Umowa powierzenia przetwarzania danych osobowych (DPA) — edycja dla rejestracji samodzielnej
Wersja: 1.0
Data wydania: 5 sierpnia 2026 r.
Podmiot przetwarzający: Yaraslau Lahinouski
Kontakt: loginovskiy8@gmail.com
Niniejsza umowa jest zawierana elektronicznie, w chwili rejestracji kancelarii w Akta CRM, przez zaznaczenie odpowiedniego oświadczenia w formularzu rejestracji. Zgodnie z art. 28 ust. 9 RODO umowa powierzenia wymaga formy pisemnej, w tym formy elektronicznej — dodatkowy podpis odręczny nie jest wymagany.
Dowodem zawarcia jest potwierdzenie prawne (legal receipt) wystawiane w chwili utworzenia przestrzeni roboczej i wysyłane na adres e-mail Administratora. Zawiera ono trwałą kopię wszystkich zaakceptowanych dokumentów, ich wersje, sumy kontrolne SHA-256 oraz treść złożonych oświadczeń. Kopia jest także dostępna w aplikacji, w zakładce danych przestrzeni roboczej.
Niniejsza edycja dotyczy wyłącznie kancelarii rejestrujących się samodzielnie.
Dla umów negocjowanych obowiązuje dpa-template-pl.md — edycja podpisywana.
§ 1. Strony i role
1. Administratorem jest kancelaria lub inny podmiot wskazany w formularzu rejestracji: nazwa, kraj, numer identyfikacyjny (NIP), adres e-mail i dane osoby zakładającej przestrzeń roboczą. Dane te są utrwalone w potwierdzeniu prawnym i stanowią oznaczenie Strony niniejszej umowy.
2. Osoba zakładająca przestrzeń roboczą oświadcza w formularzu rejestracji, że jest umocowana do zawarcia niniejszej umowy w imieniu Administratora.
3. Podmiotem przetwarzającym jest Yaraslau Lahinouski, osoba fizyczna nieprowadząca działalności gospodarczej, świadcząca usługę pod nazwą „Akta CRM”, z adresem zamieszkania i do korespondencji: ul. Jerzego Holzera 6/59, 02-972 Warszawa, e-mail: loginovskiy8@gmail.com, zwany dalej także „Usługodawcą”.
4. Administrator i Podmiot przetwarzający są dalej zwani łącznie „Stronami”.
5. W odniesieniu do danych klientów, spraw i dokumentów wprowadzanych do Akta CRM Administratorem jest kancelaria, a Yaraslau Lahinouski działa wyłącznie jako podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO.
§ 2. Powiązanie z Regulaminem i okres bezpłatny
1. Niniejsza umowa stanowi umowę powierzenia, o której mowa w art. 28 ust. 3 RODO, i jest zawierana w związku z Regulaminem korzystania z Akta CRM, zaakceptowanym w tym samym akcie rejestracji.
2. DPA obowiązuje przez okres świadczenia usługi, w tym przez bezpłatny okres próbny oraz ewentualną późniejszą współpracę odpłatną.
3. W zakresie ochrony danych osobowych pierwszeństwo mają postanowienia niniejszej DPA.
4. Okres bezpłatny. Przestrzeń robocza jest bezpłatna przez 30 dni od utworzenia. Następnie przechodzi w tryb tylko do odczytu na kolejne 30 dni, przeznaczone na eksport lub zwrot danych, po czym dane podlegają usunięciu zgodnie z § 13. Terminy są widoczne w aplikacji, a o ich zbliżaniu się Administrator jest informowany wiadomością e-mail.
5. Dalsze korzystanie po okresie bezpłatnym wymaga odrębnego uzgodnienia. Brak takiego uzgodnienia nie powoduje automatycznego naliczenia opłat.
§ 3. Przedmiot, charakter i cel przetwarzania
1. Przedmiotem powierzenia jest przetwarzanie danych osobowych w systemie Akta CRM w celu umożliwienia Administratorowi:
- prowadzenia kartotek klientów i pracodawców;
- prowadzenia spraw legalizacyjnych i administracyjnych;
- przechowywania dokumentów i informacji związanych ze sprawami;
- zarządzania zadaniami, terminami, korespondencją i aktywnością zespołu;
- zarządzania indywidualnymi kontami, rolami, zaproszeniami, uwierzytelnianiem i niezbędną komunikacją transakcyjną;
- korzystania z portalu klienta, jeśli zostanie włączony przez Administratora;
- eksportu, zwrotu i usunięcia danych.
2. Charakter przetwarzania obejmuje: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, udostępnianie uprawnionym użytkownikom, wykonywanie kopii zapasowych, eksportowanie, ograniczanie oraz usuwanie.
3. Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, reklamy, profilowania ani trenowania modeli sztucznej inteligencji.
§ 4. Kategorie osób i danych
1. Kategorie osób, których dane mogą być przetwarzane:
- klienci i potencjalni klienci Administratora;
- członkowie rodzin i inne osoby wskazane w dokumentacji sprawy;
- pracownicy, współpracownicy i pełnomocnicy Administratora;
- pracodawcy, ich reprezentanci i osoby kontaktowe;
- użytkownicy portalu klienta;
- osoby wskazane w korespondencji, dokumentach lub postępowaniach urzędowych.
2. Kategorie danych mogą obejmować:
- dane identyfikacyjne i kontaktowe;
- PESEL, obywatelstwo, datę i miejsce urodzenia;
- dane paszportów, dokumentów podróży, zezwoleń i dokumentów pobytowych;
- adresy, dane członków rodziny, pracodawców i reprezentantów;
- dane spraw, terminy, decyzje, notatki, zadania i korespondencję;
- pliki PDF oraz obrazy JPG i PNG;
- dane kont użytkowników, role, uprawnienia i historię aktywności;
- dane niezbędne do wysyłki zaproszeń i wiadomości uwierzytelniających: imię, nazwisko, adres e-mail, nazwę kancelarii, przypisaną rolę, jednorazowy link lub token oraz metadane dostarczenia;
- adresy IP, identyfikatory sesji, dane urządzeń i przeglądarek, znaczniki czasu, dane dotyczące uwierzytelniania oraz inne techniczne dane zawarte w logach;
- szczególne kategorie danych z art. 9 RODO oraz dane dotyczące wyroków skazujących i naruszeń prawa z art. 10 RODO, w zakresie, w jakim wynikają z prowadzonych spraw — w szczególności dane o stanie zdrowia w dokumentacji pobytowej oraz zaświadczenia o niekaralności.
3. Administrator odpowiada za podstawę prawną, zakres i prawidłowość danych wprowadzanych do systemu, w tym za podstawę przetwarzania danych z art. 9 i 10 RODO.
4. Środowisko Akta CRM jest przystosowane do danych wskazanych w ust. 2. Funkcje serwerowe działają w Clever Cloud SAS (strefa wsw, Warszawa), a umowa powierzenia z tym podprocesorem dopuszcza szczególne kategorie danych. Lokalizacje przetwarzania i podstawy umowne wszystkich podprocesorów wskazuje Załącznik nr 1; opis środków bezpieczeństwa zawiera Załącznik nr 2.
5. Administrator zobowiązuje się nie wprowadzać danych wykraczających poza zakres niezbędny do prowadzenia sprawy.
§ 5. Udokumentowane polecenia Administratora
1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego.
2. Udokumentowanymi poleceniami są:
- niniejsza DPA i Regulamin;
- działania uprawnionych użytkowników Administratora w systemie;
- konfiguracja ról, uprawnień, portalu i integracji;
- wiadomości wysłane z autoryzowanego adresu Administratora na loginovskiy8@gmail.com;
- potwierdzone elektronicznie dyspozycje eksportu, zwrotu, ograniczenia albo usunięcia danych, w tym wykonane samodzielnie w aplikacji.
3. Jeżeli polecenie zdaniem Podmiotu przetwarzającego narusza RODO lub inne przepisy, Podmiot przetwarzający niezwłocznie poinformuje Administratora i może wstrzymać wykonanie polecenia do czasu jego wyjaśnienia.
§ 6. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
1. przetwarzać dane wyłącznie w zakresie niezbędnym do świadczenia Akta CRM;
2. zapewnić, aby osoby mające dostęp do danych były upoważnione i zobowiązane do poufności;
3. stosować środki techniczne i organizacyjne opisane w Załączniku nr 2;
4. pomagać Administratorowi w realizacji obowiązków wynikających z art. 32-36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych informacji;
5. pomagać w realizacji praw osób, których dane dotyczą;
6. prowadzić wymaganą ewidencję kategorii czynności przetwarzania;
7. udostępniać Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO;
8. po zakończeniu współpracy zwrócić lub usunąć dane zgodnie z § 13;
9. nie przekazywać danych do własnych narzędzi AI, prywatnych notatek ani środowisk deweloperskich;
10. nie wykorzystywać danych Administratora do demonstracji, testów ani rozwoju produktu.
§ 7. Obowiązki Administratora
Administrator zobowiązuje się:
1. posiadać podstawę prawną przetwarzania danych wprowadzanych do systemu;
2. spełniać obowiązki informacyjne wobec osób, których dane dotyczą;
3. ograniczać zakres danych do danych potrzebnych do prowadzenia spraw;
4. nadawać użytkownikom indywidualne konta oraz role zgodne z zakresem obowiązków;
5. niezwłocznie dezaktywować konta osób, które utraciły upoważnienie;
6. nie przekazywać haseł, kluczy, tokenów ani dokumentów klientów niezatwierdzonymi kanałami;
7. zapoznać się z listą podprocesorów (Załącznik nr 1) i środkami bezpieczeństwa (Załącznik nr 2), doręczonymi w tym samym akcie rejestracji.
§ 8. Poufność
1. Strony zachowują w poufności dane osobowe, informacje dotyczące klientów, konfiguracji systemu, zabezpieczeń i działalności drugiej Strony.
2. Dostęp do powierzonych danych może nastąpić wyłącznie w zakresie koniecznym do świadczenia usługi, obsługi zgłoszenia, usunięcia awarii, zapewnienia bezpieczeństwa, wykonania kopii zapasowej lub realizacji polecenia Administratora.
3. Obowiązek poufności pozostaje w mocy po zakończeniu DPA.
§ 9. Podprocesorzy
1. Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych w Załączniku nr 1 - Lista podprocesorów Akta CRM, doręczonym w chwili rejestracji.
2. Podmiot przetwarzający zapewnia, że na podprocesorów zostaną nałożone obowiązki ochrony danych odpowiadające obowiązkom wynikającym z niniejszej DPA.
3. O planowanym dodaniu albo zastąpieniu podprocesora Podmiot przetwarzający poinformuje Administratora co najmniej 14 dni kalendarzowych wcześniej, wiadomością e-mail na adres właściciela przestrzeni roboczej.
4. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony uzgodnią rozwiązanie; jeśli nie będzie ono możliwe, Administrator może zakończyć korzystanie z funkcji zależnej od danego podprocesora albo rozwiązać niniejszą umowę i zaprzestać korzystania z usługi.
5. W nagłym przypadku bezpieczeństwa zmiana może zostać wprowadzona wcześniej, a Administrator zostanie poinformowany bez zbędnej zwłoki.
6. Na uzasadnione żądanie Administratora Podmiot przetwarzający udostępni kopię właściwych postanowień umowy z podprocesorem, z możliwością usunięcia informacji poufnych i handlowych, w zakresie niezbędnym do wykazania spełnienia art. 28 RODO.
7. Podmiot przetwarzający poinformuje Administratora o stwierdzonym istotnym niewykonaniu obowiązków ochrony danych przez podprocesora i pozostaje odpowiedzialny wobec Administratora za prawidłowe wykonanie obowiązków podprocesora w zakresie wynikającym z art. 28 ust. 4 RODO.
§ 10. Przekazywanie poza EOG
1. Baza podstawowa Supabase znajduje się w Stockholm, Sweden (eu-north-1), buckety Cloudflare R2 są objęte jurysdykcją European Union (EU), a aplikacja i funkcje serwerowe działają w Clever Cloud SAS, strefa wsw (Warszawa, Polska), na infrastrukturze OVHcloud jako sub-podprocesora.
2. Jeżeli podprocesor korzysta z globalnej infrastruktury lub przetwarza dane poza EOG, Podmiot przetwarzający zapewnia zastosowanie właściwego mechanizmu transferowego, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych (SCC), zgodnie z informacjami w Załączniku nr 1.
§ 11. Realizacja praw osób
1. Jeżeli Podmiot przetwarzający otrzyma żądanie osoby dotyczące danych prowadzonych przez Administratora, przekaże je Administratorowi bez zbędnej zwłoki i nie będzie odpowiadał merytorycznie bez jego polecenia, chyba że wymagają tego przepisy.
2. Podmiot przetwarzający udzieli Administratorowi niezbędnej pomocy technicznej w terminie do 5 dni roboczych od otrzymania kompletnego polecenia, a w sprawach pilnych - w terminie uzgodnionym przez Strony.
§ 12. Naruszenia ochrony danych
1. Podmiot przetwarzający poinformuje Administratora o naruszeniu dotyczącym powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od uzyskania wiarygodnej informacji o naruszeniu.
2. Zawiadomienie będzie zawierało, w zakresie dostępnych informacji:
- charakter i czas naruszenia;
- kategorie danych i osób;
- przybliżoną liczbę rekordów lub osób;
- możliwe konsekwencje;
- zastosowane i planowane środki zaradcze;
- dane kontaktowe osoby prowadzącej obsługę incydentu.
3. Informacje mogą być przekazywane etapami. Podmiot przetwarzający współpracuje z Administratorem przy ocenie ryzyka, dokumentowaniu incydentu i realizacji obowiązków z art. 33-34 RODO.
§ 13. Zwrot, retencja i usunięcie danych
1. Po zakończeniu współpracy Administrator wybiera eksport/zwrot danych albo ich usunięcie. Dane aktywne zostaną zwrócone lub usunięte nie później niż w ciągu 30 dni kalendarzowych od zakończenia umowy albo otrzymania kompletnego polecenia Administratora. Okres tylko do odczytu, o którym mowa w § 2 ust. 4, stanowi realizację tego terminu.
2. W okresie tych 30 dni dane nie są używane do nowych celów; dostęp jest ograniczony do eksportu, zabezpieczenia, realizacji polecenia i obsługi incydentów.
3. Kopie zapasowe bazy danych są przechowywane zgodnie z polityką dostawcy bazy danych.
4. Kopie dokumentów w odrębnym zasobniku zapasowym Cloudflare R2 są przechowywane maksymalnie 90 dni od ich utworzenia. Nie są wykorzystywane do bieżącej pracy i mogą zostać odtworzone wyłącznie w ramach udokumentowanej procedury awaryjnej.
5. Dane przywrócone z kopii zapasowej po wykonaniu polecenia usunięcia zostaną ponownie objęte usunięciem.
6. Po wykonaniu zwrotu lub usunięcia Podmiot przetwarzający usuwa wszystkie pozostałe kopie powierzonych danych, chyba że prawo Unii Europejskiej lub prawo polskie wymaga dalszego przechowywania konkretnych danych.
7. Na żądanie Administratora Podmiot przetwarzający potwierdzi wykonanie usunięcia e-mailem lub w podpisanym protokole.
8. Powyższe terminy nie mają zastosowania, jeżeli prawo nakazuje dalsze przechowywanie konkretnych danych; w takim przypadku dane zostaną odizolowane i użyte wyłącznie w celu wynikającym z prawa.
9. Po zakończeniu powierzenia minimalne, zminimalizowane wpisy dotyczące bezpieczeństwa, incydentów, wykonania umowy i dostępu mogą być przechowywane przez Podmiot przetwarzający, działający w tym zakresie jako odrębny administrator, maksymalnie przez 24 miesiące, wyłącznie w celu zapewnienia bezpieczeństwa, rozliczalności lub ochrony roszczeń. Nie obejmuje to treści dokumentów klientów ani roboczej kopii bazy CRM. Po upływie tego okresu wpisy zostaną usunięte albo zanonimizowane.
§ 14. Audyt i wykazanie zgodności
1. Administrator może przeprowadzić audyt zgodności nie częściej niż raz w roku, po uprzednim powiadomieniu z co najmniej 14-dniowym wyprzedzeniem.
2. Audyt jest prowadzony w pierwszej kolejności zdalnie, na podstawie dokumentacji, testów, potwierdzeń i odpowiedzi Podmiotu przetwarzającego.
3. Ograniczenia z ust. 1 nie dotyczą uzasadnionego podejrzenia naruszenia, polecenia organu nadzorczego ani istotnego incydentu bezpieczeństwa.
4. Audyt nie może naruszać bezpieczeństwa ani poufności danych innych klientów.
§ 15. Odpowiedzialność
1. Każda Strona odpowiada za wykonanie własnych obowiązków wynikających z RODO, niniejszej DPA i przepisów prawa.
2. Podmiot przetwarzający odpowiada za szkodę w zakresie określonym w art. 82 RODO, w szczególności gdy naruszy obowiązki skierowane bezpośrednio do podmiotu przetwarzającego albo działa poza zgodnymi z prawem poleceniami Administratora.
3. W zakresie dozwolonym przez bezwzględnie obowiązujące przepisy prawa odpowiedzialność Podmiotu przetwarzającego wobec Administratora z tytułu niniejszej umowy w okresie bezpłatnym jest ograniczona do szkody wyrządzonej umyślnie lub wskutek rażącego niedbalstwa. Ograniczenie to nie dotyczy odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy prawa, w szczególności odpowiedzialności wynikającej z art. 82 RODO wobec osób, których dane dotyczą.
4. Bezpłatny charakter okresu próbnego nie wyłącza odpowiedzialności, której nie można skutecznie wyłączyć na mocy prawa.
§ 16. Czas obowiązywania i postanowienia końcowe
1. DPA obowiązuje od chwili zaakceptowania jej w formularzu rejestracji do czasu zakończenia przetwarzania i wykonania obowiązków zwrotu lub usunięcia danych.
2. Zmiany DPA wymagają formy dokumentowej lub elektronicznej. Istotna zmiana wymaga ponownej akceptacji Administratora, o którą Podmiot przetwarzający zwraca się przy kolejnym dostępie do aplikacji.
3. Do DPA stosuje się RODO i prawo polskie.
4. Integralną część DPA stanowią, w wersjach doręczonych Administratorowi w chwili rejestracji i utrwalonych w potwierdzeniu prawnym:
- Załącznik nr 1 - Lista podprocesorów Akta CRM;
- Załącznik nr 2 - Środki techniczne i organizacyjne Akta CRM. Numery i daty wersji obu załączników są zapisane w potwierdzeniu prawnym wraz z ich sumami kontrolnymi SHA-256.
5. Każdy załącznik jest wersjonowany numerem i datą. Podmiot przetwarzający doręcza Administratorowi każdą kolejną wersję w formie elektronicznej, w trybie i terminach z § 9 ust. 3-5. Doręczona nowa wersja zastępuje poprzednią bez konieczności ponownego zawierania DPA; nie uchybia to prawu sprzeciwu Administratora. Podmiot przetwarzający przechowuje dowód doręczenia każdej wersji.
6. Umowa zostaje zawarta w formie elektronicznej zgodnie z art. 28 ust. 9 RODO. Nie sporządza się egzemplarzy papierowych; dowodem zawarcia i treści jest potwierdzenie prawne wraz z sumami kontrolnymi dokumentów.
7. Jeżeli Podmiot przetwarzający narusza niniejszą DPA lub obowiązujące przepisy, Administrator może zażądać zawieszenia przetwarzania do czasu przywrócenia zgodności. W razie istotnego albo powtarzającego się naruszenia Administrator może rozwiązać niniejszą umowę ze skutkiem natychmiastowym i zaprzestać korzystania z usługi.
8. Jeżeli Administrator mimo otrzymanego ostrzeżenia podtrzymuje polecenie naruszające RODO lub inne przepisy, Podmiot przetwarzający może zawiesić jego wykonanie, a gdy zgodne z prawem rozwiązanie nie zostanie uzgodnione — rozwiązać niniejszą umowę w zakresie objętym takim poleceniem.