ReasonReach
Informacje prawne Regulamin Prywatność Sprzeciw / zgłoszenia

Na tej stronie

  1. § 2. Przedmiot, czas, charakter i cel
  2. § 3. Obowiązki Klienta
  3. § 4. Obowiązki Procesora
  4. § 5. Pomoc w realizacji praw osób
  5. § 6. Naruszenia danych
  6. § 7. Ocena skutków i konsultacje
  7. § 8. Podprocesorzy
  8. § 9. Transfery międzynarodowe
  9. § 10. Audyty i informacje
  10. § 11. Zwrot i usunięcie danych
  11. § 12. Odpowiedzialność i pierwszeństwo
  12. A. Kategorie osób
  13. B. Kategorie danych
  14. C. Operacje
  15. D. Cel
  16. E. Czas
← Centrum prawne

Umowa powierzenia przetwarzania danych osobowych — ReasonReach

Wersja: 1.0
Data aktualizacji: 19 lipca 2026 r.

Załącznik do Regulaminu / wersja 1.0
## § 1. Strony i definicje

  1. Administratorem danych, dalej „Klientem”, jest podmiot wskazany przy Koncie lub zamówieniu.
  2. Podmiotem przetwarzającym, dalej „Procesorem”, jest Klaudiusz Sroka, prowadzący działalność nierejestrowaną pod marką ReasonReach, adres: ul. prof. Władysława Konopczyńskiego 7, 30-383 Kraków, Polska, e-mail: reasonreach.app@gmail.com, operator ReasonReach.
  3. Umowa stanowi umowę, o której mowa w art. 28 RODO, i obowiązuje przez czas, w którym Procesor przetwarza dane w imieniu Klienta.
  4. Pojęcia „dane osobowe”, „przetwarzanie”, „naruszenie”, „administrator”, „podmiot przetwarzający” i „organ nadzorczy” mają znaczenie nadane im w RODO.
  5. Umowa nie obejmuje operacji, w których ReasonReach działa jako odrębny administrator, w szczególności danych Konta, rozliczeń, bezpieczeństwa, roszczeń i własnej bazy leadów.

§ 2. Przedmiot, czas, charakter i cel

  1. Klient powierza Procesorowi dane opisane w Załączniku nr 1 wyłącznie w celu hostowania, porządkowania, wyszukiwania, wzbogacania zgodnie z instrukcją, tworzenia kampanii, technicznej wysyłki, rejestrowania zdarzeń, obsługi Skrzynek, wsparcia i usuwania danych.
  2. Przetwarzanie trwa przez okres Umowy głównej oraz czas potrzebny do zwrotu lub bezpiecznego usunięcia danych.
  3. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie transferów poza EOG, chyba że obowiązek wynika z prawa. W takim przypadku, o ile prawo nie zabrania, Procesor informuje Klienta przed przetwarzaniem.
  4. Regulamin, ustawienia Konta, polecenia w interfejsie, zgłoszenia wsparcia i uzgodnienia pisemne stanowią udokumentowane polecenia, o ile są zgodne z Umową i prawem.

§ 3. Obowiązki Klienta

  1. Klient odpowiada za zgodność celu, zakresu, źródła, podstaw prawnych i poleceń z RODO oraz innymi przepisami.
  2. Klient zapewnia, że:
    1. posiada podstawę do przekazania danych Procesorowi;
    2. wykonał obowiązki informacyjne;
    3. posiada uprzednią zgodę wymaganą przez Prawo komunikacji elektronicznej przed marketingiem;
    4. nie przekazuje szczególnych kategorii danych, danych o wyrokach ani danych dzieci bez odrębnego pisemnego uzgodnienia;
    5. instrukcje nie naruszają praw osób ani warunków źródła danych.
  3. Klient korzysta z Listy Blokad i nie zleca dalszego marketingu po wycofaniu zgody lub sprzeciwie.
  4. Klient informuje Procesora o zmianach instrukcji i podstaw prawnych.

§ 4. Obowiązki Procesora

  1. Procesor:
    1. przetwarza dane wyłącznie zgodnie z udokumentowanymi poleceniami;
    2. zapewnia, że osoby upoważnione zobowiązały się do poufności;
    3. wdraża środki z Załącznika nr 2 i dostosowuje je do ryzyka;
    4. prowadzi wymagane rejestry i współpracuje z organem nadzorczym;
    5. nie sprzedaje danych Klienta i nie używa ich do własnego marketingu;
    6. nie łączy danych Klienta z własną bazą w celu niezależnym od polecenia bez odrębnej podstawy i przejrzystego określenia roli;
    7. poinformuje Klienta, jeżeli polecenie jego zdaniem narusza RODO lub inne prawo, oraz może zawiesić wykonanie do wyjaśnienia.
  2. Procesor stosuje zasadę minimalizacji, ogranicza dostęp do niezbędnych osób i nie zapisuje sekretów ani pełnych danych osobowych w logach aplikacyjnych, chyba że jest to konieczne i zabezpieczone.

§ 5. Pomoc w realizacji praw osób

  1. Procesor, uwzględniając charakter przetwarzania, pomaga Klientowi przez odpowiednie środki techniczne i organizacyjne w realizacji żądań dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu i praw dotyczących automatycznych decyzji.
  2. Jeżeli osoba zwróci się bezpośrednio do Procesora w sprawie danych Klienta, Procesor przekaże żądanie Klientowi bez zbędnej zwłoki i nie odpowie merytorycznie, chyba że Klient go upoważni albo obowiązek wynika z prawa.
  3. Klient odpowiada za decyzję co do żądania. Procesor może naliczyć uzgodnioną opłatę za prace wykraczające poza standardowe funkcje, jeżeli żądanie wynika z działań Klienta i wymaga istotnej pracy ręcznej.

§ 6. Naruszenia danych

  1. Procesor zgłasza Klientowi potwierdzone naruszenie danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od potwierdzenia, na adres wskazany przez Klienta.
  2. Zgłoszenie zawiera w miarę dostępności:
    1. charakter i zakres naruszenia;
    2. kategorie i przybliżoną liczbę osób i rekordów;
    3. możliwe konsekwencje;
    4. zastosowane i planowane środki;
    5. punkt kontaktowy;
    6. kolejne aktualizacje, jeżeli informacji nie da się przekazać jednocześnie.
  3. Procesor zabezpiecza dowody, ogranicza skutki, współpracuje przy ocenie ryzyka i nie zawiadamia osób ani organu w imieniu Klienta bez instrukcji, chyba że prawo wymaga inaczej.
  4. Termin 24 godzin jest zobowiązaniem umownym i musi zostać odzwierciedlony w realnej procedurze dyżurów i incydentów.

§ 7. Ocena skutków i konsultacje

Procesor udostępnia informacje potrzebne Klientowi do oceny skutków dla ochrony danych i uprzednich konsultacji, w zakresie związanym z Usługą i rozsądnie dostępnym Procesorowi.

§ 8. Podprocesorzy

  1. Klient udziela ogólnej zgody na podprocesorów wymienionych w Załączniku nr 3.
  2. Procesor informuje o planowanym dodaniu lub zmianie podprocesora co najmniej 14 dni wcześniej, umożliwiając Klientowi uzasadniony sprzeciw dotyczący ochrony danych.
  3. Procesor nakłada na podprocesora obowiązki ochrony danych co najmniej równoważne z niniejszą Umową i pozostaje odpowiedzialny za jego działania w zakresie wymaganym przez RODO.
  4. Sprzeciw nie może być arbitralny. Jeżeli strony nie znajdą rozwiązania, Klient może zakończyć dotkniętą część Usługi przed rozpoczęciem przetwarzania przez nowego podprocesora.

§ 9. Transfery międzynarodowe

  1. Procesor nie przekazuje danych poza EOG bez polecenia Klienta i mechanizmu zgodnego z rozdziałem V RODO.
  2. Gdy stosowane są standardowe klauzule umowne, Procesor przeprowadza lub wspiera ocenę transferu i wdraża dodatkowe zabezpieczenia odpowiednie do ryzyka.
  3. Lista państw, mechanizmów i dostawców musi być aktualna w Załączniku nr 3 lub publicznym wykazie podprocesorów.

§ 10. Audyty i informacje

  1. Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO.
  2. Klient może raz w roku przeprowadzić audyt dokumentacyjny po co najmniej 30-dniowym zawiadomieniu, chyba że naruszenie lub żądanie organu uzasadnia krótszy termin.
  3. Audyt nie może naruszać bezpieczeństwa, poufności innych klientów, tajemnicy przedsiębiorstwa ani ciągłości działania.
  4. W pierwszej kolejności strony korzystają z raportów, kwestionariuszy, wyników testów i dokumentacji. Audyt na miejscu wymaga uzgodnienia zakresu i może być odpłatny, jeżeli nie wykaże istotnej niezgodności.

§ 11. Zwrot i usunięcie danych

  1. Po zakończeniu Umowy Procesor, według wyboru Klienta, zwraca dane w powszechnie używanym formacie i usuwa pozostałe kopie, chyba że prawo wymaga przechowywania.
  2. Klient powinien złożyć dyspozycję eksportu w ciągu 30 dni od zakończenia. Po tym terminie dane są usuwane z systemu aktywnego zgodnie z harmonogramem retencji, nie później niż w ciągu 90 dni.
  3. Dane w kopiach zapasowych są izolowane od zwykłego użycia i usuwane przez nadpisanie w cyklu nie dłuższym niż 30 dni.
  4. Minimalny zapis na Liście Blokad może pozostać, jeśli Klient poleci jego zachowanie w celu respektowania sprzeciwów i zakazu ponownego kontaktu.
  5. Procesor potwierdza usunięcie na uzasadnione żądanie.

§ 12. Odpowiedzialność i pierwszeństwo

  1. Odpowiedzialność stron jest określona w Regulaminie, z zastrzeżeniem odpowiedzialności wynikającej bezpośrednio z RODO.
  2. W razie sprzeczności w sprawach powierzenia pierwszeństwo ma niniejsza Umowa.
  3. Nieważność postanowienia nie wpływa na pozostałe.

Załącznik nr 1 — opis przetwarzania

A. Kategorie osób

  • pracownicy, współpracownicy i reprezentanci Klienta;
  • potencjalni i obecni kontrahenci Klienta;
  • właściciele jednoosobowych działalności;
  • osoby kontaktowe i odbiorcy kampanii;
  • nadawcy odpowiedzi i osoby, które wniosły sprzeciw;
  • użytkownicy Skrzynek.

B. Kategorie danych

  • dane identyfikacyjne i zawodowe;
  • służbowe dane kontaktowe;
  • dane firmy i rejestrowe;
  • źródło, segment, scoring i notatki;
  • treść korespondencji, statusy wysyłki, odpowiedzi, odbicia i wypisy;
  • identyfikatory wiadomości, adres IP i dane techniczne, jeżeli są potrzebne;
  • ustawienia Skrzynki, identyfikator i sekret autoryzacyjny;
  • dane o zgodzie marketingowej i sprzeciwie.

C. Operacje

Zbieranie, zapisywanie, organizowanie, przeglądanie, dopasowywanie, wzbogacanie na polecenie, segmentowanie, udostępnianie upoważnionym Użytkownikom, generowanie wiadomości, transmisja, rejestrowanie zdarzeń, ograniczanie, eksport, usuwanie i tworzenie kopii zapasowych.

D. Cel

Dostarczenie funkcji ReasonReach zgodnie z Planem i poleceniami Klienta.

E. Czas

Okres Umowy głównej oraz terminy zwrotu i usunięcia określone w § 11.


Załącznik nr 2 — środki techniczne i organizacyjne

Procesor utrzymuje środki dostosowane do charakteru danych i ryzyka, obejmujące w szczególności:

  1. szyfrowanie transmisji z użyciem aktualnych wersji TLS;
  2. kontrolę dostępu i zasadę najmniejszych uprawnień;
  3. przechowywanie haseł Kont w postaci skrótów kryptograficznych;
  4. rozdzielenie danych Klientów na poziomie aplikacji i bazy;
  5. kopie zapasowe, monitoring dostępności i procedurę odtwarzania;
  6. aktualizację zależności i reagowanie na podatności;
  7. rejestrowanie zdarzeń bezpieczeństwa i ograniczanie nadużyć;
  8. obowiązek poufności osób upoważnionych;
  9. procedurę obsługi naruszeń, praw osób i żądań organów;
  10. zasady ograniczania dostępu do danych uwierzytelniających Skrzynek.

Szczegółowy opis aktualnych środków może zostać udostępniony Klientowi w zakresie nienaruszającym bezpieczeństwa innych użytkowników i tajemnicy przedsiębiorstwa. Klient powinien korzystać z haseł aplikacyjnych lub tokenów o ograniczonym zakresie, gdy dostawca poczty je oferuje.


Załącznik nr 3 — podprocesorzy

  1. Aktualna lista podprocesorów jest dostępna pod adresem https://reasonreach.com/podmioty-przetwarzajace/.
  2. Klient udziela ogólnej zgody na korzystanie z podprocesorów wskazanych na tej liście.
  3. O planowanym dodaniu lub zastąpieniu podprocesora Procesor informuje przez aktualizację listy i, jeżeli zmiana może istotnie wpływać na przetwarzanie danych Klienta, również pocztą elektroniczną lub komunikatem w Serwisie.
  4. Klient może zgłosić uzasadniony sprzeciw wobec nowego podprocesora. Strony podejmą próbę znalezienia rozwiązania; jeżeli nie jest ono możliwe, Klient może zakończyć korzystanie z funkcji wymagającej danego podprocesora albo rozwiązać Umowę na przyszłość.

Załącznik nr 4 — kontakty

  • Kontakt Procesora dla naruszeń: reasonreach.app@gmail.com
  • Kontakt Klienta: adres podany w ustawieniach Konta lub odrębnej umowie.
ReasonReach — usługa świadczona przez Klaudiusz Sroka, prowadzący działalność nierejestrowaną pod marką ReasonReach
ul. prof. Władysława Konopczyńskiego 7, 30-383 Kraków, Polska · reasonreach.app@gmail.com
Informacje prawneDane usługodawcyRegulaminPrywatnośćCookiesZasady korzystaniaPowierzenie danychDane leadówPodmioty przetwarzająceSprzeciw i zgłoszenia