Umowa powierzenia przetwarzania danych

Obowiązuje od: 8 czerwca 2026 r. Wersja rozstrzygająca: czeska. Umowa stanowi część Regulaminu i ma zastosowanie, gdy Roští.cz, s.r.o. przetwarza dane osobowe dla Klienta jako podmiot przetwarzający zgodnie z art. 28 RODO.

1. Role stron

1.1. Klient jest administratorem danych osobowych, które wprowadza, zapisuje, przekazuje albo w inny sposób przetwarza za pośrednictwem usług Roští.cz. Usługodawca jest wobec tych danych podmiotem przetwarzającym.

1.2. Klient odpowiada za zgodność przetwarzania z prawem, podstawę prawną, spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą, oraz za instrukcje przekazywane Usługodawcy.

1.3. Usługodawca przetwarza dane osobowe wyłącznie zgodnie z niniejszą umową, Regulaminem, ustawieniami usługi, udokumentowanymi instrukcjami Klienta i obowiązkami prawnymi mającymi zastosowanie do Usługodawcy.

2. Przedmiot, czas, charakter i cel przetwarzania

2.1. Przedmiotem przetwarzania jest działanie usług hostingowych i powiązanych, w szczególności aplikacji, stacków, baz danych, przestrzeni dyskowej, DNS, kopii zapasowych, wsparcia technicznego, bezpieczeństwa, monitoringu i odtworzenia działania.

2.2. Przetwarzanie trwa przez czas świadczenia usługi, a następnie przez czas potrzebny do usunięcia danych, rozliczenia praw i obowiązków, odtworzenia z kopii zapasowych albo spełnienia obowiązków prawnych.

2.3. Charakter przetwarzania obejmuje przechowywanie, przesyłanie, udostępnianie w panelu administracyjnym, tworzenie kopii zapasowych, odtwarzanie, usuwanie, monitoring dostępności, logowanie bezpieczeństwa i operacje techniczne konieczne do działania usługi.

2.4. Celem przetwarzania jest umożliwienie Klientowi prowadzenia własnych aplikacji, usług i danych na infrastrukturze Usługodawcy oraz zapewnienie powiązanego wsparcia technicznego.

3. Kategorie danych i osób, których dane dotyczą

3.1. Typy danych osobowych określa Klient według treści swoich aplikacji, baz danych, plików, logów i komunikacji. Mogą to być na przykład dane identyfikacyjne, kontaktowe, uwierzytelniające, operacyjne, transakcyjne, komunikacyjne albo inne dane, w tym szczególne kategorie danych, jeżeli Klient wprowadzi je do usługi.

3.2. Kategorie osób, których dane dotyczą, określa Klient. Mogą to być w szczególności użytkownicy, klienci, pracownicy, dostawcy, odwiedzający strony, osoby kontaktowe albo inne osoby, których dane Klient przetwarza za pośrednictwem usługi.

3.3. Usługodawca nie ma obowiązku ustalać treści danych Klienta i nie może ocenić, czy Klient zapisuje w usłudze szczególne kategorie danych osobowych albo dane wymagające szczególnego reżimu prawnego.

4. Instrukcje Klienta

4.1. Za udokumentowane instrukcje uznaje się Regulamin, niniejszą umowę, ustawienia dokonane w panelu administracyjnym, API lub narzędziach MCP, zamówienia usług i pisemną komunikację Klienta ze wsparciem.

4.2. Jeżeli Usługodawca uważa, że instrukcja narusza RODO albo inne przepisy prawa, poinformuje o tym Klienta, o ile nie zabrania mu tego przepis prawa.

4.3. Usługodawca może odmówić wykonania albo zawiesić instrukcję, która zagrażałaby bezpieczeństwu, prawom osób trzecich, działaniu usług albo obowiązkom prawnym Usługodawcy.

5. Obowiązki Usługodawcy

5.1. Usługodawca zapewni, aby osoby uprawnione do przetwarzania danych osobowych były zobowiązane do poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi poufności.

5.2. Usługodawca przyjmie środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności kontrolę dostępu, separację środowisk, szyfrowanie transmisji, aktualizacje bezpieczeństwa, kopie zapasowe, logowanie, monitoring i wewnętrzne zasady pracy z danymi Klienta.

5.3. Usługodawca pomoże Klientowi w rozsądnym zakresie spełnić obowiązki dotyczące praw osób, których dane dotyczą, bezpieczeństwa, zgłaszania incydentów, oceny skutków dla ochrony danych i konsultacji z organem nadzorczym, jeśli jest to możliwe ze względu na charakter usługi i informacje dostępne Usługodawcy.

5.4. Jeżeli żądanie osoby, której dane dotyczą, odnosi się do danych przetwarzanych dla Klienta, Usługodawca przekaże je Klientowi albo skieruje tę osobę do Klienta, jeśli jest to możliwe.

6. Podwykonawcy przetwarzania

6.1. Klient udziela Usługodawcy ogólnego zezwolenia na angażowanie dalszych podmiotów przetwarzających. Usługodawca nałoży na nich obowiązki ochrony danych osobowych w zakresie odpowiadającym niniejszej umowie. Jeżeli dalszy podmiot przetwarzający nie spełni swoich obowiązków w zakresie ochrony danych, za ich wykonanie wobec Klienta odpowiada Usługodawca.

6.2. W związku z usługami Usługodawca korzysta albo planuje korzystać w szczególności z następujących dostawców i odbiorców. Dane hostowanych aplikacji, czyli treści przesłane przez Klienta do usługi albo uruchamiane za pośrednictwem usługi, są przechowywane wyłącznie na serwerach prowadzonych przez Usługodawcę. Własne serwery Usługodawcy znajdują się w centrach danych w Republice Czeskiej. Dane hostowanych aplikacji nie są przekazywane dostawcom e-maili, fakturowania ani płatności.

DostawcaCelDaneRola
DigitalOceanSerwery DNSRekordy DNS i techniczne dane domenoweDostawca techniczny; nie przechowuje danych hostowanych aplikacji
openprovider.comRejestracja domen i zarządzanie domenamiDane identyfikacyjne i kontaktowe abonenta domeny, administracyjne i techniczne dane domenoweRejestrator / niezależny administrator albo podmiot przetwarzający zależnie od operacji domenowej; nie przechowuje danych hostowanych aplikacji
HetznerDodatkowa infrastruktura techniczna poza przechowywaniem danych hostowanych aplikacjiTechniczne dane operacyjne niezbędne do działania infrastruktury; nie dane hostowanych aplikacjiDostawca infrastruktury / ewentualny podwykonawca przetwarzania
MailgunWysyłka e-mailiAdresy e-mail, nagłówki i treść wysyłanych e-mailiPodmiot przetwarzający komunikację e-mailową
GoogleKomunikacja e-mailowaAdresy e-mail, nagłówki i treść komunikacji e-mailowejPodmiot przetwarzający albo samodzielny administrator zależnie od użytej usługi
FakturoidFakturowanieDane identyfikacyjne i fakturowe, pozycje fakturPodmiot przetwarzający fakturowanie
GoPayPłatności kartą i bramką płatnicząIdentyfikatory płatności, kwoty i statusy płatności; dane kart przetwarza GoPayOdbiorca płatności / samodzielny administrator albo podmiot przetwarzający zależnie od operacji płatniczej
Fio bankaPłatności bankoweDane płatności bankowej, numer rachunku, kwota i symbol zmiennyBank / samodzielny administrator

6.3. Dostawcy e-maili, fakturowania i płatności przetwarzają wyłącznie dane potrzebne do danego celu. Dane klienta z hostowanych aplikacji nie są im przekazywane.

6.4. O istotnej zmianie podwykonawcy przetwarzania Usługodawca poinformuje w odpowiedni sposób. Klient może zgłosić uzasadniony sprzeciw; jeżeli strony go nie rozwiążą, Klient może zakończyć dotkniętą usługę.

7. Bezpieczeństwo i incydenty

7.1. Usługodawca chroni dane Klienta przed nieuprawnionym albo przypadkowym dostępem, zmianą, utratą, zniszczeniem i nieuprawnionym ujawnieniem odpowiednio do ryzyka i charakteru usługi.

7.2. Jeżeli Usługodawca stwierdzi naruszenie bezpieczeństwa danych osobowych przetwarzanych dla Klienta, zgłosi je Klientowi bez zbędnej zwłoki po uzyskaniu o nim wiedzy i przekaże informacje dostępne Usługodawcy.

7.3. Klient odpowiada za bezpieczeństwo swoich aplikacji, kont, danych dostępowych, wdrożonego kodu i konfiguracji. Usługodawca nie odpowiada za incydent spowodowany aplikacją albo instrukcją Klienta, jeżeli nie naruszył własnych obowiązków podmiotu przetwarzającego.

8. Audyty i wykazanie zgodności

8.1. Usługodawca przekaże Klientowi informacje rozsądnie potrzebne do wykazania spełnienia obowiązków zgodnie z art. 28 RODO, w szczególności opis środków, procesów i podwykonawców przetwarzania.

8.2. Audyt albo inspekcja muszą zostać wcześniej uzgodnione, nie mogą nadmiernie zagrażać bezpieczeństwu, poufności danych innych klientów ani działaniu usług i mogą być uzależnione od poufności audytora. Jeżeli audyt nie wynika z naruszenia obowiązków Usługodawcy, Usługodawca może żądać zwrotu rozsądnych kosztów.

9. Zwrot i usunięcie danych

9.1. Klient może eksportować dane środkami usługi, jeżeli pozwala na to charakter danej usługi. Po zakończeniu usługi Klient ma obowiązek wykonać eksport w terminie.

9.2. Po zakończeniu usługi Usługodawca usuwa aktywne dane danej usługi zgodnie z technicznymi procesami usługi. Kopie zapasowe są usuwane w zwykłym cyklu kopii zapasowych, najpóźniej do 60 dni, chyba że obowiązek prawny albo incydent bezpieczeństwa wymaga dłuższego przechowywania.

9.3. Jeżeli przepis prawa wymaga zachowania niektórych danych, Usługodawca zachowa je tylko w niezbędnym zakresie i przez niezbędny czas.

10. Przekazywanie poza UE/EOG

10.1. Usługodawca nie przekaże danych osobowych przetwarzanych dla Klienta poza UE/EOG bez mechanizmu prawnego zgodnego z RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych albo innych zabezpieczeń.

10.2. Jeżeli Klient przekazuje dane poza UE/EOG przez swoją aplikację albo konfigurację, za podstawę prawną i zabezpieczenia takiego przekazania odpowiada Klient.

11. Postanowienia końcowe

11.1. Niniejsza umowa zostaje zawarta elektronicznie i obowiązuje przez czas, w którym Usługodawca przetwarza dane osobowe dla Klienta jako podmiot przetwarzający.

11.2. W sprawach nieuregulowanych niniejszą umową stosuje się Regulamin i RODO. W przypadku sprzeczności w zakresie przetwarzania danych osobowych na instrukcję Klienta pierwszeństwo ma niniejsza Umowa powierzenia przetwarzania danych.