INFORMACJE PRAWNE
Umowa powierzenia danych (DPA)
Ostatnia aktualizacja: 6 sierpnia 2026 r.
Obowiązuje od 6 sierpnia 2026 r. DPA stanowi część umowy o korzystanie z RentFox i obowiązuje, gdy RentFox przetwarza dane osobowe w imieniu Klienta.
§1. Strony i zawarcie DPA
- Administrator — przedsiębiorca będący Klientem RentFox, oznaczony danymi firmy zapisanymi na koncie lub w zamówieniu.
- Podmiot przetwarzający — Mariusz Grecki, ul. Sowińskiego 16, 58-560 Jelenia Góra, NIP: 611-262-52-86, e-mail: privacy@rentfox.app, prowadzący RentFox.
- DPA zostaje zawarta wraz z umową o korzystanie z RentFox, w szczególności przez zaakceptowanie Regulaminu i DPA podczas rejestracji lub uruchomienia Usługi. DPA ma formę elektroniczną w rozumieniu art. 28 ust. 9 RODO.
- W razie sprzeczności dotyczącej przetwarzania danych osobowych pierwszeństwo ma DPA, następnie Regulamin i pozostałe uzgodnienia stron.
§2. Przedmiot, charakter, cel i czas przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu dane opisane w §3 w zakresie niezbędnym do dostarczenia, hostowania, utrzymania, zabezpieczenia, wsparcia i rozwoju funkcji RentFox używanych przez Administratora.
- Operacje mogą obejmować zbieranie za pośrednictwem interfejsu, utrwalanie, organizowanie, porządkowanie, przechowywanie, przeglądanie, wyszukiwanie, dopasowywanie, udostępnianie upoważnionym Użytkownikom, przesyłanie na polecenie Administratora, ograniczanie, eksportowanie, archiwizowanie i usuwanie.
- Przetwarzanie trwa przez okres obowiązywania umowy głównej oraz po jej zakończeniu przez czas niezbędny do zwrotu lub bezpiecznego usunięcia danych, z uwzględnieniem cyklu kopii zapasowych i obowiązków wynikających z prawa.
- Celem przetwarzania jest umożliwienie Administratorowi prowadzenia wypożyczalni, w szczególności obsługi klientów, pracowników, zasobów, rezerwacji, płatności, zadań, komunikacji, stron WWW oraz opcjonalnych funkcji AI.
§3. Kategorie osób i rodzaje danych
- Kategorie osób obejmują klientów i potencjalnych klientów wypożyczalni, ich przedstawicieli lub osoby kontaktowe, pracowników i współpracowników Administratora, Użytkowników konta, odbiorców korespondencji oraz inne osoby, których dane Administrator zgodnie z prawem wprowadzi do Usługi.
- Powierzone dane mogą obejmować:
- dane identyfikacyjne i kontaktowe: imię, nazwisko lub nazwa, adres, telefon, e-mail, kraj;
- identyfikatory: PESEL, NIP, VAT UE albo inny numer dokumentu lub identyfikator wybrany przez Administratora;
- dane rezerwacji i umów: terminy, wydane zasoby, historia najmu, statusy, notatki, dokumenty i powiązane zdarzenia;
- dane finansowe i rozliczeniowe: cena, kaucja, kwota wpłacona, saldo, status płatności i informacje konieczne do wystawienia dokumentu;
- dane pracownicze i organizacyjne: rola, oddział, zadania, uprawnienia, historia działań i komunikacja;
- treść wiadomości, załączników, zdjęć, materiałów strony WWW i danych przekazanych do funkcji AI;
- dane techniczne: identyfikatory konta i zdarzeń, adres IP, znaczniki czasu, logi dostępu i bezpieczeństwa.
- Usługa nie jest przeznaczona do systematycznego przetwarzania danych szczególnych kategorii z art. 9 RODO ani danych o wyrokach i naruszeniach prawa. Administrator nie będzie ich wprowadzał, chyba że jest to rzeczywiście niezbędne, ma właściwą podstawę prawną i poinformuje Podmiot przetwarzający o szczególnych wymaganiach przed rozpoczęciem takiego przetwarzania.
- Administrator odpowiada za minimalizację danych, w szczególności za to, aby PESEL, numer dokumentu, dane zdrowotne lub treści poufne były zapisywane wyłącznie, gdy są potrzebne i zgodne z prawem.
§4. Polecenia i obowiązki Administratora
- Udokumentowanymi poleceniami są DPA, umowa główna, zgodne z nimi czynności wykonywane przez Użytkowników w aplikacji oraz dodatkowe polecenia przekazane w sposób pozwalający utrwalić ich treść.
- Administrator zapewnia, że ma podstawę prawną przetwarzania i powierzenia danych, realizuje obowiązki informacyjne, respektuje prawa osób, nadaje Użytkownikom odpowiednie uprawnienia oraz nie zleca operacji sprzecznych z RODO.
- Jeżeli Podmiot przetwarzający uzna, że polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie poinformuje Administratora i może wstrzymać jego wykonanie do czasu wyjaśnienia.
- Administrator odpowiada za decyzję, jakie dane wprowadza do Usługi, jak długo ich potrzebuje oraz komu nadaje dostęp. Korzystając z funkcji AI, powinien usuwać z poleceń dane osobowe i poufne, które nie są konieczne.
§5. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, również w odniesieniu do transferów poza EOG, chyba że obowiązek przetwarzania nakłada prawo Unii lub państwa członkowskiego. O takim obowiązku poinformuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania.
- Zapewnia, aby osoby dopuszczone do danych były upoważnione, zobowiązane do poufności oraz otrzymały dostęp wyłącznie w zakresie koniecznym do wykonania zadań.
- Uwzględniając charakter przetwarzania, w miarę możliwości pomaga Administratorowi przez odpowiednie środki techniczne i organizacyjne w realizacji żądań osób wynikających z rozdziału III RODO.
- Uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w wykonaniu obowiązków z art. 32–36 RODO, w szczególności w ocenie bezpieczeństwa, obsłudze naruszeń, ocenie skutków dla ochrony danych i konsultacjach z organem nadzorczym.
- Udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz prowadzi wymagany prawem rejestr kategorii czynności przetwarzania.
§6. Bezpieczeństwo
- Podmiot przetwarzający wdraża i utrzymuje środki adekwatne do ryzyka, stanu wiedzy technicznej, kosztu wdrożenia oraz charakteru i celu przetwarzania.
- Stosowane środki obejmują odpowiednio:
- szyfrowanie transmisji z użyciem HTTPS/TLS i szyfrowane połączenia z usługami zewnętrznymi;
- hashowanie haseł, uwierzytelnianie tokenowe i mechanizmy wygaszania sesji;
- kontrolę ról i uprawnień oraz logiczną separację danych poszczególnych firm;
- ograniczenie dostępu administracyjnego, zarządzanie sekretami i dostępem do infrastruktury;
- rejestrowanie istotnych operacji, monitorowanie działania i obsługę podatności lub incydentów;
- kopie zapasowe, odtwarzanie dostępności oraz procedury aktualizacji i ciągłości działania — odpowiednio do wdrożonej infrastruktury;
- zasadę minimalnych uprawnień i okresową ocenę skuteczności zabezpieczeń.
- Szczegóły, których ujawnienie mogłoby obniżyć bezpieczeństwo Usługi, są przekazywane w kontrolowany sposób na uzasadnione żądanie Administratora.
§7. Naruszenia ochrony danych
- Po stwierdzeniu naruszenia dotyczącego powierzonych danych Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki na aktualny adres kontaktowy zapisany na koncie.
- W miarę dostępności powiadomienie będzie zawierać opis charakteru naruszenia, kategorie danych i osób, możliwe konsekwencje, zastosowane lub proponowane środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami, jeżeli nie są dostępne jednocześnie.
- Podmiot przetwarzający podejmie rozsądne działania ograniczające skutki i zabezpieczające dane oraz zachowa dokumentację naruszenia. Administrator odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi i zawiadomienia osób, których dane dotyczą.
§8. Dalsze powierzenie
- Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie koniecznym do świadczenia Usługi.
- Na dzień obowiązywania DPA wykorzystywani są w szczególności:
- Hetzner Online GmbH, Niemcy — infrastruktura serwerowa, obliczenia i baza danych;
- Cloudflare, Inc., USA/operacje globalne — przechowywanie plików w R2 i usługi sieciowe;
- Hostinger, EOG/operacje globalne — poczta systemowa i kontaktowa;
- OpenRouter, Inc., USA — brama do modeli AI, wyłącznie gdy Administrator korzysta z funkcji AI;
- dostawcy modeli dostępnych przez OpenRouter — wykonanie konkretnego żądania AI zgodnie z modelem wybranym przez RentFox.
- Podmiot przetwarzający nałoży na dalszego przetwarzającego, w odpowiedniej umowie lub innym wiążącym instrumencie, obowiązki ochrony danych odpowiadające DPA. Pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków dalszego przetwarzającego w zakresie wymaganym przez art. 28 ust. 4 RODO.
- O planowanym dodaniu lub zastąpieniu podprocesora, który może mieć dostęp do powierzonych danych, Administrator zostanie poinformowany z co najmniej 14-dniowym wyprzedzeniem przez e-mail, aplikację albo aktualizację wykazu połączoną z powiadomieniem.
- Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony podejmą próbę zastosowania rozsądnego rozwiązania. Jeżeli nie jest ono możliwe, Administrator może zaprzestać korzystania z funkcji zależnej od podprocesora albo rozwiązać umowę w zakresie, w jakim dalsze świadczenie Usługi wymaga jego udziału.
§9. Transfery poza EOG
- Administrator upoważnia Podmiot przetwarzający do transferu danych poza EOG wyłącznie w zakresie potrzebnym do użycia zatwierdzonych podprocesorów oraz przy spełnieniu wymogów rozdziału V RODO.
- Podstawą transferu będzie w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo standardowe klauzule umowne. Gdy jest to wymagane, Podmiot przetwarzający przeprowadzi ocenę transferu i zastosuje odpowiednie środki dodatkowe.
- Dokumentacja podstawy transferu zostanie udostępniona Administratorowi na uzasadnione żądanie, z możliwością usunięcia informacji poufnych lub dotyczących bezpieczeństwa innych klientów.
§10. Żądania osób i organów
- Jeżeli osoba zwróci się bezpośrednio do Podmiotu przetwarzającego w sprawie powierzonych danych, żądanie zostanie przekazane Administratorowi bez zbędnej zwłoki, chyba że prawo nakazuje inne działanie. Podmiot przetwarzający nie odpowiada samodzielnie na żądanie bez polecenia Administratora.
- W przypadku prawnie wiążącego żądania organu dotyczącego powierzonych danych Podmiot przetwarzający poinformuje Administratora przed ujawnieniem, o ile prawo tego nie zabrania, oraz ograniczy ujawnienie do niezbędnego zakresu.
§11. Audyt i wykazanie zgodności
- Administrator może nie częściej niż raz w roku, a także po istotnym naruszeniu, zażądać dokumentów lub odpowiedzi potrzebnych do oceny zgodności przetwarzania z DPA.
- Jeżeli przekazane informacje są niewystarczające, Administrator może przeprowadzić audyt samodzielnie lub przez niezależnego audytora zobowiązanego do poufności, po uzgodnieniu zakresu i terminu z co najmniej 14-dniowym wyprzedzeniem. Audyt odbywa się w godzinach pracy, nie może naruszać bezpieczeństwa ani praw innych klientów i powinien w pierwszej kolejności wykorzystywać środki zdalne.
- Każda strona ponosi własne koszty zwykłego audytu. Jeżeli audyt wykaże istotną niezgodność zawinioną przez Podmiot przetwarzający, poniesie on uzasadnione koszty jej usunięcia. Ograniczenia częstotliwości i terminu nie stosuje się, gdy wymaga tego organ nadzorczy lub wiarygodne podejrzenie istotnego naruszenia.
§12. Zwrot i usunięcie danych
- W okresie obowiązywania umowy Administrator może eksportować dane w zakresie funkcji dostępnych w Usłudze albo zwrócić się o uzgodnienie innego technicznie dostępnego sposobu zwrotu.
- Po zakończeniu świadczenia Usługi, według wyboru Administratora zgłoszonego przed zamknięciem konta, Podmiot przetwarzający zwróci dane w dostępnym formacie lub usunie je wraz z istniejącymi kopiami, chyba że prawo wymaga dalszego przechowywania.
- Jeżeli Administrator nie przekaże wyboru, dane operacyjne zostaną usunięte po 30 dniach od zakończenia umowy. Kopie zapasowe zostaną usunięte w cyklu nadpisywania, nie później niż w ciągu kolejnych 90 dni; do tego czasu pozostaną odizolowane od zwykłego użycia i zostaną wykorzystane wyłącznie w celu odtworzenia po awarii albo wykonania obowiązku prawnego.
- Na żądanie Podmiot przetwarzający potwierdzi zakończenie usuwania, z zastrzeżeniem danych, które przechowuje jako odrębny administrator dla rozliczeń, bezpieczeństwa lub obrony roszczeń.
§13. Odpowiedzialność i postanowienia końcowe
- Każda strona odpowiada za wykonanie obowiązków przypisanych jej przez RODO i DPA. Postanowienia dotyczące odpowiedzialności i jej limitów zawarte w Regulaminie stosuje się również do DPA w zakresie dopuszczalnym przez prawo, bez ograniczania praw osób ani kompetencji organu nadzorczego.
- Zmiana DPA wynikająca ze zmiany prawa, Usługi lub środków bezpieczeństwa może zostać dokonana w trybie przewidzianym dla zmian Regulaminu. Zmiana nie może obniżać poziomu ochrony powierzonych danych w sposób sprzeczny z RODO.
- Do DPA stosuje się prawo polskie. W sprawach nieuregulowanych zastosowanie mają RODO, Regulamin oraz pozostałe uzgodnienia stron.
- Kontakt w sprawach DPA i bezpieczeństwa danych: privacy@rentfox.app.