Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 28.06.2026. Dokument stanowi załącznik do Regulaminu i wiąże z chwilą zawarcia umowy o świadczenie Usługi.
Strony i role
Klient (korzystający z Usługi przedsiębiorca) jest administratorem danych osobowych zawartych w treściach wprowadzanych do Usługi (np. dane kontrahentów w zapytaniach/ofertach). FIFO Prosta S.A. jest podmiotem przetwarzającym (procesorem) i przetwarza te dane wyłącznie w celu świadczenia Usługi, na udokumentowane polecenie administratora (którym jest m.in. korzystanie z Usługi zgodnie z Regulaminem). Niniejsza umowa zawierana jest na podstawie art. 28 RODO.
1. Przedmiot, czas, charakter i cel
Przedmiot: przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia Usługi. Czas: okres obowiązywania umowy o Usługę. Charakter i cel: przechowywanie, organizowanie, udostępnianie w ramach generowania ofert i obsługi Konta.
2. Kategorie osób i danych
Kategorie osób: pracownicy i przedstawiciele kontrahentów Klienta oraz osoby wskazane w zapytaniach/ofertach. Kategorie danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, firma, e-mail, telefon, adres) oraz inne dane wprowadzone przez Klienta w treści zapytań. Klient nie powinien wprowadzać danych szczególnych kategorii (art. 9 RODO).
3. Obowiązki procesora
- przetwarzanie wyłącznie na udokumentowane polecenie administratora;
- zapewnienie poufności (upoważnienia, zobowiązania do poufności osób przetwarzających);
- środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO): szyfrowanie połączeń, hasła w postaci nieodwracalnych skrótów, kontrola dostępu, dzienniki, kopie zapasowe;
- pomoc administratorowi w realizacji praw osób (art. 15–22) oraz w obowiązkach z art. 32–36 RODO, w miarę możliwości;
- usunięcie lub zwrot danych po zakończeniu świadczenia — patrz pkt 7.
4. Podprocesorzy
Klient wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych na stronie Podprocesorzy. O zamierzonych zmianach (dodanie/zastąpienie) poinformujemy z wyprzedzeniem, umożliwiając zgłoszenie uzasadnionego sprzeciwu. Każdemu podprocesorowi powierzamy dane na warunkach nie mniej ochronnych niż niniejsze.
5. Transfery poza EOG
Jeżeli podprocesor przetwarza dane poza EOG, transfer odbywa się na podstawie odpowiednich zabezpieczeń (standardowe klauzule umowne UE — SCC, lub decyzja o adekwatności).
6. Naruszenia ochrony danych
O stwierdzonym naruszeniu dotyczącym powierzonych danych poinformujemy administratora bez zbędnej zwłoki, przekazując informacje niezbędne do realizacji jego obowiązków (art. 33 RODO).
7. Usunięcie lub zwrot danych
Po zakończeniu świadczenia Usługi — zależnie od wyboru administratora — usuwamy lub zwracamy powierzone dane oraz kasujemy istniejące kopie, chyba że obowiązek przechowywania wynika z prawa.
8. Audyt i informacje
Na żądanie udostępniamy administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwiamy audyty (w tym inspekcje) prowadzone przez administratora lub upoważnionego audytora, w rozsądnym zakresie i terminie, z zachowaniem poufności i bezpieczeństwa pozostałych Klientów.
9. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się RODO, Regulamin i prawo polskie. W razie sprzeczności w zakresie ochrony danych pierwszeństwo ma niniejsza umowa.