Umowa powierzenia (DPA)
Aktualizacja: 2026-05-21
Wzór umowy zgodnej z art. 28 RODO
Zawarta w dniu [DATA] pomiędzy:
Administratorem danych: [NAZWA KLIENTA / JST] [ADRES KLIENTA] NIP: [NIP KLIENTA] reprezentowanym przez: [IMIĘ NAZWISKO / STANOWISKO] dalej zwanym "Administratorem"
a
Podmiotem przetwarzającym: ISKT GREENNOVATION Sp. z o.o. ul. Wiedeńska 11, 44-240 Żory NIP: 6511752112 reprezentowanym przez: [IMIĘ NAZWISKO / STANOWISKO] dalej zwanym "Procesor" lub "ISKT"
dalej łącznie zwanymi "Stronami", a każda z osobna "Stroną".
§ 1. Cel i podstawa umowy
- Strony zawarły odrębną Umowę o świadczenie usługi Walidacja Faktur ISKT (dalej "Umowa Główna"), w ramach której Procesor będzie przetwarzał dane osobowe w imieniu Administratora.
- Niniejsza Umowa Powierzenia stanowi wykonanie obowiązku wynikającego z art. 28 ust. 3 RODO i ma na celu uregulowanie zasad przetwarzania danych osobowych przez Procesora.
§ 2. Przedmiot powierzenia
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie określonym w niniejszej Umowie.
- Kategorie osób, których dane dotyczą:
- Pracownicy Administratora (Użytkownicy Aplikacji)
- Kontrahenci Administratora (osoby fizyczne prowadzące działalność gospodarczą, wskazane na fakturach lub umowach)
- Inne osoby fizyczne, których dane mogą znajdować się w dokumentach wgrywanych do Aplikacji
- Kategorie danych osobowych:
- Dane identyfikacyjne: imię, nazwisko, NIP, REGON, adres
- Dane kontaktowe: e-mail, telefon
- Dane operacyjne: historia operacji w Aplikacji
- Treści dokumentów: pliki PDF wraz z ich treścią (faktury, umowy)
- Czas trwania przetwarzania: przez okres obowiązywania Umowy Głównej oraz 30 dni po jej rozwiązaniu (okres przechowywania umożliwiający Administratorowi pobranie eksportu danych).
- Charakter i cel przetwarzania:
- Zapewnienie funkcjonalności Aplikacji (przechowywanie, wyszukiwanie, prezentacja)
- Automatyczna ekstrakcja danych z dokumentów (parsowanie AI)
- Walidacja faktur względem umów referencyjnych
- Generowanie alertów o nieprawidłowościach
- Wsparcie techniczne i obsługa zgłoszeń
§ 3. Obowiązki Procesora
Procesor zobowiązuje się do:
- Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora, którym jest niniejsza Umowa oraz Umowa Główna.
- Zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
- Wdrożenia środków bezpieczeństwa zgodnie z art. 32 RODO, w szczególności:
- Szyfrowanie połączeń (TLS 1.2+)
- Szyfrowanie danych w spoczynku
- Izolacja danych Administratora od danych innych podmiotów (Row-Level Security)
- Logowanie i audyt operacji
- Regularne kopie zapasowe (retencja 30 dni)
- Polityka silnych haseł
- Ograniczenie dostępu personelu Procesora
- Wsparcia Administratora w realizacji praw osób, których dane dotyczą (RODO art. 12-22), w tym dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych.
- Pomocy Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków).
- Zgłaszania naruszeń ochrony danych osobowych Administratorowi niezwłocznie, nie później niż w terminie 24 godzin od ich stwierdzenia, wraz z opisem charakteru naruszenia, kategorii i przybliżonej liczby dotkniętych osób, prawdopodobnych konsekwencji oraz podjętych działań naprawczych.
- Po zakończeniu świadczenia usług, według wyboru Administratora — usunięcia lub zwrócenia wszystkich danych osobowych oraz usunięcia istniejących kopii, chyba że prawo nakazuje ich przechowywanie.
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia Administratorowi lub audytorowi przeprowadzania audytów (z uwzględnieniem § 7 niniejszej Umowy).
§ 4. Podmioty podprzetwarzające (subprocesory)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z następujących podmiotów podprzetwarzających:
| Podmiot | Rola | Region przetwarzania | Adres / kontakt |
|---|---|---|---|
| Supabase Inc. | Baza danych, uwierzytelnianie, magazyn plików | EU (Frankfurt, Niemcy) | 970 Toa Payoh North #07-04, Singapur; supabase.com/privacy |
| Lovable AB | Hosting Aplikacji, pośrednictwo AI Gateway | EU | [adres Lovable]; lovable.dev/privacy |
| Anthropic / Google / OpenAI | Model językowy AI (parsowanie dokumentów) | US (z SCC) | Aktualny dostawca podany w Polityce Prywatności |
| Resend Inc. (jeśli wdrożony) | Wysyłka e-maili transakcyjnych | EU | resend.com/privacy |
- O planowanych zmianach w wykazie subprocesorów Procesor informuje Administratora z co najmniej 14-dniowym wyprzedzeniem.
- Administrator ma prawo sprzeciwu wobec planowanej zmiany w terminie 14 dni. W przypadku sprzeciwu, Strony w dobrej wierze podejmą próbę uzgodnienia rozwiązania. Jeśli porozumienie nie jest możliwe, Administrator ma prawo wypowiedzieć Umowę Główną bez konsekwencji finansowych.
- Procesor zawiera z każdym subprocesorem umowę o powierzeniu zawierającą zobowiązania nie mniej restrykcyjne niż niniejsza Umowa.
§ 5. Przekazywanie danych poza EOG
- Dane podstawowe (konta użytkowników, dokumenty, alerty) są przechowywane w infrastrukturze EU (Supabase Frankfurt).
- Przekazanie poza EOG może wystąpić w przypadku przetwarzania dokumentów przez model AI dostarczany przez podmioty z siedzibą poza EOG (Anthropic, Google, OpenAI w USA).
- Przekazanie odbywa się na podstawie Standardowych Klauzul Umownych (Standard Contractual Clauses) zatwierdzonych przez Komisję Europejską decyzją 2021/914.
- Kopia obowiązujących SCC dostępna na żądanie Administratora.
§ 6. Środki bezpieczeństwa technicznego i organizacyjnego
Procesor wdrożył następujące środki:
6.1. Środki techniczne
- Szyfrowanie transportu: TLS 1.2+ dla całej komunikacji
- Szyfrowanie spoczynku: AES-256 w bazie danych i magazynie plików
- Wieloskładnikowa autoryzacja dla dostępu administracyjnego (planowane: 2FA dla użytkowników)
- Row-Level Security — fizyczna izolacja danych Administratora od danych innych podmiotów na poziomie bazy danych
- Audit log — pełna historia operacji wrażliwych z możliwością audytu
- Monitoring i alerty w zakresie wykrywania nieautoryzowanego dostępu
- Regularne aktualizacje bezpieczeństwa komponentów infrastruktury
6.2. Środki organizacyjne
- Polityka dostępu personelu — minimalizacja uprawnień (zasada need-to-know)
- Szkolenia personelu w zakresie ochrony danych (regularne, dokumentowane)
- Procedura zarządzania incydentami bezpieczeństwa z czasem reakcji 24h
- Procedura kopii zapasowych z testami przywracania co najmniej raz w roku
- Procedura ciągłości działania (BCP) i odzyskiwania po awarii (DR)
§ 7. Audyt
- Administrator ma prawo do audytu zgodności Procesora z niniejszą Umową nie częściej niż raz w roku, z 30-dniowym uprzedzeniem.
- Audyt może być przeprowadzony osobiście, przez upoważnionego audytora zewnętrznego lub na podstawie udostępnionych przez Procesora dokumentów (raporty SOC, certyfikaty ISO 27001 — jeśli posiadane, polityki bezpieczeństwa).
- Procesor zobowiązuje się do udzielenia odpowiedzi w terminie 30 dni na pisemne zapytania Administratora dotyczące przetwarzania danych.
- Audyt nie może zakłócać działalności Procesora — szczegóły zakresu i metody audytu są uzgadniane między Stronami.
- Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenia obowiązków Procesora.
§ 8. Odpowiedzialność i kary umowne
- Strony ponoszą odpowiedzialność na zasadach RODO oraz przepisów polskiego prawa cywilnego.
- W przypadku rażącego naruszenia przez Procesora obowiązków wynikających z niniejszej Umowy, Administrator może żądać kary umownej w wysokości 5000 PLN za każde naruszenie. Powyższa kara nie wyłącza dochodzenia odszkodowania na zasadach ogólnych.
- Procesor nie odpowiada za szkody wynikające z:
- Działania siły wyższej
- Naruszeń popełnionych przez Administratora lub jego personel
- Działania subprocesorów w zakresie wykraczającym poza uzgodnione warunki (Procesor odpowiada za wybór subprocesora i kontrolę nad nim, nie za bezpośrednie naruszenia subprocesora)
§ 9. Czas trwania i rozwiązanie umowy
- Umowa wchodzi w życie z dniem zawarcia Umowy Głównej.
- Umowa obowiązuje przez okres obowiązywania Umowy Głównej oraz 30 dni po jej rozwiązaniu (okres przechowywania danych umożliwiający Administratorowi pobranie eksportu).
- Postanowienia § 6 (bezpieczeństwo), § 7 (audyt — w zakresie okresu po zakończeniu) i § 8 (odpowiedzialność) obowiązują również po zakończeniu Umowy w odniesieniu do danych przetwarzanych w trakcie jej trwania.
§ 10. Postanowienia końcowe
- Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej pod rygorem nieważności.
- W sprawach nieuregulowanych stosuje się przepisy:
- RODO
- Ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2019 r., poz. 1781)
- Kodeksu cywilnego
- Sąd właściwy dla rozstrzygania sporów: sąd właściwy dla siedziby [Administratora / Procesora — do wybrania].
- Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.
| Administrator | Procesor |
|---|---|
| .............................. | .............................. |
| [Imię, nazwisko, stanowisko] | [Imię, nazwisko, stanowisko] |
| data, podpis, pieczęć | data, podpis, pieczęć |
Niniejszy dokument stanowi wzór DPA i wymaga uzupełnienia danych Stron oraz podpisania przez upoważnione osoby. W razie konfliktu z Umową Główną, postanowienia DPA mają pierwszeństwo w zakresie regulującym ochronę danych osobowych.
Wzór został opracowany w oparciu o wymogi art. 28 RODO i może wymagać dostosowania w przypadku Klientów będących jednostkami samorządu terytorialnego lub innymi podmiotami publicznymi (dodatkowe wymogi art. 4 pkt 7 RODO oraz przepisów krajowych).