WebDisk

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

WebDisk Files · Wersja 1.0 · Obowiązuje od 2026-06-09

To jest wzorzec umowy. Poniżej publikujemy pełną treść umowy powierzenia, którą zawieramy z Klientami WebDisk. Pola w nawiasach kwadratowych uzupełniamy danymi Klienta w chwili zawarcia umowy — wersję z uzupełnionymi danymi otrzymasz w panelu usługi albo na życzenie pod adresem office@webdisk.io.

Umowa zawarta pomiędzy:

Administratorem Danych (Klientem):

  • Nazwa: [nazwa Klienta]
  • Adres: [ulica i numer], [kod pocztowy] [miejscowość]
  • NIP/VAT: [NIP / VAT UE]
  • E-mail kontaktowy: [e-mail kontaktowy]
  • Reprezentowanym przez administratora konta WebDisk Files

a

Podmiotem Przetwarzającym (Procesorem):

  • Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk
  • Kontakt: office@webdisk.io, tel. +48 574 311 332, adres do korespondencji: ul. Baśniowa 1C/2, 05-091 Ząbki.

Niniejsza Umowa Powierzenia (dalej: „DPA") reguluje powierzenie przetwarzania danych osobowych w związku z korzystaniem przez Klienta z Usługi WebDisk Files (dalej: „Usługa") zgodnie z Regulaminem Files.


§1. Definicje

W niniejszej DPA stosuje się definicje z RODO (Rozporządzenie 2016/679). W szczególności:

  • „RODO" — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679,
  • „Dane Osobowe" — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, przetwarzane w ramach Usługi,
  • „Osoby, których dane dotyczą" — użytkownicy końcowi Klienta oraz wszelkie inne osoby fizyczne, których Dane Osobowe Klient powierzył WebDisk,
  • „Naruszenie ochrony danych" — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem ujawnienia, utraty, modyfikacji lub nieuprawnionego dostępu do Danych Osobowych.

§2. Przedmiot, charakter i cel powierzenia

2.1. Przedmiot powierzenia: dane osobowe zawarte w plikach Klienta i metadanych aplikacji (e-maile użytkowników, dane fakturowe, logi dostępu).

2.2. Charakter przetwarzania: przechowywanie, replikacja, udostępnianie poprzez API i panel webowy, generowanie linków udostępniających, kopie zapasowe metadanych, opcjonalnie szyfrowanie SSE-C, opcjonalnie immutabilność (Object Lock).

2.3. Cel przetwarzania: świadczenie Klientowi Usługi WebDisk Files zgodnie z Regulaminem Files i wybranym planem subskrypcji.

2.4. Kategorie Danych Osobowych mogą obejmować (w zależności od treści wgranej przez Klienta):

  • dane identyfikacyjne (imię, nazwisko, e-mail),
  • dane kontaktowe (telefon, adres),
  • dane zawodowe (stanowisko, organizacja),
  • inne kategorie zawarte w plikach Klienta — zgodnie z wyborem Klienta.

2.5. Kategorie Osób:

  • użytkownicy końcowi Klienta (pracownicy, współpracownicy, kontrahenci),
  • osoby fizyczne, których dane Klient przechowuje w plikach (klienci, partnerzy, dostawcy itp.).

2.6. Okres przetwarzania: przez czas obowiązywania umowy o świadczenie Usługi, do momentu jej rozwiązania lub realizacji prawa do usunięcia danych (zgodnie z §9).


§3. Obowiązki Procesora (WebDisk)

WebDisk zobowiązuje się:

3.1. Przetwarzać Dane Osobowe wyłącznie na udokumentowane polecenie Klienta — Regulamin Files, konfiguracja w panelu Klienta i operacje wywołane przez API Klienta stanowią takie polecenie.

3.2. Zapewnić, by osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu obowiązkowi ustawowemu.

3.3. Wdrożyć i utrzymywać środki techniczne i organizacyjne wskazane w §5, zapewniające stopień bezpieczeństwa odpowiadający ryzyku (RODO Art. 32).

3.4. Pomagać Klientowi w realizacji żądań osób, których dane dotyczą (Art. 12-22 RODO) — w szczególności udostępniając funkcje eksportu danych, usuwania konta, edycji profilu.

3.5. Pomagać Klientowi w wywiązaniu się z obowiązków:

  • bezpieczeństwa (Art. 32 RODO),
  • zgłaszania naruszeń (Art. 33-34 RODO) — §7,
  • oceny skutków dla ochrony danych (Art. 35 RODO) — udostępnimy DPIA dla funkcji Anty-Ransomware na żądanie.

3.6. Po zakończeniu świadczenia Usługi usunąć lub zwrócić Klientowi wszystkie Dane Osobowe (§9).

3.7. Udostępniać Klientowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z RODO Art. 28 oraz umożliwić audyty zgodnie z §10.


§4. Obowiązki Administratora (Klienta)

Klient zobowiązuje się:

4.1. Przetwarzać Dane Osobowe w sposób zgodny z RODO, w szczególności mieć podstawę prawną przetwarzania dla każdej kategorii danych powierzanych WebDisk.

4.2. Informować swoich użytkowników i osoby, których dane dotyczą, o tym że ich dane są przechowywane na infrastrukturze WebDisk jako Procesora.

4.3. Nie wgrywać do Usługi danych szczególnych kategorii (Art. 9 RODO — zdrowie, biometria, dane sądowe i karne, itp.) ani danych objętych regulacjami specjalnymi (HIPAA US, PCI-DSS pełne PAN) bez uprzednich ustaleń pisemnych z WebDisk.

4.4. Zarządzać dostępem do Usługi po swojej stronie (uprawnienia w organizacji, MFA, rotacja haseł).

4.5. Współpracować z WebDisk przy realizacji żądań osób, których dane dotyczą — niezwłocznie przekazywać żądania związane z Danymi Osobowymi przetwarzanymi w Usłudze.


§5. Środki techniczne i organizacyjne

WebDisk stosuje w szczególności:

5.1. Szyfrowanie:

  • TLS 1.2+ dla wszystkich połączeń (panel, API, S3),
  • opcjonalne SSE-C (Server-Side Encryption with Customer Keys) — Klient włącza na poziomie magazynu,
  • szyfrowanie haseł kont (bcrypt cost ≥10),
  • szyfrowanie kluczy mistrzowskich i SSE-C w bazie (AES-256-GCM).

5.2. Kontrola dostępu:

  • konta osobiste pracowników WebDisk, MFA wymuszone na operacjach krytycznych,
  • separacja środowisk dev/staging/prod,
  • bucket policy RGW wymuszające izolację organizacji,
  • bezpośredni dostęp produkcyjny wyłącznie przez bastion SSH z kluczami sprzętowymi.

5.3. Audit-log:

  • logowanie operacji administracyjnych (tworzenie/usuwanie kont, zmiana planu, ingerencje operatora) — z retencją 12 miesięcy,
  • logowanie dostępów S3 (RGW access log) — z retencją 90 dni.

5.4. Redundancja i odporność:

  • 3-krotna replikacja każdego obiektu na poziomie Ceph (osobne hosty, RBAC),
  • mdadm RAID1 dla dysków systemowych klastra,
  • snapshoty MySQL co 24h z 30-dniową retencją,
  • detektor anomalii bezpieczeństwa (Wazuh SIEM) z alarmami 24/7.

5.5. Lokalizacja danych:

  • wszystkie Dane Osobowe przechowywane na infrastrukturze WebDisk w Polsce (UE),
  • brak transferu poza EU/EOG (poza wyjątkami subprocessorów z §6).

5.6. Ciągłe doskonalenie:

  • regularne aktualizacje bezpieczeństwa,
  • testy penetracyjne min. raz w roku,
  • przegląd środków technicznych i organizacyjnych min. raz w roku.

§6. Dalsi podprocesorzy (Subprocessors)

6.1. Klient niniejszym wyraża ogólną zgodę na korzystanie przez WebDisk z dalszych podprocesorów (Art. 28 ust. 2 RODO).

6.2. Aktualna lista podprocesorów stanowi rozdział 9 Regulaminu Files. Aktualny wykaz udostępniamy Klientowi również na żądanie.

6.3. O zmianach w liście podprocesorów (dodanie nowego, zmiana zakresu) informujemy Klienta mailowo z 30-dniowym wyprzedzeniem, na adres org-admina w panelu.

6.4. Klient ma prawo zgłosić uzasadniony sprzeciw wobec dodania nowego podprocesora w terminie 14 dni od powiadomienia. W razie sprzeciwu:

  • WebDisk i Klient szukają rozwiązania zastępczego w terminie 30 dni,
  • w razie braku porozumienia Klient ma prawo do rozwiązania umowy ze skutkiem natychmiastowym z zachowaniem prawa do eksportu danych.

6.5. WebDisk odpowiada wobec Klienta za działania i zaniechania podprocesorów jak za swoje własne (Art. 28 ust. 4 RODO). Wszystkich podprocesorów wiąże umowa o równoważnym poziomie ochrony danych.


§7. Zgłaszanie naruszeń

7.1. W razie wystąpienia naruszenia ochrony Danych Osobowych objętych niniejszą DPA WebDisk:

a) bez zbędnej zwłoki, nie później niż w ciągu 48h od wykrycia, informuje Klienta przez e-mail i przez panel (jeżeli dostępny);

b) przekazuje informacje wymagane przez Art. 33 ust. 3 RODO:

  • charakter naruszenia, kategorie i przybliżona liczba dotkniętych osób i rekordów,
  • skutki naruszenia,
  • środki zastosowane lub planowane w odpowiedzi,
  • punkt kontaktowy WebDisk do dalszej komunikacji;

c) udziela Klientowi wsparcia w zgłoszeniu naruszenia organowi nadzorczemu (UODO) oraz osobom dotkniętym (jeżeli wymagane).

7.2. Klient zgłasza naruszenie do UODO w ciągu 72h od otrzymania informacji od WebDisk, chyba że jest mało prawdopodobne by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.


§8. Wsparcie w realizacji praw osób, których dane dotyczą

WebDisk udostępnia Klientowi następujące mechanizmy realizacji żądań:

  • Art. 15 — prawo dostępu: „Eksportuj moje dane (RODO)" w profilu użytkownika — ZIP z plikami + metadata.json
  • Art. 16 — sprostowanie: edycja profilu, edycja danych fakturowych w panelu org-admina
  • Art. 17 — prawo do bycia zapomnianym: „Zamknij konto" w profilu (USER) / „Zamknij organizację" (ORG_ADMIN); 30-dniowa karencja, potem fizyczne usunięcie
  • Art. 20 — przenoszenie danych: „Eksportuj moje dane (RODO)" — ZIP czytelny standardowymi narzędziami
  • Art. 21 — sprzeciw: Klient kontaktuje support@webdisk.io
  • Art. 22 — zautomatyzowane decyzje: nie stosujemy zautomatyzowanego profilowania ani decyzji wywołujących skutki prawne

§9. Zwrot lub usunięcie danych

9.1. Po rozwiązaniu umowy o świadczenie Usługi (z dowolnej przyczyny) WebDisk:

a) udostępnia Klientowi 14-dniowy okres na samodzielny eksport danych po stronie Klienta (mechanizm „Eksportuj moje dane");

b) po upływie 14 dni lub natychmiast na pisemne żądanie Klienta — fizycznie usuwa wszystkie Dane Osobowe Klienta, z zastrzeżeniem §9.2.

9.2. Wyjątki dla magazynów Anty-Ransomware. Pliki w magazynach z włączonym Object Lock Compliance są usuwane stopniowo w miarę wygasania okresów zabezpieczenia każdej wersji. Klient zostaje poinformowany o szacowanym czasie pełnego usunięcia. W razie pisemnej zgody Klienta WebDisk może zastosować procedurę z Regulaminu Files §4.5 (low-level intervention) skracającą ten proces.

9.3. Wyjątki dla obowiązków prawnych. WebDisk zachowuje:

  • anonimowy audit-log dostępów przez 12 miesięcy (RODO Art. 17 ust. 3 lit. b — wywiązanie się z obowiązków bezpieczeństwa),
  • księgowe metadane (faktury, NIP, kwoty) przez 5 lat zgodnie z ustawą o rachunkowości i Ordynacją podatkową.

9.4. Po wykonaniu pkt §9.1.b WebDisk wystawia Klientowi pisemne potwierdzenie usunięcia na żądanie.


§10. Audyty

10.1. Klient ma prawo do przeprowadzenia audytu przestrzegania niniejszej DPA przez WebDisk, w szczególności środków technicznych i organizacyjnych (§5), nie częściej niż raz w roku kalendarzowym.

10.2. Audyt jest zapowiadany z minimum 30-dniowym wyprzedzeniem w formie pisemnej.

10.3. Klient może powierzyć audyt niezależnemu audytorowi podlegającemu obowiązkowi zachowania tajemnicy.

10.4. Audyt nie obejmuje danych innych klientów WebDisk ani informacji objętych tajemnicą biznesową WebDisk niezwiązanych z DPA.

10.5. Koszt audytu ponosi Klient. W razie stwierdzenia istotnych naruszeń DPA WebDisk pokrywa uzasadnione koszty audytu.

10.6. Alternatywnie Klient może akceptować jako dowód zgodności:

  • aktualny raport audytora niezależnego (np. ISO 27001, SOC 2 Type II — jeżeli WebDisk takim dysponuje),
  • raporty z testów penetracyjnych przeprowadzonych przez WebDisk.

§11. Odpowiedzialność

11.1. WebDisk odpowiada za szkody wynikające z naruszenia DPA na zasadach ogólnych Kodeksu cywilnego, z ograniczeniem do wysokości opłat zapłaconych przez Klienta w ostatnich 12 miesiącach przed wystąpieniem szkody, z wyjątkiem:

  • szkód wyrządzonych umyślnie lub wskutek rażącego niedbalstwa,
  • naruszenia praw osób trzecich z winy WebDisk.

11.2. Odpowiedzialność za roszczenia osób, których dane dotyczą (Art. 82 RODO) — strony ponoszą zgodnie z zasadami określonymi w Art. 82 ust. 4 i 5 RODO (odpowiedzialność solidarna z możliwością regresu).


§12. Postanowienia końcowe

12.1. Zmiany DPA. Zmiany niniejszej DPA wymagają formy pisemnej pod rygorem nieważności, przy czym powiadomienie e-mailowe z wymogiem ponownej akceptacji w panelu po wejściu w życie nowej wersji uznaje się za zachowanie formy pisemnej.

12.2. Pierwszeństwo. W razie sprzeczności między DPA a Regulaminem Files / Regulaminem SaaS WebDisk — pierwszeństwo ma DPA w zakresie ochrony danych osobowych.

12.3. Język. W razie rozbieżności między wersjami językowymi DPA — wiążąca jest wersja PL.

12.4. Prawo właściwe i sąd. Prawo polskie. Sąd właściwy dla siedziby WebDisk.

12.5. Wejście w życie. DPA wchodzi w życie z chwilą akceptacji w panelu org-admina (rejestrowanej w audit-logu) lub złożenia podpisu kwalifikowanego na pobranym dokumencie PDF.


Dokument: webdisk-files / DPA · wersja 1.0 · obowiązuje od 2026-06-09