Umowa powierzenia przetwarzania danych

Artykuł 28 RODO w jednym dokumencie. Podmiotem przetwarzającym jest Webcode, ul. Oleśnicka 17, 50-320 Wrocław, NIP 8431590186, REGON 021693410. Umowa obowiązuje z chwilą założenia konta i nie wymaga osobnego podpisu.

Obowiązuje od 8 września 2026

1. Zawarcie umowy

Ta umowa zostaje zawarta z chwilą założenia konta w metuno i akceptacji regulaminu. Nie wymaga osobnego podpisu ani odesłania skanu; jeżeli Twoja organizacja potrzebuje dokumentu podpisanego, napisz na contact@metuno.com, a odeślemy tę samą treść w wersji do podpisu.

W razie sprzeczności między tą umową a regulaminem w sprawach przetwarzania danych osobowych Odwiedzających pierwszeństwo ma ta umowa.

2. Role stron

W odniesieniu do danych zbieranych przez skrypt pomiarowy na Twojej witrynie administratorem jesteś Ty, a my jesteśmy podmiotem przetwarzającym.

W odniesieniu do danych Twojego konta, czyli adresu e-mail, nazwy wyświetlanej i danych rozliczeniowych, administratorem jesteśmy my. Ta część nie jest powierzeniem i opisuje ją polityka prywatności.

3. Przedmiot, czas i zakres przetwarzania

Przedmiot
Pomiar ruchu na Twoich witrynach i udostępnianie Ci wynikających z niego statystyk.
Czas trwania
Przez czas obowiązywania umowy o świadczenie usługi, czyli do usunięcia konta lub witryny.
Charakter i cel
Zbieranie zdarzeń, ich przechowywanie oraz obliczanie raportów na żądanie. Nie profilujemy, nie podejmujemy decyzji zautomatyzowanych i nie wykorzystujemy tych danych do celów własnych.
Kategorie osób
Osoby odwiedzające Twoje witryny.
Rodzaje danych
Adres podstrony, adres odsyłający wraz z parametrami kampanii, nazwa i wersja przeglądarki oraz systemu, typ urządzenia i przedział szerokości okna, kraj, region i miasto, język, strefa czasowa, czas na stronie, głębokość przewinięcia, wskaźniki szybkości oraz dobowy pseudonim i identyfikator wizyty.
Czego nie ma
Nie przechowujemy adresu IP, plików cookies, identyfikatorów użytkownika ani odcisku palca urządzenia. W schemacie bazy nie ma na nie kolumn.

4. Przetwarzanie wyłącznie na polecenie

Przetwarzamy dane powierzone wyłącznie na Twoje udokumentowane polecenie. Poleceniem są: ta umowa, ustawienia Twojego konta i witryn oraz zapytania, które wysyła panel, gdy z niego korzystasz.

Jeżeli prawo Unii lub prawo krajowe nakaże nam przetwarzanie wykraczające poza Twoje polecenie, poinformujemy Cię o tym przed przetwarzaniem, chyba że przepis tego zakazuje.

Poinformujemy Cię, jeżeli w naszej ocenie Twoje polecenie narusza przepisy o ochronie danych.

5. Poufność

Do danych powierzonych dopuszczamy wyłącznie osoby, którym jest to niezbędne do świadczenia usługi, zobowiązane do zachowania poufności.

Nie sprzedajemy danych powierzonych, nie udostępniamy ich reklamodawcom ani brokerom danych i nie wykorzystujemy do trenowania modeli.

6. Środki bezpieczeństwa

Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku, w rozumieniu artykułu 32 RODO. Poniżej te, które da się sprawdzić z zewnątrz albo które wynikają wprost z budowy usługi.

  • Ruch do panelu i do kolektora zdarzeń jest szyfrowany.
  • Adres sieci jest obcinany, zanim wejdzie do wyliczenia pseudonimu, i nie jest nigdzie zapisywany. W schemacie bazy nie ma na niego kolumny.
  • Pseudonim powstaje z dobową solą, która jest kasowana po dwóch dobach, więc powiązanie wizyt z różnych dni przestaje być możliwe także dla nas.
  • Identyfikator witryny wchodzi do pseudonimu, więc ta sama osoba na dwóch witrynach ma dwa różne pseudonimy i nie da się jej śledzić między nimi.
  • Kolektor zdarzeń, jedyny proces wystawiony na ruch z internetu, nie ma dostępu do bazy kont ani do haseł.
  • Hasła przechowujemy wyłącznie w postaci skrótów.
  • Serwery znajdują się w Warszawie, w centrum danych OVH, z dostępem ograniczonym do osób, dla których jest to niezbędne.
  • Wykonujemy kopie zapasowe danych konta. Dane pomiarowe, ze względu na ich wolumen, nie są objęte kopiami po naszej stronie i możesz je pobierać samodzielnie, o czym niżej.

7. Kopie danych po Twojej stronie

W panelu każdej witryny udostępniamy pobranie pełnej kopii surowych zdarzeń, miesiąc po miesiącu, w formacie CSV, w zakresie historii wynikającym z Twojego planu. Narzędzie działa także na planie darmowym i nie wiąże się z dodatkową opłatą.

Dane pomiarowe nie są objęte naszymi kopiami zapasowymi, więc w razie awarii mogą zostać utracone w całości lub w części. Jeżeli mają dla Ciebie wartość wykraczającą poza bieżący podgląd statystyk, pobieraj je regularnie i przechowuj u siebie. Zalecamy raz w miesiącu.

8. Dalsze podmioty przetwarzające

Wyrażasz ogólną zgodę na korzystanie przez nas z dalszych podmiotów przetwarzających. Aktualna lista jest poniżej. O zamiarze dodania lub zmiany podwykonawcy poinformujemy z co najmniej trzydziestodniowym wyprzedzeniem, a Ty możesz w tym czasie wnieść sprzeciw i rozwiązać umowę bez ponoszenia kosztów.

Nakładamy na każdy z tych podmiotów obowiązki ochrony danych nie mniejsze niż wynikające z tej umowy i odpowiadamy za ich działania jak za własne.

OVH SAS, Francja
Serwery, na których działa usługa. Wszystkie znajdują się w Warszawie. Podmiot ten ma dostęp do danych powierzonych wyłącznie w zakresie wynikającym z utrzymania infrastruktury.
Resend, Plus Five Five, Inc.
Wysyłka wiadomości związanych z kontem: potwierdzenie adresu, zmiana hasła, informacje o płatnościach oraz, jeżeli Klient je włączy, cotygodniowe podsumowanie i ostrzeżenia o spadku ruchu. Trafia do niego adres e-mail właściciela konta, a w podsumowaniu i ostrzeżeniu także zestawione liczby z Witryn: nazwa, domena, liczba odwiedzających i odsłon oraz kilka największych źródeł. Pojedyncze zdarzenia ani pseudonimy Odwiedzających tam nie trafiają. Wysyłka odbywa się w regionie irlandzkim.
Mollie B.V., Holandia
Przyjmowanie płatności za plan Pro. Trafiają do niego dane rozliczeniowe właściciela konta, nigdy dane powierzone z witryn.

9. Przekazywanie poza EOG

Dane powierzone nie opuszczają Unii Europejskiej w żadnych okolicznościach. Leżą na serwerach w Warszawie i nie jest do nich podłączona żadna usługa spoza Unii.

Dotyczy to danych zbieranych na Twoich witrynach. Adres e-mail właściciela konta, który nie jest daną powierzoną, przetwarza dodatkowo Resend na podstawie standardowych klauzul umownych; opisuje to polityka prywatności.

10. Pomoc przy prawach osób i obowiązkach administratora

Pomożemy Ci wykonać żądania osób, których dane dotyczą, w zakresie, w jakim jest to możliwe przy naszej architekturze. Jeżeli osoba zgłosi żądanie bezpośrednio do nas, przekażemy je Tobie i nie odpowiemy na nie samodzielnie.

Zwróć uwagę na jedno ograniczenie, które wynika z budowy usługi, a nie z naszej niechęci: pseudonim wygasa po dobie, a materiał potrzebny do jego odtworzenia jest kasowany po dwóch dobach. Po tym czasie nie jesteśmy w stanie odnaleźć danych konkretnej osoby, bo nie ma czego szukać. W praktyce oznacza to, że żądania dostępu i usunięcia dotyczące starszych zdarzeń są niewykonalne po obu stronach, a dane te nie są już danymi pozwalającymi zidentyfikować osobę.

Pomożemy Ci także w ocenie skutków dla ochrony danych i w uprzednich konsultacjach, jeżeli będą wymagane, udostępniając informacje o przetwarzaniu, którymi dysponujemy.

11. Naruszenia ochrony danych

O naruszeniu ochrony danych powierzonych powiadomimy Cię bez zbędnej zwłoki po jego stwierdzeniu, nie później niż w ciągu czterdziestu ośmiu godzin, na adres e-mail konta.

Powiadomienie będzie zawierało charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje i środki, które podjęliśmy lub proponujemy podjąć. Jeżeli części tych informacji nie będziemy jeszcze mieli, przekażemy je sukcesywnie.

Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób należą do Ciebie jako administratora.

12. Usunięcie danych po zakończeniu

Po zakończeniu świadczenia usługi usuwamy dane powierzone. Usunięcie konta lub witryny w panelu kasuje tabele zdarzeń, a nie archiwizuje ich.

Zdarzenia są dodatkowo usuwane automatycznie po dwudziestu pięciu miesiącach od zebrania, niezależnie od tego, czy konto nadal istnieje.

Nie zachowujemy kopii danych powierzonych po usunięciu, chyba że obowiązek przechowywania wynika z przepisów prawa; taki obowiązek nie dotyczy danych pomiarowych.

13. Informacje i kontrola

Na Twoje żądanie udostępnimy informacje niezbędne do wykazania, że wykonujemy obowiązki z artykułu 28 RODO, i odpowiemy na pytania kwestionariusza bezpieczeństwa.

Jesteśmy małym zespołem i nie oferujemy audytu na miejscu ani certyfikatów, których nie posiadamy. Zamiast tego opisujemy budowę usługi na tyle dokładnie, żeby dało się ją ocenić: co zbiera skrypt, czego nie zbiera i dlaczego pewnych rzeczy technicznie nie jesteśmy w stanie zrobić.

14. Odpowiedzialność

Odpowiedzialność stron z tytułu tej umowy podlega ograniczeniom określonym w regulaminie, w zakresie, w jakim przepisy na to pozwalają.

Ograniczenia te nie dotyczą odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności administracyjnej, których nie da się umową wyłączyć.

15. Kontakt

W sprawach ochrony danych pisz na contact@metuno.com. Nie wyznaczyliśmy inspektora ochrony danych, bo nie zachodzi żadna z przesłanek artykułu 37 RODO; korespondencję w tych sprawach obsługujemy pod tym adresem.

enpldees