Umowa powierzenia przetwarzania danych osobowych (DPA)
Projekt po przeglądzie z 25 września 2026 r. Nie jest wersją obowiązującą.
Przed publikacją trzeba uzupełnić rzeczywiste dane usługodawcy, datę wejścia w życie oraz rozstrzygnąć pozycje oznaczone „Do uzupełnienia”. Dokument wymaga końcowego przeglądu prawnego.
Niniejsza umowa powierzenia (dalej „Umowa" lub „DPA") jest zawierana pomiędzy:
- Klientem usługi TechKeeper, zidentyfikowanym danymi podanymi przy rejestracji Konta (nazwa, NIP) — dalej „Administrator",
a
- [DANE USŁUGODAWCY — identyczne jak w §1 ust. 2 Regulaminu] — dalej „Podmiot przetwarzający".
Umowa stanowi załącznik do Regulaminu świadczenia usługi TechKeeper (dalej „Umowa główna") i określa zasady powierzenia przetwarzania danych osobowych zgodnie z art. 28 RODO. Zostaje zawarta z chwilą zawarcia Umowy głównej (akceptacji Regulaminu) — w formie elektronicznej, zgodnie z art. 28 ust. 9 RODO. Aplikacja zapisuje datę i wersję Regulaminu oraz tożsamość Użytkownika. Stan przygotowania: lokalny mechanizm zapisuje identyfikator i skrót manifestu kompletu Regulamin/Polityka/DPA, kopie jego treści i kolejkę wysłania potwierdzenia. Wymaga odbioru produkcyjnego. Wpisy historyczne z samą datą 2026-06-12 nie mają potwierdzonego archiwum treści; nie przypisuje się im niniejszego projektu. Przyjęcie wiadomości przez dostawcę poczty nie jest dowodem jej odbioru przez adresata.
§1. Definicje
- RODO — Rozporządzenie (UE) 2016/679.
- Usługa — aplikacja TechKeeper udostępniana Administratorowi na podstawie Umowy głównej.
- Dane — dane osobowe powierzone przez Administratora, wprowadzane lub generowane w Usłudze.
- Podprocesor — dalszy podmiot przetwarzający, z którego usług korzysta Podmiot przetwarzający.
- Pozostałe pojęcia zgodnie z RODO.
§2. Przedmiot i cel powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie Danych wyłącznie w celu świadczenia Usługi zgodnie z Umową główną i poleceniami Administratora.
- Podmiot przetwarzający nie przetwarza Danych w żadnym innym celu, w szczególności nie wykorzystuje ich do celów własnych ani marketingowych.
- Kopie Danych pobrane z Usługi przez Administratora lub na jego polecenie (eksport danych, publiczne API, webhooki skonfigurowane przez Administratora) znajdują się poza zakresem powierzenia od chwili ich odebrania przez Administratora lub wskazany przez niego system; za ich dalsze przetwarzanie odpowiada Administrator. Dane nadal przechowywane w Usłudze pozostają objęte DPA.
§3. Charakter, czas, rodzaj danych i kategorie osób
- Charakter i cel przetwarzania, kategorie osób oraz rodzaje Danych określa Załącznik nr 1.
- Powierzenie trwa przez okres obowiązywania Umowy głównej, z zastrzeżeniem §12.
§4. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do (art. 28 ust. 3 RODO):
- przetwarzania Danych wyłącznie na udokumentowane polecenie Administratora (w tym w zakresie przekazywania Danych do państwa trzeciego), przy czym korzystanie z Usługi zgodnie z Umową główną i konfiguracją dokonaną przez Administratora traktuje się jako takie polecenie; jeżeli obowiązek przetwarzania wynika z prawa UE/krajowego, informuje Administratora przed przetwarzaniem (o ile prawo tego nie zakazuje);
- zapewnienia, że osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania poufności;
- stosowania środków technicznych i organizacyjnych zapewniających bezpieczeństwo odpowiednie do ryzyka (art. 32 RODO) — opisanych w Załączniku nr 3;
- przestrzegania warunków korzystania z usług Podprocesorów (§5);
- pomocy Administratorowi — w miarę możliwości i odpowiednimi środkami technicznymi — w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdz. III RODO); Usługa udostępnia w tym celu funkcje eksportu, sprostowania i usunięcia danych;
- pomocy Administratorowi w wywiązaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne informacje;
- po zakończeniu świadczenia Usługi — usunięcia lub zwrotu wszystkich Danych zgodnie z decyzją Administratora i usunięcia istniejących kopii, chyba że prawo nakazuje ich przechowywanie (§12);
- udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienia audytów i inspekcji (§9).
- niezwłocznego poinformowania Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy UE albo państwa członkowskiego o ochronie danych. Strony wyjaśniają zastrzeżenia przed wykonaniem kwestionowanego polecenia; nie wstrzymuje to zgodnych z prawem czynności ochrony i zwrotu Danych.
Administrator określa cele i podstawy przetwarzania, zakres osób i Danych, nadaje uprawnienia Użytkownikom oraz realizuje obowiązki informacyjne wobec tych osób. Ma prawo wydawać udokumentowane polecenia, uzyskiwać pomoc, kontrolować przetwarzanie i wybrać zwrot lub usunięcie Danych. Jeżeli Klient sam działa jako podmiot przetwarzający dla innego administratora, przed powierzeniem Danych TechKeeperowi musi zapewnić wymagane upoważnienie do dalszego powierzenia i uzgodnić ze stronami odpowiedni łańcuch umów.
§5. Podprocesorzy
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z Podprocesorów wskazanych w Załączniku nr 2.
- O zamiarze dodania lub zmiany Podprocesora Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem co najmniej 14 dni (e-mailem na adres administratora Konta), umożliwiając wniesienie uzasadnionego sprzeciwu. W razie sprzeciwu strony w dobrej wierze ustalą rozwiązanie; brak porozumienia uprawnia Administratora do rozwiązania Umowy głównej.
- Podmiot przetwarzający nakłada na każdego Podprocesora te same obowiązki ochrony danych co w niniejszej Umowie i odpowiada wobec Administratora za działania Podprocesora.
- Sprzeciw należy zgłosić przed planowanym rozpoczęciem przetwarzania przez nowego Podprocesora. Do czasu rozstrzygnięcia sprzeciwu Dane objęte sprzeciwem nie są mu przekazywane. Jeżeli strony nie uzgodnią rozwiązania, Administrator może zakończyć część Usługi objętą zmianą lub całą Umowę, gdy ta część jest niezbędna do korzystania z Usługi, z prawem do zwrotu opłaty za niewykorzystany okres. Zachowane pozostają prawa do zwrotu i usunięcia Danych.
§6. Przekazywanie danych poza EOG
- Podstawowa infrastruktura bazy i dokumentów znajduje się w UE. Usługi pomocnicze mogą wiązać się z transferami poza EOG. Każdy taki transfer wymaga udokumentowanej podstawy z rozdziału V RODO; region UE nie wyklucza sam w sobie dostępu z państwa trzeciego. Przed zawarciem DPA należy potwierdzić umowy dostawców, SCC lub właściwą decyzję o adekwatności oraz ewentualne środki uzupełniające.
§7. Zgłaszanie naruszeń
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony Danych bez zbędnej zwłoki po jego stwierdzeniu, nie później niż w ciągu 48 godzin, przekazując informacje niezbędne do realizacji obowiązków Administratora z art. 33–34 RODO (charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje, zastosowane środki zaradcze).
- Pierwsze zawiadomienie zawiera dostępne informacje i kontakt do osoby prowadzącej sprawę. Brak pełnych ustaleń nie opóźnia zgłoszenia; informacje są uzupełniane bez zbędnej zwłoki. Termin 48 godzin jest granicą umowną, a nie zezwoleniem na oczekiwanie z zawiadomieniem. Podmiot przetwarzający zabezpiecza dowody i współpracuje przy ograniczaniu skutków. Administrator sam ocenia obowiązek zgłoszenia organowi nadzorczemu i zawiadomienia osób.
§8. Realizacja praw osób
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego, przekaże on takie żądanie Administratorowi bez zbędnej zwłoki i nie odpowie samodzielnie bez polecenia Administratora.
- Funkcje eksportu, sprostowania i usunięcia wspierają obsługę żądań. Eksport firmy nie stanowi automatycznie kompletnej odpowiedzi na indywidualny wniosek; w razie potrzeby Podmiot przetwarzający pomaga ustalić i dostarczyć właściwy zakres, w tym pliki dokumentów.
§9. Audyt
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania zgodności oraz umożliwia audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora.
- Planowy audyt strony organizują zasadniczo z 14-dniowym wyprzedzeniem, z poszanowaniem poufności i bezpieczeństwa innych klientów. Nie ogranicza to koniecznych dodatkowych lub pilnych audytów, zwłaszcza przy naruszeniu, uzasadnionych wątpliwościach co do zgodności lub żądaniu organu nadzorczego. Uzgodnienia organizacyjne i kosztowe nie mogą uniemożliwiać realizacji art. 28 ust. 3 lit. h RODO.
§10. Dostęp pomocniczy (wsparcie techniczne)
- Personel Podmiotu przetwarzającego może uzyskać dostęp do Danych wyłącznie w celu świadczenia wsparcia technicznego i utrzymania Usługi. Dostęp taki (w tym tryb „wejścia na konto" klienta) jest ograniczony, domyślnie tylko do odczytu i rejestrowany w dzienniku audytu (kto, kiedy, w jakim zakresie). Tryb zapisu wymaga odrębnego włączenia z uzasadnieniem i również pozostawia ślad audytowy.
§11. Odpowiedzialność
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO zgodnie z art. 82 RODO oraz na zasadach określonych w Umowie głównej. Ograniczenia odpowiedzialności z Umowy głównej stosuje się odpowiednio, w zakresie dopuszczalnym prawem.
§12. Czas trwania i zakończenie
- Umowa obowiązuje przez czas obowiązywania Umowy głównej.
- Po jej zakończeniu Podmiot przetwarzający — zgodnie z decyzją Administratora — usuwa lub zwraca Dane (zwrot: uzgodniony eksport danych oraz plików; sam Excel/JSON z Panelu nie obejmuje zawartości dokumentów) oraz usuwa kopie w terminach wynikających z Usługi (do ustalenia przed zawarciem DPA: termin całkowitego usunięcia z kopii zdalnych i snapshotów; lokalna retencja 30 dni nie obejmuje wszystkich archiwów), z wyłączeniem danych, których przechowywanie nakazuje prawo.
- Podmiot przetwarzający prowadzi ewidencję pozwalającą odtworzyć polecenia usunięcia niezależnie od przywracanej bazy. Warunek gotowości operacyjnej: przygotowanie i sprawdzenie tej procedury; lokalnie przygotowano szyfrowany rejestr i procedurę odtworzenia, lecz nie potwierdzono aktywacji i pełnego odbioru na produkcji. W razie odtworzenia kopii zapasowej zawierającej Dane objęte wcześniejszym usunięciem, Podmiot przetwarzający niezwłocznie usuwa je ponownie.
- Do zakończenia zwrotu i usuwania, także z kopii zapasowych, obowiązują poufność, zabezpieczenia i pozostałe obowiązki ochrony Danych z DPA. Dane zachowane wyłącznie z obowiązku prawnego są odseparowane od bieżącego korzystania i przetwarzane tylko w wymaganym zakresie. Podmiot przetwarzający na żądanie potwierdza wykonanie usunięcia i wskazuje zakres oraz podstawę ewentualnego dalszego przechowywania. Zmiana dostawcy jest koordynowana z §12a Regulaminu, aby usuwanie nie wyprzedziło należnego okresu odzyskania danych.
§13. Postanowienia końcowe
- W razie sprzeczności niniejsza Umowa ma pierwszeństwo przed Umową główną w zakresie ochrony danych.
- W sprawach nieuregulowanych stosuje się RODO i prawo polskie.
- Zmiany wymagają formy dokumentowej; zmiana DPA następuje w trybie zmiany Regulaminu (Umowy głównej). Załączniki stanowią integralną część Umowy.
Załącznik nr 1 — Zakres przetwarzania
- Cel: świadczenie Usługi TechKeeper (zarządzanie urządzeniami dozorowanymi i utrzymaniem ruchu).
- Charakter: przechowywanie, porządkowanie, udostępnianie w ramach Usługi, przypominanie o terminach, generowanie dokumentów i raportów.
- Czas: przez okres obowiązywania Umowy głównej.
- Kategorie osób: pracownicy i współpracownicy Administratora, operatorzy urządzeń, osoby zgłaszające awarie, użytkownicy konta Administratora, osoby wskazane jako kontakty.
- Kategorie danych: imię i nazwisko, służbowy adres e-mail i telefon, stanowisko, numery i daty ważności uprawnień/zaświadczeń, treść zgłoszeń i notatek wprowadzonych przez Administratora, dane zawarte w dokumentach wgranych przez Administratora, dane logowania i zdarzeń bezpieczeństwa (adres IP). Zakres obejmuje również przypisania do urządzeń, statusy i wartości własne, skróty PIN-ów oraz historię kontroli przed pracą. Dane z art. 9 i 10 RODO nie są objęte standardowym zakresem Usługi; przed ich wprowadzeniem konieczne jest odrębne uzgodnienie zgodnie z Regulaminem.
Załącznik nr 2 — Lista podprocesorów
| Podprocesor | Zakres | Lokalizacja i stan weryfikacji |
|---|---|---|
| Hetzner Online GmbH | Hosting, baza, pliki, kopie zapasowe | Infrastruktura UE; potwierdzić zamówione regiony i obowiązujące powierzenie |
| Resend (Plus Five Five, Inc.) | Adresy i treść e-maili transakcyjnych oraz alertów | USA; opublikowane DPA przewiduje SCC, wymaga potwierdzenia dla konta Usługodawcy |
| Sentry (Functional Software, Inc.) | Monitoring błędów, potencjalnie identyfikatory i dane w komunikatach | Endpoint produkcyjny w Niemczech; potwierdzić warunki dostępu spoza EOG i transferów |
Do rozstrzygnięcia przed zawarciem DPA: rola operatorów Web Push (Google, Mozilla, Apple), ich warunki dla wykorzystywanej funkcji i podstawa transferów. Otrzymują metadane transmisji i zaszyfrowaną treść; nie tylko adres subskrypcji. Jeżeli występują jako dalsi przetwarzający, należy uzupełnić listę i właściwe umowy. Uzupełnić także dostawcę skrzynek wsparcia, jeśli przetwarza Dane powierzone.
Uwaga: Ministerstwo Finansów (KSeF, Biała Lista VAT) przetwarza wyłącznie dane rozliczeniowe i identyfikacyjne Klienta, dla których administratorem jest Usługodawca — nie przetwarza Danych powierzonych i dlatego nie jest Podprocesorem w rozumieniu niniejszej Umowy. Informacje o nim zawiera Polityka prywatności.
Załącznik nr 3 — Środki techniczne i organizacyjne (art. 32 RODO)
- Szyfrowanie: hasła w postaci skrótów (bcrypt), szyfrowanie sekretów uwierzytelniania dwuskładnikowego (AES-256-GCM), transmisja przez HTTPS/TLS.
- Kontrola dostępu: uwierzytelnianie, role i uprawnienia (RBAC), wymóg 2FA dla administratorów, klucze API z ograniczonym zakresem.
- Izolacja danych: rozdział danych poszczególnych klientów (filtrowanie po identyfikatorze firmy oraz wymuszone polityki RLS w PostgreSQL).
- Rozliczalność: dziennik zdarzeń (audit log) rejestrujący operacje na danych; rejestrowanie dostępu pomocniczego (wsparcie/impersonacja) domyślnie tylko do odczytu, z odrębnie uzasadnianym trybem zapisu.
- Ciągłość działania: regularne kopie zapasowe, hosting w UE.
- Minimalizacja w logach: ograniczanie i maskowanie wybranych danych, m.in. adresów e-mail; nie jest to gwarancja anonimowości wszystkich logów lub komunikatów błędów.
- Retencja i usuwanie: procedura obejmuje bazę, pliki, kopie i pozostałych odbiorców zgodnie z §12; samo skasowanie rekordu nie dowodzi usunięcia obiektu lub kopii. Warunek gotowości: odbiór ponowień kasowania plików, retencji wszystkich kopii i odtwarzania z ponowieniem usunięć.
- Dostęp administracyjny: bezpośredni dostęp do infrastruktury i kopii wymaga odrębnych upoważnień, poufności i rozliczalności; zgoda na sesję wsparcia w Panelu nie zastępuje tych środków.