DPA

Artykuł 28 RODO — standardowe warunki dla wszystkich zleceń usługowych

Wersja 1.0 — obowiązuje od kwietnia 2026 — Multiuniversal UAB, Wilno, Litwa

Niniejsza umowa DPA jest tłumaczona jako uprzejmość. Wersja angielska jest tekstem prawnie wiążącym.

Niniejsza umowa powierzenia przetwarzania danych ("DPA") stanowi część umowy o świadczenie usług między Multiuniversal UAB ("Podmiotem przetwarzającym") a klientem ("Administratorem"). Ma ona zastosowanie automatycznie do wszystkich zleceń, w ramach których Multiuniversal przetwarza dane osobowe w imieniu Administratora. Nie jest wymagany osobny podpis — rozpoczęcie zlecenia usługowego stanowi akceptację niniejszych warunków.

W sprawie pytań dotyczących niniejszej umowy DPA skontaktuj się z nami pod adresem privacy@multiuniversal.com.

Definicje

W niniejszej umowie DPA:

  • "Administrator" oznacza klienta, który określa cele i sposoby przetwarzania danych osobowych.
  • "Podmiot przetwarzający" oznacza Multiuniversal UAB, działającą zgodnie z instrukcjami Administratora.
  • "Dane osobowe", "Osoba, której dane dotyczą", "Przetwarzanie", "Organ nadzorczy" oraz "Naruszenie ochrony danych osobowych" mają znaczenia nadane im w RODO.
  • "RODO" oznacza Rozporządzenie (UE) 2016/679 Parlamentu Europejskiego i Rady.
  • "Usługi" oznaczają usługi infrastruktury AI, automatyzacji lub integracji świadczone przez Podmiot przetwarzający na mocy odpowiedniej umowy o świadczenie usług.
  • "Podmiot dalej przetwarzający" oznacza dowolną stronę trzecią zaangażowaną przez Podmiot przetwarzający do wykonywania czynności przetwarzania w imieniu Administratora.

Zakres i role

Podmiot przetwarzający świadczy usługi infrastruktury AI, które mogą obejmować przetwarzanie danych osobowych w imieniu Administratora. W tym kontekście:

  • Administrator jest administratorem danych odpowiedzialnym za określenie podstawy prawnej i celu przetwarzania.
  • Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora i w żadnym innym celu.
  • Konkretne kategorie przetwarzanych danych osobowych, charakter przetwarzania oraz czas jego trwania są określone w Harmonogramie Przetwarzania uzgodnionym dla danego zlecenia.

Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  • Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego.
  • Zapewnić, że osoby upoważnione do przetwarzania danych osobowych są związane obowiązkami poufności.
  • Wdrożyć odpowiednie środki techniczne i organizacyjne w zakresie bezpieczeństwa.
  • Wspierać Administratora w wypełnianiu jego obowiązków związanych z odpowiadaniem na żądania osób, których dane dotyczą.
  • Wspierać Administratora w zapewnianiu zgodności z jego obowiązkami wynikającymi z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje).
  • Według wyboru Administratora, usunąć lub zwrócić Administratorowi wszystkie dane osobowe po zakończeniu świadczenia Usług oraz usunąć istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego wymaga ich zatrzymania.
  • Udostępnić wszystkie informacje niezbędne do wykazania zgodności z niniejszą umową DPA i współpracować przy audytach.
  • Niezwłocznie powiadomić Administratora, jeśli w opinii Podmiotu przetwarzającego polecenie narusza RODO lub inne obowiązujące prawo ochrony danych.

Obowiązki Administratora

Administrator zobowiązuje się:

  • Zapewnić, że posiada ważną podstawę prawną zgodnie z art. 6 RODO dla wszystkich danych osobowych przekazanych Podmiotowi przetwarzającemu.
  • Przekazywać udokumentowane polecenia dotyczące przetwarzania i niezwłocznie powiadamiać Podmiot przetwarzający o wszelkich zmianach.
  • Zapewnić, że osoby, których dane dotyczą, zostały poinformowane o przetwarzaniu, zgodnie z wymogami art. 13 i 14 RODO.
  • Nie polecać Podmiotowi przetwarzającemu wykonywania jakiegokolwiek przetwarzania, które naruszałoby obowiązujące prawo.

Podmioty dalej przetwarzające

Podmiot przetwarzający nie zaangażuje podmiotów dalej przetwarzających do przetwarzania danych osobowych Administratora bez uprzedniej pisemnej zgody Administratora. Jeśli Administrator udzieli ogólnej pisemnej zgody, Podmiot przetwarzający powiadomi Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia podmiotów dalej przetwarzających, dając Administratorowi możliwość zgłoszenia sprzeciwu w ciągu 14 dni.

Każdy zaangażowany podmiot dalej przetwarzający będzie związany obowiązkami ochrony danych równoważnymi tym zawartym w niniejszej umowie DPA. Podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec Administratora za działania podmiotów dalej przetwarzających.

Aktualna lista zatwierdzonych podmiotów dalej przetwarzających wykorzystywanych w standardowych zleceniach usługowych jest prowadzona pod adresem privacy@multiuniversal.com i udostępniana na żądanie. Jeśli wnioskowanie modelu AI stanowi część świadczenia usługi, wszelkie zaangażowane podmioty dalej przetwarzające są wymienione w tym samym rejestrze i zgłaszane Administratorom zgodnie z wymogami klauzuli 5.1.

Środki bezpieczeństwa

Podmiot przetwarzający wdraża środki techniczne i organizacyjne odpowiednie do ryzyka, w tym:

ŚrodekWdrożenie
Szyfrowanie w tranzycieTLS 1.2+ dla całej transmisji danych
Szyfrowanie w spoczynkuSzyfrowane przechowywanie dla baz danych zawierających dane osobowe
Kontrola dostępuDostęp oparty na rolach; zasada najmniejszych uprawnień; silne uwierzytelnianie
Minimalizacja danychPrzetwarzane są tylko dane niezbędne do określonego celu
Kontrole przetwarzania AIWnioskowanie AI wykonywane w obrębie granic zlecenia; kontrole dostępu i logowanie zgodne z resztą stosu przetwarzania danych
Reagowanie na incydentyUdokumentowane procedury wykrywania naruszeń i reagowania na nie

Podmiot przetwarzający okresowo przegląda i aktualizuje te środki w świetle rozwoju technologicznego oraz charakteru przetwarzanych danych.

Prawa osób, których dane dotyczą

Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający wesprze Administratora — poprzez odpowiednie środki techniczne i organizacyjne — w wypełnianiu obowiązku Administratora dotyczącego odpowiadania na żądania osób, których dane dotyczą, wykonujących swoje prawa na mocy Rozdziału III RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw).

Jeśli Podmiot przetwarzający otrzyma żądanie osoby, której dane dotyczą, odnoszące się bezpośrednio do danych Administratora, niezwłocznie przekaże je Administratorowi i nie odpowie bezpośrednio osobie, której dane dotyczą, chyba że otrzyma takie polecenie.

Naruszenia ochrony danych osobowych

Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki — a w każdym razie w ciągu 48 godzin — od momentu, gdy dowie się o Naruszeniu Ochrony Danych Osobowych dotyczącym danych Administratora. Powiadomienie będzie zawierać, w zakresie dostępnym:

  • Opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów, których to dotyczy
  • Nazwę i dane kontaktowe osoby kontaktowej ds. ochrony danych u Podmiotu przetwarzającego
  • Opis prawdopodobnych konsekwencji naruszenia
  • Opis środków podjętych lub proponowanych w celu zaradzenia naruszeniu

Podmiot przetwarzający będzie współpracować z Administratorem i podejmie rozsądne kroki w celu złagodzenia skutków naruszenia. Administrator pozostaje odpowiedzialny za wszelkie powiadomienia organów nadzorczych i osób, których dane dotyczą, zgodnie z art. 33 i 34 RODO.

Transfery międzynarodowe

Infrastruktura i personel Podmiotu przetwarzającego znajdują się na Litwie, będącej państwem członkowskim Unii Europejskiej. Dane osobowe przetwarzane na mocy niniejszej umowy DPA nie są domyślnie przekazywane poza Europejski Obszar Gospodarczy.

Jeśli konkretne zlecenie wymaga przekazania danych osobowych do państwa trzeciego, Podmiot przetwarzający powiadomi o tym Administratora z wyprzedzeniem. Każdy taki transfer będzie podlegał odpowiedniemu zabezpieczeniu na mocy Rozdziału V RODO (takim jak Standardowe Klauzule Umowne lub decyzja o odpowiedniości), wdrożonemu przed transferem.

Prawa audytu

Podmiot przetwarzający udostępni Administratorowi wszelkie informacje racjonalnie niezbędne do wykazania zgodności z niniejszą umową DPA. Administrator (lub audytor upoważniony przez Administratora) może przeprowadzać audyty lub inspekcje czynności przetwarzania Podmiotu przetwarzającego, z zastrzeżeniem:

  • Rozsądnego pisemnego powiadomienia z wyprzedzeniem co najmniej 14 dni
  • Przeprowadzenia audytu w normalnych godzinach pracy i w sposób niezakłócający nadmiernie działalności Podmiotu przetwarzającego
  • Związania audytora obowiązkami poufności równoważnymi tym zawartym w niniejszej umowie DPA

Administrator ponosi koszty jakiegokolwiek audytu, chyba że audyt ujawni istotne naruszenie niniejszej umowy DPA przez Podmiot przetwarzający.

Okres obowiązywania i rozwiązanie

Niniejsza umowa DPA pozostaje w mocy przez okres obowiązywania odpowiedniej umowy o świadczenie usług. Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usług Podmiot przetwarzający, w ciągu 30 dni i według wyboru Administratora, zwróci lub usunie wszystkie dane osobowe. Podmiot przetwarzający może zachować kopię przez okres do 3 lat po rozwiązaniu umowy w celach rozstrzygania sporów, audytu i roszczeń prawnych — po tym okresie zostanie ona bezpiecznie usunięta. W okresie takiego zatrzymania przetwarzanie jest ograniczone wyłącznie do tych celów. Administrator może w każdej chwili zażądać wcześniejszego usunięcia.

Jeśli zatrzymanie przez okres dłuższy niż 3 lata jest wymagane przez obowiązujące prawo Unii lub prawo państwa członkowskiego, Podmiot przetwarzający poinformuje Administratora o tym wymogu prawnym i ograniczy przetwarzanie do minimum niezbędnego do zapewnienia zgodności.

Prawo właściwe

Niniejsza umowa DPA podlega prawu Republiki Litewskiej i jest zgodnie z nim interpretowana. Wszelkie spory wynikające z niniejszej umowy DPA podlegają wyłącznej jurysdykcji sądów w Wilnie, na Litwie, chyba że odpowiednia umowa o świadczenie usług stanowi inaczej.

Jeśli Administrator podlega prawu innego państwa członkowskiego UE, żadne postanowienie niniejszej umowy DPA nie ogranicza prawa Administratora do wniesienia skargi do właściwego dla niego lokalnego organu nadzorczego.

Harmonogram przetwarzania

Poniższy harmonogram jest wypełniany dla każdego zlecenia i stanowi część niniejszej umowy DPA. Podpisana kopia jest dostarczana Administratorowi przed rozpoczęciem przetwarzania.

Nazwa i adres AdministratoraDo uzupełnienia dla każdego zlecenia
Opis usługDo uzupełnienia dla każdego zlecenia
Cel przetwarzaniaDo uzupełnienia dla każdego zlecenia
Kategorie danych osobowychDo uzupełnienia dla każdego zlecenia
Kategorie osób, których dane dotycząDo uzupełnienia dla każdego zlecenia
Okres przechowywaniaDo uzupełnienia dla każdego zlecenia
Zatwierdzeni podmioty dalej przetwarzającyBrak domyślnie; wskazany, jeśli ma zastosowanie
Transfery międzynarodoweBrak domyślnie; mechanizm wskazany, jeśli ma zastosowanie

Aby zażądać wypełnionego Harmonogramu Przetwarzania dla twojego zlecenia lub omówić dowolny aspekt niniejszej umowy DPA, skontaktuj się z nami pod adresem privacy@multiuniversal.com.

CZAT AGENTA
System: Nawiązano bezpieczne połączenie. Oczekiwanie na dane wejściowe...