Przejdź do treści
Wróć do strony głównej

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

DPA – DATA PROCESSING AGREEMENT · Wersja: 3.0 | Data: 27 sierpnia 2026 r.

Załącznik nr 1 do Regulaminu świadczenia usług Panelu administracyjnego PaSy IT

§ 1. Postanowienia ogólne

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) określa zasady przetwarzania danych osobowych przez PaSy IT na rzecz Klienta w związku ze świadczeniem usługi Panelu administracyjnego PaSy IT („Panel”).
  2. DPA stanowi integralną część Regulaminu świadczenia usług Panelu administracyjnego PaSy IT („Regulamin”).
  3. Klient występuje jako administrator danych osobowych („Administrator”), a PaSy IT jako podmiot przetwarzający („Podmiot przetwarzający”).
  4. DPA reguluje wyłącznie przetwarzanie danych osobowych związane z funkcjonowaniem Panelu. Nie reguluje zasad wykonywania strony internetowej jako odrębnej usługi.
  5. Jeżeli PaSy IT przetwarza dane jako administrator we własnych celach, takie przetwarzanie nie jest objęte DPA i podlega Polityce prywatności PaSy IT.

§ 2. Przedmiot i czas trwania przetwarzania

  1. Przedmiotem przetwarzania jest wykonywanie przez PaSy IT operacji na danych osobowych znajdujących się w Panelu lub przekazywanych do Panelu w związku z jego funkcjonowaniem.
  2. Przetwarzanie może obejmować: przechowywanie i utrwalanie danych; wyświetlanie; modyfikowanie na polecenie Administratora; publikowanie treści; tworzenie i przechowywanie kolejnych wersji; przywracanie wersji; obsługę opcjonalnej skrzynki formularzy; działanie Panelu; wykonywanie kopii zapasowych, jeżeli są wykonywane; obsługę AI; inne operacje technicznie niezbędne do świadczenia usługi.
  3. Przetwarzanie trwa przez okres obowiązywania usługi oraz okres niezbędny do wykonania instrukcji Administratora dotyczących zwrotu lub usunięcia danych.

§ 3. Charakter i cel przetwarzania

  1. PaSy IT przetwarza dane w celu świadczenia Panelu, jego prawidłowego działania, wykonywania operacji zlecanych przez Administratora, przechowywania i publikowania treści, obsługi aktywowanych funkcji, bezpieczeństwa i stabilności usługi oraz wykonania DPA.
  2. PaSy IT nie może wykorzystywać powierzonych danych do własnych celów, w szczególności marketingowych, sprzedażowych ani do tworzenia własnych baz.
  3. PaSy IT nie określa samodzielnie celów przetwarzania danych powierzonych przez Administratora.
  4. PaSy IT może wykonywać czynności techniczne wynikające z architektury Panelu, jeżeli są niezbędne do realizacji usługi i mieszczą się w Regulaminie i DPA.

§ 4. Instrukcje Administratora

  1. PaSy IT przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek wynika z prawa UE lub prawa państwa członkowskiego właściwego dla PaSy IT.
  2. Udokumentowanymi instrukcjami są w szczególności Regulamin, DPA, ustawienia Panelu, operacje Administratora oraz polecenia przekazane przy obsłudze technicznej.
  3. Jeżeli instrukcja narusza RODO lub inne przepisy o ochronie danych, PaSy IT poinformuje Administratora przed jej wykonaniem, o ile prawo nie zabrania takiego poinformowania.

§ 5. Kategorie osób, których dane dotyczą

Przetwarzanie może obejmować dane osób odwiedzających strony, osób kontaktujących się przez formularze, klientów, kontrahentów i potencjalnych klientów Administratora, pracowników i współpracowników oraz innych osób, których dane Administrator zgodnie z prawem umieści w Panelu.

§ 6. Kategorie danych osobowych

  1. Mogą być przetwarzane: imię i nazwisko; e-mail; telefon; adres lub inne dane kontaktowe; informacje z wiadomości i zapytań; dane zamówień umieszczone przez Administratora; dane treści strony; historia wersji; zgłoszenia formularzy; dane techniczne stanowiące dane osobowe; inne dane dobrowolnie umieszczone w Panelu.
  2. Panel nie jest przeznaczony do celowego przetwarzania szczególnych kategorii danych z art. 9 RODO ani danych z art. 10 RODO.
  3. Jeżeli Administrator zdecyduje się na takie przetwarzanie, odpowiada za odpowiednią podstawę prawną i dodatkowe wymogi RODO oraz właściwego prawa.

§ 7. Skrzynka zgłoszeń formularzy

  1. Panel może posiadać funkcję przechwytywania i przechowywania zgłoszeń formularzy.
  2. Funkcja jest opcjonalna i domyślnie wyłączona.
  3. Po aktywacji PaSy IT może przetwarzać imię i nazwisko, e-mail, telefon, treść wiadomości, informacje o zapytaniu lub zamówieniu oraz inne dane wpisane w formularzu.
  4. IP osoby wysyłającej nie jest zapisywane przez mechanizm skrzynki.
  5. Zgłoszenia są przechowywane w bazie Panelu i mogą być dostępne dla Administratora i PaSy IT zgodnie z architekturą.
  6. Przechowywanych jest maksymalnie 500 ostatnich zgłoszeń dla strony; starsze są automatycznie usuwane.
  7. Przy wyłączonej funkcji dane formularza nie są przekazywane do infrastruktury Panelu przez tę funkcję.

§ 8. Asystent AI

  1. Panel może udostępniać asystenta AI.
  2. Asystent może otrzymywać polecenie, identyfikatory i etykiety pól oraz bieżące wartości pól edytowanej podstrony, do 120 znaków każda.
  3. Dane osobowe w treści strony mogą znaleźć się w danych przekazywanych do usługi AI.
  4. Zgłoszenia ze skrzynki formularzy nie są przekazywane do AI.
  5. Asystent działa w ograniczonym zakresie i nie ma nieograniczonej możliwości modyfikacji kodu.
  6. Zmiany są automatycznie walidowane i nie są publikowane bez działania uprawnionego użytkownika.
  7. Dostępny jest tryb bez AI.
  8. Aktualna konfiguracja wykorzystuje OpenRouter jako pośrednika oraz Microsoft Azure jako dostawcę infrastruktury/modelu; zapytania są kierowane do centrum danych w Szwecji.
  9. PaSy IT stosuje konfigurację, w której przekazane treści nie są wykorzystywane przez dostawcę modelu do trenowania modeli.
  10. Przy zmianie dostawcy, sposobu lub lokalizacji przetwarzania stosuje się postanowienia o podprocesorach i transferach.

§ 9. Poufność

  1. Osoby upoważnione posiadają odpowiednie upoważnienie, są zobowiązane do poufności i przetwarzają dane tylko w zakresie potrzebnym do obowiązków.
  2. Obowiązek poufności trwa również po zakończeniu współpracy w zakresie wymaganym prawem.

§ 10. Podprocesorzy

  1. Administrator udziela PaSy IT ogólnej zgody na korzystanie z podmiotów przetwarzających niezbędnych do świadczenia Panelu.
  2. Podstawowi podprocesorzy: Vercel Inc. — hosting i infrastruktura; MongoDB, Inc. / MongoDB Atlas — baza danych; OpenRouter — pośrednictwo AI; Microsoft / Microsoft Azure — infrastruktura i usługa modelu AI.
  3. PaSy IT może dodać lub zastąpić podprocesora, jeżeli jest to niezbędne do świadczenia usługi, i poinformuje Administratora o zmianie.
  4. Administrator może zgłosić sprzeciw w terminie 14 dni od informacji o zmianie, jeżeli istnieją uzasadnione podstawy związane z ochroną danych.
  5. Przy uzasadnionym sprzeciwie PaSy IT podejmie w dobrej wierze działania w celu zapewnienia alternatywy, jeżeli jest technicznie i ekonomicznie możliwa.
  6. Jeżeli alternatywa nie jest możliwa, a zmiana jest niezbędna, Administrator może zakończyć korzystanie z usługi zgodnie z Regulaminem.
  7. PaSy IT nakłada na podprocesorów odpowiednie obowiązki ochrony danych i pozostaje odpowiedzialne za ich wykonanie w zakresie wymaganym RODO.

§ 11. Transfery danych poza EOG

  1. Transfer poza EOG może nastąpić wyłącznie z zastosowaniem mechanizmu zgodnego z rozdziałem V RODO.
  2. Mogą być stosowane w szczególności decyzja adekwatności, Standardowe Klauzule Umowne Komisji Europejskiej lub inny mechanizm dopuszczony przez RODO.
  3. PaSy IT utrzymuje odpowiednią podstawę transferu dla podprocesorów powodujących transfer poza EOG.
  4. Przy zmianie podprocesora, lokalizacji lub podstawy transferu wpływającej na ochronę danych Administrator zostanie poinformowany zgodnie z § 10.
  5. Klaster MongoDB Atlas jest skonfigurowany w AWS eu-central-1 we Frankfurcie, na terenie EOG.
  6. Zgodnie z aktualną konfiguracją zapytania AI kierowane są do centrum danych w Szwecji.

§ 12. Bezpieczeństwo przetwarzania

  1. PaSy IT stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka dla praw i wolności osób.
  2. Panel stosuje m.in. scrypt z losową solą dla haseł, kontrolę dostępu według roli, rozdzielenie dostępu Administratora i właściciela Panelu, walidację operacji, sanityzację treści, kontrolę zmian strukturalnych, wykrywanie nieprawidłowych zmian, dziennik operacji i zabezpieczenia infrastruktury dostawców.
  3. PaSy IT może ulepszać środki techniczne i organizacyjne.
  4. Panel nie stosuje szyfrowania end-to-end uniemożliwiającego operatorowi techniczny dostęp ani kryptograficznej izolacji danych klientów od operatora.

§ 13. Naruszenia

  1. Po stwierdzeniu naruszenia ochrony danych dotyczącego danych powierzonych PaSy IT poinformuje Administratora bez zbędnej zwłoki.
  2. W zakresie dostępnych informacji przekaże charakter naruszenia, kategorie danych i osób, możliwe konsekwencje oraz środki zaradcze.
  3. PaSy IT współpracuje z Administratorem w zakresie wymaganym RODO.
  4. PaSy IT nie zgłasza naruszenia organowi w imieniu Administratora, chyba że wynika to z prawa lub instrukcji Administratora.

§ 14. Prawa osób

  1. PaSy IT, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w realizacji praw osób.
  2. Pomoc może obejmować dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie i inne prawa.
  3. Przy żądaniu skierowanym bezpośrednio do PaSy IT PaSy IT, w zakresie prawnie dopuszczalnym, poinformuje Administratora.
  4. PaSy IT nie rozstrzyga samodzielnie o zasadności żądania, gdy decyzja należy do Administratora.

§ 15. Oceny skutków i współpraca

PaSy IT, w zakresie wynikającym z charakteru przetwarzania i dostępnych informacji, pomaga przy DPIA, konsultacjach z organem, ocenie bezpieczeństwa i wykazaniu zgodności z art. 28 RODO.

§ 16. Zwrot i usunięcie danych

  1. Po zakończeniu usług Administrator decyduje, czy dane mają zostać zwrócone albo usunięte przez PaSy IT.
  2. Instrukcja może być przekazana elektronicznie.
  3. Powinna zostać przekazana z odpowiednim wyprzedzeniem, chyba że strony ustalą inaczej.
  4. Przy zwrocie PaSy IT udostępni dane w technicznie dostępnym lub uzgodnionym formacie.
  5. Przy usunięciu PaSy IT usunie dane i istniejące kopie, chyba że prawo UE lub państwa członkowskiego wymaga dalszego przechowywania.
  6. W takim przypadku PaSy IT poinformuje Administratora, o ile prawo na to pozwala, i ograniczy przetwarzanie do wymaganego zakresu.
  7. Na żądanie potwierdzi wykonanie usunięcia.
  8. Przy danych w historii wersji podejmie technicznie dostępne działania zgodnie z instrukcją.
  9. Jeżeli usunięcie z określonej kopii, wydania lub historii jest technicznie niemożliwe lub wymaga dodatkowych działań, poinformuje Administratora i podejmie działania zgodne z prawem.
  10. Niezmienność historii nie stanowi podstawy odmowy współpracy przy prawach osób.

§ 17. Kopie zapasowe

  1. Jeżeli wykonywane są kopie zapasowe, mogą zawierać dane powierzone.
  2. Kopie mogą być wykonywane nieregularnie i nie stanowią gwarancji ciągłego lub harmonogramowego backupu.
  3. Dane w backupach podlegają zasadom bezpieczeństwa i usuwania z DPA.
  4. Jeżeli usunięcie wymaga oczekiwania na koniec cyklu życia kopii, PaSy IT ograniczy dostęp i usunie dane zgodnie z cyklem retencji.

§ 18. Informacje, audyt i inspekcje

  1. PaSy IT udostępni informacje niezbędne do wykazania zgodności z art. 28 RODO.
  2. Informacje mogą dotyczyć środków bezpieczeństwa, podprocesorów, lokalizacji, transferów, incydentów i realizacji DPA.
  3. Administrator może przeprowadzić audyt lub inspekcję albo powierzyć ją niezależnemu audytorowi.
  4. Administrator zapewni rozsądne uprzednie zawiadomienie, z wyjątkiem sytuacji, gdy nie jest ono prawnie właściwe lub mogłoby utrudnić skuteczne zbadanie incydentu.
  5. PaSy IT współpracuje i udostępnia informacje niezbędne do audytu.
  6. Audyt powinien ograniczać zakłócenia działania Panelu oraz chronić dane innych klientów.
  7. Administrator nie uzyskuje dostępu do danych innych klientów ani informacji poufnych osób trzecich.
  8. Dostępne raporty, certyfikaty i wyniki audytów mogą być wykorzystane jako element wykazywania zgodności.
  9. Postanowienia nie ograniczają prawa Administratora z art. 28 ust. 3 lit. h RODO.

§ 19. Obowiązki Administratora

Administrator odpowiada za legalność podstawy przetwarzania, cele, obowiązki informacyjne, zakres danych, prawidłowość, legalność treści strony i obowiązki wynikające z RODO. Powinien uwzględniać charakter Panelu i środki bezpieczeństwa przy wyborze danych.

§ 20. Zmiany DPA

  1. PaSy IT może zmienić DPA w związku ze zmianą prawa, działania Panelu, podprocesora, infrastruktury, wymagań ochrony danych lub dla doprecyzowania.
  2. O istotnych zmianach poinformuje z rozsądnym wyprzedzeniem.
  3. Zmiana nie może ograniczać praw Administratora wynikających bezpośrednio z RODO.

§ 21. Pierwszeństwo dokumentów

  1. W razie sprzeczności dotyczącej ochrony danych DPA ma pierwszeństwo przed Regulaminem.
  2. W pozostałym zakresie stosuje się Regulamin i właściwe prawo.
  3. DPA nie wyłącza obowiązków wynikających bezpośrednio z RODO.

§ 22. Prawo właściwe i zakres terytorialny

  1. DPA jest przeznaczona dla Administratorów z UE lub EOG.
  2. Opiera się na RODO i innych bezwzględnie obowiązujących przepisach właściwych dla przetwarzania.
  3. Podlega prawu właściwemu dla umowy głównej, z zastrzeżeniem bezwzględnie obowiązujących przepisów UE i ochrony danych.
  4. Gdy umowa główna podlega prawu polskiemu, stosuje się prawo polskie z uwzględnieniem bezpośrednio stosowanego prawa UE.
  5. Nic w DPA nie wyłącza bezwzględnie obowiązujących praw lub obowiązków ochrony danych w innej jurysdykcji UE/EOG.

§ 23. Zawarcie elektroniczne

  1. DPA może być zawarta elektronicznie.
  2. Administrator ma przed zawarciem możliwość zapoznania się z pełną treścią.
  3. Akceptacja może nastąpić przez mechanizm akceptacji na stronie PaSy IT.
  4. Akceptacja stanowi zawarcie umowy powierzenia w zakresie DPA.
  5. DPA jest integralną częścią warunków świadczenia Panelu.

ZAŁĄCZNIK NR 1 — SZCZEGÓŁOWY OPIS PRZETWARZANIA

Przedmiot: przetwarzanie danych w Panelu, w tym przechowywanie, obsługa, modyfikowanie i publikowanie treści oraz, po aktywacji funkcji, formularzy.

Czas: okres świadczenia Panelu i okres niezbędny do wykonania instrukcji zwrotu/usunięcia, z uwzględnieniem obowiązków prawnych.

Operacje: utrwalanie, przechowywanie, przeglądanie, modyfikowanie, publikowanie, przywracanie, usuwanie i przekazywanie podprocesorom w zakresie niezbędnym do usługi.

Osoby: odwiedzający; osoby kontaktujące się; klienci i potencjalni klienci; pracownicy i współpracownicy; kontrahenci; inne osoby, których dane Administrator umieści w Panelu.

Dane: identyfikacyjne, kontaktowe, wiadomości i zapytania, zamówienia, treść strony, historia wersji, formularze i dane techniczne mogące stanowić dane osobowe.

Szczególne kategorie: Panel nie jest przeznaczony do celowego przetwarzania szczególnych kategorii danych ani danych dotyczących wyroków i czynów zabronionych. Przy takim przetwarzaniu Administrator odpowiada za podstawę prawną i dodatkowe wymogi.

Podprocesorzy: Vercel Inc.; MongoDB, Inc. / MongoDB Atlas; OpenRouter; Microsoft / Microsoft Azure.