Przejdź do treści
Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Wersja 1.0 · ostatnia aktualizacja: 28 września 2026

Niniejsza umowa („Umowa powierzenia”) stanowi załącznik nr 1 do Regulaminu usługi PSH Worker i jest zawierana między Klientem jako administratorem danych („Administrator”) a PSH Usługi Sp. z o.o., ul. Rejowiecka 181, 22-100 Chełm, NIP 9223067313 jako podmiotem przetwarzającym („Przetwarzający”) z chwilą zawarcia umowy o korzystanie z Systemu. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie.

§ 1. Przedmiot, charakter i cel przetwarzania

Administrator powierza Przetwarzającemu przetwarzanie danych osobowych wprowadzanych do Systemu w imieniu Administratora, wyłącznie w celu świadczenia Usługi PSH Worker opisanej w Regulaminie: prowadzenia ewidencji czasu pracy, organizacji pracy (godziny pracy, urlopy, dni wolne, grupy, miejsca pracy), obsługi zleceń i portalu zleceniodawcy, wysyłki powiadomień oraz raportowania.

Przetwarzanie obejmuje operacje: zbieranie (za pośrednictwem aplikacji i panelu), utrwalanie, organizowanie, przechowywanie, przeglądanie, udostępnianie osobom upoważnionym przez Administratora, eksport, anonimizację i usuwanie – w systemie informatycznym.

§ 2. Rodzaje danych i kategorie osób

  • Kategorie osób: pracownicy i współpracownicy Administratora, użytkownicy panelu wskazani przez Administratora, zleceniodawcy Administratora i ich osoby kontaktowe.
  • Rodzaje danych: imię, nazwisko, login, stanowisko, telefon, e-mail, język interfejsu; czas i rodzaj odbić; lokalizacja GPS w chwili odbicia (jeśli Administrator ją włączył), adres, dokładność; dane urządzenia (identyfikator, model, system, wersja aplikacji, poziom baterii, typ sieci, adres IP, sygnały anty-spoofingowe); token push; wnioski urlopowe, dni wolne, godziny pracy, kalibracje i korekty; zlecenia, zdjęcia i pozycja przy oznaczeniu wykonania; dane zleceniodawców; wpisy dziennika audytu.
  • Przetwarzający nie przetwarza w Systemie szczególnych kategorii danych (art. 9 RODO). Administrator nie wprowadza takich danych do pól opisowych ani zdjęć.

§ 3. Czas trwania

Umowa powierzenia obowiązuje przez czas trwania umowy o korzystanie z Systemu oraz przez okres potrzebny do zwrotu lub usunięcia danych zgodnie z § 9.

§ 4. Obowiązki Przetwarzającego

Przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora – za takie polecenie uznaje się Regulamin, niniejszą umowę, konfigurację Systemu dokonaną przez Administratora (np. włączenie modułów, lokalizacji) oraz polecenia przesłane e-mailem; jeżeli polecenie w ocenie Przetwarzającego narusza przepisy o ochronie danych, niezwłocznie informuje o tym Administratora,
  2. zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania ich w tajemnicy,
  3. stosuje środki bezpieczeństwa, o których mowa w art. 32 RODO, opisane w § 5,
  4. uwzględniając charakter przetwarzania, pomaga Administratorowi wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (m.in. przez funkcje eksportu, edycji i dezaktywacji kont w panelu),
  5. pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w tym przy ocenie skutków dla ochrony danych, jeżeli jest wymagana,
  6. udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia przeprowadzanie audytów (§ 8),
  7. prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO).

§ 5. Środki bezpieczeństwa

  • szyfrowanie transmisji (TLS) i przechowywanie haseł wyłącznie w postaci skrótu,
  • izolacja danych firm na poziomie bazy (Row Level Security) i system uprawnień nadawanych przez Administratora,
  • zapis odbić wyłącznie przez serwer po walidacji, niezmienność oryginalnych odbić, dziennik audytu zmian administracyjnych i wejść administratora platformy,
  • powiązanie konta pracownika z jednym urządzeniem, wykrywanie manipulacji lokalizacją, limity prób logowania i dostępu do portalu zleceniodawcy,
  • prywatny magazyn zdjęć z dostępem przez czasowe, podpisane odnośniki,
  • kopie zapasowe bazy danych, przechowywanie bazy w regionie UE (Frankfurt),
  • dostęp personelu Przetwarzającego wyłącznie w zakresie niezbędnym do utrzymania Usługi i wsparcia, na podstawie upoważnienia.

§ 6. Dalsze powierzenie (podprzetwarzający)

Administrator udziela ogólnej zgody na korzystanie przez Przetwarzającego z dalszych podmiotów przetwarzających. Na dzień zawarcia umowy są to:

PodmiotZakresLokalizacja / zabezpieczenie transferu
Supabase, Inc.baza danych, uwierzytelnianie, magazyn plików, funkcje serweroweUE (Frankfurt); standardowe klauzule umowne
Cloudflare, Inc.hosting panelu i strony, sieć dostarczania treści, ochrona przed atakamiglobalnie; EU-US Data Privacy Framework / standardowe klauzule umowne
650 Industries, Inc. (Expo), Google LLC (Firebase Cloud Messaging), Apple Inc. (APNs)dostarczanie powiadomień pushUSA; EU-US Data Privacy Framework / standardowe klauzule umowne
Google LLC (Google Maps Platform) lub OpenStreetMap Foundation (Nominatim)zamiana współrzędnych na adres, wyszukiwanie adresówUSA / Wielka Brytania; decyzja stwierdzająca odpowiedni stopień ochrony / standardowe klauzule umowne
ip-api.comprzybliżona lokalizacja adresu IP przy odbiciupoza EOG; standardowe klauzule umowne
Resend, Inc.wysyłka e-maili (raporty dla zleceniodawców, powiadomienia)USA; EU-US Data Privacy Framework / standardowe klauzule umowne

O zamiarze dodania lub zmiany podprzetwarzającego Przetwarzający informuje Administratora e-mailem z co najmniej 14-dniowym wyprzedzeniem. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć umowę ze skutkiem natychmiastowym i otrzymać zwrot proporcjonalnej części opłaty.

Przetwarzający nakłada na podprzetwarzających te same obowiązki ochrony danych, jakie wynikają z niniejszej umowy, i odpowiada wobec Administratora za ich wykonanie.

§ 7. Naruszenia ochrony danych

Przetwarzający bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia, zawiadamia Administratora e-mailem (na adres szefa firmy) o naruszeniu ochrony danych osobowych dotyczącym powierzonych danych, podając informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są dostępne, oraz podejmuje działania ograniczające skutki naruszenia.

§ 8. Audyt

Administrator może zweryfikować przestrzeganie umowy – w pierwszej kolejności przez pisemne pytania, na które Przetwarzający odpowiada w ciągu 14 dni. Audyt w siedzibie Przetwarzającego jest możliwy po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia), z zachowaniem tajemnicy przedsiębiorstwa i bezpieczeństwa danych innych klientów. Koszty audytu ponosi Administrator.

§ 9. Zakończenie przetwarzania

Po zakończeniu świadczenia Usługi Przetwarzający, zależnie od decyzji Administratora, usuwa albo zwraca mu powierzone dane (eksport w formacie CSV/XLSX) oraz usuwa ich istniejące kopie w ciągu 30 dni, chyba że prawo Unii lub prawo polskie nakazuje ich dalsze przechowywanie. Kopie zapasowe są nadpisywane w cyklu ich rotacji.

§ 10. Postanowienia końcowe

Odpowiedzialność stron z tytułu niniejszej umowy określają przepisy RODO oraz postanowienia Regulaminu. W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz przepisy prawa polskiego. Wiążąca jest polska wersja umowy.

Administrator, który potrzebuje umowy powierzenia w formie odrębnego dokumentu podpisanego przez strony, może o nią poprosić pod adresem support@pshu.pl.