K
KROTKA
Powrót

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0, 10 października 2026

Umowa zawarta na podstawie art. 28 ust. 3 RODO pomiędzy klientem korzystającym z KROTKA („Administrator”) a NAVIR LTD, Company No. 09112128, 137 County Road, Walton, Liverpool, L4 3QF, Wielka Brytania („Podmiot przetwarzający”). Umowa stanowi część Regulaminu i jest zawierana z chwilą jego akceptacji. Na życzenie podpiszemy ją także w formie odrębnego dokumentu: privacy@krotka.app.

1.Przedmiot i czas trwania

  1. Podmiot przetwarzający przetwarza dane osobowe zawarte w dokumentach przesyłanych przez Administratora do analizy w KROTKA, wyłącznie w celu wykonania tej analizy i zwrócenia jej wyniku.
  2. Umowa obowiązuje przez czas korzystania z usługi. Obowiązki dotyczące poufności i usunięcia danych trwają także po jej zakończeniu.

2.Charakter przetwarzania, rodzaje danych i kategorie osób

  1. Operacje: odczyt tekstu dokumentu (w tym OCR skanów), automatyczna analiza i zwrot wyniku do przeglądarki Administratora.
  2. Rodzaje danych: dane zawarte w dokumentach, w szczególności imiona i nazwiska, stanowiska, adresy, numery identyfikacyjne (np. NIP, PESEL, KRS), dane kontaktowe, podpisy w postaci tekstu oraz inne dane, które Administrator umieści w dokumentach.
  3. Kategorie osób: strony umów i ich reprezentanci, pracownicy, kontrahenci i inne osoby wymienione w dokumentach.
  4. Administrator nie powinien przesyłać danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że ma do tego podstawę prawną; usługa nie jest przeznaczona do ich przetwarzania.

3.Obowiązki Podmiotu przetwarzającego

  1. Przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest przesłanie dokumentu do analizy; inne polecenia Administrator może przekazać na piśmie lub mailowo.
  2. Zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności.
  3. Stosuje środki bezpieczeństwa opisane w pkt 6.
  4. Pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO, w zakresie, w jakim pozwala na to charakter przetwarzania.
  5. Udostępnia informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyt (pkt 9).
  6. Niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza przepisy o ochronie danych.
  7. Nie używa danych z dokumentów do własnych celów, w tym do trenowania modeli.

4.Dalsze podmioty przetwarzające

  1. Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych poniżej.
  2. O zamiarze dodania lub zmiany dalszego podmiotu Podmiot przetwarzający informuje co najmniej 14 dni wcześniej (w aplikacji lub mailowo). Administrator może zgłosić sprzeciw; jeśli nie dojdzie do porozumienia, może wypowiedzieć umowę ze skutkiem natychmiastowym.
  3. Dalsze podmioty są związane umowami nakładającymi te same obowiązki ochrony danych. Podmiot przetwarzający odpowiada za ich działania jak za własne.
PodmiotZakresMiejsce
Cloudflare, Inc.hosting aplikacji, przekazywanie dokumentów do silnika, logi techniczneglobalnie / USA
Modal Labs, Inc.obliczenia: silnik analizy dokumentów i opcjonalny model podsumowańUSA

5.Przekazywanie danych poza EOG

  1. Dalsze podmioty przetwarzają dane w Stanach Zjednoczonych. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej w sprawie EU-US Data Privacy Framework lub standardowych klauzul umownych zatwierdzonych przez Komisję, zawartych z tymi podmiotami.
  2. Podmiot przetwarzający ma siedzibę w Wielkiej Brytanii, wobec której obowiązuje decyzja Komisji stwierdzająca odpowiedni stopień ochrony.

6.Środki bezpieczeństwa (art. 32 RODO)

  1. Dokumenty są przetwarzane w pamięci operacyjnej i nie są zapisywane na serwerach Podmiotu przetwarzającego ani dalszych podmiotów po zwróceniu wyniku.
  2. Wynik analizy (w tym cytaty z dokumentów) jest zwracany do przeglądarki i przechowywany wyłącznie na urządzeniu Administratora.
  3. Całe połączenie jest szyfrowane (HTTPS). Każde żądanie wymaga ważnego tokenu logowania.
  4. Silnik analizy przyjmuje żądania wyłącznie od serwera aplikacji, uwierzytelnione tajnym kluczem.
  5. Dostęp administracyjny do infrastruktury mają wyłącznie upoważnione osoby.
  6. Logi techniczne nie zawierają treści dokumentów i są przechowywane krótko (zwykle kilka dni).

7.Naruszenia ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, przekazując informacje wymagane przez art. 33 ust. 3 RODO w zakresie, w jakim są dostępne.

8.Usunięcie danych po zakończeniu

  1. Dokumenty są usuwane z pamięci niezwłocznie po zakończeniu analizy, więc po zakończeniu umowy nie ma danych z dokumentów do zwrotu ani usunięcia po stronie Podmiotu przetwarzającego.
  2. Zapisane sprawy w przeglądarce Administrator usuwa samodzielnie (historia spraw lub wyczyszczenie danych strony).

9.Audyt i informacje

  1. Na żądanie Administratora Podmiot przetwarzający udziela w ciągu 14 dni pisemnych informacji o przetwarzaniu i środkach bezpieczeństwa.
  2. Audyt lub inspekcja na miejscu są możliwe po uprzednim uzgodnieniu terminu (co najmniej 30 dni), nie częściej niż raz w roku, chyba że doszło do naruszenia. Koszty audytu ponosi Administrator.

10.Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność stron określa art. 82 RODO oraz Regulamin.
  2. W sprawach nieuregulowanych stosuje się RODO i Regulamin. W razie sprzeczności w zakresie ochrony danych pierwszeństwo ma niniejsza umowa.