SStädPilotZaloguj się
Dane dostawcyRegulaminPrywatnośćCookiesDPAPodprocesorzyAnulowanie i zwroty

DOKUMENTY PRAWNE STÄDPILOT

Umowa powierzenia danych (DPA)

Publiczny wzór warunków przetwarzania danych przez StädPilot na polecenie firmy sprzątającej, przygotowany zgodnie z art. 28 RODO.

Ostatnia weryfikacja treści: 26 sierpnia 2026

1. Strony i role

Administrator: firma sprzątająca wskazana w zamówieniu, wraz z jej pełnymi danymi rejestrowymi.

Procesor:

Nazwa usługi
StädPilot
Pełna nazwa prawna
JUPADO AB
Forma prawna
Aktiebolag
Numer rejestracyjny
559589-7363
Numer VAT
SE559589736301
Adres siedziby
Huldregatan 5 lgh 1101, 506 42 Borås
Kraj siedziby
Szwecja
Wsparcie
patryk@webpdesign.eu
Prywatność
patryk@webpdesign.eu
Bezpieczeństwo
patryk@webpdesign.eu

DPA stanowi część umowy głównej. Administrator zleca Procesorowi przetwarzanie wyłącznie w celu udostępnienia, utrzymania, zabezpieczenia i wsparcia StädPilot.

2. Przedmiot, czas i charakter

  • Czas: okres umowy głównej oraz uzgodniony okres eksportu i bezpiecznego usunięcia.
  • Operacje: zbieranie, utrwalanie, porządkowanie, przechowywanie, odczyt, udostępnianie uprawnionym osobom, kopie bezpieczeństwa, ograniczenie, eksport i usunięcie.
  • Cel: klienci, pracownicy, grafik, realizacja wizyt, czas, raporty, zdjęcia, komunikacja operacyjna i bezpieczeństwo.
  • Osoby: właściciele, managerowie, pracownicy, klienci końcowi oraz osoby kontaktowe klientów Administratora.
  • Dane: identyfikacyjne, kontaktowe, adresowe, pracownicze i operacyjne, role, harmonogram, czas, notatki, raporty, zdjęcia, endpoint push, logi audytu oraz zaszyfrowane instrukcje wejścia.

Ogólna kategoria „Chorobowe” może pośrednio wskazywać informację o zdrowiu. Administrator nie może wpisywać diagnozy ani opisu medycznego. Zakres, podstawę z art. 9 RODO i retencję należy udokumentować przed produkcyjnym użyciem.

3. Udokumentowane instrukcje

Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do transferu, chyba że prawo wymaga inaczej. W takim przypadku informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania. Procesor niezwłocznie zgłasza instrukcję, którą uważa za sprzeczną z RODO.

4. Poufność i bezpieczeństwo

Procesor zapewnia poufność osób upoważnionych oraz środki odpowiednie do ryzyka, w tym:

  • TLS, szyfrowanie instrukcji wejścia i prywatny storage zdjęć;
  • separację tenantów, PostgreSQL RLS, kontrolę ról i minimalne uprawnienia;
  • MFA administratora platformy i audyt dostępu administracyjnego;
  • odporność operacji na ponowienie, logi bezpieczeństwa i procedury incydentowe;
  • backup, testy odtworzenia, zarządzanie podatnościami i przegląd dostępów;
  • minimalną, neutralną treść powiadomień widocznych na ekranie telefonu.

5. Podprocesorzy i transfery

Administrator udziela ogólnej zgody na podprocesorów z publicznego rejestru. Procesor powiadomi o planowanej zmianie co najmniej 30 dni wcześniej, umożliwiając uzasadniony sprzeciw. Na podprocesora zostaną nałożone zasadniczo te same obowiązki ochrony danych.

Transfer poza EOG wymaga ważnego mechanizmu z rozdziału V RODO oraz, gdy jest potrzebna, oceny transferu i środków dodatkowych. Lokalizacja hostingu i rzeczywisty plan dostawcy muszą zostać potwierdzone przed podpisaniem DPA.

6. Prawa osób, DPIA i organy

Procesor, biorąc pod uwagę charakter przetwarzania, pomoże Administratorowi odpowiadać na wnioski osób oraz wykonywać obowiązki z art. 32–36 RODO. Procesor nie odpowiada samodzielnie osobie za dane Administratora, chyba że otrzyma takie polecenie albo prawo wymaga inaczej.

7. Naruszenia danych

Procesor zawiadomi Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia danych powierzonych, docelowo w ciągu 24 godzin od potwierdzenia. Zgłoszenie obejmie dostępne informacje o charakterze, skali, skutkach, działaniach ograniczających i kontakcie operacyjnym. Administrator decyduje o zgłoszeniu do IMY w terminie z art. 33 RODO i o zawiadomieniu osób.

8. Audyt i wykazywanie zgodności

Procesor udostępni informacje potrzebne do wykazania zgodności i umożliwi racjonalny audyt, co do zasady raz w roku, po uzgodnieniu zakresu, terminu, poufności i kosztów. Incydent lub uzasadnione podejrzenie naruszenia może uzasadniać dodatkowy audyt.

9. Zwrot i usunięcie

Po zakończeniu Administrator wybiera eksport albo usunięcie, chyba że prawo wymaga dalszego przechowywania. Docelowo dane aktywne zostaną usunięte w ciągu 30 dni od zakończenia okresu eksportu, a kopie wygasną przez rotację w ciągu maksymalnie 90 dni. Terminy obowiązują dopiero po wdrożeniu i potwierdzeniu automatyzacji retencji oraz procesu odtworzenia.

10. Pierwszeństwo i podpis

W zakresie ochrony danych DPA ma pierwszeństwo przed sprzeczną umową główną. Dokument staje się wiążący dopiero po uzupełnieniu danych obu stron, załącznika o środkach bezpieczeństwa i podprocesorach oraz zaakceptowaniu go w zamówieniu lub podpisaniu przez upoważnione osoby.

Administrator: [UZUPEŁNIENIA] · Procesor: [UZUPEŁNIENIA] · Data: [UZUPEŁNIENIA]

Źródła i zastrzeżenie

  • RODO — art. 28, 32–36 i rozdział V
  • IMY: administrator i procesor
  • IMY: transfer danych poza EOG

Materiał ma charakter informacyjny i wymaga przeglądu przez prawnika znającego model usługi oraz prawo właściwe dla dostawcy i klienta.

This is a template for informational purposes. Consult with a qualified attorney for legal advice specific to your situation.

StädPilot© 2026 · Dokumenty zweryfikowane 26 sierpnia 2026Wróć na stronę główną