FlowDebt

Umowa powierzenia przetwarzania danych osobowych FlowDebt

Umowa powierzenia danych dla zamkniętego launchu B2B FlowDebt.

Wersja: 2026-05-12Wersja dla zamkniętego launchu B2B. Dokument obowiązuje dla kontrolowanego dostępu na zaproszenie.
Polityka prywatnościRegulamin usługiDisclaimer prawnyDPA / powierzenie danychPodprocesorzyUsuwanie danychReklamacjeWdrożenie klienta B2B

Wersja i wejście w życie

Wersja dokumentu: 2026-05-29-launch-b2b. Data wejścia w życie: 29 maja 2026 r..

Wersja dla zamkniętego launchu B2B. Umowa dotyczy danych powierzanych przy korzystaniu z FlowDebt.

1. Strony umowy

Niniejsza umowa powierzenia przetwarzania danych osobowych jest zawierana pomiędzy administratorem, czyli klientem korzystającym z FlowDebt, wskazanym w zaproszeniu, zamówieniu, konfiguracji konta albo odrębnym dokumencie launchu B2B, a procesorem.

Procesorem jest FlowDebt / Szymon Zieliński, operator projektu FlowDebt, osoba fizyczna, adres do doręczeń: adres do doręczeń udostępniany po kontakcie mailowym: s.zielinsky03@gmail.com, e-mail: s.zielinsky03@gmail.com. Adres do doręczeń operatora wymaga uzupełnienia przed rozpoczęciem pracy z realnymi danymi dłużników.

Procesor działa jako podmiot przetwarzający dane osobowe powierzone przez administratora w zakresie opisanym w tej umowie.

Kontakt do operatora w sprawach DPA i danych osobowych: s.zielinsky03@gmail.com.

2. Przedmiot umowy

  1. Administrator powierza procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi FlowDebt.
  2. Umowa stanowi umowę powierzenia przetwarzania danych osobowych w rozumieniu RODO, w szczególności art. 28 ust. 1 RODO i art. 28 ust. 3 RODO.

3. Czas trwania

  1. Powierzenie obowiązuje przez okres korzystania przez administratora z FlowDebt oraz przez okres niezbędny do zwrotu lub usunięcia danych zgodnie z niniejszą umową.
  2. Po zakończeniu współpracy postanowienia dotyczące poufności, bezpieczeństwa, odpowiedzialności, audytów, usuwania danych i transferów obowiązują odpowiednio dalej, o ile wymagają tego przepisy prawa lub charakter zobowiązania.

4. Charakter i cel przetwarzania

Celem przetwarzania jest świadczenie przez procesora usługi FlowDebt na rzecz administratora, w szczególności:

  • utrzymanie workspace,
  • przechowywanie i porządkowanie danych spraw,
  • obsługa dokumentów i historii działań,
  • generowanie projektów komunikacji i dokumentów,
  • udostępnianie raportów, eksportów i narzędzi operacyjnych,
  • zapewnienie bezpieczeństwa i ciągłości usługi.

Charakter operacji obejmuje co najmniej: zbieranie, utrwalanie, organizowanie, przechowywanie, porządkowanie, modyfikowanie, odczytywanie, udostępnianie administratorowi, ograniczanie i usuwanie danych.

5. Kategorie osób i danych

Osoby, których dane mogą być przetwarzane:

  • pracownicy, współpracownicy i przedstawiciele administratora,
  • kontrahenci administratora,
  • dłużnicy lub osoby reprezentujące dłużników,
  • inne osoby, których dane administrator zgodnie z prawem wprowadza do FlowDebt.

Kategorie danych mogą obejmować:

  • dane identyfikacyjne i kontaktowe,
  • dane transakcyjne, finansowe i dotyczące należności,
  • dane dokumentów i korespondencji,
  • identyfikatory spraw i historii działań,
  • metadane techniczne i bezpieczeństwa.

Administrator nie będzie przekazywał do FlowDebt danych szczególnych kategorii ani danych o wyrokach skazujących i naruszeniach prawa, chyba że ma do tego wyraźną podstawę prawną, uprzednio uzgodnił to z procesorem na piśmie i zapewniono dodatkowe środki bezpieczeństwa.

6. Polecenia administratora

  1. Procesor przetwarza dane wyłącznie na udokumentowane polecenie administratora, chyba że obowiązek przetwarzania wynika z prawa.
  2. Instrukcje mogą wynikać z umowy głównej, konfiguracji konta, zgłoszeń supportowych, ustawień produktu, niniejszej umowy lub odrębnych uzgodnień stron.
  3. Jeżeli procesor uzna instrukcję za sprzeczną z prawem, poinformuje o tym administratora.

7. Poufność

  1. Procesor zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności albo były objęte odpowiednim ustawowym obowiązkiem poufności.
  2. Dostęp do danych jest ograniczany do osób, które rzeczywiście potrzebują go do świadczenia usługi, zapewnienia bezpieczeństwa lub wsparcia technicznego.

8. Środki techniczne i organizacyjne

Procesor wdraża i utrzymuje środki bezpieczeństwa adekwatne do ryzyka, zgodnie z art. 32 RODO. Minimalny opis środków znajduje się w Załączniku B.

Środki obejmują co najmniej:

  • szyfrowanie transmisji,
  • kontrolę dostępu i zasadę najmniejszych uprawnień,
  • zarządzanie sekretami i ich rotację,
  • separację środowisk,
  • logowanie zdarzeń bezpieczeństwa,
  • ograniczenie danych w logach,
  • kopie zapasowe i procedury odtworzeniowe,
  • zarządzanie dostępem uprzywilejowanym,
  • monitoring incydentów i błędów.

9. Podprocesorzy

  1. Administrator upoważnia procesora do korzystania z podprocesorów wskazanych w aktualnej liście podprocesorów publikowanej przez FlowDebt i opisanej w Załączniku C.
  2. Procesor informuje administratora o istotnej zmianie listy podprocesorów z odpowiednim wyprzedzeniem, chyba że strony uzgodniły inny bezpieczny tryb powiadomień.
  3. Procesor zapewnia, aby każdy podprocesor był związany obowiązkami ochrony danych nie mniej rygorystycznymi niż obowiązki procesora wynikające z niniejszej umowy, zgodnie z art. 28 ust. 4 RODO.

10. Transfery poza EOG

  1. Jeżeli przetwarzanie z udziałem podprocesorów obejmuje transfer danych poza EOG, procesor zapewnia zastosowanie odpowiedniego mechanizmu legalizującego transfer.
  2. Na żądanie administratora procesor udostępnia informację o podstawie transferu stosowanej wobec danego podprocesora.

11. Wsparcie administratora

Procesor, z uwzględnieniem charakteru przetwarzania i dostępnych informacji, pomaga administratorowi w zakresie:

  1. obsługi żądań osób, których dane dotyczą,
  2. zapewnienia bezpieczeństwa przetwarzania,
  3. zgłaszania naruszeń ochrony danych,
  4. oceny skutków dla ochrony danych oraz konsultacji z organem nadzorczym, jeżeli są wymagane.

12. Naruszenia ochrony danych

  1. Procesor informuje administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki.
  2. W miarę dostępności informacji zgłoszenie zawiera:
  • opis charakteru naruszenia,
  • kategorie danych i osób, których dotyczy naruszenie,
  • znane lub przewidywane skutki,
  • zastosowane lub proponowane środki zaradcze,
  • dane kontaktowe punktu obsługi incydentu.

O ile prawo nie stanowi inaczej, to administrator odpowiada za ocenę obowiązku zgłoszenia naruszenia organowi nadzorczemu i osobom, których dane dotyczą. Strony współpracują przy obowiązkach wynikających z art. 33-34 RODO.

13. Audyty

  1. Administrator ma prawo do uzyskania informacji niezbędnych do wykazania zgodności z niniejszą umową.
  2. Audyt może być przeprowadzony nie częściej niż raz w roku kalendarzowym, chyba że doszło do incydentu bezpieczeństwa, zachodzi uzasadnione podejrzenie naruszenia umowy albo obowiązek audytu wynika z prawa.
  3. Audyt powinien być prowadzony w sposób niezakłócający nadmiernie działania FlowDebt, z zachowaniem bezpieczeństwa innych klientów i tajemnic przedsiębiorstwa.
  4. Strony mogą uzgodnić, że obowiązek audytu zostanie wykonany przez udostępnienie odpowiedniej dokumentacji, raportów, kwestionariuszy lub spotkania audytowego, zamiast fizycznej inspekcji.

14. Zakończenie przetwarzania i usunięcie danych

  1. Po zakończeniu świadczenia usługi procesor zwróci dane administratorowi albo umożliwi ich eksport oraz usunie dane z aktywnych systemów zgodnie z obowiązującą polityką usuwania danych, chyba że prawo wymaga ich dalszego przechowywania.
  2. Dane mogą przez ograniczony czas pozostawać w backupach i logach bezpieczeństwa zgodnie z cyklem retencji. Cykle retencji dostawców infrastruktury mogą być krótsze lub inne niż 90 dni, w szczególności dla Neon PITR, Vercel Runtime Logs oraz monitoringu Sentry.

15. Odpowiedzialność

  1. Odpowiedzialność stron z tytułu niniejszej umowy podlega postanowieniom umowy głównej, z zastrzeżeniem bezwzględnie obowiązujących przepisów prawa.
  2. Nic w niniejszej umowie nie wyłącza odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy prawa.

16. Postanowienia końcowe

  1. Niniejsza umowa podlega prawu polskiemu.
  2. W sprawach nieuregulowanych zastosowanie mają przepisy RODO i właściwe przepisy prawa polskiego.
  3. Umowa może zostać zawarta w formie elektronicznej, zgodnie z art. 28 ust. 9 RODO.
  4. Załączniki stanowią integralną część umowy.

Załącznik A - Opis przetwarzania

PrzedmiotŚwiadczenie usługi FlowDebt.
CelOrganizacja i obsługa spraw należności.
CzasPrzez okres korzystania z usługi i okres usuwania albo zwrotu danych.
Kategorie osóbUżytkownicy administratora, kontrahenci, dłużnicy, osoby reprezentujące strony.
Kategorie danychIdentyfikacyjne, kontaktowe, dokumentowe, transakcyjne, finansowe i techniczne.

Załącznik B - Minimalne środki bezpieczeństwa

  1. Szyfrowanie transmisji TLS.
  2. Kontrola dostępu oparta na rolach i zasadzie najmniejszych uprawnień.
  3. Zarządzanie sekretami poza kodem źródłowym.
  4. Ograniczenie dostępu uprzywilejowanego do wąskiego grona.
  5. Logowanie zdarzeń bezpieczeństwa i monitorowanie błędów.
  6. Redukcja lub pseudonimizacja danych w logach, jeżeli to możliwe.
  7. Backup i test odtworzeniowy.
  8. Procedura reagowania na incydenty.
  9. Zarządzanie zmianą i przeglądy uprawnień.
  10. Usuwanie lub zwrot danych po zakończeniu usługi.

Załącznik C - Podprocesorzy

Aktualna publiczna lista podprocesorów dla zamkniętego launchu B2B jest publikowana pod adresem /legal/subprocessors. Na dzień tej wersji obejmuje:

  • Vercel - hosting aplikacji, infrastruktura serverless, deploymenty i logi techniczne,
  • Neon Postgres - przechowywanie produkcyjnych danych aplikacji i ścieżka restore,
  • Upstash - Redis, rate limiting i ochrona przed nadużyciami,
  • Resend - wysyłka maili transakcyjnych, weryfikacja konta i reset hasła,
  • Sentry - monitoring błędów, diagnostyka techniczna i stabilność aplikacji,
  • Cloudflare - DNS, obsługa domeny i zabezpieczenia ruchu, jeżeli jest używany.

Środki bezpieczeństwa stosowane wobec podprocesorów opisuje Załącznik B.