Umowa powierzenia przetwarzania danych (UPD)
§1 Przedmiot, czas trwania i cel
Niniejsza Umowa powierzenia przetwarzania danych (UPD) reguluje, zgodnie z art. 28 RODO, przetwarzanie danych osobowych, którego UAB NVGroup ("Podmiot przetwarzający") dokonuje na zlecenie klienta ("Administratora") w związku z korzystaniem z usługi demurrit.eu (dalej — Usługa).
Cel przetwarzania — świadczenie Usługi: wyodrębnianie danych z dokumentów transportowych i celnych, weryfikacja faktur/deklaracji oraz sporządzanie związanych z tym raportów/roszczeń na rzecz Administratora.
Czas trwania przetwarzania — niniejsza UPD obowiązuje przez cały okres obowiązywania podstawowej umowy o świadczenie usług między Administratorem a Podmiotem przetwarzającym. Po zakończeniu umowy podstawowej stosuje się §7 (Zwrot i usunięcie danych po zakończeniu umowy).
Kategorie osób, których dane dotyczą — pracownicy Administratora i użytkownicy portalu klienta (imię i nazwisko, e-mail, rola w organizacji); oraz osoby trzecie, których dane znajdują się w treści dokumentów przesyłanych przez Administratora (np. kierowcy, osoby kontaktowe, odbiorcy).
Kategorie danych osobowych — dane kontaktowe (imię i nazwisko, e-mail, telefon), dane związane z dokumentami transportowymi/celnymi (numer rejestracyjny pojazdu, imię i nazwisko kierowcy, adresy, podpisy na dokumentach) oraz dane dotyczące korzystania z konta (czas logowania, dziennik czynności).
§2 Miejsce przetwarzania danych
Całe podstawowe przetwarzanie i przechowywanie danych w ramach Usługi odbywa się wyłącznie na terenie UE/EOG: serwer aplikacji i baza danych — w centrum danych netcup GmbH w Norymberdze, w Niemczech; przechowywanie dokumentów — w centrum danych Hetzner Online GmbH, również w Norymberdze; kopie zapasowe — w centrum danych Akenes SA (Exoscale) w Wiedniu, w Austrii.
Przekazanie danych poza EOG następuje w dwóch przypadkach: (1) w celu zautomatyzowanego wyodrębniania danych z dokumentów, których nie można przetworzyć w sposób deterministyczny w infrastrukturze UE (zob. rozdział 6.1 Polityki prywatności — przetwarzanie warstwowe, większość dokumentów NIGDY nie opuszcza UE), treść jest przekazywana Anthropic PBC, zarejestrowanej w USA; (2) w celu wysyłania wiadomości e-mail (faktur, linków logowania, przypomnień) — za pośrednictwem Proton AG, zarejestrowanej w Szwajcarii.
USA nie posiadają ogólnej decyzji stwierdzającej odpowiedni stopień ochrony; przekazanie do Anthropic PBC opiera się na standardowych klauzulach umownych UE (art. 46 RODO), które stanowią część warunków przetwarzania danych Anthropic. Wobec Szwajcarii stosuje się decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony (art. 45 RODO) — przekazanie do Proton AG nie wymaga dodatkowych zabezpieczeń.
§3 Lista podmiotów dalej przetwarzających (zatwierdzonych podmiotów przetwarzających)
| Podmiot dalej przetwarzający | Lokalizacja | Cel |
|---|---|---|
| netcup GmbH | Zarejestrowany: Karlsruhe, DE<br>Centrum danych: Norymberga, DE | Hosting serwera, aplikacja + baza danych |
| Hetzner Online GmbH | Norymberga, DE | Przechowywanie dokumentów (zgodne z S3) |
| Akenes SA (Exoscale) | Zarejestrowany: Szwajcaria<br>Centrum danych: Wiedeń, AT (decyzja o odpowiednim stopniu ochrony dla Szwajcarii na podstawie art. 45 RODO) | Zaszyfrowane kopie zapasowe |
| Anthropic PBC | San Francisco, USA (standardowe klauzule umowne na podstawie art. 46 RODO) | Wyodrębnianie danych oparte na SI z dokumentów, których nie można przetworzyć w sposób deterministyczny |
| Proton AG | Szwajcaria (decyzja o odpowiednim stopniu ochrony na podstawie art. 45 RODO) | Wysyłka wiadomości e-mail (faktury, linki logowania, przypomnienia) |
Niniejszą UPD Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z wymienionych powyżej podmiotów dalej przetwarzających. Podmiot przetwarzający zobowiązuje się informować Administratora o każdej planowanej zmianie związanej z zaangażowaniem lub zmianą podmiotu dalej przetwarzającego nie później niż 30 dni kalendarzowych z wyprzedzeniem (zob. rozdział 7 Polityki prywatności), aby Administrator miał możliwość zgłoszenia w ciągu 15 dni uzasadnionego sprzeciwu. Jeżeli taki sprzeciw zostanie zgłoszony, a strony nie uzgodnią alternatywy w rozsądnym terminie, każda ze stron ma prawo rozwiązać umowę podstawową w zakresie części Usługi wymagającej zakwestionowanego podmiotu dalej przetwarzającego.
§4 Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora (w tym polecenia dotyczące przekazywania danych osobowych do państwa trzeciego), chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego — w takim przypadku Podmiot przetwarzający informuje Administratora o takim wymogu prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny;
- zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się na piśmie do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi poufności;
- podjąć środki techniczne i organizacyjne wskazane w §6, zgodnie z art. 32 RODO;
- przestrzegać warunków korzystania z podmiotów dalej przetwarzających określonych w §3;
- uwzględniając charakter przetwarzania, pomagać Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązaniu się z obowiązku odpowiadania na żądania wykonania praw osób, których dane dotyczą (rozdział III RODO);
- pomagać Administratorowi w zapewnieniu przestrzegania obowiązków wynikających z art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje), uwzględniając charakter przetwarzania oraz informacje dostępne Podmiotowi przetwarzającemu;
- zgodnie z wyborem Administratora, po zakończeniu świadczenia usług związanych z przetwarzaniem, usunąć wszystkie dane osobowe lub zwrócić je Administratorowi oraz usunąć istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych (zob. §7);
- udostępnić Administratorowi wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w art. 28 RODO oraz umożliwić i wspierać audyty, w tym inspekcje, przeprowadzane przez Administratora lub upoważnionego przez niego audytora (zob. §5).
§5 Prawo do audytu
Administrator ma prawo, po pisemnym powiadomieniu z co najmniej 20-dniowym wyprzedzeniem (w dniach roboczych), nie częściej niż raz w roku kalendarzowym (z wyjątkiem sytuacji, gdy audyt przeprowadzany jest z uzasadnionego podejrzenia naruszenia — wówczas termin uprzedniego powiadomienia nie ma zastosowania), zażądać od Podmiotu przetwarzającego dokumentów potwierdzających zgodność z niniejszą UPD oraz art. 28 RODO. Audyt przeprowadza się w zwykłych godzinach pracy, bez nieuzasadnionego zakłócania działalności Podmiotu przetwarzającego, a uzasadnione koszty związane z konkretnym audytem ponosi Administrator, z wyjątkiem sytuacji, gdy audyt ujawni faktyczne naruszenie RODO lub niniejszej UPD.
§6 Środki techniczne i organizacyjne (ŚTO)
Poniższe środki są na dzień sporządzenia niniejszego dokumentu (2026-09-06) faktycznie wdrożone i zweryfikowane — jest to uczciwa lista, a nie forma marketingowa:
- Szyfrowanie podczas przesyłania: cały ruch przez TLS (Let's Encrypt, automatycznie odnawiany certyfikat).
- Izolacja bazy danych: rozdzielenie organizacji na poziomie bazy danych (row-level security z FORCE), stosowane do KAŻDEJ tabeli zawierającej dane organizacji — zweryfikowane testami automatycznymi.
- Kontrola dostępu do serwera: wyłącznie uwierzytelnianie kluczem SSH (logowanie hasłem wyłączone), logowanie jako root wyłączone, zapora sieciowa (ufw) zezwala tylko na niezbędne porty (22/80/443), automatyczne aktualizacje bezpieczeństwa.
- Ochrona repozytorium dokumentów: przesłane oryginalne dokumenty są przechowywane z wersjonowaniem i blokadą obiektów (Object Lock, w trybie Governance) — potwierdzone rzeczywistym testem, że nawet klucz administracyjny nie może trwale usunąć przechowywanej wersji bez dodatkowego zezwolenia.
- Kopie zapasowe: codzienne, automatyczne, przechowywane u INNEGO dostawcy niż infrastruktura produkcyjna, przy użyciu kluczy bez uprawnień do usuwania. Rzeczywiście zweryfikowana procedura odtwarzania na niezależnym serwerze.
- Dziennik dostępu: dziennik zmian statusu każdego dokumentu (append-only, wyłącznie do zapisu i odczytu na potrzeby dostępu aplikacji).
Szczegółowy opis środków technicznych i organizacyjnych, w tym ich obecnych ograniczeń, jest udostępniany zespołowi ds. bezpieczeństwa kupującego lub inspektorowi ochrony danych na żądanie: privacy@demurrit.eu.
§7 Okres przechowywania, usuwanie i zwrot danych po zakończeniu umowy
Okresy dla bieżącego przetwarzania zostały określone w rozdziale 9 Polityki prywatności (24 miesiące dla oryginałów dokumentów, 40 miesięcy dla dokumentów celnych itd.) — niniejsza UPD ich nie duplikuje, lecz odsyła do tego samego źródła, aby oba dokumenty nie mogły z czasem się rozejść.
Niezależnie od powyższych terminów, po zakończeniu umowy podstawowej między Administratorem a Podmiotem przetwarzającym, Podmiot przetwarzający, w ciągu 30 dni od żądania Administratora, usuwa lub (jeśli Administrator tego zażąda) zwraca wszystkie pozostałe dane osobowe oraz usuwa istniejące kopie — z wyjątkiem danych, których przechowywanie przez dłuższy okres nakazuje prawo Unii lub prawo państwa członkowskiego (np. przepisy o rachunkowości, Konwencja CMR lub unijny kodeks celny); w takim przypadku dane są przechowywane wyłącznie tak długo, jak wymaga tego ta podstawa prawna, i nie są przetwarzane w żadnym innym celu.
§8 Zgłaszanie naruszeń ochrony danych osobowych
Podmiot przetwarzający, który dowiedział się o naruszeniu ochrony danych osobowych dotyczącym danych przetwarzanych na podstawie niniejszej UPD, zgłasza to Administratorowi bez zbędnej zwłoki, nie później jednak niż w ciągu 48 godzin od powzięcia wiadomości, pocztą elektroniczną na adres wskazany przez Administratora na jego koncie lub w umowie. Zgłoszenie zawiera, w miarę możliwości, opis charakteru naruszenia, jego prawdopodobnych skutków oraz środków podjętych lub proponowanych w celu usunięcia naruszenia lub złagodzenia jego ewentualnych negatywnych skutków. Termin ten został ustalony tak, aby Administrator dysponował realnym czasem na wypełnienie własnego 72-godzinnego obowiązku zgłoszenia naruszenia organowi nadzorczemu na podstawie art. 33 RODO.
§9 Odpowiedzialność
Każda ze stron odpowiada za szkodę wyrządzoną w wyniku własnego naruszenia RODO lub niniejszej UPD, zgodnie z art. 82 RODO oraz właściwym prawem krajowym. Ograniczenia odpowiedzialności uzgodnione między stronami (jeżeli przewidziano je w podstawowej umowie o świadczenie usług) mają zastosowanie również do niniejszej UPD, z wyjątkiem przypadków, w których takie ograniczenia są zabronione przez bezwzględnie obowiązujące przepisy RODO.
§10 Prawo właściwe i rozstrzyganie sporów
Niniejsza UPD podlega prawu Republiki Litewskiej. Spory wynikające z niniejszej UPD lub z nią związane rozstrzygane są w drodze negocjacji, a w przypadku braku porozumienia — przez właściwy sąd Republiki Litewskiej właściwy dla siedziby Podmiotu przetwarzającego.
§11 Kontakt
W sprawach dotyczących niniejszej UPD, indywidualnego uzgodnienia lub pytań ze strony Państwa inspektora ochrony danych: privacy@demurrit.eu. UAB NVGroup, Litwa (dane rejestrowe — zob. rozdział 1 Polityki prywatności).