Powierzenie przetwarzania danych (DPA)
Wersja 1.0 · Ostatnia aktualizacja: 10 sierpnia 2026 r.
Niniejsze Powierzenie przetwarzania danych osobowych (dalej: „DPA“) stanowi integralną część Regulaminu serwisu CookieHug i wiąże Strony z chwilą rozpoczęcia korzystania z Usługi — zawarcie odrębnego dokumentu ani jego podpisanie nie są wymagane. Wersję do druku lub zapisu do PDF można uzyskać za pomocą funkcji drukowania przeglądarki.
1. Strony i role
- Administrator (Controller) — Klient: użytkownik Usługi CookieHug, który decyduje o celach i sposobach przetwarzania danych osobowych osób odwiedzających jego strony internetowe.
- Podmiot przetwarzający (Processor) — Alfabet Marki Sp. z o.o., ul. Strzałowa 13K/1, 87-100 Toruń, NIP 9562399118, KRS 0001147842 (dalej: „CookieHug“).
- DPA reguluje powierzenie przetwarzania danych osobowych w rozumieniu art. 28 RODO, dokonywane w związku ze świadczeniem Usługi na rzecz Klienta.
2. Definicje
- RODO — rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych).
- Regulamin — regulamin serwisu CookieHug dostępny pod adresem /terms.
- Usługa — usługa CookieHug opisana w Regulaminie, obejmująca obsługę zgód cookies na stronach internetowych Klienta.
- Rekord zgody — zapis pojedynczego zdarzenia zgody utworzony przez Usługę na stronie Klienta.
- Dane Powierzone — dane osobowe przetwarzane przez CookieHug w imieniu Klienta w ramach Usługi.
- Subprocesor — dalszy podmiot przetwarzający, z którego usług CookieHug korzysta przy przetwarzaniu Danych Powierzonych.
3. Przedmiot i czas trwania przetwarzania
- Przedmiotem przetwarzania jest obsługa zgód cookies na stronach internetowych Klienta, w szczególności: banner CMP, rejestr zgód, skanowanie cookies, Google Consent Mode v2 oraz monitoring anomalii.
- Przetwarzanie trwa przez okres korzystania z Usługi przez Klienta.
4. Charakter i cel przetwarzania
- Charakter i cel przetwarzania obejmują zbieranie i przechowywanie Rekordów zgód oraz udostępnianie ich Klientowi — w panelu Usługi, w drodze eksportu (CSV/NDJSON) oraz przez API.
- Surowe Rekordy zgód są przechowywane przez 90 dni, a po upływie tego okresu automatycznie usuwane. Agregaty statystyczne niezawierające danych osobowych mogą być przechowywane bezterminowo.
- Klient może wyeksportować Rekordy zgód przed upływem okresu retencji.
5. Kategorie osób i kategorie danych
- Kategorie osób, których dane dotyczą: osoby odwiedzające strony internetowe Klienta oraz użytkownicy wskazani przez Klienta.
- Rekord zgody obejmuje następujące kategorie danych:
- typ zdarzenia,
- kategorie zgody (analityczne / marketingowe / preferencje),
- region (ustalany z nagłówków geolokalizacyjnych Cloudflare, np. „EEA“, „PL“),
- typ urządzenia,
- metodę zgody,
- język,
- wariant banera,
- sygnały GPC/DNT,
- czas podjęcia decyzji,
- znacznik czasu.
- Rekord zgody nie zawiera adresu IP, user agenta, identyfikatora odwiedzającego ani adresu URL. Dane mają charakter spseudonimizowany i po stronie CookieHug nie dają się przypisać do konkretnej osoby (szczegóły: /trust/data-processing).
6. Instrukcje Administratora
- CookieHug przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Klienta. Konfiguracja Usługi dokonana przez Klienta stanowi udokumentowane polecenie przetwarzania.
- Jeżeli w ocenie CookieHug polecenie Klienta narusza RODO lub inne przepisy o ochronie danych, CookieHug niezwłocznie informuje o tym Klienta.
7. Poufność
Dostęp do Danych Powierzonych jest ograniczony do upoważnionego personelu CookieHug, zobowiązanego do zachowania poufności.
8. Bezpieczeństwo przetwarzania
- CookieHug wdraża i utrzymuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, opisane w Załączniku 1 do DPA.
- CookieHug może aktualizować te środki, o ile nie obniży to poziomu ochrony Danych Powierzonych.
9. Podpowierzenie (Subprocesorzy)
- Klient wyraża ogólną zgodę na korzystanie przez CookieHug z Subprocesorów.
- Aktualna lista Subprocesorów jest dostępna pod adresem /trust/subprocessors i stanowi Załącznik 2 do DPA.
- Zmiany listy Subprocesorów są ogłaszane na tej stronie z wyprzedzeniem 14 dni. W razie sprzeciwu wobec zmiany Klientowi przysługuje prawo wypowiedzenia Usługi.
- CookieHug nakłada na Subprocesorów obowiązki ochrony danych odpowiadające obowiązkom wynikającym z niniejszego DPA.
10. Transfery międzynarodowe
Przekazywanie Danych Powierzonych poza Europejski Obszar Gospodarczy następuje wyłącznie za pośrednictwem Subprocesorów, w oparciu o decyzję EU-U.S. Data Privacy Framework lub standardowe klauzule umowne (SCC).
11. Pomoc Administratorowi (realizacja praw osób)
- CookieHug, uwzględniając charakter przetwarzania, pomaga Klientowi w realizacji praw osób, których dane dotyczą (art. 12–23 RODO), w tym poprzez udostępnienie eksportu danych.
- Wnioski osób, których dane dotyczą, skierowane bezpośrednio do CookieHug, są przekazywane Klientowi bez zbędnej zwłoki.
12. Zgłaszanie naruszeń ochrony danych
Po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego Danych Powierzonych CookieHug powiadamia Klienta bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując informacje wskazane w art. 33 ust. 3 RODO.
13. Usunięcie i zwrot danych
- Po zakończeniu korzystania z Usługi Rekordy zgód są usuwane wraz z usunięciem domeny lub konta Klienta, a na wniosek Klienta — w terminie 30 dni.
- Klient może przed usunięciem samodzielnie wyeksportować Rekordy zgód (panel, eksport CSV/NDJSON, API).
14. Audyt
- CookieHug udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO (art. 28 ust. 3 lit. h RODO).
- Audyty przeprowadzane są na uzasadniony wniosek Klienta, w godzinach roboczych, w sposób niedający dostępu do danych innych klientów CookieHug.
15. Odpowiedzialność
Odpowiedzialność Stron z tytułu naruszenia DPA regulują przepisy RODO (w tym art. 82) oraz postanowienia Regulaminu, w tym przewidziane w nim ograniczenia odpowiedzialności.
16. Prawo właściwe
DPA podlega prawu polskiemu.
17. Postanowienia końcowe
- DPA stanowi integralną część Regulaminu. W zakresie powierzenia przetwarzania danych osobowych postanowienia DPA mają pierwszeństwo przed Regulaminem.
- W sprawach nieuregulowanych w DPA stosuje się Regulamin oraz przepisy RODO.
- Polska i angielska wersja językowa DPA są równoważne.
Załącznik 1 — Środki techniczne i organizacyjne (TOMs)
| Obszar | Środki |
|---|---|
| Szyfrowanie transmisji | TLS end-to-end (Cloudflare + Let’s Encrypt) |
| Architektura systemu | aplikacja działa za reverse proxy i nasłuchuje wyłącznie na interfejsie loopback |
| Lokalizacja danych | hosting OVH w Warszawie (UE); baza PostgreSQL utrzymywana lokalnie |
| Uwierzytelnianie | hasła haszowane bcrypt (cost 12); obowiązkowe 2FA e-mail przy logowaniu; blokady kont po nieudanych próbach logowania z eskalacją czasową |
| Ochrona sekretów | szyfrowanie sekretów integracji algorytmem AES-256-GCM |
| Ochrona aplikacji | rate limiting; ochrona CSRF; nagłówki bezpieczeństwa (w tym CSP) |
| Tokeny API | przechowywane w postaci haszowanej, z ograniczonym zakresem uprawnień (scope) |
| Sesje | ważność 24 godziny; ciasteczka z atrybutami secure i httpOnly |
| Separacja danych | rozdzielenie danych klientów na poziomie logiki aplikacji |
| Minimalizacja danych | Rekordy zgód nie zawierają adresu IP, user agenta ani identyfikatora odwiedzającego |
| Retencja | automatyczne usuwanie danych po upływie okresów retencji |
| Monitorowanie | logowanie zdarzeń bezpieczeństwa; zapisy prób logowania przechowywane 90 dni |
Załącznik 2 — Wykaz podpowierzeń
- Aktualny wykaz Subprocesorów prowadzony jest pod adresem /trust/subprocessors (lista aktualizowana na bieżąco, ze zmianami ogłaszanymi z wyprzedzeniem 14 dni).
- Na dzień publikacji niniejszej wersji DPA lista obejmuje: OVH (hosting, Warszawa, Polska), Cloudflare (CDN/proxy), Stripe, dpoczta.pl, Google, Apple, Facebook oraz wordpress.org. Role i szczegóły poszczególnych Subprocesorów opisuje strona wskazana w pkt 1.