D&D Audit

⚠ PROJEKT — nie jest prawnie wiążącym, zweryfikowanym dokumentem

To jest projekt do dyskusji i negocjacji, a nie dokument ostatecznie zweryfikowany przez prawnika lub inspektora ochrony danych. Został przygotowany na podstawie publicznie znanych wymogów art. 28 RODO, ale nie zastępuje indywidualnej porady prawnej. Prosimy przed podpisaniem przekazać ten projekt do weryfikacji swojemu inspektorowi ochrony danych (IOD) lub kancelarii specjalizującej się w prawie ochrony danych — w szczególności w odniesieniu do konkretnej sytuacji przetwarzania danych, kategorii osób, których dane dotyczą, oraz ewentualnych wymogów branżowych.

Prywatność

Umowa powierzenia przetwarzania danych (UPD) — projekt

§1 Przedmiot i zakres

Niniejsza umowa powierzenia przetwarzania danych (UPD) reguluje, na podstawie art. 28 RODO, przetwarzanie danych osobowych realizowane przez UAB NVGroup ("Podmiot przetwarzający") na zlecenie klienta ("Administratora") w związku z korzystaniem z usług D&D Audit (demurrit.eu) i/lub Cargo Intelligence (cargo.demurrit.eu). Przedmiotem przetwarzania są w szczególności dane z przesłanych dokumentów przewozowych (listy CMR, listy przewozowe SMGS/CIM, paragony paliwowe, B/L, faktury D&D) oraz dane kontaktowe osób wskazanych przez klienta.

§2 Miejsce przetwarzania danych

Podstawowe przetwarzanie i przechowywanie danych aplikacji (przesłanych dokumentów, wyodrębnionych danych, kont klientów) odbywa się wyłącznie na serwerze w Republice Federalnej Niemiec (centrum danych w Norymberdze, operator netcup GmbH — zob. rejestr podprocesorów poniżej).

Ważna uwaga dla pełności obrazu: Trzy ograniczone procesy pomocnicze opuszczają ten serwer:

(1) Wysyłka wiadomości transakcyjnych e-mail (np. PDF faktur) oraz zautomatyzowane kopie zapasowe odbywają się za pośrednictwem infrastruktury Proton AG, zarejestrowanej w Szwajcarii. Szwajcaria posiada decyzję Komisji Europejskiej o odpowiednim stopniu ochrony na podstawie art. 45 RODO — przekazywanie danych tam jest traktowane jako równoważne UE/EOG i nie wymaga dodatkowych standardowych klauzul umownych (SCC).

(2) Do automatycznego wyodrębniania danych z przesłanych dokumentów (rozpoznawanie tekstu oparte na AI) treść dokumentu jest przekazywana do Anthropic PBC, zarejestrowanej w USA. USA nie posiadają ogólnej decyzji o odpowiednim stopniu ochrony; przekazanie opiera się na standardowych klauzulach umownych UE (art. 46 RODO), które są częścią warunków przetwarzania danych Anthropic. Według własnej deklaracji Anthropic nie wykorzystuje przekazanej treści do trenowania swoich modeli AI. Szczegóły w §3.

§3 Rejestr podprocesorów (zatwierdzeni podprocesorzy)

Podprocesor Lokalizacja Cel
netcup GmbH Zarejestrowana: Karlsruhe, DE
Centrum danych: Norymberga, DE
Hosting serwera, infrastruktura (aplikacja + baza danych)
Proton AG Genewa, Szwajcaria
(decyzja o adekwatności wg art. 45 RODO)
Wysyłka wiadomości transakcyjnych e-mail; przechowywanie zaszyfrowanych kopii zapasowych
Anthropic PBC San Francisco, USA
(standardowe klauzule umowne wg art. 46 RODO)
Wyodrębnianie danych z przesłanych dokumentów w oparciu o AI

Podmiot przetwarzający zobowiązuje się informować Administratora o każdej zamierzonej zmianie dotyczącej zaangażowania lub zastąpienia dalszych podprocesorów, aby Administrator miał możliwość wniesienia sprzeciwu wobec takich zmian.

§4 Środki techniczne i organizacyjne

Poniższe środki są rzeczywiście wdrożone w momencie sporządzenia niniejszego dokumentu (2026-09-01). Jest to uczciwa, zweryfikowana lista — nie lista marketingowa:

Przejrzysta uwaga dotycząca ograniczeń: Szyfrowanie bazy danych w spoczynku (at-rest, np. pełne szyfrowanie dysku na poziomie blokowym) nie jest obecnie odrębnie zweryfikowane i powinno zostać wyjaśnione z dostawcą przed podpisaniem umowy lub w ramach technicznego due diligence. Podobnie obecnie nie działa odrębny firewall sieciowy/system wykrywania włamań na poziomie systemu operacyjnego (ochrona dostępu opiera się obecnie na uwierzytelnianiu kluczem SSH i warstwie aplikacji). Wskazujemy to celowo, a nie przemilczamy — inspektor ochrony danych właśnie o to zapyta.

§5 Okres przechowywania i usuwanie

Oryginalne pliki dokumentów (faktury, listy przewozowe, paragony) są automatycznie i nieodwracalnie usuwane z dysku po 12 miesiącach od przesłania (hard delete). Wyodrębnione z nich dane strukturalne (np. kwoty, daty, strony) pozostają w bazie danych tak długo, jak aktywna jest umowa z klientem, ponieważ stanowią podstawę raportów i dowodów. Faktury i pisma reklamacyjne wystawiane przez samą Demurrit podlegają innym, ustawowym okresom przechowywania (prawo handlowe/podatkowe) i nie są automatycznie usuwane.

§6 Kontakt

W przypadku pytań dotyczących tego projektu, uzgodnienia indywidualnej UPD lub pytań ze strony inspektora ochrony danych: info@demurrit.eu. UAB NVGroup, Litwa.

⚠ Przypomnienie

Ten projekt nie zastępuje porady prawnej. Przed podpisaniem należy przekazać go do weryfikacji swojemu inspektorowi ochrony danych lub prawnikowi — w szczególności §3 (podprocesorzy) i §4 (środki techniczne i organizacyjne), ponieważ te informacje muszą dokładnie odpowiadać rzeczywistej sytuacji technicznej.