Property Rooms — Data Processing Agreement (DPA)
- Wersja
- 1.0
- Data wejścia w życie
- 20 sierpnia 2026
Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi część umowy dotyczącej korzystania z Property Rooms.
W przypadku rozbieżności pomiędzy wersjami językowymi pierwszeństwo ma wersja polska, o ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej.
1. Strony
Administrator
Administratorem jest biuro nieruchomości, niezależny pośrednik lub inny profesjonalny użytkownik wskazany jako właściciel konta Property Rooms („Administrator”).
Administrator decyduje w szczególności, których klientów zaprasza do Property Rooms oraz w jakich celach ich dane osobowe są przetwarzane w pokojach klientów.
Podmiot przetwarzający
Aliaksandr Karnilovich NIP: 9512513807 Wąwozowa 6/61 02-796 Warszawa Polska
E-mail: privacy@propertyrooms.pl
prowadzący usługę Property Rooms („Podmiot przetwarzający”).
Administrator i Podmiot przetwarzający są dalej łącznie określani jako „Strony”.
2. Zakres DPA
DPA ma zastosowanie w zakresie, w jakim Property Rooms przetwarza dane osobowe w imieniu Administratora w związku z pokojami klientów i powiązanymi funkcjami współpracy („Dane Pokoi Klientów”).
Dane Pokoi Klientów obejmują dane osobowe wprowadzane do pokojów lub generowane w związku z korzystaniem z nich przez Administratora, jego personel, zaproszonych klientów i innych uprawnionych uczestników.
DPA nie ma zastosowania do danych, w odniesieniu do których Property Rooms samodzielnie określa cele i sposoby przetwarzania, w szczególności danych dotyczących administracji kontem Property Rooms, bezpieczeństwa platformy, rozliczeń, fakturowania, zgłoszeń trial, korespondencji z pomocą techniczną, obowiązków prawnych oraz anonimowych lub zagregowanych statystyk, które nie dotyczą osoby możliwej do zidentyfikowania.
Dane aktywności niezbędne do działania pokoju, statusów przeczytania, powiadomień i bezpieczeństwa pozostają objęte DPA, jeżeli dotyczą możliwych do zidentyfikowania uczestników pokoju.
Dane pochodzące z Danych Pokoi Klientów nie będą wykorzystywane do niezależnych celów analitycznych Property Rooms, chyba że zostaną wcześniej zanonimizowane lub zagregowane w sposób uniemożliwiający identyfikację osoby.
3. Role Stron
W odniesieniu do Danych Pokoi Klientów:
właściciel konta działa jako Administrator; Property Rooms działa jako Podmiot przetwarzający.
Podmiot przetwarzający przetwarza Dane Pokoi Klientów wyłącznie na udokumentowane polecenie Administratora, w zakresie niezbędnym do świadczenia usługi albo gdy wymagają tego przepisy prawa Unii Europejskiej lub prawa państwa członkowskiego.
Jeżeli przepisy wymagają przetwarzania wykraczającego poza polecenie Administratora, Podmiot przetwarzający poinformuje o tym Administratora przed rozpoczęciem takiego przetwarzania, chyba że prawo zabrania przekazania takiej informacji.
Jeżeli zdaniem Podmiotu przetwarzającego polecenie Administratora narusza przepisy o ochronie danych osobowych, Podmiot przetwarzający poinformuje o tym Administratora bez zbędnej zwłoki.
4. Udokumentowane polecenia
Za udokumentowane polecenia Administratora uważa się w szczególności czynności wykonywane przez uprawnionych użytkowników za pomocą funkcji Property Rooms, takie jak:
tworzenie i zarządzanie pokojami klientów; zapraszanie i usuwanie uczestników; dodawanie, aktualizowanie i usuwanie nieruchomości oraz notatek; korzystanie z czatu i dyskusji dotyczących nieruchomości; zapisywanie reakcji i informacji workflow; wysyłanie powiadomień związanych ze świadczeniem usługi; konfigurację ustawień konta i pokojów; zgłoszenia do pomocy technicznej; inne pisemne instrukcje uzgodnione przez Strony.
Podmiot przetwarzający nie ma obowiązku realizowania instrukcji sprzecznej z prawem, technicznie niewykonalnej albo istotnie wykraczającej poza uzgodniony zakres usługi bez odrębnego uzgodnienia.
5. Obowiązki Administratora
Administrator odpowiada za:
posiadanie odpowiedniej podstawy prawnej przetwarzania Danych Pokoi Klientów; przekazanie osobom wymaganych informacji zgodnie z art. 13 lub 14 GDPR, zależnie od sytuacji; zapraszanie wyłącznie osób, których dane ma prawo przetwarzać; ograniczenie zakresu danych do informacji racjonalnie potrzebnych do prowadzenia współpracy; posiadanie prawa do ujawnienia informacji wprowadzanych do Property Rooms; określanie celów i podstaw prawnych przetwarzania; utrzymywanie aktualnych uprawnień użytkowników swojego konta.
Property Rooms nie jest przeznaczony do systematycznego przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 GDPR ani danych dotyczących wyroków skazujących i naruszeń prawa w rozumieniu art. 10 GDPR.
Administrator nie powinien celowo umieszczać takich danych w usłudze bez odpowiedniej podstawy prawnej i, jeżeli jest to konieczne, uzgodnienia dodatkowych zabezpieczeń z Podmiotem przetwarzającym.
6. Poufność
Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania Danych Pokoi Klientów:
są zobowiązane do zachowania poufności; uzyskują dostęp wyłącznie w zakresie potrzebnym do wykonywania swoich obowiązków; przetwarzają dane zgodnie z DPA i udokumentowanymi instrukcjami.
Administratorzy techniczni Property Rooms nie posiadają zwykłego, aplikacyjnego dostępu umożliwiającego swobodne przeglądanie pokojów klientów.
Dostęp uprawnionego personelu do systemów produkcyjnych lub danych bazowych może mieć miejsce wyłącznie w zakresie racjonalnie potrzebnym do utrzymania usługi, bezpieczeństwa, obsługi incydentów, konserwacji lub wykonania obowiązku prawnego.
7. Bezpieczeństwo
Podmiot przetwarzający wdraża i utrzymuje odpowiednie do ryzyka środki techniczne i organizacyjne zgodnie z art. 32 GDPR.
Aktualne kategorie środków opisano w Załączniku II.
Podmiot przetwarzający może modyfikować poszczególne zabezpieczenia wraz ze zmianą technologii lub ryzyka, pod warunkiem że ogólny poziom ochrony nie zostanie istotnie obniżony.
8. Dalsi podmioty przetwarzające
Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia Property Rooms.
Aktualni dostawcy zostali wskazani w Załączniku III oraz mogą być publikowani na aktualnej stronie dotyczącej podprocesorów Property Rooms.
Podmiot przetwarzający:
utrzymuje aktualną listę istotnych dalszych podmiotów przetwarzających; nakłada na nich odpowiednie obowiązki dotyczące ochrony danych; pozostaje odpowiedzialny za wykonywanie ich obowiązków w zakresie wymaganym prawem.
O istotnym nowym podmiocie, który będzie przetwarzał Dane Pokoi Klientów, Administrator otrzyma rozsądne wcześniejsze powiadomienie, co do zasady około 14 dni przed rozpoczęciem przetwarzania, jeżeli jest to praktycznie możliwe.
Administrator może w tym czasie zgłosić uzasadniony sprzeciw oparty na przesłankach dotyczących ochrony danych.
Strony podejmą rozsądne działania w celu rozwiązania takiego sprzeciwu.
Jeżeli rozwiązanie nie będzie możliwe, Administrator może zrezygnować z części usługi, której dotyczy nowy podmiot, lub zakończyć odpowiednią usługę przed rozpoczęciem nowego przetwarzania.
9. Transfery międzynarodowe
Przekazanie Danych Pokoi Klientów poza Europejski Obszar Gospodarczy odbywa się wyłącznie zgodnie z rozdziałem V GDPR.
W zależności od sytuacji stosowane mogą być w szczególności:
decyzja stwierdzająca odpowiedni stopień ochrony; standardowe klauzule umowne Komisji Europejskiej; inny mechanizm transferowy dopuszczony przez obowiązujące przepisy.
Administrator upoważnia Podmiot przetwarzający do zawierania odpowiednich mechanizmów transferowych z zatwierdzonymi dalszymi podmiotami przetwarzającymi w zakresie niezbędnym do świadczenia usługi.
10. Prawa osób, których dane dotyczą
Uwzględniając charakter przetwarzania, Podmiot przetwarzający w rozsądnym zakresie pomaga Administratorowi w realizacji żądań dotyczących w szczególności:
dostępu; sprostowania; usunięcia; ograniczenia przetwarzania; przenoszenia; sprzeciwu; innych praw wynikających z obowiązujących przepisów.
Jeżeli Podmiot przetwarzający otrzyma bezpośrednio od osoby żądanie dotyczące przede wszystkim Danych Pokoi Klientów, może przekazać żądanie Administratorowi lub poinformować Administratora o jego otrzymaniu i pomóc w przygotowaniu odpowiedzi.
Podmiot przetwarzający nie określa samodzielnie podstawy prawnej ani merytorycznego sposobu rozpatrzenia żądania należącego do kompetencji Administratora, chyba że jest to wymagane prawem.
11. Naruszenie ochrony danych osobowych
Podmiot przetwarzający poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych Pokoi Klientów.
W miarę dostępności powiadomienie będzie zawierało informacje potrzebne Administratorowi do oceny jego obowiązków, w szczególności:
charakter zdarzenia; kategorie danych, których dotyczy; kategorie lub przybliżoną liczbę osób, jeżeli można je określić; możliwe konsekwencje; środki podjęte lub planowane w celu ograniczenia skutków; dane kontaktowe pozwalające uzyskać dalsze informacje.
Jeżeli pełne informacje nie są od razu dostępne, mogą być przekazywane etapami.
Podmiot przetwarzający współpracuje z Administratorem w rozsądnym zakresie przy analizie i obsłudze incydentu.
12. Pomoc w zapewnieniu zgodności
Z uwzględnieniem charakteru przetwarzania i dostępnych informacji Podmiot przetwarzający pomaga Administratorowi w rozsądnym zakresie w realizacji obowiązków dotyczących:
bezpieczeństwa przetwarzania; naruszeń ochrony danych; ocen skutków dla ochrony danych; uprzednich konsultacji z organem nadzorczym; praw osób; informacji potrzebnych do wykazania zgodności z art. 28 GDPR.
Standardowa pomoc wynikająca z normalnego działania usługi jest częścią Property Rooms.
Nietypowo obszerna pomoc wynikająca wyłącznie ze szczególnych wymagań compliance Administratora może podlegać odrębnie uzgodnionej, rozsądnej opłacie, o ile prawo na to pozwala.
Nie dotyczy to pomocy wymaganej wskutek naruszenia DPA zawinionego przez Podmiot przetwarzający.
13. Zwrot i usunięcie danych
Przed usunięciem danych Administrator może zażądać poprzez support zwrotu Danych Pokoi Klientów w racjonalnie dostępnym, ustrukturyzowanym formacie.
Property Rooms nie ma obowiązku udostępniania samoobsługowego narzędzia eksportu.
Po zakończeniu świadczenia usługi Administrator może wybrać:
zwrot Danych Pokoi Klientów; albo ich usunięcie.
Jeżeli Administrator nie przekaże odmiennej instrukcji, domyślnym działaniem jest usunięcie danych zgodnie z obowiązującą polityką retencji.
Dane z aktywnego środowiska produkcyjnego są usuwane zgodnie z opublikowanym okresem retencji, obecnie co do zasady w terminie do 30 dni od zakończenia usługi.
Kopie znajdujące się w rotacyjnych backupach mogą pozostawać do czasu wygaśnięcia danego backupu zgodnie z udokumentowanym cyklem retencji. Takie kopie są przeznaczone wyłącznie do zapewnienia odporności i odtwarzania systemu i nie są wykorzystywane do zwykłego aktywnego przetwarzania.
Podmiot przetwarzający może zachować dane, których przechowywanie jest wymagane przez prawo Unii lub państwa członkowskiego.
14. Audyty i informacje dotyczące zgodności
Podmiot przetwarzający udostępnia Administratorowi informacje racjonalnie potrzebne do wykazania zgodności z DPA i art. 28 GDPR.
W pierwszej kolejności Strony mogą korzystać z:
dokumentacji bezpieczeństwa; pisemnych odpowiedzi na pytania; istniejących materiałów compliance; zdalnego przeglądu.
Administrator może przeprowadzić audyt samodzielnie lub przez upoważnionego audytora, jeżeli jest on racjonalnie potrzebny do wykazania zgodności.
Z wyjątkiem pilnych sytuacji, takich jak poważny incydent bezpieczeństwa lub żądanie organu nadzorczego, audyt powinien odbywać się z rozsądnym wyprzedzeniem, w zwykłych godzinach pracy oraz bez nieuzasadnionego zakłócania działania usługi lub naruszania poufności innych klientów.
Każda Strona ponosi własne koszty audytu, chyba że audyt wykaże istotne naruszenie DPA po stronie Podmiotu przetwarzającego albo obowiązujące prawo stanowi inaczej.
15. Okres obowiązywania
DPA obowiązuje tak długo, jak Podmiot przetwarzający przetwarza Dane Pokoi Klientów w imieniu Administratora.
Postanowienia dotyczące w szczególności poufności, zwrotu i usuwania danych, audytu oraz odpowiedzialności obowiązują również po zakończeniu usługi w zakresie, w jakim pozostają istotne dane lub obowiązki.
16. Relacja z Regulaminem
DPA uzupełnia Regulamin Property Rooms.
W przypadku konfliktu dotyczącego przetwarzania Danych Pokoi Klientów:
pierwszeństwo mają bezwzględnie obowiązujące przepisy o ochronie danych; następnie niniejsze DPA; w pozostałym zakresie stosuje się Regulamin.
Postanowienia Regulaminu dotyczące prawa właściwego i jurysdykcji mają zastosowanie również do DPA, o ile bezwzględnie obowiązujące przepisy o ochronie danych nie stanowią inaczej.
17. Akceptacja elektroniczna
DPA może zostać zawarte w formie elektronicznej.
Property Rooms przechowuje zapis akceptacji obejmujący co najmniej:
konto Administratora; osobę dokonującą akceptacji; wersję DPA; datę i godzinę akceptacji.
Osoba akceptująca DPA w imieniu organizacji oświadcza, że posiada uprawnienie do związania tej organizacji jego postanowieniami.
18. Kontakt
Pytania dotyczące DPA lub przetwarzania Danych Pokoi Klientów można kierować na:
privacy@propertyrooms.pl
Załącznik I — Opis przetwarzania
A. Przedmiot
Świadczenie Property Rooms jako prywatnej przestrzeni współpracy, w której profesjonaliści rynku nieruchomości i ich klienci mogą omawiać, oceniać i porównywać nieruchomości oraz zarządzać związanym z tym procesem klienta.
B. Czas trwania
Przez okres korzystania przez Administratora z Property Rooms oraz przez odpowiednie okresy usuwania i retencji kopii zapasowych po zakończeniu usługi.
C. Charakter i cele
Przetwarzanie może obejmować:
zbieranie danych przekazanych przez uprawnionych użytkowników; przechowywanie danych pokojów; zarządzanie członkostwem i uprawnieniami; przechowywanie wiadomości, komentarzy i notatek; przechowywanie reakcji i preferencji dotyczących nieruchomości; przechowywanie ręcznie wprowadzonych informacji o nieruchomościach; obsługę statusów i następnych kroków; porównywanie nieruchomości; statusy przeczytania; powiadomienia związane z usługą; uwierzytelnianie i kontrolę dostępu; backup i odtwarzanie awaryjne; troubleshooting; bezpieczeństwo i przeciwdziałanie nadużyciom; pomoc techniczną wykonywaną na polecenie Administratora.
D. Kategorie osób
W zależności od sposobu korzystania z usługi:
potencjalni kupujący; potencjalni najemcy; klienci Administratora; właściciele lub sprzedający, jeżeli ich dane zostaną wprowadzone; zaproszeni członkowie gospodarstwa domowego lub inni uczestnicy; agenci i inni uprawnieni pracownicy, których aktywność stanowi część procesu klienta.
E. Kategorie danych
W zależności od sposobu korzystania z usługi:
imię i nazwisko; adres e-mail; członkostwo w pokoju; preferencje dotyczące nieruchomości; budżet i preferowane lokalizacje, jeżeli zostaną podane; wiadomości; komentarze; reakcje; informacje dotyczące workflow; notatki; dane dobrowolnie umieszczone przez użytkowników; identyfikatory i znaczniki czasu niezbędne do świadczenia usługi, powiadomień i statusów przeczytania.
F. Dane szczególnych kategorii
Systematyczne przetwarzanie danych z art. 9 lub art. 10 GDPR nie jest zamierzonym elementem Property Rooms.
Załącznik II — Środki techniczne i organizacyjne
Property Rooms stosuje środki odpowiednie do charakteru usługi i ryzyka, obejmujące w szczególności:
kontrolę dostępu opartą na rolach, kontach i pokojach; egzekwowanie uprawnień po stronie serwera; zabezpieczone mechanizmy uwierzytelniania; odpowiednią ochronę haseł, tokenów i innych danych uwierzytelniających; uwierzytelnianie wieloskładnikowe dla uprzywilejowanego dostępu administracyjnego; szyfrowaną transmisję HTTPS/TLS; ograniczanie dostępu do produkcji zgodnie z potrzebą wykonywania obowiązków; regularne kopie zapasowe i procedury odzyskiwania danych; oddzielenie środowiska demonstracyjnego od danych produkcyjnych; rejestrowanie odpowiednich zdarzeń administracyjnych i bezpieczeństwa; zarządzanie incydentami; procedury odbierania dostępu; zasady usuwania i retencji danych; ograniczanie zakresu danych do potrzeb usługi.
Szczegółowa implementacja zabezpieczeń może być aktualizowana wraz z rozwojem technologii i zmianą ryzyka.
Załącznik III — Zatwierdzeni dalsi podmioty przetwarzające
OVH
- Cel
- Hosting aplikacji, bazy danych i infrastruktury Property Rooms.
- Zakres danych
- Dane przechowywane i przetwarzane w aplikacji w zakresie koniecznym do świadczenia usługi.
- Główna lokalizacja
- Europejski Obszar Gospodarczy zgodnie z aktualną konfiguracją Property Rooms.
Brevo (Sendinblue)
- Cel
- Wysyłka wiadomości transakcyjnych, w tym logowanie, zaproszenia i powiadomienia, a także obsługa skrzynek pocztowych @propertyrooms.pl.
- Zakres danych
- Adres e-mail, imię lub identyfikator odbiorcy, treść wiadomości i inne dane niezbędne do świadczenia funkcji e-mail.
- Główna lokalizacja
- Lokalizacje przetwarzania i transfery międzynarodowe są regulowane przez DPA i ustalenia dotyczące dalszych podmiotów przetwarzających obowiązujące dla konta Property Rooms w Brevo.