Umowa powierzenia przetwarzania danych Subtide
Wersja 2026-10-07. Obowiązuje od 7 października 2026 r.
1. Strony i zakres
Umowa jest zawierana elektronicznie wraz z Regulaminem między Klientem oznaczonym w koncie organizacji a Bartłomiejem Radziszewskim prowadzącym działalność pod firmą Bartłomiej Radziszewski Scalaric, NIP 8722248185, adres do korespondencji: ul. Feliksa Radwańskiego 15/2, 30-065 Kraków („Subtide”). Kontakt: [email protected].
Klient powierza Subtide przetwarzanie danych osobowych w przekazanych treściach, dokumentach, rozmowach, kryteriach monitoringu i wynikach usługi. Klient działa jako administrator albo jako podmiot przetwarzający upoważniony przez właściwego administratora; w drugim przypadku Subtide jest dalszym podmiotem przetwarzającym. Umowa nie obejmuje odrębnych celów Subtide jako administratora danych kont, rozliczeń i własnej bazy publicznych postępowań, opisanych w polityce prywatności.
2. Opis przetwarzania
Celem jest świadczenie zamówionej usługi: przechowywanie, porządkowanie, wyszukiwanie i analiza informacji, dopasowanie przetargów, generowanie dokumentów, współpraca oraz obsługa techniczna. Operacje obejmują utrwalanie, odczyt, przekształcanie, przesyłanie dostawcom, udostępnianie uprawnionym użytkownikom, zwrot i usuwanie. Przetwarzanie trwa przez okres usługi oraz jej zakończenia i usuwania danych określony poniżej.
Dane mogą dotyczyć pracowników, współpracowników, reprezentantów, kontrahentów i innych osób wskazanych przez Klienta w materiałach. Obejmują dane identyfikacyjne, służbowe i kontaktowe, informacje o kwalifikacjach, doświadczeniu, uprawnieniach, obowiązkach i udziale w postępowaniach oraz inne zwykłe dane osobowe niezbędne do zadania. Umowa nie upoważnia do przekazywania szczególnych kategorii danych z art. 9 RODO ani danych z art. 10 RODO bez uprzedniego odrębnego uzgodnienia zabezpieczeń i dopuszczalności przetwarzania.
3. Instrukcje i poufność
Subtide przetwarza dane wyłącznie na udokumentowane polecenie Klienta zawarte w umowie, ustawieniach, zadaniach i korespondencji, także w odniesieniu do transferów. Jeżeli przetwarzania wymaga prawo UE lub państwa członkowskiego, poinformuje Klienta przed jego rozpoczęciem, chyba że prawo tego zabrania. Niezwłocznie zgłosi polecenie, które w jego ocenie narusza przepisy ochrony danych.
Klient odpowiada za podstawę prawną, zakres i zgodność poleceń oraz wymagane informacje dla osób. Dostęp po stronie Subtide mają wyłącznie upoważnione osoby zobowiązane do poufności. Umowa nie jest instrukcją wykorzystania danych powierzonych do własnego marketingu ani treningu ogólnych modeli AI przez Subtide lub dostawcę. Diagnostyka zawierająca takie dane jest ograniczona do wykonania i zabezpieczenia usługi na rzecz Klienta.
4. Bezpieczeństwo i pomoc
Subtide stosuje środki odpowiednie do ryzyka zgodnie z art. 32 RODO, w szczególności szyfrowanie transmisji, kontrolę dostępu i uprawnień organizacji, prywatne przechowywanie plików, ochronę kluczy dostępowych, aktualizacje, rejestrowanie incydentów, ograniczenie retencji oraz kopie zapasowe i sprawdzanie możliwości odtworzenia. Regularnie ocenia skuteczność zabezpieczeń.
Z uwzględnieniem charakteru przetwarzania i dostępnych informacji pomaga Klientowi realizować prawa osób oraz obowiązki z art. 32–36 RODO, w tym ocenę skutków i konsultacje z organem. Żądania dotyczące danych powierzonych przekazuje Klientowi bez zbędnej zwłoki; samodzielnie nie zmienia jego instrukcji, chyba że wymaga tego prawo.
O naruszeniu ochrony danych Subtide zawiadamia Klienta bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, także gdy ustalenia są niepełne. Przekazuje dostępne informacje o charakterze i zakresie zdarzenia, skutkach, kontakcie i środkach zaradczych, uzupełniając je w miarę postępu wyjaśnień.
5. Dalsze powierzenie i transfery
Klient udziela ogólnej zgody na korzystanie z podmiotów wymienionych w załączniku poniżej, wyłącznie w zakresie potrzebnym do danej funkcji. Subtide nakłada na nie obowiązki ochrony danych zasadniczo odpowiadające tej umowie i odpowiada wobec Klienta za wykonanie obowiązków dalszego podmiotu przetwarzającego.
O planowanym dodaniu lub zastąpieniu podmiotu informujemy e-mailem co najmniej 14 dni przed udostępnieniem mu danych. Klient może w tym czasie zgłosić uzasadniony sprzeciw związany z ochroną danych. Jeżeli nie znajdziemy rozwiązania, Klient może zakończyć dotkniętą zmianą usługę przed udostępnieniem danych, ze zwrotem opłaty za niewykorzystany okres. Brak sprzeciwu w terminie oznacza zgodę na zmianę listy.
Transfer poza EOG wymaga podstawy zgodnej z rozdziałem V RODO, w szczególności właściwej decyzji o adekwatności albo standardowych klauzul umownych oraz wymaganej oceny i zabezpieczeń. Sama zgoda na podwykonawcę nie zastępuje tych wymogów. Na żądanie udostępniamy informacje o zabezpieczeniach.
6. Kontrola
Subtide udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty, w tym inspekcje Klienta lub upoważnionego audytora. Strony uzgadniają sposób chroniący dane innych klientów i ciągłość usługi; nie może to uniemożliwiać kontroli wymaganej prawem. W pierwszej kolejności można wykorzystać dokumentację i wyniki niezależnych kontroli. Audyt pilny po incydencie lub na żądanie organu nie wymaga zwykłego wyprzedzenia.
7. Zwrot i usunięcie
Po zakończeniu usługi, według wyboru Klienta, Subtide zwraca dane w powszechnie używanym formacie, a następnie usuwa ich kopie, albo je usuwa bez zwrotu. Przy przenoszeniu do innego dostawcy zachowujemy okres pobrania danych określony w Regulaminie przed zamknięciem przestrzeni. Zwrot i usunięcie z aktywnych systemów następują w ciągu 30 dni od zamknięcia przestrzeni; Klient może polecić wcześniejsze usunięcie. Kopie zapasowe są izolowane od zwykłego użycia i wygasają najpóźniej w ciągu 90 dni od zamknięcia. Po odtworzeniu kopii ponownie realizujemy wcześniejsze dyspozycje usunięcia.
Subtide przekazuje odpowiednie dyspozycje dalszym podmiotom przetwarzającym i weryfikuje ich realizację. Wyjątkiem jest przechowywanie wymagane prawem UE lub państwa członkowskiego; wówczas dane pozostają chronione i używane tylko w tym celu. Na żądanie potwierdzamy wykonanie dyspozycji. Do usunięcia wszystkich danych nadal obowiązują zasady tej umowy. W sprawach powierzenia ma ona pierwszeństwo przed Regulaminem.
Załącznik Dostawcy przetwarzający dane powierzone
Lista dotyczy funkcji mogących otrzymać dane Klienta, a nie każdorazowego przesyłania każdego pliku do wszystkich dostawców. Region przechowywania nie wyklucza dostępu personelu lub dalszych podmiotów z innych państw.
| Podmiot | Funkcja i zakres | Przetwarzanie i zabezpieczenia transferu |
|---|---|---|
| Hetzner Online GmbH | Hosting aplikacji i bazy danych | EOG; powierzenie na warunkach Hetzner |
| Cloudflare, Inc. | Przechowywanie plików, środowisko wykonawcze i przesyłanie danych | Infrastruktura międzynarodowa, w tym USA; DPA i właściwe zabezpieczenia transferu |
| OpenAI Ireland Ltd | AI, kontekst firmy, rozmowy i przetwarzane dokumenty | Możliwe przetwarzanie poza EOG, w tym USA; DPA, właściwa decyzja o adekwatności lub SCC |
| TypeSafe AI, Inc. (Jev) | Wstępne dopasowanie; kryteria monitoringu i ogłoszenia, bez osobnego przekazywania prywatnych plików i czatów | USA; DPA i SCC |
| Plus Five Five, Inc. (Resend) | Adresy odbiorców i treść wiadomości wysyłanych w ramach usługi | USA; DPA i SCC |
| PostHog, Inc. | Diagnostyka usługi; wybrane treści dopasowania i błędów, a po zgodzie także zdarzenia korzystania z aplikacji, bez nagrywania treści rozmów, dokumentów i prywatnych plików | Projekt w UE; dostęp międzynarodowy na zasadach właściwego DPA i zabezpieczeń transferu |
Stripe, dostawcy logowania i narzędzia reklamowe mają odrębne role opisane w polityce prywatności; nie otrzymują na podstawie tej umowy upoważnienia do przetwarzania zawartości dokumentów Klienta.