DPA · wersja 2026-09-25 · tekst autentyczny
Umowa Powierzenia Przetwarzania Danych Osobowych
Wersja 2026-09-25 · Tekst autentyczny: polski · Stały adres tej wersji:
https://opsway.com/legal/dpa/2026-09-25
Niniejsza Umowa Powierzenia („DPA") reguluje przetwarzanie danych osobowych przez Digital Delivery Center Spółka z ograniczoną odpowiedzialnością z siedzibą we Wrocławiu, ul. Kawalerzystów 17/12, 53-004 Wrocław, KRS 0000964819, NIP 8992922295, REGON 521700010, działającą pod marką OpsWay („OpsWay"), w imieniu klienta („Klient").
DPA stanowi integralną część Umowy zawartej przez podpisanie Formularza Zamówienia inkorporującego Ogólne Warunki Świadczenia Usług OpsWay („OWŚU") i ma pierwszeństwo przed OWŚU w sprawach ochrony danych osobowych. Pojęcia „dane osobowe", „administrator", „podmiot przetwarzający", „przetwarzanie" i „naruszenie ochrony danych osobowych" mają znaczenie nadane im w rozporządzeniu (UE) 2016/679 („RODO").
„Usługi" oznaczają usługi świadczone przez OpsWay na podstawie Formularza Zamówienia inkorporującego OWŚU, we wszystkich Rodzajach Świadczenia A–E określonych w § 4 OWŚU — w tym prace wdrożeniowe, modyfikacyjne, budowlane, konsultingowe, konfiguracyjne, szkoleniowe i wsparcia.
§ 1. Role
-
W zakresie Usług OpsWay działa jako podmiot przetwarzający, a Klient jako administrator.
-
W odniesieniu do danych własnych OpsWay — służbowych danych kontaktowych osób wyznaczonych przez Klienta, dokumentacji zawarcia i wykonania Umowy, ewidencji zgłoszeń oraz dokumentacji rozliczeniowej — OpsWay działa jako odrębny administrator, a niniejsze DPA nie znajduje do nich zastosowania.
-
Niniejsze DPA obejmuje wszystkie prace wiążące się z przetwarzaniem danych osobowych na rzecz Klienta w ramach Usług.
-
Warunek przetwarzania. Zgodnie z § 15 ust. 3 OWŚU zawarcie DPA jest warunkiem przystąpienia przez OpsWay do przetwarzania danych osobowych w środowisku produkcyjnym Klienta, a nie obietnicą złożoną na przyszłość.
§ 2. Przedmiot, czas trwania, charakter i cel
-
Przedmiot: przetwarzanie niezbędne do świadczenia Usług.
-
Czas trwania: przez czas trwania relacji Stron, powiększony o okresy retencji określone w § 8.
-
Charakter: przechowywanie, wgląd, porządkowanie, adaptacja, kopiowanie, przesyłanie, usuwanie oraz inne operacje niezbędne do świadczenia Usług, w tym przekazywanie podwykonawcom wskazanym na Liście Podwykonawców.
-
Cel: świadczenie Usług na udokumentowane polecenie Klienta. OWŚU, Formularz Zamówienia, zgłoszenia, zlecenia oraz uzgodnienia e-mail stanowią udokumentowane polecenia Klienta w rozumieniu art. 28 ust. 3 lit. a RODO.
§ 3. Kategorie osób i danych osobowych
-
Osoby, których dane dotyczą: pracownicy i współpracownicy Klienta, osoby reprezentujące kontrahentów i dostawców Klienta, klienci Klienta oraz inne osoby fizyczne, których dane znajdują się w środowisku Klienta.
-
Kategorie danych osobowych: dane identyfikacyjne (imię i nazwisko, adres e-mail), służbowe dane kontaktowe, dane transakcji gospodarczych, dane kont Odoo oraz wszelkie inne dane osobowe obecne w środowisku Klienta.
-
Dane szczególnych kategorii. Dane, o których mowa w art. 9 RODO, oraz dane kart płatniczych nie są przedmiotem przetwarzania, chyba że Strony uzgodnią to wyraźnie na piśmie i wdrożą uzgodnione zabezpieczenia dodatkowe. Klient nie przekazuje takich danych do Usług.
§ 4. Obowiązki OpsWay
OpsWay zobowiązuje się do:
a) przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Klienta, w tym w zakresie przekazywania do państw trzecich, chyba że obowiązek taki nakłada prawo Unii lub prawo państwa członkowskiego — w takim przypadku OpsWay informuje Klienta przed przetwarzaniem, o ile prawo tego nie zakazuje; b) zapewnienia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności albo podlegały ustawowemu obowiązkowi zachowania tajemnicy; c) wdrożenia środków technicznych i organizacyjnych określonych w § 6 (art. 32 RODO); d) przestrzegania warunków korzystania z podwykonawców określonych w § 5; e) pomagania Klientowi — w miarę możliwości i na koszt Klienta — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO); f) pomagania Klientowi w wywiązywaniu się z obowiązków z art. 32–36 RODO, przy uwzględnieniu charakteru przetwarzania i informacji dostępnych OpsWay; g) zgłaszania Klientowi naruszenia ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 72 godzin od jego stwierdzenia, wraz z informacjami dostępnymi OpsWay w tym czasie, i uzupełniania ich sukcesywnie; h) usunięcia lub zwrotu danych osobowych po zakończeniu świadczenia Usług, zgodnie z § 8; i) udostępniania Klientowi informacji niezbędnych do wykazania zgodności z niniejszym DPA oraz umożliwienia audytów, w tym inspekcji, przez Klienta lub upoważnionego przez niego audytora, z zachowaniem rozsądnego powiadomienia, poufności i podziału kosztów; j) niezwłocznego poinformowania Klienta, jeżeli w ocenie OpsWay wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
Zgłoszenie naruszenia przez OpsWay nie zwalnia Klienta z jego własnych obowiązków z art. 33 i 34 RODO. OpsWay nie zawiadamia organu nadzorczego ani osób, których dane dotyczą, w imieniu Klienta — jest to obowiązek administratora.
§ 5. Podwykonawcy przetwarzania
-
Ogólna zgoda. Klient udziela OpsWay ogólnej zgody na korzystanie z podwykonawców przetwarzania wymienionych na Liście Podwykonawców w wersji pinowanej Formularzem Zamówienia, publikowanej pod adresem
https://opsway.com/legal/subprocessors/. -
Lista jest kompletna. Lista Podwykonawców stanowi kompletne wyliczenie podwykonawców przetwarzania: dostawca na niej niewymieniony nie jest angażowany.
-
Równoważne obowiązki. OpsWay nakłada na każdego podwykonawcę przetwarzania te same obowiązki ochrony danych, które wynikają z niniejszego DPA (art. 28 ust. 4 RODO), i pozostaje w pełni odpowiedzialny wobec Klienta za wykonanie obowiązków przez podwykonawcę.
-
Zawiadomienie i sprzeciw — podwykonawca bezpośredni. O zamiarze dodania lub zastąpienia podwykonawcy bezpośredniego OpsWay zawiadamia Klienta z co najmniej trzydziestodniowym (30) uprzedzeniem, wskazując oznaczenie nowej wersji Listy Podwykonawców oraz jej stały adres URL. W tym terminie Klient może wnieść sprzeciw na rozsądnych podstawach dotyczących ochrony danych, wraz z uzasadnieniem. Strony podejmują próbę rozwiązania sprzeciwu. W razie zgłoszenia sprzeciwu, którego nie da się rozsądnie rozwiązać, Klient może rozwiązać dotknięty Formularz Zamówienia ze skutkiem na dzień wejścia zmiany w życie; OpsWay należne jest wynagrodzenie za świadczenia wykonane do tego dnia.
-
Zawiadomienie — podwykonawca dalszy. O zmianie podwykonawcy dokonanej przez podwykonawcę OpsWay przekazuje Klientowi zawiadomienie bez zbędnej zwłoki po jego otrzymaniu; termin sprzeciwu wyznacza zawiadomienie źródłowe.
-
Dostawcy AI. Systemy AI wykorzystywane przy świadczeniu Usług działają na koncie OpsWay u dostawcy (§ 13 ust. 3 OWŚU), wobec czego ich dostawcy są podwykonawcami przetwarzania OpsWay i figurują na Liście Podwykonawców.
-
Zakaz uczenia. OpsWay nie trenuje ani nie dostraja modeli na danych Klienta i korzysta wyłącznie z takich punktów końcowych dostawców AI, których warunki wyłączają wykorzystanie przekazanych danych do trenowania modeli dostawcy lub osób trzecich. OpsWay minimalizuje dane osobowe przesyłane do punktów końcowych AI do zakresu niezbędnego dla zadania.
§ 6. Środki techniczne i organizacyjne (art. 32 RODO)
-
Główne miejsce przetwarzania. Głównym miejscem przetwarzania jest środowisko Klienta, pozostające pod jego wyłączną kontrolą. Systemy OpsWay przechowują kopie pochodne i artefakty projektowe, o których mowa w ust. 2.
-
Środki podstawowe: a) dostęp do środowisk Klienta wyłącznie z kont imiennych, z uprawnieniami ograniczonymi do zakresu zadania; uprawnienia odbierane przy zakończeniu prac albo zmianie personelu; b) czynności wykonywane z kont imiennych, co pozwala Klientowi przypisać czynność do osoby w logach własnego środowiska; c) szyfrowanie danych osobowych w tranzycie (TLS 1.2 lub wyższy); d) poświadczenia i klucze API Klienta przechowywane w narzędziach do zarządzania sekretami; nie są przechowywane w postaci jawnej w repozytoriach kodu ani w korespondencji; e) urządzenia personelu mającego dostęp do danych Klienta objęte szyfrowaniem dysku; f) procedura reagowania na incydenty i zgłaszania naruszeń, zgodnie z § 4 lit. g; g) przegląd poziomu ochrony danych u podwykonawcy przy każdej zmianie Listy Podwykonawców; h) zobowiązania do poufności obejmujące cały personel mający dostęp do danych Klienta.
-
Kopie środowisk Klienta. OpsWay oświadcza wprost, że przy świadczeniu Usług: a) sporządza i przetwarza kopie baz danych oraz środowisk Klienta, w tym kopie zawierające dane produkcyjne i niezanonimizowane — w szczególności kopie zneutralizowane, w których wyłączono pocztę wychodzącą, płatności, zadania cykliczne i integracje, lecz nie usunięto danych osobowych — na potrzeby diagnostyki, testów i prac rozwojowych, także poza infrastrukturą Klienta; b) kopie takie pobiera wyłącznie upoważniony personel, wyłącznie na potrzeby konkretnego zadania, i przechowuje je na urządzeniach objętych szyfrowaniem dysku; c) kod i konfigurację projektu Klienta przechowuje w prywatnych repozytoriach OpsWay wskazanych na Liście Podwykonawców, z ochroną gałęzi i obowiązkowym przeglądem zmian; d) kopie, o których mowa w lit. a, usuwa po ustaniu celu, z zastrzeżeniem § 8 ust. 3.
Klient przyjmuje to do wiadomości. Postanowienia jakiegokolwiek innego dokumentu sugerujące, że OpsWay pracuje wyłącznie na danych zanonimizowanych albo wyłącznie w infrastrukturze Klienta, dotyczą okresu przed zawarciem DPA (§ 15 ust. 3 OWŚU) i nie opisują sposobu pracy po jego zawarciu.
- Czego OpsWay nie oświadcza. OpsWay nie posiada certyfikacji ISO 27001, SOC 2 ani PCI DSS, nie prowadzi monitoringu w trybie 24/7 ani cyklicznych testów penetracyjnych i nie składa w tym zakresie żadnych zapewnień. Środki opisane w niniejszym paragrafie stanowią pełny zakres zobowiązań OpsWay z art. 32 RODO.
§ 7. Przekazywanie do państw trzecich
-
Przekazanie danych osobowych poza Europejski Obszar Gospodarczy następuje z zastosowaniem odpowiedniego mechanizmu z rozdziału V RODO, w tym standardowych klauzul umownych (decyzja wykonawcza Komisji (UE) 2021/914) tam, gdzie mają zastosowanie. Strony uznają klauzule te za włączone w zakresie, w jakim jest to wymagane, z OpsWay jako eksporterem lub importerem danych odpowiednio do okoliczności.
-
Lista Podwykonawców wskazuje region przetwarzania dla każdej pozycji.
§ 8. Retencja, zwrot i usunięcie
-
Po zakończeniu świadczenia Usług OpsWay — według wyboru Klienta wyrażonego w terminie trzydziestu (30) dni od zakończenia — zwraca albo usuwa dane osobowe przetwarzane w imieniu Klienta. W braku wyboru OpsWay usuwa dane po upływie tego terminu.
-
Okresy retencji: a) kopie środowisk, o których mowa w § 6 ust. 3 — usuwane po ustaniu celu, nie później niż z zakończeniem prac, których dotyczyły; b) artefakty projektowe — kod, konfiguracja i dokumentacja — przez czas trwania relacji oraz przez okres, w którym są niezbędne do wykonania obowiązków gwarancyjnych; c) historia zgłoszeń serwisowych oraz dokumentacja zawarcia i wykonania Umowy — przez czas trwania relacji oraz 3 lata (art. 17 ust. 3 lit. e RODO, w związku z okresem przedawnienia z art. 118 Kodeksu cywilnego), przy czym na żądanie usunięcia podlegają pseudonimizacji, a nie usunięciu; d) kopie zapasowe systemów OpsWay oraz historie wersji wykorzystywanych przez OpsWay narzędzi — zgodnie z cyklami tych narzędzi; podlegają ust. 3.
OpsWay nie prowadzi kopii zapasowych środowiska produkcyjnego Klienta; wykonuje je Klient albo dostawca hostingu na podstawie własnej umowy Klienta (§ 5 ust. 1 lit. a OWŚU).
-
Wyjątek retencyjny. Obowiązek usunięcia nie obejmuje: a) kopii niezbędnych dla celów audytowych, podatkowych oraz dochodzenia lub obrony roszczeń; b) danych utrwalonych w automatycznych kopiach zapasowych, w historii zgłoszeń serwisowych, w historii wersji repozytoriów kodu oraz w historii wersji narzędzi OpsWay, których selektywne usunięcie nie jest technicznie wykonalne. Dane takie pozostają objęte obowiązkiem poufności i środkami z § 6, nie są przetwarzane w żadnym innym celu i podlegają usunięciu z upływem właściwego okresu retencji.
-
Uczciwość co do zakresu usunięcia. W odpowiedzi na żądanie dotyczące usunięcia OpsWay wskazuje rzeczywisty zakres wykonanego usunięcia, w tym kategorie danych objęte ust. 3; OpsWay nie potwierdza usunięcia całkowitego tam, gdzie usunięcie całkowite nie jest wykonalne.
§ 9. Żądania osób, których dane dotyczą
-
O żądaniu osoby, której dane dotyczą, skierowanym bezpośrednio do OpsWay, OpsWay zawiadamia Klienta bez zbędnej zwłoki i nie odpowiada na nie samodzielnie, chyba że Klient poleci inaczej.
-
OpsWay wspiera Klienta w realizacji żądania w zakresie danych przetwarzanych w imieniu Klienta, na zasadach § 4 lit. e.
§ 10. Odpowiedzialność administratora
Klient odpowiada za:
a) ustalenie i udokumentowanie podstawy prawnej przetwarzania wszystkich danych osobowych przetwarzanych za pośrednictwem Usług, w tym danych przekazywanych dostawcom AI; b) przekazanie wymaganych informacji osobom, których dane dotyczą; c) uzyskanie wymaganych zgód; d) dopuszczalność przekazania danych osobowych do Usług oraz dalej do podwykonawców wskazanych na Liście Podwykonawców, w świetle własnych ustaleń Klienta dotyczących ochrony danych; e) niewprowadzanie do Usług danych, o których mowa w § 3 ust. 3; f) zgodność z prawem poleceń wydawanych OpsWay.
§ 11. Odpowiedzialność
-
Odpowiedzialność z tytułu niniejszego DPA podlega ograniczeniom określonym w § 16 OWŚU, chyba że właściwe przepisy o ochronie danych stanowią inaczej.
-
Ograniczenia te regulują wzajemne rozliczenia Stron i nie wpływają na odpowiedzialność którejkolwiek ze Stron wobec osób, których dane dotyczą, ani wobec organu nadzorczego (art. 82 RODO).
§ 12. Postanowienia końcowe
-
Zmiany. Nowa wersja DPA publikowana jest pod własnym stałym adresem URL. Wersja pinowana Formularzem Zamówienia obowiązuje zgodnie z reżimem zmian z § 18 OWŚU.
-
Wersje wycofane. Każda opublikowana wersja pozostaje dostępna pod swoim stałym adresem URL również po zastąpieniu jej wersją nowszą.
-
Prawo właściwe. Prawo polskie. Tekstem autentycznym jest tekst polski; wersje w innych językach publikowane są wyłącznie dla wygody Stron i w razie rozbieżności rozstrzyga tekst polski.
Wersja 2026-09-25 · Digital Delivery Center sp. z o.o. · KRS 0000964819 ·
https://opsway.com/legal/dpa/2026-09-25