VelorisLex

Umowa powierzenia przetwarzania danych osobowych (DPA)

Załącznik nr 1 do Regulaminu świadczenia usług. Wersja robocza 0.1 (2026-08-18): wersja robocza — finalizacja przed rozpoczęciem usług płatnych

§1 Strony i charakter umowy

1. Niniejsza umowa powierzenia (dalej: „DPA") stanowi załącznik nr 1 do Regulaminu usługi VelorisLex i jest zawierana pomiędzy Podmiotem przetwarzającym: Celeniss sp. z o.o. z siedzibą w [DANE_SPÓŁKI: adres, KRS, NIP, kapitał] (dalej: „Procesor" lub „VelorisLex"), a Administratorem: Użytkownikiem — kancelarią prawną, radcą prawnym lub adwokatem, który zaakceptował Regulamin (dalej: „Administrator").

2. DPA jest zawierana na podstawie art. 28 ust. 3 rozporządzenia (UE) 2016/679 (RODO). Akceptacja Regulaminu przez Administratora jest równoznaczna z zawarciem DPA; data akceptacji jest rejestrowana przez Procesora.

3. W razie sprzeczności między Regulaminem a DPA w zakresie ochrony danych osobowych, pierwszeństwo ma DPA.

§2 Przedmiot i cel powierzenia

1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu świadczenia usługi VelorisLex, tj. generowania projektów dokumentów prawnych na podstawie danych wprowadzonych przez Administratora, w tym analizy dokumentów przesłanych przez Administratora, weryfikacji danych rejestrowych podmiotów i iteracyjnego poprawiania projektów.

2. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest każdorazowe użycie funkcji usługi (wprowadzenie danych, przesłanie dokumentu, uruchomienie generowania).

§3 Rodzaj danych i kategorie osób

1. Kategorie osób: klienci Administratora, strony i uczestnicy postępowań oraz stosunków prawnych (kontrahenci, dłużnicy, wierzyciele, pracownicy, reprezentanci), pełnomocnicy, świadkowie i inne osoby, których dane znajdują się w treści dokumentów Administratora.

2. Rodzaje danych: dane identyfikacyjne (imię, nazwisko, PESEL, NIP, REGON, KRS, numer dokumentu tożsamości), dane kontaktowe i adresowe, dane finansowe (numery rachunków, kwoty, faktury), dane dotyczące stosunków prawnych i roszczeń oraz inne dane zawarte w treści dokumentów przesłanych przez Administratora.

3. Dane szczególnych kategorii (art. 9 RODO) i dane dotyczące wyroków skazujących (art. 10 RODO) mogą wystąpić w treści dokumentów przesyłanych przez Administratora (np. sprawy pracownicze, odszkodowawcze). Administrator odpowiada za posiadanie podstawy prawnej ich przetwarzania oraz za skorzystanie z dostępnych w usłudze narzędzi anonimizacji przed przekazaniem treści do modelu AI.

§4 Zasady przetwarzania — architektura ochrony danych

1. Brak trwałego przechowywania treści (RAM-only): treść dokumentów przesłanych przez Administratora, treść wygenerowanych projektów oraz historia iteracji są przetwarzane wyłącznie w pamięci operacyjnej na czas sesji i nie są zapisywane w bazie danych Procesora ani w kopiach zapasowych. Po zakończeniu sesji treści są bezpowrotnie usuwane. Procesor nie prowadzi archiwum dokumentów Administratora.

2. Metadane użycia: Procesor przechowuje wyłącznie metadane niezbędne do rozliczeń, limitów i bezpieczeństwa (identyfikator użytkownika, typ dokumentu, data, liczba tokenów, koszt, identyfikatory śledzenia techniczne) przez okres 24 miesięcy, bez treści dokumentów.

3. Pseudonimizacja przed przekazaniem do dostawców AI: usługa udostępnia Administratorowi narzędzia oznaczania i zastępowania danych osobowych placeholderami (Bezpieczna Strefa Przygotowania, przegląd danych przed wysyłką); dane rejestrowe stron są podmieniane po stronie serwera Procesora po otrzymaniu odpowiedzi modelu i nie są przekazywane dostawcy modelu w formie jawnej w zakresie objętym tym mechanizmem. Administrator decyduje o zakresie anonimizacji; Procesor stosuje dodatkowe automatyczne mechanizmy wykrywania i blokady.

4. Lokalizacja przetwarzania: infrastruktura Procesora (baza danych, funkcje obliczeniowe) znajduje się w Unii Europejskiej (Frankfurt). Przekazania poza EOG dotyczą wyłącznie podprocesorów wskazanych w §6 i odbywają się na podstawie art. 46 RODO (standardowe klauzule umowne) lub decyzji o adekwatności (EU-U.S. Data Privacy Framework), a w odniesieniu do treści przekazywanych modelowi AI — po zastosowaniu środków opisanych w ust. 3.

§5 Obowiązki Procesora (art. 28 ust. 3 RODO)

Procesor:

  • przetwarza dane wyłącznie na udokumentowane polecenie Administratora (§2 ust. 2), także w zakresie przekazywania do państw trzecich, chyba że obowiązek taki nakłada na niego prawo Unii lub państwa członkowskiego — wówczas informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania;
  • zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  • wdraża środki techniczne i organizacyjne z art. 32 RODO opisane w Załączniku A;
  • przestrzega warunków korzystania z usług innego podmiotu przetwarzającego (§6);
  • w miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–22 RODO) — z uwzględnieniem, że wobec architektury RAM-only Procesor nie przechowuje treści danych osób trzecich, a żądania dotyczące treści dokumentów Administrator realizuje z własnych zasobów;
  • pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, DPIA), uwzględniając charakter przetwarzania i dostępne mu informacje;
  • po zakończeniu świadczenia usługi usuwa dane osobowe (metadane) lub zwraca je Administratorowi, zgodnie z jego wyborem, oraz usuwa istniejące kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie (dane rozliczeniowe — 5 lat, przepisy podatkowe);
  • udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia i przyczynia się do audytów, w tym inspekcji, na zasadach z §8;
  • niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.

§6 Podprocesorzy

1. Administrator udziela ogólnej zgody na korzystanie przez Procesora z podprocesorów. Aktualna lista podprocesorów stanowi Załącznik B i jest publikowana na tej stronie.

2. O zamierzonej zmianie (dodanie lub zastąpienie podprocesora) Procesor informuje Administratora z co najmniej 30-dniowym wyprzedzeniem drogą elektroniczną (adres e-mail konta). Administrator może w tym terminie wyrazić sprzeciw; w razie sprzeciwu i braku porozumienia Administrator może wypowiedzieć umowę o świadczenie usługi ze skutkiem natychmiastowym, bez dodatkowych opłat za niewykorzystany okres.

3. Procesor nakłada na podprocesorów, w drodze umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej DPA, i pozostaje w pełni odpowiedzialny wobec Administratora za wypełnienie obowiązków przez podprocesorów.

§7 Naruszenia ochrony danych

1. Procesor zawiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia, na adres e-mail konta, przekazując informacje z art. 33 ust. 3 RODO w zakresie dostępnym Procesorowi (sukcesywnie, jeśli nie są dostępne od razu).

2. Procesor prowadzi wewnętrzną procedurę reagowania na naruszenia i rejestr naruszeń oraz współdziała z Administratorem przy ocenie ryzyka i ewentualnym zgłoszeniu do organu nadzorczego oraz zawiadomieniu osób.

3. Zgłoszenia naruszeń przez Administratora: hello@velorislex.com.

§8 Audyt

1. Administrator ma prawo do audytu zgodności przetwarzania z DPA raz w roku kalendarzowym (a także po istotnym naruszeniu), po uprzednim pisemnym zawiadomieniu z 30-dniowym wyprzedzeniem, w godzinach pracy Procesora i w sposób nienaruszający bezpieczeństwa danych innych administratorów.

2. Procesor może zaspokoić prawo audytu przez udostępnienie aktualnej dokumentacji bezpieczeństwa (opis środków, wyniki testów, raporty i certyfikaty podprocesorów), o ile jest ona wystarczająca do wykazania zgodności.

3. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Procesora.

§9 Obowiązki Administratora

Administrator oświadcza i zapewnia, że: (a) jest administratorem danych powierzanych lub działa w imieniu administratora na podstawie umocowania; (b) posiada podstawę prawną przetwarzania (w szczególności art. 6 ust. 1 lit. b, c lub f oraz — w razie potrzeby — art. 9 ust. 2 lit. f RODO) i spełnił obowiązki informacyjne wobec osób, których dane dotyczą; (c) korzysta z usługi wyłącznie w ramach działalności zawodowej i nie udostępnia konta osobom trzecim (konto imienne); (d) korzysta z narzędzi anonimizacji stosownie do wrażliwości sprawy; (e) weryfikuje każdy wygenerowany projekt przed użyciem w obrocie prawnym.

§10 Odpowiedzialność

1. Odpowiedzialność Procesora wobec Administratora z tytułu DPA — z zastrzeżeniem odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy bezwzględnie obowiązujących przepisów (w tym art. 82 RODO wobec osób, których dane dotyczą) — jest ograniczona do sumy wynagrodzenia zapłaconego przez Administratora za usługę w okresie 3 miesięcy poprzedzających zdarzenie wywołujące szkodę.

2. Ograniczenie nie dotyczy szkód wyrządzonych umyślnie.

§11 Czas trwania i zakończenie

1. DPA obowiązuje przez czas korzystania z usługi na podstawie Regulaminu.

2. Z chwilą usunięcia konta (samodzielnie w ustawieniach lub na żądanie) Procesor usuwa metadane użycia i dane konta w sposób opisany w §5 pkt 7; treści dokumentów nie są przechowywane (§4 ust. 1). Dane rozliczeniowe przechowuje operator płatności i Procesor przez okres wymagany prawem podatkowym.

§12 Postanowienia końcowe

1. Zmiana DPA następuje w trybie zmiany Regulaminu; zmiana istotna wymaga ponownej akceptacji przez Administratora.

2. Prawem właściwym jest prawo polskie; sądem właściwym — sąd właściwy dla siedziby Procesora, z zastrzeżeniem przepisów bezwzględnie obowiązujących.

3. Wersje DPA są archiwizowane; Administrator może pobrać wersję, którą zaakceptował.

Załącznik A — Środki techniczne i organizacyjne (art. 32 RODO)

ObszarŚrodek
Minimalizacja i retencjaRAM-only dla treści; metadane 24 mc; automatyczne usuwanie (zadania cykliczne); brak kopii treści w backupach
PseudonimizacjaBezpieczna Strefa Przygotowania (oznaczanie i zastępowanie danych placeholderami, kategorie wagi, „zastąp wszystkie", cofanie); przegląd danych przed wysyłką; serwerowa podmiana danych rejestrowych po odpowiedzi modelu; automatyczna blokada wysyłki przy wykryciu niezanonimizowanych danych w zakresie objętym mechanizmem
SzyfrowanieTLS 1.2+ w tranzycie; szyfrowanie w spoczynku (AES-256) u dostawcy bazy danych; sekrety wyłącznie w zmiennych środowiskowych
Kontrola dostępuUwierzytelnianie e-mail + hasło, jedna aktywna sesja na konto, konto imienne; separacja ról (użytkownik/administrator); zasada najmniejszych uprawnień w bazie (RLS, ograniczone uprawnienia kolumnowe); dostęp administracyjny wyłącznie dla upoważnionych osób Procesora
Bezpieczeństwo aplikacjiNagłówki bezpieczeństwa (HSTS, ochrona przed osadzaniem, CSP), ograniczanie liczby żądań, walidacja danych wejściowych, ochrona przed wstrzykiwaniem poleceń do modelu, cykliczny audyt bezpieczeństwa i zależności
Rejestrowanie i monitorowanieRejestr zdarzeń technicznych bez treści danych (identyfikatory, czasy, liczniki), retencja 30 dni; rejestr incydentów guardraili 365 dni; monitorowanie dostępności i błędów; alerty
Ciągłość działaniaCodzienne kopie zapasowe bazy metadanych (7 dni), przetestowana procedura odtwarzania, RPO ≤ 24 h, RTO ~1 h
Reagowanie na naruszeniaProcedura art. 33/34 (ocena ryzyka, 72 h do organu, zawiadomienie osób), rejestr naruszeń, zawiadomienie Administratora bez zbędnej zwłoki, ≤ 72 h
PodprocesorzyUmowy powierzenia / DPA z każdym podprocesorem, mechanizmy transferu (SCC/DPF), lista publiczna z 30-dniowym powiadomieniem o zmianach
OrganizacjaZobowiązania do poufności, ocena skutków (DPIA), rejestr czynności (RoPA), okresowy przegląd środków

Załącznik B — Lista podprocesorów (stan na 2026-08-18)

PodprocesorRolaLokalizacjaMechanizm transferuZakres danych
Supabase, Inc.baza danych, uwierzytelnianieUE (Frankfurt)— (UE)dane konta, metadane użycia
Vercel, Inc.hosting i funkcje obliczenioweUE (Frankfurt, fra1); CDN globalny dla statykiSCC (podmiot USA, compute UE)przetwarzanie w locie (RAM), bez trwałego zapisu
Anthropic, PBCmodel językowy (generowanie) — do czasu uruchomienia instancji UE; następnie wyłącznie fallback awaryjnyUSASCC / DPF; treść po pseudonimizacji; polityka braku uczenia na danych APItreści przekazane do generowania (po środkach §4 ust. 3)
Amazon Web Services EMEA SARL (Bedrock)model językowy — instancja UE (po uruchomieniu; zastępuje bezpośrednie API Anthropic)UE (Frankfurt)— (UE)jw.
Microsoft Ireland Operations Ltd. (Azure AI Document Intelligence)rozpoznawanie tekstu ze skanów (OCR)UE (North Europe)— (UE)obrazy skanów przesłanych przez Administratora, na czas przetworzenia
Voyage AI, Inc.wektoryzacja zapytań do bazy prawnejUSASCC; zapytania po pseudonimizacji; korpus = wyłącznie publiczne teksty prawnezanonimizowane zapytania
Upstash, Inc.pamięć podręczna, limityUE (region EU)SCCidentyfikatory, liczniki, cache promptów (bez treści dokumentów)
Resend, Inc.e-maile transakcyjneUE (domena EU)SCCadres e-mail, treść powiadomień
Google Cloud Poland Sp. z o.o. (Rondo Daszyńskiego 2C, 00-843 Warszawa, NIP PL5252822767) — Google Workspace, skrzynka hello@velorislex.com; podprocesor: Google LLC (USA)skrzynka pocztowa Procesora: zgłoszenia z formularza kontaktowego i powiadomienia administracyjneglobalna infrastruktura Google — plan Workspace Business Starter nie przewiduje przypisania danych do regionu europejskiegoumowa z podmiotem polskim; dla przekazań do Google LLC (USA): standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) oraz certyfikacja EU-U.S. Data Privacy Frameworkkorespondencja przychodząca: zgłoszenia z formularza kontaktowego i powiadomienia administracyjne (nazwa kancelarii, adres e-mail, plan)
Functional Software, Inc. (Sentry)monitorowanie błędówUE/USA wg konfiguracjiSCCzdarzenia techniczne po filtracji (bez danych osobowych)
Stripe Payments Europe, Ltd.płatności, fakturyUE/USASCC / DPFdane rozliczeniowe Administratora (nie treści dokumentów)
Notion Labs, Inc.system zarządzania szablonami dokumentów ProcesoraUSASCCbrak danych osobowych Administratora (wyłącznie szablony Procesora)

Zastosowanie podprocesorów oznaczonych „po uruchomieniu" wymaga uprzedniego zawarcia umowy powierzenia i zostanie ogłoszone w trybie §6 ust. 2.