Zasady przetwarzania danych osobowych w usłudze WebDisk VM
Podział ról stron
Wersja: 1.0 · Obowiązuje od: 2026-07-25
Niniejszy dokument określa podział ról i obowiązków stron w zakresie ochrony danych osobowych w związku z korzystaniem z usługi WebDisk VM (dalej: „Usługa"), świadczonej na zasadach określonych w Regulaminie VM.
Usługodawca: Mazura sp. z o.o. z siedzibą w Ząbkach, ul. Baśniowa 1C/2, 05-091 Ząbki, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIV Wydział Gospodarczy KRS, pod numerem KRS 0000971559, NIP 1251732787, właściciel marki WebDisk.
Klient:
- Nazwa: [Nazwa Klienta]
- Adres: [Adres], [Kod pocztowy] [Miasto]
- NIP: [NIP]
- Adres e-mail: [E-mail]
§1. Charakter usługi a ochrona danych osobowych
1.1. WebDisk VM jest usługą infrastruktury jako usługi (IaaS). Usługodawca udostępnia Klientowi zasoby obliczeniowe, przestrzeń dyskową oraz łączność sieciową w postaci serwera wirtualnego.
1.2. Wyłączny dostęp administracyjny do serwera wirtualnego przysługuje Klientowi. Klient samodzielnie instaluje i konfiguruje system operacyjny oraz oprogramowanie, decyduje o tym, jakie dane i w jakim celu są na serwerze przetwarzane, oraz samodzielnie dobiera środki ich zabezpieczenia.
1.3. Usługodawca nie uzyskuje dostępu do danych przetwarzanych wewnątrz serwera wirtualnego w ramach bieżącej eksploatacji, nie przegląda ich, nie indeksuje, nie analizuje ani nie wykorzystuje do własnych celów. Usługodawca nie ma wiedzy o tym, jakie kategorie danych Klient przetwarza na serwerze ani jakich osób one dotyczą.
§2. Podział ról
2.1. Usługodawca jest administratorem danych osobowych w odniesieniu do danych związanych z zawarciem i wykonaniem umowy o świadczenie Usługi — danych konta, danych rozliczeniowych oraz technicznych danych eksploatacyjnych serwera. Zasady ich przetwarzania określa Polityka prywatności WebDisk VM.
2.2. Klient jest administratorem danych osobowych przetwarzanych przez siebie wewnątrz serwera wirtualnego. Jeżeli Klient przetwarza te dane na zlecenie osób trzecich, pełni wobec nich rolę podmiotu przetwarzającego — na podstawie odrębnych umów zawieranych we własnym imieniu, których stroną Usługodawca nie jest.
2.3. Stanowisko stron. Z uwagi na charakter Usługi opisany w §1 strony przyjmują, że w odniesieniu do danych osobowych przetwarzanych przez Klienta wewnątrz serwera wirtualnego Usługodawca udostępnia wyłącznie zasób techniczny i nie przetwarza tych danych w imieniu Klienta w rozumieniu art. 28 RODO. Z tego względu świadczenie Usługi w podstawowym zakresie nie wymaga zawarcia umowy powierzenia przetwarzania danych osobowych.
2.4. Zawarcie umowy powierzenia na żądanie Klienta. Jeżeli ocena dokonana przez Klienta — w szczególności w ramach realizacji jego obowiązków wynikających z art. 24, 28 lub 32 RODO — prowadzi do wniosku, że w odniesieniu do danych przechowywanych na serwerze wirtualnym konieczne jest zawarcie umowy powierzenia przetwarzania danych osobowych, Usługodawca zawrze z Klientem taką umowę na jego żądanie. Żądanie należy zgłosić na adres iod@webdisk.io. Postanowienie niniejsze stosuje się w szczególności do Klientów podlegających szczególnym wymogom sektorowym lub audytowym.
§3. Obowiązki Klienta
Klient zobowiązuje się:
3.1. Przetwarzać dane osobowe na serwerze wirtualnym zgodnie z RODO oraz innymi przepisami o ochronie danych osobowych, w szczególności dysponować podstawą prawną przetwarzania.
3.2. Samodzielnie wypełniać obowiązki informacyjne wobec osób, których dane dotyczą, oraz realizować przysługujące im prawa (art. 12–22 RODO). Usługodawca nie dysponuje dostępem do tych danych i nie jest w stanie zrealizować takich żądań.
3.3. Zabezpieczyć serwer wirtualny — w szczególności aktualizować system operacyjny i oprogramowanie, konfigurować zaporę sieciową, zarządzać kontami i uprawnieniami, a także dobierać i wdrażać środki techniczne i organizacyjne odpowiadające ryzyku związanemu z przetwarzanymi danymi (art. 32 RODO).
3.4. Stosować szyfrowanie danych we własnym zakresie, jeżeli przetwarzane dane wymagają szyfrowania w spoczynku. Nośniki danych serwerów wirtualnych oraz migawki nie są obecnie szyfrowane po stronie Usługodawcy (Regulamin VM, pkt 3.4).
3.5. Samodzielnie wykrywać, oceniać i zgłaszać naruszenia ochrony danych osobowych zaistniałe wewnątrz serwera wirtualnego — organowi nadzorczemu oraz osobom, których dane dotyczą, w zakresie, w jakim obowiązki te na nim ciążą.
3.6. Utrzymywać własne kopie zapasowe danych przetwarzanych na serwerze (Regulamin VM, pkt 4.3).
3.7. Nie przetwarzać na serwerze danych objętych szczególnymi reżimami regulacyjnymi bez uprzednich ustaleń pisemnych z Usługodawcą (Regulamin VM, pkt 7.1 lit. g).
§4. Środki bezpieczeństwa stosowane przez Usługodawcę
Usługodawca stosuje na warstwie infrastruktury w szczególności:
4.1. Kontrola dostępu:
- imienne konta personelu z uwierzytelnianiem wieloskładnikowym przy operacjach krytycznych,
- dostęp administracyjny do infrastruktury produkcyjnej wyłącznie przez wydzielony host pośredniczący, z uwierzytelnianiem kluczem kryptograficznym, z rejestrowaniem sesji,
- brak dostępu personelu Usługodawcy do systemu operacyjnego serwera Klienta w ramach bieżącej eksploatacji,
- rozdzielenie środowisk produkcyjnego, testowego i deweloperskiego.
4.2. Izolacja: serwer każdego Klienta uruchamiany jest jako odrębna maszyna wirtualna, izolowana na poziomie warstwy wirtualizacji.
4.3. Rejestrowanie i monitorowanie: rejestrowanie operacji infrastrukturalnych (uruchomienie i likwidacja serwera, wykonanie i odtworzenie migawki, migracja, dostęp do warstwy niskopoziomowej) z retencją 12 miesięcy oraz monitorowanie bezpieczeństwa infrastruktury w trybie ciągłym.
4.4. Ciągłość działania: redundancja sprzętowa warstwy zasilania, łączności sieciowej oraz magazynu dysków serwerów wirtualnych; migawki rotacyjne zgodnie z parametrami planu.
4.5. Lokalizacja: infrastruktura zlokalizowana na terytorium Rzeczypospolitej Polskiej; Usługodawca nie przenosi dysków ani migawek serwerów poza Europejski Obszar Gospodarczy.
4.6. Utrzymanie poziomu bezpieczeństwa: regularne aktualizacje bezpieczeństwa infrastruktury, okresowe testy bezpieczeństwa oraz okresowy przegląd stosowanych środków, nie rzadziej niż raz w roku.
§5. Obrazy dysków, migawki i żądania organów
5.1. Migawki serwera wykonywane są automatycznie na poziomie warstwy magazynu, bez odczytywania ani interpretowania ich zawartości przez Usługodawcę.
5.2. Na żądanie Klienta Usługodawca może udostępnić Klientowi obraz dysku lub migawkę serwera — o ile jest to technicznie możliwe.
5.3. Usługodawca realizuje zgodne z prawem żądania organów władzy publicznej, które w zakresie technicznie możliwym i wymaganym prawem mogą obejmować wydanie obrazu dysku lub migawki. O żądaniu informujemy Klienta, jeżeli przepisy prawa na to zezwalają.
§6. Usunięcie danych po zakończeniu świadczenia Usługi
6.1. Po rozwiązaniu lub wygaśnięciu umowy o świadczenie Usługi Klient samodzielnie pobiera swoje dane z serwera w okresie karencji określonym w Regulaminie VM (30 dni). Usługodawca nie wykonuje eksportu danych w imieniu Klienta.
6.2. Po upływie okresu karencji lub niezwłocznie na pisemne żądanie Klienta Usługodawca trwale usuwa serwer wirtualny wraz ze wszystkimi jego migawkami.
6.3. Usługodawca zachowuje wyłącznie rejestr operacji infrastrukturalnych pozbawiony danych z wnętrza serwera (przez 12 miesięcy) oraz dokumentację księgową (przez okres wymagany przepisami o rachunkowości i przepisami podatkowymi).
6.4. Na żądanie Klienta Usługodawca wydaje pisemne potwierdzenie usunięcia serwera i migawek.
§7. Naruszenia ochrony danych osobowych
7.1. W razie naruszenia bezpieczeństwa na warstwie infrastruktury, mogącego mieć wpływ na dane Klienta, Usługodawca zawiadamia Klienta bez zbędnej zwłoki, nie później niż w terminie 48 godzin od stwierdzenia naruszenia, przekazując informacje o charakterze naruszenia, jego możliwych konsekwencjach oraz zastosowanych środkach zaradczych.
7.2. Naruszenia zaistniałe wewnątrz serwera wirtualnego — wynikające z systemu operacyjnego, oprogramowania, konfiguracji lub danych Klienta — pozostają poza zakresem wiedzy Usługodawcy. Ich wykrycie, ocena oraz zgłoszenie organowi nadzorczemu i osobom, których dane dotyczą, należą do Klienta.
7.3. W razie powzięcia przez Usługodawcę informacji o naruszeniu dotyczącym serwera Klienta — w szczególności na podstawie zgłoszenia nadużycia — Usługodawca niezwłocznie zawiadamia Klienta.
§8. Postanowienia końcowe
8.1. Zmiany. Zmiany niniejszego dokumentu wymagają zachowania formy dokumentowej. Za zachowanie tej formy uznaje się powiadomienie Klienta pocztą elektroniczną wraz z wymogiem ponownej akceptacji w panelu Klienta. O zmianach informujemy z 30-dniowym wyprzedzeniem.
8.2. Pierwszeństwo. W zakresie ochrony danych osobowych postanowienia niniejszego dokumentu mają pierwszeństwo przed Regulaminem VM oraz Regulaminem IaaS. W razie zawarcia umowy powierzenia na podstawie §2.4 pierwszeństwo ma ta umowa.
8.3. Wersje językowe. W razie rozbieżności między polską a angielską wersją dokumentu wiążąca jest wersja polska.
8.4. Prawo właściwe i właściwość sądu. Prawem właściwym jest prawo polskie. Spory rozstrzyga sąd powszechny właściwy według siedziby Usługodawcy, z zastrzeżeniem przepisów o właściwości sądu w sprawach z udziałem konsumentów.
8.5. Akceptacja. Dokument zostaje zaakceptowany z chwilą jego akceptacji w panelu Klienta, rejestrowanej wraz ze wskazaniem wersji dokumentu i momentu akceptacji.
8.6. Kontakt. Sprawy ochrony danych osobowych, w tym żądanie zawarcia umowy powierzenia na podstawie §2.4: iod@webdisk.io.
Mazura sp. z o.o. · WebDisk VM · Zasady przetwarzania danych osobowych — podział ról stron · wersja 1.0 · obowiązuje od 2026-07-25
Version 1.0 · PL