Umowa powierzenia przetwarzania danych osobowych (DPA)

Obowiązuje od 1 sierpnia 2026 r. (wersja 1.0)

Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA") stanowi integralną część Regulaminu korzystania z platformy Construction Team („Regulamin"). Reguluje ona przetwarzanie danych osobowych przez Two Men Code EOOD, UIC 208910446 („Dostawca"), w imieniu Klienta w związku ze świadczeniem Usługi, zgodnie z art. 28 rozporządzenia (UE) 2016/679 („GDPR"). Pojęcia pisane wielką literą, które nie zostały zdefiniowane w niniejszej DPA, mają znaczenie nadane im w Regulaminie.

1. Akceptacja i zakres stosowania

  • Niniejsza DPA jest zawierana w formie elektronicznej i akceptowana przez Klienta wraz z Regulaminem - podczas rejestracji, poprzez zaznaczenie zgody na Regulamin lub poprzez dalsze korzystanie z Platformy. Forma elektroniczna spełnia wymóg określony w art. 28 ust. 9 GDPR.
  • Niniejsza DPA ma zastosowanie w zakresie, w jakim Dostawca przetwarza w imieniu Klienta dane osobowe zawarte w Danych Klienta („Dane Osobowe").
  • Niniejsza DPA nie ma zastosowania do danych, które Dostawca przetwarza jako samodzielny administrator - danych dotyczących rejestracji konta i zarządzania nim, fakturowania i płatności, bezpieczeństwa Platformy, komunikacji z Klientem oraz statystyk strony internetowej. Przetwarzanie tych danych zostało opisane w Polityce prywatności.
  • Jeżeli Klient jest osobą fizyczną korzystającą z Platformy w ramach czynności o czysto osobistym lub domowym charakterze, GDPR może nie mieć zastosowania (art. 2 ust. 2 lit. c GDPR). W takim przypadku niniejsza DPA ma zastosowanie w odpowiednim zakresie.
  • W razie sprzeczności między niniejszą DPA a Regulaminem w sprawach dotyczących ochrony danych osobowych pierwszeństwo ma niniejsza DPA.

2. Role i odpowiedzialność stron

  • Klient jest administratorem Danych Osobowych, a Dostawca jest podmiotem przetwarzającym te dane. Jeżeli Klient przetwarza dane osobowe w imieniu osoby trzeciej, Klient zapewnia, że uzyskał zgodę właściwego administratora, a Dostawca działa jako podpodmiot przetwarzający.
  • Klient odpowiada za zgodność przetwarzania z prawem: istnienie podstawy prawnej, poinformowanie osób, których dane dotyczą, prawidłowość danych oraz zgodność z prawem wydawanych przez siebie poleceń.
  • Klient zapewnia, że wydawane przez niego polecenia oraz przekazywane przez niego Dane Osobowe nie naruszają obowiązujących przepisów prawa ani praw osób trzecich.

3. Polecenia Klienta

  • Dostawca przetwarza Dane Osobowe wyłącznie na udokumentowane polecenie Klienta, co dotyczy również przekazywania danych do państw trzecich, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo państwa członkowskiego. W takim przypadku Dostawca informuje Klienta o tym obowiązku, o ile prawo tego nie zabrania.
  • Udokumentowanymi poleceniami Klienta są: Regulamin, niniejsza DPA, korzystanie z Platformy przez Klienta i jego Użytkowników oraz dokonane przez nich ustawienia Platformy, a także dodatkowe pisemne polecenia uzgodnione przez obie strony.
  • Klient poleca przetwarzanie Danych Osobowych w celu świadczenia, utrzymania, zapewnienia bezpieczeństwa, usuwania błędów, testowania i ulepszania Usługi, w tym poprzez tworzenie danych pochodnych (na przykład wektorów semantycznych do wyszukiwania), w zakresie niezbędnym do realizacji tych celów i z zachowaniem poufności oraz bezpieczeństwa danych.
  • Dostawca niezwłocznie informuje Klienta, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie GDPR lub innych obowiązujących przepisów o ochronie danych. Dostawca nie jest zobowiązany do przeprowadzania analizy prawnej poleceń Klienta.
  • Polecenia wykraczające poza zakres Usługi są wykonywane wyłącznie wtedy, gdy Dostawca wyrazi na to zgodę, i mogą podlegać odrębnej opłacie.

4. Poufność

  • Dostawca zapewnia, aby osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
  • Dostęp do Danych Osobowych mają wyłącznie osoby, którym jest on niezbędny do wykonywania ich obowiązków.

5. Bezpieczeństwo przetwarzania

  • Dostawca stosuje środki techniczne i organizacyjne zgodnie z art. 32 GDPR, opisane w Załączniku nr 2, uwzględniając stan wiedzy technicznej, koszty wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw osób, których dane dotyczą.
  • Dostawca może aktualizować te środki, pod warunkiem że ogólny poziom ochrony nie ulegnie obniżeniu.
  • Klient odpowiada za bezpieczeństwo w swojej sferze, w tym za ochronę haseł, prawidłowe nadawanie uprawnień Użytkownikom, zabezpieczenie swoich urządzeń oraz niezwłoczne odbieranie dostępu osobom, które nie powinny go już posiadać.

6. Podpodmioty przetwarzające

  • Klient udziela Dostawcy ogólnej pisemnej zgody na korzystanie z usług podpodmiotów przetwarzających wymienionych w Załączniku nr 3, a także nowych podpodmiotów przetwarzających na warunkach określonych w niniejszej sekcji.
  • Dostawca informuje Klienta o każdym zamierzonym dodaniu lub zastąpieniu podpodmiotu przetwarzającego z co najmniej 14-dniowym wyprzedzeniem, poprzez aktualizację Załącznika nr 3 oraz zawiadomienie Administratora konta pocztą elektroniczną lub za pomocą powiadomienia w Platformie.
  • W tym terminie Klient może zgłosić pisemny sprzeciw z uzasadnionych przyczyn związanych z ochroną danych. Strony omawiają sprzeciw w dobrej wierze. Jeżeli strony nie wypracują rozwiązania, jedynym uprawnieniem Klienta jest rozwiązanie umowy w drodze pisemnego zawiadomienia przed wejściem zmiany w życie. Rozwiązanie umowy podlega postanowieniom sekcji 15 Regulaminu i nie uprawnia do zwrotu uiszczonych kwot.
  • Jeżeli zastąpienie podpodmiotu przetwarzającego jest konieczne z powodu zaprzestania świadczenia przez niego usług, incydentu bezpieczeństwa lub innej pilnej przyczyny, Dostawca może dokonać takiego zastąpienia bez uprzedniego zawiadomienia i informuje o tym Klienta w najkrótszym możliwym terminie.
  • Dostawca nakłada na każdy podpodmiot przetwarzający obowiązki w zakresie ochrony danych zasadniczo równoważne obowiązkom wynikającym z niniejszej DPA i odpowiada wobec Klienta za ich wykonanie zgodnie z art. 28 ust. 4 GDPR, z zastrzeżeniem ograniczeń określonych w sekcji 13 Regulaminu.
  • Jeżeli Klient korzysta z własnych kluczy lub kont w usługach podmiotów trzecich (na przykład Google Cloud lub OpenAI) albo połączy Platformę ze swoim bankiem, podmioty te przetwarzają dane na podstawie umowy zawartej z Klientem i nie są podpodmiotami przetwarzającymi Dostawcy.

7. Przekazywanie danych poza EOG

  • Dostawca przekazuje Dane Osobowe poza Europejski Obszar Gospodarczy wyłącznie zgodnie z rozdziałem V GDPR - na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym decyzji dotyczącej ram ochrony danych UE-USA w odniesieniu do certyfikowanych odbiorców), standardowych klauzul umownych przyjętych przez Komisję Europejską lub innego odpowiedniego zabezpieczenia.
  • Akceptując niniejszą DPA, Klient poleca dokonywanie przekazań wskazanych w Załączniku nr 3 i wyraża na nie zgodę.

8. Prawa osób, których dane dotyczą

  • Platforma udostępnia funkcje umożliwiające Klientowi samodzielną realizację żądań osób, których dane dotyczą, w tym żądań dostępu do danych, ich sprostowania, usunięcia i eksportu.
  • Jeżeli Dostawca otrzyma żądanie bezpośrednio od osoby, której dane dotyczą, przekazuje je Klientowi lub kieruje tę osobę do Klienta i nie udziela odpowiedzi co do istoty żądania, chyba że Klient go do tego upoważnił lub wymagają tego przepisy prawa.
  • Uwzględniając charakter przetwarzania, Dostawca udziela Klientowi rozsądnej pomocy w odpowiadaniu na takie żądania. Pomoc wykraczająca poza dostępne funkcje Platformy może podlegać opłacie w wysokości uzasadnionych kosztów.

9. Naruszenia ochrony danych osobowych

  • Dostawca zawiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia bezpieczeństwa dotyczącego Danych Osobowych.
  • Zawiadomienie zawiera dostępne w danym momencie informacje, o których mowa w art. 33 ust. 3 GDPR: charakter naruszenia; kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz wpisów danych, których dotyczy naruszenie; możliwe konsekwencje naruszenia; zastosowane lub proponowane środki. Informacje mogą być przekazywane sukcesywnie.
  • Dostawca podejmuje rozsądne środki w celu ograniczenia skutków naruszenia.
  • Zgłoszenie naruszenia organowi nadzorczemu oraz zawiadomienie osób, których dane dotyczą, należą do obowiązków Klienta jako administratora. Dostawca udziela w tym zakresie rozsądnej pomocy w granicach dostępnych mu informacji.
  • Zawiadomienie lub pomoc ze strony Dostawcy nie stanowią przyznania winy ani uznania odpowiedzialności.

10. Pomoc przy ocenie skutków dla ochrony danych

Uwzględniając charakter przetwarzania oraz dostępne mu informacje, Dostawca udziela Klientowi rozsądnej pomocy przy przeprowadzaniu oceny skutków dla ochrony danych oraz uprzednich konsultacji z organem nadzorczym (art. 35 i 36 GDPR), przede wszystkim poprzez udostępnienie dokumentacji dotyczącej Usługi. Pomoc wykraczająca poza dostępną dokumentację może podlegać opłacie w wysokości uzasadnionych kosztów.

11. Zwrot i usunięcie danych

  • W okresie obowiązywania umowy Klient może eksportować Dane Osobowe za pomocą dostępnych funkcji eksportu. Stanowi to sposób zwrotu danych, o którym mowa w art. 28 ust. 3 lit. g GDPR.
  • Po rozwiązaniu umowy Klient ma 30 dni na eksport danych zgodnie z sekcją 15.5 Regulaminu. Po upływie tego terminu Dostawca usuwa Dane Osobowe ze swoich aktywnych systemów w rozsądnym terminie.
  • Dane w kopiach zapasowych oraz w środowiskach utrzymaniowych i testowych są usuwane lub nadpisywane w ramach zwykłego cyklu odświeżania tych kopii i środowisk. Do tego czasu pozostają one chronione zgodnie z niniejszą DPA i nie są aktywnie przetwarzane.
  • Obowiązek usunięcia nie dotyczy danych, których przechowywanie przez Dostawcę nakazuje prawo Unii lub prawo państwa członkowskiego.

12. Informacje i audyty

  • Na uzasadniony pisemny wniosek Dostawca udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 GDPR, w tym niniejszą DPA, opis środków zawarty w Załączniku nr 2, listę podpodmiotów przetwarzających oraz dostępne certyfikaty lub raporty z audytów podpodmiotów przetwarzających.
  • Jeżeli informacje te są niewystarczające lub przeprowadzenia audytu wymaga organ nadzorczy, Klient może przeprowadzić audyt samodzielnie lub za pośrednictwem niezależnego audytora zobowiązanego do zachowania poufności, na następujących warunkach: pisemny wniosek złożony z co najmniej 30-dniowym wyprzedzeniem; nie częściej niż raz na 12 miesięcy, z wyjątkiem przypadku naruszenia bezpieczeństwa lub żądania organu nadzorczego; w godzinach pracy i bez zakłócania działalności Dostawcy; bez dostępu do danych innych Klientów ani do kodu źródłowego; z zachowaniem zasad bezpieczeństwa obowiązujących u Dostawcy.
  • Koszty audytu ponosi Klient, w tym rozsądne wynagrodzenie za czas poświęcony przez Dostawcę.
  • Audyt podpodmiotów przetwarzających odbywa się poprzez udostępnienie ich certyfikatów, raportów z audytów lub innej dokumentacji.

13. Odpowiedzialność

  • Odpowiedzialność stron z tytułu niniejszej DPA podlega postanowieniom sekcji 13 Regulaminu, o ile bezwzględnie obowiązujące przepisy prawa nie stanowią inaczej. Niniejsza DPA nie ogranicza praw osób, których dane dotyczą, wynikających z art. 82 GDPR.
  • Klient zobowiązuje się zwolnić Dostawcę z odpowiedzialności i zrekompensować mu szkody, kary oraz koszty wynikające z poleceń Klienta lub z Danych Osobowych przekazanych przez Klienta z naruszeniem obowiązujących przepisów prawa, w tym w przypadku braku podstawy prawnej przetwarzania.

14. Okres obowiązywania i postanowienia końcowe

  • Niniejsza DPA obowiązuje przez okres obowiązywania Regulaminu, a także tak długo, jak Dostawca przetwarza Dane Osobowe w imieniu Klienta.
  • Dostawca może zmieniać niniejszą DPA w trybie określonym w sekcji 20 Regulaminu. Zmiany wymuszone zmianą przepisów prawa lub wytycznymi organu nadzorczego mogą wchodzić w życie z dniem ich publikacji.
  • Niniejsza DPA podlega prawu bułgarskiemu. Spory rozstrzygane są zgodnie z sekcją 19 Regulaminu.

Załącznik nr 1. Opis przetwarzania

  • Przedmiot: przetwarzanie Danych Osobowych w związku ze świadczeniem Usługi - chmurowej platformy do zarządzania projektami budowlanymi.
  • Czas trwania: przez okres obowiązywania umowy i do czasu usunięcia danych zgodnie z sekcją 11.
  • Charakter i cele: przechowywanie i hosting; organizowanie, porządkowanie, wyszukiwanie i wyświetlanie; obliczenia i generowanie dokumentów; przetwarzanie AI (rozpoznawanie tekstu, ekstrakcja danych, dopasowywanie oraz wektory semantyczne do wyszukiwania); wysyłanie powiadomień i dokumentów pocztą elektroniczną z inicjatywy Użytkowników; utrzymanie, zapewnienie bezpieczeństwa, usuwanie błędów, testowanie i ulepszanie Usługi.
  • Kategorie osób, których dane dotyczą: Użytkownicy Klienta (pracownicy i przedstawiciele); kontrahenci Klienta oraz ich przedstawiciele i osoby kontaktowe (zamawiający, dostawcy, podwykonawcy, projektanci, inspektorzy nadzoru); pracownicy budowlani i inne osoby przebywające na placach budowy; inne osoby fizyczne, których dane znajdują się w dokumentach i plikach wgranych przez Klienta.
  • Kategorie danych osobowych: dane identyfikacyjne (imiona i nazwiska, stanowisko, podpis, wizerunek na zdjęciach); dane kontaktowe (adres e-mail, numer telefonu, adres); dane zawodowe (firma, rola, kwalifikacje); dane finansowe i handlowe zawarte w dokumentach (faktury, umowy, rachunki bankowe, kwoty), w tym dotyczące osób prowadzących jednoosobową działalność gospodarczą; dane o przepracowanym czasie, obecności i zadaniach; zdjęcia i pliki z placów budowy; dane techniczne dotyczące korzystania z Platformy (wpisy w dzienniku audytu, adres IP, czas wykonania czynności); inne dane osobowe, które Klient postanowi wprowadzić.
  • Szczególne kategorie danych: Platforma nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9 GDPR) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 GDPR). Klient nie wprowadza takich danych, chyba że jest to niezbędne i zgodne z prawem, a w takim przypadku ponosi za to pełną odpowiedzialność.
  • Częstotliwość: w sposób ciągły, przez okres obowiązywania umowy.

Załącznik nr 2. Środki techniczne i organizacyjne

Dostawca stosuje co najmniej następujące środki:

  • Szyfrowanie w transmisji: cały ruch do Platformy jest przesyłany za pośrednictwem bezpiecznego protokołu HTTPS (TLS).
  • Szyfrowanie w spoczynku: baza danych i magazyn plików są szyfrowane w spoczynku przez dostawców hostingu. Klucze dostępu do usług zewnętrznych wprowadzone przez Klienta są dodatkowo przechowywane w postaci zaszyfrowanej na poziomie aplikacji (AES-256-GCM).
  • Izolacja między Klientami: logiczna izolacja na poziomie rekordów - każdy rekord jest powiązany z firmą Klienta, a dostęp jest automatycznie ograniczany do tej firmy; przestrzeganie tej zasady zapewniają zautomatyzowane kontrole kodu.
  • Kontrola dostępu: indywidualne konta, role i uprawnienia zarządzane przez Administratora konta; hasła są przechowywane wyłącznie w postaci skrótów kryptograficznych (bcrypt).
  • Ochrona przed nadużyciami: ograniczanie częstotliwości żądań oraz ochrona przed automatycznymi rejestracjami.
  • Identyfikowalność: dziennik audytu rejestrujący tworzenie, modyfikację i usuwanie rekordów.
  • Dostępność: regularne kopie zapasowe bazy danych oraz monitorowanie błędów i dostępności Platformy.
  • Lokalizacja: baza danych i środowisko uruchomieniowe aplikacji są hostowane w UE (Irlandia); rozpoznawanie tekstu, przetwarzanie modeli IFC i monitorowanie błędów również odbywają się w UE.
  • Środki organizacyjne: dostęp personelu do Danych Osobowych wyłącznie w niezbędnym zakresie (zasada wiedzy koniecznej), obowiązki zachowania poufności oraz zautomatyzowane kontrole zmian w kodzie przed ich wdrożeniem.

Załącznik nr 3. Podpodmioty przetwarzające

Według stanu na dzień ostatniej aktualizacji Dostawca korzysta z następujących podpodmiotów przetwarzających:

  • Vercel Inc.

    Zakres przetwarzania
    Hosting i uruchamianie aplikacji
    Lokalizacja
    UE (Irlandia); możliwy dostęp z USA
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • Supabase Inc.

    Zakres przetwarzania
    Hosting bazy danych
    Lokalizacja
    UE (Irlandia); możliwy dostęp z USA
    Podstawa przekazania
    Standardowe klauzule umowne
  • Cloudflare, Inc.

    Zakres przetwarzania
    Przechowywanie plików
    Lokalizacja
    Europa; możliwy dostęp z USA
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • Upstash, Inc.

    Zakres przetwarzania
    Pamięć podręczna i ograniczanie częstotliwości żądań
    Lokalizacja
    UE lub USA
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • Railsware Products Studio LLC (Mailtrap)

    Zakres przetwarzania
    Wysyłanie wiadomości e-mail
    Lokalizacja
    USA
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • Functional Software, Inc. (Sentry)

    Zakres przetwarzania
    Monitorowanie błędów
    Lokalizacja
    UE (Niemcy); możliwy dostęp z USA
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • OpenAI

    Zakres przetwarzania
    Funkcje AI: rozpoznawanie i ekstrakcja danych z dokumentów, inteligentne wyszukiwanie i dopasowywanie
    Lokalizacja
    USA
    Podstawa przekazania
    Standardowe klauzule umowne
  • Google Cloud EMEA Limited

    Zakres przetwarzania
    Rozpoznawanie tekstu w dokumentach (Cloud Vision) i przetwarzanie modeli IFC (Cloud Run)
    Lokalizacja
    UE; możliwy dostęp spoza UE
    Podstawa przekazania
    Ramy ochrony danych UE-USA i/lub standardowe klauzule umowne
  • CompanyBook (companybook.bg)

    Zakres przetwarzania
    Wyszukiwanie danych firm według numeru UIC
    Lokalizacja
    Bułgaria (UE)
    Podstawa przekazania
    Nie jest wymagana

Dostawca korzysta również z usług, w odniesieniu do których działa jako samodzielny administrator - na przykład Stripe do obsługi płatności abonamentowych, Google Analytics, Google Ads i Vercel Analytics do celów statystycznych i reklamowych oraz Cloudflare Turnstile do ochrony procesu rejestracji. Usługi te zostały opisane w Polityce prywatności i Polityce cookies, a ich dostawcy nie są podpodmiotami przetwarzającymi w rozumieniu niniejszej DPA.

Używamy plików cookies, aby zapewnić prawidłowe funkcjonowanie platformy oraz poprawić jakość korzystania z niej. Dowiedz się więcej o plikach cookies