Umowa powierzenia przetwarzania danych osobowych

Updated: August 23, 2026

Wersja 1.0 — 16 sierpnia 2026 r.

Szkic do weryfikacji prawnej. Dokument stanowi wzór stosowany jako załącznik do Regulaminu usługi numac.pl. Przed pierwszym zastosowaniem wymaga zatwierdzenia przez radcę prawnego.

Umowa zawarta pomiędzy:

Administratorem — podmiotem korzystającym z usługi numac.pl, wskazanym w formularzu rejestracyjnym konta (dalej: Administrator),

a

Podmiotem przetwarzającymMacLife Polska Nowakowski, Nowakowska Sp. j., ul. Grochowska 221, 04-077 Warszawa, NIP: 1132978861, KRS: 0000740155, REGON: 380742750 (dalej: Przetwarzający),

łącznie zwanymi Stronami.

Umowa zostaje zawarta z chwilą akceptacji Regulaminu usługi numac.pl i obowiązuje przez czas obowiązywania umowy głównej.

§ 1. Przedmiot i cel powierzenia

  1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w niniejszej Umowie, na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: RODO).
  2. Celem powierzenia jest wyłącznie świadczenie usługi numac.pl, polegającej na rejestrowaniu nieodebranych połączeń telefonicznych kierowanych do Administratora i udostępnianiu ich w panelu w formie listy spraw do oddzwonienia.
  3. Charakter przetwarzania obejmuje: zbieranie, utrwalanie, przechowywanie, przeglądanie, udostępnianie osobom upoważnionym przez Administratora oraz usuwanie danych.
  4. Szczegółowy zakres danych i kategorie osób, których dane dotyczą, określa Załącznik nr 1.

§ 2. Obowiązki Przetwarzającego

Przetwarzający zobowiązuje się do:

  1. przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, przy czym za takie polecenie uznaje się również korzystanie przez Administratora z funkcji panelu; dotyczy to także przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo Unii lub prawo państwa członkowskiego — w takim przypadku Przetwarzający informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo tego nie zabrania;
  2. zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
  3. podjęcia wszelkich środków wymaganych na mocy art. 32 RODO, opisanych w Załączniku nr 3;
  4. przestrzegania warunków korzystania z usług innego podmiotu przetwarzającego, określonych w § 3;
  5. pomocy Administratorowi — w miarę możliwości i za pomocą odpowiednich środków technicznych i organizacyjnych — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w rozdziale III RODO;
  6. pomocy Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, przy uwzględnieniu charakteru przetwarzania i dostępnych Przetwarzającemu informacji;
  7. po zakończeniu świadczenia usług — usunięcia lub zwrotu wszelkich danych osobowych oraz usunięcia ich istniejących kopii, na zasadach określonych w § 6;
  8. udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzania audytów, na zasadach określonych w § 5;
  9. niezwłocznego poinformowania Administratora, jeżeli w ocenie Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych.

§ 3. Dalsze powierzenie (podprzetwarzający)

  1. Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających, wymienionych w Załączniku nr 2.
  2. Przetwarzający zawiera z każdym podprzetwarzającym umowę nakładającą na niego te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy.
  3. O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu podprzetwarzającego Przetwarzający informuje Administratora z co najmniej 30-dniowym wyprzedzeniem, na adres e-mail przypisany do konta.
  4. Administrator może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. W razie sprzeciwu Strony podejmują w dobrej wierze próbę wypracowania rozwiązania. Jeżeli okaże się to niemożliwe, Administratorowi przysługuje prawo wypowiedzenia umowy głównej ze skutkiem natychmiastowym, bez ponoszenia kosztów, z prawem do zwrotu opłat za niewykorzystany okres.
  5. Przetwarzający ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania podprzetwarzających.

§ 4. Zgłaszanie naruszeń ochrony danych

  1. Przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia — tak, aby Administrator mógł dotrzymać terminu 72 godzin wynikającego z art. 33 RODO.
  2. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe osoby, od której można uzyskać więcej informacji.
  3. Jeżeli podanie wszystkich informacji jednocześnie nie jest możliwe, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
  4. Przetwarzający dokumentuje wszystkie naruszenia i udostępnia dokumentację Administratorowi na jego żądanie.
  5. Przetwarzający nie zgłasza naruszenia organowi nadzorczemu ani osobom, których dane dotyczą, we własnym imieniu — decyzja w tym zakresie należy do Administratora.

§ 5. Audyt i kontrola

  1. Administrator ma prawo do przeprowadzenia audytu przestrzegania niniejszej Umowy, nie częściej niż raz w roku kalendarzowym, po uprzednim powiadomieniu Przetwarzającego z co najmniej 14-dniowym wyprzedzeniem. Ograniczenie częstotliwości nie obowiązuje po wystąpieniu naruszenia ochrony danych.
  2. Audyt odbywa się w godzinach pracy, w sposób nienaruszający tajemnicy przedsiębiorstwa Przetwarzającego ani poufności danych innych jego klientów.
  3. Przetwarzający może w pierwszej kolejności przedstawić aktualne sprawozdanie z audytu lub certyfikat wydany przez niezależny podmiot, jeżeli obejmuje on zakres żądanego audytu.
  4. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków Przetwarzającego — wówczas koszty ponosi Przetwarzający.

§ 6. Zakończenie przetwarzania

  1. Po rozwiązaniu lub wygaśnięciu umowy głównej Administrator ma 30 dni na pobranie danych z panelu w powszechnie używanym formacie umożliwiającym odczyt maszynowy.
  2. Po upływie tego terminu Przetwarzający trwale usuwa wszystkie powierzone dane osobowe wraz z kopiami, chyba że obowiązek dalszego przechowywania wynika z prawa Unii lub prawa państwa członkowskiego.
  3. Kopie zapasowe zawierające powierzone dane są usuwane zgodnie z cyklem rotacji kopii, nie później niż 60 dni od rozwiązania umowy. Do czasu usunięcia pozostają objęte niniejszą Umową.
  4. Na żądanie Administratora Przetwarzający wydaje pisemne potwierdzenie usunięcia danych.

§ 7. Przekazywanie danych poza EOG

  1. Dane przetwarzane są na serwerach zlokalizowanych na terytorium Europejskiego Obszaru Gospodarczego.
  2. Jeżeli którykolwiek z podprzetwarzających wymienionych w Załączniku nr 2 przetwarza dane poza EOG, odbywa się to wyłącznie na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską lub decyzji stwierdzającej odpowiedni stopień ochrony, z zastosowaniem dodatkowych środków zabezpieczających, jeżeli są wymagane.

§ 8. Odpowiedzialność

  1. Strony ponoszą odpowiedzialność na zasadach określonych w art. 82 RODO.
  2. Przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków nałożonych na podmioty przetwarzające lub działał poza zgodnymi z prawem poleceniami Administratora.
  3. Ograniczenia odpowiedzialności wynikające z Regulaminu usługi numac.pl nie mają zastosowania do roszczeń osób, których dane dotyczą, ani do kar administracyjnych nałożonych przez organ nadzorczy.

§ 9. Postanowienia końcowe

  1. Umowa obowiązuje przez czas trwania umowy głównej oraz w zakresie § 6 również po jej zakończeniu, do czasu usunięcia wszystkich danych.
  2. Zmiany Umowy wymagają formy dokumentowej pod rygorem nieważności. Za formę dokumentową uznaje się powiadomienie na adres e-mail przypisany do konta.
  3. W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych oraz Kodeks cywilny.
  4. Spory rozstrzyga sąd właściwy dla siedziby Przetwarzającego.

Załącznik nr 1 — Zakres przetwarzania

Kategorie osób, których dane dotyczą

  • osoby dzwoniące do Administratora, których połączenie nie zostało odebrane (goście, kontrahenci, kandydaci do pracy i inne osoby kontaktujące się telefonicznie),
  • pracownicy i współpracownicy Administratora korzystający z panelu.

Rodzaje danych osobowych

KategoriaZakres
Osoby dzwoniącenumer telefonu, data i godzina połączenia, czas jego trwania, liczba prób połączenia, status obsługi sprawy, treść notatki wprowadzonej przez pracownika Administratora
Osoby dzwoniące — dodatek „wiadomość głosowa”nagranie wiadomości i jej transkrypcja
Osoby dzwoniące — dodatek „SMS do gościa”treść wysłanej wiadomości i status jej doręczenia
Pracownicy Administratoraimię i nazwisko, służbowy adres e-mail, identyfikator w panelu, logi logowania i wykonanych czynności

Przetwarzający nie przetwarza szczególnych kategorii danych w rozumieniu art. 9 RODO ani danych dotyczących wyroków skazujących. Administrator zobowiązuje się nie wprowadzać takich danych do pól tekstowych panelu.

Okres przetwarzania

  • dane dotyczące połączeń — 12 miesięcy, chyba że Strony uzgodnią inny okres,
  • nagrania wiadomości głosowych — 30 dni,
  • dane pracowników Administratora — przez czas obowiązywania umowy głównej,
  • logi techniczne — 12 miesięcy.

Załącznik nr 2 — Lista podprzetwarzających

PodmiotRolaLokalizacja przetwarzania
Dostawca infrastruktury serwerowejhosting aplikacji i bazy danychUnia Europejska
Dostawca usług telekomunikacyjnychudostępnienie numeru i obsługa połączeń przychodzącychUnia Europejska
Dostawca bramki SMSwysyłka wiadomości — wyłącznie przy aktywnym dodatkuPolska
Dostawca usługi poczty elektronicznejwysyłka powiadomień i raportówUnia Europejska
Dostawca systemu do fakturowaniawystawianie faktur — dane pracowników Administratora, bez danych osób dzwoniącychPolska

Aktualna lista wraz z pełnymi danymi identyfikacyjnymi podprzetwarzających jest dostępna na żądanie pod adresem biuro@maclife.pl. Wykaz wymaga uzupełnienia o nazwy podmiotów przed pierwszym zawarciem umowy.

Załącznik nr 3 — Środki techniczne i organizacyjne

Kontrola dostępu

  • dostęp do panelu wyłącznie po uwierzytelnieniu loginem i hasłem,
  • hasła przechowywane w postaci skrótów z użyciem funkcji odpornej na ataki słownikowe,
  • role i uprawnienia ograniczające zakres widocznych danych,
  • dostęp administracyjny po stronie Przetwarzającego wyłącznie dla imiennie upoważnionych osób, z użyciem kluczy kryptograficznych.

Ochrona transmisji i przechowywania

  • szyfrowanie połączeń z panelem protokołem TLS,
  • szyfrowanie dysków serwerowych,
  • separacja danych poszczególnych Administratorów.

Ciągłość działania

  • kopie zapasowe wykonywane codziennie, przechowywane 30 dni,
  • okresowe testy odtworzenia kopii,
  • monitoring dostępności usługi.

Organizacja

  • rejestr kategorii czynności przetwarzania prowadzony zgodnie z art. 30 ust. 2 RODO,
  • pisemne upoważnienia i zobowiązania do poufności dla osób mających dostęp do danych,
  • procedura postępowania w przypadku naruszenia ochrony danych,
  • zasada minimalizacji dostępu — uprawnienia nadawane wyłącznie w zakresie niezbędnym do wykonywania obowiązków.

Sprawdźcie, ile telefonów przepada u Was w tym tygodniu

Czternaście dni za darmo, bez karty. Wdrożenie zajmuje dziesięć minut i nie wymaga informatyka.
Jeśli liczba Was nie zaskoczy — po prostu wyłączacie przekierowanie.

Zacznij bezpłatny okres próbny