Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa" lub „DPA") zawarta jest zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO") pomiędzy:
§ 1. Strony Umowy
Powierzający (Administrator):
Fotograf posiadający Konto w serwisie Picvelo, identyfikowany danymi podanymi przy rejestracji i w ustawieniach Konta (nazwa lub imię i nazwisko, adres e-mail, dane rozliczeniowe)
— dalej: „Powierzający" lub „Administrator"
oraz
Podmiot Przetwarzający (Procesor):
Nazwa: Jakub Ciepielowski Kontakt: [email protected]
— dalej: „Procesor" lub „Picvelo"
Powierzający i Procesor łącznie zwani są „Stronami".
[!info] Niniejsza Umowa stanowi Załącznik nr 1 do Regulaminu Świadczenia Usług Picvelo i zostaje zawarta z chwilą akceptacji Regulaminu przez Fotografa (Powierzającego). Datą zawarcia Umowy jest data rejestracji Konta lub data akceptacji aktualnej wersji Regulaminu.
§ 2. Przedmiot, czas trwania, charakter i cel przetwarzania
2.1 Przedmiot
Przedmiotem Umowy jest powierzenie przez Administratora Procesorowi przetwarzania danych osobowych Klientów końcowych Administratora w związku ze świadczeniem usług platformy Picvelo — przechowywania galerii zdjęć i udostępniania ich Klientom końcowym w celu selekcji.
2.2 Czas trwania
Umowa obowiązuje przez czas trwania Subskrypcji Picvelo zawartej przez Administratora, a w zakresie obowiązku usunięcia/zwrotu danych — do momentu potwierdzenia ich trwałego usunięcia lub zwrotu, nie dłużej jednak niż przez 90 dni po zakończeniu Subskrypcji.
2.3 Charakter przetwarzania
Przetwarzanie ma charakter zautomatyzowany (systemy informatyczne Picvelo) i jest wykonywane na polecenie Administratora. Procesor nie podejmuje samodzielnych decyzji dotyczących celu przetwarzania.
2.4 Cel przetwarzania
- Przechowywanie i wyświetlanie galerii zdjęć Klientom końcowym
- Umożliwienie Klientom końcowym selekcji zdjęć i pozostawienia notatek
- Przesyłanie powiadomień e-mail do Klientów końcowych (jeśli Administrator aktywuje tę funkcję)
- Techniczna obsługa sesji przeglądania i zabezpieczenie dostępu do galerii
§ 3. Kategorie danych osobowych
Procesor przetwarza w imieniu Administratora następujące kategorie danych osobowych:
3.1 Dane podane przez Administratora
- Imię i nazwisko lub pseudonim Klienta końcowego (jeśli Administrator je wprowadził)
- Adres e-mail Klienta końcowego (jeśli Administrator go podał)
- Dane logowania Klienta końcowego do galerii: login oraz hasło. Hasło przechowywane jest w formie skrótu bcrypt (do weryfikacji logowania) oraz dodatkowo w formie zaszyfrowanej odwracalnie kopii, którą Administrator może odczytać w panelu w celu przekazania Klientowi końcowemu
3.2 Dane generowane automatycznie podczas korzystania z galerii
- Adres IP i inne dane techniczne (nagłówki HTTP, identyfikator sesji)
- Informacje o wybranych zdjęciach (lista ID zaznaczonych fotografii)
- Notatki pozostawione przez Klienta końcowego przy zdjęciach
- Znacznik czasu aktywności i zakończenia selekcji
3.3 Dane szczególnych kategorii
Powierzone dane nie obejmują danych szczególnych kategorii, o których mowa w art. 9 RODO (dane zdrowotne, biometryczne, genetyczne itp.), chyba że Administrator świadomie i celowo powierzy Procesorowi takie dane. W takim przypadku Administrator przyjmuje na siebie odpowiedzialność za zapewnienie odpowiedniej podstawy prawnej.
[!warning] Zdjęcia przesyłane przez Administratora mogą zawierać wizerunki osób (dane osobowe w rozumieniu RODO). Administrator jest odpowiedzialny za uzyskanie wszelkich niezbędnych zgód lub wykazanie innej podstawy prawnej dla przetwarzania wizerunków.
§ 4. Kategorie osób, których dane dotyczą
- Klienci końcowi Administratora — osoby fizyczne, którym Administrator udostępnił link do galerii (np. pary młode, klienci sesji fotograficznych, klienci biznesowi)
- Osoby uwiecznione na zdjęciach — osoby fizyczne, których wizerunek widnieje na fotografiach przechowywanych w galerii
§ 5. Obowiązki Procesora
Procesor zobowiązuje się do:
5.1 Przetwarzania wyłącznie na polecenie
Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora. Konfiguracja galerii, uprawnień dostępu i ustawień Klientów końcowych przez Administratora w panelu Picvelo stanowi dokumentowane polecenie w rozumieniu art. 28 ust. 3 lit. a RODO.
Jeśli obowiązujące prawo Unii lub prawo polskie wymagają od Procesora przetwarzania danych w innym celu, Procesor poinformuje o tym Administratora przed przetwarzaniem, chyba że prawo to zabrania takiego informowania ze względu na ważny interes publiczny.
5.2 Zapewnienia poufności
Zapewnienia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
5.3 Stosowania środków bezpieczeństwa
Wdrożenia i utrzymania środków technicznych i organizacyjnych (TOM) zgodnie z art. 32 RODO, opisanych szczegółowo w Załączniku 2 do niniejszej Umowy.
5.4 Pomocy Administratorowi
Pomagania Administratorowi — w miarę możliwości — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO), uwzględniając charakter przetwarzania i dostępne informacje.
5.5 Pomocy przy art. 32–36 RODO
Pomagania Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne Procesorowi informacje.
5.6 Usunięcia lub zwrotu danych
Po zakończeniu świadczenia usług — według wyboru Administratora — usunięcia lub zwrotu wszelkich danych osobowych oraz usunięcia istniejących kopii, chyba że prawo Unii lub prawo polskie nakazuje przechowywanie tych danych.
5.7 Udostępniania informacji
Udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w niniejszym artykule oraz umożliwiania i aktywnego wspierania audytów i inspekcji zgodnie z § 11.
§ 6. Sub-processing (dalsze powierzanie)
6.1 Ogólna zgoda i lista subprocesorów
Administrator udziela Procesorowi ogólnej zgody na korzystanie z subprocesorów wskazanych w Załączniku 1 do niniejszej Umowy.
Aktualna lista subprocesorów jest publicznie dostępna pod adresem /subprocessors i stanowi integralną część Załącznika 1.
6.2 Powiadomienie o zmianach
Procesor informuje Administratora o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia subprocesorów co najmniej 30 dni przed dokonaniem zmiany. Administrator ma prawo wyrazić sprzeciw wobec takich zmian w terminie 14 dni od otrzymania powiadomienia.
Jeśli Administrator wyrazi uzasadniony sprzeciw, a Strony nie osiągną porozumienia, Administrator może rozwiązać Umowę (i Subskrypcję) bez dodatkowych opłat.
6.3 Odpowiedzialność za subprocesorów
Procesor nakłada na każdego subprocesora takie same obowiązki dotyczące ochrony danych, jak określone w niniejszej Umowie. Procesor pozostaje w pełni odpowiedzialny wobec Administratora za wypełnienie obowiązków przez subprocesora.
§ 7. Lokalizacja przetwarzania i transfery poza EOG
7.1 Lokalizacja podstawowa
Baza danych i aplikacja działają na serwerach OVH SAS zlokalizowanych we Francji (Europejski Obszar Gospodarczy). Pliki zdjęć (oryginały, podglądy, miniatury) mogą być przechowywane w usłudze obiektowej Cloudflare R2 oraz na serwerze hostingowym.
7.2 Transfery poza EOG
Niektórzy subprocesorzy przetwarzają dane poza EOG (głównie w USA). Każdy taki transfer odbywa się w oparciu o odpowiednie mechanizmy prawne:
| Subprocesor | Mechanizm transferu |
|---|---|
| Cloudflare Inc. (USA) | Standardowe Klauzule Umowne (SCCs) — Decyzja KE 2021/914 |
| Google LLC — GA4, Ads (USA) | SCCs + EU-US Data Privacy Framework (DPF) |
| Stripe Inc. (USA) | SCCs + DPF |
| Sentry / Functional Software (USA) | SCCs + DPF |
| Google, Meta, Apple — OAuth (USA) | SCCs + DPF |
Procesor zobowiązuje się informować Administratora o wszelkich zmianach w zakresie mechanizmów transferu.
§ 8. Środki techniczne i organizacyjne (TOM)
Szczegółowy opis środków bezpieczeństwa stosowanych przez Picvelo zawarty jest w Załączniku 2 do niniejszej Umowy.
Podsumowanie kluczowych środków:
- Szyfrowanie w tranzycie: TLS 1.2+ (HTTPS) dla wszystkich połączeń, HSTS
- Szyfrowanie w spoczynku: dane wrażliwe (adresy e-mail, sekrety 2FA, hasła dostępu do galerii) szyfrowane na poziomie bazy danych
- Uwierzytelnianie haseł: skróty bcrypt
- Kontrola dostępu: rozdzielenie ról na poziomie aplikacji (właściciel, fotograf, członek zespołu, klient), zasada minimalnych uprawnień; opcjonalne 2FA dla kont fotografów
- Ochrona aplikacji: CSP, ochrona CSRF, prepared statements SQL, nagłówki bezpieczeństwa HTTP
- Audyt: logi dostępu i zmian przechowywane przez 90 dni
- Kopie zapasowe: automatyczne backupy bazy danych z retencją 30 dni
- Monitoring: automatyczne wykrywanie anomalii i błędów (Sentry)
- Procedury: monitoring i alerty umożliwiające szybką reakcję na incydenty; kopia bazy przed każdym wdrożeniem i automatyczne wycofanie nieudanego wdrożenia
§ 9. Pomoc przy realizacji praw osób
W przypadku gdy Klient końcowy lub inna osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z wnioskiem dotyczącym realizacji praw wynikających z RODO (dostęp, sprostowanie, usunięcie, ograniczenie itp.), Procesor:
- Poinformuje Administratora o takim wniosku w ciągu 5 dni roboczych od jego otrzymania
- Wstrzyma się od samodzielnej odpowiedzi na wniosek, chyba że Administrator upoważni Procesora do działania
- Udzieli Administratorowi pomocy technicznej (np. eksport danych, potwierdzenie zakresu przetwarzania) niezbędnej do terminowej odpowiedzi na wniosek
§ 10. Naruszenia ochrony danych (Breach Notification)
10.1 Obowiązek powiadomienia
W przypadku wykrycia naruszenia ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO, Procesor powiadomi Administratora bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
10.2 Treść powiadomienia
Powiadomienie będzie zawierać, w miarę dostępnych informacji:
- Opis charakteru naruszenia (kategorie danych, przybliżona liczba osób i rekordów)
- Dane kontaktowe do uzyskania dalszych informacji
- Opis prawdopodobnych konsekwencji naruszenia
- Opis środków podjętych lub planowanych przez Procesora w celu zaradzenia naruszeniu
Jeśli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.
10.3 Dokumentacja
Procesor dokumentuje wszystkie naruszenia ochrony danych, w tym ich skutki i podjęte działania zaradcze, i udostępnia tę dokumentację Administratorowi na żądanie.
§ 11. Audyt
11.1 Prawo do audytu
Administrator ma prawo przeprowadzać audyty lub inspekcje (samodzielnie lub przez upoważnioną stronę trzecią) w celu weryfikacji zgodności Procesora z niniejszą Umową i RODO. Audyt odbywa się po uprzednim pisemnym powiadomieniu Procesora z co najmniej 14-dniowym wyprzedzeniem.
11.2 Alternatywa: raporty i certyfikaty
Procesor może zastąpić lub uzupełnić pełny audyt dostarczeniem aktualnych raportów z audytów przeprowadzonych przez akredytowane podmioty zewnętrzne lub certyfikatów (np. ISO 27001), jeśli takie posiada.
11.3 Koszty
Koszty audytu po stronie Administratora ponosi Administrator. Jeśli audyt wykaże istotne naruszenie niniejszej Umowy przez Procesora, koszty audytu ponosi Procesor.
§ 12. Zwrot i usunięcie danych
12.1 Po zakończeniu Umowy
Po zakończeniu świadczenia usług (rozwiązaniu Subskrypcji), Procesor na żądanie Administratora:
- Usuwa wszystkie dane osobowe powierzone przez Administratora w terminie 90 dni od zakończenia Subskrypcji, lub
- Przekazuje Administratorowi eksport danych w formacie JSON (samodzielnie z panelu w sekcji Eksport danych lub na pisemne żądanie złożone przed upływem 90-dniowego terminu)
12.2 Kopie zapasowe
Dane mogą być przechowywane przez Procesora przez dodatkowy okres wynikający z cyklu rotacji kopii zapasowych (max. 30 dni po upływie 90-dniowego terminu). Po tym czasie są trwale usuwane.
12.3 Potwierdzenie usunięcia
Na żądanie Administratora, Procesor dostarcza pisemne potwierdzenie trwałego usunięcia danych.
§ 13. Postanowienia końcowe
13.1 Pierwszeństwo
W zakresie nieuregulowanym niniejszą Umową zastosowanie mają postanowienia Regulaminu Świadczenia Usług Picvelo. W przypadku sprzeczności pomiędzy Umową a Regulaminem, w zakresie ochrony danych osobowych, pierwszeństwo ma niniejsza Umowa.
13.2 Zmiany
Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej (e-mail stanowi formę pisemną na potrzeby niniejszej Umowy) i są skuteczne po akceptacji przez obie Strony. Picvelo może aktualizować DPA w drodze powiadomienia Administratora z co najmniej 30-dniowym wyprzedzeniem.
13.3 Prawo właściwe
Umowa podlega prawu polskiemu. W sprawach nieuregulowanych stosuje się przepisy RODO, Kodeksu Cywilnego i właściwe przepisy prawa polskiego.
13.4 Rozwiązywanie sporów
Spory wynikłe z niniejszej Umowy Strony będą starać się rozwiązać polubownie w ciągu 30 dni. W braku porozumienia — sąd właściwy dla siedziby Procesora (Jakub Ciepielowski).
Załącznik 1: Lista subprocesorów
Poniższa lista stanowi wymagane na mocy art. 28 ust. 2 RODO ujawnienie subprocesorów upoważnionych przez Jakub Ciepielowski do przetwarzania danych osobowych powierzonych przez Administratorów.
| Subprocesor | Rola | Siedziba | Kategorie danych | Mechanizm transferu |
|---|---|---|---|---|
| OVH SAS | Hosting serwerów, przechowywanie danych | Francja (EOG) | Wszystkie powierzone dane | Brak transferu — EOG |
| Stripe Payments Europe Ltd. | Przetwarzanie płatności subskrypcji | Irlandia (EOG) + USA | Imię, e-mail, dane rozliczeniowe Fotografa | SCCs + DPF |
| Cloudflare Inc. | CDN, ochrona przed DDoS, proxy; przechowywanie plików zdjęć (Cloudflare R2) | USA | Adresy IP, nagłówki HTTP, pliki zdjęć galerii | SCCs |
| Google LLC (Google Analytics 4) | Analityka zachowań użytkowników serwisu | USA | Zanonimizowane IP, zdarzenia sesji (Fotografowie) | SCCs + DPF |
| Google LLC (Google Ads) | Atrybucja konwersji reklamowych | USA | IP, Google Click ID (Fotografowie) | SCCs + DPF |
| Microsoft Corporation (Microsoft Clarity) | Analiza użycia i zapis przebiegu wizyty (bez galerii Klientów końcowych) | USA | IP, zdarzenia interfejsu, przebieg sesji (Fotografowie) | SCCs + DPF |
| Sentry / Functional Software Inc. | Monitoring błędów i wyjątków aplikacji | USA | Stack traces, częściowe logi żądań (zanonimizowane) | SCCs + DPF |
| SMTP provider (konfigurowalny) | Wysyłanie e-maili do Klientów końcowych | Zależnie od konfiguracji | Adres e-mail Klienta końcowego, treść powiadomienia | Zależnie — EOG lub SCCs |
| Apple Inc. / Google LLC / Meta Platforms (OAuth) | Logowanie społecznościowe Fotografów | USA | E-mail i podstawowy profil Fotografa (OAuth) | SCCs + DPF |
[!info] SMTP provider może być konfigurowany indywidualnie przez każdego Fotografa (własny serwer SMTP lub zewnętrzny provider). W takim przypadku Fotograf jako Administrator jest odpowiedzialny za weryfikację zgodności wybranego providera z RODO.
Aktualna wersja tej listy jest zawsze dostępna pod adresem: /subprocessors
Załącznik 2: Środki Techniczne i Organizacyjne (TOM)
Zgodnie z art. 32 RODO, Jakub Ciepielowski wdrożyła następujące środki techniczne i organizacyjne:
A. Szyfrowanie i ochrona danych w tranzycie
- HTTPS/TLS 1.2+ dla wszystkich połączeń z serwisem (obowiązkowe, HTTP jest przekierowywane)
- HSTS (HTTP Strict Transport Security)
- Certyfikaty SSL zarządzane przez Cloudflare i odnawiane automatycznie
B. Szyfrowanie i ochrona danych w spoczynku
- Hasła fotografów przechowywane jako skróty bcrypt; hasła Klientów końcowych jako skrót bcrypt plus zaszyfrowana odwracalnie kopia dostępna dla Administratora (zob. § 3.1)
- Klucze 2FA (TOTP secrets) przechowywane w formie zaszyfrowanej
- Dane kontaktowe (adresy e-mail fotografów i klientów) szyfrowane w bazie danych
C. Kontrola dostępu
- Rozdzielenie ról na poziomie aplikacji (właściciel, fotograf, członek zespołu z ograniczonymi uprawnieniami, klient końcowy)
- Zasada minimalnych uprawnień — każda rola systemu ma dostęp wyłącznie do niezbędnych zasobów
- Dostęp do serwerów wyłącznie kluczami SSH, ograniczony do właściciela serwisu
- Zarządzanie sesjami — bezpieczne sesje PHP z rotacją ID sesji po logowaniu
D. Ochrona aplikacji
- Prepared statements (PDO) — ochrona przed SQL Injection
- CSRF tokens — w każdym formularzu i żądaniu modyfikującym stan
- Content Security Policy (CSP) — ochrona przed XSS
- Nagłówki bezpieczeństwa HTTP — X-Frame-Options, X-Content-Type-Options, Referrer-Policy
E. Audyt i monitoring
- Logi dostępu przechowywane przez 90 dni (logi Nginx + aplikacji)
- Logi audytu istotnych operacji (dziennik aktywności) przechowywane przez 90 dni
- Monitoring błędów (Sentry) — automatyczne powiadamianie o anomaliach
- Alerty o błędach krytycznych aplikacji w czasie rzeczywistym
F. Kopie zapasowe i ciągłość działania
- Automatyczne backupy bazy danych z retencją 30 dni; dodatkowa kopia bazy przed każdym wdrożeniem
- Pliki zdjęć przechowywane w magazynie obiektowym o wysokiej trwałości (Cloudflare R2)
- Odtwarzanie — procedura przywracania z kopii zapasowej; nieudane wdrożenie jest automatycznie wycofywane (smoke test + rollback)
- Monitoring dostępności — automatyczne alerty przy niedostępności serwisu
G. Organizacja i procedury
- Dostęp do infrastruktury i danych produkcyjnych ograniczony do właściciela serwisu; każda osoba dopuszczona do danych podlega zobowiązaniu do poufności
- Reagowanie na incydenty — monitoring błędów i alerty w czasie rzeczywistym
- Kontrola podatności — automatyczna analiza statyczna kodu i audyt podatności zależności przy każdej zmianie kodu (CI)
Niniejszy dokument został opracowany w oparciu o stan prawny na dzień 2026-05-26. Ostatnia aktualizacja: 2026-05-26.