Umowa powierzenia przetwarzania danych
Ostatnia aktualizacja: 19 August 2026
1. Definicje
Niniejsza Umowa powierzenia przetwarzania danych ("DPA") stanowi część Warunków Usługi pomiędzy Passport Digital Limited (numer firmy 17067449), działającą jako MyProductPassport ("Podmiot przetwarzający", "my"), a klientem ("Administrator", "Ty") i reguluje przetwarzanie danych osobowych w związku z naszą platformą Cyfrowego Paszportu Produktu.
- Dane osobowe: Wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zgodnie z definicją UK GDPR.
- Przetwarzanie: Każda operacja wykonywana na danych osobowych, w tym zbieranie, przechowywanie, zmiana, wgląd, wykorzystanie, ujawnienie i usunięcie.
- Administrator: Podmiot, który określa cele i sposoby przetwarzania danych osobowych (Ty, klient).
- Podmiot przetwarzający: Podmiot, który przetwarza dane osobowe w imieniu administratora (Passport Digital Limited, działająca jako MyProductPassport).
- Osoba, której dane dotyczą: Osoba fizyczna, której dotyczą dane osobowe.
2. Przedmiot i czas trwania
Podmiot przetwarzający przetwarza dane osobowe w imieniu administratora w celu zapewnienia platformy MyProductPassport Cyfrowego Paszportu Produktu, w tym:
- Zarządzanie kontami użytkowników i uwierzytelnianie
- Zarządzanie danymi produktu i generowanie Cyfrowego Paszportu Produktu
- Raportowanie zgodności i rejestrowanie audytów
- Analizy i śledzenie skanów
- Fakturowanie i zarządzanie subskrypcjami (przez Stripe)
Niniejsza DPA obowiązuje przez czas korzystania z naszych usług i trwa do momentu usunięcia lub zwrotu wszystkich danych osobowych zgodnie z Sekcją 9.
Kategorie osób, których dane dotyczą: Pracownicy administratora, użytkownicy końcowi i kontakty w łańcuchu dostaw.
Rodzaje danych osobowych: Imiona i nazwiska, adresy e-mail, informacje o firmie, adresy IP, dane o użytkowaniu i dane produktowe wprowadzone przez administratora.
3. Obowiązki podmiotu przetwarzającego
Podmiot przetwarzający musi:
- Przetwarzać dane osobowe wyłącznie na podstawie udokumentowanych instrukcji administratora, chyba że wymaga tego prawo
- Zapewnić, że osoby upoważnione do przetwarzania danych osobowych są związane zobowiązaniami do zachowania poufności
- Wdrożyć odpowiednie techniczne i organizacyjne środki bezpieczeństwa opisane w Sekcji 6
- Nie angażować innego podmiotu przetwarzającego bez uprzedniej pisemnej zgody administratora (patrz Sekcja 4)
- Wspierać administratora w odpowiadaniu na żądania osób, których dane dotyczą (patrz Sekcja 5)
- Wspierać administratora w zapewnieniu zgodności z obowiązkami dotyczącymi bezpieczeństwa, zgłaszania naruszeń, ocen skutków i uprzednich konsultacji
- Usunąć lub zwrócić wszystkie dane osobowe po zakończeniu usług (patrz Sekcja 9)
- Udostępnić wszystkie informacje niezbędne do wykazania zgodności z niniejszą DPA
4. Podwykonawcy przetwarzania
Administrator upoważnia podmiot przetwarzający do zaangażowania następujących podwykonawców przetwarzania:
- Cloudways / DigitalOcean (UE/UK): Hosting infrastruktury i zarządzanie serwerami
- Cloudflare (Globalny): CDN, ochrona DDoS i zapora aplikacji internetowych
- Stripe (US/UE): Przetwarzanie płatności i zarządzanie subskrypcjami
- Brevo (UE): Wysyłka e-maili transakcyjnych
Podmiot przetwarzający informuje administratora o zamierzonych zmianach podwykonawców przetwarzania, dając administratorowi możliwość sprzeciwu. Każdy podwykonawca przetwarzania jest związany zobowiązaniami w zakresie ochrony danych nie mniej ochronnymi niż te zawarte w niniejszej DPA.
5. Prawa osoby, której dane dotyczą
Podmiot przetwarzający pomaga administratorowi w realizacji żądań osób, których dane dotyczą, zgodnie z UK GDPR, w tym:
- Prawo dostępu: Użytkownicy mogą wyeksportować wszystkie dane osobowe za pośrednictwem strony ustawień konta
- Prawo do sprostowania: Użytkownicy mogą aktualizować swój profil i informacje o firmie w dowolnym momencie
- Prawo do usunięcia danych: Użytkownicy mogą usunąć swoje konto, co powoduje usunięcie wszystkich danych osobowych i powiązanych rekordów
- Prawo do przenoszenia danych: Eksport danych RODO zapewnia plik JSON czytelny maszynowo ze wszystkimi danymi osobowymi
- Prawo do ograniczenia/sprzeciwu: Skontaktuj się z [email protected], aby skorzystać z tych praw
6. Środki bezpieczeństwa
Podmiot przetwarzający wdraża następujące środki techniczne i organizacyjne:
- Szyfrowanie w transmisji: Wszystkie dane przesyłane przez TLS 1.2+ (wymuszane przez HSTS z preload)
- Szyfrowanie w spoczynku: Pola wrażliwe (numery firm, numery VAT, numery telefonów) są szyfrowane na poziomie aplikacji
- Kontrola dostępu: Kontrola dostępu oparta na rolach (RBAC) z czterema poziomami: właściciel, administrator, edytor, przeglądający
- Uwierzytelnianie: Surowe wymagania dotyczące haseł, opcjonalne uwierzytelnianie dwuskładnikowe (TOTP), ograniczona liczba prób logowania
- Rejestrowanie audytów: Wszystkie istotne działania są rejestrowane ze znacznikami czasu, tożsamością użytkownika i adresami IP
- Infrastruktura: Zarządzany hosting z automatycznymi kopiami zapasowymi, regułami firewalla i ochroną DDoS przez Cloudflare
- Content Security Policy: Ścisłe nagłówki CSP z raportowaniem naruszeń
- Skanowanie zależności: Zautomatyzowane cotygodniowe audyty bezpieczeństwa wszystkich zależności oprogramowania
7. Zgłaszanie naruszeń
W przypadku naruszenia danych osobowych podmiot przetwarzający musi:
- Powiadomić administratora bez zbędnej zwłoki i nie później niż <strong>24 godzin</strong> po uzyskaniu wiedzy o naruszeniu
- Dostarczyć wystarczające informacje, aby umożliwić administratorowi powiadomienie organu nadzorczego w ustawowym terminie 72 godzin
- Współpracować z administratorem w celu zbadania i naprawienia naruszenia
- Dokumentować wszystkie naruszenia, w tym ich skutki i podjęte działania naprawcze
Powiadomienia o naruszeniach powinny być wysyłane na zarejestrowany adres e-mail administratora oraz na [email protected].
8. Audyty
Podmiot przetwarzający udostępnia administratorowi wszystkie informacje niezbędne do wykazania zgodności z niniejszą DPA. Administrator może przeprowadzać audyty, w tym inspekcje, pod warunkiem:
- Rozsądne uprzednie pisemne powiadomienie (minimum 30 dni)
- Audyty przeprowadzane w normalnych godzinach pracy
- Audytor musi być związany zobowiązaniami do zachowania poufności
- Maksymalnie jeden audyt na rok kalendarzowy, chyba że naruszenie danych lub wymóg regulacyjny wymaga dodatkowego audytu
9. Zwrot i usunięcie danych
Po zakończeniu usług lub na żądanie:
- Administrator może wyeksportować wszystkie dane za pomocą wbudowanej funkcji eksportu danych RODO platformy
- Podmiot przetwarzający usuwa wszystkie dane osobowe w ciągu 30 dni od zamknięcia konta
- Kopie zapasowe zostaną usunięte w ciągu 90 dni od zamknięcia konta zgodnie z automatyczną rotacją kopii zapasowych
- Podmiot przetwarzający potwierdza usunięcie na pisemny wniosek administratora
10. Prawo właściwe
Niniejsza DPA podlega prawu Anglii i Walii i jest zgodnie z nim interpretowana. Strony poddają się wyłącznej jurysdykcji sądów Anglii i Walii w odniesieniu do wszelkich sporów wynikających z niniejszej DPA.
Niniejsza DPA uwzględnia UK GDPR i Data Protection Act 2018. W przypadku konfliktu między niniejszą DPA a Warunkami Usługi, niniejsza DPA ma pierwszeństwo w zakresie przetwarzania danych osobowych.
W razie pytań lub wątpliwości dotyczących tej DPA prosimy o kontakt [email protected].