Wzór kontraktowy DORA #
Data wzoru: 6 września 2026 r.
Niniejsza strona jest wzorem do wykorzystania w procesie zakupowym, a nie wiążącym aneksem, certyfikatem zgodności, opinią prawną ani zapewnieniem, że EthicsPortal jest odpowiedni dla określonej funkcji regulowanej. Publikacja, subskrypcja, akceptacja umowy powierzenia przetwarzania danych ani jednostronna kwalifikacja Usługi przez klienta nie włączają tego wzoru do żadnej umowy.
Aneks DORA staje się wiążący wyłącznie po podpisaniu przez Podmiot finansowy i EthicsPortal pisemnego zamówienia DORA, które:
- wskazuje obie strony i ich umocowanych przedstawicieli;
- określa objętą Usługę, datę rozpoczęcia, okres obowiązywania oraz kraje świadczenia i przetwarzania;
- zapisuje status Podmiotu finansowego na gruncie DORA oraz uzgodnione przez strony traktowanie Usługi, w tym czy wspiera ona funkcję krytyczną lub istotną („CIF”);
- załącza lub identyfikuje stałe wersje Regulaminu, DPA, SLA, opisu usług, środków bezpieczeństwa i łańcucha dostaw usług ICT;
- określa okresy powiadomienia, ilościowe poziomy usług, okres przejściowy, wsparcie zawarte w cenie i wszystkie stawki ustalone z góry; oraz
- jest podpisane przez obie strony.
Kompletne podpisane zamówienie i jego załączniki tworzą jeden możliwy do pobrania, trwały zapis umowy. Publiczne strony internetowe są wyłącznie informacją zakupową i nie zostają włączone, chyba że podpisane zamówienie wskazuje ich datowaną wersję lub załącza kopię.
Aby otrzymać zamówienie DORA dopasowane do zakresu i podpisane przez obie strony, skontaktuj się z legal@ethicsportal.eu .
Dostępne po stronie Dostawcy dowody do badania należytej staranności i rejestru informacji znajdują się w mapie zewnętrznego dostawcy ICT DORA .
1. Strony i definicje #
Dostawca: EthicsPortal — nazwa handlowa używana przez Yaroslav Shmarov, przedsiębiorcę prowadzącego jednoosobową działalność gospodarczą w Polsce (NIP: 5272755790), przy ul. Obrzeżnej 1A, 02-691 Warszawa.
Podmiot finansowy: Klient wskazany w podpisanym zamówieniu DORA.
Usługa: Elementy kanału zgłoszeń EthicsPortal dokładnie wskazane w podpisanym zamówieniu DORA.
Usługa CIF: Usługa wyłącznie wtedy, gdy podpisane zamówienie DORA zapisuje uzgodnione przez strony traktowanie jej jako wspierającej funkcję krytyczną lub istotną. Samo zawiadomienie lub kwalifikacja Podmiotu finansowego nie rozszerza obowiązków umownych Dostawcy.
Pojęcia zdefiniowane w rozporządzeniu (UE) 2022/2554 („DORA”) mają znaczenie nadane im w DORA. Podwykonawca ICT to podmiot trzeci, któremu Dostawca podzleca całość lub część usługi ICT wspierającej Usługę. Istotny Podwykonawca ICT to Podwykonawca ICT, którego niewykonanie mogłoby istotnie zakłócić Usługę CIF.
2. Dokumenty umowne i pierwszeństwo #
Podpisane zamówienie DORA musi wymieniać każdy włączony dokument według tytułu, daty lub wersji oraz — o ile jest dostępny — skrótu kryptograficznego. Ma ono pierwszeństwo przed Regulaminem, DPA i SLA wyłącznie w zakresie wyraźnej sprzeczności dotyczącej DORA. Żadna strona marketingowa, strona zaufania, strona incydentu, polityka, plan rozwoju, odpowiedź na kwestionariusz ani późniejsza zmiana strony internetowej nie zmienia umowy bez pisemnej zgody obu stron.
O ile podpisane zamówienie DORA wyraźnie nie stanowi inaczej, wszystkie roszczenia wynikające z zamówienia, niniejszego aneksu, Regulaminu, DPA, SLA i Usługi podlegają łącznie jednemu zagregowanemu limitowi odpowiedzialności z Regulaminu. Nie ogranicza to odpowiedzialności, której zgodnie z prawem ograniczyć nie można.
3. Zakres, lokalizacje i podwykonawstwo #
Podpisane zamówienie DORA musi opisywać objęte funkcje i usługi, lokalizacje przetwarzania i świadczenia, dozwolone podwykonawstwo, właściwe kategorie danych oraz podział odpowiedzialności. Aktualna podstawa informacyjna Dostawcy znajduje się w mapie DORA , ale przed poleganiem na niej musi zostać sprawdzona i utrwalona w podpisanym zamówieniu.
Dostawca przekazuje powiadomienie ze wskazanym w zamówieniu wyprzedzeniem przed zmianą objętego kraju, regionu, bezpośredniego Podwykonawcy ICT lub Istotnego Podwykonawcy ICT. Dla Usługi CIF zamówienie musi również określać istotny łańcuch świadczenia i warunki wymagane przez rozporządzenie delegowane (UE) 2025/532, w tym:
- usługi, które mogą być podzlecane, i miejsca ich świadczenia;
- ocenę i bieżące monitorowanie Istotnych Podwykonawców ICT przez Dostawcę;
- obowiązki dotyczące ciągłości, bezpieczeństwa, incydentów, sprawozdawczości i audytu przeniesione dalej w zakresie wymaganym dla podzleconego elementu;
- proces powiadamiania o istotnych zmianach podwykonawstwa i zgłaszania sprzeciwu; oraz
- prawa Podmiotu finansowego do rozwiązania umowy w razie niespełnienia uzgodnionych warunków.
Dostawca nie przedstawia niezweryfikowanego dalszego dostawcy, certyfikatu ani prawa umownego jako równoważnej zgodności. Brak wymaganego prawa w dalszym łańcuchu musi zostać zapisany przed podpisaniem zamówienia.
4. Dane, bezpieczeństwo i poziomy usług #
DPA reguluje przetwarzanie danych osobowych. Podpisane zamówienie DORA musi załączać lub identyfikować właściwy harmonogram bezpieczeństwa i SLA, w tym:
- środki wspierające dostępność, autentyczność, integralność i poufność;
- precyzyjne cele ilościowe i jakościowe dla Usługi CIF;
- pomiar, raportowanie, wyłączenia i procedury działań naprawczych;
- cele odtworzeniowe i rozwiązania ciągłości działania; oraz
- proces uzgadniania zmian tych środków i celów.
Cele publikowane w witrynie są aktualną standardową ofertą, a nie gwarancją dla zaangażowania DORA, chyba że podpisane zamówienie je włącza.
5. Dostęp, odzyskanie, zwrot i usunięcie danych #
Standardowe eksporty dostępne w produkcie oraz prawa do zwrotu lub usunięcia danych z DPA pozostają dostępne na podanych tam warunkach. Podpisane zamówienie DORA musi określać każdy dodatkowy eksport maszynowo odczytywalny, wsparcie odzyskiwania, termin dostawy i format wymagany w razie rozwiązania, niewypłacalności, restrukturyzacji lub zaprzestania działalności.
Dostawca wykorzysta rozwiązania awaryjne wskazane w podpisanym zamówieniu, aby zachować dostęp i zwrócić dane w tych zdarzeniach. Wykonanie zależy od właściwego prawa, możliwości technicznych, wymogów bezpieczeństwa oraz dostępności systemów i podwykonawców pozostających poza kontrolą Dostawcy. Postanowienie nie obiecuje dalszego działania po utracie przez Dostawcę prawnej lub technicznej zdolności wykonania; podpisane zamówienie musi zapisywać odpowiednie ograniczenia ciągłości oraz środki awaryjne po stronie klienta.
6. Incydenty ICT i opłaty za wsparcie #
Wymagane powiadomienia Dostawcy o incydentach na podstawie DPA oraz przekazanie informacji powstałych w zwykłym procesie obsługi incydentu są objęte opłatą abonamentową.
Dodatkowe wsparcie DORA — w tym kwalifikacja właściwa dla klienta, formularze regulacyjne, spotkania, dowody przygotowane na zamówienie, rozszerzona analiza przyczyn lub pomoc przy zgłoszeniach do organów — jest świadczone wyłącznie w zakresie wskazanym w podpisanym zamówieniu DORA. Zamówienie musi przed rozpoczęciem usługi określać stawkę godzinową, godziny wliczone w cenę (jeżeli występują), sposób autoryzacji i rozliczanie wydatków. Puste pole stawki lub określenie „do uzgodnienia” nie spełnia niniejszego wzoru.
7. Współpraca, audyty i organy #
Dostawca współpracuje z właściwymi organami i organami ds. restrukturyzacji i uporządkowanej likwidacji Podmiotu finansowego w zakresie wymaganym przez DORA i podpisane zamówienie. Dostęp organu nie jest uzależniony od terminów powiadomienia właściwych dla rutynowego audytu klienta.
Dla przeglądów klienta i wyznaczonego audytora podpisane zamówienie musi określać zakres, procedurę, częstotliwość, zabezpieczenia poufności, tryb zdalny jako podstawowy, wsparcie wliczone w cenę oraz stawkę ustaloną z góry za dodatkowy czas Dostawcy. Audyty muszą dotyczyć objętej Usługi oraz chronić dane i bezpieczeństwo innych klientów. Te ustalenia logistyczne i kosztowe nie mogą utrudniać skutecznego wykonywania praw właściwego organu ani nieograniczonych praw dostępu, inspekcji, audytu i kopiowania wymaganych dla Usługi CIF.
Dostawca nie prowadzi własnego biura ani centrum przetwarzania danych. Jego bezpośrednim przedmiotem audytu jest aplikacja i dokumentacja znajdująca się pod jego kontrolą. Obiekty, raporty i certyfikaty dostawców są dostępne tylko w zakresie zweryfikowanych praw umownych Dostawcy i obowiązujących warunków danego dostawcy.
8. Szkolenia i testy penetracyjne oparte na scenariuszach zagrożeń #
Udział w szkoleniach Podmiotu finansowego z bezpieczeństwa lub odporności cyfrowej podlega formatowi zdalnemu, częstotliwości, godzinom wliczonym w cenę i stawce ustalonej z góry w podpisanym zamówieniu DORA.
Jeżeli właściwy organ obejmie Usługę testami penetracyjnymi opartymi na scenariuszach zagrożeń, udział wymaga odrębnego pisemnego zlecenia określającego zakres, zasady prowadzenia, środowisko testowe, bezpieczeństwo, poufność, odpowiedzialność za wpływ na osoby trzecie, naprawę i koszty. Podmiot finansowy ponosi wynagrodzenie dostawcy testów, a czas Dostawcy jest rozliczany według stawki ustalonej w podpisanym zamówieniu DORA, chyba że zamówienie obejmuje określoną liczbę godzin.
Testowanie nie może zagrażać innym klientom ani danym produkcyjnym. Jeżeli DORA na to pozwala, strony mogą zastosować testowanie zbiorcze lub środowisko równoważne.
9. Rozwiązanie umowy #
Zwykłe anulowanie reguluje Regulamin i zamówienie subskrypcji. Zamówienie DORA nie tworzy dodatkowego prawa do rozwiązania umowy w dowolnym czasie i z dowolnej przyczyny.
Podpisane zamówienie DORA musi określać minimalne okresy powiadomienia i prawa Podmiotu finansowego do rozwiązania umowy w okolicznościach wymaganych przez DORA, w tym w razie istotnego naruszenia prawa lub umowy, istotnych zmian wpływających na wykonanie, wykazanych słabości w zarządzaniu ryzykiem ICT, utrudnienia nadzoru oraz niezgodnych z umową istotnych zmian podwykonawstwa. Natychmiastowe zawieszenie lub krótsze powiadomienie pozostaje dopuszczalne, gdy wymaga tego prawo albo jest rozsądnie konieczne wobec braku płatności, oszustwa, nadużycia lub zagrożenia bezpieczeństwa.
10. Wyjście i okres przejściowy dla Usługi CIF #
Dla Usługi CIF podpisane zamówienie DORA musi ustalać odpowiedni okres przejściowy na podstawie objętej funkcji i planu wyjścia. W tym okresie:
- standardowe funkcje eksportu pozostają dostępne, dopóki Usługa działa;
- dalsze świadczenie Usługi, eksport zbiorczy, pomoc w migracji i przekazanie wiedzy są zapewniane wyłącznie zgodnie z zamówieniem;
- abonament i opłaty za wsparcie pozostają należne;
- Podmiot finansowy musi współpracować, podejmować decyzje w terminie i utrzymywać własny przetestowany plan wyjścia; oraz
- wykonanie podlega prawu, bezpieczeństwu, możliwościom technicznym i zależnościom od podmiotów trzecich.
Zamówienie musi określać przedłużenie, wcześniejsze zakończenie i instrukcje usuwania. Nie może zakładać, że Dostawca będzie w stanie kontynuować pełne świadczenie po niewypłacalności, restrukturyzacji, zakazie prawnym lub utracie zdolności technicznej.
11. Obowiązki klienta i brak gwarancji zgodności #
Podmiot finansowy pozostaje odpowiedzialny za ustalenie zastosowania DORA, kwalifikację swoich funkcji, badanie należytej staranności i ryzyka koncentracji, prowadzenie rejestru informacji, testowanie strategii wyjścia, przekazywanie prawidłowych instrukcji oraz uzyskanie wymaganej zgody regulacyjnej.
Podmiot finansowy musi niezwłocznie przekazywać informacje i dostęp rozsądnie potrzebne do wykonania, ograniczać szkodę możliwą do uniknięcia, utrzymywać odpowiednie kontrole wewnętrzne oraz korzystać z dostępnych eksportów i środków awaryjnych.
Dostawca przekazuje informacje i zobowiązania umowne dotyczące Usługi. Nie gwarantuje, że korzystanie z Usługi, niniejszego wzoru lub podpisanego zamówienia samo w sobie zapewnia Podmiotowi finansowemu zgodność z DORA ani innymi przepisami.
12. Prawo właściwe i język #
Podpisane zamówienie DORA podlega prawu polskiemu i właściwości sądu wskazanej w Regulaminie, bez uszczerbku dla kompetencji przyznanych przez prawo właściwym organom, organom ds. restrukturyzacji i uporządkowanej likwidacji oraz organom nadzorczym.
Wzór sporządzono w języku angielskim. Tłumaczenie służy wygodzie; tekst angielski jest rozstrzygający, chyba że podpisane zamówienie DORA wyraźnie stanowi inaczej.
Kontakt #
Umowy: legal@ethicsportal.eu Bezpieczeństwo i incydenty: security@ethicsportal.eu Sprawy handlowe: support@ethicsportal.eu
Ostatnia aktualizacja: