← Fotillo Cloud Regulamin usługi Polityka prywatności Powierzenie przetwarzania (DPA) Regulamin Konta Album Regulamin Konta Fotografa Powierzenie przetwarzania — Fotograf (DPA) PL EN
Wersje: aktualna 2026-09-14

Umowa powierzenia przetwarzania danych osobowych (DPA)

*Załącznik nr 1 do Regulaminu Konta Fotografa Fotillo Cloud.*

§1 Postanowienia ogólne

1. Niniejsza umowa powierzenia (DPA) zawierana jest pomiędzy Fotografem (dalej także: Administrator) a Usługodawcą (dalej także: Podmiot przetwarzający).

2. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie Konta Fotografa Fotillo Cloud (dalej: Regulamin).

3. DPA zostaje zawarta z chwilą akceptacji Regulaminu wraz z niniejszym załącznikiem, drogą elektroniczną. Forma elektroniczna czyni zadość wymogowi z art. 28 ust. 9 RODO. Usługodawca utrwala fakt, czas i wersję zaakceptowanych dokumentów.

§2 Role stron

1. Administratorem danych osobowych osób widocznych na Treściach, w tym ich wizerunków, jest Fotograf. To on decyduje o celach i sposobach przetwarzania tych danych.

2. Usługodawca przetwarza te dane wyłącznie w imieniu i na rzecz Administratora, jako podmiot przetwarzający w rozumieniu art. 4 pkt 8 i art. 28 RODO.

3. DPA nie obejmuje danych osobowych przetwarzanych przez Usługodawcę we własnych celach, w szczególności danych Fotografa związanych z obsługą Konta, rozliczeń i reklamacji, a także rejestrów akceptacji dokumentów oraz logów technicznych prowadzonych w celu wykazania zgodności z prawem, zapewnienia bezpieczeństwa oraz ustalenia, dochodzenia lub obrony roszczeń. W tym zakresie Usługodawca działa jako odrębny administrator, a zasady przetwarzania określa Polityka prywatności.

§3 Przedmiot, charakter, cel i czas przetwarzania

1. Przedmiotem przetwarzania są dane osobowe zawarte w Treściach przekazanych do Usługi oraz powiązane z nimi dane techniczne.

2. Przetwarzanie ma charakter zautomatyzowanych operacji w systemach informatycznych Usługi i obejmuje: przyjmowanie, utrwalanie, organizowanie, przechowywanie, udostępnianie pod indywidualnym Linkiem, wyświetlanie, pobieranie oraz usuwanie.

3. Celem przetwarzania jest świadczenie Usługi na rzecz Administratora, zgodnie z Regulaminem.

4. Przetwarzanie odbywa się przez czas korzystania z Usługi przez Administratora, z uwzględnieniem okresów wskazanych w §7 Regulaminu oraz dat wygaśnięcia Galerii ustalonych przez Administratora.

§4 Rodzaj danych i kategorie osób

1. Przetwarzanie obejmuje: wizerunek utrwalony na zdjęciach i innych materiałach, dane techniczne powiązane z Treścią (data przekazania, identyfikator Galerii, Link, adres IP urządzenia, z którego przekazano Treść) oraz inne dane osobowe, jeżeli Administrator umieści je w Treściach lub nazwach Galerii.

2. Kategorie osób, których dane dotyczą: osoby fotografowane przez Administratora oraz Odbiorcy, którym udostępnia on Galerie.

3. Administrator nie powinien umieszczać w Usłudze danych szczególnych kategorii w rozumieniu art. 9 RODO bez uprzedniego uzgodnienia z Podmiotem przetwarzającym dodatkowych środków bezpieczeństwa.

§5 Obowiązki Podmiotu przetwarzającego

1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za udokumentowane polecenie uznaje się Regulamin, niniejszą DPA oraz konfigurację Konta i Galerii dokonaną przez Administratora, w tym ustalone przez niego Hasła i daty wygaśnięcia. Wyjątkiem jest przetwarzanie wymagane prawem Unii lub prawem państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.

2. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.

3. Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.

4. Podmiot przetwarzający wdraża środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, odpowiednie do ryzyka, w szczególności: szyfrowanie transmisji danych (TLS), szyfrowanie Treści przechowywanych u podwykonawcy dostarczającego przestrzeń dyskową (AES-256), przy czym klucz szyfrujący pozostaje wyłącznie w dyspozycji Podmiotu przetwarzającego, a podwykonawca nie ma dostępu do Treści w postaci jawnej; udostępnianie Treści wyłącznie za pośrednictwem serwerów Podmiotu przetwarzającego, bez przekazywania podwykonawcy danych osób przeglądających Treści; kontrolę dostępu do systemów, indywidualne, trudne do odgadnięcia Linki oraz możliwość ochrony Galerii Hasłem ustalonym przez Administratora, cykliczne kopie zapasowe serwera aplikacji przechowywane nie dłużej niż 7 dni oraz rejestrowanie operacji usunięcia. Aktualny opis środków Podmiot przetwarzający udostępnia Administratorowi na żądanie.

5. Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie praw z rozdziału III RODO. Funkcjami wspierającymi są w szczególności możliwość usunięcia pojedynczej Treści, usunięcia całej Galerii, zmiany lub ustanowienia Hasła oraz ustalenia daty wygaśnięcia Galerii.

6. Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO. O stwierdzonym naruszeniu ochrony danych dotyczącym danych powierzonych zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując informacje niezbędne do zgłoszenia naruszenia organowi nadzorczemu.

7. Po zakończeniu świadczenia Usługi Podmiot przetwarzający, zależnie od decyzji Administratora, usuwa lub zwraca mu wszystkie powierzone dane oraz usuwa ich istniejące kopie, chyba że prawo nakazuje ich dalsze przechowywanie. Decyzja Administratora może zostać wyrażona za pomocą funkcji Usługi, w szczególności przez usunięcie Konta (wybór usunięcia) albo pobranie Treści przed usunięciem (zwrot danych). W braku decyzji dane są usuwane zgodnie z §7 Regulaminu. Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie danych.

8. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyty na następujących warunkach: audyt wymaga zapowiedzi z co najmniej 14-dniowym wyprzedzeniem, odbywa się w dni robocze w godzinach pracy Podmiotu przetwarzającego, nie częściej niż raz w roku kalendarzowym (chyba że audyt jest następstwem stwierdzonego naruszenia lub żądania organu nadzorczego), a jego koszty ponosi Administrator. Audytor nie może być podmiotem konkurencyjnym wobec Usługodawcy.

9. Podmiot przetwarzający nie ujawnia danych powierzonych ani nie udziela do nich dostępu osobom trzecim, chyba że następuje to na polecenie Administratora, zgodnie z DPA i Regulaminem albo na podstawie obowiązku prawnego. Żądania organów kieruje w miarę możliwości do Administratora; jeżeli jest prawnie zobowiązany do ujawnienia, informuje o tym Administratora i przekazuje kopię żądania, o ile prawo tego nie zabrania, a dane ujawnia wyłącznie w wymaganym zakresie.

10. Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem dotyczącym danych powierzonych bezpośrednio do Podmiotu przetwarzającego, ten niezwłocznie przekazuje żądanie Administratorowi i kieruje tę osobę do Administratora.

§6 Podpowierzenie

1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z usług innych podmiotów przetwarzających (subprocesorów).

2. Aktualna lista subprocesorów jest publikowana na stronie Usługi i obejmuje na dzień zawarcia DPA:

1) SEOHOST Sp. z o.o. z siedzibą przy ul. Obornickiej 330, 60-689 Poznań, NIP: 9721323212, REGON: 520718284, KRS: 0000939910 – dostawca hostingu Usługi: aplikacja, baza danych oraz kopie podręczne Treści (lokalizacja danych: Europejski Obszar Gospodarczy),

2) Hetzner Online GmbH z siedzibą przy Industriestr. 25, 91710 Gunzenhausen, Niemcy (HRB 6089, Amtsgericht Ansbach) – dostawca przestrzeni dyskowej, w której Treści są przechowywane wyłącznie w postaci zaszyfrowanej przez Podmiot przetwarzający (lokalizacja danych: Niemcy, Europejski Obszar Gospodarczy).

3. Podmiot przetwarzający informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia subprocesorów co najmniej 14 dni przed ich wdrożeniem, publikując zaktualizowaną listę oraz przekazując informację pocztą elektroniczną. Administrator może w tym terminie wyrazić sprzeciw.

4. Ze względu na jednolity charakter Usługi wyrażenie sprzeciwu uniemożliwia dalsze świadczenie Usługi na rzecz Administratora. W takim przypadku Administrator może zakończyć korzystanie z Usługi, a DPA wygasa zgodnie z §8.

5. Podmiot przetwarzający nakłada na subprocesorów, w drodze umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej DPA, i odpowiada wobec Administratora za wypełnienie obowiązków przez subprocesorów.

§7 Przekazywanie danych poza EOG

1. Dane osobowe są przechowywane na serwerach zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego.

2. Ewentualne przekazanie danych do państwa trzeciego może nastąpić wyłącznie z zachowaniem warunków określonych w rozdziale V RODO, w szczególności na podstawie decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych, oraz po uwzględnieniu tego na liście subprocesorów w trybie §6 ust. 3.

§8 Odpowiedzialność, czas obowiązywania i postanowienia końcowe

1. Strony odpowiadają za przetwarzanie danych osobowych na zasadach określonych w art. 82 RODO. Wobec Administratorów będących przedsiębiorcami odpowiedzialność Podmiotu przetwarzającego z tytułu niniejszej DPA podlega ograniczeniu określonemu w §10 ust. 3 Regulaminu, w zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa.

2. DPA obowiązuje przez czas korzystania z Usługi przez Administratora. Zakończenie korzystania z Usługi powoduje wygaśnięcie DPA, co nie zwalnia Podmiotu przetwarzającego z obowiązków określonych w §5 ust. 7.

3. Zmiany DPA następują w trybie przewidzianym dla zmian Regulaminu (§11 Regulaminu).

4. Wiążąca jest wyłącznie polskojęzyczna wersja DPA. W sprawach nieuregulowanych stosuje się postanowienia Regulaminu oraz przepisy RODO.

This site uses only essential and functional cookies: the login session, your language choice and login security (including the optional "remember this browser"). We do not use advertising or tracking cookies. Privacy policy