Strony
Administrator (Klient): podmiot (Organizacja), który korzysta z platformy HUBAL na podstawie Regulaminu („Umowa Główna") i wprowadza do niej dane osobowe.
Podmiot przetwarzający (Procesor): ANTONI SUROWIAK EMA STUDIO, ul. Westerplatte 6, 38-200 Jasło, NIP 6852286869, REGON 383714040 (dalej: „Procesor" lub „HUBAL").
Niniejsza Umowa jest zawierana przez odniesienie — wraz z akceptacją Regulaminu przez Klienta działającego jako administrator danych — i obowiązuje przez czas korzystania z usługi. Na żądanie Klienta udostępniamy egzemplarz do podpisu (kontakt: legal@hubal-project.com).
§1. Definicje
- RODO — rozporządzenie (UE) 2016/679. Pojęcia: „dane osobowe", „przetwarzanie", „administrator", „podmiot przetwarzający", „naruszenie ochrony danych", „podprocesor" rozumie się zgodnie z RODO.
- Dane powierzone — dane osobowe przetwarzane przez Procesora w imieniu Administratora w ramach świadczenia usługi HUBAL, opisane w Załączniku A.
§2. Przedmiot, charakter, cel i czas powierzenia
- Administrator powierza Procesorowi przetwarzanie Danych powierzonych wyłącznie w celu i zakresie niezbędnym do świadczenia usługi HUBAL zgodnie z Umową Główną oraz udokumentowanymi poleceniami Administratora.
- Charakter, cel, rodzaj danych i kategorie osób określa Załącznik A.
- Powierzenie trwa przez czas obowiązywania Umowy Głównej, z zastrzeżeniem §11.
§3. Polecenia Administratora
- Procesor przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada prawo (wówczas Procesor informuje Administratora, o ile prawo tego nie zakazuje).
- Za udokumentowane polecenia uznaje się Umowę Główną, niniejszą Umowę oraz konfigurację i działania podejmowane przez Administratora w Platformie.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy.
§4. Obowiązki Procesora
Procesor zobowiązuje się, zgodnie z art. 28 ust. 3 RODO:
- Poufność — zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności.
- Bezpieczeństwo (art. 32) — wdrożyć odpowiednie środki techniczne i organizacyjne; ich opis zawiera Załącznik C.
- Podprocesorzy — korzystać z dalszych podmiotów przetwarzających na zasadach z §7.
- Pomoc przy prawach osób — w miarę możliwości pomagać Administratorowi (za pomocą odpowiednich środków technicznych i organizacyjnych) w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO).
- Pomoc przy obowiązkach z art. 32–36 — pomagać Administratorowi w zapewnieniu bezpieczeństwa, zgłaszaniu naruszeń, zawiadamianiu osób oraz przeprowadzaniu ocen skutków (DPIA) i uprzednich konsultacji, uwzględniając charakter przetwarzania i dostępne informacje.
- Naruszenia — zgłaszać Administratorowi naruszenia ochrony Danych powierzonych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od ich stwierdzenia, przekazując informacje niezbędne do wypełnienia obowiązków Administratora (art. 33–34 RODO).
- Zwrot/usunięcie — po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usunąć lub zwrócić Dane powierzone i usunąć istniejące kopie, chyba że prawo nakazuje ich przechowywanie (zob. §11).
- Audyt — udostępniać Administratorowi informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwiać audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora i przyczyniać się do nich, na zasadach z §8.
§5. Środki bezpieczeństwa
- Procesor stosuje środki odpowiednie do ryzyka, w tym szyfrowanie w tranzycie (TLS) i szyfrowanie danych w spoczynku (AES-256) — po stronie infrastruktury (klucze dostawcy chmury) oraz dodatkowo, dla wybranych danych wrażliwych, w warstwie aplikacji kluczem organizacji zarządzanym przez Procesora w Google Cloud KMS — a także kontrolę dostępu, uwierzytelnianie wieloskładnikowe dla personelu administracyjnego Procesora, kopie zapasowe i monitoring. Szczegóły — Załącznik C.
- Model szyfrowania: Strony przyjmują, że Procesor zarządza kluczami szyfrującymi (model „provider-managed", nie „end-to-end / zero-knowledge"), co umożliwia kontrolowany dostęp opisany w §6.
§6. Dostęp personelu Procesora do treści (wsparcie/diagnostyka)
- Administrator poleca Procesorowi — jako udokumentowane polecenie — uzyskiwanie przez uprawniony personel Procesora dostępu do Danych powierzonych wyłącznie w celu: świadczenia wsparcia, zapewnienia bezpieczeństwa, diagnostyki awarii oraz realizacji żądań Administratora.
- Taki dostęp odbywa się w minimalnym niezbędnym zakresie, jest ograniczony rolami i rejestrowany (kto, kiedy, której organizacji, w jakim celu). Procesor udostępnia Administratorowi informacje o takim dostępie na żądanie.
- Administrator może ograniczyć lub wyłączyć dostęp diagnostyczny w zakresie technicznie możliwym (np. ustawienia organizacji), co może wpłynąć na zakres wsparcia.
§6a. Tworzenie i wykorzystanie danych zanonimizowanych (ulepszanie usługi)
- Administrator poleca i upoważnia Procesora do tworzenia z Danych powierzonych danych zanonimizowanych — w szczególności: (a) zagregowanych statystyk czasów realizacji typów zadań oraz (b) syntetycznych, przekształconych przez model językowy opisów zadań („parafraz") — pozbawionych identyfikatorów Administratora, użytkowników i osób trzecich oraz oryginalnej treści.
- Etap anonimizacji (przetworzenie realnego zadania, w tym z udziałem podprocesora AI) jest przetwarzaniem Danych powierzonych w celu, o którym mowa w ust. 1; jego podstawą jest prawnie uzasadniony interes Procesora (ulepszanie funkcji szacowania i jakości usługi), z poszanowaniem zasady minimalizacji.
- Po skutecznej anonimizacji dane te nie stanowią danych osobowych (motyw 26 RODO); Procesor przetwarza je dalej jako administrator we własnym celu (ulepszanie estymatora, benchmarki). Oryginalna treść Danych powierzonych nie jest udostępniana innym Administratorom.
- Procesor stosuje zabezpieczenia ograniczające ryzyko ponownej identyfikacji, w tym: usuwanie danych identyfikujących i oryginalnej treści; deterministyczne wykrywanie i odrzucanie rekordów zawierających dane osobowe; progi minimalnej liczby źródeł przed wykorzystaniem; dostęp do danych zanonimizowanych wyłącznie przez funkcje serwera (bez otwartego odczytu przez użytkowników).
- Administrator może wyłączyć (opt-out) udział swojej Organizacji w tworzeniu danych zanonimizowanych w ustawieniach Platformy; nie wpływa to na pozostałe funkcje usługi. Dane już zanonimizowane, jako nieosobowe, nie podlegają usunięciu na podstawie art. 17 RODO.
§7. Podprocesorzy
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku B.
- Procesor zapewnia, by podprocesorzy byli związani obowiązkami ochrony danych nie mniej rygorystycznymi niż w niniejszej Umowie (w szczególności art. 28 ust. 4 RODO), i odpowiada za ich działania jak za własne.
- O zamierzonej zmianie podprocesorów (dodaniu/zastąpieniu) Procesor informuje Administratora z wyprzedzeniem 14 dni (e-mailem lub komunikatem w Platformie), umożliwiając zgłoszenie uzasadnionego sprzeciwu. W razie sprzeciwu Strony w dobrej wierze poszukują rozwiązania; jeżeli nie jest ono możliwe, Administrator może wypowiedzieć Umowę Główną w części dotkniętej zmianą.
§8. Audyty
- Procesor wykazuje zgodność, udostępniając dokumentację, opisy środków (Załącznik C) oraz — w razie potrzeby — raporty/certyfikaty (jeśli dostępne).
- Administrator może przeprowadzić audyt nie częściej niż raz w roku (oraz po naruszeniu), po uprzednim powiadomieniu z rozsądnym wyprzedzeniem, w sposób niezakłócający nadmiernie działania Procesora i z poszanowaniem poufności innych klientów.
§9. Przekazywanie poza EOG
- Dane powierzone są przechowywane w Unii Europejskiej (region
europe-central2— Warszawa). Niektóre operacje (w szczególności funkcje AI, w tym asystent głosowy oraz dodatkowa weryfikacja „Multi-AI", a także obsługa płatności) wiążą się z transferem do USA. - Transfery opierają się na decyzji o adekwatności (EU-US Data Privacy Framework) dla certyfikowanych odbiorców oraz na standardowych klauzulach umownych (SCC) wraz z dodatkowymi zabezpieczeniami. Kopie zabezpieczeń Procesor udostępnia na żądanie.
§10. Obowiązki Administratora
- Administrator oświadcza, że posiada podstawę prawną przetwarzania Danych powierzonych i przekazywania ich Procesorowi (w tym danych pracowników i osób trzecich), oraz że jego polecenia są zgodne z prawem.
- Administrator jest odpowiedzialny za realizację obowiązków informacyjnych wobec osób, których dane dotyczą, oraz za zgodność z prawem celów przetwarzania.
§11. Czas obowiązywania i zakończenie
- Umowa obowiązuje przez czas trwania Umowy Głównej.
- Po jej zakończeniu Procesor — zgodnie z wyborem Administratora dokonanym w rozsądnym terminie — zwróci lub usunie Dane powierzone i ich kopie, z zastrzeżeniem: (a) okna eksportu udostępnianego Administratorowi, (b) usuwania z kopii zapasowych w cyklu do 90 dni, (c) danych, których przechowywanie nakazuje prawo.
§12. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność Stron podlega zasadom RODO oraz Umowie Głównej (wraz z Załącznikiem B2B, jeśli ma zastosowanie). Niniejsza Umowa nie ogranicza odpowiedzialności w zakresie, w jakim jest to niedozwolone.
- W razie sprzeczności, w sprawach ochrony danych niniejsza Umowa ma pierwszeństwo przed Umową Główną.
- Prawem właściwym jest prawo polskie; spory rozstrzyga sąd właściwy zgodnie z Umową Główną.
- Zmiany wymagają formy właściwej dla Umowy Głównej (w tym akceptacji aktualizowanej wersji udostępnionej przez Procesora).
Załącznik A — Szczegóły przetwarzania
- Przedmiot: przetwarzanie danych w ramach świadczenia usługi HUBAL (zarządzanie projektami, dokumenty, finanse, kadry/czas pracy, poczta, czat, asystent AI).
- Czas: czas obowiązywania Umowy Głównej.
- Charakter i cel: przechowywanie, organizowanie, udostępnianie w obrębie Organizacji, przetwarzanie przez funkcje Platformy i AI — wyłącznie w celu świadczenia usługi.
- Rodzaj danych osobowych: dane identyfikacyjne i kontaktowe; dane konta; treści projektów; dane finansowe; dane pracowników i czasu pracy (profile, ewidencja, obłożenie, wnioski urlopowe, alerty wydajności); treść i metadane korespondencji e-mail oraz dane logowania/tokeny do skrzynek; wiadomości czatu; dane wynikające z integracji (kalendarz). Administrator może doprecyzować lub ograniczyć zakres, informując Procesora (legal@hubal-project.com).
- Kategorie osób: użytkownicy Organizacji (pracownicy, współpracownicy), kontrahenci, klienci i inne osoby, których dane Organizacja wprowadza do Platformy.
- Szczególne kategorie danych (art. 9): co do zasady nieprzewidziane; Administrator nie powinien wprowadzać danych szczególnych kategorii bez odrębnych ustaleń z Procesorem.
Załącznik B — Lista podprocesorów
| Podprocesor | Cel | Lokalizacja | Podstawa transferu |
|---|---|---|---|
| Google (Ireland/LLC) — Firebase, Firestore, Cloud Functions, Cloud Run, Secret Manager, FCM, Vertex AI/Gemini | hosting, baza, uwierzytelnianie, powiadomienia, asystent AI | UE (europe-central2/europe-west4); głos AI — USA (us-central1) | DPF (+ SCC) |
| Anthropic | wybrane funkcje analityczne AI (audyt projektu, retrospektywa, szacowanie czasu zadań) oraz weryfikacja „Multi-AI" — gdy funkcje te korzystają z modeli Anthropic | USA | SCC / DPF |
| Hetzner Online GmbH | serwer pośredniczący: synchronizacja poczty (IMAP/SMTP), podgląd i konwersja dokumentów | UE (Niemcy) | — (UE) |
| Paddle (Merchant of Record) | płatności, faktury | Wielka Brytania | adekwatność UK (+ SCC) |
| Microsoft | logowanie do skrzynek Outlook/Microsoft 365 (OAuth) | UE/USA | DPF (+ SCC) |
| Resend | wysyłka wiadomości e-mail platformy (powiadomienia, weryfikacje, alerty) | USA | SCC / DPF |
| ImprovMX | przekierowanie poczty przychodzącej na adresy @hubal-project.com | UE/USA | SCC |
| Brave Software (Brave Search API) | wyszukiwanie internetowe uruchamiane przez asystenta AI (treść zapytania) | USA | SCC |
| Dostawcy serwerów poczty Administratora (IMAP/SMTP) | obsługa skrzynek Administratora | wg lokalizacji skrzynki | wg ustaleń Administratora |
Status certyfikacji DPF każdego dostawcy weryfikujemy na dataprivacyframework.gov/list. O zmianach listy informujemy zgodnie z §7 ust. 3.
Załącznik C — Środki techniczne i organizacyjne (TOM)
- Szyfrowanie: TLS 1.3 w tranzycie; w spoczynku AES-256 dwuwarstwowo — warstwa infrastruktury (Firestore i magazyn plików, klucze Google Cloud) oraz warstwa aplikacji dla danych wrażliwych (AES-256-GCM kluczem organizacji, chronionym kluczem głównym Procesora w Google Cloud KMS): treść poczty i jej streszczenia AI, nazwy projektów, notatki, profil finansowy, dane z faktur, fragmenty dokumentów używane przez AI, poświadczenia KSeF; poświadczenia skrzynek pocztowych szyfrowane odrębnym kluczem po stronie usługi pocztowej.
- Kontrola dostępu: uprawnienia oparte na rolach; uwierzytelnianie wieloskładnikowe dla personelu administracyjnego Procesora; zasada minimalnego dostępu; rejestrowanie dostępu personelu do treści (§6).
- Ciągłość działania: kopie zapasowe z okresowymi testami odtwarzania; hosting w certyfikowanej infrastrukturze (UE).
- Bezpieczeństwo aplikacji: reguły dostępu (Firestore/Storage), serwerowa kontrola uprawnień na punktach końcowych, monitoring, reagowanie na incydenty (zgłoszenie naruszenia do Administratora w 48 h).
- Organizacyjne: zobowiązania do poufności; procedura naruszeń; ocena podprocesorów.
Załącznik aktualizowany wraz z rozwojem zabezpieczeń.