Umowa powierzenia przetwarzania danych osobowych
Wersja 2026-10-07, obowiązuje od 7 października 2026 r.
Umowa zawierana na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) między:
- Właścicielem Sklepu, przedsiębiorcą, który założył Sklep na platformie Commerce OS, jako Administratorem,
- FIDE-SOFT prosta spółka akcyjna, ul. Złota 75A lok. 7, 00-819 Warszawa, NIP 5273079055, KRS 0001062241, jako Podmiotem przetwarzającym.
Umowa jest zawierana razem z akceptacją Regulaminu Commerce OS i stanowi jego część. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
1. Przedmiot i czas trwania
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie potrzebnym do świadczenia usług platformy Commerce OS opisanych w Regulaminie.
- Umowa obowiązuje przez czas świadczenia usług oraz do usunięcia danych zgodnie z pkt 10.
2. Charakter, cel, rodzaj danych i kategorie osób
| Charakter przetwarzania | przechowywanie, porządkowanie, wyszukiwanie, przesyłanie (np. do przewoźników i operatorów płatności wybranych przez Administratora), kopie zapasowe, usuwanie |
| Cel | prowadzenie Sklepu internetowego Administratora i obsługa zamówień |
| Kategorie osób | Klienci Sklepu (kupujący, klienci firmowi i ich pracownicy), odbiorcy przesyłek, subskrybenci newslettera, uczestnicy programu lojalnościowego, członkowie zespołu Administratora |
| Rodzaje danych | imię i nazwisko, adres e-mail, telefon, adresy dostawy i rozliczeniowe, NIP, historia zamówień i płatności (bez pełnych danych kart), zgody, opinie, korespondencja, dane logowania (skróty haseł), adres IP |
| Dane szczególnych kategorii | nie są przetwarzane, chyba że Administrator sam je wprowadzi; Administrator nie powinien tego robić |
3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Administratora; poleceniem jest w szczególności Regulamin, ta umowa i działania Administratora w Panelu; informuje Administratora, jeśli polecenie jego zdaniem narusza prawo;
- zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
- stosuje środki techniczne i organizacyjne z pkt 5;
- pomaga Administratorowi w realizacji praw osób, których dane dotyczą: Panel umożliwia wyszukanie, poprawienie, eksport i usunięcie danych klienta; w pozostałym zakresie pomoc jest udzielana na wniosek;
- pomaga Administratorowi w wypełnianiu obowiązków z art. 32-36 RODO, uwzględniając charakter przetwarzania;
- udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyty (pkt 8);
- prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO).
4. Dalsze powierzenie (podprzetwarzający)
- Administrator udziela ogólnej zgody na korzystanie z podprzetwarzających. Aktualna lista:
| Podmiot | Zakres | Miejsce | Kiedy |
|---|---|---|---|
| OVH SAS | hosting serwerów, baz danych i kopii zapasowych | EOG | zawsze |
| Brevo (Sendinblue SAS) | wysyłka e-maili transakcyjnych | EOG | zawsze, gdy Sklep wysyła e-maile przez platformę |
| Anthropic, PBC | model AI | USA | gdy Administrator korzysta z funkcji AI, w zakresie danych zawartych w poleceniu |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | model AI (alternatywny) | USA | jak wyżej, gdy włączony |
| Stripe Payments Europe, Ltd. | obsługa płatności i faktur za subskrypcję Platformy | EOG, USA | gdy Administrator opłaca Plan przez Stripe |
- Usługi zewnętrzne, które Administrator sam włącza i konfiguruje w Panelu (m.in. Base.com, Allegro, przewoźnicy, operatorzy płatności, systemy ERP, Wtyczki łączące się z hostami zatwierdzonymi przez Administratora) otrzymują dane na polecenie Administratora. Ich dostawcy działają na podstawie umów zawartych bezpośrednio z Administratorem i nie są podprzetwarzającymi Podmiotu przetwarzającego. Dotyczy to także Stripe jako operatora płatności w Sklepie: przy płatnościach Klientów Sklepu Stripe działa jako odrębny administrator lub dostawca wybrany przez Administratora.
- O zamiarze dodania lub zmiany podprzetwarzającego Podmiot przetwarzający informuje e-mailem co najmniej 14 dni wcześniej. Administrator może w tym czasie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może rozwiązać umowę.
- Podmiot przetwarzający nakłada na podprzetwarzających te same obowiązki ochrony danych i odpowiada za ich działania jak za własne.
- Przekazanie danych poza EOG odbywa się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework) albo standardowych klauzul umownych.
5. Środki techniczne i organizacyjne
- Izolacja Sklepów. Każdy Sklep ma osobną bazę danych z osobną rolą dostępu, osobny obszar i użytkownika w magazynie plików, osobne procesy uruchamiane z oddzielnym kontem systemowym w piaskownicy. Procesy Sklepu nie mają dostępu do sekretów platformy. Ruch do Sklepu jest objęty limitami.
- Szyfrowanie. Połączenia szyfrowane (HTTPS/TLS). Kopie zapasowe i eksporty szyfrowane przed wysłaniem poza serwer. Sekrety w bazie (hasła SMTP, klucze API) przechowywane w postaci zaszyfrowanej. Hasła użytkowników jako skróty.
- Kopie zapasowe. Codzienna kopia każdego Sklepu, przechowywana 30 dni poza serwerem Sklepu; test odtwarzania kopii co najmniej raz w miesiącu.
- Kontrola dostępu i dziennik. Dostęp zespołu Fide-Soft do Sklepu tylko w celu świadczenia usług lub pomocy technicznej. Działania operatorów (zmiany planu, przywrócenia kopii, pobrania eksportów wraz z adresem IP) są zapisywane w dzienniku zdarzeń. Operatorzy logują się indywidualnymi kontami i mają dostęp tylko w zakresie niezbędnym do zadania (zasada najmniejszych uprawnień). Dziennik jest przechowywany 12 miesięcy.
- Ograniczanie danych. Do modeli AI przekazywane są tylko dane potrzebne do wykonania polecenia. Kontekst zgłoszeń jest filtrowany (np. zacieranie numerów kart i rachunków, odrzucanie kluczy wyglądających na sekrety).
- Organizacja. Upoważnienia i zobowiązania do poufności dla osób z dostępem do danych, dostęp według zasady najmniejszych uprawnień, regularne instalowanie aktualizacji bezpieczeństwa oraz procedura obsługi incydentów.
6. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, na adres e-mail konta Sklepu.
- Zgłoszenie zawiera co najmniej: opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, podjęte i proponowane środki oraz dane kontaktowe. Informacje niedostępne od razu są przekazywane sukcesywnie.
- Zgłoszenie do Prezesa UODO i zawiadomienie osób należy do Administratora; Podmiot przetwarzający udziela mu pomocy.
7. Prawa osób
Gdy osoba zwróci się bezpośrednio do Podmiotu przetwarzającego w sprawie danych przetwarzanych dla Administratora, Podmiot przetwarzający przekazuje wniosek Administratorowi i nie odpowiada na niego samodzielnie, chyba że Administrator go do tego upoważni.
8. Audyty
- Administrator może sprawdzić zgodność przetwarzania z umową, w pierwszej kolejności przez pisemne pytania i dokumentację udostępnioną przez Podmiot przetwarzający.
- Audyt na miejscu jest możliwy po zawiadomieniu z wyprzedzeniem co najmniej 14 dni, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia lub wymaga tego organ nadzorczy), przez audytora zobowiązanego do poufności. Koszty audytu ponosi Administrator.
- Audyt nie może obejmować danych innych Sklepów ani narażać bezpieczeństwa Platformy.
9. Odpowiedzialność
Odpowiedzialność stron określa art. 82 RODO oraz Regulamin, z ograniczeniami w nim przewidzianymi w zakresie dopuszczalnym przez prawo.
10. Zakończenie przetwarzania
- Przed zakończeniem umowy Administrator może pobrać eksport danych Sklepu z Panelu (CSV/JSON).
- Po usunięciu Sklepu Podmiot przetwarzający przechowuje zaszyfrowane kopie zapasowe Sklepu przez 30 dni (by umożliwić odzyskanie danych na wniosek Administratora), a następnie je usuwa. Na wniosek Administratora złożony przed usunięciem Sklepu kopie mogą zostać usunięte wcześniej.
- Podmiot przetwarzający może przechowywać dane dłużej tylko wtedy, gdy wymaga tego prawo Unii lub prawo polskie.
11. Postanowienia końcowe
W sprawach nieuregulowanych stosuje się Regulamin, RODO i przepisy prawa polskiego. W razie sprzeczności między Regulaminem a tą umową w zakresie ochrony danych osobowych pierwszeństwo ma ta umowa.