Przejdź do treści

Dokumenty

Umowa powierzenia przetwarzania danych osobowych (DPA)

Wzór umowy powierzenia w rozumieniu art. 28 RODO. Umowa wiąże w ramach akceptacji Regulaminu przy korzystaniu z platformy przez Administratora (firmę-klienta); na żądanie udostępniamy wersję do odrębnego podpisu (kontakt). Dokument wymaga weryfikacji przez radcę prawnego przed produkcyjnym użyciem.

1. Strony umowy

Podmiot przetwarzający (procesor): YES FOR sp. z o.o., ul. Świętokrzyska 61, 32-650 Kęty, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XII Wydział Gospodarczy KRS, pod numerem KRS 0001181754, NIP 5492485016, REGON 542135795, kapitał zakładowy 100 000,00 zł, operator platformy Cohorta (dalej „Procesor”).

Administrator: firma lub podmiot, który zakłada i prowadzi workspace na platformie Cohorta oraz wprowadza do niej dane osobowe (dalej „Administrator”). Dane identyfikujące Administratora (nazwa, NIP, adres, osoba kontaktowa) wynikają z danych workspace i akceptacji niniejszej umowy.

2. Przedmiot i czas powierzenia

Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w zakresie i celu niezbędnym do świadczenia usług platformy Cohorta (hosting kursów, członków, społeczności, wydarzeń, certyfikatów, płatności i automatyzacji). Powierzenie obowiązuje przez czas korzystania z usługi oraz przez okres niezbędny do jej rozliczenia i zamknięcia, po czym dane są usuwane lub zwracane zgodnie z pkt 8.

3. Charakter, cel, rodzaj danych i kategorie osób

  • Cel: świadczenie usług edukacyjnej platformy SaaS na rzecz Administratora.
  • Kategorie osób: uczestnicy/kursanci, członkowie społeczności, kadra workspace (trenerzy, moderatorzy, administratorzy), kupujący.
  • Rodzaj danych: dane identyfikacyjne i kontaktowe (imię, nazwisko, e-mail), dane konta, treści tworzone przez użytkownika, postępy w nauce i certyfikaty, dane rozliczeniowe niezbędne do faktur. Procesor nie zbiera danych szczególnych kategorii (art. 9 RODO) w ramach standardowej usługi; jeśli Administrator wprowadzi takie dane, odpowiada za podstawę prawną.

4. Obowiązki Procesora (art. 28 ust. 3 RODO)

  • przetwarza dane wyłącznie na udokumentowane polecenie Administratora (w tym w zakresie transferów poza EOG), chyba że obowiązek wynika z prawa Unii lub państwa członkowskiego;
  • zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
  • stosuje środki bezpieczeństwa wymagane przez art. 32 RODO (pkt 5);
  • przestrzega warunków podpowierzenia (pkt 6);
  • w miarę możliwości pomaga Administratorowi w realizacji praw osób, których dane dotyczą, oraz w obowiązkach z art. 32-36 RODO;
  • po zakończeniu usługi usuwa lub zwraca dane (pkt 8);
  • udostępnia informacje niezbędne do wykazania zgodności oraz umożliwia audyty (pkt 9).

5. Bezpieczeństwo (art. 32 RODO)

Procesor stosuje m.in.: izolację danych per workspace na poziomie bazy (Row Level Security), szyfrowanie w tranzycie (TLS) i spoczynku, kontrolę dostępu opartą o role i uprawnienia, prywatne magazyny plików z krótkimi linkami podpisanymi, ograniczanie liczby żądań, weryfikację sygnatur webhooków płatności oraz rejestrowanie zdarzeń. Środki są okresowo przeglądane (audyty bezpieczeństwa).

6. Podpowierzenie (sub-procesorzy)

Administrator wyraża ogólną zgodę na korzystanie z sub-procesorów wymienionych w Załączniku nr 1. Procesor informuje o zamierzonych zmianach listy z wyprzedzeniem, umożliwiając wniesienie sprzeciwu. Procesor nakłada na sub-procesorów obowiązki ochrony danych nie mniejsze niż w niniejszej umowie.

7. Naruszenia ochrony danych

Procesor zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, podając informacje niezbędne do realizacji obowiązku z art. 33 RODO.

8. Zakończenie i usunięcie danych

Po zakończeniu świadczenia usług Procesor, zgodnie z decyzją Administratora, usuwa lub zwraca wszelkie dane osobowe oraz usuwa ich istniejące kopie, chyba że prawo nakazuje ich przechowywanie (np. dane rozliczeniowe na potrzeby przepisów podatkowych).

9. Audyt

Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia audyty, w tym inspekcje, prowadzone przez Administratora lub upoważnionego audytora, w rozsądnym terminie i z poszanowaniem poufności oraz ciągłości usługi.

10. Przekazywanie poza EOG i postanowienia końcowe

Część sub-procesorów ma siedzibę w USA; transfer odbywa się na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework. W sprawach nieuregulowanych stosuje się RODO oraz prawo polskie. Niniejsza umowa stanowi integralną część Regulaminu oraz Polityki prywatności.

Załącznik nr 1 — lista sub-procesorów

  • Supabase Inc. — hosting bazy danych i autoryzacji (region UE, SCC dla transferów US).
  • Vercel Inc. — hosting aplikacji.
  • Stripe — operator płatności (Irlandia/US).
  • Resend — dostawca e-maili transakcyjnych.
  • Fakturownia.pl lub Faktura XL — wystawianie faktur VAT (gdy Administrator włączy integrację).
  • Anthropic PBC — modele językowe zasilające generowanie konspektów i treści lekcji (wyłącznie gdy Administrator skorzysta z tej funkcji). Do modelu trafia treść wpisana przez Administratora: temat kursu, grupa docelowa, cel, tytuły lekcji i wytyczne. Dane osobowe uczestników nie są przekazywane, a treść zapytań nie jest u nas przechowywana. Anthropic nie wykorzystuje przekazanych treści do trenowania modeli.
  • Google Ireland Ltd. — Google Analytics i Google Tag Manager, wyłącznie gdy Administrator workspace włączy analitykę i po zgodzie na cookies analityczne.

Pytania dotyczące powierzenia: skorzystaj z formularza kontaktowego.

Wersja z 21 sierpnia 2026 r. Poprzednia wersja obowiązywała od 1 czerwca 2026 r.; zmiana dotyczy podmiotu prowadzącego platformę, którym od sierpnia 2026 r. jest YES FOR sp. z o.o.