Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Załącznik nr 1 do Regulaminu. Zawierana razem z Umową, bez osobnego podpisu.

Ostatnia aktualizacja: 25 września 2026

§ 1. Postanowienia ogólne

  1. Umowa powierzenia („Umowa Powierzenia”) jest umową, o której mowa w art. 28 rozporządzenia (UE) 2016/679 („RODO”), zawartą między Klientem jako administratorem („Administrator”) a Pragmile Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Aleje Jerozolimskie 92, 00-807 Warszawa, KRS 0000505278, NIP 1132875316, jako podmiotem przetwarzającym („Procesor”).
  2. Umowa Powierzenia zostaje zawarta z chwilą zawarcia Umowy, przez akceptację Regulaminu, i obowiązuje przez czas przetwarzania danych osobowych przez Procesora w związku z Umową. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
  3. W sprawach ochrony danych osobowych Umowa Powierzenia ma pierwszeństwo przed Regulaminem, z wyjątkiem odpowiedzialności, do której stosuje się § 9.

§ 2. Przedmiot, charakter, cel i czas przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych zawartych w Danych Klienta wyłącznie w celu świadczenia Usługi, przez czas trwania Umowy i okres, o którym mowa w § 10.
  2. Powierzenie obejmuje dane następujących kategorii osób:
    1. pracowników, współpracowników i Użytkowników Administratora;
    2. kontrahentów Administratora - osób fizycznych prowadzących działalność gospodarczą - oraz pracowników i przedstawicieli kontrahentów;
    3. dłużników i innych adresatów wiadomości wysyłanych z Aplikacji;
    4. osób wskazanych w dokumentach, wyciągach bankowych i korespondencji wprowadzonych do Aplikacji.
  3. Powierzenie obejmuje w szczególności: imię i nazwisko, firmę, adres, NIP, REGON, adres e-mail, numer telefonu, numer rachunku bankowego, dane transakcji i faktur, treść korespondencji e-mail oraz inne dane zawarte w dokumentach wprowadzonych przez Administratora.
  4. Przetwarzanie ma charakter zautomatyzowany i obejmuje zbieranie, utrwalanie, organizowanie, porządkowanie, strukturyzowanie, przechowywanie, przeglądanie, odczyt z użyciem Funkcji AI, przekazywanie do Usług Zewnętrznych na polecenie Administratora, udostępnianie Użytkownikom oraz usuwanie.
  5. Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator zobowiązuje się ich nie wprowadzać, a jeżeli je wprowadzi - robi to na własne ryzyko.

§ 3. Polecenia Administratora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są: Regulamin, Umowa Powierzenia, konfiguracja Konta oraz czynności wykonywane przez Użytkowników w Aplikacji, w tym podłączenie Usług Zewnętrznych i włączenie Automatyzacji.
  2. Inne polecenia Administrator przekazuje w formie dokumentowej. Procesor może uzależnić wykonanie polecenia wykraczającego poza standardowe funkcje Aplikacji od uzgodnienia wynagrodzenia.
  3. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych, i może wstrzymać jego wykonanie do czasu wyjaśnienia.
  4. Jeżeli przepisy prawa Unii lub państwa członkowskiego nakładają na Procesora obowiązek przetwarzania, Procesor informuje o nim Administratora przed rozpoczęciem przetwarzania, chyba że przepisy zabraniają udzielenia takiej informacji.

§ 4. Obowiązki Procesora

  1. Procesor stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, odpowiednie do ryzyka, w tym środki opisane w pkt 13 Polityki prywatności. Procesor może je zmieniać, o ile nie obniży to poziomu ochrony.
  2. Do przetwarzania dopuszczone są wyłącznie osoby upoważnione przez Procesora, zobowiązane do zachowania tajemnicy, w zakresie niezbędnym do świadczenia Usługi, wsparcia na żądanie Administratora, zapewnienia bezpieczeństwa lub wykonania obowiązków prawnych.
  3. Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, przede wszystkim przez udostępnienie funkcji Aplikacji umożliwiających odczyt, poprawianie, eksport i usuwanie danych. Pomoc wykraczająca poza te funkcje może podlegać wynagrodzeniu. Żądania skierowane bezpośrednio do Procesora przekazuje on Administratorowi.
  4. Procesor pomaga Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO, w zakresie dostępnych mu informacji.
  5. Procesor zawiadamia Administratora o stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia. Zawiadomienie zawiera informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne; pozostałe Procesor przekazuje sukcesywnie. Zgłoszenia do organu nadzorczego i zawiadomienia osób, których dane dotyczą, dokonuje Administrator.
  6. Procesor niezwłocznie informuje Administratora o postępowaniu lub kontroli organu nadzorczego dotyczących powierzonych danych, chyba że przepisy tego zabraniają.

§ 5. Obowiązki Administratora

  1. Administrator oświadcza, że jest administratorem powierzanych danych, ma podstawę prawną do ich przetwarzania i powierzenia, a także wykonał wobec osób, których dane dotyczą, obowiązki informacyjne, w tym wobec adresatów wiadomości windykacyjnych.
  2. Administrator odpowiada za zgodność z prawem swoich poleceń, treści wprowadzanych do Aplikacji i działań wykonywanych przez Automatyzacje, i zwalnia Procesora z odpowiedzialności za roszczenia osób trzecich i organów z tego tytułu.

§ 6. Dalsze powierzenie

  1. Administrator udziela Procesorowi ogólnej zgody na dalsze powierzenie przetwarzania podmiotom przetwarzającym („Podprocesorzy”). Aktualna lista Podprocesorów znajduje się w § 11.
  2. O zamiarze dodania lub zastąpienia Podprocesora Procesor informuje z co najmniej 14-dniowym wyprzedzeniem, e-mailem lub w Aplikacji, i aktualizuje listę w § 11. Administrator może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli strony nie uzgodnią rozwiązania w ciągu 14 dni od sprzeciwu, jedynym uprawnieniem Administratora jest wypowiedzenie Umowy ze skutkiem natychmiastowym, bez prawa do odszkodowania.
  3. Procesor nakłada na Podprocesorów obowiązki ochrony danych odpowiadające Umowie Powierzenia i odpowiada za ich wykonanie na zasadach art. 28 ust. 4 RODO, w granicach określonych w § 9.

§ 7. Przekazywanie danych poza EOG i sztuczna inteligencja

  1. Aplikacja, baza danych i kopie zapasowe są utrzymywane w Unii Europejskiej. Dane mogą być przekazywane do państwa trzeciego wyłącznie Podprocesorom wskazanym w § 11, na podstawie mechanizmów z rozdziału V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony (EU-U.S. Data Privacy Framework) lub standardowych klauzul umownych (decyzja Komisji (UE) 2021/914).
  2. Do dostawców modeli AI trafiają wyłącznie dane niezbędne do wykonania danej Funkcji AI. Procesor korzysta z interfejsów komercyjnych, w których dane nie są wykorzystywane do trenowania modeli, i sam nie wykorzystuje powierzonych danych do trenowania ani dostrajania modeli.

§ 8. Audyt

  1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w postaci odpowiedzi na pisemne pytania, dokumentacji oraz certyfikatu ISO/IEC 27001:2022 Pragmile.
  2. Jeżeli informacje z ust. 1 nie są wystarczające, Administrator może przeprowadzić audyt, w tym inspekcję, na następujących zasadach:
    1. nie częściej niż raz na 12 miesięcy, a dodatkowo po naruszeniu ochrony powierzonych danych lub na żądanie organu nadzorczego;
    2. po zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w dni robocze i godzinach pracy Procesora, bez zakłócania jego działalności i bez dostępu do danych innych klientów;
    3. audytor zewnętrzny nie może prowadzić działalności konkurencyjnej wobec Procesora i przed audytem zobowiązuje się do zachowania poufności;
    4. koszty audytu, w tym czas pracy personelu Procesora według jego stawek, ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy Powierzenia przez Procesora.

§ 9. Odpowiedzialność

  1. Odpowiedzialność Procesora z tytułu Umowy Powierzenia podlega ograniczeniom i wyłączeniom z § 16 Regulaminu. Roszczenia z Umowy Powierzenia i z Regulaminu są zaspokajane w ramach jednego, wspólnego limitu.
  2. Ograniczenia z ust. 1 obowiązują wyłącznie między stronami i nie wpływają na odpowiedzialność wobec osób, których dane dotyczą, ani wobec organu nadzorczego.

§ 10. Zakończenie przetwarzania

  1. Po rozwiązaniu Umowy Procesor udostępnia dane do eksportu przez 30 dni, a następnie je usuwa, zgodnie z § 21 ust. 6 Regulaminu. Administrator uznaje ten tryb za swoją decyzję o zwrocie i usunięciu danych w rozumieniu art. 28 ust. 3 lit. g RODO.
  2. Dane w kopiach zapasowych są usuwane wraz z wygaśnięciem kopii, nie później niż po 90 dniach od rozwiązania Umowy. Do tego czasu pozostają zabezpieczone i nie są przetwarzane w innym celu.
  3. Procesor może zachować dane, których przechowywania wymagają przepisy prawa, przez okres wynikający z tych przepisów.

§ 11. Lista Podprocesorów

PodmiotZakresLokalizacjaPodstawa transferu
Hetzner Online GmbH (Niemcy) Serwery aplikacji i bazy danych, kopie zapasowe UE - Norymberga (Niemcy), Helsinki (Finlandia) Nie dotyczy - EOG
Scaleway SAS (Francja) Druga, zaszyfrowana kopia zapasowa UE - Warszawa (Polska) Nie dotyczy - EOG
Cloudflare, Inc. (USA) DNS, ochrona przed atakami, dostarczanie ruchu, hosting strony nuvris.pl Sieć globalna EU-U.S. Data Privacy Framework, standardowe klauzule umowne
Clerk, Inc. (USA) Logowanie, sesje, uwierzytelnianie wieloskładnikowe, zaproszenia USA EU-U.S. Data Privacy Framework, standardowe klauzule umowne
Anthropic PBC (USA) Modele językowe: odczyt faktur, asystent AI USA Standardowe klauzule umowne
PostHog, Inc. (USA) - PostHog EU Cloud Analityka korzystania z Aplikacji (ekrany, funkcje, wyniki operacji; bez treści dokumentów) UE - Frankfurt (Niemcy), infrastruktura AWS Standardowe klauzule umowne (dostęp serwisowy spoza EOG)
Functional Software, Inc. - Sentry (USA) Zgłoszenia błędów aplikacji (bez zbierania danych osobowych w treści zdarzeń) UE - Frankfurt (Niemcy) Standardowe klauzule umowne (dostęp serwisowy spoza EOG)
Raintank, Inc. - Grafana Cloud (USA) Logi techniczne i metryki serwerów UE Standardowe klauzule umowne (dostęp serwisowy spoza EOG)

Podprocesorami nie są podmioty, z którymi Administrator łączy się sam, w szczególności KSeF, banki i dostawcy usługi dostępu do informacji o rachunku, dostawcy poczty Administratora oraz Operator Płatności. Przetwarzają one dane na podstawie odrębnych relacji z Administratorem.

§ 12. Postanowienia końcowe

  1. Umowa Powierzenia podlega zmianom w trybie przewidzianym dla Regulaminu. Zmiana listy Podprocesorów następuje w trybie § 6 i nie wymaga zmiany Umowy Powierzenia.
  2. W sprawach nieuregulowanych stosuje się Regulamin, RODO i ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych.
  3. Kontakt w sprawach Umowy Powierzenia: [email protected].