PL główna EN secondary

Umowa powierzenia przetwarzania danych (DPA)

Wersja 1.0, ostatnia aktualizacja: 6 maja 2026. Procesor: PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430.

DPA jest standardowym załącznikiem do usługi AROG AI dla klientów biznesowych. Podpisywana wersja może uzupełnić dane klienta, adresy i szczegóły zamówienia, ale nie zmienia obecnego procesora: PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430.

Artykuł 1. Definicje

  • Dane osobowe, przetwarzanie, administrator, podmiot przetwarzający, osoba, której dane dotyczą, naruszenie ochrony danych i podwykonawca mają znaczenie nadane im w RODO.
  • Usługa oznacza portal app.arogai.net oraz związane z nim funkcje OCR, ekstrakcji AI, walidacji, raportowania, billingowe i operacyjne.

Artykuł 2. Przedmiot i czas trwania

  • Niniejsza DPA reguluje przetwarzanie danych osobowych przez PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430 jako podmiot przetwarzający na rzecz klienta jako administratora.
  • DPA obowiązuje przez czas korzystania z usługi oraz przez okres niezbędny do usunięcia albo zwrotu danych zgodnie z polityką retencji.
  • Przesłanie dokumentu, uruchomienie analizy albo utworzenie raportu stanowi udokumentowaną instrukcję przetwarzania.

Artykuł 3. Charakter i cel przetwarzania

  • OCR i analiza dokumentów prawnych lub komercyjnych.
  • Klasyfikacja, ekstrakcja danych, walidacja, skany compliance i generowanie raportów.
  • Uwierzytelnianie użytkowników, kontrola dostępu, billing, audyt operacyjny, monitoring błędów i bezpieczeństwo platformy.

Artykuł 4. Kategorie danych i osób

  • Kategorie danych: treść dokumentów, dane kont użytkowników, logi dostępu, metadane udostępnionych linków, dane billingowe, wyniki ekstrakcji i korekty QA.
  • Kategorie osób: użytkownicy klienta, strony lub reprezentanci wymienieni w dokumentach, odbiorcy linków udostępniających raporty oraz osoby wskazane w danych billingowych.
  • Klient odpowiada za poinformowanie osób trzecich, których dane znajdują się w dokumentach klienta, zgodnie z art. 13-14 RODO.

Artykuł 5. Obowiązki procesora

  • Przetwarzać dane tylko na udokumentowane polecenie klienta, chyba że prawo UE lub państwa członkowskiego wymaga inaczej.
  • Zapewnić poufność osobom upoważnionym do przetwarzania.
  • Utrzymywać środki techniczne i organizacyjne opisane w Załączniku A.
  • Pomagać klientowi w realizacji praw osób, których dane dotyczą, w tym dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu.
  • Pomagać klientowi, z uwzględnieniem charakteru przetwarzania i dostępnych informacji, przy ocenie skutków dla ochrony danych oraz przy uprzednich konsultacjach z organem nadzorczym, jeżeli są wymagane.
  • Udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO oraz współpracować przy audytach i inspekcjach prowadzonych przez klienta albo upoważnionego audytora.
  • Niezwłocznie poinformować klienta, jeżeli w ocenie AROG AI udokumentowana instrukcja narusza RODO albo inne przepisy UE lub państwa członkowskiego dotyczące ochrony danych.

Artykuł 6. Podwykonawcy

  • Klient udziela ogólnej zgody na korzystanie z podwykonawców wymienionych w Załączniku B.
  • AROG AI powiadomi klientów 30 dni przed dodaniem albo zastąpieniem podwykonawcy, chyba że pilna zmiana jest wymagana dla bezpieczeństwa lub ciągłości działania.
  • Klient ma prawo sprzeciwu wobec zmiany podwykonawcy w okresie powiadomienia. Jeżeli sprzeciw nie zostanie rozwiązany w rozsądnym zakresie, klient może zakończyć korzystanie z dotkniętej części usługi.
  • W przypadku pilnej zmiany AROG AI poinformuje klientów tak szybko, jak jest to praktycznie możliwe, a prawo sprzeciwu i zakończenia dotkniętej części usługi stosuje się po doręczeniu powiadomienia.
  • AROG AI pozostaje odpowiedzialny wobec klienta za wykonanie obowiązków przez podwykonawców w zakresie wymaganym przez RODO.

Artykuł 7. Transfery poza EOG

  • Transfer danych poza EOG może nastąpić tylko przy zastosowaniu odpowiedniego mechanizmu z rozdziału V RODO, w szczególności SCC, decyzji adekwatności albo DPF tam, gdzie ma zastosowanie.
  • Lista podwykonawców wskazuje lokalizację i mechanizm transferu dla każdego dostawcy.

Artykuł 8. Naruszenia ochrony danych

  • AROG AI powiadomi klienta bez zbędnej zwłoki po potwierdzeniu naruszenia dotyczącego danych klienta. Celem operacyjnym jest powiadomienie w ciągu 24 godzin, jeżeli dostępne są wystarczające fakty; obowiązki wobec UODO pozostają oceniane w 72-godzinnym oknie RODO.
  • Powiadomienie będzie zawierało charakter naruszenia, znane kategorie danych i osób, przewidywane skutki, podjęte środki oraz punkt kontaktowy.
  • AROG AI będzie współpracować z klientem przy ocenie obowiązków wobec UODO i osób, których dane dotyczą.

Artykuł 9. Usunięcie albo zwrot danych

  • Po zakończeniu usługi klient może zażądać zwrotu danych w formacie maszynowym albo usunięcia danych, o ile prawo nie wymaga dalszej retencji.
  • Usunięcie obejmuje dane w bazie, obiekty w prywatnym storage, aktywne zadania kolejkowe i metadane operacyjne, z uwzględnieniem prawnie wymaganych okresów przechowywania.

Artykuł 10. Prawo właściwe

  • DPA podlega prawu polskiemu i stanowi część warunków korzystania z usługi AROG AI.
  • Kontakt w sprawach DPA: hello@arogai.net.

Załącznik A. Środki techniczne i organizacyjne

  • Szyfrowanie w tranzycie TLS 1.2+ i szyfrowanie danych w spoczynku u dostawców infrastruktury.
  • Uwierzytelnianie przez zewnętrznego dostawcę tożsamości, role organizacyjne, izolacja tenantów i kontrole dostępu na API.
  • Logi audytowe, monitoring operacyjny z redakcją PII, limity kosztów i procedury reakcji na incydenty.
  • Retencja dokumentów, eksport danych i usuwanie danych zgodnie z polityką retencji oraz instrukcjami klienta.
  • Walidacja uploadów PDF obejmuje zgodność rozszerzenia, typu MIME, rozmiaru, prywatny storage, hash SHA-256 oraz magic-byte przed trwałym przetwarzaniem lub enqueue; na etapie MVP nie deklarujemy inline antivirus scan.
  • Przeglądy bezpieczeństwa, testy regresji i evidence-ledger utrzymywane w ramach procesu go-live.

Załącznik B. Podwykonawcy

PodwykonawcaUsługaZakres danychLokalizacjaMechanizm
Managed cloud infrastructure providerApplication runtime, managed database, deployment operations, and service logsPortal application data, database records, service logs, and deployment metadata.EEA and approved third-country transfer safeguards where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.
Network security and private object storage providerDNS, TLS, edge security, private object storage, and access mediationNetwork metadata, security telemetry, uploaded files, generated reports, and object metadata.Global edge network with EEA controls where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.
Identity and access management providerUser authentication, session handling, and organization access managementUser identity data, email address, name, organization identifiers, roles, and session metadata.Approved third-country transfer safeguards where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.
AI and OCR processing providersOCR, layout extraction, classification, extraction, and validation supportUploaded document files, OCR output, document text, extraction prompts, and model responses needed for requested analysis.EEA processing controls and approved transfer safeguards where applicableDPA, SCCs, regional processing controls, zero-retention/no-training commitments, or equivalent safeguards where applicable.
Billing and payment providerBilling, invoices, subscriptions, taxes, and payment administrationBilling contacts, customer identifiers, subscription state, invoice metadata, and payment metadata.EEA and approved third-country transfer safeguards where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.
Transactional email providerTransactional email delivery and delivery-event processingRecipient email addresses, transactional message content, delivery events, and message metadata.Approved third-country transfer safeguards where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.
Operational monitoring and delivery providersError monitoring, diagnostics, release correlation, webhook delivery metadata, and optional product analyticsRedacted error telemetry, request metadata, release identifiers, delivery status, endpoint metadata, and product event metadata when analytics is enabled.EEA and approved third-country transfer safeguards where applicableDPA, SCCs, adequacy decisions, or supplementary safeguards where applicable.

Podpis procesora

Podpisano (signed): Adam Rogacki prowadzący działalność gospodarczą pod firmą PC Games Adam Rogacki
Nazwa handlowa (trading name): AROG AI
NIP: 5771948248
REGON: 363887430
Kontakt: hello@arogai.net

Planned migration to sp. z o.o. is a post-launch roadmap item and does not change the current processor identified in this signature block.

English summary

English text is a non-binding summary; the Polish text governs unless a separately signed bilingual DPA says otherwise.

Article 1. Roles and scope

  • This DPA governs processing by PC Games Adam Rogacki (JDG), NIP 5771948248, REGON 363887430 as processor for the customer acting as controller.
  • The service covers OCR, AI extraction, validation, reporting, authentication, billing, operational audit, monitoring, and security operations.

Article 2. Processor obligations

  • The processor acts only on documented instructions, ensures confidentiality, maintains appropriate technical and organizational measures, assists with data-subject rights, supports data-protection impact assessments and prior consultations where required, and cooperates with audits and inspections by the controller or an authorized auditor.
  • The processor will notify the controller without undue delay if, in its opinion, an instruction infringes GDPR or other Union or Member State data-protection law.
  • Customer remains responsible for lawful basis and transparency notices for personal data contained in uploaded documents.

Article 3. Breach notification and deletion

  • The processor notifies the customer without undue delay after confirming a breach affecting customer data. The operational target is 24 hours when sufficient facts are available; UODO/controller statutory timing is assessed against the GDPR 72-hour window.
  • On termination, customer may request machine-readable return or deletion of personal data unless EU or Polish law requires retention.

Używamy plików cookie. Szczegóły w naszej polityce cookie.