SaasHealth. Wróć na stronę główną
DOKUMENTY PRAWNE

Umowa powierzenia danych

Wzór umowy powierzenia przetwarzania danych osobowych dla Klientów korzystających z SaaS Health.

Wersja 1.0Obowiązuje od 25 września 2026 r.

Jak stosować ten dokument

Ten wzór stanowi część dokumentacji SaaS Health. Stroną powierzającą („Administrator”) jest Klient wskazany w Zamówieniu lub umowie głównej, a podmiotem przetwarzającym („Procesor”) — Grantbot.pl Sp. z o.o. Umowa obowiązuje od dnia przyjęcia Zamówienia odwołującego się do niej albo od dnia jej podpisania. Indywidualnie podpisana umowa powierzenia ma pierwszeństwo przed tym wzorem.

1. Strony i podstawa powierzenia

Umowa zostaje zawarta pomiędzy:

Administratorem: Klientem zidentyfikowanym w Zamówieniu lub umowie o świadczenie usług SaaS Health, który określa cele i sposoby przetwarzania powierzonych danych,

a

Procesorem: Grantbot.pl Sp. z o.o. z siedzibą w Warszawie, ul. Złota 75A/7, 00-819 Warszawa, KRS 0001244303, NIP 5273221240.

Umowa realizuje wymagania art. 28 ust. 3 i 4 rozporządzenia (UE) 2016/679 („RODO”). Pojęcia administratora, podmiotu przetwarzającego, danych osobowych, przetwarzania i naruszenia ochrony danych mają znaczenie nadane im w RODO.

2. Przedmiot i czas przetwarzania

Administrator powierza Procesorowi dane osobowe w zakresie niezbędnym do konfiguracji, udostępniania, utrzymania i zabezpieczenia Panelu SaaS Health, realizacji Integracji, importu i prezentacji danych, tworzenia uzgodnionych raportów oraz świadczenia wsparcia.

Przetwarzanie trwa przez okres świadczenia usług oraz przez czas konieczny do zwrotu lub usunięcia danych po zakończeniu umowy głównej. Szczegóły operacji, kategorii danych i osób określa Załącznik nr 1 oraz Zamówienie.

3. Instrukcje Administratora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego. W takim przypadku, o ile prawo tego nie zabrania, Procesor poinformuje Administratora przed rozpoczęciem przetwarzania.
  2. Za udokumentowane polecenia uważa się Umowę, Zamówienie, konfigurację Panelu i Integracji wykonaną przez upoważnionego Użytkownika oraz późniejsze polecenia przekazane w uzgodnionym kanale wsparcia.
  3. Jeżeli zdaniem Procesora polecenie narusza RODO albo inne przepisy o ochronie danych, Procesor niezwłocznie poinformuje Administratora i może wstrzymać wykonanie polecenia do czasu jego wyjaśnienia.
  4. Procesor nie wykorzystuje powierzonych danych do własnego marketingu, sprzedaży ani trenowania ogólnych modeli AI, chyba że Administrator wyrazi na to odrębną, wyraźną zgodę w dodatkowym porozumieniu.

4. Obowiązki Administratora

Administrator:

  • zapewnia zgodność poleceń i przetwarzania z prawem, w tym właściwą podstawę prawną oraz spełnienie obowiązków informacyjnych;
  • powierza wyłącznie dane adekwatne i niezbędne do uzgodnionych celów;
  • zarządza Użytkownikami, rolami, źródłami danych i uprawnieniami nadawanymi Integracjom;
  • nie powierza danych szczególnych kategorii ani danych dotyczących wyroków skazujących bez wcześniejszego pisemnego uzgodnienia zakresu i dodatkowych zabezpieczeń;
  • informuje Procesora o szczególnych ryzykach, ograniczeniach retencji i instrukcjach, których nie można wywnioskować z Zamówienia.

5. Obowiązki Procesora

Procesor zobowiązuje się:

  • dopuścić do danych wyłącznie osoby upoważnione, zobowiązane do zachowania poufności;
  • stosować środki techniczne i organizacyjne odpowiednie do ryzyka, opisane w Załączniku nr 2;
  • prowadzić wymaganą dokumentację przetwarzania i udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO;
  • wspierać Administratora w realizacji praw osób, obsłudze naruszeń, ocenie skutków dla ochrony danych i konsultacjach z organem nadzorczym, z uwzględnieniem charakteru przetwarzania i dostępnych informacji;
  • niezwłocznie poinformować Administratora o prawnie wiążącym żądaniu organu dotyczącym danych, o ile prawo nie zabrania takiego powiadomienia;
  • po zakończeniu usług zwrócić lub usunąć dane zgodnie z pkt 13.

6. Poufność i dostęp

Procesor nadaje dostęp według zasady najmniejszych uprawnień. Dostęp administracyjny jest ograniczony do osób realizujących wdrożenie, utrzymanie, wsparcie lub bezpieczeństwo. Upoważnienia są odbierane po ustaniu potrzeby dostępu.

Obowiązek poufności obowiązuje również po zakończeniu współpracy lub upoważnienia. Procesor odpowiada za zapoznanie upoważnionych osób z zasadami bezpiecznego przetwarzania.

7. Dalsze powierzenie

  1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających („Podprocesorów”) wymienionych w Załączniku nr 3.
  2. Procesor zapewnia, że umowa z Podprocesorem nakłada obowiązki ochrony danych nie mniej rygorystyczne niż obowiązki wynikające z niniejszej Umowy, w zakresie właściwym dla powierzonych czynności.
  3. Procesor pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków Podprocesora w zakresie wymaganym przez art. 28 ust. 4 RODO.
  4. O planowanym dodaniu lub zastąpieniu podstawowego Podprocesora Procesor poinformuje co najmniej 14 dni wcześniej. Administrator może w tym czasie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Strony podejmą próbę uzgodnienia rozwiązania; jeżeli nie będzie ono możliwe, Administrator może wypowiedzieć część usługi wymagającą spornego Podprocesora.
  5. Aktywowanie przez Administratora opcjonalnej Integracji stanowi zgodę na podmioty niezbędne do jej działania, wskazane przy konfiguracji lub w Zamówieniu.

8. Prawa osób, których dane dotyczą

Jeżeli Procesor otrzyma żądanie dotyczące powierzonych danych, niezwłocznie przekaże je Administratorowi i nie będzie samodzielnie odpowiadał, chyba że otrzyma takie polecenie lub obowiązek wynika z prawa.

W miarę możliwości technicznych Procesor pomaga Administratorowi wyszukiwać, uzyskiwać, poprawiać, eksportować, ograniczać i usuwać dane. Standardowa pomoc mieszcząca się w funkcjach usługi jest objęta abonamentem; prace wykraczające poza zwykły zakres mogą zostać rozliczone według uzgodnionej stawki, o czym Administrator zostanie uprzedzony.

9. Naruszenia ochrony danych

Procesor powiadomi Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin od jego potwierdzenia. Powiadomienie będzie uzupełniane w miarę uzyskiwania informacji i obejmie, o ile są dostępne:

  • charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów;
  • możliwe konsekwencje naruszenia;
  • zastosowane lub proponowane środki ograniczające skutki;
  • punkt kontaktowy do dalszych ustaleń.

Powiadomienie nie oznacza uznania odpowiedzialności. Administrator podejmuje decyzje dotyczące zgłoszenia organowi nadzorczemu i zawiadomienia osób, a Procesor udziela mu rozsądnej pomocy.

10. Ocena skutków i konsultacje

Procesor, biorąc pod uwagę charakter przetwarzania i dostępne informacje, pomaga Administratorowi w realizacji obowiązków z art. 32–36 RODO. Administrator odpowiada za ustalenie, czy wymagana jest ocena skutków dla ochrony danych lub uprzednia konsultacja.

11. Informacje i audyty

Procesor udostępnia informacje potrzebne do wykazania zgodności, w pierwszej kolejności w formie dokumentacji, raportów, odpowiedzi na kwestionariusz lub wyników niezależnych przeglądów. Administrator może przeprowadzić audyt nie częściej niż raz w roku, chyba że wystąpiło naruszenie, żądanie organu lub uzasadnione podejrzenie istotnej niezgodności.

Audyt wymaga co najmniej 14 dni uprzedzenia, odbywa się w godzinach pracy, nie może naruszać bezpieczeństwa ani poufności innych klientów i powinien być prowadzony przez osobę zobowiązaną do poufności. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków Procesora.

12. Transfery międzynarodowe

Procesor organizuje podstawowe środowiska usługi w regionie Unii Europejskiej. Przekazanie danych poza EOG może nastąpić wyłącznie na udokumentowane polecenie Administratora albo z wykorzystaniem mechanizmu zgodnego z rozdziałem V RODO, w szczególności decyzji o odpowiednim stopniu ochrony lub standardowych klauzul umownych wraz z niezbędnymi środkami dodatkowymi.

Niniejsza Umowa sama w sobie nie zastępuje standardowych klauzul wymaganych dla transferu do importera w państwie trzecim. Jeżeli są potrzebne, właściwe moduły klauzul zostaną włączone do relacji z odbiorcą danych.

13. Zwrot i usunięcie danych

Po zakończeniu usług Procesor, według wyboru Administratora zgłoszonego przed zakończeniem umowy, zwróci dane w dostępnym uzgodnionym formacie albo je usunie, chyba że prawo wymaga dalszego przechowywania. W braku instrukcji dane środowiska produkcyjnego zostaną przeznaczone do usunięcia w terminie do 30 dni.

Dane mogą pozostać przez ograniczony czas w chronionych kopiach zapasowych, które są nadpisywane zgodnie z cyklem retencji dostawcy i nie są przywracane do zwykłego użycia, chyba że jest to konieczne do odtworzenia środowiska po awarii. Obowiązki poufności i bezpieczeństwa pozostają wtedy w mocy.

14. Postanowienia końcowe

Umowa obowiązuje przez czas, w którym Procesor przetwarza dane w imieniu Administratora. W razie sprzeczności w sprawach ochrony danych pierwszeństwo ma niniejsza Umowa, następnie indywidualna umowa główna i Zamówienie, chyba że indywidualnie podpisana umowa powierzenia stanowi inaczej.

Do Umowy stosuje się prawo polskie. Zmiana istotnie wpływająca na ochronę powierzonych danych wymaga utrwalenia w formie dokumentowej.

Załącznik nr 1 — opis przetwarzania

PrzedmiotUdostępnianie i utrzymanie Panelu SaaS Health, Integracji, importów, raportów, wsparcia i bezpieczeństwa.
CzasOkres świadczenia usługi oraz okres zwrotu lub usunięcia danych po jej zakończeniu.
Charakter operacjiZbieranie, utrwalanie, organizowanie, strukturyzowanie, przechowywanie, dopasowywanie, pobieranie, przeglądanie, obliczanie metryk, prezentowanie, ograniczanie, eksportowanie i usuwanie.
CelRealizacja uzgodnionych funkcji Panelu i Integracji, wsparcie Użytkowników, utrzymanie ciągłości i bezpieczeństwa.
OsobyUżytkownicy i personel Klienta, jego klienci, potencjalni klienci, kontrahenci, przedstawiciele i inne osoby występujące w źródłach podłączonych przez Klienta.
DaneDane identyfikacyjne i kontaktowe, identyfikatory kont i transakcji, role i zdarzenia użytkownika, dane sprzedażowe, płatnicze, marketingowe, analityczne, produktowe i kosztowe oraz informacje zawarte w plikach i raportach wskazanych przez Klienta.
Dane wrażliweNie są objęte standardowym zakresem. Wymagają odrębnej pisemnej instrukcji, oceny ryzyka i dodatkowych zabezpieczeń.

Załącznik nr 2 — środki bezpieczeństwa

  • szyfrowanie transmisji z użyciem aktualnych protokołów TLS;
  • logiczne rozdzielenie Organizacji, kontrola dostępu na poziomie aplikacji i bazy danych oraz polityki Row Level Security tam, gdzie mają zastosowanie;
  • indywidualne konta, role, zasada najmniejszych uprawnień i możliwość uwierzytelniania przez zaufanego dostawcę;
  • przechowywanie kluczy i sekretów Integracji poza kodem i publiczną częścią aplikacji, z ograniczonym dostępem administracyjnym;
  • rejestrowanie istotnych zdarzeń technicznych i uwierzytelniania oraz monitorowanie błędów i dostępności;
  • zarządzanie aktualizacjami, zależnościami i podatnościami oraz oddzielenie środowisk w zakresie adekwatnym do ryzyka;
  • kopie zapasowe i mechanizmy odtwarzania zapewniane przez dostawców infrastruktury, okresowo weryfikowane odpowiednio do usługi;
  • procedura reagowania na incydenty, odbierania dostępów i obsługi żądań osób;
  • zobowiązanie personelu do poufności i ograniczenie dostępu do danych klientów do uzasadnionych przypadków;
  • regularny przegląd adekwatności zabezpieczeń wraz ze zmianą zakresu i ryzyka usługi.

Załącznik nr 3 — kategorie Podprocesorów

Dostawca lub kategoriaZakresLokalizacja podstawowa
RailwayHosting i uruchamianie aplikacjiRegion UE dla produkcyjnego serwisu
SupabaseBaza danych, uwierzytelnianie i usługi platformoweRegion UE dla produkcyjnego projektu
CloudflareDNS, ochrona sieci i pośredniczenie ruchuSieć globalna z właściwymi zabezpieczeniami transferu
ResendWiadomości transakcyjne i systemoweZgodnie z konfiguracją i warunkami dostawcy
GoogleLogowanie Google; opcjonalnie usługi analityczne i reklamowe aktywowane przez KlientaZgodnie z konfiguracją konta i usługi
Dostawcy aktywowanych IntegracjiSystemy reklamowe, płatnicze, analityczne, księgowe lub AI wskazane w Zamówieniu albo uruchomione przez AdministratoraZgodnie z informacją przekazaną przy aktywacji

Na żądanie Administratora Procesor przekaże aktualną listę podmiotów wykorzystywanych dla jego konkretnej konfiguracji, wraz z dostępnymi informacjami o lokalizacji i mechanizmie transferu.

Potwierdzenie stron

Jeżeli Umowa jest zawierana przez podpis, podpisują ją osoby uprawnione do reprezentacji. Jeżeli jest włączona do Zamówienia elektronicznie, dane stron i data przyjęcia Zamówienia zastępują poniższe pola.

Administrator — data i podpis
Procesor — data i podpis