RODO · warunki dla organizatora

Umowa powierzenia przetwarzania danych

Role, polecenia, zabezpieczenia i dalsze powierzenie, gdy Eventnado obsługuje dane uczestników w imieniu Organizatora.

Wersja: DPA-2026-08-11-v1Obowiązuje od: 11 sierpnia 2026Bezpłatny pilot

1. Strony i zawarcie umowy

Administratorem jest Organizator wskazany w profilu organizacji Eventnado („Administrator”). Podmiotem przetwarzającym jest 9ne.pl Jarosław Staroń, NIP 8942787122, ul. Starobielawska 32a, 54-061 Wrocław („Procesor”).

Niniejsza umowa stanowi załącznik do Regulaminu. Zostaje zawarta elektronicznie, gdy właściciel organizacji, po udostępnieniu dokumentów, włącza zapisy, dodaje dane uczestnika albo w inny sposób rozpoczyna korzystanie z funkcji przetwarzających dane w imieniu Organizatora. Potwierdzenie aktualnej wersji można uzyskać, wysyłając z adresu właściciela wiadomość na kontakt@eventnado.pl.

2. Role i granice

Procesor przetwarza dane uczestników, członków klubu, osób zaproszonych, zespołu i kontaktów Organizatora wyłącznie w celu świadczenia funkcji wybranych przez Administratora. Administrator określa cele, zakres formularzy, odbiorców, publikację, komunikację i okresy potrzebne dla wydarzenia.

Procesor pozostaje odrębnym administratorem danych kont, uwierzytelniania, bezpieczeństwa, rozliczalności usługi, obsługi reklamacji i własnej komunikacji operacyjnej. Te operacje opisuje Polityka prywatności i nie są powierzeniem na rzecz Organizatora.

3. Przedmiot, cel i czas

Przedmiotem jest wykonywanie operacji potrzebnych do przechowywania, porządkowania, wyszukiwania, wyświetlania, przesyłania, eksportu, zabezpieczania, tworzenia kopii, anonimizacji i usuwania danych w funkcjach Eventnado. Przetwarzanie trwa od rozpoczęcia użycia danej funkcji do zwrotu lub usunięcia danych po zakończeniu umowy, z uwzględnieniem kontrolowanej rotacji kopii i obowiązków prawnych.

Udokumentowanymi poleceniami są działania Administratora w panelu, ustawienia formularzy i dostępu, zlecenia API oraz instrukcje przesłane z adresu właściciela lub administratora organizacji. Jeżeli polecenie narusza przepisy, Procesor informuje o tym przed wykonaniem, chyba że prawo zabrania takiej informacji.

4. Kategorie osób i danych

OsobyPrzykładowe dane
Uczestnicy i osoby zapisujące sięimię, nazwisko, e-mail, telefon, miasto, odpowiedzi formularza, zgody, status rejestracji, identyfikator biletu i check-in
Członkowie klubów i społecznościdane kontaktowe, numer członkowski, rola, status, historia zaproszeń i komunikacji
Zespół Organizatoraidentyfikator konta, rola, uprawnienia i działania audytowe dotyczące organizacji
Partnerzy i kontaktydane zawodowe, zapytania, oferty i historia współpracy
Uczestnicy wydarzeń motoryzacyjnychdane pojazdu, odpowiedzi bezpieczeństwa i dokumenty wymagane przez Organizatora

Danych szczególnych kategorii, danych o wyrokach ani numerów dokumentów tożsamości nie należy zbierać, chyba że Administrator wcześniej potwierdzi niezbędność, podstawę prawną, zakres dostępu i dodatkowe zabezpieczenia. Eventnado nie przechowuje pełnych danych kart płatniczych.

5. Obowiązki Procesora

Procesor:

  • przetwarza dane tylko na udokumentowane polecenie Administratora, także w odniesieniu do transferów międzynarodowych;
  • dopuszcza do danych wyłącznie osoby zobowiązane do poufności i objęte zasadą najmniejszych uprawnień;
  • wdraża środki wymagane przez art. 32 RODO, odpowiednie do ryzyka i etapu pilota;
  • wspiera Administratora przy wnioskach osób, ocenie skutków, konsultacjach i realizacji obowiązków bezpieczeństwa;
  • bez zbędnej zwłoki informuje o naruszeniu danych powierzonych, podając dostępne informacje potrzebne Administratorowi;
  • nie sprzedaje danych, nie wykorzystuje ich do reklamy i nie łączy organizacji dla własnego profilowania.

6. Środki techniczne i organizacyjne

Dostęp

OIDC/Keycloak, role organizacyjne, kontrola członkostwa, separacja tenantów i zasada najmniejszych uprawnień.

Transmisja i sekrety

TLS, walidacja certyfikatów, sekrety poza obrazem aplikacji i brak haseł w repozytorium.

Dane i pliki

PostgreSQL z RLS dla krytycznych tabel, prywatna warstwa obiektowa, skanowanie plików oraz kontrolowane eksporty.

Odporność

Spójne kopie relacji i obiektów, sumy SHA-256, szyfrowana kopia off-site, testy odtworzenia i rotacja.

Wykrywanie

Dzienniki audytowe, monitoring gotowości, alerty, ograniczanie ruchu i ochrona przed próbami automatycznymi.

Cykl życia

Wersjonowane retencje, anonimizacja, legal hold, obsługa wniosków i ponowne usunięcie po odtworzeniu awaryjnym.

Administrator odpowiada za konfigurację ról, odbiorców, formularzy, okresów wydarzenia i bezpieczne urządzenia swojego zespołu.

7. Dalsze powierzenie

Administrator udziela ogólnej zgody na podmioty i kategorie wskazane poniżej. O planowanej istotnej zmianie Procesor informuje co najmniej 14 dni wcześniej, dając możliwość uzasadnionego sprzeciwu. Procesor nakłada na dalszego przetwarzającego obowiązki ochrony danych nie mniej rygorystyczne niż niniejsze.

Podmiot / kategoriaCelLokalizacja i zabezpieczenie
OVHcloud — właściwy podmiot grupy objęty umową usługowąVPS, sieć, domeny, DNS i transport pocztyGłówna infrastruktura: EOG; szyfrowanie transmisji i ograniczony dostęp administracyjny
Izolowany węzeł backupowy kontrolowany przez 9ne.pl na infrastrukturze w TorontoAwaryjna, zaszyfrowana kopia off-siteKanada; wyłącznie archiwum AES-256, kanał SFTP upload-only, klucz deszyfrujący pozostaje poza celem

Keycloak, PostgreSQL, Redis, Garage, ClamAV i Gotenberg działają w prywatnej infrastrukturze Eventnado i nie są odrębnymi dalszymi przetwarzającymi.

8. Lokalizacja i transfer poza EOG

Aktywna produkcja i podstawowe dane są przetwarzane na VPS OVHcloud w EOG. Druga kopia awaryjna jest przed wysyłką szyfrowana AES-256 i trafia jako nieczytelny plik na izolowany węzeł w Toronto. Konto wysyłające nie może listować, pobierać, zmieniać nazw ani usuwać kopii, a operator infrastruktury docelowej nie otrzymuje klucza deszyfrującego.

Jeżeli w przyszłości jakikolwiek odbiorca spoza EOG miałby uzyskać dostęp do danych w postaci możliwej do odczytu, Procesor przed dostępem zapewni podstawę z rozdziału V RODO — w szczególności właściwą decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne z oceną transferu — i zaktualizuje listę dalszych przetwarzających.

9. Wsparcie praw osób i zgodności

Procesor udostępnia Administratorowi funkcje wyszukiwania, eksportu, korekty, anonimizacji i usuwania w zakresie wspieranym przez produkt. Wniosek otrzymany bezpośrednio od osoby, dotyczący danych kontrolowanych przez Organizatora, zostaje przekazany Administratorowi, o ile przepisy nie wymagają innego działania. Procesor zapewnia informacje rozsądnie potrzebne do oceny ryzyka, DPIA i wykazania zgodności.

10. Naruszenia i współpraca

Po stwierdzeniu naruszenia danych powierzonych Procesor powiadamia Administratora bez zbędnej zwłoki i przekazuje, w miarę dostępności: charakter zdarzenia, kategorie osób i danych, przybliżoną skalę, możliwe konsekwencje, środki podjęte lub proponowane oraz punkt kontaktu. Kolejne informacje mogą być przekazywane etapami. Administrator decyduje o zgłoszeniu organowi i osobom, chyba że prawo nakłada ten obowiązek bezpośrednio na Procesora.

11. Zwrot, usunięcie i kopie

Po zakończeniu umowy Administrator może zażądać eksportu przed usunięciem. Następnie Procesor usuwa lub anonimizuje dane i ich kopie, chyba że prawo wymaga dalszego przechowywania. Kopie nieaktywne wygasają w rotacji; nie są używane do zwykłego działania. Po odtworzeniu awaryjnym lista wcześniejszych usunięć jest stosowana ponownie.

12. Informacje i audyt

Na uzasadnione żądanie Procesor udostępnia opis środków, wyniki adekwatnych testów lub inne dowody zgodności. Audyt nie może naruszać bezpieczeństwa innych organizacji ani ujawniać sekretów. Co do zasady odbywa się raz w roku, po uzgodnieniu zakresu i terminu; częstszy audyt jest możliwy po naruszeniu lub na żądanie organu. Strony najpierw wykorzystują dokumentację i audyt zdalny.

Niniejsza umowa obowiązuje przez czas świadczenia usług powierzenia. Pierwszeństwo mają bezwzględnie obowiązujące przepisy RODO. Zmiana istotna dla ochrony danych wymaga zawiadomienia Administratora i opublikowania nowej wersji.