T BHPAlfa AI

Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)

Załącznik nr 1 do Regulaminu Serwisu BHPAlfa | Wersja 1.2 (5 sierpnia 2026)

Umowa stanowi integralną część Regulaminu; zawarta z chwilą akceptacji Regulaminu przez Użytkownika będącego przedsiębiorcą podczas rejestracji, na podstawie art. 28 ust. 3 RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679).

Strony

§1. Przedmiot, charakter, cel i czas przetwarzania

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w zakresie i celu niezbędnym do świadczenia usług Serwisu (zgodnie z §3 Regulaminu), obejmujących:
    • (A) Generator Dokumentów — tworzenie projektów Dokumentów BHP;
    • (B) Terminarz szkoleń — prowadzenie rejestru terminów szkoleń okresowych BHP oraz wysyłkę przypomnień o zbliżających się i przekroczonych terminach na adres e-mail Administratora.
  2. Charakter: przetwarzanie zautomatyzowane. W zakresie (A) — przechowywanie metadanych Dokumentów oraz transientne przekazanie treści do modelu AI w celu wygenerowania projektu. W zakresie (B) — trwałe przechowywanie danych rejestru, cykliczne (dobowe) automatyczne porównanie terminów z datą bieżącą oraz wysyłka wiadomości e-mail. Dane rejestru z zakresu (B) nie są przekazywane do modelu AI; moduł Terminarza nie ma połączenia z generatorem Dokumentów.
  3. Cel: wyłącznie wykonanie usługi — w zakresie (A) wygenerowanie projektów Dokumentów, w zakresie (B) umożliwienie Administratorowi kontroli terminów szkoleń okresowych. Procesor nie przetwarza danych w celach własnych, w szczególności nie wykorzystuje ich do trenowania modeli ani do marketingu.
  4. Czas: na czas obowiązywania umowy o korzystanie z Serwisu (Abonament), do momentu usunięcia lub zwrotu danych zgodnie z §6. Dane Terminarza przechowywane są do chwili ich usunięcia przez Administratora albo do zakończenia umowy — Procesor nie ustala samodzielnie okresu retencji i nie usuwa tych danych samoczynnie.

§2. Rodzaj danych i kategorie osób

  1. Powierzenie obejmuje wyłącznie dane zwykłe, z bezwzględnymi wyłączeniami z §4.
  2. Rodzaj danych — Generator Dokumentów: dane organizacyjne stanowisk pracy (nazwa stanowiska, kategoria) oraz ewentualne zwykłe dane osobowe wprowadzone przez Administratora w treści Dokumentów, w zakresie niezbędnym.
  3. Rodzaj danych — Terminarz szkoleń: imię, nazwisko, nazwa stanowiska pracy, grupa stanowisk decydująca o rodzaju szkolenia okresowego (w rozumieniu § 14 ust. 2 rozporządzenia Ministra Gospodarki i Pracy z dnia 27 lipca 2004 r. w sprawie szkolenia w dziedzinie bezpieczeństwa i higieny pracy, Dz.U. z 2024 r. poz. 1327 ze zm.), data przeprowadzenia szkolenia, termin ważności szkolenia, opcjonalnie data zatrudnienia, opcjonalna notatka tekstowa Administratora oraz oznaczenie podmiotu, którego wpis dotyczy. Powierzenie nie obejmuje numeru PESEL, daty urodzenia, adresu, danych kontaktowych osoby, której dane dotyczą, danych o wynagrodzeniu ani jakichkolwiek danych o stanie zdrowia — Serwis nie udostępnia pól na te dane i nie prowadzi ewidencji terminów badań lekarskich.
  4. Kategorie osób: (a) pracownicy i współpracownicy Administratora; (b) pracownicy i współpracownicy podmiotów będących klientami Administratora, na rzecz których Administrator wykonuje zadania służby bezpieczeństwa i higieny pracy lub świadczy usługi BHP; (c) osoby, których dane Administrator wprowadza do treści Dokumentów — z bezwzględnym wyłączeniem danych osób poszkodowanych w zakresie określonym w §4.
  5. Wprowadzając do Terminarza dane osób wskazanych w ust. 4 lit. b, Administrator oświadcza, że dysponuje wobec tych danych odpowiednią podstawą prawną, a jeżeli ich administratorem jest jego klient — że uzyskał uprzednią zgodę na dalsze powierzenie przetwarzania Procesorowi (art. 28 ust. 2 i 4 RODO). Procesor nie jest stroną relacji między Administratorem a jego klientem i nie weryfikuje istnienia tej podstawy.
  6. Notatka w Terminarzu jest polem swobodnego tekstu i nie podlega automatycznej redakcji stosowanej w Generatorze (§4 ust. 3). Administrator zobowiązuje się nie wprowadzać do niej danych, o których mowa w §4 ust. 1, w szczególności informacji o stanie zdrowia, niezdolności do pracy, badaniach lekarskich i przyczynach nieobecności. Serwis wyświetla ostrzeżenie przy rozpoznaniu typowych sformułowań tego rodzaju i wymaga potwierdzenia zapisu; ostrzeżenie nie zastępuje zobowiązania Administratora.

§3. Obowiązki Procesora (art. 28 ust. 3 RODO)

Procesor:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora (którym jest niniejsza Umowa oraz korzystanie z Serwisu zgodnie z jego przeznaczeniem), w tym co do transferów — z zastrzeżeniem §5;
  2. zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
  3. stosuje środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), w tym szyfrowanie transmisji, kontrolę dostępu oraz mechanizm minimalizacji z §4;
  4. korzysta z podprocesorów wyłącznie na zasadach z §5;
  5. w miarę możliwości pomaga Administratorowi w realizacji żądań osób, których dane dotyczą (rozdz. III RODO);
  6. pomaga Administratorowi wywiązać się z obowiązków z art. 32–36 RODO, w zakresie dostępnych mu informacji;
  7. po zakończeniu świadczenia usług usuwa lub zwraca dane (zgodnie z §6);
  8. udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. Audyt odbywa się w godzinach pracy Procesora, w terminie uzgodnionym z co najmniej 14-dniowym wyprzedzeniem, po zobowiązaniu audytora do zachowania poufności i w sposób nie zakłócający ciągłości świadczenia usług, co do zasady nie częściej niż raz w roku kalendarzowym. Ograniczenia częstotliwości nie stosuje się, gdy: (a) doszło do naruszenia ochrony danych osobowych dotyczącego danych powierzonych przez Administratora, (b) nastąpiła istotna zmiana zakresu lub sposobu przetwarzania, albo (c) audytu żąda organ nadzorczy lub wynika on z obowiązku prawnego Administratora. Każda ze Stron ponosi własne koszty udziału w audycie. Procesor może obciążyć Administratora uzasadnionym i udokumentowanym kosztem czynności wykraczających poza udostępnienie posiadanej dokumentacji, po uprzednim przedstawieniu kosztorysu i uzyskaniu akceptacji Administratora. Jeżeli audyt wykaże naruszenie niniejszej Umowy po stronie Procesora, koszty audytu ponosi Procesor.

§4. Bezwzględny zakaz danych szczególnych kategorii i danych identyfikujących osoby poszkodowane

  1. Niniejsza Umowa stanowi udokumentowane polecenie Administratora (art. 28 ust. 3 lit. a RODO), które KATEGORYCZNIE WYKLUCZA z zakresu powierzenia jakiekolwiek dane szczególnych kategorii (art. 9 RODO), w szczególności dane o stanie zdrowia, oraz dane identyfikujące osoby poszkodowane w wypadkach (imię, nazwisko, PESEL, numer dokumentu tożsamości).
  2. Administrator ZOBOWIĄZUJE SIĘ BEZWZGLĘDNIE NIE WPROWADZAĆ takich danych do Serwisu w żadnym polu, w tym w polach opisowych. Dane te Administrator uzupełnia wyłącznie LOKALNIE, we własnej infrastrukturze, po pobraniu Dokumentu (np. w pliku Word/PDF).
  3. Procesor wdraża techniczny mechanizm ochrony (privacy by design i by default, art. 25 RODO):
    • tożsamość osób poszkodowanych i pracowników nie jest przekazywana do podprocesora generującego (modelu AI) — pola strukturalne na imię, nazwisko i PESEL są wypełniane wyłącznie lokalnie, przy składaniu Dokumentu do pobrania;
    • treść opisowa wpisywana przez Administratora przechodzi automatyczną redakcję PRZED przekazaniem do modelu: usuwane i zastępowane oznaczeniem zastępczym (placeholderem) są numery PESEL oraz rozpoznane imiona i nazwiska;
    • treść Dokumentów powypadkowych nie jest utrwalana przez Procesora.
    Serwis zbiera natomiast ogólny opis urazu, bez powiązania z konkretną osobą — jest on niezbędny do klasyfikacji zdarzenia zgodnie z wymogami statystyki wypadkowej. Procesor zastrzega, że redakcja automatyczna działa na rozpoznanych wzorcach i nie zastępuje obowiązku Administratora z ust. 2, by nie wprowadzać danych osobowych do pól opisowych.
  4. Zakres zastosowania mechanizmów z ust. 3. Redakcja automatyczna i nieutrwalanie treści dotyczą Generatora Dokumentów i przekazywania treści do modelu AI. W Terminarzu szkoleń dane nie są przekazywane do modelu AI, wobec czego redakcja automatyczna nie ma tam zastosowania; ochronę zapewnia w tym module ograniczenie zakresu pól opisane w §2 ust. 3 oraz zobowiązanie Administratora z §2 ust. 6. Dane wprowadzone przez Administratora wbrew temu zobowiązaniu — w szczególności do pola notatki — są przechowywane w postaci, w jakiej je wprowadził, i stosuje się do nich ust. 5 zdanie drugie i trzecie.
  5. Procesor dokłada najwyższej staranności technicznej w utrzymaniu mechanizmów ochrony z ust. 3 (środki z art. 32 RODO) i ponosi odpowiedzialność za ich prawidłowe wdrożenie i utrzymanie. Wprowadzenie przez Administratora danych, o których mowa w ust. 1, z obejściem lub wbrew tym mechanizmom (w szczególności przez celowe wpisanie ich w pola opisowe), stanowi naruszenie niniejszej Umowy oraz działanie wykraczające poza zakres powierzenia; w odniesieniu do tak wprowadzonych danych Administrator pozostaje ich wyłącznym administratorem i odpowiada za obowiązki z art. 33–34 RODO oraz wobec organu nadzorczego (UODO). Niniejsze postanowienie nie wyłącza odpowiedzialności Procesora za naruszenia wynikające z jego własnych zaniedbań technicznych lub organizacyjnych (art. 28 ust. 10 i art. 82 RODO).

§5. Podprocesorzy i transfery

  1. Administrator udziela Procesorowi ogólnej pisemnej zgody na korzystanie z podprocesorów. Aktualny wykaz (spójny z §12 Regulaminu):
    PodprocesorPodmiot / siedzibaCelLokalizacja danych
    RenderRender Services, Inc. (USA) ¹hosting aplikacjiUE — Frankfurt
    NeonNeon, Inc. (grupa Databricks) ¹baza danych PostgreSQLUE — Frankfurt
    GoogleGoogle (Gemini Developer API) ²generowanie treści (dane zdeidentyfikowane)USA / globalnie ²
    StripeStripe Payments Europe, Limited (Irlandia)płatnościEOG / USA
    StriptoStripto (Polska) ¹automatyczne fakturowanie do inFakt — dane rozliczeniowe (nazwa, NIP, adres, kwota)UE
    ResendResend, Inc. (USA) ¹e-maile transakcyjne oraz przypomnienia z Terminarza — treść zawiera wyłącznie nazwę firmy, liczbę terminów i rodzaje szkoleń, bez imion, nazwisk i stanowiskUSA (EU-US DPF)
    SentryFunctional Software, Inc. (USA) ¹monitoring błędów — bez danych osobowych osób trzecichUSA (SCC)
    AirtableFormagrid, Inc. (USA) ¹metadane techniczne (baza wiedzy/Watchdog) — bez danych osobowych osób trzecichUSA
    CloudflareCloudflare, Inc. (USA) ¹CDN, ochrona DDoS, szyfrowanie połączeń — adresy IP i metadane żądańserwery brzegowe UE / USA (EU-US DPF, SCC)

    ¹ Dokładną nazwę prawną i aktualne DPA podprocesora należy potwierdzić na jego stronie — podmioty mogą ulec zmianie.
    ² Serwis korzysta z Gemini Developer API, które nie gwarantuje rezydencji danych w UE; dzięki mechanizmowi z §4 do modelu trafiają wyłącznie dane zdeidentyfikowane.

  2. O zamierzonych zmianach podprocesorów Procesor informuje z wyprzedzeniem, umożliwiając Administratorowi wyrażenie sprzeciwu (rozwiązanie umowy zgodnie z §13 Regulaminu).
  3. Procesor nakłada na podprocesorów obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej Umowy. W zakresie transferu poza EOG Procesor zapewnia mechanizmy z rozdz. V RODO (m.in. standardowe klauzule umowne / DPA dostawcy).

§6. Usunięcie danych i minimalizacja

  1. Zgodnie z §12 Regulaminu treść Dokumentów zawierających dane szczególnej kategorii (Protokół Powypadkowy, Z-KW) nie jest trwale przechowywana — zapisywane są wyłącznie metadane (typ, stanowisko, data); numery PESEL są usuwane z treści zapisywanej w historii.
  2. Dane Terminarza szkoleń są przechowywane trwale, do chwili ich usunięcia. Administrator może w każdej chwili, samodzielnie i bez udziału Procesora:
    • usunąć pojedynczy wpis pracownika;
    • usunąć wszystkie wpisy dotyczące jednego klienta — wraz z klientem usuwane są wszystkie powiązane wpisy pracowników oraz rejestr wysłanych im przypomnień;
    • usunąć konto — co powoduje usunięcie wszystkich danych Terminarza tego konta, w tym wpisów nieprzypisanych do żadnego klienta.
    Usunięcie jest trwałe i nie polega na ukryciu wpisu. Dane mogą pozostawać w szyfrowanych kopiach zapasowych bazy danych przez okres do 7 dni (okno przywracania u dostawcy bazy), po czym są nadpisywane.
  3. Rejestr wysłanych przypomnień (identyfikator wpisu, data i powód wysyłki) przechowywany jest przez 365 dni i po tym okresie usuwany automatycznie. Służy wyłącznie zapobieganiu wielokrotnej wysyłce tej samej wiadomości.
  4. Procesor nie ustala własnego okresu retencji danych Terminarza. Obowiązek przechowywania dokumentacji szkoleń wynikający z przepisów prawa pracy (w szczególności art. 94 pkt 9b Kodeksu pracy oraz rozporządzenia Ministra Rodziny, Pracy i Polityki Społecznej z dnia 10 grudnia 2018 r. w sprawie dokumentacji pracowniczej, Dz.U. poz. 2369) obciąża pracodawcę; Serwis nie jest miejscem prowadzenia dokumentacji pracowniczej w rozumieniu tych przepisów, a Terminarz nie zastępuje akt osobowych ani nie stanowi dowodu odbycia szkolenia.
  5. Po zakończeniu umowy Procesor usuwa lub zwraca dane na żądanie Administratora, chyba że obowiązek przechowywania wynika z przepisów prawa.

§7. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność Stron regulują RODO oraz Regulamin, w tym ograniczenie odpowiedzialności z §11 ust. 5–6 Regulaminu (limit do opłat z ostatnich 3 miesięcy; wyłączenie utraconych korzyści — z zastrzeżeniem bezwzględnie obowiązujących przepisów). Postanowienie §4 ust. 5 niniejszej Umowy stosuje się wprost.
  2. W sprawach nieuregulowanych stosuje się Regulamin oraz prawo polskie.
  3. Umowa wchodzi w życie z chwilą akceptacji przez Administratora w Serwisie.

Wersja 1.1 z dnia 02.08.2026 r. | Regulamin · Polityka Prywatności · ← Strona główna