← Strona główna Powierzenie danych (DPA)

Umowa powierzenia przetwarzania danych osobowych (DPA)

Załącznik do Regulaminu usługi „Budowa na plusie" — wersja 1.1, obowiązuje od 2026-07-09.

Zawierana z chwilą zawarcia umowy głównej (akceptacji Regulaminu), na podstawie art. 28 ust. 3 RODO.

§ 1. Strony

  1. Administrator — Klient w rozumieniu Regulaminu (przedsiębiorca korzystający z usługi „Budowa na plusie").
  2. Podmiot przetwarzający (Procesor)Vobe sp. z o.o., Rudna Mała 167A, 36-054 Mrowla, KRS 0000800189, NIP 5252799270, REGON 384166183, kapitał zakładowy 50 000,00 zł, wpłacony w całości.

§ 2. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi „Budowa na plusie" zgodnie z Regulaminem (umowa główna).
  2. Charakter i cel przetwarzania: utrzymanie dedykowanej instancji oprogramowania (hosting), pobieranie faktur Administratora z KSeF, przechowywanie danych i załączników, prezentacja, raportowanie, eksport, wykonywanie i przechowywanie kopii zapasowych oraz czynności serwisowe.
  3. Operacje przetwarzania: zbieranie (pobranie z KSeF, wprowadzenie przez użytkowników), utrwalanie, przechowywanie, porządkowanie, przeglądanie (wyłącznie w zakresie serwisowym), ujawnianie użytkownikom Administratora, usuwanie.
  4. Czas trwania przetwarzania: okres obowiązywania umowy głównej oraz okres usuwania danych opisany w § 8.

§ 3. Zakres powierzenia

  1. Kategorie osób, których dane dotyczą: a) kontrahenci Administratora (w tym osoby fizyczne prowadzące działalność gospodarczą) i osoby wskazane w treści faktur lub załączników (np. osoby kontaktowe, kierownicy budów); b) użytkownicy instancji — pracownicy i współpracownicy Administratora.
  2. Rodzaje danych: a) dane identyfikacyjne i kontaktowe z faktur (nazwa/imię i nazwisko, NIP, adres); b) dane transakcyjne (przedmiot, ilości, kwoty, terminy i statusy płatności, numery rachunków, numery faktur); c) dane zawarte w załącznikach dodanych przez Administratora (np. umowy, protokoły — o treści zależnej wyłącznie od Administratora); d) dane kont użytkowników (e-mail, imię i nazwisko, rola, dziennik aktywności).
  3. Powierzenie nie obejmuje szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator zobowiązuje się nie wprowadzać takich danych do instancji (w szczególności w załącznikach).

§ 4. Obowiązki i oświadczenia Administratora

Administrator zobowiązuje się i oświadcza, że:

  1. powierza dane przetwarzane zgodnie z prawem — dysponuje podstawami prawnymi przetwarzania danych wprowadzanych do instancji oraz pobieranych z KSeF;
  2. realizuje wobec osób, których dane dotyczą, obowiązki informacyjne wynikające z RODO (art. 13–14);
  3. nie wprowadza do instancji danych, o których mowa w § 3 ust. 3 (szczególne kategorie danych, dane dotyczące wyroków), chyba że strony uprzednio uzgodnią na piśmie odrębne warunki takiego przetwarzania;
  4. nadaje Użytkownikom instancji uprawnienia zgodnie z zasadą minimalizacji dostępu (tylko zakres potrzebny do zadań) i odpowiada za działania swoich Użytkowników jak za własne;
  5. odpowiada za treść i poprawność danych wprowadzonych do instancji oraz za zgodność z prawem poleceń kierowanych do Procesora;
  6. utrzymuje aktualny adres e-mail administratora instancji do kontaktu, w tym w sprawach naruszeń ochrony danych (§ 5 pkt 7).

§ 5. Obowiązki i oświadczenia Procesora

Procesor zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Administratora — za które uznaje się korzystanie z funkcji usługi przez Administratora i jego użytkowników, konfigurację instancji oraz zgłoszenia serwisowe — chyba że obowiązek przetwarzania nakłada na Procesora prawo Unii lub prawo polskie (wówczas Procesor informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania);
  2. zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  3. stosować środki techniczne i organizacyjne opisane w § 7, odpowiednie do ryzyka (art. 32 RODO);
  4. przestrzegać warunków korzystania z podprocesorów (§ 6);
  5. biorąc pod uwagę charakter przetwarzania, pomagać Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne (eksporty, dziennik zdarzeń, funkcje edycji i usuwania danych) — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO); żądania skierowane bezpośrednio do Procesora są niezwłocznie przekazywane Administratorowi;
  6. pomagać Administratorowi w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), z uwzględnieniem charakteru przetwarzania i dostępnych Procesorowi informacji;
  7. zgłaszać Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia, wraz z informacjami wymaganymi przez art. 33 ust. 3 RODO w zakresie dostępnym Procesorowi;
  8. po zakończeniu świadczenia usługi — zgodnie z § 8 — usunąć lub zwrócić dane, zależnie od decyzji Administratora;
  9. udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty i inspekcje (§ 9);
  10. prowadzić rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO);
  11. niezwłocznie informować Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.

§ 6. Podpowierzenie

  1. Administrator wyraża ogólną zgodę na dalsze powierzenie przetwarzania podprocesorom wymienionym w ust. 2. O zamierzonych zmianach (dodanie lub zastąpienie podprocesora) Procesor informuje Administratora z wyprzedzeniem co najmniej 14 dni (e-mail lub komunikat w aplikacji), dając możliwość wyrażenia sprzeciwu. Sprzeciw uprawnia każdą ze stron do zakończenia umowy głównej ze skutkiem na koniec opłaconego okresu rozliczeniowego.
  2. Aktualna lista podprocesorów: a) OVHcloud (OVH sp. z o.o., ul. Swobodna 1, 50-088 Wrocław; grupa OVH SAS) — infrastruktura serwerowa, przechowywanie danych i kopii zapasowych — centra danych na terenie Polski (Warszawa); poczta systemowa (e-maile transakcyjne) — serwery na terenie EOG.
  3. Procesor nakłada na każdego podprocesora — w drodze umowy — obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Administratora za działania podprocesorów jak za własne.
  4. Dane nie są przekazywane do państw trzecich (poza EOG) ani organizacji międzynarodowych.

§ 7. Środki techniczne i organizacyjne (art. 32 RODO)

  1. Izolacja: odrębna instancja aplikacji i odrębna baza danych dla każdego Administratora; brak współdzielenia danych między klientami.
  2. Szyfrowanie transmisji: TLS/HTTPS z automatycznie odnawianymi certyfikatami.
  3. Ochrona sekretów: dane uwierzytelniające KSeF (tokeny, klucze prywatne, hasła certyfikatów) przechowywane wyłącznie w postaci zaszyfrowanej; hasła użytkowników wyłącznie jako skróty kryptograficzne (bcrypt).
  4. Kontrola dostępu: uprawnienia oparte na rolach i uprawnieniach indywidualnych (m.in. ograniczenie widoczności statusów płatności i faktur oznaczonych jako prywatne); imienne konta; ograniczenie do jednej aktywnej sesji na konto.
  5. Kopie zapasowe: co najmniej raz dziennie (baza i pliki), retencja co najmniej 7 dni, replika do niezależnej lokalizacji w Polsce/EOG; okresowe testy odtwarzania.
  6. Dostęp administracyjny: wyłącznie po SSH z uwierzytelnianiem kluczem, ograniczony do upoważnionych osób Procesora; systemowe zapory sieciowe.
  7. Rozliczalność: dziennik logowań oraz dziennik zmian danych na fakturach (audit log); monitoring dostępności instancji.
  8. Aktualizacje: regularne aktualizacje oprogramowania, w tym poprawki bezpieczeństwa.

§ 8. Zakończenie przetwarzania

  1. Po zakończeniu umowy głównej Administrator może w okresie 14 dni wyeksportować dane (XLSX, pliki XML faktur, kopia instancji); na wniosek okres ten może zostać wydłużony.
  2. Po upływie okresu z ust. 1 Procesor trwale usuwa instancję Administratora wraz ze wszystkimi danymi i ich kopiami zapasowymi — nie później niż w terminie 30 dni — chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie. Na wniosek Administratora Procesor potwierdza usunięcie.

§ 9. Audyt

  1. Administrator może przeprowadzić audyt zgodności przetwarzania z niniejszą umową: samodzielnie albo przez upoważnionego audytora (niebędącego konkurentem Procesora), po uprzedzeniu z wyprzedzeniem co najmniej 14 dni, w dni robocze, w sposób niezakłócający działalności Procesora i nie częściej niż raz w roku (ograniczenie nie dotyczy audytu po stwierdzonym naruszeniu dotyczącym danych Administratora).
  2. W pierwszej kolejności Procesor realizuje obowiązek informacyjny poprzez udostępnienie dokumentacji środków bezpieczeństwa i odpowiedzi na pytania audytowe. Koszty audytu ponosi Administrator.
  3. Informacje uzyskane w toku audytu stanowią tajemnicę przedsiębiorstwa Procesora.

§ 10. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność Procesora wobec Administratora z tytułu niniejszej umowy podlega ograniczeniom przewidzianym w umowie głównej (Regulaminie), w najszerszym zakresie dopuszczalnym przez prawo; ograniczenia nie naruszają odpowiedzialności wobec osób, których dane dotyczą, wynikającej z art. 82 RODO.
  2. Pomoc Procesora wykraczająca poza standardowe funkcje aplikacji i standardową obsługę zgłoszeń (w szczególności przygotowywanie ponadstandardowych raportów lub analiz, asysta przy audytach w zakresie szerszym niż § 9 ust. 2 albo obsługa incydentów spowodowanych działaniem lub zaniechaniem Administratora) może być świadczona odpłatnie, na warunkach uzgodnionych przez strony przed jej podjęciem — o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej.
  3. Umowa obowiązuje przez czas trwania umowy głównej oraz okres z § 8.
  4. W sprawach nieuregulowanych stosuje się RODO, prawo polskie oraz postanowienia umowy głównej. W razie sprzeczności z umową główną w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.