Umowa powierzenia przetwarzania danych
Wersja z 29 września 2026 r.
Ta umowa opisuje, jak przetwarzamy dane osobowe w Twoim imieniu, gdy korzystasz z ShieldWave, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO). Jej układ opiera się na standardowych klauzulach umownych z decyzji wykonawczej Komisji (UE) 2021/915, opisanych naszymi słowami.
1. Strony i zawarcie umowy
1.1. Stronami są klient („Ty”) oraz Radosław Fedorczuk, prowadzący działalność gospodarczą pod firmą ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, NIP 8952195742, numer VAT UE PL8952195742, REGON 381626230, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej „ENSOMEDIA” lub „my”. Kontakt we wszystkich sprawach tej umowy:
- E-mail: support@shieldwave.io
1.2. Umowę zawieramy z każdym klientem biznesowym i z każdym przedsiębiorcą na prawach konsumenta w rozumieniu Regulaminu. Konsument, który sprawdza stronę wyłącznie do celów osobistych lub domowych, w tym zakresie nie podlega RODO (art. 2 ust. 2 lit. c) i tej umowy nie zawiera.
1.3. Umowa zostaje zawarta z chwilą akceptacji Regulaminu, którego jest częścią. Forma elektroniczna spełnia wymóg art. 28 ust. 9 RODO, więc podpis nie jest potrzebny. Wobec klientów, którzy zaakceptowali Regulamin przed 29 września 2026 r., stosujemy tę umowę jako nasze zobowiązanie od 29 września 2026 r.; jako umowa wiąże ich od dnia, w którym zaczyna ich wiązać nowa wersja Regulaminu.
1.4. Umowa obowiązuje, dopóki przetwarzamy dane w Twoim imieniu, także po zakończeniu korzystania z usługi, aż do usunięcia danych według punktu 12.
2. Pierwszeństwo i pojęcia
2.1. W sprawach danych osobowych ta umowa ma pierwszeństwo przed Regulaminem, a standardowe klauzule umowne z punktu 10.4, jeśli się je stosuje, mają pierwszeństwo przed tą umową. W pozostałych sprawach stosuje się Regulamin.
2.2. Pojęcia zdefiniowane w RODO mają tu to samo znaczenie. „Podprzetwarzający” to dalszy podmiot przetwarzający: firma, z której usług korzystamy i która przetwarza dane objęte tą umową. „EOG” to Europejski Obszar Gospodarczy.
3. Role stron
3.1. To Ty decydujesz, które strony sprawdzamy, jak często i co dzieje się z wynikami. Dla danych osobowych w tych sprawdzeniach jesteś administratorem, a my podmiotem przetwarzającym.
3.2. Jeśli sprawdzasz strony swojego klienta, na przykład jako agencja, zwykle to klient jest administratorem, Ty jego podmiotem przetwarzającym, a my dalszym podmiotem przetwarzającym. Twoje obowiązki opisuje wtedy punkt 14.3.
3.3. Umowa nie obejmuje danych, które przetwarzamy jako administrator we własnych celach: danych konta i płatności, logów bezpieczeństwa i nadużyć, naszych zdarzeń użytkowania, sprawdzenia demonstracyjnego i bezpłatnych narzędzi, oświadczeń o uprawnieniu do sprawdzenia strony ani korespondencji z nami. Opisuje je Polityka prywatności.
3.4. Polecasz nam tworzyć z wyników zbiorcze statystyki bezpieczeństwa stron; zanim je zapiszemy, usuwamy domeny i dane osobowe, tak aby ze statystyk nie dało się rozpoznać strony ani osoby. Z wtyczki WordPress przechowujemy odciski plików (sha256, md5) wraz z oceną AI, bez nazwy strony, i używamy ich ponownie dla tego samego pliku na innych stronach. Ani statystyki, ani odciski nie identyfikują osób. Zapisujemy też, że plik o danym odcisku pojawił się na stronie oznaczonej solonym skrótem; ten zapis usuwamy po 12 miesiącach.
4. Polecenia
4.1. Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie. Poleceniami są Regulamin i ta umowa, ustawienia i działania w Twoim koncie (strony, sprawdzenia, harmonogramy, alerty, webhooki, raporty, połączenie wtyczki) oraz polecenia wysłane e-mailem na support@shieldwave.io z adresu przypisanego do konta.
4.2. Jeśli prawo Unii lub państwa członkowskiego nakazuje nam przetwarzać dane inaczej, najpierw Cię o tym informujemy, chyba że to prawo zabrania takiej informacji z uwagi na ważny interes publiczny.
4.3. Jeśli uznamy, że polecenie narusza przepisy o ochronie danych, niezwłocznie Ci o tym mówimy i możemy wstrzymać jego wykonanie do czasu potwierdzenia lub zmiany.
4.4. Jeśli polecenia nie da się wykonać w ramach funkcji ShieldWave, mówimy Ci o tym, a Ty możesz wypowiedzieć umowę na zasadach Regulaminu.
4.5. Nie używamy Twoich danych do własnych celów poza przypadkami z punktu 3.4 i nie udostępniamy wyników Twoich sprawdzeń innym klientom.
5. Poufność
5.1. Dostęp do danych przetwarzanych w Twoim imieniu ma wyłącznie właściciel ENSOMEDIA. Każda inna osoba, którą upoważnimy, najpierw zobowiąże się na piśmie do zachowania poufności, także po zakończeniu współpracy, i dostanie tylko taki dostęp, jakiego wymagają jej zadania.
5.2. Dane ujawniamy tylko podprzetwarzającym z punktu 7 i odbiorcom, których wybierzesz, a organom publicznym tylko wtedy, gdy wymaga tego prawo, informując Cię o tym, chyba że prawo tego zabrania.
5.3. Obowiązek poufności trwa także po wygaśnięciu umowy.
6. Bezpieczeństwo
6.1. Stosujemy środki z załącznika II, dobrane zgodnie z art. 32 RODO z uwzględnieniem stanu techniki, kosztów, charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka dla osób.
6.2. Możemy zmieniać te środki, jeśli poziom ochrony nie spadnie. Aktualne środki zawsze pokazuje załącznik II.
6.3. Za swoją stronę odpowiadasz Ty: za dane logowania i klucze API, za to, kogo zapraszasz do zespołu, i za nieujawnianie adresów swoich webhooków.
7. Podprzetwarzający
7.1. Udzielasz nam ogólnej zgody na korzystanie z podprzetwarzających. Aktualnych wymienia tabela 1 wykazu Podmioty przetwarzające i odbiorcy danych, który jest załącznikiem III.
7.2. O dodaniu lub zastąpieniu podprzetwarzającego informujemy co najmniej 14 dni wcześniej, e-mailem na adres przypisany do konta i na stronie wykazu.
7.3. W tym czasie możesz zgłosić sprzeciw e-mailem na support@shieldwave.io, podając powody związane z ochroną danych. Postaramy się go uwzględnić, na przykład nie przekazując Twoich danych nowemu podprzetwarzającemu. Jeśli nie możemy, możesz wypowiedzieć umowę przed wejściem zmiany w życie, a my zwrócimy opłatę za opłacony z góry, niewykorzystany okres.
7.4. Każdego podprzetwarzającego wiąże z nami umowa, która nakłada na niego takie obowiązki ochrony danych jak w tej umowie, w szczególności stosowanie odpowiednich środków bezpieczeństwa (art. 28 ust. 4 RODO). Odpowiadamy wobec Ciebie za jego działania jak za własne.
7.5. Podprzetwarzający mogą korzystać z własnych podwykonawców na zasadach warunków przetwarzania, do których linki są w wykazie. Na Twoją prośbę podamy pełny łańcuch podmiotów i prześlemy kopię postanowień o ochronie danych z naszej umowy z danym podprzetwarzającym, bez informacji handlowych.
7.6. Slack, Microsoft Teams, Discord i Twój własny webhook to odbiorcy wybrani przez Ciebie, a nie nasi podprzetwarzający; ich przetwarzanie reguluje Twoja umowa z nimi.
8. Pomoc przy żądaniach osób i ocenach
8.1. Jeśli osoba zwróci się do nas w sprawie danych z Twoich sprawdzeń, bez zbędnej zwłoki przekażemy Ci jej żądanie i bez Twojego polecenia nie odpowiemy na nie merytorycznie.
8.2. W koncie możesz samodzielnie pobrać wyniki (plik JSON w profilu) i usunąć konto. Czego nie da się zrobić tymi narzędziami, na przykład usunięcia lub poprawienia konkretnych danych w wynikach, zrobimy na Twoje polecenie bez zbędnej zwłoki, tak aby można było odpowiedzieć osobie w terminie miesiąca, który daje RODO.
8.3. Pomagamy Ci wypełniać obowiązki z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje) informacjami, które mamy o przetwarzaniu i naszych środkach, także przy pytaniach o łańcuch dostaw na podstawie ustawy o krajowym systemie cyberbezpieczeństwa lub innych przepisów wdrażających NIS2.
8.4. Pomoc jest bezpłatna w rozsądnym zakresie. Koszt pracy wykraczającej poza zwykłe działanie usługi uzgodnimy z Tobą z góry.
9. Naruszenie ochrony danych
9.1. O naruszeniu ochrony danych przetwarzanych w Twoim imieniu powiadomimy Cię bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin i nie później niż w ciągu 72 godzin od chwili, gdy się o nim dowiemy, e-mailem na adres przypisany do konta.
9.2. Powiadomienie opisuje, w zakresie, w jakim to wiemy, naruszenie, kategorie i przybliżoną liczbę osób i wpisów, punkt kontaktowy, prawdopodobne skutki oraz środki zastosowane lub proponowane. Brakujące informacje przekazujemy etapami, bez dalszej zwłoki.
9.3. Ograniczamy skutki naruszenia i dokumentujemy każde naruszenie: fakty, skutki i działania naprawcze. O zgłoszeniu do organu nadzorczego i zawiadomieniu osób decydujesz Ty jako administrator. Na Twoje polecenie pomożemy przygotować te dokumenty.
10. Przekazywanie danych poza EOG
10.1. Dane przechowujemy w Unii Europejskiej, w regionie europe-west1 Google Cloud (Belgia). Część podprzetwarzających przetwarza dane poza EOG, głównie w USA; wykaz podaje, kto, gdzie i na jakiej podstawie.
10.2. Dane przekazujemy poza EOG tylko z zabezpieczeniem z rozdziału V RODO. Opieramy się na ramach ochrony danych UE-USA (EU-US Data Privacy Framework, decyzja wykonawcza Komisji (UE) 2023/1795), jeśli odbiorca ma certyfikat, a w pozostałych przypadkach na standardowych klauzulach umownych (decyzja wykonawcza Komisji (UE) 2021/914). Kopię zabezpieczeń prześlemy na prośbę.
10.3. Zgadzasz się na przekazania opisane w wykazie. Nowe przekazanie ogłaszamy tak jak nowego podprzetwarzającego (punkt 7).
10.4. Jeśli Twoja siedziba jest poza EOG, w państwie bez decyzji Komisji stwierdzającej odpowiedni stopień ochrony, do danych, które Ci przekazujemy (wyniki, raporty, e-maile, powiadomienia), stosuje się moduł czwarty (od podmiotu przetwarzającego do administratora) standardowych klauzul umownych z decyzji 2021/914; są one częścią tej umowy. My jesteśmy podmiotem przekazującym dane, Ty odbiorcą, opis przekazania zawiera załącznik I, klauzuli 7 nie stosujemy, klauzula 17 wskazuje prawo polskie, a klauzula 18 sądy polskie.
11. Informacje i audyty
11.1. Udostępniamy informacje potrzebne do wykazania, że spełniamy art. 28 RODO: tę umowę, jej załączniki, wykaz podprzetwarzających i odpowiedzi na Twoje pisemne pytania, w rozsądnym terminie.
11.2. Jeśli to nie wystarczy, możesz raz w roku przeprowadzić audyt, zdalnie lub na miejscu, na własny koszt, zapowiadając go e-mailem co najmniej 30 dni wcześniej, samodzielnie albo przez niezależnego audytora związanego tajemnicą, który nie jest naszym konkurentem. Limit nie dotyczy organów nadzorczych.
11.3. Audyt odbywa się w dni robocze, w zwykłych godzinach pracy, i nie daje dostępu do danych innych klientów ani do zabezpieczeń, których ujawnienie osłabiłoby ochronę. W sprawie podprzetwarzających udostępniamy dokumenty, które nam przekazują, w zakresie, na jaki pozwalają.
11.4. Wyniki audytu są poufne. Raport z audytu przekażesz nam bez opłat.
12. Usunięcie i zwrot danych
12.1. W trakcie umowy usuwamy dane automatycznie w terminach z załącznika I.
12.2. Przed usunięciem konta możesz pobrać wyniki (eksport JSON w profilu) i raporty PDF. Na prośbę wysłaną przed usunięciem konta przekażemy też, w formacie nadającym się do odczytu maszynowego, pozostałe dane przetwarzane w Twoim imieniu, na przykład dane stron połączonych z wtyczką.
12.3. Gdy konto zostanie usunięte, przez Ciebie albo przez nas zgodnie z Regulaminem, dane przetwarzane w Twoim imieniu usuwamy od razu. Dane w kopiach zapasowych i logach naszych dostawców znikają w ciągu 30 dni.
12.4. Dłużej przechowujemy dane tylko wtedy, gdy wymaga tego prawo Unii lub prawo polskie, chronione według tej umowy i używane tylko w tym celu.
12.5. Na Twoją prośbę potwierdzimy usunięcie e-mailem.
13. Odpowiedzialność
13.1. Odpowiedzialność z tej umowy określa Regulamin. Wobec klientów biznesowych obowiązują jego ograniczenia: do wysokości opłat zapłaconych w ciągu 12 miesięcy przed zdarzeniem i bez utraconych korzyści. Ograniczenia te nigdy nie dotyczą szkody wyrządzonej umyślnie lub przez rażące niedbalstwo ani odpowiedzialności, której prawo nie pozwala ograniczyć. Wobec przedsiębiorców na prawach konsumenta ich nie stosujemy.
13.2. Umowa nie zmienia odpowiedzialności wobec osób, których dane dotyczą, podziału odpowiedzialności między nami według art. 82 RODO ani zasad nakładania administracyjnych kar pieniężnych.
14. Obowiązki klienta
14.1. Masz podstawę prawną do przetwarzania danych, które nam powierzasz, informujesz osoby tak, jak wymaga tego prawo, i nie przekazujesz nam więcej danych, niż potrzeba.
14.2. Zlecasz sprawdzenie tylko stron, które są Twoje albo których właściciel pozwolił Ci je sprawdzić, i potwierdzasz to przy dodaniu strony lub zleceniu sprawdzenia. To oświadczenie przechowujemy jako dowód, jak opisuje Regulamin. Sprawdzenia w pełnym zakresie, z danymi testowymi wysyłanymi do formularzy, uruchamiamy tylko dla domen, nad którymi potwierdziłeś kontrolę (rekord DNS, plik, znacznik meta albo połączona wtyczka); pozostałe domeny sprawdzamy w zakresie podstawowym.
14.3. Jeśli sprawdzasz strony klienta jako jego podmiot przetwarzający, zapewniasz, że klient pozwolił na te sprawdzenia, a Twoja umowa z nim pozwala korzystać z dalszych podmiotów przetwarzających, w tym z nas. Przekazujesz klientowi nasz wykaz i powiadomienia o zmianach, a nam jego sprzeciwy i polecenia. Polecenia klienta przyjmujemy tylko za Twoim pośrednictwem.
14.4. Nie wprowadzasz do ShieldWave szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach skazujących i czynach zabronionych (art. 10 RODO), na przykład w nazwach stron, logo, danych kontaktowych w raportach czy adresach webhooków. Sprawdzenia za logowaniem zlecasz tylko na kontach testowych, które nie dają dostępu do danych prawdziwych osób, zwłaszcza danych o zdrowiu.
14.5. Utrzymujesz w koncie aktualny adres e-mail, na który wysyłamy powiadomienia z tej umowy. Bez zbędnej zwłoki informujesz nas o zauważonych błędach w przetwarzaniu i o ocenach skutków, które dotyczą naszego przetwarzania.
15. Prawo i sądy
15.1. Umowa podlega prawu polskiemu i RODO.
15.2. Spory z klientem biznesowym rozstrzygają sądy we Wrocławiu. Spory z przedsiębiorcą na prawach konsumenta rozstrzyga sąd właściwy według przepisów ogólnych.
15.3. Organem nadzorczym właściwym dla ENSOMEDIA jest Prezes Urzędu Ochrony Danych Osobowych.
16. Zmiany umowy
16.1. O zmianie tej umowy informujemy e-mailem co najmniej 30 dni przed jej wejściem w życie. Jeśli się nie zgadzasz, możesz wypowiedzieć umowę przed tym dniem na zasadach Regulaminu.
16.2. Zmiany wykazu podprzetwarzających następują według punktu 7, a załącznika II według punktu 6.2.
Załącznik I. Opis przetwarzania
I.1 Przedmiot
Dane osobowe, które znajdują i zapisują sprawdzenia zlecone z Twojego konta, oraz dane, które podajesz, aby przeprowadzić sprawdzenia i przekazać ich wyniki.
I.2 Charakter i cel
Celem jest świadczenie ShieldWave według Regulaminu. Przetwarzanie obejmuje:
- sprawdzenie strony z zewnątrz: odczyt tego, co zwraca serwer, zapytania o adresy, pod którymi zwykle zostają zapomniane pliki, a w sprawdzeniach domen, nad którymi klient potwierdził kontrolę, także wysyłanie danych testowych do formularzy i adresów strony, aby sprawdzić, czy strona odrzuca to, co powinna;
- zapisywanie wyników z dowodami i pokazywanie ich w koncie;
- analizę AI, gdy usługa AI jest dostępna: objaśnienia, podsumowania raportów, kroki naprawy, przegląd wagi z oznaczaniem prawdopodobnych fałszywych alarmów, opis możliwych skutków biznesowych i prawnych, tłumaczenie opisów znanych podatności i sprawdzenie tekstu AI drugim modelem;
- raporty, monitoring według harmonogramu, alerty, powiadomienia do wybranych kanałów i API;
- dane z wtyczki WordPress ze stron połączonych z kontem oraz drugą opinię AI o plikach, gdy administrator strony ją włączy.
I.3 Rodzaje danych
- Ze sprawdzanej strony lub jej serwera: imiona i nazwiska, adresy e-mail, numery telefonów i inne dane kontaktowe, nazwy autorów w WordPressie, tekst strony głównej (zapisujemy do 5000 znaków), zrzut ekranu strony głównej (tylko dla domeny z potwierdzoną kontrolą), fragmenty odpowiedzi i plików jako dowody, adresy URL z parametrami, pliki cookie ustawiane przez stronę, fragmenty ujawnionych kluczy lub haseł.
- Od Ciebie: domeny i adresy stron (domena może wskazywać osobę), dane logowania do sprawdzeń za logowaniem, adresy e-mail osób zapraszanych do zespołu, nazwa, logo i kontaktowy adres e-mail w raportach z Twoim logo, adresy webhooków.
- Z wtyczki: domena i adres strony, wersje oprogramowania, wtyczki i motywy, znalezione problemy (opis może zawierać nazwę konta użytkownika), a do drugiej opinii AI fragment pliku do 6000 znaków bez haseł, kluczy, adresów e-mail i nazwy hosta; inne adresy i numery IP mogą w nim pozostać.
- Do dostawcy AI: domena, ustalenia (typ, waga, adres, nagłówki, do 500 znaków dowodu na ustalenie) i fragment strony głównej do 3000 znaków. Nigdy dane konta, hasła do konta, dane płatności, plik wp-config.php ani .env.
Nie szukamy szczególnych kategorii danych. Mogą się pojawić tylko wtedy, gdy są opublikowane na sprawdzanej stronie lub z niej wyciekają.
I.4 Kategorie osób
- Osoby, których dane są na sprawdzanych stronach lub z nich wyciekają: właściciele i autorzy stron, osoby podane na stronie jako kontakt, użytkownicy stron.
- Członkowie Twojego zespołu i osoby kontaktowe w raportach, tylko w zakresie, w jakim podasz ich dane.
- Użytkownicy stron WordPress połączonych z wtyczką, jeśli ich dane są w opisach problemów lub fragmentach plików.
I.5 Czas trwania i terminy usuwania
Przetwarzanie trwa przez czas umowy, a potem do usunięcia danych według punktu 12. Wcześniejsze usunięcie konkretnych danych możesz zlecić w każdej chwili.
| Dane | Jak długo |
|---|---|
| Wyniki w planie Free | pokazywane 7 dni, usuwane najpóźniej 90 dni po sprawdzeniu |
| Wyniki w planach Pro i Enterprise | 12 miesięcy |
| Sprawdzenie z kupionym jednorazowym raportem | 90 dni |
| Wyniki monitorowania dostępności, alerty monitoringu i zasoby znalezione wokół strony (subdomeny, adresy, pliki) | 12 miesięcy (zasoby: od ostatniego wykrycia) albo do usunięcia konta |
| Powiadomienia w koncie | 60 dni |
| Logi wysyłki webhooków | 90 dni |
| Zaproszenia do zespołu | 7 dni; po wygaśnięciu usuwamy je przy codziennym porządkowaniu |
| Dane logowania do sprawdzenia za logowaniem | tylko na czas tego sprawdzenia |
| Dane stron połączonych z wtyczką | do usunięcia strony lub konta |
| Ustawienia i dane do raportów z Twoim logo | do ich zmiany lub usunięcia konta |
| Pamięć podręczna tekstów AI | do 1 godziny w pamięci, 24 godziny w bazie |
| Dane u dostawcy AI | nie są przechowywane, poza okresem do 30 dni, gdy bada on problem z niezawodnością lub podejrzenie nadużycia |
| Kopie zapasowe i logi dostawców | do 30 dni |
I.6 Podprzetwarzający
Zobacz załącznik III.
Załącznik II. Środki techniczne i organizacyjne
II.1 Szyfrowanie
- Połączenia są szyfrowane (TLS), a przeglądarki są zobowiązane do łączenia się tylko w ten sposób (HSTS).
- Dane w Google Cloud są szyfrowane przez dostawcę.
II.2 Dostęp i uwierzytelnianie
- Hasła przechowujemy wyłącznie jako skróty bcrypt, a klucze API wyłącznie jako skróty.
- Plik cookie sesji ma atrybuty HttpOnly, Secure i SameSite=Strict; sesja wygasa po 24 godzinach.
- Formularze i API są chronione przed sfałszowanymi żądaniami (CSRF).
- Dostęp do środowiska produkcyjnego ma wyłącznie właściciel ENSOMEDIA.
- Klucze i hasła do usług przechowujemy w menedżerze sekretów Google Cloud.
II.3 Ochrona usługi
- Cały ruch przechodzi przez Cloudflare, który chroni przed atakami sieciowymi.
- Liczba żądań jest ograniczona dla każdego adresu IP i każdego konta.
- Skaner odmawia połączeń z adresami wewnętrznymi i prywatnymi, więc nie da się go użyć przeciwko sieciom wewnętrznym.
II.4 Hosting
- Google Cloud w Unii Europejskiej (europe-west1, Belgia), z kontrolą dostępu dostawcy.
II.5 Rozliczalność i usuwanie
- Dziennik zdarzeń (audit log) zapisuje działania w kontach z adresem IP; przechowujemy go 90 dni.
- Dane usuwamy automatycznie w terminach z załącznika I.
II.6 Ograniczenie danych wysyłanych do AI
- Do dostawcy AI trafiają tylko dane z załącznika I (I.3), a dostawca ma umowny zakaz trenowania na nich modeli. Wtyczka usuwa z fragmentów plików hasła, klucze, adresy e-mail i nazwę hosta, zanim je wyśle.
II.7 Środki organizacyjne
- Dostęp ma tylko właściciel ENSOMEDIA; inna osoba dopiero po zobowiązaniu do poufności (punkt 5).
- Podprzetwarzający tylko na podstawie umów zgodnych z art. 28 ust. 4 RODO (punkt 7).
Załącznik III. Podprzetwarzający
W dniu tej wersji korzystamy z następujących podprzetwarzających:
- Google Cloud EMEA Limited (Irlandia): serwery aplikacji i baza danych w regionie europe-west1 (Belgia);
- Cloudflare, Inc. (USA): ochrona przed atakami, DNS i dostarczanie treści;
- Groq UK Limited (Wielka Brytania), przetwarzanie w USA: analiza AI;
- Hostido.pl Gałązka Spółka jawna, ul. Kartuska 5, 80-103 Gdańsk (KRS 0000872620): skrzynki pocztowe i wysyłka e-maili z usługi.
Szczegóły podaje tabela 1 wykazu Podmioty przetwarzające i odbiorcy danych. Wykaz obowiązujący w dniu zawarcia umowy jest jej częścią; zmiany następują według punktu 7.
Historia zmian
- 29 września 2026 r.: zastępuje umowę powierzenia z lutego 2026 r. Zawierana przez akceptację Regulaminu; obejmuje tylko dane przetwarzane na polecenie klienta; wymienia wyłącznie środki, które stosujemy; 14 dni na zapowiedź nowego podprzetwarzającego i 72 godziny na powiadomienie o naruszeniu.