Umowa Przetwarzania Danych (DPA)

Ostatnia aktualizacja: sierpień 2026

Przetwarzający dane (Importer danych):

Spółka z ograniczoną odpowiedzialnością “Alexhost”, mająca siedzibę przy ul. C. Brâncuși 3, m. Chișinău, Republika Mołdawii, reprezentowana przez Dyrektora Generalnego Alexandru Scutaru, zwana dalej (“ALEXHOST” lub “Przetwarzającym“), oraz

Administrator danych (Eksporter danych):

[CLIENT COMPANY NAME], mająca zarejestrowaną siedzibę pod adresem [CLIENT REGISTERED ADDRESS], reprezentowana przez [REPRESENTATIVE POSITION AND NAME], zwana dalej (“Klient” lub “Administrator“)

Każda ze stron zwana indywidualnie „Stroną” i łącznie „Stronami”.

PREAMBUŁA

PODCZAS GDY Klient zawarł Umowę Świadczenia Usług Hostingowych (zwana dalej „Umową“) z ALEXHOST, na mocy której ALEXHOST świadczy usługi hostingu stron internetowych, infrastruktury serwerowej, zarządzania domenami i usługi pokrewne (zwane dalej „Usługami“);

PODCZAS GDY w trakcie świadczenia Usług ALEXHOST może przetwarzać dane osobowe w imieniu Klienta w charakterze przetwarzającego dane;

PODCZAS GDY Strony pragną określić swoje wzajemne obowiązki w odniesieniu do takiego przetwarzania, zgodnie z artykułem 28 Rozporządzenia (UE) 2016/679 Parlamentu Europejskiego i Rady („RODO”) oraz obowiązującym prawem ochrony danych;

NA PODSTAWIE POWYŻSZEGO Strony zgadzają się na następujące postanowienia:

1. DEFINICJE

Wszystkie wyrazy pisane wielkimi literami, które nie są zdefiniowane w niniejszym dokumencie, mają znaczenie przypisane im w Umowie. Postanowienia niniejszej DPA mają pierwszeństwo przed wszelkimi sprzecznym postanowieniami Umowy.

“Prawo Ochrony Danych” oznacza Ogólne Rozporządzenie o Ochronie Danych (UE) 2016/679 (“RODO”), wszelkie mające zastosowanie krajowe przepisy wdrażające, a w stosownych przypadkach prawo ochrony danych Republiki Mołdawii (Ustawa nr 195/2024) oraz wszelkie inne mające zastosowanie przepisy dotyczące ochrony danych.

“Administrator” ma znaczenie przypisane mu przez Prawo Ochrony Danych i odnosi się do Klienta w kontekście niniejszej DPA.

“Przetwarzający” ma znaczenie przypisane mu przez Prawo Ochrony Danych i odnosi się do ALEXHOST w kontekście niniejszej DPA.

“Dane Osobowe” oznaczają wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, które Klient udostępnia ALEXHOST lub które ALEXHOST przetwarza w trakcie świadczenia Usług.

“Przetwarzanie” (i “Przetwarzać”) ma znaczenie przypisane mu przez Prawo Ochrony Danych.

“Naruszenie Ochrony Danych Osobowych” ma znaczenie przypisane mu przez Prawo Ochrony Danych.

“Osoba, której dane dotyczą” oznacza każdą zidentyfikowaną lub możliwą do zidentyfikowania osobę fizyczną, której Dane Osobowe są przetwarzane na podstawie niniejszej DPA.

“Podprzetwarzający” oznacza każdego przetwarzającego zaangażowanego przez ALEXHOST do wykonywania określonych czynności przetwarzania w imieniu Klienta w związku z Usługami. Aktualną listę Podprzetwarzających zawiera Załącznik 3 do niniejszej DPA, opublikowany na stronie alexhost.com/dpa/.

“Usługi” oznaczają hosting stron internetowych, infrastrukturę serwerów, zarządzanie domenami, hosting poczty elektronicznej oraz powiązane usługi świadczone przez ALEXHOST Klientowi na podstawie Umowy.

2. PRZETWARZANIE DANYCH OSOBOWYCH

2.1 Role. W przypadku całego przetwarzania Danych Osobowych Klienta przeprowadzanego przez ALEXHOST w związku z Usługami, Klient jest Administratorem, a ALEXHOST jest Przetwarzającym. ALEXHOST nie będzie pełnić roli administratora w odniesieniu do Danych Osobowych Klienta.

2.2 Instrukcje. ALEXHOST będzie przetwarzać Dane Osobowe wyłącznie na podstawie udokumentowanych instrukcji Klienta. Umowa i niniejsza DPA stanowią kompletne udokumentowane instrukcje Klienta. Wszelkie dalsze instrukcje muszą być uzgodnione na piśmie. Jeśli ALEXHOST uzna, że instrukcja narusza Prawo Ochrony Danych, niezwłocznie powiadomi o tym Klienta.

2.3 Zakres. Opis działań przetwarzania objętych niniejszą DPA znajduje się w Załączniku 1.

3. OBOWIĄZKI ALEXHOST JAKO PROCESORA

ALEXHOST będzie, w swojej roli jako Procesor:

3.1 Przetwarzać Dane Osobowe wyłącznie zgodnie z udokumentowanymi instrukcjami Klienta, z wyjątkiem przypadków, gdy jest to wymagane przez prawo Unii lub prawo państwa członkowskiego lub prawo Republiki Mołdawii; w takim przypadku ALEXHOST poinformuje Klienta o tym wymogiem przed przetwarzaniem, chyba że jest to zabronione ze względów interesu publicznego;

3.2 Zapewnić, że osoby upoważnione do przetwarzania Danych Osobowych podlegają odpowiednim obowiązkom poufności (umownym lub ustawowym);

3.3 Wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka, zgodnie z Załącznikiem 2 i Sekcją 8 niniejszej Umowy DPA;

3.4 Respektować warunki angażowania Podprocesorów określone w Sekcji 7;

3.5 Podjąć wszystkie środki wymagane na mocy Artykułu 32 RODO dotyczące bezpieczeństwa przetwarzania;

3.6 Wspierać Klienta poprzez odpowiednie środki techniczne i organizacyjne oraz w zakresie rozsądnie możliwym w wypełnianiu obowiązku Klienta do odpowiadania na żądania od Osób, których dane dotyczą, korzystających z ich praw na mocy Rozdziału III RODO;

3.7 Wspierać Klienta w zapewnieniu zgodności z obowiązkami Klienta na mocy Artykułów 32–36 RODO (bezpieczeństwo, powiadomienie o naruszeniu, DPIA, konsultacja wstępna), biorąc pod uwagę charakter przetwarzania i informacje dostępne dla ALEXHOST;

3.8 Według wyboru Klienta, usunąć lub zwrócić wszystkie Dane Osobowe Klientowi po zakończeniu świadczenia Usług oraz usunąć istniejące kopie, chyba że prawo obowiązujące stanowi inaczej (patrz Sekcja 10);

3.9 Udostępnić Klientowi wszystkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w niniejszej Umowie DPA oraz umożliwić i przyczynić się do audytów zgodnie z Sekcją 9.

4. MIĘDZYNARODOWE TRANSFERY DANYCH OSOBOWYCH

4.1 W przypadku gdy Usługi obejmują przetwarzanie Danych Osobowych na serwerach znajdujących się w Stanach Zjednoczonych Ameryki lub innych krajach, dla których nie obowiązuje decyzja o adekwatności UE, taki transfer będzie regulowany przez Standardowe Klauzule Umowne.

4.2 Lokalizacja serwerów. Jeśli Twoje serwery znajdują się w Rumunii, Bułgarii, Szwecji, Francji lub Holandii (w ramach EOG), nie jest wymagany dodatkowy mechanizm transferu. Transfery do Szwajcarii są objęte decyzją o adekwatności UE.

Jeśli Dane Osobowe są transferowane poza EOG, musi obowiązywać odpowiedni mechanizm transferu zgodnie z GDPR. Na przykład transfery do Wielkiej Brytanii są objęte decyzją o adekwatności UE, podczas gdy transfery do USA mogą wymagać Standardowych Klauzul Umownych (SCCs).

4.3 Klient może wybrać lokalizacje serwerów, które unikają krajów trzecich bez decyzji o adekwatności. ALEXHOST będzie dążyć do uwzględnienia takich żądań w ramach dostępnych opcji usług.

5. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ

5.1 ALEXHOST będzie, w zakresie rozsądnie identyfikowalnym jako dotyczący Usług świadczonych Klientowi, niezwłocznie powiadomić Klienta, jeśli ALEXHOST otrzyma żądanie od osoby, której dane dotyczą, aby skorzystała ze swoich praw na mocy Rozdziału III RODO (w tym prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszalności lub sprzeciwu).

5.2 ALEXHOST nie będzie odpowiadać na takie żądania w imieniu Klienta, chyba że Klient wyraźnie upoważni to na piśmie.

5.3 ALEXHOST będzie udzielać Klientowi rozsądnej pomocy, za pomocą odpowiednich środków technicznych i organizacyjnych oraz w zakresie, w jakim jest to możliwe, w celu wypełnienia obowiązku Klienta do odpowiedzi na żądania osób, których dane dotyczą.

6. PERSONEL

6.1 ALEXHOST zapewni, że cały personel zaangażowany w przetwarzanie Danych Osobowych na podstawie niniejszej Umowy o Przetwarzaniu Danych podlega odpowiednim zobowiązaniom poufności umownej i otrzymuje odpowiednie szkolenie z zakresu ochrony danych.

6.2 ALEXHOST ograniczy dostęp do Danych Osobowych do personelu, który wymaga takiego dostępu do wykonywania Usług.

7. PODPROCESORY

7.1 Ogólne upoważnienie. Klient upoważnia ALEXHOST na piśmie do angażowania Podprocesorów w celu wykonywania określonych działań przetwarzania w związku z Usługami. Obecna lista autoryzowanych Podprocesorów znajduje się w Załączniku 3 do niniejszej DPA, opublikowanym na stronie alexhost.com/dpa/.

7.2 Powiadomienie o zmianach. ALEXHOST powiadomi Klienta o zamiarze dodania lub zastąpienia Podprocesorów co najmniej 14 dni przed terminem za pośrednictwem poczty elektronicznej lub poprzez opublikowanie zaktualizowanego Załącznika 3 na stronie alexhost.com/dpa/. Klient może wnieść sprzeciw wobec nowego Podprocesora poprzez pisemne zawiadomienie do ALEXHOST w ciągu 14 dni od powiadomienia, podając podstawy ochrony danych dla sprzeciwu. ALEXHOST będzie działać w dobrej wierze, aby rozwiązać uzasadnione sprzeciwy. Jeśli sprzeciwu nie można rozwiązać, a Klient ponosi z tego powodu szkodę materialną, Klient może rozwiązać odpowiednie Usługi poprzez pisemne zawiadomienie.

7.3 Obowiązki przeniesienia. ALEXHOST nałoży na każdego Podprocesora obowiązki ochrony danych, które są równoważne w istocie tym nałożonym na ALEXHOST na mocy niniejszej DPA, w szczególności dotyczące bezpieczeństwa przetwarzania, poufności i ograniczeń dotyczących dalszego transferu.

7.4 Odpowiedzialność. ALEXHOST pozostaje w pełni odpowiedzialny wobec Klienta za wykonanie obowiązków każdego Podprocesora.

8. BEZPIECZEŃSTWO

8.1 ALEXHOST wdroży i będzie utrzymywać środki bezpieczeństwa techniczne i organizacyjne określone w Załączniku 2, biorąc pod uwagę stan techniki, koszty wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także zagrożenia dla praw i wolności Osób, których dane dotyczą.

8.2 Powiadomienie o naruszeniu. ALEXHOST powiadomi Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od uzyskania wiadomości o Naruszeniu Danych Osobowych dotyczącym Danych Osobowych przetwarzanych na podstawie niniejszej DPA. Powiadomienie powinno zawierać:

(a) opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę Osób, których dane dotyczą, oraz rekordy Danych Osobowych, których to dotyczy;

(b) imię i nazwisko oraz dane kontaktowe Inspektora Ochrony Danych lub innego punktu kontaktowego, od którego można uzyskać dalsze informacje;

(c) opis prawdopodobnych konsekwencji naruszenia;

(d) opis podjętych lub proponowanych środków mających na celu usunięcie naruszenia, w tym środków mających na celu złagodzenie jego negatywnych skutków.

Jeśli wszystkie informacje nie są dostępne w tym samym czasie, ALEXHOST może je dostarczać etapami bez zbędnej zwłoki.

8.3 ALEXHOST będzie dokumentować wszystkie Naruszenia Danych Osobowych i udostępniać taką dokumentację Klientowi na jego żądanie.

9. AUDYTY I CERTYFIKATY

9.1 ALEXHOST zezwala na przeprowadzenie audytów przez Klienta lub audytora wyznaczonego przez Klienta i będzie do nich przyczyniać się, z zastrzeżeniem następujących warunków:

(a) Klient powiadomi ALEXHOST na piśmie co najmniej 30 dni przed planowanym audytem, chyba że incydent bezpieczeństwa wymagający natychmiastowej interwencji uzasadnia krótszy okres powiadomienia;

(b) audyty będą przeprowadzane w godzinach pracy i w sposób minimalizujący zakłócenia w działalności ALEXHOST;

(c) każdy audytor trzeciej strony wyznaczony przez Klienta powinien (i) nie być bezpośrednim konkurentem ALEXHOST; (ii) podlegać odpowiednim profesjonalnym obowiązkom poufności; oraz (iii) podpisać umowę o zachowaniu poufności na warunkach rozsądnie wymaganych przez ALEXHOST;

(d) Klient ponosi wszystkie koszty audytu, w tym rozsądne koszty ALEXHOST związane ze wsparciem audytu.

9.2 Jako alternatywa dla audytu bezpośredniego lub jego uzupełnienie, ALEXHOST może dostarczyć Klientowi odpowiednie certyfikaty, raporty audytów trzeciej strony lub oceny bezpieczeństwa, które potwierdzają zgodność z niniejszą DPA.

10. ZWROT I USUNIĘCIE DANYCH

10.1 Po rozwiązaniu lub wygaśnięciu Umowy, lub na pisemny wniosek Klienta, ALEXHOST, według wyboru Klienta:

(a) zwróci wszystkie Dane Osobowe Klientowi w strukturalnym, powszechnie używanym i czytelnym dla maszyny formacie; lub

(b) bezpiecznie usunie lub zniszczy wszystkie Dane Osobowe i wszystkie ich kopie.

10.2 ALEXHOST dokończy zwrot lub usunięcie w ciągu 30 dni od daty rozwiązania Umowy lub wniosku Klienta.

10.3 ALEXHOST dostarczy Klientowi pisemne potwierdzenie usunięcia po zakończeniu.

10.4 Pomimo powyższego, ALEXHOST może zachować Dane Osobowe, jeśli jest to wymagane przez obowiązujące prawo, przez okres wymagany przez to prawo, pod warunkiem że ALEXHOST nadal zapewnia poufność i bezpieczeństwo takich danych i przetwarza je tylko w zakresie wymaganym przez prawo.

11. OBOWIĄZKI KLIENTA

11.1 Klient oświadcza, że posiada prawną podstawę zgodnie z Prawem Ochrony Danych do przetwarzania Danych Osobowych i że przestrzega wszystkich obowiązujących wymogów ochrony danych w odniesieniu do Danych Osobowych przekazanych ALEXHOST na mocy niniejszej DPA.

11.2 Klient zapewni, że Dane Osobowe przekazane ALEXHOST zostały zebrane w sposób uczciwy, przejrzysty i zgodnie z obowiązującym prawem, w tym poprzez dostarczenie odpowiednich informacji o ochronie prywatności Podmiotom Danych.

11.3 Klient powiadomi ALEXHOST, jeśli przekazuje szczególne kategorie Danych Osobowych (Artykuł 9 RODO) do przetwarzania w ramach Usług i zapewni, że do takiego przetwarzania ma zastosowanie ważny warunek z Artykułu 9(2) RODO.

11.4 Klient niezwłocznie poinformuje ALEXHOST o wszelkich zmianach w swoich instrukcjach przetwarzania, które mogą wpłynąć na obowiązki ALEXHOST wynikające z niniejszej DPA.

12. ODPOWIEDZIALNOŚĆ

12.1 Odpowiedzialność każdej ze Stron wynikająca z niniejszej Umowy o ochronie danych lub związana z nią podlega ograniczeniom odpowiedzialności określonym w Umowie.

12.2 Nic w niniejszej Umowie o ochronie danych nie ogranicza odpowiedzialności żadnej ze Stron wobec Osób, których dane dotyczą, ani wobec organów nadzoru w ramach Prawa ochrony danych.

13. PRAWO WŁAŚCIWE I SPORY

13.1 Niniejsza DPA podlega prawu Republiki Mołdawii, bez uszczerbku dla obowiązkowych postanowień Prawa Ochrony Danych mających zastosowanie w jurysdykcji Klienta.

13.2 Każdy spór wynikający z niniejszej DPA lub związany z nią podlega wyłącznej jurysdykcji sądów Republiki Mołdawii, bez uszczerbku dla prawa Klienta do wszczęcia postępowania przed sądami jego siedziby.

PODPISY

Administrator (Klient)

[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]

Podpis: _________________

Przetwarzający (ALEXHOST SRL)

Alexandru Scutaru, Dyrektor Generalny

Podpis: _________________


ZAŁĄCZNIK 1 — OPIS DZIAŁAŃ PRZETWARZANIA

Zgodnie z artykułem 28(3) RODO

A. Przedmiot i charakter przetwarzania

ALEXHOST SRL świadczy usługi hostingu stron internetowych, infrastruktury serwerowej, wirtualnych serwerów prywatnych (VPS), serwerów dedykowanych, zarządzania domenami, hostingu poczty elektronicznej, zarządzania certyfikatami SSL, hostingu baz danych i powiązanych usług technicznych. W trakcie świadczenia Usług ALEXHOST przechowuje, transmituje, tworzy kopie zapasowe i zapewnia dostęp do danych Klienta (w tym danych osobowych użytkowników końcowych Klienta) na swojej infrastrukturze serwerowej.

Operacje przetwarzania wykonywane przez ALEXHOST jako Procesor:

  • Przechowywanie danych Klienta na fizycznej i wirtualnej infrastrukturze serwerowej
  • Transmisja danych przez połączenia sieciowe
  • Tworzenie kopii zapasowych i przywracanie danych Klienta (jeśli zawarte w Usłudze)
  • Monitorowanie bezpieczeństwa infrastruktury (na poziomie sieci/infrastruktury — bez inspekcji zawartości)
  • Dostęp do wsparcia technicznego serwerów Klienta (na wyraźne polecenie Klienta za pośrednictwem uwierzytelnionego zgłoszenia wsparcia, zarejestrowany)
  • Usunięcie danych Klienta po rozwiązaniu umowy

B. Cel przetwarzania

Przetwarzanie jest wykonywane wyłącznie w celu świadczenia Usług określonych w Umowie. ALEXHOST nie przetwarza Danych Osobowych Klienta w żadnym niezależnym celu.

C. Czas trwania przetwarzania

ALEXHOST będzie przechowywać i przetwarzać Dane Osobowe przez czas trwania Umowy. Po rozwiązaniu umowy Dane Osobowe będą usunięte lub zwrócone zgodnie z Sekcją 10 Umowy o Przetwarzaniu Danych.

D. Kategorie osób, których dane dotyczą

Przesyłane Dane Osobowe mogą dotyczyć następujących kategorii osób, których dane dotyczą, określonych przez Klienta:

  • Użytkowników końcowych stron internetowych, aplikacji lub platform Klienta hostowanych na infrastrukturze ALEXHOST
  • Własnych klientów lub zarejestrowanych użytkowników Klienta
  • Odbiorców poczty elektronicznej, jeśli hosting poczty elektronicznej jest zawarty w Usługach
  • Wszystkich innych osób fizycznych, których dane Klient przechowuje na infrastrukturze ALEXHOST

ALEXHOST nie określa kategorii osób, których dane dotyczą. Klient, jako Administrator, jest odpowiedzialny za zidentyfikowanie wszystkich istotnych osób, których dane dotyczą.

E. Kategorie Danych Osobowych

Kategorie przetwarzanych Danych Osobowych mogą obejmować następujące, określone przez Klienta:

1. Dane identyfikacyjne — imiona i nazwiska, nazwy użytkowników, identyfikatory użytkowników 2. Dane kontaktowe — adresy e-mail, numery telefonów, adresy pocztowe 3. Dane uwierzytelniające — zaszyfrowane hasła, tokeny sesji, dzienniki logowania 4. Dane transakcyjne — zamówienia, płatności, historia zakupów 5. Dane techniczne — adresy IP, identyfikatory urządzeń, dane przeglądarki, dzienniki dostępu 6. Zawartość generowana przez użytkowników — wiadomości, pliki, przesyłki przechowywane na serwerach Klienta 7. Każda inna kategoria — określona przez aplikację/usługę Klienta

F. Dane szczególnych kategorii (artykuł 9 RODO)

Klient powinien powiadomić ALEXHOST na piśmie, jeśli jakiekolwiek dane szczególnych kategorii (artykuł 9(1) RODO) mają być przechowywane na infrastrukturze ALEXHOST. Jeśli dane szczególnych kategorii są zaangażowane, Klient powinien:

(a) potwierdzić warunek mający zastosowanie zgodnie z artykułem 9(2);

(b) określić wszelkie dodatkowe wymagania bezpieczeństwa, które mają być zastosowane do takich danych.

ALEXHOST nie zbiera niezależnie ani nie uzyskuje dostępu do danych szczególnych kategorii i nie jest świadomy ich obecności, chyba że zostały ujawnione przez Klienta.

G. Częstotliwość przetwarzania

Przetwarzanie odbywa się nieprzerwanie przez czas trwania Usług (dostępność infrastruktury 24/7).

H. Odbiorcy / Przesyłanie dalej

Dane Osobowe przetwarzane przez ALEXHOST mogą być dostępne dla Podprocesów wymienionych w Załączniku 3 lub przesyłane do nich. Wszyscy Podprocesory są związani równoważnymi zobowiązaniami w zakresie ochrony danych.


ZAŁĄCZNIK 2 — TECHNICZNE I ORGANIZACYJNE ŚRODKI BEZPIECZEŃSTWA

Zgodnie z artykułem 32 RODO

Niniejsze środki reprezentują minimalne zobowiązania ALEXHOST w zakresie bezpieczeństwa. ALEXHOST może wdrażać dodatkowe środki według swojego uznania.

A. Kontrola dostępu

1. Kontrola dostępu oparta na rolach (RBAC) dla wszystkich systemów infrastruktury — dostęp przyznawany na zasadzie najmniejszych uprawnień 2. Uwierzytelnianie wieloskładnikowe (MFA) wymagane dla całego dostępu administracyjnego do paneli kontroli hostingu i systemów zarządzania infrastrukturą 3. Dostęp do zawartości serwera Klienta dozwolony wyłącznie na wyraźne polecenie Klienta za pośrednictwem uwierzytelnionego zgłoszenia do obsługi; cały dostęp rejestrowany 4. Usunięcie dostępu dla zwolnionych pracowników w ciągu 1 dnia roboczego 5. Unikalne konta użytkowników o nazwach dla wszystkich administratorów systemu — konta wspólne/domyślne zabronione 6. Regularne przeglądy uprawnień dostępu (minimum: kwartalnie)

B. Szyfrowanie

7. TLS 1.2 lub wyższa wersja wymagana dla wszystkich połączeń skierowanych do klientów i interfejsów panelu kontroli 8. Szyfrowanie danych w spoczynku dla danych Klienta przechowywanych na serwerach w USA (minimum AES-256); opcja klucza zarządzanego przez klienta dostępna tam, gdzie jest to technicznie możliwe 9. Szyfrowana transmisja dla wszystkich transferów danych dotyczących wynagrodzeń i finansów do stron trzecich (SFTP lub równoważne) 10. Kopie zapasowe przechowywane w postaci zaszyfrowanej

C. Bezpieczeństwo sieci i obwodu

11. Ochrona zapory sieciowej na wszystkich serwerach z domyślną polityką odmowy dla portów nieistotnych 12. System wykrywania i zapobiegania włamaniom (IDS/IPS) na całej infrastrukturze 13. Środki łagodzące DDoS dla usług hostowanych 14. Zapora aplikacji internetowej (WAF) dostępna jako opcjonalna warstwa usług 15. Dostęp zdalny do systemów zarządzania infrastrukturą ograniczony do połączeń VPN z MFA 16. Segmentacja sieci między środowiskami klientów

D. Dostępność i ciągłość działania

17. Codzienne automatyczne tworzenie kopii zapasowych infrastruktury i (jeśli zawarte w Usłudze) danych Klienta, z przetestowaną możliwością przywrócenia 18. Cel czasu odzyskiwania (RTO): < 4 godziny dla systemów krytycznych 19. Cel punktu odzyskiwania (RPO): < 24 godziny 20. Testy przywracania kopii zapasowych przeprowadzane minimum kwartalnie 21. Ochrona UPS (zasilacz awaryjny) dla infrastruktury serwerów 22. Redundantna łączność sieciowa

E. Zarządzanie poprawkami i podatności

23. Poprawki bezpieczeństwa stosowane do systemów operacyjnych i oprogramowania krytycznego minimum cyklicznie co miesiąc; poprawki krytyczne stosowane w ciągu 72 godzin od wydania 24. Okresowe skanowanie podatności infrastruktury (minimum: kwartalnie) 25. Roczne zewnętrzne testy penetracyjne; wyniki przeanalizowane i zaplanowana naprawa w ciągu 30 dni 26. Ochrona antywirusowa/antimalware na odpowiednich systemach

F. Bezpieczeństwo fizyczne

27. Centra danych z ograniczonym dostępem fizycznym — wyłącznie personel autoryzowany; dostęp rejestrowany 28. Nadzór CCTV 24/7 w obiektach centrów danych 29. Wstępna autoryzacja odwiedzających i towarzyszenie wymagane we wszystkich obszarach centrów danych 30. Ochrona fizyczna i środowiskowa: systemy gaśnicze, kontrola temperatury, ochrona przed powodziami

G. Środki dotyczące personelu i organizacji

31. Cały personel mający dostęp do danych Klienta podlega wiążącym umowom poufności 32. Roczne szkolenie z zakresu ochrony danych dla całego personelu technicznego i administracyjnego 33. Sprawdzenia przeszłości przed zatrudnieniem zgodne z obowiązującym prawem lokalnym 34. Udokumentowany i przetestowany plan reagowania na incydenty; powiadomienie Klienta w ciągu 72 godzin (zgodnie z sekcją 8.2) 35. Opublikowane wewnętrznie polityki bezpieczeństwa informacji i przekazane wszystkim odpowiednim pracownikom i Podwykonawcom 36. Wyznaczony punkt kontaktowy do spraw ochrony danych: gdpr@alexhost.com

H. Rejestrowanie i monitorowanie

37. Dzienniki dostępu prowadzone dla całego dostępu administracyjnego do infrastruktury: przechowywane minimum 12 miesięcy 38. Cały dostęp personelu do serwerów Klienta za pośrednictwem zgłoszenia do obsługi rejestrowany w systemie zgłoszeń i dostępny do inspekcji Klienta na żądanie 39. Monitorowanie zdarzeń bezpieczeństwa i alerty na wypadek anomalnych wzorców dostępu

I. Bezpieczeństwo Podwykonawców

40. Wszyscy Podwykonawcy oceniani pod kątem zgodności bezpieczeństwa przed zaangażowaniem 41. Podwykonawcy związani zobowiązaniami ochrony danych równoważnymi niniejszemu Załącznikowi 42. Umowy z Podwykonawcami zawierają prawo ALEXHOST do audytu środków bezpieczeństwa Podwykonawcy


ZAŁĄCZNIK 3 — LISTA PODPROCESÓW

Niniejszy Załącznik jest publikowany i aktualizowany na stronie alexhost.com/dpa/.

ALEXHOST powiadomi Klienta co najmniej 14 dni przed wszelkimi zmianami na tej liście.

Uwaga: Podprocesy zarządzają infrastrukturą ALEXHOST. Nie uzyskują niezależnie dostępu do danych aplikacji Klienta ani ich nie przetwarzają.