Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 7 sierpnia 2026
Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: “DPA”) stanowi integralny załącznik do Regulaminu świadczenia usługi Prezzly i określa zasady przetwarzania danych osobowych powierzonych przez Użytkownika w związku z korzystaniem z Usługi. DPA zostaje zawarta na podstawie art. 28 RODO z chwilą akceptacji Regulaminu i obowiązuje przez czas korzystania z Usługi.
Terminy pisane wielką literą mają znaczenie nadane im w Regulaminie.
1. Strony i role
- Administrator - Użytkownik, który wgrywa lub przetwarza w Usłudze Treści zawierające dane osobowe osób trzecich i decyduje o celach i sposobach ich przetwarzania.
- Podmiot przetwarzający - Usługodawca (TAG CONCIERGE Sp. z o.o.), który przetwarza powierzone dane wyłącznie w imieniu i na udokumentowane polecenie Administratora, w zakresie niezbędnym do świadczenia Usługi.
- DPA dotyczy wyłącznie danych osobowych zawartych w Treściach Użytkownika (w tym pytaniach publiczności). Danych, wobec których to Usługodawca jest administratorem (dane konta, dane techniczne, bezpieczeństwo), niniejsza DPA nie obejmuje - reguluje je Polityka Prywatności.
2. Przedmiot, charakter i cel przetwarzania
- Przedmiot: przetwarzanie danych osobowych zawartych w Treściach Użytkownika.
- Charakter i cel: przechowywanie, hosting, serwowanie, udostępnianie, wersjonowanie i prezentowanie Treści oraz obsługa powiązanych funkcji (w tym pytań publiczności) - wyłącznie w celu świadczenia Usługi zgodnie z Regulaminem.
- Czas trwania: przez okres korzystania z Usługi, do usunięcia Treści lub Konta, z zastrzeżeniem pkt 9.
3. Rodzaj danych i kategorie osób
- Rodzaj danych: określa go Administrator poprzez zawartość wgrywanych Treści. Mogą to być w szczególności dane identyfikacyjne i kontaktowe (np. imię, nazwisko, adres e-mail, nazwa firmy) oraz inne dane zawarte przez Administratora w Treści.
- Kategorie osób: określa je Administrator; mogą to być w szczególności klienci, kontrahenci, pracownicy, odbiorcy prezentacji oraz uczestnicy sesji publiczności.
- Administrator zobowiązuje się nie umieszczać w Treściach szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO), chyba że wcześniej ustali z Usługodawcą odpowiednie dodatkowe środki. Usługa nie jest przeznaczona do przetwarzania takich danych.
4. Obowiązki Podmiotu przetwarzającego
Usługodawca zobowiązuje się do:
- przetwarzania powierzonych danych wyłącznie na udokumentowane polecenie Administratora - za takie polecenie uznaje się korzystanie przez Administratora z funkcji Usługi zgodnie z Regulaminem oraz akceptację niniejszej DPA; jeżeli obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego, Usługodawca informuje o tym Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje;
- zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
- stosowania środków technicznych i organizacyjnych, o których mowa w art. 32 RODO (pkt 6);
- przestrzegania warunków korzystania z usług dalszych podmiotów przetwarzających (pkt 5);
- pomocy Administratorowi - w miarę możliwości i za pomocą odpowiednich środków technicznych i organizacyjnych - w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO), w tym poprzez udostępnianie funkcji Usługi umożliwiających dostęp, poprawianie i usuwanie Treści;
- pomocy Administratorowi w wywiązaniu się z obowiązków z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), z uwzględnieniem charakteru przetwarzania i dostępnych informacji;
- po zakończeniu świadczenia Usługi - usunięcia lub zwrotu danych zgodnie z pkt 9;
- udostępniania Administratorowi informacji niezbędnych do wykazania zgodności z art. 28 RODO oraz umożliwienia audytów na zasadach z pkt 8.
5. Dalsze podmioty przetwarzające (subprocessors)
- Administrator wyraża ogólną zgodę na korzystanie przez Usługodawcę z dalszych podmiotów przetwarzających w celu świadczenia Usługi.
- Na dzień zawarcia DPA dalszymi podmiotami przetwarzającymi są:
- Cloudflare, Inc. - infrastruktura chmurowa (hosting aplikacji i API, baza danych, przechowywanie plików Treści, sesje na żywo, ochrona przed nadużyciami, wysyłka wiadomości e-mail); pliki Treści przechowywane są w konfiguracji dla jurysdykcji Unii Europejskiej;
- Clerk, Inc. - uwierzytelnianie i zarządzanie logowaniem.
- Usługodawca nakłada na dalsze podmioty przetwarzające obowiązki ochrony danych odpowiadające obowiązkom z niniejszej DPA i pozostaje odpowiedzialny wobec Administratora za wykonanie ich obowiązków.
- O zamierzonej zmianie dalszych podmiotów przetwarzających (dodaniu lub zastąpieniu) Usługodawca poinformuje Administratora, umożliwiając mu wyrażenie sprzeciwu. W razie uzasadnionego sprzeciwu, którego strony nie zdołają rozwiązać, Administrator może rozwiązać umowę o świadczenie Usługi (usunąć Konto).
- Aktualna lista dalszych podmiotów przetwarzających jest udostępniana na żądanie skierowane na adres [email protected].
6. Środki bezpieczeństwa (art. 32 RODO)
Usługodawca stosuje adekwatne środki techniczne i organizacyjne uwzględniające stan wiedzy technicznej, koszty wdrożenia oraz ryzyko, w szczególności:
- szyfrowanie transmisji danych (HTTPS/TLS),
- kontrolę dostępu i uwierzytelnianie,
- izolację serwowanych Treści w środowisku sandbox,
- rozdzielenie środowisk i zarządzanie sekretami,
- mechanizmy ograniczania nadużyć (rate limiting, ochrona przed botami),
- środki zapewniające ciągłość działania w zakresie odpowiednim dla charakteru Usługi.
7. Przekazywanie danych poza EOG
Powierzone dane mogą być przekazywane poza Europejski Obszar Gospodarczy w zakresie wynikającym z korzystania z dalszych podmiotów przetwarzających (pkt 5). Przekazanie odbywa się na podstawie mechanizmów z rozdziału V RODO (decyzja o odpowiednim stopniu ochrony - Data Privacy Framework, lub standardowe klauzule umowne wraz z dodatkowymi środkami). Szczegóły opisuje Polityka Prywatności.
8. Audyt
- Usługodawca udostępnia Administratorowi na żądanie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Administrator ma prawo przeprowadzenia audytu, w tym inspekcji. Z uwagi na wielopodmiotowy (współdzielony) charakter Usługi, prawo to realizowane jest w pierwszej kolejności poprzez udostępnienie dokumentacji, odpowiedzi na pytania oraz - w razie potrzeby - raportów lub certyfikatów dostawców infrastruktury. Inspekcja na miejscu wymaga uprzedniego uzgodnienia terminu i zakresu oraz nie może zakłócać bezpieczeństwa danych innych klientów.
9. Usunięcie lub zwrot danych po zakończeniu
- Po zakończeniu świadczenia Usługi (usunięcie Konta, rozwiązanie umowy) Usługodawca usuwa powierzone dane w rozsądnym terminie, chyba że Administrator uprzednio je wyeksportuje przy użyciu funkcji Usługi.
- Usługodawca może zachować dane przez okres wymagany przepisami prawa lub niezbędny do ustalenia, dochodzenia lub obrony roszczeń - w takim zakresie dane są odpowiednio zabezpieczone i przetwarzane wyłącznie w tym celu.
- Mechanizmy o określonym z góry czasie życia (Konto Gościa, wygasanie linków, przycinanie historii rewizji) skutkują automatycznym usunięciem odpowiednich danych zgodnie z Regulaminem.
10. Zgłaszanie naruszeń
Usługodawca bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony powierzonych danych zgłasza je Administratorowi, przekazując informacje niezbędne do wykonania przez Administratora jego obowiązków wynikających z art. 33-34 RODO, w zakresie, w jakim informacje te są dostępne Usługodawcy.
11. Odpowiedzialność
- Każda ze stron odpowiada za naruszenie przepisów o ochronie danych w zakresie własnych obowiązków.
- Administrator odpowiada za zgodność z prawem powierzonych danych i celów przetwarzania, w tym za posiadanie podstawy prawnej i wymaganych zgód oraz za zgodność z prawem zawartości Treści.
- Ograniczenia odpowiedzialności określone w Regulaminie stosuje się odpowiednio do niniejszej DPA, w zakresie dozwolonym prawem.
12. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się Regulamin oraz przepisy RODO i prawa polskiego.
- W razie sprzeczności między DPA a Regulaminem w zakresie przetwarzania danych powierzonych, pierwszeństwo ma DPA.