Dostawcy i odbiorcy danych

Wersja 2026-09-08. Dokument w języku polskim.

Pobierz kopię dokumentuWersje dokumentów i wykaz zmianOdstąp od umowy tutaj

1. Jak czytać wykaz

Wykaz rozróżnia dalszych procesorów danych powierzonych przez Klienta, dostawców obsługujących własne dane NavyFlame oraz niezależnych administratorów. Sama dostawa oprogramowania, bez otrzymywania danych, nie stanowi powierzenia. Zakres zależy od aktywnych usług i poleceń Klienta.

Informacje o podwykonawcach zaangażowanych w konkretną organizację, lokalizacji jej danych, umowach i podstawach transferu można uzyskać na privacy@navyflame.com. Przed rozpoczęciem nowego dalszego powierzenia stosujemy procedurę uprzedniej informacji i sprzeciwu z sekcji 5 DPA. Opublikowanie kategorii dostawcy nie zastępuje informacji o konkretnym nowym procesorze.

2. Infrastruktura i dane powierzone

Contabo GmbH (Niemcy): hosting środowisk klientów i infrastruktury NavyFlame. Dane obejmują bazę biznesową konkretnego Klienta, pliki i logi w obsługiwanym środowisku. Standardowa lokalizacja VPS klientów znajduje się w EOG. Rola wobec danych powierzonych: dalszy procesor.

Cloudflare, Inc. (USA): DNS, ochrona ruchu, CDN zasobów publicznych i infrastruktura brzegowa. Zakres obejmuje adresy IP, metadane żądań, identyfikatory środowisk oraz dane przechodzące przez użyte usługi brzegowe. Rola zależy od usługi i danych; wobec powierzonych danych w tranzycie jest to dalsze przetwarzanie. Globalna sieć może oznaczać transfer poza EOG. Zasady dostawcy: https://www.cloudflare.com/cloudflare-customer-dpa/.

Cloudflare R2 przechowuje zaszyfrowane kopie danych organizacji i usług centralnych. Aktualna standardowa konfiguracja kopii NavyFlame używa jurysdykcji UE; sam parametr regionu S3 „auto” nie stanowi takiego ograniczenia. R2 jest odrębną usługą od globalnej sieci CDN. W odniesieniu do kopii danych powierzonych Cloudflare działa jako dalszy procesor; zakres zabezpieczeń i ewentualnego dostępu spoza EOG podlega DPA oraz rozdziałowi V RODO.

AWS / Amazon Web Services EMEA SARL (Luksemburg): przechowywanie zaszyfrowanych kopii w konfiguracjach korzystających z AWS S3. Zakres obejmuje kopie danych organizacji; region i aktywne miejsce składowania ustalamy dla konkretnego środowiska. Rola: dalszy procesor, gdy powierzane dane są przechowywane w tej usłudze. Zasady: https://aws.amazon.com/compliance/data-privacy/service-terms/.

Hetzner Online GmbH oraz AWS Lightsail są obsługiwanymi technicznie wariantami infrastruktury. Sama możliwość wyboru w systemie nie oznacza przetwarzania danych każdego Klienta u wszystkich tych dostawców. Użycie odmiennego dostawcy dla organizacji wymaga wskazania go Klientowi i zachowania DPA.

3. Płatności i obsługa konta

Stripe Payments Europe Limited i właściwe podmioty grupy Stripe: płatności, fakturowanie subskrypcji, przypomnienia i zapobieganie oszustwom. Dane obejmują dane nabywcy, kontakt rozliczeniowy, identyfikatory i statusy transakcji oraz dane podawane bezpośrednio operatorowi. NavyFlame nie otrzymuje pełnego numeru karty ani CVC.

Stripe działa w różnych rolach, w tym jako procesor przy określonych czynnościach dla NavyFlame i jako odrębny administrator dla własnych obowiązków prawnych i bezpieczeństwa. Nie kwalifikujemy wszystkich płatności jako dalszego powierzenia bazy klientów końcowych. Zakres podmiotów, krajów i zabezpieczeń opisują https://stripe.com/privacy oraz https://stripe.com/legal/dpa.

Wiadomości obsługi konta i prawne wysyłamy z infrastruktury pocztowej NavyFlame. Resend, Inc. obsługuje newsletter, gdy użytkownik go zamówi; otrzymuje adres odbiorcy, treść i metadane dostawy. Jest dostawcą przetwarzającym dane kontaktowe dla NavyFlame jako administratora. Nie oznacza to zgody na newsletter przez zaakceptowanie DPA.

4. Diagnostyka i opcjonalne funkcje

Sentry / Functional Software, Inc.: diagnostyka błędów z ograniczaniem danych osobowych. Zakres może obejmować identyfikator użytkownika i dane techniczne błędu. Ograniczanie lub maskowanie danych nie oznacza, że każdy zapis jest anonimowy. Szczegóły lokalizacji i zabezpieczeń wynikają z użytego konta oraz https://sentry.io/legal/dpa/.

Anthropic, PBC: funkcje generowania tekstu, jeżeli Klient je włączy. Przekazywane są dane wejściowe potrzebne do żądanej operacji. Nie należy umieszczać w nich danych osobowych klientów końcowych ani informacji, do których przekazania brak uprawnienia. Użycie funkcji z danymi powierzonymi podlega DPA oraz właściwym warunkom dostawcy: https://www.anthropic.com/legal/data-processing-addendum.

GitHub, Inc.: repozytoria kodu, budowa i przechowywanie obrazów aplikacji. Usługa nie jest miejscem składowania produkcyjnych baz Klientów. Smallstep jako producent używanego lokalnie oprogramowania PKI nie otrzymuje danych tylko z powodu uruchomienia tego oprogramowania przez NavyFlame.

5. Analityka i marketing stron publicznych

Google Ireland Limited (GA4, Tag Manager, Google Ads), Meta Platforms Ireland Limited (Pixel i API konwersji) oraz Microsoft Ireland Operations Limited (UET i Clarity) obsługują analitykę i marketing po udzieleniu właściwej zgody. Są odbiorcami danych odwiedzających strony publiczne, a nie podwykonawcami całej bazy biznesowej Klienta.

Szczegółowe dane, cele, role i transfery opisuje https://navyflame.com/polityka-prywatnosci. Zależnie od narzędzia dane mogą być przekazywane do spółek w USA. Odmowa tych zgód nie wyłącza usługi konta. Nie należy utożsamiać pseudonimizacji, np. skrótu e-mail, z anonimizacją.

6. Integracje wybrane przez Klienta i transfery

Dostawca poczty, marketplace, kurier, system księgowy albo odbiorca API lub webhooka wybrany i zakontraktowany samodzielnie przez Klienta działa w ramach relacji z Klientem. Konfiguracja nie oznacza automatycznie, że jest podwykonawcą NavyFlame. Klient ustala podstawę udostępnienia i uprawnienia, a NavyFlame wykonuje legalne, udokumentowane polecenia z zachowaniem własnych obowiązków.

Dostęp do danych z państwa trzeciego, także zdalny, wymaga właściwej oceny. Możliwą podstawą jest decyzja o adekwatności w jej aktualnym zakresie, w tym DPF dla objętego nią certyfikowanego odbiorcy, albo właściwy moduł SCC wraz z wymaganymi zabezpieczeniami. Nie zakładamy automatycznie, że każda amerykańska firma jest certyfikowana ani że każdy transfer wymaga modułu 3; moduł zależy od ról stron.

Aktualne informacje o zastosowanej podstawie i kopię zabezpieczeń, z ochroną tajemnic i danych innych osób, udostępniamy na privacy@navyflame.com. Istotne zmiany przekazujemy zgodnie z DPA i zachowujemy historię wersji.