Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 24 kwietnia 2026 r.
Na podstawie art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO)
Niniejsza umowa stanowi integralny element Regulaminu serwisu HRPanel.cc i obowiązuje automatycznie od momentu rejestracji konta w Serwisie. Nie wymaga odrębnego podpisu.
1. Strony umowy
- Administrator danych (dalej: „Administrator") — Klient, tj. podmiot, który zarejestrował konto w serwisie HRPanel.cc i wprowadza dane osobowe swoich pracowników do Serwisu.
- Podmiot przetwarzający (dalej: „Procesor") — Emanuel Maciołek DIY GARAGE, ul. Józefa Sawy-Calińskiego 102A, 31-999 Kraków, NIP: 6782631030, REGON: 122223978, operator serwisu HRPanel.cc.
2. Przedmiot umowy
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie i celu niezbędnym do realizacji usługi HRPanel.cc, zgodnie z Regulaminem Serwisu.
- Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora, wyrażone poprzez korzystanie z funkcjonalności Serwisu.
- Procesor nie przetwarza danych w celach własnych, marketingowych ani analitycznych wykraczających poza świadczenie usługi.
3. Zakres powierzonych danych
3.1. Kategorie osób, których dane dotyczą
- Pracownicy i współpracownicy Administratora.
- Kandydaci do pracy (jeżeli Administrator wykorzystuje Serwis w tym celu).
3.2. Rodzaje danych osobowych
| Kategoria | Przykładowe dane |
| Dane identyfikacyjne | Imię, nazwisko, PESEL, data urodzenia |
| Dane kontaktowe | Adres zamieszkania, email, telefon |
| Dane zatrudnienia | Stanowisko, dział, data zatrudnienia, typ umowy, wymiar etatu |
| Dane finansowe | Wynagrodzenie, numer konta bankowego, koszty uzyskania przychodu |
| Dane o nieobecnościach | Urlopy, zwolnienia lekarskie (L4), inne nieobecności |
| Dane ewidencyjne | Rejestracja czasu pracy (RCP), grafiki zmianowe |
| Dokumenty pracownicze | Skany umów, orzeczeń lekarskich, szkoleń BHP (e-teczka) |
3.3. Charakter i cel przetwarzania
- Przechowywanie danych w bazie danych Serwisu.
- Wyświetlanie danych w interfejsie Serwisu upoważnionym Użytkownikom.
- Obliczenia kadrowo-płacowe (lista płac, normy czasu pracy, wymiar urlopów).
- Generowanie raportów i eksportów na żądanie Administratora.
- Wysyłka powiadomień email (jeżeli skonfigurowane przez Administratora).
- Tworzenie kopii zapasowych.
4. Czas trwania przetwarzania
- Procesor przetwarza dane przez okres obowiązywania umowy o świadczenie usługi (aktywna subskrypcja).
- Po zakończeniu umowy dane są przechowywane przez 30 dni w celu umożliwienia ich eksportu.
- Po upływie 30 dni od zakończenia umowy Procesor trwale usuwa wszystkie dane osobowe Administratora, chyba że obowiązek ich dalszego przechowywania wynika z przepisów prawa.
5. Obowiązki Procesora
- Procesor przetwarza dane wyłącznie zgodnie z niniejszą umową i udokumentowanymi poleceniami Administratora.
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
- Procesor wdraża odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych, w szczególności:
- szyfrowanie transmisji danych (SSL/TLS z certyfikatem wildcard),
- izolacja danych Klientów — każdy Klient ma oddzielny schemat bazy danych (schema-per-tenant),
- haszowanie kodów PIN Użytkowników,
- ograniczenie dostępu do serwera (SSH z kluczem, brak dostępu root),
- regularne kopie zapasowe bazy danych,
- ochrona przed atakami brute-force (rate limiting),
- dwuskładnikowe uwierzytelnianie (2FA) dla panelu administracyjnego Operatora,
- nagłówki bezpieczeństwa HTTP (X-Content-Type-Options, X-Frame-Options, X-XSS-Protection, Referrer-Policy).
- Procesor pomaga Administratorowi w realizacji obowiązków z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, DPIA), w zakresie w jakim jest to możliwe.
- Procesor pomaga Administratorowi w realizacji praw osób, których dane dotyczą (art. 15-22 RODO), udostępniając funkcje eksportu i usuwania danych w Serwisie.
- Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania zgodności z art. 28 RODO.
6. Podpowierzenie przetwarzania (sub-procesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z sub-procesorów wymienionych poniżej.
- Aktualna lista sub-procesorów:
| Sub-procesor | Zakres | Lokalizacja danych |
| OVH SAS | Hosting serwera i bazy danych | UE (Francja) |
| Stripe, Inc. | Obsługa płatności (dane płatnicze Klienta) | UE / USA (standardowe klauzule umowne) |
| Resend, Inc. | Wysyłka wiadomości email | USA (standardowe klauzule umowne) |
- Procesor informuje Administratora o każdej planowanej zmianie dotyczącej dodania lub zastąpienia sub-procesora, dając Administratorowi możliwość wniesienia sprzeciwu.
- Procesor zapewnia, że każdy sub-procesor jest związany analogicznymi obowiązkami ochrony danych.
7. Transfer danych poza EOG
- Główne przetwarzanie danych odbywa się na serwerach w Unii Europejskiej (OVH, Francja).
- W przypadku korzystania z usług sub-procesorów spoza EOG (Stripe, Resend), transfer danych odbywa się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską.
- Jeżeli Administrator samodzielnie włączy Funkcję AI (Google Gemini) z własnym kluczem API, dane dokumentów mogą być przesyłane do serwerów Google. Transfer ten odbywa się na odpowiedzialność Administratora — szczegóły w Regulaminie, pkt 6.
8. Naruszenie ochrony danych
- Procesor powiadamia Administratora o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od wykrycia naruszenia.
- Powiadomienie zawiera co najmniej:
- opis charakteru naruszenia,
- kategorie i przybliżoną liczbę osób, których dane dotyczą,
- opis podjętych lub proponowanych środków zaradczych.
- Procesor współpracuje z Administratorem w zakresie zgłoszenia naruszenia do Prezesa UODO (art. 33 RODO) i powiadomienia osób, których dane dotyczą (art. 34 RODO).
9. Audyt i kontrola
- Administrator ma prawo przeprowadzić audyt zgodności Procesora z niniejszą umową, z zachowaniem 14-dniowego wyprzedzenia.
- Audyt może być przeprowadzony przez Administratora lub upoważnionego audytora zewnętrznego, pod warunkiem zachowania poufności.
- Procesor udostępnia niezbędne informacje i umożliwia dostęp w zakresie niezbędnym do przeprowadzenia audytu.
10. Postępowanie po zakończeniu umowy
- Po zakończeniu świadczenia usługi Procesor — według wyboru Administratora — zwraca dane osobowe (poprzez funkcję eksportu dostępną w Serwisie) lub je trwale usuwa.
- Jeżeli Administrator nie dokona eksportu danych w terminie 30 dni od zakończenia umowy, Procesor trwale usuwa dane.
- Procesor potwierdza usunięcie danych na żądanie Administratora.
11. Odpowiedzialność
- Procesor odpowiada za szkody spowodowane przetwarzaniem wyłącznie w przypadku niedopełnienia obowiązków wynikających z RODO lub niniejszej umowy.
- Procesor nie ponosi odpowiedzialności za przetwarzanie danych przez Administratora niezgodnie z przepisami prawa.
12. Postanowienia końcowe
- Niniejsza umowa stanowi integralną część Regulaminu serwisu HRPanel.cc.
- W sprawach nieuregulowanych stosuje się przepisy RODO oraz prawa polskiego.
- Umowa wchodzi w życie z chwilą rejestracji konta w Serwisie i obowiązuje przez cały okres korzystania z usługi.
- Umowa wchodzi w życie z dniem 24 kwietnia 2026 r.
Dane Procesora:
Emanuel Maciołek DIY GARAGE
ul. Józefa Sawy-Calińskiego 102A, 31-999 Kraków
NIP: 6782631030, REGON: 122223978
Kontakt: kontakt@hrpanel.cc