Rejestr dalszych podmiotów — BloomDesk
DRAFT — dokument roboczy do weryfikacji przez kancelarię przed publikacją produkcyjną.
Wersja rejestru (operacyjna): 2026-09 Data ostatniej aktualizacji draftu: wrzesień 2026
Niniejszy plik jest publicznym, aktualizowanym rejestrem operacyjnym powiązanym z DPA. Nie ma charakteru niezmiennego Regulaminu. Canonical URL: /subprocessors.
Mechanizm informowania Klienta o planowanym dodaniu lub zastąpieniu subprocesora oraz możliwość sprzeciwu — [DO WERYFIKACJI KANCELARII].
Lista może się zmieniać. Nie publikujemy tu placeholderów jako ustalonych faktów.
---
A. Subprocesorzy danych powierzonych
Procesy, w których Klient = administrator, BloomTech Engineering = procesor, a wskazany podmiot przetwarza dane powierzone (rozmowy, RAG, Q&A, embeddingi, notatki AI, metadane sesji itp.).
OVHcloud — hosting serwera dedykowanego
- Usługa: hosting serwera dedykowanego
- Zakres danych: aplikacja, API, Postgres, Redis, procesy robocze, self-hosted Loki/Grafana/Prometheus; dane Zespołu w zakresie usługi
- Lokalizacja: Warszawa, Polska (
eu-central-waw), EOG - Rola: subprocesor Procesora
- Transfer poza EOG: nie (EOG)
- Mechanizm: DPA OVHcloud — [DO WERYFIKACJI OPERACYJNEJ PRZED PRODUKCJĄ] (wersja / link)
OVHcloud — kopia zapasowa infrastruktury
- Usługa: kopia zapasowa infrastruktury (pełny serwer)
- Zakres danych: obraz / kopia środowiska, w tym dane znajdujące się na serwerze
- Lokalizacja: Limburg, Niemcy, EOG
- Rola: subprocesor Procesora
- Transfer poza EOG: nie (EOG)
- Mechanizm: j.w.; TTL backupu [DO USTALENIA PRZED PRODUKCJĄ]
Cloudflare, Inc.
- Usługa: reverse proxy, TLS, WAF, DDoS / security
- Zakres danych: ruch HTTP(S) do
bloomdesk.pliai.bloomdesk.pl(w tym treści żądań w zakresie niezbędnym do transmisji i ochrony) - Lokalizacja: globalna sieć anycast; przetwarzanie zależne od routingu — [DO WERYFIKACJI KANCELARII] co do lokalizacji
- Rola: subprocesor Procesora (gdy dane powierzone przechodzą przez krawędź); w procesach własnych BloomTech — procesor BloomTech Engineering
- Transfer poza EOG: możliwy, zależnie od routingu i produktu — [DO WERYFIKACJI PRZED PRODUKCJĄ]
- Mechanizm: DPA Cloudflare — [DO WERYFIKACJI OPERACYJNEJ]; bez Web Analytics / Zaraz / trackingu marketingowego, jeżeli nie wdrożono
OpenRouter, Inc.
- Usługa: wnioskowanie AI, embeddingi
- Zakres danych: treść (po Privacy Gateway — pseudonimizacja wybranych identyfikatorów, nie pełna anonimizacja): czat, RAG/Q&A, routing, Query Builder / Gate, notatki AI, embeddingi
- Lokalizacja: USA (OpenRouter)
- Rola: bezpośredni procesor / subprocesor BloomTech Engineering wobec danych powierzonych
- Transfer poza EOG: tak (USA / poza EOG)
- Mechanizm: Commercial Terms OpenRouter inkorporują DPA przez odniesienie; przed produkcją: weryfikacja, że warunki dotyczą używanego konta; snapshot / link / data wersji Terms + DPA; SCC — [DO WERYFIKACJI OPERACYJNEJ PRZED PRODUKCJĄ]. Runtime: ZDR oraz
data_collection=deny; brak zapisu odpowiedzi w response cache OpenRouter (X-OpenRouter-Cache: false). Nie wyłącza automatycznie tymczasowego prompt caching po stronie Model Provider (zależnie od endpointu/polityki). Safeguard, nie gwarancja prawna.
Grafana, Loki i Prometheus działają na serwerze OVHcloud Usługodawcy — nie są osobnymi pozycjami jako zewnętrzni dostawcy.
Osobny backup Postgres — nie zaprojektowany; nie figuruje jako istniejąca usługa.
---
B. Dalsi dostawcy AI / odbiorcy danych (łańcuch wnioskowania)
OpenRouter Model Providers — dostawcy modeli, do których OpenRouter może przekazać Input (treść) w celu wnioskowania. Provider zależy od wybranego modelu i routingu.
Nie nazywamy ich automatycznie subprocesorami BloomDesk. OpenRouter w swoim DPA / Terms traktuje Model Providers odrębnie od typowych subprocesorów (w tym w zakresie powiadamiania). Kwalifikacja prawna (subprocesor vs inny odbiorca) — [DO WERYFIKACJI KANCELARII].
OpenRouter Model Providers (kategoria)
- Usługa: wykonanie modelu (inference / embeddings)
- Zakres danych: Input niezbędny do wybranego modelu (treść po bramce prywatności, o ile dotyczy danego wywołania)
- Lokalizacja: zależnie od providera (w tym USA i inne)
- Rola: dalszy dostawca / odbiorca AI; nie auto-subprocesor BloomDesk
- Transfer poza EOG: zazwyczaj tak, zależnie od providera
- Mechanizm: warunki danego Model Provider + umowa OpenRouter; lista: https://openrouter.ai/providers. Własny snapshot / mirror dopuszczonych providerów — [DO WERYFIKACJI PRZED PRODUKCJĄ]. Runtime BloomDesk: ZDR oraz
data_collection=deny;X-OpenRouter-Cache: false(response cache OpenRouter). Prompt caching po stronie Model Provider może nadal występować — zakres zależy od endpointu i polityki providera.
Nie publikujemy statycznej listy modeli z konfiguracji środowiskowej jako wyczerpującego wykazu prawnego (lista modeli Zespołu może się zmieniać).
Nie budujemy obietnicy: OpenRouter → subprocesor → Model Provider → subprocesor BloomDesk.
---
C. Dostawcy w procesach, w których BloomTech Engineering jest administratorem
Te podmioty nie są z tego tytułu subprocesorami danych rozmów / RAG / Q&A Klienta. Otrzymują dane w procesach własnych platformy (konto, zaproszenia, płatności, faktury).
Scaleway Transactional Email (TEM)
- Usługa: poczta transakcyjna (SMTP TEM) — primary kanał
sendTransactionalEmail - Zakres danych: adresy e-mail i treść wiadomości platformy: zaproszenia, reset hasła, zmiana e-maila, powiadomienia o Regulaminie, e-maile billingowe, usunięcie konta — nie treść rozmów widgetu Klienta
- Lokalizacja: Scaleway — [DO WERYFIKACJI OPERACYJNEJ] region / EOG
- Rola: [LEGAL GATE — kancelaria] (nie zgadywać procesor vs inna rola)
- Transfer poza EOG: [LEGAL GATE]
- Mechanizm: umowa / DPA Scaleway — [LEGAL GATE]
LH.pl (awaryjny kanał SMTP)
- Usługa: zapasowy SMTP hostingu współdzielonego przy awarii Scaleway TEM (
SMTP_PROVIDER=lh+docker compose --profile app up -d --force-recreate nextjs cron-runner). Może przetwarzać te same kategorie maili co TEM. Limit operacyjny: 150 wysłanych wiadomości / godzinę. - Zakres danych: jak TEM (maile platformy, nie treść rozmów widgetu)
- Lokalizacja: [DO WERYFIKACJI OPERACYJNEJ] / [LEGAL GATE]
- Rola: [LEGAL GATE — kancelaria]
- Transfer poza EOG: [LEGAL GATE]
- Mechanizm: umowa / DPA LH.pl — [LEGAL GATE]
CleverReach
- Usługa: kopia operacyjna unikalnych ownerów Teamów (e-mail, imię, nazwisko) do grupy zarządzanej wyłącznie przez BloomDesk — komunikaty incident/service przy niedostępności VPS. Nie newsletter marketingowy, nie kanał
sendTransactionalEmail - Zakres danych:
users.email,firstName,lastNameownerów (rolaowner); bezbillingEmail, bez member/manager, bez treści rozmów - Lokalizacja: [DO WERYFIKACJI OPERACYJNEJ]
- Rola: [LEGAL GATE — kancelaria]
- Transfer poza EOG: [LEGAL GATE]
- Mechanizm: umowa / DPA CleverReach — [LEGAL GATE]
Stripe
- Usługa: płatności, subskrypcje, Billing Portal, Checkout
- Zakres danych: dane płatnika / subskrypcji; BloomDesk przechowuje ID i statusy, nie PAN/CVC
- Lokalizacja: Stripe — w tym USA; EOG wg oferty Stripe
- Rola: role mieszane (procesor / własny administrator) — [DO WERYFIKACJI KANCELARII]
- Transfer poza EOG: możliwy
- Mechanizm: DPA / warunki Stripe
Fakturownia
- Usługa: fakturowanie
- Nazwa prawna operatora usługi — [DO WERYFIKACJI PRZED PRODUKCJĄ]
- Zakres danych: dane nabywcy, NIP, adres, pozycje i kwoty faktury
- Lokalizacja: Polska / EOG — [DO WERYFIKACJI]
- Rola: procesor (rozliczenia, w których BloomTech Engineering jest administratorem)
- Transfer poza EOG: zasadniczo nie
- Mechanizm: umowa / DPA dostawcy faktur
Google reCAPTCHA: opcjonalna integracja Klienta we wtyczce WordPress. Nie jest stałym subprocesorem BloomDesk dla każdego Klienta. Ocena cookies / prywatności leży po stronie Klienta.
---
D. Uwagi
- Cloudflare: brak założenia o marketingowym storage.
- OpenRouter: przed produkcją zachować kopię / link Terms, DPA i datę wersji.
- LH.pl SMTP jest zapasowym kanałem produkcyjnym (nie Gmail). Kwalifikacja prawna = [LEGAL GATE]. Google reCAPTCHA w tym pliku to osobna usługa wtyczki Klienta.