§ 1. Strony i zawarcie umowy
- Administrator — Usługobiorca w rozumieniu Regulaminu usługi Selldi, tj. przedsiębiorca albo osoba fizyczna prowadząca sprzedaż w ramach działalności nierejestrowanej, która prowadzi Sklep na Platformie Selldi.
- Podmiot przetwarzający (Procesor) — Usługodawca: binqode Robert Binkowski (marka Selldi), ul. marsz. Józefa Piłsudskiego 91/1, 50-019 Wrocław, NIP 6263027353, adres poczty elektronicznej: kontakt@selldi.pl (pełne dane rejestrowe: Impressum).
- Umowa zostaje zawarta w postaci elektronicznej z chwilą akceptacji Regulaminu usługi podczas rejestracji Sklepu, co Strony uznają za zachowanie formy, o której mowa w art. 28 ust. 9 RODO, i obowiązuje przez czas trwania umowy o świadczenie Usługi. Data zawarcia umowy dla danego Administratora odpowiada dacie utworzenia jego Sklepu i jest odnotowana w systemie Procesora.
§ 2. Przedmiot, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia Usługi, tj. hostingu i utrzymania Sklepu wraz z jego bazą danych, wykonywania kopii zapasowych oraz wsparcia technicznego.
- Charakter przetwarzania: przechowywanie, utrwalanie, porządkowanie, tworzenie kopii zapasowych, usuwanie — w systemach informatycznych Procesora.
- Procesor przetwarza dane wyłącznie w celu świadczenia Usługi i nie wykorzystuje powierzonych danych do własnych celów.
§ 3. Rodzaj danych, kategorie osób i zakres polecenia
- Kategorie osób, których dane dotyczą: klienci i potencjalni klienci Administratora (kupujący w Sklepie B2C, kontrahenci B2B i ich pracownicy, subskrybenci newslettera), a także pracownicy i współpracownicy Administratora korzystający z paneli Sklepu.
- Rodzaje danych: dane identyfikacyjne (imię, nazwisko, nazwa firmy, NIP), dane kontaktowe (e-mail, telefon, adresy), dane o zamówieniach i rozliczeniach, dane logowania (e-mail, hasło w postaci skrótu kryptograficznego), adresy IP i dane techniczne.
- Udokumentowane polecenie Administratora obejmuje również cykliczne odczytywanie przez systemy Procesora danych statystycznych ze Sklepu, to jest wyłącznie wartości liczbowych: liczby produktów, liczby zamówień, liczby kont użytkowników oraz łącznej wartości zamówień. Odczyt ten nie obejmuje treści danych osobowych — Procesor nie pobiera w tym trybie imion, nazwisk, adresów, adresów e-mail, numerów telefonów ani zawartości poszczególnych zamówień. Celem odczytu jest:
- utrzymanie Usługi i wsparcie techniczne, w tym wykrywanie awarii, weryfikacja poprawności działania Sklepu i planowanie zasobów serwerowych;
- obsługa konta Administratora, w tym rozliczanie Usługi i kontakt w sprawach jej dotyczących;
- w przypadku Administratorów, którzy nie prowadzą zarejestrowanej działalności gospodarczej — ostrzeganie o zbliżaniu się łącznej wartości sprzedaży w Sklepie do limitu przychodów działalności nierejestrowanej.
- Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych osobowych (art. 9 RODO) ani danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO), a poziom zabezpieczeń opisany w § 4 pkt 3 został dobrany do ryzyka związanego z danymi zwykłymi.
- Jeżeli charakter działalności Administratora powoduje, że w Sklepie będą przetwarzane dane, o których mowa w ust. 4 — w tym dane pozwalające wywnioskować stan zdrowia klientów — Administrator zawiadomi o tym Procesora przed rozpoczęciem takiego przetwarzania na adres kontakt@selldi.pl. Strony uzgodnią wówczas dodatkowe środki techniczne i organizacyjne albo, jeżeli uzgodnienie nie będzie możliwe, każda ze Stron będzie mogła rozwiązać umowę z 30-dniowym okresem wypowiedzenia bez opłat po stronie Administratora.
- Administrator zobowiązuje się nie umieszczać danych osobowych w polach formularzy Sklepu, które nie są do tego przeznaczone, oraz nie przesyłać do systemu zgłoszeń Procesora materiałów ani treści zawierających dane szczególnych kategorii, a pozostałych danych osobowych — ponad zakres niezbędny do rozwiązania zgłaszanej sprawy (zob. § 5 ust. 5).
§ 4. Obowiązki Procesora
Procesor zobowiązuje się:
- przetwarzać powierzone dane wyłącznie na udokumentowane polecenie Administratora — za które uznaje się korzystanie z Usługi zgodnie z Regulaminem, postanowienia niniejszej umowy oraz polecenia przesłane na adres kontakt@selldi.pl — w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej; obowiązek ten nie dotyczy sytuacji, w której przetwarzanie nakazuje Procesorowi prawo Unii Europejskiej lub prawo polskie — w takim przypadku Procesor informuje Administratora o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zakazuje takiego informowania z uwagi na ważny interes publiczny;
- zapewnić, by dostęp do powierzonych danych miały wyłącznie osoby, którym Procesor nadał pisemne upoważnienie do przetwarzania, oraz by osoby te zobowiązały się do zachowania poufności — również po ustaniu współpracy z Procesorem — albo podlegały ustawowemu obowiązkowi zachowania tajemnicy. Procesor prowadzi ewidencję osób upoważnionych i zapewnia, by osoby te przetwarzały dane wyłącznie na jego polecenie (art. 29 i art. 32 ust. 4 RODO). Zobowiązanie do poufności wiąże Procesora bezterminowo, także po rozwiązaniu umowy;
- stosować środki techniczne i organizacyjne wymagane na mocy art. 32 RODO, odpowiadające ryzyku, w szczególności:
- izolację danych każdego Sklepu — dane każdego Sklepu znajdują się w odrębnej bazie danych, do której dostęp ma wyłącznie dedykowane konto techniczne tego Sklepu; konto jednego Sklepu nie ma technicznej możliwości odczytania danych innego Sklepu;
- szyfrowanie transmisji (TLS) dla wszystkich połączeń ze Sklepem i panelami;
- przechowywanie haseł użytkowników wyłącznie w postaci skrótów kryptograficznych (bcrypt) — Procesor nie zna i nie może odtworzyć haseł;
- ograniczenie dostępu do plików z danymi wyłącznie do konta administracyjnego serwera, z wyłączeniem dostępu dla pozostałych użytkowników systemu;
- codzienne kopie zapasowe bazy danych Sklepu z okresem przechowywania 14 dni. Administrator przyjmuje do wiadomości, że kopie zapasowe są przechowywane na tej samej infrastrukturze serwerowej co dane produkcyjne, co zapewnia ochronę przed błędem oprogramowania, błędem obsługi i przypadkowym usunięciem danych, nie zapewnia natomiast ochrony przed fizycznym zniszczeniem lub utratą serwera. Administrator, który wymaga ochrony przed takim zdarzeniem, powinien we własnym zakresie pobierać i przechowywać eksport danych Sklepu; Procesor udostępnia taki eksport nieodpłatnie na żądanie;
- rejestrowanie zdarzeń w systemach Procesora oraz cykliczny — nie rzadziej niż raz w roku — przegląd skuteczności powyższych środków, udokumentowany w wewnętrznej dokumentacji Procesora;
- przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego (§ 5);
- w miarę możliwości pomagać Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — w realizacji obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 12–22 RODO), oraz w wywiązywaniu się z obowiązków z art. 32–36 RODO;
- bez zbędnej zwłoki, nie później niż w terminie 36 godzin od stwierdzenia naruszenia ochrony powierzonych danych osobowych, zgłosić je Administratorowi na adres e-mail wskazany przy rejestracji Sklepu. Zgłoszenie zawiera co najmniej: (a) opis charakteru naruszenia, w tym — o ile to możliwe — kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie; (b) dane kontaktowe do uzyskania dalszych informacji; (c) opis możliwych konsekwencji naruszenia; (d) opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu i zminimalizowania jego skutków. Jeżeli części informacji nie da się ustalić w tym terminie, Procesor przekazuje je sukcesywnie, bez zbędnej zwłoki. Procesor udziela Administratorowi wsparcia niezbędnego do dokonania zgłoszenia do organu nadzorczego w terminie z art. 33 ust. 1 RODO;
- po zakończeniu świadczenia Usługi — zależnie od decyzji Administratora — usunąć powierzone dane albo zwrócić je Administratorowi (eksport zgodnie z § 5 ust. 4 Regulaminu usługi), a następnie usunąć ich kopie. Usunięcie danych z systemów produkcyjnych następuje niezwłocznie, nie później niż w terminie 14 dni od zakończenia świadczenia Usługi. Dane pozostają jeszcze przez okres do 14 dni w kopiach zapasowych, które są nadpisywane w cyklu rotacyjnym; w tym czasie kopie zapasowe nie są wykorzystywane do żadnego innego celu niż odtworzenie awarii i podlegają tym samym zabezpieczeniom co dane produkcyjne. Powyższe nie dotyczy danych, których przechowywanie nakazuje Procesorowi prawo Unii Europejskiej lub prawo polskie;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty — po uzgodnieniu terminu z co najmniej 14-dniowym wyprzedzeniem, w sposób nieuzasadniający zakłócenia pracy infrastruktury i z poszanowaniem tajemnic innych usługobiorców;
- niezwłocznie informować Administratora, jeżeli w ocenie Procesora wydane mu polecenie stanowi naruszenie Rozporządzenia, innych przepisów Unii Europejskiej lub prawa polskiego o ochronie danych osobowych. Do czasu wyjaśnienia sprawy Procesor może wstrzymać się z wykonaniem takiego polecenia.
§ 5. Podpowierzenie i miejsce przetwarzania
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających. Aktualna lista dalszych podmiotów przetwarzających: OVHcloud (OVH SAS, Francja / OVH Sp. z o.o., Polska) — hosting infrastruktury serwerowej oraz poczta wychodząca; centra danych na terenie Unii Europejskiej.
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Procesor poinformuje Administratora pocztą elektroniczną co najmniej 30 dni przed planowaną zmianą, wskazując nazwę podmiotu, zakres powierzanych mu danych i miejsce przetwarzania.
- W terminie 30 dni od otrzymania informacji Administrator może wnieść uzasadniony sprzeciw. Strony podejmą wówczas w dobrej wierze próbę uzgodnienia rozwiązania alternatywnego. Jeżeli w terminie 30 dni od wniesienia sprzeciwu Strony nie uzgodnią rozwiązania, każda ze Stron może rozwiązać umowę o świadczenie Usługi z zachowaniem 30-dniowego okresu wypowiedzenia, bez jakichkolwiek opłat i kar po stronie Administratora; Procesor zwraca Administratorowi opłaty za niewykorzystany okres rozliczeniowy i nieodpłatnie udostępnia pełen eksport danych Sklepu. Do czasu upływu okresu wypowiedzenia Procesor nie powierza danych Administratora podmiotowi, wobec którego wniesiono sprzeciw.
- Powierzone dane, to jest dane znajdujące się w bazie danych Sklepu, Procesor przetwarza wyłącznie na terenie Europejskiego Obszaru Gospodarczego i nie przekazuje ich do państw trzecich ani organizacji międzynarodowych. Narzędzia oparte na modelach językowych, z których Procesor korzysta we własnych procesach wsparcia technicznego, nie mają dostępu do bazy danych Sklepu, a analiza załączników przesyłanych do systemu zgłoszeń (zrzutów ekranu i plików PDF) przez te narzędzia została wyłączona — załączniki pozostają na serwerach Procesora w Unii Europejskiej.
- Strony odnotowują jeden wyjątek od zasady z ust. 4: treść wiadomości kierowanych przez Administratora do systemu zgłoszeń Procesora jest analizowana przez narzędzie oparte na modelu językowym, którego dostawca ma siedzibę poza Europejskim Obszarem Gospodarczym, wobec czego dane osobowe wpisane przez Administratora bezpośrednio w treści takiej wiadomości zostaną do tego narzędzia przekazane. Procesor prosi, by nie umieszczać w treści zgłoszeń danych osobowych ponad zakres niezbędny do rozwiązania sprawy (§ 3 ust. 6). Przekazanie odbywa się na podstawie decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 z 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony danych w ramach EU-US Data Privacy Framework, a uzupełniająco — na podstawie standardowych klauzul umownych przyjętych decyzją Komisji (UE) 2021/914. Kopię obowiązujących zabezpieczeń Procesor udostępni Administratorowi na żądanie wysłane na adres kontakt@selldi.pl.
- Procesor zawiera z każdym dalszym podmiotem przetwarzającym umowę nakładającą na niego obowiązki ochrony danych odpowiadające obowiązkom z niniejszej umowy. Jeżeli dalszy podmiot przetwarzający nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego podmiotu spoczywa na Procesorze.
§ 6. Obowiązki i prawa Administratora
- Administrator oświadcza, że powierzone dane zgromadził zgodnie z prawem i że jest uprawniony do ich przetwarzania.
- Administrator odpowiada za realizację własnych obowiązków administratora, w szczególności za obowiązki informacyjne wobec swoich klientów (art. 13–14 RODO), podstawy prawne przetwarzania oraz treść własnej polityki prywatności i zgód w Sklepie.
- Administratorowi przysługuje prawo do:
- wydawania Procesorowi poleceń dotyczących przetwarzania powierzonych danych — w formie korzystania z funkcji Usługi oraz poleceń przesyłanych na adres kontakt@selldi.pl;
- żądania od Procesora informacji niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO;
- przeprowadzenia audytu na zasadach określonych w § 4 pkt 8;
- wniesienia sprzeciwu wobec zmiany dalszego podmiotu przetwarzającego (§ 5 ust. 3);
- żądania wsparcia Procesora przy realizacji żądań osób, których dane dotyczą, oraz przy obowiązkach z art. 32–36 RODO;
- żądania usunięcia lub zwrotu powierzonych danych po zakończeniu świadczenia Usługi (§ 4 pkt 7).
- Procesor wyznacza jako punkt kontaktowy w sprawach ochrony danych adres kontakt@selldi.pl. Procesor nie wyznaczył inspektora ochrony danych, ponieważ nie zachodzą przesłanki z art. 37 ust. 1 RODO.
§ 7. Odpowiedzialność i postanowienia końcowe
- Procesor odpowiada za szkodę spowodowaną przetwarzaniem wyłącznie wtedy, gdy nie dopełnił obowiązków, które Rozporządzenie nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami Administratora albo wbrew nim (art. 82 ust. 2 RODO).
- Ograniczenie odpowiedzialności przewidziane w § 9 Regulaminu usługi stosuje się odpowiednio do wzajemnych roszczeń Stron wynikających z niniejszej umowy, z zastrzeżeniem, że nie ogranicza ono ani nie wyłącza:
- odpowiedzialności Procesora wobec osób, których dane dotyczą, na podstawie art. 82 RODO;
- roszczenia zwrotnego Administratora na podstawie art. 82 ust. 5 RODO w części odpowiadającej odpowiedzialności Procesora;
- odpowiedzialności za szkodę wyrządzoną umyślnie oraz za szkodę na osobie;
- odpowiedzialności wobec Administratora będącego konsumentem lub przedsiębiorcą na prawach konsumenta — w zakresie, w jakim ograniczenie byłoby sprzeczne z bezwzględnie obowiązującymi przepisami.
- W sprawach nieuregulowanych stosuje się RODO, prawo polskie oraz Regulamin usługi.
- Procesor może zmienić treść niniejszej umowy z ważnych przyczyn, w szczególności w razie zmiany przepisów o ochronie danych osobowych, zaleceń organów nadzorczych, zmiany zakresu Usługi lub zmiany listy dalszych podmiotów przetwarzających. O zmianie Administrator zostanie powiadomiony pocztą elektroniczną co najmniej 30 dni przed jej wejściem w życie; w tym terminie Administrator może wypowiedzieć umowę o świadczenie Usługi ze skutkiem na dzień wejścia zmiany w życie, bez opłat i kar, z prawem do nieodpłatnego eksportu danych. Brak wypowiedzenia w tym terminie oznacza akceptację zmiany. Aktualna treść umowy jest zawsze dostępna pod adresem selldi.pl/powierzenie-danych; data ostatniej zmiany podana jest na początku dokumentu.