Umowa powierzenia przetwarzania danych osobowych (DPA) — klienci Wrenwire (SZKIC)
Status: treść i decyzje uzupełnione (analiza prawna AI, autoryzowana przez Piotra do czasu realnego przeglądu prawnika przy skalowaniu SaaS) — NIE jest to opinia prawnika. Wersja PL jest źródłem; EN: Umowa powierzenia (DPA, EN). Konstrukcja: DPA jest integralną częścią Regulaminu (Regulamin §9), akceptowaną wraz z nim — bez odrębnego podpisu jako droga domyślna dla klientów self-serve (standard SaaS). Dla klientów enterprise oferujemy dodatkowo opcjonalną wersję podpisywaną/kontrasygnowaną na żądanie — wersja click-through pozostaje domyślną ścieżką dla pozostałych klientów. Odrębna od DPA-APIFY.md (tam my jesteśmy stroną powierzającą; tu — przyjmującą powierzenie). Checklist art. 28(3) RODO odhaczony punkt po punkcie w §4.
Strony: Klient (administrator danych prospektów) — Usługodawca Geeknauts sp. z o.o., ul. Ulubiona 34, 32-085 Modlnica, KRS 0000362389, NIP 5130210402, REGON 121307472 (podmiot przetwarzający, „Procesor”).
§1. Przedmiot, czas trwania, charakter i cel przetwarzania (art. 28(3) zd. 1)
| Element | Treść |
|---|---|
| Przedmiot | przetwarzanie danych prospektów w ramach świadczenia usługi Wrenwire |
| Czas trwania | okres obowiązywania umowy o świadczenie Usługi + okno eksportu/usunięcia (§8) |
| Charakter | zbieranie (na polecenie: importy, integracje źródłowe), przechowywanie, porządkowanie, wzbogacanie, analiza (w tym profilowanie firm — scoring dopasowania), generowanie treści na podstawie danych, przekazywanie do narzędzi wskazanych przez Klienta, usuwanie |
| Cel | prowadzenie przez Klienta kampanii outbound B2B |
| Kategorie osób | przedstawiciele i osoby kontaktowe firm-prospektów (dane służbowe); użytkownicy końcowi Klienta nie są objęci (tam Usługodawca jest administratorem — polityka prywatności) |
| Kategorie danych | dane identyfikacyjne i służbowe kontaktowe (imię, nazwisko, stanowisko, służbowy e-mail, telefon, URL profilu zawodowego), dane firm (nazwa, adres, WWW, technologie, sygnały zakupowe), treści korespondencji z prospektami synchronizowane z narzędzi Klienta |
| Dane szczególnych kategorii | nie są objęte powierzeniem — Klient zobowiązuje się ich nie wprowadzać |
§2. Oświadczenia Klienta (administratora)
- Klient zapewnia, że dysponuje podstawą prawną przetwarzania danych prospektów (co do zasady: art. 6 ust. 1 lit. f RODO) i że zrealizuje obowiązki informacyjne (art. 13/14) wobec osób, których dane dotyczą.
- Klient odpowiada za legalność źródeł danych, które importuje lub podpina (własne listy, konto Snov.io, inne integracje).
- Polecenia Klienta wydawane są przez interfejs i API Usługi (konfiguracja, uruchamianie zadań) oraz — wyjątkowo — kanałem wsparcia w formie dokumentowanej.
§3. Instrukcje i zakres przetwarzania przez Procesora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Klienta (art. 28(3)(a)), w tym w zakresie transferów do państw trzecich, chyba że obowiązek przetwarzania nakłada prawo UE lub państwa członkowskiego — wówczas Procesor informuje Klienta przed przetwarzaniem, o ile prawo tego nie zabrania.
- Procesor niezwłocznie informuje Klienta, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych (art. 28(3) zd. ost.).
- Procesor nie wykorzystuje danych prospektów Klienta do własnych celów, w szczególności do trenowania modeli AI. Procesor może wykorzystywać dane użycia wyłącznie w formie zanonimizowanej i zagregowanej (niepozwalającej przypisać ich konkretnemu Klientowi, prospektowi ani osobie fizycznej) do rozwoju Usługi i wewnętrznych statystyk — patrz TOS §10.3.
§4. Obowiązki Procesora — checklist art. 28(3)
| Lit. | Obowiązek | Realizacja |
|---|---|---|
| (a) | przetwarzanie na udokumentowane polecenie | §3 |
| (b) | upoważnienie i zobowiązanie personelu do poufności | dostęp tylko personel Usługodawcy zobowiązany do poufności — poprzez umowy o pracę/współpracę zawierające klauzule poufności lub, dla personelu zewnętrznego bez takiej klauzuli, odrębne oświadczenia o zachowaniu poufności; brak wymogu odrębnego procesu NDA per osoba |
| (c) | środki z art. 32 | Załącznik 1 (TOMs) |
| (d) | warunki korzystania z sub-procesorów | §7 |
| (e) | pomoc w realizacji praw osób (rozdz. III) | §5 |
| (f) | pomoc w obowiązkach z art. 32–36 (bezpieczeństwo, naruszenia, DPIA) | §6 |
| (g) | usunięcie lub zwrot danych po zakończeniu usług | §8 |
| (h) | udostępnianie informacji i umożliwienie audytów | §9 |
§5. Prawa osób, których dane dotyczą
- Usługa zapewnia narzędzia umożliwiające Klientowi samodzielną realizację żądań: wgląd/eksport, sprostowanie, usunięcie rekordu prospekta, lista wykluczeń (sprzeciw/opt-out — rekord trwały).
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora, Procesor bez zbędnej zwłoki (najpóźniej w 5 dni roboczych) przekazuje żądanie Klientowi i nie odpowiada merytorycznie we własnym imieniu (poza potwierdzeniem otrzymania), chyba że żądanie dotyczy danych, których administratorem jest Procesor.
- W zakresie wykraczającym poza narzędzia self-service Procesor wspiera
Klienta odpłatnie/nieodpłatnie
[DO DECYZJI PRAWNIKA/PIOTRA: model odpłatności za nadzwyczajną pomoc].
§6. Naruszenia ochrony danych i wsparcie art. 32–36
- Procesor zawiadamia Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w 48 godzin od stwierdzenia, podając informacje wymagane art. 33(3) RODO w zakresie znanym Procesorowi (opis, kategorie i przybliżona liczba osób/rekordów, prawdopodobne konsekwencje, środki zaradcze).
- Zgłoszenie naruszenia do organu i zawiadomienie osób pozostają obowiązkiem Klienta (administratora); Procesor współpracuje.
- Procesor wspiera Klienta przy DPIA i konsultacjach z organem w zakresie dotyczącym Usługi (art. 35–36).
§7. Sub-procesorzy
- Klient wyraża ogólną zgodę na korzystanie z sub-procesorów z listy: Lista subprocesorów (publikowanej na stronie Usługi).
- O zamiarze dodania lub zmiany sub-procesora Procesor informuje z wyprzedzeniem co najmniej 30 dni (e-mail do administratora Konta + wpis na stronie listy). Klient może zgłosić uzasadniony sprzeciw; jeżeli rozwiązanie alternatywne nie jest możliwe, prawo wypowiedzenia ogranicza się co do zasady do dotkniętej funkcji, proporcjonalnie do zakresu, w jakim dany sub-procesor faktycznie obsługuje daną funkcjonalność — wypowiedzenie całości umowy jest zastrzeżone dla przypadków, w których sprzeciwiony sub-procesor jest tak kluczowy, że bez niego Usługa nie może funkcjonować (analiza AI, weryfikacja prawnika przed publikacją).
- Procesor nakłada na sub-procesorów te same obowiązki ochrony danych co w niniejszej DPA (art. 28(4)) i odpowiada za ich działania jak za własne.
- Snov.io i inne integracje podpinane własnym kontem Klienta nie są sub-procesorami Procesora — działają na podstawie odrębnej umowy Klient–dostawca; Procesor jedynie przekazuje dane na polecenie Klienta.
§8. Zakończenie przetwarzania
- Po zakończeniu umowy Procesor — zgodnie z wyborem Klienta — usuwa lub zwraca (eksport w formacie maszynowym) wszystkie dane prospektów, a następnie usuwa istniejące kopie, chyba że prawo UE/państwa członkowskiego nakazuje ich przechowywanie.
- Okno na wybór i eksport: 30 dni od zakończenia umowy; po jego upływie następuje usunięcie (kaskada obejmująca wszystkie rejestry danych osobowych, w tym poza głównym rejestrem encji — implementacja: S21). Usunięcie z backupów następuje w cyklu rotacji backupów, nie dłużej niż [DO UZUPEŁNIENIA: okres rotacji].
§9. Audyty
- Procesor udostępnia Klientowi informacje niezbędne do wykazania zgodności z art. 28 (dokumentacja TOMs, lista sub-procesorów, podsumowania testów bezpieczeństwa).
- Klient może przeprowadzić audyt (samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Procesora) raz na 12 miesięcy, z wyprzedzeniem 30 dni, w godzinach roboczych, bez zakłócania działalności; koszty własne ponosi każda strona. Standardowy audyt dokumentowy (opisany wyżej, raz na 12 miesięcy) jest wliczony w cenę Usługi; dodatkowe audyty niestandardowe lub odbywające się na miejscu, zamawiane częściej lub wymagające zaangażowania personelu Procesora ponad zakres przeglądu dokumentowego, są odpłatne według uzgodnionej wcześniej stawki godzinowej Procesora. W pierwszej kolejności strony wykorzystują audyt dokumentowy.
§10. Transfery do państw trzecich
Przetwarzanie odbywa się w EOG (hosting OVH). Transfery do sub-procesorów w państwach trzecich (lista: Lista subprocesorów) odbywają się na podstawie SCC (moduł procesor→podprocesor lub odpowiedni), z TIA tam, gdzie wymagana. Procesor nie przekaże danych poza EOG w innym trybie bez polecenia lub zgody Klienta.
§11. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron regulują Regulamin (§11 ToS) i art. 82 RODO. Naruszenie niniejszej DPA, które doprowadziło do naruszenia ochrony danych osobowych przypisywanego Usługodawcy, jest wyłączone spod capu odpowiedzialności z ToS §11.3 lit. (c); pozostałe naruszenia DPA pozostają objęte ogólnym capem (analiza AI, weryfikacja prawnika przed publikacją).
- W razie sprzeczności między DPA a Regulaminem w zakresie ochrony danych pierwszeństwo ma DPA.
- Prawo właściwe i jurysdykcja — jak w Regulaminie.
Załącznik 1 — Techniczne i organizacyjne środki bezpieczeństwa (TOMs)
(stan na 2026-07-16 — zweryfikowany przeciw kodowi; aktualizować przy zmianach architektury)
Szyfrowanie i pseudonimizacja
- szyfrowanie pól wrażliwych w bazie (AES-256-GCM, klucz per środowisko;
TENANT_DATA_ENCRYPTION_KEY), hasła: bcrypt; - TLS 1.2+ dla wszystkich połączeń; sekrety poza repozytorium
[DO UZUPEŁNIENIA po S: SOPS — plan M3].
Kontrola dostępu i izolacja
- multi-tenant z izolacją organizacji na poziomie zapytań (wymuszaną automatycznym skanerem em-scopingu w CI + testem izolacji 2-org);
- RBAC (role, feature flags); dostęp personelu Procesora ograniczony do niezbędnego minimum.
Ciągłość działania
- kopie zapasowe bazy danych (regularne, szyfrowane w spoczynku na
infrastrukturze UE)
[DO UZUPEŁNIENIA: harmonogram i retencja backupów — finalizacja S23]; procedura odtwarzania testowana (drill S23).
Monitorowanie i obsługa incydentów
- scentralizowane logi błędów na własnej infrastrukturze UE (self-hosted, retencja 90 dni); logi audytowe działań (30 dni / 72 h);
- proces obsługi naruszeń zgodny z §6.
Cykl życia danych
- polityki retencji egzekwowane automatycznie (purge retencyjny);
- kasowanie na żądanie: kaskada po rejestrze encji danych osobowych (S21).
Organizacyjne
- zasada minimalizacji dostępu; personel zobowiązany do poufności;
- rejestr czynności przetwarzania prowadzony (ROPA.md — po starcie SaaS rozdzielany na rejestr administratora i procesora);
- przegląd sub-procesorów przed dodaniem (DPA/SCC) — proces §7.
Załącznik 2 — Lista sub-procesorów
Przez referencję: Lista subprocesorów.