Projekt dokumentu — wymaga weryfikacji prawnej
Ten tekst opisuje, jak system faktycznie działa i jakie dane przetwarza. Nie jest poradą prawną i nie został sprawdzony przez prawnika. Przed udostępnieniem klientom musi przejść weryfikację — razem z ustaleniem podmiotu, który świadczy usługę.
Umowa powierzenia przetwarzania danych osobowych
Wersja robocza z 18 września 2026
Dokument jest załącznikiem do umowy głównej (regulaminu). Bez niego firma serwisowa nie ma podstawy, żeby powierzyć nam dane swoich klientów — art. 28 ust. 3 RODO wymaga umowy na piśmie lub w formie elektronicznej.
Część opisowa — jak system działa i co się dzieje z danymi — jest sprawdzona w kodzie i w bazie. Brzmienie prawne, terminy i odpowiedzialność musi ustawić prawnik, a części nie da się wypełnić przed rejestracją działalności. Miejsca do uzupełnienia są oznaczone.
§1. Strony i role
Administrator: firma serwisowa korzystająca z Fixory — [nazwa, NIP, adres]. To ona decyduje, czyje dane wprowadza do systemu i w jakim celu.
Podmiot przetwarzający: [nazwa podmiotu prowadzącego Fixorę, NIP, adres — do uzupełnienia po rejestracji działalności]. Przetwarza dane wyłącznie na udokumentowane polecenie administratora.
Poleceniem administratora jest samo korzystanie z aplikacji zgodnie z jej przeznaczeniem: założenie konta, wprowadzenie klienta, wystawienie zlecenia, uruchomienie funkcji odczytu protokołu. Polecenia poza tym zakresem wymagają formy pisemnej lub wiadomości e-mail z adresu osoby upoważnionej.
§2. Przedmiot, czas i cel
Powierzenie obejmuje przetwarzanie danych w zakresie niezbędnym do świadczenia usługi opisanej w regulaminie: prowadzenia zleceń serwisowych, protokołów, dokumentów rozliczeniowych, magazynu i komunikacji z klientami administratora.
Umowa obowiązuje przez czas trwania umowy głównej. Po jej zakończeniu — postępowanie z danymi według §8.
§3. Rodzaj danych i kategorie osób
Wykaz odpowiada rzeczywistej zawartości bazy danych, nie szablonowi.
Kategorie osób:
- Klienci administratora — osoby fizyczne i osoby kontaktowe firm.
- Pracownicy administratora — technicy, biuro, kierownictwo.
- Osoby odbierające usługę na miejscu — podpisujące protokół.
Rodzaje danych:
| Kategoria | Dane |
|---|---|
| Klienci | nazwa lub imię i nazwisko, NIP, adresy lokalizacji, telefon, e-mail, notatki obsługi |
| Urządzenia | producent, model, numer seryjny, data montażu, gwarancja, historia serwisu, zdjęcia tabliczek znamionowych |
| Zlecenia i protokoły | opis usterki, czynności, pomiary, zużyte części, czas pracy, zdjęcia z miejsca wykonania, podpis odbierającego |
| Rozliczenia | oferty, faktury, umowy |
| Pracownicy | imię, nazwisko, e-mail (login), telefon, rola, aktywność w systemie, dane rozliczeniowe ustawiane przez pracodawcę (stawka godzinowa, koszt godzinowy, region, pojazd, forma współpracy), lokalizacja technika — wyłącznie po jego zgodzie i wyłącznie w trakcie zlecenia w toku; przechowywana jest jedna ostatnia pozycja, kasowana po zamknięciu ostatniego zlecenia |
| Połączenia przychodzące | numer dzwoniącego i czas połączenia — zapisywane, gdy firma podłączy centralę telefoniczną; służą rozpoznaniu, który klient dzwoni |
| Korespondencja | adres e-mail odbiorcy, temat i status doręczenia wiadomości wysłanych z systemu do klientów administratora |
| Zapytania do asystenta | treść pytania i odpowiedzi — bywa w niej nazwisko, telefon albo adres klienta, bo wyszukiwarka zwraca je w wyniku; usuwana po okresie ustawionym przez administratora, najwyżej po 90 dniach |
Dane szczególnych kategorii (art. 9 RODO) nie są przewidziane. Administrator zobowiązuje się ich nie wprowadzać — w szczególności nie wpisywać informacji o zdrowiu do pól opisowych i notatek.
§4. Obowiązki podmiotu przetwarzającego
- Przetwarzanie tylko na polecenie administratora, także przy przekazywaniu danych do państwa trzeciego — chyba że obowiązek wynika z prawa; wtedy informujemy administratora przed przetworzeniem, o ile prawo tego nie zakazuje.
- Poufność. Do danych dopuszczamy wyłącznie osoby zobowiązane do zachowania tajemnicy. Dziś dostęp do danych produkcyjnych ma [liczba i wskazanie osób — do uzupełnienia].
- Bezpieczeństwo (art. 32). Środki wymienione w załączniku B.
- Podprzetwarzający — §5.
- Pomoc administratorowi w wykonaniu praw osób (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw) w zakresie, w jakim administrator nie może wykonać ich samodzielnie w aplikacji. Większość z nich administrator wykonuje sam, bo ma pełny dostęp do swoich danych.
- Zgłaszanie naruszeń. O naruszeniu ochrony danych zawiadamiamy administratora bez zbędnej zwłoki, nie później niż w ciągu [24 / 48] godzin od stwierdzenia, wiadomością e-mail na adres kontaktowy firmy, z opisem charakteru naruszenia, przybliżonej liczby osób i podjętych działań.
- Pomoc przy ocenie skutków (art. 35–36) w zakresie informacji, które są po naszej stronie.
- Audyt. Administrator może sprawdzić, czy wywiązujemy się z umowy: raz na [okres], po zapowiedzeniu z wyprzedzeniem [liczba] dni roboczych, w formie pytań pisemnych albo — na koszt administratora — kontroli przez niezależnego audytora zobowiązanego do poufności. Kontrola nie może naruszać bezpieczeństwa danych innych klientów.
§5. Podprzetwarzający
Administrator wyraża zgodę ogólną na korzystanie z podanych niżej dostawców. Zmianę na tej liście zgłaszamy z wyprzedzeniem [liczba] dni; administrator może w tym czasie wyrazić sprzeciw, a wtedy przysługuje mu rozwiązanie umowy głównej.
| Dostawca | Rola | Lokalizacja |
|---|---|---|
| Supabase | baza danych, konta, magazyn zdjęć i dokumentów | Frankfurt nad Menem, Niemcy (eu-central-1) |
| Vercel | hosting aplikacji, logi techniczne | [region do potwierdzenia w ustawieniach projektu] |
| Resend | wysyłka wiadomości e-mail | Irlandia |
| Google (Gemini) | odczyt tabliczek i protokołów ze zdjęć; wyszukiwarka i asystent (dane tekstowe z bazy); klasyfikacja zgłoszeń usterek | poza EOG — §6 |
Za działania i zaniechania podprzetwarzających odpowiadamy jak za własne.
Serwisy odpytywane na żądanie — nie podprzetwarzający. Poniższym niczego nie powierzamy do przechowywania: odpytujemy je w chwili, gdy użytkownik kliknie w aplikacji konkretny przycisk. Wymieniamy je dla pełnego obrazu, bo przy tym kliknięciu dane wychodzą poza naszą infrastrukturę.
| Serwis | Kiedy | Co wychodzi |
|---|---|---|
| Ministerstwo Finansów — wykaz podatników VAT | uzupełnienie danych firmy po numerze NIP | sam NIP |
| Mapy Google | przycisk „Nawiguj” u technika | adres miejsca wizyty, w przeglądarce technika |
| OpenStreetMap | wyświetlenie mapy | współrzędne fragmentu mapy i adres IP urządzenia pracownika; żadnych danych klientów |
§6. Przekazywanie danych poza EOG
Głównym odbiorcą poza Europejskim Obszarem Gospodarczym jest Google (Gemini). Poza nim, przy pojedynczych czynnościach użytkownika, dane wychodzą do Map Google (adres wizyty) — patrz tabela serwisów odpytywanych na żądanie w §5.
Do Gemini trafiają dwa rodzaje danych — to trzeba nazwać wprost, a nie schować w wykazie dostawców.
Zdjęcia. Protokoły papierowe i tabliczki znamionowe. Zdjęcie protokołu może zawierać nazwisko, adres i podpis klienta.
Dane tekstowe z bazy. Przy każdym pytaniu zadanym w pasku poleceń do modelu trafia pytanie wraz z pasującymi wynikami: nazwiskami klientów, ich telefonami, adresami lokalizacji i numerami seryjnymi urządzeń. Bez tego asystent nie odpowiedziałby na pytanie o konkretnego klienta — ale znaczy to, że te dane wychodzą poza EOG.
Sprostowanie do poprzedniego brzmienia (2026-09-18): ten paragraf mówił wcześniej, że jedynym przekazaniem jest odczyt zdjęć. Było to nieprawdziwe od chwili powstania paska poleceń. Wykryte audytem całościowym.
Co jest ustalone:
- odczyt zdjęcia uruchamia się wyłącznie na żądanie użytkownika; dane tekstowe wychodzą przy każdym pytaniu w pasku poleceń, czyli również z decyzji człowieka, ale bez osobnego potwierdzenia za każdym razem;
- w tle wysyłany jest wyłącznie opis usterki zgłoszonej przyciskiem „zgłoś błąd”, w celu przypisania jej do obszaru aplikacji;
- nie przesyłamy niczego hurtowo ani w sposób ciągły;
- korzystamy z płatnego dostępu, przy którym Google nie używa przesyłanych treści do trenowania modeli ani ulepszania swoich produktów;
- Google deklaruje standardowe klauzule umowne zatwierdzone przez Komisję Europejską.
[Do rozstrzygnięcia z prawnikiem: czy powyższe wystarczy jako podstawa przekazania, czy konieczna jest dodatkowa zgoda klienta administratora oraz ocena skutków przekazania]
§7. Dane na urządzeniu technika
Aplikacja technika działa bez zasięgu, więc zapisuje w pamięci przeglądarki telefonu: wypełniany protokół, zdjęcia zrobione bez sieci, zakończone wizyty czekające na wysłanie oraz kopię ostatnio oglądanych danych (plan dnia, dane klienta i urządzenia).
Kopia oglądanych danych jest kasowana przy wylogowaniu. Protokoły, zdjęcia i niewysłane wizyty zostają do czasu wysłania — to jedyne miejsce, w którym wtedy istnieją — i są usuwane po udanej wysyłce.
Obowiązek administratora: telefony służbowe techników mają mieć blokadę ekranu, a przy przekazaniu telefonu innej osobie — wylogowanie z aplikacji. Fizyczne bezpieczeństwo urządzenia jest po stronie administratora, bo to on je wydaje.
§8. Zakończenie umowy
Po zakończeniu umowy głównej administrator ma [liczba] dni na pobranie swoich danych z aplikacji — służy do tego pełny eksport w Ustawieniach → Ochrona danych. Po tym terminie — [usuwamy je / anonimizujemy] w ciągu [liczba] dni, łącznie z kopiami zapasowymi, z zastrzeżeniem danych, których przechowywania wymagają przepisy (m.in. dokumenty księgowe).
Na żądanie administratora potwierdzamy usunięcie na piśmie.
§9. Odpowiedzialność i postanowienia końcowe
[Do ustalenia z prawnikiem: granica odpowiedzialności, kary umowne, prawo właściwe, sąd właściwy, tryb zmiany umowy]
Załącznik A — czynności przetwarzania
| Czynność | Cel | Dane |
|---|---|---|
| Prowadzenie kartotek klientów i urządzeń | obsługa serwisowa | dane kontaktowe, adresy, dane urządzeń |
| Zlecenia i protokoły | wykonanie i udokumentowanie usługi | opis prac, pomiary, zdjęcia, podpis |
| Dokumenty rozliczeniowe | rozliczenie usługi | dane do faktury |
| Powiadomienia e-mail do klientów administratora | umówienie i potwierdzenie wizyty, link do podpisu | imię, adres e-mail |
| Odczyt zdjęć przez AI | przepisanie protokołu papierowego, odczyt tabliczki | treść zdjęcia (może zawierać dane osobowe) |
| Konta pracowników | dostęp do systemu | imię, nazwisko, e-mail, rola |
| Lokalizacja technika | mapa pracowników na żywo | pozycja GPS — wyłącznie po zgodzie technika |
| Rozpoznawanie numeru dzwoniącego | pokazanie biuru, który klient dzwoni | numer telefonu i czas połączenia |
Załącznik B — środki bezpieczeństwa
Stan faktyczny, sprawdzony w bazie i w kodzie, nie deklaracje:
- Rozdzielenie danych firm na poziomie bazy. Każda tabela z danymi ma włączone zabezpieczenie wierszy; zapytanie użytkownika jednej firmy nie zwróci wiersza innej, nawet przy błędzie w kodzie aplikacji. Tabel bez tego zabezpieczenia: 0.
- Kontrola uprawnień na każdej trasie serwera. Tras bez kontroli: 0.
- Szyfrowane połączenie wymuszone; nieszyfrowane przekierowywane.
- Prywatny magazyn plików. Zdjęcia i dokumenty nie mają publicznych adresów; adresy do nich są podpisywane i wygasają. Kubełek przyjmuje wyłącznie zdjęcia i PDF-y, do 50 MB.
- Hasła wyłącznie w postaci skrótu — nikt, łącznie z nami, nie odczyta istniejącego hasła. Hasło nadane przy zakładaniu konta musi zostać zmienione przy pierwszym logowaniu. Zmiana hasła wymaga podania obecnego i zamyka pozostałe sesje.
- Ograniczenie prób resetu hasła (3 na adres w ciągu godziny) i jednakowa odpowiedź niezależnie od tego, czy konto istnieje.
- Nagłówki bezpieczeństwa przeglądarki: zakaz osadzania w ramce, zakaz zgadywania typu treści, ograniczona polityka odsyłacza, wyłączony sprzęt, z którego aplikacja nie korzysta. Polityka bezpieczeństwa treści w trybie raportowania.
- Uprawnienia w bazie zawężone do potrzebnych — rola niezalogowanego gościa nie ma praw do tabel i funkcji, których nie używa. Sprawdzane skryptem przy każdej zmianie.
- Kopie zapasowe — [częstotliwość i okres przechowywania z planu Supabase — do uzupełnienia].
- Rejestr zmian w danych — historia zdarzeń w aplikacji z podpisem, kto i kiedy je wykonał. Wpisów nie da się zmienić ani usunąć z poziomu aplikacji.