Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 · obowiązuje od: 24 lipca 2026 r.
Załącznik nr 2 do Regulaminu serwisu Weselownia. Umowa określa zasady powierzenia Usługodawcy (Weselownia) przetwarzania danych osobowych Gości w związku ze świadczeniem usługi strony weselnej, zgodnie z art. 28 RODO. Umowę Klient akceptuje wraz z Regulaminem.
Rola stron. Niniejsza umowa ma zastosowanie w zakresie, w jakim Klient jest administratorem danych Gości, a Usługodawca — podmiotem przetwarzającym. Nie każda para organizująca własne, prywatne wesele działa jako „administrator” w rozumieniu RODO — przetwarzanie w ramach czynności o charakterze wyłącznie osobistym lub domowym może być wyłączone spod RODO (art. 2 ust. 2 lit. c). Umowa wiąże w szczególności Klientów będących podmiotami zawodowymi (np. wedding planner, fotograf, firma). [WYMAGA WERYFIKACJI PRAWNEJ MODELU RÓL RODO]
§1. Strony i definicje
- Podmiot przetwarzający — Karol Barańczuk (jednoosobowa działalność gospodarcza), ul. Marecka 93, 05-220 Zielonka, NIP 1251765491, REGON 528159393, e-mail kontakt@weselownia.pl.
- Administrator — Klient korzystający z usługi w zakresie, w jakim jest administratorem danych Gości.
- Pojęcia „dane osobowe”, „przetwarzanie”, „naruszenie” i inne mają znaczenie nadane w RODO.
§2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych Gości w celu i zakresie niezbędnym do świadczenia usługi strony weselnej.
- Charakter przetwarzania: operacje na danych w systemie informatycznym (zapis, przechowywanie, tworzenie miniatur, konwersja techniczna, wyświetlanie, udostępnianie osobom z dostępem, umożliwienie pobrania, wykonanie kopii zapasowej, usunięcie).
- Cel: wyłącznie realizacja usługi na rzecz Administratora. Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów.
§3. Czas trwania
Umowa obowiązuje przez czas świadczenia usługi na rzecz Klienta i wygasa z chwilą jej zakończenia oraz usunięcia/zwrotu danych zgodnie z §10.
§4. Rodzaje danych i kategorie osób
- Rodzaje danych: dane identyfikacyjne i kontaktowe Gości (np. imię/oznaczenie), wizerunek utrwalony na zdjęciach i filmach, treści dołączone do materiałów (podpisy), dane z formularza RSVP (potwierdzenie obecności, osoba towarzysząca, dziecko, preferencje żywieniowe, a jeśli Administrator włączy takie pole — informacja o alergiach, mogąca stanowić dane o zdrowiu w rozumieniu art. 9 RODO).
- Kategorie osób: goście weselni i inne osoby, których dane Administrator wprowadza lub które przekazują dane, korzystając ze strony (w tym osoby uwidocznione na materiałach).
§5. Przetwarzanie na udokumentowane polecenie
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym są: Regulamin, niniejsza umowa oraz konfiguracja i polecenia wydawane przez Administratora w panelu (np. włączone moduły, ustawienia).
- Jeżeli polecenie narusza RODO lub inne przepisy, Podmiot przetwarzający niezwłocznie informuje o tym Administratora.
- Przekazanie danych do państwa trzeciego następuje wyłącznie, gdy wymaga tego prawo — z uprzednim poinformowaniem Administratora, o ile prawo nie zakazuje takiej informacji.
§6. Poufność
Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi zachowania tajemnicy, oraz że dostęp do danych mają wyłącznie osoby, którym jest to niezbędne.
§7. Bezpieczeństwo (art. 32 RODO)
Podmiot przetwarzający stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych, adekwatne do ryzyka, w tym: szyfrowanie transmisji (HTTPS), kontrolę i rozdzielenie dostępu, bezpieczne przechowywanie haseł (funkcje skrótu), kopie zapasowe (14 dni) oraz zabezpieczenia przed nadużyciami.
§8. Dalsze podpowierzenie (podprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających (podprocesorów) niezbędnych do świadczenia usługi, w szczególności dostawcy infrastruktury i poczty (OVH).
- Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające obowiązkom z niniejszej umowy i informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów, umożliwiając wyrażenie sprzeciwu.
- Aktualny wykaz kluczowych podprocesorów wskazano w Polityce prywatności.
§9. Pomoc Administratorowi
- Podmiot przetwarzający, w miarę możliwości, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób realizujących swoje prawa (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).
- Podmiot przetwarzający pomaga Administratorowi w wywiązaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne informacje.
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu.
§10. Usunięcie lub zwrot danych
Po zakończeniu świadczenia usługi Podmiot przetwarzający — zależnie od decyzji Administratora — usuwa albo zwraca powierzone dane oraz usuwa istniejące kopie, chyba że prawo nakazuje ich przechowywanie. Kopie zapasowe są usuwane w ramach rotacji (14 dni).
§11. Wykazanie zgodności i audyty
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Podmiot przetwarzający umożliwia audyty (w tym inspekcje) przeprowadzane przez Administratora lub upoważnionego audytora i przyczynia się do nich, w rozsądnym zakresie i terminie, z poszanowaniem bezpieczeństwa danych innych klientów oraz tajemnicy przedsiębiorstwa.
§12. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
- Umowa stanowi integralną część Regulaminu; jej akceptacja następuje wraz z akceptacją Regulaminu przy składaniu zamówienia.
- Umowa obowiązuje od 24 lipca 2026 r.