Ostatnia aktualizacja: 2026-09-07
1. Niniejsza umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi integralną część Regulaminu świadczenia usługi Deks („Regulamin”) i zostaje zawarta z chwilą zawarcia umowy o świadczenie Usługi na podstawie Regulaminu pomiędzy: klientem będącym organizacją korzystającą z Usługi, zwanym dalej „Administratorem”, a Jakubem Piecuchem, prowadzącym działalność gospodarczą pod firmą RedCode Jakub Piecuch, adres: ul. Mahoniowa 10, 43-310 Bielsko-Biała, NIP: 9372756940, REGON: 527093491, zwanym dalej „Procesorem” albo „Podmiotem przetwarzającym”. Administrator i Procesor zwani są dalej łącznie „Stronami”, a każdy z osobna „Stroną”. 2. Terminy pisane wielką literą, które nie zostały zdefiniowane w niniejszej DPA, mają znaczenie nadane im w Regulaminie. 3. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia Usługi, a Procesor zobowiązuje się przetwarzać powierzone dane zgodnie z niniejszą DPA, udokumentowanymi poleceniami Administratora oraz właściwymi przepisami prawa, w szczególności rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). 4. Administrator pozostaje administratorem powierzonych danych osobowych i określa cele oraz zasadnicze sposoby ich przetwarzania. Procesor przetwarza dane wyłącznie w imieniu Administratora i w granicach otrzymanych poleceń, chyba że obowiązek ich przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego mającego zastosowanie do Procesora. 5. Niniejsza DPA jest zawierana w formie elektronicznej w rozumieniu art. 28 ust. 9 RODO.
1. Przetwarzanie danych przez Procesora obejmuje operacje niezbędne do świadczenia Usługi, w szczególności utrwalanie, przechowywanie, organizowanie, porządkowanie, przeglądanie, udostępnianie uprawnionym Użytkownikom Administratora, wykonywanie kopii zapasowych, przesyłanie danych do uprawnionych Podprocesorów oraz usuwanie danych w systemie informatycznym Deks działającym w modelu SaaS. 2. Celem przetwarzania jest umożliwienie Administratorowi korzystania z funkcjonalności Usługi, w szczególności zarządzania procesem sprzedaży i relacjami z klientami (CRM), w tym leadami, kontaktami, ofertami, dokumentami oraz związanymi z nimi informacjami. 3. Przetwarzanie trwa przez okres obowiązywania umowy o świadczenie Usługi oraz, wyłącznie w zakresie niezbędnym do wykonania postanowień dotyczących zwrotu i usuwania danych, przez okres wskazany w § 9.
1. Powierzone dane mogą dotyczyć w szczególności: a) potencjalnych, obecnych i byłych klientów Administratora; b) osób reprezentujących klientów lub kontrahentów Administratora oraz osób wyznaczonych do kontaktu; c) pracowników, współpracowników i innych osób działających na rzecz Administratora, w tym Użytkowników Usługi; d) innych osób, których dane Administrator zgodnie z prawem wprowadzi do Usługi w związku z prowadzoną działalnością. 2. Zakres powierzonych danych może obejmować w szczególności: a) dane identyfikacyjne, w tym imię, nazwisko, nazwę podmiotu lub stanowisko; b) dane kontaktowe, w tym numer telefonu, adres poczty elektronicznej, adres oraz miejscowość; c) dane zawodowe, handlowe i dotyczące relacji z klientem, w tym informacje o przedmiocie i wartości transakcji, źródle pozyskania kontaktu, statusie procesu sprzedażowego, ustaleniach oraz notatkach handlowych; d) dane wprowadzane przez Administratora w polach dodatkowych; e) dane zawarte w dokumentach i plikach wgrywanych do Usługi przez Użytkowników; f) w zakresie, w jakim są przetwarzane w związku z korzystaniem z Usługi – dane dotyczące kont Użytkowników oraz dane techniczne związane z korzystaniem z Usługi. 3. Bez uprzedniego, wyraźnego i udokumentowanego uzgodnienia z Procesorem Administrator nie będzie wprowadzał do Usługi: a) szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO; b) danych osobowych dotyczących wyroków skazujących i naruszeń prawa, o których mowa w art. 10 RODO. 4. W przypadku stwierdzenia przetwarzania danych, o których mowa w ust. 3, Procesor może wezwać Administratora do ich niezwłocznego usunięcia lub podjęcia innych działań niezbędnych do zapewnienia zgodności przetwarzania z prawem.
1. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego mającego zastosowanie do Procesora. 2. Za udokumentowane polecenia Administratora uważa się w szczególności: a) postanowienia Regulaminu i niniejszej DPA; b) działania Administratora i jego Użytkowników wykonywane za pomocą funkcjonalności Usługi; c) ustawienia i konfigurację konta Administratora; d) dodatkowe polecenia przekazane Procesorowi w udokumentowanej formie i zaakceptowane przez Procesora, o ile mieszczą się w zakresie świadczonej Usługi. 3. Jeżeli obowiązek przetwarzania danych wynika z przepisów prawa niezależnie od polecenia Administratora, Procesor poinformuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, chyba że właściwe przepisy zabraniają przekazania takiej informacji z uwagi na ważny interes publiczny. 4. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy Unii Europejskiej albo państwa członkowskiego dotyczące ochrony danych osobowych. 5. Procesor zapewnia, aby osoby upoważnione do przetwarzania danych osobowych: a) posiadały dostęp do danych wyłącznie w zakresie niezbędnym do wykonywania powierzonych im obowiązków; b) zostały zobowiązane do zachowania danych w poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. 6. Procesor stosuje odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa odpowiadający ryzyku przetwarzania, zgodnie z art. 32 RODO oraz § 7 niniejszej DPA. 7. Uwzględniając charakter przetwarzania oraz dostępne Procesorowi informacje, Procesor, w miarę możliwości, pomaga Administratorowi w realizacji obowiązków dotyczących wykonywania praw osób, których dane dotyczą, wynikających z art. 12–23 RODO; w zapewnieniu bezpieczeństwa przetwarzania; w ocenie i zgłaszaniu naruszeń ochrony danych osobowych; w dokonywaniu ocen skutków dla ochrony danych oraz przeprowadzaniu uprzednich konsultacji z organem nadzorczym, jeżeli obowiązki takie znajdują zastosowanie. 8. Jeżeli Procesor otrzyma bezpośrednio żądanie osoby, której dane dotyczą, odnoszące się do danych powierzonych przez Administratora, Procesor o ile przepisy prawa nie wymagają innego działania niezwłocznie przekaże Administratorowi informację o takim żądaniu i nie będzie samodzielnie rozstrzygał o sposobie jego realizacji bez polecenia Administratora. 9. Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwia przeprowadzanie audytów na zasadach określonych w § 8.
1. Administrator odpowiada w szczególności za: a) zgodność z prawem gromadzenia oraz przetwarzania danych powierzanych Procesorowi; b) istnienie odpowiedniej podstawy prawnej przetwarzania danych; c) wykonanie wobec osób, których dane dotyczą, obowiązków informacyjnych wymaganych przez właściwe przepisy; d) zgodność z prawem poleceń wydawanych Procesorowi; e) zakres, prawidłowość i adekwatność danych wprowadzanych do Usługi przez Administratora i jego Użytkowników. 2. Administrator jest uprawniony do wydawania Procesorowi udokumentowanych poleceń dotyczących przetwarzania powierzonych danych, o ile polecenia te są zgodne z prawem oraz mieszczą się w zakresie i sposobie świadczenia Usługi. 3. Administrator jest uprawniony do uzyskania od Procesora informacji niezbędnych do wykazania przestrzegania art. 28 RODO oraz do wykonywania prawa audytu zgodnie z § 8. 4. Administrator zapewnia, że z Usługi korzystają wyłącznie osoby przez niego upoważnione, oraz odpowiada za prawidłowe nadawanie, zmianę i odbieranie Użytkownikom uprawnień znajdujących się pod kontrolą Administratora.
1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z innych podmiotów przetwarzających („Podprocesorzy”) w zakresie niezbędnym do świadczenia Usługi. 2. Procesor poinformuje Administratora o planowanym dodaniu nowego Podprocesora albo zastąpieniu dotychczasowego Podprocesora z co najmniej 14-dniowym wyprzedzeniem. Informacja może zostać przekazana na adres poczty elektronicznej przypisany do konta Administratora lub w inny udokumentowany sposób. 3. Administrator może, w terminie wskazanym w § 6 ust. 2, zgłosić uzasadniony względami ochrony danych osobowych sprzeciw wobec korzystania z danego Podprocesora. 4. W przypadku zgłoszenia sprzeciwu Strony podejmą rozsądne działania w celu znalezienia rozwiązania umożliwiającego dalsze świadczenie Usługi bez korzystania z zakwestionowanego Podprocesora. Jeżeli okaże się to niemożliwe lub niewspółmiernie utrudnione, Administrator może wypowiedzieć umowę o świadczenie Usługi w zakresie, w jakim korzystanie z danego Podprocesora jest niezbędne do jej wykonywania. 5. Procesor zawiera z każdym Podprocesorem umowę nakładającą na niego obowiązki w zakresie ochrony danych osobowych odpowiadające, w zakresie właściwym dla powierzonych mu czynności, obowiązkom Procesora wynikającym z niniejszej DPA. 6. Procesor pozostaje wobec Administratora odpowiedzialny za wykonywanie przez Podprocesora obowiązków w zakresie ochrony danych zgodnie z art. 28 ust. 4 RODO. 7. Na dzień zawarcia DPA Procesor korzysta lub może korzystać z następujących Podprocesorów: a) Clerk, Inc. - uwierzytelnianie i zarządzanie kontami Użytkowników; b) Cloudflare, Inc. - usługi infrastrukturalne oraz przechowywanie i udostępnianie plików; c) Neon, Inc. - hosting bazy danych; d) Render Services, Inc. - hosting infrastruktury aplikacji; e) Vercel Inc. - hosting aplikacji internetowej; f) Resend, Inc. - wysyłka wiadomości poczty elektronicznej; g) Grafana Labs - monitoring techniczny i logi aplikacji. 8. Jeżeli w związku z korzystaniem z Podprocesora dochodzi do przekazania danych osobowych poza Europejski Obszar Gospodarczy, Procesor zapewnia, aby przekazanie odbywało się zgodnie z rozdziałem V RODO, w szczególności: na podstawie obowiązującej decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym EU–U.S. Data Privacy Framework – jeżeli dany odbiorca posiada aktualną certyfikację obejmującą dany transfer; albo na podstawie odpowiednich standardowych klauzul umownych przyjętych przez Komisję Europejską na podstawie art. 46 RODO; albo na podstawie innego mechanizmu transferowego dopuszczonego przez przepisy RODO. 9. Jeżeli jest to wymagane przez właściwe przepisy prawa lub wyniki oceny danego transferu, Procesor stosuje odpowiednie dodatkowe środki zabezpieczające.
1. Procesor stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka naruszenia praw i wolności osób fizycznych. 2. Środki, o których mowa w ust. 1, obejmują w szczególności: a) szyfrowanie transmisji danych; b) logiczną separację danych poszczególnych organizacji korzystających z Usługi; c) kontrolę dostępu opartą na rolach i uprawnieniach, w tym w zakresie przewidzianym funkcjonalnościami Usługi ograniczenie dostępu Użytkowników do przypisanych im danych lub rekordów; d) kontrolowany dostęp do przechowywanych dokumentów i plików; e) wykonywanie kopii zapasowych oraz stosowanie mechanizmów umożliwiających odtworzenie danych; f) prowadzenie technicznych logów dotyczących działania Usługi; g) ograniczenie dostępu do środowiska produkcyjnego do upoważnionych osób; h) okresową weryfikację i ocenę skuteczności stosowanych środków technicznych i organizacyjnych. 3. Procesor może modyfikować stosowane środki techniczne i organizacyjne w związku z rozwojem technologicznym, zmianą infrastruktury lub zmianą sposobu świadczenia Usługi, pod warunkiem że zmiana nie powoduje istotnego obniżenia ogólnego poziomu bezpieczeństwa powierzonych danych.
1. Administrator jest uprawniony do weryfikacji zgodności przetwarzania danych z niniejszą DPA oraz art. 28 RODO. 2. W pierwszej kolejności weryfikacja odbywa się poprzez przekazanie przez Procesora informacji, dokumentów, opisów stosowanych środków bezpieczeństwa lub – jeżeli są dostępne i wystarczające – wyników niezależnych audytów, certyfikatów lub innych dokumentów potwierdzających stosowane zabezpieczenia. 3. Jeżeli informacje przekazane zgodnie z ust. 2 są niewystarczające do wykazania zgodności z art. 28 RODO, Administrator może przeprowadzić dodatkowy audyt, w tym jeżeli jest to uzasadnione charakterem przetwarzania inspekcję w miejscu wykonywania operacji przetwarzania pozostającym pod kontrolą Procesora. 4. Audyt wymagający czynnego udziału Procesora: a) wymaga co najmniej 14-dniowego wcześniejszego zawiadomienia, chyba że krótszy termin jest uzasadniony naruszeniem ochrony danych, żądaniem organu nadzorczego lub inną pilną okolicznością; b) odbywa się w godzinach pracy Procesora; c) powinien być prowadzony w sposób, który nie zakłóca w sposób nieuzasadniony działalności Procesora; d) odbywa się co do zasady nie częściej niż raz w roku. 5. Ograniczenie częstotliwości określone w ust. 4 pkt 4 nie znajduje zastosowania, jeżeli dodatkowy audyt: a) jest wymagany przez właściwy organ nadzorczy; b) pozostaje w związku z naruszeniem ochrony danych osobowych; c) jest uzasadniony istotną zmianą zakresu lub sposobu przetwarzania; albo d) jest uzasadniony konkretnymi okolicznościami wskazującymi na możliwość naruszenia niniejszej DPA lub przepisów dotyczących ochrony danych osobowych. 6. Administrator zapewnia, aby osoby prowadzące audyt były związane odpowiednim obowiązkiem poufności. Audyt nie może prowadzić do ujawnienia danych innych klientów Procesora, informacji objętych tajemnicą przedsiębiorstwa, informacji mogących zagrozić bezpieczeństwu Usługi ani innych informacji, których udostępnienie naruszałoby prawo lub prawa osób trzecich, chyba że ich udostępnienie jest bezwzględnie wymagane przez właściwe przepisy prawa. 7. Koszty audytu ponosi Administrator, chyba że Strony uzgodnią inaczej lub audyt wykaże istotne naruszenie obowiązków Procesora wynikających z niniejszej DPA.
1. Po zakończeniu świadczenia Usługi Administrator może, zgodnie ze swoim wyborem, zażądać zwrotu powierzonych danych albo ich usunięcia, chyba że obowiązek dalszego przechowywania określonych danych wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego mającego zastosowanie do Procesora. 2. Jeżeli Administrator nie zażąda wcześniejszego usunięcia danych, przez okres 90 dni od zakończenia umowy o świadczenie Usługi może zażądać ich udostępnienia w powszechnie używanym formacie, w zakresie technicznie dostępnym w ramach Usługi. 3. Po upływie okresu, o którym mowa w ust. 2, albo wcześniej na udokumentowane polecenie Administratora Procesor usuwa powierzone dane z aktywnych systemów produkcyjnych oraz podejmuje działania zmierzające do ich usunięcia z systemów wykorzystywanych przez Podprocesorów. 4. Dane znajdujące się w kopiach zapasowych są usuwane w ramach standardowego cyklu retencji i nadpisywania kopii zapasowych stosowanego przez Procesora lub właściwego Podprocesora. 5. Do czasu usunięcia danych z kopii zapasowych dane te nie będą aktywnie przetwarzane ani wykorzystywane do innych celów niż zapewnienie ciągłości działania, bezpieczeństwa oraz odtwarzania systemów. Dostęp do nich pozostaje ograniczony zgodnie ze stosowanymi środkami bezpieczeństwa. 6. Jeżeli kopia zapasowa zawierająca dane Administratora zostanie odtworzona, Procesor ponownie zastosuje wobec tych danych właściwą procedurę usunięcia. 7. Postanowień dotyczących usuwania danych nie stosuje się w zakresie, w jakim dalsze przechowywanie danych jest wymagane przez bezwzględnie obowiązujące przepisy prawa.
1. Procesor zawiadamia Administratora o stwierdzonym naruszeniu ochrony powierzonych danych osobowych bez zbędnej zwłoki po uzyskaniu informacji o naruszeniu, co do zasady nie później niż w terminie 24 godzin. 2. W zakresie, w jakim informacje te są dostępne Procesorowi, zawiadomienie zawiera w szczególności: a) opis charakteru naruszenia; b) informacje o kategoriach danych oraz kategoriach i przybliżonej liczbie osób, których naruszenie może dotyczyć; c) informacje o przybliżonej liczbie rekordów danych objętych naruszeniem; d) opis możliwych konsekwencji naruszenia; e) opis środków zastosowanych lub proponowanych w celu usunięcia naruszenia lub ograniczenia jego negatywnych skutków; f) dane punktu kontaktowego, za pośrednictwem którego Administrator może uzyskać dodatkowe informacje. 3. Jeżeli przekazanie wszystkich informacji jednocześnie nie jest możliwe, Procesor przekazuje dostępne informacje sukcesywnie, bez zbędnej zwłoki. 4. Procesor współpracuje z Administratorem w zakresie rozsądnie niezbędnym do zbadania naruszenia, ograniczenia jego skutków oraz wykonania przez Administratora obowiązków wynikających z art. 33 i 34 RODO. 5. Zawiadomienie Administratora o naruszeniu nie stanowi uznania przez Procesora odpowiedzialności za jego wystąpienie.
1. Odpowiedzialność Stron w związku z wykonywaniem niniejszej DPA podlega ograniczeniom odpowiedzialności określonym w Regulaminie w takim zakresie, w jakim zastosowanie tych ograniczeń jest dopuszczalne przez bezwzględnie obowiązujące przepisy prawa. 2. Żadne postanowienie niniejszej DPA ani Regulaminu nie ogranicza praw osób, których dane dotyczą, uprawnień właściwego organu nadzorczego ani odpowiedzialności Stron, której zgodnie z RODO lub innymi bezwzględnie obowiązującymi przepisami prawa nie można skutecznie wyłączyć lub ograniczyć. 3. W przypadku sprzeczności pomiędzy postanowieniami niniejszej DPA a Regulaminem w zakresie dotyczącym powierzonego przetwarzania danych osobowych pierwszeństwo mają postanowienia niniejszej DPA. 4. W sprawach nieuregulowanych niniejszą DPA stosuje się Regulamin, RODO oraz właściwe przepisy prawa polskiego. 5. Niniejsza DPA obowiązuje przez okres, w którym Procesor przetwarza dane osobowe w imieniu Administratora, z uwzględnieniem obowiązków, które zgodnie z ich charakterem mają być wykonywane również po zakończeniu świadczenia Usługi.