Przejdź do treści
← Verris

Umowa powierzenia (DPA)

Umowa powierzenia przetwarzania danych osobowych dla klientów biznesowych.

Wersja 1.0.0 · obowiązuje od 7 lipca 2026Poprzednie wersje (3)

Co się zmieniło w tej wersji

Wersja 1.0.0 — publikacja po akceptacji prawnika. Wymaga re-consent użytkowników przy kolejnym logowaniu.

Umowa powierzenia przetwarzania danych osobowych (DPA)

Wersja 1.0.0 · obowiązuje od 7 lipca 2026 r.

Umowa zawierana drogą elektroniczną między Klientem (administratorem danych przetwarzanych w ramach jego usług utrzymywanych w Verris) a Verris (podmiotem przetwarzającym), stosownie do art. 28 ust. 3 RODO. Stanowi integralną część stosunku umownego opartego na Regulaminie świadczenia usług Verris.

§1. Strony

Podmiot przetwarzający („Verris"): HVLN Dominik Kowalski z siedzibą pod adresem Zacisze 2A, 65-775 Zielona Góra, wpisany do CEIDG, NIP 9292069367, REGON 521024260, e-mail w sprawach ochrony danych: rodo@verris.pl.

Administrator („Klient"): podmiot wskazany w danych rozliczeniowych Konta w Panelu (nazwa/imię i nazwisko, adres, NIP — jeżeli dotyczy — oraz e-mail kontaktowy pobierane są automatycznie z Konta i uwidaczniane w wygenerowanym egzemplarzu Umowy w Panelu, sekcja Zgodność).

Jeżeli Klient sam działa jako podmiot przetwarzający dla osób trzecich (np. Reseller albo agencja prowadząca serwisy swoich klientów), Klient oświadcza, że jest umocowany do dalszego powierzenia danych Verris, a Verris działa jako dalszy podmiot przetwarzający; postanowienia Umowy stosuje się odpowiednio.

§2. Przedmiot, charakter i cel powierzenia

  1. Klient powierza Verris przetwarzanie danych osobowych wyłącznie w celu i w zakresie niezbędnym do świadczenia Usług zgodnie z Regulaminem i wybranymi Planami.
  2. Charakter przetwarzania jest wyłącznie techniczny: przechowywanie, utrwalanie, porządkowanie, transmisja, wykonywanie kopii zapasowych i usuwanie danych w ramach udostępnianej infrastruktury (hosting, VPS, poczta, wysyłka kampanii e-mail). Verris nie analizuje treści powierzonych danych i nie wykorzystuje ich do własnych celów.

§3. Czas trwania

Umowa obowiązuje od chwili rozpoczęcia korzystania z Usług i trwa przez okres obowiązywania umowy o świadczenie Usług. Po jej zakończeniu stosuje się §10.

§4. Rodzaje danych i kategorie osób

  1. Zakres powierzonych danych określa samodzielnie Klient poprzez treści, które umieszcza w ramach Usług. Typowo obejmuje: dane identyfikacyjne i kontaktowe (imię, nazwisko, e-mail, telefon, adres), dane rozliczeniowe klientów Klienta, dane logowania użytkowników serwisów Klienta, treści generowane przez użytkowników, adresy IP w logach serwisów Klienta oraz listy odbiorców kampanii e-mail.
  2. Kategorie osób: klienci i kontrahenci Klienta, użytkownicy jego serwisów, pracownicy i współpracownicy Klienta, odbiorcy jego kampanii e-mail.
  3. Klient nie powierza Verris szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że zapewni we własnym zakresie zgodność takiego przetwarzania z prawem i poinformuje Verris przed rozpoczęciem przetwarzania na rodo@verris.pl.
  4. Powierzenie nie obejmuje danych Klienta i osób go reprezentujących związanych z prowadzeniem Konta i rozliczeniami — te Verris przetwarza jako odrębny administrator (Polityka prywatności).

§5. Obowiązki Verris

Verris zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Klienta — za które uważa się niniejszą Umowę, dyspozycje składane w Panelu oraz polecenia kierowane na rodo@verris.pl — chyba że obowiązek przetwarzania nakłada na Verris prawo Unii lub prawo polskie; w takim przypadku Verris informuje Klienta o tym obowiązku przed przetwarzaniem, o ile prawo tego nie zabrania;
  2. zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
  3. wdrożyć środki techniczne i organizacyjne wymagane art. 32 RODO, opisane w Załączniku 1;
  4. przestrzegać warunków korzystania z dalszych podmiotów przetwarzających (§7);
  5. w miarę możliwości i biorąc pod uwagę charakter przetwarzania, pomagać Klientowi — poprzez odpowiednie środki techniczne i organizacyjne (eksport danych, narzędzia usuwania, logi) — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO);
  6. pomagać Klientowi w wywiązywaniu się z obowiązków z art. 32–36 RODO, w tym zgłaszać Klientowi każde naruszenie ochrony powierzonych danych nie później niż w ciągu 24 godzin od stwierdzenia, wraz z opisem charakteru naruszenia, kategorii i przybliżonej liczby osób oraz wpisów danych, prawdopodobnych konsekwencji i podjętych środków zaradczych;
  7. po zakończeniu świadczenia usług postąpić z danymi zgodnie z §10;
  8. udostępniać Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty na zasadach §9;
  9. niezwłocznie informować Klienta, jeżeli w ocenie Verris wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.

§6. Obowiązki Klienta

Klient zobowiązuje się powierzać dane zgodnie z prawem (posiadać podstawy przetwarzania i wymagane zgody), realizować własne obowiązki informacyjne, nie umieszczać w Usługach danych, których przetwarzanie naruszałoby prawo lub Regulamin, oraz współdziałać z Verris przy obsłudze żądań osób i naruszeń.

§7. Dalsze podmioty przetwarzające

  1. Klient udziela ogólnej zgody na korzystanie przez Verris z dalszych podmiotów przetwarzających wymienionych w Załączniku 2 (aktualna lista dostępna też w Panelu i pod adresem wskazanym w stopce serwisu).
  2. O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Verris informuje Klienta e-mailem co najmniej 30 dni wcześniej. Klient może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli strony nie osiągną porozumienia, Klient może wypowiedzieć umowę o świadczenie Usług w zakresie, którego dotyczy zmiana, bez dodatkowych kosztów, przed rozpoczęciem przetwarzania przez nowy podmiot.
  3. Verris nakłada na każdy dalszy podmiot przetwarzający — w drodze umowy — te same obowiązki ochrony danych, jakie wynikają z niniejszej Umowy, i pozostaje wobec Klienta w pełni odpowiedzialny za wywiązanie się z nich przez ten podmiot.

§8. Transfery poza EOG

  1. Dane są przechowywane na infrastrukturze zlokalizowanej w EOG.
  2. Transfer do państwa trzeciego może nastąpić wyłącznie w zakresie wskazanym w Załączniku 2 (transfery wspierające dostawców z grup spółek spoza EOG) i wyłącznie na podstawie zabezpieczeń z rozdziału V RODO: standardowych klauzul umownych (decyzja 2021/914) wraz ze środkami uzupełniającymi lub decyzji adekwatności (w tym EU-U.S. Data Privacy Framework dla podmiotów certyfikowanych).
  3. Wprowadzenie transferu wykraczającego poza Załącznik 2 traktowane jest jak zmiana dalszego podmiotu przetwarzającego (§7 ust. 2).

§9. Audyt

  1. Klient może raz w roku kalendarzowym (a ponadto po naruszeniu ochrony powierzonych danych) przeprowadzić audyt zgodności przetwarzania z niniejszą Umową — samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Verris — po zawiadomieniu z wyprzedzeniem co najmniej 14 dni.
  2. Audyt jest realizowany w pierwszej kolejności poprzez udostępnienie dokumentacji (polityki bezpieczeństwa, wyniki testów i audytów, oświadczenia i certyfikacje dostawców infrastruktury), a w uzasadnionych przypadkach — poprzez wywiady z personelem lub wizytę w uzgodnionym terminie, w sposób niezakłócający świadczenia usług i z poszanowaniem poufności danych innych klientów.
  3. Koszty audytu ponosi Klient. Wyniki audytu są poufne.

§10. Zakończenie przetwarzania

  1. Po zakończeniu umowy o świadczenie Usług Verris — zależnie od decyzji Klienta — zwraca dane (eksport dostępny przez 30 dni od zakończenia) albo je usuwa. Po upływie 30 dni Verris trwale usuwa powierzone dane z systemów produkcyjnych, a kopie zapasowe zawierające te dane są nadpisywane w cyklu rotacji, nie dłużej niż w ciągu 90 dni — chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie.
  2. Na żądanie Klienta Verris potwierdza usunięcie danych e-mailem.

§11. Odpowiedzialność

Strony odpowiadają zgodnie z art. 82 RODO. W relacjach między stronami odpowiedzialność Verris podlega ograniczeniom z §18 Regulaminu, które nie ograniczają odpowiedzialności Verris wobec osób, których dane dotyczą, ani odpowiedzialności za szkody wyrządzone umyślnie.

§12. Postanowienia końcowe

  1. Umowa zawierana jest drogą elektroniczną z chwilą akceptacji w Panelu lub rozpoczęcia korzystania z Usług obejmujących przetwarzanie danych osób trzecich; egzemplarz z danymi stron można pobrać w Panelu (sekcja Zgodność).
  2. Zmiany Umowy następują w trybie przewidzianym dla zmian Regulaminu (§24 Regulaminu); zmiany Załącznika 2 — w trybie §7.
  3. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych i Kodeks cywilny. Językiem Umowy jest polski.
  4. Spory rozstrzyga sąd właściwy dla siedziby Verris.

Załącznik 1 — Środki techniczne i organizacyjne (art. 32 RODO)

Środki techniczne: szyfrowanie transmisji (TLS, HSTS); szyfrowanie danych wrażliwych w spoczynku (AES-256-GCM, rotacja kluczy); hashowanie haseł (bcrypt); uwierzytelnianie dwuskładnikowe i passkeys, wymuszone dla personelu Verris; kontrola dostępu RBAC z zasadą minimalnych uprawnień; dostęp do paneli administracyjnych wyłącznie przez VPN (WireGuard); izolacja kont hostingowych (CloudLinux CageFS, limity LVE, MySQL Governor); zapora aplikacyjna WAF (ModSecurity/OWASP CRS); wymuszone FTPS; ograniczenia szybkości żądań (rate limiting) i ochrona anty-bot; rejestrowanie operacji w dzienniku audytu; kopie zapasowe szyfrowane przed wysyłką (age), przechowywane poza podstawową lokalizacją, z kopiami niezmienialnymi (WORM) i okresowymi testami odtwarzania; całodobowy monitoring i alertowanie.

Środki organizacyjne: zobowiązania do poufności osób upoważnionych; procedura reagowania na incydenty i naruszenia (zgłoszenie do Klienta ≤ 24 h); rejestr czynności przetwarzania; okresowe przeglądy uprawnień; ocena dostawców i umowy powierzenia z dalszymi podmiotami przetwarzającymi; planowane cykliczne zewnętrzne testy penetracyjne.

Infrastruktura fizyczna: Verris korzysta z centrów danych dostawcy wskazanego w Załączniku 2 (obiekty w EOG z kontrolą dostępu fizycznego, redundantnym zasilaniem i certyfikacjami branżowymi dostawcy).

Załącznik 2 — Dalsze podmioty przetwarzające

| Podmiot | Siedziba / lokalizacja danych | Zakres | Transfer poza EOG | | --- | --- | --- | --- | | Hetzner Online GmbH | Niemcy (DC: Niemcy/Finlandia) | infrastruktura serwerowa: węzły hostingowe, serwery VPS, control-plane, kopie zapasowe (Storage Box / Object Storage) | nie | | Amazon Web Services EMEA SARL | Luksemburg (region UE: Frankfurt/Irlandia) | wysyłka e-mail (Amazon SES) — powiadomienia i kampanie e-mail marketingu Klienta | możliwy dostęp wspierający z USA — SCC / Data Privacy Framework | | Stripe Payments Europe, Ltd. | Irlandia | obsługa płatności (dotyczy wyłącznie danych rozliczeniowych; wskazana dla kompletności) | możliwy transfer wspierający do USA — SCC / Data Privacy Framework | | Cloudflare, Inc. | USA (punkty obecności w EOG) | ochrona anty-bot formularzy (Turnstile) | tak — SCC / Data Privacy Framework | | Hosting Concepts B.V. (Openprovider) | Holandia | rejestracja i obsługa domen (dane abonentów domen) | zależnie od rejestru domeny |


Wersja 1.0.0 — data publikacji: 7 lipca 2026 r.