← Kreator NIS2RegulaminPolityka prywatnościUmowa powierzenia

Umowa powierzenia przetwarzania danych osobowych

Wersja 2026-09. Załącznik do Regulaminu usługi Kreator NIS2. Umowa jest zawierana z chwilą jej akceptacji przy rejestracji konta i obowiązuje przez czas korzystania z Usługi.

1. Strony

  1. Administrator: organizacja wskazana przy rejestracji konta, w imieniu której działa osoba zakładająca konto (dalej: Administrator).
  2. Podmiot przetwarzający: Maciej Kowalczyk prowadzący działalność gospodarczą pod firmą Maciej Kowalczyk IT Company, NIP 6443587272, marka Lornis, ul. Staropogońska 88a/30, 41-214 Sosnowiec (dalej: Przetwarzający).
  3. Osoba akceptująca umowę oświadcza, że jest umocowana do jej zawarcia w imieniu Administratora.

2. Przedmiot i cel powierzenia

  1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w celu świadczenia usługi Kreator NIS2: przechowywania odpowiedzi udzielonych w wywiadzie, generowania na ich podstawie dokumentów oraz udostępniania ich Administratorowi.
  2. Przetwarzanie odbywa się wyłącznie na udokumentowane polecenie Administratora, którym jest korzystanie z Usługi zgodnie z Regulaminem. Przetwarzający nie przetwarza powierzonych danych w żadnym innym celu, w szczególności nie wykorzystuje ich do trenowania modeli, analiz statystycznych ani marketingu.

3. Rodzaj danych i kategorie osób

  1. Kategorie osób: pracownicy i współpracownicy Administratora, osoby kontaktowe u dostawców Administratora, osoby wskazane jako odpowiedzialne, zastępujące, podpisujące lub kontaktowe w dokumentach.
  2. Rodzaj danych: imię i nazwisko, stanowisko, służbowy adres e-mail, służbowy numer telefonu, informacje o roli w organizacji oraz informacje o incydentach bezpieczeństwa opisane w rejestrze incydentów (w zakresie, w jakim Administrator je wpisze).
  3. Administrator nie powinien wpisywać do Usługi danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach skazujących. Usługa nie jest do tego przeznaczona.

4. Obowiązki Przetwarzającego

Przetwarzający:

  1. przetwarza dane wyłącznie w Europejskim Obszarze Gospodarczym, na serwerach znajdujących się na terytorium Rzeczypospolitej Polskiej, a kopie zapasowe przechowuje w regionie Unii Europejskiej;
  2. stosuje środki techniczne i organizacyjne opisane w punkcie 6 i utrzymuje je na poziomie odpowiednim do ryzyka;
  3. zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
  4. informuje Administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, na adres e-mail konta, podając znane okoliczności, kategorie danych i osób, prawdopodobne skutki i podjęte środki;
  5. pomaga Administratorowi, w miarę możliwości i w zakresie Usługi, w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32-36 RODO;
  6. udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt na zasadach z punktu 7;
  7. nie przekazuje danych poza EOG i nie korzysta z dalszych podmiotów przetwarzających innych niż wymienione w punkcie 5 bez uprzedniego poinformowania Administratora;
  8. po zakończeniu świadczenia Usługi usuwa powierzone dane zgodnie z punktem 8.

5. Dalsi podmioty przetwarzające

  1. Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z następujących dalszych podmiotów przetwarzających:
    • home.pl S.A. (Polska): poczta elektroniczna używana do wysyłki kodów logowania i powiadomień (bez treści odpowiedzi),
    • Google Cloud (region europe-central2, Warszawa): przechowywanie zaszyfrowanych kopii zapasowych.
  2. O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Przetwarzający informuje e-mailem co najmniej 14 dni wcześniej. Administrator może w tym terminie wyrazić sprzeciw; w takim przypadku może wypowiedzieć umowę i usunąć konto po wykonaniu eksportu danych.
  3. Przetwarzający nakłada na dalsze podmioty przetwarzające obowiązki ochrony danych nie mniejsze niż wynikające z tej umowy i odpowiada za ich działania jak za własne.

6. Środki bezpieczeństwa

  1. Transmisja danych wyłącznie połączeniem szyfrowanym (TLS 1.2 lub wyższy).
  2. Dostęp do konta chroniony hasłem o długości co najmniej 12 znaków oraz jednorazowym kodem wysyłanym na adres e-mail (uwierzytelnianie dwuskładnikowe); hasła przechowywane wyłącznie jako skrót kryptograficzny (scrypt).
  3. Ograniczenie liczby prób logowania i ważności kodów, automatyczne wygasanie sesji.
  4. Rozdzielenie danych poszczególnych Administratorów na poziomie bazy danych; brak jakiegokolwiek współdzielenia odpowiedzi między kontami.
  5. Dziennik zdarzeń na koncie (logowania, zapisy, eksporty) dostępny dla Administratora w eksporcie danych.
  6. Serwery w wydzielonej sieci wewnętrznej, dostęp administracyjny wyłącznie kluczem SSH z ograniczonych adresów, aktualizacje bezpieczeństwa instalowane na bieżąco.
  7. Codzienne kopie zapasowe systemu, dodatkowo zaszyfrowana kopia w drugiej lokalizacji (region UE), retencja do 30 dni, testowane odtwarzanie.
  8. Dostęp do danych ma wyłącznie Przetwarzający; nie jest udzielany dostęp osobom trzecim poza sytuacjami wymaganymi prawem.

7. Audyt

  1. Administrator ma prawo raz w roku, po uprzedzeniu z wyprzedzeniem 14 dni, przeprowadzić audyt zgodności przetwarzania z umową w formie listy pytań albo, w uzasadnionych przypadkach, wizyty. Audyt nie może naruszać bezpieczeństwa danych innych Administratorów.
  2. Przetwarzający udostępnia na żądanie opis stosowanych środków bezpieczeństwa oraz wyniki własnych przeglądów bezpieczeństwa.

8. Zakończenie przetwarzania

  1. Po usunięciu konta przez Administratora powierzone dane są usuwane z bazy produkcyjnej natychmiast, a z kopii zapasowych w cyklu ich rotacji, nie później niż w ciągu 30 dni.
  2. Przed usunięciem konta Administrator może pobrać wszystkie dane w formacie JSON (eksport) oraz wygenerowane dokumenty.
  3. Przetwarzający może zachować wyłącznie informacje niezbędne do wykazania zawarcia i wykonania umowy (adres e-mail konta, daty akceptacji i usunięcia), bez treści odpowiedzi, przez okres przedawnienia roszczeń.

9. Odpowiedzialność i postanowienia końcowe

  1. Przetwarzający odpowiada za szkody spowodowane przetwarzaniem niezgodnym z umową lub RODO w zakresie określonym w art. 82 RODO.
  2. Administrator odpowiada za zgodność z prawem wprowadzania danych do Usługi, w tym za posiadanie podstawy prawnej do ich przetwarzania.
  3. W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego oraz Regulamin Usługi.
  4. Umowa jest zawierana w formie elektronicznej; data i wersja akceptacji są zapisywane na koncie i widoczne w eksporcie danych.