Data processing agreement
UMOWA POWIERZENIA PRZETWARZANIA DANYCH (DPA)
Wersja: 20260725Opublikowano: 2026-07-11Obowiązuje dla nowych umów od: 2026-07-11, a dla trwających umów zawartych wcześniej od: 2026-07-25
§1. Strony i przedmiot
- Administratorem jest Klient wskazany w koncie i zamówieniu, a podmiotem przetwarzającym Atomic Tech Labs Sp. z o.o., ul. Nowowiejska 16M, 83-330 Borkowo, KRS 0001171542, NIP 5892101309, kontakt: gdpr@awesomesrv.eu.
- Umowa obowiązuje, gdy w ramach VPS, storage, backupu, hostingu lub wsparcia Usługodawca przetwarza dane osobowe w imieniu Klienta. Nie dotyczy danych konta i rozliczeń przetwarzanych przez Usługodawcę jako odrębnego administratora.
- Przedmiotem jest przechowywanie, udostępnianie infrastruktury, transmisja, backup, odtwarzanie, zabezpieczenie i pomoc techniczna w zakresie zamówionej Usługi. Przetwarzanie trwa przez okres Usługi i technicznego usuwania danych.
- Kategorie osób i typy danych zależą od sposobu użycia Usługi przez Klienta i mogą obejmować użytkowników, klientów, pracowników i kontrahentów oraz dane identyfikacyjne, kontaktowe, kont, komunikacji, transakcji, precyzyjne dane lokalizacyjne, w tym GPS, a także dane biometryczne, w tym szablony lub embeddingi i wyniki porównania twarzy, oraz inne dane zapisane przez Klienta. Mogą to być szczególne kategorie danych lub dane o wyrokach, jeżeli Klient zgodnie z prawem zdecyduje się je przetwarzać i zastosuje odpowiednie zabezpieczenia.
§2. Instrukcje i obowiązki Procesora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Klienta, którym jest umowa, konfiguracja Usługi i zgodne z umową zgłoszenia. Transfer poza EOG również wymaga instrukcji lub podstawy prawnej.
- Jeżeli prawo nakazuje inne przetwarzanie, Procesor informuje o tym Klienta przed jego rozpoczęciem, chyba że prawo tego zabrania. Procesor niezwłocznie informuje, jeżeli jego zdaniem instrukcja narusza RODO lub inne przepisy ochrony danych.
- Osoby upoważnione są zobowiązane do poufności. Procesor stosuje środki odpowiednie do ryzyka, w tym kontrolę dostępu, szyfrowanie transmisji, izolację, rejestrowanie operacji, zarządzanie podatnościami, kopie systemowe i procedury ciągłości działania.
- Procesor pomaga – z uwzględnieniem charakteru przetwarzania – w realizacji praw osób, obowiązków z art. 32–36 RODO, ocenie skutków i konsultacjach z organem. Klient pozostaje odpowiedzialny za decyzje administratora.
- Procesor zgłasza Klientowi naruszenie bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od powzięcia wiadomości o naruszeniu, przekazując dostępne informacje wymagane przez art. 33 ust. 3 RODO. Brak pełnych ustaleń nie opóźnia pierwszego zgłoszenia; dalsze informacje są przekazywane etapami.
§2a. Minimalne środki techniczne i organizacyjne
- Procesor stosuje: indywidualne konta administracyjne i MFA tam, gdzie jest dostępne; zasadę najmniejszych uprawnień i okresowe przeglądy dostępów; szyfrowanie transmisji TLS; szyfrowanie danych uwierzytelniających i pól aplikacyjnych oznaczonych jako poufne; separację klientów na warstwie wirtualizacji, sieci i storage; ochronę przeciwko złośliwemu ruchowi w zakresie wskazanym w zamówieniu; rejestrowanie dostępu administracyjnego i zmian; zarządzanie aktualizacjami i podatnościami; monitoring dostępności oraz procedury obsługi incydentów.
- Kopie systemowe i dane Klienta są chronione kontrolą dostępu, a jeżeli zamówiono backup – także parametrami retencji, RPO, RTO, szyfrowania i domeny awarii wskazanymi w zamówieniu. Procesor testuje odtwarzanie co najmniej kwartalnie.
- Personel otrzymuje dostęp wyłącznie w zakresie obowiązków, podlega poufności i szkoleniom. Dostęp do danych Klienta w ramach wsparcia jest rejestrowany i ograniczony do czasu potrzebnego do realizacji zgłoszenia.
- Procesor utrzymuje procedurę ciągłości działania, odtwarzania po awarii, usuwania danych i bezpiecznego wycofywania nośników. Na żądanie przekazuje Klientowi dostępny opis wyników testów bez informacji zagrażających bezpieczeństwu innych klientów.
§3. Podprocesorzy
- Klient udziela ogólnego upoważnienia do korzystania z podprocesorów niezbędnych do centrum danych, sieci, wsparcia, bezpieczeństwa, backupu i poczty. Konkretna aktualna lista właściwa dla Usługi jest przekazywana w zamówieniu lub na żądanie pod gdpr@awesomesrv.eu.
- Dla Usługi Poczty Biznesowej pierwszym podprocesorem infrastruktury pocztowej jest Openprovider. Zakres może obejmować identyfikatory skrzynek i aliasów, techniczne dane uwierzytelniające, treść wiadomości i załączników, nagłówki, metadane transmisji oraz logi bezpieczeństwa i dostarczania. Informacja o lokalizacji przetwarzania i podstawie ewentualnego transferu poza EOG jest przekazywana przed uruchomieniem sprzedaży w zamówieniu albo aktualnej liście podprocesorów.
- Procesor informuje Klienta na trwałym nośniku co najmniej 14 dni przed dodaniem lub zastąpieniem podprocesora, podając jego nazwę, lokalizację i zakres. Klient może w tym czasie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony szukają rozwiązania; gdy nie jest możliwe, Klient może zakończyć dotkniętą Usługę bez opłaty za przyszły okres.
- Podprocesor jest związany co najmniej takimi samymi obowiązkami ochrony danych. Procesor odpowiada wobec Klienta za wykonanie tych obowiązków przez podprocesora zgodnie z RODO.
§4. Audyt i informacje
- Procesor udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty Klienta lub upoważnionego niezależnego audytora.
- Audyt jest poprzedzony rozsądnym zawiadomieniem, odbywa się z poszanowaniem bezpieczeństwa i poufności innych klientów oraz co do zasady w godzinach pracy. Ograniczenie częstotliwości nie obowiązuje po naruszeniu, na żądanie organu ani gdy istnieją uzasadnione wątpliwości co do zgodności.
- Każda strona ponosi własne zwykłe koszty. Klient pokrywa uzgodnione dodatkowe koszty audytu na miejscu, chyba że audyt wykaże istotne naruszenie Procesora.
§5. Zakończenie
- Po zakończeniu Procesor, według wyboru Klienta, zwraca możliwe do wyeksportowania dane albo je usuwa, chyba że prawo wymaga przechowania. Wybór można przekazać przed końcem Usługi lub w okresie eksportu wskazanym w Panelu i regulaminie danej Usługi; dla VPS i Hostingu możliwość technicznie dostępnego eksportu może trwać do zaplanowanego trwałego usunięcia.
- Dane głównej Usługi są usuwane w terminie jej lifecycle. Dla VPS i Hostingu zakończenie następuje po 14 dniach, a trwałe usunięcie pozostałych danych infrastruktury najwcześniej po 44 dniach od końca opłaconego okresu; aktywny eksport, blokada administracyjna lub obowiązek prawny mogą ten termin wydłużyć. Backupy są usuwane po właściwym cyklu retencji wskazanym w zamówieniu. Procesor potwierdza usunięcie na żądanie, wskazując zakres i datę operacji.
- Obowiązek poufności i postanowienia potrzebne do rozliczenia odpowiedzialności pozostają w mocy po zakończeniu.