Zakres listy
Wpisujemy tylko dostawców potwierdzonych w architekturze lub obecnym działaniu KROVARIQ. Lista powinna być aktualizowana, gdy zmieni się infrastruktura, integracje lub dostawcy.
Niniejsza lista przedstawia podmioty, z których KROVARIQ może korzystać przy przetwarzaniu danych osobowych powierzonych przez klientów w związku ze świadczeniem usług platformy KROVARIQ.
Dokument stanowi uzupełnienie Umowy powierzenia przetwarzania danych osobowych (DPA) oraz Polityki prywatności KROVARIQ.
Ostatnia aktualizacja: 11 sierpnia 2026 r.
Wpisujemy tylko dostawców potwierdzonych w architekturze lub obecnym działaniu KROVARIQ. Lista powinna być aktualizowana, gdy zmieni się infrastruktura, integracje lub dostawcy.
| Dostawca | Funkcja | Lokalizacja / zakres | Status |
|---|---|---|---|
| OVHcloud | Hosting / VPS | Frankfurt, Niemcy / EOG | Podprocesor |
| Cloudflare | DNS, CDN, bezpieczeństwo | Globalnie, w tym EOG/USA | Podprocesor |
| Cloudflare R2 | Storage plików | Konfiguracja europejska | Podprocesor |
| OpenAI | Funkcje AI | Zależnie od usługi | Podprocesor |
| Stripe | Płatności i subskrypcje | Infrastruktura globalna | Podprocesor / odrębna rola zależnie od operacji |
| Zoho | Poczta e-mail | Konfiguracja europejska | Podprocesor / dostawca usługi |
| Gmail OAuth | Po aktywacji klienta | Zależnie od przepływu | |
| Meta | Messenger, Instagram, Lead Ads | Po aktywacji klienta | Rola zależna od przepływu |
| Booksy | Rezerwacje i dane wizyt klienta | Po aktywacji klienta | Rola zależna od przepływu |
Usługodawcą i podmiotem przetwarzającym świadczącym platformę KROVARIQ jest Michał Królak prowadzący działalność gospodarczą pod marką KROVARIQ, NIP: 9472004607, ul. Hipoteczna 21/60, 91-324 Łódź, Polska.
Kontakt dotyczący ochrony danych: [email protected].
Podprocesorem jest zewnętrzny podmiot, któremu KROVARIQ może powierzyć wykonywanie określonych operacji na danych osobowych przetwarzanych w imieniu klienta.
KROVARIQ korzysta z podprocesorów wyłącznie w zakresie niezbędnym do świadczenia usług, utrzymania infrastruktury, realizacji aktywowanych funkcji lub zapewnienia bezpieczeństwa platformy.
Nie każdy dostawca wykorzystywany przez KROVARIQ automatycznie uzyskuje dostęp do wszystkich danych klienta.
Zakres danych zależy od wykorzystywanej usługi, konfiguracji workspace, aktywowanych integracji, rodzaju danych oraz funkcji uruchomionych przez klienta.
Usługa: infrastruktura serwerowa / hosting produkcyjny.
Zakres: utrzymanie infrastruktury wykorzystywanej do działania KROVARIQ, w tym serwerów i systemów obsługujących platformę.
Możliwe dane: dane przechowywane i przetwarzane w ramach infrastruktury KROVARIQ, dane techniczne, logi oraz dane znajdujące się w bazach systemowych.
Lokalizacja wykorzystywanej infrastruktury KROVARIQ: Frankfurt, Niemcy.
Obszar: EOG.
OVHcloud może występować jako podprocesor w zakresie, w którym infrastruktura wykorzystywana przez KROVARIQ przechowuje lub przetwarza dane powierzone przez klientów.
Usługa: DNS, CDN, reverse proxy, zabezpieczenia sieciowe i ochrona infrastruktury.
Zakres: obsługa ruchu sieciowego, zabezpieczenie strony i platformy, ochrona przed nadużyciami i atakami.
Możliwe dane: adres IP, informacje techniczne dotyczące połączenia, żądania HTTP, metadane ruchu oraz inne dane techniczne przesyłane przez sieć Cloudflare.
Lokalizacja przetwarzania: infrastruktura globalna, w tym EOG i USA.
Możliwe transfery poza EOG: tak.
Cloudflare posiada DPA dotyczące przetwarzania danych klientów i wskazuje, że może działać jako procesor lub podprocesor. Cloudflare deklaruje również stosowanie mechanizmów dotyczących międzynarodowych transferów danych, w tym standardowych klauzul umownych.
Usługa: obiektowe przechowywanie plików.
Zakres: przechowywanie plików i innych obiektów generowanych lub przesyłanych do KROVARIQ, jeżeli dana funkcja korzysta z zewnętrznego storage.
Możliwe dane: dokumenty, załączniki, pliki generowane przez system, materiały Content Studio i inne dane zapisane w obiektowym storage.
Konfiguracja KROVARIQ: region europejski.
Dostawca: Cloudflare, Inc.
R2 jest usługą Cloudflare, dlatego zastosowanie mają odpowiednie warunki i mechanizmy ochrony danych Cloudflare.
Usługa: sztuczna inteligencja / API modeli AI.
Zakres: wykonywanie funkcji AI uruchamianych przez KROVARIQ lub klienta.
Możliwe dane: treści zapytań, fragmenty danych CRM, wiadomości, treści z bazy wiedzy, dane potrzebne do tworzenia raportów, ofert, rekomendacji lub innych wyników AI - zależnie od konkretnej funkcji.
Lokalizacja przetwarzania: zgodnie z infrastrukturą i warunkami usług OpenAI.
Możliwe transfery poza EOG: tak.
OpenAI posiada DPA dla usług biznesowych i API. DPA przewiduje wykorzystywanie podprocesorów do świadczenia usług oraz określa zasady transferów danych.
KROVARIQ powinien przekazywać do usług AI wyłącznie dane potrzebne do wykonania określonego zadania.
Usługa: płatności, subskrypcje, rozliczenia i portal płatniczy.
Zakres: obsługa płatności za usługi KROVARIQ oraz zarządzanie subskrypcją.
Możliwe dane: dane klienta związane z płatnością i subskrypcją, dane kontaktowe, informacje o transakcji, identyfikatory płatności.
Lokalizacja przetwarzania: zgodnie z infrastrukturą Stripe.
Możliwe transfery poza EOG: tak.
Stripe posiada własne DPA oraz publikuje informacje dotyczące dostawców, podprocesorów i podmiotów uczestniczących w przetwarzaniu danych.
W zakresie części operacji płatniczych Stripe może występować również jako niezależny administrator danych zgodnie ze swoimi warunkami i właściwymi przepisami.
Usługa: poczta elektroniczna / Zoho Mail.
Zakres: obsługa firmowej poczty elektronicznej oraz, w zakresie odpowiednich funkcji KROVARIQ, integracja pocztowa.
Możliwe dane: adresy e-mail, nadawcy i odbiorcy, treści wiadomości, metadane wiadomości, informacje techniczne związane z obsługą skrzynki.
Konfiguracja KROVARIQ: europejski endpoint kont Zoho.
Możliwe transfery: zależne od konfiguracji i infrastruktury Zoho.
Zoho wskazuje, że może działać jako procesor lub podprocesor dla klientów korzystających z jego usług oraz udostępnia DPA dla potrzeb zgodności z przepisami o ochronie danych.
Usługa: integracja Gmail / Google OAuth.
Zakres: obsługa funkcji pocztowych w przypadku, gdy klient samodzielnie połączy swoje konto Google z KROVARIQ.
Możliwe dane: adres e-mail, informacje o koncie, treści i metadane wiadomości w zakresie uprawnień nadanych integracji przez klienta.
Aktywacja: wyłącznie dla organizacji, które połączą odpowiednią integrację.
Google może występować w odrębnej roli wynikającej z warunków świadczenia swoich usług. Zakres przetwarzania zależy od uprawnień OAuth przyznanych przez użytkownika.
Nie każdy podprocesor wymieniony na niniejszej stronie bierze udział w przetwarzaniu danych każdego klienta.
KROVARIQ może integrować się z usługami Meta, w szczególności Facebook, Messenger, Instagram oraz Meta Lead Ads.
W ramach integracji mogą być przetwarzane m.in. identyfikatory użytkowników, dane leadów, komentarze, wiadomości, metadane komunikacji oraz informacje dotyczące kont, stron i profili połączonych przez klienta.
Meta nie zawsze powinna być automatycznie klasyfikowana jako podprocesor KROVARIQ. Jej rola może zależeć od konkretnego przepływu danych oraz warunków świadczenia usług Meta.
Dlatego Meta może występować jako niezależny administrator, odrębny administrator lub podmiot uczestniczący w przetwarzaniu na innej podstawie, zależnie od konkretnej integracji.
KROVARIQ może integrować się z Booksy w workspace klientów, którzy samodzielnie korzystają z tej usługi.
W ramach integracji mogą być przetwarzane m.in. dane klientów, terminy wizyt, statusy rezerwacji, metadane usług i informacje potrzebne do follow-upów.
Booksy nie jest kontem KROVARIQ. Klient podłącza własne konto lub uzgodniony dostęp API, a rola Booksy zależy od konkretnego przepływu danych oraz warunków świadczenia usług Booksy.
KROVARIQ ogranicza zakres udostępnianych danych do informacji potrzebnych do wykonania określonej usługi.
Poszczególni dostawcy KROVARIQ mogą korzystać z własnych podprocesorów.
Przykładowo Cloudflare publikuje własną listę podprocesorów, a jego DPA przewiduje obowiązek jej utrzymywania i informowania o odpowiednich zmianach.
OpenAI również reguluje dalsze powierzenie danych w swoim DPA.
Stripe publikuje aktualną listę dostawców i podprocesorów mogących uczestniczyć w przetwarzaniu danych związanych z usługami Stripe.
Zoho informuje, że konkretni podprocesorzy mogą różnić się w zależności od wykorzystywanej usługi i funkcji.
Niektórzy dostawcy mają globalną infrastrukturę, dlatego określone dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym.
W przypadku danych powierzonych KROVARIQ transfery odbywają się z wykorzystaniem odpowiedniego mechanizmu przewidzianego przez przepisy, stosownie do konkretnego dostawcy i sytuacji.
W zakresie, w którym dany dostawca działa jako podprocesor powierzonych danych, KROVARIQ wymaga stosowania odpowiednich zasad ochrony danych.
Na zasadach określonych w DPA klient udziela KROVARIQ ogólnej zgody na korzystanie z podprocesorów niezbędnych do świadczenia usług.
KROVARIQ nie może jednak traktować tej zgody jako nieograniczonego upoważnienia do przekazywania danych dowolnym podmiotom.
Każdy podprocesor musi mieć rzeczywistą funkcję związaną ze świadczeniem usługi.
KROVARIQ może zmieniać dostawców lub wprowadzać nowych podprocesorów m.in. w związku z rozwojem platformy, dodawaniem nowych funkcji, poprawą bezpieczeństwa, zmianą infrastruktury, zmianą technologii lub potrzebą zapewnienia ciągłości usług.
W przypadku dodania lub zastąpienia istotnego podprocesora, który będzie przetwarzał dane powierzone przez klientów, KROVARIQ poinformuje o zmianie zgodnie z zasadami określonymi w DPA.
Jeżeli DPA przewiduje ogólną zgodę na podprocesorów, klient może zgłosić uzasadniony sprzeciw wobec nowego podprocesora z przyczyn dotyczących ochrony danych.
Sprzeciw powinien zawierać uzasadnienie.
KROVARIQ i klient podejmą wówczas rozsądne działania w celu rozwiązania problemu, np. poprzez zmianę konfiguracji, wyłączenie określonej funkcji, zastosowanie alternatywnego rozwiązania, jeżeli jest dostępne, albo zakończenie odpowiedniej usługi, jeżeli nie istnieje rozsądne rozwiązanie alternatywne.
Lista podprocesorów jest dokumentem aktualizowanym wraz ze zmianami infrastruktury KROVARIQ.
Data ostatniej aktualizacji jest wskazana na początku dokumentu.
Zmiana drobnego dostawcy, który nie ma dostępu do powierzonych danych osobowych, nie musi oznaczać zmiany niniejszej listy.
Informacja o istotnej zmianie podprocesora może zostać przekazana klientowi poprzez wiadomość e-mail, komunikat w platformie, panel administracyjny albo inny uzgodniony kanał komunikacji.
KROVARIQ może również udostępnić klientom możliwość zapisania się do powiadomień o zmianach listy podprocesorów.
Pytania dotyczące podprocesorów, lokalizacji danych lub mechanizmów ochrony można kierować na: Michał Królak - KROVARIQ, ul. Hipoteczna 21/60, 91-324 Łódź, Polska, NIP: 9472004607, [email protected].