Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-10-10
Administrator
[nazwa firmy]
[adres]
NIP [numer]
reprezentowany przez: [imię, nazwisko, funkcja]
Podmiot przetwarzający
CraftlyWorks Sp. z o.o.
ul. Złota 75A lok. 7, 00-819 Warszawa
KRS 0001246813, NIP 5273222920
business@craftlyworks.com
§ 1. Przedmiot i czas trwania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w związku z korzystaniem z usługi Kontrola ksiąg (ksiegi.craftlyworks.com), na zasadach art. 28 rozporządzenia (UE) 2016/679 (RODO).
- Administrator oświadcza, że jest administratorem powierzanych danych, że przetwarza je zgodnie z prawem oraz że zawiera umowę w związku ze swoją działalnością gospodarczą lub zawodową.
- Umowa obowiązuje od chwili jej zaakceptowania do usunięcia konta Administratora w usłudze.
§ 2. Charakter i cel przetwarzania
- Przechowywanie danych Administratora w postaci zaszyfrowanej kluczem, który zna wyłącznie Administrator.
- Odczyt dokumentów z systemu wFirma za pomocą kluczy podanych przez Administratora oraz analiza tych dokumentów, operacji bankowych i ksiąg w pamięci serwera podczas skanu, bez ich zapisywania.
- Celem jest wyłącznie wykrywanie niezgodności w księgach Administratora i przedstawienie mu wyników.
§ 3. Rodzaj danych i kategorie osób
- Rodzaj danych: dane identyfikacyjne i kontaktowe kontrahentów (nazwy, NIP, adresy, numery rachunków bankowych), dane z dokumentów księgowych (numery, daty, kwoty, opisy), dane operacji bankowych oraz kwoty i tytuły płatności wynagrodzeń i zobowiązań publicznoprawnych.
- Kategorie osób: kontrahenci Administratora będący osobami fizycznymi, ich przedstawiciele, a także pracownicy i współpracownicy Administratora.
- Powierzenie nie obejmuje szczególnych kategorii danych w rozumieniu art. 9 RODO.
§ 4. Obowiązki Podmiotu przetwarzającego
- Przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania nakłada na niego prawo Unii Europejskiej lub prawo polskie; o takim obowiązku informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania. Poleceniem jest korzystanie z funkcji usługi, w szczególności uruchomienie skanu.
- Dopuszcza do danych wyłącznie osoby upoważnione i zobowiązane do zachowania poufności.
- Stosuje środki techniczne i organizacyjne wymagane przez art. 32 RODO, opisane w § 6.
- Pomaga Administratorowi, w zakresie, w jakim jest to możliwe, w odpowiadaniu na żądania osób, których dane dotyczą, oraz w wywiązywaniu się z obowiązków z art. 32–36 RODO.
- Zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail konta.
- Nie przekazuje danych poza Europejski Obszar Gospodarczy.
§ 5. Dalsze powierzenie
- Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających. W dniu zawarcia umowy jest nim dostawca hostingu: Korbank S.A., ul. Fabryczna 16k, 53-609 Wrocław (K.pl), z serwerem w Polsce.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje z wyprzedzeniem co najmniej 14 dni, wiadomością e-mail lub komunikatem w usłudze. Administrator może wyrazić sprzeciw, usuwając konto.
- wFirma jest dostawcą Administratora, a nie dalszym podmiotem przetwarzającym. Do Narodowego Banku Polskiego nie są przekazywane żadne dane osobowe.
§ 6. Środki bezpieczeństwa
- Dane zapisywane w usłudze są szyfrowane w przeglądarce Administratora (AES-256-GCM) kluczem wyprowadzonym z jego hasła. Hasło i klucz nie trafiają na serwer.
- Dane przesyłane na czas skanu są chronione szyfrowanym połączeniem (TLS), przetwarzane w pamięci i nie są zapisywane w bazie danych ani w logach.
- Dostęp do serwera mają wyłącznie upoważnione osoby. Pracownicy Podmiotu przetwarzającego nie mają możliwości odczytania zapisanych danych Administratora.
§ 7. Kontrola
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Administrator może przeprowadzić audyt nie częściej niż raz w roku, po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w sposób niezakłócający działania usługi.
§ 8. Zakończenie przetwarzania
- Usunięcie konta przez Administratora powoduje niezwłoczne usunięcie wszystkich powierzonych danych.
- Konto, na które nikt nie zalogował się przez 24 miesiące, jest usuwane automatycznie wraz z danymi.
§ 9. Odpowiedzialność i postanowienia końcowe
- Strony odpowiadają za szkody na zasadach określonych w art. 82 RODO i w przepisach prawa polskiego.
- Podmiot przetwarzający nie odpowiada za skutki działań lub zaniechań Administratora, w szczególności za udostępnienie przez niego hasła lub dostępu do konta innym osobom ani za utratę hasła, którego nie da się odzyskać.
- Zmiana umowy następuje przez udostępnienie w usłudze jej nowej wersji. Nowa wersja obowiązuje Administratora od chwili, gdy ją w usłudze zaakceptuje; do tego czasu usługa nie zapisuje ani nie sprawdza jego danych.
- W sprawach nieuregulowanych stosuje się RODO oraz Kodeks cywilny. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego.
- Umowa zostaje zawarta w formie elektronicznej, przez jej zaakceptowanie w usłudze, i nie wymaga podpisów. Podlega prawu polskiemu.
- W razie rozbieżności między wersjami językowymi rozstrzyga wersja polska.
Wzór. Umowa zostaje zawarta po uzupełnieniu danych i zaakceptowaniu jej w usłudze.