Załącznik nr 1 do Regulaminu

Umowa powierzenia przetwarzania danych osobowych

Wersja z dnia 1 stycznia 2026

§1. Definicje i strony umowy

1.1. Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA") zostaje zawarta pomiędzy:

  • Administratorem — Klientem Serwisu SMSIK, tj. podmiotem, który zawarł Umowę z Usługodawcą na podstawie Regulaminu świadczenia usług drogą elektroniczną SMSIK;
  • Podmiotem przetwarzającym (Procesorem) — CZEST.TV Sp. z o.o. z siedzibą w Częstochowie, ul. P.O.W. 3/10, 42-200 Częstochowa, NIP: 5732885443.

1.2. DPA stanowi integralną część Regulaminu (Załącznik nr 1) i wchodzi w życie z chwilą zawarcia Umowy.

1.3. Pojęcia niezdefiniowane w DPA mają znaczenie nadane im w RODO.

1.4. Kontekst. Strony zgodnie przyjmują, że w ramach świadczenia Usług przez Usługodawcę może dochodzić do przetwarzania danych osobowych Użytkowników Końcowych w imieniu Administratora. W związku z tym Administrator wyznacza Usługodawcę jako podmiot przetwarzający w rozumieniu art. 28 RODO.

§2. Zakres i cel przetwarzania

2.1. Przedmiot przetwarzania: świadczenie Usług drogą elektroniczną na rzecz Administratora, w szczególności wysyłka Wiadomości SMS, obsługa kampanii, zarządzanie kontaktami, realizacja API.

2.2. Czas trwania przetwarzania: przez okres obowiązywania Umowy pomiędzy Administratorem a Usługodawcą, a po jej rozwiązaniu — przez okres niezbędny do realizacji obowiązków prawnych Usługodawcy (w szczególności przechowywania faktur przez 5 lat).

2.3. Charakter przetwarzania: zbieranie, przechowywanie, wykorzystywanie, udostępnianie, usuwanie danych osobowych, w tym w formie elektronicznej.

2.4. Cel przetwarzania: realizacja Umowy, tj. świadczenie Usług wysyłki Wiadomości SMS do Użytkowników Końcowych wybranych przez Administratora.

§3. Kategorie osób, których dane dotyczą

3.1. Przetwarzanie może obejmować dane osobowe następujących kategorii osób:

  • Użytkownicy Końcowi (odbiorcy Wiadomości) — osoby, do których Administrator kieruje Wiadomości za pośrednictwem Serwisu SMSIK;
  • Użytkownicy (pracownicy lub współpracownicy Administratora) — osoby upoważnione przez Administratora do korzystania z Konta;
  • Osoby kontaktowe Administratora — wskazane w Koncie jako osoby do kontaktu.

§4. Kategorie danych osobowych

4.1. W ramach świadczenia Usług mogą być przetwarzane następujące kategorie danych osobowych:

  • podstawowe dane identyfikacyjne: imię i nazwisko, nazwa firmy;
  • dane kontaktowe: numer telefonu, adres e-mail, adres korespondencyjny;
  • dane o ruchu telekomunikacyjnym: numer nadawcy, numer odbiorcy, data i godzina wysyłki, status doręczenia;
  • treść Wiadomości — w zakresie, w jakim jest przetwarzana przez Usługodawcę w celu dostarczenia Wiadomości.

4.2. Administrator zobowiązany jest do przekazywania Usługodawcy wyłącznie danych zgodnych z prawdą i aktualnych, w zakresie niezbędnym do realizacji celu przetwarzania.

4.3. Jeśli Administrator przetwarza szczególne kategorie danych (dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne, dane o stanie zdrowia, dane biometryczne), ponosi wyłączną odpowiedzialność za istnienie podstawy prawnej takiego przetwarzania (art. 9 ust. 2 RODO) i zobowiązuje się do zachowania szczególnych środków ostrożności.

§5. Obowiązki Administratora

5.1. Administrator oświadcza i gwarantuje, że:

  • przetwarza dane osobowe zgodnie z prawem, w oznaczonych, wyraźnych i prawnie uzasadnionych celach;
  • posiada ważną podstawę prawną przetwarzania danych osobowych przekazywanych Usługodawcy (art. 6 ust. 1 RODO);
  • osoby, których dane dotyczą, zostały poinformowane o przetwarzaniu ich danych zgodnie z art. 13 lub 14 RODO;
  • zapewni, aby dane przekazywane Usługodawcy były zgodne z prawdą i aktualne;
  • nie będzie przekazywał Usługodawcy danych osobowych, których przetwarzanie naruszałoby przepisy prawa;
  • będzie współpracował z Usługodawcą w zakresie realizacji obowiązków wynikających z RODO.

§6. Obowiązki Podmiotu przetwarzającego (Usługodawcy)

6.1. Usługodawca zobowiązuje się do:

  • przetwarzania danych osobowych wyłącznie zgodnie z udokumentowanymi instrukcjami Administratora, w tym w zakresie przekazywania danych do państw trzecich (chyba że obowiązek przetwarzania nakłada na Usługodawcę prawo Unii Europejskiej lub prawo państwa członkowskiego — w takim przypadku Usługodawca poinformuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania);
  • zapewnienia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
  • wdrożenia odpowiednich środków technicznych i organizacyjnych, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO);
  • wspierania Administratora w realizacji praw osób, których dane dotyczą (art. 15–22 RODO);
  • pomocy Administratorowi w zapewnieniu zgodności z obowiązkami określonymi w art. 32–36 RODO;
  • usunięcia lub zwrócenia Administratorowi wszystkich danych osobowych po zakończeniu świadczenia usług związanych z przetwarzaniem, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje przechowywanie danych;
  • udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz do umożliwienia przeprowadzania audytów i inspekcji przez Administratora lub audytora upoważnionego przez Administratora.

§7. Podwykonawcy przetwarzania

7.1. Administrator wyraża ogólną zgodę na korzystanie przez Usługodawcę z podwykonawców przetwarzania (subprocesorów).

7.2. Usługodawca informuje Administratora o zamiarze zmiany podwykonawcy, z co najmniej 14-dniowym wyprzedzeniem, aby umożliwić Administratorowi wyrażenie sprzeciwu.

7.3. Aktualna lista podwykonawców przetwarzania dostępna jest na żądanie. W szczególności Usługodawca korzysta z:

  • operatorów telekomunikacyjnych (do wysyłki Wiadomości);
  • dostawcy infrastruktury hostingowej (do utrzymania Serwisu);
  • dostawcy usług płatniczych (do obsługi płatności).

7.4. Na podwykonawcę Usługodawca nakłada takie same obowiązki ochrony danych, jakie ciążą na Usługodawcy na podstawie niniejszej DPA.

7.5. Usługodawca pozostaje w pełni odpowiedzialny wobec Administratora za działanie podwykonawców przetwarzania.

§8. Bezpieczeństwo danych

8.1. Usługodawca wdraża następujące środki techniczne i organizacyjne:

  • Kontrola dostępu fizycznego — zabezpieczenie serwerowni, kontrola wstępu;
  • Kontrola dostępu do systemów — silne hasła, uwierzytelnianie dwuskładnikowe, ograniczenie dostępu do upoważnionych osób;
  • Kontrola dostępu do danych — zróżnicowane prawa dostępu oparte na rolach, logowanie dostępu;
  • Kontrola transmisji — szyfrowanie HTTPS/TLS dla wszystkich transmisji danych;
  • Kontrola dostępności — regularne kopie zapasowe, redundancja;
  • Kontrola wprowadzania — logowanie operacji, audyt zmian;
  • Kontrola oddzielenia — separacja środowisk produkcyjnych i testowych;
  • Szkolenia personelu — regularne szkolenia z zakresu ochrony danych;
  • Procedury reagowania na incydenty — plan postępowania w przypadku naruszenia ochrony danych.

§9. Naruszenia ochrony danych osobowych

9.1. Usługodawca zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia.

9.2. Zgłoszenie zawiera co najmniej:

  • opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę rekordów danych;
  • imię i nazwisko oraz dane kontaktowe osoby wyznaczonej do kontaktu w sprawie naruszenia;
  • opis prawdopodobnych konsekwencji naruszenia;
  • opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu.

9.3. Usługodawca współpracuje z Administratorem w zakresie zgłoszenia naruszenia organowi nadzorczemu (art. 33 RODO) oraz poinformowania osób, których dane dotyczą (art. 34 RODO).

§10. Prawa osób, których dane dotyczą

10.1. Usługodawca nie odpowiada bezpośrednio na żądania osób, których dane dotyczą — przekazuje je Administratorowi w terminie 5 dni roboczych od otrzymania.

10.2. Usługodawca wspiera Administratora w realizacji praw osób, których dane dotyczą, w szczególności prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu.

§11. Audyty

11.1. Administrator ma prawo do przeprowadzenia audytu zgodności przetwarzania danych z DPA oraz przepisami RODO, nie częściej niż raz na 12 miesięcy, w godzinach pracy Usługodawcy, po uprzednim pisemnym powiadomieniu z 14-dniowym wyprzedzeniem.

11.2. Administrator ponosi koszty audytu, chyba że audyt wykaże naruszenie DPA przez Usługodawcę.

§12. Odpowiedzialność

12.1. Usługodawca ponosi odpowiedzialność za szkody wyrządzone przetwarzaniem danych osobowych niezgodnie z DPA, RODO lub instrukcjami Administratora.

12.2. Całkowita odpowiedzialność Usługodawcy wynikająca z DPA podlega ograniczeniom określonym w Regulaminie (Dział XI Regulaminu).

12.3. Administrator ponosi odpowiedzialność za brak podstawy prawnej przetwarzania danych przekazanych Usługodawcy lub za przekazanie danych niezgodnych z prawdą.

§13. Postanowienia końcowe

13.1. DPA wchodzi w życie z dniem zawarcia Umowy i obowiązuje przez cały okres jej obowiązywania oraz przez okres niezbędny do realizacji obowiązków prawnych Usługodawcy.

13.2. W sprawach nieuregulowanych DPA zastosowanie mają przepisy RODO oraz prawa polskiego.

13.3. Wszelkie zmiany DPA wymagają formy pisemnej pod rygorem nieważności, z zastrzeżeniem że Usługodawca może zmienić DPA w przypadku istotnej zmiany przepisów prawa — o czym poinformuje Administratora z 14-dniowym wyprzedzeniem.

13.4. Kontakt z Inspektorem Ochrony Danych: iod@smsik.pl.