ani profilowania.

§ 6. Obowiązki Administratora

Administrator oświadcza, że przetwarza dane zgodnie z prawem, posiada podstawę prawną do ich powierzenia oraz wypełnił obowiązki informacyjne wobec osób, których dane dotyczą (w tym w zakresie wizerunku na wgrywanych zdjęciach).

Administrator odpowiada za treść poleceń, zakres wprowadzanych danych oraz za konfigurację Serwisu (np. publikację danych na stronie przejrzystości).

§ 7. Dalsze podmioty przetwarzające

Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających. Aktualna lista znajduje się w Załączniku nr 1.

O zamiarze dodania lub zastąpienia dalszego podmiotu Podmiot przetwarzający informuje z co najmniej 14-dniowym wyprzedzeniem (e-mailem lub w Serwisie). Administrator może zgłosić uzasadniony sprzeciw; w razie braku porozumienia Administrator może rozwiązać umowę ze skutkiem natychmiastowym.

Podmiot przetwarzający nakłada na dalsze podmioty te same obowiązki ochrony danych co w DPA i odpowiada za ich działania jak za własne.

§ 8. Bezpieczeństwo przetwarzania

Podmiot przetwarzający stosuje środki techniczne i organizacyjne opisane w Załączniku nr 2, adekwatne do ryzyka, i może je aktualizować pod warunkiem niepogorszenia poziomu ochrony.

§ 9. Naruszenia ochrony danych

Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, na adres e-mail właściciela Organizacji.

Zgłoszenie zawiera, w miarę możliwości: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki zaradcze. Informacje niedostępne w chwili zgłoszenia są przekazywane sukcesywnie.

§ 10. Kontrola i audyt

Administrator ma prawo kontrolować zgodność przetwarzania z DPA, w pierwszej kolejności poprzez żądanie informacji i dokumentacji, na które Podmiot przetwarzający odpowiada w terminie 14 dni.

Audyt na miejscu (lub przez upoważnionego audytora związanego tajemnicą) jest możliwy po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku, chyba że doszło do naruszenia ochrony danych lub wymaga tego organ nadzorczy. Koszty audytu ponosi Administrator.

§ 11. Usunięcie danych po zakończeniu umowy

Przed rozwiązaniem umowy Administrator może pobrać swoje dane (pliki, raporty) za pomocą funkcji Serwisu.

Po rozwiązaniu umowy Podmiot przetwarzający usuwa powierzone dane w terminie 30 dni, a z kopii zapasowych w terminie 90 dni, chyba że prawo Unii lub państwa członkowskiego nakazuje ich dalsze przechowywanie.

§ 12. Przekazywanie danych poza EOG

Podmiot przetwarzający nie przekazuje powierzonych danych do państw trzecich ani organizacji międzynarodowych. Ewentualne przekazanie wymagałoby uprzedniej informacji zgodnie z § 7 i zastosowania mechanizmów z rozdziału V RODO.

§ 13. Odpowiedzialność i postanowienia końcowe

Odpowiedzialność Stron za szkody wynikające z naruszenia DPA określają przepisy RODO (art. 82) oraz Regulamin.

W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego. W razie sprzeczności w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia DPA.

Administrator, który potrzebuje DPA w formie podpisanego dokumentu, może zwrócić się o nią na adres kontakt@aimarker.pl.

DPA obowiązuje od dnia 2026-10-09 (wersja 1.0).

Załącznik nr 1. Dalsze podmioty przetwarzające

  • Contabo GmbH, Welfenstraße 22, 81541 München, Niemcy: hosting serwerów (VPS), przechowywanie danych i kopii zapasowych; lokalizacja danych: UE (Niemcy).

Załącznik nr 2. Środki techniczne i organizacyjne

  • Szyfrowanie transmisji danych (HTTPS/TLS z certyfikatami Let's Encrypt).
  • Hasła Użytkowników i klucze API przechowywane wyłącznie w postaci skrótów kryptograficznych.
  • Separacja danych Organizacji: każde zapytanie do danych jest ograniczone do Organizacji Użytkownika; publiczne API udostępnia wyłącznie dane przeznaczone do publikacji.
  • Role w Organizacji (właściciel, administrator, członek) oraz dziennik zdarzeń rejestrujący czynności Użytkowników.
  • Tokeny trybu oznaczania ograniczone czasowo (4 godziny) i do domen strony klienta.
  • Infrastruktura w kontenerach z izolowaną siecią bazy danych, niedostępną z Internetu; dostęp administracyjny do serwera wyłącznie przez SSH z kluczem.
  • Regularne aktualizacje oprogramowania i kopie zapasowe danych.
  • Ograniczenie dostępu do danych do osób upoważnionych, zobowiązanych do zachowania poufności.

DEV-PAGE spółka z ograniczoną odpowiedzialnością · ul. Dygasińskiego 68, 26-020 Chmielnik · NIP 6572984911 · KRS 0001079913 · kontakt@aimarker.pl