Umowa powierzenia przetwarzania danych (DPA)
Wersja 1.0 · Obowiązuje od 2026-07-23
Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) jest zawierana pomiędzy DOKA Jarosław Górecki (dalej „Procesor”) a Klientem korzystającym z usług DuoVeri.ai (dalej „Administrator”) i uzupełnia Regulamin oraz Politykę prywatności. Zawierając umowę o świadczenie usług lub akceptując niniejsze DPA podczas rejestracji, Strony zawierają umowę powierzenia w rozumieniu art. 28 RODO.
1. Przedmiot i cel przetwarzania
Procesor przetwarza dane osobowe wyłącznie w celu świadczenia usług DuoVeri.ai — w szczególności analizy dokumentów, generowania pism, przechowywania dokumentów i komunikacji między użytkownikami Administratora.
2. Rodzaj danych i kategorie osób
- Dane identyfikacyjne i kontaktowe (imię, nazwisko, e-mail, telefon, adres).
- Dane zawarte w dokumentach wgrywanych przez Administratora (umowy, faktury, pisma).
- Dane pracowników, kontrahentów i klientów końcowych Administratora występujących w tych dokumentach.
3. Czas trwania
Przez cały okres świadczenia usług oraz przez okres wymagany przepisami prawa (np. dokumentacja księgowa – 5 lat).
4. Obowiązki Procesora
- Przetwarza dane wyłącznie na udokumentowane polecenie Administratora.
- Zapewnia poufność osób upoważnionych do przetwarzania danych.
- Stosuje środki techniczne i organizacyjne opisane w Załączniku 2.
- Pomaga Administratorowi w realizacji praw osób, których dane dotyczą (art. 12–22 RODO).
- Zgłasza naruszenia ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia.
- Po zakończeniu świadczenia usług usuwa lub zwraca dane zgodnie z wyborem Administratora.
5. Podpowierzenie (subprocessing)
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprocesorów wymienionych w Załączniku 1. O planowanej zmianie listy Procesor poinformuje z co najmniej 14-dniowym wyprzedzeniem (e-mail + strona statusu).
6. Transfer poza EOG
Domyślnie dane są przetwarzane w UE (Supabase EU / Cloudflare EU). Jeżeli podprocesor przetwarza dane poza EOG, Procesor stosuje Standardowe Klauzule Umowne (SCC 2021/914) oraz dodatkowe zabezpieczenia (szyfrowanie w tranzycie i spoczynku).
7. Audyt
Administrator ma prawo raz w roku żądać informacji lub raportów z audytów zgodności (SOC 2 / ISO 27001 podprocesorów). Audyt on-site wymaga wcześniejszego uzgodnienia i pokrycia kosztów.
8. Odpowiedzialność
Zgodnie z art. 82 RODO i postanowieniami Regulaminu. Odpowiedzialność Procesora jest ograniczona do sumy opłat wniesionych przez Administratora w ciągu ostatnich 12 miesięcy, z wyłączeniem winy umyślnej.
Załącznik 1 — Lista podprocesorów
- Supabase (EU) — baza danych, autoryzacja, storage.
- Cloudflare (EU) — CDN, WAF, edge compute.
- Google Gemini API — analiza AI (dane nie są używane do trenowania modeli).
- OpenAI (API, zero data retention) — weryfikacja AI cross-check.
- Stripe Payments Europe — obsługa płatności.
- wFirma.pl — wystawianie faktur i księgowość.
- Firecrawl — indeksacja publicznych aktów prawnych (ISAP).
- Resend / Lovable Emails — dostarczanie wiadomości transakcyjnych.
Załącznik 2 — Środki techniczne i organizacyjne (TOM)
- Szyfrowanie TLS 1.2+ w tranzycie oraz AES-256 w spoczynku.
- Row Level Security (RLS) na wszystkich tabelach z danymi klientów.
- Uwierzytelnianie: hasła + email verification, SSO/SAML dla Enterprise.
- Rozdział ról (user / company_admin / lawyer / admin) i logi audytowe.
- Backupy: dzienne, retencja 30 dni, disaster recovery test co kwartał.
- Rate limiting, WAF, monitoring nadużyć.
- Szkolenia zespołu, NDA, zasada minimalnych uprawnień.
Kontakt
DOKA Jarosław Górecki, ul. Traugutta 24, 09-200 Sierpc, Polska
NIP: 7761655853 · Wpis w CEIDG
Kontakt w sprawach ochrony danych: kontakt@duoveri.ai