Umowa powierzenia przetwarzania danych
Ostatnia aktualizacja: 30 lipca 2026
Niniejsza umowa powierzenia przetwarzania danych („Umowa”) zostaje zawarta między Klientem (administratorem — nazwa firmy i duński numer CVR uzupełniane są przy rejestracji) a WEAKESTLINK ApS (CVR 46614011), prowadzącym serwis weakestlink („Dostawca”, podmiot przetwarzający). Umowa jest akceptowana elektronicznie przy zakładaniu konta i reguluje przetwarzanie danych osobowych przez Dostawcę w imieniu Klienta w związku ze szkoleniami z zakresu bezpieczeństwa i symulacjami phishingu. W kwestiach dotyczących przetwarzania danych niniejsza Umowa ma pierwszeństwo przed warunkami handlowymi; we wszystkich pozostałych kwestiach obowiązują warunki handlowe.
1. Przedmiot i instrukcje
Dostawca przetwarza dane osobowe wyłącznie na udokumentowane instrukcje Klienta — niniejsza Umowa wraz z załącznikami oraz bieżące korzystanie z usługi (Załącznik A) — chyba że prawo UE lub prawo duńskie stanowi inaczej; w takim przypadku Dostawca informuje Klienta o takim wymogu przed przetwarzaniem, chyba że przepisy tego zabraniają. Instrukcje obejmują również upoważnienie Dostawcy do opracowywania statystyk w formie zanonimizowanej i zagregowanej, zgodnie z opisem w warunkach handlowych; po anonimizacji dane przestają być danymi osobowymi. Dostawca informuje Klienta, jeśli w jego ocenie dana instrukcja narusza przepisy o ochronie danych, i nie przekazuje danych do państw trzecich poza wskazanymi w Załączniku B bez ważnej podstawy przekazania.
2. Poufność
Dostawca zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
3. Bezpieczeństwo (art. 32)
Dostawca wdraża odpowiednie środki techniczne i organizacyjne (Załącznik C). Kluczową zasadą jest minimalizacja danych: w symulacjach phishingu rejestrowany jest wyłącznie fakt wystąpienia zdarzenia (otwarcie/kliknięcie/wprowadzenie danych) oraz nazwy pól — nigdy wartości wpisywane przez pracownika.
4. Dalsze podmioty przetwarzające
Klient udziela ogólnej uprzedniej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w Załączniku B. Dostawca nakłada na każdy dalszy podmiot przetwarzający te same obowiązki dotyczące ochrony danych, jakie wynikają z niniejszej Umowy, oraz informuje o planowanych zmianach pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem, umożliwiając Klientowi zgłoszenie sprzeciwu. Jeśli sprzeciwu nie da się rozwiązać w rozsądny sposób, Klient może rozwiązać umowę ze skutkiem od dnia wejścia zmiany w życie. Dostawca ponosi pełną odpowiedzialność za przestrzeganie przepisów przez dalsze podmioty przetwarzające.
5. Pomoc dla Klienta
Dostawca, uwzględniając charakter przetwarzania oraz stosując odpowiednie środki techniczne i organizacyjne, pomaga Klientowi w odpowiadaniu na wnioski dotyczące praw osób, których dane dotyczą (art. 12–23), oraz w wypełnianiu obowiązków Klienta wynikających z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków i uprzednie konsultacje). Usługa zawiera gotową analizę równowagi interesów oraz tekst informacyjny dla pracowników, z których Klient może korzystać bezpośrednio. Pomoc wykraczająca istotnie poza zakres standardowo zapewniany przez usługę może być rozliczana według faktycznie poświęconego czasu, w rozsądnej stawce.
6. Naruszenie ochrony danych osobowych
Dostawca informuje Klienta bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od powzięcia wiadomości o naruszeniu dotyczącym danych Klienta — wraz z opisem charakteru naruszenia, kategorii i przybliżonej liczby osób, których dane dotyczą, prawdopodobnych konsekwencji oraz podjętych lub proponowanych środków zaradczych. Ocena, czy naruszenie wymaga zgłoszenia do Datatilsynet (duńskiego organu nadzorczego, w terminie 72 godzin), należy do Klienta jako administratora.
7. Usunięcie i zwrot danych
Po zakończeniu obowiązywania Umowy Dostawca, według wyboru Klienta, usuwa lub zwraca wszystkie dane osobowe. Zwrot następuje w formie ustrukturyzowanego, powszechnie stosowanego i nadającego się do odczytu maszynowego pliku (np. CSV). Jeśli Klient nie zgłosi swojego wyboru najpóźniej do dnia zakończenia obowiązywania Umowy, dane zostają usunięte. Usunięcie następuje najpóźniej w ciągu 90 dni od zakończenia i ma charakter ostateczny; jeśli umowa z klientem kończy się z powodu długotrwałego stanu ograniczonego konta (zob. rozdział 4 warunków handlowych), o usunięciu informuje się e-mailem z co najmniej 30-dniowym wyprzedzeniem, a Klient do momentu usunięcia może wybrać zwrot danych. Dane osobowe w kopiach zapasowych są usuwane w toku ich bieżącej rotacji, najpóźniej w ciągu 90 dni od usunięcia w środowisku produkcyjnym. Dane, których przechowywanie wymagane jest przepisami prawa (np. dokumentacja księgowa zgodnie z duńską ustawą o rachunkowości), przechowywane są wyłącznie przez okres obowiązywania takiego wymogu.
8. Audyt i nadzór
Dostawca udostępnia Klientowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwia i wspiera przeprowadzanie audytów, w tym inspekcji, przez Klienta lub upoważnionego przez niego audytora. Aktualne opisy i raporty dotyczące bezpieczeństwa mogą zastąpić fizyczną inspekcję, gdy jest to zasadne. Fizyczny audyt przeprowadzany jest z odpowiednim wyprzedzeniem, nie częściej niż raz w roku — chyba że naruszenie lub wymóg organu nadzorczego uzasadnia inny tryb — i na koszt Klienta.
9. Okres obowiązywania i zakończenie
Umowa obowiązuje tak długo, jak Dostawca przetwarza dane osobowe w imieniu Klienta, i wygasa automatycznie wraz z zakończeniem współpracy z klientem — w tym w przypadku, gdy współpraca uznawana jest za zakończoną po długotrwałym stanie ograniczonym konta, zgodnie z warunkami handlowymi — po czym zastosowanie ma rozdział 7.
10. Odpowiedzialność i prawo właściwe
Wobec osób, których dane dotyczą, odpowiedzialność stron kształtowana jest zgodnie z art. 82 RODO. We wzajemnych relacjach między stronami obowiązuje regulacja odpowiedzialności zawarta w warunkach handlowych, w zakresie dopuszczalnym przez obowiązujące prawo. Umowa podlega prawu duńskiemu, a właściwość sądów określają warunki handlowe.
Załącznik A — Charakter przetwarzania
| Przedmiot | Szkolenie z bezpieczeństwa (nanolekcje + quizy) oraz autoryzowana wewnętrzna symulacja phishingu wśród pracowników Klienta |
| Czas trwania | Czas trwania relacji z Klientem (patrz punkt 9) |
| Charakter i cel | Szkolenie w zakresie zachowań bezpieczeństwa; pomiar ryzyka ludzkiego na poziomie zagregowanym |
| Rodzaje danych | Imię i nazwisko, e-mail, dział/stanowisko; zdarzenia szkoleniowe i symulacyjne (otwarto/kliknięto/zgłoszono), znacznik czasu, adres IP, user-agent; niewprowadzane wartości w symulacjach (tylko nazwy pól) |
| Kategorie osób, których dane dotyczą | Pracownicy Klienta (oraz ewentualnie osoby zewnętrzne z kontem) |
| Dane szczególnych kategorii (art. 9) | Brak — usługa jest zaprojektowana tak, aby nie powstawały (brak zapisu wprowadzanych wartości) |
Załącznik B — Dalsi podprzetwarzający
| Dalszy podmiot przetwarzający | Usługa | Kraj | Mechanizm przekazywania danych |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Wychodzące e-maile transakcyjne i powiadomienia | Francja | — (UE/EOG) |
| Cloudflare, Inc. | Sieć, TLS, ochrona przed atakami DDoS | USA | DPF/SCC |
Hosting odbywa się na własnej infrastrukturze Dostawcy w Danii. Wiadomości symulacyjne są wysyłane z własnych systemów Dostawcy, bez udziału dodatkowych dalszych podmiotów przetwarzających.
Dla jasności: treści szkoleniowe i symulacyjne generowane przez AI są tworzone bez wykorzystania danych osobowych — dostawca AI nie jest zatem dalszym podmiotem przetwarzającym. Obsługę płatności zapewnia Revolut jako samodzielny administrator danych (instytucja płatnicza), co opisano w polityce prywatności.
Załącznik C — Środki techniczne i organizacyjne (art. 32)
- Rozdzielenie danych klientów (multi-tenancy): ścisła izolacja najemców na poziomie aplikacji; dane jednego klienta są niedostępne dla innych klientów.
- Zarządzanie dostępem: kontrola dostępu oparta na rolach (RBAC) zgodnie z zasadą najmniejszych uprawnień; indywidualne konta; brak współdzielonych loginów.
- Szyfrowanie: TLS podczas transmisji; szyfrowanie kopii zapasowych.
- Minimalizacja danych: symulacje przechowują wyłącznie informację o zdarzeniu i nazwy pól, nigdy wprowadzonych wartości; raportowanie wyłącznie zagregowane (min. wielkość grupy, k ≥ 5).
- Rejestrowanie i audyt: dziennik zdarzeń istotnych dla bezpieczeństwa; ścieżka audytu w trybie tylko do zapisu (append-only).
- Nagłówki bezpieczeństwa/CSP: restrykcyjna Content-Security-Policy oraz inne nagłówki bezpieczeństwa na wszystkich stronach.
- Reagowanie na incydenty: procedura zgłaszania naruszeń z powiadomieniem Klienta w ciągu 48 godzin (punkt 6).
- Usuwanie danych: zautomatyzowany proces przy zakończeniu współpracy — powiadomienie po 60 dniach w trybie ograniczonym, usunięcie po 90 dniach, nigdy bez co najmniej 30-dniowego wcześniejszego powiadomienia; ponadto usunięcie/zwrot danych najpóźniej 90 dni po zakończeniu współpracy (punkt 7).
Jeśli potrzebujecie Państwo podpisanej wersji do własnego archiwum, prosimy o kontakt: info@weakestlink.io.