Wszystkie dokumenty

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 z dnia 24 września 2026 r. Wzór umowy; opis konkretnego powierzenia (Załącznik nr 1) uzupełnia się przy jej zawarciu.

§ 1. Strony i przedmiot

  1. Stronami są Klient wskazany w potwierdzeniu zawarcia umowy Public Cloud oraz T-Band sp. z o.o., działająca jako hostd.cloud, z danymi wskazanymi w Regulaminie, dalej „hostd”.
  2. Klient powierza hostd przetwarzanie danych osobowych znajdujących się w zasobach Public Cloud w celu udostępnienia infrastruktury, przechowywania, wykonywania operacji zleconych przez Klienta, kopii, odtwarzania i zakończenia Usługi. hostd występuje jako podmiot przetwarzający. Jeżeli Klient jest podmiotem przetwarzającym, zapewnia odpowiednie upoważnienie administratora do dalszego powierzenia.
  3. Umowa dotyczy operacji automatycznych oraz niezbędnych czynności upoważnionych osób obsługujących Usługę. Nie obejmuje przetwarzania danych, dla którego hostd samodzielnie określa cele jako administrator, opisanego w Polityce prywatności.
  4. Umowa obowiązuje przez okres przetwarzania powierzonych danych, również podczas uzgodnionego eksportu, odbioru i usuwania po zakończeniu Usługi.

§ 2. Zakres i instrukcje

  1. Charakter i cel: świadczenie infrastruktury obliczeniowej i przechowywania zgodnie z umową główną. Czynności obejmują przyjmowanie, zapis, organizowanie, udostępnianie Klientowi, przesyłanie, tworzenie i odtwarzanie kopii, ograniczenie dostępu oraz usunięcie.
  2. Klient określa faktyczne kategorie danych i osób w opisie powierzenia przy zawarciu umowy. Mogą to być dane identyfikacyjne, kontaktowe, zawodowe, transakcyjne i treści dotyczące klientów, pracowników, współpracowników, użytkowników i kontrahentów Klienta — tylko w zakresie wskazanym przez Klienta. Puste pole nie oznacza zgody na nieograniczony katalog.
  3. Jeżeli przetwarzanie obejmuje szczególne kategorie danych, dane o wyrokach skazujących lub inne dane wymagające dodatkowych zabezpieczeń, Klient wskazuje je i ocenia adekwatność Usługi oraz podstawę prawną. Przed rozpoczęciem uzgadnia z hostd dodatkowe wymagania, których standardowa Usługa nie zapewnia. Umowa nie stanowi zapewnienia zgodności z każdym sektorowym wymogiem Klienta.
  4. Udokumentowanymi instrukcjami są umowa, uzgodniony opis powierzenia, działania uprawnionych użytkowników w Panelu/API oraz uzgodnione dyspozycje z kanału wsparcia. hostd nie przetwarza danych do własnych celów, w tym reklamy, profilowania lub trenowania modeli.
  5. Jeśli obowiązek przetwarzania wynika z prawa UE lub państwa członkowskiego, hostd informuje o nim Klienta przed przetwarzaniem, chyba że prawo zabrania takiego powiadomienia ze względu na ważny interes publiczny. Jeśli instrukcja narusza przepisy ochrony danych, hostd niezwłocznie informuje Klienta i wstrzymuje dotkniętą instrukcję do wyjaśnienia.

§ 3. Poufność i bezpieczeństwo

  1. Dostęp otrzymują wyłącznie osoby upoważnione, objęte obowiązkiem poufności. Uprawnienia nadaje się zgodnie z potrzebą wykonywania zadań i odbiera po jej ustaniu.
  2. hostd wdraża środki odpowiednie do ryzyka, zgodnie z art. 32 RODO i Załącznikiem nr 2, uwzględniając poufność, integralność, dostępność i odporność systemów oraz odtwarzanie po incydencie.
  3. Środki podlegają ocenie i aktualizacji. hostd nie obniża istotnie uzgodnionego poziomu ochrony przez jednostronną zmianę Załącznika nr 2.
  4. Klient odpowiada za zgodność swoich celów i treści, podstawę przetwarzania, prawa dostępu w aplikacjach, system gościa, wybór retencji kopii i stosowanie dostępnych zabezpieczeń. Podział obowiązków nie zwalnia hostd z wykonania własnych obowiązków.

§ 4. Dalsze powierzenie i transfery

  1. hostd nie korzysta z dalszych podmiotów przetwarzających dane powierzone w Instancjach ani ich kopiach. Infrastrukturę obsługują wyłącznie upoważnieni pracownicy hostd. Odbiorcy danych Konta i dokumentów rozliczeniowych są opisani w Polityce prywatności i nie uzyskują z tego tytułu dostępu do danych Instancji.
  2. Niniejsza umowa nie udziela ogólnej zgody na przyszłe dalsze powierzenie. Ewentualne zaangażowanie takiego podmiotu wymaga uprzedniej pisemnej zgody Klienta zgodnie z art. 28 ust. 2 RODO oraz określenia zakresu, podmiotu i zabezpieczeń przed rozpoczęciem przetwarzania.
  3. W razie uzgodnionego dalszego powierzenia hostd nakłada na dalszy podmiot obowiązki co najmniej odpowiadające niniejszej umowie w zakresie jego czynności i odpowiada wobec Klienta za wykonanie tych obowiązków przez ten podmiot.
  4. Dane powierzane przechowujemy w uzgodnionej lokalizacji. Dostęp z państwa trzeciego i transfer poza EOG wymagają udokumentowanej instrukcji i zgodnego z rozdziałem V RODO mechanizmu. Dane Instancji i ich kopii przechowujemy w Warszawie; pracownicy uzyskują dostęp administracyjny wyłącznie z Polski.

§ 5. Pomoc Klientowi

hostd, uwzględniając charakter przetwarzania i dostępne informacje:

  • pomaga odpowiedzieć na żądania osób, których dane dotyczą, przy użyciu odpowiednich środków technicznych i organizacyjnych;
  • niezwłocznie przekazuje Klientowi żądanie dotyczące powierzonych danych i nie odpowiada merytorycznie zamiast Klienta bez instrukcji lub obowiązku prawnego;
  • pomaga w realizacji obowiązków bezpieczeństwa, zgłaszania naruszeń, oceny skutków i uprzednich konsultacji z organem;
  • udostępnia informacje potrzebne do wykazania wykonania art. 28 RODO.

Jeśli nadzwyczajna pomoc wykracza poza standardową Usługę, jej ewentualny koszt musi być uzgodniony z góry i nie może udaremniać obowiązków prawnych. Nie pobieramy dodatkowej opłaty za naprawienie własnego naruszenia.

§ 6. Naruszenia ochrony danych

  1. Po stwierdzeniu naruszenia powierzonych danych hostd informuje Klienta bez zbędnej zwłoki, przez ustalony kontakt incydentowy. Nie czeka z pierwszą informacją na zakończenie całego dochodzenia.
  2. Zgłoszenie obejmuje dostępne informacje o charakterze naruszenia, kategoriach i przybliżonej liczbie osób i zapisów, możliwych skutkach, podjętych lub proponowanych działaniach oraz kontakcie do dalszych wyjaśnień. Brakujące informacje przekazujemy etapami.
  3. hostd zabezpiecza dowody, ogranicza skutki i współpracuje z Klientem. Decyzję o zgłoszeniu naruszenia organowi i osobom podejmuje właściwy administrator, bez uszczerbku dla własnych obowiązków prawnych hostd.
  4. Klient utrzymuje aktualny kontakt do obsługi naruszeń.

§ 7. Weryfikacja i audyty

  1. hostd umożliwia i wspiera audyty, w tym inspekcje prowadzone przez Klienta lub upoważnionego audytora. W pierwszej kolejności udostępnia właściwą dokumentację i dostępne wyniki kontroli, o ile pozwalają zweryfikować obowiązki.
  2. Termin i sposób kontroli uzgadnia się proporcjonalnie do ryzyka, chroniąc dane innych Klientów, poufność i bezpieczeństwo. Przy incydencie lub żądaniu organu stosuje się odpowiednio pilny tryb. Poufność i uzgodnienia organizacyjne nie mogą uniemożliwić wykonania ustawowego prawa audytu.
  3. O wykrytej niezgodności hostd informuje Klienta i uzgadnia działania naprawcze. Nie zastępuje prawa audytu samym ogólnym oświadczeniem o zgodności.

§ 8. Zakończenie

  1. Po zakończeniu usług przetwarzania hostd, zgodnie z wyborem Klienta, usuwa lub zwraca powierzone dane i usuwa istniejące kopie, chyba że prawo UE lub państwa członkowskiego nakazuje przechowywanie.
  2. Eksport, okres odbioru, zakres i terminy usuwania określa § 12 Regulaminu. Techniczne usuwanie kopii odbywa się w terminach wskazanych w § 12.5 Regulaminu; danych nie wykorzystuje się do innych celów.
  3. Na wniosek Klienta hostd potwierdza wykonanie zwrotu/usunięcia albo wskazuje podstawę, zakres i termin dalszego obowiązkowego przechowywania.

Załącznik nr 1. Opis konkretnego powierzenia

Do uzupełnienia przez Klienta przy zawarciu: nazwa i identyfikacja Klienta; rola administratora/podmiotu przetwarzającego; zakres Projektów; cele; kategorie danych; kategorie osób; ewentualne dane szczególne; kontakt operacyjny i incydentowy; wymagania dodatkowe; data i wersja zaakceptowanych dokumentów.

Opis powierzenia i opis zabezpieczeń z Załącznika nr 2 są integralnymi częściami umowy. Aktualny zakres dalszego powierzenia określa § 4.

Załącznik nr 2. Środki techniczne i organizacyjne

  1. Lokalizacja i dostęp fizyczny. Dane Instancji i kopii znajdują się w Warszawie. Backup znajduje się w fizycznie oddzielnym centrum danych. Dostęp pracowników do obiektów odbywa się na podstawie list imiennych i kontroli dokumentu tożsamości; cofnięcie upoważnienia zgłaszamy operatorowi. Operatorzy obiektów zapewniają miejsce dla infrastruktury; nie korzystamy z ich zdalnej obsługi sprzętu ani wymiany nośników.
  2. Dostęp administracyjny. Infrastrukturę obsługują wyłącznie upoważnieni pracownicy hostd z Polski, przez VPN, z MFA i indywidualnymi kontami. Nadawanie i odbieranie dostępu pozostaje pod kontrolą hostd. Nie prowadzimy rejestru haseł Klienta do jego Instancji; dostęp do infrastruktury nie upoważnia do dowolnego przeglądania danych.
  3. Izolacja i transmisja. Projekty mają odrębne uprawnienia, sieci prywatne i reguły firewall, a kopie — magazyn przypisany do Projektu. Panel i publiczne API korzystają z HTTPS. Transmisja backupu odbywa się w sieci lokalnej po HTTPS z uwierzytelnianiem tokenami API. Klient zabezpiecza transmisję do własnych aplikacji.
  4. Kopie i odtwarzanie. Backup klienta wymaga włączenia i konfiguracji. Monitorujemy błędy zadań backupu i wysyłamy powiadomienia do wyznaczonej grupy pracowników. Okresowo wykonujemy próbne odtworzenia wybranych Instancji. Klient ustala harmonogram i retencję swoich kopii oraz sprawdza ich przydatność dla aplikacji. Nie ustanawiamy dodatkowej gwarancji RPO ani RTO.
  5. Utrzymanie. Administratorzy regularnie aktualizują oprogramowanie infrastruktury. Rejestrujemy istotne operacje w Panelu/API i korzystamy z monitoringu infrastruktury. Obowiązki oceny zabezpieczeń i obsługi naruszeń określa umowa powierzenia.
  6. Szyfrowanie danych w spoczynku. hostd nie szyfruje dysków infrastruktury ani kopii Instancji w spoczynku. Klient może stosować szyfrowanie w Instancjach i zarządza własnymi kluczami. HTTPS nie oznacza szyfrowania zawartości wszystkich dysków.
  7. Zakres zarządzania. hostd utrzymuje platformę i infrastrukturę. Klient zarządza systemem gościa, aplikacjami, uprawnieniami ich użytkowników i legalnością swoich danych. Podział obowiązków nie wyłącza odpowiedzialności hostd za własne zobowiązania.