Wykaz podprocesorów i transferów poza EOG
Dokument stanowi realizację art. 28 ust. 2 i 4 oraz obowiązku informacyjnego wobec Administratora (najemcy). Publikowany/udostępniany najemcom jako część DPA.
Podprocesorzy
| Podprocesor | Rola / zakres danych | Lokalizacja przetwarzania | Podstawa (transfer) | Dokument |
|---|---|---|---|---|
| Google LLC / Google Ireland (Firebase Authentication, Cloud Firestore) | uwierzytelnianie użytkowników (uid, e-mail, hasło), przechowywanie dokumentów aplikacji (instrukcje, wideo, chat, checklisty, urządzenia) | USA / EOG (zależnie od produktu) | transfer do USA - SCC + certyfikacja EU-US Data Privacy Framework Google | Cloud Data Processing Addendum (Customers) - mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws) |
| OVH SAS (hosting backendu PHP + baza MySQL) | przechowywanie i przetwarzanie danych aplikacji (pracownicy, RCP, grafik, płace, faktury, raporty) | EOG (Francja/Polska) | brak transferu poza EOG | warunki OVHcloud - Data Processing Agreement |
| Google Ireland Ltd. (Google Cloud Storage - kopie zapasowe) | kopie zapasowe bazy danych aplikacji | EOG - bucket w regionie europejskim | brak transferu poza EOG | Cloud Data Processing Addendum (Customers) - mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws) |
| Google LLC (Gemini API) / Anthropic PBC (Claude API) - NIEAKTYWNE dla najemców | moduł sztucznej inteligencji jest wyłączony dla wszystkich najemców; funkcja działa wyłącznie w środowisku własnym Usługodawcy, gdzie Usługodawca jest administratorem swoich danych. Stan zweryfikowany 2026-08-02 | USA | nie dotyczy - brak powierzenia od najemców | - |
| Stripe Payments Europe, Limited (obsługa płatności subskrypcyjnych) | dane rozliczeniowe Usługobiorcy: nazwa, adres, NIP, kwoty, identyfikator transakcji - poza zakresem powierzenia od najemców (administratorem jest Usługodawca) | EOG (Irlandia); przekazanie do Stripe, LLC w USA | Data Transfers Addendum Stripe - standardowe klauzule umowne (EEA SCCs) lub Ramy Ochrony Danych UE-USA, zależnie od właściwego prawa (Data Processing Agreement, § 6.1) | Stripe DPA - wersja z 18.11.2025 |
| inFakt Sp. z o.o. (program księgowy Usługodawcy), ul. Szlak 49, 31-153 Kraków | dane fakturowe Usługobiorców i kontrahentów Usługodawcy - poza zakresem powierzenia od najemców | EOG (Polska) | brak transferu poza EOG | regulamin i dokumenty inFakt |
| GitHub, Inc. (GitHub Actions - CI/CD, tymczasowe artefakty backupu 14 dni) | dane w artefaktach buildów/backupów | USA | standardowe klauzule umowne (§ 7.B.ii) oraz samocertyfikacja w Ramach Ochrony Danych UE-USA (§ 7.B.i) | GitHub Data Protection Agreement - wersja z października 2025 |
| Functional Software, Inc. (Sentry) - monitoring błędów aplikacji (frontend Angular + backend PHP) | dane techniczne błędu: ślad wykonania, komunikat, adres podstrony, informacja o przeglądarce, identyfikator najemcy i identyfikator użytkownika (bez adresu e-mail i nazwiska); dane wrażliwe są usuwane przed wysyłką (hasła, kody PIN, tokeny dostępowe, dane płacowe) | EOG - dane przechowywane w europejskim regionie usługi (Frankfurt); przypięcie organizacji do regionu UE potwierdzone 2026-08-02. Podmiotem przetwarzającym pozostaje spółka z siedzibą w USA | Ramy Ochrony Danych UE-USA jako podstawa podstawowa, standardowe klauzule umowne jako mechanizm zastępczy (Schedule 3 DPA) | Sentry Data Processing Addendum - wersja 5.1.0 z 29.05.2024 |
NIE-podprocesorzy (dla jasności)
- Krajowy System e-Faktur (KSeF, Ministerstwo Finansów) - odrębny administrator na podstawie przepisów prawa, nie podprocesor. Aplikacja pośredniczy w wymianie faktur na podstawie tokenu dostarczonego przez najemcę.
- inFakt, Restimo - integracje najemcy (moduły włączane osobno dla każdego najemcy) - systemy, z których najemca korzysta na podstawie własnej umowy z tym dostawcą. Aplikacja jedynie pobiera z nich dane na podstawie tokenu udostępnionego przez najemcę; dostawcy ci nie są podprocesorami Usługodawcy w tej relacji. Token dostępowy najemcy przechowywany jest w postaci zaszyfrowanej (zob. Załącznik nr 1 § 1 ust. 4). Odrębną rolą inFaktu jest obsługa księgowości samego Usługodawcy - ujęta w tabeli powyżej.
- Shelly (integracja z czujnikami temperatury, moduł włączany osobno) - moduł domyślnie wyłączony i nieudostępniany najemcom. Jego włączenie dla najemcy wymaga wcześniejszego ustalenia roli dostawcy oraz uzupełnienia niniejszego wykazu wraz z poinformowaniem najemców (art. 28 ust. 2 RODO).
Moduł sztucznej inteligencji
Moduł sztucznej inteligencji jest włączany osobno dla każdego najemcy i domyślnie pozostaje wyłączony; obecnie nie jest udostępniony żadnemu najemcy. Jego włączenie wymaga uprzedniego zawarcia umowy powierzenia z dostawcą modelu, dopisania tego dostawcy do niniejszego wykazu oraz poinformowania najemców z wyprzedzeniem umożliwiającym sprzeciw (art. 28 ust. 2 RODO) - zob. § 11 regulaminu.
Transfer poza EOG (art. 44-49 RODO)
1. Główny transfer to Google/Firebase (USA). Mechanizm transferu określa Sekcja 10 i Załącznik 3 do Cloud Data Processing Addendum - standardowe klauzule umowne albo Ramy Ochrony Danych UE-USA, zależnie od wykorzystywanego produktu i właściwego prawa.
2. Uczestnictwo dostawców amerykańskich w Ramach Ochrony Danych UE-USA jest weryfikowane w oficjalnym rejestrze Departamentu Handlu USA (dataprivacyframework.gov) przy corocznym przeglądzie środków bezpieczeństwa (Załącznik nr 1 § 6) - certyfikacja wygasa i bywa cofana, więc jednorazowe sprawdzenie nie wystarcza.
3. Stripe i GitHub - przekazanie do podmiotów amerykańskich odbywa się na podstawie standardowych klauzul umownych oraz Ram Ochrony Danych UE-USA, wskazanych wprost w dokumentach obu dostawców (odsyłacze w tabeli powyżej).
4. Sentry - dane przechowywane w regionie UE, ale podmiotem przetwarzającym jest spółka z siedzibą w USA, a jej dokument powierzenia przewiduje przetwarzanie także poza EOG. Podstawą pozostają Ramy Ochrony Danych UE-USA ze standardowymi klauzulami umownymi jako mechanizmem zastępczym. Przypięcie organizacji do regionu UE potwierdzone przez Usługodawcę 2026-08-02 - ogranicza miejsce przechowywania, nie zastępuje podstawy transferu.
5. OVH oraz inFakt - przetwarzanie w EOG, brak transferu do państwa trzeciego.
6. Kopie zapasowe (Google Cloud Storage) - bucket w europejskim regionie usługi, brak transferu poza EOG.
7. Formularz kontaktowy - obsługiwany we własnej infrastrukturze na hostingu w EOG; w tym procesie nie występuje transfer poza EOG.
Procedura zmiany podprocesora (Art. 28 ust. 2)
1. Usługodawca informuje najemców o zamierzonej zmianie z wyprzedzeniem 30 dni (e-mail / komunikat w panelu).
2. Najemca może w tym terminie wnieść sprzeciw.
3. W razie sprzeciwu Strony ustalają rozwiązanie; brak porozumienia może uzasadniać rozwiązanie umowy SaaS.