Umowa powierzenia przetwarzania danych
Ostatnia aktualizacja: 31 lipca 2026
Ta umowa reguluje sposób, w jaki przetwarzamy dane osobowe wprowadzane przez Ciebie do ShiftPlate lub odczytywane z podłączonych przez Ciebie systemów. Stanowi część naszego Regulaminu i obowiązuje automatycznie przez cały czas, w którym świadczymy Ci usługę — nie musisz o nią prosić ani niczego osobno podpisywać.
Została napisana zgodnie z art. 28 unijnego i brytyjskiego RODO. Jeżeli Twoi doradcy wolą, żebyśmy podpisali ich własny wzór umowy powierzenia, prześlij go — podpiszemy.
1. Strony i role
Umowa zawierana jest między Tobą — firmą korzystającą z ShiftPlate — a ShiftPlate Ltd, spółką zarejestrowaną w Anglii i Walii pod numerem 17372399, z siedzibą pod adresem 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, Wielka Brytania.
Administratorem danych osobowych w Twojej organizacji jesteś Ty: decydujesz, czyje dane trafiają do systemu, w jakim celu są wykorzystywane i jak długo pozostają. My jesteśmy podmiotem przetwarzającym. Działamy na Twoje polecenie i sami nie decydujemy, co zrobić z Twoimi danymi.
Nasza Polityka prywatności to odrębny dokument — dotyczy danych osobowych, które przetwarzamy jako administrator we własnym imieniu: osób odwiedzających witrynę, wypełniających formularz demo i piszących do nas. Nie stosuje się do danych Twoich pracowników.
2. Co przetwarzamy i w jakim celu
Przedmiot i cel: świadczenie Ci platformy ShiftPlate — analityka sprzedaży, grafiki i rejestracja czasu pracy, dane kadrowe i płacowe, kalkulacja receptur, faktury od dostawców i wydatki, stany magazynowe i straty, raporty oraz asystent Pepper.
Czas trwania: przez okres obowiązywania Twojej umowy z nami oraz krótki okres po jej zakończeniu, opisany w punkcie 9.
Charakter przetwarzania: zbieranie, utrwalanie, przechowywanie, porządkowanie, obliczanie, wyświetlanie, eksportowanie, przekazywanie podprzetwarzającym wymienionym niżej oraz usuwanie.
- Kategorie osób, których dane dotyczą: Twoi obecni i byli pracownicy; osoby pracujące u Twoich dostawców, gdy ich nazwiska pojawiają się na fakturach lub w korespondencji; oraz Twoi użytkownicy platformy.
- Rodzaje danych osobowych (pracownicy): imię i nazwisko, dane kontaktowe, data urodzenia, numery identyfikacyjne i ubezpieczenia społecznego, numer rachunku bankowego do wypłaty, wynagrodzenie i koszt pracodawcy, stanowisko, daty zatrudnienia i jego zakończenia, grafiki i rejestr czasu pracy, urlopy i nieobecności, oceny okresowe, cele, spotkania i notatki dyscyplinarne oraz dokumenty wgrywane do akt pracownika.
- Rodzaje danych osobowych (pozostałe): nazwiska i dane kontaktowe widoczne na fakturach od dostawców i w podłączonej skrzynce na faktury; dane kont Twoich użytkowników ShiftPlate, w tym adres e-mail, rola i aktywność logowania; a także wszelkie dane osobowe wpisywane przez użytkowników w notatkach, wydatkach lub w asystencie.
- Szczególne kategorie danych: ShiftPlate nie ma pól przeznaczonych na dane o zdrowiu, przynależności związkowej ani inne dane szczególnych kategorii. Jeżeli mimo to je zapiszesz — na przykład zwolnienie lekarskie w rejestrze nieobecności — to Ty odpowiadasz za posiadanie podstawy prawnej.
3. Działamy wyłącznie na Twoje polecenie
Twoje dane osobowe przetwarzamy wyłącznie na Twoje udokumentowane polecenie. Twoim poleceniem są: ta umowa, nasz Regulamin, ustawienia wybrane przez Ciebie w platformie oraz wszystko, co przekażesz nam na piśmie.
Poinformujemy Cię, jeżeli uznamy, że polecenie narusza przepisy o ochronie danych. Jeżeli prawo Unii lub Wielkiej Brytanii zobowiąże nas do przetwarzania Twoich danych w innym celu, uprzedzimy Cię o tym, chyba że przepisy tego zabraniają.
Nie sprzedajemy Twoich danych, nie wykorzystujemy ich do kierowania reklam do kogokolwiek ani do własnych celów. Możemy tworzyć zagregowane lub zanonimizowane statystyki, aby prowadzić i ulepszać platformę, pod warunkiem że nie pozwalają one rozsądnie zidentyfikować Ciebie, Twoich pracowników ani Twoich gości.
4. Poufność i bezpieczeństwo
Każda osoba mająca dostęp do Twoich danych osobowych — nasi ludzie i nasi podprzetwarzający — jest zobowiązana do zachowania poufności.
Stosujemy odpowiednie środki techniczne i organizacyjne, uwzględniając ryzyko dla osób, których dane dotyczą. W praktyce oznacza to: dostęp do danych Twojej organizacji jest ograniczony rolą i sprawdzany przy każdym żądaniu; dane są szyfrowane w tranzycie i w spoczynku przez naszych dostawców infrastruktury; pliki przechowujemy prywatnie i udostępniamy wyłącznie uwierzytelnionym użytkownikom; sekrety i dane uwierzytelniające są szyfrowane; a dostęp do systemów produkcyjnych mają tylko ci, którzy go potrzebują.
Środki bezpieczeństwa zmieniają się wraz z zagrożeniami. Możemy je modyfikować, ale nie w sposób istotnie obniżający ochronę Twoich danych.
5. Podprzetwarzający
Udzielasz nam ogólnej zgody na korzystanie z wymienionych niżej podprzetwarzających przy świadczeniu usługi. Każdy z nich jest związany pisemnymi warunkami nakładającymi te same obowiązki w zakresie ochrony danych, które my mamy wobec Ciebie, a my pozostajemy przed Tobą odpowiedzialni za ich działania.
O dodaniu lub zmianie podprzetwarzającego uprzedzimy Cię co najmniej 30 dni wcześniej. Jeżeli zgłosisz uzasadniony sprzeciw dotyczący ochrony danych, a nie uda nam się go rozwiązać, możesz zakończyć umowę, a my zwrócimy opłaty zapłacone za okres po jej zakończeniu.
6. Podprzetwarzający, z których korzystamy
Każdy z poniższych dostawców przetwarza dane osobowe w naszym imieniu, realizując część platformy.
| Dostawca | Co robi dla nas | Gdzie przetwarzane są dane | Podstawa przekazania |
|---|---|---|---|
| Vercel Inc. (Stany Zjednoczone) | Hosting: serwery, na których działa platforma, prywatne repozytorium plików ze skanami faktur i paragonów oraz AI Gateway, przez który przechodzą nasze zapytania do modeli AI. | Serwery obsługujące Twoje żądania działają we Frankfurcie. Przechowywanie plików i usługi platformowe mogą być realizowane gdzie indziej, w tym w Stanach Zjednoczonych. | Standardowe Klauzule Umowne UE oraz aneks brytyjski. |
| Neon, LLC (spółka Databricks) | Główna baza danych — wszystko, co Ty i Twoi pracownicy wprowadzacie do ShiftPlate, oraz wszystko, co odczytujemy z Twojego systemu POS. | Frankfurt, Unia Europejska. | Sama baza danych nie opuszcza UE. Wsparcie i telemetrię obejmują Standardowe Klauzule Umowne UE oraz aneks brytyjski. |
| Clerk, Inc. (Stany Zjednoczone) | Logowanie, konta i sesje: adresy e-mail, imiona i nazwiska, sposób logowania oraz informacje o sesji i urządzeniu. | Stany Zjednoczone. Clerk nie oferuje regionu unijnego. | Ramy Ochrony Danych UE–USA wraz z rozszerzeniem brytyjskim, a posiłkowo Standardowe Klauzule Umowne i aneks brytyjski. |
| Inngest, Inc. (Stany Zjednoczone) | Uruchamia nasze zadania w tle — odczyt faktur od dostawców, synchronizację danych z POS — i przechowuje dane wejściowe oraz wyniki każdego zadania w czasie jego wykonywania. | Stany Zjednoczone. | Na podstawie umowy powierzenia Inngest. Inngest nie publikuje standardowych warunków przekazywania danych; uzgadniamy je bezpośrednio. |
| Anthropic, PBC (Stany Zjednoczone) | Modele AI stojące za Pepperem, automatycznym odczytem faktur i paragonów oraz raportami opisowymi — dostępne przez Vercel AI Gateway, a nie bezpośrednio. Nie mogą trenować na Twoich treściach. | Stany Zjednoczone. | Objęte Standardowymi Klauzulami Umownymi i aneksem brytyjskim Vercela, w ramach AI Gateway. |
| Plus Five Five, Inc., działająca jako Resend (Stany Zjednoczone) | Wysyła pocztę generowaną przez platformę: raporty, alerty i powiadomienia oraz adresy, na które trafiają. | Stany Zjednoczone. | Standardowe Klauzule Umowne UE, aneks brytyjski oraz Ramy Ochrony Danych UE–USA. |
| Raintank Inc., działająca jako Grafana Labs (Stany Zjednoczone) | Przechowuje logi naszych serwerów, w których zapisane jest, które konto wykonało jakie żądanie i kiedy. | Wielka Brytania. | Decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony w Wielkiej Brytanii. Standardowe Klauzule Umowne UE i aneks brytyjski obejmują dostęp wsparcia technicznego ze Stanów Zjednoczonych. |
| Hostuje skrzynkę pocztową odbierającą faktury od dostawców, jeśli poprosiłeś nas o ich pobieranie z poczty. | Unia Europejska lub Stany Zjednoczone, zależnie od ustawienia regionu skrzynki. | Ramy Ochrony Danych UE–USA wraz z rozszerzeniem brytyjskim oraz Standardowe Klauzule Umowne. | |
| Usługa powiadomień Twojej przeglądarki (Google, Apple lub Mozilla) | Dostarcza powiadomienia push na zarejestrowane urządzenia. Treść każdego powiadomienia jest szyfrowana, zanim opuści nasze systemy, więc usługa powiadomień nie może jej odczytać. | Prowadzi ją dostawca przeglądarki. | Do usługi powiadomień nie trafiają żadne czytelne dane osobowe — jedynie zaszyfrowana treść i adres subskrypcji samego urządzenia. |
Każdy z tych dostawców korzysta z własnych podprzetwarzających, wskazanych w jego własnej umowie. Przeglądamy tę listę przy każdej zmianie sposobu, w jaki zbudowana jest platforma; na Twoją prośbę powiemy, kiedy zmieniała się ostatnio.
7. Przekazywanie poza EOG
Twoja baza danych jest hostowana w Unii Europejskiej, we Frankfurcie, i tam też działają serwery obsługujące Twoje żądania.
Mamy siedzibę w Wielkiej Brytanii, a część powyższych dostawców przetwarza dane poza EOG. Gdy dane osobowe opuszczają EOG, przekazanie jest objęte odpowiednim zabezpieczeniem — Standardowymi Klauzulami Umownymi Komisji Europejskiej (wraz z brytyjskim aneksem IDTA, gdy w grę wchodzi Wielka Brytania) albo decyzją stwierdzającą odpowiedni stopień ochrony — zgodnie z tabelą. Komisja Europejska uznała, że Wielka Brytania zapewnia odpowiedni stopień ochrony.
8. Pomagamy Ci wypełnić Twoje obowiązki
Żądania pracowników: platforma pozwala Ci samodzielnie odnaleźć, poprawić, wyeksportować i usunąć akta danej osoby. Jeśli ktoś skorzysta ze swojego prawa, a potrzebujesz czegoś więcej, poproś nas — pomożemy. Jeżeli żądanie trafi bezpośrednio do nas, nie odpowiemy na nie, tylko przekażemy je Tobie, bo to Twoja decyzja.
Naruszenia ochrony danych: jeżeli dojdzie do naruszenia obejmującego Twoje dane osobowe, poinformujemy Cię bez zbędnej zwłoki po jego stwierdzeniu i w czasie pozwalającym Ci dotrzymać własnego 72-godzinnego terminu wobec organu nadzorczego. Przekażemy, co wiemy, co robimy i co zalecamy.
Oceny skutków: jeżeli przeprowadzasz ocenę skutków dla ochrony danych lub musisz skonsultować się z organem nadzorczym w sprawie platformy, przekażemy Ci informacje, których w rozsądnym zakresie potrzebujesz.
9. Usunięcie i zwrot danych
Po zakończeniu umowy wybór należy do Ciebie: usuwamy Twoje dane osobowe albo zwracamy ich kopię i usuwamy własną. Daj nam znać, co wybierasz. Jeżeli w ciągu 30 dni od zakończenia nie otrzymamy odpowiedzi, zapytamy, zanim cokolwiek zrobimy.
Swoje rejestry możesz eksportować z platformy tak długo, jak masz do niej dostęp. To, czego wbudowane eksporty nie obejmują, przygotujemy na Twoją prośbę.
Dane możemy zachować tam, gdzie wymaga tego prawo Unii lub Wielkiej Brytanii. Kopie zapasowe usuwane są w swoim zwykłym cyklu, a nie pojedynczo, i do tego czasu pozostają objęte tą umową.
10. Wykazywanie zgodności
Przekażemy Ci informacje, których w rozsądnym zakresie potrzebujesz, aby wykazać, że spełniamy warunki tej umowy.
Jeżeli to nie wystarczy, możesz przeprowadzić audyt — samodzielnie lub przez wyznaczonego audytora — raz na 12 miesięcy, po 30-dniowym uprzedzeniu, w godzinach pracy, na swój koszt, z zachowaniem poufności i bez zakłócania usługi. Jeżeli organ nadzorczy będzie wymagał audytu wcześniej, umożliwimy go.
11. Relacja z pozostałymi dokumentami
Ta umowa stanowi część naszego Regulaminu. W razie rozbieżności w kwestiach danych osobowych pierwszeństwo ma ta umowa; w pozostałym zakresie stosuje się Regulamin.
Możemy aktualizować tę umowę wraz z rozwojem platformy i zmianami przepisów. Jeżeli zmiana istotnie Cię dotyczy, uprzedzimy Cię co najmniej 30 dni przed jej wejściem w życie — tak samo jak przy zmianie Regulaminu.
12. Kontakt
We wszystkich sprawach dotyczących tej umowy, żądania osoby, której dane dotyczą, audytu lub naruszenia: hello@shiftplate.app lub ShiftPlate Ltd, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, Wielka Brytania.