Strona główna

Dokumenty · DPA · RODO art. 28

Umowa powierzenia przetwarzania danych osobowych (DPA)

Ostatnia aktualizacja: 16 sierpnia 2026

Krótka odpowiedź: co to jest DPA

DPA (Data Processing Agreement, umowa powierzenia przetwarzania danych, art. 28 RODO) to umowa zawierana między administratorem danych a podmiotem przetwarzającym, na przykład dostawcą narzędzia SaaS. Określa przedmiot, cel i czas przetwarzania, środki bezpieczeństwa oraz prawa administratora, w tym audyt i zwrot lub usunięcie danych po zakończeniu współpracy. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, a jej pełna treść znajduje się poniżej.

Strony umowy

Administrator danych- użytkownik serwisu OutreachPilot, który wyszukuje, importuje, wgrywa, zapisuje lub w inny sposób wykorzystuje dane osobowe odbiorców (leadów) w celu prowadzenia działań cold outreach B2B (dalej: „Administrator”).

Podmiot przetwarzający:

Kacper Rękawek FastLanding

ul. Janusza Kusocińskiego 8 lok. 21, 44-122 Gliwice

NIP: 6312736932 · REGON: 543406517

kontakt@outreachpilot.pl

Niniejsza umowa zawierana jest na podstawie art. 28 ust. 3 RODO przez akceptację regulaminu serwisu i rozpoczęcie korzystania z funkcji wyszukiwania, importu, zapisu leadów lub wysyłki kampanii.

§1. Przedmiot i czas trwania powierzenia

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych odbiorców kampanii email (leadów) w zakresie określonym w §2.
  2. Powierzenie obowiązuje przez czas trwania umowy o świadczenie usługi OutreachPilot. Po jej zakończeniu Podmiot przetwarzający - wedle wyboru Administratora - zwróci lub usunie wszystkie dane (z wyjątkiem przypadków, w których prawo wymaga ich zachowania).

§2. Charakter, cel, kategorie danych i osób

  • Cel: wyszukiwanie i zapisywanie leadów na żądanie Administratora, wysyłka i automatyzacja wiadomości B2B, tracking reakcji, wzbogacanie danych z publicznie dostępnych źródeł, generowanie sugestii treści przez AI.
  • Kategorie danych: imię i nazwisko, służbowy adres email, numer telefonu, nazwa firmy, NIP, REGON, adres siedziby, stanowisko, treść korespondencji, metryki (otwarcia, kliknięcia, odpowiedzi).
  • Kategorie osób: osoby fizyczne prowadzące jednoosobową działalność gospodarczą oraz osoby kontaktowe w podmiotach gospodarczych.
  • Charakter: przetwarzanie zautomatyzowane, w tym przechowywanie, organizowanie, przeszukiwanie, modyfikowanie, udostępnianie podwykonawcom (sub- procesorom), usuwanie.

Administrator odpowiada za to, że jego polecenia, kampanie, źródła danych, treści, podstawy prawne kontaktu oraz obowiązki informacyjne realizują wymagania RODO, Prawa komunikacji elektronicznej i innych właściwych przepisów.

Podmiot przetwarzający nie decyduje o tym, kogo Administrator kontaktuje, w jakim celu, na jakiej podstawie prawnej i co Administrator robi z danymi poza technicznym zakresem usługi OutreachPilot.

§3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się do:

  1. Przetwarzania danych wyłącznie na udokumentowane polecenie Administratora - poleceniem są działania użytkownika w panelu serwisu;
  2. Poinformowania Administratora, jeżeli według Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych, o ile prawo nie zabrania takiego poinformowania;
  3. Zapewnienia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
  4. Wdrożenia odpowiednich środków technicznych i organizacyjnych, o których mowa w art. 32 RODO (szczegóły w §4);
  5. Pomocy Administratorowi w realizacji praw osób, których dane dotyczą (art. 12-22 RODO) - przede wszystkim poprzez udostępnione w panelu funkcje eksportu, edycji i usunięcia leadów;
  6. Pomocy Administratorowi w wypełnieniu obowiązków z art. 32-36 RODO (bezpieczeństwo, naruszenia, DPIA);
  7. Zgłoszenia naruszenia ochrony danych Administratorowi bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia;
  8. Udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków;
  9. Po zakończeniu świadczenia usług usunięcia lub zwrotu danych w terminie 30 dni - wedle wyboru Administratora.

§4. Środki bezpieczeństwa

  • Szyfrowanie połączeń TLS 1.3
  • Szyfrowanie haseł SMTP/IMAP i tokenów OAuth (AES-256-GCM at rest)
  • Row-Level Security (RLS) na poziomie bazy danych - izolacja danych między kontami
  • Hasła użytkowników zaszyfrowane przez Supabase Auth
  • Codzienne kopie zapasowe (Supabase point-in-time recovery)
  • Kontrola dostępu oparta na rolach (RBAC) i logowanie zdarzeń bezpieczeństwa
  • Rate-limiting i ochrona przed atakami brute-force
  • Monitoring błędów aplikacji (Sentry) z ograniczeniem PII w eventach

§5. Sub-procesorzy (dalsi przetwarzający)

Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z następujących kategorii sub-procesorów i dostawców technicznych:

Sub-procesorZakresLokalizacja
Supabase Inc.Baza danych, autentykacjaUE (Frankfurt)
Vercel Inc.Hosting aplikacjiUSA / EOG (DPF, SCC lub inny mechanizm RODO)
Resend Inc.Wysyłka emaili transakcyjnych (od OutreachPilot)USA / EOG (DPF, SCC lub inny mechanizm RODO)
Stripe Payments Europe Ltd.PłatnościUE/USA (DPF, SCC lub inny mechanizm RODO)
Sentry (Functional Software, Inc.)Monitoring błędówUSA / EOG (DPF, SCC lub inny mechanizm RODO)
Inngest Inc.Kolejka zadań, cronUSA / EOG (DPF, SCC lub inny mechanizm RODO)
Upstash Inc.Redis (rate-limit, cache)UE
router.cheap i ujawnieni podwykonawcy modeli AIGenerowanie treści wiadomości (tylko gdy użytkownik świadomie korzysta z funkcji AI; zakres przekazywanych danych zależy od treści promptu i konfiguracji funkcji)USA / EOG (DPF, SCC lub inny mechanizm RODO)

O każdej zmianie sub-procesorów (dodanie/usunięcie) Administrator zostanie poinformowany emailem na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Administrator może wnieść uzasadniony sprzeciw - w takim wypadku przysługuje mu prawo rozwiązania umowy i otrzymania zwrotu proporcjonalnej części opłaty za niewykorzystany okres.

§6. Przekazywanie danych poza EOG

Część sub-procesorów lub dostawców technicznych może przetwarzać dane poza EOG, w szczególności w USA. Transfer odbywa się na podstawie dostępnych mechanizmów RODO, w tym:

  • EU-US Data Privacy Framework (DPF), jeżeli dostawca jest certyfikowany (lista: dataprivacyframework.gov/list);
  • standardowych klauzul umownych (SCC 2021/914) albo innych mechanizmów dopuszczonych przez RODO.

§7. Audyt

Administrator ma prawo do przeprowadzenia audytu (samodzielnie lub przez upoważniony podmiot) z 30-dniowym wyprzedzeniem, nie częściej niż raz na 12 miesięcy, na własny koszt. Audyt nie może zakłócać normalnej pracy Podmiotu przetwarzającego. Podmiot przetwarzający może zamiast audytu udostępnić aktualne raporty z certyfikacji (np. SOC 2, ISO 27001) sub-procesorów.

§8. Odpowiedzialność

Każda strona odpowiada za szkody wynikłe z naruszenia przez nią obowiązków wynikających z RODO i niniejszej umowy zgodnie z art. 82 RODO. Podmiot przetwarzający odpowiada za szkodę spowodowaną przetwarzaniem tylko wtedy, gdy nie dopełnił obowiązków skierowanych bezpośrednio do podmiotów przetwarzających albo działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew takim instrukcjom.

Administrator odpowiada za legalność poleceń, danych, kampanii i podstaw kontaktu. Administrator zobowiązuje się zwolnić Podmiot przetwarzający z odpowiedzialności oraz pokryć uzasadnione koszty roszczeń, kar i obsługi prawnej wynikające z niezgodnych z prawem poleceń Administratora, nielegalnych źródeł danych, treści kampanii lub naruszeń obowiązków Administratora.

W maksymalnym zakresie dopuszczalnym przez prawo łączna odpowiedzialność Podmiotu przetwarzającego jest ograniczona zgodnie z regulaminem serwisu. Ograniczenie nie ma zastosowania w zakresie, w jakim bezwzględnie obowiązujące przepisy prawa zakazują takiego ograniczenia.

§9. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się przepisy RODO i prawa polskiego. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu przetwarzającego (Gliwice). DPA stanowi integralną część regulaminu serwisu OutreachPilot.

DPA - najczęstsze pytania

Co to jest DPA?
DPA (Data Processing Agreement) to umowa powierzenia przetwarzania danych osobowych z art. 28 RODO. Zawiera ją administrator danych (firma, która decyduje o celu przetwarzania) z podmiotem przetwarzającym (dostawcą, który przetwarza dane w jego imieniu, np. narzędziem SaaS). DPA określa przedmiot, czas, charakter i cel przetwarzania oraz obowiązki obu stron.
Kiedy DPA jest wymagana?
Zawsze, gdy powierzasz dane osobowe zewnętrznemu dostawcy, który przetwarza je w Twoim imieniu: narzędziu do mailingu, hostingowi, CRM, biuru rachunkowemu. Bez zawartej umowy powierzenia takie przetwarzanie narusza art. 28 RODO - odpowiedzialność ponosi zarówno administrator, jak i procesor.
Co musi zawierać DPA według art. 28 RODO?
Minimum z art. 28 ust. 3 RODO: przedmiot i czas trwania przetwarzania, charakter i cel, rodzaj danych i kategorie osób, obowiązki i prawa administratora, zobowiązanie procesora do przetwarzania wyłącznie na udokumentowane polecenie, poufność, środki bezpieczeństwa (art. 32), zasady korzystania z podprocesorów, pomoc administratorowi, usunięcie lub zwrot danych po zakończeniu usług oraz umożliwienie audytów.
Czy przy cold mailingu B2B potrzebuję DPA?
Tak, jeśli korzystasz z zewnętrznego narzędzia do wysyłki. Dane leadów (imię, firmowy adres email osoby fizycznej, dane z CEIDG) to dane osobowe - Ty jesteś ich administratorem, a narzędzie podmiotem przetwarzającym. W OutreachPilot DPA jest zawierana automatycznie przez akceptację regulaminu, jej pełna treść jest na tej stronie.
Czym DPA różni się od polityki prywatności?
Polityka prywatności to informacja dla osób, których dane dotyczą (wymóg art. 13-14 RODO). DPA to umowa między dwiema firmami: administratorem i procesorem. Dotyczą różnych relacji - potrzebujesz obu, ale nie zastępują się nawzajem.

Więcej o legalnym cold mailingu B2B: RODO w cold mailingu oraz cold mailing B2B legalnie - kompletny przewodnik. Temat rozwijamy też w artykule DPA (umowa powierzenia) co to: przewodnik krok po kroku.