Umowa powierzenia przetwarzania danych osobowych
Załącznik nr 1 do Regulaminu świadczenia usług platformy WalletHero
Wersja: 1.0 · Data: 28 lipca 2026
zawarta pomiędzy:
- Merchantem — przedsiębiorcą korzystającym z platformy WalletHero na podstawie Regulaminu (dalej: „Administrator”), a
- Arkadiuszem Wasilonkiem, prowadzącym działalność gospodarczą pod firmą Collective Arkadiusz Wasilonek, adres: ul. Florencja 23D, 05-300 Mińsk Mazowiecki, wpisanym do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), NIP 8222182106, REGON 14584187900000 (dalej: „Podmiot przetwarzający” lub „WalletHero”),
łącznie zwanymi „Stronami”.
Umowa niniejsza (dalej: „Umowa powierzenia”) stanowi umowę, o której mowa w art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: „RODO”), i zostaje zawarta z chwilą zawarcia umowy o świadczenie usług Platformy (dalej: „Umowa główna”).
§ 1. Przedmiot i czas trwania przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych klientów końcowych oraz innych osób, których dane Administrator wprowadza do swojej przestrzeni roboczej na Platformie, w zakresie i na zasadach określonych w niniejszej Umowie powierzenia.
- Przetwarzanie odbywa się przez okres obowiązywania Umowy głównej oraz przez okres niezbędny do zwrotu lub usunięcia danych po jej zakończeniu, zgodnie z § 10.
§ 2. Charakter i cel przetwarzania
- Charakter przetwarzania: przetwarzanie w systemie informatycznym (SaaS), obejmujące w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, przeglądanie, wykorzystywanie, przesyłanie (w tym doręczanie kart i powiadomień), ograniczanie, usuwanie i anonimizację danych.
- Cel przetwarzania: świadczenie na rzecz Administratora usług Platformy WalletHero, tj. w szczególności:
- wydawanie i aktualizowanie kart do portfeli mobilnych (Apple Wallet, Google Wallet),
- prowadzenie programu lojalnościowego (punkty, poziomy, automatyzacje, program poleceń),
- realizacja kampanii kierowanych do odbiorców zdefiniowanych przez Administratora,
- obsługa aplikacji mobilnej dla personelu Administratora,
- obsługa integracji uruchomionych przez Administratora.
§ 3. Kategorie danych i kategorie osób
- Kategorie danych osobowych:
- dane identyfikacyjne (imię, nazwisko, identyfikatory klienta),
- dane kontaktowe (adres e-mail, numer telefonu),
- data urodzenia,
- historia zakupów i aktywności lojalnościowej (transakcje, punkty, poziomy, polecenia, udział w kampaniach),
- identyfikatory urządzeń i tokeny powiadomień push (związane z doręczaniem kart i powiadomień),
- pola niestandardowe zdefiniowane przez Administratora.
- Kategorie osób, których dane dotyczą: klienci końcowi Administratora (posiadacze kart, uczestnicy programu lojalnościowego) oraz — w zakresie, w jakim Administrator wprowadza ich dane — inne osoby (np. personel Administratora w zakresie danych obsługiwanych w ramach przestrzeni roboczej).
- Administrator zobowiązuje się nie wprowadzać do Platformy szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), w szczególności w polach niestandardowych, bez ważnej podstawy prawnej i uprzedniego uzgodnienia z Podmiotem przetwarzającym.
§ 4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — przy czym za udokumentowane polecenia uznaje się Umowę główną, niniejszą Umowę powierzenia oraz polecenia wydawane przez Administratora za pośrednictwem funkcji Platformy (w tym API) — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku poinformuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji;
- niezwłocznie poinformować Administratora, jeżeli w jego ocenie wydane polecenie narusza RODO lub inne przepisy o ochronie danych;
- zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności, oraz przetwarzały dane wyłącznie w zakresie niezbędnym do świadczenia usług;
- wdrożyć środki techniczne i organizacyjne, o których mowa w § 5;
- przestrzegać warunków korzystania z podprocesorów określonych w § 6;
- wspierać Administratora zgodnie z § 7 i § 8;
- po zakończeniu świadczenia usług usunąć lub zwrócić dane zgodnie z § 10;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty zgodnie z § 9.
§ 5. Środki bezpieczeństwa (art. 32 RODO)
- Podmiot przetwarzający wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne, uwzględniając stan wiedzy technicznej, koszty wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, w tym w szczególności:
- logiczną izolację danych poszczególnych Administratorów (separacja na poziomie przestrzeni roboczych, autoryzacja dostępu weryfikowana względem przestrzeni roboczej),
- szyfrowanie danych w tranzycie (TLS),
- przechowywanie danych uwierzytelniających w postaci skrótów kryptograficznych (hasła, tokeny sesji i tokeny odświeżania aplikacji mobilnej),
- kontrolę dostępu opartą na rolach (rozróżnienie ról administratora i personelu, ograniczenie działań dostępnych dla poszczególnych ról),
- hosting w Unii Europejskiej (infrastruktura DigitalOcean, region Frankfurt), w tym zarządzaną bazę danych i magazyn plików,
- kopie zapasowe oraz mechanizmy przywracania dostępności danych,
- monitorowanie błędów i zdarzeń w celu wykrywania nieprawidłowości,
- ograniczenie dostępu personelu Podmiotu przetwarzającego do danych produkcyjnych do przypadków niezbędnych (utrzymanie, wsparcie, bezpieczeństwo).
- Podmiot przetwarzający regularnie przegląda i aktualizuje stosowane środki.
§ 6. Podpowierzenie (podprocesorzy)
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprocesorów wymienionych w Liście podprocesorów, stanowiącej integralną część niniejszej Umowy powierzenia.
- Podmiot przetwarzający poinformuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 30 dni (e-mail lub komunikat w panelu), dając Administratorowi możliwość wyrażenia sprzeciwu. W przypadku uzasadnionego sprzeciwu Strony podejmą w dobrej wierze rozmowy w celu znalezienia rozwiązania; jeżeli rozwiązanie nie zostanie znalezione, Administrator może wypowiedzieć Umowę główną w zakresie usług, których dotyczy zmiana.
- Podmiot przetwarzający nakłada na każdego podprocesora — w drodze umowy — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy powierzenia, w szczególności obowiązek wdrożenia odpowiednich środków bezpieczeństwa. Za działania i zaniechania podprocesorów Podmiot przetwarzający odpowiada jak za własne.
- Przekazywanie danych podprocesorom mającym siedzibę poza Europejskim Obszarem Gospodarczym odbywa się wyłącznie z zachowaniem wymogów rozdziału V RODO (w szczególności standardowych klauzul umownych lub decyzji stwierdzającej odpowiedni stopień ochrony, w tym EU–U.S. Data Privacy Framework dla certyfikowanych dostawców), zgodnie z mechanizmami wskazanymi w Liście podprocesorów.
§ 7. Pomoc w realizacji praw osób, których dane dotyczą
- Podmiot przetwarzający — biorąc pod uwagę charakter przetwarzania — pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO).
- Platforma udostępnia w tym celu m.in. funkcje: dostępu do danych klienta końcowego i ich eksportu, sprostowania (edycji), a także usunięcia lub anonimizacji danych klienta końcowego na polecenie Administratora.
- Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Podmiotu przetwarzającego, ten niezwłocznie przekaże je Administratorowi i nie odpowie na nie samodzielnie co do istoty, chyba że Administrator poleci inaczej lub obowiązek odpowiedzi wynika z przepisów prawa.
§ 8. Pomoc w zakresie bezpieczeństwa i naruszeń ochrony danych
- Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), z uwzględnieniem charakteru przetwarzania i dostępnych mu informacji.
- Po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych powierzonych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, podając — w miarę dostępności — informacje, o których mowa w art. 33 ust. 3 RODO (charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, możliwe konsekwencje, podjęte i proponowane środki zaradcze).
- Podmiot przetwarzający dokumentuje naruszenia oraz współpracuje z Administratorem przy ich obsłudze. Zgłoszenia naruszenia do organu nadzorczego oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator jako administrator danych.
§ 9. Audyty
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
- Audyt przeprowadza się po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 14 dni roboczych, w godzinach pracy, w sposób nieuzasadniony niezakłócający działalności Podmiotu przetwarzającego, nie częściej niż raz na 12 miesięcy — chyba że audyt jest wymagany przez organ nadzorczy lub następuje po stwierdzonym naruszeniu.
- Audytor nie może być bezpośrednim konkurentem Podmiotu przetwarzającego i podlega zobowiązaniu do zachowania poufności.
- W pierwszej kolejności Podmiot przetwarzający może zrealizować obowiązek audytowy poprzez udostępnienie aktualnej dokumentacji, wyników audytów wewnętrznych lub posiadanych certyfikacji.
§ 10. Zakończenie przetwarzania — zwrot i usunięcie danych
- Po zakończeniu Umowy głównej Podmiot przetwarzający — zależnie od decyzji Administratora — zwraca Administratorowi wszystkie powierzone dane (eksport w powszechnie używanym formacie nadającym się do odczytu maszynowego) lub je usuwa, oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje dalsze przechowywanie danych.
- Administrator może zgłosić żądanie zwrotu danych w terminie 30 dni od zakończenia Umowy głównej. Po bezskutecznym upływie tego terminu Podmiot przetwarzający usuwa lub nieodwracalnie anonimizuje powierzone dane.
- Usunięcie obejmuje również dane w kopiach zapasowych — najpóźniej z upływem cyklu rotacji kopii zapasowych; do tego czasu dane w kopiach zapasowych nie są wykorzystywane do żadnych innych celów.
- Na żądanie Administratora Podmiot przetwarzający potwierdzi usunięcie danych na piśmie lub w formie elektronicznej.
§ 11. Odpowiedzialność
- Każda ze Stron odpowiada za szkody spowodowane swoim działaniem niezgodnym z RODO, na zasadach określonych w art. 82 RODO.
- Ograniczenia odpowiedzialności przewidziane w Umowie głównej stosuje się do niniejszej Umowy powierzenia w najszerszym zakresie dopuszczalnym przez prawo; nie ograniczają one odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności wynikającej z bezwzględnie obowiązujących przepisów.
§ 12. Postanowienia końcowe
- Umowa powierzenia obowiązuje przez okres obowiązywania Umowy głównej oraz do czasu zakończenia czynności, o których mowa w § 10.
- W sprawach nieuregulowanych stosuje się postanowienia Umowy głównej, RODO oraz prawo polskie.
- W razie sprzeczności między Umową powierzenia a Umową główną w zakresie ochrony danych osobowych pierwszeństwo ma Umowa powierzenia.
- Wersją wiążącą jest wersja polska; tłumaczenie angielskie ma charakter wyłącznie informacyjny.
Załącznik: Lista podprocesorów