# Regulamin świadczenia usług GPU Bare Metal B2B

**GPU Server Hub — wersja 1.1 z 9 września 2026 r.**

Regulamin obowiązuje umowy zawierane od dnia jego udostępnienia w procesie Zamówienia. Usługa jest przeznaczona wyłącznie dla przedsiębiorców.

## 1. Dostawca i kontakt

1. Dostawcą jest Janusz Ciuruś prowadzący działalność gospodarczą pod firmą **BESTCONNECT CIURUŚ JANUSZ**, Królówka 261, 32-722 Królówka, NIP 8681799622, REGON 120967456, wpisany do CEIDG oraz rejestru przedsiębiorców telekomunikacyjnych UKE pod numerem 8460, działający pod marką **GPU Server Hub**, dalej „Dostawca”.
2. Wspólnym punktem kontaktowym do spraw sprzedaży, obsługi technicznej, bezpieczeństwa, zgłoszeń dotyczących nielegalnych treści i ochrony danych jest **contact@gpuserverhub.com**. Jest to również punkt kontaktowy Dostawcy dla organów i odbiorców usługi w rozumieniu art. 11 i 12 rozporządzenia (UE) 2022/2065; kontakt nie opiera się wyłącznie na narzędziach automatycznych.
3. Kontakt jest obsługiwany w języku polskim i angielskim.

## 2. Definicje

1. **Klient** — przedsiębiorca mający siedzibę albo stałe miejsce prowadzenia działalności w Polsce lub innym państwie Unii Europejskiej.
2. **Użytkownik** — osoba upoważniona przez Klienta do korzystania z Usługi.
3. **Usługa** — udostępnienie Klientowi na wyłączność fizycznego serwera GPU wraz z elementami wskazanymi w Zamówieniu, w szczególności zasilaniem, chłodzeniem, łącznością i adresacją IP. Usługa jest niezarządzana, jeżeli Zamówienie wyraźnie nie stanowi inaczej.
4. **Zamówienie** — zaakceptowany przez Strony dokument albo elektroniczne podsumowanie określające konfigurację, cenę, okres, termin uruchomienia i ewentualne warunki szczególne.
5. **Umowa** — Zamówienie, niniejszy Regulamin wraz z załącznikami oraz dokumenty wyraźnie włączone do Zamówienia.
6. **Dane Klienta** — wszelkie dane, pliki, bazy, obrazy, konfiguracje i inne treści wprowadzone lub wytworzone przez Klienta albo Użytkowników na Serwerze.
7. **Okres Rozliczeniowy** — miesiąc, chyba że Zamówienie wskazuje inny okres.
8. **Incydent P1** — całkowity brak zasilania portu serwera, łączności z portem sieciowym Dostawcy albo potwierdzona awaria sprzętu uniemożliwiająca korzystanie z Serwera.

## 3. Zakres B2B i kolejność dokumentów

1. Dostawca nie zawiera na podstawie tego Regulaminu umów z konsumentami.
2. Oferta jest kierowana do zastosowań zawodowych. W przypadku osoby fizycznej prowadzącej działalność zawodowy charakter Umowy ocenia się zgodnie z prawem, w szczególności na podstawie jej treści i przedmiotu działalności ujawnionego w CEIDG. Gdy nie wynika on jasno z Umowy, Klient może złożyć odrębne oświadczenie, ale Dostawca nie uzależnia zawarcia Umowy od jego złożenia.
3. Postanowienia Regulaminu nie wyłączają ani nie ograniczają praw osoby fizycznej prowadzącej działalność, wynikających z bezwzględnie obowiązujących przepisów, w szczególności art. 385⁵ Kodeksu cywilnego.
4. Osoba akceptująca Zamówienie w imieniu Klienta oświadcza, że jest uprawniona do jego reprezentowania. Dostawca może poprosić o dokument potwierdzający umocowanie oraz zweryfikować NIP lub numer VAT UE.
5. W razie sprzeczności indywidualnie uzgodnione Zamówienie ma pierwszeństwo przed Regulaminem w sprawach technicznych i handlowych. Załącznik dotyczący powierzenia danych ma pierwszeństwo w sprawach ochrony danych.
6. Opisy marketingowe i publiczne informacje innych podmiotów nie rozszerzają zobowiązań Dostawcy, jeżeli nie zostały wpisane do Zamówienia albo Regulaminu.

## 4. Zawarcie i uruchomienie Umowy

1. Przed złożeniem Zamówienia Klient otrzymuje Regulamin w postaci umożliwiającej jego zapisanie i odtworzenie.
2. Klient składa Zamówienie przez formularz, wiadomość e-mail albo podpisany dokument i akceptuje Regulamin za pomocą nieoznaczonego wcześniej checkboxa lub równoważnego jednoznacznego oświadczenia.
3. Przed wysłaniem formularza Klient może sprawdzić i poprawić podsumowanie danych, konfiguracji oraz ceny. Po wysłaniu może zgłosić oczywistą pomyłkę na adres kontaktowy; jej poprawienie może wymagać ponownej akceptacji Zamówienia.
4. System niezwłocznie wysyła automatyczne potwierdzenie otrzymania Zamówienia. Potwierdzenie odbioru nie oznacza jeszcze przyjęcia oferty ani zawarcia Umowy.
5. Umowa zostaje zawarta dopiero, gdy Dostawca wyśle odrębne potwierdzenie przyjęcia Zamówienia, chyba że indywidualny dokument wskazuje inną chwilę.
6. Dostawca zapisuje osobno oba zdarzenia, treść Zamówienia, wersje dokumentów, datę i sposób akceptacji oraz przesyła Klientowi zawartą Umowę na trwałym nośniku.
7. Oficjalną i wiążącą wersją Regulaminu wraz z załącznikami oraz Rejestru jest wersja polska. Wersja angielska jest tłumaczeniem udostępnionym dla ułatwienia zrozumienia dokumentów. W razie rozbieżności lub wątpliwości interpretacyjnych rozstrzyga wersja polska, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa oraz pierwszeństwa indywidualnie uzgodnionego Zamówienia zgodnie z punktem 3.5. Dostawca nie stosuje szczególnego kodeksu etycznego, chyba że poinformuje o nim przed Zamówieniem.
8. Uruchomienie następuje po zaksięgowaniu wymaganej płatności oraz wykonaniu niezbędnej weryfikacji bezpieczeństwa. Deklarowany termin uruchomienia znajduje się w Zamówieniu.
9. Klient powinien sprawdzić konfigurację niezwłocznie po jej przekazaniu. Braki zgłasza na adres kontaktowy, nie później niż w ciągu 3 dni roboczych; termin ten nie ogranicza odpowiedzialności za wady ukryte.

## 5. Charakter Usługi i podział odpowiedzialności

1. Serwer jest fizycznie przeznaczony dla jednego Klienta. Dostawca nie uruchamia na nim współdzielonej warstwy wirtualizacji, chyba że Zamówienie stanowi inaczej.
2. Dostawca odpowiada za:
   a. udostępnienie konfiguracji wskazanej w Zamówieniu;
   b. kolokację, zasilanie, chłodzenie i fizyczne zabezpieczenie sprzętu;
   c. działanie własnej sieci do portu Serwera i przydzielenie wskazanej adresacji;
   d. diagnostykę oraz naprawę albo wymianę wadliwego elementu sprzętowego;
   e. ochronę własnych systemów zarządzających i ograniczenie dostępu personelu.
3. Klient odpowiada za:
   a. instalację, konfigurację, aktualizację i licencjonowanie systemu operacyjnego, sterowników, aplikacji oraz modeli;
   b. konta, hasła, klucze, firewall, szyfrowanie, monitoring i zarządzanie podatnościami;
   c. legalność Danych Klienta oraz działań Użytkowników;
   d. regularne kopie zapasowe poza Serwerem i testowanie ich odtwarzania;
   e. konfigurację usług publicznych, domen, DNS i aplikacji;
   f. zgodność swojego wykorzystania z prawem, sankcjami, kontrolą eksportu i prawami osób trzecich.
4. Dostawca nie wykonuje kopii zapasowych Danych Klienta, chyba że Zamówienie wyraźnie opisuje odrębną usługę backupu.
5. Klient powinien stosować szyfrowanie danych na dyskach i przechowywać klucze poza Serwerem. Dostawca nie odzyska danych ani kluczy utraconych przez Klienta.
6. Do zawarcia Umowy Klient potrzebuje urządzenia z dostępem do Internetu, aktualnej przeglądarki umożliwiającej zapis dokumentów oraz aktywnego adresu e-mail. Do korzystania z Serwera potrzebuje własnego zgodnego systemu i narzędzi administracyjnych, w szczególności klienta SSH albo innego protokołu wskazanego w Zamówieniu.
7. Typowe ryzyka obejmują publiczną ekspozycję usług, włamanie, malware, błędną konfigurację, podatności oprogramowania, awarię komponentu, utratę danych bez backupu i zmianę warunków licencji osoby trzeciej.
8. Dostawca może używać fabrycznego firmware i BMC oraz tymczasowego środowiska diagnostycznego, rescue lub provisioning wyłącznie do uruchomienia, testu, naprawy i bezpieczeństwa własnej warstwy. Przed przekazaniem Serwera usuwa z systemu operacyjnego Klienta tymczasowe obrazy i narzędzia, w tym sterownik NVIDIA, chyba że Zamówienie po odrębnej weryfikacji wyraźnie opisuje pozostawione oprogramowanie, jego funkcję i cel.

## 6. Sprzęt, centrum danych i dostęp

1. Serwer znajduje się w centrum danych **4DataCenter w Katowicach, Polska**, prowadzonym przez Quicktel Sp. z o.o. Dostawca może na własny koszt zmienić konkretną salę w obrębie Katowic, uprzedzając Klienta co najmniej 7 dni wcześniej i wskazując niezbędne okno serwisowe. Krótszy termin jest dopuszczalny w awarii lub ze względów bezpieczeństwa. Zmiana nie może istotnie obniżyć bezpieczeństwa ani uzgodnionych parametrów; w przeciwnym razie Klient może rozwiązać dotknięte Zamówienie i otrzymać zwrot za niewykorzystany okres.
2. Publiczne deklaracje 4DataCenter dotyczące infrastruktury lub historycznej dostępności nie stanowią odrębnej gwarancji Dostawcy. Wiążący poziom Usługi wynika wyłącznie z Umowy.
3. Sprzęt pozostaje własnością albo pod prawną kontrolą Dostawcy. Umowa nie przenosi własności Serwera, GPU, dysków ani adresów IP.
4. Klient sprawuje wyłączną kontrolę administracyjną/root nad swoim systemem operacyjnym; sposób uzyskania dostępu wynika z konfiguracji lub protokołu uruchomienia. Dostęp do BMC/IPMI jest przekazywany tylko, jeżeli przewiduje go Zamówienie. Klient nie uzyskuje fizycznego dostępu do sprzętu.
5. Bez pisemnej zgody Dostawcy zabronione są w szczególności:
   a. ingerencja w sprzęt, okablowanie, firmware, BIOS lub BMC;
   b. trwała zmiana limitów mocy, napięć lub taktowania i overclocking;
   c. wyłączanie zabezpieczeń termicznych, zasilania lub mechanizmów bezpieczeństwa;
   d. próby uzyskania dostępu do sieci zarządzającej lub sprzętu innych klientów.
6. Zamiennik nie może istotnie pogarszać zgodności workloadu ani uzgodnionych parametrów. Inny model GPU wymaga zgody Klienta i musi mieć co najmniej tę samą pojemność VRAM, obsługiwane uzgodnione funkcje i nie gorszą kategorię obliczeniową. CPU, RAM, dyski i port nie mogą być gorsze od Zamówienia.
7. Dostawca może korzystać z bieżąco dostępnej puli sprzętu zapasowego. Nie oznacza to rezerwacji dla Klienta konkretnego zgodnego GPU ani gwarantowanego terminu wymiany, chyba że wynika on z Zamówienia.
8. Przy naprawie Dostawca standardowo przekłada sprawne dyski bez logicznego odczytu, jeżeli jest to technicznie zgodne i bezpieczne. Klient odpowiada za klucze szyfrowania, TPM, konfigurację RAID i możliwość uruchomienia systemu po zmianie płyty lub kontrolera. Uszkodzony nośnik jest zabezpieczany, a następnie skutecznie kasowany lub niszczony; przekazanie go serwisowi gwarancyjnemu wymaga uprzedniego usunięcia danych albo równoważnych zabezpieczeń umownych i organizacyjnych.
9. Stały adres IP oznacza adres przypisany na czas trwania Usługi. Nie staje się własnością Klienta i nie podlega przeniesieniu po zakończeniu Umowy. Dostawca może go zmienić jedynie z ważnej przyczyny prawnej, bezpieczeństwa lub technicznej, uprzedzając Klienta, gdy jest to możliwe.

## 7. NVIDIA i inne oprogramowanie

1. Standardowa konfiguracja GPU w Zamówieniu może obejmować: **1 × NVIDIA RTX PRO 6000 Blackwell Max-Q Workstation Edition, 96 GB dedykowanej pamięci GPU typu GDDR7 z korekcją błędów (ECC)**.
2. Dostawca udostępnia sprzęt. O ile Zamówienie wyraźnie nie stanowi inaczej, Usługa nie obejmuje dostarczania ani instalowania przez Dostawcę sterowników NVIDIA, NVIDIA CUDA Toolkit, NVIDIA AI Enterprise, NVIDIA vGPU ani innego oprogramowania NVIDIA instalowanego w systemie operacyjnym Klienta, ani udzielenia przez Dostawcę licencji lub sublicencji na takie oprogramowanie, łącznie „Oprogramowanie NVIDIA”.
3. Klient samodzielnie wybiera i pobiera Oprogramowanie NVIDIA bezpośrednio od NVIDIA albo z innego legalnego źródła, a następnie instaluje, konfiguruje, aktualizuje i usuwa je na własną odpowiedzialność. Przed jego pobraniem, instalacją lub użyciem Klient zapoznaje się z aktualnymi warunkami właściwej licencji i, jeżeli jest to wymagane, akceptuje je bezpośrednio wobec NVIDIA albo innego właściwego licencjodawcy.
4. Klient odpowiada za uzyskanie praw odpowiednich do swojego sposobu użycia, zwłaszcza w przypadku wirtualizacji, MIG lub innego podziału GPU, vGPU, udostępniania funkcjonalności osobom trzecim, dalszego udostępniania lub odsprzedaży Oprogramowania NVIDIA, świadczenia z jego wykorzystaniem komercyjnych usług hostingowych albo korzystania z produktów wymagających płatnej licencji lub subskrypcji.
5. Dostawca nie jest stroną umowy licencyjnej zawieranej między Klientem a NVIDIA i nie zapewnia, że standardowa licencja sterownika dopuszcza konkretny model biznesowy Klienta. Na uzasadnione żądanie Klient potwierdzi posiadanie wymaganych licencji, subskrypcji lub innych uprawnień bez ujawniania informacji poufnych.
6. Sama techniczna dostępność funkcji MIG albo innego mechanizmu podziału GPU nie oznacza, że Usługa obejmuje oprogramowanie lub licencję NVIDIA vGPU ani że Klient jest uprawniony do oferowania Oprogramowania NVIDIA jako usługi.
7. Jeżeli Klient zleci Dostawcy instalację oprogramowania, wymaga to odrębnego Zamówienia oraz uprzedniej, udokumentowanej weryfikacji uprawnień licencyjnych zarówno Dostawcy, jak i Klienta. Nie powstaje domniemana sublicencja.
8. Brak, wygaśnięcie, zawieszenie albo ograniczenie licencji, subskrypcji lub konta Klienta, z przyczyn niezależnych od Dostawcy, nie stanowi niedostępności ani wady Usługi, jeżeli sprzęt i łączność działają zgodnie z Umową.
9. Nazwy i znaki NVIDIA służą wyłącznie identyfikacji sprzętu. NVIDIA nie jest stroną Umowy ani sponsorem Usługi.

## 8. Zasady dopuszczalnego użycia

1. Klient może korzystać z Usługi do legalnych obliczeń, AI, renderingu, analizy danych, hostowania własnych aplikacji i innych celów zawodowych zgodnych z Umową.
2. Zabronione jest używanie Usługi do:
   a. treści lub działań niezgodnych z prawem, w tym materiałów seksualnego wykorzystywania dzieci;
   b. malware, ransomware, botnetów, phishingu, kradzieży danych uwierzytelniających lub obchodzenia zabezpieczeń;
   c. ataków DDoS, włamań, skanowania lub testów systemów bez zgody ich właściciela;
   d. niezamówionej komunikacji masowej, fałszowania nagłówków lub utrzymywania zasobów wspierających spam;
   e. naruszania praw autorskich, znaków towarowych, tajemnic przedsiębiorstwa, prywatności lub innych praw osób trzecich;
   f. omijania sankcji, kontroli eksportu albo ograniczeń licencyjnych;
   g. zastosowań, których awaria może bezpośrednio spowodować śmierć, obrażenia lub katastrofalną szkodę, bez odrębnej pisemnej umowy;
   h. kopania kryptowalut albo odsprzedaży lub dalszego wynajmu Usługi bez pisemnej zgody Dostawcy.
3. Klient odpowiada za Użytkowników i powinien utrzymywać aktualny całodobowy kontakt do spraw nadużyć.
4. Dostawca nie prowadzi ogólnego monitorowania Danych Klienta. Może analizować metadane i informacje niezbędne do bezpieczeństwa, rozliczeń, wykonania Umowy albo obsługi konkretnego wiarygodnego zgłoszenia.
5. Zgłoszenie dotyczące bezprawnego użycia składa się mechanizmem dostępnym pod ścieżką **/pl/zglos-naduzycie/** w serwisie Dostawcy albo na adres kontaktowy. Powinno precyzyjnie wskazać adres IP, URL lub inną lokalizację, czas, opis i uzasadnienie bezprawności, imię i nazwisko albo nazwę zgłaszającego, e-mail oraz oświadczenie o dokładności i dobrej wierze. Dane identyfikacyjne nie są wymagane przy zgłoszeniu dotyczącym podejrzenia przestępstwa seksualnego wobec dzieci w zakresie przewidzianym przez DSA. Dostawca może poprosić o uzupełnienie.
6. Dostawca rozpatruje zgłoszenia terminowo, starannie, obiektywnie, bez arbitralności i proporcjonalnie, z poszanowaniem praw Klienta oraz obowiązków wynikających z rozporządzenia (UE) 2022/2065, w zakresie w jakim ma ono zastosowanie.
7. Jeżeli podano kontakt elektroniczny, Dostawca bez zbędnej zwłoki potwierdza otrzymanie zgłoszenia, także gdy wymaga ono uzupełnienia, a po ocenie przekazuje informację o decyzji i dostępnych środkach odwoławczych. Podejrzenie przestępstwa zagrażającego życiu lub bezpieczeństwu zgłasza właściwym organom, gdy wymagają tego przepisy.

## 9. Bezpieczeństwo i zawieszenie

1. Klient niezwłocznie zgłasza przejęcie konta, wyciek kluczy, podatność lub nadużycie i współpracuje przy ograniczeniu skutków.
2. Dostawca może w minimalnym niezbędnym zakresie zablokować port, zastosować filtr, odłączyć adres IP albo zawiesić Usługę, gdy:
   a. wymagają tego przepisy, sąd albo uprawniony organ;
   b. istnieje bezpośrednie zagrożenie dla ludzi, danych, sprzętu, sieci lub innych klientów;
   c. trwa atak, malware, spam lub inne poważne naruszenie;
   d. Klient nie usunął zwykłego naruszenia w wyznaczonym rozsądnym terminie;
   e. zachodzi przypadek zaległości opisany w punkcie 10.
3. W sytuacji pilnej zawieszenie może nastąpić bez uprzedzenia. Najpóźniej w chwili nałożenia ograniczenia Dostawca przekazuje uzasadnienie z ustępu 6, chyba że konkretny przepis lub wiążący nakaz zabrania zawiadomienia albo czasowe wstrzymanie jest konieczne dla ochrony dochodzenia lub bezpośredniego bezpieczeństwa; wtedy przekazuje je, gdy przeszkoda ustanie.
4. Dostawca przywróci Usługę po ustaniu przyczyny i wykonaniu wymaganych działań. Opłaty biegną podczas zawieszenia spowodowanego przez Klienta; zasada ta nie dotyczy okresu zawieszenia zawinionego wyłącznie przez Dostawcę.
5. Sygnały automatyczne, takie jak alarm ruchu lub reputacji adresu IP, mogą rozpocząć analizę albo pilną izolację, lecz decyzję o dłuższym ograniczeniu weryfikuje człowiek.
6. Uzasadnienie ograniczenia wskazuje:
   a. konkretne fakty i okoliczności oraz czy działanie wynikało ze zgłoszenia, własnego wykrycia czy nakazu organu;
   b. czy i jak wykorzystano automatyczne wykrywanie lub automatyczne środki;
   c. dokładną podstawę prawną albo konkretny punkt Regulaminu;
   d. dlaczego działanie lub informację uznano za bezprawne albo niezgodne z Umową;
   e. rodzaj, zakres terytorialny i czas ograniczenia;
   f. możliwość żądania ręcznej ponownej weryfikacji na adres kontaktowy oraz skorzystania z właściwego sądu lub organu.

## 10. Ceny i płatności

1. Ceny netto, waluta, opłata uruchomieniowa i Okres Rozliczeniowy są określone w Zamówieniu. Do ceny dolicza się VAT zgodnie z przepisami, w tym z zasadami właściwymi dla transakcji wewnątrzunijnych.
2. Płatność następuje przelewem na rachunek wskazany na fakturze, standardowo z góry, w terminie 7 dni, chyba że Zamówienie stanowi inaczej.
3. Dostawca wystawia i udostępnia faktury przez Krajowy System e-Faktur (KSeF), gdy wymagają tego przepisy. W pozostałych przypadkach Klient zgadza się na faktury elektroniczne na wskazany adres e-mail. Dostawca może dodatkowo przesłać e-mailem wizualizację lub informację o fakturze znajdującej się w KSeF.
4. Za opóźnienie Dostawca może naliczyć odsetki i rekompensaty przewidziane dla transakcji handlowych.
5. Po upływie terminu Dostawca może wyznaczyć dodatkowe co najmniej 3 dni robocze. Po jego bezskutecznym upływie może nie odnowić albo zawiesić Usługę. Natychmiastowe działanie jest dopuszczalne przy oszustwie lub poważnym ryzyku.
6. Zastrzeżenia do części faktury nie zwalniają z terminowej zapłaty części bezspornej.
7. Rozpoczęty okres opłacony z góry nie podlega proporcjonalnemu zwrotowi, jeśli Klient zwyczajnie rezygnuje albo dopuszcza się istotnego naruszenia uzasadniającego rozwiązanie Umowy. Nie dotyczy to zwrotu należnego z winy Dostawcy, na podstawie SLA lub bezwzględnie obowiązującego prawa.
8. Dodatkowe prace, nośniki, wysyłka, niestandardowe remote hands i ruch ponad uzgodniony limit wymagają uprzedniego uzgodnienia ceny.

## 11. Okres i rozwiązanie Umowy

1. Standardowa Umowa jest zawarta na czas nieoznaczony z miesięcznym Okresem Rozliczeniowym. Każda Strona może ją wypowiedzieć z jednomiesięcznym okresem wypowiedzenia ze skutkiem na koniec Okresu Rozliczeniowego. Jeżeli Klient wybiera zmianę dostawcy zgodnie z punktem 12, Umowa trwa dalej przez okres przejściowy i kończy się na zasadach tego punktu.
2. Zamówienie może przewidywać czas oznaczony, minimalny okres albo inne zasady odnowienia i wcześniejszego rozwiązania. Każda opłata lub rekompensata za wcześniejsze zakończenie musi być kwotowo albo według jednoznacznego wzoru wskazana w Zamówieniu przed jego akceptacją.
3. Strona może rozwiązać Umowę po bezskutecznym upływie 7 dni od wezwania do usunięcia istotnego naruszenia.
4. Dostawca może rozwiązać Umowę natychmiast w przypadku poważnego lub powtarzającego się bezprawnego użycia, umyślnego zagrożenia infrastruktury, obejścia sankcji lub licencji, podania fałszywych danych albo zaległości mimo dodatkowego terminu.
5. Dostawca może wypowiedzieć wyłącznie Umowę zawartą na czas nieoznaczony bez podania przyczyny z 30-dniowym wyprzedzeniem i zwrócić niewykorzystaną część opłaty z góry. Umowę terminową może przed czasem zakończyć tylko na podstawie uzgodnionego prawa Klienta, istotnego naruszenia, siły wyższej albo innej wyraźnej podstawy z Umowy lub prawa.
6. Zakończenie nie usuwa wymagalnych płatności ani postanowień, które ze swojej natury powinny obowiązywać dalej, w szczególności o poufności, odpowiedzialności i ochronie danych.

## 12. Zmiana dostawcy, eksport i usunięcie danych

1. Ten punkt oraz aktualny **Rejestr eksportu, formatów i jurysdykcji**, publikowany pod ścieżką **/pl/rejestr-eksportu-i-jurysdykcji/** w serwisie Dostawcy, określają procedurę zmiany dostawcy w rozumieniu rozporządzenia (UE) 2023/2854 w zakresie, w jakim rozporządzenie ma zastosowanie do Usługi. Rejestr stanowi część Umowy w wersji udostępnionej przed Zamówieniem.
2. Klient może wskazać, że po okresie wypowiedzenia chce:
   a. przenieść Dane Klienta do innego dostawcy;
   b. przenieść je do własnej infrastruktury;
   c. usunąć Dane Klienta bez przenoszenia.
3. Maksymalny okres wypowiedzenia nie przekracza 2 miesięcy. Standardowo wynosi jeden miesiąc zgodnie z punktem 11.
4. Po okresie wypowiedzenia rozpoczyna się uzgodniony okres przejściowy, nie dłuższy niż 30 dni kalendarzowych. W tym czasie Umowa nadal obowiązuje, a Dostawca:
   a. udziela rozsądnej pomocy i nie tworzy sztucznych przeszkód;
   b. utrzymuje uzgodnione funkcje oraz bezpieczeństwo w granicach Umowy;
   c. informuje o znanych mu ryzykach ciągłości zmiany;
   d. współpracuje w dobrej wierze z Klientem i wskazanym nowym dostawcą.
5. Jeżeli 30 dni jest technicznie niewykonalne, Dostawca w ciągu 14 dni roboczych uzasadni to i wskaże okres alternatywny nie dłuższy niż 7 miesięcy. Klient może jednokrotnie przedłużyć okres przejściowy o okres, który uważa za odpowiedniejszy dla swoich celów, zawiadamiając Dostawcę przed jego upływem.
6. Szczegółowe kategorie danych wejściowych, wyjściowych, metadanych i aktywów cyfrowych, ich struktury, formaty, standardy, metody eksportu oraz ściśle określone wyłączenia zawiera Rejestr eksportu. Klient kontroluje formaty danych aplikacyjnych, ponieważ Dostawca nie dostarcza zarządzanej warstwy aplikacyjnej.
7. Wyłączenie danych wewnętrznych Dostawcy jest dopuszczalne tylko w zakresie, w jakim ich ujawnienie naruszałoby prawa własności intelektualnej, tajemnicę przedsiębiorstwa albo bezpieczeństwo Dostawcy lub osób trzecich, i nie może utrudniać osiągnięcia funkcjonalnej równoważności.
8. Podczas okresu wypowiedzenia i przejściowego naliczana jest standardowa opłata okresowa wskazana w Zamówieniu. Dostawca nie pobiera osobnej opłaty za obowiązkowy proces zmiany dostawcy. Klient pokrywa tylko wcześniej zaakceptowany koszt dodatkowego nośnika, wysyłki lub dobrowolnie zamówionej pracy wykraczającej poza obowiązki ustawowe. Od 12 stycznia 2027 r. żaden taki koszt nie może być w istocie opłatą switchingową zakazaną przez prawo.
9. Po pomyślnym zakończeniu okresu przejściowego Klient ma co najmniej 30 dni kalendarzowych na zażądanie i wykonanie odzyskania pozostałych danych. Dostawca przez cały ten okres zabezpiecza oryginalne nośniki przed ponownym użyciem. Po żądaniu udostępnia w ciągu 2 dni roboczych zdalny dostęp do danych przez izolowane połączenie, z uwierzytelnieniem i przepustowością wskazaną w Rejestrze, utrzymując go do końca okresu odzyskiwania, nie krócej jednak niż 7 dni.
10. Jeżeli Klient od początku wybiera usunięcie bez przenoszenia, Dane Klienta są usuwane po końcu okresu wypowiedzenia w terminie uzgodnionym z Klientem. Jeżeli rozpoczął switching, usunięcie następuje dopiero po potwierdzeniu pomyślnej migracji i upływie okresu odzyskiwania, chyba że po takim potwierdzeniu Klient wyraźnie zażąda wcześniejszego usunięcia.
11. Dostawca usuwa wszystkie kontrolowane kopie Danych Klienta w sposób odpowiedni do technologii i potwierdza wykonanie na żądanie. Nie usuwa danych rozliczeniowych, dowodowych lub bezpieczeństwa, które przechowuje we własnej roli administratora na podstawie prawa.
12. Umowa kończy się: przy usunięciu bez przenoszenia — po okresie wypowiedzenia; przy switchingu — po jego pomyślnym zakończeniu i powiadomieniu Klienta; albo w późniejszym dniu wskazanym przez Klienta zgodnie z dozwolonym przedłużeniem. Okres odzyskiwania i obowiązki usunięcia trwają po zakończeniu Umowy.
13. Usługa nie jest backupem. Fizyczna awaria dysku może uniemożliwić eksport danych, których Klient wcześniej nie skopiował.
14. Lokalizację poszczególnych elementów Usługi, właściwą jurysdykcję oraz środki ograniczające bezprawny międzynarodowy dostęp organów publicznych określa i aktualizuje Rejestr eksportu i jurysdykcji.

## 13. SLA infrastruktury i awarie sprzętu

1. Dostawca dąży do miesięcznej dostępności zasilania i swojej sieci na poziomie 99,9%. Poziom ten staje się gwarantowanym **Standardowym SLA 99,9%** wraz z kredytami wyłącznie wtedy, gdy Zamówienie wyraźnie wskazuje ten wariant albo korzystniejsze SLA.
2. Standardowe SLA mierzy oddzielnie:
   a. dostępność zasilania — obecność uzgodnionego zasilania w punkcie PDU/gniazda Serwera oraz chłodzenia pozwalającego na normalną pracę;
   b. dostępność sieci — możliwość wymiany pakietów między kartą sieciową Serwera a punktem styku sieci Bestconnect określonym w Zamówieniu.
3. Awaria któregokolwiek z elementów stanowi niedostępność infrastruktury. Nakładające się awarie liczy się tylko raz, a miesięczną dostępnością jest niższy wynik zasilania/chłodzenia albo sieci.
4. Dostępność oblicza się jako: (czas okresu pomiarowego minus potwierdzony czas niedostępności) / czas okresu pomiarowego × 100%. Po późniejszym potwierdzeniu kwalifikacji zdarzenia czas liczy się od wcześniejszego z: alarmu monitoringu Dostawcy albo rejestracji prawidłowego zgłoszenia P1. Kończy się z chwilą przywrócenia wadliwego elementu.
5. SLA nie obejmuje:
   a. systemu, aplikacji, firewalla, sterowników ani konfiguracji Klienta;
   b. awarii sprzętu, dla której stosuje się ustęp 9;
   c. Internetu poza punktem styku sieci Dostawcy;
   d. planowanych prac zgłoszonych co najmniej 48 godzin wcześniej wraz z zakresem i przewidywanym czasem;
   e. awaryjnej konserwacji bezpieczeństwa, zgłoszonej bez zbędnej zwłoki i tylko przez czas obiektywnie konieczny;
   f. ataków, działań Klienta, zgodnego z Umową zawieszenia, siły wyższej i zdarzeń poza rozsądną kontrolą Dostawcy.
6. Awaria wybranego przez Dostawcę centrum danych, zasilania lub chłodzenia nie jest automatycznie siłą wyższą ani zdarzeniem poza jego kontrolą.
7. Jeżeli w Zamówieniu wybrano Standardowe SLA 99,9%, kredyty wynoszą:

   | Dostępność w miesiącu | Kredyt od miesięcznej opłaty netto za dotknięty Serwer |
   |---|---:|
   | od 99,9% | 0% |
   | poniżej 99,9%, ale co najmniej 99,0% | 5% |
   | poniżej 99,0%, ale co najmniej 95,0% | 10% |
   | poniżej 95,0% | 25% |

8. Łączny kredyt nie przekracza 25% miesięcznej opłaty netto za dotknięty Serwer. Klient składa wniosek w ciągu 14 dni od końca miesiąca, podając numer Zamówienia i czasy zdarzeń. Kredyt jest zaliczany na następną fakturę albo zwracany po zakończeniu Umowy i stanowi umowny środek za samo naruszenie SLA, bez ograniczania praw, których nie można wyłączyć.
9. Potwierdzoną awarię sprzętu Dostawca diagnozuje i usuwa, podejmując rozsądne starania i korzystając w miarę bieżącej dostępności ze sprzętu zapasowego. Bez wpisu w Zamówieniu nie obowiązuje gwarantowany czas reakcji ani wymiany. Diagnostyka i wymiana wadliwego sprzętu Dostawcy mieszczą się w cenie; płatne mogą być tylko dodatkowe prace zamówione przez Klienta.
10. Jeżeli odpowiedniego zamiennika nie można udostępnić w ciągu 7 dni kalendarzowych od potwierdzenia awarii, Klient może rozwiązać dotknięte Zamówienie i otrzymać proporcjonalny zwrot za niewykorzystany okres.
11. Gwarantowany czas wymiany wskazany w Zamówieniu biegnie od zakończenia diagnostyki i potwierdzenia awarii sprzętowej do udostępnienia działającej konfiguracji zastępczej. Nie obejmuje odtworzenia systemu ani Danych Klienta.

## 14. Wsparcie i reklamacje

1. Zgłoszenia można wysyłać całodobowo na adres kontaktowy. Sam fakt przyjęcia poczty poza godzinami obsługi nie oznacza gwarantowanego czasu reakcji, chyba że wskazuje go Zamówienie.
2. Zgłoszenie powinno zawierać numer Zamówienia, adres IP, opis, czas wystąpienia, wykonane testy i bezpieczny kontakt zwrotny. Haseł i kluczy prywatnych nie należy przesyłać e-mailem.
3. Reklamacja powinna dodatkowo wskazywać żądanie Klienta. Dostawca odpowiada zasadniczo w ciągu 14 dni, a w sprawie złożonej informuje o przewidywanym terminie.
4. Wsparcie standardowe dotyczy warstwy sprzętowej i sieciowej. Administracja systemem Klienta wymaga odrębnego Zamówienia.

## 15. Poufność, dane i prawa własności

1. Każda Strona chroni niepubliczne informacje techniczne, handlowe i bezpieczeństwa drugiej Strony co najmniej tak starannie jak własne informacje tego rodzaju.
2. Poufność nie obejmuje informacji publicznych bez naruszenia Umowy, legalnie znanych wcześniej, niezależnie opracowanych albo wymaganych przez prawo. W miarę możliwości Strona ujawniająca na żądanie organu uprzedzi drugą Stronę.
3. Klient zachowuje prawa do Danych Klienta. Udziela Dostawcy wyłącznie ograniczonego prawa do operacji niezbędnych do wykonania Umowy, bezpieczeństwa, pomocy w eksporcie i obowiązków prawnych.
4. Dostawca zachowuje prawa do własnej sieci, automatyzacji, dokumentacji, marki i konfiguracji infrastruktury. Umowa nie przenosi licencji poza prawem użycia Usługi w okresie jej trwania.

## 16. Odpowiedzialność

1. Każda Strona odpowiada za udowodnioną szkodę bezpośrednią pozostającą w normalnym związku przyczynowym z jej naruszeniem Umowy.
2. W zakresie dozwolonym prawem Dostawca nie odpowiada za utracone korzyści, przychody, reputację, kontrakty, pośrednie przestoje ani utratę Danych Klienta, której można było uniknąć przez prawidłowy backup, o ile szkoda nie wynika z winy umyślnej lub rażącego niedbalstwa Dostawcy.
3. Dostawca nie odpowiada za działania Użytkowników, treść Danych Klienta, błędy systemu lub oprogramowania Klienta, utratę jego kluczy ani ograniczenia licencyjne osób trzecich.
4. Łączna odpowiedzialność Dostawcy ze wszystkich zdarzeń związanych z jednym Zamówieniem jest ograniczona do sumy opłat netto zapłaconych za dotkniętą Usługę w 3 miesiącach poprzedzających zdarzenie. Jeżeli Umowa trwa krócej, bierze się pod uwagę opłaty zapłacone od jej rozpoczęcia.
5. Ograniczenia nie dotyczą szkody wyrządzonej umyślnie lub wskutek rażącego niedbalstwa, szkody na osobie ani odpowiedzialności, której nie można ograniczyć na mocy prawa. Nie ograniczają też praw przedsiębiorcy korzystającego z ochrony art. 385⁵ Kodeksu cywilnego w zakresie, w jakim dane postanowienie nie wiązałoby go zgodnie z prawem. Odpowiedzialność za ochronę danych podlega również bezwzględnie obowiązującym przepisom RODO.
6. Klient pokrywa uzasadnione i udokumentowane koszty roszczeń osób trzecich wynikających z bezprawnych Danych Klienta lub działań Użytkowników, w zakresie w jakim odpowiada za ich przyczynę i miał możliwość uczestniczyć w obronie.

## 17. Siła wyższa

1. Strona nie odpowiada za opóźnienie spowodowane nadzwyczajnym zdarzeniem poza jej rozsądną kontrolą, którego skutkom nie mogła zapobiec, w szczególności katastrofą, wojną, powszechną awarią zewnętrznych sieci lub wiążącym działaniem organu.
2. Strona dotknięta zdarzeniem powiadamia drugą i ogranicza skutki. Siła wyższa nie zwalnia Klienta z zapłaty za już wykonaną Usługę ani Stron z ochrony danych i poufności w zakresie możliwym do wykonania.
3. Jeżeli zdarzenie uniemożliwia zasadniczą część Usługi przez ponad 30 dni, każda Strona może rozwiązać dotknięte Zamówienie bez kary za przyszły okres.

## 18. Zmiany Regulaminu

1. Dostawca może zmienić Regulamin wyłącznie z obiektywnej przyczyny:
   a. wejścia w życie lub wiążącej wykładni prawa wymagającej konkretnej zmiany;
   b. usunięcia wykrytej podatności albo dostosowania do udokumentowanego zagrożenia;
   c. zaprzestania wspierania technologii przez producenta lub podwykonawcę, gdy zachowanie dotychczasowego rozwiązania nie jest rozsądnie możliwe;
   d. dodania opcjonalnej funkcji, która nie pogarsza już zamówionej Usługi;
   e. udokumentowanej zmiany podatku albo zewnętrznego kosztu energii, kolokacji lub łączności — tylko w odniesieniu do proporcjonalnej ceny przyszłych okresów Umowy bezterminowej.
2. O zmianie dotyczącej trwającej Umowy poinformuje e-mailem co najmniej 30 dni wcześniej, doręczając pełną nową treść na trwałym nośniku i opis wpływu. Klient może wypowiedzieć dotkniętą Umowę przed wejściem niekorzystnej zmiany w życie.
3. Krótszy termin jest dopuszczalny, gdy wymaga tego prawo lub pilne bezpieczeństwo; Dostawca wyjaśni przyczynę.
4. Zmiana nie działa wstecz. Cena i gwarantowane parametry Umowy terminowej nie zmieniają się w trakcie jej okresu, chyba że Zamówienie wyraźnie przewiduje mechanizm zmiany zgodny z prawem.
5. Dostawca archiwizuje wersje Regulaminu i umożliwia ich pobranie.

## 19. Prawo i postanowienia końcowe

1. Do Umowy stosuje się prawo polskie oraz bezpośrednio obowiązujące prawo Unii Europejskiej.
2. Strony spróbują rozwiązać spór polubownie przez 30 dni. Następnie właściwy jest sąd powszechny miejscowo właściwy dla głównego miejsca wykonywania działalności Dostawcy, o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej.
3. Klient nie może przenieść Umowy bez pisemnej zgody Dostawcy, której Dostawca nie odmówi bez uzasadnionej przyczyny. Dostawca może przenieść Umowę wraz z przedsiębiorstwem albo zorganizowaną częścią, po uprzednim zawiadomieniu i bez pogorszenia praw Klienta; jeżeli zmiana istotnie pogarsza sytuację Klienta, może on zakończyć dotkniętą Usługę przed przeniesieniem.
4. Nieważność pojedynczego postanowienia nie wpływa na pozostałe. Strony zastąpią je rozwiązaniem możliwie najbliższym jego zgodnemu z prawem celowi.
5. Oświadczenia operacyjne i umowne są składane na adresy e-mail wskazane w Zamówieniu. Klient odpowiada za ich aktualność.
6. Integralną częścią Regulaminu jest poniższy Załącznik nr 1 — Umowa powierzenia przetwarzania danych oraz Załącznik nr 2 — Wspólny model bezpieczeństwa.

---

# Załącznik nr 1 — Umowa powierzenia przetwarzania danych

## A. Zastosowanie i role

1. Załącznik stosuje się automatycznie, gdy w ramach Usługi Dostawca przetwarza dane osobowe w imieniu Klienta.
2. Klient jest administratorem albo podmiotem przetwarzającym, a Dostawca odpowiednio podmiotem przetwarzającym albo dalszym podmiotem przetwarzającym. Klient zapewnia, że ma prawo wydać instrukcje oraz — jeżeli działa jako procesor — zgodę swojego administratora.
3. Udokumentowane instrukcje wynikają z Umowy, ustawień technicznych Klienta i zgodnych z nią zgłoszeń. Dodatkowa instrukcja wymagająca niestandardowych kosztów podlega uprzedniemu uzgodnieniu, chyba że jej bezpłatne wykonanie nakazuje prawo.
4. Dostawca działa jako odrębny administrator w odniesieniu do danych potrzebnych do konta, zawarcia i rozliczenia Umowy, ochrony własnej sieci, zapobiegania nadużyciom, obsługi zgłoszeń, własnej telemetrii i obowiązków prawnych. Działa jako procesor w odniesieniu do treści i danych aplikacyjnych zapisanych przez Klienta oraz operacji serwisowych wykonywanych na jego instrukcję. Charakter konkretnego logu ocenia się według jego celu i faktycznej kontroli, a nie samej nazwy.

## B. Przedmiot, czas i zakres

1. Przedmiotem jest zapewnienie fizycznej infrastruktury, przechowywania, transmisji, dostępności, bezpieczeństwa i ograniczonych operacji serwisowych.
2. Przetwarzanie trwa przez okres Usługi oraz okres eksportu, odzyskiwania i usunięcia danych.
3. Charakter operacji obejmuje przechowywanie, transmisję, organizowanie, udostępnianie Klientowi, zabezpieczenie, ograniczone diagnozowanie, eksport i usunięcie.
4. Celem jest wykonanie Usługi zgodnie z Umową. Dostawca nie wykorzystuje powierzonych danych do własnego marketingu ani trenowania modeli.
5. Zamówienie albo dołączona karta powierzenia określa dla danego Klienta rzeczywiste kategorie danych, osób, cel oraz planowane dane szczególnych kategorii. Jeżeli pola pozostają puste, zakres może obejmować zwykłe dane identyfikacyjne, kontaktowe, sieciowe i aplikacyjne pracowników, współpracowników, klientów oraz użytkowników końcowych, które Klient wprowadza w celu własnych obliczeń lub hostowania aplikacji.
6. Dane szczególnych kategorii, dane o wyrokach, tajemnice zawodowe lub dane wysokiego ryzyka wymagają zaznaczenia w Zamówieniu i wspólnej oceny, czy środki obu Stron są odpowiednie. Nie przenosi to własnego obowiązku Dostawcy z art. 32 RODO w kontrolowanej przez niego warstwie.

## C. Obowiązki Dostawcy

1. Dostawca:
   a. przetwarza dane wyłącznie na udokumentowane polecenie Klienta, również w sprawie transferów, chyba że prawo nakazuje inaczej;
   b. poinformuje Klienta o prawnym obowiązku przetwarzania przed jego wykonaniem, jeżeli prawo tego nie zabrania;
   c. zapewnia poufność osób upoważnionych;
   d. stosuje środki z Załącznika nr 2 i art. 32 RODO odpowiednie do ryzyka w warstwie kontrolowanej przez Dostawcę;
   e. przekazuje Klientowi bez zbędnej zwłoki żądanie osoby dotyczące powierzonych danych i bez instrukcji nie odpowiada merytorycznie, chyba że wymaga tego prawo;
   f. uwzględniając charakter przetwarzania, pomaga Klientowi w realizacji praw osób, ocenach skutków, konsultacjach i obowiązkach z art. 32–36 RODO;
   g. powiadamia o naruszeniu danych bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin od jego stwierdzenia, przekazując dostępne informacje etapami;
   h. udostępnia informacje potrzebne do wykazania zgodności i niezwłocznie informuje, jeśli jego zdaniem instrukcja narusza prawo ochrony danych.
2. Pomoc nie obejmuje administrowania aplikacją ani identyfikowania danych wewnątrz szyfrowanej przestrzeni Klienta.

## D. Dalsi przetwarzający

1. Klient udziela ogólnej zgody na korzystanie z dalszych przetwarzających niezbędnych do Usługi.
2. **Quicktel Sp. z o.o., KRS 0000297311, Polska**, operator 4DataCenter, jest podwykonawcą infrastrukturalnym w zakresie kolokacji, zasilania, chłodzenia i ochrony fizycznej. Jest dalszym podmiotem przetwarzającym wyłącznie w zakresie, w którym na udokumentowaną instrukcję indywidualną albo wcześniej określoną instrukcję awaryjną wykonuje operacje na danych osobowych, po objęciu go umową spełniającą art. 28 ust. 4 RODO.
3. Dostawca nakłada na dalszego przetwarzającego te same obowiązki ochrony danych, które wynikają z niniejszego Załącznika w odpowiednim zakresie, i pozostaje w pełni odpowiedzialny wobec Klienta za wykonanie tych obowiązków przez dalszego przetwarzającego.
4. O planowanym dodaniu lub zastąpieniu dalszego przetwarzającego Dostawca poinformuje co najmniej 30 dni wcześniej. Klient może zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Jeżeli Strony nie znajdą rozwiązania, Klient może zakończyć dotkniętą Usługę przed zmianą bez kary za przyszły okres.

## E. Lokalizacja i żądania organów

1. Powierzone Dane Klienta na Serwerze są przechowywane w Katowicach, Polska. Pomocnicza infrastruktura Usługi i logi są utrzymywane w lokalizacjach wskazanych w Rejestrze eksportu i jurysdykcji. Dodanie lokalizacji w innym państwie EOG podlega zasadom dalszych przetwarzających, a transfer poza EOG wymaga instrukcji Klienta oraz podstawy prawnej zgodnej z rozdziałem V RODO.
2. Dostawca weryfikuje żądania dostępu organów, ujawnia minimum wymaganych danych, dokumentuje odpowiedź oraz — gdy jest to dozwolone — informuje Klienta i kwestionuje oczywiście bezprawne żądania.

## F. Zwrot, usunięcie i audyt

1. Po zakończeniu Dostawca, zgodnie z wyborem Klienta, zwraca powierzone dane, a następnie usuwa je wraz ze wszystkimi istniejącymi kopiami, albo od razu usuwa dane i kopie, z uwzględnieniem punktu 12 Regulaminu. Wyjątek dotyczy wyłącznie przechowywania nakazanego prawem; na żądanie Dostawca potwierdza usunięcie.
2. Klient może zasadniczo raz w roku żądać dokumentów lub zdalnego audytu w rozsądnym zakresie. Limit nie obowiązuje po naruszeniu danych, przy uzasadnionym podejrzeniu niezgodności, istotnej zmianie przetwarzania albo żądaniu organu. Audyt na miejscu wymaga uprzedniego terminu, ochrony innych klientów i poufności.
3. Klient ponosi rozsądny koszt niestandardowego audytu, chyba że audyt wynika z naruszenia lub wykaże istotną niezgodność Dostawcy; wtedy uzasadniony koszt ponosi Dostawca. Opłata ani warunki organizacyjne nie mogą faktycznie uniemożliwić audytu wymaganego przez art. 28 RODO.

---

# Załącznik nr 2 — Wspólny model bezpieczeństwa

| Obszar | Dostawca | Klient |
|---|---|---|
| Obiekt, zasilanie, chłodzenie | odpowiada | — |
| Fizyczny sprzęt i port sieciowy | odpowiada | zgłasza awarie |
| BMC/IPMI i sieć zarządzająca | zabezpiecza infrastrukturę i dostęp początkowy | zmienia dane dostępowe, ogranicza do zaufanych adresów |
| System operacyjny | — | instaluje, utwardza, aktualizuje i monitoruje |
| Sterownik GPU i licencje | nie dostarcza standardowo | pobiera, akceptuje licencję i utrzymuje |
| Firewall, konta, MFA, klucze | zapewnia tylko mechanizmy opisane w Zamówieniu | konfiguruje i chroni |
| Szyfrowanie danych | nie zarządza kluczami Klienta | szyfruje i przechowuje klucze poza Serwerem |
| Aplikacje, modele i Dane Klienta | nie administruje | odpowiada za legalność, bezpieczeństwo i retencję |
| Backup i odtwarzanie | tylko gdy odrębnie zamówione | wykonuje i testuje kopie poza Serwerem |
| Reakcja na incydent | warstwa obiektu, sprzętu i własnej sieci | system, aplikacje, konta i Użytkownicy |

Dostawca stosuje w kontrolowanej warstwie co najmniej następujące środki:

1. fizyczny dostęp do sal i sprzętu jest ograniczony i ewidencjonowany przez centrum danych, a remote hands odbywa się na udokumentowaną instrukcję;
2. personel korzysta z indywidualnych uprawnień nadawanych według zasady najmniejszych uprawnień, objętych poufnością i okresowym przeglądem;
3. BMC i sieć zarządzająca są oddzielone od zwykłego ruchu, chronione unikalnymi danymi dostępowymi i ograniczeniem źródeł, a MFA jest używane, jeśli wspiera je dane rozwiązanie;
4. kanały administracyjne kontrolowane przez Dostawcę używają szyfrowanych protokołów, takich jak SSH, TLS lub VPN; niezabezpieczone usługi zdalne są wyłączane;
5. zdarzenia administracyjne, bezpieczeństwa i fizycznych interwencji są logowane oraz chronione przed nieuprawnioną zmianą; standardowa retencja wynosi do 12 miesięcy, chyba że incydent lub prawo wymaga dłużej;
6. Dostawca aktualizuje kontrolowane routery, BMC i narzędzia, monitoruje dostępność oraz ma procedurę obsługi podatności i incydentów;
7. konfiguracje własnej sieci i systemów zarządzających są zabezpieczane na potrzeby ciągłości; nie oznacza to backupu Danych Klienta;
8. przed ponownym użyciem nośnik jest bezpiecznie kasowany metodą odpowiednią dla HDD/SSD/NVMe, a gdy skuteczne kasowanie nie jest możliwe — fizycznie niszczony albo chroniony równoważną procedurą serwisową;
9. skuteczność środków jest okresowo sprawdzana, a istotne braki są dokumentowane i usuwane.

Zakres nie oznacza posiadania certyfikatu niewskazanego wyraźnie w Zamówieniu. Klient odpowiada równolegle za środki przypisane mu w tabeli.
