Legal Document

Umowa Powierzenia Przetwarzania Danych Osobowych

Data Processing Agreement  /  Szablon — lipiec 2026

Uwaga: Niniejszy dokument jest szablonem opartym na art. 28 RODO. Przed podpisaniem z klientem należy skonsultować go z radcą prawnym. Sekcje oznaczone [DO UZUPEŁNIENIA] wymagają aktualizacji dla każdego klienta indywidualnie.

zawarta dnia __________________

Administrator

[DO UZUPEŁNIENIA: nazwa, adres, NIP, KRS, reprezentant klienta]

Podmiot Przetwarzający

Deeplai P.S.A., ul. Zemborzycka 72, 20-445 Lublin, Polska  |  NIP: PL9462691664  |  KRS: 0000918587

1. Definicje

Obowiązujące przepisy o ochronie danych — wszelkie obowiązujące przepisy prawa dotyczące prywatności, poufności lub bezpieczeństwa Danych Osobowych, w tym RODO oraz, w stosownych przypadkach, przepisy krajowe państw członkowskich UE.

Dane Objęte Umową — Dane Osobowe przekazane Podmiotowi Przetwarzającemu lub przetwarzane przez niego w celu świadczenia Usług.

Incydent Bezpieczeństwa — potwierdzone lub uzasadnione podejrzenie naruszenia ochrony danych skutkującego nieuprawnionym dostępem, ujawnieniem, zmianą lub utratą Danych Objętych Umową.

Podprocesor — podmiot trzeci zaangażowany przez Podmiot Przetwarzający do przetwarzania Danych Objętych Umową.

Usługi — platforma Story of Product świadczona na podstawie odrębnej Umowy Głównej.

2. Związek z Umową Główną

Niniejsza Umowa uzupełnia Umowę Główną i w zakresie ochrony danych osobowych ma przed nią pierwszeństwo. Postanowienia handlowe Umowy Głównej pozostają w mocy, chyba że ich zmiana jest bezpośrednio wymagana dla zapewnienia zgodności z Obowiązującymi przepisami o ochronie danych.

3. Role Stron

Administrator pełni rolę „administratora" w rozumieniu RODO i ponosi odpowiedzialność za legalność podstawy przetwarzania oraz zgodność przekazanych danych z przepisami prawa. Podmiot Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.

4. Szczegóły Przetwarzania

Dozwolone użycie

Podmiot Przetwarzający przetwarza Dane Objęte Umową wyłącznie w celu: tworzenia, edycji, publikacji i przechowywania Cyfrowych Paszportów Produktów (DPP); automatycznej rejestracji paszportów w EU DPP Registry; zapewnienia dostępności i bezpieczeństwa systemu.

Zakazane użycie

Podmiot Przetwarzający nie może sprzedawać Danych Objętych Umową, udostępniać ich do celów reklamowych ani łączyć z innymi zbiorami danych bez zgody Administratora.

Lokalizacja

Usługi świadczone są z infrastruktury hostowanej w regionach Unii Europejskiej. Część podprocesorów działa w USA — szczegóły w Harmonogramie 4.

5. Podprocesory

Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych w Harmonogramie 4. Podmiot Przetwarzający powiadomi o planowanych zmianach z co najmniej 15-dniowym wyprzedzeniem. Administrator może zgłosić uzasadniony sprzeciw w ciągu 10 dni. Podmiot Przetwarzający nakłada na każdego podprocesora obowiązki ochrony danych nie mniej restrykcyjne niż określone w niniejszej Umowie.

6. Prawa Podmiotów Danych

Administrator ponosi wyłączną odpowiedzialność za odpowiadanie na żądania podmiotów danych. Podmiot Przetwarzający zapewni Administratorowi rozsądną pomoc techniczną w terminie umożliwiającym dotrzymanie ustawowych terminów odpowiedzi.

7. Bezpieczeństwo i Audyty

Podmiot Przetwarzający wdraża środki bezpieczeństwa zgodnie z Harmonogramem 2 i art. 32 RODO. Administrator może przeprowadzić audyt nie częściej niż raz w roku z co najmniej 14-dniowym pisemnym wyprzedzeniem. Aktualne certyfikaty SOC 2 lub ISO 27001 mogą zastąpić pełny audyt.

8. Incydenty Bezpieczeństwa

Podmiot Przetwarzający zgłosi każdy Incydent Bezpieczeństwa niezwłocznie, nie później niż w ciągu 24 godzin od jego stwierdzenia, co umożliwia Administratorowi dotrzymanie 72-godzinnego terminu zgłoszenia do organu nadzorczego zgodnie z art. 33 RODO. Kontakt DPO: dpo@deeplai.com.

9. Usunięcie i Zwrot Danych

W ciągu 30 dni od rozwiązania Umowy Głównej Podmiot Przetwarzający zwróci lub trwale usunie Dane Objęte Umową, z zastrzeżeniem że dane DPP przechowywane są przez min. 10 lat od pierwszej rejestracji paszportu (ESPR EU 2024/1781, rozporządzenie w sprawie baterii EU 2023/1542).

10. Czas Obowiązywania

Umowa obowiązuje do czasu trwałego usunięcia wszystkich Danych Objętych Umową przez Podmiot Przetwarzający.

11. Transgraniczne Przekazywanie Danych

Dla transferów danych do USA stosowane są: EU-U.S. Data Privacy Framework (DPF) dla podmiotów z aktywną certyfikacją oraz Standardowe Klauzule Umowne (SCC) jako mechanizm uzupełniający. Szczegóły w Harmonogramie 3.

12. Postanowienia Ogólne

  1. Prawo właściwe: RODO oraz [DO UZUPEŁNIENIA: prawo właściwe dla jurysdykcji Administratora].
  2. Wszelkie zmiany wymagają formy pisemnej lub dokumentowej pod rygorem nieważności.
  3. Strony zobowiązują się do renegocjacji Umowy w razie istotnych zmian Obowiązujących przepisów o ochronie danych.
  4. W przypadku rozbieżności między wersją polską a angielską, rozstrzygająca jest wersja polska.

Podpisy

Administrator Podpis: ______________
Imię i nazwisko: ______________
Stanowisko: ______________
Data: ______________
Podmiot Przetwarzający — Deeplai P.S.A. Podpis: ______________
Imię i nazwisko: ______________
Stanowisko: ______________
Data: ______________

Harmonogram 1 — Szczegóły Przetwarzania

Wypełnić dla każdego klienta
ElementWartość
CelŚwiadczenie usługi platformy Story of Product (DPP SaaS)
CharakterHosting, przechowywanie, przetwarzanie i udostępnianie danych DPP
Organ nadzorczy[DO UZUPEŁNIENIA: organ nadzorczy państwa Administratora, np. UODO dla Polski]

Kategorie danych osobowych

KategoriaPrzykłady
Dane kontaImię, nazwisko, e-mail, hasło (hash)
Dane firmoweEORI, NIP, adres, dane reprezentantów
Dane operatorów DPPImię, nazwisko, rola, kontakt osób wpisanych w paszporcie
Logi dostępuIP, timestamp, akcja użytkownika

Okresy retencji

Typ danychOkres
Dane konta (aktywne)Przez czas trwania umowy
Dane konta (po rozwiązaniu)30 dni, potem usunięcie
Dane DPPMin. 10 lat od pierwszej rejestracji
Logi audytowe[DO UZUPEŁNIENIA]

Harmonogram 2 — Środki Bezpieczeństwa (art. 32 RODO)

ŚrodekOpis
Szyfrowanie w spoczynkuAES-256
Szyfrowanie w transmisjiTLS 1.2+
Kontrola dostępuRBAC, zasada minimalnych uprawnień
Uwierzytelnianie2FA dla kont administratorskich
Izolacja danychIzolacja na poziomie organizacji
Logi audytoweNiezmienne logi operacji na danych
Kopie zapasoweCodzienne, region EU
Ciągłość działaniaPlan BCP/DR, SLA ~99.5% uptime
Fizyczne zabezpieczeniaZapewniane przez AWS

Harmonogram 3 — Środki Uzupełniające dla Transferów do USA

Techniczne: Szyfrowanie TLS 1.2+ w transmisji i AES-256 w spoczynku z zarządzanymi kluczami.

Organizacyjne: Wewnętrzna polityka transferów danych, szkolenia personelu, ścisła kontrola dostępu i zobowiązania do poufności.

Kontraktowe: Podmiot Przetwarzający oświadcza brak backdoorów i zobowiązuje się kwestionować niezgodne z prawem nakazy dostępu do danych.

Harmonogram 4 — Lista Podprocesorów

Uzupełnić regiony
PodmiotSiedzibaRolaLokalizacja danych
Amazon Web Services, Inc.USAInfrastruktura chmurowa, hosting, baza danychEU (uzupełnić region)
Google LLCUSAInfrastruktura, narzędzia deweloperskie[Uzupełnić]
OVH Polska sp. z o.o.PolskaInfrastruktura ITPolska

Data Processing Agreement

Umowa Powierzenia Przetwarzania Danych Osobowych  /  Template — July 2026

Notice: This document is a template based on Article 28 GDPR. It must be reviewed by a qualified lawyer before signing with any client. Sections marked [TO BE COMPLETED] require individual client-specific updates.

entered into on __________________

Controller

[TO BE COMPLETED: client name, address, VAT ID, company registry no., representative]

Processor

Deeplai P.S.A., ul. Zemborzycka 72, 20-445 Lublin, Poland  |  VAT ID: PL9462691664  |  KRS: 0000918587

1. Definitions

Applicable Data Protection Laws — all applicable laws relating to privacy, confidentiality or security of Personal Data, including GDPR and, where applicable, national Member State laws.

Covered Data — Personal Data provided to or processed by Processor to deliver the Services.

Security Incident — confirmed or reasonably suspected personal data breach resulting in unauthorized access, disclosure, alteration, or loss of Covered Data.

Sub-processor — a third party engaged by Processor to process Covered Data.

Services — the Story of Product platform provided under a separate Main Agreement.

2. Relationship with the Main Agreement

This Agreement supplements the Main Agreement and prevails on matters of personal data protection. Commercial terms of the Main Agreement remain unchanged unless amendment is directly required for compliance with Applicable Data Protection Laws.

3. Role of the Parties

Controller acts as "controller" under GDPR and is responsible for the lawfulness of processing. Processor processes data solely on documented instructions from the Controller.

4. Details of Processing

Permitted Use

Processor processes Covered Data only to: create, edit, publish and store Digital Product Passports (DPP); automatically register passports in the EU DPP Registry; ensure system availability and security.

Prohibited Use

Processor may not sell Covered Data, share it for advertising, or combine it with other data sources without Controller's authorisation.

Location

Services are delivered from EU-region infrastructure. Some sub-processors operate in the US — see Schedule 4.

5. Sub-processors

Controller grants general authorisation to engage sub-processors listed in Schedule 4. Processor will notify Controller of intended changes with at least 15 days' prior notice. Controller may raise a reasoned objection within 10 days. Processor imposes on each sub-processor data protection obligations no less restrictive than those in this Agreement.

6. Data Subject Rights

Controller bears sole responsibility for responding to data subject requests. Processor will provide reasonable technical assistance within a timeframe enabling statutory compliance.

7. Security and Audits

Processor implements security measures per Schedule 2 and Article 32 GDPR. Controller may audit no more than once per year with at least 14 days' written notice. Current SOC 2 or ISO 27001 certifications may satisfy audit requirements.

8. Security Incidents

Processor shall notify Controller of any Security Incident without undue delay and no later than 24 hours after becoming aware, enabling Controller to meet the 72-hour Article 33 GDPR supervisory authority notification deadline. DPO contact: dpo@deeplai.com.

9. Deletion and Return

Within 30 days of termination of the Main Agreement, Processor shall return or permanently delete Covered Data, subject to DPP data being retained for at least 10 years from first passport registration (ESPR EU 2024/1781, Battery Regulation EU 2023/1542).

10. Contract Period

This Agreement remains in effect until all Covered Data has been permanently deleted by the Processor.

11. International Data Transfers

For transfers to the US: EU-U.S. Data Privacy Framework (DPF) for certified entities and Standard Contractual Clauses (SCCs) as a supplementary mechanism. Details in Schedule 3.

12. General Provisions

  1. Governing law: GDPR and [TO BE COMPLETED: applicable law for Controller's jurisdiction].
  2. All amendments require written or documentary form under pain of nullity.
  3. Parties undertake to renegotiate this Agreement upon material changes to Applicable Data Protection Laws.
  4. In case of discrepancy between the Polish and English versions, the Polish version shall prevail.

Signatures

Controller Signature: ______________
Name: ______________
Position: ______________
Date: ______________
Processor — Deeplai P.S.A. Signature: ______________
Name: ______________
Position: ______________
Date: ______________

Schedule 1 — Processing Details

Complete per client
ElementValue
PurposeProvision of the Story of Product platform service (DPP SaaS)
NatureHosting, storage, processing and provision of access to DPP data
Supervisory authority[TO BE COMPLETED: authority in Controller's Member State, e.g. UODO for Poland, BfDI for Germany]

Data categories

CategoryExamples
Account dataName, surname, e-mail, password (hash)
Company dataEORI, VAT ID, address, representative data
DPP operator dataName, role, contact of persons named in passports
Access logsIP, timestamp, user action

Retention periods

Data typePeriod
Account data (active)Duration of contract
Account data (post-termination)30 days, then deletion
DPP dataMin. 10 years from first registration
Audit logs[TO BE COMPLETED]

Schedule 2 — Security Measures (Article 32 GDPR)

MeasureDescription
Encryption at restAES-256
Encryption in transitTLS 1.2+
Access controlRBAC, least privilege principle
Authentication2FA for admin accounts
Data isolationOrganisation-level isolation
Audit logsImmutable data operation logs
BackupsDaily, EU region
Business continuityBCP/DR plan, SLA ~99.5% uptime
Physical securityProvided by AWS

Schedule 3 — Supplementary Measures for US Transfers

Technical: TLS 1.2+ transport encryption and AES-256 at rest with managed keys.

Organisational: Internal data transfer policies, staff training, strict access controls and confidentiality obligations.

Contractual: Processor declares no backdoors are installed and will challenge unlawful access orders.

Schedule 4 — Sub-processor List

Complete regions
EntityLocationRoleData location
Amazon Web Services, Inc.USACloud infrastructure, hosting, databaseEU (specify region)
Google LLCUSAInfrastructure, development tools[Specify]
OVH Polska sp. z o.o.PolandIT infrastructurePoland