Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 13 lipca 2026
Preambuła
Niniejsza umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi integralny załącznik do Regulaminu Serwisu CommentTap i zostaje zawarta pomiędzy Administratorem — Użytkownikiem Serwisu, który przetwarza za pomocą Serwisu dane osobowe Kontaktów/Leadów — a Podmiotem przetwarzającym: Michał Kołnierzak prowadzący działalność gospodarczą pod firmą „KOLM MICHAŁ KOŁNIERZAK”, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091, REGON 367735680 („Procesor”, „Operator”).
Umowa zostaje zawarta z chwilą akceptacji Regulaminu i rozpoczęcia korzystania z Serwisu w sposób prowadzący do przetwarzania danych Kontaktów. Realizuje wymogi art. 28 RODO.
§1. Powierzenie i zakres
- Administrator powierza Procesorowi przetwarzanie danych w zakresie i w celu niezbędnym do świadczenia Usług określonych w Regulaminie.
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora (którym jest korzystanie z funkcji Serwisu oraz Regulamin), chyba że obowiązek nakłada prawo UE lub państwa członkowskiego.
§2. Charakter, cel, czas, rodzaj danych i kategorie osób
- Cel: świadczenie funkcji SaaS do prowadzenia kampanii komunikacji w mediach społecznościowych (odpowiedzi na komentarze, DM, wyzwalacze słów kluczowych, zbieranie i zarządzanie leadami, analityka).
- Charakter: operacje na danych w systemach informatycznych Procesora i jego podprocesorów (przechowywanie, utrwalanie, porządkowanie, przesyłanie do Platform, usuwanie).
- Czas: przez okres obowiązywania umowy o świadczenie Usług, z zastrzeżeniem §7.
- Rodzaj danych: identyfikatory platformowe (ID użytkownika u dostawcy, username, nazwa wyświetlana), adres e-mail, treść komentarzy, odpowiedzi na relacje i wiadomości, tagi, notatki, pola niestandardowe (lead fields), status leada, status i treść rezygnacji (opt-out), znaczniki czasu, historia dostarczeń i kliknięć. Serwis nie wymaga i nie przewiduje wprowadzania danych szczególnych kategorii (art. 9 RODO).
- Kategorie osób: Kontakty/Leady Administratora wchodzące w interakcję z jego profilami na Platformach.
§3. Obowiązki Procesora
- przetwarzanie danych wyłącznie na udokumentowane polecenie Administratora;
- zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi poufności;
- stosowanie środków technicznych i organizacyjnych zapewniających bezpieczeństwo adekwatne do ryzyka (art. 32 RODO) — patrz §4;
- przestrzeganie warunków korzystania z podprocesorów (§5);
- wspieranie Administratora w odpowiadaniu na żądania osób, których dane dotyczą (Rozdział III RODO);
- wspieranie Administratora w wywiązywaniu się z obowiązków z art. 32–36 RODO;
- po zakończeniu Usług — usunięcie lub zwrot danych zgodnie z §7;
- udostępnianie informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienie audytów (§6);
- niezwłoczne informowanie Administratora, jeżeli polecenie stanowi naruszenie RODO lub innych przepisów.
§4. Środki bezpieczeństwa (art. 32 RODO)
Procesor stosuje w szczególności: szyfrowanie transmisji (TLS), kontrolę dostępu opartą na rolach i zasadzie wiedzy koniecznej, uwierzytelnianie, hashowanie haseł, kopie zapasowe, rejestrowanie zdarzeń, oddzielenie środowisk oraz przetwarzanie u dostawców o odpowiednim poziomie bezpieczeństwa.
§5. Podprocesorzy
Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów w celu świadczenia Usług. Aktualna lista obejmuje w szczególności:
- Supabase — baza danych, uwierzytelnianie, przechowywanie plików — UE/EOG, Frankfurt (Niemcy).
- Railway — hosting aplikacji i API — UE/EOG, EU West, Amsterdam (Holandia).
- Stripe — płatności (dane rozliczeniowe, nie treści kampanii) — UE + USA (SCC/DPF).
- Brevo — e-maile transakcyjne/powiadomienia — UE/EOG.
- Meta Platforms — integracja Instagram/Facebook API — UE + USA (SCC/DPF).
- Sentry — monitorowanie błędów i wydajności (diagnostyka) — UE + USA (SCC/DPF).
Procesor nakłada na podprocesorów obowiązki ochrony danych analogiczne do niniejszej Umowy. O zamiarze dodania lub zmiany podprocesora poinformuje Administratora, umożliwiając uzasadniony sprzeciw w terminie 14 dni.
§6. Audyt
Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO. Administrator może przeprowadzić audyt (w tym inspekcję) po uprzednim uzgodnieniu terminu i zakresu, w sposób niezakłócający działania Procesora, nie częściej niż raz w roku (oraz doraźnie po stwierdzonym naruszeniu), z zachowaniem poufności. Procesor może w pierwszej kolejności udostępnić raporty/certyfikaty (np. dostawców infrastruktury).
§7. Zakończenie i usunięcie danych
Po zakończeniu świadczenia Usług Procesor, według wyboru Administratora, usuwa albo zwraca dane osobowe oraz usuwa istniejące kopie, chyba że prawo UE lub państwa członkowskiego nakazuje ich przechowywanie. Domyślnie dane są usuwane w terminie 30 dni po zakończeniu umowy, po upływie okresu na eksport.
§8. Naruszenia ochrony danych
Procesor zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje umożliwiające realizację obowiązków z art. 33–34 RODO. Kontakt: security@commenttap.com, privacy@commenttap.com.
§9. Przekazywanie poza EOG
Ewentualny transfer danych poza EOG odbywa się wyłącznie przy zapewnieniu zabezpieczeń zgodnych z Rozdziałem V RODO (m.in. SCC i/lub DPF), zgodnie z sekcją 8 Polityki Prywatności.
§10. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron regulują RODO oraz Regulamin.
- W zakresie nieuregulowanym stosuje się RODO i prawo polskie.
- W razie sprzeczności między niniejszą Umową a Regulaminem w kwestiach ochrony danych — pierwszeństwo ma niniejsza Umowa.