LEGAL CENTER · dpa
Umowa powierzenia przetwarzania danych (DPA)
PROJEKT — NIE OBOWIĄZUJE
Hash obejmuje dokładne źródło Markdown treści poniżej, bez metadanych wydania. W publikacji musi odpowiadać wpisowi w rejestrze wersji.
Umowa powierzenia przetwarzania danych (DPA)
Identyfikator: dpa
Wersja projektu: 2026.1-draft
Status: projekt art. 28 RODO; wymaga prawnika, podpisanej konfiguracji i publikacji
1. Strony i przedmiot
Administratorem jest klient wskazany w Order Form. Procesorem jest CYBERSOLUS sp. z o.o., KRS 0000982598. Powierzenie obejmuje dane przetwarzane w PCOS w celu hostowania, organizacji procesów, wsparcia, zabezpieczenia, eksportu i — jeśli zatwierdzone — wykonania AI na udokumentowane instrukcje Administratora.
2. Czas, charakter i cel
Przetwarzanie trwa przez okres umowy i kontrolowany offboarding. Obejmuje zapis, organizowanie, odczyt, modyfikację, transmisję do zatwierdzonego podprocesora, eksport, ograniczenie i usunięcie. Cel ogranicza Order Form, intended purpose oraz ustawienia tenanta.
3. Dane i osoby
Osoby: użytkownicy, pracownicy, klienci, kontrahenci i osoby powiązane z procesami Administratora. Dane: identyfikacyjne, kontaktowe, organizacyjne, biznesowe, transakcyjne, treść komunikacji i techniczne metadata. Dane art. 9 są wyłączone, chyba że osobny załącznik określi podstawę, zakres, zabezpieczenia i DPIA.
4. Instrukcje i obowiązki Procesora
Procesor działa wyłącznie na udokumentowane polecenia, informuje o instrukcji sprzecznej z prawem, zapewnia poufność osób upoważnionych, wdraża TOMs, prowadzi rejestry wymagane prawem i udostępnia informacje niezbędne do wykazania zgodności. Nie wykorzystuje Danych Klienta do własnego wspólnego treningu bez odrębnej umowy.
5. Podprocesorzy i transfery
Administrator udziela ogólnej zgody na podprocesorów z wersjonowanego rejestru. Istotna zmiana jest zgłaszana z wyprzedzeniem umożliwiającym uzasadniony sprzeciw. Procesor nakłada równoważne obowiązki art. 28. Transfer poza EOG wymaga rozdziału V RODO, dokumentu transferowego i udostępnienia informacji o zabezpieczeniach.
6. Pomoc Administratorowi
Procesor wspiera prawa osób, naruszenia, DPIA, konsultacje uprzednie i ocenę ryzyka, uwzględniając charakter przetwarzania. Wnioski przekazane bezpośrednio Procesorowi nie są realizowane wbrew instrukcji Administratora, chyba że wymaga tego prawo.
7. Naruszenia
Procesor zgłasza Administratorowi naruszenie bez zbędnej zwłoki po potwierdzeniu, z dostępnymi informacjami o charakterze, kategoriach, skali, skutkach i środkach. Zgłoszenie nie stanowi uznania odpowiedzialności. Kanał operacyjny wskazuje Order Form.
8. Audyty
Najpierw wykorzystywane są aktualne raporty, testy i dokumenty. Audyt na miejscu jest możliwy w uzasadnionym zakresie, po uzgodnieniu bezpieczeństwa, poufności, terminu i kosztów; ograniczenia nie mogą uniemożliwiać praw z art. 28.
9. Zakończenie
Na wybór Administratora dane są zwracane lub usuwane po potwierdzonym eksporcie i 30-dniowej karencji, z wyjątkiem obowiązku prawnego. Backupy są usuwane w zwykłym cyklu po jego potwierdzeniu w Order Form. Receipty i dowody mogą pozostać w minimalnym zakresie niezbędnym dla prawa, bezpieczeństwa i roszczeń.
Załącznik A — opis przetwarzania
Zakres funkcji, plan, integracje, processing mode, providerzy i regiony wynikają z
Order Form i ekranu AI & Data. local_only wyklucza cloud fallback.
Załącznik B — kategorie
Kategorie osób i danych określa §3 oraz instrukcje Administratora. Zakres musi być zminimalizowany do przeznaczenia konkretnego pakietu branżowego.
Załącznik C — TOMs
Wersjonowany dokument Security and Technical Measures Annex stanowi część DPA.
Załącznik D — podprocesorzy
Wersjonowany publiczny rejestr podprocesorów; wpisy candidate/UNKNOWN nie są zgodą na przekazywanie danych.
Załącznik E — transfery
Dokładny importer, kraj, mechanizm, moduł SCC/TIA i środki dodatkowe są wskazywane przed aktywacją. Brak danych oznacza zakaz egress do tego dostawcy.
Załącznik F — zwrot i usunięcie
Owner-export JSON → potwierdzenie odbioru → zawieszenie dostępu → 30 dni karencji → usunięcie/anonimizacja rolą administracyjną → audyt wykonania → wygaszenie backupów.