Umowa powierzenia przetwarzania danych (DPA)
Wersja obowiązująca od: 4 sierpnia 2026 r.
1. Strony i charakter dokumentu
Niniejsza DPA stanowi część umowy o usługę Lemric. Klient jest administratorem danych osobowych powierzonych w ramach organizacji, a podmiot Lemric wskazany w zamówieniu lub na fakturze jest podmiotem przetwarzającym. Jeżeli Klient działa jako podmiot przetwarzający innego administratora, Lemric jest dalszym podmiotem przetwarzającym.
W razie sprzeczności w sprawach ochrony danych pierwszeństwo ma DPA, następnie zamówienie, a następnie regulamin.
2. Przedmiot, czas i cel przetwarzania
Lemric przetwarza dane przez czas świadczenia usługi oraz przez ograniczony okres eksportu, retencji kopii i obowiązków prawnych po jej zakończeniu. Przetwarzanie obejmuje przyjmowanie, przechowywanie, porządkowanie, wyświetlanie, wyszukiwanie, przesyłanie, zabezpieczanie, tworzenie kopii, usuwanie i inne operacje konieczne do działania service desk, centrum pomocy, integracji i wsparcia.
Celem jest świadczenie i zabezpieczenie funkcji zamówionych przez Klienta, zgodnie z udokumentowanymi instrukcjami wynikającymi z umowy i ustawień organizacji.
3. Osoby i kategorie danych
Osobami, których dane dotyczą, mogą być pracownicy, współpracownicy, agenci, administratorzy, klienci, zgłaszający, uczestnicy zgłoszeń i inne osoby wskazane w treści przesłanej przez Klienta.
Dane mogą obejmować dane identyfikacyjne i kontaktowe, dane konta i uprawnień, treść zgłoszeń i załączników, historię komunikacji, metadane techniczne, dane audytowe oraz inne dane skonfigurowane przez Klienta. Klient nie powinien powierzać danych szczególnych kategorii ani danych o wyrokach, jeżeli nie uzgodniono tego odrębnie.
4. Instrukcje Klienta
Lemric przetwarza dane wyłącznie na udokumentowane polecenie Klienta, chyba że prawo nakazuje inne działanie. W takim przypadku, o ile prawo nie zabrania, Lemric poinformuje Klienta przed przetwarzaniem. Jeżeli polecenie w ocenie Lemric narusza przepisy o ochronie danych, Lemric poinformuje Klienta i może wstrzymać jego wykonanie do wyjaśnienia.
Klient odpowiada za zgodność poleceń, podstawę prawną, obowiązki informacyjne i konfigurację zakresu danych.
5. Poufność i dostęp
Do danych mają dostęp wyłącznie osoby upoważnione, związane obowiązkiem poufności i przeszkolone odpowiednio do roli. Dostęp jest nadawany zgodnie z zasadą najmniejszych uprawnień, okresowo przeglądany i odbierany, gdy przestaje być potrzebny.
6. Środki bezpieczeństwa
Lemric utrzymuje środki adekwatne do ryzyka, w szczególności logiczną izolację tenantów i wymuszanie kontekstu tenant_id w bazie, szyfrowanie transmisji, szyfrowanie danych osobowych objętych modelem ochrony danych, kontrolę dostępu i MFA dla operacji uprzywilejowanych, bezpieczne tworzenie kopii, rejestrowanie operacji, monitorowanie, zarządzanie podatnościami, ograniczenia nadużyć oraz procedury ciągłości i reagowania na incydenty.
Szczegóły techniczne mogą się zmieniać, o ile ogólny poziom ochrony nie zostanie obniżony.
7. Dalsze powierzenie
Klient udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do usługi. Lemric udostępnia ich aktualną listę i informuje o planowanej zmianie, dając Klientowi rozsądny termin na uzasadniony sprzeciw dotyczący ochrony danych.
Lemric nakłada na dalszy podmiot obowiązki ochrony danych nie mniej rygorystyczne niż odpowiednie obowiązki z DPA i pozostaje odpowiedzialny za jego działania w zakresie wymaganym prawem.
8. Transfery międzynarodowe
Transfer poza EOG następuje wyłącznie z zastosowaniem mechanizmu prawnego wymaganego przez RODO. Gdy właściwe są standardowe klauzule umowne, strony uznają je za włączone w zakresie wskazanym w zamówieniu lub wykazie dalszych podmiotów, wraz z oceną transferu i środkami uzupełniającymi, jeśli są potrzebne.
9. Prawa osób i wsparcie zgodności
Uwzględniając charakter przetwarzania, Lemric pomaga Klientowi w realizacji praw osób, ocenie skutków, konsultacjach z organem, obowiązkach bezpieczeństwa i wykazywaniu zgodności. Jeżeli Lemric otrzyma żądanie dotyczące danych administrowanych przez Klienta, przekaże je Klientowi i nie odpowie merytorycznie bez jego instrukcji, chyba że wymaga tego prawo.
10. Naruszenia ochrony danych
Lemric zgłasza Klientowi potwierdzone naruszenie dotyczące powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu. Zgłoszenie zawiera dostępne informacje potrzebne Klientowi do oceny obowiązków notyfikacyjnych. Lemric podejmuje działania ograniczające skutki i przekazuje uzupełnienia w miarę postępu analizy.
11. Zwrot, usunięcie i retencja
Po zakończeniu usługi, według wyboru i konfiguracji Klienta, dane są udostępniane do eksportu, a następnie usuwane lub anonimizowane, chyba że prawo wymaga dalszego przechowywania. Kopie zapasowe są usuwane w zwykłym cyklu retencji i pozostają chronione do czasu nadpisania.
12. Informacje i audyt
Lemric udostępnia informacje racjonalnie potrzebne do wykazania zgodności, w pierwszej kolejności przez dokumentację, raporty i odpowiedzi bezpieczeństwa. Jeżeli to niewystarczające, Klient może przeprowadzić audyt nie częściej niż raz w roku, po uprzednim uzgodnieniu zakresu i terminu, z ochroną poufności, bezpieczeństwa innych klientów i ciągłości usługi. Ograniczenie częstotliwości nie dotyczy potwierdzonego incydentu ani żądania organu.
13. Kontakt
Sprawy dotyczące DPA należy kierować na privacy@lemric.io. Dane stron, przedmiot subskrypcji i ewentualne dodatkowe instrukcje wynikają z zamówienia oraz konfiguracji organizacji.