Strona główna/Informacje prawne/Umowa powierzenia danych

Przetwarzanie zgodnie z Twoimi poleceniami.

Umowa powierzenia przetwarzania danych (art. 28 RODO) między Twoją firmą a Frachtą, obejmująca dane, którymi administrujesz na platformie — partnerów, zamówienia, faktury i wyciągi bankowe — wraz z naszą listą podprocesorów.

Przejdź do sekcji
  1. 01 · Zakres niniejszej umowy
  2. 02 · Role stron
  3. 03 · Przedmiot, charakter i czas trwania
  4. 04 · Kategorie danych i osób, których dane dotyczą
  5. 05 · Polecenia i poufność
  6. 06 · Środki bezpieczeństwa (art. 32)
  7. 07 · Podprocesorzy
  8. 08 · Wsparcie dla administratora
  9. 09 · Naruszenia ochrony danych osobowych
  10. 10 · Przekazywanie danych poza UE
  11. 11 · Zwrot i usunięcie danych
  12. 12 · Audyty i informacje
  13. 13 · Okres obowiązywania i odpowiedzialność
  14. 14 · Jak zawrzeć niniejszą Umowę powierzenia
  15. 15 · Kontakt
Ostatnia aktualizacja · 11 września 2026Wersja 1.1Dotyczy · frachta.lv

01Zakres niniejszej umowy

Niniejsza Umowa powierzenia przetwarzania danych („Umowa powierzenia”) reguluje przetwarzanie danych osobowych, którymi administruje Twoja firma („Klient”) i które powierza Frachcie, korzystając z platformy. Stanowi ona uzupełnienie Regulaminu i ma zastosowanie zawsze, gdy Klient przechowuje we Frachcie dane osobowe własnych kontaktów, partnerów, kierowców lub kontrahentów.

02Role stron

W odniesieniu do tych danych administratorem jest Klient, a SIA "HEIDA LTD" („Frachta”) jest podmiotem przetwarzającym, przetwarzającym dane osobowe wyłącznie w imieniu Klienta. W odniesieniu do danych zbieranych przez Frachtę we własnych celach — kont, logów bezpieczeństwa, rozliczeń, analityki platformy — administratorem jest Frachta, zgodnie z opisem w Polityce prywatności.

Dostawcy telematyki. To Klient jest stroną umowy ze swoim dostawcą telematyki i to on decyduje o podłączeniu konta; dostawca jest własnym podmiotem przetwarzającym Klienta, a nie podmiotem angażowanym przez Frachtę. Rolą Frachty jest odebranie tych danych na polecenie Klienta i przetwarzanie ich jako dalszy podmiot przetwarzający (podprocesor) Klienta. Klient powinien zatem upewnić się, że jego umowa z dostawcą oraz informacja przekazywana kierowcom obejmują przekazanie danych do Frachty. Frachta nie odczytuje danych telematycznych do własnych celów i nie udostępnia ich innym Klientom.

03Przedmiot, charakter i czas trwania

Przedmiotem jest udostępnianie platformy Frachta: giełdy transportowej, zarządzania transportem, generowania dokumentów, fakturowania i uzgadniania płatności. Charakter przetwarzania obejmuje przechowywanie, porządkowanie, wyświetlanie, przekazywanie między uprawnionymi użytkownikami oraz usuwanie. Przetwarzanie trwa przez okres istnienia konta Klienta, powiększony o okres usuwania danych określony w sekcji 11.

04Kategorie danych i osób, których dane dotyczą

  • Osoby, których dane dotyczą — pracownicy i kierowcy Klienta; osoby kontaktowe partnerów, nadawców i przewoźników Klienta; płatnicy widoczni na wyciągach bankowych.
  • Kategorie danych — imiona i nazwiska, służbowe dane kontaktowe, stanowiska; szczegóły zamówień i przewozów; dane faktur; pozycje wyciągów bankowych (nazwa kontrahenta, IBAN, kwota, data, tytuł).
  • Tożsamość i uprawnienia kierowców — imię i nazwisko, data urodzenia, obywatelstwo, kraj zamieszkania, dane kontaktowe, kategorie prawa jazdy i daty ich ważności, w odniesieniu do kierowców zapraszanych przez Klienta do aplikacji dla kierowców.
  • Zdarzenia robocze wraz z lokalizacją — postoje, plomby i potwierdzenia dostawy, każde z przybliżoną pozycją urządzenia w danej chwili (dokładność na poziomie ulicy, rejestrowana wyłącznie w momencie zdarzenia, nigdy w sposób ciągły), porównanie z miejscem oczekiwanym oraz odległość między nimi.
  • Fotografie wykonane w aplikacji dla kierowców, na których przypadkowo mogą znaleźć się osoby niebędące ani personelem Klienta, ani użytkownikami platformy Frachta.
  • Imiona i nazwiska osób kwitujących odbiór przesyłek — imię i nazwisko oraz funkcja odnotowane na potwierdzeniu dostawy, a także uwagi zgłoszone przy przekazaniu.
  • Dane telematyczne dotyczące imiennie wskazanych kierowców — jeżeli Klient podłączy konto telematyczne: imiona i nazwiska kierowców, numery kart do tachografu, okresy prowadzenia pojazdu, innej pracy, dyspozycyjności i odpoczynku oraz historia pozycji pojazdów.
  • Ewidencja nieobecności i urlopów — rodzaj (urlop, dzień wolny albo choroba), daty, status zatwierdzenia, ewentualna notatka oraz wnioski składane za pośrednictwem aplikacji dla kierowców.
  • Szczególne kategorie danych osobowych (art. 9). Nieobecność chorobowa stanowi dane dotyczące zdrowia. Jest to jedyna szczególna kategoria danych osobowych przechowywana przez platformę i ogranicza się do faktu wystąpienia nieobecności tego rodzaju oraz do jej dat; platforma nie pyta o diagnozę ani o zaświadczenie lekarskie. Klient jest administratorem i odpowiada za przesłankę z art. 9 ust. 2, na którą się powołuje, oraz za to, co jego personel wpisuje w notatce w polu tekstowym. Klienci powinni ocenić, czy to — wraz z opisaną powyżej ewidencją lokalizacji i czasu pracy — wymaga przeprowadzenia oceny skutków dla ochrony danych zgodnie z art. 35.

05Polecenia i poufność

Frachta przetwarza te dane wyłącznie na udokumentowane polecenie Klienta — korzystanie z funkcji platformy stanowi takie polecenie — chyba że prawo UE lub prawo łotewskie stanowi inaczej; w takim przypadku Frachta informuje Klienta przed przystąpieniem do przetwarzania (o ile prawo tego nie zabrania). Wszystkie osoby upoważnione do przetwarzania danych są zobowiązane do zachowania poufności.

06Środki bezpieczeństwa (art. 32)

Frachta wdraża odpowiednie środki techniczne i organizacyjne, w tym:

  • Szyfrowanie w transmisji (TLS) dla wszystkich połączeń; haszowanie danych uwierzytelniających oraz jednorazowe, haszowane tokeny logowania i weryfikacji.
  • Izolację najemców egzekwowaną na poziomie bazy danych (row-level security), niezależnie od kontroli po stronie aplikacji.
  • Zasadę minimalnych uprawnień — aplikacja działa na ograniczonej roli bazodanowej; dostęp administracyjny jest ograniczony i rejestrowany.
  • Przechowywanie przesłanych plików pod losowo generowanymi nazwami, z ograniczeniami typu i rozmiaru; rejestrowanie w dzienniku audytu działań istotnych dla bezpieczeństwa.
  • Hosting w UE, rozdzielenie środowisk oraz szyfrowane kopie zapasowe poza serwerem — szyfrowane na naszych serwerach przed przesłaniem, więc dostawca przechowywania ma wyłącznie zaszyfrowaną treść.

07Podprocesorzy

Klient upoważnia następujących podprocesorów. Frachta zapowie zmiany na tej liście z wyprzedzeniem (w aplikacji lub e-mailem), dając Klientowi możliwość wniesienia uzasadnionego sprzeciwu:

  • Dostawca hostingu i infrastruktury (UE) — utrzymuje serwery i bazę danych platformy.
  • Dostawca poczty transakcyjnej — dostarcza e-maile weryfikacyjne, powiadomienia i dokumenty.
  • PostHog (chmura w UE) — analityka produktowa; angażowany wyłącznie w przypadku Klientów, których użytkownicy wyrazili zgodę na analityczne pliki cookie.
  • Sentry — monitorowanie błędów, dzięki któremu platforma pozostaje stabilna.
  • Anthropic (Stany Zjednoczone) — model stojący za opcjonalnymi funkcjami AI platformy, angażowany wyłącznie na potrzeby tej funkcji, z której Klient faktycznie korzysta. Otrzymuje to, co przesyła mu dana funkcja, i nic ponadto: dane firmy oraz materiały ze źródeł publicznych w ramach Company Check; przesłaną fakturę za naprawę, aby odczytać z niej pozycje; zgłoszenie do wsparcia, aby przetłumaczyć je dla naszego personelu; trasę wraz z jej przystankami, aby ją zaplanować; oraz treść aktualności lub instrukcji, aby ją zredagować i przetłumaczyć. Nie jest wykorzystywany do podejmowania decyzji wobec osoby, której dane dotyczą, a jego wynik ma charakter doradczy.
  • Montonio Finance, UAB (Litwa) — płatności za plany; w zakresie danych płatniczych działa jako niezależny administrator, a nie podprocesor.
  • Dostawca SMS (Esteria, UE) — dostarcza SMS-y weryfikacyjne i powiadomienia.
  • Backblaze (B2 Cloud Storage, region UE Central — Amsterdam) — przechowuje nasze kopie zapasowe poza serwerem. Dane są szyfrowane, zanim opuszczą nasze serwery, więc Backblaze nie może ich odczytać.
  • OpenStreetMap Foundation (Nominatim) — zamienia adres na współrzędne mapy. Otrzymuje wyłącznie treść adresu; nie są wraz z nim przesyłane imię i nazwisko, dane konta ani dane kontaktowe. Używany wyłącznie jako rozwiązanie zapasowe, gdy powyższa usługa HERE jest niedostępna.

Poniższe podmioty są zaangażowane jako dalsze podmioty przetwarzające (podprocesorzy) na potrzeby funkcji, które są gotowe, ale jeszcze nieuruchomione. Dziś nie otrzymują niczego. Wymieniamy je z wyprzedzeniem, aby opisane powyżej prawo do uprzedniego powiadomienia i wniesienia sprzeciwu było realne: Frachta nie uruchomi żadnej z tych funkcji bez uprzedniego umożliwienia Klientowi wniesienia sprzeciwu.

  • Usługa powiadomień aplikacyjnych (Expo / 650 Industries, Stany Zjednoczone) — przesyłałaby powiadomienia push do aplikacji dla kierowców, przekazując je do Apple lub Google, aby dotarły do telefonu. Otrzymuje token push urządzenia oraz treść powiadomienia. Jeszcze nieskonfigurowana; żaden token nie jest rejestrowany i nic nie jest wysyłane.
  • Dostawca kwalifikowanego podpisu elektronicznego (Dokobit, Litwa) — otrzymywałby dokument do podpisania wraz z imieniem i nazwiskiem osoby podpisującej i pozostawiałby jej wybór własnej metody (Smart-ID, eParaksts, dowód osobisty). Jeszcze nieskonfigurowany; obecnie dokumenty podpisuje się wyłącznie w obrębie platformy.
  • HERE Global B.V. (Holandia) — zamienia adresy na współrzędne mapy, planuje trasy dla ciężarówek i dostarcza samą mapę. Otrzymuje wyłącznie treść adresu i punkty trasy; nie są wraz z nimi przesyłane imię i nazwisko, dane konta ani dane kontaktowe. Mapa jest ładowana przez nasze serwery, więc przeglądarka odwiedzającego nie łączy się z HERE bezpośrednio.

08Wsparcie dla administratora

Uwzględniając charakter przetwarzania, Frachta wspiera Klienta odpowiednimi środkami technicznymi i organizacyjnymi w realizacji żądań osób, których dane dotyczą (art. 12–23), oraz w wypełnianiu obowiązków Klienta wynikających z art. 32–36 (bezpieczeństwo, zgłaszanie naruszeń, oceny skutków), w zakresie informacji dostępnych Frachcie.

09Naruszenia ochrony danych osobowych

Frachta zawiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Klienta, przekazując informacje racjonalnie niezbędne do wypełnienia własnych obowiązków zgłoszeniowych Klienta wynikających z art. 33–34 RODO.

10Przekazywanie danych poza UE

Przetwarzanie odbywa się w UE. Jakiekolwiek przekazanie poza EOG następuje wyłącznie na podstawie decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych i jest odzwierciedlone na powyższej liście podprocesorów.

11Zwrot i usunięcie danych

Po rozwiązaniu konta Frachta usuwa lub anonimizuje dane administrowane przez Klienta w ciągu 90 dni, chyba że prawo UE lub łotewskie wymaga dłuższego przechowywania (na przykład dokumentacji księgowej) albo obowiązuje blokada prawna. Przed zamknięciem Klient może wyeksportować swoje dane za pomocą funkcji eksportu platformy, a w ciągu tych 90 dni nasze wsparcie może jeszcze przywrócić konto na pisemny wniosek Klienta.

Szyfrowane kopie zapasowe tworzymy kilka razy dziennie, a rotują one w cyklu do sześciu miesięcy. Dane usunięte z platformy znikają z niej natychmiast; ostatnia kopia zapasowa znika wraz z tą rotacją. Kopie przywracamy wyłącznie w razie awarii, nigdy w celu odtworzenia pojedynczych usuniętych rekordów.

12Audyty i informacje

Frachta udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO i umożliwia przeprowadzanie audytów — zwykle realizowane jest to poprzez dokumentację i atestacje podmiotów zewnętrznych; audyty na miejscu wymagają rozsądnego wyprzedzenia, dostępu w godzinach pracy i zobowiązań do zachowania poufności, a ich koszt ponosi Klient.

13Okres obowiązywania i odpowiedzialność

Niniejsza Umowa powierzenia obowiązuje tak długo, jak Frachta przetwarza dane osobowe na rzecz Klienta. Odpowiedzialność podlega ograniczeniom określonym w Regulaminie, w zakresie dopuszczalnym przez art. 82 RODO.

14Jak zawrzeć niniejszą Umowę powierzenia

Niniejsza Umowa powierzenia stanowi część Regulaminu i obowiązuje automatycznie wobec każdego Klienta. Klienci korporacyjni, którzy potrzebują kopii podpisanej przez obie strony, indywidualnego załącznika bezpieczeństwa lub rozmowy o audycie: napiszcie na privacy@frachta.lv, a my to zorganizujemy.

15Kontakt

Masz pytania dotyczące niniejszej Umowy powierzenia? Napisz na privacy@frachta.lv. Podmiotem przetwarzającym jest SIA "HEIDA LTD", nr rej. 40203741048, nr VAT LV40203741048, Spāres iela 3A, Rīga, LV-1002, Łotwa. Dokumenty powiązane: Polityka prywatności, Regulamin, Polityka cookies oraz RODO.