UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
DPA – DATA PROCESSING AGREEMENT · Wersja: 3.0 | Data: 27 sierpnia 2026 r.
Załącznik nr 1 do Regulaminu świadczenia usług Panelu administracyjnego PaSy IT
§ 1. Postanowienia ogólne
- Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) określa zasady przetwarzania danych osobowych przez PaSy IT na rzecz Klienta w związku ze świadczeniem usługi Panelu administracyjnego PaSy IT („Panel”).
- DPA stanowi integralną część Regulaminu świadczenia usług Panelu administracyjnego PaSy IT („Regulamin”).
- Klient występuje jako administrator danych osobowych („Administrator”), a PaSy IT jako podmiot przetwarzający („Podmiot przetwarzający”).
- DPA reguluje wyłącznie przetwarzanie danych osobowych związane z funkcjonowaniem Panelu. Nie reguluje zasad wykonywania strony internetowej jako odrębnej usługi.
- Jeżeli PaSy IT przetwarza dane jako administrator we własnych celach, takie przetwarzanie nie jest objęte DPA i podlega Polityce prywatności PaSy IT.
§ 2. Przedmiot i czas trwania przetwarzania
- Przedmiotem przetwarzania jest wykonywanie przez PaSy IT operacji na danych osobowych znajdujących się w Panelu lub przekazywanych do Panelu w związku z jego funkcjonowaniem.
- Przetwarzanie może obejmować: przechowywanie i utrwalanie danych; wyświetlanie; modyfikowanie na polecenie Administratora; publikowanie treści; tworzenie i przechowywanie kolejnych wersji; przywracanie wersji; obsługę opcjonalnej skrzynki formularzy; działanie Panelu; wykonywanie kopii zapasowych, jeżeli są wykonywane; obsługę AI; inne operacje technicznie niezbędne do świadczenia usługi.
- Przetwarzanie trwa przez okres obowiązywania usługi oraz okres niezbędny do wykonania instrukcji Administratora dotyczących zwrotu lub usunięcia danych.
§ 3. Charakter i cel przetwarzania
- PaSy IT przetwarza dane w celu świadczenia Panelu, jego prawidłowego działania, wykonywania operacji zlecanych przez Administratora, przechowywania i publikowania treści, obsługi aktywowanych funkcji, bezpieczeństwa i stabilności usługi oraz wykonania DPA.
- PaSy IT nie może wykorzystywać powierzonych danych do własnych celów, w szczególności marketingowych, sprzedażowych ani do tworzenia własnych baz.
- PaSy IT nie określa samodzielnie celów przetwarzania danych powierzonych przez Administratora.
- PaSy IT może wykonywać czynności techniczne wynikające z architektury Panelu, jeżeli są niezbędne do realizacji usługi i mieszczą się w Regulaminie i DPA.
§ 4. Instrukcje Administratora
- PaSy IT przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek wynika z prawa UE lub prawa państwa członkowskiego właściwego dla PaSy IT.
- Udokumentowanymi instrukcjami są w szczególności Regulamin, DPA, ustawienia Panelu, operacje Administratora oraz polecenia przekazane przy obsłudze technicznej.
- Jeżeli instrukcja narusza RODO lub inne przepisy o ochronie danych, PaSy IT poinformuje Administratora przed jej wykonaniem, o ile prawo nie zabrania takiego poinformowania.
§ 5. Kategorie osób, których dane dotyczą
Przetwarzanie może obejmować dane osób odwiedzających strony, osób kontaktujących się przez formularze, klientów, kontrahentów i potencjalnych klientów Administratora, pracowników i współpracowników oraz innych osób, których dane Administrator zgodnie z prawem umieści w Panelu.
§ 6. Kategorie danych osobowych
- Mogą być przetwarzane: imię i nazwisko; e-mail; telefon; adres lub inne dane kontaktowe; informacje z wiadomości i zapytań; dane zamówień umieszczone przez Administratora; dane treści strony; historia wersji; zgłoszenia formularzy; dane techniczne stanowiące dane osobowe; inne dane dobrowolnie umieszczone w Panelu.
- Panel nie jest przeznaczony do celowego przetwarzania szczególnych kategorii danych z art. 9 RODO ani danych z art. 10 RODO.
- Jeżeli Administrator zdecyduje się na takie przetwarzanie, odpowiada za odpowiednią podstawę prawną i dodatkowe wymogi RODO oraz właściwego prawa.
§ 7. Skrzynka zgłoszeń formularzy
- Panel może posiadać funkcję przechwytywania i przechowywania zgłoszeń formularzy.
- Funkcja jest opcjonalna i domyślnie wyłączona.
- Po aktywacji PaSy IT może przetwarzać imię i nazwisko, e-mail, telefon, treść wiadomości, informacje o zapytaniu lub zamówieniu oraz inne dane wpisane w formularzu.
- IP osoby wysyłającej nie jest zapisywane przez mechanizm skrzynki.
- Zgłoszenia są przechowywane w bazie Panelu i mogą być dostępne dla Administratora i PaSy IT zgodnie z architekturą.
- Przechowywanych jest maksymalnie 500 ostatnich zgłoszeń dla strony; starsze są automatycznie usuwane.
- Przy wyłączonej funkcji dane formularza nie są przekazywane do infrastruktury Panelu przez tę funkcję.
§ 8. Asystent AI
- Panel może udostępniać asystenta AI.
- Asystent może otrzymywać polecenie, identyfikatory i etykiety pól oraz bieżące wartości pól edytowanej podstrony, do 120 znaków każda.
- Dane osobowe w treści strony mogą znaleźć się w danych przekazywanych do usługi AI.
- Zgłoszenia ze skrzynki formularzy nie są przekazywane do AI.
- Asystent działa w ograniczonym zakresie i nie ma nieograniczonej możliwości modyfikacji kodu.
- Zmiany są automatycznie walidowane i nie są publikowane bez działania uprawnionego użytkownika.
- Dostępny jest tryb bez AI.
- Aktualna konfiguracja wykorzystuje OpenRouter jako pośrednika oraz Microsoft Azure jako dostawcę infrastruktury/modelu; zapytania są kierowane do centrum danych w Szwecji.
- PaSy IT stosuje konfigurację, w której przekazane treści nie są wykorzystywane przez dostawcę modelu do trenowania modeli.
- Przy zmianie dostawcy, sposobu lub lokalizacji przetwarzania stosuje się postanowienia o podprocesorach i transferach.
§ 9. Poufność
- Osoby upoważnione posiadają odpowiednie upoważnienie, są zobowiązane do poufności i przetwarzają dane tylko w zakresie potrzebnym do obowiązków.
- Obowiązek poufności trwa również po zakończeniu współpracy w zakresie wymaganym prawem.
§ 10. Podprocesorzy
- Administrator udziela PaSy IT ogólnej zgody na korzystanie z podmiotów przetwarzających niezbędnych do świadczenia Panelu.
- Podstawowi podprocesorzy: Vercel Inc. — hosting i infrastruktura; MongoDB, Inc. / MongoDB Atlas — baza danych; OpenRouter — pośrednictwo AI; Microsoft / Microsoft Azure — infrastruktura i usługa modelu AI.
- PaSy IT może dodać lub zastąpić podprocesora, jeżeli jest to niezbędne do świadczenia usługi, i poinformuje Administratora o zmianie.
- Administrator może zgłosić sprzeciw w terminie 14 dni od informacji o zmianie, jeżeli istnieją uzasadnione podstawy związane z ochroną danych.
- Przy uzasadnionym sprzeciwie PaSy IT podejmie w dobrej wierze działania w celu zapewnienia alternatywy, jeżeli jest technicznie i ekonomicznie możliwa.
- Jeżeli alternatywa nie jest możliwa, a zmiana jest niezbędna, Administrator może zakończyć korzystanie z usługi zgodnie z Regulaminem.
- PaSy IT nakłada na podprocesorów odpowiednie obowiązki ochrony danych i pozostaje odpowiedzialne za ich wykonanie w zakresie wymaganym RODO.
§ 11. Transfery danych poza EOG
- Transfer poza EOG może nastąpić wyłącznie z zastosowaniem mechanizmu zgodnego z rozdziałem V RODO.
- Mogą być stosowane w szczególności decyzja adekwatności, Standardowe Klauzule Umowne Komisji Europejskiej lub inny mechanizm dopuszczony przez RODO.
- PaSy IT utrzymuje odpowiednią podstawę transferu dla podprocesorów powodujących transfer poza EOG.
- Przy zmianie podprocesora, lokalizacji lub podstawy transferu wpływającej na ochronę danych Administrator zostanie poinformowany zgodnie z § 10.
- Klaster MongoDB Atlas jest skonfigurowany w AWS eu-central-1 we Frankfurcie, na terenie EOG.
- Zgodnie z aktualną konfiguracją zapytania AI kierowane są do centrum danych w Szwecji.
§ 12. Bezpieczeństwo przetwarzania
- PaSy IT stosuje środki techniczne i organizacyjne odpowiednie do charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka dla praw i wolności osób.
- Panel stosuje m.in. scrypt z losową solą dla haseł, kontrolę dostępu według roli, rozdzielenie dostępu Administratora i właściciela Panelu, walidację operacji, sanityzację treści, kontrolę zmian strukturalnych, wykrywanie nieprawidłowych zmian, dziennik operacji i zabezpieczenia infrastruktury dostawców.
- PaSy IT może ulepszać środki techniczne i organizacyjne.
- Panel nie stosuje szyfrowania end-to-end uniemożliwiającego operatorowi techniczny dostęp ani kryptograficznej izolacji danych klientów od operatora.
§ 13. Naruszenia
- Po stwierdzeniu naruszenia ochrony danych dotyczącego danych powierzonych PaSy IT poinformuje Administratora bez zbędnej zwłoki.
- W zakresie dostępnych informacji przekaże charakter naruszenia, kategorie danych i osób, możliwe konsekwencje oraz środki zaradcze.
- PaSy IT współpracuje z Administratorem w zakresie wymaganym RODO.
- PaSy IT nie zgłasza naruszenia organowi w imieniu Administratora, chyba że wynika to z prawa lub instrukcji Administratora.
§ 14. Prawa osób
- PaSy IT, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w realizacji praw osób.
- Pomoc może obejmować dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie i inne prawa.
- Przy żądaniu skierowanym bezpośrednio do PaSy IT PaSy IT, w zakresie prawnie dopuszczalnym, poinformuje Administratora.
- PaSy IT nie rozstrzyga samodzielnie o zasadności żądania, gdy decyzja należy do Administratora.
§ 15. Oceny skutków i współpraca
PaSy IT, w zakresie wynikającym z charakteru przetwarzania i dostępnych informacji, pomaga przy DPIA, konsultacjach z organem, ocenie bezpieczeństwa i wykazaniu zgodności z art. 28 RODO.
§ 16. Zwrot i usunięcie danych
- Po zakończeniu usług Administrator decyduje, czy dane mają zostać zwrócone albo usunięte przez PaSy IT.
- Instrukcja może być przekazana elektronicznie.
- Powinna zostać przekazana z odpowiednim wyprzedzeniem, chyba że strony ustalą inaczej.
- Przy zwrocie PaSy IT udostępni dane w technicznie dostępnym lub uzgodnionym formacie.
- Przy usunięciu PaSy IT usunie dane i istniejące kopie, chyba że prawo UE lub państwa członkowskiego wymaga dalszego przechowywania.
- W takim przypadku PaSy IT poinformuje Administratora, o ile prawo na to pozwala, i ograniczy przetwarzanie do wymaganego zakresu.
- Na żądanie potwierdzi wykonanie usunięcia.
- Przy danych w historii wersji podejmie technicznie dostępne działania zgodnie z instrukcją.
- Jeżeli usunięcie z określonej kopii, wydania lub historii jest technicznie niemożliwe lub wymaga dodatkowych działań, poinformuje Administratora i podejmie działania zgodne z prawem.
- Niezmienność historii nie stanowi podstawy odmowy współpracy przy prawach osób.
§ 17. Kopie zapasowe
- Jeżeli wykonywane są kopie zapasowe, mogą zawierać dane powierzone.
- Kopie mogą być wykonywane nieregularnie i nie stanowią gwarancji ciągłego lub harmonogramowego backupu.
- Dane w backupach podlegają zasadom bezpieczeństwa i usuwania z DPA.
- Jeżeli usunięcie wymaga oczekiwania na koniec cyklu życia kopii, PaSy IT ograniczy dostęp i usunie dane zgodnie z cyklem retencji.
§ 18. Informacje, audyt i inspekcje
- PaSy IT udostępni informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Informacje mogą dotyczyć środków bezpieczeństwa, podprocesorów, lokalizacji, transferów, incydentów i realizacji DPA.
- Administrator może przeprowadzić audyt lub inspekcję albo powierzyć ją niezależnemu audytorowi.
- Administrator zapewni rozsądne uprzednie zawiadomienie, z wyjątkiem sytuacji, gdy nie jest ono prawnie właściwe lub mogłoby utrudnić skuteczne zbadanie incydentu.
- PaSy IT współpracuje i udostępnia informacje niezbędne do audytu.
- Audyt powinien ograniczać zakłócenia działania Panelu oraz chronić dane innych klientów.
- Administrator nie uzyskuje dostępu do danych innych klientów ani informacji poufnych osób trzecich.
- Dostępne raporty, certyfikaty i wyniki audytów mogą być wykorzystane jako element wykazywania zgodności.
- Postanowienia nie ograniczają prawa Administratora z art. 28 ust. 3 lit. h RODO.
§ 19. Obowiązki Administratora
Administrator odpowiada za legalność podstawy przetwarzania, cele, obowiązki informacyjne, zakres danych, prawidłowość, legalność treści strony i obowiązki wynikające z RODO. Powinien uwzględniać charakter Panelu i środki bezpieczeństwa przy wyborze danych.
§ 20. Zmiany DPA
- PaSy IT może zmienić DPA w związku ze zmianą prawa, działania Panelu, podprocesora, infrastruktury, wymagań ochrony danych lub dla doprecyzowania.
- O istotnych zmianach poinformuje z rozsądnym wyprzedzeniem.
- Zmiana nie może ograniczać praw Administratora wynikających bezpośrednio z RODO.
§ 21. Pierwszeństwo dokumentów
- W razie sprzeczności dotyczącej ochrony danych DPA ma pierwszeństwo przed Regulaminem.
- W pozostałym zakresie stosuje się Regulamin i właściwe prawo.
- DPA nie wyłącza obowiązków wynikających bezpośrednio z RODO.
§ 22. Prawo właściwe i zakres terytorialny
- DPA jest przeznaczona dla Administratorów z UE lub EOG.
- Opiera się na RODO i innych bezwzględnie obowiązujących przepisach właściwych dla przetwarzania.
- Podlega prawu właściwemu dla umowy głównej, z zastrzeżeniem bezwzględnie obowiązujących przepisów UE i ochrony danych.
- Gdy umowa główna podlega prawu polskiemu, stosuje się prawo polskie z uwzględnieniem bezpośrednio stosowanego prawa UE.
- Nic w DPA nie wyłącza bezwzględnie obowiązujących praw lub obowiązków ochrony danych w innej jurysdykcji UE/EOG.
§ 23. Zawarcie elektroniczne
- DPA może być zawarta elektronicznie.
- Administrator ma przed zawarciem możliwość zapoznania się z pełną treścią.
- Akceptacja może nastąpić przez mechanizm akceptacji na stronie PaSy IT.
- Akceptacja stanowi zawarcie umowy powierzenia w zakresie DPA.
- DPA jest integralną częścią warunków świadczenia Panelu.
ZAŁĄCZNIK NR 1 — SZCZEGÓŁOWY OPIS PRZETWARZANIA
Przedmiot: przetwarzanie danych w Panelu, w tym przechowywanie, obsługa, modyfikowanie i publikowanie treści oraz, po aktywacji funkcji, formularzy.
Czas: okres świadczenia Panelu i okres niezbędny do wykonania instrukcji zwrotu/usunięcia, z uwzględnieniem obowiązków prawnych.
Operacje: utrwalanie, przechowywanie, przeglądanie, modyfikowanie, publikowanie, przywracanie, usuwanie i przekazywanie podprocesorom w zakresie niezbędnym do usługi.
Osoby: odwiedzający; osoby kontaktujące się; klienci i potencjalni klienci; pracownicy i współpracownicy; kontrahenci; inne osoby, których dane Administrator umieści w Panelu.
Dane: identyfikacyjne, kontaktowe, wiadomości i zapytania, zamówienia, treść strony, historia wersji, formularze i dane techniczne mogące stanowić dane osobowe.
Szczególne kategorie: Panel nie jest przeznaczony do celowego przetwarzania szczególnych kategorii danych ani danych dotyczących wyroków i czynów zabronionych. Przy takim przetwarzaniu Administrator odpowiada za podstawę prawną i dodatkowe wymogi.
Podprocesorzy: Vercel Inc.; MongoDB, Inc. / MongoDB Atlas; OpenRouter; Microsoft / Microsoft Azure.