Umowa powierzenia przetwarzania danych
Załącznik nr 1 do Regulaminu getbuild CRM. Obowiązuje od 30 września 2026
1. Strony i przedmiot
Umowę zawierają Biuro jako administrator danych i Getbuild, Kajetan Kosiński, NIP 5862433828, adres: ul. Krasickiego 30, 81-377 Gdynia, jako podmiot przetwarzający (dalej: Usługodawca). Umowa zostaje zawarta w chwili akceptacji Regulaminu getbuild CRM. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
Biuro powierza Usługodawcy przetwarzanie danych osobowych, które Biuro i jego Użytkownicy wprowadzają do Aplikacji, na zasadach z art. 28 RODO i tej umowy.
2. Czas przetwarzania
Przez czas obowiązywania Umowy, a po jej zakończeniu do usunięcia danych w terminach z punktu 13 Regulaminu. Jeśli Umowa wygasa po Okresie próbnym bez wybranego Pakietu, do usunięcia danych po 30 dni zgodnie z punktem 6 Regulaminu.
3. Charakter i cel przetwarzania
Charakter: przechowywanie, porządkowanie, wyszukiwanie, przeglądanie, zmiana, udostępnianie Użytkownikom Biura, wysyłanie wiadomości na polecenie Biura, tworzenie kopii zapasowych i usuwanie.
Cel: świadczenie usługi getbuild CRM, czyli prowadzenie bazy klientów, ofert i transakcji, kalendarza i zadań, komunikacja Biura z klientami mailem i SMS, publikacja ogłoszeń w portalach, funkcje AI, jeśli Biuro je włączy, oraz pomoc techniczna.
4. Rodzaje danych
- • Dane kontaktowe klientów i kontrahentów Biura: imię, nazwisko, telefon, adres e-mail
- • Treść zapytań i korespondencji
- • Notatki, zadania i historia kontaktu
- • Dane ofert i nieruchomości, w tym dane ich właścicieli
- • Dane Użytkowników: imię, nazwisko, adres e-mail, telefon i historia działań w Aplikacji
Biuro nie wprowadza do Aplikacji szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach skazujących (art. 10 RODO), chyba że ma do tego podstawę prawną i jest to niezbędne.
5. Kategorie osób
- • Klienci i potencjalni klienci Biura: kupujący, sprzedający, najemcy, wynajmujący
- • Kontrahenci Biura i ich przedstawiciele
- • Użytkownicy
6. Polecenia Biura
- • Usługodawca przetwarza dane wyłącznie na udokumentowane polecenie Biura. Poleceniem jest ta umowa, Regulamin, działania Użytkowników w Aplikacji (na przykład import, wysłanie wiadomości, eksport, usunięcie) oraz polecenia przesłane mailem przez Administratora Biura.
- • Jeśli prawo Unii albo państwa członkowskiego nakłada na Usługodawcę obowiązek innego przetwarzania, informuje on o tym Biuro przed jego rozpoczęciem, chyba że to prawo zabrania takiej informacji.
- • Jeśli polecenie Biura narusza RODO albo inne przepisy o ochronie danych, Usługodawca niezwłocznie informuje o tym Biuro.
7. Poufność
Dostęp do danych mają wyłącznie osoby upoważnione przez Usługodawcę, zobowiązane do zachowania ich w tajemnicy także po zakończeniu współpracy. Z danymi konkretnego Biura pracują tylko w zakresie potrzebnym do pomocy technicznej, usunięcia awarii albo wykonania polecenia Biura.
8. Bezpieczeństwo
Usługodawca stosuje środki z art. 32 RODO, w szczególności:
- • Szyfrowanie transmisji danych między przeglądarką a Aplikacją
- • Weryfikację dwuetapową, obowiązkową dla Administratorów Biura
- • Izolację danych biur: każde zapytanie do bazy jest ograniczone do danych jednego Biura, a zasadę pilnują testy automatyczne
- • Uprawnienia sprawdzane po stronie serwera, a nie tylko w wyglądzie Aplikacji
- • Kopie zapasowe
- • Dziennik zdarzeń, który zapisuje, kto i kiedy zmienił dane
- • Przechowywanie danych w jurysdykcji Unii Europejskiej
- • Ograniczanie liczby prób logowania i ochronę przed nadużyciami
9. Dalsze podmioty przetwarzające
Biuro zgadza się, żeby Usługodawca korzystał z tych podmiotów:
- • Cloudflare, Inc., hosting Aplikacji, baza danych, przechowywanie plików, kolejki zadań i ochrona przed nadużyciami.
- • Cloudflare, Inc. (Cloudflare Email Sending), wysyłka wiadomości e-mail: linki logowania, powiadomienia i wiadomości, które Biuro wysyła do swoich klientów.
- • LINK Mobility Poland sp. z o.o. (SMSAPI.pl), wysyłka wiadomości SMS, które Biuro wysyła do swoich klientów.
- • Google Ireland Ltd. i Google LLC (Gemini API), propozycje treści generowane przez model językowy. Wyłącznie w Biurze, które włączy funkcje AI.
Każdy z nich ma te same obowiązki ochrony danych co Usługodawca, a Usługodawca odpowiada wobec Biura za ich działania. Jeśli dane trafiają poza Europejski Obszar Gospodarczy, podstawą jest decyzja Komisji Europejskiej o odpowiednim stopniu ochrony (Data Privacy Framework) albo standardowe klauzule umowne.
O zamiarze dodania albo zmiany podmiotu informujemy Administratora Biura mailem co najmniej 14 dni wcześniej. W tym czasie Biuro może zgłosić sprzeciw. Jeśli nie znajdziemy rozwiązania, Biuro może wypowiedzieć Umowę przed wejściem zmiany w życie, a do końca opłaconego okresu jego dane nie trafiają do nowego podmiotu (punkt 13 Regulaminu).
10. Pomoc przy prawach osób i obowiązkach Biura
- • Aplikacja pozwala Biuru samodzielnie wyszukać, poprawić, wyeksportować i usunąć dane osoby, która zgłasza swoje prawa z art. 15 do 22 RODO.
- • Jeśli taka osoba zgłosi się bezpośrednio do Usługodawcy, przekazujemy żądanie Biuru i nie odpowiadamy na nie sami.
- • Pomagamy Biuru, w zakresie wynikającym z charakteru przetwarzania, w obowiązkach z art. 32 do 36 RODO: bezpieczeństwo, zgłaszanie naruszeń, ocena skutków i konsultacje z organem nadzorczym.
- • Udostępniamy Biuru informacje potrzebne do wykazania, że obowiązki z art. 28 RODO są spełnione.
11. Naruszenia ochrony danych
O naruszeniu ochrony danych Biura informujemy Administratora Biura mailem bez zbędnej zwłoki, nie później niż 48 godzin od jego wykrycia. Zgłoszenie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, możliwe skutki oraz podjęte działania. Czego nie wiemy od razu, przekazujemy w kolejnych wiadomościach.
12. Audyty
Biuro może sprawdzić, czy Usługodawca przestrzega tej umowy: najpierw przez pytania mailem i dokumentację, a jeśli to nie wystarczy, przez audyt. Audyt odbywa się nie częściej niż raz w roku, po zapowiedzi co najmniej 14 dni wcześniej, na koszt Biura, w dni robocze i bez dostępu do danych innych biur. Osoba prowadząca audyt zobowiązuje się do poufności. Limit raz w roku nie dotyczy audytu po naruszeniu ochrony danych ani na żądanie organu nadzorczego.
13. Zakończenie przetwarzania
Po zakończeniu Umowy Biuro może wyeksportować dane, a Usługodawca je usuwa, razem z kopiami zapasowymi, w terminach z punktu 13 Regulaminu: 30 dni na eksport, a potem wygaśnięcie kopii w ciągu kolejnych 30 dni. Po Okresie próbnym bez wybranego Pakietu usuwamy dane po 30 dni, zgodnie z punktem 6 Regulaminu, a kopie zapasowe wygasają w ciągu kolejnych 30 dni. Nie usuwamy danych, które prawo nakazuje nam dalej przechowywać.
14. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się Regulamin i RODO. W sprawach danych osobowych ta umowa ma pierwszeństwo przed Regulaminem. Pytania o przetwarzanie danych wysyłaj na kontakt@getbuild.pl.