Wykaz podprocesorów i transferów poza EOG

Dokument stanowi realizację art. 28 ust. 2 i 4 oraz obowiązku informacyjnego wobec Administratora (najemcy). Publikowany/udostępniany najemcom jako część DPA.

Podprocesorzy

PodprocesorRola / zakres danychLokalizacja przetwarzaniaPodstawa (transfer)Dokument
Google LLC / Google Ireland (Firebase Authentication, Cloud Firestore)uwierzytelnianie użytkowników (uid, e-mail, hasło), przechowywanie dokumentów aplikacji (instrukcje, wideo, chat, checklisty, urządzenia)USA / EOG (zależnie od produktu)transfer do USA - SCC + certyfikacja EU-US Data Privacy Framework GoogleCloud Data Processing Addendum (Customers) - mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws)
OVH SAS (hosting backendu PHP + baza MySQL)przechowywanie i przetwarzanie danych aplikacji (pracownicy, RCP, grafik, płace, faktury, raporty)EOG (Francja/Polska)brak transferu poza EOGwarunki OVHcloud - Data Processing Agreement
Google Ireland Ltd. (Google Cloud Storage - kopie zapasowe)kopie zapasowe bazy danych aplikacjiEOG - bucket w regionie europejskimbrak transferu poza EOGCloud Data Processing Addendum (Customers) - mechanizm transferu w Sekcji 10 i Załączniku 3 (Specific Privacy Laws)
Google LLC (Gemini API) / Anthropic PBC (Claude API) - NIEAKTYWNE dla najemcówmoduł sztucznej inteligencji jest wyłączony dla wszystkich najemców; funkcja działa wyłącznie w środowisku własnym Usługodawcy, gdzie Usługodawca jest administratorem swoich danych. Stan zweryfikowany 2026-08-02USAnie dotyczy - brak powierzenia od najemców-
Stripe Payments Europe, Limited (obsługa płatności subskrypcyjnych)dane rozliczeniowe Usługobiorcy: nazwa, adres, NIP, kwoty, identyfikator transakcji - poza zakresem powierzenia od najemców (administratorem jest Usługodawca)EOG (Irlandia); przekazanie do Stripe, LLC w USAData Transfers Addendum Stripe - standardowe klauzule umowne (EEA SCCs) lub Ramy Ochrony Danych UE-USA, zależnie od właściwego prawa (Data Processing Agreement, § 6.1)Stripe DPA - wersja z 18.11.2025
inFakt Sp. z o.o. (program księgowy Usługodawcy), ul. Szlak 49, 31-153 Krakówdane fakturowe Usługobiorców i kontrahentów Usługodawcy - poza zakresem powierzenia od najemcówEOG (Polska)brak transferu poza EOGregulamin i dokumenty inFakt
GitHub, Inc. (GitHub Actions - CI/CD, tymczasowe artefakty backupu 14 dni)dane w artefaktach buildów/backupówUSAstandardowe klauzule umowne (§ 7.B.ii) oraz samocertyfikacja w Ramach Ochrony Danych UE-USA (§ 7.B.i)GitHub Data Protection Agreement - wersja z października 2025
Functional Software, Inc. (Sentry) - monitoring błędów aplikacji (frontend Angular + backend PHP)dane techniczne błędu: ślad wykonania, komunikat, adres podstrony, informacja o przeglądarce, identyfikator najemcy i identyfikator użytkownika (bez adresu e-mail i nazwiska); dane wrażliwe są usuwane przed wysyłką (hasła, kody PIN, tokeny dostępowe, dane płacowe)EOG - dane przechowywane w europejskim regionie usługi (Frankfurt); przypięcie organizacji do regionu UE potwierdzone 2026-08-02. Podmiotem przetwarzającym pozostaje spółka z siedzibą w USARamy Ochrony Danych UE-USA jako podstawa podstawowa, standardowe klauzule umowne jako mechanizm zastępczy (Schedule 3 DPA)Sentry Data Processing Addendum - wersja 5.1.0 z 29.05.2024

NIE-podprocesorzy (dla jasności)

Moduł sztucznej inteligencji

Moduł sztucznej inteligencji jest włączany osobno dla każdego najemcy i domyślnie pozostaje wyłączony; obecnie nie jest udostępniony żadnemu najemcy. Jego włączenie wymaga uprzedniego zawarcia umowy powierzenia z dostawcą modelu, dopisania tego dostawcy do niniejszego wykazu oraz poinformowania najemców z wyprzedzeniem umożliwiającym sprzeciw (art. 28 ust. 2 RODO) - zob. § 11 regulaminu.

Transfer poza EOG (art. 44-49 RODO)

1. Główny transfer to Google/Firebase (USA). Mechanizm transferu określa Sekcja 10 i Załącznik 3 do Cloud Data Processing Addendum - standardowe klauzule umowne albo Ramy Ochrony Danych UE-USA, zależnie od wykorzystywanego produktu i właściwego prawa.

2. Uczestnictwo dostawców amerykańskich w Ramach Ochrony Danych UE-USA jest weryfikowane w oficjalnym rejestrze Departamentu Handlu USA (dataprivacyframework.gov) przy corocznym przeglądzie środków bezpieczeństwa (Załącznik nr 1 § 6) - certyfikacja wygasa i bywa cofana, więc jednorazowe sprawdzenie nie wystarcza.

3. Stripe i GitHub - przekazanie do podmiotów amerykańskich odbywa się na podstawie standardowych klauzul umownych oraz Ram Ochrony Danych UE-USA, wskazanych wprost w dokumentach obu dostawców (odsyłacze w tabeli powyżej).

4. Sentry - dane przechowywane w regionie UE, ale podmiotem przetwarzającym jest spółka z siedzibą w USA, a jej dokument powierzenia przewiduje przetwarzanie także poza EOG. Podstawą pozostają Ramy Ochrony Danych UE-USA ze standardowymi klauzulami umownymi jako mechanizmem zastępczym. Przypięcie organizacji do regionu UE potwierdzone przez Usługodawcę 2026-08-02 - ogranicza miejsce przechowywania, nie zastępuje podstawy transferu.

5. OVH oraz inFakt - przetwarzanie w EOG, brak transferu do państwa trzeciego.

6. Kopie zapasowe (Google Cloud Storage) - bucket w europejskim regionie usługi, brak transferu poza EOG.

7. Formularz kontaktowy - obsługiwany we własnej infrastrukturze na hostingu w EOG; w tym procesie nie występuje transfer poza EOG.

Procedura zmiany podprocesora (Art. 28 ust. 2)

1. Usługodawca informuje najemców o zamierzonej zmianie z wyprzedzeniem 30 dni (e-mail / komunikat w panelu).

2. Najemca może w tym terminie wnieść sprzeciw.

3. W razie sprzeciwu Strony ustalają rozwiązanie; brak porozumienia może uzasadniać rozwiązanie umowy SaaS.