MONODAT

Wersja: 1.2.0 · Data wejścia w życie: 2026-08-19

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

na podstawie Art. 28 RODO

Szablon do podpisania z klientami B2B, którzy żądają DPA z uwagi na własne obowiązki RODO. Uzupełnij dane klienta w polach [KLIENT_*]. W celu zawarcia Umowy DPA skontaktuj się z nami pod adresem help@monodat.com.

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („Umowa DPA”) zawarta zostaje pomiędzy:

Administratorem danych: [KLIENT_NAZWA_FIRMY] [KLIENT_ADRES] NIP: [KLIENT_NIP] zwany dalej „Administratorem

a

Podmiotem Przetwarzającym: Moises Lopez Otero Studio Programistyczne ul. Osiedle Willowe 5, 31-901 Kraków, Polska NIP: 6793218612 | REGON: 389287603 E-mail (kontakt operacyjny w sprawach niniejszej Umowy DPA): help@monodat.com zwany dalej „Podmiotem Przetwarzającym

w związku z korzystaniem przez Administratora z serwisu MONODAT zgodnie z Regulaminem.


§1. Przedmiot i cel powierzenia

  1. Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług MONODAT opisanych w Regulaminie.

  2. Podmiot Przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora i wyłącznie w celu świadczenia usług.

  3. Zakres ograniczony do przetwarzania w imieniu Administratora. Podmiot Przetwarzający przetwarza również określone dane osobowe indywidualnych użytkowników Konta Administratora (np. dane logowania, indywidualną historię korzystania, logi bezpieczeństwa) jako niezależny Administrator dla własnych celów — bezpieczeństwa konta, rozliczeń wobec Administratora oraz wykonania własnych obowiązków prawnych Podmiotu Przetwarzającego — zgodnie z Polityką Prywatności Podmiotu Przetwarzającego. Niniejsza Umowa DPA reguluje wyłącznie przetwarzanie opisane w ust. 1-2, tj. dane osobowe przetwarzane przez Podmiot Przetwarzający na udokumentowane polecenie Administratora (w szczególności dane z rejestrów osób trzecich opisane w §2); nie przekwalifikowuje ona przetwarzania prowadzonego przez Podmiot Przetwarzający dla jego własnych celów jako administratora.

§2. Kategorie danych i osób

Kategorie osób, których dane dotycząKategorie danych osobowych
Użytkownicy Konta Administratora w MONODATImię, nazwisko, e-mail, dane logowania, historia aktywności
Osoby fizyczne z rejestrów publicznych (KRS, CRBR, SUDOP, BZP) przeglądane przez AdministratoraImię, nazwisko, funkcja w spółce, adres (w zakresie ujawnionym przez rejestry), PESEL (w zakresie ujawnionym przez rejestry) oraz — jeżeli plan Administratora je obejmuje — Wskaźniki Ryzyka Osobowego (flagi liczby pełnionych funkcji oraz dopasowań do list sankcyjnych/PEP) wyliczane przez Podmiot Przetwarzający zgodnie z Polityką Prywatności Podmiotu Przetwarzającego, sekcja 4.2

Charakter przetwarzania: gromadzenie, przechowywanie, analiza, udostępnianie wyników analizy Administratorowi w ramach Usług.

Czas trwania: okres obowiązywania Umowy o świadczenie usług MONODAT.

§3. Obowiązki Podmiotu Przetwarzającego

Podmiot Przetwarzający zobowiązuje się do:

a) przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo polskie lub unijne,

b) zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności,

c) wdrożenia odpowiednich środków technicznych i organizacyjnych zgodnie z art. 32 RODO,

d) niekorzystania z usług dalszych podmiotów przetwarzających bez zgody Administratora, z zastrzeżeniem §4,

e) pomocy Administratorowi w realizacji praw osób, których dane dotyczą (art. 12-22 RODO), w zakresie odpowiednim do charakteru przetwarzania,

f) pomocy Administratorowi w wypełnianiu obowiązków z art. 32-36 RODO (bezpieczeństwo, naruszenia, oceny skutków, konsultacje),

g) usunięcia lub zwrotu wszelkich danych osobowych po zakończeniu świadczenia usług zgodnie z wyborem Administratora,

h) udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwienia audytów.

§4. Dalsze podmioty przetwarzające (subprocessors)

  1. Administrator wyraża ogólną zgodę na korzystanie z następujących dalszych podmiotów przetwarzających. Poniższa lista jest kompletna i odzwierciedla stan faktyczny na dzień ostatniej aktualizacji:
PodmiotRolaJakie dane otrzymujeLokalizacja i podstawa transferu
Google Ireland Ltd. / Google LLC (Firebase Authentication)Uwierzytelnianie i zarządzanie logowaniemE-mail, imię i nazwisko, zdjęcie profilowe użytkowników AdministratoraEOG / USA — EU-US Data Privacy Framework + SCC
Google Ireland Ltd. / Google LLC (Gemini API)Model AI czatu analitycznegoTreść zapytania, historia rozmowy, wiersze wyników zapytania SQL (maks. 20 wierszy). Bez tożsamości użytkownika i bez numerów PESEL — usuwane technicznie przed wysłaniemEOG / USA — EU-US Data Privacy Framework + SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Obsługa płatności i subskrypcjiE-mail, adres rozliczeniowy, NIP, kwoty. Dane kart nie trafiają do Podmiotu PrzetwarzającegoEOG / USA — EU-US Data Privacy Framework + SCC
Brevo (Sendinblue SAS)Wysyłka powiadomień e-mail i digestówE-mail odbiorcy, treść powiadomieniaFrancja (EOG) — brak transferu poza EOG
Cloudflare, Inc. / Cloudflare Ireland Ltd. (Turnstile)Weryfikacja antybotowa/antynadużyciowa użytkowników Konta Administratora, uruchamiana wyłącznie gdy sesja zostanie oznaczona jako potencjalnie zautomatyzowanaAdres IP, sygnały przeglądarki/urządzeniaEOG / USA — odpowiednie zabezpieczenia na podstawie art. 46 RODO
Dostawca infrastruktury serwerowej (VPS)Hosting Serwisu i bazy danychWszystkie dane przechowywane w SerwisieSzczegóły, w tym lokalizacja serwerów, udostępniane na żądanie Administratora
  1. Aktualna lista dalszych podmiotów przetwarzających udostępniana jest na żądanie Administratora pod adresem help@monodat.com.

2a. Podmiot Przetwarzający oświadcza, że nie korzysta z narzędzi analitycznych, śledzących ani reklamowych i nie przekazuje powierzonych danych sieciom reklamowym ani brokerom danych. Nie wykorzystuje również powierzonych danych do trenowania własnych modeli sztucznej inteligencji.

  1. O planowanym dodaniu lub zastąpieniu dalszych podmiotów Podmiot Przetwarzający informuje Administratora z co najmniej 14-dniowym wyprzedzeniem. Administrator ma prawo wniesienia uzasadnionego sprzeciwu. W przypadku braku porozumienia, każda ze stron może wypowiedzieć Umowę DPA.

  2. Podmiot Przetwarzający zawiera z dalszymi podmiotami przetwarzającymi umowy zapewniające co najmniej taki sam poziom ochrony danych jak niniejsza Umowa DPA.

§5. Środki bezpieczeństwa (Art. 32 RODO)

Podmiot Przetwarzający stosuje, z uwzględnieniem stanu wiedzy technicznej, kosztu wdrożenia oraz charakteru, zakresu, kontekstu i celów przetwarzania, co najmniej następujące środki:

Poufność: szyfrowanie transmisji danych (HTTPS/TLS); powierzenie uwierzytelniania wyspecjalizowanemu dostawcy (Google Firebase Authentication) — Podmiot Przetwarzający nie przechowuje haseł użytkowników; kontrola dostępu oparta na rolach i zarządzanie uprawnieniami; rozdzielenie środowisk i ograniczenie dostępu do bazy produkcyjnej.

Integralność: pseudonimizacja i maskowanie danych tam, gdzie to możliwe — w szczególności bezwarunkowe maskowanie numerów PESEL w interfejsie oraz ich techniczne usuwanie przed przekazaniem do modeli AI; zasada minimalizacji przy integracjach z podmiotami trzecimi; automatyczna weryfikacja antybotowa/antynadużyciowa (§4) ograniczająca ryzyko masowego nieuprawnionego pobierania danych.

Dostępność i odporność: regularne kopie zapasowe; monitorowanie bezpieczeństwa infrastruktury.

Testowanie i ocena: regularne testy i przeglądy zabezpieczeń; procedury reagowania na incydenty; program zgłaszania podatności (responsible disclosure) opisany w Polityce Prywatności.

§6. Naruszenia ochrony danych

  1. W przypadku stwierdzenia naruszenia ochrony danych osobowych powierzonych przez Administratora, Podmiot Przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia.

  2. Informacja zawiera: a) opis charakteru naruszenia, b) kategorie i przybliżoną liczbę osób, których dane dotyczą, c) kategorie i przybliżoną liczbę wpisów danych, d) prawdopodobne konsekwencje naruszenia, e) zastosowane lub proponowane środki zaradcze.

  3. Podmiot Przetwarzający współpracuje z Administratorem w wypełnieniu obowiązków zgłoszenia naruszenia do organu nadzorczego i powiadomienia osób, których dane dotyczą.

§7. Przekazywanie danych poza EOG

  1. Przekazywanie danych poza EOG odbywa się wyłącznie na podstawie odpowiednich zabezpieczeń (art. 46 RODO):

    • standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską,
    • decyzji stwierdzających odpowiedni poziom ochrony,
    • innych mechanizmów zgodnych z RODO.
  2. Podmiot Przetwarzający informuje Administratora o miejscach przetwarzania danych poza EOG i stosowanych zabezpieczeniach na żądanie.

§7a. UK GDPR i szwajcarska FADP

Jeżeli Administrator podlega UK GDPR (Data Protection Act 2018) lub szwajcarskiej ustawie federalnej o ochronie danych (FADP), odesłania w niniejszej Umowie DPA do „RODO” oraz do konkretnych artykułów RODO odczytuje się jako odesłania do odpowiadających im przepisów UK GDPR lub FADP, a transfery międzynarodowe z Wielkiej Brytanii lub Szwajcarii dodatkowo obejmuje, stosownie do przypadku, brytyjski International Data Transfer Addendum lub standardowe klauzule umowne zgodne z prawem szwajcarskim. Podmiot Przetwarzający udostępnia Administratorowi odpowiednią dokumentację transferu na żądanie.

§8. Audyty

  1. Administrator ma prawo do przeprowadzenia audytu lub kontroli zgodności Podmiotu Przetwarzającego z niniejszą Umową DPA, nie częściej niż raz w roku i z 30-dniowym wyprzedzeniem, w godzinach pracy i bez nieuzasadnionego zakłócania działalności Podmiotu Przetwarzającego.

  2. Koszty audytu pokrywa Administrator, chyba że audyt ujawni istotne naruszenie obowiązków przez Podmiot Przetwarzający.

  3. Zamiast audytu Administrator może zaakceptować raporty z audytów przeprowadzonych przez niezależnych audytorów lub certyfikaty zgodności (np. ISO 27001, SOC 2).

§9. Czas trwania i zakończenie

  1. Umowa DPA obowiązuje przez czas trwania Umowy o świadczenie usług MONODAT.

  2. Po zakończeniu Podmiot Przetwarzający, zgodnie z pisemną dyspozycją Administratora: a) usuwa wszelkie dane osobowe powierzone do przetwarzania, lub b) zwraca wszelkie dane osobowe powierzone do przetwarzania,

    chyba że prawo polskie lub unijne nakazuje przechowywanie danych. W takim przypadku Podmiot Przetwarzający informuje Administratora o tym obowiązku i przechowuje dane wyłącznie w zakresie wymaganym przepisami. Powyższe nie narusza prawa Administratora do eksportu własnych danych Konta w oknie czasowym opisanym w §26a Regulaminu.

§10. Odpowiedzialność

  1. Każda ze stron odpowiada za naruszenia niniejszej Umowy DPA zgodnie z przepisami prawa, w tym art. 82 RODO.

  2. Łączna odpowiedzialność Podmiotu Przetwarzającego z tytułu niniejszej Umowy DPA ograniczona jest zgodnie z postanowieniami Regulaminu MONODAT (3 miesiące opłat subskrypcyjnych; zob. §17 i §17b Regulaminu), z zastrzeżeniem przypadków, w których ograniczenie jest niedopuszczalne na mocy bezwzględnie obowiązujących przepisów. Ograniczenie to dotyczy odpowiedzialności Podmiotu Przetwarzającego wobec Administratora i nie wpływa na własne obowiązki indemnifikacyjne Administratora wobec Podmiotu Przetwarzającego wynikające z §12 ust. 4 i §12b Regulaminu, które są odrębne i nieograniczone kwotowo, z zastrzeżeniem odmiennych bezwzględnie obowiązujących przepisów.

§11. Prawo właściwe i jurysdykcja

  1. Umowa DPA podlega prawu polskiemu.

  2. Sądem właściwym jest sąd właściwy dla siedziby Podmiotu Przetwarzającego (Kraków, Polska).

§12. Postanowienia końcowe

  1. W razie sprzeczności między niniejszą Umową DPA a Regulaminem MONODAT, w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza Umowa DPA.

  2. Zmiany Umowy DPA wymagają formy pisemnej (w tym elektronicznej) pod rygorem nieważności.

  3. Nieważność któregokolwiek postanowienia nie wpływa na ważność pozostałych.


Podpisano w Krakowie, dnia: _______________

AdministratorPodmiot Przetwarzający
[KLIENT_NAZWA_FIRMY]Moises Lopez Otero Studio Programistyczne
______________________________________________
(podpis i pieczęć)(podpis)