Umowa powierzenia przetwarzania danych
Ostatnia aktualizacja: 3 września 2026
Ta umowa powierzenia przetwarzania danych osobowych zawierana jest na podstawie art. 28 ust. 3 RODO pomiędzy firmą korzystającą z eTMS24 jako administratorem a eTrans24 Sp. z o.o. jako podmiotem przetwarzającym. Stanowi część regulaminu i obowiązuje tak długo, jak długo firma ma konto w eTMS24.
Strony, przedmiot i czas trwania
Administratorem jest firma, która ma konto w eTMS24. Podmiotem przetwarzającym jest eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, KRS 0001125679, NIP 7162845197.
Przedmiotem umowy jest przetwarzanie danych osobowych, które administrator wprowadza do eTMS24 lub które powstają w trakcie korzystania z systemu. Umowa wchodzi w życie z chwilą założenia konta i kończy się z chwilą zamknięcia konta oraz zakończenia usunięcia danych opisanego poniżej.
W razie rozbieżności między tą umową a regulaminem w zakresie danych osobowych pierwszeństwo ma ta umowa. Podlega ona prawu polskiemu i RODO; jeżeli któreś postanowienie okaże się nieważne, pozostałe zachowują moc.
Charakter i cel przetwarzania
Przetwarzamy dane osobowe wyłącznie po to, by świadczyć usługę, którą administrator wykupił: planować ładunki, wystawiać zlecenia transportowe, prowadzić ewidencję floty, kierowców i kontrahentów, wysyłać dokumenty i wiadomości w imieniu administratora, wystawiać i rozliczać faktury oraz — jeżeli administrator to włączy — wysyłać i pobierać faktury przez Krajowy System e-Faktur (KSeF).
Nie przetwarzamy danych administratora do własnych celów. Nie sprzedajemy ich i nie wykorzystujemy do trenowania modeli uczenia maszynowego.
Kategorie osób, których dane dotyczą
- Pracownicy administratora: osoby zarządzające kontem, spedytorzy, księgowi i kierowcy posiadający konto.
- Kierowcy zapisani we flocie i przypisani do ładunków, także ci bez konta.
- Osoby kontaktowe u kontrahentów — klientów, przewoźników i dostawców.
- Osoby kontaktowe w miejscach załadunku i rozładunku.
- Osoby wskazane na fakturach, zleceniach transportowych i dokumentach przewozowych, w tym osoby prowadzące jednoosobową działalność.
Kategorie danych osobowych
Administrator może wprowadzać następujące kategorie danych. eTMS24 nie wymaga szczególnych kategorii w rozumieniu art. 9 RODO, a administrator nie może ich wprowadzać:
- Dane identyfikacyjne i kontaktowe: imiona i nazwiska, służbowe adresy e-mail, numery telefonów, stanowiska, pracodawca.
- Dane kierowców: uprawnienia i kwalifikacje, przypisany pojazd, przypisane ładunki i czas pracy przy nich.
- Dane firmowe i finansowe: adresy, numery identyfikacji podatkowej, numery rachunków bankowych, pozycje faktur, kwoty i terminy płatności.
- Dokumenty wgrywane przez administratora: listy CMR, skany, zdjęcia i korespondencja, które mogą zawierać dalsze dane osobowe wybrane przez administratora.
- Dane konta i dane rozliczalności: czasy logowania, adresy IP, identyfikacja przeglądarki oraz zapis akceptacji niniejszych dokumentów.
Udokumentowane polecenia
Przetwarzamy dane osobowe wyłącznie na udokumentowane polecenie administratora. Regulamin, ta umowa oraz samo korzystanie z aplikacji przez administratora stanowią razem te polecenia; wszystko poza nimi wymaga formy pisemnej na adres hello@etms24.com.
Jeżeli prawo Unii Europejskiej lub prawo państwa członkowskiego nakaże nam przetwarzanie wykraczające poza te polecenia, poinformujemy o tym administratora przed przetwarzaniem, chyba że prawo tego zakazuje.
Poinformujemy administratora, jeżeli naszym zdaniem polecenie narusza przepisy o ochronie danych osobowych.
Poufność
Każda osoba, którą upoważniamy do przetwarzania danych administratora, jest związana pisemnym zobowiązaniem do zachowania poufności, które trwa także po zakończeniu współpracy. Dostęp nadajemy tylko tam, gdzie wymaga tego praca, i cofamy go, gdy przestaje być potrzebny.
Środki bezpieczeństwa
Stosujemy następujące środki techniczne i organizacyjne w rozumieniu art. 32 RODO:
- Rozdzielenie danych firm wymuszone przez samą bazę danych, mechanizmem row-level security PostgreSQL: zapytania jednej firmy nie sięgną wierszy innej. Nie jest to kod aplikacji, który dałoby się obejść.
- Kontrola dostępu oparta na rolach wewnątrz każdej firmy — konto sięga tylko tego, na co pozwala jego rola.
- Szyfrowanie w transporcie (TLS) na każdym połączeniu oraz szyfrowanie w spoczynku bazy danych, plików i kopii zapasowych.
- Poświadczenia KSeF przechowywane w postaci zaszyfrowanej kluczem trzymanym poza bazą danych i nigdy niezapisywane do logów.
- Hasła przechowywane wyłącznie jako solone skróty, jedna aktywna sesja na użytkownika oraz potwierdzenie adresu e-mail przed dopuszczeniem konta do pracy.
- Automatyczne kopie zapasowe wykonywane codziennie, z odtwarzaniem do punktu w czasie, przechowywane w Unii Europejskiej.
- Oddzielenie środowiska produkcyjnego od deweloperskiego, dostęp administracyjny ograniczony do imiennie wskazanych osób i rejestrowanie operacji administracyjnych.
Podmioty podprzetwarzające
Administrator udziela ogólnej pisemnej zgody na korzystanie z podmiotów podprzetwarzających wymienionych w załączniku do tej umowy. Każdy z nich jest związany obowiązkami ochrony danych nie mniej daleko idącymi niż określone tutaj, a my pozostajemy wobec administratora w pełni odpowiedzialni za ich działania.
O dodaniu lub zmianie podmiotu podprzetwarzającego uprzedzimy pocztą elektroniczną każdą osobę zarządzającą kontem z wyprzedzeniem co najmniej 30 dni. Administrator może w tym czasie wnieść uzasadniony sprzeciw oparty na ochronie danych; jeżeli sprzeciwu nie da się rozstrzygnąć, administrator może wypowiedzieć objętą nim część usługi bez żadnych opłat.
Przekazywanie poza Europejski Obszar Gospodarczy
Dane osobowe przechowujemy w Unii Europejskiej. Jeżeli wsparcie lub obsługa techniczna podmiotu podprzetwarzającego sięga tych danych z państwa trzeciego, przekazanie objęte jest standardowymi klauzulami umownymi Komisji Europejskiej (decyzja wykonawcza (UE) 2021/914) wraz ze środkami uzupełniającymi, których te klauzule wymagają. Przekazanie do Ministerstwa Finansów odbywa się w kraju i nie jest przekazaniem do państwa trzeciego.
Pomoc dla administratora
- Żądania osób, których dane dotyczą: jeżeli taka osoba zwróci się do nas w sprawie danych, które trzymamy dla administratora, przekazujemy żądanie bez zbędnej zwłoki i nie odpowiadamy na nie samodzielnie. Pomagamy funkcjami samej aplikacji, a tam gdzie one nie wystarczą — ręcznie.
- Pomagamy przy ocenach skutków dla ochrony danych i przy uprzednich konsultacjach z organem nadzorczym, w zakresie informacji, którymi dysponujemy.
- Udostępniamy informacje niezbędne do wykazania zgodności z art. 28 RODO.
Naruszenia ochrony danych osobowych
Jeżeli stwierdzimy naruszenie ochrony danych osobowych dotyczące danych administratora, zawiadomimy pocztą elektroniczną każdą osobę zarządzającą kontem bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin. Zawiadomienie opisze charakter naruszenia, kategorie i przybliżoną liczbę objętych nim rekordów, prawdopodobne konsekwencje oraz podjęte lub proponowane środki.
Zgłoszenie organowi nadzorczemu i zawiadomienie osób, których dane dotyczą, jest decyzją i obowiązkiem administratora; my w tym pomagamy.
Audyt i informacje
Na żądanie, nie częściej niż raz w roku, przekazujemy informacje niezbędne do wykazania zgodności z tą umową, w tym opis środków bezpieczeństwa i aktualną listę podmiotów podprzetwarzających.
Administrator może tę zgodność skontrolować sam albo przez upoważnionego audytora, który nie jest naszym konkurentem. Audyty odbywają się w godzinach pracy, po pisemnym powiadomieniu z wyprzedzeniem co najmniej 30 dni, bez zakłócania usługi i bez jakiegokolwiek dostępu do danych innych klientów. Każda ze stron ponosi własne koszty. Kontrola organu nadzorczego odbywa się na warunkach tego organu.
Zwrot i usunięcie danych
Po zakończeniu umowy administrator może zażądać eksportu swoich danych osobowych w standardowym formacie; wydajemy go w ciągu 30 dni od żądania.
Dane osobowe administratora usuwamy w ciągu 60 dni od zakończenia tej umowy, także z kopii zapasowych w miarę ich rotacji — chyba że prawo Unii Europejskiej lub prawo państwa członkowskiego nakazuje nam je zachować. Wtedy zachowujemy tylko to, czego wymaga prawo, tylko na czas, jakiego wymaga, i nadal chronimy te dane na zasadach tej umowy.
Załącznik — zatwierdzone podmioty podprzetwarzające i odbiorcy
Na dzień wskazany u góry tej strony zatwierdzone są:
- Supabase — baza danych, uwierzytelnianie i przechowywanie plików. Otrzymuje: wszystkie dane aplikacji. Hosting w Unii Europejskiej.
- Vercel — hosting aplikacji, dostarczanie treści i analityka bez plików cookie. Otrzymuje: dane żądań i wszystko, co przechodzi przez aplikację. Regiony Unii Europejskiej.
- Stripe — rozliczenia za samo eTMS24. Otrzymuje: dane kontaktowe do rozliczeń, nazwę firmy, adres, numer identyfikacji podatkowej i dane płatności administratora. Numery kart obsługuje Stripe i nigdy do nas nie trafiają.
- Resend — wysyłka poczty z aplikacji: zleceń transportowych, faktur i powiadomień. Otrzymuje: adresy odbiorców, tematy, treść wiadomości i załączniki.
- Amazon Web Services (SES) — zapasowa droga wysyłki tej samej poczty. Otrzymuje: jak wyżej.
- Cloudflare — DNS i kierowanie poczty przychodzącej dla naszych domen. Otrzymuje: metadane połączeń oraz treść poczty kierowanej do nas.
- Ministerstwo Finansów Rzeczypospolitej Polskiej (KSeF) — nie podmiot podprzetwarzający, lecz odbiorca ustawowy. Jeżeli administrator włączy e-fakturowanie, ustrukturyzowane dane faktur są wysyłane do systemu krajowego i z niego pobierane w imieniu administratora na podstawie ustawy o VAT.