Umowa powierzenia przetwarzania danych osobowych
Wersja 1.0 · ostatnia aktualizacja: 28 września 2026
Niniejsza umowa („Umowa powierzenia”) stanowi załącznik nr 1 do Regulaminu usługi PSH Worker i jest zawierana między Klientem jako administratorem danych („Administrator”) a PSH Usługi Sp. z o.o., ul. Rejowiecka 181, 22-100 Chełm, NIP 9223067313 jako podmiotem przetwarzającym („Przetwarzający”) z chwilą zawarcia umowy o korzystanie z Systemu. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.
§ 1. Przedmiot, charakter i cel przetwarzania
Administrator powierza Przetwarzającemu przetwarzanie danych osobowych wprowadzanych do Systemu w imieniu Administratora, wyłącznie w celu świadczenia Usługi PSH Worker opisanej w Regulaminie: prowadzenia ewidencji czasu pracy, organizacji pracy (godziny pracy, urlopy, dni wolne, grupy, miejsca pracy), obsługi zleceń i portalu zleceniodawcy, wysyłki powiadomień oraz raportowania.
Przetwarzanie obejmuje operacje: zbieranie (za pośrednictwem aplikacji i panelu), utrwalanie, organizowanie, przechowywanie, przeglądanie, udostępnianie osobom upoważnionym przez Administratora, eksport, anonimizację i usuwanie – w systemie informatycznym.
§ 2. Rodzaje danych i kategorie osób
- Kategorie osób: pracownicy i współpracownicy Administratora, użytkownicy panelu wskazani przez Administratora, zleceniodawcy Administratora i ich osoby kontaktowe.
- Rodzaje danych: imię, nazwisko, login, stanowisko, telefon, e-mail, język interfejsu; czas i rodzaj odbić; lokalizacja GPS w chwili odbicia (jeśli Administrator ją włączył), adres, dokładność; dane urządzenia (identyfikator, model, system, wersja aplikacji, poziom baterii, typ sieci, adres IP, sygnały anty-spoofingowe); token push; wnioski urlopowe, dni wolne, godziny pracy, kalibracje i korekty; zlecenia, zdjęcia i pozycja przy oznaczeniu wykonania; dane zleceniodawców; wpisy dziennika audytu.
- Przetwarzający nie przetwarza w Systemie szczególnych kategorii danych (art. 9 RODO). Administrator nie wprowadza takich danych do pól opisowych ani zdjęć.
§ 3. Czas trwania
Umowa powierzenia obowiązuje przez czas trwania umowy o korzystanie z Systemu oraz przez okres potrzebny do zwrotu lub usunięcia danych zgodnie z § 9.
§ 4. Obowiązki Przetwarzającego
Przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora – za takie polecenie uznaje się Regulamin, niniejszą umowę, konfigurację Systemu dokonaną przez Administratora (np. włączenie modułów, lokalizacji) oraz polecenia przesłane e-mailem; jeżeli polecenie w ocenie Przetwarzającego narusza przepisy o ochronie danych, niezwłocznie informuje o tym Administratora,
- zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania ich w tajemnicy,
- stosuje środki bezpieczeństwa, o których mowa w art. 32 RODO, opisane w § 5,
- uwzględniając charakter przetwarzania, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (m.in. przez funkcje eksportu, edycji i dezaktywacji kont w panelu),
- pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w tym przy ocenie skutków dla ochrony danych, jeżeli jest wymagana,
- udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia przeprowadzanie audytów (§ 8),
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO).
§ 5. Środki bezpieczeństwa
- szyfrowanie transmisji (TLS) i przechowywanie haseł wyłącznie w postaci skrótu,
- izolacja danych firm na poziomie bazy (Row Level Security) i system uprawnień nadawanych przez Administratora,
- zapis odbić wyłącznie przez serwer po walidacji, niezmienność oryginalnych odbić, dziennik audytu zmian administracyjnych i wejść administratora platformy,
- powiązanie konta pracownika z jednym urządzeniem, wykrywanie manipulacji lokalizacją, limity prób logowania i dostępu do portalu zleceniodawcy,
- prywatny magazyn zdjęć z dostępem przez czasowe, podpisane odnośniki,
- kopie zapasowe bazy danych, przechowywanie bazy w regionie UE (Frankfurt),
- dostęp personelu Przetwarzającego wyłącznie w zakresie niezbędnym do utrzymania Usługi i wsparcia, na podstawie upoważnienia.
§ 6. Dalsze powierzenie (podprzetwarzający)
Administrator udziela ogólnej zgody na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających. Na dzień zawarcia umowy są to:
| Podmiot | Zakres | Lokalizacja / zabezpieczenie transferu |
|---|---|---|
| Supabase, Inc. | baza danych, uwierzytelnianie, magazyn plików, funkcje serwerowe | UE (Frankfurt); standardowe klauzule umowne |
| Cloudflare, Inc. | hosting panelu i strony, sieć dostarczania treści, ochrona przed atakami | globalnie; EU-US Data Privacy Framework / standardowe klauzule umowne |
| 650 Industries, Inc. (Expo), Google LLC (Firebase Cloud Messaging), Apple Inc. (APNs) | dostarczanie powiadomień push | USA; EU-US Data Privacy Framework / standardowe klauzule umowne |
| Google LLC (Google Maps Platform) lub OpenStreetMap Foundation (Nominatim) | zamiana współrzędnych na adres, wyszukiwanie adresów | USA / Wielka Brytania; decyzja stwierdzająca odpowiedni stopień ochrony / standardowe klauzule umowne |
| ip-api.com | przybliżona lokalizacja adresu IP przy odbiciu | poza EOG; standardowe klauzule umowne |
| Resend, Inc. | wysyłka e-maili (raporty dla zleceniodawców, powiadomienia) | USA; EU-US Data Privacy Framework / standardowe klauzule umowne |
O zamiarze dodania lub zmiany podprzetwarzającego Przetwarzający informuje Administratora e-mailem z co najmniej 14-dniowym wyprzedzeniem. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć umowę ze skutkiem natychmiastowym i otrzymać zwrot proporcjonalnej części opłaty.
Przetwarzający nakłada na podprzetwarzających te same obowiązki ochrony danych, jakie wynikają z niniejszej umowy, i odpowiada wobec Administratora za ich wykonanie.
§ 7. Naruszenia ochrony danych
Przetwarzający bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia, zawiadamia Administratora e-mailem (na adres szefa firmy) o naruszeniu ochrony danych osobowych dotyczącym powierzonych danych, podając informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, oraz podejmuje działania ograniczające skutki naruszenia.
§ 8. Audyt
Administrator może zweryfikować przestrzeganie umowy – w pierwszej kolejności przez pisemne pytania, na które Przetwarzający odpowiada w ciągu 14 dni. Audyt w siedzibie Przetwarzającego jest możliwy po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia), z zachowaniem tajemnicy przedsiębiorstwa i bezpieczeństwa danych innych klientów. Koszty audytu ponosi Administrator.
§ 9. Zakończenie przetwarzania
Po zakończeniu świadczenia Usługi Przetwarzający, zależnie od decyzji Administratora, usuwa albo zwraca mu powierzone dane (eksport w formacie CSV/XLSX) oraz usuwa ich istniejące kopie w ciągu 30 dni, chyba że prawo Unii lub prawo polskie nakazuje ich dalsze przechowywanie. Kopie zapasowe są nadpisywane w cyklu ich rotacji.
§ 10. Postanowienia końcowe
Odpowiedzialność stron z tytułu niniejszej umowy określają przepisy RODO oraz postanowienia Regulaminu. W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego. Wiążąca jest polska wersja umowy.
Administrator, który potrzebuje umowy powierzenia w formie odrębnego dokumentu podpisanego przez strony, może o nią poprosić pod adresem support@pshu.pl.