Wykaz podprocesorów i transferów poza EOG
Dokument stanowi realizację art. 28 ust. 2 i 4 oraz obowiązku informacyjnego wobec Administratora (najemcy). Publikowany/udostępniany najemcom jako część DPA.
Podprocesorzy
| Podprocesor | Rola / zakres danych | Lokalizacja przetwarzania | Podstawa (transfer) | Dokument |
|---|---|---|---|---|
| Google LLC / Google Ireland (Firebase Authentication, Cloud Firestore) | uwierzytelnianie użytkowników (uid, e-mail, hasło), przechowywanie dokumentów aplikacji (instrukcje, wideo, chat, checklisty, urządzenia) | USA / EOG (zależnie od produktu) | transfer do USA — SCC + certyfikacja EU-US Data Privacy Framework Google | Cloud Data Processing Addendum (Customers) — mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws) |
| OVH SAS (hosting backendu PHP + baza MySQL) | przechowywanie i przetwarzanie danych aplikacji (pracownicy, RCP, grafik, płace, faktury, raporty) | EOG (Francja/Polska) | brak transferu poza EOG | warunki OVHcloud — Data Processing Agreement |
| Google Ireland Ltd. (Google Cloud Storage — kopie zapasowe) | kopie zapasowe bazy (dump MySQL wszystkich tenantów) | EOG — bucket w regionie europejskim | brak transferu poza EOG | Cloud Data Processing Addendum (Customers) — mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws) |
| Google LLC (Gemini API) / Anthropic PBC (Claude API) — NIEAKTYWNE dla najemców | moduł sztucznej inteligencji jest wyłączony dla wszystkich najemców; funkcja działa wyłącznie w środowisku własnym Usługodawcy, gdzie Usługodawca jest administratorem swoich danych. Stan zweryfikowany 2026-08-02 | USA | nie dotyczy — brak powierzenia od najemców | — |
| Stripe Payments Europe, Limited (obsługa płatności subskrypcyjnych) | dane rozliczeniowe Usługobiorcy: nazwa, adres, NIP, kwoty, identyfikator transakcji — poza zakresem powierzenia od najemców (administratorem jest Usługodawca) | EOG (Irlandia); przekazanie do Stripe, LLC w USA | Data Transfers Addendum Stripe — standardowe klauzule umowne (EEA SCCs) lub Ramy Ochrony Danych UE–USA, zależnie od właściwego prawa (Data Processing Agreement, § 6.1) | Stripe DPA — wersja z 18.11.2025 |
| inFakt Sp. z o.o. (program księgowy Usługodawcy), ul. Szlak 49, 31-153 Kraków | dane fakturowe Usługobiorców i kontrahentów Usługodawcy — poza zakresem powierzenia od najemców | EOG (Polska) | brak transferu poza EOG | regulamin i dokumenty inFakt — pobrać właściwą umowę powierzenia dla usługi księgowej |
| GitHub, Inc. (GitHub Actions — CI/CD, tymczasowe artefakty backupu 14 dni) | dane w artefaktach buildów/backupów | USA | standardowe klauzule umowne (§ 7.B.ii) oraz samocertyfikacja w Ramach Ochrony Danych UE–USA (§ 7.B.i) | GitHub Data Protection Agreement — wersja z października 2025 |
| Functional Software, Inc. (Sentry) — monitoring błędów aplikacji (frontend Angular + backend PHP) | dane techniczne błędu: ślad wykonania, komunikat, adres podstrony, informacja o przeglądarce, identyfikator najemcy i identyfikator użytkownika (bez adresu e-mail i nazwiska); dane wrażliwe są usuwane przed wysyłką (hasła, kody PIN, tokeny dostępowe, dane płacowe) | EOG — dane przechowywane w europejskim regionie usługi (Frankfurt); przypięcie organizacji do regionu UE potwierdzone 2026-08-02. Podmiotem przetwarzającym pozostaje spółka z siedzibą w USA | Ramy Ochrony Danych UE–USA jako podstawa podstawowa, standardowe klauzule umowne jako mechanizm zastępczy (Schedule 3 DPA) | Sentry Data Processing Addendum — wersja 5.1.0 z 29.05.2024 |
NIE-podprocesorzy (dla jasności)
- Krajowy System e-Faktur (KSeF, Ministerstwo Finansów) — odrębny administrator na podstawie przepisów prawa, nie podprocesor. Aplikacja pośredniczy w wymianie faktur na podstawie tokenu dostarczonego przez najemcę.
- inFakt, Restimo — integracje najemcy (moduły włączane osobno dla każdego najemcy) — systemy, z których najemca korzysta na podstawie własnej umowy z tym dostawcą. Aplikacja jedynie pobiera z nich dane na podstawie tokenu udostępnionego przez najemcę; dostawcy ci nie są podprocesorami Usługodawcy w tej relacji. Token dostępowy najemcy przechowywany jest w postaci zaszyfrowanej (zob. Załącznik nr 1 § 1 ust. 4). Odrębną rolą inFaktu jest obsługa księgowości samego Usługodawcy — ujęta w tabeli powyżej.
- Shelly (integracja z czujnikami temperatury, moduł włączany osobno) — nieużywana produkcyjnie; funkcja testowa w środowisku własnym Usługodawcy. Włączenie modułu dla najemcy wymaga wcześniejszego ustalenia roli dostawcy i uzupełnienia niniejszego wykazu.
Bramka: włączenie modułu AI dla najemcy
Moduł sztucznej inteligencji jest wyłączany i włączany osobno dla każdego najemcy i domyślnie pozostaje wyłączony. Włączenie go dla jakiegokolwiek najemcy wymaga wykonania — przed włączeniem — trzech kroków:
1. Zawarcie umowy powierzenia z dostawcą modelu (Google API DPA / Anthropic DPA) i udokumentowanie podstawy transferu do USA.
2. Dopisanie dostawcy do niniejszego wykazu i poinformowanie najemców z wyprzedzeniem umożliwiającym sprzeciw (art. 28 ust. 2 RODO).
3. Udokumentowanie zakresu danych przekazywanych do modelu (czy obejmuje dane pracowników, płace, dane kontrahentów) oraz potwierdzenie wyłączenia ich z trenowania modelu.
Do czasu wykonania powyższych kroków moduł pozostaje włączony wyłącznie w środowisku własnym Usługodawcy — zob. § 11 regulaminu.
Transfer poza EOG (Art. 44–49) — nota do R3
1. Główne ryzyko transferowe to Google/Firebase (USA). Mechanizm transferu określa Sekcja 10 i Załącznik 3 do Cloud Data Processing Addendum — dokument odsyła do warunków szczegółowych, których nie da się odczytać ze strony zbiorczej. Do pobrania i odnotowania: która podstawa (standardowe klauzule umowne czy Ramy Ochrony Danych UE–USA) obowiązuje dla wykorzystywanych produktów.
2. Uczestnictwo dostawców amerykańskich w Ramach Ochrony Danych UE–USA należy sprawdzać w oficjalnym rejestrze prowadzonym przez Departament Handlu USA (dataprivacyframework.gov) — certyfikacja wygasa i bywa cofana, więc jednorazowe sprawdzenie nie wystarcza. Weryfikację powtarzać przy corocznym przeglądzie (Załącznik nr 1 § 6).
3. Stripe i GitHub — przekazanie do podmiotów amerykańskich odbywa się na podstawie standardowych klauzul umownych oraz Ram Ochrony Danych UE–USA, wskazanych wprost w dokumentach obu dostawców (odsyłacze w tabeli powyżej).
4. Sentry — dane przechowywane w regionie UE, ale podmiotem przetwarzającym jest spółka z siedzibą w USA, a jej dokument powierzenia przewiduje przetwarzanie także poza EOG. Podstawą pozostają Ramy Ochrony Danych UE–USA ze standardowymi klauzulami umownymi jako mechanizmem zastępczym. Przypięcie organizacji do regionu UE potwierdzone przez Usługodawcę 2026-08-02 — ogranicza miejsce przechowywania, nie zastępuje podstawy transferu.
7. Formularz kontaktowy — obsługiwany we własnej infrastrukturze na hostingu w EOG. Wcześniejszy dostawca zewnętrzny (Formspree, USA, bez umowy powierzenia i bez standardowych klauzul umownych) został wycofany decyzją z 2026-08-02 — w tym procesie nie występuje transfer poza EOG.
Procedura zmiany podprocesora (Art. 28 ust. 2)
1. Dostawca informuje najemców o zamierzonej zmianie z wyprzedzeniem [np. 30 dni] (e-mail / komunikat w panelu).
2. Najemca może w tym terminie wnieść sprzeciw.
3. W razie sprzeciwu Strony ustalają rozwiązanie; brak porozumienia może uzasadniać rozwiązanie umowy SaaS.