Dokumenty
Umowa powierzenia przetwarzania danych osobowych
Wersja z
W twoim Sklepie są dane osobowe: kontakty do dostawców z faktur, konta pracowników, czasem dane klienta przy zwrocie. Administratorem tych danych jesteś ty, a my — jako dostawca aplikacji — przetwarzamy je na twoje polecenie. Ten dokument to wymagana przez RODO umowa powierzenia; zawierasz ją razem z regulaminem, bez osobnego podpisu.
Strony i przedmiot umowy
Umowę zawierają: Klient — przedsiębiorca korzystający z Aplikacji, dalej „Administrator”, oraz Damian Polit, Ordona 13, Gliwice 44-121, NIP 6482813488, dalej „Przetwarzający”.
Umowa realizuje art. 28 ust. 3 rozporządzenia 2016/679 (RODO). Zawieramy ją z chwilą akceptacji regulaminu i zawarcia umowy głównej, na czas jej trwania. Na prośbę wyślemy wersję PDF opatrzoną danymi twojej firmy, gotową do podpisu — napisz na kontakt@twojezaplecze.pl.
Administrator powierza Przetwarzającemu przetwarzanie danych osobowych wyłącznie w celu świadczenia usługi opisanej w regulaminie: prowadzenia magazynu, sprzedaży, rozliczeń i raportów w Sklepie Administratora.
Jakie dane i czyje są powierzone
| Kogo dotyczą | Jakie dane | Skąd trafiają do Aplikacji |
|---|---|---|
| Pracownicy i współpracownicy Administratora | nazwa użytkownika, adres e-mail, rola w Sklepie, ślad wykonanych operacji (kto zarejestrował sprzedaż, zwrot, przyjęcie) | zaproszenia wysyłane przez Administratora i praca w Aplikacji |
| Dostawcy Administratora i osoby kontaktowe u nich | nazwa firmy, NIP, adres, dane kontaktowe podane na fakturze | faktury zakupowe wpisywane ręcznie i pobierane z KSeF |
| Klienci Administratora | dane zapisane przy sprzedaży, rabacie lub zwrocie, jeśli Administrator je wprowadza (np. powód zwrotu, oznaczenie nabywcy) | sprzedaż i obsługa zwrotów w Aplikacji |
Przetwarzane są dane zwykłe. Aplikacja nie jest przeznaczona do danych szczególnych kategorii (art. 9 RODO) ani do danych o wyrokach (art. 10 RODO) — Administrator nie powinien ich wprowadzać.
Czynności przetwarzania: zbieranie, zapisywanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie do generowania dokumentów i raportów, przesyłanie pocztą elektroniczną w zakresie wynikającym z funkcji Aplikacji, wykonywanie kopii zapasowych oraz usuwanie.
Obowiązki Przetwarzającego
- Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są: ta umowa, regulamin oraz operacje wykonywane przez Administratora i jego Użytkowników w Aplikacji. Jeżeli obowiązek przetwarzania nałoży na nas prawo, poinformujemy o tym przed przetwarzaniem, chyba że prawo tego zabrania.
- Do danych dopuszczamy wyłącznie osoby z pisemnym upoważnieniem, zobowiązane do zachowania poufności także po zakończeniu współpracy.
- Stosujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO — ich wykaz jest w dalszej części umowy.
- Pomagamy Administratorowi wywiązać się z odpowiedzi na żądania osób, których dane dotyczą, udostępniając odpowiednie funkcje Aplikacji, a gdy to nie wystarcza — działając na zgłoszenie mailowe.
- Pomagamy też w wykonaniu obowiązków z art. 32–36 RODO: w zabezpieczeniu danych, zgłaszaniu naruszeń i ocenie skutków dla ochrony danych, w zakresie informacji, którymi dysponujemy.
- Po zakończeniu świadczenia usługi usuwamy dane albo zwracamy je Administratorowi — zgodnie z jego wyborem.
- Udostępniamy Administratorowi informacje niezbędne do wykazania zgodności i umożliwiamy audyt na zasadach opisanych niżej.
- Informujemy Administratora, jeżeli jego polecenie naruszałoby RODO lub inne przepisy o ochronie danych.
Obowiązki Administratora
- Administrator odpowiada za podstawę prawną przetwarzania danych, które wprowadza do Sklepu, oraz za spełnienie obowiązku informacyjnego wobec osób, których te dane dotyczą.
- Administrator nadaje i odbiera dostęp do Sklepu i dba o to, by miały go tylko osoby upoważnione.
- Administrator nie wprowadza do Aplikacji danych wykraczających poza zakres opisany wyżej.
Dalsi przetwarzający (podpowierzenie)
Administrator wyraża ogólną zgodę na korzystanie przez Przetwarzającego z dalszych przetwarzających. W dniu zawarcia umowy są to:
| Kto | Do czego | Gdzie przetwarza dane |
|---|---|---|
| OVH SAS | serwer aplikacji i skrzynka pocztowa, z której wychodzą wiadomości | Francja (EOG) |
| Neon Inc. | baza danych aplikacji wraz z kopiami zapasowymi | Niemcy, region AWS eu-central-1 (EOG) |
| Stripe Payments Europe Ltd. | przyjmowanie płatności kartą, BLIK-iem i przez Przelewy24 | Irlandia (EOG) |
| inFakt sp. z o.o. | wystawianie faktur za abonament | Polska (EOG) |
| Functional Software, Inc. (Sentry) | zgłoszenia błędów aplikacji: komunikat techniczny i identyfikator użytkownika | EOG i USA na standardowych klauzulach umownych |
- Każdemu z nich narzucamy umownie obowiązki ochrony danych nie mniejsze niż w tej umowie i odpowiadamy za ich działania jak za własne.
- O zamiarze dodania albo zmiany dalszego przetwarzającego informujemy mailem co najmniej 30 dni wcześniej.
- Administrator może w tym czasie wnieść sprzeciw. Sprzeciw oznacza prawo do rozwiązania umowy głównej bez żadnych kosztów, ze zwrotem opłaty za niewykorzystany okres.
Środki bezpieczeństwa
- szyfrowanie transmisji (HTTPS/TLS) między przeglądarką, aplikacją i bazą danych;
- hasła przechowywane wyłącznie jako skróty bcrypt; tokeny dostępu z krótkim czasem życia i osobnym tokenem odświeżania;
- token KSeF Sklepu zaszyfrowany kluczem aplikacji przechowywanym poza bazą;
- rozdzielenie danych między Sklepami: każde żądanie do API sprawdza przynależność użytkownika do Sklepu i jego rolę;
- kopia zapasowa bazy wykonywana każdej nocy wraz z możliwością odtworzenia stanu z wybranego punktu w czasie;
- dostęp administracyjny do serwera wyłącznie kluczem SSH, dla imiennie upoważnionych osób;
- monitorowanie błędów ograniczone do informacji technicznych i identyfikatora konta, bez treści dokumentów i pozycji towarowych;
- bieżące aktualizacje systemu operacyjnego, bazy danych i bibliotek aplikacji;
- serwery i baza danych zlokalizowane w Unii Europejskiej.
Naruszenia ochrony danych
O każdym stwierdzonym naruszeniu ochrony powierzonych danych zawiadamiamy Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia, wiadomością na adres e-mail właściciela Sklepu.
Zawiadomienie opisuje charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, możliwe skutki i działania, które podjęliśmy lub proponujemy podjąć. Jeżeli nie znamy jeszcze wszystkich informacji, przekazujemy je sukcesywnie. Zgłoszenia naruszenia do Prezesa UODO i zawiadomienia osób dokonuje Administrator.
Kontrola i audyt
- Na żądanie Administratora przekazujemy w ciągu 14 dni informacje potrzebne do wykazania zgodności z art. 28 RODO.
- Administrator może przeprowadzić audyt raz w roku kalendarzowym, zapowiadając go co najmniej 14 dni wcześniej, w dni robocze i w sposób nieprzerywający świadczenia usługi. Częstszy audyt dopuszczamy po naruszeniu ochrony danych.
- Audyt prowadzimy w pierwszej kolejności zdalnie, na podstawie dokumentacji i rozmowy. Audytor jest zobowiązany do poufności, a koszty po jego stronie ponosi Administrator.
Odpowiedzialność
Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem na zasadach art. 82 RODO. W pozostałym zakresie stosuje się zasady odpowiedzialności z regulaminu, w tym ograniczenia wobec Klientów niebędących konsumentami.
Zakończenie umowy i los danych
- Umowa powierzenia kończy się razem z umową główną.
- Przez 30 dni po jej zakończeniu Administrator może pobrać dane ze Sklepu albo poprosić nas o przygotowanie ich w pliku.
- Po tym terminie usuwamy dane z systemów produkcyjnych; kopie zapasowe nadpisują się w cyklu nieprzekraczającym kolejnych 30 dni.
- Na żądanie potwierdzamy usunięcie danych na piśmie albo mailem.
Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się RODO, polską ustawę o ochronie danych osobowych i regulamin.
- Zmiany tej umowy wprowadzamy w trybie zmiany regulaminu: z 14-dniowym uprzedzeniem i prawem rozwiązania umowy przed wejściem zmian w życie.
- W razie sprzeczności między tą umową a regulaminem — w sprawach ochrony danych osobowych pierwszeństwo ma ta umowa.
Dokument możesz zapisać albo wydrukować (Ctrl+P / Cmd+P). Wersję PDF podpisaną naszymi danymi wyślemy na prośbę wysłaną na kontakt@twojezaplecze.pl.