Dokumenty
Umowa powierzenia przetwarzania danych osobowych
Załącznik nr 1 do Regulaminu. Zawierana razem z Umową, bez osobnego podpisu.
Ostatnia aktualizacja: 25 września 2026
§ 1. Postanowienia ogólne
- Umowa powierzenia („Umowa Powierzenia”) jest umową, o której mowa w art. 28 rozporządzenia (UE) 2016/679 („RODO”), zawartą między Klientem jako administratorem („Administrator”) a Pragmile Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Aleje Jerozolimskie 92, 00-807 Warszawa, KRS 0000505278, NIP 1132875316, jako podmiotem przetwarzającym („Procesor”).
- Umowa Powierzenia zostaje zawarta z chwilą zawarcia Umowy, przez akceptację Regulaminu, i obowiązuje przez czas przetwarzania danych osobowych przez Procesora w związku z Umową. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
- W sprawach ochrony danych osobowych Umowa Powierzenia ma pierwszeństwo przed Regulaminem, z wyjątkiem odpowiedzialności, do której stosuje się § 9.
§ 2. Przedmiot, charakter, cel i czas przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych zawartych w Danych Klienta wyłącznie w celu świadczenia Usługi, przez czas trwania Umowy i okres, o którym mowa w § 10.
-
Powierzenie obejmuje dane następujących kategorii osób:
- pracowników, współpracowników i Użytkowników Administratora;
- kontrahentów Administratora - osób fizycznych prowadzących działalność gospodarczą - oraz pracowników i przedstawicieli kontrahentów;
- dłużników i innych adresatów wiadomości wysyłanych z Aplikacji;
- osób wskazanych w dokumentach, wyciągach bankowych i korespondencji wprowadzonych do Aplikacji.
- Powierzenie obejmuje w szczególności: imię i nazwisko, firmę, adres, NIP, REGON, adres e-mail, numer telefonu, numer rachunku bankowego, dane transakcji i faktur, treść korespondencji e-mail oraz inne dane zawarte w dokumentach wprowadzonych przez Administratora.
- Przetwarzanie ma charakter zautomatyzowany i obejmuje zbieranie, utrwalanie, organizowanie, porządkowanie, strukturyzowanie, przechowywanie, przeglądanie, odczyt z użyciem Funkcji AI, przekazywanie do Usług Zewnętrznych na polecenie Administratora, udostępnianie Użytkownikom oraz usuwanie.
- Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator zobowiązuje się ich nie wprowadzać, a jeżeli je wprowadzi - robi to na własne ryzyko.
§ 3. Polecenia Administratora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są: Regulamin, Umowa Powierzenia, konfiguracja Konta oraz czynności wykonywane przez Użytkowników w Aplikacji, w tym podłączenie Usług Zewnętrznych i włączenie Automatyzacji.
- Inne polecenia Administrator przekazuje w formie dokumentowej. Procesor może uzależnić wykonanie polecenia wykraczającego poza standardowe funkcje Aplikacji od uzgodnienia wynagrodzenia.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, i może wstrzymać jego wykonanie do czasu wyjaśnienia.
- Jeżeli przepisy prawa Unii lub państwa członkowskiego nakładają na Procesora obowiązek przetwarzania, Procesor informuje o nim Administratora przed rozpoczęciem przetwarzania, chyba że przepisy zabraniają udzielenia takiej informacji.
§ 4. Obowiązki Procesora
- Procesor stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, odpowiednie do ryzyka, w tym środki opisane w pkt 13 Polityki prywatności. Procesor może je zmieniać, o ile nie obniży to poziomu ochrony.
- Do przetwarzania dopuszczone są wyłącznie osoby upoważnione przez Procesora, zobowiązane do zachowania tajemnicy, w zakresie niezbędnym do świadczenia Usługi, wsparcia na żądanie Administratora, zapewnienia bezpieczeństwa lub wykonania obowiązków prawnych.
- Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, przede wszystkim przez udostępnienie funkcji Aplikacji umożliwiających odczyt, poprawianie, eksport i usuwanie danych. Pomoc wykraczająca poza te funkcje może podlegać wynagrodzeniu. Żądania skierowane bezpośrednio do Procesora przekazuje on Administratorowi.
- Procesor pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO, w zakresie dostępnych mu informacji.
- Procesor zawiadamia Administratora o stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia. Zawiadomienie zawiera informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne; pozostałe Procesor przekazuje sukcesywnie. Zgłoszenia do organu nadzorczego i zawiadomienia osób, których dane dotyczą, dokonuje Administrator.
- Procesor niezwłocznie informuje Administratora o postępowaniu lub kontroli organu nadzorczego dotyczących powierzonych danych, chyba że przepisy tego zabraniają.
§ 5. Obowiązki Administratora
- Administrator oświadcza, że jest administratorem powierzanych danych, ma podstawę prawną do ich przetwarzania i powierzenia, a także wykonał wobec osób, których dane dotyczą, obowiązki informacyjne, w tym wobec adresatów wiadomości windykacyjnych.
- Administrator odpowiada za zgodność z prawem swoich poleceń, treści wprowadzanych do Aplikacji i działań wykonywanych przez Automatyzacje, i zwalnia Procesora z odpowiedzialności za roszczenia osób trzecich i organów z tego tytułu.
§ 6. Dalsze powierzenie
- Administrator udziela Procesorowi ogólnej zgody na dalsze powierzenie przetwarzania podmiotom przetwarzającym („Podprocesorzy”). Aktualna lista Podprocesorów znajduje się w § 11.
- O zamiarze dodania lub zastąpienia Podprocesora Procesor informuje z co najmniej 14-dniowym wyprzedzeniem, e-mailem lub w Aplikacji, i aktualizuje listę w § 11. Administrator może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli strony nie uzgodnią rozwiązania w ciągu 14 dni od sprzeciwu, jedynym uprawnieniem Administratora jest wypowiedzenie Umowy ze skutkiem natychmiastowym, bez prawa do odszkodowania.
- Procesor nakłada na Podprocesorów obowiązki ochrony danych odpowiadające Umowie Powierzenia i odpowiada za ich wykonanie na zasadach art. 28 ust. 4 RODO, w granicach określonych w § 9.
§ 7. Przekazywanie danych poza EOG i sztuczna inteligencja
- Aplikacja, baza danych i kopie zapasowe są utrzymywane w Unii Europejskiej. Dane mogą być przekazywane do państwa trzeciego wyłącznie Podprocesorom wskazanym w § 11, na podstawie mechanizmów z rozdziału V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony (EU-U.S. Data Privacy Framework) lub standardowych klauzul umownych (decyzja Komisji (UE) 2021/914).
- Do dostawców modeli AI trafiają wyłącznie dane niezbędne do wykonania danej Funkcji AI. Procesor korzysta z interfejsów komercyjnych, w których dane nie są wykorzystywane do trenowania modeli, i sam nie wykorzystuje powierzonych danych do trenowania ani dostrajania modeli.
§ 8. Audyt
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w postaci odpowiedzi na pisemne pytania, dokumentacji oraz certyfikatu ISO/IEC 27001:2022 Pragmile.
-
Jeżeli informacje z ust. 1 nie są wystarczające, Administrator może przeprowadzić
audyt, w tym inspekcję, na następujących zasadach:
- nie częściej niż raz na 12 miesięcy, a dodatkowo po naruszeniu ochrony powierzonych danych lub na żądanie organu nadzorczego;
- po zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w dni robocze i godzinach pracy Procesora, bez zakłócania jego działalności i bez dostępu do danych innych klientów;
- audytor zewnętrzny nie może prowadzić działalności konkurencyjnej wobec Procesora i przed audytem zobowiązuje się do zachowania poufności;
- koszty audytu, w tym czas pracy personelu Procesora według jego stawek, ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy Powierzenia przez Procesora.
§ 9. Odpowiedzialność
- Odpowiedzialność Procesora z tytułu Umowy Powierzenia podlega ograniczeniom i wyłączeniom z § 16 Regulaminu. Roszczenia z Umowy Powierzenia i z Regulaminu są zaspokajane w ramach jednego, wspólnego limitu.
- Ograniczenia z ust. 1 obowiązują wyłącznie między stronami i nie wpływają na odpowiedzialność wobec osób, których dane dotyczą, ani wobec organu nadzorczego.
§ 10. Zakończenie przetwarzania
- Po rozwiązaniu Umowy Procesor udostępnia dane do eksportu przez 30 dni, a następnie je usuwa, zgodnie z § 21 ust. 6 Regulaminu. Administrator uznaje ten tryb za swoją decyzję o zwrocie i usunięciu danych w rozumieniu art. 28 ust. 3 lit. g RODO.
- Dane w kopiach zapasowych są usuwane wraz z wygaśnięciem kopii, nie później niż po 90 dniach od rozwiązania Umowy. Do tego czasu pozostają zabezpieczone i nie są przetwarzane w innym celu.
- Procesor może zachować dane, których przechowywania wymagają przepisy prawa, przez okres wynikający z tych przepisów.
§ 11. Lista Podprocesorów
| Podmiot | Zakres | Lokalizacja | Podstawa transferu |
|---|---|---|---|
| Hetzner Online GmbH (Niemcy) | Serwery aplikacji i bazy danych, kopie zapasowe | UE - Norymberga (Niemcy), Helsinki (Finlandia) | Nie dotyczy - EOG |
| Scaleway SAS (Francja) | Druga, zaszyfrowana kopia zapasowa | UE - Warszawa (Polska) | Nie dotyczy - EOG |
| Cloudflare, Inc. (USA) | DNS, ochrona przed atakami, dostarczanie ruchu, hosting strony nuvris.pl | Sieć globalna | EU-U.S. Data Privacy Framework, standardowe klauzule umowne |
| Clerk, Inc. (USA) | Logowanie, sesje, uwierzytelnianie wieloskładnikowe, zaproszenia | USA | EU-U.S. Data Privacy Framework, standardowe klauzule umowne |
| Anthropic PBC (USA) | Modele językowe: odczyt faktur, asystent AI | USA | Standardowe klauzule umowne |
| PostHog, Inc. (USA) - PostHog EU Cloud | Analityka korzystania z Aplikacji (ekrany, funkcje, wyniki operacji; bez treści dokumentów) | UE - Frankfurt (Niemcy), infrastruktura AWS | Standardowe klauzule umowne (dostęp serwisowy spoza EOG) |
| Functional Software, Inc. - Sentry (USA) | Zgłoszenia błędów aplikacji (bez zbierania danych osobowych w treści zdarzeń) | UE - Frankfurt (Niemcy) | Standardowe klauzule umowne (dostęp serwisowy spoza EOG) |
| Raintank, Inc. - Grafana Cloud (USA) | Logi techniczne i metryki serwerów | UE | Standardowe klauzule umowne (dostęp serwisowy spoza EOG) |
Podprocesorami nie są podmioty, z którymi Administrator łączy się sam, w szczególności KSeF, banki i dostawcy usługi dostępu do informacji o rachunku, dostawcy poczty Administratora oraz Operator Płatności. Przetwarzają one dane na podstawie odrębnych relacji z Administratorem.
§ 12. Postanowienia końcowe
- Umowa Powierzenia podlega zmianom w trybie przewidzianym dla Regulaminu. Zmiana listy Podprocesorów następuje w trybie § 6 i nie wymaga zmiany Umowy Powierzenia.
- W sprawach nieuregulowanych stosuje się Regulamin, RODO i ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych.
- Kontakt w sprawach Umowy Powierzenia: [email protected].