Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 z dnia 23 września 2026 r.
Umowa zawarta między Klientem korzystającym z serwisu Na czas (Administrator) a Michał Szymanderski-Pastryk, NIP 5213824236, adres: Ignacego Krasickiego 45c/8, 02-611 Warszawa (Procesor). Umowa jest częścią umowy o świadczenie usług zawieranej na podstawie Regulaminu serwisu Na czas (Regulamin) i zostaje zawarta w chwili akceptacji Regulaminu przez Klienta. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
§ 1. Przedmiot i cel
- Administrator powierza Procesorowi przetwarzanie danych osobowych, które Administrator, jego Użytkownicy i Członkowie zespołu wprowadzają do Serwisu, na zasadach art. 28 RODO.
- Procesor przetwarza powierzone dane wyłącznie w celu świadczenia Usługi, w szczególności: przechowywania dokumentów i danych projektów, analizy dokumentów przez Funkcje AI, tworzenia i prezentowania harmonogramów, zadań, wskaźników i obowiązków, wysyłania powiadomień e-mail do Członków zespołu, udostępniania paneli zadań, przygotowania plików PDF, tworzenia kopii zapasowych, zapewnienia bezpieczeństwa i obsługi zgłoszeń Administratora.
- Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, analiza (także automatyczna z użyciem modelu AI), wykorzystywanie, udostępnianie osobom wskazanym przez Administratora, usuwanie.
§ 2. Zakres danych i kategorie osób
- Kategorie osób, których dane dotyczą: pracownicy, współpracownicy, wolontariusze i członkowie organów Administratora; osoby wskazane w dokumentach projektów, w tym uczestnicy, odbiorcy działań, partnerzy, eksperci, przedstawiciele grantodawców i innych instytucji.
- Rodzaje danych: imię i nazwisko, adres e-mail, funkcja lub rola w projekcie, opis kompetencji i zadań, informacje o wykonaniu zadań, a także inne dane zawarte w dokumentach wgranych przez Administratora (np. dane kontaktowe, stanowiska, podpisy, informacje o działaniach projektu).
- Administrator nie powierza Procesorowi szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Jeżeli takie dane znajdą się w dokumentach wgranych przez Administratora, Administrator odpowiada za to, że ich przetwarzanie jest dopuszczalne i ograniczone do niezbędnego minimum, a niniejsza umowa stosuje się do nich odpowiednio.
§ 3. Czas trwania
Umowa obowiązuje przez czas obowiązywania umowy o świadczenie Usługi, a po jej zakończeniu – do chwili usunięcia powierzonych danych zgodnie z § 10.
§ 4. Udokumentowane polecenia
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest niniejsza umowa, Regulamin oraz czynności wykonywane przez Administratora, jego Użytkowników i Członków zespołu w Serwisie, w tym wgranie dokumentów, uruchomienie Funkcji AI, dodanie osoby do zespołu i zatwierdzenie planu.
- Inne polecenia Administrator przekazuje mailem na adres kontakt@projektnaczas.pl. Procesor może odmówić wykonania polecenia, które wykracza poza funkcje Serwisu, albo wykonać je za dodatkowym wynagrodzeniem uzgodnionym przez strony.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
- Procesor może przetwarzać dane bez polecenia, jeżeli wymaga tego prawo Unii lub prawo polskie – wtedy informuje o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania.
§ 5. Obowiązki Procesora
- Procesor:
- zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi tajemnicy;
- stosuje środki techniczne i organizacyjne opisane w załączniku, odpowiednie do ryzyka (art. 32 RODO);
- pomaga Administratorowi, w miarę możliwości i przez funkcje Serwisu, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą;
- pomaga Administratorowi w wywiązywaniu się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje;
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem bezpośrednio do Procesora, Procesor przekazuje je Administratorowi i nie odpowiada na nie samodzielnie, chyba że Administrator go do tego upoważni.
- Pomoc wykraczająca poza standardowe funkcje Serwisu i odpowiedzi mailowe może wymagać dodatkowego wynagrodzenia według uzgodnionej stawki.
§ 6. Podprocesorzy
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z usług innych podmiotów przetwarzających (podprocesorów). W dniu zawarcia umowy są to:
- Cyber Folks S.A. z siedzibą w Poznaniu – serwer i poczta e-mail (Polska);
- Anthropic PBC z siedzibą w San Francisco – model AI Claude używany przez Funkcje AI (USA).
- Procesor informuje Administratora mailem lub w Serwisie o zamiarze dodania lub zmiany podprocesora co najmniej 14 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć umowę o świadczenie Usługi ze skutkiem natychmiastowym – jest to jego jedyne uprawnienie z tego tytułu.
- Procesor nakłada na podprocesorów obowiązki ochrony danych odpowiadające tej umowie, w szczególności przez akceptację ich umów powierzenia. Procesor odpowiada wobec Administratora za wykonanie obowiązków przez podprocesorów na zasadach art. 28 ust. 4 RODO.
§ 7. Przekazywanie danych do państw trzecich
Administrator zgadza się na przekazywanie danych do Stanów Zjednoczonych w związku z korzystaniem z Funkcji AI przez podprocesora Anthropic PBC. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), jeżeli podprocesor jest nią objęty, albo standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO). Administrator, który nie chce, aby dane trafiały poza EOG, nie korzysta z Funkcji AI.
§ 8. Naruszenia ochrony danych
- Procesor zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Właściciela konta.
- Zgłoszenie zawiera informacje dostępne Procesorowi w chwili zgłoszenia: charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, możliwe konsekwencje i podjęte środki. Pozostałe informacje Procesor przekazuje, gdy tylko je uzyska.
- Zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą, dokonuje Administrator.
§ 9. Kontrola
- Administrator ma prawo sprawdzić, czy Procesor przestrzega tej umowy. W pierwszej kolejności Procesor odpowiada mailowo na pytania Administratora i przekazuje dokumentację stosowanych zabezpieczeń.
- Jeżeli odpowiedzi nie są wystarczające, Administrator może przeprowadzić audyt – nie częściej niż raz w roku (chyba że doszło do naruszenia ochrony danych albo żąda tego organ nadzorczy), po zawiadomieniu Procesora co najmniej 14 dni wcześniej, w dni robocze, w sposób nieutrudniający działania Procesora i bez dostępu do danych innych klientów. Audytor zobowiązuje się do zachowania poufności. Koszty audytu ponosi Administrator.
§ 10. Zakończenie przetwarzania
- Po zakończeniu świadczenia Usługi Procesor przechowuje powierzone dane przez 90 dni, aby umożliwić przywrócenie konta, a następnie je usuwa, chyba że prawo Unii lub prawo polskie nakazuje ich przechowywanie. Na żądanie Administratora Procesor usuwa dane wcześniej. Dane w kopiach zapasowych są usuwane w cyklu ich nadpisywania, nie dłuższym niż 30 dni.
- Przed zakończeniem Usługi Administrator może pobrać plany projektów w formacie PDF. Na żądanie zgłoszone przed zakończeniem Usługi Procesor przekazuje także dane projektów w formacie JSON.
- Administrator może w każdej chwili usunąć projekt wraz z dokumentami funkcją Serwisu – jest to polecenie usunięcia danych.
§ 11. Dane zanonimizowane
Procesor może tworzyć z powierzonych danych dane zanonimizowane i zagregowane w taki sposób, że nie jest możliwe zidentyfikowanie żadnej osoby ani Administratora, i wykorzystywać je do celów statystycznych, zapewnienia bezpieczeństwa oraz rozwoju i ulepszania Serwisu. Dane zanonimizowane nie są danymi osobowymi i nie podlegają tej umowie.
§ 12. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność Procesora wobec Administratora z tytułu tej umowy podlega ograniczeniom określonym w § 14 Regulaminu, w zakresie dopuszczalnym przez prawo. Ograniczenie nie dotyczy odpowiedzialności wobec osób, których dane dotyczą, wynikającej z art. 82 RODO.
- Administrator odpowiada za zgodność z prawem wprowadzenia danych do Serwisu, w tym za podstawę prawną przetwarzania i poinformowanie osób, których dane dotyczą.
- Za wykonanie tej umowy Procesorowi nie przysługuje odrębne wynagrodzenie, z zastrzeżeniem § 4 ust. 2 i § 5 ust. 3.
- W sprawach nieuregulowanych stosuje się Regulamin i przepisy RODO. W razie sprzeczności między tą umową a Regulaminem w zakresie ochrony danych osobowych pierwszeństwo ma ta umowa.
- Zmiany tej umowy następują w trybie przewidzianym dla zmian Regulaminu.
Załącznik – środki techniczne i organizacyjne
- Szyfrowanie połączeń z Serwisem (HTTPS/TLS) i połączeń z podprocesorami.
- Haszowanie haseł algorytmem odpornym na łamanie (bcrypt lub nowszy), ograniczanie liczby prób logowania, tokeny chroniące formularze przed nadużyciami (CSRF), bezpieczne pliki cookie sesji.
- Logiczne oddzielenie danych poszczególnych Administratorów – każde zapytanie do danych projektu sprawdza przynależność do organizacji.
- Linki do paneli Członków zespołu oparte na losowych kluczach o długości co najmniej 192 bitów; możliwość ich unieważnienia przez usunięcie osoby.
- Serwer z ograniczonym dostępem administracyjnym przez szyfrowane połączenie SSH, zaporą sieciową i automatycznymi aktualizacjami bezpieczeństwa.
- Dostęp do danych na serwerze wyłącznie dla Procesora i osób przez niego upoważnionych, w zakresie niezbędnym do utrzymania Serwisu i obsługi zgłoszeń.
- Regularne kopie zapasowe z nadpisywaniem w cyklu nie dłuższym niż 30 dni.
- Rejestrowanie zdarzeń bezpieczeństwa i przeglądanie ich w razie incydentu.
- Minimalizacja danych przekazywanych do Funkcji AI – wyłącznie treść dokumentów i dane projektu potrzebne do danej funkcji; dostawca modelu nie wykorzystuje ich do trenowania modeli.