Eunoia Creativ

Umowa powierzenia przetwarzania danych osobowych

Obowiązuje od 8 października 2026 r.

1. Strony i zawarcie umowy

  1. Administratorem danych jest Klient, czyli firma, która zamawia prowadzenie social mediów w koncie na konto.eunoiacreativ.pl (dalej: Administrator). Jej dane są w koncie i na fakturach.
  2. Podmiotem przetwarzającym jest Nutrade Sp. z o.o. z siedzibą w Świerklańcu, ul. 3 Maja 54a, 42-622 Świerklaniec, KRS 0000846891, NIP 6452565672, REGON 386348698, właściciel marki Eunoia Creativ (dalej: Procesor).
  3. Umowę zawieramy elektronicznie: Administrator akceptuje ją polem wyboru przy zamówieniu Pakietu. Jest częścią umowy o prowadzenie social mediów opisanej w regulaminie (dalej: Umowa główna). Pojęcia pisane wielką literą mają znaczenie z regulaminu.

2. Przedmiot, charakter i cel przetwarzania

Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu wykonania Umowy głównej: przygotowania i publikacji Treści, odpowiadania na komentarze i wiadomości na Kontach społecznościowych, przygotowania raportów, setupu Meta Business (portfolio firmowe i dostęp partnera), rozmów z Administratorem oraz kampanii reklamowych, jeśli Administrator zamówi je osobno. Przetwarzanie polega na przeglądaniu, przechowywaniu, opracowaniu (na przykład montażu nagrań), publikowaniu na Kontach społecznościowych Administratora, odpowiadaniu w jego imieniu i usuwaniu danych.

3. Rodzaj danych i kategorie osób

  • Osoby, które obserwują, komentują lub piszą wiadomości na Kontach społecznościowych Administratora: nazwa profilu, imię i nazwisko, zdjęcie profilowe, treść komentarzy i wiadomości oraz inne dane, które same w nich podadzą.
  • Osoby widoczne lub słyszalne w Materiałach (pracownicy, klienci, współpracownicy Administratora i inne osoby): wizerunek, głos, imię i nazwisko oraz inne dane widoczne w Materiałach.
  • Klienci, kontrahenci i pracownicy Administratora, jeśli ich dane są w informacjach przekazanych do Treści albo do odpowiedzi: imię i nazwisko, dane kontaktowe, treść sprawy.

Administrator nie przekazuje Procesorowi danych szczególnych kategorii (art. 9 RODO), na przykład o zdrowiu. Jeśli takie dane pojawią się w komentarzu lub wiadomości, Procesor przetwarza je tylko w zakresie potrzebnym do przekazania sprawy Administratorowi albo odpowiedzi według jego wskazówek i nie kopiuje ich poza Konta społecznościowe Administratora.

4. Czas przetwarzania

Umowa obowiązuje przez czas Umowy głównej, a potem do usunięcia albo zwrotu danych według punktu 11.

5. Obowiązki Procesora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są ta umowa, regulamin oraz wiadomości Administratora w koncie i e-maile. Jeśli polecenie narusza prawo, Procesor niezwłocznie o tym informuje.
  2. Do danych mają dostęp tylko upoważnione osoby z zespołu Procesora, zobowiązane do zachowania ich w tajemnicy, także po zakończeniu współpracy.
  3. Procesor stosuje środki bezpieczeństwa z punktu 8 (art. 32 RODO).
  4. Procesor pomaga Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą (art. 15-22 RODO). Żądanie, które trafi do Procesora, przekazuje Administratorowi niezwłocznie, nie później niż w ciągu 3 dni roboczych, i sam na nie nie odpowiada, chyba że Administrator go o to poprosi.
  5. Procesor pomaga Administratorowi wywiązać się z obowiązków z art. 32-36 RODO, w miarę informacji, którymi dysponuje.
  6. Procesor prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO) i udostępnia Administratorowi informacje potrzebne do wykazania spełnienia obowiązków z art. 28 RODO.

6. Obowiązki Administratora

  1. Administrator ma podstawę prawną do przetwarzania powierzonych danych i spełnia obowiązek informacyjny wobec osób, których dane dotyczą, na przykład w informacji o przetwarzaniu danych na swoich profilach.
  2. Administrator ma zgody osób widocznych lub słyszalnych w Materiałach na rozpowszechnianie ich wizerunku i głosu, jeśli prawo ich wymaga.
  3. Polecenia Administratora są zgodne z prawem.

7. Dalsze podmioty przetwarzające

Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających. Dziś są to:

PodmiotCo robiGdzie
IONOS SEserwer VPS, na którym działa konto klienta, baza danych i wgrane MateriałyNiemcy (UE)
Google Ireland Limitedpoczta e-mail Google Workspace (wiadomości od Administratora i do niego)Irlandia (UE), z możliwym przekazaniem do USA
  1. O planowanym dodaniu lub zmianie dalszego podmiotu Procesor informuje e-mailem co najmniej 14 dni wcześniej. Administrator może w tym czasie zgłosić sprzeciw. Jeśli strony nie znajdą innego rozwiązania, Administrator może wypowiedzieć Umowę główną ze skutkiem przed wprowadzeniem zmiany.
  2. Procesor nakłada na dalsze podmioty te same obowiązki ochrony danych co w tej umowie i odpowiada za ich działania jak za własne.
  3. Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się tylko na podstawie decyzji Komisji Europejskiej (w tym w sprawie programu EU-US Data Privacy Framework) albo standardowych klauzul umownych.
  4. Dalszymi podmiotami nie są operatorzy sieci społecznościowych (Meta, TikTok, Google, LinkedIn, Pinterest, X). Administrator korzysta z nich na podstawie własnych umów z nimi, a Procesor działa na jego kontach. Nie są nimi też Stripe i Fakturownia: obsługują wyłącznie rozliczenia Procesora z Administratorem, bez powierzonych danych.

8. Bezpieczeństwo

Procesor stosuje w szczególności następujące środki:

  • połączenia z kontem klienta wyłącznie szyfrowane (HTTPS);
  • hasła do kont przechowywane wyłącznie jako skróty kryptograficzne;
  • dostęp zespołu tylko dla upoważnionych osób, z osobnym logowaniem i dziennikiem działań;
  • dostęp do Kont społecznościowych jako partner lub administrator, bez haseł Administratora;
  • serwer w Unii Europejskiej, aktualizacje oprogramowania i kopie zapasowe;
  • usuwanie danych, które nie są już potrzebne, według punktu 11.

9. Naruszenia ochrony danych

Procesor zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, e-mailem na adres konta. Zgłoszenie zawiera informacje z art. 33 ust. 3 RODO, w zakresie, w jakim są znane, a kolejne Procesor przekazuje, gdy je ustali.

10. Kontrola

Administrator może sprawdzić, czy Procesor przestrzega tej umowy. Najpierw Procesor odpowiada na pytania na piśmie w ciągu 14 dni. Audyt w siedzibie Procesora jest możliwy po uprzedzeniu co najmniej 14 dni wcześniej, w dni robocze, nie częściej niż raz w roku (chyba że doszło do naruszenia), na koszt Administratora. Osoby przeprowadzające audyt zachowują w tajemnicy informacje o Procesorze i jego innych klientach.

11. Koniec umowy, usunięcie danych

  1. Po zakończeniu Umowy głównej konto klienta i Materiały zostają, żeby Administrator mógł je pobrać albo wrócić do współpracy. Administrator może w każdej chwili poprosić o usunięcie konta wiadomością w koncie albo e-mailem.
  2. Powierzone dane usuwamy w ciągu 14 dni od prośby Administratora, a bez prośby automatycznie po 12 miesiącach od końca ostatniego Pakietu. 14 dni wcześniej wysyłamy Administratorowi jeden e-mail z uprzedzeniem, a wybór Pakietu przed tym dniem zatrzymuje usunięcie. Kopie zapasowe wygasają w ich zwykłym cyklu.
  3. Procesor zachowuje dane tylko wtedy, gdy wymaga tego prawo. Dane rozliczeniowe Administratora (płatności i faktury) nie są danymi powierzonymi. Po usunięciu konta zostają przez 5 lat, jak opisuje polityka prywatności.
  4. Po końcu Umowy głównej Procesor usuwa swój dostęp do Kont społecznościowych według regulaminu.

12. Statystyki strony i reklamy w Meta

Administrator, jako właściciel strony na Facebooku i konta na Instagramie, jest współadministratorem z Meta Platforms Ireland Limited danych w statystykach strony (Page Insights), na zasadach dodatku Meta o współadministrowaniu statystykami strony (Page Insights Controller Addendum). Procesor nie jest stroną tego dodatku: przegląda statystyki na koncie Administratora w jego imieniu, żeby przygotować raport. Podobnie przy reklamach i narzędziach Meta na koncie reklamowym Administratora: Administrator korzysta z nich na warunkach Meta, a Procesor konfiguruje je na jego polecenie. Obowiązki informacyjne wobec obserwujących, wynikające ze współadministrowania, spełnia Administrator.

13. Postanowienia końcowe

  1. W sprawach danych osobowych ta umowa ma pierwszeństwo przed regulaminem. W sprawach nieuregulowanych stosuje się regulamin, RODO i prawo polskie.
  2. Odpowiedzialność stron wobec osób, których dane dotyczą, określa art. 82 RODO.
  3. Zmiany tej umowy wprowadzamy tak jak zmiany regulaminu (punkt 23 regulaminu).