OutreachPilot.pl
Strona główna

Dokumenty · DPA · RODO art. 28

Umowa powierzenia przetwarzania danych osobowych (DPA)

Ostatnia aktualizacja: 2 października 2026

Krótka odpowiedź: co to jest DPA

DPA (Data Processing Agreement, umowa powierzenia przetwarzania danych, art. 28 RODO) to umowa zawierana między administratorem danych a podmiotem przetwarzającym, na przykład dostawcą narzędzia SaaS. Określa przedmiot, cel i czas przetwarzania, środki bezpieczeństwa oraz prawa administratora, w tym audyt i zwrot lub usunięcie danych po zakończeniu współpracy. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, a jej pełna treść znajduje się poniżej.

Strony umowy

Administrator danych - użytkownik serwisu OutreachPilot, który wyszukuje, importuje, wgrywa, zapisuje lub w inny sposób wykorzystuje dane osobowe odbiorców (leadów) w celu prowadzenia działań cold outreach B2B (dalej: „Administrator”).

Podmiot przetwarzający:

Kacper Rękawek FastLanding

ul. Janusza Kusocińskiego 8 lok. 21, 44-122 Gliwice

NIP: 6312736932 · REGON: 543406517

kontakt@outreachpilot.pl

Niniejsza umowa zawierana jest na podstawie art. 28 ust. 3 RODO przez akceptację regulaminu serwisu i rozpoczęcie korzystania z funkcji wyszukiwania, importu, zapisu leadów lub wysyłki kampanii.

§1. Przedmiot i czas trwania powierzenia

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych odbiorców kampanii email (leadów) w zakresie określonym w §2.
  2. Powierzenie obowiązuje przez czas trwania umowy o świadczenie usługi OutreachPilot. Po jej zakończeniu Podmiot przetwarzający - wedle wyboru Administratora - zwróci lub usunie wszystkie dane (z wyjątkiem przypadków, w których prawo wymaga ich zachowania).

§2. Charakter, cel, kategorie danych i osób

  • Cel: wyszukiwanie i zapisywanie leadów na żądanie Administratora, wysyłka i automatyzacja wiadomości B2B, tracking reakcji, wzbogacanie danych z publicznie dostępnych źródeł, generowanie sugestii treści przez AI.
  • Kategorie danych: imię i nazwisko, służbowy adres email, numer telefonu, nazwa firmy, NIP, REGON, adres siedziby, stanowisko, treść korespondencji, metryki (otwarcia, kliknięcia, odpowiedzi).
  • Kategorie osób: osoby fizyczne prowadzące jednoosobową działalność gospodarczą oraz osoby kontaktowe w podmiotach gospodarczych.
  • Charakter: przetwarzanie zautomatyzowane, w tym przechowywanie, organizowanie, przeszukiwanie, modyfikowanie, udostępnianie podwykonawcom (sub- procesorom), usuwanie.

Administrator odpowiada za to, że jego polecenia, kampanie, źródła danych, treści, podstawy prawne kontaktu oraz obowiązki informacyjne realizują wymagania RODO, Prawa komunikacji elektronicznej i innych właściwych przepisów.

Podmiot przetwarzający nie decyduje o tym, kogo Administrator kontaktuje, w jakim celu, na jakiej podstawie prawnej i co Administrator robi z danymi poza technicznym zakresem usługi OutreachPilot.

Zbiory, których administratorem jest Podmiot przetwarzający. Wyjątkiem od roli podmiotu przetwarzającego są dwa zbiory prowadzone przez OutreachPilot wspólnie dla wszystkich kont: (1) wspólna lista wykluczeń (adres email, powód wpisu: wypis, sprzeciw lub żądanie usunięcia, twarde odbicie, data oraz identyfikator konta, które ostatnio dodało wpis), do której trafia adres odbiorcy, który wypisał się lub zgłosił sprzeciw w dowolnej kampanii; (2) pamięć podręczna weryfikacji adresów email (adres, wynik, data). Cel: respektowanie wypisów i sprzeciwów oraz niewysyłanie ponownych wiadomości, jakość danych i ochrona reputacji nadawców; podstawa: art. 6 ust. 1 lit. f RODO. Administrator przyjmuje do wiadomości, że wypis lub sprzeciw odbiorcy jego kampanii blokuje wysyłkę do tego adresu także z innych kont. Szczegóły: polityka prywatności, pkt 10.

§3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora - poleceniem są działania użytkownika w panelu serwisu;
  2. Poinformowania Administratora, jeżeli według Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych, o ile prawo nie zabrania takiego poinformowania;
  3. Zapewnienia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
  4. Wdrożenia odpowiednich środków technicznych i organizacyjnych, o których mowa w art. 32 RODO (szczegóły w §4);
  5. Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (art. 12-22 RODO) - przede wszystkim poprzez udostępnione w panelu funkcje eksportu, edycji i usunięcia leadów;
  6. Pomocy Administratorowi w wypełnieniu obowiązków z art. 32-36 RODO (bezpieczeństwo, naruszenia, DPIA);
  7. Zgłoszenia naruszenia ochrony danych Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia;
  8. Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków;
  9. Po zakończeniu świadczenia usług usunięcia lub zwrotu danych w terminie 30 dni - wedle wyboru Administratora.

§4. Środki bezpieczeństwa

  • Szyfrowanie połączeń TLS 1.3
  • Szyfrowanie haseł SMTP/IMAP i tokenów OAuth (AES-256-GCM at rest)
  • Row-Level Security (RLS) na poziomie bazy danych - izolacja danych między kontami
  • Hasła użytkowników zaszyfrowane przez Supabase Auth
  • Codzienne kopie zapasowe (Supabase point-in-time recovery)
  • Kontrola dostępu oparta na rolach (RBAC) i logowanie zdarzeń bezpieczeństwa
  • Rate-limiting i ochrona przed atakami brute-force
  • Monitoring błędów aplikacji (Sentry) bez włączonej opcji dołączania danych użytkownika do zdarzeń; komunikaty błędów mogą jednak zawierać fragmenty przetwarzanych danych

§5. Sub-procesorzy (dalsi przetwarzający)

Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z następujących kategorii sub-procesorów i dostawców technicznych:

Sub-procesorZakresLokalizacja
Supabase Inc.Baza danych, autentykacja, plikiUE (Irlandia, region eu-west-1)
Vercel Inc.Hosting aplikacji i sieć dostarczania treściFunkcje aplikacji w UE (Frankfurt, region fra1); dostawca z siedzibą w USA
Hatchet Cloud (Hatchet)Kolejki zadań w tle (wysyłka kampanii, wyszukiwanie, weryfikacja); w komunikatach zadań głównie identyfikatory rekordów, a w zdarzeniach konta także adres email i imięUSA (region us-west-2)
HOSTKEY B.V.Serwer VPS: proces wysyłki kampanii (worker), pobieranie publicznych stron (scraper), sonda weryfikacji adresów email, pamięć Redis do ograniczania liczby żądań. Serwer przetwarza dane dostępowe skrzynek (odszyfrowywane na czas użycia) oraz treść wysyłanych i odbieranych wiadomościSiedziba dostawcy: Holandia (UE); adres serwera zarejestrowany w Polsce
Webshare (Webshare Software Company)Serwery proxy przy pobieraniu publicznych stron (Google Maps, PKT.pl, strony firm)USA (według polityki prywatności dostawcy)
Resend Inc.Wysyłka emaili transakcyjnych (od OutreachPilot)USA
Stripe Payments Europe Ltd.PłatnościUE (Irlandia) + USA
Sentry (Functional Software, Inc.)Monitoring błędówRegion zależy od konfiguracji projektu u dostawcy
Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (DeepSeek)Generowanie i klasyfikacja treści przez AI (tylko gdy Administrator korzysta z funkcji AI; zakres danych poniżej)Chińska Republika Ludowa (państwo trzecie bez decyzji o odpowiednim stopniu ochrony)

Dostawca AI (DeepSeek). Dostawca deklaruje, że dane są zbierane, przetwarzane i przechowywane w Chińskiej Republice Ludowej, a warunki jego API nie przewidują umowy powierzenia ani standardowych klauzul umownych. Tylko pisarz sekwencji, zdanie otwierające oparte na faktach o firmie i skracanie wiadomości nie wysyłają nazw firm, imion i nazwisk ani adresów email (dostają ofertę Administratora i fakty nieosobowe). Pozostałe funkcje AI mogą przekazać dostawcy dane osobowe albo dane firm z leadów i korespondencji, m.in.: czat AI (to, co wpisze Administrator, i dane konta pobierane narzędziami czatu); szkic odpowiedzi w skrzynce i klasyfikacja odpowiedzi (treść wysłanego maila i odpowiedź odbiorcy, czyli osoby trzeciej); ocena leada (nazwa firmy, miasto, branża, PKD); starszy tryb zdania otwierającego ze znacznikiem ai_hook w szablonie (nazwa firmy, branża, miasto, ocena Google, opis firmy); podgląd strony dla firmy (nazwa firmy, branża, PKD, miasto, adres, telefon, adres strony, imię i nazwisko osoby kontaktowej, wynik audytu strony); generowanie i poprawianie treści maila przez AI, gdy przekazano dane leada (imię, nazwisko, firma, stanowisko, branża, miasto, ocena, opis działalności); obserwacja strony firmy ze zrzutu ekranu jej publicznej strony. Lista jest przykładowa, nie wyczerpuje wszystkich funkcji AI. Część funkcji Administrator uruchamia wprost (czat, szkic odpowiedzi, ocena leada, podgląd strony), a część działa w tle po włączeniu danej funkcji albo użyciu znacznika w szablonie (np. ai_hook, klasyfikacja odpowiedzi, wzbogacanie leadów).

O każdej zmianie sub-procesorów (dodanie/usunięcie) Administrator zostanie poinformowany emailem na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Administrator może wnieść uzasadniony sprzeciw - w takim wypadku przysługuje mu prawo rozwiązania umowy i otrzymania zwrotu proporcjonalnej części opłaty za niewykorzystany okres.

§6. Przekazywanie danych poza EOG

Część sub-procesorów może przetwarzać dane poza EOG: w USA (Hatchet Cloud, Webshare, a zależnie od usługi i konfiguracji także Vercel, Resend, Stripe i Sentry) oraz w Chińskiej Republice Ludowej (DeepSeek). Dla Vercel, Resend, Stripe i Sentry, jeżeli dane trafiają poza EOG, transfer opiera się na mechanizmach przewidzianych przez dostawcę, np. certyfikacji w EU-US Data Privacy Framework (DPF; lista: dataprivacyframework.gov/list) albo standardowych klauzulach umownych (SCC 2021/914) z jego umowy.

Dla DeepSeek, Hatchet Cloud i Webshare nie wskazujemy w tym dokumencie mechanizmu transferu (SCC ani DPF), ponieważ go nie potwierdzono. W przypadku DeepSeek dostawca nie oferuje dla API umowy powierzenia ani SCC, a dla Chin nie ma decyzji Komisji Europejskiej o odpowiednim stopniu ochrony. Ograniczamy zakres przekazywanych danych (patrz §5), a Administrator może nie korzystać z funkcji AI, które mogą przekazać dane leadów do DeepSeek.

§7. Audyt

Administrator ma prawo do przeprowadzenia audytu (samodzielnie lub przez upoważniony podmiot) z 30-dniowym wyprzedzeniem, nie częściej niż raz na 12 miesięcy, na własny koszt. Audyt nie może zakłócać normalnej pracy Podmiotu przetwarzającego. Podmiot przetwarzający może zamiast audytu udostępnić aktualne raporty z certyfikacji (np. SOC 2, ISO 27001) sub-procesorów.

§8. Odpowiedzialność

Każda strona odpowiada za szkody wynikłe z naruszenia przez nią obowiązków wynikających z RODO i niniejszej umowy zgodnie z art. 82 RODO. Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem tylko wtedy, gdy nie dopełnił obowiązków skierowanych bezpośrednio do podmiotów przetwarzających albo działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew takim instrukcjom.

Administrator odpowiada za legalność poleceń, danych, kampanii i podstaw kontaktu. Administrator zobowiązuje się zwolnić Podmiot przetwarzający z odpowiedzialności oraz pokryć uzasadnione koszty roszczeń, kar i obsługi prawnej wynikające z niezgodnych z prawem poleceń Administratora, nielegalnych źródeł danych, treści kampanii lub naruszeń obowiązków Administratora.

W maksymalnym zakresie dopuszczalnym przez prawo łączna odpowiedzialność Podmiotu przetwarzającego jest ograniczona zgodnie z regulaminem serwisu. Ograniczenie nie ma zastosowania w zakresie, w jakim bezwzględnie obowiązujące przepisy prawa zakazują takiego ograniczenia.

§9. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się przepisy RODO i prawa polskiego. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego (Gliwice). DPA stanowi integralną część regulaminu serwisu OutreachPilot.

DPA - najczęstsze pytania

Co to jest DPA?
DPA (Data Processing Agreement) to umowa powierzenia przetwarzania danych osobowych z art. 28 RODO. Zawiera ją administrator danych (firma, która decyduje o celu przetwarzania) z podmiotem przetwarzającym (dostawcą, który przetwarza dane w jego imieniu, np. narzędziem SaaS). DPA określa przedmiot, czas, charakter i cel przetwarzania oraz obowiązki obu stron.
Kiedy DPA jest wymagana?
Zawsze, gdy powierzasz dane osobowe zewnętrznemu dostawcy, który przetwarza je w Twoim imieniu: narzędziu do mailingu, hostingowi, CRM, biuru rachunkowemu. Bez zawartej umowy powierzenia takie przetwarzanie narusza art. 28 RODO - odpowiedzialność ponosi zarówno administrator, jak i procesor.
Co musi zawierać DPA według art. 28 RODO?
Minimum z art. 28 ust. 3 RODO: przedmiot i czas trwania przetwarzania, charakter i cel, rodzaj danych i kategorie osób, obowiązki i prawa administratora, zobowiązanie procesora do przetwarzania wyłącznie na udokumentowane polecenie, poufność, środki bezpieczeństwa (art. 32), zasady korzystania z podprocesorów, pomoc administratorowi, usunięcie lub zwrot danych po zakończeniu usług oraz umożliwienie audytów.
Czy przy cold mailingu B2B potrzebuję DPA?
Tak, jeśli korzystasz z zewnętrznego narzędzia do wysyłki. Dane leadów (imię, firmowy adres email osoby fizycznej, dane z CEIDG) to dane osobowe - Ty jesteś ich administratorem, a narzędzie podmiotem przetwarzającym. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, jej pełna treść jest na tej stronie.
Czym DPA różni się od polityki prywatności?
Polityka prywatności to informacja dla osób, których dane dotyczą (wymóg art. 13-14 RODO). DPA to umowa między dwiema firmami: administratorem i procesorem. Dotyczą różnych relacji - potrzebujesz obu, ale nie zastępują się nawzajem.

Więcej o cold mailingu B2B i prawie: RODO w cold mailingu oraz cold mailing B2B w Polsce: kompletny przewodnik prawny. Temat rozwijamy też w artykule DPA (umowa powierzenia) co to: przewodnik krok po kroku.