kmtracker Ewidencja przebiegu pojazdu

Umowa powierzenia przetwarzania danych

Wersja robocza. Treść czeka na sprawdzenie przez radcę prawnego. Do tego czasu nie stanowi wiążącego wzorca umownego.

Wersja z dnia: 2026-08-12

Umowa zawierana z chwilą rejestracji Konta w serwisie kmtracker.pl albo z chwilą uruchomienia Instalacji Dedykowanej, pomiędzy:

Klientem — przedsiębiorcą korzystającym z Serwisu, zwanym dalej „Administratorem", a BLUE DRIVE spółką z ograniczoną odpowiedzialnością z siedzibą w Łodzi (90-753), ul. Żeligowskiego 8/10, KRS 0001108848, NIP 7272879458, REGON 528788456, zwaną dalej „Podmiotem Przetwarzającym".

§1. Przedmiot Umowy

  1. Umowa określa warunki powierzenia przetwarzania danych osobowych w związku z korzystaniem z Serwisu (dalej: „Umowa Główna"), zgodnie z art. 28 RODO.
  2. Umowa jest integralnym elementem Umowy Głównej. W zakresie przetwarzania danych osobowych jej postanowienia mają pierwszeństwo.
  3. Opis przetwarzania zawiera Załącznik nr 1, środki bezpieczeństwa — Załącznik nr 2.

§2. Zakres i charakter przetwarzania

  1. Podmiot Przetwarzający przetwarza dane wyłącznie w imieniu Administratora i na jego udokumentowane polecenie, w zakresie niezbędnym do prowadzenia ewidencji przebiegu pojazdu, to jest do:
    1. przechowywania danych wprowadzonych przez Administratora i jego Użytkowników;
    2. pobierania danych o przebiegu z zewnętrznej usługi przy użyciu Klucza API Administratora oraz przyjmowania plików importowanych przez Administratora;
    3. wyświetlania, modyfikowania, drukowania i eksportowania ewidencji na polecenie Administratora;
    4. zapewnienia bezpieczeństwa, kopii zapasowych i ciągłości działania.
  2. Podmiot Przetwarzający nie przetwarza powierzonych danych dla własnych celów i nie decyduje samodzielnie o sposobie ich wykorzystania.
  3. Jeżeli polecenie Administratora w ocenie Podmiotu Przetwarzającego narusza przepisy o ochronie danych, niezwłocznie go o tym informuje.

§3. Dostęp serwisowy przy Instalacji Dedykowanej

Ten paragraf dotyczy wyłącznie wariantu, w którym Serwis działa na serwerze Administratora. Przy usłudze abonamentowej dane znajdują się na infrastrukturze Podmiotu Przetwarzającego i stosuje się §2 oraz §4.

  1. Administrator udziela Podmiotowi Przetwarzającemu zdalnego dostępu do serwera, na którym działa Serwis, w celu wykonywania aktualizacji oprogramowania, diagnozy zgłoszonych problemów i przywracania działania Serwisu.
  2. Zgoda na ten dostęp udzielana jest przy instalacji i może zostać cofnięta w każdym czasie. Cofnięcie uniemożliwia dalsze aktualizacje i wsparcie.
  3. Dostęp odbywa się przy użyciu klucza kryptograficznego, bez haseł, wyłącznie z urządzeń Podmiotu Przetwarzającego.
  4. Podmiot Przetwarzający nie kopiuje danych ewidencji poza serwer Administratora, z wyjątkiem sytuacji, w której Administrator wprost o to poprosi w celu diagnozy zgłoszonego problemu.
  5. Przed każdą aktualizacją wykonywana jest kopia bazy danych i kodu na serwerze Administratora. Kopia pozostaje na tym serwerze.
  6. Podmiot Przetwarzający prowadzi zapis wykonanych aktualizacji i udostępnia go Administratorowi na żądanie.

§4. Obowiązki Podmiotu Przetwarzającego

  1. Przetwarzanie wyłącznie na udokumentowane polecenie Administratora, w tym co do przekazywania danych do państwa trzeciego, chyba że obowiązek wynika z prawa.
  2. Zapewnienie, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności.
  3. Stosowanie środków wymaganych przez art. 32 RODO, opisanych w Załączniku nr 2.
  4. Przestrzeganie warunków korzystania z podprocesorów określonych w §5.
  5. Pomoc Administratorowi w odpowiadaniu na żądania osób, których dane dotyczą (art. 15–22 RODO), odpowiednimi środkami technicznymi i organizacyjnymi.
  6. Pomoc Administratorowi w wypełnianiu obowiązków z art. 32–36 RODO.
  7. Zgłaszanie Administratorowi naruszeń ochrony danych bez zbędnej zwłoki po ich stwierdzeniu, wraz z informacjami potrzebnymi do wypełnienia obowiązku z art. 33.
  8. Po zakończeniu świadczenia usług — usunięcie albo zwrot powierzonych danych, według wyboru Administratora, oraz usunięcie kopii, chyba że prawo nakazuje ich przechowywanie.
  9. Udostępnianie informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO i umożliwienie audytów na zasadach z §7.

§5. Podprocesorzy

  1. Administrator wyraża ogólną zgodę na korzystanie z podprocesorów na warunkach określonych w tym paragrafie.
  2. Lista podprocesorów zależy od wariantu Usługi:
    1. Usługa abonamentowa: Hetzner Online GmbH — infrastruktura serwerowa, serwery w Finlandii (Unia Europejska); operator płatności — w zakresie danych rozliczeniowych, po uruchomieniu płatności elektronicznych.
    2. Instalacja Dedykowana: Podmiot Przetwarzający nie korzysta z podprocesorów — dane znajdują się na serwerze Administratora, a umowę z dostawcą infrastruktury zawiera sam Administrator.
  3. O zamiarze dodania lub zmiany podprocesora Podmiot Przetwarzający poinformuje z wyprzedzeniem, dając 14 dni na sprzeciw. W razie uzasadnionego sprzeciwu Strony poszukają rozwiązania; jeżeli okaże się to niemożliwe, Administrator może rozwiązać Umowę Główną.
  4. Podmiot Przetwarzający zawiera z podprocesorami umowy nakładające obowiązki co najmniej takie jak niniejsza Umowa i odpowiada wobec Administratora za ich wykonanie.

§6. Oświadczenia Administratora

  1. Administrator oświadcza, że:
    1. posiada podstawę prawną do przetwarzania danych wprowadzanych do Serwisu, w tym danych Użytkowników oraz danych o położeniu pojazdów, które mogą dotyczyć kierowców;
    2. wypełnił obowiązki informacyjne wobec osób, których dane dotyczą (art. 13–14 RODO);
    3. jest uprawniony do pobierania danych z zewnętrznej usługi, z którą zawarł umowę we własnym imieniu.
  2. Administrator odpowiada za prawidłowość i legalność poleceń dotyczących przetwarzania.
  3. Administrator zobowiązuje się niezwłocznie wyłączać konta osobom, które utraciły upoważnienie, w szczególności po zakończeniu współpracy.

§7. Audyt

  1. Administrator może przeprowadzić audyt nie częściej niż raz w roku kalendarzowym, po powiadomieniu z 14-dniowym wyprzedzeniem.
  2. W pierwszej kolejności audyt prowadzony jest w formie pytań pisemnych i żądania dokumentacji. Audyt na miejscu dopuszczalny jest, gdy wyjaśnienia okażą się niewystarczające albo gdy wymagają tego przepisy.
  3. Audyt nie może zakłócać działalności Podmiotu Przetwarzającego ani naruszać poufności danych innych klientów. Koszty ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy.

§8. Odpowiedzialność

  1. Strony odpowiadają na zasadach ogólnych, z zastrzeżeniem ustępu 2.
  2. Odpowiedzialność Podmiotu Przetwarzającego podlega ograniczeniom określonym w Regulaminie, z wyłączeniem szkód wyrządzonych umyślnie oraz przypadków, w których prawo bezwzględnie obowiązujące stanowi inaczej.
  3. Jeżeli osoba, której dane dotyczą, albo organ nadzorczy dochodzi roszczeń wobec jednej ze Stron z powodu naruszenia przez drugą, Strona naruszająca zwolni drugą z odpowiedzialności w odpowiednim zakresie.

§9. Czas trwania

  1. Umowa zawarta jest na czas trwania Umowy Głównej i wygasa wraz z nią.
  2. Po wygaśnięciu Podmiot Przetwarzający zwraca albo usuwa powierzone dane, zgodnie z wyborem Administratora, w terminie do 30 dni. Przy Instalacji Dedykowanej dane pozostają na serwerze Administratora, a Podmiot Przetwarzający traci do niego dostęp.
  3. Postanowienia o poufności, odpowiedzialności i audycie pozostają w mocy po wygaśnięciu Umowy.

§10. Postanowienia końcowe

  1. Zmiany wymagają formy dokumentowej pod rygorem nieważności.
  2. W sprawach nieuregulowanych stosuje się RODO, ustawę z dnia 10 maja 2018 r. o ochronie danych osobowych i prawo polskie.
  3. Spory rozstrzyga sąd właściwy dla siedziby Podmiotu Przetwarzającego.

Załącznik nr 1 — Opis przetwarzania

Przedmiot: prowadzenie ewidencji przebiegu pojazdu — przechowywanie, pobieranie z zewnętrznej usługi, import plików, wyświetlanie, modyfikowanie, drukowanie i eksportowanie danych na polecenie Administratora.

Czas trwania: czas trwania Umowy Głównej oraz do 30 dni po jej rozwiązaniu.

Charakter i cel: prowadzenie dokumentacji przebiegu pojazdów Administratora na potrzeby rozliczeń podatkowych, obsługa Kont i Użytkowników, rozliczenia.

Rodzaje danych:

Kategorie osób: pracownicy i współpracownicy Administratora (Administratorzy Konta, Użytkownicy), kierowcy pojazdów Administratora, osoby kontaktowe.

Załącznik nr 2 — Środki techniczne i organizacyjne

  1. Kontrola dostępu: dostęp wyłącznie dla upoważnionych osób, zgodnie z zasadą minimalnych uprawnień; dostęp administracyjny wyłącznie kluczem kryptograficznym, bez haseł.
  2. Szyfrowanie transmisji: cała komunikacja przez TLS (HTTPS), certyfikat odnawiany automatycznie.
  3. Hasła: przechowywane wyłącznie jako skrót scrypt z solą, nigdy jawnie.
  4. Klucze API: trzymane poza bazą ewidencji, przypisane do pojazdu, bez możliwości odczytania przez przeglądarkę.
  5. Rozdzielenie danych: każde zapytanie o dane pojazdu przechodzi przez kontrolę uprawnień; automatyczna kontrola statyczna sprawdza przy każdej zmianie kodu, że żadne zapytanie tej kontroli nie pomija.
  6. Role i uprawnienia: rozdzielenie ról właściciela, księgowej i kierowcy; kierowca widzi wyłącznie przypisane mu pojazdy.
  7. Kopie zapasowe: codzienna kopia bazy z historią 30 dni, wykonywana mechanizmem bazy danych zapewniającym spójność kopii.
  8. Aktualizacje: przed każdą aktualizacją kopia bazy i kodu; w razie niepowodzenia automatyczny powrót do wersji poprzedniej.
  9. Rejestrowanie zdarzeń: dzienniki systemowe i zapis prób pobrania danych, w tym nieudanych, umożliwiające wykrycie i analizę incydentów.
  10. Poufność personelu: osoby mające dostęp do danych zobowiązane do zachowania poufności.
  11. Procedura incydentowa: zgłoszenie Administratorowi bez zbędnej zwłoki wraz z informacjami potrzebnymi do wypełnienia obowiązków z art. 33 RODO.
Wróć do rejestracji