Przejdź do treści
OpenExpert
Strona główna Eksperci Placówki O nas
Umów konsultację
OpenExpert/Dokumenty/Umowa powierzenia przetwarzania danych osobowych

Spis treści

Umowa powierzenia przetwarzania danych osobowych§ 1. Przedmiot, charakter, cel i czas przetwarzania§ 2. Polecenia Administratora§ 3. Poufność i upoważnienia§ 4. Bezpieczeństwo przetwarzania§ 5. Dalsze powierzenia§ 6. Wsparcie w realizacji praw osób, których dane dotyczą§ 7. Wsparcie w wykonaniu obowiązków z art. 32–36 RODO§ 8. Audyt i wykazanie zgodności§ 9. Żądania organów i dostęp osób trzecich§ 10. Zakończenie przetwarzania§ 11. Odpowiedzialność§ 12. Postanowienia końcoweUmowa dalszego powierzenia przetwarzania danych osobowych§ 1. Dlaczego ta Umowa wygląda inaczej§ 2. Upoważnienie Pośrednika — oświadczenia Agenta§ 3. Obowiązki OpenExpert§ 4. Uprawnienia Pośrednika§ 5. Wielu Pośredników§ 6. Współadministrowanie i własne cele Agenta§ 7. Postanowienia końcoweZałącznik nr 1 — Zakres przetwarzania1. Kategorie osób, których dane dotyczą2. Kategorie danych2.1. Dane identyfikacyjne i kontaktowe2.2. Dane o sprawie i sytuacji finansowej2.3. Dokumenty i ich treść2.4. Komunikacja2.5. Zgody, oświadczenia i dokumenty prawne2.6. Spotkania i terminy2.7. Dane dostępu i dzienniki2.8. Dane szczególnych kategorii i dane o wyrokach3. Cele i czynności przetwarzania4. Okres przetwarzania5. Lokalizacja przetwarzaniaZałącznik nr 2 — Środki techniczne i organizacyjne1. Rozdzielenie danych administratorów2. Uwierzytelnianie i kontrola dostępu3. Szyfrowanie4. Magazyn plików5. Rozdzielenie środowisk i zarządzanie zmianą6. Bezpieczeństwo komunikacji wychodzącej7. Funkcje AI8. Ciągłość działania9. Środki organizacyjne10. Czego nie robimy11. Środki po stronie AdministratoraZałącznik nr 3 — Lista podprocesorów1. Infrastruktura i przechowywanie2. Komunikacja3. Przetwarzanie i zadania4. Rozliczenia5. Obsługa spółki6. Podmioty, które nie są podprocesorami7. Zasady dotyczące listyZałącznik nr 4 — Przekazywanie danych poza EOG1. Zasada2. Dlaczego przekazanie występuje3. Mechanizmy przekazania4. Środki dodatkowe5. Ocena skutków przekazania6. Ograniczenie dla Klientów, których administrator zakazuje przekazań7. Informowanie o zmianachZałącznik nr 5 — Naruszenia i wsparcie w realizacji praw1. Zgłaszanie naruszeń Administratorowi2. Treść zgłoszenia3. Podział obowiązków4. Współpraca po naruszeniu5. Kanał zgłoszeń w drugą stronę6. Wsparcie w realizacji praw osób, których dane dotyczą6.1. Co Administrator zrobi samodzielnie w usłudze6.2. Kiedy potrzebne jest wsparcie Podmiotu przetwarzającego6.3. Żądanie skierowane bezpośrednio do Podmiotu przetwarzającego7. Terminy w jednym miejscuOświadczenie o roli w ochronie danych osobowychTreść do wyświetlenia w usłudzeWariant A — jestem pośrednikiem kredytu hipotecznegoWariant B — jestem agentem pośrednikaWariant C — jestem samodzielnym administratoremWspólne dla wszystkich wariantówWzór upoważnienia pośrednika do dalszego powierzeniaCzęść I — UpoważnienieCzęść II — Wzór informacji o zmianie podprocesorówWskazówki praktyczne dla agentaWzór porozumienia o współadministrowaniuKiedy to jest współadministrowanie, a kiedy nieTreść wzoruCo zrobić po podpisaniu
Wersja
2026-08-26
Suma kontrolna SHA-256
d5e4bbee0e2c45c3269b588de006a5763dd0b75f4620ca80dc27a976cf7cf735
Dokument
dpa
Pobierz dokument

Umowa powierzenia przetwarzania danych osobowych

Wersja: 2026-08-26 Data wejścia w życie: [DATA_WEJSCIA] Dokument: dpa Wariant: A i C — Klient przetwarza dane jako administrator

Umowa jest zawierana pomiędzy:

Administratorem — Klientem wskazanym w oświadczeniu o roli złożonym zgodnie z § 7 Regulaminu,

oraz

Podmiotem przetwarzającym — [FIRMA] z siedzibą w [ADRES], KRS [KRS], NIP [NIP].

Umowa stanowi integralną część Umowy o świadczenie usługi OpenExpert i jest zawierana wraz z nią. Jeżeli Klient jest agentem działającym w imieniu pośrednika będącego administratorem, zamiast niniejszej Umowy stosuje się Umowę dalszego powierzenia.

Umowa realizuje wymagania art. 28 ust. 3 RODO. W razie sprzeczności z pozostałymi dokumentami Umowy o świadczenie usługi, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.


§ 1. Przedmiot, charakter, cel i czas przetwarzania

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w celu i w zakresie niezbędnym do świadczenia usługi OpenExpert na rzecz Administratora, zgodnie z Umową o świadczenie usługi.
  2. Charakter przetwarzania: przetwarzanie w systemie informatycznym, obejmujące zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie w zakresie funkcji usługi, ujawnianie przez udostępnienie w usłudze, przesyłanie w ramach funkcji komunikacyjnych, ograniczanie, usuwanie i anonimizowanie.
  3. Cel przetwarzania: wyłącznie umożliwienie Administratorowi korzystania z funkcji usługi. Podmiot przetwarzający nie przetwarza powierzonych danych we własnych celach, nie łączy ich z danymi innych administratorów, nie wykorzystuje ich do trenowania modeli i nie udostępnia ich osobom trzecim poza podprocesorami wskazanymi w Załączniku nr 3.
  4. Zakres danych i kategorie osób, których dane dotyczą, określa Załącznik nr 1.
  5. Czas przetwarzania: przez okres obowiązywania Umowy o świadczenie usługi oraz przez okres, o którym mowa w § 10.

§ 2. Polecenia Administratora

  1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
  2. Za udokumentowane polecenie uznaje się: a) niniejszą Umowę wraz z załącznikami oraz Umowę o świadczenie usługi; b) czynności wykonywane przez Administratora i jego Użytkowników w usłudze — użycie funkcji usługi jest poleceniem przetwarzania w zakresie wynikającym z tej funkcji; c) konfigurację usługi dokonaną przez Administratora, w tym ustawienia dotyczące treści dokumentów, zgód, retencji i integracji; d) polecenia dodatkowe przekazane na adres [EMAIL_DANE], po ich potwierdzeniu przez Podmiot przetwarzający.
  3. Polecenie dodatkowe wykraczające poza zwykłe korzystanie z usługi, którego wykonanie wymaga nakładu pracy, może zostać wykonane za odrębnym wynagrodzeniem uzgodnionym przed jego wykonaniem. Podmiot przetwarzający nie może uzależniać od wynagrodzenia wykonania obowiązków, które i tak na nim ciążą na podstawie RODO.
  4. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO, inne przepisy o ochronie danych albo przepisy prawa Unii lub prawa polskiego, i może wstrzymać wykonanie polecenia do czasu wyjaśnienia. Wstrzymanie wykonania takiego polecenia nie stanowi naruszenia Umowy.
  5. Podmiot przetwarzający przetwarza dane wyłącznie na terytorium Europejskiego Obszaru Gospodarczego, z wyjątkiem przekazań opisanych w Załączniku nr 4, na które Administrator niniejszym udziela zgody, pod warunkiem stosowania mechanizmów wskazanych w tym Załączniku.

§ 3. Poufność i upoważnienia

  1. Podmiot przetwarzający zapewnia, że dostęp do powierzonych danych mają wyłącznie osoby upoważnione, w zakresie niezbędnym do wykonywania ich zadań.
  2. Każda osoba upoważniona jest zobowiązana do zachowania poufności — na podstawie ustawowego obowiązku albo pisemnego oświadczenia — i obowiązek ten trwa również po zakończeniu współpracy.
  3. Podmiot przetwarzający prowadzi ewidencję osób upoważnionych i przekazuje ją Administratorowi na jego wniosek, w zakresie dotyczącym dostępu do jego danych.
  4. Osoby upoważnione są przeszkolone w zakresie ochrony danych osobowych i bezpieczeństwa informacji, a szkolenie jest powtarzane nie rzadziej niż raz na 12 miesięcy.
  5. Dostęp personelu Podmiotu przetwarzającego do danych konkretnego Administratora następuje wyłącznie w celu: usunięcia awarii, obsługi zgłoszenia Administratora, wykonania jego polecenia albo wykonania obowiązku prawnego. Taki dostęp jest rejestrowany.

§ 4. Bezpieczeństwo przetwarzania

  1. Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO. Ich wykaz zawiera Załącznik nr 2.
  2. Podmiot przetwarzający może modyfikować środki, pod warunkiem że poziom bezpieczeństwa nie zostanie obniżony. O istotnych zmianach informuje Administratora.
  3. Podmiot przetwarzający uwzględnia stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw osób, których dane dotyczą.
  4. Administrator odpowiada za bezpieczeństwo po swojej stronie: zarządzanie dostępem Użytkowników, włączenie uwierzytelniania dwuskładnikowego, ochronę urządzeń i danych uwierzytelniających, a także za zakres danych, które wprowadza do usługi.

§ 5. Dalsze powierzenia

  1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających (podprocesorów) w celu świadczenia usługi.
  2. Aktualna lista podprocesorów stanowi Załącznik nr 3 i jest publikowana pod adresem openexpert.app/dpa. Lista wskazuje nazwę, rolę, lokalizację przetwarzania i podstawę przekazania.
  3. Podmiot przetwarzający informuje Administratora o zamiarze zmiany listy — dodaniu nowego podprocesora albo zastąpieniu dotychczasowego — na adres poczty elektronicznej wskazany w organizacji oraz komunikatem w usłudze, co najmniej 30 dni przed zmianą.
  4. W terminie 14 dni od otrzymania informacji Administrator może wnieść uzasadniony sprzeciw. Sprzeciw wymaga wskazania konkretnego ryzyka dla praw osób, których dane dotyczą.
  5. Po wniesieniu sprzeciwu strony w dobrej wierze poszukują rozwiązania — w szczególności ograniczenia zakresu przekazywanych danych albo wskazania innego dostawcy. Jeżeli w terminie 30 dni rozwiązanie nie zostanie znalezione, Administrator może wypowiedzieć Umowę o świadczenie usługi ze skutkiem natychmiastowym, z prawem do zwrotu opłaty za niewykorzystaną część opłaconego okresu. Do dnia rozwiązania Podmiot przetwarzający nie wprowadza spornej zmiany w odniesieniu do danych tego Administratora, o ile jest to technicznie możliwe.
  6. Zmiana konieczna dla zapewnienia bezpieczeństwa, ciągłości usługi albo wynikająca z zakończenia współpracy z dotychczasowym dostawcą z przyczyn niezależnych od Podmiotu przetwarzającego może nastąpić w terminie krótszym; Podmiot przetwarzający informuje o niej niezwłocznie, wskazując przyczynę, a uprawnienie z ust. 5 pozostaje zachowane.
  7. Podmiot przetwarzający nakłada na każdego podprocesora te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, w drodze umowy pisemnej, i odpowiada wobec Administratora za działania i zaniechania podprocesora jak za własne.
  8. Wykonawcy, którzy nie mają dostępu do powierzonych danych, nie są podprocesorami i nie podlegają obowiązkowi z ust. 3.

§ 6. Wsparcie w realizacji praw osób, których dane dotyczą

  1. Podmiot przetwarzający udostępnia w usłudze funkcje pozwalające Administratorowi samodzielnie zrealizować żądania osób: dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu, w tym eksport danych i wycofanie zgody, a także mechanizm anonimizacji danych klienta końcowego.
  2. Jeżeli realizacja żądania nie jest możliwa w tych funkcjach, Podmiot przetwarzający udziela pomocy na wniosek Administratora — w terminie 5 dni roboczych, a w sprawach pilnych niezwłocznie.
  3. Jeżeli żądanie osoby, której dane dotyczą, zostanie skierowane bezpośrednio do Podmiotu przetwarzającego, nie realizuje go samodzielnie: niezwłocznie, nie później niż w terminie 3 dni roboczych, przekazuje je Administratorowi i informuje o tym osobę, wskazując administratora, o ile nie stoi temu na przeszkodzie przepis prawa.
  4. Podmiot przetwarzający nie pobiera opłaty za wsparcie w zakresie zwykłej obsługi żądań.

§ 7. Wsparcie w wykonaniu obowiązków z art. 32–36 RODO

  1. Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne mu informacje, wspiera Administratora w: zapewnieniu bezpieczeństwa przetwarzania, zgłaszaniu naruszeń organowi nadzorczemu i osobom, których dane dotyczą, przeprowadzaniu oceny skutków dla ochrony danych oraz w uprzednich konsultacjach z organem nadzorczym.
  2. Na wniosek Administratora Podmiot przetwarzający przekazuje informacje niezbędne do przeprowadzenia oceny skutków dla ochrony danych, w tym opis środków technicznych i organizacyjnych, opis przepływów danych, listę podprocesorów i informację o przekazywaniu poza Europejski Obszar Gospodarczy.
  3. Zasady zgłaszania naruszeń ochrony danych określa Załącznik nr 5.

§ 8. Audyt i wykazanie zgodności

  1. Podmiot przetwarzający udostępnia Administratorowi na wniosek informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w szczególności: aktualny Załącznik nr 2, listę podprocesorów, opis mechanizmów przekazywania danych, informację o naruszeniach dotyczących danych Administratora, wyniki własnych przeglądów bezpieczeństwa oraz — jeżeli je posiada — raporty z audytów zewnętrznych i certyfikaty.
  2. Administrator ma prawo przeprowadzić audyt, w tym inspekcję, samodzielnie albo przez audytora, którego wskaże. Audyt odbywa się: a) po zawiadomieniu z wyprzedzeniem co najmniej 14 dni, w dni robocze, w godzinach pracy; b) nie częściej niż raz w roku kalendarzowym — z wyjątkiem audytu po naruszeniu ochrony danych dotyczącym danych Administratora oraz audytu na żądanie organu nadzorczego, które nie podlegają temu ograniczeniu; c) w zakresie ograniczonym do przetwarzania danych Administratora; d) w sposób niezakłócający ciągłości usługi i bez dostępu do danych innych administratorów.
  3. Audytor przed rozpoczęciem audytu zobowiązuje się do poufności. Podmiot przetwarzający może odmówić udziału audytora będącego jego konkurentem, wskazując przyczynę i proponując innego audytora niezależnego.
  4. Podmiot przetwarzający nie pobiera wynagrodzenia za audyt roczny z ust. 2. Koszty własne audytora pokrywa Administrator. Za czynności wykraczające poza zakres z ust. 2 może przysługiwać wynagrodzenie uzgodnione przed ich wykonaniem.
  5. Podmiot przetwarzający umożliwia audyt również organowi nadzorczemu i współpracuje z nim w zakresie wynikającym z przepisów.
  6. Podmiot przetwarzający niezwłocznie informuje Administratora o kontroli albo żądaniu organu dotyczącym jego danych, o ile przepis prawa tego nie zabrania.

§ 9. Żądania organów i dostęp osób trzecich

  1. Jeżeli organ władzy publicznej zwróci się do Podmiotu przetwarzającego o udostępnienie powierzonych danych, Podmiot przetwarzający: a) niezwłocznie informuje Administratora, o ile przepis prawa tego nie zabrania; b) ocenia dopuszczalność żądania i, jeżeli istnieją do tego podstawy, kwestionuje je, w szczególności gdy żądanie nie ma podstawy prawnej albo jest nadmierne; c) udostępnia wyłącznie zakres wymagany przez żądanie.
  2. Podmiot przetwarzający nie udostępnia powierzonych danych osobom trzecim poza przypadkami z ust. 1, poleceniem Administratora i korzystaniem z podprocesorów zgodnie z § 5.
  3. Podmiot przetwarzający prowadzi ewidencję żądań organów dotyczących powierzonych danych i udostępnia ją Administratorowi na wniosek, w zakresie dotyczącym jego danych.

§ 10. Zakończenie przetwarzania

  1. Po zakończeniu świadczenia usługi Podmiot przetwarzający, według wyboru Administratora, usuwa powierzone dane albo zwraca je Administratorowi, wraz z usunięciem istniejących kopii.
  2. Administrator ma 30 dni od rozwiązania Umowy o świadczenie usługi na samodzielne pobranie danych z usługi. Po upływie tego terminu Podmiot przetwarzający usuwa dane albo je nieodwracalnie anonimizuje, w terminie nie dłuższym niż 30 dni.
  3. Na wniosek Administratora usunięcie następuje wcześniej. Na wniosek Administratora Podmiot przetwarzający potwierdza usunięcie oświadczeniem wskazującym zakres i datę.
  4. Dane w kopiach zapasowych są usuwane wraz z wygaśnięciem cyklu kopii, nie później niż w terminie 35 dni od usunięcia danych ze środowiska produkcyjnego. Do tego czasu dane w kopiach zapasowych nie są wykorzystywane w żadnym innym celu niż odtworzenie po awarii.
  5. Podmiot przetwarzający może zachować dane, których dalsze przechowywanie jest wymagane przepisem prawa Unii albo prawa polskiego — wyłącznie w zakresie i przez czas wynikające z tego przepisu, informując o tym Administratora. Do takich danych stosuje się nadal § 3 i § 4.

§ 11. Odpowiedzialność

  1. Strony ponoszą odpowiedzialność wobec osób, których dane dotyczą, na zasadach art. 82 RODO.
  2. W stosunkach między stronami Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem niezgodnym z niniejszą Umową albo z obowiązkami, które RODO nakłada bezpośrednio na podmiot przetwarzający, a także za działania podprocesorów zgodnie z § 5 ust. 7.
  3. Administrator odpowiada za: zgodność z prawem zebrania danych, podstawy prawne przetwarzania, treść i ważność zgód, wykonanie obowiązków informacyjnych, zakres danych wprowadzonych do usługi oraz treść polecenia. Administrator zwolni Podmiot przetwarzający z odpowiedzialności i pokryje uzasadnione koszty, jeżeli roszczenie albo kara wynikają z naruszenia tych obowiązków.
  4. Do odpowiedzialności Podmiotu przetwarzającego stosuje się ograniczenia z § 18 Regulaminu, z wyłączeniem zakresu, w jakim RODO nie dopuszcza ograniczenia odpowiedzialności, w szczególności odpowiedzialności wobec osób, których dane dotyczą, oraz administracyjnych kar pieniężnych nałożonych na Podmiot przetwarzający z przyczyn leżących po jego stronie.

§ 12. Postanowienia końcowe

  1. Umowa obowiązuje przez okres obowiązywania Umowy o świadczenie usługi, a postanowienia § 3, § 9 ust. 3, § 10 i § 11 — również po jej zakończeniu, w zakresie niezbędnym do ich wykonania.
  2. Zmiany Umowy wymagają trybu § 21 Regulaminu. Zmiana ograniczająca ochronę danych osobowych wymaga zgody Administratora; brak zgody uprawnia go do wypowiedzenia Umowy o świadczenie usługi ze skutkiem na dzień poprzedzający wejście zmiany w życie. Załączniki nr 2 i nr 3 są aktualizowane w trybie odpowiednio § 4 ust. 2 i § 5 ust. 3.
  3. Forma i egzemplarz. Umowa jest zawierana w formie pisemnej, w tym elektronicznej, w rozumieniu art. 28 ust. 9 RODO. Jej treść jest utrwalona wraz z wersją i sumą kontrolną SHA-256, a Administrator może w każdej chwili pobrać egzemplarz w wersji, którą zaakceptował — w Usłudze albo na wniosek złożony na adres [EMAIL_DANE]. Podmiot przetwarzający przechowuje treść każdej opublikowanej wersji, dlatego późniejsza zmiana Umowy nie pozbawia Administratora dostępu do tekstu, który go wiąże.
  4. Umowa podlega prawu polskiemu. Do sporów stosuje się § 22 Regulaminu.
  5. Załączniki stanowią integralną część Umowy:
    • Załącznik nr 1 — zakres przetwarzania: kategorie osób, kategorie danych, cele i czynności
    • Załącznik nr 2 — środki techniczne i organizacyjne
    • Załącznik nr 3 — lista podprocesorów
    • Załącznik nr 4 — przekazywanie danych poza Europejski Obszar Gospodarczy
    • Załącznik nr 5 — naruszenia ochrony danych i wsparcie w realizacji praw
Wersja
2026-08-27
Suma kontrolna SHA-256
79ec829d818886b8dd36406c83be4ac1ffafc30355681bfc6f24e5f62dfcc3b7
Dokument
dpa-sub
Pobierz dokument

Umowa dalszego powierzenia przetwarzania danych osobowych

Wersja: 2026-08-27 Data wejścia w życie: [DATA_WEJSCIA] Dokument: dpa-sub Wariant: B — Klient jest agentem działającym w imieniu pośrednika, który jest administratorem

Umowa jest zawierana pomiędzy:

Podmiotem przetwarzającym — Klientem, który w oświadczeniu o roli wskazał, że działa w imieniu i na rzecz pośrednika kredytu hipotecznego będącego administratorem danych (dalej: Agent),

oraz

Dalszym podmiotem przetwarzającym — [FIRMA] z siedzibą w [ADRES], KRS [KRS], NIP [NIP] (dalej: OpenExpert).

Administratorem danych jest pośrednik wskazany przez Agenta w oświadczeniu o roli (dalej: Pośrednik). Pośrednik nie jest stroną niniejszej Umowy, ale przysługują mu uprawnienia opisane w § 4.

Umowa realizuje wymagania art. 28 ust. 2 i 4 RODO. Stanowi integralną część Umowy o świadczenie usługi OpenExpert. W razie sprzeczności z pozostałymi dokumentami tej Umowy, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa.


§ 1. Dlaczego ta Umowa wygląda inaczej

  1. Agent nie jest administratorem powierzonych mu danych — jest podmiotem przetwarzającym Pośrednika. Zgodnie z art. 28 ust. 2 RODO podmiot przetwarzający nie może korzystać z usług innego podmiotu przetwarzającego bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora.
  2. Dlatego skuteczność niniejszej Umowy zależy od upoważnienia Pośrednika, o którym mowa w § 2. Bez niego Agent nie może powierzyć OpenExpert danych administrowanych przez Pośrednika.
  3. Zgodnie z art. 28 ust. 4 RODO na OpenExpert nakładane są te same obowiązki ochrony danych, jakie ciążą na Agencie wobec Pośrednika. Jeżeli obowiązki te są surowsze niż postanowienia niniejszej Umowy, stosuje się § 3 ust. 3.

§ 2. Upoważnienie Pośrednika — oświadczenia Agenta

  1. Agent oświadcza, że: a) jest podmiotem przetwarzającym Pośrednika i ma z nim zawartą umowę powierzenia przetwarzania; b) posiada zgodę albo ogólne pisemne upoważnienie Pośrednika do korzystania z usług dalszego podmiotu przetwarzającego, obejmujące OpenExpert oraz podprocesorów wskazanych w Załączniku nr 3; c) przekazał Pośrednikowi informację o zakresie przetwarzania, środkach bezpieczeństwa, liście podprocesorów i przekazywaniu danych poza Europejski Obszar Gospodarczy, wynikające z Załączników nr 1–4; d) dane, które wprowadza do usługi, mieszczą się w zakresie powierzenia otrzymanego od Pośrednika i w granicach jego polecenia; e) dane Pośrednika i przedmiot powierzenia wskazane w oświadczeniu o roli są prawdziwe i aktualne.
  2. OpenExpert udostępnia Agentowi wzór upoważnienia oraz wzór informacji o zmianie podprocesorów do przedstawienia Pośrednikowi. Oba znajdują się w jednym dokumencie „Wzór upoważnienia pośrednika do dalszego powierzenia", opublikowanym pod adresem openexpert.app/dpa — upoważnienie w części I, informacja o zmianie podprocesorów w części II. OpenExpert nie weryfikuje treści relacji między Agentem a Pośrednikiem i nie ocenia zakresu udzielonego upoważnienia.
  3. Na wniosek OpenExpert Agent przedstawia dowód upoważnienia w terminie 14 dni. Wniosek może być złożony w szczególności przed rozpoczęciem świadczenia usługi, po zmianie Pośrednika oraz w razie uzasadnionej wątpliwości.
  4. Agent niezwłocznie, nie później niż w terminie 3 dni, informuje OpenExpert o: a) wycofaniu, ograniczeniu albo wygaśnięciu upoważnienia; b) zakończeniu albo zawieszeniu współpracy z Pośrednikiem; c) wykreśleniu Agenta albo Pośrednika z rejestru prowadzonego przez Komisję Nadzoru Finansowego; d) zmianie Pośrednika, wraz ze wskazaniem nowego podmiotu i nowego upoważnienia.
  5. Skutki utraty upoważnienia. Z chwilą otrzymania informacji z ust. 4 lit. a, b lub c albo ustalenia tej okoliczności w inny sposób OpenExpert: a) niezwłocznie wstrzymuje przetwarzanie danych administrowanych przez Pośrednika, z wyjątkiem przechowywania i czynności niezbędnych do zabezpieczenia danych; b) ogranicza dostęp do tych danych w usłudze; c) zwraca się do Agenta o wskazanie, czy dane mają zostać zwrócone Pośrednikowi, przekazane nowemu podmiotowi przetwarzającemu wskazanemu przez Pośrednika, czy usunięte; d) jeżeli w terminie 30 dni Agent nie wskaże sposobu postępowania, OpenExpert zwraca się bezpośrednio do Pośrednika, a przy braku odpowiedzi w kolejnych 30 dniach — usuwa dane, informując o tym oba podmioty.
  6. Wstrzymanie przetwarzania i ograniczenie dostępu na podstawie ust. 5 nie stanowi naruszenia Umowy o świadczenie usługi ani niedostępności usługi w rozumieniu SLA. Stanowi zawieszenie w rozumieniu § 19 ust. 3 Regulaminu; OpenExpert wskazuje Agentowi przyczynę i podstawę.
  7. Agent ponosi wobec OpenExpert odpowiedzialność za szkodę wynikającą z nieprawdziwości oświadczeń z ust. 1 oraz z niewykonania obowiązku informacyjnego z ust. 4, w tym za administracyjne kary pieniężne i roszczenia osób, których dane dotyczą, w zakresie wynikającym z tych okoliczności.

§ 3. Obowiązki OpenExpert

  1. Do OpenExpert stosuje się odpowiednio wszystkie postanowienia Umowy powierzenia (dokument dpa) wraz z Załącznikami nr 1–5, przy czym: a) gdzie mowa o „Administratorze" — rozumie się Agenta, a w zakresie uprawnień z § 4 niniejszej Umowy również Pośrednika; b) gdzie mowa o „Podmiocie przetwarzającym" — rozumie się OpenExpert jako dalszy podmiot przetwarzający; c) polecenia OpenExpert przyjmuje od Agenta; polecenie Agenta sprzeczne z poleceniem Pośrednika przekazanym OpenExpert bezpośrednio nie jest wykonywane do czasu wyjaśnienia rozbieżności.
  2. OpenExpert przetwarza dane wyłącznie w celu świadczenia usługi i wyłącznie w zakresie polecenia, które Agent otrzymał od Pośrednika. OpenExpert nie przetwarza tych danych we własnych celach.
  3. Jeżeli umowa powierzenia zawarta między Pośrednikiem a Agentem nakłada obowiązki surowsze niż niniejsza Umowa — w szczególności krótsze terminy zgłaszania naruszeń, szerszy zakres audytu, zakaz korzystania z określonych podprocesorów albo zakaz przekazywania danych poza Europejski Obszar Gospodarczy — Agent przekazuje OpenExpert treść tych obowiązków przed rozpoczęciem przetwarzania. OpenExpert w terminie 14 dni potwierdza ich przyjęcie albo wskazuje, których nie jest w stanie spełnić. W braku potwierdzenia obowiązki surowsze nie wiążą OpenExpert, a Agent nie może powierzyć danych objętych takim obowiązkiem.
  4. Zakaz przekazywania danych poza Europejski Obszar Gospodarczy jest niemożliwy do spełnienia w obecnej architekturze usługi, opisanej w Załączniku nr 4. Jeżeli Pośrednik taki zakaz nakłada, Agent nie może korzystać z usługi w odniesieniu do danych Pośrednika; OpenExpert informuje o tym Agenta przy zawarciu Umowy.

§ 4. Uprawnienia Pośrednika

  1. Pośrednikowi jako administratorowi przysługuje wobec OpenExpert prawo do: a) uzyskania informacji niezbędnych do wykazania zgodności przetwarzania, w zakresie dotyczącym jego danych — na wniosek złożony na adres [EMAIL_DANE]; b) przeprowadzenia audytu na zasadach § 8 Umowy powierzenia, samodzielnie albo wspólnie z Agentem; c) otrzymania informacji o naruszeniu ochrony danych dotyczącym jego danych — równolegle z Agentem, jeżeli wskaże adres do takich zawiadomień; d) otrzymania informacji o zmianie podprocesorów i wniesienia sprzeciwu na zasadach § 5 Umowy powierzenia — bezpośrednio albo za pośrednictwem Agenta; e) żądania zwrotu albo usunięcia jego danych po zakończeniu przetwarzania, na zasadach § 10 Umowy powierzenia; f) otrzymania egzemplarza niniejszej Umowy i Załączników nr 1–5 w wersji obowiązującej w chwili powierzenia — wraz ze wskazaniem wersji i sumy kontrolnej SHA-256, na wniosek złożony na adres [EMAIL_DANE]. Uprawnienie to jest istotne, bo Pośrednik nie jest stroną niniejszej Umowy, a mimo to musi być w stanie wykazać, na jakich warunkach jego dane są przetwarzane.
  2. OpenExpert realizuje uprawnienia z ust. 1 po weryfikacji tożsamości Pośrednika i po potwierdzeniu, że dane, których dotyczy wniosek, są danymi tego Pośrednika. O wniosku Pośrednika OpenExpert informuje Agenta niezwłocznie.
  3. Jeżeli Pośrednik przedstawi OpenExpert wycofanie upoważnienia, OpenExpert stosuje § 2 ust. 5 niezależnie od stanowiska Agenta.
  4. Postanowienia niniejszego paragrafu stanowią zastrzeżenie świadczenia na rzecz osoby trzeciej w rozumieniu art. 393 Kodeksu cywilnego. Pośrednik może żądać ich wykonania bezpośrednio.

§ 5. Wielu Pośredników

  1. Agent działający w imieniu więcej niż jednego Pośrednika wskazuje w oświadczeniu o roli każdego z nich.
  2. Agent zapewnia, że dane każdego Pośrednika są przetwarzane w usłudze w sposób pozwalający na ich przypisanie do właściwego administratora, i nie łączy danych różnych Pośredników ani nie wykorzystuje danych jednego w celach drugiego.
  3. Utrata upoważnienia od jednego Pośrednika wywołuje skutki z § 2 ust. 5 wyłącznie w odniesieniu do jego danych, jeżeli przypisanie danych do administratora jest w usłudze możliwe. Jeżeli nie jest, OpenExpert wstrzymuje przetwarzanie w zakresie niezbędnym i niezwłocznie informuje Agenta, wskazując, jakie dane są objęte wstrzymaniem.
  4. Agent odpowiada za prawidłowe przypisanie danych do administratora. OpenExpert nie ustala z urzędu, do którego Pośrednika należy dany rekord.

§ 6. Współadministrowanie i własne cele Agenta

  1. Jeżeli Agent przetwarza część danych we własnych celach jako administrator — na przykład pozyskuje klientów samodzielnie i sam zbiera zgody — do tej części stosuje się Umowę powierzenia w wariancie C, a nie niniejszą Umowę.
  2. Rozgraniczenie celów oraz ewentualne współadministrowanie w rozumieniu art. 26 RODO ustala Agent z Pośrednikiem. OpenExpert udostępnia wzór porozumienia, ale nie jest jego stroną i nie ocenia poprawności rozgraniczenia.
  3. Agent zapewnia, aby w usłudze dało się ustalić, w jakiej roli przetwarza konkretne dane. Skutki braku takiego rozgraniczenia obciążają Agenta.

§ 7. Postanowienia końcowe

  1. Forma i egzemplarz. Umowa jest zawierana w formie pisemnej, w tym elektronicznej, w rozumieniu art. 28 ust. 9 RODO. Upoważnienie Pośrednika, o którym mowa w § 2, wymaga tej samej formy na podstawie art. 28 ust. 2 RODO. Treść Umowy jest utrwalona wraz z wersją i sumą kontrolną, a Agent może w każdej chwili pobrać egzemplarz zaakceptowanej wersji w Usłudze.
  2. Umowa obowiązuje przez okres obowiązywania Umowy o świadczenie usługi. Postanowienia § 2 ust. 5 i ust. 7 oraz § 4 obowiązują również po jej zakończeniu, w zakresie niezbędnym do ich wykonania.
  3. Zmiany Umowy wymagają trybu § 21 Regulaminu, z zastrzeżeniem § 12 ust. 2 Umowy powierzenia.
  4. Umowa podlega prawu polskiemu. Do sporów stosuje się § 22 Regulaminu.
  5. Załączniki nr 1–5 do Umowy powierzenia stosuje się do niniejszej Umowy w całości.
Wersja
2026-08-26
Suma kontrolna SHA-256
f7664bcef74ab766eb431e6dd58c152324ad1dcb39eec59d2a0e40c74c61b565
Dokument
dpa-zal-1
Pobierz dokument

Załącznik nr 1 — Zakres przetwarzania

Wersja: 2026-08-26 Dokument: dpa-zal-1 Do: Umowy powierzenia (dpa) i Umowy dalszego powierzenia (dpa-sub)


1. Kategorie osób, których dane dotyczą

Kategoria Opis
Klienci końcowi Administratora osoby fizyczne, na rzecz których Administrator świadczy usługi pośrednictwa: wnioskodawcy, współwnioskodawcy, kredytobiorcy
Osoby powiązane z klientem końcowym współmałżonek, poręczyciel, współwłaściciel nieruchomości, przedstawiciel ustawowy, pełnomocnik — w zakresie, w jakim Administrator je wprowadzi
Osoby kontaktowe u kontrahentów Administratora pracownicy kredytodawców, notariuszy, deweloperów, rzeczoznawców i innych podmiotów uczestniczących w sprawie
Użytkownicy Administratora osoby, którym Administrator nadał dostęp do organizacji: personel, współpracownicy, agenci
Osoby korzystające z panelu klienta klienci końcowi, którym Administrator udostępnił dostęp do sprawy
Osoby rezerwujące termin osoby, które dokonały rezerwacji przez widget albo katalog Administratora
Nadawcy i odbiorcy korespondencji osoby występujące w wiadomościach przetwarzanych w przestrzeni poczty

2. Kategorie danych

2.1. Dane identyfikacyjne i kontaktowe

Imię, nazwisko, nazwa wyświetlana, rola w sprawie, numer PESEL, data urodzenia, adres poczty elektronicznej, numer telefonu, adres zamieszkania i korespondencyjny.

Numer PESEL jest przetwarzany, ponieważ jest wymagany w procesie kredytu hipotecznego — służy identyfikacji wnioskodawcy wobec kredytodawcy i jest hasłem do zaszyfrowanych archiwów z dokumentami. Nie jest to dana szczególnej kategorii w rozumieniu art. 9 RODO, ale jest daną o podwyższonym ryzyku i podlega środkom z Załącznika nr 2.

2.2. Dane o sprawie i sytuacji finansowej

Status i historia sprawy, cel finansowania, kwota i okres kredytu, wkład własny, wybrane oferty i ich parametry, dane nieruchomości, dane o dochodach i źródle dochodu, formie zatrudnienia, zobowiązaniach, gospodarstwie domowym i liczbie osób na utrzymaniu, wyniki kalkulacji i scenariuszy.

2.3. Dokumenty i ich treść

Dokumenty dodane do sprawy przez Administratora, jego Użytkowników albo klienta końcowego, w tym: zaświadczenia o dochodach, dokumenty tożsamości, dokumenty nieruchomości, formularze informacyjne, wnioski kredytowe, decyzje kredytowe i korespondencja z kredytodawcą — wraz z metadanymi i wynikami automatycznej analizy treści.

Administrator odpowiada za to, jakie dokumenty wprowadza. Dokument może ubocznie zawierać dane szczególnych kategorii; Administrator ogranicza taki zakres do niezbędnego minimum, zgodnie z Zasadami dopuszczalnego korzystania.

2.4. Komunikacja

Treść wiadomości w sprawie, załączniki, uczestnicy rozmowy, znaczniki czasu i statusy odczytu; metadane korespondencji w przestrzeni poczty; treść i metadane wiadomości wysyłanych z usługi.

2.5. Zgody, oświadczenia i dokumenty prawne

Treść i wersja zgody, kanał, cel, decyzja (udzielona, odmówiona, wycofana), czas, źródło i osoba rejestrująca, suma kontrolna treści; dowody przekazania dokumentów klientowi końcowemu wraz z sumą kontrolną i statusem doręczenia; dowody weryfikacji zgody wiadomością SMS.

2.6. Spotkania i terminy

Terminy, uczestnicy, placówka, usługa, sposób spotkania, dane wpisane przy rezerwacji, notatki przygotowania do spotkania. Nagrywanie spotkań nie jest funkcją usługi.

2.7. Dane dostępu i dzienniki

Identyfikator konta, adres poczty elektronicznej, skrót hasła, dane uwierzytelniania dwuskładnikowego i kluczy dostępu, sesje, uprawnienia, adres IP, czas i rodzaj operacji, identyfikator żądania, dzienniki dostępu personelu Podmiotu przetwarzającego.

2.8. Dane szczególnych kategorii i dane o wyrokach

Nie są przedmiotem powierzenia. Usługa nie zawiera funkcji przeznaczonych do przetwarzania danych z art. 9 i art. 10 RODO. Jeżeli takie dane znajdą się w treści dokumentu wprowadzonego przez Administratora, są przetwarzane wyłącznie jako element tego dokumentu, na wyłączną odpowiedzialność Administratora i wyłącznie na podstawie, którą Administrator posiada.

3. Cele i czynności przetwarzania

Cel Czynności
Prowadzenie rejestru klientów i spraw zbieranie, utrwalanie, porządkowanie, przeglądanie, aktualizowanie
Obsługa dokumentów przechowywanie, wersjonowanie, udostępnianie uprawnionym, automatyczna analiza treści, szyfrowanie archiwów
Porównywanie ofert i kalkulacje wykorzystywanie danych o sytuacji finansowej do obliczeń w usłudze
Przygotowanie wniosków i pakietów dokumentów wypełnianie formularzy, generowanie plików
Komunikacja z klientem końcowym przechowywanie i przesyłanie wiadomości, wysyłka poczty elektronicznej i wiadomości SMS
Panel klienta udostępnianie sprawy i dokumentów klientowi końcowemu, rejestrowanie jego oświadczeń
Terminy i spotkania przyjmowanie rezerwacji, prowadzenie kalendarza, transmisja spotkań
Wystawianie i doręczanie dokumentów prawnych generowanie dokumentów z danych Administratora, doręczanie i utrwalanie dowodu doręczenia
Rejestr zgód utrwalanie decyzji i ich wersji, obsługa wycofania
Funkcje AI przekazanie treści do modelu w zakresie opisanym w dokumencie o funkcjach AI
Bezpieczeństwo i rozliczalność prowadzenie dzienników, wykrywanie nadużyć, kopie zapasowe
Realizacja praw osób wyszukiwanie, eksport, sprostowanie, ograniczenie, usunięcie, anonimizacja

4. Okres przetwarzania

Przez okres obowiązywania Umowy o świadczenie usługi oraz przez okres zakończenia przetwarzania określony w § 10 Umowy powierzenia. Retencję poszczególnych kategorii danych w usłudze ustala Administrator w konfiguracji; Podmiot przetwarzający nie usuwa danych Administratora z własnej inicjatywy, z wyjątkiem przypadków wskazanych w Umowie.

5. Lokalizacja przetwarzania

Podstawowym miejscem przetwarzania jest Europejski Obszar Gospodarczy. Wyjątki, ich zakres i podstawy określa Załącznik nr 4.

Wersja
2026-08-26
Suma kontrolna SHA-256
5e82943e55c7181b9e662bfd887b6bb8a9ddfdedf36fb59b76bc1d289fda37b8
Dokument
dpa-zal-2
Pobierz dokument

Załącznik nr 2 — Środki techniczne i organizacyjne

Wersja: 2026-08-26 Dokument: dpa-zal-2 Do: Umowy powierzenia (dpa) i Umowy dalszego powierzenia (dpa-sub)

Wykaz środków wdrożonych zgodnie z art. 32 RODO. Środki mogą być zmieniane, pod warunkiem że poziom bezpieczeństwa nie zostanie obniżony; o istotnych zmianach informujemy Administratora.


1. Rozdzielenie danych administratorów

Środek Sposób realizacji
Rozdzielenie na poziomie bazy danych każdy rekord jest przypisany do organizacji, a dostęp ograniczają polityki bezpieczeństwa na poziomie wiersza wymuszane przez silnik bazy danych — nie przez kod aplikacji
Brak roli obchodzącej zabezpieczenia rola serwerowa nie korzysta z uprawnienia pomijającego polityki bezpieczeństwa; jej dostęp jest opisany jawnymi politykami
Klucze złożone powiązania między tabelami zawierają identyfikator organizacji, co uniemożliwia utworzenie relacji między danymi różnych organizacji
Automatyczny test izolacji test sprawdzający, że dane jednej organizacji są niedostępne dla innej, jest uruchamiany przy każdej konfiguracji środowiska i w procesie wdrożenia

2. Uwierzytelnianie i kontrola dostępu

Środek Sposób realizacji
Hasła przechowywane wyłącznie jako skróty kryptograficzne z solą; wymagana weryfikacja adresu poczty elektronicznej
Uwierzytelnianie dwuskładnikowe obsługa kodów jednorazowych zgodnych ze standardem TOTP oraz kluczy dostępu (passkey) opartych na standardzie WebAuthn
Sesje ważność do 7 dni z odświeżaniem przy aktywności; cookie z atrybutami HttpOnly, Secure i SameSite, nieodczytywalne dla skryptów w przeglądarce
Odnośniki jednorazowe linki weryfikacyjne, resetujące hasło i logujące bez hasła są ważne 1 godzinę; główny mechanizm nie tworzy kont nieistniejących
Tokeny dostępu do danych dostęp warstwy danych odbywa się przez token podpisany algorytmem Ed25519, ważny 60 sekund; klucz prywatny nie jest przekazywany do przeglądarki ani przechowywany w bazie
Uprawnienia model ról i zespołów w obrębie organizacji; zmiana definicji zgód i ustawień wymaga uprawnień administratora organizacji
Dostęp personelu wyłącznie w celu obsługi zgłoszenia, usunięcia awarii albo wykonania obowiązku prawnego; rejestrowany

3. Szyfrowanie

Środek Sposób realizacji
Transmisja wyłącznie protokół TLS; przekierowanie ruchu nieszyfrowanego
Dane w spoczynku szyfrowanie po stronie dostawcy bazy danych i dostawcy magazynu plików
Dokumenty przesyłane do kredytodawcy archiwum ZIP z szyfrowaniem AES-256; hasłem jest numer PESEL głównego wnioskodawcy, przekazywany odrębnym kanałem
Kody jednorazowe przechowywane wyłącznie jako skrót kryptograficzny z kluczem, usuwane po weryfikacji; liczba prób ograniczona do pięciu
Sumy kontrolne dokumenty doręczane klientowi końcowemu mają zapisaną sumę kontrolną SHA-256, weryfikowaną przed wysłaniem

4. Magazyn plików

Środek Sposób realizacji
Rozdzielenie magazynów osobny magazyn publiczny i osobny prywatny, z osobnymi tokenami dostępu
Dostęp do plików prywatnych wyłącznie przez odnośnik podpisany, domyślnie ważny 15 minut; odnośnik do przesłania pliku domyślnie 5 minut
Ścieżki pliki są adresowane identyfikatorem organizacji, klienta i operacji, co uniemożliwia odgadnięcie ścieżki
Usuwanie usunięcie pliku uruchamia zadanie usunięcia obiektu z magazynu, z kontrolą wykonania

5. Rozdzielenie środowisk i zarządzanie zmianą

Środek Sposób realizacji
Środowiska osobne środowiska produkcyjne, testowe i lokalne, z osobnymi sekretami; dane produkcyjne nie są kopiowane do środowisk nieprodukcyjnych
Sekrety przechowywane wyłącznie w konfiguracji środowiska po stronie serwera; obowiązuje zakaz oznaczania sekretów przedrostkiem powodującym ich udostępnienie w przeglądarce
Migracje bazy wersjonowane, stosowane w ustalonej kolejności, z kontrolą sumy kontrolnej odrzucającą zmianę migracji już zastosowanej
Przegląd kodu zmiany podlegają przeglądowi; kontrola typów i testy automatyczne są warunkiem wdrożenia
Wdrożenia wdrożenie kanaryjne z weryfikacją logowania, izolacji danych, przesyłania plików i wysyłki wiadomości
Symulator banku wyłączony w produkcji domyślnie; uruchomienie wymaga jednoczesnego włączenia i jawnej listy identyfikatorów organizacji

6. Bezpieczeństwo komunikacji wychodzącej

Środek Sposób realizacji
Weryfikacja nadawcy domena nadawcza z konfiguracją SPF, DKIM i DMARC; osobne skrzynki dla wiadomości uwierzytelniających, produktowych i symulatora
Wiadomości uwierzytelniające śledzenie otwarć i kliknięć wyłączone
Kontrola żądań walidacja nadawcy, odbiorców i nagłówków; wymagana wersja tekstowa i HTML; limit czasu 10 sekund na żądanie
Ponawianie ograniczone do błędów przejściowych, z wykładniczym opóźnieniem i losowym rozrzutem, z kluczem idempotencji zapobiegającym duplikatom
Zaszyfrowane treści oczekujące na ponowienie usuwane po przyjęciu wiadomości; porzucone trafiają do trwałej kolejki usunięcia po 7 dniach
Zakaz dostępu do plików lokalnych w kanale zapasowym wyłączony dostęp do plików i zdalnych adresów

7. Funkcje AI

Środek Sposób realizacji
Brak trenowania na danych dane przekazane do modeli nie są wykorzystywane do trenowania ani douczania
Ustrukturyzowane wyniki kontrola dokumentów zwraca zamknięty zbiór kodów spostrzeżeń, nie swobodny tekst przedstawiany jako rozstrzygnięcie
Wykrywanie manipulacji oznaczanie prób wstrzyknięcia polecenia do treści dokumentu; treść dokumentu traktowana jako dane, nie jako polecenie
Usuwanie danych identyfikujących w asystencie publicznym pytanie z numerem PESEL, telefonem, adresem poczty, numerem dokumentu albo rachunku nie jest wysyłane do modelu; w etykietach przekazywanych narzędziom agenta wzorce takich danych są usuwane
Granice uprawnień asystent działa w granicach uprawnień Użytkownika i w obrębie jego organizacji
Limity ograniczenie rozmiaru wejścia (dokument do 4 MB) i czasu wykonania

8. Ciągłość działania

Środek Sposób realizacji
Kopie zapasowe bazy mechanizm odtwarzania do punktu w czasie po stronie dostawcy bazy
Cele odtworzenia punkt odtworzenia do 15 minut, czas odtworzenia do 8 godzin
Weryfikacja odtwarzania nie rzadziej niż raz na 6 miesięcy
Zadania w tle wykonywane przez dostawcę zadań trwałych, z ponawianiem i kontrolą idempotencji
Monitoring monitorowanie dostępności i błędów, z powiadamianiem osób dyżurujących

9. Środki organizacyjne

Środek Sposób realizacji
Upoważnienia pisemne upoważnienia do przetwarzania, ewidencja osób upoważnionych
Poufność pisemne oświadczenia o poufności, obowiązujące także po zakończeniu współpracy
Szkolenia szkolenie z ochrony danych i bezpieczeństwa nie rzadziej niż raz na 12 miesięcy
Zasada minimum dostęp wyłącznie w zakresie niezbędnym do zadań, przegląd uprawnień nie rzadziej niż raz na 6 miesięcy
Odbieranie dostępu niezwłocznie po zakończeniu współpracy albo zmianie zakresu zadań
Dokumentacja polityka ochrony danych, rejestr czynności i kategorii czynności, procedura naruszeń, procedura obsługi żądań, polityka retencji
Umowy z dostawcami umowa powierzenia z każdym podprocesorem przed rozpoczęciem przetwarzania
Zgłaszanie podatności kanał zgłoszeń pod adresem security@openexpert.app, obsługa zgłoszeń w dobrej wierze bez kroków prawnych
Przegląd środków przegląd niniejszego wykazu nie rzadziej niż raz na 12 miesięcy i po każdym istotnym incydencie

10. Czego nie robimy

  • Nie nagrywamy spotkań — funkcja nagrywania nie jest udostępniana.
  • Nie stosujemy analityki ani pikseli śledzących na stronach publicznych.
  • Nie kopiujemy danych produkcyjnych do środowisk testowych i lokalnych.
  • Nie trenujemy modeli na danych Administratora.
  • Nie łączymy danych różnych administratorów i nie tworzymy z nich wspólnych zbiorów.
  • Nie przechowujemy pełnych numerów kart płatniczych.

11. Środki po stronie Administratora

Skuteczność powyższych środków zależy również od Administratora, który: zarządza dostępem Użytkowników i odbiera go niezwłocznie po zakończeniu współpracy, wymaga uwierzytelniania dwuskładnikowego, chroni urządzenia i dane uwierzytelniające, ogranicza zakres wprowadzanych danych do niezbędnego, konfiguruje retencję oraz nie przekazuje hasła do zaszyfrowanego archiwum tym samym kanałem, którym przesyła archiwum.

Wersja
2026-08-26
Suma kontrolna SHA-256
5095a3349fd61fafde966a2d79e6917570fa895d41ca6bb3ee2395928af6482e
Dokument
dpa-zal-3
Pobierz dokument

Załącznik nr 3 — Lista podprocesorów

Wersja: 2026-08-26 Dokument: dpa-zal-3 Do: Umowy powierzenia (dpa) i Umowy dalszego powierzenia (dpa-sub)

Lista dalszych podmiotów przetwarzających, z których usług korzystamy przy świadczeniu usługi. Administrator udziela na nie ogólnej zgody zgodnie z § 5 Umowy powierzenia. Zmiana listy wymaga powiadomienia co najmniej 30 dni wcześniej i daje prawo uzasadnionego sprzeciwu w 14 dni.

Pozycje oznaczone [DO WERYFIKACJI] wymagają potwierdzenia przed publikacją — należy je sprawdzić w aktualnej umowie powierzenia albo w regulaminie danego dostawcy oraz w konfiguracji projektu (region, zakres danych, podstawa przekazania). Nie publikuj tego załącznika z nieuzupełnionymi oznaczeniami.


1. Infrastruktura i przechowywanie

Podprocesor Rola Zakres danych Miejsce przetwarzania Podstawa przekazania poza EOG
Vercel Inc. (USA) hosting aplikacji, sieć dostarczania treści, funkcje serwerowe, dzienniki techniczne wszystkie dane przechodzące przez warstwę aplikacji funkcje serwerowe w regionie Frankfurt (fra1); sieć dostarczania treści globalnie; dostęp administracyjny i dzienniki [DO WERYFIKACJI] standardowe klauzule umowne w umowie powierzenia dostawcy [DO WERYFIKACJI: aktualny mechanizm i ewentualny udział w programie ochrony danych]
Vercel Blob (usługa Vercel Inc.) magazyn plików: osobny publiczny i osobny prywatny dokumenty, załączniki, obrazy [DO WERYFIKACJI: region magazynu] jak wyżej
Neon Inc. (USA) baza danych PostgreSQL i warstwa dostępu do danych wszystkie dane aplikacji, w tym numery PESEL, dane finansowe i treść wiadomości [DO WERYFIKACJI: region projektu — należy wybrać region w Unii Europejskiej] [DO WERYFIKACJI]

2. Komunikacja

Podprocesor Rola Zakres danych Miejsce przetwarzania Podstawa przekazania poza EOG
Resend (USA) wysyłka poczty transakcyjnej adres odbiorcy, temat, treść wiadomości, załączniki, metadane doręczenia [DO WERYFIKACJI: region wysyłki] [DO WERYFIKACJI]
SMSAPI (ComVision sp. z o.o., Polska) wysyłka kodów jednorazowych i weryfikacja numeru telefonu numer telefonu, treść wiadomości, identyfikator wiadomości Polska — punkt końcowy api.smsapi.pl, wymuszony protokół HTTPS i lista dozwolonych nazw hostów nie dotyczy — przetwarzanie w Europejskim Obszarze Gospodarczym
LiveKit Inc. (USA) transmisja spotkań w technologii WebRTC strumień audio i wideo w czasie rzeczywistym, identyfikatory uczestników; bez nagrywania [DO WERYFIKACJI: region serwera i serwera przekazującego] [DO WERYFIKACJI]

3. Przetwarzanie i zadania

Podprocesor Rola Zakres danych Miejsce przetwarzania Podstawa przekazania poza EOG
Trigger.dev uruchamianie zadań w tle: ponawianie wysyłek, doręczanie dokumentów, zadania okresowe dane niezbędne do wykonania zadania, w tym treść dokumentu i adres odbiorcy [DO WERYFIKACJI] [DO WERYFIKACJI]
Google Ireland Limited / Google LLC — modele Gemini, dostęp przez bramę modeli Vercel AI Gateway analiza i opis dokumentów, kontrola formularza informacyjnego i decyzji kredytowej, osadzenia, asystent treść dokumentu, treść zapytania, fragmenty treści plików bankowych [DO WERYFIKACJI: region obsługi modeli] [DO WERYFIKACJI]

Dane przekazane do modeli nie są wykorzystywane do ich trenowania. Zakres funkcji AI opisuje dokument dostępny pod adresem openexpert.app/ai.

4. Rozliczenia

Podprocesor Rola Zakres danych Miejsce przetwarzania Podstawa przekazania poza EOG
Stripe obsługa subskrypcji, płatności i faktur dane Administratora jako przedsiębiorcy, dane osoby kontaktowej, dane rozliczeniowe. Nie obejmuje danych klientów końcowych Administratora [DO WERYFIKACJI] [DO WERYFIKACJI]

Stripe w zakresie danych instrumentu płatniczego działa jako samodzielny administrator, a nie podprocesor — dane karty podajesz bezpośrednio jemu i nie przechodzą one przez naszą aplikację.

5. Obsługa spółki

Kategoria Rola Zakres danych
Biuro rachunkowe, doradca podatkowy obsługa księgowa i rozliczenia dane Administratora jako przedsiębiorcy i dane rozliczeniowe
Kancelaria prawna obsługa prawna, dochodzenie i obrona roszczeń dane niezbędne do prowadzenia sprawy

Podmioty z niniejszej części nie mają dostępu do danych klientów końcowych Administratora w toku zwykłej obsługi. Dostęp jest możliwy wyłącznie w zakresie niezbędnym do prowadzenia konkretnej sprawy, na podstawie umowy powierzenia i obowiązku poufności.

6. Podmioty, które nie są podprocesorami

  • Kredytodawcy i banki — odbiorcy dokumentów przesyłanych na polecenie Administratora; są odrębnymi administratorami danych, które otrzymują.
  • Rejestr pośredników kredytowych Komisji Nadzoru Finansowego — źródło publicznych danych weryfikacyjnych; nie przekazujemy tam żadnych danych.
  • Dostawcy narzędzi, którzy nie mają dostępu do danych — na przykład narzędzia do zarządzania kodem i wdrożeniami, o ile nie przetwarzają danych osobowych z usługi.

7. Zasady dotyczące listy

  1. Publikujemy aktualną wersję pod adresem openexpert.app/dpa, wraz z datą ostatniej zmiany.
  2. Z każdym podprocesorem zawieramy umowę powierzenia przed rozpoczęciem przetwarzania, nakładając na niego te same obowiązki, jakie wynikają z Umowy powierzenia.
  3. Odpowiadamy wobec Administratora za działania i zaniechania podprocesora jak za własne.
  4. Administrator może zapisać się na powiadomienia o zmianach listy, wskazując adres poczty elektronicznej na [EMAIL_DANE]. Niezależnie od tego powiadamiamy na adres wskazany w organizacji.
  5. Kopię umowy powierzenia zawartej z podprocesorem albo jej istotnych postanowień udostępniamy Administratorowi na wniosek, z zastrzeżeniem tajemnicy przedsiębiorstwa dostawcy.
Wersja
2026-08-26
Suma kontrolna SHA-256
fcb85dd0e1bc630f0c3b79acdeeec0e14e58537a81f77ea1dde606e0eaf87157
Dokument
dpa-zal-4
Pobierz dokument

Załącznik nr 4 — Przekazywanie danych poza Europejski Obszar Gospodarczy

Wersja: 2026-08-26 Dokument: dpa-zal-4 Do: Umowy powierzenia (dpa) i Umowy dalszego powierzenia (dpa-sub)


1. Zasada

Podstawowym miejscem przetwarzania jest Europejski Obszar Gospodarczy. Funkcje serwerowe aplikacji działają w regionie Frankfurt (fra1). Przekazanie danych do państwa trzeciego następuje wyłącznie wtedy, gdy jest niezbędne do świadczenia usługi, i wyłącznie na podstawie mechanizmu z rozdziału V RODO.

2. Dlaczego przekazanie występuje

Część dostawców infrastruktury ma siedzibę w Stanach Zjednoczonych. Nawet przy przetwarzaniu w regionie europejskim może wystąpić:

  1. dostęp administracyjny i wsparcie techniczne z państwa trzeciego — w zakresie diagnostyki, utrzymania i usuwania awarii;
  2. przetwarzanie dzienników technicznych w systemach dostawcy;
  3. kierowanie ruchu przez globalną sieć dostarczania treści;
  4. obsługę modeli sztucznej inteligencji, jeżeli dostawca nie zapewnia obsługi wyłącznie w regionie europejskim.

Zdalny dostęp do danych z państwa trzeciego jest przekazaniem w rozumieniu rozdziału V RODO, nawet jeżeli dane fizycznie pozostają w Unii.

3. Mechanizmy przekazania

Mechanizm Zastosowanie
Decyzja o odpowiednim stopniu ochrony (art. 45 RODO) dostawcy uczestniczący w programie ochrony danych uznanym decyzją Komisji Europejskiej — przekazanie na podstawie samej decyzji
Standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) dostawcy nieobjęci decyzją albo objęci nią częściowo — moduł odpowiedni dla relacji podmiot przetwarzający → dalszy podmiot przetwarzający, wraz ze środkami dodatkowymi

Dla każdego dostawcy wskazujemy zastosowany mechanizm w Załączniku nr 3. Kopię obowiązującego mechanizmu udostępniamy Administratorowi na wniosek złożony na adres [EMAIL_DANE].

4. Środki dodatkowe

Przy przekazaniu na podstawie standardowych klauzul umownych stosujemy:

  1. szyfrowanie transmisji i szyfrowanie danych w spoczynku po stronie dostawcy;
  2. ograniczenie zakresu danych przekazywanych do państwa trzeciego do niezbędnego minimum — w szczególności nie przekazujemy tam danych w celach innych niż wykonanie funkcji usługi;
  3. zobowiązanie dostawcy do kwestionowania żądań organów państwa trzeciego, jeżeli istnieją do tego podstawy prawne, oraz do informowania nas o takich żądaniach, o ile prawo tego nie zabrania;
  4. zobowiązanie do przejrzystości — publikowanie przez dostawcę informacji o liczbie i rodzaju otrzymanych żądań organów;
  5. rozdzielenie danych administratorów i kontrolę dostępu opisane w Załączniku nr 2, ograniczające zakres, jaki mógłby być objęty jednym żądaniem;
  6. wybór regionu europejskiego wszędzie, gdzie dostawca to umożliwia.

5. Ocena skutków przekazania

  1. Dla każdego przekazania na podstawie standardowych klauzul umownych prowadzimy ocenę skutków przekazania, obejmującą: charakter i zakres danych, cel przekazania, rodzaj podmiotu odbierającego, prawo państwa trzeciego w zakresie dostępu organów, praktykę stosowania tego prawa, dostępne środki ochrony prawnej oraz skuteczność środków dodatkowych.
  2. Ocenę aktualizujemy nie rzadziej niż raz na 12 miesięcy, a także po każdej istotnej zmianie: prawa państwa trzeciego, orzecznictwa Trybunału Sprawiedliwości, wytycznych Europejskiej Rady Ochrony Danych, warunków dostawcy albo zakresu przekazywanych danych.
  3. Ocenę udostępniamy Administratorowi na wniosek. Administrator może wykorzystać ją we własnej dokumentacji, pozostając odpowiedzialnym za własną ocenę ryzyka.
  4. Jeżeli ocena wykaże, że przekazanie nie może się odbywać z zachowaniem stopnia ochrony wynikającego z RODO, zawieszamy przekazanie i informujemy Administratora, wskazując wpływ na dostępność funkcji usługi.

6. Ograniczenie dla Klientów, których administrator zakazuje przekazań

Jeżeli administrator danych zakazuje przekazywania danych poza Europejski Obszar Gospodarczy w jakiejkolwiek formie, korzystanie z usługi w odniesieniu do jego danych nie jest możliwe w obecnej architekturze. Informujemy o tym przy zawarciu umowy. Dotyczy to w szczególności sytuacji z § 3 ust. 4 Umowy dalszego powierzenia.

7. Informowanie o zmianach

O zmianie mechanizmu przekazania, dodaniu przekazania do nowego państwa trzeciego albo zmianie regionu przetwarzania informujemy w trybie zmiany podprocesorów — co najmniej 30 dni wcześniej, z prawem uzasadnionego sprzeciwu w terminie 14 dni.

Wersja
2026-08-26
Suma kontrolna SHA-256
865994497f542b5efeebda8a8c2661d232e50a611a6e0aca4ceb431d5159c701
Dokument
dpa-zal-5
Pobierz dokument

Załącznik nr 5 — Naruszenia ochrony danych i wsparcie w realizacji praw

Wersja: 2026-08-26 Dokument: dpa-zal-5 Do: Umowy powierzenia (dpa) i Umowy dalszego powierzenia (dpa-sub)


1. Zgłaszanie naruszeń Administratorowi

  1. Po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Administratora Podmiot przetwarzający zgłasza je Administratorowi bez zbędnej zwłoki, nie później niż w terminie 24 godzin od stwierdzenia.
  2. Stwierdzenie oznacza uzyskanie wystarczającego stopnia pewności, że doszło do naruszenia bezpieczeństwa prowadzącego do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia albo nieuprawnionego dostępu do danych.
  3. Zgłoszenie kierujemy na adres poczty elektronicznej wskazany w organizacji oraz — jeżeli Administrator wskazał odrębny adres do zgłoszeń — również na ten adres. Adres do zgłoszeń Administrator podaje na [EMAIL_DANE].
  4. Termin 24 godzin liczymy od stwierdzenia, nie od zakończenia wyjaśniania. Nie czekamy na pełne ustalenia — zgłaszamy to, co wiemy, i uzupełniamy sukcesywnie.

2. Treść zgłoszenia

Zgłoszenie zawiera co najmniej:

  1. charakter naruszenia, w tym opis zdarzenia i sposób jego wykrycia;
  2. czas wystąpienia albo prawdopodobny przedział czasowy oraz czas wykrycia i stwierdzenia;
  3. kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych — a jeżeli ustalenie liczby nie jest jeszcze możliwe, wskazanie tego faktu;
  4. czy dane były zaszyfrowane albo w inny sposób nieczytelne dla osoby nieuprawnionej;
  5. możliwe konsekwencje naruszenia dla osób, których dane dotyczą;
  6. środki zastosowane albo proponowane w celu zaradzenia naruszeniu i zminimalizowania jego negatywnych skutków;
  7. dane kontaktowe osoby po stronie Podmiotu przetwarzającego, od której Administrator uzyska dalsze informacje;
  8. informację, czy naruszenie dotyczy również innych administratorów — bez ujawniania ich tożsamości.

Informacje uzupełniające przekazujemy etapami, niezwłocznie po ich ustaleniu, nie później niż w terminie 72 godzin od zgłoszenia pierwotnego, a jeżeli wyjaśnianie trwa dłużej — z informacją o postępie co 48 godzin.

3. Podział obowiązków

Czynność Kto wykonuje
Zgłoszenie naruszenia organowi nadzorczemu (art. 33 RODO) Administrator — Podmiot przetwarzający nie zgłasza naruszenia do organu za Administratora
Zawiadomienie osób, których dane dotyczą (art. 34 RODO) Administrator
Ocena, czy naruszenie podlega zgłoszeniu i zawiadomieniu Administrator, przy wsparciu informacyjnym Podmiotu przetwarzającego
Ustalenie przebiegu i przyczyny naruszenia po stronie usługi Podmiot przetwarzający
Działania naprawcze i zabezpieczające w usłudze Podmiot przetwarzający
Prowadzenie rejestru naruszeń każda ze stron w swoim zakresie

Podmiot przetwarzający przekazuje Administratorowi informacje w formie umożliwiającej wykorzystanie ich bezpośrednio w zgłoszeniu do organu nadzorczego.

4. Współpraca po naruszeniu

  1. Podmiot przetwarzający zabezpiecza dowody: dzienniki zdarzeń, dzienniki dostępu i konfigurację z czasu zdarzenia, i przechowuje je co najmniej do zakończenia postępowania w sprawie naruszenia.
  2. Na wniosek Administratora Podmiot przetwarzający sporządza opis zdarzenia obejmujący przebieg, przyczynę, skutki i działania zapobiegające powtórzeniu — w terminie 10 dni roboczych od zakończenia działań naprawczych.
  3. Naruszenie dotyczące danych Administratora uprawnia go do audytu bez ograniczenia częstotliwości z § 8 ust. 2 lit. b Umowy powierzenia.
  4. Podmiot przetwarzający nie kontaktuje się z osobami, których dane dotyczą, w sprawie naruszenia, chyba że Administrator wyraźnie o to poprosi albo obowiązek taki wynika z przepisu prawa.
  5. Zgłoszenie naruszenia nie jest uznaniem odpowiedzialności.

5. Kanał zgłoszeń w drugą stronę

Administrator zgłasza Podmiotowi przetwarzającemu na adres security@openexpert.app podejrzenie: nieuprawnionego dostępu do organizacji, kompromitacji danych uwierzytelniających Użytkownika, ujawnienia tokenu dostępu albo podatności w usłudze. Zgłoszenie w dobrej wierze nie jest naruszeniem Umowy.

6. Wsparcie w realizacji praw osób, których dane dotyczą

6.1. Co Administrator zrobi samodzielnie w usłudze

Prawo Funkcja usługi
dostęp i kopia danych wgląd w kartę klienta i sprawę, eksport danych
sprostowanie edycja danych klienta i osób
usunięcie usunięcie rekordu, a gdy usunięcie nie jest możliwe z powodu obowiązku prawnego — anonimizacja przez dedykowany mechanizm z zapisem żądania i wykonania
ograniczenie przetwarzania oznaczenie i ograniczenie operacji na rekordzie
przenoszenie eksport w formacie nadającym się do odczytu maszynowego
sprzeciw wobec marketingu wycofanie zgody i zapis sprzeciwu w rejestrze zgód, z natychmiastowym skutkiem dla kanału
wycofanie zgody rejestr zgód z zapisem wycofania bez modyfikacji historii

6.2. Kiedy potrzebne jest wsparcie Podmiotu przetwarzającego

  1. Gdy żądania nie da się zrealizować dostępnymi funkcjami — Podmiot przetwarzający udziela pomocy w terminie 5 dni roboczych, a w sprawach pilnych niezwłocznie.
  2. Pomoc obejmuje w szczególności: odnalezienie danych w kopiach zapasowych i dziennikach, potwierdzenie usunięcia, ustalenie zakresu udostępnienia danych podprocesorom oraz przygotowanie informacji o przepływach danych.
  3. Podmiot przetwarzający nie pobiera opłaty za wsparcie w zakresie zwykłej obsługi żądań.

6.3. Żądanie skierowane bezpośrednio do Podmiotu przetwarzającego

  1. Podmiot przetwarzający nie realizuje takiego żądania samodzielnie.
  2. Przekazuje je Administratorowi niezwłocznie, nie później niż w terminie 3 dni roboczych.
  3. Informuje osobę, że żądanie zostało przekazane administratorowi, i wskazuje jego tożsamość — o ile nie stoi temu na przeszkodzie przepis prawa albo brak możliwości ustalenia administratora.
  4. Jeżeli Podmiot przetwarzający nie jest w stanie ustalić, który Administrator jest właściwy, zwraca się do Administratorów, których to może dotyczyć, bez ujawniania danych osoby innym niż właściwy Administrator.

7. Terminy w jednym miejscu

Zdarzenie Termin
Zgłoszenie naruszenia Administratorowi 24 godziny od stwierdzenia
Informacje uzupełniające do 72 godzin, następnie co 48 godzin
Opis zdarzenia na wniosek 10 dni roboczych od zakończenia działań naprawczych
Wsparcie przy żądaniu osoby 5 dni roboczych, pilne — niezwłocznie
Przekazanie żądania osoby Administratorowi 3 dni roboczych
Przedstawienie dowodu upoważnienia (wariant B) 14 dni od wniosku
Informacja o utracie upoważnienia (wariant B) 3 dni
Wersja
2026-08-28
Suma kontrolna SHA-256
c9786f11c555143c8e15007961e5166d49fd77a60c16a7d7cf3e927c1b330f22
Dokument
role-statement
Pobierz dokument

Oświadczenie o roli w ochronie danych osobowych

Wersja: 2026-08-28 Dokument: role-statement

Treść oświadczenia składanego przy zawarciu Umowy i zapisywanego w usłudze. Oświadczenie decyduje o tym, która umowa powierzenia wiąże Klienta i jakie obowiązki na nim ciążą. Jest dokumentem, do którego odsyła § 7 Regulaminu.

Oświadczenie jest zapisywane wraz z: identyfikatorem Użytkownika, który je złożył, identyfikatorem organizacji, datą i godziną, wersją i sumą kontrolną treści oraz podanymi danymi. Zmiana roli tworzy nowe oświadczenie, bez modyfikowania poprzedniego.


Treść do wyświetlenia w usłudze

Twoja rola w ochronie danych klientów końcowych

Zanim zaczniesz wprowadzać dane swoich klientów, musimy wiedzieć, kto jest ich administratorem. Od tego zależy, jaką umowę powierzenia z nami zawierasz i kto odpowiada za podstawy prawne przetwarzania. Wybierz jedną opcję.

Wariant A — jestem pośrednikiem kredytu hipotecznego

Jestem pośrednikiem kredytu hipotecznego i przetwarzam dane klientów we własnym imieniu.

Oświadczam, że:

  • jestem wpisany do rejestru pośredników kredytowych prowadzonego przez Komisję Nadzoru Finansowego pod numerem, który podaję w formularzu i który staje się częścią treści niniejszego oświadczenia;
  • jestem administratorem danych osobowych klientów końcowych, które wprowadzę do usługi;
  • posiadam podstawy prawne przetwarzania tych danych i wykonałem wobec tych osób obowiązki informacyjne;
  • zawieram z [FIRMA] Umowę powierzenia przetwarzania danych osobowych wraz z Załącznikami nr 1–5 i akceptuję listę podprocesorów oraz przekazywanie danych opisane w Załącznikach nr 3 i 4.

Wariant B — jestem agentem pośrednika

Jestem agentem i działam w imieniu oraz na rzecz pośrednika, który jest administratorem danych.

Dane pośrednika, które podajesz:

  • firma
  • numer wpisu do rejestru Komisji Nadzoru Finansowego
  • adres poczty elektronicznej do spraw ochrony danych — pod ten adres pośrednik otrzyma zawiadomienie o naruszeniu ochrony danych i informację o zmianie podprocesorów
  • Twój numer wpisu jako agenta

Dane te stają się częścią treści Twojego oświadczenia i są utrwalane razem z nim.

Oświadczam, że:

  • jestem podmiotem przetwarzającym tego pośrednika i mam z nim zawartą umowę powierzenia;
  • posiadam jego zgodę albo ogólne pisemne upoważnienie do korzystania z usług dalszego podmiotu przetwarzającego, obejmujące [FIRMA] oraz podprocesorów wskazanych w Załączniku nr 3;
  • przekazałem pośrednikowi informacje z Załączników nr 1–4, w tym o przekazywaniu danych poza Europejski Obszar Gospodarczy;
  • dane, które wprowadzę, mieszczą się w zakresie powierzenia i polecenia otrzymanego od pośrednika;
  • niezwłocznie, nie później niż w terminie 3 dni, poinformuję [FIRMA] o wycofaniu albo wygaśnięciu upoważnienia, o zakończeniu współpracy z pośrednikiem oraz o wykreśleniu mnie albo pośrednika z rejestru — i przyjmuję do wiadomości, że skutkuje to wstrzymaniem przetwarzania danych tego pośrednika;
  • na wniosek [FIRMA] przedstawię dowód upoważnienia w terminie 14 dni;
  • zawieram z [FIRMA] Umowę dalszego powierzenia przetwarzania danych osobowych wraz z Załącznikami nr 1–5.

Działasz w imieniu więcej niż jednego pośrednika? Złóż oświadczenie dla tego, w imieniu którego będziesz przetwarzać dane w tej organizacji, i napisz do nas — pozostałych ustalimy odrębnie. Danych różnych pośredników nie wolno mieszać w jednej organizacji.

Nie masz jeszcze upoważnienia? Pobierz wzór upoważnienia i przedstaw go pośrednikowi. Bez upoważnienia nie możesz wprowadzać do usługi danych administrowanych przez pośrednika.

Wariant C — jestem samodzielnym administratorem

Przetwarzam dane klientów we własnych celach jako administrator — pozyskuję ich samodzielnie i sam zbieram od nich zgody, także jeżeli równocześnie współpracuję z pośrednikiem.

Oświadczam, że:

  • jestem administratorem danych osobowych, które wprowadzę do usługi we własnych celach;
  • posiadam podstawy prawne przetwarzania i wykonałem obowiązki informacyjne;
  • jeżeli równocześnie działam w imieniu pośrednika, rozgraniczyłem cele i wiem, które dane przetwarzam w jakiej roli; do danych administrowanych przez pośrednika stosuję wariant B;
  • przyjmuję do wiadomości, że jeżeli cele pokrywają się z celami pośrednika, może być konieczne porozumienie o współadministrowaniu na podstawie art. 26 RODO, którego [FIRMA] nie jest stroną;
  • zawieram z [FIRMA] Umowę powierzenia przetwarzania danych osobowych wraz z Załącznikami nr 1–5.

Wspólne dla wszystkich wariantów

Niezależnie od wybranego wariantu oświadczam, że:

  • nie będę wprowadzać do usługi danych szczególnych kategorii z art. 9 RODO ani danych dotyczących wyroków skazujących z art. 10 RODO poza zakresem niezbędnym, objętym moją podstawą prawną i umową powierzenia;
  • odpowiadam za treść i ważność zgód, w tym zgód na kontakt marketingowy wymaganych art. 398 ustawy Prawo komunikacji elektronicznej;
  • niezwłocznie zaktualizuję to oświadczenie, jeżeli moja rola albo dane pośrednika się zmienią.
Wersja
2026-08-27
Suma kontrolna SHA-256
2628a3cd1f21741a7e6fab10e610fc407a87c863089d0e99955292a45a9ef081
Dokument
authorization-template
Pobierz dokument

Wzór upoważnienia pośrednika do dalszego powierzenia

Wersja: 2026-08-27 Dokument: authorization-template

Wzór do wykorzystania przez agenta, który chce korzystać z OpenExpert w odniesieniu do danych administrowanych przez pośrednika. Zgodnie z art. 28 ust. 2 RODO agent jako podmiot przetwarzający nie może skorzystać z usług dalszego podmiotu przetwarzającego bez zgody administratora.

Wzór wypełnia i podpisuje pośrednik. Agent zachowuje podpisany dokument i przedstawia go [FIRMA] na wniosek, w terminie 14 dni.

Wzór jest materiałem pomocniczym. [FIRMA] nie jest stroną upoważnienia, nie ocenia jego treści i nie weryfikuje relacji między agentem a pośrednikiem. Przed użyciem warto skonsultować treść z osobą odpowiedzialną za ochronę danych u pośrednika.


Część I — Upoważnienie

UPOWAŻNIENIE DO KORZYSTANIA Z USŁUG DALSZEGO PODMIOTU PRZETWARZAJĄCEGO

Miejscowość, data: ..............................................................

ADMINISTRATOR (pośrednik kredytu hipotecznego)
Firma:                     .....................................................
Adres siedziby:            .....................................................
KRS / NIP:                 .....................................................
Numer wpisu do rejestru
pośredników kredytowych:   .....................................................
Reprezentowany przez:      .....................................................

PODMIOT PRZETWARZAJĄCY (agent)
Firma:                     .....................................................
Adres:                     .....................................................
NIP:                       .....................................................
Numer wpisu jako agenta:   .....................................................

Strony łączy umowa powierzenia przetwarzania danych osobowych z dnia ...........
(dalej: Umowa powierzenia).

§ 1. ZAKRES UPOWAŻNIENIA

1. Na podstawie art. 28 ust. 2 RODO Administrator udziela Podmiotowi przetwarzającemu
   ogólnego pisemnego upoważnienia do korzystania z usług dalszego podmiotu
   przetwarzającego, którym jest:

       [FIRMA], [ADRES], KRS [KRS], NIP [NIP]
       — dostawca usługi OpenExpert (dalej: OpenExpert),

   w celu przetwarzania danych osobowych powierzonych Podmiotowi przetwarzającemu
   na podstawie Umowy powierzenia, w zakresie niezbędnym do korzystania z tej usługi.

2. Upoważnienie obejmuje również dalsze podmioty przetwarzające, z których usług
   korzysta OpenExpert, wskazane w Załączniku nr 3 do umowy dalszego powierzenia
   („Lista podprocesorów"), w brzmieniu przekazanym Administratorowi wraz
   z niniejszym upoważnieniem.

3. Upoważnienie obejmuje przekazywanie danych poza Europejski Obszar Gospodarczy
   w zakresie, na zasadach i na podstawie mechanizmów opisanych w Załączniku nr 4
   do umowy dalszego powierzenia („Przekazywanie danych poza Europejski Obszar
   Gospodarczy"), w brzmieniu przekazanym Administratorowi wraz z niniejszym
   upoważnieniem.

§ 2. OŚWIADCZENIA ADMINISTRATORA

Administrator oświadcza, że otrzymał i zapoznał się z:
   a) zakresem przetwarzania (Załącznik nr 1);
   b) wykazem środków technicznych i organizacyjnych (Załącznik nr 2);
   c) listą podprocesorów (Załącznik nr 3);
   d) zasadami przekazywania danych poza EOG (Załącznik nr 4);
   e) zasadami zgłaszania naruszeń i wsparcia w realizacji praw (Załącznik nr 5).

Administrator przyjmuje ponadto do wiadomości, że Podmiot przetwarzający podaje OpenExpert
firmę Administratora, jego numer wpisu do rejestru pośredników kredytowych oraz adres poczty
elektronicznej do spraw ochrony danych, a dane te zostają utrwalone w treści oświadczenia
o roli i w dowodzie zawarcia umowy. Jeżeli wskazany adres należy do osoby fizycznej,
obowiązek informacyjny z art. 14 RODO wobec tej osoby wykonuje Administrator.

§ 3. UPRAWNIENIA ADMINISTRATORA WOBEC OPENEXPERT

Administrator przyjmuje do wiadomości, że przysługuje mu bezpośrednio wobec
OpenExpert prawo do:
   a) uzyskania informacji niezbędnych do wykazania zgodności przetwarzania;
   b) przeprowadzenia audytu, samodzielnie albo wspólnie z Podmiotem przetwarzającym;
   c) otrzymania informacji o naruszeniu ochrony danych dotyczącym jego danych —
      po wskazaniu adresu do takich zawiadomień;
   d) otrzymania informacji o zmianie listy podprocesorów i wniesienia
      uzasadnionego sprzeciwu;
   e) żądania zwrotu albo usunięcia jego danych po zakończeniu przetwarzania.

Adres do zawiadomień o naruszeniach: ...........................................

§ 4. ZMIANA LISTY PODPROCESORÓW

1. Informację o zamiarze zmiany listy podprocesorów OpenExpert przekazuje
   z wyprzedzeniem co najmniej 30 dni. Podmiot przetwarzający przekazuje ją
   Administratorowi niezwłocznie, a Administrator może wnieść uzasadniony sprzeciw
   w terminie 14 dni od jej otrzymania.
2. Brak sprzeciwu w tym terminie oznacza, że upoważnienie obejmuje także nowego
   podprocesora.

§ 5. WYCOFANIE UPOWAŻNIENIA

1. Administrator może wycofać upoważnienie w każdym czasie, w formie pisemnej albo
   elektronicznej, ze skutkiem na dzień otrzymania oświadczenia.
2. Wycofanie upoważnienia oznacza, że Podmiot przetwarzający nie może dalej
   powierzać OpenExpert danych Administratora, a OpenExpert wstrzymuje ich
   przetwarzanie z wyjątkiem przechowywania i czynności niezbędnych do
   zabezpieczenia danych.
3. Administrator wskazuje wówczas, czy dane mają zostać mu zwrócone, przekazane
   innemu podmiotowi przetwarzającemu, czy usunięte.

§ 6. OKRES OBOWIĄZYWANIA

Upoważnienie obowiązuje przez okres obowiązywania Umowy powierzenia zawartej między
Stronami, o ile nie zostanie wcześniej wycofane.


...........................................    ...........................................
   Administrator (pośrednik)                        Podmiot przetwarzający (agent)

Część II — Wzór informacji o zmianie podprocesorów

Do wykorzystania przez agenta, który przekazuje pośrednikowi otrzymaną od [FIRMA] informację o zmianie listy podprocesorów.

INFORMACJA O ZAMIARZE ZMIANY LISTY DALSZYCH PODMIOTÓW PRZETWARZAJĄCYCH

Data:                          ................................................
Do:                            ................................................
                               (Administrator — pośrednik)
Od:                            ................................................
                               (Podmiot przetwarzający — agent)

Działając na podstawie § 4 upoważnienia z dnia ................................,
przekazuję informację otrzymaną od OpenExpert:

Rodzaj zmiany:                 ☐ dodanie podprocesora
                               ☐ zastąpienie dotychczasowego podprocesora
                               ☐ zmiana zakresu danych albo miejsca przetwarzania

Podprocesor:                   ................................................
Rola i zakres danych:          ................................................
Miejsce przetwarzania:         ................................................
Podstawa przekazania poza EOG: ................................................
Data planowanej zmiany:        ................................................

Sprzeciw, wraz ze wskazaniem konkretnego ryzyka dla praw osób, których dane
dotyczą, może zostać wniesiony w terminie 14 dni od otrzymania niniejszej
informacji, na adres: ..........................................................

Brak sprzeciwu w tym terminie oznacza, że upoważnienie obejmuje także wskazanego
powyżej podprocesora.


...........................................
   Podmiot przetwarzający (agent)

Wskazówki praktyczne dla agenta

  1. Przekaż pośrednikowi załączniki nr 1–5 razem z upoważnieniem, w wersji obowiązującej na dzień jego podpisania. Wersje i sumy kontrolne dokumentów znajdziesz na openexpert.app/dpa. Zachowaj kopię tego, co przekazałeś.
  2. Podpisany dokument zachowaj — to jedyny dowód, że wolno Ci wprowadzać dane pośrednika do usługi. Wgraj go do dokumentów swojej organizacji.
  3. Nie wprowadzaj danych pośrednika przed uzyskaniem upoważnienia. Naruszenie art. 28 ust. 2 RODO obciąża Ciebie jako podmiot przetwarzający.
  4. Jeżeli pośrednik zakazuje przekazywania danych poza EOG — nie możesz korzystać z usługi w odniesieniu do jego danych. Architektura usługi wymaga takich przekazań; opisuje to Załącznik nr 4.
  5. Zaktualizuj oświadczenie o roli w usłudze, gdy zmieni się pośrednik albo zakres upoważnienia.
Wersja
2026-08-26
Suma kontrolna SHA-256
3421d380961f7ab09fb3de675baf158b38e6b9e79d8d472e1f1c71c3eec7c0b2
Dokument
joint-controller-template
Pobierz dokument

Wzór porozumienia o współadministrowaniu (art. 26 RODO)

Wersja: 2026-08-26 Dokument: joint-controller-template

Wzór do wykorzystania przez pośrednika i agenta, gdy wspólnie ustalają cele i sposoby przetwarzania danych osobowych klientów końcowych — na przykład gdy agent pozyskuje klientów samodzielnie, na własny rachunek, a jednocześnie przekazuje ich do procesu prowadzonego przez pośrednika.

[FIRMA] nie jest stroną tego porozumienia. Nie oceniamy, czy w Waszej sytuacji występuje współadministrowanie, ani czy podział obowiązków jest prawidłowy. Udostępniamy wzór, bo praktyka pokazuje, że ta sytuacja jest częsta i bez porozumienia trudno wskazać, kto odpowiada za co. Przed użyciem skonsultujcie treść z radcą prawnym albo osobą odpowiedzialną za ochronę danych.


Kiedy to jest współadministrowanie, a kiedy nie

Sytuacja Prawdopodobna kwalifikacja
Agent wprowadza do usługi wyłącznie dane przekazane mu przez pośrednika i działa w granicach jego polecenia agent jest podmiotem przetwarzającym pośrednika — porozumienie zbędne, stosuje się wariant B
Agent pozyskuje klienta samodzielnie, we własnym imieniu i we własnym celu, a dopiero potem przekazuje sprawę pośrednikowi dwa odrębne administrowania następujące po sobie — porozumienie zbędne, potrzebna podstawa przekazania i obowiązek informacyjny
Agent i pośrednik wspólnie decydują o celach i istotnych sposobach przetwarzania: wspólny proces pozyskiwania, wspólne treści zgód, wspólna baza, wspólne decyzje o retencji współadministrowanie — porozumienie z art. 26 RODO jest wymagane
Agent działa dla wielu pośredników i sam decyduje, do którego skieruje sprawę zwykle odrębne administrowanie przez agenta w fazie pozyskania

Kwalifikacja zależy od faktycznego wpływu na cele i sposoby przetwarzania, nie od nazwy umowy.


Treść wzoru

POROZUMIENIE O WSPÓŁADMINISTROWANIU DANYMI OSOBOWYMI

zawarte w dniu .................... w ....................................... pomiędzy:

WSPÓŁADMINISTRATOR 1 (pośrednik kredytu hipotecznego)
Firma: .........................................................................
Adres: .........................................................................
KRS / NIP: .....................................................................
Numer wpisu do rejestru pośredników kredytowych: ................................
Reprezentowany przez: ..........................................................

WSPÓŁADMINISTRATOR 2 (agent)
Firma: .........................................................................
Adres: .........................................................................
NIP: ...........................................................................
Numer wpisu jako agenta: .......................................................
Reprezentowany przez: ..........................................................

§ 1. PRZEDMIOT

1. Współadministratorzy wspólnie ustalają cele i sposoby przetwarzania danych
   osobowych w zakresie wskazanym w § 2 i w tym zakresie są współadministratorami
   w rozumieniu art. 26 RODO.
2. Poza tym zakresem każda ze Stron pozostaje samodzielnym administratorem
   przetwarzania prowadzonego we własnych celach.

§ 2. ZAKRES WSPÓŁADMINISTROWANIA

Cele wspólne:
   ☐ pozyskiwanie klientów i obsługa zapytań przed zawarciem umowy
   ☐ prowadzenie wspólnej dokumentacji sprawy klienta
   ☐ komunikacja z klientem w toku sprawy
   ☐ marketing bezpośredni na podstawie wspólnie zebranych zgód
   ☐ inne: .....................................................................

Kategorie osób:      klienci końcowi i osoby z nimi powiązane w zakresie sprawy
Kategorie danych:    dane identyfikacyjne i kontaktowe, dane o sytuacji finansowej,
                     dane o sprawie, treść zgód i oświadczeń
                     Numer PESEL: ☐ objęty  ☐ nieobjęty współadministrowaniem

Przetwarzanie odbywa się w usłudze OpenExpert dostarczanej przez [FIRMA], która
działa jako podmiot przetwarzający albo dalszy podmiot przetwarzający, na podstawie
odrębnych umów zawartych z każdą ze Stron w zakresie, w jakim korzysta z usługi.

§ 3. PODZIAŁ OBOWIĄZKÓW

  Obowiązek                                          | Wykonuje
  ---------------------------------------------------|------------------------
  Ustalenie i udokumentowanie podstaw prawnych       | .......................
  Zbieranie zgód i ich treść                         | .......................
  Wykonanie obowiązku informacyjnego (art. 13 i 14)  | .......................
  Punkt kontaktowy dla osób, których dane dotyczą    | .......................
  Obsługa żądań: dostęp, sprostowanie, usunięcie,
    ograniczenie, przenoszenie, sprzeciw             | .......................
  Prowadzenie rejestru czynności przetwarzania       | każda Strona samodzielnie
  Ocena skutków dla ochrony danych, gdy wymagana     | .......................
  Zgłoszenie naruszenia organowi nadzorczemu         | .......................
  Zawiadomienie osób o naruszeniu                    | .......................
  Ustalenie i stosowanie okresów retencji            | .......................
  Umowy z podmiotami przetwarzającymi                | każda Strona w swoim zakresie
  Kontakt z organem nadzorczym                       | .......................

§ 4. PUNKT KONTAKTOWY I INFORMACJA DLA OSÓB

1. Punktem kontaktowym dla osób, których dane dotyczą, jest:
   ................................................................................
   adres poczty elektronicznej: ...................................................

2. Strony zapewniają, że osoby, których dane dotyczą, otrzymają zwięzłą informację
   o istotnych postanowieniach niniejszego porozumienia, zawierającą co najmniej:
   tożsamość obu współadministratorów, podział obowiązków w zakresie realizacji
   praw, punkt kontaktowy oraz informację, że osoba może wykonywać swoje prawa
   wobec każdego ze współadministratorów.

3. Treść informacji stanowi załącznik do porozumienia i jest przekazywana osobom
   w chwili zbierania danych albo — dla danych zebranych niebezpośrednio —
   w terminach z art. 14 RODO.

§ 5. NIEZALEŻNIE OD PODZIAŁU OBOWIĄZKÓW

1. Osoba, której dane dotyczą, może wykonywać swoje prawa wobec każdego ze
   współadministratorów, niezależnie od podziału z § 3 — art. 26 ust. 3 RODO.
2. Strona, która otrzyma żądanie objęte zakresem obowiązków drugiej Strony,
   przekazuje je niezwłocznie, nie później niż w terminie 3 dni, i informuje o tym
   osobę.
3. Strony udzielają sobie wzajemnie informacji niezbędnych do realizacji żądań
   i do wykonania obowiązków wynikających z RODO, niezwłocznie i bez odrębnego
   wynagrodzenia.

§ 6. NARUSZENIA

1. Strona, która stwierdzi naruszenie ochrony danych objętych porozumieniem,
   informuje drugą Stronę niezwłocznie, nie później niż w terminie 24 godzin.
2. Zgłoszenia organowi nadzorczemu dokonuje Strona wskazana w § 3, po konsultacji
   z drugą Stroną. Konsultacja nie może opóźnić zgłoszenia poza termin z art. 33
   RODO.

§ 7. ODPOWIEDZIALNOŚĆ

1. Wobec osób, których dane dotyczą, Strony odpowiadają na zasadach art. 82 RODO.
2. W stosunkach między Stronami odpowiedzialność ponosi Strona, której działanie
   albo zaniechanie doprowadziło do naruszenia. Strona, która naprawiła szkodę,
   może żądać od drugiej zwrotu w części odpowiadającej jej udziałowi.

§ 8. OKRES OBOWIĄZYWANIA I ZAKOŃCZENIE

1. Porozumienie obowiązuje przez okres współpracy Stron.
2. Po zakończeniu współpracy Strony ustalają, która z nich kontynuuje przetwarzanie
   w celach objętych porozumieniem, i informują o tym osoby, których dane dotyczą,
   jeżeli zmienia to treść przekazanej im informacji.
3. Zakończenie porozumienia nie zwalnia z obowiązków dotyczących danych już
   zebranych.

§ 9. POSTANOWIENIA KOŃCOWE

1. Zmiany porozumienia wymagają formy pisemnej.
2. Porozumienie podlega prawu polskiemu.
3. Załączniki: informacja dla osób, których dane dotyczą.


...........................................    ...........................................
   Współadministrator 1 (pośrednik)                  Współadministrator 2 (agent)

Co zrobić po podpisaniu

  1. Zaktualizujcie oświadczenia o roli w usłudze. Współadministrowanie nie zwalnia z wyboru wariantu — każda Strona wskazuje swoją rolę wobec [FIRMA] osobno, zgodnie z tym, jakie dane wprowadza do usługi.
  2. Sprawdźcie, czy agent ma upoważnienie z art. 28 ust. 2 dla tej części danych, w której pozostaje podmiotem przetwarzającym pośrednika. Współadministrowanie w jednym zakresie nie zastępuje upoważnienia w drugim.
  3. Uzgodnijcie treści zgód. Zgoda musi wskazywać podmiot, który z niej korzysta. Jeżeli korzystają z niej oba podmioty, trzeba to wskazać w treści zgody — inaczej zgoda nie obejmuje drugiego z nich.
  4. Zapewnijcie, aby w usłudze dało się ustalić, w jakiej roli przetwarzane są konkretne dane. Skutki braku rozgraniczenia obciążają Strony, nie dostawcę usługi.
OpenExpert

Znajdź eksperta i umów konsultację w sprawie, która jest dla Ciebie ważna.

EksperciPlacówkiO OpenExpertPośrednictwo kredytoweKontakt
RegulaminCennikPrywatnośćCookieWszystkie dokumenty