Dodatek Ochrony Danych
Ostatnia aktualizacja: 10/06/2025
Niniejsza Umowa Powierzenia Przetwarzania RODO (Dodatek Ochrony Danych) stanowi integralną część umowy między Evnyo a Klientem. Stosuje się do operacji przetwarzania danych osobowych wykonywanych przez Evnyo na rzecz Klienta w ramach korzystania z Usług Evnyo.
Niniejszy dokument stanowi Umowę powierzenia przetwarzania RODO zintegrowaną z Warunkami i Regulaminem Evnyo, zgodnie z artykułem 7.3 Warunków i Regulaminu. Formalizuje odpowiednie zobowiązania Klienta (Administrator Danych) i Evnyo (Podmiot Przetwarzający) dla ochrony danych osobowych Gości, w zastosowaniu artykułu 28 RODO.
Strony uznają, że w przypadku tych operacji przetwarzania Klient jest Administratorem Danych, a Evnyo działa w charakterze Podmiotu Przetwarzającego w rozumieniu Obowiązujących Przepisów dotyczących ochrony danych (RODO i polskich ustaw o ochronie danych osobowych).
Przedmiotem niniejszej Umowy jest określenie warunków, na których Evnyo zobowiązuje się przetwarzać dane osobowe na rzecz Klienta, oraz prawa i obowiązki każdej ze stron. Zostaje zawarta bez oddzielnego podpisu, a jej akceptacja następuje przez akceptację Warunków i Regulaminu online.
O ile w niniejszej Umowie nie określono inaczej, używane terminy mają definicję nadaną im w RODO. W szczególności „dane osobowe", „osoba, której dane dotyczą", „przetwarzanie", „Administrator danych", „Podmiot przetwarzający", „naruszenie ochrony danych osobowych" mają znaczenie nadane im w artykule 4 RODO.
Evnyo jest uprawnione do przetwarzania na rzecz Klienta danych osobowych niezbędnych do świadczenia Usług zgodnie z definicją w Warunkach i Regulaminie. Charakterystyki tych operacji przetwarzania zostały podsumowane w poniższej tabeli, zgodnie z wymaganiami artykułu 28 RODO:
| Kategorie przetwarzanych danych osobowych | Cele przetwarzania | Okres przechowywania | Upoważnieni odbiorcy |
|---|---|---|---|
| Dane identyfikacyjne i kontaktowe Gości (osoby zaproszone na wydarzenia): imię, nazwisko, adres e-mail, numer telefonu, firma/organizacja, funkcja, a także wszelkie dodatkowe informacje dostarczone przez Klienta dotyczące jego gości (np. kategoria gościa, odpowiedzi na zaproszenie, komentarze). | Zarządzanie organizacją wydarzeń i wysyłanie zaproszeń elektronicznych. Obejmuje to wysyłanie zaproszeń przez e-mail i SMS, śledzenie odpowiedzi/RSVP, przypominanie osobom, które nie odpowiedziały, komunikowanie informacji związanych z wydarzeniem, oraz ogólnie wszelkie cele niezbędne dla świadczenia usługi Evnyo w zakresie wydarzenia. Dane są przetwarzane wyłącznie zgodnie z instrukcjami Klienta i w żadnym przypadku nie są wykorzystywane przez Evnyo do innych celów. | Okres przechowywania: dane Gości są przechowywane przez okres niezbędny do zarządzania wydarzeniem, a następnie usuwane w terminie maksymalnie 90 dni po zakończeniu wydarzenia lub rozwiązaniu umowy, w zależności od tego, które z tych zdarzeń nastąpi wcześniej. Klient ma możliwość usunięcia lub wyeksportowania danych swoich Gości w dowolnym momencie za pośrednictwem platformy. W przypadku braku wcześniejszego usunięcia przez Klienta, dane zostaną bezpiecznie usunięte zgodnie z wyżej wspomnianym terminem, z zastrzeżeniem wszelkich prawnych obowiązków dłuższego przechowywania. Evnyo może przechowywać poza tym terminem dane zanonimizowane lub zagregowane do celów czysto statystycznych i poprawy usługi (bez danych osobowych umożliwiających identyfikację). | Odbiorcy: dane są dostępne wyłącznie: - Upoważnionemu personelowi Evnyo zaangażowanemu w świadczenie usługi (np. zespół techniczny do wsparcia lub konserwacji) podlegającemu obowiązkowi zachowania poufności. - Dalszym podmiotom przetwarzającym Evnyo (Podmioty przetwarzające drugiego stopnia) zaangażowanym w świadczenie Usługi, jak szczegółowo opisano w sekcji 4.4 poniżej. - Organom prawnie uprawnionym, które by o to wnioskowały, zgodnie z obowiązującym prawem (np. nakaz sądowy), w granicach tego, co jest wymagane przez prawo. Evnyo nie przekazuje danych Gości innym kategoriom odbiorców i nie zezwala na jakikolwiek nieautoryzowany dostęp przez Klienta. |
Uwagi: Kategorie osób, których dotyczą te operacje przetwarzania, to głównie Goście wyznaczeni przez Klienta (kontakty zawodowe lub prywatne zaproszone na jego wydarzenia). Klient może również być zmuszony do wprowadzenia danych dotyczących swoich użytkowników wewnętrznych (np. dane kontaktowe współpracownika organizatora) na platformę – te dane użytkowników Klienta zazwyczaj dotyczą samego konta Klienta i są przetwarzane w ramach funkcjonowania usługi (np. zarządzanie dostępami). Wreszcie, dane własne Klienta (takie jak informacje rozliczeniowe, identyfikatory) są przetwarzane przez Evnyo jako Administrator danych w ramach zarządzania relacją umowną (zob. Polityka Prywatności Evnyo), i nie są tutaj szczegółowo opisane, ponieważ wykraczają poza zakres niniejszej Umowy.
Ustala się, że jeśli Klient wykorzystuje Usługi do przetwarzania Danych lub kategorii Danych lub w ramach celów innych niż opisane powyżej, czyni to na własne ryzyko. Evnyo nie może ponosić odpowiedzialności w przypadku niezgodności z przepisami wynikającej z operacji przetwarzania nieprzewidzianych przez Strony. Klient zobowiązuje się do korzystania z platformy wyłącznie do celów, do których została przewidziana, zgodnie z Warunkami i Regulaminem i niniejszą tabelą.
W charakterze Administratora Danych Klient zobowiązuje się do:
Klient uznaje, że zachowuje pełną odpowiedzialność za Dane osobowe przetwarzane na jego rzecz. Klient pozostaje odpowiedzialny za ogólną zgodność przetwarzania wobec osób, których dane dotyczą, i organów, w ramach swoich obowiązków jako Administrator Danych. Evnyo ponosi swoją odpowiedzialność jako Podmiot Przetwarzający zgodnie z artykułem 28 RODO, szczególnie w zakresie bezpieczeństwa, poufności i współpracy. W przypadku naruszenia przez Klienta jego obowiązków jako Administrator Danych, wynikające z tego konsekwencje finansowe i prawne pozostają jego odpowiedzialnością, z zastrzeżeniem własnej odpowiedzialności Evnyo jako Podmiot Przetwarzający.
W charakterze Podmiotu Przetwarzającego Evnyo zobowiązuje się do przestrzegania następujących obowiązków, zgodnie z artykułem 28 RODO:
Evnyo będzie przetwarzać dane osobowe Gości wyłącznie na udokumentowane instrukcje Klienta i wyłącznie w celu świadczenia Usług zgodnie z definicją w Umowie. Obejmuje to operacje techniczne niezbędne takie jak hosting, przechowywanie, wysyłanie e-maili/SMS-ów, formatowanie zaproszeń, śledzenie odpowiedzi, konserwacja i wsparcie.
Evnyo nie będzie decydować o celach lub środkach przetwarzania poza instrukcjami Klienta. Evnyo będzie się w szczególności powstrzymywać od jakiegokolwiek wykorzystania danych do innych celów (własny marketing, profilowanie itp.), od sprzedaży lub wynajmu danych, oraz od łączenia danych Gości z innymi bazami, z wyjątkiem przeciwnego obowiązku prawnego.
Jeśli Evnyo uważa, że instrukcja Klienta stanowi naruszenie RODO lub innych mających zastosowanie przepisów, niezwłocznie poinformuje o tym Klienta. Podobnie, jeśli Evnyo jest zobowiązane przez prawo Unii lub prawo krajowe do przeprowadzenia przetwarzania wykraczającego poza instrukcje (np. ujawnienie na nakaz sądowy), poinformuje o tym Klienta przed przetwarzaniem (chyba że prawo zabrania tego z ważnych względów interesu publicznego).
Evnyo gwarantuje, że dane osobowe przetwarzane na rzecz Klienta będą zachowywane w ścisłej poufności. W tym celu Evnyo zobowiązuje się do:
Ten obowiązek zachowania poufności trwa nawet po zakończeniu umowy.
Evnyo wdroży wszystkie odpowiednie techniczne i organizacyjne środki bezpieczeństwa w celu zagwarantowania poziomu bezpieczeństwa odpowiedniego do ryzyka, zgodnie z artykułem 32 RODO. Evnyo zobowiązuje się do utrzymania poziomu bezpieczeństwa zgodnego ze stanem techniki. Uwzględniając stan wiedzy, koszty wdrożenia i charakter danych, Evnyo podejmuje w szczególności następujące środki:
Evnyo zobowiązuje się do powiadomienia Klienta o każdym naruszeniu ochrony danych osobowych (incydent bezpieczeństwa powodujący przypadkowo lub bezprawnie zniszczenie, utratę, zmianę, nieautoryzowane ujawnienie lub nieautoryzowany dostęp do danych osobowych), o którym by wiedziało i który dotyczy danych Klienta. To powiadomienie zostanie dokonane w ciągu 24 godzin po odkryciu incydentu. Evnyo dostarczy Klientowi wszystkie istotne informacje o charakterze naruszenia, potencjalnie dotkniętych danych, prawdopodobnych konsekwencjach i podjętych środkach naprawczych, aby umożliwić Klientowi, w razie potrzeby, zgłoszenie tego incydentu właściwemu organowi ochrony danych (UODO) i/lub osobom, których dane dotyczą, zgodnie z artykułami 33 i 34 RODO. Strony będą współpracować w dobrej wierze w przypadku incydentu, aby złagodzić jego skutki.
Klient wyraźnie zgadza się, aby Evnyo mogło korzystać z dalszych podmiotów przetwarzających (nazywanych również podrzędnymi podmiotami przetwarzającymi lub usługodawcami zewnętrznymi) do prowadzenia określonych działań przetwarzania na rzecz Klienta, w ramach świadczenia Usługi. Może to dotyczyć szczególnie następujących kategorii: hosting w chmurze, usługi wysyłania e-maili i SMS-ów, narzędzia analiz technicznych, korekta danych przez AI itp.
Aktualni dalsi podmioty przetwarzające, z których korzysta Evnyo, obejmują (lista niewyłączna):
Evnyo zapewnia, że wszyscy jego dalsi podmioty przetwarzające posiadają zatwierdzone mechanizmy transferu dla krajów trzecich (BCR, Standardowe Klauzule Umowne, decyzja o adekwatności) i że ich standardowe DPA spełniają wymagania artykułu 28 RODO. Evnyo zobowiązuje się, że każdy dalszy podmiot przetwarzający oferuje wystarczające gwarancje dotyczące wdrożenia odpowiednich środków technicznych i organizacyjnych, tak aby przetwarzanie spełniało wymagania RODO i gwarantowało ochronę praw osób, których dane dotyczą. Evnyo zawiera z każdym z tych dalszych podmiotów przetwarzających pisemną umowę nakładającą obowiązki ochrony danych równoważne tym z niniejszej Umowy, szczególnie w zakresie poufności, bezpieczeństwa i powiadamiania o naruszeniach.
Evnyo pozostaje w pełni odpowiedzialne wobec Klienta za wykonywanie przez swoich dalszych podmiotów przetwarzających ich obowiązków ochrony danych. Evnyo będzie nadzorować te podmioty przetwarzające i pozostanie jedynym rozmówcą Klienta.
Informowanie i prawo sprzeciwu: Evnyo będzie informować Klienta o wszelkich planowanych zmianach dotyczących dodawania lub zastępowania ważnych dalszych podmiotów przetwarzających związanych z przetwarzaniem danych osobowych Klienta. Informacja ta zostanie dostarczona za pośrednictwem powiadomienia (na przykład w interfejsie administratora Klienta lub przez e-mail) co najmniej 15 dni przed zmianą. Klient ma możliwość zgłoszenia uzasadnionych i prawnych sprzeciwów wobec tych zmian w tym 15-dniowym terminie. Sprzeciw musi być umotywowany w dobrej wierze, na przykład jeśli Klient uważa, że nowy dalszy podmiot przetwarzający przedstawia niewystarczające gwarancje zgodności.
W przypadku nierozwiązanego sprzeciwu dotyczącego nowego dalszego podmiotu przetwarzającego, Evnyo może, według własnego wyboru, zrezygnować z zaangażowania tego podmiotu przetwarzającego lub zaproponować Klientowi alternatywne rozwiązanie. Jeśli nie zostanie znalezione akceptowalne rozwiązanie, Klient może rozwiązać umowę bez kary z powodu tego sprzeciwu. To rozwiązanie będzie uważane za prawne i niebędące winą Evnyo.
Po zakończeniu relacji umownej, czyli w przypadku rozwiązania lub wygaśnięcia Warunków i Regulaminu, Klient ma możliwość odzyskania wszystkich danych osobowych przetwarzanych na jego rzecz przez Evnyo. Evnyo dostarcza, na wniosek Klienta, dane w standardowym, czytelnym formacie (na przykład eksport CSV list gości i odpowiedzi).
Klient będzie musiał skorzystać z tej opcji zwrotu przed datą zakończenia umowy lub najpóźniej w ciągu 15 dni następnych. Po tym terminie Evnyo przystąpi do całkowitego usunięcia danych osobowych Klienta nadal będących w jego posiadaniu, zgodnie z następującym harmonogramem:
Jeśli Klient chce zwrotu danych przed usunięciem, Evnyo może mu pomóc (ta usługa może być fakturowana, jeśli generuje znaczny koszt). W każdym przypadku Evnyo nie będzie przechowywać żadnych danych osobowych Klienta poza wspomnianym okresem, z wyjątkiem prawnego obowiązku dłuższego przechowywania. Na przykład Evnyo może przechowywać logi połączeń lub transakcji zawierające przypadkowo dane osobowe, jeśli prawo tego wymaga, ale w tym przypadku te dane pozostaną chronione i zarchiwizowane oddzielnie.
Obowiązki Evnyo w zakresie poufności i bezpieczeństwa nadal obowiązują, dopóki Evnyo przechowuje dane.
W przypadku pilnego rozwiązania (natychmiastowe zawieszenie za poważne naruszenie), Klient ma 7 dni na odzyskanie swoich danych przez automatyczny eksport ze swojego interfejsu. Po tym terminie stosuje się normalną procedurę usuwania (termin maksymalnie 90 dni zgodnie z modalnościami określonymi powyżej).
W przypadku jakichkolwiek pytań lub instrukcji dotyczących ochrony danych osobowych w ramach niniejszej Umowy, Klient może skontaktować się z odpowiedzialnym za ochronę danych Evnyo. Ten odpowiedzialny nie posiada statusu IOD w rozumieniu artykułu 37 RODO. Dane kontaktowe są wskazane w Polityce Prywatności i/lub na stronie Evnyo (np. dedykowany adres e-mail taki jak privacy@evnyo.com).
Evnyo zobowiązuje się do rozpatrzenia każdego wniosku Klienta dotyczącego niniejszej Umowy w najkrótszym możliwym czasie.
Niniejsza Umowa stanowi część Warunków i Regulaminu. W przypadku sprzeczności między postanowieniem Warunków i Regulaminu a postanowieniem niniejszej Umowy dotyczącym przetwarzania danych osobowych, Umowa będzie miała pierwszeństwo. W przypadku konfliktu między dokumentami umownymi a imperatywnymi obowiązkami prawnymi, te ostatnie automatycznie przeważają. Inne postanowienia Warunków i Regulaminu pozostają w pełni obowiązujące dla wszystkiego, co nie jest objęte Umową.
Obowiązki Evnyo jako Podmiot Przetwarzający na mocy niniejszej Umowy obowiązują przez cały czas świadczenia Usług obejmujących przetwarzanie danych osobowych na rzecz Klienta, aż do usunięcia danych. Obowiązki, które z natury trwają (poufność, pomoc itp.) będą obowiązywać tak długo, jak będzie to konieczne po zakończeniu umowy.
Niniejsza Umowa podlega temu samemu prawu co Warunki i Regulamin (patrz artykuł 9 Warunków i Regulaminu). Wszelkie spory dotyczące jej wykonania lub interpretacji będą rozstrzygane zgodnie z trybami rozstrzygania sporów przewidzianymi w Warunkach i Regulaminie. Jednakże w przypadku sporu szczególnie dotyczącego ochrony danych, Strony będą współpracować w dobrej wierze, aby znaleźć rozwiązanie zgodne z przepisami i, w razie potrzeby, skonsultują się z właściwym organem kontrolnym (np. UODO) w celu uzyskania opinii.
Niniejsza Umowa stanowi całość porozumienia Stron dotyczącego ochrony danych dla Usług Evnyo. Może być uzupełniona lub zmodyfikowana przez pismo podpisane przez obie Strony (w tym przez wyraźną zgodę elektroniczną). Evnyo zastrzega sobie prawo do proponowania aktualizacji niniejszej Umowy w przypadku ewolucji przepisów lub Usług, zgodnie z tymi samymi modalnościami co modyfikacja Warunków i Regulaminu. Klient zostanie poinformowany o wszelkich istotnych modyfikacjach i może je odrzucić, rozwiązując Usługę przed jej wejściem w życie, jeśli jest dla niego szkodliwa.
W przypadku uznania klauzuli za nieważną przez sąd, strony zobowiązują się do negocjowania w dobrej wierze jej zastąpienia równoważną i prawną klauzulą.
Podpisując lub akceptując elektronicznie Warunki i Regulamin, Klient i Evnyo uznają, że przeczytali i zrozumieli niniejszą Umowę i zobowiązują się do przestrzegania wszystkich jej postanowień.