Umowa powierzenia przetwarzania danych osobowych
Wersja: 2026-08-26
Data wejścia w życie: [DATA_WEJSCIA]
Dokument: dpa
Wariant: A i C — Klient przetwarza dane jako administrator
Umowa jest zawierana pomiędzy:
Administratorem — Klientem wskazanym w oświadczeniu o roli złożonym zgodnie z § 7 Regulaminu,
oraz
Podmiotem przetwarzającym — [FIRMA] z siedzibą w [ADRES], KRS [KRS], NIP [NIP].
Umowa stanowi integralną część Umowy o świadczenie usługi OpenExpert i jest zawierana wraz z nią. Jeżeli Klient jest agentem działającym w imieniu pośrednika będącego administratorem, zamiast niniejszej Umowy stosuje się Umowę dalszego powierzenia.
Umowa realizuje wymagania art. 28 ust. 3 RODO. W razie sprzeczności z pozostałymi dokumentami Umowy o świadczenie usługi, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.
§ 1. Przedmiot, charakter, cel i czas przetwarzania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w celu i w zakresie niezbędnym do świadczenia usługi OpenExpert na rzecz Administratora, zgodnie z Umową o świadczenie usługi.
- Charakter przetwarzania: przetwarzanie w systemie informatycznym, obejmujące zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie w zakresie funkcji usługi, ujawnianie przez udostępnienie w usłudze, przesyłanie w ramach funkcji komunikacyjnych, ograniczanie, usuwanie i anonimizowanie.
- Cel przetwarzania: wyłącznie umożliwienie Administratorowi korzystania z funkcji usługi. Podmiot przetwarzający nie przetwarza powierzonych danych we własnych celach, nie łączy ich z danymi innych administratorów, nie wykorzystuje ich do trenowania modeli i nie udostępnia ich osobom trzecim poza podprocesorami wskazanymi w Załączniku nr 3.
- Zakres danych i kategorie osób, których dane dotyczą, określa Załącznik nr 1.
- Czas przetwarzania: przez okres obowiązywania Umowy o świadczenie usługi oraz przez okres, o którym mowa w § 10.
§ 2. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
- Za udokumentowane polecenie uznaje się: a) niniejszą Umowę wraz z załącznikami oraz Umowę o świadczenie usługi; b) czynności wykonywane przez Administratora i jego Użytkowników w usłudze — użycie funkcji usługi jest poleceniem przetwarzania w zakresie wynikającym z tej funkcji; c) konfigurację usługi dokonaną przez Administratora, w tym ustawienia dotyczące treści dokumentów, zgód, retencji i integracji; d) polecenia dodatkowe przekazane na adres [EMAIL_DANE], po ich potwierdzeniu przez Podmiot przetwarzający.
- Polecenie dodatkowe wykraczające poza zwykłe korzystanie z usługi, którego wykonanie wymaga nakładu pracy, może zostać wykonane za odrębnym wynagrodzeniem uzgodnionym przed jego wykonaniem. Podmiot przetwarzający nie może uzależniać od wynagrodzenia wykonania obowiązków, które i tak na nim ciążą na podstawie RODO.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO, inne przepisy o ochronie danych albo przepisy prawa Unii lub prawa polskiego, i może wstrzymać wykonanie polecenia do czasu wyjaśnienia. Wstrzymanie wykonania takiego polecenia nie stanowi naruszenia Umowy.
- Podmiot przetwarzający przetwarza dane wyłącznie na terytorium Europejskiego Obszaru Gospodarczego, z wyjątkiem przekazań opisanych w Załączniku nr 4, na które Administrator niniejszym udziela zgody, pod warunkiem stosowania mechanizmów wskazanych w tym Załączniku.
§ 3. Poufność i upoważnienia
- Podmiot przetwarzający zapewnia, że dostęp do powierzonych danych mają wyłącznie osoby upoważnione, w zakresie niezbędnym do wykonywania ich zadań.
- Każda osoba upoważniona jest zobowiązana do zachowania poufności — na podstawie ustawowego obowiązku albo pisemnego oświadczenia — i obowiązek ten trwa również po zakończeniu współpracy.
- Podmiot przetwarzający prowadzi ewidencję osób upoważnionych i przekazuje ją Administratorowi na jego wniosek, w zakresie dotyczącym dostępu do jego danych.
- Osoby upoważnione są przeszkolone w zakresie ochrony danych osobowych i bezpieczeństwa informacji, a szkolenie jest powtarzane nie rzadziej niż raz na 12 miesięcy.
- Dostęp personelu Podmiotu przetwarzającego do danych konkretnego Administratora następuje wyłącznie w celu: usunięcia awarii, obsługi zgłoszenia Administratora, wykonania jego polecenia albo wykonania obowiązku prawnego. Taki dostęp jest rejestrowany.
§ 4. Bezpieczeństwo przetwarzania
- Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO. Ich wykaz zawiera Załącznik nr 2.
- Podmiot przetwarzający może modyfikować środki, pod warunkiem że poziom bezpieczeństwa nie zostanie obniżony. O istotnych zmianach informuje Administratora.
- Podmiot przetwarzający uwzględnia stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw osób, których dane dotyczą.
- Administrator odpowiada za bezpieczeństwo po swojej stronie: zarządzanie dostępem Użytkowników, włączenie uwierzytelniania dwuskładnikowego, ochronę urządzeń i danych uwierzytelniających, a także za zakres danych, które wprowadza do usługi.
§ 5. Dalsze powierzenia
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających (podprocesorów) w celu świadczenia usługi.
- Aktualna lista podprocesorów stanowi Załącznik nr 3 i jest publikowana pod adresem openexpert.app/dpa. Lista wskazuje nazwę, rolę, lokalizację przetwarzania i podstawę przekazania.
- Podmiot przetwarzający informuje Administratora o zamiarze zmiany listy — dodaniu nowego podprocesora albo zastąpieniu dotychczasowego — na adres poczty elektronicznej wskazany w organizacji oraz komunikatem w usłudze, co najmniej 30 dni przed zmianą.
- W terminie 14 dni od otrzymania informacji Administrator może wnieść uzasadniony sprzeciw. Sprzeciw wymaga wskazania konkretnego ryzyka dla praw osób, których dane dotyczą.
- Po wniesieniu sprzeciwu strony w dobrej wierze poszukują rozwiązania — w szczególności ograniczenia zakresu przekazywanych danych albo wskazania innego dostawcy. Jeżeli w terminie 30 dni rozwiązanie nie zostanie znalezione, Administrator może wypowiedzieć Umowę o świadczenie usługi ze skutkiem natychmiastowym, z prawem do zwrotu opłaty za niewykorzystaną część opłaconego okresu. Do dnia rozwiązania Podmiot przetwarzający nie wprowadza spornej zmiany w odniesieniu do danych tego Administratora, o ile jest to technicznie możliwe.
- Zmiana konieczna dla zapewnienia bezpieczeństwa, ciągłości usługi albo wynikająca z zakończenia współpracy z dotychczasowym dostawcą z przyczyn niezależnych od Podmiotu przetwarzającego może nastąpić w terminie krótszym; Podmiot przetwarzający informuje o niej niezwłocznie, wskazując przyczynę, a uprawnienie z ust. 5 pozostaje zachowane.
- Podmiot przetwarzający nakłada na każdego podprocesora te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, w drodze umowy pisemnej, i odpowiada wobec Administratora za działania i zaniechania podprocesora jak za własne.
- Wykonawcy, którzy nie mają dostępu do powierzonych danych, nie są podprocesorami i nie podlegają obowiązkowi z ust. 3.
§ 6. Wsparcie w realizacji praw osób, których dane dotyczą
- Podmiot przetwarzający udostępnia w usłudze funkcje pozwalające Administratorowi samodzielnie zrealizować żądania osób: dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu, w tym eksport danych i wycofanie zgody, a także mechanizm anonimizacji danych klienta końcowego.
- Jeżeli realizacja żądania nie jest możliwa w tych funkcjach, Podmiot przetwarzający udziela pomocy na wniosek Administratora — w terminie 5 dni roboczych, a w sprawach pilnych niezwłocznie.
- Jeżeli żądanie osoby, której dane dotyczą, zostanie skierowane bezpośrednio do Podmiotu przetwarzającego, nie realizuje go samodzielnie: niezwłocznie, nie później niż w terminie 3 dni roboczych, przekazuje je Administratorowi i informuje o tym osobę, wskazując administratora, o ile nie stoi temu na przeszkodzie przepis prawa.
- Podmiot przetwarzający nie pobiera opłaty za wsparcie w zakresie zwykłej obsługi żądań.
§ 7. Wsparcie w wykonaniu obowiązków z art. 32–36 RODO
- Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne mu informacje, wspiera Administratora w: zapewnieniu bezpieczeństwa przetwarzania, zgłaszaniu naruszeń organowi nadzorczemu i osobom, których dane dotyczą, przeprowadzaniu oceny skutków dla ochrony danych oraz w uprzednich konsultacjach z organem nadzorczym.
- Na wniosek Administratora Podmiot przetwarzający przekazuje informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych, w tym opis środków technicznych i organizacyjnych, opis przepływów danych, listę podprocesorów i informację o przekazywaniu poza Europejski Obszar Gospodarczy.
- Zasady zgłaszania naruszeń ochrony danych określa Załącznik nr 5.
§ 8. Audyt i wykazanie zgodności
- Podmiot przetwarzający udostępnia Administratorowi na wniosek informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w szczególności: aktualny Załącznik nr 2, listę podprocesorów, opis mechanizmów przekazywania danych, informację o naruszeniach dotyczących danych Administratora, wyniki własnych przeglądów bezpieczeństwa oraz — jeżeli je posiada — raporty z audytów zewnętrznych i certyfikaty.
- Administrator ma prawo przeprowadzić audyt, w tym inspekcję, samodzielnie albo przez audytora, którego wskaże. Audyt odbywa się: a) po zawiadomieniu z wyprzedzeniem co najmniej 14 dni, w dni robocze, w godzinach pracy; b) nie częściej niż raz w roku kalendarzowym — z wyjątkiem audytu po naruszeniu ochrony danych dotyczącym danych Administratora oraz audytu na żądanie organu nadzorczego, które nie podlegają temu ograniczeniu; c) w zakresie ograniczonym do przetwarzania danych Administratora; d) w sposób niezakłócający ciągłości usługi i bez dostępu do danych innych administratorów.
- Audytor przed rozpoczęciem audytu zobowiązuje się do poufności. Podmiot przetwarzający może odmówić udziału audytora będącego jego konkurentem, wskazując przyczynę i proponując innego audytora niezależnego.
- Podmiot przetwarzający nie pobiera wynagrodzenia za audyt roczny z ust. 2. Koszty własne audytora pokrywa Administrator. Za czynności wykraczające poza zakres z ust. 2 może przysługiwać wynagrodzenie uzgodnione przed ich wykonaniem.
- Podmiot przetwarzający umożliwia audyt również organowi nadzorczemu i współpracuje z nim w zakresie wynikającym z przepisów.
- Podmiot przetwarzający niezwłocznie informuje Administratora o kontroli albo żądaniu organu dotyczącym jego danych, o ile przepis prawa tego nie zabrania.
§ 9. Żądania organów i dostęp osób trzecich
- Jeżeli organ władzy publicznej zwróci się do Podmiotu przetwarzającego o udostępnienie powierzonych danych, Podmiot przetwarzający: a) niezwłocznie informuje Administratora, o ile przepis prawa tego nie zabrania; b) ocenia dopuszczalność żądania i, jeżeli istnieją do tego podstawy, kwestionuje je, w szczególności gdy żądanie nie ma podstawy prawnej albo jest nadmierne; c) udostępnia wyłącznie zakres wymagany przez żądanie.
- Podmiot przetwarzający nie udostępnia powierzonych danych osobom trzecim poza przypadkami z ust. 1, poleceniem Administratora i korzystaniem z podprocesorów zgodnie z § 5.
- Podmiot przetwarzający prowadzi ewidencję żądań organów dotyczących powierzonych danych i udostępnia ją Administratorowi na wniosek, w zakresie dotyczącym jego danych.
§ 10. Zakończenie przetwarzania
- Po zakończeniu świadczenia usługi Podmiot przetwarzający, według wyboru Administratora, usuwa powierzone dane albo zwraca je Administratorowi, wraz z usunięciem istniejących kopii.
- Administrator ma 30 dni od rozwiązania Umowy o świadczenie usługi na samodzielne pobranie danych z usługi. Po upływie tego terminu Podmiot przetwarzający usuwa dane albo je nieodwracalnie anonimizuje, w terminie nie dłuższym niż 30 dni.
- Na wniosek Administratora usunięcie następuje wcześniej. Na wniosek Administratora Podmiot przetwarzający potwierdza usunięcie oświadczeniem wskazującym zakres i datę.
- Dane w kopiach zapasowych są usuwane wraz z wygaśnięciem cyklu kopii, nie później niż w terminie 35 dni od usunięcia danych ze środowiska produkcyjnego. Do tego czasu dane w kopiach zapasowych nie są wykorzystywane w żadnym innym celu niż odtworzenie po awarii.
- Podmiot przetwarzający może zachować dane, których dalsze przechowywanie jest wymagane przepisem prawa Unii albo prawa polskiego — wyłącznie w zakresie i przez czas wynikające z tego przepisu, informując o tym Administratora. Do takich danych stosuje się nadal § 3 i § 4.
§ 11. Odpowiedzialność
- Strony ponoszą odpowiedzialność wobec osób, których dane dotyczą, na zasadach art. 82 RODO.
- W stosunkach między stronami Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem niezgodnym z niniejszą Umową albo z obowiązkami, które RODO nakłada bezpośrednio na podmiot przetwarzający, a także za działania podprocesorów zgodnie z § 5 ust. 7.
- Administrator odpowiada za: zgodność z prawem zebrania danych, podstawy prawne przetwarzania, treść i ważność zgód, wykonanie obowiązków informacyjnych, zakres danych wprowadzonych do usługi oraz treść polecenia. Administrator zwolni Podmiot przetwarzający z odpowiedzialności i pokryje uzasadnione koszty, jeżeli roszczenie albo kara wynikają z naruszenia tych obowiązków.
- Do odpowiedzialności Podmiotu przetwarzającego stosuje się ograniczenia z § 18 Regulaminu, z wyłączeniem zakresu, w jakim RODO nie dopuszcza ograniczenia odpowiedzialności, w szczególności odpowiedzialności wobec osób, których dane dotyczą, oraz administracyjnych kar pieniężnych nałożonych na Podmiot przetwarzający z przyczyn leżących po jego stronie.
§ 12. Postanowienia końcowe
- Umowa obowiązuje przez okres obowiązywania Umowy o świadczenie usługi, a postanowienia § 3, § 9 ust. 3, § 10 i § 11 — również po jej zakończeniu, w zakresie niezbędnym do ich wykonania.
- Zmiany Umowy wymagają trybu § 21 Regulaminu. Zmiana ograniczająca ochronę danych osobowych wymaga zgody Administratora; brak zgody uprawnia go do wypowiedzenia Umowy o świadczenie usługi ze skutkiem na dzień poprzedzający wejście zmiany w życie. Załączniki nr 2 i nr 3 są aktualizowane w trybie odpowiednio § 4 ust. 2 i § 5 ust. 3.
- Forma i egzemplarz. Umowa jest zawierana w formie pisemnej, w tym elektronicznej, w rozumieniu art. 28 ust. 9 RODO. Jej treść jest utrwalona wraz z wersją i sumą kontrolną SHA-256, a Administrator może w każdej chwili pobrać egzemplarz w wersji, którą zaakceptował — w Usłudze albo na wniosek złożony na adres [EMAIL_DANE]. Podmiot przetwarzający przechowuje treść każdej opublikowanej wersji, dlatego późniejsza zmiana Umowy nie pozbawia Administratora dostępu do tekstu, który go wiąże.
- Umowa podlega prawu polskiemu. Do sporów stosuje się § 22 Regulaminu.
- Załączniki stanowią integralną część Umowy:
- Załącznik nr 1 — zakres przetwarzania: kategorie osób, kategorie danych, cele i czynności
- Załącznik nr 2 — środki techniczne i organizacyjne
- Załącznik nr 3 — lista podprocesorów
- Załącznik nr 4 — przekazywanie danych poza Europejski Obszar Gospodarczy
- Załącznik nr 5 — naruszenia ochrony danych i wsparcie w realizacji praw