← Strona główna

Umowa powierzenia przetwarzania danych

Umowa ma zastosowanie, gdy Creduna, świadcząc usługi, przetwarza dane osobowe w imieniu klienta. Klient jest administratorem, a Krzysztof Kwiatkowski K2, Zecerska 23/1, 51-180 Wrocław, NIP 6912440973, jednoosobowa działalność gospodarcza wpisana do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) podmiotem przetwarzającym. Umowa stanowi część Regulaminu i zaczyna obowiązywać z chwilą rozpoczęcia korzystania z usługi obejmującej takie przetwarzanie.

1. Przedmiot i czas trwania

Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usług opisanych w Regulaminie: analizy danych o kosztach i użyciu, przygotowania raportów i rekomendacji oraz przygotowania projektów wniosków o kredyty. Przetwarzanie trwa przez czas świadczenia usług.

2. Charakter przetwarzania, rodzaje danych i kategorie osób

  • Charakter: odczyt, analiza, przechowywanie raportów i usuwanie.
  • Rodzaje danych: identyfikatory użytkowników i ról IAM występujące w danych rozliczeniowych i danych o użyciu; imiona, nazwiska i służbowe dane kontaktowe pracowników klienta; dane osobowe zawarte w materiałach, które klient zdecyduje się przekazać, np. w próbkach zapytań.
  • Kategorie osób: pracownicy i współpracownicy klienta oraz inne osoby, których dane klient umieści w przekazanych materiałach.

Usługi nie służą do przetwarzania danych szczególnych kategorii i klient takich danych nie przekazuje.

3. Obowiązki podmiotu przetwarzającego

  • Przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora, którym są także niniejsze postanowienia, chyba że obowiązek innego działania wynika z przepisów.
  • Zapewnia, że osoby upoważnione do przetwarzania są zobowiązane do zachowania poufności.
  • Stosuje środki techniczne i organizacyjne wymienione w punkcie 7.
  • W miarę możliwości pomaga administratorowi odpowiadać na żądania osób, których dane dotyczą, oraz wywiązywać się z obowiązków z art. 32–36 RODO.
  • Informuje administratora, jeśli jego zdaniem polecenie narusza przepisy o ochronie danych.

4. Dalsze powierzenie

Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających. Obecnie są to:

  • Hetzner Online GmbH (Niemcy), serwery w Helsinkach w Finlandii: hosting aplikacji i bazy danych.
  • Amazon Web Services: uruchamianie modeli Claude przez Amazon Bedrock.
  • Anthropic: uruchamianie modeli Claude przez API.
  • Google: kopia danych z wniosków w arkuszu, jeśli jest włączona.

Podmiot przetwarzający informuje administratora o planowanych zmianach z co najmniej 14-dniowym wyprzedzeniem, a administrator może zgłosić uzasadniony sprzeciw. Podmiot przetwarzający nakłada na każdy dalszy podmiot równoważne obowiązki ochrony danych i odpowiada za ich wykonanie.

5. Przekazywanie danych poza Europejski Obszar Gospodarczy

Jeśli dalszy podmiot przetwarzający przetwarza dane poza Europejskim Obszarem Gospodarczym, przekazanie opiera się na decyzji stwierdzającej odpowiedni stopień ochrony albo na standardowych klauzulach umownych przyjętych przez Komisję Europejską.

6. Naruszenia ochrony danych

Podmiot przetwarzający zgłasza administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż 48 godzin od jego stwierdzenia, podając dostępne informacje o charakterze naruszenia, możliwych skutkach i podjętych działaniach.

7. Środki bezpieczeństwa

  • Dostęp do konta AWS klienta wyłącznie przez rolę tylko do odczytu z unikalnym identyfikatorem zewnętrznym, którą klient może w każdej chwili usunąć.
  • Brak dostępu do promptów, odpowiedzi modeli i danych aplikacji na koncie klienta.
  • Szyfrowane połączenia ze stroną i panelem wewnętrznym.
  • Baza danych dostępna wyłącznie z wewnętrznej sieci aplikacji; panel wewnętrzny chroniony uwierzytelnianiem.
  • Treść zapytań wklejana do narzędzi analitycznych jest przetwarzana w pamięci i nie jest zapisywana.
  • Dostęp do danych ograniczony do osób, którym jest potrzebny do świadczenia usługi.

8. Audyty

Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z umową i umożliwia audyt administratorowi lub wskazanemu przez niego audytorowi, po uprzedzeniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku, chyba że doszło do naruszenia, z zachowaniem poufności.

9. Zakończenie przetwarzania

Po zakończeniu świadczenia usług podmiot przetwarzający usuwa dane osobowe w ciągu 30 dni albo zwraca je na żądanie administratora, chyba że przepisy wymagają dłuższego przechowywania. Klient może też w każdej chwili zakończyć dostęp, usuwając rolę.

10. Odpowiedzialność i postanowienia końcowe

Ograniczenia odpowiedzialności z Regulaminu stosuje się do umowy w zakresie dozwolonym przez prawo. W razie sprzeczności w sprawach ochrony danych umowa ma pierwszeństwo przed Regulaminem. Umowa podlega prawu polskiemu.