DPA / art. 28 RODO

Umowa powierzenia przetwarzania danych osobowych

Dokument określa zasady przetwarzania danych osobowych przez KROVARIQ w imieniu klienta korzystającego z platformy KROVARIQ.

DPA stanowi część umowy, Regulaminu lub innego dokumentu zawartego z klientem, jeżeli KROVARIQ przetwarza dane osobowe w imieniu klienta jako podmiot przetwarzający.

Ostatnia aktualizacja: 11 sierpnia 2026 r.

1. Strony i zakres dokumentu

Niniejsza Umowa powierzenia przetwarzania danych osobowych, dalej DPA, określa zasady przetwarzania danych osobowych przez KROVARIQ w imieniu klienta korzystającego z platformy KROVARIQ.

DPA stanowi część umowy dotyczącej korzystania z platformy KROVARIQ, Regulaminu KROVARIQ lub innej umowy zawartej pomiędzy klientem a KROVARIQ, jeżeli w ramach świadczenia usług KROVARIQ przetwarza dane osobowe w imieniu klienta.

Podmiotem przetwarzającym jest Michał Królak prowadzący działalność gospodarczą pod marką KROVARIQ, NIP: 9472004607, ul. Hipoteczna 21/60, 91-324 Łódź, Polska, e-mail: [email protected].

Administratorem danych jest klient korzystający z platformy KROVARIQ, dalej jako Administrator lub Klient.

2. Podstawa prawna

DPA zostaje zawarta zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r., dalej RODO.

Powierzenie ma miejsce w zakresie, w którym Administrator wykorzystuje KROVARIQ do przetwarzania danych osobowych w swoich własnych celach, a KROVARIQ wykonuje operacje na tych danych w jego imieniu.

Podmiot przetwarzający nie staje się administratorem danych wyłącznie z tego powodu, że wykonuje operacje przetwarzania na rzecz Klienta.

3. Przedmiot i charakter przetwarzania

Administrator powierza KROVARIQ przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług dostępnych w platformie KROVARIQ.

Operacje wykonywane są wyłącznie w zakresie koniecznym do świadczenia usług oraz zgodnie z udokumentowanymi poleceniami Administratora.

  • zapisywanie, organizowanie, porządkowanie i przechowywanie danych;
  • odczytywanie, wyszukiwanie, wykorzystywanie i analizowanie danych;
  • przesyłanie i udostępnianie danych w ramach autoryzowanych integracji;
  • łączenie, ograniczanie, aktualizowanie i automatyczne przetwarzanie danych;
  • usuwanie, anonimizowanie oraz wykonywanie kopii bezpieczeństwa.

4. Cel przetwarzania

KROVARIQ może przetwarzać powierzone dane wyłącznie w celu świadczenia usług określonych w umowie z Klientem.

W zależności od wykorzystywanych funkcji może to obejmować prowadzenie CRM, obsługę leadów i klientów, komunikację, wiadomości, automatyzacje, follow-upy, oferty, raporty, zadania, bazę wiedzy, integracje, funkcje AI, Content Studio, przechowywanie danych i plików, bezpieczeństwo, diagnostykę oraz utrzymanie systemu.

KROVARIQ nie może wykorzystywać powierzonych danych do własnych, niezależnych celów, chyba że dla konkretnej operacji posiada odrębną podstawę prawną i występuje w charakterze niezależnego administratora.

5. Czas trwania przetwarzania

Powierzenie obowiązuje przez okres świadczenia usług KROVARIQ na rzecz Administratora.

Po zakończeniu świadczenia usług KROVARIQ postępuje z powierzonymi danymi zgodnie z sekcją 18 DPA, chyba że przepisy prawa wymagają dalszego przechowywania określonych informacji.

6. Kategorie osób, których dane mogą dotyczyć

  • klienci Administratora, potencjalni klienci, leady i osoby kontaktujące się z Administratorem;
  • kontrahenci, przedstawiciele kontrahentów, pracownicy, współpracownicy i użytkownicy końcowi usług Administratora;
  • osoby kontaktujące się przez e-mail, formularze, media społecznościowe lub inne kanały;
  • inne osoby, których dane Administrator zgodnie z prawem wprowadzi do platformy.

7. Kategorie powierzonych danych

W zależności od konfiguracji platformy mogą to być m.in. dane identyfikacyjne, kontaktowe, CRM, komunikacyjne, biznesowe, dane zawarte w plikach i wiadomościach oraz inne dane wprowadzone przez Administratora lub pozyskane za pomocą skonfigurowanych przez niego integracji.

Administrator powinien ograniczać zakres powierzanych danych do informacji niezbędnych do realizacji własnych celów.

  • imię, nazwisko, adres e-mail, numer telefonu, stanowisko, nazwa firmy i dane kontaktowe;
  • dane dotyczące relacji handlowej, treść wiadomości, historia komunikacji, notatki, status leadu i dane CRM;
  • informacje dotyczące ofert, dane dotyczące zadań, pliki i dokumenty;
  • dane zawarte w materiałach przekazanych do funkcji AI, identyfikatory kont i profili oraz inne dane wprowadzone zgodnie z umową.

8. Dane szczególnych kategorii

Platforma KROVARIQ nie jest domyślnie przeznaczona do przetwarzania danych szczególnych kategorii, o których mowa w art. 9 RODO.

Administrator nie powinien przekazywać takich danych, chyba że konkretna funkcja i umowa dopuszczają takie przetwarzanie, Administrator posiada właściwą podstawę prawną, przetwarzanie zostało odpowiednio ocenione pod kątem ryzyka oraz zastosowano środki bezpieczeństwa odpowiednie do charakteru danych.

Samo techniczne umożliwienie wpisania określonej informacji do pola tekstowego nie oznacza, że KROVARIQ jest przeznaczony do przetwarzania wszystkich kategorii danych osobowych.

9. Polecenia Administratora

KROVARIQ przetwarza powierzone dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa państwa członkowskiego.

Za udokumentowane polecenia mogą być uznane w szczególności postanowienia umowy, niniejsze DPA, konfiguracja workspace, ustawienia funkcji, uruchomienie integracji, polecenia przekazane przez uprawnionych użytkowników w platformie oraz prawidłowo autoryzowane dyspozycje przekazane KROVARIQ.

Jeżeli KROVARIQ uzna, że polecenie narusza RODO lub inne przepisy o ochronie danych, poinformuje o tym Administratora w zakresie wymaganym prawem.

10. Obowiązki Administratora

Administrator odpowiada za legalność poleceń przekazywanych KROVARIQ i zobowiązuje się w szczególności do następujących działań.

  • przetwarzania danych zgodnie z prawem, posiadania odpowiedniej podstawy prawnej i realizowania obowiązków informacyjnych;
  • powierzania wyłącznie danych, które może legalnie przetwarzać, oraz prawidłowego określenia celu i zakresu przetwarzania;
  • zapewnienia właściwych uprawnień użytkowników oraz odpowiedniej konfiguracji konta i automatyzacji;
  • niewykorzystywania platformy do działań niezgodnych z prawem i niewprowadzania nadmiernego zakresu danych;
  • samodzielnej oceny, czy KROVARIQ jest odpowiedni do danych i procesów, które Administrator zamierza obsługiwać.

11. Poufność

KROVARIQ zapewnia, że osoby upoważnione do przetwarzania powierzonych danych otrzymają dostęp wyłącznie w zakresie niezbędnym do wykonywania obowiązków, będą zobowiązane do zachowania poufności, zostaną odpowiednio poinstruowane w zakresie ochrony danych i nie będą wykorzystywać danych do nieuprawnionych celów.

Obowiązek poufności obowiązuje również po zakończeniu wykonywania czynności związanych z przetwarzaniem danych.

12. Środki techniczne i organizacyjne

KROVARIQ wdraża odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO, uwzględniając charakter przetwarzania, dostępne rozwiązania techniczne, koszty wdrożenia, zakres i kontekst przetwarzania oraz ryzyko naruszenia praw i wolności osób.

Środki muszą być adekwatne do ryzyka i nie ograniczają się wyłącznie do formalnego podpisania dokumentu. Minimalny opis środków znajduje się w Załączniku nr 2.

  • kontrola dostępu, indywidualne konta użytkowników, role i uprawnienia oraz separacja danych pomiędzy organizacjami;
  • zabezpieczenie sesji, uwierzytelnianie użytkowników i dodatkowe mechanizmy uwierzytelniania tam, gdzie są dostępne;
  • kontrola dostępu do integracji, szyfrowanie odpowiednich sekretów i poświadczeń oraz ochrona transmisji danych;
  • rejestrowanie zdarzeń, mechanizmy bezpieczeństwa aplikacji, kopie bezpieczeństwa i procedury odtwarzania;
  • ograniczanie dostępu administracyjnego, zarządzanie podatnościami i aktualizacjami oraz środki ochrony infrastruktury.

13. Dalsze powierzenie - podprocesorzy

Administrator udziela KROVARIQ ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających, jeżeli jest to niezbędne do świadczenia usług KROVARIQ.

Aktualna lista istotnych podprocesorów jest publikowana na stronie Lista podprocesorów KROVARIQ.

KROVARIQ zapewnia, że na podprocesora zostaną nałożone obowiązki w zakresie ochrony danych odpowiednie do charakteru świadczonej usługi i odpowiadające wymaganiom art. 28 RODO.

KROVARIQ pozostaje odpowiedzialny wobec Administratora za wykonywanie przez podprocesora obowiązków dotyczących ochrony danych w zakresie wynikającym z RODO.

14. Zmiana podprocesora

W przypadku korzystania z ogólnej zgody na dalsze powierzenie KROVARIQ poinformuje Administratora o planowanych zmianach dotyczących dodania lub zastąpienia istotnego podprocesora z odpowiednim wyprzedzeniem, umożliwiając Administratorowi zgłoszenie uzasadnionego sprzeciwu z przyczyn związanych z ochroną danych.

Sposób informowania może obejmować wiadomość e-mail, informację w platformie albo aktualizację listy podprocesorów połączoną z mechanizmem powiadamiania o zmianach.

Jeżeli strony nie będą mogły znaleźć rozsądnego rozwiązania po uzasadnionym sprzeciwie Administratora, mogą zastosować środki przewidziane w umowie głównej, w tym zakończenie korzystania z funkcji wymagającej danego podprocesora albo zakończenie świadczenia odpowiedniej usługi.

15. Transfer danych poza EOG

KROVARIQ może korzystać z podprocesorów lub infrastruktury powodującej przekazywanie danych poza Europejski Obszar Gospodarczy.

W takim przypadku KROVARIQ zapewnia, aby transfer odbywał się zgodnie z rozdziałem V RODO, w szczególności na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych albo innego właściwego mechanizmu przewidzianego prawem.

W razie potrzeby KROVARIQ stosuje lub wymaga dodatkowych zabezpieczeń odpowiednich do ryzyka związanego z transferem.

16. Pomoc przy realizacji praw osób

Uwzględniając charakter przetwarzania, KROVARIQ pomaga Administratorowi, w miarę możliwości za pomocą odpowiednich środków technicznych i organizacyjnych, w realizacji obowiązków związanych z żądaniami osób, których dane dotyczą.

Może to obejmować pomoc w zakresie dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia i sprzeciwu.

Jeżeli osoba, której dane Administrator powierzył KROVARIQ, skieruje żądanie bezpośrednio do KROVARIQ, KROVARIQ co do zasady nie będzie samodzielnie rozstrzygać żądania w imieniu Administratora, lecz może przekazać je Administratorowi, chyba że obowiązujące przepisy wymagają innego działania.

17. Naruszenia ochrony danych

KROVARIQ poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych powierzonych Administratora.

Jeżeli pełne informacje nie są dostępne od razu, mogą być przekazywane etapami bez zbędnej zwłoki.

  • charakter naruszenia, kategorie danych i kategorie osób;
  • przybliżona liczba osób lub rekordów;
  • prawdopodobne konsekwencje;
  • zastosowane lub planowane środki zaradcze;
  • informacje mogące pomóc Administratorowi w realizacji obowiązków wynikających z art. 33 i 34 RODO.

18. Usuwanie lub zwrot danych po zakończeniu usługi

Po zakończeniu świadczenia usług związanych z przetwarzaniem danych, zgodnie z wyborem Administratora i postanowieniami umowy głównej, KROVARIQ usuwa powierzone dane osobowe albo umożliwia ich zwrot lub eksport oraz usuwa istniejące kopie, chyba że przepisy prawa wymagają dalszego przechowywania danych.

Możliwość technicznego eksportu, okres dostępności danych po zakończeniu subskrypcji oraz harmonogram usuwania mogą być szczegółowo określone w Regulaminie lub dokumentacji usługi.

Dane mogą przez ograniczony czas pozostawać w kopiach bezpieczeństwa, jeżeli ich natychmiastowe selektywne usunięcie nie jest technicznie możliwe. W takim przypadku pozostają odpowiednio chronione i nie są wykorzystywane do innych celów do czasu nadpisania lub usunięcia zgodnie z cyklem backupów.

19. Pomoc w zakresie bezpieczeństwa i DPIA

Uwzględniając charakter przetwarzania oraz informacje dostępne KROVARIQ, Podmiot przetwarzający pomaga Administratorowi w realizacji obowiązków wynikających z art. 32-36 RODO, w zakresie właściwym dla świadczonej usługi.

Może to obejmować pomoc dotyczącą bezpieczeństwa przetwarzania, oceny ryzyka, naruszeń, oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym.

Odpowiedzialność za ustalenie, czy wymagane jest przeprowadzenie DPIA, spoczywa na Administratorze.

20. Informacje wykazujące zgodność

KROVARIQ udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO, z uwzględnieniem ochrony bezpieczeństwa, tajemnic przedsiębiorstwa, praw innych klientów oraz poufności infrastruktury.

  • dokumentacja bezpieczeństwa i odpowiedzi na kwestionariusze;
  • zestawienia środków technicznych i organizacyjnych;
  • raporty lub wyniki audytów, jeżeli są dostępne;
  • inne odpowiednie materiały potwierdzające stosowane zabezpieczenia.

21. Audyt i kontrola

Administrator ma prawo weryfikować zgodność przetwarzania powierzonych danych z niniejszym DPA oraz art. 28 RODO. W pierwszej kolejności kontrola powinna być realizowana za pomocą dokumentacji i informacji udostępnianych przez KROVARIQ.

Jeżeli będzie to niewystarczające, Administrator może zwrócić się o przeprowadzenie dodatkowego audytu.

Administrator ponosi własne koszty audytu, chyba że strony uzgodnią inaczej albo audyt ujawni istotne naruszenie obowiązków KROVARIQ.

  • audyt powinien być uzasadniony i mieć zakres proporcjonalny do ryzyka;
  • audyt powinien być przeprowadzany w sposób niezakłócający nadmiernie działania KROVARIQ;
  • audyt musi respektować poufność i bezpieczeństwo innych klientów;
  • audyt powinien być uzgodniony z rozsądnym wyprzedzeniem, chyba że jest konieczny w związku z incydentem lub poleceniem organu;
  • audyt nie może prowadzić do ujawnienia danych innych klientów, sekretów uwierzytelniających ani informacji, których ujawnienie naruszałoby bezpieczeństwo platformy.

22. Dostęp administracyjny do danych

Dostęp pracowników lub upoważnionych osób KROVARIQ do danych Administratora może nastąpić wyłącznie w zakresie niezbędnym m.in. do realizacji zgłoszenia wsparcia, diagnostyki, usunięcia awarii, zapewnienia bezpieczeństwa, przeciwdziałania nadużyciom, wykonania udokumentowanego polecenia Administratora albo spełnienia obowiązku prawnego.

Dostęp powinien być ograniczony do osób uprawnionych i zakresu niezbędnego dla określonego celu.

23. Funkcje AI

Jeżeli Administrator korzysta z funkcji sztucznej inteligencji, powierzone dane mogą być przetwarzane w ramach takich funkcji zgodnie z konfiguracją wybraną przez Administratora.

KROVARIQ może korzystać z zewnętrznych dostawców technologii AI działających jako podprocesorzy lub w innej roli wynikającej z konkretnej usługi.

Administrator odpowiada za ocenę, czy dane przekazywane do funkcji AI mogą być legalnie przetwarzane w tym celu. Administrator powinien w szczególności unikać przekazywania do modeli AI danych nadmiernych lub danych szczególnych kategorii, jeżeli nie jest to konieczne i zgodne z prawem.

KROVARIQ stosuje odpowiednie mechanizmy ograniczające zakres przetwarzania zgodnie z konfiguracją i charakterem funkcji.

24. Kopie zapasowe

KROVARIQ może tworzyć kopie zapasowe danych w celu zapewnienia ciągłości działania, bezpieczeństwa i możliwości odtworzenia systemu.

Aktualna produkcyjna procedura backupów KROVARIQ obejmuje codzienny backup bazy PostgreSQL, eksport workflow n8n oraz archiwum storage aplikacji. Backup jest uruchamiany cyklicznie na VPS, a skrypt retencji usuwa katalogi backupów starsze niż 14 dni.

Kopie zapasowe są chronione odpowiednimi środkami bezpieczeństwa, dostępne wyłącznie dla uprawnionych osób lub systemów, nie są wykorzystywane do niezależnych celów, podlegają właściwym okresom retencji oraz są nadpisywane lub usuwane zgodnie z cyklem backupów.

25. Lokalizacja i infrastruktura

KROVARIQ może wykorzystywać centra danych, infrastrukturę chmurową, sieci dostarczania treści, storage oraz inne usługi techniczne świadczone przez zewnętrznych dostawców.

Aktualne informacje o istotnych podprocesorach i lokalizacji przetwarzania znajdują się na stronie Lista podprocesorów KROVARIQ albo w dokumentacji usługi.

26. Żądania organów publicznych

Jeżeli KROVARIQ otrzyma prawnie wiążące żądanie organu publicznego dotyczące powierzonych danych, postąpi zgodnie z obowiązującym prawem.

Jeżeli prawo na to pozwala, KROVARIQ poinformuje Administratora o żądaniu przed udostępnieniem danych.

KROVARIQ nie udostępnia powierzonych danych organom publicznym dobrowolnie w zakresie wykraczającym poza obowiązki prawne lub udokumentowane polecenia Administratora.

27. Odpowiedzialność

Każda ze Stron odpowiada za własne obowiązki wynikające z RODO i innych właściwych przepisów.

Administrator odpowiada w szczególności za legalność przetwarzania, podstawę prawną, prawidłowość poleceń, zakres powierzanych danych oraz spełnianie obowiązków administratora.

KROVARIQ odpowiada w szczególności za obowiązki nałożone bezpośrednio na podmiot przetwarzający oraz za realizację obowiązków przyjętych w niniejszym DPA.

Postanowienia dotyczące odpowiedzialności umownej, limitów odpowiedzialności i odszkodowań mogą być dodatkowo określone w Regulaminie lub umowie głównej, z zastrzeżeniem przepisów bezwzględnie obowiązujących.

28. Pierwszeństwo postanowień

W przypadku sprzeczności pomiędzy niniejszym DPA a postanowieniami innych dokumentów dotyczących przetwarzania danych osobowych w charakterze administrator-procesor, pierwszeństwo mają postanowienia niniejszego DPA w zakresie dotyczącym powierzenia przetwarzania danych.

Nie dotyczy to postanowień wymaganych bezwzględnie obowiązującymi przepisami.

29. Zmiany DPA

KROVARIQ może aktualizować DPA, jeżeli jest to konieczne w szczególności z powodu zmian prawa, zmian usług, nowych funkcji, zmian infrastruktury, zmian podprocesorów, zmian technicznych, zmian organizacyjnych albo konieczności poprawy zgodności lub bezpieczeństwa.

O istotnych zmianach Administrator zostanie poinformowany z odpowiednim wyprzedzeniem, jeżeli zmiany wpływają na sposób przetwarzania powierzonych danych lub obowiązki Administratora.

30. Obowiązywanie DPA

DPA zaczyna obowiązywać w momencie, w którym pomiędzy Administratorem a KROVARIQ powstaje stosunek powierzenia przetwarzania danych, w szczególności w związku z rozpoczęciem korzystania z usługi umożliwiającej przetwarzanie danych osobowych w imieniu Administratora.

DPA pozostaje w mocy przez cały okres, w którym KROVARIQ przetwarza powierzone dane.

31. Forma zawarcia

DPA może zostać zawarta w formie elektronicznej.

Jeżeli Regulamin lub proces zawierania umowy wyraźnie przewiduje włączenie niniejszego DPA do umowy z Klientem, akceptacja odpowiednich warunków może stanowić udokumentowanie zawarcia DPA, o ile spełnione są wymagania właściwego prawa.

Art. 28 ust. 9 RODO wymaga, aby umowa lub inny akt prawny dotyczący powierzenia miał formę pisemną, w tym elektroniczną.

32. Prawo właściwe

W zakresie nieuregulowanym niniejszym DPA zastosowanie mają RODO, właściwe przepisy prawa Unii Europejskiej, właściwe przepisy prawa polskiego dotyczące ochrony danych osobowych oraz umowa główna lub Regulamin KROVARIQ.

33. Kontakt dotyczący DPA

W sprawach dotyczących powierzenia danych, bezpieczeństwa przetwarzania lub niniejszego DPA Administrator może kontaktować się z KROVARIQ: Michał Królak - KROVARIQ, ul. Hipoteczna 21/60, 91-324 Łódź, Polska, NIP: 9472004607, e-mail: [email protected].

Załącznik nr 1 - Opis przetwarzania

Przedmiot przetwarzania: świadczenie platformy SaaS KROVARIQ i funkcji aktywowanych przez Administratora.

Czas trwania: okres obowiązywania umowy oraz okres technicznie konieczny do usunięcia danych zgodnie z zasadami retencji, chyba że dalsze przechowywanie jest wymagane prawem.

Charakter przetwarzania: zautomatyzowane i manualne operacje techniczne niezbędne do świadczenia usługi, w szczególności zapis, przechowywanie, odczyt, organizowanie, analizowanie, przesyłanie, udostępnianie autoryzowanym integracjom, tworzenie kopii bezpieczeństwa i usuwanie.

Cel: realizacja funkcji KROVARIQ skonfigurowanych przez Administratora.

Kategorie osób: klienci, leady, potencjalni klienci, pracownicy, współpracownicy, kontrahenci, osoby kontaktujące się z Administratorem i inne osoby, których dane Administrator zgodnie z prawem przetwarza w KROVARIQ.

Kategorie danych: dane identyfikacyjne, kontaktowe, CRM, komunikacyjne, biznesowe, dane zawarte w plikach i wiadomościach oraz inne dane wprowadzone przez Administratora zgodnie z umową.

Prawa i obowiązki Administratora wynikają z RODO, DPA, Regulaminu i umowy głównej.

Załącznik nr 2 - Minimalny opis środków technicznych i organizacyjnych

KROVARIQ stosuje odpowiednie do ryzyka środki. Szczegółowy zakres zabezpieczeń może się zmieniać wraz z rozwojem platformy, pod warunkiem że zmiany nie powodują istotnego obniżenia ogólnego poziomu bezpieczeństwa powierzonych danych.

  • kontrola dostępu i uprawnień oraz separacja tenantów/workspace;
  • uwierzytelnianie, ochrona sesji i zabezpieczenia kont;
  • ochrona poświadczeń i sekretów oraz szyfrowanie odpowiednich danych uwierzytelniających;
  • bezpieczna transmisja danych i zabezpieczenia aplikacyjne;
  • logowanie zdarzeń, monitoring, zarządzanie incydentami i aktualizacje bezpieczeństwa;
  • kopie bezpieczeństwa, mechanizmy odtwarzania danych i ograniczenie dostępu administracyjnego;
  • kontrola integracji oraz poufność osób mających dostęp do danych.

Załącznik nr 3 - Retencja i backupy produkcyjne

Dane aktywnego workspace są przechowywane przez okres świadczenia usługi, z zastrzeżeniem usuwania, eksportu, anonimizacji, obowiązków prawnych i ochrony roszczeń opisanych w Polityce prywatności, Regulaminie i niniejszym DPA.

Na dzień ostatniej aktualizacji produkcyjny skrypt backupu wykonuje kopię bazy PostgreSQL, eksport workflow n8n oraz archiwum storage aplikacji. Harmonogram na VPS uruchamia backup codziennie o 02:17 czasu serwera.

Skrypt retencji usuwa katalogi backupów starsze niż 14 dni. Backupi wdrożeniowe wykonywane przed zmianami produkcyjnymi mogą mieć odrębne nazwy i służą bezpiecznemu rollbackowi zmian technicznych.

Natychmiastowe selektywne usunięcie danych z już istniejących kopii zapasowych może nie być technicznie możliwe. W takim przypadku dane pozostają zabezpieczone, nie są używane do nowych celów i są usuwane zgodnie z cyklem retencji backupów.