Strony Umowy i sposób zawarcia
Niniejsza Umowa powierzenia odzwierciedla porozumienie stron w zakresie
przetwarzania danych osobowych przez Operatora, działającego jako
Podmiot przetwarzający (procesor w rozumieniu art. 4 pkt 8 RODO),
w imieniu i na rzecz Klienta, działającego jako Administrator
(w rozumieniu art. 4 pkt 7 RODO), zgodnie z wymogami Rozporządzenia
Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO"),
w szczególności art. 28 RODO.
Podmiot przetwarzający / Operator:
- Ozone365 Sp. z o.o., ul. Stanisława Staszica 1D / U2, 05-804 Pruszków, Polska (dalej „Operator" lub „Podmiot przetwarzający").
Administrator / Klient:
- Organizator wydarzenia — przedsiębiorca lub osoba fizyczna będąca posiadaczem Konta, który tworzy Wydarzenia na Platformie i decyduje o treści przekazywanej (rozsyłanej) Uczestnikom (dalej „Administrator", „Klient" lub „Organizator").
Sposób zawarcia. Niniejsza Umowa powierzenia jest integralną częścią Regulaminu
i jest zawierana w formie elektronicznej (zgodnie z art. 28 ust. 9 RODO) z chwilą akceptacji
Regulaminu przez Klienta podczas rejestracji Konta, utworzenia pierwszego Wydarzenia lub zakupu Pakietu (zależnie od tego, co nastąpi najpierw). Zaznaczenie przez Klienta oświadczenia
o akceptacji Regulaminu (wraz z DPA) jest w pełni równoznaczne z zawarciem niniejszej Umowy powierzenia i nie
wymaga składania odrębnych, własnoręcznych ani kwalifikowanych podpisów (szczegóły — § 16).
Preambuła
- Operator udostępnia Platformę — narzędzie typu „oprogramowanie jako usługa" (SaaS), które umożliwia Organizatorom rozsyłanie powiadomień push oraz wiadomości w aplikacji do uczestników wydarzeń, obsługę pytań uczestników (Q&A), a także uzyskiwanie statystyk dostarczenia i odczytu wiadomości.
- W toku korzystania z Platformy Operator przetwarza dane osobowe dotyczące Uczestników wydarzeń oraz członków zespołu zaproszonych przez samego Organizatora. W odniesieniu do tych danych — związanych z Uczestnikami i Wydarzeniami — to Organizator określa cele i sposoby przetwarzania (art. 4 pkt 7 RODO): w szczególności Organizator samodzielnie decyduje, jakie Wydarzenia utworzyć, jakie wiadomości wysłać, jaką treść te wiadomości zawierają oraz do kogo są kierowane. W odniesieniu do tych danych Organizator jest Administratorem, a Operator jest Podmiotem przetwarzającym — i tę relację reguluje niniejsza Umowa.
- Strony zgodnie potwierdzają, że Operator odrębnie działa jako niezależny Administrator w odniesieniu do określonych innych kategorii danych, które przetwarza we własnych celach i na własnych podstawach prawnych (m.in.: dane rejestracyjne i uwierzytelniające Konta, dane rozliczeniowe i fakturowe, dokumentacja wsparcia, dane bezpieczeństwa i przeciwdziałania nadużyciom, dane analityczne dotyczące korzystania przez Organizatora z panelu). Takie przetwarzanie w roli niezależnego Administratora NIE jest objęte niniejszą Umową — reguluje je Polityka prywatności Operatora oraz Regulamin. Niniejsza Umowa obejmuje wyłącznie przetwarzanie, które Operator wykonuje jako Podmiot przetwarzający w imieniu Organizatora, zgodnie z Załącznikiem 1.
- Strony określają wzajemne prawa i obowiązki oraz zapewniają zgodność z art. 28 ust. 3 RODO.
§ 1. Definicje
- Pojęcia pisane wielką literą, używane lecz niezdefiniowane w niniejszej Umowie, mają znaczenie nadane im w RODO oraz w Regulaminie.
- „Dane osobowe", „Przetwarzanie", „Osoba, której dane dotyczą", „Administrator", „Podmiot przetwarzający", „Dalszy podmiot przetwarzający (Podprzetwarzający)", „Naruszenie ochrony danych osobowych" oraz „Organ nadzorczy" mają znaczenie nadane im w RODO.
- „Właściwe przepisy o ochronie danych" oznaczają RODO oraz krajowe przepisy wdrażające je lub uzupełniające, w szczególności polską ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych.
- „Powierzone Dane Osobowe" oznaczają dane opisane w Załączniku 1, które Operator przetwarza w imieniu Administratora na podstawie niniejszej Umowy.
- „Usługi" oznaczają Platformę oraz powiązane usługi świadczone przez Operatora na podstawie Regulaminu.
- „SCC" (Standardowe Klauzule Umowne) oznaczają standardowe klauzule umowne zatwierdzone przez Komisję Europejską decyzją wykonawczą (UE) 2021/914 dla przekazywania danych do państw trzecich (art. 46 ust. 2 lit. c RODO).
§ 2. Przedmiot, czas trwania, charakter i cel przetwarzania
- Przedmiot. Przedmiotem przetwarzania jest świadczenie Usług na rzecz Administratora — dostarczanie wiadomości rozsyłanych przez Administratora oraz powiadomień push do Uczestników, a także obsługa interfejsu i funkcji dostępnych dla Uczestników.
- Czas trwania. Niniejsza Umowa wchodzi w życie z dniem jej zawarcia w formie elektronicznej (zgodnie z § 16) i pozostaje w mocy przez okres, w którym Operator przetwarza Powierzone Dane Osobowe w imieniu Administratora (czas trwania relacji usługowej z Regulaminu), a następnie do momentu usunięcia lub zwrotu wszystkich Powierzonych Danych zgodnie z § 11.
- Charakter i cel. Operator przetwarza Powierzone Dane Osobowe w celu: (a) dostarczania wiadomości i powiadomień push do Uczestników; (b) obsługi Q&A, w tym moderacji pytań z wykorzystaniem modelu językowego (LLM); (c) generowania statystyk dostarczenia i odczytu wiadomości dla Organizatora; (d) technicznej obsługi, utrzymania i bezpieczeństwa interfejsu Uczestnika — w każdym przypadku na udokumentowane polecenie Administratora.
- Udokumentowane polecenia. Polecenia Administratora wynikają z: (a) Regulaminu; (b) niniejszej Umowy z Załącznikami; (c) konfiguracji i sposobu korzystania przez Administratora z Platformy (tworzenie Wydarzeń, redagowanie i wysyłanie wiadomości, konfiguracja uprawnień, odpowiedzi w Q&A); (d) dalszych pisemnych poleceń uzgodnionych przez strony. Korzystanie z Platformy stanowi pełne i ostateczne udokumentowane polecenia Administratora. Przetwarzanie poza zakresem tych poleceń wymaga uprzedniego pisemnego porozumienia stron.
- Kategorie osób oraz rodzaje danych określa Załącznik 1.
§ 3. Przetwarzanie wyłącznie na udokumentowane polecenie
- Operator przetwarza Powierzone Dane Osobowe wyłącznie na udokumentowane polecenie Administratora (§ 2), w tym co do przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Operatora prawo Unii lub prawo państwa członkowskiego — wówczas Operator informuje Administratora o tym obowiązku przed przetwarzaniem, chyba że prawo zabrania takiej informacji z uwagi na ważny interes publiczny.
- Operator niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne Właściwe przepisy o ochronie danych. Operator jest jednak narzędziem komunikacyjnym i nie ma ogólnego obowiązku monitorowania ani oceny zgodności z prawem treści rozsyłanych przez Administratora (zob. § 4).
- Działając jako Podmiot przetwarzający, Operator nie przetwarza Powierzonych Danych Osobowych we własnych celach. (Odrębne przetwarzanie Operatora jako niezależnego Administratora — pkt 3 Preambuły — pozostaje poza zakresem niniejszej Umowy.)
§ 4. Obowiązki Administratora i ograniczenia dotyczące treści
- Administrator oświadcza i zobowiązuje się, że: (a) posiada ważną podstawę prawną w rozumieniu art. 6 RODO do polecenia Operatorowi przetwarzania oraz do kierowania komunikatów do osób, których dane dotyczą; (b) przekazał wszystkie informacje i uzyskał wszystkie zgody wymagane wobec osób, których dane dotyczą; (c) jego polecenia oraz rozsyłane treści są zgodne z Właściwymi przepisami o ochronie danych oraz innymi przepisami prawa.
- Szczególne kategorie danych i dane dzieci. Administrator nie poleci Operatorowi przetwarzania, ani nie wprowadzi/rozśle przez Platformę, szczególnych kategorii danych (art. 9 RODO), danych o wyrokach skazujących i czynach zabronionych (art. 10 RODO) ani danych dzieci, chyba że ustalił własną ważną podstawę prawną i powiadomił o tym Operatora na piśmie. Platforma nie jest przeznaczona do rutynowego przetwarzania takich danych.
- Operator jest narzędziem komunikacyjnym, nie weryfikatorem zgodności treści z prawem. Treść wiadomości oraz pytań/odpowiedzi Q&A jest tworzona przez Organizatora lub zgłaszana przez Uczestników jako tekst dowolny. Operator nie kontroluje merytorycznej zawartości i nie odpowiada za jej weryfikację. Administrator pozostaje wyłącznie odpowiedzialny za rozsyłane treści. Zautomatyzowane zabezpieczenia techniczne (oczyszczanie danych wejściowych, środki ochrony przed wstrzyknięciem złośliwego kodu, moderacja Q&A z wykorzystaniem LLM) stanowią środki bezpieczeństwa i przeciwdziałania nadużyciom, a nie prawną ocenę treści.
§ 5. Poufność
- Operator zapewnia, aby osoby upoważnione do przetwarzania Powierzonych Danych Osobowych: (a) zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności; oraz (b) przetwarzały dane wyłącznie w zakresie niezbędnym do świadczenia Usług i na polecenie Administratora.
- Operator ogranicza dostęp do Powierzonych Danych Osobowych do personelu, który wymaga takiego dostępu w celu wykonywania obowiązków z Regulaminu (zasada wiedzy koniecznej).
§ 6. Bezpieczeństwo przetwarzania, minimalizacja i ochrona w fazie projektowania
- Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób, których dane dotyczą, Operator wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO. Środki te określa Załącznik 3.
- Minimalizacja i ochrona w fazie projektowania (art. 5 ust. 1 lit. c oraz art. 25 RODO). Operator domyślnie nie udostępnia Organizatorowi szczegółowych danych identyfikujących Uczestników (takich jak adresy e-mail czy tokeny push) — Organizatorowi prezentowane są wyłącznie dane zagregowane (statystyczne), z wyjątkiem modułu Q&A oraz zarządzania Zespołem Wydarzenia, gdzie kontakt z danymi wynika z istoty funkcji. Ten projekt realizuje zasadę minimalizacji danych oraz ochrony danych w fazie projektowania i domyślnej ochrony danych.
- Operator może okresowo aktualizować środki, pod warunkiem że nie obniżą one istotnie ogólnego poziomu bezpieczeństwa. Administrator potwierdza, że środki z Załącznika 3 zapewniają odpowiedni poziom bezpieczeństwa wobec ryzyka przetwarzania objętego niniejszą Umową.
§ 7. Dalsze podmioty przetwarzające (Podprzetwarzający)
- Ogólne upoważnienie (w formie elektronicznej). Administrator udziela Operatorowi ogólnego upoważnienia (art. 28 ust. 2 RODO) do korzystania z usług Podprzetwarzających wymienionych w Załączniku 2. Upoważnienie to jest udzielane w formie elektronicznej — równoważnej formie pisemnej zgodnie z art. 28 ust. 9 RODO — przez akceptację niniejszej Umowy (wraz z Regulaminem), bez konieczności składania odrębnego, własnoręcznego podpisu. Wskazani Podprzetwarzający są niezbędni do podstawowego funkcjonowania Platformy.
- Zmiany. Operator informuje Administratora o zamierzonych zmianach (dodanie/zastąpienie Podprzetwarzającego), dając możliwość wyrażenia sprzeciwu. Powiadomienie może nastąpić e-mailem na zarejestrowany adres Administratora lub przez aktualizację Załącznika 2, z odpowiednim wyprzedzeniem.
- Sprzeciw. W razie uzasadnionego, związanego z ochroną danych sprzeciwu, Administrator zawiadamia Operatora na piśmie w terminie wskazanym w powiadomieniu. Strony w dobrej wierze dążą do rozwiązania kwestii; w razie braku rozstrzygnięcia Administrator może — jako jedyny środek — rozwiązać Usługi, których to dotyczy, zgodnie z Regulaminem.
- Przeniesienie obowiązków (flow-down). Operator powierza przetwarzanie Podprzetwarzającemu na podstawie umowy nakładającej takie same obowiązki ochrony danych jak niniejsza Umowa (art. 28 ust. 4 RODO), zawartej w formie pisemnej lub elektronicznej (art. 28 ust. 9 RODO) — w praktyce poprzez zaakceptowanie warunków powierzenia (DPA) udostępnianych przez danego Podprzetwarzającego (np. dla usług Google / Resend). Jeżeli Podprzetwarzający nie wywiąże się z obowiązków, Operator ponosi pełną odpowiedzialność wobec Administratora.
§ 8. Pomoc w realizacji praw osób, których dane dotyczą
- Biorąc pod uwagę charakter przetwarzania, Operator — w miarę możliwości — pomaga Administratorowi odpowiednimi środkami technicznymi i organizacyjnymi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
- Jeżeli Operator otrzyma żądanie bezpośrednio od osoby, której dane dotyczą, niezwłocznie przekaże je Administratorowi i nie udzieli odpowiedzi samodzielnie (chyba że na udokumentowane polecenie Administratora). Za odpowiadanie odpowiedzialny jest Administrator.
- W zakresie, w jakim Administrator nie może obsłużyć żądania narzędziami Platformy, Operator udziela rozsądnej pomocy na pisemny wniosek; może pobrać rozsądną opłatę za pomoc niebędącą technicznie prostą, o ile pozwalają na to Właściwe przepisy o ochronie danych.
§ 9. Pomoc w zakresie bezpieczeństwa, naruszeń, DPIA i uprzednich konsultacji
- Uwzględniając charakter przetwarzania i dostępne informacje, Operator pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO: (a) bezpieczeństwo (art. 32) — utrzymanie środków z Załącznika 3 i informacje na wniosek; (b) zgłaszanie naruszeń organowi (art. 33) i zawiadamianie osób (art. 34) — zob. § 10; (c) ocena skutków (DPIA, art. 35) — informacje racjonalnie niezbędne; (d) uprzednie konsultacje (art. 36) — rozsądna współpraca i informacje.
§ 10. Zgłaszanie naruszenia ochrony danych osobowych
- Operator zawiadamia Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia dotyczącego Powierzonych Danych Osobowych — dążąc do zawiadomienia w ciągu 48 godzin od stwierdzenia.
- Zawiadomienie zawiera — w zakresie dostępnym Operatorowi — informacje z art. 33 ust. 3 RODO: (a) opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób oraz wpisów danych; (b) dane kontaktowe punktu, od którego można uzyskać informacje; (c) opis możliwych konsekwencji; (d) opis zastosowanych lub proponowanych środków zaradczych.
- Jeżeli udzielenie wszystkich informacji jednocześnie nie jest możliwe, mogą być przekazywane sukcesywnie, bez zbędnej dalszej zwłoki.
- Operator podejmuje rozsądne działania w celu ograniczenia i usunięcia skutków naruszenia oraz współpracuje z Administratorem. Zawiadomienie nie jest uznaniem winy ani odpowiedzialności.
- Administrator jest odpowiedzialny za zgłoszenie organowi nadzorczemu lub zawiadomienie osób, jeżeli jest ono wymagane.
§ 11. Usunięcie lub zwrot danych osobowych
- Po zakończeniu świadczenia Usług związanych z przetwarzaniem Operator — zależnie od decyzji Administratora — usuwa lub zwraca wszystkie Powierzone Dane Osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie.
- Administrator może dokonać wyboru poprzez funkcje samoobsługowego usuwania (np. usunięcie Konta kaskadowo obejmujące podkolekcje — wiadomości, uczestników, kategorie, pytania, członków zespołu i dzienniki audytowe — zgodnie z Załącznikiem 3) lub przez pisemny wniosek.
- Przechowywanie wymagane prawem. Operator może zachować dane w zakresie i przez okres wymagany prawem — w szczególności faktury i dokumenty rozliczeniowe przechowywane zgodnie z prawem polskim (art. 70 Ordynacji podatkowej) przez prawnie wymagany okres. Tak zachowane dane podlegają nadal obowiązkom poufności i bezpieczeństwa i nie są przetwarzane w innym celu.
- Standardowe okresy retencji (automatyczne usuwanie politykami TTL Firestore) opisuje Załącznik 3.
§ 12. Audyty i wykazywanie zgodności
- Operator udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz niniejszej Umowy.
- Operator umożliwia audyty, w tym inspekcje, realizowane przez Administratora lub upoważnionego audytora, z zastrzeżeniem rozsądnych warunków: (a) powiadomienie na piśmie z co najmniej 30-dniowym wyprzedzeniem (poza audytem wymaganym przez organ nadzorczy lub po naruszeniu); (b) nie częściej niż raz w roku kalendarzowym (poza j.w.); (c) w normalnych godzinach pracy, bez zakłócania działalności, z poufnością; (d) bez dostępu do danych innych klientów ani informacji objętych poufnością wobec osób trzecich; (e) Administrator ponosi własne koszty oraz rozsądne koszty czasu personelu Operatora, chyba że audyt wykaże istotne naruszenie po stronie Operatora.
- Operator może spełnić obowiązek audytowy także przez udostępnienie raportów z audytów podmiotów trzecich, certyfikatów lub podsumowań środków technicznych i organizacyjnych, o ile są dostępne.
§ 13. Przekazywanie danych do państw trzecich
- Operator nie przekazuje Powierzonych Danych poza Europejski Obszar Gospodarczy („EOG") ani do organizacji międzynarodowej, z wyjątkiem przypadków zgodnych z udokumentowanymi poleceniami Administratora oraz rozdziałem V RODO.
- Podstawowym regionem hostingu jest europe-west1 (Belgia, EOG); Operator dąży do utrzymywania danych w EOG, o ile jest to technicznie wykonalne.
- Niektórzy Podprzetwarzający (Załącznik 2) posiadają podmioty dominujące lub operacje poza EOG. Przekazanie następuje na podstawie odpowiedniego mechanizmu z rozdziału V RODO — w szczególności Standardowych Klauzul Umownych (SCC, art. 46 ust. 2 lit. c RODO, decyzja 2021/914) lub mającej zastosowanie decyzji stwierdzającej odpowiedni stopień ochrony. Dotyczy to w szczególności: (a) Google (Google Cloud / Firebase oraz Gemini API), podmiot dominujący w USA — przekazania objęte Google Cloud Data Processing Addendum oraz SCC/decyzją adekwatności; (b) Resend, Inc., podmiot dominujący w USA — przekazania objęte SCC; (c) Apple Inc. (APNs — doręczanie powiadomień push na urządzenia iOS/iPadOS), podmiot z siedzibą w USA — przekazania objęte SCC / warunkami Apple Developer Program License Agreement.
- Gemini API — wyraźne pouczenie. Przy korzystaniu z Asystenta AI lub moderacji Q&A z wykorzystaniem LLM rzeczywista, niezanonimizowana treść wiadomości lub pytania jest przekazywana do Gemini API Google w celu przetwarzania. Gemini API może przetwarzać tę treść poza EOG na warunkach Google; podstawą przekazania są SCC. Operator nie zapewnia, że przetwarzanie w Gemini API jest ograniczone do EOG. Administrator powinien to uwzględnić, redagując treść i korzystając z funkcji AI.
§ 14. Odpowiedzialność
- Odpowiedzialność każdej ze stron podlega ograniczeniom i wyłączeniom z Regulaminu, w zakresie dozwolonym przez Właściwe przepisy o ochronie danych.
- Żadne postanowienie nie ogranicza ani nie wyłącza odpowiedzialności, której nie można ograniczyć ani wyłączyć na mocy Właściwych przepisów o ochronie danych, w tym odpowiedzialności na podstawie art. 82 RODO.
- Podział odpowiedzialności między stronami — jako Administratorem i Podmiotem przetwarzającym — odzwierciedla obowiązki każdej ze stron wynikające z RODO oraz niniejszej Umowy.
§ 15. Czas obowiązywania, rozwiązanie i postanowienia ogólne
- Czas obowiązywania. Umowa obowiązuje przez okres świadczenia przez Operatora Usług obejmujących przetwarzanie Powierzonych Danych i ulega automatycznemu rozwiązaniu z chwilą wykonania obowiązków z § 11.
- Pierwszeństwo postanowień. W razie sprzeczności między niniejszą Umową a Regulaminem, w sprawach ochrony danych pierwszeństwo mają postanowienia niniejszej Umowy. W pozostałym zakresie Regulamin pozostaje w mocy.
- Klauzula salwatoryjna. Nieważność jednego postanowienia nie wpływa na pozostałe; strony zastąpią je postanowieniem ważnym, najpełniej odzwierciedlającym jego cel.
- Zmiany. Zmiany wymagają formy elektronicznej lub pisemnej. Operator może aktualizować Umowę dla odzwierciedlenia zmian w przepisach, na liście Podprzetwarzających lub w środkach technicznych i organizacyjnych, pod warunkiem że aktualizacja nie obniży istotnie poziomu ochrony Powierzonych Danych.
- Prawo właściwe i jurysdykcja. Umowa podlega prawu polskiemu, a RODO stanowi nadrzędne rozporządzenie w zakresie ochrony danych. Sądem właściwym jest sąd właściwy dla siedziby Operatora, z zastrzeżeniem bezwzględnie obowiązujących przepisów oraz praw osób, których dane dotyczą.
§ 16. Sposób zawarcia i forma elektroniczna
- Niniejsza Umowa powierzenia zostaje zawarta w formie elektronicznej z chwilą, gdy Klient (Administrator) zaakceptuje Regulamin serwisu megaphone.live poprzez zaznaczenie odpowiedniego pola wyboru (checkbox) lub złożenie równoważnego oświadczenia podczas rejestracji Konta, utworzenia pierwszego Wydarzenia lub składania zamówienia na Pakiet w Serwisie (zależnie od tego, co nastąpi najpierw).
- Strony zgodnie potwierdzają, że taka forma akceptacji spełnia wymóg formy pisemnej, w tym formy elektronicznej, określony w art. 28 ust. 9 RODO i jest prawnie wiążąca dla obu stron bez konieczności składania własnoręcznych ani kwalifikowanych podpisów na dokumencie papierowym lub w odrębnym pliku.
- Fakt akceptacji (zawarcia Umowy) jest rejestrowany w systemie Operatora (znacznik czasu w dokumencie Konta), co stanowi dowód zawarcia Umowy w formie elektronicznej.
Załącznik 1 — Szczegóły przetwarzania
1. Kategorie osób, których dane dotyczą
- Uczestnicy wydarzeń — osoby fizyczne uzyskujące dostęp do Wydarzenia (kod QR, link bezpośredni, lista wydarzeń publicznych). Często anonimowi (identyfikowani wyłącznie anonimowym UID Firebase Authentication), mogą stać się zalogowani przez magic link lub Google OAuth.
- Członkowie zespołu Organizatora / osoby delegowane — osoby zaproszone przez Organizatora do podglądu lub zarządzania konkretnym Wydarzeniem (zespół na poziomie wydarzenia z granularnymi flagami uprawnień).
2. Rodzaje danych osobowych
2.1. Dane Uczestników:
- anonimowy UID Firebase Authentication lub UID zalogowanego użytkownika;
- adres e-mail, wyświetlana nazwa oraz URL zdjęcia profilowego Google — wyłącznie przy logowaniu przez Google OAuth (magic link nie przekazuje nazwy ani zdjęcia);
- adres e-mail — przy logowaniu magic linkiem;
- tokeny Web Push / Firebase Cloud Messaging (FCM);
- metadane urządzenia i przeglądarki (np. user-agent);
- strefa czasowa;
- preferencje powiadomień (ciche godziny, wyciszenie);
- dane odczytów (które wiadomości wyświetlono);
- adres IP — przejściowo na potrzeby dostarczenia i bezpieczeństwa (nieprzechowywany jako element profilu).
2.2. Treść wiadomości i Q&A: treść wiadomości Organizatora; treść pytań Uczestników (Q&A) i odpowiedzi; tekst dowolny — Organizator odpowiada za to, by nie zawierał szczególnych kategorii danych ani innych danych wrażliwych (zob. § 4).
2.3. Dane członków zespołu / osób delegowanych: adres e-mail i wyświetlana nazwa; granularne flagi uprawnień; dziennik audytowy wybranych czynności administracyjnych.
2.4. Uwaga szczególna: Organizator nie może realizować przez Platformę przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dzieci bez własnej ważnej podstawy prawnej i uprzedniego pisemnego powiadomienia Operatora.
3. Charakter i cel przetwarzania
Dostarczanie wiadomości i powiadomień push; obsługa i moderacja Q&A; statystyki odczytu/dostarczenia; techniczna obsługa i bezpieczeństwo interfejsu Uczestnika — w każdym przypadku na udokumentowane polecenie Administratora (§ 2).
4. Czas trwania przetwarzania
Przez czas trwania relacji usługowej oraz do usunięcia lub zwrotu danych zgodnie z § 11, z zastrzeżeniem retencji wymaganej prawem.
Załącznik 2 — Upoważnieni dalsi Podprzetwarzający
Administrator upoważnia następujące dalsze podmioty przetwarzające (Podprzetwarzających):
| Podprzetwarzający | Rola / czynność | Lokalizacja | Podstawa przekazania (poza EOG) |
| Google LLC / Google Cloud EMEA Ltd |
Podstawowa infrastruktura: Firebase Authentication, Firestore, Cloud Functions, Cloud Storage, Firebase Cloud Messaging (FCM / Web Push). |
Region podstawowy: europe-west1 (Belgia, EOG). |
Podmiot dominujący (Google LLC) w USA. Google Cloud Data Processing Addendum + SCC lub decyzja adekwatności. |
| Apple Inc. |
Doręczanie powiadomień push na urządzenia z systemem iOS/iPadOS — Apple Push Notification service (APNs); FCM przekazuje powiadomienia dla tych urządzeń przez APNs. Zakres danych przechodzących przez infrastrukturę Apple: treść powiadomienia (tytuł/treść komunikatu Organizatora) oraz token urządzenia. Apple nie otrzymuje pozostałych danych Wydarzenia ani danych Konta. |
Nieograniczone do EOG (globalna infrastruktura Apple). |
Podmiot z siedzibą w USA. SCC / warunki powierzenia w ramach Apple Developer Program License Agreement. |
| Google — Gemini API |
Funkcje AI: (a) Asystent AI (opcjonalny, plany płatne); (b) moderacja Q&A z wykorzystaniem LLM. Prompty zawierają rzeczywistą, niezanonimizowaną treść wiadomości / Q&A. |
Nieograniczone do EOG. |
SCC. Dla Gemini API nie deklaruje się przechowywania wyłącznie w EOG. |
| Resend, Inc. |
Dostarczanie e-maili transakcyjnych i marketingowych (magic link, potwierdzenia zakupu, alerty). |
Infrastruktura e-mail w AWS eu-west-1 (Irlandia, EOG). |
Podmiot dominujący w USA. SCC. |
| Ministerstwo Finansów (PL) — API NIP/VAT („MFGov") |
Wyłącznie weryfikacja danych do faktury (walidacja NIP). Dane rozliczeniowe; nie przetwarza danych Uczestników. |
Polska (EOG). |
EOG — brak przekazania do państwa trzeciego. |
Uwagi: Operator informuje Administratora o zamierzonych zmianach na tej liście zgodnie z § 7. Weryfikacja NIP w MFGov dotyczy własnych danych rozliczeniowych Organizatora; ujęta dla przejrzystości.
Załącznik 3 — Środki techniczne i organizacyjne (art. 32 RODO)
Operator wdraża i utrzymuje następujące środki. Mogą być aktualizowane, o ile ogólny poziom bezpieczeństwa nie zostanie istotnie obniżony.
1. Szyfrowanie i bezpieczeństwo transmisji
- HTTPS/TLS wymuszone dla wszystkich połączeń z Platformą i między usługami.
- Dane szyfrowane w tranzycie; dane w spoczynku szyfrowane przez infrastrukturę Google Cloud / Firebase.
2. Uwierzytelnianie i kontrola dostępu
- Firebase Authentication; Operator nie przechowuje haseł — uwierzytelnianie magic linkiem lub OAuth (Google).
- Dostęp administracyjny oparty na rolach; czynności administracyjne rejestrowane.
- Wykrywanie nieuprawnionych zmian uprawnień administracyjnych wraz z alertami.
- Dostęp do Powierzonych Danych ograniczony do upoważnionego personelu (tylko w zakresie niezbędnym do wykonania zadania).
3. Bezpieczna architektura — „Zapisy wyłącznie przez Cloud Functions"
- Wszystkie operacje modyfikacji danych wykonywane wyłącznie przez Cloud Functions.
- Reguły Firestore domyślnie blokują wszystkie zapisy po stronie klienta — klienci mogą jedynie odczytywać dozwolone dane.
- Walidacja po stronie serwera, logika biznesowa, kontrola limitów (quota) i zabezpieczenia w Cloud Functions.
4. Walidacja danych wejściowych i ochrona przed XSS (obrona warstwowa)
- Sprawdzanie po stronie serwera oraz oczyszczanie kodu HTML w oparciu o listę dozwolonych elementów (
sanitize-html).
- Oczyszczanie przy wyświetlaniu u Uczestnika (
DOMPurify).
- Nagłówki Content-Security-Policy (CSP) i powiązane nagłówki bezpieczeństwa.
- Środki ochrony przed wstrzyknięciem złośliwego kodu w całym procesie przesyłania i wyświetlania wiadomości.
5. Haszowanie poświadczeń i sekretów
- Hasła do wydarzeń zamkniętych haszowane algorytmem scrypt.
- Kody potwierdzające (np. usunięcie Konta) haszowane scrypt, krótki okres ważności.
6. Ograniczanie liczby żądań i przeciwdziałanie nadużyciom
- Ograniczanie liczby żądań oraz wykrywanie gwałtownego wzrostu ruchu / nadużyć na punktach końcowych Uczestnika.
- Limity pojemności na poziomie Wydarzenia i Konta ograniczające nadużycia kosztowe i wolumetryczne.
7. Rejestrowanie powiadomień push — privacy by design
- Aktywność push rejestrowana bez identyfikatorów odbiorców — wyłącznie zagregowane liczniki i metadane (bez UID odbiorcy, tokenu FCM, e-maila).
- Dzienniki push przechowywane 60 dni, następnie automatycznie usuwane.
8. Retencja danych (polityki TTL Firestore)
| Dane | Okres retencji |
| Dzienniki push (zagregowane, bez identyfikatorów odbiorców) | 60 dni |
| Dzienniki użycia AI | 24 miesiące |
| Dziennik audytowy (na wydarzenie) | 12 miesięcy |
| Faktury i dokumenty rozliczeniowe (zakupy ze statusem zaakceptowany) | 5 lat (od końca roku podatkowego, art. 70 Ordynacji podatkowej) |
| Kody potwierdzające (haszowane, krótkotrwałe) | 15 minut |
9. Kaskadowe usuwanie danych
- Usunięcie Konta lub Wydarzenia powoduje kaskadowe usunięcie podkolekcji — wiadomości, uczestników, kategorii, pytań, członków zespołu i dzienników audytowych — wraz z powiązanymi plikami (logotypy, obrazy wiadomości), z zastrzeżeniem retencji wymaganej prawem (dokumentacja księgowo-podatkowa).
10. Środki organizacyjne
- Zobowiązania do poufności dla personelu z dostępem do Powierzonych Danych.
- Rozdzielenie przetwarzania Operatora jako niezależnego Administratora (konto/rozliczenia/wsparcie/bezpieczeństwo) od przetwarzania jako Podmiot przetwarzający w imieniu Organizatora.
- Prowadzenie rejestrów i informacji niezbędnych do wykazania zgodności z art. 28 RODO.
Podstawy prawne (zestawienie)
Niniejsza Umowa opiera się w szczególności na następujących przepisach:
- RODO art. 4 pkt 7 — definicja Administratora; art. 4 pkt 8 — definicja Podmiotu przetwarzającego.
- RODO art. 5 ust. 1 lit. c — zasada minimalizacji danych; art. 25 — ochrona danych w fazie projektowania i domyślna ochrona danych (§ 6).
- RODO art. 6 — podstawy prawne przetwarzania (obowiązek Administratora — § 4).
- RODO art. 28 ust. 1 — wybór Podmiotu przetwarzającego; art. 28 ust. 2 i 4 — Podprzetwarzający (§ 7); art. 28 ust. 3 — obowiązkowa treść umowy powierzenia (lit. a–h); art. 28 ust. 3 lit. c w zw. z art. 32 — środki bezpieczeństwa; art. 28 ust. 9 — forma pisemna, w tym elektroniczna (§ 16).
- RODO art. 32 — bezpieczeństwo przetwarzania (§ 6, Załącznik 3); art. 33–36 — naruszenia, DPIA, konsultacje (§ 9, § 10).
- RODO rozdział V (art. 44–49), w szczególności art. 46 ust. 2 lit. c — przekazywanie do państw trzecich na podstawie Standardowych Klauzul Umownych (decyzja KE 2021/914) (§ 13, Załącznik 2).
- RODO art. 82 — odpowiedzialność i prawo do odszkodowania (§ 14).
- RODO art. 9 i art. 10 — szczególne kategorie danych oraz dane o wyrokach (§ 4).
- Polska ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych — przepisy krajowe uzupełniające RODO.
- Art. 70 Ordynacji podatkowej — okres przechowywania dokumentacji księgowo-podatkowej (§ 11, Załącznik 3).
Aktualna wersja niniejszej Umowy dostępna jest pod adresem megaphone.live/dpa.html. Umowa stanowi Załącznik nr 1 do Regulaminu.