Umowa powierzenia
przetwarzania danych.
Wzór umowy powierzenia (DPA) zgodnej z art. 28 RODO. GroDev występuje jako podmiot przetwarzający, a Klient jako administrator danych. Pola [...] uzupełnia Klient. Po uzupełnieniu i podpisaniu obie Strony zachowują egzemplarz.
⎙ Drukuj / zapisz jako PDFAdministratorem:
pełna nazwa / imię i nazwisko, adres, NIP …, REGON …, reprezentowanym przez … - dalej „Administrator",
a
Podmiotem przetwarzającym:
Dominik Groński GroDev, ul. Wawrzyńca Engeströma 10, 60-571 Poznań, NIP 7773109895, REGON 366557160, e-mail: dominik.gronski@grodev.pl - dalej „Podmiot przetwarzający",
łącznie zwanymi „Stronami".
§ 1. Definicje i podstawa
- Umowa stanowi umowę powierzenia, o której mowa w art. 28 ust. 3 RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.).
- Pojęcia: „dane osobowe", „przetwarzanie", „administrator", „podmiot przetwarzający", „naruszenie ochrony danych" - mają znaczenie nadane im w art. 4 RODO.
- Umowa jest powiązana z umową główną na wykonanie / utrzymanie / hosting systemu z dnia … („Umowa Główna") i obowiązuje przez czas jej trwania.
§ 2. Przedmiot i cel powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych wyłącznie w zakresie i celu niezbędnym do wykonania Umowy Głównej, tj. budowy / utrzymania / hostingu / wsparcia technicznego systemu.
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora - za takie polecenie uznaje się również treść Umowy Głównej i niniejszej Umowy oraz zgłoszenia serwisowe.
- Podmiot przetwarzający nie określa celów ani sposobów przetwarzania we własnym imieniu.
§ 3. Charakter, czas, rodzaj danych i kategorie osób
- Charakter przetwarzania: przechowywanie, hosting, utrzymanie, kopie zapasowe, wsparcie techniczne, modyfikacje systemu.
- Czas przetwarzania: przez okres obowiązywania Umowy Głównej.
- Rodzaj danych i kategorie osób, których dane dotyczą, określa Załącznik A do Umowy.
- Podmiot przetwarzający nie przetwarza szczególnych kategorii danych (art. 9 RODO), chyba że Załącznik A wprost tak stanowi.
§ 4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się, zgodnie z art. 28 ust. 3 RODO, do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego - chyba że obowiązek taki nakłada prawo UE lub państwa członkowskiego (wówczas informuje Administratora przed przetwarzaniem, o ile prawo tego nie zakazuje);
- zapewnienia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi tajemnicy;
- zastosowania środków technicznych i organizacyjnych zapewniających bezpieczeństwo adekwatne do ryzyka (art. 32 RODO) - opisanych w Załączniku B;
- przestrzegania warunków podpowierzenia (§ 5);
- pomocy Administratorowi - w miarę możliwości i przy użyciu odpowiednich środków - w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdz. III RODO), oraz w wypełnianiu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, uprzednie konsultacje);
- po zakończeniu świadczenia - usunięcia lub zwrotu wszelkich danych osobowych (wg wyboru Administratora) oraz usunięcia istniejących kopii, chyba że prawo UE/państwa członkowskiego nakazuje ich przechowywanie;
- udostępnienia Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienia audytów i inspekcji (§ 6);
- niezwłocznego informowania Administratora, jeśli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
§ 5. Podpowierzenie (dalsi przetwarzający)
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających (subprocesorów) wskazanych w Załączniku B.
- O zamierzonej zmianie (dodaniu/zastąpieniu subprocesora) Podmiot przetwarzający informuje Administratora z wyprzedzeniem, dając możliwość wniesienia sprzeciwu.
- Na dalszy podmiot przetwarzający nakłada się te same obowiązki ochrony danych co w niniejszej Umowie. Za działania subprocesora Podmiot przetwarzający odpowiada jak za własne.
§ 6. Prawo kontroli i audytu
- Administrator ma prawo kontroli zgodności przetwarzania z Umową i RODO - osobiście lub przez upoważniony podmiot.
- Audyt zapowiada się z co najmniej 7-dniowym wyprzedzeniem, w godzinach pracy, w sposób niezakłócający działalności Podmiotu przetwarzającego i z poszanowaniem tajemnic oraz danych innych klientów.
- Podmiot przetwarzający udziela wyjaśnień i udostępnia dokumentację w rozsądnym terminie.
§ 7. Bezpieczeństwo i lokalizacja danych
- Dane są przetwarzane i przechowywane na terenie Europejskiego Obszaru Gospodarczego (EOG). Przekazanie poza EOG wymaga uprzedniej zgody Administratora i zastosowania zabezpieczeń z rozdz. V RODO.
- Funkcje oparte na sztucznej inteligencji. Jeżeli przedmiotem zlecenia jest wdrożenie w systemie Administratora funkcji korzystającej z zewnętrznego modelu językowego (AI), której działanie wymaga przekazywania danych do dostawcy takiego modelu - w tym dostawcy z siedzibą poza EOG - wymaga to odrębnego aneksu do niniejszej Umowy. Aneks wskazuje dostawcę, zakres przekazywanych danych, podstawę transferu (standardowe klauzule umowne lub decyzja o odpowiednim stopniu ochrony) oraz aktualizuje listę subprocesorów w Załączniku B. Bez takiego aneksu Podmiot przetwarzający nie przekazuje danych Administratora do dostawców AI.
- Podmiot przetwarzający stosuje m.in.: szyfrowanie transmisji (TLS/HTTPS), kontrolę dostępu i uwierzytelnianie, kopie zapasowe, aktualizacje zabezpieczeń, zasadę najmniejszych uprawnień - szczegóły w Załączniku B.
§ 8. Naruszenia ochrony danych
- O stwierdzonym naruszeniu ochrony danych osobowych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego wykrycia.
- Zgłoszenie zawiera dostępne informacje umożliwiające Administratorowi wypełnienie obowiązku z art. 33–34 RODO (charakter naruszenia, kategorie i przybliżona liczba osób/rekordów, możliwe konsekwencje, podjęte/proponowane środki).
§ 9. Odpowiedzialność
- Każda ze Stron odpowiada za szkody wyrządzone przetwarzaniem zgodnie z art. 82 RODO.
- Podmiot przetwarzający odpowiada za szkody wynikłe z przetwarzania niezgodnego z Umową lub z pominięciem zgodnych z prawem poleceń Administratora.
§ 10. Czas trwania i rozwiązanie
- Umowa obowiązuje przez czas trwania Umowy Głównej i wygasa z chwilą jej zakończenia.
- Po wygaśnięciu Podmiot przetwarzający postępuje z danymi zgodnie z § 4 pkt 6.
§ 11. Postanowienia końcowe
- Zmiany Umowy wymagają formy dokumentowej/pisemnej pod rygorem nieważności.
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych oraz Kodeks cywilny.
- Prawem właściwym jest prawo polskie; spory rozstrzyga sąd właściwy dla siedziby Administratora / Podmiotu przetwarzającego.
- Umowę sporządzono w dwóch jednobrzmiących egzemplarzach / w formie elektronicznej z podpisami.
Administrator
[podpis / data]
Podmiot przetwarzający
Dominik Groński GroDev
Załącznik A - Zakres powierzonych danych (wypełnia Administrator)
- Kategorie osób: np. klienci / pacjenci / kontrahenci / użytkownicy serwisu / pracownicy …
- Rodzaje danych: np. imię i nazwisko, e-mail, telefon, adres, dane do faktury, treść zgłoszeń …
- Szczególne kategorie (art. 9): ☐ nie dotyczy ☐ tak - jakie
- Cel: hosting / utrzymanie / wsparcie systemu …
Załącznik B - Środki bezpieczeństwa (art. 32) i lista subprocesorów
Środki techniczne i organizacyjne: szyfrowanie TLS/HTTPS, kontrola dostępu i indywidualne konta, zasada najmniejszych uprawnień, regularne kopie zapasowe, aktualizacje i łatki bezpieczeństwa, monitoring dostępności, dane w EOG.
Subprocesorzy (dalsi przetwarzający):
| Podmiot | Rola | Lokalizacja danych |
|---|---|---|
| home.pl S.A. (operator hostingu) | hosting, serwer poczty, kopie zapasowe | Polska / UE |
| Cloudflare, Inc. | CDN, WAF, ochrona DDoS, proxy TLS | USA (DPF, decyzja adekwatności 10.07.2023) |
| PayU S.A. (jeśli dotyczy płatności) | obsługa płatności online | Polska / UE |
| Anthropic PBC (jeśli klient korzysta z narzędzi AI /ai) | generowanie odpowiedzi przez model Claude | USA (SCC 2021 Module 3 + TIA - Anthropic nie jest na liście DPF) |
| Microsoft Corporation (Clarity) (jeśli klient wyraża zgodę na analitykę) | heatmapy, nagrania sesji z maskowaniem pól wrażliwych | USA (DPF) |
| Google Ireland Ltd. (Analytics 4) (jeśli klient wyraża zgodę na analitykę) | zbiorcza statystyka ruchu | Irlandia / USA (DPF przy transferze do Google LLC) |
§ 12a. Zgoda na sub-procesorów (art. 28 ust. 2 RODO):
- Podmiot przetwarzający uzyskał ogólną, uprzednią pisemną zgodę Administratora na korzystanie z sub-procesorów wymienionych w tabeli powyżej. Zgoda ta jest udzielana z chwilą zawarcia niniejszej Umowy.
- O każdej zmianie (dodaniu / zastąpieniu) sub-procesora Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem co najmniej 14 dni (e-mail na adres kontaktowy). Administrator może w tym terminie zgłosić uzasadniony sprzeciw; w takim wypadku Strony podejmą rozmowy w dobrej wierze o dalszym trwaniu umowy głównej.
- Podmiot przetwarzający odpowiada wobec Administratora za działania każdego sub-procesora jak za działania własne (art. 28 ust. 4 RODO).
- Umowa z sub-procesorem zawiera te same obowiązki ochrony danych, co niniejsza Umowa, w szczególności w zakresie środków bezpieczeństwa (art. 32 RODO) oraz odpowiedzi na żądania osób, których dane dotyczą.
§ 12b. Zwrot lub usunięcie danych po zakończeniu przetwarzania (art. 28 ust. 3 lit. g RODO):
- Po zakończeniu świadczenia usług objętych Umową Główną (rozwiązanie, wygaśnięcie, wypowiedzenie), Podmiot przetwarzający - według wyboru Administratora zgłoszonego pisemnie w terminie 30 dni od zakończenia - dokona:
- zwrotu wszystkich danych osobowych Administratorowi w ustrukturyzowanym formacie (np. SQL dump, CSV, JSON), lub
- usunięcia wszystkich danych osobowych z systemów produkcyjnych oraz kopii zapasowych z potwierdzeniem na trwałym nośniku (protokół usunięcia).
- W braku wyboru Administratora w powyższym terminie, Podmiot przetwarzający usuwa dane (domyślna decyzja pro-privacy).
- Retencja kopii zapasowych po zakończeniu Umowy: nie dłużej niż 30 dni, po tym terminie kopie są nieodwracalnie kasowane.
- Wyjątek: obowiązek przechowywania na podstawie prawa (np. faktury - 5 lat art. 74 ust. 2 UoR, ewentualne żądania organów). W takim wypadku Podmiot przetwarzający ogranicza dostęp do minimum i informuje Administratora.