Umowa powierzenia przetwarzania danych osobowych (DPA)
Ostatnia aktualizacja: 13 marca 2026 r.
Niniejsza Umowa powierzenia przetwarzania danych osobowych (Data Processing Agreement, dalej „DPA") stanowi integralną część Regulaminu i reguluje zasady przetwarzania danych osobowych przez JoyLegal (dalej „Podmiot przetwarzający") w imieniu Użytkownika (dalej „Administrator danych").
1. Przedmiot umowy
- Administrator danych powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w dokumentach przesyłanych do analizy w Serwisie JoyLegal.
- Przetwarzanie odbywa się wyłącznie w celu i zakresie niezbędnym do świadczenia Usługi analizy dokumentów prawnych.
- Niniejsza DPA jest zawierana na podstawie art. 28 RODO.
2. Zakres przetwarzania
- Rodzaj danych: dane osobowe zawarte w dokumentach przesyłanych przez Administratora — mogą obejmować imiona, nazwiska, adresy, numery identyfikacyjne, dane kontaktowe stron umów.
- Kategorie osób: strony umów, kontrahenci, pracownicy, osoby fizyczne wymienione w dokumentach.
- Operacje przetwarzania: odczyt, analiza automatyczna (AI), generowanie raportów, przechowywanie czasowe, usuwanie.
- Czas trwania: przez okres świadczenia Usługi, nie dłużej niż wynika z ustawień retencji danych Administratora.
3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do:
- Przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora (w tym niniejszą DPA i Regulamin).
- Zapewnienia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności.
- Wdrożenia odpowiednich środków technicznych i organizacyjnych wymaganych na mocy art. 32 RODO, w tym:
- szyfrowania danych w tranzycie (TLS 1.3) i w spoczynku (AES-256),
- izolacji danych Użytkowników (Row Level Security),
- regularnych testów bezpieczeństwa,
- kontroli dostępu opartej na rolach,
- opcjonalnego maskowania danych osobowych (PII masking).
- Niekorzystania z usług innego podmiotu przetwarzającego (podprzetwarzającego) bez uprzedniej zgody Administratora. Lista aktualnych podprzetwarzających znajduje się w sekcji 5.
- Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (art. 15–22 RODO).
- Pomocy Administratorowi w wypełnieniu obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków).
- Powiadomienia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia naruszenia.
- Po zakończeniu świadczenia Usługi — usunięcia lub zwrotu danych osobowych według wyboru Administratora, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych.
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO.
4. Obowiązki Administratora danych
- Administrator danych oświadcza, że posiada odpowiednią podstawę prawną do powierzenia przetwarzania danych osobowych.
- Administrator jest odpowiedzialny za zapewnienie, że przesyłane dokumenty nie naruszają praw osób trzecich.
- Administrator ponosi odpowiedzialność za prawidłowość i rzetelność przetwarzanych danych.
- Administrator zobowiązuje się do konfiguracji ustawień retencji i bezpieczeństwa zgodnie ze swoimi wymogami prawnymi.
5. Podprzetwarzający (Sub-processors)
Administrator wyraża ogólną zgodę na korzystanie z następujących podprzetwarzających:
| Podprzetwarzający | Cel | Lokalizacja | Zabezpieczenia |
|---|---|---|---|
| Supabase, Inc. | Hosting bazy danych | Frankfurt, DE (EOG) | SOC 2 Type II, szyfrowanie |
| Anthropic / OpenRouter | Analiza AI dokumentów | USA | SCC, brak trwałego przechowywania |
| Clerk, Inc. | Uwierzytelnianie | USA | SCC, SOC 2, DPF |
| Stripe, Inc. | Płatności | USA/IE | PCI DSS Level 1, SCC |
O zamiarze zmiany lub dodania podprzetwarzającego Administrator zostanie poinformowany z 30-dniowym wyprzedzeniem. W przypadku uzasadnionego sprzeciwu Administrator ma prawo rozwiązać umowę.
6. Transfer danych poza EOG
- Transfer danych do państw trzecich odbywa się wyłącznie na podstawie Standardowych Klauzul Umownych (SCC) lub decyzji o adekwatności (DPF).
- Podmiot przetwarzający przeprowadza Transfer Impact Assessment (TIA) dla każdego podprzetwarzającego spoza EOG.
- Stosowane są dodatkowe środki techniczne: szyfrowanie E2E, minimalizacja danych, pseudonimizacja.
7. Audyty
- Administrator ma prawo do przeprowadzania audytów zgodności z niniejszą DPA, po uprzednim uzgodnieniu terminu z 14-dniowym wyprzedzeniem.
- Podmiot przetwarzający udostępnia na żądanie raporty audytowe SOC 2 lub równoważne certyfikaty bezpieczeństwa.
8. Naruszenia ochrony danych
- Podmiot przetwarzający informuje Administratora o naruszeniu w ciągu 48 godzin, przekazując:
- opis charakteru naruszenia,
- kategorie i przybliżoną liczbę osób dotkniętych,
- prawdopodobne konsekwencje,
- podjęte środki zaradcze.
- Podmiot przetwarzający współpracuje z Administratorem w zakresie komunikacji z organem nadzorczym i osobami, których dane dotyczą.
9. Odpowiedzialność
- Każda ze stron ponosi odpowiedzialność zgodnie z art. 82 RODO.
- Podmiot przetwarzający ponosi odpowiedzialność jedynie w zakresie, w jakim nie dopełnił obowiązków nałożonych na niego przez RODO lub niniejszą DPA.
10. Czas trwania i rozwiązanie
- Niniejsza DPA obowiązuje przez cały okres korzystania z Usługi.
- Po rozwiązaniu umowy Podmiot przetwarzający usunie dane osobowe w ciągu 30 dni, chyba że przepisy prawa wymagają dłuższego przechowywania.
- Na żądanie Administratora, Podmiot przetwarzający dostarczy potwierdzenie usunięcia danych.
11. Kontakt
W sprawach dotyczących niniejszej DPA: kontakt@joylegal.app