CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / legal-pack

Legal Pack — DPA, NDA-lite, RoE, anonimizacja

Zestaw dokumentów referencyjnych do pobrania i wypełnienia przed rozpoczęciem pilotażu (PoC) z bankiem, urzędem lub partnerem: checklist DPA zgodny z art. 28 RODO, wzorzec NDA-lite, checklist Rules of Engagement oraz checklist anonimizacji danych testowych. To szkielet dokumentacyjny — nie zastępuje przeglądu prawnika ani działu compliance zamawiającego.

To nie jest porada prawna. Poniższe checklisty i wzorce to dokumentacja referencyjna (szkielet) do wykorzystania jako punkt startowy negocjacji. Przed podpisaniem jakiegokolwiek dokumentu z tego pakietu zamawiający i wykonawca powinni skonsultować treść z własnym prawnikiem/DPO. K0NSULT nie świadczy usług prawnych i nie udziela gwarancji zgodności — status prawny każdej instytucji ocenia jej własny dział compliance.
Claim ≤ Proof. Dokument bez podpisu to szkic — nie zobowiązanie.

Cztery elementy pakietu odpowiadają czterem pytaniom, które zwykle padają przed PoC: kto przetwarza dane (DPA), co jest poufne (NDA-lite), co wolno testować (RoE) i jak dane wejściowe są odosobnione od danych produkcyjnych (anonimizacja). Wszystkie cztery mają dziś status SZKIELET — treść merytoryczna jest kompletna jako wzorzec, elektroniczny obieg podpisów i archiwizacja to ROADMAP.

PRZED PILOTAŻEM: DPANDA-liteRoE sign-offanonimizacja danychPoC start

Status pakietu

Treść dokumentów LIVE

Checklisty DPA/NDA-lite/RoE/anonimizacja są dostępne na tej stronie jako pełny wzorzec referencyjny.

Pobieranie PDF ROADMAP

Eksport do pojedynczego PDF/paczki ZIP dla prawnika partnera — planowane, dziś: kopiuj-wklej z tej strony lub druk strony.

Podpis elektroniczny ROADMAP

Workflow sign-off (DPA/NDA) z wersjonowaniem i archiwum podpisanych egzemplarzy — nie zaimplementowane.

Powiązanie z RoE LIVE

Pełny szablon RoE + VDP intake istnieje osobno: /roe-template. Tu tylko checklist skrócony.

A · DPA checklist — RODO art. 28 (umowa powierzenia)

Skrócona lista elementów, które zgodnie z art. 28 RODO powinna zawierać umowa powierzenia przetwarzania danych między administratorem (zamawiający) a podmiotem przetwarzającym (K0NSULT/wykonawca PoC). To checklist orientacyjny — pełna umowa DPA powstaje indywidualnie z prawnikiem zamawiającego.

☐ 1. Przedmiot, czas trwania, charakter i cel przetwarzania — jasno opisane w PoC (np. „import znalezisk testowych do modelu incydentu, wyłącznie dane syntetyczne/testowe").
☐ 2. Rodzaj danych osobowych i kategorie osób, których dane dotyczą — jeśli PoC operuje wyłącznie na danych syntetycznych, zapisać to wprost jako ograniczenie zakresu.
☐ 3. Obowiązki i prawa administratora — kto decyduje o celach i środkach przetwarzania (zamawiający pozostaje administratorem).
☐ 4. Przetwarzanie wyłącznie na udokumentowane polecenie administratora (art. 28 ust. 3 lit. a) — brak przetwarzania poza zakresem PoC.
☐ 5. Obowiązek poufności osób upoważnionych do przetwarzania (art. 28 ust. 3 lit. b) — patrz też NDA-lite (sekcja B).
☐ 6. Środki bezpieczeństwa (art. 32) — opis technicznych i organizacyjnych środków ochrony; patrz Security Architecture i Trust Center.
☐ 7. Warunki korzystania z dalszych podprocesorów (art. 28 ust. 2 i 4) — lista podwykonawców/hostingu, zgoda ogólna lub szczegółowa.
☐ 8. Pomoc administratorowi w realizacji praw osób, których dane dotyczą (art. 28 ust. 3 lit. e).
☐ 9. Pomoc w wykonaniu obowiązków z art. 32-36 (bezpieczeństwo, zgłaszanie naruszeń, DPIA) — patrz Data Governance.
☐ 10. Usunięcie lub zwrot danych po zakończeniu świadczenia usług (art. 28 ust. 3 lit. g) — termin i sposób potwierdzenia usunięcia po PoC.
☐ 11. Prawo administratora do audytu i inspekcji (art. 28 ust. 3 lit. h) — zakres i tryb udostępnienia informacji niezbędnych do wykazania zgodności.
☐ 12. Zgłaszanie naruszeń ochrony danych podmiotowi przetwarzania administratorowi bez zbędnej zwłoki.

Ta lista jest checklistem orientacyjnym, nie umową. Ostateczny tekst DPA przygotowuje/negocjuje dział prawny zamawiającego wspólnie z K0NSULT.

B · NDA-lite — wzorzec poufności (szkic)

Skrócony, jednostronicowy wzorzec NDA dla PoC krótkoterminowego. Pola w nawiasach […] do uzupełnienia przez strony. Nie jest to dokument gotowy do podpisu bez przeglądu prawnika.

Strony: [Zamawiający — nazwa, NIP/KRS] oraz [K0NSULT Sp. z o.o., NIP 5253089872, KRS 0001239441].
Cel ujawnienia: ocena i realizacja pilotażu (PoC) narzędzia Evidence & Resilience Orchestrator — wymiana informacji technicznych, przykładowych/syntetycznych danych i wyników testów.
Definicja informacji poufnych: wszelkie dane techniczne, biznesowe, wyniki testów, zrzuty ekranu, dokumentacja architektury i dane wejściowe oznaczone jako poufne lub takie z natury (np. wyniki skanów bezpieczeństwa).
Wyłączenia: informacje publicznie dostępne, znane stronie przed ujawnieniem, uzyskane zgodnie z prawem od strony trzeciej, ujawnione na żądanie organu władzy publicznej (z powiadomieniem drugiej strony, o ile prawnie dopuszczalne).
Okres obowiązywania: [X] miesięcy od podpisania lub zakończenia PoC, w zależności co nastąpi później; obowiązek poufności przez [np. 3 lata] po zakończeniu.
Zwrot / usunięcie danych: na żądanie każdej ze stron lub po zakończeniu PoC — zwrot lub potwierdzone usunięcie nośników/kopii informacji poufnych w terminie [X dni].
Brak licencji: NDA nie przenosi żadnych praw własności intelektualnej ani licencji poza zakresem niezbędnym do realizacji PoC.
Sign-off: [imię, nazwisko, funkcja, data] po stronie Zamawiającego oraz [imię, nazwisko, funkcja, data] po stronie K0NSULT.

Wzorzec „lite" — dla umów obejmujących dane produkcyjne, dane osobowe w większej skali lub długoterminową współpracę zalecany jest pełny NDA przygotowany przez prawnika, nie ten skrót.

C · RoE checklist — skrócona wersja

Skrót najważniejszych punktów przed podpisaniem pełnego szablonu Rules of Engagement. Pełna treść, w tym safe harbor i zakazane techniki: /ai-truth/ipIII/roe-template.

☐ 1. Zakres in-scope wymieniony wprost (domeny, IP, aplikacje, model AI) — wszystko poza listą jest out-of-scope.
☐ 2. Techniki zabronione wypisane jawnie (DoS, socjotechnika, eksfiltracja danych realnych, ataki fizyczne, ataki na third-party, destrukcja) — patrz RoE A.5.
☐ 3. Okno czasowe testów i kontakt deconfliction 24/7 ustalony przed startem.
☐ 4. Sygnał STOP zdefiniowany i przetestowany kanałem komunikacji.
☐ 5. Safe harbor podpisany przez umocowane osoby po obu stronach — bez podpisu status autoryzacji: GAP.
☐ 6. Kryteria sukcesu i format raportu (repro + PoC + poziom pewności) uzgodnione przed testem.
☐ 7. Retencja i niszczenie danych testowych po zakończeniu — termin i potwierdzenie na piśmie.

Zasada nadrzędna: test bez podpisanego RoE to nie test — to incydent. Ten checklist nie autoryzuje żadnej aktywności testowej.

D · Anonimizacja danych — checklist przed importem

Zanim jakiekolwiek dane wejściowe (raport pentestu, log, plik CSV) trafią do PoC, powinny przejść przez poniższe kroki. Narzędzie referencyjne: /ai-truth/ipIII/anonymizer.

☐ 1. Zidentyfikowane pola z danymi osobowymi/wrażliwymi (adresy IP klientów, nazwiska, adresy e-mail, numery kont) przed importem.
☐ 2. Zastosowana pseudonimizacja/maskowanie/redakcja pól zidentyfikowanych w kroku 1 — patrz zasady w Anonymizer.
☐ 3. Do PoC i środowisk demonstracyjnych używane wyłącznie dane syntetyczne lub w pełni zanonimizowane — nigdy produkcyjne dane klientów bez odrębnej, pisemnej zgody i podstawy prawnej.
☐ 4. Ślad decyzji o anonimizacji zachowany (kto, kiedy, jaką metodą) — element audytu, nie tylko higieny danych.
☐ 5. Po zakończeniu PoC — potwierdzone usunięcie zaimportowanych danych zgodnie z DPA (sekcja A, punkt 10) i RoE (sekcja C, punkt 7).

Status narzędzia anonimizującego i zakres automatyzacji: patrz strona Anonymizer — tam jest kanon co jest LIVE, a co ROADMAP dla samej funkcji technicznej.

Powiązane

Trust Center

Status systemu, dane, dostęp, VDP — jedno miejsce faktów przed współpracą.

→ Trust Center

RoE + VDP intake

Pełny szablon Rules of Engagement i struktura zgłoszenia podatności.

→ RoE template

Disclosure / VDP

Polityka odpowiedzialnego ujawniania podatności.

→ Disclosure

Zasada nadrzędna. Legal Pack to punkt startu negocjacji, nie ich koniec. Żaden dokument z tej strony nie obowiązuje bez podpisu umocowanych osób po obu stronach. Do czasu podpisu status każdego elementu to SZKIC — nie zobowiązanie, nie zgoda na przetwarzanie i nie autoryzacja testów.
Ponowne zastrzeżenie. Treści na tej stronie mają charakter informacyjny/dokumentacyjny i nie stanowią porady prawnej w rozumieniu przepisów o świadczeniu pomocy prawnej. W sprawach DPA, NDA, RoE oraz zgodności z RODO/DORA/NIS2/AI Act zawsze skonsultuj się z właściwym prawnikiem lub inspektorem ochrony danych.