Umowa powierzenia przetwarzania danych osobowych
Wersja 1.2 · obowiązuje od 5 września 2026
W skrócie
Ten dokument dotyczy Cię, jeżeli w Agro Notes pojawiają się dane innych osób — zaproszenia współpracowników, przypisania do zabiegów albo wzmianki w notatkach.
Administratorem tych danych jest osoba, dla której prowadzone jest gospodarstwo — i która decyduje, po co i jak te dane są przetwarzane. Nie musi to być ta sama osoba, która akurat wpisuje je w aplikacji. Zawierając umowę, oświadczasz, że możesz to zrobić w imieniu tego administratora. My przetwarzamy te dane wyłącznie na jego polecenie. Umowa zawiera się automatycznie razem z regulaminem — nie musisz nic podpisywać.
Podsumowanie ma charakter wyłącznie informacyjny — wiążąca jest pełna treść poniżej.
§1. Strony i zawarcie umowy
- Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa”) stanowi załącznik do Regulaminu aplikacji Agro Notes i zostaje zawarta z chwilą zawarcia umowy o świadczenie Usługi, bez potrzeby odrębnego podpisu. Umowa jest zawierana w postaci elektronicznej, co odpowiada wymogowi formy pisemnej lub elektronicznej z art. 28 ust. 9 RODO.
- Administratorem jest osoba fizyczna, osoba prawna lub inny podmiot, w imieniu którego prowadzone jest Gospodarstwo i który decyduje o celach oraz sposobach przetwarzania danych osobowych wprowadzanych do Aplikacji w ramach tego Gospodarstwa (dalej: „Administrator”).
- Użytkownik, który zawiera umowę o świadczenie Usługi albo wprowadza do Aplikacji dane osobowe osób trzecich, oświadcza, że jest uprawniony do zawarcia niniejszej Umowy w imieniu Administratora.
- Podmiotem przetwarzającym jest Krzysztof Kołecki, ul. Oskara Kolberga 18C/31, 81-881 Sopot, Polska, NIP 5862270852 (dalej: „Podmiot przetwarzający”). Kontakt: kontakt@agronotes.pl, tel. +48 609 776 400.
- Umowa nie obejmuje danych, wobec których Podmiot przetwarzający występuje jako niezależny administrator — to jest danych konta Użytkownika i danych technicznych. Zasady ich przetwarzania określa Polityka prywatności aplikacji.
- Pojęcia pisane wielką literą, a niezdefiniowane w Umowie, mają znaczenie nadane im w Regulaminie lub w RODO.
§2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usługi, to jest do udostępnienia Aplikacji, przechowywania wprowadzonych w niej danych oraz ich synchronizacji między urządzeniami i członkami Gospodarstwa.
- Charakter przetwarzania obejmuje operacje zautomatyzowane: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, udostępnianie członkom Gospodarstwa, przesyłanie powiadomień oraz usuwanie.
- Szczegółowy zakres powierzenia — kategorie osób, których dane dotyczą, oraz kategorie danych — określa Załącznik A.
- Podmiot przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w szczególności nie tworzy na ich podstawie profili marketingowych, nie udostępnia ich odpłatnie ani nie wykorzystuje do trenowania modeli.
§3. Czas trwania
Umowa obowiązuje przez czas trwania umowy o świadczenie Usługi i wygasa wraz z nią. Postanowienia dotyczące poufności oraz usunięcia lub zwrotu danych obowiązują także po wygaśnięciu Umowy.
§4. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za udokumentowane polecenie uznaje się w szczególności: treść Umowy i Regulaminu, korzystanie przez Administratora z funkcji Aplikacji oraz instrukcje przesłane na adres kontaktowy Podmiotu przetwarzającego.
- Przetwarzanie może nastąpić także wtedy, gdy wymaga tego prawo Unii lub prawo państwa członkowskiego. W takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, chyba że prawo zabrania takiego poinformowania z uwagi na ważny interes publiczny.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
§5. Prawa i obowiązki Administratora
Administrator w szczególności: odpowiada za posiadanie podstawy prawnej przetwarzania powierzonych danych oraz za spełnienie obowiązku informacyjnego wobec osób, których dane dotyczą; wydaje udokumentowane polecenia; może żądać informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO i przeprowadzać audyty; może żądać zwrotu albo usunięcia powierzonych danych. Szczegółowe zasady określają dalsze postanowienia Umowy.
§6. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający zapewnia, by osoby upoważnione do przetwarzania powierzonych danych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy.
- Podmiot przetwarzający ogranicza dostęp do powierzonych danych wyłącznie do osób, którym jest on niezbędny do świadczenia Usługi, jej utrzymania lub obsługi zgłoszeń Administratora.
- Podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania wykonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.
§7. Bezpieczeństwo przetwarzania
Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO. Ich opis zawiera Załącznik B. Podmiot przetwarzający może zmieniać poszczególne środki, o ile nie obniża to poziomu bezpieczeństwa.
§8. Dalsze powierzenie przetwarzania
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających. Aktualna lista znajduje się w Załączniku C.
- Podmiot przetwarzający nakłada na każdy dalszy podmiot przetwarzający obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z Umowy i pozostaje wobec Administratora w pełni odpowiedzialny za wywiązanie się przez nie z tych obowiązków.
- O zamierzonej zmianie polegającej na dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora — przez aktualizację Załącznika C oraz powiadomienie w Aplikacji lub pocztą elektroniczną — co najmniej 14 dni przed wprowadzeniem zmiany.
- Administrator może wnieść uzasadniony sprzeciw wobec zmiany w terminie wskazanym w ust. 3. Jeżeli sprzeciwu nie da się uwzględnić bez istotnego ograniczenia Usługi, Administratorowi przysługuje prawo rozwiązania umowy o świadczenie Usługi ze skutkiem natychmiastowym, z możliwością uprzedniego wyeksportowania danych.
§9. Przekazywanie danych poza Europejski Obszar Gospodarczy
Przekazanie powierzonych danych do państwa trzeciego następuje wyłącznie przy zastosowaniu jednej z podstaw przewidzianych w rozdziale V RODO — decyzji o adekwatności albo standardowych klauzul umownych wraz z oceną skutków przekazania. Podstawy właściwe dla poszczególnych dostawców wskazuje Załącznik C.
§10. Pomoc Administratorowi
- Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie praw z rozdziału III RODO. Pomoc obejmuje w szczególności udostępnienie funkcji Aplikacji umożliwiających samodzielny dostęp do danych, ich sprostowanie, eksport i usunięcie.
- Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do Podmiotu przetwarzającego, ten nie rozpatruje go samodzielnie, lecz niezwłocznie przekazuje je Administratorowi.
- Podmiot przetwarzający pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje.
§11. Naruszenia ochrony danych osobowych
- Po stwierdzeniu naruszenia ochrony powierzonych danych osobowych Podmiot przetwarzający zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe do dalszych informacji. Informacje niedostępne w chwili zgłoszenia są uzupełniane sukcesywnie.
- Podmiot przetwarzający nie dokonuje zgłoszenia naruszenia organowi nadzorczemu ani zawiadomienia osób, których dane dotyczą, w imieniu Administratora — obowiązek ten spoczywa na Administratorze.
§12. Prawo do informacji i audytu
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO. W pierwszej kolejności następuje to przez udostępnienie dokumentacji, w szczególności opisu środków bezpieczeństwa i listy dalszych podmiotów przetwarzających.
- Administrator ma prawo przeprowadzić audyt, w tym inspekcję, samodzielnie lub przez upoważnionego audytora. Audyt wymaga zawiadomienia z co najmniej 14-dniowym wyprzedzeniem, odbywa się w godzinach pracy, nie częściej niż raz w roku kalendarzowym i nie może zakłócać ciągłości Usługi ani naruszać poufności danych innych klientów. Dodatkowy audyt jest dopuszczalny, jeżeli uzasadnia go stwierdzone naruszenie ochrony danych, uzasadnione podejrzenie naruszenia Umowy, istotna zmiana sposobu przetwarzania albo żądanie organu nadzorczego.
- Audytor zobowiązany jest do zachowania poufności. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający.
§13. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia Usługi Podmiot przetwarzający — według wyboru Administratora — zwraca powierzone dane albo je usuwa. Zwrot następuje przez udostępnienie funkcji eksportu w Aplikacji. Następnie Podmiot przetwarzający usuwa pozostałe kopie, o ile prawo Unii lub prawo krajowe nie wymaga ich zachowania.
- Usunięcie następuje niezwłocznie i jest nieodwracalne. Podmiot przetwarzający obecnie nie utrzymuje kopii zapasowych bazy danych, więc po usunięciu nie istnieje egzemplarz danych, z którego można byłoby je odtworzyć. Jeżeli w przyszłości wprowadzimy kopie zapasowe bazy danych, zaktualizujemy dokumenty prawne i wskażemy okres ich przechowywania.
- Treści wprowadzone przez Administratora lub Współpracowników w gospodarstwie, którego Administrator nie prowadzi, nie podlegają usunięciu wraz z jego kontem — ich administratorem pozostaje osoba, w której imieniu prowadzone jest to gospodarstwo. Usuwane jest wyłącznie powiązanie treści z usuwanym kontem.
- Podmiot przetwarzający może zachować dane wyłącznie w zakresie i przez okres wymagany prawem Unii lub prawem krajowym, informując o tym Administratora na jego żądanie.
- W razie trwałego zakończenia świadczenia Usługi Podmiot przetwarzający zapewnia Administratorowi co najmniej 90 dni na wyeksportowanie danych.
§14. Odpowiedzialność
- Każda ze stron odpowiada za szkodę wyrządzoną przetwarzaniem na zasadach określonych w art. 82 RODO.
- Administrator odpowiada za posiadanie podstawy prawnej przetwarzania powierzonych danych, za zgodność z prawem wydawanych poleceń oraz za spełnienie obowiązku informacyjnego wobec osób, których dane wprowadza do Aplikacji.
- Umowa nie ogranicza odpowiedzialności stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego.
§15. Zmiany Umowy i postanowienia końcowe
- Do zmiany Umowy stosuje się tryb zmiany Regulaminu. Zmiana Załącznika C w zakresie listy dalszych podmiotów przetwarzających następuje w trybie z §8.
- W sprawach nieuregulowanych stosuje się RODO oraz prawo polskie. W razie sprzeczności Umowy z Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma Umowa.
Załącznik A — Szczegóły przetwarzania
Kategorie osób, których dane dotyczą
- Współpracownicy zaproszeni przez Administratora do Gospodarstwa.
- Osoby zaproszone, które nie założyły jeszcze konta w Aplikacji.
- Osoby wymienione przez Administratora lub Współpracowników w treści notatek.
- Osoby przypisane do zabiegów lub zadań oraz osoby oznaczone jako wykonujące zabieg.
Kategorie danych osobowych
- Adresy e-mail osób zapraszanych do Gospodarstwa.
- Nazwy wyświetlane i identyfikatory kont członków Gospodarstwa oraz ich role.
- Imiona i nazwiska lub inne oznaczenia osób pojawiające się w treści notatek wprowadzonej przez Administratora lub Współpracowników.
- Informacje o przypisaniu do zabiegu lub zadania oraz o jego wykonaniu.
- Dane osobowe, które mogą pojawić się w dołączonych zdjęciach lub w swobodnym opisie wprowadzonym przez Administratora.
Powierzenie nie obejmuje danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO) — Regulamin zakazuje ich wprowadzania do Aplikacji.
Czynności przetwarzania
- Przechowywanie danych w bazie danych i w magazynie plików.
- Udostępnianie danych członkom Gospodarstwa zgodnie z ich rolami.
- Synchronizacja między urządzeniami oraz utrzymywanie kopii lokalnej na urządzeniu.
- Wysyłka wiadomości e-mail z zaproszeniem i powiadomień push.
- Usuwanie danych na żądanie Administratora.
Załącznik B — Środki techniczne i organizacyjne
- Szyfrowanie transmisji — cała komunikacja między Aplikacją a serwerem odbywa się kanałem szyfrowanym.
- Szyfrowanie w spoczynku — baza danych i magazyn plików są szyfrowane po stronie dostawcy infrastruktury.
- Kontrola dostępu na poziomie danych — reguły bezpieczeństwa bazy danych ograniczają widoczność wierszy wyłącznie do Gospodarstw, których członkiem jest dany użytkownik.
- Prywatny magazyn zdjęć — pliki nie mają publicznych adresów; dostęp wymaga uprawnienia do powiązanej notatki.
- Uwierzytelnianie — hasła przechowywane wyłącznie w postaci skrótu, potwierdzenie adresu e-mail przy rejestracji, uwierzytelnianie dwuskładnikowe kont administracyjnych.
- Zasada minimalnych uprawnień — dostęp do środowiska produkcyjnego ma wyłącznie Podmiot przetwarzający, w zakresie niezbędnym do utrzymania Usługi.
- Brak kopii zapasowych bazy danych — obecnie nie utrzymujemy kopii zapasowych. Usunięcie danych jest dzięki temu natychmiastowe i ostateczne, ale awaria po stronie dostawcy infrastruktury oznaczałaby ich nieodwracalną utratę. Administrator powinien regularnie eksportować ewidencję zabiegów poza Aplikację; służy do tego eksport do plików PDF i CSV. Jeżeli w przyszłości wprowadzimy kopie zapasowe bazy danych, zaktualizujemy dokumenty prawne i wskażemy okres ich przechowywania.
- Rozdzielenie środowisk — środowisko testowe jest odseparowane od produkcyjnego i nie korzysta z danych produkcyjnych.
- Procedura naruszeń — udokumentowany tryb wykrywania, oceny i zgłaszania naruszeń wraz z prowadzonym rejestrem.
Załącznik C — Dalsze podmioty przetwarzające
- Supabase (Supabase, Inc. (USA) — infrastruktura w UE) — Baza danych, uwierzytelnianie, przechowywanie zdjęć, funkcje serwerowe, synchronizacja. Zakres: Dane osobowe powierzone w ramach Gospodarstwa, w zakresie, w jakim Supabase przetwarza je jako dalszy podmiot przetwarzający. Miejsce przetwarzania: Unia Europejska (Frankfurt, Niemcy). Podstawa przekazania: Standardowe klauzule umowne w zakresie ewentualnego dostępu wsparcia technicznego spoza EOG.
- Resend (Resend, Inc. (USA)) — Wysyłka wiadomości e-mail z zaproszeniem do współpracy w gospodarstwie. Zakres: Adres e-mail odbiorcy, imię lub nazwa zapraszającego, nazwa gospodarstwa. Miejsce przetwarzania: Stany Zjednoczone. Podstawa przekazania: Standardowe klauzule umowne.
- Expo Push (650 Industries, Inc. (USA)) — Dostarczanie powiadomień push do urządzenia. Zakres: Token powiadomień urządzenia, treść powiadomienia (np. nazwa gospodarstwa lub pola). Miejsce przetwarzania: Stany Zjednoczone. Podstawa przekazania: Standardowe klauzule umowne.
- Google Firebase Cloud Messaging (Google Ireland Limited) — Techniczne dostarczenie powiadomień push na urządzenia z Androidem. Zakres: Token powiadomień urządzenia, treść powiadomienia. Miejsce przetwarzania: Unia Europejska i Stany Zjednoczone. Podstawa przekazania: Decyzja o adekwatności — EU–US Data Privacy Framework.
- Apple Push Notification service (Apple Distribution International Ltd. (Irlandia)) — Techniczne dostarczenie powiadomień push na urządzenia z systemem iOS. Zakres: Token powiadomień urządzenia, treść powiadomienia. Miejsce przetwarzania: Unia Europejska i Stany Zjednoczone. Podstawa przekazania: Standardowe klauzule umowne.
Serwisy odpytywane bezpośrednio przez urządzenie użytkownika — dostawcy map, danych katastralnych i prognoz pogody — nie są dalszymi podmiotami przetwarzającymi, ponieważ nie otrzymują powierzonych danych osobowych i nie działają na polecenie Podmiotu przetwarzającego. Ich wykaz zawiera Polityka prywatności aplikacji.