Logo ARGO DJ Pilot

Umowa powierzenia przetwarzania danych osobowych — ARGO DJ Pilot (QR Online / QR Hybrid)

DOKUMENT PRAWNY

Wersja dokumentu: ARGO-DPA-1.1 (2026-09-08)

Umowa powierzenia przetwarzania danych osobowych — ARGO DJ Pilot (QR Online / QR Hybrid)

Wersja dokumentu: ARGO-DPA-1.1 (2026-09-08) Podstawa: standardowe klauzule umowne między administratorami a podmiotami przetwarzającymi, przyjęte decyzją wykonawczą Komisji (UE) 2021/915 z 4 czerwca 2021 r. (art. 28 ust. 7 RODO).

Pochodzenie tekstu klauzul. Tekst sekcji „Standardowe klauzule umowne” pochodzi z opublikowanego tekstu decyzji wykonawczej Komisji (UE) 2021/915, pobranego 2026-09-08 z Urzędu Publikacji UE (CELLAR, negocjacja treści: Accept: application/xhtml+xml, Accept-Language: pol, zasób https://publications.europa.eu/resource/celex/32021D0915). SHA-256 pobranego pliku: f3a102fe81170c9c17792366580d71bf9eab183a28a2d0c977931b5c884bb23a. EUR-Lex odpowiadał pustą treścią (zabezpieczenie przeglądarkowe). Tekst zestawiono z pakietem DOCX ze strony Komisji — raport porównania jest w docs/sprzedaz/POROWNANIE-KLAUZUL-2021-915-2026-09-08.md; różnice były wyłącznie redakcyjne poza jedną istotną (skrócone tytuły rozporządzeń w klauzuli 1 w pliku DOCX), dlatego podstawą jest publikacja. W klauzulach nie wprowadzono żadnych zmian. Wykonano wyłącznie wybory opcji przewidziane w samym wzorze oraz uzupełniono załączniki I–IV — wykaz tych czynności jest w sekcji „Wykaz dokonanych wyborów” na końcu dokumentu.


Część A. Strony, przedmiot i ustalenie ról

A.1. Strony

Podmiot przetwarzający: Argo-Tech Technika Instalacyjna Sanitarna i Grzewcza Sprzedaż i Usługi sp. z o.o., ul. Tysiąclecia 51, 37-400 Nisko, Polska, NIP 6020139520, REGON 384737378, KRS 0000810991, e-mail: support@argodjpilot.pl, tel. +48 792 803 003 (dalej „ARGO-TECH”).

Administrator: klient korzystający z trybów QR Online lub QR Hybrid w programie ARGO DJ Pilot, identyfikowany numerem licencji i danymi z zamówienia — dane wpisywane są w załączniku I.

A.2. Ustalenie roli klienta (obowiązkowe przed zawarciem)

Model przyjęty dla tej usługi: administratorem danych gości jest DJ (klient), a ARGO-TECH jest podmiotem przetwarzającym działającym na jego polecenie. To DJ decyduje, że życzenia będą zbierane, w jakim zakresie i co się z nimi stanie; ARGO-TECH dostarcza wyłącznie narzędzie i infrastrukturę.

Organizator wydarzenia nie staje się administratorem ani współadministratorem automatycznie — samo to, że impreza odbywa się na jego zlecenie, nie czyni go decydentem wobec danych z formularza życzeń.

ARGO-TECH nie wymaga i nie przyjmuje oświadczenia niezgodnego ze stanem faktycznym. Sam wybór sytuacji 2 w programie nie zastępuje ustalenia ról między DJ-em a organizatorem. Jeżeli klient nie potrafi wskazać sytuacji, obowiązuje sytuacja 1 — i to on odpowiada jako administrator.

A.2a. Podstawa przetwarzania danych gości

Administrator (DJ w sytuacji 1, organizator w sytuacji 2) przetwarza dane z formularza życzeń na podstawie art. 6 ust. 1 lit. f RODO — prawnie uzasadnionego interesu polegającego na:

  1. przyjęciu i obsłudze życzenia muzycznego podczas wydarzenia,
  2. moderacji treści (ukrycie dedykacji naruszającej prywatność lub dobra osób trzecich),
  3. bezpieczeństwie usługi i przeciwdziałaniu nadużyciom (ograniczanie zasypywania formularza, blokowanie sesji gościa).

Ocena równowagi interesów jest udokumentowana i dostępna administratorowi na żądanie; jej streszczenie znajduje się w Informacji o przetwarzaniu danych. Umowa powierzenia nie zastępuje podstawy przetwarzania — administrator odpowiada za nią samodzielnie.

Dla własnych celów bezpieczeństwa infrastruktury (dziennik serwera WWW, audit_log, rejestr zawarcia umowy) ARGO-TECH występuje jako odrębny administrator na podstawie art. 6 ust. 1 lit. f i art. 6 ust. 1 lit. c RODO.

A.3. Oświadczenia klienta składane przy zawarciu

Klient, zawierając umowę, oświadcza że:

  1. jest umocowany do zawarcia tej umowy w imieniu wskazanego w załączniku I administratora (jako osoba prowadząca działalność, członek organu albo pełnomocnik) — a jeżeli reprezentacja administratora jest wieloosobowa lub wymaga pełnomocnictwa, że dysponuje odpowiednim umocowaniem;
  2. dane wpisane w załączniku I są prawdziwe i aktualne;
  3. w sytuacji 2 (klient działa na polecenie organizatora): posiada zgodę organizatora — administratora danych — na powierzenie przetwarzania dalszemu podmiotowi, tj. Argo-Tech, zgodnie z art. 28 ust. 2 i 4 RODO, oraz wskazuje organizatora w załączniku I.

Argo-Tech nie weryfikuje umocowania klienta poza treścią tych oświadczeń i danymi z zamówienia. Jeżeli oświadczenie okaże się nieprawdziwe, umowa nie wiąże administratora wskazanego w załączniku I, a Argo-Tech — po powzięciu informacji o tym — wstrzymuje przetwarzanie w trybach online do czasu wyjaśnienia i usuwa dane zgodnie z klauzulą 10 lit. d).

A.4. Przedmiot

Umowa dotyczy wyłącznie danych przekazywanych do ARGO-TECH w trybach QR Online i QR Hybrid (strona życzeń gości prowadzona na serwerze ARGO-TECH). Umowa nie dotyczy:


Część B. Standardowe klauzule umowne (tekst oficjalny)

ZAŁĄCZNIK STANDARDOWE KLAUZULE UMOWNE SEKCJA I Klauzula 1 Cel i zakres a) Celem niniejszych standardowych klauzul umownych („klauzule”) jest zapewnienie przestrzegania art. 28 ust. 3 i 4 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). b) Administratorzy i podmioty przetwarzające wymienieni w załączniku I uzgodnili niniejsze klauzule w celu zapewnienia przestrzegania art. 28 ust. 3 i 4 rozporządzenia (UE) 2016/679 lub art. 29 ust. 3 i 4 rozporządzenia (UE) 2018/1725. c) Niniejsze klauzule mają zastosowanie do przetwarzania danych osobowych określonego w załączniku II. d) Załączniki I–IV stanowią integralną część klauzul. e) Niniejsze klauzule pozostają bez uszczerbku dla obowiązków, którym podlega administrator danych na mocy rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. f) Niniejsze klauzule same w sobie nie zapewniają wypełnienia obowiązków związanych z międzynarodowym przekazywaniem danych zgodnie z rozdziałem V rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. Klauzula 2 Niezmienność klauzul a) Strony zobowiązują się nie zmieniać klauzul z wyjątkiem dodawania informacji do załączników lub aktualizowania zawartych w nich informacji. b) Postanowienie to nie uniemożliwia stronom umieszczania standardowych klauzul umownych określonych w niniejszych klauzulach w treści umowy o szerszym zakresie ani dodawania innych klauzul lub dodatkowych zabezpieczeń, pod warunkiem że nie będą one bezpośrednio lub pośrednio sprzeczne z klauzulami umownymi ani nie będą naruszały podstawowych praw lub wolności osób, których dane dotyczą. Klauzula 3 Wykładnia a) Jeżeli w niniejszych klauzulach użyto terminów zdefiniowanych odpowiednio w rozporządzeniu (UE) 2016/679 lub rozporządzeniu (UE) 2018/1725, terminy te mają takie samo znaczenie jak w tych rozporządzeniach. b) Niniejsze klauzule odczytuje się i interpretuje w świetle odpowiednio przepisów rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Niniejszych klauzul nie interpretuje się w sposób sprzeczny z prawami i obowiązkami przewidzianymi w rozporządzeniu (UE) 2016/679 lub rozporządzeniu (UE) 2018/1725 ani w sposób naruszający podstawowe prawa lub wolności osób, których dane dotyczą. Klauzula 4 Hierarchia W razie sprzeczności między niniejszymi klauzulami a postanowieniami powiązanych umów między stronami istniejących w chwili uzgadniania niniejszych klauzul lub zawartych po ich uzgodnieniu, pierwszeństwo mają niniejsze klauzule. Klauzula 5 – fakultatywna Klauzula przystąpienia a) Każdy podmiot niebędący stroną niniejszych klauzul może za zgodą wszystkich stron przystąpić do niniejszych klauzul jako administrator lub podmiot przetwarzający w dowolnym czasie, wypełniając załączniki i podpisując załącznik I. b) Po wypełnieniu i podpisaniu załączników wymienionych w lit. a) podmiot przystępujący jest traktowany jako strona niniejszych klauzul i ma prawa i obowiązki administratora lub podmiotu przetwarzającego, zgodnie z rolą nadaną mu w załączniku I. c) Przed przystąpieniem do niniejszych klauzul jako ich strona podmiot przystępujący nie ma żadnych praw ani obowiązków wynikających z niniejszych klauzul. SEKCJA II OBOWIĄZKI STRON Klauzula 6 Opis przetwarzania Szczegóły dotyczące operacji przetwarzania, w szczególności kategorie danych osobowych i cele, dla których dane osobowe są przetwarzane w imieniu administratora, określono w załączniku II. Klauzula 7 Obowiązki stron 7.1. Polecenia a) Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania podmiot przetwarzający informuje administratora o tym obowiązku prawnym, o ile prawo nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny. Administrator może wydawać kolejne polecenia przez cały okres przetwarzania danych osobowych. Polecenia te są zawsze dokumentowane. b) Podmiot przetwarzający bezzwłocznie powiadamia administratora, jeżeli w opinii podmiotu przetwarzającego polecenie wydane przez administratora narusza rozporządzenie (UE) 2016/679 lub rozporządzenie (UE) 2018/1725 lub obowiązujące przepisy Unii lub państwa członkowskiego o ochronie danych. 7.2. Ograniczenie celu Podmiot przetwarzający przetwarza dane osobowe wyłącznie w konkretnym celu lub celach przetwarzania, określonych w załączniku II, chyba że otrzyma dalsze polecenia od administratora. 7.3. Czas trwania przetwarzania danych osobowych Przetwarzanie przez podmiot przetwarzający odbywa się wyłącznie przez okres określony w załączniku II. 7.4. Bezpieczeństwo przetwarzania a) W celu zapewnienia bezpieczeństwa danych osobowych podmiot przetwarzający wdraża co najmniej środki techniczne i organizacyjne określone w załączniku III. Zapewnienie bezpieczeństwa danych obejmuje ochronę danych przed naruszeniem bezpieczeństwa prowadzącym do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych (naruszenie ochrony danych osobowych). Oceniając odpowiedni poziom bezpieczeństwa, strony należycie uwzględniają stan wiedzy technicznej, koszty wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz związane z tym ryzyko dla osób, których dane dotyczą. b) Podmiot przetwarzający udziela członkom swojego personelu dostępu do danych osobowych podlegających przetwarzaniu jedynie w zakresie bezwzględnie niezbędnym do wykonania umowy, zarządzania nią i jej monitorowania. Podmiot przetwarzający zapewnia, by osoby upoważnione do przetwarzania otrzymanych danych osobowych zobowiązały się do zachowania poufności lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności. 7.5. Dane wrażliwe Jeżeli przetwarzanie obejmuje dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne lub dane biometryczne do celów jednoznacznego zidentyfikowania osoby fizycznej, dane dotyczące zdrowia, seksualności lub orientacji seksualnej danej osoby, bądź dane dotyczące wyroków skazujących i czynów zabronionych („dane wrażliwe”), podmiot przetwarzający stosuje szczególne ograniczenia lub dodatkowe zabezpieczenia. 7.6. Dokumentacja i zgodność a) Strony są w stanie wykazać zgodność z niniejszymi klauzulami. b) Podmiot przetwarzający niezwłocznie i odpowiednio rozpatruje zapytania administratora dotyczące przetwarzania danych zgodnie z niniejszymi klauzulami. c) Podmiot przetwarzający udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków, które są określone w niniejszych klauzulach i wynikają bezpośrednio z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. Na wniosek administratora podmiot przetwarzający zezwala również na audyty czynności przetwarzania objętych niniejszymi klauzulami i uczestniczy w tych audytach. Audyty te przeprowadza się w rozsądnych odstępach czasu lub jeżeli istnieją przesłanki wskazujące na niezgodność. Podejmując decyzję w sprawie przeglądu lub audytu, administrator może wziąć pod uwagę odpowiednie certyfikaty, jakie ma podmiot przetwarzający. d) Administrator może przeprowadzić audyt samodzielnie lub upoważnić do jego przeprowadzenia niezależnego audytora. Audyty mogą również obejmować inspekcje w pomieszczeniach lub obiektach fizycznych podmiotu przetwarzającego. Audyty te przeprowadza się, informując o nich, w stosownych przypadkach, z odpowiednim wyprzedzeniem. e) Na wniosek właściwego(-ych) organu(-ów) nadzorczego(-ych) strony udostępniają mu (im) informacje, o których mowa w niniejszej klauzuli, w tym wyniki wszelkich audytów. 7.7. Korzystanie z usług podmiotów podprzetwarzających a) [OPCJA NIEWYBRANA — OPCJA 1: UPRZEDNIA SZCZEGÓŁOWA ZGODA: Podmiot przetwarzający nie może podzlecać żadnych operacji przetwarzania dokonywanych w imieniu administratora zgodnie z niniejszymi klauzulami podmiotowi podprzetwarzającemu bez uprzedniej szczegółowej pisemnej zgody administratora. Podmiot przetwarzający składa wniosek o udzielenie szczegółowej zgody co najmniej [NALEŻY PODAĆ TERMIN] przed rozpoczęciem korzystania z usług danego podmiotu podprzetwarzającego wraz z informacjami niezbędnymi do tego, by administrator mógł podjąć decyzję w sprawie zgody. Załącznik IV zawiera wykaz podmiotów podprzetwarzających upoważnionych przez administratora. Strony są obowiązane do aktualizacji załącznika IV.]

OPCJA WYBRANA PRZEZ STRONY — OPCJA 2: OGÓLNA PISEMNA ZGODA: Podmiot przetwarzający ma ogólną zgodę administratora na korzystanie z usług podmiotów podprzetwarzających wpisanych do uzgodnionego wykazu. Podmiot przetwarzający informuje administratora na piśmie o wszelkich zamierzonych zmianach w tym wykazie polegających na dodaniu lub zastąpieniu podmiotów podprzetwarzających z wyprzedzeniem co najmniej 30 dni, dając tym samym administratorowi wystarczająco dużo czasu na wyrażenie sprzeciwu wobec takich zmian przed rozpoczęciem korzystania z usług danego podmiotu podprzetwarzającego (podmiotów podprzetwarzających). Podmiot przetwarzający przekazuje administratorowi niezbędne informacje umożliwiające mu skorzystanie z prawa sprzeciwu. b) Jeżeli podmiot przetwarzający korzysta z usług podmiotu podprzetwarzającego w celu przeprowadzenia określonych czynności przetwarzania (w imieniu administratora), dokonuje tego w drodze umowy, która nakłada na podmiot podprzetwarzający zasadniczo takie same obowiązki w zakresie ochrony danych jak obowiązki nałożone na podmiot przetwarzający dane zgodnie z niniejszymi klauzulami. Podmiot przetwarzający zapewnia, aby podmiot podprzetwarzający wypełniał obowiązki, którym podlega podmiot przetwarzający na mocy niniejszych klauzul oraz rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Na wniosek administratora podmiot przetwarzający przekazuje administratorowi kopię umowy, jaką zawarł z podmiotem podprzetwarzającym, a w razie wprowadzenia zmian przekazuje administratorowi jej zaktualizowaną wersję. W zakresie niezbędnym do ochrony tajemnicy handlowej lub innych informacji poufnych, w tym danych osobowych, podmiot przetwarzający może utajnić tekst umowy przed jej udostępnieniem. d) Podmiot przetwarzający pozostaje w pełni odpowiedzialny przed administratorem za wykonanie obowiązków podmiotu podprzetwarzającego zgodnie z jego umową z podmiotem przetwarzającym. Podmiot przetwarzający powiadamia administratora o każdym przypadku niewywiązania się przez podmiot podprzetwarzający z jego zobowiązań umownych. e) Podmiot przetwarzający uzgadnia z podmiotem podprzetwarzającym klauzulę dotyczącą beneficjenta będącego osobą trzecią, zgodnie z którą to klauzulą – jeżeli podmiot przetwarzający przestanie istnieć faktycznie lub formalnie lub stanie się niewypłacalny – administrator ma prawo rozwiązać umowę z podmiotem podprzetwarzającym i nakazać mu usunięcie lub zwrot danych osobowych. 7.8. Międzynarodowe przekazywanie danych a) Wszelkie przekazywanie danych do państwa trzeciego lub organizacji międzynarodowej przez podmiot przetwarzający odbywa się wyłącznie na udokumentowane polecenie administratora lub w celu spełnienia szczególnego wymogu na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega podmiot przetwarzający, i odbywa się zgodnie z rozdziałem V rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. b) Jeżeli zgodnie z klauzulą 7.7 podmiot przetwarzający korzysta z usług podmiotu podprzetwarzającego w celu przeprowadzenia określonych czynności przetwarzania (w imieniu administratora), które wiążą się z przekazywaniem danych osobowych w rozumieniu rozdziału V rozporządzenia (UE) 2016/679, administrator wyraża zgodę na to, by podmioty te mogły zapewnić zgodność z rozdziałem V rozporządzenia (UE) 2016/679 za pomocą standardowych klauzul umownych przyjętych przez Komisję zgodnie z art. 46 ust. 2 rozporządzenia (UE) 2016/679, pod warunkiem że spełnione są warunki stosowania tych standardowych klauzul umownych. Klauzula 8 Pomoc dla administratora a) Podmiot przetwarzający niezwłocznie zawiadamia administratora o każdym wniosku otrzymanym od osoby, której dane dotyczą. Podmiot przetwarzający nie odpowiada na taki wniosek samodzielnie, chyba że administrator wyraził na to zgodę. b) Podmiot przetwarzający pomaga administratorowi w wypełnianiu jego obowiązków dotyczących udzielania odpowiedzi na wnioski osób, których dane dotyczą, o skorzystanie z przysługujących im praw, z uwzględnieniem charakteru przetwarzania. Wypełniając swoje obowiązki zgodnie z lit. a) i b), podmiot przetwarzający stosuje się do poleceń administratora. c) Oprócz spoczywającego na podmiocie przetwarzającym obowiązku pomagania administratorowi zgodnie z klauzulą 8 lit. b) podmiot przetwarzający pomaga mu ponadto w zapewnieniu wypełniania następujących obowiązków, z uwzględnieniem charakteru przetwarzania danych oraz informacji, którymi dysponuje podmiot przetwarzający: 1) obowiązek przeprowadzenia oceny wpływu planowanych operacji przetwarzania na ochronę danych osobowych („ocena skutków dla ochrony danych”), jeżeli dany rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych; 2) obowiązek skonsultowania się z właściwym(-i) organem(-ami) nadzorczym(-i) przed rozpoczęciem przetwarzania, jeżeli ocena skutków dla ochrony danych wskaże, że przetwarzanie powodowałoby wysokie ryzyko, gdyby administrator nie zastosował środków w celu jego ograniczenia; 3) obowiązek zapewnienia prawidłowości i aktualności danych osobowych poprzez niezwłoczne poinformowanie administratora, jeżeli podmiot przetwarzający stwierdzi, że przetwarzane przez niego dane osobowe są nieprawidłowe lub nieaktualne; 4) obowiązki określone w art. 32 rozporządzenia (UE) 2016/679. d) Strony określają w załączniku III odpowiednie środki techniczne i organizacyjne, za pomocą których podmiot przetwarzający jest zobowiązany pomagać administratorowi w stosowaniu niniejszej klauzuli, jak również zakres wymaganej pomocy. Klauzula 9 Zgłaszanie naruszenia ochrony danych osobowych W przypadku naruszenia ochrony danych osobowych podmiot przetwarzający współpracuje z administratorem i pomaga mu w wypełnianiu jego obowiązków wynikających z art. 33 i 34 rozporządzenia (UE) 2016/679 lub, w stosownych przypadkach, z art. 34 i 35 rozporządzenia (UE) 2018/1725, z uwzględnieniem charakteru przetwarzania i informacji, którymi dysponuje podmiot przetwarzający. 9.1. Naruszenie ochrony danych dotyczące danych przetwarzanych przez administratora W przypadku naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych przez administratora podmiot przetwarzający wspomaga administratora: a) przy zgłaszaniu naruszenia ochrony danych osobowych właściwemu(-ym) organowi(-om) nadzorczemu(-ym) niezwłocznie po tym, jak administrator dowiedział się o naruszeniu, w stosownych przypadkach/(chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych); b) przy uzyskiwaniu następujących informacji, które zgodnie z art. 33 ust. 3 rozporządzenia (UE) 2016/679 powinny być zawarte w zgłoszeniu administratora i obejmować co najmniej: 1) charakter danych osobowych, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie; 2) możliwe konsekwencje naruszenia ochrony danych osobowych; 3) środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków. Jeżeli przekazanie wszystkich tych informacji równocześnie nie jest możliwe, pierwotne zgłoszenie zawiera informacje dostępne w danej chwili, a po uzyskaniu dostępu do dalszych informacji przekazuje się je bez zbędnej zwłoki; c) przy wypełnianiu – zgodnie z art. 34 rozporządzenia (UE) 2016/679 – obowiązku zawiadomienia bez zbędnej zwłoki osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli naruszenie to może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych. 9.2. Naruszenie ochrony danych dotyczące danych przetwarzanych przez podmiot przetwarzający W przypadku naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych przez podmiot przetwarzający podmiot przetwarzający zgłasza naruszenie administratorowi niezwłocznie po tym, jak dowiedział się o naruszeniu. Zgłoszenie to powinno zawierać co najmniej: a) opis charakteru naruszenia (w tym, w miarę możliwości, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie); b) dane punktu kontaktowego, w którym można uzyskać więcej informacji na temat naruszenia ochrony danych osobowych; c) wskazanie prawdopodobnych konsekwencji naruszenia oraz środków, które zostały lub mają zostać wprowadzone w celu zaradzenia naruszeniu, w tym w celu zminimalizowania jego ewentualnych negatywnych skutków. Jeżeli przekazanie wszystkich tych informacji równocześnie nie jest możliwe, pierwotne zgłoszenie zawiera informacje dostępne w danej chwili, a po uzyskaniu dostępu do dalszych informacji przekazuje się je bez zbędnej zwłoki. Strony określają w załączniku III wszystkie inne elementy, które ma przedstawić podmiot przetwarzający, wspomagając administratora w wypełnianiu jego obowiązków określonych w art. 33 i 34 rozporządzenia (UE) 2016/679. SEKCJA III POSTANOWIENIA KOŃCOWE Klauzula 10 Naruszenie klauzul i rozwiązanie umowy a) Bez uszczerbku dla przepisów rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725, w przypadku gdy podmiot przetwarzający narusza swoje obowiązki wynikające z niniejszych klauzul, administrator może polecić mu, by zawiesił przetwarzanie danych osobowych do czasu, gdy podmiot przetwarzający zapewni zgodność z niniejszymi klauzulami, lub umowa ulega rozwiązaniu. Podmiot przetwarzający niezwłocznie zawiadamia administratora, jeżeli z jakiegokolwiek powodu nie jest w stanie zastosować się do niniejszych klauzul. b) Administrator jest uprawniony do rozwiązania umowy w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli: 1) administrator zawiesił przetwarzanie danych osobowych przez podmiot przetwarzający zgodnie z lit. a) i jeżeli zgodność z niniejszymi klauzulami nie zostanie przywrócona w rozsądnym terminie, a w każdym razie w terminie jednego miesiąca od zawieszenia; 2) podmiot przetwarzający poważnie lub stale narusza niniejsze klauzule lub swoje obowiązki wynikające z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725; 3) podmiot przetwarzający nie stosuje się do wiążącej decyzji właściwego sądu lub właściwego(-ych) organu(-ów) nadzorczego(-ych) dotyczącej jego obowiązków wynikających z niniejszych klauzul lub z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Podmiot przetwarzający ma prawo rozwiązać umowę w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli po zawiadomieniu administratora o tym, że jego polecenie narusza obowiązujące wymogi prawne zgodnie z klauzulą 7.1 lit. b), administrator nalega na wypełnienie polecenia. d) Po rozwiązaniu umowy podmiot przetwarzający, zależnie od decyzji administratora, usuwa wszystkie dane osobowe przetwarzane w imieniu administratora i poświadcza administratorowi, że tego dokonał, lub zwraca administratorowi wszystkie dane osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych. Podmiot przetwarzający zapewnia przestrzeganie niniejszych klauzul do czasu usunięcia lub zwrotu danych.


Część C. Załączniki I–IV

ZAŁĄCZNIK I – WYKAZ STRON

Administrator

  1. Imię i nazwisko lub nazwa: ………………………………………… Adres: ………………………………………… Numer licencji ARGO DJ Pilot: ………………………………………… Imię i nazwisko, stanowisko i dane kontaktowe osoby wyznaczonej do kontaktów: ………………………………………… Inspektor ochrony danych (jeżeli wyznaczono): ………………………………………… Rola według części A.2: ☐ sytuacja 1 (administrator) ☐ sytuacja 2 (procesor organizatora — wymaga danych organizatora i oświadczenia z części A.3) Osoba zawierająca umowę w imieniu administratora: imię i nazwisko ………………………………………… , stanowisko/podstawa umocowania (np. właściciel działalności, członek zarządu, pełnomocnik) ………………………………………… Podpis i data przystąpienia: …………………………………………
  1. Organizator wydarzenia — wypełnia się obowiązkowo w sytuacji 2 (dane pozwalające go zidentyfikować) oraz gdy organizator przystępuje do klauzul na podstawie klauzuli 5: Nazwa: ………………………………………… Adres: ………………………………………… Osoba do kontaktu: ………………………………………… Przystąpienie do klauzul (klauzula 5): ☐ tak — podpis i data ………………………………………… ☐ nie (Argo-Tech działa jako podmiot podprzetwarzający na podstawie zgody z części A.3)

Podmiot przetwarzający

  1. Nazwa: Argo-Tech Technika Instalacyjna Sanitarna i Grzewcza Sprzedaż i Usługi sp. z o.o. Adres: ul. Tysiąclecia 51, 37-400 Nisko, Polska Dane kontaktowe osoby wyznaczonej do kontaktów: kontakt w sprawach ochrony danych — rodo@argodjpilot.pl; kontakt techniczny — support@argodjpilot.pl, tel. +48 792 803 003 Inspektor ochrony danych: nie wyznaczono (brak obowiązku z art. 37 RODO; wyznaczenie zostanie zgłoszone aneksem, jeżeli obowiązek powstanie) Podpis i data przystąpienia: …………………………………………

ZAŁĄCZNIK II – OPIS PRZETWARZANIA

Kategorie osób, których dane osobowe są przetwarzane

Kategorie przetwarzanych danych osobowych

DaneSkądUwaga
treść życzenia (wykonawca/tytuł)formularz gościapole wymagane
dedykacjaformularz gościaopcjonalna; może zawierać dane osobowe wpisane przez gościa
wiadomość do DJ-aformularz gościaopcjonalna; jw.
znacznik czasu zgłoszenia, identyfikator wydarzenia, identyfikator zgłoszeniasystem—
skrót (SHA-256) adresu IP zgłaszającegosystempseudonimizacja, nie anonimizacja — pozostaje daną osobową
skrót (SHA-256) identyfikatora urządzenia gościa (ciasteczko funkcjonalne adp_g)systemumożliwia gościowi podgląd wyłącznie własnych życzeń
status życzenia i dopasowany utwóraplikacja administratoradosyłane przez program DJ-a
konfiguracja strony wydarzenia: nazwa sceniczna, dane administratora danych, opcjonalne logoadministratordane administratora są publikowane gościom na stronie
pełny adres IP i informacja o przeglądarcedziennik serwera WWWzapisywane przez serwer WWW dla bezpieczeństwa usługi; rola ARGO-TECH: administrator własny (obrona przed nadużyciem infrastruktury), nie powierzenie — dlatego opisano to odrębnie i objęto własnym terminem usunięcia

Przetwarzane dane wrażliwe

Usługa nie jest przeznaczona do przetwarzania danych wrażliwych i o żadne takie dane nie pyta. Formularz zawiera ostrzeżenie, aby nie wpisywać danych wrażliwych ani danych kontaktowych. Ograniczenia i zabezpieczenia na wypadek wpisania takich danych przez gościa: ograniczenie celu wyłącznie do obsługi życzeń, brak profilowania i marketingu, dostęp wyłącznie dla administratora i personelu ARGO-TECH w zakresie utrzymania usługi, możliwość usunięcia treści przez administratora, automatyczne usunięcie po terminie retencji.

Charakter przetwarzania

Zbieranie przez formularz na stronie wydarzenia, przechowywanie, udostępnianie administratorowi (pobranie przez program DJ-a), aktualizacja statusu, usuwanie automatyczne po terminie oraz usunięcie na polecenie administratora.

Cel(e) przetwarzania w imieniu administratora

Wyłącznie obsługa życzeń muzycznych gości podczas wydarzenia prowadzonego przez administratora, w tym pokazanie gościowi statusu jego własnego zgłoszenia. ARGO-TECH nie wykorzystuje tych danych do własnych celów, w szczególności do marketingu, profilowania, uczenia modeli ani statystyk poza utrzymaniem usługi.

Czas trwania przetwarzania

Przez okres ważności pakietu usług „Aktualizacje + QR” dla licencji administratora, a dla poszczególnych danych:

DaneTermin
życzenia gości (treść, dedykacja, wiadomość, skróty IP i urządzenia, statusy)usuwane automatycznie najpóźniej po 14 dniach od zgłoszenia; mechanizm działa codziennie z progiem 13 dni, aby limit 14 dni nie został przekroczony
zakres powierzenia wydarzeniakażde wydarzenie jest powiązane z konkretnym oświadczeniem o zawarciu umowy (rola, organizator, wersja dokumentu). Zmiana roli albo organizatora oznacza nowy zakres: strona wydana w poprzednim przestaje przyjmować zgłoszenia, dopóki administrator nie przypisze jej aktualnego zakresu. Dane zebrane wcześniej pozostają dostępne do odbioru, eksportu i usunięcia
konfiguracja wydarzenia (page_config)usuwana razem z wydarzeniem: gdy wszystkie jego życzenia wygasły albo gdy administrator unieważnił stronę i minął termin retencji. Strona aktywna i bez życzeń nie jest usuwana — kod QR wydrukowany z wyprzedzeniem musi zadziałać w dniu wydarzenia
dziennik serwera WWW (pełny IP, przeglądarka)rotacja dzienna, przechowywanie 14 dni
dziennik zdarzeń usługi (audit_log)wyłącznie prefiks sieci (/24, /48) i skróty identyfikatorów — bez treści życzeń; usuwany po 12 miesiącach od zdarzenia
rejestr zawarcia umowy powierzeniaosoba, umocowanie, rola, organizator, wersja i skrót dokumentu; przechowywany przez czas trwania licencji i 3 lata po jej ustaniu — jest dowodem zawarcia umowy i zakresu umocowania
kopie zapasowekopie dzienne i kopie robione przed zmianami usuwane najpóźniej po 30 dniach od utworzenia kopii, bez wyjątków. Kopię i jej sumę kontrolną traktujemy jako jeden zestaw odtworzeniowy. Termin obowiązuje także ostatnią kopię: po jego upływie zastępujemy ją kopią pozbawioną danych gości (zostają w niej wyłącznie dane licencyjne, potrzebne do odtworzenia usługi po awarii), a oryginał usuwamy. Gdy takie oczyszczenie jest niewykonalne — na przykład dla archiwum — usuwamy cały zestaw. W obu przypadkach zgłaszamy alarm, bo przyczyną jest awaria tworzenia kopii, a nie upływ czasu. Nie stosujemy bezterminowego wyjątku awaryjnego: przy długotrwałej awarii kopii godzimy się na utratę możliwości odtworzenia wydarzeń, a nie na przechowywanie danych gości ponad termin
po zakończeniu świadczenia usługizgodnie z klauzulą 10 lit. d): na wybór administratora dane zostają usunięte (z poświadczeniem) albo zwrócone i usunięte

Odtworzenie kopii. Odtworzenie bazy z kopii przywraca stan sprzed usunięcia danych — także danych usuniętych wcześniej na żądanie osoby. Dlatego polecenia usunięcia i ograniczenia zapisujemy w rejestrze poza odtwarzaną bazą i wykonujemy je ponownie po każdym odtworzeniu: automatycznie przy starcie usługi oraz komendą procedury operatora. Do czasu ich wykonania usługa odmawia wydania danych gości (strona gościa, odczyt przez aplikację DJ-a i dosyłka zwracają błąd czasowy) — nie poprzestajemy na ostrzeżeniu. Dopiero po wykonaniu żądań i kontroli dane są znów udostępniane. Skuteczność tej procedury sprawdzamy próbą odtworzenia na danych syntetycznych (tools/proba_odtworzenia.py); wynik ostatniej próby podajemy na żądanie administratora.

ZAŁĄCZNIK III – ŚRODKI TECHNICZNE I ORGANIZACYJNE

Opis stanu wdrożonego na dzień wersji dokumentu. Środków niewdrożonych nie deklarujemy.

Kontrola dostępu i uprawnienia

Rozdzielenie danych klientów

Ochrona w czasie przekazywania i przechowywania

Minimalizacja i ograniczone zatrzymywanie danych

Ciągłość i przywracanie

Testowanie i rozliczalność

Pomoc dla administratora (klauzula 8 lit. d))

ZAŁĄCZNIK IV – WYKAZ PODMIOTÓW PODPRZETWARZAJĄCYCH

Administrator wyraża ogólną pisemną zgodę (klauzula 7.7 lit. a), opcja 2) na korzystanie z usług podmiotów wskazanych poniżej. Zmiana wykazu wymaga uprzedzenia administratora z wyprzedzeniem co najmniej 30 dni.

  1. OVH SAS (grupa OVHcloud), 2 rue Kellermann, 59100 Roubaix, Francja. Kontakt: formularz kontaktowy dostawcy; kontakt w sprawie ochrony danych podany w dokumentacji dostawcy. Podstawa powierzenia: „Umowa powierzenia przetwarzania danych osobowych” OVH, dokument OVH_Data_Protection_Agreement-PL-7.0 (wersja z 17.10.2025), zaakceptowany na koncie ARGO-TECH 31.07.2026 i widoczny na liście regulaminów konta; stanowi część umowy z dostawcą. Kopia zarchiwizowana w docs/sprzedaz/umowy-powierzenia/ovh/ (SHA-256 11e81029…5e3e9d — plik pobrany z panelu konta jest co do bajtu identyczny z wersją publiczną). Zgodnie z jego treścią OVH przetwarza dane wyłącznie zgodnie z poleceniem klienta. Opis przetwarzania: dostarczenie infrastruktury serwerowej (serwer wirtualny), na której działa usługa; dostawca nie ma dostępu do treści w toku zwykłego świadczenia usługi, ale ma dostęp do infrastruktury, na której dane się znajdują. Miejsce przetwarzania: Gravelines (GRA), Francja — region os-gra6. Ustalone w panelu dostawcy dla konkretnej usługi vps-769c8ee7.vps.ovh.net, której adres IPv4 (137.74.170.80) jest adresem serwera obsługującego QR Online/Hybrid (odczyt 2026-09-08). Francja należy do Europejskiego Obszaru Gospodarczego, więc dane powierzone Argo-Tech są przetwarzane w EOG.

Zakres tego ustalenia: dotyczy lokalizacji usługi. Argo-Tech nie zleca przetwarzania powierzonych danych poza EOG; ewentualny dostęp personelu dostawcy z innych lokalizacji w celach utrzymaniowych regulują warunki dostawcy — Argo-Tech nie deklaruje tu niczego ponad to, co wynika z umowy z dostawcą.

Poza powyższym ARGO-TECH nie korzysta z innych podmiotów mających dostęp do danych objętych tą umową. W szczególności: usługa poczty używana przez ARGO-TECH służy do wiadomości handlowych i alarmów technicznych i nie przekazuje danych gości.


Część D. Zawarcie, doręczenie i dowód akceptacji

Postanowienia dodatkowe w rozumieniu klauzuli 2 lit. b). Nie zmieniają klauzul; w razie rozbieżności pierwszeństwo mają klauzule (klauzula 4).

D.1. Doręczenie

Konkretna wersja tego dokumentu (ARGO-DPA-1.1) jest:

  1. dostępna pod stałym adresem wersji https://argodjpilot.pl/umowa-powierzenia/ARGO-DPA-1.1.html, pod którym treść tej wersji nigdy się nie zmienia; adres zbiorczy https://argodjpilot.pl/umowa-powierzenia/ wskazuje wersję aktualną i wykaz wszystkich wydanych wersji z ich sumami kontrolnymi. Każda wydana wersja pozostaje dostępna także po zastąpieniu jej nowszą;
  2. dołączona do programu w katalogu Pomoc/dokumenty/ (plik Umowa-powierzenia.html), czyli dostarczana razem z instalatorem;
  3. okazywana w programie przed pierwszym włączeniem trybu QR Online lub QR Hybrid — z treścią do przeczytania, wersją i sumą kontrolną.

Samo udostępnienie pliku ani opublikowanie jego sumy kontrolnej nie jest zawarciem umowy — dowodem jest akceptacja opisana niżej.

D.2. Zawarcie i dowód akceptacji

  1. Umowa zostaje zawarta z chwilą, gdy klient w programie potwierdzi akceptację wskazanej wersji dokumentu i wskaże swoją rolę zgodnie z częścią A.2.
  2. Program przekazuje do ARGO-TECH zapis akceptacji zawierający:

Zapis jest przechowywany po stronie ARGO-TECH i stanowi dowód zawarcia umowy: pozwala ustalić kto, w czyim imieniu i jaką dokładnie treść zaakceptował. Klient otrzymuje potwierdzenie tego zapisu.

  1. Bez zapisanej akceptacji tryby QR Online i QR Hybrid nie są udostępniane. QR Local działa niezależnie od tej umowy, bo nie wiąże się z przekazaniem danych do ARGO-TECH.
  2. Klient może w każdej chwili pobrać potwierdzenie swojej akceptacji, pisząc na rodo@argodjpilot.pl.
  3. Granice tego dowodu. Zapis potwierdza, że osoba korzystająca z licencji klienta przyjęła wskazaną treść i złożyła oświadczenia z części A.3. Nie zastępuje weryfikacji umocowania tej osoby przez ARGO-TECH — dlatego część A.3 zawiera wyraźne oświadczenie klienta o umocowaniu, a przy umowach z podmiotami, w których reprezentacja jest wieloosobowa albo wymaga pełnomocnictwa, ARGO-TECH może żądać podpisania załącznika I w zwykłej formie pisemnej lub elektronicznej.

D.3. Nowa wersja umowy

Zmiana dokumentu oznacza nową wersję i nową sumę kontrolną. ARGO-TECH informuje o niej z wyprzedzeniem co najmniej 30 dni; do czasu akceptacji nowej wersji obowiązuje wersja wcześniej zaakceptowana. Brak akceptacji nowej wersji po upływie okresu uprzedzenia oznacza wstrzymanie trybów online — bez wpływu na działanie programu i QR Local.

D.4. Pozycje otwarte przed podpisaniem

IDPozycjaCo trzeba zrobić
~~O-1~~zamknięte 2026-09-08 — lokalizacja usługi odczytana w panelu dostawcy: Gravelines (GRA), Francja, region os-gra6, usługa vps-769c8ee7.vps.ovh.net, IPv4 137.74.170.80; wpisane do załącznika IV
O-2~~Zestawienie tekstu klauzul z publikacją~~ — wykonanetekst klauzul pochodzi z publikacji (Urząd Publikacji UE); porównanie z pakietem DOCX Komisji w docs/sprzedaz/POROWNANIE-KLAUZUL-2021-915-2026-09-08.md
O-3Podpisanie/akceptacja przez pierwszego klientamechanizm z D.2 wchodzi z najbliższym wydaniem programu

Żadna z tych pozycji nie zmienia treści klauzul.


Wykaz dokonanych wyborów i uzupełnień

Poniżej wszystko, co strony zrobiły z tekstem wzoru. Poza tym tekst klauzul jest niezmieniony.

Ponadto uzupełniono załączniki I–IV (część C), zgodnie z klauzulą 2 lit. a). Postanowienia części A i D są dodatkowymi postanowieniami w rozumieniu klauzuli 2 lit. b) — nie zmieniają klauzul i nie mogą być z nimi sprzeczne; w razie rozbieżności pierwszeństwo mają klauzule (klauzula 4).