Przejdź do treści głównej

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 2026-06-01

Wersja 1.0


Niniejsza Umowa powierzenia przetwarzania danych osobowych, dalej jako „Umowa Powierzenia" albo „DPA", stanowi załącznik do Regulaminu świadczenia usługi Bezpieczna Kancelaria oraz część Umowy zawartej pomiędzy Klientem a Usługodawcą.

1. Strony Umowy Powierzenia

1.1. Administrator

Administratorem danych osobowych powierzanych do przetwarzania jest Klient korzystający z usługi Bezpieczna Kancelaria, tj. podmiot, który zawarł z Usługodawcą umowę o świadczenie usługi, dalej jako „Administrator" albo „Klient".

Dane Administratora są określone w koncie organizacji, zamówieniu, ofercie, formularzu rejestracyjnym, umowie głównej lub innym dokumencie potwierdzającym zawarcie Umowy.

1.2. Podmiot przetwarzający

Podmiotem przetwarzającym dane osobowe na zlecenie Administratora jest:

Aurea Enterprises sp. z o.o., z siedzibą przy ul. Plac Bankowy 2, 00-095 Warszawa, NIP: 9591956107, KRS: 0000510950, REGON: 260773108, dalej jako „Podmiot Przetwarzający", „Procesor" albo „Usługodawca".

1.3. Łączne określenie Stron

Administrator i Podmiot Przetwarzający są dalej łącznie zwani „Stronami", a każdy z osobna „Stroną".

2. Sposób zawarcia Umowy Powierzenia

Umowa Powierzenia może zostać zawarta w formie elektronicznej, w szczególności przez akceptację jej treści w Aplikacji, zaznaczenie odpowiedniego checkboxa, akceptację Regulaminu zawierającego odwołanie do niniejszej Umowy Powierzenia, podpis elektroniczny, podpis kwalifikowany, podpisanie dokumentu PDF albo podpisanie dokumentu papierowego.

Osoba dokonująca akceptacji Umowy Powierzenia w imieniu Klienta oświadcza, że jest uprawniona do reprezentowania Klienta albo do dokonania tej czynności w jego imieniu.

Usługodawca może utrwalać dowód akceptacji Umowy Powierzenia, w szczególności: identyfikator organizacji, identyfikator użytkownika, imię i nazwisko, adres e-mail, datę i godzinę akceptacji, adres IP, user-agent, wersję dokumentu, hash dokumentu oraz treść zaakceptowanej wersji.

3. Definicje

Na potrzeby Umowy Powierzenia poniższe pojęcia mają następujące znaczenie:

Aplikacja - system informatyczny Bezpieczna Kancelaria udostępniany przez Usługodawcę.

Bezpieczna Kancelaria albo BK - usługa SaaS świadczona przez Usługodawcę na rzecz Klienta.

Dane Osobowe - dane osobowe w rozumieniu RODO, powierzone Podmiotowi Przetwarzającemu przez Administratora albo przetwarzane w imieniu Administratora w ramach korzystania z BK.

Dane Klienta - dane, dokumenty, pliki, nagrania, transkrypcje, notatki, informacje o sprawach, dane klientów kancelarii, dane z kalendarzy, dane z faktur, dane z integracji oraz inne treści wprowadzone, przesłane, przechowywane lub wygenerowane przez Administratora albo jego użytkowników w BK.

RODO - Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.

Podprocesor - dalszy podmiot przetwarzający, z którego korzysta Podmiot Przetwarzający przy świadczeniu BK.

Regulamin - regulamin świadczenia usługi Bezpieczna Kancelaria.

Umowa Główna - umowa, regulamin, zamówienie, oferta, cennik lub inny dokument określający zasady świadczenia BK na rzecz Klienta.

Użytkownik - osoba korzystająca z BK w imieniu lub na zaproszenie Administratora.

4. Przedmiot Umowy Powierzenia

Administrator powierza Podmiotowi Przetwarzającemu przetwarzanie Danych Osobowych w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczenia, rozwijania i obsługi usługi Bezpieczna Kancelaria.

Podmiot Przetwarzający zobowiązuje się przetwarzać Dane Osobowe wyłącznie na zasadach określonych w niniejszej Umowie Powierzenia, Umowie Głównej, Regulaminie, dokumentacji BK oraz zgodnie z udokumentowanymi poleceniami Administratora.

Umowa Powierzenia nie przenosi na Podmiot Przetwarzający roli administratora danych w zakresie Danych Klienta. Administratorem Danych Klienta pozostaje Klient.

5. Charakter i cel przetwarzania

Dane Osobowe są przetwarzane w celu świadczenia usługi Bezpieczna Kancelaria, w szczególności w celu:

  • prowadzenia konta organizacji Klienta,
  • obsługi kont Użytkowników,
  • zarządzania sprawami, dokumentami, plikami i uprawnieniami,
  • przechowywania i synchronizacji Danych Klienta,
  • obsługi nagrań audio,
  • obsługi transkrypcji,
  • obsługi funkcji AI,
  • tworzenia notatek, streszczeń, podsumowań i innych treści generowanych na polecenie Użytkownika,
  • obsługi kalendarzy i terminów,
  • obsługi integracji zewnętrznych, w tym kalendarzy, KSeF, systemów sądowych, poczty elektronicznej albo innych usług skonfigurowanych przez Klienta,
  • obsługi fakturowania, jeżeli moduł jest aktywny,
  • wykonywania kopii zapasowych,
  • zapewnienia bezpieczeństwa,
  • prowadzenia logów technicznych i audytowych,
  • diagnozowania błędów,
  • obsługi zgłoszeń technicznych,
  • wykonania innych funkcji uruchomionych przez Administratora albo Użytkownika.

Przetwarzanie ma charakter zautomatyzowany i częściowo manualny, w zakresie niezbędnym do świadczenia BK, utrzymania systemu, wsparcia technicznego i zapewnienia bezpieczeństwa.

6. Czas trwania przetwarzania

Powierzenie przetwarzania trwa przez okres obowiązywania Umowy Głównej.

Po zakończeniu Umowy Głównej Dane Osobowe są przetwarzane wyłącznie w zakresie i przez czas niezbędny do:

  • umożliwienia Administratorowi eksportu danych,
  • wykonania procedury zakończenia świadczenia usługi,
  • usunięcia, zwrotu lub anonimizacji danych,
  • przechowywania kopii zapasowych przez okres retencji technicznej,
  • wykonania obowiązków wynikających z prawa,
  • dochodzenia lub obrony przed roszczeniami, jeżeli dotyczy to danych, których Podmiot Przetwarzający jest odrębnym administratorem.

Szczegółowe okresy retencji mogą być określone w Umowie Głównej, Regulaminie, Polityce prywatności, dokumentacji BK albo konfiguracji konta Klienta.

7. Rodzaje danych osobowych

W zależności od sposobu korzystania z BK przez Administratora, powierzone Dane Osobowe mogą obejmować w szczególności: imię i nazwisko, adres e-mail, numer telefonu, adres zamieszkania lub korespondencyjny, stanowisko, funkcję lub rolę, nazwę firmy lub organizacji, dane identyfikacyjne klientów kancelarii, dane stron postępowań, dane pełnomocników, dane świadków, dane kontrahentów, dane pracowników i współpracowników Administratora, dane zawarte w dokumentach i aktach spraw, dane zawarte w umowach, pismach, opiniach, pozwach, odpowiedziach, notatkach i innych dokumentach, dane zawarte w nagraniach audio, głos osób uczestniczących w nagraniach, dane zawarte w transkrypcjach, dane zawarte w streszczeniach i wynikach funkcji AI, dane z kalendarzy, dane dotyczące terminów, spotkań i czynności, dane z faktur i dokumentów księgowych, dane z KSeF i systemów sądowych (jeżeli integracja jest aktywna), dane techniczne związane z korzystaniem z BK, adresy IP, identyfikatory sesji, logi aktywności, logi bezpieczeństwa oraz inne dane wprowadzone przez Administratora lub Użytkowników do BK.

8. Szczególne kategorie danych i dane dotyczące postępowań

Administrator przyjmuje do wiadomości, że w ramach korzystania z BK mogą być przetwarzane szczególne kategorie danych osobowych, w szczególności dane dotyczące zdrowia, życia rodzinnego, sytuacji majątkowej, relacji osobistych, zatrudnienia, poglądów, przynależności, sporów sądowych, postępowań administracyjnych, karnych, cywilnych, rodzinnych, gospodarczych lub innych spraw prowadzonych przez Administratora.

W BK mogą być również przetwarzane dane dotyczące wyroków skazujących, czynów zabronionych lub naruszeń prawa, jeżeli takie dane znajdują się w dokumentach, aktach, nagraniach lub innych materiałach przetwarzanych przez Administratora.

Administrator odpowiada za istnienie właściwej podstawy prawnej przetwarzania takich danych oraz za spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą.

Podmiot Przetwarzający przetwarza takie dane wyłącznie w zakresie wynikającym z Umowy Powierzenia, Umowy Głównej i poleceń Administratora.

9. Kategorie osób, których dane dotyczą

Powierzone Dane Osobowe mogą dotyczyć w szczególności: klientów Administratora, potencjalnych klientów Administratora, stron postępowań, uczestników postępowań, świadków, pełnomocników, przeciwników procesowych, kontrahentów, osób kontaktowych, pracowników i współpracowników Administratora, prawników, aplikantów, asystentów i personelu kancelarii, osób uczestniczących w spotkaniach, rozmowach i nagraniach, osób wskazanych w dokumentach, aktach, kalendarzach, fakturach lub korespondencji, a także innych osób, których dane Administrator lub Użytkownicy wprowadzą do BK.

10. Udokumentowane polecenia Administratora

Podmiot Przetwarzający przetwarza Dane Osobowe wyłącznie na udokumentowane polecenie Administratora.

Za udokumentowane polecenia Administratora uznaje się w szczególności:

  • zawarcie Umowy Głównej,
  • akceptację Regulaminu,
  • akceptację Umowy Powierzenia,
  • konfigurację konta organizacji,
  • działania Administratora lub Użytkowników w Aplikacji,
  • wprowadzanie, przesyłanie, modyfikowanie, usuwanie lub eksportowanie danych w BK,
  • aktywowanie lub dezaktywowanie funkcji,
  • aktywowanie lub dezaktywowanie integracji,
  • nadawanie ról i uprawnień,
  • zgłoszenia supportowe,
  • pisemne albo elektroniczne dyspozycje Administratora.

Jeżeli Podmiot Przetwarzający uzna, że polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, poinformuje o tym Administratora, o ile przepisy prawa nie zabraniają takiego poinformowania.

11. Obowiązki Podmiotu Przetwarzającego

Podmiot Przetwarzający zobowiązuje się:

  • przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Administratora,
  • zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały ustawowemu obowiązkowi zachowania tajemnicy,
  • stosować odpowiednie środki techniczne i organizacyjne ochrony danych,
  • pomagać Administratorowi w realizacji obowiązków wynikających z RODO w zakresie określonym Umową Powierzenia,
  • korzystać z Podprocesorów wyłącznie zgodnie z zasadami określonymi w Umowie Powierzenia,
  • udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO,
  • umożliwiać audyty na zasadach określonych w Umowie Powierzenia,
  • po zakończeniu świadczenia usług usunąć albo zwrócić Dane Osobowe zgodnie z decyzją Administratora, z zastrzeżeniem kopii zapasowych, retencji technicznej i obowiązków prawnych,
  • nie wykorzystywać Danych Klienta do własnych celów niezwiązanych ze świadczeniem BK,
  • nie sprzedawać Danych Klienta,
  • nie wykorzystywać Danych Klienta do trenowania modeli AI na potrzeby ogólne lub innych klientów bez odrębnej, wyraźnej podstawy prawnej albo zgody Administratora.

12. Obowiązki Administratora

Administrator zobowiązuje się:

  • przetwarzać Dane Osobowe zgodnie z prawem,
  • posiadać właściwą podstawę prawną przetwarzania Danych Osobowych w BK,
  • spełniać obowiązki informacyjne wobec osób, których dane dotyczą,
  • zapewnić, że osoby wprowadzające dane do BK są do tego uprawnione,
  • zarządzać rolami i uprawnieniami Użytkowników,
  • nie wprowadzać do BK danych, których przetwarzanie w BK naruszałoby przepisy prawa lub prawa osób trzecich,
  • poinformować osoby uczestniczące w nagraniach o nagrywaniu, transkrypcji lub innym przetwarzaniu, jeżeli wymagają tego przepisy prawa, zasady zawodowe albo wewnętrzne procedury Administratora,
  • zapewnić zgodność korzystania z BK z tajemnicą zawodową i innymi obowiązkami poufności,
  • korzystać z funkcji AI i transkrypcji w sposób zgodny z prawem,
  • nie wydawać Podmiotowi Przetwarzającemu poleceń sprzecznych z prawem,
  • współpracować z Podmiotem Przetwarzającym w zakresie niezbędnym do realizacji Umowy Powierzenia.

13. Poufność

Podmiot Przetwarzający zapewnia, że osoby upoważnione do przetwarzania Danych Osobowych są zobowiązane do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

Zobowiązanie do poufności obejmuje w szczególności Dane Klienta, dokumenty, akta spraw, nagrania, transkrypcje, dane klientów kancelarii, dane objęte tajemnicą zawodową, dane techniczne i informacje dotyczące Organizacji Administratora.

Obowiązek poufności obowiązuje także po zakończeniu współpracy z daną osobą oraz po zakończeniu Umowy Powierzenia.

14. Środki techniczne i organizacyjne

Podmiot Przetwarzający stosuje odpowiednie środki techniczne i organizacyjne mające zapewnić stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób fizycznych.

Środki te obejmują w szczególności, zależnie od konfiguracji i zakresu usługi: szyfrowanie transmisji, szyfrowanie danych lub plików, kontrolę dostępu, mechanizmy ról i uprawnień, separację danych Klientów, uwierzytelnianie Użytkowników, logowanie zdarzeń, monitoring techniczny, kopie zapasowe, procedury odtwarzania danych, ograniczenie dostępu administracyjnego, zarządzanie incydentami, aktualizacje bezpieczeństwa, testowanie i ocenę skuteczności zabezpieczeń, polityki dostępu personelu oraz procedury usuwania danych.

Szczegółowy opis środków technicznych i organizacyjnych stanowi Załącznik nr 2 do Umowy Powierzenia.

Administrator przyjmuje do wiadomości, że skuteczność niektórych zabezpieczeń zależy także od działań Administratora i Użytkowników, w szczególności od ochrony haseł, konfiguracji uprawnień, korzystania z aktualnych urządzeń i przeglądarek oraz przestrzegania zasad bezpieczeństwa.

15. Szyfrowanie i dostęp do treści

W zakresie przewidzianym architekturą BK dane i pliki Klienta są szyfrowane.

Jeżeli dana funkcja BK opiera się na mechanizmie, w którym odszyfrowanie danych wymaga hasła, klucza lub działania Użytkownika, Administrator przyjmuje do wiadomości, że utrata hasła lub klucza może uniemożliwić odzyskanie dostępu do odszyfrowanych danych.

Podmiot Przetwarzający nie powinien żądać od Użytkowników przekazania hasła, klucza lub innych danych uwierzytelniających umożliwiających nieuprawniony dostęp do danych.

W zakresie niezbędnym do działania wybranych funkcji, takich jak transkrypcja, analiza AI, wyszukiwanie, eksport, integracje lub support techniczny, dane mogą być przetwarzane w postaci umożliwiającej wykonanie danej funkcji, wyłącznie na polecenie Administratora lub Użytkownika i zgodnie z Umową Powierzenia.

16. Podprocesorzy

Administrator wyraża ogólną zgodę na korzystanie przez Podmiot Przetwarzający z Podprocesorów w zakresie niezbędnym do świadczenia BK.

Podmiot Przetwarzający korzysta wyłącznie z takich Podprocesorów, którzy zapewniają odpowiedni poziom ochrony danych oraz zobowiązują się do przetwarzania danych na warunkach nie mniej chroniących niż wynikające z niniejszej Umowy Powierzenia.

Aktualny wykaz Podprocesorów stanowi Załącznik nr 3 do Umowy Powierzenia.

Wykaz Podprocesorów obejmuje co najmniej: nazwę Podprocesora, kategorię usługi, lokalizację przetwarzania, informację o transferze poza EOG, jeżeli występuje, oraz opis rodzaju przetwarzania.

Podmiot Przetwarzający poinformuje Administratora o planowanej zmianie dotyczącej dodania lub zastąpienia Podprocesora poprzez publikację aktualizacji wykazu, wiadomość e-mail, komunikat w Aplikacji albo inny uzgodniony kanał.

Administrator może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie 14 dni od otrzymania informacji o zmianie, jeżeli wykaże, że korzystanie z danego Podprocesora może powodować istotne ryzyko dla ochrony Danych Osobowych.

W przypadku uzasadnionego sprzeciwu Strony podejmą rozmowy w celu znalezienia rozwiązania, w szczególności wyłączenia danej funkcji, zastosowania alternatywnego dostawcy, ograniczenia zakresu przetwarzania albo rozwiązania Umowy Głównej w zakresie przewidzianym jej postanowieniami.

Podmiot Przetwarzający odpowiada wobec Administratora za działania i zaniechania Podprocesorów jak za własne działania i zaniechania, w zakresie wymaganym przez RODO.

17. Transfer danych poza EOG

Podmiot Przetwarzający dąży do tego, aby Dane Osobowe były przetwarzane na terenie Europejskiego Obszaru Gospodarczego.

Jeżeli w związku z korzystaniem z określonych Podprocesorów lub funkcji dochodzi do przekazywania Danych Osobowych poza EOG, Podmiot Przetwarzający zapewni stosowanie mechanizmów przewidzianych przez RODO, w szczególności decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych albo innych wymaganych zabezpieczeń.

Informacje o transferach poza EOG wskazane są w wykazie Podprocesorów.

Administrator przyjmuje do wiadomości, że korzystanie z niektórych funkcji, w szczególności funkcji AI, transkrypcji, poczty elektronicznej, integracji lub zewnętrznych usług chmurowych, może wymagać przetwarzania danych przez dostawców wskazanych w wykazie Podprocesorów.

18. Pomoc przy realizacji praw osób, których dane dotyczą

Podmiot Przetwarzający, w miarę możliwości technicznych i organizacyjnych, pomaga Administratorowi w realizacji obowiązków dotyczących praw osób, których Dane Osobowe dotyczą.

Pomoc może obejmować w szczególności: wyszukanie danych w BK, eksport danych, usunięcie danych, ograniczenie przetwarzania, sprostowanie danych, przekazanie informacji o logach lub operacjach oraz wsparcie techniczne przy obsłudze żądania osoby, której dane dotyczą.

Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu Przetwarzającego z żądaniem dotyczącym Danych Klienta, Podmiot Przetwarzający, o ile będzie w stanie zidentyfikować właściwego Administratora, przekaże żądanie Administratorowi albo poinformuje osobę, że powinna skontaktować się z właściwym Administratorem.

Podmiot Przetwarzający nie rozpatruje samodzielnie żądań dotyczących Danych Klienta, chyba że działa na polecenie Administratora albo jest do tego zobowiązany przepisami prawa.

19. Pomoc przy obowiązkach bezpieczeństwa, DPIA i konsultacjach

Podmiot Przetwarzający, z uwzględnieniem charakteru przetwarzania oraz dostępnych mu informacji, pomaga Administratorowi w realizacji obowiązków wynikających z art. 32-36 RODO, w szczególności w zakresie: bezpieczeństwa przetwarzania, oceny naruszenia ochrony danych, zgłoszenia naruszenia organowi nadzorczemu, zawiadomienia osoby, której dane dotyczą, oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym.

Pomoc ta jest udzielana w zakresie dotyczącym BK oraz informacji dostępnych Podmiotowi Przetwarzającemu.

Jeżeli pomoc wykracza poza standardowe wsparcie techniczne przewidziane Umową Główną, Strony mogą uzgodnić odrębne warunki organizacyjne lub finansowe takiej pomocy, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.

20. Naruszenia ochrony danych osobowych

Podmiot Przetwarzający poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych Osobowych przetwarzanych w imieniu Administratora.

Zgłoszenie naruszenia powinno zawierać, w miarę dostępności informacji: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie, możliwe konsekwencje naruszenia, środki zastosowane lub proponowane w celu zaradzenia naruszeniu oraz dane kontaktowe osoby lub zespołu odpowiedzialnego za komunikację w sprawie naruszenia.

Jeżeli pełne informacje nie są dostępne od razu, Podmiot Przetwarzający może przekazywać je sukcesywnie.

Podmiot Przetwarzający podejmuje działania mające na celu ograniczenie skutków naruszenia, zabezpieczenie danych i zapobieżenie podobnym naruszeniom w przyszłości.

Zgłoszenie naruszenia przez Podmiot Przetwarzający nie oznacza przyznania odpowiedzialności za naruszenie.

Administrator odpowiada za ocenę, czy naruszenie wymaga zgłoszenia organowi nadzorczemu albo zawiadomienia osób, których dane dotyczą, chyba że przepisy prawa stanowią inaczej.

21. Audyt i informacje o zgodności

Podmiot Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.

W pierwszej kolejności audyt realizowany jest poprzez: udostępnienie dokumentacji bezpieczeństwa, udostępnienie opisu środków technicznych i organizacyjnych, udzielenie odpowiedzi na ankietę bezpieczeństwa, przedstawienie informacji o Podprocesorach, przedstawienie informacji o procedurach i zabezpieczeniach oraz udostępnienie raportów, certyfikatów lub atestów, jeżeli takie istnieją i mogą zostać przekazane.

Administrator może przeprowadzić audyt lub inspekcję dotyczącą przetwarzania Danych Osobowych przez Podmiot Przetwarzający, pod warunkiem że: audyt jest uzasadniony zakresem powierzenia, nie narusza bezpieczeństwa danych innych klientów, nie prowadzi do ujawnienia tajemnic przedsiębiorstwa lub informacji poufnych Podmiotu Przetwarzającego, nie zakłóca nadmiernie działania BK, jest zapowiedziany z co najmniej 30-dniowym wyprzedzeniem, jest przeprowadzany w godzinach pracy Podmiotu Przetwarzającego, audytor jest zobowiązany do poufności, a zakres audytu został wcześniej uzgodniony przez Strony.

Audyt w siedzibie lub infrastrukturze Podmiotu Przetwarzającego może być ograniczony ze względów bezpieczeństwa, organizacyjnych lub technicznych. W takim przypadku Strony powinny zastosować alternatywną metodę weryfikacji, np. audyt zdalny, dokumentacyjny lub spotkanie techniczne.

Jeżeli audyt wykracza poza standardowy zakres informacji udostępnianych klientom albo wymaga znacznego zaangażowania personelu Podmiotu Przetwarzającego, Strony mogą uzgodnić odpłatność za taki audyt, chyba że audyt jest konieczny z powodu naruszenia ochrony danych zawinionego przez Podmiot Przetwarzający.

22. Usunięcie lub zwrot danych po zakończeniu Umowy

Po zakończeniu świadczenia BK Podmiot Przetwarzający, zgodnie z decyzją Administratora, usuwa albo zwraca Dane Osobowe przetwarzane w imieniu Administratora, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego wymaga dalszego przechowywania danych.

Administrator powinien wyeksportować Dane Klienta przed zakończeniem Umowy Głównej albo w okresie wskazanym w Umowie Głównej, Regulaminie lub dokumentacji BK.

Po upływie okresu przewidzianego na eksport danych Podmiot Przetwarzający może usunąć Dane Klienta z aktywnych systemów.

Dane mogą pozostawać przez ograniczony czas w kopiach zapasowych, logach technicznych lub archiwach bezpieczeństwa, zgodnie z cyklem retencji technicznej. W takim przypadku dane te są zabezpieczone i nie są aktywnie przetwarzane, chyba że jest to konieczne do odtworzenia systemu, zapewnienia bezpieczeństwa, wykonania obowiązku prawnego lub obrony przed roszczeniami.

23. Logi i dane techniczne

Podmiot Przetwarzający może przetwarzać logi techniczne, logi bezpieczeństwa, metadane, identyfikatory sesji, adresy IP i informacje o aktywności Użytkowników w zakresie niezbędnym do: zapewnienia bezpieczeństwa BK, wykrywania nadużyć, prowadzenia audytu działań, diagnozowania błędów, obsługi incydentów, zapewnienia integralności systemu oraz dochodzenia lub obrony przed roszczeniami.

W zależności od celu i zakresu przetwarzania Podmiot Przetwarzający może przetwarzać część takich danych jako podmiot przetwarzający albo jako odrębny administrator, jeżeli przetwarzanie służy jego własnym uzasadnionym celom, takim jak bezpieczeństwo infrastruktury, rozliczalność lub ochrona przed nadużyciami.

24. Funkcje AI i transkrypcja

Jeżeli Administrator korzysta z funkcji AI, transkrypcji, rozpoznawania mowy, streszczania lub analizy dokumentów, Podmiot Przetwarzający przetwarza Dane Osobowe w zakresie niezbędnym do wykonania funkcji uruchomionej przez Administratora lub Użytkownika.

W zależności od konfiguracji BK funkcje te mogą wymagać przekazania danych do Podprocesorów świadczących usługi AI, transkrypcji, rozpoznawania mowy, przetwarzania języka naturalnego lub infrastruktury obliczeniowej.

Podmiot Przetwarzający wskazuje takich Podprocesorów w wykazie Podprocesorów.

Podmiot Przetwarzający nie wykorzystuje Danych Klienta do trenowania modeli AI na potrzeby ogólne lub na rzecz innych klientów bez odrębnej, wyraźnej podstawy prawnej albo zgody Administratora.

Administrator odpowiada za ocenę, czy wykorzystanie funkcji AI lub transkrypcji jest zgodne z obowiązkami Administratora, w szczególności z obowiązkami informacyjnymi, tajemnicą zawodową, zasadami etyki zawodowej i przepisami prawa.

25. Tajemnica zawodowa i poufność danych kancelarii

Podmiot Przetwarzający przyjmuje do wiadomości, że Dane Klienta mogą obejmować informacje objęte tajemnicą zawodową, tajemnicą adwokacką, radcowską, doradcy podatkowego, tajemnicą przedsiębiorstwa lub innymi obowiązkami poufności.

Podmiot Przetwarzający zobowiązuje się stosować środki organizacyjne i techniczne mające na celu ochronę poufności takich danych.

Administrator odpowiada za ocenę, czy korzystanie z BK w danym zakresie jest zgodne z obowiązkami zawodowymi Administratora oraz za właściwe poinformowanie swoich klientów, pracowników, współpracowników i innych osób, jeżeli jest to wymagane.

26. Zmiany Umowy Powierzenia

Podmiot Przetwarzający może zmienić Umowę Powierzenia z ważnych przyczyn, w szczególności w przypadku: zmiany przepisów prawa, zmiany funkcji BK, zmiany zabezpieczeń, zmiany architektury systemu, zmiany Podprocesorów, zmiany modelu świadczenia usługi albo konieczności doprecyzowania obowiązków Stron.

O istotnych zmianach Umowy Powierzenia Podmiot Przetwarzający poinformuje Administratora z odpowiednim wyprzedzeniem, w szczególności przez e-mail, komunikat w Aplikacji albo publikację nowej wersji dokumentu.

Jeżeli Administrator nie akceptuje zmian, może wypowiedzieć Umowę Główną na zasadach w niej określonych.

27. Pierwszeństwo dokumentów

W przypadku sprzeczności między Umową Powierzenia a Umową Główną w zakresie ochrony danych osobowych, pierwszeństwo ma Umowa Powierzenia, chyba że Umowa Główna przewiduje wyższy poziom ochrony danych albo Strony wyraźnie postanowiły inaczej.

W przypadku sprzeczności między Umową Powierzenia a bezwzględnie obowiązującymi przepisami prawa, pierwszeństwo mają przepisy prawa.

28. Odpowiedzialność

Odpowiedzialność Stron z tytułu naruszenia Umowy Powierzenia, RODO lub innych przepisów o ochronie danych określają Umowa Główna, RODO i obowiązujące przepisy prawa.

Żadne postanowienie Umowy Powierzenia nie wyłącza ani nie ogranicza odpowiedzialności w zakresie, w jakim byłoby to niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.

29. Postanowienia końcowe

Umowa Powierzenia obowiązuje przez czas trwania Umowy Głównej, a po jej zakończeniu w zakresie niezbędnym do wykonania obowiązków dotyczących usunięcia, zwrotu, zabezpieczenia, rozliczalności lub retencji danych.

W sprawach nieuregulowanych Umową Powierzenia zastosowanie mają RODO, inne właściwe przepisy prawa, Umowa Główna, Regulamin oraz dokumentacja BK.

Załącznik nr 1 - Zakres powierzenia

Przedmiot przetwarzania: przetwarzanie danych osobowych w ramach świadczenia usługi Bezpieczna Kancelaria, obejmującej system SaaS dla kancelarii i innych podmiotów profesjonalnych.

Czas trwania: przez okres obowiązywania Umowy Głównej oraz przez okres niezbędny do wykonania procedury zakończenia usługi, eksportu, usunięcia, retencji kopii zapasowych, zabezpieczenia roszczeń albo wykonania obowiązków prawnych.

Charakter przetwarzania: przetwarzanie zautomatyzowane i częściowo manualne, obejmujące w szczególności zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez przesłanie w ramach funkcji systemu, dopasowywanie, łączenie, ograniczanie, usuwanie, niszczenie, szyfrowanie, odszyfrowywanie w zakresie niezbędnym do wykonania funkcji, wykonywanie kopii zapasowych oraz eksportowanie.

Cel przetwarzania: świadczenie, utrzymanie, zabezpieczenie i rozwój usługi Bezpieczna Kancelaria oraz realizacja funkcji uruchomionych przez Administratora lub Użytkowników.

Kategorie osób, których dane dotyczą: klienci kancelarii, potencjalni klienci kancelarii, strony i uczestnicy postępowań, świadkowie, pełnomocnicy, kontrahenci, pracownicy i współpracownicy, prawnicy, aplikanci, asystenci i personel kancelarii, osoby kontaktowe, osoby uczestniczące w spotkaniach i nagraniach oraz osoby wskazane w dokumentach, aktach, fakturach, kalendarzach lub korespondencji.

Kategorie danych: dane identyfikacyjne, kontaktowe, adresowe, zawodowe, finansowe, księgowe, podatkowe, dane dotyczące spraw i postępowań, dane zawarte w dokumentach, nagraniach i transkrypcjach, dane głosowe, dane z kalendarzy, dane z faktur, dane z integracji, dane techniczne, adresy IP, identyfikatory sesji, logi aktywności oraz inne dane wprowadzone przez Administratora lub Użytkowników.

Szczególne kategorie danych: w ramach BK mogą być przetwarzane szczególne kategorie danych osobowych oraz dane dotyczące wyroków skazujących, czynów zabronionych lub postępowań, jeżeli Administrator wprowadzi takie dane do BK albo wynikają one z dokumentów, nagrań, transkrypcji, akt spraw lub innych materiałów przetwarzanych przez Administratora.

Załącznik nr 2 - Środki techniczne i organizacyjne

Podmiot Przetwarzający stosuje w szczególności następujące środki techniczne i organizacyjne, zależnie od zakresu usługi, konfiguracji i dostępności funkcji.

Kontrola dostępu: indywidualne konta Użytkowników, role i uprawnienia, separacja organizacji, ograniczenie dostępu administracyjnego, zasada minimalnych uprawnień, możliwość odbierania dostępów, rejestrowanie wybranych działań Użytkowników.

Uwierzytelnianie: logowanie za pomocą indywidualnych danych dostępowych, hasła lub inne mechanizmy uwierzytelniania, tokeny sesyjne, możliwość stosowania dodatkowych mechanizmów bezpieczeństwa, zabezpieczenia sesji.

Szyfrowanie: szyfrowanie transmisji, szyfrowanie danych lub plików zgodnie z architekturą BK, ochrona kluczy lub mechanizmów dostępowych, ograniczenie dostępu do danych odszyfrowanych do zakresu niezbędnego dla działania funkcji.

Separacja danych: logiczna separacja danych Klientów, oddzielenie kont organizacji, mechanizmy kontroli dostępu do zasobów, ograniczenie ryzyka nieuprawnionego dostępu między organizacjami.

Kopie zapasowe i odtwarzanie: wykonywanie kopii zapasowych, przechowywanie kopii przez określony czas retencji, zabezpieczenie kopii zapasowych, możliwość odtwarzania danych w przypadku awarii, okresowe testowanie procedur odtwarzania.

Monitoring i logowanie: logi techniczne, logi bezpieczeństwa, monitoring błędów, monitoring dostępności, wykrywanie anomalii lub nadużyć, analiza incydentów.

Bezpieczeństwo organizacyjne: nadawanie dostępów personelowi zgodnie z potrzebą, zobowiązanie personelu do poufności, procedury reagowania na incydenty, procedury obsługi zgłoszeń, zasady aktualizacji i utrzymania systemu, ograniczenie dostępu do środowisk produkcyjnych.

Bezpieczeństwo rozwoju oprogramowania: kontrola zmian, środowiska testowe i produkcyjne, przeglądy kodu lub inne mechanizmy kontroli jakości, aktualizacje bezpieczeństwa, usuwanie wykrytych podatności według priorytetu ryzyka.

Minimalizacja i retencja: przetwarzanie danych w zakresie niezbędnym do świadczenia BK, możliwość eksportu danych, procedury usuwania danych, retencja logów i kopii zapasowych zgodnie z dokumentacją, ograniczenie aktywnego przetwarzania danych po zakończeniu Umowy.

Incydenty: procedura identyfikacji i klasyfikacji incydentów, działania ograniczające skutki incydentu, komunikacja z Administratorem, analiza przyczyn, działania naprawcze.

Załącznik nr 3 - Wykaz Podprocesorów

Nazwa PodprocesoraKategoria usługiZakres przetwarzaniaLokalizacjaTransfer poza EOGZabezpieczenia
Hetzner Online GmbHinfrastruktura / hostinghosting aplikacji, bazy danych, przechowywanie plikówNiemcy (EOG)nieumowa powierzenia
OpenAItranskrypcja / AInagrania, transkrypcje, prompty i wyniki funkcji AIUSAtakstandardowe klauzule umowne (SCC)
ElevenLabstranskrypcja / rozpoznawanie mowynagrania, transkrypcjeUSAtakstandardowe klauzule umowne (SCC)

Wykaz może być aktualizowany zgodnie z sekcją „Podprocesorzy" Umowy Powierzenia. Kategorie takie jak poczta transakcyjna, monitoring techniczny, płatności i kopie zapasowe zostaną uzupełnione po zawarciu odpowiednich umów z dostawcami.