Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 7 sierpnia 2026
1. Strony i charakter dokumentu
Niniejsza umowa powierzenia stanowi załącznik do Regulaminu aplikacji Afiszomat. Zawierają ją:
- Administrator — Instytucja korzystająca z Konta w aplikacji Afiszomat, która określa cele i sposoby przetwarzania danych umieszczanych w briefach, zdjęciach i Materiałach,
- Podmiot przetwarzający — Kamaxmedia Karol Maksimczuk, ul. Genewska 6, 03-963 Warszawa, NIP 7221474680, REGON 200443553.
Jeżeli Użytkownik nie działa w imieniu Instytucji albo Kamaxmedia samodzielnie określa cel przetwarzania, zastosowanie ma Polityka prywatności, a nie niniejsze powierzenie.
2. Przedmiot, czas, charakter i cel
Przedmiotem powierzenia jest przetwarzanie danych w celu:
- przyjęcia i uporządkowania informacji o wydarzeniu,
- zadawania pytań uzupełniających przez asystenta AI,
- generowania grafik, tekstów i tekstów alternatywnych,
- przechowania, wyświetlenia, pobrania, poprawienia i usunięcia Materiałów,
- obsługi błędów, bezpieczeństwa i reklamacji.
Przetwarzanie trwa od wprowadzenia danych do ich usunięcia przez Administratora, zamknięcia Konta albo zakończenia umowy, z uwzględnieniem niezbędnego cyklu kopii zapasowych i obowiązków prawnych.
Operacje mogą obejmować zbieranie, utrwalanie, porządkowanie, przechowywanie, pobieranie, przesyłanie do modelu AI, łączenie z szablonem, ograniczanie i usuwanie.
3. Rodzaje danych i kategorie osób
Powierzenie może obejmować:
- imię, nazwisko, pseudonim artystyczny, stanowisko lub rolę,
- wizerunek na zdjęciu,
- dane kontaktowe związane z zapisami lub wydarzeniem,
- informacje o udziale w wydarzeniu i programie,
- treść wypowiedzi lub opisu przekazanego przez Administratora.
Osobami, których dane dotyczą, mogą być pracownicy i współpracownicy Instytucji, artyści, prowadzący, uczestnicy, wolontariusze, partnerzy oraz osoby widoczne na przesłanych zdjęciach.
Administrator nie powinien powierzać danych szczególnych kategorii ani danych o wyrokach, chyba że wcześniej udokumentuje niezbędność, podstawę prawną, instrukcję i dodatkowe zabezpieczenia zaakceptowane przez Podmiot przetwarzający.
4. Instrukcje Administratora
Udokumentowaną instrukcją jest użycie funkcji Aplikacji zgodnie z Regulaminem, ustawieniami Konta i poleceniami przekazanymi w panelu lub uzgodnionymi e-mailem. Podmiot przetwarzający nie używa powierzonych danych do własnych celów reklamowych ani do trenowania własnego modelu.
Jeżeli instrukcja narusza RODO lub inne przepisy ochrony danych, Podmiot przetwarzający informuje o tym Administratora i może wstrzymać jej wykonanie do wyjaśnienia.
5. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do transferów międzynarodowych, chyba że prawo nakazuje inaczej;
- dopuszcza do danych wyłącznie osoby zobowiązane do poufności;
- stosuje środki z pkt 7;
- w miarę możliwości pomaga Administratorowi odpowiadać na żądania osób;
- pomaga w bezpieczeństwie, zgłaszaniu naruszeń, ocenie skutków i konsultacjach z organem;
- po zakończeniu usługi usuwa lub zwraca dane zgodnie z wyborem Administratora, chyba że prawo wymaga przechowania;
- udostępnia informacje potrzebne do wykazania zgodności i umożliwia rozsądny audyt na zasadach z pkt 9.
6. Podwykonawcy
Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do działania Aplikacji. Aktualne kategorie i nazwy dostawców znajdują się w Polityce prywatności, w szczególności obejmują Neon, AWS, Kie.ai, opcjonalnie OpenRouter, Cloudflare, Stripe, Sentry i Crisp.
Podmiot przetwarzający zapewnia nałożenie na podwykonawcę obowiązków ochrony danych odpowiadających niniejszej umowie. O planowanej istotnej zmianie listy poinformuje Administratora w sposób zwyczajowo używany dla komunikacji o usłudze, dając rozsądny czas na zgłoszenie uzasadnionego sprzeciwu. Jeżeli strony nie znajdą rozwiązania, Administrator może zaprzestać przekazywania danych do danej funkcji albo zakończyć usługę na zasadach Regulaminu.
7. Środki techniczne i organizacyjne
Stosowane środki obejmują odpowiednio:
- szyfrowanie transmisji TLS,
- uwierzytelnienie i kontrolę dostępu do Konta,
- separację przestrzeni plików Użytkowników i walidację kluczy S3,
- krótkotrwałe podpisane mechanizmy przesyłania plików,
- minimalizację danych przekazywanych do modeli AI,
- ograniczenie dostępu administracyjnego i obowiązek poufności,
- rejestrowanie błędów i zdarzeń bezpieczeństwa bez nagrywania treści sesji,
- aktualizacje zależności, kopie zapasowe i procedury odtwarzania adekwatne do ryzyka,
- mechanizmy usuwania generacji, zdjęć i ustawień.
Administrator odpowiada za uprawnienia osób korzystających z jego Konta, podstawę prawną danych, minimalizację oraz weryfikację Materiału przed publiczną publikacją.
8. Naruszenia i żądania osób
Po stwierdzeniu naruszenia ochrony powierzonych danych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, przekazując dostępne informacje o charakterze zdarzenia, możliwych skutkach i podjętych środkach. Administrator podejmuje decyzję o zgłoszeniu organowi i osobom.
Żądanie osoby dotyczące powierzonych danych przekazane bezpośrednio do Podmiotu przetwarzającego zostanie, o ile prawo nie stanowi inaczej, przekazane Administratorowi. Podmiot przetwarzający nie odpowiada samodzielnie poza udokumentowaną instrukcją.
9. Informacje i audyt
Administrator może raz w roku, a także po istotnym incydencie, poprosić o informacje potrzebne do oceny zgodności. W pierwszej kolejności audyt odbywa się przez dokumenty i odpowiedzi zdalne. Kontrola na miejscu wymaga uzgodnienia zakresu i terminu, zachowania poufności oraz nienaruszania bezpieczeństwa innych klientów. Koszt audytu ponosi Administrator, chyba że wykaże on istotne naruszenie po stronie Podmiotu przetwarzającego.
10. Transfery i zakończenie
W przypadku transferu poza EOG Podmiot przetwarzający korzysta z mechanizmu zgodnego z rozdziałem V RODO i w miarę potrzeby stosuje dodatkowe zabezpieczenia. Informacje o dostawcach i regionach znajdują się w Polityce prywatności.
Po zakończeniu usługi Administrator powinien pobrać potrzebne Materiały. Dane zostaną usunięte z aktywnych systemów bez zbędnej zwłoki zgodnie z instrukcją, z zastrzeżeniem kopii zapasowych, obowiązków prawnych i danych, dla których Kamaxmedia jest odrębnym administratorem.
11. Pierwszeństwo i kontakt
W zakresie powierzenia niniejszy dokument ma pierwszeństwo przed sprzecznym postanowieniem Regulaminu. W pozostałym zakresie stosuje się Regulamin i prawo polskie. Kontakt w sprawach DPA: biuro@kamaxmedia.pl.