Kwestie prawne i zgodność
Procesorzy danych i podwykonawcy
Uwaga: Niniejsze tłumaczenie ma charakter informacyjny. Wyłącznie wersja niemiecka jest prawnie wiążąca. Deutsch →
Przejrzystość w zakresie tego, którzy usługodawcy przetwarzają dane osobowe w imieniu Baduno GmbH, jest podstawą każdej współpracy zgodnej z RODO. Strona ta zawiera listę naszych procesorów danych, ich zadania, siedzibę oraz podstawę prawną przekazywania danych – zarówno dla strony internetowej, jak i dla świadczenia usług na rzecz klientów.
Ta strona informuje o naszej praktyce i stanie prawnym w ogólnej formie. Nie stanowi porady prawnej; wiążące są wyłącznie dokumenty umowne i niemiecka wersja tych stron.
Zasady wyboru naszych dostawców usług
Wybieramy dostawców usług według trzech kryteriów: przetwarzanie możliwie w UE, umowa zgodna z art. 28 RODO z udokumentowanymi środkami technicznymi i organizacyjnymi oraz minimalizacja danych – każda usługa otrzymuje tylko dane niezbędne do jej zadania. Poufne treści klientów są przed przekazaniem do usług AI pseudonimizowane lub usuwane, o ile umownie nie ustalono inaczej.
Hosting i infrastruktura
Hetzner Online GmbH, Gunzenhausen (Niemcy): eksploatacja serwerów na potrzeby strony internetowej i panelu klienta w niemieckich centrach danych; obowiązuje umowa o przetwarzanie danych zgodnie z art. 28 RODO. Cloudflare Inc. (USA/UE): DNS, terminacja TLS oraz ochrona przed atakami przeciążeniowymi; przekazywanie na podstawie standardowych klauzul umownych UE oraz ram prywatności danych UE-USA, o ile dane opuszczają UE.
Dostawcy usług płatniczych
Stripe Payments Europe Ltd. (Irlandia), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburg) i Mollie B.V. (Holandia) przetwarzają dane płatnicze na własną odpowiedzialność w zakresie ochrony danych; nie otrzymujemy ani nie przechowujemy pełnych danych kart. Wybór metody płatności należy do Państwa podczas składania zamówienia.
Narzędzia AI w świadczeniu usług
Do tłumaczenia maszynowego używamy DeepSeek jako narzędzia, do generowania obrazów – Magnific/Freepik. Przekazywane są wyłącznie treści do tłumaczenia lub ilustrowania – bez danych klientów, bez danych dostępowych, a w przypadku poufnych projektów – po pseudonimizacji wrażliwych fragmentów. Wyniki zawsze przechodzą weryfikację człowieka, zanim trafią do klientów.
Analiza i reklama (tylko za zgodą)
Google Ireland Ltd. dla Google Analytics 4 i pomiaru Google Ads – wyłącznie po wyrażeniu przez Państwa zgody za pośrednictwem okna cookie; szczegóły w polityce cookie. Do wysyłki e-maili z linkami logowania do strefy klienta wykorzystujemy własną infrastrukturę serwerową.
Zmiany na tej liście
Gdy dodajemy lub usuwamy usługodawcę, aktualizujemy tę stronę. Klientów z umową o przetwarzanie danych informujemy z wyprzedzeniem o istotnych zmianach i przyznajemy im umowne prawo sprzeciwu.
Przykład praktyczny krok po kroku
Wyobraź sobie, że zlecasz nam tłumaczenie swojej strony internetowej firmy. Najpierw przygotowujemy treści: wyodrębniamy teksty z Twojego systemu zarządzania treścią i usuwamy poufne dane klientów, takie jak nazwiska czy bezpośrednie dane kontaktowe, które nie są przedmiotem tłumaczenia. Fragmenty tekstu do tłumaczenia są pseudonimizowane, na przykład poprzez zastąpienie nazw firm placeholderami, o ile nie postanowiono inaczej w umowie.
Następnie przekazujemy przygotowane treści do DeepSeek, naszego podmiotu przetwarzającego do tłumaczenia maszynowego. DeepSeek otrzymuje wyłącznie czyste pliki tekstowe – bez metadanych Twojego konta użytkownika, bez danych logowania i bez informacji o płatnościach. Po tłumaczeniu maszynowym redaktor sprawdza wynik pod kątem poprawności i spójności. Dopiero po tej kontroli jakości tłumaczenie jest Ci dostarczane.
Równolegle do ilustracji można wykorzystać Magnific lub Freepik. Tutaj również: przekazywane są tylko motywy graficzne, bez danych osobowych. Cały łańcuch jest zabezpieczony umowami o przetwarzanie danych oraz środkami techniczno-organizacyjnymi. Jeśli dokonujesz płatności, Stripe, PayPal lub Mollie przeprowadzają transakcję na własną odpowiedzialność – nie przechowujemy pełnych danych kart.
Powszechne nieporozumienia
Powszechne nieporozumienie dotyczy roli Cloudflare: wielu sądzi, że Cloudflare jest podmiotem przetwarzającym – jest nim tylko w zakresie usług infrastrukturalnych, takich jak DNS i TLS. W rzeczywistości Cloudflare jako dostawca usług realizacyjnych w ramach Content Delivery nie przetwarza danych osobowych poza technicznym nawiązywaniem połączeń. Zawarliśmy z Cloudflare standardowe klauzule umowne, a przetwarzanie danych ogranicza się do adresów IP i identyfikatorów przeglądarki w celu zapewnienia dostępności witryny.
Kolejne nieporozumienie: że narzędzia analityczne, takie jak Google Analytics 4, są aktywowane automatycznie. Jest wręcz przeciwnie: są one ładowane dopiero po wyrażeniu przez Państwa wyraźnej zgody za pośrednictwem okna dialogowego dotyczącego plików cookie. Bez zgody nie dochodzi do przekazania danych do Google Ireland Ltd. w celach analitycznych ani reklamowych. Również dostawcy usług płatniczych działają samodzielnie – nie przekazujemy profili klientów, a jedynie dane niezbędne do przeprowadzenia transakcji.
Wreszcie często zakłada się, że narzędzia AI mają dostęp do całego projektu klienta. W rzeczywistości otrzymują one jedynie konkretne treści do przetworzenia – i to w formie pseudonimizowanej, jeśli obowiązują umowne zobowiązania do zachowania poufności. Nie dochodzi do pełnego ujawnienia treści projektu.
Współdziałanie z naszymi innymi politykami
Lista podmiotów przetwarzających i podwykonawców jest centralnym elementem naszej koncepcji ochrony danych, która jest powiązana z innymi politykami. W naszej polityce prywatności dowiesz się, jakie prawa przysługują Ci jako osobie, której dane dotyczą, i jak możesz z nich skorzystać – np. w zakresie dostępu, sprostowania lub usunięcia Twoich danych. Znajdziesz tam również dane kontaktowe naszego inspektora ochrony danych.
Nasza polityka dotycząca plików cookie uzupełnia listę podmiotów przetwarzających, szczegółowo opisując, które usługi na stronie internetowej aktywują się po wyrażeniu przez Ciebie zgody – w szczególności Google Analytics 4 i Google Ads. Zgoda jest zarządzana za pomocą okna dialogowego dotyczącego plików cookie i można ją w każdej chwili wycofać.
W umowie o przetwarzanie danych (AVV), którą zawieramy z naszymi klientami, określone jest, jakie dane i w jakim zakresie możemy przetwarzać. Wymienieni tu podwykonawcy są w niej już wskazani lub wymienieni jako kategoria (np. „dostawca usług hostingowych”). W przypadku istotnych zmian – takich jak dodanie lub usunięcie dostawcy usług – informujemy Cię z wyprzedzeniem i przyznajemy Ci umowne prawo do sprzeciwu.
W ten sposób zapewniamy, że wszystkie polityki płynnie ze sobą współgrają, a Ty możesz w każdej chwili prześledzić, kto przetwarza jakie dane i w jakim celu.
Przykład krok po kroku
Zakładając, że powierzają Państwo nam tłumaczenie strony internetowej swojej firmy. Proces rozpoczyna się od przygotowania treści: wyodrębniamy teksty z Państwa systemu zarządzania treścią i usuwamy poufne dane klientów, takie jak nazwiska czy bezpośrednie dane kontaktowe, które nie są przedmiotem tłumaczenia. Następnie pseudonimizujemy tłumaczone fragmenty tekstu, zastępując np. nazwy firm placeholderami, o ile nie uzgodniono inaczej w umowie. W tak przygotowanej formie przekazujemy treści do DeepSeek, naszego podmiotu przetwarzającego w zakresie tłumaczenia maszynowego. DeepSeek otrzymuje wyłącznie czyste pliki tekstowe – bez metadanych Państwa konta użytkownika, bez danych dostępowych i bez informacji o rozliczeniach. Po tłumaczeniu maszynowym redaktor ludzki sprawdza wynik pod kątem poprawności i spójności. Dopiero po tej weryfikacji jakościowej tłumaczenie jest dostarczane do Państwa. Równolegle do ilustracji można wykorzystać Magnific lub Freepik. Tutaj również obowiązuje zasada: przekazywane są tylko motywy graficzne, a nie dane osobowe. Cały łańcuch jest zabezpieczony umowami o powierzenie przetwarzania oraz środkami techniczno-organizacyjnymi. W przypadku dokonania płatności Stripe, PayPal lub Mollie przeprowadzają transakcję na własną odpowiedzialność – nie przechowujemy pełnych danych kart. Ten konkretny przykład pokazuje, jak minimalizacja danych i nasze zobowiązania umowne są wdrażane już w normalnym toku projektu.
Częste nieporozumienia
Częstym nieporozumieniem jest założenie, że przekazujemy Państwa treści niezabezpieczone osobom trzecim. W rzeczywistości zawsze przygotowujemy przesyłane dane w taki sposób, aby przekazywać tylko to, co niezbędne: w przypadku korzystania z narzędzi AI, takich jak DeepSeek, otrzymują one wyłącznie czyste fragmenty tekstu, a nie Państwa dane dostępowe, dane klientów ani informacje o płatnościach. Należy również pamiętać, że dostawcy usług płatniczych, tacy jak Stripe, PayPal i Mollie, nie działają jako nasi podmioty przetwarzające, ale jako niezależni administratorzy – nie przechowujemy pełnych danych kart. Kolejne nieporozumienie dotyczy lokalizacji przechowywania danych: nasze serwery działają u Hetzner w Niemczech, podczas gdy Cloudflare odpowiada za DNS i ochronę. Jeśli dane opuszczają UE, odbywa się to na podstawie standardowych klauzul umownych UE oraz ram ochrony danych UE-USA. Wreszcie, nie wszyscy są świadomi, że usługi analityczne i reklamowe, takie jak Google Analytics, są używane wyłącznie za Państwa zgodą wyrażoną w oknie dialogowym dotyczącym plików cookie. Te wyjaśnienia pomagają wzmocnić zaufanie do naszego przetwarzania danych.
Co to konkretnie oznacza dla klientów
Opublikowana tutaj lista naszych podmiotów przetwarzających i podwykonawców daje Państwu jako klientom przejrzysty przegląd tego, którzy usługodawcy przetwarzają dane osobowe w Państwa imieniu. Mogą Państwo w każdej chwili sprawdzić, kto otrzymuje Państwa dane, w jakim celu i na jakiej podstawie prawnej. Dla klientów, którzy zawarli z nami umowę o powierzeniu przetwarzania danych, ta strona zawiera niezbędne informacje wymagane do wypełnienia Państwa własnych obowiązków dokumentacyjnych zgodnie z art. 28 RODO.
W praktyce oznacza to: Jeśli zlecą Państwo nam lokalizację swojej strony internetowej, wiedzą Państwo, że niezbędne do tego teksty zostaną przesłane do DeepSeek w celu tłumaczenia maszynowego – jednak w formie pseudonimizowanej i dopiero po zawarciu umowy o powierzeniu przetwarzania danych. Mogą Państwo mieć pewność, że Państwa treści nie zostaną wykorzystane do innych celów. W przypadku zmian na liście poinformujemy Państwa z wyprzedzeniem, aby mogli Państwo ewentualnie wnieść sprzeciw. Państwa prawa do dostępu, sprostowania i usunięcia danych pozostają nienaruszone przez współpracę z naszymi usługodawcami.
Wewnętrzna procedura u nas
Zanim zaangażujemy nowego usługodawcę jako podmiot przetwarzający, przechodzi on standardowy proces weryfikacji. Najpierw oceniamy, czy przetwarzanie jest rzeczywiście konieczne i czy nie może być przeprowadzone bardziej efektywnie lub w sposób bardziej przyjazny dla ochrony danych za pomocą własnych środków. Następnie żądamy od usługodawcy szczegółowego opisu jego technicznych i organizacyjnych środków bezpieczeństwa (TOM). Na tej podstawie sprawdzamy, czy bezpieczeństwo danych odpowiada aktualnemu stanowi techniki oraz czy dane są przetwarzane wyłącznie w EOG lub w państwie trzecim o odpowiednim poziomie ochrony.
Po pomyślnej weryfikacji zawieramy umowę o powierzeniu przetwarzania danych zgodnie z art. 28 RODO, która określa dokładne cele przetwarzania, kategorie danych osobowych, czas trwania oraz obowiązki usługodawcy. Wszystkie umowy są centralnie dokumentowane i regularnie sprawdzane pod kątem aktualności. W przypadku istotnych zmian – na przykład zmiany lokalizacji usługodawcy – informujemy naszych klientów posiadających umowę o powierzeniu przetwarzania z wyprzedzeniem i przyznajemy prawo do sprzeciwu. Cały proces wyboru i monitorowania odbywa się przez nasz dział ochrony danych w ścisłej współpracy z IT.
Pojęcia wyjaśnione przystępnie
Podmiot przetwarzający (Procesor): Usługodawca, który przetwarza dane osobowe w naszym imieniu, nie wykorzystując ich do własnych celów. Na przykład Hetzner jako dostawca hostingu przetwarza Twoje dane na naszych serwerach – ale tylko zgodnie z naszymi instrukcjami. Podstawą prawną jest umowa zgodna z art. 28 RODO.
Podwykonawca: Przedsiębiorstwo zatrudnione przez podmiot przetwarzający, które przejmuje część procesów przetwarzania danych. W naszym łańcuchu obecnie nie ma podwykonawców; wszystkie wymienione usługi są przez nas bezpośrednio zlecane.
Standardowe klauzule umowne (SCC): Klauzule umowne wydane przez Komisję Europejską, mające zapewnić odpowiedni poziom ochrony danych przy przekazywaniu danych osobowych do państw trzecich. Stosuje się je w przypadku braku decyzji o odpowiednim stopniu ochrony.
Pseudonimizacja: Zastąpienie cech identyfikujących pseudonimem, tak aby możliwe było powiązanie z osobą, której dane dotyczą, jedynie przy użyciu dodatkowej wiedzy. W praktyce przed przekazaniem do usług AI zastępujemy nazwy lub konkretne nazwy firm placeholderami, aby zminimalizować ilość danych.
Techniczne i organizacyjne środki ochrony (TOM): Zabezpieczenia takie jak szyfrowanie, kontrole dostępu czy zapory sieciowe, dokumentowane w umowach o przetwarzanie danych.
Częste nieporozumienia
W kontaktach z podmiotami przetwarzającymi i podwykonawcami często spotykamy się z typowymi błędnymi wyobrażeniami. Powszechnym nieporozumieniem jest założenie, że każdy usługodawca zaangażowany w świadczenie usług jest automatycznie podmiotem przetwarzającym. W rzeczywistości RODO rozróżnia podmioty przetwarzające (które przetwarzają dane zgodnie z instrukcjami administratora) i odrębnych administratorów (jak dostawcy usług płatniczych, którzy wykorzystują dane do własnych celów). Dlatego w naszej liście wyraźnie wskazujemy, gdy usługodawca działa na własną odpowiedzialność.
Kolejne nieporozumienie dotyczy geograficznych granic przetwarzania danych. Wielu klientów zakłada, że przetwarzanie poza UE jest generalnie niedozwolone. Prawda jest taka, że przekazywanie danych do państw trzecich może odbywać się tylko przy spełnieniu określonych gwarancji, np. poprzez standardowe klauzule umowne lub decyzje o odpowiednim stopniu ochrony. Podstawy te dokumentujemy w przejrzysty sposób dla każdego usługodawcy.
Rola sztucznej inteligencji również jest często błędnie oceniana. Niektórzy klienci obawiają się, że narzędzia AI, takie jak DeepSeek, automatycznie uzyskują dostęp do wszystkich danych klientów. W rzeczywistości ściśle ograniczamy przekazywanie danych do minimum niezbędnego do świadczenia usługi, a wrażliwe treści wcześniej pseudonimizujemy.
Wreszcie panuje niepewność co do okresu obowiązywania umów o przetwarzanie danych: nie obowiązują one bezterminowo, lecz kończą się wraz z zakończeniem umowy głównej lub są regularnie aktualizowane. Punkty te wyjaśniamy przy zawieraniu umowy oraz przy istotnych zmianach.
Co to konkretnie oznacza dla klientów
Przejrzyste przedstawienie naszych podmiotów przetwarzających i podwykonawców ma dla Państwa jako klientów kilka praktycznych konsekwencji. Po pierwsze, mogą Państwo w każdej chwili sprawdzić, którzy usługodawcy i w jakiej roli uczestniczą w świadczeniu naszych usług. Ułatwia to Państwu wypełnianie własnych obowiązków w zakresie ochrony danych, w szczególności gdy muszą Państwo udzielać informacji swoim klientom końcowym o przetwarzaniu danych osobowych. Po drugie, są Państwo prawnie zabezpieczeni poprzez istniejące umowy powierzenia przetwarzania danych: w przypadku naruszenia ochrony danych u jednego z naszych usługodawców, to my jako administrator ponosimy odpowiedzialność – nie Państwo. Po trzecie, korzystają Państwo ze zmniejszonej ekspozycji danych: przekazując podwykonawcom dane wyłącznie w formie pseudonimizowanej lub w ograniczonym zakresie, minimalizujemy ryzyko dla Państwa poufnych informacji. Po czwarte, wybór usługodawców z siedzibą w UE lub o równoważnych standardach ochrony danych oznacza, że nie powstaje dla Państwa dodatkowe obciążenie biurokratyczne, np. konieczność zawierania własnych dodatkowych umów. Po piąte, przy zawieraniu umowy z nami mogą Państwo wyrazić indywidualne życzenia: jeśli chcą Państwo wykluczyć określonych podwykonawców, sprawdzamy techniczną i ekonomiczną wykonalność – w ramach obowiązujących postanowień umownych. Jeśli niepożądany przez Państwa usługodawca jest niezbędny, omawiamy alternatywne rozwiązania. Ogólnie rzecz biorąc, tworzymy w ten sposób wiarygodną podstawę dla Państwa zgodności z przepisami o ochronie danych.
Proces wewnętrzny u nas
Włączenie nowego podmiotu przetwarzającego lub podwykonawcy w Baduno GmbH przebiega według ustalonego procesu wewnętrznego. Najpierw zespół ds. zgodności ocenia potencjalnego usługodawcę na podstawie naszych kryteriów wyboru: siedziba w UE lub w państwie trzecim o odpowiednim poziomie ochrony danych, dowód środków technicznych i organizacyjnych (TOM) oraz gotowość do zawarcia umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO. Następnie przeprowadzana jest ocena skutków dla ochrony danych (DPIA), jeżeli przetwarzanie prawdopodobnie spowoduje wysokie ryzyko naruszenia praw i wolności osób fizycznych – na przykład w przypadku szeroko zakrojonego przetwarzania szczególnych kategorii danych. Po pozytywnym wyniku oceny zawierana jest umowa powierzenia przetwarzania danych, która reguluje m.in. podporządkowanie poleceniom, obowiązek zachowania poufności oraz terminy usunięcia danych. Równolegle nasz dział IT dostosowuje interfejsy techniczne, aby zapewnić oszczędne przekazywanie danych. Przed wdrożeniem produkcyjnym testujemy implementację w izolowanym środowisku. Jeżeli usługodawca ma znaczenie dla świadczenia usług na rzecz klientów, informujemy z wyprzedzeniem klientów, z którymi mamy umowy powierzenia przetwarzania danych, o planowanym włączeniu i przyznajemy im ewentualne prawo sprzeciwu. Bieżący monitoring odbywa się poprzez regularne audyty i kontrole TOM, co najmniej raz w roku lub w razie potrzeby. Zmiany na liście usługodawców są niezwłocznie dokumentowane na naszej stronie. Proces ten gwarantuje, że każdy podwykonawca spełnia te same wysokie standardy ochrony danych, które stosujemy wewnętrznie.
Stan na: lipiec 2026 – aktualizujemy w przypadku zmian w przepisach lub naszych procedurach.