Subprocesorzy
SUBPROCESORZY FAKTURBOX
Wykaz dalszych podmiotów przetwarzających obowiązujący od dnia [DATA]
1. Informacje ogólne
- Niniejszy dokument zawiera wykaz dalszych podmiotów przetwarzających, z których korzysta albo może korzystać VHN Sp. z o.o. w związku ze świadczeniem usług za pośrednictwem Serwisu Fakturbox.pl.
- Administratorem Serwisu i podmiotem przetwarzającym dane osobowe na zlecenie Użytkowników jest VHN SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą przy ul. Gliwickiej 35, 42-600 Tarnowskie Góry, KRS 0000790022, NIP 6452561131, REGON 383347422, dalej jako „VHN Sp. z o.o.” albo „Operator”.
- Z Operatorem można skontaktować się pod adresem:
[kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)
- Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie Serwisu Fakturbox.pl albo Umowie powierzenia przetwarzania danych osobowych, zwanej dalej „DPA”.
- Subprocesorem jest podmiot, któremu VHN Sp. z o.o. powierza wykonywanie określonych operacji na danych osobowych przetwarzanych w imieniu Użytkownika.
- Zamieszczenie podmiotu w wykazie nie oznacza, że uczestniczy on w przetwarzaniu danych każdego Użytkownika.
- Zakres wykorzystania danego Subprocesora zależy w szczególności od:
- wybranego Pakietu;
- aktywowanych funkcji;
- konfiguracji Konta;
- korzystania z OCR, AI, API albo Integracji;
- sposobu wysyłania wiadomości;
- wybranej lokalizacji infrastruktury;
- aktualnej architektury technicznej Serwisu.
- VHN Sp. z o.o. korzysta z Subprocesorów na podstawie ogólnej zgody udzielonej przez Klienta w DPA.
2. Aktualny wykaz Subprocesorów
2.1. OVHcloud
Dostawca: właściwa spółka z grupy OVHcloud, z którą VHN Sp. z o.o. zawarła umowę, w szczególności OVH Sp. z o.o., OVH SAS albo inny podmiot wskazany w dokumentach zamówienia.
Rodzaj usługi:
- hosting Serwisu;
- serwery i infrastruktura obliczeniowa;
- bazy danych;
- przechowywanie plików;
- kopie zapasowe;
- usługi sieciowe;
- utrzymanie infrastruktury.
Kategorie przetwarzanych danych:
- Dane Użytkownika;
- Dane Powierzone;
- Faktury i inne Dokumenty;
- dane kontrahentów;
- dane klientów Biur Rachunkowych;
- dane magazynowe;
- dane transakcyjne;
- dane techniczne i logi;
- pliki przesłane do Serwisu;
- kopie zapasowe.
Kategorie osób:
- Użytkownicy Konta;
- kontrahenci Użytkownika;
- klienci Użytkownika;
- pracownicy i współpracownicy;
- Klienci Biur Rachunkowych;
- osoby wskazane na Fakturach i innych Dokumentach;
- inne osoby, których dane Użytkownik wprowadził do Serwisu.
Lokalizacja przechowywania: [UZUPEŁNIĆ ZGODNIE Z FAKTYCZNIE WYBRANYM REGIONEM OVH – NP. POLSKA, FRANCJA ALBO NIEMCY].
Możliwe miejsce dodatkowego przetwarzania: Unia Europejska oraz państwa objęte właściwymi zabezpieczeniami stosowanymi przez OVHcloud.
Mechanizm transferu poza EOG: decyzja o odpowiednim stopniu ochrony, standardowe klauzule umowne albo inny mechanizm zgodny z rozdziałem V RODO — jeżeli transfer występuje.
2.2. Cloudflare, Inc.
Siedziba: Stany Zjednoczone.
Rodzaj usługi:
- ochrona aplikacji internetowej;
- sieć dostarczania treści;
- ochrona przed atakami DDoS;
- zapora sieciowa;
- filtrowanie złośliwego ruchu;
- Cloudflare Turnstile;
- DNS;
- ochrona i optymalizacja ruchu sieciowego.
Kategorie przetwarzanych danych:
- adres IP;
- identyfikatory urządzenia i sesji;
- dane przeglądarki;
- informacje o żądaniach sieciowych;
- adresy URL;
- nagłówki HTTP;
- dane techniczne i logi bezpieczeństwa;
- dane przesyłane przez Serwis w zakresie, w którym ruch przechodzi przez infrastrukturę Cloudflare.
Kategorie osób:
- osoby odwiedzające Serwis;
- Użytkownicy Konta;
- osoby korzystające z formularzy;
- osoby korzystające z API;
- osoby, których urządzenia komunikują się z Serwisem.
Lokalizacja przetwarzania: globalna infrastruktura Cloudflare, w tym centrum danych znajdujące się możliwie blisko osoby korzystającej z Serwisu.
Mechanizm transferu poza EOG:
- standardowe klauzule umowne;
- decyzja o odpowiednim stopniu ochrony, jeżeli ma zastosowanie;
- inne zabezpieczenia przewidziane w DPA Cloudflare i rozdziale V RODO.
2.3. Plus Five Five, Inc. – Resend
Nazwa handlowa: Resend.
Siedziba: Stany Zjednoczone.
Rodzaj usługi:
- wysyłanie wiadomości e-mail;
- dostarczanie Faktur i innych Dokumentów;
- wysyłanie wiadomości systemowych;
- wysyłanie zaproszeń do Konta;
- powiadomienia o płatnościach;
- komunikaty bezpieczeństwa;
- wiadomości związane z obsługą Serwisu;
- monitoring dostarczenia wiadomości.
Kategorie przetwarzanych danych:
- adres e-mail nadawcy i odbiorcy;
- imię i nazwisko;
- temat wiadomości;
- treść wiadomości;
- Faktury i inne załączniki;
- metadane wysyłki;
- adres IP;
- status doręczenia;
- informacje o odrzuceniu wiadomości;
- informacje o otwarciu lub kliknięciu, jeżeli taka funkcja jest aktywna.
Kategorie osób:
- Użytkownicy Konta;
- kontrahenci Użytkownika;
- odbiorcy Faktur;
- Klienci Biur Rachunkowych;
- osoby zapraszane do Konta;
- osoby otrzymujące wiadomości techniczne lub marketingowe.
Lokalizacja przetwarzania: Stany Zjednoczone oraz inne lokalizacje wynikające z dalszych subprocesorów Resend.
Mechanizm transferu poza EOG:
- standardowe klauzule umowne;
- inne mechanizmy określone w DPA Resend;
- dodatkowe środki bezpieczeństwa, jeżeli są wymagane.
Uwagi: Resend korzysta z własnych dalszych subprocesorów. Ich aktualna lista jest utrzymywana przez Resend i może obejmować dostawców hostingu, monitoringu, baz danych, komunikacji i bezpieczeństwa.
2.4. OpenAI Ireland Ltd.
Podmiot podstawowy dla klientów z EOG: OpenAI Ireland Ltd.
Możliwe inne podmioty grupy: OpenAI OpCo, LLC oraz inne podmioty wskazane w aktualnym DPA i wykazie subprocesorów OpenAI.
Rodzaj usługi:
- funkcje sztucznej inteligencji;
- analiza i klasyfikowanie Dokumentów;
- ekstrakcja danych;
- tworzenie podsumowań i opisów;
- automatyczne uzupełnianie danych;
- wykrywanie nietypowych informacji;
- inne funkcje AI aktywowane przez Użytkownika.
Kategorie przetwarzanych danych:
- treść zapytania Użytkownika;
- treść Dokumentu;
- dane kontrahenta;
- dane z Faktur;
- kwoty;
- daty;
- dane podatkowe;
- numery identyfikacyjne;
- numery rachunków bankowych;
- inne dane znajdujące się w materiale przekazanym do funkcji AI.
Kategorie osób:
- Użytkownicy Konta;
- kontrahenci;
- klienci;
- pracownicy i współpracownicy;
- osoby wskazane w Dokumentach;
- inne osoby, których dane znajdują się w treści przekazanej do AI.
Lokalizacja przetwarzania: Europejski Obszar Gospodarczy, Stany Zjednoczone oraz inne lokalizacje wskazane w aktualnym wykazie subprocesorów OpenAI.
Mechanizm transferu poza EOG:
- decyzja o odpowiednim stopniu ochrony;
- standardowe klauzule umowne;
- inne instrumenty wskazane w DPA OpenAI.
Uwagi:
- OpenAI jest wykorzystywane wyłącznie w zakresie funkcji AI aktywowanych przez Użytkownika albo wymaganych do realizacji wybranej funkcji.
- Operator powinien korzystać z usługi biznesowej albo API objętych DPA OpenAI.
- Dane Powierzone nie powinny być przekazywane przez konta konsumenckie OpenAI.
- Operator powinien korzystać z konfiguracji, w której Dane Powierzone nie są używane do trenowania ogólnodostępnych modeli.
2.5. Anthropic, PBC
Nazwa usługi: Anthropic API / Claude.
Siedziba: Stany Zjednoczone.
Rodzaj usługi:
- funkcje sztucznej inteligencji;
- analiza Dokumentów;
- ekstrakcja i klasyfikowanie danych;
- generowanie tekstu;
- tworzenie podsumowań;
- wspomaganie OCR;
- inne funkcje AI aktywowane przez Użytkownika.
Kategorie przetwarzanych danych:
- treść zapytania;
- treść Dokumentów;
- dane kontrahentów;
- dane na Fakturach;
- kwoty;
- daty;
- dane podatkowe;
- informacje bankowe znajdujące się w Dokumentach;
- inne dane przekazane do funkcji AI.
Kategorie osób:
- Użytkownicy Konta;
- kontrahenci;
- klienci;
- pracownicy i współpracownicy;
- osoby wskazane w Fakturach lub innych Dokumentach;
- inne osoby, których dane znajdują się w przetwarzanym materiale.
Lokalizacja przetwarzania: Stany Zjednoczone oraz inne lokalizacje wynikające z aktualnego wykazu subprocesorów Anthropic.
Mechanizm transferu poza EOG:
- standardowe klauzule umowne;
- inne mechanizmy wskazane w DPA Anthropic;
- dodatkowe środki ochrony, jeżeli są wymagane.
Uwagi:
- Anthropic jest wykorzystywany wyłącznie w zakresie aktywnych funkcji AI.
- Operator powinien korzystać z komercyjnego API albo produktu objętego warunkami biznesowymi i DPA Anthropic.
- Dane Powierzone nie powinny być przetwarzane za pośrednictwem konsumenckiego konta Claude.
- Zgodnie z warunkami produktów komercyjnych dane klientów nie powinny być wykorzystywane do trenowania modeli Anthropic.
3. Subprocesorzy warunkowi
- Poniższe kategorie podmiotów mogą zostać dodane do wykazu, jeżeli VHN Sp. z o.o. zacznie faktycznie korzystać z ich usług do przetwarzania Danych Powierzonych:
- dostawca monitoringu błędów i wydajności;
- dostawca przechowywania kopii zapasowych;
- dostawca dodatkowego OCR;
- dostawca wyszukiwania w danych;
- dostawca systemu zgłoszeń technicznych;
- dostawca infrastruktury bazodanowej;
- dostawca usług uwierzytelniania;
- dostawca otwartej bankowości;
- dostawca dodatkowej infrastruktury AI;
- dostawca narzędzi do monitorowania bezpieczeństwa.
- Podmiot nie powinien być wskazywany jako aktywny Subprocesor, dopóki:
- VHN Sp. z o.o. faktycznie nie korzysta z jego usługi;
- nie ustalono jego roli;
- nie zawarto wymaganej umowy;
- nie zweryfikowano miejsca przetwarzania;
- nie ustalono podstawy transferu poza EOG.
4. Podmioty niebędące zasadniczo Subprocesorami
4.1. Autopay S.A.
- Autopay obsługuje płatności za Usługi Fakturbox.
- W zakresie wykonywania płatności, przeciwdziałania oszustwom, rozpatrywania reklamacji oraz wykonywania obowiązków prawnych Autopay może działać jako odrębny administrator danych.
- Autopay nie jest wskazywany jako Subprocesor Danych Powierzonych znajdujących się na Fakturach Użytkownika, o ile nie przetwarza takich danych na zlecenie VHN Sp. z o.o.
4.2. Krajowy System e-Faktur
- KSeF jest systemem administracji publicznej.
- Organy prowadzące KSeF przetwarzają dane na podstawie przepisów prawa.
- KSeF nie jest Subprocesorem VHN Sp. z o.o.
- VHN Sp. z o.o. jedynie przekazuje albo pobiera dane z KSeF na polecenie Użytkownika.
4.3. Banki
- Banki oraz dostawcy regulowanych usług płatniczych działają zgodnie z własnymi obowiązkami prawnymi.
- Bank Użytkownika nie jest Subprocesorem VHN Sp. z o.o.
- Dostawca otwartej bankowości może zostać uznany za:
- Subprocesora;
- podmiot przetwarzający wybrany bezpośrednio przez Użytkownika;
- odrębnego administratora
— zależnie od przyjętego modelu prawnego i technicznego.
- Po wyborze konkretnego dostawcy otwartej bankowości jego rola powinna zostać ustalona i opisana w odpowiednim dokumencie.
4.4. Google Analytics, Google Ads i Google Tag Manager
- Usługi Google wykorzystywane do analityki i reklamy nie są zasadniczo Subprocesorami Danych Powierzonych w ramach DPA Fakturbox.
- Google może występować jako:
- odrębny administrator;
- podmiot przetwarzający dane analityczne;
- współadministrator
— zależnie od konkretnej usługi i konfiguracji.
- Zasady korzystania z tych usług określają Polityka prywatności i Polityka cookies.
- Dane z Faktur, OCR, magazynu, KSeF i Kont Użytkowników nie powinny być celowo przekazywane do Google Analytics, Google Ads ani Google Tag Manager.
4.5. Meta Platforms Ireland Limited
- Meta Pixel jest narzędziem analitycznym i reklamowym.
- Meta nie jest zasadniczo Subprocesorem Danych Powierzonych w rozumieniu DPA Fakturbox.
- Meta może występować jako odrębny administrator lub współadministrator danych zbieranych za pomocą Meta Pixel.
- Zasady korzystania z Meta Pixel określają Polityka prywatności i Polityka cookies.
- Dane zawarte w Fakturach, plikach OCR, KSeF i module magazynowym nie powinny być przekazywane do Meta Pixel.
4.6. Integracje wybrane bezpośrednio przez Użytkownika
- Jeżeli Użytkownik samodzielnie aktywuje Integrację, podaje własny klucz API albo poleca przekazywanie danych do wybranego systemu, dostawca tego systemu nie zawsze jest Subprocesorem VHN Sp. z o.o.
- Taki podmiot może być:
- odrębnym administratorem;
- podmiotem przetwarzającym działającym bezpośrednio na zlecenie Użytkownika;
- odbiorcą danych wskazanym przez Użytkownika.
- Użytkownik powinien przed aktywacją Integracji zapoznać się z regulaminem, polityką prywatności i zasadami ochrony danych danego dostawcy.
5. Zmiany wykazu Subprocesorów
- VHN Sp. z o.o. może dodawać, zastępować lub usuwać Subprocesorów zgodnie z zasadami określonymi w DPA.
- O planowanym dodaniu albo zastąpieniu Subprocesora VHN Sp. z o.o. poinformuje Klienta co najmniej 14 dni przed rozpoczęciem przetwarzania przez nowego Subprocesora, chyba że pilne względy:
- bezpieczeństwa;
- prawne;
- techniczne;
- związane z ciągłością działania
wymagają szybszej zmiany.
- Informacja może zostać przekazana:
- pocztą elektroniczną;
- w Panelu Użytkownika;
- przez publikację zaktualizowanego wykazu i mechanizm powiadomień;
- innym trwałym kanałem.
- Klient może wnieść uzasadniony sprzeciw na zasadach opisanych w DPA.
- Sprzeciw powinien:
- zostać przesłany na adres kontakt@fakturbox.pl;
- dotyczyć ochrony Danych Powierzonych;
- wskazywać konkretne ryzyko;
- zostać wniesiony w terminie 14 dni od przekazania informacji.
- Jeżeli VHN Sp. z o.o. i Klient nie znajdą rozsądnego rozwiązania, Klient może zakończyć korzystanie z funkcji wymagającej danego Subprocesora albo rozwiązać Umowę w zakresie przewidzianym w DPA.
6. Dalsi subprocesorzy dostawców
- Subprocesorzy wskazani w niniejszym dokumencie mogą korzystać z własnych dalszych subprocesorów.
- VHN Sp. z o.o. nie publikuje w swoim wykazie każdego dostawcy wykorzystywanego przez dalszego Subprocesora, jeżeli:
- aktualna lista jest utrzymywana przez głównego Subprocesora;
- Klient może uzyskać do niej dostęp;
- główny Subprocesor pozostaje odpowiedzialny za swoich dostawców zgodnie z zawartą umową.
- Na uzasadnione żądanie Klienta VHN Sp. z o.o. może wskazać miejsce, w którym dostępny jest aktualny wykaz dalszych subprocesorów danego dostawcy.
- VHN Sp. z o.o. dąży do wyboru dostawców, którzy:
- zawierają umowy powierzenia;
- stosują odpowiednie zabezpieczenia;
- informują o zmianach dalszych subprocesorów;
- zapewniają zgodne z RODO mechanizmy transferu danych.
7. Transfery poza EOG
- Korzystanie z Cloudflare, Resend, OpenAI, Anthropic lub innych dostawców posiadających siedzibę albo infrastrukturę poza EOG może wiązać się z międzynarodowym transferem danych.
- Transfery są realizowane wyłącznie na podstawie mechanizmu przewidzianego przez RODO, w szczególności:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
- standardowych klauzul umownych;
- wiążących reguł korporacyjnych;
- innego instrumentu przewidzianego w rozdziale V RODO.
- Jeżeli jest to wymagane, VHN Sp. z o.o. albo właściwy Subprocesor stosuje dodatkowe zabezpieczenia, takie jak:
- szyfrowanie;
- ograniczenie zakresu danych;
- pseudonimizacja;
- kontrola dostępu;
- ograniczenie okresu przechowywania;
- ocena ryzyka transferu.
8. Postanowienia końcowe
- Wykaz Subprocesorów należy czytać łącznie z:
- Regulaminem;
- Polityką prywatności;
- Polityką cookies;
- DPA.
- W razie sprzeczności pomiędzy niniejszym dokumentem a DPA pierwszeństwo ma DPA.
- Aktualna wersja wykazu jest publikowana w Serwisie Fakturbox.pl.
- Dokument sporządzono w języku polskim.
- Pytania dotyczące Subprocesorów można kierować na adres:
[kontakt@fakturbox.pl](mailto:kontakt@fakturbox.pl)