Umowa powierzenia przetwarzania danych osobowych — WebDisk Next
Wersja: 1.1 · Obowiązuje od: 2026-08-24
Umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa powierzenia") zawarta pomiędzy:
Administratorem danych (Klientem):
- Nazwa: [Nazwa Klienta]
- Adres: [Adres], [Kod pocztowy] [Miasto]
- NIP: [NIP]
- Adres e-mail: [E-mail]
- reprezentowanym przez administratora konta w usłudze WebDisk Next
a
Podmiotem przetwarzającym (Procesorem):
- Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk.
Umowa powierzenia reguluje przetwarzanie danych osobowych w związku z korzystaniem przez Klienta z usługi WebDisk Next (dalej: „Usługa"), na zasadach określonych w Regulaminie Next.
§1. Definicje
Pojęcia użyte w Umowie powierzenia mają znaczenie nadane im w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE („RODO"), w szczególności:
- Dane osobowe — informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, przetwarzane w związku z Usługą,
- Osoby, których dane dotyczą — użytkownicy końcowi Klienta oraz inne osoby fizyczne, których dane Klient umieścił w instancji Nextcloud,
- Naruszenie ochrony danych osobowych — naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do Danych osobowych.
§2. Przedmiot, charakter i cel przetwarzania
2.1. Przedmiot powierzenia. Klient powierza Procesorowi przetwarzanie Danych osobowych zawartych w instancji Nextcloud Klienta — w plikach, kontach i profilach użytkowników, kontaktach, kalendarzach oraz w innych danych wprowadzonych przez Klienta do instancji.
2.2. Charakter przetwarzania. Przetwarzanie polega na:
- utrzymywaniu maszyny wirtualnej z oprogramowaniem Nextcloud i przechowywaniu danych instancji,
- wykonywaniu i przechowywaniu migawek instancji oraz ich odtwarzaniu na żądanie Klienta,
- wykonywaniu zautomatyzowanych aktualizacji oprogramowania i systemu operacyjnego.
Procesor nie przegląda, nie indeksuje ani nie analizuje treści przechowywanych w instancji Klienta i nie wykorzystuje ich do własnych celów. W ramach bieżącej eksploatacji personel Procesora nie uzyskuje dostępu do systemu operacyjnego instancji ani do zawartości danych Klienta; czynności utrzymaniowe realizowane są w sposób zautomatyzowany na poziomie infrastruktury.
2.3. Cel przetwarzania. Świadczenie Klientowi Usługi zgodnie z Regulaminem Next i wybranym planem.
2.4. Kategorie Danych osobowych. Zakres danych zależy od treści wprowadzonych przez Klienta do instancji i może obejmować w szczególności: dane identyfikacyjne (imię, nazwisko, adres e-mail), dane kontaktowe, dane dotyczące zatrudnienia lub pełnionej funkcji, a także inne kategorie danych wynikające z decyzji Klienta.
2.5. Kategorie osób, których dane dotyczą. Użytkownicy końcowi Klienta (pracownicy, współpracownicy, kontrahenci) oraz osoby fizyczne, których dane Klient przechowuje w instancji.
2.6. Czas przetwarzania. Przez czas obowiązywania umowy o świadczenie Usługi, do chwili jej rozwiązania i usunięcia danych zgodnie z §9.
§3. Obowiązki Procesora
Procesor zobowiązuje się:
3.1. Przetwarzać Dane osobowe wyłącznie na udokumentowane polecenie Klienta. Za takie polecenie uznaje się Regulamin Next, niniejszą Umowę powierzenia, konfigurację instancji dokonaną przez Klienta oraz czynności utrzymaniowe niezbędne do świadczenia Usługi. Dotyczy to także przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Procesora prawo Unii lub prawo państwa członkowskiego — w takim przypadku Procesor informuje Klienta o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania takiego informowania.
3.2. Zapewnić, aby osoby upoważnione do przetwarzania Danych osobowych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
3.3. Stosować środki techniczne i organizacyjne określone w §5, zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO).
3.4. Pomagać Klientowi — w miarę możliwości i przy uwzględnieniu charakteru przetwarzania — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–22 RODO). Z uwagi na to, że Klient dysponuje bezpośrednim dostępem do danych w instancji i narzędziami administracyjnymi Nextcloud, żądania te realizuje samodzielnie Klient; Procesor udziela wsparcia na zasadach określonych w §8.
3.5. Pomagać Klientowi w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, w tym w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń oraz oceny skutków dla ochrony danych — udostępniając informacje o sposobie przetwarzania pozostające w dyspozycji Procesora.
3.6. Po zakończeniu świadczenia Usługi usunąć Dane osobowe na zasadach określonych w §9.
3.7. Udostępniać Klientowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać audyty na zasadach określonych w §10.
3.8. Niezwłocznie informować Klienta, jeżeli w ocenie Procesora wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych.
§4. Obowiązki Klienta
Klient zobowiązuje się:
4.1. Przetwarzać Dane osobowe zgodnie z RODO, w szczególności dysponować podstawą prawną przetwarzania dla każdej kategorii danych wprowadzanych do instancji.
4.2. Wypełniać obowiązki informacyjne wobec osób, których dane dotyczą, w tym informować je o powierzeniu przetwarzania danych Procesorowi.
4.3. Administrować własną instancją Nextcloud w sposób zgodny z RODO — w szczególności zarządzać kontami i uprawnieniami użytkowników, konfiguracją udostępniania oraz instalowanymi aplikacjami, a także dobierać i wdrażać środki bezpieczeństwa adekwatne do kategorii przetwarzanych danych. Klient przyjmuje do wiadomości, że oprogramowanie Nextcloud udostępnia funkcję szyfrowania danych po stronie serwera, którą Klient może samodzielnie włączyć.
4.4. Nie wprowadzać do instancji danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO), ani danych objętych szczególnymi reżimami regulacyjnymi, bez uprzednich ustaleń pisemnych z Procesorem oraz bez wdrożenia adekwatnych środków bezpieczeństwa po swojej stronie.
4.5. Współpracować z Procesorem przy realizacji żądań osób, których dane dotyczą, oraz przy obsłudze naruszeń ochrony danych.
§5. Środki techniczne i organizacyjne
5.1. Kontrola dostępu:
- imienne konta personelu Procesora z uwierzytelnianiem wieloskładnikowym przy operacjach krytycznych,
- dostęp administracyjny do infrastruktury produkcyjnej wyłącznie przez wydzielony host pośredniczący, z uwierzytelnianiem kluczem kryptograficznym, z rejestrowaniem sesji,
- brak dostępu personelu Procesora do systemu operacyjnego instancji Klienta i do zawartości jej danych w ramach bieżącej eksploatacji,
- rozdzielenie środowisk produkcyjnego, testowego i deweloperskiego.
5.2. Izolacja:
- instancja każdego Klienta uruchamiana jest na odrębnej maszynie wirtualnej, co zapewnia izolację danych poszczególnych Klientów na poziomie systemu operacyjnego,
- odrębne poświadczenia dostępowe dla każdej instancji.
5.3. Szyfrowanie:
- szyfrowanie połączeń protokołem TLS w wersji 1.2 lub wyższej — dla panelu Klienta oraz dostępu do instancji Nextcloud,
- przechowywanie haseł kont w postaci skrótów kryptograficznych z użyciem funkcji odpornej na ataki słownikowe,
- szyfrowanie sekretów konfiguracyjnych w bazie danych Procesora.
Procesor informuje, że nośniki danych maszyn wirtualnych oraz migawki nie są obecnie szyfrowane w spoczynku. Klient, który przetwarza dane wymagające szyfrowania w spoczynku, powinien zastosować szyfrowanie po stronie aplikacji, w tym funkcję szyfrowania dostępną w oprogramowaniu Nextcloud (pkt 4.3).
5.4. Rejestrowanie i monitorowanie:
- rejestrowanie operacji administracyjnych (uruchomienie i likwidacja instancji, zmiana planu, wykonanie i odtworzenie migawki, migracja) z retencją 12 miesięcy,
- monitorowanie bezpieczeństwa infrastruktury z wykrywaniem anomalii i alarmowaniem w trybie ciągłym.
5.5. Ciągłość działania:
- redundancja sprzętowa warstwy zasilania, łączności sieciowej oraz magazynu dysków maszyn wirtualnych,
- migawki rotacyjne instancji zgodnie z parametrami planu, umożliwiające odtworzenie instancji po awarii.
5.6. Lokalizacja: Dane osobowe przetwarzane są na infrastrukturze zlokalizowanej na terytorium Rzeczypospolitej Polskiej. Procesor nie przekazuje danych powierzonych poza Europejski Obszar Gospodarczy.
5.7. Utrzymanie poziomu bezpieczeństwa: regularne aktualizacje bezpieczeństwa oprogramowania i systemów, okresowe testy bezpieczeństwa oraz okresowy przegląd stosowanych środków technicznych i organizacyjnych, nie rzadziej niż raz w roku.
§6. Dalsze powierzenie przetwarzania
6.1. Klient wyraża ogólną zgodę na korzystanie przez Procesora z usług dalszych podmiotów przetwarzających (art. 28 ust. 2 RODO).
6.2. Wykaz kategorii dalszych podmiotów przetwarzających zawiera rozdział 10 Regulaminu Next. Aktualny wykaz Procesor udostępnia Klientowi na żądanie.
6.3. O zamierzonych zmianach w wykazie — dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego — Procesor informuje Klienta pocztą elektroniczną z 30-dniowym wyprzedzeniem.
6.4. Klientowi przysługuje prawo uzasadnionego sprzeciwu wobec zmiany, zgłoszonego w terminie 14 dni od otrzymania informacji. W razie sprzeciwu strony w terminie 30 dni podejmują próbę uzgodnienia rozwiązania alternatywnego; w razie jej bezskuteczności Klientowi przysługuje prawo wypowiedzenia umowy o świadczenie Usługi ze skutkiem natychmiastowym, z zachowaniem możliwości pobrania danych.
6.5. Procesor nakłada na dalsze podmioty przetwarzające obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z niniejszej Umowy powierzenia i odpowiada wobec Klienta za wypełnienie tych obowiązków (art. 28 ust. 4 RODO).
§7. Zgłaszanie naruszeń ochrony danych osobowych
7.1. W razie stwierdzenia naruszenia ochrony Danych osobowych objętych Umową powierzenia Procesor:
a) zawiadamia Klienta bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia — pocztą elektroniczną oraz przez panel Klienta,
b) przekazuje informacje niezbędne Klientowi do wykonania obowiązków z art. 33 ust. 3 RODO, w tym: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy naruszenie, możliwe konsekwencje naruszenia, zastosowane lub proponowane środki zaradcze oraz punkt kontaktowy Procesora,
c) współdziała z Klientem przy zawiadamianiu organu nadzorczego oraz osób, których dane dotyczą.
7.2. Klient zawiadamia organ nadzorczy o naruszeniu w terminie 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
7.3. Strony przyjmują do wiadomości, że naruszenia zaistniałe wyłącznie w warstwie aplikacyjnej instancji Klienta — wynikające z konfiguracji, uprawnień lub aplikacji wprowadzonych przez Klienta — mogą pozostawać poza zakresem wiedzy Procesora; ich wykrycie i ocena należą wówczas do Klienta jako administratora. W razie powzięcia informacji o takim naruszeniu Procesor niezwłocznie zawiadamia Klienta.
§8. Wsparcie w realizacji praw osób, których dane dotyczą
| Prawo osoby, której dane dotyczą | Sposób realizacji |
|---|---|
| Dostęp do danych (art. 15 RODO) | Klient realizuje samodzielnie przy użyciu narzędzi administracyjnych Nextcloud |
| Sprostowanie (art. 16 RODO) | Klient realizuje samodzielnie w instancji; dane rozliczeniowe — w panelu Klienta |
| Usunięcie danych (art. 17 RODO) | Klient realizuje samodzielnie w instancji; likwidacja całej instancji — w panelu Klienta, z 30-dniowym okresem karencji, po którym następuje trwałe usunięcie instancji i migawek |
| Ograniczenie przetwarzania (art. 18 RODO) | Klient realizuje samodzielnie; na żądanie Klienta Procesor wstrzymuje wykonywanie migawek |
| Przenoszenie danych (art. 20 RODO) | Klient realizuje samodzielnie przy użyciu funkcji eksportu oraz aplikacji klienckich Nextcloud |
| Sprzeciw (art. 21 RODO) | Klient rozpatruje jako administrator; wsparcie Procesora na wniosek złożony na adres iod@webdisk.io |
Procesor nie dokonuje zautomatyzowanego podejmowania decyzji ani profilowania w odniesieniu do danych powierzonych.
§9. Usunięcie danych po zakończeniu świadczenia Usługi
9.1. Po rozwiązaniu lub wygaśnięciu umowy o świadczenie Usługi — niezależnie od przyczyny — Procesor:
a) zapewnia Klientowi możliwość samodzielnego pobrania danych z instancji w okresie karencji określonym w Regulaminie Next (30 dni),
b) po upływie okresu karencji lub niezwłocznie na pisemne żądanie Klienta trwale usuwa maszynę wirtualną Klienta wraz ze wszystkimi jej migawkami.
9.2. Procesor zachowuje wyłącznie:
- rejestr operacji infrastrukturalnych pozbawiony danych pochodzących z wnętrza instancji — przez 12 miesięcy, na podstawie art. 17 ust. 3 lit. b oraz lit. e RODO,
- dokumentację księgową — przez okres wymagany przepisami o rachunkowości i przepisami podatkowymi.
9.3. Na żądanie Klienta Procesor wydaje pisemne potwierdzenie usunięcia danych.
§10. Audyty
10.1. Klientowi przysługuje prawo przeprowadzenia audytu przestrzegania przez Procesora niniejszej Umowy powierzenia, w szczególności środków wskazanych w §5, nie częściej niż raz w roku kalendarzowym, a ponadto każdorazowo po wystąpieniu naruszenia ochrony danych osobowych dotyczącego Klienta.
10.2. Audyt jest zapowiadany w formie pisemnej lub dokumentowej z co najmniej 30-dniowym wyprzedzeniem i przeprowadzany w godzinach pracy Procesora, w sposób nieutrudniający jego bieżącej działalności.
10.3. Klient może powierzyć przeprowadzenie audytu niezależnemu audytorowi zobowiązanemu do zachowania poufności. Audytorem nie może być podmiot konkurencyjny wobec Procesora.
10.4. Audyt nie może obejmować danych innych klientów Procesora ani informacji stanowiących tajemnicę przedsiębiorstwa Procesora niezwiązanych z przedmiotem Umowy powierzenia.
10.5. Koszty audytu ponosi Klient. W razie stwierdzenia istotnych naruszeń Umowy powierzenia uzasadnione koszty audytu ponosi Procesor.
10.6. Procesor może wykazać spełnienie obowiązków również przez przedstawienie aktualnych raportów niezależnego audytora lub raportów z testów bezpieczeństwa — o ile Klient uzna je za wystarczające.
§11. Odpowiedzialność
11.1. Procesor odpowiada za szkodę spowodowaną przetwarzaniem, jeżeli nie dopełnił obowiązków nałożonych przez RODO bezpośrednio na podmioty przetwarzające lub gdy działał poza zgodnymi z prawem poleceniami Klienta albo wbrew tym poleceniom (art. 82 ust. 2 RODO).
11.2. Odpowiedzialność odszkodowawcza Procesora z tytułu niewykonania lub nienależytego wykonania Umowy powierzenia ograniczona jest do wysokości opłat uiszczonych przez Klienta w okresie 12 miesięcy poprzedzających zdarzenie wywołujące szkodę. Ograniczenie nie dotyczy szkód wyrządzonych umyślnie ani przypadków, w których bezwzględnie obowiązujące przepisy prawa wyłączają możliwość ograniczenia odpowiedzialności.
11.3. Zasady odpowiedzialności wobec osób, których dane dotyczą, określa art. 82 RODO, w tym zasady odpowiedzialności solidarnej i roszczeń regresowych między administratorem a podmiotem przetwarzającym.
§12. Postanowienia końcowe
12.1. Czas obowiązywania. Umowa powierzenia obowiązuje przez czas trwania umowy o świadczenie Usługi i wygasa z chwilą wykonania obowiązków określonych w §9.
12.2. Zmiany. Zmiany Umowy powierzenia wymagają zachowania formy dokumentowej. Za zachowanie tej formy uznaje się powiadomienie Klienta pocztą elektroniczną wraz z wymogiem ponownej akceptacji w panelu Klienta.
12.3. Pierwszeństwo. W zakresie ochrony danych osobowych postanowienia Umowy powierzenia mają pierwszeństwo przed Regulaminem Next oraz Regulaminem SaaS.
12.4. Wersje językowe. W razie rozbieżności między polską a angielską wersją Umowy powierzenia wiążąca jest wersja polska.
12.5. Prawo właściwe i właściwość sądu. Prawem właściwym jest prawo polskie. Spory rozstrzyga sąd powszechny właściwy według siedziby Procesora, z zastrzeżeniem przepisów o właściwości sądu w sprawach z udziałem konsumentów.
12.6. Zawarcie Umowy powierzenia. Umowa powierzenia zostaje zawarta z chwilą jej akceptacji w panelu Klienta, rejestrowanej wraz ze wskazaniem wersji dokumentu i momentu akceptacji, albo z chwilą podpisania dokumentu podpisem kwalifikowanym.
Mazura sp. z o.o. · WebDisk Next · Umowa powierzenia przetwarzania danych osobowych · wersja 1.0 · obowiązuje od 2026-08-24