Umowa powierzenia przetwarzania danych osobowych (DPA)
Ostatnia aktualizacja: 2 sierpnia 2026
Załącznik nr 1 do Regulaminu korzystania z aplikacji INK Routine.
Postanowienia ogólne
- Niniejsza Umowa Powierzenia stanowi integralną część Regulaminu korzystania z aplikacji INK Routine („Regulamin”) i określa zasady przetwarzania danych osobowych przez Usługodawcę na zlecenie Klienta w związku z korzystaniem z Aplikacji.
- Pojęcia pisane wielką literą i niezdefiniowane odmiennie w Umowie Powierzenia mają znaczenie nadane im w Regulaminie.
- W zakresie danych osobowych zawartych w Materiałach wgrywanych do Aplikacji (w szczególności wizerunków osób utrwalonych na zdjęciach i wideo):
- Klient działa jako administrator danych osobowych w rozumieniu art. 4 pkt 7 RODO,
- Usługodawca działa jako podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO.
- Aplikacja jest udostępniana w standardowym modelu SaaS. Usługodawca świadczy usługi w standardowym modelu i nie jest zobowiązany do wdrażania indywidualnych rozwiązań, chyba że Strony uzgodnią inaczej.
§ 1. Przedmiot i zakres przetwarzania
- Klient powierza Usługodawcy przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia usług objętych Regulaminem.
- Dane osobowe przetwarzane są przez Usługodawcę w celu:
- realizacji usług świadczonych za pośrednictwem Aplikacji, w szczególności przechowywania Materiałów, generowania opisów i hashtagów z użyciem AI oraz publikacji treści na Kontach Społecznościowych wskazanych przez Klienta,
- zapewnienia bezpieczeństwa i prawidłowego działania Aplikacji,
- zapewnienia wsparcia technicznego, obsługi zgłoszeń oraz usuwania błędów lub incydentów bezpieczeństwa.
- Charakter przetwarzania obejmuje w szczególności przechowywanie, organizowanie, zabezpieczanie, wykonywanie kopii zapasowych, automatyczną analizę treści (AI i mechanizm bezpieczeństwa treści), publikację na zlecenie Klienta oraz usuwanie lub anonimizację danych.
- Usługodawca nie wykorzystuje danych osobowych powierzonych przez Klienta do własnych celów marketingowych, reklamowych ani handlowych.
- Usługodawca przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta — poleceniem jest w szczególności wgranie Materiału do Aplikacji i konfiguracja harmonogramu publikacji — chyba że obowiązek przetwarzania wynika z przepisów prawa.
- Usługodawca nie monitoruje aktywnie danych wprowadzanych do Aplikacji (poza zautomatyzowanym mechanizmem bezpieczeństwa treści opisanym w Regulaminie) i posiada do nich wyłącznie ograniczony dostęp techniczny niezbędny do utrzymania, zabezpieczenia i prawidłowego działania Aplikacji.
§ 2. Kategorie danych i osób
- Zakres danych osobowych powierzanych Usługodawcy zależy od sposobu korzystania z Aplikacji przez Klienta — w praktyce są to przede wszystkim wizerunki osób utrwalone na zdjęciach i wideo wykonanych prac (tatuaży) oraz ewentualne dane osobowe zawarte w opisach.
- Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO. Klient przyjmuje do wiadomości, że zdjęcia tatuaży mogą w wyjątkowych przypadkach pośrednio ujawniać takie dane (np. tatuaż o treści światopoglądowej) — Klient odpowiada za posiadanie odpowiedniej podstawy prawnej publikacji takich Materiałów.
- Klient zobowiązuje się nie wprowadzać do Aplikacji danych dotyczących zdrowia, wyników badań, diagnoz ani dokumentacji medycznej.
§ 3. Obowiązki Klienta
- Klient odpowiada za zgodność przetwarzania danych osobowych z obowiązującymi przepisami prawa, w szczególności za:
- legalność danych wprowadzanych do Aplikacji,
- posiadanie zgód na rozpowszechnianie wizerunku osób utrwalonych na Materiałach (art. 81 ustawy o prawie autorskim i prawach pokrewnych) w zakresie obejmującym publikację w mediach społecznościowych,
- spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą,
- realizację praw osób, których dane dotyczą,
- bezpieczeństwo danych po stronie Klienta.
- Klient ponosi odpowiedzialność za Materiały i treści wprowadzane do Aplikacji oraz sposób korzystania z Aplikacji.
§ 4. Obowiązki Usługodawcy
- Usługodawca zobowiązuje się:
- przetwarzać dane osobowe zgodnie z Umową Powierzenia, Regulaminem oraz udokumentowanymi poleceniami Klienta,
- zapewnić poufność danych osobowych,
- dopuścić do przetwarzania danych wyłącznie osoby upoważnione, zobowiązane do zachowania poufności,
- stosować odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO,
- pomagać Klientowi (w rozsądnym i proporcjonalnym zakresie) w realizacji obowiązków wynikających z art. 32–36 RODO.
- Usługodawca może odmówić wykonania instrukcji Klienta, jeżeli byłaby sprzeczna z prawem, wykraczałaby poza zakres usług lub funkcjonalności Aplikacji albo mogłaby naruszyć bezpieczeństwo systemów lub danych innych klientów. Jeżeli zdaniem Usługodawcy instrukcja Klienta narusza przepisy o ochronie danych osobowych, Usługodawca poinformuje o tym Klienta.
§ 5. Środki techniczne i organizacyjne
- Usługodawca stosuje odpowiednie środki techniczne i organizacyjne zgodne z art. 32 RODO, w szczególności: kontrolę dostępu, uwierzytelnianie użytkowników, szyfrowanie transmisji danych (HTTPS), szyfrowanie tokenów dostępu w spoczynku, izolację danych klientów, wykonywanie kopii zapasowych, ograniczenie dostępu administracyjnego oraz zabezpieczenia infrastruktury chmurowej.
- Usługodawca może aktualizować stosowane środki bezpieczeństwa wraz z rozwojem usług lub zmianą poziomu ryzyka.
§ 6. Podmioty podprzetwarzające
- Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z podmiotów podprzetwarzających w zakresie niezbędnym do świadczenia usług objętych Regulaminem.
- Aktualna lista podmiotów podprzetwarzających znajduje się w Załączniku nr 2 do Umowy Powierzenia (poniżej).
- Usługodawca poinformuje Klienta o planowanym dodaniu lub zmianie podmiotu podprzetwarzającego poprzez publikację aktualizacji listy, informację w Aplikacji lub drogą elektroniczną co najmniej 7 dni przed planowaną zmianą.
- Usługodawca zapewnia, aby podmioty podprzetwarzające były związane obowiązkami ochrony danych odpowiadającymi wymaganiom wynikającym z RODO.
- Klient może zgłosić uzasadniony sprzeciw wobec nowego podmiotu podprzetwarzającego z ważnych powodów związanych z ochroną danych osobowych w terminie 7 dni od dnia poinformowania o zmianie. Brak sprzeciwu w powyższym terminie uznaje się za akceptację zmiany.
§ 7. Transfer danych poza Europejski Obszar Gospodarczy
- Baza danych i wgrywane Materiały są przechowywane w regionie Unii Europejskiej. W związku z korzystaniem z wybranych usług technologicznych (w szczególności hostingu aplikacji, analizy AI i obsługi płatności) część danych może być przekazywana poza EOG lub może występować możliwość dostępu do danych z państw trzecich.
- W przypadku transferu danych poza EOG Usługodawca stosuje mechanizmy wymagane przez RODO, w szczególności standardowe klauzule umowne (SCC) lub EU-US Data Privacy Framework, jeżeli dany dostawca uczestniczy w tym programie.
§ 8. Naruszenia ochrony danych osobowych
- Usługodawca wdraża procedury umożliwiające wykrywanie i obsługę incydentów bezpieczeństwa oraz naruszeń ochrony danych osobowych.
- W przypadku stwierdzenia naruszenia ochrony danych osobowych dotyczącego danych powierzonych przez Klienta Usługodawca poinformuje Klienta bez zbędnej zwłoki.
- Usługodawca podejmie odpowiednie działania mające na celu ograniczenie skutków naruszenia oraz zabezpieczenie danych przed dalszym naruszeniem.
§ 9. Realizacja praw osób, których dane dotyczą
- Klient realizuje prawa osób, których dane dotyczą, samodzielnie.
- Usługodawca zapewnia Klientowi rozsądną pomoc przy realizacji obowiązków wynikających z RODO, o ile jest to możliwe poprzez funkcjonalności Aplikacji lub standardowe działania Usługodawcy.
- Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Usługodawcy, Usługodawca może przekazać takie żądanie Klientowi lub poinformować o konieczności kontaktu z Klientem.
§ 10. Audyty i informacje
- Usługodawca udostępnia Klientowi informacje niezbędne do wykazania zgodności z art. 28 RODO — w pierwszej kolejności poprzez przekazanie dokumentacji, informacji lub wyjaśnień w formie elektronicznej.
- Audyty mogą być prowadzone wyłącznie wyjątkowo, po wcześniejszym uzgodnieniu terminu i zakresu, w sposób nienaruszający bezpieczeństwa usług, tajemnicy przedsiębiorstwa oraz danych innych klientów.
§ 11. Okres przetwarzania i usuwanie danych
- Dane osobowe są przetwarzane przez okres świadczenia usług oraz przez okres niezbędny do realizacji obowiązków prawnych, zabezpieczenia roszczeń lub utrzymania kopii zapasowych.
- Po usunięciu Konta dane są trwale usuwane lub anonimizowane niezwłocznie, nie później niż w ciągu 30 dni, zgodnie z Regulaminem, chyba że przepisy prawa wymagają dalszego przechowywania. Dane mogą czasowo pozostawać w kopiach zapasowych oraz logach technicznych zgodnie z procedurami bezpieczeństwa.
- Podmiot przetwarzający usuwa automatycznie pliki pochodzące z przerwanego wgrywania, niepowiązane z żadnym Materiałem widocznym na Koncie Klienta, po upływie 24 godzin od ich zapisania. Operacja ta stanowi element utrzymania infrastruktury i nie obejmuje Materiałów widocznych na Koncie Klienta ani plików wykorzystywanych przez zaplanowane publikacje.
- Klient może przed usunięciem Konta zabezpieczyć kopie istotnych dla niego Materiałów.
§ 12. Odpowiedzialność
- Każda ze Stron odpowiada za naruszenie obowiązków wynikających z RODO zgodnie z obowiązującymi przepisami prawa.
- Usługodawca odpowiada wyłącznie za szkody wynikające z naruszenia obowiązków nałożonych bezpośrednio na Usługodawcę przez RODO lub z przetwarzania danych niezgodnie z Umową Powierzenia.
- Usługodawca nie ponosi odpowiedzialności za: legalność danych wprowadzanych przez Klienta, brak zgód na rozpowszechnianie wizerunku, sposób korzystania z Aplikacji przez Klienta, treść Materiałów ani decyzje podejmowane przez Klienta.
- W maksymalnym zakresie dopuszczalnym przez prawo całkowita odpowiedzialność Usługodawcy związana z Umową Powierzenia ograniczona jest do wysokości opłat uiszczonych przez Klienta za okres ostatnich 12 miesięcy korzystania z usług.
§ 13. Postanowienia końcowe
- W przypadku sprzeczności pomiędzy Umową Powierzenia a Regulaminem pierwszeństwo mają postanowienia Umowy Powierzenia w zakresie dotyczącym przetwarzania danych osobowych.
- Usługodawca może aktualizować Umowę Powierzenia w zakresie niezbędnym do dostosowania jej do zmian prawa, zmian technologicznych lub rozwoju usług. Aktualna wersja publikowana jest wraz z Regulaminem na stronie Aplikacji.
- W sprawach nieuregulowanych zastosowanie mają przepisy RODO oraz prawa polskiego.
Załącznik nr 1 do Umowy Powierzenia — opis przetwarzania
Cel przetwarzania
Udostępnienie, utrzymanie, zabezpieczenie i zapewnienie ciągłości działania Aplikacji INK Routine, w tym przechowywanie Materiałów, automatyczne generowanie opisów i hashtagów (AI), publikacja treści na Kontach Społecznościowych Klienta, wsparcie techniczne, monitoring bezpieczeństwa, wykonywanie kopii zapasowych oraz utrzymanie infrastruktury IT.
Kategorie osób
Osoby, których wizerunek utrwalono na Materiałach (w szczególności klienci Klienta, modele, pracownicy i współpracownicy studia) oraz inne osoby, których dane Klient zawarł w Materiałach lub opisach.
Kategorie danych
Wizerunek utrwalony na zdjęciach i wideo, a także dane osobowe, które mogą incydentalnie znaleźć się w treści Materiałów lub opisach (np. imię, pseudonim, oznaczenie profilu).
Dane szczególnych kategorii
Co do zasady nie. Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych; dane takie mogą pojawić się incydentalnie w wyniku działań Klienta (np. treść tatuażu) — odpowiada za nie Klient jako administrator.
Operacje wykonywane na danych
Zbieranie, przechowywanie, organizowanie, zabezpieczanie, automatyczna analiza (AI, mechanizm bezpieczeństwa treści), publikacja na zlecenie Klienta, wykonywanie kopii zapasowych, usuwanie lub anonimizacja danych.
Charakter przetwarzania
Przetwarzanie ciągłe przez okres obowiązywania Umowy Powierzenia oraz okres wynikający z polityk retencji.
Sposób przetwarzania
Przetwarzanie w systemach informatycznych oraz infrastrukturze chmurowej, z ograniczonym dostępem technicznym Usługodawcy.
Załącznik nr 2 do Umowy Powierzenia — podmioty podprzetwarzające
Supabase
Hosting bazy danych, uwierzytelnianie użytkowników, przechowywanie obrazów (projekt w regionie UE). Ewentualny transfer poza EOG — na podstawie standardowych klauzul umownych (art. 46 RODO).
Vercel Inc.
Hosting i utrzymanie infrastruktury aplikacji oraz strony internetowej (globalna sieć CDN). Dostawca uczestniczy w programie EU-US Data Privacy Framework.
Cloudflare, Inc.
Przechowywanie plików wideo (R2, jurysdykcja UE) oraz bezpieczeństwo infrastruktury. Dostawca uczestniczy w programie EU-US Data Privacy Framework.
Anthropic, PBC
Dostawca modeli AI — analiza wgranego obrazu / klatek wideo oraz generowanie opisów i hashtagów. Transfer do USA na podstawie mechanizmów przewidzianych w RODO (SCC / EU-US Data Privacy Framework).
Stripe, Inc.
Obsługa płatności i subskrypcji (dotyczy danych rozliczeniowych Klienta, nie Materiałów). Dostawca uczestniczy w programie EU-US Data Privacy Framework.
OVH (OVHcloud)
Obsługa poczty e-mail domeny inkroutine.pl (UE).
Resend, Inc.
Wysyłka wiadomości e-mail (przypomnienia o wgraniu materiałów oraz e-maile systemowe) — przetwarza adresy e-mail odbiorców. Transfer do USA na podstawie mechanizmów przewidzianych w RODO (SCC / EU-US Data Privacy Framework).
Meta Platforms Ireland Ltd.
Publikacja treści na Instagramie i Facebooku następuje na zlecenie Klienta na jego własne Konta Społecznościowe — z chwilą publikacji Meta przetwarza treści na zasadach własnych regulaminów, jako odrębny administrator.
Pytania dotyczące Umowy Powierzenia: kontakt@inkroutine.pl. Zobacz też Politykę prywatności — zasady przetwarzania danych, dla których administratorem jest INK Routine (dane konta, rozliczenia, logi).