Umowa powierzenia przetwarzania danych osobowych
wersja 1.0 z dnia 1 sierpnia 2026 r. — Umowa Powierzenia zostaje zawarta i wchodzi w życie z chwilą zawarcia Umowy głównej (bez odrębnej, stałej daty początkowej obowiązywania — zob. postanowienia poniżej)
Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa Powierzenia”) stanowi integralną część umowy o korzystanie z Aplikacji FlowBud, której świadczeniem głównym jest udzielenie Licencji (dalej: „Umowa główna”), zawieranej pomiędzy Klientem a Usługodawcą na warunkach Regulaminu Aplikacji FlowBud (dalej: „Regulamin”).
Umowa Powierzenia zostaje zawarta pomiędzy:
- Klientem – będącym administratorem danych osobowych zawartych w Treściach Klienta (dalej: „Administrator”), oraz
- Usługodawcą – Damianem Manelskim, prowadzącym działalność gospodarczą pod firmą SOFTWARE DEVELOPMENT DAMIAN MANELSKI, adres stałego miejsca wykonywania działalności gospodarczej: ul. Tadeusza Rejtana 53, lok. B, 83-330 Pępowo, wpisanym do CEIDG, NIP: 8741695809, REGON: 366801191, będącym podmiotem przetwarzającym (dalej: „Przetwarzający”).
Umowa Powierzenia zostaje zawarta w postaci elektronicznej, z chwilą zawarcia Umowy głównej (akceptacji Regulaminu i przyjęcia Oferty), i obowiązuje przez czas jej trwania. Postanowienia Umowy Powierzenia oraz pozostałe postanowienia Umowy głównej są komplementarne, w razie rozbieżności w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia Umowy Powierzenia. Pojęcia pisane wielką literą, niezdefiniowane odrębnie w Umowie Powierzenia, mają znaczenie nadane im w Regulaminie.
§ 1. Definicje i postanowienia ogólne
- Na potrzeby Umowy Powierzenia przyjmuje się następujące znaczenie pojęć:
- „RODO” – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych);
- „Dane” (Dane Powierzone) – dane osobowe zawarte w Treściach Klienta, powierzone Przetwarzającemu do przetwarzania na podstawie Umowy Powierzenia, których zakres i kategorie osób określa § 2;
- „Dalszy Przetwarzający” (Podprzetwarzający) – podmiot, któremu Przetwarzający powierza przetwarzanie Danych w celu wykonania Umowy głównej, wskazany w Załączniku nr 1;
- „EOG” – Europejski Obszar Gospodarczy;
- „SCC” – standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.;
- „DPF” – EU-U.S. Data Privacy Framework, mechanizm przekazywania danych do certyfikowanych podmiotów w USA, ustanowiony decyzją wykonawczą Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r.
- Administrator oświadcza, że jest administratorem Danych w rozumieniu art. 4 pkt 7 RODO oraz że posiada podstawy prawne do ich przetwarzania, a powierzenie Danych Przetwarzającemu nie narusza praw osób trzecich.
- Administrator powierza Przetwarzającemu przetwarzanie Danych, na zasadach, w zakresie i w celu określonych w Umowie Powierzenia, a Przetwarzający zobowiązuje się przetwarzać je zgodnie z Umową Powierzenia, RODO oraz przepisami prawa powszechnie obowiązującego chroniącymi prawa osób, których Dane dotyczą.
- Przetwarzający przetwarza Dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania Danych do państwa trzeciego, chyba że obowiązek taki nakłada na Przetwarzającego prawo Unii Europejskiej lub prawo polskie, którym Przetwarzający podlega. W takim przypadku Przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielania takiej informacji z uwagi na ważny interes publiczny. Strony zgodnie potwierdzają, że Umowa Powierzenia oraz dyspozycje Administratora wydawane za pośrednictwem funkcjonalności Aplikacji stanowią udokumentowane polecenie przetwarzania.
- Przetwarzanie Danych następuje wyłącznie w związku z realizacją Umowy głównej i wyłącznie w zakresie niezbędnym do jej wykonania. Przetwarzający nie wykorzystuje Danych do celów własnych. Powierzone Dane należą do tzw. danych zwykłych, przetwarzanie nie obejmuje danych szczególnych kategorii ani danych dotyczących wyroków skazujących i czynów zabronionych.
- Administrator zobowiązuje się nie wprowadzać do Aplikacji danych osobowych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO). W razie wprowadzenia takich danych wbrew niniejszemu zobowiązaniu Administrator czyni to wyłącznie na własną odpowiedzialność, dane te pozostają poza zakresem powierzenia określonym w § 2, a Przetwarzający nie ponosi z tego tytułu odpowiedzialności, zgodnie z § 14 oraz § 13 ust. 4 Regulaminu.
§ 2. Przedmiot, charakter, cel i czas trwania powierzenia
- Przedmiotem powierzenia jest przetwarzanie Danych zawartych w Treściach Klienta na potrzeby świadczenia przez Przetwarzającego usług objętych Umową główną, tj. udostępnienia Aplikacji FlowBud – narzędzia koordynacyjno-organizacyjnego wspierającego porządkowanie dokumentacji oraz rozliczeń związanych z inwestycjami i jej funkcjonalności.
- Charakter przetwarzania obejmuje w szczególności: pobieranie Faktur Ustrukturyzowanych z KSeF w trybie odczytu, przechowywanie Danych (danych strukturalnych oraz zaszyfrowanej treści faktur), ich porządkowanie i organizowanie (w tym przypisywanie do inwestycji), sporządzanie zestawień i budżetów, indeksowanie oraz generowanie Sugestii AI na ograniczonym zakresie Danych, wykonywanie kopii zapasowych, udostępnianie Danych w ramach Konta oraz ich eksport i usuwanie.
- Celem przetwarzania jest wyłącznie umożliwienie realizacji Umowy głównej, zgodnie z jej przedmiotem oraz funkcjonalnościami Aplikacji, z których korzysta Klient.
- Powierzenie następuje na czas obowiązywania Umowy głównej. Po jej zakończeniu Przetwarzający przetwarza Dane wyłącznie w celu umożliwienia Administratorowi ich eksportu przez okres wskazany w § 7, a następnie usuwa lub zwraca Dane na zasadach określonych w § 7.
- Rodzaj powierzonych Danych obejmuje:
- dane identyfikacyjne i kontaktowe kontrahentów Klienta: imię i nazwisko lub firmę, NIP, adres (siedziby lub prowadzenia działalności) oraz adres e-mail, jeżeli występuje w Treściach Klienta;
- dane finansowe i transakcyjne: numer rachunku bankowego oraz dane z Faktur Ustrukturyzowanych (numer faktury, numer KSeF, daty, pozycje, kwoty netto/VAT/brutto, waluta);
- pełną treść Faktur Ustrukturyzowanych (plik XML) oraz metadane techniczne KSeF (identyfikatory operacji i faktur, statusy, daty);
- dane osób figurujących w prowadzonej przez Klienta bazie podwykonawców, o ile są osobami fizycznymi;
- Token KSeF Klienta – jako element wrażliwy niezbędny do uwierzytelnienia w KSeF, przechowywany wyłącznie w postaci zaszyfrowanej.
- Powierzenie dotyczy Danych następujących kategorii osób, których Dane dotyczą:
- kontrahentów Klienta (dostawców i odbiorców) będących osobami fizycznymi oraz osób fizycznych reprezentujących kontrahentów Klienta;
- podwykonawców Klienta będących osobami fizycznymi;
- innych osób fizycznych, których dane Klient wprowadzi do Aplikacji lub które zostaną pobrane z KSeF w ramach Treści Klienta.
- Powierzeniem nie są objęte dane Użytkowników (dane kont i logowania), dane kontaktowe i rozliczeniowe Klienta oraz dane z formularza „Zamów demo”; dane te Usługodawca przetwarza jako odrębny administrator, na zasadach Polityki Prywatności.
- W celu realizacji Umowy głównej Przetwarzający może korzystać z Dalszych Przetwarzających. Administrator wyraża niniejszym ogólną zgodę na korzystanie przez Przetwarzającego z Dalszych Przetwarzających, na zasadach i z zachowaniem mechanizmu sprzeciwu określonych w § 5.
§ 3. Obowiązki i prawa Administratora
- Administrator, jako podmiot decydujący o celach i sposobach przetwarzania Danych:
- wydaje Przetwarzającemu polecenia dotyczące przetwarzania Danych, przy czym polecenia te nie mogą naruszać RODO ani innych przepisów o ochronie danych;
- zapewnia i ponosi odpowiedzialność za istnienie podstawy prawnej przetwarzania Danych oraz za zgodność z prawem ich powierzenia Przetwarzającemu, w tym za spełnienie wobec osób, których Dane dotyczą, obowiązków informacyjnych (art. 13–14 RODO);
- odpowiada za realizację praw osób, których Dane dotyczą (rozdział III RODO), korzystając z pomocy Przetwarzającego na zasadach § 4;
- samodzielnie i wyłącznie dokonuje zgłoszeń naruszenia ochrony danych organowi nadzorczemu oraz zawiadomień osób, których Dane dotyczą (art. 33–34 RODO), przy pomocy Przetwarzającego proporcjonalnej do charakteru przetwarzania i informacji mu dostępnych;
- podejmuje decyzję o usunięciu albo zwrocie Danych po zakończeniu przetwarzania (§ 7);
- jest uprawniony do żądania informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz do przeprowadzenia audytu, na zasadach i w granicach określonych w § 8;
- jest uprawniony do wniesienia sprzeciwu wobec zmiany Dalszych Przetwarzających, na zasadach § 5.
- Administrator ponosi koszty audytu na zasadach określonych w § 8 oraz koszty czynności pomocowych Przetwarzającego wykraczających poza standardowe funkcjonalności Aplikacji, o ile ich zakres uprzednio uzgodniono.
§ 4. Obowiązki Przetwarzającego
Przetwarzający zobowiązuje się do:
- przetwarzania Danych wyłącznie na udokumentowane polecenie Administratora, na zasadach określonych w § 1 ust. 4 (art. 28 ust. 3 lit. a RODO);
- zapewnienia, by osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania ich w tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, oraz do nadania takim osobom upoważnień w niezbędnym zakresie (art. 28 ust. 3 lit. b RODO);
- wdrożenia odpowiednich środków technicznych i organizacyjnych, o których mowa w art. 32 RODO, zapewniających stopień bezpieczeństwa odpowiadający ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, wykaz środków zawiera Załącznik nr 2 (art. 28 ust. 3 lit. c RODO). Administrator akceptuje środki wskazane w Załączniku nr 2 jako odpowiednie;
- niezwłocznego poinformowania Administratora, jeżeli zdaniem Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych;
- przestrzegania warunków korzystania z usług Dalszego Przetwarzającego, określonych w § 5 (art. 28 ust. 2 i 4 oraz art. 28 ust. 3 lit. d RODO);
- pomocy Administratorowi, biorąc pod uwagę charakter przetwarzania oraz w miarę możliwości, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązaniu się z obowiązku odpowiadania na żądania osób, których Dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 28 ust. 3 lit. e RODO). Jeżeli żądanie osoby wpłynie bezpośrednio do Przetwarzającego, przekazuje je Administratorowi bez zbędnej zwłoki i nie realizuje samodzielnie, o ile nie działa na polecenie Administratora;
- pomocy Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie i zawiadamianie o naruszeniach, ocena skutków dla ochrony danych i uprzednie konsultacje), uwzględniając charakter przetwarzania oraz informacje dostępne Przetwarzającemu (art. 28 ust. 3 lit. f RODO);
- zgłoszenia Administratorowi naruszenia ochrony powierzonych Danych bez zbędnej zwłoki, nie później niż w terminie 48 (czterdziestu ośmiu) godzin od stwierdzenia naruszenia, na adres poczty elektronicznej Administratora przypisany do Właściciela Konta. Bieg terminu rozpoczyna się z chwilą powzięcia przez Przetwarzającego wiedzy pozwalającej z wystarczającą pewnością stwierdzić, że doszło do naruszenia. Zgłoszenie zawiera co najmniej informacje, którymi Przetwarzający dysponuje na moment zgłoszenia, w tym: opis charakteru naruszenia, w miarę możliwości kategorie i przybliżoną liczbę osób oraz wpisów Danych, których dotyczy naruszenie, prawdopodobne konsekwencje oraz środki zastosowane lub proponowane w celu zaradzenia naruszeniu. Jeżeli przekazanie pełnych informacji w jednym zgłoszeniu nie jest możliwe, Przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki. Dokonywanie zgłoszeń organowi nadzorczemu oraz zawiadamianie osób, których Dane dotyczą, należy wyłącznie do Administratora;
- usunięcia lub zwrotu Danych po zakończeniu przetwarzania, na zasadach określonych w § 7 (art. 28 ust. 3 lit. g RODO);
- udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia audytów i przyczyniania się do nich, na zasadach określonych w § 8 (art. 28 ust. 3 lit. h RODO).
§ 5. Dalsze powierzenie przetwarzania
- Przetwarzający jest uprawniony do korzystania z Dalszych Przetwarzających na podstawie ogólnej zgody Administratora, o której mowa w § 2 ust. 8. Wykaz Dalszych Przetwarzających aktualny na dzień zawarcia Umowy Powierzenia zawiera Załącznik nr 1.
- Przetwarzający informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia Dalszych Przetwarzających z co najmniej 14-dniowym wyprzedzeniem, pocztą elektroniczną lub za pośrednictwem Aplikacji, umożliwiając Administratorowi wniesienie sprzeciwu w terminie 14 dni od otrzymania informacji. Brak sprzeciwu w tym terminie uważa się za akceptację zmiany.
- W razie wniesienia uzasadnionego sprzeciwu Strony w dobrej wierze uzgodnią rozwiązanie alternatywne. Jeżeli okaże się ono niemożliwe, a dalsze korzystanie z danego Dalszego Przetwarzającego jest niezbędne do świadczenia usług, każdej ze Stron przysługuje prawo rozwiązania Umowy głównej w części dotyczącej usług, których zmiana dotyczy.
- Przetwarzający nakłada na każdego Dalszego Przetwarzającego, w drodze umowy lub innego instrumentu prawnego, te same obowiązki ochrony danych, które spoczywają na Przetwarzającym na podstawie Umowy Powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom RODO. Jeżeli Dalszy Przetwarzający nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego podmiotu spoczywa na Przetwarzającym.
- Zmiana w zakresie Dalszych Przetwarzających dokonana zgodnie z niniejszym paragrafem nie stanowi zmiany Umowy Powierzenia.
§ 6. Przekazywanie danych poza EOG
- Przetwarzający przetwarza Dane co do zasady na terytorium EOG, w regionach Unii Europejskiej wskazanych w Załączniku nr 1.
- W zakresie wskazanym w Załączniku nr 1 (usługi DNS i reverse proxy oraz obsługa zgłoszeń serwisowych) przetwarzanie Danych może wiązać się z ich przekazaniem do państwa trzeciego (Stanów Zjednoczonych Ameryki). Przekazanie następuje wyłącznie z zachowaniem wymogów rozdziału V RODO, na podstawie standardowych klauzul umownych (SCC), a w zakresie, w jakim dany Dalszy Przetwarzający posiada certyfikację w ramach DPF – na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (DPF).
- Przetwarzający stosuje wobec takich przekazań dodatkowe zabezpieczenia adekwatne do ryzyka, w szczególności szyfrowaną transmisję danych, minimalizację zakresu przekazywanych Danych oraz, w odniesieniu do zgłoszeń serwisowych, nieprzekazywanie załączników, które pozostają na infrastrukturze w UE. Kopię zastosowanych zabezpieczeń Administrator może uzyskać na żądanie.
- Każdy nowy Dalszy Przetwarzający Dane poza EOG może zostać dodany wyłącznie z zachowaniem wymogów rozdziału V RODO oraz procedury z § 5.
- Dla uniknięcia wątpliwości Strony potwierdzają, że: (a) dostawcy logowania federacyjnego (Microsoft, Google), w zakresie uwierzytelniania Użytkowników, działają jako niezależni administratorzy danych i nie stanowią Dalszych Przetwarzających w rozumieniu Umowy Powierzenia; (b) Krajowy System e-Faktur (KSeF), prowadzony przez właściwy organ administracji publicznej, przetwarza dane jako odrębny administrator na podstawie przepisów prawa i stanowi źródło Danych, a nie Dalszego Przetwarzającego.
§ 7. Czas obowiązywania. Zwrot i usunięcie danych
- Umowa Powierzenia jest ściśle związana z Umową główną i ulega rozwiązaniu z chwilą jej rozwiązania lub wygaśnięcia. Przetwarzanie Danych następuje w czasie obowiązywania Umowy głównej, z zastrzeżeniem ust. 2.
- Przez okres 30 (trzydziestu) dni od dnia zakończenia ostatniej Umowy głównej (niezależnie od trybu jej zakończenia) Przetwarzający przechowuje Dane wyłącznie w celu umożliwienia Administratorowi ich eksportu za pomocą udostępnionego w Aplikacji generatora plików w formacie arkusza kalkulacyjnego (XLSX), zgodnie z § 16 Regulaminu (dalej: „Okres Eksportu”). Wykonanie eksportu w tym terminie obciąża Administratora.
- Z upływem Okresu Eksportu Przetwarzający, zależnie od decyzji Administratora, usuwa albo zwraca Administratorowi wszystkie Dane oraz usuwa wszelkie ich istniejące kopie. W braku odmiennej dyspozycji Administratora Przetwarzający usuwa Dane, przy czym możliwość eksportu Danych w Okresie Eksportu traktuje się jako umożliwienie ich zwrotu.
- Usunięcie Danych obejmuje ich trwałe i nieodwracalne usunięcie ze wszystkich nośników i środowisk przetwarzania, w tym z kopii zapasowych. Kopie zapasowe zawierające Dane są nadpisywane lub usuwane w zwykłym cyklu ich rotacji, nieprzekraczającym 30 (trzydziestu) dni. Terminy usunięcia Danych podstawowych oraz kopii zapasowych są wzajemnie zsynchronizowane, usunięcie następuje nie później niż w terminie 30 (trzydziestu) dni od zakończenia Okresu Eksportu.
- Obowiązek usunięcia nie ma zastosowania w zakresie, w jakim prawo Unii Europejskiej lub prawo polskie nakazuje dalsze przechowywanie Danych. W takim przypadku Przetwarzający informuje o tym Administratora oraz ogranicza przetwarzanie Danych wyłącznie do celu i okresu wynikającego z tego obowiązku prawnego.
§ 8. Wykazanie zgodności i audyt
- Przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO. W pierwszej kolejności obowiązek ten Przetwarzający realizuje poprzez udostępnienie dokumentacji, w tym aktualnych certyfikatów, raportów z audytów lub wypełnionych kwestionariuszy bezpieczeństwa.
- Administrator lub upoważniony przez niego audytor jest uprawniony do przeprowadzenia audytu, w tym inspekcji, na następujących zasadach:
- audyt odbywa się nie częściej niż raz w roku kalendarzowym, z wyjątkiem audytu doraźnego uzasadnionego stwierdzonym naruszeniem ochrony Danych lub wiążącym żądaniem organu nadzorczego;
- termin audytu Strony uzgadniają, a Administrator zawiadamia o nim z co najmniej 30-dniowym wyprzedzeniem;
- audyt prowadzony jest w godzinach pracy Przetwarzającego, w sposób możliwie najmniej zakłócający jego bieżącą działalność oraz z poszanowaniem tajemnicy przedsiębiorstwa, praw osób trzecich oraz bezpieczeństwa i poufności danych innych klientów Przetwarzającego, audyt nie może obejmować danych ani dokumentów dotyczących innych klientów;
- jeżeli audyt prowadzi audytor zewnętrzny, nie może on być podmiotem prowadzącym działalność konkurencyjną wobec Przetwarzającego ani podmiotem z nim powiązanym, a przed przystąpieniem do czynności zobowiązany jest do zawarcia z Przetwarzającym umowy o zachowaniu poufności (NDA);
- przeprowadzenie inspekcji w miejscu przetwarzania jest dopuszczalne wyłącznie, gdy udostępniona dokumentacja, o której mowa w ust. 1, jest niewystarczająca do wykazania zgodności, i wyłącznie w zakresie do tego niezbędnym;
- inspekcja infrastruktury udostępnianej przez Dalszych Przetwarzających (w tym centra danych) odbywa się na zasadach i w zakresie określonych przez tych dostawców.
- Wszelkie koszty przeprowadzenia audytu, w tym uzasadnione koszty powstałe po stronie Przetwarzającego, ponosi Administrator.
§ 9. Odpowiedzialność
- Zasady odpowiedzialności Przetwarzającego wobec Administratora określa Umowa główna. W granicach dopuszczalnych bezwzględnie obowiązującymi przepisami prawa, odpowiedzialność Przetwarzającego z tytułu niewykonania lub nienależytego wykonania Umowy Powierzenia ograniczona jest do szkód wyrządzonych Administratorowi z winy umyślnej Przetwarzającego, a jej całkowita łączna wysokość ze wszystkich tytułów związanych z Umową Powierzenia ograniczona jest do limitu kwotowego określonego w Umowie głównej. Postanowienie to stosuje się spójnie z postanowieniami Umowy głównej dotyczącymi ograniczenia odpowiedzialności.
- Ograniczenia odpowiedzialności, o których mowa w ust. 1, nie naruszają i nie ograniczają: (a) odpowiedzialności wobec osób, których Dane dotyczą, ani wobec organu nadzorczego, wynikającej bezpośrednio z art. 82 i art. 83 RODO; (b) prawa Administratora do dochodzenia regresu wobec Przetwarzającego na zasadach art. 82 ust. 5 RODO co do samej zasady, przy czym wysokość tego regresu podlega ograniczeniu zgodnie z ust. 3 poniżej; (c) odpowiedzialności w zakresie, w jakim jej wyłączenie lub ograniczenie jest niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.
- Regres Administratora, o którym mowa w ust. 2 lit. b, podlega limitowi kwotowemu określonemu w Umowie głównej i obejmuje wyłącznie część odpowiadającą zakresowi odpowiedzialności Przetwarzającego ustalonemu zgodnie z art. 82 ust. 2 RODO. Ograniczenie kwotowe nie ma zastosowania do szkód wyrządzonych przez Przetwarzającego z winy umyślnej.
- Strony potwierdzają, że postanowienia niniejszego paragrafu regulują wyłącznie wewnętrzny, umowny rozkład odpowiedzialności pomiędzy Administratorem a Przetwarzającym i pozostają bez wpływu na zasadę rozliczalności administratora wynikającą z RODO.
§ 10. Postanowienia końcowe
- W sprawach nieuregulowanych w Umowie Powierzenia zastosowanie mają powszechnie obowiązujące przepisy prawa polskiego oraz postanowienia Umowy głównej i Regulaminu.
- Zmiana Umowy Powierzenia następuje w trybie właściwym dla zmiany Regulaminu, z zastrzeżeniem odrębnych zasad zmiany Załącznika nr 1.
- Prawem właściwym dla Umowy Powierzenia jest prawo polskie. Wszelkie spory wynikłe w związku z Umową Powierzenia rozstrzyga sąd powszechny właściwy miejscowo dla siedziby (stałego miejsca wykonywania działalności) Przetwarzającego.
- Integralną część Umowy Powierzenia stanowią: Załącznik nr 1 (Wykaz Dalszych Przetwarzających) oraz Załącznik nr 2 (Techniczne i organizacyjne środki bezpieczeństwa).
Załącznik nr 1 — Wykaz Dalszych Przetwarzających
Wskazanie podmiotu w niniejszym wykazie nie oznacza, że uczestniczy on w przetwarzaniu Danych każdego Administratora – zakres faktycznego udziału zależy od funkcjonalności Aplikacji, z których korzysta Klient.
| Podmiot |
Rola / zakres przetwarzania |
Lokalizacja przetwarzania |
Transfer poza EOG |
| Microsoft (Microsoft Ireland / Microsoft Corporation) — Microsoft Azure |
Infrastruktura Aplikacji: hosting backendu, przechowywanie danych strukturalnych, przechowywanie zaszyfrowanej pełnej treści faktur (XML), magazyn sekretów (Token KSeF), kopie zapasowe. |
UE – Irlandia (kopie zapasowe: Holandia) |
Nie |
| Microsoft (Microsoft Ireland / Microsoft Corporation) — Azure OpenAI |
Generowanie Sugestii AI oraz indeks wyszukiwania na ograniczonym zakresie danych z faktur (bez NIP, kwot i danych Użytkowników). |
UE – Szwecja (Sweden Central) |
Nie |
| Resend |
Poczta transakcyjna – wysyłka wiadomości i alertów (w tym o terminach płatności) mogących zawierać dane z faktur. |
UE – Irlandia (eu-west-1) |
Nie |
| Cloudflare, Inc. |
Usługi DNS oraz reverse proxy dla Aplikacji – ruch (w tym Dane w tranzycie) może być obsługiwany w globalnej sieci dostawcy; wykorzystywany plan nie gwarantuje przetwarzania wyłącznie na terenie UE. |
Globalnie / USA |
Tak – SCC / DPF |
| GitHub, Inc. |
System obsługi zgłoszeń serwisowych – przechowywana jest wyłącznie treść zgłoszenia (bez załączników, które pozostają na infrastrukturze w UE); Dane mogą pojawić się w treści, jeżeli wprowadzi je Użytkownik. |
USA |
Tak – SCC / DPF |
Załącznik nr 2 — Techniczne i organizacyjne środki bezpieczeństwa
Przetwarzający wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w szczególności:
1. Środki techniczne
- szyfrowana transmisja danych (HTTPS/TLS) w komunikacji z Aplikacją i pomiędzy komponentami;
- szyfrowanie danych przechowywanych, w tym pełnej treści Faktur Ustrukturyzowanych (XML) w wydzielonym magazynie obiektowym na terenie UE;
- przechowywanie Tokenów KSeF wyłącznie w postaci zaszyfrowanej, w dedykowanym magazynie sekretów (Azure Key Vault, UE) z włączoną ochroną przed trwałym usunięciem (purge protection); Token jest wykorzystywany wyłącznie do uwierzytelnienia w KSeF i wymieniany na krótkotrwałe tokeny dostępowe utrzymywane wyłącznie w pamięci;
- logiczna izolacja danych poszczególnych Klientów w architekturze wielonajemcowej (izolacja po identyfikatorze najemcy);
- kontrola dostępu oparta na zasadzie minimalnego niezbędnego zakresu uprawnień;
- minimalizacja danych przekazywanych do dostawcy infrastruktury AI – nie są przekazywane numery NIP, kwoty ani dane osobowe Użytkowników.
2. Kopie zapasowe i ciągłość działania
- szyfrowane kopie zapasowe (AES-GCM) w usłudze Azure (region UE) z retencją do 30 dni;
- dodatkowa, codzienna kopia zapasowa na własnym serwerze Przetwarzającego (lokalizacja Polska/UE), dostępnym wyłącznie przez prywatną sieć (Tailscale) dla administratora systemu;
- dane w kopiach zapasowych są zawsze zaszyfrowane, a klucze szyfrujące przechowywane odrębnie (magazyn sekretów), co zapewnia poufność również poza środowiskiem produkcyjnym;
- mechanizmy zapewniające ciągłość działania oraz możliwość odtworzenia dostępu do Danych w razie incydentu.
3. Środki organizacyjne
- zobowiązanie osób upoważnionych do przetwarzania Danych do zachowania poufności oraz nadawanie upoważnień w niezbędnym zakresie;
- nakładanie na Dalszych Przetwarzających obowiązków ochrony danych odpowiadających wymogom RODO (§ 5);
- procedura zgłaszania naruszeń ochrony Danych Administratorowi w terminie 48 godzin (§ 4 ust. 8);
- kontrolowany dostęp do logów technicznych (monitoring, metryki) utrzymywanych na własnej infrastrukturze; logi mogą zawierać identyfikatory najemców oraz adresy e-mail Użytkowników, nie zawierają natomiast treści ani kwot faktur.