Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
WebDisk Files · Wersja 1.0 · Obowiązuje od 2026-06-09
To jest wzorzec umowy. Poniżej publikujemy pełną treść umowy powierzenia, którą zawieramy z Klientami WebDisk. Pola w nawiasach kwadratowych uzupełniamy danymi Klienta w chwili zawarcia umowy — wersję z uzupełnionymi danymi otrzymasz w panelu usługi albo na życzenie pod adresem office@webdisk.io.
Umowa zawarta pomiędzy:
Administratorem Danych (Klientem):
- Nazwa: [nazwa Klienta]
- Adres: [ulica i numer], [kod pocztowy] [miejscowość]
- NIP/VAT: [NIP / VAT UE]
- E-mail kontaktowy: [e-mail kontaktowy]
- Reprezentowanym przez administratora konta WebDisk Files
a
Podmiotem Przetwarzającym (Procesorem):
- Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk
- Kontakt: office@webdisk.io, tel. +48 574 311 332, adres do korespondencji: ul. Baśniowa 1C/2, 05-091 Ząbki.
Niniejsza Umowa Powierzenia (dalej: „DPA") reguluje powierzenie przetwarzania danych osobowych w związku z korzystaniem przez Klienta z Usługi WebDisk Files (dalej: „Usługa") zgodnie z Regulaminem Files.
§1. Definicje
W niniejszej DPA stosuje się definicje z RODO (Rozporządzenie 2016/679). W szczególności:
- „RODO" — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679,
- „Dane Osobowe" — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, przetwarzane w ramach Usługi,
- „Osoby, których dane dotyczą" — użytkownicy końcowi Klienta oraz wszelkie inne osoby fizyczne, których Dane Osobowe Klient powierzył WebDisk,
- „Naruszenie ochrony danych" — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem ujawnienia, utraty, modyfikacji lub nieuprawnionego dostępu do Danych Osobowych.
§2. Przedmiot, charakter i cel powierzenia
2.1. Przedmiot powierzenia: dane osobowe zawarte w plikach Klienta i metadanych aplikacji (e-maile użytkowników, dane fakturowe, logi dostępu).
2.2. Charakter przetwarzania: przechowywanie, replikacja, udostępnianie poprzez API i panel webowy, generowanie linków udostępniających, kopie zapasowe metadanych, opcjonalnie szyfrowanie SSE-C, opcjonalnie immutabilność (Object Lock).
2.3. Cel przetwarzania: świadczenie Klientowi Usługi WebDisk Files zgodnie z Regulaminem Files i wybranym planem subskrypcji.
2.4. Kategorie Danych Osobowych mogą obejmować (w zależności od treści wgranej przez Klienta):
- dane identyfikacyjne (imię, nazwisko, e-mail),
- dane kontaktowe (telefon, adres),
- dane zawodowe (stanowisko, organizacja),
- inne kategorie zawarte w plikach Klienta — zgodnie z wyborem Klienta.
2.5. Kategorie Osób:
- użytkownicy końcowi Klienta (pracownicy, współpracownicy, kontrahenci),
- osoby fizyczne, których dane Klient przechowuje w plikach (klienci, partnerzy, dostawcy itp.).
2.6. Okres przetwarzania: przez czas obowiązywania umowy o świadczenie Usługi, do momentu jej rozwiązania lub realizacji prawa do usunięcia danych (zgodnie z §9).
§3. Obowiązki Procesora (WebDisk)
WebDisk zobowiązuje się:
3.1. Przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Klienta — Regulamin Files, konfiguracja w panelu Klienta i operacje wywołane przez API Klienta stanowią takie polecenie.
3.2. Zapewnić, by osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu obowiązkowi ustawowemu.
3.3. Wdrożyć i utrzymywać środki techniczne i organizacyjne wskazane w §5, zapewniające stopień bezpieczeństwa odpowiadający ryzyku (RODO Art. 32).
3.4. Pomagać Klientowi w realizacji żądań osób, których dane dotyczą (Art. 12-22 RODO) — w szczególności udostępniając funkcje eksportu danych, usuwania konta, edycji profilu.
3.5. Pomagać Klientowi w wywiązaniu się z obowiązków:
- bezpieczeństwa (Art. 32 RODO),
- zgłaszania naruszeń (Art. 33-34 RODO) — §7,
- oceny skutków dla ochrony danych (Art. 35 RODO) — udostępnimy DPIA dla funkcji Anty-Ransomware na żądanie.
3.6. Po zakończeniu świadczenia Usługi usunąć lub zwrócić Klientowi wszystkie Dane Osobowe (§9).
3.7. Udostępniać Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z RODO Art. 28 oraz umożliwić audyty zgodnie z §10.
§4. Obowiązki Administratora (Klienta)
Klient zobowiązuje się:
4.1. Przetwarzać Dane Osobowe w sposób zgodny z RODO, w szczególności mieć podstawę prawną przetwarzania dla każdej kategorii danych powierzanych WebDisk.
4.2. Informować swoich użytkowników i osoby, których dane dotyczą, o tym że ich dane są przechowywane na infrastrukturze WebDisk jako Procesora.
4.3. Nie wgrywać do Usługi danych szczególnych kategorii (Art. 9 RODO — zdrowie, biometria, dane sądowe i karne, itp.) ani danych objętych regulacjami specjalnymi (HIPAA US, PCI-DSS pełne PAN) bez uprzednich ustaleń pisemnych z WebDisk.
4.4. Zarządzać dostępem do Usługi po swojej stronie (uprawnienia w organizacji, MFA, rotacja haseł).
4.5. Współpracować z WebDisk przy realizacji żądań osób, których dane dotyczą — niezwłocznie przekazywać żądania związane z Danymi Osobowymi przetwarzanymi w Usłudze.
§5. Środki techniczne i organizacyjne
WebDisk stosuje w szczególności:
5.1. Szyfrowanie:
- TLS 1.2+ dla wszystkich połączeń (panel, API, S3),
- opcjonalne SSE-C (Server-Side Encryption with Customer Keys) — Klient włącza na poziomie magazynu,
- szyfrowanie haseł kont (bcrypt cost ≥10),
- szyfrowanie kluczy mistrzowskich i SSE-C w bazie (AES-256-GCM).
5.2. Kontrola dostępu:
- konta osobiste pracowników WebDisk, MFA wymuszone na operacjach krytycznych,
- separacja środowisk dev/staging/prod,
- bucket policy RGW wymuszające izolację organizacji,
- bezpośredni dostęp produkcyjny wyłącznie przez bastion SSH z kluczami sprzętowymi.
5.3. Audit-log:
- logowanie operacji administracyjnych (tworzenie/usuwanie kont, zmiana planu, ingerencje operatora) — z retencją 12 miesięcy,
- logowanie dostępów S3 (RGW access log) — z retencją 90 dni.
5.4. Redundancja i odporność:
- 3-krotna replikacja każdego obiektu na poziomie Ceph (osobne hosty, RBAC),
- mdadm RAID1 dla dysków systemowych klastra,
- snapshoty MySQL co 24h z 30-dniową retencją,
- detektor anomalii bezpieczeństwa (Wazuh SIEM) z alarmami 24/7.
5.5. Lokalizacja danych:
- wszystkie Dane Osobowe przechowywane na infrastrukturze WebDisk w Polsce (UE),
- brak transferu poza EU/EOG (poza wyjątkami subprocessorów z §6).
5.6. Ciągłe doskonalenie:
- regularne aktualizacje bezpieczeństwa,
- testy penetracyjne min. raz w roku,
- przegląd środków technicznych i organizacyjnych min. raz w roku.
§6. Dalsi podprocesorzy (Subprocessors)
6.1. Klient niniejszym wyraża ogólną zgodę na korzystanie przez WebDisk z dalszych podprocesorów (Art. 28 ust. 2 RODO).
6.2. Aktualna lista podprocesorów stanowi rozdział 9 Regulaminu Files. Aktualny wykaz udostępniamy Klientowi również na żądanie.
6.3. O zmianach w liście podprocesorów (dodanie nowego, zmiana zakresu) informujemy Klienta mailowo z 30-dniowym wyprzedzeniem, na adres org-admina w panelu.
6.4. Klient ma prawo zgłosić uzasadniony sprzeciw wobec dodania nowego podprocesora w terminie 14 dni od powiadomienia. W razie sprzeciwu:
- WebDisk i Klient szukają rozwiązania zastępczego w terminie 30 dni,
- w razie braku porozumienia Klient ma prawo do rozwiązania umowy ze skutkiem natychmiastowym z zachowaniem prawa do eksportu danych.
6.5. WebDisk odpowiada wobec Klienta za działania i zaniechania podprocesorów jak za swoje własne (Art. 28 ust. 4 RODO). Wszystkich podprocesorów wiąże umowa o równoważnym poziomie ochrony danych.
§7. Zgłaszanie naruszeń
7.1. W razie wystąpienia naruszenia ochrony Danych Osobowych objętych niniejszą DPA WebDisk:
a) bez zbędnej zwłoki, nie później niż w ciągu 48h od wykrycia, informuje Klienta przez e-mail i przez panel (jeżeli dostępny);
b) przekazuje informacje wymagane przez Art. 33 ust. 3 RODO:
- charakter naruszenia, kategorie i przybliżona liczba dotkniętych osób i rekordów,
- skutki naruszenia,
- środki zastosowane lub planowane w odpowiedzi,
- punkt kontaktowy WebDisk do dalszej komunikacji;
c) udziela Klientowi wsparcia w zgłoszeniu naruszenia organowi nadzorczemu (UODO) oraz osobom dotkniętym (jeżeli wymagane).
7.2. Klient zgłasza naruszenie do UODO w ciągu 72h od otrzymania informacji od WebDisk, chyba że jest mało prawdopodobne by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
§8. Wsparcie w realizacji praw osób, których dane dotyczą
WebDisk udostępnia Klientowi następujące mechanizmy realizacji żądań:
- Art. 15 — prawo dostępu: „Eksportuj moje dane (RODO)" w profilu użytkownika — ZIP z plikami + metadata.json
- Art. 16 — sprostowanie: edycja profilu, edycja danych fakturowych w panelu org-admina
- Art. 17 — prawo do bycia zapomnianym: „Zamknij konto" w profilu (USER) / „Zamknij organizację" (ORG_ADMIN); 30-dniowa karencja, potem fizyczne usunięcie
- Art. 20 — przenoszenie danych: „Eksportuj moje dane (RODO)" — ZIP czytelny standardowymi narzędziami
- Art. 21 — sprzeciw: Klient kontaktuje support@webdisk.io
- Art. 22 — zautomatyzowane decyzje: nie stosujemy zautomatyzowanego profilowania ani decyzji wywołujących skutki prawne
§9. Zwrot lub usunięcie danych
9.1. Po rozwiązaniu umowy o świadczenie Usługi (z dowolnej przyczyny) WebDisk:
a) udostępnia Klientowi 14-dniowy okres na samodzielny eksport danych po stronie Klienta (mechanizm „Eksportuj moje dane");
b) po upływie 14 dni lub natychmiast na pisemne żądanie Klienta — fizycznie usuwa wszystkie Dane Osobowe Klienta, z zastrzeżeniem §9.2.
9.2. Wyjątki dla magazynów Anty-Ransomware. Pliki w magazynach z włączonym Object Lock Compliance są usuwane stopniowo w miarę wygasania okresów zabezpieczenia każdej wersji. Klient zostaje poinformowany o szacowanym czasie pełnego usunięcia. W razie pisemnej zgody Klienta WebDisk może zastosować procedurę z Regulaminu Files §4.5 (low-level intervention) skracającą ten proces.
9.3. Wyjątki dla obowiązków prawnych. WebDisk zachowuje:
- anonimowy audit-log dostępów przez 12 miesięcy (RODO Art. 17 ust. 3 lit. b — wywiązanie się z obowiązków bezpieczeństwa),
- księgowe metadane (faktury, NIP, kwoty) przez 5 lat zgodnie z ustawą o rachunkowości i Ordynacją podatkową.
9.4. Po wykonaniu pkt §9.1.b WebDisk wystawia Klientowi pisemne potwierdzenie usunięcia na żądanie.
§10. Audyty
10.1. Klient ma prawo do przeprowadzenia audytu przestrzegania niniejszej DPA przez WebDisk, w szczególności środków technicznych i organizacyjnych (§5), nie częściej niż raz w roku kalendarzowym.
10.2. Audyt jest zapowiadany z minimum 30-dniowym wyprzedzeniem w formie pisemnej.
10.3. Klient może powierzyć audyt niezależnemu audytorowi podlegającemu obowiązkowi zachowania tajemnicy.
10.4. Audyt nie obejmuje danych innych klientów WebDisk ani informacji objętych tajemnicą biznesową WebDisk niezwiązanych z DPA.
10.5. Koszt audytu ponosi Klient. W razie stwierdzenia istotnych naruszeń DPA WebDisk pokrywa uzasadnione koszty audytu.
10.6. Alternatywnie Klient może akceptować jako dowód zgodności:
- aktualny raport audytora niezależnego (np. ISO 27001, SOC 2 Type II — jeżeli WebDisk takim dysponuje),
- raporty z testów penetracyjnych przeprowadzonych przez WebDisk.
§11. Odpowiedzialność
11.1. WebDisk odpowiada za szkody wynikające z naruszenia DPA na zasadach ogólnych Kodeksu cywilnego, z ograniczeniem do wysokości opłat zapłaconych przez Klienta w ostatnich 12 miesiącach przed wystąpieniem szkody, z wyjątkiem:
- szkód wyrządzonych umyślnie lub wskutek rażącego niedbalstwa,
- naruszenia praw osób trzecich z winy WebDisk.
11.2. Odpowiedzialność za roszczenia osób, których dane dotyczą (Art. 82 RODO) — strony ponoszą zgodnie z zasadami określonymi w Art. 82 ust. 4 i 5 RODO (odpowiedzialność solidarna z możliwością regresu).
§12. Postanowienia końcowe
12.1. Zmiany DPA. Zmiany niniejszej DPA wymagają formy pisemnej pod rygorem nieważności, przy czym powiadomienie e-mailowe z wymogiem ponownej akceptacji w panelu po wejściu w życie nowej wersji uznaje się za zachowanie formy pisemnej.
12.2. Pierwszeństwo. W razie sprzeczności między DPA a Regulaminem Files / Regulaminem SaaS WebDisk — pierwszeństwo ma DPA w zakresie ochrony danych osobowych.
12.3. Język. W razie rozbieżności między wersjami językowymi DPA — wiążąca jest wersja PL.
12.4. Prawo właściwe i sąd. Prawo polskie. Sąd właściwy dla siedziby WebDisk.
12.5. Wejście w życie. DPA wchodzi w życie z chwilą akceptacji w panelu org-admina (rejestrowanej w audit-logu) lub złożenia podpisu kwalifikowanego na pobranym dokumencie PDF.
Dokument: webdisk-files / DPA · wersja 1.0 · obowiązuje od 2026-06-09