Afiszomat
Jak to działaStyleCennikPytania
Zaloguj sięWypróbuj za darmo

Umowa powierzenia przetwarzania danych (DPA)

Ostatnia aktualizacja: 7 sierpnia 2026

1. Strony i charakter dokumentu

Niniejsza umowa powierzenia stanowi załącznik do Regulaminu aplikacji Afiszomat. Zawierają ją:

  • Administrator — Instytucja korzystająca z Konta w aplikacji Afiszomat, która określa cele i sposoby przetwarzania danych umieszczanych w briefach, zdjęciach i Materiałach,
  • Podmiot przetwarzający — Kamaxmedia Karol Maksimczuk, ul. Genewska 6, 03-963 Warszawa, NIP 7221474680, REGON 200443553.

Jeżeli Użytkownik nie działa w imieniu Instytucji albo Kamaxmedia samodzielnie określa cel przetwarzania, zastosowanie ma Polityka prywatności, a nie niniejsze powierzenie.

2. Przedmiot, czas, charakter i cel

Przedmiotem powierzenia jest przetwarzanie danych w celu:

  • przyjęcia i uporządkowania informacji o wydarzeniu,
  • zadawania pytań uzupełniających przez asystenta AI,
  • generowania grafik, tekstów i tekstów alternatywnych,
  • przechowania, wyświetlenia, pobrania, poprawienia i usunięcia Materiałów,
  • obsługi błędów, bezpieczeństwa i reklamacji.

Przetwarzanie trwa od wprowadzenia danych do ich usunięcia przez Administratora, zamknięcia Konta albo zakończenia umowy, z uwzględnieniem niezbędnego cyklu kopii zapasowych i obowiązków prawnych.

Operacje mogą obejmować zbieranie, utrwalanie, porządkowanie, przechowywanie, pobieranie, przesyłanie do modelu AI, łączenie z szablonem, ograniczanie i usuwanie.

3. Rodzaje danych i kategorie osób

Powierzenie może obejmować:

  • imię, nazwisko, pseudonim artystyczny, stanowisko lub rolę,
  • wizerunek na zdjęciu,
  • dane kontaktowe związane z zapisami lub wydarzeniem,
  • informacje o udziale w wydarzeniu i programie,
  • treść wypowiedzi lub opisu przekazanego przez Administratora.

Osobami, których dane dotyczą, mogą być pracownicy i współpracownicy Instytucji, artyści, prowadzący, uczestnicy, wolontariusze, partnerzy oraz osoby widoczne na przesłanych zdjęciach.

Administrator nie powinien powierzać danych szczególnych kategorii ani danych o wyrokach, chyba że wcześniej udokumentuje niezbędność, podstawę prawną, instrukcję i dodatkowe zabezpieczenia zaakceptowane przez Podmiot przetwarzający.

4. Instrukcje Administratora

Udokumentowaną instrukcją jest użycie funkcji Aplikacji zgodnie z Regulaminem, ustawieniami Konta i poleceniami przekazanymi w panelu lub uzgodnionymi e-mailem. Podmiot przetwarzający nie używa powierzonych danych do własnych celów reklamowych ani do trenowania własnego modelu.

Jeżeli instrukcja narusza RODO lub inne przepisy ochrony danych, Podmiot przetwarzający informuje o tym Administratora i może wstrzymać jej wykonanie do wyjaśnienia.

5. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do transferów międzynarodowych, chyba że prawo nakazuje inaczej;
  2. dopuszcza do danych wyłącznie osoby zobowiązane do poufności;
  3. stosuje środki z pkt 7;
  4. w miarę możliwości pomaga Administratorowi odpowiadać na żądania osób;
  5. pomaga w bezpieczeństwie, zgłaszaniu naruszeń, ocenie skutków i konsultacjach z organem;
  6. po zakończeniu usługi usuwa lub zwraca dane zgodnie z wyborem Administratora, chyba że prawo wymaga przechowania;
  7. udostępnia informacje potrzebne do wykazania zgodności i umożliwia rozsądny audyt na zasadach z pkt 9.

6. Podwykonawcy

Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do działania Aplikacji. Aktualne kategorie i nazwy dostawców znajdują się w Polityce prywatności, w szczególności obejmują Neon, AWS, Kie.ai, opcjonalnie OpenRouter, Cloudflare, Stripe, Sentry i Crisp.

Podmiot przetwarzający zapewnia nałożenie na podwykonawcę obowiązków ochrony danych odpowiadających niniejszej umowie. O planowanej istotnej zmianie listy poinformuje Administratora w sposób zwyczajowo używany dla komunikacji o usłudze, dając rozsądny czas na zgłoszenie uzasadnionego sprzeciwu. Jeżeli strony nie znajdą rozwiązania, Administrator może zaprzestać przekazywania danych do danej funkcji albo zakończyć usługę na zasadach Regulaminu.

7. Środki techniczne i organizacyjne

Stosowane środki obejmują odpowiednio:

  • szyfrowanie transmisji TLS,
  • uwierzytelnienie i kontrolę dostępu do Konta,
  • separację przestrzeni plików Użytkowników i walidację kluczy S3,
  • krótkotrwałe podpisane mechanizmy przesyłania plików,
  • minimalizację danych przekazywanych do modeli AI,
  • ograniczenie dostępu administracyjnego i obowiązek poufności,
  • rejestrowanie błędów i zdarzeń bezpieczeństwa bez nagrywania treści sesji,
  • aktualizacje zależności, kopie zapasowe i procedury odtwarzania adekwatne do ryzyka,
  • mechanizmy usuwania generacji, zdjęć i ustawień.

Administrator odpowiada za uprawnienia osób korzystających z jego Konta, podstawę prawną danych, minimalizację oraz weryfikację Materiału przed publiczną publikacją.

8. Naruszenia i żądania osób

Po stwierdzeniu naruszenia ochrony powierzonych danych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, przekazując dostępne informacje o charakterze zdarzenia, możliwych skutkach i podjętych środkach. Administrator podejmuje decyzję o zgłoszeniu organowi i osobom.

Żądanie osoby dotyczące powierzonych danych przekazane bezpośrednio do Podmiotu przetwarzającego zostanie, o ile prawo nie stanowi inaczej, przekazane Administratorowi. Podmiot przetwarzający nie odpowiada samodzielnie poza udokumentowaną instrukcją.

9. Informacje i audyt

Administrator może raz w roku, a także po istotnym incydencie, poprosić o informacje potrzebne do oceny zgodności. W pierwszej kolejności audyt odbywa się przez dokumenty i odpowiedzi zdalne. Kontrola na miejscu wymaga uzgodnienia zakresu i terminu, zachowania poufności oraz nienaruszania bezpieczeństwa innych klientów. Koszt audytu ponosi Administrator, chyba że wykaże on istotne naruszenie po stronie Podmiotu przetwarzającego.

10. Transfery i zakończenie

W przypadku transferu poza EOG Podmiot przetwarzający korzysta z mechanizmu zgodnego z rozdziałem V RODO i w miarę potrzeby stosuje dodatkowe zabezpieczenia. Informacje o dostawcach i regionach znajdują się w Polityce prywatności.

Po zakończeniu usługi Administrator powinien pobrać potrzebne Materiały. Dane zostaną usunięte z aktywnych systemów bez zbędnej zwłoki zgodnie z instrukcją, z zastrzeżeniem kopii zapasowych, obowiązków prawnych i danych, dla których Kamaxmedia jest odrębnym administratorem.

11. Pierwszeństwo i kontakt

W zakresie powierzenia niniejszy dokument ma pierwszeństwo przed sprzecznym postanowieniem Regulaminu. W pozostałym zakresie stosuje się Regulamin i prawo polskie. Kontakt w sprawach DPA: biuro@kamaxmedia.pl.

Afiszomat

Gotowe plakaty i posty dla ośrodków kultury. Opisujesz wydarzenie — AI porządkuje resztę.

Produkt

Jak to działaCennikCzęste pytania

Informacje

O nasRegulaminPolityka prywatnościPolityka cookiesZwroty i reklamacjeOdstąp od umowyPowierzenie danych (DPA)Kontakt
© 2026 Afiszomat. Wszelkie prawa zastrzeżone.Stworzone w Polsce