Umowa powierzenia przetwarzania danych osobowych
Umowa powierzenia przetwarzania danych osobowych w kaptech.it
Wersja 3(2026.07)
Umowa powierzenia przetwarzania danych osobowych
Wersja: 3.0
Data publikacji: 13 lipca 2026 r.
1. Informacje ogólne
1.1 Niniejszy dokument określa ogólne warunki powierzenia przetwarzania danych osobowych przez Klienta na rzecz Kaptech Krzysztof Pająk, w sytuacjach, w których Kaptech przetwarza dane osobowe w imieniu Klienta w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r., zwanego dalej RODO.
1.2 Podmiotem przetwarzającym w rozumieniu niniejszego dokumentu jest Krzysztof Pająk prowadzący działalność gospodarczą pod firmą Kaptech Krzysztof Pająk, z siedzibą w Warszawie, 01-457 Warszawa, ul. Przanowskiego 14, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej, REGON: 013148340, NIP: 5222147657.
1.3 Kontakt w sprawach dotyczących ochrony danych osobowych i niniejszej umowy powierzenia: privacy@kaptech.it.
1.4 Niniejszy dokument ma charakter publicznego wzorca lub ogólnych warunków powierzenia przetwarzania danych osobowych i znajduje zastosowanie wtedy, gdy umowa główna, zamówienie, regulamin, oferta, korespondencja albo inny dokument uzgodniony między stronami odwołuje się do niniejszych warunków albo gdy z charakteru świadczonej usługi wynika, że Kaptech przetwarza dane osobowe w imieniu Klienta.
1.5 Jeżeli między Klientem a Kaptech została zawarta indywidualna umowa powierzenia przetwarzania danych osobowych, jej postanowienia mają pierwszeństwo przed niniejszym dokumentem w zakresie, w jakim regulują daną sprawę odmiennie.
1.6 Niniejszy dokument nie reguluje przetwarzania danych, w którym Kaptech występuje jako odrębny administrator danych, w szczególności w zakresie własnej korespondencji, rozliczeń, bezpieczeństwa własnej infrastruktury, własnych logów, obsługi własnej strony internetowej oraz usług lub projektów, w których Kaptech samodzielnie określa cele i sposoby przetwarzania.
2. Definicje
2.1 Ilekroć w niniejszym dokumencie użyto poniższych pojęć, należy rozumieć je następująco:
| Pojęcie | Znaczenie |
| Administrator danych | Klient, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. |
| Podmiot przetwarzający | Kaptech, jeżeli przetwarza dane osobowe w imieniu Klienta. |
| Klient | Osoba fizyczna, osoba prawna, jednostka organizacyjna lub inny podmiot korzystający z usług Kaptech. |
| Dane osobowe | Dane osobowe w rozumieniu art. 4 pkt 1 RODO. |
| Dane szczególnych kategorii | Dane, o których mowa w art. 9 RODO, w szczególności dane dotyczące zdrowia, jeżeli znajdują się w systemach Klienta objętych usługą. |
| Usługa | Usługa świadczona przez Kaptech na rzecz Klienta, w ramach której Kaptech może uzyskać dostęp do danych osobowych Klienta albo danych przetwarzanych przez Klienta. |
| Dalszy podmiot przetwarzający | Podmiot, któremu Kaptech powierza określone czynności przetwarzania w zakresie niezbędnym do wykonania usługi na rzecz Klienta. |
3. Relacja stron i zakres zastosowania
3.1 Kaptech działa jako podmiot przetwarzający wtedy, gdy wykonuje usługę na rzecz Klienta i przetwarza dane osobowe wyłącznie w imieniu Klienta oraz na jego udokumentowane polecenie.
3.2 Klient pozostaje administratorem danych osobowych przetwarzanych w jego systemach, urządzeniach, serwerach, aplikacjach, poczcie, bazach danych, dokumentach, kopiach zapasowych lub innych zasobach objętych usługą.
3.3 Kaptech nie decyduje o celach ani podstawach prawnych przetwarzania danych osobowych Klienta. Kaptech wykonuje czynności techniczne, administracyjne, serwisowe, diagnostyczne, konfiguracyjne lub utrzymaniowe w zakresie wynikającym z usługi.
3.4 Klient odpowiada za legalność przetwarzania danych osobowych w swoich systemach, w szczególności za właściwą podstawę prawną przetwarzania, obowiązki informacyjne, zakres danych, retencję, realizację praw osób, których dane dotyczą, oraz zgodność poleceń wydawanych Kaptech z prawem.
3.5 Kaptech może działać jako odrębny administrator danych w zakresie własnej działalności, w szczególności obsługi kontaktu, zawierania i wykonywania umów z Klientami, rozliczeń, zabezpieczenia własnej infrastruktury, prowadzenia własnych logów oraz innych procesów, w których Kaptech samodzielnie określa cele i sposoby przetwarzania.
3.6 Publiczne usługi, projekty, feedy, klasyfikacje lub systemy reputacyjne prowadzone przez Kaptech, w których Kaptech samodzielnie określa cele i sposoby przetwarzania, nie są automatycznie objęte niniejszą umową powierzenia, chyba że strony wyraźnie uzgodnią inaczej w umowie indywidualnej.
4. Usługi objęte powierzeniem
4.1 Niniejsza umowa powierzenia może obejmować w szczególności następujące usługi świadczone przez Kaptech:
| Usługa | Opis możliwego przetwarzania |
| Obsługa IT | Dostęp serwisowy lub administracyjny do urządzeń, systemów, aplikacji, kont, konfiguracji lub danych Klienta w celu wykonania wsparcia technicznego. |
| Administracja serwerami | Dostęp administracyjny do serwerów, usług, konfiguracji, logów, kont, baz danych, kopii zapasowych lub innych elementów infrastruktury Klienta. |
| Usługi chmurowe | Utrzymanie, konfiguracja, administracja lub obsługa własnych albo zaimplementowanych rozwiązań chmurowych Klienta. |
| Strona WWW i poczta | Administracja stroną internetową, pocztą elektroniczną, DNS, hostingiem, certyfikatami, skrzynkami, formularzami lub powiązanymi systemami. |
| Bezpieczny komputer | Usługa zabezpieczenia, konfiguracji, diagnostyki, naprawy lub poprawy ustawień bezpieczeństwa komputera, systemu operacyjnego, kont, aplikacji albo urządzeń Klienta. |
| Szybka pomoc | Doraźne wsparcie techniczne, zdalne lub lokalne, obejmujące diagnozę i usuwanie problemów zgłoszonych przez Klienta. |
| Support telefoniczny | Wsparcie udzielane telefonicznie, obejmujące analizę problemu, instruktaż, ustalenia serwisowe lub pomoc w wykonaniu czynności technicznych. |
4.2 Szczegółowy zakres danej usługi wynika z umowy głównej, zamówienia, oferty, zgłoszenia, korespondencji, regulaminu lub innych ustaleń między stronami.
5. Zdalny dostęp administracyjny i serwisowy
5.1 Kaptech może uzyskiwać zdalny dostęp administracyjny lub serwisowy do systemów, urządzeń, serwerów, usług, aplikacji lub stacji roboczych Klienta, jeżeli jest to niezbędne do wykonania usługi.
5.2 Dostęp taki może odbywać się w szczególności przez bezpośrednie połączenie administracyjne, VPN, zdalny pulpit/RD, zdalny dostęp przez HTTPS, SSH albo inne kanały techniczne uzgodnione z Klientem.
5.3 Kaptech korzysta ze zdalnego dostępu wyłącznie w zakresie niezbędnym do wykonania usługi, diagnostyki, konfiguracji, zabezpieczenia, usunięcia awarii, wykonania polecenia Klienta albo ochrony systemów przed incydentem.
5.4 Jeżeli Klient udostępnia Kaptech dane dostępowe, konta administracyjne, połączenia zdalne lub inne uprawnienia, Klient powinien zapewnić, aby zakres tych dostępów był adekwatny do usługi oraz możliwie ograniczony do niezbędnego minimum.
6. Charakter przetwarzania
6.1 Przetwarzanie danych przez Kaptech ma zasadniczo charakter dostępu administracyjnego, serwisowego, diagnostycznego, konfiguracyjnego, utrzymaniowego lub pomocniczego.
6.2 Kaptech co do zasady nie przechowuje kopii danych Klienta jako odrębnego zbioru, chyba że wynika to z konkretnej usługi, polecenia Klienta, potrzeby diagnostycznej, wykonania kopii bezpieczeństwa albo odrębnego uzgodnienia między stronami.
6.3 Kaptech może mieć dostęp do danych znajdujących się w systemach Klienta, w tym do danych osobowych, danych pracowniczych, danych dzieci pracowników, danych medycznych, danych księgowych, danych kontrahentów, danych klientów lub pacjentów Klienta oraz innych danych przechowywanych przez Klienta.
6.4 Dostęp do takich danych może mieć charakter incydentalny, techniczny lub konieczny do wykonania czynności serwisowych. Kaptech nie wykorzystuje tych danych do własnych celów, chyba że przepisy prawa lub odrębne ustalenia stron stanowią inaczej.
7. Kategorie osób, których dane mogą dotyczyć
7.1 W zależności od rodzaju usługi i danych znajdujących się w systemach Klienta, powierzenie może obejmować dane następujących kategorii osób:
| Kategoria osób | Przykładowy zakres |
| Pracownicy i współpracownicy Klienta | Dane kadrowe, kontaktowe, służbowe, organizacyjne, techniczne, dostępowe lub inne dane przetwarzane przez Klienta. |
| Dzieci pracowników | Dane przetwarzane przez Klienta w jego systemach, np. w związku z dokumentacją pracowniczą, świadczeniami lub innymi obowiązkami Klienta. |
| Klienci, pacjenci, kontrahenci lub użytkownicy Klienta | Dane osobowe przetwarzane przez Klienta w ramach jego własnej działalności. |
| Osoby kontaktowe Klienta | Imię, nazwisko, adres e-mail, numer telefonu, stanowisko, dane organizacyjne. |
| Użytkownicy systemów Klienta | Konta, identyfikatory, logi, uprawnienia, historia aktywności, dane techniczne. |
| Inne osoby | Osoby, których dane znajdują się w systemach, dokumentach, poczcie, bazach danych, kopiach lub innych zasobach Klienta objętych usługą. |
8. Kategorie danych
8.1 W zależności od rodzaju usługi i danych znajdujących się w systemach Klienta, powierzenie może obejmować w szczególności następujące kategorie danych:
| Kategoria danych | Przykłady |
| Dane identyfikacyjne i kontaktowe | Imię, nazwisko, adres, e-mail, telefon, stanowisko, identyfikator użytkownika. |
| Dane pracownicze | Dane kadrowe, dokumenty pracownicze, dane związane z zatrudnieniem, świadczeniami lub organizacją pracy. |
| Dane dzieci pracowników | Dane przechowywane przez Klienta w jego systemach, jeżeli Klient przetwarza je w ramach własnych obowiązków lub procesów. |
| Dane dotyczące zdrowia i inne dane szczególnych kategorii | Dane medyczne lub inne dane szczególnych kategorii, jeżeli znajdują się w systemach Klienta objętych usługą. |
| Dane księgowe i rozliczeniowe | Faktury, rachunki, numery rachunków, dane kontrahentów, dokumenty finansowe. |
| Dane techniczne | Logi, adresy IP, konfiguracje, konta, uprawnienia, identyfikatory, metadane, dane diagnostyczne. |
| Dane zawarte w plikach i systemach Klienta | Dokumenty, wiadomości, załączniki, bazy danych, kopie zapasowe, konfiguracje i inne dane przechowywane przez Klienta. |
9. Czas trwania przetwarzania
9.1 Kaptech przetwarza dane osobowe przez czas świadczenia usługi, w ramach której dochodzi do powierzenia przetwarzania danych osobowych.
9.2 Po zakończeniu usługi Kaptech przetwarza dane wyłącznie przez czas niezbędny do rozliczenia, obsługi reklamacji, dochodzenia lub obrony roszczeń, wykonania obowiązków prawnych, zachowania bezpieczeństwa albo bezpiecznego usunięcia lub zwrotu danych.
9.3 Jeżeli przetwarzanie polegało wyłącznie na dostępie administracyjnym do systemów Klienta, zakończenie przetwarzania może polegać na odebraniu, wygaśnięciu lub dezaktywacji dostępu Kaptech, o ile dalszy dostęp nie jest wymagany przez obowiązki prawne, bezpieczeństwo, rozliczenie usługi albo odrębne ustalenia stron.
10. Polecenia Klienta
10.1 Kaptech przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Kaptech.
10.2 Za udokumentowane polecenie Klienta uważa się w szczególności:
- zawarcie umowy głównej,
- złożenie zamówienia,
- zgłoszenie serwisowe,
- wiadomość e-mail,
- dyspozycję telefoniczną potwierdzoną okolicznościami sprawy,
- udzielenie dostępu administracyjnego,
- przekazanie danych dostępowych,
- akceptację warunków usługi,
- inne działanie Klienta jednoznacznie wskazujące na zlecenie Kaptech wykonania czynności dotyczącej danych lub systemów Klienta.
10.3 Jeżeli Kaptech uzna, że polecenie Klienta narusza RODO lub inne przepisy o ochronie danych, poinformuje o tym Klienta, o ile przepisy prawa nie zabraniają przekazania takiej informacji.
11. Obowiązki Kaptech jako podmiotu przetwarzającego
11.1 Kaptech zobowiązuje się w szczególności do:
- przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Klienta,
- zachowania danych w poufności,
- dopuszczania do danych wyłącznie osób upoważnionych lub zobowiązanych do poufności,
- stosowania odpowiednich środków technicznych i organizacyjnych, z uwzględnieniem charakteru usługi i ryzyka,
- pomagania Klientowi, w zakresie wynikającym z charakteru usługi, w realizacji praw osób, których dane dotyczą,
- pomagania Klientowi, w zakresie wynikającym z charakteru usługi i dostępnych informacji, przy naruszeniach ochrony danych, ocenie skutków dla ochrony danych oraz konsultacjach z organem nadzorczym,
- usunięcia albo zwrotu danych po zakończeniu świadczenia usług, zgodnie z ustaleniami stron i przepisami prawa,
- udostępniania informacji potrzebnych do wykazania zgodności z obowiązkami podmiotu przetwarzającego, w zakresie dotyczącym usług świadczonych na rzecz Klienta,
- korzystania z dalszych podmiotów przetwarzających zgodnie z niniejszą umową i RODO.
12. Obowiązki Klienta
12.1 Klient zobowiązuje się w szczególności do:
- zapewnienia legalności przetwarzania danych osobowych w swoich systemach,
- spełnienia obowiązków informacyjnych wobec osób, których dane dotyczą,
- zapewnienia właściwych podstaw prawnych przetwarzania danych,
- określenia celu, zakresu i sposobu przetwarzania danych w swoich systemach,
- niewydawania Kaptech poleceń sprzecznych z prawem,
- przekazywania Kaptech wyłącznie takich danych i dostępów, które są niezbędne do wykonania usługi,
- poinformowania Kaptech o szczególnych wymaganiach bezpieczeństwa, jeżeli system objęty usługą zawiera dane szczególnych kategorii, dane dzieci, dane medyczne, dane pracownicze lub inne dane wymagające podwyższonej ochrony,
- zarządzania kontami, uprawnieniami i dostępami po swojej stronie, o ile strony nie uzgodnią inaczej,
- zapewnienia, że osoby uprawnione po stronie Klienta do wydawania poleceń Kaptech posiadają odpowiednie umocowanie.
13. Poufność i osoby upoważnione
13.1 Kaptech zapewnia, że osoby uczestniczące w wykonywaniu usługi zostały zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
13.2 Obowiązek poufności trwa także po zakończeniu świadczenia usługi.
13.3 Dostęp do danych jest ograniczany do zakresu niezbędnego do wykonania konkretnej czynności, zlecenia, diagnostyki, konfiguracji, naprawy, zabezpieczenia lub obsługi zgłoszenia.
14. Środki techniczne i organizacyjne
14.1 Kaptech stosuje środki techniczne i organizacyjne odpowiednie do charakteru usługi, ryzyka, zakresu dostępu oraz rodzaju danych, do których może uzyskać dostęp.
14.2 Środki te mogą obejmować w szczególności:
- ograniczanie dostępu do danych i systemów,
- stosowanie zasad poufności,
- uwierzytelnianie użytkowników i administratorów,
- korzystanie z bezpiecznych kanałów zdalnego dostępu, jeżeli jest to technicznie możliwe i uzasadnione,
- szyfrowanie transmisji, jeżeli jest technicznie możliwe i adekwatne do usługi,
- aktualizację systemów i oprogramowania, jeżeli jest objęta usługą,
- wykonywanie lub obsługę kopii bezpieczeństwa, jeżeli jest objęta usługą,
- rejestrowanie działań technicznych, jeżeli jest dostępne w danym systemie,
- separację środowisk lub danych, jeżeli wynika to z charakteru usługi,
- minimalizację dostępu do danych,
- usuwanie albo zwrot danych po zakończeniu usługi, zgodnie z ustaleniami stron.
14.3 Szczegółowy opis przykładowych środków technicznych i organizacyjnych zawiera Załącznik nr 3 do niniejszego dokumentu.
15. Dalsze podmioty przetwarzające
15.1 Klient wyraża ogólną zgodę na korzystanie przez Kaptech z dalszych podmiotów przetwarzających w zakresie niezbędnym do wykonania usług.
15.2 Kategorie dalszych podmiotów przetwarzających są wskazane w Załączniku nr 4 do niniejszego dokumentu.
15.3 Kaptech informuje Klienta o istotnych zmianach dotyczących dodania lub zastąpienia dalszych podmiotów przetwarzających w sposób umożliwiający Klientowi wniesienie sprzeciwu w rozsądnym terminie, o ile zmiana dotyczy usług świadczonych na rzecz danego Klienta i może mieć wpływ na przetwarzanie jego danych.
15.4 Kaptech zapewnia, aby dalszy podmiot przetwarzający został zobowiązany do ochrony danych osobowych w zakresie nie mniejszym niż wymagany przez niniejszą umowę, odpowiednio do powierzonych mu czynności.
15.5 Sprzeciw Klienta wobec dalszego podmiotu przetwarzającego powinien być uzasadniony obiektywnymi względami ochrony danych. W przypadku wniesienia sprzeciwu strony podejmą działania w celu ustalenia możliwego rozwiązania, w tym zmiany sposobu świadczenia usługi, rezygnacji z danej czynności albo zakończenia usługi, jeżeli dalsze świadczenie nie będzie możliwe.
16. Lokalizacja danych i transfery poza Europejski Obszar Gospodarczy
16.1 Kaptech dąży do korzystania z infrastruktury i dostawców zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego, o ile jest to możliwe, uzasadnione i zgodne z zakresem usługi.
16.2 Transfer danych poza Europejski Obszar Gospodarczy może nastąpić tylko wtedy, gdy:
- wynika to z polecenia Klienta,
- wynika z usługi, systemu, licencji, dostawcy, chmury lub oprogramowania wybranego albo zaakceptowanego przez Klienta,
- jest konieczny do wykonania usługi,
- zastosowano odpowiednie mechanizmy zgodne z RODO.
16.3 Jeżeli Klient zleca Kaptech usługę dotyczącą systemu, dostawcy, licencji, chmury, oprogramowania lub infrastruktury znajdującej się poza Europejskim Obszarem Gospodarczym, takie polecenie może oznaczać zgodę na niezbędny transfer danych albo dostęp spoza Europejskiego Obszaru Gospodarczego, o ile strony nie ustaliły inaczej.
16.4 Jeżeli transfer poza Europejski Obszar Gospodarczy wymaga zastosowania standardowych klauzul umownych, decyzji stwierdzającej odpowiedni stopień ochrony albo innego mechanizmu prawnego, strony współpracują w zakresie niezbędnym do zapewnienia zgodności z RODO.
17. Naruszenia ochrony danych osobowych
17.1 Kaptech informuje Klienta o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia, o ile jest to możliwe.
17.2 Informacja o naruszeniu obejmuje, w zakresie znanym Kaptech:
- opis charakteru naruszenia,
- znane lub prawdopodobne kategorie danych,
- znane lub prawdopodobne kategorie osób, których dane dotyczą,
- możliwe konsekwencje naruszenia,
- środki zastosowane lub proponowane w celu ograniczenia skutków naruszenia.
17.3 Kaptech wspiera Klienta w analizie naruszenia w zakresie wynikającym z charakteru usługi i informacji dostępnych Kaptech.
17.4 Samo wystąpienie błędu technicznego, awarii, niedostępności usługi lub zdarzenia bezpieczeństwa nie musi oznaczać naruszenia ochrony danych osobowych, jeżeli nie doszło do naruszenia poufności, integralności, dostępności lub odporności danych osobowych w rozumieniu RODO.
18. Pomoc przy prawach osób, DPIA i organie nadzorczym
18.1 Kaptech pomaga Klientowi, w zakresie wynikającym z charakteru usługi, w realizacji praw osób, których dane dotyczą.
18.2 Kaptech pomaga Klientowi, w zakresie wynikającym z charakteru usługi i dostępnych informacji, w wykonaniu obowiązków dotyczących bezpieczeństwa przetwarzania, naruszeń ochrony danych osobowych, oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym.
18.3 Jeżeli realizacja żądania, przygotowanie informacji, audyt, analiza albo inna czynność wymaga ponadstandardowych prac technicznych, strony mogą uzgodnić zakres, termin i koszt takich prac.
19. Usunięcie lub zwrot danych
19.1 Po zakończeniu świadczenia usługi Kaptech, zgodnie z decyzją Klienta, usuwa albo zwraca dane osobowe, o ile takie dane znajdują się pod kontrolą Kaptech.
19.2 Jeżeli przetwarzanie polegało wyłącznie na dostępie administracyjnym do systemów Klienta, zakończenie przetwarzania może polegać na odebraniu, wygaśnięciu albo dezaktywacji dostępu Kaptech.
19.3 Kaptech może zachować dane w zakresie wymaganym przez przepisy prawa, rozliczenia, bezpieczeństwo, dochodzenie lub obronę roszczeń albo kopie bezpieczeństwa do czasu ich nadpisania zgodnie z harmonogramem, o ile jest to zgodne z RODO i innymi właściwymi przepisami.
19.4 Jeżeli usunięcie danych z kopii bezpieczeństwa nie jest technicznie możliwe bez naruszenia integralności kopii, dane mogą pozostać w kopiach do czasu ich nadpisania lub usunięcia zgodnie z harmonogramem retencji, przy czym dostęp do takich kopii powinien być ograniczony do przypadków uzasadnionych bezpieczeństwem, odtworzeniem systemu albo obowiązkiem prawnym.
20. Audyt i wykazanie zgodności
20.1 Kaptech udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w zakresie dotyczącym usług świadczonych na rzecz Klienta.
20.2 Audyt może być przeprowadzony po wcześniejszym uzgodnieniu terminu, zakresu, sposobu oraz zasad bezpieczeństwa.
20.3 Audyt nie może naruszać tajemnicy przedsiębiorstwa Kaptech, bezpieczeństwa innych klientów, danych innych klientów, poufności danych osób trzecich ani bezpieczeństwa infrastruktury.
20.4 W pierwszej kolejności strony korzystają z audytu dokumentacyjnego, ankiety bezpieczeństwa, informacji o środkach technicznych i organizacyjnych, zdalnego przeglądu uzgodnionych informacji albo innych metod nienaruszających bezpieczeństwa infrastruktury.
20.5 Audyt wymagający niestandardowego zaangażowania Kaptech może być odpłatny, jeżeli strony tak uzgodnią albo jeżeli wynika to z umowy głównej lub regulaminu świadczenia usług.
21. Odpowiedzialność
21.1 Każda ze stron odpowiada za naruszenie obowiązków, które na niej ciążą zgodnie z RODO, innymi przepisami prawa oraz umową.
21.2 Klient odpowiada za legalność danych, podstawy prawne, obowiązki informacyjne, zakres przetwarzania, retencję danych oraz polecenia wydawane Kaptech.
21.3 Kaptech odpowiada za przetwarzanie danych zgodnie z udokumentowanymi poleceniami Klienta oraz obowiązkami podmiotu przetwarzającego określonymi w RODO i niniejszej umowie.
21.4 Odpowiedzialność kontraktowa stron może być ograniczona zgodnie z umową główną, regulaminem świadczenia usług lub innymi ustaleniami stron, o ile przepisy prawa nie stanowią inaczej.
22. Postanowienia końcowe
22.1 Niniejsza umowa powierzenia obowiązuje przez czas świadczenia usług, w ramach których Kaptech przetwarza dane osobowe w imieniu Klienta.
22.2 W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego oraz postanowienia umowy głównej.
22.3 W przypadku sprzeczności między indywidualną umową z Klientem a publiczną wersją niniejszego dokumentu pierwszeństwo ma umowa indywidualna.
22.4 Kontakt w sprawach ochrony danych osobowych i niniejszej umowy: privacy@kaptech.it.
Załącznik nr 1 — Kategorie usług i czynności przetwarzania
| Usługa | Czynności przetwarzania | Typowy zakres dostępu | Uwagi |
| Obsługa IT | Diagnoza, konfiguracja, naprawa, wsparcie, zabezpieczenie urządzeń i systemów. | Dostęp lokalny lub zdalny, dostęp administracyjny lub serwisowy. | Możliwy incydentalny dostęp do danych znajdujących się na urządzeniu lub w systemie. |
| Administracja serwerami | Konfiguracja, utrzymanie, aktualizacja, diagnostyka, obsługa kont, logów, usług i kopii. | Dostęp administracyjny do serwera lub usług. | Możliwy dostęp do danych szczególnych kategorii, jeżeli znajdują się na serwerze Klienta. |
| Usługi chmurowe | Konfiguracja, utrzymanie i obsługa własnych albo zaimplementowanych rozwiązań chmurowych. | Dostęp administracyjny lub techniczny do usługi. | Zakres zależy od funkcji udostępnionej Klientowi. |
| Strona WWW i poczta | Administracja stroną, pocztą, kontami, formularzami, DNS, hostingiem i konfiguracją. | Dostęp do paneli, serwera, poczty, logów, plików lub baz danych. | Możliwy dostęp do wiadomości, formularzy, danych kont i logów. |
| Bezpieczny komputer | Zabezpieczenie, konfiguracja, diagnostyka, naprawa, usuwanie problemów bezpieczeństwa. | Dostęp lokalny lub zdalny do komputera, kont, aplikacji albo ustawień. | Możliwy dostęp do plików lub danych znajdujących się na komputerze Klienta. |
| Szybka pomoc | Doraźna diagnoza i usunięcie problemu technicznego. | Dostęp zależny od problemu i zgody Klienta. | Może mieć charakter jednorazowy lub krótkotrwały. |
| Support telefoniczny | Instruktaż, analiza problemu, przyjęcie zgłoszenia, ustalenia serwisowe. | Dane przekazane w rozmowie lub korespondencji. | Co do zasady bez samodzielnego przechowywania zbiorów Klienta przez Kaptech. |
Załącznik nr 2 — Kategorie danych i osób
| Kategorie osób | Kategorie danych | Uwagi |
| Pracownicy i współpracownicy Klienta | Dane identyfikacyjne, kontaktowe, kadrowe, służbowe, techniczne, dostępowe. | Zakres zależy od danych przechowywanych przez Klienta. |
| Dzieci pracowników | Dane przetwarzane przez Klienta w jego systemach, jeżeli Klient takie dane przetwarza. | Kaptech może mieć dostęp wyłącznie incydentalny lub techniczny, jeżeli dane znajdują się w systemach objętych usługą. |
| Klienci, pacjenci, kontrahenci lub użytkownicy Klienta | Dane osobowe, dane kontaktowe, dane umowne, dane medyczne, dane rozliczeniowe, dokumenty, korespondencja. | Kaptech nie określa celów przetwarzania tych danych. |
| Osoby kontaktowe | Imię, nazwisko, e-mail, telefon, stanowisko, dane organizacyjne. | Dane mogą być przetwarzane także przez Kaptech jako administratora w zakresie własnego kontaktu z Klientem. |
| Użytkownicy systemów Klienta | Identyfikatory, konta, uprawnienia, logi, adresy IP, dane diagnostyczne. | Dane techniczne mogą być konieczne do diagnostyki, bezpieczeństwa i administracji. |
Załącznik nr 3 — Środki techniczne i organizacyjne
| Obszar | Przykładowe środki |
| Kontrola dostępu | Ograniczanie dostępu do osób wykonujących usługę, stosowanie kont administracyjnych, ograniczanie zakresu uprawnień, odbieranie dostępów po zakończeniu usługi. |
| Poufność | Zobowiązanie osób wykonujących usługę do zachowania poufności, ograniczenie ujawniania danych do niezbędnego zakresu. |
| Zdalny dostęp | Korzystanie z kanałów administracyjnych uzgodnionych z Klientem, w szczególności VPN, zdalny pulpit/RD, dostęp przez HTTPS, SSH lub inne kanały techniczne. |
| Szyfrowanie i transmisja | Stosowanie szyfrowanej transmisji tam, gdzie jest to technicznie możliwe i adekwatne do usługi. |
| Kopie bezpieczeństwa | Wykonywanie, obsługa lub weryfikacja kopii bezpieczeństwa, jeżeli jest to objęte usługą albo poleceniem Klienta. |
| Logowanie i diagnostyka | Analiza logów, rejestrowanie zdarzeń technicznych i diagnostycznych, jeżeli funkcjonalność jest dostępna w danym systemie. |
| Separacja danych | Oddzielanie środowisk, kont, uprawnień albo zasobów, jeżeli jest to możliwe i wynika z charakteru usługi. |
| Aktualizacje | Aktualizacja systemów, aplikacji lub komponentów, jeżeli jest objęta usługą i możliwa bez naruszenia ustaleń z Klientem. |
| Usuwanie i zwrot danych | Usunięcie, zwrot danych albo odebranie dostępu po zakończeniu usługi, zgodnie z ustaleniami stron. |
| Obsługa incydentów | Analiza zdarzeń bezpieczeństwa, informowanie Klienta o stwierdzonych naruszeniach, współpraca przy ograniczaniu skutków naruszenia. |
Załącznik nr 4 — Kategorie dalszych podmiotów przetwarzających
| Kategoria podmiotu | Zakres możliwego udziału |
| Dostawcy hostingu, VPS, domen i DNS | Utrzymanie infrastruktury technicznej, serwerów, usług sieciowych, domen, DNS lub kopii technicznych. |
| Dostawcy poczty elektronicznej | Obsługa poczty, skrzynek, przekazywania wiadomości, konfiguracji pocztowej albo bezpieczeństwa poczty. |
| Dostawcy narzędzi administracyjnych lub zdalnego wsparcia | Umożliwienie zdalnego dostępu, administracji, diagnostyki, monitorowania lub wsparcia technicznego. |
| Dostawcy oprogramowania i licencji | Utrzymanie, aktywacja, aktualizacja, konfiguracja lub obsługa oprogramowania wykorzystywanego przez Klienta albo na rzecz Klienta. |
| Podwykonawcy IT | Wsparcie specjalistyczne przy realizacji usługi, diagnostyce, administracji, konfiguracji lub naprawie. |
| Obsługa księgowa, prawna lub podatkowa | Dostęp wyłącznie w zakresie, w jakim dane są niezbędne do rozliczenia, obsługi prawnej, podatkowej, dochodzenia lub obrony roszczeń. |
| Przedsiębiorcy pocztowi i kurierscy | Doręczanie dokumentów, sprzętu, nośników albo korespondencji, jeżeli jest to elementem usługi. |
Uwaga: szczegółowa lista konkretnych dalszych podmiotów przetwarzających może być przekazana Klientowi na żądanie albo wskazana w indywidualnej umowie, zamówieniu, ofercie lub innym dokumencie właściwym dla danej usługi.
Załącznik nr 5 — Usunięcie, zwrot i retencja danych
| Rodzaj danych lub dostępu | Sposób zakończenia przetwarzania | Typowa retencja | Uwagi |
| Dostęp administracyjny | Odebranie, wygaśnięcie lub dezaktywacja dostępu. | Po zakończeniu usługi albo zgodnie z ustaleniami stron. | Klient powinien zarządzać dostępami po swojej stronie, o ile strony nie uzgodniły inaczej. |
| Dane przekazane w zgłoszeniu lub korespondencji | Usunięcie, archiwizacja albo pozostawienie w dokumentacji sprawy. | Do czasu obsługi sprawy, rozliczenia, reklamacji lub przedawnienia roszczeń. | Część danych może być przetwarzana przez Kaptech jako administrator w zakresie własnej korespondencji i rozliczeń. |
| Kopie techniczne lub diagnostyczne | Usunięcie po zakończeniu celu diagnostycznego albo zgodnie z poleceniem Klienta. | Możliwie krótko, zgodnie z celem i ustaleniami stron. | Jeżeli wykonanie kopii było konieczne do naprawy lub migracji, zasady mogą wynikać ze zlecenia. |
| Kopie bezpieczeństwa | Nadpisanie lub usunięcie zgodnie z harmonogramem kopii. | Zgodnie z harmonogramem backupu lub ustaleniami stron. | Usunięcie pojedynczych danych z backupu może nie być technicznie możliwe bez naruszenia integralności kopii. |
| Logi techniczne | Usunięcie lub rotacja zgodnie z konfiguracją systemu. | Zgodnie z konfiguracją, celem bezpieczeństwa i obowiązkami prawnymi. | W razie incydentu lub roszczenia logi mogą być przechowywane dłużej. |
| Dane wymagane przepisami prawa | Przechowywanie przez okres wymagany przepisami. | Zgodnie z przepisami prawa. | Dotyczy w szczególności dokumentacji księgowej, podatkowej, umownej i dowodowej. |
NAPISZ DO NAS

Krzysztof Pająk
Adres
ul. Przanowskiego 14
01-457 Warszawa
woj. mazowieckie, Polska
Dane rejestrowe
VAT: PL5222147657
REGON 013148340
Mapa strony
Usługi on-line
©2026 Wszelkie prawa zastrzeżone KAPTECH® Krzysztof Pająk
opracowanie KRISP
