na podstawie Art. 28 Rozporządzenia (UE) 2016/679 (RODO)
Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „DPA”) zostaje zawarta pomiędzy:
Administratorem Danych (Klientem):
[Nazwa firmy Klienta], z siedzibą w [adres], NIP: [NIP Klienta], reprezentowaną przez [imię i nazwisko, stanowisko]
— dalej zwanym „Administratorem”,
Podmiotem Przetwarzającym (Procesorem):
Headframe sp. z o.o., z siedzibą we Wrocławiu, ul. Leszczyńskiego 4/77, 50-078 Wrocław, NIP: 8971969073, KRS: 0001227801, REGON: 544261446, działającą pod marką handlową „GapRoll”, reprezentowaną przez Bartosza Grockiego — Prezesa Zarządu
— dalej zwanym „Procesorem”,
— dalej łącznie zwanymi „Stronami”, a każda z osobna „Stroną”.
Niniejsza DPA stanowi Załącznik 1 do Regulaminu Usługi GapRoll i reguluje zasady powierzenia przetwarzania danych osobowych przez Administratora na rzecz Procesora w związku z korzystaniem z Platformy GapRoll, zgodnie z art. 28 ust. 3 RODO.
Pracownicy i współpracownicy Administratora (osoby zatrudnione na podstawie umowy o pracę, umowy zlecenia, umowy o dzieło, kontraktu B2B), których dane są niezbędne do analizy zgodności z Dyrektywą UE 2023/970.
Procesor przetwarza następujące kategorie danych osobowych:
Dane są przetwarzane wyłącznie w celu:
Dane są przetwarzane przez okres obowiązywania Umowy głównej (Regulaminu Usługi). Po rozwiązaniu Umowy — zgodnie z § 7 niniejszej DPA.
Procesor zobowiązuje się do:
Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (sub-procesorów) wymienionych w ust. 2 niniejszego paragrafu (art. 28 ust. 2 RODO).
Na dzień zawarcia niniejszej DPA Procesor korzysta z następujących sub-procesorów:
| Sub-procesor | Zakres | Lokalizacja | Dostęp do PII |
|---|---|---|---|
| OpenAI, LLC | Moduł EVG — wartościowanie stanowisk pracy (model GPT-4o) | USA (EU SCC) | NIE — dane zanonimizowane. Do modelu przekazywana jest wyłącznie nazwa stanowiska i opis obowiązków (bez imion, PESEL, wynagrodzeń). Polityka Zero Data Retention (ZDR). |
| Hetzner Online GmbH | Hosting infrastruktury serwerowej Platformy (VPS) | Niemcy / Finlandia (EOG) | Dane przechowywane na serwerach Hetzner w formie zaszyfrowanej. Hetzner nie ma dostępu do warstwy aplikacyjnej. |
| Supabase, Inc. | Baza danych PostgreSQL z Row Level Security (RLS), uwierzytelnianie | EOG (Frankfurt) | Dane przechowywane z RLS — każdy klient ma dostęp wyłącznie do własnych danych. Szyfrowanie AES-256 at rest. |
Procesor zobowiązuje się poinformować Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia sub-procesorów z co najmniej 14-dniowym wyprzedzeniem, dając Administratorowi możliwość wyrażenia sprzeciwu.
Procesor zapewnia, że każdy sub-procesor jest związany umową powierzenia przetwarzania zawierającą zobowiązania nie mniej restrykcyjne niż określone w niniejszej DPA (art. 28 ust. 4 RODO).
Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania sub-procesorów w zakresie przetwarzania danych osobowych.
Przekazywanie danych do OpenAI (USA): Dane przekazywane do modelu GPT-4o są zanonimizowane — nie zawierają danych osobowych (PII). Przekazywane są wyłącznie: nazwy stanowisk i opisy obowiązków. Niemniej, transfer odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zgodnie z art. 46 ust. 2 lit. c RODO oraz decyzji wykonawczej Komisji (UE) 2021/914. OpenAI przetwarza dane w trybie Zero Data Retention (ZDR) — dane nie są przechowywane ani wykorzystywane do trenowania modelu.
Administrator ma prawo przeprowadzić audyt lub inspekcję w celu weryfikacji zgodności Procesora z postanowieniami niniejszej DPA i wymogami RODO (art. 28 ust. 3 lit. h RODO).
Audyt może być przeprowadzony przez Administratora lub upoważnionego przez niego audytora zewnętrznego, z zachowaniem następujących warunków:
Procesor udostępnia Administratorowi na żądanie: politykę bezpieczeństwa, rejestr czynności przetwarzania, wyniki testów penetracyjnych (w zakresie nienaruszającym bezpieczeństwa Platformy), listę aktualnych sub-procesorów.
Procesor zobowiązuje się odpowiadać na uzasadnione zapytania Administratora dotyczące przetwarzania danych w terminie 14 dni roboczych.
Procesor zobowiązuje się do niezwłocznego zgłoszenia Administratorowi, nie później niż w ciągu 24 godzin od wykrycia, każdego naruszenia ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.
Zgłoszenie naruszenia zawiera co najmniej (art. 33 ust. 3 RODO):
Administrator zobowiązany jest do zgłoszenia naruszenia do Prezesa UODO w terminie 72 godzin od momentu powzięcia wiadomości o naruszeniu (art. 33 ust. 1 RODO). Procesor udziela Administratorowi wszelkiej niezbędnej pomocy w tym zakresie.
Procesor prowadzi rejestr naruszeń ochrony danych osobowych zgodnie z art. 33 ust. 5 RODO.
Po rozwiązaniu lub wygaśnięciu Umowy głównej (Regulaminu Usługi), Procesor — zgodnie z wyborem Administratora wyrażonym na piśmie (e-mail) — albo:
Usunięcie danych nastąpi w terminie 30 dni od daty otrzymania dyspozycji Administratora, a w przypadku braku dyspozycji — w terminie 90 dni od rozwiązania Umowy.
Procesor jest uprawniony do przechowywania danych przez okres wymagany bezwzględnie obowiązującymi przepisami prawa (np. 3 lata na potrzeby ewentualnej kontroli PIP), o czym poinformuje Administratora wskazując podstawę prawną.
Niniejsza DPA wchodzi w życie z dniem zawarcia Umowy głównej (rejestracji Konta na Platformie i aktywacji planu subskrypcyjnego).
W sprawach nieuregulowanych w niniejszej DPA zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.
Wszelkie spory wynikające z niniejszej DPA będą rozstrzygane zgodnie z § 12 Regulaminu Usługi (sąd powszechny we Wrocławiu, prawo polskie).
DPA może być zmieniana wyłącznie w formie pisemnej (w tym elektronicznej) pod rygorem nieważności.
ADMINISTRATOR DANYCH:
________________________
[Imię i nazwisko]
[Stanowisko]
[Data]
PODMIOT PRZETWARZAJĄCY:
________________________
Bartosz Grocki
Prezes Zarządu
Headframe sp. z o.o.
Wersja: 1.0 | Data: 15 marca 2026 r.