Wersja 1.2.0 (rew. 1) · Obowiązuje od 10 sierpnia 2026.
SHA-256: 00de78b7cf8c…
00de78b7cf8ceffdd36fe3adeec2985368eaab45c61d35a3e5014d64a96a2736Załącznik nr 1 do DPA - Lista podprocesorów Akta CRM
Wersja: 1.7
Data aktualizacji: 10 sierpnia 2026 r.
Podmiot przetwarzający: Yaraslau Lahinouski, osoba fizyczna świadcząca usługę Akta CRM
Kontakt: [email protected]
Niniejszy dokument stanowi Załącznik nr 1 do Umowy powierzenia przetwarzania danych osobowych zawartej pomiędzy Yaraslau Lahinouski a Kancelarią. Jest doręczany elektronicznie przy zawarciu umowy i publikowany pod adresem aktacrm.com/dpa/annex-1.
1. Podprocesorzy
| Podprocesor | Usługa i cel | Zakres danych | Lokalizacja przetwarzania | Podstawa umowna i transferowa |
|---|---|---|---|---|
| Supabase Pte. Ltd. | Baza danych, uwierzytelnianie i komunikacja czasu rzeczywistego | Dane kont, klientów, pracodawców, spraw, zadań oraz metadane dokumentów i audytu; bez samych plików | Sztokholm, Szwecja (eu-north-1) | DPA Supabase; standardowe klauzule umowne dla operacji poza EOG |
| Cloudflare, Inc. | Prywatne przechowywanie dokumentów i ich kopii zapasowych (R2) | Pliki PDF, JPG i PNG, dokumenty wygenerowane w systemie oraz techniczne identyfikatory obiektów | Jurysdykcja Unii Europejskiej dla zasobników produkcyjnych i zapasowych | Cloudflare Customer DPA; standardowe klauzule umowne dla operacji poza EOG |
| Cloudflare, Inc. | Ochrona publicznych formularzy przed automatami (Turnstile) | Adres IP, parametry przeglądarki i sygnały antybotowe; bez treści CRM i dokumentów | Globalna infrastruktura brzegowa Cloudflare | Cloudflare Customer DPA i właściwy mechanizm transferowy |
| Clever Cloud SAS | Hosting aplikacji i funkcji serwerowych oraz uruchamianie zadań zaplanowanych | Dane żądań, dane sesji i metadane techniczne; treści CRM mogą być przetwarzane przejściowo, w tym dane z art. 9 i 10 RODO | Warszawa, Polska (strefa wsw), na infrastrukturze OVHcloud jako sub-podprocesora | DPA Clever Cloud; przetwarzanie w EOG |
| Upstash, Inc. | Ograniczanie liczby żądań i ochrona przed nadużyciami | Pseudonimizowane klucze limitów, identyfikatory techniczne i znaczniki czasu; bez treści spraw i dokumentów | Frankfurt, Niemcy (eu-central-1) | DPA Upstash; standardowe klauzule umowne dla operacji poza EOG |
| Plus Five Five, Inc. (Resend) | Poczta transakcyjna: zaproszenia, potwierdzenia prawne, wiadomości o terminach i bezpieczeństwie | Imię, nazwisko i adres e-mail odbiorcy, nazwa kancelarii, rola, jednorazowy link lub token, identyfikator wiadomości i metadane doręczenia; bez akt spraw, dokumentów i treści CRM | Stany Zjednoczone | DPA Resend; standardowe klauzule umowne wzmocnione certyfikacją EU-U.S. Data Privacy Framework |
Przetwarzanie danych spraw u podprocesorów wymienionych w tej sekcji odbywa się w Europejskim Obszarze Gospodarczym. Poza EOG przekazywane są wyłącznie dane kontaktowe niezbędne do wysłania wiadomości; ocena tego przekazania jest udostępniana Administratorowi na żądanie. Dla dostawców warunkowych z sekcji 2 lokalizację przetwarzania i podstawę transferu wskazano odrębnie w tej sekcji.
2. Dostawcy warunkowi
Poniższe usługi są używane wyłącznie po włączeniu odpowiedniej funkcji przez Kancelarię. Przed włączeniem Administrator otrzymuje informację o roli dostawcy, zakresie danych i mechanizmie transferu.
| Dostawca | Kiedy jest używany | Zakres danych | Rola i warunki |
|---|---|---|---|
| Google Ireland Limited lub Google LLC | Logowanie personelu przez konto Google | Imię, nazwisko, adres e-mail i identyfikator konta Google | Warunki Google oraz DPA i standardowe klauzule umowne, jeżeli Google działa jako podmiot przetwarzający |
| Google Ireland Limited lub Google LLC | Integracja skrzynki Gmail włączona przez Kancelarię | Treść i metadane wiadomości, adresaci, wątki i załączniki w zakresie autoryzowanym przez użytkownika | Kancelaria zachowuje własną relację z Google; Akta CRM przetwarza dane wyłącznie w zakresie udzielonej autoryzacji |
| Mistral AI (Mistral SAS) | Funkcje AI włączone przez Kancelarię: podsumowania spraw, klientów i pracodawców oraz czat z asystentem odpowiadającym na pytania o te dane | Wąski, zminimalizowany zakres danych sprawy, klienta lub pracodawcy, bez numeru PESEL, numerów dokumentów tożsamości, adresu, danych z art. 9 i 10 RODO oraz tytułu i celu pobytu sprawy; treść pytań zadanych asystentowi | DPA Mistral. Dostawca potwierdził pisemnie 10 sierpnia 2026 r., że zapis "Special categories of personal data: None" w jego DPA nie stanowi zakazu przekazywania danych z art. 9 i 10 RODO, przy czym do tej kategorii stosuje wyłącznie swoje standardowe środki bezpieczeństwa, bez środków dodatkowych. Wnioskowanie odbywa się na regionalnym endpoincie unijnym dostawcy; dostawca wskazał jednocześnie, że część jego podprocesorów może przejściowo przetwarzać dane poza EOG na podstawie standardowych klauzul umownych. Dane wejściowe i wyjściowe są przechowywane u dostawcy przez 30 dni kroczących na potrzeby monitorowania nadużyć, zgodnie z sekcją 5 jego polityki prywatności; Usługodawca nie korzysta z opcji zerowej retencji, więc okres ten obowiązuje trwale i dotyczy również danych objętych żądaniem usunięcia. Funkcja nieaktywna do czasu jej włączenia przez Kancelarię |
3. Odbiorcy, którzy nie otrzymują treści CRM
1. GitHub służy do przechowywania kodu, budowania i wdrażania aplikacji. Dane klientów ani dokumenty nie są tam umieszczane.
2. Google Analytics może działać na publicznej stronie wyłącznie po zgodzie użytkownika i nie otrzymuje treści formularzy CRM ani dokumentów klientów.
3. Publiczne rejestry firm mogą otrzymywać pojedyncze zapytania o NIP, KRS lub REGON. Ich status prawny wynika z właściwych przepisów i warunków danego rejestru; nie są podprocesorami Akta CRM.
4. Zasady zmian
1. Administrator udziela ogólnej zgody na podprocesorów wymienionych w sekcji 1.
2. O dodaniu lub zastąpieniu podprocesora Administrator zostanie poinformowany co najmniej 14 dni kalendarzowych wcześniej, na adres podany przy rejestracji. Wyjątkiem jest pilna zmiana wymagana dla bezpieczeństwa lub ciągłości działania; wówczas informacja zawiera uzasadnienie pilności.
3. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Jeżeli Strony nie uzgodnią rozwiązania, Administrator może wyłączyć zależną funkcję albo zakończyć umowę.
4. Usługodawca nakłada na podprocesorów obowiązki odpowiadające art. 28 RODO i pozostaje odpowiedzialny za ich wykonanie w zakresie przewidzianym prawem.
5. Na uzasadnione żądanie Administrator może otrzymać kopię właściwych postanowień umowy z podprocesorem, z usunięciem informacji poufnych i handlowych.
6. Nowa wersja niniejszego załącznika zastępuje poprzednią bez ponownego zawierania DPA. Usługodawca przechowuje dowód doręczenia każdej wersji.
5. Retencja związana z infrastrukturą
| Rodzaj danych | Maksymalny okres |
|---|---|
| Aktywne dane po zakończeniu współpracy | 30 dni na eksport, zwrot albo usunięcie |
| Kopie zapasowe bazy danych | zgodnie z polityką dostawcy bazy danych |
| Kopie dokumentów w zasobniku zapasowym | 90 dni od utworzenia kopii |
| Zminimalizowane zapisy bezpieczeństwa i dokumentacja incydentów, przetwarzane przez Usługodawcę jako odrębnego administratora | 24 miesiące po zakończeniu współpracy, następnie usunięcie lub anonimizacja |