Umowa powierzenia przetwarzania danych
Status: obowiązująca wersja operacyjna. Wersja: 1.0.0. Data: 2026-07-28.
1. Strony, role i zawarcie umowy
- Administratorem danych powierzonych jest Klient wskazany w Zamówieniu oraz na koncie Organizacji w StrefaAnkiet, dalej „Administrator”. Jeżeli Klient sam działa jako podmiot przetwarzający, oświadcza, że jest uprawniony do dalszego powierzenia danych na warunkach niniejszej umowy.
- Podmiotem przetwarzającym jest Strefabadań.pl – Łukasz Szemiako, Wały Jagiellońskie 28/30 lok. 2, 80-853 Gdańsk, NIP 9571090805, dalej „Procesor”.
- Umowa zostaje zawarta przez jej akceptację przez osobę uprawnioną do działania za Klienta podczas Zamówienia albo przez podpisanie odrębnego dokumentu. System zapisuje wersję zaakceptowanych dokumentów, użytkownika i czas akceptacji.
- W razie sprzeczności w sprawach przetwarzania danych powierzonych niniejsza umowa ma pierwszeństwo przed Regulaminem, z wyjątkiem indywidualnie uzgodnionych postanowień zapewniających co najmniej równoważny poziom ochrony.
2. Przedmiot, czas, charakter i cel przetwarzania
- Administrator powierza Procesorowi dane osobowe w zakresie potrzebnym do świadczenia StrefaAnkiet.
- Przetwarzanie trwa od pierwszego przekazania danych do ich zwrotu, usunięcia albo anonimizacji po zakończeniu świadczenia Usługi, z uwzględnieniem uzgodnionej retencji, cyklu kopii zapasowych i obowiązków prawnych.
- Przetwarzanie ma charakter zautomatyzowany i pomocniczo manualny w ramach upoważnionego wsparcia. Obejmuje w szczególności:
- utrzymanie kont, Organizacji, ról i środowisk pracy;
- tworzenie, publikowanie i udostępnianie ankiet;
- obsługę list Respondentów, zaproszeń, opt-out i kampanii;
- zapis odpowiedzi CAWI, CATI i CAPI oraz synchronizację aplikacji mobilnych;
- obsługę opcjonalnych danych terenowych i lokalizacyjnych;
- raporty, eksporty, analizy statystyczne i funkcje współpracy;
- tworzenie kopii zapasowych, monitoring, audyt, diagnostykę i wsparcie;
- wykonanie udokumentowanych operacji retencji, eksportu i usunięcia.
- Celem przetwarzania jest wykonanie Usługi zgodnie z konfiguracją i udokumentowanymi poleceniami Administratora, zapewnienie jej bezpieczeństwa i ciągłości oraz pomoc w realizacji obowiązków Administratora.
3. Kategorie osób i danych
- Kategorie osób mogą obejmować:
- Respondentów, uczestników badań i odbiorców zaproszeń;
- ankieterów, moderatorów, badaczy i innych Użytkowników Organizacji;
- osoby wskazane w treści ankiet, odpowiedziach, załącznikach lub importach;
- osoby kontaktowe Administratora, jeżeli ich dane występują w Danych Klienta.
- Kategorie powierzonych danych mogą obejmować:
- identyfikatory, dane kontaktowe i identyfikatory nadane przez Administratora;
- treść ankiet, odpowiedzi, notatki, statusy zaproszeń i opt-out;
- metadane realizacji, znaczniki czasu, informacje o urządzeniu i jakości;
- dane lokalizacyjne, jeżeli Administrator włączył odpowiednią funkcję;
- dane zawarte w importowanych dokumentach i plikach;
- logi operacji dotyczących Danych Klienta.
- Ankieta może obejmować szczególne kategorie danych lub dane dzieci wyłącznie na udokumentowane polecenie Administratora, który odpowiada za podstawę prawną, przejrzystość, minimalizację i adekwatne zabezpieczenia. Oznaczenie pola jako
sensitivealbopiijest zabezpieczeniem technicznym, a nie podstawą prawną. - Dane konta, umowy, własnych rozliczeń Procesora i bezpieczeństwa mogą być przetwarzane przez Procesora jako odrębnego administratora na zasadach opisanych w Polityce prywatności i nie są powierzane na podstawie niniejszej umowy tylko dlatego, że dotyczą przedstawiciela Klienta.
4. Udokumentowane polecenia i obowiązki Administratora
- Udokumentowanymi poleceniami są niniejsza umowa, Zamówienie, konfiguracja Organizacji, działania uprawnionych Użytkowników w panelu i API oraz polecenia przekazane w uzgodnionym kanale wsparcia.
- Administrator:
- ustala cele, podstawy prawne, zakres pytań, odbiorców i retencję Danych Klienta;
- zapewnia legalność pozyskania i przekazania danych oraz wymagane informacje dla osób;
- nadaje Użytkownikom wyłącznie potrzebne role i chroni dane dostępowe;
- nie poleca przetwarzania sprzecznego z prawem;
- przekazuje informacje potrzebne do obsługi żądania osoby, incydentu albo oceny skutków.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy ochrony danych. Może wstrzymać wykonanie takiego polecenia do czasu wyjaśnienia.
- Jeżeli prawo Unii Europejskiej lub państwa członkowskiego wymaga przetwarzania bez polecenia Administratora, Procesor informuje o tym wymogu przed rozpoczęciem przetwarzania, chyba że prawo zabrania przekazania takiej informacji ze względu na ważny interes publiczny.
5. Obowiązki Procesora
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania danych poza Europejski Obszar Gospodarczy;
- zapewnia, aby osoby dopuszczone do danych były upoważnione, zobowiązane do poufności i miały dostęp ograniczony do niezbędnego zakresu;
- wdraża i utrzymuje środki techniczne i organizacyjne adekwatne do ryzyka, opisane w Załączniku B;
- przestrzega zasad korzystania z dalszych podmiotów przetwarzających określonych w punkcie 6;
- uwzględniając charakter przetwarzania, pomaga Administratorowi w realizacji praw osób za pomocą dostępnych funkcji eksportu, korekty, ograniczenia, retencji i usunięcia oraz procedur wsparcia;
- pomaga Administratorowi w wykonaniu obowiązków dotyczących bezpieczeństwa, naruszeń, oceny skutków i uprzednich konsultacji, uwzględniając charakter przetwarzania i dostępne Procesorowi informacje;
- prowadzi wymaganą dokumentację i udostępnia informacje niezbędne do wykazania zgodności z niniejszą umową;
- po zakończeniu świadczenia postępuje z danymi zgodnie z punktem 10.
6. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie przez Procesora z podprocesorów wymienionych w aktualnym dokumencie
Podprocesorzy i dostawcy, wyłącznie w zakresie niezbędnym do świadczenia aktywowanych funkcji. - Procesor przed rozpoczęciem korzystania z nowego podprocesora albo zastąpieniem dotychczasowego poinformuje Administratora w sposób umożliwiający utrwalenie informacji. Samo podmienienie treści publicznej strony nie zastępuje tego zawiadomienia.
- Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych w terminie wskazanym w zawiadomieniu. Strony podejmą rozsądne działania w celu usunięcia ryzyka, wyłączenia danej funkcji albo uzgodnienia zakończenia objętej nią części Usługi.
- Procesor nakłada na podprocesora, na podstawie umowy lub innego wiążącego instrumentu, obowiązki ochrony danych zapewniające co najmniej równoważny poziom ochrony. Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków podprocesora w zakresie wymaganym przez prawo.
- Dostawca wskazany jako opcjonalny nie otrzymuje Danych Klienta, dopóki odpowiednia funkcja nie zostanie włączona i nie przejdzie wymaganych bramek konfiguracyjnych.
7. Przekazywanie danych poza EOG
- Procesor nie przekazuje powierzonych danych poza EOG bez udokumentowanego polecenia Administratora i właściwej podstawy prawnej.
- Jeżeli aktywowany dostawca może przetwarzać dane poza EOG, Procesor stosuje mechanizm dopuszczony przez rozdział V RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne, oraz w razie potrzeby dodatkowe zabezpieczenia.
- Lokalizacje i mechanizmy transferu właściwe dla dostawców są wskazywane w wykazie podprocesorów. Dostawca może zostać aktywowany dla Danych Klienta wyłącznie po udokumentowaniu właściwego mechanizmu transferu.
8. Prawa osób i współpraca z Administratorem
- Procesor nie odpowiada samodzielnie na żądanie dotyczące Danych Klienta, chyba że Administrator udzieli takiego polecenia albo obowiązek wynika z prawa.
- Żądanie otrzymane bezpośrednio Procesor przekazuje Administratorowi bez zbędnej zwłoki, o ile możliwe jest ustalenie właściwej Organizacji.
- Administrator korzysta w pierwszej kolejności z funkcji Organizacji przeznaczonych do wyszukiwania, eksportu, poprawiania, ograniczania i usuwania danych. Procesor zapewnia dodatkową pomoc, gdy wykonanie żądania nie jest możliwe dostępnymi funkcjami.
- Procesor może zażądać informacji potrzebnych do bezpiecznego ustalenia zakresu żądania i tożsamości właściwego Administratora, bez pozyskiwania danych nadmiarowych.
9. Naruszenia ochrony danych
- Procesor informuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po uzyskaniu wiarygodnych informacji o zdarzeniu.
- Informacja obejmuje, w miarę dostępności, charakter naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane albo proponowane środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami.
- Procesor zabezpiecza dostępne dowody, ogranicza skutki zdarzenia i współpracuje przy ocenie ryzyka. Zawiadomienie organu nadzorczego lub osób pozostaje obowiązkiem Administratora, chyba że prawo stanowi inaczej.
- Zgłoszenia bezpieczeństwa są kierowane na dane kontaktowe Procesora wskazane w punkcie 13; Administrator powinien utrzymywać aktualny kontakt do odbioru pilnych zawiadomień.
10. Zwrot, usunięcie i retencja
- W czasie obowiązywania Umowy Administrator może eksportować Dane Klienta za pomocą funkcji dostępnych dla Organizacji.
- Po zakończeniu świadczenia Procesor, według wyboru Administratora i w zakresie technicznie oraz prawnie możliwym, zwraca dane w dostępnym formacie, usuwa je albo anonimizuje.
- Dane z aktywnych systemów są usuwane zgodnie z poleceniem i skonfigurowaną polityką retencji. Kopie zapasowe są wycofywane w zwykłym, udokumentowanym cyklu retencji i do tego czasu pozostają chronione oraz nie są przywracane do innych celów.
- Obowiązek usunięcia nie dotyczy zakresu, którego dalsze przechowywanie jest wymagane prawem lub uzasadnioną blokadą prawną. W takim przypadku dane są odseparowane i wykorzystywane wyłącznie w celu uzasadniającym dalsze przechowywanie.
11. Informacje, audyt i wykazanie zgodności
- Procesor udostępnia Administratorowi informacje potrzebne do wykazania wykonania obowiązków z art. 28 RODO, w szczególności opis zabezpieczeń, wynik właściwych bramek operacyjnych oraz informacje o podprocesorach.
- Administrator może zażądać audytu lub inspekcji w zakresie dotyczącym jego Danych Klienta. Strony uzgadniają termin, zakres i sposób minimalizujący ryzyko dla innych klientów, tajemnicy przedsiębiorstwa i ciągłości Usługi.
- W pierwszej kolejności wykorzystywane są aktualne dokumenty, wyniki testów, rejestry audytowe i inne dowody, jeżeli pozwalają rozsądnie ocenić zgodność. Ograniczenie to nie wyłącza prawa do audytu, gdy przedstawione informacje są niewystarczające albo wystąpił istotny incydent.
- Administrator i audytor są zobowiązani do poufności oraz nie mogą uzyskać dostępu do danych innej Organizacji.
12. Odpowiedzialność i prawo właściwe
- Każda ze stron odpowiada za własne obowiązki wynikające z RODO i niniejszej umowy. Postanowienia o odpowiedzialności zawarte w Regulaminie lub umowie indywidualnej stosuje się z uwzględnieniem bezwzględnie obowiązujących przepisów o ochronie danych.
- Do umowy stosuje się prawo polskie. Spory są rozstrzygane zgodnie z zasadami właściwości określonymi w Regulaminie albo umowie indywidualnej, bez ograniczania uprawnień organu nadzorczego i osób, których dane dotyczą.
- Nieważność pojedynczego postanowienia nie wpływa na pozostałą część umowy; strony zastępują je postanowieniem możliwie najbliższym celowi ochronnemu i zgodnym z prawem.
13. Kontakt
- Kontakt z Procesorem:
info@strefabadan.pl, Strefabadań.pl – Łukasz Szemiako, Wały Jagiellońskie 28/30 lok. 2, 80-853 Gdańsk, tel. +48 512 303 100. - Kontakt Administratora jest ustalany na podstawie danych Organizacji i Zamówienia. Administrator odpowiada za jego aktualność.
Załącznik A — opis powierzenia
| Element | Zakres |
|---|---|
| Przedmiot | Świadczenie i zabezpieczenie StrefaAnkiet dla Organizacji |
| Czas | Od pierwszego przekazania danych do ich zwrotu, usunięcia lub anonimizacji, z uwzględnieniem retencji kopii zapasowych i prawa |
| Charakter | Hosting, zapis, organizowanie, pobieranie, przeglądanie, eksport, analiza, transmisja na polecenie, ograniczenie, usunięcie i anonimizacja |
| Cele | Realizacja badań i kampanii Administratora, współpraca Użytkowników, raportowanie, bezpieczeństwo, ciągłość i wsparcie |
| Osoby | Respondenci, odbiorcy zaproszeń, ankieterzy, badacze, Użytkownicy i osoby występujące w importowanych Danych Klienta |
| Dane | Identyfikatory, kontakty, odpowiedzi, treści i pliki, statusy kampanii, metadane realizacji, opcjonalna lokalizacja oraz logi operacji na Danych Klienta |
| Szczególne kategorie | Wyłącznie jeśli Administrator posiada właściwą podstawę z art. 9 RODO i aktywnie zleca takie przetwarzanie |
Załącznik B — środki techniczne i organizacyjne
Procesor utrzymuje adekwatne do ryzyka środki, w szczególności:
- Izolację Organizacji i dostępów: role, capabilities, kontrolę zasobów należących do Organizacji, ograniczenia eksportów oraz testy regresyjne dostępu między tenantami.
- Uwierzytelnianie i sesje: hasła zapisane w postaci bezpiecznych skrótów, jednorazowy kod e-mail przed wydaniem sesji lub tokenu, ograniczenia częstotliwości żądań, możliwość unieważnienia sesji i tokenów.
- Ochronę transmisji i sekretów: HTTPS na interfejsach publicznych, prywatną sieć usług backendowych, TLS dla produkcyjnego PostgreSQL, sekrety poza repozytorium oraz szyfrowanie wrażliwych kontekstów i danych dostępowych obsługiwanych przez aplikację.
- Prywatne pliki i kopie zapasowe: prywatny storage, szyfrowanie po stronie serwera wymagane dla produkcyjnego S3, regularne kopie bazy, weryfikację kopii i procedurę odtworzeniową.
- Rejestrowanie i wykrywanie: identyfikatory żądań, audyt operacji biznesowych, redakcję sekretów i tokenów w logach, monitoring bazy, cache, kolejki, harmonogramu, dysku, backupów i integracji czasu rzeczywistego.
- Odporność operacyjną: kolejki dla zadań długotrwałych, kontrolowane migracje, bramki preflight i release, tryb maintenance, health checks oraz udokumentowane procedury incydentowe.
- Minimalizację: oznaczenia PII i danych wrażliwych, redakcję w wynikach, eksportach, raportach i funkcjach AI, ograniczenia małych grup oraz retencję konfigurowaną dla Organizacji.
- Zarządzanie dostawcami: funkcje AI i inni opcjonalni dostawcy pozostają wyłączeni do czasu zatwierdzenia umowy, regionu, retencji, zakresu danych i zabezpieczeń.
Szczegóły zabezpieczeń mogą być rozwijane wraz z Usługą, pod warunkiem że nie prowadzi to do obniżenia ogólnego poziomu ochrony Danych Klienta.