Przejdź do treści

Ekskluzywne 50 % zniżki przez 36 miesięcy dla pierwszych 100 kont Profesjonalny, do 31 grudnia 2026. Zobacz program →

Dokumenty umowne

Umowa powierzenia przetwarzania danych (DPA)

Artykuł 28 RODO w praktyce: role administratora i podmiotu przetwarzającego, dalsze powierzenie, bezpieczeństwo, okresy przechowywania, pomoc podczas kontroli.

Wersja 1.1 Obowiązuje od 4 lipca 2026 Wiąże konto klienta

Tłumaczenie dla wygody czytelnika. Wiążąca jest wyłącznie wersja francuska. Przeczytaj wersję francuską

Obowiązuje od dnia publikacji. Niniejsza umowa stanowi uzupełnienie Ogólnych Warunków Świadczenia Usług Metaventus.

1. Przedmiot i role

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) reguluje, zgodnie z artykułem 28 RODO, przetwarzanie danych osobowych, które VENTUS, uproszczona spółka akcyjna o kapitale 60 000 €, rejestr handlowy i spółek w Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan („Metaventus”, działająca jako podmiot przetwarzający) wykonuje na rzecz posiadacza konta („Klient”, działający jako administrator) w ramach świadczenia Usług.

Jeżeli Klient sam działa jako podmiot przetwarzający na rzecz osoby trzeciej, Metaventus występuje jako dalszy podmiot przetwarzający, a Klient gwarantuje, że jego własne zobowiązania są zgodne z niniejszą DPA.

W zakresie przetwarzania, które Metaventus wykonuje na własny rachunek (obsługa konta klienta, fakturowanie, bezpieczeństwo platformy, statystyki), Metaventus działa jako administrator, zgodnie ze swoją Polityką Prywatności.

2. Polecenia

Metaventus przetwarza Dane Klienta wyłącznie na udokumentowane polecenie Klienta. Ogólne Warunki Świadczenia Usług, niniejsza DPA oraz korzystanie z funkcji platformy przez Klienta i jego użytkowników stanowią polecenia Klienta. Metaventus informuje Klienta, jeżeli w jej ocenie polecenie narusza RODO.

3. Opis przetwarzania

Szczegółowy opis (charakter, cele, kategorie danych i osób, których dane dotyczą, czas trwania) znajduje się w Załączniku 1.

4. Poufność

Metaventus gwarantuje, że osoby upoważnione do przetwarzania Danych Klienta są zobowiązane do zachowania poufności i mają do nich dostęp wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków.

5. Bezpieczeństwo

Metaventus wdraża odpowiednie środki techniczne i organizacyjne opisane w Załączniku 2, zgodnie z artykułem 32 RODO.

6. Dalsze podmioty przetwarzające

Klient udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3. Metaventus zawiera z każdym z nich umowę nakładającą obowiązki ochrony danych równoważne obowiązkom z niniejszej DPA i pozostaje odpowiedzialna za ich wykonanie.

Metaventus informuje Klienta (pocztą elektroniczną lub powiadomieniem w platformie) o każdym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego co najmniej trzydzieści (30) dni przed wejściem zmiany w życie. Klient może wnieść sprzeciw z uzasadnionej przyczyny; w braku porozumienia Klient może wypowiedzieć daną subskrypcję przed wejściem zmiany w życie.

7. Wsparcie administratora

Uwzględniając charakter przetwarzania, Metaventus wspiera Klienta odpowiednimi środkami (w pierwszej kolejności funkcjami platformy): w odpowiadaniu na żądania osób, których dane dotyczą, wykonujących swoje prawa (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw); oraz w wypełnianiu obowiązków wynikających z artykułów 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, oceny skutków). Każde żądanie wsparcia wykraczające poza funkcje standardowe może wiązać się z rozsądnym, wcześniej uzgodnionym wynagrodzeniem.

8. Naruszenia ochrony danych

Metaventus zgłasza Klientowi, niezwłocznie po powzięciu wiadomości, każde naruszenie ochrony danych dotyczące Danych Klienta, na adres e-mail administratora lub administratorów konta, wraz z informacjami przewidzianymi w artykule 33 ust. 3 RODO (charakter, kategorie i liczby, prawdopodobne konsekwencje, zastosowane lub proponowane środki).

9. Przekazywanie poza Unię Europejską

Dane Klienta są hostowane na terenie Unii Europejskiej. Niektóre dalsze podmioty przetwarzające (Załącznik 3) mogą przetwarzać dane z państw trzecich; w takim przypadku przekazanie zabezpieczone jest decyzją stwierdzającą odpowiedni stopień ochrony (w tym EU-U.S. Data Privacy Framework) lub standardowymi klauzulami umownymi Komisji Europejskiej, uzupełnionymi w razie potrzeby o środki dodatkowe.

10. Usunięcie i zwrot

Przez cały czas trwania umowy Klient może eksportować swoje dane przy użyciu funkcji platformy. Po zakończeniu umowy Metaventus usuwa Dane Klienta w terminie trzydziestu (30) dni, z zastrzeżeniem obowiązku przechowywania wynikającego z przepisów. Na pisemny wniosek złożony przed upływem tego terminu Metaventus potwierdza usunięcie.

11. Rejestr i audyty

Metaventus prowadzi rejestr czynności przetwarzania dokonywanych na rzecz Klienta (art. 30 ust. 2 RODO). Metaventus udostępnia Klientowi informacje niezbędne do wykazania zgodności z niniejszą DPA (dokumentacja, opisy środków, dostępne poświadczenia).

Klient może przeprowadzić, najwyżej raz (1) na okres dwunastu (12) miesięcy, audyt ograniczony do przetwarzania wykonywanego na jego rzecz, po pisemnym powiadomieniu z trzydziestodniowym (30) wyprzedzeniem, na własny koszt, w godzinach pracy, bez dostępu do danych innych klientów ani do tajemnic przedsiębiorstwa. Audyt na miejscu jest możliwy wyłącznie wtedy, gdy dokumentacja nie zapewnia zadowalającej odpowiedzi.

12. Czas trwania i odpowiedzialność

Niniejsza DPA obowiązuje przez cały czas obowiązywania Ogólnych Warunków Świadczenia Usług i tak długo, jak Metaventus przetwarza Dane Klienta. Limity i wyłączenia odpowiedzialności z Ogólnych Warunków Świadczenia Usług stosuje się do niniejszej DPA.

Kontakt w sprawie ochrony danych: contact@metaventus.com.

13. Język

Niniejsza DPA została sporządzona w języku francuskim. Jeżeli udostępniono tłumaczenie dla wygody czytelnika, wiążąca jest wyłącznie wersja francuska.


Załącznik 1 — Opis przetwarzania

Charakter i cele: hosting, przechowywanie, porządkowanie i przeglądanie danych CRM Klienta; wysyłka komunikatów elektronicznych (e-maile, SMS, połączenia) z inicjatywy Klienta; umawianie spotkań; fakturowanie klientów końcowych Klienta; automatyzacja procesów; funkcje wsparcia SI (na żądanie użytkowników); rejestrowanie techniczne i statystyki korzystania.

Kategorie osób, których dane dotyczą: użytkownicy Klienta; kontakty, potencjalni klienci i klienci Klienta; uczestnicy spotkań; odbiorcy komunikatów.

Kategorie danych: tożsamość i dane kontaktowe (nazwisko, imię, e-mail, telefon, adres); dane zawodowe (firma, stanowisko); dane handlowe (szanse sprzedaży, oferty, faktury, spotkania, notatki); treść komunikatów wysyłanych za pośrednictwem platformy; dane techniczne (dzienniki, adresy IP, identyfikatory). Przetwarzanie szczególnych kategorii danych (art. 9 RODO) jest wyłączone (zob. Ogólne Warunki Korzystania).

Czas trwania: czas obowiązywania umowy, następnie usunięcie w ciągu 30 dni (art. 10), z zastrzeżeniem okresów przechowywania skonfigurowanych przez Klienta w platformie oraz obowiązków prawnych.

Załącznik 2 — Środki bezpieczeństwa

  • Szyfrowanie ruchu (TLS) we wszystkich udostępnionych usługach;
  • Ścisłe oddzielenie danych według konta klienta (wielodostępność);
  • Kontrola dostępu według ról i uprawnień (RBAC) o wysokiej szczegółowości;
  • Silne uwierzytelnianie: dostępne uwierzytelnianie dwuskładnikowe (SMS, TOTP, klucze dostępu/WebAuthn), obowiązkowe dla ról administratorów;
  • Przechowywanie sekretów uwierzytelniających z zastosowaniem silnego szyfrowania (AES-256-GCM) i haseł w postaci skrótów;
  • Dzienniki audytowe ze znacznikami czasu (logowania, zmiany ról, działania wrażliwe) z nieskracalnymi minimalnymi okresami przechowywania;
  • Automatyczne czyszczenie danych po upływie okresów przechowywania;
  • Zasada minimalnych uprawnień dla personelu; dostępy produkcyjne ograniczone i imienne;
  • Regularne kopie zapasowe zarządzane przez dostawcę hostingu (przechowywanie i odtwarzanie);
  • Oddzielone środowiska rozwojowe i produkcyjne;
  • Możliwość prześledzenia akceptacji umownych (znacznik czasu, wersja, suma kontrolna SHA-256).

Załącznik 3 — Dalsze podmioty przetwarzające

Podmiot przetwarzającyCelPodmiot / KrajLokalizacja danychGwarancje
Render Services, Inc.Hosting aplikacji i baz danychUSAUnia Europejska — Frankfurt (EU Central)SKU / DPF
Amazon Web Services EMEA SARLWysyłka wiadomości e-mail (Amazon SES)LuksemburgUE — region Paryż (eu-west-3)Prawo UE; SKU pomocniczo
LINK Mobility (SpotHit)Kierowanie wiadomości SMSFrancja (rejestr handlowy Nanterre)UEPrawo UE
Telnyx Ireland LtdTelefonia w chmurze (połączenia, numery)IrlandiaUE/USA zależnie od konfiguracjiSKU / DPF
Microsoft Ireland Operations Ltd (Azure)Szyna komunikatów między usługami, przechowywanie plików, powiadomienia w czasie rzeczywistym, usługi SI AzureIrlandiaUnia Europejska — West Europe (usługi SI: France Central)Prawo UE; SKU pomocniczo
Stripe Payments Europe LtdPłatności i subskrypcjeIrlandiaUE/USASKU / DPF
OpenAI Ireland LtdFunkcje SI, w tym agent głosowy działający w czasie rzeczywistymIrlandiaUE/USASKU / DPF
Mistral AIFunkcje SI (zależnie od włączonych funkcji)FrancjaUEPrawo UE

Podmiotami przetwarzającymi na rzecz Metaventus nie są: usługi zewnętrzne, które Klient z własnej inicjatywy łączy ze swoim kontem (Google, Microsoft, Zoom, media społecznościowe itd.) — integracje te należą do bezpośredniej relacji między Klientem a danym dostawcą zewnętrznym.

Suma kontrolna SHA-256

2c42cec7b72b8b9913f95823664d450b1d89639a3af778c2022c80fb89dbec15

Weryfikuje się ją na powyższej wersji tekstowej — nie na pliku PDF ani na tej stronie, której formatowanie zmienia bajty.

Wszystkie dokumenty

Gotowi, by połączyć wszystkie narzędzia w jedno?

Załóżcie darmowe konto w dwie minuty: CRM, telefonia, marketing, rezerwacje i obsługa klienta — w jednym miejscu, a do tego sztuczna inteligencja.

Bez karty kredytowej