Przejdź do treści

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (“DPA”) stanowi integralną część Regulaminu platformy dlaNGO i określa zasady powierzenia przetwarzania danych osobowych pomiędzy Organizacją NGO (“Administrator”) a QA10 sp. z o.o. (“Podmiot przetwarzający”).

§ 1. Strony i definicje

Podmiot przetwarzający: QA10 sp. z o.o., ul. Mariacka 37, 40-014 Katowice, KRS: 0001232199, NIP: 9542906279, REGON: 544435060.

Administrator: Organizacja NGO korzystająca z Platformy dlaNGO, która powierza przetwarzanie danych osobowych swoich członków, beneficjentów lub współpracowników.

§ 2. Przedmiot i cel przetwarzania

Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usług Platformy dlaNGO, w szczególności: obsługa konta organizacji, kwalifikacja grantowa, generowanie dokumentów, przechowywanie i przetwarzanie danych w Teczce dokumentów.

§ 3. Kategorie danych

  • Dane identyfikacyjne członków organizacji (imię, nazwisko, email)
  • Dane kontaktowe (adres, telefon, email)
  • Dane organizacyjne (KRS, NIP, REGON, adres siedziby)
  • Dane finansowe w zakresie niezbędnym do kwalifikacji grantowej
  • Dokumenty wgrane do Teczki przez Użytkownika

§ 4. Obowiązki Podmiotu przetwarzającego

  • Przetwarzanie danych wyłącznie na udokumentowane polecenie Administratora
  • Zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności
  • Wdrożenie odpowiednich środków technicznych i organizacyjnych (szyfrowanie, kontrola dostępu, RLS)
  • Pomoc Administratorowi w realizacji praw osób, których dane dotyczą
  • Usunięcie danych po zakończeniu świadczenia usług (na żądanie Administratora)
  • Udostępnienie informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO

§ 5. Sub-procesorzy

Lista sub-procesorów jest dostępna w Polityce Prywatności (sekcja 5: Międzynarodowy transfer danych). Administrator wyraża ogólną zgodę na korzystanie z sub-procesorów wskazanych w Polityce Prywatności. O każdej zmianie sub-procesora Administrator zostanie powiadomiony z 14-dniowym wyprzedzeniem.

§ 6. Bezpieczeństwo

Podmiot przetwarzający stosuje: szyfrowanie danych w spoczynku i w tranzycie (TLS 1.3), Row-Level Security (RLS) na poziomie bazy danych, regularne audyty bezpieczeństwa, automatyczne kopie zapasowe, kontrolę dostępu opartą na rolach.

§ 7. Naruszenia

W przypadku naruszenia ochrony danych osobowych Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.

§ 8. Kontakt

W sprawach dotyczących DPA: rodo@qa10.io

Ostatnia aktualizacja: sierpień 2026