Dokument prawny
Umowa powierzenia przetwarzania danych (DPA)
Warunki powierzenia przetwarzania danych osobowych organizacji klienckich partnera oraz lista subprocesorów. Załącznik 2 do Regulaminu.
Preambuła
Niniejsza Umowa powierzenia przetwarzania danych osobowych (“DPA”) została zawarta w związku ze świadczeniem przez Normfort sp. z o.o. usług w ramach platformy SZBIhub.
SZBIhub działa w modelu partnerskim, w którym Partner wykorzystuje Platformę jako narzędzie wspierające świadczenie usług związanych z bezpieczeństwem informacji na rzecz swoich klientów lub na potrzeby własnej organizacji.
W przypadku świadczenia usług na rzecz Organizacji klienta Partner może działać jako podmiot przetwarzający dane osobowe tej Organizacji, natomiast Normfort sp. z o.o. działa jako dalszy podmiot przetwarzający, zapewniając dostęp do Platformy i związanych z nią usług. W przypadku korzystania z Platformy na potrzeby własnej organizacji Partner może występować jako administrator danych, a Normfort sp. z o.o. jako podmiot przetwarzający.
Niniejsza Umowa określa zasady przetwarzania danych osobowych przez Normfort sp. z o.o. w związku ze świadczeniem Usługi, w szczególności zakres i charakter przetwarzania, obowiązki stron, zasady korzystania z dalszych podmiotów przetwarzających oraz środki ochrony danych stosowane przez Normfort sp. z o.o.
§ 1. Definicje i przedmiot
- Terminy pisane wielką literą mają znaczenie nadane w Regulaminie platformy SZBIhub. Pojęcia “administrator”, “podmiot przetwarzający”, “przetwarzanie”, “dane osobowe”, “naruszenie ochrony danych osobowych” mają znaczenie z art. 4 RODO.
- Strony:
- Powierzający - Partner (działający jako administrator lub jako podmiot przetwarzający Organizacji)
- Przetwarzający - Normfort sp. z o.o. (Usługodawca).
- Przedmiot: Powierzający powierza Przetwarzającemu przetwarzanie danych osobowych opisanych w Załączniku A, wyłącznie w celu i zakresie niezbędnym do świadczenia Usługi zgodnie z Umową (art. 28 ust. 3 RODO).
- Niniejsza DPA jest zawierana na czas obowiązywania Umowy i wygasa wraz z zakończeniem usuwania lub zwrotu danych zgodnie z § 8.
§ 2. Role stron i status Powierzającego
- Charakter, cel i czas przetwarzania, rodzaje danych i kategorie osób określa Załącznik A.
- W przypadku danych dotyczących Organizacji Własnej Partnera Partner działa jako administrator danych osobowych, a Usługodawca działa jako podmiot przetwarzający.
- Dla danych Organizacji klienckich: Partner oświadcza, że (a) łączy go z Organizacją umowa uprawniająca do przetwarzania jej danych w charakterze podmiotu przetwarzającego, (b) uzyskał zgodę Organizacji (ogólną lub szczegółową) na dalsze powierzenie przetwarzania Usługodawcy w zakresie niniejszej DPA, (c) przekaże Organizacji informacje o Usługodawcy i podprocesorach w zakresie wymaganym przez art. 28 RODO. W tym układzie Usługodawca działa jako dalszy podmiot przetwarzający, a obowiązki “administratora” opisane w DPA wykonuje wobec Usługodawcy Partner - w imieniu własnym lub Organizacji.
- Partner odpowiada za zgodność z prawem poleceń wydawanych Usługodawcy oraz za istnienie ważnej podstawy przetwarzania po stronie Administratora.
§ 3. Obowiązki Przetwarzającego (art. 28 ust. 3 RODO)
Przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Powierzającego - za udokumentowane polecenia strony uznają: Umowę, niniejszą DPA oraz dyspozycje wydawane przez uprawnionych Użytkowników za pomocą funkcji Platformy (utworzenie, edycja, eksport, usunięcie danych); dotyczy to również przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Przetwarzającego prawo Unii lub prawo państwa członkowskiego - wówczas poinformuje Powierzającego przed przetwarzaniem, o ile prawo tego nie zabrania;
- zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy albo podlegały ustawowemu obowiązkowi zachowania tajemnicy;
- wdrożyć środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, co najmniej w zakresie opisanym w Załączniku C;
- przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego (podpowierzenie - § 4);
- w miarę możliwości i biorąc pod uwagę charakter przetwarzania, pomagać Powierzającemu - poprzez odpowiednie środki techniczne i organizacyjne (w tym funkcje eksportu, wyszukiwania, korekty i usuwania danych na Platformie [w zakresie trwałego usuwania docelowo: F4.E3.T1]) - w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (rozdział III RODO); żądania skierowane bezpośrednio do Przetwarzającego będą przekazywane Powierzającemu bez zbędnej zwłoki;
- pomagać Powierzającemu wywiązać się z obowiązków z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne Przetwarzającemu informacje;
- po zakończeniu świadczenia usług - zależnie od decyzji Powierzającego - umożliwić eksport danych oraz usunąć dane osobowe i istniejące kopie zgodnie z § 8, chyba że prawo Unii lub państwa członkowskiego nakazuje ich przechowywanie;
- udostępniać Powierzającemu wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty i przyczyniać się do nich;
- niezwłocznie informować Powierzającego, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 4. Podpowierzenie (podprocesorzy)
- Powierzający wyraża ogólną zgodę (art. 28 ust. 2 RODO) na korzystanie przez Przetwarzającego z podprocesorów wymienionych w Załączniku B.
- O zamierzonych zmianach listy (dodanie lub zastąpienie podprocesora) Przetwarzający informuje Powierzającego co najmniej 30 dni przed zmianą, poprzez wiadomość na adres e-mail przypisany do Konta oraz aktualizację listy podprocesorów.
- Powierzający może w terminie 30 dni od otrzymania informacji zgłosić uzasadniony sprzeciw wobec planowanej zmiany, jeżeli wynika on z uzasadnionych względów ochrony danych osobowych. Strony podejmą w takim przypadku współpracę w celu znalezienia odpowiedniego rozwiązania. Jeżeli nie będzie to możliwe, Powierzający może zakończyć korzystanie z Usługi na zasadach określonych w Umowie.
- Przetwarzający nakłada na każdego podprocesora - w drodze umowy - te same obowiązki ochrony danych, jakie przyjął w niniejszej DPA (w szczególności art. 32 RODO), i pozostaje w pełni odpowiedzialny wobec Powierzającego za wykonanie obowiązków przez podprocesorów (art. 28 ust. 4 RODO).
§ 5. Zgłaszanie naruszeń ochrony danych
- Przetwarzający zawiadamia Powierzającego o stwierdzonym naruszeniu ochrony danych osobowych dotyczącym danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia (kanał: e-mail na adres Konta oraz - dla zdarzeń krytycznych - komunikat na Platformie, a po uruchomieniu publicznej strony statusu także na tej stronie
- Zawiadomienie zawiera co najmniej informacje odpowiadające art. 33 ust. 3 RODO w zakresie znanym Przetwarzającemu: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, możliwe konsekwencje, środki zastosowane lub proponowane, punkt kontaktowy. Informacje mogą być przekazywane sukcesywnie.
- Ocena obowiązku zgłoszenia naruszenia organowi (art. 33 RODO) i zawiadomienia osób (art. 34 RODO) należy do administratora. Przetwarzający nie zgłasza naruszeń organowi w imieniu Powierzającego, chyba że strony odrębnie tak uzgodnią na piśmie.
- Przetwarzający dokumentuje naruszenia dotyczące danych powierzonych i współpracuje przy ich wyjaśnianiu.
§ 6. Audyt i kontrola
- Powierzający może realizować prawo audytu (art. 28 ust. 3 lit. h RODO) w następującej kolejności środków: (a) pisemne pytania i kwestionariusze (odpowiedź do 14 Dni Roboczych), (b) udostępnienie dokumentacji środków, (c) audyt bezpośredni - zapowiedziany co najmniej 14 dni wcześniej, w Dni Robocze, nie częściej niż raz na 12 miesięcy (chyba że audyt jest następstwem naruszenia), prowadzony w sposób nienaruszający danych innych klientów Przetwarzającego i tajemnic jego przedsiębiorstwa. Audytor musi być zobowiązany do poufności.
- Koszty audytu bezpośredniego ponosi Powierzający. Jeżeli audyt wymaga zaangażowania Przetwarzającego wykraczającego poza uzasadniony zakres współpracy wynikającej z niniejszej Umowy, strony mogą uzgodnić zasady pokrycia dodatkowych, uzasadnionych kosztów.
- Audyt dotyczący podprocesorów jest realizowany z uwzględnieniem charakteru usług świadczonych przez tych podprocesorów oraz zasad dostępu przewidzianych w odpowiednich umowach.
§ 7. Transfery poza EOG
- Dane powierzone są przechowywane w Unii Europejskiej (Załącznik B - lokalizacje).
- Przetwarzający posiada siedzibę w Polsce.
- Inwentaryzację kanałów, w których z budowaniem i wdrażaniem oprogramowania mógłby wiązać się dostęp do danych powierzonych spoza EOG, Przetwarzający zakończył 2026-08-12. Jej wynik, kanał po kanale, według stanu na ten dzień: (a) kanał wdrożeniowy, w którym maszyny dostawcy zewnętrznego otwierały sesję administracyjną do serwera produkcyjnego, został 2026-08-12 zlikwidowany - osobno zmierzono, że nie istnieje zadanie, które by go inicjowało, nie istnieją poświadczenia, którymi by się uwierzytelnił, ani wpis klucza, który by go wpuścił; wdrożenia inicjuje od tego dnia harmonogram działający na serwerze aplikacji w Unii Europejskiej (pierwsze wdrożenie tą drogą: 2026-08-12, godz. 07:04:22 UTC); (b) budowanie obrazów oprogramowania pozostaje u dostawcy zewnętrznego, który nie zobowiązuje się do uruchamiania swoich narzędzi w określonym regionie geograficznym - w kanałach objętych tą inwentaryzacją narzędzia te przetwarzają wyłącznie kod źródłowy aplikacji i nie mają w nich kanału dostępu do danych powierzonych; (c) bieżący dostęp administracyjny do systemów następuje z Polski (ust. 2) - jest to deklaracja Przetwarzającego, a nie wynik pomiaru technicznego, i tak jest tu nazwana. Granica tego opisu: wylicza on kanały istniejące i zmierzone w tej inwentaryzacji, według stanu na 2026-08-12. Nie jest to oświadczenie o zasięgu terytorialnym obejmujące przyszłość - w szczególności Przetwarzający nie oświadcza, że transfery poza EOG nie następują ani że nie nastąpią. Uruchomienie nowego kanału zmienia stan opisany w tym ustępie i podlega trybowi z ust. 4.
- O zmianach dotyczących podprocesorów lub sposobu przetwarzania danych mogących mieć wpływ na przekazywanie danych poza EOG Przetwarzający poinformuje Powierzającego zgodnie z zasadami określonymi w § 4.
[Adnotacja 2026-08-11: poprzednie brzmienie ustępu 2 opisywało Przetwarzającego z siedzibą w Zjednoczonym Królestwie (stan sprzed zmiany Przetwarzającego, sprzeczny z § 1 ust. 2), a ustęp 3 zawierał bezwarunkowe oświadczenie o braku jakichkolwiek innych transferów poza EOG. Oświadczenia tego nie przywrócono w nowym brzmieniu: pomiar z 2026-08-11 wykazał, że region maszyn budujących i wdrażających oprogramowanie nie jest przez ich dostawcę przypisany do żadnego regionu, więc gwarancja tej treści nie byłaby dziś dotrzymywalna. W umowie powierzenia jawny brak oświadczenia jest uczciwszy niż oświadczenie niedotrzymywalne. Docelowe brzmienie po zakończeniu inwentaryzacji ustala radca (OP-6.2).]
[Adnotacja 2026-08-12: ustęp 3 opisywał inwentaryzację kanałów jako będącą w toku i - do czasu jej zakończenia - wstrzymywał złożenie oświadczenia o zasięgu terytorialnym, a ustęp 4 zapowiadał poinformowanie Powierzającego o jej wyniku. Inwentaryzację zakończono 2026-08-12 i oba ustępy przepisano na jej wynik: wyliczenie kanałów z datą i jawną granicą pomiaru. Podstawa faktyczna: kanał wdrożeniowy z maszyn dostawcy zewnętrznego zlikwidowano tego dnia, a każdy z jego trzech elementów (zadanie inicjujące wdrożenie, poświadczenia dostępu, wpis klucza na serwerze produkcyjnym) zmierzono osobno, z kontrolą pozytywną przyrządu pomiarowego; pierwsze wdrożenie kanałem uruchamianym z serwera aplikacji w Unii Europejskiej odnotowano 2026-08-12 o godz. 07:04:22 UTC. Dawnej odmowy świadomie nie zastąpiono oświadczeniem o braku transferów: wyliczenie opisuje kanały zmierzone na wskazany dzień i nie orzeka o przyszłości, a ustęp 3 nadal nie zawiera oświadczenia, że transfery poza EOG nie następują. W ustępie 4 zapowiedź poinformowania o wyniku inwentaryzacji zastąpiono zapowiedzią poinformowania o zmianie kanałów opisanych w ustępie 3 - w tym samym trybie z § 4, bez zmiany kanału i terminu zawiadomienia. Docelowe brzmienie normatywne tego paragrafu ustala radca (OP-6.2). Adnotacji z 2026-08-11 nie zmieniono.]
§ 8. Zakończenie przetwarzania
- Po zakończeniu świadczenia Usługi, zgodnie z decyzją Powierzającego, Przetwarzający umożliwia eksport danych powierzonych oraz usuwa dane osobowe ze swoich systemów, z uwzględnieniem zasad wynikających z Regulaminu oraz obowiązujących przepisów prawa. Dane mogą być przechowywane w kopiach zapasowych przez okres wynikający z przyjętych zasad retencji, przy czym do czasu ich usunięcia pozostają objęte odpowiednimi środkami ochrony.
- Na pisemne żądanie Powierzającego zgłoszone przed zakończeniem procesu usunięcia danych, Przetwarzający podejmie działania w celu wcześniejszego usunięcia danych, o ile nie stoi temu na przeszkodzie obowiązek prawny lub względy techniczne związane z bezpieczeństwem systemów.
- Przetwarzający może zachować dane, których przechowywania wymaga prawo Unii lub państwa członkowskiego - wyłącznie w wymaganym zakresie i czasie oraz z zachowaniem poufności.
- Na żądanie Powierzający otrzyma pisemne potwierdzenie usunięcia.
[Adnotacja 2026-08-19: ustęp 1 lit. c niósł zdanie z pomiaru 2026-08-12 (“w pomiarze z 2026-08-12 nie usunął jeszcze żadnej kopii”), gdy najstarsza kopia miała 26 dni przy progu 30. Ponowny pomiar 2026-08-19 (mc ls na buckecie kopii zapasowych, 37 obiektów) pokazuje, że cykl przycinania działa: najstarsza dzienna kopia bazy danych ma dziś datę 2026-07-20, a trzy najstarsze kopie sprzed tej daty (2026-07-17 do 2026-07-19) zostały usunięte zgodnie z konfiguracją (30 dziennych, 12 miesięcznych). Zdanie z 2026-08-12 opisywało stan prawdziwy na ten dzień i nie zostaje usunięte - jest nieaktualne od 2026-08-19. Aktualizacja pomiarowa opisu stanu faktycznego, nie zmiana zobowiązania z ustępu 1 lit. c ani Polityki retencji danych.]
§ 9. Odpowiedzialność i wynagrodzenie
- Odpowiedzialność stron w związku z wykonywaniem niniejszej Umowy podlega zasadom określonym w Regulaminie.
- Wynagrodzenie za przetwarzanie danych osobowych jest zawarte w opłacie za Usługę. Dodatkowe czynności wykraczające poza standardowy zakres Usługi lub obowiązki wynikające z niniejszej Umowy mogą zostać wykonane na podstawie odrębnych ustaleń stron za dodatkowym wynagrodzeniem.
§ 10. Postanowienia końcowe
- W razie sprzeczności DPA z Regulaminem, w zakresie ochrony danych pierwszeństwo ma DPA.
- Zmiany DPA następują w trybie § 21 Regulaminu, z zastrzeżeniem trybu zmiany listy podprocesorów (§ 4).
- Do niniejszej Umowy stosuje się prawo właściwe określone w Regulaminie.
Załącznik A - opis przetwarzania (art. 28 ust. 3 RODO)
| Element | Opis |
|---|---|
| Przedmiot przetwarzania | Świadczenie Usługi poprzez Platformę SZBIhub, w tym przechowywanie i obsługa danych wprowadzanych do Platformy w środowiskach Organizacji Własnych i klienckich. |
| Czas trwania | Okres obowiązywania Umowy + okres eksportu i usuwania |
| Charakter przetwarzania | Zbieranie (poprzez formularze Platformy), przechowywanie, porządkowanie, wyświetlanie, modyfikowanie, generowanie dokumentów, eksport, usuwanie; kopie zapasowe |
| Cel przetwarzania | Świadczenie Usługi: prowadzenie dokumentacji i rejestrów SZBI, obsługa terminów, szkoleń i raportów zgodności |
| Kategorie osób | Personel i współpracownicy Organizacji; osoby kontaktowe dostawców Organizacji; osoby wskazane w rejestrach (np. zgłaszający incydent, właściciele aktywów i ryzyk); uczestnicy szkoleń |
| Rodzaje danych | Dane identyfikacyjne i kontaktowe (imię, nazwisko, służbowy e-mail, telefon), stanowisko i rola, przypisania w rejestrach (aktywa, ryzyka, incydenty, dostawcy), dane szkoleniowe (status, wyniki, certyfikaty), wpisy dziennika zdarzeń, treści dokumentów w zakresie wprowadzonym przez Powierzającego lub Organizację |
| Dane wyłączone | Dane szczególnych kategorii (art. 9 RODO) i dane karne (art. 10 RODO) nie są objęte zakresem Usługi i Platforma nie jest przeznaczona do ich przetwarzania. |
Załącznik B - lista podprocesorów
Lista podprocesorów obejmuje podmioty wykorzystywane przez Przetwarzającego w związku ze świadczeniem Usługi.
Załącznik C - środki techniczne i organizacyjne (art. 32 RODO)
- Izolacja klientów: architektura multi-tenant z separacją danych per partner i per organizacja, wymuszaną w warstwie aplikacji (globalne filtry zapytań, blokada zapisu między najemcami, automatyczne testy izolacji); docelowo dodatkowo zabezpieczenia na poziomie wierszy bazy danych (row-level security) zgodnie z harmonogramem wdrożenia fazy hardeningu; alarmowanie prób zapisu między najemcami [docelowo: dziś próba zapisu jest blokowana wyjątkiem, alerting w budowie].
- Szyfrowanie: TLS dla transmisji; kopie zapasowe bazy danych szyfrowane po stronie Przetwarzającego (AES-256-CBC z PBKDF2 i solą) przed przekazaniem do storage; szyfrowanie danych w spoczynku (dyski/wolumeny) [docelowo: konfiguracja środowiska produkcyjnego].
- Kontrola dostępu: dostęp rolowy (RBAC) na Platformie; uwierzytelnianie wieloskładnikowe; zasada minimalnych uprawnień dla dostępu administracyjnego; imienny dostęp administracyjny wyłącznie dla personelu Przetwarzającego; sekrety w magazynie konfiguracji, rotowane.
- Rozliczalność: dziennik zdarzeń (audit log) w trybie tylko-do-dopisywania, obejmujący operacje na danych i działania administracyjne; rejestrowanie akceptacji dokumentów prawnych (kto, kiedy, wersja) [docelowo: mechanizm akceptacji w budowie].
- Ciągłość działania: dzienne kopie zapasowe bazy danych wykonywane automatycznie, przechowywane u dostawcy storage we Francji z blokadą obiektu (Object Lock) w trybie GOVERNANCE.
- Bezpieczeństwo wytwarzania: środowiska produkcyjne oddzielone od testowych; przegląd zależności; monitorowanie błędów bez danych osobowych w zdarzeniach; zarządzanie podatnościami i polityka zgłaszania podatności.
- Organizacja: jednoosobowy operator z udokumentowanymi procedurami (runbook), listą operacji zastrzeżonych dla człowieka i sealed instructions na wypadek niedostępności; personel i współpracownicy zobowiązani do poufności.
- Minimalizacja: zakaz danych szczególnych kategorii; retencja zgodnie z Polityką retencji danych [docelowo: Polityka retencji danych - dokument nie jest opublikowany (pomiar 2026-08-14)]; eksport i usuwanie danych dostępne jako funkcje Platformy.
[Adnotacja 2026-08-13 (zadanie W12.T1): punkty 2 i 5 tego załącznika, zdanie zamykające Załącznik B oraz oznaczenie [docelowo] przy § 8 ust. 1 lit. c opisywały kopie zapasowe jako środek jeszcze nieuruchomiony - punkt 2 obejmował je wspólnym oznaczeniem [docelowo] z szyfrowaniem danych w spoczynku, a Załącznik B kończył się zdaniem “kopie zapasowe NIE są jeszcze wykonywane”. Pomiar środowiska produkcyjnego z 2026-08-12 pokazał co innego: zaszyfrowane dzienne kopie bazy danych są wykonywane od 2026-07-17 (27 kopii dziennych za okres 2026-07-17 - 2026-08-12, po jednej na każdy dzień tego okresu, bez przerw, oraz 2 kopie miesięczne), szyfrowanie następuje po stronie Przetwarzającego przed przekazaniem do storage, a storage znajduje się we Francji. Na czas teraźniejszy przepisano wyłącznie te trzy twierdzenia. Poza pomiarem zostały i nie zmieniają czasu gramatycznego: monitorowanie skuteczności kopii (alarm przy braku kopii nie działa operacyjnie), okresowe testy odtwarzania z kopii na środowisku produkcyjnym (nie przeprowadzono żadnego; automatyczny test w potoku CI Przetwarzającego dowodzi działania samego skryptu, a nie odtwarzalności konkretnej kopii produkcyjnej) oraz zawarcie umowy powierzenia z dostawcą storage przez Przetwarzającego wskazanego w § 1 ust. 2. Cykl przycinania kopii nie usunął dotąd żadnej kopii (najstarsza miała w dniu pomiaru 26 dni), więc retencję opisujemy jako politykę skonfigurowaną, nie jako obserwację. Adnotacji z 2026-08-11 i 2026-08-12 nie zmieniono. Docelowe brzmienie normatywne ustala radca (OP-6.2).]
[Adnotacja 2026-08-14 (runda 21): § 8 ust. 1 lit. c oraz pkt 8 tego załącznika odsyłają po parametry retencji do Polityki retencji danych. Pomiar z 2026-08-14: serwis publikuje osiem dokumentów prawnych (Regulamin, Warunki licencji NFR, Polityka prywatności, DPA, Disclaimer, Polityka wsparcia, Polityka zwrotów, Polityka cookies) i nie ma wśród nich Polityki retencji danych; nie ma też adresu, pod którym byłaby ona publikowana. Treści obu odesłań nie zmieniono - dopisano przy nich oznaczenie, że dokument nie jest opublikowany. Zmiana jest sprostowaniem faktu o tym, co jest opublikowane, a nie zmianą praw i obowiązków stron; nie wprowadza żadnego okresu retencji i nie zapowiada opublikowania tego dokumentu ani terminu takiej publikacji. Wcześniejszych adnotacji nie zmieniono. Docelowe brzmienie normatywne ustala radca (OP-6.2).]
Źródła i odwołania
- Obowiązki podmiotu przetwarzającego dane osobowe na zlecenie administratora - w tym zakres udokumentowanych poleceń, poufność, środki bezpieczeństwa, podpowierzenie i pomoc administratorowi - wynikają z art. 28 RODO.
ref
- Administrator zgłasza naruszenie ochrony danych osobowych właściwemu organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin od stwierdzenia naruszenia.
ref
Załącznik B - lista podprocesorów (stan na 2026-07-13)
Podmioty objęte ogólną zgodą Powierzającego z § 4 (art. 28 ust. 2 RODO). Ta sama lista, w kontekście architektury, jest publikowana na stronie /security.
| # | Podmiot | Rola | Lokalizacja przetwarzania | Zakres danych | Status |
|---|---|---|---|---|---|
| 1 | OVHcloud (OVH Groupe SAS) | Hosting aplikacji oraz bazy danych Platformy. | UE - Polska (Warszawa) | Wszystkie dane powierzone. | ZATWIERDZONY (D-R2-10, 2026-07-12); wdrożenie przed startem produkcyjnym |
| 2 | Scaleway TEM (Scaleway SAS) | Wysyłka e-mail transakcyjnych. | UE - Francja (brak transferów poza UE) | Adres e-mail, imię/nazwisko odbiorcy, treść powiadomienia. | ZATWIERDZONY (D-R2-10, 2026-07-12); wdrożenie przed startem produkcyjnym |
| 3 | Scaleway Object Storage (Scaleway SAS) | Przechowywanie kopii zapasowych danych Platformy. | Francja - UE | Zaszyfrowane kopie zapasowe bazy danych Platformy. | Wybrany decyzją założyciela 2026-07-13; kopie zapasowe bazy danych wykonywane od 2026-07-17 (pomiar produkcji 2026-08-12); zawarcie umowy powierzenia z tym dostawcą przez Przetwarzającego = przed startem produkcyjnym |
| 4 | Cloudflare, Inc. | Obsługa DNS oraz infrastruktury publicznej strony internetowej. | Sieć krawędziowa Cloudflare. Pomiar 2026-08-16: przez proxy CF przechodzi wyłącznie publiczna strona szbihub.pl; ruch aplikacji app.szbihub.pl trafia bezpośrednio na VPS OVHcloud (poz. 1), z pominięciem Cloudflare. | Publiczna strona statyczna nie zawiera danych powierzonych; Cloudflare obsługuje zapytania DNS strefy i metadane ruchu do tej strony. Ruch aplikacji app.szbihub.pl nie przechodzi przez proxy CF (pomiar 2026-08-16), więc dane powierzone nie trafiają do tego podprocesora. | POTWIERDZONY architektonicznie pomiarem z 2026-08-16: proxy CF obejmuje wyłącznie publiczną stronę statyczną, ruch aplikacji nie przechodzi przez Cloudflare. |
Poza listą podprocesorów
Podmioty i oprogramowanie, których Załącznik B świadomie nie zalicza do podprocesorów - w brzmieniu źródła DPA:
Paddle.com Market Limited (Londyn)
Merchant of Record; przetwarza dane rozliczeniowe kupującego jako ODRĘBNY ADMINISTRATOR (paddle.com/privacy); nie przetwarza danych Organizacji.
Plausible (self-host)
Planowane narzędzie analityki odwiedzin strony publicznej - cookieless, zbiorcze statystyki bez profilowania. Na dzień tej wersji NIE działa: dziś nie zbieramy żadnych statystyk odwiedzin. Może zostać uruchomione wyłącznie jako oprogramowanie self-host na własnej infrastrukturze Usługodawcy (na VPS z poz. 1) - wtedy nie będzie odrębnym podmiotem przetwarzającym; przed uruchomieniem zaktualizujemy Politykę prywatności i Politykę cookies.
GlitchTip (self-host)
Planowane narzędzie monitoringu błędów aplikacji. Na dzień tej wersji NIE działa. Może zostać uruchomione wyłącznie jako oprogramowanie self-host na własnej infrastrukturze Usługodawcy (na VPS z poz. 1) - wtedy nie będzie odrębnym podmiotem przetwarzającym; założenie projektowe dla error-trackingu: bez danych osobowych w zdarzeniach.