Trust Center · Sub-procesorzy
Kto przetwarza dane osobowe w naszym imieniu
Kategorie dostawców, którzy przetwarzają dane osobowe: po co każda z nich jest, gdzie trzyma dane, na jakiej podstawie prawnej i z jakimi gwarancjami. Pełną, imienną listę masz zawsze pod ręką — w panelu klienta oraz na życzenie. Publicznie nie wymieniamy dostawców z nazwy, bo pełna mapa naszego zaplecza pomagałaby atakującym, nie Tobie.
Co się zmieniło i dlaczego (16.07.2026)
Do tej pory publikowaliśmy w tym miejscu pełną, imienną listę dostawców. Od 16.07.2026 publicznie opisujemy kategorie dostawców, a pełna imienna lista jest dostępna w panelu klienta oraz na życzenie — dla każdego administratora i każdego, kto rozważa współpracę. Trzy powody:
- Bezpieczeństwo. Publiczna, imienna mapa całego zaplecza ułatwia rekonesans osobom, które szukają drogi ataku — nie dodaje nic osobom, które chronimy.
- Standard rynkowy. Dojrzałe usługi B2B publikują kategorie, a imienną listę udostępniają klientom i zainteresowanym — my robimy dokładnie to.
- Twoje prawa są przy tym silniejsze niż rynkowy standard. Zachowujemy 30-dniowe wyprzedzenie i dajemy 14 dni na sprzeciw ze wstrzymaniem przetwarzania — na rynku spotkasz i 5 dni bez żadnego wstrzymania.
Zakres przetwarzania danych nie uległ zmianie — żaden dostawca nie doszedł ani nie odszedł. Zmienił się wyłącznie tryb publikacji listy.
Pełna imienna lista przeniosła się do panelu klienta. Jeśli Twoja polityka prywatności odsyła pod ten adres po imienną listę dostawców, zaktualizuj wzór klauzuli do wersji 2.0 — znajdziesz go w DPA i w panelu (zakładka „Znak Praxonia"). Osobom, których dane dotyczą, imienną listę udostępnia ich administrator (Twój sklep) — a Tobie dajemy ją w panelu i na życzenie.
Łańcuch przetwarzania (RODO art. 28 ust. 4): klient Praxonii jest administratorem danych swoich klientów, Praxonia jest podmiotem przetwarzającym (procesorem) działającym na jego polecenie, a dostawcy z poniższych kategorii to sub-procesorzy (dalsi przetwarzający), których angażujemy do świadczenia usługi. Każdy z nich jest związany umową powierzenia.
1. Kategorie dostawców danych osobowych
To kategorie podmiotów, które realnie przetwarzają dane osobowe — Twoje i Twoich klientów — w imieniu Praxonii. Każdego dostawcę wybieramy według trzech kryteriów: (1) zgodna z RODO jurysdykcja (priorytet dla UE), (2) standardowo dostępna umowa powierzenia (DPA), (3) odpowiednia kontrola dostępu i rejestrowanie zdarzeń. Każdego z nich możemy zastąpić — jeśli zgłosisz sprzeciw, obowiązuje procedura z sekcji 4.
| Kategoria | Po co | Region | Podstawa transferu | Gwarancje |
|---|---|---|---|---|
| Dostawcy modeli AI (trzej) | Tworzenie treści (blog, opisy, SEO) i obsługa rozmów asystentki Klary — przetwarzana treść może zawierać dane osobowe. | USA | standardowe klauzule umowne (SCC, art. 46 ust. 2 lit. c RODO); gdy dostawca ma aktywną certyfikację EU–US Data Privacy Framework — decyzja o adekwatności (art. 45 RODO) | umowa powierzenia + umowne ograniczenia wykorzystania danych: korzystamy wyłącznie z płatnych usług komercyjnych, w których dostawca nie wykorzystuje przekazywanych treści do trenowania swoich modeli |
| Infrastruktura chmurowa i baza danych (dwaj) | Baza danych, logowanie, przechowywanie oraz hosting strony i panelu — dane każdego klienta odizolowane od pozostałych. | UE (Frankfurt / Paryż) | transfer poza EOG nie występuje | umowa powierzenia, szyfrowanie w spoczynku i w transmisji, izolacja per klient |
| CDN i ochrona przed atakami (jeden) | Sieć dostarczania treści i ochrona przed atakami — ruch (w tym dane osobowe w żądaniach) przechodzi przez tę warstwę. | UE-priorytet dla ruchu z UE | dostawca globalny — umowa powierzenia przewiduje SCC na wypadek przetwarzania poza EOG | umowa powierzenia, ochrona przed atakami na poziomie sieci |
| Operator płatności (jeden) | Obsługa płatności i subskrypcji — dane rozliczeniowe klienta Praxonii. | UE (Dublin) | transfer poza EOG nie występuje | umowa powierzenia; pełnych danych kart płatniczych nie przechowujemy |
| Poczta transakcyjna (jeden) | Wysyłka e-maili: logowanie, powiadomienia, wiadomości Klary. | USA | standardowe klauzule umowne (SCC) | umowa powierzenia, wysyłka wyłącznie w celu świadczenia usługi |
Jak wybieramy dostawcę modelu AI: wszyscy trzej dostawcy z kategorii „modele AI" są zatwierdzonymi sub-procesorami z umową powierzenia i standardowymi klauzulami umownymi (SCC). Nasz system kieruje przetwarzanie do jednego z nich, dobierając model według jakości i dostępności — dobór może różnić się między modułami (treści, SEO, obsługa Klary) i zmieniać w czasie, bez zmiany listy. Gdybyśmy dodali lub usunęli dostawcę, poinformujemy Cię z 30-dniowym wyprzedzeniem i będziesz mieć prawo do sprzeciwu (sekcja 4). Współpracę konfigurujemy tak, by żaden z nich nie wykorzystywał Twoich danych ani danych Twoich klientów do trenowania swoich modeli.
Pełna imienna lista — zawsze dostępna
Jesteś klientem? Pełną imienną listę (nazwa, cel, region, umowa DPA, podstawa transferu) — wraz z wersją, datą i archiwum zmian — masz w panelu: Profil → „Zaufanie i dane". Robisz due diligence przed decyzją? Napisz na security@praxonia.pl — imienną listę udostępniamy administratorom i zainteresowanym współpracą w ciągu 5 dni roboczych, bez prawa odmowy.
2. Narzędzia operacyjne i bezpieczeństwa
Poza dostawcami z sekcji 1 korzystamy z narzędzi, które pomagają nam prowadzić usługę, ale nie przetwarzają danych osobowych Twoich klientów. Nie umieszczamy ich na liście sub-procesorów, bo lista sub-procesorów dotyczy podmiotów przetwarzających dane osobowe — a te narzędzia ich nie dotykają. Należą do nich m.in.:
- Monitorowanie sprawności i wykrywanie błędów — dane osobowe są usuwane, zanim trafią do narzędzia.
- Bezpieczne przechowywanie kluczy dostępowych — sejf na hasła i klucze, bez danych klientów.
- Analityka strony bez ciasteczek — narzędzie wybrane, jeszcze nieuruchomione; gdy ruszy, będzie zbierać statystyki ruchu i nie będzie zbierać danych osobowych.
- Pakiet biurowy do wewnętrznych operacji — poczta, kalendarz i dokumenty, których używamy w firmie.
- Zewnętrzny audyt bezpieczeństwa — niezależny przegląd zaplanowany na trzeci kwartał 2026.
Pełna lista narzędzi — na życzenie
Robisz due diligence albo chcesz znać każde narzędzie z nazwy? Pełną listę narzędzi operacyjnych i bezpieczeństwa wraz z dokumentacją, wersjami i konfiguracją udostępniamy zweryfikowanym partnerom na życzenie — dokładnego zestawu narzędzi obronnych nie publikujemy, bo mogłoby to ułatwić atak. Napisz na security@praxonia.pl — odpowiadamy w 24 godziny.
Gdyby któreś z tych narzędzi kiedykolwiek zaczęło przetwarzać dane osobowe Twoich klientów, przeniesiemy je na listę sub-procesorów (kategorie w sekcji 1 + imienna lista w panelu) — z 30-dniowym wyprzedzeniem i prawem do sprzeciwu, jak przy każdej zmianie dostawcy.
3. Transfer wymagany prawem (KSeF)
Jeden odbiorca danych jest obowiązkowy z mocy polskiego prawa — Krajowy System e-Faktur (KSeF). To nie jest nasz wybór i nie można z niego zrezygnować, jeśli prowadzisz działalność w Polsce po 1.07.2026.
| Odbiorca | Po co | Lokalizacja | Podstawa |
|---|---|---|---|
| KSeF (Ministerstwo Finansów RP) | E-faktury obowiązkowe od 1.07.2026 | Polska | Obowiązek ustawowy — brak alternatywy (instytucja publiczna) |
Co robimy z KSeF: wystawiamy w Twoim imieniu faktury za usługę. Każda wysłana faktura zostaje odnotowana z datą i potwierdzeniem z systemu.
4. Zmiany i prawo do zastrzeżeń
Jak dodajemy lub zastępujemy dostawcę — i jaki masz na to wpływ. Ta sekcja streszcza wiążącą procedurę z Załącznika 3 DPA w brzmieniu 1:1.
4.1 Procedura zmian (dodanie lub zastąpienie dostawcy)
- Zawiadomienie z 30-dniowym wyprzedzeniem — e-mailem na adres przypisany do konta oraz w panelu, co najmniej 30 dni przed zaangażowaniem nowego dostawcy. Aktualizujemy też imienną listę w panelu i kategorie na tej stronie.
- Sprzeciw w 14 dni od doręczenia — możesz zgłosić sprzeciw uzasadniony względami ochrony danych (e-mail na info@praxonia.pl, temat „Sprzeciw wobec dostawcy").
- Brak sprzeciwu = akceptacja (zgoda dorozumiana) — nowy dostawca może zostać zaangażowany po upływie terminu sprzeciwu.
- Wstrzymanie (standstill) — jeśli zgłosisz sprzeciw, nie kierujemy Twoich danych do nowego dostawcy do czasu rozstrzygnięcia.
- Ścieżka awaryjna — jeżeli natychmiastowa zmiana jest konieczna dla bezpieczeństwa lub ciągłości usługi (np. po incydencie lub nagłej niedostępności dotychczasowego dostawcy), możemy zaangażować nowego dostawcę przed upływem 30 dni — zawiadamiając niezwłocznie; prawo sprzeciwu i wstrzymanie stosuje się odpowiednio od doręczenia zawiadomienia.
- Alternatywa albo wyjście — jeżeli w terminie 14 dni od sprzeciwu nie przedstawimy rozsądnej alternatywy (np. dalszego świadczenia usługi bez udziału kwestionowanego dostawcy), możesz wypowiedzieć umowę w zakresie usług dotkniętych zmianą — ze zwrotem proporcjonalnej części opłaty za niewykorzystany okres oraz eksportem danych (okno 30 dni).
4.2 Jak dopuszczamy integrację
Zanim połączymy Praxonię z zewnętrznym narzędziem (sklep, marketplace, narzędzie marketingowe), sprawdzamy je w trzech wymiarach: bezpieczeństwo (jak chroni dostęp i klucze), prywatność i RODO (umowa powierzenia, tylko dane naprawdę potrzebne) oraz realna wartość (czy daje coś ponad to, co już oferujemy). Każda integracja działa wyłącznie na danych, które podłączysz — klucze trzymamy zaszyfrowane i możesz je w każdej chwili cofnąć.
Mamy prawo nie dopuścić narzędzia albo odłożyć je w czasie, jeśli nie daje wartości ponad to, co już mamy. Przykład: zewnętrzną księgowość (np. inFakt) odkładamy, bo e-Faktura (KSeF) jest u nas wbudowana — dodamy ją dopiero, gdy realnie da coś więcej. Status każdej integracji widzisz w panelu: dostępna, w przygotowaniu albo w audycie.
5. Historia zmian
Zapis zmian na liście dostawców. Co kwartał robimy przegląd: czy każdy dostawca jest faktycznie używany, czy umowy są aktualne i czy lokalizacja danych się nie zmieniła. Wyniki publikujemy tutaj.
| Data | Zmiana | Opis |
|---|---|---|
| Lipiec 2026 | Kategorie publicznie + imienna lista w panelu | Publicznie opisujemy kategorie dostawców (typ, cel, region, podstawa transferu, gwarancje); pełna imienna lista jest dostępna w panelu klienta (z wersją i archiwum zmian) oraz na życzenie — administratorom i zainteresowanym współpracą, do 5 dni roboczych, bez prawa odmowy. Zakres przetwarzania danych nie uległ zmianie — żaden dostawca nie doszedł ani nie odszedł. |
| Lipiec 2026 | Opis „Model AI" bez wskazania aktywnego dostawcy | Usunęliśmy z opisu kategorii „modele AI" wskazania, który dostawca jest aktualnie domyślny lub nieużywany — dobór modelu następuje automatycznie według jakości i dostępności i może różnić się między modułami. Wszyscy dostawcy tej kategorii pozostają zatwierdzonymi sub-procesorami z umową powierzenia i SCC. Zakres przetwarzania danych nie uległ zmianie. |
| Czerwiec 2026 | Dostawcy modeli AI | Doprecyzowaliśmy kategorię „modele AI": obejmuje wszystkich (trzech) dostawców modelu, do których nasz system może skierować dany moduł, z regionem i podstawą transferu (standardowe klauzule umowne). Zakres przetwarzania danych nie uległ zmianie. |
| Czerwiec 2026 | Porządkowanie listy | Na liście sub-procesorów zostawiliśmy wyłącznie dostawców, którzy realnie przetwarzają dane osobowe. Narzędzia operacyjne i bezpieczeństwa (bez danych osobowych klientów) opisujemy zbiorczo i wymieniamy z nazwy na życzenie. Zakres przetwarzania danych nie uległ zmianie. |
| Start usługi | Lista bazowa | Pierwsza publikacja listy dostawców na start usługi. |
| Co kwartał | Przegląd | Kwartalny przegląd: czy dostawcy są używani, czy umowy aktualne, czy 30-dniowe wyprzedzenie było dotrzymane. |