Lista podwykonawców

NavyFlame angażuje podwykonawców (sub-processors) zgodnie z art. 28 RODO do świadczenia platformy. Aktualizacje tej listy publikujemy z 30-dniowym wyprzedzeniem. Klient ma prawo zgłosić sprzeciw zgodnie z DPA §5.

Infrastruktura / compute

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Contabo GmbHHosting VPS tenanta (provider domyślny)Niemcy (Norymberga)Wszystkie dane biznesowe tenanta, logi aplikacjiN/D — siedziba w UE
Hetzner Online GmbHAlternatywny hosting VPS (#293, multi-cloud)Niemcy (Falkenstein / Helsinki)Jak Contabo, gdy klient wybierzeN/D — siedziba w UE
AWS Lightsail (Amazon Web Services)Alternatywny hosting VPSRegion wybrany przez klientaJak powyżejStandardowe Klauzule Umowne UE (Module 3) + DPF dla regionów USA

Płatności

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Stripe Payments Europe LimitedPłatności subskrypcyjne (NavyFlame ↔ klient)Irlandia (główny) + USA (backup)Dane kontaktowe rozliczeniowe, Stripe customer ID, tokeny metod płatnościStripe SCCs + DPF

Edge / CDN / DNS

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Cloudflare, Inc.DNS (navyflame.com), CDN, WAF, edge Workers (Stripe webhook + tenant routing), KV, R2 (image registry mirror)Globalny edge — najbliższy POPAdresy IP (transport), tenant slugi (KV), payloady webhooków (transport)SCCs UE + DPF

Source control + container registry

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
GitHub, Inc. (Microsoft)Hosting kodu źródłowego, container registry (GHCR), CI/CDUSAWyłącznie kod źródłowy — bez danych osobowych klientówSCCs UE + DPF

Storage + archive

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
AWS S3Przechowywanie backupów (30 dni hot, 90 dni Glacier)UE (Irlandia — eu-west-1)Backupy danych biznesowych tenanta (szyfrowane at-rest, per-tenant)N/D — region UE

Observability

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Sentry (Functional Software Inc.)Error tracking (backend + frontend)Niemcy (Frankfurt — sentry.io/eu)User ID, stack traces, IP (PII scrubbed)N/D — region UE

Email

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Resend / Mailgun / SendGrid / SMTP (wybór klienta)Wysyłka emaili do klientów końcowychZależne od dostawcyAdresy email odbiorców, treść mailiZależne od dostawcy — klient odpowiada za zgodność wybranego dostawcy

PKI

SubprocesorCelLokalizacjaKategorie danychMechanizm transferu
Smallstep Inc. (Step CA — self-hosted)mTLS PKI dla Node Agent ↔ backendInfrastruktura NavyFlame (UE)Identyfikatory nodów (bez danych osobowych)N/D — self-hosted

Mechanizm transferu

Dla podwykonawców spoza EOG NavyFlame stosuje:

  • Standardowe Klauzule Umowne UE (Module 3 — Processor to Sub-processor).
  • Data Privacy Framework dla subprocesorów certyfikowanych (Cloudflare, Stripe, GitHub, AWS).
  • Transfer Impact Assessment dostępne na życzenie klienta.

Ostatnia aktualizacja: 2026-05-11. Historia zmian dostępna na życzenie (kontakt: legal@navyflame.com).