UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
This is an English translation provided for convenience. In the event of any discrepancy, the Polish-language version prevails.
Załącznik nr 2 do Regulaminu Serwisu ReviewGuide
Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa DPA") zostaje zawarta pomiędzy:
- Usługobiorcą (Klientem korzystającym z Serwisu ReviewGuide) — zwanym dalej „Administratorem Danych", oraz
- PEPE COMPANY sp. z o.o., ul. Świętokrzyska 18/405, 00‑052 Warszawa, NIP: 5732861000, KRS: 0000599316 — zwaną dalej „Podmiotem Przetwarzającym".
Umowa DPA stanowi integralną część Regulaminu; jej zawarcie następuje z chwilą akceptacji Regulaminu i rozpoczęcia korzystania z Usługi. Umowę zawiera się na podstawie art. 28 RODO.
§ 1. Powierzenie przetwarzania
- Administrator Danych powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usługi ReviewGuide (monitorowanie opinii Google dotyczących lokalu Administratora Danych oraz generowanie i publikowanie odpowiedzi na te opinie).
- Podmiot Przetwarzający przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora Danych, którym są w szczególności Regulamin, niniejsza Umowa DPA oraz czynności wykonywane przez Administratora Danych w ramach korzystania z Usługi.
§ 2. Charakter, cel, czas i przedmiot przetwarzania
- Cel przetwarzania: świadczenie Usługi ReviewGuide.
- Charakter przetwarzania: operacje przetwarzania wykonywane w systemach informatycznych (m.in. pobieranie, przechowywanie, analiza, generowanie treści, przekazywanie do publikacji).
- Czas przetwarzania: przez okres obowiązywania Umowy o świadczenie Usługi, z zastrzeżeniem § 7.
- Przedmiot przetwarzania: dane osobowe zawarte w opiniach publikowanych w serwisie Google dotyczących lokalu Administratora Danych oraz w treści odpowiedzi.
§ 3. Kategorie osób i rodzaj danych
- Kategorie osób, których dane dotyczą: autorzy opinii publikowanych w serwisie Google (klienci/goście lokalu Administratora Danych).
- Rodzaj danych osobowych: dane identyfikacyjne widoczne publicznie w opinii (np. nazwa/nick/imię autora, zdjęcie profilowe, jeżeli dostępne), treść opinii oraz treść odpowiedzi, ocena (liczba gwiazdek), data. Podmiot Przetwarzający nie dąży do pozyskiwania szczególnych kategorii danych; mogą one jednak potencjalnie pojawić się w treści opinii wprowadzonej samodzielnie przez jej autora.
§ 4. Obowiązki Podmiotu Przetwarzającego
Podmiot Przetwarzający zobowiązuje się do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Administratora Danych, w tym w zakresie przekazywania danych do państwa trzeciego — chyba że obowiązek taki nakłada na niego prawo (o czym informuje Administratora, o ile prawo tego nie zakazuje);
- zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności;
- wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania, zgodnie z art. 32 RODO;
- przestrzegania warunków korzystania z usług dalszego podmiotu przetwarzającego (podpowierzenia), o których mowa w § 5;
- w miarę możliwości pomagania Administratorowi Danych — poprzez odpowiednie środki techniczne i organizacyjne — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (realizacja praw z rozdziału III RODO);
- pomagania Administratorowi Danych w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje);
- zgłaszania Administratorowi Danych naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia;
- po zakończeniu świadczenia Usługi — usunięcia lub zwrotu danych zgodnie z § 7;
- udostępniania Administratorowi Danych informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytów, zgodnie z § 6.
§ 5. Podpowierzenie (dalsze podmioty przetwarzające)
Administrator Danych udziela Podmiotowi Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) w celu świadczenia Usługi, w szczególności: dostawców hostingu i infrastruktury chmurowej, dostawców modeli i usług sztucznej inteligencji, dostawców narzędzi analitycznych, wsparcia i komunikacji, dostawcy usług Google oraz dostawcy danych o opiniach.
Podmiot Przetwarzający zapewnia, że na dalszy podmiot przetwarzający nałożone zostaną — w drodze umowy — obowiązki w zakresie ochrony danych odpowiadające obowiązkom z niniejszej Umowy DPA.
Podmiot Przetwarzający informuje Administratora Danych o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów, umożliwiając wyrażenie sprzeciwu. Aktualny wykaz podprocesorów jest udostępniany na żądanie lub w Serwisie.
Ogólny wykaz kategorii podprocesorów wykorzystywanych na dzień zawarcia Umowy DPA:
Kategoria Rola w świadczeniu Usługi Przykładowi dostawcy Możliwy transfer poza EOG Hosting i infrastruktura chmurowa przechowywanie i przetwarzanie danych, hosting aplikacji i bazy danych Amazon Web Services, Google Cloud, Vercel Tak (na podstawie SCC / EU–U.S. DPF) Operator płatności obsługa płatności cyklicznych Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) Tak (SCC / EU–U.S. DPF) Dostawcy modeli i usług AI generowanie propozycji odpowiedzi na opinie OpenAI, Anthropic, Google Tak (SCC / EU–U.S. DPF) Integracja Google pobieranie opinii i publikacja odpowiedzi Google Ireland Limited / Google LLC Tak (SCC / EU–U.S. DPF) Poczta transakcyjna / powiadomienia wysyłka wiadomości e‑mail do Klientów Amazon SES, SendGrid (Twilio), Postmark Możliwy Narzędzia analityczne statystyka i ulepszanie Usługi Google Analytics Możliwy Wsparcie i obsługa klienta czat, help desk, CRM Intercom, Crisp, HubSpot Możliwy Dane opinii / dostawca danych o opiniach (review data provider) pobieranie publicznie dostępnych danych opinii Google na potrzeby świadczenia Usługi Outscraper Tak (SCC) Powyższy wykaz ma charakter ogólny i obejmuje kategorie oraz typowych dostawców; faktycznie wykorzystywani są wybrani spośród nich, zgodnie z wdrożonymi narzędziami. Zaktualizowany, imienny wykaz podprocesorów Podmiot Przetwarzający udostępnia na żądanie Administratora Danych.
Podmiot Przetwarzający ponosi wobec Administratora Danych odpowiedzialność za wywiązanie się przez dalszy podmiot przetwarzający z obowiązków ochrony danych.
§ 6. Audyt
- Podmiot Przetwarzający udostępnia Administratorowi Danych informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia przeprowadzanie audytów (w tym inspekcji) przez Administratora Danych lub upoważnionego audytora.
- Audyt odbywa się po uprzednim uzgodnieniu terminu (z co najmniej 14‑dniowym wyprzedzeniem), w godzinach pracy, w sposób niezakłócający działalności Podmiotu Przetwarzającego oraz z poszanowaniem poufności i bezpieczeństwa danych innych klientów. Podmiot Przetwarzający może wykazać zgodność również poprzez udostępnienie odpowiednich certyfikatów lub raportów.
§ 7. Zakończenie przetwarzania
- Po zakończeniu świadczenia Usługi Podmiot Przetwarzający, zależnie od decyzji Administratora Danych, usuwa lub zwraca powierzone dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo krajowe nakazują ich przechowywanie.
- W braku odmiennej dyspozycji Administratora Danych, Podmiot Przetwarzający usuwa dane w rozsądnym terminie po zakończeniu Umowy.
§ 8. Odpowiedzialność
- Każda ze Stron odpowiada za szkody spowodowane naruszeniem RODO w zakresie, w jakim wynika to z art. 82 RODO.
- Podmiot Przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie w zakresie, w jakim nie dopełnił obowiązków nałożonych przez RODO na podmioty przetwarzające lub działał poza zgodnymi z prawem poleceniami Administratora Danych bądź wbrew nim.
§ 9. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się przepisy RODO oraz prawa polskiego.
- Niniejsza Umowa DPA ma pierwszeństwo przed postanowieniami Regulaminu wyłącznie w zakresie powierzenia przetwarzania danych osobowych.
Annex 2 to the ReviewGuide Terms of Service
This Data Processing Agreement (the "DPA") is concluded between:
- the Customer (using the ReviewGuide Service) — the "Controller", and
- PEPE COMPANY sp. z o.o., ul. Świętokrzyska 18/405, 00‑052 Warsaw, Poland, NIP: 5732861000, KRS: 0000599316 — the "Processor".
This DPA forms an integral part of the Terms; it is concluded upon acceptance of the Terms and commencement of use of the Service. It is concluded under Article 28 GDPR.
§ 1. Entrustment of processing
- The Controller entrusts the Processor with the processing of personal data to the extent and for the purpose necessary to provide the ReviewGuide Service (monitoring Google reviews of the Controller's premises and generating and publishing responses to them).
- The Processor processes the entrusted data only on the Controller's documented instructions, which include in particular the Terms, this DPA and actions taken by the Controller in using the Service.
§ 2. Nature, purpose, duration and subject matter
- Purpose: provision of the ReviewGuide Service.
- Nature: processing operations carried out in IT systems (including retrieval, storage, analysis, content generation, transmission for publication).
- Duration: for the term of the Agreement for the provision of the Service, subject to § 7.
- Subject matter: personal data contained in reviews published on Google relating to the Controller's premises and in the content of responses.
§ 3. Categories of data subjects and types of data
- Categories of data subjects: authors of reviews published on Google (customers/guests of the Controller's premises).
- Types of personal data: identification data publicly visible in the review (e.g. author name/nickname/first name, profile photo where available), review content and response content, rating (number of stars), date. The Processor does not seek to obtain special categories of data; however, such data may potentially appear in review content entered by the author.
§ 4. Obligations of the Processor
The Processor undertakes to:
- process data only on the Controller's documented instructions, including regarding transfers to a third country — unless required to do so by law (in which case it informs the Controller, unless prohibited by law);
- ensure that persons authorised to process data have committed to confidentiality or are under a statutory confidentiality obligation;
- implement appropriate technical and organisational measures ensuring the security of processing, in accordance with Article 32 GDPR;
- respect the conditions for engaging a sub-processor referred to in § 5;
- as far as possible, assist the Controller — by appropriate technical and organisational measures — in responding to data subjects' requests (rights under Chapter III GDPR);
- assist the Controller in complying with the obligations under Articles 32–36 GDPR (security, breach notification, impact assessments, prior consultation);
- notify the Controller of a personal data breach without undue delay, no later than 48 hours after becoming aware of it;
- upon completion of the Service, delete or return the data in accordance with § 7;
- make available to the Controller the information necessary to demonstrate compliance with Article 28 GDPR and allow for audits, in accordance with § 6.
§ 5. Sub-processing
The Controller grants the Processor general authorisation to engage sub-processors for the provision of the Service, in particular: hosting and cloud infrastructure providers, providers of AI models and services, providers of analytics, support and communication tools, Google, and the review-data provider.
The Processor ensures that sub-processors are bound by contract to data protection obligations equivalent to those in this DPA.
The Processor informs the Controller of intended changes concerning the addition or replacement of sub-processors, allowing the Controller to object. A current list of sub-processors is made available on request or in the Service.
General list of categories of sub-processors used as of the conclusion of this DPA:
Category Role in providing the Service Example providers Possible transfer outside EEA Hosting and cloud infrastructure data storage and processing, application and database hosting Amazon Web Services, Google Cloud, Vercel Yes (based on SCC / EU–U.S. DPF) Payment operator handling recurring payments Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) Yes (SCC / EU–U.S. DPF) AI model and service providers generating proposed responses to reviews OpenAI, Anthropic, Google Yes (SCC / EU–U.S. DPF) Google integration retrieving reviews and publishing responses Google Ireland Limited / Google LLC Yes (SCC / EU–U.S. DPF) Transactional e‑mail / notifications sending e‑mails to Customers Amazon SES, SendGrid (Twilio), Postmark Possible Analytics tools statistics and improvement of the Service Google Analytics Possible Customer support chat, help desk, CRM Intercom, Crisp, HubSpot Possible Review data / review data provider retrieving publicly available Google review data for the purpose of providing the Service Outscraper Yes (SCC) This list is general and covers categories and typical providers; a selection of them is actually used, in line with the tools implemented. The Processor provides an updated, named list of sub-processors at the Controller's request.
The Processor remains liable to the Controller for a sub-processor's performance of its data protection obligations.
§ 6. Audit
- The Processor makes available the information necessary to demonstrate compliance and allows for audits (including inspections) by the Controller or an authorised auditor.
- Audits take place following prior scheduling (at least 14 days' notice), during business hours, in a manner that does not disrupt the Processor's operations and respects the confidentiality and security of other clients' data. The Processor may also demonstrate compliance by providing relevant certifications or reports.
§ 7. End of processing
- Upon completion of the Service, the Processor, at the Controller's choice, deletes or returns the entrusted personal data and deletes existing copies, unless Union or national law requires their storage.
- Absent a different instruction from the Controller, the Processor deletes the data within a reasonable period after the end of the Agreement.
§ 8. Liability
- Each Party is liable for damage caused by a breach of the GDPR to the extent arising from Article 82 GDPR.
- The Processor is liable for damage caused by processing only where it has not complied with obligations the GDPR imposes specifically on processors or where it acted outside or against the Controller's lawful instructions.
§ 9. Final provisions
- Matters not regulated herein are governed by the GDPR and Polish law.
- This DPA prevails over the Terms only with respect to the entrustment of processing of personal data.