Subprocesorzy

SUBPROCESORZY FAKTURBOX

Wykaz dalszych podmiotów przetwarzających obowiązujący od dnia [DATA]

1. Informacje ogólne

  1. Niniejszy dokument zawiera wykaz dalszych podmiotów przetwarzających, z których korzysta albo może korzystać VHN Sp. z o.o. w związku ze świadczeniem usług za pośrednictwem Serwisu Fakturbox.pl.
  2. Administratorem Serwisu i podmiotem przetwarzającym dane osobowe na zlecenie Użytkowników jest VHN SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą przy ul. Gliwickiej 35, 42-600 Tarnowskie Góry, KRS 0000790022, NIP 6452561131, REGON 383347422, dalej jako „VHN Sp. z o.o.” albo „Operator”.
  3. Z Operatorem można skontaktować się pod adresem:

[kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)

  1. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie Serwisu Fakturbox.pl albo Umowie powierzenia przetwarzania danych osobowych, zwanej dalej „DPA”.
  2. Subprocesorem jest podmiot, któremu VHN Sp. z o.o. powierza wykonywanie określonych operacji na danych osobowych przetwarzanych w imieniu Użytkownika.
  3. Zamieszczenie podmiotu w wykazie nie oznacza, że uczestniczy on w przetwarzaniu danych każdego Użytkownika.
  4. Zakres wykorzystania danego Subprocesora zależy w szczególności od:
  5. wybranego Pakietu;
  6. aktywowanych funkcji;
  7. konfiguracji Konta;
  8. korzystania z OCR, AI, API albo Integracji;
  9. sposobu wysyłania wiadomości;
  10. wybranej lokalizacji infrastruktury;
  11. aktualnej architektury technicznej Serwisu.
  12. VHN Sp. z o.o. korzysta z Subprocesorów na podstawie ogólnej zgody udzielonej przez Klienta w DPA.

2. Aktualny wykaz Subprocesorów

2.1. OVHcloud

Dostawca: właściwa spółka z grupy OVHcloud, z którą VHN Sp. z o.o. zawarła umowę, w szczególności OVH Sp. z o.o., OVH SAS albo inny podmiot wskazany w dokumentach zamówienia.

Rodzaj usługi:

  1. hosting Serwisu;
  2. serwery i infrastruktura obliczeniowa;
  3. bazy danych;
  4. przechowywanie plików;
  5. kopie zapasowe;
  6. usługi sieciowe;
  7. utrzymanie infrastruktury.

Kategorie przetwarzanych danych:

  1. Dane Użytkownika;
  2. Dane Powierzone;
  3. Faktury i inne Dokumenty;
  4. dane kontrahentów;
  5. dane klientów Biur Rachunkowych;
  6. dane magazynowe;
  7. dane transakcyjne;
  8. dane techniczne i logi;
  9. pliki przesłane do Serwisu;
  10. kopie zapasowe.

Kategorie osób:

  1. Użytkownicy Konta;
  2. kontrahenci Użytkownika;
  3. klienci Użytkownika;
  4. pracownicy i współpracownicy;
  5. Klienci Biur Rachunkowych;
  6. osoby wskazane na Fakturach i innych Dokumentach;
  7. inne osoby, których dane Użytkownik wprowadził do Serwisu.

Lokalizacja przechowywania: [UZUPEŁNIĆ ZGODNIE Z FAKTYCZNIE WYBRANYM REGIONEM OVH – NP. POLSKA, FRANCJA ALBO NIEMCY].

Możliwe miejsce dodatkowego przetwarzania: Unia Europejska oraz państwa objęte właściwymi zabezpieczeniami stosowanymi przez OVHcloud.

Mechanizm transferu poza EOG: decyzja o odpowiednim stopniu ochrony, standardowe klauzule umowne albo inny mechanizm zgodny z rozdziałem V RODO — jeżeli transfer występuje.


2.2. Cloudflare, Inc.

Siedziba: Stany Zjednoczone.

Rodzaj usługi:

  1. ochrona aplikacji internetowej;
  2. sieć dostarczania treści;
  3. ochrona przed atakami DDoS;
  4. zapora sieciowa;
  5. filtrowanie złośliwego ruchu;
  6. Cloudflare Turnstile;
  7. DNS;
  8. ochrona i optymalizacja ruchu sieciowego.

Kategorie przetwarzanych danych:

  1. adres IP;
  2. identyfikatory urządzenia i sesji;
  3. dane przeglądarki;
  4. informacje o żądaniach sieciowych;
  5. adresy URL;
  6. nagłówki HTTP;
  7. dane techniczne i logi bezpieczeństwa;
  8. dane przesyłane przez Serwis w zakresie, w którym ruch przechodzi przez infrastrukturę Cloudflare.

Kategorie osób:

  1. osoby odwiedzające Serwis;
  2. Użytkownicy Konta;
  3. osoby korzystające z formularzy;
  4. osoby korzystające z API;
  5. osoby, których urządzenia komunikują się z Serwisem.

Lokalizacja przetwarzania: globalna infrastruktura Cloudflare, w tym centrum danych znajdujące się możliwie blisko osoby korzystającej z Serwisu.

Mechanizm transferu poza EOG:

  1. standardowe klauzule umowne;
  2. decyzja o odpowiednim stopniu ochrony, jeżeli ma zastosowanie;
  3. inne zabezpieczenia przewidziane w DPA Cloudflare i rozdziale V RODO.

2.3. Plus Five Five, Inc. – Resend

Nazwa handlowa: Resend.

Siedziba: Stany Zjednoczone.

Rodzaj usługi:

  1. wysyłanie wiadomości e-mail;
  2. dostarczanie Faktur i innych Dokumentów;
  3. wysyłanie wiadomości systemowych;
  4. wysyłanie zaproszeń do Konta;
  5. powiadomienia o płatnościach;
  6. komunikaty bezpieczeństwa;
  7. wiadomości związane z obsługą Serwisu;
  8. monitoring dostarczenia wiadomości.

Kategorie przetwarzanych danych:

  1. adres e-mail nadawcy i odbiorcy;
  2. imię i nazwisko;
  3. temat wiadomości;
  4. treść wiadomości;
  5. Faktury i inne załączniki;
  6. metadane wysyłki;
  7. adres IP;
  8. status doręczenia;
  9. informacje o odrzuceniu wiadomości;
  10. informacje o otwarciu lub kliknięciu, jeżeli taka funkcja jest aktywna.

Kategorie osób:

  1. Użytkownicy Konta;
  2. kontrahenci Użytkownika;
  3. odbiorcy Faktur;
  4. Klienci Biur Rachunkowych;
  5. osoby zapraszane do Konta;
  6. osoby otrzymujące wiadomości techniczne lub marketingowe.

Lokalizacja przetwarzania: Stany Zjednoczone oraz inne lokalizacje wynikające z dalszych subprocesorów Resend.

Mechanizm transferu poza EOG:

  1. standardowe klauzule umowne;
  2. inne mechanizmy określone w DPA Resend;
  3. dodatkowe środki bezpieczeństwa, jeżeli są wymagane.

Uwagi: Resend korzysta z własnych dalszych subprocesorów. Ich aktualna lista jest utrzymywana przez Resend i może obejmować dostawców hostingu, monitoringu, baz danych, komunikacji i bezpieczeństwa.


2.4. OpenAI Ireland Ltd.

Podmiot podstawowy dla klientów z EOG: OpenAI Ireland Ltd.

Możliwe inne podmioty grupy: OpenAI OpCo, LLC oraz inne podmioty wskazane w aktualnym DPA i wykazie subprocesorów OpenAI.

Rodzaj usługi:

  1. funkcje sztucznej inteligencji;
  2. analiza i klasyfikowanie Dokumentów;
  3. ekstrakcja danych;
  4. tworzenie podsumowań i opisów;
  5. automatyczne uzupełnianie danych;
  6. wykrywanie nietypowych informacji;
  7. inne funkcje AI aktywowane przez Użytkownika.

Kategorie przetwarzanych danych:

  1. treść zapytania Użytkownika;
  2. treść Dokumentu;
  3. dane kontrahenta;
  4. dane z Faktur;
  5. kwoty;
  6. daty;
  7. dane podatkowe;
  8. numery identyfikacyjne;
  9. numery rachunków bankowych;
  10. inne dane znajdujące się w materiale przekazanym do funkcji AI.

Kategorie osób:

  1. Użytkownicy Konta;
  2. kontrahenci;
  3. klienci;
  4. pracownicy i współpracownicy;
  5. osoby wskazane w Dokumentach;
  6. inne osoby, których dane znajdują się w treści przekazanej do AI.

Lokalizacja przetwarzania: Europejski Obszar Gospodarczy, Stany Zjednoczone oraz inne lokalizacje wskazane w aktualnym wykazie subprocesorów OpenAI.

Mechanizm transferu poza EOG:

  1. decyzja o odpowiednim stopniu ochrony;
  2. standardowe klauzule umowne;
  3. inne instrumenty wskazane w DPA OpenAI.

Uwagi:

  1. OpenAI jest wykorzystywane wyłącznie w zakresie funkcji AI aktywowanych przez Użytkownika albo wymaganych do realizacji wybranej funkcji.
  2. Operator powinien korzystać z usługi biznesowej albo API objętych DPA OpenAI.
  3. Dane Powierzone nie powinny być przekazywane przez konta konsumenckie OpenAI.
  4. Operator powinien korzystać z konfiguracji, w której Dane Powierzone nie są używane do trenowania ogólnodostępnych modeli.

2.5. Anthropic, PBC

Nazwa usługi: Anthropic API / Claude.

Siedziba: Stany Zjednoczone.

Rodzaj usługi:

  1. funkcje sztucznej inteligencji;
  2. analiza Dokumentów;
  3. ekstrakcja i klasyfikowanie danych;
  4. generowanie tekstu;
  5. tworzenie podsumowań;
  6. wspomaganie OCR;
  7. inne funkcje AI aktywowane przez Użytkownika.

Kategorie przetwarzanych danych:

  1. treść zapytania;
  2. treść Dokumentów;
  3. dane kontrahentów;
  4. dane na Fakturach;
  5. kwoty;
  6. daty;
  7. dane podatkowe;
  8. informacje bankowe znajdujące się w Dokumentach;
  9. inne dane przekazane do funkcji AI.

Kategorie osób:

  1. Użytkownicy Konta;
  2. kontrahenci;
  3. klienci;
  4. pracownicy i współpracownicy;
  5. osoby wskazane w Fakturach lub innych Dokumentach;
  6. inne osoby, których dane znajdują się w przetwarzanym materiale.

Lokalizacja przetwarzania: Stany Zjednoczone oraz inne lokalizacje wynikające z aktualnego wykazu subprocesorów Anthropic.

Mechanizm transferu poza EOG:

  1. standardowe klauzule umowne;
  2. inne mechanizmy wskazane w DPA Anthropic;
  3. dodatkowe środki ochrony, jeżeli są wymagane.

Uwagi:

  1. Anthropic jest wykorzystywany wyłącznie w zakresie aktywnych funkcji AI.
  2. Operator powinien korzystać z komercyjnego API albo produktu objętego warunkami biznesowymi i DPA Anthropic.
  3. Dane Powierzone nie powinny być przetwarzane za pośrednictwem konsumenckiego konta Claude.
  4. Zgodnie z warunkami produktów komercyjnych dane klientów nie powinny być wykorzystywane do trenowania modeli Anthropic.

3. Subprocesorzy warunkowi

  1. Poniższe kategorie podmiotów mogą zostać dodane do wykazu, jeżeli VHN Sp. z o.o. zacznie faktycznie korzystać z ich usług do przetwarzania Danych Powierzonych:
  2. dostawca monitoringu błędów i wydajności;
  3. dostawca przechowywania kopii zapasowych;
  4. dostawca dodatkowego OCR;
  5. dostawca wyszukiwania w danych;
  6. dostawca systemu zgłoszeń technicznych;
  7. dostawca infrastruktury bazodanowej;
  8. dostawca usług uwierzytelniania;
  9. dostawca otwartej bankowości;
  10. dostawca dodatkowej infrastruktury AI;
  11. dostawca narzędzi do monitorowania bezpieczeństwa.
  12. Podmiot nie powinien być wskazywany jako aktywny Subprocesor, dopóki:
  13. VHN Sp. z o.o. faktycznie nie korzysta z jego usługi;
  14. nie ustalono jego roli;
  15. nie zawarto wymaganej umowy;
  16. nie zweryfikowano miejsca przetwarzania;
  17. nie ustalono podstawy transferu poza EOG.

4. Podmioty niebędące zasadniczo Subprocesorami

4.1. Autopay S.A.

  1. Autopay obsługuje płatności za Usługi Fakturbox.
  2. W zakresie wykonywania płatności, przeciwdziałania oszustwom, rozpatrywania reklamacji oraz wykonywania obowiązków prawnych Autopay może działać jako odrębny administrator danych.
  3. Autopay nie jest wskazywany jako Subprocesor Danych Powierzonych znajdujących się na Fakturach Użytkownika, o ile nie przetwarza takich danych na zlecenie VHN Sp. z o.o.

4.2. Krajowy System e-Faktur

  1. KSeF jest systemem administracji publicznej.
  2. Organy prowadzące KSeF przetwarzają dane na podstawie przepisów prawa.
  3. KSeF nie jest Subprocesorem VHN Sp. z o.o.
  4. VHN Sp. z o.o. jedynie przekazuje albo pobiera dane z KSeF na polecenie Użytkownika.

4.3. Banki

  1. Banki oraz dostawcy regulowanych usług płatniczych działają zgodnie z własnymi obowiązkami prawnymi.
  2. Bank Użytkownika nie jest Subprocesorem VHN Sp. z o.o.
  3. Dostawca otwartej bankowości może zostać uznany za:
  4. Subprocesora;
  5. podmiot przetwarzający wybrany bezpośrednio przez Użytkownika;
  6. odrębnego administratora

— zależnie od przyjętego modelu prawnego i technicznego.

  1. Po wyborze konkretnego dostawcy otwartej bankowości jego rola powinna zostać ustalona i opisana w odpowiednim dokumencie.

4.4. Google Analytics, Google Ads i Google Tag Manager

  1. Usługi Google wykorzystywane do analityki i reklamy nie są zasadniczo Subprocesorami Danych Powierzonych w ramach DPA Fakturbox.
  2. Google może występować jako:
  3. odrębny administrator;
  4. podmiot przetwarzający dane analityczne;
  5. współadministrator

— zależnie od konkretnej usługi i konfiguracji.

  1. Zasady korzystania z tych usług określają Polityka prywatności i Polityka cookies.
  2. Dane z Faktur, OCR, magazynu, KSeF i Kont Użytkowników nie powinny być celowo przekazywane do Google Analytics, Google Ads ani Google Tag Manager.

4.5. Meta Platforms Ireland Limited

  1. Meta Pixel jest narzędziem analitycznym i reklamowym.
  2. Meta nie jest zasadniczo Subprocesorem Danych Powierzonych w rozumieniu DPA Fakturbox.
  3. Meta może występować jako odrębny administrator lub współadministrator danych zbieranych za pomocą Meta Pixel.
  4. Zasady korzystania z Meta Pixel określają Polityka prywatności i Polityka cookies.
  5. Dane zawarte w Fakturach, plikach OCR, KSeF i module magazynowym nie powinny być przekazywane do Meta Pixel.

4.6. Integracje wybrane bezpośrednio przez Użytkownika

  1. Jeżeli Użytkownik samodzielnie aktywuje Integrację, podaje własny klucz API albo poleca przekazywanie danych do wybranego systemu, dostawca tego systemu nie zawsze jest Subprocesorem VHN Sp. z o.o.
  2. Taki podmiot może być:
  3. odrębnym administratorem;
  4. podmiotem przetwarzającym działającym bezpośrednio na zlecenie Użytkownika;
  5. odbiorcą danych wskazanym przez Użytkownika.
  6. Użytkownik powinien przed aktywacją Integracji zapoznać się z regulaminem, polityką prywatności i zasadami ochrony danych danego dostawcy.

5. Zmiany wykazu Subprocesorów

  1. VHN Sp. z o.o. może dodawać, zastępować lub usuwać Subprocesorów zgodnie z zasadami określonymi w DPA.
  2. O planowanym dodaniu albo zastąpieniu Subprocesora VHN Sp. z o.o. poinformuje Klienta co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowego Subprocesora, chyba że pilne względy:
  3. bezpieczeństwa;
  4. prawne;
  5. techniczne;
  6. związane z ciągłością działania

wymagają szybszej zmiany.

  1. Informacja może zostać przekazana:
  2. pocztą elektroniczną;
  3. w Panelu Użytkownika;
  4. przez publikację zaktualizowanego wykazu i mechanizm powiadomień;
  5. innym trwałym kanałem.
  6. Klient może wnieść uzasadniony sprzeciw na zasadach opisanych w DPA.
  7. Sprzeciw powinien:
  8. zostać przesłany na adres kontakt@fakturbox.pl;
  9. dotyczyć ochrony Danych Powierzonych;
  10. wskazywać konkretne ryzyko;
  11. zostać wniesiony w terminie 14 dni od przekazania informacji.
  12. Jeżeli VHN Sp. z o.o. i Klient nie znajdą rozsądnego rozwiązania, Klient może zakończyć korzystanie z funkcji wymagającej danego Subprocesora albo rozwiązać Umowę w zakresie przewidzianym w DPA.

6. Dalsi subprocesorzy dostawców

  1. Subprocesorzy wskazani w niniejszym dokumencie mogą korzystać z własnych dalszych subprocesorów.
  2. VHN Sp. z o.o. nie publikuje w swoim wykazie każdego dostawcy wykorzystywanego przez dalszego Subprocesora, jeżeli:
  3. aktualna lista jest utrzymywana przez głównego Subprocesora;
  4. Klient może uzyskać do niej dostęp;
  5. główny Subprocesor pozostaje odpowiedzialny za swoich dostawców zgodnie z zawartą umową.
  6. Na uzasadnione żądanie Klienta VHN Sp. z o.o. może wskazać miejsce, w którym dostępny jest aktualny wykaz dalszych subprocesorów danego dostawcy.
  7. VHN Sp. z o.o. dąży do wyboru dostawców, którzy:
  8. zawierają umowy powierzenia;
  9. stosują odpowiednie zabezpieczenia;
  10. informują o zmianach dalszych subprocesorów;
  11. zapewniają zgodne z RODO mechanizmy transferu danych.

7. Transfery poza EOG

  1. Korzystanie z Cloudflare, Resend, OpenAI, Anthropic lub innych dostawców posiadających siedzibę albo infrastrukturę poza EOG może wiązać się z międzynarodowym transferem danych.
  2. Transfery są realizowane wyłącznie na podstawie mechanizmu przewidzianego przez RODO, w szczególności:
  3. decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
  4. standardowych klauzul umownych;
  5. wiążących reguł korporacyjnych;
  6. innego instrumentu przewidzianego w rozdziale V RODO.
  7. Jeżeli jest to wymagane, VHN Sp. z o.o. albo właściwy Subprocesor stosuje dodatkowe zabezpieczenia, takie jak:
  8. szyfrowanie;
  9. ograniczenie zakresu danych;
  10. pseudonimizacja;
  11. kontrola dostępu;
  12. ograniczenie okresu przechowywania;
  13. ocena ryzyka transferu.

8. Postanowienia końcowe

  1. Wykaz Subprocesorów należy czytać łącznie z:
  2. Regulaminem;
  3. Polityką prywatności;
  4. Polityką cookies;
  5. DPA.
  6. W razie sprzeczności pomiędzy niniejszym dokumentem a DPA pierwszeństwo ma DPA.
  7. Aktualna wersja wykazu jest publikowana w Serwisie Fakturbox.pl.
  8. Dokument sporządzono w języku polskim.
  9. Pytania dotyczące Subprocesorów można kierować na adres:

[kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)