Przejdź do treści głównej

Umowa powierzenia przetwarzania danych (art. 28 RODO)

Ostatnia aktualizacja: wrzesień 2026

Niniejsze tłumaczenie zostało udostępnione dla ułatwienia lektury. Moc wiążącą ma wyłącznie wersja francuska.

Niniejszy dokument stanowi klauzule powierzenia przetwarzania w rozumieniu artykułu 28.3 Rozporządzenia (UE) 2016/679 (RODO), mające zastosowanie pomiędzy dostawcą usług informatycznych (MSP) korzystającym z usługi, będącym administratorem danych, a Vigicap, będącym podmiotem przetwarzającym, w odniesieniu do danych klientów MŚP przetwarzanych w platformie. Uzupełnia on ogólne warunki użytkowania oraz politykę prywatności.

1. Strony i kwalifikacja ról

Administratorem danych jest MSP będący posiadaczem konta: to on decyduje o danych swoich klientów MŚP wprowadzanych do platformy oraz o celach i sposobach tego przetwarzania. Podmiotem przetwarzającym jest Vigicap, który przetwarza te dane w imieniu MSP i wyłącznie na jego polecenie.

Kwalifikacja ta nie obejmuje całości usługi. W odniesieniu do danych konta samego MSP — imion i nazwisk, adresów e-mail, skrótów haseł (argon2), ról, dzienników logowania i audytu jego użytkowników — Vigicap jest administratorem danych i odpowiada za nie bezpośrednio, jak wskazano w polityce prywatności. Niniejsze klauzule mają zastosowanie wyłącznie do zakresu powierzenia opisanego w artykule 3.

Podmiotem przetwarzającym jest NEXTLAB, wydawca Vigicap. Jego firma, numer wpisu do rejestru, siedziba i numer VAT UE figurują w informacjach prawnych, które stanowią integralną część niniejszej umowy.

2. Przedmiot, charakter i cel przetwarzania

Przedmiotem przetwarzania jest udostępnianie platformy Vigicap: zarządzanie cyberbezpieczeństwem pod własną marką, pozwalające MSP przeprowadzić diagnozę ANSSI ReCyF, prowadzić rejestr zgodności, tworzyć plany działań, wyceny i raporty pod własną marką oraz odnotowywać incydenty dla swoich klientów MŚP.

Charakter wykonywanych operacji obejmuje zbieranie, utrwalanie, organizowanie, przechowywanie, przeglądanie, wykorzystywanie, modyfikowanie, pobieranie (na potrzeby eksportu i generowania dokumentów) oraz usuwanie danych.

Czas trwania: przetwarzanie trwa tak długo, jak długo konto MSP jest aktywne. Kończy się z chwilą rozwiązania umowy, z zastrzeżeniem czynności zwrotu lub usunięcia przewidzianych w artykule 11.

3. Kategorie danych i osoby, których dane dotyczą

Osoby, których dane dotyczą: pracownicy i osoby kontaktowe klientów MŚP obsługiwanych przez MSP.

Kategorie danych przetwarzanych w imieniu MSP:

  • dane identyfikacyjne i służbowe dane kontaktowe osób kontaktowych po stronie klientów: imię i nazwisko, służbowy adres e-mail, telefon, spółka, adres, numer SIRET;
  • opisy sytuacji klienta w zakresie bezpieczeństwa w polach tekstu swobodnego, w postaci wprowadzonej przez MSP;
  • dokumenty dowodowe przesłane przez MSP do diagnoz, rejestrów i planów działań;
  • dane uwierzytelniające konektorów do narzędzi klienta (adres URL instancji i tokeny API), szyfrowane w spoczynku algorytmem AES-256-GCM.

Platforma nie jest przeznaczona do przyjmowania szczególnych kategorii danych w rozumieniu artykułu 9 RODO ani danych dotyczących wyroków skazujących za przestępstwa (art. 10). Ponieważ pola tekstu swobodnego i załączniki pozostają w gestii MSP, to na nim spoczywa obowiązek niewprowadzania tam takich danych ani zbędnych danych osobowych.

4. Udokumentowane polecenia (art. 28.3.a)

Vigicap przetwarza dane wyłącznie na udokumentowane polecenie administratora danych, w tym w przypadku przekazywania danych do państwa trzeciego. Udokumentowane polecenia MSP stanowią:

  • niniejsze klauzule, ogólne warunki użytkowania oraz polityka prywatności;
  • korzystanie z funkcji usługi przez użytkowników MSP, przy czym każde działanie wykonane w aplikacji stanowi polecenie;
  • ustawienia włączone przez MSP w jego przestrzeni;
  • wszelkie polecenia uzupełniające przesłane na piśmie na adres contact@vigicap.fr.

Vigicap nie wykorzystuje powierzonych danych do celów innych niż wykonanie usługi: nie są one sprzedawane, zbywane ani wykorzystywane do celów handlowych, reklamowych lub trenowania modeli.

Zgodnie z akapitem drugim artykułu 28.3 Vigicap niezwłocznie informuje administratora danych, jeżeli otrzymane polecenie stanowi, w jego ocenie, naruszenie RODO lub innego mającego zastosowanie przepisu o ochronie danych.

5. Poufność personelu (art. 28.3.b)

Vigicap zobowiązuje się do tego, aby osoby upoważnione do przetwarzania danych — obecnie wąski zespół techniczny zapewniający eksploatację i wsparcie — były związane umownym obowiązkiem zachowania poufności, trwającym również po zakończeniu ich zadań. Dostęp do danych produkcyjnych jest ograniczony do potrzeb eksploatacji, utrzymania i wsparcia i ma miejsce wyłącznie w razie konieczności operacyjnej.

6. Środki bezpieczeństwa (art. 28.3.c i art. 32)

Następujące środki techniczne i organizacyjne są faktycznie wdrożone:

  • haszowanie haseł algorytmem argon2id;
  • uwierzytelnianie tokenem JWT przechowywanym w pliku cookie httpOnly, z odwoływaniem sesji po stronie serwera;
  • ścisłe rozdzielenie danych poszczególnych klientów (multi-tenant), weryfikowane po stronie serwera przy każdym dostępie: jeden MSP nie może technicznie sięgnąć po dane innego;
  • szyfrowanie w spoczynku algorytmem AES-256-GCM danych uwierzytelniających konektorów oraz tokenów OAuth;
  • ochrona przed sfałszowanymi żądaniami po stronie serwera (SSRF) na wszystkich adresach URL podanych przez operatorów;
  • dziennik audytu dla każdego żądania (działanie, znacznik czasu, adres IP);
  • ograniczanie liczby żądań (rate limiting) w newralgicznych punktach;
  • obowiązkowa weryfikacja adresu e-mail przed jakimkolwiek dostępem do platformy;
  • szyfrowanie transmisji danych (TLS).

7. Dalsze podmioty przetwarzające (art. 28.3.d)

Administrator danych udziela Vigicap ogólnej pisemnej zgody na korzystanie z wymienionych poniżej dalszych podmiotów przetwarzających, które zapewniają wystarczające gwarancje i są związane obowiązkami ochrony równoważnymi niniejszym.

  • Scaleway (Francja) — hosting aplikacji i danych. Przetwarzanie we Francji, przez spółkę prawa francuskiego.
  • Brevo (Sendinblue, Francja) — wysyłka transakcyjnych wiadomości e-mail. Przetwarzanie w Unii Europejskiej.

Vigicap informuje administratora danych o każdym dodaniu lub zastąpieniu dalszego podmiotu przetwarzającego co najmniej 30 dni przed jego uruchomieniem, pocztą elektroniczną na adres kontaktowy konta. Administrator danych dysponuje tym terminem na zgłoszenie umotywowanego sprzeciwu. W przypadku sprzeciwu, którego strony nie zdołają rozstrzygnąć, może on rozwiązać usługę bez kar umownych i zażądać zwrotu lub usunięcia swoich danych na warunkach określonych w artykule 11.

Czego ten wykaz nie obejmuje. Dostawca usług płatniczych Stripe (Stripe Payments Europe, Limited, Irlandia) w nim nie figuruje i nie jest to pominięcie: działa on wyłącznie w zakresie subskrypcji samego MSP — dane identyfikacyjne do faktury, metoda płatności, historia płatności — czyli w zakresie danych, których Vigicap jest administratorem danych, poza zakresem powierzenia określonym niniejszą umową. Nie są mu przekazywane żadne dane klienta MŚP. Przetwarzanie to jest opisane w polityce prywatności.

8. Miejsce przetwarzania i przekazywanie danych

Hosting, baza danych i przechowywanie plików odbywają się we Francji. Wysyłka wiadomości e-mail odbywa się w Unii Europejskiej.

Vigicap nie korzysta z żadnej usługi sztucznej inteligencji: żadne dane nie są przekazywane do modelu zewnętrznego. Propozycje platformy (poziomy dojrzałości, plan działań, polityki) wynikają z deterministycznych reguł i wzorców dokumentów i podlegają zatwierdzeniu przez człowieka: nie jest podejmowana żadna zautomatyzowana decyzja w rozumieniu artykułu 22 RODO.

Odrębnie od powyższego: gdy MSP podłącza swój PSA lub RMM i wypycha działanie w postaci zgłoszenia, Vigicap przekazuje nazwę klienta, tytuł, rekomendację, priorytet i termin działania, a także imię i nazwisko osoby, do której jest ono przypisane, do instancji skonfigurowanej przez MSP. Lokalizacja tej instancji jest wybierana przez MSP, a nie przez Vigicap, i może znajdować się poza Unią Europejską (część dostawców PSA to spółki amerykańskie). Przekazanie to wynika z poleceń i własnych umów administratora danych; Vigicap jest wyłącznie jego technicznym wykonawcą i nigdy nie inicjuje go z własnej inicjatywy.

9. Pomoc w realizacji żądań osób, których dane dotyczą (art. 28.3.e)

Ponieważ osobami, których dane dotyczą, są osoby kontaktowe klientów MŚP obsługiwanych przez MSP, ich żądania dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu i przenoszenia danych kierowane są do MSP jako administratora danych. Vigicap wspiera go następującymi środkami:

  • pełny eksport dostępny samodzielnie w aplikacji (Dziennik audytu → Pełny eksport, JSON), obejmujący całość danych MSP — konta, klientów i osoby kontaktowe, diagnozy i odpowiedzi, rejestr, plany działań, ryzyka, incydenty, wyceny, dokumentację ISO 27001 i dziennik audytu. Dokładny zakres, wyłączenia i ich uzasadnienie są szczegółowo opisane na stronie odwracalność;
  • funkcje modyfikacji i usuwania w aplikacji, pozwalające MSP samodzielnie sprostować lub usunąć kartę, działanie albo załącznik;
  • w braku powyższych — pomoc na pisemne żądanie skierowane na adres contact@vigicap.fr, realizowana w terminie pozwalającym administratorowi danych udzielić odpowiedzi w ciągu miesiąca (art. 12.3 RODO).

Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Vigicap, jej żądanie nie jest rozpatrywane co do istoty: jest niezwłocznie przekazywane właściwemu administratorowi danych, który udziela na nie odpowiedzi.

10. Pomoc w zakresie bezpieczeństwa, naruszeń i ocen skutków (art. 28.3.f)

Uwzględniając charakter przetwarzania oraz informacje, którymi dysponuje, Vigicap pomaga administratorowi danych wywiązać się z obowiązków wynikających z artykułów od 32 do 36 RODO.

Zgłaszanie naruszeń ochrony danych: Vigicap zgłasza administratorowi danych bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym jego danych i zobowiązuje się uczynić to w ciągu 48 godzin, o ile jest to materialnie możliwe, aby pozostawić mu czas na zgłoszenie naruszenia organowi nadzorczemu w terminie 72 godzin przewidzianym w artykule 33. Zgłoszenie precyzuje, w granicach znanych okoliczności: charakter naruszenia, kategorie i przybliżoną liczbę danych oraz osób, których dane dotyczą, prawdopodobne konsekwencje oraz środki zastosowane lub proponowane. Brakujące elementy przekazywane są sukcesywnie. To do administratora danych należy zgłoszenie naruszenia do CNIL oraz, w stosownych przypadkach, zawiadomienie osób, których dane dotyczą.

Ocena skutków dla ochrony danych (DPIA) i uprzednie konsultacje: na pisemne żądanie Vigicap dostarcza niezbędne elementy opisowe (charakter operacji przetwarzania, przepływy, środki bezpieczeństwa, dalsze podmioty przetwarzające, lokalizacje), aby umożliwić administratorowi danych przeprowadzenie oceny skutków na podstawie artykułu 35 lub uprzednich konsultacji na podstawie artykułu 36. Vigicap nie przeprowadza DPIA w jego zastępstwie.

11. Los danych po zakończeniu świadczenia usługi (art. 28.3.g)

Administrator danych może eksportować swoje dane w każdej chwili z poziomu aplikacji, bez udziału Vigicap: odwracalność nie zależy zatem od zakończenia umowy.

Po zakończeniu świadczenia usługi Vigicap dokonuje — według wyboru administratora danych — zwrotu danych albo ich usunięcia, a także zniszczenia istniejących kopii. Dane uwierzytelniające konektorów są usuwane natychmiast po odłączeniu odpowiedniego konektora.

Dwa ograniczenia należy poznać, zamiast je odkrywać: na dziś nie wdrożono żadnego automatycznego czyszczenia — dane są przechowywane przez cały czas trwania stosunku umownego, a ich usunięcie realizowane jest ręcznie na pisemne żądanie, bez stosowania przez usługę zautomatyzowanego okresu retencji; oraz usunięcie konta nie jest jeszcze dostępne w trybie samoobsługowym w aplikacji — realizuje się je pod adresem contact@vigicap.fr. Vigicap nie zobowiązuje się również co do terminu nadpisania ewentualnych kopii zapasowych utrzymywanych przez dostawcę hostingu, nad którymi nie ma kontroli; kwestia ta może zostać doprecyzowana w dwustronnej umowie, o której mowa w artykule 14.

12. Wykazanie zgodności i audyt (art. 28.3.h)

Vigicap udostępnia administratorowi danych, na pisemne żądanie, informacje niezbędne do wykazania przestrzegania obowiązków wynikających z niniejszej umowy: opis operacji przetwarzania i przepływów, faktycznie wdrożone środki bezpieczeństwa, aktualny wykaz dalszych podmiotów przetwarzających i ich lokalizacji oraz informacje odpowiadające artykułowi 30.2 RODO.

Administrator danych może przeprowadzić audyt lub zlecić jego przeprowadzenie upoważnionemu przez siebie niezależnemu podmiotowi trzeciemu, raz w roku oraz w przypadku naruszenia ochrony danych dotyczącego jego danych. Audyt poprzedza rozsądne uprzedzenie (30 dni), jest przeprowadzany na koszt administratora danych, w warunkach niezakłócających działania usługi i na podstawie umowy o zachowaniu poufności. Nie może on obejmować danych innych klientów Vigicap.

Uściślenie: nie posiadając żadnego certyfikatu, Vigicap nie może zastąpić tych elementów raportem z audytu podmiotu trzeciego. Odpowiedź przyjmuje postać wypełnionego kwestionariusza bezpieczeństwa oraz, w stosownych przypadkach, rozmowy technicznej. Raporty z audytów i certyfikaty dalszych podmiotów przetwarzających są tymi, które publikują te podmioty.

13. Rejestr i dokumentacja

Vigicap zobowiązuje się prowadzić i aktualizować rejestr kategorii czynności przetwarzania dokonywanych w imieniu administratorów danych, przewidziany w artykule 30.2 RODO, oraz przekazywać go na żądanie administratorowi danych lub organowi nadzorczemu.

14. Zakres dokumentu i podpisana umowa dwustronna

Niniejszy dokument stanowi standardowe warunki powierzenia przetwarzania Vigicap: ma zastosowanie z mocy prawa do każdego MSP korzystającego z usługi, bez podpisu, i stanowi integralną część ogólnych warunków użytkowania.

Dwustronna, kontrasygnowana umowa powierzenia przetwarzania powtarzająca te klauzule jest dostępna na zwykłe żądanie pod adresem contact@vigicap.fr dla administratorów danych, którzy chcą dysponować podpisanym dokumentem — w szczególności na potrzeby własnej dokumentacji zgodności lub łańcucha powierzenia wobec swoich klientów. Umowa ta zostanie podpisana w imieniu podmiotu prawnego niezwłocznie po jego rejestracji; w międzyczasie zobowiązanie zaciąga osobiście operator usługi i zostanie ono potwierdzone kontrasygnatą tego podmiotu.

15. Zmiany i kontakt

O każdej istotnej zmianie niniejszych klauzul — w szczególności wykazu dalszych podmiotów przetwarzających, lokalizacji przetwarzania lub środków bezpieczeństwa — administratorzy danych są informowani pocztą elektroniczną, w terminach przewidzianych w artykule 7, gdy zmiana dotyczy dalszego podmiotu przetwarzającego.

Jeden punkt kontaktowy we wszelkich sprawach dotyczących niniejszej umowy (wykonywanie praw, audyt, naruszenie ochrony danych, podpisana umowa): contact@vigicap.fr. Administrator danych zachowuje możliwość wniesienia skargi do CNIL (cnil.fr).

Niniejszy dokument opisuje zobowiązania Vigicap i nie stanowi porady prawnej. W zakresie stosowania tych zasad do Państwa sytuacji prosimy o kontakt z własnym doradcą prawnym.