Umowa powierzenia przetwarzania danych osobowych (A4G)
PROJEKT — do weryfikacji przez prawnika. Wersja 0.2 z 2026-10-02 (0.2: szyfrowanie end-to-end modułu „Kontrola”). Załącznik do Regulaminu usługi A4G. Fragmenty w nawiasach kwadratowych wymagają uzupełnienia lub decyzji. Tekst nie jest poradą prawną.
Umowa zawierana jest w formie elektronicznej (art. 28 ust. 9 RODO) przez akceptację Właściciela Organizacji w instalatorze A4G Connect lub w aplikacji app.a4g.io, pomiędzy:
- Klientem — przedsiębiorcą, w imieniu którego założono Organizację w A4G, jako administratorem („Administrator”), a
- Mageomni Sp. z o.o. z siedzibą w [adres], KRS [numer], NIP [numer], jako podmiotem przetwarzającym („Przetwarzający”).
Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie usługi A4G. „RODO” oznacza rozporządzenie (UE) 2016/679.
§ 1. Przedmiot i czas trwania (art. 28 ust. 3 zd. 1 RODO)
- Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w § 2, wyłącznie w związku ze świadczeniem Usługi A4G.
- Umowa obowiązuje przez czas świadczenia Usługi, a jej postanowienia o usunięciu danych (§ 10) i poufności — także po jej zakończeniu.
§ 2. Charakter, cel, rodzaj danych i kategorie osób
- Charakter przetwarzania: zbieranie (za pomocą A4G Connect, według Polityki udostępniania danych Administratora), przechowywanie, porządkowanie, analizowanie, zestawianie, udostępnianie Użytkownikom Administratora, usuwanie.
- Cel: analizy biznesowe Administratora (sprzedaż, marża, zapasy, rozrachunki, VAT, realizacja zamówień, kontrola strat), wykrywanie nieprawidłowości i szans, raporty.
- Kategorie osób i rodzaje danych:
| Kategoria osób | Rodzaje danych | Kiedy |
|---|---|---|
| Klienci i kontrahenci Administratora będący osobami fizycznymi (w tym prowadzący działalność) | identyfikator w systemie źródłowym; nazwa / imię i nazwisko i NIP — jako Dane chronione (szyfrowane po stronie Administratora) albo pseudonim, gdy brak NIP; adres — jeśli Polityka udostępniania danych na to pozwala; dokumenty sprzedaży i zakupu, kwoty, terminy, rozrachunki, zamówienia | zawsze, gdy Administrator udostępnia te dane |
| Osoby kontaktowe kontrahentów | jak wyżej, jeśli występują w nazwie kontrahenta | jw. |
| Pracownicy i współpracownicy Administratora — operatorzy systemu źródłowego | identyfikator operatora w systemie źródłowym (np. „Personel Subiekt #12”), operacje na dokumentach (czas, rodzaj, dokument, kwota); imię i nazwisko — wyłącznie jako Dane chronione; przy włączonej szyfrowanej Kontroli wyłącznie wewnątrz spraw zaszyfrowanych end-to-end (§ 5 pkt 10), których Przetwarzający nie może odczytać | tylko w trybie pseudonimowym lub imiennym modułów „Kontrola strat i nieprawidłowości” / „Aktywność zespołu”; w domyślnym trybie zespołowym identyfikatory operatorów nie są udostępniane Użytkownikom |
| Użytkownicy A4G (pracownicy Administratora) | e-mail, imię i nazwisko, rola, identyfikator logowania, dziennik działań w A4G | zawsze (rejestr konta) |
- Przetwarzanie nie obejmuje danych szczególnych kategorii (art. 9 RODO) ani danych z art. 10 RODO; Administrator zobowiązuje się ich nie przekazywać.
- Dane pseudonimizowane pozostają danymi osobowymi (motyw 26 RODO) i są objęte niniejszą umową.
§ 3. Udokumentowane polecenia (art. 28 ust. 3 lit. a)
- Poleceniami Administratora są: Regulamin, niniejsza umowa, konfiguracja Usługi (Polityka udostępniania danych, tryb prywatności osób, ustawienia modułów) oraz polecenia przesłane na piśmie lub elektronicznie przez Właściciela.
- Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy.
- Przekazanie danych do państwa trzeciego następuje wyłącznie na zasadach § 7.
§ 4. Poufność (art. 28 ust. 3 lit. b)
Przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania tajemnicy, w zakresie niezbędnym do utrzymania i wsparcia Usługi. Dostęp administracyjny do systemów produkcyjnych jest imienny i rejestrowany.
§ 5. Bezpieczeństwo (art. 28 ust. 3 lit. c, art. 32)
Przetwarzający stosuje co najmniej następujące środki (szczegóły: dokumentacja architektury A4G, ADR-029):
- Minimalizacja u źródła: A4G Connect wysyła tylko dane dopuszczone Polityką udostępniania danych; dane „wyłącznie lokalne” nie opuszczają komputera Administratora; kontrahenci bez NIP są pseudonimizowani.
- Szyfrowanie Danych chronionych po stronie Administratora (AES-256-GCM, klucz Organizacji opakowany kluczami Użytkowników i urządzeń; odszyfrowanie wyłącznie w przeglądarce Użytkownika). Przetwarzający nie posiada kluczy w postaci jawnej.
- Szyfrowanie w transmisji (TLS) i uwierzytelnianie każdego urządzenia A4G Connect własnym kluczem.
- Izolacja Organizacji: każde zapytanie analityczne jest ograniczone do jednej Organizacji na poziomie warstwy dostępu do danych (strict tenant guard), z testami automatycznymi.
- Kontrola dostępu: logowanie przez dostawcę tożsamości (Keycloak) z potwierdzonym e-mailem, role Właściciel / Administrator / Członek; moduły dotyczące pracowników dostępne tylko Właścicielom i Administratorom.
- Kopie zapasowe: conocna, zaszyfrowana kopia (age, klucz prywatny przechowywany offline) w magazynie w UE, testy odtworzenia.
- Retencja: surowe dane wejściowe 30 dni (baza analityczna) i 90 dni (archiwum), dalej według dokumentu „Retencja i usuwanie danych”.
- Aktualizacje oprogramowania podpisane cyfrowo (Ed25519) i weryfikowane przed instalacją.
- Rejestrowanie zdarzeń bez treści danych biznesowych (logi zawierają identyfikatory i liczniki).
- Szyfrowanie end-to-end modułu „Kontrola strat i nieprawidłowości” (ADR-030): reguły kontroli wykonuje A4G Connect na komputerze Administratora; każda sprawa, jej status, komentarze i decyzje oraz przypisanie operacji do pracownika są szyfrowane kluczem Kontroli Organizacji (HPKE, RFC 9180, z podpisem urządzenia) przed wysłaniem lub w przeglądarce Użytkownika. Klucz prywatny Kontroli posiadają wyłącznie urządzenia wskazane przez Właściciela (domyślnie Właścicieli) oraz zestaw odzyskiwania; Przetwarzający — także przy pełnym dostępie do swojej infrastruktury, baz danych, kopii zapasowych i dostawcy tożsamości — przechowuje wyłącznie szyfrogramy i nie może ich odczytać. Przy włączonej szyfrowanej Kontroli identyfikatory operatorów nie są przekazywane do analiz. Przetwarzający widzi wyłącznie metadane: liczbę i rozmiar zaszyfrowanych elementów (zaokrąglony) oraz dzień ich przyjęcia.
- Nieodwracalność utraty kluczy Kontroli: jeśli Administrator utraci wszystkie urządzenia z kluczem Kontroli oraz zestaw odzyskiwania, historia Kontroli (sprawy, statusy, komentarze) jest nie do odzyskania — także przez Przetwarzającego. Sprawy mogą zostać wyznaczone na nowo z danych systemu źródłowego po utworzeniu nowego klucza.
- Ograniczenie aplikacji webowej: odszyfrowanie odbywa się w przeglądarce, w odizolowanej domenie kluczy (keys.a4g.io), której wydania są podpisywane kluczem przechowywanym offline i publikowane w jawnym rejestrze (a4g.io/security/vault-releases.jsonl). Przetwarzający informuje, że aktywnie zmodyfikowany kod strony mógłby odczytać dane otwierane w danej sesji; ryzyko to ogranicza podpis wydań, jawny rejestr i możliwość niezależnej weryfikacji serwowanego kodu.
§ 6. Dalsze powierzenie (art. 28 ust. 2 i 4, ust. 3 lit. d)
- Administrator udziela ogólnej zgody na korzystanie z podprzetwarzających wymienionych na Liście podprzetwarzających (a4g.io/legal/podprzetwarzajacy, wersjonowana).
- O zamierzonej zmianie (dodanie lub zastąpienie) Przetwarzający informuje Właścicieli e-mailem i w aplikacji co najmniej 14 dni przed zmianą. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeśli strony nie uzgodnią rozwiązania, Administrator może wypowiedzieć umowę ze skutkiem przed wejściem zmiany.
- Przetwarzający nakłada na podprzetwarzających obowiązki ochrony danych nie mniejsze niż w niniejszej umowie i odpowiada wobec Administratora za ich wykonanie (art. 28 ust. 4).
§ 7. Lokalizacja danych i przekazywanie poza EOG
- Dane biznesowe są przechowywane w Unii Europejskiej (serwer OVH w UE, magazyn Cloudflare R2 z ograniczeniem jurysdykcji „eu”).
- Niektóre usługi podprzetwarzających (sieć brzegowa Cloudflare, wysyłka e-mail Resend) są świadczone przez podmioty z USA; przekazanie odbywa się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (EU–US Data Privacy Framework) lub standardowych klauzul umownych — [do potwierdzenia dla każdego podmiotu]. Szczegóły na Liście podprzetwarzających.
§ 8. Pomoc Administratorowi (art. 28 ust. 3 lit. e i f)
- Prawa osób: Przetwarzający pomaga Administratorowi w realizacji żądań osób (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw) w terminie umożliwiającym Administratorowi dotrzymanie terminów z art. 12 RODO — co do zasady w ciągu 7 dni od otrzymania polecenia. Żądanie skierowane bezpośrednio do Przetwarzającego jest niezwłocznie przekazywane Administratorowi, bez udzielania odpowiedzi osobie. Dane w A4G pochodzą z systemu źródłowego Administratora — trwałe sprostowanie lub usunięcie wymaga zmiany w tym systemie; A4G odzwierciedla ją przy kolejnej synchronizacji, a na polecenie usuwa dane wcześniej.
- Bezpieczeństwo, DPIA, konsultacje: Przetwarzający udostępnia informacje potrzebne do oceny skutków (art. 35) i ewentualnych uprzednich konsultacji (art. 36), w tym szablon DPIA dla modułów dotyczących pracowników.
- Naruszenia ochrony danych: Przetwarzający zgłasza Administratorowi naruszenie bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia [termin do potwierdzenia], podając informacje z art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, i uzupełniając je etapami. Przetwarzający nie zawiadamia organu nadzorczego ani osób w imieniu Administratora bez jego polecenia.
§ 9. Rejestr i dokumentacja
Przetwarzający prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO) i dokumentację środków bezpieczeństwa.
§ 10. Usunięcie lub zwrot danych (art. 28 ust. 3 lit. g)
- Po zakończeniu świadczenia Usługi Przetwarzający, według wyboru Administratora, umożliwia eksport wyników analiz, a następnie usuwa dane: z systemów produkcyjnych w ciągu [30] dni, z kopii zapasowych z chwilą ich wygaśnięcia (cykl obecnie ≤ 3 dni), chyba że przepis prawa wymaga dalszego przechowywania.
- Klucze Danych chronionych są niszczone, co czyni ewentualne pozostałe szyfrogramy nieczytelnymi.
- Na żądanie Przetwarzający potwierdza usunięcie na piśmie lub elektronicznie.
§ 11. Audyty (art. 28 ust. 3 lit. h)
- Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Administrator może przeprowadzić audyt lub inspekcję (samodzielnie lub przez upoważnionego audytora związanego tajemnicą), po zawiadomieniu z wyprzedzeniem co najmniej [14 dni], nie częściej niż [raz w roku], chyba że zachodzi uzasadnione podejrzenie naruszenia. Audyt nie może obejmować danych innych klientów ani zagrażać bezpieczeństwu Usługi. [Koszty — do ustalenia.]
§ 12. Odpowiedzialność
Odpowiedzialność stron za szkody wynikłe z naruszenia przepisów o ochronie danych określa art. 82 RODO. [Ewentualne ograniczenia w relacji między stronami — do weryfikacji przez prawnika.]
§ 13. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Kodeks cywilny.
- W razie sprzeczności z Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
- Zmiany umowy — w trybie § 12 Regulaminu (nowa wersja wymaga akceptacji Właściciela).