Umowa powierzenia (DPA)

Aktualizacja: 2026-05-21

Wzór umowy zgodnej z art. 28 RODO

Zawarta w dniu [DATA] pomiędzy:

Administratorem danych: [NAZWA KLIENTA / JST] [ADRES KLIENTA] NIP: [NIP KLIENTA] reprezentowanym przez: [IMIĘ NAZWISKO / STANOWISKO] dalej zwanym "Administratorem"

a

Podmiotem przetwarzającym: ISKT GREENNOVATION Sp. z o.o. ul. Wiedeńska 11, 44-240 Żory NIP: 6511752112 reprezentowanym przez: [IMIĘ NAZWISKO / STANOWISKO] dalej zwanym "Procesor" lub "ISKT"

dalej łącznie zwanymi "Stronami", a każda z osobna "Stroną".

§ 1. Cel i podstawa umowy

  1. Strony zawarły odrębną Umowę o świadczenie usługi Walidacja Faktur ISKT (dalej "Umowa Główna"), w ramach której Procesor będzie przetwarzał dane osobowe w imieniu Administratora.
  2. Niniejsza Umowa Powierzenia stanowi wykonanie obowiązku wynikającego z art. 28 ust. 3 RODO i ma na celu uregulowanie zasad przetwarzania danych osobowych przez Procesora.

§ 2. Przedmiot powierzenia

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie określonym w niniejszej Umowie.
  2. Kategorie osób, których dane dotyczą:
    • Pracownicy Administratora (Użytkownicy Aplikacji)
    • Kontrahenci Administratora (osoby fizyczne prowadzące działalność gospodarczą, wskazane na fakturach lub umowach)
    • Inne osoby fizyczne, których dane mogą znajdować się w dokumentach wgrywanych do Aplikacji
  3. Kategorie danych osobowych:
    • Dane identyfikacyjne: imię, nazwisko, NIP, REGON, adres
    • Dane kontaktowe: e-mail, telefon
    • Dane operacyjne: historia operacji w Aplikacji
    • Treści dokumentów: pliki PDF wraz z ich treścią (faktury, umowy)
  4. Czas trwania przetwarzania: przez okres obowiązywania Umowy Głównej oraz 30 dni po jej rozwiązaniu (okres przechowywania umożliwiający Administratorowi pobranie eksportu danych).
  5. Charakter i cel przetwarzania:
    • Zapewnienie funkcjonalności Aplikacji (przechowywanie, wyszukiwanie, prezentacja)
    • Automatyczna ekstrakcja danych z dokumentów (parsowanie AI)
    • Walidacja faktur względem umów referencyjnych
    • Generowanie alertów o nieprawidłowościach
    • Wsparcie techniczne i obsługa zgłoszeń

§ 3. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora, którym jest niniejsza Umowa oraz Umowa Główna.
  2. Zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi zachowania tajemnicy.
  3. Wdrożenia środków bezpieczeństwa zgodnie z art. 32 RODO, w szczególności:
    • Szyfrowanie połączeń (TLS 1.2+)
    • Szyfrowanie danych w spoczynku
    • Izolacja danych Administratora od danych innych podmiotów (Row-Level Security)
    • Logowanie i audyt operacji
    • Regularne kopie zapasowe (retencja 30 dni)
    • Polityka silnych haseł
    • Ograniczenie dostępu personelu Procesora
  4. Wsparcia Administratora w realizacji praw osób, których dane dotyczą (RODO art. 12-22), w tym dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych.
  5. Pomocy Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków).
  6. Zgłaszania naruszeń ochrony danych osobowych Administratorowi niezwłocznie, nie później niż w terminie 24 godzin od ich stwierdzenia, wraz z opisem charakteru naruszenia, kategorii i przybliżonej liczby dotkniętych osób, prawdopodobnych konsekwencji oraz podjętych działań naprawczych.
  7. Po zakończeniu świadczenia usług, według wyboru Administratora — usunięcia lub zwrócenia wszystkich danych osobowych oraz usunięcia istniejących kopii, chyba że prawo nakazuje ich przechowywanie.
  8. Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia Administratorowi lub audytorowi przeprowadzania audytów (z uwzględnieniem § 7 niniejszej Umowy).

§ 4. Podmioty podprzetwarzające (subprocesory)

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z następujących podmiotów podprzetwarzających:
PodmiotRolaRegion przetwarzaniaAdres / kontakt
Supabase Inc.Baza danych, uwierzytelnianie, magazyn plikówEU (Frankfurt, Niemcy)970 Toa Payoh North #07-04, Singapur; supabase.com/privacy
Lovable ABHosting Aplikacji, pośrednictwo AI GatewayEU[adres Lovable]; lovable.dev/privacy
Anthropic / Google / OpenAIModel językowy AI (parsowanie dokumentów)US (z SCC)Aktualny dostawca podany w Polityce Prywatności
Resend Inc. (jeśli wdrożony)Wysyłka e-maili transakcyjnychEUresend.com/privacy
  1. O planowanych zmianach w wykazie subprocesorów Procesor informuje Administratora z co najmniej 14-dniowym wyprzedzeniem.
  2. Administrator ma prawo sprzeciwu wobec planowanej zmiany w terminie 14 dni. W przypadku sprzeciwu, Strony w dobrej wierze podejmą próbę uzgodnienia rozwiązania. Jeśli porozumienie nie jest możliwe, Administrator ma prawo wypowiedzieć Umowę Główną bez konsekwencji finansowych.
  3. Procesor zawiera z każdym subprocesorem umowę o powierzeniu zawierającą zobowiązania nie mniej restrykcyjne niż niniejsza Umowa.

§ 5. Przekazywanie danych poza EOG

  1. Dane podstawowe (konta użytkowników, dokumenty, alerty) są przechowywane w infrastrukturze EU (Supabase Frankfurt).
  2. Przekazanie poza EOG może wystąpić w przypadku przetwarzania dokumentów przez model AI dostarczany przez podmioty z siedzibą poza EOG (Anthropic, Google, OpenAI w USA).
  3. Przekazanie odbywa się na podstawie Standardowych Klauzul Umownych (Standard Contractual Clauses) zatwierdzonych przez Komisję Europejską decyzją 2021/914.
  4. Kopia obowiązujących SCC dostępna na żądanie Administratora.

§ 6. Środki bezpieczeństwa technicznego i organizacyjnego

Procesor wdrożył następujące środki:

6.1. Środki techniczne

  • Szyfrowanie transportu: TLS 1.2+ dla całej komunikacji
  • Szyfrowanie spoczynku: AES-256 w bazie danych i magazynie plików
  • Wieloskładnikowa autoryzacja dla dostępu administracyjnego (planowane: 2FA dla użytkowników)
  • Row-Level Security — fizyczna izolacja danych Administratora od danych innych podmiotów na poziomie bazy danych
  • Audit log — pełna historia operacji wrażliwych z możliwością audytu
  • Monitoring i alerty w zakresie wykrywania nieautoryzowanego dostępu
  • Regularne aktualizacje bezpieczeństwa komponentów infrastruktury

6.2. Środki organizacyjne

  • Polityka dostępu personelu — minimalizacja uprawnień (zasada need-to-know)
  • Szkolenia personelu w zakresie ochrony danych (regularne, dokumentowane)
  • Procedura zarządzania incydentami bezpieczeństwa z czasem reakcji 24h
  • Procedura kopii zapasowych z testami przywracania co najmniej raz w roku
  • Procedura ciągłości działania (BCP) i odzyskiwania po awarii (DR)

§ 7. Audyt

  1. Administrator ma prawo do audytu zgodności Procesora z niniejszą Umową nie częściej niż raz w roku, z 30-dniowym uprzedzeniem.
  2. Audyt może być przeprowadzony osobiście, przez upoważnionego audytora zewnętrznego lub na podstawie udostępnionych przez Procesora dokumentów (raporty SOC, certyfikaty ISO 27001 — jeśli posiadane, polityki bezpieczeństwa).
  3. Procesor zobowiązuje się do udzielenia odpowiedzi w terminie 30 dni na pisemne zapytania Administratora dotyczące przetwarzania danych.
  4. Audyt nie może zakłócać działalności Procesora — szczegóły zakresu i metody audytu są uzgadniane między Stronami.
  5. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenia obowiązków Procesora.

§ 8. Odpowiedzialność i kary umowne

  1. Strony ponoszą odpowiedzialność na zasadach RODO oraz przepisów polskiego prawa cywilnego.
  2. W przypadku rażącego naruszenia przez Procesora obowiązków wynikających z niniejszej Umowy, Administrator może żądać kary umownej w wysokości 5000 PLN za każde naruszenie. Powyższa kara nie wyłącza dochodzenia odszkodowania na zasadach ogólnych.
  3. Procesor nie odpowiada za szkody wynikające z:
    • Działania siły wyższej
    • Naruszeń popełnionych przez Administratora lub jego personel
    • Działania subprocesorów w zakresie wykraczającym poza uzgodnione warunki (Procesor odpowiada za wybór subprocesora i kontrolę nad nim, nie za bezpośrednie naruszenia subprocesora)

§ 9. Czas trwania i rozwiązanie umowy

  1. Umowa wchodzi w życie z dniem zawarcia Umowy Głównej.
  2. Umowa obowiązuje przez okres obowiązywania Umowy Głównej oraz 30 dni po jej rozwiązaniu (okres przechowywania danych umożliwiający Administratorowi pobranie eksportu).
  3. Postanowienia § 6 (bezpieczeństwo), § 7 (audyt — w zakresie okresu po zakończeniu) i § 8 (odpowiedzialność) obowiązują również po zakończeniu Umowy w odniesieniu do danych przetwarzanych w trakcie jej trwania.

§ 10. Postanowienia końcowe

  1. Wszelkie zmiany niniejszej Umowy wymagają formy pisemnej pod rygorem nieważności.
  2. W sprawach nieuregulowanych stosuje się przepisy:
    • RODO
    • Ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2019 r., poz. 1781)
    • Kodeksu cywilnego
  3. Sąd właściwy dla rozstrzygania sporów: sąd właściwy dla siedziby [Administratora / Procesora — do wybrania].
  4. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron.

AdministratorProcesor
............................................................
[Imię, nazwisko, stanowisko][Imię, nazwisko, stanowisko]
data, podpis, pieczęćdata, podpis, pieczęć

Niniejszy dokument stanowi wzór DPA i wymaga uzupełnienia danych Stron oraz podpisania przez upoważnione osoby. W razie konfliktu z Umową Główną, postanowienia DPA mają pierwszeństwo w zakresie regulującym ochronę danych osobowych.

Wzór został opracowany w oparciu o wymogi art. 28 RODO i może wymagać dostosowania w przypadku Klientów będących jednostkami samorządu terytorialnego lub innymi podmiotami publicznymi (dodatkowe wymogi art. 4 pkt 7 RODO oraz przepisów krajowych).