Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 z dnia 24 września 2026 r. Wzór umowy; opis konkretnego powierzenia (Załącznik nr 1) uzupełnia się przy jej zawarciu.
§ 1. Strony i przedmiot
- Stronami są Klient wskazany w potwierdzeniu zawarcia umowy Public Cloud oraz T-Band sp. z o.o., działająca jako hostd.cloud, z danymi wskazanymi w Regulaminie, dalej „hostd”.
- Klient powierza hostd przetwarzanie danych osobowych znajdujących się w zasobach Public Cloud w celu udostępnienia infrastruktury, przechowywania, wykonywania operacji zleconych przez Klienta, kopii, odtwarzania i zakończenia Usługi. hostd występuje jako podmiot przetwarzający. Jeżeli Klient jest podmiotem przetwarzającym, zapewnia odpowiednie upoważnienie administratora do dalszego powierzenia.
- Umowa dotyczy operacji automatycznych oraz niezbędnych czynności upoważnionych osób obsługujących Usługę. Nie obejmuje przetwarzania danych, dla którego hostd samodzielnie określa cele jako administrator, opisanego w Polityce prywatności.
- Umowa obowiązuje przez okres przetwarzania powierzonych danych, również podczas uzgodnionego eksportu, odbioru i usuwania po zakończeniu Usługi.
§ 2. Zakres i instrukcje
- Charakter i cel: świadczenie infrastruktury obliczeniowej i przechowywania zgodnie z umową główną. Czynności obejmują przyjmowanie, zapis, organizowanie, udostępnianie Klientowi, przesyłanie, tworzenie i odtwarzanie kopii, ograniczenie dostępu oraz usunięcie.
- Klient określa faktyczne kategorie danych i osób w opisie powierzenia przy zawarciu umowy. Mogą to być dane identyfikacyjne, kontaktowe, zawodowe, transakcyjne i treści dotyczące klientów, pracowników, współpracowników, użytkowników i kontrahentów Klienta — tylko w zakresie wskazanym przez Klienta. Puste pole nie oznacza zgody na nieograniczony katalog.
- Jeżeli przetwarzanie obejmuje szczególne kategorie danych, dane o wyrokach skazujących lub inne dane wymagające dodatkowych zabezpieczeń, Klient wskazuje je i ocenia adekwatność Usługi oraz podstawę prawną. Przed rozpoczęciem uzgadnia z hostd dodatkowe wymagania, których standardowa Usługa nie zapewnia. Umowa nie stanowi zapewnienia zgodności z każdym sektorowym wymogiem Klienta.
- Udokumentowanymi instrukcjami są umowa, uzgodniony opis powierzenia, działania uprawnionych użytkowników w Panelu/API oraz uzgodnione dyspozycje z kanału wsparcia. hostd nie przetwarza danych do własnych celów, w tym reklamy, profilowania lub trenowania modeli.
- Jeśli obowiązek przetwarzania wynika z prawa UE lub państwa członkowskiego, hostd informuje o nim Klienta przed przetwarzaniem, chyba że prawo zabrania takiego powiadomienia ze względu na ważny interes publiczny. Jeśli instrukcja narusza przepisy ochrony danych, hostd niezwłocznie informuje Klienta i wstrzymuje dotkniętą instrukcję do wyjaśnienia.
§ 3. Poufność i bezpieczeństwo
- Dostęp otrzymują wyłącznie osoby upoważnione, objęte obowiązkiem poufności. Uprawnienia nadaje się zgodnie z potrzebą wykonywania zadań i odbiera po jej ustaniu.
- hostd wdraża środki odpowiednie do ryzyka, zgodnie z art. 32 RODO i Załącznikiem nr 2, uwzględniając poufność, integralność, dostępność i odporność systemów oraz odtwarzanie po incydencie.
- Środki podlegają ocenie i aktualizacji. hostd nie obniża istotnie uzgodnionego poziomu ochrony przez jednostronną zmianę Załącznika nr 2.
- Klient odpowiada za zgodność swoich celów i treści, podstawę przetwarzania, prawa dostępu w aplikacjach, system gościa, wybór retencji kopii i stosowanie dostępnych zabezpieczeń. Podział obowiązków nie zwalnia hostd z wykonania własnych obowiązków.
§ 4. Dalsze powierzenie i transfery
- hostd nie korzysta z dalszych podmiotów przetwarzających dane powierzone w Instancjach ani ich kopiach. Infrastrukturę obsługują wyłącznie upoważnieni pracownicy hostd. Odbiorcy danych Konta i dokumentów rozliczeniowych są opisani w Polityce prywatności i nie uzyskują z tego tytułu dostępu do danych Instancji.
- Niniejsza umowa nie udziela ogólnej zgody na przyszłe dalsze powierzenie. Ewentualne zaangażowanie takiego podmiotu wymaga uprzedniej pisemnej zgody Klienta zgodnie z art. 28 ust. 2 RODO oraz określenia zakresu, podmiotu i zabezpieczeń przed rozpoczęciem przetwarzania.
- W razie uzgodnionego dalszego powierzenia hostd nakłada na dalszy podmiot obowiązki co najmniej odpowiadające niniejszej umowie w zakresie jego czynności i odpowiada wobec Klienta za wykonanie tych obowiązków przez ten podmiot.
- Dane powierzane przechowujemy w uzgodnionej lokalizacji. Dostęp z państwa trzeciego i transfer poza EOG wymagają udokumentowanej instrukcji i zgodnego z rozdziałem V RODO mechanizmu. Dane Instancji i ich kopii przechowujemy w Warszawie; pracownicy uzyskują dostęp administracyjny wyłącznie z Polski.
§ 5. Pomoc Klientowi
hostd, uwzględniając charakter przetwarzania i dostępne informacje:
- pomaga odpowiedzieć na żądania osób, których dane dotyczą, przy użyciu odpowiednich środków technicznych i organizacyjnych;
- niezwłocznie przekazuje Klientowi żądanie dotyczące powierzonych danych i nie odpowiada merytorycznie zamiast Klienta bez instrukcji lub obowiązku prawnego;
- pomaga w realizacji obowiązków bezpieczeństwa, zgłaszania naruszeń, oceny skutków i uprzednich konsultacji z organem;
- udostępnia informacje potrzebne do wykazania wykonania art. 28 RODO.
Jeśli nadzwyczajna pomoc wykracza poza standardową Usługę, jej ewentualny koszt musi być uzgodniony z góry i nie może udaremniać obowiązków prawnych. Nie pobieramy dodatkowej opłaty za naprawienie własnego naruszenia.
§ 6. Naruszenia ochrony danych
- Po stwierdzeniu naruszenia powierzonych danych hostd informuje Klienta bez zbędnej zwłoki, przez ustalony kontakt incydentowy. Nie czeka z pierwszą informacją na zakończenie całego dochodzenia.
- Zgłoszenie obejmuje dostępne informacje o charakterze naruszenia, kategoriach i przybliżonej liczbie osób i zapisów, możliwych skutkach, podjętych lub proponowanych działaniach oraz kontakcie do dalszych wyjaśnień. Brakujące informacje przekazujemy etapami.
- hostd zabezpiecza dowody, ogranicza skutki i współpracuje z Klientem. Decyzję o zgłoszeniu naruszenia organowi i osobom podejmuje właściwy administrator, bez uszczerbku dla własnych obowiązków prawnych hostd.
- Klient utrzymuje aktualny kontakt do obsługi naruszeń.
§ 7. Weryfikacja i audyty
- hostd umożliwia i wspiera audyty, w tym inspekcje prowadzone przez Klienta lub upoważnionego audytora. W pierwszej kolejności udostępnia właściwą dokumentację i dostępne wyniki kontroli, o ile pozwalają zweryfikować obowiązki.
- Termin i sposób kontroli uzgadnia się proporcjonalnie do ryzyka, chroniąc dane innych Klientów, poufność i bezpieczeństwo. Przy incydencie lub żądaniu organu stosuje się odpowiednio pilny tryb. Poufność i uzgodnienia organizacyjne nie mogą uniemożliwić wykonania ustawowego prawa audytu.
- O wykrytej niezgodności hostd informuje Klienta i uzgadnia działania naprawcze. Nie zastępuje prawa audytu samym ogólnym oświadczeniem o zgodności.
§ 8. Zakończenie
- Po zakończeniu usług przetwarzania hostd, zgodnie z wyborem Klienta, usuwa lub zwraca powierzone dane i usuwa istniejące kopie, chyba że prawo UE lub państwa członkowskiego nakazuje przechowywanie.
- Eksport, okres odbioru, zakres i terminy usuwania określa § 12 Regulaminu. Techniczne usuwanie kopii odbywa się w terminach wskazanych w § 12.5 Regulaminu; danych nie wykorzystuje się do innych celów.
- Na wniosek Klienta hostd potwierdza wykonanie zwrotu/usunięcia albo wskazuje podstawę, zakres i termin dalszego obowiązkowego przechowywania.
Załącznik nr 1. Opis konkretnego powierzenia
Do uzupełnienia przez Klienta przy zawarciu: nazwa i identyfikacja Klienta; rola administratora/podmiotu przetwarzającego; zakres Projektów; cele; kategorie danych; kategorie osób; ewentualne dane szczególne; kontakt operacyjny i incydentowy; wymagania dodatkowe; data i wersja zaakceptowanych dokumentów.
Opis powierzenia i opis zabezpieczeń z Załącznika nr 2 są integralnymi częściami umowy. Aktualny zakres dalszego powierzenia określa § 4.
Załącznik nr 2. Środki techniczne i organizacyjne
- Lokalizacja i dostęp fizyczny. Dane Instancji i kopii znajdują się w Warszawie. Backup znajduje się w fizycznie oddzielnym centrum danych. Dostęp pracowników do obiektów odbywa się na podstawie list imiennych i kontroli dokumentu tożsamości; cofnięcie upoważnienia zgłaszamy operatorowi. Operatorzy obiektów zapewniają miejsce dla infrastruktury; nie korzystamy z ich zdalnej obsługi sprzętu ani wymiany nośników.
- Dostęp administracyjny. Infrastrukturę obsługują wyłącznie upoważnieni pracownicy hostd z Polski, przez VPN, z MFA i indywidualnymi kontami. Nadawanie i odbieranie dostępu pozostaje pod kontrolą hostd. Nie prowadzimy rejestru haseł Klienta do jego Instancji; dostęp do infrastruktury nie upoważnia do dowolnego przeglądania danych.
- Izolacja i transmisja. Projekty mają odrębne uprawnienia, sieci prywatne i reguły firewall, a kopie — magazyn przypisany do Projektu. Panel i publiczne API korzystają z HTTPS. Transmisja backupu odbywa się w sieci lokalnej po HTTPS z uwierzytelnianiem tokenami API. Klient zabezpiecza transmisję do własnych aplikacji.
- Kopie i odtwarzanie. Backup klienta wymaga włączenia i konfiguracji. Monitorujemy błędy zadań backupu i wysyłamy powiadomienia do wyznaczonej grupy pracowników. Okresowo wykonujemy próbne odtworzenia wybranych Instancji. Klient ustala harmonogram i retencję swoich kopii oraz sprawdza ich przydatność dla aplikacji. Nie ustanawiamy dodatkowej gwarancji RPO ani RTO.
- Utrzymanie. Administratorzy regularnie aktualizują oprogramowanie infrastruktury. Rejestrujemy istotne operacje w Panelu/API i korzystamy z monitoringu infrastruktury. Obowiązki oceny zabezpieczeń i obsługi naruszeń określa umowa powierzenia.
- Szyfrowanie danych w spoczynku. hostd nie szyfruje dysków infrastruktury ani kopii Instancji w spoczynku. Klient może stosować szyfrowanie w Instancjach i zarządza własnymi kluczami. HTTPS nie oznacza szyfrowania zawartości wszystkich dysków.
- Zakres zarządzania. hostd utrzymuje platformę i infrastrukturę. Klient zarządza systemem gościa, aplikacjami, uprawnieniami ich użytkowników i legalnością swoich danych. Podział obowiązków nie wyłącza odpowiedzialności hostd za własne zobowiązania.