Umowa powierzenia przetwarzania danych osobowych
Stały adres tej wersji: https://riadov.systems/pl/umowa-powierzenia/1-0/
1. Strony i charakter umowy
Jest to wzór Umowy powierzenia przetwarzania danych osobowych (dalej — „Umowa powierzenia”) — umowy wymaganej przez art. 28 RODO, gdy Riadov Systems przetwarza dane osobowe w imieniu Zamawiającego. Stanowi ona część Zamówienia zgodnie z Warunkami realizacji zamówień i hostingu i jest zawierana na piśmie, w tym w formie elektronicznej (art. 28 ust. 9 RODO) — podpisanym dokumentem albo potwierdzeniem wypełnionej treści z adresu e-mail Zamawiającego wskazanego w Zamówieniu.
- Administrator, „Ty” — [nazwa lub imię i nazwisko], [adres], [NIP lub inny numer rejestrowy], [osoba działająca w imieniu administratora].
- Podmiot przetwarzający, „my” — Riadov Systems Vladyslav Riadov, NIP 6972395549, REGON 526790012, ul. Jana Ostroroga 1a/28, 64-100 Leszno, Polska; kontakt w sprawach danych i incydentów: support@riadov.systems, Telegram @Riadov_Systems.
Pola w nawiasach kwadratowych tutaj i w Załącznikach 1–4 wypełnia się dla każdej umowy. Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „dalszy podmiot przetwarzający” (inny podmiot przetwarzający) i „naruszenie ochrony danych osobowych” użyto w znaczeniu RODO. „Zamówienie”, „Sekrety” i „Hosting zarządzany” — w znaczeniu Warunków realizacji zamówień i hostingu.
Wcześniejsze umowy pozostają bez zmian. Jeżeli między nami zawarto już umowę dotyczącą przetwarzania danych, obowiązuje ona na dotychczasowych warunkach. Niniejszy wzór zastępuje ją tylko na podstawie porozumienia obu stron w formie dokumentowej i nie działa wstecz.
2. Przedmiot, charakter i cel przetwarzania
Przedmiot, charakter i cel przetwarzania, rodzaje danych osobowych i kategorie osób, których dane dotyczą, określa Załącznik 1. Przetwarzamy dane wyłącznie w celu realizacji Zamówienia — tworzenia oprogramowania, Hostingu zarządzanego i Wsparcia — i w zakresie do tego niezbędnym.
Umowa powierzenia obowiązuje przez czas trwania Zamówienia i dalej — do czasu zwrotu i usunięcia przez nas danych zgodnie z rozdziałem 12.
3. Przetwarzanie wyłącznie na polecenie
- Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie — na podstawie niniejszej Umowy powierzenia, Zamówienia i poleceń w formie dokumentowej z kontaktu wskazanego w Załączniku 1 — w tym w zakresie przekazywania danych poza Europejski Obszar Gospodarczy (EOG).
- Jeżeli prawo Unii lub państwa członkowskiego zobowiązuje nas do przetwarzania danych w inny sposób, informujemy Cię o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
- Jeżeli naszym zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie Cię o tym informujemy i do czasu Twojej odpowiedzi nie wykonujemy takiego polecenia.
- Twoich danych osobowych nie wykorzystujemy do własnych celów: nie sprzedajemy ich, nie wykorzystujemy do reklamy, do analityki własnych produktów, do trenowania modeli sztucznej inteligencji ani jako danych testowych w innych projektach. Ponowne wykorzystanie Naszego kodu (Warunki realizacji zamówień i hostingu, rozdział 7) nigdy nie obejmuje Twoich danych ani Sekretów.
- Do tworzenia oprogramowania i testów używamy danych testowych lub zanonimizowanych. Danych produkcyjnych — tylko wtedy, gdy bez nich nie jest to możliwe (na przykład w celu zbadania konkretnej awarii), i w minimalnym zakresie.
- Z narzędzi programistycznych ze sztuczną inteligencją korzystamy wyłącznie z tych, które wskazano w Załączniku 3, na warunkach komercyjnych ich dostawcy wraz z umową powierzenia przetwarzania danych. Dane produkcyjne trafiają tam wyłącznie w minimalnym zakresie potrzebnym do zbadania konkretnej awarii. Danych dotyczących zdrowia nigdy nie przekazujemy do narzędzi programistycznych ze sztuczną inteligencją — do badania takich awarii używamy wyłącznie danych syntetycznych lub zanonimizowanych.
4. Kto ma dostęp
Dostęp do danych osobowych z naszej strony mają wyłącznie osoby, którym jest on potrzebny do realizacji Zamówienia — wskazane w Załączniku 1. Każda z nich zobowiązała się do zachowania poufności lub podlega ustawowemu obowiązkowi zachowania poufności i przetwarza dane wyłącznie na Twoje polecenie. Nową osobę dopuszczamy tylko z takim samym zobowiązaniem i informujemy Cię o tym.
Dotyczy to naszych ludzi. Dostawcy infrastruktury (rozdział 6) działają na własnych warunkach i mogą mieć techniczny dostęp do swojego sprzętu i sieci. Nie twierdzimy, że poza nami nikt nie ma fizycznej ani technicznej możliwości dostępu do serwerów.
5. Bezpieczeństwo przetwarzania
Stosujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO, z uwzględnieniem ryzyka dla osób, których dane są przetwarzane. Środki i stan każdego z nich na dzień zawarcia — w Załączniku 2. Możemy zmieniać środki wyłącznie bez obniżania ogólnego poziomu ochrony.
Szczególne kategorie danych (art. 9 RODO), na przykład dane dotyczące zdrowia, oraz dane dotyczące wyroków skazujących (art. 10 RODO) przetwarzamy tylko wtedy, gdy wyraźnie wskazano to w Załączniku 1 wraz z dodatkowymi środkami ochrony.
6. Dalsze powierzenie
- Udzielasz ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3, na określonych tam warunkach.
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego informujemy Cię na adres e-mail z Załącznika 1 co najmniej z wyprzedzeniem określonym w Załączniku 1 — podając nazwę, rolę, rodzaj danych i miejsce przetwarzania. W tym terminie możesz wyrazić sprzeciw, wskazując przyczynę związaną z ochroną danych. Jeżeli nie możemy uwzględnić sprzeciwu, możesz bez kar umownych zakończyć Usługi, których dotyczy zmiana, z dniem jej wejścia w życie.
- Każdy dalszy podmiot przetwarzający jest zobowiązany umową do przestrzegania obowiązków w zakresie ochrony danych odpowiadających art. 28 ust. 3 RODO, w zakresie swojej roli. W przypadku dużych dostawców infrastruktury są to ich standardowe umowy powierzenia przetwarzania danych: nie obiecujemy indywidualnych warunków z nimi.
- Za wykonanie przez dalszy podmiot przetwarzający jego obowiązków w zakresie ochrony danych odpowiadamy wobec Ciebie w pełni.
Kto nie jest naszym dalszym podmiotem przetwarzającym. Telegram — platforma, za pośrednictwem której działają boty: dane swoich użytkowników przetwarza jako odrębny administrator na własnych warunkach. Twoje konta w usługach zewnętrznych (na przykład poczta, chmura, dostawca płatności lub klucz do usługi sztucznej inteligencji), z którymi system łączy się za pomocą Twojego dostępu, to Twoi dostawcy na podstawie Twoich umów z nimi.
7. Przekazywanie poza EOG
Poza EOG przekazujemy dane osobowe wyłącznie na Twoje polecenie i wyłącznie na podstawach z rozdziału V RODO: na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych przyjętych przez Komisję (na dzień niniejszej wersji — decyzja wykonawcza (UE) 2021/914), z dodatkowymi środkami, jeżeli są potrzebne. Dalsze podmioty przetwarzające, które mogą przetwarzać dane poza EOG, oraz podstawa przekazania są wskazane w Załączniku 3.
8. Żądania osób dotyczące ich danych
- Jeżeli osoba zwróci się do nas z żądaniem dotyczącym jej danych w Twoim systemie, przekazujemy Ci żądanie w terminie z Załącznika 1 i sami nie odpowiadamy na nie merytorycznie, chyba że polecisz inaczej.
- Pomagamy Ci realizować żądania — dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu — za pomocą funkcji systemu (narzędzi eksportu i usuwania, jeżeli są w Rezultacie) albo ręcznie na Twoje polecenie w formie dokumentowej z numerem żądania. Tożsamość osoby weryfikujesz i decyzję w sprawie żądania podejmujesz Ty.
- Pomoc w zakresie wskazanym w Załączniku 1 — bez odrębnej opłaty; ponad ten zakres — według stawki z Zamówienia. Pomoc potrzebna z powodu naszego naruszenia — bezpłatnie.
- Jeżeli bazę systemu trzeba będzie odtworzyć z kopii zapasowej, powtarzamy wykonane usunięcia przed ponownym udostępnieniem systemu.
9. Naruszenia ochrony danych
- O naruszeniu ochrony danych osobowych, które dotyczy Twoich danych, informujemy Cię bez zbędnej zwłoki po jego stwierdzeniu — na kontakt w sprawie incydentów z Załącznika 1, nie później niż w terminie tam wskazanym.
- Zawiadomienie zawiera to, co jest nam wiadome: co się stało, kategorie i przybliżoną liczbę osób i wpisów, prawdopodobne konsekwencje, podjęte i planowane środki oraz kontakt do uzyskania dalszych informacji. Czego nie wiemy od razu, przekazujemy etapami, bez zbędnej zwłoki.
- Podejmujemy środki w celu ograniczenia skutków, dokumentujemy naruszenie i pomagamy Ci zgłosić je organowi nadzorczemu (art. 33 RODO) i zawiadomić osoby (art. 34 RODO). Bez Twojego polecenia nie zgłaszamy w Twoim imieniu naruszenia ani organowi nadzorczemu, ani osobom, chyba że wymaga tego prawo.
10. Inna pomoc i rejestr
Uwzględniając charakter przetwarzania i dostępne nam informacje, pomagamy Ci wywiązywać się z obowiązków z art. 32–36 RODO: bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych i uprzednie konsultacje z organem nadzorczym. Prowadzimy rejestr kategorii czynności przetwarzania dokonywanych w Twoim imieniu (art. 30 ust. 2 RODO) i współpracujemy z organem nadzorczym na jego żądanie.
11. Informacje i audyt
- Na Twoje żądanie udostępniamy informacje niezbędne do wykazania wykonywania niniejszej Umowy powierzenia: opis środków, wykaz dalszych podmiotów przetwarzających, raporty o naruszeniach, potwierdzenia usunięć.
- Ty lub niezależny audytor upoważniony przez Ciebie, zobowiązany do zachowania poufności, możecie przeprowadzić audyt, w tym inspekcję na miejscu — po uprzednim zawiadomieniu i nie częściej, niż wskazano w Załączniku 1. Ograniczenie częstotliwości nie obowiązuje po naruszeniu ochrony Twoich danych ani na żądanie organu nadzorczego.
- Audyt nie daje dostępu do danych innych klientów ani do Sekretów infrastruktury i nie może zagrażać bezpieczeństwu systemów: na wspólnej infrastrukturze pokazujemy to, co dotyczy Twoich danych — poprzez demonstrację, wybrane dowody lub raporty.
- Centrów przetwarzania danych dostawców (rozdział 6) nie możemy udostępnić do kontroli: w ich zakresie przekazujemy ich certyfikaty, raporty i umowy powierzenia przetwarzania danych — w zakresie, w jakim dostawca je udostępnia.
- Każda ze stron ponosi własne koszty audytu.
12. Zakończenie: zwrot i usunięcie danych
- Po zakończeniu Usług związanych z przetwarzaniem, zależnie od Twojego wyboru, zwracamy Ci wszystkie dane osobowe (eksport zgodnie z Warunkami realizacji zamówień i hostingu, rozdział 10) i je usuwamy albo tylko je usuwamy — w terminie z Załącznika 1. Jeżeli do zakończenia nie wskażesz wyboru, najpierw przekazujemy Ci eksport w bezpieczny sposób, a następnie usuwamy dane.
- Usunięcie obejmuje produkcyjne bazy, pliki, dzienniki z danymi osobowymi, które kontrolujemy, oraz kopie robocze na naszych urządzeniach. O zakończeniu usuwania informujemy w formie dokumentowej.
- Kopie zapasowe. Z kopii zapasowych dane znikają nie od razu, lecz z upływem okresu przechowywania kopii, która je zawiera — zgodnie z Załącznikiem 4. Do tego czasu kopie nie są wykorzystywane w innym celu i są chronione tak samo jak dane produkcyjne. Jeżeli kopię zapasową serwera trzeba będzie odtworzyć, usuwamy Twoje dane z odtworzonej kopii przed przywróceniem serwera do pracy.
- Dłużej możemy przechowywać dane tylko wtedy, gdy wymaga tego prawo Unii lub państwa członkowskiego. Wówczas informujemy, jakie dane, na jakiej podstawie i do kiedy są przechowywane, i przetwarzamy je wyłącznie w tym celu.
- Usunięcie w usługach zewnętrznych, z którymi system jest połączony Twoim kontem (rozdział 6), należy do Ciebie.
13. Odpowiedzialność, pierwszeństwo i prawo właściwe
Odpowiedzialność między nami określają Warunki realizacji zamówień i hostingu (rozdział 14) i Zamówienie. Ograniczenia odpowiedzialności między stronami nie zmieniają odpowiedzialności każdej z nas wobec osób, których dane są przetwarzane (art. 82 RODO), i wobec organu nadzorczego ani nie mają zastosowania do szkody wyrządzonej umyślnie. Jeżeli sami określimy cele i sposoby przetwarzania z naruszeniem niniejszej Umowy powierzenia, w odniesieniu do takiego przetwarzania uważa się nas za administratora (art. 28 ust. 10 RODO).
W zakresie ochrony danych osobowych niniejsza Umowa powierzenia ma pierwszeństwo przed Zamówieniem, Warunkami realizacji zamówień i hostingu oraz Regulaminem.
Umowa powierzenia podlega prawu Rzeczypospolitej Polskiej; spory — jak w rozdziale 16 Regulaminu.
Załącznik 1. Opis przetwarzania i terminy
| Pole | Co wpisać |
|---|---|
| System | [nazwa, adres] |
| Usługi obejmujące przetwarzanie danych | [Hosting zarządzany / tworzenie oprogramowania z dostępem do danych produkcyjnych / Wsparcie] |
| Charakter przetwarzania | [przechowywanie i hosting, tworzenie i odtwarzanie kopii zapasowych, eksport i usuwanie na polecenie, wgląd w celu badania awarii, zmiany na polecenie] |
| Cel | realizacja Zamówienia z dnia [data]: [opis] |
| Kategorie osób | [klienci, pracownicy, kierowcy, członkowie społeczności, użytkownicy bota…] |
| Rodzaje danych | [imię i nazwisko, telefon, e-mail, Telegram ID, adres, dokumenty, zdjęcia…] |
| Szczególne kategorie i dane dotyczące wyroków skazujących | [brak / jakie — i dodatkowe środki] |
| Kontakt administratora w sprawie poleceń | [imię i nazwisko, e-mail, Telegram] |
| Kontakt administratora w sprawie incydentów | [imię i nazwisko, telefon, e-mail] |
| Inspektor ochrony danych administratora | [jeżeli wyznaczono] |
| Nasze osoby z dostępem | [imię i nazwisko — rola] |
| Informacja o nowym dalszym podmiocie przetwarzającym | [dni] przed rozpoczęciem |
| Przekazanie Ci żądania osoby | w ciągu [dni roboczych] |
| Pomoc przy żądaniach bez odrębnej opłaty | [liczba żądań lub godzin miesięcznie] |
| Zawiadomienie o naruszeniu ochrony danych | nie później niż [godziny] od jego stwierdzenia |
| Audyt | zawiadomienie z wyprzedzeniem [dni]; nie częściej niż [raz w roku] |
| Zwrot i usunięcie po zakończeniu | w ciągu [dni] |
Załącznik 2. Środki bezpieczeństwa
Stan każdego środka wpisuje się na dzień zawarcia według faktycznego stanu infrastruktury: środek, który jest dopiero planowany, oznacza się jako planowany, a nie jako stosowany.
| Środek | Sposób | Stan |
|---|---|---|
| Szyfrowanie podczas przesyłania | HTTPS między użytkownikami a systemem | [stosowany / planowany] |
| Dostęp do serwerów | wyłącznie za pomocą kluczy SSH, bez logowania hasłem; zapora sieciowa; blokowanie prób odgadnięcia haseł | [stosowany / planowany] |
| Separacja systemów | odrębne kontenery, odrębna baza i odrębny użytkownik bazy z niezbędnymi uprawnieniami dla każdego systemu | [stosowany / planowany] |
| Sekrety | w plikach środowiskowych na serwerze, poza repozytoriami kodu | [stosowany / planowany] |
| Kopie zapasowe | codzienne; szyfrowanie kopii przed przechowywaniem i przesłaniem na serwer zapasowy, klucze deszyfrujące — poza serwerami | [stosowany / planowany] |
| Odtwarzanie | odtwarzanie w izolowanym środowisku z powtórzeniem wykonanych usunięć przed udostępnieniem systemu | [stosowany / planowany] |
| Monitoring | powiadomienia dla administratora o awariach kopii zapasowych i usług | [stosowany / planowany] |
| Minimalizacja | dane testowe przy tworzeniu oprogramowania; narzędzia eksportu i usuwania danych osoby tam, gdzie są w Rezultacie | [stosowany / planowany] |
| Aktualizacje | aktualizacje zależności i obrazów w ramach Wsparcia | [stosowany / planowany] |
| Organizacyjne | zobowiązania do zachowania poufności, dostęp tylko dla niezbędnych osób, ewidencja żądań osób i naruszeń | [stosowany / planowany] |
Załącznik 3. Dalsze podmioty przetwarzające
Innym dalszym podmiotom przetwarzającym nie powierzamy Twoich danych bez procedury z rozdziału 6. Wiersz, który nie dotyczy Twojego systemu, oznacza się „nie korzystamy”.
| Dostawca | Rola | Jakie dane | Miejsce przetwarzania i podstawa przekazania | Kiedy korzystamy |
|---|---|---|---|---|
| Contabo GmbH | Serwer (VPS), na którym działają system, jego bazy, pliki i archiwa kopii zapasowych | Wszystkie dane systemu | UE (Niemcy) | Zawsze przy Hostingu zarządzanym |
| Cloudflare, Inc. | Sieć dostarczania i ochrony treści: przechodzą przez nią żądania do systemu pod adresami, które obsługujemy przez Cloudflare (w tym w domenie riadov.app) | Treść żądań i odpowiedzi systemu, adresy IP i dane techniczne żądań | Sieć Cloudflare, możliwe przetwarzanie poza EOG; podstawa: [zgodnie z umową powierzenia przetwarzania danych Cloudflare na dzień zawarcia] | Jeżeli adres systemu jest obsługiwany przez Cloudflare na naszym koncie |
| [Dostawca serwera zapasowego] | Przechowywanie migawek kopii zapasowych poza serwerem głównym | Kopie baz i plików systemu | [państwo]; podstawa: [jeżeli poza EOG] | Od dnia uruchomienia serwera zapasowego — po poinformowaniu zgodnie z rozdziałem 6 |
| OpenAI | Funkcje sztucznej inteligencji systemu (na przykład analiza dokumentów lub sprawdzanie wiadomości) | Teksty i dokumenty, które system przekazuje do analizy | [miejsce przetwarzania i podstawa — zgodnie z warunkami OpenAI na dzień zawarcia] | Tylko jeżeli taka funkcja jest w Zamówieniu i działa na naszym kluczu API |
| Google (Drive, Gmail) | Magazyn danych lub poczta, z którymi współpracuje system | [dane] | [miejsce przetwarzania i podstawa] | Tylko jeżeli system współpracuje z Google na naszym koncie |
| Anthropic Ireland, Limited / Anthropic PBC | Narzędzia programistyczne ze sztuczną inteligencją (Claude, na warunkach komercyjnych Anthropic wraz z umową powierzenia przetwarzania danych): pomoc przy kodzie i badanie awarii | Kod; dane osobowe — wyłącznie w minimalnym zakresie potrzebnym do zbadania konkretnej awarii; dane dotyczące zdrowia — nigdy | USA; podstawa: standardowe klauzule umowne, moduł 3 (decyzja wykonawcza (UE) 2021/914) | Podczas tworzenia oprogramowania i Wsparcia |
Załącznik 4. Kopie zapasowe i terminy zniknięcia danych
Dane usunięte z systemu pozostają w kopiach zapasowych do upływu okresu przechowywania ostatniej kopii, która je zawiera. Poniższe okresy to ustawienia naszej infrastruktury; na dzień zawarcia wpisuje się faktyczny stan każdej warstwy.
| Warstwa kopii | Okres | Co to oznacza dla usuniętych danych |
|---|---|---|
| Codzienne archiwa baz i plików na serwerze systemu | [R] dni (na dzień niniejszej wersji ustawiono 7) | Znikają, gdy rotacja usunie ostatnie archiwum, które je zawiera: do R dni plus odstęp między uruchomieniami |
| Kopie plików (zdjęcia, dokumenty) na serwerze systemu | [M] dni od potwierdzonego zniknięcia oryginału / [automatyczne czyszczenie niewłączone — data włączenia] | Kopia pliku jest usuwana M dni po tym, jak kopia zapasowa potwierdziła, że oryginału już nie ma |
| Migawki na serwerze zapasowym innego dostawcy | [nie jest używany / do 35 codziennych i 12 miesięcznych migawek, ale nie dłużej niż S dni, S = [400]] | Znikają, gdy rotacja usunie ostatnią migawkę, która je zawiera |
| Łącznie | [dla baz — do R + S dni, dla plików — do M + S dni, plus odstępy między uruchomieniami] | Na przykład przy M = 30 i S = 400 kopia usuniętego pliku może istnieć około 430 dni |
Jeżeli część tworzenia kopii zapasowych nie działa, ostatnią udaną kopię tej części zatrzymujemy do czasu usunięcia awarii — aby nie zostać bez użytecznej kopii; o awarii dowiadujemy się z powiadomienia i ją usuwamy. Szyfrowanie kopii ją chroni, ale nie jest usunięciem. Kopie w usługach zewnętrznych (na przykład kosz Google Drive) znikają zgodnie z zasadami ich dostawców.