OCHRONA DANYCH B2B

Powierzenie przetwarzania danych (DPA)

Warunki powierzenia przetwarzania danych osobowych dla klientów biznesowych korzystających z produktów NEXUS OfficeLab do przetwarzania danych osób trzecich.

Warunki powierzenia przetwarzania danych osobowych (DPA)

Wersja obowiązująca od: 12 września 2026 r.

Niniejsze Warunki powierzenia przetwarzania danych osobowych, dalej „DPA”, określają zasady przetwarzania przez NEXUS OfficeLab danych osobowych powierzonych przez Klienta w związku z korzystaniem z produktów i usług cyfrowych NEXUS OfficeLab.

DPA ma zastosowanie wyłącznie w zakresie, w jakim Klient jest administratorem danych osobowych lub podmiotem przetwarzającym uprawnionym do dalszego powierzenia danych, a NEXUS OfficeLab przetwarza te dane na polecenie Klienta jako podmiot przetwarzający.

DPA nie dotyczy danych, które NEXUS OfficeLab przetwarza jako samodzielny administrator danych, w szczególności danych dotyczących konta Klienta, zamówień, płatności, rozliczeń, reklamacji, bezpieczeństwa Serwisu oraz własnej obsługi relacji z Klientem. Zasady przetwarzania takich danych opisuje Polityka prywatności.

1. Strony DPA

Podmiot przetwarzający

Podmiotem przetwarzającym jest:

Rafał Raśkiewicz, prowadzący działalność nierejestrowaną pod marką NEXUS OfficeLab

Adres:

ul. Celulozowa 15/4
87-800 Włocławek
kujawsko-pomorskie
Polska

NIP: 888-316-98-87

E-mail dotyczący ochrony danych:

rodo@nexusofficelab.pl

Dalej określany jako „Procesor” lub „NEXUS OfficeLab”.

Administrator

Administratorem jest Klient korzystający z Produktu NEXUS OfficeLab, który samodzielnie określa cele i sposoby przetwarzania danych osobowych wprowadzanych do systemu.

Dane identyfikacyjne Administratora wynikają z danych Konta, Zamówienia, umowy lub innych danych przekazanych NEXUS OfficeLab przy zawieraniu umowy.

Jeżeli Klient sam działa jako podmiot przetwarzający na rzecz innego administratora, oświadcza, że posiada prawo do dalszego powierzenia danych NEXUS OfficeLab.

2. Charakter i cel powierzenia

Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia zakupionych lub aktywowanych usług NEXUS OfficeLab.

Celem przetwarzania jest w szczególności:

  • przechowywanie danych w systemie,
  • udostępnianie ich uprawnionym użytkownikom Administratora,
  • wykonywanie operacji zleconych przez użytkowników systemu,
  • tworzenie zestawień i analiz dostępnych w Produkcie,
  • zapewnienie bezpieczeństwa i ciągłości działania,
  • wykonywanie kopii zapasowych,
  • obsługa techniczna systemu,
  • przywracanie danych po awarii,
  • wykonywanie innych operacji wynikających bezpośrednio z funkcji używanego Produktu.

Procesor nie określa samodzielnie celów biznesowych, dla których Administrator wykorzystuje powierzone dane.

3. Czas trwania przetwarzania

Powierzenie trwa przez okres obowiązywania umowy dotyczącej Produktu, w ramach którego dane są przetwarzane.

Po zakończeniu świadczenia usług zastosowanie mają zasady zwrotu, eksportu i usuwania danych określone w niniejszym DPA.

Obowiązek zachowania poufności pozostaje w mocy również po zakończeniu współpracy.

4. Kategorie osób, których dane mogą dotyczyć

W zależności od sposobu korzystania z Produktu Administrator może przetwarzać dane dotyczące między innymi:

  • klientów Administratora,
  • potencjalnych klientów,
  • kontrahentów,
  • dostawców,
  • osób reprezentujących kontrahentów,
  • osób kontaktowych,
  • pracowników,
  • współpracowników,
  • zleceniobiorców,
  • właścicieli działalności,
  • osób powiązanych z projektami lub zleceniami,
  • innych osób, których dane Administrator zgodnie z prawem wprowadzi do systemu.

Administrator decyduje, czy i jakie dane osób trzecich wprowadza do Produktu.

5. Kategorie powierzonych danych

W zależności od używanego Produktu dane mogą obejmować w szczególności:

  • imię i nazwisko,
  • nazwę podmiotu lub działalności,
  • służbowy adres e-mail,
  • numer telefonu,
  • adres lub dane kontaktowe,
  • identyfikatory kontrahenta,
  • informacje o współpracy z Administratorem,
  • informacje dotyczące transakcji i rozliczeń,
  • informacje o należnościach i zobowiązaniach,
  • informacje dotyczące projektów i zleceń,
  • informacje dotyczące produktów lub usług,
  • notatki i opisy wprowadzone przez Administratora,
  • inne dane zwykłe związane z wykorzystaniem Produktu zgodnie z jego przeznaczeniem.

Zakres danych zależy od decyzji Administratora i funkcji rzeczywiście wykorzystywanych w systemie.

6. Szczególne kategorie danych

Produkty NEXUS OfficeLab nie są projektowane jako systemy przeznaczone do regularnego przetwarzania szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, ani danych dotyczących wyroków skazujących i naruszeń prawa.

Administrator nie powinien wprowadzać takich danych do systemu, chyba że:

  • jest to zgodne z prawem,
  • posiada odpowiednią podstawę przetwarzania,
  • ich przetwarzanie jest rzeczywiście konieczne,
  • zastosowanie Produktu do takiego przetwarzania zostało wcześniej uzgodnione z NEXUS OfficeLab, jeżeli wymaga tego poziom ryzyka.

7. Polecenia Administratora

Procesor przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora.

Za polecenie uważa się w szczególności:

  • zawarcie umowy i aktywację Produktu,
  • czynności wykonywane przez uprawnionych użytkowników Administratora w interfejsie Produktu,
  • ustawienia wybrane przez Administratora,
  • zgodne z umową dyspozycje przesłane do NEXUS OfficeLab.

Procesor nie będzie przetwarzał powierzonych danych dla własnych niezależnych celów niezwiązanych ze świadczeniem usługi.

Jeżeli przepisy prawa Unii Europejskiej lub prawa polskiego wymagają od Procesora przetwarzania danych poza poleceniem Administratora, Procesor poinformuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, chyba że przepisy zabraniają przekazania takiej informacji.

8. Obowiązki Administratora

Administrator odpowiada za:

  • zgodność z prawem danych wprowadzanych do systemu,
  • posiadanie właściwej podstawy prawnej ich przetwarzania,
  • przekazanie osobom wymaganych informacji o przetwarzaniu,
  • realizację praw osób, których dane dotyczą,
  • określenie właściwego okresu przechowywania danych,
  • prawidłowość instrukcji przekazywanych Procesorowi,
  • zarządzanie użytkownikami i ich uprawnieniami,
  • zabezpieczenie własnych danych logowania,
  • nieudostępnianie dostępu osobom nieuprawnionym,
  • niewprowadzanie danych wykraczających poza zakres rzeczywiście potrzebny do realizacji celu.

Administrator powinien stosować zasadę minimalizacji danych i wprowadzać do systemu wyłącznie dane potrzebne do realizacji określonego celu.

9. Poufność

Procesor zapewnia, aby osoby upoważnione do przetwarzania powierzonych danych:

  • posiadały dostęp wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków,
  • były zobowiązane do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy,
  • znały podstawowe zasady bezpieczeństwa i ochrony danych.

Dostęp administracyjny do danych powinien być wykorzystywany wyłącznie wtedy, gdy jest to potrzebne do świadczenia usługi, zapewnienia bezpieczeństwa, diagnostyki lub realizacji zgodnego z prawem polecenia Administratora.

10. Bezpieczeństwo przetwarzania

Procesor stosuje środki techniczne i organizacyjne odpowiednie do rodzaju przetwarzania oraz ryzyka.

Środki mogą obejmować w szczególności:

  • szyfrowane połączenie HTTPS,
  • kontrolę dostępu do infrastruktury,
  • mechanizmy uwierzytelniania użytkowników,
  • przechowywanie haseł w zabezpieczonej postaci,
  • ograniczanie uprawnień administracyjnych,
  • separację uprawnień użytkowników,
  • aktualizacje oprogramowania,
  • mechanizmy ochrony infrastruktury serwerowej,
  • wykonywanie zabezpieczonych kopii zapasowych,
  • procedury odtwarzania danych po awarii,
  • logowanie zdarzeń istotnych dla bezpieczeństwa,
  • monitorowanie prawidłowego działania usług,
  • ograniczanie dostępu do danych do osób, które rzeczywiście go potrzebują.

Procesor może rozwijać i zmieniać środki bezpieczeństwa w miarę rozwoju technologii, pod warunkiem że ogólny poziom ochrony nie zostanie obniżony w sposób niezgodny z RODO.

11. Podmioty przetwarzające dalej

Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, jeżeli jest to potrzebne do świadczenia usług.

Procesor zapewnia, aby na dalszy podmiot przetwarzający zostały nałożone obowiązki ochrony danych co najmniej odpowiadające obowiązkom mającym zastosowanie do Procesora w zakresie usług powierzanych temu podmiotowi.

Procesor pozostaje odpowiedzialny wobec Administratora za wykonywanie obowiązków powierzonych dalszemu podmiotowi przetwarzającemu w zakresie wymaganym przez przepisy.

12. Aktualni podprocesorzy

Na dzień wejścia w życie niniejszego DPA podstawowym dostawcą infrastruktury wykorzystywanej do świadczenia usług jest:

SEOHOST Sp. z o.o.

Zakres:

  • hosting,
  • infrastruktura serwerowa,
  • usługi techniczne niezbędne do utrzymania środowiska NEXUS OfficeLab.

Inni dostawcy mogą zostać wykorzystani, jeżeli będzie to niezbędne do dalszego świadczenia lub rozwoju usług.

Operatorzy płatności, dostawcy usług księgowych lub inne podmioty przetwarzające własne dane Klienta jako odrębni administratorzy nie są automatycznie podprocesorami w rozumieniu niniejszego DPA.

13. Zmiana podprocesora

W przypadku planowanego dodania lub zastąpienia dalszego podmiotu przetwarzającego Procesor poinformuje Administratora o planowanej zmianie z wyprzedzeniem umożliwiającym zgłoszenie uzasadnionego sprzeciwu.

Informacja może zostać przekazana:

  • na adres e-mail powiązany z Kontem,
  • poprzez komunikat w systemie,
  • innym trwałym kanałem komunikacji uzgodnionym z Administratorem.

Administrator może zgłosić uzasadniony sprzeciw dotyczący ochrony danych.

Strony podejmą wówczas próbę znalezienia rozwiązania umożliwiającego dalsze świadczenie usługi zgodnie z RODO.

W nagłej sytuacji związanej z bezpieczeństwem lub obowiązkiem prawnym termin poinformowania może zostać odpowiednio skrócony.

14. Przekazywanie danych poza EOG

Procesor nie będzie przekazywał powierzonych danych poza Europejski Obszar Gospodarczy bez zapewnienia podstawy wymaganej przez RODO.

Jeżeli wykorzystanie podprocesora powodowałoby przekazanie danych poza EOG, zostanie zastosowany odpowiedni mechanizm legalizujący transfer, w szczególności:

  • decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony,
  • standardowe klauzule umowne,
  • inny mechanizm przewidziany przez obowiązujące przepisy.

Procesor uwzględni również instrukcje Administratora dotyczące transferów danych, o ile są zgodne z prawem i warunkami świadczonej usługi.

15. Pomoc w realizacji praw osób

Procesor, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi w miarę dostępnych możliwości technicznych i organizacyjnych w realizacji żądań dotyczących:

  • dostępu do danych,
  • sprostowania danych,
  • usunięcia danych,
  • ograniczenia przetwarzania,
  • przenoszenia danych,
  • sprzeciwu,
  • innych praw przewidzianych przez RODO.

Jeżeli osoba, której dane zostały powierzone przez Administratora, zwróci się bezpośrednio do Procesora z żądaniem dotyczącym tych danych, Procesor co do zasady przekaże żądanie Administratorowi, chyba że przepisy wymagają innego działania.

Procesor nie będzie samodzielnie rozstrzygał zasadności żądania w imieniu Administratora bez odpowiedniego polecenia lub podstawy prawnej.

16. Incydenty i naruszenia ochrony danych

Procesor poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony powierzonych danych osobowych.

W zakresie dostępnych informacji komunikat może obejmować:

  • charakter naruszenia,
  • kategorie danych,
  • możliwe kategorie osób, których dane dotyczą,
  • przybliżoną skalę zdarzenia,
  • możliwe konsekwencje,
  • podjęte lub planowane działania zaradcze.

Jeżeli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami bez dalszej nieuzasadnionej zwłoki.

Procesor pomaga Administratorowi w zakresie niezbędnym do oceny obowiązku zgłoszenia naruszenia organowi nadzorczemu oraz zawiadomienia osób, których dane dotyczą.

Administrator pozostaje odpowiedzialny za dokonanie zgłoszeń, które zgodnie z RODO należą do jego obowiązków jako administratora.

17. Ocena skutków i konsultacje

Procesor, uwzględniając charakter świadczonej usługi i informacje, którymi dysponuje, udzieli Administratorowi rozsądnej pomocy w:

  • ocenie ryzyka przetwarzania,
  • przeprowadzeniu oceny skutków dla ochrony danych, jeżeli jest wymagana,
  • konsultacji z organem nadzorczym, jeżeli obowiązek taki wynika z RODO.

Administrator odpowiada za ustalenie, czy w odniesieniu do jego własnego sposobu wykorzystania Produktu przeprowadzenie oceny skutków jest wymagane.

18. Rejestry i współpraca z organem nadzorczym

Procesor prowadzi dokumentację i rejestry przetwarzania w zakresie wymaganym przez obowiązujące przepisy.

Procesor współpracuje z właściwym organem nadzorczym w zakresie wynikającym z RODO.

19. Informacje wykazujące zgodność

Procesor udostępni Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO w rozsądnym zakresie i z uwzględnieniem bezpieczeństwa pozostałych klientów oraz infrastruktury.

Informacje mogą być udostępniane między innymi w postaci:

  • opisów stosowanych zabezpieczeń,
  • odpowiedzi na uzasadnione pytania Administratora,
  • dokumentacji dotyczącej przetwarzania,
  • informacji dotyczących podprocesorów,
  • wyników wewnętrznych lub zewnętrznych kontroli, jeżeli są dostępne i mogą zostać legalnie udostępnione.

20. Audyty

Administrator ma prawo zweryfikować zgodność przetwarzania z niniejszym DPA oraz RODO.

W pierwszej kolejności weryfikacja powinna odbywać się w sposób zdalny, na podstawie informacji i dokumentacji udostępnionej przez Procesora.

Jeżeli taki sposób nie jest wystarczający i istnieje uzasadniona potrzeba przeprowadzenia dodatkowego audytu, jego zakres, termin i sposób zostaną wcześniej uzgodnione.

Audyt powinien:

  • odbywać się w godzinach uzgodnionych przez strony,
  • nie zakłócać nieproporcjonalnie działania usług,
  • nie naruszać bezpieczeństwa innych klientów,
  • nie prowadzić do ujawnienia danych innych użytkowników,
  • obejmować wyłącznie zakres potrzebny do oceny zgodności powierzonego przetwarzania.

Administrator powinien co do zasady poinformować o zamiarze audytu z co najmniej 14-dniowym wyprzedzeniem, chyba że krótszy termin jest uzasadniony poważnym incydentem lub żądaniem właściwego organu.

Koszty nadzwyczajnych działań audytowych mogą zostać uzgodnione przez strony przed ich rozpoczęciem.

21. Informacja o niezgodnym z prawem poleceniu

Jeżeli zdaniem Procesora polecenie Administratora narusza RODO lub inne przepisy dotyczące ochrony danych, Procesor niezwłocznie poinformuje o tym Administratora.

Procesor może wstrzymać wykonanie polecenia w zakresie koniecznym do wyjaśnienia jego zgodności z prawem.

22. Eksport i zwrot danych

W okresie obowiązywania umowy Administrator może korzystać z dostępnych w Produkcie funkcji eksportu danych.

Zakres eksportu zależy od aktualnych funkcji Produktu i może obejmować między innymi:

  • pliki CSV,
  • archiwa ZIP,
  • dane dotyczące kontrahentów,
  • dane finansowe,
  • dane projektów i innych modułów obsługiwanych przez dany Produkt.

Przed zakończeniem korzystania z Produktu Administrator powinien pobrać dane, które chce zachować.

Jeżeli będzie to konieczne i technicznie możliwe, Administrator może zwrócić się do Procesora o pomoc przy uzyskaniu danych przed ich usunięciem.

23. Usunięcie danych po zakończeniu współpracy

Po zakończeniu świadczenia usługi Procesor, zgodnie z wyborem Administratora i obowiązującymi przepisami:

  • zwróci dostępne dane Administratorowi albo umożliwi ich eksport,
  • następnie usunie lub trwale zanonimizuje powierzone dane znajdujące się w aktywnych systemach, gdy ich dalsze przechowywanie nie będzie wymagane.

Dane mogą przez ograniczony okres pozostawać w zabezpieczonych kopiach zapasowych do czasu ich usunięcia w normalnym cyklu rotacji.

Dane znajdujące się w kopiach zapasowych:

  • nie będą wykorzystywane do nowych celów,
  • będą podlegały obowiązkom poufności i bezpieczeństwa,
  • zostaną usunięte wraz z właściwym cyklem rotacji kopii.

Jeżeli prawo wymaga dalszego przechowywania określonych danych, Procesor poinformuje o tym Administratora w zakresie, w jakim jest to prawnie dopuszczalne.

24. Trwałe zakończenie działania Produktu

Jeżeli NEXUS OfficeLab planuje trwałe zakończenie Produktu, który przechowuje dane Administratora, Procesor będzie dążył do poinformowania Administratora z odpowiednim wyprzedzeniem.

O ile sytuacja prawna, techniczna lub bezpieczeństwa nie wymaga szybszego działania, planuje się zapewnienie co najmniej 30 dni na pobranie danych przed trwałym zakończeniem dostępu.

25. Odpowiedzialność za dane wprowadzane przez Administratora

Administrator samodzielnie decyduje:

  • jakie dane wprowadza,
  • których osób dane dotyczą,
  • w jakim celu są wykorzystywane,
  • jak długo powinny być przechowywane,
  • kto w jego organizacji posiada dostęp.

Procesor nie odpowiada za legalność celu określonego samodzielnie przez Administratora ani za treść danych wprowadzonych przez Administratora, z zastrzeżeniem obowiązków Procesora wynikających bezpośrednio z RODO.

26. Relacja z Regulaminem

Niniejsze DPA stanowi uzupełnienie Regulaminu NEXUS OfficeLab.

W razie sprzeczności pomiędzy postanowieniami Regulaminu a DPA dotyczącej obowiązków wynikających z powierzenia danych osobowych pierwszeństwo ma DPA.

W pozostałym zakresie stosuje się Regulamin i warunki wybranego Produktu.

27. Zawarcie DPA

DPA staje się wiążące dla stron, gdy zostanie skutecznie włączone do umowy pomiędzy Administratorem a NEXUS OfficeLab.

Może to nastąpić w szczególności przez:

  • zaakceptowanie warunków DPA podczas zakupu lub aktywacji Produktu,
  • zaakceptowanie DPA w Koncie,
  • zawarcie umowy odwołującej się do DPA,
  • inne elektroniczne lub pisemne oświadczenie stron pozwalające ustalić fakt związania DPA.

Samo wejście na publiczną stronę zawierającą DPA nie jest traktowane jako zawarcie umowy powierzenia.

28. Zmiana DPA

Zmiany DPA mające wpływ na zakres lub sposób powierzonego przetwarzania zostaną przekazane Administratorowi w sposób umożliwiający zapoznanie się z nimi.

Jeżeli zmiana wymaga akceptacji Administratora na podstawie RODO lub warunków umowy, Procesor uzyska taką akceptację przed zastosowaniem zmiany.

Sama publikacja zmienionego dokumentu na stronie nie zastępuje wymaganej akceptacji zmian warunków powierzenia.

Zmiany dotyczące podprocesorów są dodatkowo objęte zasadami określonymi w niniejszym DPA.

29. Kontakt dotyczący DPA

W sprawach związanych z powierzeniem przetwarzania danych:

rodo@nexusofficelab.pl

Kontakt ogólny:

kontakt@nexusofficelab.pl

Adres:

NEXUS OfficeLab — Rafał Raśkiewicz
ul. Celulozowa 15/4
87-800 Włocławek
Polska

30. Postanowienia końcowe

DPA podlega prawu polskiemu i przepisom RODO.

Żadne postanowienie DPA nie może być interpretowane jako ograniczenie obowiązków stron wynikających z bezwzględnie obowiązujących przepisów dotyczących ochrony danych osobowych.

Jeżeli określone wykorzystanie Produktu wymaga indywidualnych warunków powierzenia, dodatkowych zabezpieczeń albo innego zakresu przetwarzania, strony mogą zawrzeć odrębne porozumienie.

Niniejsza wersja DPA obowiązuje od 12 września 2026 r.