Informacje prawne

Umowa powierzenia przetwarzania danych (DPA)

Wersja 1.0 · Obowiązuje od 2026-07-23

Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) jest zawierana pomiędzy DOKA Jarosław Górecki (dalej „Procesor”) a Klientem korzystającym z usług DuoVeri.ai (dalej „Administrator”) i uzupełnia Regulamin oraz Politykę prywatności. Zawierając umowę o świadczenie usług lub akceptując niniejsze DPA podczas rejestracji, Strony zawierają umowę powierzenia w rozumieniu art. 28 RODO.

1. Przedmiot i cel przetwarzania

Procesor przetwarza dane osobowe wyłącznie w celu świadczenia usług DuoVeri.ai — w szczególności analizy dokumentów, generowania pism, przechowywania dokumentów i komunikacji między użytkownikami Administratora.

2. Rodzaj danych i kategorie osób

  • Dane identyfikacyjne i kontaktowe (imię, nazwisko, e-mail, telefon, adres).
  • Dane zawarte w dokumentach wgrywanych przez Administratora (umowy, faktury, pisma).
  • Dane pracowników, kontrahentów i klientów końcowych Administratora występujących w tych dokumentach.

3. Czas trwania

Przez cały okres świadczenia usług oraz przez okres wymagany przepisami prawa (np. dokumentacja księgowa – 5 lat).

4. Obowiązki Procesora

  • Przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
  • Zapewnia poufność osób upoważnionych do przetwarzania danych.
  • Stosuje środki techniczne i organizacyjne opisane w Załączniku 2.
  • Pomaga Administratorowi w realizacji praw osób, których dane dotyczą (art. 12–22 RODO).
  • Zgłasza naruszenia ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia.
  • Po zakończeniu świadczenia usług usuwa lub zwraca dane zgodnie z wyborem Administratora.

5. Podpowierzenie (subprocessing)

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprocesorów wymienionych w Załączniku 1. O planowanej zmianie listy Procesor poinformuje z co najmniej 14-dniowym wyprzedzeniem (e-mail + strona statusu).

6. Transfer poza EOG

Domyślnie dane są przetwarzane w UE (Supabase EU / Cloudflare EU). Jeżeli podprocesor przetwarza dane poza EOG, Procesor stosuje Standardowe Klauzule Umowne (SCC 2021/914) oraz dodatkowe zabezpieczenia (szyfrowanie w tranzycie i spoczynku).

7. Audyt

Administrator ma prawo raz w roku żądać informacji lub raportów z audytów zgodności (SOC 2 / ISO 27001 podprocesorów). Audyt on-site wymaga wcześniejszego uzgodnienia i pokrycia kosztów.

8. Odpowiedzialność

Zgodnie z art. 82 RODO i postanowieniami Regulaminu. Odpowiedzialność Procesora jest ograniczona do sumy opłat wniesionych przez Administratora w ciągu ostatnich 12 miesięcy, z wyłączeniem winy umyślnej.

Załącznik 1 — Lista podprocesorów

  • Supabase (EU) — baza danych, autoryzacja, storage.
  • Cloudflare (EU) — CDN, WAF, edge compute.
  • Google Gemini API — analiza AI (dane nie są używane do trenowania modeli).
  • OpenAI (API, zero data retention) — weryfikacja AI cross-check.
  • Stripe Payments Europe — obsługa płatności.
  • wFirma.pl — wystawianie faktur i księgowość.
  • Firecrawl — indeksacja publicznych aktów prawnych (ISAP).
  • Resend / Lovable Emails — dostarczanie wiadomości transakcyjnych.

Załącznik 2 — Środki techniczne i organizacyjne (TOM)

  • Szyfrowanie TLS 1.2+ w tranzycie oraz AES-256 w spoczynku.
  • Row Level Security (RLS) na wszystkich tabelach z danymi klientów.
  • Uwierzytelnianie: hasła + email verification, SSO/SAML dla Enterprise.
  • Rozdział ról (user / company_admin / lawyer / admin) i logi audytowe.
  • Backupy: dzienne, retencja 30 dni, disaster recovery test co kwartał.
  • Rate limiting, WAF, monitoring nadużyć.
  • Szkolenia zespołu, NDA, zasada minimalnych uprawnień.

Kontakt

DOKA Jarosław Górecki, ul. Traugutta 24, 09-200 Sierpc, Polska
NIP: 7761655853 · Wpis w CEIDG
Kontakt w sprawach ochrony danych: kontakt@duoveri.ai