Umowa powierzenia przetwarzania danych (DPA)
DPA między KivCloud (Podmiot przetwarzający) a klientem (Administrator) na podstawie RODO Art. 28.
Data wejścia w życie
01.04.2026
Ostatnia aktualizacja
03.03.2026
1. Przedmiot umowy
KivCloud przetwarza dane osobowe w imieniu klienta wyłącznie w celu świadczenia usług hostingowych: przechowywania plików i baz danych, działania strony, poczty, wsparcia technicznego i bezpieczeństwa.
2. Strony
Administrator
Klient KivCloud
Określa cele i sposoby przetwarzania danych osobowych swoich użytkowników.
Podmiot przetwarzający
KivCloud
Świadczy hosting i przetwarza dane wyłącznie zgodnie z instrukcją Administratora.
3. Kategorie danych
Typowe kategorie danych osobowych, które mogą być przetwarzane:
- Dane kontaktowe (imię, email, telefon) — jeśli przechowywane w bazie klienta
- Adresy IP odwiedzających stronę klienta (logi serwera)
- Treści przesłane przez użytkowników strony klienta
- Dane konta (jeśli strona klienta ma rejestrację)
- Metadane techniczne (logi, pliki cookie)
4. Obowiązki KivCloud (Podmiot przetwarzający)
KivCloud zobowiązuje się do:
- Przetwarzania danych wyłącznie zgodnie z udokumentowanymi instrukcjami klienta
- Zapewnienia poufności przez cały personel mający dostęp do danych
- Wdrożenia technicznych i organizacyjnych środków bezpieczeństwa (art. 32 RODO)
- Nieudostępniania danych osobom trzecim bez wiedzy klienta (z wyjątkiem podmiotów przetwarzających)
- Powiadamiania klienta o żądaniach podmiotów danych dotyczących hostingu
- Pomocy klientowi w wypełnianiu obowiązków wynikających z RODO (art. 28(3)(f))
- Usunięcia lub zwrotu danych po zakończeniu umowy
5. Obowiązki klienta (Administrator)
- Posiadanie podstawy prawnej do zbierania i przetwarzania danych użytkowników
- Zapewnienie odpowiednich informacji o prywatności osobom, których dane dotyczą
- Stosowanie zasad RODO przy projektowaniu strony lub aplikacji
- Nieprzechowywanie szczególnych kategorii danych bez dodatkowej umowy
- Samodzielne odpowiadanie podmiotom danych i organom nadzorczym
6. Podmioty przetwarzające
Obecne podmioty przetwarzające:
- Centra danych UE — fizyczne przechowywanie danych
- Cloudflare, Inc. — DNS, ochrona DDoS, CDN
- Stripe / PayPal — przetwarzanie płatności
KivCloud powiadomi klientów co najmniej 30 dni przed zmianą podmiotów przetwarzających.
7. Techniczne i organizacyjne środki bezpieczeństwa
- Izolacja kont (CloudLinux CageFS)
- Ochrona przed złośliwym oprogramowaniem (Imunify360 — antywirus + WAF)
- Szyfrowanie połączeń (SSL/TLS dla wszystkich hostowanych stron)
- Kontrola dostępu — tylko upoważniony personel
- Regularne aktualizacje i poprawki bezpieczeństwa
- Monitorowanie anomalii i wykrywanie włamań
- Zaszyfrowane kopie zapasowe (JetBackup)
8. Powiadomienie o incydentach bezpieczeństwa
W przypadku naruszenia danych osobowych KivCloud:
- Powiadomi klienta w ciągu 72 godzin od wykrycia
- Poda szczegóły dotyczące charakteru, skutków i podjętych działań
- Będzie współpracować z klientem w celu ograniczenia skutków i udokumentowania incydentu
Powiadomienia wysyłane na zarejestrowany adres email konta.
9. Audyt i weryfikacja
KivCloud udostępnia wszystkie informacje niezbędne do wykazania zgodności z niniejszą DPA. Na uzasadniony wniosek może zostać udostępniona dokumentacja bezpieczeństwa.
Wnioski o audyt: [email protected] — temat: DPA Audit Request.
10. Usuwanie i zwrot danych
- KivCloud usuwa dane konta w ciągu 30 dni po wygaśnięciu umowy
- Klient może pobrać dane przez cPanel przed wygaśnięciem dostępu
- Potwierdzenie usunięcia dostępne na żądanie
11. Odpowiedzialność
Odpowiedzialność KivCloud ogranicza się do jego obowiązków jako Podmiotu przetwarzającego wynikających z niniejszej DPA i RODO.
Klient jako Administrator ponosi pełną odpowiedzialność za zgodność z prawem przetwarzania danych swoich użytkowników.
Niniejsza DPA podlega prawu Rzeczypospolitej Polskiej.
Pytania: [email protected] — temat: DPA.