Umowa powierzenia przetwarzania danych (DPA)
Ostatnia aktualizacja: 8 sierpnia 2026
Niniejszy wzór reguluje powierzenie przetwarzania danych osobowych przez kancelarię (administratora) na rzecz operatora platformy Legisto (podmiotu przetwarzającego), zgodnie z art. 28 RODO. Powierzenie następuje wyłącznie w celu i zakresie niezbędnym do świadczenia usługi.
1. Przedmiot i czas trwania
Przedmiotem jest przetwarzanie danych wprowadzanych do platformy w związku z korzystaniem z usługi (m.in. sprawy, klienci, dokumenty, terminy, rozliczenia).
Powierzenie trwa przez okres obowiązywania umowy głównej. Po jej zakończeniu dane są zwracane lub usuwane zgodnie z sekcją 8.
2. Charakter i cel przetwarzania
Przetwarzanie obejmuje przechowywanie, organizowanie, udostępnianie uprawnionym użytkownikom kancelarii oraz operacje niezbędne do działania funkcji platformy.
Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie administratora, którym jest także korzystanie z funkcji platformy zgodnie z jej przeznaczeniem.
3. Rodzaj danych i kategorie osób
Dane pracowników i współpracowników kancelarii oraz dane klientów i osób występujących w sprawach (w zakresie wprowadzonym przez administratora).
Administrator odpowiada za zgodność z prawem zakresu danych wprowadzanych do platformy oraz za podstawę prawną ich przetwarzania.
4. Obowiązki podmiotu przetwarzającego
Przetwarzanie wyłącznie na polecenie administratora; zapewnienie poufności osobom upoważnionym; wdrożenie środków bezpieczeństwa zgodnie z art. 32 RODO.
Wsparcie administratora w realizacji praw osób, których dane dotyczą, oraz w obowiązkach z art. 32 do 36 RODO, z uwzględnieniem charakteru przetwarzania i dostępnych informacji.
5. Podpowierzenie (subprocesorzy)
Podmiot przetwarzający korzysta z zaufanych dostawców na podstawie umów zapewniających poziom ochrony nie niższy niż w niniejszym wzorze. Aktualna lista:
Vercel (hosting, region UE), Supabase (baza danych i uwierzytelnianie, region UE), Anthropic (funkcje AI), Resend (poczta e-mail), Stripe (płatności, gdy dotyczy).
Administrator jest informowany o zmianach listy subprocesorów, z prawem zgłoszenia uzasadnionego sprzeciwu.
6. Środki bezpieczeństwa
Szyfrowanie w tranzycie i w spoczynku, izolacja danych każdej kancelarii na poziomie bazy (RLS), kontrola dostępu według ról, weryfikacja dwuetapowa oraz dziennik audytu.
Sekrety integracji przechowywane w zaszyfrowanym sejfie. Modele AI nie są trenowane na danych kancelarii. Dla danych najwrażliwszych dostępna jest opcja klucza kontrolowanego przez kancelarię.
7. Zgłaszanie naruszeń
Podmiot przetwarzający zgłasza administratorowi naruszenie ochrony danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje niezbędne do wypełnienia obowiązku zgłoszenia do organu nadzorczego w terminie 72 godzin (art. 33 RODO).
8. Usunięcie lub zwrot danych
Po zakończeniu świadczenia usługi dane są, wedle wyboru administratora, zwracane lub usuwane wraz z kopiami, o ile prawo nie wymaga ich dalszego przechowywania.
Administrator może w każdej chwili wyeksportować swoje dane w toku obowiązywania umowy (przenaszalność, brak uzależnienia od dostawcy).
9. Audyt i lokalizacja danych
Administratorowi przysługuje prawo do informacji niezbędnych do wykazania zgodności oraz do audytu na warunkach uzgodnionych między stronami.
Dane hostowane są w Unii Europejskiej. Ewentualne przekazywanie poza EOG następuje wyłącznie na podstawie mechanizmów z rozdziału V RODO.