LISTA PODMIOTÓW PRZETWARZAJĄCYCH DANE
PLATFORMY KARTACHARAKTERYSTYKI.COM
Wersja 1.0 z dnia 22 czerwca 2026 r. Ostatnia aktualizacja: 22 czerwca 2026 r.
1. Cel dokumentu
Niniejszy dokument przedstawia podmioty, z których usług korzysta Platforma KartaCharakterystyki.com w związku z przetwarzaniem danych osobowych.
Lista obejmuje:
1. dalsze podmioty przetwarzające, zwane również Podprocesorami;
2. dostawców przetwarzających dane na zlecenie właściciela Platformy;
3. dostawców narzędzi analitycznych;
4. operatorów płatności działających jako odrębni administratorzy;
5. inne kategorie odbiorców danych.
Dokument stanowi uzupełnienie:
1. Polityki prywatności;
2. Umowy powierzenia przetwarzania danych osobowych – DPA;
3. Regulaminu Platformy;
4. Polityki plików cookies.
2. Administrator i Podmiot przetwarzający
Właścicielem Platformy jest:
Chemikal Polska Paweł Jagieniak Plac 1 Maja 2/1 47-143 Ujazd, Polska
Adres kontaktowy w sprawach ochrony danych:
kontakt@kartacharakterystyki.com
W zależności od rodzaju danych właściciel Platformy może działać jako:
1. administrator danych Użytkowników, w szczególności danych Konta, rozliczeń, reklamacji i bezpieczeństwa;
2. podmiot przetwarzający dane umieszczane przez klientów biznesowych w Projektach, dokumentach SDS, etykietach CLP oraz materiałach UFI i PCN.
3. Dalsze podmioty przetwarzające dane klientów
Poniższe podmioty mogą przetwarzać dane znajdujące się w Platformie w imieniu Chemikal Polska Paweł Jagieniak.
3.1. OVH Sp. z o.o. – hosting i infrastruktura serwerowa
Nazwa podmiotu: OVH Sp. z o.o.
Adres: ul. Swobodna 1 50-088 Wrocław Polska
Zakres świadczonych usług:
1. udostępnienie infrastruktury serwerowej;
2. hosting aplikacji KartaCharakterystyki.com;
3. utrzymywanie serwera dedykowanego;
4. przechowywanie bazy danych;
5. przechowywanie plików i dokumentów;
6. zapewnienie infrastruktury sieciowej;
7. ochrona infrastruktury przed atakami sieciowymi;
8. obsługa techniczna infrastruktury.
Kategorie przetwarzanych danych:
1. dane Kont Użytkowników;
2. dane firmowe;
3. dane zawarte w Projektach SDS;
4. dane zawarte w dokumentach i załącznikach;
5. dane kontaktowe;
6. adresy IP;
7. logi techniczne i bezpieczeństwa;
8. historia operacji w Platformie;
9. dane zawarte w kopiach zapasowych przechowywanych na infrastrukturze OVHcloud.
Miejsce przetwarzania:
Infrastruktura serwerowa znajdująca się na terytorium Europejskiego Obszaru Gospodarczego, zgodnie z lokalizacją usługi wybranej w panelu OVHcloud.
Rola podmiotu:
Dalszy podmiot przetwarzający w zakresie danych przechowywanych przez klientów w Platformie.
W zakresie danych dotyczących własnego konta klienta OVHcloud, rozliczeń oraz realizacji umowy hostingowej OVH Sp. z o.o. może działać jako odrębny administrator danych.
Podstawa współpracy:
Umowa o świadczenie usług hostingowych oraz warunki powierzenia przetwarzania danych stosowane przez OVHcloud.
---
3.2. Cloudflare, Inc. – bezpieczeństwo, DNS, CDN i ochrona ruchu
Nazwa podmiotu: Cloudflare, Inc.
Siedziba: Stany Zjednoczone
Zakres świadczonych usług:
1. obsługa systemu DNS;
2. pośredniczenie w ruchu pomiędzy przeglądarką Użytkownika a serwerem Platformy;
3. ochrona przed atakami DDoS;
4. ochrona aplikacji internetowej;
5. ograniczanie złośliwego ruchu i automatycznych prób dostępu;
6. stosowanie reguł zapory aplikacyjnej;
7. ograniczanie liczby zapytań;
8. obsługa certyfikatów i połączeń HTTPS;
9. optymalizacja oraz przyspieszanie dostarczania treści;
10. rejestrowanie zdarzeń bezpieczeństwa.
Kategorie przetwarzanych danych:
1. adres IP;
2. data i godzina połączenia;
3. adres żądanego zasobu;
4. nagłówki żądania HTTP;
5. dane dotyczące przeglądarki i urządzenia;
6. identyfikatory techniczne;
7. informacje o kraju i przybliżonej lokalizacji połączenia;
8. dane dotyczące prób logowania;
9. informacje o zdarzeniach bezpieczeństwa;
10. treść przesyłana przez połączenie w zakresie technicznie niezbędnym do przekazania ruchu.
Miejsce przetwarzania:
Cloudflare korzysta z globalnie rozproszonej infrastruktury. Dane mogą być przetwarzane w państwach Europejskiego Obszaru Gospodarczego oraz poza nim.
Rola podmiotu:
Dalszy podmiot przetwarzający w zakresie usług świadczonych w imieniu właściciela Platformy.
W niektórych ograniczonych przypadkach, określonych w dokumentacji Cloudflare, podmiot ten może działać jako odrębny administrator danych.
Zabezpieczenia transferów poza EOG:
W zależności od okoliczności mogą być stosowane:
1. standardowe klauzule umowne Komisji Europejskiej;
2. decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony;
3. mechanizm Data Privacy Framework, jeżeli ma zastosowanie;
4. dodatkowe środki techniczne i organizacyjne;
5. szyfrowanie przesyłanych danych.
Podstawa współpracy:
Umowa świadczenia usług Cloudflare oraz Data Processing Addendum Cloudflare.
4. Narzędzia analityczne
4.1. Google Analytics
Dostawca: Google Ireland Limited oraz odpowiednie podmioty z grupy Google.
Zakres usługi:
1. analiza liczby odwiedzin;
2. analiza źródeł ruchu;
3. badanie sposobu korzystania ze strony;
4. mierzenie skuteczności poszczególnych podstron;
5. wykrywanie problemów z interfejsem;
6. tworzenie zagregowanych statystyk.
Kategorie danych:
1. adres IP w zakresie przetwarzanym przez usługę;
2. identyfikatory plików cookies;
3. dane urządzenia i przeglądarki;
4. odwiedzone podstrony;
5. czas korzystania ze strony;
6. źródło wejścia;
7. informacje o zdarzeniach wykonywanych na stronie;
8. przybliżona lokalizacja;
9. dane dotyczące kampanii reklamowych.
Warunek uruchomienia:
Google Analytics jest uruchamiany w zakresie wymagającym zgody dopiero po udzieleniu przez Użytkownika zgody na analityczne pliki cookies.
Brak zgody na analitykę nie uniemożliwia korzystania z podstawowych funkcji Platformy.
Zakres danych Projektów:
Google Analytics nie powinien otrzymywać:
1. treści kart charakterystyki;
2. receptur produktów;
3. składów mieszanin;
4. treści załączonych dokumentów;
5. treści prywatnych Projektów;
6. danych wpisywanych do formularzy SDS.
Właściciel Platformy powinien stosować konfigurację wykluczającą przesyłanie treści formularzy oraz danych poufnych do systemów analitycznych.
Transfer poza EOG:
Dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym przy zastosowaniu mechanizmów prawnych przewidzianych przez RODO.
5. Dostawca funkcji sztucznej inteligencji
5.1. OpenAI Ireland Ltd.
Zakres usługi:
1. obsługa funkcji AI SDS Autofill;
2. generowanie i porządkowanie roboczych treści SDS;
3. analiza fragmentów dokumentów przekazanych do wybranej funkcji AI;
4. wskazywanie potencjalnych braków i niespójności.
Kategorie danych:
1. dane produktu i jego zastosowania;
2. informacje o składnikach i ich klasyfikacji;
3. wybrane fragmenty Projektu SDS;
4. treść polecenia Użytkownika;
5. techniczne metadane żądania.
Zasady przetwarzania:
Dane przekazywane przez Platformę do OpenAI API nie są domyślnie wykorzystywane do trenowania ani ulepszania ogólnych modeli. Zakres i okres retencji zależą od użytej usługi oraz konfiguracji API i zostały opisane w dokumencie „Zasady korzystania z AI SDS Autofill”.
Rola podmiotu:
Podmiot przetwarzający działający na podstawie warunków świadczenia usług i umowy powierzenia danych OpenAI.
Transfery:
W przypadku przetwarzania danych poza Europejskim Obszarem Gospodarczym stosowane są mechanizmy prawne przewidziane przez RODO i dokumentację dostawcy.
6. Dostawcy poczty elektronicznej
Platforma może korzystać z dostawców poczty elektronicznej do:
1. obsługi wiadomości dotyczących Konta;
2. wysyłania linków aktywacyjnych;
3. resetowania haseł;
4. przesyłania informacji o płatnościach;
5. przesyłania komunikatów bezpieczeństwa;
6. obsługi reklamacji;
7. kontaktu dotyczącego usług eksperckich;
8. wysyłania powiadomień systemowych.
Przed publikacją dokumentu należy w tym miejscu wskazać rzeczywiście używanego dostawcę poczty transakcyjnej.
Należy podać:
1. pełną nazwę dostawcy;
2. siedzibę;
3. zakres danych;
4. miejsce przetwarzania;
5. ewentualne transfery poza EOG;
6. podstawę prawną transferu;
7. informację, czy wiadomości i metadane są przechowywane.
Jeżeli wiadomości są wysyłane bezpośrednio z własnego serwera Platformy, należy wskazać tę informację zamiast zewnętrznego dostawcy.
7. Dostawcy kopii zapasowych
Jeżeli kopie zapasowe są przechowywane przez zewnętrznego dostawcę innego niż OVHcloud, jego dane należy umieścić w niniejszej sekcji przed rozpoczęciem korzystania z usługi.
Lista powinna obejmować:
1. nazwę dostawcy;
2. lokalizację serwerów;
3. zakres danych objętych kopią;
4. sposób szyfrowania;
5. okres retencji;
6. częstotliwość wykonywania kopii;
7. zasady usuwania i nadpisywania kopii;
8. informacje o transferach poza EOG.
Jeżeli kopie zapasowe są przechowywane wyłącznie w ramach infrastruktury OVHcloud, odrębny podmiot nie musi być wskazywany.
8. Dostawcy monitoringu błędów
Jeżeli Platforma korzysta z zewnętrznego systemu monitoringu błędów, przed jego uruchomieniem należy wskazać:
1. nazwę dostawcy;
2. zakres przekazywanych danych;
3. rodzaje zapisywanych logów;
4. zasady maskowania danych osobowych;
5. okres przechowywania logów;
6. miejsce przetwarzania;
7. zasady transferu poza EOG.
System monitoringu błędów powinien być skonfigurowany tak, aby nie przechwytywał:
1. pełnej treści kart SDS;
2. receptur;
3. składu produktów;
4. haseł;
5. tokenów uwierzytelniających;
6. danych kart płatniczych;
7. pełnej treści załączonych dokumentów.
9. Operatorzy płatności – odrębni administratorzy danych
Operatorzy płatności nie są traktowani jako Podprocesorzy w zakresie, w którym samodzielnie określają cele i sposoby przetwarzania danych związanych z usługą płatniczą.
Przetwarzają oni dane między innymi w celu:
1. wykonania płatności;
2. autoryzacji transakcji;
3. zapobiegania oszustwom;
4. wykonywania obowiązków wynikających z przepisów finansowych;
5. przeciwdziałania praniu pieniędzy;
6. obsługi reklamacji płatniczych;
7. realizacji zwrotów;
8. obsługi płatności cyklicznych.
9.1. PayPro S.A. – Przelewy24
Jeżeli metoda Przelewy24 jest udostępniana podczas składania zamówienia, dane niezbędne do wykonania transakcji mogą zostać przekazane:
PayPro S.A. ul. Pastelowa 8 60-198 Poznań Polska
Zakres usługi:
1. szybkie przelewy internetowe;
2. BLIK;
3. płatności kartowe;
4. portfele elektroniczne;
5. płatności odroczone;
6. obsługa zwrotów i reklamacji płatniczych.
Rola:
Odrębny administrator danych w zakresie świadczenia regulowanych usług płatniczych i wykonywania własnych obowiązków prawnych.
---
9.2. Stripe
Jeżeli płatność jest obsługiwana przez Stripe, dane mogą być przekazywane odpowiednim podmiotom z grupy Stripe, w szczególności:
1. Stripe Payments Europe, Limited;
2. Stripe Technology Europe, Limited;
3. innym podmiotom z grupy Stripe właściwym dla określonej metody płatności.
Zakres usługi:
1. płatności kartowe;
2. płatności cykliczne;
3. tokenizacja metod płatności;
4. Apple Pay i Google Pay;
5. Link;
6. lokalne metody płatności;
7. obsługa zwrotów;
8. wykrywanie oszustw;
9. obsługa sporów i obciążeń zwrotnych.
Rola:
Rola Stripe może zależeć od rodzaju usługi i operacji. W zakresie regulowanych usług płatniczych Stripe może działać jako odrębny administrator danych.
W określonych przypadkach związanych z technicznym przetwarzaniem danych Stripe może działać jako podmiot przetwarzający zgodnie ze swoim DPA.
10. System księgowy i biuro rachunkowe
Dane dotyczące faktur, płatności i rozliczeń mogą być przekazywane:
1. dostawcy systemu księgowego;
2. biuru rachunkowemu;
3. doradcy podatkowemu;
4. audytorowi;
5. bankowi prowadzącemu rachunek.
Podmioty te nie otrzymują dostępu do treści prywatnych Projektów SDS, chyba że jest to konieczne w konkretnej sprawie i posiada odpowiednią podstawę prawną.
Przed publikacją należy podać nazwę używanego systemu księgowego oraz biura rachunkowego, jeżeli podmioty te przetwarzają dane osobowe klientów na zlecenie właściciela Platformy.
11. Podmioty utrzymujące i rozwijające Platformę
Dostęp do danych może zostać powierzony osobom lub podmiotom wykonującym:
1. rozwój oprogramowania;
2. administrację serwerem;
3. aktualizację aplikacji;
4. naprawę błędów;
5. testy bezpieczeństwa;
6. obsługę techniczną;
7. migrację danych;
8. odzyskiwanie danych po awarii.
Dostęp jest przyznawany wyłącznie w zakresie niezbędnym do wykonania zleconych czynności.
Osoby takie powinny:
1. posiadać upoważnienie;
2. być związane obowiązkiem poufności;
3. korzystać z indywidualnych danych dostępowych;
4. posiadać dostęp ograniczony zgodnie z zasadą najmniejszych uprawnień;
5. przetwarzać dane wyłącznie na polecenie właściciela Platformy.
Jeżeli rozwój i administracja Platformy są wykonywane wyłącznie osobiście przez właściciela Platformy oraz jego upoważnionych pracowników, nie występuje w tym zakresie odrębny Podprocesor.
12. Organy publiczne
Dane mogą zostać udostępnione organom publicznym, jeżeli obowiązek taki wynika z przepisów prawa lub prawidłowo wydanego żądania.
Może to dotyczyć między innymi:
1. sądów;
2. prokuratury;
3. Policji;
4. organów podatkowych;
5. Prezesa Urzędu Ochrony Danych Osobowych;
6. organów ochrony konsumentów;
7. innych uprawnionych organów.
Organy publiczne otrzymujące dane w ramach konkretnego postępowania nie są Podprocesorami Platformy.
13. Zasada minimalizacji
Każdy dostawca otrzymuje wyłącznie dane niezbędne do wykonania powierzonych mu czynności.
W szczególności:
1. operator płatności nie otrzymuje treści Projektów SDS;
2. Google Analytics nie powinien otrzymywać receptur ani treści formularzy;
3. biuro rachunkowe nie otrzymuje dokumentacji technicznej produktów;
4. Cloudflare nie wykorzystuje danych Projektów do własnego marketingu;
5. dostawca hostingu nie może wykorzystywać danych klientów do własnych niezależnych celów;
6. dostawca AI nie może otrzymywać danych, które nie są konieczne do wykonania polecenia.
14. Zmiana Podprocesora
Właściciel Platformy może dodać nowego Podprocesora albo zastąpić dotychczasowego dostawcę.
Klienci posiadający zawartą Umowę powierzenia danych – DPA zostaną poinformowani o planowanej zmianie co najmniej 14 dni przed rozpoczęciem korzystania z nowego Podprocesora.
Informacja może zostać przekazana:
1. wiadomością e-mail;
2. komunikatem w panelu;
3. informacją na niniejszej stronie;
4. innym trwałym środkiem komunikacji.
Informacja powinna obejmować:
1. nazwę nowego podmiotu;
2. zakres świadczonej usługi;
3. rodzaje przetwarzanych danych;
4. lokalizację przetwarzania;
5. informacje o transferze poza EOG;
6. planowaną datę rozpoczęcia współpracy.
15. Sprzeciw wobec nowego Podprocesora
Klient biznesowy może zgłosić uzasadniony sprzeciw wobec nowego Podprocesora w terminie 14 dni od otrzymania informacji o zmianie.
Sprzeciw należy przesłać na adres:
kontakt@kartacharakterystyki.com
Sprzeciw powinien:
1. wskazywać podmiot, którego dotyczy;
2. opisywać konkretne ryzyko związane z ochroną danych;
3. zawierać uzasadnienie;
4. wskazywać oczekiwany sposób rozwiązania sprawy.
Po otrzymaniu sprzeciwu Strony podejmą próbę uzgodnienia rozwiązania, w szczególności przez:
1. zastosowanie dodatkowych zabezpieczeń;
2. ograniczenie zakresu danych;
3. wyłączenie danej funkcji;
4. skorzystanie z alternatywnego dostawcy, jeżeli jest to technicznie możliwe;
5. zakończenie usługi, której dotyczy sprzeciw.
16. Historia zmian
| Wersja | Data | Zakres zmiany | | ------ | ------------------ | ----------------------------------------------------------------------- | | 1.0 | 22 czerwca 2026 r. | Pierwsza publikacja listy podmiotów przetwarzających i odbiorców danych |
17. Kontakt
Pytania dotyczące:
1. Podprocesorów;
2. transferów poza EOG;
3. umów powierzenia;
4. środków bezpieczeństwa;
5. zmian dostawców;
6. zakresu przekazywanych danych;
należy kierować na adres: