Umowa powierzenia przetwarzania danych
Data wejścia w życie: oczekuje na aktywację (nie ustalono; data zarezerwowana na wdrożenie).
Ostatnia aktualizacja: oczekuje na aktywację (nie ustalono; data zarezerwowana na wdrożenie).
Projekt przygotowano: 6 października 2026 r.
Projekt zaktualizowany: 7 października 2026 r. Dokument nadal oczekuje na aktywację.
Niewiążące streszczenie. Przetwarzając dane osobowe na potrzeby projektu lub hostowanej aplikacji, OwlMeans działa według instrukcji Klienta. Umowa określa obowiązki dotyczące poufności, bezpieczeństwa, dostawców i usuwania danych. Nie upoważnia do marketingu ani trenowania na danych aplikacji. Streszczenie nie stanowi części wiążącej umowy.
Przed akceptacją należy uzupełnić załączniki i rzeczywiste parametry wdrożenia; dokument jeszcze nie obowiązuje.
1. Strony i instrukcje
1.1. Klient akceptujący umowę, wskazany w koncie/zamówieniu („Administrator”), i Igor Tkachenko OwlMeans Software (działający pod skróconą firmą „OwlMeans Software, JDG”), NIP 6772507251, identyfikator VAT UE PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Polska; support@owlmeans.com; telefon +48 780 256 571 („Podmiot przetwarzający”), zawierają umowę na podstawie art. 28 RODO. Klient będący podmiotem przetwarzającym musi mieć uprawnienie do wyznaczenia OwlMeans i przekazywania zgodnych z prawem instrukcji; określenia ról stosuje się odpowiednio. Umowa ma pierwszeństwo przed sprzecznymi warunkami świadczenia usług dotyczącymi Danych Osobowych Klienta; ustawowe klauzule transferowe mają pierwszeństwo, gdy znajdują zastosowanie.
1.2. Podmiot przetwarzający działa wyłącznie według udokumentowanych instrukcji zawartych w zamówieniu, włączonych funkcjach i załączniku A, także przy transferach międzynarodowych, chyba że prawo wymaga innego działania. Przed przetwarzaniem poinformuje Administratora o takim obowiązku, chyba że jest to zakazane, i niezwłocznie zgłosi instrukcję, którą uznaje za bezprawną. Administrator ustala podstawy prawne, informacje, uprawnienia i zasady minimalizacji; żadna ze stron nie jest zwolniona z własnych obowiązków ustawowych.
1.3. OwlMeans działa jako administrator przy obsłudze własnych potencjalnych klientów i kontaktów, korespondencji usługowej oraz zapisów żądań ustawowych opisanych w Polityce prywatności. Dane osobowe kontrolowane przez Klienta, przekazane w celu świadczenia pomocy dotyczącej projektu zgodnie z jego instrukcjami, w tym niezbędny załącznik, nadal podlegają tej umowie powierzenia; przesłanie ich w zapytaniu nie czyni z nich danych do niezależnego wykorzystania przez OwlMeans w celach marketingowych lub trenowania. Przed użyciem kanału dla takich danych Strony muszą zapewnić właściwe instrukcje, minimalizację, upoważnienia odbiorców wiadomości i osób korzystających ze skrzynki oraz szczegóły transferów i bezpieczeństwa. Usunięcie danych z tymczasowej bazy usługi zapytań nie usuwa doręczonych e-maili, załączników ani kopii zapasowych; kopie nadal podlegają właściwym instrukcjom i punktowi 4.2. Żądania dotyczące danych kontrolowanych przez Klienta należy przekazywać właściwemu Administratorowi zgodnie z punktem 2.2.
1.4. „Dane Osobowe Klienta” oznaczają dane osobowe przetwarzane przez OwlMeans według udokumentowanych instrukcji Klienta dla jego projektu, repozytorium, aplikacji lub zleconej pomocy, w tym dane, dla których Klient jest upoważnionym podmiotem przetwarzającym innego administratora. Nie obejmują danych, których OwlMeans zgodnie z prawem jest administratorem dla własnej obsługi kont, rozliczeń, bezpieczeństwa lub korespondencji; role i cele określa Polityka prywatności. Sam odbiór danych przez kanał pomocy nie zmienia roli administratora/podmiotu przetwarzającego.
2. Personel, bezpieczeństwo i pomoc
2.1. Dostęp mają tylko uprawnione osoby zobowiązane do poufności. Podmiot przetwarzający wdroży i utrzyma odpowiednie do ryzyka środki z art. 32, opisane w załączniku B, uwzględniając poufność, integralność, dostępność, odtworzenie i regularną ocenę. Nazwa funkcji lub obietnica umowna nie potwierdza wdrożenia.
2.2. Podmiot przetwarzający pomaga Administratorowi w obsłudze żądań realizacji praw, obowiązkach bezpieczeństwa, ocenach skutków i konsultacjach z organami nadzorczymi, uwzględniając charakter przetwarzania i dostępne informacje. Przekazuje właściwe żądania bez odpowiedzi merytorycznej, z wyjątkiem działania na podstawie instrukcji lub obowiązku prawnego. Nieuzasadnione opłaty nie mogą blokować koniecznej pomocy; wyjątkowe prace zlecone odrębnie można uzgodnić z wyprzedzeniem.
2.3. Po powzięciu wiadomości o naruszeniu ochrony danych osobowych Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki. Przekaże dostępne informacje o charakterze naruszenia, dotkniętych kategoriach i liczbach, kontakcie, prawdopodobnych skutkach i środkach ograniczających naruszenie, a następnie będzie je etapowo uzupełniać. Nie zastępuje to mającego zastosowanie 72-godzinnego obowiązku powiadomienia przez Administratora. Nie deklaruje się niepotwierdzonego krótszego operacyjnego SLA.
3. Podpowierzenie i transfery
3.1. Administrator udziela ogólnego upoważnienia wyłącznie do korzystania z potwierdzonych podmiotów podprzetwarzających wskazanych w załączniku C i w zakresie wskazanych tam czynności. Podmiot przetwarzający z wyprzedzeniem powiadomi o planowanym dodaniu lub zastąpieniu podmiotu, zapewniając rozsądny termin sprzeciwu wskazany w uzupełnionym zamówieniu. Rozpatrzy i rozwiąże uzasadnione sprzeciwy, zaoferuje wykonalną alternatywę lub umożliwi zakończenie objętego przetwarzania z odpowiednią korektą opłat wniesionych z góry. Niezidentyfikowany odbiorca awaryjny nie jest upoważniony.
3.2. Każdy podmiot podprzetwarzający musi być związany równoważnymi obowiązkami z art. 28; Podmiot przetwarzający nadal odpowiada za ich wykonanie. Transfery objęte ograniczeniami wymagają ważnej podstawy z rozdziału V przed ich rozpoczęciem oraz oceny i środków dodatkowych, gdy są wymagane. Nie włącza się dorozumianie niepodpisanych SCC ani niezweryfikowanego odpowiedniego stopnia ochrony. Dla danych podlegających regulacjom UK właściwy mechanizm ustala się oddzielnie. Rolę niezależnych usług wybranych przez Klienta trzeba wyraźnie ocenić.
4. Ewidencja, audyt i zakończenie
4.1. Podmiot przetwarzający udostępnia informacje konieczne do wykazania zgodności i umożliwia Administratorowi lub jego niezależnemu audytorowi rozsądne audyty, w tym inspekcje w razie potrzeby, przy zachowaniu poufności i bezpieczeństwa. Rozsądne ustalanie terminów nie może utrudniać reakcji na incydent, realizacji żądania organu ani ustawowego prawa do audytu. Podmiot prowadzi wymagane rejestry przetwarzania i współpracuje z organami.
4.2. Po zakończeniu przetwarzania Administrator wybiera zwrot lub usunięcie Danych Osobowych Klienta i istniejących kopii, z wyjątkiem przechowywania wymaganego prawem. Uzupełniony załącznik określi formaty eksportu, postępowanie z kopiami zapasowymi i harmonogram usuwania. Zachowane dane pozostają chronione, a ich przetwarzanie podlega ograniczeniom. Nie wolno przedstawiać zamknięcia konta lub usunięcia projektu jako usunięcia wszystkich śladów lub kopii zapasowych. Na żądanie Podmiot przetwarzający potwierdzi wykonanie.
Załącznik A. Opis i instrukcje
Przedmiot: zamówione tworzenie oprogramowania z AI, operacje w repozytoriach, pomoc przy projektach i opcjonalny hosting/IAM. Czas: okres świadczenia usług zgodnie z instrukcjami oraz udokumentowany zwrot/usunięcie i zgodne z prawem przechowywanie. Czynności: zbieranie, przechowywanie, analiza/wnioskowanie, generowanie, odczyt, przekazywanie upoważnionym dostawcom, administrowanie dostępem, hosting, eksport i usunięcie. Cel: realizacja wskazanego przez Klienta projektu/aplikacji; bez własnego marketingu, profilowania, wykorzystania przez partnerów, zbiorów służących ulepszaniu agentów i procesów ani trenowania własnych modeli.
Osoby, których dane dotyczą: personel Klienta, współtwórcy i użytkownicy aplikacji, których dane Klient przekazuje zgodnie z prawem. Dane: identyfikatory, dane kontaktowe/konta/ról, prompty/kod/treści przesłane przez Klienta, historie, metadane operacyjne i zapisy aplikacji objęte instrukcjami. Dane szczególnych kategorii, dane dotyczące czynów zabronionych i dane dzieci wymagają oddzielnej udokumentowanej oceny i zabezpieczeń przed przyjęciem; nie są domyślnymi danymi do opcjonalnego trenowania. Częstotliwość: na żądanie i podczas włączonego hostingu. Przed rozpoczęciem przetwarzania w załączniku konta/zamówienia należy wpisać kontakt Administratora, faktyczne zbiory danych/kategorie, okresy przechowywania i instrukcje geograficzne.
Załącznik B. Wymagany wykaz zabezpieczeń
Uzupełniony wykaz zabezpieczeń wdrożenia określi separację dostępu tenantów/projektów, zasadę najmniejszych uprawnień i uwierzytelnianie; obsługę i rotację sekretów; ochronę przesyłu i przechowywania; dostęp do śladów/treści i ich minimalizację; zarządzanie podatnościami/aktualizacjami; eskalację incydentów; testy kopii zapasowych/odtwarzania; oraz procedury usuwania danych i realizacji praw. Dla każdego zabezpieczenia wskaże faktycznie wdrożony środek, odpowiedzialny kontakt i istotne ograniczenia. Ani lista, ani oznaczenie alfa nie dowodzą istnienia zabezpieczenia. Przetwarzanie wymagające brakującego środka nie rozpocznie się, dopóki brak nie zostanie usunięty lub zakres przetwarzania zgodnie z prawem ograniczony.
Załącznik C. Dostawcy i transfery
Wykaz dostawców, uzupełniony o faktyczne podmioty zawierające umowę, funkcje, lokalizacje, podstawy transferów, okresy przechowywania u dostawców i termin zgłoszenia sprzeciwu po powiadomieniu, staje się załącznikiem po akceptacji. Wykaz aktywnych usług wskazuje obecne wykorzystanie, a nie zbiorcze zatwierdzenie przez Administratora każdego odbiorcy lub roli przetwarzania. Upoważnienie obejmuje wyłącznie przetwarzanie danych Klienta rzeczywiście wskazane w uzupełnionym załączniku. Google reCAPTCHA jest ujawnionym odbiorcą danych w ramach usług bezpieczeństwa służących zapobieganiu działaniom botów, oszustwom i nadużyciom. Wykorzystanie tej usługi do danych konta lub witryny podlegających kontroli OwlMeans samo w sobie nie wyznacza jej jako podmiotu podprzetwarzającego dane Klienta; każde przetwarzanie danych Klienta zgodnie z instrukcjami wymaga uzupełnienia odpowiednich danych dostawcy i transferów. Kontakt Administratora i kanał składania żądań: kontakt z konta/zamówienia; Podmiotu przetwarzającego: support@owlmeans.com. Bezwzględnie obowiązujące regionalne prawa dotyczące prywatności i uprawnienia organów nadzorczych pozostają nienaruszone.