ZAŁĄCZNIK NR 1 DO REGULAMINU ŚWIADCZENIA USŁUG LOCAL BOOSTER

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Obowiązuje od dnia 24 sierpnia 2026 r.

Zawarta pomiędzy:

Administratorem — Użytkownikiem, którego dane wskazano przy rejestracji Konta w Systemie Local Booster,

a

Podmiotem przetwarzającym — Local Booster sp. z o.o. z siedzibą w Chorzowie, ul. Św. Pawła 11 lok. P.II/208, 41-500 Chorzów, KRS 0001049369, NIP 6272785952, REGON 525964208 (dalej: „Operator”),

zwanymi łącznie „Stronami”.

Umowa zostaje zawarta z chwilą zawarcia Umowy o świadczenie Usług, o której mowa w §3 Regulaminu, i stanowi jej integralną część. Umowa wykonuje obowiązek wynikający z art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: „RODO”).

§1 Przedmiot i zakres powierzenia

1.1. Administrator powierza Operatorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usług określonych w Regulaminie.

1.2. Operator przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora. Za udokumentowane polecenie uznaje się w szczególności: Regulamin, niniejszą Umowę, ustawienia i konfiguracje dokonane przez Administratora w Systemie oraz instrukcje przekazane Operatorowi w formie dokumentowej.

1.3. Operator niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych.

1.4. Jeżeli obowiązek przetwarzania wynika z prawa Unii lub prawa państwa członkowskiego, Operator informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiego informowania z uwagi na ważny interes publiczny.

§2 Charakter, cel i czas przetwarzania

2.1. Charakter przetwarzania: operacje wykonywane w systemach teleinformatycznych, w tym zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, przesyłanie, ograniczanie i usuwanie danych.

2.2. Cel przetwarzania: świadczenie Usług objętych wybranym Pakietem, w szczególności: gromadzenie i obsługa kontaktów pozyskanych w kampaniach Administratora, prowadzenie kampanii reklamowych, obsługa CRM, umawianie spotkań, automatyzacje komunikacji oraz analityka i raportowanie.

2.3. Czas przetwarzania: okres obowiązywania Umowy o świadczenie Usług, powiększony o okres wskazany w §8 niniejszej Umowy.

§3 Rodzaj danych i kategorie osób

3.1. Kategorie osób, których dane dotyczą:

  1. osoby, które pozostawiły dane kontaktowe w kampaniach reklamowych Administratora (leady);
  2. klienci i potencjalni klienci Administratora;
  3. osoby kontaktujące się z Administratorem za pośrednictwem kanałów obsługiwanych w Systemie;
  4. pracownicy, współpracownicy i przedstawiciele Administratora korzystający z Konta.

3.2. Rodzaj danych osobowych:

  1. dane identyfikacyjne: imię, nazwisko;
  2. dane kontaktowe: adres e-mail, numer telefonu, adres;
  3. dane dotyczące działalności gospodarczej osób fizycznych: firma, NIP, adres prowadzenia działalności;
  4. treść korespondencji i historia kontaktów prowadzonych za pośrednictwem Systemu;
  5. dane dotyczące zainteresowania ofertą, w tym odpowiedzi udzielone w formularzach Administratora;
  6. identyfikatory internetowe i dane techniczne gromadzone w Systemie w zakresie skonfigurowanym przez Administratora.

3.3. Administrator zobowiązuje się nie wprowadzać do Systemu danych szczególnych kategorii w rozumieniu art. 9 RODO ani danych dotyczących wyroków skazujących i naruszeń prawa (art. 10 RODO), chyba że Strony uzgodnią odrębnie warunki takiego przetwarzania w formie dokumentowej, wraz z odpowiednimi zabezpieczeniami.

3.4. Wprowadzenie do Systemu danych, o których mowa w ust. 3.3, wbrew postanowieniom niniejszej Umowy, następuje na wyłączną odpowiedzialność Administratora.

§4 Obowiązki Operatora

4.1. Operator zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora;
  2. zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
  3. stosować środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, opisane w §5;
  4. przestrzegać warunków korzystania z usług dalszych podmiotów przetwarzających określonych w §6;
  5. w miarę możliwości pomagać Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw z rozdziału III RODO;
  6. pomagać Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz dostępne mu informacje;
  7. po zakończeniu świadczenia Usług postąpić z danymi zgodnie z §8;
  8. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać audyty na zasadach określonych w §7.

4.2. Operator prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.

§5 Środki bezpieczeństwa

5.1. Operator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności:

  1. szyfrowanie transmisji danych (TLS) oraz szyfrowanie danych w spoczynku tam, gdzie jest to technicznie możliwe;
  2. kontrolę dostępu opartą na rolach i zasadzie minimalnych uprawnień;
  3. uwierzytelnianie wieloskładnikowe dla kont z dostępem administracyjnym;
  4. rejestrowanie zdarzeń w systemach (logi dostępu i operacji);
  5. regularne kopie zapasowe wraz z testowaniem odtwarzania;
  6. oddzielenie danych poszczególnych Administratorów w Systemie;
  7. procedury zarządzania incydentami bezpieczeństwa;
  8. zobowiązanie personelu do zachowania poufności oraz szkolenia w zakresie ochrony danych.

5.2. Operator może modyfikować stosowane środki, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu.

§6 Dalsze podmioty przetwarzające (subprocesorzy)

6.1. Administrator udziela Operatorowi ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających, zgodnie z art. 28 ust. 2 RODO.

6.2. Operator korzysta w szczególności z następujących kategorii subprocesorów:

  1. dostawca platformy CRM i automatyzacji marketingu (GoHighLevel / LeadConnector);
  2. dostawcy infrastruktury serwerowej i hostingu;
  3. dostawcy usług telekomunikacyjnych i komunikacyjnych (e-mail, SMS, telefonia);
  4. dostawcy narzędzi analitycznych i reklamowych, w zakresie skonfigurowanym przez Administratora;
  5. podwykonawcy Operatora realizujący czynności obsługi Konta Administratora.

6.3. Aktualna lista subprocesorów wraz z opisem zakresu przetwarzania jest udostępniana przez Operatora na żądanie Administratora skierowane na adres biuro@localbooster.pl.

6.4. Operator informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia subprocesora z co najmniej 14-dniowym wyprzedzeniem, na adres e-mail przypisany do Konta.

6.5. Administrator może wnieść uzasadniony sprzeciw wobec zmiany w terminie 14 dni od otrzymania informacji. Sprzeciw jest uzasadniony, jeżeli wskazuje konkretne ryzyko dla ochrony danych osób, których dane dotyczą. W razie wniesienia uzasadnionego sprzeciwu Strony podejmą w dobrej wierze próbę uzgodnienia rozwiązania; jeżeli nie będzie to możliwe w terminie 30 dni, każda ze Stron może wypowiedzieć Umowę o świadczenie Usług ze skutkiem na koniec bieżącego Okresu Rozliczeniowego.

6.6. Operator nakłada na subprocesorów, w drodze umowy, obowiązki ochrony danych odpowiadające obowiązkom określonym w niniejszej Umowie. Operator ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się subprocesorów z ich obowiązków.

§7 Audyt

7.1. Administrator ma prawo do przeprowadzenia audytu przetwarzania powierzonych danych, w tym inspekcji, przeprowadzanego przez Administratora lub upoważnionego przez niego audytora.

7.2. Audyt odbywa się na następujących zasadach:

  1. po uprzednim zawiadomieniu Operatora z co najmniej 14-dniowym wyprzedzeniem;
  2. w dni robocze, w godzinach 9:00–17:00;
  3. nie częściej niż raz w roku kalendarzowym, z wyjątkiem audytu przeprowadzanego po stwierdzonym naruszeniu ochrony danych lub na żądanie organu nadzorczego — te nie podlegają temu ograniczeniu;
  4. w zakresie nienaruszającym tajemnicy przedsiębiorstwa Operatora oraz praw i wolności innych administratorów, których dane Operator przetwarza;
  5. audytor niebędący pracownikiem Administratora zobowiązany jest do zawarcia z Operatorem umowy o zachowaniu poufności i nie może być podmiotem konkurencyjnym wobec Operatora.

7.3. Operator może w pierwszej kolejności przedstawić aktualne certyfikaty, raporty z audytów zewnętrznych lub wypełniony kwestionariusz bezpieczeństwa. Jeżeli dokumenty te wyczerpująco odpowiadają na zakres audytu, Administrator odstępuje od inspekcji na miejscu.

7.4. Koszty audytu ponosi Administrator. Jeżeli audyt wykaże istotne naruszenie obowiązków Operatora wynikających z niniejszej Umowy, koszty audytu ponosi Operator.

§8 Zakończenie przetwarzania

8.1. Po zakończeniu Umowy o świadczenie Usług Operator, zależnie od decyzji Administratora, zwraca powierzone dane lub je usuwa wraz z istniejącymi kopiami.

8.2. Administrator zgłasza decyzję, o której mowa w ust. 8.1, w terminie 30 dni od dnia zakończenia Umowy o świadczenie Usług, na adres biuro@localbooster.pl. Zwrot danych następuje w powszechnie używanym formacie (CSV), w terminie 14 dni od zgłoszenia, nieodpłatnie.

8.3. W razie braku zgłoszenia w terminie wskazanym w ust. 8.2 Operator usuwa powierzone dane.

8.4. Operator może zachować dane, jeżeli obowiązek ich przechowywania wynika z prawa Unii lub prawa państwa członkowskiego. W takim przypadku dane przetwarzane są wyłącznie w celu wynikającym z tego obowiązku i podlegają ograniczeniu przetwarzania.

8.5. Kopie zapasowe zawierające powierzone dane usuwane są zgodnie z cyklem rotacji kopii, nie później niż w terminie 90 dni od dnia usunięcia danych z systemów produkcyjnych.

§9 Naruszenia ochrony danych

9.1. Operator zgłasza Administratorowi każde naruszenie ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od jego stwierdzenia, na adres e-mail przypisany do Konta.

9.2. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy naruszenie, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe osoby, od której można uzyskać więcej informacji.

9.3. Jeżeli udzielenie pełnej informacji nie jest możliwe w terminie wskazanym w ust. 9.1, Operator przekazuje informacje sukcesywnie, bez zbędnej zwłoki.

9.4. Zgłoszenia naruszenia do organu nadzorczego oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Operator udziela w tym zakresie niezbędnej pomocy.

§10 Żądania osób, których dane dotyczą

10.1. Jeżeli Operator otrzyma bezpośrednio od osoby, której dane dotyczą, żądanie dotyczące realizacji praw z rozdziału III RODO w zakresie powierzonych danych, przekazuje je Administratorowi bez zbędnej zwłoki, nie później niż w terminie 3 dni roboczych, i nie realizuje go samodzielnie bez polecenia Administratora.

10.2. Operator udostępnia Administratorowi funkcje Systemu umożliwiające samodzielne wykonanie żądań dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych. Jeżeli wykonanie żądania wykracza poza dostępne funkcje, Operator udziela pomocy technicznej.

§11 Przekazywanie danych poza EOG

11.1. Operator może przekazywać powierzone dane do państw trzecich wyłącznie w zakresie niezbędnym do świadczenia Usług, w szczególności w związku z korzystaniem z narzędzi dostawców mających siedzibę poza Europejskim Obszarem Gospodarczym.

11.2. Przekazanie odbywa się wyłącznie na podstawie: decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych przyjętych przez Komisję Europejską albo innej podstawy przewidzianej w rozdziale V RODO.

11.3. Na żądanie Administratora Operator udostępnia informacje o zastosowanej podstawie przekazania oraz o wdrożonych zabezpieczeniach.

§12 Odpowiedzialność i postanowienia końcowe

12.1. Każda ze Stron odpowiada za szkody wyrządzone przetwarzaniem na zasadach określonych w art. 82 RODO.

12.2. Administrator oświadcza, że jest administratorem powierzonych danych i posiada podstawę prawną do ich przetwarzania oraz do powierzenia ich Operatorowi, w tym że spełnił wobec osób, których dane dotyczą, obowiązek informacyjny z art. 13 i 14 RODO.

12.3. W zakresie danych osobowych, których administratorem jest Operator — w szczególności danych osób reprezentujących Administratora, przetwarzanych w celu zawarcia i wykonania Umowy o świadczenie Usług — nie stosuje się niniejszej Umowy; zasady tego przetwarzania określa §19 Regulaminu.

12.4. Zmiany niniejszej Umowy następują w trybie właściwym dla zmiany Regulaminu, określonym w §21 Regulaminu.

12.5. Niniejsza Umowa ulega rozwiązaniu z chwilą zakończenia Umowy o świadczenie Usług, z zastrzeżeniem postanowień §8, które pozostają w mocy do czasu ich wykonania.

12.6. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeks cywilny.

12.7. Kontakt w sprawach ochrony danych: biuro@localbooster.pl.