← Strona główna

Umowa powierzenia przetwarzania danych osobowych

Obowiązuje od 17 września 2026 r. Umowa zawierana jest na podstawie art. 28 ust. 3 RODO i stanowi część umowy o korzystanie z programu PYLON.core. Zawierasz ją razem z akceptacją regulaminu — nie trzeba podpisywać osobnego dokumentu. Podpisany egzemplarz papierowy wystawię na życzenie.

Strony

Administrator danych — firma, która korzysta z programu PYLON.core (w umowie: Klient).

Podmiot przetwarzający — Inżynieria Budowlana Wojciech Panek, ul. Kalinowa 12/9, 71-787 Szczecin, NIP 8542417930 (w umowie: Przetwarzający). Kontakt: wojciech.panek@pylon.net.pl, tel. 600 095 034.

§ 1. Przedmiot i cel

  1. Klient powierza Przetwarzającemu przetwarzanie danych osobowych, które sam albo jego Użytkownicy wprowadzają do programu PYLON.core, a Przetwarzający zobowiązuje się przetwarzać je zgodnie z RODO i tą umową.
  2. Cel jest jeden: umożliwienie Klientowi korzystania z programu — przechowywanie danych, udostępnianie ich uprawnionym Użytkownikom, wykonywanie operacji, które Klient uruchamia w programie, oraz utrzymanie i zabezpieczenie usługi.
  3. Przetwarzający nie wykorzystuje powierzonych danych do żadnych własnych celów — w szczególności nie analizuje ich na potrzeby rozwoju produktu, nie tworzy z nich zestawień zbiorczych ani nie używa ich do uczenia modeli.
  4. Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, udostępnianie uprawnionym osobom, usuwanie. Czynności wykonywane są w systemach informatycznych.

§ 2. Czas trwania

Umowa obowiązuje przez czas korzystania z programu i kończy się razem z umową o korzystanie z programu. Po jej zakończeniu obowiązuje § 7.

§ 3. Polecenia Klienta

  1. Przetwarzający działa wyłącznie na udokumentowane polecenie Klienta. Poleceniem jest: ta umowa, regulamin, ustawienia i czynności wykonywane przez Użytkowników w programie oraz odrębne wiadomości Klienta wysłane na adres kontaktowy Przetwarzającego.
  2. Jeżeli obowiązek przetwarzania wynika z prawa Unii albo prawa polskiego, Przetwarzający informuje o tym Klienta przed przetwarzaniem, chyba że przepis tego zakazuje.
  3. Przetwarzający informuje Klienta, jeżeli jego polecenie narusza RODO albo inne przepisy o ochronie danych.

§ 4. Obowiązki Przetwarzającego

Przetwarzający zobowiązuje się:

  1. przetwarzać dane wyłącznie w zakresie i celu z § 1;
  2. zapewnić, że każda osoba dopuszczona do danych jest zobowiązana do zachowania ich w tajemnicy i działa wyłącznie na polecenie;
  3. stosować środki bezpieczeństwa odpowiadające ryzyku (art. 32 RODO) — opisuje je § 5;
  4. przestrzegać warunków korzystania z podwykonawców (§ 6);
  5. pomagać Klientowi w obowiązkach z art. 32–36 RODO (§ 8);
  6. pomagać Klientowi w odpowiadaniu na żądania osób, których dane dotyczą (§ 9);
  7. po zakończeniu umowy postąpić z danymi zgodnie z § 7;
  8. udostępniać Klientowi informacje potrzebne do wykazania zgodności i umożliwiać kontrolę (§ 10);
  9. prowadzić rejestr kategorii czynności przetwarzania wykonywanych w imieniu Klienta (art. 30 ust. 2 RODO).

§ 5. Środki bezpieczeństwa

Przetwarzający stosuje w szczególności:

  1. szyfrowanie transmisji (HTTPS) i szyfrowane przechowywanie sekretów firmy — tokenów i certyfikatów Krajowego Systemu e-Faktur;
  2. rozdzielenie danych każdej firmy w bazie, sprawdzane dwiema niezależnymi warstwami — uprawnieniami po stronie serwera oraz regułami w samej bazie danych; test automatyczny sprawdza przy każdej zmianie programu, że użytkownik jednej firmy nie widzi danych drugiej;
  3. kontrolę dostępu opartą na rolach nadawanych przez Klienta oraz uwierzytelnianie hasłem albo kodem PIN przypisanym do urządzenia;
  4. blokadę logowania po pięciu nieudanych próbach do konta oraz ograniczenie liczby prób z jednego łącza, wraz z powiadomieniem administratorów firmy;
  5. przechowywanie dokumentów w magazynie prywatnym i wydawanie ich wyłącznie przez odnośniki ważne 10 minut, wystawione na konkretny plik;
  6. zapis zdarzeń bezpieczeństwa oraz śladu decyzji w programie (kto, co i kiedy zatwierdził);
  7. kopie zapasowe bazy danych i możliwość odtworzenia usługi po awarii;
  8. udostępnienie Klientowi eksportu danych jednym przyciskiem — archiwum ZIP z zestawieniami CSV i plikami dokumentów (art. 20 RODO, przenoszenie);
  9. podgląd konta przez Przetwarzającego wyłącznie do odczytu — Przetwarzający, jako jedyny operator programu, może obejrzeć Konto firmy tak, jak widzi je wskazany Użytkownik, po to, żeby sprawdzić poprawność działania programu i obsłużyć zgłoszenie. W podglądzie nie można zmienić, zatwierdzić ani usunąć żadnych danych, a każde wejście jest zapisywane (kto, czyje konto, kiedy).

§ 6. Dalsze powierzenie (podprzetwarzający)

  1. Klient wyraża ogólną zgodę na korzystanie przez Przetwarzającego z podwykonawców wymienionych w Załączniku nr 2.
  2. Przetwarzający zawiera z każdym z nich umowę nakładającą te same obowiązki ochrony danych, które wynikają z tej umowy, i odpowiada wobec Klienta za ich działania jak za własne.
  3. O zamiarze dodania albo zmiany podwykonawcy Przetwarzający informuje Klienta co najmniej 30 dni wcześniej pocztą elektroniczną. Klient może w tym terminie wnieść uzasadniony sprzeciw; jeżeli zmiany nie da się uniknąć, Klient może wypowiedzieć umowę o korzystanie z programu ze skutkiem na dzień zmiany, a opłatę za niewykorzystany okres Przetwarzający zwraca proporcjonalnie.

§ 7. Zwrot i usunięcie danych

  1. Przez 30 dni od zakończenia umowy Klient może pobrać swoje dane z programu — archiwum ZIP z zestawieniami CSV i plikami dokumentów. Jeżeli dokumenty nie mieszczą się w jednej paczce, pominięte pliki są wypisane na liście w archiwum, a ich kopię Przetwarzający wydaje osobno na żądanie — także inną uzgodnioną drogą.
  2. Po upływie tych 30 dni Przetwarzający usuwa powierzone dane wraz z plikami. Usunięcie jest nieodwracalne; na żądanie Klienta Przetwarzający potwierdza je na piśmie albo pocztą elektroniczną.
  3. Kopie zapasowe wygasają w cyklu ich nadpisywania; do tego czasu są objęte tymi samymi zasadami ochrony i nie są wykorzystywane do żadnego innego celu. Na żądanie Klienta Przetwarzający podaje aktualny cykl przechowywania kopii u dostawcy bazy danych.
  4. Przetwarzający zachowuje dane wyłącznie w zakresie, w jakim wymaga tego prawo Unii albo prawo polskie. Zapisy zdarzeń bezpieczeństwa (blokady, odmowy dostępu, wejścia w podgląd konta) nie zawierają danych osobowych powierzonych przez Klienta poza adresem e-mail i adresem IP, i są usuwane zgodnie z Polityką prywatności.

§ 8. Naruszenia ochrony danych

  1. Przetwarzający zgłasza Klientowi każde stwierdzone naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia — pocztą elektroniczną na adres administratora Konta firmy.
  2. Zgłoszenie opisuje charakter naruszenia, przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje oraz zastosowane albo proponowane środki zaradcze. Jeżeli pełnych informacji nie da się podać od razu, Przetwarzający przekazuje je sukcesywnie.
  3. Zgłoszenia do Prezesa UODO i zawiadomienia osób dokonuje Klient jako administrator; Przetwarzający udziela mu w tym niezbędnej pomocy.

§ 9. Prawa osób, których dane dotyczą

  1. Program daje Klientowi narzędzia, którymi sam zrealizuje prawa osób: podgląd, poprawienie, usunięcie albo wycofanie rekordu z użycia oraz eksport danych. Trwałe usunięcie rekordów, które program jedynie wycofuje z użycia (dostawca, faktura, raport kontroli jakości), Przetwarzający wykonuje na żądanie Klienta.
  2. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Przetwarzającego, ten nie odpowiada jej merytorycznie, tylko niezwłocznie przekazuje sprawę Klientowi.
  3. Pomoc wykraczającą poza możliwości programu Przetwarzający świadczy w rozsądnym terminie; przy żądaniach wymagających znacznego nakładu pracy strony uzgadniają zakres i termin.

§ 10. Kontrola i audyt

  1. Klient ma prawo skontrolować przetwarzanie powierzonych danych. Kontrolę zapowiada się co najmniej 14 dni wcześniej, prowadzi w dni robocze w godzinach pracy i w sposób nieprzerywający świadczenia usługi. Osoby kontrolujące obowiązuje poufność.
  2. Nie częściej niż raz w roku, chyba że doszło do naruszenia ochrony danych albo wymaga tego organ nadzorczy.
  3. Przetwarzający udziela informacji także w trybie zdalnym — pisemną odpowiedzią wraz z dokumentacją zabezpieczeń.
  4. Koszty własne kontroli ponosi Klient.

§ 11. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem niezgodnym z RODO na zasadach z art. 82 RODO.
  2. Ograniczenia odpowiedzialności z regulaminu nie dotyczą odpowiedzialności wynikającej z przepisów o ochronie danych osobowych.
  3. Klient oświadcza, że ma podstawę prawną do przetwarzania danych, które wprowadza do programu, oraz że dopełnił wobec tych osób obowiązku informacyjnego.

§ 12. Postanowienia końcowe

  1. W sprawach nieuregulowanych stosuje się RODO, prawo polskie i regulamin usługi PYLON.core.
  2. Zmiana tej umowy następuje w trybie zmiany regulaminu (30 dni zapowiedzi).
  3. Rozbieżność między tą umową a regulaminem rozstrzyga się na korzyść tej umowy — w zakresie ochrony danych osobowych.

Załącznik nr 1 — zakres powierzenia

Kategorie osób, których dane dotyczą:

Kategorie danych:

Klient nie powinien wprowadzać do programu danych szczególnych kategorii (art. 9 RODO — m.in. danych o zdrowiu) ani danych o wyrokach skazujących. Program nie jest do tego przeznaczony i nie ma dla nich osobnych zabezpieczeń.

Załącznik nr 2 — podprzetwarzający

Krajowy System e-Faktur, wykaz podatników VAT, KRS, rejestr REGON i CEIDG nie są podprzetwarzającymi — to rejestry publiczne, z których program pobiera dane i do których wysyła dokumenty w imieniu Klienta, na podstawie przepisów prawa i uprawnień nadanych przez samego Klienta.