Umowa powierzenia przetwarzania danych #
Data wejścia w życie: 13 września 2026
Ostatnia aktualizacja: 13 września 2026
Niniejsza Umowa powierzenia przetwarzania danych („DPA") stanowi część umowy między klientem („Administrator") a EthicsPortal („Podmiot przetwarzający") dotyczącej świadczenia usługi platformy zgłoszeniowej dla sygnalistów EthicsPortal („Usługa").
Akceptacja organizacji obejmuje niniejszą DPA wraz z Regulaminem wskazanym w tym samym zapisie akceptacji. Nie obejmuje publicznych materiałów DORA. Podmiot finansowy wymagający szczególnych warunków DORA musi zawrzeć odrębne pisemne zamówienie DORA podpisane przez obie strony.
Rozstrzygająca jest angielska wersja niniejszej DPA. Tłumaczenie służy wyłącznie wygodzie.
Potrzebujesz podpisanej kopii? Napisz na legal@ethicsportal.eu , aby otrzymać kontrasygnowaną wersję PDF tej DPA do swoich akt.
1. Strony #
Administrator: Organizacja, która subskrybuje EthicsPortal i określa cele i sposoby przetwarzania danych osobowych za pośrednictwem Usługi.
Podmiot przetwarzający: EthicsPortal, nazwa handlowa, pod którą działa Yaroslav Shmarov, prowadzący jednoosobową działalność gospodarczą zarejestrowaną w Polsce (NIP: 5272755790), z siedzibą pod adresem ul. Obrzeżna 1A, 02-691 Warszawa, Polska. Kontakt: legal@ethicsportal.eu .
2. Zakres i cel przetwarzania #
Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora wyłącznie w celu świadczenia Usługi, co obejmuje:
- Odbieranie i przechowywanie zgłoszeń sygnalistów
- Umożliwienie bezpiecznej komunikacji między zgłaszającymi a osobami prowadzącymi sprawę
- Zarządzanie przepływami pracy dotyczącymi spraw (przypisywanie, śledzenie statusu, rozwiązywanie)
- Generowanie dzienników audytu i rejestrów zgodności
- Wysyłanie transakcyjnych powiadomień e-mail do osób prowadzących sprawy i administratorów organizacji
Podmiot przetwarzający nie przetwarza danych osobowych objętych niniejszą DPA w żadnym innym celu niż świadczenie Usługi zgodnie z instrukcjami Administratora. Administracja kontem, zawieranie umów, rozliczenia, zapobieganie oszustwom i działania marketingowe prowadzone na potrzeby własnej działalności Podmiotu przetwarzającego pozostają poza zakresem niniejszej DPA i są opisane w Polityce prywatności .
3. Rodzaje przetwarzanych danych osobowych #
| Kategoria danych | Przykłady | Zastosowane zabezpieczenie |
|---|---|---|
| Tożsamość zgłaszającego (opcjonalnie) | Imię i nazwisko, adres e-mail, numer telefonu | Tak (niedeterministyczne) |
| Treść zgłoszenia | Opis zgłoszonego problemu | Tak (niedeterministyczne) |
| Treść komunikacji | Wiadomości między zgłaszającym a osobą prowadzącą sprawę | Tak (niedeterministyczne) |
| Załączniki | Dokumenty, obrazy, pliki audio, wideo przesłane przez zgłaszających | Usuwanie metadanych z obsługiwanych formatów; bez gwarancji usunięcia każdego pola |
| Kody dostępu | Losowe identyfikatory spraw służące do wyszukiwania; hasła zgłaszających przechowywane oddzielnie jako skróty | Identyfikator zapisany do wyszukiwania; hasło zapisane jako skrót |
| Dane prowadzących i administratorów | Imię i nazwisko, adres e-mail, rola, przynależność do organizacji | Nie (dane operacyjne) |
| Wpisy dziennika audytu | Znaczniki czasu, tożsamość wykonawcy, typ akcji | Nie (rejestry krytyczne dla integralności) |
| Dane techniczne | Jednokierunkowe hasze adresów IP używane do limitowania żądań | Pseudonimizowane; traktowane jako dane osobowe, gdy stosuje się RODO |
4. Kategorie osób, których dane dotyczą #
- Sygnaliści / zgłaszający — osoby, które składają zgłoszenia za pośrednictwem portalu (mogą być anonimowe)
- Osoby prowadzące sprawy — osoby wyznaczone przez Administratora do odbierania i zarządzania zgłoszeniami
- Administratorzy organizacji — osoby, które zarządzają kontem i ustawieniami EthicsPortal Administratora
5. Czas trwania przetwarzania #
Podmiot przetwarzający przetwarza dane osobowe przez okres trwania subskrypcji Administratora na Usługę. Po zakończeniu:
- Administrator może wyeksportować swoje dane przed zakończeniem subskrypcji.
- Dane zgłoszeń są przechowywane zgodnie ze skonfigurowanym przez Administratora okresem przechowywania (12, 24, 36, 48 lub 60 miesięcy po zamknięciu zgłoszenia), a następnie trwale usuwane. Zgłoszenie pozostające bez aktywności przez 18 miesięcy jest automatycznie zamykane, tak aby rozpoczął się bieg okresu przechowywania.
- Zakończenie subskrypcji kończy zwykły dostęp do Usługi, ale samo w sobie nie uchyla udokumentowanych instrukcji Administratora dotyczących przechowywania.
- Po zakończeniu Usługi Podmiot przetwarzający, według wyboru Administratora, zwraca lub usuwa dane osobowe i istniejące kopie, chyba że prawo UE lub państwa członkowskiego wymaga ich przechowywania. Administrator może wydać tę instrukcję przed datą zakończenia lub po niej, korzystając z dostępnych mechanizmów usunięcia organizacji albo w formie pisemnej.
- Do czasu wykonania instrukcji przetwarzanie jest ograniczone do bezpiecznego przechowywania, zwrotu lub usunięcia oraz przetwarzania wymaganego prawem lub bezpieczeństwem. Kopie zapasowe wygasają zgodnie z udokumentowanym cyklem, obecnie nie później niż 28 dni po usunięciu z systemów produkcyjnych.
6. Obowiązki Podmiotu przetwarzającego #
6.1 Instrukcje przetwarzania #
Podmiot przetwarzający przetwarza dane osobowe wyłącznie na podstawie udokumentowanych instrukcji Administratora, chyba że jest do tego zobowiązany na mocy prawa UE lub państwa członkowskiego. Jeśli taki wymóg prawny zaistnieje, Podmiot przetwarzający poinformuje o tym Administratora przed przetwarzaniem, chyba że prawo zabrania takiego powiadomienia.
6.2 Poufność #
Wszystkie osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
6.3 Środki bezpieczeństwa #
Podmiot przetwarzający wdraża i utrzymuje następujące środki techniczne i organizacyjne. Strona Bezpieczeństwo przedstawia bieżące informacje operacyjne, ale nie zmienia uzgodnionych środków, chyba że podpisane zamówienie wyraźnie włącza jej oznaczoną datą wersję:
- Szyfrowanie niedeterministyczne w spoczynku treści zgłoszeń, danych kontaktowych i wiadomości dotyczących spraw
- Brak przechowywania adresów IP (jednokierunkowe haszowanie wyłącznie do limitowania żądań)
- Automatyczne usuwanie metadanych plików (EXIF, GPS, dane autora)
- Kontrola dostępu oparta na rolach i ograniczona do poszczególnych organizacji
- Dopisywalne zapisy audytowe dla określonych zdarzeń, a nie dla każdego odczytu lub działania
- Limitowanie żądań przy składaniu zgłoszeń, sprawdzaniu kodów dostępu i tworzeniu wiadomości
- HTTPS/TLS dla wszystkich połączeń
- Ochrona przed CSRF
Zgłoszenia o lukach bezpieczeństwa i incydentach można przesyłać na security@ethicsportal.eu . Pytania dotyczące praw osób, których dane dotyczą, oraz ochrony danych można kierować na privacy@ethicsportal.eu .
6.4 Podwykonawcy przetwarzania #
Podmiot przetwarzający korzysta z podwykonawców przetwarzania wymienionych w sekcji 8. Podmiot przetwarzający powiadomi Administratora co najmniej 30 dni przed dodaniem lub zastąpieniem podwykonawcy. Administrator może zgłosić sprzeciw wobec zmiany; jeśli nie zostanie osiągnięte porozumienie, Administrator może rozwiązać umowę.
6.5 Prawa osób, których dane dotyczą #
Podmiot przetwarzający wspiera Administratora w odpowiadaniu na żądania osób, których dane dotyczą, korzystających ze swoich praw wynikających z RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), zapewniając niezbędne możliwości techniczne w ramach Usługi.
6.6 Powiadamianie o naruszeniu ochrony danych #
W przypadku naruszenia ochrony danych osobowych Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki po uzyskaniu informacji o naruszeniu. W zakresie dostępnym w tym czasie powiadomienie będzie zawierać:
- Opis charakteru naruszenia
- Kategorie i przybliżoną liczbę osób, których dane dotyczą
- Prawdopodobne konsekwencje naruszenia
- Środki podjęte lub zaproponowane w celu zaradzenia naruszeniu
6.7 Ocena skutków dla ochrony danych #
Podmiot przetwarzający wspiera Administratora w przeprowadzaniu ocen skutków dla ochrony danych i uprzednich konsultacji z organami nadzorczymi, w zakresie, w jakim działania przetwarzania Podmiotu przetwarzającego wymagają takiego wsparcia.
6.8 Usunięcie i zwrot danych #
Po zakończeniu Usługi Podmiot przetwarzający, zgodnie z wyborem Administratora:
- Zwróci wszystkie dane osobowe Administratorowi w formatach eksportu dostępnych w Usłudze w chwili zakończenia, w tym eksporty PDF spraw i powiązane załączniki, lub
- Usunie wszystkie dane osobowe i potwierdzi usunięcie na piśmie
chyba że prawo UE lub państwa członkowskiego wymaga dalszego przechowywania. Administrator może przekazać swój wybór przed datą zakończenia lub po niej, korzystając z dostępnych mechanizmów usunięcia organizacji albo w formie pisemnej. Do czasu wykonania przetwarzanie jest ograniczone zgodnie z sekcją 5; kopie zapasowe są odizolowane od zwykłego użycia i wygasają zgodnie z opisanym tam cyklem.
Jeżeli Administrator w uzasadniony sposób potrzebuje dodatkowego formatu przenoszalności na potrzeby migracji lub przeglądu regulacyjnego, Podmiot przetwarzający oceni taki wniosek w dobrej wierze i, jeśli będzie to technicznie możliwe, udostępni go na podstawie odrębnego pisemnego wniosku.
6.9 Prawa audytu #
Podmiot przetwarzający udostępnia Administratorowi wszystkie informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z art. 28 RODO. Administrator może przeprowadzać audyty, w tym inspekcje, bezpośrednio lub za pośrednictwem upoważnionego audytora, pod warunkiem rozsądnego wcześniejszego powiadomienia (co najmniej 30 dni) i w godzinach pracy. Podmiot przetwarzający będzie współpracował przy takich audytach. Pisemne kwestionariusze bezpieczeństwa są wypełniane w ramach tej współpracy, a nie zamiast niej.
Gdy Administrator jest podmiotem finansowym objętym rozporządzeniem (UE) 2022/2554 (DORA), szczególne zasady współpracy, dostępu, kontroli, audytu i uprawnienia organów wynikające z DORA stosuje się wyłącznie w zakresie określonym w odrębnym pisemnym zamówieniu DORA podpisanym przez obie strony. Klasyfikacja Administratora jest oceną regulacyjną i sama nie zmienia niniejszej DPA ani nie uruchamia dodatkowych obowiązków.
Podmiot przetwarzający nie posiada własnego biura ani centrum danych. Jego bezpośrednim przedmiotem audytu są niniejsza dokumentacja i aplikacja, a prawa wykonuje się zdalnie i dokumentowo. Nie deklaruje się bezpośredniego dostępu do środowisk dostawców, dopóki wymagane prawa nie zostaną zweryfikowane w podpisanym zamówieniu DORA.
6.10 Brak przetwarzania przez AI lub LLM danych objętych umową #
Podmiot przetwarzający zobowiązuje się, że dane osobowe przetwarzane na podstawie niniejszej DPA — w tym treść zgłoszeń, tożsamość sygnalistów, wiadomości prowadzących sprawy, załączniki oraz wpisy w dzienniku audytu — nie są przekazywane do żadnego dużego modelu językowego, usługi generatywnej AI ani klasyfikatora opartego na AI, niezależnie od tego, czy są one obsługiwane przez Podmiot przetwarzający, czy przez stronę trzecią (w tym między innymi OpenAI, Anthropic, Google i Mistral). Usługa nie prowadzi kategoryzacji, segregacji, streszczania, tłumaczenia ani sugerowania odpowiedzi z wykorzystaniem AI na danych osobowych. Administrator może powołać się na to zobowiązanie przy ocenie obowiązków dotyczących zautomatyzowanego podejmowania decyzji wynikających z art. 22 RODO oraz przy określaniu zakresu ujawnienia podwykonawców we własnych klauzulach informacyjnych i ocenach skutków (DPIA). Jakakolwiek zmiana tego zobowiązania byłaby istotną zmianą Usługi i zostałaby zgłoszona Administratorowi zgodnie z sekcją 6.4 (Podwykonawcy przetwarzania) i sekcją 11 (Okres obowiązywania i rozwiązanie).
Samodzielnie hostowane statystyczne tłumaczenie maszynowe, działające w całości na infrastrukturze kontrolowanej przez Podmiot przetwarzający (dane nie opuszczają tej infrastruktury, brak zewnętrznego wywołania inferencji), nie wchodzi w zakres tego ograniczenia i może być wykorzystywane do tłumaczenia wiadomości sygnalistów lub prowadzących sprawy, jeśli Administrator je włączył.
To zobowiązanie podlega corocznemu przeglądowi. Data „Ostatnia aktualizacja" na początku niniejszej DPA odzwierciedla ostatnie potwierdzenie. Jeżeli w którymkolwiek momencie Podmiot przetwarzający zamierza wprowadzić przetwarzanie danych osobowych objętych niniejszą DPA przez AI lub LLM, powiadomi o tym Administratora zgodnie z sekcją 6.4, a zmiana wejdzie w życie nie wcześniej niż po upływie określonego tam okresu powiadomienia.
6.11 Klucze szyfrowania zarządzane przez klienta (BYOK) #
Usługa nie obsługuje obecnie kluczy szyfrowania zarządzanych przez klienta (BYOK, HYOK ani zewnętrznej integracji KMS). Określone pola bazy danych są szyfrowane na poziomie aplikacji kluczami Podmiotu przetwarzającego; nie potwierdza to szyfrowania wszystkich załączników ani całych kopii zapasowych. Jest to opis obecnej architektury, a nie twierdzenie, że klucze klienta są prawnie niezgodne z Dyrektywą 2019/1937, ani gwarancja, że samo zniszczenie klucza usuwa każdą kopię danych. Zob. Bezpieczeństwo .
6.12 Odpowiedzialność za personel, podwykonawców i infrastrukturę #
Z zastrzeżeniem ograniczeń odpowiedzialności określonych w sekcji 10, Podmiot przetwarzający odpowiada za:
- Personel. Działania i zaniechania swoich pracowników oraz innych osób, które upoważnia do przetwarzania danych osobowych na podstawie niniejszej DPA — z których każda jest związana obowiązkiem zachowania poufności z sekcji 6.2 — jak za własne działania i zaniechania.
- Podwykonawcy. Wykonanie zobowiązań przez podwykonawców przetwarzania wymienionych w sekcji 8. Jeżeli zaangażowany podwykonawca nie wywiąże się ze swoich obowiązków w zakresie ochrony danych, Podmiot przetwarzający pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków tego podwykonawcy, zgodnie z art. 28 ust. 4 RODO.
- Infrastruktura. Przestrzeganie obowiązków bezpieczeństwa i dostępności wynikających z DPA w odniesieniu do infrastruktury pozostającej pod jego kontrolą. Ten podział nie stanowi gwarancji ochrony przed każdą awarią lub atakiem; odpowiedzialność wymaga naruszenia DPA, Regulaminu lub właściwego prawa i podlega sekcji 10. Nie obejmuje awarii w systemach, urządzeniach lub sieci Administratora ani zdarzeń poza uzasadnioną kontrolą Podmiotu przetwarzającego.
7. Obowiązki Administratora #
Administrator jest odpowiedzialny za:
- Zapewnienie podstawy prawnej przetwarzania danych osobowych za pośrednictwem Usługi
- Dostarczenie wymaganych informacji o ochronie prywatności osobom, których dane dotyczą (EthicsPortal wyświetla informację o ochronie prywatności w formularzu zgłoszenia)
- Skonfigurowanie odpowiednich okresów przechowywania danych w ramach Usługi
- Wyznaczenie upoważnionych prowadzących i administratorów
- Odpowiadanie na żądania osób, których dane dotyczą, z pomocą Podmiotu przetwarzającego opisaną powyżej
8. Podwykonawcy przetwarzania #
Następujący podwykonawcy przetwarzania są upoważnieni na dzień wejścia w życie niniejszej DPA:
| Podwykonawca | Cel | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | Hosting aplikacji, baza danych i przechowywanie załączników | Norymberga, Niemcy (UE) |
| Mailjet (Sinch) | E-maile transakcyjne, w tym powiadomienia dla zgłaszających, którzy wybrali e-mail | Francja (UE) |
| AppSignal B.V. | Monitoring błędów i wydajności aplikacji | Holandia (UE) |
| Stripe jest wykorzystywany do rozliczeń subskrypcji i przetwarzania płatności. Nie jest wykorzystywany do przetwarzania zgłoszeń sygnalistów ani danych spraw, dlatego nie jest podwykonawcą przetwarzania w zakresie objętym niniejszą DPA. Przetwarzanie danych subskrypcyjnych i rozliczeniowych opisano odrębnie w Polityce prywatności . W zależności od danej czynności przetwarzania Stripe działa jako podmiot przetwarzający EthicsPortal lub jako niezależny administrator na podstawie właściwych warunków i polityki prywatności Stripe. |
Strona marketingowa dostarczana przez Cloudflare również pozostaje poza przetwarzaniem wykonywanym w imieniu Administratora na podstawie niniejszej DPA. Jej publiczną rolę opisano odrębnie w Polityce prywatności .
Brak podwykonawcy AI lub LLM. Żaden duży model językowy, usługa generatywnej AI ani klasyfikator oparty na AI nie jest podwykonawcą przetwarzania Podmiotu przetwarzającego. Dane osobowe przetwarzane na podstawie niniejszej DPA nie są przekazywane do OpenAI, Anthropic, Google, Mistral ani innego dostawcy inferencji AI. Patrz sekcja 6.10.
9. Międzynarodowe transfery danych #
Główne dane zgłoszeń i załączniki są hostowane w UE przez Hetzner. Mailjet może otrzymać adres e-mail i kod dostępu osoby zgłaszającej, jeśli wybierze ona powiadomienia e-mail. Opublikowane łańcuchy Mailjet i AppSignal obejmują dostawców spoza EOG; rzeczywisty dostęp i przepływy danych wymagają weryfikacji dla konkretnego konta. Dla każdego transferu podlegającego ograniczeniom Podmiot przetwarzający zapewni zgodny z prawem mechanizm i zabezpieczenia na podstawie rozdziału V RODO oraz poinformuje o istotnych zmianach zgodnie z sekcją 6.4. Nie gwarantuje się, że wszystkie dane e-mail i telemetryczne pozostają w EOG.
10. Odpowiedzialność #
Odpowiedzialność każdej ze stron na mocy niniejszej DPA podlega ograniczeniom odpowiedzialności określonym w głównej umowie o świadczenie usług między stronami. W maksymalnym zakresie dozwolonym przez prawo roszczenia wynikające z niniejszej DPA lub z nią związane stanowią część tego samego łącznego limitu odpowiedzialności, który ma zastosowanie do Usługi.
11. Okres obowiązywania i rozwiązanie #
Niniejsza DPA wchodzi w życie w momencie rozpoczęcia korzystania z Usługi przez Administratora i obowiązuje tak długo, jak Podmiot przetwarzający przetwarza dane osobowe w imieniu Administratora. Zobowiązania wynikające z niniejszej DPA obowiązują po jej rozwiązaniu w zakresie niezbędnym do zakończenia usuwania lub zwrotu danych osobowych.
12. Prawo właściwe #
Niniejsza DPA podlega prawu Rzeczypospolitej Polskiej, z wyłączeniem norm kolizyjnych. Sądy właściwe w Warszawie, Polska są właściwe, z zastrzeżeniem bezwzględnie obowiązujących przepisów o właściwości sądu w sporach wynikających z niniejszej DPA.
Kontakt #
W sprawie pytań dotyczących niniejszej DPA lub prośby o podpisaną kopię:
EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Warszawa, Polska legal@ethicsportal.eu
Ostatnia aktualizacja: