Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Zgodna z art. 28 RODO (Rozporządzenie UE 2016/679) · Wzór · Wersja 1.0 (2026-05-01)

📌 Czym jest DPA? Gdy korzystasz z KSeF Integro, NOWART (jako Procesor) przetwarza dane osobowe Twoich kontrahentów, pracowników i klientów. Zgodnie z RODO Art 28 jako Administrator danych masz obowiązek podpisać z nami umowę powierzenia. Ten dokument to wzór — wystarczy wypełnić Twoje dane firmowe i podpisać (możliwa forma elektroniczna).

§ 1. Strony umowy

Strona Dane
Procesor (Operator KSeF Integro) NOWART Bożena Nowak
NIP: 8171078817
Adres: Czermin 22, 39-304 Czermin
e-mail: kontakt@ksefintegro.pl
tel: +48 600 856 812
Administrator (Klient) [Nazwa firmy]: __________________________________
NIP: __________________
Adres siedziby: __________________________________
e-mail: ____________________
tel: ____________________
Reprezentowany przez: ____________________

§ 2. Przedmiot umowy

1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu opisanym w niniejszej umowie.

2. Powierzenie wynika z korzystania z usługi KSeF Integro dostępnej pod adresem ksefintegro.pl, świadczonej przez NOWART na podstawie Regulaminu.

§ 3. Cel i zakres przetwarzania

1. Cele przetwarzania:

2. Kategorie danych osobowych:

3. Kategorie osób, których dane dotyczą: osoby fizyczne prowadzące działalność, pracownicy Administratora, kontrahenci Administratora, klienci detaliczni (B2C).

§ 4. Czas trwania powierzenia

1. Umowa wchodzi w życie z dniem podpisania.

2. Obowiązuje przez czas korzystania przez Administratora z usługi KSeF Integro.

3. Wygasa automatycznie z chwilą rozwiązania umowy o świadczenie usługi (zgodnie z Regulaminem § 12).

§ 5. Obowiązki Procesora (RODO Art 28 ust. 3)

Procesor zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora (cele i zakres jak w § 3).
  2. Zapewnienia, że osoby upoważnione do przetwarzania zostały zobowiązane do zachowania tajemnicy.
  3. Zastosowania środków technicznych i organizacyjnych zapewniających bezpieczeństwo (RODO Art 32):
  4. Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (Art 15-22 RODO).
  5. Pomocy w wypełnianiu obowiązków z Art 32-36 (bezpieczeństwo, ocena skutków, konsultacje z UODO).
  6. Po zakończeniu świadczenia usługi usunięcia lub zwrotu wszystkich danych, w zależności od decyzji Administratora.
  7. Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania zgodności z obowiązkami RODO + umożliwienia audytu.

§ 6. Podprocesorzy

1. Procesor korzysta z następujących podprocesorów (zgodnie z Polityką prywatności § 5):

PodprocesorZakresLokalizacja
Dostawca infrastruktury serwerowejHosting bazy danych, plików, kopii zapasowychPolska (UE)
hostido.plWysyłka maili (SMTP)Polska (UE)
Ministerstwo Finansów (KSeF)Przesyłanie faktur do api.ksef.mf.gov.plPolska
Google LLC (Gemini AI) *AI Asystent — opcjonalnieUSA (SCCs UE 2021/914)
Anthropic PBC (Claude) *AI Asystent — opcjonalnieUSA (SCCs UE)
OpenAI L.L.C. (GPT) *AI Asystent — opcjonalnieUSA (SCCs UE)
Allegro/Baselinker *Integracja e-commerce — opcjonalniePolska (UE)
Backblaze B2 / Google Drive / OneDrive *Backup off-site — opcjonalnieUSA / Polska (zależnie)

* — aktywni tylko gdy Administrator włączy daną integrację.

2. Procesor poinformuje Administratora o każdej zmianie podprocesorów z 30-dniowym wyprzedzeniem (e-mail). Administrator ma prawo sprzeciwu i wypowiedzenia umowy w przypadku niezadowalającego stopnia ochrony.

3. Wszyscy podprocesorzy są związani umową DPA z Procesorem, zapewniającą odpowiednie środki ochrony zgodne z RODO.

§ 7. Naruszenia danych (RODO Art 33-34)

1. Procesor zgłosi Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia.

2. Zgłoszenie zawierać będzie: charakter naruszenia, kategorie i przybliżoną liczbę osób, kategorie i liczbę rekordów, prawdopodobne konsekwencje, środki zaradcze.

3. Procesor współpracuje z Administratorem w zgłaszaniu naruszenia do UODO (Art 33 ust. 1) — termin 72h od stwierdzenia.

§ 8. Ochrona tajemnicy

1. Procesor zobowiązuje się zachować w tajemnicy wszelkie dane osobowe, do których uzyska dostęp.

2. Pracownicy i podwykonawcy Procesora są zobowiązani do zachowania tajemnicy również po zakończeniu zatrudnienia.

§ 9. Audyt

1. Administrator ma prawo do audytu Procesora w zakresie realizacji niniejszej umowy.

2. Audyt może być przeprowadzony osobiście, przez upoważnioną osobę trzecią, lub w drodze pisemnego pytania (preferowana forma — proporcjonalność do skali).

3. Procesor udostępnia: politykę bezpieczeństwa informacji, raporty z audytów wewnętrznych, certyfikaty (jeśli posiada — np. ISO 27001 w przyszłości).

4. Koszty audytu ponosi Administrator. W przypadku stwierdzenia istotnych uchybień — koszty ponosi Procesor.

§ 10. Postanowienia końcowe

1. Umowa wchodzi w życie z dniem podpisania.

2. W sprawach nieuregulowanych — przepisy RODO oraz Ustawy o ochronie danych osobowych z 10.05.2018 r.

3. Sąd właściwy: zgodnie z miejscem siedziby Administratora.

Procesor (NOWART):

Bożena Nowak

Data: __________________

Podpis: ________________

Administrator (Klient):

Imię i nazwisko: ________

Stanowisko: ____________

Data: __________________

Podpis: ________________

💡 Forma podpisania: Akceptujemy podpisy elektroniczne (kwalifikowany podpis kwalifikowany, podpis zaufany ePUAP, podpis elektroniczny przez DocuSign/Autenti). Wystarczy odesłać podpisany skan na kontakt@ksefintegro.pl.