Umowa powierzenia przetwarzania danych osobowych (DPA)
Załącznik do Regulaminu usługi „Budowa na plusie" — wersja 1.1, obowiązuje od 2026-07-09.
Zawierana z chwilą zawarcia umowy głównej (akceptacji Regulaminu), na podstawie art. 28 ust. 3 RODO.
§ 1. Strony
- Administrator — Klient w rozumieniu Regulaminu (przedsiębiorca korzystający z usługi „Budowa na plusie").
- Podmiot przetwarzający (Procesor) — Vobe sp. z o.o., Rudna Mała 167A, 36-054 Mrowla, KRS 0000800189, NIP 5252799270, REGON 384166183, kapitał zakładowy 50 000,00 zł, wpłacony w całości.
§ 2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi „Budowa na plusie" zgodnie z Regulaminem (umowa główna).
- Charakter i cel przetwarzania: utrzymanie dedykowanej instancji oprogramowania (hosting), pobieranie faktur Administratora z KSeF, przechowywanie danych i załączników, prezentacja, raportowanie, eksport, wykonywanie i przechowywanie kopii zapasowych oraz czynności serwisowe.
- Operacje przetwarzania: zbieranie (pobranie z KSeF, wprowadzenie przez użytkowników), utrwalanie, przechowywanie, porządkowanie, przeglądanie (wyłącznie w zakresie serwisowym), ujawnianie użytkownikom Administratora, usuwanie.
- Czas trwania przetwarzania: okres obowiązywania umowy głównej oraz okres usuwania danych opisany w § 8.
§ 3. Zakres powierzenia
- Kategorie osób, których dane dotyczą: a) kontrahenci Administratora (w tym osoby fizyczne prowadzące działalność gospodarczą) i osoby wskazane w treści faktur lub załączników (np. osoby kontaktowe, kierownicy budów); b) użytkownicy instancji — pracownicy i współpracownicy Administratora.
- Rodzaje danych: a) dane identyfikacyjne i kontaktowe z faktur (nazwa/imię i nazwisko, NIP, adres); b) dane transakcyjne (przedmiot, ilości, kwoty, terminy i statusy płatności, numery rachunków, numery faktur); c) dane zawarte w załącznikach dodanych przez Administratora (np. umowy, protokoły — o treści zależnej wyłącznie od Administratora); d) dane kont użytkowników (e-mail, imię i nazwisko, rola, dziennik aktywności).
- Powierzenie nie obejmuje szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator zobowiązuje się nie wprowadzać takich danych do instancji (w szczególności w załącznikach).
§ 4. Obowiązki i oświadczenia Administratora
Administrator zobowiązuje się i oświadcza, że:
- powierza dane przetwarzane zgodnie z prawem — dysponuje podstawami prawnymi przetwarzania danych wprowadzanych do instancji oraz pobieranych z KSeF;
- realizuje wobec osób, których dane dotyczą, obowiązki informacyjne wynikające z RODO (art. 13–14);
- nie wprowadza do instancji danych, o których mowa w § 3 ust. 3 (szczególne kategorie danych, dane dotyczące wyroków), chyba że strony uprzednio uzgodnią na piśmie odrębne warunki takiego przetwarzania;
- nadaje Użytkownikom instancji uprawnienia zgodnie z zasadą minimalizacji dostępu (tylko zakres potrzebny do zadań) i odpowiada za działania swoich Użytkowników jak za własne;
- odpowiada za treść i poprawność danych wprowadzonych do instancji oraz za zgodność z prawem poleceń kierowanych do Procesora;
- utrzymuje aktualny adres e-mail administratora instancji do kontaktu, w tym w sprawach naruszeń ochrony danych (§ 5 pkt 7).
§ 5. Obowiązki i oświadczenia Procesora
Procesor zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — za które uznaje się korzystanie z funkcji usługi przez Administratora i jego użytkowników, konfigurację instancji oraz zgłoszenia serwisowe — chyba że obowiązek przetwarzania nakłada na Procesora prawo Unii lub prawo polskie (wówczas Procesor informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania);
- zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- stosować środki techniczne i organizacyjne opisane w § 7, odpowiednie do ryzyka (art. 32 RODO);
- przestrzegać warunków korzystania z podprocesorów (§ 6);
- biorąc pod uwagę charakter przetwarzania, pomagać Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne (eksporty, dziennik zdarzeń, funkcje edycji i usuwania danych) — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO); żądania skierowane bezpośrednio do Procesora są niezwłocznie przekazywane Administratorowi;
- pomagać Administratorowi w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), z uwzględnieniem charakteru przetwarzania i dostępnych Procesorowi informacji;
- zgłaszać Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia, wraz z informacjami wymaganymi przez art. 33 ust. 3 RODO w zakresie dostępnym Procesorowi;
- po zakończeniu świadczenia usługi — zgodnie z § 8 — usunąć lub zwrócić dane, zależnie od decyzji Administratora;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty i inspekcje (§ 9);
- prowadzić rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO);
- niezwłocznie informować Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 6. Podpowierzenie
- Administrator wyraża ogólną zgodę na dalsze powierzenie przetwarzania podprocesorom wymienionym w ust. 2. O zamierzonych zmianach (dodanie lub zastąpienie podprocesora) Procesor informuje Administratora z wyprzedzeniem co najmniej 14 dni (e-mail lub komunikat w aplikacji), dając możliwość wyrażenia sprzeciwu. Sprzeciw uprawnia każdą ze stron do zakończenia umowy głównej ze skutkiem na koniec opłaconego okresu rozliczeniowego.
- Aktualna lista podprocesorów: a) OVHcloud (OVH sp. z o.o., ul. Swobodna 1, 50-088 Wrocław; grupa OVH SAS) — infrastruktura serwerowa, przechowywanie danych i kopii zapasowych — centra danych na terenie Polski (Warszawa); poczta systemowa (e-maile transakcyjne) — serwery na terenie EOG.
- Procesor nakłada na każdego podprocesora — w drodze umowy — obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Administratora za działania podprocesorów jak za własne.
- Dane nie są przekazywane do państw trzecich (poza EOG) ani organizacji międzynarodowych.
§ 7. Środki techniczne i organizacyjne (art. 32 RODO)
- Izolacja: odrębna instancja aplikacji i odrębna baza danych dla każdego Administratora; brak współdzielenia danych między klientami.
- Szyfrowanie transmisji: TLS/HTTPS z automatycznie odnawianymi certyfikatami.
- Ochrona sekretów: dane uwierzytelniające KSeF (tokeny, klucze prywatne, hasła certyfikatów) przechowywane wyłącznie w postaci zaszyfrowanej; hasła użytkowników wyłącznie jako skróty kryptograficzne (bcrypt).
- Kontrola dostępu: uprawnienia oparte na rolach i uprawnieniach indywidualnych (m.in. ograniczenie widoczności statusów płatności i faktur oznaczonych jako prywatne); imienne konta; ograniczenie do jednej aktywnej sesji na konto.
- Kopie zapasowe: co najmniej raz dziennie (baza i pliki), retencja co najmniej 7 dni, replika do niezależnej lokalizacji w Polsce/EOG; okresowe testy odtwarzania.
- Dostęp administracyjny: wyłącznie po SSH z uwierzytelnianiem kluczem, ograniczony do upoważnionych osób Procesora; systemowe zapory sieciowe.
- Rozliczalność: dziennik logowań oraz dziennik zmian danych na fakturach (audit log); monitoring dostępności instancji.
- Aktualizacje: regularne aktualizacje oprogramowania, w tym poprawki bezpieczeństwa.
§ 8. Zakończenie przetwarzania
- Po zakończeniu umowy głównej Administrator może w okresie 14 dni wyeksportować dane (XLSX, pliki XML faktur, kopia instancji); na wniosek okres ten może zostać wydłużony.
- Po upływie okresu z ust. 1 Procesor trwale usuwa instancję Administratora wraz ze wszystkimi danymi i ich kopiami zapasowymi — nie później niż w terminie 30 dni — chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie. Na wniosek Administratora Procesor potwierdza usunięcie.
§ 9. Audyt
- Administrator może przeprowadzić audyt zgodności przetwarzania z niniejszą umową: samodzielnie albo przez upoważnionego audytora (niebędącego konkurentem Procesora), po uprzedzeniu z wyprzedzeniem co najmniej 14 dni, w dni robocze, w sposób niezakłócający działalności Procesora i nie częściej niż raz w roku (ograniczenie nie dotyczy audytu po stwierdzonym naruszeniu dotyczącym danych Administratora).
- W pierwszej kolejności Procesor realizuje obowiązek informacyjny poprzez udostępnienie dokumentacji środków bezpieczeństwa i odpowiedzi na pytania audytowe. Koszty audytu ponosi Administrator.
- Informacje uzyskane w toku audytu stanowią tajemnicę przedsiębiorstwa Procesora.
§ 10. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność Procesora wobec Administratora z tytułu niniejszej umowy podlega ograniczeniom przewidzianym w umowie głównej (Regulaminie), w najszerszym zakresie dopuszczalnym przez prawo; ograniczenia nie naruszają odpowiedzialności wobec osób, których dane dotyczą, wynikającej z art. 82 RODO.
- Pomoc Procesora wykraczająca poza standardowe funkcje aplikacji i standardową obsługę zgłoszeń (w szczególności przygotowywanie ponadstandardowych raportów lub analiz, asysta przy audytach w zakresie szerszym niż § 9 ust. 2 albo obsługa incydentów spowodowanych działaniem lub zaniechaniem Administratora) może być świadczona odpłatnie, na warunkach uzgodnionych przez strony przed jej podjęciem — o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej.
- Umowa obowiązuje przez czas trwania umowy głównej oraz okres z § 8.
- W sprawach nieuregulowanych stosuje się RODO, prawo polskie oraz postanowienia umowy głównej. W razie sprzeczności z umową główną w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.