Załącznik powierzenia przetwarzania danych PowderApp

Wersja 1.0-2026-10-03

Ten załącznik stanowi część Regulaminu PowderApp. Administratorem jest firma lub osoba prowadząca lakiernię korzystająca z usługi („Administrator”), a podmiotem przetwarzającym jest MP-system Paulina Cysak, Gołuszyce 6, 86-120 Pruszcz, NIP 5591990237 („Podmiot przetwarzający”). Załącznik obowiązuje od elektronicznej akceptacji Regulaminu przez właściciela lakierni.

1. Przedmiot, czas, charakter i cel

Administrator powierza przetwarzanie danych wprowadzonych do PowderApp wyłącznie w celu hostowania, synchronizacji, zabezpieczenia, wykonywania kopii, wsparcia technicznego i realizacji funkcji aplikacji. Przetwarzanie trwa przez okres świadczenia usługi oraz okres usunięcia i rotacji kopii wskazany w punkcie 8.

2. Osoby i dane

Dane mogą dotyczyć klientów i ich osób kontaktowych, pracowników i współpracowników Administratora, dostawców oraz osób widocznych na zdjęciach zleceń. Zakres może obejmować dane identyfikacyjne i kontaktowe, role i uprawnienia, dane zleceń, notatki, zdjęcia, historię etapów, informacje o rozliczeniu zlecenia i dane techniczne. Usługa nie jest przeznaczona do celowego przechowywania szczególnych kategorii danych z art. 9 RODO ani danych o wyrokach i naruszeniach prawa.

3. Polecenia i obowiązki Administratora

Udokumentowanymi poleceniami są Regulamin, ustawienia konta i zgodne z prawem działania Administratora w aplikacji. Administrator odpowiada za podstawę prawną, obowiązki informacyjne, poprawność danych, przydzielanie dostępów oraz niewprowadzanie danych zbędnych. Jeżeli polecenie narusza przepisy, Podmiot przetwarzający informuje o tym Administratora i może wstrzymać jego wykonanie.

4. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie, zapewnia poufność osób upoważnionych, stosuje środki z art. 32 RODO, pomaga w realizacji praw osób oraz — w zakresie dostępnych informacji — w ocenie skutków, konsultacjach i obowiązkach bezpieczeństwa. Udostępnia informacje potrzebne do wykazania zgodności i umożliwia uzasadniony audyt po wcześniejszym uzgodnieniu zakresu, z poszanowaniem bezpieczeństwa innych klientów.

5. Bezpieczeństwo

Stosowane środki obejmują szyfrowane połączenia, kontrolę dostępu i role, izolację rekordów lakierni przez RLS, prywatny magazyn plików, ograniczenie kluczy serwerowych do backendu, kopie szyfrowane przed wysłaniem, rotację kopii, testy odtworzenia, aktualizacje i rejestrowanie działań administracyjnych. Administrator chroni urządzenia, konta i hasła swoich użytkowników.

6. Naruszenia i pomoc

Po potwierdzeniu naruszenia dotyczącego powierzonych danych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, docelowo w ciągu 48 godzin, przekazując dostępne informacje o charakterze zdarzenia, możliwych skutkach i podjętych działaniach. Administrator podejmuje decyzję o zgłoszeniu organowi i zawiadomieniu osób, chyba że prawo nakłada ten obowiązek bezpośrednio na Podmiot przetwarzający.

7. Dalsze powierzenie

Administrator udziela ogólnej zgody na poniższe kategorie dostawców. O planowanej istotnej zmianie listy Podmiot przetwarzający informuje co najmniej 30 dni wcześniej na adres właściciela konta lub w aplikacji. Administrator może w tym czasie zgłosić uzasadniony sprzeciw. Jeśli nie można usunąć ryzyka, strony mogą zakończyć część usługi wymagającą danego dostawcy.

DostawcaZakresLokalizacja i zabezpieczenia
Supabase, Inc. i dostawcy wskazani na liście SupabaseUwierzytelnianie, baza PostgreSQL, Storage, Realtime i Edge FunctionsPodstawowe środowisko PowderApp: Frankfurt, UE; DPA Supabase i mechanizmy transferowe dostawcy
Google LLCZaszyfrowana kopia awaryjnaTreść i nazwy kopii są szyfrowane przed wysłaniem; klucz odzyskiwania jest przechowywany oddzielnie
Stripe i jego dostawcyAbonament, płatność, faktura i portal klientaStripe działa zgodnie ze swoim DPA i może występować także jako odrębny administrator danych płatniczych; PowderApp nie przechowuje danych karty

Transfer poza EOG następuje tylko z zastosowaniem podstawy przewidzianej w RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony lub standardowych klauzul umownych.

8. Zakończenie, zwrot i usunięcie

Po zakończeniu usługi Administrator może pobrać eksport przez 30 dni. Następnie dane aktywne są usuwane lub anonimizowane, a kopie wygasają w maksymalnie 30-dniowej rotacji. Dane, które prawo nakazuje zachować, są odseparowane i używane wyłącznie w tym celu. Szczegółowe okresy znajdują się w Polityce prywatności.

9. Kontakt i pierwszeństwo

Kontakt w sprawach powierzenia: mpsystem1990@gmail.com. W razie sprzeczności ten załącznik ma pierwszeństwo w sprawach przetwarzania na zlecenie, a bezwzględnie obowiązujące przepisy mają pierwszeństwo przed dokumentami usługi.

Powiązane dokumenty: Regulamin · Polityka prywatności