Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 15 czerwca 2026
norppa.io udostępnia niniejszą umowę powierzenia przetwarzania danych w kilku językach dla wygody. W przypadku rozbieżności lub niejasności rozstrzygająca jest wersja angielska.
Niniejsza umowa powierzenia przetwarzania danych (DPA) stanowi część Warunków świadczenia usług zawartych pomiędzy Norteris Oy (numer przedsiębiorstwa 3621127-2, Sturenkatu 26, 00510 Helsinki, Finlandia), prowadzącą usługę norppa.io (podmiot przetwarzający), a organizacją będącą abonentem (administrator). Reguluje ona przetwarzanie danych osobowych przez norppa.io w imieniu administratora w związku z usługą norppa.io, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO).
1. Role i zakres
Administrator określa cele i sposoby programu wywiadu bezpieczeństwa: w szczególności, które domeny dostawców są monitorowane i jak reagować na ustalenia. norppa.io działa jako podmiot przetwarzający, obsługując infrastrukturę techniczną, wykonując zapytania wywiadowcze oraz generując ustalenia i raporty w imieniu administratora.
Gdy norppa.io przetwarza dane osobowe we własnych celach (np. dane konta klienta i rozliczenia), działa jako niezależny administrator i niniejsza DPA nie ma zastosowania do tego przetwarzania. Przetwarzanie to opisano w naszej Polityce prywatności.
2. Przedmiot przetwarzania
- Charakter: zautomatyzowane zewnętrzne zapytania wywiadowcze wobec źródeł publicznie dostępnych oraz źródeł analizy zagrożeń; przechowywanie i dostarczanie ustaleń i raportów.
- Cel: dostarczanie administratorowi ustaleń dotyczących bezpieczeństwa oraz dowodów zgodności z NIS2 w odniesieniu do przesłanych domen dostawców.
- Czas trwania: przez okres obowiązywania umowy abonamentowej oraz przez 90-dniowy okres przechowywania danych po jej rozwiązaniu.
3. Kategorie danych osobowych
Przetwarzanie na podstawie niniejszej DPA może obejmować następujące kategorie danych osobowych, pozyskane incydentalnie ze źródeł publicznie dostępnych podczas pozyskiwania informacji:
- Adresy e-mail (np. rekordy WHOIS, zbiory danych z naruszeń, witryny typu paste)
- Imiona i nazwiska powiązane z rejestracjami domen lub rejestrami organizacyjnymi
- Służbowe dane kontaktowe z rejestrów publicznych
- Fragmenty danych uwierzytelniających pojawiające się w danych z naruszeń lub paste (zahaszowane lub częściowe)
norppa.io nie zbiera celowo szczególnych kategorii danych (art. 9 RODO) i niezwłocznie powiadomi administratora, jeśli takie dane zostaną napotkane.
4. Obowiązki administratora
Administrator zapewnia, że:
- Posiada podstawę prawną na mocy RODO, aby zlecić norppa.io przeprowadzanie zapytań wywiadowczych dotyczących przesłanych domen.
- Przesłane domeny i cele zostały zidentyfikowane w ramach uzasadnionego procesu zarządzania ryzykiem łańcucha dostaw.
- Administrator będzie odpowiadał na żądania osób, których dane dotyczą, których norppa.io nie może rozpatrzyć samodzielnie, oraz poinformuje norppa.io o wszelkich zapytaniach organów regulacyjnych dotyczących przetwarzanych danych.
5. Obowiązki podmiotu przetwarzającego
norppa.io zobowiązuje się do:
- Przetwarzania wyłącznie na polecenie: przetwarzania danych osobowych wyłącznie w celu świadczenia Usługi i zgodnie z udokumentowanymi poleceniami administratora. Jeżeli norppa.io jest zobowiązane do przetwarzania danych na mocy prawa UE lub fińskiego, informuje o tym administratora, chyba że prawo to zabrania.
- Zgodności poleceń z prawem: niezwłocznego poinformowania administratora, jeżeli w jego opinii polecenie narusza RODO lub inne mające zastosowanie przepisy UE lub państwa członkowskiego o ochronie danych.
- Poufności: zapewnienia, że wszystkie osoby mające dostęp do danych osobowych są związane odpowiednimi zobowiązaniami do zachowania poufności.
- Bezpieczeństwa: wdrożenia i utrzymywania odpowiednich środków technicznych i organizacyjnych opisanych w Sekcji 6.
- Podwykonawców przetwarzania: korzystania z podwykonawców przetwarzania wyłącznie zgodnie z wykazem w Sekcji 7, nałożenia na nich w drodze umowy równoważnych obowiązków w zakresie ochrony danych oraz pozostania w pełni odpowiedzialnym wobec administratora za wykonanie obowiązków przez każdego podwykonawcę.
- Praw osób, których dane dotyczą: wspierania administratora w odpowiadaniu na żądania osób, których dane dotyczą, z uwzględnieniem charakteru przetwarzania.
- Zgłaszania naruszeń ochrony danych: powiadomienia administratora bez zbędnej zwłoki (i nie później niż w ciągu 48 godzin) po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym danych przetwarzanych na podstawie niniejszej DPA, dostarczając informacje wymagane na mocy art. 33 ust. 3 RODO w zakresie, w jakim są dostępne.
- Ocen skutków dla ochrony danych: wspierania administratora w przeprowadzaniu ocen skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO), w zakresie, w jakim przetwarzanie na podstawie niniejszej DPA jest istotne.
- Usunięcia lub zwrotu: po zakończeniu obowiązywania umowy usunięcia lub zwrotu wszystkich danych osobowych przetwarzanych na podstawie niniejszej DPA w ciągu 90 dni, chyba że przechowywanie jest wymagane przez prawo.
- Audytu: udostępnienia administratorowi wszelkich informacji niezbędnych do wykazania zgodności z niniejszą DPA oraz umożliwienia audytów lub inspekcji przeprowadzanych przez administratora lub upoważnionego audytora, z zastrzeżeniem rozsądnego powiadomienia i obowiązków zachowania poufności.
6. Techniczne i organizacyjne środki bezpieczeństwa
norppa.io utrzymuje następujące środki (art. 32 RODO):
- Kontrola dostępu: systemy produkcyjne dostępne wyłącznie za pośrednictwem uwierzytelnionych sesji; interfejsy administracyjne ograniczone do localhost; brak przychodzących połączeń internetowych do infrastruktury skanującej.
- Szyfrowanie podczas przesyłania: wszystkie dane przesyłane między usługami wykorzystują TLS 1.2 lub nowszy.
- Szyfrowanie w spoczynku: dane klientów, raporty i kopie zapasowe są szyfrowane w spoczynku.
- Izolacja infrastruktury: infrastruktura oceny nie jest publicznie osiągalna i działa ze stabilnych zewnętrznych adresów IP; połączenia przychodzące z internetu nie są akceptowane.
- Minimalizacja danych: ustalenia są ograniczone do przesłanej domeny; dostęp do danych między klientami jest niemożliwy z założenia (ścisła izolacja według customer_id na poziomie aplikacji i bazy danych).
- Lokalizacja danych: podstawowe dane klientów przechowywane są w infrastrukturze UE (region Frankfurtu); wszystkie komponenty brzegowe skonfigurowane na region UE. Żadne dane nie są przechowywane poza UE.
- Kopie zapasowe: codzienne automatyczne szyfrowane kopie zapasowe przechowywane offline.
- Przegląd: okresowe wewnętrzne przeglądy kodu pod kątem bezpieczeństwa oraz audyty zależności.
7. Podwykonawcy przetwarzania
norppa.io korzysta z wymienionych poniżej kategorii podwykonawców przetwarzania, na których administrator udziela ogólnej pisemnej zgody. Pełny wykaz wskazujący nazwę każdego podmiotu jest udostępniany administratorowi na żądanie. norppa.io poinformuje administratora z co najmniej 30-dniowym wyprzedzeniem o zamierzonym dodaniu lub zmianie podwykonawcy przetwarzania; w tym terminie administrator może wnieść sprzeciw z uzasadnionych powodów dotyczących ochrony danych. Jeżeli sprzeciwu nie da się rozstrzygnąć, administrator może rozwiązać daną Usługę.
- Dostawca infrastruktury z UE (spółka macierzysta z USA, przechowywanie danych w regionie UE): dostarczanie treści, hosting aplikacji, przechowywanie tokenów sesji, szyfrowane przechowywanie raportów oraz baza danych SAQ/klientów. Wszystkie dane klientów są przechowywane w centrach danych w UE. Obowiązują standardowe klauzule umowne (UE 2021/914) jako zabezpieczenie na wypadek incydentalnego dostępu administracyjnego ze strony spółki macierzystej z USA.
- Dostawca usług płatniczych z UE (Irlandia): przetwarzanie płatności kartą i zarządzanie subskrypcjami dla planów samoobsługowych. Przetwarzanie odbywa się w UE; działa jako niezależny administrator danych rozliczeniowych. Brak przekazywania do państwa trzeciego.
- Bank firmowy/fakturowanie z UE (Finlandia): usługi bankowości firmowej oraz ręczne fakturowanie subskrypcji rocznych opłacanych przelewem bankowym. Działa jako niezależny administrator danych dotyczących płatności i przelewów. Wyłącznie UE.
- Dostawca poczty transakcyjnej z UE (Francja): dostarczanie wiadomości transakcyjnych i powiadomień (linki uwierzytelniające, alerty bezpieczeństwa, komunikacja z klientami). Lokalizacja danych w UE; szyfrowanie podczas przesyłania (TLS). Brak przekazywania do państwa trzeciego.
8. Międzynarodowe przekazywanie danych
W normalnym toku działalności dane osobowe przetwarzane na podstawie niniejszej Umowy nie opuszczają Unii Europejskiej ani EOG. Podstawowe dane klientów (region Frankfurtu), przetwarzanie płatności kartą (Irlandia), fakturowanie roczne (Finlandia) oraz dostarczanie poczty (Francja) mają siedzibę w UE. Dostawca infrastruktury przechowuje dane klientów w UE; na wypadek incydentalnego dostępu administracyjnego ze strony jego spółki macierzystej z USA obowiązują standardowe klauzule umowne (UE 2021/914). Żadne przekazanie do państwa trzeciego nie następuje bez odpowiedniego zabezpieczenia zgodnie z rozdziałem V RODO.
9. Czas trwania i rozwiązanie
Niniejsza DPA obowiązuje przez okres trwania umowy abonamentowej. Po jej wygaśnięciu lub rozwiązaniu norppa.io, według wyboru administratora, zwróci lub usunie wszystkie dane osobowe przetwarzane na podstawie niniejszej DPA w ciągu 90 dni oraz dostarczy pisemne potwierdzenie usunięcia.
10. Prawo właściwe
Niniejsza DPA podlega prawu fińskiemu oraz mającym zastosowanie przepisom RODO. Spory rozstrzyga Sąd Rejonowy w Helsinkach.
11. Kontakt
Zapytania dotyczące ochrony danych: [email protected]
Organ nadzorczy: Fiński Rzecznik Ochrony Danych, tietosuoja.fi