Umowa powierzenia przetwarzania danych osobowych (DPA)
Załącznik nr 1 do Regulaminu świadczenia usług. Wersja robocza 0.1 (2026-08-18): wersja robocza — finalizacja przed rozpoczęciem usług płatnych
§1 Strony i charakter umowy
1. Niniejsza umowa powierzenia (dalej: „DPA") stanowi załącznik nr 1 do Regulaminu usługi VelorisLex i jest zawierana pomiędzy Podmiotem przetwarzającym: Celeniss sp. z o.o. z siedzibą w [DANE_SPÓŁKI: adres, KRS, NIP, kapitał] (dalej: „Procesor" lub „VelorisLex"), a Administratorem: Użytkownikiem — kancelarią prawną, radcą prawnym lub adwokatem, który zaakceptował Regulamin (dalej: „Administrator").
2. DPA jest zawierana na podstawie art. 28 ust. 3 rozporządzenia (UE) 2016/679 (RODO). Akceptacja Regulaminu przez Administratora jest równoznaczna z zawarciem DPA; data akceptacji jest rejestrowana przez Procesora.
3. W razie sprzeczności między Regulaminem a DPA w zakresie ochrony danych osobowych, pierwszeństwo ma DPA.
§2 Przedmiot i cel powierzenia
1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu świadczenia usługi VelorisLex, tj. generowania projektów dokumentów prawnych na podstawie danych wprowadzonych przez Administratora, w tym analizy dokumentów przesłanych przez Administratora, weryfikacji danych rejestrowych podmiotów i iteracyjnego poprawiania projektów.
2. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest każdorazowe użycie funkcji usługi (wprowadzenie danych, przesłanie dokumentu, uruchomienie generowania).
§3 Rodzaj danych i kategorie osób
1. Kategorie osób: klienci Administratora, strony i uczestnicy postępowań oraz stosunków prawnych (kontrahenci, dłużnicy, wierzyciele, pracownicy, reprezentanci), pełnomocnicy, świadkowie i inne osoby, których dane znajdują się w treści dokumentów Administratora.
2. Rodzaje danych: dane identyfikacyjne (imię, nazwisko, PESEL, NIP, REGON, KRS, numer dokumentu tożsamości), dane kontaktowe i adresowe, dane finansowe (numery rachunków, kwoty, faktury), dane dotyczące stosunków prawnych i roszczeń oraz inne dane zawarte w treści dokumentów przesłanych przez Administratora.
3. Dane szczególnych kategorii (art. 9 RODO) i dane dotyczące wyroków skazujących (art. 10 RODO) mogą wystąpić w treści dokumentów przesyłanych przez Administratora (np. sprawy pracownicze, odszkodowawcze). Administrator odpowiada za posiadanie podstawy prawnej ich przetwarzania oraz za skorzystanie z dostępnych w usłudze narzędzi anonimizacji przed przekazaniem treści do modelu AI.
§4 Zasady przetwarzania — architektura ochrony danych
1. Brak trwałego przechowywania treści (RAM-only): treść dokumentów przesłanych przez Administratora, treść wygenerowanych projektów oraz historia iteracji są przetwarzane wyłącznie w pamięci operacyjnej na czas sesji i nie są zapisywane w bazie danych Procesora ani w kopiach zapasowych. Po zakończeniu sesji treści są bezpowrotnie usuwane. Procesor nie prowadzi archiwum dokumentów Administratora.
2. Metadane użycia: Procesor przechowuje wyłącznie metadane niezbędne do rozliczeń, limitów i bezpieczeństwa (identyfikator użytkownika, typ dokumentu, data, liczba tokenów, koszt, identyfikatory śledzenia techniczne) przez okres 24 miesięcy, bez treści dokumentów.
3. Pseudonimizacja przed przekazaniem do dostawców AI: usługa udostępnia Administratorowi narzędzia oznaczania i zastępowania danych osobowych placeholderami (Bezpieczna Strefa Przygotowania, przegląd danych przed wysyłką); dane rejestrowe stron są podmieniane po stronie serwera Procesora po otrzymaniu odpowiedzi modelu i nie są przekazywane dostawcy modelu w formie jawnej w zakresie objętym tym mechanizmem. Administrator decyduje o zakresie anonimizacji; Procesor stosuje dodatkowe automatyczne mechanizmy wykrywania i blokady.
4. Lokalizacja przetwarzania: infrastruktura Procesora (baza danych, funkcje obliczeniowe) znajduje się w Unii Europejskiej (Frankfurt). Przekazania poza EOG dotyczą wyłącznie podprocesorów wskazanych w §6 i odbywają się na podstawie art. 46 RODO (standardowe klauzule umowne) lub decyzji o adekwatności (EU-U.S. Data Privacy Framework), a w odniesieniu do treści przekazywanych modelowi AI — po zastosowaniu środków opisanych w ust. 3.
§5 Obowiązki Procesora (art. 28 ust. 3 RODO)
Procesor:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora (§2 ust. 2), także w zakresie przekazywania do państw trzecich, chyba że obowiązek taki nakłada na niego prawo Unii lub państwa członkowskiego — wówczas informuje Administratora przed przetwarzaniem, o ile prawo tego nie zabrania;
- zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- wdraża środki techniczne i organizacyjne z art. 32 RODO opisane w Załączniku A;
- przestrzega warunków korzystania z usług innego podmiotu przetwarzającego (§6);
- w miarę możliwości pomaga Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–22 RODO) — z uwzględnieniem, że wobec architektury RAM-only Procesor nie przechowuje treści danych osób trzecich, a żądania dotyczące treści dokumentów Administrator realizuje z własnych zasobów;
- pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, DPIA), uwzględniając charakter przetwarzania i dostępne mu informacje;
- po zakończeniu świadczenia usługi usuwa dane osobowe (metadane) lub zwraca je Administratorowi, zgodnie z jego wyborem, oraz usuwa istniejące kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie (dane rozliczeniowe — 5 lat, przepisy podatkowe);
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia i przyczynia się do audytów, w tym inspekcji, na zasadach z §8;
- niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie narusza RODO lub inne przepisy o ochronie danych.
§6 Podprocesorzy
1. Administrator udziela ogólnej zgody na korzystanie przez Procesora z podprocesorów. Aktualna lista podprocesorów stanowi Załącznik B i jest publikowana na tej stronie.
2. O zamierzonej zmianie (dodanie lub zastąpienie podprocesora) Procesor informuje Administratora z co najmniej 30-dniowym wyprzedzeniem drogą elektroniczną (adres e-mail konta). Administrator może w tym terminie wyrazić sprzeciw; w razie sprzeciwu i braku porozumienia Administrator może wypowiedzieć umowę o świadczenie usługi ze skutkiem natychmiastowym, bez dodatkowych opłat za niewykorzystany okres.
3. Procesor nakłada na podprocesorów, w drodze umowy, te same obowiązki ochrony danych, jakie wynikają z niniejszej DPA, i pozostaje w pełni odpowiedzialny wobec Administratora za wypełnienie obowiązków przez podprocesorów.
§7 Naruszenia ochrony danych
1. Procesor zawiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia, na adres e-mail konta, przekazując informacje z art. 33 ust. 3 RODO w zakresie dostępnym Procesorowi (sukcesywnie, jeśli nie są dostępne od razu).
2. Procesor prowadzi wewnętrzną procedurę reagowania na naruszenia i rejestr naruszeń oraz współdziała z Administratorem przy ocenie ryzyka i ewentualnym zgłoszeniu do organu nadzorczego oraz zawiadomieniu osób.
3. Zgłoszenia naruszeń przez Administratora: hello@velorislex.com.
§8 Audyt
1. Administrator ma prawo do audytu zgodności przetwarzania z DPA raz w roku kalendarzowym (a także po istotnym naruszeniu), po uprzednim pisemnym zawiadomieniu z 30-dniowym wyprzedzeniem, w godzinach pracy Procesora i w sposób nienaruszający bezpieczeństwa danych innych administratorów.
2. Procesor może zaspokoić prawo audytu przez udostępnienie aktualnej dokumentacji bezpieczeństwa (opis środków, wyniki testów, raporty i certyfikaty podprocesorów), o ile jest ona wystarczająca do wykazania zgodności.
3. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie DPA przez Procesora.
§9 Obowiązki Administratora
Administrator oświadcza i zapewnia, że: (a) jest administratorem danych powierzanych lub działa w imieniu administratora na podstawie umocowania; (b) posiada podstawę prawną przetwarzania (w szczególności art. 6 ust. 1 lit. b, c lub f oraz — w razie potrzeby — art. 9 ust. 2 lit. f RODO) i spełnił obowiązki informacyjne wobec osób, których dane dotyczą; (c) korzysta z usługi wyłącznie w ramach działalności zawodowej i nie udostępnia konta osobom trzecim (konto imienne); (d) korzysta z narzędzi anonimizacji stosownie do wrażliwości sprawy; (e) weryfikuje każdy wygenerowany projekt przed użyciem w obrocie prawnym.
§10 Odpowiedzialność
1. Odpowiedzialność Procesora wobec Administratora z tytułu DPA — z zastrzeżeniem odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy bezwzględnie obowiązujących przepisów (w tym art. 82 RODO wobec osób, których dane dotyczą) — jest ograniczona do sumy wynagrodzenia zapłaconego przez Administratora za usługę w okresie 3 miesięcy poprzedzających zdarzenie wywołujące szkodę.
2. Ograniczenie nie dotyczy szkód wyrządzonych umyślnie.
§11 Czas trwania i zakończenie
1. DPA obowiązuje przez czas korzystania z usługi na podstawie Regulaminu.
2. Z chwilą usunięcia konta (samodzielnie w ustawieniach lub na żądanie) Procesor usuwa metadane użycia i dane konta w sposób opisany w §5 pkt 7; treści dokumentów nie są przechowywane (§4 ust. 1). Dane rozliczeniowe przechowuje operator płatności i Procesor przez okres wymagany prawem podatkowym.
§12 Postanowienia końcowe
1. Zmiana DPA następuje w trybie zmiany Regulaminu; zmiana istotna wymaga ponownej akceptacji przez Administratora.
2. Prawem właściwym jest prawo polskie; sądem właściwym — sąd właściwy dla siedziby Procesora, z zastrzeżeniem przepisów bezwzględnie obowiązujących.
3. Wersje DPA są archiwizowane; Administrator może pobrać wersję, którą zaakceptował.
Załącznik A — Środki techniczne i organizacyjne (art. 32 RODO)
| Obszar | Środek |
|---|---|
| Minimalizacja i retencja | RAM-only dla treści; metadane 24 mc; automatyczne usuwanie (zadania cykliczne); brak kopii treści w backupach |
| Pseudonimizacja | Bezpieczna Strefa Przygotowania (oznaczanie i zastępowanie danych placeholderami, kategorie wagi, „zastąp wszystkie", cofanie); przegląd danych przed wysyłką; serwerowa podmiana danych rejestrowych po odpowiedzi modelu; automatyczna blokada wysyłki przy wykryciu niezanonimizowanych danych w zakresie objętym mechanizmem |
| Szyfrowanie | TLS 1.2+ w tranzycie; szyfrowanie w spoczynku (AES-256) u dostawcy bazy danych; sekrety wyłącznie w zmiennych środowiskowych |
| Kontrola dostępu | Uwierzytelnianie e-mail + hasło, jedna aktywna sesja na konto, konto imienne; separacja ról (użytkownik/administrator); zasada najmniejszych uprawnień w bazie (RLS, ograniczone uprawnienia kolumnowe); dostęp administracyjny wyłącznie dla upoważnionych osób Procesora |
| Bezpieczeństwo aplikacji | Nagłówki bezpieczeństwa (HSTS, ochrona przed osadzaniem, CSP), ograniczanie liczby żądań, walidacja danych wejściowych, ochrona przed wstrzykiwaniem poleceń do modelu, cykliczny audyt bezpieczeństwa i zależności |
| Rejestrowanie i monitorowanie | Rejestr zdarzeń technicznych bez treści danych (identyfikatory, czasy, liczniki), retencja 30 dni; rejestr incydentów guardraili 365 dni; monitorowanie dostępności i błędów; alerty |
| Ciągłość działania | Codzienne kopie zapasowe bazy metadanych (7 dni), przetestowana procedura odtwarzania, RPO ≤ 24 h, RTO ~1 h |
| Reagowanie na naruszenia | Procedura art. 33/34 (ocena ryzyka, 72 h do organu, zawiadomienie osób), rejestr naruszeń, zawiadomienie Administratora bez zbędnej zwłoki, ≤ 72 h |
| Podprocesorzy | Umowy powierzenia / DPA z każdym podprocesorem, mechanizmy transferu (SCC/DPF), lista publiczna z 30-dniowym powiadomieniem o zmianach |
| Organizacja | Zobowiązania do poufności, ocena skutków (DPIA), rejestr czynności (RoPA), okresowy przegląd środków |
Załącznik B — Lista podprocesorów (stan na 2026-08-18)
| Podprocesor | Rola | Lokalizacja | Mechanizm transferu | Zakres danych |
|---|---|---|---|---|
| Supabase, Inc. | baza danych, uwierzytelnianie | UE (Frankfurt) | — (UE) | dane konta, metadane użycia |
| Vercel, Inc. | hosting i funkcje obliczeniowe | UE (Frankfurt, fra1); CDN globalny dla statyki | SCC (podmiot USA, compute UE) | przetwarzanie w locie (RAM), bez trwałego zapisu |
| Anthropic, PBC | model językowy (generowanie) — do czasu uruchomienia instancji UE; następnie wyłącznie fallback awaryjny | USA | SCC / DPF; treść po pseudonimizacji; polityka braku uczenia na danych API | treści przekazane do generowania (po środkach §4 ust. 3) |
| Amazon Web Services EMEA SARL (Bedrock) | model językowy — instancja UE (po uruchomieniu; zastępuje bezpośrednie API Anthropic) | UE (Frankfurt) | — (UE) | jw. |
| Microsoft Ireland Operations Ltd. (Azure AI Document Intelligence) | rozpoznawanie tekstu ze skanów (OCR) | UE (North Europe) | — (UE) | obrazy skanów przesłanych przez Administratora, na czas przetworzenia |
| Voyage AI, Inc. | wektoryzacja zapytań do bazy prawnej | USA | SCC; zapytania po pseudonimizacji; korpus = wyłącznie publiczne teksty prawne | zanonimizowane zapytania |
| Upstash, Inc. | pamięć podręczna, limity | UE (region EU) | SCC | identyfikatory, liczniki, cache promptów (bez treści dokumentów) |
| Resend, Inc. | e-maile transakcyjne | UE (domena EU) | SCC | adres e-mail, treść powiadomień |
| Google Cloud Poland Sp. z o.o. (Rondo Daszyńskiego 2C, 00-843 Warszawa, NIP PL5252822767) — Google Workspace, skrzynka hello@velorislex.com; podprocesor: Google LLC (USA) | skrzynka pocztowa Procesora: zgłoszenia z formularza kontaktowego i powiadomienia administracyjne | globalna infrastruktura Google — plan Workspace Business Starter nie przewiduje przypisania danych do regionu europejskiego | umowa z podmiotem polskim; dla przekazań do Google LLC (USA): standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) oraz certyfikacja EU-U.S. Data Privacy Framework | korespondencja przychodząca: zgłoszenia z formularza kontaktowego i powiadomienia administracyjne (nazwa kancelarii, adres e-mail, plan) |
| Functional Software, Inc. (Sentry) | monitorowanie błędów | UE/USA wg konfiguracji | SCC | zdarzenia techniczne po filtracji (bez danych osobowych) |
| Stripe Payments Europe, Ltd. | płatności, faktury | UE/USA | SCC / DPF | dane rozliczeniowe Administratora (nie treści dokumentów) |
| Notion Labs, Inc. | system zarządzania szablonami dokumentów Procesora | USA | SCC | brak danych osobowych Administratora (wyłącznie szablony Procesora) |
Zastosowanie podprocesorów oznaczonych „po uruchomieniu" wymaga uprzedniego zawarcia umowy powierzenia i zostanie ogłoszone w trybie §6 ust. 2.