$ cat /etc/internalhost/dpa

Umowa powierzenia przetwarzania danych

Wersja 1.0 · Ostatnia aktualizacja: 2026-05-19 · Część regulaminu

Ta umowa powierzenia przetwarzania danych (DPA) jest częścią naszego regulaminu i obowiązuje automatycznie, jak tylko ty, jako klient B2B, weźmiesz usługę, w której przetwarzamy dane osobowe twoich użytkowników końcowych w twoim imieniu (RODO art. 28). Nie musisz jej podpisywać osobno — akceptacja regulaminu = akceptacja tej DPA.

1. Strony i role

Administrator: ty, klient („Klient").

Procesor: InternalHost (jednoosobowa działalność Xaviero Kajafas, holenderski KvK 90174720).

InternalHost przetwarza dane osobowe wyłącznie zgodnie z instrukcjami Klienta i tylko w zakresie niezbędnym do dostarczenia uzgodnionych usług (hosting, storage, mail, sieć).

2. Przedmiot i czas trwania

  • Przedmiot: przetwarzanie danych osobowych w kontekście usług infrastruktury IT, które dostarczamy.
  • Charakter przetwarzania: przechowywanie, transmisja (w obrębie naszej infrastruktury), backup — bez aktywnego przetwarzania treści użytkowników końcowych przez nas.
  • Cel: udostępnienie uzgodnionych usług IT.
  • Kategorie osób, których dane dotyczą: określane przez Klienta. Nie mamy wglądu (nie zaglądamy do twoich baz danych).
  • Rodzaje danych osobowych: określane przez Klienta. Kategorie szczególne (zdrowie, religia itp.) są dozwolone, pod warunkiem że Klient stosuje odpowiednie środki techniczne i organizacyjne.
  • Czas trwania: tak długo, jak trwa umowa główna, plus 14-dniowy okres odzyskiwania po rozwiązaniu.

3. Środki bezpieczeństwa

InternalHost stosuje co najmniej następujące środki techniczne i organizacyjne:

  • Szyfrowanie w transporcie: TLS 1.2+ na wszystkich publicznych endpointach, WireGuard w wewnętrznej siatce.
  • Szyfrowanie w spoczynku: LUKS na wszystkich woluminach storage. Szyfrowanie na poziomie klienta to odpowiedzialność Klienta.
  • Kontrola dostępu: SSH wyłącznie przez klucze ed25519, MFA wymagane dla dostępu admina, zasada najmniejszych uprawnień.
  • Logowanie: dostęp do infrastruktury jest logowany (90 dni).
  • Backupy: dzienne szyfrowane snapshoty woluminów klientów, retencja 7d/4w/12m (po naszej stronie — backup aplikacji to odpowiedzialność Klienta).
  • Bezpieczeństwo fizyczne: Qupra DC ma 24/7 obsadzony dostęp, certyfikaty ISO 27001 + 9001, dostęp biometryczny + mantrap.
  • Aktualizacje oprogramowania: patche bezpieczeństwa w ciągu 7 dni od wydania, krytyczne w ciągu 24 godzin.
  • Monitoring: CrowdSec + fail2ban na wszystkich wystawionych usługach.

Aktualny przegląd środków technicznych dostępny na żądanie pod [email protected].

4. Subprocesorzy

Korzystamy z następujących subprocesorów. Wszyscy w jurysdykcji UE. Powiadamiamy o zmianach co najmniej 30 dni wcześniej, żeby Klient mógł zgłosić sprzeciw.

SubprocesorCelLokalizacja
Qupra Data Centers BVData center / kolokacjaAmsterdam, NL
Mollie B.V.PłatnościAmsterdam, NL
Revolut Payments UABPłatności (alternatywne)Wilno, LT
Cloudflare Germany GmbHCDN / DDoSDE, region danych UE
Hoster B.V. (OpenProvider)Rejestracja domen (opcjonalnie)Haga, NL

5. Transfer poza UE

Nie przekazujemy danych osobowych do krajów poza UE/EOG, z wyjątkiem sytuacji, gdy Cloudflare jako CDN musi routować przez PoP-y spoza UE w przypadku DDoS. W takiej sytuacji obowiązują Standardowe Klauzule Umowne (SCC) między nami a Cloudflare.

6. Procedura naruszenia danych

W przypadku naruszenia danych osobowych dotyczącego Klienta powiadamiamy Klienta w ciągu 24 godzin od wykrycia (na e-mail w aktach), podając:

  • Charakter naruszenia
  • Kategorie i przybliżoną liczbę dotkniętych osób
  • Prawdopodobne konsekwencje
  • Podjęte lub proponowane środki

Klient decyduje, czy wymagane jest zgłoszenie do organu ochrony danych. Wspieramy w razie potrzeby.

7. Rozwiązanie umowy i zwrot danych

Po rozwiązaniu umowy głównej:

  • Klient ma 14 dni na pobranie wszystkich danych (przez SSH/SFTP albo żądanie eksportu).
  • Następnie wszystkie dane osobowe są trwale usuwane, z wyjątkiem przypadków objętych ustawowymi obowiązkami retencji (holenderskie prawo podatkowe: dane fakturowe 7 lat).
  • Na żądanie wystawiamy pisemny certyfikat zniszczenia.

Dla konkretnych kontraktów (duże B2B, służba zdrowia, sektor finansowy) możemy podpisać dedykowaną DPA. Napisz [email protected].