Załącznik nr 1 do Regulaminu serwisu eweladesign.pl. Obowiązuje od 18 sierpnia 2026 r.

1. Strony i przedmiot umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: Umowa) zawierana jest pomiędzy:

Umowa zostaje zawarta z chwilą zawarcia umowy o świadczenie usługi hostingu i obowiązuje przez cały okres jej trwania. Nie wymaga podpisania odrębnego dokumentu. Zawarto ją na podstawie art. 28 ust. 3 rozporządzenia (UE) 2016/679 (RODO).

Rozdział ról. Administrator decyduje, jakie dane umieszcza na koncie hostingowym, w jakim celu i przez jaki czas. Procesor przetwarza te dane wyłącznie w zakresie niezbędnym do świadczenia usługi hostingu i wyłącznie na udokumentowane polecenie Administratora, którym jest w szczególności sama umowa o świadczenie usługi oraz zgłoszenia kierowane do obsługi technicznej.

W odniesieniu do danych rozliczeniowych samego Klienta (dane do faktury, adres e-mail, historia zamówień) Procesor pozostaje odrębnym administratorem — zasady opisuje Polityka prywatności.

2. Zakres, charakter i cel przetwarzania

Cel: przechowywanie i udostępnianie w sieci Internet plików, baz danych i poczty elektronicznej Administratora oraz utrzymanie i zabezpieczenie środowiska serwerowego.

Charakter przetwarzania: przechowywanie, tworzenie kopii zapasowych, przywracanie danych, wykonywanie kopii diagnostycznych, usuwanie danych na polecenie Administratora oraz operacje techniczne niezbędne do utrzymania usługi.

Kategorie osób, których dane dotyczą — zależne od zawartości konta, typowo: użytkownicy i klienci Administratora, subskrybenci newslettera, osoby kontaktujące się przez formularze, pracownicy i współpracownicy Administratora.

Kategorie danych — typowo: dane identyfikacyjne i kontaktowe, dane transakcyjne, treść korespondencji, dane logowania, adresy IP i identyfikatory internetowe. Administrator zobowiązany jest poinformować Procesora, jeżeli zamierza przechowywać na koncie szczególne kategorie danych w rozumieniu art. 9 RODO lub dane dotyczące wyroków skazujących — hosting współdzielony może nie być dla nich odpowiednim środowiskiem.

Procesor nie ma potrzeby zapoznawania się z treścią danych Administratora i uzyskuje do nich dostęp wyłącznie w zakresie niezbędnym do usunięcia awarii, na zgłoszenie Administratora lub w celu reakcji na incydent bezpieczeństwa.

3. Obowiązki Procesora

Procesor zobowiązuje się:

4. Środki techniczne i organizacyjne

Usługa świadczona jest na serwerze wirtualnym (VPS) z systemem AlmaLinux 9 i panelem cPanel/WHM. Procesor stosuje w szczególności:

Izolacja kont (tenant isolation). Każde konto hostingowe działa jako odrębny użytkownik systemowy, z własnym katalogiem domowym o ograniczonych uprawnieniach, własnymi bazami danych i własnymi użytkownikami bazy danych. Procesy stron uruchamiane są w kontekście właściciela konta, co uniemożliwia odczyt danych sąsiednich kont. [Jeżeli na serwerze włączone są dodatkowe mechanizmy — CageFS, ModSecurity, Imunify360 — wymień je tutaj; nie deklaruj ich, dopóki nie działają.]

Szyfrowanie. Transmisja danych zabezpieczona protokołem TLS: certyfikaty dla stron Klientów, szyfrowane połączenia do panelu, poczty i FTP oraz szyfrowany dostęp administracyjny (SSH z uwierzytelnianiem kluczem, bez logowania hasłem).

Kontrola dostępu. Dostęp administracyjny do WHM ograniczony do właściciela serwisu, chroniony uwierzytelnianiem dwuskładnikowym i ograniczeniem adresów IP. Dostęp do interfejsu programistycznego realizowany przez token o minimalnym zakresie uprawnień, bez uprawnień do usuwania kont.

Ciągłość działania. Codzienne kopie zapasowe kont wykonywane systemem JetBackup i składowane poza serwerem produkcyjnym (Wasabi, region europejski), okresowo testowane odtwarzanie, monitoring dostępności oraz bieżące aktualizacje systemu operacyjnego i oprogramowania panelu. Dostęp do zasobnika z kopiami zabezpieczony jest odrębnymi kluczami dostępowymi o ograniczonych uprawnieniach. [Jeżeli w JetBackup włączone jest szyfrowanie kopii — dopisz to tutaj.]

Rozliczalność. Rejestrowanie zdarzeń systemowych i dostępów administracyjnych, z retencją opisaną w Polityce prywatności.

Procesor dokonuje okresowego przeglądu skuteczności powyższych środków i może je zmieniać, pod warunkiem że poziom ochrony nie ulegnie obniżeniu.

5. Podprocesorzy

Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów. Na dzień zawarcia Umowy Procesor korzysta z:

O zamiarze dodania lub zastąpienia podprocesora Procesor informuje Administratora pocztą elektroniczną z wyprzedzeniem co najmniej 30 dni. Administrator może w tym terminie wnieść uzasadniony sprzeciw; jeżeli stron nie uda się porozumieć, Administratorowi przysługuje prawo wypowiedzenia umowy o świadczenie usługi ze zwrotem opłaty za niewykorzystany okres.

Procesor nakłada na każdego podprocesora obowiązki ochrony danych odpowiadające obowiązkom wynikającym z niniejszej Umowy i odpowiada wobec Administratora za działania i zaniechania podprocesorów jak za własne.

Dane nie są przekazywane poza Europejski Obszar Gospodarczy.

6. Prawa osób, których dane dotyczą

Administrator samodzielnie obsługuje żądania osób, których dane dotyczą — ma bezpośredni dostęp do danych na koncie hostingowym poprzez panel cPanel.

Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Procesora, Procesor nie realizuje go samodzielnie, lecz niezwłocznie przekazuje je Administratorowi. Na wniosek Administratora Procesor udziela pomocy technicznej, w miarę możliwości i za zwrotem uzasadnionych kosztów przy żądaniach wymagających istotnego nakładu pracy.

7. Naruszenia ochrony danych

Procesor zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, na adres e-mail przypisany do Konta Klienta.

Zgłoszenie zawiera — w zakresie znanym w chwili zgłoszenia — opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, możliwe konsekwencje, zastosowane i proponowane środki zaradcze oraz dane kontaktowe do dalszych informacji. Informacje uzupełniane są sukcesywnie w miarę ustalania okoliczności.

Zgłoszenia do Prezesa UODO oraz zawiadomienia osób, których dane dotyczą, dokonuje Administrator — to jego obowiązek wynikający z art. 33 i 34 RODO.

8. Audyt

Administrator ma prawo do kontroli sposobu przetwarzania danych. Kontrolę zapowiada się z wyprzedzeniem co najmniej 14 dni roboczych, przeprowadza w godzinach pracy i w sposób nie zakłócający pracy serwera oraz nie naruszający bezpieczeństwa i poufności danych innych klientów.

Procesor może w pierwszej kolejności przedstawić aktualną dokumentację środków bezpieczeństwa oraz odpowiedzi na kwestionariusz — jeżeli są one wystarczające do wykazania zgodności, kontrola na miejscu nie jest przeprowadzana.

9. Czas trwania oraz usunięcie i zwrot danych

Umowa obowiązuje przez czas świadczenia usługi hostingu.

Po zakończeniu świadczenia usługi dane pozostają na serwerze przez okres opisany w punkcie 20 Regulaminu (zawieszenie konta, a po upływie 30 dni i uprzednim powiadomieniu — możliwość trwałego usunięcia). W tym czasie Administrator może żądać wydania kopii danych; Procesor udostępnia ją nieodpłatnie, jednorazowo, w terminie do 7 dni roboczych.

Na wyraźne żądanie Administratora Procesor usuwa dane wcześniej. Po trwałym usunięciu konta dane pozostają jeszcze w kopiach zapasowych do czasu ich naturalnej rotacji, po czym są usuwane bezpowrotnie; w okresie tym objęte są wszystkimi środkami bezpieczeństwa opisanymi w punkcie 4.

10. Odpowiedzialność i postanowienia końcowe

Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 RODO.

Procesor nie odpowiada za zgodność z prawem treści i danych umieszczonych przez Administratora na koncie hostingowym, w tym za posiadanie podstawy prawnej ich przetwarzania i za realizację obowiązku informacyjnego wobec osób, których dane dotyczą.

Zmiany Umowy wymagają formy dokumentowej. O zmianach Procesor informuje z wyprzedzeniem co najmniej 30 dni; brak akceptacji uprawnia Administratora do wypowiedzenia umowy o świadczenie usługi.

W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych oraz Kodeks cywilny. Kontakt w sprawach ochrony danych: biuro@eweladesign.pl.


Dokument stanowi wzór przygotowany na potrzeby serwisu i nie jest poradą prawną. Przed pierwszym powierzeniem danych warto poddać go weryfikacji prawnika, w szczególności w zakresie punktów 4, 5 i 9. Fragmenty w nawiasach kwadratowych wymagają uzupełnienia o faktyczną konfigurację serwera.