Wersja 1.0 · Obowiązuje od: 2 października 2026 r. · Załącznik nr 1 do Regulaminu
Umowa powierzenia przetwarzania danych osobowych (DPA)
Niniejsza Umowa jest zawierana elektronicznie, łącznie z akceptacją Regulaminu, przez wszystkich Klientów – Konsumentów, Quasi-konsumentów i Przedsiębiorców.
§ 1. Strony i przedmiot
- Administrator – Klient w rozumieniu Regulaminu, niezależnie od Statusu Klienta.
- Podmiot przetwarzający – GBLogic Grzegorz Banaś, ul. Węgrowska 1 m 118, 03-507 Warszawa, NIP 6422893874 („Procesor").
- Na podstawie art. 28 ust. 3 RODO Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu określonym w § 2, wyłącznie w celu świadczenia Usługi.
- Administrator oświadcza, że posiada ważną podstawę prawną przetwarzania i powierzenia Danych Monitoringu oraz że spełnił obowiązki informacyjne wobec Osób Monitorowanych, zgodnie z § 5 Regulaminu. Procesor nie weryfikuje podstawy prawnej przetwarzania.
- Klauzula dla Klientów będących osobami fizycznymi działającymi w celach czysto prywatnych. Jeżeli Klient jest osobą fizyczną korzystającą z Usługi wyłącznie w celach osobistych lub domowych (np. monitoring własnego dziecka, domownika, bliskiej osoby za jej zgodą), a przetwarzanie przez niego danych Osoby Monitorowanej mogłoby nie podlegać RODO na podstawie art. 2 ust. 2 lit. c RODO (działalność o czysto osobistym lub domowym charakterze), postanowienia niniejszej Umowy przypisujące Klientowi rolę „Administratora" stosuje się wówczas jako umowny podział odpowiedzialności między stronami, a nie jako przesądzenie o statusie Klienta na gruncie RODO. Niezależnie od powyższego Procesor, świadcząc Usługę w ramach prowadzonej działalności gospodarczej, przestrzega wobec takich danych obowiązków ciążących na nim z mocy RODO.
§ 2. Zakres powierzenia
- Kategorie osób: Osoby Monitorowane (pracownicy, współpracownicy, domownicy, dzieci lub inne osoby korzystające z Urządzenia), osoby, których dane pojawią się w Danych Monitoringu (np. korespondenci), użytkownicy Konta Administratora.
- Kategorie danych – w zakresie wybranym przez Administratora w konfiguracji: identyfikator i nazwa Urządzenia, nazwa użytkownika Windows, adres IP, lista procesów i aplikacji, tytuły okien, czas aktywności, historia przeglądarek, informacje o pobranych plikach, zrzuty i nagrania ekranu, obraz na żywo, zapis klawiatury, zawartość schowka.
- Administrator przyjmuje do wiadomości, że wskutek jego konfiguracji Dane Monitoringu mogą obejmować dane szczególnych kategorii (art. 9 RODO), dane dotyczące wyroków skazujących (art. 10 RODO), dane uwierzytelniające oraz treść korespondencji. Administrator odpowiada za ograniczenie konfiguracji tak, by do tego nie dochodziło, lub za posiadanie odpowiedniej podstawy prawnej.
- Charakter operacji: zbieranie za pośrednictwem Agenta, przesyłanie, przechowywanie, prezentowanie w Panelu, usuwanie.
- Czas: przez okres obowiązywania Umowy i okres z § 8.
§ 3. Polecenia Administratora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za udokumentowane polecenie uważa się: Regulamin i niniejszą Umowę, konfigurację Konta i Agenta dokonaną przez Administratora w Panelu (w tym włączenie modułów, wybór Urządzeń, ustawienie retencji) oraz polecenia przesłane e-mailem z adresu Konta.
- Jeżeli polecenie Administratora w ocenie Procesora narusza RODO, Procesor niezwłocznie o tym informuje. Procesor nie ma obowiązku prowadzenia analizy prawnej poleceń.
- Polecenia wykraczające poza standardową funkcjonalność Usługi mogą być odpłatne lub odrzucone.
§ 4. Obowiązki Procesora
Procesor:
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności,
- stosuje środki techniczne i organizacyjne opisane w Załączniku A,
- pomaga Administratorowi w realizacji praw osób, których dane dotyczą (art. 15–22 RODO) – przede wszystkim przez funkcje przeglądu, eksportu i usuwania danych dostępne w Panelu,
- pomaga w wywiązaniu się z obowiązków z art. 32–36 RODO w zakresie informacji posiadanych przez Procesora,
- prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO),
- zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia. Zgłoszenia naruszenia organowi nadzorczemu i osobom dokonuje Administrator.
§ 5. Podprzetwarzanie
- Administrator udziela ogólnej zgody na korzystanie przez Procesora z dalszych podmiotów przetwarzających. Aktualna lista znajduje się w Załączniku B.
- Procesor informuje o zamiarze dodania lub zmiany podprocesora z 14-dniowym wyprzedzeniem (e-mail lub Panel). Administrator może zgłosić uzasadniony sprzeciw; w razie braku porozumienia jedynym uprawnieniem Administratora jest rozwiązanie Umowy.
- Procesor zawiera z podprocesorami umowy zapewniające ochronę nie mniejszą niż niniejsza Umowa.
§ 6. Przekazywanie poza EOG
Dane Monitoringu przechowywane są w centrach danych dostawcy usług chmurowych zlokalizowanych na terenie Unii Europejskiej. Przekazanie poza EOG (np. w ramach wsparcia technicznego dostawców lub przetwarzania płatności) może nastąpić wyłącznie na podstawie rozdziału V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, w tym EU-US Data Privacy Framework, lub standardowe klauzule umowne).
§ 7. Audyt
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO – w pierwszej kolejności w formie pisemnych odpowiedzi i dokumentacji.
- Audyt na miejscu jest dopuszczalny wyłącznie wobec Administratorów będących Przedsiębiorcami, nie częściej niż raz na 12 miesięcy, z 30-dniowym wyprzedzeniem, przez audytora związanego tajemnicą. Koszty audytu ponosi Administrator.
§ 8. Zakończenie przetwarzania
- Po zakończeniu Usługi Procesor usuwa powierzone dane po upływie 30 dni od zakończenia Umowy (okres na eksport przez Administratora), chyba że prawo nakazuje ich dalsze przechowywanie.
- Dane w kopiach technicznych i logach mogą być przechowywane do czasu ich rotacji, nie dłużej niż 90 dni.
§ 9. Odpowiedzialność
- Administrator ponosi wyłączną odpowiedzialność za legalność przetwarzania Danych Monitoringu, w tym za podstawę prawną, zakres i cel monitoringu, retencję oraz poinformowanie osób, których dane dotyczą.
- Procesor odpowiada wobec Administratora wyłącznie za szkody spowodowane niedopełnieniem obowiązków nałożonych bezpośrednio na podmiot przetwarzający przez RODO lub działaniem poza zgodnymi z prawem poleceniami Administratora lub wbrew nim.
- Do odpowiedzialności Procesora z tytułu niniejszej Umowy stosuje się odpowiednio postanowienia § 13 i § 14 Regulaminu (Przedsiębiorcy) oraz § 12a i § 14 Regulaminu (Konsumenci/Quasi-konsumenci).
- Jeżeli Procesor i Administrator odpowiadają solidarnie wobec osoby, której dane dotyczą, a Procesor zapłaci odszkodowanie przekraczające część odpowiadającą jego udziałowi w winie, Procesorowi przysługuje zwrot od Administratora, z zachowaniem bezwzględnie obowiązujących przepisów chroniących Konsumentów/Quasi-konsumentów.
§ 10. Postanowienia końcowe
Umowa obowiązuje przez czas trwania Umowy o świadczenie Usługi i po jej zakończeniu do czasu usunięcia danych. W sprawach nieuregulowanych stosuje się Regulamin i RODO. W razie sprzeczności między niniejszą Umową a Regulaminem w zakresie ochrony danych – rozstrzyga niniejsza Umowa.
Załącznik A – środki techniczne i organizacyjne
- szyfrowanie transmisji Agent ↔ API (TLS, gRPC przez HTTPS),
- szyfrowanie danych w spoczynku po stronie dostawcy infrastruktury chmurowej,
- uwierzytelnianie Agenta tokenem JWT, uwierzytelnianie Panelu – ASP.NET Core Identity, opcjonalne uwierzytelnianie dwuskładnikowe,
- ochrona danych osobowych kont zgodnie z mechanizmami platformy (szyfrowanie danych osobowych użytkowników Identity),
- limitowanie liczby zapytań (rate limiting),
- ograniczony dostęp administracyjny do infrastruktury, uwierzytelnianie wieloskładnikowe do kont chmurowych,
- krótkotrwałe, podpisane adresy URL do plików multimedialnych,
- automatyczne usuwanie danych po okresie retencji.
Załącznik B – lista podprocesorów
| Podmiot |
Cel |
Lokalizacja danych |
| Microsoft Ireland Operations Ltd. (Microsoft Azure) |
hosting, przechowywanie plików, baza danych, telemetria |
Unia Europejska |
| Infrastruktura serwerowa Usługodawcy (MediaMTX) |
transmisja obrazu na żywo |
Unia Europejska |
| Sinch Mailjet SAS |
wysyłka e-maili transakcyjnych (tylko dane Konta) |
Unia Europejska |
| Stripe Payments Europe Ltd. |
płatności (tylko dane Konta/Klienta) |
Unia Europejska / USA (na podstawie Data Privacy Framework) |
| wFirma sp. z o.o. |
fakturowanie (tylko dane Klienta) |
Polska |