UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
Wersja: 2026-07 Data wejścia w życie: 14.07.2026
Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej "Umowa") zostaje zawarta na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej "RODO") z chwilą akceptacji jej treści przez Klienta w procesie rejestracji Konta w aplikacji Onboardly, pomiędzy:
Podmiotem przetwarzającym - High5Club spółką z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. M. K. Ogińskiego 11 lok. 9, 03-318 Warszawa, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000940990, NIP 7011064562, REGON 52078652900000, dostawcą platformy Onboardly (dalej "Podmiot przetwarzający"),
a
Administratorem - podmiotem, który rejestruje Konto na platformie Onboardly i akceptuje niniejszą Umowę, którego dane identyfikacyjne wynikają z formularza rejestracyjnego (dalej "Administrator").
§ 1. Przedmiot i cel Umowy
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i w celu określonym w niniejszej Umowie, a Podmiot przetwarzający zobowiązuje się przetwarzać je zgodnie z RODO oraz Umową.
- Powierzenie następuje wyłącznie w celu świadczenia Administratorowi usługi onboardingu pracowników i zleceniobiorców za pośrednictwem platformy Onboardly, obejmującej w szczególności weryfikację tożsamości, generowanie i podpisywanie dokumentów oraz ich archiwizację.
- Szczegółowy przedmiot, charakter i cel przetwarzania, kategorie osób i danych oraz czas trwania przetwarzania określa Załącznik nr 1 do Umowy.
§ 2. Czas trwania przetwarzania
- Umowa obowiązuje przez cały okres świadczenia usługi na rzecz Administratora.
- Po zakończeniu świadczenia usługi Podmiot przetwarzający postępuje z danymi zgodnie z § 10. Uprawnienie do usunięcia lub zwrotu danych oraz obowiązek usunięcia kopii, o którym mowa w § 10, realizowany jest z zachowaniem okresu niezbędnego do nadpisania kopii zapasowych, nie dłuższego niż 90 dni.
§ 3. Charakter i zakres przetwarzania
- Przetwarzanie obejmuje operacje niezbędne do świadczenia usługi, w szczególności: gromadzenie, utrwalanie, przechowywanie, przeglądanie, przekazywanie podprocesorom wskazanym w § 7 oraz usuwanie danych.
- Podmiot przetwarzający przetwarza dane wyłącznie na terytorium Europejskiego Obszaru Gospodarczego, z zastrzeżeniem transferów realizowanych zgodnie z § 8.
§ 4. Kategorie osób i danych
- Kategorie osób, których dane dotyczą, oraz rodzaje danych osobowych określa Załącznik nr 1 do Umowy.
- Dane obejmujące numer PESEL, numer dokumentu tożsamości, numer rachunku bankowego (IBAN) oraz wysokość wynagrodzenia netto przechowywane są w formie zaszyfrowanej z zastosowaniem szyfrowania kopertowego (klucz danych na poziomie Administratora zabezpieczony kluczem głównym, algorytm AES-256-GCM).
§ 5. Obowiązki Podmiotu przetwarzającego
- Podmiot przetwarzający zobowiązuje się:
1) przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny; korzystanie przez Administratora z funkcjonalności platformy stanowi udokumentowane polecenie w rozumieniu niniejszego punktu (art. 28 ust. 3 lit. a RODO);
2) zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO);
3) stosować środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO), określone w Załączniku nr 2 do Umowy (art. 28 ust. 3 lit. c RODO);
4) przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w § 7 (art. 28 ust. 3 lit. d RODO);
5) w miarę możliwości pomagać Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 28 ust. 3 lit. e RODO);
6) pomagać Administratorowi w wywiązaniu się z obowiązków określonych w art. 32-36 RODO, w tym w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń, zawiadamiania osób oraz przeprowadzania oceny skutków dla ochrony danych i uprzednich konsultacji, z uwzględnieniem charakteru przetwarzania oraz dostępnych mu informacji (art. 28 ust. 3 lit. f RODO);
7) po zakończeniu świadczenia usługi usunąć lub zwrócić dane osobowe oraz usunąć ich kopie, zgodnie z § 10 (art. 28 ust. 3 lit. g RODO);
8) udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać przeprowadzanie audytów i inspekcji na zasadach określonych w § 9 (art. 28 ust. 3 lit. h RODO).
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych (art. 28 ust. 3 zdanie drugie RODO).
§ 6. Zgłaszanie naruszeń ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od stwierdzenia naruszenia (art. 33 ust. 2 RODO).
- Zgłoszenie zawiera co najmniej opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz zastosowane lub proponowane środki w celu zaradzenia naruszeniu i zminimalizowania jego skutków.
§ 7. Dalsze powierzenie przetwarzania (podprocesorzy)
- Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku nr 3 do Umowy. Podmiot przetwarzający nakłada na każdego podprocesora, w drodze umowy, obowiązki w zakresie ochrony danych odpowiadające obowiązkom określonym w niniejszej Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 2 i 4 RODO).
- Podmiot przetwarzający informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 14 dni, umożliwiając Administratorowi wyrażenie sprzeciwu. W razie zgłoszenia uzasadnionego sprzeciwu strony podejmą działania w celu jego uwzględnienia; jeżeli nie będzie to możliwe, Administrator uprawniony jest do wypowiedzenia umowy o świadczenie usługi w części, której dotyczy zmiana.
- Podmiot przetwarzający ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez podprocesorów z obowiązków w zakresie ochrony danych (art. 28 ust. 4 zdanie drugie RODO).
§ 8. Przekazywanie danych poza EOG
- Przekazywanie danych do państw trzecich następuje wyłącznie przy zapewnieniu odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO, na podstawie odpowiednio: decyzji Komisji stwierdzającej odpowiedni stopień ochrony (w tym decyzji wykonawczej Komisji (UE) 2023/1795 dotyczącej ram ochrony danych UE-USA) albo standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914, wraz z uzupełniającymi środkami technicznymi i organizacyjnymi.
- Aktualne informacje o mechanizmie transferu stosowanym wobec poszczególnych podprocesorów zawiera Załącznik nr 3 do Umowy.
§ 9. Audyt
- Administrator ma prawo do kontroli zgodności przetwarzania z niniejszą Umową, w tym poprzez przeprowadzenie audytu lub inspekcji, samodzielnie albo przez upoważnionego audytora.
- Administrator zawiadamia Podmiot przetwarzający o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni. Audyt przeprowadza się w godzinach pracy, w sposób niezakłócający w nadmiernym stopniu bieżącej działalności Podmiotu przetwarzającego oraz z poszanowaniem obowiązku zachowania poufności danych innych klientów Podmiotu przetwarzającego.
- Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO, w tym może udostępnić aktualne certyfikaty lub raporty niezależnych audytów. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający.
§ 10. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia usługi Podmiot przetwarzający, w zależności od decyzji Administratora, usuwa lub zwraca Administratorowi wszystkie dane osobowe oraz usuwa ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych osobowych.
- Administrator zachowuje możliwość eksportu danych przed ich usunięciem na zasadach określonych w Regulaminie. Obowiązki wynikające z przepisów prawa nakazujące przechowywanie określonych danych (w szczególności dokumentacji pracowniczej i podatkowej) ciążą na Administratorze jako administratorze danych.
- Usunięcie kopii zapasowych następuje w najbliższym cyklu ich nadpisywania, nie później niż w terminie 90 dni od zakończenia świadczenia usługi.
§ 11. Odpowiedzialność
- Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym przepisy RODO w zakresie własnych naruszeń, zgodnie z art. 82 RODO.
- Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem w szczególności wówczas, gdy nie dopełnił obowiązków nałożonych na niego niniejszą Umową lub przepisami RODO nakładanymi bezpośrednio na podmioty przetwarzające, albo gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew tym poleceniom.
§ 12. Postanowienia końcowe
- Niniejsza Umowa stanowi integralną część stosunku prawnego wynikającego z Regulaminu świadczenia usług Onboardly. W przypadku sprzeczności między Umową a Regulaminem w zakresie przetwarzania danych osobowych powierzonych przez Administratora rozstrzygające znaczenie mają postanowienia Umowy.
- Zmiany Umowy wymagają formy elektronicznej; akceptacja nowej wersji następuje poprzez zaznaczenie odpowiedniego pola po zalogowaniu do panelu. Wcześniejsze wersje Umowy udostępniane są na żądanie zgłoszone pod adresem dpo@onboardly.work.
- W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych.
Załącznik nr 1 - Przedmiot i szczegóły przetwarzania
- Przedmiot przetwarzania: świadczenie usługi onboardingu pracowników i zleceniobiorców za pośrednictwem platformy Onboardly.
- Czas trwania przetwarzania: okres świadczenia usługi, z uwzględnieniem okresu retencji kopii zapasowych zgodnie z § 2 i § 10.
- Charakter i cel przetwarzania: realizacja procesu onboardingu, w tym weryfikacja tożsamości (KYC), generowanie dokumentów, podpis elektroniczny oraz archiwizacja.
- Kategorie osób, których dane dotyczą: kandydaci do pracy, pracownicy oraz zleceniobiorcy Administratora.
- Rodzaje danych osobowych:
1) dane zwykłe: imię i nazwisko, adres poczty elektronicznej, numer telefonu, adres, stanowisko, wysokość wynagrodzenia, dane rachunku bankowego;
2) dane identyfikacyjne i szczególnych kategorii: numer PESEL, numer dokumentu tożsamości (paszport lub dowód osobisty), wizerunek (selfie), data urodzenia, obywatelstwo, a w zakresie danych szczególnych kategorii - informacja o niepełnosprawności; przetwarzanie danych biometrycznych pozostaje wyłączone na zasadach określonych w Polityce Prywatności.
Załącznik nr 2 - Środki techniczne i organizacyjne (art. 32 RODO)
Podmiot przetwarzający wdraża w szczególności następujące środki:
1) szyfrowanie danych w spoczynku (AES-256), w tym szyfrowanie kopertowe danych wrażliwych zgodnie z § 4 ust. 2;
2) szyfrowanie transmisji danych (TLS w wersji 1.2 lub wyższej);
3) kontrolę dostępu opartą na rolach oraz uwierzytelnianie dwuskładnikowe (2FA);
4) rejestrowanie zdarzeń systemowych (audit log);
5) regularne tworzenie kopii zapasowych oraz testy odtwarzania;
6) testy bezpieczeństwa, w tym testy penetracyjne;
7) procedury zarządzania incydentami oraz szkolenia personelu w zakresie ochrony danych.
Załącznik nr 3 - Wykaz podprocesorów
| Podprocesor | Siedziba | Zakres | Podstawa transferu poza EOG |
|---|---|---|---|
| Vercel Inc. | USA | hosting aplikacji | EU-U.S. Data Privacy Framework |
| Neon Inc. | UE / USA | baza danych | Data Privacy Framework / SCC |
| Sumsub (Sum & Substance Ltd) | Wielka Brytania / EOG | weryfikacja tożsamości (KYC) | decyzja adekwatności (UE) 2021/1772 |
| Autenti sp. z o.o. | Polska (UE) | podpis elektroniczny | nie dotyczy (przetwarzanie w EOG) |
| Anthropic, PBC | USA | asysta AI w obsłudze helpdesku | Data Privacy Framework oraz SCC |
| Stripe Payments Europe Ltd / Stripe Inc. | Irlandia / USA | obsługa płatności | Data Privacy Framework |
| Sentry (Functional Software Inc.) | USA | monitorowanie błędów | Data Privacy Framework |
| Resend Inc. | USA | poczta transakcyjna | Data Privacy Framework |
| Google Ireland Ltd / Google LLC | EOG / USA | archiwizacja dokumentów (Google Drive / Workspace) | Data Privacy Framework / SCC |
| Twilio Inc. | USA | weryfikacja numeru telefonu (SMS OTP) | Data Privacy Framework / SCC |
Uwaga: wykaz podprocesorów jest tożsamy z listą publikowaną pod adresem https://onboardly.work/legal/sub-processors oraz z załącznikiem do Polityki Prywatności (§ 9 ust. 2 Polityki) i podlega aktualizacji w trybie § 7 ust. 2 Umowy.