Umowa powierzenia przetwarzania danych osobowych (DPA)

DPA Varilo - art. 28 RODO

Wersja 1.0 | 5 września 2026 r.

  • Vesta Usługi i Szkolenia Marcin Makowski ul. Wrzosowa 33, 84-300 Lębork NIP: 841-161-18-09 e-mail: kontakt@varilo.eu Serwis: varilo.pl

Niniejsza Umowa powierzenia może stanowić załącznik do indywidualnej Umowy o świadczenie usług Varilo albo być zaakceptowana elektronicznie wraz z Regulaminem. W zakresie danych powierzonych „Administrator” oznacza Klienta Varilo, a „Podmiot Przetwarzający” oznacza Usługodawcę Varilo.

§ 1. Przedmiot i role Stron

  • Administrator powierza Vesta Usługi i Szkolenia Marcin Makowski przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia platformy Varilo.
  • Powierzenie następuje na podstawie art. 28 RODO. Podmiot Przetwarzający przetwarza dane wyłącznie w imieniu Administratora i na jego udokumentowane polecenie, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego.
  • Konfiguracja Konta, tworzenie Checklist, nadawanie uprawnień i inne działania Administratora w Serwisie stanowią udokumentowane polecenia przetwarzania w zakresie wynikającym z funkcjonalności Varilo.

§ 2. Czas, charakter i cel przetwarzania

  • Przetwarzanie trwa przez okres świadczenia Usługi oraz przez czas niezbędny do wykonania obowiązków związanych z jej zakończeniem, usunięciem lub zwrotem danych.
  • Przetwarzanie ma charakter zautomatyzowany i może obejmować zbieranie, utrwalanie, organizowanie, przechowywanie, odczytywanie, modyfikowanie, udostępnianie uprawnionym użytkownikom, generowanie raportów, wykonywanie kopii zapasowych, ograniczanie, eksportowanie i usuwanie danych.
  • Celem przetwarzania jest umożliwienie Administratorowi korzystania z Varilo, w szczególności tworzenia i wykonywania Checklist, Kontroli, raportów i statystyk, zarządzania dostępami, dokumentowania nieprawidłowości oraz przechowywania danych związanych z tymi procesami.

§ 3. Kategorie osób i rodzaje danych

Dane mogą dotyczyć w szczególności:

  • pracowników, współpracowników i osób działających na rzecz Administratora
  • pracowników wykonawców, podwykonawców, dostawców i kontrahentów
  • kierowców, operatorów, użytkowników maszyn, urządzeń, pojazdów lub obiektów
  • osób wykonujących Kontrole
  • klientów, gości i innych osób, których dane Administrator zdecyduje się legalnie przetwarzać w Varilo.

Zakres danych może obejmować w szczególności:

  • imię i nazwisko, adres e-mail, identyfikator użytkownika, stanowisko, dział lub jednostkę organizacyjną
  • odpowiedzi udzielone w Checklistach, datę i czas Kontroli, komentarze, informacje o działaniach i nieprawidłowościach
  • zdjęcia, załączniki i inne pliki wprowadzone przez Administratora lub osoby działające na jego rzecz
  • identyfikatory urządzeń, maszyn, pojazdów, obiektów i lokalizacji powiązane z osobą fizyczną, jeżeli Administrator tak skonfiguruje proces
  • inne dane wpisane przez Administratora do pól formularzy.

Varilo nie wymaga przetwarzania szczególnych kategorii danych do standardowego działania. Jeżeli Administrator zdecyduje się je przetwarzać, odpowiada za posiadanie właściwej podstawy prawnej, ocenę niezbędności oraz wdrożenie odpowiednich zabezpieczeń.

§ 4. Obowiązki Administratora

  • Administrator odpowiada za zgodność z prawem pozyskania i przetwarzania danych, określenie celów i podstaw prawnych, zakres danych, treść Checklist oraz realizację obowiązków informacyjnych wobec osób, których dane dotyczą.
  • Administrator zobowiązuje się nie wydawać Podmiotowi Przetwarzającemu poleceń sprzecznych z RODO lub innymi przepisami o ochronie danych.
  • Administrator odpowiada za nadawanie i odbieranie uprawnień swoim Użytkownikom oraz za dobór konfiguracji dostępu do Checklist udostępnianych przez QR, NFC lub link.

§ 5. Obowiązki Podmiotu Przetwarzającego

  • przetwarzać dane wyłącznie na udokumentowane polecenie Administratora i w zakresie niezbędnym do świadczenia Usługi
  • zapewnić, aby osoby upoważnione do przetwarzania danych były zobowiązane do zachowania poufności
  • stosować odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO
  • uwzględniając charakter przetwarzania, pomagać Administratorowi w miarę możliwości w realizacji praw osób, których dane dotyczą
  • pomagać Administratorowi, z uwzględnieniem charakteru przetwarzania i dostępnych informacji, w realizacji obowiązków z art. 32-36 RODO
  • po zakończeniu świadczenia Usługi, według wyboru Administratora, usunąć lub zwrócić dane osobowe, chyba że prawo wymaga ich dalszego przechowywania
  • udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.

§ 6. Bezpieczeństwo przetwarzania

Podmiot Przetwarzający utrzymuje środki bezpieczeństwa adekwatne do ryzyka, charakteru danych i sposobu działania Usługi. Obejmują one co najmniej, w zakresie mającym zastosowanie do danej części systemu:

  • zabezpieczenie transmisji danych z wykorzystaniem aktualnych mechanizmów szyfrowania połączeń
  • kontrolę dostępu do Kont i funkcji administracyjnych oraz zasadę ograniczania uprawnień
  • ochronę danych uwierzytelniających i ograniczenie dostępu administracyjnego do osób, które go potrzebują
  • aktualizację oprogramowania i komponentów infrastruktury pozostających pod kontrolą Varilo
  • mechanizmy służące zachowaniu dostępności i odtwarzaniu danych oraz korzystanie z zabezpieczeń oferowanych przez dostawcę infrastruktury
  • procedury reagowania na incydenty i naruszenia ochrony danych
  • okresową ocenę adekwatności stosowanych zabezpieczeń.

Administrator przyjmuje do wiadomości, że bezpieczeństwo Usługi zależy również od prawidłowego zabezpieczenia kont, urządzeń i procesów po jego stronie.

§ 7. Dalsze powierzenie

  • Administrator udziela Podmiotowi Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia Varilo.
  • Podmiot Przetwarzający zapewni, że na dalszy podmiot przetwarzający zostaną nałożone obowiązki ochrony danych odpowiednie do rodzaju powierzonych czynności, zgodnie z art. 28 ust. 4 RODO.
  • Podmiot Przetwarzający pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków przez dalszy podmiot przetwarzający w zakresie wymaganym przez RODO.
  • W przypadku planowanej istotnej zmiany polegającej na dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego Varilo poinformuje Administratora, co do zasady z co najmniej 14-dniowym wyprzedzeniem, pocztą elektroniczną lub w Serwisie, umożliwiając zgłoszenie uzasadnionego sprzeciwu dotyczącego ochrony danych.

§ 8. Aktualny dalszy podmiot przetwarzający

PodmiotZakresDaneLokalizacja / transfer
Name.comhosting i infrastruktura wykorzystywana do działania Varilo oraz przechowywania danychdane kont, dane techniczne oraz Treści Klienta przechowywane w ramach Usługidane mogą być przetwarzane poza EOG, w tym w USA, zgodnie z warunkami usług i DPA Name.com

Aktualną informację o dalszych podmiotach przetwarzających można uzyskać pod adresem kontakt@varilo.eu.

§ 9. Przekazywanie danych poza EOG

  • Administrator przyjmuje do wiadomości, że w związku z korzystaniem z infrastruktury Name.com powierzone dane mogą być przekazywane poza Europejski Obszar Gospodarczy, w tym do Stanów Zjednoczonych.
  • Podmiot Przetwarzający zapewnia, że transfer danych poza EOG będzie realizowany wyłącznie w sposób dopuszczony przez rozdział V RODO, z wykorzystaniem odpowiedniej podstawy transferu i, jeżeli wymagane, odpowiednich zabezpieczeń.
  • Na żądanie Administratora Podmiot Przetwarzający przekaże dostępne informacje o zastosowanym mechanizmie transferu i właściwych zabezpieczeniach, z uwzględnieniem praw i tajemnic handlowych dostawców.

§ 10. Prawa osób, których dane dotyczą

  • Jeżeli Podmiot Przetwarzający otrzyma bezpośrednio żądanie osoby dotyczące danych, dla których administratorem jest Klient, nie będzie samodzielnie rozstrzygał takiego żądania, chyba że zostanie do tego upoważniony lub zobowiązany prawem.
  • Podmiot Przetwarzający przekaże żądanie Administratorowi bez zbędnej zwłoki oraz, uwzględniając charakter przetwarzania, udzieli rozsądnej pomocy w jego realizacji za pomocą funkcji dostępnych w Serwisie lub innych technicznie dostępnych środków.

§ 11. Naruszenia ochrony danych

  • Po stwierdzeniu naruszenia ochrony powierzonych danych Podmiot Przetwarzający poinformuje Administratora bez zbędnej zwłoki.
  • W miarę dostępności przekazane zostaną informacje pozwalające Administratorowi ocenić naruszenie i wykonać obowiązki wynikające z art. 33 i 34 RODO, w szczególności opis charakteru naruszenia, możliwych konsekwencji oraz podjętych lub proponowanych działań ograniczających jego skutki.
  • Jeżeli pełne informacje nie mogą zostać przekazane jednocześnie, mogą być uzupełniane etapami bez zbędnej zwłoki.

§ 12. Audyty i wykazanie zgodności

  • Podmiot Przetwarzający udostępni Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO.
  • Administrator może przeprowadzić audyt w uzasadnionym zakresie, po uprzednim pisemnym zawiadomieniu i w sposób niezakłócający nadmiernie działalności Varilo oraz nieujawniający danych lub tajemnic innych Klientów.
  • W pierwszej kolejności Strony wykorzystają audyt dokumentacyjny lub zdalny. Audyt na miejscu może być przeprowadzony, jeżeli istnieje uzasadniona potrzeba, której nie można zaspokoić w inny sposób.
  • Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków Podmiotu Przetwarzającego.

§ 13. Usunięcie lub zwrot danych

  • Po zakończeniu świadczenia Usługi Administrator może zażądać zwrotu danych w zakresie technicznie dostępnych funkcji eksportu albo ich usunięcia.
  • Po wykonaniu polecenia dane są usuwane z aktywnych systemów, chyba że przepisy wymagają dalszego przechowywania.
  • Dane mogą pozostawać w kopiach zapasowych do czasu ich rotacyjnego nadpisania. Do tego czasu pozostają objęte obowiązkami poufności i bezpieczeństwa oraz nie są wykorzystywane do innych celów.

§ 14. Odpowiedzialność

  • Każda ze Stron odpowiada za realizację obowiązków, które RODO nakłada bezpośrednio na tę Stronę.
  • Administrator odpowiada w szczególności za legalność celów i podstaw przetwarzania, zakres powierzonych danych, treść poleceń oraz realizację obowiązków informacyjnych.
  • Postanowienia dotyczące ograniczenia odpowiedzialności zawarte w Umowie głównej stosuje się w zakresie dopuszczonym przez RODO i inne bezwzględnie obowiązujące przepisy.

§ 15. Okres obowiązywania i postanowienia końcowe

  • DPA obowiązuje tak długo, jak Podmiot Przetwarzający przetwarza dane osobowe w imieniu Administratora.
  • Obowiązki dotyczące poufności i zabezpieczenia danych trwają również po zakończeniu współpracy w zakresie danych, które nie zostały jeszcze usunięte zgodnie z niniejszą DPA.
  • DPA może zostać zawarta w formie elektronicznej, w tym poprzez jej akceptację wraz z Regulaminem Varilo.
  • W sprawach nieuregulowanych zastosowanie ma RODO oraz właściwe przepisy prawa polskiego i Unii Europejskiej.
  • W razie sprzeczności pomiędzy DPA a innym dokumentem umownym, w zakresie ochrony danych powierzonych pierwszeństwo ma DPA.

Załącznik A. Dane kontaktowe i źródło informacji o hostingu

Kontakt Varilo w sprawach ochrony danych: kontakt@varilo.eu.

Dostawca hostingu: Name.com. Publiczne warunki prawne i dokumentacja dotycząca przetwarzania danych są dostępne w serwisie Name.com, w tym w sekcji „Policies, Procedures and Agreements” oraz w dokumencie „Web Hosting Data Processing Addendum”.

ADMINISTRATOR / KLIENTPODMIOT PRZETWARZAJĄCY
____________________________ ____________________________ data i podpisVesta Usługi i Szkolenia Marcin Makowski ____________________________ data i podpis