Umowa powierzenia przetwarzania danych osobowych

Wersja 2026-10-07, obowiązuje od 7 października 2026 r.

Umowa zawierana na podstawie art. 28 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) między:

  • Właścicielem Sklepu, przedsiębiorcą, który założył Sklep na platformie Commerce OS, jako Administratorem,
  • FIDE-SOFT prosta spółka akcyjna, ul. Złota 75A lok. 7, 00-819 Warszawa, NIP 5273079055, KRS 0001062241, jako Podmiotem przetwarzającym.

Umowa jest zawierana razem z akceptacją Regulaminu Commerce OS i stanowi jego część. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.

1. Przedmiot i czas trwania

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie potrzebnym do świadczenia usług platformy Commerce OS opisanych w Regulaminie.
  2. Umowa obowiązuje przez czas świadczenia usług oraz do usunięcia danych zgodnie z pkt 10.

2. Charakter, cel, rodzaj danych i kategorie osób

Charakter przetwarzaniaprzechowywanie, porządkowanie, wyszukiwanie, przesyłanie (np. do przewoźników i operatorów płatności wybranych przez Administratora), kopie zapasowe, usuwanie
Celprowadzenie Sklepu internetowego Administratora i obsługa zamówień
Kategorie osóbKlienci Sklepu (kupujący, klienci firmowi i ich pracownicy), odbiorcy przesyłek, subskrybenci newslettera, uczestnicy programu lojalnościowego, członkowie zespołu Administratora
Rodzaje danychimię i nazwisko, adres e-mail, telefon, adresy dostawy i rozliczeniowe, NIP, historia zamówień i płatności (bez pełnych danych kart), zgody, opinie, korespondencja, dane logowania (skróty haseł), adres IP
Dane szczególnych kategoriinie są przetwarzane, chyba że Administrator sam je wprowadzi; Administrator nie powinien tego robić

3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Administratora; poleceniem jest w szczególności Regulamin, ta umowa i działania Administratora w Panelu; informuje Administratora, jeśli polecenie jego zdaniem narusza prawo;
  2. zapewnia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania tajemnicy;
  3. stosuje środki techniczne i organizacyjne z pkt 5;
  4. pomaga Administratorowi w realizacji praw osób, których dane dotyczą: Panel umożliwia wyszukanie, poprawienie, eksport i usunięcie danych klienta; w pozostałym zakresie pomoc jest udzielana na wniosek;
  5. pomaga Administratorowi w wypełnianiu obowiązków z art. 32-36 RODO, uwzględniając charakter przetwarzania;
  6. udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyty (pkt 8);
  7. prowadzi rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO).

4. Dalsze powierzenie (podprzetwarzający)

  1. Administrator udziela ogólnej zgody na korzystanie z podprzetwarzających. Aktualna lista:
PodmiotZakresMiejsceKiedy
OVH SAShosting serwerów, baz danych i kopii zapasowychEOGzawsze
Brevo (Sendinblue SAS)wysyłka e-maili transakcyjnychEOGzawsze, gdy Sklep wysyła e-maile przez platformę
Anthropic, PBCmodel AIUSAgdy Administrator korzysta z funkcji AI, w zakresie danych zawartych w poleceniu
OpenAI, L.L.C. / OpenAI Ireland Ltdmodel AI (alternatywny)USAjak wyżej, gdy włączony
Stripe Payments Europe, Ltd.obsługa płatności i faktur za subskrypcję PlatformyEOG, USAgdy Administrator opłaca Plan przez Stripe
  1. Usługi zewnętrzne, które Administrator sam włącza i konfiguruje w Panelu (m.in. Base.com, Allegro, przewoźnicy, operatorzy płatności, systemy ERP, Wtyczki łączące się z hostami zatwierdzonymi przez Administratora) otrzymują dane na polecenie Administratora. Ich dostawcy działają na podstawie umów zawartych bezpośrednio z Administratorem i nie są podprzetwarzającymi Podmiotu przetwarzającego. Dotyczy to także Stripe jako operatora płatności w Sklepie: przy płatnościach Klientów Sklepu Stripe działa jako odrębny administrator lub dostawca wybrany przez Administratora.
  2. O zamiarze dodania lub zmiany podprzetwarzającego Podmiot przetwarzający informuje e-mailem co najmniej 14 dni wcześniej. Administrator może w tym czasie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Administrator może rozwiązać umowę.
  3. Podmiot przetwarzający nakłada na podprzetwarzających te same obowiązki ochrony danych i odpowiada za ich działania jak za własne.
  4. Przekazanie danych poza EOG odbywa się na podstawie decyzji stwierdzającej odpowiedni stopień ochrony (EU-US Data Privacy Framework) albo standardowych klauzul umownych.

5. Środki techniczne i organizacyjne

  1. Izolacja Sklepów. Każdy Sklep ma osobną bazę danych z osobną rolą dostępu, osobny obszar i użytkownika w magazynie plików, osobne procesy uruchamiane z oddzielnym kontem systemowym w piaskownicy. Procesy Sklepu nie mają dostępu do sekretów platformy. Ruch do Sklepu jest objęty limitami.
  2. Szyfrowanie. Połączenia szyfrowane (HTTPS/TLS). Kopie zapasowe i eksporty szyfrowane przed wysłaniem poza serwer. Sekrety w bazie (hasła SMTP, klucze API) przechowywane w postaci zaszyfrowanej. Hasła użytkowników jako skróty.
  3. Kopie zapasowe. Codzienna kopia każdego Sklepu, przechowywana 30 dni poza serwerem Sklepu; test odtwarzania kopii co najmniej raz w miesiącu.
  4. Kontrola dostępu i dziennik. Dostęp zespołu Fide-Soft do Sklepu tylko w celu świadczenia usług lub pomocy technicznej. Działania operatorów (zmiany planu, przywrócenia kopii, pobrania eksportów wraz z adresem IP) są zapisywane w dzienniku zdarzeń. Operatorzy logują się indywidualnymi kontami i mają dostęp tylko w zakresie niezbędnym do zadania (zasada najmniejszych uprawnień). Dziennik jest przechowywany 12 miesięcy.
  5. Ograniczanie danych. Do modeli AI przekazywane są tylko dane potrzebne do wykonania polecenia. Kontekst zgłoszeń jest filtrowany (np. zacieranie numerów kart i rachunków, odrzucanie kluczy wyglądających na sekrety).
  6. Organizacja. Upoważnienia i zobowiązania do poufności dla osób z dostępem do danych, dostęp według zasady najmniejszych uprawnień, regularne instalowanie aktualizacji bezpieczeństwa oraz procedura obsługi incydentów.

6. Naruszenia ochrony danych

  1. Podmiot przetwarzający zgłasza Administratorowi stwierdzone naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, na adres e-mail konta Sklepu.
  2. Zgłoszenie zawiera co najmniej: opis naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, podjęte i proponowane środki oraz dane kontaktowe. Informacje niedostępne od razu są przekazywane sukcesywnie.
  3. Zgłoszenie do Prezesa UODO i zawiadomienie osób należy do Administratora; Podmiot przetwarzający udziela mu pomocy.

7. Prawa osób

Gdy osoba zwróci się bezpośrednio do Podmiotu przetwarzającego w sprawie danych przetwarzanych dla Administratora, Podmiot przetwarzający przekazuje wniosek Administratorowi i nie odpowiada na niego samodzielnie, chyba że Administrator go do tego upoważni.

8. Audyty

  1. Administrator może sprawdzić zgodność przetwarzania z umową, w pierwszej kolejności przez pisemne pytania i dokumentację udostępnioną przez Podmiot przetwarzający.
  2. Audyt na miejscu jest możliwy po zawiadomieniu z wyprzedzeniem co najmniej 14 dni, w godzinach pracy, nie częściej niż raz w roku (chyba że doszło do naruszenia lub wymaga tego organ nadzorczy), przez audytora zobowiązanego do poufności. Koszty audytu ponosi Administrator.
  3. Audyt nie może obejmować danych innych Sklepów ani narażać bezpieczeństwa Platformy.

9. Odpowiedzialność

Odpowiedzialność stron określa art. 82 RODO oraz Regulamin, z ograniczeniami w nim przewidzianymi w zakresie dopuszczalnym przez prawo.

10. Zakończenie przetwarzania

  1. Przed zakończeniem umowy Administrator może pobrać eksport danych Sklepu z Panelu (CSV/JSON).
  2. Po usunięciu Sklepu Podmiot przetwarzający przechowuje zaszyfrowane kopie zapasowe Sklepu przez 30 dni (by umożliwić odzyskanie danych na wniosek Administratora), a następnie je usuwa. Na wniosek Administratora złożony przed usunięciem Sklepu kopie mogą zostać usunięte wcześniej.
  3. Podmiot przetwarzający może przechowywać dane dłużej tylko wtedy, gdy wymaga tego prawo Unii lub prawo polskie.

11. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się Regulamin, RODO i przepisy prawa polskiego. W razie sprzeczności między Regulaminem a tą umową w zakresie ochrony danych osobowych pierwszeństwo ma ta umowa.