Niezbędne cookies utrzymują Twoje zalogowanie i zapamiętują ustawienia. Chcielibyśmy też mierzyć, jak korzystasz ze strony — ale tylko za Twoją zgodą. Więcej w polityce prywatności.

Ustawienia cookies

Zdecyduj osobno dla każdej kategorii. Możesz tu wrócić w każdej chwili przez stopkę.

NiezbędneZawsze włączone

Logowanie, język i motyw oraz zapamiętanie tego właśnie wyboru. Bez nich strona nie działa, więc nie ma tu czego wyłączać.

Google Analytics — żebyśmy wiedzieli, z których stron korzystasz i gdzie się poddajesz. Wyłączone, dopóki sam nie włączysz, a dane nigdy nie trafiają do Google Ads.

Aderlo Cloud
Zaloguj sięZacznij

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) — Aderlo Cloud

Załącznik do Regulaminu świadczenia usług hostingowych Aderlo Cloud

Obowiązuje od 1 sie 2026.

Wersja obowiązująca od dnia 1 sierpnia 2026 r.


§ 1. Strony i definicje

  1. Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „DPA" lub „Umowa Powierzenia") stanowi integralny załącznik do Regulaminu świadczenia usług hostingowych Aderlo Cloud i wchodzi w życie z chwilą zawarcia umowy o świadczenie usług hostingowych.

  2. Strony Umowy Powierzenia: a) Administrator danych — Klient korzystający z usług hostingowych Aderlo Cloud, który w ramach swojej działalności przetwarza dane osobowe osób trzecich (np. klientów swojego sklepu internetowego, subskrybentów, użytkowników) na infrastrukturze Usługodawcy. b) Podmiot przetwarzający (Procesor) — ADERLO PROSTA SPÓŁKA AKCYJNA, ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa, KRS: 0000955282, NIP: 5492466214.

  3. Terminy pisane wielką literą, niezdefiniowane w niniejszej DPA, mają znaczenie nadane im w Regulaminie świadczenia usług hostingowych Aderlo Cloud.

  4. DPA dostępna jest w wersjach: polskiej, angielskiej, czeskiej, niemieckiej i ukraińskiej. W przypadku rozbieżności między wersjami językowymi, wiążąca jest wersja polska.


§ 2. Przedmiot i czas przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych na warunkach określonych w niniejszej DPA, wyłącznie w zakresie i celu niezbędnym do wykonania umowy o świadczenie usług hostingowych.

  2. Przetwarzanie danych obejmuje w szczególności: przechowywanie danych na serwerach, tworzenie kopii zapasowych, transmisję danych przez sieć, udostępnianie danych za pośrednictwem serwerów webowych.

  3. Przetwarzanie trwa przez cały okres obowiązywania umowy o świadczenie usług hostingowych. Po zakończeniu umowy zastosowanie ma § 9 niniejszej DPA.


§ 3. Charakter i cel przetwarzania

  1. Charakter przetwarzania: Procesor świadczy usługi hostingu współdzielonego, w ramach których przechowuje i udostępnia dane Administratora na serwerach fizycznych zlokalizowanych na terenie Unii Europejskiej.

  2. Cel przetwarzania: umożliwienie Administratorowi prowadzenia stron internetowych, sklepów internetowych, aplikacji webowych i usług poczty elektronicznej, w ramach których Administrator przetwarza dane osobowe swoich klientów/użytkowników.

  3. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO). Za udokumentowane polecenie uznaje się w szczególności: zawarcie umowy o świadczenie usług hostingowych, konfigurację usług w panelu administracyjnym, zgłoszenia wsparcia technicznego.


§ 4. Kategorie osób i rodzaje danych

  1. Kategorie osób, których dane dotyczą (przykładowe — zależne od działalności Administratora):

    • klienci sklepów internetowych Administratora,
    • subskrybenci newsletterów Administratora,
    • użytkownicy stron internetowych Administratora,
    • kontrahenci i pracownicy Administratora (jeżeli ich dane są przechowywane na hostingu).
  2. Rodzaje danych osobowych (przykładowe — zależne od danych zbieranych przez Administratora):

    • dane identyfikacyjne (imię, nazwisko),
    • dane kontaktowe (adres e-mail, telefon, adres),
    • dane transakcyjne (zamówienia, płatności),
    • dane techniczne (adresy IP, logi dostępu),
    • wszelkie inne dane osobowe, które Administrator zdecyduje się przechowywać w ramach Usługi Hostingowej.
  3. Procesor nie ma dostępu do treści danych osobowych przechowywanych przez Administratora w bazach danych i plikach, z wyjątkiem sytuacji, w których dostęp jest niezbędny do realizacji wsparcia technicznego na wyraźne żądanie Administratora.


§ 5. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na polecenie Administratora — Procesor nie przetwarza danych powierzonych w celach własnych, z wyjątkiem sytuacji wymaganych przez prawo UE lub prawo państwa członkowskiego (w takim przypadku Procesor informuje Administratora o tym wymogu prawnym przed przetwarzaniem, chyba że prawo zabrania takiego informowania).

  2. Zachowania poufności — Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

  3. Wdrożenia środków technicznych i organizacyjnych (art. 32 RODO) — Procesor stosuje odpowiednie środki bezpieczeństwa, w tym:

    • szyfrowanie transmisji danych (SSL/TLS),
    • izolacja kont hostingowych (CloudLinux CageFS),
    • ochrona przed złośliwym oprogramowaniem (Imunify360),
    • regularne kopie zapasowe,
    • kontrola dostępu do serwerów,
    • monitoring bezpieczeństwa,
    • pamięć ECC z korekcją błędów,
    • dyski NVMe z PLP w konfiguracji RAID1.
  4. Pomocy Administratorowi w: a) realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (prawa z art. 15–22 RODO), b) zapewnieniu bezpieczeństwa przetwarzania (art. 32 RODO), c) zgłaszaniu naruszeń ochrony danych osobowych (art. 33–34 RODO), d) ocenie skutków dla ochrony danych (art. 35–36 RODO).

  5. Notyfikacji o naruszeniach — Procesor powiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, przekazując co najmniej: a) opis charakteru naruszenia, b) kategorie i przybliżoną liczbę osób, których dane dotyczą, c) prawdopodobne konsekwencje naruszenia, d) środki podjęte lub proponowane w celu zaradzenia naruszeniu.


§ 6. Podpowierzenie przetwarzania (podprocesorzy)

  1. Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia usług hostingowych.

  2. Aktualna lista podprocesorów:

    PodprocesorZakres przetwarzaniaLokalizacja
    Hetzner Online GmbHSerwer fizyczny (hosting), backup (Storage Box)Falkenstein, Niemcy (UE)
    Supabase Inc.Baza danych panelu klientaIrlandia (UE)
  3. Procesor informuje Administratora o zamiarze dodania nowego podprocesora lub zastąpienia istniejącego z co najmniej 14-dniowym wyprzedzeniem, za pośrednictwem komunikatu na Platformie lub drogą elektroniczną.

  4. Administrator ma prawo wnieść uzasadniony sprzeciw wobec nowego podprocesora w terminie 14 dni od otrzymania informacji. W przypadku sprzeciwu Strony podejmują negocjacje w celu znalezienia rozwiązania. Jeżeli rozwiązanie nie zostanie osiągnięte, Administrator ma prawo rozwiązać Umowę o świadczenie usług hostingowych z zachowaniem 30-dniowego okresu wypowiedzenia, z prawem do zwrotu proporcjonalnej części opłaty.

  5. Procesor zapewnia, że umowy z podprocesorami zawierają klauzule nakładające na podprocesorów obowiązki ochrony danych co najmniej równoważne obowiązkom określonym w niniejszej DPA.

  6. Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania podprocesorów (art. 28 ust. 4 RODO).


§ 7. Audyt

  1. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Administratora lub upoważnionego audytora.

  2. Administrator zobowiązany jest do: a) powiadomienia Procesora o planowanym audycie z co najmniej 30-dniowym wyprzedzeniem, b) przeprowadzenia audytu w sposób niepowodujący nadmiernego zakłócenia działalności Procesora, c) zachowania poufności informacji uzyskanych w trakcie audytu.

  3. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie obowiązków Procesora — w takim przypadku koszty ponosi Procesor.

  4. Procesor może zaproponować Administratorowi udostępnienie wyników audytów przeprowadzonych przez niezależnych audytorów lub certyfikatów bezpieczeństwa jako alternatywę dla indywidualnego audytu, o ile pozwoli to na wystarczającą weryfikację zgodności.


§ 8. Transfer danych poza EOG

  1. Procesor przechowuje dane powierzone przez Administratora na serwerach zlokalizowanych na terenie Unii Europejskiej (Hetzner Online GmbH, Falkenstein, Niemcy).

  2. W przypadku konieczności przekazania danych poza Europejski Obszar Gospodarczy (np. w ramach korzystania z podprocesorów), Procesor stosuje odpowiednie zabezpieczenia zgodne z rozdziałem V RODO, w szczególności: a) standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską, b) decyzje o adekwatności (w tym EU-US Data Privacy Framework).

  3. Procesor informuje Administratora o każdym przypadku transferu danych poza EOG.


§ 9. Usunięcie i zwrot danych po zakończeniu umowy

  1. Po zakończeniu umowy o świadczenie usług hostingowych (z dowolnej przyczyny) Procesor, według wyboru Administratora: a) zwraca Administratorowi wszystkie dane osobowe — Klient może pobrać kopię zapasową swoich danych za pośrednictwem panelu administracyjnego przed terminacją Usługi, lub b) usuwa wszystkie dane osobowe i istniejące kopie, chyba że prawo UE lub prawo państwa członkowskiego wymaga dalszego przechowywania danych.

  2. Jeżeli Administrator nie pobierze danych i nie złoży dyspozycji w terminie 30 dni od zakończenia umowy, Procesor trwale usuwa dane osobowe z serwera produkcyjnego. Kopie zapasowe zawierające dane Administratora wygasają naturalnie zgodnie z retencją Pakietu (7–30 dni od ostatniej kopii).

  3. Po upływie okresów retencji kopii zapasowych Procesor potwierdza usunięcie danych na pisemne żądanie Administratora.


Postanowienia końcowe

  1. W sprawach nieuregulowanych niniejszą DPA zastosowanie mają przepisy RODO oraz powszechnie obowiązujące przepisy prawa polskiego.

  2. Niniejsza DPA wchodzi w życie z chwilą zawarcia umowy o świadczenie usług hostingowych Aderlo Cloud i obowiązuje przez cały okres jej trwania oraz przez okres niezbędny do usunięcia danych zgodnie z § 9.

  3. Wszelkie zmiany DPA wymagają formy pisemnej lub dokumentowej (e-mail) pod rygorem nieważności.

  4. Niniejsza DPA obowiązuje od dnia 1 sierpnia 2026 r.


ADERLO PROSTA SPÓŁKA AKCYJNA ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa KRS: 0000955282 · NIP: 5492466214 · REGON: 521268860