Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa" lub „DPA") zawarta jest zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO") pomiędzy:


§ 1. Strony Umowy

Powierzający (Administrator):

Fotograf posiadający Konto w serwisie Picvelo, identyfikowany danymi podanymi przy rejestracji i w ustawieniach Konta (nazwa lub imię i nazwisko, adres e-mail, dane rozliczeniowe)

— dalej: „Powierzający" lub „Administrator"

oraz

Podmiot Przetwarzający (Procesor):

Nazwa: Jakub Ciepielowski Kontakt: [email protected]

— dalej: „Procesor" lub „Picvelo"

Powierzający i Procesor łącznie zwani są „Stronami".

[!info] Niniejsza Umowa stanowi Załącznik nr 1 do Regulaminu Świadczenia Usług Picvelo i zostaje zawarta z chwilą akceptacji Regulaminu przez Fotografa (Powierzającego). Datą zawarcia Umowy jest data rejestracji Konta lub data akceptacji aktualnej wersji Regulaminu.


§ 2. Przedmiot, czas trwania, charakter i cel przetwarzania

2.1 Przedmiot

Przedmiotem Umowy jest powierzenie przez Administratora Procesorowi przetwarzania danych osobowych Klientów końcowych Administratora w związku ze świadczeniem usług platformy Picvelo — przechowywania galerii zdjęć i udostępniania ich Klientom końcowym w celu selekcji.

2.2 Czas trwania

Umowa obowiązuje przez czas trwania Subskrypcji Picvelo zawartej przez Administratora, a w zakresie obowiązku usunięcia/zwrotu danych — do momentu potwierdzenia ich trwałego usunięcia lub zwrotu, nie dłużej jednak niż przez 90 dni po zakończeniu Subskrypcji.

2.3 Charakter przetwarzania

Przetwarzanie ma charakter zautomatyzowany (systemy informatyczne Picvelo) i jest wykonywane na polecenie Administratora. Procesor nie podejmuje samodzielnych decyzji dotyczących celu przetwarzania.

2.4 Cel przetwarzania

  • Przechowywanie i wyświetlanie galerii zdjęć Klientom końcowym
  • Umożliwienie Klientom końcowym selekcji zdjęć i pozostawienia notatek
  • Przesyłanie powiadomień e-mail do Klientów końcowych (jeśli Administrator aktywuje tę funkcję)
  • Techniczna obsługa sesji przeglądania i zabezpieczenie dostępu do galerii

§ 3. Kategorie danych osobowych

Procesor przetwarza w imieniu Administratora następujące kategorie danych osobowych:

3.1 Dane podane przez Administratora

  • Imię i nazwisko lub pseudonim Klienta końcowego (jeśli Administrator je wprowadził)
  • Adres e-mail Klienta końcowego (jeśli Administrator go podał)
  • Dane logowania Klienta końcowego do galerii: login oraz hasło. Hasło przechowywane jest w formie skrótu bcrypt (do weryfikacji logowania) oraz dodatkowo w formie zaszyfrowanej odwracalnie kopii, którą Administrator może odczytać w panelu w celu przekazania Klientowi końcowemu

3.2 Dane generowane automatycznie podczas korzystania z galerii

  • Adres IP i inne dane techniczne (nagłówki HTTP, identyfikator sesji)
  • Informacje o wybranych zdjęciach (lista ID zaznaczonych fotografii)
  • Notatki pozostawione przez Klienta końcowego przy zdjęciach
  • Znacznik czasu aktywności i zakończenia selekcji

3.3 Dane szczególnych kategorii

Powierzone dane nie obejmują danych szczególnych kategorii, o których mowa w art. 9 RODO (dane zdrowotne, biometryczne, genetyczne itp.), chyba że Administrator świadomie i celowo powierzy Procesorowi takie dane. W takim przypadku Administrator przyjmuje na siebie odpowiedzialność za zapewnienie odpowiedniej podstawy prawnej.

[!warning] Zdjęcia przesyłane przez Administratora mogą zawierać wizerunki osób (dane osobowe w rozumieniu RODO). Administrator jest odpowiedzialny za uzyskanie wszelkich niezbędnych zgód lub wykazanie innej podstawy prawnej dla przetwarzania wizerunków.


§ 4. Kategorie osób, których dane dotyczą

  • Klienci końcowi Administratora — osoby fizyczne, którym Administrator udostępnił link do galerii (np. pary młode, klienci sesji fotograficznych, klienci biznesowi)
  • Osoby uwiecznione na zdjęciach — osoby fizyczne, których wizerunek widnieje na fotografiach przechowywanych w galerii

§ 5. Obowiązki Procesora

Procesor zobowiązuje się do:

5.1 Przetwarzania wyłącznie na polecenie

Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora. Konfiguracja galerii, uprawnień dostępu i ustawień Klientów końcowych przez Administratora w panelu Picvelo stanowi dokumentowane polecenie w rozumieniu art. 28 ust. 3 lit. a RODO.

Jeśli obowiązujące prawo Unii lub prawo polskie wymagają od Procesora przetwarzania danych w innym celu, Procesor poinformuje o tym Administratora przed przetwarzaniem, chyba że prawo to zabrania takiego informowania ze względu na ważny interes publiczny.

5.2 Zapewnienia poufności

Zapewnienia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

5.3 Stosowania środków bezpieczeństwa

Wdrożenia i utrzymania środków technicznych i organizacyjnych (TOM) zgodnie z art. 32 RODO, opisanych szczegółowo w Załączniku 2 do niniejszej Umowy.

5.4 Pomocy Administratorowi

Pomagania Administratorowi — w miarę możliwości — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO), uwzględniając charakter przetwarzania i dostępne informacje.

5.5 Pomocy przy art. 32–36 RODO

Pomagania Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne Procesorowi informacje.

5.6 Usunięcia lub zwrotu danych

Po zakończeniu świadczenia usług — według wyboru Administratora — usunięcia lub zwrotu wszelkich danych osobowych oraz usunięcia istniejących kopii, chyba że prawo Unii lub prawo polskie nakazuje przechowywanie tych danych.

5.7 Udostępniania informacji

Udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w niniejszym artykule oraz umożliwiania i aktywnego wspierania audytów i inspekcji zgodnie z § 11.


§ 6. Sub-processing (dalsze powierzanie)

6.1 Ogólna zgoda i lista subprocesorów

Administrator udziela Procesorowi ogólnej zgody na korzystanie z subprocesorów wskazanych w Załączniku 1 do niniejszej Umowy.

Aktualna lista subprocesorów jest publicznie dostępna pod adresem /subprocessors i stanowi integralną część Załącznika 1.

6.2 Powiadomienie o zmianach

Procesor informuje Administratora o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia subprocesorów co najmniej 30 dni przed dokonaniem zmiany. Administrator ma prawo wyrazić sprzeciw wobec takich zmian w terminie 14 dni od otrzymania powiadomienia.

Jeśli Administrator wyrazi uzasadniony sprzeciw, a Strony nie osiągną porozumienia, Administrator może rozwiązać Umowę (i Subskrypcję) bez dodatkowych opłat.

6.3 Odpowiedzialność za subprocesorów

Procesor nakłada na każdego subprocesora takie same obowiązki dotyczące ochrony danych, jak określone w niniejszej Umowie. Procesor pozostaje w pełni odpowiedzialny wobec Administratora za wypełnienie obowiązków przez subprocesora.


§ 7. Lokalizacja przetwarzania i transfery poza EOG

7.1 Lokalizacja podstawowa

Baza danych i aplikacja działają na serwerach OVH SAS zlokalizowanych we Francji (Europejski Obszar Gospodarczy). Pliki zdjęć (oryginały, podglądy, miniatury) mogą być przechowywane w usłudze obiektowej Cloudflare R2 oraz na serwerze hostingowym.

7.2 Transfery poza EOG

Niektórzy subprocesorzy przetwarzają dane poza EOG (głównie w USA). Każdy taki transfer odbywa się w oparciu o odpowiednie mechanizmy prawne:

Subprocesor Mechanizm transferu
Cloudflare Inc. (USA) Standardowe Klauzule Umowne (SCCs) — Decyzja KE 2021/914
Google LLC — GA4, Ads (USA) SCCs + EU-US Data Privacy Framework (DPF)
Stripe Inc. (USA) SCCs + DPF
Sentry / Functional Software (USA) SCCs + DPF
Google, Meta, Apple — OAuth (USA) SCCs + DPF

Procesor zobowiązuje się informować Administratora o wszelkich zmianach w zakresie mechanizmów transferu.


§ 8. Środki techniczne i organizacyjne (TOM)

Szczegółowy opis środków bezpieczeństwa stosowanych przez Picvelo zawarty jest w Załączniku 2 do niniejszej Umowy.

Podsumowanie kluczowych środków:

  • Szyfrowanie w tranzycie: TLS 1.2+ (HTTPS) dla wszystkich połączeń, HSTS
  • Szyfrowanie w spoczynku: dane wrażliwe (adresy e-mail, sekrety 2FA, hasła dostępu do galerii) szyfrowane na poziomie bazy danych
  • Uwierzytelnianie haseł: skróty bcrypt
  • Kontrola dostępu: rozdzielenie ról na poziomie aplikacji (właściciel, fotograf, członek zespołu, klient), zasada minimalnych uprawnień; opcjonalne 2FA dla kont fotografów
  • Ochrona aplikacji: CSP, ochrona CSRF, prepared statements SQL, nagłówki bezpieczeństwa HTTP
  • Audyt: logi dostępu i zmian przechowywane przez 90 dni
  • Kopie zapasowe: automatyczne backupy bazy danych z retencją 30 dni
  • Monitoring: automatyczne wykrywanie anomalii i błędów (Sentry)
  • Procedury: monitoring i alerty umożliwiające szybką reakcję na incydenty; kopia bazy przed każdym wdrożeniem i automatyczne wycofanie nieudanego wdrożenia

§ 9. Pomoc przy realizacji praw osób

W przypadku gdy Klient końcowy lub inna osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z wnioskiem dotyczącym realizacji praw wynikających z RODO (dostęp, sprostowanie, usunięcie, ograniczenie itp.), Procesor:

  1. Poinformuje Administratora o takim wniosku w ciągu 5 dni roboczych od jego otrzymania
  2. Wstrzyma się od samodzielnej odpowiedzi na wniosek, chyba że Administrator upoważni Procesora do działania
  3. Udzieli Administratorowi pomocy technicznej (np. eksport danych, potwierdzenie zakresu przetwarzania) niezbędnej do terminowej odpowiedzi na wniosek

§ 10. Naruszenia ochrony danych (Breach Notification)

10.1 Obowiązek powiadomienia

W przypadku wykrycia naruszenia ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO, Procesor powiadomi Administratora bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.

10.2 Treść powiadomienia

Powiadomienie będzie zawierać, w miarę dostępnych informacji:

  • Opis charakteru naruszenia (kategorie danych, przybliżona liczba osób i rekordów)
  • Dane kontaktowe do uzyskania dalszych informacji
  • Opis prawdopodobnych konsekwencji naruszenia
  • Opis środków podjętych lub planowanych przez Procesora w celu zaradzenia naruszeniu

Jeśli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.

10.3 Dokumentacja

Procesor dokumentuje wszystkie naruszenia ochrony danych, w tym ich skutki i podjęte działania zaradcze, i udostępnia tę dokumentację Administratorowi na żądanie.


§ 11. Audyt

11.1 Prawo do audytu

Administrator ma prawo przeprowadzać audyty lub inspekcje (samodzielnie lub przez upoważnioną stronę trzecią) w celu weryfikacji zgodności Procesora z niniejszą Umową i RODO. Audyt odbywa się po uprzednim pisemnym powiadomieniu Procesora z co najmniej 14-dniowym wyprzedzeniem.

11.2 Alternatywa: raporty i certyfikaty

Procesor może zastąpić lub uzupełnić pełny audyt dostarczeniem aktualnych raportów z audytów przeprowadzonych przez akredytowane podmioty zewnętrzne lub certyfikatów (np. ISO 27001), jeśli takie posiada.

11.3 Koszty

Koszty audytu po stronie Administratora ponosi Administrator. Jeśli audyt wykaże istotne naruszenie niniejszej Umowy przez Procesora, koszty audytu ponosi Procesor.


§ 12. Zwrot i usunięcie danych

12.1 Po zakończeniu Umowy

Po zakończeniu świadczenia usług (rozwiązaniu Subskrypcji), Procesor na żądanie Administratora:

  • Usuwa wszystkie dane osobowe powierzone przez Administratora w terminie 90 dni od zakończenia Subskrypcji, lub
  • Przekazuje Administratorowi eksport danych w formacie JSON (samodzielnie z panelu w sekcji Eksport danych lub na pisemne żądanie złożone przed upływem 90-dniowego terminu)

12.2 Kopie zapasowe

Dane mogą być przechowywane przez Procesora przez dodatkowy okres wynikający z cyklu rotacji kopii zapasowych (max. 30 dni po upływie 90-dniowego terminu). Po tym czasie są trwale usuwane.

12.3 Potwierdzenie usunięcia

Na żądanie Administratora, Procesor dostarcza pisemne potwierdzenie trwałego usunięcia danych.


§ 13. Postanowienia końcowe

13.1 Pierwszeństwo

W zakresie nieuregulowanym niniejszą Umową zastosowanie mają postanowienia Regulaminu Świadczenia Usług Picvelo. W przypadku sprzeczności pomiędzy Umową a Regulaminem, w zakresie ochrony danych osobowych, pierwszeństwo ma niniejsza Umowa.

13.2 Zmiany

Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej (e-mail stanowi formę pisemną na potrzeby niniejszej Umowy) i są skuteczne po akceptacji przez obie Strony. Picvelo może aktualizować DPA w drodze powiadomienia Administratora z co najmniej 30-dniowym wyprzedzeniem.

13.3 Prawo właściwe

Umowa podlega prawu polskiemu. W sprawach nieuregulowanych stosuje się przepisy RODO, Kodeksu Cywilnego i właściwe przepisy prawa polskiego.

13.4 Rozwiązywanie sporów

Spory wynikłe z niniejszej Umowy Strony będą starać się rozwiązać polubownie w ciągu 30 dni. W braku porozumienia — sąd właściwy dla siedziby Procesora (Jakub Ciepielowski).


Załącznik 1: Lista subprocesorów

Poniższa lista stanowi wymagane na mocy art. 28 ust. 2 RODO ujawnienie subprocesorów upoważnionych przez Jakub Ciepielowski do przetwarzania danych osobowych powierzonych przez Administratorów.

Subprocesor Rola Siedziba Kategorie danych Mechanizm transferu
OVH SAS Hosting serwerów, przechowywanie danych Francja (EOG) Wszystkie powierzone dane Brak transferu — EOG
Stripe Payments Europe Ltd. Przetwarzanie płatności subskrypcji Irlandia (EOG) + USA Imię, e-mail, dane rozliczeniowe Fotografa SCCs + DPF
Cloudflare Inc. CDN, ochrona przed DDoS, proxy; przechowywanie plików zdjęć (Cloudflare R2) USA Adresy IP, nagłówki HTTP, pliki zdjęć galerii SCCs
Google LLC (Google Analytics 4) Analityka zachowań użytkowników serwisu USA Zanonimizowane IP, zdarzenia sesji (Fotografowie) SCCs + DPF
Google LLC (Google Ads) Atrybucja konwersji reklamowych USA IP, Google Click ID (Fotografowie) SCCs + DPF
Microsoft Corporation (Microsoft Clarity) Analiza użycia i zapis przebiegu wizyty (bez galerii Klientów końcowych) USA IP, zdarzenia interfejsu, przebieg sesji (Fotografowie) SCCs + DPF
Sentry / Functional Software Inc. Monitoring błędów i wyjątków aplikacji USA Stack traces, częściowe logi żądań (zanonimizowane) SCCs + DPF
SMTP provider (konfigurowalny) Wysyłanie e-maili do Klientów końcowych Zależnie od konfiguracji Adres e-mail Klienta końcowego, treść powiadomienia Zależnie — EOG lub SCCs
Apple Inc. / Google LLC / Meta Platforms (OAuth) Logowanie społecznościowe Fotografów USA E-mail i podstawowy profil Fotografa (OAuth) SCCs + DPF

[!info] SMTP provider może być konfigurowany indywidualnie przez każdego Fotografa (własny serwer SMTP lub zewnętrzny provider). W takim przypadku Fotograf jako Administrator jest odpowiedzialny za weryfikację zgodności wybranego providera z RODO.

Aktualna wersja tej listy jest zawsze dostępna pod adresem: /subprocessors


Załącznik 2: Środki Techniczne i Organizacyjne (TOM)

Zgodnie z art. 32 RODO, Jakub Ciepielowski wdrożyła następujące środki techniczne i organizacyjne:

A. Szyfrowanie i ochrona danych w tranzycie

  • HTTPS/TLS 1.2+ dla wszystkich połączeń z serwisem (obowiązkowe, HTTP jest przekierowywane)
  • HSTS (HTTP Strict Transport Security)
  • Certyfikaty SSL zarządzane przez Cloudflare i odnawiane automatycznie

B. Szyfrowanie i ochrona danych w spoczynku

  • Hasła fotografów przechowywane jako skróty bcrypt; hasła Klientów końcowych jako skrót bcrypt plus zaszyfrowana odwracalnie kopia dostępna dla Administratora (zob. § 3.1)
  • Klucze 2FA (TOTP secrets) przechowywane w formie zaszyfrowanej
  • Dane kontaktowe (adresy e-mail fotografów i klientów) szyfrowane w bazie danych

C. Kontrola dostępu

  • Rozdzielenie ról na poziomie aplikacji (właściciel, fotograf, członek zespołu z ograniczonymi uprawnieniami, klient końcowy)
  • Zasada minimalnych uprawnień — każda rola systemu ma dostęp wyłącznie do niezbędnych zasobów
  • Dostęp do serwerów wyłącznie kluczami SSH, ograniczony do właściciela serwisu
  • Zarządzanie sesjami — bezpieczne sesje PHP z rotacją ID sesji po logowaniu

D. Ochrona aplikacji

  • Prepared statements (PDO) — ochrona przed SQL Injection
  • CSRF tokens — w każdym formularzu i żądaniu modyfikującym stan
  • Content Security Policy (CSP) — ochrona przed XSS
  • Nagłówki bezpieczeństwa HTTP — X-Frame-Options, X-Content-Type-Options, Referrer-Policy

E. Audyt i monitoring

  • Logi dostępu przechowywane przez 90 dni (logi Nginx + aplikacji)
  • Logi audytu istotnych operacji (dziennik aktywności) przechowywane przez 90 dni
  • Monitoring błędów (Sentry) — automatyczne powiadamianie o anomaliach
  • Alerty o błędach krytycznych aplikacji w czasie rzeczywistym

F. Kopie zapasowe i ciągłość działania

  • Automatyczne backupy bazy danych z retencją 30 dni; dodatkowa kopia bazy przed każdym wdrożeniem
  • Pliki zdjęć przechowywane w magazynie obiektowym o wysokiej trwałości (Cloudflare R2)
  • Odtwarzanie — procedura przywracania z kopii zapasowej; nieudane wdrożenie jest automatycznie wycofywane (smoke test + rollback)
  • Monitoring dostępności — automatyczne alerty przy niedostępności serwisu

G. Organizacja i procedury

  • Dostęp do infrastruktury i danych produkcyjnych ograniczony do właściciela serwisu; każda osoba dopuszczona do danych podlega zobowiązaniu do poufności
  • Reagowanie na incydenty — monitoring błędów i alerty w czasie rzeczywistym
  • Kontrola podatności — automatyczna analiza statyczna kodu i audyt podatności zależności przy każdej zmianie kodu (CI)

Niniejszy dokument został opracowany w oparciu o stan prawny na dzień 2026-05-26. Ostatnia aktualizacja: 2026-05-26.

Ostatnia aktualizacja: 2026-09-11

Jesteś klientem fotografa? Szukasz swoich zdjęć z sesji? Wejdź do strefy klienta i zaloguj się danymi od fotografa.
Wejdź do strefy klienta