Podprocesorzy

Lista podprocesorów KROVARIQ

Niniejsza lista przedstawia podmioty, z których KROVARIQ może korzystać przy przetwarzaniu danych osobowych powierzonych przez klientów w związku ze świadczeniem usług platformy KROVARIQ.

Dokument stanowi uzupełnienie Umowy powierzenia przetwarzania danych osobowych (DPA) oraz Polityki prywatności KROVARIQ.

Ostatnia aktualizacja: 11 sierpnia 2026 r.

Zakres listy

Wpisujemy tylko dostawców potwierdzonych w architekturze lub obecnym działaniu KROVARIQ. Lista powinna być aktualizowana, gdy zmieni się infrastruktura, integracje lub dostawcy.

DostawcaFunkcjaLokalizacja / zakresStatus
OVHcloudHosting / VPSFrankfurt, Niemcy / EOGPodprocesor
CloudflareDNS, CDN, bezpieczeństwoGlobalnie, w tym EOG/USAPodprocesor
Cloudflare R2Storage plikówKonfiguracja europejskaPodprocesor
OpenAIFunkcje AIZależnie od usługiPodprocesor
StripePłatności i subskrypcjeInfrastruktura globalnaPodprocesor / odrębna rola zależnie od operacji
ZohoPoczta e-mailKonfiguracja europejskaPodprocesor / dostawca usługi
GoogleGmail OAuthPo aktywacji klientaZależnie od przepływu
MetaMessenger, Instagram, Lead AdsPo aktywacji klientaRola zależna od przepływu
BooksyRezerwacje i dane wizyt klientaPo aktywacji klientaRola zależna od przepływu

1. Administrator listy podprocesorów

Usługodawcą i podmiotem przetwarzającym świadczącym platformę KROVARIQ jest Michał Królak prowadzący działalność gospodarczą pod marką KROVARIQ, NIP: 9472004607, ul. Hipoteczna 21/60, 91-324 Łódź, Polska.

Kontakt dotyczący ochrony danych: [email protected].

2. Czym jest podprocesor

Podprocesorem jest zewnętrzny podmiot, któremu KROVARIQ może powierzyć wykonywanie określonych operacji na danych osobowych przetwarzanych w imieniu klienta.

KROVARIQ korzysta z podprocesorów wyłącznie w zakresie niezbędnym do świadczenia usług, utrzymania infrastruktury, realizacji aktywowanych funkcji lub zapewnienia bezpieczeństwa platformy.

Nie każdy dostawca wykorzystywany przez KROVARIQ automatycznie uzyskuje dostęp do wszystkich danych klienta.

Zakres danych zależy od wykorzystywanej usługi, konfiguracji workspace, aktywowanych integracji, rodzaju danych oraz funkcji uruchomionych przez klienta.

3. Aktualni podprocesorzy i dostawcy

OVHcloud

Usługa: infrastruktura serwerowa / hosting produkcyjny.

Zakres: utrzymanie infrastruktury wykorzystywanej do działania KROVARIQ, w tym serwerów i systemów obsługujących platformę.

Możliwe dane: dane przechowywane i przetwarzane w ramach infrastruktury KROVARIQ, dane techniczne, logi oraz dane znajdujące się w bazach systemowych.

Lokalizacja wykorzystywanej infrastruktury KROVARIQ: Frankfurt, Niemcy.

Obszar: EOG.

OVHcloud może występować jako podprocesor w zakresie, w którym infrastruktura wykorzystywana przez KROVARIQ przechowuje lub przetwarza dane powierzone przez klientów.

Cloudflare, Inc.

Usługa: DNS, CDN, reverse proxy, zabezpieczenia sieciowe i ochrona infrastruktury.

Zakres: obsługa ruchu sieciowego, zabezpieczenie strony i platformy, ochrona przed nadużyciami i atakami.

Możliwe dane: adres IP, informacje techniczne dotyczące połączenia, żądania HTTP, metadane ruchu oraz inne dane techniczne przesyłane przez sieć Cloudflare.

Lokalizacja przetwarzania: infrastruktura globalna, w tym EOG i USA.

Możliwe transfery poza EOG: tak.

Cloudflare posiada DPA dotyczące przetwarzania danych klientów i wskazuje, że może działać jako procesor lub podprocesor. Cloudflare deklaruje również stosowanie mechanizmów dotyczących międzynarodowych transferów danych, w tym standardowych klauzul umownych.

Cloudflare R2

Usługa: obiektowe przechowywanie plików.

Zakres: przechowywanie plików i innych obiektów generowanych lub przesyłanych do KROVARIQ, jeżeli dana funkcja korzysta z zewnętrznego storage.

Możliwe dane: dokumenty, załączniki, pliki generowane przez system, materiały Content Studio i inne dane zapisane w obiektowym storage.

Konfiguracja KROVARIQ: region europejski.

Dostawca: Cloudflare, Inc.

R2 jest usługą Cloudflare, dlatego zastosowanie mają odpowiednie warunki i mechanizmy ochrony danych Cloudflare.

OpenAI

Usługa: sztuczna inteligencja / API modeli AI.

Zakres: wykonywanie funkcji AI uruchamianych przez KROVARIQ lub klienta.

Możliwe dane: treści zapytań, fragmenty danych CRM, wiadomości, treści z bazy wiedzy, dane potrzebne do tworzenia raportów, ofert, rekomendacji lub innych wyników AI - zależnie od konkretnej funkcji.

Lokalizacja przetwarzania: zgodnie z infrastrukturą i warunkami usług OpenAI.

Możliwe transfery poza EOG: tak.

OpenAI posiada DPA dla usług biznesowych i API. DPA przewiduje wykorzystywanie podprocesorów do świadczenia usług oraz określa zasady transferów danych.

KROVARIQ powinien przekazywać do usług AI wyłącznie dane potrzebne do wykonania określonego zadania.

Stripe

Usługa: płatności, subskrypcje, rozliczenia i portal płatniczy.

Zakres: obsługa płatności za usługi KROVARIQ oraz zarządzanie subskrypcją.

Możliwe dane: dane klienta związane z płatnością i subskrypcją, dane kontaktowe, informacje o transakcji, identyfikatory płatności.

Lokalizacja przetwarzania: zgodnie z infrastrukturą Stripe.

Możliwe transfery poza EOG: tak.

Stripe posiada własne DPA oraz publikuje informacje dotyczące dostawców, podprocesorów i podmiotów uczestniczących w przetwarzaniu danych.

W zakresie części operacji płatniczych Stripe może występować również jako niezależny administrator danych zgodnie ze swoimi warunkami i właściwymi przepisami.

Zoho Corporation

Usługa: poczta elektroniczna / Zoho Mail.

Zakres: obsługa firmowej poczty elektronicznej oraz, w zakresie odpowiednich funkcji KROVARIQ, integracja pocztowa.

Możliwe dane: adresy e-mail, nadawcy i odbiorcy, treści wiadomości, metadane wiadomości, informacje techniczne związane z obsługą skrzynki.

Konfiguracja KROVARIQ: europejski endpoint kont Zoho.

Możliwe transfery: zależne od konfiguracji i infrastruktury Zoho.

Zoho wskazuje, że może działać jako procesor lub podprocesor dla klientów korzystających z jego usług oraz udostępnia DPA dla potrzeb zgodności z przepisami o ochronie danych.

Google

Usługa: integracja Gmail / Google OAuth.

Zakres: obsługa funkcji pocztowych w przypadku, gdy klient samodzielnie połączy swoje konto Google z KROVARIQ.

Możliwe dane: adres e-mail, informacje o koncie, treści i metadane wiadomości w zakresie uprawnień nadanych integracji przez klienta.

Aktywacja: wyłącznie dla organizacji, które połączą odpowiednią integrację.

Google może występować w odrębnej roli wynikającej z warunków świadczenia swoich usług. Zakres przetwarzania zależy od uprawnień OAuth przyznanych przez użytkownika.

4. Usługi aktywowane opcjonalnie

Nie każdy podprocesor wymieniony na niniejszej stronie bierze udział w przetwarzaniu danych każdego klienta.

  • OpenAI uczestniczy w przetwarzaniu, jeżeli dana funkcja korzysta z AI;
  • Gmail uczestniczy w przepływie danych, jeżeli klient połączy konto Google;
  • określona usługa pocztowa uczestniczy w przetwarzaniu tylko w przypadku korzystania z tej integracji;
  • Stripe uczestniczy w procesie płatności i rozliczeń;
  • storage uczestniczy w przetwarzaniu plików, gdy dana funkcja zapisuje materiały w zewnętrznym magazynie obiektowym;
  • Booksy uczestniczy w przepływie danych tylko wtedy, gdy klient połączy własne konto lub uzgodniony dostęp API.

5. Meta Platforms

KROVARIQ może integrować się z usługami Meta, w szczególności Facebook, Messenger, Instagram oraz Meta Lead Ads.

W ramach integracji mogą być przetwarzane m.in. identyfikatory użytkowników, dane leadów, komentarze, wiadomości, metadane komunikacji oraz informacje dotyczące kont, stron i profili połączonych przez klienta.

Meta nie zawsze powinna być automatycznie klasyfikowana jako podprocesor KROVARIQ. Jej rola może zależeć od konkretnego przepływu danych oraz warunków świadczenia usług Meta.

Dlatego Meta może występować jako niezależny administrator, odrębny administrator lub podmiot uczestniczący w przetwarzaniu na innej podstawie, zależnie od konkretnej integracji.

6. Booksy

KROVARIQ może integrować się z Booksy w workspace klientów, którzy samodzielnie korzystają z tej usługi.

W ramach integracji mogą być przetwarzane m.in. dane klientów, terminy wizyt, statusy rezerwacji, metadane usług i informacje potrzebne do follow-upów.

Booksy nie jest kontem KROVARIQ. Klient podłącza własne konto lub uzgodniony dostęp API, a rola Booksy zależy od konkretnego przepływu danych oraz warunków świadczenia usług Booksy.

7. Kategorie danych przekazywanych podprocesorom

KROVARIQ ogranicza zakres udostępnianych danych do informacji potrzebnych do wykonania określonej usługi.

  • dane identyfikacyjne i kontaktowe;
  • dane klientów i leadów;
  • treści wiadomości i dane CRM;
  • dane zawarte w dokumentach i plikach;
  • treści przekazywane do AI;
  • dane techniczne, adresy IP i logi;
  • dane związane z integracjami;
  • dane dotyczące płatności i subskrypcji.

8. Dalsi podprocesorzy dostawców

Poszczególni dostawcy KROVARIQ mogą korzystać z własnych podprocesorów.

Przykładowo Cloudflare publikuje własną listę podprocesorów, a jego DPA przewiduje obowiązek jej utrzymywania i informowania o odpowiednich zmianach.

OpenAI również reguluje dalsze powierzenie danych w swoim DPA.

Stripe publikuje aktualną listę dostawców i podprocesorów mogących uczestniczyć w przetwarzaniu danych związanych z usługami Stripe.

Zoho informuje, że konkretni podprocesorzy mogą różnić się w zależności od wykorzystywanej usługi i funkcji.

9. Transfer danych poza EOG

Niektórzy dostawcy mają globalną infrastrukturę, dlatego określone dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym.

W przypadku danych powierzonych KROVARIQ transfery odbywają się z wykorzystaniem odpowiedniego mechanizmu przewidzianego przez przepisy, stosownie do konkretnego dostawcy i sytuacji.

  • decyzję Komisji Europejskiej stwierdzającą odpowiedni poziom ochrony;
  • odpowiedni mechanizm Data Privacy Framework, jeżeli ma zastosowanie;
  • standardowe klauzule umowne;
  • dodatkowe środki ochrony, jeżeli są wymagane.

10. Obowiązki KROVARIQ wobec podprocesorów

W zakresie, w którym dany dostawca działa jako podprocesor powierzonych danych, KROVARIQ wymaga stosowania odpowiednich zasad ochrony danych.

  • dane były przetwarzane wyłącznie w odpowiednim zakresie;
  • stosowane były odpowiednie środki techniczne i organizacyjne;
  • osoby mające dostęp do danych podlegały obowiązkom poufności;
  • dalsze powierzenie odbywało się zgodnie z RODO;
  • istniały odpowiednie mechanizmy dotyczące naruszeń bezpieczeństwa;
  • dane były odpowiednio chronione podczas transferów międzynarodowych;
  • po zakończeniu świadczenia usług dane były odpowiednio usuwane lub zwracane zgodnie z obowiązującymi zasadami.

11. Ogólna zgoda na podprocesorów

Na zasadach określonych w DPA klient udziela KROVARIQ ogólnej zgody na korzystanie z podprocesorów niezbędnych do świadczenia usług.

KROVARIQ nie może jednak traktować tej zgody jako nieograniczonego upoważnienia do przekazywania danych dowolnym podmiotom.

Każdy podprocesor musi mieć rzeczywistą funkcję związaną ze świadczeniem usługi.

12. Dodanie lub zmiana podprocesora

KROVARIQ może zmieniać dostawców lub wprowadzać nowych podprocesorów m.in. w związku z rozwojem platformy, dodawaniem nowych funkcji, poprawą bezpieczeństwa, zmianą infrastruktury, zmianą technologii lub potrzebą zapewnienia ciągłości usług.

W przypadku dodania lub zastąpienia istotnego podprocesora, który będzie przetwarzał dane powierzone przez klientów, KROVARIQ poinformuje o zmianie zgodnie z zasadami określonymi w DPA.

13. Prawo do sprzeciwu

Jeżeli DPA przewiduje ogólną zgodę na podprocesorów, klient może zgłosić uzasadniony sprzeciw wobec nowego podprocesora z przyczyn dotyczących ochrony danych.

Sprzeciw powinien zawierać uzasadnienie.

KROVARIQ i klient podejmą wówczas rozsądne działania w celu rozwiązania problemu, np. poprzez zmianę konfiguracji, wyłączenie określonej funkcji, zastosowanie alternatywnego rozwiązania, jeżeli jest dostępne, albo zakończenie odpowiedniej usługi, jeżeli nie istnieje rozsądne rozwiązanie alternatywne.

14. Aktualność listy

Lista podprocesorów jest dokumentem aktualizowanym wraz ze zmianami infrastruktury KROVARIQ.

Data ostatniej aktualizacji jest wskazana na początku dokumentu.

Zmiana drobnego dostawcy, który nie ma dostępu do powierzonych danych osobowych, nie musi oznaczać zmiany niniejszej listy.

15. Powiadomienia o zmianach

Informacja o istotnej zmianie podprocesora może zostać przekazana klientowi poprzez wiadomość e-mail, komunikat w platformie, panel administracyjny albo inny uzgodniony kanał komunikacji.

KROVARIQ może również udostępnić klientom możliwość zapisania się do powiadomień o zmianach listy podprocesorów.

16. Kontakt

Pytania dotyczące podprocesorów, lokalizacji danych lub mechanizmów ochrony można kierować na: Michał Królak - KROVARIQ, ul. Hipoteczna 21/60, 91-324 Łódź, Polska, NIP: 9472004607, [email protected].