Załącznik nr 1 do Regulaminu Organizatora w Systemie SF-CONFERENCE

Umowa powierzenia przetwarzania danych osobowych

§ 1. Postanowienia ogólne

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa powierzenia”) stanowi integralną część Regulaminu Organizatora w Systemie (dalej: „Regulamin”) i zawierana jest pomiędzy:
    1. Organizatorem - będącym administratorem danych osobowych uczestników wydarzenia i innych osób korzystających z Systemu w związku z organizowanym wydarzeniem (dalej: „Administrator”),
    2. SF-LABS sp. z o.o. z siedzibą przy ul. Józefa Marcika 6, 30-443 Kraków, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000886671, NIP: 6793213075, REGON: 388297924 (dalej: „Procesor” lub „SF-LABS”)

    - łącznie zwanymi „Stronami”.

  2. Wszelkie pojęcia niezdefiniowane w niniejszej Umowie powierzenia, a zdefiniowane w Regulaminie, należy rozumieć zgodnie ze znaczeniem nadanym im w Regulaminie.
  3. Umowa powierzenia została zawarta w związku z rozpoczęciem przez Administratora korzystania z Systemu na podstawie zawarcia umowy pomiędzy SF-LABS a Administratorem w drodze rejestracji i akceptacji Regulaminu („Umowa o świadczenie usług”).
  4. Celem niniejszej Umowy powierzenia jest określenie zasad, zakresu i warunków powierzenia SF-LABS przetwarzania danych osobowych powierzonych przez Administratora, zgodnie z art. 28 RODO.

§ 2. Przedmiot i cel powierzenia

  1. Celem niniejszej Umowy jest określenie zasad, zakresu i warunków powierzenia przez Administratora danych osobowych uczestników wydarzeń i innych osób korzystających z Systemu w związku z organizacją wydarzeń, w tym w szczególności danych gromadzonych za pośrednictwem formularzy rejestracyjnych, paneli uczestnika, komunikacji systemowej oraz realizacji płatności, do przetwarzania przez SF-LABS jako podmiot przetwarzający, zgodnie z art. 28 RODO. Powierzenie danych ma na celu umożliwienie Administratorowi korzystania z Systemu SF-CONFERENCE do organizacji i obsługi wydarzeń, w tym prowadzenia zapisów, zarządzania uczestnikami, komunikacji oraz - w przypadku korzystania z integracji płatniczych - obsługi transakcji płatniczych.
  2. Administrator powierza Procesorowi przetwarzanie danych osobowych, których przetwarzanie jest niezbędne do świadczenia usług objętych Regulaminem, w szczególności danych:
    1. Uczestników,
    2. reprezentantów zgłaszających Uczestników,
    3. innych Użytkowników.
  3. Kategorie danych mogą obejmować w szczególności: imię, nazwisko, adres e-mail, dane kontaktowe, afiliację zawodową, dane dotyczące uczestnictwa w wydarzeniu, dane niezbędne do obsługi zgłoszeń, faktur i płatności, historię aktywności w Systemie, czy też inne dane wskazane w obowiązującej w Systemie Polityce Prywatności znajdującej się pod adresem https://www.sf-conference.com/privacy-policy.
  4. Zakres operacji przetwarzania obejmuje w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie na polecenie Administratora, usuwanie i niszczenie danych.
  5. Przetwarzanie odbywa się z wykorzystaniem środków technicznych i organizacyjnych wdrożonych przez Procesora, w tym infrastruktury systemu teleinformatycznego SF-LABS, obejmującej hosting, panel administracyjny, narzędzia do automatyzacji komunikacji (w tym mailingów) oraz bazy danych powiązane z Systemem.
  6. Przetwarzanie danych może obejmować również dane wymagane dla realizacji usług płatniczych świadczonych przez SF-LABS jako małą instytucję płatniczą w rozumieniu ustawy z dnia 19 sierpnia 2011 r. o usługach płatniczych oraz dane objęte środkami bezpieczeństwa finansowego wymaganymi na podstawie ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu.

§ 3. Obowiązki SF-LABS jako podmiotu przetwarzającego

  1. Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek taki wynika z przepisów prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Procesor. W takim przypadku Procesor przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania udzielenia takiej informacji.
  2. Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych w jego imieniu zobowiązane są do zachowania poufności i tajemnicy danych lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
  3. Procesor zobowiązuje się do wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą, zgodnie z art. 32 RODO.
  4. Procesor zobowiązany jest do wspierania Administratora, w zakresie posiadanych środków technicznych i organizacyjnych, w:
    1. realizacji obowiązków wynikających z art. 32-36 RODO (m.in. oceny skutków, zgłoszenia naruszeń, konsultacji z organem nadzorczym),
    2. realizacji praw osób, których dane dotyczą, określonych w art. 12-22 RODO (m.in. prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych).
  5. Na żądanie Administratora, Procesor niezwłocznie udzieli mu wszelkich informacji niezbędnych do wykazania spełnienia obowiązków wynikających z niniejszej Umowy powierzenia oraz art. 28 RODO, a także umożliwi przeprowadzenie audytu lub inspekcji przez Administratora lub upoważnioną przez niego osobę trzecią, o ile nie stanowi to naruszenia tajemnicy handlowej lub poufności innych Administratorów.

§ 4. Obowiązki Administratora

  1. Administrator oświadcza, że dane osobowe powierzane do przetwarzania w ramach niniejszej Umowy powierzenia są przetwarzane zgodnie z obowiązującym prawem, w tym w szczególności na podstawie jednej z przesłanek legalności określonych w art. 6 lub art. 9 RODO oraz że osoby, których dane dotyczą, zostały poinformowane o zasadach ich przetwarzania.
  2. Administrator zobowiązuje się nie powierzać Procesorowi do przetwarzania danych osobowych:
    1. należących do szczególnych kategorii danych, o których mowa w art. 9 ust. 1 RODO,
    2. dotyczących dzieci w rozumieniu art. 8 RODO,

    chyba że Strony postanowią inaczej w odrębnej umowie lub aneksie - przy czym zastrzega się tutaj formę pisemną pod rygorem nieważności.

  3. Administrator zobowiązuje się do niezwłocznego poinformowania Procesora o wszelkich naruszeniach ochrony danych osobowych, incydentach bezpieczeństwa lub innych istotnych zdarzeniach mających wpływ na przetwarzanie danych osobowych powierzonych w ramach niniejszej Umowy powierzenia, w szczególności wtedy, kiedy mają one źródło po stronie Administratora. Zgłoszenie powinno zostać dokonane w formie elektronicznej na adres e-mail office@sf-labs.com lub inny wskazany przez Procesora, niezwłocznie, jednak nie później niż w terminie 24 godzin od momentu wykrycia zdarzenia. Zgłoszenie powinno zawierać co najmniej: opis zdarzenia, jego potencjalne skutki, znane kategorie danych i osób, których dotyczy, oraz dane kontaktowe osoby odpowiedzialnej po stronie Administratora za dalszą komunikację w sprawie incydentu.

§ 5. Podpowierzenie danych

  1. Administrator wyraża zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających („Subprocesorów”) w zakresie niezbędnym do świadczenia usług objętych Umową powierzenia, w szczególności w zakresie usług hostingowych, poczty elektronicznej, systemów automatyzacji komunikacji oraz innych narzędzi wspierających działanie Systemu.
  2. Lista kategorii podmiotów, którym dane mogą być powierzone, dostępna jest w Polityce Prywatności SF-LABS, publikowanej na stronie internetowej Systemu. Procesor zobowiązuje się do aktualizacji tej listy w przypadku każdorazowej zmiany kategorii Subprocesorów.
  3. Procesor zobowiązuje się do zawarcia z każdym Subprocesorem umowy o przetwarzanie danych osobowych, której treść zapewnia poziom ochrony nie niższy niż wynikający z niniejszej Umowy powierzenia.
  4. Procesor będzie kontrolować działania Subprocesorów oraz podejmować odpowiednie środki w przypadku stwierdzenia przez niego naruszeń lub ryzyka naruszenia ochrony danych osobowych po stronie któregokolwiek z Subprocesorów.
  5. Procesor ponosi wobec Administratora pełną odpowiedzialność za działania i zaniechania każdego Subprocesora, tak jak za własne działania i zaniechania w zakresie przetwarzania powierzonych danych osobowych.
  6. Administrator ma prawo do zgłoszenia uzasadnionego sprzeciwu wobec konkretnego nowego Subprocesora w terminie 7 dni od otrzymania zawiadomienia. Brak sprzeciwu w tym terminie oznacza jego akceptację.

§ 6. Naruszenia i odpowiedzialność

  1. W przypadku stwierdzenia naruszenia ochrony danych osobowych, Procesor zobowiązany jest do niezwłocznego poinformowania Administratora o takim naruszeniu, nie później niż w terminie 48 godzin od momentu jego wykrycia, wraz z przekazaniem dostępnych informacji wymaganych zgodnie z art. 33 ust. 3 RODO. Informacja powinna obejmować co najmniej:
    1. charakter naruszenia i kategorie danych, których dotyczy,
    2. możliwe konsekwencje naruszenia,
    3. środki zastosowane lub proponowane przez Procesora w celu zaradzenia naruszeniu i jego skutkom,
    4. dane kontaktowe inspektora ochrony danych (jeśli takowy został wyznaczony).
  2. Procesor zobowiązuje się do prowadzenia rejestru naruszeń ochrony danych osobowych oraz do udostępnienia go Administratorowi na każde jego żądanie.
  3. Procesor ponosi odpowiedzialność wyłącznie za szkody powstałe wskutek zawinionego naruszenia przez niego obowiązków wynikających z niniejszej Umowy powierzenia lub przepisów RODO, w zakresie, w jakim to naruszenie było bezpośrednią przyczyną powstania szkody. Odpowiedzialność ta nie obejmuje szkód pośrednich ani utraconych korzyści.
  4. Procesor nie ponosi odpowiedzialności za naruszenia wynikające z:
    1. niezgodnego z prawem działania lub zaniechania Administratora,
    2. przekazania przez Administratora danych bez uprzedniego spełnienia obowiązków informacyjnych,
    3. błędów w treści lub zakresie powierzonych danych,
    4. nieuprawnionego dostępu wynikającego z niewłaściwego zabezpieczenia konta po stronie Administratora lub jego użytkowników,
    5. niewłaściwej konfiguracji integracji zewnętrznych, w tym narzędzi płatniczych lub formularzy, za które odpowiada Administrator.
  5. W przypadku wystąpienia wspólnej odpowiedzialności Stron wobec osób, których dane dotyczą, Strony podejmą niezwłocznie działania mające na celu ustalenie zakresu odpowiedzialności każdej z nich oraz proporcjonalne jej rozliczenie.

§ 7. Czas trwania i zakończenie przetwarzania

  1. Niniejsza Umowa powierzenia obowiązuje przez cały okres obowiązywania Umowy o świadczenie usług zawartej na podstawie akceptacji Regulaminu przez Administratora, a także w okresie niezbędnym do wykonania wszelkich czynności związanych z zakończeniem współpracy i zabezpieczeniem danych.
  2. Po zakończeniu świadczenia usług związanych z przetwarzaniem danych, Procesor:
    1. na żądanie Administratora - zwróci wszystkie dane osobowe oraz ich kopie, chyba że dalsze przechowywanie tych danych jest wymagane przepisami prawa Unii lub prawa państwa członkowskiego,
    2. w pozostałych przypadkach - usunie dane osobowe i ich kopie w sposób trwały i uniemożliwiający ich odtworzenie, nie później niż w terminie 90 dni od zakończenia obowiązywania Umowy powierzenia.
  3. Zobowiązania Procesora dotyczące ochrony danych osobowych określone w niniejszej Umowie pozostają w mocy również po jej rozwiązaniu lub wygaśnięciu, w zakresie, w jakim ich zachowanie jest wymagane przez przepisy prawa lub niezbędne do ochrony interesów osób, których dane dotyczą.
  4. Procesor może przechowywać dane w celach dowodowych (np. związanych z rozliczeniem usługi) przez okres wymagany przepisami prawa lub do czasu upływu terminów przedawnienia ewentualnych roszczeń.

§ 8. Postanowienia końcowe

  1. Do niniejszej Umowy powierzenia zastosowanie ma prawo polskie.
  2. Wszelkie spory wynikające z niniejszej Umowy powierzenia będą rozstrzygane przez sąd właściwy miejscowo dla siedziby Procesora, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
  3. Niniejsza Umowa powierzenia stanowi Załącznik nr 1 do Regulaminu Organizatora i obowiązuje wyłącznie w związku z jego akceptacją przez Administratora.
SF-CONFERENCE2026 © SF-LABS sp. z o.o.ul. Józefa Marcika 6, 30-443 KrakówWszelkie prawa zastrzeżone+48 512 988 220office@sf-labs.comwww.sf-labs.comWpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XI Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0000886671. Wysokość kapitału zakładowego 5000 zł.