Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa DPA” lub „DPA”) stanowi integralną część Regulaminu oraz Polityki Prywatności i jest zawierana pomiędzy:

Umowa zostaje zawarta z chwilą akceptacji Regulaminu przez Użytkownika.

§ 1. Definicje

  1. Dane Osobowe – dane osobowe w rozumieniu art. 4 pkt 1 RODO, wprowadzane przez Administratora do Aplikacji, w szczególności Dane Grupy.

  2. Dane Grupy – dane wprowadzane do funkcjonalności Grup (listy członków, składki, wydatki, przychody itp.).

  3. RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.

  4. Przetwarzanie – operacje na Danych Osobowych, o których mowa w art. 4 pkt 2 RODO.

  5. Grupa – struktura w Aplikacji umożliwiająca wspólne zarządzanie finansami przez kilku Użytkowników (zgodnie z definicjami w Regulaminie).

§ 2. Przedmiot Umowy

  1. Administrator powierza, a Procesor przyjmuje do przetwarzania Dane Osobowe w zakresie i na zasadach określonych w niniejszej Umowie DPA, w celu świadczenia Usług opisanych w Regulaminie.

  2. Powierzenie obejmuje wyłącznie przetwarzanie Danych Osobowych, w stosunku do których Administrator jest Administratorem Danych (w szczególności Dane Grupy).

  3. Powierzenie przetwarzania Danych Osobowych obowiązuje przez okres trwania Umowy o świadczenie Usług, tj. do momentu usunięcia Konta lub Grupy, a następnie przez czas niezbędny do przeprowadzenia czynności końcowych, w szczególności usunięcia Danych Osobowych oraz ich kopii zapasowych, zgodnie z obowiązującymi procedurami.

§ 3. Zakres i cel przetwarzania

Procesor przetwarza Dane Osobowe wyłącznie w celu:

Kategorie osób, których dane dotyczą:

Rodzaje Danych Osobowych:

§ 4. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. Przetwarzania Danych Osobowych wyłącznie na udokumentowane polecenie Administratora (postanowienia Regulaminu, Polityki Prywatności, konfiguracja w Aplikacji oraz indywidualne instrukcje e-mailowe).

  2. Zapewnienia poufności osobom upoważnionym do przetwarzania danych.

  3. Stosowania odpowiednich środków technicznych i organizacyjnych (art. 32 RODO), w szczególności:

    • Szyfrowanie danych w spoczynku i w transmisji (TLS),

    • Izolację danych między Grupami,

    • Regularne kopie zapasowe,

    • Monitorowanie bezpieczeństwa.

  4. Niezwłocznego informowania Administratora o niemożności wykonania polecenia (jeśli naruszałoby RODO).

  5. Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw).

§ 5. Podpowierzenie przetwarzania (Subprocesorzy)

  1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z Subprocesorów (w tym podmiotów powiązanych) w zakresie niezbędnym do świadczenia Usługi.

  2. Aktualny wykaz Subprocesorów jest znajduje się w Liście Subprocesorów i Usług Trzecich.

  3. Procesor informuje Administratora o planowanym dodaniu nowego Subprocesora lub zastąpieniu istniejącego w następujący sposób:

    • poprzez aktualizację listy Subprocesorów na stronie,

    • oraz w miarę możliwości poprzez powiadomienie w Aplikacji.

  4. Administrator ma prawo zgłosić uzasadniony sprzeciw wobec nowego Subprocesora w terminie 30 dni od publikacji informacji o zmianie.

  5. W przypadku zgłoszenia sprzeciwu:

    • Procesor nie będzie zobowiązany do świadczenia Usługi w zakresie, w którym korzysta z danego Subprocesora;

    • Administrator uznaje, że niektóre funkcjonalności lub cała Usługa mogą stać się niedostępne lub ograniczone w przypadku braku zgody na danego Subprocesora.

  6. Procesor pozostaje w pełni odpowiedzialny wobec Administratora za działania i zaniechania każdego Subprocesora, tak jakby sam je wykonywał.

§ 6. Dane po usunięciu konta / zakończeniu przetwarzania

  1. Usunięcie konta przez Użytkownika nie powoduje automatycznego usunięcia Danych Grupy, jeżeli Grupa nadal istnieje i posiada innych aktywnych Skarbników (zgodnie z Regulaminem § 7).

  2. W takim przypadku Dane Osobowe wprowadzone przez usuniętego Użytkownika pozostają w Grupie i są dalej przetwarzane na polecenie Twórcy Grupy (który pozostaje Administratorem).

  3. Po usunięciu Grupy przez Twórcę Grupy lub gdy Grupa nie ma aktywnych Skarbników – Procesor usuwa Dane Osobowe z systemów.

  4. Kopie zapasowe są usuwane zgodnie z cyklem retencji backupów (maks. 30 dni).

  5. Na żądanie Administratora Grupy Procesor niezwłocznie usuwa lub zwraca Dane Osobowe w ustrukturyzowanym formacie.

§ 7. Naruszenia ochrony danych

Procesor zgłasza Administratorowi każde Naruszenie Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia. Zgłoszenie zawiera co najmniej informacje wymagane art. 33 ust. 3 RODO.

§ 8. Audyt i wykazanie zgodności

  1. Procesor udostępnia Administratorowi na żądanie informacje niezbędne do wykazania zgodności z art. 28 RODO.

  2. Administrator ma prawo przeprowadzić audyt po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w sposób niezakłócający działalności Procesora i z poszanowaniem tajemnicy przedsiębiorstwa oraz danych innych Użytkowników.

§ 9. Odpowiedzialność

Odpowiedzialność Procesora jest zgodna z przepisami RODO i Regulaminem. Ograniczenia odpowiedzialności nie dotyczą naruszeń wynikających z winy umyślnej lub rażącego niedbalstwa.

§ 10. Postanowienia końcowe

  1. Niniejsza Umowa DPA obowiązuje przez cały okres korzystania z Usługi.

  2. W sprawach nieuregulowanych zastosowanie mają Regulamin, Polityka Prywatności oraz przepisy prawa polskiego, w szczególności RODO.

  3. Zmiany Umowy DPA dokonywane są poprzez aktualizację dokumentu dostępnego na Stronie. Dalsze korzystanie z Aplikacji po zmianach oznacza akceptację.

  4. Umowa może być rozwiązana wraz z rozwiązaniem umowy o świadczenie Usług.


Ostatnia aktualizacja: 16 maja 2026 r.