Przejdź do treści
Informacje prawne

Umowa powierzenia przetwarzania danych

Umowa o przetwarzanie danych osobowych na zlecenie zgodnie z art. 28 RODO między klientem (administratorem) a SeeBubble Media FlexCo (podmiotem przetwarzającym). Staje się częścią umowy z chwilą zakupu planu.

Projekt: Ten tekst jest projektem i przed publikacją zostanie zweryfikowany prawnie.

Stan na: 2026-10-01

1. Przedmiot i czas trwania

Przedmiotem jest udostępnienie platformy DocTrace do zbierania podpisów elektronicznych na dokumentach PDF ze stroną dowodową i łańcuchowym dziennikiem. Przetwarzanie trwa tak długo jak umowa o korzystanie i kończy się usunięciem danych zgodnie z pkt 8.

2. Charakter i cel przetwarzania

Przechowywanie, wyświetlanie, wysyłanie e-mailem, tworzenie wersji końcowej i strony dowodowej, rejestrowanie kroków oraz tworzenie kopii zapasowych, wyłącznie w celu zbierania i wykazywania podpisów na zlecenie klienta. Podmiot przetwarzający nie przetwarza danych do własnych celów.

3. Rodzaje danych

Dane podstawowe odbiorców (imię i nazwisko, adres e-mail, opcjonalnie firma, numer pracownika, miejscowość, data urodzenia), dane użytkowników (imię i nazwisko, adres e-mail, role, czasy logowania), przesłane dokumenty i ich treść, narysowane podpisy, wersje końcowe, udostępnienia po podpisie oraz dane dziennika (znaczniki czasu, adresy IP, identyfikatory urządzeń).

4. Kategorie osób, których dane dotyczą

Pracownicy i użytkownicy klienta, osoby podpisujące (np. pracownicy, dostawcy, klienci i kandydaci klienta) oraz osoby wymienione w dokumentach.

5. Obowiązki podmiotu przetwarzającego

Przetwarzamy dane wyłącznie na udokumentowane polecenie klienta; korzystanie z platformy jest poleceniem. Wszystkie osoby uczestniczące w przetwarzaniu są zobowiązane do zachowania poufności. Wspieramy klienta w odpowiadaniu na wnioski osób, których dane dotyczą, w ocenie skutków dla ochrony danych i w zgłoszeniach do organów nadzorczych oraz niezwłocznie informujemy go o naruszeniach ochrony danych osobowych. O poleceniach naruszających prawo ochrony danych informujemy klienta.

6. Środki techniczne i organizacyjne

Szyfrowane połączenia (TLS); rozdzielenie firm w bazie danych (Row-Level Security) i w pamięci masowej; łańcuchowy, niezmienny dziennik; pamięć na oryginały i wersje końcowe bez usuwania i nadpisywania; szyfrowane przechowywanie danych dostępowych i kluczy; pliki udostępnień z własnym kluczem (AES-256-GCM) i usunięcie klucza po wygaśnięciu; uprawnienia i role dla każdej firmy; dostęp wsparcia tylko do odczytu, ograniczony czasowo i widoczny dla firmy; codzienna kopia zapasowa przechowywana 14 dni; hosting we Frankfurcie nad Menem (UE).

7. Dalsze podmioty przetwarzające

Klient wyraża zgodę na korzystanie z następujących dalszych podmiotów przetwarzających: Google Cloud EMEA Limited (Irlandia; serwery i pamięć masowa, centrum danych we Frankfurcie nad Menem, europe-west3), Amazon Web Services EMEA SARL (Luksemburg; Amazon SES do wiadomości systemowych, region Frankfurt), zastępczo Brevo (Sendinblue SAS, Francja; wiadomości systemowe) oraz Paddle.com Market Ltd. (Wielka Brytania; obsługa płatności jako Merchant of Record, przetwarza wyłącznie dane rozliczeniowe i płatnicze klienta, bez danych osób, których dane dotyczą).

Ze wszystkimi dalszymi podmiotami przetwarzającymi zawarto umowy powierzenia, a z dostawcami spoza UE – standardowe klauzule umowne UE. O zmianach informujemy co najmniej cztery tygodnie wcześniej; klient może wnieść sprzeciw z ważnej przyczyny.

8. Usunięcie i zwrot

Po zakończeniu umowy dane firmy pozostają możliwe do wyeksportowania przez 30 dni (wersje końcowe, dzienniki, dane podstawowe), a następnie są usuwane, o ile firma nie ma ustawowych obowiązków przechowywania, które sama spełnia przez eksport. Kopie zapasowe są nadpisywane w ciągu kolejnych 14 dni. Na żądanie potwierdzamy usunięcie.

9. Prawa kontroli i dowody

Klient może weryfikować przestrzeganie tej umowy poprzez informacje, dowody oraz, po zapowiedzi i w rozsądnym zakresie, audyty. Udostępniamy niezbędne do tego informacje.

10. Postanowienia końcowe

Obowiązuje prawo austriackie. W razie sprzeczności między tą umową a regulaminem w kwestiach ochrony danych pierwszeństwo ma ta umowa. Jeżeli któreś postanowienie jest nieważne, pozostała część umowy pozostaje w mocy.