Lista subprocesorów
Dalsze podmioty przetwarzające dane na podstawie DPA
Wersja 1.0Obowiązuje od 5 maja 2026
Poniższa lista przedstawia wszystkie podmioty trzecie, którym Operator powierza przetwarzanie danych osobowych w ramach świadczenia Usługi. Lista jest aktualna na dzień obowiązywania niniejszej wersji dokumentu.
O każdej zmianie w gronie subprocesorów (dodanie, zamiana, usunięcie) Operator informuje Klientów drogą mailową co najmniej 30 dni przed wejściem zmiany w życie. Klient ma prawo zgłosić uzasadniony sprzeciw zgodnie z § 5 ust. 5 Umowy powierzenia (DPA).
| Podmiot | Rola | Lokalizacja | Zakres | DPA |
|---|---|---|---|---|
| Supabase Inc. | Hosting bazy danych, autoryzacja, storage plików, edge functions | Region EU-Central (Frankfurt, Niemcy) | Wszystkie dane wprowadzone do platformy (rezerwacje, klienci, zdjęcia, oferty, protokoły, dane pracowników, dane konta). | Link |
| Vercel Inc. | Hosting frontendu (warstwa prezentacji aplikacji) | Siedziba: USA. Serwery aplikacyjne (Functions) skonfigurowane na region EU. Sieć CDN globalna — możliwe przetwarzanie metadanych poza EOG. Transfer poza EOG na podstawie SCC | Logi dostępowe (adresy IP, nagłówki HTTP, ścieżki URL). Vercel nie przechowuje treści danych biznesowych — odpowiada wyłącznie za dostarczenie statycznych i dynamicznych zasobów aplikacji. | Link |
| LINK Mobility Poland sp. z o.o. (SMSAPI) | Wysyłka SMS-ów (powiadomienia, przypomnienia) | Polska | Numer telefonu odbiorcy, treść wiadomości, dane wymagane do nadania SMS-a. | Link |
| Fakturownia sp. z o.o. | Wystawianie faktur na życzenie Klienta (integracja opcjonalna) | Polska | Dane firmowe i osobowe klientów Klienta wymagane do wystawienia faktury — wyłącznie wtedy, gdy Klient aktywował integrację. | Link |
| IFIRMA S.A. | Wystawianie faktur na życzenie Klienta (integracja opcjonalna) | Polska | Dane firmowe i osobowe klientów Klienta wymagane do wystawienia faktury — wyłącznie wtedy, gdy Klient aktywował integrację. | Link |
| Functional Software, Inc. (Sentry) | Monitoring błędów aplikacji | Siedziba: USA. Dane od użytkowników EOG hostowane w EU (region Frankfurt). Transfer poza EOG na podstawie SCC | Stack-trace błędów, identyfikator zalogowanego użytkownika (UUID, bez danych osobowych), kontekst techniczny (przeglądarka, system, ścieżka URL). Sentry jest skonfigurowany tak, aby NIE wysyłać treści formularzy ani danych biznesowych. | Link |
Uwagi dodatkowe
- Operator zawarł z każdym z wymienionych subprocesorów umowę powierzenia przetwarzania danych zapewniającą ochronę co najmniej na poziomie Umowy powierzenia (DPA) zawartej z Klientem.
- W przypadku integracji opcjonalnych (Fakturownia, IFIRMA) Klient samodzielnie decyduje o ich aktywacji. W razie braku aktywacji Operator nie przekazuje danych do tych podmiotów.
- Operator nie przekazuje danych do dostawców usług analitycznych ani marketingowych — patrz Polityka cookies.
Pytania dotyczące listy subprocesorów: hello@carfect.pl.