Umowa powierzenia przetwarzania danych osobowych

Projekt dokumentu. Treść czeka na weryfikację prawną i uzupełnienie danych usługodawcy.

Załącznik nr 1 do Regulaminu · Wersja: 2026-10-10 (projekt)

Umowa zostaje zawarta między Klientem jako administratorem danych („Administrator”) a [NAZWA FIRMY], [ADRES SIEDZIBY], NIP [NIP] jako podmiotem przetwarzającym („Przetwarzający”), w chwili zawarcia umowy o świadczenie usługi mgmtRESTO („Umowa główna”), na podstawie art. 28 ust. 3 RODO. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.

§ 1. Przedmiot, charakter i cel

  1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych wprowadzanych do Instancji wyłącznie w celu świadczenia Usługi zgodnie z Umową główną.
  2. Przetwarzanie obejmuje: przechowywanie, porządkowanie, odczyt danych z faktur (PDF, XML z KSeF), wyliczenia, wyświetlanie Użytkownikom, wykonywanie kopii zapasowych, eksport na żądanie Administratora oraz usuwanie.
  3. Rodzaje danych i kategorie osób określa Załącznik A.
  4. Umowa obowiązuje przez czas trwania Umowy głównej oraz do usunięcia danych zgodnie z § 7.

§ 2. Obowiązki Przetwarzającego

  1. Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest Umowa główna, konfiguracja Instancji dokonana przez Administratora oraz polecenia przesłane e-mailem. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza przepisy o ochronie danych.
  2. Przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania poufności, i tylko w zakresie niezbędnym do świadczenia Usługi, wsparcia technicznego lub usuwania awarii.
  3. Przetwarzający stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, opisane w Załączniku B, i aktualizuje je stosownie do stanu wiedzy i ryzyka. Zmiana środków nie może obniżyć poziomu ochrony.
  4. Przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO), oraz z obowiązków z art. 32–36 RODO. Żądanie skierowane przez taką osobę bezpośrednio do Przetwarzającego zostaje bez zbędnej zwłoki przekazane Administratorowi.
  5. Instancje i ich kopie zapasowe znajdują się w centrum danych na terenie Unii Europejskiej (Niemcy). Do państwa trzeciego trafiają wyłącznie adresy e-mail Użytkowników i treść wiadomości systemowych – przez podprzetwarzającego wskazanego w Załączniku C, z zabezpieczeniami z rozdziału V RODO.

§ 3. Dalsze powierzenie (podprzetwarzający)

  1. Administrator udziela ogólnej zgody na korzystanie z podprzetwarzających wymienionych w Załączniku C.
  2. O zamiarze dodania lub zmiany podprzetwarzającego Przetwarzający informuje Administratora e-mailem co najmniej 14 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym, bez dodatkowych kosztów.
  3. Przetwarzający nakłada na podprzetwarzającego te same obowiązki ochrony danych, co w niniejszej umowie, i odpowiada wobec Administratora za ich wykonanie.

§ 4. Naruszenia ochrony danych

  1. Przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony danych w Instancji bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, e-mailem na adres właściciela Konta.
  2. Zgłoszenie zawiera, w miarę dostępnych informacji: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje oraz podjęte lub proponowane środki zaradcze. Informacje niedostępne od razu są przekazywane sukcesywnie.

§ 5. Kontrola

  1. Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w formie pisemnych wyjaśnień i odpowiedzi na pytania, w terminie 14 dni.
  2. Administrator lub upoważniony przez niego audytor związany tajemnicą może przeprowadzić audyt, zapowiedziany z co najmniej 14-dniowym wyprzedzeniem, w dni robocze i w sposób niezakłócający świadczenia usług innym klientom. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie umowy przez Przetwarzającego.

§ 6. Odpowiedzialność

Strony odpowiadają za szkody wyrządzone osobom, których dane dotyczą, na zasadach art. 82 RODO. W pozostałym zakresie stosuje się postanowienia Regulaminu o odpowiedzialności.

§ 7. Zakończenie

  1. Po zakończeniu Umowy głównej Administrator ma 30 dni na pobranie danych (eksport CSV/PDF); na jego prośbę Przetwarzający przekaże eksport. Po tym terminie Przetwarzający trwale usuwa dane Instancji, a kopie zapasowe zawierające te dane są usuwane w ramach ich rotacji, najpóźniej po kolejnych 30 dniach.
  2. Na żądanie Administratora Przetwarzający potwierdza usunięcie danych e-mailem.

Załącznik A. Rodzaje danych i kategorie osób

Kategorie osóbRodzaje danych
Użytkownicy Instancji (właściciel, managerowie, pracownicy z dostępem)login / adres e-mail, skrót hasła, rola, przypisana restauracja, historia logowań i zdarzeń bezpieczeństwa (data, adres IP, przeglądarka), opcjonalnie sekret 2FA
Kontrahenci Administratora będący osobami fizycznymi (w tym przedsiębiorcy jednoosobowi) – dostawcy z fakturimię i nazwisko / firma, adres, NIP, numer rachunku bankowego, dane z faktur (pozycje, kwoty, daty)
Osoby wymienione w notatkach i opisach wprowadzanych przez Użytkownikówdane wpisane przez Administratora – w zakresie, za który odpowiada Administrator

Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych płacowych poszczególnych pracowników. Koszty pracy wprowadza się jako kwoty zbiorcze.

Załącznik B. Środki techniczne i organizacyjne

Załącznik C. Podprzetwarzający

PodmiotZakresMiejsce przetwarzania
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Niemcyhosting serwera, przechowywanie Instancji i kopii zapasowychNiemcy (Falkenstein), UE
Plus Five Five, Inc. (Resend), USAwysyłka e-maili systemowych do Użytkowników (reset hasła, zaproszenia, powiadomienia)USA – transfer poza EOG

Przekazanie danych do Resend (USA) odbywa się na podstawie [DO WERYFIKACJI: decyzji Komisji Europejskiej w sprawie EU-US Data Privacy Framework, jeżeli Resend jest certyfikowany, albo standardowych klauzul umownych]; obejmuje wyłącznie adres e-mail odbiorcy i treść wiadomości systemowej.