Załącznik dotyczący
przetwarzania danych.

Dla klientów biznesowych (administratorów) korzystających z Vowly Event do przetwarzania danych osobowych swoich gości niniejszy Załącznik dotyczący przetwarzania danych (DPA) określa obowiązki CKR Technology Group Ltd jako podmiotu przetwarzającego na mocy art. 28 UK GDPR i RODO UE.

Obowiązuje od: 29 lipca 2026 · v2.0
01

Strony i role

Niniejszy DPA obowiązuje między Tobą („Administratorem”) — zazwyczaj gospodarzem wydarzenia, organizacją lub organizatorem ślubów korzystającym z Vowly Event do zarządzania danymi gości — a CKR Technology Group Ltd („Podmiotem przetwarzającym”). Administrator określa cele i sposoby przetwarzania danych osobowych; Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora.

02

Zakres przetwarzania

Podmiot przetwarzający będzie przetwarzał dane osobowe w imieniu Administratora w celu świadczenia usługi Vowly Event, w tym między innymi tworzenia wydarzeń, dystrybucji zaproszeń, zbierania RSVP, zarządzania listą gości, przetwarzania płatności za wydarzenia oraz analiz platformy.

  • Kategorie osób, których dane dotyczą: goście wydarzeń, osoby towarzyszące, dostawcy i personel Administratora
  • Kategorie danych osobowych: imiona i nazwiska, dane kontaktowe, odpowiedzi RSVP, zdjęcia (gdy przesłane przez gości) oraz — wyłącznie za osobną, wyraźną zgodą gościa — informacje o diecie i alergenach, które mogą ujawniać szczegóły dotyczące zdrowia lub religii (dane szczególnych kategorii w rozumieniu art. 9)
  • Czas trwania: przez okres trwania subskrypcji Administratora oraz wszelki okres przechowywania danych uzgodniony na piśmie
03

Obowiązki podmiotu przetwarzającego

Zgodnie z art. 28 ust. 3 UK/UE RODO Podmiot przetwarzający zobowiązuje się do następujących obowiązków dotyczących danych osobowych przetwarzanych w imieniu Administratora.

  • Przetwarzanie danych osobowych wyłącznie na udokumentowane polecenie Administratora
  • Zapewnienie, że cały personel upoważniony do przetwarzania danych osobowych jest zobowiązany do zachowania poufności
  • Wdrożenie odpowiednich środków technicznych i organizacyjnych (TOM) — szczegółowo opisanych na naszej stronie Bezpieczeństwo
  • Wspieranie Administratora w realizacji wniosków o prawa osób, których dane dotyczą, DPIA oraz uprzednich konsultacjach z organami nadzorczymi
  • Powiadamianie Administratora bez zbędnej zwłoki o jakimkolwiek naruszeniu ochrony danych osobowych dotyczącym jego danych
  • Udostępnianie wszelkich informacji niezbędnych do wykazania zgodności z art. 28
04

Podmioty podprzetwarzające

Podmiot przetwarzający korzysta z wyselekcjonowanej listy podmiotów podprzetwarzających w celu świadczenia usługi. Podpisując niniejszy DPA, udzielasz ogólnego upoważnienia na korzystanie z podmiotów podprzetwarzających, z zastrzeżeniem 30-dniowego uprzedniego powiadomienia o wszelkich zmianach, dającego Ci prawo sprzeciwu.

  • Google Ireland Limited (Google Cloud / Firebase) — baza danych, przechowywanie plików i hosting w UE; logowanie obsługiwane z centrów danych w USA na podstawie SCC
  • Stripe Payments Europe Ltd (Irlandia) — przetwarzanie płatności
  • Resend Inc. (USA) — dostarczanie transakcyjnych wiadomości e-mail, na podstawie SCC UE
  • Crisp IM SARL (Francja) — czat pomocy, gdy Administrator z niego korzysta
  • Functional Software, Inc. (Sentry, USA) — monitorowanie błędów, z wyłączonymi identyfikatorami osobowymi
  • Cloudflare, Inc. — DNS dla naszych domen
  • Apple Inc. & Google LLC — dystrybucja w sklepach z aplikacjami i obsługa zakupów w aplikacji
  • Zawsze aktualna lista, obejmująca również usługi, które nie otrzymują żadnych danych osobowych, jest prowadzona pod adresem vowly.co/subprocessors
05

Transfery międzynarodowe

W przypadku przekazywania danych osobowych poza UK lub EOG Podmiot przetwarzający opiera się na odpowiednich zabezpieczeniach wymaganych przez rozdział V UK/UE RODO. Głównymi mechanizmami są standardowe klauzule umowne (SCC) UE oraz brytyjski International Data Transfer Addendum (IDTA), uzupełnione dodatkowymi środkami technicznymi i organizacyjnymi tam, gdzie jest to konieczne.

06

Audyty i kontrole

Podmiot przetwarzający, po otrzymaniu rozsądnego pisemnego powiadomienia, umożliwi i będzie współuczestniczył w audytach przeprowadzanych przez Administratora lub upoważnionego audytora zewnętrznego (z zastrzeżeniem zobowiązań do zachowania poufności). Aby zminimalizować zakłócenia, Podmiot przetwarzający zaoferuje w pierwszej kolejności standardowe branżowe raporty audytowe (np. raporty SOC 2 Type II od dostawców infrastruktury) oraz kwestionariusze bezpieczeństwa.

Prawa do audytu mogą być wykonywane raz w roku kalendarzowym lub dodatkowo w odpowiedzi na potwierdzone naruszenie ochrony danych lub wymóg organu nadzorczego.
07

Zwrot lub usunięcie danych

Administrator może w dowolnym momencie wyeksportować dane wydarzeń z platformy, a dane osobowe usuwa bezpośrednio, usuwając gości, wydarzenia lub samo konto — usunięcie następuje natychmiast w systemach produkcyjnych. Na pisemny wniosek po rozwiązaniu umowy Podmiot przetwarzający zwróci lub usunie wszelkie pozostałe dane osobowe w ciągu 30 dni, chyba że ich przechowywanie jest wymagane przez obowiązujące prawo. Pozostałe kopie w infrastrukturze Google Cloud są czyszczone zgodnie z udokumentowanymi przez Google terminami usuwania (do 180 dni).

08

Odpowiedzialność

Odpowiedzialność Podmiotu przetwarzającego na mocy niniejszego DPA podlega ograniczeniom określonym w Warunkach korzystania z usługi. Żadne postanowienie niniejszego DPA nie ogranicza odpowiedzialności żadnej ze stron za niedopełnienie obowiązków wynikających z UK GDPR lub RODO UE, w przypadku gdy takiej odpowiedzialności nie można wyłączyć na mocy prawa.

Potrzebujesz podpisanego DPA?

Klienci biznesowi mogą w dowolnym momencie poprosić o kontrasygnowany DPA oraz naszą aktualną listę podmiotów podprzetwarzających.

legal@vowly.co