Dokument prawny

Umowa powierzenia przetwarzania danych osobowych (DPA)

Obowiązuje od 21 września 2026 r.

§ 1. Strony i charakter umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych („DPA") jest zawierana pomiędzy:

  • Administratorem danych – biurem nieruchomości lub innym podmiotem korzystającym z Systemu Apartyo w ramach subskrypcji („Administrator"), który decyduje o celach i środkach przetwarzania danych osobowych umieszczanych w Systemie, oraz
  • Podmiotem przetwarzającym – Kamil Mastalerz Tech Mind, ul. Pomorska 22c/30, 80-333 Gdańsk, NIP: 5842815260, REGON: 521455527 („Procesor").

DPA stanowi część warunków korzystania z Systemu i zostaje zawarta z chwilą akceptacji Regulaminu oraz rozpoczęcia korzystania z Systemu w ramach subskrypcji; nie wymaga odrębnej opłaty ani odrębnego podpisu. W zakresie nieuregulowanym stosuje się Regulamin oraz powszechnie obowiązujące przepisy, w szczególności rozporządzenie (UE) 2016/679 („RODO").

Przedmiotem powierzenia jest wyłącznie przetwarzanie danych osobowych w celach określonych w § 3. Procesor nie przetwarza danych na własne cele, w szczególności nie wykorzystuje ich do trenowania modeli sztucznej inteligencji, profilowania ani marketingu.

§ 2. Czas trwania przetwarzania

Przetwarzanie odbywa się przez okres korzystania z Systemu w ramach subskrypcji, a po jej zakończeniu – do czasu zwrotu lub usunięcia danych zgodnie z § 10.

§ 3. Przedmiot, cel, zakres i kategorie danych

  • Charakter i cel przetwarzania: udostępnianie i utrzymanie Systemu Apartyo (hosting, baza danych, funkcje zarządzania najmem, w tym moduły wykorzystujące sztuczną inteligencję opisane w Polityce prywatności) na zlecenie i w imieniu Administratora.
  • Kategorie osób, których dane dotyczą: najemcy, współnajemcy i kandydaci na najemców; właściciele nieruchomości; pracownicy i współpracownicy Administratora; inne osoby wskazane przez Administratora w treści umów i dokumentów wprowadzanych do Systemu.
  • Rodzaje danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, adres, telefon, e-mail); dane identyfikacyjne państwowe, o ile występują w dokumentach (PESEL, numer dokumentu tożsamości); dane finansowe (numer rachunku bankowego, kwoty czynszów i kaucji, salda, historia płatności); treść dokumentów umownych, w tym umów najmu, oraz innych dokumentów wprowadzonych przez Administratora.
  • Zakres operacji: gromadzenie, przechowywanie, zapisywanie, prezentacja, wysyłka powiadomień w imieniu Administratora, wyodrębnianie danych z dokumentów i generowanie treści z wykorzystaniem modeli sztucznej inteligencji, zwrot i usuwanie danych.

§ 4. Obowiązki Procesora

Procesor zobowiązuje się, że:

  • przetwarza dane wyłącznie na udokumentowane instrukcje Administratora, w tym w odniesieniu do transferów danych poza Unię Europejską, chyba że obowiązuje go nakaz prawny – a w takim przypadku poinformuje Administratora o tym nakazie przed przetworzeniem, o ile prawo nie zakazuje takiej informacji;
  • przetwarzanie danych powierzy wyłącznie osobom upoważnionym, które objął obowiązkiem poufności, lub zapewni, że dostęp do danych uzyskują wyłącznie osoby zobowiązane do poufności wynikającej z prawa;
  • podejmuje środki techniczne i organizacyjne określone w § 6, zgodnie z art. 32 RODO;
  • nie powierza przetwarzania podprocesorom inaczej niż zgodnie z § 7;
  • wspiera Administratora – w zakresie możliwym do przypisania Procesorowi – w realizacji obowiązku udzielania informacji oraz w realizacji praw osób, których dane dotyczą (art. 12–22 RODO), w tym odpowiada na żądania w terminie umożliwiającym Administratorowi dochowanie ustawowych terminów;
  • zabezpieczy dane i po zakończeniu świadczenia usług – według wyboru Administratora – usunie je lub zwróci, oraz usunie istniejące kopie, chyba że prawo Unii lub prawo polskie nakazuje przechowywanie danych;
  • udostępni Administratorowi wszystkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz pozwoli na audyty zgodnie z § 11;
  • niezwłocznie poinformuje Administratora, jeżeli jego zdaniem instrukcja narusza przepisy o ochronie danych.

§ 5. Poufność

Procesor prowadzi rejestr osób upoważnionych do przetwarzania danych osobowych. Dostęp oparty jest na zasadzie minimalizacji: konta indywidualne, uprawnienia ograniczone do niezbędnego zakresu, uwierzytelnianie hasłowe i logi dostępu.

§ 6. Bezpieczeństwo przetwarzania (art. 32 RODO)

Procesor stosuje w szczególności następujące środki:

  • szyfrowanie transmisji (SSL/TLS) oraz szyfrowanie danych przechowywanych w bazie danych;
  • przechowywanie haseł w postaci hashowanej (funkcja jednokierunkowa);
  • kontrola dostępu oparta na izolacji danych każdej organizacji (dane jednego biura są niedostępne dla innego biura);
  • regularne kopie zapasowe oraz regularne aktualizacje oprogramowania;
  • w modułach sztucznej inteligencji: przetwarzanie treści dokumentów (w tym danych osobowych) przez dostawcę modelu wyłącznie na infrastrukturze w Unii Europejskiej / Europejskim Obszarze Gospodarczym, u dostawcy nieprzechowującego treści i niewykorzystującego ich do trenowania modeli (zero data retention), ograniczenie zakresu przekazywanego do modelu do dokumentów wgranych przez Administratora do funkcji AI oraz weryfikacja wyników przez człowieka przed zapisaniem, przy braku zautomatyzowanego podejmowania decyzji wobec osób;
  • prowadzenie dzienników operacji technicznych niezawierających treści dokumentów.

§ 7. Podprocesorzy

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprocesorów wymienionych w wykazie podprocesorów, publikowanym w Polityce prywatności i aktualizowanym. Aktualny wykaz obejmuje:

PodprocesorUsługaLokalizacja
Hetzner Online GmbHhosting serwerów i aplikacjiUnia Europejska (Niemcy / Finlandia)
Azure OpenAI — Microsoft (granica danych UE, EU Data Zone)przetwarzanie treści dokumentów (w tym danych osobowych) w modułach AI, bez zapisu treści i bez trenowania na nich modeliUnia Europejska / EOG

Procesor informuje Administratora o zamiarze zmiany lub dodania podprocesorów z wyprzedzeniem umożliwiającym wniesienie sprzeciwu (przez publikację w serwisie oraz, w istotnych zmianach, powiadomienie drogą elektroniczną). Administrator może wnieść sprzeciw na uzasadnione podstawy związane z ochroną danych; brak porozumienia uprawnia Administratora do rozwiązania umowy z zachowaniem dotychczasowych warunków rozliczeń. Procesor zawiera z każdym podprocesorem umowę nakładającą obowiązki odpowiadające niniejszej DPA (art. 28 ust. 4 RODO) i pozostaje w pełni odpowiedzialnym wobec Administratora za wykonanie tych obowiązków przez podprocesora. Zmiana dostawcy modelu AI na innego dostawcę spełniającego warunki niniejszego § 7 (przetwarzanie w UE, brak zapisu treści, brak trenowania modeli) nie stanowi istotnej zmiany umowy.

§ 8. Naruszenie ochrony danych

Procesor powiadomi Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia, na adres e-mail wskazany w koncie Administratora. Powiadomienie obejmuje – w zakresie możliwym – informacje określone w art. 33 ust. 3 RODO oraz informacje o podjętych lub proponowanych działaniach łagodzących. Na żądanie Administratora Procesor uzupełni informacje w miarę ich ustalania.

§ 9. Pomoc w realizacji praw osób

W odniesieniu do danych, których Administratorem jest Administrator, żądania osób (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw) realizuje Administrator za pośrednictwem funkcji Systemu lub na wniosek skierowany do Procesora. Procesor wspiera Administratora w realizacji tych żądań, w tym technicznym wyodrębnieniu, poprawieniu lub usunięciu danych, oraz nie odpowiada samodzielnie na żądania osób bez udokumentowanego upoważnienia Administratora.

§ 10. Zwrot i usunięcie danych

Po zakończeniu subskrypcji Administrator może wyeksportować swoje dane w formacie czytelnym maszynowo w terminie 30 dni od zakończenia okresu rozliczeniowego. Po upływie tego terminu Procesor usuwa dane, w tym kopie zapasowe w cyklu rotacji kopii, chyba że obowiązujące przepisy (np. przepisy o rachunkowości) nakazują ich dalsze przechowywanie – a w takim przypadku Procesor zabezpieczy je zgodnie z § 6 i przekaże wyłącznie na żądanie uprawnionego organu.

§ 11. Audyt i dokumentacja

Procesor udostępnia dokumentację niezbędną do wykazania zgodności z art. 28 RODO (m.in. opis środków z § 6, wykaz podprocesorów oraz listę operacji technicznych). Na miejscu – w siedzibie Procesora lub w infrastrukturze Systemu – audyt przeprowadza się wyłącznie w przypadku stwierdzenia naruszenia ochrony danych lub uzasadnionych przesłanek jego wystąpienia, po uprzednim uzgodnieniu zakresu i terminu, z poszanowaniem poufności danych innych klientów oraz tajemnic przedsiębiorstwa Procesora. Koszty audytu na miejscu obciąża żądającego go Administratora, chyba że audyt wykaże naruszenie obowiązków Procesora.

§ 12. Odpowiedzialność

Procesor odpowiada wobec Administratora za szkody wyrządzone przetwarzaniem niezgodnym z niniejszą DPA zgodnie z art. 82 RODO. Administrator odpowiada wobec Procesora za szkody wyrządzone przetwarzaniem niezgodnym z RODO, jeśli działając jako Administrator naruszył przepisy RODO. Odpowiedzialność każdej ze stron ograniczona jest do części szkody odpowiadającej stopniowi jej przyczynienia się.

§ 13. Zmiany DPA

Procesor może zmienić niniejszą DPA w zakresie tożsamy ze zmianami przepisów prawa, orzecznictwa lub wytycznych organów nadzorczych oraz w zakresie tożsamy ze zmianami Regulaminu, informując o tym na warunkach określonych w Regulaminie. Zmiany wykazu podprocesorów następują na zasadach § 7.

§ 14. Prawo właściwe i spory

Niniejsza DPA podlega prawu polskiemu. Spory rozstrzyga sąd powszechny właściwy ze względu na siedzibę Procesora, o ile przepisy nie przewidują właściwości innej.

Masz pytania? Napisz na kamil@apartyo.com.Zobacz też: Politykę prywatności.