NowośćPakiet zgodności z Rozporządzeniem Bateryjnym 2027 jest już dostępny.Przeczytaj
DPP Automate LogoDPP Automate
Informacje prawne

Umowa o powierzeniu przetwarzania danych. Podpisana w kilka minut.

Nasza standardowa umowa powierzenia z art. 28 RODO — zmapowana na unijne Standardowe Klauzule Umowne, z hostingiem w UE jako domyślnym. Kontrasygnowana kopia w dwa dni robocze.

Wersja 1.0Aktualizacja
W skrócie

Sześć rzeczy do sprawdzenia przed podpisem.

RODO artykuł 28

Standardowa umowa procesora z nazwanymi obowiązkami — polecenia, poufność, bezpieczeństwo, dalsi procesorzy, audyt, usunięcie danych.

Unijne SCC w komplecie

Unijne Standardowe Klauzule Umowne (2021/914) jako załącznik, z Modułem 2 wstępnie wybranym dla przepływu administrator-do-procesora.

Hosting w UE

Dane osobowe hostowane we Frankfurcie z repliką w Amsterdamie. Żadnego tranzytu poza UE dla danych klienta, nigdy.

Usunięcie w 30 dni

Dane klienta są zwracane lub usuwane w ciągu 30 dni od rozwiązania umowy, na pisemny wniosek, z certyfikatem usunięcia po zamknięciu.

Prawa audytu

Coroczne atestacje SOC 2 Type II i ISO 27001 udostępniane na podstawie NDA. Audyt on-site na żądanie dla umów Enterprise.

Powiadomienie o dalszych procesorach

Trzydzieści dni wcześniejszego powiadomienia dla każdego nowego dalszego procesora, z pisemnym prawem sprzeciwu przed jego zaangażowaniem.

Co obejmuje umowa

Artykuł 28, streszczony prostą polszczyzną.

Ważne

Ta strona streszcza naszą standardową umowę o powierzeniu przetwarzania danych. Dokumentem wiążącym jest podpisany PDF — skontaktuj się z nami, by go uzyskać. Nic na tej stronie nie stanowi porady prawnej ani nie zastępuje wykonanej umowy.

Na tej stronie
  1. 01Zakres i role
  2. 02Przedmiot, czas trwania, charakter, cel
  3. 03Kategorie osób i danych
  4. 04Dalsi procesorzy
  5. 05Transfery międzynarodowe
  6. 06Poufność i środki bezpieczeństwa
  7. 07Żądania osób, których dane dotyczą
  8. 08Powiadomienie o naruszeniu danych
  9. 09Audyty i wykazanie zgodności
  10. 10Zwrot i usunięcie
Sekcja 01

Zakres i role

W naszej standardowej współpracy klient występuje jako administrator danych, a DPP Automate jako procesor. Kiedy angażujemy stronę trzecią do przetwarzania w naszym imieniu — na przykład naszego dostawcę uwierzytelniania lub hosta bazy danych — strona ta działa jako dalszy procesor. Umowa reguluje stosunek umowny między administratorem a procesorem i wiąże naszych dalszych procesorów równoważnymi obowiązkami poprzez umowy back-to-back. Umowa obejmuje wszystkie dane osobowe, które klient powierza nam za pośrednictwem platformy, API, kanałów wsparcia oraz każdego strukturalnego importu, który przyjmujemy w jego imieniu.

Sekcja 02

Przedmiot, czas trwania, charakter, cel

Umowa otwiera się ujawnieniami wymaganymi przez art. 28 ust. 3: przedmiot (obsługa platformy Cyfrowych Paszportów Produktów dla klienta), czas trwania (okres podstawowej umowy o świadczenie usług), charakter i cel przetwarzania (przechowywanie, odpytywanie i wydawanie danych produktowych i zgodnościowych), kategorie danych osobowych i osób, których dane dotyczą, oraz obowiązki i prawa administratora. To pięć pól, które każdy regulator i każdy dział zakupów sprawdza w pierwszej kolejności; trzymamy je na pierwszej stronie załącznika, a nie ukryte w schedule — łatwe do zweryfikowania przed podpisem.

Sekcja 03

Kategorie osób i danych

Kategorie osób, których dane dotyczą, to zazwyczaj pracownicy klienta obsługujący platformę, dostawcy klienta odpowiadający na kwestionariusze deklaracji materiałowych oraz — tylko gdy obejmuje to regulacja w zakresie — osoby nazwane w dokumentacji zgodności. Kategorie danych osobowych ograniczają się do identyfikatorów konta, służbowych danych kontaktowych i metadanych operacyjnych potrzebnych do przypisywania działań w dzienniku audytu. Nie przetwarzamy szczególnych kategorii danych, danych o wyrokach skazujących ani danych dzieci. Wszystko poza tą listą wymaga pisemnej zmiany umowy przed pobraniem.

Sekcja 04

Dalsi procesorzy

Umowa udziela ogólnej pisemnej zgody na korzystanie z dalszych procesorów i wymienia ich aktualną listę w załączniku aktualizowanym na żywo niżej na tej stronie. Informujemy klientów pisemnie co najmniej trzydzieści dni przed dodaniem lub zmianą dalszego procesora. Klient może w tym oknie zgłosić sprzeciw z uzasadnionych powodów ochrony danych — wówczas wycofujemy zmianę lub, jeśli jest niezbędna do obsługi usługi, przyznajemy prawo do rozwiązania bez kar dotkniętej części usług. Każdy dalszy procesor jest związany równoważnymi obowiązkami ochrony danych.

Sekcja 05

Transfery międzynarodowe

Naszą domyślną pozycją jest pełna rezydencja danych w UE. Dane osobowe klienta hostowane są we Frankfurcie z repliką w Amsterdamie; w normalnej eksploatacji nie opuszczają obszaru UE/EOG. Tam, gdzie dalszy procesor ma siedzibę poza UE — np. nasz dostawca uwierzytelniania z USA — transfer regulują unijne Standardowe Klauzule Umowne (decyzja wykonawcza 2021/914), Moduł 2, uzupełnione udokumentowaną Oceną Skutków Transferu. SCC są załączone do umowy — administrator dysponuje wiążącym tekstem w swojej kontrasygnowanej kopii.

Sekcja 06

Poufność i środki bezpieczeństwa

Personel mający dostęp do danych osobowych klienta jest związany pisemnymi obowiązkami poufności, które trwają po zakończeniu zaangażowania. Środki techniczne i organizacyjne są udokumentowane w dedykowanym załączniku i zgodne z kontrolami zwalidowanymi w naszym dorocznym raporcie SOC 2 Type II oraz certyfikacji ISO 27001. Zestaw kontroli obejmuje zarządzanie dostępem z autoryzacją opartą na rolach i krótko żyjącymi tokenami, szyfrowanie w transporcie i w spoczynku, segmentację sieci, zarządzanie podatnościami, logowanie i monitoring oraz udokumentowany plan reakcji na incydenty. Załącznik jest aktualizowany przy każdej zmianie zestawu kontroli.

Sekcja 07

Żądania osób, których dane dotyczą

Osoby, których dane dotyczą, kierują swoje żądania do administratora, nie do nas. Jeśli żądanie trafi do nas omyłkowo, przekazujemy je dalej bez działania. Dostarczamy narzędzia i udokumentowane API pozwalające administratorowi zaspokoić prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu bez konieczności otwierania ręcznego zgłoszenia wsparcia. Gdy administrator mimo to potrzebuje pomocy człowieka — np. by zlokalizować artefakt w wielu środowiskach — odpowiadamy w terminie wskazanym przez administratora na piśmie, bez dodatkowego kosztu.

Sekcja 08

Powiadomienie o naruszeniu danych

Powiadamiamy administratora o każdym naruszeniu ochrony danych osobowych dotyczącym jego danych bez zbędnej zwłoki, a w każdym razie w ciągu dwudziestu czterech godzin od powzięcia o nim wiadomości. Powiadomienie wstępne zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których ono dotyczy, prawdopodobne konsekwencje oraz podjęte lub proponowane środki. Gdy pełna informacja nie jest jeszcze dostępna, powiadomienie wstępne wskazuje pojedynczy punkt kontaktu i zobowiązuje się do kadencji aktualizacji. Nasz runbook reakcji na incydenty jest co kwartał przeglądany i ćwiczony oraz dostępny dla administratora na podstawie NDA.

Sekcja 09

Audyty i wykazanie zgodności

Zgodność jest wykazywana w pierwszej kolejności poprzez nasze coroczne atestacje stron trzecich — SOC 2 Type II i ISO 27001 — udostępniane administratorowi na podstawie NDA. Tam, gdzie regulator administratora lub jego wewnętrzny SZBI wymagają audytu on-site lub zdalnego poza atestacjami, przyjmujemy jeden audyt w okresie dwunastu miesięcy bez dodatkowego kosztu, z rozsądnym pokryciem kosztów audytów dodatkowych. Audyty są koordynowane z rozsądnym wyprzedzeniem i prowadzone w sposób nieuwłaczający poufności innych klientów ani integralności środowiska produkcyjnego.

Sekcja 10

Zwrot i usunięcie

Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usług zwracamy lub usuwamy wszystkie dane osobowe klienta w ciągu trzydziestu dni od pisemnego wniosku administratora. Administrator wybiera opcję. Po jej wykonaniu wystawiamy pisemny certyfikat usunięcia — wskazujący dane, środowiska i systemy, których dotyczy. Taśmy zapasowe i niezmienialne dzienniki audytu zachowywane są przez okres ustalony przez regulację w zakresie — typowo dziesięć lat dla ESPR — a następnie usuwane według tego samego udokumentowanego harmonogramu. Te obowiązki retencyjne trwają po rozwiązaniu umowy.

Dalsi procesorzy

Strony trzecie, które dotykają twoich danych.

  • Clerk
    Uwierzytelnianie i zarządzanie sesjami.
    Region
    Stany Zjednoczone, ze wsparciem klientów w UE. Transfery regulowane przez unijne SCC (2021/914), Moduł 2.
    Kategorie danych
    Email konta, imię i nazwisko, identyfikator użytkownika i tokeny sesji osób zalogowanych na platformie.
    Zobacz umowę
  • Convex
    Backend aplikacji, baza danych i warstwa zapytań w czasie rzeczywistym.
    Region
    Klaster klienta: UE. Płaszczyzna danych operowana w UE; dostępy do płaszczyzny sterowania są logowane i poddawane przeglądowi.
    Kategorie danych
    Rekordy paszportów produktu, zgłoszenia formularzy lead i operacyjny ślad audytu przypisujący działania uwierzytelnionym użytkownikom.
    Zobacz umowę
  • Google
    Analityka webowa (Google Analytics 4) i weryfikacja domeny w Search Console.
    Region
    Stany Zjednoczone. Dane osobowe płyną wyłącznie wtedy, gdy odwiedzający wyraził zgodę na analitykę przez baner cookie.
    Kategorie danych
    Zanonimizowany adres IP, zdarzenia odsłon stron i zagregowane metryki behawioralne — wyłącznie z serwisu marketingowego.
    Zobacz umowę

Informujemy klientów co najmniej 30 dni przed dodaniem lub zmianą dalszego procesora. Aby zgłosić sprzeciw wobec nowego dalszego procesora, napisz na info@dppautomate.com z identyfikatorem konta — odpowiemy przed wejściem zmiany w życie.

Jak podpisać

Trzy kroki do kontrasygnowanej umowy.

  1. 01

    Przejrzyj

    Przeczytaj powyższe podsumowanie i metadane wersja + aktualizacja. Poproś o wiążący PDF, jeśli chcesz nanieść poprawki przed podpisem.

  2. 02

    Poproś o podpisaną umowę

    Napisz na info@dppautomate.com z nazwą podmiotu prawnego, upoważnieniem do podpisu i referencją umowy o świadczenie usług. Wysyłamy wiążący PDF tego samego dnia roboczego.

  3. 03

    Kontrasygnowana kopia

    Odeślij podpisany PDF — kontrasygnujemy w ciągu dwóch dni roboczych. Otrzymujesz wykonaną umowę i potwierdzenie obowiązującej wersji umowy.

Kontakt prawny

Rozmawiaj z kontaktem prawnym, nie z chatbotem.

W sprawach umów powierzenia, redlinów, sprzeciwów wobec dalszych procesorów i pytań o ochronę danych pisz na adres poniżej. Odpowiadamy z ludzkiej skrzynki w godzinach roboczych UE i potwierdzamy każdą wiadomość — nawet gdy odpowiedź brzmi „odezwiemy się w poniedziałek”.

Podmiot prawny
DPP Automate
Osoba odpowiedzialna
Nico Jaroszewski
Zarejestrowany adres
Schlosstalstrasse 202
8408 Winterthur
Switzerland

Bądź marką,
która jest gotowa.