PRODSuwerenna europejska platforma BaaSOtwórz Panel →

Suwerenność · 9 min odczytu

DPA dla backendu jako usługi: co musi zawierać

Affane Daylami · Fondateur · 8 maja 2026

Powrót do bloga

Umowa o przetwarzanie danych (DPA) staje się obowiązkowa, gdy tylko backend jako usługa przetwarza dane osobowe w Twoim imieniu: jest to wymóg art. 28 RODO, a nie klauzula opcjonalna. Kompleksowe DPA dokumentuje stałą bazę klauzul: kim są strony, jakie dane są przetwarzane, kim są podprzetwarzający. Określa także, w jaki sposób wspierane są prawa człowieka, w jakim terminie zgłaszane jest naruszenie i co dzieje się z danymi po zakończeniu umowy.

Ten tekst w języku angielskim został wygenerowany automatycznie na podstawie francuskiego oryginału i nie był jeszcze recenzowany.
Ta strona została przetłumaczona automatycznie. Wersja angielska jest miarodajna.

Podstawa ta nie różni się w zależności od dostawcy: ustala ją prawo, a nie polityka handlowa. Różni się poziom precyzji, z jaką każda klauzula jest wypełniana: wyrażony ilościowo lub niejasny okres powiadomienia, podwykonawcy wymieniani lub pomijani w milczeniu. W tym przewodniku szczegółowo opisano każdą klauzulę obowiązkową, w tym publiczny DPA jako konkretny przykład, a także czerpiemy z naszego RODO i przewodnika po suwerenności UE w celu uzyskania szerszych ram prawnych.

Najważniejsze

  • DPA jest obowiązkowe, gdy tylko ma miejsce przetwarzanie danych osobowych (art. 28 RODO), niezależnie od wykupionego poziomu cen.
  • Sama ustawa określa osiem klauzul (art. 28 §3): udokumentowane instrukcje, poufność, bezpieczeństwo, podwykonawcy, pomoc w zakresie praw, pomoc w zakresie bezpieczeństwa, los danych po zakończeniu umowy, prawo do audytu.
  • RODO nie narzuca żadnego liczbowego terminu na zgłoszenie naruszenia przez podwykonawcę administratorowi („bez zbędnej zwłoki”): poważny organ ochrony danych podaje dokładną liczbę.
  • Lista podwykonawców przetwarzania musi być wymieniona, z informacją o zmianach i prawem do sprzeciwu, a nie niejasną formułą typu „nasi partnerzy”.
  • Aurabase DPA można podpisać jednym kliknięciem w Studio (plan Pro); W chwili pisania tego tekstu samoobsługowy eksport do pliku PDF nie jest jeszcze dostępny.
#
Ramy prawne

Co to jest DPA i kiedy staje się obowiązkowe?

DPA to umowa prawnie regulująca dostawcę działającego jako podwykonawca danych osobowych w rozumieniuart. 28 RODO. Staje się to obowiązkowe z chwilą, gdy administrator danych, Ty lub Twoja firma, powierzy przetwarzanie danych osobowych osobie trzeciej. Dzieje się tak regularnie w przypadku backendu jako usługi: konta użytkowników, e-maile, adresy IP, zawartość aplikacji – wszystko to przechodzi przez jego infrastrukturę.

DPA nie stanowi ogólnych warunków stosowania. Regulamin obejmuje ogólne stosunki handlowe: fakturowanie, własność treści, wypowiedzenie. DPA obejmuje w szczególności przetwarzanie danych osobowych, z klauzulami określonymi przez prawo i co do zasady niepodlegającymi negocjacjom. Ich dokładne sformułowanie może się różnić w zależności od dostawcy. Dostawca oferujący wyłącznie CGU bez odrębnej umowy DPA nie spełnia wymogu art. 28.

#
Sztuka. 28 §3 RODO

Osiem klauzul, które musi zawierać DPA zaplecza

Artykuł 28 §3 RODO określa osiem obowiązków, jakie umowa musi nałożyć na podwykonawcę, począwszy od udokumentowanego polecenia, aż po prawo audytu menadżera. Te osiem klauzul pochodzi z samego tekstu regulacyjnego. Dostawca nie może ich usunąć ani zastąpić czymś bardziej niejasnym.

(a) Przetwarzanie na podstawie udokumentowanej instrukcji

Podmiot przetwarzający przetwarza dane wyłącznie na pisemne polecenie administratora, w tym w celu przekazania do państwa trzeciego bez decyzji stwierdzającej odpowiedni stopień ochrony.

(b) Poufność personelu

Osoby upoważnione do przetwarzania danych zobowiązują się umownie do zachowania poufności.

(c)Środki bezpieczeństwa (art. 32)

Szyfrowanie, kontrola dostępu, regularne testy: środki techniczne i organizacyjne odpowiednie do ryzyka przetwarzania.

(d) Podmioty podprzetwarzające

Uprzednia autoryzacja ogólna lub szczegółowa oraz powiadomienie o wszelkich zmianach z prawem sprzeciwu menadżera.

(e) Pomoc w zakresie praw człowieka

Procesor pomaga administratorowi odpowiadać na żądania dostępu, sprostowania, usunięcia i przeniesienia.

f) Pomoc w zakresie bezpieczeństwa i powiadamianie

Pomoc w powiadamianiu o naruszeniach, analizie skutków i, jeśli to konieczne, wcześniejszych konsultacjach z władzami.

(g) Dysponowanie danymi po zakończeniu umowy

Usunięcie lub przywrócenie wszystkich danych według uznania osoby odpowiedzialnej, chyba że istnieje prawny obowiązek przechowywania.

(h) Prawo menedżera do kontroli

Dostarczenie informacji niezbędnych do wykazania zgodności z prawem podwykonawcy do audytu.

To, co odróżnia naprawdę funkcjonujący DPA od modelu wklejonego i bez adaptacji, to precyzja wykonania każdej klauzuli, a nie zwykła ich obecność w podsumowaniu dokumentu.

#
Podprocesory

Dlaczego lista podwykonawców musi być nazwana, a nie ogólna

Obowiązek (d) wymaga wymienionej listy podwykonawców przetwarzania, a nie ogólnej formuły, takiej jak „nasi partnerzy techniczni”. Administrator danych musi być w stanie zidentyfikować każdą osobę trzecią, która ma kontakt z jej danymi, jej dokładną funkcję i lokalizację.

Publiczny DPA Aurabase zawiera na przykład listę sześciu podwykonawców, sklasyfikowanych według funkcji. Hosting infrastrukturalny łączy Scaleway i Hetzner, dwóch dostawców z siedzibą w UE, z Mollie (Holandia) w zakresie płatności. Uwierzytelniająca wiadomość SMS przechodzi przez Twilio (Irlandia), powiadomienia push przez Apple i Google, a certyfikaty TLS przez Let’s Encrypt. Każda zmiana podwykonawcy wymaga 30-dniowego okresu wypowiedzenia z prawem do sprzeciwu, co jest udokumentowane na stronie.

Lista, która może ewoluować

W chwili pisania tego tekstu infrastruktura produkcyjna zweryfikowana w kodzie Aurabase nadal znajduje się w firmie Hetzner (Niemcy, Finlandia). Lista podwykonawców DPA może zmieniać się w dwóch wersjach. Zawsze sprawdź datę obowiązującej wersji przed zacytowaniem jej we własnym rejestrze przetwarzania (art. 30 RODO), niezależnie od ocenianego dostawcy.

Gdy podprzetwarzający przetwarza dane poza UE, DPA musi powołać się na uznaną gwarancję transferu, najczęściej standardowe klauzule umowne przyjęte przez Komisję Europejską (decyzja 2021/914). Narodowość firmy, która hostuje lub przetwarza Twoje dane, również ma znaczenie, niezależnie od wybranego regionu, zobacz nasz artykuł na temat narodowości dostawcy i ustawy CLOUD.

#
Prawa ludzi

W jaki sposób DPA powinien obejmować prawa osób, których dane dotyczą

Obowiązek (e) wymaga, aby podwykonawca pomagał administratorowi w odpowiadaniu na żądania osób, których dane dotyczą: dostęp, sprostowanie, usunięcie, możliwość przenoszenia, sprzeciw, ograniczenie. W praktyce pomoc tę mierzy się dwoma konkretnymi czynnikami: udokumentowanym kanałem kontaktu i wymiernym czasem reakcji.

RODO wyznacza dla administratora danych termin ten na jeden miesiąc, z możliwością przedłużenia o dwa miesiące w przypadku skomplikowanych żądań (art. 12 RODO). Aurabase DPA wykorzystuje ten sam termin, około 30 dni, w przypadku każdego żądania skierowanego do privacy@aurabase.cloud. Eksport do odczytu maszynowego pozostaje dostępny za pomocą polecenia CLI aura export --user <email> --format jsonlw przypadku żądań dostępu i przenośności.

Astus

Eksport strukturalny (JSON, CSV) liczy się jako przenośność w rozumieniu art. 20 RODO. Eksport do pliku PDF bez struktury zazwyczaj nie wystarcza do spełnienia tego obowiązku.

#
Naruszenie danych

Okres powiadomienia: czego wymaga prawo, co dodaje poważny organ ochrony danych

RODO rozróżnia dwa obowiązki informacyjne, często mylone. Administrator danych ma obowiązek powiadomić organ nadzorczy (CNIL we Francji) w ciągu 72 godzin od powzięcia wiedzy o naruszeniu, które może stwarzać ryzyko dla osób fizycznych (art. 33 §1). Podwykonawca ma obowiązek powiadomić osobę odpowiedzialną „bez zbędnej zwłoki” (art. 33 §2): prawo nie określa dokładnej kwoty tego drugiego terminu.

W tym miejscu poważny organ ochrony danych dodaje precyzję, której samo prawo nie zapewnia. Aurabase DPA zobowiązuje się do powiadomienia osoby odpowiedzialnej za maksymalnie 48 godzin i przedstawienia szczegółowego raportu o zdarzeniu w ciągu pięciu dni roboczych. Umowa o ochronie danych, która nie określa ilościowo żadnego terminu, przenosi ryzyko reakcji, którego menedżer nie jest w stanie sam kontrolować.

#
Koniec umowy

Co DPA powinien przewidzieć odnośnie losów danych po zakończeniu umowy?

Obowiązek (g) wymaga usunięcia lub przywrócenia wszystkich danych osobowych po zakończeniu umowy, według wyboru osoby odpowiedzialnej, wraz ze zniszczeniem istniejących kopii, chyba że istnieje prawny obowiązek przechowywania. W klauzuli tej należy określić konkretny termin, a nie tylko zasadę.

KategoriaDane, których to dotyczyCzas trwania
Treść aplikacjiWszelkie dane przechowywane w tabelach Postgres projektuCzas trwania projektu + 30 dni po usunięciu
AktaObiekty binarne w zasobnikach pamięciCzas trwania projektu + 30 dni
RozliczeniaImię i nazwisko, adres, NIP, historia10 lat (obowiązek prawny)

Przed podpisaniem umowy DPA dostawcy należy szukać dokładnych czasów trwania, a nie formuły typu „w rozsądnym terminie”. Nieokreślony czas trwania komplikuje dowód zgodności w przypadku inspekcji.

#
Podejmowanie działań

Lista kontrolna przed podpisaniem umowy DPA z backendem jako usługą

Niniejsza lista kontrolna dotyczy treści samego DPA. Aby uzyskać szerszy wybór zgodnego dostawcy backendu (hosting, firma macierzysta, bezpieczeństwo), zobacz naszą pełną listę kontrolną zgodności z RODO dla BaaS.

  • Czy obecne są wszystkie osiem klauzul art. 28 ust. 3, czy też niektóre odnoszą się do dokumentu strony trzeciej, którego nie można znaleźć?
  • Czy podprzetwarzający są wymieniani indywidualnie, z podaniem ich funkcji i lokalizacji?
  • Czy termin powiadomienia o naruszeniu liczony jest w godzinach, czy pozostaje „jak najszybciej”?
  • Czy los danych po zakończeniu umowy określa dokładny czas ich usunięcia, a nie tylko zasadę?
  • Czy DPA odwołuje się do standardowych klauzul umownych w przypadku transferu poza UE wskazanego na liście podwykonawców?
  • Czy dokument jest datowany i czy jest widoczna data ostatniej aktualizacji?
#
Często zadawane pytania

Często zadawane pytania

Czy DPA zastępuje ogólne warunki stosowania (CGU)?+
Nie. DPA szczegółowo reguluje przetwarzanie danych osobowych w rozumieniu art. 28 RODO, natomiast Ogólne Warunki regulują ogólne korzystanie z usługi: fakturowanie, własność treści, wypowiedzenie. Obydwa dokumenty współistnieją. Nie zastępują się nawzajem.
Czy musisz podpisywać umowę DPA nawet w przypadku planu bezpłatnego lub o małej strukturze?+
Tak, od razu po przetworzeniu danych osobowych, niezależnie od wielkości firmy i poziomu cen abonamentu. Obowiązek wynika z charakteru przetwarzania (art. 28 RODO), a nie z kwoty zafakturowanej. W Aurabase podpisywanie ze Studio jednym kliknięciem jest dostępne w planie Pro; poza tym poziomem żądanie przechodzi przez legal@aurabase.cloud.
Ile czasu zajmuje udzielenie odpowiedzi na żądanie skorzystania z praw (dostępu, usunięcia)?+
RODO wyznacza miesięczny termin z możliwością przedłużenia o dwa miesiące w przypadku skomplikowanych żądań (art. 12 RODO). Jest to termin stosowany przez Aurabase DPA w przypadku żądań wysyłanych na adres private@aurabase.cloud, z możliwością eksportu do odczytu maszynowego w przypadku żądań przenoszenia lub dostępu.
Czy plik PDF Aurabase DPA można pobrać bezpośrednio?+
W momencie pisania tego tekstu nie jest to jeszcze samoobsługa: strona DPA Aurabase wskazuje, że eksport do pliku PDF będzie „wkrótce”. W międzyczasie podpis elektroniczny odbywa się z poziomu Studio (plan Pro), a wszelkie prośby o podpisany dokument trafiają na adres legal@aurabase.cloud.
Jaka jest różnica między DPA a standardowymi klauzulami umownymi (SCC)?+
DPA reguluje ogólne stosunki umowne pomiędzy menadżerem a podwykonawcą (art. 28 RODO). Standardowe klauzule umowne (decyzja Komisji Europejskiej 2021/914) szczegółowo regulują przekazywanie danych do kraju spoza UE bez decyzji stwierdzającej odpowiedni stopień ochrony. Poważny organ ochrony danych odwołuje się do SKU za każdym razem, gdy podwykonawca przetwarza dane poza UE. Obydwa dokumenty nie pokrywają się całkowicie.

DPA to tylko jeden z elementów zgodności backendu z RODO. Pełna lista kontrolna, która obejmuje również hosting, firmę macierzystą i stan bezpieczeństwa, jest szczegółowo opisana na naszej liście kontrolnej zgodności z RODO dla BaaS.

GOTOWY DO WDROŻENIA?

Twój backend w pięć minut.

Karta kredytowa nie jest wymagana · 500 MB za darmo · 50 000 MAU