Umowa powierzenia przetwarzania danych (DPA)
Data wejścia w życie: 2026-07-20
Niniejsza Umowa powierzenia przetwarzania danych („DPA”) stanowi część Regulaminu zawartego między YAStuning OÜ („Podmiot przetwarzający”, „my”) a klientem („Administrator”, „Ty”) i ma zastosowanie zawsze, gdy przetwarzamy dane osobowe w Twoim imieniu. Zawarta jest na podstawie art. 28 RODO. W razie sprzeczności z Regulaminem niniejsza DPA ma pierwszeństwo w sprawach przetwarzania danych osobowych.
1. Role
W odniesieniu do danych osobowych zawartych w danych sklepu/katalogu, które podłączasz, administratorem jesteś Ty (lub podmiot przetwarzający działający na rzecz Twojego klienta - sprzedawcy), a my jesteśmy podmiotem przetwarzającym. W odniesieniu do danych Twojego konta i użytkowników jesteśmy niezależnym administratorem, jak opisano w Polityce prywatności; to nie wchodzi w zakres niniejszej DPA.
2. Przedmiot i szczegóły przetwarzania (art. 28 ust. 3)
- Przedmiot: przetwarzanie danych katalogu/sklepu w celu świadczenia funkcji audytu, wzbogacania, poprawek i feedów Usługi.
- Czas trwania: przez okres obowiązywania Regulaminu i do czasu usunięcia lub zwrotu danych zgodnie z pkt 9.
- Charakter i cel: odczyt, przechowywanie (migawki), analiza, wzbogacanie (w tym przez AI) oraz - gdy włączone i obsługiwane przez platformę - zapis zwrotny danych katalogu na Twoje polecenie.
- Rodzaje danych osobowych: zwykle wyłącznie dane osobowe incydentalnie zawarte w treści produktów - np. nazwiska osób pojawiające się w opisach produktów lub recenzjach oraz nazwiska autorów, przedstawicieli marek lub dostawców zawarte w metadanych produktu. Usługa nie jest przeznaczona do przetwarzania danych Twoich klientów końcowych ani kupujących.
- Kategorie osób, których dane dotyczą: osoby wymienione w treści Twojego katalogu produktów (np. autorzy, przedstawiciele marek, dostawcy) - a nie Twoi klienci końcowi ani kupujący, chyba że zdecydujesz się przekazywać takie dane przez Usługę (czego odradzamy; zob. uwagę poniżej).
NOTEUsługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9) ani danych zamówień/klientów końcowych. Nie należy podłączać takich danych.
3. Polecenia administratora
3.1 Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie, w tym wybory konfiguracyjne dokonane w Usłudze (np. dostęp tylko do odczytu lub do zapisu, ustawienia automatycznego stosowania), chyba że wymaga tego prawo UE lub państwa członkowskiego (w takim przypadku informujemy Cię, o ile prawo tego nie zakazuje).
3.2 Poinformujemy Cię, jeśli naszym zdaniem polecenie narusza RODO.
4. Poufność
Zapewniamy, że osoby upoważnione do przetwarzania danych osobowych są zobowiązane do poufności i przetwarzają dane tylko w zakresie niezbędnym do świadczenia Usługi.
5. Środki bezpieczeństwa (art. 32)
Uwzględniając stan wiedzy technicznej, wdrażamy odpowiednie środki techniczne i organizacyjne, w tym: szyfrowanie danych dostępowych podłączonego sklepu w spoczynku i TLS w tranzycie; haszowanie haseł (Argon2); logiczną izolację wielodostępową; krótkotrwałe rotowane tokeny dostępu z natychmiastowym unieważnieniem; maskowanie sekretów w logach; kontrolę dostępu, ochronę przed nadużyciami i logowanie audytowe; oraz regularny przegląd środków.
6. Podmioty podprzetwarzające (art. 28 ust. 2 i 4)
6.1 Udzielasz ogólnego upoważnienia do korzystania przez nas z podmiotów podprzetwarzających. Aktualną listę publikujemy na stronie Podmioty przetwarzające; obejmuje ona naszego dostawcę hostingu w chmurze (Hetzner Online GmbH, Niemcy), Stripe, Google (Gemini API / AI Studio), Cloudflare (Turnstile), naszego dostawcę poczty, Google Analytics (analityka witryny, za Twoją zgodą) oraz - wyłącznie gdy włączysz opcjonalny dodatek monitoringu widoczności w AI - OpenAI i Perplexity AI. Opublikowana lista jest wiążąca.
6.2 Nakładamy na każdy podmiot podprzetwarzający obowiązki ochrony danych równoważne tym z niniejszej DPA.
6.3 Powiadomimy Cię z wyprzedzeniem co najmniej 30 dni o zamiarze dodania lub zmiany podmiotu podprzetwarzającego. Możesz wnieść sprzeciw z uzasadnionych powodów ochrony danych; jeśli nie zdołamy go rozwiązać, możesz wypowiedzieć daną część Usługi.
6.4 Pozostajemy wobec Ciebie w pełni odpowiedzialni za wykonanie obowiązków ochrony danych przez każdy podmiot podprzetwarzający. Jeżeli podmiot podprzetwarzający ich nie dopełni, odpowiadamy wobec Ciebie za to uchybienie.
7. Prawa osób, których dane dotyczą (art. 28 ust. 3 lit. e)
Uwzględniając charakter przetwarzania, w miarę możliwości pomożemy Ci odpowiednimi środkami technicznymi i organizacyjnymi w realizacji żądań osób, których dane dotyczą, zgodnie z rozdziałem III RODO. Jeśli osoba, której dane dotyczą, skontaktuje się z nami bezpośrednio w sprawie Twoich danych, skierujemy ją do Ciebie.
8. Wsparcie i zgłaszanie naruszeń (art. 28 ust. 3 lit. f, art. 33)
8.1 Wspieramy Cię w zapewnieniu zgodności z art. 32-36, uwzględniając dostępne nam informacje.
8.2 Powiadamiamy Cię bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych dotyczącego Twoich danych, przekazując informacje, których rozsądnie potrzebujesz do wypełnienia własnych obowiązków zgłoszeniowych.
9. Zwrot i usunięcie (art. 28 ust. 3 lit. g)
9.1 Według Twojego wyboru, po rozwiązaniu usuwamy albo zwracamy dane osobowe przetwarzane w Twoim imieniu oraz usuwamy istniejące kopie, chyba że prawo UE lub państwa członkowskiego wymaga ich przechowywania.
9.2 Jeżeli poprosisz o ich usunięcie lub zwrot, robimy to w ciągu 30 dni od Twojego żądania. Jeśli nie dokonasz wyboru, usuwamy je automatycznie w ciągu 30 dni od rozwiązania. Migawki katalogu usuwamy z chwilą odłączenia sklepu lub zamknięcia konta.
9.3 Kopie w rutynowych kopiach zapasowych usuwamy zgodnie z normalnym cyklem rotacji i do tego czasu pozostają one chronione niniejszą DPA. Gdy prawo wymaga od nas przechowywania danych, zachowujemy tylko to, co wymagane, tylko przez wymagany czas, i nadal je chronimy.
10. Audyty (art. 28 ust. 3 lit. h)
Udostępniamy informacje niezbędne do wykazania zgodności z art. 28 oraz umożliwiamy audyty i przyczyniamy się do nich, z zastrzeżeniem rozsądnego wyprzedzenia, poufności i limitów częstotliwości oraz bez nadmiernego zakłócania naszej działalności.
11. Przekazywanie międzynarodowe
11.1 Większość przetwarzania odbywa się w EOG (nasz hosting jest w Niemczech). Gdy podmiot podprzetwarzający przetwarza dane osobowe poza EOG, przekazanie opiera się na odpowiednich zabezpieczeniach z rozdziału V RODO - standardowych klauzulach umownych Komisji Europejskiej (decyzja 2021/914), a gdy odbiorca posiada certyfikat - ramach ochrony danych UE-USA. Lokalizację i zabezpieczenie każdego dostawcy wskazuje strona Podmioty przetwarzające.
11.2 Standardowe klauzule umowne są włączone do niniejszej DPA przez odesłanie i zostają zawarte przez obie strony z chwilą akceptacji Regulaminu, bez odrębnego podpisu. Moduł drugi (administrator - podmiot przetwarzający) ma zastosowanie, gdy działasz jako administrator; moduł trzeci (podmiot przetwarzający - podmiot podprzetwarzający) ma zastosowanie, gdy działasz jako podmiot przetwarzający na rzecz własnego klienta. Opcjonalna klauzula przystąpienia z klauzuli 7 nie ma zastosowania. W razie sprzeczności między klauzulami a niniejszą DPA, w zakresie danego przekazania pierwszeństwo mają klauzule.
12. Odpowiedzialność i okres obowiązywania
Niniejsza DPA obowiązuje tak długo, jak przetwarzamy dane osobowe w Twoim imieniu. Odpowiedzialność podlega ograniczeniom z Regulaminu. Niniejsza DPA podlega prawu Estonia.
13. Akceptacja
Akceptacja Regulaminu stanowi akceptację niniejszej DPA. Kopię z kontrasygnatą udostępniamy na żądanie pod adresem [email protected].