Wzór dla klientów biznesowych Serwisu Paragraf. Wersja 1.0 — projekt do weryfikacji przez radcę prawnego.
zawarta pomiędzy:
[DO UZUPEŁNIENIA] dane klienta — firma, adres, NIP, KRS/CEIDG, reprezentacja — dalej „Administrator" (klient biznesowy Serwisu, w szczególności biuro rachunkowe lub inny przedsiębiorca; zob. § 1 ust. 5–6),
a
[DO UZUPEŁNIENIA] firma operatora Paragraf, adres, NIP, KRS/CEIDG, reprezentacja — dalej „Podmiot przetwarzający",
łącznie „Stronami". Umowa może być zawarta w formie elektronicznej poprzez akceptację w panelu konta (art. 28 ust. 9 RODO dopuszcza formę elektroniczną); Podmiot przetwarzający utrwala fakt, datę i sposób akceptacji w sposób umożliwiający wykazanie zawarcia umowy.
§ 1. Przedmiot i charakter umowy
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i na zasadach określonych niniejszą umową oraz Załącznikiem 1, w związku ze świadczeniem przez Podmiot przetwarzający usługi Paragraf na podstawie umowy głównej, którą — do czasu przyjęcia odrębnego regulaminu dla przedsiębiorców („Regulamin B2B") — stanowi Regulamin serwisu Paragraf w zakresie znajdującym zastosowanie do Przedsiębiorców (w tym § 15 ust. 3 Regulaminu) wraz z Cennikiem (dalej: „Umowa główna"). Z chwilą wejścia w życie Regulaminu B2B zastępuje on Regulamin jako Umowa główna, bez zmiany niniejszej umowy.
- Powierzenie obejmuje dane osobowe zawarte w treściach wprowadzanych do Serwisu przez Administratora i jego personel (pytania, opisy stanów faktycznych), wraz z wygenerowanymi odpowiedziami i metadanymi rozmów — w zakresie, w jakim treści te zawierają dane osobowe osób trzecich (klientów, pracowników, kontrahentów Administratora).
- Niniejsza umowa nie obejmuje danych, których administratorem jest sam Podmiot przetwarzający (dane kont użytkowników Administratora, rozliczenia, logi bezpieczeństwa, Dziennik zdarzeń Usługi w rozumieniu Regulaminu) — te przetwarza on we własnym imieniu zgodnie ze swoją Polityką prywatności.
- Charakter przetwarzania: operacje wykonywane w sposób zautomatyzowany — zapisywanie, przechowywanie, pseudonimizacja danych identyfikujących (warstwa techniczna opisana w Polityce prywatności § 6), przesyłanie do podwykonawców inferencji AI, wyświetlanie uprawnionym użytkownikom Administratora, eksport, usuwanie.
- Tajemnice zawodowe. Serwis nie jest przeznaczony do przetwarzania treści objętych tajemnicą adwokacką, radcowską ani inną tajemnicą zawodową o randze ustawowej, której przekazanie podwykonawcom Podmiotu przetwarzającego (w tym dostawcy modeli AI w USA) byłoby niedopuszczalne. Administrator oświadcza, że wprowadzanie przez niego treści do Serwisu nie narusza wiążących go obowiązków zachowania tajemnicy zawodowej ani umownych zobowiązań poufności, i zwalnia Podmiot przetwarzający z odpowiedzialności wobec osób trzecich za skutki naruszenia tego oświadczenia (co nie uchyla obowiązków Podmiotu przetwarzającego wynikających z RODO).
- Umowa jest przeznaczona dla Administratorów, dla których korzystanie z Serwisu ma charakter zawodowy. Wobec Administratora będącego osobą fizyczną, dla której umowa nie ma charakteru zawodowego (art. 385⁵ KC), postanowienia niniejszej umowy stosuje się z uwzględnieniem przepisów o ochronie takiej osoby (w szczególności § 13 ust. 3 zd. 2).
§ 2. Czas trwania
Umowa obowiązuje przez czas obowiązywania Umowy głównej. Rozwiązanie lub wygaśnięcie Umowy głównej powoduje wygaśnięcie niniejszej umowy, z zastrzeżeniem obowiązków z § 10 (usunięcie/zwrot) i postanowień, które ze swej natury trwają dłużej (§ 12 ust. 5).
§ 3. Cel, kategorie danych i osób
Cel, przedmiot, kategorie danych osobowych i kategorie osób, których dane dotyczą, określa Załącznik 1. Podmiot przetwarzający przetwarza dane wyłącznie w celu świadczenia usługi Paragraf na rzecz Administratora — w żadnym wypadku do celów własnych, w tym do ulepszania usług, analityki treści ani trenowania modeli AI.
§ 4. Udokumentowane polecenia
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora — za które uważa się: niniejszą umowę, Umowę główną, konfigurację usługi dokonaną przez Administratora w panelu oraz polecenia przekazane na adres [DO UZUPEŁNIENIA] e-mail operacyjny — chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny.
- Polecenie dotyczy także transferów do państw trzecich: Administrator, zawierając niniejszą umowę, poleca i akceptuje transfer opisany w § 11.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych (art. 28 ust. 3 zd. 2 RODO); do czasu wyjaśnienia może wstrzymać wykonanie takiego polecenia.
§ 5. Poufność
Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych: (a) otrzymały imienne upoważnienia, (b) zobowiązały się na piśmie lub elektronicznie do zachowania tajemnicy (albo podlegają ustawowemu obowiązkowi tajemnicy), (c) przetwarzają dane wyłącznie w zakresie niezbędnym do wykonywania obowiązków, (d) zostały przeszkolone z ochrony danych. Obowiązek tajemnicy trwa bezterminowo, także po ustaniu zatrudnienia lub współpracy oraz po wygaśnięciu umowy. Personel Podmiotu przetwarzającego nie przegląda treści rozmów Administratora, z wyjątkiem: udokumentowanej prośby Administratora (wsparcie), obowiązku prawnego albo obsługi incydentu bezpieczeństwa — każdy taki dostęp jest technicznie logowany i raportowany Administratorowi na żądanie.
§ 6. Bezpieczeństwo (art. 32 RODO)
- Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne określone w Załączniku 2, uwzględniając stan wiedzy technicznej, koszty, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko dla praw i wolności osób fizycznych — w tym ryzyko wynikające z możliwej obecności w treściach danych szczególnych kategorii.
- Podmiot przetwarzający ocenia adekwatność środków co najmniej raz w roku oraz po każdym istotnym incydencie i aktualizuje Załącznik 2; zmiana nie może obniżyć poziomu ochrony.
§ 7. Podpowierzenie
- Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku 3.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora (e-mail na adres wskazany w panelu + komunikat w panelu) co najmniej 30 dni przed powierzeniem danych nowemu podmiotowi, jeżeli podmiot ten ma mieć dostęp do treści rozmów, a w pozostałych przypadkach — co najmniej 14 dni. Administrator może w tym terminie wnieść uzasadniony sprzeciw; w razie sprzeciwu Strony podejmą rozmowy w dobrej wierze, a jeżeli korzystanie z nowego podmiotu jest technicznie konieczne do świadczenia usługi i alternatywa nie istnieje — Administrator może wypowiedzieć Umowę główną ze skutkiem na koniec opłaconego okresu, z proporcjonalnym zwrotem za okres niewykorzystany.
- Podmiot przetwarzający nakłada na każdy dalszy podmiot przetwarzający, w drodze umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej umowy — w szczególności wystarczające gwarancje wdrożenia odpowiednich środków (art. 28 ust. 4 RODO) — i ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się dalszego podmiotu z jego obowiązków.
§ 8. Pomoc dla Administratora
- Prawa osób (art. 12–23 RODO): Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, w szczególności: udostępnia Administratorowi samoobsługowe funkcje przeglądania, eksportu (format ustrukturyzowany) i usuwania rozmów; żądania skierowane bezpośrednio do Podmiotu przetwarzającego przez osoby, których dane dotyczą, przekazuje Administratorowi bez zbędnej zwłoki, nie później niż w 5 dni roboczych, bez samodzielnego merytorycznego odpowiadania (poza wskazaniem, że administratorem jest klient).
- Art. 32–36 RODO: Podmiot przetwarzający pomaga Administratorowi w zapewnieniu obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, zawiadamiania osób, DPIA i uprzednich konsultacji — udostępniając informacje o środkach bezpieczeństwa, architekturze przetwarzania i podwykonawcach, w zakresie dostępnym Podmiotowi przetwarzającemu. Pomoc wykraczająca poza standardowe informacje i funkcje Serwisu może podlegać rozliczeniu według uzgodnionej stawki [DO UZUPEŁNIENIA] stawka albo zasada rozliczenia — co nie dotyczy: (a) pomocy niezbędnej do dotrzymania przez Administratora terminów i obowiązków z art. 33–34 RODO, (b) pomocy przy naruszeniu, za które odpowiada Podmiot przetwarzający, ani (c) jakiejkolwiek pomocy w zakresie minimum wymaganego przez art. 28 ust. 3 lit. e–f RODO.
§ 9. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od stwierdzenia, na adres e-mail wskazany w panelu, podając — w miarę dostępności — informacje wymagane przez art. 33 ust. 3 RODO (charakter naruszenia, kategorie i przybliżoną liczbę osób i wpisów, prawdopodobne konsekwencje, zastosowane i proponowane środki zaradcze); informacje mogą być przekazywane sukcesywnie. [DO UZUPEŁNIENIA] potwierdzenie wykonalności operacyjnej terminu 36 h przed publikacją wzoru — typowy rynkowy zakres to 24–72 h
- Podmiot przetwarzający dokumentuje naruszenie, współdziała przy jego wyjaśnieniu i nie informuje osób, których dane dotyczą, ani organu nadzorczego w imieniu Administratora bez jego polecenia (chyba że obowiązek taki ciąży na nim z mocy prawa we własnym zakresie).
§ 10. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia usług Podmiot przetwarzający — zależnie od wyboru Administratora dokonanego w panelu lub e-mailem w terminie 30 dni od zakończenia — zwraca Administratorowi wszystkie powierzone dane (eksport w formacie ustrukturyzowanym) i usuwa istniejące kopie, albo usuwa dane bez zwrotu. Brak wyboru w terminie oznacza polecenie usunięcia.
- Usunięcie następuje nieodwracalnie w terminie 30 dni od upływu terminu z ust. 1, w tym z kopii zapasowych w ich naturalnym cyklu rotacji (nie dłużej niż [DO UZUPEŁNIENIA] maksymalny cykl retencji kopii zapasowych hostingu), z zastrzeżeniem danych, których dalszego przechowywania wymaga prawo Unii lub państwa członkowskiego — o czym Podmiot przetwarzający informuje. Po stronie dalszego podmiotu przetwarzającego (Anthropic) kopie robocze wejść/wyjść API wygasają zgodnie z zobowiązaniami umownymi Anthropic — standardowo do 30 dni. Na żądanie Podmiot przetwarzający potwierdza usunięcie na piśmie lub elektronicznie.
§ 11. Transfery do państw trzecich
- Przetwarzanie odbywa się w EOG (hosting: [DO UZUPEŁNIENIA] dostawca i region), z wyjątkiem przekazywania treści rozmów (po pseudonimizacji danych identyfikujących) do Anthropic PBC (USA) w celu wygenerowania odpowiedzi.
- Podstawą transferu jest decyzja o adekwatności EU-U.S. Data Privacy Framework (wobec podmiotów certyfikowanych — [DO UZUPEŁNIENIA] weryfikacja statusu Anthropic na dzień publikacji wzoru), a zapasowo standardowe klauzule umowne inkorporowane do umowy powierzenia pomiędzy Podmiotem przetwarzającym a Anthropic (moduł procesor–podprocesor); Podmiot przetwarzający utrzymuje ocenę skutków transferu i udostępnia jej podsumowanie Administratorowi na żądanie.
- Podmiot przetwarzający nie dokona transferu do innego państwa trzeciego bez trybu z § 7 ust. 2 i bez ważnego mechanizmu transferowego z rozdziału V RODO.
§ 12. Rejestr, audyt i informacje
- Podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO) i udostępnia Administratorowi wyciąg z rejestru w zakresie jego dotyczącym na żądanie.
- Podmiot przetwarzający udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w tym: opis środków z Załącznika 2, listę dalszych podmiotów, posiadane raporty i certyfikaty ([DO UZUPEŁNIENIA] certyfikaty/raporty własne i hostingu, np. ISO 27001, SOC 2) oraz odpowiedzi na rozsądne kwestionariusze audytowe — w terminie 14 dni roboczych.
- Administrator może przeprowadzić audyt (samodzielnie lub przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego): nie częściej niż raz na 12 miesięcy, z uprzedzeniem co najmniej 14 dni, w dni robocze, w sposób nienaruszający tajemnic przedsiębiorstwa Podmiotu przetwarzającego ani danych innych klientów; dodatkowy audyt jest dopuszczalny bez ograniczeń częstotliwości po istotnym naruszeniu dotyczącym danych Administratora albo na żądanie organu nadzorczego. Podmiot przetwarzający może uzależnić audyt od zawarcia rozsądnego zobowiązania do poufności, które jednak nie może służyć odmowie przeprowadzenia audytu jako takiego. Koszty własne audytu ponosi Administrator; jeżeli audyt wykaże istotne naruszenie umowy, uzasadnione koszty audytu ponosi Podmiot przetwarzający.
- W odniesieniu do dalszych podmiotów przetwarzających o charakterze infrastrukturalnym (Anthropic, hosting) prawo audytu realizowane jest w pierwszej kolejności poprzez udostępnienie ich certyfikatów i raportów audytów niezależnych (SOC 2, ISO), zgodnie z warunkami tych podmiotów.
- Postanowienia § 5, § 10, § 12 i § 13 pozostają w mocy po wygaśnięciu umowy w zakresie, w jakim jest to potrzebne do ich wykonania.
§ 13. Odpowiedzialność
- Strony odpowiadają zgodnie z art. 82 RODO: Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem wyłącznie, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew nim.
- Strona, która zapłaciła odszkodowanie lub administracyjną karę pieniężną za naruszenie, za które odpowiada druga Strona, ma do niej roszczenie regresowe w odpowiedniej części (art. 82 ust. 5 RODO).
- Odpowiedzialność Podmiotu przetwarzającego wobec Administratora z niniejszej umowy jest ograniczona do wysokości wynagrodzenia zapłaconego przez Administratora za 12 miesięcy poprzedzających zdarzenie szkodzące, przy czym ograniczenie: (a) nie obejmuje szkody wyrządzonej umyślnie ani wskutek rażącego niedbalstwa (art. 473 § 2 KC), (b) nie ogranicza roszczeń osób, których dane dotyczą, wynikających z art. 82 RODO (bezwzględny charakter w relacji do podmiotów danych), (c) nie znajduje zastosowania wobec Administratora będącego przedsiębiorcą, dla którego umowa nie ma charakteru zawodowego (art. 385⁵ KC), w zakresie, w jakim postanowienie to stanowiłoby wobec niego klauzulę niedozwoloną. Z chwilą wejścia w życie Regulaminu B2B zawierającego klauzulę limitu, limit z Regulaminu B2B i limit z niniejszego ustępu stosuje się jako jeden, wspólny limit łączny.
§ 14. Postanowienia końcowe
Prawem właściwym jest prawo polskie. Zmiany umowy wymagają formy dokumentowej pod rygorem nieważności, z zastrzeżeniem aktualizacji Załącznika 3 w trybie § 7 ust. 2 i Załącznika 2 w trybie § 6 ust. 2. W sprawach nieuregulowanych stosuje się RODO, KC i Umowę główną; w razie sprzeczności z Umową główną w sprawach ochrony danych pierwszeństwo ma niniejsza umowa.
ZAŁĄCZNIK 1 — Opis przetwarzania
- Przedmiot: przetwarzanie danych osobowych zawartych w treściach wprowadzanych do Serwisu Paragraf przez personel Administratora oraz w wygenerowanych odpowiedziach i metadanych rozmów.
- Czas trwania: okres obowiązywania Umowy głównej + okres usunięcia z § 10.
- Charakter i cel: zautomatyzowane zapisywanie, przechowywanie, pseudonimizacja danych identyfikujących, przesyłanie do podwykonawcy inferencji, wyświetlanie, eksport i usuwanie — wyłącznie w celu udzielania odpowiedzi na pytania o treść prawa i prowadzenia historii rozmów Administratora.
- Kategorie osób, których dane dotyczą: klienci Administratora i ich personel, pracownicy i współpracownicy Administratora, kontrahenci, strony przeciwne i inni uczestnicy spraw opisywanych w pytaniach.
- Kategorie danych: dane identyfikacyjne i kontaktowe, dane o sytuacji majątkowej, zatrudnieniu, rozliczeniach podatkowych i ubezpieczeniowych oraz inne dane zawarte w opisach stanów faktycznych; potencjalnie — jeżeli personel Administratora je wprowadzi wbrew zasadzie minimalizacji — dane szczególnych kategorii (art. 9 RODO) i dane o wyrokach skazujących (art. 10 RODO). Administrator zobowiązuje się instruować personel, aby nie wprowadzał danych identyfikujących (imion i nazwisk, PESEL, NIP osób fizycznych, adresów), gdy nie jest to konieczne, oraz odpowiada za dopuszczalność wprowadzenia danych art. 9/10 po swojej stronie (posiadanie własnej podstawy prawnej).
ZAŁĄCZNIK 2 — Środki techniczne i organizacyjne (art. 32 RODO)
- Szyfrowanie: TLS ≥ 1.2 dla transmisji; szyfrowanie danych w spoczynku (AES-256 lub równoważne) na poziomie bazy danych i kopii zapasowych; hasła wyłącznie jako skróty kryptograficzne z solą (algorytm klasy bcrypt/argon2).
- Kontrola dostępu: dostęp do danych produkcyjnych wyłącznie dla imiennie upoważnionych osób, na zasadzie najmniejszych uprawnień; uwierzytelnienie dwuskładnikowe dla dostępu administracyjnego; przegląd uprawnień co najmniej co 6 miesięcy; niezwłoczne odbieranie dostępu po ustaniu współpracy.
- Minimalizacja na wejściu: warstwa automatycznego wykrywania i pseudonimizacji danych identyfikujących (imiona i nazwiska, PESEL, NIP, adresy, sygnatury akt) działająca przed przekazaniem treści do podwykonawcy inferencji i przed zapisem rozmowy.
- Separacja: logiczna separacja danych poszczególnych klientów (izolacja na poziomie kont/organizacji); oddzielenie środowiska produkcyjnego od testowego; zakaz używania danych produkcyjnych w środowiskach testowych.
- Rejestrowanie: techniczne logowanie dostępu do danych produkcyjnych (w tym każdego dostępu personelu do treści rozmów) i operacji administracyjnych; logi chronione przed modyfikacją; retencja logów bezpieczeństwa 12 miesięcy.
- Ciągłość działania: kopie zapasowe co najmniej codzienne, szyfrowane, z okresowym testem odtwarzania; plan reagowania na incydenty z określonymi rolami; monitoring dostępności.
- Cykl życia danych: mechanizmy samoobsługowego usuwania rozmów przez użytkowników; domyślne okresy retencji; nieodwracalne usuwanie zgodnie z § 10; kontrola retencji u podwykonawców (Anthropic — cykl umowny, standardowo do 30 dni).
- Organizacja: polityka ochrony danych i procedury dla personelu; szkolenia przy zatrudnieniu i okresowo; upoważnienia i zobowiązania do poufności; rejestr czynności (art. 30 ust. 1) i rejestr kategorii czynności przetwarzania (art. 30 ust. 2); DPIA dla usługi; weryfikacja podwykonawców przed powierzeniem (certyfikaty, DPA).
- Bezpieczeństwo aplikacji: aktualizowanie zależności, przeglądy kodu zmian dotykających danych, ochrona przed OWASP Top 10 (w tym wstrzyknięcia i CSRF), ograniczanie szybkości zapytań (rate limiting).
- [DO UZUPEŁNIENIA] środki specyficzne wybranego hostingu — certyfikaty (ISO 27001, SOC 2), fizyczne bezpieczeństwo centrum danych — po wyborze dostawcy.
ZAŁĄCZNIK 3 — Zatwierdzeni dalsi podmioty przetwarzający
| Podmiot | Siedziba | Rola | Lokalizacja przetwarzania | Mechanizm transferu |
|---|---|---|---|---|
| Anthropic PBC | USA | inferencja modeli AI (generowanie odpowiedzi) | USA (oraz zatwierdzeni podprocesorzy Anthropic wg DPA Anthropic) | DPF ([DO UZUPEŁNIENIA] weryfikacja statusu); zapasowo SCC (moduł procesor–podprocesor) |
| [DO UZUPEŁNIENIA] dostawca hostingu | [DO UZUPEŁNIENIA] | hosting aplikacji, bazy danych i kopii zapasowych | UE ([DO UZUPEŁNIENIA] region) | nie dotyczy / [DO UZUPEŁNIENIA] |
| [DO UZUPEŁNIENIA] dostawca poczty transakcyjnej | [DO UZUPEŁNIENIA] | wysyłka e-maili transakcyjnych | [DO UZUPEŁNIENIA] | [DO UZUPEŁNIENIA] |
Paragraf dostarcza informację prawną, nie porady prawne. Nie jesteśmy kancelarią. Odpowiedzi generuje system sztucznej inteligencji; twierdzenia, których nie udało się zweryfikować w źródłach urzędowych, są wyraźnie oznaczane.