Umowa powierzenia przetwarzania danych
Projekt dokumentu. Treść czeka na weryfikację prawnika i może się zmienić przed publikacją.
Umowa zawierana przy rejestracji konta firmy w Clean House, jako integralna część umowy o świadczenie usług drogą elektroniczną zawartej na podstawie Regulaminu („Umowa główna”).
§ 1. Strony i przedmiot umowy
- Administratorem danych jest Klient, który zarejestrował konto firmy w Clean House („Administrator”).
- Podmiotem przetwarzającym jest [do uzupełnienia: nazwa operatora], [do uzupełnienia: adres], NIP [do uzupełnienia: NIP] („Podmiot przetwarzający”).
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu określonym w niniejszej umowie, zgodnie z art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”).
- Umowa zostaje zawarta z chwilą zawarcia Umowy głównej i obowiązuje przez czas jej trwania oraz do czasu usunięcia danych zgodnie z § 10.
§ 2. Charakter i cel przetwarzania
- Celem przetwarzania jest świadczenie usług Platformy Clean House na rzecz Administratora: planowanie i dokumentowanie zleceń, obsługa kont pracowników, wiadomości i zgłoszeń, identyfikatorów pracowników oraz asystenta AI.
- Przetwarzanie obejmuje zbieranie, utrwalanie, przechowywanie, porządkowanie, udostępnianie Użytkownikom Administratora, tłumaczenie treści wiadomości, usuwanie oraz inne operacje niezbędne do świadczenia usług.
- Przetwarzanie odbywa się w sposób zautomatyzowany, w systemach informatycznych.
§ 3. Rodzaj danych i kategorie osób
- Pracownicy i współpracownicy Administratora:
- imię i nazwisko, numer telefonu, kontaktowy adres email, numer pracownika, rola, zdjęcie, preferowany język,
- dane techniczne logowania i korzystania z aplikacji,
- położenie urządzenia i jego dokładność zapisane w chwili rozpoczęcia i zakończenia zlecenia oraz zgłoszenia problemu (bez ciągłego śledzenia),
- godziny pracy przy zleceniach, treść wiadomości i zgłoszeń, zdjęcia wykonane w trakcie zleceń.
- Klienci Administratora i ich przedstawiciele:
- imię i nazwisko lub nazwa, adres obiektu, numer telefonu, adres email,
- instrukcje dostępu do obiektu (np. kody do drzwi), informacje o cennych przedmiotach,
- podpis złożony na ekranie urządzenia, zdjęcia pomieszczeń i przedmiotów.
- Umowa nie przewiduje przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO). Administrator nie powinien ich wprowadzać do Platformy.
§ 4. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest niniejsza umowa, Umowa główna oraz działania Użytkowników Administratora w Platformie.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
- Podmiot przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania poufności.
- Podmiot przetwarzający, uwzględniając charakter przetwarzania, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–23 RODO), oraz z obowiązków określonych w art. 32–36 RODO.
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
§ 5. Środki bezpieczeństwa
- Podmiot przetwarzający stosuje środki techniczne i organizacyjne, o których mowa w art. 32 RODO, w szczególności:
- szyfrowanie transmisji danych (TLS) i szyfrowanie danych przechowywanych u dostawców infrastruktury,
- logiczne oddzielenie danych każdego Administratora — każde zapytanie do danych jest ograniczone do firmy, z której pochodzi żądanie,
- kontrolę dostępu według ról Użytkowników (właściciel, administrator, kierownik, lider ekipy, pracownik),
- jednorazowe linki logowania z ograniczonym czasem ważności i możliwość natychmiastowego unieważnienia sesji,
- przechowywanie kluczy dostępu do usług wyłącznie po stronie serwera,
- minimalizację danych o położeniu — zapis wyłącznie w chwili zdarzeń,
- regularne kopie zapasowe i rejestrowanie działań administracyjnych.
§ 6. Dalsze powierzenie
- Administrator udziela ogólnej zgody na korzystanie przez Podmiot przetwarzający z dalszych podmiotów przetwarzających wymienionych poniżej.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Podmiot przetwarzający informuje Administratora emailem co najmniej 14 dni wcześniej. Administrator może zgłosić sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym.
- Podmiot przetwarzający nakłada na dalsze podmioty przetwarzające te same obowiązki ochrony danych, jakie wynikają z niniejszej umowy, i odpowiada za ich wykonanie.
| Podmiot | Zakres | Miejsce przetwarzania |
|---|---|---|
| Supabase Inc. | baza danych, uwierzytelnianie, powiadomienia w czasie rzeczywistym | UE (Frankfurt, Niemcy) |
| Dostawca serwerów Podmiotu przetwarzającego | aplikacja i przechowywanie plików (zdjęcia, podpisy) | UE |
| Anthropic PBC | asystent AI: propozycje planu, tłumaczenia, podsumowania — wyłącznie dane niezbędne do zadania, bez wykorzystywania ich do trenowania modeli | USA (standardowe klauzule umowne) |
| mBank S.A. (PayNow) | płatności — wyłącznie dane rozliczeniowe Administratora | UE (Polska) |
| inFakt sp. z o.o. | faktury i KSeF — wyłącznie dane rozliczeniowe Administratora | UE (Polska) |
§ 7. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej informacje wymienione w art. 33 ust. 3 RODO, w zakresie, w jakim są dostępne; brakujące informacje są przekazywane niezwłocznie po ich uzyskaniu.
§ 8. Kontrola
- Administrator ma prawo sprawdzić, czy Podmiot przetwarzający przestrzega niniejszej umowy — w pierwszej kolejności przez pisemne pytania, na które Podmiot przetwarzający odpowiada w terminie 14 dni.
- Audyt w siedzibie Podmiotu przetwarzającego jest możliwy nie częściej niż raz w roku, po zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, na koszt Administratora i z zachowaniem poufności informacji o innych klientach i zabezpieczeniach.
§ 9. Przekazywanie danych poza EOG
- Dane przechowywane są w Unii Europejskiej. Przekazanie danych do państwa trzeciego może nastąpić wyłącznie z zachowaniem zabezpieczeń przewidzianych w rozdziale V RODO, w szczególności na podstawie standardowych klauzul umownych.
§ 10. Usunięcie danych po zakończeniu umowy
- Po zakończeniu Umowy głównej Podmiot przetwarzający usuwa dane Administratora w terminie 30 dni, chyba że przepisy prawa wymagają ich dalszego przechowywania.
- Dane w kopiach zapasowych są usuwane w cyklu ich nadpisywania, nie dłuższym niż 30 dni od usunięcia danych z systemu produkcyjnego.
§ 11. Odpowiedzialność
- Strony odpowiadają za szkody wyrządzone przetwarzaniem danych zgodnie z art. 82 RODO. W pozostałym zakresie stosuje się ograniczenia odpowiedzialności określone w Regulaminie.
§ 12. Postanowienia końcowe
- W sprawach dotyczących ochrony danych osobowych postanowienia niniejszej umowy mają pierwszeństwo przed postanowieniami Umowy głównej.
- W sprawach nieuregulowanych stosuje się przepisy RODO i prawa polskiego.
- Umowa w tej wersji obowiązuje od dnia 2026-09-29.