Umowa powierzenia przetwarzania danych (DPA)

Wersja 2026-08-27 · Obowiązuje od 27 sierpnia 2026

Niniejsza Umowa powierzenia przetwarzania danych (DPA, lub Auftragsverarbeitungsvertrag / AVV) zostaje zawarta pomiędzy klientem biznesowym Super44 zidentyfikowanym na koncie (Administratorem danych) a Super44 GmbH, Rheinwerkallee 6, 53227 Bonn, Niemcy (Podmiotem przetwarzającym). Stanowi integralną część Regulaminu Super44. Elektroniczna akceptacja przez upoważnionego przedstawiciela firmy jest wiążąca.

1. Zakres, role i prawo właściwe

Niniejsza umowa DPA ma zastosowanie zawsze, gdy Super44 przetwarza dane osobowe w imieniu Administratora w celu świadczenia usług Super44 lub Superstaff. Administrator określa cele i zasadnicze sposoby przetwarzania; Super44 przetwarza dane wyłącznie zgodnie z Umową i zgodnymi z prawem, udokumentowanymi poleceniami Administratora.

W przypadku przetwarzania na terenie EOG odniesienia do RODO oznaczają rozporządzenie (UE) 2016/679. W przypadku przetwarzania w Wielkiej Brytanii oznaczają UK GDPR i Data Protection Act 2018. W obu systemach prawnych obowiązują te same warunki dotyczące podmiotu przetwarzającego przewidziane w art. 28.

2. Szczegóły przetwarzania

Przedmiotem przetwarzania jest hosting i obsługa objętych umową usług asystenta biznesowego, wydatków i zarządzania personelem. Przetwarzanie trwa przez okres obowiązywania Umowy oraz opisane poniżej okresy usuwania danych i przechowywania kopii zapasowych. Obejmuje gromadzenie, utrwalanie, porządkowanie, przechowywanie, pobieranie, analizowanie, przesyłanie na polecenie Administratora, ograniczanie, eksportowanie i usuwanie danych. Jego celem jest świadczenie, zabezpieczanie, wspieranie i utrzymywanie usług wybranych przez Administratora.

  • Osoby, których dane dotyczą: właściciele i upoważnieni użytkownicy Administratora; pracownicy, w tym młodociani, jeśli ich zatrudnienie jest zgodne z prawem; pracownicy, wykonawcy, kandydaci i byli pracownicy wprowadzeni do Superstaff; oraz kontakty klientów znajdujące się w połączonych danych biznesowych.
  • Kategorie danych: identyfikatory i dane kontaktowe; data urodzenia; role, klasyfikacje zatrudnienia i status prawny; data rozpoczęcia zatrudnienia; uzgodnione stawki i tygodniowy wymiar godzin; metoda naliczania wynagrodzenia urlopowego, początek roku urlopowego i wymiar urlopu; dowody prawa do pracy i zgodności procesu wdrożenia; dyspozycyjność; grafiki; urlopy, nieobecności i zamiany zmian; ewidencja czasu, kiosku, kart czasu pracy i eksportu płac; instrukcje na czacie; dane POS, paragonów i połączonych usług; telemetria urządzeń, bezpieczeństwa i pomocy technicznej.
  • Szczególne kategorie danych nie są wymagane. Administrator nie może ich przekazywać, chyba że jest to konieczne, zgodne z prawem i wyraźnie obsługiwane przez usługę. Informacja o zwolnieniu chorobowym może ujawniać dane o zdrowiu; Administrator musi ograniczyć szczegóły do minimum oraz zastosować właściwą podstawę prawną i zabezpieczenia.

3. Obowiązki i polecenia Administratora

Administrator odpowiada za zgodność z prawem, rzetelność, przejrzystość i prawidłowość danych osobowych oraz poleceń; za przekazywanie wymaganych informacji oraz ustalanie podstaw prawnych, konsultacje z pracownikami i realizację praw; a także za zapewnienie, że upoważnieni użytkownicy wprowadzają wyłącznie dane, które wolno im przetwarzać. Umowa, konfiguracja produktu, udokumentowane zgłoszenia do pomocy technicznej oraz zgodne z prawem korzystanie z funkcji produktu stanowią udokumentowane polecenia.

Jeśli Super44 uzna, że polecenie Administratora narusza przepisy o ochronie danych, niezwłocznie poinformuje o tym Administratora i wstrzyma wykonanie polecenia do czasu wyjaśnienia.

4. Obowiązki Podmiotu przetwarzającego

  • Przetwarzać dane osobowe wyłącznie na udokumentowane polecenie, w tym w zakresie transferów międzynarodowych, chyba że inne przetwarzanie jest wymagane przez prawo Unii, państwa członkowskiego lub Wielkiej Brytanii; jeżeli prawo na to pozwala, poinformować Administratora przed takim przetwarzaniem.
  • Zapewnić, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy.
  • Wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO.
  • Przestrzegać warunków korzystania z podwykonawców przetwarzania określonych w sekcji 6.
  • Biorąc pod uwagę charakter przetwarzania, pomagać Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób wykonujących swoje prawa.
  • Pomagać Administratorowi w wypełnianiu obowiązków wynikających z art. 32–36, w tym dotyczących bezpieczeństwa, reagowania na naruszenia, ocen skutków oraz konsultacji z organem nadzorczym, z uwzględnieniem charakteru przetwarzania i informacji dostępnych Super44.
  • Zgodnie z wyborem Administratora, usunąć lub zwrócić wszelkie dane osobowe po zakończeniu świadczenia usług, chyba że prawo nakazuje ich przechowywanie.
  • Udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwiać przeprowadzanie audytów.

5. Bezpieczeństwo i incydenty

Super44 stosuje środki odpowiednie do ryzyka, w tym dostęp zgodny z zasadą najmniejszych uprawnień, szyfrowanie danych podczas przesyłania i przechowywania tam, gdzie jest obsługiwane, główny hosting aplikacji w regionie UE, autoryzację ograniczoną do klienta, rejestrowanie i monitorowanie, bezpieczne wytwarzanie i kontrolę zmian, kopie zapasowe, procedury odtwarzania, zarządzanie podatnościami i reagowanie na incydenty. Wnioskowanie modeli Bedrock może korzystać z zabezpieczonego przetwarzania międzyregionalnego opisanego w punkcie 7. Środki mogą się zmieniać, o ile ogólny poziom ochrony nie ulegnie istotnemu obniżeniu.

Super44 zawiadomi Administratora bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu ochrony danych osobowych dotyczącym jego danych. Zawiadomienie będzie obejmować dostępne informacje potrzebne Administratorowi do wykonania jego obowiązków i będzie uzupełniane w miarę poznawania faktów. Super44 podejmie rozsądne działania w celu ograniczenia, zbadania i usunięcia skutków incydentu.

6. Podwykonawcy przetwarzania (subprocesorzy)

Administrator udziela ogólnego pisemnego upoważnienia dla wymienionych niżej dalszych podmiotów przetwarzających. Super44 nałoży na nie zasadniczo równoważne obowiązki ochrony danych i pozostanie odpowiedzialne za ich wykonanie. Super44 z rozsądnym wyprzedzeniem poinformuje o nowym lub zastępczym dalszym podmiocie przetwarzającym dane Administratora. Administrator może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych; strony w dobrej wierze poszukają uzasadnionej komercyjnie alternatywy, a każda ze stron może wypowiedzieć daną usługę, jeśli alternatywa nie będzie dostępna.

  • Amazon Web Services EMEA SARL / właściwe podmioty powiązane AWS — podstawowa infrastruktura w UE, bazy danych, pamięć obiektowa i usługi dostarczania; przetwarzanie modelu Anthropic Claude przez Amazon Bedrock korzysta ze skonfigurowanych unijnych i globalnych profili wnioskowania międzyregionalnego i może obejmować zabezpieczone przetwarzanie poza EOG lub Wielką Brytanią; główny region aplikacji: eu-central-1 (Frankfurt).
  • Clerk — uwierzytelnianie i zarządzanie kontami użytkowników.
  • Upstash — wektorowa baza danych hostowana w UE do przechowywania treści rozmów.
  • Langfuse — filtrowana obserwowalność i śledzenie zapytań oraz odpowiedzi AI.
  • Vercel — hosting aplikacji webowej, dostarczanie i dzienniki zapytań.
  • Expo — aktualizacje aplikacji mobilnej i dostarczanie powiadomień push.
  • Sentry — diagnostyka błędów aplikacji i wydajności.
  • PostHog EU Cloud — analityka produktowa i telemetria operacyjna w chmurze UE.
  • Better Stack — logi, monitorowanie dostępności i obserwowalność operacyjna.
  • Slack — ograniczone powiadomienia wsparcia i operacyjne, w tym aktywacje funkcji oraz wspomagane migracje źródeł danych kadrowych.
  • Twilio i Meta Platforms Ireland — opcjonalny transport wiadomości WhatsApp, webhooki i przetwarzanie danych dostarczenia.
  • Google — wyłącznie dla integracji Google OAuth, Profilu Firmy lub Gmaila włączonych przez Administratora.

7. Transfery międzynarodowe

Podstawowe dane usługi są przetwarzane głównie w EOG. W przypadku transferów z Wielkiej Brytanii do EOG strony opierają się na aktualnych brytyjskich przepisach o adekwatności EOG tak długo, jak mają zastosowanie.

Skonfigurowane globalne wnioskowanie międzyregionalne Amazon Bedrock oraz przyszłe transfery dokonywane przez Super44 lub dalszy podmiot przetwarzający mogą obejmować przetwarzanie poza EOG lub Wielką Brytanią. Gdy transfer nie jest objęty właściwą decyzją lub przepisami o adekwatności, strony zastosują odpowiednie standardowe klauzule umowne UE, brytyjską International Data Transfer Agreement lub UK Addendum albo inny zgodny z prawem mechanizm transferu wraz z dodatkowymi środkami, gdy są wymagane. Niniejsza Umowa włącza te zabezpieczenia w zakresie niezbędnym do transferu.

8. Prawa osób, których dane dotyczą

Super44 niezwłocznie przekaże żądanie otrzymane bezpośrednio od osoby, której dane dotyczą, jeżeli może zidentyfikować Administratora, i nie udzieli merytorycznej odpowiedzi inaczej niż na jego polecenie lub gdy wymaga tego prawo. Funkcje produktu i rozsądna pomoc umożliwią Administratorowi dostęp, poprawianie, eksportowanie, ograniczanie lub usuwanie danych. Super44 może pobrać uzgodnione rozsądne koszty wyjątkowej pomocy wykraczającej poza standardowe możliwości usługi.

9. Informacje i audyty

Super44 udostępni informacje w rozsądnym zakresie niezbędne do wykazania zgodności. Administrator powinien najpierw skorzystać z aktualnej dokumentacji bezpieczeństwa, certyfikatów i pisemnych odpowiedzi. Jeżeli okażą się niewystarczające, może przeprowadzić jeden audyt rocznie oraz dodatkowe audyty po istotnym naruszeniu lub na żądanie organu, z rozsądnym wyprzedzeniem, w godzinach pracy, z zachowaniem poufności i zabezpieczeń innych klientów. Administrator ponosi koszty audytu, chyba że ujawni on istotne naruszenie po stronie Super44.

10. Zwrot, usunięcie i przechowywanie danych

W okresie świadczenia usługi Administrator może korzystać z dostępnych funkcji eksportu i usuwania. Po rozwiązaniu umowy lub na ważne polecenie Super44 usunie albo zwróci dane osobowe Administratora w terminach określonych w Polityce prywatności, z wyjątkiem danych, których przechowywania wymaga prawo. Dane w kopiach zapasowych są odizolowane od normalnego użycia i wygasają w podanym cyklu kopii. Ustawowa dokumentacja przechowywana przez Administratora pozostaje jego odpowiedzialnością.

11. Pierwszeństwo i postanowienia końcowe

W razie sprzeczności niniejszej Umowy z Regulaminem w zakresie przetwarzania danych osobowych w imieniu Administratora pierwszeństwo ma niniejsza Umowa. Postanowienia Regulaminu dotyczące odpowiedzialności stosuje się w zakresie dozwolonym przez właściwe prawo ochrony danych. Zmiany niniejszej Umowy podlegają Regulaminowi, z wyjątkiem zmian niezbędnych do zachowania zgodności z prawem, które mogą wejść w życie po zawiadomieniu. Istotne obniżenie poziomu ochrony wymaga zgody Administratora lub zgodnego z prawem mechanizmu zastępczego.

12. Kontakt

Pytania dotyczące ochrony danych, pomoc w realizacji praw, wnioski o audyt oraz kontakty w sprawie incydentów należy kierować na hello@super44.ai. Adres pocztowy Super44 GmbH: Rheinwerkallee 6, 53227 Bonn, Niemcy.