Umowa powierzenia przetwarzania danych
Ostatnia aktualizacja: 18 marca 2026
1. Definicje i zakres
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) uzupełnia Regulamin i ma zastosowanie do przetwarzania danych osobowych przez StatOn („Podmiot przetwarzający”, „my”) w imieniu Użytkownika („Administrator”, „Ty”).
Na potrzeby DPA:
• „Dane osobowe” oznaczają wszelkie dane dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zbierane za pomocą Usługi;
• „Administrator” oznacza Ciebie — użytkownika StatOn określającego cele i sposoby przetwarzania danych odwiedzających;
• „Podmiot przetwarzający” oznacza StatOn, który przetwarza dane osobowe w imieniu Administratora;
• „Dalszy podmiot przetwarzający” oznacza osobę trzecią zaangażowaną przez Podmiot przetwarzający do pomocy w przetwarzaniu danych osobowych;
• „Osoba, której dane dotyczą” oznacza możliwą do zidentyfikowania osobę fizyczną, której dotyczą dane osobowe, czyli osobę odwiedzającą Twoją witrynę;
• „Właściwe przepisy o ochronie danych” oznaczają wszystkie mające zastosowanie przepisy dotyczące ochrony danych, w tym RODO, dyrektywę ePrivacy i krajowe przepisy wdrażające.
2. Role i obowiązki
JESTEŚ ADMINISTRATOREM DANYCH. Określasz cele i sposoby przetwarzania danych osobowych zbieranych za pomocą Usługi. Ponosisz wyłączną odpowiedzialność za:
• Zgodność z prawem zbierania i przetwarzania danych;
• Uzyskanie wszystkich wymaganych zgód osób, których dane dotyczą;
• Przekazanie tym osobom wymaganych informacji i polityk prywatności;
• Przeprowadzanie ocen skutków dla ochrony danych;
• Realizację wszystkich obowiązków administratora wynikających z prawa;
• Wybór trybu prywatności odpowiedniego dla Twojej jurysdykcji i zastosowania;
• Zapewnienie zgodności z prawem wydawanych nam instrukcji.
JESTEŚMY PODMIOTEM PRZETWARZAJĄCYM. Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie i w celu świadczenia Usługi. Nie określamy celów ani sposobów przetwarzania danych odwiedzających.
Dostęp naszego zespołu pomocy technicznej do Twoich danych podlega ściśle zasadom ograniczonego dostępu, opisanym szczegółowo w punkcie 4 DPA.
3. Instrukcje przetwarzania
Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie, obejmujące:
• Konfigurację i ustawienia wybrane przez Ciebie w Usłudze;
• Wybrany tryb prywatności: Cookieless, Balanced lub Strict EU;
• Skonfigurowane zdarzenia i parametry śledzenia;
• Szczegółowe instrukcje przekazane przez nasze kanały pomocy technicznej.
Jeśli uznamy, że Twoje instrukcje naruszają właściwe przepisy o ochronie danych, poinformujemy Cię o tym. Nie mamy jednak obowiązku samodzielnego oceniania ich zgodności z prawem, a odpowiedzialność za przestrzeganie prawa pozostaje po Twojej stronie.
4. Środki bezpieczeństwa
Stosujemy odpowiednie środki techniczne i organizacyjne służące ochronie danych osobowych, w tym:
• Szyfrowanie wrażliwych danych podczas przechowywania algorytmem AES-256;
• Szyfrowanie transmisji danych za pomocą TLS;
• Kontrolę dostępu i uwierzytelnianie;
• Regularne oceny bezpieczeństwa;
• Zobowiązania pracowników do zachowania poufności.
TECHNICZNE OGRANICZENIA DOSTĘPU: Domyślnie wrażliwe chronione pola mogą być szyfrowane algorytmem AES-256 na serwerach Podmiotu przetwarzającego. Chociaż Podmiot przetwarzający ma techniczną możliwość odszyfrowania niektórych chronionych pól, wewnętrzne zasady ściśle zabraniają dostępu do danych analitycznych Administratora bez jego wyraźnego upoważnienia.
DOSTĘP NA POLECENIE ADMINISTRATORA: Personel Podmiotu przetwarzającego może uzyskać dostęp do danych Administratora wyłącznie za jego bezpośrednim upoważnieniem, wyrażonym przez włączenie funkcji „Grant Support Access” w interfejsie Usługi. Włączenie tej funkcji upoważnia Podmiot przetwarzający do przeglądania danych analitycznych w celu rozwiązywania problemów technicznych. Podmiot przetwarzający ogranicza dostęp do upoważnionego personelu i okresu, w którym Administrator utrzymuje upoważnienie.
Środki te są udostępniane w obecnym stanie („as is”). Nie gwarantujemy, że zapobiegną wszystkim incydentom bezpieczeństwa. Przyjmujesz do wiadomości, że całkowite bezpieczeństwo nie jest osiągalne, i akceptujesz nieodłączne ryzyko przetwarzania danych.
5. Dalsze podmioty przetwarzające
Udzielasz nam ogólnego pisemnego upoważnienia do angażowania dalszych podmiotów przetwarzających w celu świadczenia Usługi. Ich aktualna lista jest dostępna na żądanie lub w dokumentacji Usługi.
Zobowiązujemy się informować Cię, np. e-mailem lub powiadomieniem na koncie, o zamierzonych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających. Umożliwimy Ci zgłoszenie uzasadnionego sprzeciwu przed przekazaniem im danych.
Zapewnimy, że wszystkie dalsze podmioty przetwarzające będą podlegać obowiązkom ochrony danych nie mniej rygorystycznym niż określone w DPA. Pozostajemy odpowiedzialni za ich działania i zaniechania w zakresie wymaganym przez prawo, z zastrzeżeniem ograniczeń odpowiedzialności określonych w Regulaminie.
6. Prawa osób, których dane dotyczą
Będziemy pomagać Ci w obsłudze żądań dotyczących praw osób, których dane dotyczą, w zakresie technicznie możliwym i wymaganym przez prawo. Pomoc ta może podlegać uzasadnionym opłatom.
Główna odpowiedzialność za odpowiedzi na żądania spoczywa na Tobie. Żądania otrzymane bezpośrednio od osób, których dane dotyczą, przekażemy Tobie, chyba że prawo tego zabrania.
7. Powiadomienie o naruszeniu ochrony danych
W razie naruszenia ochrony danych osobowych przetwarzanych w Twoim imieniu powiadomimy Cię bez zbędnej zwłoki po stwierdzeniu naruszenia. W zakresie dostępnych informacji powiadomienie będzie obejmować:
• Opis charakteru naruszenia;
• Kategorie i przybliżoną liczbę rekordów danych objętych naruszeniem;
• Prawdopodobne konsekwencje;
• Podjęte lub proponowane środki zaradcze.
TY odpowiadasz za:
• Ocenę, czy naruszenie wymaga zgłoszenia organom nadzorczym i osobom, których dane dotyczą, zgodnie z prawem;
• Dokonanie wszystkich wymaganych zgłoszeń i powiadomień;
• Pokrycie kosztów powiadomień o naruszeniu, z wyjątkiem sytuacji, gdy naruszenie wynikało z rażącego niedbalstwa lub bezpośredniego naruszenia obowiązków bezpieczeństwa przez Podmiot przetwarzający (StatOn).
Nasze powiadomienie nie stanowi uznania winy ani odpowiedzialności.
8. Usunięcie i zwrot danych
Po zakończeniu świadczenia Usługi lub na Twoje żądanie usuniemy dane osobowe przetwarzane w Twoim imieniu w rozsądnym terminie, chyba że prawo wymaga ich dalszego przechowywania.
Możemy zachować zanonimizowane, zagregowane dane, których nie można powiązać ze zidentyfikowanymi osobami. Nie odpowiadamy za dane przechowywane w standardowych systemach kopii zapasowych; kopie te będą usuwane zgodnie z naszym standardowym harmonogramem rotacji kopii.
9. Audyty
Na uzasadnione żądanie i z zastrzeżeniem odpowiednich obowiązków poufności udostępnimy informacje niezbędne do wykazania zgodności z DPA. Audyty odbywają się na Twój koszt, w zwykłych godzinach pracy, po powiadomieniu z odpowiednim wyprzedzeniem i bez nadmiernego zakłócania naszej działalności.
Możemy zrealizować żądanie audytu, dostarczając odpowiednie certyfikaty, raporty z audytów lub dokumentację zgodności.
10. Międzynarodowe przekazywanie danych
Jeśli dane osobowe są przekazywane poza Europejski Obszar Gospodarczy, zapewnimy odpowiednie mechanizmy przekazywania wymagane przez prawo, np. standardowe klauzule umowne. Przyjmujesz do wiadomości, że niektóre techniczne trasy przesyłania danych przez międzynarodową infrastrukturę internetową pozostają poza naszą kontrolą.
11. Ograniczenie odpowiedzialności
Nasza odpowiedzialność wynikająca z DPA podlega ograniczeniom odpowiedzialności określonym w Regulaminie i jest nimi objęta. Łączna odpowiedzialność z tytułu DPA i Regulaminu w żadnym przypadku nie przekroczy limitów określonych w Regulaminie.
Nie odpowiadamy za grzywny, kary ani sankcje nałożone na Ciebie przez jakikolwiek organ regulacyjny, niezależnie od przyczyny.
12. Okres obowiązywania i rozwiązanie
DPA obowiązuje tak długo, jak przetwarzamy dane osobowe w Twoim imieniu. Pozostaje w mocy po rozwiązaniu umowy wynikającej z Regulaminu w zakresie, w jakim nadal przetwarzamy dane osobowe. Po jej zakończeniu usuniemy lub zwrócimy dane zgodnie z punktem 8.
13. Postanowienia właściwe dla poszczególnych jurysdykcji
13.1. Administratorzy w Unii Europejskiej (RODO): Ponieważ Podmiot przetwarzający (StatOn) jest zarejestrowany w Ukrainie, która nie jest objęta decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, wszelkie przekazywanie danych osobowych z Europejskiego Obszaru Gospodarczego (EOG) do Podmiotu przetwarzającego podlega standardowym klauzulom umownym (SCC) zatwierdzonym decyzją Komisji Europejskiej 2021/914. Strony uzgadniają, że moduł 2 „Przekazywanie przez administratora podmiotowi przetwarzającemu” zostaje automatycznie włączony do DPA przez odniesienie i stanowi jej integralną część.
13.2. Administratorzy w Stanach Zjednoczonych (CCPA/CPRA i właściwe przepisy stanowe): W rozumieniu amerykańskich przepisów o prywatności StatOn działa wyłącznie jako „Service Provider” (usługodawca), a Użytkownik jako „Business” (przedsiębiorca). StatOn zobowiązuje się nie sprzedawać ani nie udostępniać danych osobowych odwiedzających Twoje witryny. StatOn nie będzie przechowywać, wykorzystywać ani ujawniać danych osobowych w celu innym niż świadczenie Usługi zgodnie z niniejszymi warunkami. StatOn ma bezwzględny zakaz łączenia danych osobowych otrzymanych od Użytkownika z danymi innych użytkowników.
13.3. Administratorzy w Ukrainie: Zgodnie z ustawą Ukrainy „O ochronie danych osobowych” Użytkownik działa jako „właściciel” (Володілець) danych osobowych, a StatOn jako „zarządzający” (Розпорядник). StatOn zobowiązuje się przestrzegać wymogów tej ustawy podczas przetwarzania danych w imieniu właściciela.