PL główna EN secondary
Umowa powierzenia przetwarzania danych (DPA)
Wersja 1.0, ostatnia aktualizacja: 6 maja 2026. Procesor: PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430.
DPA jest standardowym załącznikiem do usługi AROG AI dla klientów biznesowych. Podpisywana wersja może uzupełnić dane klienta, adresy i szczegóły zamówienia, ale nie zmienia obecnego procesora: PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430.
Artykuł 1. Definicje
- Dane osobowe, przetwarzanie, administrator, podmiot przetwarzający, osoba, której dane dotyczą, naruszenie ochrony danych i podwykonawca mają znaczenie nadane im w RODO.
- Usługa oznacza portal app.arogai.net oraz związane z nim funkcje OCR, ekstrakcji AI, walidacji, raportowania, billingowe i operacyjne.
Artykuł 2. Przedmiot i czas trwania
- Niniejsza DPA reguluje przetwarzanie danych osobowych przez PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430 jako podmiot przetwarzający na rzecz klienta jako administratora.
- DPA obowiązuje przez czas korzystania z usługi oraz przez okres niezbędny do usunięcia albo zwrotu danych zgodnie z polityką retencji.
- Przesłanie dokumentu, uruchomienie analizy albo utworzenie raportu stanowi udokumentowaną instrukcję przetwarzania.
Artykuł 3. Charakter i cel przetwarzania
- OCR i analiza dokumentów prawnych lub komercyjnych.
- Klasyfikacja, ekstrakcja danych, walidacja, skany compliance i generowanie raportów.
- Uwierzytelnianie użytkowników, kontrola dostępu, billing, audyt operacyjny, monitoring błędów i bezpieczeństwo platformy.
Artykuł 4. Kategorie danych i osób
- Kategorie danych: treść dokumentów, dane kont użytkowników, logi dostępu, metadane udostępnionych linków, dane billingowe, wyniki ekstrakcji i korekty QA.
- Kategorie osób: użytkownicy klienta, strony lub reprezentanci wymienieni w dokumentach, odbiorcy linków udostępniających raporty oraz osoby wskazane w danych billingowych.
- Klient odpowiada za poinformowanie osób trzecich, których dane znajdują się w dokumentach klienta, zgodnie z art. 13-14 RODO.
Artykuł 5. Obowiązki procesora
- Przetwarzać dane tylko na udokumentowane polecenie klienta, chyba że prawo UE lub państwa członkowskiego wymaga inaczej.
- Zapewnić poufność osobom upoważnionym do przetwarzania.
- Utrzymywać środki techniczne i organizacyjne opisane w Załączniku A.
- Pomagać klientowi w realizacji praw osób, których dane dotyczą, w tym dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu.
- Pomagać klientowi, z uwzględnieniem charakteru przetwarzania i dostępnych informacji, przy ocenie skutków dla ochrony danych oraz przy uprzednich konsultacjach z organem nadzorczym, jeżeli są wymagane.
- Udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO oraz współpracować przy audytach i inspekcjach prowadzonych przez klienta albo upoważnionego audytora.
- Niezwłocznie poinformować klienta, jeżeli w ocenie AROG AI udokumentowana instrukcja narusza RODO albo inne przepisy UE lub państwa członkowskiego dotyczące ochrony danych.
Artykuł 6. Podwykonawcy
- Klient udziela ogólnej zgody na korzystanie z podwykonawców wymienionych w Załączniku B.
- AROG AI powiadomi klientów 30 dni przed dodaniem albo zastąpieniem podwykonawcy, chyba że pilna zmiana jest wymagana dla bezpieczeństwa lub ciągłości działania.
- Klient ma prawo sprzeciwu wobec zmiany podwykonawcy w okresie powiadomienia. Jeżeli sprzeciw nie zostanie rozwiązany w rozsądnym zakresie, klient może zakończyć korzystanie z dotkniętej części usługi.
- W przypadku pilnej zmiany AROG AI poinformuje klientów tak szybko, jak jest to praktycznie możliwe, a prawo sprzeciwu i zakończenia dotkniętej części usługi stosuje się po doręczeniu powiadomienia.
- AROG AI pozostaje odpowiedzialny wobec klienta za wykonanie obowiązków przez podwykonawców w zakresie wymaganym przez RODO.
Artykuł 7. Transfery poza EOG
- Transfer danych poza EOG może nastąpić tylko przy zastosowaniu odpowiedniego mechanizmu z rozdziału V RODO, w szczególności SCC, decyzji adekwatności albo DPF tam, gdzie ma zastosowanie.
- Lista podwykonawców wskazuje lokalizację i mechanizm transferu dla każdego dostawcy.
Artykuł 8. Naruszenia ochrony danych
- AROG AI powiadomi klienta bez zbędnej zwłoki po potwierdzeniu naruszenia dotyczącego danych klienta. Celem operacyjnym jest powiadomienie w ciągu 24 godzin, jeżeli dostępne są wystarczające fakty; obowiązki wobec UODO pozostają oceniane w 72-godzinnym oknie RODO.
- Powiadomienie będzie zawierało charakter naruszenia, znane kategorie danych i osób, przewidywane skutki, podjęte środki oraz punkt kontaktowy.
- AROG AI będzie współpracować z klientem przy ocenie obowiązków wobec UODO i osób, których dane dotyczą.
Artykuł 9. Usunięcie albo zwrot danych
- Po zakończeniu usługi klient może zażądać zwrotu danych w formacie maszynowym albo usunięcia danych, o ile prawo nie wymaga dalszej retencji.
- Usunięcie obejmuje dane w bazie, obiekty w prywatnym storage, aktywne zadania kolejkowe i metadane operacyjne, z uwzględnieniem prawnie wymaganych okresów przechowywania.
Artykuł 10. Prawo właściwe
- DPA podlega prawu polskiemu i stanowi część warunków korzystania z usługi AROG AI.
- Kontakt w sprawach DPA: hello@arogai.net.
Załącznik A. Środki techniczne i organizacyjne
- Szyfrowanie w tranzycie TLS 1.2+ i szyfrowanie danych w spoczynku u dostawców infrastruktury.
- Uwierzytelnianie przez zewnętrznego dostawcę tożsamości, role organizacyjne, izolacja tenantów i kontrole dostępu na API.
- Logi audytowe, monitoring operacyjny z redakcją PII, limity kosztów i procedury reakcji na incydenty.
- Retencja dokumentów, eksport danych i usuwanie danych zgodnie z polityką retencji oraz instrukcjami klienta.
- Walidacja uploadów PDF obejmuje zgodność rozszerzenia, typu MIME, rozmiaru, prywatny storage, hash SHA-256 oraz magic-byte przed trwałym przetwarzaniem lub enqueue; na etapie MVP nie deklarujemy inline antivirus scan.
- Przeglądy bezpieczeństwa, testy regresji i evidence-ledger utrzymywane w ramach procesu go-live.
Załącznik B. Podwykonawcy
| Podwykonawca | Usługa | Zakres danych | Lokalizacja | Mechanizm |
|---|---|---|---|---|
| Managed cloud infrastructure provider | Application runtime, managed database, deployment operations, and service logs | Portal application data, database records, service logs, and deployment metadata. | EEA and approved third-country transfer safeguards where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
| Network security and private object storage provider | DNS, TLS, edge security, private object storage, and access mediation | Network metadata, security telemetry, uploaded files, generated reports, and object metadata. | Global edge network with EEA controls where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
| Identity and access management provider | User authentication, session handling, and organization access management | User identity data, email address, name, organization identifiers, roles, and session metadata. | Approved third-country transfer safeguards where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
| AI and OCR processing providers | OCR, layout extraction, classification, extraction, and validation support | Uploaded document files, OCR output, document text, extraction prompts, and model responses needed for requested analysis. | EEA processing controls and approved transfer safeguards where applicable | DPA, SCCs, regional processing controls, zero-retention/no-training commitments, or equivalent safeguards where applicable. |
| Billing and payment provider | Billing, invoices, subscriptions, taxes, and payment administration | Billing contacts, customer identifiers, subscription state, invoice metadata, and payment metadata. | EEA and approved third-country transfer safeguards where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
| Transactional email provider | Transactional email delivery and delivery-event processing | Recipient email addresses, transactional message content, delivery events, and message metadata. | Approved third-country transfer safeguards where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
| Operational monitoring and delivery providers | Error monitoring, diagnostics, release correlation, webhook delivery metadata, and optional product analytics | Redacted error telemetry, request metadata, release identifiers, delivery status, endpoint metadata, and product event metadata when analytics is enabled. | EEA and approved third-country transfer safeguards where applicable | DPA, SCCs, adequacy decisions, or supplementary safeguards where applicable. |
Podpis procesora
Podpisano (signed): Adam Rogacki prowadzący działalność gospodarczą pod firmą PC Games Adam Rogacki
Nazwa handlowa (trading name): AROG AI
NIP: 5771948248
REGON: 363887430
Kontakt: hello@arogai.net
Planned migration to sp. z o.o. is a post-launch roadmap item and does not change the current processor identified in this signature block.
English summary
English text is a non-binding summary; the Polish text governs unless a separately signed bilingual DPA says otherwise.
Article 1. Roles and scope
- This DPA governs processing by PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430 as processor for the customer acting as controller.
- The service covers OCR, AI extraction, validation, reporting, authentication, billing, operational audit, monitoring, and security operations.
Article 2. Processor obligations
- The processor acts only on documented instructions, ensures confidentiality, maintains appropriate technical and organizational measures, assists with data-subject rights, supports data-protection impact assessments and prior consultations where required, and cooperates with audits and inspections by the controller or an authorized auditor.
- The processor will notify the controller without undue delay if, in its opinion, an instruction infringes GDPR or other Union or Member State data-protection law.
- Customer remains responsible for lawful basis and transparency notices for personal data contained in uploaded documents.
Article 3. Breach notification and deletion
- The processor notifies the customer without undue delay after confirming a breach affecting customer data. The operational target is 24 hours when sufficient facts are available; UODO/controller statutory timing is assessed against the GDPR 72-hour window.
- On termination, customer may request machine-readable return or deletion of personal data unless EU or Polish law requires retention.