Przejdź do treści
Umów demo

Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 1 do Regulaminu świadczenia usług platformy WalletHero

Wersja: 1.0 · Data: 28 lipca 2026

zawarta pomiędzy:

łącznie zwanymi „Stronami”.

Umowa niniejsza (dalej: „Umowa powierzenia”) stanowi umowę, o której mowa w art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: „RODO”), i zostaje zawarta z chwilą zawarcia umowy o świadczenie usług Platformy (dalej: „Umowa główna”).

§ 1. Przedmiot i czas trwania przetwarzania

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych klientów końcowych oraz innych osób, których dane Administrator wprowadza do swojej przestrzeni roboczej na Platformie, w zakresie i na zasadach określonych w niniejszej Umowie powierzenia.
  2. Przetwarzanie odbywa się przez okres obowiązywania Umowy głównej oraz przez okres niezbędny do zwrotu lub usunięcia danych po jej zakończeniu, zgodnie z § 10.

§ 2. Charakter i cel przetwarzania

  1. Charakter przetwarzania: przetwarzanie w systemie informatycznym (SaaS), obejmujące w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, przeglądanie, wykorzystywanie, przesyłanie (w tym doręczanie kart i powiadomień), ograniczanie, usuwanie i anonimizację danych.
  2. Cel przetwarzania: świadczenie na rzecz Administratora usług Platformy WalletHero, tj. w szczególności:
    • wydawanie i aktualizowanie kart do portfeli mobilnych (Apple Wallet, Google Wallet),
    • prowadzenie programu lojalnościowego (punkty, poziomy, automatyzacje, program poleceń),
    • realizacja kampanii kierowanych do odbiorców zdefiniowanych przez Administratora,
    • obsługa aplikacji mobilnej dla personelu Administratora,
    • obsługa integracji uruchomionych przez Administratora.

§ 3. Kategorie danych i kategorie osób

  1. Kategorie danych osobowych:
    • dane identyfikacyjne (imię, nazwisko, identyfikatory klienta),
    • dane kontaktowe (adres e-mail, numer telefonu),
    • data urodzenia,
    • historia zakupów i aktywności lojalnościowej (transakcje, punkty, poziomy, polecenia, udział w kampaniach),
    • identyfikatory urządzeń i tokeny powiadomień push (związane z doręczaniem kart i powiadomień),
    • pola niestandardowe zdefiniowane przez Administratora.
  2. Kategorie osób, których dane dotyczą: klienci końcowi Administratora (posiadacze kart, uczestnicy programu lojalnościowego) oraz — w zakresie, w jakim Administrator wprowadza ich dane — inne osoby (np. personel Administratora w zakresie danych obsługiwanych w ramach przestrzeni roboczej).
  3. Administrator zobowiązuje się nie wprowadzać do Platformy szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), w szczególności w polach niestandardowych, bez ważnej podstawy prawnej i uprzedniego uzgodnienia z Podmiotem przetwarzającym.

§ 4. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — przy czym za udokumentowane polecenia uznaje się Umowę główną, niniejszą Umowę powierzenia oraz polecenia wydawane przez Administratora za pośrednictwem funkcji Platformy (w tym API) — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku poinformuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji;
  2. niezwłocznie poinformować Administratora, jeżeli w jego ocenie wydane polecenie narusza RODO lub inne przepisy o ochronie danych;
  3. zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności, oraz przetwarzały dane wyłącznie w zakresie niezbędnym do świadczenia usług;
  4. wdrożyć środki techniczne i organizacyjne, o których mowa w § 5;
  5. przestrzegać warunków korzystania z podprocesorów określonych w § 6;
  6. wspierać Administratora zgodnie z § 7 i § 8;
  7. po zakończeniu świadczenia usług usunąć lub zwrócić dane zgodnie z § 10;
  8. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty zgodnie z § 9.

§ 5. Środki bezpieczeństwa (art. 32 RODO)

  1. Podmiot przetwarzający wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne, uwzględniając stan wiedzy technicznej, koszty wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, w tym w szczególności:
    • logiczną izolację danych poszczególnych Administratorów (separacja na poziomie przestrzeni roboczych, autoryzacja dostępu weryfikowana względem przestrzeni roboczej),
    • szyfrowanie danych w tranzycie (TLS),
    • przechowywanie danych uwierzytelniających w postaci skrótów kryptograficznych (hasła, tokeny sesji i tokeny odświeżania aplikacji mobilnej),
    • kontrolę dostępu opartą na rolach (rozróżnienie ról administratora i personelu, ograniczenie działań dostępnych dla poszczególnych ról),
    • hosting w Unii Europejskiej (infrastruktura DigitalOcean, region Frankfurt), w tym zarządzaną bazę danych i magazyn plików,
    • kopie zapasowe oraz mechanizmy przywracania dostępności danych,
    • monitorowanie błędów i zdarzeń w celu wykrywania nieprawidłowości,
    • ograniczenie dostępu personelu Podmiotu przetwarzającego do danych produkcyjnych do przypadków niezbędnych (utrzymanie, wsparcie, bezpieczeństwo).
  2. Podmiot przetwarzający regularnie przegląda i aktualizuje stosowane środki.

§ 6. Podpowierzenie (podprocesorzy)

  1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprocesorów wymienionych w Liście podprocesorów, stanowiącej integralną część niniejszej Umowy powierzenia.
  2. Podmiot przetwarzający poinformuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 30 dni (e-mail lub komunikat w panelu), dając Administratorowi możliwość wyrażenia sprzeciwu. W przypadku uzasadnionego sprzeciwu Strony podejmą w dobrej wierze rozmowy w celu znalezienia rozwiązania; jeżeli rozwiązanie nie zostanie znalezione, Administrator może wypowiedzieć Umowę główną w zakresie usług, których dotyczy zmiana.
  3. Podmiot przetwarzający nakłada na każdego podprocesora — w drodze umowy — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy powierzenia, w szczególności obowiązek wdrożenia odpowiednich środków bezpieczeństwa. Za działania i zaniechania podprocesorów Podmiot przetwarzający odpowiada jak za własne.
  4. Przekazywanie danych podprocesorom mającym siedzibę poza Europejskim Obszarem Gospodarczym odbywa się wyłącznie z zachowaniem wymogów rozdziału V RODO (w szczególności standardowych klauzul umownych lub decyzji stwierdzającej odpowiedni stopień ochrony, w tym EU–U.S. Data Privacy Framework dla certyfikowanych dostawców), zgodnie z mechanizmami wskazanymi w Liście podprocesorów.

§ 7. Pomoc w realizacji praw osób, których dane dotyczą

  1. Podmiot przetwarzający — biorąc pod uwagę charakter przetwarzania — pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO).
  2. Platforma udostępnia w tym celu m.in. funkcje: dostępu do danych klienta końcowego i ich eksportu, sprostowania (edycji), a także usunięcia lub anonimizacji danych klienta końcowego na polecenie Administratora.
  3. Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Podmiotu przetwarzającego, ten niezwłocznie przekaże je Administratorowi i nie odpowie na nie samodzielnie co do istoty, chyba że Administrator poleci inaczej lub obowiązek odpowiedzi wynika z przepisów prawa.

§ 8. Pomoc w zakresie bezpieczeństwa i naruszeń ochrony danych

  1. Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), z uwzględnieniem charakteru przetwarzania i dostępnych mu informacji.
  2. Po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych powierzonych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, podając — w miarę dostępności — informacje, o których mowa w art. 33 ust. 3 RODO (charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, możliwe konsekwencje, podjęte i proponowane środki zaradcze).
  3. Podmiot przetwarzający dokumentuje naruszenia oraz współpracuje z Administratorem przy ich obsłudze. Zgłoszenia naruszenia do organu nadzorczego oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator jako administrator danych.

§ 9. Audyty

  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
  2. Audyt przeprowadza się po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 14 dni roboczych, w godzinach pracy, w sposób nieuzasadniony niezakłócający działalności Podmiotu przetwarzającego, nie częściej niż raz na 12 miesięcy — chyba że audyt jest wymagany przez organ nadzorczy lub następuje po stwierdzonym naruszeniu.
  3. Audytor nie może być bezpośrednim konkurentem Podmiotu przetwarzającego i podlega zobowiązaniu do zachowania poufności.
  4. W pierwszej kolejności Podmiot przetwarzający może zrealizować obowiązek audytowy poprzez udostępnienie aktualnej dokumentacji, wyników audytów wewnętrznych lub posiadanych certyfikacji.

§ 10. Zakończenie przetwarzania — zwrot i usunięcie danych

  1. Po zakończeniu Umowy głównej Podmiot przetwarzający — zależnie od decyzji Administratora — zwraca Administratorowi wszystkie powierzone dane (eksport w powszechnie używanym formacie nadającym się do odczytu maszynowego) lub je usuwa, oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje dalsze przechowywanie danych.
  2. Administrator może zgłosić żądanie zwrotu danych w terminie 30 dni od zakończenia Umowy głównej. Po bezskutecznym upływie tego terminu Podmiot przetwarzający usuwa lub nieodwracalnie anonimizuje powierzone dane.
  3. Usunięcie obejmuje również dane w kopiach zapasowych — najpóźniej z upływem cyklu rotacji kopii zapasowych; do tego czasu dane w kopiach zapasowych nie są wykorzystywane do żadnych innych celów.
  4. Na żądanie Administratora Podmiot przetwarzający potwierdzi usunięcie danych na piśmie lub w formie elektronicznej.

§ 11. Odpowiedzialność

  1. Każda ze Stron odpowiada za szkody spowodowane swoim działaniem niezgodnym z RODO, na zasadach określonych w art. 82 RODO.
  2. Ograniczenia odpowiedzialności przewidziane w Umowie głównej stosuje się do niniejszej Umowy powierzenia w najszerszym zakresie dopuszczalnym przez prawo; nie ograniczają one odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności wynikającej z bezwzględnie obowiązujących przepisów.

§ 12. Postanowienia końcowe

  1. Umowa powierzenia obowiązuje przez okres obowiązywania Umowy głównej oraz do czasu zakończenia czynności, o których mowa w § 10.
  2. W sprawach nieuregulowanych stosuje się postanowienia Umowy głównej, RODO oraz prawo polskie.
  3. W razie sprzeczności między Umową powierzenia a Umową główną w zakresie ochrony danych osobowych pierwszeństwo ma Umowa powierzenia.
  4. Wersją wiążącą jest wersja polska; tłumaczenie angielskie ma charakter wyłącznie informacyjny.

Załącznik: Lista podprocesorów