Strona główna

Umowa powierzenia przetwarzania danych osobowych

Wgrywając do Guardiso dane swoich pracowników i kontrahentów, pozostajesz ich administratorem, a my jesteśmy podmiotem przetwarzającym. Ta umowa opisuje, co wolno nam z tymi danymi zrobić, jak je chronimy i czego możesz od nas żądać.

Umowa powierzenia przetwarzania danych osobowych

Wersja dokumentu: 2.1 Obowiązuje od: 1 września 2026 roku Poprzednia wersja: 1.0 z 16 sierpnia 2026 roku Podstawa: artykuł 28 ustęp 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO)

Data zawarcia: ………………………

Umowa zawarta pomiędzy:

Administratorem danych — ……………………………………………, numer identyfikacji podatkowej ………………………, z siedzibą ……………………………………………, zwanym dalej Administratorem,

a

Podmiotem przetwarzającymGuardiso Michał Lewandowski, ulica Święty Marcin 29/8, 61-806 Poznań, numer identyfikacji podatkowej (NIP) 6060011996, działającym pod marką Guardiso, adres poczty elektronicznej kontakt@guardiso.com, zwanym dalej Przetwarzającym.

Umowa określa zasady powierzenia przetwarzania danych osobowych w związku z korzystaniem przez Administratora z platformy Guardiso dostępnej pod adresem https://guardiso.com.

W całym dokumencie Platforma oznacza oprogramowanie Guardiso udostępniane Administratorowi przez przeglądarkę internetową w modelu abonamentowym, a Dane powierzone oznaczają dane osobowe, które Administrator wprowadza lub wgrywa do Platformy i wobec których jest administratorem.


§ 1. Przedmiot, charakter i cel przetwarzania

  1. Administrator powierza Przetwarzającemu przetwarzanie Danych powierzonych wyłącznie w celu świadczenia usługi Platformy — to znaczy przechowywania, porządkowania i udostępniania Administratorowi jego własnej dokumentacji systemu zarządzania bezpieczeństwem informacji oraz zgodności z wybranymi standardami.

  2. Charakter przetwarzania obejmuje: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie w zakresie funkcji Platformy, udostępnianie osobom upoważnionym przez Administratora oraz usuwanie.

  3. Przetwarzający nie przetwarza Danych powierzonych we własnych celach, w szczególności nie wykorzystuje ich do trenowania modeli sztucznej inteligencji, do celów marketingowych ani do budowania profili osób fizycznych.

  4. Strony przyjmują do wiadomości treść artykułu 28 ustęp 10 RODO, zgodnie z którym podmiot przetwarzający, który przy określaniu celów i sposobów przetwarzania narusza rozporządzenie, uznawany jest za administratora w odniesieniu do tego przetwarzania.

§ 2. Rodzaj danych i kategorie osób

  1. Kategorie osób, których dane dotyczą: pracownicy i współpracownicy Administratora, osoby wyznaczone do ról w systemie zarządzania bezpieczeństwem informacji, osoby zgłaszające incydenty, przedstawiciele kontrahentów i dostawców Administratora oraz audytorzy zewnętrzni, którym Administrator udzielił dostępu.

  2. Rodzaje danych zwykłych: imię i nazwisko, służbowy adres poczty elektronicznej, stanowisko i rola w organizacji, dział, numer telefonu służbowego, dane zawarte w dokumentach i dowodach wgranych przez Administratora oraz zapisy aktywności w Platformie wraz z adresem protokołu internetowego i znacznikiem czasu.

  3. Dane szczególnych kategorii, o których mowa w artykule 9 ustęp 1 RODO, oraz dane dotyczące wyroków skazujących i czynów zabronionych, o których mowa w artykule 10 RODO, nie są wymagane do korzystania z Platformy i Platforma nie jest do nich przeznaczona. Jeżeli Administrator wprowadzi takie dane w treści dokumentów, czyni to na własną odpowiedzialność i zobowiązany jest uprzednio poinformować o tym Przetwarzającego na piśmie albo w formie dokumentowej, tak aby Strony mogły ustalić dodatkowe środki ochrony.

  4. Czas trwania przetwarzania: przez okres obowiązywania umowy o świadczenie usługi oraz przez okres wskazany w § 11.

§ 3. Obowiązki Administratora jako administratora danych

  1. Administrator oświadcza, że dysponuje podstawą prawną przetwarzania Danych powierzonych w rozumieniu artykułu 6 ustęp 1 RODO, a w przypadku danych szczególnych kategorii — również warunkiem z artykułu 9 ustęp 2 RODO, oraz że podstawa ta obejmuje powierzenie tych danych Przetwarzającemu na warunkach niniejszej umowy.

  2. Administrator oświadcza, że wykonał wobec osób, których dane dotyczą, obowiązek informacyjny wynikający z artykułu 13 albo artykułu 14 RODO, w tym poinformował te osoby o korzystaniu z Platformy oraz o kategoriach odbiorców danych. Dotyczy to w szczególności pracowników i współpracowników Administratora, osób zgłaszających incydenty oraz osób kontaktowych u jego dostawców i kontrahentów.

  3. Administrator oświadcza, że wydawane przez niego polecenia są zgodne z prawem i mieszczą się w zakresie i celu określonym w § 1. Administrator ponosi odpowiedzialność za zgodność swoich poleceń z RODO oraz z innymi przepisami o ochronie danych osobowych, którym podlega.

  4. Administrator odpowiada za treść, zakres, prawidłowość i aktualność danych, które wprowadza lub wgrywa do Platformy. W szczególności Administrator:

    • stosuje zasadę minimalizacji danych z artykułu 5 ustęp 1 litera c RODO i nie wprowadza do Platformy danych zbędnych dla celu wskazanego w § 1;
    • dba o prawidłowość danych zgodnie z artykułem 5 ustęp 1 litera d RODO, korzystając z dostępnych w Platformie funkcji sprostowania i usunięcia;
    • odpowiada za dobór i zakres dokumentów oraz dowodów, które umieszcza w Platformie, w tym za to, jakie dane osobowe zawiera ich treść.
  5. Administrator zarządza dostępem do swojej organizacji w Platformie: wyznacza osoby upoważnione, nadaje i odbiera im uprawnienia, nadzoruje aktualność listy użytkowników oraz niezwłocznie odbiera dostęp osobom, które utraciły podstawę do korzystania z Platformy. Przetwarzający nie ocenia zasadności uprawnień nadanych przez Administratora.

  6. Administrator wdraża własne środki bezpieczeństwa po swojej stronie w zakresie wymaganym artykułem 32 RODO, w szczególności zabezpiecza urządzenia i konta osób, którym udzielił dostępu, oraz chroni linki do logowania przesyłane na wskazane przez niego adresy poczty elektronicznej.

  7. Administrator niezwłocznie informuje Przetwarzającego o każdej zmianie mającej znaczenie dla powierzenia, w szczególności o zmianie danych kontaktowych osoby wskazanej do spraw ochrony danych oraz o zamiarze wprowadzenia do Platformy danych kategorii innych niż opisane w § 2.

  8. Postanowienia niniejszego paragrafu nie zwalniają Przetwarzającego z jego własnych obowiązków wynikających z RODO i z niniejszej umowy, w szczególności z obowiązku poinformowania Administratora, o którym mowa w § 4 ustęp 4.

§ 4. Polecenia Administratora — artykuł 28 ustęp 3 litera a RODO

  1. Przetwarzający przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Administratora. Za udokumentowane polecenie uznaje się także czynności wykonywane przez Administratora i osoby przez niego upoważnione w interfejsie Platformy, a także konfigurację funkcji Platformy dokonaną przez Administratora.

  2. Zawarcie niniejszej umowy oraz umowy o świadczenie usługi stanowi polecenie przetwarzania w zakresie i celu opisanym w § 1 i § 2.

  3. Przekazanie Danych powierzonych do państwa trzeciego lub organizacji międzynarodowej następuje wyłącznie na warunkach opisanych w § 8 oraz na zasadach opisanych w § 10.

  4. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów Unii Europejskiej albo państwa członkowskiego o ochronie danych. Do czasu wyjaśnienia sprawy Przetwarzający może wstrzymać wykonanie takiego polecenia.

  5. Jeżeli prawo Unii Europejskiej lub prawo państwa członkowskiego nakłada na Przetwarzającego obowiązek przetwarzania niezgodny z poleceniem Administratora, Przetwarzający informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że takie poinformowanie jest zakazane przez to prawo z uwagi na ważny interes publiczny.

§ 5. Poufność — artykuł 28 ustęp 3 litera b RODO

  1. Przetwarzający zapewnia, że osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Zobowiązanie to obowiązuje również po ustaniu współpracy z Przetwarzającym.

  2. Osoby działające z upoważnienia Przetwarzającego przetwarzają Dane powierzone wyłącznie na jego polecenie, zgodnie z artykułem 29 RODO.

  3. Dostęp do Danych powierzonych mają wyłącznie osoby, którym jest on niezbędny do wykonywania obowiązków, i wyłącznie w zakresie do tego niezbędnym.

  4. Właściciel Platformy nie ma stałego dostępu do danych Administratora. Każdy dostęp personelu Przetwarzającego do danych konkretnego Administratora wymaga wniosku z uzasadnieniem, zatwierdzenia przez Administratora, jest ograniczony w czasie i jest rejestrowany. Administrator może cofnąć taki dostęp w każdej chwili.

  5. Dostęp w trybie awaryjnym, bez uprzedniej zgody Administratora, jest dopuszczalny wyłącznie w razie rzeczywistego incydentu bezpieczeństwa, gdy zwłoka groziłaby naruszeniem praw lub wolności osób fizycznych. O każdym takim dostępie Przetwarzający zawiadamia Administratora niezwłocznie, nie później niż w ciągu siedmiu dni, wskazując przyczynę, zakres i czas dostępu oraz podjęte czynności.

§ 6. Bezpieczeństwo przetwarzania — artykuł 28 ustęp 3 litera c oraz artykuł 32 RODO

  1. Przetwarzający wdraża środki techniczne i organizacyjne opisane w Załączniku nr 1 do niniejszej umowy, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych.

  2. Przetwarzający może zmieniać środki opisane w Załączniku nr 1, pod warunkiem że poziom ochrony nie ulegnie obniżeniu. O zmianie istotnie zmieniającej opis Załącznika nr 1 Przetwarzający informuje Administratora na zasadach opisanych w § 14 ustęp 2.

  3. Załącznik nr 1 zawiera również wyraźnie oznaczone ograniczenia obecnych możliwości Przetwarzającego. Administrator uwzględnia je we własnej ocenie ryzyka i we własnej ocenie skutków dla ochrony danych.

  4. Przetwarzający prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z artykułem 30 ustęp 2 RODO, i udostępnia go Administratorowi na żądanie.

§ 7. Dalsze podmioty przetwarzające — artykuł 28 ustęp 2 i 4 RODO

  1. Administrator udziela Przetwarzającemu ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających wskazanych w Załączniku nr 2.

  2. Przetwarzający informuje Administratora o zamiarze dodania nowego dalszego podmiotu przetwarzającego albo zastąpienia dotychczasowego z wyprzedzeniem co najmniej 30 dni. Informację przekazuje na adres poczty elektronicznej wskazany przez Administratora oraz publikuje w Platformie. W tym terminie Administrator może wnieść uzasadniony sprzeciw.

  3. W razie wniesienia sprzeciwu Strony podejmują w dobrej wierze rozmowy o rozwiązaniu. Jeżeli w terminie 30 dni rozwiązania nie uda się znaleźć, Administrator może wypowiedzieć umowę o świadczenie usługi ze skutkiem na koniec opłaconego okresu, a Przetwarzający zwraca opłatę za okres niewykorzystany.

  4. Przetwarzający nakłada na każdy dalszy podmiot przetwarzający te same obowiązki ochrony danych, które ciążą na nim samym na mocy niniejszej umowy, w drodze umowy lub innego aktu prawnego, i odpowiada wobec Administratora za działania i zaniechania tych podmiotów jak za własne.

  5. Lista z Załącznika nr 2 prowadzona jest w jednym miejscu w kodzie Platformy i zasila zarówno niniejszą umowę, jak i informacje publikowane przez Przetwarzającego, tak aby dokumenty nie rozeszły się ze stanem faktycznym.

§ 8. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Dane powierzone przechowywane są w Polsce, w centrum danych w Warszawie.

  2. Część dalszych podmiotów przetwarzających działa poza Europejskim Obszarem Gospodarczym. Podstawę prawną każdego takiego przekazania wskazuje Załącznik nr 2 — jest nią decyzja Komisji Europejskiej o odpowiednim stopniu ochrony wydana na podstawie artykułu 45 RODO albo standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 roku na podstawie artykułu 46 ustęp 2 litera c RODO.

  3. Przetwarzający nie przekazuje Danych powierzonych do państwa trzeciego bez podstawy z rozdziału V RODO.

  4. Przetwarzający weryfikuje aktualność wskazanej podstawy przed rozpoczęciem współpracy z dalszym podmiotem przetwarzającym. Jeżeli podstawa przestanie obowiązywać, Przetwarzający wstrzymuje przekazywanie albo zastępuje podstawę inną, dopuszczalną przez rozdział V RODO, i informuje o tym Administratora.

§ 9. Pomoc Administratorowi — artykuł 28 ustęp 3 litera e oraz f RODO

9.1. Prawa osób, których dane dotyczą

  1. Przetwarzający pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie praw określonych w rozdziale III RODO, przez udostępnienie w Platformie narzędzi do wyszukania, wydania, sprostowania i usunięcia danych.

  2. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Przetwarzającego z żądaniem dotyczącym Danych powierzonych, Przetwarzający nie odpowiada na nie merytorycznie, tylko niezwłocznie, nie później niż w ciągu trzech dni roboczych, przekazuje żądanie Administratorowi i informuje osobę zgłaszającą, że administratorem jej danych jest Administrator.

  3. Jeżeli narzędzia dostępne w Platformie nie wystarczą do wykonania żądania, Przetwarzający udziela Administratorowi dodatkowej pomocy technicznej w terminie siedmiu dni roboczych od otrzymania wniosku.

9.2. Zgłaszanie naruszeń Administratorowi

  1. Przetwarzający zgłasza Administratorowi każde naruszenie ochrony Danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia przez Przetwarzającego.

  2. Termin z ustępu 4 biegnie od chwili stwierdzenia naruszenia przez Przetwarzającego, a nie od chwili jego wystąpienia. Przetwarzający nie prowadzi całodobowego dyżuru, o czym informuje wprost w części „Ograniczenia" Załącznika nr 1.

  3. Zgłoszenie zawiera informacje wymagane do wykonania przez Administratora obowiązku z artykułu 33 RODO, w zakresie, w jakim są one Przetwarzającemu znane w chwili zgłoszenia, to znaczy: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie, opis możliwych konsekwencji naruszenia oraz opis zastosowanych lub proponowanych środków zaradczych i minimalizujących.

  4. Brak kompletu informacji nie usprawiedliwia opóźnienia zgłoszenia. Przetwarzający przekazuje zgłoszenie z informacjami, którymi dysponuje, i uzupełnia je sukcesywnie w miarę ustalania kolejnych okoliczności, zgodnie z artykułem 33 ustęp 4 RODO.

  5. Zgłoszenie kierowane jest na adres poczty elektronicznej wskazany przez Administratora do spraw ochrony danych, a w razie jego braku — na adres poczty elektronicznej osoby, która założyła konto Administratora w Platformie. Administrator odpowiada za aktualność tego adresu.

  6. Przetwarzający dokumentuje każde naruszenie ochrony Danych powierzonych i udostępnia dokumentację Administratorowi na żądanie.

9.3. Zawiadamianie osób, których dane dotyczą

  1. Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, obowiązek zawiadomienia tych osób spoczywa na Administratorze na podstawie artykułu 34 RODO. Przetwarzający pomaga Administratorowi wykonać ten obowiązek w zakresie wynikającym z artykułu 28 ustęp 3 litera f RODO.

  2. Pomoc, o której mowa w ustępie 10, obejmuje:

  • wskazanie, których osób dotyczy naruszenie, oraz udostępnienie ich danych kontaktowych znajdujących się w Platformie, w zakresie niezbędnym do zawiadomienia;
  • przekazanie opisu charakteru naruszenia oraz informacji, o których mowa w artykule 34 ustęp 2 RODO, sformułowanych jasnym i prostym językiem;
  • przekazanie informacji o zastosowanych środkach zaradczych i o środkach, które osoby, których dane dotyczą, mogą podjąć samodzielnie;
  • przekazanie informacji potrzebnych Administratorowi do oceny, czy zachodzi którykolwiek z warunków wyłączających obowiązek zawiadomienia, o których mowa w artykule 34 ustęp 3 RODO, w szczególności informacji o tym, czy dane objęte naruszeniem były zaszyfrowane i czy klucz szyfrujący pozostał poza zasięgiem osoby nieuprawnionej;
  • na wyraźne i udokumentowane polecenie Administratora oraz na jego koszt — techniczną wysyłkę zawiadomienia przygotowanego przez Administratora, przy użyciu kanałów komunikacji dostępnych w Platformie.
  1. Pomoc, o której mowa w ustępie 11, Przetwarzający świadczy bez zbędnej zwłoki, w terminach uzgodnionych z Administratorem stosownie do pilności sprawy. Treść zawiadomienia oraz decyzja, czy i kogo zawiadomić, należą wyłącznie do Administratora. Przetwarzający nie zawiadamia osób, których dane dotyczą, z własnej inicjatywy ani we własnym imieniu, chyba że obowiązek taki nakłada na niego wprost przepis prawa.

9.4. Ocena skutków i uprzednie konsultacje

  1. Przetwarzający udziela Administratorowi informacji niezbędnych do przeprowadzenia oceny skutków dla ochrony danych, o której mowa w artykule 35 RODO, oraz uprzednich konsultacji z organem nadzorczym, o których mowa w artykule 36 RODO. Informacje te obejmują opis środków technicznych i organizacyjnych, opis przepływu danych do dalszych podmiotów przetwarzających oraz ograniczenia wskazane w Załączniku nr 1.

  2. Pomoc, o której mowa w ustępach 1–13, Przetwarzający świadczy bez dodatkowego wynagrodzenia, chyba że jej zakres wykracza poza zwykłą obsługę i wymaga istotnego nakładu pracy — w takim przypadku Strony uzgadniają wynagrodzenie przed przystąpieniem do prac, a brak uzgodnienia nie zwalnia Przetwarzającego z pomocy w zakresie wymaganym przez RODO.

§ 10. Żądania organów władzy publicznej i służb

  1. Jeżeli organ władzy publicznej, sąd, prokuratura albo służba zwróci się do Przetwarzającego o udostępnienie Danych powierzonych, Przetwarzający nie udostępnia ich automatycznie. Przed jakimkolwiek udostępnieniem Przetwarzający:

    • sprawdza, czy żądanie pochodzi od podmiotu do niego uprawnionego i czy zostało prawidłowo doręczone;
    • sprawdza, czy żądanie wskazuje podstawę prawną oraz zakres żądanych danych;
    • ogranicza ewentualne udostępnienie wyłącznie do danych objętych żądaniem, odmawiając udostępnienia szerszego zakresu.
  2. Przetwarzający zawiadamia Administratora o otrzymanym żądaniu niezwłocznie, nie później niż w ciągu 48 godzin od jego otrzymania, i przed udostępnieniem danych, tak aby Administrator mógł skorzystać ze środków prawnych. Zawiadomienie wskazuje organ, zakres żądania oraz wskazany w nim termin.

  3. Jeżeli przepis prawa zakazuje Przetwarzającemu poinformowania Administratora o żądaniu, w szczególności ze względu na dobro toczącego się postępowania karnego, Przetwarzający:

    • powstrzymuje się od zawiadomienia wyłącznie w zakresie i przez czas objęty zakazem;
    • podejmuje w rozsądnych granicach starania o uchylenie albo ograniczenie zakazu, w tym o zgodę organu na poinformowanie Administratora;
    • zawiadamia Administratora niezwłocznie po ustaniu zakazu;
    • dokumentuje przebieg sprawy i udostępnia dokumentację Administratorowi po ustaniu zakazu.
  4. Jeżeli żądanie jest wiążące i nie zachodzi zakaz informowania, a Administrator nie zajmie stanowiska w terminie wynikającym z żądania, Przetwarzający udostępnia dane w zakresie minimalnym wynikającym z żądania i niezwłocznie informuje o tym Administratora.

  5. Żądania organów państw trzecich. Wyrok sądu państwa trzeciego oraz decyzja organu administracyjnego państwa trzeciego wymagające przekazania lub ujawnienia danych osobowych mogą być wykonane wyłącznie wtedy, gdy opierają się na obowiązującej umowie międzynarodowej, zgodnie z artykułem 48 RODO. Przetwarzający nie wykonuje takich żądań poza tym trybem i informuje o nich Administratora na zasadach z ustępów 2 i 3.

  6. Przetwarzający zobowiązuje żądaniem umownym dalsze podmioty przetwarzające do stosowania zasad odpowiadających ustępom 1–5 oraz do zawiadamiania Przetwarzającego o żądaniach dotyczących Danych powierzonych, o ile prawo tego nie zakazuje.

  7. Przetwarzający nie zapewnił i nie zapewnia żadnemu organowi ani służbie stałego, bezpośredniego ani zautomatyzowanego dostępu do Danych powierzonych.

§ 11. Zakończenie przetwarzania — zwrot albo usunięcie danych, artykuł 28 ustęp 3 litera g RODO

  1. Wybór należy do Administratora. Po zakończeniu świadczenia usługi Przetwarzający, zależnie od decyzji Administratora, zwraca mu Dane powierzone albo je usuwa, a następnie usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje ich dalsze przechowywanie.

  2. Tryb złożenia oświadczenia. Administrator składa oświadczenie o wyborze w terminie 30 dni od zakończenia świadczenia usługi, na adres kontakt@guardiso.com albo przy użyciu funkcji dostępnej w Platformie. Przetwarzający przypomina Administratorowi o prawie wyboru i o terminie nie później niż w dniu zakończenia świadczenia usługi, na adres poczty elektronicznej osoby zarządzającej kontem.

  3. Samodzielne pobranie danych. Przez 30 dni, o których mowa w ustępie 2, Administrator zachowuje możliwość samodzielnego pobrania Danych powierzonych z Platformy, w zakresie funkcji eksportu udostępnionych w Platformie. Skorzystanie z tej możliwości nie zastępuje oświadczenia z ustępu 2 i nie pozbawia Administratora prawa wyboru.

  4. Zwrot danych na żądanie. Jeżeli Administrator wybierze zwrot, Przetwarzający przygotowuje i wydaje komplet Danych powierzonych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego — dane rejestrów w formacie CSV albo JSON, a dokumenty i dowody w formatach, w jakich zostały wgrane — w terminie 14 dni od otrzymania oświadczenia. Komplet przekazywany jest kanałem zabezpieczonym, uzgodnionym z Administratorem.

  5. Odpłatność. Jedno przygotowanie kompletu danych po zakończeniu usługi jest bezpłatne. Za każde kolejne przygotowanie w tej samej sprawie oraz za eksport w formacie uzgodnionym indywidualnie Przetwarzający może żądać wynagrodzenia odpowiadającego nakładowi pracy, uzgodnionego przed przystąpieniem do prac.

  6. Usunięcie. Jeżeli Administrator wybierze usunięcie albo nie złoży oświadczenia w terminie z ustępu 2, Przetwarzający usuwa Dane powierzone w terminie 14 dni po upływie tego terminu. Brak oświadczenia Administratora traktowany jest jako wybór usunięcia; Przetwarzający nie usuwa danych przed upływem terminu na złożenie oświadczenia.

  7. Kopie zapasowe. Kopie zapasowe bazy danych powstają automatycznie raz na dobę i są przechowywane przez siedem dni, po czym są nadpisywane w normalnym cyklu. Oznacza to, że Dane powierzone znikają z kopii zapasowych nie później niż siedem dni po ich usunięciu z Platformy. Do chwili nadpisania kopie pozostają objęte niniejszą umową i tymi samymi środkami ochrony.

  8. Jeżeli poza cyklem opisanym w ustępie 7 istnieje jakakolwiek inna kopia Danych powierzonych, sporządzona w konkretnym udokumentowanym celu, Przetwarzający wskazuje ją Administratorowi na żądanie oraz podaje cel i termin jej usunięcia. Do chwili usunięcia kopia taka pozostaje objęta niniejszą umową.

  9. Potwierdzenie. Na żądanie Administratora Przetwarzający wydaje pisemne albo przekazane w formie dokumentowej potwierdzenie usunięcia Danych powierzonych, ze wskazaniem daty usunięcia i zakresu.

  10. Postanowienia niniejszego paragrafu stosuje się odpowiednio do zakończenia usługi w odniesieniu do pojedynczej organizacji zarządzanej na koncie Administratora.

§ 12. Wykazanie zgodności i audyt — artykuł 28 ustęp 3 litera h RODO

  1. Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w artykule 28 RODO, w tym aktualny certyfikat ISO/IEC 27001 oraz zestawienie wdrożonych zabezpieczeń stanowiące Załącznik nr 1.

  2. Administrator ma prawo przeprowadzić audyt, w tym inspekcję, samodzielnie lub przez upoważnionego audytora. Audyt wymaga uprzedzenia z wyprzedzeniem 30 dni, odbywa się w godzinach pracy Przetwarzającego i nie może zakłócać ciągłości świadczenia usługi wobec innych klientów ani naruszać poufności ich danych.

  3. Administrator ponosi koszty własne audytu. Koszty po stronie Przetwarzającego ponosi Administrator, chyba że audyt wykaże naruszenie niniejszej umowy — wtedy ponosi je Przetwarzający.

  4. Przetwarzający może przedstawić w miejsce inspekcji aktualny certyfikat lub raport niezależnego audytora, jeżeli obejmuje on zakres objęty żądaniem Administratora. Jeżeli dokument taki nie obejmuje całego zakresu żądania, Administrator zachowuje prawo do inspekcji w zakresie nieobjętym.

  5. Audytor upoważniony przez Administratora nie może być podmiotem konkurencyjnym wobec Przetwarzającego i przed przystąpieniem do audytu zobowiązuje się do zachowania poufności.

  6. Przetwarzający przyczynia się do audytu, w tym udziela odpowiedzi na pytania audytora i udostępnia dokumentację w zakresie objętym zakresem audytu.

§ 13. Odpowiedzialność

  1. Strony ponoszą odpowiedzialność na zasadach określonych w artykule 82 RODO. Przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem w zakresie, w jakim nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające albo działał poza zgodnymi z prawem poleceniami Administratora lub wbrew nim, zgodnie z artykułem 82 ustęp 2 RODO.

  2. Odpowiedzialność Przetwarzającego wobec Administratora z tytułu niniejszej umowy jest ograniczona do wysokości opłat uiszczonych przez Administratora w okresie dwunastu miesięcy poprzedzających zdarzenie będące podstawą roszczenia.

  3. Ograniczenie z ustępu 2 nie ma zastosowania do szkód wyrządzonych umyślnie, do rażącego niedbalstwa ani do administracyjnych kar pieniężnych nałożonych na Administratora, jeżeli wynikły wyłącznie z naruszenia niniejszej umowy przez Przetwarzającego.

  4. Administrator odpowiada wobec Przetwarzającego za skutki niezgodności z prawdą oświadczeń złożonych w § 3, w szczególności za brak podstawy prawnej przetwarzania i za niewykonanie obowiązku informacyjnego wobec osób, których dane dotyczą.

  5. Rozgraniczenie ról. Guardiso jest narzędziem wspierającym zarządzanie zgodnością. Ocena zgodności, decyzje dotyczące ryzyka i treść dokumentacji pozostają w gestii Administratora. Wskaźniki, propozycje i treści generowane przez Platformę, w tym generowane przez sztuczną inteligencję, mają charakter pomocniczy i wymagają weryfikacji przez Administratora. Przetwarzający nie świadczy pomocy prawnej ani doradztwa w rozumieniu przepisów o zawodach prawniczych i nie odpowiada za skutki decyzji podjętych przez Administratora, w tym za wynik postępowania kontrolnego lub certyfikacyjnego.

§ 14. Postanowienia końcowe

  1. Umowa wchodzi w życie z chwilą jej akceptacji w Platformie i obowiązuje przez czas obowiązywania umowy o świadczenie usługi. Postanowienia § 5, § 9 ustęp 9, § 11, § 12 i § 13 pozostają w mocy po jej zakończeniu, w zakresie tam wskazanym.

  2. Zmiana umowy wymaga formy dokumentowej. O zmianie Przetwarzający informuje Administratora z wyprzedzeniem 30 dni; brak sprzeciwu w tym terminie oznacza przyjęcie zmiany. Zmiana obniżająca poziom ochrony danych uprawnia Administratora do wypowiedzenia umowy o świadczenie usługi ze zwrotem opłaty za okres niewykorzystany.

  3. Załącznik nr 1 i Załącznik nr 2 stanowią integralną część niniejszej umowy.

  4. W razie sprzeczności między niniejszą umową a umową o świadczenie usługi, w sprawach ochrony danych osobowych pierwszeństwo ma niniejsza umowa.

  5. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 roku o ochronie danych osobowych oraz ustawę z dnia 23 kwietnia 1964 roku — Kodeks cywilny.

  6. Spory rozstrzyga sąd właściwy dla siedziby Przetwarzającego. Postanowienie to nie ogranicza uprawnień przysługujących Administratorowi będącemu osobą fizyczną prowadzącą działalność gospodarczą, jeżeli z przepisów bezwzględnie obowiązujących wynika inna właściwość.

  7. Akceptacja umowy jest odnotowywana w Platformie wraz z datą, wersją dokumentu i osobą akceptującą, co stanowi dowód jej zawarcia.


Załącznik nr 1 — Środki techniczne i organizacyjne (artykuł 32 RODO)

Część A. Środki wdrożone

ObszarZastosowane środki
Szyfrowanie w przesylePołączenia z Platformą wyłącznie szyfrowane. Ruch do bazy danych prowadzony w sieci prywatnej dostawcy infrastruktury, bez wystawienia do sieci publicznej.
Szyfrowanie w spoczynkuDane osobowe podlegające pseudonimizacji szyfrowane algorytmem AES-256-GCM. Każda organizacja klienta ma własny klucz szyfrujący — kompromitacja klucza jednego klienta nie odsłania danych innego.
Zarządzanie kluczamiKlucze przechowywane w wydzielonym sejfie dostawcy chmury, z historią wersji, dziennikiem dostępu i kontrolą uprawnień. Klucze nie są przechowywane na stacjach roboczych. Administrator może samodzielnie zlecić wymianę swojego klucza z poziomu Platformy.
Kryptograficzne usunięcie danychUsunięcie klucza organizacji powoduje trwałą nieczytelność zaszyfrowanych danych tej organizacji, co pozwala wykonać żądanie usunięcia bez naruszania integralności kopii zapasowych.
Kontrola dostępuUprawnienia oparte na rolach, sprawdzane po stronie serwera przy każdym żądaniu. Uwierzytelnianie przez zewnętrznego dostawcę tożsamości albo przez jednorazowy link wysyłany na adres poczty elektronicznej. Hasła nie są przechowywane.
Rozdzielenie danych klientówKażdy zapis i odczyt filtrowany po identyfikatorze organizacji po stronie serwera. Identyfikator organizacji ustalany z sesji użytkownika, nigdy z danych przesłanych przez przeglądarkę. Uprawnienie do organizacji weryfikowane przy każdym żądaniu, także dla sesji założonych wcześniej.
Dostęp personelu PrzetwarzającegoBrak stałego dostępu do danych klienta. Dostęp wyłącznie na wniosek z uzasadnieniem, po zatwierdzeniu przez klienta, ograniczony w czasie i rejestrowany. Dane osobowe domyślnie zamaskowane, a ich odsłonięcie odnotowywane. Klient może cofnąć dostęp w każdej chwili.
Rozdzielenie środowiskŚrodowisko produkcyjne i środowisko rozwojowe mają osobne bazy danych, osobne klucze i osobne sekrety. W środowiskach nieprodukcyjnych nie ma prawdziwych danych klientów — wyłącznie dane syntetyczne. Środowisko do testów bezpieczeństwa jest tworzone osobno na czas takiego testu, na danych poddanych anonimizacji, i likwidowane po jego zakończeniu.
SiećBaza danych dostępna wyłącznie z sieci prywatnej, bez adresu publicznego. Lista dozwolonych adresów dla dostępu administracyjnego. Ochrona przed atakami odmowy usługi i zapora aplikacyjna na brzegu sieci.
Lokalizacja danychDane Platformy przechowywane w centrum danych w Warszawie, w Polsce.
Kopie zapasoweAutomatyczne kopie zapasowe bazy danych wykonywane raz na dobę, przechowywane przez siedem dni.
Rejestrowanie zdarzeńDziennik działań w Platformie zawierający czas, użytkownika, czynność i adres protokołu internetowego. Dostępy personelu Przetwarzającego do danych klienta rejestrowane osobno i widoczne dla klienta w Platformie. Pozostałe zapisy dziennika Przetwarzający udostępnia klientowi na żądanie.
Rozwój oprogramowaniaBramki jakości i bezpieczeństwa uruchamiane przed każdym wdrożeniem. Automatyczne badanie bibliotek i obrazu aplikacji pod kątem znanych podatności; wykrycie podatności o powadze średniej lub wyższej blokuje wdrożenie do czasu jej usunięcia albo udokumentowanego, imiennego zwolnienia.
Zarządzanie podatnościamiPodatności znane publicznie usuwane przez aktualizację zależności przy najbliższym wdrożeniu. Zgłoszenia dotyczące bezpieczeństwa przyjmowane pod adresem security@guardiso.com.
PersonelDziałalność prowadzona jednoosobowo przez właściciela. Zobowiązanie do zachowania poufności oraz utrzymywanie kompetencji z zakresu bezpieczeństwa informacji w ramach certyfikowanego systemu zarządzania. Każda osoba dopuszczona do przetwarzania w przyszłości podlega upoważnieniu i zobowiązaniu do poufności przed uzyskaniem dostępu.
Ciągłość działaniaPlan ciągłości działania i odtwarzania utrzymywany w ramach certyfikowanego systemu zarządzania bezpieczeństwem informacji. Aplikacja uruchomiona w wielu instancjach; baza danych prowadzona w usłudze zarządzanej dostawcy infrastruktury. Zakres odtworzenia wyznaczają kopie opisane w wierszu „Kopie zapasowe" — Przetwarzający nie deklaruje odtwarzania do dowolnego punktu w czasie, ponieważ nie potwierdził tej możliwości testem. Patrz również Część B.
CertyfikacjaSystem zarządzania bezpieczeństwem informacji certyfikowany na zgodność z normą ISO/IEC 27001 przez TÜV NORD. Certyfikat ważny od 17 lipca 2026 roku do 16 lipca 2029 roku.

Część B. Ograniczenia, o których Przetwarzający informuje wprost

Poniższe informacje Przetwarzający podaje po to, aby Administrator mógł rzetelnie ocenić ryzyko po swojej stronie i uwzględnić je we własnej ocenie skutków dla ochrony danych. Zobowiązanie, którego Przetwarzający dziś nie potrafi dotrzymać, byłoby dla Administratora gorsze niż jego brak.

ObszarStan faktyczny
Pomiar dostępności usługiPrzetwarzający nie prowadzi obecnie pomiaru dostępności własnej usługi i nie sporządza zestawień dostępności. Do czasu wdrożenia takiego pomiaru Przetwarzający nie deklaruje wskaźnika dostępności w niniejszym Załączniku.
Czas odtworzenia z kopii zapasowejPrzetwarzający nie przeprowadził dotąd udokumentowanego testu odtworzenia danych z kopii zapasowej i z tego powodu nie deklaruje gwarantowanego czasu odtworzenia. W razie potrzeby odtworzenia Przetwarzający przystępuje do niego niezwłocznie i informuje Administratora o postępach. Wynik pierwszego przeprowadzonego testu odtworzenia zostanie udostępniony Administratorowi na żądanie.
Dyżur całodobowyPrzetwarzający nie prowadzi dyżuru całodobowego ani nie utrzymuje zespołu reagowania na incydenty. Sprawy przyjmowane są w dni robocze. Ma to bezpośredni wpływ na czas wykrycia naruszenia i zostało uwzględnione w terminie zgłoszenia z § 9 ustęp 4.
Automatyczne powiadamianie o awariiPrzetwarzający nie utrzymuje obecnie systemu zbierania alertów ani automatycznego powiadamiania osoby dyżurującej o awarii. Wykrycie zdarzenia następuje w wyniku obserwacji własnej albo zgłoszenia klienta.
Testy penetracyjneTesty penetracyjne prowadzone są na żądanie oraz przed istotnymi zmianami. Przetwarzający nie zobowiązuje się do stałego cyklu takich testów i nie deklaruje ich częstotliwości.
Skala działalnościDziałalność prowadzona jest jednoosobowo. Oznacza to brak rozdzielenia obowiązków w rozumieniu klasycznej kontroli wewnętrznej. Środkiem równoważącym jest rejestrowanie działań, ograniczenie dostępu do danych klientów trybem wnioskowym oraz nadzór jednostki certyfikującej.

Przetwarzający zobowiązuje się zaktualizować Część B i poinformować Administratora na zasadach z § 14 ustęp 2, gdy którekolwiek z powyższych ograniczeń przestanie obowiązywać.


Załącznik nr 2 — Dalsze podmioty przetwarzające

Lista jest kompletna na dzień wskazany w nagłówku umowy. Kolumna „Dane powierzone" wskazuje, czy do danego podmiotu trafiają dane objęte niniejszą umową, czy wyłącznie dane, wobec których administratorem jest Guardiso — te ostatnie wymieniono dla pełnej przejrzystości.

PodmiotRolaZakres danychKraj przetwarzaniaPodstawa przekazania poza EOGDane powierzone
Scaleway, S.A.S.Hosting aplikacji, baza danych, przechowywanie plikówWszystkie dane powierzone przez Administratora: konta użytkowników, dokumenty, dowody, rejestryPolska (region Warszawa)Dane nie opuszczają Europejskiego Obszaru GospodarczegoTak
Cloudflare, Inc.Serwer nazw, ochrona przed atakami, zapora aplikacyjna, statystyki ruchuAdresy protokołu internetowego i nagłówki żądań przechodzących przez sieć brzegową. Treść żądań nie jest przechowywanaStany Zjednoczone (węzły sieci brzegowej także w Unii Europejskiej)Decyzja wykonawcza Komisji (UE) 2023/1795 — Ramy ochrony danych Unia Europejska–Stany ZjednoczoneTak
Anthropic Ireland, LimitedModel językowy — Asystent Guardiso, generowanie szkiców dokumentów i analizTreść zapytania użytkownika oraz kontekst organizacji przekazany do analizy. Pełne rejestry i załączniki nie są przekazywaneStany Zjednoczone: dostawca przetwarza dane na swoich serwerach w Stanach Zjednoczonych. Stroną umowy dla klienta z Europejskiego Obszaru Gospodarczego jest spółka z siedzibą w Dublinie w IrlandiiStandardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914, moduł drugi i trzeci, włączone przez odesłanie do umowy powierzenia zawartej z tym podmiotemTak
OpenAI Ireland Ltd.Zamiana tekstu na wektory na potrzeby wyszukiwania w bazie wiedzyFragmenty tekstu dokumentów zamieniane na wektory liczbowe. Wektory nie pozwalają odtworzyć oryginałuStany Zjednoczone: dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym. Stroną umowy dla klienta z tego obszaru jest spółka irlandzkaStandardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914, włączone do umowy powierzenia zawartej z tym podmiotemTak
Google Ireland Ltd. oraz Google LLCLogowanie kontem Google (dostawca tożsamości)Adres poczty elektronicznej i imię z konta Google osoby logującej się — wyłącznie gdy użytkownik wybierze ten sposób logowania. Hasła nie otrzymujemyIrlandia (grupa Google także w Stanach Zjednoczonych)Decyzja wykonawcza Komisji (UE) 2023/1795 — Ramy ochrony danych Unia Europejska–Stany ZjednoczoneTak
Plus Five Five, Inc. (usługa Resend)Poczta systemowa — linki do logowania, zaproszenia, powiadomieniaAdres poczty odbiorcy, imię i nazwisko, treść wiadomości systemowejStany Zjednoczone: dostawca oświadcza, że tam odbywają się jego główne operacje przetwarzania i tam przechowywane są dane. Wybrany przez nas region eu-west-1 decyduje wyłącznie o miejscu, z którego wychodzi poczta, a nie o miejscu jej przechowywaniaStandardowe klauzule umowne (decyzja wykonawcza Komisji (UE) 2021/914), moduł drugi, włączone do umowy powierzenia dostawcy. Dostawca oświadcza dodatkowo zgodność z Ramami ochrony danych Unia Europejska–Stany ZjednoczoneTak
Superlative Enterprises Pty Ltd (usługa Have I Been Pwned)Sprawdzanie, czy adres poczty firmowej wystąpił w znanym wycieku danychAdres poczty elektronicznej przekazywany do sprawdzenia. Haseł nie przekazujemy i nie przechowujemyStany Zjednoczone: dane osobowe przechowywane są w centrum danych Microsoft Azure w zachodniej części Stanów Zjednoczonych. Siedziba podmiotu znajduje się w stanie Queensland w AustraliiStandardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914, włączone przez odesłanie do umowy powierzenia zawartej z tym podmiotemTak
Stripe Payments Europe, LimitedObsługa płatności i subskrypcjiDane rozliczeniowe Administratora: nazwa firmy, adres, numer identyfikacji podatkowej, adres poczty elektronicznej. Danych karty płatniczej Guardiso nie widzi ani nie przechowujeIrlandia (grupa Stripe także w Stanach Zjednoczonych)Standardowe klauzule umowne — decyzja wykonawcza Komisji (UE) 2021/914Nie — administratorem tych danych jest Guardiso
Fakturownia sp. z o.o.Wystawianie fakturDane nabywcy do faktury: nazwa, adres, numer identyfikacji podatkowejPolskaDane nie opuszczają Europejskiego Obszaru GospodarczegoNie — administratorem tych danych jest Guardiso

Aktualna lista dostępna jest w Platformie oraz w portalu zaufania Przetwarzającego. O zmianach Przetwarzający informuje z wyprzedzeniem 30 dni, na zasadach opisanych w § 7.