Umowa powierzenia przetwarzania danych osobowych — ReasonReach
Wersja: 1.0
Data aktualizacji: 19 lipca 2026 r.
Załącznik do Regulaminu / wersja 1.0
## § 1. Strony i definicje
- Administratorem danych, dalej „Klientem”, jest podmiot wskazany przy Koncie lub zamówieniu.
- Podmiotem przetwarzającym, dalej „Procesorem”, jest Klaudiusz Sroka, prowadzący działalność nierejestrowaną pod marką ReasonReach, adres: ul. prof. Władysława Konopczyńskiego 7, 30-383 Kraków, Polska, e-mail: reasonreach.app@gmail.com, operator ReasonReach.
- Umowa stanowi umowę, o której mowa w art. 28 RODO, i obowiązuje przez czas, w którym Procesor przetwarza dane w imieniu Klienta.
- Pojęcia „dane osobowe”, „przetwarzanie”, „naruszenie”, „administrator”, „podmiot przetwarzający” i „organ nadzorczy” mają znaczenie nadane im w RODO.
- Umowa nie obejmuje operacji, w których ReasonReach działa jako odrębny administrator, w szczególności danych Konta, rozliczeń, bezpieczeństwa, roszczeń i własnej bazy leadów.
§ 2. Przedmiot, czas, charakter i cel
- Klient powierza Procesorowi dane opisane w Załączniku nr 1 wyłącznie w celu hostowania, porządkowania, wyszukiwania, wzbogacania zgodnie z instrukcją, tworzenia kampanii, technicznej wysyłki, rejestrowania zdarzeń, obsługi Skrzynek, wsparcia i usuwania danych.
- Przetwarzanie trwa przez okres Umowy głównej oraz czas potrzebny do zwrotu lub bezpiecznego usunięcia danych.
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie transferów poza EOG, chyba że obowiązek wynika z prawa. W takim przypadku, o ile prawo nie zabrania, Procesor informuje Klienta przed przetwarzaniem.
- Regulamin, ustawienia Konta, polecenia w interfejsie, zgłoszenia wsparcia i uzgodnienia pisemne stanowią udokumentowane polecenia, o ile są zgodne z Umową i prawem.
§ 3. Obowiązki Klienta
- Klient odpowiada za zgodność celu, zakresu, źródła, podstaw prawnych i poleceń z RODO oraz innymi przepisami.
- Klient zapewnia, że:
- posiada podstawę do przekazania danych Procesorowi;
- wykonał obowiązki informacyjne;
- posiada uprzednią zgodę wymaganą przez Prawo komunikacji elektronicznej przed marketingiem;
- nie przekazuje szczególnych kategorii danych, danych o wyrokach ani danych dzieci bez odrębnego pisemnego uzgodnienia;
- instrukcje nie naruszają praw osób ani warunków źródła danych.
- Klient korzysta z Listy Blokad i nie zleca dalszego marketingu po wycofaniu zgody lub sprzeciwie.
- Klient informuje Procesora o zmianach instrukcji i podstaw prawnych.
§ 4. Obowiązki Procesora
- Procesor:
- przetwarza dane wyłącznie zgodnie z udokumentowanymi poleceniami;
- zapewnia, że osoby upoważnione zobowiązały się do poufności;
- wdraża środki z Załącznika nr 2 i dostosowuje je do ryzyka;
- prowadzi wymagane rejestry i współpracuje z organem nadzorczym;
- nie sprzedaje danych Klienta i nie używa ich do własnego marketingu;
- nie łączy danych Klienta z własną bazą w celu niezależnym od polecenia bez odrębnej podstawy i przejrzystego określenia roli;
- poinformuje Klienta, jeżeli polecenie jego zdaniem narusza RODO lub inne prawo, oraz może zawiesić wykonanie do wyjaśnienia.
- Procesor stosuje zasadę minimalizacji, ogranicza dostęp do niezbędnych osób i nie zapisuje sekretów ani pełnych danych osobowych w logach aplikacyjnych, chyba że jest to konieczne i zabezpieczone.
§ 5. Pomoc w realizacji praw osób
- Procesor, uwzględniając charakter przetwarzania, pomaga Klientowi przez odpowiednie środki techniczne i organizacyjne w realizacji żądań dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu i praw dotyczących automatycznych decyzji.
- Jeżeli osoba zwróci się bezpośrednio do Procesora w sprawie danych Klienta, Procesor przekaże żądanie Klientowi bez zbędnej zwłoki i nie odpowie merytorycznie, chyba że Klient go upoważni albo obowiązek wynika z prawa.
- Klient odpowiada za decyzję co do żądania. Procesor może naliczyć uzgodnioną opłatę za prace wykraczające poza standardowe funkcje, jeżeli żądanie wynika z działań Klienta i wymaga istotnej pracy ręcznej.
§ 6. Naruszenia danych
- Procesor zgłasza Klientowi potwierdzone naruszenie danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od potwierdzenia, na adres wskazany przez Klienta.
- Zgłoszenie zawiera w miarę dostępności:
- charakter i zakres naruszenia;
- kategorie i przybliżoną liczbę osób i rekordów;
- możliwe konsekwencje;
- zastosowane i planowane środki;
- punkt kontaktowy;
- kolejne aktualizacje, jeżeli informacji nie da się przekazać jednocześnie.
- Procesor zabezpiecza dowody, ogranicza skutki, współpracuje przy ocenie ryzyka i nie zawiadamia osób ani organu w imieniu Klienta bez instrukcji, chyba że prawo wymaga inaczej.
- Termin 24 godzin jest zobowiązaniem umownym i musi zostać odzwierciedlony w realnej procedurze dyżurów i incydentów.
§ 7. Ocena skutków i konsultacje
Procesor udostępnia informacje potrzebne Klientowi do oceny skutków dla ochrony danych i uprzednich konsultacji, w zakresie związanym z Usługą i rozsądnie dostępnym Procesorowi.
§ 8. Podprocesorzy
- Klient udziela ogólnej zgody na podprocesorów wymienionych w Załączniku nr 3.
- Procesor informuje o planowanym dodaniu lub zmianie podprocesora co najmniej 14 dni wcześniej, umożliwiając Klientowi uzasadniony sprzeciw dotyczący ochrony danych.
- Procesor nakłada na podprocesora obowiązki ochrony danych co najmniej równoważne z niniejszą Umową i pozostaje odpowiedzialny za jego działania w zakresie wymaganym przez RODO.
- Sprzeciw nie może być arbitralny. Jeżeli strony nie znajdą rozwiązania, Klient może zakończyć dotkniętą część Usługi przed rozpoczęciem przetwarzania przez nowego podprocesora.
§ 9. Transfery międzynarodowe
- Procesor nie przekazuje danych poza EOG bez polecenia Klienta i mechanizmu zgodnego z rozdziałem V RODO.
- Gdy stosowane są standardowe klauzule umowne, Procesor przeprowadza lub wspiera ocenę transferu i wdraża dodatkowe zabezpieczenia odpowiednie do ryzyka.
- Lista państw, mechanizmów i dostawców musi być aktualna w Załączniku nr 3 lub publicznym wykazie podprocesorów.
§ 10. Audyty i informacje
- Procesor udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Klient może raz w roku przeprowadzić audyt dokumentacyjny po co najmniej 30-dniowym zawiadomieniu, chyba że naruszenie lub żądanie organu uzasadnia krótszy termin.
- Audyt nie może naruszać bezpieczeństwa, poufności innych klientów, tajemnicy przedsiębiorstwa ani ciągłości działania.
- W pierwszej kolejności strony korzystają z raportów, kwestionariuszy, wyników testów i dokumentacji. Audyt na miejscu wymaga uzgodnienia zakresu i może być odpłatny, jeżeli nie wykaże istotnej niezgodności.
§ 11. Zwrot i usunięcie danych
- Po zakończeniu Umowy Procesor, według wyboru Klienta, zwraca dane w powszechnie używanym formacie i usuwa pozostałe kopie, chyba że prawo wymaga przechowywania.
- Klient powinien złożyć dyspozycję eksportu w ciągu 30 dni od zakończenia. Po tym terminie dane są usuwane z systemu aktywnego zgodnie z harmonogramem retencji, nie później niż w ciągu 90 dni.
- Dane w kopiach zapasowych są izolowane od zwykłego użycia i usuwane przez nadpisanie w cyklu nie dłuższym niż 30 dni.
- Minimalny zapis na Liście Blokad może pozostać, jeśli Klient poleci jego zachowanie w celu respektowania sprzeciwów i zakazu ponownego kontaktu.
- Procesor potwierdza usunięcie na uzasadnione żądanie.
§ 12. Odpowiedzialność i pierwszeństwo
- Odpowiedzialność stron jest określona w Regulaminie, z zastrzeżeniem odpowiedzialności wynikającej bezpośrednio z RODO.
- W razie sprzeczności w sprawach powierzenia pierwszeństwo ma niniejsza Umowa.
- Nieważność postanowienia nie wpływa na pozostałe.
Załącznik nr 1 — opis przetwarzania
A. Kategorie osób
- pracownicy, współpracownicy i reprezentanci Klienta;
- potencjalni i obecni kontrahenci Klienta;
- właściciele jednoosobowych działalności;
- osoby kontaktowe i odbiorcy kampanii;
- nadawcy odpowiedzi i osoby, które wniosły sprzeciw;
- użytkownicy Skrzynek.
B. Kategorie danych
- dane identyfikacyjne i zawodowe;
- służbowe dane kontaktowe;
- dane firmy i rejestrowe;
- źródło, segment, scoring i notatki;
- treść korespondencji, statusy wysyłki, odpowiedzi, odbicia i wypisy;
- identyfikatory wiadomości, adres IP i dane techniczne, jeżeli są potrzebne;
- ustawienia Skrzynki, identyfikator i sekret autoryzacyjny;
- dane o zgodzie marketingowej i sprzeciwie.
C. Operacje
Zbieranie, zapisywanie, organizowanie, przeglądanie, dopasowywanie, wzbogacanie na polecenie, segmentowanie, udostępnianie upoważnionym Użytkownikom, generowanie wiadomości, transmisja, rejestrowanie zdarzeń, ograniczanie, eksport, usuwanie i tworzenie kopii zapasowych.
D. Cel
Dostarczenie funkcji ReasonReach zgodnie z Planem i poleceniami Klienta.
E. Czas
Okres Umowy głównej oraz terminy zwrotu i usunięcia określone w § 11.
Załącznik nr 2 — środki techniczne i organizacyjne
Procesor utrzymuje środki dostosowane do charakteru danych i ryzyka, obejmujące w szczególności:
- szyfrowanie transmisji z użyciem aktualnych wersji TLS;
- kontrolę dostępu i zasadę najmniejszych uprawnień;
- przechowywanie haseł Kont w postaci skrótów kryptograficznych;
- rozdzielenie danych Klientów na poziomie aplikacji i bazy;
- kopie zapasowe, monitoring dostępności i procedurę odtwarzania;
- aktualizację zależności i reagowanie na podatności;
- rejestrowanie zdarzeń bezpieczeństwa i ograniczanie nadużyć;
- obowiązek poufności osób upoważnionych;
- procedurę obsługi naruszeń, praw osób i żądań organów;
- zasady ograniczania dostępu do danych uwierzytelniających Skrzynek.
Szczegółowy opis aktualnych środków może zostać udostępniony Klientowi w zakresie nienaruszającym bezpieczeństwa innych użytkowników i tajemnicy przedsiębiorstwa. Klient powinien korzystać z haseł aplikacyjnych lub tokenów o ograniczonym zakresie, gdy dostawca poczty je oferuje.
Załącznik nr 3 — podprocesorzy
- Aktualna lista podprocesorów jest dostępna pod adresem
https://reasonreach.com/podmioty-przetwarzajace/. - Klient udziela ogólnej zgody na korzystanie z podprocesorów wskazanych na tej liście.
- O planowanym dodaniu lub zastąpieniu podprocesora Procesor informuje przez aktualizację listy i, jeżeli zmiana może istotnie wpływać na przetwarzanie danych Klienta, również pocztą elektroniczną lub komunikatem w Serwisie.
- Klient może zgłosić uzasadniony sprzeciw wobec nowego podprocesora. Strony podejmą próbę znalezienia rozwiązania; jeżeli nie jest ono możliwe, Klient może zakończyć korzystanie z funkcji wymagającej danego podprocesora albo rozwiązać Umowę na przyszłość.
Załącznik nr 4 — kontakty
- Kontakt Procesora dla naruszeń: reasonreach.app@gmail.com
- Kontakt Klienta: adres podany w ustawieniach Konta lub odrębnej umowie.