---
title: "Umowa powierzenia przetwarzania danych (DPA)"
description: "Umowa powierzenia przetwarzania danych Contracko: jak przetwarzamy dane osobowe klientów jako podmiot przetwarzający na podstawie RODO."
canonical: "https://contracko.com/pl/prawne/umowa-powierzenia-danych"
---
# Umowa powierzenia przetwarzania danych (DPA)

Source: https://contracko.com/pl/prawne/umowa-powierzenia-danych

# Umowa powierzenia przetwarzania danych (DPA)

Wersja 1.3. Ostatnia aktualizacja: 31 sierpnia 2026. Kontakt do Contracko: [security@contracko.com](mailto:security@contracko.com).

Niniejsze tłumaczenie udostępniamy dla Twojej wygody. Wersja angielska jest wersją referencyjną.

## 1. Strony, role i stosunek do umowy głównej

Niniejsza umowa powierzenia przetwarzania danych („DPA”) tworzy część i jest włączona do umowy pomiędzy Klientem („Administrator danych” lub „Klient”) oraz Velocity Ventures B.V., Mauritskade 9, 2514 HD Den Haag, Niderlandy (KvK 87321432) („Podmiot przetwarzający” lub „Contracko”), na podstawie której Contracko świadczy usługę Contracko („Usługa”) — mianowicie Cloud Service Agreement Common Paper (Standard Terms v2.1) przyjętą przez Klienta albo określoną w podpisanym Cover Page („Umowa”).

W zakresie danych osobowych, które Contracko przetwarza w imieniu Klienta przy świadczeniu Usługi, Klient jest administratorem danych, a Contracko podmiotem przetwarzającym. Tam, gdzie Contracko przetwarza dane na własne cele (na przykład administracja konta, rozliczenia i bezpieczeństwo), działa jako niezależny administrator danych tego ograniczonego przetwarzania, podlegający polityce prywatności Contracko.

W razie sprzeczności kolejność pierwszeństwa jest następująca: (1) Standardowe klauzule umowne w Załączniku 3 (w zakresie, w jakim dotyczą transferu ograniczonego), (2) niniejsza DPA, (3) Umowa.

## 2. Definicje

Pojęcia „dane osobowe”, „przetwarzanie”, „osoba, której dane dotyczą”, „administrator”, „podmiot przetwarzający”, „inny podmiot przetwarzający” i „organ nadzorczy” mają znaczenia nadane im w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, „RODO”). „Obowiązujące prawo ochrony danych” oznacza RODO wraz z niderlandzką ustawą wdrażającą (UAVG) oraz, w stosownych przypadkach, UK GDPR i szwajcarską FADP. „Transfer ograniczony” oznacza transfer danych osobowych do kraju poza EOG, który nie jest objęty decyzją stwierdzającą odpowiedni stopień ochrony danych.

## 3. Przedmiot, czas trwania, charakter i cel (art. 28 ust. 3 RODO)

- Przedmiot: przetwarzanie danych osobowych zawartych w umowach, dokumentach i danych konta, które Klient przesyła do Usługi, lub z nimi związanych.
- Czas trwania: okres obowiązywania Umowy plus okres usunięcia/zwrotu z sekcji 11.
- Charakter i cel: przechowywanie, porządkowanie, parsowanie, analiza i ekstrakcja wspomagane przez AI, wyszukiwanie, podpis elektroniczny oraz zarządzanie danymi umowymi Klienta — wyłącznie w celu świadczenia Usługi.
- Pełne szczegóły przetwarzania określa Załącznik 1.

## 4. Rodzaje danych osobowych i kategorie osób, których dane dotyczą

- Rodzaje (ilustracyjne, określane przez Klienta): imiona i nazwiska, dane kontaktowe, podpisy, warunki finansowe i handlowe, informacje dotyczące zatrudnienia oraz wszelkie inne dane osobowe, które Klient zawrze w przesyłanych dokumentach i danych konta.
- Kategorie osób, których dane dotyczą: pracownicy Klienta, jego klienci, dostawcy, kontrahenci oraz inne osoby wskazane w dokumentach Klienta.

Klient odpowiada za posiadanie prawnej podstawy przetwarzania dla przesyłanych przez siebie danych osobowych oraz za wydawane przez siebie instrukcje. Klient nie powinien przesyłać danych o szczególnym charakterze, chyba że incydentalnie w treści umów, i odpowiada za wszelkie takie dane, które zdecyduje się przesłać.

## 5. Obowiązki podmiotu przetwarzającego (art. 28 ust. 3 lit. a–h RODO)

Contracko:

1. przetwarza dane osobowe wyłącznie zgodnie z udokumentowanymi instrukcjami Klienta (w tym w zakresie transferów), na które składają się niniejsza DPA, Umowa oraz skonfigurowane przez Klienta użycie Usługi, chyba że wymagają tego przepisy prawa — w takim przypadku Contracko najpierw informuje Klienta, chyba że prawo temu zabrania;
2. zapewnia, że osoby upoważnione do przetwarzania danych osobowych są związane obowiązkiem poufności;
3. wdraża środki techniczne i organizacyjne z Załącznika 2 (TOMs) (art. 32 RODO);
4. przestrzega warunków sekcji 6 dotyczących angażowania innych podmiotów przetwarzających;
5. wspomaga Klienta, za pomocą odpowiednich środków technicznych i organizacyjnych i w zakresie możliwym, przy realizacji żądań osób, których dane dotyczą (sekcja 7);
6. wspomaga Klienta w zakresie bezpieczeństwa, powiadamiania o naruszeniach ochrony danych osobowych, ocen skutków dla ochrony danych oraz wcześniejszych konsultacji (sekcje 8–9), z uwzględnieniem charakteru przetwarzania oraz informacji dostępnych dla Contracko;
7. według wyboru Klienta usuwa lub zwraca dane osobowe po zakończeniu Usługi (sekcja 11);
8. udostępnia informacje niezbędne do wykazania zgodności oraz umożliwia audyty (sekcja 10); i
9. nie wykorzystuje danych osobowych Klienta do trenowania żadnego modelu AI oraz zaangażowuje inne podmioty przetwarzające świadczące usługi AI wyłącznie na warunkach wykluczających trenowanie na danych Klienta oraz, jeżeli są oferowane, stosuje brak retencji danych (zero data retention).

Instrukcje sprzeczne z prawem. Contracko poinformuje Klienta bez zbędnej zwłoki, jeśli w jego ocenie instrukcja narusza obowiązujące prawo ochrony danych. Klient będzie wówczas miał rozsądny okres (co najmniej 30 dni) na wydanie zmienionej, zgodnej z prawem instrukcji. Do czasu rozwiązania sprawy Contracko może zawiesić objęte nią przetwarzanie, a jeśli Klient nie wyda zgodnej z prawem instrukcji w tym okresie, Contracko może rozwiązać objętą tym część Usługi bez ponoszenia odpowiedzialności.

## 6. Inne podmioty przetwarzające (art. 28 ust. 2 i 4 RODO)

Ogólne upoważnienie. Klient udziela ogólnego pisemnego upoważnienia na angażowanie przez Contracko innych podmiotów przetwarzających do przetwarzania danych osobowych przy świadczeniu Usługi, w kategoriach obejmujących hosting i przechowywanie, bazę danych, analizę wspomaganą AI, podpis elektroniczny, dostarczanie e-maili, analitykę, płatności oraz operacje wewnętrzne i alerty. Aktualna, wymieniona z imienia lista podmiotów jest określona w Załączniku 1.

Powiadamianie o zmianach. Contracko prowadzi aktualną, wymienioną z imienia listę innych podmiotów przetwarzających. Co najmniej czternaście (14) dni przed upoważnieniem nowego podmiotu przetwarzającego do przetwarzania danych osobowych Contracko zaktualizuje listę i aktywnie powiadomi Klienta e-mailem.

Sprzeciw. Klient może zgłosić sprzeciw wobec nowego podmiotu przetwarzającego z uzasadnionych powodów dotyczących ochrony danych, zawiadamiając na piśmie w terminie siedmiu (7) dni od powiadomienia. Jeśli Klient nie zgłosi sprzeciwu w tym okresie, nowy podmiot zostaje uznany za zaakceptowanego. Nowy podmiot nie przetworzy danych osobowych Klienta przed upływem czternastodniowego (14) okresu powiadomienia. Jeśli Klient zgłosi sprzeciw, a Contracko nie może udostępnić komercyjnie uzasadnionej alternatywy w rozsądnym terminie, jedynym środkiem Klienta jest rozwiązanie objętej tym części Usługi po uprzednim, rozsądnym powiadomieniu na piśmie.

Dalsze zobowiązania i odpowiedzialność. Contracko nakłada na każdy inny podmiot przetwarzający, w umowie na piśmie, obowiązki ochrony danych nie mniej rygorystyczne niż obowiązki w niniejszej DPA (w szczególności środki z art. 32 RODO) i pozostaje w pełni odpowiedzialny wobec Klienta za realizację obowiązków przez każdy inny podmiot przetwarzający.

## 7. Prawa osób, których dane dotyczą (art. 28 ust. 3 lit. e RODO)

Z uwzględnieniem charakteru przetwarzania Contracko wspomaga Klienta odpowiednimi środkami technicznymi i organizacyjnymi, w zakresie możliwym, w wywiązywaniu się przez Klienta z obowiązku odpowiadania na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), w tym przy pomocy funkcji samodzielnego eksportu i usuwania dostępnych w Usłudze. Jeśli osoba, której dane dotyczą, skontaktuje się bezpośrednio z Contracko, Contracko skieruje ją do Klienta.

## 8. Naruszenie ochrony danych osobowych (art. 33 RODO)

Contracko powiadomi Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotykającego danych osobowych Klienta i przekaże informacje rozsądnie dostępne, aby wspierać obowiązki powiadamiania Klienta, w tym, jeżeli są dostępne: charakter naruszenia, kategorie oraz przybliżoną liczbę osób, których dane dotyczą, i dotkniętych rekordów, prawdopodobne skutki oraz podjęte lub proponowane środki. Jeżeli informacji nie można przekazać od razu, można przekazywać je etapami bez dalszej zbędnej zwłoki. Jako podmiot przetwarzający Contracko nie powiadamia organu nadzorczego ani osób, których dane dotyczą; ten obowiązek spoczywa na Kliencie jako administratorze danych.

## 9. Bezpieczeństwo, oceny skutków dla ochrony danych i wcześniejsze konsultacje (art. 32, 35–36 RODO)

Contracko wdraża i utrzymuje środki z Załącznika 2, z uwzględnieniem stanu techniki, kosztów wdrożenia oraz charakteru, zakresu, kontekstu i ryzyka przetwarzania. Contracko nie gwarantuje, że środki te są skuteczne w każdych okolicznościach; zgodnie z art. 82 ust. 2 RODO Contracko odpowiada wyłącznie wtedy, gdy szkoda wynika z niewykonania przez Contracko obowiązków wyraźnie wymierzonych w podmioty przetwarzające na podstawie obowiązującego prawa ochrony danych albo z instrukcji Klienta zgodnych z prawem. Contracko wspomaga Klienta, z uwzględnieniem charakteru przetwarzania oraz informacji dostępnych dla Contracko, przy ocenach skutków dla ochrony danych oraz wcześniejszych konsultacjach z organem nadzorczym, gdy są wymagane. Contracko może pobierać rozsądną opłatę za wsparcie w ramach sekcji 7–9, które w istotny sposób wykracza poza zwykłą funkcjonalność Usługi, z wyjątkiem przypadków, gdy wsparcie jest wymagane z powodu naruszenia przez Contracko niniejszej DPA.

## 10. Audyty (art. 28 ust. 3 lit. h RODO)

Contracko udostępni Klientowi informacje niezbędne do wykazania zgodności z niniejszą DPA. Contracko może zaspokoić żądania audytu, udostępniając dostępne raporty audytu podmiotów trzecich, certyfikacje lub samooceny (takie jak ISO 27001, SOC 2 albo CSA STAR, w zakresie, w jakim Contracko je posiada) oraz swoje środki TOMs, które Klient przyjmuje jako zaspokajające prawo do audytu, o ile w rozsądnym stopniu odpowiadają na żądanie. Jeżeli nie są one rozsądnie wystarczające, Klient (albo umocowany audytor związany poufnością, niebędący konkurentem Contracko) może przeprowadzić inspekcję nie częściej niż raz na rok, po co najmniej 30-dniowym uprzednim powiadomieniu na piśmie, w godzinach pracy, bez nadmiernego zakłócania działania i na koszt Klienta.

## 11. Zwrot i usunięcie (art. 28 ust. 3 lit. g RODO)

Po rozwiązaniu Usługi Contracko, według wyboru Klienta, usuwa lub zwraca wszystkie dane osobowe i usuwa istniejące kopie, chyba że przechowywanie jest wymagane prawem. Contracko kończy usuwanie bez zbędnej zwłoki, a w każdym razie w terminie 90 dni od rozwiązania albo od zweryfikowanego żądania usunięcia; pozostałe kopie w kopiach zapasowych są usuwane w normalnym cyklu wykonywania kopii zapasowych.

## 12. Transfery międzynarodowe (rozdział V RODO)

Hosting Contracko i główne przechowywanie znajdują się w UE. Relacja Klient–Contracko pozostaje wewnątrz EOG i sama nie wiąże się z transferem ograniczonym. Jeżeli świadczenie Usługi wiąże się z transferem ograniczonym do innego podmiotu przetwarzającego zlokalizowanego poza EOG, transfer ten następuje w ramach właściwego mechanizmu transferu, stosowanego według następującej kolejności: (a) decyzja stwierdzająca odpowiedni stopień ochrony danych albo — gdy odbiorca jest certyfikowany — Data Privacy Framework UE–USA; w pozostałych przypadkach (b) standardowe klauzule umowne UE (decyzja wykonawcza Komisji (UE) 2021/914), Moduł trzeci dla transferów od podmiotu przetwarzającego do innego podmiotu przetwarzającego (oraz Moduł drugi, gdy Klient jest eksporterem danych), wraz z UK International Data Transfer Addendum oraz dostosowaniami dla Szwajcarii, gdzie dotyczy, i wszelkimi środkami uzupełniającymi wymaganymi po ocenie skutków transferu. Lokalizacja każdego innego podmiotu przetwarzającego jest zapisana na liście podmiotów (Załącznik 1). Klauzule SCC są włączone przez odniesienie i w zakresie, w jakim mają zastosowanie, mają pierwszeństwo przed niniejszą DPA (Załącznik 3 odnotowuje wybrane moduły i uzupełnione aneksy).

## 13. Odpowiedzialność i prawo właściwe

Odpowiedzialność każdej ze stron z niniejszej DPA podlega ograniczeniom i wyłączeniom odpowiedzialności w Umowie (Common Paper CSA Standard Terms v2.1), które mają do niej zastosowanie. Klient zwolni Contracko z odpowiedzialności wobec roszczeń i strat osób trzecich w zakresie, w jakim wynikają one z bezprawnych instrukcji przetwarzania Klienta, bezprawnych treści Klienta albo naruszenia przez Klienta niniejszej DPA lub obowiązującego prawa ochrony danych. Niniejsza DPA podlega prawu niderlandzkiemu, a właściwe są sądy w Hadze lub Amsterdamie, zgodnie z Umową, bez uszczerbku dla bezwzględnie obowiązujących przepisów chroniących osoby, których dane dotyczą, oraz dla prawa właściwego i sądu wymaganych przez standardowe klauzule umowne.

## 14. Język

Niniejsza DPA jest sporządzona w języku angielskim. Jeżeli Contracko udostępni tłumaczenie, w razie jakichkolwiek sprzeczności lub rozbieżności pierwszeństwo ma wersja angielska, chyba że standardowe klauzule umowne wymagają inaczej.

## Załączniki

- Załącznik 1 – Szczegóły przetwarzania i lista podmiotów: szczegóły przetwarzania z sekcji 3 i 4, wraz z określoną poniżej listą innych podmiotów przetwarzających.
- Załącznik 2 – Środki techniczne i organizacyjne (TOMs): aktualne techniczne i organizacyjne środki bezpieczeństwa Contracko, udostępniane Klientowi na żądanie.
- Załącznik 3 – Standardowe klauzule umowne: jeżeli transfer ograniczony opiera się na klauzulach SCC, stosuje się standardowe klauzule umowne UE (decyzja wykonawcza Komisji (UE) 2021/914), z wybranymi Modułami drugim i trzecim w miarę zastosowania, przy czym właściwym organem nadzorczym jest Autoriteit Persoonsgegevens, gdy Contracko jest eksporterem danych (Moduł trzeci), a właściwy organ nadzorczy Klienta — gdy Klient jest eksporterem danych (Moduł drugi), oraz środki z Załącznika 2 stanowią aneks środków technicznych i organizacyjnych.
- Załącznik 4 – Ujawnienie informacji o bezpieczeństwie i przetwarzaniu: ustrukturyzowane ujawnienie standardu bezpieczeństwa Contracko, certyfikacji, podmiotów przetwarzających oraz praktyk retencji i usuwania, udostępniane Klientowi na żądanie.

### Załącznik 1 – Lista innych podmiotów przetwarzających

Podmioty, które Contracko angażuje do przetwarzania danych osobowych przy świadczeniu Usługi. Zmiany są powiadamiane zgodnie z sekcją 6.

| Inny podmiot przetwarzający | Cel | Lokalizacja |
| --- | --- | --- |
| Hetzner Cloud | Hosting aplikacji i kolejka zadań | Niemcy (UE) |
| PlanetScale | Zarządzana baza danych aplikacji | Stany Zjednoczone (hosting w UE) |
| Cloudflare | Przechowywanie dokumentów, DNS, CDN i bezpieczeństwo | UE |
| Google (Gemini API) | Analiza i ekstrakcja umów wspomagana AI | Stany Zjednoczone |
| Mistral AI | Analiza AI (zero data retention) | Francja (UE) |
| OpenAI | Awaryjna analiza AI (zero data retention) | Stany Zjednoczone |
| xAI (Grok) | Analiza AI (zero data retention) | Stany Zjednoczone |
| LlamaIndex (LlamaParse) | Parsowanie dokumentów i ekstrakcja tekstu | UE |
| DocuSeal | Żądania podpisu elektronicznego i ich realizacja | Stany Zjednoczone (hosting w UE) |
| Mailgun | Import poczty przychodzącej | UE |
| Bento | E-maile transakcyjne i cyklu życia oraz czat wsparcia | Australia |
| Stripe | Płatności i fakturowanie | UE i Stany Zjednoczone |
| PostHog | Analityka produktu i strony internetowej | UE |
| Slack | Komunikacja wewnętrzna i alerty operacyjne | Stany Zjednoczone |

## Atrybucja

Niniejsza umowa powierzenia przetwarzania danych została zaadaptowana, z modyfikacjami, przez Velocity Ventures B.V. na podstawie [Common Paper Data Processing Agreement](https://commonpaper.com/standards/), © Common Paper, na licencji [CC BY 4.0](https://creativecommons.org/licenses/by/4.0/).
