Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 4 września 2026
Niniejsza Umowa stanowi Załącznik nr 1 do Regulaminu świadczenia usługi TORAN i jest zawierana automatycznie, łącznie z zawarciem umowy o korzystanie z Usługi (akceptacja Regulaminu przy rejestracji Konta) — bez konieczności odrębnego podpisu. Wykonuje ona obowiązek wynikający z art. 28 RODO.
Administrator — Klient korzystający z Systemu TORAN, w zakresie danych osobowych, które wprowadza do Systemu (dane swoich klientów i pracowników).
Procesor — PR Logistic Patryk Raczyński, ul. Racławicka 39/1, 66-620 Gubin, NIP 9261687578, REGON 521098079 (Usługodawca TORAN).
§1 Przedmiot i cel Umowy
Administrator powierza Procesorowi przetwarzanie danych osobowych w związku ze świadczeniem Usługi TORAN, na zasadach określonych w Regulaminie oraz niniejszej Umowie.
§2 Charakter, cel i zakres przetwarzania
- Cel: umożliwienie Administratorowi prowadzenia w Systemie obsługi zapytań, wycen, zleceń, produkcji, magazynu, kalendarza, montaży oraz zarządzania zespołem.
- Charakter: przechowywanie, wprowadzanie, edycja, wyświetlanie i eksport (np. do PDF) danych w ramach funkcji Systemu, wyłącznie zgodnie z poleceniami Administratora realizowanymi za pośrednictwem interfejsu Systemu.
- Rodzaj danych: dane identyfikacyjne i kontaktowe klientów Administratora (imię, nazwisko lub nazwa firmy, adres, telefon, e-mail), dane dotyczące zapytań, wycen i zleceń, dane pracowników Administratora korzystających z Systemu (imię, nazwisko, e-mail, dane obecności), rysunki i załączniki dodawane do zleceń.
- Kategorie osób: klienci Administratora (osoby fizyczne lub osoby kontaktowe reprezentujące firmy) oraz pracownicy i współpracownicy Administratora.
- Umowa nie obejmuje przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) — Administrator zobowiązuje się nie wprowadzać takich danych do Systemu.
§3 Czas trwania przetwarzania
Przetwarzanie trwa przez czas obowiązywania umowy o świadczenie Usługi, a po jej zakończeniu — zgodnie z zasadami przechowywania i usuwania danych opisanymi w Regulaminie.
§4 Obowiązki Procesora
Procesor zobowiązuje się:
- przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora (realizowane poprzez korzystanie z Systemu zgodnie z jego przeznaczeniem), chyba że obowiązek ich przetwarzania nakłada prawo Unii Europejskiej lub prawo polskie,
- zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi jej zachowania,
- wdrożyć środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzania odpowiednie do ryzyka, zgodnie z art. 32 RODO (§6 poniżej),
- przestrzegać warunków korzystania z usług innych podmiotów przetwarzających (podprocesorów) opisanych w §5,
- pomagać Administratorowi, w miarę możliwości i za pomocą odpowiednich środków technicznych, wywiązywać się z obowiązku odpowiadania na żądania osób realizujących swoje prawa wynikające z RODO,
- pomagać Administratorowi wywiązywać się z obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych oraz oceny skutków dla ochrony danych, uwzględniając charakter przetwarzania oraz dostępne Procesorowi informacje,
- po zakończeniu świadczenia Usługi — zgodnie z decyzją Administratora — usunąć dane osobowe, chyba że prawo Unii Europejskiej lub prawo polskie nakazują ich dalsze przechowywanie (zasady i terminy zgodnie z Regulaminem),
- udostępnić Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w niniejszym paragrafie oraz umożliwić audyty na zasadach opisanych w §9.
§5 Dalsze powierzenie (podprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z następujących podmiotów przetwarzających w celu świadczenia Usługi:
- Supabase — hosting bazy danych oraz mechanizm logowania (serwery zlokalizowane w Unii Europejskiej, region eu-west-1),
- Vercel — hosting aplikacji,
- Resend — wysyłka wiadomości e-mail generowanych przez System (np. zaproszenia dla pracowników Administratora).
O zamiarze zmiany lub dodania podprocesora Procesor poinformuje Administratora z odpowiednim wyprzedzeniem, umożliwiając zgłoszenie sprzeciwu. Procesor zapewnia, że każdy podprocesor jest związany obowiązkami ochrony danych odpowiadającymi tym określonym w niniejszej Umowie.
§6 Bezpieczeństwo przetwarzania
Procesor stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowane połączenie (HTTPS), uwierzytelnianie i kontrolę dostępu oparte na rolach Użytkowników, logiczną izolację danych pomiędzy poszczególnymi Organizacjami korzystającymi z Systemu oraz mechanizmy tworzenia kopii zapasowych zapewniane przez dostawców infrastruktury wskazanych w §5.
§7 Naruszenia ochrony danych
Procesor zgłasza Administratorowi każde stwierdzone naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, wraz z dostępnymi informacjami niezbędnymi do wypełnienia przez Administratora obowiązków wynikających z art. 33–34 RODO.
§8 Audyt i kontrola
Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w niniejszej Umowie oraz umożliwia przeprowadzenie audytu, w tym inspekcji, po uprzednim uzgodnieniu terminu i zakresu, nie częściej niż raz w roku, chyba że zachodzi uzasadnione podejrzenie naruszenia zasad przetwarzania danych.
§9 Postanowienia końcowe
Umowa obowiązuje przez czas trwania umowy o świadczenie Usługi (Regulamin) i wygasa wraz z jej zakończeniem, z zastrzeżeniem obowiązków dotyczących usunięcia lub zwrotu danych opisanych w §4 pkt 7. W sprawach nieuregulowanych niniejszą Umową stosuje się przepisy RODO oraz prawa polskiego.