Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (“DPA”) stanowi integralną część Regulaminu platformy dlaNGO i określa zasady powierzenia przetwarzania danych osobowych pomiędzy Organizacją NGO (“Administrator”) a QA10 sp. z o.o. (“Podmiot przetwarzający”).
§ 1. Strony i definicje
Podmiot przetwarzający: QA10 sp. z o.o., ul. Mariacka 37, 40-014 Katowice, KRS: 0001232199, NIP: 9542906279, REGON: 544435060.
Administrator: Organizacja NGO korzystająca z Platformy dlaNGO, która powierza przetwarzanie danych osobowych swoich członków, beneficjentów lub współpracowników.
§ 2. Przedmiot i cel przetwarzania
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usług Platformy dlaNGO, w szczególności: obsługa konta organizacji, kwalifikacja grantowa, generowanie dokumentów, przechowywanie i przetwarzanie danych w Teczce dokumentów.
§ 3. Kategorie danych
- Dane identyfikacyjne członków organizacji (imię, nazwisko, email)
- Dane kontaktowe (adres, telefon, email)
- Dane organizacyjne (KRS, NIP, REGON, adres siedziby)
- Dane finansowe w zakresie niezbędnym do kwalifikacji grantowej
- Dokumenty wgrane do Teczki przez Użytkownika
§ 4. Obowiązki Podmiotu przetwarzającego
- Przetwarzanie danych wyłącznie na udokumentowane polecenie Administratora
- Zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności
- Wdrożenie odpowiednich środków technicznych i organizacyjnych (szyfrowanie, kontrola dostępu, RLS)
- Pomoc Administratorowi w realizacji praw osób, których dane dotyczą
- Usunięcie danych po zakończeniu świadczenia usług (na żądanie Administratora)
- Udostępnienie informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO
§ 5. Sub-procesorzy
Lista sub-procesorów jest dostępna w Polityce Prywatności (sekcja 5: Międzynarodowy transfer danych). Administrator wyraża ogólną zgodę na korzystanie z sub-procesorów wskazanych w Polityce Prywatności. O każdej zmianie sub-procesora Administrator zostanie powiadomiony z 14-dniowym wyprzedzeniem.
§ 6. Bezpieczeństwo
Podmiot przetwarzający stosuje: szyfrowanie danych w spoczynku i w tranzycie (TLS 1.3), Row-Level Security (RLS) na poziomie bazy danych, regularne audyty bezpieczeństwa, automatyczne kopie zapasowe, kontrolę dostępu opartą na rolach.
§ 7. Naruszenia
W przypadku naruszenia ochrony danych osobowych Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.
§ 8. Kontakt
W sprawach dotyczących DPA: rodo@qa10.io
Ostatnia aktualizacja: sierpień 2026