Załącznik nr 1 do Regulaminu świadczenia usług drogą elektroniczną w serwisie BudUP
Wersja 1.0 · obowiązuje od dnia 3 sierpnia 2026 r.
§ 1. Strony i zawarcie Umowy powierzenia
- Stronami Umowy powierzenia są:
- Administrator — Usługobiorca w rozumieniu Regulaminu, to jest przedsiębiorca, który zawarł Umowę o świadczenie usług drogą elektroniczną w serwisie BudUP,
- Podmiot przetwarzający — PROJEKTOWNIA spółka z ograniczoną odpowiedzialnością z siedzibą w Wiskitkach, ul. Błońska 13, 96-315 Wiskitki, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001113122, NIP 5223302999, REGON 528986848, kapitał zakładowy 50 000,00 zł.
- Umowa powierzenia zostaje zawarta z chwilą jej zaakceptowania przez Administratora w toku rejestracji, zgodnie z § 5 ust. 1 Regulaminu, i obowiązuje przez czas obowiązywania Umowy.
- Umowa powierzenia jest zawierana w postaci elektronicznej, co odpowiada wymaganiu formy pisemnej, w tym formy elektronicznej, o którym mowa w art. 28 ust. 9 rozporządzenia 2016/679.
- Pojęcia pisane w Umowie powierzenia wielką literą, a w niej niezdefiniowane, mają znaczenie nadane im w Regulaminie.
- Ilekroć w Umowie powierzenia mowa o RODO, rozumie się przez to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
§ 2. Przedmiot i zakres powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w Treściach Usługobiorcy oraz danych Użytkowników, w zakresie i na zasadach określonych w Umowie powierzenia.
- Przedmiot, charakter, cel i czas przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, określa Załącznik A do Umowy powierzenia.
- Podmiot przetwarzający przetwarza powierzone dane wyłącznie w celu świadczenia Usług zgodnie z Regulaminem i wyłącznie w zakresie niezbędnym do tego celu.
- Podmiot przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w szczególności nie wykorzystuje ich do rozwoju swoich produktów, do trenowania modeli uczenia maszynowego, do celów analitycznych ani marketingowych, a także nie udostępnia ich ani nie sprzedaje osobom trzecim poza przypadkami wskazanymi w § 6 i § 11.
- Administrator oświadcza, że jest uprawniony do przetwarzania powierzonych danych i do ich powierzenia oraz że dysponuje podstawą prawną ich przetwarzania.
- Administrator nie wprowadza do Serwisu danych osobowych, o których mowa w art. 9 ust. 1 i art. 10 RODO. Serwis nie jest przeznaczony do przetwarzania takich danych, a Podmiot przetwarzający nie stosuje wobec nich odrębnych zabezpieczeń.
§ 3. Polecenia Administratora
- Podmiot przetwarzający przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora.
- Za udokumentowane polecenie Administratora uważa się:
- Umowę powierzenia oraz Regulamin,
- czynności podejmowane przez Administratora i Użytkowników w Serwisie, w tym konfigurację Konta i zarządzanie uprawnieniami,
- odrębne polecenia przekazane Podmiotowi przetwarzającemu na adres kontakt@budup.pl z adresu poczty elektronicznej przypisanego do Konta.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych. Do czasu wyjaśnienia Podmiot przetwarzający może wstrzymać się z wykonaniem polecenia.
- Jeżeli obowiązek przetwarzania danych wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Podmiot przetwarzający, przed rozpoczęciem przetwarzania informuje on Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.
§ 4. Poufność i upoważnienia
- Podmiot przetwarzający zapewnia, że do przetwarzania powierzonych danych dopuszcza wyłącznie osoby posiadające upoważnienie.
- Osoby upoważnione są zobowiązane do zachowania powierzonych danych w poufności, zarówno w czasie trwania współpracy z Podmiotem przetwarzającym, jak i po jej zakończeniu. Zobowiązanie do zachowania poufności ma charakter bezterminowy.
- Podmiot przetwarzający prowadzi ewidencję osób upoważnionych do przetwarzania powierzonych danych.
- Dostęp personelu wsparcia technicznego Podmiotu przetwarzającego do danych Administratora następuje wyłącznie w celu obsługi zgłoszenia serwisowego lub usunięcia awarii, na podstawie jednorazowego, wygasającego upoważnienia. Każdy taki dostęp jest odnotowywany w dzienniku zdarzeń prowadzonym w bazie danych Administratora, wraz ze wskazaniem osoby, która uzyskała dostęp, oraz czasu dostępu. Administrator ma wgląd w te zapisy.
§ 5. Środki bezpieczeństwa
- Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiadające ryzyku naruszenia praw lub wolności osób, których dane dotyczą, zgodnie z art. 32 RODO, w szczególności:
- szyfrowanie transmisji danych protokołem TLS,
- prowadzenie danych każdego Administratora w odrębnej bazie danych, wydzielonej od baz pozostałych klientów Podmiotu przetwarzającego,
- uwierzytelnianie dwuskładnikowe, obowiązkowe dla administratora firmy po stronie Administratora oraz dla całego personelu Podmiotu przetwarzającego,
- haszowanie haseł oraz szyfrowanie w bazie danych sekretów uwierzytelniania dwuskładnikowego i haseł do serwerów poczty Administratora,
- kontrolę dostępu opartą na rolach oraz ograniczenie liczby prób logowania i weryfikacji kodów jednorazowych,
- prowadzenie w bazie danych Administratora dziennika zdarzeń, którego wpisów nie można edytować ani usunąć,
- wykonywanie kopii zapasowych raz na dobę i przechowywanie ich przez 14 dni,
- zasadę jednorazowego, wygasającego upoważnienia dla dostępu serwisowego, o której mowa w § 4 ust. 4.
- Podmiot przetwarzający może zmienić stosowane środki bezpieczeństwa, jeżeli nie obniża to poziomu ochrony powierzonych danych. O istotnych zmianach informuje Administratora na zasadach § 12 ust. 2.
- Podmiot przetwarzający zapewnia zdolność do przywrócenia dostępności powierzonych danych i dostępu do nich w razie incydentu fizycznego lub technicznego oraz okresowo testuje skuteczność stosowanych środków.
§ 6. Dalsze powierzenie przetwarzania
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających.
- Wykaz dalszych podmiotów przetwarzających, z których Podmiot przetwarzający korzysta w dniu wejścia w życie Umowy powierzenia, zawiera Załącznik B.
- Podmiot przetwarzający zawiera z każdym dalszym podmiotem przetwarzającym umowę nakładającą na niego obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z Umowy powierzenia. Podmiot przetwarzający odpowiada wobec Administratora za działania i zaniechania dalszych podmiotów przetwarzających jak za własne.
- O zamiarze dodania nowego dalszego podmiotu przetwarzającego albo zastąpienia dotychczasowego Podmiot przetwarzający informuje Administratora na adres poczty elektronicznej przypisany do Konta oraz komunikatem w Serwisie, z wyprzedzeniem co najmniej 14 dni.
- Administrator może wnieść sprzeciw wobec zmiany, o której mowa w ust. 4, w terminie 14 dni od dnia otrzymania informacji. Wniesienie sprzeciwu uprawnia Administratora do wypowiedzenia Umowy ze skutkiem na dzień poprzedzający dzień wejścia zmiany w życie. Do Treści Usługobiorcy stosuje się wówczas § 15 ust. 6–9 Regulaminu.
- Jeżeli Administrator skonfiguruje własny serwer poczty wychodzącej, wiadomości wysyłane z jego Konta nie są przekazywane dostawcy poczty wskazanemu w Załączniku B.
§ 7. Pomoc w realizacji praw osób, których dane dotyczą
- Podmiot przetwarzający udostępnia Administratorowi w Serwisie narzędzia pozwalające samodzielnie realizować prawa osób, których dane dotyczą, w szczególności dostęp do danych, ich sprostowanie, usunięcie oraz eksport w postaci, o której mowa w § 9 ust. 6 Regulaminu.
- Jeżeli realizacja żądania nie jest możliwa za pomocą narzędzi Serwisu, Podmiot przetwarzający udziela Administratorowi pomocy w zakresie niezbędnym do wykonania obowiązku, w terminie umożliwiającym Administratorowi dochowanie terminów wynikających z RODO, nie później niż w terminie 7 dni od dnia otrzymania wystąpienia.
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego, Podmiot przetwarzający nie rozstrzyga żądania samodzielnie, lecz niezwłocznie przekazuje je Administratorowi oraz informuje tę osobę o przekazaniu i o tym, kto jest administratorem jej danych.
- Pomoc, o której mowa w ust. 2, jest świadczona nieodpłatnie, o ile żądania nie mają charakteru nadmiernego pod względem liczby lub zakresu.
§ 8. Naruszenia ochrony danych osobowych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od jego stwierdzenia, na adres poczty elektronicznej przypisany do Konta.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których naruszenie dotyczy, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe osoby, od której można uzyskać dalsze informacje.
- Jeżeli w chwili zgłoszenia podanie pełnych informacji nie jest możliwe, Podmiot przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
- Zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Podmiot przetwarzający nie dokonuje tych czynności w imieniu Administratora, chyba że Administrator wyraźnie go do tego upoważni.
- Podmiot przetwarzający dokumentuje naruszenia oraz podjęte działania zaradcze i udostępnia tę dokumentację Administratorowi w zakresie, w jakim dotyczy ona powierzonych danych.
§ 9. Pomoc w wypełnianiu obowiązków Administratora
- Podmiot przetwarzający, uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w zakresie bezpieczeństwa przetwarzania, oceny skutków dla ochrony danych oraz uprzednich konsultacji.
- Na wniosek Administratora Podmiot przetwarzający przekazuje informacje o architekturze Serwisu, lokalizacji przetwarzania i stosowanych środkach bezpieczeństwa w zakresie niezbędnym do przeprowadzenia oceny skutków dla ochrony danych.
- Podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.
§ 10. Kontrola i audyt
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzanie audytów, w tym inspekcji, przez Administratora lub audytora przez niego upoważnionego.
- Administrator zawiadamia o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni, wskazując jego zakres, termin oraz osoby, które będą go prowadzić. Zawiadomienie nie jest wymagane, jeżeli audyt jest następstwem naruszenia ochrony powierzonych danych.
- Audyt jest prowadzony w godzinach pracy Podmiotu przetwarzającego, w sposób możliwie najmniej zakłócający jego działalność, i nie może naruszać bezpieczeństwa ani poufności danych innych klientów Podmiotu przetwarzającego.
- Audyt w formie inspekcji w siedzibie Podmiotu przetwarzającego może być przeprowadzony nie częściej niż raz w roku kalendarzowym, z wyjątkiem audytu następującego po naruszeniu ochrony powierzonych danych.
- Osoby prowadzące audyt są zobowiązane do zachowania w poufności informacji uzyskanych w jego toku.
- Koszty audytu ponosi Administrator, z wyjątkiem przypadku, w którym audyt wykaże istotne naruszenie obowiązków Podmiotu przetwarzającego — wówczas koszty ponosi Podmiot przetwarzający.
- Podmiot przetwarzający usuwa nieprawidłowości stwierdzone w toku audytu w terminie uzgodnionym z Administratorem, odpowiednim do ich charakteru.
§ 11. Lokalizacja przetwarzania
- Powierzone dane są przetwarzane wyłącznie na terytorium Rzeczypospolitej Polskiej. Cała infrastruktura Serwisu, w tym serwery i poczta wychodząca, znajduje się na terytorium Polski.
- Podmiot przetwarzający nie przekazuje powierzonych danych do państwa trzeciego ani do organizacji międzynarodowej.
- Zmiana zasady określonej w ust. 1 lub 2 wymaga uprzedniego poinformowania Administratora na zasadach § 6 ust. 4 oraz zapewnienia podstawy przekazania zgodnej z rozdziałem V RODO. Administratorowi przysługuje wówczas uprawnienie określone w § 6 ust. 5.
- Podmiot przetwarzający niezwłocznie informuje Administratora o skierowanym do niego żądaniu organu publicznego dotyczącym udostępnienia powierzonych danych, chyba że przepisy prawa mu tego zabraniają.
§ 12. Czas trwania i zmiany Umowy powierzenia
- Umowa powierzenia obowiązuje przez czas obowiązywania Umowy i wygasa z chwilą jej rozwiązania, z zastrzeżeniem § 13.
- Do zmiany Umowy powierzenia stosuje się odpowiednio § 17 Regulaminu. Zmiana wymaga poinformowania Administratora z wyprzedzeniem co najmniej 14 dni oraz akceptacji nowej wersji przy najbliższym logowaniu.
- Zmiana wykazu dalszych podmiotów przetwarzających, stanowiącego Załącznik B, następuje na zasadach § 6 ust. 4 i 5 i nie stanowi zmiany Umowy powierzenia w rozumieniu ust. 2.
§ 13. Postępowanie z danymi po zakończeniu przetwarzania
- Po rozwiązaniu Umowy Podmiot przetwarzający zaprzestaje przetwarzania powierzonych danych, z wyjątkiem ich przechowywania przez okres wskazany w ust. 2.
- Powierzone dane są przechowywane przez 90 dni od dnia rozwiązania Umowy, zablokowania Konta albo zawieszenia dostępu po upływie Okresu próbnego, w zależności od tego, które z tych zdarzeń nastąpiło wcześniej, zgodnie z § 15 ust. 6 Regulaminu.
- W okresie, o którym mowa w ust. 2, Administrator samodzielnie pobiera powierzone dane na zasadach § 9 ust. 6 i 7 Regulaminu, bez potrzeby występowania o eksport i bez dodatkowych opłat. Uprawnienie to przysługuje również wtedy, gdy Konto zostało zablokowane.
- Po upływie okresu, o którym mowa w ust. 2, powierzone dane są trwale usuwane z Serwisu, a kopie zapasowe je zawierające — w najbliższym cyklu ich wymiany, nie później niż w terminie 14 dni od usunięcia. Usunięcie obejmuje dane u dalszych podmiotów przetwarzających.
- Na wniosek Administratora złożony przed upływem okresu, o którym mowa w ust. 2, Podmiot przetwarzający usuwa powierzone dane wcześniej.
- Podmiot przetwarzający potwierdza usunięcie danych na wniosek Administratora.
- Usunięcie nie obejmuje danych, których dalsze przechowywanie jest wymagane przepisami prawa, któremu podlega Podmiot przetwarzający. Dane te są przetwarzane wyłącznie w celu wynikającym z tego obowiązku i podlegają zabezpieczeniom określonym w § 5.
§ 14. Odpowiedzialność
- Każda ze Stron odpowiada za szkody wyrządzone drugiej Stronie w związku z niewykonaniem lub nienależytym wykonaniem obowiązków wynikających z Umowy powierzenia oraz z RODO.
- Do odpowiedzialności Podmiotu przetwarzającego wobec Administratora stosuje się § 12 Regulaminu.
- Ograniczenie, o którym mowa w ust. 2, dotyczy wyłącznie stosunków między Stronami. Nie ogranicza ono odpowiedzialności wobec osób, których dane dotyczą, na podstawie art. 82 RODO, ani odpowiedzialności administracyjnej wobec organu nadzorczego.
- Administrator odpowiada za zgodność z prawem powierzenia oraz za treść wydawanych poleceń, a także za wypełnienie wobec Użytkowników i innych osób, których dane wprowadza do Serwisu, obowiązków informacyjnych określonych w art. 13 i 14 RODO. Podmiot przetwarzający udostępnia Administratorowi wzór klauzuli informacyjnej.
§ 15. Postanowienia końcowe
- W sprawach nieuregulowanych Umową powierzenia stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Regulamin.
- W razie sprzeczności między Umową powierzenia a Regulaminem, w zakresie przetwarzania powierzonych danych pierwszeństwo ma Umowa powierzenia.
- Nieważność lub bezskuteczność któregokolwiek z postanowień Umowy powierzenia nie wpływa na ważność pozostałych postanowień.
- Załączniki stanowią integralną część Umowy powierzenia:
- Załącznik A — Opis przetwarzania,
- Załącznik B — Wykaz dalszych podmiotów przetwarzających.
Załącznik A — Opis przetwarzania
Przedmiot przetwarzania
Przetwarzanie danych osobowych zawartych w dokumentacji procesu budowlanego prowadzonej przez Administratora w serwisie BudUP.
Charakter i cel przetwarzania
Przechowywanie, porządkowanie, utrwalanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie i usuwanie danych — w zakresie niezbędnym do świadczenia Usług określonych w § 3 Regulaminu, to jest sporządzania i podpisywania protokołów, prowadzenia obiegu akceptacji wniosków materiałowych, przechowywania i opisywania rysunków projektowych, prowadzenia harmonogramu robót oraz gromadzenia dokumentacji powykonawczej.
Czas przetwarzania
Przez czas obowiązywania Umowy oraz przez okres wskazany w § 13 ust. 2 Umowy powierzenia.
Kategorie osób, których dane dotyczą
| Lp. |
Kategoria |
| 1 |
Użytkownicy — pracownicy i współpracownicy Administratora korzystający z Konta |
| 2 |
Pracownicy, przedstawiciele i osoby kontaktowe podwykonawców oraz kontrahentów Administratora |
| 3 |
Osoby podpisujące protokoły i inne dokumenty w Serwisie |
| 4 |
Przedstawiciele inwestora, projektanci, kierownicy budowy i robót, inspektorzy nadzoru inwestorskiego oraz inne osoby uczestniczące w procesie budowlanym, wskazane w dokumentacji |
| 5 |
Osoby, których dane pojawiają się w treści dokumentów, zdjęć i uwag wprowadzanych do Serwisu przez Administratora lub Użytkowników |
Rodzaj danych osobowych
| Lp. |
Rodzaj |
| 1 |
Imię i nazwisko |
| 2 |
Stanowisko, pełniona funkcja na budowie, nazwa podmiotu, który osoba reprezentuje |
| 3 |
Służbowy adres poczty elektronicznej i numer telefonu |
| 4 |
Numer uprawnień budowlanych oraz numer przynależności do izby samorządu zawodowego, jeżeli Administrator je wprowadzi |
| 5 |
Dane uwierzytelniające Użytkowników — identyfikator konta, skrót hasła, sekret uwierzytelniania dwuskładnikowego |
| 6 |
Obraz podpisu odręcznego złożonego na ekranie urządzenia |
| 7 |
Adres IP, identyfikator sesji, znaczniki czasu i inne dane zapisywane w dzienniku zdarzeń |
| 8 |
Wizerunek oraz inne dane osobowe utrwalone na zdjęciach i w plikach wprowadzonych do Serwisu |
| 9 |
Treść dokumentów, protokołów, uwag i korespondencji prowadzonej w Serwisie, w zakresie, w jakim zawiera dane osobowe |
Administrator nie wprowadza do Serwisu danych, o których mowa w art. 9 ust. 1 i art. 10 RODO.
Załącznik B — Wykaz dalszych podmiotów przetwarzających
| Lp. |
Podmiot |
Zakres usługi |
Lokalizacja przetwarzania |
| 1 |
OVH Sp. z o.o. z siedzibą we Wrocławiu |
Udostępnienie infrastruktury serwerowej, na której działa Serwis, wraz z przechowywaniem kopii zapasowych |
Polska |
| 2 |
LH.pl Sp. z o.o. z siedzibą w Poznaniu |
Wysyłka wiadomości poczty elektronicznej generowanych przez Serwis, w tym powiadomień i wiadomości transakcyjnych |
Polska |
Podmiot wskazany w poz. 2 nie przetwarza korespondencji Administratora, który skonfigurował własny serwer poczty wychodzącej.
Wykaz nie obejmuje podmiotów, którym Podmiot przetwarzający powierza przetwarzanie danych, których sam jest administratorem — w szczególności operatora płatności, dostawcy systemu fakturowania, biura rachunkowego i kancelarii prawnej. Podmioty te nie mają dostępu do danych powierzonych na podstawie Umowy powierzenia. Zasady przetwarzania danych, których administratorem jest PROJEKTOWNIA sp. z o.o., określa Polityka prywatności.