Umowa powierzenia przetwarzania danych (DPA)
Data wejścia w życie: 9 sierpnia 2026 | Wersja: 2.0
1. Strony i pierwszeństwo dokumentów
1.1 Strony
DPA stanowi część umowy pomiędzy Klientem wskazanym w Zamówieniu a:
Nazwa działalności: Lemric Dominik Łabudziński
Adres: Weteranów 74/3, 05 250 Radzymin, Polska
NIP: 5272448444
REGON: 141491900
| Kontakt | Adres |
|---|---|
| Prywatność i DPA | privacy@lemric.com |
1.2 Role
- Klient jest administratorem danych osobowych umieszczanych w jego Organizacji.
- Lemric jest podmiotem przetwarzającym (art. 28 RODO).
- Jeżeli Klient przetwarza dane dla innego administratora, Lemric działa jako dalszy podmiot przetwarzający, a Klient potwierdza, że jest uprawniony do jego zaangażowania.
1.3 Pierwszeństwo
W sprawach powierzonych danych osobowych DPA ma pierwszeństwo przed Regulaminem usługi. Zamówienie może uzupełniać instrukcje, ale nie może obniżać ochrony wymaganej właściwymi przepisami o ochronie danych.
2. Definicje
- Administrator: Klient w zakresie danych umieszczanych w Organizacji.
- Podmiot przetwarzający / Lemric: Lemric Dominik Łabudziński.
- Dane powierzone: dane osobowe przetwarzane przez Lemric w imieniu Klienta w Usłudze.
- Organizacja: przestrzeń robocza Klienta.
- Usługa: centrum pomocy, portal klienta i system service desk Lemric.
- Lista dalszych podmiotów: aktualna lista dalszych podmiotów przetwarzających publikowana w Usłudze.
- Naruszenie ochrony danych: naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia lub dostępu do Danych powierzonych.
- RODO: Rozporządzenie (UE) 2016/679.
3. Przedmiot, charakter, cel i czas przetwarzania
3.1 Przedmiot
Przedmiotem jest przetwarzanie potrzebne do udostępnienia i zabezpieczenia skonfigurowanego przez Klienta centrum pomocy, portalu klienta i systemu service desk.
3.2 Charakter: operacje
Operacje mogą obejmować:
- zbieranie, otrzymywanie, utrwalanie, porządkowanie,
- przechowywanie, szyfrowanie, wyszukiwanie, przeglądanie, wyświetlanie,
- przesyłanie, łączenie, ograniczanie,
- tworzenie kopii, eksportowanie, usuwanie i niszczenie.
3.3 Cel
Celem jest:
- obsługa kont i uprawnień,
- formularzy, zgłoszeń, wiadomości i załączników,
- kolejek, procesów i poziomów świadczenia usług,
- automatyzacji, treści pomocy i zapisów audytowych,
- wybranych przez Klienta integracji Jira i webhooków,
- wsparcia, bezpieczeństwa i ciągłości działania.
Lemric nie sprzedaje Danych powierzonych ani nie używa ich do własnej reklamy.
3.4 Czas
Przetwarzanie trwa przez okres świadczenia Usługi, a później tylko w zakresie potrzebnym do:
- wykonania udokumentowanego polecenia zwrotu lub usunięcia,
- zakończenia cyklu istniejących kopii służących odtworzeniu Usługi,
- wykonania prawa albo ustalenia i obrony roszczeń.
4. Kategorie osób i rodzaje danych
4.1 Osoby, których dane dotyczą
Mogą to być przedstawiciele Klienta, administratorzy, pracownicy, współpracownicy, klienci, zgłaszający, użytkownicy portalu, uczestnicy zgłoszeń i inne osoby wskazane w treściach Klienta.
4.2 Rodzaje danych
| Kategoria | Przykłady |
|---|---|
| Identyfikacyjne i kontaktowe | Imiona i nazwiska, adres poczty, dane organizacji, role, identyfikatory |
| Konta i dostęp | Dane konta, uwierzytelniania i uprawnień |
| Treść obsługi | Tematy zgłoszeń, wiadomości, odpowiedzi formularzy, notatki, historia komunikacji |
| Pliki | Załączniki, nazwy plików, metadane |
| Operacyjne | SLA, procesy, automatyzacje, powiadomienia, czynności |
| Techniczne i audytowe | Adresy IP, metadane sesji i urządzeń, zdarzenia bezpieczeństwa, zapisy audytowe |
| Integracje Klienta | Odniesienia Jira, treść webhooków wybrana przez Klienta |
| Inne | Pola lub treści skonfigurowane i zgodnie z prawem przekazane przez Klienta |
4.3 Szczególne kategorie
Szczególne kategorie danych i dane o wyrokach skazujących nie są przeznaczone do zwykłego użycia. Klient nie może ich przekazywać, chyba że przetwarzanie jest zgodne z prawem, niezbędne i objęte udokumentowanymi zabezpieczeniami.
5. Udokumentowane polecenia
- Lemric przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Klienta, w tym wynikające z umowy, Zamówienia, konfiguracji Organizacji i autoryzowanych zgłoszeń wsparcia.
- Polecenia obejmują również przekazywanie danych, chyba że DPA stanowi inaczej.
- Jeżeli prawo Unii Europejskiej lub państwa członkowskiego wymaga innego przetwarzania, Lemric poinformuje o tym Klienta przed jego rozpoczęciem, chyba że prawo zabrania takiej informacji z uwagi na ważny interes publiczny.
- Lemric niezwłocznie informuje Klienta, jeżeli jego zdaniem polecenie narusza właściwe przepisy o ochronie danych. Lemric może wstrzymać czynność objętą poleceniem do czasu ustalenia przez strony zgodnego z prawem rozwiązania.
- Klient odpowiada za zgodność poleceń z prawem, ich prawidłowość i zakres, podstawy prawne, informacje przekazywane osobom oraz uprawnienia nadawane użytkownikom i integracjom.
6. Poufność i osoby upoważnione
- Lemric zapewnia, że osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania poufności albo podlegają odpowiedniemu ustawowemu obowiązkowi poufności.
- Dostęp jest ograniczony zgodnie z rolą i potrzebą.
- Dostęp jest w odpowiednich przypadkach przeglądany i odbierany, gdy przestaje być potrzebny.
7. Bezpieczeństwo (art. 32 RODO)
7.1 Środki techniczne i organizacyjne (TOM)
Uwzględniając stan wiedzy technicznej, koszt wdrożenia, zakres i ryzyko, Lemric utrzymuje środki odpowiednie do ryzyka:
| Środek | Opis |
|---|---|
| Izolacja Organizacji | Logiczna izolacja danych Organizacji |
| Kontrola dostępu | Role, uprawnienia, ochrona danych uwierzytelniających |
| Kontrola dostępu do wierszy | Ograniczenie dostępu w bazie danych |
| Szyfrowanie transmisji | TLS / HTTPS |
| Szyfrowanie wybranych danych | Szyfrowanie wybranych przechowywanych danych osobowych |
| Szyfrowanie załączników | Załączniki i eksporty w Cloudflare R2 szyfrowane przez aplikację |
| Audyt | Rejestrowanie wybranych operacji uprzywilejowanych; archiwum audytowe chronione odrębnie |
| Ochrona przed nadużyciami | Limity i monitoring |
| Incydenty | Procedury obsługi zdarzeń bezpieczeństwa |
Szczegóły techniczne mogą się zmieniać, jeżeli ogólna ochrona pozostaje odpowiednia do ryzyka i nie zostaje istotnie obniżona.
7.2 Obowiązki Klienta
Klient odpowiada za nadawanie ról, ochronę urządzeń końcowych, dane dostępowe integracji, zgodną z prawem konfigurację i szybkie odbieranie zbędnego dostępu.
Lemric pomaga Klientowi, z uwzględnieniem posiadanych informacji i charakteru przetwarzania, w wykonaniu obowiązków bezpieczeństwa wynikających z art. 32 RODO.
8. Dalsze podmioty przetwarzające (art. 28 RODO)
8.1 Zgoda ogólna
Klient udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów wskazanych w Liście dalszych podmiotów przetwarzających: https://lemric.com/pl/legal/subprocessors
8.2 Zawiadomienie i sprzeciw
- Lemric przekaże elektroniczne zawiadomienie przed dodaniem lub zastąpieniem podmiotu, który będzie przetwarzał Dane powierzone.
- Lemric zapewni rozsądny termin na szczegółowo uzasadniony sprzeciw dotyczący ochrony danych.
- Strony podejmą w dobrej wierze próbę rozwiązania sprzeciwu.
- Jeżeli nie ma rozsądnej alternatywy, Klient może zakończyć korzystanie z objętej zmianą Usługi przed wejściem zmiany w życie.
- Pilna zmiana potrzebna dla bezpieczeństwa lub ciągłości może wejść w życie wcześniej, a zawiadomienie zostanie przekazane tak szybko, jak jest to racjonalnie możliwe.
8.3 Odpowiedzialność za dalszych podmiotów
- Lemric nakłada umownie na dalszy podmiot zasadniczo takie same obowiązki ochrony danych, jakie wynikają dla Lemric z DPA (art. 28 ust. 4 RODO).
- Lemric pozostaje odpowiedzialny wobec Klienta za wykonanie obowiązków przez dalszy podmiot w zakresie wymaganym art. 28 RODO.
8.4 Odbiorcy wybierani przez Klienta
Jira i miejsca docelowe webhooków wybrane przez Klienta są odbiorcami działającymi na jego polecenie, a nie stałymi dalszymi podmiotami Lemric.
9. Pomoc w realizacji praw osób
- Uwzględniając charakter przetwarzania, Lemric pomaga Klientowi przez odpowiednie środki techniczne i organizacyjne, w miarę możliwości, w odpowiadaniu na żądania dostępu, sprostowania, usunięcia, ograniczenia, przeniesienia i sprzeciwu.
- Jeżeli Lemric otrzyma żądanie dotyczące Danych powierzonych, przekaże je Klientowi bez zbędnej zwłoki i nie udzieli merytorycznej odpowiedzi bez polecenia Klienta, chyba że wymaga tego prawo.
10. Naruszenia ochrony danych (art. 33 RODO)
- Lemric zawiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych powierzonych.
- W miarę uzyskiwania informacji zawiadomienie opisuje: charakter naruszenia, osoby i zapisy objęte naruszeniem (gdy są znane), prawdopodobne konsekwencje, podjęte lub proponowane środki oraz kontakt do dalszych informacji.
- Lemric może przekazywać informacje etapami i podejmuje rozsądne działania, aby ograniczyć i zbadać zdarzenie.
- Samo zawiadomienie nie oznacza przyznania winy ani odpowiedzialności.
11. Oceny skutków i konsultacje z organem
- Lemric udziela rozsądnej pomocy w ocenach skutków dla ochrony danych (DPIA) i uprzednich konsultacjach z organem nadzorczym, gdy wymaga ich przetwarzanie Klienta.
- Pomoc uwzględnia charakter przetwarzania i informacje dostępne Lemric.
- Dodatkowa praca wykraczająca poza zwykłe wsparcie może być odpłatna, jeżeli strony uzgodnią to z wyprzedzeniem.
12. Zwrot, usunięcie i kopie bezpieczeństwa
- Po zakończeniu Usługi Lemric, zgodnie z wyborem Klienta wskazanym w udokumentowanym żądaniu, zwróci dostępne Dane powierzone albo je usunie, chyba że prawo wymaga dalszego przechowywania.
- Żądanie należy złożyć, gdy Lemric może racjonalnie zidentyfikować właściwe dane i uzyskać do nich dostęp.
- Lemric nie zapewnia samoobsługowego eksportu po zakończeniu umowy.
- Jeżeli w chwili zakończenia Usługi dane znajdują się w kopii służącej odtworzeniu Usługi, ich usunięcie następuje przez bezpieczne nadpisanie albo usunięcie tej kopii i może nie być natychmiastowe. Do tego czasu dane pozostają wyłączone ze zwykłego użycia i mogą zostać odtworzone tylko z uwagi na ciągłość, bezpieczeństwo lub obowiązek prawny.
- Blokady prawne, obowiązkowa retencja i dowody potrzebne do roszczeń mogą opóźnić usunięcie.
- Klient nie powinien zakładać, że ustawienia retencji Organizacji zastępują szczególne polecenie wydane na koniec Usługi.
13. Informacje i audyty
- Lemric udostępnia informacje racjonalnie niezbędne do wykazania zgodności z art. 28 RODO oraz uczestniczy w audytach, w tym inspekcjach, prowadzonych przez Klienta lub upoważnionego przez niego niezależnego audytora.
- Audyt musi być proporcjonalny, chronić innych klientów i informacje poufne, nie powodować zbędnych zakłóceń i zwykle rozpoczynać się od istniejącej dokumentacji.
- Jeżeli zdarzenie, żądanie organu lub wiarygodne dowody nie uzasadniają innego działania, Klient zawiadamia z rozsądnym wyprzedzeniem i prowadzi nie więcej niż jeden audyt w ciągu dwunastu miesięcy.
- Klient pokrywa własne koszty audytu; wyjątkowa pomoc może być odpłatna, jeżeli uzgodniono to z wyprzedzeniem.
- Lemric niezwłocznie informuje Klienta, jeżeli polecenie audytowe naruszałoby właściwe przepisy o ochronie danych.
14. Przekazywanie międzynarodowe
- Lemric nie przekazuje Danych powierzonych poza Europejski Obszar Gospodarczy, chyba że następuje to na udokumentowane polecenie Klienta albo jest potrzebne do skorzystania z zatwierdzonego dalszego podmiotu i ustalono zgodną z prawem podstawę przekazania.
- Gdy jest to wymagane, strony przed przekazaniem udokumentują decyzję stwierdzającą odpowiedni stopień ochrony, ważne zabezpieczenia umowne albo inną zgodną z prawem podstawę oraz niezbędne środki uzupełniające.
- DPA nie stwierdza, że standardowe klauzule umowne lub ocena skutków transferu zostały już przygotowane dla każdego możliwego miejsca.
- Klient odpowiada za przekazanie do Jira, miejsc docelowych webhooków i innych wybranych przez siebie odbiorców.
- Lemric udostępni posiadane informacje racjonalnie potrzebne Klientowi do oceny.
15. Obowiązki Klienta
Klient zapewnia:
- zgodność własnego przetwarzania z prawem,
- zgodność poleceń,
- adekwatność i ograniczenie Danych powierzonych do tego, co potrzebne,
- informacje dla osób, podstawy prawne i obsługę ich żądań jako administrator,
- przekazywanie poleceń Lemric autoryzowanymi kanałami.
16. Kontakt
- Zawiadomienia i polecenia dotyczące DPA: privacy@lemric.com
- Ogólne zawiadomienia prawne: legal@lemric.com
- Lista dalszych podmiotów: https://lemric.com/pl/legal/subprocessors
- Regulamin: https://lemric.com/pl/legal/terms
- Polityka prywatności: https://lemric.com/pl/legal/privacy
Dane Klienta, zakres Usługi i dodatkowe polecenia wskazuje Zamówienie oraz konfiguracja Organizacji.
Data wejścia w życie: 9 sierpnia 2026 r.
Wersja dokumentu: 2.0