Lista podwykonawców (sub-processors)
Poniżej znajduje się aktualna lista podmiotów przetwarzających dane osobowe w imieniu Onboardly (High5Club Sp. z o.o.) jako podwykonawcy w rozumieniu art. 28 ust. 2 RODO.
Ostatnia aktualizacja: 14 lipca 2026
| Podmiot | Siedziba / serwery | Cel przetwarzania | Kategorie danych | Zabezpieczenie |
|---|---|---|---|---|
| Neon Inc. (NeonDB) | USA (AWS eu-central-1, Frankfurt) | Baza danych PostgreSQL — przechowywanie danych aplikacji | Dane osobowe pracowników, dane kadrowe, dokumenty | DPA + Standardowe Klauzule Umowne (SCC) |
| Vercel Inc. | USA (edge: globalne, origin: EU) | Hosting aplikacji Next.js, CDN, serverless functions | Dane przesyłane przez użytkowników (HTTP traffic) | DPA + Standardowe Klauzule Umowne (SCC) |
| Sumsub (Sum and Substance Ltd.) | Wielka Brytania (serwery EU) | Weryfikacja tożsamości KYC — biometria, skan dokumentu | Dane biometryczne, skan dokumentu tożsamości, PESEL, zdjęcie twarzy | DPA + Standardowe Klauzule Umowne (SCC) / Adequacy Decision UK |
| Autenti sp. z o.o. | Polska (EU) | Kwalifikowany podpis elektroniczny (SMS AES, eIDAS) | Dane identyfikacyjne, numer telefonu, historia podpisów | Umowa powierzenia zgodna z RODO, serwery w UE |
| Resend Inc. | USA | Transakcyjna poczta e-mail (powiadomienia, linki onboardingowe) | Adresy e-mail odbiorców, treść wiadomości | DPA + Standardowe Klauzule Umowne (SCC) |
| Twilio Inc. | USA | SMS OTP — weryfikacja numeru telefonu pracownika | Numer telefonu, jednorazowy kod OTP | DPA + Standardowe Klauzule Umowne (SCC) |
| Google LLC (Google Drive, Workspace) | USA (serwery EU) | Archiwum podpisanych dokumentów (Google Drive) | Podpisane PDF umów, dane pracowników w dokumentach | EU-U.S. Data Privacy Framework + SCC / EU Data Boundary |
| Stripe Inc. | USA (Stripe Payments Europe Ltd. — Irlandia) | Obsługa płatności za subskrypcję Onboardly | Dane rozliczeniowe: e-mail, nazwa firmy, NIP, dane karty płatniczej | EU-U.S. Data Privacy Framework / EU entity |
| Anthropic, PBC | USA | Asysta AI w obsłudze zgłoszeń helpdesku (projekt odpowiedzi weryfikowany przez człowieka) | Treść zgłoszenia po pseudonimizacji; dane nie są używane do trenowania modeli | EU-U.S. Data Privacy Framework + SCC |
| Sentry (Functional Software, Inc.) | USA | Monitorowanie błędów i wydajności aplikacji | Dane techniczne i diagnostyczne (logi błędów, identyfikatory sesji) | EU-U.S. Data Privacy Framework |
USA (AWS eu-central-1, Frankfurt)
Baza danych PostgreSQL — przechowywanie danych aplikacji
Dane osobowe pracowników, dane kadrowe, dokumenty
DPA + Standardowe Klauzule Umowne (SCC)
USA (edge: globalne, origin: EU)
Hosting aplikacji Next.js, CDN, serverless functions
Dane przesyłane przez użytkowników (HTTP traffic)
DPA + Standardowe Klauzule Umowne (SCC)
Wielka Brytania (serwery EU)
Weryfikacja tożsamości KYC — biometria, skan dokumentu
Dane biometryczne, skan dokumentu tożsamości, PESEL, zdjęcie twarzy
DPA + Standardowe Klauzule Umowne (SCC) / Adequacy Decision UK
Polska (EU)
Kwalifikowany podpis elektroniczny (SMS AES, eIDAS)
Dane identyfikacyjne, numer telefonu, historia podpisów
Umowa powierzenia zgodna z RODO, serwery w UE
USA
Transakcyjna poczta e-mail (powiadomienia, linki onboardingowe)
Adresy e-mail odbiorców, treść wiadomości
DPA + Standardowe Klauzule Umowne (SCC)
USA
SMS OTP — weryfikacja numeru telefonu pracownika
Numer telefonu, jednorazowy kod OTP
DPA + Standardowe Klauzule Umowne (SCC)
USA (serwery EU)
Archiwum podpisanych dokumentów (Google Drive)
Podpisane PDF umów, dane pracowników w dokumentach
EU-U.S. Data Privacy Framework + SCC / EU Data Boundary
USA (Stripe Payments Europe Ltd. — Irlandia)
Obsługa płatności za subskrypcję Onboardly
Dane rozliczeniowe: e-mail, nazwa firmy, NIP, dane karty płatniczej
EU-U.S. Data Privacy Framework / EU entity
USA
Asysta AI w obsłudze zgłoszeń helpdesku (projekt odpowiedzi weryfikowany przez człowieka)
Treść zgłoszenia po pseudonimizacji; dane nie są używane do trenowania modeli
EU-U.S. Data Privacy Framework + SCC
USA
Monitorowanie błędów i wydajności aplikacji
Dane techniczne i diagnostyczne (logi błędów, identyfikatory sesji)
EU-U.S. Data Privacy Framework
W przypadku pytań dotyczących przetwarzania danych osobowych prosimy o kontakt: privacy@onboardly.work
Administratorem danych jest High5Club Sp. z o.o., ul. M. K. Ogińskiego 11 lok 9, 03-318 Warszawa, NIP 7011064562.
Onboardly zastrzega sobie prawo do aktualizacji listy podwykonawców z zachowaniem 30-dniowego okresu powiadomienia zgodnie z art. 28 ust. 2 RODO. Obowiązującą wersję listy zawsze znajdziesz pod adresem onboardly.work/legal/sub-processors.