Umowa Przetwarzania Danych

Data Processing Agreement (DPA) – zgodna z art. 28–30 RODO

Administrator Danych: Klient (osoba prawna lub jednostka organizacyjna – biuro rachunkowe) korzystająca z usług Serwisu admina, określona poprzez dane wpisane podczas rejestracji w Serwisie.

Procesor Danych: Tributo sp. z o.o., z siedzibą przy ul. Krzywoustego 73/1, 51-166 Wrocław, wpisaną do Krajowego Rejestru Sądowego. Email: biuro@myadmina.pl, Telefon: +48 667 448 046.

1. Przedmiot Umowy

1.1 Niniejsza Umowa określa warunki, na jakich Procesor przetwarzał będzie dane osobowe w imieniu Administratora danych, zgodnie z wymogami art. 28–30 RODO.

1.2 Procesor zobowiązuje się do przetwarzania danych osobowych wyłącznie na polecenie Administratora, w zakresie i celach ściśle określonych w niniejszej Umowie.

1.3 Dane osobowe będą przetwarzane wyłącznie w celu świadczenia usługi polegającej na technicznym obsługiwaniu i utrzymaniu systemu admina (hosting, backup, wsparcie techniczne), a NIE dla żadnych innych celów.

1.4 Wszystkie dane wprowadzone do Serwisu admina są i pozostają wyłączną własnością Administratora (Klienta – biura rachunkowego). Procesor nie ma żadnych praw do danych poza możliwością przechowywania ich dla Administratora.

2. Zakres Przetwarzania Danych – Zasada „Depozytariusza"

2.1 Procesor jest wyłącznie depozytariuszem (przechowywaczem) danych Administratora. Procesor nie jest właścicielem danych i nie ma żadnych praw do danych poza możliwością przechowywania ich dla Administratora.

2.2 Dane osobowe podlegające przetwarzaniu to dane wprowadzone do Serwisu admina przez Użytkownika w imieniu Administratora:

  • dane pracowników, dostawców, klientów i innych kontrahentów Administratora,
  • w szczególności: imiona i nazwiska, adresy e-mail, numery telefonów, numery identyfikacyjne (PESEL, NIP, REGON), adresy zamieszkania i siedziby, dane bankowe, informacje o transakcjach gospodarczych,
  • inne dane osobowe dobrowolnie wprowadzone do Serwisu przez Użytkownika.

2.3 Zakaz Rozpowszechniania i Handlu Danymi

Procesor kategorycznie zabrania sobie:

  • rozpowszechniania danych w jakikolwiek sposób,
  • ujawniania danych osobom trzecim,
  • transmisji danych poza Serwis admina,
  • handlu danymi lub wykorzystywania danych w celach komercyjnych,
  • łączenia danych z innymi zbiorami danych,
  • profilowania lub analizy behawioralnej na danych Administratora,
  • transferu danych do krajów trzecich,
  • przenoszenia danych poza Rzeczypospolitą Polską,
  • wykorzystywania danych do trenowania modeli AI, algorytmów lub systemów sztucznej inteligencji,
  • kopiowania lub duplikowania danych poza cele backupowe,
  • sprzedaży, wynajmu, udostępniania lub jakiegokolwiek handlu danymi,
  • jakiegokolwiek innego użytku poza technicznym utrzymaniem systemu.

Wszelkie naruszenie powyższych zakazów stanowi rażące naruszenie Umowy i daje Administratorowi prawo do natychmiastowego wypowiedzenia umowy oraz żądania odszkodowania.

2.4 Dozwolone Formy Przetwarzania

Procesor może wyłącznie:

  • przechowywać dane na serwerach zabezpieczonych zlokalizowanych w Rzeczypospolitej Polskiej,
  • tworzyć kopie zapasowe (backupy) wyłącznie dla celów ciągłości usługi,
  • umożliwiać dostęp Administratorowi do danych poprzez interfejs Serwisu,
  • utrzymywać bezpieczeństwo infrastruktury technicznej,
  • wykonywać aktualizacje systemu i poprawki bezpieczeństwa,
  • wszelkie inne czynności techniczne konieczne do prawidłowego funkcjonowania Serwisu.

2.5 Lokalizacja Danych

  • Wszystkie serwery znajdują się w Rzeczypospolitej Polskiej.
  • Żadne dane nie będą przechowywane poza Polską.
  • Żaden transfer danych poza Polskę nie jest dozwolony.

2.6 Okres Przetwarzania Danych

  • Okres obowiązywania umowy o świadczenie Usług.
  • Po rozwiązaniu umowy: dane z systemów produkcyjnych będą usunięte w ciągu 30 dni.
  • Kopie bezpieczeństwa (backupy) będą przechowywane przez maksymalnie 90 dni, a następnie bezpowrotnie skasowane.
  • Po upływie 90 dni Procesor wyda Administratorowi pisemne potwierdzenie całkowitego usunięcia danych.

3. Obowiązki Bezpieczeństwa Procesora

3.1 Procesor zobowiązuje się do wdrożenia i utrzymywania odpowiednich środków technicznych i organizacyjnych, w szczególności:

  • szyfrowania danych osobowych zarówno w tranzycie (TLS/SSL) jak i w spoczynku (AES-256 lub równoważne),
  • kontroli dostępu – dostęp do danych wyłącznie dla pracowników autoryzowanych do świadczenia usług, z identyfikacją i uwierzytelnianiem,
  • logowania dostępu – wszystkie próby dostępu są rejestrowane z informacją o dacie, godzinie, użytkowniku i celu,
  • izolacji danych – dane każdego Administratora są izolowane od danych innych Administratorów,
  • monitorowania bezpieczeństwa 24/7 w celu wykrywania zagrożeń,
  • regularnych kopii bezpieczeństwa przechowywanych w oddzielnej lokalizacji,
  • procedur przywracania dostępności danych w przypadku awarii (Recovery Time Objective: 4 godziny).

3.2 Procesor zobowiązuje się ponadto do:

  • prowadzenia Rejestru Czynności Przetwarzania (RCP Procesora),
  • udzielania Administratorowi informacji i raportów dotyczących bezpieczeństwa danych na żądanie,
  • niezwłocznego (w ciągu 24 godzin) powiadamiania Administratora o wszelkich podejrzeniach lub potwierdzonych naruszeniach bezpieczeństwa danych osobowych,
  • wspierania Administratora w wypełnieniu obowiązków wynikających z RODO,
  • niezwłocznego usunięcia lub zwrotu wszystkich danych osobowych Administratora po zakończeniu świadczenia usług,
  • poddawania się audytom i inspekcjom bezpieczeństwa.

3.3 Wszyscy pracownicy Procesora mający dostęp do danych Administratora są zobowiązani do podpisania umowy poufności i przeszkoleni z zakresu ochrony danych osobowych. Dostęp pracowników jest monitorowany i logowany.

4. Podwykonawcy

4.1 Procesor nie będzie angażować żadnych podwykonawców bez uprzedniej, szczegółowej, pisemnej autoryzacji Administratora oraz podpisania przez podwykonawcę umowy przetwarzania danych zawierającej co najmniej takie same ograniczenia jak niniejsza Umowa.

4.2 Aktualnie Procesor nie korzysta z podwykonawców mających dostęp do danych (przetwarzanie wyłącznie własne).

4.3 Jeśli w przyszłości będzie konieczne zaangażowanie podwykonawcy, Procesor powiadomi Administratora co najmniej 30 dni przed jego angażowaniem, dając Administratorowi prawo do sprzeciwu.

4.4 Jeśli Administrator sprzeciwi się angażowaniu podwykonawcy, ma prawo do natychmiastowego wypowiedzenia umowy o świadczenie Usług bez zachowania okresu wypowiedzenia.

4.5 Procesor pozostaje w pełni odpowiedzialny wobec Administratora za działania podwykonawcy.

5. Międzynarodowy Transfer Danych – Zakaz

5.1 Procesor kategorycznie zabrania sobie transferu danych poza Rzeczypospolitą Polską.

5.2 Wszystkie dane są przechowywane wyłącznie na serwerach zlokalizowanych w Rzeczypospolitej Polskiej.

5.3 Transfer danych do krajów trzecich (poza UE) jest całkowicie zabraniany bez względu na okoliczności.

5.4 Transfer danych nawet do innych krajów UE wymaga uprzedniej pisemnej zgody Administratora.

5.5 Procesor będzie informować Administratora o fizycznej lokalizacji serwerów, na których przechowywane są dane.

6. Dane Administratora – Pełna Kontrola i Własność

6.1 Wszystkie dane znajdujące się w Serwisie admina, bez wyjątku, są wyłączną własnością Administratora.

6.2 Procesor potwierdza, że nie będzie rościć sobie żadnych praw do danych, nie będzie wykorzystywać danych dla własnych celów, nie będzie handlować danymi ani udostępniać ich jakimkolwiek podmiotom trzecim bez pisemnej zgody Administratora.

6.3 Administrator ma prawo do:

  • dostępu do wszystkich swoich danych w każdej chwili,
  • pobrania kopii wszystkich danych w standardowym formacie (export),
  • usunięcia danych w każdej chwili – Procesor usunie dane w ciągu 24 godzin,
  • transferu danych do innego systemu lub dostawcy w każdej chwili.

6.4 Procesor nie będzie blokować dostępu do danych Administratora nawet w przypadku nieopłacenia faktury (możliwe jest wyłącznie ograniczenie dostępu do nowych funkcjonalności do czasu zapłaty, ale dane muszą pozostać dostępne).

7. Prawa Osób, Których Dane Dotyczą

7.1 Procesor wspiera Administratora w wypełnieniu obowiązków dotyczących praw osób, których dane dotyczą:

  • prawo dostępu (art. 15 RODO),
  • prawo do sprostowania (art. 16 RODO),
  • prawo do usunięcia/bycia zapomnianym (art. 17 RODO),
  • prawo do ograniczenia przetwarzania (art. 18 RODO),
  • prawo do przenoszenia danych (art. 20 RODO),
  • prawo do sprzeciwu (art. 21 RODO).

7.2 Procesor niezwłocznie (w ciągu 48 godzin) powiadomi Administratora o wszelkich żądaniach osób, których dane dotyczą, i będzie wspierać Administratora w odpowiedzi. Procesor nie będzie bezpośrednio reagować na takie żądania.

7.3 Procesor będzie wspierać Administratora w wykonaniu poleceń osób, których dane dotyczą (np. usunięcia, sprostowania) w ciągu 48 godzin od wydania polecenia.

8. Naruszenia Bezpieczeństwa Danych

8.1 Procesor zobowiązuje się do niezwłocznego (nie później niż w ciągu 24 godzin od stwierdzenia) powiadamiania Administratora o wszelkich podejrzeniach lub potwierdzonych naruszeniach bezpieczeństwa danych osobowych.

8.2 Zawiadomienie powinno zawierać:

  • opis natury naruszenia (co zostało narażone),
  • które dane osobowe zostały narażone i które osoby są zagrożone,
  • potencjalne konsekwencje naruszenia,
  • wszystkie środki zastosowane lub zaproponowane do naprawy naruszenia,
  • dane kontaktowe osoby odpowiedzialnej po stronie Procesora.

8.3 Procesor będzie wspierać Administratora w wypełnieniu obowiązków wynikających z art. 33–34 RODO (powiadomienie UODO i osób, których dane dotyczą).

8.4 Procesor pokrywa wszystkie koszty związane z naruszeniem bezpieczeństwa danych wynikającym z niedostatecznych środków bezpieczeństwa wdrożonych przez Procesora.

9. Audyty i Kontrole

9.1 Procesor wyraża pełną zgodę na przeprowadzanie przez Administratora, jego audytora lub UODO audytów, inspekcji i kontroli dotyczących zgodności z niniejszą Umową i przepisami RODO.

9.2 Procesor zapewnia dostęp do pomieszczeń, serwerów i infrastruktury, dokumentacji i systemów logowania, możliwość przesłuchania pracowników oraz raporty z bezpieczeństwa i testów penetracyjnych. Audyty mogą być przeprowadzane bez wcześniejszego powiadomienia.

9.3 Procesor przeprowadza co najmniej raz w roku wewnętrzne audyty bezpieczeństwa i udostępnia raporty Administratorowi na żądanie, a także testy penetracyjne i skanowanie podatności.

10. Koszty

10.1 Wszystkie koszty związane z implementacją niniejszej Umowy, w tym wdrożenie środków bezpieczeństwa, prowadzenie rejestrów, audyty wewnętrzne, przechowywanie i usunięcie danych, są uwzględnione w cenie usługi określonej w Regulaminie serwisu admina.

10.2 Administrator nie ponosi żadnych dodatkowych opłat za przetwarzanie danych.

11. Okres Obowiązywania Umowy

11.1 Niniejsza Umowa obowiązuje od momentu zaakceptowania Regulaminu serwisu admina przez Użytkownika w imieniu Administratora i przez cały okres świadczenia usługi.

11.2 Po rozwiązaniu umowy:

  • Procesor ma 30 dni na usunięcie wszystkich danych Administratora z systemów produkcyjnych,
  • backupy będą przechowywane maksymalnie 90 dni, a następnie bezpowrotnie skasowane,
  • po 90 dniach Procesor wyda Administratorowi pisemne potwierdzenie kasacji danych.

11.3 Obowiązki Procesora dotyczące bezpieczeństwa i tajemnicy zawodowej pozostają w mocy bezterminowo, również po rozwiązaniu umowy.

12. Poufność i Tajemnica Zawodowa

12.1 Procesor zobowiązuje się do utrzymania ścisłej poufności wobec wszystkich danych Administratora. Pracownicy Procesora, podwykonawcy i wszystkie osoby mające dostęp do danych są zobowiązane do podpisania umowy poufności.

12.2 Obowiązek poufności pozostaje w mocy bezterminowo, również po rozwiązaniu umowy, i dotyczy zarówno samych danych, jak i faktu korzystania przez danego Administratora z Serwisu admina.

13. Gwarancje Procesora

13.1 Procesor gwarantuje, że:

  • będzie przetwarzać dane wyłącznie zgodnie z poleceniami Administratora,
  • danych nie będzie ujawniać ani rozpowszechniać,
  • danych nie będzie handlować ani przenosić poza Polskę,
  • pracownicy i podwykonawcy są zobowiązani do poufności,
  • będzie wspierać audyty, inspekcje i prawa osób, których dane dotyczą,
  • będzie niezwłocznie powiadamiać o naruszeniach bezpieczeństwa,
  • wszystkie serwery znajdują się w Rzeczypospolitej Polskiej.

13.2 Jeśli Procesor nie wywiąże się z któregokolwiek z tych obowiązków, Administrator ma prawo do natychmiastowego zaprzestania przetwarzania danych, żądania zwrotu lub usunięcia danych, odszkodowania za szkody oraz natychmiastowego wypowiedzenia umowy bez zachowania okresu wypowiedzenia.

14. Odpowiedzialność

14.1 Procesor ponosi pełną odpowiedzialność za naruszenia bezpieczeństwa danych, niedostateczne środki ochrony, ujawnienie lub rozpowszechnianie danych, transfer danych poza Polskę, handel danymi oraz niewywiązanie się z obowiązków wynikających z niniejszej Umowy i RODO.

14.2 Administrator ponosi odpowiedzialność za dane, które wprowadził do Serwisu bez wymaganych zgód osób trzecich.

14.3 Procesor jest ubezpieczony od odpowiedzialności cywilnej.

15. Postanowienia Końcowe

15.1 Niniejsza Umowa stanowi integralną część Regulaminu serwisu admina (myadmina.pl) dostępnego na myadmina.pl/regulamin.html.

15.2 W przypadku sprzeczności między niniejszą Umową a Regulaminem, postanowienia niniejszej Umowy mają zastosowanie w zakresie przetwarzania danych osobowych.

15.3 Jakiekolwiek zmiany w niniejszej Umowie dotyczące zakazów transferu i handlu danymi wymagają pisemnej zgody Administratora. Zmiana Umowy na szkodę Administratora daje mu prawo do natychmiastowego wypowiedzenia umowy o świadczenie Usług.

15.4 Jeśli przepisy RODO lub inne przepisy prawa zmienią się w sposób wymagającym zmian w niniejszej Umowie, Procesor zaproponuje zmiany Administratorowi w ciągu 30 dni od wejścia w życie nowych przepisów.

15.5 Administrator może wymagać zmian w Umowie, jeśli będą konieczne ze względu na zmianę przepisów prawa, zmianę ryzyka bezpieczeństwa lub inne istotne powody. Procesor będzie reagować w ciągu 14 dni.

16. Kontakt w Sprawie Danych Osobowych

W wszelkich sprawach dotyczących przetwarzania danych osobowych, naruszenia bezpieczeństwa, audytów lub żądań osób, których dane dotyczą, Administrator może kontaktować się z Procesorem:

Tributo sp. z o.o.
ul. Krzywoustego 73/1
51-166 Wrocław
Email: biuro@myadmina.pl
Telefon: +48 667 448 046
KRS: 0000663790, NIP: 8952121755


Regulamin serwisu admina: myadmina.pl/regulamin.html


© 2026 admina. Wszelkie prawa zastrzeżone. Data opublikowania: 2026-05-23 · Wersja 3.0