Umowa powierzenia przetwarzania danych — Tracify Dash / moduł opinii
Wersja: 2026-09-02
Umowa jest zawierana elektronicznie pomiędzy:
- Administratorem: przedsiębiorcą prowadzącym obiekt wskazany w formularzu Dash, którego dane rejestrowe, adres i reprezentant są zapisane razem z akceptacją;
- Procesorem: Michałem Traczem, ul. Pietruszkowa 5, 72-320 Trzebiatów, NIP 8571930802, działającym pod marką Tracify.pl.
1. Przedmiot, czas, charakter i cel
- Administrator powierza Procesorowi dane niezbędne do pobierania, porządkowania, deduplikacji, przechowywania, prezentowania i wysyłania skrótu publicznych opinii dotyczących własnego obiektu.
- Przetwarzanie trwa od aktywacji źródła do usunięcia danych, maksymalnie 30 dni po zakończeniu modułu, z wyjątkiem danych wymaganych prawem lub niezbędnych do obrony roszczeń.
- Udokumentowaną instrukcję stanowią: ta DPA, konfiguracja źródeł wykonana przez uprawnionego użytkownika oraz późniejsze polecenia zapisane w panelu lub przesłane z uprawnionego adresu.
2. Kategorie osób i danych
- Osoby: autorzy publicznych opinii, użytkownicy i odbiorcy po stronie Administratora.
- Dane opinii: treść, ocena, data, identyfikator źródłowy, język, data pobytu, status odpowiedzi.
- Dane autora: w Dash wyłącznie hash identyfikatora; bez zdjęcia, URL awatara i surowej nazwy profilu, chyba że Administrator wyda odrębne zgodne z prawem polecenie.
- Dane techniczne: źródło, czas, status, kod błędu i hash schematu/payloadu.
- Szczególne kategorie danych nie są celem usługi. Mogą incydentalnie pojawić się w treści opinii; nie wolno ich używać do profilowania ani w celu innym niż obsługa opinii.
3. Obowiązki Administratora
Administrator:
- ma podstawę prawną, spełnia obowiązki informacyjne i realizuje prawa osób;
- konfiguruje wyłącznie własny obiekt oraz oficjalnie dostępne mu źródła opinii;
- zapewnia prawidłowość instrukcji, zakresu i okresu przetwarzania;
- nie zleca profilowania, rozpoznawania wrażliwych cech ani łączenia opinii z rezerwacjami;
- informuje Procesora o żądaniu osoby, incydencie lub zmianie podstawy bez zbędnej zwłoki.
4. Obowiązki Procesora
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie, również w zakresie transferów;
- poinformuje przed wykonaniem instrukcji wymaganej prawem, o ile prawo tego nie zabrania;
- zapewnia poufność każdej osobie upoważnionej do danych;
- wdraża środki z art. 32 RODO i załącznika bezpieczeństwa;
- pomaga Administratorowi odpowiadać na żądania z art. 12–22 RODO;
- pomaga w ocenie bezpieczeństwa, DPIA i konsultacji z organem, uwzględniając charakter usługi;
- zgłasza Administratorowi naruszenie bez zbędnej zwłoki, przekazując dostępne informacje o charakterze, skali, skutkach i środkach zaradczych;
- prowadzi informacje wymagane art. 30 ust. 2 RODO, jeśli przepis ma zastosowanie;
- poinformuje, jeżeli jego zdaniem instrukcja narusza RODO lub inne prawo ochrony danych, i może wstrzymać jej wykonanie do wyjaśnienia;
- po zakończeniu usuwa lub zwraca dane według decyzji Administratora i potwierdza wykonanie.
5. Środki techniczne i organizacyjne
- izolacja danych po
tenant_idi testy dostępu między tenantami; - D1 z jurysdykcją UE, prywatne R2, same-origin Worker API;
- TLS, cookie
Secure/HttpOnly/SameSite=Lax, jednorazowe magic linki; - tokeny i sesje przechowywane jako SHA-256, sekrety wyłącznie w Cloudflare Secrets;
- walidacja wejść, parametryzowane zapytania, limity rozmiaru i częstotliwości;
- minimalizacja autora opinii do hasha i zakaz treści opinii w logach;
- raw payloady do 90 dni, obserwacje do 400 dni, purge po zakończeniu do 30 dni;
- eksport, trwałe usunięcie, rejestr stanów zbiórki i procedura naruszeń;
- cykliczne testy, kontrola zależności i przegląd zmian wpływających na granice dostępu.
6. Podprocesorzy i zewnętrzne źródła
- Administrator udziela ogólnej zgody na podprocesorów oznaczonych w tabeli jako „podprocesor”. Procesor zawiadomi o dodaniu lub zmianie istotnego podprocesora co najmniej 14 dni wcześniej.
- Administrator może zgłosić uzasadniony sprzeciw. Strony poszukają alternatywy; jeżeli nie będzie możliwa, mogą wyłączyć dany moduł lub rozwiązać umowę.
- Google i Booking są źródłami danych działającymi na podstawie własnych warunków. Nie stają się podprocesorami wyłącznie dlatego, że ich oficjalne API zwraca opinie. Ich dokładna rola oraz mechanizm dostępu muszą zostać potwierdzone przed aktywacją konkretnego źródła.
| Podmiot | Rola | Zakres i mechanizm |
|---|---|---|
| Cloudflare, Inc. | podprocesor | Worker, D1, KV, R2, Queues i bezpieczeństwo sieci; Customer DPA, SCC i właściwe mechanizmy transferowe; D1 eu |
| OVHcloud — podmiot wskazany w umowie konta Tracify | podprocesor | produktowa poczta SMTP/IMAP; DPA OVH potwierdzone przez Procesora |
| Google Ireland Limited / właściwy podmiot Google | zewnętrzne źródło; co do zasady odrębny administrator według warunków źródła | Business Profile API dla własnego obiektu; OAuth Administratora i warunki Google |
| Booking.com B.V. / właściwy podmiot Booking | zewnętrzne źródło; co do zasady odrębny administrator według warunków źródła | Guest Review API dla własnego obiektu; oficjalny dostęp obiektu/Connectivity i warunki API |
SerpApi nie jest objęty zgodą produkcyjną do chwili wpisania daty zaakceptowanego DPA i aktywnego ZeroTrace w ewidencji podprocesorów. Wewnętrzny Booking GraphQL nie jest zatwierdzonym podprocesorem ani źródłem produkcyjnym samoobsługi.
7. Transfery
Procesor korzysta wyłącznie z podprocesorów zapewniających mechanizm zgodny z art. 44–49 RODO. Ograniczenie lokalizacji D1 do UE nie zastępuje analizy zdalnego dostępu i podprocesorów. Kopie DPA, SCC lub informacje o zabezpieczeniach są udostępniane Administratorowi na żądanie w zakresie, w jakim nie narusza to bezpieczeństwa ani tajemnicy innego klienta.
8. Audyt
- Procesor udostępni informacje konieczne do wykazania zgodności i umożliwi proporcjonalny audyt nie częściej niż raz w roku, chyba że wystąpi naruszenie lub żądanie organu.
- Audyt jest poprzedzony co najmniej 14-dniowym zawiadomieniem, odbywa się w godzinach pracy i nie może naruszać danych innych klientów ani bezpieczeństwa systemu.
- Każda strona pokrywa własne koszty; dodatkowe, niestandardowe prace Procesora wymagają wcześniejszego uzgodnienia, z wyjątkiem działań koniecznych po zawinionym naruszeniu Procesora.
9. Odpowiedzialność i pierwszeństwo
- Strony odpowiadają zgodnie z art. 82 RODO i przepisami bezwzględnie obowiązującymi.
- W sprawach ochrony danych DPA ma pierwszeństwo przed Regulaminem Dash.
- Jeżeli postanowienie jest nieważne, strony zastąpią je postanowieniem najbliższym celowi i prawu.
10. Zawarcie elektroniczne
DPA zostaje zawarte, gdy uprawniony użytkownik poda dane Administratora, potwierdzi umocowanie, otrzyma treść DPA i zaakceptuje jej wersję w panelu. Dash zapisuje tenant, użytkownika, wersję, hash dokumentu, czas i dane reprezentowanego przedsiębiorcy. Kopię można zapisać i wydrukować.