Aneks o powierzeniu przetwarzania danych
Ostatnia aktualizacja: 2026-09-18
Niniejszy Aneks o powierzeniu przetwarzania danych („DPA”) uzupełnia Regulamin papershot zawarty między Państwem („Klient” lub „Administrator”) a Wellbayt LLC-FZ, spółką z ograniczoną odpowiedzialnością w wolnej strefie ekonomicznej, zarejestrowaną w Dubaju w Zjednoczonych Emiratach Arabskich („papershot” lub „Podmiot przetwarzający”). Ma zastosowanie, gdy Klient korzysta z papershot, a przetwarzanie danych osobowych podlega RODO (GDPR), czyli unijnemu ogólnemu rozporządzeniu o ochronie danych (rozporządzenie (UE) 2016/679, „RODO UE”), brytyjskiemu ogólnemu rozporządzeniu o ochronie danych („UK GDPR”), szwajcarskiej federalnej ustawie o ochronie danych („FADP”), federalnemu dekretowi Zjednoczonych Emiratów Arabskich z mocą ustawy nr 45 z 2021 r. o ochronie danych osobowych („UAE PDPL”) lub innym mającym zastosowanie przepisom o ochronie danych („Przepisy o ochronie danych”).
1. Role i zakres
Klient jest administratorem Danych Osobowych Klienta (podmiotem, który decyduje, dlaczego i jak są przetwarzane), a papershot jest podmiotem przetwarzającym (podmiotem, który przetwarza je na polecenie Klienta). Dalsze podmioty przetwarzające (podprocesorzy), z których usług korzysta papershot, działają jako dalsze podmioty przetwarzające Klienta za pośrednictwem papershot.
2. Przedmiot, czas trwania, charakter i cel
- Przedmiot: przetwarzanie Danych Osobowych Klienta w celu świadczenia usługi papershot opisanej w Regulaminie.
- Czas trwania: okres obowiązywania Regulaminu, powiększony o wszelkie okresy przechowywania wymagane przez prawo.
- Charakter i cel: przechowywanie, weryfikowanie i udostępnianie zdjęć, wideo i notatek głosowych dodanych do momentu, wraz ze szczegółami momentu i podpowiedziami; wywoływanie ich uczestnikom momentu w terminie ustalonym przez gospodarza; wysyłanie powiadomień push, Live Activity i e-maili transakcyjnych; przyjmowanie i weryfikowanie płatności; obsługa zgłoszeń i blokad; obsługa, zabezpieczanie i ulepszanie usługi; oraz usuwanie mediów po wygaśnięciu momentu.
3. Rodzaje danych osobowych i osoby, których dane dotyczą
- Rodzaje: identyfikatory logowania Apple lub Google, imiona i nazwiska oraz adresy e-mail; nazwy wyświetlane i zdjęcia profilowe; podpisane identyfikatory instalacji gości bez konta; zdjęcia, wideo i notatki głosowe z nałożonym stylem filmu, ich wymiary i czas wykonania (EXIF ograniczony do listy dozwolonych pól przy przesyłaniu); szczegóły momentu, podpowiedzi do wideo i notatek głosowych oraz podpowiedzi Guest Lens; ulubione; zgłoszenia i blokady; potwierdzenia zakupu i identyfikatory produktów; tokeny powiadomień push i Live Activity; platforma urządzenia i czas ostatniej aktywności; rejestr zgód (rodzaj, udzielona lub cofnięta, czas, adres IP); adresy IP; oraz pseudonimowe identyfikatory w danych o awariach i danych analitycznych.
- Osoby, których dane dotyczą: gospodarze (osoby tworzące momenty), goście (osoby dołączające do momentów, z kontem lub bez), osoby widoczne na mediach oraz, w stosownych przypadkach, pracownicy i współpracownicy Klienta.
4. Obowiązki podmiotu przetwarzającego
- Przetwarzanie Danych Osobowych Klienta wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie przekazywania danych, chyba że prawo wymaga inaczej.
- Zapewnienie, że osoby upoważnione do przetwarzania Danych Osobowych Klienta są zobowiązane do zachowania poufności.
- Wdrożenie odpowiednich środków technicznych i organizacyjnych, opisanych w Załączniku II poniżej.
- Pomoc Klientowi w odpowiadaniu na żądania osób, których dane dotyczą, w przeprowadzaniu ocen skutków dla ochrony danych i uprzednich konsultacji oraz w zawiadamianiu organów nadzorczych i osób, których dane dotyczą.
- Zależnie od decyzji Klienta, usunięcie lub zwrot Danych Osobowych Klienta po zakończeniu świadczenia usług, chyba że prawo wymaga ich przechowywania.
- Udostępnianie informacji niezbędnych do wykazania zgodności z niniejszym DPA oraz umożliwianie audytów i przyczynianie się do nich, z rozsądnym wyprzedzeniem i przy rozsądnych kosztach, nie częściej niż raz w roku, chyba że organ regulacyjny wymaga częściej.
5. Dalsze podmioty przetwarzające (podprocesorzy)
Klient upoważnia papershot do korzystania z usług dalszych podmiotów przetwarzających wymienionych w Załączniku III poniżej oraz na stronie /subprocessors. papershot powiadamia Klienta co najmniej 30 dni przed dodaniem lub zastąpieniem dalszego podmiotu przetwarzającego, który przetwarza Dane Osobowe Klienta. Klient może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych. Jeśli strony nie mogą dojść do porozumienia, Klient może zakończyć korzystanie z usług, których to dotyczy, z proporcjonalnym zwrotem opłat wniesionych z góry.
6. Międzynarodowe przekazywanie danych
Gdy Dane Osobowe Klienta dotyczące osób z EOG są przekazywane poza EOG, przez odniesienie włącza się standardowe klauzule umowne Komisji Europejskiej (moduł drugi, administrator do podmiotu przetwarzającego; lub moduł trzeci, podmiot przetwarzający do podmiotu przetwarzającego; czerwiec 2021). Klauzule uzupełnia się następująco: klauzula 7 (klauzula przystąpienia) ma zastosowanie; klauzula 9 lit. a) wariant 2 (ogólne upoważnienie na piśmie) ma zastosowanie; opcja fakultatywna w klauzuli 11 nie ma zastosowania; klauzula 17 wariant 1 (prawo państwa członkowskiego UE, Irlandia) ma zastosowanie; klauzula 18 lit. b) (sądy Irlandii) ma zastosowanie. Załączniki wypełnia się danymi identyfikacyjnymi Klienta i papershot, opisami z punktów 2 i 3 niniejszego DPA oraz Załącznikami II i III poniżej.
W przypadku przekazywania z Wielkiej Brytanii włącza się brytyjski aneks International Data Transfer Addendum (wersja A1.0), z odpowiednio wypełnionymi tabelami 1, 2 i 3 oraz niezaznaczoną tabelą 4.
W przypadku przekazywania ze Szwajcarii standardowe klauzule umowne odczytuje się z odniesieniami do prawa UE zastąpionymi lub uzupełnionymi prawem szwajcarskim tam, gdzie wymaga tego FADP.
W przypadku przekazywania ze Zjednoczonych Emiratów Arabskich papershot stosuje art. 22 i 23 UAE PDPL oraz wytyczne Urzędu ds. Danych ZEA (UAE Data Office) dotyczące przekazywania transgranicznego.
7. Bezpieczeństwo (Załącznik II)
- TLS podczas przesyłania, w tym wymuszony TLS w połączeniu z bazą danych; AES-256 z kluczami zarządzanymi przez KMS w spoczynku.
- Media przesyłane prosto z urządzenia do magazynu przez krótkotrwałe podpisane adresy URL i dostarczane przez CloudFront.
- Kontrola dostępu oparta na rolach z uwierzytelnianiem wieloskładnikowym (MFA) dla całego dostępu administracyjnego.
- Segmentacja sieci, uprawnienia IAM zgodnie z zasadą najmniejszych uprawnień oraz rejestrowanie w dzienniku audytu każdego działania testera i administratora.
- Wykrywanie włamań, automatyczne skanowanie podatności i zarządzanie poprawkami.
- Coroczne testy penetracyjne przeprowadzane przez podmiot zewnętrzny; kwartalny przegląd wewnętrzny.
- Zgłaszanie podatności przez security.txt.
- Mobilne tokeny uwierzytelniające przechowywane w Apple Keychain i Android EncryptedSharedPreferences.
- Kopie zapasowe szyfrowane; przechowywanie kopii zapasowych 35 dni; przetestowane procedury odtwarzania.
8. Reagowanie na incydenty
papershot powiadamia Klienta o każdym naruszeniu ochrony danych osobowych (w rozumieniu art. 4 pkt 12 RODO) dotyczącym Danych Osobowych Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od stwierdzenia naruszenia. Powiadomienie zawiera informacje wymienione w art. 33 ust. 3 RODO w zakresie, w jakim są w tym czasie znane.
9. Żądania osób, których dane dotyczą
papershot przekazuje Klientowi każde żądanie otrzymane od osoby, której dane dotyczą, w sprawie Danych Osobowych Klienta, nie odpowiadając bezpośrednio, chyba że Klient go do tego upoważnił. papershot pomaga Klientowi odpowiedzieć w terminach wymaganych przez Przepisy o ochronie danych.
10. Rejestry
papershot prowadzi rejestry wymagane przez art. 30 ust. 2 RODO.
11. Okres obowiązywania i rozwiązanie
Niniejszy DPA wchodzi w życie z dniem wejścia w życie Regulaminu i obowiązuje tak długo, jak papershot przetwarza Dane Osobowe Klienta na rzecz Klienta. Punkty 6 (przekazywanie danych), 7 (bezpieczeństwo), 8 (reagowanie na incydenty) i 12 (prawo właściwe) pozostają w mocy po rozwiązaniu w zakresie niezbędnym do realizacji ich celu.
12. Prawo właściwe
Niniejszy DPA podlega prawu federalnemu Zjednoczonych Emiratów Arabskich w zakresie, w jakim stosuje się je w Emiracie Dubaju, z tym że unijne standardowe klauzule umowne i brytyjski aneks podlegają prawu wskazanemu w ich treści. Bezwzględnie obowiązujące przepisy prawa lokalnego mają zastosowanie tam, gdzie jest to wymagane.
13. Akceptacja
Jeśli potrzebują Państwo podpisanej kopii niniejszego DPA, prosimy napisać na adres papershot@wellbayt.com, wpisując „Legal: DPA” w temacie wiadomości. Kontrasygnujemy w ciągu 10 dni roboczych. Korzystanie z usługi po otrzymaniu powiadomienia o niniejszym DPA jest równoznaczne z jego akceptacją.
Załącznik III: dalsze podmioty przetwarzające (podprocesorzy)
Aktualna lista, z regionami i kategoriami danych, znajduje się na stronie /subprocessors. Stan na 2026-09-18:
- Amazon Web Services (S3, CloudFront, RDS, KMS, Rekognition, SES): przechowywanie, dostarczanie, baza danych, zarządzanie kluczami, automatyczna weryfikacja miniatur i klatek podglądowych oraz e-maile transakcyjne. Irlandia (eu-west-1).
- Apple: zakupy w aplikacji i App Store Server Notifications, usługa Apple Push Notification, Sign in with Apple.
- Google: Firebase Cloud Messaging, Google Play Billing, Google Sign-In, Firebase Analytics (Google Analytics 4). Stany Zjednoczone i Unia Europejska.
- Sentry: monitorowanie awarii i wydajności, wyłącznie z pseudonimowym identyfikatorem użytkownika. Stany Zjednoczone lub Unia Europejska.
- Stripe: płatności internetowe. Stany Zjednoczone i Unia Europejska.