Ostatnia aktualizacja: 5 października 2026
Umowa powierzenia przetwarzania danych osobowych
Załącznik nr 1 do Regulaminu. Fotograf jest administratorem danych swoich klientów, a Operator przetwarza je na jego zlecenie. Ten dokument mówi, jak Operator to robi, komu dalej powierza dane, jak chroni je i co dzieje się z nimi po zakończeniu umowy. Przetwarzanie danych samego Fotografa opisuje Polityka prywatności.
§ 1. Strony i zawarcie umowy
Umowa jest zawierana między posiadaczem konta w serwisie Blendia (dalej „Administrator” albo „Fotograf”) a Dockstack spółka z ograniczoną odpowiedzialnością, z siedzibą pod adresem: ul. Okrężna 14, 86-010 Koronowo, Polska, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001269953, prowadzonego przez Sąd Rejonowy w Bydgoszczy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego, NIP 5543051122, REGON 545842814, kapitał zakładowy 5 000 zł (dalej „Podmiot przetwarzający” albo „Operator”).
Umowa stanowi załącznik nr 1 do Regulaminu serwisu Blendia (dalej „Regulamin”) i jest zawierana razem z umową o świadczenie usług, z chwilą założenia konta, przez akceptację Regulaminu. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie, a „RODO” oznacza rozporządzenie (UE) 2016/679. W sprawach przetwarzania danych osobowych Klientów umowa ma pierwszeństwo przed Regulaminem.
Umowa spełnia wymogi art. 28 ust. 3 RODO. Jest zawierana w formie elektronicznej (art. 28 ust. 9 RODO); Administrator może ją w każdej chwili pobrać z tej strony. Na prośbę Administratora Operator potwierdza zawarcie umowy w formie dokumentowej z datą założenia konta i wersją umowy.
§ 2. Przedmiot i czas trwania
Administrator powierza Operatorowi przetwarzanie danych osobowych swoich Klientów i innych osób wskazanych w załączniku A w zakresie niezbędnym do świadczenia usług Serwisu opisanych w Regulaminie: prowadzenia bazy klientów, zapytań, zleceń, wycen, umów, płatności i faktur, kalendarza, Strefy klienta, galerii, formularza zapytania, strony wizytówki, wysyłki wiadomości e-mail i SMS w imieniu Administratora oraz funkcji, które Administrator włączy w ustawieniach.
Umowa trwa tak długo, jak umowa o świadczenie usług, i wygasa z usunięciem konta, z zastrzeżeniem postanowień o usunięciu danych i kopiach zapasowych, które obowiązują do zakończenia tych czynności.
§ 3. Charakter i cel przetwarzania, rodzaj danych, kategorie osób
Operator przetwarza dane w sposób zautomatyzowany, w systemie informatycznym Serwisu: przechowuje je, porządkuje, udostępnia Administratorowi i osobom, którym Administrator udostępni linki, przesyła w wiadomościach zleconych przez Administratora, tworzy kopie zapasowe i usuwa. Jedynym celem jest świadczenie usług Serwisu na rzecz Administratora. Operator nie przetwarza powierzonych danych do własnych celów, nie profiluje osób, których dane dotyczą, nie łączy danych różnych Administratorów i nie wykorzystuje ich do trenowania modeli uczenia maszynowego.
Rodzaje danych i kategorie osób, których dane dotyczą, określa załącznik A. Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach skazujących (art. 10 RODO), chyba że są niezbędne do zlecenia, Administrator ma do nich podstawę prawną i wprowadza je wyłącznie w polach przeznaczonych na treść (notatki, odpowiedzi klienta, pliki), nie w danych kontaktowych.
§ 4. Polecenia Administratora
Operator przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w zakresie przekazywania danych do państw trzecich, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub państwa członkowskiego; wtedy Operator informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania.
Udokumentowanymi poleceniami są: Regulamin i ta umowa, ustawienia konta oraz czynności wykonywane przez Administratora w Serwisie (np. wysłanie wyceny, włączenie przypomnień SMS, połączenie programu do faktur, ustawienie webhooka, udostępnienie galerii). Inne polecenia Administrator przekazuje e-mailem na adres Operatora; Operator wykonuje je, jeśli są technicznie możliwe w ramach Serwisu, albo informuje, że wymagają osobnych ustaleń.
Jeśli w ocenie Operatora polecenie narusza RODO albo inne przepisy o ochronie danych, Operator niezwłocznie informuje o tym Administratora i może wstrzymać wykonanie polecenia do czasu wyjaśnienia.
§ 5. Obowiązki Operatora
- Zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy albo podlegają ustawowemu obowiązkowi zachowania tajemnicy, i że przetwarzają dane wyłącznie w zakresie poleceń.
- Wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), opisane w załączniku C, i rozwija je wraz ze zmianą technologii i zagrożeń, nie obniżając poziomu ochrony.
- Pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział o prawach osób), oraz z obowiązków z art. 32 do 36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje), uwzględniając charakter przetwarzania i dostępne informacje.
- Udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty na zasadach z rozdziału o audycie.
- Prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu administratorów (art. 30 ust. 2 RODO) i rejestr naruszeń.
- Nie przekazuje powierzonych danych innym podmiotom poza dalszymi podmiotami przetwarzającymi z załącznika B i poza przypadkami, gdy wymaga tego prawo; o żądaniu organu dotyczącym danych Administratora informuje Administratora, chyba że prawo tego zabrania.
- Po zakończeniu świadczenia usług usuwa dane na zasadach z rozdziału o usunięciu danych.
§ 6. Dalsze podmioty przetwarzające
Administrator wyraża ogólną zgodę na korzystanie przez Operatora z dalszych podmiotów przetwarzających wymienionych w załączniku B. Lista jest też częścią Polityki prywatności i jest utrzymywana na bieżąco pod adresem blendia.io/pl/polityka-prywatnosci.
O zamiarze dodania albo zastąpienia dalszego podmiotu przetwarzającego, który będzie miał dostęp do danych Klientów, Operator informuje Administratora e-mailem na adres konta co najmniej 14 dni przed rozpoczęciem przetwarzania przez ten podmiot, wskazując jego nazwę, rolę i lokalizację. Administrator może w tym terminie zgłosić sprzeciw e-mailem. Jeśli Operator nie może zaproponować rozwiązania bez tego podmiotu, Administrator może wypowiedzieć umowę o świadczenie usług bez kosztów ze skutkiem natychmiastowym, pobrać eksport danych, a przy Planie rocznym otrzymać zwrot części opłaty za niewykorzystany okres. Brak sprzeciwu w terminie oznacza zgodę na zmianę.
Operator nakłada na każdy dalszy podmiot przetwarzający, w drodze umowy, te same obowiązki ochrony danych, które wynikają z tej umowy, w szczególności obowiązek wdrożenia odpowiednich środków bezpieczeństwa, i odpowiada wobec Administratora za wypełnienie obowiązków przez te podmioty jak za własne działania. Podmioty, do których dane trafiają wyłącznie na polecenie Administratora i na jego własne konto (program do faktur, system płatności online, adres webhooka, usługa kalendarza), nie są dalszymi podmiotami przetwarzającymi Operatora: Administrator zawiera z nimi własne umowy.
§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy
Dane są przechowywane na serwerach w Unii Europejskiej (Frankfurt). Część dalszych podmiotów przetwarzających to spółki z siedzibą w USA albo podmioty, których pomoc techniczna lub sieć dostarczania treści działają spoza EOG; w ich przypadku dane mogą być przekazywane do państwa trzeciego. Każde takie przekazanie opiera się na rozdziale V RODO: standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. Operator utrzymuje aktualne umowy z tymi podmiotami i ocenia, czy prawo państwa trzeciego nie podważa zabezpieczeń; kopię zabezpieczeń udostępnia Administratorowi na prośbę.
Administrator upoważnia Operatora do takich przekazań w zakresie wynikającym z załącznika B. Przekazanie do nowego państwa trzeciego podlega zasadom zmiany dalszych podmiotów przetwarzających.
§ 8. Naruszenia ochrony danych
Operator zawiadamia Administratora o naruszeniu ochrony danych osobowych dotyczącym powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od stwierdzenia naruszenia, e-mailem na adres konta (z adresu kontakt@blendia.io, żeby Administrator mógł odpisać) oraz, gdy to możliwe, powiadomieniem w Serwisie.
Zawiadomienie zawiera informacje z art. 33 ust. 3 RODO w zakresie znanym Operatorowi: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje, podjęte i proponowane środki zaradcze oraz dane kontaktowe osoby odpowiadającej na pytania. Informacje, których Operator jeszcze nie ma, przekazuje sukcesywnie, wskazując, czego jeszcze nie ustalił.
Operator współpracuje z Administratorem przy ocenie ryzyka, przy zgłoszeniu naruszenia do organu nadzorczego i przy zawiadomieniu osób, których dane dotyczą; decyzja o zgłoszeniu i zawiadomieniu należy do Administratora. Operator dokumentuje naruszenie w swoim rejestrze i nie ujawnia publicznie informacji o naruszeniu dotyczącym Administratora bez uzgodnienia, chyba że wymaga tego prawo.
§ 9. Prawa osób, których dane dotyczą
Serwis daje Administratorowi narzędzia do samodzielnego wykonywania żądań osób: przeglądanie, poprawianie i usuwanie danych klienta oraz jego zleceń, dokumentów i plików, eksport danych klienta w czytelnym formacie, wyłączenie wiadomości automatycznych do danej osoby, unieważnienie linków i galerii. Operator wspiera Administratora tam, gdzie narzędzia nie wystarczają.
Jeśli osoba, której dane dotyczą, zwróci się bezpośrednio do Operatora, Operator nie odpowiada merytorycznie we własnym imieniu, lecz w ciągu 3 dni roboczych przekazuje żądanie Administratorowi e-mailem na adres konta i informuje osobę, że administratorem jest Fotograf, podając jego nazwę i adres e-mail widoczne w Serwisie. Operator nie pobiera opłat za tę pomoc w zakresie zwykłego korzystania z Serwisu.
§ 10. Informacje i audyt
Operator udostępnia Administratorowi na prośbę informacje o środkach bezpieczeństwa, dalszych podmiotach przetwarzających, lokalizacji danych, kopiach zapasowych i okresach przechowywania, a także odpowiada na uzasadnione pytania audytowe (np. ankietę) w ciągu 14 dni. W pierwszej kolejności Operator przedstawia dokumentację, w tym raporty i certyfikaty dostawców infrastruktury (np. SOC 2, ISO 27001), na które sam się powołuje.
Administrator albo upoważniony przez niego audytor zobowiązany do poufności może przeprowadzić audyt nie częściej niż raz w roku, a także po naruszeniu ochrony danych albo na żądanie organu nadzorczego, zawiadamiając Operatora co najmniej 14 dni wcześniej i uzgadniając zakres, termin i sposób. Audyt odbywa się w sposób, który nie zakłóca działania Serwisu i nie ujawnia danych innych Administratorów, w godzinach pracy Operatora, co do zasady zdalnie. Każda strona ponosi własne koszty audytu, a koszty audytu wykraczającego poza zwykły zakres, gdy nie wykazał naruszenia, pokrywa Administrator.
§ 11. Usunięcie i zwrot danych
Administrator może w każdej chwili pobrać wszystkie powierzone dane eksportem konta (CSV, JSON, ZIP z plikami) i pliki galerii z poszczególnych galerii, a także usuwać pojedyncze dane w Serwisie. Pobranie eksportu jest formą zwrotu danych.
Po zakończeniu świadczenia usług Operator usuwa powierzone dane: z chwilą usunięcia konta przez Administratora od razu, a przy wypowiedzeniu przez Operatora po upływie co najmniej 30 dni od zakończenia umowy, w których Administrator może pobrać eksport. Kopie zapasowe, które zawierają usunięte dane, są nadpisywane automatycznie w ciągu 30 dni i w tym czasie nie są wykorzystywane do przywracania danych pojedynczego konta.
Operator może zachować dane po zakończeniu umowy tylko w zakresie, w jakim wymaga tego prawo Unii lub państwa członkowskiego (np. dane rozliczeniowe Administratora, które nie są danymi powierzonymi), i tylko na czas tego obowiązku. Na prośbę Administratora Operator potwierdza usunięcie danych e-mailem.
§ 12. Odpowiedzialność
Każda ze stron odpowiada za szkody spowodowane przetwarzaniem na zasadach art. 82 RODO: Operator w zakresie, w jakim nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, albo działał poza zgodnymi z prawem poleceniami Administratora lub wbrew nim. Administrator odpowiada za zgodność z prawem celu i podstawy przetwarzania, za obowiązki informacyjne wobec osób, których dane dotyczą, za treść i adresatów wiadomości wysyłanych przez Serwis oraz za bezpieczeństwo swoich danych logowania i urządzeń.
Jeśli organ nadzorczy nałoży na jedną ze stron karę albo osoba uzyska odszkodowanie z powodu naruszenia, za które odpowiada druga strona, druga strona zwraca pierwszej zapłaconą kwotę w zakresie swojej odpowiedzialności. Ograniczenia odpowiedzialności Operatora z Regulaminu stosuje się do roszczeń Administratora z tej umowy, z wyjątkiem szkody wyrządzonej umyślnie i odpowiedzialności, której nie można ograniczyć na podstawie prawa.
§ 13. Postanowienia końcowe
Operator może zmienić umowę na zasadach przewidzianych w Regulaminie dla zmian Regulaminu (powiadomienie 14 dni wcześniej, prawo wypowiedzenia bez kosztów), a zmianę załącznika B na zasadach z rozdziału o dalszych podmiotach przetwarzających. Aktualizacja załącznika C, która podnosi poziom bezpieczeństwa, oraz zmiana porządkowa nie wymagają powiadomienia.
Do umowy stosuje się prawo polskie. Umowa jest sporządzona w języku polskim; tłumaczenia mają charakter informacyjny. Jeśli pojedyncze postanowienie okaże się nieważne, strony stosują w jego miejsce przepis RODO, który najbliżej odpowiada jego celowi, a pozostałe postanowienia pozostają w mocy.
Umowa w tej wersji obowiązuje od 5 października 2026.
§ 14. Załącznik A: rodzaje danych i kategorie osób
Kategorie osób, których dane dotyczą:
- klienci i potencjalni klienci Fotografa (osoby, które wysłały zapytanie, zamówiły usługę albo są stroną umowy)
- osoby korzystające ze stron publicznych udostępnionych przez Fotografa: Strefy klienta, galerii i formularza zapytania
- osoby wskazane w dokumentach Fotografa jako nabywcy albo osoby kontaktowe (także osoby reprezentujące firmy klientów)
- osoby widoczne na zdjęciach i filmach w galeriach, w zakresie, w jakim wizerunek stanowi dane osobowe
Rodzaje danych osobowych: dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, telefon, adres, profil w serwisie społecznościowym, nazwa firmy i NIP nabywcy; dane o zleceniu: usługa, termin i miejsce, odpowiedzi na pytania Fotografa, notatki i tagi Fotografa, etap zlecenia, historia zdarzeń; dane o rozliczeniach: wyceny, płatności, faktury i ich statusy; dokumenty i korespondencja: umowy wraz z zapisem podpisu (imię i nazwisko, chwila, skrót adresu IP, odręczny podpis jako obraz), wiadomości wysłane przez Serwis, pliki wgrane do zlecenia; zdjęcia i filmy w galeriach, wybór zdjęć i komentarze klienta; dane techniczne osób korzystających ze stron publicznych: skrót adresu IP, czas zdarzenia.
§ 15. Załącznik B: dalsze podmioty przetwarzające
Podmioty, które przetwarzają powierzone dane w imieniu Operatora, z rolą, lokalizacją i podstawą przekazania poza EOG. Wiersz oznaczony warunkiem obowiązuje tylko wtedy, gdy Administrator włączy daną funkcję.
| Podmiot | Rola | Lokalizacja | Podstawa przekazania poza EOG |
|---|---|---|---|
| Supabase, Inc. (USA) | baza danych, logowanie i sesje, magazyn plików (zdjęcia, filmy, dokumenty), zmniejszanie zdjęć w galeriach, kopia zapasowa w prywatnym magazynie | serwery AWS w UE (Frankfurt); pomoc techniczna dostawcy może mieć dostęp spoza EOG | standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. |
| Vercel Inc. (USA) | hosting aplikacji i stron, uruchamianie kodu serwera, zadania okresowe, logi serwera | kod serwera w regionie Frankfurt; sieć dostarczania treści (CDN) także poza EOG | standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. |
| Cloudflare, Inc. (USA) | DNS domeny, ochrona formularzy przed botami (Turnstile) i druga kopia zapasowa bazy (R2) w jurysdykcji UE | globalna sieć (Turnstile, DNS); kopia zapasowa w centrach danych w UE | standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. |
| Resend, Inc. (USA) | wysyłka e-maili: do posiadaczy kont oraz, w imieniu wykonawców, do ich klientów (wyceny, umowy, faktury, przypomnienia) | region UE (Irlandia) dla wysyłki; spółka z USA | standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. |
| Anthropic, PBC (USA) | odczyt pliku przy imporcie klientów przez AI: model wypisuje z pliku dane kontaktowe, nic nie zapisuje i nie trenuje się na danych (tylko gdy posiadacz konta sam uruchomi import z pliku) | USA | standardowe klauzule umowne Komisji Europejskiej (art. 46 ust. 2 lit. c RODO), a gdy dostawca ma certyfikat EU-US Data Privacy Framework, także decyzja o adekwatności z 10 lipca 2023 r. |
| SMSAPI sp. z o.o. (Polska) | SMS z przypomnieniem o terminie do klientów wykonawcy (tylko gdy posiadacz konta włączy przypomnienia SMS) | Polska | nie dotyczy (dane w EOG) |
| Programy do faktur: Fakturownia, inFakt, iFirma albo wFirma | na polecenie posiadacza konta dane nabywcy i pozycje faktury trafiają na jego własne konto w programie, gdzie wystawia fakturę; program działa na zlecenie wykonawcy, nie nasze (tylko gdy posiadacz konta połączy własne konto w programie) | Polska | nie dotyczy (dane w EOG) |
Programy do faktur, system płatności online, adresy webhooków i aplikacje kalendarza, do których dane trafiają na własne konto Administratora, działają na jego polecenie i nie są dalszymi podmiotami przetwarzającymi Operatora.
§ 16. Załącznik C: środki techniczne i organizacyjne
Środki wdrożone przez Operatora (art. 32 RODO). Opis jest aktualizowany razem z kodem Serwisu.
- Rozdzielenie danych kont w bazie regułami Row Level Security: każde zapytanie widzi wyłącznie wiersze właściciela, a reguły stoją w bazie, nie tylko w kodzie.
- Szyfrowanie transmisji (TLS) między przeglądarką albo aplikacją a serwerem oraz między serwerem a dostawcami; szyfrowanie danych w spoczynku u dostawców bazy i magazynu plików.
- Hasła przechowywane wyłącznie w postaci skrótu; logowanie dwuskładnikowe (TOTP) dla posiadacza konta, a przy włączonym 2FA baza i magazyn plików odmawiają dostępu sesji bez drugiego składnika.
- Pliki w prywatnych magazynach: dostęp przez podpisane adresy o ograniczonej ważności; galeria podglądu wydaje kopie zmniejszone ze znakiem wodnym, nigdy oryginał.
- Linki dla klientów oparte na losowych tokenach, galerie z opcjonalnym hasłem; adresy IP w dowodach akceptacji i podpisu zapisywane tylko jako skrót z solą.
- Kody API programów do faktur zaszyfrowane AES-256-GCM, bez dostępu dla ról klienckich bazy.
- Polityka bezpieczeństwa treści (CSP) z jednorazowym kluczem na każdej stronie, nagłówki bezpieczeństwa, ochrona formularzy publicznych przed botami i limity żądań.
- Codzienna kopia zapasowa bazy w dwóch niezależnych miejscach (magazyn dostawcy bazy i Cloudflare R2 w jurysdykcji UE), przechowywana 30 dni, z okresową próbą odtworzenia.
- Dostęp administracyjny tylko dla osób z grupy administratorów, po logowaniu dwuskładnikowym; usuwanie konta wyłącznie jedną procedurą, która sprząta dane, pliki, subskrypcję i telefony.
- Minimalizacja: dane do dostawców ograniczone do zadania (np. model AI dostaje plik, nie bazę; SMS tylko telefon i treść), okresy przechowywania ustalone w jednym miejscu i egzekwowane automatycznie.
- Rejestr naruszeń i procedura powiadamiania Fotografów jako administratorów; dziennik zdarzeń zlecenia (oś zdarzeń) z informacją, kto i kiedy wykonał czynność.
- Środowisko testowe oddzielone od produkcji, kod w prywatnym repozytorium z przeglądem zmian i automatycznymi testami bezpieczeństwa przed wdrożeniem.