← Wszystkie dokumenty

Umowa powierzenia przetwarzania danych

Wersja 1.0 · Obowiązuje od 2026-09-15

1. Przedmiot, czas, charakter i cel powierzenia

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej „Umowa powierzenia") określa zasady przetwarzania przez MDigital Sp. z o.o. (dalej „Operator" albo „Podmiot przetwarzający") danych osobowych, których administratorem jest Klient (dalej „Administrator"), i realizuje wymagania art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Pojęcia pisane wielką literą, a niezdefiniowane w tym dokumencie, mają znaczenie nadane im w Regulaminie.

Umowa powierzenia stanowi integralną część umowy o korzystanie z Usługi i zostaje zawarta z chwilą jej zawarcia, to jest z chwilą utworzenia Konta. Nie wymaga odrębnego podpisu; na żądanie Klienta Operator udostępnia jej treść na trwałym nośniku albo podpisuje odrębny egzemplarz o tożsamej treści.

Operator występuje wobec Klienta w dwóch odrębnych rolach. Wobec danych Konta i danych o korzystaniu z Usługi Operator jest samodzielnym administratorem — zasady tego przetwarzania opisuje Polityka prywatności. Wobec danych osobowych zawartych w materiałach pobieranych na polecenie Klienta Operator jest podmiotem przetwarzającym i tej właśnie roli dotyczy Umowa powierzenia.

Przedmiotem powierzenia są dane osobowe zawarte w Materiałach źródłowych pobieranych ze Źródeł skonfigurowanych przez Administratora w ramach Celów, w metadanych tych Materiałów oraz w Klastrach i Treściach wytworzonych na ich podstawie.

Charakter i cel przetwarzania obejmują następujące operacje wykonywane w Usłudze:

  1. pobieranie publicznie dostępnych Materiałów ze Źródeł wskazanych przez Administratora oraz ich przechowywanie wraz z metadanymi,
  2. obliczanie reprezentacji wektorowych Materiałów i grupowanie ich w Klastry według podobieństwa semantycznego,
  3. filtrowanie Klastrów według kryteriów zdefiniowanych przez Administratora, w tym z użyciem modeli językowych,
  4. wytwarzanie Treści na podstawie Klastrów z użyciem modeli językowych udostępnianych przez podmioty trzecie,
  5. udostępnianie Materiałów, Klastrów i Treści Administratorowi w panelu Usługi oraz przez interfejs programistyczny (API),
  6. przekazywanie Treści lub danych o Klastrach do kanałów wskazanych przez Administratora, w szczególności przez webhook, API albo wtyczkę do systemu WordPress.

Rodzaj danych osobowych obejmuje dane zawarte w publicznie opublikowanych materiałach prasowych i informacyjnych, w szczególności: imiona i nazwiska, pełnione funkcje i afiliacje, wypowiedzi i cytaty, opisy działalności zawodowej, dane kontaktowe podane w treści publikacji oraz dane autorów publikacji. Zakres danych wyznacza treść Źródeł skonfigurowanych przez Administratora i nie jest przez Operatora z góry ograniczony.

Kategorie osób, których dane dotyczą, obejmują: autorów publikacji, osoby wymienione w publikacjach — w tym osoby pełniące funkcje publiczne, przedstawicieli podmiotów gospodarczych i instytucji, ekspertów wypowiadających się publicznie — oraz inne osoby, których dane zostały zawarte w publikacji przez jej wydawcę.

Administrator oświadcza, że dysponuje podstawą prawną przetwarzania, którego wykonanie zleca Operatorowi, i że wydawane przez niego polecenia są zgodne z prawem. Na Administratorze spoczywa w szczególności obowiązek informacyjny wobec osób, których dane osobowe pozyskano nie od nich samych (art. 14 RODO), obowiązek oceny dopuszczalności konfigurowanych Źródeł oraz zakresu pozyskiwanych z nich danych, a także obowiązek rozpatrywania żądań tych osób. Operator wykonuje polecenia w zaufaniu do tego oświadczenia i nie bada samodzielnie podstawy prawnej przetwarzania zleconego przez Administratora.

Administratorowi przysługują wobec Operatora uprawnienia określone w Umowie powierzenia, w szczególności prawo zmiany poleceń, prawo wyboru między zwrotem a usunięciem danych po zakończeniu przetwarzania, prawo sprzeciwu wobec zmiany podprocesora oraz prawo audytu.

Powierzenie trwa przez czas obowiązywania umowy o korzystanie z Usługi. Po jej zakończeniu Operator postępuje z danymi zgodnie z sekcją „Zwrot i usunięcie danych".

Uprawnienia do korzystania z Materiałów źródłowych — w tym prawa przysługujące ich twórcom i wydawcom — nie są przetwarzaniem danych osobowych i pozostają poza zakresem Umowy powierzenia. Reguluje je sekcja „Prawa do treści" Regulaminu.

2. Polecenia Administratora

Operator przetwarza powierzone dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej.

Udokumentowane polecenie Administratora stanowią łącznie:

  • Regulamin oraz niniejsza Umowa powierzenia,
  • konfiguracja dokonana przez Administratora w panelu Usługi — w szczególności utworzone Cele, skonfigurowane Źródła, kryteria filtrowania, treść instrukcji dla modeli, kontrakt odpowiedzi oraz wskazane kanały dostarczania,
  • żądania kierowane przez interfejs programistyczny (API) Usługi z użyciem tokenów wydanych Administratorowi,
  • oświadczenia i żądania przesłane na adres kontaktowy Operatora.

Konfiguracja dokonana w panelu jest utrwalana w systemie wraz ze wskazaniem Konta, z którego jej dokonano, i w tym zakresie stanowi dokumentację poleceń. Zmiana konfiguracji jest zmianą polecenia i wywiera skutek na przyszłość.

Jeżeli obowiązek przetwarzania danych w innym zakresie nakłada na Operatora prawo Unii Europejskiej lub prawo państwa członkowskiego, któremu Operator podlega, Operator informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.

Operator niezwłocznie informuje Administratora, jeżeli w jego ocenie wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych. Do czasu wyjaśnienia Operator może wstrzymać wykonanie tego polecenia.

Operator nie wykorzystuje powierzonych danych do własnych celów i nie trenuje na nich modeli uczenia maszynowego. Dorobek prywatny Administratora — Cele, konfiguracja Źródeł, Klastry, wytworzone Treści oraz zapisy przebiegu przetwarzania — nie jest udostępniany innym Klientom. Materiały źródłowe pobrane z publicznie dostępnych Źródeł stanowią natomiast wspólny zbiór opisany w sekcji „Środki bezpieczeństwa" i w zastrzeżeniu w sekcji „Zwrot i usunięcie danych".

3. Poufność

Operator zapewnia, że osoby upoważnione do przetwarzania powierzonych danych osobowych zobowiązały się do zachowania ich w poufności — na podstawie odrębnego zobowiązania albo ustawowego obowiązku zachowania tajemnicy — i że zobowiązanie to trwa również po ustaniu współpracy z Operatorem.

Dostęp do powierzonych danych mają wyłącznie osoby, którym jest on niezbędny do wykonania Umowy powierzenia, w zakresie odpowiadającym powierzonym zadaniom. Upoważnienia do przetwarzania są udzielane imiennie i odwoływane niezwłocznie po ustaniu przyczyny ich udzielenia.

Obowiązek poufności nie obejmuje informacji, których ujawnienia wymaga bezwzględnie obowiązujący przepis prawa albo orzeczenie sądu lub decyzja organu; w takim wypadku Operator informuje Administratora o żądaniu ujawnienia przed jego wykonaniem, chyba że prawo tego zabrania.

4. Środki bezpieczeństwa (art. 32 RODO)

Operator wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania. Na dzień wejścia w życie tej Umowy powierzenia stosowane są następujące środki:

  • Szyfrowanie transmisji — cała komunikacja z Usługą, w panelu i przez API, odbywa się z użyciem protokołu TLS.
  • Izolacja danych najemców — dane poszczególnych Klientów są rozdzielone na poziomie bazy danych mechanizmem zabezpieczeń na poziomie wiersza (Row Level Security). Aplikacja łączy się z bazą na koncie nieuprzywilejowanym, dla którego reguły izolacji są egzekwowane przez silnik bazy danych, a nie wyłącznie przez kod aplikacji. Izolacja obejmuje dorobek prywatny Administratora: Cele, Klastry, wytworzone Treści i zapisy przebiegu przetwarzania. Nie obejmuje natomiast Materiałów źródłowych pobranych z publicznie dostępnych Źródeł — stanowią one wspólny zbiór, z którego Klastry buduje równolegle wielu Klientów, i są dostępne dla każdego Klienta, który skonfigurował to samo Źródło; szerzej w zastrzeżeniu w sekcji „Zwrot i usunięcie danych".
  • Uwierzytelnianie — hasła są przechowywane wyłącznie w postaci skrótów kryptograficznych (bcrypt), a tokeny dostępu do API w postaci skrótów SHA-256. Wartości jawne nie są przechowywane ani odtwarzalne.
  • Uwierzytelnianie dwuskładnikowe — Usługa udostępnia opcjonalny drugi składnik uwierzytelnienia oparty na kodach jednorazowych (TOTP) generowanych w aplikacji uwierzytelniającej, wraz z kodami zapasowymi. Operacje nieodwracalne, w tym usunięcie Konta, wymagają ponownego podania hasła oraz drugiego składnika, jeżeli jest włączony.
  • Szyfrowanie kluczy do modeli w spoczynku — klucze API do dostawców modeli wniesione przez Administratora (BYOK) są szyfrowane algorytmem Fernet kluczem wyprowadzanym funkcją PBKDF2-HMAC-SHA256 z rozdzieleniem domenowym, dzięki czemu materiał klucza szyfrującego jest kryptograficznie niezależny od pozostałych zastosowań sekretu serwera. Po zapisaniu klucz nie jest nigdy zwracany w postaci jawnej — ani w panelu, ani przez API.
  • Kopie zapasowe — baza danych jest kopiowana raz na dobę mechanizmem restic, z rotacją pięciu najnowszych migawek. Repozytorium kopii jest szyfrowane, a hasło do niego przechowywane poza serwerem produkcyjnym, w związku z czym przejęcie samego magazynu kopii nie daje dostępu do ich treści.
  • Kontrola dostępu i rozliczalność — dostęp do środowiska produkcyjnego jest ograniczony do osób upoważnionych przez Operatora i odbywa się kanałami uwierzytelnianymi kluczami. Usługa rejestruje sesje użytkowników Konta i pozwala Administratorowi unieważnić pojedynczą sesję, wszystkie sesje oraz każdy wydany token API.
  • Monitorowanie i zdolność przywrócenia — błędy aplikacji są rejestrowane w systemie prowadzonym na własnej infrastrukturze Operatora w Polsce, z wyłączonym zbieraniem danych osobowych. Zdolność szybkiego przywrócenia dostępności danych zapewnia dobowy cykl kopii zapasowych wraz z cotygodniową weryfikacją ich integralności.

Operator dokonuje przeglądu stosowanych środków przy istotnych zmianach w Usłudze oraz po każdym stwierdzonym naruszeniu ochrony danych i może je zmieniać, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu. Cyklicznych testów penetracyjnych ani zewnętrznych audytów bezpieczeństwa Operator nie prowadzi; regularnej weryfikacji, w cyklu tygodniowym, podlega natomiast integralność kopii zapasowych. O istotnej zmianie środków bezpieczeństwa Operator informuje w trybie właściwym dla zmiany Regulaminu.

5. Dalsze powierzenie (podprocesorzy)

Administrator udziela Operatorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) w rozumieniu art. 28 ust. 2 zdanie drugie RODO. Aktualna lista podprocesorów, wraz z ich rolą, lokalizacją przetwarzania i podstawą przekazywania danych poza Europejski Obszar Gospodarczy, stanowi załącznik do Umowy powierzenia i jest publikowana pod adresem Lista podprocesorów.

Załącznik jest dołączony przez odesłanie: zmiana listy podprocesorów nie wymaga aneksowania Umowy powierzenia, lecz następuje w trybie opisanym poniżej.

O zamiarze dodania podprocesora albo zastąpienia dotychczasowego Operator zawiadamia Administratora co najmniej 30 dni przed dniem powierzenia mu przetwarzania — wiadomością wysłaną na adres poczty elektronicznej przypisany do Konta oraz przez aktualizację listy, ze wskazaniem nazwy podmiotu, zakresu powierzanych czynności, lokalizacji przetwarzania i podstawy ewentualnego przekazania poza Europejski Obszar Gospodarczy.

W terminie 30 dni od zawiadomienia Administrator może wnieść uzasadniony sprzeciw wobec zmiany. Operator podejmuje wówczas próbę uwzględnienia sprzeciwu, w szczególności przez zaproponowanie innego rozwiązania technicznego. Jeżeli uwzględnienie sprzeciwu nie jest możliwe bez nieproporcjonalnych kosztów albo bez istotnego ograniczenia funkcji Usługi, Administratorowi przysługuje prawo wypowiedzenia umowy o korzystanie z Usługi ze skutkiem na dzień poprzedzający powierzenie przetwarzania podprocesorowi, bez ponoszenia jakichkolwiek opłat i z zachowaniem prawa do eksportu danych na zasadach opisanych w sekcji „Eksport danych i zmiana dostawcy" Regulaminu.

Operator nakłada na każdego podprocesora — w drodze umowy albo innego aktu prawnego — obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z Umowy powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. Jeżeli podprocesor nie wywiąże się ze swoich obowiązków w zakresie ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego podprocesora spoczywa na Operatorze.

Powierzenie przetwarzania podmiotom mającym siedzibę poza Europejskim Obszarem Gospodarczym odbywa się na podstawie standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 albo decyzji stwierdzającej odpowiedni stopień ochrony — podstawa właściwa dla każdego podmiotu jest wskazana w załączniku.

6. Pomoc Administratorowi

Operator, uwzględniając charakter przetwarzania, pomaga Administratorowi — przez odpowiednie środki techniczne i organizacyjne — wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO.

Jeżeli żądanie osoby, której dane dotyczą, wpłynie bezpośrednio do Operatora, Operator nie odpowiada na nie merytorycznie i nie podejmuje na jego podstawie działań na powierzonych danych, lecz przekazuje je Administratorowi bez zbędnej zwłoki, nie później niż w terminie 3 dni roboczych od jego otrzymania.

Na żądanie Administratora Operator udziela informacji o powierzonych danych dotyczących wskazanej osoby oraz wykonuje ich sprostowanie, usunięcie lub ograniczenie przetwarzania — bez zbędnej zwłoki, nie później niż w terminie 7 dni od otrzymania żądania, tak aby Administrator mógł dochować terminów z art. 12 ust. 3 RODO. Żądania kieruje się na adres kontaktowy Operatora.

Niezależnie od powyższego Administrator może samodzielnie, w panelu Usługi, usunąć pojedynczy Materiał źródłowy z Klastra, zatrzymać dalsze pobieranie ze wskazanego Źródła, wyłączyć Cel z dalszego przetwarzania oraz usunąć całe Konto. Zakres skutków usunięcia Konta opisuje sekcja „Zwrot i usunięcie danych".

Operator pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO — w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń, oceny skutków dla ochrony danych i uprzednich konsultacji — uwzględniając charakter przetwarzania oraz informacje, którymi dysponuje. Pomoc ta obejmuje w szczególności udzielenie informacji o stosowanych środkach bezpieczeństwa, o lokalizacjach przetwarzania oraz o podprocesorach.

7. Naruszenia ochrony danych

Operator zawiadamia Administratora o stwierdzeniu naruszenia ochrony powierzonych danych osobowych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od jego stwierdzenia — wiadomością wysłaną na adres poczty elektronicznej przypisany do Konta. Termin ten jest ustalony tak, aby Administrator mógł dochować własnego terminu 72 godzin z art. 33 ust. 1 RODO.

Zawiadomienie zawiera co najmniej, w zakresie znanym Operatorowi:

  • opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których naruszenie dotyczy,
  • imię i nazwisko oraz dane kontaktowe osoby, od której można uzyskać więcej informacji,
  • opis możliwych konsekwencji naruszenia,
  • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym środków minimalizujących jego ewentualne negatywne skutki.

Jeżeli udzielenie pełnej informacji w powyższym terminie nie jest możliwe, Operator przekazuje informacje sukcesywnie, w miarę ich ustalania, bez zbędnej zwłoki.

Zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Operator nie dokonuje ich w imieniu Administratora, chyba że strony uzgodnią inaczej na piśmie. Operator dokumentuje naruszenia dotyczące powierzonych danych i udostępnia tę dokumentację Administratorowi na jego żądanie.

8. Zwrot i usunięcie danych

Po zakończeniu świadczenia Usługi Operator — zależnie od decyzji Administratora — usuwa powierzone dane osobowe albo zwraca je Administratorowi, oraz usuwa ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje ich dalsze przechowywanie. W braku odmiennej decyzji Administratora Operator dane usuwa.

Zwrot danych następuje w trybie eksportu opisanym w sekcji „Eksport danych i zmiana dostawcy" Regulaminu, w powszechnie używanym, ustrukturyzowanym i nadającym się do odczytu maszynowego formacie.

Po rozwiązaniu umowy dane Konta pozostają dostępne do pobrania przez 30 dni, chyba że Administrator zażąda ich wcześniejszego usunięcia. Usunięcie Konta w panelu Usługi jest wykonywane niezwłocznie i nieodwracalnie — obejmuje Cele, konfigurację Źródeł, Klastry, wytworzone Treści, zapisy przebiegu przetwarzania, sesje oraz tokeny dostępu do API — dlatego eksport należy wykonać przed jego wykonaniem.

Materiały źródłowe podlegają wygaszaniu automatycznemu: po upływie czasu życia ustalonego dla Celu oraz po przekroczeniu limitu liczby Materiałów przechowywanych dla danego Źródła. Wygaszenie usuwa reprezentacje wektorowe Materiału i wyłącza go z dalszego przetwarzania.

Dane usunięte ze środowiska produkcyjnego pozostają w kopiach zapasowych do czasu wygaśnięcia cyklu ich retencji, wynoszącego pięć najnowszych migawek dobowych, czyli około pięciu dni. Przez ten czas są chronione środkami opisanymi w sekcji „Środki bezpieczeństwa" i nie są wykorzystywane do żadnych operacji poza odtworzeniem systemu po awarii.

Odrębnie od kopii zapasowych treść zapytań i odpowiedzi modeli pozostaje w logach obserwowalności opisanych w sekcji „Środki bezpieczeństwa". Do czasu ustalenia okresu ich retencji logi te nie są usuwane automatycznie po upływie oznaczonego terminu; Operator usuwa je na żądanie Administratora zgłoszone na adres kontaktowy, w terminie wskazanym w sekcji „Pomoc Administratorowi".

Na żądanie Administratora Operator potwierdza usunięcie danych w formie pisemnego albo elektronicznego oświadczenia.

9. Audyt i wykazanie zgodności

Operator udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi przez niego upoważnionemu przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.

W pierwszej kolejności obowiązek ten jest realizowany przez udzielenie informacji: odpowiedź na kwestionariusz bezpieczeństwa, przekazanie opisu stosowanych środków technicznych i organizacyjnych, aktualnej listy podprocesorów oraz informacji o lokalizacjach przetwarzania. Operator udziela odpowiedzi bez zbędnej zwłoki, nie później niż w terminie 30 dni od otrzymania żądania.

Jeżeli informacje udzielone w powyższym trybie nie są wystarczające, Administrator może przeprowadzić audyt na miejscu albo zdalnie, nie częściej niż raz w każdym okresie 12 miesięcy, po uprzednim zawiadomieniu z co najmniej 30-dniowym wyprzedzeniem, w dniach i godzinach pracy Operatora, w sposób nieutrudniający nadmiernie bieżącego świadczenia Usługi. Ograniczenie częstotliwości nie ma zastosowania w razie stwierdzenia naruszenia ochrony powierzonych danych oraz w razie żądania organu nadzorczego.

Audytor jest zobowiązany do zachowania poufności i nie może być podmiotem konkurencyjnym wobec Operatora. Audyt nie może obejmować danych innych Klientów Operatora ani informacji stanowiących tajemnicę przedsiębiorstwa osób trzecich. Koszty audytora ponosi Administrator; Operator może żądać zwrotu uzasadnionych kosztów własnych, jeżeli audyt wykracza poza czynności opisane w akapicie drugim, chyba że audyt wykaże naruszenie Umowy powierzenia po stronie Operatora.

Operator niezwłocznie informuje Administratora o kontroli albo żądaniu organu nadzorczego dotyczącym powierzonych danych, chyba że prawo tego zabrania.

10. Własny klucz Administratora do modeli (BYOK)

Usługa pozwala Administratorowi podłączyć własny klucz API do wybranego dostawcy modeli językowych zamiast korzystać z domyślnej konfiguracji Operatora.

Jeżeli Administrator korzysta z własnego klucza, zapytania zawierające powierzone dane są kierowane do dostawcy wskazanego przez Administratora i rozliczane na jego rachunku. Relacja z tym dostawcą jest relacją Administratora, a nie Operatora: to Administrator jest stroną umowy z dostawcą, to on odpowiada za zawarcie z nim wymaganej umowy powierzenia oraz za zapewnienie podstawy przekazywania danych poza Europejski Obszar Gospodarczy, i to jemu przysługują wobec dostawcy uprawnienia wynikające z tej relacji. Dostawca ten nie jest podprocesorem Operatora i nie jest wymieniony w załączniku, o którym mowa w sekcji „Dalsze powierzenie".

Rola Operatora sprowadza się w tym zakresie do przekazania zapytania i odebrania odpowiedzi przy użyciu klucza Administratora, zgodnie z jego poleceniem wyrażonym przez konfigurację Celu. Operator nie odpowiada za sposób przetwarzania danych przez dostawcę wskazanego przez Administratora ani za warunki, na jakich dostawca ten świadczy usługi.

Klucz wniesiony przez Administratora jest chroniony środkami opisanymi w sekcji „Środki bezpieczeństwa" i może zostać przez Administratora w każdej chwili usunięty w panelu Usługi. Usunięcie klucza powoduje powrót do domyślnej konfiguracji Operatora, w której dostawcy modeli są podprocesorami Operatora wymienionymi w załączniku.

Dokument sporządzono w wersji polskiej i angielskiej. W razie rozbieżności wiążąca jest wersja polska.