← Powrót do strony głównej

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

na podstawie Art. 28 Rozporządzenia (UE) 2016/679 (RODO)

Preambuła

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „DPA”) zostaje zawarta pomiędzy:

Administratorem Danych (Klientem):
[Nazwa firmy Klienta], z siedzibą w [adres], NIP: [NIP Klienta], reprezentowaną przez [imię i nazwisko, stanowisko]
— dalej zwanym „Administratorem”,

Podmiotem Przetwarzającym (Procesorem):
Headframe sp. z o.o., z siedzibą we Wrocławiu, ul. Leszczyńskiego 4/77, 50-078 Wrocław, NIP: 8971969073, KRS: 0001227801, REGON: 544261446, działającą pod marką handlową „GapRoll”, reprezentowaną przez Bartosza Grockiego — Prezesa Zarządu
— dalej zwanym „Procesorem”,
— dalej łącznie zwanymi „Stronami”, a każda z osobna „Stroną”.

Niniejsza DPA stanowi Załącznik 1 do Regulaminu Usługi GapRoll i reguluje zasady powierzenia przetwarzania danych osobowych przez Administratora na rzecz Procesora w związku z korzystaniem z Platformy GapRoll, zgodnie z art. 28 ust. 3 RODO.

§1. Przedmiot Umowy

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych pracowników Administratora w zakresie i celu określonym w niniejszej DPA.
  2. Procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO), w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej.
  3. Procesor nie przetwarza danych w celach własnych i nie podejmuje decyzji co do celów i sposobów przetwarzania powierzonych danych.

§2. Zakres powierzonych danych

2.1. Kategorie osób, których dane dotyczą

Pracownicy i współpracownicy Administratora (osoby zatrudnione na podstawie umowy o pracę, umowy zlecenia, umowy o dzieło, kontraktu B2B), których dane są niezbędne do analizy zgodności z Dyrektywą UE 2023/970.

2.2. Kategorie danych osobowych

Procesor przetwarza następujące kategorie danych osobowych:

  • dane identyfikacyjne: imię i nazwisko, identyfikator pracownika, PESEL (wyłącznie w zakresie niezbędnym do identyfikacji na potrzeby raportów);
  • dane dotyczące zatrudnienia: stanowisko, dział, data zatrudnienia, rodzaj umowy, wymiar etatu, poziom stanowiska (job level), identyfikator przełożonego;
  • dane dotyczące wynagrodzenia: wynagrodzenie brutto miesięczne, okres rozliczeniowy;
  • dane dotyczące płci: płeć pracownika (niezbędna do obliczenia luki płacowej zgodnie z Art. 9 Dyrektywy);
  • dane dotyczące oceny pracy: ocena wyników (performance rating) — wyłącznie w planie Pro/Enterprise.

2.3. Cel przetwarzania

Dane są przetwarzane wyłącznie w celu:

  1. obliczania luki płacowej ze względu na płeć (Art. 9 Dyrektywy);
  2. generowania raportów zgodności z Art. 9 Dyrektywy (sprawozdawczość o luce płacowej);
  3. wartościowania stanowisk pracy (EVG) zgodnie z Art. 4 Dyrektywy;
  4. obsługi wniosków pracowników o informację płacową (Art. 7 Dyrektywy);
  5. analizy przyczyn źródłowych i symulacji budżetowych (wyłącznie plan Pro/Enterprise).

2.4. Okres przetwarzania

Dane są przetwarzane przez okres obowiązywania Umowy głównej (Regulaminu Usługi). Po rozwiązaniu Umowy — zgodnie z § 7 niniejszej DPA.

§3. Obowiązki Procesora

Procesor zobowiązuje się do:

  1. przetwarzania danych osobowych wyłącznie na podstawie udokumentowanego polecenia Administratora (art. 28 ust. 3 lit. a RODO);
  2. zapewnienia, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO);
  3. wdrożenia odpowiednich środków technicznych i organizacyjnych w celu zapewnienia bezpieczeństwa przetwarzania (art. 28 ust. 3 lit. c RODO, art. 32 RODO), w szczególności:
    • szyfrowanie danych w transmisji (TLS 1.3) i w spoczynku (AES-256);
    • kontrola dostępu oparta na rolach (RBAC) z Row Level Security (RLS) na poziomie bazy danych;
    • automatyczne maskowanie danych dla grup N<3 (ochrona przed identyfikacją — wymóg RODO);
    • dziennik audytu (audit trail) rejestrujący każdy dostęp i modyfikację danych;
    • hosting wyłącznie na terenie EOG — serwery Hetzner (Niemcy/Finlandia);
    • regularne testy bezpieczeństwa i aktualizacje oprogramowania;
  4. udzielania Administratorowi pomocy w wywiązywaniu się z obowiązków wynikających z art. 32–36 RODO (bezpieczeństwo, ocena skutków, konsultacje z organem nadzorczym);
  5. udzielania Administratorowi pomocy w realizacji praw osób, których dane dotyczą (art. 15–22 RODO);
  6. udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwienia przeprowadzenia audytów i inspekcji (art. 28 ust. 3 lit. h RODO);
  7. niezwłocznego informowania Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych (art. 28 ust. 3 akapit 2 RODO).

§4. Sub-procesorzy (dalsze powierzenie)

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (sub-procesorów) wymienionych w ust. 2 niniejszego paragrafu (art. 28 ust. 2 RODO).

Na dzień zawarcia niniejszej DPA Procesor korzysta z następujących sub-procesorów:

Sub-procesorZakresLokalizacjaDostęp do PII
OpenAI, LLCModuł EVG — wartościowanie stanowisk pracy (model GPT-4o)USA (EU SCC)NIE — dane zanonimizowane. Do modelu przekazywana jest wyłącznie nazwa stanowiska i opis obowiązków (bez imion, PESEL, wynagrodzeń). Polityka Zero Data Retention (ZDR).
Hetzner Online GmbHHosting infrastruktury serwerowej Platformy (VPS)Niemcy / Finlandia (EOG)Dane przechowywane na serwerach Hetzner w formie zaszyfrowanej. Hetzner nie ma dostępu do warstwy aplikacyjnej.
Supabase, Inc.Baza danych PostgreSQL z Row Level Security (RLS), uwierzytelnianieEOG (Frankfurt)Dane przechowywane z RLS — każdy klient ma dostęp wyłącznie do własnych danych. Szyfrowanie AES-256 at rest.

Procesor zobowiązuje się poinformować Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia sub-procesorów z co najmniej 14-dniowym wyprzedzeniem, dając Administratorowi możliwość wyrażenia sprzeciwu.

Procesor zapewnia, że każdy sub-procesor jest związany umową powierzenia przetwarzania zawierającą zobowiązania nie mniej restrykcyjne niż określone w niniejszej DPA (art. 28 ust. 4 RODO).

Procesor ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania sub-procesorów w zakresie przetwarzania danych osobowych.

Przekazywanie danych do OpenAI (USA): Dane przekazywane do modelu GPT-4o są zanonimizowane — nie zawierają danych osobowych (PII). Przekazywane są wyłącznie: nazwy stanowisk i opisy obowiązków. Niemniej, transfer odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zgodnie z art. 46 ust. 2 lit. c RODO oraz decyzji wykonawczej Komisji (UE) 2021/914. OpenAI przetwarza dane w trybie Zero Data Retention (ZDR) — dane nie są przechowywane ani wykorzystywane do trenowania modelu.

§5. Prawa kontrolne Administratora

Administrator ma prawo przeprowadzić audyt lub inspekcję w celu weryfikacji zgodności Procesora z postanowieniami niniejszej DPA i wymogami RODO (art. 28 ust. 3 lit. h RODO).

Audyt może być przeprowadzony przez Administratora lub upoważnionego przez niego audytora zewnętrznego, z zachowaniem następujących warunków:

  1. powiadomienie Procesora z co najmniej 14-dniowym wyprzedzeniem;
  2. audyt odbywa się w godzinach roboczych i nie zakłóca nadmiernie działalności Procesora;
  3. audytor jest zobowiązany do zachowania poufności;
  4. Administrator ponosi koszty audytu, chyba że audyt wykaże istotne naruszenia ze strony Procesora.

Procesor udostępnia Administratorowi na żądanie: politykę bezpieczeństwa, rejestr czynności przetwarzania, wyniki testów penetracyjnych (w zakresie nienaruszającym bezpieczeństwa Platformy), listę aktualnych sub-procesorów.

Procesor zobowiązuje się odpowiadać na uzasadnione zapytania Administratora dotyczące przetwarzania danych w terminie 14 dni roboczych.

§6. Procedura naruszenia ochrony danych

Procesor zobowiązuje się do niezwłocznego zgłoszenia Administratorowi, nie później niż w ciągu 24 godzin od wykrycia, każdego naruszenia ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO.

Zgłoszenie naruszenia zawiera co najmniej (art. 33 ust. 3 RODO):

  1. opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą;
  2. dane kontaktowe osoby, od której można uzyskać więcej informacji;
  3. opis prawdopodobnych konsekwencji naruszenia;
  4. opis zastosowanych lub proponowanych środków zaradczych.

Administrator zobowiązany jest do zgłoszenia naruszenia do Prezesa UODO w terminie 72 godzin od momentu powzięcia wiadomości o naruszeniu (art. 33 ust. 1 RODO). Procesor udziela Administratorowi wszelkiej niezbędnej pomocy w tym zakresie.

Procesor prowadzi rejestr naruszeń ochrony danych osobowych zgodnie z art. 33 ust. 5 RODO.

§7. Usunięcie danych po zakończeniu Umowy

Po rozwiązaniu lub wygaśnięciu Umowy głównej (Regulaminu Usługi), Procesor — zgodnie z wyborem Administratora wyrażonym na piśmie (e-mail) — albo:

  1. zwraca Administratorowi wszystkie dane osobowe w formacie CSV lub JSON, a następnie trwale je usuwa; albo
  2. trwale usuwa wszystkie dane osobowe, w tym wszelkie ich kopie, i potwierdza ten fakt na piśmie.

Usunięcie danych nastąpi w terminie 30 dni od daty otrzymania dyspozycji Administratora, a w przypadku braku dyspozycji — w terminie 90 dni od rozwiązania Umowy.

Procesor jest uprawniony do przechowywania danych przez okres wymagany bezwzględnie obowiązującymi przepisami prawa (np. 3 lata na potrzeby ewentualnej kontroli PIP), o czym poinformuje Administratora wskazując podstawę prawną.

§8. Postanowienia końcowe

Niniejsza DPA wchodzi w życie z dniem zawarcia Umowy głównej (rejestracji Konta na Platformie i aktywacji planu subskrypcyjnego).

W sprawach nieuregulowanych w niniejszej DPA zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego.

Wszelkie spory wynikające z niniejszej DPA będą rozstrzygane zgodnie z § 12 Regulaminu Usługi (sąd powszechny we Wrocławiu, prawo polskie).

DPA może być zmieniana wyłącznie w formie pisemnej (w tym elektronicznej) pod rygorem nieważności.

ADMINISTRATOR DANYCH:

________________________

[Imię i nazwisko]

[Stanowisko]

[Data]

PODMIOT PRZETWARZAJĄCY:

________________________

Bartosz Grocki

Prezes Zarządu

Headframe sp. z o.o.

Wersja: 1.0 | Data: 15 marca 2026 r.