BudUP Wypróbuj za darmo

Umowa powierzenia przetwarzania danych

Wersja 2.0 | Data wejścia w życie: 01.09.2026

Niniejsza umowa powierzenia przetwarzania danych osobowych („Umowa") zostaje zawarta pomiędzy Klientem korzystającym z usługi BudUP („Administrator") a PROJEKTOWNIA spółka z ograniczoną odpowiedzialnością z siedzibą w Wiskitkach, ul. Błońska 13, 96-315 Wiskitki, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001113122, NIP 5223302999, REGON 528986848 („Podmiot przetwarzający"). Umowa stanowi integralne uzupełnienie warunków korzystania z usługi BudUP i jest interpretowana spójnie z Regulaminem usługi BudUP oraz Polityką prywatności BudUP.

§ 1. Definicje i charakter Umowy

  1. „RODO" oznacza rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
  2. „Usługa" lub „BudUP" oznacza usługę SaaS udostępnianą przez Podmiot przetwarzający, przeznaczoną do obsługi procesów i dokumentacji związanej z realizacją inwestycji budowlanych. „BudUP" jest nazwą usługi i nie oznacza odrębnego podmiotu przetwarzającego.
  3. Administrator i Podmiot przetwarzający są dalej łącznie zwani „Stronami".

§ 2. Przedmiot, czas trwania oraz instrukcje

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia Usługi BudUP.
  2. Powierzenie obowiązuje przez okres korzystania przez Administratora z Usługi, a po jego zakończeniu przez okres konieczny do wykonania obowiązków związanych z eksportem, usunięciem oraz rozliczeniem danych, określonych w § 9.
  3. Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym polecenia wynikające z Umowy, Regulaminu usługi BudUP oraz konfiguracji Usługi dokonanej przez Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego. Jeżeli zdaniem Podmiotu przetwarzającego polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie informuje o tym Administratora.

§ 3. Zakres, charakter i cel przetwarzania

  1. Przetwarzanie ma charakter zautomatyzowany, w szczególności polega na zbieraniu, utrwalaniu, przechowywaniu, organizowaniu, przeglądaniu, udostępnianiu upoważnionym użytkownikom, eksportowaniu oraz usuwaniu danych w ramach Usługi.
  2. Celem przetwarzania jest świadczenie usług SaaS BudUP, w tym umożliwienie Administratorowi prowadzenia, udostępniania i archiwizacji dokumentacji oraz komunikacji związanej z inwestycjami budowlanymi.
  3. Dane mogą dotyczyć w szczególności osób wskazanych w dokumentacji budowlanej i projektowej, uczestników procesu inwestycyjnego, przedstawicieli Administratora, wykonawców, podwykonawców, projektantów, inspektorów, dostawców oraz osób kontaktowych.
  4. Kategorie danych mogą obejmować: dane identyfikacyjne i kontaktowe, stanowisko lub rolę zawodową, dane dotyczące uprawnień i kwalifikacji zawodowych, dane zawarte w korespondencji, harmonogramach, protokołach, zgłoszeniach, zdjęciach, plikach i innej dokumentacji budowlanej, a także dane techniczne związane z korzystaniem z Usługi.
  5. Administrator nie będzie przekazywać do Usługi danych szczególnych kategorii, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i czynów zabronionych, o których mowa w art. 10 RODO. Podmiot przetwarzający nie jest zobowiązany do przetwarzania takich danych i może podjąć działania konieczne do ograniczenia ich dalszego przetwarzania.

§ 4. Obowiązki Podmiotu przetwarzającego

  1. Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 28 i 32 RODO oraz Załącznikiem nr 1.
  2. Podmiot przetwarzający zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
  3. Uwzględniając charakter przetwarzania, Podmiot przetwarzający, w miarę możliwości, pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą. Żądanie otrzymane bezpośrednio od osoby, której dane dotyczą, Podmiot przetwarzający niezwłocznie przekazuje Administratorowi.
  4. Podmiot przetwarzający pomaga Administratorowi w realizacji obowiązków wynikających z art. 32–36 RODO, w tym w ocenie skutków dla ochrony danych (DPIA), na uzasadnione żądanie Administratora i w zakresie dotyczącym Usługi.
  5. Podmiot przetwarzający niezwłocznie, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych, poinformuje Administratora o naruszeniu, przekazując dostępne informacje niezbędne do oceny zdarzenia i realizacji obowiązków prawnych. W miarę pozyskiwania nowych informacji zgłoszenie jest uzupełniane.

§ 5. Bezpieczeństwo przetwarzania

  1. Dane każdego Administratora są przechowywane w odrębnej, fizycznie wydzielonej bazie danych. Każdy Administrator korzysta z własnej subdomeny Usługi.
  2. Uwierzytelnianie dwuskładnikowe (2FA) jest wymagane dla użytkowników pełniących role decyzyjne, w szczególności role administracyjne i role posiadające uprawnienia do podejmowania decyzji lub zarządzania dostępami.
  3. Logi bezpieczeństwa są przechowywane przez 12 miesięcy. Dziennik operacji jest przechowywany przez czas trwania Umowy oraz dodatkowe 90 dni.
  4. Dane są przetwarzane i przechowywane na terytorium Polski. Podmiot przetwarzający nie dokonuje transferów danych poza Europejski Obszar Gospodarczy.
  5. Usługa przyjmuje pliki o maksymalnym rozmiarze 50 MB, w formatach PDF, JPG oraz PNG.

§ 6. Dziennik operacji i audytowalność

  1. Usuwanie wpisów dziennika operacji jest zablokowane. Zablokowana jest również modyfikacja wpisów za pośrednictwem Usługi. Korekta wpisu następuje przez dopisanie nowego wpisu wskazującego wpis korygowany; wpis pierwotny pozostaje nienaruszony.
  2. Zabezpieczenia, o których mowa w ust. 1, nie obejmują modyfikacji dokonanej bezpośrednio w bazie danych przez osobę posiadającą dostęp do infrastruktury serwerowej. Taka modyfikacja pozostaje technicznie możliwa.
  3. Podmiot przetwarzający zobowiązuje się wdrożyć mechanizm umożliwiający wykrycie modyfikacji dokonanej poza Usługą, oparty na kryptograficznym powiązaniu wpisów, oraz udostępnić oznaczanie korekt w interfejsie Usługi, w sposób adekwatny do ryzyka i funkcji Usługi. O wdrożeniu tych mechanizmów Podmiot przetwarzający powiadomi Administratora w formie dokumentowej.

§ 7. Podprzetwarzający

  1. Administrator udziela ogólnej zgody na korzystanie wyłącznie z podprzetwarzających wskazanych w Załączniku nr 2.
  2. Podmiot przetwarzający nałoży na podprzetwarzającego obowiązki ochrony danych co najmniej równoważne obowiązkom określonym w Umowie, w szczególności obowiązek wdrożenia odpowiednich środków bezpieczeństwa, i pozostaje odpowiedzialny wobec Administratora za ich wykonanie.
  3. O planowanej zmianie dotyczącej dodania lub zastąpienia podprzetwarzającego Podmiot przetwarzający poinformuje Administratora z wyprzedzeniem umożliwiającym zgłoszenie uzasadnionego sprzeciwu w terminie 14 dni. W razie sprzeciwu Strony uzgodnią sposób dalszego świadczenia Usługi; jeżeli nie będzie to możliwe, Administrator może zrezygnować z Usługi w zakresie dotkniętym zmianą.

§ 8. Audyty i kontrole

  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia i przyczynia się do audytów, w tym inspekcji, prowadzonych przez Administratora lub upoważnionego audytora zobowiązanego do zachowania poufności.
  2. Audyt jest wykonywany po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy Podmiotu przetwarzającego, nie częściej niż raz w roku, chyba że zachodzi uzasadnione podejrzenie naruszenia lub obowiązek wynika z prawa.
  3. Audyt nie może naruszać bezpieczeństwa Usługi, tajemnicy przedsiębiorstwa ani praw innych klientów Podmiotu przetwarzającego.

§ 9. Eksport, zwrot i usunięcie danych

  1. Eksport danych jest dostępny Administratorowi w ramach Usługi, również w okresie blokady Konta.
  2. Po zakończeniu korzystania z Usługi Administrator ma 90 dni na dokonanie eksportu danych.
  3. Po upływie 90 dni Podmiot przetwarzający trwale usunie dane powierzone wraz z bazą danych Administratora, chyba że ich dalsze przechowywanie jest wymagane przez prawo. Na żądanie Administratora Podmiot przetwarzający potwierdzi usunięcie w formie dokumentowej.
  4. Dane z kopii zapasowych są usuwane w toku cyklu nadpisywania kopii, nie później niż w terminie 14 dni od trwałego usunięcia danych z systemu produkcyjnego.

§ 10. Odpowiedzialność i postanowienia końcowe

  1. Każda ze Stron odpowiada za naruszenie swoich obowiązków wynikających z Umowy i bezwzględnie obowiązujących przepisów prawa, na zasadach określonych w prawie polskim.
  2. W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO oraz prawa polskiego.
  3. Jeżeli postanowienie Umowy okaże się nieważne lub nieskuteczne, nie wpływa to na ważność pozostałych postanowień. Strony zastąpią takie postanowienie rozwiązaniem zgodnym z prawem i możliwie najbliższym jego celowi.
  4. Zmiana Umowy wymaga formy dokumentowej.
  5. Załączniki nr 1 i nr 2 stanowią integralną część Umowy.

Załącznik nr 1 — Środki techniczne i organizacyjne (TOM)

Obszar Środek
Separacja danych Odrębna, fizycznie wydzielona baza danych dla każdego Klienta oraz własna subdomena Klienta
Kontrola dostępu Indywidualne konta użytkowników, zarządzanie uprawnieniami oparte na rolach, zasada najmniejszych uprawnień oraz obowiązkowe 2FA dla ról decyzyjnych
Ochrona transmisji Szyfrowanie transmisji przy użyciu aktualnych mechanizmów kryptograficznych, w tym protokołu TLS
Rejestrowanie zdarzeń Logi bezpieczeństwa przechowywane przez 12 miesięcy; dziennik operacji przez okres obowiązywania Umowy oraz 90 dni po jej zakończeniu
Dziennik operacji Usuwanie i modyfikacja wpisów za pośrednictwem Usługi są zablokowane; korekta jest dopisywana i wskazuje wpis korygowany. Podmiot przetwarzający wdroży kryptograficzne powiązanie wpisów oraz oznaczanie korekt w interfejsie (§ 6)
Lokalizacja danych Przetwarzanie i przechowywanie na terytorium Polski; brak transferów poza EOG
Ograniczenia plików Maksymalny rozmiar pliku 50 MB; obsługiwane formaty: PDF, JPG i PNG
Zarządzanie sesją Standardowy czas trwania sesji około 2 godzin
Pliki cookie Wyłącznie ciasteczka niezbędne do działania Usługi i zapewnienia bezpieczeństwa sesji
Poufność i organizacja Dostęp do danych mają wyłącznie osoby upoważnione, zobowiązane do zachowania poufności
Kopie zapasowe Wykonywane dobowo i przechowywane przez 14 dni; odtwarzalność poddawana okresowym testom
Ciągłość działania Po zakończeniu Usługi dane są usuwane zgodnie z § 9, nie później niż w ciągu 14 dni z kopii zapasowych
Zarządzanie incydentami Procedury reagowania na incydenty i zgłaszania naruszeń ochrony danych (§ 4 ust. 5)

Załącznik nr 2 — Podprzetwarzający

Podprzetwarzający Zakres usług Lokalizacja
OVH Sp. z o.o. Hosting i infrastruktura, kopie zapasowe Wrocław, Polska
LH.pl Sp. z o.o. Poczta e-mail i wiadomości transakcyjne Poznań, Polska
Dostawca własnego serwera SMTP Administratora Wyłącznie jeżeli Administrator skonfiguruje własny serwer poczty wychodzącej — wtedy jego korespondencja nie przechodzi przez LH.pl wg wyboru Administratora

Wsparcie techniczne w zakresie Usługi realizuje wyłącznie Podmiot przetwarzający; nie jest ono powierzane zewnętrznym podmiotom wsparcia technicznego. Transfery danych poza Europejski Obszar Gospodarczy nie występują.

Wróć na stronę główną