RODO · Art. 28 RODO

Informacja RODO & Umowa Powierzenia

Ostatnia aktualizacja: 24 czerwca 2026 · Wersja 1.0

Dlaczego to ważne dla biura rachunkowego?

Biuro rachunkowe jako administrator danych (art. 4 pkt 7 RODO) przetwarza dane osobowe swoich klientów i ich pracowników. Korzystając z Cleario do przechowywania tych danych, powierzasz ich przetwarzanie nam jako podmiotowi przetwarzającemu (procesorowi). Taki stosunek prawny wymaga zawarcia umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO — w przeciwnym razie biuro naraża się na sankcje UODO (do 20 mln EUR lub 4% globalnego obrotu).

Część I — Informacja o przetwarzaniu danych

1. Kto przetwarza dane

Podmiotem przetwarzającym (procesorem) jest podmiot prowadzący platformę Cleario (cleario.com.pl). Pełne dane identyfikacyjne procesora (nazwa, NIP, adres siedziby) wskazywane są w umowie o świadczenie usługi oraz w umowie powierzenia zawieranej z Użytkownikiem.

Administratorem danych pozostaje Użytkownik Cleario (biuro rachunkowe), który decyduje o celach i sposobach przetwarzania danych swoich klientów i ich pracowników.

2. Jakie dane przetwarzamy jako procesor

  • Dane identyfikacyjne klientów biura: imię, nazwisko, nazwa firmy, NIP, REGON, adres
  • Dane kontaktowe: adres e-mail, numer telefonu
  • Dane finansowo-księgowe: forma opodatkowania, informacje o wynagrodzeniach
  • Inne dane wprowadzone przez biuro do systemu w ramach prowadzonej obsługi księgowej

3. Cel i podstawa przetwarzania

Dane przetwarzane są wyłącznie w celu świadczenia usługi Cleario — umożliwienia biuru rachunkowemu zarządzania bazą klientów i prowadzenia obsługi księgowej. Podstawą przetwarzania jest umowa powierzenia (art. 28 RODO) zawarta między Cleario a biurem rachunkowym.

Cleario nie przetwarza danych klientów biura we własnych celach marketingowych, nie sprzedaje ich ani nie udostępnia podmiotom trzecim poza podprocesorami wskazanymi poniżej.

4. Podprocesory

W celu świadczenia Usługi korzystamy z następujących podprocesorów:

PodprocesorCelLokalizacja
Railway Technologies Inc.Hosting bazy danych i infrastrukturyUSA (SCC)
Resend Inc.E-mail transakcyjny (powiadomienia)USA (SCC)

Transfer danych do USA odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską. O zmianie podprocesorów informujemy z 14-dniowym wyprzedzeniem.

5. Środki bezpieczeństwa

  • Szyfrowanie transmisji danych (HTTPS / TLS 1.2+)
  • Szyfrowana baza danych PostgreSQL w spoczynku
  • Hasła użytkowników przechowywane jako skróty bcrypt
  • Izolacja danych między tenantami (każda firma ma oddzielną przestrzeń danych z filtrowaniem po firmaId)
  • Dostęp do danych produkcyjnych ograniczony do niezbędnego minimum (zasada least privilege)
  • Regularne kopie zapasowe bazy danych
  • Dzienniki dostępu (logi) przechowywane przez 90 dni

Część II — Umowa Powierzenia Przetwarzania Danych

Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych (dalej: „Umowa”) zawarta jest pomiędzy:

Podmiot przetwarzający (Procesor)
Operator serwisu Cleario
Pełne dane (nazwa, NIP, adres) wskazane w zawieranej umowie
Administrator (Użytkownik)
Biuro rachunkowe — Użytkownik Cleario
Dane (nazwa, NIP, adres) uzupełnia Administrator przy zawarciu umowy

§1. Przedmiot i cel Umowy

Administrator powierza Procesorowi przetwarzanie danych osobowych na zasadach określonych w niniejszej Umowie, w związku ze świadczeniem przez Procesora usługi Cleario — platformy SaaS do zarządzania biurem rachunkowym.

Procesor zobowiązuje się przetwarzać powierzone dane osobowe wyłącznie w zakresie i celu określonym w niniejszej Umowie, zgodnie z art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).

§2. Zakres i charakter przetwarzania

Kategorie danych: dane identyfikacyjne, kontaktowe i finansowe osób fizycznych będących klientami Administratora lub pracownikami tych klientów.

Kategorie osób, których dane dotyczą: osoby fizyczne prowadzące działalność gospodarczą (klienci Administratora), pracownicy klientów Administratora, osoby upoważnione do reprezentowania klientów Administratora.

Charakter przetwarzania: zbieranie, utrwalanie, organizowanie, strukturyzowanie, przechowywanie, adaptowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie przez przesyłanie, usuwanie — wyłącznie w zakresie niezbędnym do świadczenia Usługi.

Czas trwania: przez okres obowiązywania umowy o świadczenie Usługi Cleario oraz przez 30 dni po jej zakończeniu (w celu umożliwienia pobrania danych).

§3. Obowiązki Procesora

Procesor zobowiązuje się do:

  • przetwarzania danych wyłącznie na udokumentowane polecenie Administratora
  • zapewnienia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności
  • podejmowania wszelkich środków wymaganych na mocy art. 32 RODO (bezpieczeństwo przetwarzania)
  • nieudostępniania danych podmiotom trzecim bez zgody Administratora, z wyjątkiem wskazanych podprocesorów
  • niezwłocznego informowania Administratora (nie później niż w ciągu 72 godzin) o naruszeniu ochrony danych osobowych
  • pomocy Administratorowi w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie)
  • usunięcia lub zwrotu wszelkich danych po zakończeniu świadczenia usług, wedle wyboru Administratora
  • udostępnienia Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienia przeprowadzania audytów

§4. Dalsze powierzenie (podprocesing)

Procesor może korzystać z podprocesorów wymienionych w Części I, §4 niniejszego dokumentu. Administrator wyraża ogólną zgodę na korzystanie z tych podprocesorów.

Procesor informuje Administratora o planowanych zmianach dotyczących podprocesorów z co najmniej 14-dniowym wyprzedzeniem. Administrator może wnieść sprzeciw wobec zmian. Brak sprzeciwu w terminie 14 dni oznacza akceptację.

Procesor zawiera z każdym podprocesorem umowę powierzenia nakładającą co najmniej takie same obowiązki ochrony danych, jak niniejsza Umowa.

§5. Prawa i obowiązki Administratora

Administrator oświadcza, że jest uprawniony do przetwarzania powierzanych danych osobowych na podstawie odpowiednich podstaw prawnych, w szczególności umów z klientami, przepisów prawa podatkowego i rachunkowego lub udzielonych zgód.

Administrator zobowiązuje się niezwłocznie informować Procesora o wszelkich zmianach zakresu lub sposobu przetwarzania danych mających wpływ na realizację niniejszej Umowy.

Administrator ma prawo do przeprowadzenia audytu zgodności Procesora z niniejszą Umową, po uprzednim uzgodnieniu terminu (z co najmniej 14-dniowym wyprzedzeniem). Koszty audytu ponosi Administrator, o ile audyt nie wykazał istotnych naruszeń.

§6. Bezpieczeństwo danych

Procesor wdraża i utrzymuje odpowiednie techniczne i organizacyjne środki bezpieczeństwa, o których mowa w Części I, §5 niniejszego dokumentu, zapewniające stopień bezpieczeństwa odpowiedni do ryzyka naruszenia praw i wolności osób fizycznych.

W przypadku naruszenia ochrony danych osobowych, Procesor bez zbędnej zwłoki (nie później niż w ciągu 72 godzin od stwierdzenia naruszenia) powiadomi Administratora, podając co najmniej: opis charakteru naruszenia, kategorię i przybliżoną liczbę osób i rekordów danych, możliwe konsekwencje, środki zastosowane lub proponowane.

§7. Postanowienia końcowe

W sprawach nieuregulowanych niniejszą Umową zastosowanie mają przepisy RODO oraz prawa polskiego.

Wszelkie zmiany Umowy wymagają formy pisemnej lub elektronicznej pod rygorem nieważności.

Umowa wchodzi w życie z dniem zawarcia umowy o świadczenie Usługi Cleario. Akceptacja Regulaminu Usługi jest równoznaczna z akceptacją niniejszej Umowy Powierzenia.

Polityka PrywatnościRegulamin usługiKontakt