Umowa powierzenia przetwarzania danych osobowych (DPA)
Wersja 1.0
Data: 2026-07-04
Podmiot przetwarzający (Operator): MW DIGITAL sp. z o.o.
Załącznik do Regulaminu usługi Odlot CRM.
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
(dalej: „Umowa powierzenia")
zawarta pomiędzy:
MW DIGITAL spółka z ograniczoną odpowiedzialnością z siedzibą w Poznaniu, ul. Augustyna Szamarzewskiego 21 lok. 2, 60-514 Poznań, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy Poznań - Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001225835, NIP 7812105997, REGON 544052286, kapitał zakładowy 5 000,00 zł, reprezentowana przez Prezesa Zarządu Michała Dawida Odważnego, adres e-mail do kontaktu: info@odlotcrm.pl
– dalej: „Usługodawca" lub „Podmiot przetwarzający",
a
[dane Usługobiorcy (Administratora) zgodne z danymi podanymi przy rejestracji Konta i w ustawieniach biura: firma biura podróży, adres siedziby, NIP, organ rejestrowy (KRS – Rejestr Przedsiębiorców / CEIDG), osoba reprezentująca; adres e-mail do kontaktu w sprawach niniejszej Umowy] – będącym przedsiębiorcą w rozumieniu właściwych przepisów, korzystającym z Usługi na podstawie Umowy głównej,
– dalej: „Usługobiorca" lub „Administrator",
zwanymi dalej łącznie „Stronami", a każde z osobna „Strona".
Preambuła
Zważywszy, że:
- pomiędzy Usługodawcą a Usługobiorcą (przedsiębiorcą prowadzącym biuro podróży) została zawarta umowa o dostarczanie usługi korzystania z aplikacji Odlot CRM (dalej: „Umowa główna"), której treść określa Regulamin usługi Odlot CRM (dalej: „Regulamin");
- świadczenie usługi korzystania z Aplikacji wymaga przetwarzania przez Usługodawcę danych osobowych w rozumieniu przepisów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (dalej: „RODO"), co rodzi obowiązek spełnienia wymogów wskazanych w art. 28 RODO, w tym zawarcia umowy określonej w tym przepisie;
- niniejsza Umowa powierzenia reguluje wyłącznie powierzenie przetwarzania danych osobowych osób fizycznych (turystów i innych osób), które Administrator wprowadza do Aplikacji jako administrator tych danych; nie obejmuje ona danych konta użytkownika biura ani danych rozliczeniowych Administratora, w odniesieniu do których Usługodawca jest odrębnym administratorem i które reguluje Polityka prywatności,
Strony postanowiły, co następuje:
§ 1. Powierzenie przetwarzania danych osobowych
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w trybie art. 28 RODO.
- Administrator oświadcza, że jest administratorem danych powierzanych Podmiotowi przetwarzającemu na mocy Umowy powierzenia lub podmiotem przetwarzającym upoważnionym do ich dalszego powierzenia Podmiotowi przetwarzającemu.
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie określonym w § 2 oraz w Załączniku nr 1 do Umowy powierzenia.
- Pisane wielką literą pojęcia stosowane w Umowie powierzenia mają znaczenie nadane im w Regulaminie lub RODO, chyba że szczególne postanowienie Umowy powierzenia stanowi inaczej.
§ 2. Przedmiot, charakter, cel i czas przetwarzania danych
Cel i charakter przetwarzania. Powierzone przez Administratora dane osobowe będą przetwarzane przez Podmiot przetwarzający wyłącznie na udokumentowane polecenie Administratora oraz wyłącznie w celu świadczenia Usługi (usług Aplikacji Odlot CRM), tj. w szczególności w celu prowadzenia ewidencji rezerwacji, obsługi rat i płatności, wysyłki przypomnień i powiadomień e-mail oraz SMS, a także przechowywania dokumentów wprowadzanych przez Administratora. Za „udokumentowane polecenie" Strony uznają w szczególności zawarcie Umowy głównej oraz czynności podejmowane przez Administratora w ramach Aplikacji.
Kategorie danych i osób. Kategorie powierzonych danych osobowych oraz kategorie osób, których dane dotyczą, zostały wskazane w Załączniku nr 1 do Umowy powierzenia.
Zakres danych (twarde ograniczenie). Przedmiotem powierzenia mogą być wyłącznie następujące kategorie danych osób fizycznych (turystów i innych osób wprowadzanych do Aplikacji):
- imię,
- nazwisko,
- numer telefonu,
- adres e-mail,
- adres zamieszkania.
Powierzenie i przetwarzanie jakichkolwiek innych kategorii danych jest niedopuszczalne. Ograniczenie to dotyczy zarówno danych wprowadzanych do pól formularzy Aplikacji, jak i treści oraz plików wgrywanych przez Administratora do modułu dokumentów w Aplikacji.
Zakaz danych szczególnych kategorii i danych szczególnie chronionych. Dane osobowe powierzane przez Administratora na podstawie Umowy powierzenia nie stanowią i nie mogą stanowić danych szczególnych kategorii, o których mowa w art. 9 RODO (w tym danych dotyczących zdrowia), ani danych dotyczących wyroków skazujących i czynów zabronionych, o których mowa w art. 10 RODO. Administrator zobowiązuje się ponadto nie wprowadzać do Aplikacji (w tym do modułu dokumentów) numeru PESEL, danych paszportowych ani innych danych dokumentów tożsamości. Szczegółowe oświadczenie i zobowiązanie Administratora w tym zakresie zawiera § 4.
Sposób przetwarzania. Przetwarzanie powierzonych danych osobowych będzie odbywało się przy wykorzystaniu systemów informatycznych (w sposób zautomatyzowany), a w zakresie, w jakim Administrator samodzielnie wytwarza dokumentację papierową – także w formie papierowej (w sposób niezautomatyzowany).
Czas przetwarzania. Powierzone dane osobowe będą przetwarzane przez czas obowiązywania Umowy głównej, z zastrzeżeniem § 7 i § 8.
§ 3. Obowiązki, prawa i oświadczenia Podmiotu przetwarzającego
- Bezpieczeństwo przetwarzania (art. 32 RODO). Podmiot przetwarzający zobowiązuje się do zabezpieczenia powierzonych danych osobowych poprzez wdrożenie (jeszcze przed przystąpieniem do przetwarzania) oraz utrzymywanie środków technicznych i organizacyjnych odpowiednich do charakteru, zakresu, kontekstu i celu przetwarzania powierzonych danych, w tym środków wymaganych przez art. 32 RODO, tak by przetwarzanie powierzonych danych osobowych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą. Środki te obejmują w szczególności szyfrowanie transmisji danych, kontrolę dostępu, uwierzytelnianie użytkowników oraz regularne tworzenie kopii zapasowych.
- Poufność osób upoważnionych. Podmiot przetwarzający zobowiązuje się zapewnić, aby osoby upoważnione do przetwarzania danych osobowych powierzonych na podstawie Umowy powierzenia zobowiązane były do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Pomoc w realizacji praw osób. Podmiot przetwarzający zobowiązuje się, w zakresie uzasadnionym przedmiotem Umowy powierzenia i w miarę możliwości, pomagać Administratorowi w wywiązywaniu się przez niego z obowiązku odpowiedzi na żądania osób, których dane dotyczą, w zakresie wykonywania przez te osoby praw wynikających z rozdziału III RODO.
- Zawiadomienia. Podmiot przetwarzający zobowiązuje się niezwłocznie zawiadomić Administratora o:
- każdym naruszeniu ochrony powierzonych danych osobowych, przy czym przez „naruszenie ochrony powierzonych danych" należy rozumieć każde przypadkowe lub niezgodne z prawem zniszczenie, utracenie, zmodyfikowanie, nieuprawnione ujawnienie lub nieuprawniony dostęp do powierzonych danych osobowych; zawiadomienia, o którym mowa w niniejszym pkt 1, należy dokonać najpóźniej w ciągu 24 godzin od wykrycia naruszenia ochrony powierzonych danych;
- każdym żądaniu otrzymanym od osoby, której dane przetwarza, powstrzymując się jednocześnie od odpowiedzi na żądanie do czasu otrzymania opinii Administratora; zawiadomienia, o którym mowa w niniejszym pkt 2, należy dokonać najpóźniej w ciągu 24 godzin od otrzymania żądania;
- każdym prawnie umocowanym żądaniu udostępnienia danych osobowych właściwemu organowi państwa, chyba że zakaz zawiadomienia wynika z przepisów prawa, w szczególności przepisów postępowania karnego, gdy zakaz ma na celu zapewnienie poufności wszczętego dochodzenia;
- przeprowadzeniu przez Prezesa Urzędu Ochrony Danych Osobowych lub inny organ nadzorczy kontroli zgodności przetwarzania danych osobowych i jej wynikach oraz o innych czynnościach organów władzy publicznej dotyczących tych danych.
- Pomoc w obowiązkach art. 32–36 RODO. Podmiot przetwarzający zobowiązuje się, w zakresie uzasadnionym przedmiotem Umowy powierzenia i dostępnymi mu informacjami, pomagać Administratorowi w wywiązywaniu się przez niego z obowiązków wynikających z art. 32–36 RODO i dotyczących bezpieczeństwa przetwarzania danych osobowych, zgłaszania naruszenia ochrony danych osobowych organowi nadzorczemu i osobie, której dane dotyczą, oceny skutków dla ochrony danych oraz związanych z tą oceną konsultacji z organem nadzorczym.
- Wykazanie zgodności i audyt. Podmiot przetwarzający zobowiązuje się:
- udostępniać Administratorowi w terminie 14 dni od dnia otrzymania żądania wszelkie informacje i dokumenty niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO;
- umożliwiać Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczyniać się do nich, na zasadach każdorazowo określonych przez Strony oraz z zastrzeżeniem postanowień niniejszego paragrafu.
- Audyt, o którym mowa w ust. 6 pkt 2 powyżej, może zostać przeprowadzony:
- nie wcześniej niż 14 dni od dnia otrzymania przez Podmiot przetwarzający zapowiedzi jego przeprowadzenia, w terminie ustalonym przez Strony, oraz
- po zawarciu pomiędzy Podmiotem przetwarzającym a Administratorem lub upoważnionym przez niego audytorem umowy o zachowaniu poufności.
- Po zakończeniu audytu Strony sporządzą protokół w 2 egzemplarzach, które podpiszą upoważnieni przedstawiciele obu Stron. Podmiot przetwarzający może wnieść zastrzeżenia do protokołu w ciągu 5 dni roboczych od dnia jego podpisania przez przedstawicieli Stron.
- W razie stwierdzenia w toku audytu uchybień mających wpływ na bezpieczeństwo przetwarzania powierzonych danych osobowych Podmiot przetwarzający zobowiązuje się dostosować do zaleceń sformułowanych przez Administratora lub upoważnionego przez niego audytora.
§ 4. Obowiązki i oświadczenia Administratora
- Podstawa prawna przetwarzania. Administrator zobowiązany jest zapewnić, aby przez cały okres obowiązywania Umowy powierzenia dysponował prawną podstawą przetwarzania powierzanych danych osobowych i aby przysługiwały mu odpowiednie uprawnienia umożliwiające ich powierzenie na rzecz Podmiotu przetwarzającego. W razie utraty ww. podstawy prawnej lub uprawnień wobec określonych powierzanych danych osobowych Administrator zobowiązany jest niezwłocznie przedsięwziąć kroki niezbędne do zaprzestania ich powierzania, w szczególności zawiadomić o tym Podmiot przetwarzający.
- Zgodność poleceń. Administrator zobowiązuje się nie wydawać Podmiotowi przetwarzającemu poleceń dotyczących przetwarzania powierzanych danych osobowych, które byłyby niezgodne z przepisami prawa powszechnie obowiązującego, postanowieniami Umowy powierzenia lub innymi zobowiązaniami umownymi.
- Oświadczenie o zakresie danych. Administrator oświadcza, że powierzane przez niego dane osobowe ograniczają się wyłącznie do kategorii wskazanych w § 2 ust. 3 (imię, nazwisko, numer telefonu, adres e-mail, adres zamieszkania) oraz że nie zawierają danych szczególnych kategorii (art. 9 RODO), w tym danych dotyczących zdrowia, ani danych, o których mowa w art. 10 RODO, ani numeru PESEL czy danych paszportowych lub innych danych dokumentów tożsamości.
- Zobowiązanie dotyczące modułu dokumentów. Administrator zobowiązuje się nie wprowadzać do Aplikacji, w tym nie wgrywać do modułu dokumentów, jakichkolwiek plików lub treści zawierających dane wykraczające poza zakres dopuszczony w § 2 ust. 3, a w szczególności plików zawierających numer PESEL, dane paszportowe lub inne dane dokumentów tożsamości, dane dotyczące zdrowia oraz pozostałe dane szczególnych kategorii (art. 9 RODO) i dane, o których mowa w art. 10 RODO. Administrator ponosi wyłączną odpowiedzialność za zakres i treść danych wprowadzanych do Aplikacji, w tym za treść wgranych dokumentów. Podmiot przetwarzający nie weryfikuje merytorycznej zawartości plików wgrywanych przez Administratora.
- W razie naruszenia przez Administratora zobowiązań, o których mowa w ust. 3 i 4, Administrator zobowiązuje się niezwłocznie usunąć z Aplikacji dane wprowadzone z naruszeniem dopuszczalnego zakresu. Postanowienie to nie ogranicza odpowiedzialności Administratora jako administratora tych danych.
§ 5. Dalsze powierzenie danych osobowych (podpowierzenie)
- Administrator wyraża ogólną zgodę na dokonywanie przez Podmiot przetwarzający dalszego powierzania przetwarzania danych osobowych (dalej: „podpowierzenie") wybranym przez siebie podwykonawcom (subprocesorom). Aktualna lista subprocesorów stanowi Załącznik nr 2 do Umowy powierzenia.
- Podmiot przetwarzający zobowiązuje się zapewnić, aby:
- podmiot, wobec którego dokonuje podpowierzenia, stosował odpowiednie środki techniczne i organizacyjne w celu zagwarantowania przetwarzania powierzonych danych osobowych zgodnie z przepisami RODO;
- zakres obowiązków dalszego podmiotu przetwarzającego w zakresie ochrony danych odpowiadał obowiązkom Podmiotu przetwarzającego przewidzianym w Umowie powierzenia.
- Odpowiedzialność za subprocesora (art. 28 ust. 4 RODO). Jeżeli dalszy podmiot przetwarzający nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełną odpowiedzialność wobec Administratora za wypełnienie obowiązków tego dalszego podmiotu przetwarzającego ponosi Podmiot przetwarzający. Podmiot przetwarzający odpowiada za działania i zaniechania subprocesora jak za działania i zaniechania własne.
- Aktualna lista i informowanie o zmianach. Podmiot przetwarzający zobowiązuje się utrzymywać listę subprocesorów (Załącznik nr 2) w wersji aktualnej oraz informować Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia subprocesorów, tak aby Administrator miał możliwość wyrażenia sprzeciwu.
- W przypadku zamiaru dodania nowego subprocesora lub zastąpienia dotychczasowego Podmiot przetwarzający zobowiązany jest zawiadomić o tym Administratora nie później niż na 7 (siedem) dni przed dokonaniem podpowierzenia, za pomocą poczty elektronicznej. Administrator może sprzeciwić się dokonaniu podpowierzenia poprzez zgłoszenie sprzeciwu za pomocą poczty elektronicznej, w terminie 7 (siedmiu) dni od dnia otrzymania zawiadomienia.
- Po bezskutecznym upływie terminu na zgłoszenie sprzeciwu, o którym mowa w ust. 5 powyżej, Podmiot przetwarzający może dokonać podpowierzenia przetwarzanych danych osobowych wybranemu subprocesorowi.
- W przypadku zgłoszenia sprzeciwu, o którym mowa w ust. 5 powyżej, jeżeli Strony nie uzgodnią rozwiązania alternatywnego, Podmiot przetwarzający może odstąpić od Umowy głównej ze skutkiem natychmiastowym.
- Zmiana listy subprocesorów dokonana zgodnie z niniejszym paragrafem nie stanowi zmiany Umowy powierzenia.
§ 5a. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Co do zasady powierzone dane osobowe są przetwarzane na terytorium Europejskiego Obszaru Gospodarczego (EOG). Główna infrastruktura bazodanowa, uwierzytelniania i magazynu plików (Supabase) zlokalizowana jest w regionie eu-west-1 (Irlandia, EOG), a wysyłka SMS (SMSAPI) realizowana jest w Polsce/EOG.
- W zakresie, w jakim wykonanie Usługi wiąże się z przekazaniem powierzonych danych osobowych do państwa trzeciego (poza EOG) – co dotyczy w szczególności usług hostingu i zadań cyklicznych (Vercel) oraz wysyłki wiadomości e-mail (Resend) – Podmiot przetwarzający zapewnia, że przekazanie takie odbywa się wyłącznie na podstawie jednego z mechanizmów określonych w rozdziale V RODO (art. 44–49), w szczególności na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (Standard Contractual Clauses, SCC) przyjętych przez Komisję Europejską, wraz z odpowiednimi dodatkowymi środkami ochrony, jeżeli są wymagane.
- Podmiot przetwarzający zobowiązuje się udostępnić Administratorowi na jego żądanie informacje o stosowanych mechanizmach transferu danych poza EOG dotyczących subprocesorów wymienionych w Załączniku nr 2.
§ 6. Poufność
Strony zobowiązują się wykorzystać materiały, dane oraz wszelkie informacje pozyskane od drugiej Strony w celu wykonania Umowy powierzenia wyłącznie do jej realizacji oraz zachować te materiały, dane oraz informacje w tajemnicy, zarówno w czasie trwania Umowy powierzenia, jak i po jej rozwiązaniu.
§ 7. Czas obowiązywania Umowy powierzenia
Umowa powierzenia zostaje zawarta na czas obowiązywania Umowy głównej i rozwiązuje się wraz z wypowiedzeniem, rozwiązaniem lub wygaśnięciem Umowy głównej.
§ 8. Skutki rozwiązania Umowy powierzenia
W przypadku rozwiązania Umowy powierzenia Podmiot przetwarzający, niezwłocznie, nie później niż w terminie 14 (czternastu) dni roboczych od dnia rozwiązania Umowy powierzenia, zobowiązuje się – według wyboru Administratora – zwrócić Administratorowi albo usunąć wszelkie dane osobowe, których przetwarzanie zostało mu powierzone, oraz skutecznie usunąć istniejące kopie, w tym usunąć je z nośników elektronicznych pozostających w jego dyspozycji. Postanowienia zdania poprzedzającego nie dotyczą tych danych osobowych, których przechowywanie przez Podmiot przetwarzający, zgodnie z przepisami powszechnie obowiązującego prawa, wymagane jest przez czas dłuższy niż okres obowiązywania Umowy powierzenia.
§ 9. Postanowienia końcowe
- Integralną częścią Umowy powierzenia są:
- Załącznik nr 1 – Kategorie powierzonych danych osobowych oraz kategorie osób, których powierzone dane osobowe dotyczą;
- Załącznik nr 2 – Lista subprocesorów (dalszych podmiotów przetwarzających).
- Do zmian Umowy powierzenia stosuje się odpowiednie postanowienia Regulaminu, z zastrzeżeniem, że aktualizacja Załącznika nr 2 następuje w trybie określonym w § 5.
- W sprawach nieuregulowanych w Umowie powierzenia mają zastosowanie postanowienia Regulaminu, przepisy RODO oraz odpowiednie przepisy prawa polskiego.
Załącznik nr 1 – Kategorie powierzonych danych osobowych oraz kategorie osób, których powierzone dane osobowe dotyczą
| L.p. | Kategorie danych osobowych | Kategorie osób, których dane dotyczą |
|---|---|---|
| 1 | Imię, nazwisko, numer telefonu, adres e-mail, adres zamieszkania | Turyści (klienci Administratora) oraz inne osoby fizyczne, których dane Administrator wprowadza do Aplikacji w związku z obsługą rezerwacji |
Powierzenie nie obejmuje i nie może obejmować żadnych innych kategorii danych, w szczególności numeru PESEL, danych paszportowych lub innych danych dokumentów tożsamości, danych dotyczących zdrowia oraz pozostałych danych szczególnych kategorii (art. 9 RODO) i danych, o których mowa w art. 10 RODO. Ograniczenie to obowiązuje także w odniesieniu do plików i treści wgrywanych do modułu dokumentów w Aplikacji.
Załącznik nr 2 – Lista subprocesorów (dalszych podmiotów przetwarzających)
Poniższa lista przedstawia aktualny wykaz subprocesorów, którym Podmiot przetwarzający może podpowierzyć przetwarzanie powierzonych danych osobowych w celu świadczenia Usługi. Lista jest utrzymywana w wersji aktualnej; o zmianach Administrator informowany jest w trybie § 5 Umowy powierzenia.
| L.p. | Subprocesor | Zakres / cel przetwarzania | Lokalizacja przetwarzania | Podstawa transferu poza EOG |
|---|---|---|---|---|
| 1 | Supabase | Baza danych, uwierzytelnianie użytkowników, magazyn plików (storage) | Region eu-west-1 (Irlandia, EOG) | Nie dotyczy (przetwarzanie w EOG) |
| 2 | Vercel | Hosting Aplikacji, zadania cykliczne (cron) | Możliwe przetwarzanie poza EOG | Standardowe klauzule umowne (SCC), art. 46 RODO |
| 3 | Resend | Wysyłka wiadomości e-mail (transakcyjnych i powiadomień) | USA / poza EOG | Standardowe klauzule umowne (SCC), art. 46 RODO |
| 4 | SMSAPI | Wysyłka wiadomości SMS (powiadomienia, przypomnienia) | Polska / EOG | Nie dotyczy (przetwarzanie w EOG) |
Uwaga: PayU (płatności), Fakturownia (faktury) oraz Brevo (marketing / newsletter) nie są subprocesorami w rozumieniu art. 28 RODO w zakresie powierzonych danych turystów i nie są objęte niniejszym Załącznikiem; podmioty te przetwarzają dane jako odrębni administratorzy lub przetwarzają dane Administratora (biura) na innej podstawie, zgodnie z Polityką prywatności.
Lista podmiotów przetwarzających (podprocesorów)
Załącznik do Umowy powierzenia przetwarzania danych osobowych (DPA)
Wersja 1.0 Data: 2026-07-04
Operator (podmiot przetwarzający / procesor): MW DIGITAL sp. z o.o., ul. Augustyna Szamarzewskiego 21 lok. 2, 60-514 Poznań KRS 0001225835, NIP 7812105997, REGON 544052286, kapitał zakładowy 5 000,00 zł Sąd rejestrowy: Sąd Rejonowy Poznań - Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego E-mail kontaktowy: info@odlotcrm.pl
1. Cel i charakter listy
Operator świadczy usługę Odlot CRM (oprogramowanie udostępniane w modelu SaaS dla biur podróży) i w tym celu korzysta z dostawców zewnętrznych. Część z nich przetwarza dane osobowe powierzone Operatorowi przez biuro podróży (administratora) w imieniu administratora - są to podmioty przetwarzające dalej (podprocesorzy) w rozumieniu art. 28 ust. 2 i 4 RODO.
Administrator (biuro podróży), zawierając z Operatorem Umowę powierzenia przetwarzania danych osobowych (DPA), wyraża ogólną zgodę na korzystanie z podprocesorów wskazanych w niniejszej liście. Operator informuje administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z odpowiednim wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu na zasadach określonych w DPA.
Zakres danych powierzonych Operatorowi jest ograniczony zgodnie z DPA wyłącznie do: imienia, nazwiska, numeru telefonu, adresu e-mail oraz adresu zamieszkania turysty. Podprocesorzy nie otrzymują od Operatora żadnych innych kategorii danych.
2. Podprocesorzy (art. 28 RODO)
Poniżsi dostawcy przetwarzają dane powierzone Operatorowi przez administratora i działają wyłącznie zgodnie z udokumentowanymi poleceniami Operatora.
| Podprocesor | Rola / cel przetwarzania | Zakres powierzonych danych | Lokalizacja przetwarzania | Transfer poza EOG + podstawa |
|---|---|---|---|---|
| Supabase, Inc. | Baza danych, uwierzytelnianie oraz przechowywanie plików (moduł dokumentów) - podstawowa warstwa danych aplikacji | Dane turystów powierzone przez biuro: imię, nazwisko, numer telefonu, adres e-mail, adres zamieszkania (wraz z kontekstem rezerwacji i rat oraz plikami w module dokumentów). Dane kont użytkowników biura NIE są danymi powierzonymi (Operator jest tu administratorem — reguluje je Polityka prywatności) | Region eu-west-1 (Irlandia), EOG | Nie - hosting w EOG. Dostawca z siedzibą w USA; podstawa zabezpieczająca: DPA Supabase wraz ze standardowymi klauzulami umownymi (SCC) |
| Vercel, Inc. | Hosting aplikacji oraz uruchamianie zadań cyklicznych (cron - przypomnienia o ratach) | Dane przetwarzane w tranzycie przez warstwę aplikacji; brak trwałego składowania danych osobowych po stronie Vercel | USA / globalna sieć brzegowa (region funkcji konfigurowalny) | Tak - możliwy transfer poza EOG; podstawa: DPA Vercel wraz ze standardowymi klauzulami umownymi (SCC) |
| Resend, Inc. | Wysyłka wiadomości e-mail transakcyjnych (przypomnienia o ratach, potwierdzenia) | Adres e-mail turysty oraz treść wiadomości | USA | Tak - transfer poza EOG; podstawa: DPA Resend wraz ze standardowymi klauzulami umownymi (SCC) |
| SMSAPI (LINK Mobility Poland sp. z o.o.) | Wysyłka wiadomości SMS (przypomnienia o ratach, potwierdzenia) | Numer telefonu turysty oraz treść wiadomości | Polska / EOG | Nie - przetwarzanie w EOG |
Uwaga: SMSAPI oraz Resend stają się aktywnymi podprocesorami dopiero po włączeniu powiadomień (SMS / e-mail). Do czasu uruchomienia tych funkcji w trybie produkcyjnym dane kontaktowe turystów nie są tym dostawcom przekazywane.
3. Odrębni administratorzy (NIE podmioty przetwarzające)
Poniższe podmioty NIE są podprocesorami w rozumieniu art. 28 RODO i nie przetwarzają w imieniu administratora danych turystów powierzonych Operatorowi. Każdy z nich działa jako odrębny (niezależny) administrator we własnym celu, w odniesieniu do danych biura (abonenta) lub danych przekazywanych mu bezpośrednio. Nie są one objęte umową powierzenia.
- PayU S.A. - obsługa płatności (abonament, pakiety) - jako odrębny administrator przetwarza dane biura-płatnika (m.in. dane transakcji, e-mail) we własnych celach rozliczeniowych i przeciwdziałania nadużyciom; podstawy te ujmuje regulamin i polityka prywatności, a nie umowa powierzenia.
- Fakturownia sp. z o.o. - wystawianie i przechowywanie faktur - jako odrębny administrator przetwarza dane rozliczeniowe biura (nazwa firmy, NIP, adres, e-mail) na potrzeby obowiązków księgowo-podatkowych.
- Brevo (Sendinblue SAS) - wysyłka newslettera i komunikacji marketingowej (na podstawie zgody marketingowej zbieranej na landingu) - w tym zakresie Operator jest administratorem danych subskrybentów, a Brevo działa jako jego dostawca; podmiot ten nie otrzymuje danych turystów powierzonych w CRM.
4. Pozostałe uwagi
- GitHub (hosting kodu źródłowego) nie jest podprocesorem w rozumieniu RODO - kod nie zawiera danych produkcyjnych turystów, a sekrety nie są umieszczane w repozytorium.
- Każdy dostawca z siedzibą poza EOG udostępnia własną umowę powierzenia (DPA) wraz ze standardowymi klauzulami umownymi (SCC) - do zaakceptowania po stronie konta Operatora.
- Niniejsza lista będzie aktualizowana w przypadku dodania kolejnych narzędzi przetwarzających dane powierzone (np. monitoring, analityka).

