Umowa powierzenia przetwarzania danych osobowych

Załącznik do regulaminu Solar AIO. Wersja z 2 października 2026.

Ta umowa jest zawierana pomiędzy SOLAR AIO sp. z o.o. z siedzibą we Wrocławiu, ul. Stanisława Leszczyńskiego 4 lok. 25, 50-078 Wrocław, KRS 0001262036, NIP 8971977670, REGON 545531439 — dalej Procesorem — a firmą, która korzysta z systemu Solar AIO na podstawie regulaminu, dalej Administratorem. Administrator identyfikowany jest danymi podanymi przy zakładaniu konta firmy w systemie. Umowa stanowi integralną część umowy o świadczenie usług i jest zawierana przez akceptację w systemie; zapisujemy wtedy wersję, datę, osobę akceptującą i adres IP.

1.Po co jest ta umowa

Wprowadzając dane do systemu — swoich klientów, pracowników i podwykonawców — Administrator pozostaje administratorem tych danych. Procesor przetwarza je wyłącznie na jego polecenie, w jego imieniu i na jego rzecz. Ta umowa opisuje zasady tego przetwarzania i jest wykonaniem obowiązku z art. 28 ust. 3 RODO.

Zasady przetwarzania danych, w których Procesor jest administratorem (dane osób kontaktujących się z Solar AIO, dane rozliczeniowe, logi), opisuje polityka prywatności.

2.Co, po co i jak długo przetwarzamy

Cel i charakter: świadczenie usług systemu Solar AIO zgodnie z regulaminem — przechowywanie, porządkowanie, udostępnianie uprawnionym użytkownikom, analiza i usuwanie danych, w zakresie niezbędnym do działania włączonych funkcji.

Czas: okres obowiązywania umowy o świadczenie usług, z zastrzeżeniem § 12.

Kategorie osób:

  • klienci i potencjalni klienci Administratora (osoby fizyczne i osoby reprezentujące przedsiębiorców),
  • nabywcy faktur niebędący klientem — osoby trzecie wskazane przez klienta, na przykład członek rodziny; ich dane Administrator pozyskuje nie od nich samych, więc stosuje się art. 14 RODO,
  • pracownicy i współpracownicy Administratora,
  • podwykonawcy Administratora i ich personel,
  • osoby kontaktowe u kontrahentów i dostawców Administratora,
  • osoby, których dane znajdują się w korespondencji e-mail — jeżeli Administrator podłączył skrzynkę,
  • osoby, których dane znajdują się w dokumentacji księgowej Administratora.

Rodzaje danych:

  • identyfikacyjne i kontaktowe: imię, nazwisko, adres zamieszkania i adres instalacji, numer działki, telefon, e-mail, NIP, nazwa firmy, druga osoba kontaktowa,
  • numer PESEL i numer dokumentu tożsamości — system udostępnia pola na te dane, a o ich wypełnieniu decyduje Administrator (patrz § 4 ust. 2 lit. d),
  • dane o lokalizacji: współrzędne adresu instalacji, zdjęcia lotnicze i satelitarne nieruchomości,
  • dane handlowe: historia kontaktów, notatki, oferty, status sprzedaży, wynik oceny punktowej,
  • dane umowne i realizacyjne: treść umów, harmonogramy płatności, dokumentacja projektowa, protokoły odbioru, dokumentacja fotograficzna z audytu i montażu, dokumenty do operatora sieci,
  • dane finansowe: faktury sprzedażowe i kosztowe, dane nabywcy faktury, płatności, dane wniosków kredytowych i dotacyjnych, dane z wyciągów bankowych, dane z Krajowego Systemu e-Faktur,
  • dane pracownicze: dane kadrowe, składniki wynagrodzenia, rozliczenia prowizji, czas pracy, uprawnienia i certyfikaty,
  • nagrania rozmów, ich transkrypcje i sporządzone na ich podstawie podsumowania — jeżeli Administrator korzysta z nagrywania,
  • treść korespondencji e-mail z załącznikami — jeżeli Administrator podłączył skrzynkę,
  • treść wiadomości SMS oraz komunikacji w komunikatorze i czacie z klientem,
  • dane pomiarowe instalacji: produkcja, zużycie i magazynowanie energii wraz z profilami zużycia — jeżeli Administrator włączył monitoring lub zarządzanie energią,
  • wizerunek — w zakresie, w jakim utrwalono go na dokumentacji fotograficznej,
  • dane uwierzytelniające użytkowników i logi dostępu do systemu.

Szczególne kategorie danych (art. 9 RODO) — system nie jest do nich przeznaczony i Administrator zobowiązuje się ich nie wprowadzać, w szczególności w polach opisowych i notatkach.

3.Do czego zobowiązuje się Solar AIO

1. Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora.Za takie polecenie uznaje się tę umowę i regulamin wraz z dokumentacją systemu, czynności Administratora i jego użytkowników wykonywane w systemie oraz zgłoszenia kierowane do nas kanałami z § 13. Jeżeli polecenie w naszej ocenie narusza prawo, informujemy o tym niezwłocznie i możemy wstrzymać się z jego wykonaniem.

2. Zachowujemy poufność. Do danych dopuszczamy wyłącznie osoby z imiennym upoważnieniem, zobowiązane do poufności także po zakończeniu współpracy.

3. Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku (art. 32 RODO) — opisane w Załączniku nr 2. Możemy je zmieniać, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu.

4. Pomagamy Administratorowi w realizacji żądań osób (art. 15–22 RODO) — § 7 — oraz obowiązków z art. 32–36 RODO.

5. Zgłaszamy naruszenia na zasadach z § 8.

6. Udostępniamy informacje potrzebne do wykazania zgodności i umożliwiamy audyt — § 9.

7. Po zakończeniu usługi zwracamy lub usuwamy dane — § 12.

8. Prowadzimy rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora (art. 30 ust. 2 RODO) i udostępniamy go na żądanie jemu oraz organowi nadzorczemu.

9. Informujemy o kontroli lub żądaniu organu dotyczącym danych Administratora, o ile przepisy tego nie zakazują. Nie przekazujemy danych organom ani podmiotom trzecim bez podstawy prawnej.

10. Nie przetwarzamy danych we własnych celach. W szczególności nie budujemy na nich własnych baz marketingowych, nie trenujemy nimi modeli i nie tworzymy z nich analiz branżowych udostępnianych komukolwiek — chyba że Administrator wyrazi na to odrębną, wyraźną zgodę, a dane zostaną wcześniej nieodwracalnie zanonimizowane.

4.Do czego zobowiązuje się firma

1. Administrator oświadcza, że jest administratorem powierzanych danych i ma ważną podstawę prawną ich przetwarzania oraz powierzenia.

2. Administrator odpowiada za:

  • legalność danych wprowadzanych do systemu przez niego i jego użytkowników,
  • spełnienie obowiązku informacyjnego wobec osób, których dane dotyczą (art. 13–14 RODO) — także wobec nabywcy faktury, który nie jest jego klientem,
  • odebranie i udokumentowanie zgód, w szczególności zgód marketingowych i zgody na nagrywanie rozmów,
  • zakres wprowadzanych danych — o tym, czy wypełnić pole PESEL albo numer dokumentu tożsamości i kto z jego personelu ma dostęp do karty klienta, decyduje Administrator. Zalecamy ograniczenie kręgu tych osób do niezbędnego minimum,
  • zarządzanie kontami swoich użytkowników — nadawanie i niezwłoczne odbieranie uprawnień, zwłaszcza po zakończeniu współpracy z pracownikiem lub podwykonawcą,
  • poufność danych logowania i nieudostępnianie kont osobom trzecim,
  • prawidłowość i aktualność danych,
  • zawarcie własnych umów powierzenia ze swoimi podwykonawcami, którym udostępnia dostęp do systemu. Dotyczy to w szczególności ekip montażowych: zapraszając ekipę do panelu, Administrator daje jej dostęp do imienia i nazwiska, telefonu i adresu swojego klienta oraz do zdjęć z wizji lokalnej. Ekipa działa wtedy jako dalszy podmiot przetwarzający Administratora, a nie nasz — umowę z art. 28 ust. 3 RODO zawiera z nią Administrator, nie Procesor. Regulamin panelu ekipy zobowiązuje ekipę do korzystania z danych wyłącznie w celu wykonania zlecenia, ale nie zastępuje tej umowy.

3. Administrator przyjmuje do wiadomości, że Procesor nie weryfikuje treści wprowadzanych danych ani podstawy prawnej ich przetwarzania.

5.Dalsze powierzenie (podprocesorzy)

Administrator udziela ogólnej zgody na dalsze powierzanie przetwarzania podprocesorom (art. 28 ust. 2 RODO). Ich aktualna lista stanowi Załącznik nr 3.

Na każdego podprocesora nakładamy umownie obowiązki nie mniej rygorystyczne niż wynikające z tej umowy i odpowiadamy wobec Administratora za ich działania jak za własne (art. 28 ust. 4 RODO).

O zamiarze dodania lub zmiany podprocesora informujemy z wyprzedzeniem 30 dni — e-mailem albo komunikatem w systemie. Administrator może w ciągu 14 dni wnieść uzasadniony sprzeciw; wtedy negocjujemy w dobrej wierze, a jeśli w 30 dni nie osiągniemy porozumienia, Administrator może wypowiedzieć umowę ze skutkiem na koniec opłaconego okresu, bez kosztów rozwiązania. Zmiana konieczna dla usunięcia zagrożenia bezpieczeństwa może nastąpić od razu — informujemy o niej niezwłocznie.

6.Gdzie leżą dane i kiedy wychodzą poza Unię

1. Baza danych i pliki stoją na serwerach w Unii Europejskiej (Frankfurt, region eu-central-1).

2. Przekazanie danych poza Europejski Obszar Gospodarczy następuje wyłącznie w zakresie wskazanym w Załączniku nr 3 i w oparciu o decyzję Komisji Europejskiej o odpowiednim stopniu ochrony albo standardowe klauzule umowne.

3. Monitoring instalacji działa inaczej i mówimy to wprost. Dane z falownika lub magazynu energii trafiają do chmury jego producenta na podstawie relacji między użytkownikiem urządzenia a producentem, niezależnie od naszego systemu — to Administrator albo jego klient podłącza urządzenie do konta u producenta. My odczytujemy dane z tego konta, gdy Administrator nam je udostępni; nie jesteśmy stroną, która wysyła je za granicę. Część producentów ma siedzibę poza EOG, w tym w Chinach, dla których Komisja Europejska nie wydała decyzji o odpowiednim stopniu ochrony. Dlatego włączenie takiej integracji wymaga świadomej decyzji Administratora, a ocena dopuszczalności tego transferu należy do niego jako administratora danych. Na jego żądanie przekazujemy wszystkie informacje techniczne, które tej ocenie służą.

7.Prawa osób — kto co robi

Żądania osób (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw) realizuje Administrator, bo to on jest administratorem tych danych. Jeżeli osoba zwróci się z takim żądaniem do nas, nie realizujemy go samodzielnie — w terminie 3 dni roboczych przekazujemy je Administratorowi i informujemy osobę, do kogo trafiło.

W systemie Administrator ma narzędzia do samodzielnej obsługi żądań: dostęp do danych, sprostowanie, eksport oraz anonimizację — w module Kopie i RODO. Jeżeli żądanie przekracza ich możliwości, udzielamy pomocy technicznej w ciągu 7 dni roboczych od zgłoszenia.

Usunięcie nie obejmuje danych, które trzeba zachować z mocy prawa — w szczególności dokumentacji księgowej, gwarancyjnej i powykonawczej. W takim przypadku anonimizujemy dane identyfikacyjne i zachowujemy dokument wymagany przepisami. Dlatego narzędzie w systemie anonimizuje, a nie kasuje wiersza.

Co to znaczy przy zaliczkach i wyciągach bankowych. Jeżeli klient Administratora wpłacił zaliczkę, w systemie zostaje wpis o wpłacie, a przy zaczytanym wyciągu także pozycja bankowa: nazwa wpłacającego, numer rachunku i tytuł przelewu. To dowody rozliczenia, więc przechowujemy je 5 lat — licząc, jak przepisy o rachunkowości, od końca roku, w którym wpłata nastąpiła — także po zanonimizowaniu kartoteki klienta i także wtedy, gdy klient żąda usunięcia pozostałych danych. Narzędzie do anonimizacji czyści kartotekę klienta, ale nie zmienia pozycji wyciągu: wyciąg jest dokumentem bankowym, a nie naszą notatką. Klienta z zaksięgowaną zaliczką system nie pozwoli też usunąć z kartoteki, żeby nie osierocić rozliczenia. Po upływie tych 5 lat wpisy i pozycje wyciągu usuwamy automatycznie.

Kopie zapasowe. Usunięcie danych z systemu produkcyjnego nie usuwa ich natychmiast z kopii — znikają wraz z cyklem ich nadpisywania, nie później niż w ciągu 90 dni. Do tego czasu dane w kopiach nie są wykorzystywane do niczego poza odtworzeniem po awarii.

Pomoc w tym paragrafie świadczymy w ramach wynagrodzenia z umowy o świadczenie usług. Odrębnego wynagrodzenia możemy żądać wyłącznie przy żądaniach rażąco nadmiernych lub powtarzalnych, po uprzednim poinformowaniu o kosztach.

8.Naruszenia ochrony danych

Każde stwierdzone naruszenie dotyczące danych Administratora zgłaszamy mu bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia. W zgłoszeniu podajemy: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, datę i godzinę stwierdzenia, możliwe skutki, zastosowane i proponowane środki zaradcze oraz osobę kontaktową po naszej stronie. Jeżeli nie mamy jeszcze pełnych informacji, przekazujemy je sukcesywnie.

Zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych (art. 33 RODO) i zawiadomienia osób (art. 34 RODO) dokonuje Administrator — to on ma na to 72 godziny. My dostarczamy wszystko, co jest do tego potrzebne.

Prowadzimy wewnętrzny rejestr naruszeń i udostępniamy Administratorowi wyciąg w zakresie go dotyczącym. Zgłoszenia przyjmujemy całą dobę na support@solaraio.pl i pod numerem 663 370 689.

9.Audyt i kontrola

Udostępniamy Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO. Administrator może przeprowadzić audyt, w tym inspekcję — samodzielnie albo przez upoważnionego audytora zobowiązanego do poufności — po zawiadomieniu z wyprzedzeniem 14 dni roboczych, nie częściej niż raz w roku, w godzinach pracy i w sposób nieprzerywający działania usługi. Częstszy audyt jest możliwy, gdy jest następstwem naruszenia albo żądania organu nadzorczego.

Audyt nie może obejmować dostępu do danych innych klientów Procesora. Zgodność możemy wykazać także aktualnym raportem z audytu bezpieczeństwa; prosimy o rozważenie go przed skorzystaniem z prawa inspekcji. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie naszych obowiązków — wtedy ponosimy je my.

10.Dostęp serwisowy — mówimy, jak jest

1. Do usunięcia awarii i obsługi zgłoszeń upoważniony pracownik wsparcia Solar AIO może wejść w dane Administratora. Piszemy to wprost, bo utrzymanie systemu bez takiej możliwości nie byłoby wykonalne.

2. Dostęp ograniczamy środkami organizacyjnymi: korzystają z niego wyłącznie imiennie upoważnione osoby zobowiązane do poufności, tylko w celu obsługi zgłoszenia lub usunięcia awarii i w zakresie do tego niezbędnym. Dla każdej firmy prowadzimy w systemie osobne oznaczenie, czy zgoda na taki dostęp jest włączona; domyślnie jest wyłączona, a włącza i wyłącza je Administrator — w module Kopie i RODO, w zakładce Dostęp serwisowy.

3. Nie twierdzimy, że jest to blokada techniczna niemożliwa do pominięcia przez nasz własny personel — byłoby to nieprawdą, a wolimy, żeby ta umowa mówiła to, co system robi naprawdę. Mówimy więc dokładnie, co jest zabezpieczone, a co nie.

3a. Co jest zabezpieczone. Wejście na konto użytkownika Administratora system wykona wyłącznie przy włączonej zgodzie — bez niej odmawia. Każde wykonane wejście zapisujemy: datę, osobę wchodzącą i konto, na które weszła. Zapisujemy też każde włączenie i wyłączenie zgody. Administrator widzi te wpisy u siebie w systemie, a wyciąg w postaci dokumentowej wydajemy na żądanie, bez opłat, w ciągu 5 dni roboczych.

3b. Czego nie obiecujemy. Wejście nie odbywa się w trybie tylko do odczytu — osoba wsparcia działająca na koncie użytkownika ma jego uprawnienia, także do zapisu. Wejście nie wymaga podania powodu: rejestr mówi, kto i kiedy, ale nie po co. Wgląd w dane inną drogą niż wejście na konto użytkownika — z naszego własnego panelu obsługi — nie jest blokowany tą zgodą ani zapisywany; ogranicza go wyłącznie upoważnienie i poufność z pkt 2. Przy takim wglądzie włączamy u siebie tryb blokujący zapisy, ale jest to zabezpieczenie po naszej stronie ekranu, chroniące przed przypadkową zmianą — nie jest to blokada w bazie danych i nie powołujemy się na nie jako na gwarancję. Piszemy to wprost, żeby Administrator nie przyjmował za zabezpieczenie czegoś, czego nie ma.

4. Administrator może w każdej chwili wyłączyć zgodę na dostęp serwisowy. Wtedy zgłoszenia obsługujemy wyłącznie na podstawie tego, co sam nam pokaże lub prześle.

5. Podstawą tego przetwarzania jest niniejsza umowa, a nie zgoda osoby, której dane dotyczą — dzięki temu wiadomo, w jakim zakresie i na czyje polecenie działamy.

11.Odpowiedzialność

1. Każda ze Stron odpowiada za szkody spowodowane własnym naruszeniem RODO lub tej umowy, na zasadach z art. 82 RODO.

2. Strony przyjmują do wiadomości, że odpowiedzialność wobec osób, których dane dotyczą, oraz odpowiedzialność wobec organu nadzorczego wynikają wprost z przepisów i nie mogą zostać wyłączone ani ograniczone tą umową. Poniższe ustępy regulują wyłącznie wzajemne rozliczenia Stron.

3. Całkowita odpowiedzialność odszkodowawcza Procesora wobec Administratora z tytułu tej umowy oraz umowy o świadczenie usług ograniczona jest do sumy wynagrodzenia netto zapłaconego przez Administratora w okresie 12 miesięcy poprzedzających zdarzenie; jeżeli umowa trwała krócej — do sumy zapłaconej od dnia jej zawarcia.

4. Nie odpowiadamy za utracone korzyści ani szkody pośrednie. Ograniczenia z ust. 3 i 4 nie dotyczą szkody wyrządzonej umyślnie (art. 473 § 2 Kodeksu cywilnego) ani przypadków, w których ograniczenie odpowiedzialności jest wyłączone przepisami bezwzględnie obowiązującymi.

5. Nie odpowiadamy za szkody wynikające z: wprowadzenia przez Administratora lub jego użytkowników danych nielegalnych albo przetwarzanych bez podstawy prawnej; niedopełnienia przez niego obowiązku informacyjnego lub nieodebrania zgód; udostępnienia danych logowania osobom nieuprawnionym albo zaniechania odebrania uprawnień byłemu pracownikowi lub podwykonawcy; działania systemów zewnętrznych, do których Administrator sam zdecydował się podłączyć system, w zakresie leżącym po stronie ich dostawcy; siły wyższej.

6. Regres. Jeżeli wskutek naruszenia przez Administratora obowiązków z § 4 poniesiemy szkodę — w tym karę administracyjną, zasądzone odszkodowanie albo uzasadnione koszty obsługi prawnej — Administrator zwróci nam te kwoty w części odpowiadającej stopniowi swojego przyczynienia się. Postanowienie stosuje się odpowiednio na korzyść Administratora.

7. Strony informują się niezwłocznie o roszczeniach osób trzecich i postępowaniach organu nadzorczego dotyczących powierzonych danych i współdziałają w obronie przed nimi.

12.Koniec umowy: zwrot i usunięcie danych

Umowa obowiązuje przez czas trwania umowy o świadczenie usług i kończy się razem z nią.

Po zakończeniu Administrator ma 30 dni na zgłoszenie, czy dane mają zostać wydane czy usunięte. Wydajemy je w ciągu 14 dni od zgłoszenia, w formacie nadającym się do odczytu maszynowego (CSV lub XLSX; pliki i dokumenty w oryginalnych formatach), bez opłat.

Dane usuwamy po upływie 60 dni od zakończenia umowy albo od wydania danych — w zależności od tego, co nastąpi później — wraz z kopiami zapasowymi, w terminie wynikającym z cyklu ich nadpisywania, nie dłuższym niż 90 dni. Zachowujemy wyłącznie to, do czego zobowiązuje nas przepis prawa, informując o podstawie. Na żądanie wydajemy pisemne potwierdzenie usunięcia.

Postanowienia § 3 ust. 10 (zakaz przetwarzania we własnych celach), § 11 oraz obowiązek poufności pozostają w mocy po zakończeniu umowy.

13.Kontakt, wersje i zmiany

Polecenia dotyczące przetwarzania i sprawy RODO: support@solaraio.pl. Naruszenia bezpieczeństwa, całą dobę: ten sam adres i telefon 663 370 689. Inspektora ochrony danych nie wyznaczyliśmy — wszystkie sprawy kierujemy na ten adres.

Umowa jest dokumentem wersjonowanym. Akceptacja następuje w systemie, po okazaniu pełnej treści i podsumowania zmian względem wersji poprzedniej; zapisujemy wersję, datę, osobę i adres IP. Do czasu akceptacji nowej wersji Strony wiąże wersja dotychczas zaakceptowana — samo korzystanie z systemu nie oznacza przyjęcia nowej.

Nową wersję przedstawiamy z wyprzedzeniem 14 dni. Jeżeli Administrator jej nie zaakceptuje w ciągu 30 dni od udostępnienia, każda ze Stron może wypowiedzieć umowę o świadczenie usług z miesięcznym okresem wypowiedzenia; do jego upływu obowiązuje wersja dotychczasowa. Zmiany wyłącznie redakcyjne nie wymagają akceptacji i są jako takie oznaczane. Aktualizacja Załącznika nr 3 w trybie § 5 nie stanowi zmiany umowy.

W razie sprzeczności z regulaminem w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia tej umowy. Stosuje się prawo polskie.

14.Załącznik nr 1 — sztuczna inteligencja i ocena punktowa

System wykorzystuje modele językowe do transkrypcji i podsumowania nagrań, generowania opisów ofert, analizy dokumentów i faktur, wsparcia korespondencji oraz oceny punktowej leadów i rekomendacji. Dostawcy tych usług są wymienieni w Załączniku nr 3.

Wyniki działania modeli mają charakter pomocniczy i nie stanowią zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO. Ocena punktowa leada, ocena ryzyka klienta i rekomendacja finansowania są wsparciem decyzji człowieka — system nie podejmuje za Administratora żadnej decyzji wywołującej skutki prawne lub podobnie istotne wobec osoby. Obowiązek poinformowania osób o takim profilowaniu, o ile go prowadzi, spoczywa na Administratorze jako administratorze danych.

Dane pomiarowe instalacji i profile zużycia pozwalają wnioskować o trybie życia mieszkańców. Traktujemy je jako dane o zwiększonej wrażliwości i przetwarzamy wyłącznie w celu działania funkcji monitoringu i zarządzania energią włączonych przez Administratora.

15.Załącznik nr 2 — środki techniczne i organizacyjne

Poniżej opisujemy wyłącznie środki faktycznie wdrożone i sprawdzone. Świadomie nie wpisujemy tu deklaracji, których nie potwierdziliśmy — zapewnienie o bezpieczeństwie, które nie jest prawdziwe, byłoby gorsze niż jego brak.

Izolacja danych między firmami

  • rozdzielenie danych każdej firmy na poziomie bazy danych, politykami działającymi na poziomie wiersza, a nie tylko filtrowaniem w interfejsie,
  • rozdzielenie plików: kopie zapasowe i eksporty danych leżą w katalogu przypisanym do firmy, a dostęp do nich dodatkowo zawęża polityka restrykcyjna, która nie zależy od nazw pozostałych reguł,
  • okresowe przeglądy i testy izolacji — w tym próby wykonywane na bazie produkcyjnej w transakcji wycofywanej, czyli sprawdzające rzeczywiste reguły bez trwałej zmiany danych; wykryte uchybienia usuwamy, a o takich, które mogły dotyczyć danych Administratora, informujemy go w trybie § 8.

Kontrola dostępu

  • uwierzytelnianie dwuskładnikowe (kod jednorazowy z aplikacji) dla kont nadzoru platformy: bez zweryfikowanego czynnika panel nadzoru nie otwiera się w ogóle, a jedynym wyjściem z ekranu konfiguracji jest wylogowanie. Mówimy wprost, czego to nie obejmuje: samo zalogowanie hasłem tworzy ważną sesję, a drugiego składnika nie egzekwuje baza danych — broni on panelu, nie każdego zapytania,
  • dwustopniowy model uprawnień: moduły udostępnione firmie oraz uprawnienia sekcji nadane pracownikowi przez Administratora,
  • oznaczenie zgody firmy na dostęp serwisowy, włączane i wyłączane przez Administratora (§ 10),
  • tryb blokujący zapisy przy wglądzie z panelu obsługi — z zastrzeżeniem, że działa po naszej stronie ekranu, a nie w bazie danych, i nie obejmuje wejścia na konto użytkownika (§ 10 pkt 3b),
  • rejestrowanie każdego wejścia na konto użytkownika — kto, kiedy i na czyje konto; powodu nie zapisujemy, bo nie ma go gdzie podać.Brak możliwości zapisania wpisu przerywa operację, więc takiego wejścia bez śladu nie ma. Wgląd w dane z panelu obsługi, inną drogą niż wejście na konto, nie jest zapisywany — § 10 pkt 3b,
  • rejestr audytowy operacji na danych,
  • uwierzytelnianie i kontrola zakresu firmy w funkcjach backendowych działających z pominięciem reguł bazy.

Poufność i integralność

  • szyfrowanie transmisji (TLS),
  • hasła przechowywane wyłącznie w postaci skrótów,
  • dostęp do plików przez odnośniki ważne przez ograniczony czas,
  • zamknięta lista tabel dopuszczonych do zrzutu danych, uniemożliwiająca wyeksportowanie tabel z sekretami.

Ograniczenie przechowywania

  • konfigurowalne polityki retencji ustawiane przez Administratora osobno dla jego firmy, w module Kopie i RODO,
  • usuwanie danych po zakończeniu umowy w terminach z § 12.

Organizacja

  • imienne upoważnienia i pisemne zobowiązania do poufności dla personelu z dostępem do danych,
  • zasada minimalnego uprawnienia,
  • rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO),
  • procedura postępowania w razie naruszenia wraz z kanałem zgłoszeń działającym całą dobę,
  • wersjonowanie dokumentów prawnych z rejestrem akceptacji.

Lokalizacja — baza danych i pliki w Unii Europejskiej (Frankfurt, eu-central-1).

16.Załącznik nr 3 — lista podprocesorów

Podprocesorzy niezbędni do działania systemu:

PodmiotCo przetwarzaGdzie
Supabasebaza danych, pliki, uwierzytelnianie, funkcje backendowe — wszystkie kategorie danychUnia Europejska (Frankfurt)
Verceludostępnianie aplikacji, logi dostępowe, adresy IPpoza EOG — standardowe klauzule umowne
Google (Gemini)treści przekazywane do analizy: transkrypcje, notatki, dokumenty, opisypoza EOG — standardowe klauzule umowne
ElevenLabszamiana nagrań rozmów na tekst — jeżeli Administrator korzysta z nagrywaniapoza EOG — standardowe klauzule umowne

Podprocesorzy funkcji włączanych osobno przez Administratora:

  • dostawca bramki SMS — numer telefonu i treść wiadomości,
  • Meta Platforms Ireland — kampanie reklamowe i pozyskiwanie zgłoszeń,
  • Google (Dysk, Kontakty, Mapy) — dokumenty, kontakty, geokodowanie adresów,
  • dostawca poczty Administratora — synchronizacja skrzynki i korespondencji,
  • dostawca usług płatniczych lub bank — import wyciągów,
  • producenci urządzeń (m.in. Deye, FoxESS, Hoymiles, GoodWe) — dane pomiarowe instalacji; zasady tego transferu opisuje § 6 ust. 3, a część tych podmiotów ma siedzibę w Chinach, dla których nie ma decyzji o odpowiednim stopniu ochrony.

Nie są podprocesorami: Krajowy System e-Faktur (odbiorca i źródło danych na podstawie przepisów prawa, na uwierzytelnieniu Administratora) oraz publiczne rejestry i usługi danych przestrzennych. Microsoft Clarity działa wyłącznie na publicznych stronach solaraio.pl i po zgodzie odwiedzającego — nie ma dostępu do danych powierzonych ani do żadnego ekranu po zalogowaniu.

Aktualna wersja tej listy jest zawsze dostępna na tej stronie. O zmianach informujemy w trybie § 5.