onboardly.Wersja 2026-07

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)

Wersja: 2026-07 Data wejścia w życie: 14.07.2026

Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej "Umowa") zostaje zawarta na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej "RODO") z chwilą akceptacji jej treści przez Klienta w procesie rejestracji Konta w aplikacji Onboardly, pomiędzy:

Podmiotem przetwarzającym - High5Club spółką z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. M. K. Ogińskiego 11 lok. 9, 03-318 Warszawa, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000940990, NIP 7011064562, REGON 52078652900000, dostawcą platformy Onboardly (dalej "Podmiot przetwarzający"),

a

Administratorem - podmiotem, który rejestruje Konto na platformie Onboardly i akceptuje niniejszą Umowę, którego dane identyfikacyjne wynikają z formularza rejestracyjnego (dalej "Administrator").

§ 1. Przedmiot i cel Umowy

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i w celu określonym w niniejszej Umowie, a Podmiot przetwarzający zobowiązuje się przetwarzać je zgodnie z RODO oraz Umową.
  1. Powierzenie następuje wyłącznie w celu świadczenia Administratorowi usługi onboardingu pracowników i zleceniobiorców za pośrednictwem platformy Onboardly, obejmującej w szczególności weryfikację tożsamości, generowanie i podpisywanie dokumentów oraz ich archiwizację.
  1. Szczegółowy przedmiot, charakter i cel przetwarzania, kategorie osób i danych oraz czas trwania przetwarzania określa Załącznik nr 1 do Umowy.

§ 2. Czas trwania przetwarzania

  1. Umowa obowiązuje przez cały okres świadczenia usługi na rzecz Administratora.
  1. Po zakończeniu świadczenia usługi Podmiot przetwarzający postępuje z danymi zgodnie z § 10. Uprawnienie do usunięcia lub zwrotu danych oraz obowiązek usunięcia kopii, o którym mowa w § 10, realizowany jest z zachowaniem okresu niezbędnego do nadpisania kopii zapasowych, nie dłuższego niż 90 dni.

§ 3. Charakter i zakres przetwarzania

  1. Przetwarzanie obejmuje operacje niezbędne do świadczenia usługi, w szczególności: gromadzenie, utrwalanie, przechowywanie, przeglądanie, przekazywanie podprocesorom wskazanym w § 7 oraz usuwanie danych.
  1. Podmiot przetwarzający przetwarza dane wyłącznie na terytorium Europejskiego Obszaru Gospodarczego, z zastrzeżeniem transferów realizowanych zgodnie z § 8.

§ 4. Kategorie osób i danych

  1. Kategorie osób, których dane dotyczą, oraz rodzaje danych osobowych określa Załącznik nr 1 do Umowy.
  1. Dane obejmujące numer PESEL, numer dokumentu tożsamości, numer rachunku bankowego (IBAN) oraz wysokość wynagrodzenia netto przechowywane są w formie zaszyfrowanej z zastosowaniem szyfrowania kopertowego (klucz danych na poziomie Administratora zabezpieczony kluczem głównym, algorytm AES-256-GCM).

§ 5. Obowiązki Podmiotu przetwarzającego

  1. Podmiot przetwarzający zobowiązuje się:

1) przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego; w takim przypadku Podmiot przetwarzający informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny; korzystanie przez Administratora z funkcjonalności platformy stanowi udokumentowane polecenie w rozumieniu niniejszego punktu (art. 28 ust. 3 lit. a RODO);

2) zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (art. 28 ust. 3 lit. b RODO);

3) stosować środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku (art. 32 RODO), określone w Załączniku nr 2 do Umowy (art. 28 ust. 3 lit. c RODO);

4) przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego, o których mowa w § 7 (art. 28 ust. 3 lit. d RODO);

5) w miarę możliwości pomagać Administratorowi, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (art. 28 ust. 3 lit. e RODO);

6) pomagać Administratorowi w wywiązaniu się z obowiązków określonych w art. 32-36 RODO, w tym w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń, zawiadamiania osób oraz przeprowadzania oceny skutków dla ochrony danych i uprzednich konsultacji, z uwzględnieniem charakteru przetwarzania oraz dostępnych mu informacji (art. 28 ust. 3 lit. f RODO);

7) po zakończeniu świadczenia usługi usunąć lub zwrócić dane osobowe oraz usunąć ich kopie, zgodnie z § 10 (art. 28 ust. 3 lit. g RODO);

8) udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać przeprowadzanie audytów i inspekcji na zasadach określonych w § 9 (art. 28 ust. 3 lit. h RODO).

  1. Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych (art. 28 ust. 3 zdanie drugie RODO).

§ 6. Zgłaszanie naruszeń ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od stwierdzenia naruszenia (art. 33 ust. 2 RODO).
  1. Zgłoszenie zawiera co najmniej opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy naruszenie, prawdopodobne konsekwencje naruszenia oraz zastosowane lub proponowane środki w celu zaradzenia naruszeniu i zminimalizowania jego skutków.

§ 7. Dalsze powierzenie przetwarzania (podprocesorzy)

  1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku nr 3 do Umowy. Podmiot przetwarzający nakłada na każdego podprocesora, w drodze umowy, obowiązki w zakresie ochrony danych odpowiadające obowiązkom określonym w niniejszej Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych (art. 28 ust. 2 i 4 RODO).
  1. Podmiot przetwarzający informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 14 dni, umożliwiając Administratorowi wyrażenie sprzeciwu. W razie zgłoszenia uzasadnionego sprzeciwu strony podejmą działania w celu jego uwzględnienia; jeżeli nie będzie to możliwe, Administrator uprawniony jest do wypowiedzenia umowy o świadczenie usługi w części, której dotyczy zmiana.
  1. Podmiot przetwarzający ponosi wobec Administratora pełną odpowiedzialność za wywiązanie się przez podprocesorów z obowiązków w zakresie ochrony danych (art. 28 ust. 4 zdanie drugie RODO).

§ 8. Przekazywanie danych poza EOG

  1. Przekazywanie danych do państw trzecich następuje wyłącznie przy zapewnieniu odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO, na podstawie odpowiednio: decyzji Komisji stwierdzającej odpowiedni stopień ochrony (w tym decyzji wykonawczej Komisji (UE) 2023/1795 dotyczącej ram ochrony danych UE-USA) albo standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914, wraz z uzupełniającymi środkami technicznymi i organizacyjnymi.
  1. Aktualne informacje o mechanizmie transferu stosowanym wobec poszczególnych podprocesorów zawiera Załącznik nr 3 do Umowy.

§ 9. Audyt

  1. Administrator ma prawo do kontroli zgodności przetwarzania z niniejszą Umową, w tym poprzez przeprowadzenie audytu lub inspekcji, samodzielnie albo przez upoważnionego audytora.
  1. Administrator zawiadamia Podmiot przetwarzający o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni. Audyt przeprowadza się w godzinach pracy, w sposób niezakłócający w nadmiernym stopniu bieżącej działalności Podmiotu przetwarzającego oraz z poszanowaniem obowiązku zachowania poufności danych innych klientów Podmiotu przetwarzającego.
  1. Podmiot przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO, w tym może udostępnić aktualne certyfikaty lub raporty niezależnych audytów. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający.

§ 10. Usunięcie lub zwrot danych

  1. Po zakończeniu świadczenia usługi Podmiot przetwarzający, w zależności od decyzji Administratora, usuwa lub zwraca Administratorowi wszystkie dane osobowe oraz usuwa ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych osobowych.
  1. Administrator zachowuje możliwość eksportu danych przed ich usunięciem na zasadach określonych w Regulaminie. Obowiązki wynikające z przepisów prawa nakazujące przechowywanie określonych danych (w szczególności dokumentacji pracowniczej i podatkowej) ciążą na Administratorze jako administratorze danych.
  1. Usunięcie kopii zapasowych następuje w najbliższym cyklu ich nadpisywania, nie później niż w terminie 90 dni od zakończenia świadczenia usługi.

§ 11. Odpowiedzialność

  1. Każda ze stron odpowiada za szkody spowodowane przetwarzaniem naruszającym przepisy RODO w zakresie własnych naruszeń, zgodnie z art. 82 RODO.
  1. Podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem w szczególności wówczas, gdy nie dopełnił obowiązków nałożonych na niego niniejszą Umową lub przepisami RODO nakładanymi bezpośrednio na podmioty przetwarzające, albo gdy działał poza zgodnymi z prawem poleceniami Administratora lub wbrew tym poleceniom.

§ 12. Postanowienia końcowe

  1. Niniejsza Umowa stanowi integralną część stosunku prawnego wynikającego z Regulaminu świadczenia usług Onboardly. W przypadku sprzeczności między Umową a Regulaminem w zakresie przetwarzania danych osobowych powierzonych przez Administratora rozstrzygające znaczenie mają postanowienia Umowy.
  1. Zmiany Umowy wymagają formy elektronicznej; akceptacja nowej wersji następuje poprzez zaznaczenie odpowiedniego pola po zalogowaniu do panelu. Wcześniejsze wersje Umowy udostępniane są na żądanie zgłoszone pod adresem dpo@onboardly.work.
  1. W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych.

Załącznik nr 1 - Przedmiot i szczegóły przetwarzania

  1. Przedmiot przetwarzania: świadczenie usługi onboardingu pracowników i zleceniobiorców za pośrednictwem platformy Onboardly.
  1. Czas trwania przetwarzania: okres świadczenia usługi, z uwzględnieniem okresu retencji kopii zapasowych zgodnie z § 2 i § 10.
  1. Charakter i cel przetwarzania: realizacja procesu onboardingu, w tym weryfikacja tożsamości (KYC), generowanie dokumentów, podpis elektroniczny oraz archiwizacja.
  1. Kategorie osób, których dane dotyczą: kandydaci do pracy, pracownicy oraz zleceniobiorcy Administratora.
  1. Rodzaje danych osobowych:

1) dane zwykłe: imię i nazwisko, adres poczty elektronicznej, numer telefonu, adres, stanowisko, wysokość wynagrodzenia, dane rachunku bankowego;

2) dane identyfikacyjne i szczególnych kategorii: numer PESEL, numer dokumentu tożsamości (paszport lub dowód osobisty), wizerunek (selfie), data urodzenia, obywatelstwo, a w zakresie danych szczególnych kategorii - informacja o niepełnosprawności; przetwarzanie danych biometrycznych pozostaje wyłączone na zasadach określonych w Polityce Prywatności.

Załącznik nr 2 - Środki techniczne i organizacyjne (art. 32 RODO)

Podmiot przetwarzający wdraża w szczególności następujące środki:

1) szyfrowanie danych w spoczynku (AES-256), w tym szyfrowanie kopertowe danych wrażliwych zgodnie z § 4 ust. 2;

2) szyfrowanie transmisji danych (TLS w wersji 1.2 lub wyższej);

3) kontrolę dostępu opartą na rolach oraz uwierzytelnianie dwuskładnikowe (2FA);

4) rejestrowanie zdarzeń systemowych (audit log);

5) regularne tworzenie kopii zapasowych oraz testy odtwarzania;

6) testy bezpieczeństwa, w tym testy penetracyjne;

7) procedury zarządzania incydentami oraz szkolenia personelu w zakresie ochrony danych.

Załącznik nr 3 - Wykaz podprocesorów

PodprocesorSiedzibaZakresPodstawa transferu poza EOG
Vercel Inc.USAhosting aplikacjiEU-U.S. Data Privacy Framework
Neon Inc.UE / USAbaza danychData Privacy Framework / SCC
Sumsub (Sum & Substance Ltd)Wielka Brytania / EOGweryfikacja tożsamości (KYC)decyzja adekwatności (UE) 2021/1772
Autenti sp. z o.o.Polska (UE)podpis elektronicznynie dotyczy (przetwarzanie w EOG)
Anthropic, PBCUSAasysta AI w obsłudze helpdeskuData Privacy Framework oraz SCC
Stripe Payments Europe Ltd / Stripe Inc.Irlandia / USAobsługa płatnościData Privacy Framework
Sentry (Functional Software Inc.)USAmonitorowanie błędówData Privacy Framework
Resend Inc.USApoczta transakcyjnaData Privacy Framework
Google Ireland Ltd / Google LLCEOG / USAarchiwizacja dokumentów (Google Drive / Workspace)Data Privacy Framework / SCC
Twilio Inc.USAweryfikacja numeru telefonu (SMS OTP)Data Privacy Framework / SCC

Uwaga: wykaz podprocesorów jest tożsamy z listą publikowaną pod adresem https://onboardly.work/legal/sub-processors oraz z załącznikiem do Polityki Prywatności (§ 9 ust. 2 Polityki) i podlega aktualizacji w trybie § 7 ust. 2 Umowy.

Regulamin · Polityka prywatności · Klauzula informacyjna

← Wróć na stronę główną