Dokumenty

Warunki Powierzenia Przetwarzania Danych Osobowych

Ostatnia aktualizacja: 5 sierpnia 2026.

Wersja obowiązująca od 5 sierpnia 2026.

Niniejsze Warunki Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa" lub „PWD") stanowią integralną część każdej Umowy o Świadczenie Usług Marketingowych zawieranej z Agencją Social Media YOME (YO ME Agencja Social Media sp. z o.o., ul. Meksykańska 6/10, 03-948 Warszawa, KRS 0000893513, NIP 1133031112) i realizują wymogi art. 28 RODO.

Ilekroć w PWD mowa o „Administratorze" — rozumie się przez to Zleceniodawcę; ilekroć o „Procesorze" — Zleceniobiorcę (Agencję). Pojęcia „Dni Robocze" oraz pozostałe niezdefiniowane w PWD mają znaczenie nadane im w OWU.


§ 1. Przedmiot Umowy

1.1. Administrator powierza Procesorowi przetwarzanie danych osobowych — informacji o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej — w zakresie, celu i na zasadach określonych w PWD oraz w Załączniku nr 1.

1.2. Powierzenie następuje wyłącznie w celu wykonania Umowy o Świadczenie Usług Marketingowych zawartej między Stronami.

1.3. Zakres powierzenia (Załącznik nr 1) może zostać w każdym czasie rozszerzony lub ograniczony przez Administratora poprzez przesłanie Procesorowi nowej wersji Załącznika nr 1 drogą elektroniczną (na adres e-mail wskazany w Umowie o Świadczenie Usług Marketingowych). W razie braku reakcji Procesora w terminie 5 Dni Roboczych przyjmuje się, że Procesor zaakceptował zmianę.

1.4. Procesor przetwarza powierzone dane wyłącznie w zakresie i celu określonym w PWD oraz w zakresie niezbędnym do świadczenia Usług.

1.5. Oświadczenie Administratora. Administrator oświadcza, że jest administratorem powierzanych danych, że posiada ważną podstawę prawną ich przetwarzania oraz — w zakresie wymaganym przepisami (w tym ustawą — Prawo komunikacji elektronicznej oraz ustawą o świadczeniu usług drogą elektroniczną) — wszelkie niezbędne zgody osób, których dane dotyczą, a także że spełnił wobec nich obowiązki informacyjne (art. 13–14 RODO). Za zgodność powierzenia z prawem odpowiada Administrator. Administrator zwalnia Procesora z odpowiedzialności z tytułu roszczeń osób trzecich lub organów wynikających z braku takiej podstawy prawnej, zgód lub z bezprawnych poleceń Administratora.


§ 2. Oświadczenia i obowiązki Procesora

2.1. Procesor oświadcza, że posiada zasoby infrastrukturalne, doświadczenie, wiedzę oraz wykwalifikowany personel umożliwiające należyte wykonanie PWD, oraz że znane mu są zasady wynikające z:

a) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO"); b) ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych.

2.2. Procesor jest zobowiązany:

a) przetwarzać powierzone dane wyłącznie na udokumentowane polecenie Administratora (w formie instrukcji przekazywanych drogą elektroniczną na adres e-mail Procesora wskazany w Umowie), chyba że obowiązek przetwarzania nakłada na Procesora prawo krajowe lub unijne — o czym Procesor informuje Administratora przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania;

b) wdrażać instrukcje Administratora niezwłocznie, nie później niż w terminie 7 Dni Roboczych od ich otrzymania; jeśli termin jest zbyt krótki, Procesor niezwłocznie informuje o tym Administratora, a Strony ustalają termin późniejszy;

c) przetwarzać dane wyłącznie w miejscu i na urządzeniach zarządzanych przez Procesora lub Administratora, z zachowaniem środków bezpieczeństwa wymaganych przepisami;

d) udzielać dostępu do danych wyłącznie osobom upoważnionym przez Procesora, w zakresie niezbędnym do wykonania Umowy, oraz zapewnić zobowiązanie tych osób do zachowania poufności;

e) wdrożyć środki techniczne i organizacyjne zgodne z Załącznikiem nr 2 oraz z zasadami ochrony danych w fazie projektowania i domyślnej ochrony danych (art. 25 RODO);

f) wspierać Administratora w realizacji praw osób, których dane dotyczą (rozdział III RODO); Procesor udostępnia dane lub ich kopie na żądanie Administratora w terminie 5 Dni Roboczych oraz informuje Administratora o wniosku osoby, której dane dotyczą, w terminie 2 Dni Roboczych, nie odpowiadając na taki wniosek bez zgody Administratora;

g) pomagać Administratorowi w wywiązaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje);

h) prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO);

i) udostępniać Administratorowi — w terminie 3 Dni Roboczych — informacje niezbędne do wykazania spełnienia obowiązków wynikających z RODO;

j) umożliwiać audyty na zasadach z § 6;

k) niezwłocznie informować Administratora, jeśli w ocenie Procesora polecenie narusza RODO lub inne przepisy (ze wskazaniem naruszanego przepisu);

l) w terminie 2 Dni Roboczych informować Administratora o postępowaniach, decyzjach, kontrolach lub skargach dotyczących przetwarzania powierzonych danych;

m) przechowywać dane tylko tak długo, jak określił Administrator, oraz aktualizować, ograniczać, anonimizować lub usuwać dane zgodnie z jego wytycznymi.


§ 3. Środki techniczne i organizacyjne

3.1. Procesor wdraża i stosuje środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiedni do ryzyka naruszenia praw lub wolności osób, których dane dotyczą, uwzględniając stan wiedzy technicznej, koszty wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania (art. 32 RODO). Wykaz środków określa Załącznik nr 2.

3.2. Oceniając adekwatność zabezpieczeń, Procesor uwzględnia ryzyko przypadkowego lub bezprawnego zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do danych.

3.3. W razie stwierdzenia nieadekwatności środków Procesor informuje Administratora i — w porozumieniu z nim — dostosowuje zabezpieczenia. Administrator może wydawać wiążące instrukcje co do dodatkowych środków, które Procesor wdraża w uzgodnionym terminie.

3.4. Na żądanie Administratora Procesor udostępnia dokumentację (procedury) dotyczącą przetwarzania w terminie 2 Dni Roboczych.


§ 4. Dalsze powierzenie (podpowierzenie)

4.1. Administrator wyraża ogólną zgodę na dalsze powierzenie przetwarzania podmiotom wskazanym w Załączniku nr 3. Procesor informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających; Administrator może wnieść sprzeciw w terminie 5 Dni Roboczych. W razie sprzeciwu Procesor nie zawrze umowy z danym podmiotem.

4.2. Procesor korzysta wyłącznie z dalszych podmiotów zapewniających wystarczające gwarancje zgodności z RODO oraz nakłada na nie w drodze umowy obowiązki odpowiadające obowiązkom Procesora, w tym możliwość bezpośredniej kontroli i audytu przez Administratora.

4.3. Procesor odpowiada wobec Administratora za spełnienie obowiązków przez dalszy podmiot przetwarzający.


§ 5. Przekazywanie danych poza EOG

5.1. Procesor nie przekazuje danych do państwa trzeciego (poza Europejski Obszar Gospodarczy) bez uprzedniej zgody Administratora, chyba że przekazanie następuje do dalszego podmiotu przetwarzającego wskazanego w Załączniku nr 3 na podstawie mechanizmu wskazanego w pkt 5.2.

5.2. Przekazanie danych poza EOG jest dopuszczalne wyłącznie, gdy:

a) Komisja Europejska stwierdziła odpowiedni stopień ochrony w państwie odbiorcy (decyzja o adekwatności) — w tym w odniesieniu do podmiotów z USA certyfikowanych w ramach EU–U.S. Data Privacy Framework (decyzja wykonawcza KE z 10 lipca 2023 r.); albo b) zastosowano standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską wraz z niezbędnymi środkami uzupełniającymi; albo c) zastosowano inny mechanizm legalizujący transfer zgodny z rozdziałem V RODO.

5.3. Procesor na żądanie Administratora udostępnia informację o podstawie prawnej transferu dla każdego dalszego podmiotu przetwarzającego.


§ 6. Audyt

6.1. Administrator jest uprawniony do przeprowadzenia audytu zgodności przetwarzania z Umową i przepisami prawa, w tym weryfikacji środków technicznych i organizacyjnych.

6.2. Administrator informuje Procesora co najmniej 3 Dni Robocze przed planowanym audytem. Jeśli z ważnych powodów audyt nie może odbyć się w tym terminie, Strony ustalają termin późniejszy.

6.3. Audyt przeprowadza Administrator lub upoważniony audytor, w miejscu przetwarzania, w Dni Robocze w godzinach 8:00–16:00, z poszanowaniem tajemnicy przedsiębiorstwa i danych osób trzecich Procesora.

6.4. Procesor współpracuje z audytorami, zapewniając dostęp do pomieszczeń, dokumentów i osób posiadających wiedzę o procesach przetwarzania.

6.5. Po audycie sporządza się protokół pokontrolny podpisywany przez obie Strony. Procesor dostosowuje się do zaleceń w uzgodnionym terminie.

6.6. Administrator może żądać pisemnych wyjaśnień; Procesor odpowiada w terminie 3 Dni Roboczych.

6.7. Procesor zapewnia analogiczne prawo audytu wobec dalszych podmiotów przetwarzających.

6.8. Koszty audytu ponosi podmiot go zlecający. Jeżeli audyt wykaże istotne naruszenia po stronie Procesora, kosztami audytu może zostać obciążony Procesor.


§ 7. Zgłaszanie naruszeń

7.1. Procesor wdraża procedury wykrywania naruszeń ochrony danych i środków naprawczych oraz udostępnia je Administratorowi w terminie 2 Dni Roboczych od żądania.

7.2. Po stwierdzeniu naruszenia Procesor bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 24 godzin od wykrycia, zgłasza je Administratorowi. Zgłoszenie zawiera co najmniej informacje o: dacie, czasie trwania i lokalizacji naruszenia; jego charakterze i skali (kategorie i przybliżona liczba osób oraz wpisów danych); systemie informatycznym, którego dotyczy; przewidywanym czasie usunięcia skutków; zakresie danych objętych naruszeniem; możliwych konsekwencjach; środkach podjętych i proponowanych; danych kontaktowych osoby udzielającej dalszych informacji.

7.3. Jeżeli Procesor nie może przekazać wszystkich informacji jednocześnie, udziela ich sukcesywnie, bez zbędnej zwłoki.

7.4. Do czasu uzyskania instrukcji Procesor podejmuje rozsądne działania ograniczające skutki naruszenia oraz dokumentuje naruszenia i udostępnia dokumentację na żądanie Administratora.

7.5. Procesor nie zawiadamia o naruszeniu osób, których dane dotyczą, ani organu nadzorczego bez wyraźnej instrukcji Administratora.


§ 8. Czas trwania Umowy i odpowiedzialność

8.1. PWD zostaje zawarta na czas określony — obowiązuje od dnia zawarcia i przestaje obowiązywać wraz z zakończeniem Umowy o Świadczenie Usług Marketingowych.

8.2. Administrator może rozwiązać PWD z zachowaniem 1-miesięcznego okresu wypowiedzenia, a ze skutkiem natychmiastowym — w razie ważnych powodów, w tym naruszenia przez Procesora lub dalszy podmiot przetwarzający przepisów RODO lub Umowy, w szczególności gdy: organ nadzorczy lub prawomocne orzeczenie sądu stwierdzi nieprzestrzeganie zasad przetwarzania, albo gdy audyt wykaże takie naruszenie, a Procesor nie zastosuje się do zaleceń pokontrolnych.

8.3. Naruszenie PWD lub przepisów o ochronie danych stanowi podstawę do wypowiedzenia Umowy o Świadczenie Usług Marketingowych.

8.4. Po zakończeniu PWD Procesor — zgodnie z dyspozycją Administratora — zwraca lub usuwa wszelkie dane i ich kopie, chyba że przepisy prawa nakazują ich przechowywanie, oraz przesyła pisemne potwierdzenie usunięcia w uzgodnionym terminie.

8.5. W razie dalszego powierzenia Procesor zapewnia automatyczne rozwiązanie umów podpowierzenia wraz z zakończeniem PWD.

8.6. Odpowiedzialność. Procesor odpowiada za szkody powstałe wskutek przetwarzania niezgodnego z PWD lub przepisami prawa. Odpowiedzialność Procesora wobec Administratora (w stosunkach wewnętrznych, z zastrzeżeniem art. 82 RODO regulującego odpowiedzialność wobec osób, których dane dotyczą) jest ograniczona do rzeczywistej szkody i do łącznej kwoty odpowiadającej wynagrodzeniu netto zapłaconemu Procesorowi za 3 miesiące poprzedzające zdarzenie; ograniczenie nie dotyczy szkody wyrządzonej umyślnie. Procesor nie odpowiada za skutki wykonania bezprawnych poleceń lub błędnego zakresu powierzenia określonego przez Administratora, ani za brak podstawy prawnej lub zgód, o których mowa w § 1 pkt 1.5.


§ 9. Korespondencja i osoby kontaktowe

9.1. Korespondencja w sprawach PWD kierowana jest na adresy Stron wskazane w Umowie o Świadczenie Usług Marketingowych oraz na adres kontakt@yomesocial.com (po stronie Procesora).

9.2. Strony reprezentują w kontaktach osoby wskazane w Umowie o Świadczenie Usług Marketingowych. Zmiana adresów lub danych tych osób nie stanowi zmiany PWD i wymaga jedynie powiadomienia drugiej Strony na piśmie lub drogą elektroniczną.


§ 10. Postanowienia końcowe

10.1. PWD podlega prawu polskiemu. Sporządzono ją w dwóch jednobrzmiących egzemplarzach (lub w postaci elektronicznej dla każdej ze Stron).

10.2. W sprawach nieuregulowanych stosuje się Kodeks cywilny, RODO oraz inne przepisy o ochronie danych osobowych.

10.3. Zmiany PWD wymagają formy pisemnej pod rygorem nieważności, z zastrzeżeniem przypadków, w których PWD lub OWU przewidują inną formę.

10.4. Procesor nie może przenieść praw ani obowiązków z PWD bez pisemnej zgody Administratora.

10.5. Wszelkie spory rozstrzyga sąd właściwy zgodnie z Umową o Świadczenie Usług Marketingowych, a w razie braku takiego postanowienia — sąd właściwy dla siedziby Administratora.


ZAŁĄCZNIK NR 1 — Zakres powierzenia danych osobowych

Cel przetwarzania: realizacja obowiązków Procesora wynikających z Umowy o Świadczenie Usług Marketingowych (prowadzenie działań marketingowych, kampanii reklamowych i obsługi kontaktów pozyskanych w tych działaniach).

Kategorie osób, których dane dotyczą: osoby fizyczne (użytkownicy platform Facebook, Instagram, TikTok oraz innych serwisów objętych Umową) korzystające z formularzy kontaktowych lub przekazujące swoje dane w celu nawiązania kontaktu z Administratorem.

Rodzaje danych osobowych:

  • imię;
  • nazwisko;
  • numer telefonu;
  • adres e-mail.

Czas przetwarzania: przez okres obowiązywania Umowy o Świadczenie Usług Marketingowych oraz do czasu zwrotu lub usunięcia danych zgodnie z § 8.


ZAŁĄCZNIK NR 2 — Wykaz środków technicznych i organizacyjnych

Procesor wdraża co najmniej następujące środki (art. 32 RODO):

Środki organizacyjne:

  1. polityka ochrony danych osobowych oraz procedury reagowania na naruszenia;
  2. nadawanie i ewidencja imiennych upoważnień do przetwarzania danych;
  3. zobowiązania osób upoważnionych do zachowania poufności;
  4. zasada wiedzy koniecznej i minimalizacji dostępu (need-to-know);
  5. szkolenia personelu z zakresu ochrony danych;
  6. rejestr kategorii czynności przetwarzania;
  7. procedura realizacji praw osób, których dane dotyczą.

Środki techniczne: 8. kontrola dostępu do systemów oparta na indywidualnych kontach i silnych hasłach; 9. uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do kont platform i narzędzi przetwarzających dane; 10. szyfrowanie danych w tranzycie (TLS) oraz — w miarę możliwości — w spoczynku; 11. pseudonimizacja lub minimalizacja danych tam, gdzie to możliwe; 12. regularne kopie zapasowe i testy odtwarzania; 13. aktualizowane oprogramowanie zabezpieczające (antywirus, zapora sieciowa); 14. rejestrowanie zdarzeń (logi dostępu) i ich okresowy przegląd; 15. kontrola urządzeń, na których przetwarzane są dane, oraz bezpieczne usuwanie nośników.


ZAŁĄCZNIK NR 3 — Wykaz dalszych podmiotów przetwarzających

PodmiotCel przetwarzaniaPodstawa transferu poza EOG
Zapier Inc. (USA)automatyczne przesyłanie danych z Załącznika nr 1 do arkusza kalkulacyjnego dostępnego dla AdministratoraEU–U.S. Data Privacy Framework / SCC
Google LLC (USA)przechowywanie i przetwarzanie danych z Załącznika nr 1EU–U.S. Data Privacy Framework / SCC
Meta Platforms, Inc. (USA)tworzenie grup odbiorców podobnych na podstawie danych zaakceptowanych przez AdministratoraEU–U.S. Data Privacy Framework / SCC

Procesor weryfikuje aktualny status certyfikacji ww. podmiotów w ramach Data Privacy Framework i w razie jego utraty stosuje standardowe klauzule umowne wraz z niezbędnymi środkami uzupełniającymi.


Dane kontaktowe Procesora: YO ME Agencja Social Media sp. z o.o., ul. Meksykańska 6/10, 03-948 Warszawa KRS 0000893513 · NIP 1133031112 · REGON 388653017 E-mail: kontakt@yomesocial.com · tel. +48 606 296 472

© YO ME Agencja Social Media sp. z o.o. Wszelkie prawa zastrzeżone.