ZAUFANIE · DPA

Umowa Powierzenia
Przetwarzania Danych (DPA).

Jako klient Aitamit jesteś administratorem danych (controller), a my jesteśmy podmiotem przetwarzającym (processor) zgodnie z RODO Art. 28. Tutaj wyjaśniamy standardową umowę DPA EDS: role, wzajemne obowiązki, prawa klienta, subprocesorów oraz transfery międzynarodowe. Dostępna na wniosek pod adresem legal@aitamit.com.

Dlaczego masz z nami DPA

Gdy korzystasz z Aitamit, udostępniasz nam dane osobowe: imiona i nazwiska, adresy e-mail, adresy IP, identyfikatory pracowników, dane techniczne endpointów i dzienniki audytu. RODO Art. 28 wymaga wiążącej umowy z administratorami, która określa: przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych osobowych i kategorie osób, których dane dotyczą, obowiązki i prawa administratora.

Standardowa DPA EDS jest dostępna na wniosek pod adresem legal@aitamit.com dla wszystkich planów. Dla Enterprise i sektorów regulowanych specyficzne potrzeby (retencja, klauzule sektorowe) są oceniane indywidualnie wraz z Twoim zespołem prawnym.

Infrastruktura usługi (hosting, e-mail i kopie zapasowe) działa w UE: VPS IONOS w Niemczech oraz własna infrastruktura EDS. Jedyne transfery poza UE to Stripe (płatności) i Anthropic (opcjonalny asystent AI), oba objęte Standardowymi Klauzulami Umownymi (SCC).

TREŚĆ DPA

Co obejmuje DPA

Role i obowiązki

Ty = administrator danych (controller), określasz cele i sposoby. EDS = podmiot przetwarzający (processor), przetwarza dane wyłącznie zgodnie z Twoimi udokumentowanymi instrukcjami. EDS nie wykorzysta Twoich danych do innych celów (brak treningu AI, brak cross-marketingu, brak sprzedażnych anonimowych agregatów).

Rodzaj danych i kategorie

Przetwarzane dane osobowe: imiona i nazwiska, adresy e-mail, adresy IP, unikalne identyfikatory pracowników, dane techniczne endpointów (wersja systemu operacyjnego, zainstalowane oprogramowanie), dzienniki audytu ze znacznikiem czasu. Kategorie szczególne (Art. 9): tylko jeśli Twoja organizacja wprowadza je w notatkach/komentarzach — Aitamit ich nie żąda.

Subprocesorzy

Lista publiczna na /sub-procesadores: IONOS (hosting, Niemcy), Stripe (płatności, USA, SCC) i Anthropic (opcjonalny asystent AI, USA, SCC). Powiadomienie 30 dni przed jakimkolwiek dodaniem/zmianą/usunięciem. EDS odpowiada za działania swoich subprocesorów jak za własne.

Transfery międzynarodowe

Hosting, e-mail i kopie zapasowe: w UE (Niemcy, IONOS + własna infrastruktura EDS). Transfery poza UE: Stripe i Anthropic, objęte SCC. Bez innych transferów międzynarodowych.

Prawa klienta

Prawo do udokumentowanych instrukcji i informacji o przetwarzaniu. Prawo do sprzeciwu wobec nowych subprocesorów i rozwiązania umowy bez kar, jeśli ich nie akceptujesz. Wsparcie EDS w obsłudze praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie).

Okres i rozwiązanie

DPA obowiązuje, dopóki masz aktywny tenant. Po rezygnacji: usunięcie danych i kopii zapasowych Twojego tenanta w terminie maksymalnie 90 dni.

Aneksy sektorowe i specyficzne potrzeby

Nie utrzymujemy gotowych aneksów sektorowych (BAA, DORA, ENS, CCN-STIC). Jeśli Twój sektor regulowany wymaga specyficznych klauzul, oceniamy je indywidualnie wraz z Twoim zespołem prawnym przed zawarciem umowy. Napisz na legal@aitamit.com, wskazując mające zastosowanie ramy regulacyjne, a jasno powiemy Ci, co możemy przyjąć, a czego nie.

  • Standardowa DPA dostępna na wniosek pod adresem legal@aitamit.com
  • Hosting, e-mail i kopie zapasowe w UE; Stripe i Anthropic poza UE z SCC
  • Publiczna lista subprocesorów z 30-dniowym wyprzedzeniem
  • Usunięcie danych i kopii zapasowych tenanta w maksymalnie 90 dni po rezygnacji
  • Aneksy sektorowe: oceniane indywidualnie
FAQ

Pytania o DPA

Czy muszę podpisać DPA?
Tak, jest obowiązkowa dla wszystkich klientów zgodnie z wymogami RODO: bez podpisanej DPA nie możemy świadczyć usługi. Poproś o nią pod adresem legal@aitamit.com, a sformalizujemy ją z Tobą przed rejestracją lub w jej trakcie.
Czy mogę zmodyfikować standardową DPA?
Standardowa DPA obejmuje obowiązki z RODO Art. 28 i jest taka sama dla wszystkich planów. Dodatkowe klauzule są rozważane tylko dla Enterprise i Sovereign, oceniane indywidualnie z Twoim zespołem prawnym.
Czy EDS jest administratorem czy podmiotem przetwarzającym?
Dla danych TWOICH pracowników/endpointów: EDS jest podmiotem przetwarzającym (Ty jesteś administratorem). Dla danych TWOJEJ firmy jako klienta Aitamit (dane konta i rozliczeń): EDS działa jako administrator dla własnych celów. DPA obejmuje oba przypadki.
Co dzieje się z danymi po zakończeniu umowy?
Po rezygnacji usuwamy dane i kopie zapasowe Twojego tenanta w terminie maksymalnie 90 dni. Jeśli musisz wyeksportować informacje, skontaktuj się z soporte@aitamit.com przed rezygnacją.

Poproś o standardową DPA

Napisz na legal@aitamit.com, a wyślemy Ci DPA Aitamit-EDS.