UPnator Data Processing Addendum (DPA)
Wersja: 2026-08-10.1 Obowiązuje od: 10 sierpnia 2026 r.
1. Strony i przedmiot
- Niniejszy DPA stanowi umowę powierzenia przetwarzania danych w rozumieniu art. 28 RODO pomiędzy organizacją korzystającą z UPnator („Administrator”) a Jarosławem Staroniem, prowadzącym działalność gospodarczą pod firmą 9ne.pl Jarosław Staroń, NIP 8942787122, ul. Starobielawska 32a, 54-061 Wrocław, Polska, operatorem marki UPnator („Podmiot przetwarzający”); kontakt:
privacy@upnator.com. - DPA ma zastosowanie w zakresie, w jakim UPnator przetwarza dane osobowe w imieniu Administratora podczas świadczenia usługi. Nie obejmuje danych, dla których Operator jest samodzielnym administratorem, opisanych w Polityce prywatności.
- DPA obowiązuje przez czas korzystania z usługi oraz do usunięcia lub zwrotu danych zgodnie z sekcją 11.
2. Charakter i cel przetwarzania
Przetwarzanie polega na przechowywaniu, organizowaniu, odczytywaniu, przesyłaniu i usuwaniu danych koniecznych do wykonywania monitorów, wykrywania incydentów, wysyłania powiadomień, publikowania stron statusowych, generowania raportów, obsługi integracji, wsparcia i zabezpieczenia usługi. Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Administratora, którym jest konfiguracja i używanie funkcji UPnator zgodnie z umową, Regulaminem i dokumentacją.
3. Kategorie osób i danych
- Osoby: pracownicy, współpracownicy, administratorzy i użytkownicy Administratora; odbiorcy alertów; osoby kontaktowe dostawców lub klientów; osoby wskazane w kontrolowanych testach telefonii, jeżeli Administrator zgodnie z prawem je skonfiguruje.
- Dane: identyfikacyjne i kontaktowe, role i identyfikatory kont, adresy IP i identyfikatory urządzeń, dane konfiguracji i logów, adresy e-mail lub inne identyfikatory odbiorców, treści zgłoszeń oraz techniczne metadane monitorowanych połączeń i incydentów.
- UPnator nie jest przeznaczony do przetwarzania szczególnych kategorii danych ani danych o wyrokach. Administrator nie powinien ich wprowadzać bez uprzedniego pisemnego uzgodnienia dodatkowych środków.
4. Obowiązki Administratora
Administrator:
- zapewnia zgodność poleceń i monitoringu z prawem oraz posiada podstawę do przetwarzania danych;
- przekazuje osobom wymagane informacje i realizuje ich prawa;
- ogranicza dane do niezbędnego zakresu, właściwie konfiguruje retencję, role i odbiorców;
- nie zleca monitorowania zasobów ani testowania telefonii bez wymaganych uprawnień;
- odpowiada za legalność danych przesyłanych do integracji skonfigurowanych przez siebie.
5. Poufność i personel
Podmiot przetwarzający zapewnia, że osoby upoważnione do danych są związane obowiązkiem poufności, otrzymują dostęp według potrzeby i są przeszkolone w zakresie bezpieczeństwa. Dostęp administracyjny jest ograniczany, uwierzytelniany i rejestrowany.
6. Środki techniczne i organizacyjne
Środki obejmują stosownie do ryzyka:
- logiczną izolację organizacji i kontrolę autoryzacji;
- TLS dla ruchu publicznego, TLS do bazy oraz mTLS i odrębne tożsamości usług dla komunikacji wewnętrznej;
- hashowanie haseł i tokenów, szyfrowanie sekretów oraz rotację materiału kluczowego;
- MFA/passkeys, step-up authentication i kontrolę sesji dla operacji wrażliwych;
- ochronę przed SSRF, DNS rebinding i dostępem do sieci prywatnych przez publiczne sondy;
- allow-listy i guardraile kosztowe dla testów Voice;
- audit log, monitoring, ograniczenie uprawnień kontenerów, aktualizacje i skanowanie podatności;
- automatyczną retencję, kopie zapasowe, weryfikację backupów i procedury odtworzeniowe;
- procedury zarządzania incydentami, zmianami i ciągłością działania.
7. Podprocesorzy
- Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych poniżej:
| Podprocesor | Cel | Lokalizacja podstawowa |
|---|---|---|
| OVHcloud | VPS, sieć, DNS, kopie infrastruktury i poczta transakcyjna | Unia Europejska |
- Integracje dodane przez Administratora (np. zewnętrzny webhook, komunikator lub dostawca tożsamości) działają na jego polecenie i nie stają się podprocesorem Operatora wyłącznie z powodu konfiguracji w panelu.
- O planowanym dodaniu lub zmianie podprocesora Podmiot przetwarzający poinformuje co najmniej 14 dni wcześniej. Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych; strony podejmą rozsądne działania naprawcze, a gdy nie będzie to możliwe, Administrator może zakończyć korzystanie z funkcji objętej zmianą.
- Podmiot przetwarzający nakłada na podprocesora obowiązki ochrony danych nie mniej restrykcyjne niż niniejszy DPA i pozostaje odpowiedzialny za wykonanie tych obowiązków zgodnie z art. 28 RODO.
8. Prawa osób i pomoc Administratorowi
- Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi realizować żądania dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu przez funkcje panelu, eksporty oraz uzasadnione wsparcie.
- Żądanie otrzymane bezpośrednio od osoby zostanie przekazane Administratorowi, o ile prawo nie zabrania takiego przekazania. Podmiot przetwarzający nie odpowiada samodzielnie bez polecenia Administratora.
- Podmiot przetwarzający pomaga również w ocenach skutków, konsultacjach z organem i wykazywaniu zgodności, w zakresie informacji pozostających w jego dyspozycji.
9. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi potwierdzone naruszenie bez zbędnej zwłoki, docelowo w ciągu 48 godzin od potwierdzenia.
- Zgłoszenie zawiera, w miarę dostępności, charakter naruszenia, kategorie danych i osób, prawdopodobne konsekwencje, zastosowane środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami.
- Administrator odpowiada za zawiadomienie organu nadzorczego i osób, chyba że strony uzgodnią inaczej.
10. Transfery międzynarodowe
Podmiot przetwarzający nie przenosi powierzonych danych poza EOG bez udokumentowanego polecenia lub odpowiedniego mechanizmu prawnego. Jeżeli transfer jest konieczny, stosuje w szczególności decyzję o adekwatności albo standardowe klauzule umowne Komisji Europejskiej i wdraża dodatkowe środki, gdy wymaga tego ocena transferu.
11. Zwrot i usunięcie danych
- W trakcie korzystania z usługi Administrator może eksportować dane za pomocą dostępnych funkcji. Zakres eksportu zależy od planu i technicznej dostępności danego typu danych.
- Po zakończeniu usługi Podmiot przetwarzający, według wyboru Administratora, usuwa albo zwraca dane, chyba że prawo wymaga dalszego przechowywania.
- Dane są usuwane z systemów aktywnych w toku procesu zamknięcia konta, a z rotowanych kopii zapasowych najpóźniej po zakończeniu 14-dniowego cyklu. Nieodwracalnie zagregowane lub zanonimizowane statystyki nie są danymi osobowymi.
12. Audyt i informacje
- Podmiot przetwarzający udostępnia informacje rozsądnie potrzebne do wykazania zgodności z art. 28 RODO, w pierwszej kolejności w formie dokumentacji, wyników testów, raportów bezpieczeństwa lub odpowiedzi na kwestionariusz.
- Administrator może raz w roku przeprowadzić audyt po co najmniej 30-dniowym powiadomieniu, w godzinach pracy, bez dostępu do danych innych klientów i bez zakłócania bezpieczeństwa usługi. Częstszy audyt jest dopuszczalny po naruszeniu albo na żądanie organu.
- Koszty niestandardowego audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Podmiot przetwarzający.
- Jeżeli polecenie Administratora narusza RODO lub inne przepisy ochrony danych, Podmiot przetwarzający niezwłocznie o tym informuje i może wstrzymać wykonanie do czasu wyjaśnienia.
13. Pierwszeństwo i zmiany
W sprawach powierzenia DPA ma pierwszeństwo przed Regulaminem. Zmiana DPA wymaga utrwalenia w formie dokumentowej, z wyjątkiem aktualizacji listy podprocesorów dokonanej zgodnie z sekcją 7. Aktualna wersja jest publikowana pod adresem https://upnator.com/legal/dpa.
Pytania dotyczące dokumentu: legal@upnator.com