Umowa powierzenia przetwarzania danych (DPA) — wzór
Ostatnia aktualizacja: 1 sierpnia 2026
Dokument roboczy — wymaga akceptacji prawnej przed użyciem z klientem.
Ten wzór został przygotowany na podstawie faktycznego stanu usługi (lista podprocesorów odpowiada rzeczywistości i jest zgodna z Polityką prywatności). Nie jest opinią prawną i nie był weryfikowany przez radcę prawnego. Przed podpisaniem z klientem wymaga przeglądu prawnego. Publikujemy go, aby klient wiedział, na jakich warunkach powierzenie jest możliwe i mógł je ocenić przed zakupem.
Wersję do podpisu otrzymasz na życzenie: contact@chemready.eu.
Wersja dokumentu: pl-2026-08-01. Umowa powierzenia jest zawierana odrębnie (patrz punkt „Jak zawrzeć") — nie jest elementem akceptacji przy zakupie abonamentu.
1. Strony i przedmiot
Administrator — klient (Firma) korzystający z ChemReady.
Podmiot przetwarzający — LMW Jacek Kubas, ul. Rodzynkowa 30, 92-709 Łódź, NIP 7272587939.
Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi ChemReady, na zasadach art. 28 RODO.
2. Zakres, charakter i cel
| Element | Ustalenie |
|---|---|
| Cel | świadczenie usługi ChemReady: prowadzenie konta, przygotowanie i przechowywanie dokumentacji compliance oraz udostępnienie jej Administratorowi. Zgłoszenie do ECHA składa Administrator ze swojego konta ECHA — Podmiot przetwarzający nie występuje wobec ECHA w jego imieniu |
| Charakter | przechowywanie, porządkowanie, udostępnianie na polecenie, usuwanie |
| Kategorie osób | użytkownicy konta Administratora; osoby wskazane jako kontakt w zgłoszeniu (np. kontakt alarmowy) |
| Kategorie danych | imię i nazwisko, służbowy adres e-mail, służbowy numer telefonu, stanowisko/rola w koncie |
| Dane szczególnych kategorii | nie są powierzane; Administrator zobowiązuje się ich nie wprowadzać |
| Czas | czas obowiązywania umowy o świadczenie usługi |
3. Obowiązki Podmiotu przetwarzającego
- Przetwarza dane wyłącznie na udokumentowane polecenie Administratora — poleceniem jest korzystanie z funkcji usługi oraz treść Regulaminu.
- Zapewnia, że osoby upoważnione do przetwarzania są zobowiązane do zachowania poufności.
- Stosuje środki techniczne i organizacyjne opisane w punkcie 6.
- Nie korzysta z podprocesora bez ogólnej zgody Administratora (punkt 4); o zmianie informuje z wyprzedzeniem, umożliwiając sprzeciw.
- Pomaga Administratorowi w realizacji żądań osób, których dane dotyczą, oraz w obowiązkach z art. 32–36 RODO — w zakresie odpowiadającym charakterowi przetwarzania i dostępnym informacjom.
- Po zakończeniu świadczenia usługi usuwa dane albo zwraca je Administratorowi — zgodnie z wyborem Administratora — z zastrzeżeniem danych, których przechowywanie nakazuje prawo (np. dokumentacja księgowa).
- Udostępnia informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt na zasadach z punktu 7.
- Zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia.
4. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z następujących podprocesorów:
| Podprocesor | Rola | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | hosting aplikacji i bazy danych | Niemcy (EOG) |
| Cloudflare, Inc. | CDN, ochrona przed atakami, hosting strony | USA / sieć globalna — standardowe klauzule umowne |
| Stripe Payments Europe, Ltd. | obsługa płatności i faktur | Irlandia (EOG) |
| SeoHost.pl (Netster sp. z o.o.) | serwer poczty wychodzącej | Polska (EOG) |
| OpenAI | odczyt karty charakterystyki; niezależna re-ekstrakcja przy walidacji | region w toku ustalania — patrz pkt 5 |
| Anthropic | niezależna re-ekstrakcja przy walidacji; propozycje nazw produktu | region w toku ustalania — patrz pkt 5 |
| niezależna re-ekstrakcja przy walidacji | region w toku ustalania — patrz pkt 5 |
Lista jest aktualna na dzień wskazany na górze strony. O zamiarze dodania lub zmiany podprocesora Podmiot przetwarzający informuje z 30-dniowym wyprzedzeniem. Administrator może wnieść uzasadniony sprzeciw; w razie braku porozumienia każda ze stron może wypowiedzieć umowę o świadczenie usługi.
ECHA nie jest podprocesorem. Przekazanie danych do ECHA następuje na wyraźne polecenie Administratora (uruchomienie zgłoszenia z jego konta ECHA) i stanowi odrębne udostępnienie danych, nie powierzenie.
5. Transfery poza EOG
Transfer poza EOG w zakresie infrastruktury dotyczy Cloudflare, Inc. i odbywa się na podstawie standardowych klauzul umownych Komisji Europejskiej wraz z uzupełniającymi środkami dostawcy.
Dostawcy modeli językowych (OpenAI, Anthropic, Google) przetwarzają treść karty charakterystyki oraz dane produktu przekazane przez Administratora. Region przetwarzania i warunki retencji po stronie tych dostawców są w toku ustalania — do czasu zakończenia ustaleń należy przyjąć, że przetwarzanie może odbywać się poza EOG. Nie deklarujemy tu podstawy transferu, której nie potwierdziliśmy u dostawcy; po ustaleniach uzupełnimy ten punkt wraz z datą aktualizacji.
6. Środki bezpieczeństwa
- szyfrowanie transmisji (TLS) dla całego ruchu do aplikacji;
- szyfrowanie kluczy dostępowych klienta do ECHA w bazie (Fernet) — klucz nigdy nie jest zwracany w interfejsie ani zapisywany w logach;
- hasła przechowywane wyłącznie jako skróty (bcrypt);
- rozdzielenie danych klientów na poziomie bazy (identyfikator dzierżawcy + polityki dostępu) oraz kontrola po stronie aplikacji;
- uwierzytelnianie sesji ciasteczkiem httpOnly, opcjonalne dwuskładnikowe (TOTP);
- rejestr zdarzeń administracyjnych (audit log);
- codzienna weryfikowana kopia zapasowa bazy i dokumentów, z kontrolą sum kontrolnych;
- dostęp do środowiska produkcyjnego ograniczony do administratora usługi.
7. Audyt
Administrator może raz w roku kalendarzowym zażądać informacji potwierdzających spełnienie obowiązków z art. 28 RODO. Audyt na miejscu wymaga uzgodnienia terminu z 30-dniowym wyprzedzeniem, odbywa się w godzinach pracy i nie może zakłócać ciągłości usługi. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie.
8. Odpowiedzialność i czas trwania
Umowa obowiązuje przez czas świadczenia usługi ChemReady i wygasa wraz z nią. Odpowiedzialność stron regulują przepisy RODO oraz Regulamin.
9. Jak zawrzeć
Napisz na contact@chemready.eu z danymi firmy — odeślemy wersję do podpisu elektronicznego.