Zaplecze.app

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 15 sierpnia 2026

W jednym zdaniu: dane Twoich pracowników należą do Ciebie, my tylko je przechowujemy i przetwarzamy po to, żeby aplikacja działała, wyłącznie na Twoje polecenie i nigdy w naszym własnym interesie.

1. Strony i moment zawarcia

Administratorem danych osobowych pracowników jest Klient, czyli właściciel lub franczyzobiorca sklepu, który założył konto w Zaplecze.app.

Podmiotem przetwarzającym jest Tomasz Mórawski, operator serwisu Zaplecze.app, kontakt: kontakt@zaplecze.app.

Umowa zostaje zawarta z chwilą założenia konta i obowiązuje przez cały czas korzystania z usługi. Stanowi integralną część Regulaminu.

2. Co powierzasz i w jakim celu

Cel: wyłącznie świadczenie usługi Zaplecze.app, czyli prowadzenie zadań, grafików, ewidencji i raportów w sklepie Klienta.

Kategorie osób: pracownicy i współpracownicy Klienta, których Klient sam wprowadza do aplikacji.

Kategorie danych:

  • imię i nazwisko lub sama nazwa własna nadana przez Klienta,
  • kod PIN do logowania w kiosku, zapisany jako skrót kryptograficzny (nie znamy jego treści),
  • przypisanie do zmian, godziny pracy, dyspozycyjność, wnioski o dni wolne,
  • informacja, kto i kiedy wykonał zadanie, oraz zdjęcia wykonanych zadań,
  • treść notatek, zgłoszeń i wiadomości wpisanych przez pracownika w aplikacji,
  • opcjonalnie adres e-mail, jeżeli Klient nada pracownikowi konto lidera.

Nie prosimy o dane wrażliwe. Aplikacja nie ma pól na numer PESEL, dane o zdrowiu, dane o wynagrodzeniu ani na skany dokumentów. Klient zobowiązuje się nie wprowadzać takich danych, w szczególności w polach opisowych i na zdjęciach.

Zdjęcia mają dokumentować stan półek i sklepu, a nie ludzi. Klient zobowiązuje się tak ustawić zadania, aby zdjęcia nie obejmowały wizerunku pracowników ani klientów sklepu.

3. Nasze obowiązki

Zobowiązujemy się, że:

  • przetwarzamy dane wyłącznie na udokumentowane polecenie Klienta, którym jest samo korzystanie z aplikacji oraz zgłoszenia wysyłane do nas na piśmie lub e-mailem,
  • nie wykorzystujemy powierzonych danych do własnych celów, w tym do trenowania modeli, reklamy ani sprzedaży,
  • dopuszczamy do danych wyłącznie osoby zobowiązane do zachowania poufności,
  • stosujemy środki bezpieczeństwa opisane w punkcie 5,
  • pomagamy Klientowi wywiązać się z obowiązków wobec osób, których dane dotyczą (punkt 6),
  • informujemy Klienta, jeżeli jego polecenie w naszej ocenie narusza przepisy o ochronie danych.

4. Podwykonawcy (dalsze powierzenie)

Klient wyraża ogólną zgodę na korzystanie przez nas z podwykonawców technicznych. Aktualna lista jest zawsze widoczna w Polityce prywatności i obejmuje dziś: Oracle Cloud (serwer i baza), Backblaze (szyfrowane kopie zapasowe i archiwum zdjęć), Resend (wysyłka e-mail) oraz Google (funkcje sztucznej inteligencji).

Każdy podwykonawca jest związany obowiązkami nie mniejszymi niż nasze. Za ich działania odpowiadamy wobec Klienta jak za własne.

O zamiarze dodania lub zmiany podwykonawcy informujemy e-mailem z co najmniej 14-dniowym wyprzedzeniem. Klient może w tym czasie wnieść sprzeciw, a jeżeli nie da się go uwzględnić, może rozwiązać umowę bez żadnych negatywnych konsekwencji.

Przekazywanie poza Europejski Obszar Gospodarczy: Google, Backblaze i Resend to dostawcy amerykańscy, więc część danych może być przetwarzana poza EOG, na podstawie standardowych mechanizmów przewidzianych w RODO. Do dostawcy sztucznej inteligencji trafiają w szczególności zdjęcia wykonanych zadań. Korzystamy z płatnej wersji tej usługi, w której przesłane treści nie są używane do trenowania modeli.

5. Bezpieczeństwo

Stosujemy w szczególności:

  • szyfrowanie połączeń (HTTPS) na całym ruchu do aplikacji,
  • przechowywanie haseł i kodów PIN wyłącznie jako skrótów kryptograficznych (bcrypt),
  • ścisłą separację danych między sklepami, tak aby jeden Klient nie miał dostępu do danych innego,
  • rozdzielenie uprawnień: pełny zapis wyłącznie po zalogowaniu kodem QR, logowanie PIN-em domyślnie tylko do odczytu,
  • blokadę po serii błędnych prób logowania,
  • codzienne szyfrowane kopie zapasowe przechowywane poza serwerem głównym.

6. Pomoc dla Klienta

Jeżeli pracownik Klienta zwróci się bezpośrednio do nas o dostęp do danych, ich poprawienie lub usunięcie, nie realizujemy takiego żądania samodzielnie. Przekazujemy je Klientowi niezwłocznie, bo to on jest administratorem i to on decyduje.

Na prośbę Klienta pomagamy mu wykonać obowiązki wynikające z RODO, w tym przygotować eksport danych, usunąć dane konkretnej osoby oraz przekazać informacje potrzebne do oceny skutków przetwarzania.

7. Naruszenia ochrony danych

O stwierdzonym naruszeniu ochrony powierzonych danych informujemy Klienta bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego wykrycia, na adres e-mail przypisany do konta.

Przekazujemy opis naruszenia, jakich danych dotyczy, jakie mogą być jego skutki i co zrobiliśmy, żeby je ograniczyć. Zgłoszenie naruszenia do Prezesa Urzędu Ochrony Danych Osobowych należy do Klienta jako administratora, a my dostarczamy mu do tego potrzebne informacje.

8. Kontrola

Klient ma prawo sprawdzić, czy wywiązujemy się z tej umowy. Na jego pisemne żądanie udzielamy informacji o sposobie przetwarzania powierzonych danych w terminie 30 dni.

Klient może też przeprowadzić kontrolę u nas, po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w sposób, który nie zakłóca działania usługi i nie narusza poufności danych innych klientów.

9. Co dzieje się z danymi po zakończeniu

Po rozwiązaniu umowy konto jest pauzowane przez 30 dni, a następnie powierzone dane są usuwane. Na wcześniejsze żądanie Klienta usuwamy je od razu. Przed usunięciem Klient może poprosić o eksport.

Dane mogą przez ograniczony czas pozostawać w szyfrowanych kopiach zapasowych, które są nadpisywane zgodnie z cyklem retencji kopii. Nie korzystamy z nich do żadnych innych celów niż odtworzenie usługi po awarii.

10. Odpowiedzialność i zmiany

Każda ze stron odpowiada za własne naruszenia przepisów o ochronie danych. Klient odpowiada w szczególności za posiadanie podstawy prawnej do przetwarzania danych swoich pracowników oraz za spełnienie wobec nich obowiązku informacyjnego.

O zmianie treści tej umowy informujemy e-mailem z co najmniej 14-dniowym wyprzedzeniem. W sprawach nieuregulowanych stosuje się RODO i prawo polskie.

Chcesz ten dokument podpisany osobno, na papierze albo podpisem elektronicznym? Napisz na kontakt@zaplecze.app, przygotujemy wersję do podpisu.