Vulpio

Umowa powierzenia przetwarzania danych (DPA)

Powierzenie przetwarzania danych osobowych wg art. 28 RODO - Użytkownik (administrator) i Operator (podmiot przetwarzający).

Wersja v1 · 16 sierpnia 2026

§1. Strony i definicje

Administrator - Użytkownik Platformy Vulpio, to jest przedsiębiorca, który założył Konto i w ramach korzystania z Usługi decyduje o celach i sposobach przetwarzania danych osobowych. Firmę, numer NIP i adres Administratora ustala się na podstawie danych podanych w Koncie; dane te stanowią oznaczenie strony niniejszej Umowy. Podmiot przetwarzający (Procesor) - Operator, Vulpio sp. z o.o., NIP 9151840889, KRS 0001260033, adres ul. Aleksandra Fredry 41, 55-120 Oborniki Śląskie, e-mail contact@vulpio.io, świadczący usługę Vulpio w modelu SaaS. Usługa / Platforma - oprogramowanie Vulpio do ewidencji sprzętu, wypożyczeń, obsługi serwisu, rejestracji czasu pracy i powiązanych procesów. RODO - rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych). Umowa Główna - umowa o korzystanie z Usługi (Regulamin), której niniejsza Umowa Powierzenia stanowi integralną część.

§2. Przedmiot, charakter i czas powierzenia

Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i w celu niezbędnym do świadczenia Usługi na rzecz Administratora, na zasadach określonych w niniejszej Umowie oraz w art. 28 RODO.

Charakter przetwarzania: przechowywanie, utrwalanie, organizowanie, porządkowanie, udostępnianie w ramach Platformy, usuwanie oraz inne operacje niezbędne do działania Usługi.

Cel przetwarzania: umożliwienie Administratorowi korzystania z funkcji Platformy (m.in. ewidencja sprzętu i wypożyczeń, obsługa serwisu, rejestracja czasu pracy, w tym Funkcje Monitoringu, jeżeli Administrator je włączy).

Czas trwania: powierzenie obowiązuje przez okres obowiązywania Umowy Głównej, a po jej zakończeniu - do czasu usunięcia lub zwrotu danych zgodnie z §10.

§3. Kategorie osób i danych

Kategorie osób, których dane dotyczą: klienci końcowi i kontrahenci Administratora (najemcy, zamawiający naprawę, kupujący); osoby kontaktowe po stronie kontrahentów i dostawców Administratora; pracownicy i współpracownicy Administratora, w tym osoby objęte Funkcjami Monitoringu, jeżeli Administrator je włączy; osoby, które korzystają z publicznych funkcji Platformy bez zakładania konta, w szczególności zgłaszające usterkę, akceptujące ofertę lub potwierdzające odbiór dokumentu.

Kategorie danych: dane identyfikacyjne i kontaktowe (imię i nazwisko lub firma, adres, numer telefonu, adres poczty elektronicznej, NIP); dane dokumentów najmu, sprzedaży i serwisu wraz z załączonymi zdjęciami stanu sprzętu; dane podpisu elektronicznego (wizerunek podpisu odręcznego, znacznik czasu, suma kontrolna dokumentu, adres IP i informacje o przeglądarce w chwili złożenia podpisu); dane rejestracji czasu pracy; dane z Funkcji Monitoringu, to jest zdjęcie potwierdzające obecność, lokalizacja GPS w chwili odbicia oraz fakt zeskanowania tagu sprzętu lub stanowiska; dane rozliczeniowe z wyłączeniem pełnych danych karty płatniczej, których Procesor nie przetwarza i nie przechowuje.

Administrator oświadcza, że nie wprowadza do Platformy danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO), chyba że uzgodniono to odrębnie i zapewniono odpowiednią podstawę oraz zabezpieczenia. Zdjęcie wykonywane przy odbiciu stanowi dowód obecności i nie jest przetwarzane w Platformie w celu identyfikacji biometrycznej.

§4. Polecenia Administratora

Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego, chyba że obowiązek taki nakłada na Procesora prawo Unii lub prawo państwa członkowskiego; w takim przypadku Procesor informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo tego nie zakazuje.

Za udokumentowane polecenia uznaje się korzystanie przez Administratora z funkcji Platformy zgodnie z jej przeznaczeniem oraz odrębne instrukcje przekazane Procesorowi na piśmie lub drogą elektroniczną.

Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.

§5. Poufność

Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.

Procesor nadaje upoważnienia do przetwarzania danych wyłącznie w zakresie niezbędnym do świadczenia Usługi i prowadzi ich ewidencję.

§6. Bezpieczeństwo przetwarzania (art. 32 RODO)

Procesor wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania.

Szczegółowy wykaz zastosowanych środków technicznych i organizacyjnych zawiera Załącznik nr 1 do niniejszej Umowy.

§7. Podprzetwarzający (subprocesorzy)

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprzetwarzających w celu świadczenia Usługi. Aktualny wykaz podprzetwarzających zawiera Załącznik nr 2 do niniejszej Umowy. Wykaz jest wersjonowany i datowany, tak aby możliwe było ustalenie, która jego wersja obowiązywała w danym czasie.

Procesor informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprzetwarzających z wyprzedzeniem co najmniej 30 dni, pocztą elektroniczną na adres przypisany do Konta, umożliwiając wniesienie sprzeciwu. W razie uzasadnionego sprzeciwu strony podejmują działania w dobrej wierze; jeżeli nie osiągną porozumienia, Administrator może rozwiązać umowę w części dotkniętej zmianą.

Procesor nakłada na każdego podprzetwarzającego, w drodze umowy, obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy i odpowiada wobec Administratora za wywiązanie się przez podprzetwarzającego z tych obowiązków.

§8. Pomoc Administratorowi

Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi - poprzez odpowiednie środki techniczne i organizacyjne - w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw (rozdział III RODO).

Procesor pomaga Administratorowi w wywiązaniu się z obowiązków określonych w art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych - DPIA, uprzednie konsultacje), uwzględniając charakter przetwarzania oraz informacje dostępne Procesorowi.

§9. Zgłaszanie naruszeń ochrony danych

Procesor zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje niezbędne do dopełnienia przez Administratora obowiązków wynikających z art. 33-34 RODO.

Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje oraz zastosowane lub proponowane środki zaradcze - w zakresie, w jakim informacje te są dostępne Procesorowi.

§10. Usunięcie lub zwrot danych

Po zakończeniu świadczenia Usługi Procesor, zależnie od decyzji Administratora, usuwa lub zwraca wszelkie dane osobowe oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują dalsze przechowywanie danych.

Administrator może wyeksportować swoje dane w terminie 30 dni od zakończenia Umowy Głównej; po jego upływie dane podlegają usunięciu, z zastrzeżeniem zdania poprzedzającego.

§11. Audyt i informacje

Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.

Audyty odbywają się po uprzednim zawiadomieniu z wyprzedzeniem co najmniej 14 dni, nie częściej niż raz w roku kalendarzowym, chyba że obowiązek częstszego audytu wynika z decyzji organu nadzorczego albo z naruszenia ochrony danych, w godzinach pracy, w sposób nie zakłócający działania Usługi i z poszanowaniem poufności oraz bezpieczeństwa danych innych klientów Procesora. Procesor może w pierwszej kolejności udostępnić aktualne certyfikaty lub raporty niezależnych audytorów.

§12. Przekazywanie danych poza EOG

Procesor nie przekazuje danych osobowych do państwa trzeciego (poza Europejski Obszar Gospodarczy) bez zapewnienia odpowiednich zabezpieczeń wymaganych przez RODO.

Jeżeli przekazanie następuje, odbywa się ono na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo na podstawie standardowych klauzul umownych (SCC) lub innego mechanizmu przewidzianego w rozdziale V RODO, wraz z niezbędnymi środkami dodatkowymi.

Wykaz państw przekazania oraz zastosowanych mechanizmów zawiera Załącznik nr 2 do niniejszej Umowy.

§13. Odpowiedzialność i postanowienia końcowe

Odpowiedzialność stron regulują niniejsza Umowa oraz Umowa Główna; ograniczenia odpowiedzialności określone w Umowie Głównej stosuje się odpowiednio, w granicach dopuszczalnych prawem.

W zakresie nieuregulowanym stosuje się postanowienia Umowy Głównej oraz właściwe przepisy o ochronie danych osobowych. W razie sprzeczności w zakresie ochrony danych pierwszeństwo mają postanowienia niniejszej Umowy Powierzenia.

Umowa wchodzi w życie z chwilą zawarcia Umowy Głównej i pozostaje w mocy przez okres jej obowiązywania. Integralną część Umowy stanowią: Załącznik nr 1 - środki techniczne i organizacyjne oraz Załącznik nr 2 - podprzetwarzający i przekazania poza EOG.

Załącznik nr 1 - środki techniczne i organizacyjne (art. 32 RODO)

Poniższy wykaz opisuje środki faktycznie wdrożone w Platformie na dzień 2026-08-16. Procesor może je zmieniać, pod warunkiem że stopień bezpieczeństwa nie ulegnie obniżeniu.

Szyfrowanie. Cała komunikacja z Platformą odbywa się wyłącznie protokołem HTTPS. Dane w bazie oraz kopie zapasowe są szyfrowane po stronie dostawcy infrastruktury.

Rozdzielenie danych między klientami. Dane każdego Administratora są odseparowane na poziomie bazy danych politykami dostępu wykonywanymi po stronie serwera (row level security), niezależnie od aplikacji. Zapytanie bez ważnej sesji nie zwraca danych.

Kontrola dostępu. Dostęp do Platformy wymaga uwierzytelnienia. Konta mają role o rozdzielonych uprawnieniach (właściciel, administrator, pracownik). Dostępne jest uwierzytelnianie dwuskładnikowe. Klucze o podwyższonych uprawnieniach są używane wyłącznie po stronie serwera i nigdy nie trafiają do przeglądarki.

Dostęp osób po stronie Procesora. Dostęp do danych produkcyjnych mają wyłącznie osoby upoważnione, w zakresie niezbędnym do utrzymania Usługi, zobowiązane do zachowania poufności.

Rejestrowanie zdarzeń. Operacje istotne dla bezpieczeństwa i dla dowodu (akceptacje dokumentów, podpisy, zmiany stanu sprzętu, działania administracyjne) są zapisywane w dzienniku zdarzeń wraz ze znacznikiem czasu.

Integralność dokumentów. Dokumenty podpisywane elektronicznie są utrwalane wraz z sumą kontrolną SHA-256 treści i podpisu oraz znacznikiem czasu, co pozwala wykazać, że dokument nie został zmieniony po podpisaniu.

Ochrona przed nadużyciem. Formularze publiczne są zabezpieczone przed automatycznym wypełnianiem (ukryte pole kontrolne, weryfikacja Turnstile albo reCAPTCHA) oraz ograniczeniem liczby zapytań z jednego adresu sieciowego.

Kopie zapasowe. Kopie zapasowe bazy danych wykonuje dostawca infrastruktury zgodnie z zasadami swojej usługi, w tym samym regionie przetwarzania.

Zabezpieczenia przeglądarkowe. Aplikacja wysyła nagłówki bezpieczeństwa ograniczające źródła, z których mogą być ładowane skrypty i inne zasoby. Panel oraz konsola administracyjna nie mogą być osadzane w ramce obcej witryny; sklep Użytkownika jest osadzalny celowo, ponieważ służy do umieszczenia go na własnej stronie Użytkownika.

Załącznik nr 2 - podprzetwarzający i przekazania poza EOG

Wykaz w wersji v1 z dnia 2026-08-16. O każdej zmianie wykazu Procesor informuje Administratora zgodnie z §7 ust. 2.

Supabase, Inc. Zakres powierzenia: Baza danych, przechowywanie plików (zdjęcia stanu, protokoły, podpisy), uwierzytelnianie kont. Siedziba: Stany Zjednoczone. Miejsce przetwarzania: Unia Europejska (Frankfurt, region eu-central-1). Przekazanie poza EOG: nie. Przetwarzanie odbywa się w UE. Umowa powierzenia dostawcy wraz ze standardowymi klauzulami umownymi na wypadek dostępu wsparcia technicznego spoza EOG.

Vercel, Inc. Zakres powierzenia: Hosting aplikacji, sieć dostarczania treści, obsługa domen własnych sklepów. Siedziba: Stany Zjednoczone. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Przekazanie poza EOG: tak. Standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) w umowie powierzenia dostawcy.

Stripe Payments Europe, Limited (Irlandia) oraz Stripe, Inc. Zakres powierzenia: Obsługa płatności online w sklepie Użytkownika oraz rozliczenie abonamentu. Dane płatnicze przetwarza Stripe jako odrębny administrator. Siedziba: Irlandia oraz Stany Zjednoczone. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Przekazanie poza EOG: tak. Standardowe klauzule umowne w umowie z dostawcą. W zakresie danych płatniczych Stripe działa jako niezależny administrator, a nie podmiot przetwarzający.

Resend (Plus Five Five, Inc.) Zakres powierzenia: Wysyłka poczty transakcyjnej: potwierdzenia rezerwacji, dokumenty, powiadomienia o statusie, wiadomości logowania. Siedziba: Stany Zjednoczone. Miejsce przetwarzania: Stany Zjednoczone. Przekazanie poza EOG: tak. Standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO).

JustSend Zakres powierzenia: Wysyłka wiadomości SMS: powiadomienia o gotowości do odbioru, przypomnienia o zwrocie, aktywacja portalu pracownika. Siedziba: Polska. Miejsce przetwarzania: Polska. Przekazanie poza EOG: nie. Przetwarzanie wyłącznie na terytorium Rzeczypospolitej Polskiej - przekazanie poza EOG nie występuje.

Cloudflare, Inc. Zakres powierzenia: Weryfikacja, czy formularz wypełnia człowiek (Turnstile), oraz obsługa techniczna domen własnych sklepów. Siedziba: Stany Zjednoczone. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Przekazanie poza EOG: tak. Standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO).

Google Ireland Limited Zakres powierzenia: Weryfikacja, czy formularz wypełnia człowiek (reCAPTCHA), oraz obliczanie odległości na potrzeby opłaty za dostawę liczonej za kilometr. Siedziba: Irlandia. Miejsce przetwarzania: Unia Europejska oraz Stany Zjednoczone. Przekazanie poza EOG: tak. Standardowe klauzule umowne w umowie z Google Ireland Limited, obejmujące przekazania do Google LLC.

Rejestry publiczne. Poniższe podmioty nie są podprzetwarzającymi - prowadzą rejestry publiczne i występują jako niezależni administratorzy, a zapytanie o dane firmy po numerze NIP stanowi ujawnienie, a nie powierzenie. Wymieniono je, ponieważ w przypadku jednoosobowej działalności gospodarczej dane z rejestru są danymi osobowymi: CEIDG - Centralna Ewidencja i Informacja o Działalności Gospodarczej - pobranie danych firmy po numerze NIP. GUS (REGON) - Baza Internetowa REGON - pobranie danych firmy po numerze NIP. VIES - System Komisji Europejskiej - potwierdzenie numeru VAT kontrahenta z Unii Europejskiej.

Vulpio sp. z o.o. · contact@vulpio.io