BudUP Wypróbuj za darmo

Umowa powierzenia przetwarzania danych

Załącznik nr 1 do Regulaminu świadczenia usług drogą elektroniczną w serwisie BudUP

Wersja 1.0 · obowiązuje od dnia 3 sierpnia 2026 r.


§ 1. Strony i zawarcie Umowy powierzenia

  1. Stronami Umowy powierzenia są:
    1. Administrator — Usługobiorca w rozumieniu Regulaminu, to jest przedsiębiorca, który zawarł Umowę o świadczenie usług drogą elektroniczną w serwisie BudUP,
    2. Podmiot przetwarzający — PROJEKTOWNIA spółka z ograniczoną odpowiedzialnością z siedzibą w Wiskitkach, ul. Błońska 13, 96-315 Wiskitki, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001113122, NIP 5223302999, REGON 528986848, kapitał zakładowy 50 000,00 zł.
  2. Umowa powierzenia zostaje zawarta z chwilą jej zaakceptowania przez Administratora w toku rejestracji, zgodnie z § 5 ust. 1 Regulaminu, i obowiązuje przez czas obowiązywania Umowy.
  3. Umowa powierzenia jest zawierana w postaci elektronicznej, co odpowiada wymaganiu formy pisemnej, w tym formy elektronicznej, o którym mowa w art. 28 ust. 9 rozporządzenia 2016/679.
  4. Pojęcia pisane w Umowie powierzenia wielką literą, a w niej niezdefiniowane, mają znaczenie nadane im w Regulaminie.
  5. Ilekroć w Umowie powierzenia mowa o RODO, rozumie się przez to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.

§ 2. Przedmiot i zakres powierzenia

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych zawartych w Treściach Usługobiorcy oraz danych Użytkowników, w zakresie i na zasadach określonych w Umowie powierzenia.
  2. Przedmiot, charakter, cel i czas przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, określa Załącznik A do Umowy powierzenia.
  3. Podmiot przetwarzający przetwarza powierzone dane wyłącznie w celu świadczenia Usług zgodnie z Regulaminem i wyłącznie w zakresie niezbędnym do tego celu.
  4. Podmiot przetwarzający nie wykorzystuje powierzonych danych do celów własnych, w szczególności nie wykorzystuje ich do rozwoju swoich produktów, do trenowania modeli uczenia maszynowego, do celów analitycznych ani marketingowych, a także nie udostępnia ich ani nie sprzedaje osobom trzecim poza przypadkami wskazanymi w § 6 i § 11.
  5. Administrator oświadcza, że jest uprawniony do przetwarzania powierzonych danych i do ich powierzenia oraz że dysponuje podstawą prawną ich przetwarzania.
  6. Administrator nie wprowadza do Serwisu danych osobowych, o których mowa w art. 9 ust. 1 i art. 10 RODO. Serwis nie jest przeznaczony do przetwarzania takich danych, a Podmiot przetwarzający nie stosuje wobec nich odrębnych zabezpieczeń.

§ 3. Polecenia Administratora

  1. Podmiot przetwarzający przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora.
  2. Za udokumentowane polecenie Administratora uważa się:
    1. Umowę powierzenia oraz Regulamin,
    2. czynności podejmowane przez Administratora i Użytkowników w Serwisie, w tym konfigurację Konta i zarządzanie uprawnieniami,
    3. odrębne polecenia przekazane Podmiotowi przetwarzającemu na adres kontakt@budup.pl z adresu poczty elektronicznej przypisanego do Konta.
  3. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych. Do czasu wyjaśnienia Podmiot przetwarzający może wstrzymać się z wykonaniem polecenia.
  4. Jeżeli obowiązek przetwarzania danych wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego, któremu podlega Podmiot przetwarzający, przed rozpoczęciem przetwarzania informuje on Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.

§ 4. Poufność i upoważnienia

  1. Podmiot przetwarzający zapewnia, że do przetwarzania powierzonych danych dopuszcza wyłącznie osoby posiadające upoważnienie.
  2. Osoby upoważnione są zobowiązane do zachowania powierzonych danych w poufności, zarówno w czasie trwania współpracy z Podmiotem przetwarzającym, jak i po jej zakończeniu. Zobowiązanie do zachowania poufności ma charakter bezterminowy.
  3. Podmiot przetwarzający prowadzi ewidencję osób upoważnionych do przetwarzania powierzonych danych.
  4. Dostęp personelu wsparcia technicznego Podmiotu przetwarzającego do danych Administratora następuje wyłącznie w celu obsługi zgłoszenia serwisowego lub usunięcia awarii, na podstawie jednorazowego, wygasającego upoważnienia. Każdy taki dostęp jest odnotowywany w dzienniku zdarzeń prowadzonym w bazie danych Administratora, wraz ze wskazaniem osoby, która uzyskała dostęp, oraz czasu dostępu. Administrator ma wgląd w te zapisy.

§ 5. Środki bezpieczeństwa

  1. Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiadające ryzyku naruszenia praw lub wolności osób, których dane dotyczą, zgodnie z art. 32 RODO, w szczególności:
    1. szyfrowanie transmisji danych protokołem TLS,
    2. prowadzenie danych każdego Administratora w odrębnej bazie danych, wydzielonej od baz pozostałych klientów Podmiotu przetwarzającego,
    3. uwierzytelnianie dwuskładnikowe, obowiązkowe dla administratora firmy po stronie Administratora oraz dla całego personelu Podmiotu przetwarzającego,
    4. haszowanie haseł oraz szyfrowanie w bazie danych sekretów uwierzytelniania dwuskładnikowego i haseł do serwerów poczty Administratora,
    5. kontrolę dostępu opartą na rolach oraz ograniczenie liczby prób logowania i weryfikacji kodów jednorazowych,
    6. prowadzenie w bazie danych Administratora dziennika zdarzeń, którego wpisów nie można edytować ani usunąć,
    7. wykonywanie kopii zapasowych raz na dobę i przechowywanie ich przez 14 dni,
    8. zasadę jednorazowego, wygasającego upoważnienia dla dostępu serwisowego, o której mowa w § 4 ust. 4.
  2. Podmiot przetwarzający może zmienić stosowane środki bezpieczeństwa, jeżeli nie obniża to poziomu ochrony powierzonych danych. O istotnych zmianach informuje Administratora na zasadach § 12 ust. 2.
  3. Podmiot przetwarzający zapewnia zdolność do przywrócenia dostępności powierzonych danych i dostępu do nich w razie incydentu fizycznego lub technicznego oraz okresowo testuje skuteczność stosowanych środków.

§ 6. Dalsze powierzenie przetwarzania

  1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających.
  2. Wykaz dalszych podmiotów przetwarzających, z których Podmiot przetwarzający korzysta w dniu wejścia w życie Umowy powierzenia, zawiera Załącznik B.
  3. Podmiot przetwarzający zawiera z każdym dalszym podmiotem przetwarzającym umowę nakładającą na niego obowiązki w zakresie ochrony danych odpowiadające obowiązkom wynikającym z Umowy powierzenia. Podmiot przetwarzający odpowiada wobec Administratora za działania i zaniechania dalszych podmiotów przetwarzających jak za własne.
  4. O zamiarze dodania nowego dalszego podmiotu przetwarzającego albo zastąpienia dotychczasowego Podmiot przetwarzający informuje Administratora na adres poczty elektronicznej przypisany do Konta oraz komunikatem w Serwisie, z wyprzedzeniem co najmniej 14 dni.
  5. Administrator może wnieść sprzeciw wobec zmiany, o której mowa w ust. 4, w terminie 14 dni od dnia otrzymania informacji. Wniesienie sprzeciwu uprawnia Administratora do wypowiedzenia Umowy ze skutkiem na dzień poprzedzający dzień wejścia zmiany w życie. Do Treści Usługobiorcy stosuje się wówczas § 15 ust. 6–9 Regulaminu.
  6. Jeżeli Administrator skonfiguruje własny serwer poczty wychodzącej, wiadomości wysyłane z jego Konta nie są przekazywane dostawcy poczty wskazanemu w Załączniku B.

§ 7. Pomoc w realizacji praw osób, których dane dotyczą

  1. Podmiot przetwarzający udostępnia Administratorowi w Serwisie narzędzia pozwalające samodzielnie realizować prawa osób, których dane dotyczą, w szczególności dostęp do danych, ich sprostowanie, usunięcie oraz eksport w postaci, o której mowa w § 9 ust. 6 Regulaminu.
  2. Jeżeli realizacja żądania nie jest możliwa za pomocą narzędzi Serwisu, Podmiot przetwarzający udziela Administratorowi pomocy w zakresie niezbędnym do wykonania obowiązku, w terminie umożliwiającym Administratorowi dochowanie terminów wynikających z RODO, nie później niż w terminie 7 dni od dnia otrzymania wystąpienia.
  3. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Podmiotu przetwarzającego, Podmiot przetwarzający nie rozstrzyga żądania samodzielnie, lecz niezwłocznie przekazuje je Administratorowi oraz informuje tę osobę o przekazaniu i o tym, kto jest administratorem jej danych.
  4. Pomoc, o której mowa w ust. 2, jest świadczona nieodpłatnie, o ile żądania nie mają charakteru nadmiernego pod względem liczby lub zakresu.

§ 8. Naruszenia ochrony danych osobowych

  1. Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od jego stwierdzenia, na adres poczty elektronicznej przypisany do Konta.
  2. Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których naruszenie dotyczy, opis możliwych konsekwencji, opis zastosowanych lub proponowanych środków zaradczych oraz dane kontaktowe osoby, od której można uzyskać dalsze informacje.
  3. Jeżeli w chwili zgłoszenia podanie pełnych informacji nie jest możliwe, Podmiot przetwarzający przekazuje je sukcesywnie, bez zbędnej zwłoki.
  4. Zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator. Podmiot przetwarzający nie dokonuje tych czynności w imieniu Administratora, chyba że Administrator wyraźnie go do tego upoważni.
  5. Podmiot przetwarzający dokumentuje naruszenia oraz podjęte działania zaradcze i udostępnia tę dokumentację Administratorowi w zakresie, w jakim dotyczy ona powierzonych danych.

§ 9. Pomoc w wypełnianiu obowiązków Administratora

  1. Podmiot przetwarzający, uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga Administratorowi w wywiązaniu się z obowiązków określonych w art. 32–36 RODO, w szczególności w zakresie bezpieczeństwa przetwarzania, oceny skutków dla ochrony danych oraz uprzednich konsultacji.
  2. Na wniosek Administratora Podmiot przetwarzający przekazuje informacje o architekturze Serwisu, lokalizacji przetwarzania i stosowanych środkach bezpieczeństwa w zakresie niezbędnym do przeprowadzenia oceny skutków dla ochrony danych.
  3. Podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.

§ 10. Kontrola i audyt

  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia przeprowadzanie audytów, w tym inspekcji, przez Administratora lub audytora przez niego upoważnionego.
  2. Administrator zawiadamia o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni, wskazując jego zakres, termin oraz osoby, które będą go prowadzić. Zawiadomienie nie jest wymagane, jeżeli audyt jest następstwem naruszenia ochrony powierzonych danych.
  3. Audyt jest prowadzony w godzinach pracy Podmiotu przetwarzającego, w sposób możliwie najmniej zakłócający jego działalność, i nie może naruszać bezpieczeństwa ani poufności danych innych klientów Podmiotu przetwarzającego.
  4. Audyt w formie inspekcji w siedzibie Podmiotu przetwarzającego może być przeprowadzony nie częściej niż raz w roku kalendarzowym, z wyjątkiem audytu następującego po naruszeniu ochrony powierzonych danych.
  5. Osoby prowadzące audyt są zobowiązane do zachowania w poufności informacji uzyskanych w jego toku.
  6. Koszty audytu ponosi Administrator, z wyjątkiem przypadku, w którym audyt wykaże istotne naruszenie obowiązków Podmiotu przetwarzającego — wówczas koszty ponosi Podmiot przetwarzający.
  7. Podmiot przetwarzający usuwa nieprawidłowości stwierdzone w toku audytu w terminie uzgodnionym z Administratorem, odpowiednim do ich charakteru.

§ 11. Lokalizacja przetwarzania

  1. Powierzone dane są przetwarzane wyłącznie na terytorium Rzeczypospolitej Polskiej. Cała infrastruktura Serwisu, w tym serwery i poczta wychodząca, znajduje się na terytorium Polski.
  2. Podmiot przetwarzający nie przekazuje powierzonych danych do państwa trzeciego ani do organizacji międzynarodowej.
  3. Zmiana zasady określonej w ust. 1 lub 2 wymaga uprzedniego poinformowania Administratora na zasadach § 6 ust. 4 oraz zapewnienia podstawy przekazania zgodnej z rozdziałem V RODO. Administratorowi przysługuje wówczas uprawnienie określone w § 6 ust. 5.
  4. Podmiot przetwarzający niezwłocznie informuje Administratora o skierowanym do niego żądaniu organu publicznego dotyczącym udostępnienia powierzonych danych, chyba że przepisy prawa mu tego zabraniają.

§ 12. Czas trwania i zmiany Umowy powierzenia

  1. Umowa powierzenia obowiązuje przez czas obowiązywania Umowy i wygasa z chwilą jej rozwiązania, z zastrzeżeniem § 13.
  2. Do zmiany Umowy powierzenia stosuje się odpowiednio § 17 Regulaminu. Zmiana wymaga poinformowania Administratora z wyprzedzeniem co najmniej 14 dni oraz akceptacji nowej wersji przy najbliższym logowaniu.
  3. Zmiana wykazu dalszych podmiotów przetwarzających, stanowiącego Załącznik B, następuje na zasadach § 6 ust. 4 i 5 i nie stanowi zmiany Umowy powierzenia w rozumieniu ust. 2.

§ 13. Postępowanie z danymi po zakończeniu przetwarzania

  1. Po rozwiązaniu Umowy Podmiot przetwarzający zaprzestaje przetwarzania powierzonych danych, z wyjątkiem ich przechowywania przez okres wskazany w ust. 2.
  2. Powierzone dane są przechowywane przez 90 dni od dnia rozwiązania Umowy, zablokowania Konta albo zawieszenia dostępu po upływie Okresu próbnego, w zależności od tego, które z tych zdarzeń nastąpiło wcześniej, zgodnie z § 15 ust. 6 Regulaminu.
  3. W okresie, o którym mowa w ust. 2, Administrator samodzielnie pobiera powierzone dane na zasadach § 9 ust. 6 i 7 Regulaminu, bez potrzeby występowania o eksport i bez dodatkowych opłat. Uprawnienie to przysługuje również wtedy, gdy Konto zostało zablokowane.
  4. Po upływie okresu, o którym mowa w ust. 2, powierzone dane są trwale usuwane z Serwisu, a kopie zapasowe je zawierające — w najbliższym cyklu ich wymiany, nie później niż w terminie 14 dni od usunięcia. Usunięcie obejmuje dane u dalszych podmiotów przetwarzających.
  5. Na wniosek Administratora złożony przed upływem okresu, o którym mowa w ust. 2, Podmiot przetwarzający usuwa powierzone dane wcześniej.
  6. Podmiot przetwarzający potwierdza usunięcie danych na wniosek Administratora.
  7. Usunięcie nie obejmuje danych, których dalsze przechowywanie jest wymagane przepisami prawa, któremu podlega Podmiot przetwarzający. Dane te są przetwarzane wyłącznie w celu wynikającym z tego obowiązku i podlegają zabezpieczeniom określonym w § 5.

§ 14. Odpowiedzialność

  1. Każda ze Stron odpowiada za szkody wyrządzone drugiej Stronie w związku z niewykonaniem lub nienależytym wykonaniem obowiązków wynikających z Umowy powierzenia oraz z RODO.
  2. Do odpowiedzialności Podmiotu przetwarzającego wobec Administratora stosuje się § 12 Regulaminu.
  3. Ograniczenie, o którym mowa w ust. 2, dotyczy wyłącznie stosunków między Stronami. Nie ogranicza ono odpowiedzialności wobec osób, których dane dotyczą, na podstawie art. 82 RODO, ani odpowiedzialności administracyjnej wobec organu nadzorczego.
  4. Administrator odpowiada za zgodność z prawem powierzenia oraz za treść wydawanych poleceń, a także za wypełnienie wobec Użytkowników i innych osób, których dane wprowadza do Serwisu, obowiązków informacyjnych określonych w art. 13 i 14 RODO. Podmiot przetwarzający udostępnia Administratorowi wzór klauzuli informacyjnej.

§ 15. Postanowienia końcowe

  1. W sprawach nieuregulowanych Umową powierzenia stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Regulamin.
  2. W razie sprzeczności między Umową powierzenia a Regulaminem, w zakresie przetwarzania powierzonych danych pierwszeństwo ma Umowa powierzenia.
  3. Nieważność lub bezskuteczność któregokolwiek z postanowień Umowy powierzenia nie wpływa na ważność pozostałych postanowień.
  4. Załączniki stanowią integralną część Umowy powierzenia:
    1. Załącznik A — Opis przetwarzania,
    2. Załącznik B — Wykaz dalszych podmiotów przetwarzających.

Załącznik A — Opis przetwarzania

Przedmiot przetwarzania

Przetwarzanie danych osobowych zawartych w dokumentacji procesu budowlanego prowadzonej przez Administratora w serwisie BudUP.

Charakter i cel przetwarzania

Przechowywanie, porządkowanie, utrwalanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie i usuwanie danych — w zakresie niezbędnym do świadczenia Usług określonych w § 3 Regulaminu, to jest sporządzania i podpisywania protokołów, prowadzenia obiegu akceptacji wniosków materiałowych, przechowywania i opisywania rysunków projektowych, prowadzenia harmonogramu robót oraz gromadzenia dokumentacji powykonawczej.

Czas przetwarzania

Przez czas obowiązywania Umowy oraz przez okres wskazany w § 13 ust. 2 Umowy powierzenia.

Kategorie osób, których dane dotyczą

Lp. Kategoria
1 Użytkownicy — pracownicy i współpracownicy Administratora korzystający z Konta
2 Pracownicy, przedstawiciele i osoby kontaktowe podwykonawców oraz kontrahentów Administratora
3 Osoby podpisujące protokoły i inne dokumenty w Serwisie
4 Przedstawiciele inwestora, projektanci, kierownicy budowy i robót, inspektorzy nadzoru inwestorskiego oraz inne osoby uczestniczące w procesie budowlanym, wskazane w dokumentacji
5 Osoby, których dane pojawiają się w treści dokumentów, zdjęć i uwag wprowadzanych do Serwisu przez Administratora lub Użytkowników

Rodzaj danych osobowych

Lp. Rodzaj
1 Imię i nazwisko
2 Stanowisko, pełniona funkcja na budowie, nazwa podmiotu, który osoba reprezentuje
3 Służbowy adres poczty elektronicznej i numer telefonu
4 Numer uprawnień budowlanych oraz numer przynależności do izby samorządu zawodowego, jeżeli Administrator je wprowadzi
5 Dane uwierzytelniające Użytkowników — identyfikator konta, skrót hasła, sekret uwierzytelniania dwuskładnikowego
6 Obraz podpisu odręcznego złożonego na ekranie urządzenia
7 Adres IP, identyfikator sesji, znaczniki czasu i inne dane zapisywane w dzienniku zdarzeń
8 Wizerunek oraz inne dane osobowe utrwalone na zdjęciach i w plikach wprowadzonych do Serwisu
9 Treść dokumentów, protokołów, uwag i korespondencji prowadzonej w Serwisie, w zakresie, w jakim zawiera dane osobowe

Administrator nie wprowadza do Serwisu danych, o których mowa w art. 9 ust. 1 i art. 10 RODO.


Załącznik B — Wykaz dalszych podmiotów przetwarzających

Lp. Podmiot Zakres usługi Lokalizacja przetwarzania
1 OVH Sp. z o.o. z siedzibą we Wrocławiu Udostępnienie infrastruktury serwerowej, na której działa Serwis, wraz z przechowywaniem kopii zapasowych Polska
2 LH.pl Sp. z o.o. z siedzibą w Poznaniu Wysyłka wiadomości poczty elektronicznej generowanych przez Serwis, w tym powiadomień i wiadomości transakcyjnych Polska

Podmiot wskazany w poz. 2 nie przetwarza korespondencji Administratora, który skonfigurował własny serwer poczty wychodzącej.

Wykaz nie obejmuje podmiotów, którym Podmiot przetwarzający powierza przetwarzanie danych, których sam jest administratorem — w szczególności operatora płatności, dostawcy systemu fakturowania, biura rachunkowego i kancelarii prawnej. Podmioty te nie mają dostępu do danych powierzonych na podstawie Umowy powierzenia. Zasady przetwarzania danych, których administratorem jest PROJEKTOWNIA sp. z o.o., określa Polityka prywatności.

Wróć na stronę główną