Umowa powierzenia przetwarzania danych osobowych
Wersja: 1.0
Obowiązuje od: 30 lipca 2026 r.
Niniejsza umowa, dalej „DPA”, zostaje zawarta pomiędzy:
- organizacją wskazaną w koncie Sentivaro, dalej „Administratorem”, oraz
- Dawidem Balcerem, prowadzącym projekt Sentivaro jako osoba fizyczna nieprowadząca działalności gospodarczej, adres do korespondencji: ul. Jana Brzechwy 8, 60-195 Poznań, e-mail: contact@sentivaro.com, dalej „Podmiotem przetwarzającym”.
DPA stanowi część umowy o korzystanie z Sentivaro.
1. Przedmiot i czas
- Administrator powierza Podmiotowi przetwarzającemu dane osobowe w zakresie niezbędnym do konfiguracji, realizacji, pomiaru i rozliczenia autoryzowanych kampanii świadomości cyberbezpieczeństwa oraz udostępnienia powiązanych materiałów edukacyjnych.
- Przetwarzanie trwa od pierwszego przekazania danych do ich usunięcia lub zwrotu po zakończeniu korzystania z Usługi, z uwzględnieniem okresu nadpisania kopii bezpieczeństwa.
- Szczegółowa Kampania stanowi udokumentowane polecenie Administratora w zakresie jej konfiguracji, odbiorców, zdarzeń i retencji.
2. Charakter i cel operacji
Operacje mogą obejmować:
- przyjęcie lub import;
- uporządkowanie i przypisanie do Kampanii;
- przechowywanie;
- wygenerowanie i wysłanie kontrolowanej wiadomości;
- rejestrację skonfigurowanych zdarzeń;
- pseudonimizację i agregację;
- prezentację wyników uprawnionym użytkownikom;
- eksport na polecenie Administratora;
- udostępnienie materiału edukacyjnego;
- korektę;
- ograniczenie;
- usunięcie.
Celem jest wyłącznie realizacja autoryzowanego programu świadomości cyberbezpieczeństwa Administratora.
3. Osoby i dane
- Kategorie osób:
- pracownicy i współpracownicy Administratora;
- inne osoby objęte legalnym i autoryzowanym programem Administratora, po uprzednim uzgodnieniu.
- Kategorie danych:
- imię i nazwisko;
- służbowy adres e-mail;
- dział, zespół, jednostka organizacyjna lub kategoria szkoleniowa;
- wewnętrzny identyfikator uczestnika;
- fakt dostarczenia, otwarcia, kliknięcia, zgłoszenia i wykonania działania edukacyjnego, zależnie od konfiguracji;
- dane dotyczące korekty wyniku;
- ograniczone dane techniczne, jeśli są niezbędne.
- Administrator nie może przekazywać bez uprzedniego pisemnego uzgodnienia:
- szczególnych kategorii danych z art. 9 RODO;
- danych z art. 10 RODO;
- prawdziwych haseł, kodów MFA lub danych uwierzytelniających;
- danych finansowych, numerów dokumentów lub identyfikatorów państwowych;
- prywatnych adresów e-mail;
- treści prywatnej korespondencji.
4. Polecenia Administratora
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego.
- Konfiguracja Kampanii i działania uprawnionego użytkownika w panelu stanowią polecenia, jeśli są zgodne z DPA, Regulaminem i Zasadami dozwolonego użycia.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli w jego ocenie polecenie narusza RODO lub inne przepisy o ochronie danych. Może wstrzymać wykonanie polecenia do czasu jego wyjaśnienia.
- Podmiot przetwarzający nie wykorzystuje Danych Kampanii do reklamy, własnej oceny pracowników, handlu danymi ani trenowania modeli sztucznej inteligencji.
5. Obowiązki Administratora
Administrator:
- zapewnia legalność przekazania i przetwarzania danych;
- ustala podstawę prawną;
- spełnia obowiązki informacyjne;
- przeprowadza test równowagi i DPIA, jeśli są wymagane;
- zapewnia zgodność z prawem pracy i regulacjami wewnętrznymi;
- ogranicza dane do minimum;
- nadaje użytkownikom odpowiednie uprawnienia;
- weryfikuje wyniki przed wykorzystaniem wobec konkretnej osoby;
- nie wykorzystuje wyniku jako jedynej podstawy automatycznej decyzji kadrowej;
- przekazuje Podmiotowi przetwarzającemu tylko zgodne z prawem polecenia.
6. Poufność
- Dostęp do danych mają wyłącznie osoby działające z upoważnienia Podmiotu przetwarzającego, dla których dostęp jest niezbędny.
- Osoby te są zobowiązane do poufności na podstawie umowy lub prawa.
- Obowiązek poufności obowiązuje również po zakończeniu współpracy.
7. Bezpieczeństwo
- Podmiot przetwarzający wdraża środki odpowiednie do ryzyka zgodnie z art. 32 RODO.
- Środki obejmują, stosownie do aktualnej architektury:
- szyfrowanie transmisji;
- bezpieczne hashowanie haseł;
- kontrolę ról;
- separację danych Organizacji;
- tokeny o odpowiedniej losowości i czasie ważności;
- rejestrowanie działań administracyjnych;
- kopie bezpieczeństwa i testy odtworzeniowe;
- proces aktualizacji i usuwania podatności;
- ograniczenie retencji;
- procedurę reagowania na incydenty;
- ochronę dostępu administracyjnego;
- regularny przegląd środków.
- Aktualny opis środków może być udostępniony Administratorowi z pominięciem informacji, których ujawnienie zwiększałoby ryzyko bezpieczeństwa.
8. Dalsi podprzetwarzający
- Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów wymienionych na stronie `/subprocessors`.
- Podmiot przetwarzający poinformuje Administratora o planowanej zmianie z wyprzedzeniem co najmniej 14 dni, chyba że pilna zmiana jest konieczna do usunięcia zagrożenia.
- Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych.
- Jeżeli nie można racjonalnie usunąć przyczyny sprzeciwu, Administrator może zakończyć korzystanie z części Usługi wymagającej danego dostawcy.
- Podmiot przetwarzający nakłada na dalszego podprzetwarzającego obowiązki ochrony danych odpowiadające obowiązkom z niniejszej DPA i odpowiada za wykonanie jego obowiązków zgodnie z art. 28 RODO.
9. Transfery
- Dane Kampanii są przetwarzane w EOG, chyba że lista podprocesorów wyraźnie stanowi inaczej.
- Transfer poza EOG może nastąpić tylko na udokumentowane polecenie Administratora lub z zastosowaniem mechanizmu dopuszczonego przez RODO.
- Jeżeli są wymagane standardowe klauzule umowne, ocena transferu lub środki uzupełniające, Podmiot przetwarzający przekazuje Administratorowi dostępne informacje potrzebne do ich oceny.
10. Prawa osób
- Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi realizować prawa osób za pomocą dostępnych środków technicznych i organizacyjnych.
- Jeśli Uczestnik skieruje żądanie bezpośrednio do Podmiotu przetwarzającego, przekaże on żądanie Administratorowi bez nieuzasadnionej zwłoki i nie będzie odpowiadał merytorycznie bez jego polecenia, chyba że wymaga tego prawo.
- Administrator odpowiada za weryfikację osoby i terminową odpowiedź.
11. Pomoc w zgodności
Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi w zakresie:
- bezpieczeństwa;
- oceny ryzyka;
- zgłaszania naruszeń;
- zawiadamiania osób;
- DPIA;
- konsultacji z organem nadzorczym;
- wykazania usunięcia danych.
Pomoc nie obejmuje wydawania opinii prawnej ani przejęcia odpowiedzialności Administratora.
12. Naruszenia danych
- Podmiot przetwarzający zawiadamia Administratora o naruszeniu Danych Kampanii bez nieuzasadnionej zwłoki po jego stwierdzeniu.
- W miarę dostępności zawiadomienie zawiera:
- charakter naruszenia;
- kategorie i przybliżoną liczbę osób;
- kategorie i przybliżoną liczbę rekordów;
- możliwe konsekwencje;
- podjęte lub proponowane środki;
- punkt kontaktowy;
- czas wykrycia i znane ramy czasowe zdarzenia.
- Informacje mogą być przekazywane etapami.
- Zawiadomienie nie oznacza przyznania odpowiedzialności.
- Administrator podejmuje decyzję o zgłoszeniu do organu i zawiadomieniu osób.
13. Usunięcie i zwrot
- Administrator może usunąć Dane Kampanii w panelu lub wydać polecenie usunięcia.
- Po zakończeniu usługi Podmiot przetwarzający, według wyboru Administratora, usuwa lub zwraca aktywne Dane Kampanii, chyba że prawo wymaga ich przechowywania.
- Dane pozostające czasowo w rotacyjnych kopiach bezpieczeństwa są izolowane od zwykłego użycia i usuwane wraz z nadpisaniem danej kopii w technicznym cyklu backupów.
- Zagregowane dane mogą zostać zachowane tylko wtedy, gdy nie można już zidentyfikować osoby w sposób racjonalnie prawdopodobny.
14. Audyty
- Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Administrator może przeprowadzić audyt nie częściej niż raz w roku, chyba że wystąpiło naruszenie lub organ wymaga dodatkowej kontroli.
- Audyt powinien:
- być zapowiedziany co najmniej 14 dni wcześniej;
- odbywać się w godzinach uzgodnionych;
- nie naruszać bezpieczeństwa innych Organizacji;
- w pierwszej kolejności korzystać z dokumentów i odpowiedzi zdalnych;
- być wykonywany przez osoby zobowiązane do poufności.
- Administrator ponosi własne koszty audytu. Podmiot przetwarzający nie pobiera opłaty za rozsądną pomoc w modelu nieodpłatnej Usługi, ale może odmówić działań nadmiernych lub zaproponować uzgodniony alternatywny sposób wykazania zgodności.
15. Odpowiedzialność i pierwszeństwo
- Odpowiedzialność stron wynika z RODO, prawa właściwego i Regulaminu.
- W razie sprzeczności DPA z Regulaminem w sprawach ochrony Danych Kampanii pierwszeństwo ma DPA.
- Jeżeli standardowe klauzule umowne mają zastosowanie i są sprzeczne z DPA, pierwszeństwo mają klauzule.
16. Zakończenie
DPA obowiązuje tak długo, jak Podmiot przetwarzający przetwarza Dane Kampanii w imieniu Administratora.