Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-09. Załącznik do Regulaminu usługi Kreator NIS2. Umowa jest zawierana z chwilą jej akceptacji przy rejestracji konta i obowiązuje przez czas korzystania z Usługi.
1. Strony
- Administrator: organizacja wskazana przy rejestracji konta, w imieniu której działa osoba zakładająca konto (dalej: Administrator).
- Podmiot przetwarzający: Maciej Kowalczyk prowadzący działalność gospodarczą pod firmą Maciej Kowalczyk IT Company, NIP 6443587272, marka Lornis, ul. Staropogońska 88a/30, 41-214 Sosnowiec (dalej: Przetwarzający).
- Osoba akceptująca umowę oświadcza, że jest umocowana do jej zawarcia w imieniu Administratora.
2. Przedmiot i cel powierzenia
- Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w celu świadczenia usługi Kreator NIS2: przechowywania odpowiedzi udzielonych w wywiadzie, generowania na ich podstawie dokumentów oraz udostępniania ich Administratorowi.
- Przetwarzanie odbywa się wyłącznie na udokumentowane polecenie Administratora, którym jest korzystanie z Usługi zgodnie z Regulaminem. Przetwarzający nie przetwarza powierzonych danych w żadnym innym celu, w szczególności nie wykorzystuje ich do trenowania modeli, analiz statystycznych ani marketingu.
3. Rodzaj danych i kategorie osób
- Kategorie osób: pracownicy i współpracownicy Administratora, osoby kontaktowe u dostawców Administratora, osoby wskazane jako odpowiedzialne, zastępujące, podpisujące lub kontaktowe w dokumentach.
- Rodzaj danych: imię i nazwisko, stanowisko, służbowy adres e-mail, służbowy numer telefonu, informacje o roli w organizacji oraz informacje o incydentach bezpieczeństwa opisane w rejestrze incydentów (w zakresie, w jakim Administrator je wpisze).
- Administrator nie powinien wpisywać do Usługi danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach skazujących. Usługa nie jest do tego przeznaczona.
4. Obowiązki Przetwarzającego
Przetwarzający:
- przetwarza dane wyłącznie w Europejskim Obszarze Gospodarczym, na serwerach znajdujących się na terytorium Rzeczypospolitej Polskiej, a kopie zapasowe przechowuje w regionie Unii Europejskiej;
- stosuje środki techniczne i organizacyjne opisane w punkcie 6 i utrzymuje je na poziomie odpowiednim do ryzyka;
- zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności;
- informuje Administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, na adres e-mail konta, podając znane okoliczności, kategorie danych i osób, prawdopodobne skutki i podjęte środki;
- pomaga Administratorowi, w miarę możliwości i w zakresie Usługi, w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32-36 RODO;
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt na zasadach z punktu 7;
- nie przekazuje danych poza EOG i nie korzysta z dalszych podmiotów przetwarzających innych niż wymienione w punkcie 5 bez uprzedniego poinformowania Administratora;
- po zakończeniu świadczenia Usługi usuwa powierzone dane zgodnie z punktem 8.
5. Dalsi podmioty przetwarzające
- Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z następujących dalszych podmiotów przetwarzających:
- home.pl S.A. (Polska): poczta elektroniczna używana do wysyłki kodów logowania i powiadomień (bez treści odpowiedzi),
- Google Cloud (region europe-central2, Warszawa): przechowywanie zaszyfrowanych kopii zapasowych.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Przetwarzający informuje e-mailem co najmniej 14 dni wcześniej. Administrator może w tym terminie wyrazić sprzeciw; w takim przypadku może wypowiedzieć umowę i usunąć konto po wykonaniu eksportu danych.
- Przetwarzający nakłada na dalsze podmioty przetwarzające obowiązki ochrony danych nie mniejsze niż wynikające z tej umowy i odpowiada za ich działania jak za własne.
6. Środki bezpieczeństwa
- Transmisja danych wyłącznie połączeniem szyfrowanym (TLS 1.2 lub wyższy).
- Dostęp do konta chroniony hasłem o długości co najmniej 12 znaków oraz jednorazowym kodem wysyłanym na adres e-mail (uwierzytelnianie dwuskładnikowe); hasła przechowywane wyłącznie jako skrót kryptograficzny (scrypt).
- Ograniczenie liczby prób logowania i ważności kodów, automatyczne wygasanie sesji.
- Rozdzielenie danych poszczególnych Administratorów na poziomie bazy danych; brak jakiegokolwiek współdzielenia odpowiedzi między kontami.
- Dziennik zdarzeń na koncie (logowania, zapisy, eksporty) dostępny dla Administratora w eksporcie danych.
- Serwery w wydzielonej sieci wewnętrznej, dostęp administracyjny wyłącznie kluczem SSH z ograniczonych adresów, aktualizacje bezpieczeństwa instalowane na bieżąco.
- Codzienne kopie zapasowe systemu, dodatkowo zaszyfrowana kopia w drugiej lokalizacji (region UE), retencja do 30 dni, testowane odtwarzanie.
- Dostęp do danych ma wyłącznie Przetwarzający; nie jest udzielany dostęp osobom trzecim poza sytuacjami wymaganymi prawem.
7. Audyt
- Administrator ma prawo raz w roku, po uprzedzeniu z wyprzedzeniem 14 dni, przeprowadzić audyt zgodności przetwarzania z umową w formie listy pytań albo, w uzasadnionych przypadkach, wizyty. Audyt nie może naruszać bezpieczeństwa danych innych Administratorów.
- Przetwarzający udostępnia na żądanie opis stosowanych środków bezpieczeństwa oraz wyniki własnych przeglądów bezpieczeństwa.
8. Zakończenie przetwarzania
- Po usunięciu konta przez Administratora powierzone dane są usuwane z bazy produkcyjnej natychmiast, a z kopii zapasowych w cyklu ich rotacji, nie później niż w ciągu 30 dni.
- Przed usunięciem konta Administrator może pobrać wszystkie dane w formacie JSON (eksport) oraz wygenerowane dokumenty.
- Przetwarzający może zachować wyłącznie informacje niezbędne do wykazania zawarcia i wykonania umowy (adres e-mail konta, daty akceptacji i usunięcia), bez treści odpowiedzi, przez okres przedawnienia roszczeń.
9. Odpowiedzialność i postanowienia końcowe
- Przetwarzający odpowiada za szkody spowodowane przetwarzaniem niezgodnym z umową lub RODO w zakresie określonym w art. 82 RODO.
- Administrator odpowiada za zgodność z prawem wprowadzania danych do Usługi, w tym za posiadanie podstawy prawnej do ich przetwarzania.
- W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego oraz Regulamin Usługi.
- Umowa jest zawierana w formie elektronicznej; data i wersja akceptacji są zapisywane na koncie i widoczne w eksporcie danych.