Umowa powierzenia przetwarzania danych osobowych
Wzór do podpisu. Klient wprowadza do Planera dane swoich klientów i pracowników, więc zgodnie z art. 28 RODO potrzebna jest pisemna umowa między nim (administratorem) a nami (podmiotem przetwarzającym). Puste pola uzupełniają strony przed podpisem. Wersja polska jest wiążąca; EN i DE są tłumaczeniem.
Strony
Administrator: nazwa firmy (uzupełnia strona), z siedzibą adres (uzupełnia strona), NIP (uzupełnia strona), reprezentowany przez imię i nazwisko, funkcja (uzupełnia strona).
Podmiot przetwarzający: Adam Grudziński, ul. Graniczna 24a/7, 72-003 Dobra, osoba fizyczna nieprowadząca działalności gospodarczej (bez NIP-u), e-mail: kontakt@panelbiznesu.pl.
Strony zawierają umowę o następującej treści, w związku z umową o korzystanie z usługi Planer Operacyjny („Umowa główna").
§ 1. Przedmiot i czas trwania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu opisanym w Załączniku 1, wyłącznie w związku ze świadczeniem usługi Planer Operacyjny.
- Umowa obowiązuje przez czas trwania Umowy głównej i do chwili usunięcia albo zwrotu wszystkich powierzonych danych zgodnie z § 7.
§ 2. Charakter i cel przetwarzania
- Przetwarzanie polega na przechowywaniu, porządkowaniu, wyświetlaniu, kopiowaniu na potrzeby kopii zapasowych, eksportowaniu na polecenie Administratora i usuwaniu danych w aplikacji internetowej.
- Celem jest umożliwienie Administratorowi planowania pracy jego zespołu w terenie: prowadzenia zleceń, kalendarza, mapy, kartoteki urządzeń, umów serwisowych i protokołów.
- Rodzaj danych i kategorie osób określa Załącznik 1. Administrator nie powierza danych szczególnych kategorii (art. 9 RODO) ani danych o wyrokach (art. 10). Jeżeli zamierza to zrobić, uzgadnia to wcześniej pisemnie.
§ 3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego. Za polecenie uznaje się korzystanie z funkcji aplikacji przez użytkowników Administratora oraz polecenia przesłane mailem. Jeżeli przepis prawa nakazuje mu inne przetwarzanie, informuje o tym Administratora przed rozpoczęciem, chyba że przepis tego zabrania;
- dopuszcza do przetwarzania tylko osoby zobowiązane do zachowania tajemnicy. Na dzień zawarcia umowy jedyną taką osobą jest Podmiot przetwarzający;
- stosuje środki techniczne i organizacyjne z Załącznika 2, odpowiednie do ryzyka (art. 32 RODO), i nie obniża ich poziomu w czasie trwania umowy;
- przestrzega warunków podpowierzenia z § 4;
- pomaga Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą (art. 15 do 22 RODO): przekazuje otrzymane żądanie w 3 dni robocze i wykonuje techniczne czynności (wyszukanie, eksport, poprawienie, usunięcie) w 14 dni od polecenia;
- pomaga Administratorowi w wywiązaniu się z obowiązków z art. 32 do 36 RODO, w tym w ocenie skutków dla ochrony danych, w zakresie, w jakim dotyczy to usługi;
- po zakończeniu świadczenia usługi usuwa albo zwraca dane zgodnie z § 7;
- udostępnia informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty zgodnie z § 6;
- niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO albo inne przepisy o ochronie danych;
- prowadzi rejestr kategorii czynności przetwarzania wykonywanych w imieniu Administratora (art. 30 ust. 2 RODO).
§ 4. Podpowierzenie
- Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3.
- O zamiarze dodania albo zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje mailem właściciela konta co najmniej 14 dni wcześniej. Administrator może w tym terminie wnieść sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym, bez kosztów za niewykorzystany okres.
- Podmiot przetwarzający nakłada na każdy dalszy podmiot, w drodze umowy, te same obowiązki ochrony danych co w tej umowie, i odpowiada wobec Administratora za jego działania jak za własne.
- Przekazanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie decyzji o adekwatności (w tym EU-US Data Privacy Framework) albo standardowych klauzul umownych Komisji Europejskiej, ze środkami uzupełniającymi opisanymi w Załączniku 3.
§ 5. Naruszenie ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w 48 godzin od jego stwierdzenia, mailem na adres właściciela konta.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, prawdopodobne konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe. Informacje, których nie da się podać od razu, uzupełnia się sukcesywnie.
- Podmiot przetwarzający dokumentuje naruszenia i współpracuje przy zgłoszeniu do organu nadzorczego i zawiadomieniu osób, jeżeli Administrator uzna to za konieczne.
§ 6. Audyt
- Administrator ma prawo raz w roku kalendarzowym, a dodatkowo po stwierdzonym naruszeniu, przeprowadzić audyt zgodności przetwarzania z tą umową: samodzielnie albo przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego.
- Audyt zapowiada się z 14-dniowym wyprzedzeniem, prowadzi w dni robocze, w formie zdalnej (pytania, dokumenty, pokaz konfiguracji), a jeżeli to niewystarczające, w miejscu uzgodnionym przez strony. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie umowy.
- W pierwszej kolejności Podmiot przetwarzający udostępnia dokumentację: opis środków (Załącznik 2), wyniki testu odtworzenia kopii, log monitoringu dostępności i rejestr naruszeń.
§ 7. Usunięcie i zwrot danych
- W czasie trwania umowy Administrator może w każdej chwili pobrać wszystkie swoje dane w ustawieniach aplikacji (JSON albo ZIP z załącznikami).
- Po zakończeniu Umowy głównej dane pozostają dostępne do pobrania przez 30 dni. Po tym terminie, albo wcześniej na polecenie Administratora, Podmiot przetwarzający usuwa dane według następującej procedury: potwierdzenie przyjęcia polecenia w 3 dni robocze; usunięcie z bazy produkcyjnej i magazynu załączników w 14 dni; wygaśnięcie kopii zapasowych najpóźniej po 30 dniach od ich wykonania; pisemne potwierdzenie wykonania mailem w dniu usunięcia.
- Kopie zapasowe w okresie wygasania nie są używane do niczego poza ewentualnym odtworzeniem po awarii. Na żądanie Administratora kopie są usuwane natychmiast, co odnotowuje się w potwierdzeniu.
- Podmiot przetwarzający może zachować dane, których przechowywania wymaga prawo (na przykład dokumenty rozliczeniowe), wyłącznie w tym zakresie i przez wymagany okres.
§ 8. Odpowiedzialność
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem niezgodnym z RODO na zasadach art. 82 RODO.
- Wobec Administratora odpowiedzialność Podmiotu przetwarzającego z tej umowy jest ograniczona zgodnie z punktem 12 Regulaminu, z wyjątkiem szkód wyrządzonych umyślnie i przypadków, w których ograniczenie jest niedopuszczalne z mocy prawa.
§ 9. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się RODO, polskie przepisy o ochronie danych i Umowę główną. W razie sprzeczności z Regulaminem pierwszeństwo w sprawach ochrony danych ma ta umowa.
- Zmiany umowy wymagają formy pisemnej albo elektronicznej pod rygorem nieważności, z wyjątkiem aktualizacji Załącznika 3 w trybie § 4.
- Umowa podlega prawu polskiemu. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego.
- Umowę sporządzono w dwóch egzemplarzach, po jednym dla każdej ze stron, albo w formie elektronicznej.
Załącznik 1. Opis przetwarzania
| Kategoria osób | Rodzaj danych | Cel |
|---|---|---|
| Klienci Administratora (osoby fizyczne, osoby kontaktowe u firm) | imię i nazwisko, nazwa firmy, adres wykonania usługi, telefon, e-mail, notatki do zlecenia, historia zleceń, dane urządzeń u klienta, treść protokołów | planowanie i dokumentowanie zleceń, przeglądów i umów serwisowych |
| Pracownicy i współpracownicy Administratora (dyspozytorzy, technicy) | imię i nazwisko, e-mail, telefon, rola, uprawnienia, grafik, urlopy, adres bazy, pozycja GPS w czasie pracy (tylko gdy włączona na urządzeniu), zdjęcia z realizacji | konta użytkowników, układanie grafiku, widok technika |
| Osoby podpisujące protokoły | imię i nazwisko, podpis odręczny (obraz), data | potwierdzenie wykonania usługi |
| Osoby korzystające z publicznego formularza rezerwacji Administratora | imię i nazwisko, telefon, e-mail, adres, opis zgłoszenia | przyjęcie zgłoszenia do zlecenia |
Czas przetwarzania: przez okres Umowy głównej i 30 dni po jej zakończeniu (§ 7). Miejsce: infrastruktura Cloudflare z bazą i kopiami w regionie Unii Europejskiej; szczegóły w Załączniku 3.
Załącznik 2. Środki techniczne i organizacyjne
Kontrola dostępu
- Każdy użytkownik ma własne konto z hasłem przechowywanym wyłącznie jako skrót kryptograficzny.
- Logowanie dwuskładnikowe TOTP (RFC 6238) z kodami zapasowymi, dostępne dla każdego konta; zalecane dla właściciela.
- Limit nieudanych prób logowania (blokada po pięciu), sesje podpisane kryptograficznie, ważne 14 dni, unieważniane po zmianie hasła i przyciskiem „wyloguj wszędzie".
- Role użytkowników (właściciel, dyspozytor, technik) ograniczające widoczność danych i funkcji; technik nie widzi widoków biura.
- Dostęp administracyjny do infrastruktury wyłącznie dla Podmiotu przetwarzającego, przez konto z uwierzytelnieniem dwuskładnikowym.
Separacja i szyfrowanie
- Dane każdego Administratora oznaczone identyfikatorem firmy w każdym rekordzie; każde zapytanie do bazy filtruje po tym identyfikatorze.
- Transmisja wyłącznie przez HTTPS (TLS 1.2 lub nowszy) z nagłówkami HSTS.
- Szyfrowanie w spoczynku danych w bazie (Cloudflare D1), magazynie plików i kopii (R2) oraz pamięci stanu (KV) przez dostawcę infrastruktury.
- Załączniki (zdjęcia, podpisy, dokumenty) dostępne wyłącznie przez uwierzytelniony endpoint aplikacji, nigdy z publicznego adresu.
Ochrona aplikacji
- Nagłówki bezpieczeństwa na każdej odpowiedzi: Content-Security-Policy (frame-ancestors, object-src, base-uri, form-action), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy.
- Walidacja danych wejściowych po stronie serwera, limity wielkości i częstotliwości żądań, ochrona publicznego formularza przed botami (Cloudflare Turnstile).
- Klucze usług zewnętrznych przechowywane wyłącznie po stronie serwera jako sekrety środowiska, nigdy w kodzie przeglądarki.
Ciągłość działania
- Kopia zapasowa danych każdej firmy co noc, osobno per firma, przechowywana 30 dni w Cloudflare R2 w Unii Europejskiej; procedura odtworzenia przetestowana na kopii produkcyjnej.
- Monitoring dostępności co 5 minut z powiadomieniem o awarii i o powrocie; publiczna strona statusu.
- Możliwość pobrania kompletu danych firmy przez Administratora w każdej chwili (JSON, ZIP).
Organizacja
- Rejestr kategorii czynności przetwarzania i rejestr naruszeń prowadzone przez Podmiot przetwarzający.
- Logi serwera i logowań przechowywane 90 dni, wykorzystywane wyłącznie do bezpieczeństwa i diagnozy.
- Udokumentowana procedura usunięcia danych firmy (§ 7) z ręcznym potwierdzeniem przed wykonaniem; brak przycisku nieodwracalnego usunięcia w interfejsie, świadomie.
- Zmiany w kodzie przechodzą automatyczne testy i kontrolę artefaktu przed wdrożeniem; wdrożenia wersji pokazowej i produkcyjnej są rozdzielone na poziomie konfiguracji i bazy.
Załącznik 3. Dalsze podmioty przetwarzające
| Podmiot | Zakres | Lokalizacja danych i podstawa transferu |
|---|---|---|
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | hosting aplikacji i funkcji serwerowych, baza danych D1, magazyn R2 (załączniki, kopie), KV (stan monitoringu), Turnstile, sieć CDN | baza i kopie w regionie UE; sieć globalna. EU-US Data Privacy Framework oraz standardowe klauzule umowne (Cloudflare Data Processing Addendum) |
| Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | poczta wychodząca: reset hasła, zaproszenia, alerty terminów do dyspozytora | USA; standardowe klauzule umowne (Resend DPA). Przekazywane: adres e-mail odbiorcy, treść wiadomości |
| komoot GmbH, Am Krögel 2, 10179 Berlin, Niemcy (usługa Photon) | geokodowanie adresów zleceń (zamiana tekstu adresu na współrzędne) | Niemcy (UE). Przekazywany wyłącznie tekst adresu, bez danych osoby i bez identyfikatora firmy |
| Dostawcy modeli językowych dla asystenta „Opsik": Google Ireland Ltd (Gemini), xAI Corp (USA), Cerebras Systems Inc. (USA), OpenRouter, Inc. (USA) | generowanie odpowiedzi asystenta na pytania użytkowników Administratora | UE/USA; DPF albo standardowe klauzule umowne. Przekazywana wyłącznie treść pytania i kontekst niezbędny do odpowiedzi; funkcja jest opcjonalna i może zostać wyłączona dla firmy na życzenie Administratora |
Data Processing Agreement
A template ready to sign. The Customer enters its own customers' and employees' data into Planer, so Article 28 GDPR requires a written agreement between the Customer (controller) and us (processor). The parties fill in the blank fields before signing. The Polish version is binding; EN and DE are translations.
Parties
Controller: company name (to be completed), with its seat at address (to be completed), tax ID (to be completed), represented by name, position (to be completed).
Processor: Adam Grudziński, ul. Graniczna 24a/7, 72-003 Dobra, Poland, a private individual without a registered business (no tax ID), e-mail: kontakt@panelbiznesu.pl.
The parties conclude the following agreement in connection with the contract for the Planer Operacyjny service (the "Main Contract").
§ 1. Subject matter and duration
- The Controller entrusts the Processor with processing personal data in the scope and for the purpose described in Annex 1, solely in connection with providing the Planer Operacyjny service.
- This agreement applies for the term of the Main Contract and until all entrusted data has been deleted or returned under § 7.
§ 2. Nature and purpose of processing
- Processing consists of storing, organising, displaying, copying for backup purposes, exporting on the Controller's instruction and deleting data in a web application.
- The purpose is to enable the Controller to plan its field team's work: managing jobs, calendar, map, equipment register, service contracts and reports.
- The types of data and categories of data subjects are set out in Annex 1. The Controller does not entrust special categories of data (Art. 9 GDPR) or data relating to criminal convictions (Art. 10). If it intends to, it agrees this in writing beforehand.
§ 3. Obligations of the Processor
The Processor:
- processes data only on documented instructions from the Controller, including with regard to transfers to a third country. Use of the application's features by the Controller's users and instructions sent by e-mail count as instructions. If a law requires other processing, the Processor informs the Controller before starting, unless the law prohibits this;
- allows only persons bound by confidentiality to process data. On the date of this agreement the only such person is the Processor;
- applies the technical and organisational measures in Annex 2, appropriate to the risk (Art. 32 GDPR), and does not lower their level during the term;
- complies with the sub-processing conditions in § 4;
- assists the Controller in responding to data subjects' requests (Art. 15 to 22 GDPR): forwards any request received within 3 business days and performs the technical steps (search, export, correction, deletion) within 14 days of the instruction;
- assists the Controller in meeting its obligations under Art. 32 to 36 GDPR, including data protection impact assessments, insofar as they concern the service;
- deletes or returns the data after the end of the service under § 7;
- makes available the information necessary to demonstrate compliance with Art. 28 GDPR and allows audits under § 6;
- immediately informs the Controller if, in its opinion, an instruction infringes the GDPR or other data protection provisions;
- keeps a record of categories of processing activities carried out on behalf of the Controller (Art. 30(2) GDPR).
§ 4. Sub-processing
- The Controller gives general authorisation to use the sub-processors listed in Annex 3.
- The Processor informs the account owner by e-mail of any intended addition or replacement of a sub-processor at least 14 days in advance. The Controller may object within that period. If the parties cannot agree, the Controller may terminate the Main Contract with immediate effect, without charges for the unused period.
- The Processor imposes on each sub-processor, by contract, the same data protection obligations as in this agreement, and remains liable to the Controller for the sub-processor's performance as for its own.
- Transfers outside the European Economic Area take place only under an adequacy decision (including the EU-US Data Privacy Framework) or the European Commission's standard contractual clauses, with the supplementary measures described in Annex 3.
§ 5. Personal data breach
- The Processor notifies the Controller of any breach affecting entrusted data without undue delay and no later than 48 hours after becoming aware of it, by e-mail to the account owner.
- The notification contains at least: the nature of the breach, the categories and approximate number of data subjects and records concerned, the likely consequences, the measures taken and proposed, and contact details. Information not available at once is provided in phases.
- The Processor documents breaches and cooperates in notifying the supervisory authority and data subjects if the Controller deems it necessary.
§ 6. Audit
- The Controller may once per calendar year, and additionally after a confirmed breach, audit compliance of processing with this agreement, itself or through an authorised auditor who is not a competitor of the Processor.
- Audits are announced 14 days in advance, conducted on business days, remotely (questions, documents, configuration walkthrough) and, if that is insufficient, at a place agreed by the parties. The Controller bears the audit costs unless the audit reveals a material breach of this agreement.
- The Processor first provides documentation: description of measures (Annex 2), backup restore test results, availability monitoring log and the breach register.
§ 7. Deletion and return of data
- During the term the Controller may download all its data at any time in the application settings (JSON or ZIP with attachments).
- After the Main Contract ends, data remains available for download for 30 days. After that, or earlier on the Controller's instruction, the Processor deletes the data as follows: confirmation of the instruction within 3 business days; deletion from the production database and attachment storage within 14 days; expiry of backups at the latest 30 days after they were made; written confirmation by e-mail on the day of deletion.
- Backups awaiting expiry are used for nothing other than possible recovery after a failure. At the Controller's request backups are deleted immediately, which is noted in the confirmation.
- The Processor may retain data it is legally required to keep (for example billing documents), only to that extent and for the required period.
§ 8. Liability
- Each party is liable for damage caused by processing that infringes the GDPR under Art. 82 GDPR.
- Towards the Controller, the Processor's liability under this agreement is limited in accordance with section 12 of the Terms of Service, except for damage caused intentionally and cases where limitation is not permitted by law.
§ 9. Final provisions
- Matters not covered here are governed by the GDPR, Polish data protection law and the Main Contract. In case of conflict with the Terms of Service, this agreement prevails in data protection matters.
- Amendments require written or electronic form to be valid, except updates to Annex 3 under § 4.
- This agreement is governed by Polish law. Disputes are settled by the court competent for the Processor's seat.
- Made in two copies, one for each party, or in electronic form.
Annex 1. Description of processing
| Category of data subjects | Type of data | Purpose |
|---|---|---|
| The Controller's customers (individuals, contact persons at companies) | name, company name, service address, phone, e-mail, job notes, job history, equipment data at the customer's site, report content | planning and documenting jobs, inspections and service contracts |
| The Controller's employees and contractors (dispatchers, technicians) | name, e-mail, phone, role, permissions, schedule, leave, base address, GPS position during work (only when enabled on the device), photos from the job | user accounts, scheduling, technician view |
| Persons signing reports | name, handwritten signature (image), date | confirming completion of the service |
| Persons using the Controller's public booking form | name, phone, e-mail, address, request description | accepting a request as a job |
Duration: for the term of the Main Contract and 30 days after its end (§ 7). Location: Cloudflare infrastructure with the database and backups in the European Union region; details in Annex 3.
Annex 2. Technical and organisational measures
Access control
- Every user has their own account with a password stored only as a cryptographic hash.
- Two-factor authentication TOTP (RFC 6238) with backup codes, available for every account; recommended for the owner.
- Limit on failed login attempts (lockout after five), cryptographically signed sessions valid 14 days, revoked on password change and with the "log out everywhere" button.
- User roles (owner, dispatcher, technician) restricting visibility of data and features; a technician does not see office views.
- Administrative access to infrastructure only for the Processor, through an account with two-factor authentication.
Separation and encryption
- Each Controller's data is tagged with a company identifier in every record; every database query filters by that identifier.
- Transmission only over HTTPS (TLS 1.2 or newer) with HSTS headers.
- Encryption at rest of data in the database (Cloudflare D1), file and backup storage (R2) and state storage (KV) by the infrastructure provider.
- Attachments (photos, signatures, documents) accessible only through an authenticated application endpoint, never from a public address.
Application protection
- Security headers on every response: Content-Security-Policy (frame-ancestors, object-src, base-uri, form-action), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy.
- Server-side input validation, request size and rate limits, bot protection of the public form (Cloudflare Turnstile).
- Keys to external services stored only server-side as environment secrets, never in browser code.
Business continuity
- Backup of each company's data every night, separately per company, kept 30 days in Cloudflare R2 in the European Union; restore procedure tested on a production backup.
- Availability monitoring every 5 minutes with notification on failure and recovery; public status page.
- The Controller can download a complete copy of company data at any time (JSON, ZIP).
Organisation
- Record of categories of processing activities and breach register kept by the Processor.
- Server and login logs kept 90 days, used only for security and diagnostics.
- Documented company data deletion procedure (§ 7) with manual confirmation before execution; deliberately no irreversible delete button in the interface.
- Code changes pass automated tests and artefact checks before deployment; demo and production deployments are separated at configuration and database level.
Annex 3. Sub-processors
| Entity | Scope | Data location and transfer basis |
|---|---|---|
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | hosting of the application and server functions, D1 database, R2 storage (attachments, backups), KV (monitoring state), Turnstile, CDN | database and backups in the EU region; global network. EU-US Data Privacy Framework and standard contractual clauses (Cloudflare Data Processing Addendum) |
| Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | outgoing e-mail: password reset, invitations, deadline alerts to the dispatcher | USA; standard contractual clauses (Resend DPA). Transferred: recipient e-mail address, message content |
| komoot GmbH, Am Krögel 2, 10179 Berlin, Germany (Photon service) | geocoding of job addresses (converting address text to coordinates) | Germany (EU). Only the address text is transferred, without personal details and without the company identifier |
| Language model providers for the "Opsik" assistant: Google Ireland Ltd (Gemini), xAI Corp (USA), Cerebras Systems Inc. (USA), OpenRouter, Inc. (USA) | generating the assistant's answers to questions from the Controller's users | EU/USA; DPF or standard contractual clauses. Only the question and the context needed to answer are transferred; the feature is optional and can be disabled for the company at the Controller's request |
Vertrag zur Auftragsverarbeitung
Ein unterschriftsreifes Muster. Der Kunde gibt Daten seiner eigenen Kunden und Mitarbeiter in Planer ein, deshalb verlangt Art. 28 DSGVO einen schriftlichen Vertrag zwischen ihm (Verantwortlicher) und uns (Auftragsverarbeiter). Die leeren Felder füllen die Parteien vor der Unterschrift aus. Verbindlich ist die polnische Fassung; EN und DE sind Übersetzungen.
Parteien
Verantwortlicher: Firmenname (wird ergänzt), mit Sitz in Adresse (wird ergänzt), Steuernummer (wird ergänzt), vertreten durch Name, Funktion (wird ergänzt).
Auftragsverarbeiter: Adam Grudziński, ul. Graniczna 24a/7, 72-003 Dobra, Polen, natürliche Person ohne eingetragenes Gewerbe (keine Steuernummer), E-Mail: kontakt@panelbiznesu.pl.
Die Parteien schließen im Zusammenhang mit dem Vertrag über die Nutzung des Dienstes Planer Operacyjny („Hauptvertrag") folgenden Vertrag.
§ 1. Gegenstand und Dauer
- Der Verantwortliche beauftragt den Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten im Umfang und zu dem Zweck nach Anlage 1, ausschließlich im Zusammenhang mit der Erbringung des Dienstes Planer Operacyjny.
- Dieser Vertrag gilt für die Dauer des Hauptvertrags und bis zur Löschung oder Rückgabe aller überlassenen Daten nach § 7.
§ 2. Art und Zweck der Verarbeitung
- Die Verarbeitung umfasst das Speichern, Ordnen, Anzeigen, Kopieren für Backups, Exportieren auf Weisung des Verantwortlichen und Löschen von Daten in einer Webanwendung.
- Zweck ist es, dem Verantwortlichen die Planung der Arbeit seines Außendienstteams zu ermöglichen: Aufträge, Kalender, Karte, Anlagenregister, Serviceverträge und Protokolle.
- Art der Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Verantwortliche überlässt keine besonderen Kategorien von Daten (Art. 9 DSGVO) und keine Daten über Verurteilungen (Art. 10). Beabsichtigt er dies, stimmt er es vorher schriftlich ab.
§ 3. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter:
- verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland. Als Weisung gelten die Nutzung der Anwendungsfunktionen durch die Nutzer des Verantwortlichen sowie per E-Mail übermittelte Weisungen. Verpflichtet ihn ein Gesetz zu anderer Verarbeitung, informiert er den Verantwortlichen vor Beginn, sofern das Gesetz dies nicht verbietet;
- lässt nur zur Vertraulichkeit verpflichtete Personen zur Verarbeitung zu. Bei Vertragsschluss ist die einzige solche Person der Auftragsverarbeiter selbst;
- wendet die technischen und organisatorischen Maßnahmen aus Anlage 2 an, angemessen zum Risiko (Art. 32 DSGVO), und senkt ihr Niveau während der Laufzeit nicht;
- hält die Bedingungen der Unterbeauftragung nach § 4 ein;
- unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen (Art. 15 bis 22 DSGVO): leitet eingegangene Anfragen innerhalb von 3 Werktagen weiter und führt die technischen Schritte (Suche, Export, Berichtigung, Löschung) innerhalb von 14 Tagen nach Weisung aus;
- unterstützt den Verantwortlichen bei der Erfüllung der Pflichten aus Art. 32 bis 36 DSGVO, einschließlich der Datenschutz-Folgenabschätzung, soweit sie den Dienst betreffen;
- löscht oder gibt die Daten nach Ende der Leistung gemäß § 7 zurück;
- stellt die zum Nachweis der Einhaltung von Art. 28 DSGVO nötigen Informationen bereit und ermöglicht Prüfungen nach § 6;
- informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Ansicht nach gegen die DSGVO oder andere Datenschutzvorschriften verstößt;
- führt ein Verzeichnis der Kategorien von Verarbeitungstätigkeiten im Auftrag des Verantwortlichen (Art. 30 Abs. 2 DSGVO).
§ 4. Unterbeauftragung
- Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 3 genannten weiteren Auftragsverarbeiter.
- Über die beabsichtigte Hinzunahme oder Ersetzung eines weiteren Auftragsverarbeiters informiert der Auftragsverarbeiter den Kontoinhaber per E-Mail mindestens 14 Tage vorher. Der Verantwortliche kann innerhalb dieser Frist widersprechen. Einigen sich die Parteien nicht, kann der Verantwortliche den Hauptvertrag fristlos kündigen, ohne Kosten für den ungenutzten Zeitraum.
- Der Auftragsverarbeiter erlegt jedem weiteren Auftragsverarbeiter vertraglich dieselben Datenschutzpflichten wie in diesem Vertrag auf und haftet gegenüber dem Verantwortlichen für dessen Handeln wie für eigenes.
- Übermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses (einschließlich EU-US Data Privacy Framework) oder der Standardvertragsklauseln der Europäischen Kommission, mit den in Anlage 3 beschriebenen ergänzenden Maßnahmen.
§ 5. Verletzung des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes überlassener Daten unverzüglich, spätestens 48 Stunden nach Feststellung, per E-Mail an den Kontoinhaber.
- Die Meldung enthält mindestens: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie Kontaktdaten. Nicht sofort verfügbare Informationen werden nachgereicht.
- Der Auftragsverarbeiter dokumentiert Verletzungen und wirkt bei der Meldung an die Aufsichtsbehörde und der Benachrichtigung der Betroffenen mit, wenn der Verantwortliche dies für nötig hält.
§ 6. Prüfung
- Der Verantwortliche darf einmal pro Kalenderjahr und zusätzlich nach einer festgestellten Verletzung die Einhaltung dieses Vertrags prüfen, selbst oder durch einen beauftragten Prüfer, der kein Wettbewerber des Auftragsverarbeiters ist.
- Prüfungen werden 14 Tage vorher angekündigt, an Werktagen durchgeführt, aus der Ferne (Fragen, Dokumente, Vorführung der Konfiguration) und, falls unzureichend, an einem von den Parteien vereinbarten Ort. Die Kosten trägt der Verantwortliche, es sei denn, die Prüfung ergibt einen wesentlichen Vertragsverstoß.
- Zunächst stellt der Auftragsverarbeiter Unterlagen bereit: Beschreibung der Maßnahmen (Anlage 2), Ergebnisse des Wiederherstellungstests, Protokoll der Verfügbarkeitsüberwachung und das Verzeichnis der Verletzungen.
§ 7. Löschung und Rückgabe der Daten
- Während der Laufzeit kann der Verantwortliche jederzeit alle seine Daten in den Einstellungen der Anwendung herunterladen (JSON oder ZIP mit Anhängen).
- Nach Ende des Hauptvertrags bleiben die Daten 30 Tage zum Download verfügbar. Danach, oder früher auf Weisung des Verantwortlichen, löscht der Auftragsverarbeiter die Daten wie folgt: Bestätigung der Weisung innerhalb von 3 Werktagen; Löschung aus Produktionsdatenbank und Anhangsspeicher innerhalb von 14 Tagen; Ablauf der Backups spätestens 30 Tage nach ihrer Erstellung; schriftliche Bestätigung per E-Mail am Tag der Löschung.
- Ablaufende Backups werden zu nichts anderem als einer möglichen Wiederherstellung nach einem Ausfall genutzt. Auf Wunsch des Verantwortlichen werden Backups sofort gelöscht, was in der Bestätigung vermerkt wird.
- Der Auftragsverarbeiter darf Daten, deren Aufbewahrung gesetzlich vorgeschrieben ist (zum Beispiel Abrechnungsunterlagen), nur in diesem Umfang und für die vorgeschriebene Dauer behalten.
§ 8. Haftung
- Jede Partei haftet für Schäden durch DSGVO-widrige Verarbeitung nach Art. 82 DSGVO.
- Gegenüber dem Verantwortlichen ist die Haftung des Auftragsverarbeiters aus diesem Vertrag gemäß Abschnitt 12 der Nutzungsbedingungen begrenzt, außer bei vorsätzlich verursachten Schäden und in Fällen, in denen eine Begrenzung gesetzlich unzulässig ist.
§ 9. Schlussbestimmungen
- Soweit hier nichts geregelt ist, gelten die DSGVO, das polnische Datenschutzrecht und der Hauptvertrag. Bei Widerspruch zu den Nutzungsbedingungen hat dieser Vertrag in Datenschutzfragen Vorrang.
- Änderungen bedürfen zur Wirksamkeit der Schrift- oder elektronischen Form, mit Ausnahme der Aktualisierung von Anlage 3 nach § 4.
- Der Vertrag unterliegt polnischem Recht. Streitigkeiten entscheidet das für den Sitz des Auftragsverarbeiters zuständige Gericht.
- Ausgefertigt in zwei Exemplaren, eines für jede Partei, oder in elektronischer Form.
Anlage 1. Beschreibung der Verarbeitung
| Kategorie betroffener Personen | Art der Daten | Zweck |
|---|---|---|
| Kunden des Verantwortlichen (Privatpersonen, Ansprechpartner bei Firmen) | Name, Firmenname, Adresse des Einsatzorts, Telefon, E-Mail, Auftragsnotizen, Auftragshistorie, Daten der Anlagen beim Kunden, Protokollinhalte | Planung und Dokumentation von Aufträgen, Prüfungen und Serviceverträgen |
| Mitarbeiter und Auftragnehmer des Verantwortlichen (Disponenten, Techniker) | Name, E-Mail, Telefon, Rolle, Berechtigungen, Dienstplan, Urlaub, Adresse des Standorts, GPS-Position während der Arbeit (nur wenn auf dem Gerät aktiviert), Fotos vom Einsatz | Nutzerkonten, Dienstplanung, Technikeransicht |
| Unterzeichner von Protokollen | Name, handschriftliche Unterschrift (Bild), Datum | Bestätigung der Leistungserbringung |
| Nutzer des öffentlichen Buchungsformulars des Verantwortlichen | Name, Telefon, E-Mail, Adresse, Beschreibung des Anliegens | Annahme des Anliegens als Auftrag |
Dauer: für die Laufzeit des Hauptvertrags und 30 Tage nach dessen Ende (§ 7). Ort: Cloudflare-Infrastruktur mit Datenbank und Backups in der EU-Region; Einzelheiten in Anlage 3.
Anlage 2. Technische und organisatorische Maßnahmen
Zugriffskontrolle
- Jeder Nutzer hat ein eigenes Konto; das Passwort wird nur als kryptografischer Hash gespeichert.
- Zwei-Faktor-Anmeldung TOTP (RFC 6238) mit Wiederherstellungscodes, für jedes Konto verfügbar; für den Inhaber empfohlen.
- Begrenzung fehlgeschlagener Anmeldeversuche (Sperre nach fünf), kryptografisch signierte Sitzungen mit 14 Tagen Gültigkeit, ungültig nach Passwortänderung und über „überall abmelden".
- Nutzerrollen (Inhaber, Disponent, Techniker), die Sichtbarkeit von Daten und Funktionen einschränken; ein Techniker sieht keine Büroansichten.
- Administrativer Zugriff auf die Infrastruktur nur für den Auftragsverarbeiter über ein Konto mit Zwei-Faktor-Authentifizierung.
Trennung und Verschlüsselung
- Die Daten jedes Verantwortlichen tragen in jedem Datensatz eine Unternehmenskennung; jede Datenbankabfrage filtert nach dieser Kennung.
- Übertragung ausschließlich über HTTPS (TLS 1.2 oder neuer) mit HSTS-Headern.
- Verschlüsselung im Ruhezustand der Daten in Datenbank (Cloudflare D1), Datei- und Backup-Speicher (R2) und Statusspeicher (KV) durch den Infrastrukturanbieter.
- Anhänge (Fotos, Unterschriften, Dokumente) nur über einen authentifizierten Anwendungsendpunkt erreichbar, nie über eine öffentliche Adresse.
Anwendungsschutz
- Sicherheitsheader bei jeder Antwort: Content-Security-Policy (frame-ancestors, object-src, base-uri, form-action), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy.
- Serverseitige Eingabeprüfung, Größen- und Ratenlimits, Bot-Schutz des öffentlichen Formulars (Cloudflare Turnstile).
- Schlüssel externer Dienste ausschließlich serverseitig als Umgebungsgeheimnisse, nie im Browsercode.
Betriebskontinuität
- Backup der Daten jedes Unternehmens jede Nacht, getrennt pro Unternehmen, 30 Tage in Cloudflare R2 in der Europäischen Union; Wiederherstellungsverfahren an einem Produktions-Backup getestet.
- Verfügbarkeitsüberwachung alle 5 Minuten mit Benachrichtigung bei Ausfall und Wiederherstellung; öffentliche Statusseite.
- Der Verantwortliche kann jederzeit eine vollständige Kopie der Unternehmensdaten herunterladen (JSON, ZIP).
Organisation
- Verzeichnis der Kategorien von Verarbeitungstätigkeiten und Verzeichnis der Verletzungen, geführt vom Auftragsverarbeiter.
- Server- und Anmeldeprotokolle 90 Tage aufbewahrt, nur für Sicherheit und Diagnose genutzt.
- Dokumentiertes Verfahren zur Löschung von Unternehmensdaten (§ 7) mit manueller Bestätigung vor Ausführung; bewusst kein unumkehrbarer Löschknopf in der Oberfläche.
- Codeänderungen durchlaufen vor dem Deployment automatische Tests und Artefaktprüfungen; Demo- und Produktionsdeployments sind auf Konfigurations- und Datenbankebene getrennt.
Anlage 3. Weitere Auftragsverarbeiter
| Unternehmen | Umfang | Datenstandort und Übermittlungsgrundlage |
|---|---|---|
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | Hosting der Anwendung und Serverfunktionen, D1-Datenbank, R2-Speicher (Anhänge, Backups), KV (Monitoring-Status), Turnstile, CDN | Datenbank und Backups in der EU-Region; globales Netz. EU-US Data Privacy Framework und Standardvertragsklauseln (Cloudflare Data Processing Addendum) |
| Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | ausgehende E-Mails: Passwort-Reset, Einladungen, Fristwarnungen an die Disposition | USA; Standardvertragsklauseln (Resend DPA). Übermittelt: E-Mail-Adresse des Empfängers, Nachrichteninhalt |
| komoot GmbH, Am Krögel 2, 10179 Berlin, Deutschland (Dienst Photon) | Geokodierung von Auftragsadressen (Umwandlung von Adresstext in Koordinaten) | Deutschland (EU). Übermittelt wird nur der Adresstext, ohne Personendaten und ohne Unternehmenskennung |
| Anbieter von Sprachmodellen für den Assistenten „Opsik": Google Ireland Ltd (Gemini), xAI Corp (USA), Cerebras Systems Inc. (USA), OpenRouter, Inc. (USA) | Erzeugung der Antworten des Assistenten auf Fragen der Nutzer des Verantwortlichen | EU/USA; DPF oder Standardvertragsklauseln. Übermittelt werden nur die Frage und der zur Antwort nötige Kontext; die Funktion ist optional und kann auf Wunsch des Verantwortlichen für das Unternehmen abgeschaltet werden |