Umowa powierzenia przetwarzania danych osobowych — ARGO DJ Pilot (QR Online / QR Hybrid)
DOKUMENT PRAWNY
Wersja dokumentu: ARGO-DPA-1.1 (2026-09-08)
Umowa powierzenia przetwarzania danych osobowych — ARGO DJ Pilot (QR Online / QR Hybrid)
Wersja dokumentu: ARGO-DPA-1.1 (2026-09-08) Podstawa: standardowe klauzule umowne między administratorami a podmiotami przetwarzającymi, przyjęte decyzją wykonawczą Komisji (UE) 2021/915 z 4 czerwca 2021 r. (art. 28 ust. 7 RODO).
Pochodzenie tekstu klauzul. Tekst sekcji „Standardowe klauzule umowne” pochodzi z opublikowanego tekstu decyzji wykonawczej Komisji (UE) 2021/915, pobranego 2026-09-08 z Urzędu Publikacji UE (CELLAR, negocjacja treści:
Accept: application/xhtml+xml,Accept-Language: pol, zasóbhttps://publications.europa.eu/resource/celex/32021D0915). SHA-256 pobranego pliku:f3a102fe81170c9c17792366580d71bf9eab183a28a2d0c977931b5c884bb23a. EUR-Lex odpowiadał pustą treścią (zabezpieczenie przeglądarkowe). Tekst zestawiono z pakietem DOCX ze strony Komisji — raport porównania jest wdocs/sprzedaz/POROWNANIE-KLAUZUL-2021-915-2026-09-08.md; różnice były wyłącznie redakcyjne poza jedną istotną (skrócone tytuły rozporządzeń w klauzuli 1 w pliku DOCX), dlatego podstawą jest publikacja. W klauzulach nie wprowadzono żadnych zmian. Wykonano wyłącznie wybory opcji przewidziane w samym wzorze oraz uzupełniono załączniki I–IV — wykaz tych czynności jest w sekcji „Wykaz dokonanych wyborów” na końcu dokumentu.
Część A. Strony, przedmiot i ustalenie ról
A.1. Strony
Podmiot przetwarzający: Argo-Tech Technika Instalacyjna Sanitarna i Grzewcza Sprzedaż i Usługi sp. z o.o., ul. Tysiąclecia 51, 37-400 Nisko, Polska, NIP 6020139520, REGON 384737378, KRS 0000810991, e-mail: support@argodjpilot.pl, tel. +48 792 803 003 (dalej „ARGO-TECH”).
Administrator: klient korzystający z trybów QR Online lub QR Hybrid w programie ARGO DJ Pilot, identyfikowany numerem licencji i danymi z zamówienia — dane wpisywane są w załączniku I.
A.2. Ustalenie roli klienta (obowiązkowe przed zawarciem)
Model przyjęty dla tej usługi: administratorem danych gości jest DJ (klient), a ARGO-TECH jest podmiotem przetwarzającym działającym na jego polecenie. To DJ decyduje, że życzenia będą zbierane, w jakim zakresie i co się z nimi stanie; ARGO-TECH dostarcza wyłącznie narzędzie i infrastrukturę.
Organizator wydarzenia nie staje się administratorem ani współadministratorem automatycznie — samo to, że impreza odbywa się na jego zlecenie, nie czyni go decydentem wobec danych z formularza życzeń.
- Sytuacja 1 (domyślna) — klient jest administratorem. Niniejsza umowa wiąże klienta jako administratora i ARGO-TECH jako podmiot przetwarzający.
- Sytuacja 2 (wyjątek) — klient działa na udokumentowane polecenie organizatora. Ma zastosowanie tylko wtedy, gdy organizator rzeczywiście ustala cele i sposoby przetwarzania życzeń i jest to ustalone między nim a DJ-em. Wtedy administratorem jest organizator, DJ jest podmiotem przetwarzającym, a ARGO-TECH podmiotem podprzetwarzającym; klient oświadcza, że ma zgodę organizatora na dalsze powierzenie (art. 28 ust. 2 i 4 RODO). Organizator może przystąpić do niniejszych klauzul na podstawie klauzuli 5 (klauzula przystąpienia), wypełniając i podpisując załącznik I.
ARGO-TECH nie wymaga i nie przyjmuje oświadczenia niezgodnego ze stanem faktycznym. Sam wybór sytuacji 2 w programie nie zastępuje ustalenia ról między DJ-em a organizatorem. Jeżeli klient nie potrafi wskazać sytuacji, obowiązuje sytuacja 1 — i to on odpowiada jako administrator.
A.2a. Podstawa przetwarzania danych gości
Administrator (DJ w sytuacji 1, organizator w sytuacji 2) przetwarza dane z formularza życzeń na podstawie art. 6 ust. 1 lit. f RODO — prawnie uzasadnionego interesu polegającego na:
- przyjęciu i obsłudze życzenia muzycznego podczas wydarzenia,
- moderacji treści (ukrycie dedykacji naruszającej prywatność lub dobra osób trzecich),
- bezpieczeństwie usługi i przeciwdziałaniu nadużyciom (ograniczanie zasypywania formularza, blokowanie sesji gościa).
Ocena równowagi interesów jest udokumentowana i dostępna administratorowi na żądanie; jej streszczenie znajduje się w Informacji o przetwarzaniu danych. Umowa powierzenia nie zastępuje podstawy przetwarzania — administrator odpowiada za nią samodzielnie.
Dla własnych celów bezpieczeństwa infrastruktury (dziennik serwera WWW, audit_log, rejestr zawarcia umowy) ARGO-TECH występuje jako odrębny administrator na podstawie art. 6 ust. 1 lit. f i art. 6 ust. 1 lit. c RODO.
A.3. Oświadczenia klienta składane przy zawarciu
Klient, zawierając umowę, oświadcza że:
- jest umocowany do zawarcia tej umowy w imieniu wskazanego w załączniku I administratora (jako osoba prowadząca działalność, członek organu albo pełnomocnik) — a jeżeli reprezentacja administratora jest wieloosobowa lub wymaga pełnomocnictwa, że dysponuje odpowiednim umocowaniem;
- dane wpisane w załączniku I są prawdziwe i aktualne;
- w sytuacji 2 (klient działa na polecenie organizatora): posiada zgodę organizatora — administratora danych — na powierzenie przetwarzania dalszemu podmiotowi, tj. Argo-Tech, zgodnie z art. 28 ust. 2 i 4 RODO, oraz wskazuje organizatora w załączniku I.
Argo-Tech nie weryfikuje umocowania klienta poza treścią tych oświadczeń i danymi z zamówienia. Jeżeli oświadczenie okaże się nieprawdziwe, umowa nie wiąże administratora wskazanego w załączniku I, a Argo-Tech — po powzięciu informacji o tym — wstrzymuje przetwarzanie w trybach online do czasu wyjaśnienia i usuwa dane zgodnie z klauzulą 10 lit. d).
A.4. Przedmiot
Umowa dotyczy wyłącznie danych przekazywanych do ARGO-TECH w trybach QR Online i QR Hybrid (strona życzeń gości prowadzona na serwerze ARGO-TECH). Umowa nie dotyczy:
- trybu QR Local, w którym strona życzeń działa na komputerze klienta, a dane nie opuszczają jego sieci lokalnej i nie trafiają do ARGO-TECH;
- danych, które klient przetwarza we własnym programie (plan imprezy, biblioteka, historia odtworzeń, raporty);
- danych, których administratorem jest ARGO-TECH we własnych celach: danych zamówienia, licencji i zgłoszeń wsparcia. Ich przetwarzanie opisuje Polityka prywatności ARGO DJ Pilot i nie jest objęte niniejszą umową.
Część B. Standardowe klauzule umowne (tekst oficjalny)
ZAŁĄCZNIK STANDARDOWE KLAUZULE UMOWNE SEKCJA I Klauzula 1 Cel i zakres a) Celem niniejszych standardowych klauzul umownych („klauzule”) jest zapewnienie przestrzegania art. 28 ust. 3 i 4 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych). b) Administratorzy i podmioty przetwarzające wymienieni w załączniku I uzgodnili niniejsze klauzule w celu zapewnienia przestrzegania art. 28 ust. 3 i 4 rozporządzenia (UE) 2016/679 lub art. 29 ust. 3 i 4 rozporządzenia (UE) 2018/1725. c) Niniejsze klauzule mają zastosowanie do przetwarzania danych osobowych określonego w załączniku II. d) Załączniki I–IV stanowią integralną część klauzul. e) Niniejsze klauzule pozostają bez uszczerbku dla obowiązków, którym podlega administrator danych na mocy rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. f) Niniejsze klauzule same w sobie nie zapewniają wypełnienia obowiązków związanych z międzynarodowym przekazywaniem danych zgodnie z rozdziałem V rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. Klauzula 2 Niezmienność klauzul a) Strony zobowiązują się nie zmieniać klauzul z wyjątkiem dodawania informacji do załączników lub aktualizowania zawartych w nich informacji. b) Postanowienie to nie uniemożliwia stronom umieszczania standardowych klauzul umownych określonych w niniejszych klauzulach w treści umowy o szerszym zakresie ani dodawania innych klauzul lub dodatkowych zabezpieczeń, pod warunkiem że nie będą one bezpośrednio lub pośrednio sprzeczne z klauzulami umownymi ani nie będą naruszały podstawowych praw lub wolności osób, których dane dotyczą. Klauzula 3 Wykładnia a) Jeżeli w niniejszych klauzulach użyto terminów zdefiniowanych odpowiednio w rozporządzeniu (UE) 2016/679 lub rozporządzeniu (UE) 2018/1725, terminy te mają takie samo znaczenie jak w tych rozporządzeniach. b) Niniejsze klauzule odczytuje się i interpretuje w świetle odpowiednio przepisów rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Niniejszych klauzul nie interpretuje się w sposób sprzeczny z prawami i obowiązkami przewidzianymi w rozporządzeniu (UE) 2016/679 lub rozporządzeniu (UE) 2018/1725 ani w sposób naruszający podstawowe prawa lub wolności osób, których dane dotyczą. Klauzula 4 Hierarchia W razie sprzeczności między niniejszymi klauzulami a postanowieniami powiązanych umów między stronami istniejących w chwili uzgadniania niniejszych klauzul lub zawartych po ich uzgodnieniu, pierwszeństwo mają niniejsze klauzule. Klauzula 5 – fakultatywna Klauzula przystąpienia a) Każdy podmiot niebędący stroną niniejszych klauzul może za zgodą wszystkich stron przystąpić do niniejszych klauzul jako administrator lub podmiot przetwarzający w dowolnym czasie, wypełniając załączniki i podpisując załącznik I. b) Po wypełnieniu i podpisaniu załączników wymienionych w lit. a) podmiot przystępujący jest traktowany jako strona niniejszych klauzul i ma prawa i obowiązki administratora lub podmiotu przetwarzającego, zgodnie z rolą nadaną mu w załączniku I. c) Przed przystąpieniem do niniejszych klauzul jako ich strona podmiot przystępujący nie ma żadnych praw ani obowiązków wynikających z niniejszych klauzul. SEKCJA II OBOWIĄZKI STRON Klauzula 6 Opis przetwarzania Szczegóły dotyczące operacji przetwarzania, w szczególności kategorie danych osobowych i cele, dla których dane osobowe są przetwarzane w imieniu administratora, określono w załączniku II. Klauzula 7 Obowiązki stron 7.1. Polecenia a) Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega podmiot przetwarzający. W takim przypadku przed rozpoczęciem przetwarzania podmiot przetwarzający informuje administratora o tym obowiązku prawnym, o ile prawo nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny. Administrator może wydawać kolejne polecenia przez cały okres przetwarzania danych osobowych. Polecenia te są zawsze dokumentowane. b) Podmiot przetwarzający bezzwłocznie powiadamia administratora, jeżeli w opinii podmiotu przetwarzającego polecenie wydane przez administratora narusza rozporządzenie (UE) 2016/679 lub rozporządzenie (UE) 2018/1725 lub obowiązujące przepisy Unii lub państwa członkowskiego o ochronie danych. 7.2. Ograniczenie celu Podmiot przetwarzający przetwarza dane osobowe wyłącznie w konkretnym celu lub celach przetwarzania, określonych w załączniku II, chyba że otrzyma dalsze polecenia od administratora. 7.3. Czas trwania przetwarzania danych osobowych Przetwarzanie przez podmiot przetwarzający odbywa się wyłącznie przez okres określony w załączniku II. 7.4. Bezpieczeństwo przetwarzania a) W celu zapewnienia bezpieczeństwa danych osobowych podmiot przetwarzający wdraża co najmniej środki techniczne i organizacyjne określone w załączniku III. Zapewnienie bezpieczeństwa danych obejmuje ochronę danych przed naruszeniem bezpieczeństwa prowadzącym do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych (naruszenie ochrony danych osobowych). Oceniając odpowiedni poziom bezpieczeństwa, strony należycie uwzględniają stan wiedzy technicznej, koszty wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz związane z tym ryzyko dla osób, których dane dotyczą. b) Podmiot przetwarzający udziela członkom swojego personelu dostępu do danych osobowych podlegających przetwarzaniu jedynie w zakresie bezwzględnie niezbędnym do wykonania umowy, zarządzania nią i jej monitorowania. Podmiot przetwarzający zapewnia, by osoby upoważnione do przetwarzania otrzymanych danych osobowych zobowiązały się do zachowania poufności lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności. 7.5. Dane wrażliwe Jeżeli przetwarzanie obejmuje dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne lub dane biometryczne do celów jednoznacznego zidentyfikowania osoby fizycznej, dane dotyczące zdrowia, seksualności lub orientacji seksualnej danej osoby, bądź dane dotyczące wyroków skazujących i czynów zabronionych („dane wrażliwe”), podmiot przetwarzający stosuje szczególne ograniczenia lub dodatkowe zabezpieczenia. 7.6. Dokumentacja i zgodność a) Strony są w stanie wykazać zgodność z niniejszymi klauzulami. b) Podmiot przetwarzający niezwłocznie i odpowiednio rozpatruje zapytania administratora dotyczące przetwarzania danych zgodnie z niniejszymi klauzulami. c) Podmiot przetwarzający udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków, które są określone w niniejszych klauzulach i wynikają bezpośrednio z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. Na wniosek administratora podmiot przetwarzający zezwala również na audyty czynności przetwarzania objętych niniejszymi klauzulami i uczestniczy w tych audytach. Audyty te przeprowadza się w rozsądnych odstępach czasu lub jeżeli istnieją przesłanki wskazujące na niezgodność. Podejmując decyzję w sprawie przeglądu lub audytu, administrator może wziąć pod uwagę odpowiednie certyfikaty, jakie ma podmiot przetwarzający. d) Administrator może przeprowadzić audyt samodzielnie lub upoważnić do jego przeprowadzenia niezależnego audytora. Audyty mogą również obejmować inspekcje w pomieszczeniach lub obiektach fizycznych podmiotu przetwarzającego. Audyty te przeprowadza się, informując o nich, w stosownych przypadkach, z odpowiednim wyprzedzeniem. e) Na wniosek właściwego(-ych) organu(-ów) nadzorczego(-ych) strony udostępniają mu (im) informacje, o których mowa w niniejszej klauzuli, w tym wyniki wszelkich audytów. 7.7. Korzystanie z usług podmiotów podprzetwarzających a) [OPCJA NIEWYBRANA — OPCJA 1: UPRZEDNIA SZCZEGÓŁOWA ZGODA: Podmiot przetwarzający nie może podzlecać żadnych operacji przetwarzania dokonywanych w imieniu administratora zgodnie z niniejszymi klauzulami podmiotowi podprzetwarzającemu bez uprzedniej szczegółowej pisemnej zgody administratora. Podmiot przetwarzający składa wniosek o udzielenie szczegółowej zgody co najmniej [NALEŻY PODAĆ TERMIN] przed rozpoczęciem korzystania z usług danego podmiotu podprzetwarzającego wraz z informacjami niezbędnymi do tego, by administrator mógł podjąć decyzję w sprawie zgody. Załącznik IV zawiera wykaz podmiotów podprzetwarzających upoważnionych przez administratora. Strony są obowiązane do aktualizacji załącznika IV.]
OPCJA WYBRANA PRZEZ STRONY — OPCJA 2: OGÓLNA PISEMNA ZGODA: Podmiot przetwarzający ma ogólną zgodę administratora na korzystanie z usług podmiotów podprzetwarzających wpisanych do uzgodnionego wykazu. Podmiot przetwarzający informuje administratora na piśmie o wszelkich zamierzonych zmianach w tym wykazie polegających na dodaniu lub zastąpieniu podmiotów podprzetwarzających z wyprzedzeniem co najmniej 30 dni, dając tym samym administratorowi wystarczająco dużo czasu na wyrażenie sprzeciwu wobec takich zmian przed rozpoczęciem korzystania z usług danego podmiotu podprzetwarzającego (podmiotów podprzetwarzających). Podmiot przetwarzający przekazuje administratorowi niezbędne informacje umożliwiające mu skorzystanie z prawa sprzeciwu. b) Jeżeli podmiot przetwarzający korzysta z usług podmiotu podprzetwarzającego w celu przeprowadzenia określonych czynności przetwarzania (w imieniu administratora), dokonuje tego w drodze umowy, która nakłada na podmiot podprzetwarzający zasadniczo takie same obowiązki w zakresie ochrony danych jak obowiązki nałożone na podmiot przetwarzający dane zgodnie z niniejszymi klauzulami. Podmiot przetwarzający zapewnia, aby podmiot podprzetwarzający wypełniał obowiązki, którym podlega podmiot przetwarzający na mocy niniejszych klauzul oraz rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Na wniosek administratora podmiot przetwarzający przekazuje administratorowi kopię umowy, jaką zawarł z podmiotem podprzetwarzającym, a w razie wprowadzenia zmian przekazuje administratorowi jej zaktualizowaną wersję. W zakresie niezbędnym do ochrony tajemnicy handlowej lub innych informacji poufnych, w tym danych osobowych, podmiot przetwarzający może utajnić tekst umowy przed jej udostępnieniem. d) Podmiot przetwarzający pozostaje w pełni odpowiedzialny przed administratorem za wykonanie obowiązków podmiotu podprzetwarzającego zgodnie z jego umową z podmiotem przetwarzającym. Podmiot przetwarzający powiadamia administratora o każdym przypadku niewywiązania się przez podmiot podprzetwarzający z jego zobowiązań umownych. e) Podmiot przetwarzający uzgadnia z podmiotem podprzetwarzającym klauzulę dotyczącą beneficjenta będącego osobą trzecią, zgodnie z którą to klauzulą – jeżeli podmiot przetwarzający przestanie istnieć faktycznie lub formalnie lub stanie się niewypłacalny – administrator ma prawo rozwiązać umowę z podmiotem podprzetwarzającym i nakazać mu usunięcie lub zwrot danych osobowych. 7.8. Międzynarodowe przekazywanie danych a) Wszelkie przekazywanie danych do państwa trzeciego lub organizacji międzynarodowej przez podmiot przetwarzający odbywa się wyłącznie na udokumentowane polecenie administratora lub w celu spełnienia szczególnego wymogu na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega podmiot przetwarzający, i odbywa się zgodnie z rozdziałem V rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. b) Jeżeli zgodnie z klauzulą 7.7 podmiot przetwarzający korzysta z usług podmiotu podprzetwarzającego w celu przeprowadzenia określonych czynności przetwarzania (w imieniu administratora), które wiążą się z przekazywaniem danych osobowych w rozumieniu rozdziału V rozporządzenia (UE) 2016/679, administrator wyraża zgodę na to, by podmioty te mogły zapewnić zgodność z rozdziałem V rozporządzenia (UE) 2016/679 za pomocą standardowych klauzul umownych przyjętych przez Komisję zgodnie z art. 46 ust. 2 rozporządzenia (UE) 2016/679, pod warunkiem że spełnione są warunki stosowania tych standardowych klauzul umownych. Klauzula 8 Pomoc dla administratora a) Podmiot przetwarzający niezwłocznie zawiadamia administratora o każdym wniosku otrzymanym od osoby, której dane dotyczą. Podmiot przetwarzający nie odpowiada na taki wniosek samodzielnie, chyba że administrator wyraził na to zgodę. b) Podmiot przetwarzający pomaga administratorowi w wypełnianiu jego obowiązków dotyczących udzielania odpowiedzi na wnioski osób, których dane dotyczą, o skorzystanie z przysługujących im praw, z uwzględnieniem charakteru przetwarzania. Wypełniając swoje obowiązki zgodnie z lit. a) i b), podmiot przetwarzający stosuje się do poleceń administratora. c) Oprócz spoczywającego na podmiocie przetwarzającym obowiązku pomagania administratorowi zgodnie z klauzulą 8 lit. b) podmiot przetwarzający pomaga mu ponadto w zapewnieniu wypełniania następujących obowiązków, z uwzględnieniem charakteru przetwarzania danych oraz informacji, którymi dysponuje podmiot przetwarzający: 1) obowiązek przeprowadzenia oceny wpływu planowanych operacji przetwarzania na ochronę danych osobowych („ocena skutków dla ochrony danych”), jeżeli dany rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych; 2) obowiązek skonsultowania się z właściwym(-i) organem(-ami) nadzorczym(-i) przed rozpoczęciem przetwarzania, jeżeli ocena skutków dla ochrony danych wskaże, że przetwarzanie powodowałoby wysokie ryzyko, gdyby administrator nie zastosował środków w celu jego ograniczenia; 3) obowiązek zapewnienia prawidłowości i aktualności danych osobowych poprzez niezwłoczne poinformowanie administratora, jeżeli podmiot przetwarzający stwierdzi, że przetwarzane przez niego dane osobowe są nieprawidłowe lub nieaktualne; 4) obowiązki określone w art. 32 rozporządzenia (UE) 2016/679. d) Strony określają w załączniku III odpowiednie środki techniczne i organizacyjne, za pomocą których podmiot przetwarzający jest zobowiązany pomagać administratorowi w stosowaniu niniejszej klauzuli, jak również zakres wymaganej pomocy. Klauzula 9 Zgłaszanie naruszenia ochrony danych osobowych W przypadku naruszenia ochrony danych osobowych podmiot przetwarzający współpracuje z administratorem i pomaga mu w wypełnianiu jego obowiązków wynikających z art. 33 i 34 rozporządzenia (UE) 2016/679 lub, w stosownych przypadkach, z art. 34 i 35 rozporządzenia (UE) 2018/1725, z uwzględnieniem charakteru przetwarzania i informacji, którymi dysponuje podmiot przetwarzający. 9.1. Naruszenie ochrony danych dotyczące danych przetwarzanych przez administratora W przypadku naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych przez administratora podmiot przetwarzający wspomaga administratora: a) przy zgłaszaniu naruszenia ochrony danych osobowych właściwemu(-ym) organowi(-om) nadzorczemu(-ym) niezwłocznie po tym, jak administrator dowiedział się o naruszeniu, w stosownych przypadkach/(chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych); b) przy uzyskiwaniu następujących informacji, które zgodnie z art. 33 ust. 3 rozporządzenia (UE) 2016/679 powinny być zawarte w zgłoszeniu administratora i obejmować co najmniej: 1) charakter danych osobowych, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie; 2) możliwe konsekwencje naruszenia ochrony danych osobowych; 3) środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków. Jeżeli przekazanie wszystkich tych informacji równocześnie nie jest możliwe, pierwotne zgłoszenie zawiera informacje dostępne w danej chwili, a po uzyskaniu dostępu do dalszych informacji przekazuje się je bez zbędnej zwłoki; c) przy wypełnianiu – zgodnie z art. 34 rozporządzenia (UE) 2016/679 – obowiązku zawiadomienia bez zbędnej zwłoki osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli naruszenie to może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych. 9.2. Naruszenie ochrony danych dotyczące danych przetwarzanych przez podmiot przetwarzający W przypadku naruszenia ochrony danych osobowych dotyczącego danych przetwarzanych przez podmiot przetwarzający podmiot przetwarzający zgłasza naruszenie administratorowi niezwłocznie po tym, jak dowiedział się o naruszeniu. Zgłoszenie to powinno zawierać co najmniej: a) opis charakteru naruszenia (w tym, w miarę możliwości, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie); b) dane punktu kontaktowego, w którym można uzyskać więcej informacji na temat naruszenia ochrony danych osobowych; c) wskazanie prawdopodobnych konsekwencji naruszenia oraz środków, które zostały lub mają zostać wprowadzone w celu zaradzenia naruszeniu, w tym w celu zminimalizowania jego ewentualnych negatywnych skutków. Jeżeli przekazanie wszystkich tych informacji równocześnie nie jest możliwe, pierwotne zgłoszenie zawiera informacje dostępne w danej chwili, a po uzyskaniu dostępu do dalszych informacji przekazuje się je bez zbędnej zwłoki. Strony określają w załączniku III wszystkie inne elementy, które ma przedstawić podmiot przetwarzający, wspomagając administratora w wypełnianiu jego obowiązków określonych w art. 33 i 34 rozporządzenia (UE) 2016/679. SEKCJA III POSTANOWIENIA KOŃCOWE Klauzula 10 Naruszenie klauzul i rozwiązanie umowy a) Bez uszczerbku dla przepisów rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725, w przypadku gdy podmiot przetwarzający narusza swoje obowiązki wynikające z niniejszych klauzul, administrator może polecić mu, by zawiesił przetwarzanie danych osobowych do czasu, gdy podmiot przetwarzający zapewni zgodność z niniejszymi klauzulami, lub umowa ulega rozwiązaniu. Podmiot przetwarzający niezwłocznie zawiadamia administratora, jeżeli z jakiegokolwiek powodu nie jest w stanie zastosować się do niniejszych klauzul. b) Administrator jest uprawniony do rozwiązania umowy w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli: 1) administrator zawiesił przetwarzanie danych osobowych przez podmiot przetwarzający zgodnie z lit. a) i jeżeli zgodność z niniejszymi klauzulami nie zostanie przywrócona w rozsądnym terminie, a w każdym razie w terminie jednego miesiąca od zawieszenia; 2) podmiot przetwarzający poważnie lub stale narusza niniejsze klauzule lub swoje obowiązki wynikające z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725; 3) podmiot przetwarzający nie stosuje się do wiążącej decyzji właściwego sądu lub właściwego(-ych) organu(-ów) nadzorczego(-ych) dotyczącej jego obowiązków wynikających z niniejszych klauzul lub z rozporządzenia (UE) 2016/679 lub rozporządzenia (UE) 2018/1725. c) Podmiot przetwarzający ma prawo rozwiązać umowę w zakresie, w jakim dotyczy ona przetwarzania danych osobowych zgodnie z niniejszymi klauzulami, jeżeli po zawiadomieniu administratora o tym, że jego polecenie narusza obowiązujące wymogi prawne zgodnie z klauzulą 7.1 lit. b), administrator nalega na wypełnienie polecenia. d) Po rozwiązaniu umowy podmiot przetwarzający, zależnie od decyzji administratora, usuwa wszystkie dane osobowe przetwarzane w imieniu administratora i poświadcza administratorowi, że tego dokonał, lub zwraca administratorowi wszystkie dane osobowe i usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych. Podmiot przetwarzający zapewnia przestrzeganie niniejszych klauzul do czasu usunięcia lub zwrotu danych.
Część C. Załączniki I–IV
ZAŁĄCZNIK I – WYKAZ STRON
Administrator
- Imię i nazwisko lub nazwa: ………………………………………… Adres: ………………………………………… Numer licencji ARGO DJ Pilot: ………………………………………… Imię i nazwisko, stanowisko i dane kontaktowe osoby wyznaczonej do kontaktów: ………………………………………… Inspektor ochrony danych (jeżeli wyznaczono): ………………………………………… Rola według części A.2: ☐ sytuacja 1 (administrator) ☐ sytuacja 2 (procesor organizatora — wymaga danych organizatora i oświadczenia z części A.3) Osoba zawierająca umowę w imieniu administratora: imię i nazwisko ………………………………………… , stanowisko/podstawa umocowania (np. właściciel działalności, członek zarządu, pełnomocnik) ………………………………………… Podpis i data przystąpienia: …………………………………………
- Organizator wydarzenia — wypełnia się obowiązkowo w sytuacji 2 (dane pozwalające go zidentyfikować) oraz gdy organizator przystępuje do klauzul na podstawie klauzuli 5: Nazwa: ………………………………………… Adres: ………………………………………… Osoba do kontaktu: ………………………………………… Przystąpienie do klauzul (klauzula 5): ☐ tak — podpis i data ………………………………………… ☐ nie (Argo-Tech działa jako podmiot podprzetwarzający na podstawie zgody z części A.3)
Podmiot przetwarzający
- Nazwa: Argo-Tech Technika Instalacyjna Sanitarna i Grzewcza Sprzedaż i Usługi sp. z o.o. Adres: ul. Tysiąclecia 51, 37-400 Nisko, Polska Dane kontaktowe osoby wyznaczonej do kontaktów: kontakt w sprawach ochrony danych —
rodo@argodjpilot.pl; kontakt techniczny —support@argodjpilot.pl, tel. +48 792 803 003 Inspektor ochrony danych: nie wyznaczono (brak obowiązku z art. 37 RODO; wyznaczenie zostanie zgłoszone aneksem, jeżeli obowiązek powstanie) Podpis i data przystąpienia: …………………………………………
ZAŁĄCZNIK II – OPIS PRZETWARZANIA
Kategorie osób, których dane osobowe są przetwarzane
- goście wydarzenia, którzy dobrowolnie wysyłają życzenie muzyczne przez stronę QR (nie są proszeni o imię, nazwisko, telefon ani e-mail);
- osoby wskazane w treści dedykacji lub wiadomości przez gościa — w zakresie, w jakim gość zdecyduje się je podać mimo ostrzeżenia na formularzu;
- osoba wskazana przez administratora jako kontakt do realizacji praw (dane administratora publikowane na stronie życzeń).
Kategorie przetwarzanych danych osobowych
| Dane | Skąd | Uwaga |
|---|---|---|
| treść życzenia (wykonawca/tytuł) | formularz gościa | pole wymagane |
| dedykacja | formularz gościa | opcjonalna; może zawierać dane osobowe wpisane przez gościa |
| wiadomość do DJ-a | formularz gościa | opcjonalna; jw. |
| znacznik czasu zgłoszenia, identyfikator wydarzenia, identyfikator zgłoszenia | system | — |
| skrót (SHA-256) adresu IP zgłaszającego | system | pseudonimizacja, nie anonimizacja — pozostaje daną osobową |
skrót (SHA-256) identyfikatora urządzenia gościa (ciasteczko funkcjonalne adp_g) | system | umożliwia gościowi podgląd wyłącznie własnych życzeń |
| status życzenia i dopasowany utwór | aplikacja administratora | dosyłane przez program DJ-a |
| konfiguracja strony wydarzenia: nazwa sceniczna, dane administratora danych, opcjonalne logo | administrator | dane administratora są publikowane gościom na stronie |
| pełny adres IP i informacja o przeglądarce | dziennik serwera WWW | zapisywane przez serwer WWW dla bezpieczeństwa usługi; rola ARGO-TECH: administrator własny (obrona przed nadużyciem infrastruktury), nie powierzenie — dlatego opisano to odrębnie i objęto własnym terminem usunięcia |
Przetwarzane dane wrażliwe
Usługa nie jest przeznaczona do przetwarzania danych wrażliwych i o żadne takie dane nie pyta. Formularz zawiera ostrzeżenie, aby nie wpisywać danych wrażliwych ani danych kontaktowych. Ograniczenia i zabezpieczenia na wypadek wpisania takich danych przez gościa: ograniczenie celu wyłącznie do obsługi życzeń, brak profilowania i marketingu, dostęp wyłącznie dla administratora i personelu ARGO-TECH w zakresie utrzymania usługi, możliwość usunięcia treści przez administratora, automatyczne usunięcie po terminie retencji.
Charakter przetwarzania
Zbieranie przez formularz na stronie wydarzenia, przechowywanie, udostępnianie administratorowi (pobranie przez program DJ-a), aktualizacja statusu, usuwanie automatyczne po terminie oraz usunięcie na polecenie administratora.
Cel(e) przetwarzania w imieniu administratora
Wyłącznie obsługa życzeń muzycznych gości podczas wydarzenia prowadzonego przez administratora, w tym pokazanie gościowi statusu jego własnego zgłoszenia. ARGO-TECH nie wykorzystuje tych danych do własnych celów, w szczególności do marketingu, profilowania, uczenia modeli ani statystyk poza utrzymaniem usługi.
Czas trwania przetwarzania
Przez okres ważności pakietu usług „Aktualizacje + QR” dla licencji administratora, a dla poszczególnych danych:
| Dane | Termin |
|---|---|
| życzenia gości (treść, dedykacja, wiadomość, skróty IP i urządzenia, statusy) | usuwane automatycznie najpóźniej po 14 dniach od zgłoszenia; mechanizm działa codziennie z progiem 13 dni, aby limit 14 dni nie został przekroczony |
| zakres powierzenia wydarzenia | każde wydarzenie jest powiązane z konkretnym oświadczeniem o zawarciu umowy (rola, organizator, wersja dokumentu). Zmiana roli albo organizatora oznacza nowy zakres: strona wydana w poprzednim przestaje przyjmować zgłoszenia, dopóki administrator nie przypisze jej aktualnego zakresu. Dane zebrane wcześniej pozostają dostępne do odbioru, eksportu i usunięcia |
konfiguracja wydarzenia (page_config) | usuwana razem z wydarzeniem: gdy wszystkie jego życzenia wygasły albo gdy administrator unieważnił stronę i minął termin retencji. Strona aktywna i bez życzeń nie jest usuwana — kod QR wydrukowany z wyprzedzeniem musi zadziałać w dniu wydarzenia |
| dziennik serwera WWW (pełny IP, przeglądarka) | rotacja dzienna, przechowywanie 14 dni |
dziennik zdarzeń usługi (audit_log) | wyłącznie prefiks sieci (/24, /48) i skróty identyfikatorów — bez treści życzeń; usuwany po 12 miesiącach od zdarzenia |
| rejestr zawarcia umowy powierzenia | osoba, umocowanie, rola, organizator, wersja i skrót dokumentu; przechowywany przez czas trwania licencji i 3 lata po jej ustaniu — jest dowodem zawarcia umowy i zakresu umocowania |
| kopie zapasowe | kopie dzienne i kopie robione przed zmianami usuwane najpóźniej po 30 dniach od utworzenia kopii, bez wyjątków. Kopię i jej sumę kontrolną traktujemy jako jeden zestaw odtworzeniowy. Termin obowiązuje także ostatnią kopię: po jego upływie zastępujemy ją kopią pozbawioną danych gości (zostają w niej wyłącznie dane licencyjne, potrzebne do odtworzenia usługi po awarii), a oryginał usuwamy. Gdy takie oczyszczenie jest niewykonalne — na przykład dla archiwum — usuwamy cały zestaw. W obu przypadkach zgłaszamy alarm, bo przyczyną jest awaria tworzenia kopii, a nie upływ czasu. Nie stosujemy bezterminowego wyjątku awaryjnego: przy długotrwałej awarii kopii godzimy się na utratę możliwości odtworzenia wydarzeń, a nie na przechowywanie danych gości ponad termin |
| po zakończeniu świadczenia usługi | zgodnie z klauzulą 10 lit. d): na wybór administratora dane zostają usunięte (z poświadczeniem) albo zwrócone i usunięte |
Odtworzenie kopii. Odtworzenie bazy z kopii przywraca stan sprzed usunięcia danych — także danych usuniętych wcześniej na żądanie osoby. Dlatego polecenia usunięcia i ograniczenia zapisujemy w rejestrze poza odtwarzaną bazą i wykonujemy je ponownie po każdym odtworzeniu: automatycznie przy starcie usługi oraz komendą procedury operatora. Do czasu ich wykonania usługa odmawia wydania danych gości (strona gościa, odczyt przez aplikację DJ-a i dosyłka zwracają błąd czasowy) — nie poprzestajemy na ostrzeżeniu. Dopiero po wykonaniu żądań i kontroli dane są znów udostępniane. Skuteczność tej procedury sprawdzamy próbą odtworzenia na danych syntetycznych (tools/proba_odtworzenia.py); wynik ostatniej próby podajemy na żądanie administratora.
ZAŁĄCZNIK III – ŚRODKI TECHNICZNE I ORGANIZACYJNE
Opis stanu wdrożonego na dzień wersji dokumentu. Środków niewdrożonych nie deklarujemy.
Kontrola dostępu i uprawnienia
- usługa działa na dedykowanym koncie systemowym bez uprawnień administracyjnych, z izolacją systemd (
ProtectSystem=strict,NoNewPrivileges, pustyCapabilityBoundingSet,SystemCallFilter=@system-service,PrivateTmp); - plik bazy z uprawnieniami
0640dla konta usługi; katalog kopii0700dla konta uprzywilejowanego; - dostęp administracyjny do serwera wyłącznie kluczem SSH, bez logowania hasłem;
- dostęp personelu ARGO-TECH wyłącznie w zakresie utrzymania usługi, przy zachowaniu poufności.
Rozdzielenie danych klientów
- każde wydarzenie ma własny, losowy identyfikator publiczny (token 32 bajty) i jest powiązane z konkretną licencją;
- każde żądanie programu DJ-a jest sprawdzane pod kątem licencji i aktywnego stanowiska; wydarzenie należące do innej licencji jest traktowane jak nieistniejące;
- gość widzi wyłącznie własne zgłoszenia (klucz z ciasteczka funkcjonalnego, w bazie wyłącznie jego skrót).
Ochrona w czasie przekazywania i przechowywania
- cały ruch po HTTPS (TLS, certyfikat odnawiany automatycznie), przekierowanie z HTTP na HTTPS;
- adres IP zgłaszającego zapisywany wyłącznie jako skrót; w dzienniku zdarzeń usługi wyłącznie prefiks sieci;
- ciasteczko gościa:
HttpOnly,Secure,SameSite=lax, zakres ograniczony do ścieżki wydarzenia; - strona życzeń z polityką bezpieczeństwa treści (CSP), bez skryptów zewnętrznych, oznaczona jako nieindeksowana;
- ograniczenia liczby żądań (osobno strona i formularz) oraz limity rozmiaru żądania;
- kopie zapasowe są szyfrowane asymetrycznie (od 2026-09-08). Serwer ma wyłącznie klucz publiczny (RSA-4096); klucz prywatny potrzebny do odczytania kopii jest przechowywany poza serwerem produkcyjnym, na dwóch niezależnych nośnikach pod kontrolą administratora usługi. Każdy plik kopii jest szyfrowany losowym kluczem AES-256, a ten klucz — kluczem publicznym. Przejęcie serwera nie daje więc dostępu do treści kopii. Odtworzenie z zaszyfrowanej kopii zostało sprawdzone praktycznie: kopia produkcyjna została odszyfrowana kluczem prywatnym i przeszła kontrolę integralności bazy. Kontrola kopii sprawdza komplet (szyfrogram + zaszyfrowany klucz sesji + suma) i zgłasza brak któregokolwiek elementu;
- kontrola kopii jest niezależna od ich tworzenia: wiek liczymy dla najnowszego zestawu, który przeszedł weryfikację sumą kontrolną, a nie dla najnowszego pliku. Brak takiego zestawu przez 36 godzin jest alarmem wysyłanym pocztą — czyli blisko miesiąc przed upływem 30-dniowego terminu ostatniej poprawnej kopii. Świeży plik z niezgodną sumą nie gasi tego alarmu; jest zgłaszany osobno jako uszkodzona próba;
- próba odtworzenia wykonywana na danych syntetycznych, w izolowanym katalogu: sprawdza integralność kopii, start usługi, ponowne wykonanie żądań osób i to, że przed ich wykonaniem dane nie są wydawane.
Minimalizacja i ograniczone zatrzymywanie danych
- formularz nie zbiera imienia, nazwiska, telefonu ani adresu e-mail;
- automatyczne usuwanie życzeń po terminie retencji (codziennie), z progiem krótszym niż deklaracja, aby termin nie został przekroczony;
- usuwanie kopii po terminie z załącznika II;
- niezależna kontrola skuteczności usuwania: wynik każdej kontroli zapisywany do pliku stanu, dwa niezależne harmonogramy (jednostka systemowa i zadanie cron) oraz odświeżanie stanu przez samą usługę; alarm oparty na wieku stanu, więc wyłączenie harmonogramu również powoduje alarm;
- alarm techniczny wysyłany pocztą na adres wsparcia; kanał sprawdzony wysyłką testową.
Ciągłość i przywracanie
- codzienne kopie bazy wykonywane spójną metodą (mechanizm kopii silnika bazy, nie kopiowanie pliku), kopie przed każdą zmianą w usłudze;
- udokumentowana procedura odtworzenia i wycofania zmiany, z obowiązkowym uruchomieniem usuwania po terminie retencji zaraz po odtworzeniu;
- kontrola integralności kopii (
PRAGMA integrity_check) przy jej wykonaniu.
Testowanie i rozliczalność
- automatyczny zestaw regresji usługi (m.in. odmowa po wygaśnięciu uprawnienia, terminy retencji, nienaruszalność strony opublikowanej z wyprzedzeniem, zachowanie po odtworzeniu kopii) uruchamiany przy każdej zmianie kodu;
- scenariusz odbiorczy wykonywany na wdrożonej wersji, na osobnej licencji testowej, ze sprzątaniem potwierdzonym porównaniem liczników;
- dziennik zdarzeń usługi (bez treści życzeń i bez pełnych adresów IP).
Pomoc dla administratora (klauzula 8 lit. d))
- na wniosek administratora ARGO-TECH usuwa wskazane życzenia albo całe wydarzenie i potwierdza wykonanie — termin: 3 dni robocze od wniosku przesłanego na
rodo@argodjpilot.pl; - ARGO-TECH przekazuje administratorowi kopię danych dotyczących wskazanego wydarzenia w formacie JSON — termin: 7 dni od wniosku;
- ARGO-TECH przekazuje informacje potrzebne do odpowiedzi na żądanie osoby, której dane dotyczą, oraz do oceny skutków dla ochrony danych;
- zgłoszenie naruszenia (klauzula 9.2): ARGO-TECH zawiadamia administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, na adres kontaktowy z załącznika I.
ZAŁĄCZNIK IV – WYKAZ PODMIOTÓW PODPRZETWARZAJĄCYCH
Administrator wyraża ogólną pisemną zgodę (klauzula 7.7 lit. a), opcja 2) na korzystanie z usług podmiotów wskazanych poniżej. Zmiana wykazu wymaga uprzedzenia administratora z wyprzedzeniem co najmniej 30 dni.
- OVH SAS (grupa OVHcloud), 2 rue Kellermann, 59100 Roubaix, Francja. Kontakt: formularz kontaktowy dostawcy; kontakt w sprawie ochrony danych podany w dokumentacji dostawcy. Podstawa powierzenia: „Umowa powierzenia przetwarzania danych osobowych” OVH, dokument
OVH_Data_Protection_Agreement-PL-7.0(wersja z 17.10.2025), zaakceptowany na koncie ARGO-TECH 31.07.2026 i widoczny na liście regulaminów konta; stanowi część umowy z dostawcą. Kopia zarchiwizowana wdocs/sprzedaz/umowy-powierzenia/ovh/(SHA-25611e81029…5e3e9d— plik pobrany z panelu konta jest co do bajtu identyczny z wersją publiczną). Zgodnie z jego treścią OVH przetwarza dane wyłącznie zgodnie z poleceniem klienta. Opis przetwarzania: dostarczenie infrastruktury serwerowej (serwer wirtualny), na której działa usługa; dostawca nie ma dostępu do treści w toku zwykłego świadczenia usługi, ale ma dostęp do infrastruktury, na której dane się znajdują. Miejsce przetwarzania: Gravelines (GRA), Francja — regionos-gra6. Ustalone w panelu dostawcy dla konkretnej usługivps-769c8ee7.vps.ovh.net, której adres IPv4 (137.74.170.80) jest adresem serwera obsługującego QR Online/Hybrid (odczyt 2026-09-08). Francja należy do Europejskiego Obszaru Gospodarczego, więc dane powierzone Argo-Tech są przetwarzane w EOG.
Zakres tego ustalenia: dotyczy lokalizacji usługi. Argo-Tech nie zleca przetwarzania powierzonych danych poza EOG; ewentualny dostęp personelu dostawcy z innych lokalizacji w celach utrzymaniowych regulują warunki dostawcy — Argo-Tech nie deklaruje tu niczego ponad to, co wynika z umowy z dostawcą.
Poza powyższym ARGO-TECH nie korzysta z innych podmiotów mających dostęp do danych objętych tą umową. W szczególności: usługa poczty używana przez ARGO-TECH służy do wiadomości handlowych i alarmów technicznych i nie przekazuje danych gości.
Część D. Zawarcie, doręczenie i dowód akceptacji
Postanowienia dodatkowe w rozumieniu klauzuli 2 lit. b). Nie zmieniają klauzul; w razie rozbieżności pierwszeństwo mają klauzule (klauzula 4).
D.1. Doręczenie
Konkretna wersja tego dokumentu (ARGO-DPA-1.1) jest:
- dostępna pod stałym adresem wersji
https://argodjpilot.pl/umowa-powierzenia/ARGO-DPA-1.1.html, pod którym treść tej wersji nigdy się nie zmienia; adres zbiorczyhttps://argodjpilot.pl/umowa-powierzenia/wskazuje wersję aktualną i wykaz wszystkich wydanych wersji z ich sumami kontrolnymi. Każda wydana wersja pozostaje dostępna także po zastąpieniu jej nowszą; - dołączona do programu w katalogu
Pomoc/dokumenty/(plikUmowa-powierzenia.html), czyli dostarczana razem z instalatorem; - okazywana w programie przed pierwszym włączeniem trybu QR Online lub QR Hybrid — z treścią do przeczytania, wersją i sumą kontrolną.
Samo udostępnienie pliku ani opublikowanie jego sumy kontrolnej nie jest zawarciem umowy — dowodem jest akceptacja opisana niżej.
D.2. Zawarcie i dowód akceptacji
- Umowa zostaje zawarta z chwilą, gdy klient w programie potwierdzi akceptację wskazanej wersji dokumentu i wskaże swoją rolę zgodnie z częścią A.2.
- Program przekazuje do ARGO-TECH zapis akceptacji zawierający:
- identyfikator licencji i identyfikator stanowiska,
- wersję i sumę kontrolną SHA-256 zaakceptowanego dokumentu — dzięki czemu wiadomo, jaka dokładnie treść została przyjęta,
- imię i nazwisko oraz stanowisko/podstawę umocowania osoby, która zawiera umowę w imieniu administratora,
- wskazaną rolę klienta, a w sytuacji 2 także nazwę organizatora, w którego imieniu klient działa, oraz jego oświadczenie z części A.3,
- znacznik czasu w UTC i prefiks sieci adresu IP.
Zapis jest przechowywany po stronie ARGO-TECH i stanowi dowód zawarcia umowy: pozwala ustalić kto, w czyim imieniu i jaką dokładnie treść zaakceptował. Klient otrzymuje potwierdzenie tego zapisu.
- Bez zapisanej akceptacji tryby QR Online i QR Hybrid nie są udostępniane. QR Local działa niezależnie od tej umowy, bo nie wiąże się z przekazaniem danych do ARGO-TECH.
- Klient może w każdej chwili pobrać potwierdzenie swojej akceptacji, pisząc na
rodo@argodjpilot.pl. - Granice tego dowodu. Zapis potwierdza, że osoba korzystająca z licencji klienta przyjęła wskazaną treść i złożyła oświadczenia z części A.3. Nie zastępuje weryfikacji umocowania tej osoby przez ARGO-TECH — dlatego część A.3 zawiera wyraźne oświadczenie klienta o umocowaniu, a przy umowach z podmiotami, w których reprezentacja jest wieloosobowa albo wymaga pełnomocnictwa, ARGO-TECH może żądać podpisania załącznika I w zwykłej formie pisemnej lub elektronicznej.
D.3. Nowa wersja umowy
Zmiana dokumentu oznacza nową wersję i nową sumę kontrolną. ARGO-TECH informuje o niej z wyprzedzeniem co najmniej 30 dni; do czasu akceptacji nowej wersji obowiązuje wersja wcześniej zaakceptowana. Brak akceptacji nowej wersji po upływie okresu uprzedzenia oznacza wstrzymanie trybów online — bez wpływu na działanie programu i QR Local.
D.4. Pozycje otwarte przed podpisaniem
| ID | Pozycja | Co trzeba zrobić |
|---|---|---|
| ~~O-1~~ | zamknięte 2026-09-08 — lokalizacja usługi odczytana w panelu dostawcy: Gravelines (GRA), Francja, region os-gra6, usługa vps-769c8ee7.vps.ovh.net, IPv4 137.74.170.80; wpisane do załącznika IV | |
| O-2 | ~~Zestawienie tekstu klauzul z publikacją~~ — wykonane | tekst klauzul pochodzi z publikacji (Urząd Publikacji UE); porównanie z pakietem DOCX Komisji w docs/sprzedaz/POROWNANIE-KLAUZUL-2021-915-2026-09-08.md |
| O-3 | Podpisanie/akceptacja przez pierwszego klienta | mechanizm z D.2 wchodzi z najbliższym wydaniem programu |
Żadna z tych pozycji nie zmienia treści klauzul.
Wykaz dokonanych wyborów i uzupełnień
Poniżej wszystko, co strony zrobiły z tekstem wzoru. Poza tym tekst klauzul jest niezmieniony.
- Klauzula 1 lit. a) — wybór aktu prawnego (OPCJA 1: RODO)
- Klauzula 7.7 lit. a) — wybór OPCJI 2 (ogólna pisemna zgoda) i termin uprzedzenia: 30 dni
- Klauzula 7.7 lit. a) — zamknięcie niewybranej OPCJI 1
- Klauzula 7.7 lit. a) OPCJA 2 — termin uprzedzenia o zmianie podprzetwarzającego
- Klauzula 8 lit. c) pkt 4 — wybór OPCJI 1 (art. 32 RODO)
- Klauzula 9.1 lit. b) — wybór OPCJI 1
- Klauzula 9.1 lit. c) — wybór OPCJI 1
- Klauzula 9.2 — wybór OPCJI 1
Ponadto uzupełniono załączniki I–IV (część C), zgodnie z klauzulą 2 lit. a). Postanowienia części A i D są dodatkowymi postanowieniami w rozumieniu klauzuli 2 lit. b) — nie zmieniają klauzul i nie mogą być z nimi sprzeczne; w razie rozbieżności pierwszeństwo mają klauzule (klauzula 4).