Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 2026-02-18
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych ("Umowa") zostaje zawarta na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (ogólne rozporządzenie o ochronie danych, dalej "RODO") i reguluje zasady przetwarzania danych osobowych przez Podmiot przetwarzający w imieniu Administratora w związku z korzystaniem z platformy Garazh® dostępnej pod adresem garazh.eu.
1. Strony umowy
Administrator danych ("Administrator"):
MORWA TRADE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, z siedzibą pod adresem Gen. Władysława Sikorskiego 20, 42-202 Częstochowa, Polska, NIP: 9492260466, KRS: 0001030216, operator platformy Garazh® (dalej: "Garazh").
Podmiot przetwarzający ("Procesor"):
Serwis samochodowy (STO), który zarejestrował konto na platformie Garazh® i uzyskuje dostęp do danych osobowych Klientów w związku ze świadczeniem usług serwisowania pojazdów za pośrednictwem platformy (dalej: "Serwis" lub "Podmiot przetwarzający").
Aktywacja konta na platformie Garazh® i uzyskanie dostępu do danych osobowych Klientów oznacza akceptację warunków niniejszej Umowy przez Serwis.
2. Przedmiot i czas trwania
Niniejsza Umowa reguluje zasady przetwarzania danych osobowych Klientów przez Serwis w związku ze świadczeniem usług serwisowania pojazdów, zarządzaniem wizytami oraz usługami powiązanymi za pośrednictwem platformy Garazh®.
Umowa wchodzi w życie z chwilą rejestracji Serwisu na platformie i obowiązuje przez cały okres aktywności konta Serwisu. Po rozwiązaniu konta zastosowanie mają postanowienia dotyczące zwrotu i usunięcia danych (pkt 13).
3. Charakter i cel przetwarzania
Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora w następujących celach:
- Zarządzanie rezerwacjami wizyt dokonywanymi przez Klientów w Serwisie
- Wykonywanie diagnostyki, napraw i obsługi technicznej pojazdów
- Rejestrowanie historii napraw, użytych części i wykonanych prac
- Generowanie i zarządzanie fakturami za wykonane usługi (za pośrednictwem integracji z Fakturowo.pl)
- Komunikacja z Klientami w zakresie zaplanowanych lub wykonanych usług
- Wypełnianie obowiązków prawnych związanych ze świadczeniem usług serwisowych
Przetwarzanie odbywa się w sposób zautomatyzowany w ramach platformy Garazh® i może obejmować zbieranie, utrwalanie, przechowywanie, przeglądanie, wykorzystywanie oraz usuwanie danych osobowych.
4. Rodzaje danych osobowych
Na podstawie niniejszej Umowy przetwarzane są następujące kategorie danych osobowych:
4.1. Dane identyfikacyjne Klienta
- Imię i nazwisko
- Adres e-mail
- Numer telefonu
4.2. Dane pojazdu
- VIN (numer identyfikacyjny pojazdu)
- Numer rejestracyjny
- Marka, model i rok produkcji
- Typ i pojemność silnika
- Aktualny przebieg
4.3. Dane wizyt i napraw
- Daty i godziny wizyt
- Rodzaje zleconych i wykonanych prac
- Komentarze i uwagi Klientów oraz pracowników Serwisu
- Wyniki diagnostyki
- Koszt robocizny i liczba roboczogodzin
- Użyte części wraz z ilościami i cenami
- Przebieg pojazdu w momencie serwisowania
4.4. Dane fakturowe
- Dane nabywcy (nazwa, adres, NIP)
- Kwoty faktur, pozycje i status płatności
5. Kategorie osób, których dane dotyczą
Dane osobowe przetwarzane na podstawie niniejszej Umowy dotyczą Klientów — osób fizycznych, które zarezerwowały wizytę lub skorzystały z usług serwisowych w Serwisie za pośrednictwem platformy Garazh®.
6. Obowiązki Podmiotu przetwarzającego (Serwisu)
Podmiot przetwarzający zobowiązuje się do:
- Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora. Podmiot przetwarzający nie przetwarza danych osobowych w celach innych niż określone w niniejszej Umowie, chyba że jest to wymagane przez prawo Unii lub prawo państwa członkowskiego — w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania (art. 28 ust. 3 lit. a RODO).
- Zapewnienia poufności. Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO).
- Wdrożenia odpowiednich środków bezpieczeństwa zgodnie z art. 32 RODO, w tym w stosownych przypadkach:
- Szyfrowanie danych osobowych
- Zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów przetwarzania
- Zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego
- Regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych
- Niekorzystania z usług podwykonawców bez uprzedniej szczegółowej lub ogólnej pisemnej zgody Administratora. Podmiot przetwarzający nie przekazuje ani nie ujawnia danych osobowych Klientów osobom trzecim bez uprzedniej pisemnej zgody Administratora (art. 28 ust. 2 RODO).
- Wspomagania Administratora w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w Rozdziale III RODO, w tym prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu (art. 28 ust. 3 lit. e RODO).
- Wspomagania Administratora w zapewnieniu przestrzegania obowiązków wynikających z art. 32–36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu (art. 28 ust. 3 lit. f RODO).
- Zgłaszania naruszeń ochrony danych. Podmiot przetwarzający powiadamia Administratora bez zbędnej zwłoki, nie później jednak niż w ciągu 24 godzin, po stwierdzeniu naruszenia ochrony danych osobowych (zob. pkt 9).
- Usunięcia lub zwrotu danych po zakończeniu umowy. Zgodnie z wyborem Administratora, Podmiot przetwarzający usuwa lub zwraca wszystkie dane osobowe Administratorowi po zakończeniu świadczenia usług oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich przechowywanie (art. 28 ust. 3 lit. g RODO).
- Udostępniania wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzania audytów, w tym inspekcji, przez Administratora lub innego upoważnionego audytora (art. 28 ust. 3 lit. h RODO).
7. Obowiązki Administratora (Garazh)
Administrator zobowiązuje się do:
- Zapewnienia podstawy prawnej przetwarzania danych osobowych powierzonych Podmiotowi przetwarzającemu, zgodnie z art. 6 RODO.
- Wydawania udokumentowanych poleceń dotyczących przetwarzania danych osobowych. Administrator zapewnia, że jego polecenia wydane Podmiotowi przetwarzającemu są zgodne z obowiązującymi przepisami o ochronie danych.
- Odpowiadania na żądania osób, których dane dotyczą. Administrator obsługuje i odpowiada na wszystkie żądania osób, których dane dotyczą, korzystających ze swoich praw wynikających z RODO, przy wsparciu Podmiotu przetwarzającego w razie potrzeby.
- Informowania Podmiotu przetwarzającego o wszelkich zmianach w przepisach o ochronie danych lub wytycznych organu nadzorczego, które mogą mieć wpływ na obowiązki Podmiotu przetwarzającego wynikające z niniejszej Umowy.
- Przeprowadzania oceny skutków dla ochrony danych w przypadkach wymaganych przez art. 35 RODO dla operacji przetwarzania realizowanych za pośrednictwem platformy.
8. Podwykonawcy (dalsi podmiot przetwarzający)
Administrator korzysta z następujących podwykonawców w celu funkcjonowania platformy Garazh®. Zawierając niniejszą Umowę, Podmiot przetwarzający wyraża ogólną zgodę na korzystanie z niżej wymienionych podwykonawców:
- Google LLC (Firebase Auth, Analytics, Maps, Calendar, Drive) — UE/USA, certyfikat w ramach EU-US Data Privacy Framework
- Amazon Web Services, Inc. (przechowywanie plików S3) — UE, Frankfurt (eu-central-1)
- Vercel Inc. (hosting platformy) — serwery brzegowe w UE
- Fakturowo.pl (zarządzanie fakturami) — Polska
- InterCars S.A. (katalog i zamawianie części samochodowych) — Polska
- Functional Software, Inc. (Sentry) (monitorowanie błędów i wydajności) — USA, Standardowe Klauzule Umowne (SKU)
- Telegram FZ-LLC (dostarczanie powiadomień) — ZEA/UE
Administrator informuje Podmiot przetwarzający o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podwykonawców, dając tym samym Podmiotowi przetwarzającemu możliwość wniesienia sprzeciwu wobec takich zmian. Jeżeli Podmiot przetwarzający nie wniesie sprzeciwu w ciągu 14 dni od otrzymania powiadomienia, uznaje się, że wyraził zgodę na zmianę.
Administrator zapewnia, że każdy podwykonawca jest związany obowiązkami ochrony danych nie mniej rygorystycznymi niż te określone w niniejszej Umowie, zgodnie z art. 28 ust. 4 RODO.
9. Powiadomienie o naruszeniu ochrony danych
W przypadku naruszenia ochrony danych osobowych obowiązuje następująca procedura powiadamiania:
- Podmiot przetwarzający powiadamia Administratora o wszelkim naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później jednak niż w ciągu 24 godzin od stwierdzenia naruszenia. Powiadomienie powinno zawierać:
- Opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób oraz rekordów danych, których dotyczy naruszenie
- Imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji
- Opis prawdopodobnych konsekwencji naruszenia
- Opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu i złagodzenia jego skutków
- Administrator, w przypadkach wymaganych przez art. 33 RODO, zgłasza naruszenie organowi nadzorczemu (Urząd Ochrony Danych Osobowych — UODO) w ciągu 72 godzin od uzyskania wiedzy o naruszeniu.
- W przypadku gdy naruszenie może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych, Administrator informuje osoby, których dane dotyczą, bez zbędnej zwłoki (art. 34 RODO).
10. Prawo do audytu
Administrator ma prawo przeprowadzać audyty i inspekcje w celu weryfikacji przestrzegania niniejszej Umowy oraz obowiązujących przepisów o ochronie danych przez Podmiot przetwarzający (art. 28 ust. 3 lit. h RODO).
- Administrator powiadamia Podmiot przetwarzający z odpowiednim wyprzedzeniem (co najmniej 14 dni) przed przeprowadzeniem audytu, chyba że audyt jest wynikiem naruszenia ochrony danych lub żądania organu nadzorczego.
- Audyty przeprowadzane są w godzinach pracy i w sposób minimalizujący zakłócenia w działalności Podmiotu przetwarzającego.
- Podmiot przetwarzający udostępnia wszelkie informacje niezbędne do wykazania zgodności i w pełni współpracuje w procesie audytu.
- Administrator może powierzyć przeprowadzenie audytu wykwalifikowanemu, niezależnemu audytorowi. Taki audytor jest zobowiązany do zachowania poufności.
11. Międzynarodowe przekazywanie danych
W przypadku gdy przetwarzanie danych osobowych wiąże się z przekazywaniem do państw trzecich (poza Europejski Obszar Gospodarczy), takie przekazywanie odbywa się zgodnie z Rozdziałem V RODO. Administrator zapewnia odpowiednie zabezpieczenia, w tym:
- EU-US Data Privacy Framework: W przypadku przekazywania danych do Google LLC, która jest certyfikowanym uczestnikiem programu EU-US Data Privacy Framework.
- Standardowe Klauzule Umowne (SKU): W przypadku przekazywania danych do Functional Software, Inc. (Sentry), zatwierdzone przez Komisję Europejską na podstawie art. 46 ust. 2 lit. c RODO.
- Przetwarzanie na terenie UE: Amazon Web Services przetwarza dane we Frankfurcie (eu-central-1); Vercel korzysta z serwerów brzegowych w UE.
Podmiot przetwarzający nie przekazuje danych osobowych do żadnego państwa trzeciego ani organizacji międzynarodowej bez uprzedniej pisemnej zgody Administratora oraz bez zapewnienia odpowiednich zabezpieczeń zgodnie z Rozdziałem V RODO.
12. Odpowiedzialność
Odpowiedzialność za szkody spowodowane przetwarzaniem naruszającym RODO jest regulowana przez art. 82 RODO:
- Administrator ponosi odpowiedzialność za szkodę spowodowaną przetwarzaniem naruszającym RODO.
- Podmiot przetwarzający ponosi odpowiedzialność za szkodę spowodowaną przetwarzaniem wyłącznie w przypadku, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew tym instrukcjom.
- Administrator lub Podmiot przetwarzający jest zwolniony z odpowiedzialności, jeżeli udowodni, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do powstania szkody.
13. Rozwiązanie umowy i zwrot danych
Po rozwiązaniu niniejszej Umowy (w tym po zamknięciu lub dezaktywacji konta Serwisu na platformie Garazh®):
- Podmiot przetwarzający zaprzestaje wszelkiego przetwarzania danych osobowych wykonywanego w imieniu Administratora.
- Zgodnie z wyborem Administratora, Podmiot przetwarzający zwraca wszystkie dane osobowe Administratorowi lub usuwa wszystkie dane osobowe i istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje ich dalsze przechowywanie.
- Usunięcie danych osobowych następuje w terminie 30 dni od daty zamknięcia konta.
- Na żądanie Administratora Podmiot przetwarzający przedstawia pisemne potwierdzenie usunięcia wszystkich danych osobowych.
- Obowiązki zachowania poufności oraz postanowienia dotyczące odpowiedzialności obowiązują nadal po rozwiązaniu niniejszej Umowy.
14. Kontakt
W przypadku pytań lub wątpliwości dotyczących niniejszej Umowy Powierzenia Przetwarzania Danych Osobowych lub przetwarzania danych osobowych, prosimy o kontakt z Administratorem:
MORWA TRADE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Gen. Władysława Sikorskiego 20, 42-202 Częstochowa, Polska
NIP: 9492260466, KRS: 0001030216
E-mail: support@garazh.eu
Organ nadzorczy:
Urząd Ochrony Danych Osobowych (UODO)
ul. Stawki 2, 00-193 Warszawa
https://uodo.gov.pl
