Umowa Powierzenia Przetwarzania Danych Osobowych
Data Processing Agreement / Szablon — lipiec 2026
zawarta dnia __________________
Administrator
[DO UZUPEŁNIENIA: nazwa, adres, NIP, KRS, reprezentant klienta]
Podmiot Przetwarzający
Deeplai P.S.A., ul. Zemborzycka 72, 20-445 Lublin, Polska | NIP: PL9462691664 | KRS: 0000918587
1. Definicje
Obowiązujące przepisy o ochronie danych — wszelkie obowiązujące przepisy prawa dotyczące prywatności, poufności lub bezpieczeństwa Danych Osobowych, w tym RODO oraz, w stosownych przypadkach, przepisy krajowe państw członkowskich UE.
Dane Objęte Umową — Dane Osobowe przekazane Podmiotowi Przetwarzającemu lub przetwarzane przez niego w celu świadczenia Usług.
Incydent Bezpieczeństwa — potwierdzone lub uzasadnione podejrzenie naruszenia ochrony danych skutkującego nieuprawnionym dostępem, ujawnieniem, zmianą lub utratą Danych Objętych Umową.
Podprocesor — podmiot trzeci zaangażowany przez Podmiot Przetwarzający do przetwarzania Danych Objętych Umową.
Usługi — platforma Story of Product świadczona na podstawie odrębnej Umowy Głównej.
2. Związek z Umową Główną
Niniejsza Umowa uzupełnia Umowę Główną i w zakresie ochrony danych osobowych ma przed nią pierwszeństwo. Postanowienia handlowe Umowy Głównej pozostają w mocy, chyba że ich zmiana jest bezpośrednio wymagana dla zapewnienia zgodności z Obowiązującymi przepisami o ochronie danych.
3. Role Stron
Administrator pełni rolę „administratora" w rozumieniu RODO i ponosi odpowiedzialność za legalność podstawy przetwarzania oraz zgodność przekazanych danych z przepisami prawa. Podmiot Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
4. Szczegóły Przetwarzania
Dozwolone użycie
Podmiot Przetwarzający przetwarza Dane Objęte Umową wyłącznie w celu: tworzenia, edycji, publikacji i przechowywania Cyfrowych Paszportów Produktów (DPP); automatycznej rejestracji paszportów w EU DPP Registry; zapewnienia dostępności i bezpieczeństwa systemu.
Zakazane użycie
Podmiot Przetwarzający nie może sprzedawać Danych Objętych Umową, udostępniać ich do celów reklamowych ani łączyć z innymi zbiorami danych bez zgody Administratora.
Lokalizacja
Usługi świadczone są z infrastruktury hostowanej w regionach Unii Europejskiej. Część podprocesorów działa w USA — szczegóły w Harmonogramie 4.
5. Podprocesory
Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych w Harmonogramie 4. Podmiot Przetwarzający powiadomi o planowanych zmianach z co najmniej 15-dniowym wyprzedzeniem. Administrator może zgłosić uzasadniony sprzeciw w ciągu 10 dni. Podmiot Przetwarzający nakłada na każdego podprocesora obowiązki ochrony danych nie mniej restrykcyjne niż określone w niniejszej Umowie.
6. Prawa Podmiotów Danych
Administrator ponosi wyłączną odpowiedzialność za odpowiadanie na żądania podmiotów danych. Podmiot Przetwarzający zapewni Administratorowi rozsądną pomoc techniczną w terminie umożliwiającym dotrzymanie ustawowych terminów odpowiedzi.
7. Bezpieczeństwo i Audyty
Podmiot Przetwarzający wdraża środki bezpieczeństwa zgodnie z Harmonogramem 2 i art. 32 RODO. Administrator może przeprowadzić audyt nie częściej niż raz w roku z co najmniej 14-dniowym pisemnym wyprzedzeniem. Aktualne certyfikaty SOC 2 lub ISO 27001 mogą zastąpić pełny audyt.
8. Incydenty Bezpieczeństwa
Podmiot Przetwarzający zgłosi każdy Incydent Bezpieczeństwa niezwłocznie, nie później niż w ciągu 24 godzin od jego stwierdzenia, co umożliwia Administratorowi dotrzymanie 72-godzinnego terminu zgłoszenia do organu nadzorczego zgodnie z art. 33 RODO. Kontakt DPO: dpo@deeplai.com.
9. Usunięcie i Zwrot Danych
W ciągu 30 dni od rozwiązania Umowy Głównej Podmiot Przetwarzający zwróci lub trwale usunie Dane Objęte Umową, z zastrzeżeniem że dane DPP przechowywane są przez min. 10 lat od pierwszej rejestracji paszportu (ESPR EU 2024/1781, rozporządzenie w sprawie baterii EU 2023/1542).
10. Czas Obowiązywania
Umowa obowiązuje do czasu trwałego usunięcia wszystkich Danych Objętych Umową przez Podmiot Przetwarzający.
11. Transgraniczne Przekazywanie Danych
Dla transferów danych do USA stosowane są: EU-U.S. Data Privacy Framework (DPF) dla podmiotów z aktywną certyfikacją oraz Standardowe Klauzule Umowne (SCC) jako mechanizm uzupełniający. Szczegóły w Harmonogramie 3.
12. Postanowienia Ogólne
- Prawo właściwe: RODO oraz [DO UZUPEŁNIENIA: prawo właściwe dla jurysdykcji Administratora].
- Wszelkie zmiany wymagają formy pisemnej lub dokumentowej pod rygorem nieważności.
- Strony zobowiązują się do renegocjacji Umowy w razie istotnych zmian Obowiązujących przepisów o ochronie danych.
- W przypadku rozbieżności między wersją polską a angielską, rozstrzygająca jest wersja polska.
Podpisy
Imię i nazwisko: ______________
Stanowisko: ______________
Data: ______________
Imię i nazwisko: ______________
Stanowisko: ______________
Data: ______________
Harmonogram 1 — Szczegóły Przetwarzania
Wypełnić dla każdego klienta| Element | Wartość |
|---|---|
| Cel | Świadczenie usługi platformy Story of Product (DPP SaaS) |
| Charakter | Hosting, przechowywanie, przetwarzanie i udostępnianie danych DPP |
| Organ nadzorczy | [DO UZUPEŁNIENIA: organ nadzorczy państwa Administratora, np. UODO dla Polski] |
Kategorie danych osobowych
| Kategoria | Przykłady |
|---|---|
| Dane konta | Imię, nazwisko, e-mail, hasło (hash) |
| Dane firmowe | EORI, NIP, adres, dane reprezentantów |
| Dane operatorów DPP | Imię, nazwisko, rola, kontakt osób wpisanych w paszporcie |
| Logi dostępu | IP, timestamp, akcja użytkownika |
Okresy retencji
| Typ danych | Okres |
|---|---|
| Dane konta (aktywne) | Przez czas trwania umowy |
| Dane konta (po rozwiązaniu) | 30 dni, potem usunięcie |
| Dane DPP | Min. 10 lat od pierwszej rejestracji |
| Logi audytowe | [DO UZUPEŁNIENIA] |
Harmonogram 2 — Środki Bezpieczeństwa (art. 32 RODO)
| Środek | Opis |
|---|---|
| Szyfrowanie w spoczynku | AES-256 |
| Szyfrowanie w transmisji | TLS 1.2+ |
| Kontrola dostępu | RBAC, zasada minimalnych uprawnień |
| Uwierzytelnianie | 2FA dla kont administratorskich |
| Izolacja danych | Izolacja na poziomie organizacji |
| Logi audytowe | Niezmienne logi operacji na danych |
| Kopie zapasowe | Codzienne, region EU |
| Ciągłość działania | Plan BCP/DR, SLA ~99.5% uptime |
| Fizyczne zabezpieczenia | Zapewniane przez AWS |
Harmonogram 3 — Środki Uzupełniające dla Transferów do USA
Techniczne: Szyfrowanie TLS 1.2+ w transmisji i AES-256 w spoczynku z zarządzanymi kluczami.
Organizacyjne: Wewnętrzna polityka transferów danych, szkolenia personelu, ścisła kontrola dostępu i zobowiązania do poufności.
Kontraktowe: Podmiot Przetwarzający oświadcza brak backdoorów i zobowiązuje się kwestionować niezgodne z prawem nakazy dostępu do danych.
Harmonogram 4 — Lista Podprocesorów
Uzupełnić regiony| Podmiot | Siedziba | Rola | Lokalizacja danych |
|---|---|---|---|
| Amazon Web Services, Inc. | USA | Infrastruktura chmurowa, hosting, baza danych | EU (uzupełnić region) |
| Google LLC | USA | Infrastruktura, narzędzia deweloperskie | [Uzupełnić] |
| OVH Polska sp. z o.o. | Polska | Infrastruktura IT | Polska |
Data Processing Agreement
Umowa Powierzenia Przetwarzania Danych Osobowych / Template — July 2026
entered into on __________________
Controller
[TO BE COMPLETED: client name, address, VAT ID, company registry no., representative]
Processor
Deeplai P.S.A., ul. Zemborzycka 72, 20-445 Lublin, Poland | VAT ID: PL9462691664 | KRS: 0000918587
1. Definitions
Applicable Data Protection Laws — all applicable laws relating to privacy, confidentiality or security of Personal Data, including GDPR and, where applicable, national Member State laws.
Covered Data — Personal Data provided to or processed by Processor to deliver the Services.
Security Incident — confirmed or reasonably suspected personal data breach resulting in unauthorized access, disclosure, alteration, or loss of Covered Data.
Sub-processor — a third party engaged by Processor to process Covered Data.
Services — the Story of Product platform provided under a separate Main Agreement.
2. Relationship with the Main Agreement
This Agreement supplements the Main Agreement and prevails on matters of personal data protection. Commercial terms of the Main Agreement remain unchanged unless amendment is directly required for compliance with Applicable Data Protection Laws.
3. Role of the Parties
Controller acts as "controller" under GDPR and is responsible for the lawfulness of processing. Processor processes data solely on documented instructions from the Controller.
4. Details of Processing
Permitted Use
Processor processes Covered Data only to: create, edit, publish and store Digital Product Passports (DPP); automatically register passports in the EU DPP Registry; ensure system availability and security.
Prohibited Use
Processor may not sell Covered Data, share it for advertising, or combine it with other data sources without Controller's authorisation.
Location
Services are delivered from EU-region infrastructure. Some sub-processors operate in the US — see Schedule 4.
5. Sub-processors
Controller grants general authorisation to engage sub-processors listed in Schedule 4. Processor will notify Controller of intended changes with at least 15 days' prior notice. Controller may raise a reasoned objection within 10 days. Processor imposes on each sub-processor data protection obligations no less restrictive than those in this Agreement.
6. Data Subject Rights
Controller bears sole responsibility for responding to data subject requests. Processor will provide reasonable technical assistance within a timeframe enabling statutory compliance.
7. Security and Audits
Processor implements security measures per Schedule 2 and Article 32 GDPR. Controller may audit no more than once per year with at least 14 days' written notice. Current SOC 2 or ISO 27001 certifications may satisfy audit requirements.
8. Security Incidents
Processor shall notify Controller of any Security Incident without undue delay and no later than 24 hours after becoming aware, enabling Controller to meet the 72-hour Article 33 GDPR supervisory authority notification deadline. DPO contact: dpo@deeplai.com.
9. Deletion and Return
Within 30 days of termination of the Main Agreement, Processor shall return or permanently delete Covered Data, subject to DPP data being retained for at least 10 years from first passport registration (ESPR EU 2024/1781, Battery Regulation EU 2023/1542).
10. Contract Period
This Agreement remains in effect until all Covered Data has been permanently deleted by the Processor.
11. International Data Transfers
For transfers to the US: EU-U.S. Data Privacy Framework (DPF) for certified entities and Standard Contractual Clauses (SCCs) as a supplementary mechanism. Details in Schedule 3.
12. General Provisions
- Governing law: GDPR and [TO BE COMPLETED: applicable law for Controller's jurisdiction].
- All amendments require written or documentary form under pain of nullity.
- Parties undertake to renegotiate this Agreement upon material changes to Applicable Data Protection Laws.
- In case of discrepancy between the Polish and English versions, the Polish version shall prevail.
Signatures
Name: ______________
Position: ______________
Date: ______________
Name: ______________
Position: ______________
Date: ______________
Schedule 1 — Processing Details
Complete per client| Element | Value |
|---|---|
| Purpose | Provision of the Story of Product platform service (DPP SaaS) |
| Nature | Hosting, storage, processing and provision of access to DPP data |
| Supervisory authority | [TO BE COMPLETED: authority in Controller's Member State, e.g. UODO for Poland, BfDI for Germany] |
Data categories
| Category | Examples |
|---|---|
| Account data | Name, surname, e-mail, password (hash) |
| Company data | EORI, VAT ID, address, representative data |
| DPP operator data | Name, role, contact of persons named in passports |
| Access logs | IP, timestamp, user action |
Retention periods
| Data type | Period |
|---|---|
| Account data (active) | Duration of contract |
| Account data (post-termination) | 30 days, then deletion |
| DPP data | Min. 10 years from first registration |
| Audit logs | [TO BE COMPLETED] |
Schedule 2 — Security Measures (Article 32 GDPR)
| Measure | Description |
|---|---|
| Encryption at rest | AES-256 |
| Encryption in transit | TLS 1.2+ |
| Access control | RBAC, least privilege principle |
| Authentication | 2FA for admin accounts |
| Data isolation | Organisation-level isolation |
| Audit logs | Immutable data operation logs |
| Backups | Daily, EU region |
| Business continuity | BCP/DR plan, SLA ~99.5% uptime |
| Physical security | Provided by AWS |
Schedule 3 — Supplementary Measures for US Transfers
Technical: TLS 1.2+ transport encryption and AES-256 at rest with managed keys.
Organisational: Internal data transfer policies, staff training, strict access controls and confidentiality obligations.
Contractual: Processor declares no backdoors are installed and will challenge unlawful access orders.
Schedule 4 — Sub-processor List
Complete regions| Entity | Location | Role | Data location |
|---|---|---|---|
| Amazon Web Services, Inc. | USA | Cloud infrastructure, hosting, database | EU (specify region) |
| Google LLC | USA | Infrastructure, development tools | [Specify] |
| OVH Polska sp. z o.o. | Poland | IT infrastructure | Poland |