Załącznik nr 1 do Regulaminu Organizatora w Systemie SF-CONFERENCE
Umowa powierzenia przetwarzania danych osobowych
§ 1. Postanowienia ogólne
- Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa powierzenia”) stanowi integralną część Regulaminu Organizatora w Systemie (dalej: „Regulamin”) i zawierana jest pomiędzy:
- Organizatorem - będącym administratorem danych osobowych uczestników wydarzenia i innych osób korzystających z Systemu w związku z organizowanym wydarzeniem (dalej: „Administrator”),
- SF-LABS sp. z o.o. z siedzibą przy ul. Józefa Marcika 6, 30-443 Kraków, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000886671, NIP: 6793213075, REGON: 388297924 (dalej: „Procesor” lub „SF-LABS”)
- łącznie zwanymi „Stronami”.
- Wszelkie pojęcia niezdefiniowane w niniejszej Umowie powierzenia, a zdefiniowane w Regulaminie, należy rozumieć zgodnie ze znaczeniem nadanym im w Regulaminie.
- Umowa powierzenia została zawarta w związku z rozpoczęciem przez Administratora korzystania z Systemu na podstawie zawarcia umowy pomiędzy SF-LABS a Administratorem w drodze rejestracji i akceptacji Regulaminu („Umowa o świadczenie usług”).
- Celem niniejszej Umowy powierzenia jest określenie zasad, zakresu i warunków powierzenia SF-LABS przetwarzania danych osobowych powierzonych przez Administratora, zgodnie z art. 28 RODO.
§ 2. Przedmiot i cel powierzenia
- Celem niniejszej Umowy jest określenie zasad, zakresu i warunków powierzenia przez Administratora danych osobowych uczestników wydarzeń i innych osób korzystających z Systemu w związku z organizacją wydarzeń, w tym w szczególności danych gromadzonych za pośrednictwem formularzy rejestracyjnych, paneli uczestnika, komunikacji systemowej oraz realizacji płatności, do przetwarzania przez SF-LABS jako podmiot przetwarzający, zgodnie z art. 28 RODO. Powierzenie danych ma na celu umożliwienie Administratorowi korzystania z Systemu SF-CONFERENCE do organizacji i obsługi wydarzeń, w tym prowadzenia zapisów, zarządzania uczestnikami, komunikacji oraz - w przypadku korzystania z integracji płatniczych - obsługi transakcji płatniczych.
- Administrator powierza Procesorowi przetwarzanie danych osobowych, których przetwarzanie jest niezbędne do świadczenia usług objętych Regulaminem, w szczególności danych:
- Uczestników,
- reprezentantów zgłaszających Uczestników,
- innych Użytkowników.
- Kategorie danych mogą obejmować w szczególności: imię, nazwisko, adres e-mail, dane kontaktowe, afiliację zawodową, dane dotyczące uczestnictwa w wydarzeniu, dane niezbędne do obsługi zgłoszeń, faktur i płatności, historię aktywności w Systemie, czy też inne dane wskazane w obowiązującej w Systemie Polityce Prywatności znajdującej się pod adresem https://www.sf-conference.com/privacy-policy.
- Zakres operacji przetwarzania obejmuje w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, udostępnianie na polecenie Administratora, usuwanie i niszczenie danych.
- Przetwarzanie odbywa się z wykorzystaniem środków technicznych i organizacyjnych wdrożonych przez Procesora, w tym infrastruktury systemu teleinformatycznego SF-LABS, obejmującej hosting, panel administracyjny, narzędzia do automatyzacji komunikacji (w tym mailingów) oraz bazy danych powiązane z Systemem.
- Przetwarzanie danych może obejmować również dane wymagane dla realizacji usług płatniczych świadczonych przez SF-LABS jako małą instytucję płatniczą w rozumieniu ustawy z dnia 19 sierpnia 2011 r. o usługach płatniczych oraz dane objęte środkami bezpieczeństwa finansowego wymaganymi na podstawie ustawy z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu.
§ 3. Obowiązki SF-LABS jako podmiotu przetwarzającego
- Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek taki wynika z przepisów prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Procesor. W takim przypadku Procesor przed rozpoczęciem przetwarzania informuje Administratora o tym obowiązku, o ile prawo nie zabrania udzielenia takiej informacji.
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych w jego imieniu zobowiązane są do zachowania poufności i tajemnicy danych lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
- Procesor zobowiązuje się do wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą, zgodnie z art. 32 RODO.
- Procesor zobowiązany jest do wspierania Administratora, w zakresie posiadanych środków technicznych i organizacyjnych, w:
- realizacji obowiązków wynikających z art. 32-36 RODO (m.in. oceny skutków, zgłoszenia naruszeń, konsultacji z organem nadzorczym),
- realizacji praw osób, których dane dotyczą, określonych w art. 12-22 RODO (m.in. prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych).
- Na żądanie Administratora, Procesor niezwłocznie udzieli mu wszelkich informacji niezbędnych do wykazania spełnienia obowiązków wynikających z niniejszej Umowy powierzenia oraz art. 28 RODO, a także umożliwi przeprowadzenie audytu lub inspekcji przez Administratora lub upoważnioną przez niego osobę trzecią, o ile nie stanowi to naruszenia tajemnicy handlowej lub poufności innych Administratorów.
§ 4. Obowiązki Administratora
- Administrator oświadcza, że dane osobowe powierzane do przetwarzania w ramach niniejszej Umowy powierzenia są przetwarzane zgodnie z obowiązującym prawem, w tym w szczególności na podstawie jednej z przesłanek legalności określonych w art. 6 lub art. 9 RODO oraz że osoby, których dane dotyczą, zostały poinformowane o zasadach ich przetwarzania.
- Administrator zobowiązuje się nie powierzać Procesorowi do przetwarzania danych osobowych:
- należących do szczególnych kategorii danych, o których mowa w art. 9 ust. 1 RODO,
- dotyczących dzieci w rozumieniu art. 8 RODO,
chyba że Strony postanowią inaczej w odrębnej umowie lub aneksie - przy czym zastrzega się tutaj formę pisemną pod rygorem nieważności.
- Administrator zobowiązuje się do niezwłocznego poinformowania Procesora o wszelkich naruszeniach ochrony danych osobowych, incydentach bezpieczeństwa lub innych istotnych zdarzeniach mających wpływ na przetwarzanie danych osobowych powierzonych w ramach niniejszej Umowy powierzenia, w szczególności wtedy, kiedy mają one źródło po stronie Administratora. Zgłoszenie powinno zostać dokonane w formie elektronicznej na adres e-mail office@sf-labs.com lub inny wskazany przez Procesora, niezwłocznie, jednak nie później niż w terminie 24 godzin od momentu wykrycia zdarzenia. Zgłoszenie powinno zawierać co najmniej: opis zdarzenia, jego potencjalne skutki, znane kategorie danych i osób, których dotyczy, oraz dane kontaktowe osoby odpowiedzialnej po stronie Administratora za dalszą komunikację w sprawie incydentu.
§ 5. Podpowierzenie danych
- Administrator wyraża zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających („Subprocesorów”) w zakresie niezbędnym do świadczenia usług objętych Umową powierzenia, w szczególności w zakresie usług hostingowych, poczty elektronicznej, systemów automatyzacji komunikacji oraz innych narzędzi wspierających działanie Systemu.
- Lista kategorii podmiotów, którym dane mogą być powierzone, dostępna jest w Polityce Prywatności SF-LABS, publikowanej na stronie internetowej Systemu. Procesor zobowiązuje się do aktualizacji tej listy w przypadku każdorazowej zmiany kategorii Subprocesorów.
- Procesor zobowiązuje się do zawarcia z każdym Subprocesorem umowy o przetwarzanie danych osobowych, której treść zapewnia poziom ochrony nie niższy niż wynikający z niniejszej Umowy powierzenia.
- Procesor będzie kontrolować działania Subprocesorów oraz podejmować odpowiednie środki w przypadku stwierdzenia przez niego naruszeń lub ryzyka naruszenia ochrony danych osobowych po stronie któregokolwiek z Subprocesorów.
- Procesor ponosi wobec Administratora pełną odpowiedzialność za działania i zaniechania każdego Subprocesora, tak jak za własne działania i zaniechania w zakresie przetwarzania powierzonych danych osobowych.
- Administrator ma prawo do zgłoszenia uzasadnionego sprzeciwu wobec konkretnego nowego Subprocesora w terminie 7 dni od otrzymania zawiadomienia. Brak sprzeciwu w tym terminie oznacza jego akceptację.
§ 6. Naruszenia i odpowiedzialność
- W przypadku stwierdzenia naruszenia ochrony danych osobowych, Procesor zobowiązany jest do niezwłocznego poinformowania Administratora o takim naruszeniu, nie później niż w terminie 48 godzin od momentu jego wykrycia, wraz z przekazaniem dostępnych informacji wymaganych zgodnie z art. 33 ust. 3 RODO. Informacja powinna obejmować co najmniej:
- charakter naruszenia i kategorie danych, których dotyczy,
- możliwe konsekwencje naruszenia,
- środki zastosowane lub proponowane przez Procesora w celu zaradzenia naruszeniu i jego skutkom,
- dane kontaktowe inspektora ochrony danych (jeśli takowy został wyznaczony).
- Procesor zobowiązuje się do prowadzenia rejestru naruszeń ochrony danych osobowych oraz do udostępnienia go Administratorowi na każde jego żądanie.
- Procesor ponosi odpowiedzialność wyłącznie za szkody powstałe wskutek zawinionego naruszenia przez niego obowiązków wynikających z niniejszej Umowy powierzenia lub przepisów RODO, w zakresie, w jakim to naruszenie było bezpośrednią przyczyną powstania szkody. Odpowiedzialność ta nie obejmuje szkód pośrednich ani utraconych korzyści.
- Procesor nie ponosi odpowiedzialności za naruszenia wynikające z:
- niezgodnego z prawem działania lub zaniechania Administratora,
- przekazania przez Administratora danych bez uprzedniego spełnienia obowiązków informacyjnych,
- błędów w treści lub zakresie powierzonych danych,
- nieuprawnionego dostępu wynikającego z niewłaściwego zabezpieczenia konta po stronie Administratora lub jego użytkowników,
- niewłaściwej konfiguracji integracji zewnętrznych, w tym narzędzi płatniczych lub formularzy, za które odpowiada Administrator.
- W przypadku wystąpienia wspólnej odpowiedzialności Stron wobec osób, których dane dotyczą, Strony podejmą niezwłocznie działania mające na celu ustalenie zakresu odpowiedzialności każdej z nich oraz proporcjonalne jej rozliczenie.
§ 7. Czas trwania i zakończenie przetwarzania
- Niniejsza Umowa powierzenia obowiązuje przez cały okres obowiązywania Umowy o świadczenie usług zawartej na podstawie akceptacji Regulaminu przez Administratora, a także w okresie niezbędnym do wykonania wszelkich czynności związanych z zakończeniem współpracy i zabezpieczeniem danych.
- Po zakończeniu świadczenia usług związanych z przetwarzaniem danych, Procesor:
- na żądanie Administratora - zwróci wszystkie dane osobowe oraz ich kopie, chyba że dalsze przechowywanie tych danych jest wymagane przepisami prawa Unii lub prawa państwa członkowskiego,
- w pozostałych przypadkach - usunie dane osobowe i ich kopie w sposób trwały i uniemożliwiający ich odtworzenie, nie później niż w terminie 90 dni od zakończenia obowiązywania Umowy powierzenia.
- Zobowiązania Procesora dotyczące ochrony danych osobowych określone w niniejszej Umowie pozostają w mocy również po jej rozwiązaniu lub wygaśnięciu, w zakresie, w jakim ich zachowanie jest wymagane przez przepisy prawa lub niezbędne do ochrony interesów osób, których dane dotyczą.
- Procesor może przechowywać dane w celach dowodowych (np. związanych z rozliczeniem usługi) przez okres wymagany przepisami prawa lub do czasu upływu terminów przedawnienia ewentualnych roszczeń.
§ 8. Postanowienia końcowe
- Do niniejszej Umowy powierzenia zastosowanie ma prawo polskie.
- Wszelkie spory wynikające z niniejszej Umowy powierzenia będą rozstrzygane przez sąd właściwy miejscowo dla siedziby Procesora, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
- Niniejsza Umowa powierzenia stanowi Załącznik nr 1 do Regulaminu Organizatora i obowiązuje wyłącznie w związku z jego akceptacją przez Administratora.
2026 © SF-LABS sp. z o.o.ul. Józefa Marcika 6, 30-443 KrakówWszelkie prawa zastrzeżone+48 512 988 220office@sf-labs.comwww.sf-labs.comWpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XI Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0000886671. Wysokość kapitału zakładowego 5000 zł.