Umowa Powierzenia Przetwarzania Danych Osobowych
(Data Processing Agreement)
Data wejścia w życie: 11 maja 2026 r.
Strony Umowy
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa”) zawierana jest na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) między:
Klientem (dalej: „Administrator”) – przedsiębiorcą zawierającym z Usługodawcą umowę o świadczenie usług marketingowych Marketing dla Nieruchomości, działającym w roli administratora danych osobowych Leadów w rozumieniu art. 4 pkt 7 RODO;
a
Marketing dla Nieruchomości – Mateusz Smoliński, NIP 8883162046, z siedzibą pod adresem 87-850 Choceń, Krukowo 5 (dalej: „Procesor” lub „Usługodawca”) – działającym w roli podmiotu przetwarzającego dane osobowe w rozumieniu art. 4 pkt 8 RODO.
Administrator i Procesor zwani są w niniejszej Umowie łącznie „Stronami”, a każde z osobna – „Stroną”.
Preambuła
Strony zawierają niniejszą Umowę w celu uregulowania zasad przetwarzania przez Procesora danych osobowych w imieniu Administratora, w zakresie wynikającym z umowy o świadczenie usług marketingowych Marketing dla Nieruchomości wraz z dostępem do CRM (dalej: „Umowa Główna”).
Umowa stanowi integralną część Umowy Głównej i jest jej załącznikiem.
§1 Przedmiot Umowy
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celach określonych w niniejszej Umowie.
- Procesor zobowiązuje się przetwarzać powierzone dane wyłącznie w zakresie i celach niezbędnych do wykonania Umowy Głównej oraz na udokumentowane polecenia Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.
§2 Zakres i charakter przetwarzania
2.1 Kategorie osób, których dane dotyczą
Procesor przetwarza dane następujących kategorii osób fizycznych:
- Leady – osoby fizyczne, które w wyniku działań marketingowych Procesora lub innych aktywności Administratora trafiły do systemu CRM (w szczególności: potencjalni klienci biura nieruchomości, osoby zainteresowane ofertą Administratora);
- Kontakty Administratora – osoby kontaktowe Leadów, wcześniej obsługiwani klienci, osoby polecające.
2.2 Kategorie danych osobowych
Powierzeniu podlegają następujące kategorie danych zwykłych w rozumieniu art. 6 RODO:
- Dane identyfikacyjne: imię, nazwisko, ewentualnie nazwa firmy;
- Dane kontaktowe: numer telefonu, adres e-mail, opcjonalnie adres korespondencyjny;
- Dane deklarowane przez Leada: intencja transakcji (kupno, sprzedaż, wynajem), preferencje (lokalizacja, budżet, parametry nieruchomości), treść wiadomości;
- Dane behawioralne: historia kontaktów, otwarcia wiadomości, odpowiedzi, daty rozmów telefonicznych, rezultaty prób kontaktu;
- Dane techniczne: adres IP (w celu zabezpieczenia formularzy przed nadużyciami), źródło pozyskania, znaczniki kampanii.
Procesor nie przetwarza danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO) w imieniu Administratora.
2.3 Charakter i cel przetwarzania
Procesor przetwarza powierzone dane w celu wykonywania Umowy Głównej, w szczególności:
- Przechowywania danych Leadów w systemie CRM;
- Wysyłki wiadomości follow-up (SMS, e-mail) zgodnie z konfiguracją sekwencji ustaloną z Administratorem;
- Prowadzenia statystyk i raportowania na rzecz Administratora;
- Obsługi obowiązków wynikających z praw osób (art. 15-22 RODO) zgodnie z poleceniami Administratora;
- Zabezpieczenia danych przed nieuprawnionym dostępem.
2.4 Czas trwania przetwarzania
Procesor przetwarza powierzone dane przez czas trwania Umowy Głównej oraz przez okres 30 dni od jej zakończenia (dla umożliwienia Administratorowi exportu danych), po czym dane są usuwane lub zwracane Administratorowi zgodnie z §9 niniejszej Umowy.
§3 Polecenia Administratora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenia Administratora. Za polecenia uznaje się w szczególności:
- Postanowienia Umowy Głównej i niniejszej Umowy;
- Konfigurację systemu CRM dokonaną przez Administratora lub jego Użytkowników Autoryzowanych (np. ustawienia sekwencji follow-up, treść wiadomości, statusy Leadów);
- Bezpośrednie polecenia przekazane drogą elektroniczną na adres
[email protected].
- Jeżeli zdaniem Procesora polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, Procesor niezwłocznie informuje o tym Administratora.
- Procesor wykonuje również obowiązki wynikające z RODO i innych przepisów prawa Unii Europejskiej oraz prawa polskiego, niezależnie od poleceń Administratora.
§4 Obowiązki Procesora
Procesor zobowiązuje się do:
- Poufności: zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub że podlegają ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO).
- Bezpieczeństwa: podjęcia wszelkich środków wymaganych na mocy art. 32 RODO, opisanych szczegółowo w Załączniku nr 2 do niniejszej Umowy.
- Pomocy Administratorowi: w zakresie i charakterze przetwarzania – w obowiązkach wynikających z art. 32-36 RODO (zabezpieczenia, naruszenia, ocena skutków, konsultacje z organem nadzorczym).
- Pomocy w realizacji praw osób: w miarę możliwości udzielania pomocy Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO (art. 15-22).
- Zgłaszania naruszeń: w przypadku stwierdzenia naruszenia ochrony danych osobowych – niezwłocznego, lecz nie później niż 24 godziny od stwierdzenia, powiadomienia Administratora drogą elektroniczną na wskazany adres e-mail Administratora, wraz z informacjami o:
- Charakterze naruszenia;
- Kategoriach i przybliżonej liczbie osób, których dane dotyczą;
- Możliwych konsekwencjach;
- Środkach podjętych lub proponowanych w celu zaradzenia naruszeniu.
- Zapewnienia dostępu do informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia Administratorowi lub upoważnionemu audytorowi przeprowadzania audytów, w tym inspekcji, zgodnie z §7 niniejszej Umowy.
- Zastosowania zasady minimalizacji: przetwarzania danych w zakresie adekwatnym, stosownym oraz ograniczonym do tego, co niezbędne do celów Umowy Głównej.
§5 Korzystanie z dalszych Procesorów (Subprocesorów)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (Subprocesorów) w celu wykonania Umowy Głównej.
- Aktualna lista Subprocesorów stanowi Załącznik nr 1 do niniejszej Umowy.
- O zamiarze zmiany Subprocesora (dodanie nowego lub zastąpienie istniejącego) Procesor informuje Administratora drogą elektroniczną z co najmniej 30-dniowym wyprzedzeniem.
- Administrator ma prawo wnieść uzasadniony sprzeciw wobec zmiany Subprocesora w terminie 14 dni od otrzymania powiadomienia. W przypadku braku porozumienia w sprawie sprzeciwu Administrator ma prawo wypowiedzieć Umowę Główną z zachowaniem okresu wypowiedzenia.
- Procesor zapewnia, że każdy Subprocesor jest związany umową przewidującą obowiązki w zakresie ochrony danych nie mniej restrykcyjne niż w niniejszej Umowie. Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania Subprocesorów.
§6 Transfery danych do państw trzecich
- Część Subprocesorów (wymienionych w Załączniku nr 1) ma siedzibę poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych Ameryki.
- Transfery danych do tych Subprocesorów odbywają się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską decyzją wykonawczą 2021/914 z dnia 4 czerwca 2021 r., zawartych w Załączniku nr 3 do niniejszej Umowy.
- W przypadku Subprocesorów przystępujących do programu EU-U.S. Data Privacy Framework (DPF), transfer odbywa się dodatkowo na podstawie decyzji wykonawczej Komisji Europejskiej 2023/1795 z dnia 10 lipca 2023 r. stwierdzającej odpowiedni poziom ochrony danych.
- Procesor zobowiązuje się informować Administratora o istotnych zmianach w podstawach prawnych transferów (np. unieważnienie decyzji o adekwatności).
§7 Audyty i inspekcje
- Administrator ma prawo do przeprowadzenia audytu lub zlecenia jego przeprowadzenia niezależnemu audytorowi w celu weryfikacji wywiązywania się przez Procesora z obowiązków wynikających z niniejszej Umowy.
- Audyt może być przeprowadzony nie częściej niż raz w roku kalendarzowym, z zachowaniem następujących zasad:
- Powiadomienie Procesora z co najmniej 14-dniowym wyprzedzeniem;
- Przeprowadzenie w sposób nie zakłócający funkcjonowania Procesora;
- Koszty audytu ponosi Administrator, z zastrzeżeniem ust. 4 poniżej;
- Audyt obejmuje wyłącznie zakres niezbędny do weryfikacji wywiązywania się z obowiązków Umowy;
- Audytor podlega obowiązkowi zachowania poufności wobec Procesora.
- Procesor zapewnia dostęp do dokumentacji potwierdzającej wywiązywanie się z obowiązków Umowy, w tym do:
- Polityk i procedur bezpieczeństwa;
- Raportów z audytów Subprocesorów (jeśli dostępne);
- Certyfikatów bezpieczeństwa (jeśli posiadane);
- Logów dostępu (w zakresie dotyczącym danych Administratora);
- Rejestrów czynności przetwarzania.
- Jeżeli audyt wykaże istotne naruszenia po stronie Procesora, koszty audytu ponosi Procesor, a Administrator ma prawo żądać natychmiastowego usunięcia nieprawidłowości.
- Pomiędzy audytami Administrator może żądać przekazania dokumentacji potwierdzającej wywiązywanie się z obowiązków drogą elektroniczną – Procesor odpowiada na takie żądanie w terminie do 14 dni.
§8 Odpowiedzialność i naruszenia
- Procesor ponosi odpowiedzialność za szkody wyrządzone Administratorowi lub osobom, których dane dotyczą, wynikające z naruszenia przez Procesora postanowień niniejszej Umowy lub przepisów RODO.
- Odpowiedzialność Procesora wobec Administratora w zakresie niniejszej Umowy ograniczona jest do wysokości łącznych opłat zapłaconych przez Administratora w ramach Umowy Głównej w okresie 12 miesięcy poprzedzających zdarzenie powodujące szkodę, z wyłączeniem przypadków winy umyślnej lub rażącego niedbalstwa Procesora oraz przypadków, w których ograniczenie odpowiedzialności jest niedozwolone na mocy bezwzględnie obowiązujących przepisów prawa.
- Postanowienia niniejszej Umowy nie ograniczają odpowiedzialności Procesora wobec osób, których dane dotyczą, ani wobec organów nadzorczych, wynikającej z RODO i innych przepisów prawa.
§9 Zakończenie Umowy i postępowanie z danymi
- Niniejsza Umowa ulega rozwiązaniu wraz z rozwiązaniem Umowy Głównej.
- Po zakończeniu Umowy Procesor zobowiązuje się – według wyboru Administratora wyrażonego w terminie 30 dni od dnia zakończenia – do:
- Zwrotu danych Administratorowi w ustrukturyzowanym, powszechnie używanym formacie (CSV, JSON), lub
- Usunięcia wszystkich danych osobowych powierzonych przez Administratora;
- oraz usunięcia istniejących kopii, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie tych danych.
- Domyślną opcją w razie braku wyboru Administratora w terminie 30 dni jest usunięcie danych.
- Procesor potwierdza zwrot lub usunięcie danych w formie pisemnej lub elektronicznej na żądanie Administratora.
- Procesor jest uprawniony do przechowywania danych ponad okres wskazany w niniejszym paragrafie, jeżeli obowiązek taki wynika z bezwzględnie obowiązujących przepisów prawa (w szczególności dane wymagane do celów dowodowych, podatkowych, rachunkowych – przez okres określony tymi przepisami, nie dłużej jednak niż 5 lat).
§10 Zmiany Umowy
- Wszelkie zmiany niniejszej Umowy wymagają formy dokumentowej (e-mail) pod rygorem nieważności.
- Procesor może zmienić Umowę z ważnych przyczyn, w szczególności:
- Zmiany przepisów prawa;
- Zmiany praktyki organów nadzorczych;
- Zmiany w strukturze Subprocesorów;
- Konieczności dostosowania środków bezpieczeństwa.
- O istotnych zmianach Procesor informuje Administratora drogą elektroniczną z co najmniej 30-dniowym wyprzedzeniem. W przypadku braku akceptacji nowej treści Administrator może wypowiedzieć Umowę Główną zgodnie z jej postanowieniami.
§11 Postanowienia końcowe
- W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
- Wszelkie spory wynikające z Umowy strony zobowiązują się rozstrzygać polubownie. W braku porozumienia sądem właściwym jest sąd właściwy dla siedziby Procesora (sądy we Włocławku).
- Załączniki stanowiące integralną część Umowy:
- Załącznik nr 1: Lista Subprocesorów
- Załącznik nr 2: Środki techniczne i organizacyjne ochrony danych
- Załącznik nr 3: Standardowe Klauzule Umowne (SCC) – Moduł 2 (Administrator → Procesor)
Załącznik nr 1 — Lista Subprocesorów
Stan na dzień 22 maja 2026 r.
| Lp. | Nazwa Subprocesora | Rola / przedmiot przetwarzania | Lokalizacja przetwarzania | Podstawa transferu (jeśli poza EOG) |
|---|---|---|---|---|
| 1 | Supabase, Inc. (Delaware, USA / serwery EU – Frankfurt) | Hosting bazy danych PostgreSQL, uwierzytelnianie użytkowników, przechowywanie metadanych | Niemcy (Frankfurt, region eu-central-1) z możliwym backupem w USA | SCC + EU-U.S. DPF |
| 2 | Cloudflare, Inc. (USA) | Sieć CDN, ochrona DDoS, hosting plików (R2 Object Storage), tunel sieciowy do infrastruktury | Globalna sieć CDN (przetwarzanie cache lokalnie), pliki R2 w wybranych regionach | SCC + EU-U.S. DPF |
| 3 | Resend (Resend, Inc.) (USA) | Wysyłka wiadomości e-mail transakcyjnych i marketingowych | USA / globalnie | SCC + EU-U.S. DPF |
| 4 | SMSAPI sp. z o.o. (Wrocław, Polska) | Wysyłka wiadomości SMS | Polska (UE) | Brak transferu poza EOG |
| 5 | Mikrus / inni dostawcy hostingu (Polska) | Hosting infrastruktury Procesora (VPS dla n8n, Coolify) | Polska (UE) | Brak transferu poza EOG |
| 6 | n8n GmbH (oprogramowanie self-hosted) | Automatyzacja przepływów workflow (oprogramowanie zainstalowane na infrastrukturze Procesora w Polsce) | Polska (UE) – instalacja u Procesora | Brak transferu poza EOG |
| 7 | Meta Platforms Ireland Ltd. / Meta Platforms, Inc. | Prowadzenie kampanii reklamowych Meta Ads, Conversions API offline events | Irlandia (UE) / USA | SCC + EU-U.S. DPF (operacje USA) |
| 8 | Meta Platforms Ireland Ltd. / WhatsApp LLC | WhatsApp Business Cloud API – wysyłka i odbiór wiadomości WhatsApp, hosting załączników przez ok. 30 dni przed pobraniem do infrastruktury Procesora (Cloudflare R2) | Irlandia (UE) / USA | SCC + EU-U.S. DPF + WhatsApp Business Solution Terms |
| 9 | Google LLC / Google Ireland Limited | Gmail API (Google Workspace API) – odczyt i wysyłka wiadomości e-mail z konta Klienta podłączonego przez OAuth 2.0, w ramach Limited Use zgodnie z Google API Services User Data Policy | USA / Irlandia (UE) | SCC + EU-U.S. DPF + Google API Services User Data Policy |
| 10 | Biuro rachunkowe Administratora (do uzgodnienia z Klientem) | Obsługa księgowo-podatkowa | Polska | Brak transferu poza EOG |
Procesor zobowiązuje się aktualizować niniejszą listę i informować Administratora o każdej zmianie zgodnie z §5 Umowy.
Załącznik nr 2 — Środki techniczne i organizacyjne ochrony danych
Procesor wdraża i utrzymuje następujące środki bezpieczeństwa odpowiednie do ryzyka, zgodnie z art. 32 RODO:
Środki techniczne
Szyfrowanie
- Szyfrowanie połączeń HTTP/HTTPS z aplikacją CRM i wszystkimi panelami administracyjnymi (TLS 1.2 lub nowszy, certyfikat ważny i odnawiany automatycznie);
- Szyfrowanie wrażliwych danych w bazie danych (klucze API, tokeny dostępowe) przy użyciu mechanizmu pgcrypto (algorytm PGP symmetric encryption);
- Szyfrowanie haseł użytkowników (bcrypt z odpowiednim cost factor) – hasła nigdy nie są przechowywane w postaci jawnej;
- Szyfrowane kopie zapasowe danych.
Kontrola dostępu
- Row Level Security (RLS) na poziomie bazy danych PostgreSQL – każda agencja (Administrator) widzi wyłącznie swoje dane, mechanizm wymuszony na poziomie bazy, niezależnie od kodu aplikacji;
- System ról: superadmin, właściciel agencji, agent, agent solo – z różnymi uprawnieniami w CRM;
- Wielopoziomowe uwierzytelnianie do panelu administracyjnego Procesora;
- Polityka silnych haseł, minimalna długość 8 znaków;
- Logowanie jednorazowe (magic link) jako alternatywa dla hasła.
Bezpieczeństwo infrastruktury
- Hosting w certyfikowanym centrum danych (Supabase – ISO 27001, SOC 2 Type II);
- Cloudflare Tunnel jako jedyna ścieżka dostępu do infrastruktury (brak publicznych portów);
- Firewall na poziomie aplikacji (WAF Cloudflare);
- Ochrona przed atakami DDoS (Cloudflare);
- Regularne aktualizacje zabezpieczeń oprogramowania i zależności;
- Skanowanie podatności w zależnościach (npm audit, GitHub Dependabot).
Kopie zapasowe i ciągłość działania
- Codzienne kopie zapasowe bazy danych (retencja 7 dni w Supabase + cykliczne kopie offsite);
- Plan przywracania danych po awarii (RPO ≤ 24h, RTO ≤ 24h);
- Monitoring dostępności aplikacji.
Logowanie i monitorowanie
- Logi dostępu do API i bazy danych przechowywane przez 12 miesięcy;
- Logi zdarzeń bezpieczeństwa (próby logowania, nieudane uwierzytelnienia);
- Audit log operacji na danych Klientów (zapisy w
contact_historyi tabelach pokrewnych); - Monitoring nadużyć (rate limiting na endpoint’ach).
Środki organizacyjne
Polityki i procedury
- Niniejsza Polityka Prywatności;
- Procedura reagowania na incydenty bezpieczeństwa;
- Procedura zgłaszania naruszeń ochrony danych do organu nadzorczego (72h);
- Procedura realizacji praw osób, których dane dotyczą.
Personel
- Zobowiązanie do zachowania poufności wszystkich osób mających dostęp do danych (członkowie zespołu, podwykonawcy);
- Dostęp do danych przyznawany zgodnie z zasadą minimalnych uprawnień (need-to-know);
- Bieżące szkolenia z zakresu ochrony danych dla osób mających dostęp do systemu.
Współpraca z Subprocesorami
- Umowy powierzenia (DPA) zawarte z każdym Subprocesorem zawierającym dane osobowe;
- Weryfikacja certyfikacji Subprocesorów (ISO 27001, SOC 2);
- Lista Subprocesorów aktualizowana i udostępniana Administratorom.
Audyty i przegląd
- Coroczny przegląd środków bezpieczeństwa;
- Reagowanie na zalecenia organów nadzorczych i orzecznictwo;
- Aktualizacja środków w przypadku zmian w stanie wiedzy technicznej.
Załącznik nr 3 — Standardowe Klauzule Umowne (SCC)
W stosunku do Subprocesorów zlokalizowanych poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych Ameryki, zastosowanie mają Standardowe Klauzule Umowne zatwierdzone decyzją wykonawczą Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r. w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych do państw trzecich.
Zastosowanie ma Moduł 2 klauzul (Administrator → Procesor), w pełnej treści dostępnej na stronie Komisji Europejskiej: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en
Strony niniejszej Umowy przyjmują postanowienia Modułu 2 SCC w całości, z następującymi wyborami opcjonalnymi:
- Klauzula 7 (klauzula zaczepu) – nie ma zastosowania;
- Klauzula 9 – opcja a) (ogólna zgoda na Subprocesorów) z minimum 30-dniowym powiadomieniem (zgodnie z §5 Umowy);
- Klauzula 11 – mechanizm rozstrzygania sporów: niezależny organ rozstrzygania sporów NIE ma zastosowania;
- Klauzula 17 – prawo właściwe: prawo polskie;
- Klauzula 18 – sąd właściwy: sąd właściwy dla siedziby Procesora (sądy we Włocławku).
Załącznik I.A (Strony): jak w preambule niniejszej Umowy.
Załącznik I.B (Opis przetwarzania): jak w §2 niniejszej Umowy.
Załącznik I.C (Organ nadzorczy): Prezes Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
Załącznik II (Środki bezpieczeństwa): jak w Załączniku nr 2 niniejszej Umowy.
Załącznik III (Lista Subprocesorów): jak w Załączniku nr 1 niniejszej Umowy.
W przypadku rozbieżności między postanowieniami niniejszej Umowy a SCC, pierwszeństwo mają postanowienia SCC w zakresie wymaganym przepisami RODO.