Umowa powierzenia przetwarzania danych
Umowa z art. 28 RODO dotycząca danych osobowych, które umieszczasz w naszych aplikacjach. Ty jesteś administratorem, my podmiotem przetwarzającym, a to nas wiąże.
Obowiązuje od
Z kim zawierasz umowę
- Spółka
- IRUKA DIGITAL spółka z ograniczoną odpowiedzialnością
- Siedziba
- ul. Szczęsna 26, 02-454 Warszawa, Polska
- Sąd rejestrowy
- Sąd Rejonowy dla m.st. Warszawy w Warszawie, Wydział Gospodarczy Krajowego Rejestru Sądowego
- KRS
- 0000980870
- NIP
- 5223230254
- REGON
- 522516722
- VAT UE
- PL5223230254
- Kapitał zakładowy
- 5 000,00 PLN
- [email protected]
- Telefon
- +48 690 164 776
0. Dlaczego już ją masz
Jeśli wgrywasz fakturę, wyciąg bankowy, zestawienie obrotów i sald, deklarację celną albo dane klienta, przekazujesz nam dane osobowe osób, które nie są naszymi klientami — Twoich dostawców, Twoich klientów, ich pracowników. W odniesieniu do tych danych Ty jesteś administratorem, a my podmiotem przetwarzającym, a art. 28 ust. 3 RODO wymaga, aby taka relacja była uregulowana umową wiążącą nas na piśmie.
Oto ona, obowiązująca bez pogoni za podpisem. Umowa stanowi część regulaminu i obowiązuje automatycznie od chwili pierwszego przekazania treści do jednej z aplikacji. Jest napisana tak, aby stanowić pełną umowę z art. 28, a nie jej streszczenie.
Jeśli Twoja procedura zakupowa wymaga podpisanego egzemplarza — albo Twojego własnego wzoru umowy powierzenia, albo standardowych klauzul umownych UE jako odrębnego dokumentu — napisz na [email protected] i podpiszemy. Nie pobieramy za to opłaty i nie każemy nikomu tego eskalować.
Definicje. „Administrator”, „podmiot przetwarzający”, „przetwarzanie”, „dane osobowe”, „osoba, której dane dotyczą”, „naruszenie ochrony danych osobowych” i „organ nadzorczy” mają znaczenie nadane w art. 4 RODO. „RODO” oznacza rozporządzenie (UE) 2016/679. „Dane Klienta” oznaczają dane osobowe zawarte w treściach, które przekazujesz do aplikacji albo w nich wytwarzasz. „Ty” oznacza klienta wskazanego na koncie; „my” oznacza IRUKA DIGITAL sp. z o.o.
1. Role i granica między nimi
Ty jesteś administratorem. Decydujesz, jakie dane osobowe trafiają do aplikacji, w jakim celu i co się z nimi dzieje. Odpowiadasz za posiadanie podstawy prawnej do ich tam umieszczenia, za obowiązki informacyjne wobec tych osób oraz za prawidłowość tego, co wgrywasz.
My jesteśmy podmiotem przetwarzającym. Przetwarzamy Dane Klienta wyłącznie w celu świadczenia Ci usługi i wyłącznie w zakresie, na jaki pozwala ta umowa i Twoje polecenia.
Tam, gdzie administratorem jesteśmy my i ta umowa nie ma zastosowania: Twoje dane konta i dane kontaktowe, dokumentacja rozliczeniowa i płatnicza, nasza korespondencja ze wsparciem, nasze logi bezpieczeństwa oraz statystyki strony. O tym przetwarzaniu decydujemy i za nie odpowiadamy my, a reguluje je polityka prywatności. Dwa dokumenty, jedna granica, bez luki pomiędzy nimi.
2. Twoje polecenia
Dane Klienta przetwarzamy wyłącznie na Twoje udokumentowane polecenie — art. 28 ust. 3 lit. a RODO. Twoimi poleceniami są:
- ta umowa i regulamin;
- ustawienia i wybory dokonywane przez Ciebie w produkcie, w tym ustawienia retencji i włączone funkcje;
- każde dalsze polecenie pisemne, które wykonamy, jeśli jest zgodne z prawem i technicznie możliwe; gdy wykracza poza uzgodniony zakres usługi, możemy poprosić o pokrycie uzasadnionych kosztów, po wskazaniu ich wysokości.
Nie będziemy przetwarzać Danych Klienta we własnych celach. W szczególności nie wykorzystamy ich do trenowania modeli AI, budowy zbiorów danych ani produktów, profilowania Twoich klientów ani własnego marketingu.
Jeśli Twoje polecenie będzie w naszej ocenie naruszać RODO albo inne przepisy Unii lub państwa członkowskiego o ochronie danych, niezwłocznie Cię o tym poinformujemy i możemy wstrzymać to przetwarzanie do wyjaśnienia sprawy — art. 28 ust. 3 zdanie drugie.
3. Poufność osób mających dostęp
Dostęp do Danych Klienta mają wyłącznie ci z naszych współpracowników, którym jest on niezbędny do świadczenia usługi lub wsparcia. Każda osoba z dostępem jest zobowiązana pisemnie do zachowania poufności, także po zakończeniu współpracy, jest przeszkolona w zakresie dopuszczalnego postępowania z danymi i posiada indywidualne konto, tak aby dostęp można było przypisać konkretnej osobie — art. 28 ust. 3 lit. b i art. 29.
Nie przyznajemy stałego dostępu do środowiska produkcyjnego „na wszelki wypadek”. Dostęp podwyższony jest przyznawany do celu i odbierany po jego realizacji.
4. Bezpieczeństwo
Wdrażamy i utrzymujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO. Opisano je w załączniku 2 i stanowią zobowiązanie umowne, a nie opis aspiracji.
Możemy zmienić dany środek, o ile zmiana nie obniża istotnie ogólnego poziomu ochrony.
5. Podprocesorzy
Udzielasz ogólnej pisemnej zgody na korzystanie przez nas z podprocesorów — art. 28 ust. 2 RODO. Aktualny wykaz stanowi załącznik 3 na końcu tej strony i jest tym samym wykazem, który publikuje strona podprocesorów.
Warunki, którymi się wiążemy:
- każdy podprocesor jest angażowany na podstawie umowy pisemnej nakładającej te same obowiązki w zakresie ochrony danych co ta umowa, w tym środki bezpieczeństwa i zabezpieczenia przekazywania — art. 28 ust. 4;
- pozostajemy wobec Ciebie w pełni odpowiedzialni za działania podprocesora;
- przed dodaniem lub zmianą podprocesora poinformujemy Cię z co najmniej 30-dniowym wyprzedzeniem e-mailem na adres z konta albo w produkcie;
- możesz wnieść sprzeciw z uzasadnionych przyczyn dotyczących ochrony danych w tym 30-dniowym terminie. Poszukamy wtedy z Tobą rozwiązania alternatywnego; jeśli nie będzie to możliwe, możesz wypowiedzieć objętą sprawą subskrypcję bez kar i otrzymać zwrot niewykorzystanego opłaconego okresu. Sprzeciw nie stanowi naruszenia umowy i nie będziemy go tak traktować.
Możesz zapisać się na powiadomienia o zmianach w wykazie, pisząc na [email protected].
6. Przekazywanie do państw trzecich
Część podprocesorów ma siedzibę w państwach trzecich albo przekazuje tam dane — zob. załącznik 3. W takich przypadkach opieramy się na art. 46 ust. 2 lit. c RODO: standardowych klauzulach umownych Komisji Europejskiej, zawartych z każdym takim podprocesorem, wraz z oceną skutków przekazania i środkami technicznymi z załącznika 2. Jeżeli dostawca posiada również certyfikację w ramach EU–US Data Privacy Framework, ta decyzja stosuje się uzupełniająco; nie traktujemy jej jako jedynego zabezpieczenia.
Polecasz nam i upoważniasz nas do dokonywania tych przekazań oraz do zawierania standardowych klauzul umownych w Twoim imieniu tam, gdzie moduł dotyczący dalszego przekazania w relacji administrator–podmiot przetwarzający tego wymaga. Jeśli instrument przekazania, na którym się opieramy, zostanie unieważniony, poinformujemy Cię i wdrożymy alternatywny albo wstrzymamy przekazywanie.
7. Pomoc w realizacji praw osób, których dane dotyczą
Osoby wskazane w Twoich dokumentach będą czasem korzystać ze swoich praw. Te żądania obsługujesz Ty, a art. 28 ust. 3 lit. e wymaga, żebyśmy Ci w tym pomogli.
- Nie odpowiadamy osobie, której dane dotyczą, bezpośrednio w sprawie Danych Klienta. Jeśli żądanie wpłynie do nas, poinformujemy Cię bez zbędnej zwłoki i skierujemy tę osobę do Ciebie.
- Zapewnimy Ci środki techniczne do samodzielnej realizacji żądania tam, gdzie produkt na to pozwala — wyszukiwanie, eksport, sprostowanie, usunięcie.
- Tam, gdzie produkt na to nie pozwala, wykonamy Twoje pisemne polecenie w ciągu 5 dni roboczych, co pozostawia Ci resztę miesięcznego terminu z art. 12 ust. 3.
- Ta pomoc jest objęta opłatą, którą już płacisz. Nie rozliczamy jej dodatkowo.
8. Pomoc przy ocenach i incydentach
Będziemy Ci pomagać, uwzględniając charakter przetwarzania i dostępne nam informacje, w wywiązywaniu się z obowiązków z art. 32–36 RODO — art. 28 ust. 3 lit. f. Oznacza to:
- informacje do Twojej dokumentacji — opis przetwarzania potrzebny do rejestru z art. 30 oraz szczegóły techniczne potrzebne do oceny skutków dla ochrony danych z art. 35;
- zgłaszanie naruszeń — w razie naruszenia ochrony danych osobowych dotyczącego Danych Klienta zawiadomimy Cię bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia. Zawiadomienie opisze charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje, podjęte lub proponowane środki oraz punkt kontaktowy. Jeśli nie będziemy w stanie przekazać wszystkiego od razu, przekażemy to, co mamy, i uzupełnimy resztę.
Nie będziemy rozstrzygać za Ciebie, czy naruszenie podlega zgłoszeniu. Ocena z art. 33 należy do Ciebie jako administratora, a nie możesz jej dokonać, jeśli będziemy zwlekać z informacją. Dlatego informujemy Cię o zdarzeniu także wtedy, gdy w naszej ocenie progi nie zostały przekroczone.
Nie będziemy zawiadamiać organu nadzorczego ani osób, których dane dotyczą, o Danych Klienta w Twoim imieniu, chyba że o to poprosisz albo prawo wymaga tego od nas.
9. Usunięcie i zwrot
Po zakończeniu umowy albo wcześniej, na Twoje żądanie, usuniemy Dane Klienta albo zwrócimy je Tobie i usuniemy istniejące kopie — art. 28 ust. 3 lit. g.
- Na eksport masz co najmniej 30 dni po zakończeniu umowy; sposób opisuje punkt 11 regulaminu.
- Po tym okresie usuwamy dane ze środowiska produkcyjnego, a kopie zapasowe wygasają w ciągu kolejnych 30 dni.
- Wyjątkiem są dane, które musimy zachować na podstawie prawa Unii lub państwa członkowskiego — przede wszystkim faktury i dokumentacja rachunkowa. Te dane należą do nas jako administratora, są wymienione w polityce prywatności i nie są przechowywane w żadnym innym celu.
- Na Twoje żądanie potwierdzimy usunięcie na piśmie.
10. Audyt i informacje
Udostępnimy Ci informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwimy audyty i inspekcje i będziemy się do nich przyczyniać — art. 28 ust. 3 lit. h.
W praktyce i w tej kolejności:
- odpowiadamy na Twoją ankietę bezpieczeństwa i przekazujemy naszą dokumentację, bezpłatnie, raz w roku oraz każdorazowo po istotnej zmianie albo incydencie;
- jeśli okaże się to rzeczywiście niewystarczające dla Twoich obowiązków, możesz przeprowadzić u nas audyt albo powołać niezależnego audytora, który nie jest naszym konkurentem i zobowiąże się do poufności;
- audyt odbywa się po zawiadomieniu z co najmniej 30-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku, chyba że organ nadzorczy postanowi inaczej albo doszło do naruszenia, i bez dostępu do danych innych klientów oraz do tego, co naruszyłoby nasze bezpieczeństwo;
- koszt własnego audytu ponosisz Ty, chyba że wykaże on istotne naruszenie tej umowy — wtedy ponosimy go my.
11. Odpowiedzialność
Każda ze stron odpowiada na podstawie art. 82 RODO i na zasadach ogólnych prawa polskiego. Do roszczeń z tej umowy stosuje się postanowienia o odpowiedzialności z punktu 14 regulaminu, z tym że nie ograniczają one odpowiedzialności żadnej ze stron wobec osoby, której dane dotyczą, ani odpowiedzialności, której RODO lub prawo polskie nie pozwala ograniczyć.
Jeżeli wypłacimy odszkodowanie albo zapłacimy karę za szkodę wynikłą z przetwarzania, w którym uczestniczyłeś także Ty, rozliczenie następuje zgodnie z art. 82 ust. 5.
12. Czas trwania i pierwszeństwo
Umowa wchodzi w życie z chwilą pierwszego przekazania przez Ciebie treści do aplikacji i trwa tak długo, jak przetwarzamy dla Ciebie Dane Klienta. Postanowienia, które muszą przetrwać zakończenie umowy — poufność, usunięcie, audyt, odpowiedzialność — pozostają w mocy.
W odniesieniu do Danych Klienta ta umowa ma pierwszeństwo przed niezgodnymi z nią postanowieniami regulaminu. Jeżeli podpiszemy odrębną, wynegocjowaną umowę powierzenia, to ona ma pierwszeństwo przed tą stroną.
Załącznik 1 — Szczegóły przetwarzania
Wymagane przez art. 28 ust. 3 i przydatne do Twojego rejestru z art. 30.
Przedmiot: świadczenie usług aplikacyjnych (SaaS), które subskrybujesz. Czas trwania: okres Twojej subskrypcji oraz okresy odzyskania danych i usunięcia z punktu 9. Charakter przetwarzania: zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, pobieranie, przeglądanie, wykorzystywanie, analiza automatyczna, dopasowywanie, przesyłanie, usuwanie. Hosting oraz — gdy włączysz funkcję AI — przekazanie do dostawcy modelu wskazanego w załączniku 3. Cel: dostarczenie Ci funkcjonalności produktu, wsparcie oraz utrzymanie bezpieczeństwa i dostępności usługi. Nic poza tym. Szczególne kategorie danych: nie prosimy o nie i produkty nie są do nich zaprojektowane. Jeśli Twoje dokumenty je zawierają, jest to Twoja decyzja jako administratora i Twoja podstawa prawna do ustalenia.
| Produkt | Typowe kategorie danych osobowych | Typowe osoby, których dane dotyczą | Retencja specyficzna dla produktu |
|---|---|---|---|
| RozliczTo (InvoiceMatch poza Polską) | Nazwy i adresy z faktur i wyciągów, numery rachunków bankowych, dane kontaktowe, kwoty transakcji, daty, referencje, identyfikatory podatkowe | Twoi dostawcy i klienci, ich pracownicy, Twoi własni pracownicy występujący w dokumentach | Wgrane dokumenty źródłowe są usuwane 30 minut po przetworzeniu. Wyniki dopasowań i metadane pozostają zgodnie z Twoimi ustawieniami |
| e-Sprawozdanie | Imiona, nazwiska, funkcje i podpisy członków zarządu i osób podpisujących, identyfikatory występujące w sprawozdaniach, informacjach dodatkowych i uchwałach | Członkowie zarządu, pełnomocnicy i osoby podpisujące sprawozdanie jednostki | Zgodnie z Twoimi ustawieniami; paczki sprawozdawcze przechowywane tak długo, jak może być potrzebne ponowne złożenie |
| AduanaLink | Nazwy, adresy i identyfikatory importerów, eksporterów, odbiorców i agentów celnych, dane deklaracji i transportu, identyfikatory podatkowe | Strony operacji celnej, Twoi pracownicy i pracownicy Twoich klientów | Zgodnie z Twoimi ustawieniami i okresami wynikającymi z Twoich obowiązków celnych |
| CarPanel | Nazwiska klientów, numery telefonów w tym WhatsApp, numery rejestracyjne pojazdów, historia wizyt i usług, preferencje, zapłacone ceny | Klienci Twojej myjni, którzy zwykle są konsumentami, oraz Twoi pracownicy | Zgodnie z Twoimi ustawieniami. Ponieważ są to dane konsumentów, ustaw retencję świadomie, a nie domyślnie |
Częstotliwość: ciągła, przez czas korzystania z produktu. Przekazywanie: zgodnie z punktem 6 i załącznikiem 3.
Załącznik 2 — Środki techniczne i organizacyjne
Środki utrzymywane przez nas na podstawie art. 32 RODO. Są proporcjonalne do ryzyka i do tego, że jesteśmy małym zespołem prowadzącym własną infrastrukturę — co jest ograniczeniem, a jednocześnie powodem, dla którego jest niewiele miejsc, z których dane mogłyby wyciec.
Szyfrowanie i pseudonimizacja. TLS dla wszystkich danych w tranzycie, także wewnętrznie między usługami. Szyfrowanie w spoczynku dla baz danych, magazynu obiektowego i kopii zapasowych. Hasła przechowywane wyłącznie jako solone skróty, nieodwracalne. Sekrety w zarządzanym magazynie sekretów, nigdy w repozytorium ani w pliku konfiguracyjnym w systemie kontroli wersji.
Kontrola dostępu. Indywidualne konta imienne; brak wspólnych danych logowania. Uwierzytelnianie wieloskładnikowe obowiązkowe dla dostępu administracyjnego. Minimalne uprawnienia domyślnie, przeglądane przy zmianie roli i odbierane przy zakończeniu współpracy. Autoryzacja na poziomie wiersza w bazie danych odmawiająca domyślnie, tak że zapytanie bez ustalonej tożsamości nie zwraca nic, a nie wszystko. Interfejsy administracyjne ograniczone do wyraźnej listy dopuszczonych osób.
Rozdzielenie środowisk. Środowisko produkcyjne jest oddzielone od deweloperskiego i testowego. Nie kopiujemy produkcyjnych danych osobowych do środowiska deweloperskiego ani testowego. Dane klientów są rozdzielone logicznie, a dostęp jest zawężony do zapisów jednego klienta.
Dostępność i odporność. Zarządzany, redundantny hosting. Automatyczne kopie zapasowe z określoną retencją, z testowanym — a nie zakładanym — odtworzeniem. Usunięcie propaguje się do kopii zapasowych w ciągu 30 dni.
Integralność i monitorowanie. Logowanie zdarzeń aplikacyjnych i dostępowych z przypisaniem do konta. Monitorowanie błędów i anomalii z alertowaniem. Ograniczanie liczby żądań i ochrona przed nadużyciami na brzegu sieci. Weryfikacja podpisów webhooków i wejściowych integracji oraz idempotentność przetwarzania, tak by powtórzenie żądania nie zduplikowało ani nie uszkodziło zapisów.
Minimalizacja danych w projekcie. Zbieramy pola, których potrzebuje funkcja, i nic więcej. Tam, gdzie dokument jest potrzebny wyłącznie do wytworzenia wyniku, jest usuwany po jego powstaniu — 30-minutowe usuwanie w InvoiceMatch to ta zasada zapisana w kodzie, a nie w prozie.
Nadzór nad dostawcami. Pisemna umowa powierzenia z każdym podprocesorem, ze standardowymi klauzulami umownymi tam, gdzie wymaga tego przekazanie, oraz umowny zakaz wykorzystywania przez dostawcę modelu Twoich danych wejściowych i wyjściowych do trenowania.
Ludzie. Zobowiązania do poufności dla wszystkich z dostępem. Instruktaż z ochrony danych i bezpieczeństwa odpowiedni do roli. Udokumentowana procedura wewnętrzna postępowania z podejrzeniem naruszenia, obejmująca 48-godzinne zawiadomienie z punktu 8.
Testowanie i przegląd. Monitorowanie zależności i podatności z niezwłocznym łataniem. Przegląd tych środków co najmniej raz w roku oraz po każdym incydencie.
Załącznik 3 — Upoważnieni podprocesorzy
Ogólna zgoda z punktu 5 obejmuje wskazanych poniżej dostawców. Zmiany zgłaszamy z 30-dniowym wyprzedzeniem i możesz wnieść sprzeciw w opisany tam sposób. Pozycje oznaczone jako odrębny administrator są odbiorcami danych osobowych, ale nie są naszymi podprocesorami — przykładem jest Tpay, ponieważ samodzielnie decyduje, co musi zrobić, aby zrealizować płatność i wykonać obowiązki nadzorowanej instytucji płatniczej.
| Dostawca | Co dla nas robi | Gdzie | Rola |
|---|---|---|---|
| Cloudflare Cloudflare, Inc. / Cloudflare Ltd. | Hosting, CDN, DNS, WAF i przetwarzanie brzegowe stron i aplikacji | Lokalizacje brzegowe w UE; Stany Zjednoczone * | Podmiot przetwarzający |
| Supabase Supabase, Inc. | Zarządzana baza danych PostgreSQL i uwierzytelnianie kont | Zależnie od produktu: Paryż (eu-west-3) i Sztokholm (eu-north-1) w UE; Londyn (eu-west-2) w Zjednoczonym Królestwie, objętym decyzją o odpowiednim stopniu ochrony z 19 grudnia 2025 r.; oraz — wyłącznie dla CarPanel — Wirginia Północna (us-east-1) w Stanach Zjednoczonych. Spółka z siedzibą w Stanach Zjednoczonych. * | Podmiot przetwarzający |
| Anthropic (Claude) Anthropic PBC | Funkcje AI opisane w polityce prywatności — analiza dokumentów, dopasowywanie i redagowanie. Dane wejściowe nie są używane do trenowania modeli dostawcy. | Stany Zjednoczone * | Podmiot przetwarzający |
| Resend Resend, Inc. | Dostarczanie poczty transakcyjnej i serwisowej (potwierdzenia, alerty, powiadomienia o koncie) | Stany Zjednoczone * | Podmiot przetwarzający |
| Google Analytics 4 Google Ireland Ltd. / Google LLC | Pomiar ruchu na stronie marketingowej. Wczytywany wyłącznie po wyrażeniu zgody; nigdy w aplikacjach produktowych. | Irlandia; Stany Zjednoczone * | Podmiot przetwarzający |
| Tpay Krajowy Integrator Płatności S.A., plac Władysława Andersa 3, 61-894 Poznań, KRS 0000412357 | Realizacja, rozliczanie i bezpieczeństwo płatności; ustawowe obowiązki z zakresu usług płatniczych, AML, rachunkowości i obsługi obciążeń zwrotnych. Tpay samodzielnie decyduje o tych celach i jest odrębnym administratorem, a nie naszym podprocesorem. | Polska (EOG) | Odrębny administrator |
| Mailbox hosting (MySecureCloudHost) WHG Hosting Services Ltd, Norwich, United Kingdom (company no. 14644356) | Hostuje skrzynkę [email protected] — korespondencję wsparcia, reklamacje, oświadczenia o odstąpieniu i żądania osób, których dane dotyczą | Serwery we Frankfurcie w Niemczech (EOG); dostawca z siedzibą w Zjednoczonym Królestwie, objętym decyzją Komisji stwierdzającą odpowiedni stopień ochrony z 19 grudnia 2025 r. | Podmiot przetwarzający |
* Przekazanie poza EOG na standardowych klauzulach umownych Komisji (art. 46 ust. 2 lit. c RODO)