Polska firma — tworzymy w Polsce 🇵🇱

Flowtly – Umowa powierzenia przetwarzania danych osobowych

Wersja aktualna privacy_last_updated_label 2026-09-23.

1. Postanowienia ogólne i przedmiot Umowy

Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa") zawierana jest pomiędzy Organizacją korzystającą z Platformy Flowtly, działającą jako administrator danych osobowych w rozumieniu art. 4 pkt 7 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. („RODO") („Administrator"), a Flowtly Prosta Spółka Akcyjna z siedzibą w Warszawie (01-194), ul. Młynarska 8/12, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001188143, NIP 5273180297, REGON 542625051 („Flowtly" lub „Podmiot Przetwarzający"), działającą jako podmiot przetwarzający dane osobowe w rozumieniu art. 4 pkt 8 RODO.

Umowa uszczegóławia obowiązki Stron dotyczące powierzenia przetwarzania danych osobowych, o których mowa w § 11 Regulaminu Platformy Flowtly (Bezpieczeństwo danych), i ma zastosowanie do każdego przetwarzania danych osobowych, które Flowtly wykonuje w imieniu i na udokumentowane polecenie Administratora w związku ze świadczeniem usług dostępu do Platformy. Umowa nie zmienia zasad i ograniczeń odpowiedzialności określonych w § 12 Regulaminu — zob. pkt 13.

Umowa realizuje wymogi art. 28 RODO i jest dostępna pod adresem tej strony w wersji odpowiadającej numerowi wskazanemu w rejestrze wersji (pkt 13). Umowa obowiązuje Organizację korzystającą z Platformy na zasadach, na jakich Regulamin — w brzmieniu obowiązującym tę Organizację — odsyła do niniejszego dokumentu.

2. Definicje

Terminy pisane wielką literą, niezdefiniowane w Umowie, mają znaczenie nadane im w Regulaminie Platformy Flowtly. Na potrzeby Umowy:

  • RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych;
  • Administrator — Organizacja jako administrator danych osobowych w rozumieniu art. 4 pkt 7 RODO, działająca przez osoby uprawnione do jej reprezentowania; pojęcie to jest odrębne od funkcji „Administratora Konta" w rozumieniu Regulaminu, która oznacza rolę użytkownika Platformy, a nie status administratora danych osobowych;
  • TOMs (Środki techniczne i organizacyjne) — środki opisane w dokumencie „Środki techniczne i organizacyjne" Flowtly, stanowiącym Załącznik nr 1 do Umowy;
  • Podprocesor — inny podmiot przetwarzający, któremu Flowtly powierza dalej przetwarzanie danych osobowych w celu wykonania Umowy;
  • Naruszenie ochrony danych osobowych — naruszenie w rozumieniu art. 4 pkt 12 RODO.

3. Czas trwania przetwarzania

Umowa obowiązuje przez czas trwania umowy o świadczenie usług dostępu do Platformy zawartej pomiędzy Administratorem a Flowtly na podstawie Regulaminu i wygasa z chwilą jej rozwiązania lub wygaśnięcia, z zastrzeżeniem postanowień, które ze swojej natury mają zastosowanie także po jej zakończeniu, w tym obowiązku usunięcia lub zwrotu danych, o którym mowa w pkt 11.

4. Charakter, cel i zakres przetwarzania; kategorie danych i osób, których dane dotyczą

Charakter i cel przetwarzania. Flowtly przetwarza dane osobowe wyłącznie w celu świadczenia usług dostępu do Platformy na rzecz Administratora, zgodnie z Regulaminem i udokumentowanymi poleceniami Administratora. Operacje przetwarzania obejmują w szczególności: zbieranie, utrwalanie, przechowywanie, przeglądanie, modyfikowanie, eksportowanie oraz usuwanie danych w ramach Konta Organizacji, wykonywane w związku z funkcjonalnościami kadrowo-płacowymi, projektowymi, rozliczeniowymi i fakturowymi Platformy — które mają charakter narzędzi wspierających zarządzanie tymi obszarami w Organizacji, a nie narzędzia księgowego, zgodnie z § 12 ust. 2 Regulaminu — a także przechowywanie danych na serwerach zarządzanych przez Flowtly, wsparcie techniczne oraz zapewnienie bezpieczeństwa i ciągłości działania Platformy.

Kategorie osób, których dane dotyczą, obejmują w szczególności: pracowników i współpracowników Administratora, Użytkowników i Administratorów Konta, kontrahentów i ich przedstawicieli, kandydatów do pracy — w zakresie, w jakim Administrator korzysta z odpowiednich funkcjonalności Platformy — oraz inne osoby fizyczne, których dane Administrator lub Użytkownicy wprowadzają do Platformy w związku z jej używaniem.

Kategorie danych osobowych obejmują w szczególności: dane identyfikacyjne i kontaktowe, dane kadrowe i dotyczące zatrudnienia (w tym wynagrodzenie, czas pracy, urlopy), dane rozliczeniowe i fakturowe, dane kontrahentów oraz — w zakresie, w jakim Administrator zgodnie z prawem wprowadzi je do Platformy, o ile jest to niezbędne do realizacji obowiązków wynikających z przepisów prawa pracy lub ubezpieczeń społecznych — szczególne kategorie danych, o których mowa w art. 9 RODO (np. dane o stanie zdrowia w kontekście zwolnień lekarskich, przynależność związkowa). Odpowiedzialność za istnienie podstawy prawnej wprowadzenia takich danych do Platformy spoczywa na Administratorze. Szczegółowy zakres kategorii danych jest zgodny z zakresem opisanym w Polityce Prywatności.

5. Obowiązki Podmiotu Przetwarzającego

Flowtly zobowiązuje się, że będzie:

  1. przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na Flowtly prawo Unii lub prawo państwa członkowskiego, któremu Flowtly podlega — w takim przypadku Flowtly poinformuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny;
  2. zapewniać, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy (zob. pkt 7);
  3. wdrażać i utrzymywać środki techniczne i organizacyjne opisane w TOMs, zgodnie z art. 32 RODO (zob. pkt 8);
  4. przestrzegać warunków korzystania z usług Podprocesorów opisanych w pkt 9;
  5. udzielać Administratorowi pomocy, o której mowa w pkt 10;
  6. po zakończeniu świadczenia usług związanych z przetwarzaniem — usuwać lub zwracać Administratorowi wszelkie dane osobowe oraz usuwać ich istniejące kopie, zgodnie z pkt 11, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych;
  7. udostępniać Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwiać przeprowadzanie audytów, w tym inspekcji, i współpracować przy ich przeprowadzaniu, zgodnie z pkt 11.

6. Polecenia Administratora

Za udokumentowane polecenie Administratora uznaje się Regulamin, konfigurację i sposób korzystania z Platformy przez Administratora i upoważnionych przez niego Użytkowników, a także odrębne instrukcje przekazane w formie dokumentowej (w tym w wiadomości e-mail) na adres business.support@flowtly.eu. Administrator odpowiada za zgodność wydawanych poleceń z prawem. Jeżeli w ocenie Flowtly polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, Flowtly niezwłocznie poinformuje o tym Administratora.

7. Poufność

Flowtly zapewnia, że dostęp do danych osobowych mają wyłącznie osoby upoważnione przez Flowtly, w zakresie niezbędnym do wykonywania ich obowiązków służbowych, i że osoby te są zobowiązane do zachowania poufności danych osobowych, również po ustaniu zatrudnienia lub współpracy z Flowtly.

8. Bezpieczeństwo przetwarzania (art. 32 RODO)

Flowtly wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający ryzyku związanemu z przetwarzaniem, uwzględniając stan wiedzy technicznej, koszt wdrażania, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych. Aktualny opis tych środków stanowi dokument „Środki techniczne i organizacyjne", stanowiący Załącznik nr 1 do Umowy.

Flowtly nie obniży ogólnego poziomu bezpieczeństwa przetwarzania opisanego w TOMs w trakcie obowiązywania Umowy („zasada braku obniżenia poziomu zabezpieczeń"); zastąpienie danego środka innym, zapewniającym równoważny lub wyższy poziom ochrony, nie stanowi obniżenia poziomu bezpieczeństwa. Każda zmiana TOMs — w tym każde takie zastąpienie — jest rejestrowana jako nowa, datowana wersja w historii wersji dostępnej na stronie tego dokumentu, a wersja TOMs aktualna w dniu danego przetwarzania pozostaje możliwa do ustalenia z tej historii.

9. Dalsze powierzenie przetwarzania (Podprocesorzy)

Administrator udziela Flowtly ogólnej pisemnej zgody na korzystanie z Podprocesorów w celu wykonania Umowy (art. 28 ust. 2 RODO). Flowtly zawiera z każdym Podprocesorem umowę nakładającą na niego takie same obowiązki w zakresie ochrony danych osobowych, jakie ciążą na Flowtly na podstawie Umowy, w tym w zakresie środków technicznych i organizacyjnych. Flowtly pozostaje w pełni odpowiedzialne wobec Administratora za wykonanie obowiązków ochrony danych osobowych przez Podprocesorów, zgodnie z art. 28 ust. 4 RODO.

Flowtly informuje Administratora o każdej zamierzonej zmianie dotyczącej dodania lub zastąpienia Podprocesorów z co najmniej 30-dniowym wyprzedzeniem, wskazując tożsamość i zakres działania nowego Podprocesora, i daje Administratorowi możliwość wniesienia sprzeciwu wobec takiej zmiany. Sprzeciw, wraz z uzasadnieniem opartym na zasadnych podstawach związanych z ochroną danych osobowych, Administrator zgłasza na adres business.support@flowtly.eu w terminie 30 dni od powiadomienia; brak zgłoszenia sprzeciwu w tym terminie uznaje się za akceptację zmiany. Flowtly nie rozpocznie przetwarzania danych osobowych Administratora za pośrednictwem nowego Podprocesora przed upływem terminu na zgłoszenie sprzeciwu, a w razie zgłoszenia sprzeciwu w terminie — przed jego rozstrzygnięciem. W razie zasadnego sprzeciwu, którego nie da się uwzględnić inaczej, Strony w dobrej wierze uzgodnią dalsze postępowanie, w tym ewentualne rozwiązanie umowy o świadczenie usług w zakresie wymagającym korzystania z danego Podprocesora.

Aktualnie zaangażowani Podprocesorzy, zgodnie z Polityką Prywatności Platformy:

PodprocesorZakres przetwarzaniaLokalizacja przetwarzania
Google Cloud (Google Ireland Limited)Hosting i infrastruktura chmurowa PlatformyUE (europe-west1, Belgia)
StripeObsługa płatnościUE / poza EOG, w zależności od operacji
KontomatikIntegracja danych bankowychPolska (UE)
Functional Software, Inc. (Sentry)Monitorowanie błędów systemuStany Zjednoczone
Anthropic, PBCPrzetwarzanie treści dokumentów w funkcjach opartych o sztuczną inteligencję (analiza dokumentów, asystent)Stany Zjednoczone
Postmark (ActiveCampaign, Inc.)Wysyłka wiadomości transakcyjnych (faktury, przypomnienia, powiadomienia)Stany Zjednoczone

Powyższa lista odzwierciedla stan na dzień publikacji danej wersji Umowy i jest aktualizowana zgodnie z zasadami opisanymi powyżej. Aktualna lista Podprocesorów jest również dostępna na żądanie, zgłoszone na adres wskazany powyżej.

10. Pomoc Administratorowi; naruszenia ochrony danych osobowych

Realizacja praw osób, których dane dotyczą. Uwzględniając charakter przetwarzania, Flowtly w miarę możliwości pomaga Administratorowi — za pomocą odpowiednich środków technicznych i organizacyjnych dostępnych na Platformie oraz poprzez wsparcie zgłoszone na adres wskazany w pkt 6 — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO.

Zgodność z art. 32–36 RODO. Flowtly pomaga Administratorowi wywiązywać się z obowiązków określonych w art. 32–36 RODO, w tym z obowiązkiem zgłoszenia naruszenia ochrony danych osobowych organowi nadzorczemu oraz odrębnym obowiązkiem zawiadomienia osób, których dane dotyczą, gdy naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności, a także z oceną skutków dla ochrony danych i uprzednimi konsultacjami z organem nadzorczym — uwzględniając charakter przetwarzania oraz informacje dostępne Flowtly.

Naruszenia ochrony danych osobowych. Flowtly zawiadamia Administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki i w każdym razie nie później niż w terminie 48 godzin od jego stwierdzenia przez Flowtly, nie czekając na zakończenie pełnego wyjaśnienia okoliczności zdarzenia. Wstępne zawiadomienie zawiera informacje określone w art. 33 ust. 3 RODO w zakresie dostępnym w danym momencie i jest uzupełniane etapowo w miarę ustalania kolejnych okoliczności. Termin 48 godzin jest maksymalnym, umownym terminem Flowtly na to wstępne zawiadomienie i nie zwalnia Flowtly z obowiązku działania bez zbędnej zwłoki, gdy jest to możliwe szybciej; termin ten jest niezależny od 72-godzinnego terminu, w jakim Administrator jako administrator danych jest zobowiązany zgłosić naruszenie organowi nadzorczemu na podstawie art. 33 ust. 1 RODO, jeżeli zgłoszenie jest wymagane.

11. Zakończenie przetwarzania danych; audyty i kontrole

Zakończenie przetwarzania. Po zakończeniu świadczenia usług związanych z przetwarzaniem danych osobowych Administrator wskazuje, w formie dokumentowej, w terminie 30 dni od tego zdarzenia, czy Flowtly ma usunąć, czy zwrócić dane osobowe; brak wskazania w tym terminie uprawnia Flowtly do usunięcia danych. Flowtly wykonuje wybraną czynność — usunięcie z systemów produkcyjnych albo zwrot w powszechnie używanym formacie elektronicznym, a następnie usunięcie — w rozsądnym terminie, nie dłuższym niż 30 dni od otrzymania dyspozycji Administratora, chyba że prawo Unii lub prawo polskie nakazują Flowtly dalsze przechowywanie danych osobowych na podstawie obowiązku prawnego ciążącego bezpośrednio na Flowtly (np. przepisy podatkowe lub rachunkowe dotyczące własnej dokumentacji księgowej Flowtly) — co nie dotyczy dokumentacji księgowej samego Administratora przetwarzanej na Platformie. Kopie zapasowe zawierające usunięte dane pozostają zabezpieczone zgodnie z TOMs i są nadpisywane w zwykłym cyklu rotacji kopii zapasowych opisanym w TOMs, bez odtwarzania usuniętych danych do systemu produkcyjnego.

Audyty i kontrole. Flowtly udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, w zakresie zgodności przetwarzania z Umową, i współpracuje przy ich przeprowadzaniu. Audyt jest przeprowadzany po uprzednim, co najmniej 30-dniowym pisemnym zawiadomieniu, w normalnych godzinach pracy Flowtly, w sposób możliwie najmniej uciążliwy dla działalności Flowtly i z poszanowaniem poufności informacji dotyczących innych klientów Flowtly, nie częściej niż raz w roku kalendarzowym — ograniczenia te nie mają zastosowania, gdy audyt jest przeprowadzany w związku z uzasadnionym podejrzeniem naruszenia ochrony danych osobowych lub innej istotnej niezgodności z Umową, albo na żądanie właściwego organu nadzorczego. Udostępnianie informacji, o którym mowa w zdaniu pierwszym, nie podlega ograniczeniu do jednego razu w roku.

12. Międzynarodowy transfer danych

Większość przetwarzania danych osobowych odbywa się w Europejskim Obszarze Gospodarczym (EOG) — infrastruktura Platformy i przetwarzanie dokumentów w usłudze OCR są utrzymywane w regionie UE dostawcy wskazanego w pkt 9. Trzej Podprocesorzy wskazani w pkt 9 — Functional Software, Inc. (działający pod marką Sentry), Anthropic, PBC oraz Postmark (ActiveCampaign, Inc.) — mają siedzibę w Stanach Zjednoczonych, poza EOG. Flowtly zapewnia, że przekazanie danych osobowych do tych Podprocesorów — oraz każde inne przekazanie danych osobowych poza EOG, które może wystąpić w związku z korzystaniem z pozostałych Podprocesorów lub ich dalszych podprocesorów — odbywa się na podstawie odpowiedniego mechanizmu przewidzianego w rozdziale V RODO: w szczególności standardowych klauzul umownych zatwierdzonych decyzją wykonawczą Komisji Europejskiej (UE) 2021/914 (we właściwym dla relacji Flowtly–Podprocesor module) lub — w zakresie, w jakim dany Podprocesor się na te ramy powołuje — unijno-amerykańskich ram Data Privacy Framework, uzupełnionych, w razie potrzeby wynikającej z oceny skutków transferu, dodatkowymi środkami zabezpieczającymi. Informacje o mechanizmie zastosowanym w odniesieniu do danego Podprocesora Flowtly udostępnia Administratorowi na żądanie zgłoszone na adres wskazany w pkt 6.

13. Odpowiedzialność i postanowienia końcowe

Ograniczenie odpowiedzialności Flowtly określone w § 12 Regulaminu (Odpowiedzialność) stosuje się odpowiednio do przetwarzania danych osobowych na podstawie Umowy, w zakresie, w jakim jest to prawnie dopuszczalne. Postanowienie to nie narusza bezwzględnie obowiązujących przepisów prawa, w tym: art. 82 RODO w zakresie roszczeń osób, których dane dotyczą, wobec Flowtly, prawa organów nadzorczych do stosowania środków przewidzianych w RODO, oraz przepisów Kodeksu cywilnego dotyczących odpowiedzialności za szkodę wyrządzoną z winy umyślnej.

W sprawach nieuregulowanych Umową odpowiednie zastosowanie mają postanowienia Regulaminu, w tym dotyczące prawa właściwego i rozstrzygania sporów. Umowa podlega prawu polskiemu.

Niniejszy dokument stanowi wersję opublikowaną z dniem 23 września 2026 r. Historia wcześniejszych wersji, o ile powstaną, jest dostępna poniżej.