Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) — Aderlo Cloud
Załącznik do Regulaminu świadczenia usług hostingowych Aderlo Cloud
Obowiązuje od 1 sie 2026.
Wersja obowiązująca od dnia 1 sierpnia 2026 r.
§ 1. Strony i definicje
-
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „DPA" lub „Umowa Powierzenia") stanowi integralny załącznik do Regulaminu świadczenia usług hostingowych Aderlo Cloud i wchodzi w życie z chwilą zawarcia umowy o świadczenie usług hostingowych.
-
Strony Umowy Powierzenia: a) Administrator danych — Klient korzystający z usług hostingowych Aderlo Cloud, który w ramach swojej działalności przetwarza dane osobowe osób trzecich (np. klientów swojego sklepu internetowego, subskrybentów, użytkowników) na infrastrukturze Usługodawcy. b) Podmiot przetwarzający (Procesor) — ADERLO PROSTA SPÓŁKA AKCYJNA, ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa, KRS: 0000955282, NIP: 5492466214.
-
Terminy pisane wielką literą, niezdefiniowane w niniejszej DPA, mają znaczenie nadane im w Regulaminie świadczenia usług hostingowych Aderlo Cloud.
-
DPA dostępna jest w wersjach: polskiej, angielskiej, czeskiej, niemieckiej i ukraińskiej. W przypadku rozbieżności między wersjami językowymi, wiążąca jest wersja polska.
§ 2. Przedmiot i czas przetwarzania
-
Administrator powierza Procesorowi przetwarzanie danych osobowych na warunkach określonych w niniejszej DPA, wyłącznie w zakresie i celu niezbędnym do wykonania umowy o świadczenie usług hostingowych.
-
Przetwarzanie danych obejmuje w szczególności: przechowywanie danych na serwerach, tworzenie kopii zapasowych, transmisję danych przez sieć, udostępnianie danych za pośrednictwem serwerów webowych.
-
Przetwarzanie trwa przez cały okres obowiązywania umowy o świadczenie usług hostingowych. Po zakończeniu umowy zastosowanie ma § 9 niniejszej DPA.
§ 3. Charakter i cel przetwarzania
-
Charakter przetwarzania: Procesor świadczy usługi hostingu współdzielonego, w ramach których przechowuje i udostępnia dane Administratora na serwerach fizycznych zlokalizowanych na terenie Unii Europejskiej.
-
Cel przetwarzania: umożliwienie Administratorowi prowadzenia stron internetowych, sklepów internetowych, aplikacji webowych i usług poczty elektronicznej, w ramach których Administrator przetwarza dane osobowe swoich klientów/użytkowników.
-
Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO). Za udokumentowane polecenie uznaje się w szczególności: zawarcie umowy o świadczenie usług hostingowych, konfigurację usług w panelu administracyjnym, zgłoszenia wsparcia technicznego.
§ 4. Kategorie osób i rodzaje danych
-
Kategorie osób, których dane dotyczą (przykładowe — zależne od działalności Administratora):
- klienci sklepów internetowych Administratora,
- subskrybenci newsletterów Administratora,
- użytkownicy stron internetowych Administratora,
- kontrahenci i pracownicy Administratora (jeżeli ich dane są przechowywane na hostingu).
-
Rodzaje danych osobowych (przykładowe — zależne od danych zbieranych przez Administratora):
- dane identyfikacyjne (imię, nazwisko),
- dane kontaktowe (adres e-mail, telefon, adres),
- dane transakcyjne (zamówienia, płatności),
- dane techniczne (adresy IP, logi dostępu),
- wszelkie inne dane osobowe, które Administrator zdecyduje się przechowywać w ramach Usługi Hostingowej.
-
Procesor nie ma dostępu do treści danych osobowych przechowywanych przez Administratora w bazach danych i plikach, z wyjątkiem sytuacji, w których dostęp jest niezbędny do realizacji wsparcia technicznego na wyraźne żądanie Administratora.
§ 5. Obowiązki Procesora
Procesor zobowiązuje się do:
-
Przetwarzania danych wyłącznie na polecenie Administratora — Procesor nie przetwarza danych powierzonych w celach własnych, z wyjątkiem sytuacji wymaganych przez prawo UE lub prawo państwa członkowskiego (w takim przypadku Procesor informuje Administratora o tym wymogu prawnym przed przetwarzaniem, chyba że prawo zabrania takiego informowania).
-
Zachowania poufności — Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
-
Wdrożenia środków technicznych i organizacyjnych (art. 32 RODO) — Procesor stosuje odpowiednie środki bezpieczeństwa, w tym:
- szyfrowanie transmisji danych (SSL/TLS),
- izolacja kont hostingowych (CloudLinux CageFS),
- ochrona przed złośliwym oprogramowaniem (Imunify360),
- regularne kopie zapasowe,
- kontrola dostępu do serwerów,
- monitoring bezpieczeństwa,
- pamięć ECC z korekcją błędów,
- dyski NVMe z PLP w konfiguracji RAID1.
-
Pomocy Administratorowi w: a) realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (prawa z art. 15–22 RODO), b) zapewnieniu bezpieczeństwa przetwarzania (art. 32 RODO), c) zgłaszaniu naruszeń ochrony danych osobowych (art. 33–34 RODO), d) ocenie skutków dla ochrony danych (art. 35–36 RODO).
-
Notyfikacji o naruszeniach — Procesor powiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując co najmniej: a) opis charakteru naruszenia, b) kategorie i przybliżoną liczbę osób, których dane dotyczą, c) prawdopodobne konsekwencje naruszenia, d) środki podjęte lub proponowane w celu zaradzenia naruszeniu.
§ 6. Podpowierzenie przetwarzania (podprocesorzy)
-
Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia usług hostingowych.
-
Aktualna lista podprocesorów:
Podprocesor Zakres przetwarzania Lokalizacja Hetzner Online GmbH Serwer fizyczny (hosting), backup (Storage Box) Falkenstein, Niemcy (UE) Supabase Inc. Baza danych panelu klienta Irlandia (UE) -
Procesor informuje Administratora o zamiarze dodania nowego podprocesora lub zastąpienia istniejącego z co najmniej 14-dniowym wyprzedzeniem, za pośrednictwem komunikatu na Platformie lub drogą elektroniczną.
-
Administrator ma prawo wnieść uzasadniony sprzeciw wobec nowego podprocesora w terminie 14 dni od otrzymania informacji. W przypadku sprzeciwu Strony podejmują negocjacje w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte, Administrator ma prawo rozwiązać Umowę o świadczenie usług hostingowych z zachowaniem 30-dniowego okresu wypowiedzenia, z prawem do zwrotu proporcjonalnej części opłaty.
-
Procesor zapewnia, że umowy z podprocesorami zawierają klauzule nakładające na podprocesorów obowiązki ochrony danych co najmniej równoważne obowiązkom określonym w niniejszej DPA.
-
Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania podprocesorów (art. 28 ust. 4 RODO).
§ 7. Audyt
-
Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora lub upoważnionego audytora.
-
Administrator zobowiązany jest do: a) powiadomienia Procesora o planowanym audycie z co najmniej 30-dniowym wyprzedzeniem, b) przeprowadzenia audytu w sposób niepowodujący nadmiernego zakłócenia działalności Procesora, c) zachowania poufności informacji uzyskanych w trakcie audytu.
-
Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków Procesora — w takim przypadku koszty ponosi Procesor.
-
Procesor może zaproponować Administratorowi udostępnienie wyników audytów przeprowadzonych przez niezależnych audytorów lub certyfikatów bezpieczeństwa jako alternatywę dla indywidualnego audytu, o ile pozwoli to na wystarczającą weryfikację zgodności.
§ 8. Transfer danych poza EOG
-
Procesor przechowuje dane powierzone przez Administratora na serwerach zlokalizowanych na terenie Unii Europejskiej (Hetzner Online GmbH, Falkenstein, Niemcy).
-
W przypadku konieczności przekazania danych poza Europejski Obszar Gospodarczy (np. w ramach korzystania z podprocesorów), Procesor stosuje odpowiednie zabezpieczenia zgodne z rozdziałem V RODO, w szczególności: a) standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską, b) decyzje o adekwatności (w tym EU-US Data Privacy Framework).
-
Procesor informuje Administratora o każdym przypadku transferu danych poza EOG.
§ 9. Usunięcie i zwrot danych po zakończeniu umowy
-
Po zakończeniu umowy o świadczenie usług hostingowych (z dowolnej przyczyny) Procesor, według wyboru Administratora: a) zwraca Administratorowi wszystkie dane osobowe — Klient może pobrać kopię zapasową swoich danych za pośrednictwem panelu administracyjnego przed terminacją Usługi, lub b) usuwa wszystkie dane osobowe i istniejące kopie, chyba że prawo UE lub prawo państwa członkowskiego wymaga dalszego przechowywania danych.
-
Jeżeli Administrator nie pobierze danych i nie złoży dyspozycji w terminie 30 dni od zakończenia umowy, Procesor trwale usuwa dane osobowe z serwera produkcyjnego. Kopie zapasowe zawierające dane Administratora wygasają naturalnie zgodnie z retencją Pakietu (7–30 dni od ostatniej kopii).
-
Po upływie okresów retencji kopii zapasowych Procesor potwierdza usunięcie danych na pisemne żądanie Administratora.
Postanowienia końcowe
-
W sprawach nieuregulowanych niniejszą DPA zastosowanie mają przepisy RODO oraz powszechnie obowiązujące przepisy prawa polskiego.
-
Niniejsza DPA wchodzi w życie z chwilą zawarcia umowy o świadczenie usług hostingowych Aderlo Cloud i obowiązuje przez cały okres jej trwania oraz przez okres niezbędny do usunięcia danych zgodnie z § 9.
-
Wszelkie zmiany DPA wymagają formy pisemnej lub dokumentowej (e-mail) pod rygorem nieważności.
-
Niniejsza DPA obowiązuje od dnia 1 sierpnia 2026 r.
ADERLO PROSTA SPÓŁKA AKCYJNA ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa KRS: 0000955282 · NIP: 5492466214 · REGON: 521268860