Dokumenty · DPA · RODO art. 28
Umowa powierzenia przetwarzania danych osobowych (DPA)
Ostatnia aktualizacja: 2 października 2026
Krótka odpowiedź: co to jest DPA
DPA (Data Processing Agreement, umowa powierzenia przetwarzania danych, art. 28 RODO) to umowa zawierana między administratorem danych a podmiotem przetwarzającym, na przykład dostawcą narzędzia SaaS. Określa przedmiot, cel i czas przetwarzania, środki bezpieczeństwa oraz prawa administratora, w tym audyt i zwrot lub usunięcie danych po zakończeniu współpracy. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, a jej pełna treść znajduje się poniżej.
Strony umowy
Administrator danych - użytkownik serwisu OutreachPilot, który wyszukuje, importuje, wgrywa, zapisuje lub w inny sposób wykorzystuje dane osobowe odbiorców (leadów) w celu prowadzenia działań cold outreach B2B (dalej: „Administrator”).
Podmiot przetwarzający:
Kacper Rękawek FastLanding
ul. Janusza Kusocińskiego 8 lok. 21, 44-122 Gliwice
NIP: 6312736932 · REGON: 543406517
kontakt@outreachpilot.pl
Niniejsza umowa zawierana jest na podstawie art. 28 ust. 3 RODO przez akceptację regulaminu serwisu i rozpoczęcie korzystania z funkcji wyszukiwania, importu, zapisu leadów lub wysyłki kampanii.
§1. Przedmiot i czas trwania powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych odbiorców kampanii email (leadów) w zakresie określonym w §2.
- Powierzenie obowiązuje przez czas trwania umowy o świadczenie usługi OutreachPilot. Po jej zakończeniu Podmiot przetwarzający - wedle wyboru Administratora - zwróci lub usunie wszystkie dane (z wyjątkiem przypadków, w których prawo wymaga ich zachowania).
§2. Charakter, cel, kategorie danych i osób
- Cel: wyszukiwanie i zapisywanie leadów na żądanie Administratora, wysyłka i automatyzacja wiadomości B2B, tracking reakcji, wzbogacanie danych z publicznie dostępnych źródeł, generowanie sugestii treści przez AI.
- Kategorie danych: imię i nazwisko, służbowy adres email, numer telefonu, nazwa firmy, NIP, REGON, adres siedziby, stanowisko, treść korespondencji, metryki (otwarcia, kliknięcia, odpowiedzi).
- Kategorie osób: osoby fizyczne prowadzące jednoosobową działalność gospodarczą oraz osoby kontaktowe w podmiotach gospodarczych.
- Charakter: przetwarzanie zautomatyzowane, w tym przechowywanie, organizowanie, przeszukiwanie, modyfikowanie, udostępnianie podwykonawcom (sub- procesorom), usuwanie.
Administrator odpowiada za to, że jego polecenia, kampanie, źródła danych, treści, podstawy prawne kontaktu oraz obowiązki informacyjne realizują wymagania RODO, Prawa komunikacji elektronicznej i innych właściwych przepisów.
Podmiot przetwarzający nie decyduje o tym, kogo Administrator kontaktuje, w jakim celu, na jakiej podstawie prawnej i co Administrator robi z danymi poza technicznym zakresem usługi OutreachPilot.
Zbiory, których administratorem jest Podmiot przetwarzający. Wyjątkiem od roli podmiotu przetwarzającego są dwa zbiory prowadzone przez OutreachPilot wspólnie dla wszystkich kont: (1) wspólna lista wykluczeń (adres email, powód wpisu: wypis, sprzeciw lub żądanie usunięcia, twarde odbicie, data oraz identyfikator konta, które ostatnio dodało wpis), do której trafia adres odbiorcy, który wypisał się lub zgłosił sprzeciw w dowolnej kampanii; (2) pamięć podręczna weryfikacji adresów email (adres, wynik, data). Cel: respektowanie wypisów i sprzeciwów oraz niewysyłanie ponownych wiadomości, jakość danych i ochrona reputacji nadawców; podstawa: art. 6 ust. 1 lit. f RODO. Administrator przyjmuje do wiadomości, że wypis lub sprzeciw odbiorcy jego kampanii blokuje wysyłkę do tego adresu także z innych kont. Szczegóły: polityka prywatności, pkt 10.
§3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się do:
- Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora - poleceniem są działania użytkownika w panelu serwisu;
- Poinformowania Administratora, jeżeli według Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych, o ile prawo nie zabrania takiego poinformowania;
- Zapewnienia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
- Wdrożenia odpowiednich środków technicznych i organizacyjnych, o których mowa w art. 32 RODO (szczegóły w §4);
- Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (art. 12-22 RODO) - przede wszystkim poprzez udostępnione w panelu funkcje eksportu, edycji i usunięcia leadów;
- Pomocy Administratorowi w wypełnieniu obowiązków z art. 32-36 RODO (bezpieczeństwo, naruszenia, DPIA);
- Zgłoszenia naruszenia ochrony danych Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia;
- Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków;
- Po zakończeniu świadczenia usług usunięcia lub zwrotu danych w terminie 30 dni - wedle wyboru Administratora.
§4. Środki bezpieczeństwa
- Szyfrowanie połączeń TLS 1.3
- Szyfrowanie haseł SMTP/IMAP i tokenów OAuth (AES-256-GCM at rest)
- Row-Level Security (RLS) na poziomie bazy danych - izolacja danych między kontami
- Hasła użytkowników zaszyfrowane przez Supabase Auth
- Codzienne kopie zapasowe (Supabase point-in-time recovery)
- Kontrola dostępu oparta na rolach (RBAC) i logowanie zdarzeń bezpieczeństwa
- Rate-limiting i ochrona przed atakami brute-force
- Monitoring błędów aplikacji (Sentry) bez włączonej opcji dołączania danych użytkownika do zdarzeń; komunikaty błędów mogą jednak zawierać fragmenty przetwarzanych danych
§5. Sub-procesorzy (dalsi przetwarzający)
Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z następujących kategorii sub-procesorów i dostawców technicznych:
| Sub-procesor | Zakres | Lokalizacja |
|---|---|---|
| Supabase Inc. | Baza danych, autentykacja, pliki | UE (Irlandia, region eu-west-1) |
| Vercel Inc. | Hosting aplikacji i sieć dostarczania treści | Funkcje aplikacji w UE (Frankfurt, region fra1); dostawca z siedzibą w USA |
| Hatchet Cloud (Hatchet) | Kolejki zadań w tle (wysyłka kampanii, wyszukiwanie, weryfikacja); w komunikatach zadań głównie identyfikatory rekordów, a w zdarzeniach konta także adres email i imię | USA (region us-west-2) |
| HOSTKEY B.V. | Serwer VPS: proces wysyłki kampanii (worker), pobieranie publicznych stron (scraper), sonda weryfikacji adresów email, pamięć Redis do ograniczania liczby żądań. Serwer przetwarza dane dostępowe skrzynek (odszyfrowywane na czas użycia) oraz treść wysyłanych i odbieranych wiadomości | Siedziba dostawcy: Holandia (UE); adres serwera zarejestrowany w Polsce |
| Webshare (Webshare Software Company) | Serwery proxy przy pobieraniu publicznych stron (Google Maps, PKT.pl, strony firm) | USA (według polityki prywatności dostawcy) |
| Resend Inc. | Wysyłka emaili transakcyjnych (od OutreachPilot) | USA |
| Stripe Payments Europe Ltd. | Płatności | UE (Irlandia) + USA |
| Sentry (Functional Software, Inc.) | Monitoring błędów | Region zależy od konfiguracji projektu u dostawcy |
| Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (DeepSeek) | Generowanie i klasyfikacja treści przez AI (tylko gdy Administrator korzysta z funkcji AI; zakres danych poniżej) | Chińska Republika Ludowa (państwo trzecie bez decyzji o odpowiednim stopniu ochrony) |
Dostawca AI (DeepSeek). Dostawca deklaruje, że dane są zbierane, przetwarzane i przechowywane w Chińskiej Republice Ludowej, a warunki jego API nie przewidują umowy powierzenia ani standardowych klauzul umownych. Tylko pisarz sekwencji, zdanie otwierające oparte na faktach o firmie i skracanie wiadomości nie wysyłają nazw firm, imion i nazwisk ani adresów email (dostają ofertę Administratora i fakty nieosobowe). Pozostałe funkcje AI mogą przekazać dostawcy dane osobowe albo dane firm z leadów i korespondencji, m.in.: czat AI (to, co wpisze Administrator, i dane konta pobierane narzędziami czatu); szkic odpowiedzi w skrzynce i klasyfikacja odpowiedzi (treść wysłanego maila i odpowiedź odbiorcy, czyli osoby trzeciej); ocena leada (nazwa firmy, miasto, branża, PKD); starszy tryb zdania otwierającego ze znacznikiem ai_hook w szablonie (nazwa firmy, branża, miasto, ocena Google, opis firmy); podgląd strony dla firmy (nazwa firmy, branża, PKD, miasto, adres, telefon, adres strony, imię i nazwisko osoby kontaktowej, wynik audytu strony); generowanie i poprawianie treści maila przez AI, gdy przekazano dane leada (imię, nazwisko, firma, stanowisko, branża, miasto, ocena, opis działalności); obserwacja strony firmy ze zrzutu ekranu jej publicznej strony. Lista jest przykładowa, nie wyczerpuje wszystkich funkcji AI. Część funkcji Administrator uruchamia wprost (czat, szkic odpowiedzi, ocena leada, podgląd strony), a część działa w tle po włączeniu danej funkcji albo użyciu znacznika w szablonie (np. ai_hook, klasyfikacja odpowiedzi, wzbogacanie leadów).
O każdej zmianie sub-procesorów (dodanie/usunięcie) Administrator zostanie poinformowany emailem na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Administrator może wnieść uzasadniony sprzeciw - w takim wypadku przysługuje mu prawo rozwiązania umowy i otrzymania zwrotu proporcjonalnej części opłaty za niewykorzystany okres.
§6. Przekazywanie danych poza EOG
Część sub-procesorów może przetwarzać dane poza EOG: w USA (Hatchet Cloud, Webshare, a zależnie od usługi i konfiguracji także Vercel, Resend, Stripe i Sentry) oraz w Chińskiej Republice Ludowej (DeepSeek). Dla Vercel, Resend, Stripe i Sentry, jeżeli dane trafiają poza EOG, transfer opiera się na mechanizmach przewidzianych przez dostawcę, np. certyfikacji w EU-US Data Privacy Framework (DPF; lista: dataprivacyframework.gov/list) albo standardowych klauzulach umownych (SCC 2021/914) z jego umowy.
Dla DeepSeek, Hatchet Cloud i Webshare nie wskazujemy w tym dokumencie mechanizmu transferu (SCC ani DPF), ponieważ go nie potwierdzono. W przypadku DeepSeek dostawca nie oferuje dla API umowy powierzenia ani SCC, a dla Chin nie ma decyzji Komisji Europejskiej o odpowiednim stopniu ochrony. Ograniczamy zakres przekazywanych danych (patrz §5), a Administrator może nie korzystać z funkcji AI, które mogą przekazać dane leadów do DeepSeek.
§7. Audyt
Administrator ma prawo do przeprowadzenia audytu (samodzielnie lub przez upoważniony podmiot) z 30-dniowym wyprzedzeniem, nie częściej niż raz na 12 miesięcy, na własny koszt. Audyt nie może zakłócać normalnej pracy Podmiotu przetwarzającego. Podmiot przetwarzający może zamiast audytu udostępnić aktualne raporty z certyfikacji (np. SOC 2, ISO 27001) sub-procesorów.
§8. Odpowiedzialność
Każda strona odpowiada za szkody wynikłe z naruszenia przez nią obowiązków wynikających z RODO i niniejszej umowy zgodnie z art. 82 RODO. Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem tylko wtedy, gdy nie dopełnił obowiązków skierowanych bezpośrednio do podmiotów przetwarzających albo działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew takim instrukcjom.
Administrator odpowiada za legalność poleceń, danych, kampanii i podstaw kontaktu. Administrator zobowiązuje się zwolnić Podmiot przetwarzający z odpowiedzialności oraz pokryć uzasadnione koszty roszczeń, kar i obsługi prawnej wynikające z niezgodnych z prawem poleceń Administratora, nielegalnych źródeł danych, treści kampanii lub naruszeń obowiązków Administratora.
W maksymalnym zakresie dopuszczalnym przez prawo łączna odpowiedzialność Podmiotu przetwarzającego jest ograniczona zgodnie z regulaminem serwisu. Ograniczenie nie ma zastosowania w zakresie, w jakim bezwzględnie obowiązujące przepisy prawa zakazują takiego ograniczenia.
§9. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się przepisy RODO i prawa polskiego. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego (Gliwice). DPA stanowi integralną część regulaminu serwisu OutreachPilot.
DPA - najczęstsze pytania
- Co to jest DPA?
- DPA (Data Processing Agreement) to umowa powierzenia przetwarzania danych osobowych z art. 28 RODO. Zawiera ją administrator danych (firma, która decyduje o celu przetwarzania) z podmiotem przetwarzającym (dostawcą, który przetwarza dane w jego imieniu, np. narzędziem SaaS). DPA określa przedmiot, czas, charakter i cel przetwarzania oraz obowiązki obu stron.
- Kiedy DPA jest wymagana?
- Zawsze, gdy powierzasz dane osobowe zewnętrznemu dostawcy, który przetwarza je w Twoim imieniu: narzędziu do mailingu, hostingowi, CRM, biuru rachunkowemu. Bez zawartej umowy powierzenia takie przetwarzanie narusza art. 28 RODO - odpowiedzialność ponosi zarówno administrator, jak i procesor.
- Co musi zawierać DPA według art. 28 RODO?
- Minimum z art. 28 ust. 3 RODO: przedmiot i czas trwania przetwarzania, charakter i cel, rodzaj danych i kategorie osób, obowiązki i prawa administratora, zobowiązanie procesora do przetwarzania wyłącznie na udokumentowane polecenie, poufność, środki bezpieczeństwa (art. 32), zasady korzystania z podprocesorów, pomoc administratorowi, usunięcie lub zwrot danych po zakończeniu usług oraz umożliwienie audytów.
- Czy przy cold mailingu B2B potrzebuję DPA?
- Tak, jeśli korzystasz z zewnętrznego narzędzia do wysyłki. Dane leadów (imię, firmowy adres email osoby fizycznej, dane z CEIDG) to dane osobowe - Ty jesteś ich administratorem, a narzędzie podmiotem przetwarzającym. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, jej pełna treść jest na tej stronie.
- Czym DPA różni się od polityki prywatności?
- Polityka prywatności to informacja dla osób, których dane dotyczą (wymóg art. 13-14 RODO). DPA to umowa między dwiema firmami: administratorem i procesorem. Dotyczą różnych relacji - potrzebujesz obu, ale nie zastępują się nawzajem.
Więcej o cold mailingu B2B i prawie: RODO w cold mailingu oraz cold mailing B2B w Polsce: kompletny przewodnik prawny. Temat rozwijamy też w artykule DPA (umowa powierzenia) co to: przewodnik krok po kroku.