Strona główna
Wersja 1.0

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Data Processing Agreement (DPA) - RODO Art. 28

Data zawarcia: [DO UZUPEŁNIENIA] Wersja: 1.0


WAŻNE INFORMACJE PRAWNE

UWAGA: Ten dokument jest szablonem i wymaga:

  1. ✅ Uzupełnienia danych obu Stron (Administrator i Podmiot Przetwarzający)
  2. ✅ Przeglądu przez prawnika specjalizującego się w RODO
  3. ✅ Dostosowania do faktycznego zakresu przetwarzania danych
  4. ✅ Podpisania przez obie Strony (elektronicznie lub tradycyjnie)

Status prawny: Szablon zgodny z RODO Art. 28. Nie stanowi porady prawnej.

Wymóg prawny: Umowa OBOWIĄZKOWA zgodnie z RODO Art. 28 ust. 3 - brak umowy to naruszenie RODO (kara do 10 mln EUR lub 2% światowego obrotu).


STRONY UMOWY

ADMINISTRATOR DANYCH OSOBOWYCH (Klient)

Nazwa: [NAZWA FIRMY KLIENTA] NIP: [NIP KLIENTA] REGON: [REGON KLIENTA] Adres: [ADRES KLIENTA] Reprezentowany przez: [IMIĘ NAZWISKO OSOBY REPREZENTUJĄCEJ] Email: [EMAIL KLIENTA]

zwany dalej „Administratorem"

PODMIOT PRZETWARZAJĄCY (Usługodawca)

Nazwa: [NAZWA FIRMY USŁUGODAWCY] NIP: [NIP USŁUGODAWCY] REGON: [REGON USŁUGODAWCY] Adres: [ADRES USŁUGODAWCY] Reprezentowany przez: [IMIĘ NAZWISKO OSOBY REPREZENTUJĄCEJ] Email: kontakt@[DOMENA]

zwany dalej „Podmiotem Przetwarzającym" lub „Procesorem"


Administrator i Podmiot Przetwarzający zwani dalej łącznie „Stronami", a każdy z nich „Stroną", zawierają niniejszą Umowę Powierzenia Przetwarzania Danych Osobowych (zwaną dalej „Umową") na podstawie:

  • RODO – Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Art. 28 ust. 3)
  • Ustawy o Ochronie Danych Osobowych z dnia 10 maja 2018 r. (Dz.U. 2019 poz. 1781)

§ 1. DEFINICJE

Ilekroć w Umowie mowa o:

  1. RODO – rozumie się przez to Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.;

  2. Dane Osobowe – oznacza informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (RODO Art. 4 pkt 1);

  3. Przetwarzanie – oznacza operację lub zestaw operacji wykonywanych na danych osobowych (zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, udostępnianie, usuwanie – RODO Art. 4 pkt 2);

  4. Administrator – oznacza podmiot, który określa cele i sposoby przetwarzania danych osobowych (RODO Art. 4 pkt 7);

  5. Podmiot Przetwarzający / Procesor – oznacza podmiot, który przetwarza dane osobowe w imieniu Administratora (RODO Art. 4 pkt 8);

  6. Podprocesor / Dalszy Podmiot Przetwarzający – oznacza podmiot, któremu Procesor powierzył część przetwarzania danych (RODO Art. 28 ust. 2);

  7. Osoba, której dane dotyczą / Podmiot Danych – osoba fizyczna, której dane osobowe są przetwarzane;

  8. Naruszenie Ochrony Danych Osobowych / Data Breach – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych (RODO Art. 4 pkt 12);

  9. UODO – Urząd Ochrony Danych Osobowych (polski organ nadzorczy);

  10. System Krystyna – system teleinformatyczny do prowadzenia księgowości online, udostępniany przez Podmiot Przetwarzający.


§ 2. PRZEDMIOT I ZAKRES UMOWY

2.1 Przedmiot Umowy

  1. Niniejsza Umowa określa zasady, na jakich Podmiot Przetwarzający przetwarza dane osobowe w imieniu Administratora w związku ze świadczeniem usług księgowych za pośrednictwem Systemu Krystyna.

  2. Umowa zawarta jest na podstawie RODO Art. 28 ust. 3 i stanowi integralną część Regulaminu Świadczenia Usług zawartego między Stronami.

  3. Podmiot Przetwarzający zobowiązuje się do przetwarzania danych osobowych wyłącznie w celu świadczenia usług księgowych określonych w Regulaminie.

2.2 Zakres Przetwarzania

Charakter przetwarzania:

  • Prowadzenie księgowości (ewidencja przychodów, kosztów, środków trwałych)
  • Przechowywanie dokumentów księgowych (faktury, umowy, wyciągi bankowe)
  • Sporządzanie deklaracji podatkowych (JPK-VAT, CIT, PIT-11)
  • Przygotowanie zgłoszeń ZUS (DRA, RCA)
  • Generowanie raportów finansowych (bilans, rachunek zysków i strat)
  • Obsługa asystenta AI (przetwarzanie zapytań użytkowników)
  • Ekstrakcja danych z dokumentów (OCR skanów faktur)

Cele przetwarzania:

  • Wykonanie umowy o świadczenie usług księgowych (RODO Art. 6 ust. 1 lit. b)
  • Wypełnienie obowiązków prawnych (Ustawa o Rachunkowości, Ordynacja Podatkowa – RODO Art. 6 ust. 1 lit. c)

Czas trwania przetwarzania:

  • Od daty zawarcia umowy do dnia zakończenia świadczenia usług plus 5 lat (obowiązek archiwizacji wynikający z Ustawy o Rachunkowości Art. 74)

Kategorie osób, których dane dotyczą:

  • Pracownicy Administratora (imię, nazwisko, PESEL, wynagrodzenie – w zakresie PIT-11, ZUS)
  • Kontrahenci Administratora (imię, nazwisko, NIP, adres – w zakresie faktur)
  • Wspólnicy, członkowie zarządu Administratora (imię, nazwisko, PESEL – w zakresie CIT, PIT-4R)
  • Użytkownicy Systemu (email, imię, nazwisko, telefon – dane rejestracyjne)

Kategorie danych osobowych:

  • Dane identyfikacyjne: imię, nazwisko, PESEL
  • Dane kontaktowe: adres zamieszkania/siedziby, email, telefon
  • Dane finansowe: wynagrodzenie, świadczenia, umowy cywilnoprawne
  • Dane firmowe: NIP, REGON, nazwa firmy, adres siedziby
  • Dane techniczne: adres IP, session ID, logi dostępu

Dane wrażliwe (kategorie szczególne – Art. 9 RODO):

  • NIE – Podmiot Przetwarzający nie przetwarza danych wrażliwych (pochodzenie rasowe, przekonania religijne, dane o zdrowiu, orientacja seksualna)
  • WYJĄTEK: Jeśli Administrator dobrowolnie umieści takie dane w opisach transakcji księgowych, ponosi za to pełną odpowiedzialność

§ 3. OBOWIĄZKI PODMIOTU PRZETWARZAJĄCEGO

3.1 Obowiązki Ogólne (RODO Art. 28 ust. 3)

Podmiot Przetwarzający zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora (§ 3.2), chyba że obowiązek przetwarzania wynika z przepisów prawa UE lub państwa członkowskiego (np. Ustawa o Rachunkowości);

  2. Zapewnienia, że osoby upoważnione do przetwarzania danych (pracownicy, współpracownicy) zobowiązały się do zachowania poufności lub ciąży na nich odpowiedni ustawowy obowiązek zachowania poufności;

  3. Wdrożenia odpowiednich środków technicznych i organizacyjnych w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku (RODO Art. 32 – § 4);

  4. Przestrzegania warunków korzystania z usług dalszego podmiotu przetwarzającego (Podprocesora) określonych w § 5;

  5. Wspierania Administratora w wypełnianiu obowiązku odpowiadania na żądania osób, których dane dotyczą dotyczące wykonywania ich praw (dostęp, sprostowanie, usunięcie, ograniczenie – RODO Art. 15-22) – § 6;

  6. Wspierania Administratora w zapewnieniu zgodności z obowiązkami wynikającymi z RODO Art. 32-36 (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, konsultacje z organem nadzorczym) – § 7;

  7. Usunięcia wszystkich danych osobowych lub ich zwrotu Administratorowi po zakończeniu świadczenia usług (§ 8);

  8. Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienia Administratorowi lub audytorowi przeprowadzenia audytu (§ 9).

3.2 Polecenia Administratora

  1. Polecenia ogólne:

    • Zakres przetwarzania określony w § 2.2 (prowadzenie księgowości, deklaracje podatkowe, raporty)
    • Administrator udziela polecenia poprzez korzystanie z funkcjonalności Systemu Krystyna (np. przesłanie faktury do zaksięgowania = polecenie przetworzenia danych kontrahenta)
  2. Polecenia szczegółowe:

    • Administrator może w każdej chwili wydać pisemne (email) polecenie dotyczące konkretnych danych (np. „usuń dane pracownika Jana Kowalskiego")
    • Podmiot Przetwarzający zobowiązuje się wykonać polecenie w terminie 14 dni
  3. Odmowa wykonania polecenia:

    • Podmiot Przetwarzający ma prawo odmówić wykonania polecenia, jeśli narusza ono RODO lub inne przepisy prawa (np. żądanie usunięcia danych przed upływem 5-letniego okresu archiwizacji)
    • Odmowa wymaga pisemnego uzasadnienia (email w ciągu 7 dni)

3.3 Poufność

  1. Osoby upoważnione przez Podmiot Przetwarzający do przetwarzania danych osobowych zobowiązane są do zachowania tajemnicy służbowej również po ustaniu zatrudnienia.

  2. Umowy o zachowaniu poufności:

    • Wszyscy pracownicy i współpracownicy Podmiotu Przetwarzającego mają podpisane umowy NDA
    • Dostęp do danych produkcyjnych wyłącznie w trybie „break-glass" (emergency access z pełnym logowaniem)
  3. Szkolenia:

    • Personel przeszkolony w zakresie RODO (co najmniej raz na rok)
    • Certyfikaty szkoleń dostępne na żądanie Administratora

§ 4. ŚRODKI BEZPIECZEŃSTWA (RODO Art. 32)

4.1 Środki Techniczne

Podmiot Przetwarzający wdrożył następujące środki techniczne:

  1. Szyfrowanie:

    • Transmisja: TLS 1.3 (HTTPS) dla wszystkich połączeń
    • Przechowywanie: PostgreSQL z szyfrowaniem at-rest (encryption at rest)
    • Hasła: bcrypt (hash + salt, 12 rounds minimum)
    • Backupy: AES-256 encryption
  2. Kontrola dostępu:

    • Multi-tenancy: Row-Level Security (RLS) w PostgreSQL – każdy klient widzi tylko swoje dane
    • Autoryzacja: Role-based access control (właściciel, księgowy, użytkownik read-only)
    • Autentykacja wieloskładnikowa (2FA/MFA): dostępna opcjonalnie dla użytkowników
    • JWT tokeny z 15-minutowym wygaśnięciem (short-lived sessions)
  3. Logowanie i audyt:

    • Każda operacja na danych logowana: user_id, timestamp, akcja, wynik
    • Logi audytowe przechowywane 3 lata (RODO Art. 30)
    • Monitoring prób nieautoryzowanego dostępu (failed login attempts, brute force)
  4. Backup i disaster recovery:

    • Backup codzienny (incremental) + tygodniowy (full)
    • Retencja: 30 dni
    • Geograficzne rozdzielenie (centrum danych w innej lokalizacji w UE)
    • Testowanie odzyskiwania danych: raz na kwartał
  5. Firewall i IDS/IPS:

    • Web Application Firewall (WAF) z regułami OWASP Top 10
    • Intrusion Detection System (IDS) monitorujący ataki (SQL injection, XSS)
    • Rate limiting: 100 req/min per tenant (ochrona przed DDoS)

4.2 Środki Organizacyjne

  1. Polityka dostępu:

    • Dostęp do danych produkcyjnych wyłącznie „need-to-know" basis
    • Zarządzanie uprawnieniami: coroczny przegląd (access review)
    • Natychmiastowe odwołanie dostępu przy zakończeniu współpracy
  2. Incident Response Plan:

    • Procedura reakcji na naruszenie ochrony danych (Data Breach Response)
    • Zespół ds. bezpieczeństwa: kontakt 24/7
    • Zgłoszenie do UODO w 72h (RODO Art. 33) – § 7.2
  3. Audyty bezpieczeństwa:

    • Penetration testing: raz na rok (zewnętrzna firma audytorska)
    • Vulnerability scanning: co miesiąc (automatyczne skanowanie)
    • Raport z audytu dostępny dla Administratora na żądanie
  4. Certyfikaty i standardy:

    • [DO UZUPEŁNIENIA: np. ISO 27001, SOC 2 Type II – jeśli posiadane]
    • Zgodność z OWASP Top 10 (zabezpieczenie aplikacji webowej)

4.3 Pseudonimizacja i Minimalizacja Danych

  1. Pseudonimizacja:

    • Dane pracowników w systemie identyfikowane przez ID (nie PESEL w interfejsie)
    • Logi systemowe: użytkownik identyfikowany przez user_id (nie email)
  2. Minimalizacja danych:

    • Zbieranie wyłącznie danych niezbędnych do prowadzenia księgowości
    • Brak profilowania zachowań użytkowników (no tracking, no analytics cookies bez zgody)

§ 5. PODPROCESORY (Dalsi Podmioty Przetwarzające)

5.1 Zgoda Ogólna na Podprocesorów

  1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z usług Podprocesorów wymienionych w § 5.2.

  2. Podmiot Przetwarzający zobowiązuje się powiadomić Administratora o zamiarze dodania nowego Podprocesora lub zastąpienia dotychczasowego z co najmniej 30-dniowym wyprzedzeniem.

  3. Administrator ma prawo sprzeciwić się korzystaniu z nowego Podprocesora w terminie 14 dni od otrzymania powiadomienia. W przypadku sprzeciwu:

    • Podmiot Przetwarzający dokona starań, aby nie korzystać z tego Podprocesora
    • Jeśli nie jest to możliwe, Administrator ma prawo rozwiązać umowę (z 30-dniowym wypowiedzeniem)

5.2 Lista Podprocesorów

Aktualnie wykorzystywani Podprocesory:

Nazwa Podprocesora Siedziba Zakres przetwarzania Zabezpieczenia transferu
Anthropic, PBC USA (San Francisco) Asystent AI: przetwarzanie zapytań użytkowników (bez danych księgowych) Standard Contractual Clauses (SCC) + szyfrowanie end-to-end
SEOHOST Sp. z o.o. Polska Hosting infrastruktury (serwery, bazy danych, poczta email) Umowa DPA zgodnie z RODO Art. 28, dane w UE

Aktualna lista dostępna: https://ikrystyna.pl/podprocesory

5.3 Obowiązki wobec Podprocesorów

  1. Podmiot Przetwarzający nałoży na każdego Podprocesora takie same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy (RODO Art. 28 ust. 4).

  2. Umowy z Podprocesorami zawierają postanowienia zgodne z RODO Art. 28 ust. 3 (zakres jak § 3 niniejszej Umowy).

  3. Podmiot Przetwarzający ponosi pełną odpowiedzialność wobec Administratora za działania Podprocesorów (RODO Art. 28 ust. 4).

5.4 Transfer Danych Poza Europejski Obszar Gospodarczy (EOG)

  1. Anthropic (USA):

    • Mechanizm: Standard Contractual Clauses (SCC) zatwierdzone decyzją wykonawczą Komisji Europejskiej 2021/914
    • Dodatkowe środki (Transfer Impact Assessment):
      • Szyfrowanie end-to-end transmisji (TLS 1.3)
      • Minimalizacja danych (brak danych księgowych w promptach AI)
      • Monitoring przepisów amerykańskich (FISA 702, Executive Order 12333)
      • Zobowiązanie Anthropic do zaskarżenia nakazów dostępu sprzecznych z prawem UE
  2. Prawo Administratora:

    • Żądanie kopii zabezpieczeń (SCC, TIA)
    • Sprzeciw wobec transferu (ograniczy funkcjonalność asystenta AI)

§ 6. WSPARCIE W REALIZACJI PRAW OSÓB, KTÓRYCH DANE DOTYCZĄ

6.1 Obowiązki Podmiotu Przetwarzającego

Podmiot Przetwarzający zobowiązuje się wspierać Administratora w realizacji praw osób, których dane dotyczą (RODO Art. 15-22):

Prawa podmiotów danych:

  • Art. 15: Prawo dostępu do danych
  • Art. 16: Prawo do sprostowania
  • Art. 17: Prawo do usunięcia („prawo do bycia zapomnianym")
  • Art. 18: Prawo do ograniczenia przetwarzania
  • Art. 20: Prawo do przenoszenia danych
  • Art. 21: Prawo sprzeciwu

6.2 Procedura

  1. Zgłoszenie do Administratora:

    • Osoba, której dane dotyczą, zgłasza żądanie bezpośrednio do Administratora (nie do Podmiotu Przetwarzającego)
  2. Przekazanie żądania Procesorowi:

    • Administrator przekazuje żądanie do Procesora emailem: rodo@[DOMENA]
    • Procesor potwierdza odbiór w ciągu 24h (business days)
  3. Realizacja przez Procesora:

    • Dostęp do danych: Eksport danych w formacie JSON/CSV za pomocą API (GET /api/v1/rodo/export-company-data)
    • Sprostowanie: Edycja danych w Systemie (na polecenie Administratora)
    • Usunięcie: Anonimizacja danych (zachowanie dokumentów księgowych przez 5 lat zgodnie z Ustawą o Rachunkowości)
    • Ograniczenie: Blokada konta (dane przechowywane, ale nie przetwarzane)
    • Przenoszenie: Eksport w formacie interoperacyjnym (JSON, XML, CSV)
  4. Termin realizacji:

    • Standardowy: 14 dni od otrzymania polecenia od Administratora
    • Priorytetowy (Plan Enterprise): 7 dni
  5. Opłaty:

    • Pierwsze żądanie w roku: bezpłatnie
    • Kolejne żądania: 100 PLN netto (nadmierne/powtarzające się żądania – RODO Art. 12 ust. 5)

6.3 Ograniczenia

Prawo do usunięcia – wyjątki (RODO Art. 17 ust. 3):

❌ Podmiot Przetwarzający nie może usunąć danych przed upływem 5 lat od zakończenia roku obrotowego (Ustawa o Rachunkowości Art. 74):

  • Faktury sprzedaży i zakupu
  • Księgowania (dziennik, księga główna)
  • Deklaracje podatkowe (JPK-VAT, CIT, PIT)
  • Dokumenty ZUS

Rozwiązanie:

  • Anonimizacja danych osobowych (imię, nazwisko, email) z zachowaniem dokumentów księgowych
  • Format: [ANONIMIZOWANE-2025-03-15-UUID]

§ 7. NARUSZENIE OCHRONY DANYCH (Data Breach)

7.1 Obowiązek Powiadomienia

  1. Podmiot Przetwarzający zobowiązuje się niezwłocznie (bez zbędnej zwłoki) powiadomić Administratora o każdym naruszeniu ochrony danych osobowych, o którym się dowiedział.

  2. Termin powiadomienia: Maksymalnie 24 godziny od wykrycia naruszenia (email + telefon).

  3. Forma powiadomienia: Email na adres: [EMAIL ADMINISTRATORA] + telefon (jeśli dostępny).

7.2 Zawartość Powiadomienia (RODO Art. 33 ust. 3)

Powiadomienie zawiera co najmniej:

  1. Opis naruszenia:

    • Charakter naruszenia (nieautoryzowany dostęp, utrata danych, ransomware)
    • Czas wystąpienia i czas wykrycia
    • Zakres danych, których dotyczy (kategorie danych, liczba osób)
  2. Dane kontaktowe:

    • Imię, nazwisko, email, telefon osoby odpowiedzialnej za komunikację w sprawie naruszenia
  3. Prawdopodobne konsekwencje:

    • Ocena ryzyka dla praw i wolności osób (niskie, średnie, wysokie)
    • Możliwe szkody (utrata poufności, tożsamości, kradzież finansowa)
  4. Środki zaradcze:

    • Działania podjęte przez Procesora (containment, eradication)
    • Działania planowane (remediation, prevention)
    • Rekomendacje dla Administratora (np. zmiana haseł przez użytkowników)

7.3 Współpraca przy Zgłoszeniu do UODO

  1. Podmiot Przetwarzający zobowiązuje się współpracować z Administratorem w przygotowaniu zgłoszenia do UODO (jeśli wymagane).

  2. Termin zgłoszenia do UODO: 72 godziny od stwierdzenia naruszenia (RODO Art. 33 ust. 1).

  3. Odpowiedzialność:

    • Administrator dokonuje zgłoszenia do UODO (to on jest administratorem danych)
    • Procesor dostarcza informacje i wspiera proces

7.4 Powiadomienie Osób, Których Dane Dotyczą

  1. Jeśli naruszenie prawdopodobnie skutkuje wysokim ryzykiem dla praw i wolności osób, Administrator zobowiązany jest powiadomić osoby, których dane dotyczą (RODO Art. 34).

  2. Podmiot Przetwarzający wspomoże Administratora w:

    • Identyfikacji osób, których dotyczy naruszenie
    • Przygotowaniu treści powiadomienia
    • Wysłaniu powiadomień (email, SMS, banner w Systemie)

§ 8. USUNIĘCIE LUB ZWROT DANYCH

8.1 Moment Zakończenia Przetwarzania

Przetwarzanie danych kończy się:

  • Z dniem rozwiązania umowy o świadczenie usług księgowych (Regulamin)
  • Z dniem zakończenia okresu archiwizacji (5 lat od zakończenia roku obrotowego zgodnie z Ustawą o Rachunkowości Art. 74)

8.2 Wybór Administratora

Administrator ma prawo wyboru między:

Opcja A: Zwrot danych

  • Podmiot Przetwarzający przekazuje Administratorowi wszystkie dane osobowe w formacie JSON, CSV lub XML
  • Termin: 14 dni od zakończenia umowy
  • Forma: Pobieranie przez API lub transfer FTP/SFTP (dla dużych wolumenów)

Opcja B: Usunięcie danych

  • Podmiot Przetwarzający usuwa wszystkie dane osobowe (z wyjątkiem objętych obowiązkiem archiwizacji)
  • Termin: 30 dni od zakończenia umowy (okres grace dla możliwości zmiany decyzji)
  • Potwierdzenie: Certyfikat usunięcia (email + data + zakres)

8.3 Okres Grace (30 dni)

  1. Przez 30 dni od zakończenia umowy dane przechowywane w stanie „zamrożonym" (read-only, brak nowych operacji).

  2. Administrator może w tym okresie:

    • Zmienić decyzję (zwrot zamiast usunięcia)
    • Pobrać eksport danych
    • Przedłużyć archiwizację (płatna usługa: 99 PLN/miesiąc za przechowywanie)
  3. Po 30 dniach bez komunikatu od Administratora: automatyczne usunięcie danych.

8.4 Wyjątki od Usunięcia

Dane zachowane mimo zakończenia umowy:

  1. Dokumenty księgowe (5 lat):

    • Faktury, księgowania, deklaracje podatkowe
    • Podstawa: Ustawa o Rachunkowości Art. 74
    • Dane zanonimizowane (imiona/nazwiska zastąpione UUID, email usunięty)
  2. Logi audytowe (3 lata):

    • Logi dostępu, operacje na danych
    • Podstawa: RODO Art. 30 (rejestr czynności przetwarzania)
    • Dane pseudonimizowane (user_id bez powiązania z email)
  3. Dane niezbędne do dochodzenia roszczeń (3 lata):

    • Historia fakturowania, korespondencja
    • Podstawa: Kodeks Cywilny (przedawnienie roszczeń)

8.5 Kopie Zapasowe (Backupy)

  1. Dane mogą pozostać w backupach przez okres do 90 dni od usunięcia z systemu produkcyjnego.

  2. Backupy są szyfrowane i niedostępne do odczytu (poza procedurą disaster recovery).

  3. Po upływie okresu retencji backupów (90 dni): automatyczne usunięcie zgodnie z polityką rotacji.


§ 9. AUDYT I INSPEKCJA

9.1 Prawo do Audytu

Administrator ma prawo do:

  1. Żądania informacji o zgodności przetwarzania z RODO i niniejszą Umową
  2. Przeprowadzenia audytu (lub zlecenia audytu niezależnej firmie audytorskiej)
  3. Inspekcji pomieszczeń i systemów Podmiotu Przetwarzającego (z zachowaniem tajemnicy handlowej)

9.2 Procedura Audytu

  1. Powiadomienie:

    • Minimum 14 dni roboczych przed planowanym audytem (email)
    • Określenie zakresu audytu (co będzie sprawdzane)
    • Uzgodnienie daty i godziny (uwzględnienie dostępności Procesora)
  2. Przeprowadzenie:

    • Inspekcja dokumentów (polityki bezpieczeństwa, certyfikaty szkoleń, umowy z Podprocesorami)
    • Przegląd logów (logi dostępu, operacje na danych Administratora)
    • Rozmowy z personelem (z zachowaniem poufności)
    • Ograniczenie: Brak dostępu do danych innych klientów (multi-tenancy)
  3. Raport:

    • Audytor sporządza raport z ustaleń
    • Podmiot Przetwarzający ma prawo do komentarza (7 dni)
    • Ustalenie planu remediation (jeśli znaleziono nieprawidłowości)

9.3 Częstotliwość i Koszty

  1. Częstotliwość:

    • Audyt „na żądanie": Raz na 12 miesięcy (bezpłatnie)
    • Audyt dodatkowy: W przypadku podejrzenia naruszenia RODO (bezpłatnie)
    • Audyt nadmiarowy: >1 audyt/rok bez uzasadnionej przyczyny (koszty ponosi Administrator: stawka roboczogodziny 200 PLN netto)
  2. Koszty audytora zewnętrznego:

    • Podmiot Przetwarzający nie ponosi kosztów audytora wynajętego przez Administratora
    • Podmiot Przetwarzający udostępnia personel i dokumentację (bez dodatkowych opłat)

9.4 Raporty i Certyfikaty

Podmiot Przetwarzający udostępnia na żądanie Administratora:

  1. Raport z penetration testing (raz na rok, z ukryciem szczegółów krytycznych luk)
  2. Certyfikaty szkoleń RODO pracowników
  3. Umowy z Podprocesorami (z ukryciem warunków komercyjnych)
  4. Polityka bezpieczeństwa (Security Policy)
  5. Lista Podprocesorów (aktualizowana co kwartał)

§ 10. ODPOWIEDZIALNOŚĆ I ODSZKODOWANIA

10.1 Odpowiedzialność Podmiotu Przetwarzającego

  1. Podmiot Przetwarzający ponosi odpowiedzialność za szkody wyrządzone naruszeniem RODO wynikające z:

    • Niespełnienia obowiązków RODO adresowanych bezpośrednio do podmiotów przetwarzających (Art. 28 ust. 3)
    • Działania niezgodnego z prawem lub wykraczającego poza polecenia Administratora (RODO Art. 82 ust. 2)
  2. Podmiot Przetwarzający nie ponosi odpowiedzialności, jeśli udowodni, że nie ponosi winy za zdarzenie, które spowodowało szkodę (RODO Art. 82 ust. 3).

10.2 Ograniczenie Odpowiedzialności

  1. Górna granica odpowiedzialności:

    • Maksymalna wysokość odszkodowania: 12-krotność miesięcznej opłaty za subskrypcję płaconej przez Administratora
    • Nie dotyczy szkód wyrządzonych umyślnie lub wskutek rażącego niedbalstwa
  2. Wyłączenia odpowiedzialności:

    • Podmiot Przetwarzający nie odpowiada za szkody wynikłe z:
      • Działań Administratora (błędne polecenia, nieprawidłowe dane wejściowe)
      • Działań osób trzecich (hacking, DDoS)
      • Siły wyższej (klęski żywiołowe, awarie infrastruktury internetowej)

10.3 Kary UODO

  1. W przypadku nałożenia przez UODO kary administracyjnej na Administratora z powodu naruszenia obowiązków przez Podmiot Przetwarzający:

    • Podmiot Przetwarzający zobowiązuje się pokryć wartość kary (w zakresie swojej odpowiedzialności)
    • Limit: zgodnie z § 10.2 ust. 1
  2. Podmiot Przetwarzający ma prawo do obrony w postępowaniu przed UODO (prawo do złożenia wyjaśnień, stanowiska).

10.4 Ubezpieczenie OC

Podmiot Przetwarzający utrzymuje polisę ubezpieczenia odpowiedzialności cywilnej (cyber insurance) na sumę minimum 1 000 000 PLN pokrywającą szkody wynikłe z naruszenia ochrony danych osobowych.

Kopia polisy dostępna na żądanie Administratora.


§ 11. POSTANOWIENIA KOŃCOWE

11.1 Czas Obowiązywania Umowy

  1. Umowa wchodzi w życie z dniem zawarcia umowy o świadczenie usług księgowych (Regulamin).

  2. Umowa obowiązuje przez cały okres świadczenia usług oraz przez okres archiwizacji danych (5 lat zgodnie z Ustawą o Rachunkowości).

  3. Umowa wygasa automatycznie:

    • Z dniem usunięcia wszystkich danych osobowych (zgodnie z § 8)
    • Z dniem upływu okresu archiwizacji (dla dokumentów księgowych)

11.2 Zmiany Umowy

  1. Zmiany Umowy wymagają formy pisemnej (lub email z potwierdzeniem) pod rygorem nieważności.

  2. Podmiot Przetwarzający może zaktualizować Umowę w zakresie:

    • Dostosowania do zmian przepisów prawa (nowe wytyczne EROD, nowelizacja RODO)
    • Aktualizacji listy Podprocesorów (zgodnie z § 5.2)
    • Poprawy środków bezpieczeństwa (§ 4)
  3. Powiadomienie o zmianach: 30 dni przed wejściem w życie (email + banner w Systemie).

11.3 Hierarchia Dokumentów

W przypadku sprzeczności między dokumentami obowiązuje następująca hierarchia:

  1. Niniejsza Umowa Powierzenia Przetwarzania Danych (najwyższa)
  2. Regulamin Świadczenia Usług
  3. Polityka Prywatności
  4. Warunki Płatności

11.4 Rozstrzyganie Sporów

  1. Prawo właściwe: Prawo polskie

  2. Sąd właściwy:

    • Sąd właściwy dla siedziby Administratora (jeśli Administrator jest Konsumentem)
    • Sąd właściwy dla siedziby Podmiotu Przetwarzającego (dla przedsiębiorców)
  3. Mediacja:

    • Strony zobowiązują się dążyć do polubownego rozwiązania sporów
    • W przypadku sporu dotyczącego RODO: możliwość zgłoszenia do UODO (mediacja)

11.5 Język Umowy

Umowa sporządzona w języku polskim. Wersja polska jest wersją wiążącą.

11.6 Rozdzielność Postanowień

Nieważność któregokolwiek postanowienia Umowy nie wpływa na ważność pozostałych postanowień.


PODPISY STRON

ADMINISTRATOR DANYCH OSOBOWYCH:

[NAZWA FIRMY KLIENTA]

........................... Podpis i pieczęć Data: [DO UZUPEŁNIENIA]


PODMIOT PRZETWARZAJĄCY:

[NAZWA FIRMY USŁUGODAWCY]

........................... Podpis i pieczęć Data: [DO UZUPEŁNIENIA]


KONIEC DOKUMENTU

Przygotowano: [DATA] Wymaga przeglądu prawnika: ✅ TAK Status: SZABLON DO DOSTOSOWANIA


ZAŁĄCZNIKI

Załącznik 1: Lista Podprocesorów (aktualizowana co kwartał online: [LINK]) Załącznik 2: Środki techniczne i organizacyjne (szczegóły w § 4) Załącznik 3: Procedura audytu (szczegóły w § 9)