UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
Wersja 1.1 — obowiązuje od 1 marca 2026
Niniejsza Umowa (dalej: DPA) stanowi integralną część Regulaminu Świadczenia Usług CalmHoster i zostaje zawarta wraz z Umową o świadczenie Usług, zgodnie z art. 28 ust. 3 RODO.
Strony
Administrator — Klient korzystający z Usług CalmHoster, wskazany w Panelu jako właściciel konta.
Podmiot przetwarzający — Maja Sat, Omloopdijk 127, 3079 VH Rotterdam, Nederland, KvK 70773335, działająca pod marką CalmHoster.
1. Zakres i przedmiot
1.1 DPA ma zastosowanie w zakresie, w jakim CalmHoster przetwarza dane osobowe w imieniu Klienta w związku ze świadczeniem Usług hostingowych — tj. dane zawarte w Treściach Klienta: bazach danych, plikach, skrzynkach pocztowych, kopiach zapasowych i logach aplikacji Klienta.
1.2 DPA nie ma zastosowania do danych, których administratorem jest CalmHoster (dane rejestracyjne i rozliczeniowe Klienta) — reguluje je Polityka Prywatności.
1.3 Klient oświadcza, że posiada podstawę prawną do przetwarzania danych umieszczanych na infrastrukturze CalmHoster i że ich przetwarzanie jest zgodne z RODO.
2. Charakterystyka przetwarzania
| Element | Opis |
|---|---|
| Przedmiot | przechowywanie, hosting i udostępnianie danych w ramach usług hostingowych |
| Czas trwania | okres obowiązywania Umowy oraz okresy retencji określone w pkt 9 |
| Charakter i cel | wyłącznie techniczne świadczenie usług hostingu, poczty, baz danych i kopii zapasowych; CalmHoster nie analizuje treści danych i nie wykorzystuje ich do własnych celów |
| Rodzaj danych osobowych | określony przez Klienta; typowo: dane identyfikacyjne i kontaktowe, dane konta, dane zamówień, adresy IP, treść korespondencji, dane płatnicze (jeżeli Klient je przechowuje) |
| Kategorie osób | klienci Klienta, użytkownicy jego serwisów, subskrybenci, pracownicy, kontrahenci |
| Dane szczególnych kategorii | dozwolone wyłącznie po uprzednim pisemnym uzgodnieniu z CalmHoster i wdrożeniu dodatkowych zabezpieczeń |
3. Obowiązki CalmHoster
CalmHoster zobowiązuje się:
3.1 Działać wyłącznie na udokumentowane polecenie Klienta, wyrażone przez zawarcie Umowy, korzystanie z funkcji Panelu oraz zgłoszenia do wsparcia. Jeżeli prawo Unii lub prawo państwa członkowskiego nakłada na CalmHoster obowiązek przetwarzania wykraczający poza polecenie, CalmHoster informuje o tym Klienta przed przetwarzaniem, chyba że prawo tego zabrania.
3.2 Poinformować Klienta, jeżeli w ocenie CalmHoster polecenie narusza RODO lub inne przepisy o ochronie danych.
3.3 Zapewnić poufność — osoby upoważnione do przetwarzania są zobowiązane do zachowania poufności na podstawie umowy lub ustawowego obowiązku.
3.4 Wdrożyć środki bezpieczeństwa zgodne z art. 32 RODO, opisane w Załączniku B.
3.5 Wspierać Klienta, uwzględniając charakter przetwarzania i dostępne mu informacje, w:
- realizacji żądań osób, których dane dotyczą (art. 12–22 RODO);
- zapewnieniu bezpieczeństwa przetwarzania (art. 32);
- zgłaszaniu naruszeń (art. 33–34);
- ocenie skutków dla ochrony danych i uprzednich konsultacjach (art. 35–36).
Wsparcie w zakresie wykraczającym poza udostępnienie standardowych funkcji Panelu i eksportu danych może podlegać rozsądnej opłacie według cennika, po uprzednim uzgodnieniu z Klientem.
3.6 Przekazywać żądania osób, których dane dotyczą. CalmHoster nie odpowiada samodzielnie na takie żądania — przekazuje je Klientowi bez zbędnej zwłoki, nie później niż w ciągu 3 dni roboczych.
3.7 Usunąć lub zwrócić dane po zakończeniu świadczenia Usług, zgodnie z pkt 9.
3.8 Udostępniać informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty zgodnie z pkt 8.
4. Obowiązki Klienta
4.1 Klient jako administrator odpowiada za zgodność z prawem przetwarzania, w tym za podstawę prawną, obowiązki informacyjne wobec osób, których dane dotyczą, oraz za treść własnej polityki prywatności.
4.2 Klient nie umieszcza w Usługach danych osobowych, do których przetwarzania nie jest uprawniony.
4.3 Klient odpowiada za konfigurację zabezpieczeń w warstwie własnej aplikacji: silne hasła, aktualizacje oprogramowania, uprawnienia użytkowników, szyfrowanie danych szczególnie wrażliwych na poziomie aplikacji.
4.4 Klient zwalnia CalmHoster z odpowiedzialności z tytułu roszczeń osób trzecich i sankcji organów wynikających z naruszenia przez Klienta obowiązków administratora. Ograniczenie to nie ma zastosowania do Klientów będących konsumentami.
5. Podprocesorzy
5.1 Zgoda ogólna. Klient udziela CalmHoster ogólnej zgody na korzystanie z podprocesorów wymienionych w Załączniku A.
5.2 Zmiany. O zamiarze dodania lub zastąpienia podprocesora CalmHoster informuje Klienta pocztą elektroniczną oraz przez Panel co najmniej 30 dni przed zmianą.
5.3 Sprzeciw. Klient może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. Jeżeli strony nie osiągną porozumienia, Klient może rozwiązać Umowę w części dotyczącej danej Usługi ze skutkiem na dzień planowanej zmiany, z prawem do proporcjonalnego zwrotu opłat za niewykorzystany okres.
5.4 Odpowiedzialność. CalmHoster nakłada na podprocesorów obowiązki nie mniej rygorystyczne niż wynikające z niniejszej DPA i odpowiada wobec Klienta za ich działania i zaniechania jak za własne.
6. Przekazywanie danych poza EOG
6.1 Dane przetwarzane są na terytorium Europejskiego Obszaru Gospodarczego, przy czym serwery produkcyjne znajdują się w Holandii. Podprocesorzy wymienieni w Załączniku A mogą przetwarzać dane na terytorium EOG.
6.2 CalmHoster nie przekazuje danych poza EOG bez uprzedniego poinformowania Klienta. Jeżeli przekazanie stanie się niezbędne, odbywa się na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), albo
- standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 (art. 46 RODO), wraz z oceną skutków przekazania (TIA) i — w razie potrzeby — środkami uzupełniającymi.
6.3 Wyjątek: rejestracja domen w rejestrach gTLD podlegających ICANN może wymagać przekazania danych rejestrującego poza EOG. Przekazanie takie następuje w pierwszej kolejności na podstawie standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 (art. 46 RODO) albo decyzji stwierdzającej odpowiedni stopień ochrony (art. 45 RODO). Wyłącznie wówczas, gdy z danym rejestrem nie obowiązuje żaden z tych instrumentów, przekazanie opiera się posiłkowo na art. 49 ust. 1 lit. b RODO (niezbędność do wykonania umowy).
7. Naruszenia ochrony danych
7.1 CalmHoster zawiadamia Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
7.2 Zawiadomienie zawiera, w miarę dostępnych informacji: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe do dalszych informacji. Informacje niedostępne od razu przekazywane są sukcesywnie.
7.3 CalmHoster nie dokonuje zgłoszenia do organu nadzorczego ani zawiadomienia osób, których dane dotyczą, w imieniu Klienta — obowiązek ten spoczywa na Kliencie jako administratorze. CalmHoster udziela w tym zakresie niezbędnego wsparcia.
7.4 CalmHoster prowadzi rejestr naruszeń i udostępnia Klientowi wyciąg dotyczący jego danych na żądanie.
8. Audyt
8.1 CalmHoster udostępnia Klientowi informacje niezbędne do wykazania zgodności z art. 28 RODO, w tym opis środków bezpieczeństwa, wykaz podprocesorów oraz — jeżeli są dostępne — certyfikaty i raporty niezależnych audytorów.
8.2 Klient ma prawo przeprowadzić audyt lub zlecić go niezależnemu audytorowi raz w roku kalendarzowym, po uprzednim powiadomieniu z wyprzedzeniem co najmniej 30 dni, w godzinach pracy, w sposób nie zakłócający działalności CalmHoster i z poszanowaniem tajemnicy przedsiębiorstwa oraz danych innych klientów.
8.3 Audytor podpisuje zobowiązanie do zachowania poufności. Audytorem nie może być podmiot konkurencyjny wobec CalmHoster.
8.4 Koszty audytu ponosi Klient, chyba że audyt wykaże istotne naruszenie DPA po stronie CalmHoster — wówczas koszty ponosi CalmHoster.
8.5 Dodatkowy audyt poza limitem z pkt 8.2 przysługuje Klientowi w razie stwierdzenia naruszenia ochrony danych dotyczącego jego danych lub na żądanie organu nadzorczego.
9. Usunięcie i zwrot danych
9.1 Po zakończeniu Umowy Klient ma 14 dni na samodzielne pobranie danych za pośrednictwem Panelu lub dostępu SSH/FTP.
9.2 Po upływie tego terminu CalmHoster trwale usuwa dane z systemów produkcyjnych.
9.3 Kopie zapasowe zawierające dane Klienta są usuwane w ramach standardowego cyklu rotacji, nie później niż 30 dni od zakończenia Umowy. Termin 30 dni jest wiążącym i rozstrzygającym terminem usunięcia danych z kopii zapasowych; systemy produkcyjne są czyszczone wcześniej — po upływie 14-dniowego okna eksportu, o którym mowa w pkt 9.1 (zgodnie z pkt 9.2). W razie rozbieżności z innymi dokumentami Umowy pierwszeństwo mają terminy wskazane w niniejszym punkcie.
9.4 CalmHoster może zachować dane wyłącznie w zakresie i przez okres wymagany przepisami prawa (np. dane rozliczeniowe — 7 lat), stosując do nich dalsze zabezpieczenia i ograniczając przetwarzanie wyłącznie do celu wynikającego z obowiązku prawnego.
9.5 Na żądanie Klienta zgłoszone przed upływem terminu z pkt 9.1 CalmHoster wydaje kopię danych w powszechnie używanym formacie; usługa może podlegać opłacie według cennika, jeżeli wykracza poza standardowy eksport dostępny w Panelu.
9.6 CalmHoster potwierdza usunięcie danych na pisemne żądanie Klienta.
10. Odpowiedzialność i postanowienia końcowe
10.1 Odpowiedzialność stron z tytułu niniejszej DPA podlega ograniczeniom określonym w art. 10 Regulaminu, z zastrzeżeniem, że ograniczenia te nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani do administracyjnych kar pieniężnych nakładanych przez organ nadzorczy.
10.2 W razie sprzeczności pomiędzy DPA a pozostałymi dokumentami Umowy, w zakresie ochrony danych osobowych pierwszeństwo ma DPA.
10.3 DPA obowiązuje przez okres, w którym CalmHoster przetwarza dane osobowe w imieniu Klienta, i wygasa wraz z zakończeniem przetwarzania zgodnie z pkt 9.
10.4 Do DPA stosuje się prawo holenderskie. Spory rozstrzyga sąd właściwy zgodnie z art. 17.5 Regulaminu.
ZAŁĄCZNIK A — Wykaz podprocesorów
| Podprocesor | Rola | Lokalizacja przetwarzania |
|---|---|---|
| centrum danych w Haarlemie (własna szafa serwerowa w kolokacji) | infrastruktura fizyczna, zasilanie i kontrola dostępu; brak dostępu do danych | Holandia |
| (dostawca systemu billingowego / panelu klienta) | obsługa konta, faktur i zgłoszeń | UE |
| (dostawca poczty transakcyjnej) | wysyłka powiadomień systemowych | UE |
| (dostawca monitoringu i backupu, jeśli zewnętrzny) | monitoring dostępności, przechowywanie kopii zapasowych | UE |
| Mollie B.V. | obsługa płatności (samodzielny administrator, nie podprocesor) | Holandia |
| Rejestry i rejestratorzy domen (SIDN, EURid, NASK, rejestry gTLD) | rejestracja i utrzymanie domen (odrębni administratorzy) | UE / świat |
Do uzupełnienia: wpiszcie rzeczywiste nazwy prawne i adresy podprocesorów. Aktualna wersja tego załącznika musi być publicznie dostępna na https://calmhoster.com lub udostępniana klientom na żądanie.
ZAŁĄCZNIK B — Środki techniczne i organizacyjne (art. 32 RODO)
B.1 Kontrola dostępu fizycznego
- centrum danych z całodobową ochroną, monitoringiem wizyjnym i kontrolą wejść
- dostęp wyłącznie dla imiennie upoważnionego personelu, rejestrowany
- szafy serwerowe zamykane na klucz
- zasilanie awaryjne (UPS + agregat), redundantne chłodzenie, systemy detekcji i gaszenia pożaru
B.2 Kontrola dostępu logicznego
- imienne konta administracyjne, zakaz kont współdzielonych
- obowiązkowe uwierzytelnianie dwuskładnikowe dla personelu
- dostęp administracyjny wyłącznie przez VPN lub bastion host z listy dozwolonych adresów IP
- zasada najmniejszych uprawnień i okresowy przegląd uprawnień (co najmniej raz na 6 miesięcy)
- natychmiastowe odbieranie dostępu przy zakończeniu współpracy
B.3 Kontrola transmisji
- TLS 1.2 lub nowszy dla panelu, poczty, FTP (FTPS/SFTP) i stron klientów
- bezpłatne certyfikaty SSL dla domen klientów
- szyfrowany dostęp administracyjny (SSH z uwierzytelnianiem kluczem, hasła wyłączone)
B.4 Kontrola przechowywania
- szyfrowanie dysków w spoczynku na infrastrukturze produkcyjnej i backupowej
- separacja danych między klientami na poziomie kont systemowych i baz danych
- hasła przechowywane wyłącznie jako skróty z solą (bcrypt/argon2)
B.5 Kontrola wprowadzania i rozliczalność
- rejestrowanie czynności administracyjnych z identyfikacją użytkownika i znacznikiem czasu
- logi przechowywane w systemie o ograniczonym dostępie, zabezpieczone przed modyfikacją
- retencja logów bezpieczeństwa: do 24 miesięcy
B.6 Dostępność i odporność
- redundantne zasilanie i łącza sieciowe
- monitoring 24/7 dostępności, obciążenia i integralności
- ochrona anty-DDoS na poziomie sieci
- codzienne kopie zapasowe z retencją 7–14 dni, przechowywane oddzielnie od systemów produkcyjnych
- okresowe testy odtwarzania kopii zapasowych (co najmniej raz na kwartał)
- udokumentowana procedura odtwarzania po awarii: RPO 24 h, RTO do 24 h
B.7 Bezpieczeństwo systemów
- regularne aktualizacje bezpieczeństwa systemów operacyjnych i oprogramowania serwerowego
- oprogramowanie antywirusowe i skanowanie w poszukiwaniu złośliwego kodu
- zapory sieciowe, systemy wykrywania i zapobiegania włamaniom
- filtrowanie spamu i ochrona poczty
- oddzielenie środowisk produkcyjnych od testowych
B.8 Środki organizacyjne
- pisemne zobowiązania do zachowania poufności dla całego personelu i podwykonawców
- szkolenia z ochrony danych i bezpieczeństwa informacji przy zatrudnieniu i cyklicznie
- udokumentowana procedura zarządzania incydentami bezpieczeństwa z określonymi rolami i terminami
- rejestr czynności przetwarzania prowadzony zgodnie z art. 30 ust. 2 RODO
- procedura zarządzania zmianą i przeglądu dostawców
- uwzględnianie ochrony danych w fazie projektowania i domyślna ochrona danych (art. 25 RODO)
B.9 Minimalizacja i usuwanie
- przetwarzanie ograniczone do danych niezbędnych do świadczenia Usług
- określone okresy retencji, automatyczne usuwanie po ich upływie
- bezpieczne, nieodwracalne usuwanie danych i niszczenie nośników wycofanych z eksploatacji
Maja Sat (CalmHoster), Omloopdijk 127, 3079 VH Rotterdam, Nederland — KvK 70773335 Kontakt w sprawach ochrony danych: privacy@calmhoster.com
