Wersja: 2026-09-29
Do wydruku: użyj Ctrl/⌘+P → Zapisz jako PDF.
Umowa powierzenia przetwarzania danych osobowych
Data Processing Agreement (DPA) — art. 28 RODO
Niniejszy dokument opisuje warunki, na jakich LIMITLESS SOLUTIONS S.R.L. (CUI 40902525, z siedzibą w București, Rumunia) — operator platformy Asseto (dalej: „Procesor” lub „Asseto”) — przetwarza dane osobowe powierzone przez klientów korporacyjnych korzystających z Usługi (dalej: „Administrator”).
Warunki te stanowią treść umowy powierzenia przetwarzania danych osobowych w rozumieniu art. 28 RODO (dalej: „Umowa”), którą Procesor jest gotowy zawrzeć z każdym Administratorem korzystającym z Usługi. Podpisany egzemplarz, dostosowany do danych Administratora, wystawiamy na wniosek — patrz sekcja końcowa dokumentu.
§ 1. Przedmiot i cel powierzenia
1. Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celach niezbędnych do świadczenia usługi platformy Asseto — internetowego systemu ewidencji środków trwałych i inwentaryzacji materiałów (dalej: „Usługa”).
2. Powierzenie obejmuje wyłącznie te operacje, które są niezbędne do prawidłowego wykonania Usługi zgodnie z Regulaminem dostępnym pod adresem asseto.app/terms.
§ 2. Charakter, zakres i kategorie danych
1. Rodzaj danych: dane identyfikacyjne użytkowników (imię, nazwisko, adres e-mail), dane firmowe (nazwa organizacji, branża), dane techniczne (adres IP, identyfikator sesji), oraz treść wprowadzana przez użytkowników w ramach ewidencji majątku (nazwy, opisy i lokalizacje sprzętu, wartości zakupu, numery seryjne).
2. Kategorie osób: pracownicy i współpracownicy Administratora uprawnieni do korzystania z Usługi.
3. Cele przetwarzania: udostępnienie Usługi, uwierzytelnianie, autoryzacja dostępu, generowanie raportów, powiadomienia systemowe, wsparcie techniczne.
§ 3. Obowiązki Procesora
Procesor zobowiązuje się do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Administratora,
- zapewnienia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegają ustawowemu obowiązkowi jej zachowania,
- wdrożenia adekwatnych środków technicznych i organizacyjnych zgodnie z art. 32 RODO, opisanych w § 5 niniejszej Umowy,
- pomocy Administratorowi — w miarę możliwości — w realizacji obowiązków wobec osób, których dane dotyczą (art. 12–22 RODO),
- usunięcia lub zwrotu wszelkich danych osobowych po zakończeniu świadczenia Usługi zgodnie z § 8,
- udostępnienia informacji niezbędnych do wykazania zgodności z art. 28 RODO.
§ 4. Podprzetwarzający
1. Administrator udziela ogólnej zgody na korzystanie przez Procesora z następujących podprzetwarzających w celu świadczenia Usługi:
| Podprzetwarzający | Rola | Lokalizacja |
|---|---|---|
| Supabase, Inc. | Baza danych + uwierzytelnianie | Irlandia (UE) |
| Hetzner Online GmbH | Hosting aplikacji + kopie zapasowe | Niemcy (UE) |
| Resend, Inc. | Powiadomienia e-mail (transakcyjne) | USA — SCC (Standard Contractual Clauses) |
| OpenAI, L.L.C. / Anthropic, PBC | Asystent AI + skanowanie dokumentów (opcjonalne) | USA — SCC |
| Stripe Payments Europe Ltd. | Obsługa płatności (subskrypcje) | Irlandia (UE) |
2. Procesor poinformuje Administratora o wszelkich zamierzonych zmianach w zakresie podprzetwarzających z wyprzedzeniem co najmniej 30 dni, umożliwiając zgłoszenie sprzeciwu. Aktualną listę publikujemy pod adresem asseto.app/dpa.
§ 5. Środki bezpieczeństwa (art. 32 RODO)
- szyfrowanie danych w tranzycie (TLS 1.3) oraz w spoczynku (AES-256),
- logiczna separacja danych między klientami (Row-Level Security w PostgreSQL, wielodostępność opartana na company_id),
- silne uwierzytelnianie użytkowników (hasło + walidacja siły, opcjonalne SSO na roadmapie),
- codzienne kopie zapasowe z retencją 30 dni, testowane kwartalnie,
- pełny audit trail zmian danych majątkowych (rejestr ruchów magazynowych),
- monitoring błędów (Sentry, region UE) i alerty o incydentach dostępności,
- zasada najmniejszych uprawnień w dostępie personelu Procesora do danych klientów,
- regularne przeglądy podprzetwarzających i klauzule DPA z każdym z nich.
§ 6. Zgłaszanie naruszeń
Procesor zgłosi Administratorowi każde stwierdzone naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia, wraz z informacjami wymaganymi przez art. 33 ust. 3 RODO.
§ 7. Prawa osób, których dane dotyczą
Procesor — w miarę możliwości — pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w tym prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu.
§ 8. Zwrot lub usunięcie danych
1. Po zakończeniu świadczenia Usługi, w zależności od decyzji Administratora, Procesor zwraca wszelkie dane osobowe w formacie CSV lub JSON bądź je usuwa (wraz z kopiami zapasowymi po upływie standardowego cyklu retencji — do 30 dni).
2. Administrator może w dowolnym momencie zażądać eksportu wszystkich swoich danych pisząc na office@asseto.app; eksport zostanie dostarczony w ciągu 5 dni roboczych.
§ 9. Audyty
Administrator ma prawo raz w roku przeprowadzić audyt zgodności Procesora, po uprzednim powiadomieniu z 30-dniowym wyprzedzeniem. Procesor udostępnia coroczny kwestionariusz bezpieczeństwa oraz aktualne certyfikaty podprzetwarzających.
§ 10. Postanowienia końcowe
1. Umowa obowiązuje przez okres świadczenia Usługi na rzecz Administratora.
2. Zmiany Umowy wymagają formy pisemnej lub elektronicznej pod rygorem nieważności.
3. W sprawach nieuregulowanych stosuje się przepisy RODO oraz prawa polskiego.
4. Spory rozstrzyga sąd właściwy dla siedziby Administratora.
Jak otrzymać podpisany egzemplarz
Prosimy o kontakt pod adresem office@asseto.app. W ciągu 5 dni roboczych prześlemy wersję z uzupełnionymi danymi Państwa organizacji, podpisaną cyfrowo w imieniu Procesora. Umowa może zostać dostarczona jako PDF (kwalifikowany podpis elektroniczny) lub w formie do dwustronnego podpisu odręcznego.