StrefaAnkiet strefabadań.pl · dokumenty prawne Dokumenty prawne
Wersja 1.0.0 · obowiązuje od 2026-07-28 · grupa: customers

Umowa powierzenia przetwarzania danych

Status: obowiązująca wersja operacyjna. Wersja: 1.0.0. Data: 2026-07-28.

1. Strony, role i zawarcie umowy

  1. Administratorem danych powierzonych jest Klient wskazany w Zamówieniu oraz na koncie Organizacji w StrefaAnkiet, dalej „Administrator”. Jeżeli Klient sam działa jako podmiot przetwarzający, oświadcza, że jest uprawniony do dalszego powierzenia danych na warunkach niniejszej umowy.
  2. Podmiotem przetwarzającym jest Strefabadań.pl – Łukasz Szemiako, Wały Jagiellońskie 28/30 lok. 2, 80-853 Gdańsk, NIP 9571090805, dalej „Procesor”.
  3. Umowa zostaje zawarta przez jej akceptację przez osobę uprawnioną do działania za Klienta podczas Zamówienia albo przez podpisanie odrębnego dokumentu. System zapisuje wersję zaakceptowanych dokumentów, użytkownika i czas akceptacji.
  4. W razie sprzeczności w sprawach przetwarzania danych powierzonych niniejsza umowa ma pierwszeństwo przed Regulaminem, z wyjątkiem indywidualnie uzgodnionych postanowień zapewniających co najmniej równoważny poziom ochrony.

2. Przedmiot, czas, charakter i cel przetwarzania

  1. Administrator powierza Procesorowi dane osobowe w zakresie potrzebnym do świadczenia StrefaAnkiet.
  2. Przetwarzanie trwa od pierwszego przekazania danych do ich zwrotu, usunięcia albo anonimizacji po zakończeniu świadczenia Usługi, z uwzględnieniem uzgodnionej retencji, cyklu kopii zapasowych i obowiązków prawnych.
  3. Przetwarzanie ma charakter zautomatyzowany i pomocniczo manualny w ramach upoważnionego wsparcia. Obejmuje w szczególności:
    • utrzymanie kont, Organizacji, ról i środowisk pracy;
    • tworzenie, publikowanie i udostępnianie ankiet;
    • obsługę list Respondentów, zaproszeń, opt-out i kampanii;
    • zapis odpowiedzi CAWI, CATI i CAPI oraz synchronizację aplikacji mobilnych;
    • obsługę opcjonalnych danych terenowych i lokalizacyjnych;
    • raporty, eksporty, analizy statystyczne i funkcje współpracy;
    • tworzenie kopii zapasowych, monitoring, audyt, diagnostykę i wsparcie;
    • wykonanie udokumentowanych operacji retencji, eksportu i usunięcia.
  4. Celem przetwarzania jest wykonanie Usługi zgodnie z konfiguracją i udokumentowanymi poleceniami Administratora, zapewnienie jej bezpieczeństwa i ciągłości oraz pomoc w realizacji obowiązków Administratora.

3. Kategorie osób i danych

  1. Kategorie osób mogą obejmować:
    • Respondentów, uczestników badań i odbiorców zaproszeń;
    • ankieterów, moderatorów, badaczy i innych Użytkowników Organizacji;
    • osoby wskazane w treści ankiet, odpowiedziach, załącznikach lub importach;
    • osoby kontaktowe Administratora, jeżeli ich dane występują w Danych Klienta.
  2. Kategorie powierzonych danych mogą obejmować:
    • identyfikatory, dane kontaktowe i identyfikatory nadane przez Administratora;
    • treść ankiet, odpowiedzi, notatki, statusy zaproszeń i opt-out;
    • metadane realizacji, znaczniki czasu, informacje o urządzeniu i jakości;
    • dane lokalizacyjne, jeżeli Administrator włączył odpowiednią funkcję;
    • dane zawarte w importowanych dokumentach i plikach;
    • logi operacji dotyczących Danych Klienta.
  3. Ankieta może obejmować szczególne kategorie danych lub dane dzieci wyłącznie na udokumentowane polecenie Administratora, który odpowiada za podstawę prawną, przejrzystość, minimalizację i adekwatne zabezpieczenia. Oznaczenie pola jako sensitive albo pii jest zabezpieczeniem technicznym, a nie podstawą prawną.
  4. Dane konta, umowy, własnych rozliczeń Procesora i bezpieczeństwa mogą być przetwarzane przez Procesora jako odrębnego administratora na zasadach opisanych w Polityce prywatności i nie są powierzane na podstawie niniejszej umowy tylko dlatego, że dotyczą przedstawiciela Klienta.

4. Udokumentowane polecenia i obowiązki Administratora

  1. Udokumentowanymi poleceniami są niniejsza umowa, Zamówienie, konfiguracja Organizacji, działania uprawnionych Użytkowników w panelu i API oraz polecenia przekazane w uzgodnionym kanale wsparcia.
  2. Administrator:
    • ustala cele, podstawy prawne, zakres pytań, odbiorców i retencję Danych Klienta;
    • zapewnia legalność pozyskania i przekazania danych oraz wymagane informacje dla osób;
    • nadaje Użytkownikom wyłącznie potrzebne role i chroni dane dostępowe;
    • nie poleca przetwarzania sprzecznego z prawem;
    • przekazuje informacje potrzebne do obsługi żądania osoby, incydentu albo oceny skutków.
  3. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy ochrony danych. Może wstrzymać wykonanie takiego polecenia do czasu wyjaśnienia.
  4. Jeżeli prawo Unii Europejskiej lub państwa członkowskiego wymaga przetwarzania bez polecenia Administratora, Procesor informuje o tym wymogu przed rozpoczęciem przetwarzania, chyba że prawo zabrania przekazania takiej informacji ze względu na ważny interes publiczny.

5. Obowiązki Procesora

Procesor:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do przekazywania danych poza Europejski Obszar Gospodarczy;
  2. zapewnia, aby osoby dopuszczone do danych były upoważnione, zobowiązane do poufności i miały dostęp ograniczony do niezbędnego zakresu;
  3. wdraża i utrzymuje środki techniczne i organizacyjne adekwatne do ryzyka, opisane w Załączniku B;
  4. przestrzega zasad korzystania z dalszych podmiotów przetwarzających określonych w punkcie 6;
  5. uwzględniając charakter przetwarzania, pomaga Administratorowi w realizacji praw osób za pomocą dostępnych funkcji eksportu, korekty, ograniczenia, retencji i usunięcia oraz procedur wsparcia;
  6. pomaga Administratorowi w wykonaniu obowiązków dotyczących bezpieczeństwa, naruszeń, oceny skutków i uprzednich konsultacji, uwzględniając charakter przetwarzania i dostępne Procesorowi informacje;
  7. prowadzi wymaganą dokumentację i udostępnia informacje niezbędne do wykazania zgodności z niniejszą umową;
  8. po zakończeniu świadczenia postępuje z danymi zgodnie z punktem 10.

6. Dalsze powierzenie

  1. Administrator udziela ogólnej zgody na korzystanie przez Procesora z podprocesorów wymienionych w aktualnym dokumencie Podprocesorzy i dostawcy, wyłącznie w zakresie niezbędnym do świadczenia aktywowanych funkcji.
  2. Procesor przed rozpoczęciem korzystania z nowego podprocesora albo zastąpieniem dotychczasowego poinformuje Administratora w sposób umożliwiający utrwalenie informacji. Samo podmienienie treści publicznej strony nie zastępuje tego zawiadomienia.
  3. Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych w terminie wskazanym w zawiadomieniu. Strony podejmą rozsądne działania w celu usunięcia ryzyka, wyłączenia danej funkcji albo uzgodnienia zakończenia objętej nią części Usługi.
  4. Procesor nakłada na podprocesora, na podstawie umowy lub innego wiążącego instrumentu, obowiązki ochrony danych zapewniające co najmniej równoważny poziom ochrony. Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków podprocesora w zakresie wymaganym przez prawo.
  5. Dostawca wskazany jako opcjonalny nie otrzymuje Danych Klienta, dopóki odpowiednia funkcja nie zostanie włączona i nie przejdzie wymaganych bramek konfiguracyjnych.

7. Przekazywanie danych poza EOG

  1. Procesor nie przekazuje powierzonych danych poza EOG bez udokumentowanego polecenia Administratora i właściwej podstawy prawnej.
  2. Jeżeli aktywowany dostawca może przetwarzać dane poza EOG, Procesor stosuje mechanizm dopuszczony przez rozdział V RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne, oraz w razie potrzeby dodatkowe zabezpieczenia.
  3. Lokalizacje i mechanizmy transferu właściwe dla dostawców są wskazywane w wykazie podprocesorów. Dostawca może zostać aktywowany dla Danych Klienta wyłącznie po udokumentowaniu właściwego mechanizmu transferu.

8. Prawa osób i współpraca z Administratorem

  1. Procesor nie odpowiada samodzielnie na żądanie dotyczące Danych Klienta, chyba że Administrator udzieli takiego polecenia albo obowiązek wynika z prawa.
  2. Żądanie otrzymane bezpośrednio Procesor przekazuje Administratorowi bez zbędnej zwłoki, o ile możliwe jest ustalenie właściwej Organizacji.
  3. Administrator korzysta w pierwszej kolejności z funkcji Organizacji przeznaczonych do wyszukiwania, eksportu, poprawiania, ograniczania i usuwania danych. Procesor zapewnia dodatkową pomoc, gdy wykonanie żądania nie jest możliwe dostępnymi funkcjami.
  4. Procesor może zażądać informacji potrzebnych do bezpiecznego ustalenia zakresu żądania i tożsamości właściwego Administratora, bez pozyskiwania danych nadmiarowych.

9. Naruszenia ochrony danych

  1. Procesor informuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po uzyskaniu wiarygodnych informacji o zdarzeniu.
  2. Informacja obejmuje, w miarę dostępności, charakter naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane albo proponowane środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami.
  3. Procesor zabezpiecza dostępne dowody, ogranicza skutki zdarzenia i współpracuje przy ocenie ryzyka. Zawiadomienie organu nadzorczego lub osób pozostaje obowiązkiem Administratora, chyba że prawo stanowi inaczej.
  4. Zgłoszenia bezpieczeństwa są kierowane na dane kontaktowe Procesora wskazane w punkcie 13; Administrator powinien utrzymywać aktualny kontakt do odbioru pilnych zawiadomień.

10. Zwrot, usunięcie i retencja

  1. W czasie obowiązywania Umowy Administrator może eksportować Dane Klienta za pomocą funkcji dostępnych dla Organizacji.
  2. Po zakończeniu świadczenia Procesor, według wyboru Administratora i w zakresie technicznie oraz prawnie możliwym, zwraca dane w dostępnym formacie, usuwa je albo anonimizuje.
  3. Dane z aktywnych systemów są usuwane zgodnie z poleceniem i skonfigurowaną polityką retencji. Kopie zapasowe są wycofywane w zwykłym, udokumentowanym cyklu retencji i do tego czasu pozostają chronione oraz nie są przywracane do innych celów.
  4. Obowiązek usunięcia nie dotyczy zakresu, którego dalsze przechowywanie jest wymagane prawem lub uzasadnioną blokadą prawną. W takim przypadku dane są odseparowane i wykorzystywane wyłącznie w celu uzasadniającym dalsze przechowywanie.

11. Informacje, audyt i wykazanie zgodności

  1. Procesor udostępnia Administratorowi informacje potrzebne do wykazania wykonania obowiązków z art. 28 RODO, w szczególności opis zabezpieczeń, wynik właściwych bramek operacyjnych oraz informacje o podprocesorach.
  2. Administrator może zażądać audytu lub inspekcji w zakresie dotyczącym jego Danych Klienta. Strony uzgadniają termin, zakres i sposób minimalizujący ryzyko dla innych klientów, tajemnicy przedsiębiorstwa i ciągłości Usługi.
  3. W pierwszej kolejności wykorzystywane są aktualne dokumenty, wyniki testów, rejestry audytowe i inne dowody, jeżeli pozwalają rozsądnie ocenić zgodność. Ograniczenie to nie wyłącza prawa do audytu, gdy przedstawione informacje są niewystarczające albo wystąpił istotny incydent.
  4. Administrator i audytor są zobowiązani do poufności oraz nie mogą uzyskać dostępu do danych innej Organizacji.

12. Odpowiedzialność i prawo właściwe

  1. Każda ze stron odpowiada za własne obowiązki wynikające z RODO i niniejszej umowy. Postanowienia o odpowiedzialności zawarte w Regulaminie lub umowie indywidualnej stosuje się z uwzględnieniem bezwzględnie obowiązujących przepisów o ochronie danych.
  2. Do umowy stosuje się prawo polskie. Spory są rozstrzygane zgodnie z zasadami właściwości określonymi w Regulaminie albo umowie indywidualnej, bez ograniczania uprawnień organu nadzorczego i osób, których dane dotyczą.
  3. Nieważność pojedynczego postanowienia nie wpływa na pozostałą część umowy; strony zastępują je postanowieniem możliwie najbliższym celowi ochronnemu i zgodnym z prawem.

13. Kontakt

  1. Kontakt z Procesorem: info@strefabadan.pl, Strefabadań.pl – Łukasz Szemiako, Wały Jagiellońskie 28/30 lok. 2, 80-853 Gdańsk, tel. +48 512 303 100.
  2. Kontakt Administratora jest ustalany na podstawie danych Organizacji i Zamówienia. Administrator odpowiada za jego aktualność.

Załącznik A — opis powierzenia

Element Zakres
Przedmiot Świadczenie i zabezpieczenie StrefaAnkiet dla Organizacji
Czas Od pierwszego przekazania danych do ich zwrotu, usunięcia lub anonimizacji, z uwzględnieniem retencji kopii zapasowych i prawa
Charakter Hosting, zapis, organizowanie, pobieranie, przeglądanie, eksport, analiza, transmisja na polecenie, ograniczenie, usunięcie i anonimizacja
Cele Realizacja badań i kampanii Administratora, współpraca Użytkowników, raportowanie, bezpieczeństwo, ciągłość i wsparcie
Osoby Respondenci, odbiorcy zaproszeń, ankieterzy, badacze, Użytkownicy i osoby występujące w importowanych Danych Klienta
Dane Identyfikatory, kontakty, odpowiedzi, treści i pliki, statusy kampanii, metadane realizacji, opcjonalna lokalizacja oraz logi operacji na Danych Klienta
Szczególne kategorie Wyłącznie jeśli Administrator posiada właściwą podstawę z art. 9 RODO i aktywnie zleca takie przetwarzanie

Załącznik B — środki techniczne i organizacyjne

Procesor utrzymuje adekwatne do ryzyka środki, w szczególności:

  1. Izolację Organizacji i dostępów: role, capabilities, kontrolę zasobów należących do Organizacji, ograniczenia eksportów oraz testy regresyjne dostępu między tenantami.
  2. Uwierzytelnianie i sesje: hasła zapisane w postaci bezpiecznych skrótów, jednorazowy kod e-mail przed wydaniem sesji lub tokenu, ograniczenia częstotliwości żądań, możliwość unieważnienia sesji i tokenów.
  3. Ochronę transmisji i sekretów: HTTPS na interfejsach publicznych, prywatną sieć usług backendowych, TLS dla produkcyjnego PostgreSQL, sekrety poza repozytorium oraz szyfrowanie wrażliwych kontekstów i danych dostępowych obsługiwanych przez aplikację.
  4. Prywatne pliki i kopie zapasowe: prywatny storage, szyfrowanie po stronie serwera wymagane dla produkcyjnego S3, regularne kopie bazy, weryfikację kopii i procedurę odtworzeniową.
  5. Rejestrowanie i wykrywanie: identyfikatory żądań, audyt operacji biznesowych, redakcję sekretów i tokenów w logach, monitoring bazy, cache, kolejki, harmonogramu, dysku, backupów i integracji czasu rzeczywistego.
  6. Odporność operacyjną: kolejki dla zadań długotrwałych, kontrolowane migracje, bramki preflight i release, tryb maintenance, health checks oraz udokumentowane procedury incydentowe.
  7. Minimalizację: oznaczenia PII i danych wrażliwych, redakcję w wynikach, eksportach, raportach i funkcjach AI, ograniczenia małych grup oraz retencję konfigurowaną dla Organizacji.
  8. Zarządzanie dostawcami: funkcje AI i inni opcjonalni dostawcy pozostają wyłączeni do czasu zatwierdzenia umowy, regionu, retencji, zakresu danych i zabezpieczeń.

Szczegóły zabezpieczeń mogą być rozwijane wraz z Usługą, pod warunkiem że nie prowadzi to do obniżenia ogólnego poziomu ochrony Danych Klienta.