Przejdź do treści
← Verris

Umowa powierzenia (DPA)

Umowa powierzenia przetwarzania danych osobowych dla klientów biznesowych.

Wersja 1.0.0-draft · obowiązuje od 24 maja 2026Poprzednie wersje (3)

Co się zmieniło w tej wersji

Wersja robocza DRAFT 0.2 — do przeglądu i akceptacji prawnika przed GO LIVE. Po zatwierdzeniu opublikuj wersję 1.0.0 w panelu admin (Compliance). Nie stanowi porady prawnej.

Umowa powierzenia przetwarzania danych osobowych (DPA)

DRAFT — wymaga lawyer review. Zawierana między Klientem (administratorem danych osobowych przetwarzanych w ramach jego usługi hostowanej w Verris) a Verris (podmiotem przetwarzającym).

>

Spełnia wymogi art. 28 RODO. Stanowi załącznik do Regulaminu świadczenia usług hostingowych Verris (w sytuacji, gdy Klient w ramach swojej usługi przetwarza dane osobowe osób trzecich — np. klienci sklepu internetowego Klienta hostowanego na Verris).


§1. Strony

Administrator (dalej: „Klient")

  • Imię i nazwisko / nazwa firmy: <wypełniane automatycznie z danych Klienta w Panelu>
  • Adres / siedziba: <wypełniane automatycznie>
  • NIP: <wypełniane automatycznie>
  • E-mail kontaktowy: <wypełniane automatycznie>

Podmiot przetwarzający (dalej: „Verris")

  • HVLN Dominik Kowalski
  • z siedzibą pod adresem Zacisze 2A, 65-775 Zielona Góra,
  • wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej,
  • NIP 9292069367, REGON 521024260,
  • reprezentowany przez Dominika Kowalskiego,
  • e-mail w sprawach RODO: iod@hvln.pl.

§2. Przedmiot, charakter i cel powierzenia

  1. Klient powierza Verris przetwarzanie danych osobowych w celu świadczenia przez Verris usług hostingowych zgodnie z Regulaminem świadczenia usług hostingowych Verris oraz wybranym przez Klienta Planem.
  2. Charakter powierzenia: technical data processing — Verris przechowuje, transferuje i udostępnia infrastrukturę dla danych Klienta, nie analizuje ich treści.
  3. Powierzenie obejmuje wyłącznie czynności niezbędne do świadczenia usługi (przechowywanie plików, baz danych, wiadomości e-mail, snapshotów backupowych, logów technicznych).

§3. Czas trwania powierzenia

  1. Niniejsza Umowa wchodzi w życie z chwilą rozpoczęcia korzystania przez Klienta z Usług Verris.
  2. Powierzenie trwa przez cały okres obowiązywania Regulaminu i wygasa wraz z rozwiązaniem umowy o świadczenie Usług.
  3. Po wygaśnięciu powierzenia Verris postępuje z danymi osobowymi zgodnie z §10.

§4. Rodzaj danych i kategorie osób

4.1 Rodzaj powierzanych danych osobowych

W zależności od charakteru działalności Klienta i treści, które zdecyduje się hostować, mogą to być:

  • dane podstawowe (imię, nazwisko, adres e-mail, telefon),
  • dane adresowe (ulica, miasto, kraj, kod pocztowy),
  • dane finansowe (numer konta, NIP — jeśli Klient prowadzi sklep / księgowość),
  • dane logowania użytkowników strony Klienta (zazwyczaj zahashowane hasła),
  • treści generowane przez użytkowników (komentarze, zdjęcia, dokumenty),
  • inne dane osobowe, które Klient zdecyduje się przechowywać i przetwarzać w ramach swojej usługi.

4.2 Kategorie osób, których dane są przetwarzane

  • klienci końcowi Klienta (np. użytkownicy sklepu internetowego, czytelnicy bloga, członkowie społeczności),
  • pracownicy i kontrahenci Klienta,
  • inni podmioty, które wchodzą w interakcję z usługą Klienta.

4.3 Wyłączenia

Powierzenie nie obejmuje danych osobowych Klienta jako osoby fizycznej ani osób reprezentujących Klienta — te dane Verris przetwarza jako odrębny administrator na podstawie Polityki prywatności Verris.

§5. Obowiązki Verris (podmiotu przetwarzającego)

Verris zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Klienta (art. 28 ust. 3 lit. a RODO). Niniejsza Umowa stanowi takie polecenie. Każde dodatkowe polecenie Klient kieruje na e-mail iod@hvln.pl lub przez Panel.
  2. Zapewnienia poufności osobom upoważnionym do przetwarzania danych (umowy o zachowaniu poufności z pracownikami, NDA z podwykonawcami).
  3. Wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 32 RODO), opisanych w Załączniku 1 do niniejszej Umowy.
  4. Pomocy Klientowi w spełnianiu jego obowiązków wynikających z RODO, w szczególności:
  5. obsłudze żądań od osób, których dane dotyczą (art. 15-22 RODO),
  6. zgłaszaniu naruszeń ochrony danych (art. 33-34 RODO),
  7. przeprowadzaniu oceny skutków dla ochrony danych (art. 35 RODO).
  8. Zgłaszania Klientowi naruszenia ochrony danych w czasie nieprzekraczającym 24 godzin od stwierdzenia naruszenia, drogą e-mail na adres kontaktowy Klienta. Zgłoszenie zawiera: opis naruszenia, kategorie danych, kategorie i przybliżoną liczbę osób, prawdopodobne konsekwencje, środki zaradcze podjęte przez Verris.
  9. Korzystania z subprocessor'ów wyłącznie w zakresie określonym w §7.
  10. Niewysyłania danych poza EOG chyba że Klient wyrazi zgodę i zostaną wprowadzone odpowiednie zabezpieczenia (SCC, DPF).
  11. Zniszczenia lub zwrotu danych po zakończeniu przetwarzania zgodnie z §10.
  12. Udostępnienia Klientowi informacji niezbędnych do wykazania zgodności z RODO oraz umożliwienia przeprowadzenia audytu przez Klienta lub upoważnionego audytora — zgodnie z §9.

§6. Środki bezpieczeństwa (art. 32 RODO)

Pełna lista w Załączniku 1. W skrócie:

  • szyfrowanie w tranzycie (TLS 1.3),
  • szyfrowanie wrażliwych pól w spoczynku (AES-256-GCM, klucz APP_KMS_KEY rotowany co 6 miesięcy),
  • ścisła kontrola dostępu w oparciu o role (RBAC) oraz zasadę least-privilege,
  • audyt każdego dostępu administratora do danych Klienta (AuditLog, retencja 12 miesięcy),
  • wieloskładnikowe uwierzytelnianie wymagane dla kont wewnętrznych Verris (admin/staff),
  • regularne backupy szyfrowane, retencja 30 dni, off-site,
  • monitoring 24/7 zdarzeń bezpieczeństwa (SecurityAlert), własna procedura incident response,
  • coroczne audyty bezpieczeństwa zewnętrzne (pen-test) — pierwszy audyt zostanie zaplanowany po uruchomieniu środowiska produkcyjnego,
  • pracownicy Verris przeszkoleni z RODO, podpisali NDA.

§7. Subprocessing (art. 28 ust. 2 RODO)

  1. Klient wyraża ogólną zgodę na korzystanie przez Verris z dalszych podmiotów przetwarzających (subprocessors), niezbędnych do świadczenia Usługi.
  2. Aktualna lista subprocessors zostanie opublikowana i utrzymywana na publicznej stronie Verris przed rozpoczęciem świadczenia usług klientom zewnętrznym. W szczególności obejmie:
  3. dostawcę infrastruktury serwerowej w regionie EOG,
  4. dostawcę backup/off-site storage w regionie EOG,
  5. dostawcę SMTP / poczty transakcyjnej, jeśli będzie inny niż infrastruktura własna,
  6. Stripe Payments Europe Ltd. jako operatora płatności.
  7. Verris powiadomi Klienta z 30-dniowym wyprzedzeniem e-mailem o planowanym wprowadzeniu nowego subprocessora lub zmianie istniejącego. Klient ma prawo zgłosić uzasadniony sprzeciw w tym terminie. W przypadku braku konsensusu Klient ma prawo wypowiedzieć Umowę bez konsekwencji.
  8. Verris zapewnia, że każdy subprocessor podlega obowiązkom zgodnym z niniejszą Umową, w szczególności w zakresie środków bezpieczeństwa i ograniczeń terytorialnych.

§8. Transfer poza EOG

  1. Wszyscy subprocessors Verris działają na terytorium Europejskiego Obszaru Gospodarczego (EOG).
  2. W przypadku konieczności transferu danych poza EOG (incydentalne sytuacje awaryjne lub zmiana subprocessora), Verris zastosuje:
  3. Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską (decyzja 2021/914),
  4. dodatkowe środki techniczne wymagane przez orzeczenie TSUE Schrems II (np. szyfrowanie, pseudonimizacja),
  5. Data Privacy Framework (DPF) jeśli odbiorca w USA jest certyfikowany.
  6. Klient zostanie powiadomiony e-mailem o planowanym transferze poza EOG z 30-dniowym wyprzedzeniem.

§9. Audyt

  1. Klient ma prawo do kontroli zgodności Verris z niniejszą Umową raz w roku, na własny koszt, po uprzednim 14-dniowym powiadomieniu.
  2. Audyt może być przeprowadzony:
  3. poprzez przegląd dokumentacji udostępnionej przez Verris (polityki bezpieczeństwa, raporty pen-testów po ich wykonaniu, certyfikaty lub raporty dostawców infrastruktury),
  4. poprzez wywiady z personelem Verris,
  5. w wyjątkowych przypadkach — fizyczna wizyta w lokalizacji Verris (po koordynacji terminu).
  6. Verris dołoży starań, aby audyt nie zakłócał ciągłości świadczenia Usług.
  7. Wyniki audytu są poufne. Klient zobowiązuje się do nieprzekazywania ich osobom trzecim bez zgody Verris (poza organami nadzoru).

§10. Po zakończeniu przetwarzania

  1. Po zakończeniu Umowy o świadczenie Usług (dobrowolnym lub wymuszonym):
  2. Verris przez 30 dni zachowuje dane Klienta umożliwiając ich odzyskanie przez eksport danych lub zgłoszenie do wsparcia.
  3. Po 30 dniach Verris trwale usuwa wszystkie dane Klienta z aktywnej infrastruktury i backupów rolling.
  4. Backupy off-site z okresem retencji powyżej 30 dni są nadpisywane zgodnie z polityką rotacji (max 90 dni do ostatecznego usunięcia).
  5. Verris zachowuje:
  6. Faktury VAT wystawione Klientowi (5 lat — obowiązek podatkowy).
  7. Audit log dotyczący własnych operacji Verris (12 miesięcy).
  8. Po usunięciu Verris wystawia, na żądanie Klienta, certyfikat zniszczenia drogą e-mail.

§11. Odpowiedzialność

  1. Strony ponoszą wzajemną odpowiedzialność na zasadach określonych w art. 82 RODO i przepisach Kodeksu cywilnego.
  2. Odpowiedzialność Verris ograniczona jest jak w Regulaminie świadczenia usług hostingowych (§11) z zastrzeżeniem przepisów bezwzględnie obowiązujących.

§12. Postanowienia końcowe

  1. Niniejsza Umowa stanowi integralną część Regulaminu świadczenia usług hostingowych Verris.
  2. Wszelkie zmiany Umowy wymagają formy elektronicznej (akceptacja w Panelu).
  3. W sprawach nieuregulowanych zastosowanie ma RODO, ustawa o ochronie danych osobowych z 10 maja 2018 r. oraz Kodeks cywilny.
  4. Językiem Umowy jest język polski. Wersja angielska może zostać sporządzona na żądanie Klienta — w razie sporu rozstrzygająca jest wersja polska.
  5. Spory rozstrzyga sąd właściwy dla siedziby Verris.

Załącznik 1 — Środki techniczne i organizacyjne

Środki techniczne

| Obszar | Środek | | --- | --- | | Szyfrowanie | TLS 1.3, AES-256-GCM dla danych wrażliwych w spoczynku | | Hashing haseł | bcrypt (cost 12) | | Uwierzytelnianie | JWT, refresh tokens, opcjonalne 2FA dla Klienta, wymagane 2FA dla operatorów Verris | | Kontrola dostępu | RBAC (USER/STAFF/ADMIN), zasada least-privilege | | Logging | Audit log każdej operacji administratora, retencja 12 miesięcy | | Backupy | Codzienny snapshot Postgres + plików, retencja 30 dni, szyfrowane, off-site | | Monitoring | 24/7 detekcja anomalii (SecurityAlert), zewnętrzny status page | | Sieć | Private network między API a bazą, firewall na poziomie compose i hosta |

Środki organizacyjne

| Obszar | Środek | | --- | --- | | Zatrudnienie | NDA podpisane przez wszystkich pracowników i kontrahentów | | Szkolenia | Roczne szkolenie RODO dla całego zespołu | | Procedury | Incident response i data breach (24h notification) opisane w procedurach operacyjnych Verris | | Ocena ryzyka | Rejestr czynności przetwarzania (RoP), DPIA dla wysokorisk | | Audyt | Roczny pen-test zewnętrzny, kwartalny przegląd uprawnień |

Środki dostępu fizycznego

Verris nie posiada własnej infrastruktury fizycznej — fizyczna infrastruktura jest powierzona subprocessorowi wskazanemu na aktualnej liście podwykonawców. Verris regularnie weryfikuje aktualność zabezpieczeń i dokumentacji tego dostawcy.


Wersja: DRAFT 0.1 (Sprint 0) Data: maj 2026 Lawyer review status: pending