Aktualizacja: 07.2026

Umowa powierzenia przetwarzania danych Modash (DPA)

Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Warunków świadczenia usług Modash („Umowy”) zawartej między Modash OÜ („Modash”, „Podmiot przetwarzający”) a podmiotem będącym klientem, który akceptuje Umowę („Klient”, „Administrator”).

Zawierając Umowę, Klient akceptuje niniejszą DPA.

Niniejsza DPA ma zastosowanie wyłącznie w zakresie, w jakim Modash przetwarza Dane osobowe w imieniu Klienta jako Podmiot przetwarzający zgodnie z obowiązującymi Przepisami o ochronie danych.

1. Definicje

„Przepisy o ochronie danych” oznaczają RODO, brytyjskie RODO oraz wszelkie obowiązujące przepisy dotyczące ochrony danych.

„Dane osobowe”, „Administrator”, „Podmiot przetwarzający”, „Osoba, której dane dotyczą” oraz „Naruszenie ochrony danych osobowych” mają znaczenie nadane im w RODO.

„Dalszy podmiot przetwarzający” oznacza każdą stronę trzecią zaangażowaną przez Modash do przetwarzania Danych osobowych w imieniu Klienta.

2. Zakres i role

Klient działa jako Administrator.
Modash działa jako Podmiot przetwarzający.

Niniejsza DPA nie ma zastosowania do czynności przetwarzania, w przypadku których Modash działa jako niezależny Administrator, w tym między innymi do przetwarzania publicznie dostępnych danych twórców, opisanych w Polityce prywatności Modash.

Modash będzie przetwarzać Dane osobowe:

● Wyłącznie na udokumentowane polecenie Klienta (w tym określone w Umowie);
● W celu świadczenia Usług;
● Zgodnie z Przepisami o ochronie danych.
● Jeżeli Modash ma uzasadnione podstawy sądzić, że polecenie Klienta narusza obowiązujące Przepisy o ochronie danych, Modash poinformuje o tym Klienta bez zbędnej zwłoki i może zawiesić realizację danego polecenia do czasu jego potwierdzenia, zmiany lub wycofania.

3. Charakter przetwarzania

Charakter i cel
Modash zapewnia usługi wyszukiwania influencerów, zarządzania kampaniami, analityki, nawiązywania kontaktu oraz usługi powiązane.

Okres przetwarzania
Modash będzie przetwarzać Dane osobowe Klienta przez okres obowiązywania Umowy oraz przez dodatkowy okres niezbędny do realizacji udokumentowanych poleceń Klienta lub spełnienia wymogów obowiązującego prawa. Po zakończeniu świadczenia Usług Dane osobowe Klienta zostaną zwrócone lub usunięte zgodnie z punktem 10 niniejszej DPA.

Kategorie osób, których dane dotyczą
Mogą obejmować przedstawicieli Klienta, użytkowników końcowych, influencerów zaangażowanych przez Klienta oraz uczestników kampanii.

Kategorie Danych osobowych
Mogą obejmować imiona i nazwiska, służbowe dane kontaktowe, dane konta, dane kampanii, dane komunikacyjne oraz dane o korzystaniu z Usług, przekazane do Usług lub przetwarzane za ich pośrednictwem.

Modash nie przetwarza celowo szczególnych kategorii Danych osobowych w imieniu Klienta.
Klient zobowiązuje się nie przesyłać ani nie przekazywać danych szczególnych kategorii, chyba że wyraźnie uzgodniono to na piśmie.

4. Zabezpieczenia

Modash wdraża odpowiednie środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa adekwatny do ryzyka, w tym:

● Szyfrowanie Danych Osobowych podczas przesyłania i przechowywania;
● Kontrole dostępu oparte na zasadzie minimalnych uprawnień;
● Silne mechanizmy uwierzytelniania i zarządzania tożsamością;
● Praktyki bezpiecznego cyklu życia oprogramowania;
● Regularne skanowanie podatności i testy bezpieczeństwa;
● Procedury tworzenia kopii zapasowych i odtwarzania po awarii;
● Procedury reagowania na incydenty z wyznaczonym personelem ds. bezpieczeństwa;
● Ciągłe monitorowanie poufności, integralności i dostępności systemu.

Modash utrzymuje i okresowo weryfikuje udokumentowane środki techniczne i organizacyjne zapewniające poziom bezpieczeństwa adekwatny do ryzyka, z uwzględnieniem stanu wiedzy technicznej, kosztów wdrożenia oraz charakteru, zakresu, kontekstu i celów przetwarzania, a także ryzyka dla praw i wolności osób fizycznych.

Modash może okresowo aktualizować swoje środki techniczne i organizacyjne, pod warunkiem że aktualizacje te nie obniżą istotnie ogólnego poziomu ochrony Danych Osobowych Klienta.

Poufność personelu. Modash zapewni, że wszyscy członkowie personelu upoważnieni do przetwarzania Danych Osobowych Klienta będą związani odpowiednimi obowiązkami zachowania poufności, umownymi lub ustawowymi. Obowiązki te pozostają w mocy po ustaniu zatrudnienia, współpracy lub innego stosunku danej osoby z Modash.

5. Podprocesorzy

5.1. Klient niniejszym udziela Modash ogólnego upoważnienia do angażowania Podprocesorów do przetwarzania Danych Osobowych Klienta w jego imieniu w związku ze świadczeniem Usług.

5.2. Modash będzie prowadzić aktualną listę swoich upoważnionych Podprocesorów pod adresem Klient upoważnia Modash do angażowania Podprocesorów wymienionych pod adresem:
modash.io/legal/subprocessors.5.3. Modash z odpowiednim wyprzedzeniem powiadomi o każdym planowanym dodaniu lub zastąpieniu Podprocesora, aktualizując powyższą listę lub w inny rozsądny sposób, umożliwiając tym samym Klientowi zgłoszenie uzasadnionych zastrzeżeń dotyczących ochrony danych przed rozpoczęciem przetwarzania Danych Osobowych Klienta przez nowego Podprocesora.

5.4. Modash zapewni, że każdy Podprocesor będzie związany pisemnymi zobowiązaniami umownymi zapewniającymi poziom ochrony Danych Osobowych Klienta zasadniczo równoważny poziomowi określonemu w niniejszym DPA, w zakresie mającym zastosowanie do usług świadczonych przez Podprocesora.

5.5. Modash pozostaje odpowiedzialny za wykonanie obowiązków przez swoich Podprocesorów w zakresie wymaganym przez właściwe przepisy o ochronie danych.

6. Transfery międzynarodowe

W przypadku przekazania Danych Osobowych Klienta do państwa poza Europejskim Obszarem Gospodarczym, Wielką Brytanią lub inną jurysdykcją wymagającą odpowiedniego mechanizmu transferu na mocy właściwych przepisów o ochronie danych, Modash zapewni, że transfer taki będzie objęty odpowiednimi zabezpieczeniami zgodnie z właściwymi przepisami o ochronie danych.

Zabezpieczenia te mogą obejmować, w stosownych przypadkach, standardowe klauzule umowne Komisji Europejskiej, brytyjski aneks do międzynarodowego transferu danych, decyzje stwierdzające odpowiedni stopień ochrony lub inny zgodny z prawem mechanizm transferu uznany na mocy właściwych przepisów o ochronie danych, w tym każdy mechanizm będący jego następcą lub zastępujący go.

7. Pomoc dla Klienta

Uwzględniając charakter przetwarzania, Modash udzieli Klientowi rozsądnej pomocy umożliwiającej przestrzeganie przepisów o ochronie danych, w tym:

● Pomoc w odpowiadaniu na wnioski osób, których dane dotyczą, dotyczące ich praw;
● Pomoc w zapewnieniu, z uwzględnieniem charakteru przetwarzania i informacji dostępnych Modash, zgodności z obowiązkami Klienta dotyczącymi ocen skutków dla ochrony danych i uprzednich konsultacji z właściwymi organami nadzorczymi, gdy wymagają tego właściwe przepisy o ochronie danych;
● Pomoc w konsultacjach z organami nadzorczymi, w stosownych przypadkach.

8. Naruszenia ochrony danych osobowych

Modash bez zbędnej zwłoki powiadomi Klienta o naruszeniu danych osobowych Klienta, gdy się o nim dowie. Takie powiadomienie będzie, w zakresie, w jakim jest to racjonalnie możliwe w danym czasie, obejmować charakter naruszenia, kategorie danych, których dotyczy, prawdopodobne skutki, środki podjęte lub proponowane w celu zaradzenia naruszeniu oraz informacje rozsądnie wymagane przez Klienta do spełnienia wymogów obowiązujących przepisów o ochronie danych. Jeżeli w chwili pierwszego powiadomienia nie są dostępne wszystkie istotne informacje, Modash może przekazywać je etapami, w miarę ich dostępności.

9. Audyt i zgodność

9.1. Na uzasadniony pisemny wniosek Modash udostępni Klientowi wszelkie informacje rozsądnie niezbędne do wykazania zgodności z niniejszą DPA i obowiązującymi przepisami o ochronie danych. Dostępny aktualny certyfikat ISO 27001 Modash lub inne niezależne raporty z audytów albo certyfikaty stron trzecich mogą służyć realizacji takich wniosków.

9.2. Jeżeli informacje przekazane przez Modash są rozsądnie niewystarczające do wykazania zgodności z niniejszą DPA lub obowiązującymi przepisami o ochronie danych, Klient może, samodzielnie lub za pośrednictwem niezależnego audytora zewnętrznego, przeprowadzić audyt przetwarzania przez Modash Danych Osobowych Klienta na podstawie niniejszej DPA.

9.3. Każdy audyt przeprowadzany na podstawie niniejszego punktu:

● jest przeprowadzany po uprzednim pisemnym zawiadomieniu z rozsądnym wyprzedzeniem;
● odbywa się w zwykłych godzinach pracy;
● nie zakłóca nadmiernie działalności Modash;
● podlega odpowiednim obowiązkom zachowania poufności; oraz
● jest przeprowadzany przez niezależnego audytora niebędącego konkurentem Modash.

9.4. Niniejszy punkt nie ogranicza uprawnień właściwego organu nadzorczego na mocy obowiązujących przepisów o ochronie danych.

10. Zwrot i usunięcie danych

Po zakończeniu lub wygaśnięciu Usług Klient może w ciągu trzydziestu (30) dni zażądać zwrotu Danych Osobowych Klienta. Po tym okresie lub po potwierdzeniu przez Klienta zwrotu danych Modash usunie Dane Osobowe Klienta, chyba że obowiązujące prawo wymaga ich dalszego przechowywania.

Modash zapewni również usunięcie lub zwrot Danych Osobowych Klienta przechowywanych przez upoważnionych Podprzetwarzających zgodnie z niniejszym punktem, chyba że obowiązujące prawo wymaga ich dalszego przechowywania.

Dane Osobowe Klienta zawarte w systemach kopii zapasowych mogą być przechowywane do czasu ich nadpisania w zwykłym toku działalności, pod warunkiem że pozostają chronione zgodnie z niniejszą DPA i nie są dalej przetwarzane, chyba że wymagają tego obowiązujące przepisy prawa.

11. Odpowiedzialność

Odpowiedzialność wynikająca z niniejszej DPA lub z nią związana podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Umowie.

12. Prawo właściwe

Niniejsza DPA podlega prawu właściwemu wskazanemu w Umowie.