Rejestr podmiotów przetwarzających dane (Processor Register) – Fancarta
Wersja: 2026-08-v1 · Data wejścia w życie: 14.08.2026
Administrator danych (controller): Innova.uno Sp. z o.o., Bysławska 84, 04-993 Warszawa, Polska · NIP PL5213629718 · KRS 0000417704 · REGON 146081689. „Fancarta” (fancarta.ai) jest produktem i marką tej spółki. Kontakt (pytania, prawa osób, wycofanie zgody marketingowej, zgłoszenia): support@fancarta.ai
Bezpośredni link do rejestru: https://fancarta.ai/legal/subprocessors (publiczny, dostępny
bez logowania). Polityka prywatności oraz nota pod formularzem odsyłają do tego adresu, nie kopiują
listy dostawców.
1. Czym jest ten rejestr i jak z niego korzystamy
Fancarta (administrator danych) korzysta z wymienionych niżej dostawców – podmiotów przetwarzających w rozumieniu art. 28 ust. 1 RODO, działających na udokumentowane polecenie Fancarta – aby wygenerować i doręczyć Twoją kartę. (Dostawcy ci bywają potocznie nazywani „podwykonawcami”; ścisłym terminem prawnym jest „podmiot przetwarzający”, ponieważ Fancarta jest administratorem, a nie podmiotem przetwarzającym na czyjeś zlecenie.) Ten rejestr jest aktualizowanym na bieżąco publicznym wykazem tych dostawców:
- Od dnia wejścia w życie pakietu dokumentów polityka prywatności i nota informacyjna pod formularzem odsyłają do tej strony – nie kopiują listy dostawców, więc zmiana dostawcy nie tworzy nieaktualnych kopii.
- Rejestr jest wersjonowany: każda zmiana to nowy wpis w rejestrze zmian (sekcja 5), podbicie numeru wersji i nowa data. Starsze wersje są archiwizowane: pełna historia zmian jest widoczna w rejestrze zmian (sekcja 5), a poprzednie wersje całego dokumentu są przechowywane w wersjonowanym repozytorium dokumentów i udostępniane na żądanie pod support@fancarta.ai (docelowo także pod stałymi adresami archiwalnymi per wersja, analogicznie do wersjonowanego PDF Regulaminu).
- Rejestr obejmuje wyłącznie dostawców, którzy faktycznie otrzymują dane w działającej usłudze. Dostawcy rezerwowi lub wyłączeni, którzy nie otrzymują żadnych danych fanów, nie są podmiotami przetwarzającymi i nie figurują w tabeli (zob. §3); zostaną dodani, zanim jakiekolwiek dane zaczną do nich trafiać.
- Rejestr nie obejmuje odrębnych administratorów. Podmioty, które po otrzymaniu danych same decydują o celach i sposobach ich przetwarzania – w szczególności klub sportowy, który otrzymuje imię i numer telefonu wyłącznie na podstawie odrębnej, dobrowolnej zgody marketingowej wskazującej ten klub z nazwy – nie są podmiotami przetwarzającymi Fancarta, lecz niezależnymi administratorami. (Przy aktywnym module marketingowym relacja z klubem ma charakter współadministrowania w rozumieniu art. 26 RODO – uzgodnienie w Załączniku nr 1 do umowy; w pilotażu moduł jest wyłączony.) Podmioty te są opisane w polityce prywatności, nie w tej tabeli.
Podstawa przetwarzania w usłudze podstawowej = wykonanie umowy (art. 6 ust. 1 lit. b RODO). Zamówienie i wygenerowanie karty oraz przesłanie linku SMS-em to wykonanie umowy o dostarczenie treści cyfrowej i czasowe jej udostępnianie, którą zawierasz, akceptując Regulamin. Nie jest to zgoda na przetwarzanie. Odrębne zgody (art. 6 ust. 1 lit. a) dotyczą wyłącznie: (i) opcjonalnego przekazania danych klubowi w celach marketingowych oraz (ii) wykorzystania wizerunku dziecka na karcie zamawianej przez uprawnionego dorosłego (art. 81 pr. aut.).
Transfery poza EOG i kopia zabezpieczeń (art. 13 ust. 1 lit. f, art. 46 RODO). Tam, gdzie dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, podstawą transferu są standardowe klauzule umowne Komisji Europejskiej (SCC) włączone do umowy powierzenia (DPA) z dostawcą. Jedynym takim transferem w działającej usłudze jest przekazanie selfie do dostawcy generowania portretu w USA (xAI) – objęte DPA+SCC, trybem zero-data-retention oraz udokumentowaną oceną skutków transferu (TIA). Kopię zastosowanych zabezpieczeń (właściwych modułów SCC) można uzyskać, pisząc na support@fancarta.ai; wzorcowy tekst SCC jest opublikowany przez Komisję Europejską (decyzja wykonawcza (UE) 2021/914).
2. Tabela podmiotów przetwarzających (wersja 2026-08-v1)
| Podmiot przetwarzający (podmiot prawny) | Rola – funkcja i przetwarzane dane | Region przetwarzania | Mechanizm transferu | Status weryfikacji DPA/SCC | Retencja u dostawcy |
|---|---|---|---|---|---|
| Supabase (Supabase, Inc.†; importer wg SCC: Supabase Pte. Ltd, Singapur) | Baza danych Postgres + kanał Realtime – rekordy kart, m.in.: imię, skrót telefonu (phone_hash, HMAC – pseudonimizacja), zaszyfrowany telefon (phone_cipher), rozdzielone dowody i wersje dokumentów (wersja Regulaminu + data zawarcia, wersja noty RODO + data okazania, wersja/treść/data zgody marketingowej, moment oświadczenia o pełnoletności), numer i pozycja na koszulce, identyfikator cookie antynadużyciowego, token odsłonięcia karty, identyfikator i statusy SMS; odrębny, izolowany magazyn dowodowy contract_evidence (dowód zawarcia/wykonania umowy i oświadczeń, retencja 6 lat – RLS deny-all, dostęp wyłącznie service-role); szacunki płci/wieku wyłącznie przejściowo (zerowane po wygenerowaniu portretu / przy terminalnym niepowodzeniu); zbiorcze (nieosobowe) statystyki wydarzeń; kanał Realtime rozgłasza status generowania i adres URL gotowej karty |
UE – eu-central-1 (DB); logi serwisowe → Google BigQuery (lokalizacja nieujawniona) + Fly.io (Realtime) |
DPA v. 2026-06-01: SCC Moduł 2+3 (prawo irlandzkie) + Aneks UK + Swiss | DPA zawarta 2026-07-14. Nieopublikowane lub niepotwierdzone przez dostawcę: lokalizacja i retencja logów serwisowych w Google BigQuery (zawierają IP); region kopii zapasowych/PITR; SLA usunięcia kopii S3; przedstawiciel art. 27; raport SOC 2 dla planu Pro | okno eksportu 30 dni po zakończeniu, potem usunięcie; kopie zapasowe (Pro) 7 dni; dane konta 60 dni; naruszenie 48 h; brak trenowania AI bez pisemnej zgody (ToS §8(b)) |
| Cloudflare (Cloudflare, Inc.†) | Przechowywanie plików R2: selfie (bucket prywatny), portret i karta oraz grafika koszulki; sieć CDN serwująca portret/kartę; CAPTCHA Turnstile – token + adres IP fana (oraz fingerprint TLS, User-Agent) przekazywany przejściowo do weryfikacji antybotowej. Portret i karta są pod publicznymi adresami URL z losowym identyfikatorem – dostęp ma każdy, kto zna link, bez logowania (zamierzone: link SMS i podgląd muszą otwierać się bez konta) | R2: jurysdykcja UE (jurisdiction=eu, niezmienne przy tworzeniu bucketa; endpoint .eu.); Turnstile: sieć brzegowa Cloudflare (brak regionalizacji siteverify) |
DPA v6.4 (2026-04-03), samoobsługowa: SCC Moduł 2+3 + UK IDTA + Swiss; uczestnik DPF | Gwarancja UE dla jurisdiction=eu wynika z dokumentacji deweloperskiej dostawcy, nie wprost z DPA. Turnstile: Cloudflare = podmiot przetwarzający dla blokowania botów ORAZ niezależny administrator dla ulepszania detekcji. Nieopublikowane przez dostawcę: retencja sygnałów Turnstile oraz rezydencja metadanych R2 |
R2: selfie – usuwane automatycznie przez aplikację po zakończeniu generowania (sukces, niepowodzenie, odrzucenie w moderacji, błąd przyjęcia), typowo w minuty; dodatkowa reguła twardego usuwania na poziomie magazynu (24–48 h) jako zabezpieczenie; portret/karta – do końca retencji karty (kopie CDN mogą krótko przetrwać usunięcie originu); Turnstile – retencja sygnałów NIEOPUBLIKOWANA |
| Vercel (Vercel Inc.†) | Hosting i obliczenia – obsługa wszystkich żądań usługi; adres IP fana przetwarzany przejściowo przy każdym żądaniu; logi techniczne nie zawierają danych bezpośrednio identyfikujących – zawierają pseudonimowe identyfikatory techniczne (m.in. identyfikator karty i wydarzenia, czasy kroków, kody błędów) | USA (podstawowe) – brak oferowanych regionów; przypięcie regionu funkcji NIE przenosi logów/buildów | DPA auto (ToS §10.1): SCC Moduł 1+2+3 + Aneks UK + Swiss; Vercel certyfikowany w DPF | Usługa działa na planie Pro z wyłączonym przełącznikiem „Model Training" – treści usługi nie są wykorzystywane do trenowania modeli AI (odmiennie niż na planie Hobby, którego ToS §3 na to zezwala). Nieopublikowane lub niepotwierdzone przez dostawcę: region logów i tryb ich twardego usuwania; czy dane systemowe zawierają IP; przedstawiciel art. 27 | logi runtime: Hobby 1 h / Pro 1 dzień / Pro+Observability Plus 30 dni; region logów nieopublikowany (zakładany USA); usunięcie po zakończeniu w „rozsądnym handlowo terminie" |
| Upstash (QStash) (Upstash, Inc.†, Delaware) | Kolejka zadań procesu generowania – wiadomości zawierają wyłącznie pseudonimowy identyfikator karty i adres URL portretu (URL prowadzi do wizerunku fana); bez imienia, numeru telefonu i selfie | UE – wdrożenie QStash EU (qstash-eu-central-1) |
DPA (kwiecień 2025) auto (ToS §D.5): DPF + SCC Moduł 2+3 (rezerwowo) + Aneks UK | Dojrzała DPA; klauzula §12.4 zakazuje danych art. 9 / <16 lat / kart; powiadomienia o zmianach podwykonawców dostawca kieruje do kontaktów zarejestrowanych na trust.upstash.com. Niepotwierdzone: certyfikacja DPF dostawcy oraz region AWS wdrożenia QStash UE | logi wiadomości (zawierają ładunek): Free 3 dni / PAYG 7 dni / Fixed 14 dni; DLQ 3 dni–3 mies.; pełne usunięcie w oknie 6 mies. po rezygnacji (nasze ładunki: tylko cardId/portraitUrl, bez PII) |
| AWS Rekognition (Amazon Web Services EMEA SARL, Luksemburg) | Moderacja zdjęcia, potwierdzenie obecności jednej twarzy oraz szacowanie płci i przedziału wieku – bez rozpoznawania tożsamości i bez zapisu wzorca biometrycznego (płeć raportowana tylko przy pewności ≥ 92%, w przeciwnym razie „nieznana”); selfie przekazywane osobno dla każdego wywołania. Szacunek wieku służy WYŁĄCZNIE statystyce zbiorczej – nigdy nie jest bramką ani podstawą automatycznej odmowy karty | UE – Frankfurt (eu-central-1) dla wywołań; §50.3 Service Terms zneutralizowany polityką opt-out (włączona org-wide 2026-07-14) |
DPA auto (Service Terms §1.14.1): SCC auto (C2P+P2P, 2021/914) + Aneks UK + Aneks uzupełniający | Polityka opt-out usług AI ustawiona w AWS Organizations org-wide (2026-07-14) – wyłącza przechowywanie treści do ulepszania usług i usuwa kopie historyczne; selfie nie jest dzięki temu przechowywane przez AWS po wykonaniu wywołania. Warunki biometryczne §50.9.3 + Biometric Notice (2024-11-14) | bezstanowo per wywołanie dla moderacji/detekcji; przechowywanie do ulepszania (§50.3) wyłączone polityką opt-out (org-wide, 2026-07-14) |
| xAI (Grok Imagine) (X.AI LLC, USA; przedstawiciel w UE wg art. 27 RODO: Lionheart Squared (Europe) Ltd, FAO x.ai, 2 Pembroke House, Upper Pembroke Street 28-32, Dublin, D02 EK84, Republika Irlandii; xai@lionheartsquared.eu) | Jedyny dostawca generowania portretu AI – otrzymuje selfie (bajty) + zdjęcie koszulki klubowej + polecenie generowania; polecenie zawiera oszacowanie płci (z estymacji), numer na koszulce oraz opis stroju wynikający z wybranej pozycji – bez imienia i numeru telefonu | USA (us-east-1/us-west-2) |
SCC Moduł 2+3 poprzez PUBLICZNĄ, auto-włączoną DPA (obow. 2025-06-09) + Aneks UK + Swiss; NIE w DPF → udokumentowana ocena skutków transferu (TIA); transfer do dostawcy AI w USA jest opisany wprost w Polityce prywatności | DPA publiczna/auto (bez podpisu); zakaz trenowania na treści (ToS §3.3). ZDR WŁĄCZONE I ZWERYFIKOWANE (2026-07-14): ToS §11.2 wymaga wysyłania danych osobowych wyłącznie kluczami z włączonym ZDR – tryb aktywny na koncie, a każda odpowiedź API potwierdza go nagłówkiem x-zero-data-retention: true; obrazy przekazywane wyłącznie w treści żądania/odpowiedzi (b64; hostowane URL-e w ZDR zablokowane przez xAI). Przynależność produkcyjnego klucza API do konfiguracji ZDR potwierdzona (2026-07-29). Przedstawiciel art. 27 RODO ustalony (2026-07-29 – zob. kolumna podmiotu). Raport SOC 2/ISO dostawcy nie jest publiczny (xAI udostępnia go wyłącznie pod NDA) |
tryb ZDR (umowny, aktywny): usunięcie wszystkich kopii ≤1 h po inferencji/przy dostarczeniu, bez logów/kopii (domyślne ≤30 dni z ToS §3.4 nie ma zastosowania przy ZDR); naruszenie 48 h |
| Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen, Niemcy) | Dostawca infrastruktury (IaaS) dla własnej usługi wycinania tła Fancarta – na dwóch serwerach Hetzner w różnych centrach danych (podstawowy: Norymberga, zapasowy: Helsinki) działa nasz własny komponent, który chwilowo i wyłącznie w pamięci przetwarza wygenerowany portret (wizerunek fana) w celu usunięcia tła dla kart typu „cutout"; Hetzner nie otrzymuje danych do samodzielnego przetwarzania – udostępnia serwery, na których działa oprogramowanie Fancarta, i jest podmiotem przetwarzającym wyłącznie ze względu na potencjalny dostęp infrastrukturalny | UE – Niemcy (Norymberga) / Finlandia (Helsinki); brak transferu poza EOG | art. 28 wewnątrz-UE – standardowa umowa powierzenia Hetzner (AVV/DPA) zawierana elektronicznie na koncie klienta; SCC niepotrzebne | Standardowa, publiczna umowa powierzenia Hetzner z listą podwykonawców; centra danych z certyfikacją ISO 27001. | brak retencji danych fanów – portret przetwarzany wyłącznie w pamięci własnej usługi (bez zapisu na dysk, bez logowania obrazu); po stronie Hetzner wyłącznie dane konta/rozliczeniowe Fancarta zgodnie z przepisami |
| RenderForm („Jakub Pomykała Software", JDG, Wrocław, NIP 8943176509) | Kompozycja finalnej karty (nakładka graficzna) – otrzymuje URL portretu + imię + numer + pozycję | UE – AWS Irlandia (deklaracja: dane nie opuszczają UE) | art. 28 wewnątrz-UE (podmiot PL, hosting UE); BRAK SCC w DPA (broni się przetwarzaniem wyłącznie w UE) | Opublikowana DPA (zawierana elektronicznie) o ograniczonym zakresie – bez klauzuli audytu, bez aneksów i bez terminu zgłaszania naruszeń; brak SCC; podwykonawcy m.in. Mistral.ai (rola opisana przez dostawcę ogólnie jako „usługi AI"), AWS, Google, Cloudflare, Sentry EU, Postmark. Zakres przetwarzania potwierdzony z dostawcą korespondencyjnie (2026-07-17). | Obrazy wyrenderowane usuwane przez API usuwania renderów dostawcy przy usunięciu lub blokadzie karty oraz w automatycznym cyklu usuwania wygasłych kart ; obrazy źródłowe przetwarzane wyłącznie w pamięci – opcja „auto-scale external images" wyłączona w panelu; kopie zapasowe u dostawcy ≤30 dni po usunięciu. |
| GatewayAPI – platforma EU (ONLINECITY.IO ApS, Kopenhaga, Dania) | Wysyłka SMS z linkiem do karty + raport doręczenia (odpytywany, bez webhooka) – otrzymuje numer telefonu (MSISDN), treść SMS i identyfikator wiadomości; nadawca alfanumeryczny „Fancarta" | EOG – wariant .eu z klauzulą pozostawania danych w UE; jedyny podwykonawca infrastruktury: Hetzner (Niemcy/Finlandia) | art. 28 wewnątrz-EOG – publiczna umowa powierzenia (wariant .eu) zawierana elektronicznie przy rejestracji; SCC niepotrzebne (brak transferu poza EOG) | Publiczna DPA z listą podwykonawców (Hetzner jako jedyny dla danych wiadomości); zgłaszanie naruszeń ≤24 h; publiczne raporty audytowe ISAE 3000 / ISAE 3402 | anonimizacja numerów odbiorców i treści wiadomości po 30 dniach (umowna, automatyczna); metadane rozliczeniowe zgodnie z przepisami księgowymi |
† Nazwa podmiotu powszechnie publikowana przez dostawcę; dokładny podmiot umowny wynika z umowy powierzenia (DPA) danego dostawcy.
3. Dostawcy nieujęci w rejestrze (celowo)
Rejestr nie wymienia dostawców, którzy nie otrzymują żadnych danych fanów:
- OpenAI (gpt-image-1.5, endpoint
/v1/images/edits; dla klientów z EOG stroną umowy jest OpenAI Ireland Ltd) – warunkowy dostawca rezerwowy generowania portretu AI. Fallback jest WYŁĄCZONY (flaga off) – OpenAI nie otrzymuje dziś żadnych danych fanów i nie jest podmiotem przetwarzającym Fancarta. Aktywacja wymaga ŁĄCZNIE: (1) przyznania i technicznego zweryfikowania trybu zero-data-retention (ZDR) dla naszego projektu – OpenAI wymaga wdrożenia ZDR przed przetwarzaniem danych osobowych osób poniżej 13 lat lub właściwego krajowego wieku zgody cyfrowej (w Polsce: 16 lat); (2) udokumentowanej oceny skutków transferu (TIA) analogicznej do oceny wykonanej dla transferu do xAI; (3) uprzedniej aktualizacji tego rejestru, rejestru czynności przetwarzania (RoPA) oraz Polityki prywatności. Zakres danych po ewentualnej aktywacji: selfie + zdjęcie koszulki klubowej + polecenie tekstowe, przetwarzanie chwilowe; DPA OpenAI (v.010126) jest samowykonalna, a domyślny brak trenowania modeli na danych z API wynika z polityk produktowych OpenAI. Wyjątek bezpieczeństwa: obrazy wejściowe są skanowane pod kątem CSAM i przy wskazaniu klasyfikatora obraz może zostać zatrzymany do przeglądu przez człowieka nawet przy włączonym ZDR – wyjątek ten zostanie przed aktywacją ujawniony w tym rejestrze (w opisie retencji) i w Polityce prywatności. Zanim OpenAI zacznie przetwarzać jakiekolwiek dane fanów, zostanie dodany do tabeli w §2 przed jakimkolwiek ruchem produkcyjnym. - OpenRouter – dotyczy planowanej funkcji krótkiego opisu tekstowego na karcie, która nie została uruchomiona; dostawca nieużywany. fal – dostawca rezerwowy, niepodłączony.
Zanim którykolwiek z nich zacząłby przetwarzać dane, zostanie najpierw dodany do tego rejestru i do rejestru czynności przetwarzania (RoPA).
4. Jak informujemy o zmianach rejestru
- Kanał informacji = ta strona. Usługa Fancarta jest jednorazowa (fan nie zakłada konta), więc zmiany komunikujemy przez aktualizację tej strony: nowy wpis w rejestrze zmian, podbicie wersji i daty. Polityka prywatności oraz nota pod formularzem wskazują tę stronę jako aktualizowane na bieżąco źródło listy podmiotów przetwarzających.
- Wersjonowanie i archiwizacja. Każda wersja rejestru ma numer i datę; rejestr zmian (sekcja 5) opisuje, co się zmieniło między wersjami. Poprzednie wersje dokumentu są zachowywane (historia w wersjonowanym repozytorium dokumentów) i udostępniane na żądanie pod support@fancarta.ai, docelowo także pod stałymi adresami archiwalnymi per wersja.
- Zmiana istotna (nowy podmiot przetwarzający dane osobowe albo zmiana regionu/mechanizmu transferu) jest publikowana tutaj przed uruchomieniem nowego przetwarzania i obowiązuje dla zgłoszeń dokonanych po publikacji.
- Dane zebrane przed zmianą: zmiana istotna nie działa wstecz. Dane zebrane przed publikacją zmiany są nadal przetwarzane wyłącznie przez dostawców ujawnionych w chwili zgłoszenia (albo usuwane zgodnie z harmonogramem retencji); nowy dostawca nie otrzymuje danych zebranych wcześniej. Gdyby zmiana miała wyjątkowo objąć dane już zebrane, poinformujemy o tym aktywnie przed jej wejściem w życie (art. 13 ust. 3 RODO).
- Zamiana dostawcy aktualizuje wyłącznie ten rejestr i wewnętrzny rejestr czynności przetwarzania (RoPA) – dokumenty prawne nie wymagają zmiany, ponieważ odsyłają do tej strony zamiast kopiować listę.
- Twoje uprawnienia: przetwarzanie w usłudze podstawowej opiera się na umowie (art. 6 ust. 1 lit. b RODO), więc właściwe środki to prawa osoby, której dane dotyczą – dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie – realizowane pod support@fancarta.ai. Wycofanie zgody (art. 7 ust. 3 RODO) dotyczy zgód dodatkowych: zgody marketingowej (przekazanie danych klubowi) oraz zgody na wykorzystanie wizerunku dziecka na karcie. Jeśli uważasz, że Twój wizerunek (lub wizerunek dziecka, którego jesteś przedstawicielem) został wykorzystany bezprawnie, użyj linku „Zgłoś naruszenie" na stronie karty lub napisz na support@fancarta.ai – kartę niezwłocznie zablokujemy i usuniemy. Pytania dotyczące zmian rejestru: support@fancarta.ai.
5. Rejestr zmian (change log)
| Wersja | Data | Zakres zmiany |
|---|---|---|
| 2026-08-v1 | 14.08.2026 | Pierwsza wersja publikowana rejestru. |