Umowa powierzenia przetwarzania danych osobowych (DPA)
Załącznik do regulaminu usługi Olvano · wersja 1.0 · obowiązuje od 29.06.2026
Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej „DPA") zostaje zawarta na podstawie čl. 28 rozporządzenia (UE) 2016/679 (GDPR) między użytkownikiem usługi Olvano jako administratorem a operatorem usługi jako podmiotem przetwarzającym. DPA zostaje zawarta automatycznie wraz z umową główną (zob. regulamin) i stanowi jej integralną część.
1. Strony umowy
1.1 Administrator – użytkownik usługi Olvano, który wprowadza do usługi dane osobowe osób trzecich (dalej „Administrator").
1.2 Podmiot przetwarzający:
Daniel Krůl, IČO 09161244, siedziba Mlýnská 1692/7, Moravská Ostrava, 702 00 Ostrava, e-mail dankrul.krul@gmail.com (dalej „Podmiot przetwarzający").
2. Przedmiot i charakter przetwarzania
2.1 Podmiot przetwarzający przetwarza dane osobowe na rzecz Administratora wyłącznie w celu świadczenia usługi Olvano (w szczególności wystawiania faktur i innych dokumentów oraz zarządzania nimi, dopasowywania płatności, przesyłania dokumentów i upomnień, podpisu dokumentów oraz funkcji powiązanych).
2.2 Charakter przetwarzania: przechowywanie, porządkowanie, modyfikowanie, wykorzystywanie, udostępnianie i usuwanie danych osobowych za pomocą środków zautomatyzowanych w ramach usługi.
2.3 Okres przetwarzania: przez okres trwania umowy głównej między stronami, o ile dalej nie postanowiono inaczej.
3. Kategorie osób, których dane dotyczą, oraz danych osobowych
3.1 Osoby, których dane dotyczą: klienci i partnerzy handlowi Administratora, odbiorcy faktur i dokumentów, osoby podpisujące dokumenty za pośrednictwem usługi, ewentualnie inne osoby, których dane Administrator wprowadzi do usługi.
3.2 Kategorie danych osobowych: dane identyfikacyjne i kontaktowe (imię, nazwa, adres, IČO/DIČ, e-mail, telefon), dane rozliczeniowe i płatnicze, dane zawarte w dokumentach i ich załącznikach, dane związane z podpisem elektronicznym (znacznik czasu, adres IP, zapis o wyrażeniu zgody, dane podpisu). Administrator nie wprowadza do usługi szczególnych kategorii danych osobowych (čl. 9 GDPR), chyba że strony postanowią inaczej.
4. Obowiązki Podmiotu przetwarzającego (čl. 28 odst. 3 GDPR)
Podmiot przetwarzający zobowiązuje się:
4.1 przetwarzać dane osobowe wyłącznie na podstawie udokumentowanych poleceń Administratora (za polecenie uważa się również korzystanie z funkcji usługi), w tym przekazywać do państwa trzeciego tylko wtedy, gdy wymaga tego prawo, któremu podlega; o takim obowiązku uprzednio informuje Administratora, o ile prawo tego nie zakazuje;
4.2 zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności;
4.3 wdrożyć odpowiednie środki techniczne i organizacyjne w celu zabezpieczenia przetwarzania zgodnie z čl. 32 GDPR (w szczególności hosting w UE/EOG, kontrola dostępu, szyfrowanie transmisji, tworzenie kopii zapasowych);
4.4 angażować innego podmiotu przetwarzającego (podwykonawcę przetwarzania) wyłącznie na warunkach określonych w art. 5 niniejszej DPA;
4.5 pomagać Administratorowi za pomocą odpowiednich środków w wywiązywaniu się z jego obowiązku odpowiadania na żądania osób, których dane dotyczą (čl. 12–23 GDPR), oraz w wypełnianiu obowiązków zgodnie z čl. 32–36 GDPR (zabezpieczenie, zgłaszanie naruszeń, ocena skutków);
4.6 po zakończeniu świadczenia usługi, według wyboru Administratora, wszystkie dane osobowe usunąć lub zwrócić oraz usunąć istniejące kopie, o ile przepisy prawa nie wymagają ich przechowywania;
4.7 udostępnić Administratorowi informacje niezbędne do wykazania spełnienia obowiązków zgodnie z čl. 28 GDPR oraz umożliwić audyty lub kontrole przeprowadzane przez Administratora lub upoważnionego przez niego audytora; o poleceniu, które zdaniem Podmiotu przetwarzającego narusza GDPR, informuje Administratora.
5. Podwykonawcy przetwarzania
5.1 Administrator udziela Podmiotowi przetwarzającemu ogólnego upoważnienia do angażowania w przetwarzanie podwykonawców przetwarzania w celu świadczenia usługi (w szczególności dostawców hostingu i bazy danych, wysyłki e-maili, SMS i analityki internetowej oraz podobnych usług).
5.2 Podmiot przetwarzający zobowiąże każdego podwykonawcę przetwarzania do takich samych obowiązków w zakresie ochrony danych, jakie są uzgodnione w niniejszej DPA, i odpowiada za jego działalność.
5.3 Podmiot przetwarzający informuje Administratora o zamierzonych zmianach dotyczących podwykonawców przetwarzania (dodaniu lub zastąpieniu) i zapewni Administratorowi możliwość wniesienia sprzeciwu wobec zmiany. Aktualny wykaz podwykonawców przetwarzania odpowiada wykazowi podmiotów przetwarzających wskazanemu w Polityce prywatności.
6. Przekazywanie poza UE/EOG
Jeżeli dochodzi do przekazania danych osobowych do państwa trzeciego, Podmiot przetwarzający zapewni odpowiednie gwarancje zgodnie z čl. 46 GDPR (w szczególności standardowe klauzule umowne Komisji Europejskiej), względnie inny ważny mechanizm prawny.
7. Naruszenie ochrony danych osobowych
W przypadku naruszenia ochrony danych osobowych Podmiot przetwarzający zgłosi tę okoliczność Administratorowi bez zbędnej zwłoki po powzięciu o niej wiadomości i udzieli mu współdziałania niezbędnego do tego, aby Administrator mógł wypełnić swoje obowiązki zgodnie z čl. 33 i 34 GDPR.
8. Odpowiedzialność
Odpowiedzialność stron podlega GDPR (čl. 82) i umowie głównej. Umowne ograniczenie odpowiedzialności uzgodnione w regulaminie stosuje się również do niniejszej DPA w zakresie dozwolonym przez przepisy prawa.
9. Postanowienia końcowe
9.1 Niniejsza DPA wchodzi w życie wraz z umową główną i obowiązuje przez okres, w którym Podmiot przetwarzający przetwarza dane osobowe na rzecz Administratora.
9.2 DPA podlega porządkowi prawnemu Republiki Czeskiej i GDPR. W przypadku sprzeczności między DPA a regulaminem w kwestiach przetwarzania danych osobowych pierwszeństwo ma niniejsza DPA.