Przejdź do treści
isbre
Dokumenty

Umowa powierzenia przetwarzania danych

Dotyczy danych osobowych, które umieszczasz w usłudze: plików strony, baz danych, poczty i logów. Akceptujesz ją razem z regulaminem przy zamówieniu — art. 28 ust. 3 RODO dopuszcza formę elektroniczną.

Wersja v1.0 · z dnia 2026-07-24

§1. Strony i przedmiot

  1. Administrator — Klient, czyli podmiot zamawiający usługę hostingową.
  2. Podmiot przetwarzający (Procesor) — Redicon Andrzej Walec, ul. Wincentego Witosa 1i/38, 10-688 Olsztyn, NIP 7393488426.
  3. Przedmiotem jest przetwarzanie danych osobowych umieszczanych przez Administratora w ramach usługi (pliki, bazy danych, poczta e-mail, logi aplikacji Klienta) — wyłącznie w celu świadczenia usługi i w zakresie przez nią wymaganym.

§2. Charakter i zakres przetwarzania

  1. Charakter: przechowywanie, utrwalanie, wykonywanie kopii zapasowych i transmisja — bez wglądu w treść ponad minimum techniczne (diagnostyka, bezpieczeństwo).
  2. Kategorie osób i danych określa Administrator. Usługa nie jest przeznaczona do danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10) — ich umieszczenie wymaga uprzedniego uzgodnienia z Procesorem.
  3. Czas trwania: okres świadczenia usługi powiększony o okres retencji kopii (§6).

§3. Obowiązki Procesora

  1. Przetwarzanie wyłącznie na udokumentowane polecenie Administratora; poleceniem jest konfiguracja i korzystanie z usługi.
  2. Poufność: dostęp do danych mają wyłącznie osoby upoważnione, zobowiązane do zachowania tajemnicy.
  3. Środki techniczne i organizacyjne (art. 32 RODO): izolacja środowisk klientów (konteneryzacja z izolacją uprawnień), szyfrowanie transmisji, szyfrowane kopie zapasowe w odrębnej lokalizacji na terenie UE, kontrola dostępu z uwierzytelnianiem wieloskładnikowym, sieć zarządzania odseparowana od publicznej, rejestrowanie operacji administracyjnych.
  4. Pomoc Administratorowi w realizacji praw osób (art. 12–23 RODO) oraz obowiązków z art. 32–36 RODO — w zakresie możliwym dla dostawcy infrastruktury.
  5. Zgłaszanie naruszeń: Procesor informuje Administratora o naruszeniu ochrony danych niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia, podając znane okoliczności.

§4. Podpowierzenie

  1. Administrator wyraża ogólną zgodę na podpowierzenie przetwarzania: Hetzner Online GmbH (Niemcy/Finlandia, UE) — infrastruktura serwerowa i kolokacja.
  2. O zamiarze zmiany listy podprocesorów Procesor informuje z wyprzedzeniem 14 dni. Sprzeciw Administratora uprawnia go do wypowiedzenia usługi przed wejściem zmiany w życie.
  3. Przetwarzanie odbywa się wyłącznie na terenie UE. Podpowierzenie poza EOG wymaga odrębnej zgody i podstawy transferowej.

§5. Audyt

  1. Administrator może przeprowadzić audyt zgodności — także przez upoważnionego audytora niebędącego konkurentem Procesora — po uzgodnieniu terminu z wyprzedzeniem minimum 14 dni, w sposób nieprzerywający świadczenia usług innym klientom, na własny koszt.
  2. Procesor może w pierwszej kolejności udostępnić dokumentację zastosowanych środków i wyniki wcześniejszych audytów.

§6. Zakończenie

  1. Po zakończeniu usługi Procesor usuwa dane produkcyjne w terminie 30 dni (spójnie z Regulaminem §9), a kopie zapasowe wygasają zgodnie z cyklem retencji (do około 6 miesięcy), po czym są nieodwracalnie usuwane.
  2. Na wniosek Administratora złożony przed usunięciem Procesor zwraca dane (eksport plików i baz) w powszechnie używanym formacie.

§7. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność stron na zasadach art. 82 RODO; wobec Administratorów będących przedsiębiorcami ograniczenia z Regulaminu §8 stosuje się odpowiednio.
  2. W sprawach nieuregulowanych stosuje się RODO, Regulamin, Politykę prywatności i prawo polskie.