zapyo

Umowa powierzenia przetwarzania danych

Wersja 1.0 · 5 września 2026 · załącznik do Regulaminu

Jak ta umowa jest zawierana. Zawierasz ją, akceptując Regulamin przy zakładaniu konta — jest jego integralną częścią i nie wymaga osobnego podpisu. Jeżeli Twoja organizacja potrzebuje egzemplarza podpisanego (np. do własnego rejestru umów), napisz na hej@flaminjoe.studio: prześlemy tę samą treść jako PDF do podpisu elektronicznego.

§1. Strony i role

  1. Administrator — Ty, czyli użytkownik Usługi Zapyo działający w ramach swojej działalności gospodarczej lub zawodowej. Decydujesz, jakie dane swoich klientów zapisujesz i po co.
  2. Podmiot przetwarzający — Flamin Joe Studio Dominika Kasprzyk, NIP 5792303226, kontakt: hej@flaminjoe.studio (dalej „Usługodawca”), prowadzący aplikację Zapyo.
  3. Umowa dotyczy wyłącznie danych powierzonych: danych osobowych, które wprowadzasz do Usługi. Twoje własne dane (adres e-mail konta, dane płatności) przetwarzamy jako administrator — opisuje to Polityka prywatności.

§2. Przedmiot, czas, charakter i cel przetwarzania

  1. Przedmiot: przechowywanie, wyświetlanie, wyszukiwanie, porządkowanie, edycja i usuwanie danych na Twoje polecenie wydawane przez interfejs aplikacji; wykonywanie kopii zapasowych; wysyłka przypomnień, które sam ustawiasz.
  2. Cel: świadczenie Usługi — prowadzenie Twojej bazy klientów, wycen i terminów. Nie przetwarzamy danych powierzonych w żadnym własnym celu, nie analizujemy ich, nie profilujemy i nie udostępniamy nikomu poza podprocesorami z §6.
  3. Czas: przez czas posiadania konta oraz okres usuwania opisany w §8.
  4. Charakter: przetwarzanie zautomatyzowane w systemie informatycznym; Usługodawca nie zagląda do treści Twoich danych, chyba że poprosisz o pomoc techniczną, która tego wymaga, albo wymaga tego prawo.

§3. Rodzaj danych i kategorie osób

  1. Rodzaj danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, nazwa firmy, telefon, e-mail, adres), treść wycen, notatek, spraw i terminów, wartości pól własnych, które sam definiujesz, oraz dane wgrane przy imporcie z plików lub innych systemów.
  2. Kategorie osób: Twoi klienci i potencjalni klienci oraz osoby kontaktowe u tych klientów.
  3. Usługa nie jest przeznaczona do przetwarzania danych szczególnych kategorii (art. 9 RODO — np. dane o zdrowiu) ani danych o wyrokach. Nie wprowadzaj ich do Zapyo.

§4. Obowiązki Usługodawcy jako podmiotu przetwarzającego

Zgodnie z art. 28 ust. 3 RODO Usługodawca:

  1. przetwarza dane powierzone wyłącznie na Twoje udokumentowane polecenie — za takie polecenie uznajemy Regulamin, tę umowę oraz czynności, które wykonujesz w aplikacji (dodanie, edycja, import, usunięcie danych, ustawienie przypomnienia); jeżeli uznamy, że polecenie narusza prawo, poinformujemy Cię o tym;
  2. zapewnia, że osoby mające dostęp do danych są zobowiązane do zachowania poufności — dostęp do środowiska produkcyjnego ma wyłącznie Usługodawca, na zasadzie niezbędnej potrzeby;
  3. stosuje środki bezpieczeństwa opisane w §5 (art. 32 RODO);
  4. korzysta z dalszych podmiotów przetwarzających wyłącznie na zasadach z §6;
  5. pomaga Ci odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie): podstawowe czynności wykonasz sam w aplikacji, a tam, gdzie to niemożliwe, wykonamy je na Twoje żądanie e-mailem w ciągu 7 dni;
  6. pomaga Ci wywiązać się z obowiązków z art. 32–36 RODO, w szczególności zgłasza naruszenia na zasadach z §7;
  7. po zakończeniu świadczenia Usługi usuwa dane na zasadach z §8;
  8. udostępnia Ci informacje niezbędne do wykazania spełnienia obowiązków i umożliwia audyt na zasadach z §9.

§5. Środki techniczne i organizacyjne

§6. Dalsze podmioty przetwarzające (podprocesorzy)

Akceptując Regulamin, udzielasz ogólnej zgody (art. 28 ust. 2 RODO) na korzystanie z poniższych podprocesorów:

PodmiotDo czegoGdzie dane
Supabase, Inc.baza danych, uwierzytelnianie, wysyłka e-maili logowaniaUE — AWS Frankfurt (eu-central-1)
Vercel, Inc.hosting kodu aplikacji; obsługuje połączenia, więc widzi dane techniczne żądań (adres IP, nagłówki). Zawartość Twojej bazy nie jest u Vercela przechowywanaUSA; transfer na podstawie Ram Ochrony Danych UE–USA / standardowych klauzul umownych
Dostawcy usług push przeglądarek (Apple, Google, Mozilla)doręczanie powiadomień; treść zaszyfrowana, dostawca widzi tylko identyfikator urządzeniazależnie od przeglądarki; treść nieczytelna dla dostawcy

Stripe Payments Europe, Ltd. (Irlandia) obsługuje płatności za Usługę i otrzymuje wyłącznie Twoje dane jako klienta Zapyo — nie ma dostępu do danych powierzonych. Google (logowanie kontem Google) działa jako niezależny administrator danych logowania, nie jako podprocesor.

  1. O zamiarze dodania lub zmiany podprocesora poinformujemy Cię e-mailem lub w aplikacji co najmniej 14 dni wcześniej.
  2. Możesz w tym czasie zgłosić sprzeciw e-mailem. Jeżeli nie zdołamy zaproponować rozwiązania, możesz zakończyć korzystanie z Usługi i usunąć konto przed wejściem zmiany w życie — bez dodatkowych kosztów, ze zwrotem za niewykorzystany okres.
  3. Z każdym podprocesorem mamy zawartą umowę powierzenia nakładającą obowiązki ochrony danych co najmniej równoważne tej umowie; za działania podprocesorów odpowiadamy jak za własne.

§7. Naruszenia ochrony danych

  1. O naruszeniu ochrony danych powierzonych poinformujemy Cię e-mailem bez zbędnej zwłoki, nie później niż 72 godziny od jego stwierdzenia, tak abyś mógł ocenić obowiązek zgłoszenia do organu nadzorczego (art. 33 RODO) i zawiadomienia osób (art. 34 RODO).
  2. Zawiadomienie zawiera, w miarę dostępnych informacji: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, możliwe konsekwencje, podjęte i proponowane środki zaradcze oraz dane kontaktowe. Informacje uzupełniamy w miarę ich pozyskiwania.

§8. Zakończenie przetwarzania: eksport i usunięcie

  1. Przed usunięciem konta możesz wyeksportować dane: w aplikacji tam, gdzie funkcja eksportu jest dostępna, a w pozostałym zakresie na żądanie e-mailem — pełny eksport przygotujemy w ciągu 14 dni w powszechnie używanym formacie (CSV lub JSON).
  2. Na Twoje żądanie usunięcia konta usuwamy konto wraz ze wszystkimi danymi powierzonymi najpóźniej w ciągu 14 dni. Kopie zapasowe zawierające te dane są nadpisywane automatycznie w cyklu do 30 dni; do tego czasu nie są używane do żadnego celu poza odtworzeniem systemu po awarii.
  3. Po zakończeniu okresu próbnego bez wyboru planu dane pozostają dostępne w trybie tylko do odczytu, żebyś mógł je wyeksportować i usunąć. Nie usuwamy ich bez Twojego żądania, chyba że poinformujemy Cię o tym e-mailem z co najmniej 30-dniowym wyprzedzeniem.
  4. Nie zachowujemy kopii danych powierzonych po ich usunięciu, z wyjątkiem sytuacji, w której wymaga tego prawo.

§9. Informacje i audyt

  1. Na żądanie udostępnimy Ci dokumenty wykazujące spełnienie obowiązków: tę umowę, opis środków z §5, aktualną listę podprocesorów oraz potwierdzenia zawarcia z nimi umów powierzenia.
  2. Jeżeli dokumenty nie wystarczą, możesz raz na 12 miesięcy przeprowadzić audyt zdalny (rozmowa, przegląd konfiguracji w zakresie dotyczącym Twoich danych) — po zawiadomieniu z 14-dniowym wyprzedzeniem, w dni robocze, z zachowaniem poufności co do danych innych użytkowników i tajemnic przedsiębiorstwa Usługodawcy. Koszty własne każda strona ponosi sama.
  3. Poinformujemy Cię, jeżeli w naszej ocenie Twoje polecenie lub żądanie audytu narusza RODO albo inne przepisy.

§10. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem na zasadach art. 82 RODO. Usługodawca odpowiada za szkodę, jeżeli nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające lub działał wbrew Twoim zgodnym z prawem poleceniom.
  2. Ty odpowiadasz za legalność danych, które wprowadzasz, w szczególności za podstawę prawną ich przetwarzania oraz za to, że dane importowane z innych systemów zostały tam zebrane zgodnie z prawem. Usługodawca nie weryfikuje legalności wgrywanej bazy. Zasady zwolnienia z odpowiedzialności określa §4 Regulaminu.

§11. Postanowienia końcowe

  1. Umowa obowiązuje przez czas posiadania konta i wygasa wraz z usunięciem danych zgodnie z §8. Zmieniamy ją w trybie przewidzianym dla Regulaminu (§8 Regulaminu); zmiany niekorzystne dla Administratora nie działają wstecz.
  2. W sprawach nieuregulowanych stosuje się Regulamin i RODO. Prawem właściwym jest prawo polskie.
  3. Jeżeli któreś postanowienie okaże się nieważne, pozostałe pozostają w mocy, a w miejsce nieważnego stosuje się przepis RODO najbliższy jego celowi.