A4GDokumenty prawne
Wersja 0.2 · opublikowano 2026-10-02 · akceptowana przez właściciela organizacji w imieniu firmy
Zmiany: Pierwsza wersja (import z repozytorium A4G).
SHA-256 tekstu: bd796dc780d0d789de90b5de8d736ce6333af0f614155b27e448b06d274ab9e2 · tekst źródłowy (.md)

Umowa powierzenia przetwarzania danych osobowych (A4G)

PROJEKT — do weryfikacji przez prawnika. Wersja 0.2 z 2026-10-02 (0.2: szyfrowanie end-to-end modułu „Kontrola”). Załącznik do Regulaminu usługi A4G. Fragmenty w nawiasach kwadratowych wymagają uzupełnienia lub decyzji. Tekst nie jest poradą prawną.

Umowa zawierana jest w formie elektronicznej (art. 28 ust. 9 RODO) przez akceptację Właściciela Organizacji w instalatorze A4G Connect lub w aplikacji app.a4g.io, pomiędzy:

Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie usługi A4G. „RODO” oznacza rozporządzenie (UE) 2016/679.

§ 1. Przedmiot i czas trwania (art. 28 ust. 3 zd. 1 RODO)

  1. Administrator powierza Przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w § 2, wyłącznie w związku ze świadczeniem Usługi A4G.
  2. Umowa obowiązuje przez czas świadczenia Usługi, a jej postanowienia o usunięciu danych (§ 10) i poufności — także po jej zakończeniu.

§ 2. Charakter, cel, rodzaj danych i kategorie osób

  1. Charakter przetwarzania: zbieranie (za pomocą A4G Connect, według Polityki udostępniania danych Administratora), przechowywanie, porządkowanie, analizowanie, zestawianie, udostępnianie Użytkownikom Administratora, usuwanie.
  2. Cel: analizy biznesowe Administratora (sprzedaż, marża, zapasy, rozrachunki, VAT, realizacja zamówień, kontrola strat), wykrywanie nieprawidłowości i szans, raporty.
  3. Kategorie osób i rodzaje danych:
Kategoria osóbRodzaje danychKiedy
Klienci i kontrahenci Administratora będący osobami fizycznymi (w tym prowadzący działalność)identyfikator w systemie źródłowym; nazwa / imię i nazwisko i NIP — jako Dane chronione (szyfrowane po stronie Administratora) albo pseudonim, gdy brak NIP; adres — jeśli Polityka udostępniania danych na to pozwala; dokumenty sprzedaży i zakupu, kwoty, terminy, rozrachunki, zamówieniazawsze, gdy Administrator udostępnia te dane
Osoby kontaktowe kontrahentówjak wyżej, jeśli występują w nazwie kontrahentajw.
Pracownicy i współpracownicy Administratora — operatorzy systemu źródłowegoidentyfikator operatora w systemie źródłowym (np. „Personel Subiekt #12”), operacje na dokumentach (czas, rodzaj, dokument, kwota); imię i nazwisko — wyłącznie jako Dane chronione; przy włączonej szyfrowanej Kontroli wyłącznie wewnątrz spraw zaszyfrowanych end-to-end (§ 5 pkt 10), których Przetwarzający nie może odczytaćtylko w trybie pseudonimowym lub imiennym modułów „Kontrola strat i nieprawidłowości” / „Aktywność zespołu”; w domyślnym trybie zespołowym identyfikatory operatorów nie są udostępniane Użytkownikom
Użytkownicy A4G (pracownicy Administratora)e-mail, imię i nazwisko, rola, identyfikator logowania, dziennik działań w A4Gzawsze (rejestr konta)
  1. Przetwarzanie nie obejmuje danych szczególnych kategorii (art. 9 RODO) ani danych z art. 10 RODO; Administrator zobowiązuje się ich nie przekazywać.
  2. Dane pseudonimizowane pozostają danymi osobowymi (motyw 26 RODO) i są objęte niniejszą umową.

§ 3. Udokumentowane polecenia (art. 28 ust. 3 lit. a)

  1. Poleceniami Administratora są: Regulamin, niniejsza umowa, konfiguracja Usługi (Polityka udostępniania danych, tryb prywatności osób, ustawienia modułów) oraz polecenia przesłane na piśmie lub elektronicznie przez Właściciela.
  2. Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy.
  3. Przekazanie danych do państwa trzeciego następuje wyłącznie na zasadach § 7.

§ 4. Poufność (art. 28 ust. 3 lit. b)

Przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania tajemnicy, w zakresie niezbędnym do utrzymania i wsparcia Usługi. Dostęp administracyjny do systemów produkcyjnych jest imienny i rejestrowany.

§ 5. Bezpieczeństwo (art. 28 ust. 3 lit. c, art. 32)

Przetwarzający stosuje co najmniej następujące środki (szczegóły: dokumentacja architektury A4G, ADR-029):

  1. Minimalizacja u źródła: A4G Connect wysyła tylko dane dopuszczone Polityką udostępniania danych; dane „wyłącznie lokalne” nie opuszczają komputera Administratora; kontrahenci bez NIP są pseudonimizowani.
  2. Szyfrowanie Danych chronionych po stronie Administratora (AES-256-GCM, klucz Organizacji opakowany kluczami Użytkowników i urządzeń; odszyfrowanie wyłącznie w przeglądarce Użytkownika). Przetwarzający nie posiada kluczy w postaci jawnej.
  3. Szyfrowanie w transmisji (TLS) i uwierzytelnianie każdego urządzenia A4G Connect własnym kluczem.
  4. Izolacja Organizacji: każde zapytanie analityczne jest ograniczone do jednej Organizacji na poziomie warstwy dostępu do danych (strict tenant guard), z testami automatycznymi.
  5. Kontrola dostępu: logowanie przez dostawcę tożsamości (Keycloak) z potwierdzonym e-mailem, role Właściciel / Administrator / Członek; moduły dotyczące pracowników dostępne tylko Właścicielom i Administratorom.
  6. Kopie zapasowe: conocna, zaszyfrowana kopia (age, klucz prywatny przechowywany offline) w magazynie w UE, testy odtworzenia.
  7. Retencja: surowe dane wejściowe 30 dni (baza analityczna) i 90 dni (archiwum), dalej według dokumentu „Retencja i usuwanie danych”.
  8. Aktualizacje oprogramowania podpisane cyfrowo (Ed25519) i weryfikowane przed instalacją.
  9. Rejestrowanie zdarzeń bez treści danych biznesowych (logi zawierają identyfikatory i liczniki).
  10. Szyfrowanie end-to-end modułu „Kontrola strat i nieprawidłowości” (ADR-030): reguły kontroli wykonuje A4G Connect na komputerze Administratora; każda sprawa, jej status, komentarze i decyzje oraz przypisanie operacji do pracownika są szyfrowane kluczem Kontroli Organizacji (HPKE, RFC 9180, z podpisem urządzenia) przed wysłaniem lub w przeglądarce Użytkownika. Klucz prywatny Kontroli posiadają wyłącznie urządzenia wskazane przez Właściciela (domyślnie Właścicieli) oraz zestaw odzyskiwania; Przetwarzający — także przy pełnym dostępie do swojej infrastruktury, baz danych, kopii zapasowych i dostawcy tożsamości — przechowuje wyłącznie szyfrogramy i nie może ich odczytać. Przy włączonej szyfrowanej Kontroli identyfikatory operatorów nie są przekazywane do analiz. Przetwarzający widzi wyłącznie metadane: liczbę i rozmiar zaszyfrowanych elementów (zaokrąglony) oraz dzień ich przyjęcia.
  11. Nieodwracalność utraty kluczy Kontroli: jeśli Administrator utraci wszystkie urządzenia z kluczem Kontroli oraz zestaw odzyskiwania, historia Kontroli (sprawy, statusy, komentarze) jest nie do odzyskania — także przez Przetwarzającego. Sprawy mogą zostać wyznaczone na nowo z danych systemu źródłowego po utworzeniu nowego klucza.
  12. Ograniczenie aplikacji webowej: odszyfrowanie odbywa się w przeglądarce, w odizolowanej domenie kluczy (keys.a4g.io), której wydania są podpisywane kluczem przechowywanym offline i publikowane w jawnym rejestrze (a4g.io/security/vault-releases.jsonl). Przetwarzający informuje, że aktywnie zmodyfikowany kod strony mógłby odczytać dane otwierane w danej sesji; ryzyko to ogranicza podpis wydań, jawny rejestr i możliwość niezależnej weryfikacji serwowanego kodu.

§ 6. Dalsze powierzenie (art. 28 ust. 2 i 4, ust. 3 lit. d)

  1. Administrator udziela ogólnej zgody na korzystanie z podprzetwarzających wymienionych na Liście podprzetwarzających (a4g.io/legal/podprzetwarzajacy, wersjonowana).
  2. O zamierzonej zmianie (dodanie lub zastąpienie) Przetwarzający informuje Właścicieli e-mailem i w aplikacji co najmniej 14 dni przed zmianą. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeśli strony nie uzgodnią rozwiązania, Administrator może wypowiedzieć umowę ze skutkiem przed wejściem zmiany.
  3. Przetwarzający nakłada na podprzetwarzających obowiązki ochrony danych nie mniejsze niż w niniejszej umowie i odpowiada wobec Administratora za ich wykonanie (art. 28 ust. 4).

§ 7. Lokalizacja danych i przekazywanie poza EOG

  1. Dane biznesowe są przechowywane w Unii Europejskiej (serwer OVH w UE, magazyn Cloudflare R2 z ograniczeniem jurysdykcji „eu”).
  2. Niektóre usługi podprzetwarzających (sieć brzegowa Cloudflare, wysyłka e-mail Resend) są świadczone przez podmioty z USA; przekazanie odbywa się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (EU–US Data Privacy Framework) lub standardowych klauzul umownych — [do potwierdzenia dla każdego podmiotu]. Szczegóły na Liście podprzetwarzających.

§ 8. Pomoc Administratorowi (art. 28 ust. 3 lit. e i f)

  1. Prawa osób: Przetwarzający pomaga Administratorowi w realizacji żądań osób (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw) w terminie umożliwiającym Administratorowi dotrzymanie terminów z art. 12 RODO — co do zasady w ciągu 7 dni od otrzymania polecenia. Żądanie skierowane bezpośrednio do Przetwarzającego jest niezwłocznie przekazywane Administratorowi, bez udzielania odpowiedzi osobie. Dane w A4G pochodzą z systemu źródłowego Administratora — trwałe sprostowanie lub usunięcie wymaga zmiany w tym systemie; A4G odzwierciedla ją przy kolejnej synchronizacji, a na polecenie usuwa dane wcześniej.
  2. Bezpieczeństwo, DPIA, konsultacje: Przetwarzający udostępnia informacje potrzebne do oceny skutków (art. 35) i ewentualnych uprzednich konsultacji (art. 36), w tym szablon DPIA dla modułów dotyczących pracowników.
  3. Naruszenia ochrony danych: Przetwarzający zgłasza Administratorowi naruszenie bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia [termin do potwierdzenia], podając informacje z art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, i uzupełniając je etapami. Przetwarzający nie zawiadamia organu nadzorczego ani osób w imieniu Administratora bez jego polecenia.

§ 9. Rejestr i dokumentacja

Przetwarzający prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO) i dokumentację środków bezpieczeństwa.

§ 10. Usunięcie lub zwrot danych (art. 28 ust. 3 lit. g)

  1. Po zakończeniu świadczenia Usługi Przetwarzający, według wyboru Administratora, umożliwia eksport wyników analiz, a następnie usuwa dane: z systemów produkcyjnych w ciągu [30] dni, z kopii zapasowych z chwilą ich wygaśnięcia (cykl obecnie ≤ 3 dni), chyba że przepis prawa wymaga dalszego przechowywania.
  2. Klucze Danych chronionych są niszczone, co czyni ewentualne pozostałe szyfrogramy nieczytelnymi.
  3. Na żądanie Przetwarzający potwierdza usunięcie na piśmie lub elektronicznie.

§ 11. Audyty (art. 28 ust. 3 lit. h)

  1. Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
  2. Administrator może przeprowadzić audyt lub inspekcję (samodzielnie lub przez upoważnionego audytora związanego tajemnicą), po zawiadomieniu z wyprzedzeniem co najmniej [14 dni], nie częściej niż [raz w roku], chyba że zachodzi uzasadnione podejrzenie naruszenia. Audyt nie może obejmować danych innych klientów ani zagrażać bezpieczeństwu Usługi. [Koszty — do ustalenia.]

§ 12. Odpowiedzialność

Odpowiedzialność stron za szkody wynikłe z naruszenia przepisów o ochronie danych określa art. 82 RODO. [Ewentualne ograniczenia w relacji między stronami — do weryfikacji przez prawnika.]

§ 13. Postanowienia końcowe

  1. W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Kodeks cywilny.
  2. W razie sprzeczności z Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
  3. Zmiany umowy — w trybie § 12 Regulaminu (nowa wersja wymaga akceptacji Właściciela).