DOKUMENT
Umowa powierzenia przetwarzania danych
Zasady, na jakich MiodOpis przetwarza dane klientów pasieki wprowadzone przez Ciebie.
Ostatnia aktualizacja: 15 sierpnia 2026
01Kiedy ta umowa Cię dotyczy
Ta umowa dotyczy wyłącznie danych osób trzecich, które sam wprowadzasz do serwisu: klientów detalicznych w module sprzedaży, odbiorców rezerwacji i innych osób, które wpiszesz do bazy klientów. Nie dotyczy Twoich własnych danych jako Użytkownika serwisu - wobec nich administratorem jest Usługodawca, a zasady opisuje Polityka prywatności.
Jeżeli nie korzystasz z modułu sprzedaży i nie wpisujesz do serwisu danych żadnej innej osoby, umowa nie ma dla Ciebie praktycznego znaczenia, ale obowiązuje od chwili założenia konta na wypadek, gdybyś zaczął z tego modułu korzystać.
02Strony umowy
Administratorem danych powierzonych jest Użytkownik serwisu MiodOpis - osoba lub podmiot prowadzący pasiekę, który wprowadza dane swoich klientów do panelu. To Ty decydujesz, czyje dane wpisujesz, po co i jak długo je trzymasz.
Podmiotem przetwarzającym jest Usługodawca: Mateusz Łysko, ul. Białowieska 63a/3, 54-234 Wrocław, adres kontaktowy miodopis@gmail.com.
Umowa zostaje zawarta w postaci elektronicznej z chwilą akceptacji regulaminu przy zakładaniu konta, zgodnie z art. 28 ust. 9 RODO. Jej treść jest w każdej chwili dostępna pod tym adresem.
03Zakres i cel powierzenia
Usługodawca przetwarza dane powierzone wyłącznie w jednym celu: żeby serwis MiodOpis działał i żeby Administrator mógł prowadzić w nim ewidencję swojej sprzedaży. Usługodawca nie wykorzystuje tych danych do własnych celów, w szczególności marketingowych, i nie udostępnia ich innym Użytkownikom.
- Rodzaj danych - dane identyfikacyjne i kontaktowe klientów pasieki: imię i nazwisko lub nazwa, numer telefonu, adres e-mail, adres, a także treść zamówień, rezerwacji i notatek, które Administrator sam wpisze.
- Kategorie osób - klienci detaliczni i odbiorcy produktów pasieki Administratora.
- Charakter przetwarzania - przechowywanie, porządkowanie, wyświetlanie w panelu, wyszukiwanie, eksport do pliku i usuwanie, wykonywane środkami zautomatyzowanymi.
- Czas przetwarzania - przez czas trwania umowy o korzystanie z serwisu, aż do usunięcia danych przez Administratora albo usunięcia jego konta.
Do serwisu nie wolno wprowadzać szczególnych kategorii danych z art. 9 RODO ani danych dotyczących wyroków skazujących. Serwis nie jest do nich przystosowany, a pola na notatki nie są przeznaczone na informacje o zdrowiu, przekonaniach czy przynależności do organizacji.
04Polecenia Administratora
Usługodawca przetwarza dane powierzone wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się korzystanie z funkcji panelu zgodnie z ich przeznaczeniem oraz żądania wysłane na adres kontaktowy Usługodawcy. Sam regulamin i ta umowa stanowią pierwsze i podstawowe polecenie.
Jeżeli w ocenie Usługodawcy polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, Usługodawca niezwłocznie o tym informuje i może wstrzymać się z jego wykonaniem do czasu wyjaśnienia.
Administrator oświadcza, że ma podstawę prawną do przetwarzania danych, które wprowadza, i że wykonał wobec tych osób obowiązek informacyjny z art. 13 lub 14 RODO. Usługodawca nie ma kontaktu z klientami Administratora i nie może zrobić tego za niego.
05Poufność
Do danych powierzonych ma dostęp wyłącznie Usługodawca osobiście, a dostęp ten ograniczony jest do przypadków niezbędnych do utrzymania serwisu, usunięcia awarii lub obsługi zgłoszenia Administratora. Usługodawca zachowuje te dane w tajemnicy także po zakończeniu umowy.
Usługodawca nie zatrudnia pracowników ani współpracowników mających dostęp do danych. W razie zmiany tego stanu każda upoważniona osoba zostanie zobowiązana do zachowania tajemnicy na piśmie, zgodnie z art. 28 ust. 3 lit. b RODO, a Administrator zostanie o tym poinformowany na zasadach z punktu 07.
06Bezpieczeństwo danych
Usługodawca stosuje środki techniczne i organizacyjne odpowiadające ryzyku, zgodnie z art. 32 RODO:
- szyfrowanie połączenia z serwisem (HTTPS) wymuszone nagłówkiem HSTS
- izolację danych każdego konta regułami bezpieczeństwa na poziomie bazy danych (Row Level Security), które uniemożliwiają jednemu Użytkownikowi odczytanie danych innego
- przechowywanie haseł wyłącznie w postaci skrótów, po stronie dostawcy uwierzytelniania
- przechowywanie zdjęć w prywatnym zasobniku, bez publicznych adresów
- nagłówki bezpieczeństwa ograniczające źródła treści i uprawnienia przeglądarki
- przechowywanie i przetwarzanie danych na terenie Europejskiego Obszaru Gospodarczego
Wykaz środków odpowiada stanowi na dzień wskazany jako data aktualizacji dokumentu. Usługodawca może je zmieniać, o ile poziom ochrony nie ulegnie obniżeniu.
07Dalsze powierzenie
Administrator wyraża ogólną zgodę na korzystanie przez Usługodawcę z dalszych podmiotów przetwarzających, wymienionych niżej. Każdy z nich związany jest umową nakładającą obowiązki nie mniej chroniące niż wynikające z tej umowy, a Usługodawca odpowiada za ich działania jak za własne.
- Supabase (Supabase, Inc., Stany Zjednoczone; dane przechowywane w Irlandii, w regionie AWS eu-west-1) - baza danych pasieki, konta i hasła użytkowników oraz zdjęcia z przeglądów.
- Vercel (Vercel, Inc., Stany Zjednoczone; dane przechowywane w Niemczech, w regionie fra1 we Frankfurcie nad Menem) - hosting aplikacji, logi dostępowe oraz zbiorcza statystyka odwiedzin stron publicznych.
- Resend (Resend, Inc., Stany Zjednoczone) - wysyłka wiadomości do Użytkownika: potwierdzenie rejestracji, odzyskiwanie hasła i zmiana adresu e-mail, a przy włączonych przypomnieniach także wiadomości o zbliżających się terminach urzędowych.
O zamiarze dodania nowego podmiotu przetwarzającego albo zastąpienia dotychczasowego Usługodawca informuje pocztą elektroniczną co najmniej 30 dni wcześniej. Administrator może w tym czasie zgłosić sprzeciw. Sprzeciw wobec zmiany niezbędnej do działania serwisu traktowany jest jak wypowiedzenie umowy o korzystanie z serwisu, z prawem do zwrotu opłaty za niewykorzystany okres dostępu.
Pełny opis dostawców, wraz z podstawami przekazywania danych poza Europejski Obszar Gospodarczy, zawiera Polityka prywatności.
08Pomoc Administratorowi
Usługodawca pomaga Administratorowi wywiązać się z jego obowiązków, w zakresie, w jakim jest to możliwe przy charakterze przetwarzania:
- udostępnia w panelu narzędzia pozwalające samodzielnie odczytać, poprawić, wyeksportować i usunąć dane każdego klienta, co pozwala zrealizować żądania osób z art. 15-20 RODO bez udziału Usługodawcy
- przekazuje Administratorowi bez zbędnej zwłoki żądanie osoby, której dane dotyczą, jeżeli wpłynie ono bezpośrednio do Usługodawcy, i sam na nie nie odpowiada
- udziela informacji potrzebnych do oceny skutków dla ochrony danych oraz do uprzednich konsultacji, jeżeli Administrator jest do nich zobowiązany
09Naruszenia ochrony danych
O stwierdzeniu naruszenia ochrony danych powierzonych Usługodawca zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia, na adres e-mail przypisany do konta. Zawiadomienie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, opis możliwych następstw i podjętych działań.
Zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą, dokonuje Administrator. To on zna zakres i kontekst przetwarzania po swojej stronie, a termin 72 godzin z art. 33 RODO biegnie dla niego. Usługodawca dostarcza informacje potrzebne do sporządzenia zgłoszenia.
10Usunięcie danych po zakończeniu
Po zakończeniu świadczenia usługi Usługodawca usuwa dane powierzone. Usunięcie konta Administratora powoduje trwałe usunięcie danych jego klientów po upływie 30 dni od zgłoszenia żądania - w tym czasie Administrator może żądanie wycofać albo pobrać kopię danych z panelu.
Usługodawca nie zachowuje kopii danych powierzonych po tym terminie. Nie dotyczy to zapisów o płatnościach Administratora za dostęp do serwisu, które nie zawierają danych jego klientów, a których przechowywanie wynika z przepisów podatkowych.
11Wykazanie zgodności i kontrola
Usługodawca udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO. Żądanie wystarczy wysłać na adres kontaktowy; odpowiedź udzielana jest w terminie 30 dni.
Administrator ma prawo do przeprowadzenia audytu, w tym inspekcji, samodzielnie lub przez upoważnionego audytora. Termin uzgadnia się z wyprzedzeniem co najmniej 14 dni, a audyt odbywa się w sposób nie zakłócający działania serwisu i nie naruszający poufności danych innych Użytkowników. Koszty audytu ponosi Administrator, chyba że audyt wykaże naruszenie obowiązków po stronie Usługodawcy.
12Czas trwania i zmiany umowy
Umowa obowiązuje przez czas trwania umowy o korzystanie z serwisu i wygasa razem z nią, po usunięciu danych powierzonych.
Do zmian tej umowy stosuje się zasady zmiany regulaminu opisane w punkcie 16 Regulaminu: powiadomienie pocztą elektroniczną i komunikatem w panelu co najmniej 14 dni przed wejściem zmian w życie, z prawem rezygnacji i zwrotu opłaty za niewykorzystany okres dostępu.
W sprawach nieuregulowanych stosuje się RODO oraz przepisy prawa polskiego, w szczególności ustawę o ochronie danych osobowych.