Przejdź do treści
Wrenwire

← Wszystkie dokumenty prawne

Umowa powierzenia przetwarzania danych osobowych (DPA) — klienci Wrenwire (SZKIC)

Status: treść i decyzje uzupełnione (analiza prawna AI, autoryzowana przez Piotra do czasu realnego przeglądu prawnika przy skalowaniu SaaS) — NIE jest to opinia prawnika. Wersja PL jest źródłem; EN: Umowa powierzenia (DPA, EN). Konstrukcja: DPA jest integralną częścią Regulaminu (Regulamin §9), akceptowaną wraz z nim — bez odrębnego podpisu jako droga domyślna dla klientów self-serve (standard SaaS). Dla klientów enterprise oferujemy dodatkowo opcjonalną wersję podpisywaną/kontrasygnowaną na żądanie — wersja click-through pozostaje domyślną ścieżką dla pozostałych klientów. Odrębna od DPA-APIFY.md (tam my jesteśmy stroną powierzającą; tu — przyjmującą powierzenie). Checklist art. 28(3) RODO odhaczony punkt po punkcie w §4.

Strony: Klient (administrator danych prospektów) — Usługodawca Geeknauts sp. z o.o., ul. Ulubiona 34, 32-085 Modlnica, KRS 0000362389, NIP 5130210402, REGON 121307472 (podmiot przetwarzający, „Procesor”).

§1. Przedmiot, czas trwania, charakter i cel przetwarzania (art. 28(3) zd. 1)

ElementTreść
Przedmiotprzetwarzanie danych prospektów w ramach świadczenia usługi Wrenwire
Czas trwaniaokres obowiązywania umowy o świadczenie Usługi + okno eksportu/usunięcia (§8)
Charakterzbieranie (na polecenie: importy, integracje źródłowe), przechowywanie, porządkowanie, wzbogacanie, analiza (w tym profilowanie firm — scoring dopasowania), generowanie treści na podstawie danych, przekazywanie do narzędzi wskazanych przez Klienta, usuwanie
Celprowadzenie przez Klienta kampanii outbound B2B
Kategorie osóbprzedstawiciele i osoby kontaktowe firm-prospektów (dane służbowe); użytkownicy końcowi Klienta nie są objęci (tam Usługodawca jest administratorem — polityka prywatności)
Kategorie danychdane identyfikacyjne i służbowe kontaktowe (imię, nazwisko, stanowisko, służbowy e-mail, telefon, URL profilu zawodowego), dane firm (nazwa, adres, WWW, technologie, sygnały zakupowe), treści korespondencji z prospektami synchronizowane z narzędzi Klienta
Dane szczególnych kategoriinie są objęte powierzeniem — Klient zobowiązuje się ich nie wprowadzać

§2. Oświadczenia Klienta (administratora)

  1. Klient zapewnia, że dysponuje podstawą prawną przetwarzania danych prospektów (co do zasady: art. 6 ust. 1 lit. f RODO) i że zrealizuje obowiązki informacyjne (art. 13/14) wobec osób, których dane dotyczą.
  2. Klient odpowiada za legalność źródeł danych, które importuje lub podpina (własne listy, konto Snov.io, inne integracje).
  3. Polecenia Klienta wydawane są przez interfejs i API Usługi (konfiguracja, uruchamianie zadań) oraz — wyjątkowo — kanałem wsparcia w formie dokumentowanej.

§3. Instrukcje i zakres przetwarzania przez Procesora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Klienta (art. 28(3)(a)), w tym w zakresie transferów do państw trzecich, chyba że obowiązek przetwarzania nakłada prawo UE lub państwa członkowskiego — wówczas Procesor informuje Klienta przed przetwarzaniem, o ile prawo tego nie zabrania.
  2. Procesor niezwłocznie informuje Klienta, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych (art. 28(3) zd. ost.).
  3. Procesor nie wykorzystuje danych prospektów Klienta do własnych celów, w szczególności do trenowania modeli AI. Procesor może wykorzystywać dane użycia wyłącznie w formie zanonimizowanej i zagregowanej (niepozwalającej przypisać ich konkretnemu Klientowi, prospektowi ani osobie fizycznej) do rozwoju Usługi i wewnętrznych statystyk — patrz TOS §10.3.

§4. Obowiązki Procesora — checklist art. 28(3)

Lit.ObowiązekRealizacja
(a)przetwarzanie na udokumentowane polecenie§3
(b)upoważnienie i zobowiązanie personelu do poufnościdostęp tylko personel Usługodawcy zobowiązany do poufności — poprzez umowy o pracę/współpracę zawierające klauzule poufności lub, dla personelu zewnętrznego bez takiej klauzuli, odrębne oświadczenia o zachowaniu poufności; brak wymogu odrębnego procesu NDA per osoba
(c)środki z art. 32Załącznik 1 (TOMs)
(d)warunki korzystania z sub-procesorów§7
(e)pomoc w realizacji praw osób (rozdz. III)§5
(f)pomoc w obowiązkach z art. 32–36 (bezpieczeństwo, naruszenia, DPIA)§6
(g)usunięcie lub zwrot danych po zakończeniu usług§8
(h)udostępnianie informacji i umożliwienie audytów§9

§5. Prawa osób, których dane dotyczą

  1. Usługa zapewnia narzędzia umożliwiające Klientowi samodzielną realizację żądań: wgląd/eksport, sprostowanie, usunięcie rekordu prospekta, lista wykluczeń (sprzeciw/opt-out — rekord trwały).
  2. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora, Procesor bez zbędnej zwłoki (najpóźniej w 5 dni roboczych) przekazuje żądanie Klientowi i nie odpowiada merytorycznie we własnym imieniu (poza potwierdzeniem otrzymania), chyba że żądanie dotyczy danych, których administratorem jest Procesor.
  3. W zakresie wykraczającym poza narzędzia self-service Procesor wspiera Klienta odpłatnie/nieodpłatnie [DO DECYZJI PRAWNIKA/PIOTRA: model odpłatności za nadzwyczajną pomoc].

§6. Naruszenia ochrony danych i wsparcie art. 32–36

  1. Procesor zawiadamia Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w 48 godzin od stwierdzenia, podając informacje wymagane art. 33(3) RODO w zakresie znanym Procesorowi (opis, kategorie i przybliżona liczba osób/rekordów, prawdopodobne konsekwencje, środki zaradcze).
  2. Zgłoszenie naruszenia do organu i zawiadomienie osób pozostają obowiązkiem Klienta (administratora); Procesor współpracuje.
  3. Procesor wspiera Klienta przy DPIA i konsultacjach z organem w zakresie dotyczącym Usługi (art. 35–36).

§7. Sub-procesorzy

  1. Klient wyraża ogólną zgodę na korzystanie z sub-procesorów z listy: Lista subprocesorów (publikowanej na stronie Usługi).
  2. O zamiarze dodania lub zmiany sub-procesora Procesor informuje z wyprzedzeniem co najmniej 30 dni (e-mail do administratora Konta + wpis na stronie listy). Klient może zgłosić uzasadniony sprzeciw; jeżeli rozwiązanie alternatywne nie jest możliwe, prawo wypowiedzenia ogranicza się co do zasady do dotkniętej funkcji, proporcjonalnie do zakresu, w jakim dany sub-procesor faktycznie obsługuje daną funkcjonalność — wypowiedzenie całości umowy jest zastrzeżone dla przypadków, w których sprzeciwiony sub-procesor jest tak kluczowy, że bez niego Usługa nie może funkcjonować (analiza AI, weryfikacja prawnika przed publikacją).
  3. Procesor nakłada na sub-procesorów te same obowiązki ochrony danych co w niniejszej DPA (art. 28(4)) i odpowiada za ich działania jak za własne.
  4. Snov.io i inne integracje podpinane własnym kontem Klienta nie są sub-procesorami Procesora — działają na podstawie odrębnej umowy Klient–dostawca; Procesor jedynie przekazuje dane na polecenie Klienta.

§8. Zakończenie przetwarzania

  1. Po zakończeniu umowy Procesor — zgodnie z wyborem Klienta — usuwa lub zwraca (eksport w formacie maszynowym) wszystkie dane prospektów, a następnie usuwa istniejące kopie, chyba że prawo UE/państwa członkowskiego nakazuje ich przechowywanie.
  2. Okno na wybór i eksport: 30 dni od zakończenia umowy; po jego upływie następuje usunięcie (kaskada obejmująca wszystkie rejestry danych osobowych, w tym poza głównym rejestrem encji — implementacja: S21). Usunięcie z backupów następuje w cyklu rotacji backupów, nie dłużej niż [DO UZUPEŁNIENIA: okres rotacji].

§9. Audyty

  1. Procesor udostępnia Klientowi informacje niezbędne do wykazania zgodności z art. 28 (dokumentacja TOMs, lista sub-procesorów, podsumowania testów bezpieczeństwa).
  2. Klient może przeprowadzić audyt (samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Procesora) raz na 12 miesięcy, z wyprzedzeniem 30 dni, w godzinach roboczych, bez zakłócania działalności; koszty własne ponosi każda strona. Standardowy audyt dokumentowy (opisany wyżej, raz na 12 miesięcy) jest wliczony w cenę Usługi; dodatkowe audyty niestandardowe lub odbywające się na miejscu, zamawiane częściej lub wymagające zaangażowania personelu Procesora ponad zakres przeglądu dokumentowego, są odpłatne według uzgodnionej wcześniej stawki godzinowej Procesora. W pierwszej kolejności strony wykorzystują audyt dokumentowy.

§10. Transfery do państw trzecich

Przetwarzanie odbywa się w EOG (hosting OVH). Transfery do sub-procesorów w państwach trzecich (lista: Lista subprocesorów) odbywają się na podstawie SCC (moduł procesor→podprocesor lub odpowiedni), z TIA tam, gdzie wymagana. Procesor nie przekaże danych poza EOG w innym trybie bez polecenia lub zgody Klienta.

§11. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność stron regulują Regulamin (§11 ToS) i art. 82 RODO. Naruszenie niniejszej DPA, które doprowadziło do naruszenia ochrony danych osobowych przypisywanego Usługodawcy, jest wyłączone spod capu odpowiedzialności z ToS §11.3 lit. (c); pozostałe naruszenia DPA pozostają objęte ogólnym capem (analiza AI, weryfikacja prawnika przed publikacją).
  2. W razie sprzeczności między DPA a Regulaminem w zakresie ochrony danych pierwszeństwo ma DPA.
  3. Prawo właściwe i jurysdykcja — jak w Regulaminie.

Załącznik 1 — Techniczne i organizacyjne środki bezpieczeństwa (TOMs)

(stan na 2026-07-16 — zweryfikowany przeciw kodowi; aktualizować przy zmianach architektury)

Szyfrowanie i pseudonimizacja

  • szyfrowanie pól wrażliwych w bazie (AES-256-GCM, klucz per środowisko; TENANT_DATA_ENCRYPTION_KEY), hasła: bcrypt;
  • TLS 1.2+ dla wszystkich połączeń; sekrety poza repozytorium [DO UZUPEŁNIENIA po S: SOPS — plan M3].

Kontrola dostępu i izolacja

  • multi-tenant z izolacją organizacji na poziomie zapytań (wymuszaną automatycznym skanerem em-scopingu w CI + testem izolacji 2-org);
  • RBAC (role, feature flags); dostęp personelu Procesora ograniczony do niezbędnego minimum.

Ciągłość działania

  • kopie zapasowe bazy danych (regularne, szyfrowane w spoczynku na infrastrukturze UE) [DO UZUPEŁNIENIA: harmonogram i retencja backupów — finalizacja S23]; procedura odtwarzania testowana (drill S23).

Monitorowanie i obsługa incydentów

  • scentralizowane logi błędów na własnej infrastrukturze UE (self-hosted, retencja 90 dni); logi audytowe działań (30 dni / 72 h);
  • proces obsługi naruszeń zgodny z §6.

Cykl życia danych

  • polityki retencji egzekwowane automatycznie (purge retencyjny);
  • kasowanie na żądanie: kaskada po rejestrze encji danych osobowych (S21).

Organizacyjne

  • zasada minimalizacji dostępu; personel zobowiązany do poufności;
  • rejestr czynności przetwarzania prowadzony (ROPA.md — po starcie SaaS rozdzielany na rejestr administratora i procesora);
  • przegląd sub-procesorów przed dodaniem (DPA/SCC) — proces §7.

Załącznik 2 — Lista sub-procesorów

Przez referencję: Lista subprocesorów.