Dokument prawny

Umowa powierzenia przetwarzania danych (DPA)

Warunki powierzenia przetwarzania danych osobowych organizacji klienckich partnera oraz lista subprocesorów. Załącznik 2 do Regulaminu.

Ostatnia zmiana: 1 września 2026

Preambuła

Niniejsza Umowa powierzenia przetwarzania danych osobowych (“DPA”) została zawarta w związku ze świadczeniem przez Normfort sp. z o.o. usług w ramach platformy SZBIhub.

SZBIhub działa w modelu partnerskim, w którym Partner wykorzystuje Platformę jako narzędzie wspierające świadczenie usług związanych z bezpieczeństwem informacji na rzecz swoich klientów lub na potrzeby własnej organizacji.

W przypadku świadczenia usług na rzecz Organizacji klienta Partner może działać jako podmiot przetwarzający dane osobowe tej Organizacji, natomiast Normfort sp. z o.o. działa jako dalszy podmiot przetwarzający, zapewniając dostęp do Platformy i związanych z nią usług. W przypadku korzystania z Platformy na potrzeby własnej organizacji Partner może występować jako administrator danych, a Normfort sp. z o.o. jako podmiot przetwarzający.

Niniejsza Umowa określa zasady przetwarzania danych osobowych przez Normfort sp. z o.o. w związku ze świadczeniem Usługi, w szczególności zakres i charakter przetwarzania, obowiązki stron, zasady korzystania z dalszych podmiotów przetwarzających oraz środki ochrony danych stosowane przez Normfort sp. z o.o.

§ 1. Definicje i przedmiot

  1. Terminy pisane wielką literą mają znaczenie nadane w Regulaminie platformy SZBIhub. Pojęcia “administrator”, “podmiot przetwarzający”, “przetwarzanie”, “dane osobowe”, “naruszenie ochrony danych osobowych” mają znaczenie z art. 4 RODO.
  2. Strony:
    1. Powierzający - Partner (działający jako administrator lub jako podmiot przetwarzający Organizacji)
    2. Przetwarzający - Normfort sp. z o.o. (Usługodawca).
  3. Przedmiot: Powierzający powierza Przetwarzającemu przetwarzanie danych osobowych opisanych w Załączniku A, wyłącznie w celu i zakresie niezbędnym do świadczenia Usługi zgodnie z Umową (art. 28 ust. 3 RODO).
  4. Niniejsza DPA jest zawierana na czas obowiązywania Umowy i wygasa wraz z zakończeniem usuwania lub zwrotu danych zgodnie z § 8.

§ 2. Role stron i status Powierzającego

  1. Charakter, cel i czas przetwarzania, rodzaje danych i kategorie osób określa Załącznik A.
  2. W przypadku danych dotyczących Organizacji Własnej Partnera Partner działa jako administrator danych osobowych, a Usługodawca działa jako podmiot przetwarzający.
  3. Dla danych Organizacji klienckich: Partner oświadcza, że (a) łączy go z Organizacją umowa uprawniająca do przetwarzania jej danych w charakterze podmiotu przetwarzającego, (b) uzyskał zgodę Organizacji (ogólną lub szczegółową) na dalsze powierzenie przetwarzania Usługodawcy w zakresie niniejszej DPA, (c) przekaże Organizacji informacje o Usługodawcy i podprocesorach w zakresie wymaganym przez art. 28 RODO. W tym układzie Usługodawca działa jako dalszy podmiot przetwarzający, a obowiązki “administratora” opisane w DPA wykonuje wobec Usługodawcy Partner - w imieniu własnym lub Organizacji.
  4. Partner odpowiada za zgodność z prawem poleceń wydawanych Usługodawcy oraz za istnienie ważnej podstawy przetwarzania po stronie Administratora.

§ 3. Obowiązki Przetwarzającego (art. 28 ust. 3 RODO)

Przetwarzający zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Powierzającego - za udokumentowane polecenia strony uznają: Umowę, niniejszą DPA oraz dyspozycje wydawane przez uprawnionych Użytkowników za pomocą funkcji Platformy (utworzenie, edycja, eksport, usunięcie danych); dotyczy to również przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo państwa członkowskiego - wówczas poinformuje Powierzającego przed przetwarzaniem, o ile prawo tego nie zabrania;
  2. zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy albo podlegały ustawowemu obowiązkowi zachowania tajemnicy;
  3. wdrożyć środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, co najmniej w zakresie opisanym w Załączniku C;
  4. przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego (podpowierzenie - § 4);
  5. w miarę możliwości i biorąc pod uwagę charakter przetwarzania, pomagać Powierzającemu - poprzez odpowiednie środki techniczne i organizacyjne (w tym funkcje eksportu, wyszukiwania, korekty i usuwania danych na Platformie [w zakresie trwałego usuwania docelowo: F4.E3.T1]) - w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO); żądania skierowane bezpośrednio do Przetwarzającego będą przekazywane Powierzającemu bez zbędnej zwłoki;
  6. pomagać Powierzającemu wywiązać się z obowiązków z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne Przetwarzającemu informacje;
  7. po zakończeniu świadczenia usług - zależnie od decyzji Powierzającego - umożliwić eksport danych oraz usunąć dane osobowe i istniejące kopie zgodnie z § 8, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie;
  8. udostępniać Powierzającemu wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty i przyczyniać się do nich;
  9. niezwłocznie informować Powierzającego, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

§ 4. Podpowierzenie (podprocesorzy)

  1. Powierzający wyraża ogólną zgodę (art. 28 ust. 2 RODO) na korzystanie przez Przetwarzającego z podprocesorów wymienionych w Załączniku B.
  2. O zamierzonych zmianach listy (dodanie lub zastąpienie podprocesora) Przetwarzający informuje Powierzającego co najmniej 30 dni przed zmianą, poprzez wiadomość na adres e-mail przypisany do Konta oraz aktualizację listy podprocesorów.
  3. Powierzający może w terminie 30 dni od otrzymania informacji zgłosić uzasadniony sprzeciw wobec planowanej zmiany, jeżeli wynika on z uzasadnionych względów ochrony danych osobowych. Strony podejmą w takim przypadku współpracę w celu znalezienia odpowiedniego rozwiązania. Jeżeli nie będzie to możliwe, Powierzający może zakończyć korzystanie z Usługi na zasadach określonych w Umowie.
  4. Przetwarzający nakłada na każdego podprocesora - w drodze umowy - te same obowiązki ochrony danych, jakie przyjął w niniejszej DPA (w szczególności art. 32 RODO), i pozostaje w pełni odpowiedzialny wobec Powierzającego za wykonanie obowiązków przez podprocesorów (art. 28 ust. 4 RODO).

§ 5. Zgłaszanie naruszeń ochrony danych

  1. Przetwarzający zawiadamia Powierzającego o stwierdzonym naruszeniu ochrony danych osobowych dotyczącym danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia (kanał: e-mail na adres Konta oraz - dla zdarzeń krytycznych - komunikat na Platformie, a po uruchomieniu publicznej strony statusu także na tej stronie
  2. Zawiadomienie zawiera co najmniej informacje odpowiadające art. 33 ust. 3 RODO w zakresie znanym Przetwarzającemu: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, możliwe konsekwencje, środki zastosowane lub proponowane, punkt kontaktowy. Informacje mogą być przekazywane sukcesywnie.
  3. Ocena obowiązku zgłoszenia naruszenia organowi (art. 33 RODO) i zawiadomienia osób (art. 34 RODO) należy do administratora. Przetwarzający nie zgłasza naruszeń organowi w imieniu Powierzającego, chyba że strony odrębnie tak uzgodnią na piśmie.
  4. Przetwarzający dokumentuje naruszenia dotyczące danych powierzonych i współpracuje przy ich wyjaśnianiu.

§ 6. Audyt i kontrola

  1. Powierzający może realizować prawo audytu (art. 28 ust. 3 lit. h RODO) w następującej kolejności środków: (a) pisemne pytania i kwestionariusze (odpowiedź do 14 Dni Roboczych), (b) udostępnienie dokumentacji środków, (c) audyt bezpośredni - zapowiedziany co najmniej 14 dni wcześniej, w Dni Robocze, nie częściej niż raz na 12 miesięcy (chyba że audyt jest następstwem naruszenia), prowadzony w sposób nienaruszający danych innych klientów Przetwarzającego i tajemnic jego przedsiębiorstwa. Audytor musi być zobowiązany do poufności.
  2. Koszty audytu bezpośredniego ponosi Powierzający. Jeżeli audyt wymaga zaangażowania Przetwarzającego wykraczającego poza uzasadniony zakres współpracy wynikającej z niniejszej Umowy, strony mogą uzgodnić zasady pokrycia dodatkowych, uzasadnionych kosztów.
  3. Audyt dotyczący podprocesorów jest realizowany z uwzględnieniem charakteru usług świadczonych przez tych podprocesorów oraz zasad dostępu przewidzianych w odpowiednich umowach.

§ 7. Transfery poza EOG

  1. Dane powierzone są przechowywane w Unii Europejskiej (Załącznik B - lokalizacje).
  2. Przetwarzający posiada siedzibę w Polsce.
  3. Inwentaryzację kanałów, w których z budowaniem i wdrażaniem oprogramowania mógłby wiązać się dostęp do danych powierzonych spoza EOG, Przetwarzający zakończył 2026-08-12. Jej wynik, kanał po kanale, według stanu na ten dzień: (a) kanał wdrożeniowy, w którym maszyny dostawcy zewnętrznego otwierały sesję administracyjną do serwera produkcyjnego, został 2026-08-12 zlikwidowany - osobno zmierzono, że nie istnieje zadanie, które by go inicjowało, nie istnieją poświadczenia, którymi by się uwierzytelnił, ani wpis klucza, który by go wpuścił; wdrożenia inicjuje od tego dnia harmonogram działający na serwerze aplikacji w Unii Europejskiej (pierwsze wdrożenie tą drogą: 2026-08-12, godz. 07:04:22 UTC); (b) budowanie obrazów oprogramowania pozostaje u dostawcy zewnętrznego, który nie zobowiązuje się do uruchamiania swoich narzędzi w określonym regionie geograficznym - w kanałach objętych tą inwentaryzacją narzędzia te przetwarzają wyłącznie kod źródłowy aplikacji i nie mają w nich kanału dostępu do danych powierzonych; (c) bieżący dostęp administracyjny do systemów następuje z Polski (ust. 2) - jest to deklaracja Przetwarzającego, a nie wynik pomiaru technicznego, i tak jest tu nazwana. Granica tego opisu: wylicza on kanały istniejące i zmierzone w tej inwentaryzacji, według stanu na 2026-08-12. Nie jest to oświadczenie o zasięgu terytorialnym obejmujące przyszłość - w szczególności Przetwarzający nie oświadcza, że transfery poza EOG nie następują ani że nie nastąpią. Uruchomienie nowego kanału zmienia stan opisany w tym ustępie i podlega trybowi z ust. 4.
  4. O zmianach dotyczących podprocesorów lub sposobu przetwarzania danych mogących mieć wpływ na przekazywanie danych poza EOG Przetwarzający poinformuje Powierzającego zgodnie z zasadami określonymi w § 4.

[Adnotacja 2026-08-11: poprzednie brzmienie ustępu 2 opisywało Przetwarzającego z siedzibą w Zjednoczonym Królestwie (stan sprzed zmiany Przetwarzającego, sprzeczny z § 1 ust. 2), a ustęp 3 zawierał bezwarunkowe oświadczenie o braku jakichkolwiek innych transferów poza EOG. Oświadczenia tego nie przywrócono w nowym brzmieniu: pomiar z 2026-08-11 wykazał, że region maszyn budujących i wdrażających oprogramowanie nie jest przez ich dostawcę przypisany do żadnego regionu, więc gwarancja tej treści nie byłaby dziś dotrzymywalna. W umowie powierzenia jawny brak oświadczenia jest uczciwszy niż oświadczenie niedotrzymywalne. Docelowe brzmienie po zakończeniu inwentaryzacji ustala radca (OP-6.2).]

[Adnotacja 2026-08-12: ustęp 3 opisywał inwentaryzację kanałów jako będącą w toku i - do czasu jej zakończenia - wstrzymywał złożenie oświadczenia o zasięgu terytorialnym, a ustęp 4 zapowiadał poinformowanie Powierzającego o jej wyniku. Inwentaryzację zakończono 2026-08-12 i oba ustępy przepisano na jej wynik: wyliczenie kanałów z datą i jawną granicą pomiaru. Podstawa faktyczna: kanał wdrożeniowy z maszyn dostawcy zewnętrznego zlikwidowano tego dnia, a każdy z jego trzech elementów (zadanie inicjujące wdrożenie, poświadczenia dostępu, wpis klucza na serwerze produkcyjnym) zmierzono osobno, z kontrolą pozytywną przyrządu pomiarowego; pierwsze wdrożenie kanałem uruchamianym z serwera aplikacji w Unii Europejskiej odnotowano 2026-08-12 o godz. 07:04:22 UTC. Dawnej odmowy świadomie nie zastąpiono oświadczeniem o braku transferów: wyliczenie opisuje kanały zmierzone na wskazany dzień i nie orzeka o przyszłości, a ustęp 3 nadal nie zawiera oświadczenia, że transfery poza EOG nie następują. W ustępie 4 zapowiedź poinformowania o wyniku inwentaryzacji zastąpiono zapowiedzią poinformowania o zmianie kanałów opisanych w ustępie 3 - w tym samym trybie z § 4, bez zmiany kanału i terminu zawiadomienia. Docelowe brzmienie normatywne tego paragrafu ustala radca (OP-6.2). Adnotacji z 2026-08-11 nie zmieniono.]

§ 8. Zakończenie przetwarzania

  1. Po zakończeniu świadczenia Usługi, zgodnie z decyzją Powierzającego, Przetwarzający umożliwia eksport danych powierzonych oraz usuwa dane osobowe ze swoich systemów, z uwzględnieniem zasad wynikających z Regulaminu oraz obowiązujących przepisów prawa. Dane mogą być przechowywane w kopiach zapasowych przez okres wynikający z przyjętych zasad retencji, przy czym do czasu ich usunięcia pozostają objęte odpowiednimi środkami ochrony.
  2. Na pisemne żądanie Powierzającego zgłoszone przed zakończeniem procesu usunięcia danych, Przetwarzający podejmie działania w celu wcześniejszego usunięcia danych, o ile nie stoi temu na przeszkodzie obowiązek prawny lub względy techniczne związane z bezpieczeństwem systemów.
  3. Przetwarzający może zachować dane, których przechowywania wymaga prawo Unii lub państwa członkowskiego - wyłącznie w wymaganym zakresie i czasie oraz z zachowaniem poufności.
  4. Na żądanie Powierzający otrzyma pisemne potwierdzenie usunięcia.

[Adnotacja 2026-08-19: ustęp 1 lit. c niósł zdanie z pomiaru 2026-08-12 (“w pomiarze z 2026-08-12 nie usunął jeszcze żadnej kopii”), gdy najstarsza kopia miała 26 dni przy progu 30. Ponowny pomiar 2026-08-19 (mc ls na buckecie kopii zapasowych, 37 obiektów) pokazuje, że cykl przycinania działa: najstarsza dzienna kopia bazy danych ma dziś datę 2026-07-20, a trzy najstarsze kopie sprzed tej daty (2026-07-17 do 2026-07-19) zostały usunięte zgodnie z konfiguracją (30 dziennych, 12 miesięcznych). Zdanie z 2026-08-12 opisywało stan prawdziwy na ten dzień i nie zostaje usunięte - jest nieaktualne od 2026-08-19. Aktualizacja pomiarowa opisu stanu faktycznego, nie zmiana zobowiązania z ustępu 1 lit. c ani Polityki retencji danych.]

§ 9. Odpowiedzialność i wynagrodzenie

  1. Odpowiedzialność stron w związku z wykonywaniem niniejszej Umowy podlega zasadom określonym w Regulaminie.
  2. Wynagrodzenie za przetwarzanie danych osobowych jest zawarte w opłacie za Usługę. Dodatkowe czynności wykraczające poza standardowy zakres Usługi lub obowiązki wynikające z niniejszej Umowy mogą zostać wykonane na podstawie odrębnych ustaleń stron za dodatkowym wynagrodzeniem.

§ 10. Postanowienia końcowe

  1. W razie sprzeczności DPA z Regulaminem, w zakresie ochrony danych pierwszeństwo ma DPA.
  2. Zmiany DPA następują w trybie § 21 Regulaminu, z zastrzeżeniem trybu zmiany listy podprocesorów (§ 4).
  3. Do niniejszej Umowy stosuje się prawo właściwe określone w Regulaminie.

Załącznik A - opis przetwarzania (art. 28 ust. 3 RODO)

ElementOpis
Przedmiot przetwarzaniaŚwiadczenie Usługi poprzez Platformę SZBIhub, w tym przechowywanie i obsługa danych wprowadzanych do Platformy w środowiskach Organizacji Własnych i klienckich.
Czas trwaniaOkres obowiązywania Umowy + okres eksportu i usuwania
Charakter przetwarzaniaZbieranie (poprzez formularze Platformy), przechowywanie, porządkowanie, wyświetlanie, modyfikowanie, generowanie dokumentów, eksport, usuwanie; kopie zapasowe
Cel przetwarzaniaŚwiadczenie Usługi: prowadzenie dokumentacji i rejestrów SZBI, obsługa terminów, szkoleń i raportów zgodności
Kategorie osóbPersonel i współpracownicy Organizacji; osoby kontaktowe dostawców Organizacji; osoby wskazane w rejestrach (np. zgłaszający incydent, właściciele aktywów i ryzyk); uczestnicy szkoleń
Rodzaje danychDane identyfikacyjne i kontaktowe (imię, nazwisko, służbowy e-mail, telefon), stanowisko i rola, przypisania w rejestrach (aktywa, ryzyka, incydenty, dostawcy), dane szkoleniowe (status, wyniki, certyfikaty), wpisy dziennika zdarzeń, treści dokumentów w zakresie wprowadzonym przez Powierzającego lub Organizację
Dane wyłączoneDane szczególnych kategorii (art. 9 RODO) i dane karne (art. 10 RODO) nie są objęte zakresem Usługi i Platforma nie jest przeznaczona do ich przetwarzania.

Załącznik B - lista podprocesorów

Lista podprocesorów obejmuje podmioty wykorzystywane przez Przetwarzającego w związku ze świadczeniem Usługi.

Załącznik C - środki techniczne i organizacyjne (art. 32 RODO)

  1. Izolacja klientów: architektura multi-tenant z separacją danych per partner i per organizacja, wymuszaną w warstwie aplikacji (globalne filtry zapytań, blokada zapisu między najemcami, automatyczne testy izolacji); docelowo dodatkowo zabezpieczenia na poziomie wierszy bazy danych (row-level security) zgodnie z harmonogramem wdrożenia fazy hardeningu; alarmowanie prób zapisu między najemcami [docelowo: dziś próba zapisu jest blokowana wyjątkiem, alerting w budowie].
  2. Szyfrowanie: TLS dla transmisji; kopie zapasowe bazy danych szyfrowane po stronie Przetwarzającego (AES-256-CBC z PBKDF2 i solą) przed przekazaniem do storage; szyfrowanie danych w spoczynku (dyski/wolumeny) [docelowo: konfiguracja środowiska produkcyjnego].
  3. Kontrola dostępu: dostęp rolowy (RBAC) na Platformie; uwierzytelnianie wieloskładnikowe; zasada minimalnych uprawnień dla dostępu administracyjnego; imienny dostęp administracyjny wyłącznie dla personelu Przetwarzającego; sekrety w magazynie konfiguracji, rotowane.
  4. Rozliczalność: dziennik zdarzeń (audit log) w trybie tylko-do-dopisywania, obejmujący operacje na danych i działania administracyjne; rejestrowanie akceptacji dokumentów prawnych (kto, kiedy, wersja) [docelowo: mechanizm akceptacji w budowie].
  5. Ciągłość działania: dzienne kopie zapasowe bazy danych wykonywane automatycznie, przechowywane u dostawcy storage we Francji z blokadą obiektu (Object Lock) w trybie GOVERNANCE.
  6. Bezpieczeństwo wytwarzania: środowiska produkcyjne oddzielone od testowych; przegląd zależności; monitorowanie błędów bez danych osobowych w zdarzeniach; zarządzanie podatnościami i polityka zgłaszania podatności.
  7. Organizacja: jednoosobowy operator z udokumentowanymi procedurami (runbook), listą operacji zastrzeżonych dla człowieka i sealed instructions na wypadek niedostępności; personel i współpracownicy zobowiązani do poufności.
  8. Minimalizacja: zakaz danych szczególnych kategorii; retencja zgodnie z Polityką retencji danych [docelowo: Polityka retencji danych - dokument nie jest opublikowany (pomiar 2026-08-14)]; eksport i usuwanie danych dostępne jako funkcje Platformy.

[Adnotacja 2026-08-13 (zadanie W12.T1): punkty 2 i 5 tego załącznika, zdanie zamykające Załącznik B oraz oznaczenie [docelowo] przy § 8 ust. 1 lit. c opisywały kopie zapasowe jako środek jeszcze nieuruchomiony - punkt 2 obejmował je wspólnym oznaczeniem [docelowo] z szyfrowaniem danych w spoczynku, a Załącznik B kończył się zdaniem “kopie zapasowe NIE są jeszcze wykonywane”. Pomiar środowiska produkcyjnego z 2026-08-12 pokazał co innego: zaszyfrowane dzienne kopie bazy danych są wykonywane od 2026-07-17 (27 kopii dziennych za okres 2026-07-17 - 2026-08-12, po jednej na każdy dzień tego okresu, bez przerw, oraz 2 kopie miesięczne), szyfrowanie następuje po stronie Przetwarzającego przed przekazaniem do storage, a storage znajduje się we Francji. Na czas teraźniejszy przepisano wyłącznie te trzy twierdzenia. Poza pomiarem zostały i nie zmieniają czasu gramatycznego: monitorowanie skuteczności kopii (alarm przy braku kopii nie działa operacyjnie), okresowe testy odtwarzania z kopii na środowisku produkcyjnym (nie przeprowadzono żadnego; automatyczny test w potoku CI Przetwarzającego dowodzi działania samego skryptu, a nie odtwarzalności konkretnej kopii produkcyjnej) oraz zawarcie umowy powierzenia z dostawcą storage przez Przetwarzającego wskazanego w § 1 ust. 2. Cykl przycinania kopii nie usunął dotąd żadnej kopii (najstarsza miała w dniu pomiaru 26 dni), więc retencję opisujemy jako politykę skonfigurowaną, nie jako obserwację. Adnotacji z 2026-08-11 i 2026-08-12 nie zmieniono. Docelowe brzmienie normatywne ustala radca (OP-6.2).]

[Adnotacja 2026-08-14 (runda 21): § 8 ust. 1 lit. c oraz pkt 8 tego załącznika odsyłają po parametry retencji do Polityki retencji danych. Pomiar z 2026-08-14: serwis publikuje osiem dokumentów prawnych (Regulamin, Warunki licencji NFR, Polityka prywatności, DPA, Disclaimer, Polityka wsparcia, Polityka zwrotów, Polityka cookies) i nie ma wśród nich Polityki retencji danych; nie ma też adresu, pod którym byłaby ona publikowana. Treści obu odesłań nie zmieniono - dopisano przy nich oznaczenie, że dokument nie jest opublikowany. Zmiana jest sprostowaniem faktu o tym, co jest opublikowane, a nie zmianą praw i obowiązków stron; nie wprowadza żadnego okresu retencji i nie zapowiada opublikowania tego dokumentu ani terminu takiej publikacji. Wcześniejszych adnotacji nie zmieniono. Docelowe brzmienie normatywne ustala radca (OP-6.2).]

Źródła i odwołania

  • Obowiązki podmiotu przetwarzającego dane osobowe na zlecenie administratora - w tym zakres udokumentowanych poleceń, poufność, środki bezpieczeństwa, podpowierzenie i pomoc administratorowi - wynikają z art. 28 RODO.
    ref

    RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

    art. 28

    Zobacz źródło →
  • Administrator zgłasza naruszenie ochrony danych osobowych właściwemu organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin od stwierdzenia naruszenia.
    ref

    RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679

    art. 33 ust. 1

    Zobacz źródło →

Załącznik B - lista podprocesorów (stan na 2026-07-13)

Podmioty objęte ogólną zgodą Powierzającego z § 4 (art. 28 ust. 2 RODO). Ta sama lista, w kontekście architektury, jest publikowana na stronie /security.

#PodmiotRolaLokalizacja przetwarzaniaZakres danychStatus
1OVHcloud (OVH Groupe SAS)Hosting aplikacji oraz bazy danych Platformy.UE - Polska (Warszawa)Wszystkie dane powierzone.ZATWIERDZONY (D-R2-10, 2026-07-12); wdrożenie przed startem produkcyjnym
2Scaleway TEM (Scaleway SAS)Wysyłka e-mail transakcyjnych.UE - Francja (brak transferów poza UE)Adres e-mail, imię/nazwisko odbiorcy, treść powiadomienia.ZATWIERDZONY (D-R2-10, 2026-07-12); wdrożenie przed startem produkcyjnym
3Scaleway Object Storage (Scaleway SAS)Przechowywanie kopii zapasowych danych Platformy.Francja - UEZaszyfrowane kopie zapasowe bazy danych Platformy.Wybrany decyzją założyciela 2026-07-13; kopie zapasowe bazy danych wykonywane od 2026-07-17 (pomiar produkcji 2026-08-12); zawarcie umowy powierzenia z tym dostawcą przez Przetwarzającego = przed startem produkcyjnym
4Cloudflare, Inc.Obsługa DNS oraz infrastruktury publicznej strony internetowej.Sieć krawędziowa Cloudflare. Pomiar 2026-08-16: przez proxy CF przechodzi wyłącznie publiczna strona szbihub.pl; ruch aplikacji app.szbihub.pl trafia bezpośrednio na VPS OVHcloud (poz. 1), z pominięciem Cloudflare.Publiczna strona statyczna nie zawiera danych powierzonych; Cloudflare obsługuje zapytania DNS strefy i metadane ruchu do tej strony. Ruch aplikacji app.szbihub.pl nie przechodzi przez proxy CF (pomiar 2026-08-16), więc dane powierzone nie trafiają do tego podprocesora.POTWIERDZONY architektonicznie pomiarem z 2026-08-16: proxy CF obejmuje wyłącznie publiczną stronę statyczną, ruch aplikacji nie przechodzi przez Cloudflare.

Poza listą podprocesorów

Podmioty i oprogramowanie, których Załącznik B świadomie nie zalicza do podprocesorów - w brzmieniu źródła DPA:

  • Paddle.com Market Limited (Londyn)

    Merchant of Record; przetwarza dane rozliczeniowe kupującego jako ODRĘBNY ADMINISTRATOR (paddle.com/privacy); nie przetwarza danych Organizacji.

  • Plausible (self-host)

    Planowane narzędzie analityki odwiedzin strony publicznej - cookieless, zbiorcze statystyki bez profilowania. Na dzień tej wersji NIE działa: dziś nie zbieramy żadnych statystyk odwiedzin. Może zostać uruchomione wyłącznie jako oprogramowanie self-host na własnej infrastrukturze Usługodawcy (na VPS z poz. 1) - wtedy nie będzie odrębnym podmiotem przetwarzającym; przed uruchomieniem zaktualizujemy Politykę prywatności i Politykę cookies.

  • GlitchTip (self-host)

    Planowane narzędzie monitoringu błędów aplikacji. Na dzień tej wersji NIE działa. Może zostać uruchomione wyłącznie jako oprogramowanie self-host na własnej infrastrukturze Usługodawcy (na VPS z poz. 1) - wtedy nie będzie odrębnym podmiotem przetwarzającym; założenie projektowe dla error-trackingu: bez danych osobowych w zdarzeniach.