UPnatorUPTIME. VISIBILITY. CONFIDENCE.
ProduktCennikIntegracjeDokumentacjaBezpieczeństwoSieć
Zaloguj sięPorozmawiajmyBezpłatny dostęp
/
ProduktCennikIntegracjeDokumentacjaSieć i adresy IPBezpieczeństwoO nasKontakt
/
Zaloguj sięZałóż konto

UPnator Data Processing Addendum (DPA)

Wersja: 2026-08-10.1 Obowiązuje od: 10 sierpnia 2026 r.

1. Strony i przedmiot

  1. Niniejszy DPA stanowi umowę powierzenia przetwarzania danych w rozumieniu art. 28 RODO pomiędzy organizacją korzystającą z UPnator („Administrator”) a Jarosławem Staroniem, prowadzącym działalność gospodarczą pod firmą 9ne.pl Jarosław Staroń, NIP 8942787122, ul. Starobielawska 32a, 54-061 Wrocław, Polska, operatorem marki UPnator („Podmiot przetwarzający”); kontakt: privacy@upnator.com.
  2. DPA ma zastosowanie w zakresie, w jakim UPnator przetwarza dane osobowe w imieniu Administratora podczas świadczenia usługi. Nie obejmuje danych, dla których Operator jest samodzielnym administratorem, opisanych w Polityce prywatności.
  3. DPA obowiązuje przez czas korzystania z usługi oraz do usunięcia lub zwrotu danych zgodnie z sekcją 11.

2. Charakter i cel przetwarzania

Przetwarzanie polega na przechowywaniu, organizowaniu, odczytywaniu, przesyłaniu i usuwaniu danych koniecznych do wykonywania monitorów, wykrywania incydentów, wysyłania powiadomień, publikowania stron statusowych, generowania raportów, obsługi integracji, wsparcia i zabezpieczenia usługi. Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie Administratora, którym jest konfiguracja i używanie funkcji UPnator zgodnie z umową, Regulaminem i dokumentacją.

3. Kategorie osób i danych

  1. Osoby: pracownicy, współpracownicy, administratorzy i użytkownicy Administratora; odbiorcy alertów; osoby kontaktowe dostawców lub klientów; osoby wskazane w kontrolowanych testach telefonii, jeżeli Administrator zgodnie z prawem je skonfiguruje.
  2. Dane: identyfikacyjne i kontaktowe, role i identyfikatory kont, adresy IP i identyfikatory urządzeń, dane konfiguracji i logów, adresy e-mail lub inne identyfikatory odbiorców, treści zgłoszeń oraz techniczne metadane monitorowanych połączeń i incydentów.
  3. UPnator nie jest przeznaczony do przetwarzania szczególnych kategorii danych ani danych o wyrokach. Administrator nie powinien ich wprowadzać bez uprzedniego pisemnego uzgodnienia dodatkowych środków.

4. Obowiązki Administratora

Administrator:

  • zapewnia zgodność poleceń i monitoringu z prawem oraz posiada podstawę do przetwarzania danych;
  • przekazuje osobom wymagane informacje i realizuje ich prawa;
  • ogranicza dane do niezbędnego zakresu, właściwie konfiguruje retencję, role i odbiorców;
  • nie zleca monitorowania zasobów ani testowania telefonii bez wymaganych uprawnień;
  • odpowiada za legalność danych przesyłanych do integracji skonfigurowanych przez siebie.

5. Poufność i personel

Podmiot przetwarzający zapewnia, że osoby upoważnione do danych są związane obowiązkiem poufności, otrzymują dostęp według potrzeby i są przeszkolone w zakresie bezpieczeństwa. Dostęp administracyjny jest ograniczany, uwierzytelniany i rejestrowany.

6. Środki techniczne i organizacyjne

Środki obejmują stosownie do ryzyka:

  • logiczną izolację organizacji i kontrolę autoryzacji;
  • TLS dla ruchu publicznego, TLS do bazy oraz mTLS i odrębne tożsamości usług dla komunikacji wewnętrznej;
  • hashowanie haseł i tokenów, szyfrowanie sekretów oraz rotację materiału kluczowego;
  • MFA/passkeys, step-up authentication i kontrolę sesji dla operacji wrażliwych;
  • ochronę przed SSRF, DNS rebinding i dostępem do sieci prywatnych przez publiczne sondy;
  • allow-listy i guardraile kosztowe dla testów Voice;
  • audit log, monitoring, ograniczenie uprawnień kontenerów, aktualizacje i skanowanie podatności;
  • automatyczną retencję, kopie zapasowe, weryfikację backupów i procedury odtworzeniowe;
  • procedury zarządzania incydentami, zmianami i ciągłością działania.

7. Podprocesorzy

  1. Administrator udziela ogólnej zgody na korzystanie z podprocesorów wymienionych poniżej:
PodprocesorCelLokalizacja podstawowa
OVHcloudVPS, sieć, DNS, kopie infrastruktury i poczta transakcyjnaUnia Europejska
  1. Integracje dodane przez Administratora (np. zewnętrzny webhook, komunikator lub dostawca tożsamości) działają na jego polecenie i nie stają się podprocesorem Operatora wyłącznie z powodu konfiguracji w panelu.
  2. O planowanym dodaniu lub zmianie podprocesora Podmiot przetwarzający poinformuje co najmniej 14 dni wcześniej. Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych; strony podejmą rozsądne działania naprawcze, a gdy nie będzie to możliwe, Administrator może zakończyć korzystanie z funkcji objętej zmianą.
  3. Podmiot przetwarzający nakłada na podprocesora obowiązki ochrony danych nie mniej restrykcyjne niż niniejszy DPA i pozostaje odpowiedzialny za wykonanie tych obowiązków zgodnie z art. 28 RODO.

8. Prawa osób i pomoc Administratorowi

  1. Uwzględniając charakter przetwarzania, Podmiot przetwarzający pomaga Administratorowi realizować żądania dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu przez funkcje panelu, eksporty oraz uzasadnione wsparcie.
  2. Żądanie otrzymane bezpośrednio od osoby zostanie przekazane Administratorowi, o ile prawo nie zabrania takiego przekazania. Podmiot przetwarzający nie odpowiada samodzielnie bez polecenia Administratora.
  3. Podmiot przetwarzający pomaga również w ocenach skutków, konsultacjach z organem i wykazywaniu zgodności, w zakresie informacji pozostających w jego dyspozycji.

9. Naruszenia ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi potwierdzone naruszenie bez zbędnej zwłoki, docelowo w ciągu 48 godzin od potwierdzenia.
  2. Zgłoszenie zawiera, w miarę dostępności, charakter naruszenia, kategorie danych i osób, prawdopodobne konsekwencje, zastosowane środki oraz punkt kontaktowy. Informacje mogą być przekazywane etapami.
  3. Administrator odpowiada za zawiadomienie organu nadzorczego i osób, chyba że strony uzgodnią inaczej.

10. Transfery międzynarodowe

Podmiot przetwarzający nie przenosi powierzonych danych poza EOG bez udokumentowanego polecenia lub odpowiedniego mechanizmu prawnego. Jeżeli transfer jest konieczny, stosuje w szczególności decyzję o adekwatności albo standardowe klauzule umowne Komisji Europejskiej i wdraża dodatkowe środki, gdy wymaga tego ocena transferu.

11. Zwrot i usunięcie danych

  1. W trakcie korzystania z usługi Administrator może eksportować dane za pomocą dostępnych funkcji. Zakres eksportu zależy od planu i technicznej dostępności danego typu danych.
  2. Po zakończeniu usługi Podmiot przetwarzający, według wyboru Administratora, usuwa albo zwraca dane, chyba że prawo wymaga dalszego przechowywania.
  3. Dane są usuwane z systemów aktywnych w toku procesu zamknięcia konta, a z rotowanych kopii zapasowych najpóźniej po zakończeniu 14-dniowego cyklu. Nieodwracalnie zagregowane lub zanonimizowane statystyki nie są danymi osobowymi.

12. Audyt i informacje

  1. Podmiot przetwarzający udostępnia informacje rozsądnie potrzebne do wykazania zgodności z art. 28 RODO, w pierwszej kolejności w formie dokumentacji, wyników testów, raportów bezpieczeństwa lub odpowiedzi na kwestionariusz.
  2. Administrator może raz w roku przeprowadzić audyt po co najmniej 30-dniowym powiadomieniu, w godzinach pracy, bez dostępu do danych innych klientów i bez zakłócania bezpieczeństwa usługi. Częstszy audyt jest dopuszczalny po naruszeniu albo na żądanie organu.
  3. Koszty niestandardowego audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Podmiot przetwarzający.
  4. Jeżeli polecenie Administratora narusza RODO lub inne przepisy ochrony danych, Podmiot przetwarzający niezwłocznie o tym informuje i może wstrzymać wykonanie do czasu wyjaśnienia.

13. Pierwszeństwo i zmiany

W sprawach powierzenia DPA ma pierwszeństwo przed Regulaminem. Zmiana DPA wymaga utrwalenia w formie dokumentowej, z wyjątkiem aktualizacji listy podprocesorów dokonanej zgodnie z sekcją 7. Aktualna wersja jest publikowana pod adresem https://upnator.com/legal/dpa.

Pytania dotyczące dokumentu: legal@upnator.com

UPnatorUPTIME. VISIBILITY. CONFIDENCE.

Platforma do monitoringu dostępności, alertów i zarządzania incydentami.

ProduktMożliwościCennikIntegracje
ZasobyDokumentacjaSieć i adresy IPAPIRaporty SLA
FirmaO nasKontaktBezpieczeństwo
Zacznij od konkretu

Napisz, co chcesz monitorować. Pomożemy dobrać pierwszy bezpieczny scenariusz.

Załóż kontosupport@upnator.com
© 2026 UPnator · 9ne.pl Jarosław StarońRegulamin · Prywatność · DPA
/