Data Processing Agreement
Draft document. The text awaits legal review and may change before publication.
This document is available in Polish only. The Polish version is binding.
Umowa zawierana przy rejestracji konta firmy w Clean House, jako integralna część umowy o świadczenie usług drogą elektroniczną zawartej na podstawie Regulaminu („Umowa główna”).
§ 1. Strony i przedmiot umowy
- Administratorem danych jest Klient, który zarejestrował konto firmy w Clean House („Administrator”).
- Podmiotem przetwarzającym jest [do uzupełnienia: nazwa operatora], [do uzupełnienia: adres], NIP [do uzupełnienia: NIP] („Podmiot przetwarzający”).
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w niniejszej umowie, zgodnie z art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”).
- Umowa zostaje zawarta z chwilą zawarcia Umowy głównej i obowiązuje przez czas jej trwania oraz do czasu usunięcia danych zgodnie z § 10.
§ 2. Charakter i cel przetwarzania
- Celem przetwarzania jest świadczenie usług Platformy Clean House na rzecz Administratora: planowanie i dokumentowanie zleceń, obsługa kont pracowników, wiadomości i zgłoszeń, identyfikatorów pracowników oraz asystenta AI.
- Przetwarzanie obejmuje zbieranie, utrwalanie, przechowywanie, porządkowanie, udostępnianie Użytkownikom Administratora, tłumaczenie treści wiadomości, usuwanie oraz inne operacje niezbędne do świadczenia usług.
- Przetwarzanie odbywa się w sposób zautomatyzowany, w systemach informatycznych.
§ 3. Rodzaj danych i kategorie osób
- Pracownicy i współpracownicy Administratora:
- imię i nazwisko, numer telefonu, kontaktowy adres email, numer pracownika, rola, zdjęcie, preferowany język,
- dane techniczne logowania i korzystania z aplikacji,
- położenie urządzenia i jego dokładność zapisane w chwili rozpoczęcia i zakończenia zlecenia oraz zgłoszenia problemu (bez ciągłego śledzenia),
- godziny pracy przy zleceniach, treść wiadomości i zgłoszeń, zdjęcia wykonane w trakcie zleceń.
- Klienci Administratora i ich przedstawiciele:
- imię i nazwisko lub nazwa, adres obiektu, numer telefonu, adres email,
- instrukcje dostępu do obiektu (np. kody do drzwi), informacje o cennych przedmiotach,
- podpis złożony na ekranie urządzenia, zdjęcia pomieszczeń i przedmiotów.
- Umowa nie przewiduje przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator nie powinien ich wprowadzać do Platformy.
§ 4. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest niniejsza umowa, Umowa główna oraz działania Użytkowników Administratora w Platformie.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
- Podmiot przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania poufności.
- Podmiot przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO), oraz z obowiązków określonych w art. 32–36 RODO.
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
§ 5. Środki bezpieczeństwa
- Podmiot przetwarzający stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, w szczególności:
- szyfrowanie transmisji danych (TLS) i szyfrowanie danych przechowywanych u dostawców infrastruktury,
- logiczne oddzielenie danych każdego Administratora — każde zapytanie do danych jest ograniczone do firmy, z której pochodzi żądanie,
- kontrolę dostępu według ról Użytkowników (właściciel, administrator, kierownik, lider ekipy, pracownik),
- jednorazowe linki logowania z ograniczonym czasem ważności i możliwość natychmiastowego unieważnienia sesji,
- przechowywanie kluczy dostępu do usług wyłącznie po stronie serwera,
- minimalizację danych o położeniu — zapis wyłącznie w chwili zdarzeń,
- regularne kopie zapasowe i rejestrowanie działań administracyjnych.
§ 6. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających wymienionych poniżej.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora emailem co najmniej 14 dni wcześniej. Administrator może zgłosić sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym.
- Podmiot przetwarzający nakłada na dalsze podmioty przetwarzające te same obowiązki ochrony danych, jakie wynikają z niniejszej umowy, i odpowiada za ich wykonanie.
| Podmiot | Zakres | Miejsce przetwarzania |
|---|---|---|
| Supabase Inc. | baza danych, uwierzytelnianie, powiadomienia w czasie rzeczywistym | UE (Frankfurt, Niemcy) |
| Dostawca serwerów Podmiotu przetwarzającego | aplikacja i przechowywanie plików (zdjęcia, podpisy) | UE |
| Anthropic PBC | asystent AI: propozycje planu, tłumaczenia, podsumowania — wyłącznie dane niezbędne do zadania, bez wykorzystywania ich do trenowania modeli | USA (standardowe klauzule umowne) |
| mBank S.A. (PayNow) | płatności — wyłącznie dane rozliczeniowe Administratora | UE (Polska) |
| inFakt sp. z o.o. | faktury i KSeF — wyłącznie dane rozliczeniowe Administratora | UE (Polska) |
§ 7. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej informacje wymienione w art. 33 ust. 3 RODO, w zakresie, w jakim są dostępne; brakujące informacje są przekazywane niezwłocznie po ich uzyskaniu.
§ 8. Kontrola
- Administrator ma prawo sprawdzić, czy Podmiot przetwarzający przestrzega niniejszej umowy — w pierwszej kolejności przez pisemne pytania, na które Podmiot przetwarzający odpowiada w terminie 14 dni.
- Audyt w siedzibie Podmiotu przetwarzającego jest możliwy nie częściej niż raz w roku, po zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, na koszt Administratora i z zachowaniem poufności informacji o innych klientach i zabezpieczeniach.
§ 9. Przekazywanie danych poza EOG
- Dane przechowywane są w Unii Europejskiej. Przekazanie danych do państwa trzeciego może nastąpić wyłącznie z zachowaniem zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności na podstawie standardowych klauzul umownych.
§ 10. Usunięcie danych po zakończeniu umowy
- Po zakończeniu Umowy głównej Podmiot przetwarzający usuwa dane Administratora w terminie 30 dni, chyba że przepisy prawa wymagają ich dalszego przechowywania.
- Dane w kopiach zapasowych są usuwane w cyklu ich nadpisywania, nie dłuższym niż 30 dni od usunięcia danych z systemu produkcyjnego.
§ 11. Odpowiedzialność
- Strony odpowiadają za szkody wyrządzone przetwarzaniem danych zgodnie z art. 82 RODO. W pozostałym zakresie stosuje się ograniczenia odpowiedzialności określone w Regulaminie.
§ 12. Postanowienia końcowe
- W sprawach dotyczących ochrony danych osobowych postanowienia niniejszej umowy mają pierwszeństwo przed postanowieniami Umowy głównej.
- W sprawach nieuregulowanych stosuje się przepisy RODO i prawa polskiego.
- Umowa w tej wersji obowiązuje od dnia 2026-09-29.