Dokument prawny

Umowa powierzenia przetwarzania danych (DPA)

Załącznik do Regulaminu · wersja 1.0 · zgodna z art. 28 RODO

Wersja obowiązująca od: 2026-04-02 · SellNexus Studio

§1. Strony umowy

1. Administratorem danych (dalej: „Administrator”) jest Klient korzystający z Platformy SellNexus Studio — podmiot, w imieniu którego działa Użytkownik zakładający Organizację lub akceptujący zaproszenie.

2. Procesorem (dalej: „Procesor”) jest DEKER-KIELCE EMIL SADKO, adres: ul. Kobylaki 57, 26-085 Ćmińsk, NIP: 9591761036, REGON: 260257944, e-mail: enooksklep@gmail.com, tel.: +48 500 446 039.

3. Akceptacja Regulaminu lub rozpoczęcie korzystania z Platformy w imieniu Klienta oznacza zawarcie niniejszej Umowy powierzenia.

§2. Przedmiot i czas powierzenia

1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu świadczenia usług Platformy: przechowywania, normalizacji, publikacji danych produktowych, integracji z marketplace’ami, obsługi zamówień webhook, logowania zdarzeń.

2. Umowa obowiązuje przez cały okres korzystania z Platformy oraz do momentu usunięcia danych zgodnie z §10.

3. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w granicach konfiguracji Organizacji i uprawnień użytkowników.

§3. Charakter, cel i kategorie danych

  • Charakter czynności: hosting, przechowywanie, przetwarzanie, synchronizacja, publikacja danych produktowych i powiązanych metadanych.
  • Cel: świadczenie usługi SaaS multichannel ecommerce automation.
  • Kategorie osób: pracownicy/współpracownicy Administratora, kupujący (jeśli dane zamówień są importowane), osoby kontaktowe w danych produktowych.
  • Kategorie danych: imię, nazwisko, adres, e-mail, telefon, adres dostawy, identyfikatory zamówień, treści korespondencji — w zakresie wprowadzonym przez Administratora.
  • Kategorie szczególne: Procesor nie wymaga ich przetwarzania; Administrator nie powinien wprowadzać danych wrażliwych, chyba że jest to niezbędne i legalne.

§4. Obowiązki Procesora

  • Przetwarzanie zgodnie z RODO, niniejszą umową i poleceniami Administratora.
  • Zapewnienie poufności osób upoważnionych do przetwarzania.
  • Wdrożenie środków bezpieczeństwa z art. 32 RODO (szyfrowanie TLS, RBAC, izolacja tenantów, kopie zapasowe).
  • Pomoc Administratorowi w realizacji praw osób, których dane dotyczą (art. 15–22 RODO), w miarę możliwości technicznych Platformy.
  • Pomoc w ocenie skutków dla ochrony danych (DPIA), gdy wymagane.
  • Usunięcie lub zwrot danych po zakończeniu świadczenia usługi, z zastrzeżeniem obowiązków prawnych.
  • Udostępnienie Administratorowi informacji niezbędnych do wykazania zgodności z art. 28 RODO.

§5. Podprocesorzy

1. Administrator wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych poniżej. Procesor poinformuje o planowanej zmianie podprocesora z 14-dniowym wyprzedzeniem, umożliwiając Administratorowi sprzeciw.

2. Aktualna lista podprocesorów:

3. Procesor zawiera z podprocesorami umowy zapewniające co najmniej ten sam poziom ochrony danych jak niniejsza umowa.

  • Supabase, Inc. — baza danych, uwierzytelnianie.
  • Vercel Inc. — hosting aplikacji.
  • Stripe Payments Europe, Ltd. — płatności (dane rozliczeniowe Administratora jako klienta SaaS).
  • Google LLC — Gemini API (opcjonalnie, jeśli Administrator korzysta z funkcji AI).

§6. Polecenia Administratora

Polecenia przekazywane są poprzez działania w Platformie (import, publikacja, synchronizacja) oraz e-mail na adres Procesora.

Procesor poinformuje Administratora, jeśli polecenie narusza RODO — do czasu wyjaśnienia może wstrzymać wykonanie.

§7. Naruszenia ochrony danych

Procesor niezwłocznie — nie później niż w 48 godzin — powiadomi Administratora o stwierdzonym naruszeniu ochrony danych osobowych dotyczącym powierzonych danych, podając dostępne informacje z art. 33 ust. 3 RODO.

Strony współdziałają w zgłoszeniu naruszenia do PUODO i powiadomieniu osób, których dane dotyczą, jeśli wymagane.

§8. Audyt i inspekcja

Administrator ma prawo — nie częściej niż raz w roku i po uprzedzeniu — przeprowadzić audyt zgodności Procesora lub zlecić audyt certyfikowanemu audytorowi, o ile nie narusza to bezpieczeństwa innych klientów Procesora.

Procesor może zamiast audytu on-site przedstawić aktualne certyfikaty (np. ISO 27001) lub raporty pen-test dostawców infrastruktury.

§9. Przekazywanie danych poza EOG

Przekazywanie danych poza EOG może następować wyłącznie przy zastosowaniu mechanizmów z Rozdziału V RODO (SCC, decyzja adequacyjna). Administrator zostanie poinformowany o lokalizacji przetwarzania w Polityce prywatności.

§10. Zakończenie powierzenia i usunięcie danych

Po zakończeniu umowy o świadczenie usług Procesor usunie dane powierzone w ciągu 30 dni, chyba że prawo wymaga dłuższego przechowywania.

Na żądanie Administratora przed usunięciem Procesor udostępni eksport danych w formacie CSV/JSON, o ile funkcja eksportu jest dostępna w Platformie.

Kopie zapasowe mogą być usuwane z opóźnieniem wynikającym z cyklu rotacji backupów (do 90 dni).

§11. Odpowiedzialność

Każda ze Stron odpowiada za szkody wynikłe z naruszenia RODO w zakresie swoich obowiązków jako Administrator lub Procesor.

Procesor odpowiada za szkody spowodowane działaniem podprocesora, gdy Procesor nie spełnił obowiązków z art. 28 RODO wobec podprocesora.

§12. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się Regulamin, RODO oraz prawo polskie.

Spory rozstrzygane będą przez sąd właściwy dla siedziby Procesora, o ile bezwzględnie obowiązujące przepisy nie stanowią inaczej.

Kontakt w sprawach RODO/DPA: enooksklep@gmail.com.

Dane operatora serwisu

DEKER-KIELCE EMIL SADKO, adres: ul. Kobylaki 57, 26-085 Ćmińsk, NIP: 9591761036, REGON: 260257944, e-mail: enooksklep@gmail.com, tel.: +48 500 446 039