Obowiązuje od: 25 września 2026
English versionUmowa powierzenia przetwarzania danych osobowych
Niniejsza umowa („Umowa powierzenia”) spełnia wymogi art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Określa ona zasady, na jakich Binary Brain Technologies sp. z o.o. przetwarza dane osobowe zawarte w Przestrzeni roboczej (Workspace) WorkLog w imieniu Właściciela Przestrzeni roboczej. Stanowi integralną część Regulaminu.
1.Strony i zawarcie umowy
- Administrator danych: Właściciel Przestrzeni roboczej — Użytkownik, który ją utworzył lub na którego przeniesiono jej własność — albo organizacja, w imieniu której ten Użytkownik działa („Właściciel”).
- Podmiot przetwarzający: Usługodawca, dostawca WorkLog:
- Firma
- Binary Brain Technologies sp. z o.o.
- Forma prawna
- spółka z ograniczoną odpowiedzialnością
- Siedziba i adres
- Abramowice Prywatne
- Sąd rejestrowy
- Sąd Rejonowy Lublin-Wschód w Lublinie z siedzibą w Świdniku, VI Wydział Gospodarczy Krajowego Rejestru Sądowego
- KRS
- 0001207918
- NIP
- 7133142056
- Kapitał zakładowy
- 5 000,00 zł
- support@worklog.click
Umowa powierzenia zostaje zawarta w formie elektronicznej i wchodzi w życie z chwilą utworzenia Przestrzeni roboczej lub przeniesienia jej własności, a obowiązuje tak długo, jak WorkLog przetwarza dane osobowe w tej Przestrzeni roboczej. Właściciel, który potrzebuje podpisanego egzemplarza, może o niego wystąpić pod adresem support@worklog.click; jego treść odpowiada niniejszej Umowie powierzenia. Jeżeli Właściciel przetwarza dane wyłącznie w ramach czynności o czysto osobistym lub domowym charakterze, RODO nie ma zastosowania do takiego przetwarzania, a niniejsza Umowa powierzenia obowiązuje wyłącznie w zakresie wymaganym przez prawo.
2.Przedmiot i czas trwania
Właściciel powierza nam przetwarzanie danych osobowych opisanych w pkt 3 w celu świadczenia usługi WorkLog na podstawie Regulaminu. Przetwarzanie trwa przez okres obowiązywania Regulaminu w odniesieniu do danej Przestrzeni roboczej i kończy się usunięciem danych zgodnie z pkt 11.
3.Charakter, cel i zakres danych
| Charakter przetwarzania | Przechowywanie, porządkowanie, pobieranie, wyświetlanie, obliczanie (sumy, wartości, budżety), eksport, przekazywanie członkom Przestrzeni roboczej, tworzenie kopii zapasowych oraz usuwanie — w sposób zautomatyzowany. |
| Cel | Udostępnianie WorkLog Właścicielowi i członkom Przestrzeni roboczej: rejestrowanie czasu pracy i raportowanie go, zarządzanie klientami, projektami i zespołami. |
| Kategorie osób, których dane dotyczą | Członkowie Przestrzeni roboczej i osoby zaproszone; klienci Właściciela i ich osoby kontaktowe; wszelkie inne osoby, o których Właściciel lub członkowie wspominają w Treściach. |
| Rodzaje danych osobowych | Imiona i nazwiska oraz adresy e-mail; role i członkostwo; wpisy czasu pracy (daty, godziny, czas trwania, opisy); stawki i budżety; zatwierdzenia kart czasu pracy; dane kontaktowe klientów wprowadzone przez Właściciela; wpisy w dzienniku aktywności. |
| Szczególne kategorie danych | Nie przewiduje się ich przetwarzania. Właściciel nie może przechowywać w WorkLog szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących. |
4.Polecenia
- Przetwarzamy dane wyłącznie na udokumentowane polecenie Właściciela, w tym w zakresie przekazywania danych do państw trzecich, chyba że obowiązek taki nakłada na nas prawo Unii Europejskiej lub prawo polskie; w takim przypadku przed rozpoczęciem przetwarzania informujemy Właściciela o tym obowiązku prawnym, o ile prawo to nie zabrania udzielenia takiej informacji.
- Poleceniami Właściciela są niniejsza Umowa powierzenia, Regulamin oraz korzystanie z WorkLog i jego konfiguracja przez Właściciela (i upoważnionych członków). Dalsze polecenia muszą być wydawane na piśmie (wystarczy wiadomość e-mail) i być zgodne z Usługą.
- Niezwłocznie informujemy Właściciela, jeżeli naszym zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych.
5.Poufność
Do przetwarzania danych upoważnione są wyłącznie osoby, które potrzebują dostępu w celu obsługi i wsparcia WorkLog, a każda z nich jest zobowiązana do zachowania poufności, także po zakończeniu współpracy z nami. Nie uzyskujemy dostępu do Treści Przestrzeni roboczej, chyba że w celu świadczenia Usługi, zapewnienia jej bezpieczeństwa lub wsparcia, wykonania obowiązku prawnego albo na żądanie Właściciela.
6.Bezpieczeństwo
Wdrażamy środki techniczne i organizacyjne wymagane przez art. 32 RODO, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz ryzyko. Aktualne środki opisano w załączniku. Możemy je aktualizować, pod warunkiem że ogólny poziom ochrony nie ulegnie obniżeniu.
7.Dalsze podmioty przetwarzające
Właściciel udziela ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających. Obecnie są to:
| Dalszy podmiot przetwarzający | Usługa | Lokalizacja danych |
|---|---|---|
| Neon, Inc. | Baza danych i uwierzytelnianie (Neon Postgres, Neon Auth) | AWS eu-central-1, Frankfurt, Niemcy |
| Vercel, Inc. | Hosting aplikacji i dostarczanie treści | Frankfurt (fra1); globalna sieć dostarczania treści |
| Resend | Wysyłka wiadomości e-mail służących do logowania oraz powiadomień (wyłącznie adresy e-mail i treść wiadomości) | Może przetwarzać dane w Stanach Zjednoczonych |
- Na każdy dalszy podmiot przetwarzający nakładamy w drodze umowy obowiązki w zakresie ochrony danych zapewniające taki sam poziom ochrony jak niniejsza Umowa powierzenia i ponosimy wobec Właściciela odpowiedzialność za wykonanie przez nie tych obowiązków.
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego informujemy z co najmniej 14-dniowym wyprzedzeniem, aktualizując niniejszą stronę i powiadamiając Właścicieli e-mailem lub w aplikacji. W tym terminie Właściciel może wnieść sprzeciw z uzasadnionych przyczyn związanych z ochroną danych; jeżeli nie jesteśmy w stanie uwzględnić sprzeciwu, Właściciel może rozwiązać Regulamin w odniesieniu do Przestrzeni roboczej, uprzednio eksportując jej dane.
8.Przekazywanie danych do państw trzecich
Dane są przechowywane na terytorium Europejskiego Obszaru Gospodarczego. Jeżeli dalszy podmiot przetwarzający przetwarza dane poza EOG, przekazanie odbywa się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (w tym Ramowego porozumienia UE–USA w sprawie ochrony danych, jeżeli odbiorca posiada certyfikację) lub standardowych klauzul umownych (decyzja wykonawcza Komisji (UE) 2021/914), w razie potrzeby wraz ze środkami uzupełniającymi.
9.Pomoc dla Właściciela
- Biorąc pod uwagę charakter przetwarzania, pomagamy Właścicielowi wywiązywać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO. WorkLog udostępnia do tego narzędzia: edycję i usuwanie wpisów, usuwanie członków oraz eksport do formatów CSV i JSON. Jeżeli osoba, której dane dotyczą, zwróci się do nas w sprawie danych z Przestrzeni roboczej, bez zbędnej zwłoki przekazujemy żądanie Właścicielowi i nie udzielamy na nie odpowiedzi samodzielnie, chyba że Właściciel wyda nam takie polecenie.
- Pomagamy Właścicielowi wywiązywać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych oraz uprzednie konsultacje), uwzględniając dostępne nam informacje.
10.Naruszenia ochrony danych osobowych
O naruszeniu ochrony danych osobowych dotyczącym Przestrzeni roboczej zawiadamiamy Właściciela bez zbędnej zwłoki, a w każdym razie w terminie 48 godzin od jego stwierdzenia, wiadomością e-mail wysłaną na adres przypisany do konta Właściciela. Zawiadomienie opisuje, w zakresie znanym w danej chwili, charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których naruszenie dotyczy, możliwe konsekwencje naruszenia, a także środki zastosowane lub proponowane. Uzupełniamy je w miarę uzyskiwania dalszych informacji i podejmujemy rozsądne działania w celu ograniczenia skutków naruszenia.
11.Usunięcie i zwrot danych
Właściciel może w każdej chwili wyeksportować dane Przestrzeni roboczej. Gdy Właściciel usunie Przestrzeń roboczą lub Regulamin przestanie obowiązywać w odniesieniu do niej, usuwamy zawarte w niej dane osobowe, chyba że prawo Unii Europejskiej lub prawo polskie nakazuje ich przechowywanie. Usunięte dane znikają z kopii zapasowych naszej bazy danych w ciągu 30 dni. Na żądanie potwierdzamy usunięcie danych.
12.Informacje i audyty
Udostępniamy Właścicielowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiamy Właścicielowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczyniamy się do nich. O audyt należy wystąpić z co najmniej 30-dniowym wyprzedzeniem; audyt ogranicza się do niezbędnego zakresu, odbywa się w godzinach pracy bez zakłócania działania Usługi ani naruszania danych innych klientów, podlega obowiązkowi zachowania poufności i jest przeprowadzany na koszt Właściciela; co do zasady w pierwszej kolejności przeprowadza się go w formie pytań pisemnych i analizy naszej dokumentacji. Ograniczenia te nie dotyczą audytów prowadzonych przez organ nadzorczy.
13.Obowiązki Właściciela
- Właściciel odpowiada za posiadanie podstawy prawnej przetwarzania, za poinformowanie osób, których dane dotyczą (np. pracowników i współpracowników, których czas pracy jest rejestrowany), oraz za zgodność z prawem wydawanych poleceń.
- Właściciel decyduje, kto jest członkiem Przestrzeni roboczej i w jakiej roli, oraz odpowiada za dostęp członków.
- Właściciel niezwłocznie informuje nas o każdym stwierdzonym błędzie lub nieprawidłowości w przetwarzaniu.
14.Odpowiedzialność i pierwszeństwo postanowień
Każda ze stron odpowiada za naruszenie przez nią niniejszej Umowy powierzenia oraz RODO zgodnie z art. 82 RODO i Regulaminem. W sprawach ochrony danych osobowych niniejsza Umowa powierzenia ma pierwszeństwo przed Regulaminem. Niniejsza Umowa powierzenia podlega prawu polskiemu i jest dostępna w języku polskim oraz w wersji angielskiej; w razie rozbieżności między wersjami rozstrzygająca jest wersja polska.
15.Załącznik: środki bezpieczeństwa
- Szyfrowanie danych przesyłanych: HTTPS z HSTS dla całego ruchu; TLS między aplikacją a bazą danych.
- Szyfrowanie danych przechowywanych: zapewniane przez dostawcę bazy danych dla wszystkich przechowywanych danych i kopii zapasowych.
- Izolacja danych klientów: zabezpieczenia na poziomie wierszy (row-level security) w bazie danych; każde żądanie jest wykonywane w ramach ograniczonej roli bazodanowej, mającej dostęp wyłącznie do Przestrzeni roboczych zalogowanej osoby, niezależnie od kontroli uprawnień po stronie serwera.
- Zasada minimalnych uprawnień: odrębne role bazodanowe dla aplikacji i do celów administracyjnych; rola aplikacji nie może zmieniać schematu bazy danych ani omijać zabezpieczeń na poziomie wierszy.
- Uwierzytelnianie: zarządzane logowanie przez Google, GitHub lub zweryfikowany adres e-mail; hasła przechowywane przez dostawcę usługi uwierzytelniania w postaci jednokierunkowych skrótów (hash); kody e-mail i tokeny zaproszeń przechowywane wyłącznie w postaci skrótów i ważne przez ograniczony czas; możliwość zakończenia wszystkich pozostałych sesji.
- Role i uprawnienia: cztery role w Przestrzeni roboczej; dane finansowe widoczne wyłącznie dla ról do tego uprawnionych; istotne zmiany rejestrowane w dzienniku aktywności.
- Bezpieczeństwo aplikacji: polityka bezpieczeństwa treści (CSP) i inne nagłówki bezpieczeństwa; ochrona przed fałszowaniem żądań między witrynami (CSRF); walidacja danych wejściowych; ochrona przed wstrzykiwaniem formuł w eksportach CSV.
- Środowiska: dane produkcyjne nie są wykorzystywane w środowiskach deweloperskich ani testowych.
- Odporność: zarządzana baza danych z możliwością odtworzenia stanu na dowolny moment (point-in-time recovery); możliwość przywrócenia danych z kopii zapasowych.
- Rejestrowanie zdarzeń: logi aplikacji nie zawierają opisów wpisów ani kodów e-mail.
- Organizacja: dostęp ograniczony do upoważnionego personelu zobowiązanego do zachowania poufności; reagowanie na incydenty i zawiadamianie o naruszeniach zgodnie z pkt 10; regularne aktualizacje zależności.