Powierzenie przetwarzania danych
Umowa powierzenia przetwarzania danych osobowych · art. 28 RODO · obowiązuje od 27 lipca 2026
Po co ten dokument
Wprowadzając do systemu dane swoich kierowców i osób kontaktowych u kontrahentów, pozostajesz ich administratorem. My przetwarzamy je wyłącznie na Twoje polecenie, jako podmiot przetwarzający. Przepisy wymagają, aby ta relacja była opisana umową. Poniższy dokument zawierasz z nami akceptując regulamin, bez konieczności podpisywania czegokolwiek osobno.
1. Strony i przedmiot umowy
Niniejsza umowa powierzenia przetwarzania danych osobowych, zwana dalej Umową, zawierana jest pomiędzy klientem korzystającym z serwisu premium-tms.com, zwanym dalej Administratorem, a Premium Transport & Logistics Sp. z o.o. z siedzibą w Lipnica 13A, 56-100 Wołów, NIP 9880307881, zwaną dalej Przetwarzającym.
Umowa zawierana jest na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r., zwanego dalej RODO.
Umowa stanowi integralną część regulaminu serwisu i zostaje zawarta z chwilą jego akceptacji przez Administratora.
Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w Umowie, wyłącznie w związku ze świadczeniem usługi dostępu do systemu zarządzania transportem.
2. Zakres i charakter przetwarzania
Przetwarzanie obejmuje dane osobowe wprowadzane przez Administratora lub jego użytkowników do systemu, a także dane zawarte w dokumentach przekazywanych do automatycznego odczytu.
Kategorie osób, których dane dotyczą:
- kierowcy zatrudnieni lub współpracujący z Administratorem,
- pracownicy i użytkownicy systemu po stronie Administratora,
- osoby kontaktowe po stronie kontrahentów Administratora,
- osoby prowadzące jednoosobową działalność gospodarczą będące kontrahentami Administratora.
Kategorie danych osobowych:
- dane identyfikacyjne: imię i nazwisko, nazwa działalności, numer identyfikacji podatkowej,
- dane kontaktowe: adres, adres poczty elektronicznej, numer telefonu,
- dane dotyczące zatrudnienia i rozliczeń kierowców, w tym kwoty wypłat,
- dane dokumentów kierowców: numery i terminy ważności uprawnień oraz badań,
- dane lokalizacyjne pojazdów, jeżeli Administrator korzysta z integracji z telematyką.
Przetwarzanie ma charakter ciągły i obejmuje operacje: zbieranie, utrwalanie, przechowywanie, przeglądanie, modyfikowanie, udostępnianie użytkownikom Administratora oraz usuwanie.
Przetwarzanie nie obejmuje szczególnych kategorii danych, o których mowa w art. 9 RODO. Administrator zobowiązuje się nie wprowadzać takich danych do systemu.
3. Obowiązki Przetwarzającego
Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest w szczególności korzystanie z funkcji systemu, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego.
Przetwarzający zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy.
Przetwarzający wdraża odpowiednie środki techniczne i organizacyjne, o których mowa w art. 32 RODO, opisane w punkcie 4.
Przetwarzający pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, udostępniając funkcje eksportu, poprawiania i usuwania danych w systemie.
Przetwarzający pomaga Administratorowi w wywiązywaniu się z obowiązków wynikających z art. 32 do 36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
Przetwarzający nie wykorzystuje powierzonych danych do własnych celów, w szczególności nie wykorzystuje ich do trenowania modeli sztucznej inteligencji ani do celów marketingowych.
4. Środki bezpieczeństwa
Przetwarzający stosuje w szczególności następujące środki:
- szyfrowanie transmisji danych protokołem TLS,
- szyfrowanie danych przechowywanych w bazie danych,
- kontrolę dostępu opartą na rolach i uprawnieniach użytkowników,
- logiczne rozdzielenie danych poszczególnych klientów w systemie wielopodmiotowym,
- regularne kopie zapasowe wraz z weryfikacją możliwości odtworzenia danych,
- rejestrowanie zdarzeń w systemie umożliwiające wykrycie nieuprawnionego dostępu,
- ograniczenie dostępu do środowiska produkcyjnego do osób, dla których jest to niezbędne.
Przetwarzający dokonuje okresowego przeglądu stosowanych środków i dostosowuje je do zmieniającego się ryzyka.
5. Dalsze powierzenie
Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, wskazanych w wykazie zamieszczonym poniżej.
Przetwarzający nakłada na każdy dalszy podmiot przetwarzający obowiązki odpowiadające obowiązkom wynikającym z Umowy i ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez nie z tych obowiązków.
O zamierzonej zmianie wykazu, polegającej na dodaniu lub zastąpieniu podmiotu, Przetwarzający informuje Administratora z wyprzedzeniem co najmniej trzydziestu dni na adres poczty elektronicznej przypisany do konta.
Administrator może wnieść uzasadniony sprzeciw wobec zmiany w terminie czternastu dni od otrzymania informacji. W razie sprzeciwu uniemożliwiającego świadczenie usługi każda ze stron może rozwiązać umowę główną, a Administratorowi przysługuje zwrot opłaty za niewykorzystany okres abonamentowy.
Wykaz dalszych podmiotów przetwarzających
| Podmiot | Zakres przetwarzania | Lokalizacja |
|---|---|---|
| Supabase Inc. | Baza danych i uwierzytelnianie uzytkownikow | Unia Europejska (Frankfurt) |
| Vercel Inc. | Hosting aplikacji i dostarczanie tresci | Unia Europejska / USA |
| Resend Inc. | Wysylka wiadomosci e-mail z systemu | USA |
| Anthropic PBC | Automatyczny odczyt tresci dokumentow (zlecen i faktur) przez model jezykowy | USA |
6. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część dalszych podmiotów przetwarzających ma siedzibę poza Europejskim Obszarem Gospodarczym, co wskazano w wykazie.
Dotyczy to w szczególności usługi automatycznego odczytu dokumentów. Treść dokumentu przekazanego przez Administratora do odczytu, mogąca zawierać dane osobowe, jest przesyłana do dostawcy modelu językowego w celu jej rozpoznania i nie jest przez niego wykorzystywana do innych celów.
Przekazanie odbywa się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską lub innego mechanizmu zapewniającego odpowiedni stopień ochrony w rozumieniu rozdziału V RODO.
Administrator, który nie wyraża zgody na przekazywanie danych poza Europejski Obszar Gospodarczy, może nie korzystać z funkcji automatycznego odczytu dokumentów. Pozostałe funkcje systemu pozostają dostępne.
7. Zgłaszanie naruszeń
Przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w terminie dwudziestu czterech godzin od jego stwierdzenia.
Zgłoszenie zawiera opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, opis możliwych konsekwencji oraz opis zastosowanych lub proponowanych środków zaradczych.
Obowiązek zgłoszenia naruszenia organowi nadzorczemu spoczywa na Administratorze. Przetwarzający udziela mu w tym zakresie niezbędnej pomocy.
8. Kontrola i audyt
Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
Administrator ma prawo przeprowadzenia audytu, w tym inspekcji, po uprzednim powiadomieniu z wyprzedzeniem co najmniej czternastu dni, nie częściej niż raz w roku kalendarzowym, chyba że audyt następuje po stwierdzonym naruszeniu.
Audyt przeprowadzany jest w sposób nieutrudniający bieżącej działalności Przetwarzającego, a informacje pozyskane w jego toku objęte są poufnością.
Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy po stronie Przetwarzającego.
9. Postępowanie z danymi po zakończeniu
Po zakończeniu świadczenia usługi Przetwarzający, zależnie od decyzji Administratora, zwraca mu powierzone dane w postaci eksportu albo je usuwa.
W braku odmiennej dyspozycji dane są przechowywane przez trzydzieści dni od zakończenia umowy, umożliwiając Administratorowi ich pobranie, a następnie trwale usuwane wraz z kopiami zapasowymi w cyklu ich rotacji.
Przetwarzający usuwa dane niezwłocznie na wyraźne żądanie Administratora zgłoszone przed upływem terminu wskazanego w ustępie poprzedzającym.
Przetwarzający może zachować dane wyłącznie w zakresie, w jakim wymaga tego prawo Unii lub prawo państwa członkowskiego, informując o tym Administratora.
10. Odpowiedzialność i postanowienia końcowe
Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 tego rozporządzenia.
Odpowiedzialność Przetwarzającego wobec Administratora z tytułu Umowy ograniczona jest zgodnie z postanowieniami regulaminu, z zastrzeżeniem że ograniczenie to nie dotyczy szkody wyrządzonej umyślnie ani odpowiedzialności, której zgodnie z przepisami nie można wyłączyć.
Umowa obowiązuje przez czas trwania umowy głównej o świadczenie usługi.
W sprawach nieuregulowanych stosuje się przepisy RODO, ustawy o ochronie danych osobowych oraz Kodeksu cywilnego.
Niniejsza wersja obowiązuje od 27 lipca 2026.
