Wersja 2.0 | Data wejścia w życie: 01.09.2026
Niniejsza umowa powierzenia przetwarzania danych osobowych („Umowa") zostaje zawarta pomiędzy Klientem korzystającym z usługi BudUP („Administrator") a PROJEKTOWNIA spółka z ograniczoną odpowiedzialnością z siedzibą w Wiskitkach, ul. Błońska 13, 96-315 Wiskitki, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001113122, NIP 5223302999, REGON 528986848 („Podmiot przetwarzający"). Umowa stanowi integralne uzupełnienie warunków korzystania z usługi BudUP i jest interpretowana spójnie z Regulaminem usługi BudUP oraz Polityką prywatności BudUP.
§ 1. Definicje i charakter Umowy
- „RODO" oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- „Usługa" lub „BudUP" oznacza usługę SaaS udostępnianą przez Podmiot przetwarzający, przeznaczoną do obsługi procesów i dokumentacji związanej z realizacją inwestycji budowlanych. „BudUP" jest nazwą usługi i nie oznacza odrębnego podmiotu przetwarzającego.
- Administrator i Podmiot przetwarzający są dalej łącznie zwani „Stronami".
§ 2. Przedmiot, czas trwania oraz instrukcje
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia Usługi BudUP.
- Powierzenie obowiązuje przez okres korzystania przez Administratora z Usługi, a po jego zakończeniu przez okres konieczny do wykonania obowiązków związanych z eksportem, usunięciem oraz rozliczeniem danych, określonych w § 9.
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym polecenia wynikające z Umowy, Regulaminu usługi BudUP oraz konfiguracji Usługi dokonanej przez Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego. Jeżeli zdaniem Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informuje o tym Administratora.
§ 3. Zakres, charakter i cel przetwarzania
- Przetwarzanie ma charakter zautomatyzowany, w szczególności polega na zbieraniu, utrwalaniu, przechowywaniu, organizowaniu, przeglądaniu, udostępnianiu upoważnionym użytkownikom, eksportowaniu oraz usuwaniu danych w ramach Usługi.
- Celem przetwarzania jest świadczenie usług SaaS BudUP, w tym umożliwienie Administratorowi prowadzenia, udostępniania i archiwizacji dokumentacji oraz komunikacji związanej z inwestycjami budowlanymi.
- Dane mogą dotyczyć w szczególności osób wskazanych w dokumentacji budowlanej i projektowej, uczestników procesu inwestycyjnego, przedstawicieli Administratora, wykonawców, podwykonawców, projektantów, inspektorów, dostawców oraz osób kontaktowych.
- Kategorie danych mogą obejmować: dane identyfikacyjne i kontaktowe, stanowisko lub rolę zawodową, dane dotyczące uprawnień i kwalifikacji zawodowych, dane zawarte w korespondencji, harmonogramach, protokołach, zgłoszeniach, zdjęciach, plikach i innej dokumentacji budowlanej, a także dane techniczne związane z korzystaniem z Usługi.
- Administrator nie będzie przekazywać do Usługi danych szczególnych kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i czynów zabronionych, o których mowa w art. 10 RODO. Podmiot przetwarzający nie jest zobowiązany do przetwarzania takich danych i może podjąć działania konieczne do ograniczenia ich dalszego przetwarzania.
§ 4. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 28 i 32 RODO oraz Załącznikiem nr 1.
- Podmiot przetwarzający zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
- Uwzględniając charakter przetwarzania, Podmiot przetwarzający, w miarę możliwości, pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą. Żądanie otrzymane bezpośrednio od osoby, której dane dotyczą, Podmiot przetwarzający niezwłocznie przekazuje Administratorowi.
- Podmiot przetwarzający pomaga Administratorowi w realizacji obowiązków wynikających z art. 32–36 RODO, w tym w ocenie skutków dla ochrony danych (DPIA), na uzasadnione żądanie Administratora i w zakresie dotyczącym Usługi.
- Podmiot przetwarzający niezwłocznie, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych, poinformuje Administratora o naruszeniu, przekazując dostępne informacje niezbędne do oceny zdarzenia i realizacji obowiązków prawnych. W miarę pozyskiwania nowych informacji zgłoszenie jest uzupełniane.
§ 5. Bezpieczeństwo przetwarzania
- Dane każdego Administratora są przechowywane w odrębnej, fizycznie wydzielonej bazie danych. Każdy Administrator korzysta z własnej subdomeny Usługi.
- Uwierzytelnianie dwuskładnikowe (2FA) jest wymagane dla użytkowników pełniących role decyzyjne, w szczególności role administracyjne i role posiadające uprawnienia do podejmowania decyzji lub zarządzania dostępami.
- Logi bezpieczeństwa są przechowywane przez 12 miesięcy. Dziennik operacji jest przechowywany przez czas trwania Umowy oraz dodatkowe 90 dni.
- Dane są przetwarzane i przechowywane na terytorium Polski. Podmiot przetwarzający nie dokonuje transferów danych poza Europejski Obszar Gospodarczy.
- Usługa przyjmuje pliki o maksymalnym rozmiarze 50 MB, w formatach PDF, JPG oraz PNG.
§ 6. Dziennik operacji i audytowalność
- Usuwanie wpisów dziennika operacji jest zablokowane. Zablokowana jest również modyfikacja wpisów za pośrednictwem Usługi. Korekta wpisu następuje przez dopisanie nowego wpisu wskazującego wpis korygowany; wpis pierwotny pozostaje nienaruszony.
- Zabezpieczenia, o których mowa w ust. 1, nie obejmują modyfikacji dokonanej bezpośrednio w bazie danych przez osobę posiadającą dostęp do infrastruktury serwerowej. Taka modyfikacja pozostaje technicznie możliwa.
- Podmiot przetwarzający zobowiązuje się wdrożyć mechanizm umożliwiający wykrycie modyfikacji dokonanej poza Usługą, oparty na kryptograficznym powiązaniu wpisów, oraz udostępnić oznaczanie korekt w interfejsie Usługi, w sposób adekwatny do ryzyka i funkcji Usługi. O wdrożeniu tych mechanizmów Podmiot przetwarzający powiadomi Administratora w formie dokumentowej.
§ 7. Podprzetwarzający
- Administrator udziela ogólnej zgody na korzystanie wyłącznie z podprzetwarzających wskazanych w Załączniku nr 2.
- Podmiot przetwarzający nałoży na podprzetwarzającego obowiązki ochrony danych co najmniej równoważne obowiązkom określonym w Umowie, w szczególności obowiązek wdrożenia odpowiednich środków bezpieczeństwa, i pozostaje odpowiedzialny wobec Administratora za ich wykonanie.
- O planowanej zmianie dotyczącej dodania lub zastąpienia podprzetwarzającego Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem umożliwiającym zgłoszenie uzasadnionego sprzeciwu w terminie 14 dni. W razie sprzeciwu Strony uzgodnią sposób dalszego świadczenia Usługi; jeżeli nie będzie to możliwe, Administrator może zrezygnować z Usługi w zakresie dotkniętym zmianą.
§ 8. Audyty i kontrole
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia i przyczynia się do audytów, w tym inspekcji, prowadzonych przez Administratora lub upoważnionego audytora zobowiązanego do zachowania poufności.
- Audyt jest wykonywany po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy Podmiotu przetwarzającego, nie częściej niż raz w roku, chyba że zachodzi uzasadnione podejrzenie naruszenia lub obowiązek wynika z prawa.
- Audyt nie może naruszać bezpieczeństwa Usługi, tajemnicy przedsiębiorstwa ani praw innych klientów Podmiotu przetwarzającego.
§ 9. Eksport, zwrot i usunięcie danych
- Eksport danych jest dostępny Administratorowi w ramach Usługi, również w okresie blokady Konta.
- Po zakończeniu korzystania z Usługi Administrator ma 90 dni na dokonanie eksportu danych.
- Po upływie 90 dni Podmiot przetwarzający trwale usunie dane powierzone wraz z bazą danych Administratora, chyba że ich dalsze przechowywanie jest wymagane przez prawo. Na żądanie Administratora Podmiot przetwarzający potwierdzi usunięcie w formie dokumentowej.
- Dane z kopii zapasowych są usuwane w toku cyklu nadpisywania kopii, nie później niż w terminie 14 dni od trwałego usunięcia danych z systemu produkcyjnego.
§ 10. Odpowiedzialność i postanowienia końcowe
- Każda ze Stron odpowiada za naruszenie swoich obowiązków wynikających z Umowy i bezwzględnie obowiązujących przepisów prawa, na zasadach określonych w prawie polskim.
- W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO oraz prawa polskiego.
- Jeżeli postanowienie Umowy okaże się nieważne lub nieskuteczne, nie wpływa to na ważność pozostałych postanowień. Strony zastąpią takie postanowienie rozwiązaniem zgodnym z prawem i możliwie najbliższym jego celowi.
- Zmiana Umowy wymaga formy dokumentowej.
- Załączniki nr 1 i nr 2 stanowią integralną część Umowy.
Załącznik nr 1 — Środki techniczne i organizacyjne (TOM)
| Obszar |
Środek |
| Separacja danych |
Odrębna, fizycznie wydzielona baza danych dla każdego Klienta oraz własna subdomena Klienta |
| Kontrola dostępu |
Indywidualne konta użytkowników, zarządzanie uprawnieniami oparte na rolach, zasada najmniejszych uprawnień oraz obowiązkowe 2FA dla ról decyzyjnych |
| Ochrona transmisji |
Szyfrowanie transmisji przy użyciu aktualnych mechanizmów kryptograficznych, w tym protokołu TLS |
| Rejestrowanie zdarzeń |
Logi bezpieczeństwa przechowywane przez 12 miesięcy; dziennik operacji przez okres obowiązywania Umowy oraz 90 dni po jej zakończeniu |
| Dziennik operacji |
Usuwanie i modyfikacja wpisów za pośrednictwem Usługi są zablokowane; korekta jest dopisywana i wskazuje wpis korygowany. Podmiot przetwarzający wdroży kryptograficzne powiązanie wpisów oraz oznaczanie korekt w interfejsie (§ 6) |
| Lokalizacja danych |
Przetwarzanie i przechowywanie na terytorium Polski; brak transferów poza EOG |
| Ograniczenia plików |
Maksymalny rozmiar pliku 50 MB; obsługiwane formaty: PDF, JPG i PNG |
| Zarządzanie sesją |
Standardowy czas trwania sesji około 2 godzin |
| Pliki cookie |
Wyłącznie ciasteczka niezbędne do działania Usługi i zapewnienia bezpieczeństwa sesji |
| Poufność i organizacja |
Dostęp do danych mają wyłącznie osoby upoważnione, zobowiązane do zachowania poufności |
| Kopie zapasowe |
Wykonywane dobowo i przechowywane przez 14 dni; odtwarzalność poddawana okresowym testom |
| Ciągłość działania |
Po zakończeniu Usługi dane są usuwane zgodnie z § 9, nie później niż w ciągu 14 dni z kopii zapasowych |
| Zarządzanie incydentami |
Procedury reagowania na incydenty i zgłaszania naruszeń ochrony danych (§ 4 ust. 5) |
Załącznik nr 2 — Podprzetwarzający
| Podprzetwarzający |
Zakres usług |
Lokalizacja |
| OVH Sp. z o.o. |
Hosting i infrastruktura, kopie zapasowe |
Wrocław, Polska |
| LH.pl Sp. z o.o. |
Poczta e-mail i wiadomości transakcyjne |
Poznań, Polska |
| Dostawca własnego serwera SMTP Administratora |
Wyłącznie jeżeli Administrator skonfiguruje własny serwer poczty wychodzącej — wtedy jego korespondencja nie przechodzi przez LH.pl |
wg wyboru Administratora |
Wsparcie techniczne w zakresie Usługi realizuje wyłącznie Podmiot przetwarzający; nie jest ono powierzane zewnętrznym podmiotom wsparcia technicznego. Transfery danych poza Europejski Obszar Gospodarczy nie występują.