Umowa Powierzenia Przetwarzania Danych (DPA)
Standard GDPR Art. 28 - wymagany dla klientów B2B (instalatorów) przetwarzających dane swoich klientów przez SmartHomeEntry
v1.0-20260423 Data wejścia w życie: 2026-04-23 Możesz wydrukować tę stronę lub zapisać jako PDF (Ctrl+P / Cmd+P) jako podpisany dokument referencyjny.Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”) określa zasady przetwarzania danych osobowych przez SmartHomeEntry (Procesor) na zlecenie Klienta (Administrator) w związku ze świadczeniem usługi tunelowania sieciowego. DPA stanowi integralną część Regulaminu i zostaje zawarta z chwilą jej akceptacji w panelu konta.
Zaakceptuj DPA w panelu konta1. Strony Umowy
Administrator (Data Controller) - Klient korzystający z usługi SmartHomeEntry, który decyduje o celach i sposobach przetwarzania danych osobowych swoich klientów końcowych (np. instalator systemów smart home obsługujący 50 klientów).
Procesor (Data Processor) - SmartHomeEntry, prowadzone przez [TODO imię i nazwisko operatora], [TODO adres], [TODO NIP po rejestracji JDG - obecnie działalność nierejestrowana], świadczący usługę tunelowania sieciowego.
DPA stosuje się gdy Administrator wykorzystuje usługę SmartHomeEntry do przetwarzania danych osobowych osób trzecich (np. swoich klientów końcowych). Hobbyści przetwarzający wyłącznie dane swoje i swojej rodziny nie są zobowiązani do akceptacji DPA, ale mogą to zrobić dobrowolnie.
2. Przedmiot, czas trwania, charakter i cel przetwarzania
Przedmiot: tunelowanie ruchu sieciowego między infrastrukturą Administratora a internetem za pośrednictwem reverse SSH tunelu i serwera relay SmartHomeEntry.
Czas trwania: na czas obowiązywania subskrypcji Administratora w SmartHomeEntry.
Charakter: techniczny - Procesor jest "mere conduit" zgodnie z DSA. Nie inicjuje transmisji, nie wybiera odbiorcy, nie modyfikuje treści.
Cel: umożliwienie Administratorowi zdalnego dostępu do usług IT (Home Assistant, Nextcloud, Jellyfin, NAS itd.) hostowanych w infrastrukturze końcowych klientów Administratora.
3. Rodzaje danych osobowych i kategorie podmiotów danych
Procesor przetwarza w imieniu Administratora następujące kategorie danych osobowych:
Metadane techniczne (przetwarzane przez Procesora): adresy IP urządzeń, timestampy połączeń, rozmiar transferu (bandwidth), nazwy subdomen, identyfikatory tuneli.
Dane tunelowane (transparentne dla Procesora): wszelkie dane przesyłane przez tunel SSH przez Administratora - w tym potencjalnie dane osobowe klientów końcowych (np. zdjęcia z kamer monitoringu, nagrania audio, automatyzacje smart home, pliki w Nextcloud).
Kategorie podmiotów danych: klienci końcowi Administratora, członkowie ich rodzin, goście odwiedzający ich domy, ewentualnie pracownicy/podwykonawcy Administratora.
Procesor nie odszyfrowuje, nie loguje, nie analizuje treści tunela. Dostęp do treści ma wyłącznie Administrator i jego upoważnieni klienci końcowi.
4. Obowiązki Administratora
- Posiadanie ważnej podstawy prawnej dla przetwarzania danych osobowych przez tunel (zgoda klienta końcowego, umowa powierzenia, uzasadniony interes).
- Poinformowanie klientów końcowych o powierzeniu przetwarzania ich danych Procesorowi (SmartHomeEntry) oraz dostarczenie im niniejszego DPA na żądanie.
- Zapewnienie zgodności konfiguracji usług wystawianych przez tunel z obowiązującymi przepisami (RODO, ePrivacy, krajowe regulacje).
- Niewystawianie przez tunel usług wymagających specjalnej zgody (np. nagrań video bez zgody nagrywanych).
5. Obowiązki Procesora (GDPR Art. 28(3))
- Przetwarzanie danych osobowych wyłącznie na udokumentowane polecenie Administratora (Regulamin + DPA + ustawienia w panelu).
- Zapewnienie poufności - pracownicy i podwykonawcy Procesora są zobowiązani do zachowania tajemnicy.
- Wdrożenie odpowiednich środków technicznych i organizacyjnych zgodnie z GDPR Art. 32 (szyfrowanie SSH, izolacja sieciowa, RLS w bazie, logi audytowe).
- Korzystanie z sub-procesorów wyłącznie zgodnie z sekcją 6 niniejszego DPA.
- Pomoc Administratorowi w realizacji praw podmiotów danych (dostęp, sprostowanie, usunięcie, przenoszenie) w zakresie metadanych jakie posiada Procesor.
- Powiadomienie Administratora o naruszeniu ochrony danych osobowych w czasie nieprzekraczającym 48 godzin od wykrycia.
- Zwrot lub usunięcie danych osobowych po zakończeniu świadczenia usług (sekcja 9).
- Udostępnienie Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienie audytu (sekcja 8).
6. Sub-procesory
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z następujących sub-procesorów (kategoria danych przekazywanych w nawiasie):
- Stripe, Inc. (płatności, faktury) - Irlandia/USA, Standard Contractual Clauses
- Resend (transakcyjny email) - UE
- Supabase (baza danych, autoryzacja) - Frankfurt, UE
- OVH Sp. z o.o. (hosting aplikacji i przekaźnika) - Warszawa, UE
- PostHog (analytics, opt-in) - Frankfurt, UE
- Cloudflare, Inc. (DNS, CDN, ochrona przed atakami; terminuje TLS dla subdomen tuneli, więc przetwarza ruch przechodzący do Twojego serwera) - USA/globalnie, Standard Contractual Clauses
Procesor poinformuje Administratora email o planowanej zmianie listy sub-procesorów z 30-dniowym wyprzedzeniem. Administrator może zgłosić uzasadniony sprzeciw - wtedy Procesor zaproponuje alternatywne rozwiązanie lub Administrator może wypowiedzieć umowę.
Procesor odpowiada za działania sub-procesorów jak za własne działania.
7. Transfery międzynarodowe
Główna infrastruktura Procesora znajduje się w Unii Europejskiej (Frankfurt). Transfery do USA (Stripe) odbywają się na podstawie Standard Contractual Clauses (SCC) zatwierdzonych przez Komisję Europejską oraz dodatkowych zabezpieczeń (Schrems II compliance). Procesor nie przekazuje danych osobowych do krajów trzecich nieoznaczonych jako bezpieczne bez SCC.
8. Środki bezpieczeństwa (Załącznik I)
Procesor wdraża i utrzymuje następujące środki techniczne i organizacyjne:
Szyfrowanie: SSH (OpenSSH ≥ 8.0) dla tuneli, TLS 1.2+ dla HTTPS, bcrypt/argon2 dla haseł, AES-256 at rest dla baz Supabase.
Kontrola dostępu: Row-Level Security (RLS) w PostgreSQL, MFA dla administratorów Procesora, role-based access (admin/user).
Izolacja: SSH tunele bind do 127.0.0.1 na relay, brak public exposure portów dynamicznych, nginx jako jedyny entrypoint publiczny.
Monitoring: logi audytowe nieusuwalne (insert-only), wykrywanie anomalii bandwidth, alerty 24/7 dla incydentów krytycznych.
Backup: codzienne snapshoty bazy z retencją 30 dni, encrypted at rest, testy odtwarzania kwartalnie.
Reakcja na incydenty: 4h dla krytycznych (CSAM, breach), 24h dla wysokich (malware), zespół on-call 24/7.
Administrator może zażądać dokumentacji audytowej (SOC2/ISO27001-compatible) raz w roku, bez kosztu. Audyt on-site - na koszt Administratora, z 30-dniowym wyprzedzeniem, w godzinach pracy.
9. Zwrot lub usunięcie danych
Po zakończeniu świadczenia usług (cancel subskrypcji, ban konta) Procesor w terminie 30 dni: usuwa wszelkie dane osobowe Administratora z baz produkcyjnych; usuwa metadane tuneli; zachowuje wyłącznie dane wymagane prawem (faktury - 5 lat zgodnie z ustawą o rachunkowości, logi metadanych - 12 miesięcy zgodnie z prawem telekomunikacyjnym). Backup wygasa naturalnie w 30 dniu po usunięciu z produkcji.
10. Naruszenia ochrony danych
Procesor powiadomi Administratora o naruszeniu w czasie nieprzekraczającym 48 godzin od wykrycia. Powiadomienie zawiera: charakter naruszenia, kategorie i przybliżoną liczbę osób dotkniętych, kategorie danych, prawdopodobne konsekwencje, podjęte środki zaradcze. Administrator odpowiada za zgłoszenie do organu nadzorczego (UODO) w ciągu 72 godzin oraz za informowanie podmiotów danych jeśli wymagane.
11. Odpowiedzialność
Łączna odpowiedzialność Procesora wobec Administratora z tytułu naruszenia DPA jest ograniczona do wysokości opłat zapłaconych przez Administratora za ostatnie 12 miesięcy świadczenia usług. Ograniczenie nie stosuje się do umyślnych naruszeń lub rażącego niedbalstwa. Każda strona ponosi własną odpowiedzialność wobec organów nadzorczych i podmiotów danych za naruszenia leżące po jej stronie.
12. Wypowiedzenie
DPA wygasa z chwilą zakończenia świadczenia usług na rzecz Administratora. Postanowienia dotyczące poufności, zwrotu/usunięcia danych oraz odpowiedzialności obowiązują również po wygaśnięciu DPA.
13. Prawo właściwe i sąd
Niniejsza DPA podlega prawu polskiemu oraz GDPR. Sąd właściwy: sąd właściwy dla siedziby Procesora. Spory mogą być również przekazane do mediacji przed urzędami nadzorczymi (UODO).
14. Kontakt
Pytania dotyczące DPA, inspekcje, zgłoszenia naruszeń - DPO Procesora: [email protected]