Umowa powierzenia przetwarzania danych

Zgodnie z art. 28 RODO

Ostatnia aktualizacja: 25 lipca 2026 r.

Niniejsza umowa powierzenia przetwarzania danych („UPPD”) stanowi część warunków korzystania pomiędzy Państwem jako posiadaczem konta („Administrator”) a Fontemia GmbH jako operatorem BgLetter („Podmiot przetwarzający”). Obowiązuje ona automatycznie i bez odrębnego podpisu, gdy tylko zlecą Państwo przetwarzanie danych osobowych swoich odbiorców przez Channel. Na życzenie udostępniamy Państwu podpisany egzemplarz.

1. Przedmiot, zakres i czas trwania

Przedmiotem przetwarzania jest realizacja uruchomionej przez Administratora wysyłki wiadomości e-mail przez Channel BgLetter. Podmiot przetwarzający świadomie nie prowadzi zarządzania kontaktami ani adresami: dane odbiorców udostępniane są przez Administratora dla każdej wysyłki, przetwarzane wyłącznie na potrzeby tej wysyłki i automatycznie usuwane po upływie terminu określonego w punkcie 10. Przetwarzanie trwa tak długo, jak istnieje konto, i kończy się wraz z jego usunięciem, z zastrzeżeniem ustawowych obowiązków przechowywania.

2. Charakter i cel przetwarzania

Zbieranie, przechowywanie, personalizacja, sortowanie, tłumaczenie oraz przekazywanie danych odbiorców w celu wysyłki utworzonych przez Administratora wiadomości przez jego własnego dostawcę poczty elektronicznej; ponadto rejestrowanie zdarzeń doręczenia, otwarcia, kliknięcia i wypisania, prowadzenie listy wypisanych oraz techniczne rejestrowanie zdarzeń na potrzeby analizy błędów i przeciwdziałania nadużyciom.

3. Kategorie osób, których dane dotyczą, i kategorie danych

Osobami, których dane dotyczą, są wskazani przez Administratora odbiorcy jego wiadomości. Przetwarzane kategorie danych: adres e-mail, imię i nazwisko oraz udostępnione przez Administratora pola personalizacyjne, ponadto dane o języku i kraju oraz dane zdarzeń dotyczących doręczenia, otwarcia, kliknięcia i wypisania. Administrator nie może zlecać przetwarzania przez Channel szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO ani danych, o których mowa w art. 10 RODO.

4. Związanie poleceniami

Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku informuje Administratora o tym wymogu prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania takiego informowania z uwagi na ważny interes publiczny. Korzystanie z funkcji Channel uznaje się za polecenie. Polecenia jednostkowe wymagają formy dokumentowej. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza przepisy o ochronie danych; może wstrzymać jego wykonanie do czasu wyjaśnienia.

5. Poufność

Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy oraz że zostały przeszkolone w zakresie właściwych przepisów o ochronie danych. Krąg osób uprawnionych do dostępu ograniczony jest do minimum niezbędnego do wykonania umowy.

6. Techniczne i organizacyjne środki bezpieczeństwa (art. 32 RODO)

Podmiot przetwarzający stosuje w szczególności następujące środki: szyfrowana transmisja wszystkich danych (TLS); szyfrowane przechowywanie danych dostępowych konta e-mail (AES-256) oraz przechowywanie haseł wyłącznie jako wartości skrótu; ścisłe rozdzielenie klientów na poziomie bazy danych; kontrola dostępu oparta na rolach i opcjonalne uwierzytelnianie dwuskładnikowe; rejestrowanie zdarzeń istotnych dla bezpieczeństwa; utwardzenie serwerów, zapora sieciowa, limity zapytań i wykrywanie nadużyć; regularne kopie zapasowe danych systemowych; minimalizacja danych poprzez automatyczne usuwanie po 30 dniach; lokalizacja serwerów w Niemczech. Podmiot przetwarzający może rozwijać te środki, o ile nie obniży to poziomu ochrony.

7. Podwykonawcy przetwarzania

Administrator udziela ogólnej zgody na korzystanie z następujących podwykonawców przetwarzania: dostawcy hostingu z lokalizacją serwerów w Niemczech na potrzeby obsługi infrastruktury oraz firmy Anthropic na potrzeby opcjonalnych funkcji AI (tłumaczenie i asystent), przy czym przekazywane są wyłącznie treści wiadomości, a nie adresy odbiorców. Obsługa płatności przez PayPal dotyczy wyłącznie danych samego Administratora i odbywa się na jego własną odpowiedzialność. Wybrany przez Administratora dostawca poczty elektronicznej nie jest podwykonawcą przetwarzania Podmiotu przetwarzającego, lecz pozostaje w odpowiedzialności Administratora. Podmiot przetwarzający informuje o zamierzonych zmianach co najmniej 30 dni wcześniej w formie dokumentowej; Administrator może wnieść sprzeciw z ważnego powodu związanego z ochroną danych i w takim przypadku wypowiedzieć umowę.

8. Wsparcie Administratora

Podmiot przetwarzający wspiera Administratora odpowiednimi środkami technicznymi i organizacyjnymi przy odpowiadaniu na wnioski osób, których dane dotyczą (art. 12–23 RODO), oraz przy wypełnianiu obowiązków wynikających z art. 32–36 RODO, o ile jest to odpowiednie i Podmiot przetwarzający dysponuje niezbędnymi informacjami. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego, przekazuje on sprawę niezwłocznie Administratorowi. Za świadczenia wsparcia wykraczające poza zakres przewidziany w art. 28 RODO Podmiot przetwarzający może pobierać wynagrodzenie według nakładu pracy.

9. Zgłaszanie naruszeń ochrony danych osobowych

Podmiot przetwarzający zgłasza Administratorowi każde znane mu naruszenie ochrony danych osobowych niezwłocznie, najpóźniej w ciągu 48 godzin od powzięcia wiadomości, w formie dokumentowej oraz udostępnia posiadane informacje, których Administrator potrzebuje do wypełnienia własnych obowiązków zgłoszeniowych wynikających z art. 33 i 34 RODO. Obowiązek zgłoszenia organowi nadzorczemu i osobom, których dane dotyczą, spoczywa wyłącznie na Administratorze.

10. Usunięcie i zwrot danych

Dane odbiorców, treści wiadomości i dane zdarzeń są najpóźniej 30 dni po danej wysyłce automatycznie i nieodwracalnie usuwane. Po zakończeniu umowy Podmiot przetwarzający usuwa wszystkie pozostałe dane osobowe w ciągu 30 dni, o ile nie istnieje ustawowy obowiązek przechowywania; kopie zapasowe są nadpisywane w ramach regularnych cykli tworzenia kopii. Administrator jest zobowiązany do zabezpieczenia potrzebnych danych przed upływem tych terminów za pomocą funkcji eksportu. Trwale przechowywana pozostaje wyłącznie lista wypisanych w celu wypełnienia obowiązków wynikających z art. 21 RODO.

11. Dowody i kontrole

Podmiot przetwarzający udostępnia Administratorowi wszystkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, z reguły w postaci aktualnego opisu technicznych i organizacyjnych środków bezpieczeństwa oraz pisemnej informacji. Jeżeli w konkretnym przypadku dowody te nie są wystarczające, Podmiot przetwarzający umożliwia kontrolę po uprzednim powiadomieniu z odpowiednim wyprzedzeniem, w zwykłych godzinach pracy, najwyżej raz w roku, bez zakłócania działalności, z zachowaniem poufności oraz praw innych klientów i na koszt Administratora. Kontrole przeprowadzane przez osoby trzecie wymagają ich zobowiązania do zachowania tajemnicy; konkurenci są wykluczeni.

12. Obowiązki Administratora

Administrator ponosi wyłączną odpowiedzialność za zgodność przetwarzania z prawem. W szczególności zapewnia, że dla każdego kontaktu istnieje ważna podstawa prawna — zwłaszcza możliwa do wykazania zgoda — że w sposób przejrzysty informuje odbiorców, realizuje prawa osób, których dane dotyczą, respektuje sprzeciwy i nie przekazuje szczególnych kategorii danych osobowych. Rejestr czynności przetwarzania dla swoich operacji prowadzi samodzielnie i samodzielnie ocenia konieczność przeprowadzenia oceny skutków dla ochrony danych.

13. Odpowiedzialność

Odpowiedzialność w relacji między stronami regulują warunki korzystania; art. 82 RODO pozostaje nienaruszony. W stosunku wewnętrznym każda ze stron ponosi tę część szkody, która odpowiada jej udziałowi w odpowiedzialności. Administrator zwalnia Podmiot przetwarzający z roszczeń wynikających z tego, że udostępnione przez niego dane lub wydane polecenia były niezgodne z prawem.

14. Przekazywanie międzynarodowe

Przetwarzanie odbywa się na serwerach w Niemczech (UE/EOG). Podmiot przetwarzający ma siedzibę w Szwajcarii, w odniesieniu do której obowiązuje decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony (art. 45 RODO). Przekazanie do państwa trzeciego bez decyzji stwierdzającej odpowiedni stopień ochrony następuje wyłącznie w ramach opcjonalnych funkcji AI i jest zabezpieczone standardowymi klauzulami umownymi Komisji Europejskiej.

15. Postanowienia końcowe

Zmiany niniejszej UPPD wymagają formy dokumentowej. W razie sprzeczności postanowienia niniejszej UPPD mają pierwszeństwo przed warunkami korzystania w zakresie powierzenia przetwarzania. Jeżeli którekolwiek postanowienie jest nieskuteczne, skuteczność pozostałych postanowień pozostaje nienaruszona. Miarodajna jest wersja niemiecka.

16. Kontakt

Pytania dotyczące niniejszej UPPD prosimy kierować na adres:

Niniejsza strona ma charakter informacyjny i nie stanowi porady prawnej.

Zobacz także: Warunki korzystania z usługi · Polityka prywatności · Impressum