Umowa powierzenia przetwarzania danych
Kto korzysta z CMP, powierza nam przetwarzanie danych osobowych swoich odwiedzających. Jesteśmy zatem podmiotem przetwarzającym w rozumieniu art. 28 RODO — a umowa powierzenia jest obowiązkiem, nie dodatkiem. Zawiera się ją w formie elektronicznej z chwilą rejestracji; art. 28 ust. 9 RODO nie wymaga odrębnego podpisu.
Wersja z 2026-08-19
To tłumaczenie ma charakter wyłącznie pomocniczy; wiążąca jest wersja niemiecka.
Podmiot przetwarzający
LW IT Solutions Company Lukas Wójcik
LW IT Solutions Company Lukas Wójcik, al. Tadeusza Kościuszki, nr 80/82, lok. 301, 90-437 Łódź, Polska
Administrator
Administratorem danych w rozumieniu tej umowy jest każdorazowo operator strony, który korzysta z consented.eu w swoim serwisie.
Niniejsza umowa konkretyzuje obowiązki wynikające z art. 28 RODO w odniesieniu do przetwarzania wykonywanego przez podmiot przetwarzający na rzecz administratora. Stanowi część warunków korzystania i jest zawierana z chwilą rejestracji.
Spis treści
- Przedmiot, charakter i cel przetwarzania
- Polecenia administratora
- Odpowiedzialność administratora
- Poufność
- Środki techniczne i organizacyjne
- Podwykonawcy przetwarzania
- Wsparcie w zakresie praw osób, których dane dotyczą
- Wsparcie w zakresie bezpieczeństwa, obowiązków zgłoszeniowych i oceny skutków
- Naruszenia ochrony danych osobowych
- Dowody i kontrole
- Usunięcie i zwrot
- Rejestr czynności przetwarzania
- Punkt kontaktowy do spraw ochrony danych
- Odpowiedzialność i zwolnienie z odpowiedzialności
- Czas trwania i zakończenie
- Postanowienia końcowe
1. Przedmiot, charakter i cel przetwarzania
Charakter i cel: Zbieranie, przechowywanie i udostępnianie decyzji o zgodzie osób odwiedzających strony administratora w celu wykazania zgody zgodnie z Art. 7 Abs. 1 DSGVO.
Kategorie osób, których dane dotyczą: Osoby odwiedzające strony administratora.
Kategorie danych: Decyzja o zgodzie dla każdej kategorii i usługi, znacznik czasu, wersja konfiguracji, język, domena, rodzina urządzeń, zahashowany adres URL strony, adres IP pseudonimizowany przez HMAC.
Czas trwania: Umowa obowiązuje tak długo, jak administrator korzysta z usługi, i kończy się wraz ze stosunkiem korzystania. Przetwarzanie dowodów zgód kończy się z upływem okresu przechowywania skonfigurowanego przez administratora albo na jego polecenie usunięcia.
Miejsce przetwarzania: wyłącznie na terenie Unii Europejskiej.
Dane wyłączone: Usługa nie jest przeznaczona do przetwarzania danych szczególnych kategorii w rozumieniu art. 9 RODO ani danych, o których mowa w art. 10 RODO. Administrator zapewnia, że takie dane nie są przetwarzane za pośrednictwem usługi.
2. Polecenia administratora
Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora (art. 28 ust. 3 lit. a RODO). Dotyczy to również przekazywania do państw trzecich.
Polecenia wynikają wyczerpująco z niniejszej umowy, warunków korzystania oraz konfiguracji dokonywanej przez administratora w panelu. Każde ustawienie tam wprowadzone — usługi, kategorie, teksty, języki, reguły regionalne, okresy przechowywania, szablony i testy — stanowi udokumentowane polecenie jednostkowe w rozumieniu art. 28 ust. 3 lit. a RODO. Jest ono utrwalane w dzienniku audytu wraz z czasem i osobą działającą; dziennik ten stanowi dokumentację obowiązujących poleceń.
Polecenia wydawane poza panelem następują w formie dokumentowej na wskazany wyżej adres. Polecenia wydane ustnie administrator niezwłocznie potwierdza w formie dokumentowej. Uprawnione do wydawania poleceń są osoby wskazane w panelu z odpowiednią rolą; administrator utrzymuje te dane w aktualności.
Jeżeli podmiot przetwarzający uzna polecenie za oczywiście niezgodne z prawem, niezwłocznie o tym informuje i może wstrzymać jego wykonanie do czasu potwierdzenia (art. 28 ust. 3 zdanie trzecie RODO). Dalej idąca ocena prawna polecenia nie należy do jego obowiązków; nie jest zobowiązany do oceny zgodności przetwarzania z prawem.
Jeżeli prawo Unii lub prawo państwa członkowskiego nakłada na podmiot przetwarzający obowiązek przetwarzania, informuje on o tym administratora przed przetwarzaniem, chyba że prawo to zabrania takiego zawiadomienia.
Nakład wykraczający poza należny zakres funkcji podmiot przetwarzający może przy usłudze nieodpłatnej odrzucić albo uzależnić od pokrycia kosztów. Bezwzględnie obowiązujące ustawowe obowiązki współdziałania pozostają nienaruszone.
3. Odpowiedzialność administratora
Administrator ponosi wyłączną odpowiedzialność za zgodność przetwarzania z prawem, w szczególności za
- podstawę prawną każdej operacji przetwarzania i skuteczność pozyskanych zgód,
- wypełnienie obowiązków informacyjnych z art. 13 i 14 RODO na swojej stronie,
- prawidłowość i kompletność danych wprowadzonych o usługach, celach, odbiorcach i okresach przechowywania,
- ocenę, czy wymagana jest ocena skutków dla ochrony danych zgodnie z art. 35 RODO,
- zapewnienie praw osób, których dane dotyczą, oraz
- osadzenie techniczne na swojej stronie, w szczególności zapewnienie, że usługi wymagające zgody nie są tam ładowane przed jej udzieleniem. Podmiot przetwarzający nie ma dostępu do strony administratora i nie może tego ani sprawdzić, ani temu zapobiec.
Podmiot przetwarzający nie decyduje o celach i sposobach przetwarzania. Dostarczone kategorie, teksty wzorcowe, wpisy katalogowe i ustawienia domyślne są propozycjami; stają się poleceniem dopiero z chwilą ich przyjęcia lub pozostawienia przez administratora.
4. Poufność
Podmiot przetwarzający dopuszcza do przetwarzania wyłącznie osoby zobowiązane do zachowania poufności lub podlegające odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO). Zobowiązanie jest udzielane przed rozpoczęciem czynności i trwa po ich zakończeniu.
Osoby te przetwarzają dane wyłącznie na polecenie, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa państwa członkowskiego (art. 29, art. 32 ust. 4 RODO). Są zaznajamiane z właściwymi wymogami ochrony danych.
Dostęp jest ograniczony do zakresu niezbędnego do danego zadania. Dostępy administracyjne przez panel są rejestrowane w dzienniku audytu.
5. Środki techniczne i organizacyjne
Podmiot przetwarzający wdraża środki wymagane na podstawie art. 32 RODO w celu zapewnienia poziomu ochrony odpowiadającego ryzyku. Poniższe zestawienie opisuje stan na dzień zawarcia umowy i stanowi załącznik do niniejszej umowy.
| Środek | Realizacja |
|---|---|
| Kontrola dostępu fizycznego | Serwery pracują w zamkniętych pomieszczeniach na terenie UE; dostęp fizyczny wyłącznie dla osób wyraźnie upoważnionych |
| Kontrola dostępu | Model ról z czterema poziomami, każda zmiana uprawnień w logu audytowym |
| Bezpieczeństwo haseł | Argon2id z pepperem przechowywanym poza bazą danych, minimalna długość 12 znaków, progresywna blokada, opcjonalne uwierzytelnianie dwuskładnikowe (TOTP) |
| Szyfrowanie w transmisji | Wymuszony TLS, aktywny HSTS, HTTP przekierowuje na HTTPS |
| Kontrola przekazywania | Dostarczanie wyłącznie przez TLS; CORS tylko dla zweryfikowanych domen właściwości; brak przekazywania osobom trzecim i brak przekazywania do państw trzecich |
| Pseudonimizacja | Adresy IP wyłącznie jako HMAC-SHA-256 z rotowanym pepperem; adresy URL stron tylko jako hash SHA-256 |
| Minimalizacja danych | Brak identyfikatora obejmującego wiele witryn, brak profilowania; user agent zapisywany tylko jako ogólna rodzina |
| Kontrola rozdzielności danych | Izolacja danych klientów według organizacji i Property przy każdym zapytaniu |
| Bezpieczeństwo aplikacji | Wyłącznie zapytania przygotowane, escapowanie wyjścia, CSP bez unsafe-inline z nonce dla każdego żądania, tokeny CSRF i weryfikacja origin |
| Kontrola wprowadzania danych | Historia tylko do dopisywania: zmiany zgody niczego nie nadpisują |
| Rejestrowanie | Dziennik audytu logowań, zmian uprawnień i zmian konfiguracji z czasem i osobą działającą; hasła i tokeny są maskowane |
| Kontrola zlecenia | Przetwarzanie wyłącznie na podstawie niniejszej umowy i konfiguracji w panelu; każda zmiana konfiguracji jest możliwa do prześledzenia w dzienniku audytu |
| Odporność na obciążenie | Rate limiting przy logowaniu, rejestracji, resecie hasła i na endpoincie zgód |
| Dostępność i możliwość odtworzenia | Pełna kopia bazy danych i stanu plików przed każdym wdrożeniem wraz z udokumentowaną ścieżką powrotu; kopie są przechowywane przez ograniczony czas i automatycznie usuwane |
| Usuwanie danych | Automatyczne wygaśnięcie po skonfigurowanym okresie, domyślnie 36 miesięcy; natychmiastowe usunięcie przez interfejs dla osób, których dane dotyczą |
| Przegląd i ocena | Środki bezpieczeństwa i znane ograniczenia są udokumentowane w kodzie źródłowym i aktualizowane przy każdej zmianie; opublikowana jest ścieżka zgłaszania podatności |
Środki mogą być rozwijane, o ile nie obniża to uzgodnionego poziomu ochrony; istotne zmiany są dokumentowane w tym miejscu. Pełny opis wdrożonych środków oraz znanych ograniczeń znajduje się w pliku docs/SECURITY.md w kodzie źródłowym.
6. Podwykonawcy przetwarzania
Administrator udziela ogólnej zgody na korzystanie z podwykonawców przetwarzania na podstawie art. 28 ust. 2 zdanie drugie RODO. Aktualna lista znajduje się na dole tej strony.
Zamierzone dodanie lub zastąpienie podwykonawcy jest publikowane w tym miejscu i zapowiadane w formie dokumentowej co najmniej 30 dni wcześniej. W tym terminie administrator może zgłosić sprzeciw z ważnego powodu związanego z ochroną danych. Jeżeli powodu nie da się usunąć, może wypowiedzieć stosunek korzystania bez zachowania terminu; dalsze roszczenia nie przysługują.
Podmiot przetwarzający nakłada na każdego podwykonawcę te same obowiązki ochrony danych, które przewiduje niniejsza umowa, i pozostaje wobec administratora odpowiedzialny za jego działania (art. 28 ust. 4 RODO). Powierzenie w państwie trzecim następuje wyłącznie na podstawie rozdziału V RODO.
Podwykonawstwem przetwarzania nie są świadczenia pomocnicze bez związku z przetwarzaniem danych powierzonych, takie jak telekomunikacja, poczta, sprzątanie czy konserwacja urządzeń bez dostępu do danych. Również tam zapewniana jest poufność.
7. Wsparcie w zakresie praw osób, których dane dotyczą
Osoby, których dane dotyczą, kierują swoje prawa z rozdziału III RODO do administratora. Jeżeli osoba taka zwróci się do podmiotu przetwarzającego, ten niezwłocznie przekazuje żądanie i nie odpowiada co do istoty.
Podmiot przetwarzający wspiera administratora odpowiednimi środkami technicznymi i organizacyjnymi (art. 28 ust. 3 lit. e RODO). Wsparcie to realizowane jest przede wszystkim przez funkcje wbudowane w usługę: samodzielne sprawdzenie po identyfikatorze zgody, eksport dowodów oraz natychmiastowe usunięcie rekordu. W zakresie, w jakim funkcje te wystarczają, obowiązek wsparcia jest spełniony.
Przypisanie rekordu do konkretnej osoby bez identyfikatora zgody jest technicznie niemożliwe: adresy IP są zapisywane wyłącznie jako HMAC z rotowanym pepperem i nie istnieje identyfikator obejmujący wiele witryn. Do żądań zakładających takie przypisanie stosuje się art. 11 ust. 2 RODO.
Nakład wykraczający poza udostępnione funkcje jest zwracany według poniesionych kosztów, o ile jest to prawnie dopuszczalne.
8. Wsparcie w zakresie bezpieczeństwa, obowiązków zgłoszeniowych i oceny skutków
Podmiot przetwarzający, uwzględniając charakter przetwarzania oraz dostępne mu informacje, wspiera administratora w wywiązaniu się z obowiązków określonych w art. 32–36 RODO (art. 28 ust. 3 lit. f RODO).
Na potrzeby oceny skutków dla ochrony danych udostępnia informacje o swoim przetwarzaniu, w szczególności jego opis, kategorie danych i zastosowane środki. Przeprowadzenie i ocena skutków należą do administratora.
9. Naruszenia ochrony danych osobowych
Jeżeli podmiot przetwarzający poweźmie wiadomość o naruszeniu ochrony danych osobowych, niezwłocznie zgłasza je administratorowi na adres wskazany w koncie (art. 33 ust. 2 RODO) wraz z dostępnymi mu informacjami określonymi w art. 33 ust. 3 RODO. Brakujące informacje są uzupełniane, gdy tylko będą dostępne.
Podmiot przetwarzający niezwłocznie podejmuje środki konieczne do ograniczenia skutków i zabezpieczenia oraz dokumentuje zdarzenie.
Zgłoszenie organowi nadzorczemu zgodnie z art. 33 ust. 1 RODO oraz zawiadomienie osób, których dane dotyczą, zgodnie z art. 34 RODO należą do administratora. Zgłoszenie dokonane przez podmiot przetwarzający nie stanowi uznania winy ani roszczenia.
Administrator informuje podmiot przetwarzający w ten sam sposób, jeżeli stwierdzi zdarzenie dotyczące danych przetwarzanych za pośrednictwem usługi.
10. Dowody i kontrole
Podmiot przetwarzający udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzanie audytów (art. 28 ust. 3 lit. h RODO).
Dowód prowadzony jest przede wszystkim przez dokumentację środków technicznych i organizacyjnych na tej stronie, oświadczenie własne w formie dokumentowej, dokumentację bezpieczeństwa opublikowaną w kodzie źródłowym oraz, o ile istnieją, atesty lub certyfikaty. Ponieważ oprogramowanie jest otwarte, administrator może dodatkowo prześledzić wdrożone środki w kodzie źródłowym.
Kontrola na miejscu wchodzi w rachubę, gdy te dowody w danym przypadku nie wystarczają. Odbywa się po zapowiedzi z wyprzedzeniem co najmniej 20 dni roboczych, w zwykłych godzinach pracy, bez zakłócania działalności i nie częściej niż raz w roku kalendarzowym; przy konkretnej przyczynie, w szczególności po naruszeniu ochrony danych osobowych, także częściej i z krótszym wyprzedzeniem.
Kontrolerzy nie mogą być konkurentami podmiotu przetwarzającego i muszą zostać uprzednio zobowiązani do zachowania tajemnicy. Dostęp do danych innych administratorów jest wykluczony; rozdzielenie klientów w sposób konieczny ogranicza zakres kontroli. Koszty kontroli ponosi administrator; własny nakład podmiot przetwarzający może przy usłudze nieodpłatnej zafakturować, chyba że kontrola została wywołana naruszeniem, za które on odpowiada.
11. Usunięcie i zwrot
Po zakończeniu przetwarzania podmiot przetwarzający usuwa dane albo je zwraca, zgodnie z wyborem administratora (art. 28 ust. 3 lit. g RODO). Wybór administrator komunikuje przed zakończeniem; w braku takiego zawiadomienia obowiązuje kolejny akapit.
W braku odmiennego polecenia dowody zgód wygasają wraz ze skonfigurowanym okresem przechowywania — domyślnie 36 miesięcy. Powodem jest cel tych danych: służą wykazaniu zgody zgodnie z art. 7 ust. 1 RODO i są przydatne administratorowi tylko dopóty, dopóki istnieją.
Administrator może w każdej chwili polecić natychmiastowe usunięcie. Podmiot przetwarzający zwraca uwagę, że po nim nie da się już wykazać zgody; za skutki usunięcia dokonanego na polecenie nie ponosi odpowiedzialności.
Eksport dowodów jest możliwy przez panel do chwili usunięcia. Kopie zapasowe nie są czyszczone pojedynczo; wygasają wraz z cyklem kopii i do tego czasu nie są wykorzystywane w żadnym innym celu. Ustawowe obowiązki przechowywania pozostają nienaruszone; dopóki obowiązują, przetwarzanie objętych nimi danych jest ograniczone.
Potwierdzenie usunięcia podmiot przetwarzający wystawia na żądanie w formie dokumentowej.
12. Rejestr czynności przetwarzania
Podmiot przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratora (art. 30 ust. 2 RODO) i udostępnia go administratorowi oraz organowi nadzorczemu na żądanie.
13. Punkt kontaktowy do spraw ochrony danych
Zapytania dotyczące ochrony danych administrator kieruje na wskazany wyżej adres. Jeżeli powołano inspektora ochrony danych, jest on wskazany w informacji o ochronie danych; jeżeli obowiązek powołania nie wynika z art. 37 RODO — prawo polskie nie przewiduje dalej idącego progu — punktem kontaktowym jest sam operator.
Podmiot przetwarzający ma siedzibę w Unii Europejskiej; przedstawiciel w rozumieniu art. 27 RODO nie musi zatem być wyznaczany. Właściwym dla niego organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
14. Odpowiedzialność i zwolnienie z odpowiedzialności
Do odpowiedzialności wobec osób, których dane dotyczą, stosuje się art. 82 RODO. Nie może ona zostać umownie wyłączona ani ograniczona; poniższe postanowienia dotyczą wyłącznie stosunku między stronami umowy.
Zgodnie z art. 82 ust. 2 RODO podmiot przetwarzający odpowiada wyłącznie w zakresie, w jakim nie dopełnił obowiązków nałożonych wprost na podmioty przetwarzające albo działał poza zgodnymi z prawem poleceniami administratora lub wbrew nim. W pozostałym zakresie obowiązują postanowienia o odpowiedzialności zawarte w warunkach korzystania, o ile nie sprzeciwiają się temu bezwzględnie obowiązujące przepisy.
Jeżeli wobec podmiotu przetwarzającego zostanie podniesione roszczenie przez osobę, której dane dotyczą, inną osobę trzecią lub organ nadzorczy z powodu okoliczności, za którą odpowiada administrator, administrator zwalnia go w stosunku wewnętrznym. Dotyczy to w szczególności roszczeń opartych na poleceniu, na konfiguracji w panelu, na wprowadzonych tekstach i danych, na braku lub nieskuteczności podstawy prawnej albo na osadzeniu skryptu na stronie administratora. Zwolnienie obejmuje uzasadnione koszty obrony prawnej.
Solidarna odpowiedzialność wobec osób, których dane dotyczą, wynikająca z art. 82 ust. 4 RODO pozostaje nienaruszona; regres następuje zgodnie z art. 82 ust. 5 RODO. Zwolnienie nie ma zastosowania w zakresie, w jakim roszczenie opiera się na naruszeniu popełnionym przez podmiot przetwarzający umyślnie lub wskutek rażącego niedbalstwa.
15. Czas trwania i zakończenie
Niniejsza umowa jest zawierana w formie elektronicznej z chwilą rejestracji (art. 28 ust. 9 RODO) i obowiązuje tak długo, jak podmiot przetwarzający przetwarza dane osobowe na rzecz administratora.
Odrębne wypowiedzenie niniejszej umowy przy trwającym korzystaniu jest wyłączone — bez umowy powierzenia przetwarzanie nie może być kontynuowane. Umowa kończy się wraz ze stosunkiem korzystania; punkt 11 stosuje się nadal.
Administrator może wypowiedzieć niniejszą umowę z ważnego powodu, w szczególności gdy podmiot przetwarzający mimo wyznaczenia terminu nie wypełnia istotnego obowiązku wynikającego z art. 28 RODO.
16. Postanowienia końcowe
Pierwszeństwo. W razie sprzeczności między niniejszą umową a warunkami korzystania niniejsza umowa ma pierwszeństwo w zakresie powierzonego przetwarzania. Odmienne warunki administratora obowiązują wyłącznie w zakresie, w jakim podmiot przetwarzający wyraził na nie zgodę w formie dokumentowej.
Forma. Umowa i jej zmiany wymagają formy dokumentowej; spełnia to wymóg formy elektronicznej z art. 28 ust. 9 RODO.
Zmiany. Zmiany są zapowiadane co najmniej 30 dni przed wejściem w życie; punkt 16 warunków korzystania stosuje się odpowiednio. Dostosowania konieczne ze względu na bezwzględnie obowiązujące przepisy, orzecznictwo sądów najwyższych instancji lub decyzje organów obowiązują z chwilą ich ogłoszenia.
Klauzula salwatoryjna. Jeżeli któreś z postanowień jest nieważne, pozostałe zachowują moc (art. 58 § 3 k.c.). W miejsce nieważnego postanowienia wchodzi regulacja ustawowa, w szczególności odpowiedni wymóg z art. 28 RODO.
Prawo i właściwość sądu. Stosuje się prawo polskie. Do właściwości sądu stosuje się punkt 17 warunków korzystania.
Język. Miarodajna jest niemiecka wersja niniejszej umowy.