Umowa powierzenia przetwarzania danych (DPA) — Palladin
English version. Wiążąca jest wersja polska.
Projekt wymagający przeglądu przez wykwalifikowanego prawnika przed publikacją. Szczególnego przeglądu wymagają zakres powierzenia, podwykonawcy, transfery, usuwanie, audyt i odpowiedzialność. To projekt warunków dla premiery. Przed przyjmowaniem danych na tej podstawie trzeba potwierdzić umowy dostawców, środki bezpieczeństwa oraz wykonalność obsługi naruszeń, zwrotu i usunięcia danych. Nie potwierdzono jeszcze pełnego procesu usunięcia konta ani retencji wszystkich kopii zapasowych.
1. Strony i zastosowanie
- Stronami są Klient korzystający z Palladin w działalności zawodowej lub organizacyjnej oraz Patryk Roguszewski prowadzący działalność jako Patryk Roguszewski IT Solutions („Palladin”), którego dane znajdują się w Regulaminie.
- DPA obejmuje dane osobowe przetwarzane przez Palladin na polecenie Klienta od rozpoczęcia takiego przetwarzania. Stosuje się ją niezależnie od nazwy Planu i odpłatności, również w bezpłatnej Organizacji. Klient będący procesorem musi mieć upoważnienie administratora do dalszego powierzenia Palladin.
- W zakresie objętym DPA Klient jest administratorem lub procesorem, a Palladin procesorem lub dalszym procesorem. Samo posiadanie roli administratora Organizacji w aplikacji nie rozstrzyga tych ról prawnych.
- Własne cele Palladin, w tym prowadzenie relacji z Klientem, rozliczenia, ochrona własnej usługi i dochodzenie roszczeń, podlegają Polityce Prywatności, a nie poleceniom Klienta. Ten sam identyfikator może występować w obu zakresach; rozstrzyga cel użycia. Odrębna uzgodniona DPA może zastąpić ten dokument.
2. Cel, operacje i czas
- Celem jest przechowywanie, synchronizacja i udostępnianie danych Organizacji zgodnie z uprawnieniami ustawionymi przez Klienta, w tym obsługa przyznanych dostępów Agentów i rejestru działań. Operacje obejmują zapis, porządkowanie, odczyt, przesyłanie, ograniczanie dostępu, zwrot i usuwanie.
- Powierzenie trwa przez okres świadczenia tych usług, a następnie wyłącznie w zakresie niezbędnym do zwrotu i usunięcia zgodnie z sekcją 10 lub obowiązkiem ustawowego przechowywania.
- Zaszyfrowana treść Sejfów pozostaje danymi osobowymi, jeżeli dotyczy możliwych do zidentyfikowania osób. Szyfrowanie nie wyłącza obowiązków RODO. Palladin nie otrzymuje jawnych sekretów Wpisów w zwykłym działaniu usługi; odszyfrowują je uprawnione klienty.
3. Osoby i dane objęte powierzeniem
| Zakres | Opis |
|---|---|
| Osoby | Użytkownicy Organizacji, pracownicy, współpracownicy, klienci i kontrahenci Klienta oraz inne osoby, których dane Klient wprowadza zgodnie z prawem. |
| Treść | Zaszyfrowane Wpisy i ich historia, w tym dane dostępowe, notatki i pola wprowadzone przez Klienta. Palladin nie określa samodzielnie ich zawartości. |
| Organizacja i dostęp | Identyfikatory i nazwy, członkostwa, role, uprawnienia, konfiguracja Agentów, wnioski i uzasadnienia dostępów, decyzje oraz zdarzenia audytowe przetwarzane na rzecz Klienta. |
| Metadane Wpisów | Nazwa, opis i domena strony służą także wyszukiwaniu Wpisów przez Agentów w Organizacji. Są odrębne od zaszyfrowanych sekretów; nie należy umieszczać w nich sekretów ani zbędnych danych osobowych. |
| Dane szczególnie chronione | Jeżeli treść zawiera dane z art. 9 lub 10 RODO, Klient zapewnia właściwą podstawę i dodatkowe zabezpieczenia. Samo szyfrowanie nie oznacza, że usługa została zatwierdzona do każdego takiego zastosowania. |
4. Polecenia i obowiązki Klienta
- Palladin działa wyłącznie na udokumentowane polecenia, również dotyczące transferów poza EOG. Poleceniami są umowa, konfiguracja Organizacji i zweryfikowane zgłoszenia Klienta. Obowiązek wynikający z prawa UE lub państwa członkowskiego ma pierwszeństwo; Palladin informuje o nim przed przetwarzaniem, chyba że prawo zabrania takiej informacji.
- Palladin niezwłocznie informuje, jeżeli uważa polecenie za niezgodne z przepisami ochrony danych, i wstrzymuje jego sporną część do wyjaśnienia. Nie wykorzystuje powierzonych danych do własnej reklamy ani trenowania modeli AI.
- Klient zapewnia podstawy prawne, wymagane informacje dla osób i uprawnienia do przekazania danych. Odpowiada za wybór użytkowników, Agentów i ich uprawnień oraz bezpieczeństwo urządzeń i materiałów odzyskiwania. Nie zwalnia to Palladin z jego własnych obowiązków.
5. Poufność i środki ochrony
- Palladin zapewnia, że osoby dopuszczone do powierzonych danych są związane poufnością, mają dostęp tylko w potrzebnym zakresie i znają zasady ochrony danych.
- Środki ochrony obejmują szyfrowanie sekretów po stronie klienta, uwierzytelnianie i kontrolę uprawnień, oddzielenie Organizacji oraz rejestrowanie zdarzeń. Metadane potrzebne do realizacji usługi mogą być jawne dla backendu. Dostęp FULL oznacza zaufanie kryptograficzne do Agenta w zakresie Sejfu; GRANULAR ogranicza przekazanie klucza do Wpisu. Szczegóły i skutki cofnięcia dostępu opisuje Regulamin.
- Palladin zobowiązuje się utrzymywać odpowiednie do ryzyka zabezpieczenia transmisji i infrastruktury, kopie zapasowe i możliwość odtworzenia, zarządzanie podatnościami, obsługę incydentów oraz okresowe sprawdzanie skuteczności zabezpieczeń. Zmiany środków nie mogą obniżać uzgodnionego poziomu ochrony. Dowody wdrożenia są udostępniane w trybie sekcji 10; dokument nie deklaruje certyfikacji ani ukończonego audytu.
6. Dalsi przetwarzający
- Klient udziela ogólnej pisemnej zgody na dalsze powierzenie podmiotom wskazanym jako dalsi procesorzy dla odpowiedniej usługi w wykazie odbiorców i podmiotów przetwarzających, udostępnionym przed zawarciem DPA. Zgoda nie obejmuje automatycznie wszystkich odbiorców ani niezależnych administratorów z tego wykazu.
- Palladin powiadamia Klienta co najmniej 14 dni przed dodaniem lub zastąpieniem dalszego procesora, podając jego tożsamość, zadanie, miejsca przetwarzania i podstawę transferu. Klient może w tym okresie zgłosić uzasadniony sprzeciw związany z ochroną danych.
- Przed rozpoczęciem spornego powierzenia strony uzgadniają rozwiązanie. Gdy nie jest możliwe, Palladin nie przekazuje temu podmiotowi danych Klienta albo umożliwia zakończenie dotkniętej usługi bez kary, z proporcjonalnym zwrotem opłaty za niewykorzystany okres. Nie ogranicza to innych ustawowych praw.
- Palladin nakłada umownie na dalszego procesora te same obowiązki ochrony powierzonych danych i pozostaje odpowiedzialny wobec Klienta za ich wykonanie zgodnie z art. 28 ust. 4 RODO.
7. Pomoc Klientowi
- Palladin pomaga w realizacji praw osób i obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje. Brak dostępu do jawnej treści nie zwalnia z pomocy dotyczącej danych, które Palladin posiada.
- Żądania dotyczące powierzonych danych przekazuje bez zbędnej zwłoki Klientowi. Samodzielnej odpowiedzi udziela tylko na jego polecenie lub gdy wymaga tego prawo. Strony uzgadniają działania tak, aby Klient mógł dotrzymać ustawowych terminów.
- Ewentualne koszty niestandardowej pomocy wymagają wcześniejszego uzgodnienia i nie mogą uniemożliwiać realizacji obowiązków RODO. Usunięcie skutków naruszenia obowiązków przez Palladin nie jest odpłatnym dodatkiem.
8. Naruszenia ochrony danych
- Palladin powiadamia Klienta bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od uzyskania wiedzy o naruszeniu lub wiarygodnego podejrzenia, że zdarzenie dotyczy powierzonych danych Klienta. Nie czeka na potwierdzenie pełnego zakresu wpływu ani zakończenie dochodzenia. Ten umowny termin nie przedłuża obowiązku niezwłocznego działania.
- Pierwsza informacja obejmuje znany charakter zdarzenia, dotknięte dane i osoby, możliwe skutki, podjęte lub proponowane środki oraz kontakt. Braki są uzupełniane bez zbędnej zwłoki. Palladin zabezpiecza dowody i pomaga Klientowi w ocenie oraz zgłoszeniach do organu i osób.
- Kontakt po stronie Palladin prowadzi Patryk Roguszewski. Klient utrzymuje aktualny kontakt do pilnych zawiadomień. Powiadomienie nie stanowi uznania winy ani nie zastępuje własnych obowiązków zgłoszeniowych Klienta.
9. Miejsca przetwarzania i transfery
Miejsca przetwarzania oraz podmioty i role wskazuje wykaz odbiorców. Sam wybór AWS nie potwierdza regionu wszystkich usług ani braku dostępu spoza EOG. Przed transferem Palladin zapewnia podstawę z rozdziału V RODO, właściwe umowy i, gdy są potrzebne, ocenę transferu oraz dodatkowe środki ochrony. Informacje o tych zabezpieczeniach i ich kopie są dostępne na żądanie, z ochroną cudzych tajemnic i danych. Niniejsza DPA nie zastępuje standardowych klauzul umownych transferu.
10. Zwrot, usunięcie i audyt
- Po zakończeniu świadczenia usług Klient wybiera zwrot albo usunięcie wszystkich powierzonych danych; przy zwrocie Palladin następnie usuwa istniejące kopie. Wymagane prawem dalsze przechowywanie jest wyjątkiem ograniczonym do właściwych danych, celu i czasu. Palladin informuje o nim, o ile prawo pozwala.
- Zwrot i termin usunięcia są koordynowane z zasadami eksportu i zmiany dostawcy, bez skracania przysługującego okresu pobrania. Nie wolno usuwać danych potrzebnych do trwającego, uzgodnionego zwrotu. Klient może wybrać usunięcie bez migracji.
- Po upływie właściwego okresu pobrania lub przy realizacji odrębnego polecenia usunięcia Palladin usuwa dane bez zbędnej zwłoki. Kopie zapasowe są objęte tym obowiązkiem: do usunięcia pozostają chronione, bez zwykłego użycia; odtworzenie awaryjne musi ponownie wykonać wcześniejsze usunięcia. Przed rozpoczęciem powierzenia strony muszą mieć udokumentowany, sprawdzony harmonogram wygaszenia wszystkich kopii. Wymóg projektu wynosi maksymalnie 90 dni, lecz nie potwierdzono jego wdrożenia dla całej infrastruktury. Na żądanie Palladin potwierdza zakres i zakończenie usuwania.
- Palladin udostępnia informacje potrzebne do wykazania zgodności i umożliwia audyty oraz inspekcje Klienta lub upoważnionego audytora. Można rozpocząć od dokumentacji, lecz nie jest to warunek skorzystania z niezbędnej inspekcji. Strony ustalają proporcjonalny zakres, poufność i organizację, chroniąc dane innych klientów. Nie obowiązuje sztywny limit jednego audytu rocznie; uzgodnienia nie mogą blokować kontroli koniecznej do wykonania RODO ani uprawnień organu.
11. Pierwszeństwo i kontakt
- W sprawach powierzonych danych DPA ma pierwszeństwo przed Regulaminem; stosowane standardowe klauzule umowne transferu mają pierwszeństwo przed DPA. Umowa nie ogranicza praw osób ani odpowiedzialności wynikającej z bezwzględnie obowiązujących przepisów, w tym art. 82 RODO.
- Kontakt: patryk.roguszewski@palladin.io, tel. +48 517 777 441. Zgłoszenie powinno wskazywać Klienta i Organizację, bez haseł i kluczy. Palladin weryfikuje umocowanie osoby składającej polecenie.
Podstawa: RODO, w szczególności art. 28, 32–36 i rozdział V.