Umowa powierzenia przetwarzania danych osobowych

Umowa powierzenia przetwarzania danych osobowych w kaptech.it
Wersja 3(2026.07)

Umowa powierzenia przetwarzania danych osobowych

Wersja: 3.0

Data publikacji: 13 lipca 2026 r.

1. Informacje ogólne

1.1 Niniejszy dokument określa ogólne warunki powierzenia przetwarzania danych osobowych przez Klienta na rzecz Kaptech Krzysztof Pająk, w sytuacjach, w których Kaptech przetwarza dane osobowe w imieniu Klienta w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r., zwanego dalej RODO.

1.2 Podmiotem przetwarzającym w rozumieniu niniejszego dokumentu jest Krzysztof Pająk prowadzący działalność gospodarczą pod firmą Kaptech Krzysztof Pająk, z siedzibą w Warszawie, 01-457 Warszawa, ul. Przanowskiego 14, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej, REGON: 013148340, NIP: 5222147657.

1.3 Kontakt w sprawach dotyczących ochrony danych osobowych i niniejszej umowy powierzenia: privacy@kaptech.it.

1.4 Niniejszy dokument ma charakter publicznego wzorca lub ogólnych warunków powierzenia przetwarzania danych osobowych i znajduje zastosowanie wtedy, gdy umowa główna, zamówienie, regulamin, oferta, korespondencja albo inny dokument uzgodniony między stronami odwołuje się do niniejszych warunków albo gdy z charakteru świadczonej usługi wynika, że Kaptech przetwarza dane osobowe w imieniu Klienta.

1.5 Jeżeli między Klientem a Kaptech została zawarta indywidualna umowa powierzenia przetwarzania danych osobowych, jej postanowienia mają pierwszeństwo przed niniejszym dokumentem w zakresie, w jakim regulują daną sprawę odmiennie.

1.6 Niniejszy dokument nie reguluje przetwarzania danych, w którym Kaptech występuje jako odrębny administrator danych, w szczególności w zakresie własnej korespondencji, rozliczeń, bezpieczeństwa własnej infrastruktury, własnych logów, obsługi własnej strony internetowej oraz usług lub projektów, w których Kaptech samodzielnie określa cele i sposoby przetwarzania.

2. Definicje

2.1 Ilekroć w niniejszym dokumencie użyto poniższych pojęć, należy rozumieć je następująco:

Pojęcie Znaczenie
Administrator danych Klient, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.
Podmiot przetwarzający Kaptech, jeżeli przetwarza dane osobowe w imieniu Klienta.
Klient Osoba fizyczna, osoba prawna, jednostka organizacyjna lub inny podmiot korzystający z usług Kaptech.
Dane osobowe Dane osobowe w rozumieniu art. 4 pkt 1 RODO.
Dane szczególnych kategorii Dane, o których mowa w art. 9 RODO, w szczególności dane dotyczące zdrowia, jeżeli znajdują się w systemach Klienta objętych usługą.
Usługa Usługa świadczona przez Kaptech na rzecz Klienta, w ramach której Kaptech może uzyskać dostęp do danych osobowych Klienta albo danych przetwarzanych przez Klienta.
Dalszy podmiot przetwarzający Podmiot, któremu Kaptech powierza określone czynności przetwarzania w zakresie niezbędnym do wykonania usługi na rzecz Klienta.

3. Relacja stron i zakres zastosowania

3.1 Kaptech działa jako podmiot przetwarzający wtedy, gdy wykonuje usługę na rzecz Klienta i przetwarza dane osobowe wyłącznie w imieniu Klienta oraz na jego udokumentowane polecenie.

3.2 Klient pozostaje administratorem danych osobowych przetwarzanych w jego systemach, urządzeniach, serwerach, aplikacjach, poczcie, bazach danych, dokumentach, kopiach zapasowych lub innych zasobach objętych usługą.

3.3 Kaptech nie decyduje o celach ani podstawach prawnych przetwarzania danych osobowych Klienta. Kaptech wykonuje czynności techniczne, administracyjne, serwisowe, diagnostyczne, konfiguracyjne lub utrzymaniowe w zakresie wynikającym z usługi.

3.4 Klient odpowiada za legalność przetwarzania danych osobowych w swoich systemach, w szczególności za właściwą podstawę prawną przetwarzania, obowiązki informacyjne, zakres danych, retencję, realizację praw osób, których dane dotyczą, oraz zgodność poleceń wydawanych Kaptech z prawem.

3.5 Kaptech może działać jako odrębny administrator danych w zakresie własnej działalności, w szczególności obsługi kontaktu, zawierania i wykonywania umów z Klientami, rozliczeń, zabezpieczenia własnej infrastruktury, prowadzenia własnych logów oraz innych procesów, w których Kaptech samodzielnie określa cele i sposoby przetwarzania.

3.6 Publiczne usługi, projekty, feedy, klasyfikacje lub systemy reputacyjne prowadzone przez Kaptech, w których Kaptech samodzielnie określa cele i sposoby przetwarzania, nie są automatycznie objęte niniejszą umową powierzenia, chyba że strony wyraźnie uzgodnią inaczej w umowie indywidualnej.

4. Usługi objęte powierzeniem

4.1 Niniejsza umowa powierzenia może obejmować w szczególności następujące usługi świadczone przez Kaptech:

Usługa Opis możliwego przetwarzania
Obsługa IT Dostęp serwisowy lub administracyjny do urządzeń, systemów, aplikacji, kont, konfiguracji lub danych Klienta w celu wykonania wsparcia technicznego.
Administracja serwerami Dostęp administracyjny do serwerów, usług, konfiguracji, logów, kont, baz danych, kopii zapasowych lub innych elementów infrastruktury Klienta.
Usługi chmurowe Utrzymanie, konfiguracja, administracja lub obsługa własnych albo zaimplementowanych rozwiązań chmurowych Klienta.
Strona WWW i poczta Administracja stroną internetową, pocztą elektroniczną, DNS, hostingiem, certyfikatami, skrzynkami, formularzami lub powiązanymi systemami.
Bezpieczny komputer Usługa zabezpieczenia, konfiguracji, diagnostyki, naprawy lub poprawy ustawień bezpieczeństwa komputera, systemu operacyjnego, kont, aplikacji albo urządzeń Klienta.
Szybka pomoc Doraźne wsparcie techniczne, zdalne lub lokalne, obejmujące diagnozę i usuwanie problemów zgłoszonych przez Klienta.
Support telefoniczny Wsparcie udzielane telefonicznie, obejmujące analizę problemu, instruktaż, ustalenia serwisowe lub pomoc w wykonaniu czynności technicznych.

4.2 Szczegółowy zakres danej usługi wynika z umowy głównej, zamówienia, oferty, zgłoszenia, korespondencji, regulaminu lub innych ustaleń między stronami.

5. Zdalny dostęp administracyjny i serwisowy

5.1 Kaptech może uzyskiwać zdalny dostęp administracyjny lub serwisowy do systemów, urządzeń, serwerów, usług, aplikacji lub stacji roboczych Klienta, jeżeli jest to niezbędne do wykonania usługi.

5.2 Dostęp taki może odbywać się w szczególności przez bezpośrednie połączenie administracyjne, VPN, zdalny pulpit/RD, zdalny dostęp przez HTTPS, SSH albo inne kanały techniczne uzgodnione z Klientem.

5.3 Kaptech korzysta ze zdalnego dostępu wyłącznie w zakresie niezbędnym do wykonania usługi, diagnostyki, konfiguracji, zabezpieczenia, usunięcia awarii, wykonania polecenia Klienta albo ochrony systemów przed incydentem.

5.4 Jeżeli Klient udostępnia Kaptech dane dostępowe, konta administracyjne, połączenia zdalne lub inne uprawnienia, Klient powinien zapewnić, aby zakres tych dostępów był adekwatny do usługi oraz możliwie ograniczony do niezbędnego minimum.

6. Charakter przetwarzania

6.1 Przetwarzanie danych przez Kaptech ma zasadniczo charakter dostępu administracyjnego, serwisowego, diagnostycznego, konfiguracyjnego, utrzymaniowego lub pomocniczego.

6.2 Kaptech co do zasady nie przechowuje kopii danych Klienta jako odrębnego zbioru, chyba że wynika to z konkretnej usługi, polecenia Klienta, potrzeby diagnostycznej, wykonania kopii bezpieczeństwa albo odrębnego uzgodnienia między stronami.

6.3 Kaptech może mieć dostęp do danych znajdujących się w systemach Klienta, w tym do danych osobowych, danych pracowniczych, danych dzieci pracowników, danych medycznych, danych księgowych, danych kontrahentów, danych klientów lub pacjentów Klienta oraz innych danych przechowywanych przez Klienta.

6.4 Dostęp do takich danych może mieć charakter incydentalny, techniczny lub konieczny do wykonania czynności serwisowych. Kaptech nie wykorzystuje tych danych do własnych celów, chyba że przepisy prawa lub odrębne ustalenia stron stanowią inaczej.

7. Kategorie osób, których dane mogą dotyczyć

7.1 W zależności od rodzaju usługi i danych znajdujących się w systemach Klienta, powierzenie może obejmować dane następujących kategorii osób:

Kategoria osób Przykładowy zakres
Pracownicy i współpracownicy Klienta Dane kadrowe, kontaktowe, służbowe, organizacyjne, techniczne, dostępowe lub inne dane przetwarzane przez Klienta.
Dzieci pracowników Dane przetwarzane przez Klienta w jego systemach, np. w związku z dokumentacją pracowniczą, świadczeniami lub innymi obowiązkami Klienta.
Klienci, pacjenci, kontrahenci lub użytkownicy Klienta Dane osobowe przetwarzane przez Klienta w ramach jego własnej działalności.
Osoby kontaktowe Klienta Imię, nazwisko, adres e-mail, numer telefonu, stanowisko, dane organizacyjne.
Użytkownicy systemów Klienta Konta, identyfikatory, logi, uprawnienia, historia aktywności, dane techniczne.
Inne osoby Osoby, których dane znajdują się w systemach, dokumentach, poczcie, bazach danych, kopiach lub innych zasobach Klienta objętych usługą.

8. Kategorie danych

8.1 W zależności od rodzaju usługi i danych znajdujących się w systemach Klienta, powierzenie może obejmować w szczególności następujące kategorie danych:

Kategoria danych Przykłady
Dane identyfikacyjne i kontaktowe Imię, nazwisko, adres, e-mail, telefon, stanowisko, identyfikator użytkownika.
Dane pracownicze Dane kadrowe, dokumenty pracownicze, dane związane z zatrudnieniem, świadczeniami lub organizacją pracy.
Dane dzieci pracowników Dane przechowywane przez Klienta w jego systemach, jeżeli Klient przetwarza je w ramach własnych obowiązków lub procesów.
Dane dotyczące zdrowia i inne dane szczególnych kategorii Dane medyczne lub inne dane szczególnych kategorii, jeżeli znajdują się w systemach Klienta objętych usługą.
Dane księgowe i rozliczeniowe Faktury, rachunki, numery rachunków, dane kontrahentów, dokumenty finansowe.
Dane techniczne Logi, adresy IP, konfiguracje, konta, uprawnienia, identyfikatory, metadane, dane diagnostyczne.
Dane zawarte w plikach i systemach Klienta Dokumenty, wiadomości, załączniki, bazy danych, kopie zapasowe, konfiguracje i inne dane przechowywane przez Klienta.

9. Czas trwania przetwarzania

9.1 Kaptech przetwarza dane osobowe przez czas świadczenia usługi, w ramach której dochodzi do powierzenia przetwarzania danych osobowych.

9.2 Po zakończeniu usługi Kaptech przetwarza dane wyłącznie przez czas niezbędny do rozliczenia, obsługi reklamacji, dochodzenia lub obrony roszczeń, wykonania obowiązków prawnych, zachowania bezpieczeństwa albo bezpiecznego usunięcia lub zwrotu danych.

9.3 Jeżeli przetwarzanie polegało wyłącznie na dostępie administracyjnym do systemów Klienta, zakończenie przetwarzania może polegać na odebraniu, wygaśnięciu lub dezaktywacji dostępu Kaptech, o ile dalszy dostęp nie jest wymagany przez obowiązki prawne, bezpieczeństwo, rozliczenie usługi albo odrębne ustalenia stron.

10. Polecenia Klienta

10.1 Kaptech przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Kaptech.

10.2 Za udokumentowane polecenie Klienta uważa się w szczególności:

  1. zawarcie umowy głównej,
  2. złożenie zamówienia,
  3. zgłoszenie serwisowe,
  4. wiadomość e-mail,
  5. dyspozycję telefoniczną potwierdzoną okolicznościami sprawy,
  6. udzielenie dostępu administracyjnego,
  7. przekazanie danych dostępowych,
  8. akceptację warunków usługi,
  9. inne działanie Klienta jednoznacznie wskazujące na zlecenie Kaptech wykonania czynności dotyczącej danych lub systemów Klienta.

10.3 Jeżeli Kaptech uzna, że polecenie Klienta narusza RODO lub inne przepisy o ochronie danych, poinformuje o tym Klienta, o ile przepisy prawa nie zabraniają przekazania takiej informacji.

11. Obowiązki Kaptech jako podmiotu przetwarzającego

11.1 Kaptech zobowiązuje się w szczególności do:

  1. przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Klienta,
  2. zachowania danych w poufności,
  3. dopuszczania do danych wyłącznie osób upoważnionych lub zobowiązanych do poufności,
  4. stosowania odpowiednich środków technicznych i organizacyjnych, z uwzględnieniem charakteru usługi i ryzyka,
  5. pomagania Klientowi, w zakresie wynikającym z charakteru usługi, w realizacji praw osób, których dane dotyczą,
  6. pomagania Klientowi, w zakresie wynikającym z charakteru usługi i dostępnych informacji, przy naruszeniach ochrony danych, ocenie skutków dla ochrony danych oraz konsultacjach z organem nadzorczym,
  7. usunięcia albo zwrotu danych po zakończeniu świadczenia usług, zgodnie z ustaleniami stron i przepisami prawa,
  8. udostępniania informacji potrzebnych do wykazania zgodności z obowiązkami podmiotu przetwarzającego, w zakresie dotyczącym usług świadczonych na rzecz Klienta,
  9. korzystania z dalszych podmiotów przetwarzających zgodnie z niniejszą umową i RODO.

12. Obowiązki Klienta

12.1 Klient zobowiązuje się w szczególności do:

  1. zapewnienia legalności przetwarzania danych osobowych w swoich systemach,
  2. spełnienia obowiązków informacyjnych wobec osób, których dane dotyczą,
  3. zapewnienia właściwych podstaw prawnych przetwarzania danych,
  4. określenia celu, zakresu i sposobu przetwarzania danych w swoich systemach,
  5. niewydawania Kaptech poleceń sprzecznych z prawem,
  6. przekazywania Kaptech wyłącznie takich danych i dostępów, które są niezbędne do wykonania usługi,
  7. poinformowania Kaptech o szczególnych wymaganiach bezpieczeństwa, jeżeli system objęty usługą zawiera dane szczególnych kategorii, dane dzieci, dane medyczne, dane pracownicze lub inne dane wymagające podwyższonej ochrony,
  8. zarządzania kontami, uprawnieniami i dostępami po swojej stronie, o ile strony nie uzgodnią inaczej,
  9. zapewnienia, że osoby uprawnione po stronie Klienta do wydawania poleceń Kaptech posiadają odpowiednie umocowanie.

13. Poufność i osoby upoważnione

13.1 Kaptech zapewnia, że osoby uczestniczące w wykonywaniu usługi zostały zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

13.2 Obowiązek poufności trwa także po zakończeniu świadczenia usługi.

13.3 Dostęp do danych jest ograniczany do zakresu niezbędnego do wykonania konkretnej czynności, zlecenia, diagnostyki, konfiguracji, naprawy, zabezpieczenia lub obsługi zgłoszenia.

14. Środki techniczne i organizacyjne

14.1 Kaptech stosuje środki techniczne i organizacyjne odpowiednie do charakteru usługi, ryzyka, zakresu dostępu oraz rodzaju danych, do których może uzyskać dostęp.

14.2 Środki te mogą obejmować w szczególności:

  1. ograniczanie dostępu do danych i systemów,
  2. stosowanie zasad poufności,
  3. uwierzytelnianie użytkowników i administratorów,
  4. korzystanie z bezpiecznych kanałów zdalnego dostępu, jeżeli jest to technicznie możliwe i uzasadnione,
  5. szyfrowanie transmisji, jeżeli jest technicznie możliwe i adekwatne do usługi,
  6. aktualizację systemów i oprogramowania, jeżeli jest objęta usługą,
  7. wykonywanie lub obsługę kopii bezpieczeństwa, jeżeli jest objęta usługą,
  8. rejestrowanie działań technicznych, jeżeli jest dostępne w danym systemie,
  9. separację środowisk lub danych, jeżeli wynika to z charakteru usługi,
  10. minimalizację dostępu do danych,
  11. usuwanie albo zwrot danych po zakończeniu usługi, zgodnie z ustaleniami stron.

14.3 Szczegółowy opis przykładowych środków technicznych i organizacyjnych zawiera Załącznik nr 3 do niniejszego dokumentu.

15. Dalsze podmioty przetwarzające

15.1 Klient wyraża ogólną zgodę na korzystanie przez Kaptech z dalszych podmiotów przetwarzających w zakresie niezbędnym do wykonania usług.

15.2 Kategorie dalszych podmiotów przetwarzających są wskazane w Załączniku nr 4 do niniejszego dokumentu.

15.3 Kaptech informuje Klienta o istotnych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających w sposób umożliwiający Klientowi wniesienie sprzeciwu w rozsądnym terminie, o ile zmiana dotyczy usług świadczonych na rzecz danego Klienta i może mieć wpływ na przetwarzanie jego danych.

15.4 Kaptech zapewnia, aby dalszy podmiot przetwarzający został zobowiązany do ochrony danych osobowych w zakresie nie mniejszym niż wymagany przez niniejszą umowę, odpowiednio do powierzonych mu czynności.

15.5 Sprzeciw Klienta wobec dalszego podmiotu przetwarzającego powinien być uzasadniony obiektywnymi względami ochrony danych. W przypadku wniesienia sprzeciwu strony podejmą działania w celu ustalenia możliwego rozwiązania, w tym zmiany sposobu świadczenia usługi, rezygnacji z danej czynności albo zakończenia usługi, jeżeli dalsze świadczenie nie będzie możliwe.

16. Lokalizacja danych i transfery poza Europejski Obszar Gospodarczy

16.1 Kaptech dąży do korzystania z infrastruktury i dostawców zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego, o ile jest to możliwe, uzasadnione i zgodne z zakresem usługi.

16.2 Transfer danych poza Europejski Obszar Gospodarczy może nastąpić tylko wtedy, gdy:

  1. wynika to z polecenia Klienta,
  2. wynika z usługi, systemu, licencji, dostawcy, chmury lub oprogramowania wybranego albo zaakceptowanego przez Klienta,
  3. jest konieczny do wykonania usługi,
  4. zastosowano odpowiednie mechanizmy zgodne z RODO.

16.3 Jeżeli Klient zleca Kaptech usługę dotyczącą systemu, dostawcy, licencji, chmury, oprogramowania lub infrastruktury znajdującej się poza Europejskim Obszarem Gospodarczym, takie polecenie może oznaczać zgodę na niezbędny transfer danych albo dostęp spoza Europejskiego Obszaru Gospodarczego, o ile strony nie ustaliły inaczej.

16.4 Jeżeli transfer poza Europejski Obszar Gospodarczy wymaga zastosowania standardowych klauzul umownych, decyzji stwierdzającej odpowiedni stopień ochrony albo innego mechanizmu prawnego, strony współpracują w zakresie niezbędnym do zapewnienia zgodności z RODO.

17. Naruszenia ochrony danych osobowych

17.1 Kaptech informuje Klienta o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia, o ile jest to możliwe.

17.2 Informacja o naruszeniu obejmuje, w zakresie znanym Kaptech:

  1. opis charakteru naruszenia,
  2. znane lub prawdopodobne kategorie danych,
  3. znane lub prawdopodobne kategorie osób, których dane dotyczą,
  4. możliwe konsekwencje naruszenia,
  5. środki zastosowane lub proponowane w celu ograniczenia skutków naruszenia.

17.3 Kaptech wspiera Klienta w analizie naruszenia w zakresie wynikającym z charakteru usługi i informacji dostępnych Kaptech.

17.4 Samo wystąpienie błędu technicznego, awarii, niedostępności usługi lub zdarzenia bezpieczeństwa nie musi oznaczać naruszenia ochrony danych osobowych, jeżeli nie doszło do naruszenia poufności, integralności, dostępności lub odporności danych osobowych w rozumieniu RODO.

18. Pomoc przy prawach osób, DPIA i organie nadzorczym

18.1 Kaptech pomaga Klientowi, w zakresie wynikającym z charakteru usługi, w realizacji praw osób, których dane dotyczą.

18.2 Kaptech pomaga Klientowi, w zakresie wynikającym z charakteru usługi i dostępnych informacji, w wykonaniu obowiązków dotyczących bezpieczeństwa przetwarzania, naruszeń ochrony danych osobowych, oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym.

18.3 Jeżeli realizacja żądania, przygotowanie informacji, audyt, analiza albo inna czynność wymaga ponadstandardowych prac technicznych, strony mogą uzgodnić zakres, termin i koszt takich prac.

19. Usunięcie lub zwrot danych

19.1 Po zakończeniu świadczenia usługi Kaptech, zgodnie z decyzją Klienta, usuwa albo zwraca dane osobowe, o ile takie dane znajdują się pod kontrolą Kaptech.

19.2 Jeżeli przetwarzanie polegało wyłącznie na dostępie administracyjnym do systemów Klienta, zakończenie przetwarzania może polegać na odebraniu, wygaśnięciu albo dezaktywacji dostępu Kaptech.

19.3 Kaptech może zachować dane w zakresie wymaganym przez przepisy prawa, rozliczenia, bezpieczeństwo, dochodzenie lub obronę roszczeń albo kopie bezpieczeństwa do czasu ich nadpisania zgodnie z harmonogramem, o ile jest to zgodne z RODO i innymi właściwymi przepisami.

19.4 Jeżeli usunięcie danych z kopii bezpieczeństwa nie jest technicznie możliwe bez naruszenia integralności kopii, dane mogą pozostać w kopiach do czasu ich nadpisania lub usunięcia zgodnie z harmonogramem retencji, przy czym dostęp do takich kopii powinien być ograniczony do przypadków uzasadnionych bezpieczeństwem, odtworzeniem systemu albo obowiązkiem prawnym.

20. Audyt i wykazanie zgodności

20.1 Kaptech udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w zakresie dotyczącym usług świadczonych na rzecz Klienta.

20.2 Audyt może być przeprowadzony po wcześniejszym uzgodnieniu terminu, zakresu, sposobu oraz zasad bezpieczeństwa.

20.3 Audyt nie może naruszać tajemnicy przedsiębiorstwa Kaptech, bezpieczeństwa innych klientów, danych innych klientów, poufności danych osób trzecich ani bezpieczeństwa infrastruktury.

20.4 W pierwszej kolejności strony korzystają z audytu dokumentacyjnego, ankiety bezpieczeństwa, informacji o środkach technicznych i organizacyjnych, zdalnego przeglądu uzgodnionych informacji albo innych metod nienaruszających bezpieczeństwa infrastruktury.

20.5 Audyt wymagający niestandardowego zaangażowania Kaptech może być odpłatny, jeżeli strony tak uzgodnią albo jeżeli wynika to z umowy głównej lub regulaminu świadczenia usług.

21. Odpowiedzialność

21.1 Każda ze stron odpowiada za naruszenie obowiązków, które na niej ciążą zgodnie z RODO, innymi przepisami prawa oraz umową.

21.2 Klient odpowiada za legalność danych, podstawy prawne, obowiązki informacyjne, zakres przetwarzania, retencję danych oraz polecenia wydawane Kaptech.

21.3 Kaptech odpowiada za przetwarzanie danych zgodnie z udokumentowanymi poleceniami Klienta oraz obowiązkami podmiotu przetwarzającego określonymi w RODO i niniejszej umowie.

21.4 Odpowiedzialność kontraktowa stron może być ograniczona zgodnie z umową główną, regulaminem świadczenia usług lub innymi ustaleniami stron, o ile przepisy prawa nie stanowią inaczej.

22. Postanowienia końcowe

22.1 Niniejsza umowa powierzenia obowiązuje przez czas świadczenia usług, w ramach których Kaptech przetwarza dane osobowe w imieniu Klienta.

22.2 W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego oraz postanowienia umowy głównej.

22.3 W przypadku sprzeczności między indywidualną umową z Klientem a publiczną wersją niniejszego dokumentu pierwszeństwo ma umowa indywidualna.

22.4 Kontakt w sprawach ochrony danych osobowych i niniejszej umowy: privacy@kaptech.it.

Załącznik nr 1 — Kategorie usług i czynności przetwarzania

Usługa Czynności przetwarzania Typowy zakres dostępu Uwagi
Obsługa IT Diagnoza, konfiguracja, naprawa, wsparcie, zabezpieczenie urządzeń i systemów. Dostęp lokalny lub zdalny, dostęp administracyjny lub serwisowy. Możliwy incydentalny dostęp do danych znajdujących się na urządzeniu lub w systemie.
Administracja serwerami Konfiguracja, utrzymanie, aktualizacja, diagnostyka, obsługa kont, logów, usług i kopii. Dostęp administracyjny do serwera lub usług. Możliwy dostęp do danych szczególnych kategorii, jeżeli znajdują się na serwerze Klienta.
Usługi chmurowe Konfiguracja, utrzymanie i obsługa własnych albo zaimplementowanych rozwiązań chmurowych. Dostęp administracyjny lub techniczny do usługi. Zakres zależy od funkcji udostępnionej Klientowi.
Strona WWW i poczta Administracja stroną, pocztą, kontami, formularzami, DNS, hostingiem i konfiguracją. Dostęp do paneli, serwera, poczty, logów, plików lub baz danych. Możliwy dostęp do wiadomości, formularzy, danych kont i logów.
Bezpieczny komputer Zabezpieczenie, konfiguracja, diagnostyka, naprawa, usuwanie problemów bezpieczeństwa. Dostęp lokalny lub zdalny do komputera, kont, aplikacji albo ustawień. Możliwy dostęp do plików lub danych znajdujących się na komputerze Klienta.
Szybka pomoc Doraźna diagnoza i usunięcie problemu technicznego. Dostęp zależny od problemu i zgody Klienta. Może mieć charakter jednorazowy lub krótkotrwały.
Support telefoniczny Instruktaż, analiza problemu, przyjęcie zgłoszenia, ustalenia serwisowe. Dane przekazane w rozmowie lub korespondencji. Co do zasady bez samodzielnego przechowywania zbiorów Klienta przez Kaptech.

Załącznik nr 2 — Kategorie danych i osób

Kategorie osób Kategorie danych Uwagi
Pracownicy i współpracownicy Klienta Dane identyfikacyjne, kontaktowe, kadrowe, służbowe, techniczne, dostępowe. Zakres zależy od danych przechowywanych przez Klienta.
Dzieci pracowników Dane przetwarzane przez Klienta w jego systemach, jeżeli Klient takie dane przetwarza. Kaptech może mieć dostęp wyłącznie incydentalny lub techniczny, jeżeli dane znajdują się w systemach objętych usługą.
Klienci, pacjenci, kontrahenci lub użytkownicy Klienta Dane osobowe, dane kontaktowe, dane umowne, dane medyczne, dane rozliczeniowe, dokumenty, korespondencja. Kaptech nie określa celów przetwarzania tych danych.
Osoby kontaktowe Imię, nazwisko, e-mail, telefon, stanowisko, dane organizacyjne. Dane mogą być przetwarzane także przez Kaptech jako administratora w zakresie własnego kontaktu z Klientem.
Użytkownicy systemów Klienta Identyfikatory, konta, uprawnienia, logi, adresy IP, dane diagnostyczne. Dane techniczne mogą być konieczne do diagnostyki, bezpieczeństwa i administracji.

Załącznik nr 3 — Środki techniczne i organizacyjne

Obszar Przykładowe środki
Kontrola dostępu Ograniczanie dostępu do osób wykonujących usługę, stosowanie kont administracyjnych, ograniczanie zakresu uprawnień, odbieranie dostępów po zakończeniu usługi.
Poufność Zobowiązanie osób wykonujących usługę do zachowania poufności, ograniczenie ujawniania danych do niezbędnego zakresu.
Zdalny dostęp Korzystanie z kanałów administracyjnych uzgodnionych z Klientem, w szczególności VPN, zdalny pulpit/RD, dostęp przez HTTPS, SSH lub inne kanały techniczne.
Szyfrowanie i transmisja Stosowanie szyfrowanej transmisji tam, gdzie jest to technicznie możliwe i adekwatne do usługi.
Kopie bezpieczeństwa Wykonywanie, obsługa lub weryfikacja kopii bezpieczeństwa, jeżeli jest to objęte usługą albo poleceniem Klienta.
Logowanie i diagnostyka Analiza logów, rejestrowanie zdarzeń technicznych i diagnostycznych, jeżeli funkcjonalność jest dostępna w danym systemie.
Separacja danych Oddzielanie środowisk, kont, uprawnień albo zasobów, jeżeli jest to możliwe i wynika z charakteru usługi.
Aktualizacje Aktualizacja systemów, aplikacji lub komponentów, jeżeli jest objęta usługą i możliwa bez naruszenia ustaleń z Klientem.
Usuwanie i zwrot danych Usunięcie, zwrot danych albo odebranie dostępu po zakończeniu usługi, zgodnie z ustaleniami stron.
Obsługa incydentów Analiza zdarzeń bezpieczeństwa, informowanie Klienta o stwierdzonych naruszeniach, współpraca przy ograniczaniu skutków naruszenia.

Załącznik nr 4 — Kategorie dalszych podmiotów przetwarzających

Kategoria podmiotu Zakres możliwego udziału
Dostawcy hostingu, VPS, domen i DNS Utrzymanie infrastruktury technicznej, serwerów, usług sieciowych, domen, DNS lub kopii technicznych.
Dostawcy poczty elektronicznej Obsługa poczty, skrzynek, przekazywania wiadomości, konfiguracji pocztowej albo bezpieczeństwa poczty.
Dostawcy narzędzi administracyjnych lub zdalnego wsparcia Umożliwienie zdalnego dostępu, administracji, diagnostyki, monitorowania lub wsparcia technicznego.
Dostawcy oprogramowania i licencji Utrzymanie, aktywacja, aktualizacja, konfiguracja lub obsługa oprogramowania wykorzystywanego przez Klienta albo na rzecz Klienta.
Podwykonawcy IT Wsparcie specjalistyczne przy realizacji usługi, diagnostyce, administracji, konfiguracji lub naprawie.
Obsługa księgowa, prawna lub podatkowa Dostęp wyłącznie w zakresie, w jakim dane są niezbędne do rozliczenia, obsługi prawnej, podatkowej, dochodzenia lub obrony roszczeń.
Przedsiębiorcy pocztowi i kurierscy Doręczanie dokumentów, sprzętu, nośników albo korespondencji, jeżeli jest to elementem usługi.

Uwaga: szczegółowa lista konkretnych dalszych podmiotów przetwarzających może być przekazana Klientowi na żądanie albo wskazana w indywidualnej umowie, zamówieniu, ofercie lub innym dokumencie właściwym dla danej usługi.

Załącznik nr 5 — Usunięcie, zwrot i retencja danych

Rodzaj danych lub dostępu Sposób zakończenia przetwarzania Typowa retencja Uwagi
Dostęp administracyjny Odebranie, wygaśnięcie lub dezaktywacja dostępu. Po zakończeniu usługi albo zgodnie z ustaleniami stron. Klient powinien zarządzać dostępami po swojej stronie, o ile strony nie uzgodniły inaczej.
Dane przekazane w zgłoszeniu lub korespondencji Usunięcie, archiwizacja albo pozostawienie w dokumentacji sprawy. Do czasu obsługi sprawy, rozliczenia, reklamacji lub przedawnienia roszczeń. Część danych może być przetwarzana przez Kaptech jako administrator w zakresie własnej korespondencji i rozliczeń.
Kopie techniczne lub diagnostyczne Usunięcie po zakończeniu celu diagnostycznego albo zgodnie z poleceniem Klienta. Możliwie krótko, zgodnie z celem i ustaleniami stron. Jeżeli wykonanie kopii było konieczne do naprawy lub migracji, zasady mogą wynikać ze zlecenia.
Kopie bezpieczeństwa Nadpisanie lub usunięcie zgodnie z harmonogramem kopii. Zgodnie z harmonogramem backupu lub ustaleniami stron. Usunięcie pojedynczych danych z backupu może nie być technicznie możliwe bez naruszenia integralności kopii.
Logi techniczne Usunięcie lub rotacja zgodnie z konfiguracją systemu. Zgodnie z konfiguracją, celem bezpieczeństwa i obowiązkami prawnymi. W razie incydentu lub roszczenia logi mogą być przechowywane dłużej.
Dane wymagane przepisami prawa Przechowywanie przez okres wymagany przepisami. Zgodnie z przepisami prawa. Dotyczy w szczególności dokumentacji księgowej, podatkowej, umownej i dowodowej.

NAPISZ DO NAS

Oświadczenie o zgodzie na przetwarzanie danych osobowych

©2026 Wszelkie prawa zastrzeżone KAPTECH® Krzysztof Pająk

opracowanie KRISP