Umowa powierzenia przetwarzania danych osobowych FlowDebt
Umowa powierzenia danych dla zamkniętego launchu B2B FlowDebt.
Wersja i wejście w życie
Wersja dokumentu: 2026-05-29-launch-b2b. Data wejścia w życie: 29 maja 2026 r..
Wersja dla zamkniętego launchu B2B. Umowa dotyczy danych powierzanych przy korzystaniu z FlowDebt.
1. Strony umowy
Niniejsza umowa powierzenia przetwarzania danych osobowych jest zawierana pomiędzy administratorem, czyli klientem korzystającym z FlowDebt, wskazanym w zaproszeniu, zamówieniu, konfiguracji konta albo odrębnym dokumencie launchu B2B, a procesorem.
Procesorem jest FlowDebt / Szymon Zieliński, operator projektu FlowDebt, osoba fizyczna, adres do doręczeń: adres do doręczeń udostępniany po kontakcie mailowym: s.zielinsky03@gmail.com, e-mail: s.zielinsky03@gmail.com. Adres do doręczeń operatora wymaga uzupełnienia przed rozpoczęciem pracy z realnymi danymi dłużników.
Procesor działa jako podmiot przetwarzający dane osobowe powierzone przez administratora w zakresie opisanym w tej umowie.
Kontakt do operatora w sprawach DPA i danych osobowych: s.zielinsky03@gmail.com.
2. Przedmiot umowy
- Administrator powierza procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi FlowDebt.
- Umowa stanowi umowę powierzenia przetwarzania danych osobowych w rozumieniu RODO, w szczególności art. 28 ust. 1 RODO i art. 28 ust. 3 RODO.
3. Czas trwania
- Powierzenie obowiązuje przez okres korzystania przez administratora z FlowDebt oraz przez okres niezbędny do zwrotu lub usunięcia danych zgodnie z niniejszą umową.
- Po zakończeniu współpracy postanowienia dotyczące poufności, bezpieczeństwa, odpowiedzialności, audytów, usuwania danych i transferów obowiązują odpowiednio dalej, o ile wymagają tego przepisy prawa lub charakter zobowiązania.
4. Charakter i cel przetwarzania
Celem przetwarzania jest świadczenie przez procesora usługi FlowDebt na rzecz administratora, w szczególności:
- utrzymanie workspace,
- przechowywanie i porządkowanie danych spraw,
- obsługa dokumentów i historii działań,
- generowanie projektów komunikacji i dokumentów,
- udostępnianie raportów, eksportów i narzędzi operacyjnych,
- zapewnienie bezpieczeństwa i ciągłości usługi.
Charakter operacji obejmuje co najmniej: zbieranie, utrwalanie, organizowanie, przechowywanie, porządkowanie, modyfikowanie, odczytywanie, udostępnianie administratorowi, ograniczanie i usuwanie danych.
5. Kategorie osób i danych
Osoby, których dane mogą być przetwarzane:
- pracownicy, współpracownicy i przedstawiciele administratora,
- kontrahenci administratora,
- dłużnicy lub osoby reprezentujące dłużników,
- inne osoby, których dane administrator zgodnie z prawem wprowadza do FlowDebt.
Kategorie danych mogą obejmować:
- dane identyfikacyjne i kontaktowe,
- dane transakcyjne, finansowe i dotyczące należności,
- dane dokumentów i korespondencji,
- identyfikatory spraw i historii działań,
- metadane techniczne i bezpieczeństwa.
Administrator nie będzie przekazywał do FlowDebt danych szczególnych kategorii ani danych o wyrokach skazujących i naruszeniach prawa, chyba że ma do tego wyraźną podstawę prawną, uprzednio uzgodnił to z procesorem na piśmie i zapewniono dodatkowe środki bezpieczeństwa.
6. Polecenia administratora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie administratora, chyba że obowiązek przetwarzania wynika z prawa.
- Instrukcje mogą wynikać z umowy głównej, konfiguracji konta, zgłoszeń supportowych, ustawień produktu, niniejszej umowy lub odrębnych uzgodnień stron.
- Jeżeli procesor uzna instrukcję za sprzeczną z prawem, poinformuje o tym administratora.
7. Poufność
- Procesor zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo były objęte odpowiednim ustawowym obowiązkiem poufności.
- Dostęp do danych jest ograniczany do osób, które rzeczywiście potrzebują go do świadczenia usługi, zapewnienia bezpieczeństwa lub wsparcia technicznego.
8. Środki techniczne i organizacyjne
Procesor wdraża i utrzymuje środki bezpieczeństwa adekwatne do ryzyka, zgodnie z art. 32 RODO. Minimalny opis środków znajduje się w Załączniku B.
Środki obejmują co najmniej:
- szyfrowanie transmisji,
- kontrolę dostępu i zasadę najmniejszych uprawnień,
- zarządzanie sekretami i ich rotację,
- separację środowisk,
- logowanie zdarzeń bezpieczeństwa,
- ograniczenie danych w logach,
- kopie zapasowe i procedury odtworzeniowe,
- zarządzanie dostępem uprzywilejowanym,
- monitoring incydentów i błędów.
9. Podprocesorzy
- Administrator upoważnia procesora do korzystania z podprocesorów wskazanych w aktualnej liście podprocesorów publikowanej przez FlowDebt i opisanej w Załączniku C.
- Procesor informuje administratora o istotnej zmianie listy podprocesorów z odpowiednim wyprzedzeniem, chyba że strony uzgodniły inny bezpieczny tryb powiadomień.
- Procesor zapewnia, aby każdy podprocesor był związany obowiązkami ochrony danych nie mniej rygorystycznymi niż obowiązki procesora wynikające z niniejszej umowy, zgodnie z art. 28 ust. 4 RODO.
10. Transfery poza EOG
- Jeżeli przetwarzanie z udziałem podprocesorów obejmuje transfer danych poza EOG, procesor zapewnia zastosowanie odpowiedniego mechanizmu legalizującego transfer.
- Na żądanie administratora procesor udostępnia informację o podstawie transferu stosowanej wobec danego podprocesora.
11. Wsparcie administratora
Procesor, z uwzględnieniem charakteru przetwarzania i dostępnych informacji, pomaga administratorowi w zakresie:
- obsługi żądań osób, których dane dotyczą,
- zapewnienia bezpieczeństwa przetwarzania,
- zgłaszania naruszeń ochrony danych,
- oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym, jeżeli są wymagane.
12. Naruszenia ochrony danych
- Procesor informuje administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki.
- W miarę dostępności informacji zgłoszenie zawiera:
- opis charakteru naruszenia,
- kategorie danych i osób, których dotyczy naruszenie,
- znane lub przewidywane skutki,
- zastosowane lub proponowane środki zaradcze,
- dane kontaktowe punktu obsługi incydentu.
O ile prawo nie stanowi inaczej, to administrator odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą. Strony współpracują przy obowiązkach wynikających z art. 33-34 RODO.
13. Audyty
- Administrator ma prawo do uzyskania informacji niezbędnych do wykazania zgodności z niniejszą umową.
- Audyt może być przeprowadzony nie częściej niż raz w roku kalendarzowym, chyba że doszło do incydentu bezpieczeństwa, zachodzi uzasadnione podejrzenie naruszenia umowy albo obowiązek audytu wynika z prawa.
- Audyt powinien być prowadzony w sposób niezakłócający nadmiernie działania FlowDebt, z zachowaniem bezpieczeństwa innych klientów i tajemnic przedsiębiorstwa.
- Strony mogą uzgodnić, że obowiązek audytu zostanie wykonany przez udostępnienie odpowiedniej dokumentacji, raportów, kwestionariuszy lub spotkania audytowego, zamiast fizycznej inspekcji.
14. Zakończenie przetwarzania i usunięcie danych
- Po zakończeniu świadczenia usługi procesor zwróci dane administratorowi albo umożliwi ich eksport oraz usunie dane z aktywnych systemów zgodnie z obowiązującą polityką usuwania danych, chyba że prawo wymaga ich dalszego przechowywania.
- Dane mogą przez ograniczony czas pozostawać w backupach i logach bezpieczeństwa zgodnie z cyklem retencji. Cykle retencji dostawców infrastruktury mogą być krótsze lub inne niż 90 dni, w szczególności dla Neon PITR, Vercel Runtime Logs oraz monitoringu Sentry.
15. Odpowiedzialność
- Odpowiedzialność stron z tytułu niniejszej umowy podlega postanowieniom umowy głównej, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa.
- Nic w niniejszej umowie nie wyłącza odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy prawa.
16. Postanowienia końcowe
- Niniejsza umowa podlega prawu polskiemu.
- W sprawach nieuregulowanych zastosowanie mają przepisy RODO i właściwe przepisy prawa polskiego.
- Umowa może zostać zawarta w formie elektronicznej, zgodnie z art. 28 ust. 9 RODO.
- Załączniki stanowią integralną część umowy.
Załącznik A - Opis przetwarzania
| Przedmiot | Świadczenie usługi FlowDebt. |
|---|---|
| Cel | Organizacja i obsługa spraw należności. |
| Czas | Przez okres korzystania z usługi i okres usuwania albo zwrotu danych. |
| Kategorie osób | Użytkownicy administratora, kontrahenci, dłużnicy, osoby reprezentujące strony. |
| Kategorie danych | Identyfikacyjne, kontaktowe, dokumentowe, transakcyjne, finansowe i techniczne. |
Załącznik B - Minimalne środki bezpieczeństwa
- Szyfrowanie transmisji TLS.
- Kontrola dostępu oparta na rolach i zasadzie najmniejszych uprawnień.
- Zarządzanie sekretami poza kodem źródłowym.
- Ograniczenie dostępu uprzywilejowanego do wąskiego grona.
- Logowanie zdarzeń bezpieczeństwa i monitorowanie błędów.
- Redukcja lub pseudonimizacja danych w logach, jeżeli to możliwe.
- Backup i test odtworzeniowy.
- Procedura reagowania na incydenty.
- Zarządzanie zmianą i przeglądy uprawnień.
- Usuwanie lub zwrot danych po zakończeniu usługi.
Załącznik C - Podprocesorzy
Aktualna publiczna lista podprocesorów dla zamkniętego launchu B2B jest publikowana pod adresem /legal/subprocessors. Na dzień tej wersji obejmuje:
- Vercel - hosting aplikacji, infrastruktura serverless, deploymenty i logi techniczne,
- Neon Postgres - przechowywanie produkcyjnych danych aplikacji i ścieżka restore,
- Upstash - Redis, rate limiting i ochrona przed nadużyciami,
- Resend - wysyłka maili transakcyjnych, weryfikacja konta i reset hasła,
- Sentry - monitoring błędów, diagnostyka techniczna i stabilność aplikacji,
- Cloudflare - DNS, obsługa domeny i zabezpieczenia ruchu, jeżeli jest używany.
Środki bezpieczeństwa stosowane wobec podprocesorów opisuje Załącznik B.