Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0, 10 października 2026
Umowa zawarta na podstawie art. 28 ust. 3 RODO pomiędzy klientem korzystającym z KROTKA („Administrator”) a NAVIR LTD, Company No. 09112128, 137 County Road, Walton, Liverpool, L4 3QF, Wielka Brytania („Podmiot przetwarzający”). Umowa stanowi część Regulaminu i jest zawierana z chwilą jego akceptacji. Na życzenie podpiszemy ją także w formie odrębnego dokumentu: privacy@krotka.app.
1.Przedmiot i czas trwania
- Podmiot przetwarzający przetwarza dane osobowe zawarte w dokumentach przesyłanych przez Administratora do analizy w KROTKA, wyłącznie w celu wykonania tej analizy i zwrócenia jej wyniku.
- Umowa obowiązuje przez czas korzystania z usługi. Obowiązki dotyczące poufności i usunięcia danych trwają także po jej zakończeniu.
2.Charakter przetwarzania, rodzaje danych i kategorie osób
- Operacje: odczyt tekstu dokumentu (w tym OCR skanów), automatyczna analiza i zwrot wyniku do przeglądarki Administratora.
- Rodzaje danych: dane zawarte w dokumentach, w szczególności imiona i nazwiska, stanowiska, adresy, numery identyfikacyjne (np. NIP, PESEL, KRS), dane kontaktowe, podpisy w postaci tekstu oraz inne dane, które Administrator umieści w dokumentach.
- Kategorie osób: strony umów i ich reprezentanci, pracownicy, kontrahenci i inne osoby wymienione w dokumentach.
- Administrator nie powinien przesyłać danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że ma do tego podstawę prawną; usługa nie jest przeznaczona do ich przetwarzania.
3.Obowiązki Podmiotu przetwarzającego
- Przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest przesłanie dokumentu do analizy; inne polecenia Administrator może przekazać na piśmie lub mailowo.
- Zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności.
- Stosuje środki bezpieczeństwa opisane w pkt 6.
- Pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO, w zakresie, w jakim pozwala na to charakter przetwarzania.
- Udostępnia informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt (pkt 9).
- Niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza przepisy o ochronie danych.
- Nie używa danych z dokumentów do własnych celów, w tym do trenowania modeli.
4.Dalsze podmioty przetwarzające
- Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych poniżej.
- O zamiarze dodania lub zmiany dalszego podmiotu Podmiot przetwarzający informuje co najmniej 14 dni wcześniej (w aplikacji lub mailowo). Administrator może zgłosić sprzeciw; jeśli nie dojdzie do porozumienia, może wypowiedzieć umowę ze skutkiem natychmiastowym.
- Dalsze podmioty są związane umowami nakładającymi te same obowiązki ochrony danych. Podmiot przetwarzający odpowiada za ich działania jak za własne.
| Podmiot | Zakres | Miejsce |
|---|---|---|
| Cloudflare, Inc. | hosting aplikacji, przekazywanie dokumentów do silnika, logi techniczne | globalnie / USA |
| Modal Labs, Inc. | obliczenia: silnik analizy dokumentów i opcjonalny model podsumowań | USA |
5.Przekazywanie danych poza EOG
- Dalsze podmioty przetwarzają dane w Stanach Zjednoczonych. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej w sprawie EU-US Data Privacy Framework lub standardowych klauzul umownych zatwierdzonych przez Komisję, zawartych z tymi podmiotami.
- Podmiot przetwarzający ma siedzibę w Wielkiej Brytanii, wobec której obowiązuje decyzja Komisji stwierdzająca odpowiedni stopień ochrony.
6.Środki bezpieczeństwa (art. 32 RODO)
- Dokumenty są przetwarzane w pamięci operacyjnej i nie są zapisywane na serwerach Podmiotu przetwarzającego ani dalszych podmiotów po zwróceniu wyniku.
- Wynik analizy (w tym cytaty z dokumentów) jest zwracany do przeglądarki i przechowywany wyłącznie na urządzeniu Administratora.
- Całe połączenie jest szyfrowane (HTTPS). Każde żądanie wymaga ważnego tokenu logowania.
- Silnik analizy przyjmuje żądania wyłącznie od serwera aplikacji, uwierzytelnione tajnym kluczem.
- Dostęp administracyjny do infrastruktury mają wyłącznie upoważnione osoby.
- Logi techniczne nie zawierają treści dokumentów i są przechowywane krótko (zwykle kilka dni).
7.Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, przekazując informacje wymagane przez art. 33 ust. 3 RODO w zakresie, w jakim są dostępne.
8.Usunięcie danych po zakończeniu
- Dokumenty są usuwane z pamięci niezwłocznie po zakończeniu analizy, więc po zakończeniu umowy nie ma danych z dokumentów do zwrotu ani usunięcia po stronie Podmiotu przetwarzającego.
- Zapisane sprawy w przeglądarce Administrator usuwa samodzielnie (historia spraw lub wyczyszczenie danych strony).
9.Audyt i informacje
- Na żądanie Administratora Podmiot przetwarzający udziela w ciągu 14 dni pisemnych informacji o przetwarzaniu i środkach bezpieczeństwa.
- Audyt lub inspekcja na miejscu są możliwe po uprzednim uzgodnieniu terminu (co najmniej 30 dni), nie częściej niż raz w roku, chyba że doszło do naruszenia. Koszty audytu ponosi Administrator.
10.Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron określa art. 82 RODO oraz Regulamin.
- W sprawach nieuregulowanych stosuje się RODO i Regulamin. W razie sprzeczności w zakresie ochrony danych pierwszeństwo ma niniejsza umowa.