§1. Strony umowy
1. Administratorem danych (dalej: „Administrator”) jest Klient korzystający z Platformy SellNexus Studio — podmiot, w imieniu którego działa Użytkownik zakładający Organizację lub akceptujący zaproszenie.
2. Procesorem (dalej: „Procesor”) jest DEKER-KIELCE EMIL SADKO, adres: ul. Kobylaki 57, 26-085 Ćmińsk, NIP: 9591761036, REGON: 260257944, e-mail: enooksklep@gmail.com, tel.: +48 500 446 039.
3. Akceptacja Regulaminu lub rozpoczęcie korzystania z Platformy w imieniu Klienta oznacza zawarcie niniejszej Umowy powierzenia.
§2. Przedmiot i czas powierzenia
1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu świadczenia usług Platformy: przechowywania, normalizacji, publikacji danych produktowych, integracji z marketplace’ami, obsługi zamówień webhook, logowania zdarzeń.
2. Umowa obowiązuje przez cały okres korzystania z Platformy oraz do momentu usunięcia danych zgodnie z §10.
3. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w granicach konfiguracji Organizacji i uprawnień użytkowników.
§3. Charakter, cel i kategorie danych
- Charakter czynności: hosting, przechowywanie, przetwarzanie, synchronizacja, publikacja danych produktowych i powiązanych metadanych.
- Cel: świadczenie usługi SaaS multichannel ecommerce automation.
- Kategorie osób: pracownicy/współpracownicy Administratora, kupujący (jeśli dane zamówień są importowane), osoby kontaktowe w danych produktowych.
- Kategorie danych: imię, nazwisko, adres, e-mail, telefon, adres dostawy, identyfikatory zamówień, treści korespondencji — w zakresie wprowadzonym przez Administratora.
- Kategorie szczególne: Procesor nie wymaga ich przetwarzania; Administrator nie powinien wprowadzać danych wrażliwych, chyba że jest to niezbędne i legalne.
§4. Obowiązki Procesora
- Przetwarzanie zgodnie z RODO, niniejszą umową i poleceniami Administratora.
- Zapewnienie poufności osób upoważnionych do przetwarzania.
- Wdrożenie środków bezpieczeństwa z art. 32 RODO (szyfrowanie TLS, RBAC, izolacja tenantów, kopie zapasowe).
- Pomoc Administratorowi w realizacji praw osób, których dane dotyczą (art. 15–22 RODO), w miarę możliwości technicznych Platformy.
- Pomoc w ocenie skutków dla ochrony danych (DPIA), gdy wymagane.
- Usunięcie lub zwrot danych po zakończeniu świadczenia usługi, z zastrzeżeniem obowiązków prawnych.
- Udostępnienie Administratorowi informacji niezbędnych do wykazania zgodności z art. 28 RODO.
§5. Podprocesorzy
1. Administrator wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych poniżej. Procesor poinformuje o planowanej zmianie podprocesora z 14-dniowym wyprzedzeniem, umożliwiając Administratorowi sprzeciw.
2. Aktualna lista podprocesorów:
3. Procesor zawiera z podprocesorami umowy zapewniające co najmniej ten sam poziom ochrony danych jak niniejsza umowa.
- Supabase, Inc. — baza danych, uwierzytelnianie.
- Vercel Inc. — hosting aplikacji.
- Stripe Payments Europe, Ltd. — płatności (dane rozliczeniowe Administratora jako klienta SaaS).
- Google LLC — Gemini API (opcjonalnie, jeśli Administrator korzysta z funkcji AI).
§6. Polecenia Administratora
Polecenia przekazywane są poprzez działania w Platformie (import, publikacja, synchronizacja) oraz e-mail na adres Procesora.
Procesor poinformuje Administratora, jeśli polecenie narusza RODO — do czasu wyjaśnienia może wstrzymać wykonanie.
§7. Naruszenia ochrony danych
Procesor niezwłocznie — nie później niż w 48 godzin — powiadomi Administratora o stwierdzonym naruszeniu ochrony danych osobowych dotyczącym powierzonych danych, podając dostępne informacje z art. 33 ust. 3 RODO.
Strony współdziałają w zgłoszeniu naruszenia do PUODO i powiadomieniu osób, których dane dotyczą, jeśli wymagane.
§8. Audyt i inspekcja
Administrator ma prawo — nie częściej niż raz w roku i po uprzedzeniu — przeprowadzić audyt zgodności Procesora lub zlecić audyt certyfikowanemu audytorowi, o ile nie narusza to bezpieczeństwa innych klientów Procesora.
Procesor może zamiast audytu on-site przedstawić aktualne certyfikaty (np. ISO 27001) lub raporty pen-test dostawców infrastruktury.
§9. Przekazywanie danych poza EOG
Przekazywanie danych poza EOG może następować wyłącznie przy zastosowaniu mechanizmów z Rozdziału V RODO (SCC, decyzja adequacyjna). Administrator zostanie poinformowany o lokalizacji przetwarzania w Polityce prywatności.
§10. Zakończenie powierzenia i usunięcie danych
Po zakończeniu umowy o świadczenie usług Procesor usunie dane powierzone w ciągu 30 dni, chyba że prawo wymaga dłuższego przechowywania.
Na żądanie Administratora przed usunięciem Procesor udostępni eksport danych w formacie CSV/JSON, o ile funkcja eksportu jest dostępna w Platformie.
Kopie zapasowe mogą być usuwane z opóźnieniem wynikającym z cyklu rotacji backupów (do 90 dni).
§11. Odpowiedzialność
Każda ze Stron odpowiada za szkody wynikłe z naruszenia RODO w zakresie swoich obowiązków jako Administrator lub Procesor.
Procesor odpowiada za szkody spowodowane działaniem podprocesora, gdy Procesor nie spełnił obowiązków z art. 28 RODO wobec podprocesora.
§12. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz prawo polskie.
Spory rozstrzygane będą przez sąd właściwy dla siedziby Procesora, o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej.
Kontakt w sprawach RODO/DPA: enooksklep@gmail.com.