UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
DATA PROCESSING AGREEMENT – DPA
PLATFORMY KARTACHARAKTERYSTYKI.COM
Wersja 1.0 z dnia 22 czerwca 2026 r.
§ 1. Strony Umowy
1. Niniejsza Umowa powierzenia przetwarzania danych osobowych, zwana dalej „Umową” albo „DPA”, zostaje zawarta pomiędzy:
klientem Platformy KartaCharakterystyki.com, którego dane zostały podane podczas rejestracji Konta, składania zamówienia albo zawierania indywidualnej umowy, zwanym dalej „Administratorem”,
a
Pawłem Jagieniakiem, prowadzącym działalność gospodarczą pod firmą Chemikal Polska Paweł Jagieniak, Plac 1 Maja 2/1, 47-143 Ujazd, Polska, NIP: 7561988627, REGON: 384424202, adres e-mail: kontakt@kartacharakterystyki.com,
zwanym dalej „Podmiotem przetwarzającym” albo „Procesorem”.
2. Administrator i Podmiot przetwarzający są dalej łącznie zwani „Stronami”, a każdy z osobna „Stroną”.
3. Umowa zostaje zawarta:
1. przez elektroniczną akceptację DPA podczas rejestracji, zakupu Planu albo aktywacji funkcji wymagającej powierzenia danych;
2. przez podpisanie Umowy w formie elektronicznej lub pisemnej;
3. przez zawarcie indywidualnej umowy odwołującej się do niniejszego dokumentu.
4. Osoba akceptująca Umowę w imieniu Administratora oświadcza, że jest uprawniona do reprezentowania Administratora lub zawarcia niniejszej Umowy w jego imieniu.
§ 2. Podstawa prawna i cel Umowy
1. Umowa zostaje zawarta na podstawie art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, zwanego dalej „RODO”.
2. Celem Umowy jest określenie zasad przetwarzania przez Podmiot przetwarzający danych osobowych powierzonych przez Administratora w związku z korzystaniem z Platformy KartaCharakterystyki.com.
3. Umowa stanowi część umowy o świadczenie usług Platformy, w tym Regulaminu, zamówienia, wybranego Planu lub indywidualnych warunków współpracy.
4. W przypadku sprzeczności pomiędzy postanowieniami niniejszej Umowy a Regulaminem w zakresie przetwarzania danych osobowych powierzonych przez Administratora pierwszeństwo mają postanowienia niniejszej Umowy.
5. Niniejsza Umowa nie stanowi standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji Europejskiej 2021/915, lecz została przygotowana w celu wykonania obowiązków wynikających z art. 28 RODO.
§ 3. Role Stron
1. Administrator samodzielnie ustala cele i istotne sposoby przetwarzania danych osobowych umieszczanych w Projektach, dokumentach, plikach i innych materiałach przekazywanych do Platformy.
2. Podmiot przetwarzający przetwarza powierzone dane osobowe wyłącznie:
1. w imieniu Administratora;
2. na udokumentowane polecenie Administratora;
3. w zakresie niezbędnym do świadczenia usług Platformy;
4. zgodnie z niniejszą Umową i obowiązującym prawem.
3. Podmiot przetwarzający działa jako procesor w szczególności wobec danych osobowych:
1. wprowadzanych przez Administratora do Projektów;
2. zawartych w przesyłanych kartach charakterystyki;
3. zawartych w etykietach CLP;
4. zawartych w dokumentach UFI lub materiałach PCN;
5. zawartych w załącznikach, plikach PDF, DOC lub DOCX;
6. osób wskazanych przez Administratora w dokumentacji produktu;
7. umieszczonych w publicznym widżecie lub bibliotece SDS na polecenie Administratora;
8. przekazywanych do weryfikacji eksperckiej w ramach usługi realizowanej w imieniu Administratora.
4. Podmiot przetwarzający pozostaje odrębnym administratorem danych osobowych przetwarzanych we własnych celach, w szczególności dotyczących:
1. utworzenia i obsługi Konta;
2. zawarcia i wykonania umowy z klientem;
3. rozliczeń, faktur i płatności;
4. obsługi reklamacji;
5. zapewnienia bezpieczeństwa Platformy;
6. zapobiegania nadużyciom;
7. prowadzenia logów technicznych;
8. wykonania obowiązków podatkowych i rachunkowych;
9. ustalenia, dochodzenia lub obrony roszczeń;
10. marketingu prowadzonego na podstawie odpowiedniej podstawy prawnej.
5. Dane, wobec których Podmiot przetwarzający działa jako odrębny administrator, są przetwarzane zgodnie z Polityką prywatności Platformy i nie stanowią przedmiotu powierzenia na podstawie niniejszej Umowy.
§ 4. Oświadczenia Administratora
1. Administrator oświadcza, że:
1. jest administratorem powierzonych danych albo jest uprawniony do ich dalszego powierzenia;
2. posiada odpowiednią podstawę prawną przetwarzania danych;
3. zrealizował obowiązki informacyjne wobec osób, których dane dotyczą;
4. powierzenie danych Podmiotowi przetwarzającemu jest zgodne z prawem;
5. dane są adekwatne, stosowne i ograniczone do tego, co niezbędne;
6. przekazywane polecenia są zgodne z RODO i innymi przepisami;
7. odpowiada za prawidłowość i zgodność z prawem danych wprowadzanych do Platformy.
2. Administrator nie powinien umieszczać w Platformie danych osobowych, które nie są konieczne do przygotowania, przechowywania, weryfikowania lub udostępniania dokumentacji.
3. Administrator odpowiada za określenie:
1. podstawy prawnej przetwarzania;
2. okresu przechowywania danych;
3. zakresu dostępu swoich Użytkowników;
4. osób uprawnionych do korzystania z Konta;
5. zasad udostępniania dokumentów publicznie;
6. zgodności wydawanych poleceń z prawem.
§ 5. Przedmiot powierzenia
1. Administrator powierza Podmiotowi przetwarzającemu dane osobowe w celu świadczenia usług dostępnych w Platformie.
2. Powierzenie może obejmować w szczególności:
1. przyjmowanie i zapisywanie danych wprowadzonych przez Administratora;
2. organizowanie danych w Projektach;
3. przechowywanie Projektów i dokumentów;
4. tworzenie i edycję dokumentacji SDS;
5. generowanie etykiet CLP;
6. przygotowywanie danych pomocniczych dotyczących UFI i PCN;
7. generowanie plików PDF lub DOCX;
8. prowadzenie historii wersji;
9. wykonywanie kopii zapasowych;
10. udostępnianie danych upoważnionym Użytkownikom Administratora;
11. publikację dokumentów przez publiczne linki lub widżet, jeżeli Administrator włączy taką funkcję;
12. obsługę zgłoszeń technicznych;
13. przywracanie danych;
14. weryfikację ekspercką zleconą przez Administratora;
15. usuwanie lub anonimizację danych;
16. inne operacje niezbędne do wykonania usługi zamówionej przez Administratora.
3. Szczegółowy opis przetwarzania określa Załącznik nr 1.
§ 6. Czas trwania przetwarzania
1. Dane są przetwarzane przez czas obowiązywania umowy o świadczenie usług Platformy albo przez czas posiadania aktywnego Konta.
2. Przetwarzanie może być kontynuowane po zakończeniu umowy wyłącznie:
1. przez okres niezbędny do umożliwienia Administratorowi eksportu danych;
2. do czasu wykonania polecenia zwrotu albo usunięcia danych;
3. przez czas technicznie niezbędny do usunięcia danych z kopii zapasowych;
4. w zakresie wymaganym przez bezwzględnie obowiązujące przepisy.
3. Po zakończeniu świadczenia usług dane aktywne powinny zostać usunięte albo zwrócone w terminie [30 dni – DO POTWIERDZENIA Z SYSTEMEM], chyba że Strony ustalą inaczej.
4. Dane znajdujące się w rotacyjnych kopiach zapasowych powinny zostać nadpisane lub usunięte w terminie nie dłuższym niż [90 dni – DO POTWIERDZENIA Z SYSTEMEM].
5. Do czasu usunięcia danych z kopii zapasowych pozostają one zabezpieczone i nie są wykorzystywane do innych celów niż przywrócenie systemu, zapewnienie ciągłości działania lub wykonanie obowiązku prawnego.
§ 7. Charakter i cel przetwarzania
1. Przetwarzanie ma charakter zautomatyzowany oraz, w ograniczonych przypadkach, ręczny.
2. Ręczny dostęp do danych może nastąpić w szczególności:
1. podczas obsługi zgłoszenia technicznego;
2. podczas usuwania awarii;
3. przy odzyskiwaniu danych;
4. podczas realizacji weryfikacji eksperckiej;
5. podczas reagowania na incydent bezpieczeństwa;
6. na udokumentowane polecenie Administratora.
3. Celem przetwarzania jest:
1. świadczenie funkcji Platformy;
2. przechowywanie danych i dokumentów;
3. umożliwienie przygotowywania dokumentacji chemicznej;
4. realizacja eksportów;
5. udostępnianie danych osobom uprawnionym;
6. zapewnienie ciągłości, bezpieczeństwa i integralności usługi;
7. realizacja zamówionej pomocy lub usługi eksperckiej.
4. Podmiot przetwarzający nie może wykorzystywać powierzonych danych do:
1. własnego marketingu;
2. budowania profili osób;
3. sprzedaży danych;
4. ustalania własnych, niezależnych celów;
5. szkolenia ogólnodostępnych modeli sztucznej inteligencji, chyba że Administrator udzieli odrębnego, wyraźnego polecenia, a wykorzystanie będzie zgodne z prawem;
6. kontaktowania się z osobami wskazanymi w dokumentacji w celach innych niż realizacja usługi.
§ 8. Rodzaje danych osobowych
1. Powierzenie może obejmować w szczególności:
1. imię i nazwisko;
2. stanowisko lub funkcję;
3. nazwę pracodawcy lub reprezentowanej organizacji;
4. służbowy adres e-mail;
5. służbowy numer telefonu;
6. adres miejsca pracy;
7. dane producenta, importera, dystrybutora lub dostawcy prowadzącego jednoosobową działalność;
8. dane osoby odpowiedzialnej za produkt;
9. dane osoby sporządzającej, zatwierdzającej lub aktualizującej dokument;
10. dane osoby wyznaczonej do kontaktu w sytuacjach nagłych;
11. treść podpisu, parafy lub pieczęci, jeżeli znajduje się w przesłanym pliku;
12. identyfikatory użytkowników nadane przez Administratora;
13. treść korespondencji i komentarzy;
14. informacje zawarte w przesłanych dokumentach;
15. historię operacji wykonywanych na powierzonych danych.
2. Administrator powinien unikać powierzania:
1. danych szczególnych kategorii, o których mowa w art. 9 RODO;
2. danych dotyczących wyroków skazujących i naruszeń prawa;
3. danych dzieci;
4. danych prywatnych niezwiązanych z dokumentacją;
5. numerów dokumentów tożsamości;
6. numerów PESEL;
7. danych kart płatniczych;
8. haseł i kodów uwierzytelniających.
3. Przetwarzanie kategorii danych wymienionych w ust. 2 wymaga wcześniejszego pisemnego uzgodnienia z Podmiotem przetwarzającym oraz określenia dodatkowych zabezpieczeń.
4. Jeżeli Administrator wprowadzi dane zabronione lub zbędne bez wcześniejszego uzgodnienia, Podmiot przetwarzający może wezwać Administratora do ich usunięcia albo ograniczyć ich przetwarzanie.
§ 9. Kategorie osób, których dane dotyczą
1. Powierzone dane mogą dotyczyć w szczególności:
1. pracowników Administratora;
2. współpracowników Administratora;
3. przedstawicieli Administratora;
4. osób upoważnionych do przygotowywania dokumentacji;
5. producentów lub przedsiębiorców będących osobami fizycznymi;
6. przedstawicieli producentów, importerów, dystrybutorów i dostawców;
7. klientów i kontrahentów Administratora;
8. pracowników dostawców;
9. odbiorców produktów;
10. konsultantów i doradców;
11. osób odpowiedzialnych za produkt;
12. osób wskazanych jako kontakt w sytuacjach nagłych;
13. autorów, weryfikatorów lub zatwierdzających dokumenty;
14. innych osób, których dane Administrator umieści w dokumentacji.
§ 10. Udokumentowane polecenia Administratora
1. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenia Administratora.
2. Za udokumentowane polecenia uważa się w szczególności:
1. postanowienia niniejszej Umowy;
2. działania Administratora i jego Użytkowników wykonane w panelu;
3. ustawienia Konta;
4. przesłanie pliku;
5. utworzenie Projektu;
6. uruchomienie eksportu;
7. włączenie publicznego linku lub widżetu;
8. zlecenie weryfikacji;
9. wiadomości e-mail wysłane z autoryzowanego adresu;
10. polecenia zawarte w indywidualnej umowie.
3. Jeżeli Podmiot przetwarzający uzna, że polecenie Administratora narusza RODO lub inne przepisy, niezwłocznie poinformuje o tym Administratora.
4. Podmiot przetwarzający może wstrzymać wykonanie polecenia do czasu jego potwierdzenia, zmiany albo wykazania zgodności z prawem.
5. Podmiot przetwarzający może przetwarzać dane bez polecenia Administratora, jeżeli wymaga tego prawo Unii Europejskiej lub prawo państwa członkowskiego.
6. W przypadku wskazanym w ust. 5 Podmiot przetwarzający poinformuje Administratora o obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo zabrania przekazania takiej informacji ze względu na ważny interes publiczny.
§ 11. Poufność
1. Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania powierzonych danych:
1. przetwarzają dane wyłącznie w zakresie nadanego upoważnienia;
2. zostały zobowiązane do zachowania poufności;
3. zostały poinformowane o zasadach ochrony danych;
4. posiadają dostęp tylko w zakresie niezbędnym do wykonywania obowiązków;
5. podlegają odpowiedniemu nadzorowi.
2. Obowiązek zachowania poufności obowiązuje również po zakończeniu zatrudnienia, współpracy lub upoważnienia.
3. Podmiot przetwarzający prowadzi zasady nadawania, zmiany i odbierania uprawnień.
4. Dostęp pracownika lub współpracownika Podmiotu przetwarzającego do danych Administratora powinien być rejestrowany, jeżeli jest to technicznie możliwe i uzasadnione ryzykiem.
§ 12. Bezpieczeństwo przetwarzania
1. Podmiot przetwarzający wdraża odpowiednie środki techniczne i organizacyjne, uwzględniające:
1. stan wiedzy technicznej;
2. koszt wdrożenia;
3. charakter, zakres, kontekst i cele przetwarzania;
4. ryzyko naruszenia praw i wolności osób fizycznych.
2. Środki bezpieczeństwa obejmują, odpowiednio do ryzyka, w szczególności:
1. szyfrowanie transmisji;
2. kontrolę dostępu;
3. unikalne konta administracyjne;
4. silne mechanizmy uwierzytelniania;
5. ograniczenie uprawnień zgodnie z zasadą najmniejszych uprawnień;
6. haszowanie haseł;
7. separację danych klientów na poziomie logicznym;
8. zabezpieczenie serwerów i baz danych;
9. wykonywanie kopii zapasowych;
10. monitorowanie błędów i zdarzeń bezpieczeństwa;
11. aktualizowanie oprogramowania;
12. ochronę przed złośliwym ruchem sieciowym;
13. procedury reagowania na incydenty;
14. procedury przywracania dostępności;
15. okresowe testowanie skuteczności zabezpieczeń;
16. kontrolę dostępu osób wykonujących obsługę techniczną.
3. Szczegółowy opis środków określa Załącznik nr 2.
4. Podmiot przetwarzający może aktualizować środki bezpieczeństwa, pod warunkiem że ogólny poziom ochrony nie zostanie istotnie obniżony.
5. Administrator odpowiada za bezpieczeństwo urządzeń, przeglądarek, danych logowania i osób korzystających z jego Konta.
§ 13. Podpowierzenie przetwarzania
1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, zwanych dalej „Podprocesorami”.
2. Podmiot przetwarzający prowadzi aktualną listę Podprocesorów wykorzystywanych przy świadczeniu usług.
3. Lista powinna być dostępna pod adresem:
https://kartacharakterystyki.com/lista-podmiotow-przetwarzajacych-dane
albo w panelu Administratora.
4. Lista Podprocesorów powinna wskazywać co najmniej:
1. nazwę podmiotu;
2. rodzaj świadczonej usługi;
3. lokalizację przetwarzania;
4. zakres podpowierzonych czynności;
5. informację o ewentualnym transferze poza Europejski Obszar Gospodarczy;
6. podstawę transferu, jeżeli ma zastosowanie.
5. Podmiot przetwarzający informuje Administratora o planowanym dodaniu lub zastąpieniu Podprocesora co najmniej 14 dni przed rozpoczęciem korzystania z jego usług.
6. Informacja może zostać przekazana:
1. wiadomością e-mail;
2. komunikatem w panelu;
3. przez mechanizm subskrypcji zmian listy;
4. w inny sposób zapewniający możliwość zapoznania się ze zmianą.
7. Administrator może w terminie 14 dni zgłosić uzasadniony sprzeciw dotyczący nowego Podprocesora.
8. Sprzeciw powinien opierać się na konkretnych i możliwych do wykazania przesłankach związanych z ochroną danych.
9. W razie sprzeciwu Strony podejmą próbę znalezienia rozwiązania, w szczególności przez:
1. niewykorzystywanie danego Podprocesora wobec danych Administratora;
2. zastosowanie dodatkowych zabezpieczeń;
3. zmianę zakresu usługi;
4. umożliwienie zakończenia usługi, której dotyczy sprzeciw.
10. Podmiot przetwarzający zawiera z każdym Podprocesorem umowę nakładającą obowiązki ochrony danych nie mniej rygorystyczne niż obowiązki wynikające z niniejszej Umowy.
11. Podmiot przetwarzający pozostaje odpowiedzialny wobec Administratora za wykonanie obowiązków przez Podprocesora w zakresie wynikającym z RODO.
12. Podmioty obsługujące płatności, banki, organy publiczne lub dostawcy działający jako odrębni administratorzy danych nie są Podprocesorami w zakresie, w którym samodzielnie określają cele i sposoby przetwarzania.
§ 14. Transfery poza Europejski Obszar Gospodarczy
1. Podmiot przetwarzający nie przekazuje powierzonych danych poza Europejski Obszar Gospodarczy bez zapewnienia podstawy prawnej wymaganej przez RODO.
2. Transfer może zostać oparty w szczególności na:
1. decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
2. standardowych klauzulach umownych;
3. wiążących regułach korporacyjnych;
4. innym mechanizmie dopuszczonym przez RODO.
3. Jeżeli transfer opiera się na standardowych klauzulach umownych, Podmiot przetwarzający lub właściwy Podprocesor przeprowadza ocenę warunków transferu oraz stosuje niezbędne środki uzupełniające.
4. Informacje o transferach znajdują się na liście Podprocesorów.
5. Jeżeli zastosowany mechanizm transferowy przestanie zapewniać odpowiednią podstawę prawną, Podmiot przetwarzający:
1. wdroży alternatywny mechanizm;
2. zastosuje dodatkowe zabezpieczenia;
3. wstrzyma transfer;
4. poinformuje Administratora, jeżeli zmiana ma istotny wpływ na przetwarzanie.
§ 15. Prawa osób, których dane dotyczą
1. Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi w realizacji żądań osób, których dane dotyczą.
2. Pomoc może obejmować w szczególności:
1. wyszukanie danych;
2. udostępnienie kopii danych;
3. sprostowanie danych;
4. usunięcie danych;
5. ograniczenie przetwarzania;
6. eksport danych;
7. przekazanie informacji o operacjach wykonanych na danych.
3. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego w sprawie danych powierzonych przez Administratora, Podmiot przetwarzający:
1. nie rozstrzyga samodzielnie żądania;
2. przekazuje żądanie Administratorowi;
3. informuje osobę o konieczności kontaktu z właściwym Administratorem, jeżeli jest to właściwe.
4. Podmiot przetwarzający może odpowiedzieć bezpośrednio wyłącznie:
1. na udokumentowane polecenie Administratora;
2. gdy wymagają tego przepisy prawa;
3. w zakresie danych, wobec których sam jest odrębnym administratorem.
5. Administrator odpowiada za ocenę zasadności żądania oraz za przekazanie odpowiedzi osobie.
§ 16. Pomoc w wykonywaniu obowiązków Administratora
1. Podmiot przetwarzający pomaga Administratorowi, w zakresie odpowiednim do charakteru usługi, w wykonywaniu obowiązków dotyczących:
1. bezpieczeństwa przetwarzania;
2. zgłaszania naruszeń organowi nadzorczemu;
3. zawiadamiania osób o naruszeniu;
4. oceny skutków dla ochrony danych;
5. uprzednich konsultacji z organem nadzorczym;
6. wykazania zgodności z art. 28 RODO.
2. Pomoc jest świadczona na podstawie informacji dostępnych Podmiotowi przetwarzającemu.
3. Jeżeli pomoc wykracza poza standardowe funkcje Platformy i wymaga znacznego dodatkowego nakładu pracy, Strony mogą uzgodnić jej rozsądne koszty.
4. Opłata nie jest pobierana, jeżeli potrzeba pomocy wynika z naruszenia obowiązków przez Podmiot przetwarzający.
§ 17. Naruszenia ochrony danych osobowych
1. Podmiot przetwarzający informuje Administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu.
2. Powiadomienie powinno zostać przekazane, w miarę możliwości, nie później niż w ciągu 24 godzin od potwierdzenia, że zdarzenie dotyczy powierzonych danych.
3. Pierwsze zgłoszenie może mieć charakter wstępny i być uzupełniane w miarę ustalania dalszych informacji.
4. Zgłoszenie powinno zawierać, w miarę dostępności:
1. opis charakteru naruszenia;
2. przybliżoną liczbę osób;
3. przybliżoną liczbę rekordów;
4. kategorie danych;
5. przewidywane konsekwencje;
6. zastosowane lub proponowane środki zaradcze;
7. datę i czas wykrycia;
8. informacje o trwającym postępowaniu wyjaśniającym;
9. dane kontaktowe osoby obsługującej incydent.
5. Podmiot przetwarzający:
1. podejmuje działania ograniczające skutki naruszenia;
2. zabezpiecza dowody;
3. prowadzi dokumentację incydentu;
4. współpracuje z Administratorem;
5. przekazuje dalsze istotne ustalenia.
6. Podmiot przetwarzający nie zgłasza naruszenia organowi nadzorczemu ani nie zawiadamia osób w imieniu Administratora bez jego polecenia, chyba że taki obowiązek wynika bezpośrednio z prawa.
7. Powiadomienie o incydencie nie oznacza automatycznego uznania odpowiedzialności Podmiotu przetwarzającego.
§ 18. Audyty i informacje o zgodności
1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
2. W pierwszej kolejności audyt może zostać przeprowadzony w formie:
1. ankiety bezpieczeństwa;
2. przeglądu dokumentacji;
3. spotkania zdalnego;
4. przedstawienia raportów z testów;
5. przedstawienia certyfikatów lub raportów audytowych, jeżeli są dostępne.
3. Administrator może przeprowadzić audyt nie częściej niż raz w roku, chyba że:
1. wystąpiło naruszenie;
2. organ nadzorczy zażądał kontroli;
3. istnieje uzasadnione podejrzenie poważnego naruszenia Umowy;
4. częstszy audyt wynika z prawa.
4. Audyt powinien zostać zgłoszony z co najmniej 14-dniowym wyprzedzeniem, chyba że charakter zdarzenia wymaga szybszego działania.
5. Audyt:
1. odbywa się w godzinach pracy;
2. nie może nadmiernie zakłócać działania Platformy;
3. musi uwzględniać tajemnicę przedsiębiorstwa;
4. nie może prowadzić do ujawnienia danych innych klientów;
5. powinien być prowadzony przez osoby zobowiązane do poufności.
6. Administrator ponosi własne koszty audytu.
7. Podmiot przetwarzający może obciążyć Administratora uzasadnionymi kosztami dodatkowej obsługi audytu, jeżeli audyt:
1. wykracza poza standardową dokumentację;
2. jest kolejnym audytem w tym samym roku;
3. wymaga znacznego zaangażowania personelu;
4. nie wykazał naruszenia po stronie Podmiotu przetwarzającego.
8. Koszty nie są pobierane, jeżeli audyt wykazał istotne naruszenie obowiązków przez Podmiot przetwarzający.
9. Podmiot przetwarzający współpracuje z właściwym organem nadzorczym w zakresie wynikającym z prawa.
§ 19. Publiczne linki i widżety
1. Funkcje umożliwiające publikację dokumentów, publicznych linków lub widżetów są domyślnie traktowane jako działanie wykonywane na polecenie Administratora.
2. Administrator odpowiada za decyzję:
1. czy dokument ma być publiczny;
2. jaki zakres danych może zostać ujawniony;
3. jak długo link ma pozostawać aktywny;
4. komu link zostanie przekazany;
5. czy dokument zawiera dane osobowe, które nie powinny być publiczne.
3. Podmiot przetwarzający powinien umożliwiać wyłączenie publicznego dostępu, jeżeli funkcja taka jest częścią usługi.
4. Administrator powinien przed publikacją sprawdzić dokument i usunąć dane osobowe, których publiczne ujawnienie nie jest konieczne.
5. Włączenie przez Administratora funkcji publicznego udostępniania stanowi polecenie ujawnienia danych odbiorcom korzystającym z linku lub widżetu.
§ 20. Funkcje sztucznej inteligencji
1. Jeżeli Platforma wykorzystuje zewnętrznego dostawcę AI do przetwarzania powierzonych danych, dostawca powinien być wskazany na liście Podprocesorów.
2. Do zewnętrznego systemu AI powinny być przekazywane wyłącznie dane niezbędne do wykonania określonej funkcji.
3. Podmiot przetwarzający powinien, w miarę dostępności technicznej:
1. ograniczać przekazywanie bezpośrednich identyfikatorów;
2. stosować rozwiązania niewykorzystujące danych klientów do ogólnego trenowania modeli;
3. ograniczać czas przechowywania danych przez dostawcę;
4. stosować odpowiednie ustawienia prywatności i bezpieczeństwa;
5. zapewniać podstawę prawną transferu poza EOG.
4. Administrator nie powinien wprowadzać do funkcji AI danych szczególnych kategorii ani danych zbędnych do przygotowania dokumentacji.
5. Jeżeli dostawca AI wykorzystuje dane do własnych celów, zakres takiego przetwarzania musi zostać odrębnie opisany, a rola dostawcy prawidłowo określona.
§ 21. Zwrot i usuwanie danych
1. Po zakończeniu usług Administrator może, w zakresie dostępnych funkcji, pobrać dane i dokumenty przed ich usunięciem.
2. Na wybór Administratora Podmiot przetwarzający:
1. zwraca powierzone dane w dostępnym formacie; albo
2. usuwa powierzone dane.
3. Jeżeli Administrator nie przekaże odmiennego polecenia, po upływie okresu przejściowego Podmiot przetwarzający może usunąć dane zgodnie z zasadami retencji Platformy.
4. Usunięcie obejmuje dane znajdujące się w aktywnych systemach.
5. Dane w kopiach zapasowych są usuwane przez ich nadpisanie zgodnie z cyklem retencji.
6. Podmiot przetwarzający może zachować dane, jeżeli wymaga tego prawo. W takim przypadku:
1. poinformuje Administratora, o ile prawo na to pozwala;
2. ograniczy przetwarzanie do celu wymaganego prawem;
3. zachowa odpowiednie zabezpieczenia;
4. usunie dane po ustaniu obowiązku przechowywania.
7. Na wniosek Administratora Podmiot przetwarzający może potwierdzić wykonanie usunięcia.
§ 22. Odpowiedzialność
1. Każda ze Stron odpowiada za wykonanie własnych obowiązków wynikających z RODO i niniejszej Umowy.
2. Administrator odpowiada w szczególności za:
1. legalność zebrania danych;
2. podstawę prawną przetwarzania;
3. obowiązki informacyjne;
4. zgodność poleceń z prawem;
5. zakres danych umieszczonych w Platformie;
6. działania osób korzystających z jego Konta;
7. decyzję o publicznym udostępnieniu danych.
3. Podmiot przetwarzający odpowiada w szczególności za:
1. przetwarzanie danych niezgodnie z prawem lub Umową;
2. niewykonanie obowiązków nałożonych bezpośrednio na procesora;
3. przetwarzanie poza zgodnymi z prawem poleceniami Administratora;
4. brak wymaganych zabezpieczeń;
5. działania swoich Podprocesorów w zakresie wynikającym z RODO.
4. Odpowiedzialność wobec osób, których dane dotyczą, jest ustalana zgodnie z art. 82 RODO i innymi właściwymi przepisami.
5. Żadne postanowienie Umowy nie wyłącza odpowiedzialności, której nie można zgodnie z prawem wyłączyć ani ograniczyć.
§ 23. Czas obowiązywania i rozwiązanie Umowy
1. Umowa obowiązuje przez czas świadczenia usług, w ramach których Podmiot przetwarzający przetwarza dane w imieniu Administratora.
2. Umowa wygasa po:
1. zakończeniu głównej umowy;
2. zwrocie albo usunięciu powierzonych danych;
3. wykonaniu obowiązków związanych z retencją kopii zapasowych.
3. Postanowienia dotyczące:
1. poufności;
2. odpowiedzialności;
3. kontroli;
4. usuwania danych;
5. rozliczenia naruszeń;
obowiązują także po rozwiązaniu Umowy w zakresie niezbędnym do realizacji ich celu.
4. Administrator może rozwiązać Umowę ze skutkiem natychmiastowym, jeżeli Podmiot przetwarzający dopuści się istotnego naruszenia obowiązków i nie usunie go w rozsądnym terminie wskazanym przez Administratora.
5. Podmiot przetwarzający może zawiesić przetwarzanie lub rozwiązać Umowę, jeżeli Administrator wydaje polecenia naruszające prawo i mimo poinformowania nie zmienia tych poleceń.
§ 24. Zmiana Umowy
1. Podmiot przetwarzający może zmienić Umowę, jeżeli jest to konieczne z powodu:
1. zmiany prawa;
2. zmiany wytycznych organów;
3. zmiany funkcjonalności Platformy;
4. zmiany środków bezpieczeństwa;
5. zmiany modelu świadczenia usług;
6. usunięcia błędów lub niejasności.
2. O istotnej zmianie Administrator zostanie poinformowany na trwałym nośniku albo za pośrednictwem panelu.
3. Zmiana nie może prowadzić do istotnego obniżenia poziomu ochrony powierzonych danych.
4. Jeżeli zmiana istotnie wpływa na prawa Administratora, może on zakończyć korzystanie z usługi przed wejściem zmiany w życie, zgodnie z Regulaminem.
5. Aktualizacja listy Podprocesorów odbywa się według zasad określonych w § 13 i nie wymaga zmiany całej Umowy.
§ 25. Kontakt w sprawach DPA
1. Kontakt z Podmiotem przetwarzającym w sprawach dotyczących niniejszej Umowy odbywa się pod adresem:
kontakt@kartacharakterystyki.com
2. Administrator powinien przekazać aktualny adres e-mail osoby właściwej do kontaktu w sprawach ochrony danych.
3. Wiadomości wysłane na adres e-mail przypisany do Konta Administratora uważa się za skutecznie doręczone, jeżeli Administrator nie zgłosił wcześniej jego zmiany.
§ 26. Prawo właściwe i spory
1. Do Umowy stosuje się prawo polskie oraz bezpośrednio obowiązujące przepisy prawa Unii Europejskiej.
2. Organem nadzorczym właściwym dla Podmiotu przetwarzającego jest Prezes Urzędu Ochrony Danych Osobowych.
3. Strony w pierwszej kolejności podejmą próbę polubownego rozwiązania sporu.
4. Spory pomiędzy przedsiębiorcami będą rozpoznawane przez sąd właściwy dla miejsca prowadzenia działalności Podmiotu przetwarzającego, chyba że bezwzględnie obowiązujące przepisy lub indywidualna umowa stanowią inaczej.
5. Postanowienie ust. 4 nie ogranicza uprawnień osób, których dane dotyczą, ani kompetencji organów nadzorczych.
§ 27. Postanowienia końcowe
1. Umowa jest udostępniana w formie elektronicznej umożliwiającej jej zapisanie, odtworzenie i wydrukowanie.
2. Podmiot przetwarzający może rejestrować:
1. datę i godzinę akceptacji;
2. wersję zaakceptowanej Umowy;
3. identyfikator Konta;
4. adres IP;
5. dane osoby akceptującej;
6. sposób zawarcia Umowy;
w celu wykazania jej zawarcia.
3. Nieważność lub bezskuteczność jednego postanowienia nie wpływa na ważność pozostałych postanowień.
4. Załączniki stanowią integralną część Umowy.
5. Umowa obowiązuje od dnia 22 czerwca 2026 r.
---
ZAŁĄCZNIK NR 1
OPIS PRZETWARZANIA
1. Przedmiot przetwarzania
Przetwarzanie danych osobowych umieszczanych przez Administratora w Platformie w związku z tworzeniem, edycją, przechowywaniem, eksportem, weryfikacją i udostępnianiem dokumentacji SDS, CLP, UFI, PCN oraz dokumentacji produktów chemicznych.
2. Czas trwania
Przez czas obowiązywania umowy głównej oraz przez okres niezbędny do eksportu, usunięcia danych i nadpisania kopii zapasowych.
3. Charakter operacji
1. zbieranie;
2. utrwalanie;
3. organizowanie;
4. porządkowanie;
5. przechowywanie;
6. przeglądanie;
7. wykorzystywanie;
8. modyfikowanie;
9. eksportowanie;
10. przesyłanie;
11. udostępnianie osobom uprawnionym;
12. wykonywanie kopii zapasowych;
13. przywracanie;
14. ograniczanie;
15. anonimizowanie;
16. usuwanie.
4. Cele
1. świadczenie Platformy;
2. przygotowywanie dokumentacji;
3. przechowywanie Projektów;
4. generowanie dokumentów;
5. udostępnianie dokumentów na polecenie Administratora;
6. wykonywanie usług eksperckich;
7. zapewnienie bezpieczeństwa i ciągłości działania;
8. obsługa zgłoszeń technicznych.
5. Kategorie osób
1. pracownicy i współpracownicy Administratora;
2. przedstawiciele klientów i kontrahentów;
3. przedstawiciele producentów, importerów, dystrybutorów i dostawców;
4. osoby sporządzające i zatwierdzające dokumentację;
5. osoby odpowiedzialne za produkt;
6. osoby do kontaktu w sytuacjach nagłych;
7. inne osoby wskazane przez Administratora.
6. Kategorie danych
1. dane identyfikacyjne;
2. służbowe dane kontaktowe;
3. informacje o stanowisku i organizacji;
4. treść dokumentacji i korespondencji;
5. dane znajdujące się w załącznikach;
6. historia zmian i operacji;
7. inne dane wprowadzone przez Administratora zgodnie z Umową.
7. Dane szczególnie chronione
Przetwarzanie danych szczególnych kategorii, danych karnych, danych dzieci, numerów PESEL i danych dokumentów tożsamości nie jest objęte standardowym zakresem Umowy.
---
ZAŁĄCZNIK NR 2
ŚRODKI TECHNICZNE I ORGANIZACYJNE
Poniższy wykaz opisuje środki potwierdzone w aktualnej konfiguracji Platformy.
1. Kontrola dostępu
1. indywidualne konta Użytkowników;
2. indywidualne konta administracyjne;
3. role i poziomy uprawnień;
4. zasada najmniejszych uprawnień;
5. procedura nadawania i odbierania dostępów;
6. ograniczony dostęp personelu technicznego;
7. blokowanie kont po podejrzanych próbach logowania;
8. możliwość stosowania uwierzytelniania wieloskładnikowego TOTP dla kont administracyjnych i firmowych.
2. Ochrona danych uwierzytelniających
1. hasła przechowywane w postaci bezpiecznych skrótów kryptograficznych;
2. brak przechowywania haseł w postaci jawnej;
3. wymagania dotyczące złożoności haseł;
4. bezpieczne mechanizmy resetowania hasła;
5. ochrona tokenów sesyjnych.
3. Bezpieczeństwo transmisji
1. szyfrowanie połączeń z wykorzystaniem HTTPS/TLS;
2. przekierowanie ruchu HTTP do HTTPS;
3. bezpieczne nagłówki;
4. ograniczenie dostępu do paneli administracyjnych;
5. ochrona ruchu, DNS i pośredniczenie w transmisji z wykorzystaniem Cloudflare.
4. Bezpieczeństwo infrastruktury
1. aktualizowanie systemu operacyjnego;
2. aktualizowanie zależności aplikacji;
3. ograniczone porty sieciowe;
4. firewall;
5. ochrona przed próbami siłowymi;
6. monitorowanie obciążenia i dostępności;
7. separacja środowiska produkcyjnego;
8. ograniczony dostęp SSH;
9. dostęp administracyjny ograniczony do osób upoważnionych.
5. Separacja danych
1. logiczne przypisanie danych do Konta lub organizacji;
2. kontrola dostępu po stronie serwera;
3. brak możliwości pobrania Projektów innego klienta;
4. testowanie mechanizmów autoryzacji;
5. kontrola publicznych linków.
6. Kopie zapasowe
1. regularne wykonywanie kopii zapasowych;
2. przechowywanie skompresowanych kopii w katalogu danych niedostępnym publicznie;
3. ograniczony dostęp do kopii;
4. ochrona kopii przez uprawnienia systemu plików i kontrolę dostępu do serwera;
5. możliwość odtworzenia bazy SQLite z kopii zapasowej;
6. automatyczna retencja lokalnych kopii przez 14 dni.
7. Rejestrowanie zdarzeń
1. logi logowania i wylogowania;
2. logi błędów aplikacji przechowywane w środowisku serwera;
3. logi operacji administracyjnych;
4. rejestrowanie nieudanych prób logowania;
5. rejestrowanie zmian uprawnień;
6. logi są przechowywane przez okres uzasadniony bezpieczeństwem i diagnostyką oraz usuwane lub rotowane zgodnie z konfiguracją serwera.
8. Zarządzanie incydentami
1. wewnętrzna procedura zgłaszania incydentów;
2. wyznaczenie osoby odpowiedzialnej;
3. zabezpieczenie dowodów;
4. analiza przyczyn;
5. działania naprawcze;
6. powiadamianie Administratorów;
7. dokumentowanie naruszeń.
9. Personel
1. upoważnienia do przetwarzania danych;
2. zobowiązania do poufności;
3. szkolenia z ochrony danych i bezpieczeństwa;
4. dostęp tylko w zakresie obowiązków;
5. niezwłoczne odbieranie uprawnień po zakończeniu współpracy.
10. Ciągłość działania
1. monitoring dostępności;
2. kopie zapasowe;
3. procedury odtwarzania;
4. procedury reagowania na awarie;
5. ochrona przed przeciążeniem;
6. okresowe testy przywracania.
---
ZAŁĄCZNIK NR 3
LISTA PODPROCESORÓW
Aktualna, szczegółowa lista podprocesorów jest publikowana i aktualizowana pod adresem:
https://kartacharakterystyki.com/podmioty-przetwarzajace-dane
W aktualnej konfiguracji obejmuje ona:
1. dostawcę infrastruktury serwerowej wskazanego na Liście podmiotów przetwarzających dane;
2. Cloudflare – DNS, CDN, ochrona ruchu i usługi bezpieczeństwa;
3. OpenAI Ireland Ltd. – obsługa funkcji AI SDS Autofill;
4. operatorów płatności Stripe i Przelewy24, którzy w zakresie regulowanych usług płatniczych mogą działać jako odrębni administratorzy;
5. brak odrębnego zewnętrznego dostawcy bazy danych i przechowywania plików – dane są przechowywane w bazie SQLite i prywatnym systemie plików środowiska serwerowego;
6. brak odrębnego zewnętrznego systemu monitoringu błędów w aktualnej konfiguracji;
7. brak skonfigurowanego zewnętrznego dostawcy poczty transakcyjnej w aktualnej konfiguracji.
---
ZAŁĄCZNIK NR 4
DANE ADMINISTRATORA
Nazwa / imię i nazwisko: ....................................................................................
Adres: ....................................................................................
NIP / numer rejestracyjny: ....................................................................................
Adres e-mail Konta: ....................................................................................
Osoba odpowiedzialna za ochronę danych: ....................................................................................
Adres e-mail do powiadomień o incydentach: ....................................................................................
Państwo siedziby: ....................................................................................
Data zawarcia DPA: ....................................................................................
Sposób zawarcia:
☐ akceptacja elektroniczna ☐ podpis elektroniczny ☐ forma pisemna ☐ indywidualna umowa