Przejdź do treści

Umowa powierzenia przetwarzania danych

Ostatnia aktualizacja: 2026-03-21
01

1. Zakres i cel

Niniejsza Umowa powierzenia przetwarzania danych osobowych ("UPP") zostaje zawarta pomiędzy podmiotem korzystającym z platformy ANOXY ("Administrator") a ESKOM AI Sp. z o.o., ul. Zimna 2/24, 00-138 Warszawa, NIP: 5253040096 ("Podmiot przetwarzający"), na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 ("RODO").

Niniejsza UPP reguluje zasady przetwarzania danych osobowych przez Podmiot przetwarzający w imieniu Administratora w związku z korzystaniem z platformy anonimizacji ANOXY. Stanowi ona integralną część Regulaminu usług.

02

2. Definicje

Na potrzeby niniejszej UPP:

  • Dane osobowe — wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zgodnie z art. 4 ust. 1 RODO.
  • Przetwarzanie — każda operacja wykonywana na danych osobowych, w tym anonimizacja, pseudonimizacja, zbieranie, przechowywanie i usuwanie.
  • Osoba, której dane dotyczą — zidentyfikowana lub możliwa do zidentyfikowania osoba fizyczna, której dane osobowe dotyczą.
  • Podprocesor — każdy podmiot trzeci zaangażowany przez Podmiot przetwarzający do przetwarzania danych osobowych w imieniu Administratora.
  • Anonimizacja — nieodwracalne przekształcenie danych osobowych w taki sposób, że osoba, której dane dotyczą, nie jest już możliwa do zidentyfikowania.
  • Pseudonimizacja — przetwarzanie danych osobowych w taki sposób, że nie można ich już przypisać konkretnej osobie bez użycia dodatkowych informacji.
03

3. Przedmiot i czas trwania przetwarzania

Przedmiot: Podmiot przetwarzający udostępnia platformę ANOXY, która wykonuje zautomatyzowaną anonimizację i pseudonimizację dokumentów oraz tekstu zawierającego dane osobowe.

Charakter przetwarzania: Automatyczne wykrywanie i zastępowanie danych osobowych (imiona i nazwiska, numery identyfikacyjne, adresy, dane finansowe i inne dane osobowe) przy użyciu modeli NLP, rozpoznawania wzorców i systemów regułowych.

Czas trwania: Przetwarzanie trwa przez okres korzystania przez Administratora z platformy ANOXY. Po rozwiązaniu umowy zastosowanie mają postanowienia Sekcji 12 (Rozwiązanie umowy).

Kategorie osób, których dane dotyczą: Osoby fizyczne, których dane osobowe znajdują się w dokumentach lub tekście przesłanym przez Administratora do anonimizacji.

Rodzaje danych osobowych: Imiona i nazwiska, numery identyfikacyjne (np. PESEL, NIP, paszport), adresy, adresy e-mail, numery telefonów, dane finansowe (IBAN, numery kont), daty urodzenia oraz wszelkie inne dane osobowe zawarte w przesłanych dokumentach.

04

4. Obowiązki Administratora

Administrator zobowiązany jest do:

  • Zapewnienia istnienia podstawy prawnej przetwarzania danych osobowych przesyłanych na platformę ANOXY, zgodnie z art. 6 RODO.
  • Przekazania udokumentowanych instrukcji dotyczących przetwarzania danych osobowych, w tym wyboru profili anonimizacji i typów encji.
  • Zapewnienia, że osoby, których dane dotyczą, zostały poinformowane o przetwarzaniu zgodnie z art. 13 i 14 RODO, jeśli ma to zastosowanie.
  • Niezwłocznego informowania Podmiotu przetwarzającego o wszelkich zmianach w instrukcjach przetwarzania lub obowiązujących wymogach prawnych.
  • Przeprowadzenia oceny skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO, jeśli jest to wymagane, w szczególności w przypadku przetwarzania szczególnych kategorii danych lub przetwarzania na dużą skalę.
05

5. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązany jest do:

  • Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na Podmiot przetwarzający prawo UE lub prawo państwa członkowskiego, któremu podlega Podmiot przetwarzający; w takim przypadku przed rozpoczęciem przetwarzania Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny (art. 28 ust. 3 lit. a RODO).
  • Niezwłocznego poinformowania Administratora, jeżeli zdaniem Podmiotu przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów UE lub państwa członkowskiego o ochronie danych (art. 28 ust. 3 akapit drugi RODO).
  • Zapewnienia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
  • Podjęcia wszelkich środków wymaganych na mocy art. 32 RODO (bezpieczeństwo przetwarzania).
  • Przestrzegania warunków korzystania z podprocesorów określonych w Sekcji 7.
  • Udzielania pomocy Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą, zgodnie z Sekcją 9.
  • Udzielania pomocy Administratorowi w zapewnieniu zgodności z art. 32–36 RODO, z uwzględnieniem charakteru przetwarzania i informacji dostępnych Podmiotowi przetwarzającemu.
  • Według wyboru Administratora, usunięcia lub zwrotu wszystkich danych osobowych po zakończeniu świadczenia usług oraz usunięcia istniejących kopii, chyba że prawo UE lub prawo państwa członkowskiego wymaga ich przechowywania.
  • Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania zgodności z obowiązkami określonymi w art. 28 RODO.

6. Techniczne i organizacyjne środki bezpieczeństwa

Podmiot przetwarzający wdraża następujące środki zgodnie z art. 32 RODO:

  • Szyfrowanie: Wszystkie dane w tranzycie są szyfrowane przy użyciu TLS 1.2+. Trwałe mapowania anonimizacji wykorzystują szyfrowanie AES-256-GCM z derywacją klucza HKDF.
  • Kontrola dostępu: Kontrola dostępu oparta na rolach (RBAC) za pośrednictwem Keycloak SSO. Dostęp API zabezpieczony zahashowanymi kluczami API i tokenami JWT (RS256).
  • Minimalizacja danych: Dane osobowe są przetwarzane w pamięci i nie są przechowywane poza sesją przetwarzania, chyba że Administrator wyraźnie włączy tę opcję (funkcja trwałych mapowań).
  • Pseudonimizacja: Podstawową funkcją platformy jest pseudonimizacja i anonimizacja danych osobowych, co z założenia zmniejsza ryzyko.
  • Monitoring: Monitoring na poziomie aplikacji za pośrednictwem Sentry (region UE), metryki Prometheus oraz logowanie audytowe.
  • Bezpieczeństwo infrastruktury: Usługi wdrożone na dedykowanej infrastrukturze w UE, dostęp ograniczony za pośrednictwem Tailscale VPN i reguł zapory sieciowej.
  • Regularne testowanie: Automatyczne testy bezpieczeństwa (zestaw OWASP Top 10), ograniczanie częstotliwości żądań, sanityzacja danych wejściowych oraz zapobieganie wyciekom danych osobowych w nagłówkach HTTP i logach.

7. Podprocesorzy

Administrator udziela Podmiotowi przetwarzającemu ogólnej pisemnej zgody na angażowanie podprocesorów. Podmiot przetwarzający zobowiązany jest do:

  • Prowadzenia aktualnej listy podprocesorów i udostępniania jej Administratorowi na żądanie.
  • Informowania Administratora o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia podprocesorów, dając Administratorowi możliwość wniesienia sprzeciwu w ciągu 14 dni.
  • Nałożenia na każdego podprocesora, w drodze umowy, takich samych obowiązków ochrony danych, jakie określono w niniejszej UPP.
  • Ponoszenia pełnej odpowiedzialności wobec Administratora za wykonanie obowiązków przez podprocesora.

Aktualni podprocesorzy:

  • Dostawca hostingu infrastruktury (serwery w UE)
  • Sentry (monitoring błędów, region UE — Frankfurt, Niemcy)

8. Międzynarodowe transfery danych

Podmiot przetwarzający przechowuje i przetwarza wszystkie dane osobowe na terytorium Europejskiego Obszaru Gospodarczego (EOG).

W przypadku konieczności przekazania danych osobowych do państwa trzeciego, Podmiot przetwarzający zapewni odpowiednie zabezpieczenia zgodnie z Rozdziałem V RODO, w tym:

  • Standardowe klauzule umowne (SKU) zatwierdzone przez Komisję Europejską.
  • Decyzję stwierdzającą odpowiedni stopień ochrony wydaną przez Komisję Europejską na podstawie art. 45 RODO.
  • Wiążące reguły korporacyjne zatwierdzone na podstawie art. 47 RODO.

Podmiot przetwarzający poinformuje Administratora przed dokonaniem takiego transferu i uzyska jego uprzednią zgodę.

06

9. Prawa osób, których dane dotyczą

Podmiot przetwarzający pomaga Administratorowi w wypełnianiu obowiązków związanych z odpowiadaniem na żądania osób, których dane dotyczą, zgodnie z art. 15–22 RODO, w tym:

  • Prawo dostępu (art. 15) — udzielanie informacji o przetwarzanych danych osobowych.
  • Prawo do sprostowania (art. 16) — poprawianie niedokładnych danych osobowych.
  • Prawo do usunięcia (art. 17) — usuwanie danych osobowych, gdy jest to prawnie wymagane.
  • Prawo do ograniczenia przetwarzania (art. 18) — ograniczenie przetwarzania danych osobowych.
  • Prawo do przenoszenia danych (art. 20) — udostępnianie danych osobowych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie.
  • Prawo do sprzeciwu (art. 21) — zaprzestanie przetwarzania w przypadku sprzeciwu osoby, której dane dotyczą.

Podmiot przetwarzający niezwłocznie powiadomi Administratora o każdym żądaniu otrzymanym bezpośrednio od osoby, której dane dotyczą, nie odpowiadając na nie bez upoważnienia Administratora.

07

10. Powiadamianie o naruszeniu ochrony danych osobowych

W przypadku naruszenia ochrony danych osobowych w rozumieniu art. 4 ust. 12 RODO, Podmiot przetwarzający zobowiązany jest do:

  • Powiadomienia Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od powzięcia informacji o naruszeniu.
  • Przekazania Administratorowi wystarczających informacji umożliwiających wypełnienie obowiązków wynikających z art. 33 i 34 RODO, w tym:
    • Charakter naruszenia ochrony danych osobowych, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych.
    • Prawdopodobne konsekwencje naruszenia.
    • Środki podjęte lub proponowane w celu zaradzenia naruszeniu i złagodzenia jego skutków.
  • Dokumentowania wszystkich naruszeń ochrony danych osobowych, w tym faktów, skutków i podjętych działań naprawczych.
  • Współpracy z Administratorem i każdym organem nadzorczym w badaniu naruszenia.
08

11. Prawa do audytu

Administrator ma prawo do przeprowadzania audytów i inspekcji w celu weryfikacji zgodności Podmiotu przetwarzającego z niniejszą UPP, z zastrzeżeniem następujących warunków:

  • Administrator powiadomi z co najmniej 30-dniowym wyprzedzeniem na piśmie o planowanym audycie.
  • Audyty będą przeprowadzane w godzinach pracy i nie będą w nieuzasadniony sposób zakłócać działalności Podmiotu przetwarzającego.
  • Administrator może zaangażować wykwalifikowanego, niezależnego audytora zewnętrznego, z zastrzeżeniem zobowiązań do zachowania poufności.
  • Podmiot przetwarzający będzie w pełni współpracować przy audycie i zapewni dostęp do odpowiedniej dokumentacji, systemów i personelu.
  • Podmiot przetwarzający może spełnić żądania audytowe poprzez dostarczenie aktualnych raportów z audytów, certyfikatów lub dokumentacji zgodności, jeśli są dostępne.
09

12. Rozwiązanie umowy i zwrot danych

Po rozwiązaniu lub wygaśnięciu umowy o świadczenie usług:

  • Podmiot przetwarzający, według wyboru Administratora, zwróci wszystkie dane osobowe Administratorowi w standardowym, nadającym się do odczytu maszynowego formacie lub bezpiecznie usunie wszystkie dane osobowe w ciągu 30 dni.
  • Podmiot przetwarzający usunie wszystkie istniejące kopie danych osobowych, chyba że prawo UE lub prawo państwa członkowskiego wymaga ich dalszego przechowywania.
  • Podmiot przetwarzający dostarczy pisemne potwierdzenie usunięcia danych osobowych na żądanie Administratora.
  • Trwałe mapowania anonimizacji, jeśli zostały włączone, zostaną usunięte zgodnie z okresem retencji skonfigurowanym przez Administratora lub w ciągu 30 dni od rozwiązania umowy, w zależności od tego, co nastąpi wcześniej.
  • Dane zanonimizowane (tj. dane, które zostały nieodwracalnie przekształcone i nie pozwalają na identyfikację osób, których dane dotyczą) nie są uznawane za dane osobowe i nie podlegają powyższym obowiązkom zwrotu lub usunięcia.
10

13. Odpowiedzialność

Każda ze stron ponosi odpowiedzialność za szkody spowodowane przetwarzaniem naruszającym RODO, zgodnie z art. 82 RODO.

Podmiot przetwarzający ponosi odpowiedzialność za szkody spowodowane przetwarzaniem wyłącznie w przypadku, gdy nie spełnił obowiązków RODO skierowanych bezpośrednio do podmiotów przetwarzających lub gdy działał poza zakresem lub wbrew zgodnym z prawem instrukcjom Administratora.

Strona jest zwolniona z odpowiedzialności, jeśli udowodni, że nie ponosi w żaden sposób odpowiedzialności za zdarzenie powodujące szkodę, zgodnie z art. 82 ust. 3 RODO.

11

14. Prawo właściwe i jurysdykcja

Niniejsza UPP podlega prawu Rzeczypospolitej Polskiej i będzie zgodnie z nim interpretowana, z wyłączeniem norm kolizyjnych.

Wszelkie spory wynikające z niniejszej UPP lub w związku z nią będą rozstrzygane wyłącznie przez właściwe sądy w Warszawie, Polska.

W przypadku sprzeczności między postanowieniami niniejszej UPP a obowiązującymi przepisami o ochronie danych, pierwszeństwo mają przepisy prawa.

ESKOM AI Sp. z o.o.
ul. Zimna 2/24, 00-138 Warszawa
NIP: 5253040096 | KRS: 0001163211
Email: dpo@eskom.ai

12

15. Wersje językowe

Wersją wiążącą niniejszej UPP jest wersja polska. Tłumaczenia UPP na inne języki mają charakter wyłącznie informacyjny. W razie rozbieżności między wersją polską a tłumaczeniem rozstrzygające znaczenie ma wersja polska.

Niniejsza Umowa powierzenia przetwarzania danych stanowi integralną część Regulaminu platformy ANOXY, prowadzonej przez ESKOM AI Sp. z o.o.

Inspektor Ochrony Danych: dpo@eskom.ai

v4.14.71 (production)Data Processing Agreement | ANOXY