Umowa powierzenia przetwarzania danych osobowych

Wzór zgodny z art. 28 RODO (Rozporządzenie UE 2016/679). Ostatnia aktualizacja: 30.06.2026. Wersja 1.0.

Charakter dokumentu. Blokhood jest narzędziem technicznym/społecznościowym. W zakresie danych osobowych członków Wspólnoty administratorem jest Wspólnota mieszkaniowa (reprezentowana przez zarząd/zarządcę), a operator aplikacji Blokhood działa jako podmiot przetwarzający (procesor). Niniejszy wzór reguluje powierzenie i obowiązuje od chwili rozpoczęcia korzystania z aplikacji przez Wspólnotę.

§1. Strony i przedmiot

Administrator — Wspólnota mieszkaniowa korzystająca z aplikacji (dalej: „Administrator"). Procesor — operator aplikacji Blokhood (dalej: „Procesor"). Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i w celu określonym w niniejszej umowie, wyłącznie na potrzeby świadczenia usługi.

§2. Czas trwania, charakter i cel przetwarzania

§3. Rodzaje danych i kategorie osób

Kategorie osóbRodzaje danych
Mieszkańcy (właściciele, najemcy, członkowie rodziny), zarząd/zarządcaImię i nazwisko, e-mail, telefon (opcjonalnie), numer lokalu, rola we wspólnocie, treści publikowane przez użytkownika, dane rozliczeń pomocniczych. Nie przetwarzamy szczególnych kategorii danych (art. 9 RODO) w sposób zamierzony.

§4. Obowiązki Procesora (art. 28 ust. 3 RODO)

Procesor zobowiązuje się, że:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora (w tym co do przekazywania do państw trzecich), chyba że obowiązek wynika z prawa UE/krajowego;
  2. zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności;
  3. stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo (art. 32 RODO) — §5;
  4. przestrzega warunków korzystania z dalszych podmiotów przetwarzających (subprocesorów) — §6;
  5. w miarę możliwości pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (prawa z rozdz. III RODO: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw);
  6. pomaga Administratorowi w wywiązaniu się z obowiązków z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków DPIA, konsultacje);
  7. po zakończeniu świadczenia usługi usuwa lub zwraca dane (wedle wyboru Administratora) i usuwa kopie, o ile prawo nie nakazuje przechowywania — §7;
  8. udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia audyty/inspekcje — §8.

§5. Środki bezpieczeństwa (art. 32 RODO)

§6. Dalsze podmioty przetwarzające (subprocesorzy)

Administrator wyraża ogólną zgodę na korzystanie z subprocesorów. Procesor informuje o zamierzonych zmianach (dodanie/zastąpienie), umożliwiając wyrażenie sprzeciwu. Aktualni subprocesorzy:

KategoriaZakres
Hosting / infrastrukturaprzechowywanie i serwowanie danych aplikacji (UE/EOG)
Dostawca płatności (np. Stripe)obsługa płatności — wyłącznie gdy płatności są włączone
E-mail / powiadomieniawysyłka wiadomości transakcyjnych i powiadomień
Monitorowanie błędówdiagnostyka techniczna (dane zminimalizowane)

Procesor nakłada na subprocesorów obowiązki ochrony danych nie mniej rygorystyczne niż w niniejszej umowie (art. 28 ust. 4 RODO).

§7. Zwrot i usunięcie danych

Po zakończeniu świadczenia usługi Procesor — zależnie od decyzji Administratora — zwraca lub usuwa dane oraz usuwa istniejące kopie, chyba że prawo UE/krajowe nakazuje ich przechowywanie. Na żądanie Procesor potwierdza usunięcie.

§8. Audyt

Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności oraz umożliwia audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora, z zachowaniem rozsądnego uprzedzenia i poufności.

§9. Zgłaszanie naruszeń

Procesor zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje umożliwiające Administratorowi wywiązanie się z obowiązków z art. 33–34 RODO.

§10. Odpowiedzialność

Odpowiedzialność stron określają RODO oraz powszechnie obowiązujące przepisy. Postanowienia niniejszego wzoru nie wyłączają odpowiedzialności w zakresie, w jakim jej wyłączenie jest niedopuszczalne (m.in. art. 473 § 2 KC — za szkodę wyrządzoną umyślnie).

Kontakt w sprawach ochrony danych: support@seadaylight.com. Zobacz też: Polityka Prywatności · Regulamin.