Umowa Powierzenia Przetwarzania Danych (DPA)

Data Processing Agreement (DPA)

Zgodność z Art. 28 Rozporządzenia Ogólnego o Ochronie Danych Osobowych (RODO / GDPR)

Compliance with Article 28 of the General Data Protection Regulation (GDPR)

Ostatnia aktualizacja: 3 sierpnia 2026 r.
Last updated: August 3, 2026

§ 1. Przedmiot Umowy i Definicje

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”) stanowi integralną część Regulaminu Świadczenia Usług platformy Felagly i normuje zasady powierzenia przetwarzania danych osobowych uczniów, lektorów oraz reprezentantów Szkoły Językowej.

Strony Umowy Powierzenia:
Administrator danych: Podmiot tworzący konto Organizacji w platformie Felagly (Szkoła Językowa / Centrum Edukacyjne).
Podmiot przetwarzający (Procesor): Operator platformy Felagly, świadczący usługi SaaS zarządzania harmonogramem i zespołem.

§ 2. Zakres i Cel Przetwarzania

Procesor przetwarza dane osobowe powierzone przez Administratora wyłącznie w celu i zakresie niezbędnym do świadczenia Usługi SaaS:

  • Kategorie osób: Uczniowie, lektorzy, opiekunowie prawni, pracownicy administracji.
  • Rodzaje danych: Imię i nazwisko, adres e-mail, numer telefonu, dane dotyczące kursów językowych, frekwencji, dostępności oraz historii zajęć.
  • Czas trwania: Okres obowiązywania subskrypcji konta Organizacji.

§ 3. Obowiązki i Zobowiązania Procesora

Procesor zobowiązuje się do:

  • Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora.
  • Zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy.
  • Wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku (Art. 32 RODO), w tym szyfrowania danych SSL/TLS oraz kontroli dostępu Row Level Security (RLS).
  • Pomocy Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą.

§ 4. Dalsze Powierzenie (Sub-procesorzy)

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług następujących podmiotów przetwarzających (sub-procesorów):

Sub-procesor Rola / Usługa Lokalizacja danych
Supabase Inc. Baza danych PostgreSQL & Auth Unia Europejska (EU-West)
Stripe Payments Europe Ltd. Obsługa subskrypcji i rozliczeń B2B Unia Europejska / USA (SCCs)
Clerk Inc. Uczuwierzytelnianie i tożsamość użytkowników USA (Data Privacy Framework / SCCs)
Resend Inc. Wysyłka powiadomień e-mail Unia Europejska / USA

§ 5. Usuwanie i Zwrot Danych

Po zakończeniu świadczenia Usług SaaS i usunięciu konta Organizacji, Procesor usuwa wszelkie dane osobowe powierzone przez Administratora w ciągu 30 dni, chyba że przepisy prawa Unii Europejskiej lub prawa krajowego nakazują dalsze przechowywanie określonych danych (np. cele podatkowo-księgowe).

§ 1. Subject Matter and Definitions

This Data Processing Agreement ("DPA") forms an integral part of the Felagly Terms of Service and governs the processing of personal data of students, tutors, and language school representatives.

Parties to the Agreement:
Data Controller: The entity creating an Organization account on the Felagly platform (Language School / Educational Center).
Data Processor: The operator of the Felagly platform providing SaaS management software.

§ 2. Scope and Purpose of Processing

The Processor processes personal data entrusted by the Controller solely for the purpose of providing SaaS services:

  • Data Subjects: Students, tutors, legal guardians, administrative staff.
  • Categories of Data: Full name, email address, phone number, language course records, attendance, availability, and lesson history.
  • Duration: The active subscription period of the Organization account.

§ 3. Obligations of the Processor

The Processor commits to:

  • Process personal data only on documented instructions from the Controller.
  • Ensure that persons authorized to process the personal data have committed themselves to confidentiality.
  • Implement appropriate technical and organizational security measures pursuant to Article 32 GDPR (Row Level Security, SSL/TLS encryption).
  • Assist the Controller in fulfilling its obligations to respond to data subjects' requests.

§ 4. Sub-processors

The Controller grants general authorization to the Processor to engage the following sub-processors:

Sub-processor Service / Role Data Location
Supabase Inc. Database & Storage Services European Union (EU-West)
Stripe Payments Europe Ltd. Payment & Subscription Processing European Union / USA (SCCs)
Clerk Inc. User Authentication & Identity Management USA (Data Privacy Framework / SCCs)
Resend Inc. System Email Notifications European Union / USA

§ 5. Data Deletion and Return

Upon termination of SaaS services and account deletion, the Processor shall delete all personal data entrusted by the Controller within 30 days, unless EU or national law requires long-term storage (e.g. tax records).