Umowa Powierzenia
Przetwarzania Danych (DPA).
Jako klient Aitamit jesteś administratorem danych (controller), a my jesteśmy podmiotem przetwarzającym (processor) zgodnie z RODO Art. 28. Tutaj wyjaśniamy standardową umowę DPA EDS: role, wzajemne obowiązki, prawa klienta, subprocesorów oraz transfery międzynarodowe. Dostępna na wniosek pod adresem legal@aitamit.com.
Dlaczego masz z nami DPA
Gdy korzystasz z Aitamit, udostępniasz nam dane osobowe: imiona i nazwiska, adresy e-mail, adresy IP, identyfikatory pracowników, dane techniczne endpointów i dzienniki audytu. RODO Art. 28 wymaga wiążącej umowy z administratorami, która określa: przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych osobowych i kategorie osób, których dane dotyczą, obowiązki i prawa administratora.
Standardowa DPA EDS jest dostępna na wniosek pod adresem legal@aitamit.com dla wszystkich planów. Dla Enterprise i sektorów regulowanych specyficzne potrzeby (retencja, klauzule sektorowe) są oceniane indywidualnie wraz z Twoim zespołem prawnym.
Infrastruktura usługi (hosting, e-mail i kopie zapasowe) działa w UE: VPS IONOS w Niemczech oraz własna infrastruktura EDS. Jedyne transfery poza UE to Stripe (płatności) i Anthropic (opcjonalny asystent AI), oba objęte Standardowymi Klauzulami Umownymi (SCC).
Co obejmuje DPA
Role i obowiązki
Ty = administrator danych (controller), określasz cele i sposoby. EDS = podmiot przetwarzający (processor), przetwarza dane wyłącznie zgodnie z Twoimi udokumentowanymi instrukcjami. EDS nie wykorzysta Twoich danych do innych celów (brak treningu AI, brak cross-marketingu, brak sprzedażnych anonimowych agregatów).
Rodzaj danych i kategorie
Przetwarzane dane osobowe: imiona i nazwiska, adresy e-mail, adresy IP, unikalne identyfikatory pracowników, dane techniczne endpointów (wersja systemu operacyjnego, zainstalowane oprogramowanie), dzienniki audytu ze znacznikiem czasu. Kategorie szczególne (Art. 9): tylko jeśli Twoja organizacja wprowadza je w notatkach/komentarzach — Aitamit ich nie żąda.
Subprocesorzy
Lista publiczna na /sub-procesadores: IONOS (hosting, Niemcy), Stripe (płatności, USA, SCC) i Anthropic (opcjonalny asystent AI, USA, SCC). Powiadomienie 30 dni przed jakimkolwiek dodaniem/zmianą/usunięciem. EDS odpowiada za działania swoich subprocesorów jak za własne.
Transfery międzynarodowe
Hosting, e-mail i kopie zapasowe: w UE (Niemcy, IONOS + własna infrastruktura EDS). Transfery poza UE: Stripe i Anthropic, objęte SCC. Bez innych transferów międzynarodowych.
Prawa klienta
Prawo do udokumentowanych instrukcji i informacji o przetwarzaniu. Prawo do sprzeciwu wobec nowych subprocesorów i rozwiązania umowy bez kar, jeśli ich nie akceptujesz. Wsparcie EDS w obsłudze praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie).
Okres i rozwiązanie
DPA obowiązuje, dopóki masz aktywny tenant. Po rezygnacji: usunięcie danych i kopii zapasowych Twojego tenanta w terminie maksymalnie 90 dni.
Aneksy sektorowe i specyficzne potrzeby
Nie utrzymujemy gotowych aneksów sektorowych (BAA, DORA, ENS, CCN-STIC). Jeśli Twój sektor regulowany wymaga specyficznych klauzul, oceniamy je indywidualnie wraz z Twoim zespołem prawnym przed zawarciem umowy. Napisz na legal@aitamit.com, wskazując mające zastosowanie ramy regulacyjne, a jasno powiemy Ci, co możemy przyjąć, a czego nie.
- Standardowa DPA dostępna na wniosek pod adresem legal@aitamit.com
- Hosting, e-mail i kopie zapasowe w UE; Stripe i Anthropic poza UE z SCC
- Publiczna lista subprocesorów z 30-dniowym wyprzedzeniem
- Usunięcie danych i kopii zapasowych tenanta w maksymalnie 90 dni po rezygnacji
- Aneksy sektorowe: oceniane indywidualnie
Pytania o DPA
Czy muszę podpisać DPA?
Czy mogę zmodyfikować standardową DPA?
Czy EDS jest administratorem czy podmiotem przetwarzającym?
Co dzieje się z danymi po zakończeniu umowy?
Poproś o standardową DPA
Napisz na legal@aitamit.com, a wyślemy Ci DPA Aitamit-EDS.