Ta umowa powierzenia przetwarzania danych (DPA) jest częścią naszego regulaminu i obowiązuje automatycznie, jak tylko ty, jako klient B2B, weźmiesz usługę, w której przetwarzamy dane osobowe twoich użytkowników końcowych w twoim imieniu (RODO art. 28). Nie musisz jej podpisywać osobno — akceptacja regulaminu = akceptacja tej DPA.
1. Strony i role
Administrator: ty, klient („Klient").
Procesor: InternalHost (jednoosobowa działalność Xaviero Kajafas, holenderski KvK 90174720).
InternalHost przetwarza dane osobowe wyłącznie zgodnie z instrukcjami Klienta i tylko w zakresie niezbędnym do dostarczenia uzgodnionych usług (hosting, storage, mail, sieć).
2. Przedmiot i czas trwania
- Przedmiot: przetwarzanie danych osobowych w kontekście usług infrastruktury IT, które dostarczamy.
- Charakter przetwarzania: przechowywanie, transmisja (w obrębie naszej infrastruktury), backup — bez aktywnego przetwarzania treści użytkowników końcowych przez nas.
- Cel: udostępnienie uzgodnionych usług IT.
- Kategorie osób, których dane dotyczą: określane przez Klienta. Nie mamy wglądu (nie zaglądamy do twoich baz danych).
- Rodzaje danych osobowych: określane przez Klienta. Kategorie szczególne (zdrowie, religia itp.) są dozwolone, pod warunkiem że Klient stosuje odpowiednie środki techniczne i organizacyjne.
- Czas trwania: tak długo, jak trwa umowa główna, plus 14-dniowy okres odzyskiwania po rozwiązaniu.
3. Środki bezpieczeństwa
InternalHost stosuje co najmniej następujące środki techniczne i organizacyjne:
- Szyfrowanie w transporcie: TLS 1.2+ na wszystkich publicznych endpointach, WireGuard w wewnętrznej siatce.
- Szyfrowanie w spoczynku: LUKS na wszystkich woluminach storage. Szyfrowanie na poziomie klienta to odpowiedzialność Klienta.
- Kontrola dostępu: SSH wyłącznie przez klucze ed25519, MFA wymagane dla dostępu admina, zasada najmniejszych uprawnień.
- Logowanie: dostęp do infrastruktury jest logowany (90 dni).
- Backupy: dzienne szyfrowane snapshoty woluminów klientów, retencja 7d/4w/12m (po naszej stronie — backup aplikacji to odpowiedzialność Klienta).
- Bezpieczeństwo fizyczne: Qupra DC ma 24/7 obsadzony dostęp, certyfikaty ISO 27001 + 9001, dostęp biometryczny + mantrap.
- Aktualizacje oprogramowania: patche bezpieczeństwa w ciągu 7 dni od wydania, krytyczne w ciągu 24 godzin.
- Monitoring: CrowdSec + fail2ban na wszystkich wystawionych usługach.
Aktualny przegląd środków technicznych dostępny na żądanie pod [email protected].
4. Subprocesorzy
Korzystamy z następujących subprocesorów. Wszyscy w jurysdykcji UE. Powiadamiamy o zmianach co najmniej 30 dni wcześniej, żeby Klient mógł zgłosić sprzeciw.
| Subprocesor | Cel | Lokalizacja |
|---|---|---|
| Qupra Data Centers BV | Data center / kolokacja | Amsterdam, NL |
| Mollie B.V. | Płatności | Amsterdam, NL |
| Revolut Payments UAB | Płatności (alternatywne) | Wilno, LT |
| Cloudflare Germany GmbH | CDN / DDoS | DE, region danych UE |
| Hoster B.V. (OpenProvider) | Rejestracja domen (opcjonalnie) | Haga, NL |
5. Transfer poza UE
Nie przekazujemy danych osobowych do krajów poza UE/EOG, z wyjątkiem sytuacji, gdy Cloudflare jako CDN musi routować przez PoP-y spoza UE w przypadku DDoS. W takiej sytuacji obowiązują Standardowe Klauzule Umowne (SCC) między nami a Cloudflare.
6. Procedura naruszenia danych
W przypadku naruszenia danych osobowych dotyczącego Klienta powiadamiamy Klienta w ciągu 24 godzin od wykrycia (na e-mail w aktach), podając:
- Charakter naruszenia
- Kategorie i przybliżoną liczbę dotkniętych osób
- Prawdopodobne konsekwencje
- Podjęte lub proponowane środki
Klient decyduje, czy wymagane jest zgłoszenie do organu ochrony danych. Wspieramy w razie potrzeby.
7. Rozwiązanie umowy i zwrot danych
Po rozwiązaniu umowy głównej:
- Klient ma 14 dni na pobranie wszystkich danych (przez SSH/SFTP albo żądanie eksportu).
- Następnie wszystkie dane osobowe są trwale usuwane, z wyjątkiem przypadków objętych ustawowymi obowiązkami retencji (holenderskie prawo podatkowe: dane fakturowe 7 lat).
- Na żądanie wystawiamy pisemny certyfikat zniszczenia.
Dla konkretnych kontraktów (duże B2B, służba zdrowia, sektor finansowy) możemy podpisać dedykowaną DPA. Napisz [email protected].