Umowa powierzenia przetwarzania danych (DPA)

Umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO między Państwem jako administratorem a Univents GmbH jako podmiotem przetwarzającym.

Niniejsza umowa powierzenia przetwarzania danych osobowych (AVV) zgodnie z art. 28 RODO jest zawierana pomiędzy Klientem – zwanym dalej „administratorem” – a Univents GmbH – zwaną dalej „podmiotem przetwarzającym”. Jest to każdorazowo obowiązująca wersja; podpisaną przez obie strony, dostosowaną do danego Klienta wersję udostępniamy na żądanie.

Niniejsza wersja jest tłumaczeniem maszynowym udostępnionym wyłącznie w celach informacyjnych. Prawnie wiążąca jest wyłącznie wersja niemiecka; w przypadku rozbieżności między wersjami językowymi pierwszeństwo ma wersja niemiecka.

1. Przedmiot i czas trwania przetwarzania

(1) Podmiot przetwarzający przetwarza dane osobowe w imieniu administratora w ramach korzystania z systemu ERP „Univents”.

(2) Przedmiotem przetwarzania jest udostępnianie i eksploatacja rozwiązania programowego służącego do odwzorowywania procesów operacyjnych, w szczególności w następujących obszarach:

  • zarządzanie projektami i wydarzeniami
  • zarządzanie klientami i dostawcami
  • zakupy, produkcja i magazyn
  • rozliczenia i raportowanie

(3) Czas trwania przetwarzania odpowiada okresowi obowiązywania umowy głównej.

2. Rodzaj i cel przetwarzania

Przetwarzanie odbywa się wyłącznie w celu:

  • zarządzania danymi klientów, projektów i dostawców
  • planowania i przeprowadzania wydarzeń
  • sterowania zakupami, produkcją i logistyką
  • rozliczeń i analizy ekonomicznej

Wykorzystanie wykraczające poza ten zakres jest niedopuszczalne.

3. Kategorie osób, których dane dotyczą

  • Klienci i ich osoby kontaktowe
  • Pracownicy administratora
  • Dostawcy i usługodawcy
  • w stosownych przypadkach uczestnicy wydarzeń / goście

4. Kategorie danych osobowych

  • Dane podstawowe (imię i nazwisko, adres, dane kontaktowe)
  • Dane umowne i rozliczeniowe
  • Dane dotyczące projektów i wydarzeń
  • Dane komunikacyjne

Opcjonalnie / w stosownych przypadkach dane wrażliwe:

  • Informacje o alergenach lub dotyczące żywienia

5. Prawo do wydawania poleceń

(1) Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora.

(2) Polecenia mogą być wydawane w formie pisemnej lub elektronicznej.

(3) Podmiot przetwarzający niezwłocznie informuje administratora, jeżeli polecenie narusza prawo o ochronie danych.

6. Poufność

(1) Podmiot przetwarzający zapewnia, że wszystkie osoby upoważnione do przetwarzania:

  • są zobowiązane do zachowania poufności
  • zostały odpowiednio przeszkolone

(2) Dostęp do danych następuje wyłącznie zgodnie z zasadą need-to-know.

7. Środki techniczne i organizacyjne (TOMs)

(1) Podmiot przetwarzający zobowiązuje się do wdrożenia odpowiednich środków technicznych i organizacyjnych zgodnie z art. 32 RODO.

(2) Obejmują one w szczególności:

Kontrola dostępu

  • zarządzanie użytkownikami oparte na rolach
  • uwierzytelnianie (hasło, w stosownych przypadkach MFA)

Ograniczenie dostępu

  • zróżnicowane przyznawanie uprawnień
  • rejestrowanie dostępów

Transmisja danych

  • szyfrowanie (TLS/HTTPS)

Przechowywanie danych

  • bezpieczne centra danych
  • ochrona przed nieuprawnionym dostępem

Kopie zapasowe danych

  • regularne kopie zapasowe
  • możliwość odtworzenia danych

Monitorowanie systemu

  • monitoring i logowanie

(3) Konkretne środki opisano w załączniku A (TOMs).

8. Podmioty podprzetwarzające (Sub-Processor)

(1) Podmiot przetwarzający może korzystać z usług podmiotów podprzetwarzających.

(2) Aktualna lista znajduje się w załączniku B.

(3) Administrator ma prawo sprzeciwu wobec zmian.

(4) Podmiot przetwarzający zapewnia, że podmioty podprzetwarzające podlegają tym samym obowiązkom w zakresie ochrony danych.

9. Przekazywanie danych do państw trzecich

(1) Przetwarzanie poza UE następuje wyłącznie z zachowaniem RODO.

(2) W przypadku przekazywania danych do państw trzecich stosuje się standardowe klauzule umowne (SCC).

10. Obowiązki w zakresie wsparcia

Podmiot przetwarzający wspiera administratora w:

  • realizacji żądań udzielenia informacji, sprostowania i usunięcia danych
  • przeprowadzaniu ocen skutków dla ochrony danych
  • obsłudze zapytań organów nadzorczych

11. Zgłaszanie incydentów ochrony danych

(1) Podmiot przetwarzający zgłasza incydenty ochrony danych niezwłocznie, najpóźniej w ciągu 24 godzin od powzięcia o nich wiadomości.

(2) Zgłoszenie zawiera:

  • rodzaj incydentu
  • dane, których incydent dotyczy
  • możliwe skutki
  • podjęte środki

12. Usunięcie i zwrot danych

(1) Po zakończeniu umowy podmiot przetwarzający jest zobowiązany:

  • zwrócić wszystkie dane osobowe lub
  • usunąć w sposób zgodny z przepisami o ochronie danych

(2) Usunięcie należy potwierdzić na piśmie.

(3) Ustawowe obowiązki przechowywania pozostają nienaruszone.

13. Prawa kontroli

(1) Administrator ma prawo weryfikować przestrzeganie niniejszej umowy.

(2) Może to nastąpić w drodze:

  • audytów
  • certyfikatów (np. ISO 27001)
  • sprawozdań z kontroli

14. Odpowiedzialność

(1) Strony ponoszą odpowiedzialność zgodnie z ustawowymi przepisami RODO.

(2) Zwolnienie podmiotu przetwarzającego z odpowiedzialności jest wyłączone.

15. Postanowienia końcowe

(1) Niniejsza umowa stanowi integralną część umowy głównej.

(2) Zmiany wymagają formy pisemnej.

(3) Zastosowanie ma prawo Republiki Federalnej Niemiec.

Załącznik A – Środki techniczne i organizacyjne (TOMs)

zgodnie z art. 32 RODO

1. Cel środków

Niniejsze środki techniczno-organizacyjne służą zapewnieniu:

  • poufności
  • integralności
  • dostępności
  • odporności systemów

oraz ochronie danych osobowych przed nieuprawnionym dostępem, utratą lub manipulacją.

2. Kontrola wstępu (dostęp fizyczny)

  • Eksploatacja serwerów w certyfikowanych centrach danych (np. ISO 27001)
  • Dostęp do centrów danych wyłącznie dla upoważnionego personelu
  • Stosowanie systemów kontroli dostępu (np. karty chipowe, procedury biometryczne)
  • Monitoring wizyjny obszarów istotnych dla bezpieczeństwa
  • Rejestrowanie wejść

3. Kontrola dostępu do systemu (dostęp systemowy)

  • Uwierzytelnianie użytkowników za pomocą indywidualnych danych dostępowych (identyfikator użytkownika / hasło)
  • Polityki haseł (minimalna długość, złożoność, regularna zmiana)
  • Opcjonalnie: uwierzytelnianie wieloskładnikowe (MFA)
  • Blokowanie kont użytkowników po wielokrotnych nieudanych próbach logowania
  • Korzystanie z bezpiecznych połączeń (HTTPS / TLS)

4. Kontrola uprawnień dostępu (dostęp do danych)

  • Koncepcja ról i uprawnień (Role-Based Access Control)
  • Zróżnicowane przyznawanie uprawnień do odczytu, zapisu i administrowania
  • Rozdzielenie ról administracyjnych i operacyjnych
  • Regularny przegląd uprawnień
  • Rejestrowanie dostępów i zmian

5. Kontrola przekazywania (transmisja danych)

  • Szyfrowana transmisja danych (TLS/HTTPS)
  • Zabezpieczenie interfejsów (API) poprzez uwierzytelnianie
  • Rejestrowanie eksportów danych
  • Ograniczenie funkcji eksportu do uprawnionych użytkowników

6. Kontrola wprowadzania danych

  • Rejestrowanie zmian danych osobowych (logowanie)
  • Przypisywanie zmian do kont użytkowników
  • Możliwość prześledzenia czasu i treści zmian

7. Kontrola zleceń

  • Przetwarzanie wyłącznie na udokumentowane polecenie administratora
  • Szkolenie i zobowiązanie pracowników podmiotu przetwarzającego
  • Wewnętrzne polityki przetwarzania danych
  • Regularna weryfikacja przestrzegania wymogów ochrony danych

8. Kontrola dostępności

  • Regularne kopie zapasowe danych (co najmniej codziennie)
  • Redundantne przechowywanie danych
  • Stosowanie zasilania bezprzerwowego (UPS)
  • Ochrona przed awariami sprzętu
  • Plany awaryjne (disaster recovery)

9. Możliwość odtworzenia

  • Określenie czasów przywrócenia działania (RTO)
  • Określenie maksymalnych strat danych (RPO)
  • Regularne testy odtwarzania danych
  • Udokumentowane procesy awaryjne

10. Kontrola rozdziału

  • Logiczne oddzielenie danych różnych klientów (multi-tenancy)
  • Rozdzielenie systemów testowych i produkcyjnych
  • Ograniczenie dostępu do danych specyficznych dla projektu

11. Pseudonimizacja i anonimizacja

  • Możliwość korzystania z danych w postaci zanonimizowanej (np. do celów szkoleniowych lub testowych)
  • Wykorzystywanie zanonimizowanych danych przy przekazywaniu osobom trzecim

12. Monitoring i logowanie

  • Monitorowanie dostępności systemów
  • Rejestrowanie zdarzeń istotnych dla bezpieczeństwa
  • Analiza nieprawidłowości (np. nieuprawnione próby dostępu)

13. Zarządzanie bezpieczeństwem

  • Regularne aktualizacje bezpieczeństwa i poprawki (patche)
  • Stosowanie zapór sieciowych (firewall) i systemów wykrywania włamań
  • Przeprowadzanie kontroli bezpieczeństwa
  • Dokumentowanie środków bezpieczeństwa

14. Organizacja i procesy

  • Wyznaczenie osoby odpowiedzialnej za ochronę danych
  • Regularne szkolenia pracowników
  • Ustanowienie procesu reagowania na incydenty (incident response)
  • dokumentacja wszystkich istotnych procesów

15. Dostęp mobilny i zewnętrzny

  • dostęp wyłącznie za pośrednictwem zabezpieczonych połączeń
  • ograniczenie dostępu za pośrednictwem niezabezpieczonych sieci
  • korzystanie z urządzeń zgodnie z politykami bezpieczeństwa

16. Przegląd i aktualizacja

Środki są regularnie weryfikowane i dostosowywane do aktualnego stanu wiedzy technicznej.

Załącznik B – Wykaz podmiotów podprzetwarzających (Sub-Processor)

Lp.PrzedsiębiorstwoUsługaLokalizacja przetwarzaniaKategorie danychPodstawa prawna (państwo trzecie)
1Vercel Inc.Hosting aplikacji Univents (Next.js), w tym sieć brzegowa (edge), ochrona przed atakami DDoS oraz zapora sieciowa (firewall)EU (Frankfurt)Dane podstawowe, dane klientów, dane projektów, dane wydarzeń i dane komunikacyjneUmowa powierzenia przetwarzania danych + SCC (odniesienie do grupy)
2Supabase Pte. Ltd.Usługi bazy danych i backendu (PostgreSQL, magazyn danych, uwierzytelnianie)EU (Frankfurt)Dane podstawowe, dane klientów, dane projektów, dane wydarzeń i dane komunikacyjneUmowa powierzenia przetwarzania danych + SCC (odniesienie do grupy)
3Cloudflare, Inc.DNS, ochrona przed botami przy logowaniu i rejestracji (Turnstile), przekazywanie przychodzących wiadomości e-mail oraz zleceń renderowania dokumentów (Workers)Globalna sieć brzegowa (siedziba główna: USA)Dane połączeń i metadane, adresy IP; treść przychodzących wiadomości e-mail oraz dane dokumentów w trakcie przepływuSCC + umowa powierzenia przetwarzania danych
4Close (Elastic Inc.)CRM (zarządzanie klientami i kontaktami, komunikacja sprzedażowa)USADane kontaktowe, dane komunikacyjne, dane sprzedażoweSCC + umowa powierzenia przetwarzania danych
5Resend, Inc.Wysyłka transakcyjnych systemowych wiadomości e-mailUSADane kontaktowe (imię i nazwisko, adres e-mail), treść systemowych wiadomości e-mailSCC + umowa powierzenia przetwarzania danych
6Stripe Payments Europe, Ltd.Obsługa płatności (o ile została aktywowana)Irlandia (UE), przekazanie danych do Stripe, Inc. USADane płatnicze i dane dotyczące fakturUmowa powierzenia przetwarzania danych + SCC dla transferu do USA
7PostHog, Inc.Analityka produktowa, flagi funkcji (feature flags), nagrywanie sesji (w aplikacji), komunikacja wsparcia (czat wsparcia i skrzynka support@) oraz obserwowalność AI (analiza sentymentu rozmów na czacie i rozmów onboardingowych)Niemcy (chmura UE)Dane użytkowania, kliknięcia, odsłony stron, identyfikatory użytkowników, treść zgłoszeń do wsparcia (wiadomości, dane kontaktowe) oraz treść rozmów na czacie i rozmów onboardingowych do oceny jakości i analizy sentymentuUmowa powierzenia przetwarzania danych (SCC nie jest wymagane)
8Anthropic, PBCFunkcje oparte na AI (Claude API) – bez wykorzystania do celów trenowaniaUSATreści przekazane przez Użytkownika do przetwarzania przez AI, w tym pytania pracowników i klientów końcowych zadawane w portalach wraz z udostępnionymi w tym celu dokumentamiSCC + umowa powierzenia przetwarzania danych (przechowywanie maks. 30 dni)
9OpenAI, L.L.C.Generowanie osadzeń tekstu (text embeddings) na potrzeby wyszukiwania semantycznego i routingu asystenta – bez generowania odpowiedzi, bez wykorzystania do celów trenowaniaUSATreść bazy wiedzy i artykułów pomocy oraz zapytania wyszukiwania UżytkownikówSCC + umowa powierzenia przetwarzania danych (przechowywanie maks. 30 dni)
10Google Ireland Limited (Google Workspace, Google Maps Platform)Komunikacja e-mail, przechowywanie dokumentów i plików, renderowanie dokumentów finansowych (Apps Script) oraz wyszukiwanie adresów i obliczanie odległości (Google Maps Platform)UE/IrlandiaDane komunikacyjne, dokumenty, dane kontaktowe, adresy i zapytania wyszukiwania adresów oraz dane faktur/ofert (nazwa odbiorcy, adres, pozycje) na potrzeby renderowania dokumentówUmowa powierzenia przetwarzania danych (SCC nie jest wymagane)
11Nylas, Inc.Integracja poczty e-mail i kalendarza (synchronizacja skrzynki odbiorczej, wysyłanie i odbieranie)UE (Irlandia)Dane komunikacyjne (treść wiadomości e-mail, temat, nadawca/odbiorca), dane kalendarza i kontaktówUmowa powierzenia przetwarzania danych + SCC (odniesienie do grupy)

3. Opis usług

Podmioty podprzetwarzające świadczą w szczególności następujące usługi:

  • hosting i infrastruktura (obsługa serwerów, CDN)
  • przechowywanie i przetwarzanie danych
  • wysyłka powiadomień systemowych i transakcyjnych wiadomości e-mail
  • monitorowanie i zapewnienie działania systemu (monitoring, śledzenie błędów)
  • usługi wsparcia i komunikacji
  • obsługa płatności
  • funkcje oparte na AI bez wykorzystania danych do celów trenowania
  • analityka produktowa w celu ulepszania aplikacji

4. Przekazywanie danych do państw trzecich

(1) O ile podmioty podprzetwarzające przetwarzają dane poza UE / EOG, następuje to wyłącznie z zachowaniem RODO.

(2) Obejmuje to w szczególności:

  • zawarcie standardowych klauzul umownych (SCC)
  • w stosownych przypadkach dodatkowe techniczne środki ochrony (np. szyfrowanie, wyłączenie wykorzystania danych do celów trenowania)

(3) Podmiot przetwarzający zapewnia, że gwarantowany jest odpowiedni poziom ochrony danych.

5. Obowiązek informacyjny w razie zmian

(1) Podmiot przetwarzający informuje administratora o:

  • nowych podmiotach podprzetwarzających
  • zmianach dotyczących istniejących podmiotów podprzetwarzających
  • zmianie lokalizacji

(2) Informacja jest udzielana z co najmniej 14-dniowym wyprzedzeniem.

6. Prawo sprzeciwu

(1) Administrator ma prawo sprzeciwić się zmianie.

(2) W przypadku uzasadnionego sprzeciwu strony są zobowiązane do wypracowania rozwiązania w drodze porozumienia.

7. Zobowiązanie podmiotów podprzetwarzających

Podmiot przetwarzający zapewnia, że wszystkie podmioty podprzetwarzające:

  • są umownie zobowiązane do przestrzegania RODO
  • wdrażają odpowiednie środki techniczne i organizacyjne
  • nie przetwarzają danych do własnych celów

8. Obowiązki w zakresie dowodów

Podmiot przetwarzający udostępnia administratorowi na żądanie odpowiednie dowody, w szczególności:

  • umowy z podmiotami podprzetwarzającymi (w odpowiedniej formie)
  • certyfikaty (np. ISO 27001)
  • koncepcje ochrony danych

9. Postanowienie końcowe

Niniejsza lista stanowi część umowy powierzenia przetwarzania danych i jest regularnie aktualizowana.

Newsletter Univents

Nowości produktowe i praktyczne wskazówki dla firm eventowych i cateringowych. Mniej więcej raz w miesiącu, nie częściej.

Newsletter wysyłamy w języku angielskim.