Akta CRM

Załącznik nr 1 do DPA

Lista podprocesorów Akta CRM

Obowiązuje od 5 sierpnia 2026.

Załącznik nr 1 do DPA - Lista podprocesorów Akta CRM

Wersja: 1.5

Data aktualizacji: 5 sierpnia 2026 r.

Podmiot przetwarzający: Yaraslau Lahinouski, osoba fizyczna świadcząca usługę Akta CRM

Kontakt: loginovskiy8@gmail.com

Niniejszy dokument stanowi Załącznik nr 1 do Umowy powierzenia przetwarzania danych osobowych zawartej pomiędzy Yaraslau Lahinouski a Kancelarią. Jest doręczany elektronicznie przy zawarciu umowy i publikowany pod adresem aktacrm.com/dpa/annex-1.

1. Podprocesorzy

PodprocesorUsługa i celZakres danychLokalizacja przetwarzaniaPodstawa umowna i transferowa
Supabase Pte. Ltd.Baza danych, uwierzytelnianie i komunikacja czasu rzeczywistegoDane kont, klientów, pracodawców, spraw, zadań oraz metadane dokumentów i audytu; bez samych plikówSztokholm, Szwecja (eu-north-1)DPA Supabase; standardowe klauzule umowne dla operacji poza EOG
Cloudflare, Inc.Prywatne przechowywanie dokumentów i ich kopii zapasowych (R2)Pliki PDF, JPG i PNG, dokumenty wygenerowane w systemie oraz techniczne identyfikatory obiektówJurysdykcja Unii Europejskiej dla zasobników produkcyjnych i zapasowychCloudflare Customer DPA; standardowe klauzule umowne dla operacji poza EOG
Cloudflare, Inc.Ochrona publicznych formularzy przed automatami (Turnstile)Adres IP, parametry przeglądarki i sygnały antybotowe; bez treści CRM i dokumentówGlobalna infrastruktura brzegowa CloudflareCloudflare Customer DPA i właściwy mechanizm transferowy
Clever Cloud SASHosting aplikacji i funkcji serwerowych oraz uruchamianie zadań zaplanowanychDane żądań, dane sesji i metadane techniczne; treści CRM mogą być przetwarzane przejściowo, w tym dane z art. 9 i 10 RODOWarszawa, Polska (strefa wsw), na infrastrukturze OVHcloud jako sub-podprocesoraDPA Clever Cloud; przetwarzanie w EOG
Upstash, Inc.Ograniczanie liczby żądań i ochrona przed nadużyciamiPseudonimizowane klucze limitów, identyfikatory techniczne i znaczniki czasu; bez treści spraw i dokumentówFrankfurt, Niemcy (eu-central-1)DPA Upstash; standardowe klauzule umowne dla operacji poza EOG
Plus Five Five, Inc. (Resend)Poczta transakcyjna: zaproszenia, potwierdzenia prawne, wiadomości o terminach i bezpieczeństwieImię, nazwisko i adres e-mail odbiorcy, nazwa kancelarii, rola, jednorazowy link lub token, identyfikator wiadomości i metadane doręczenia; bez akt spraw, dokumentów i treści CRMStany ZjednoczoneDPA Resend; standardowe klauzule umowne wzmocnione certyfikacją EU-U.S. Data Privacy Framework

Przetwarzanie danych spraw odbywa się w Europejskim Obszarze Gospodarczym. Poza EOG przekazywane są wyłącznie dane kontaktowe niezbędne do wysłania wiadomości; ocena tego przekazania jest udostępniana Administratorowi na żądanie.

2. Dostawcy warunkowi

Poniższe usługi są używane wyłącznie po włączeniu odpowiedniej funkcji przez Kancelarię. Przed włączeniem Administrator otrzymuje informację o roli dostawcy, zakresie danych i mechanizmie transferu.

DostawcaKiedy jest używanyZakres danychRola i warunki
Google Ireland Limited lub Google LLCLogowanie personelu przez konto GoogleImię, nazwisko, adres e-mail i identyfikator konta GoogleWarunki Google oraz DPA i standardowe klauzule umowne, jeżeli Google działa jako podmiot przetwarzający
Google Ireland Limited lub Google LLCIntegracja skrzynki Gmail włączona przez KancelarięTreść i metadane wiadomości, adresaci, wątki i załączniki w zakresie autoryzowanym przez użytkownikaKancelaria zachowuje własną relację z Google; Akta CRM przetwarza dane wyłącznie w zakresie udzielonej autoryzacji

3. Odbiorcy, którzy nie otrzymują treści CRM

1. GitHub służy do przechowywania kodu, budowania i wdrażania aplikacji. Dane klientów ani dokumenty nie są tam umieszczane.

2. Google Analytics może działać na publicznej stronie wyłącznie po zgodzie użytkownika i nie otrzymuje treści formularzy CRM ani dokumentów klientów.

3. Publiczne rejestry firm mogą otrzymywać pojedyncze zapytania o NIP, KRS lub REGON. Ich status prawny wynika z właściwych przepisów i warunków danego rejestru; nie są podprocesorami Akta CRM.

4. Zasady zmian

1. Administrator udziela ogólnej zgody na podprocesorów wymienionych w sekcji 1.

2. O dodaniu lub zastąpieniu podprocesora Administrator zostanie poinformowany co najmniej 14 dni kalendarzowych wcześniej, na adres podany przy rejestracji. Wyjątkiem jest pilna zmiana wymagana dla bezpieczeństwa lub ciągłości działania; wówczas informacja zawiera uzasadnienie pilności.

3. Administrator może w tym terminie zgłosić uzasadniony sprzeciw dotyczący ochrony danych. Jeżeli Strony nie uzgodnią rozwiązania, Administrator może wyłączyć zależną funkcję albo zakończyć umowę.

4. Usługodawca nakłada na podprocesorów obowiązki odpowiadające art. 28 RODO i pozostaje odpowiedzialny za ich wykonanie w zakresie przewidzianym prawem.

5. Na uzasadnione żądanie Administrator może otrzymać kopię właściwych postanowień umowy z podprocesorem, z usunięciem informacji poufnych i handlowych.

6. Nowa wersja niniejszego załącznika zastępuje poprzednią bez ponownego zawierania DPA. Usługodawca przechowuje dowód doręczenia każdej wersji.

5. Retencja związana z infrastrukturą

Rodzaj danychMaksymalny okres
Aktywne dane po zakończeniu współpracy30 dni na eksport, zwrot albo usunięcie
Kopie zapasowe bazy danychzgodnie z polityką dostawcy bazy danych
Kopie dokumentów w zasobniku zapasowym90 dni od utworzenia kopii
Zminimalizowane zapisy bezpieczeństwa i dokumentacja incydentów, przetwarzane przez Usługodawcę jako odrębnego administratora24 miesiące po zakończeniu współpracy, następnie usunięcie lub anonimizacja