Umowa powierzenia przetwarzania danych osobowych
Wzór zgodny z art. 28 RODO (Rozporządzenie UE 2016/679). Ostatnia aktualizacja: 30.06.2026. Wersja 1.0.
Charakter dokumentu. Blokhood jest narzędziem technicznym/społecznościowym. W zakresie danych osobowych członków Wspólnoty administratorem jest Wspólnota mieszkaniowa (reprezentowana przez zarząd/zarządcę), a operator aplikacji Blokhood działa jako podmiot przetwarzający (procesor). Niniejszy wzór reguluje powierzenie i obowiązuje od chwili rozpoczęcia korzystania z aplikacji przez Wspólnotę.
§1. Strony i przedmiot
Administrator — Wspólnota mieszkaniowa korzystająca z aplikacji (dalej: „Administrator"). Procesor — operator aplikacji Blokhood (dalej: „Procesor"). Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i w celu określonym w niniejszej umowie, wyłącznie na potrzeby świadczenia usługi.
§2. Czas trwania, charakter i cel przetwarzania
- Czas trwania: przez okres obowiązywania umowy o świadczenie usługi (konto Wspólnoty aktywne), a po jej zakończeniu — do czasu usunięcia/zwrotu danych (§7).
- Charakter i cel: przechowywanie i udostępnianie danych w ramach funkcji aplikacji (komunikacja sąsiedzka, zarządzanie wspólnotą, głosowania jako narzędzie, ewidencje pomocnicze, powiadomienia).
§3. Rodzaje danych i kategorie osób
| Kategorie osób | Rodzaje danych |
| Mieszkańcy (właściciele, najemcy, członkowie rodziny), zarząd/zarządca | Imię i nazwisko, e-mail, telefon (opcjonalnie), numer lokalu, rola we wspólnocie, treści publikowane przez użytkownika, dane rozliczeń pomocniczych. Nie przetwarzamy szczególnych kategorii danych (art. 9 RODO) w sposób zamierzony. |
§4. Obowiązki Procesora (art. 28 ust. 3 RODO)
Procesor zobowiązuje się, że:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora (w tym co do przekazywania do państw trzecich), chyba że obowiązek wynika z prawa UE/krajowego;
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności;
- stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo (art. 32 RODO) — §5;
- przestrzega warunków korzystania z dalszych podmiotów przetwarzających (subprocesorów) — §6;
- w miarę możliwości pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (prawa z rozdz. III RODO: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw);
- pomaga Administratorowi w wywiązaniu się z obowiązków z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków DPIA, konsultacje);
- po zakończeniu świadczenia usługi usuwa lub zwraca dane (wedle wyboru Administratora) i usuwa kopie, o ile prawo nie nakazuje przechowywania — §7;
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia audyty/inspekcje — §8.
§5. Środki bezpieczeństwa (art. 32 RODO)
- szyfrowanie w tranzycie (TLS) oraz szyfrowanie danych wrażliwych (np. numery rachunków) w spoczynku;
- kontrola dostępu w oparciu o role i zasadę minimalnych uprawnień; uwierzytelnianie (w tym 2FA dla kont uprzywilejowanych);
- kopie zapasowe, rozdzielenie środowisk, rejestrowanie zdarzeń (audyt);
- okresowy przegląd i testowanie skuteczności środków.
§6. Dalsze podmioty przetwarzające (subprocesorzy)
Administrator wyraża ogólną zgodę na korzystanie z subprocesorów. Procesor informuje o zamierzonych zmianach (dodanie/zastąpienie), umożliwiając wyrażenie sprzeciwu. Aktualni subprocesorzy:
| Kategoria | Zakres |
| Hosting / infrastruktura | przechowywanie i serwowanie danych aplikacji (UE/EOG) |
| Dostawca płatności (np. Stripe) | obsługa płatności — wyłącznie gdy płatności są włączone |
| E-mail / powiadomienia | wysyłka wiadomości transakcyjnych i powiadomień |
| Monitorowanie błędów | diagnostyka techniczna (dane zminimalizowane) |
Procesor nakłada na subprocesorów obowiązki ochrony danych nie mniej rygorystyczne niż w niniejszej umowie (art. 28 ust. 4 RODO).
§7. Zwrot i usunięcie danych
Po zakończeniu świadczenia usługi Procesor — zależnie od decyzji Administratora — zwraca lub usuwa dane oraz usuwa istniejące kopie, chyba że prawo UE/krajowe nakazuje ich przechowywanie. Na żądanie Procesor potwierdza usunięcie.
§8. Audyt
Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności oraz umożliwia audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora, z zachowaniem rozsądnego uprzedzenia i poufności.
§9. Zgłaszanie naruszeń
Procesor zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje umożliwiające Administratorowi wywiązanie się z obowiązków z art. 33–34 RODO.
§10. Odpowiedzialność
Odpowiedzialność stron określają RODO oraz powszechnie obowiązujące przepisy. Postanowienia niniejszego wzoru nie wyłączają odpowiedzialności w zakresie, w jakim jej wyłączenie jest niedopuszczalne (m.in. art. 473 § 2 KC — za szkodę wyrządzoną umyślnie).
Kontakt w sprawach ochrony danych: support@seadaylight.com. Zobacz też: Polityka Prywatności · Regulamin.