Umowa powierzenia przetwarzania danych osobowych

Wersja 2026-10-10

Administrator

[nazwa firmy]

[adres]

NIP [numer]

reprezentowany przez: [imię, nazwisko, funkcja]

Podmiot przetwarzający

CraftlyWorks Sp. z o.o.

ul. Złota 75A lok. 7, 00-819 Warszawa

KRS 0001246813, NIP 5273222920

business@craftlyworks.com

§ 1. Przedmiot i czas trwania

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w związku z korzystaniem z usługi Kontrola ksiąg (ksiegi.craftlyworks.com), na zasadach art. 28 rozporządzenia (UE) 2016/679 (RODO).
  2. Administrator oświadcza, że jest administratorem powierzanych danych, że przetwarza je zgodnie z prawem oraz że zawiera umowę w związku ze swoją działalnością gospodarczą lub zawodową.
  3. Umowa obowiązuje od chwili jej zaakceptowania do usunięcia konta Administratora w usłudze.

§ 2. Charakter i cel przetwarzania

  1. Przechowywanie danych Administratora w postaci zaszyfrowanej kluczem, który zna wyłącznie Administrator.
  2. Odczyt dokumentów z systemu wFirma za pomocą kluczy podanych przez Administratora oraz analiza tych dokumentów, operacji bankowych i ksiąg w pamięci serwera podczas skanu, bez ich zapisywania.
  3. Celem jest wyłącznie wykrywanie niezgodności w księgach Administratora i przedstawienie mu wyników.

§ 3. Rodzaj danych i kategorie osób

  1. Rodzaj danych: dane identyfikacyjne i kontaktowe kontrahentów (nazwy, NIP, adresy, numery rachunków bankowych), dane z dokumentów księgowych (numery, daty, kwoty, opisy), dane operacji bankowych oraz kwoty i tytuły płatności wynagrodzeń i zobowiązań publicznoprawnych.
  2. Kategorie osób: kontrahenci Administratora będący osobami fizycznymi, ich przedstawiciele, a także pracownicy i współpracownicy Administratora.
  3. Powierzenie nie obejmuje szczególnych kategorii danych w rozumieniu art. 9 RODO.

§ 4. Obowiązki Podmiotu przetwarzającego

  1. Przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo polskie; o takim obowiązku informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania. Poleceniem jest korzystanie z funkcji usługi, w szczególności uruchomienie skanu.
  2. Dopuszcza do danych wyłącznie osoby upoważnione i zobowiązane do zachowania poufności.
  3. Stosuje środki techniczne i organizacyjne wymagane przez art. 32 RODO, opisane w § 6.
  4. Pomaga Administratorowi, w zakresie, w jakim jest to możliwe, w odpowiadaniu na żądania osób, których dane dotyczą, oraz w wywiązywaniu się z obowiązków z art. 32–36 RODO.
  5. Zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail konta.
  6. Nie przekazuje danych poza Europejski Obszar Gospodarczy.

§ 5. Dalsze powierzenie

  1. Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających. W dniu zawarcia umowy jest nim dostawca hostingu: Korbank S.A., ul. Fabryczna 16k, 53-609 Wrocław (K.pl), z serwerem w Polsce.
  2. O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje z wyprzedzeniem co najmniej 14 dni, wiadomością e-mail lub komunikatem w usłudze. Administrator może wyrazić sprzeciw, usuwając konto.
  3. wFirma jest dostawcą Administratora, a nie dalszym podmiotem przetwarzającym. Do Narodowego Banku Polskiego nie są przekazywane żadne dane osobowe.

§ 6. Środki bezpieczeństwa

  1. Dane zapisywane w usłudze są szyfrowane w przeglądarce Administratora (AES-256-GCM) kluczem wyprowadzonym z jego hasła. Hasło i klucz nie trafiają na serwer.
  2. Dane przesyłane na czas skanu są chronione szyfrowanym połączeniem (TLS), przetwarzane w pamięci i nie są zapisywane w bazie danych ani w logach.
  3. Dostęp do serwera mają wyłącznie upoważnione osoby. Pracownicy Podmiotu przetwarzającego nie mają możliwości odczytania zapisanych danych Administratora.

§ 7. Kontrola

  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
  2. Administrator może przeprowadzić audyt nie częściej niż raz w roku, po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w sposób niezakłócający działania usługi.

§ 8. Zakończenie przetwarzania

  1. Usunięcie konta przez Administratora powoduje niezwłoczne usunięcie wszystkich powierzonych danych.
  2. Konto, na które nikt nie zalogował się przez 24 miesiące, jest usuwane automatycznie wraz z danymi.

§ 9. Odpowiedzialność i postanowienia końcowe

  1. Strony odpowiadają za szkody na zasadach określonych w art. 82 RODO i w przepisach prawa polskiego.
  2. Podmiot przetwarzający nie odpowiada za skutki działań lub zaniechań Administratora, w szczególności za udostępnienie przez niego hasła lub dostępu do konta innym osobom ani za utratę hasła, którego nie da się odzyskać.
  3. Zmiana umowy następuje przez udostępnienie w usłudze jej nowej wersji. Nowa wersja obowiązuje Administratora od chwili, gdy ją w usłudze zaakceptuje; do tego czasu usługa nie zapisuje ani nie sprawdza jego danych.
  4. W sprawach nieuregulowanych stosuje się RODO oraz Kodeks cywilny. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego.
  5. Umowa zostaje zawarta w formie elektronicznej, przez jej zaakceptowanie w usłudze, i nie wymaga podpisów. Podlega prawu polskiemu.
  6. W razie rozbieżności między wersjami językowymi rozstrzyga wersja polska.

Wzór. Umowa zostaje zawarta po uzupełnieniu danych i zaakceptowaniu jej w usłudze.