Umowa powierzenia przetwarzania danych osobowych
Po co ten dokument. Jeżeli w Twoim sklepie są dane osobowe klientów, to Ty jesteś ich administratorem. Woo Ops przetwarza je w Twoim imieniu, a RODO wymaga, żeby taka relacja miała umowę na piśmie. Ten dokument nią jest. Nie musisz go podpisywać osobno: wiąże z chwilą podłączenia sklepu do aplikacji. Jeśli Twoja organizacja wymaga odrębnego, podpisanego egzemplarza, napisz na kontakt@wooops.pl.
- Strony umowy
- Przedmiot, charakter i cel przetwarzania
- Gdzie faktycznie są dane
- Rodzaje danych i kategorie osób
- Przetwarzanie wyłącznie na polecenie
- Poufność
- Środki bezpieczeństwa
- Podpowierzenia
- Przekazywanie poza EOG
- Pomoc w realizacji praw osób
- Naruszenia ochrony danych
- Informacje i audyt
- Zakończenie: zwrot i usunięcie danych
- Plan Agency i dalsze powierzenie
- Odpowiedzialność i czas trwania
1. Strony umowy
Administratorem jesteś Ty: podmiot, który podłącza sklep WooCommerce do aplikacji Woo Ops i decyduje o celach i sposobach przetwarzania danych osobowych znajdujących się w tym sklepie.
Podmiotem przetwarzającym jesteśmy my:
APTURN Sp. z o.o., ul. Pustola 24/49, 01-129 Warszawa
NIP 5273142724 · REGON 540378447 · KRS 0001142653
kontakt@wooops.pl
Umowa zostaje zawarta z chwilą podłączenia pierwszego sklepu do aplikacji i obowiązuje przez czas korzystania z Woo Ops.
2. Przedmiot, charakter i cel przetwarzania
- Przedmiot: dane osobowe zawarte w Twoim sklepie WooCommerce, w szczególności w zamówieniach, kartach klientów i zwrotach.
- Charakter: udostępnienie oprogramowania, które pobiera te dane z Twojego sklepu na Twoje urządzenie, prezentuje je, porządkuje i pozwala Ci wykonywać na nich operacje w sklepie.
- Cel: obsługa operacyjna Twojego sklepu z urządzenia mobilnego.
- Czas trwania: okres obowiązywania umowy o świadczenie usług Woo Ops.
3. Gdzie faktycznie są dane
Ten punkt opisuje rzeczywistą architekturę, bo ma bezpośredni wpływ na zakres naszych obowiązków i na Twoje ryzyko.
- Aplikacja łączy się z Twoim sklepem bezpośrednio. Dane zamówień i klientów przechodzą ze sklepu do pamięci Twojego urządzenia bez pośrednictwa naszych serwerów.
- Na naszych serwerach nie przechowujemy zamówień, danych kupujących, adresów, numerów telefonów ani adresów e-mail klientów Twojego sklepu. Nie prowadzimy kopii Twojej bazy.
- Dane przechowywane w pamięci urządzenia pozostają pod Twoją kontrolą: znajdują się na sprzęcie, którym dysponujesz, i usuwasz je odłączając sklep w aplikacji albo odinstalowując aplikację.
- Wyjątki, w których dane osobowe z Twojego sklepu mogą trafić do naszej infrastruktury lub do podprzetwarzającego, są dwa i opisujemy je wprost w punktach 4 i 8.
Konsekwencja praktyczna dla Ciebie jako administratora. Skoro dane leżą na urządzeniu, to zabezpieczenie samego urządzenia jest Twoim obowiązkiem: blokada ekranu, szyfrowanie pamięci telefonu, aktualny system i możliwość zdalnego wymazania w razie utraty sprzętu. Środki opisane w punkcie 7 dotyczą naszej części, nie zastąpią zabezpieczenia telefonu.
4. Rodzaje danych i kategorie osób
| Kategoria osób | Rodzaje danych | Gdzie są przetwarzane |
|---|---|---|
| Klienci Twojego sklepu | Imię i nazwisko, adres e-mail, numer telefonu, adres rozliczeniowy i dostawy, treść zamówienia, kwoty, notatki do zamówienia, numer NIP jeżeli kupujący go podał | Wyłącznie w pamięci Twojego urządzenia |
| Klienci Twojego sklepu | Identyfikator zamówienia zawarty w zgłoszeniu o zdarzeniu, przy korzystaniu z opcjonalnej wtyczki Woo Ops Connect | Przejściowo w usłudze powiadomień; wykorzystywany jest wyłącznie identyfikator, treści zgłoszenia nie zapisujemy |
| Klienci Twojego sklepu | Wyłącznie dane, które sam wpiszesz w treść pytania do funkcji AI | Nasz serwer i dostawca modelu językowego. Zalecamy nieumieszczanie tam danych osobowych |
| Ty i Twoi pracownicy | Dane konta Woo Ops | Nasz serwer, na zasadach z polityki prywatności, gdzie jesteśmy administratorem, a nie podmiotem przetwarzającym |
Nie przetwarzamy w Twoim imieniu szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO ani danych dotyczących wyroków skazujących. Jeżeli Twój sklep gromadzi takie dane, poinformuj nas przed podłączeniem.
5. Przetwarzanie wyłącznie na polecenie
- Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie. Za takie polecenie uznaje się korzystanie z funkcji aplikacji zgodnie z jej przeznaczeniem, niniejszą umowę oraz regulamin.
- Nie wykorzystujemy powierzonych danych do własnych celów, w tym do trenowania modeli, budowania profili ani marketingu.
- Jeżeli obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego, poinformujemy Cię o tym przed przetwarzaniem, chyba że prawo tego zabrania z uwagi na ważny interes publiczny.
- Poinformujemy Cię niezwłocznie, jeżeli w naszej ocenie Twoje polecenie narusza RODO lub inne przepisy o ochronie danych.
6. Poufność
Do danych dopuszczamy wyłącznie osoby, które są do tego upoważnione, zostały zapoznane z zasadami ochrony danych i zobowiązały się do zachowania poufności albo podlegają ustawowemu obowiązkowi zachowania tajemnicy. Zobowiązanie do poufności obowiązuje także po ustaniu współpracy z tymi osobami.
7. Środki bezpieczeństwa
Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku, w rozumieniu art. 32 RODO:
- szyfrowanie połączeń w tranzycie (HTTPS/TLS) między aplikacją, Twoim sklepem i naszymi usługami,
- przechowywanie hasła aplikacyjnego do Twojego sklepu wyłącznie w systemowym magazynie kluczy urządzenia (Keychain, Keystore), bez przesyłania go na nasze serwery,
- przechowywanie haseł do kont Woo Ops wyłącznie w postaci skrótu algorytmem Argon2id,
- ograniczenie liczby nieudanych prób logowania i rejestrowanie ich na potrzeby bezpieczeństwa,
- ograniczenie dostępu do systemów produkcyjnych do osób upoważnionych,
- zasadę minimalizacji: do naszych serwerów nie trafiają dane osobowe klientów Twojego sklepu, a zakres danych wysyłanych do funkcji AI jest ograniczony zamkniętą listą pól po stronie serwera,
- rozdzielenie usług: powiadomienia, chmura konta i Twój sklep to odrębne systemy.
Aktualny opis środków udostępniamy na żądanie. Możemy je zmieniać, pod warunkiem że poziom bezpieczeństwa nie ulegnie obniżeniu.
8. Podpowierzenia
Wyrażasz ogólną zgodę na korzystanie przez nas z dalszych podmiotów przetwarzających. Na dzień obowiązywania tej wersji umowy są to:
| Podmiot | Zakres | Lokalizacja |
|---|---|---|
| Dostawca infrastruktury serwerowej Woo Ops Cloud | Hosting usług konta i powiadomień | Unia Europejska |
| Google Ireland Ltd. / Google LLC | Dostarczanie powiadomień push. Przekazywany jest wyłącznie komunikat techniczny: identyfikator sklepu, rodzaj zdarzenia, identyfikator obiektu i znacznik czasu | UE / USA |
| Anthropic PBC | Model językowy. Otrzymuje zbiorcze liczby i nazwy produktów, a dane osobowe wyłącznie wtedy, gdy sam umieścisz je w treści pytania | USA |
- Na każdy podmiot nakładamy obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy.
- O zamierzonej zmianie listy podprzetwarzających poinformujemy Cię z 30-dniowym wyprzedzeniem, na adres e-mail przypisany do konta albo komunikatem w aplikacji.
- Możesz wnieść uzasadniony sprzeciw wobec zmiany w terminie 30 dni. Jeżeli nie znajdziemy rozwiązania uwzględniającego Twój sprzeciw, możesz wypowiedzieć umowę o świadczenie usług ze skutkiem natychmiastowym, a my zwrócimy proporcjonalną część opłaty za niewykorzystany okres.
- Odpowiadamy wobec Ciebie za działania i zaniechania podprzetwarzających jak za własne.
9. Przekazywanie poza EOG
Korzystanie z podmiotów wskazanych w punkcie 8 może wiązać się z przekazaniem danych do Stanów Zjednoczonych. Przekazanie odbywa się na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską albo innego mechanizmu z rozdziału V RODO, przewidzianego w umowach z tymi dostawcami. Informację o zastosowanym zabezpieczeniu udostępniamy na żądanie.
Jeżeli nie skorzystasz z funkcji AI, dane osobowe z Twojego sklepu nie są w ogóle przekazywane poza EOG w związku z tą funkcją.
10. Pomoc w realizacji praw osób
Biorąc pod uwagę charakter przetwarzania, pomagamy Ci wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą.
W praktyce: ponieważ dane klientów Twojego sklepu znajdują się w Twoim sklepie i na Twoim urządzeniu, żądanie dostępu, sprostowania, usunięcia czy przeniesienia realizujesz samodzielnie po stronie sklepu, bez naszego udziału. Jeżeli mimo to potrzebujesz naszego wsparcia technicznego, udzielimy go niezwłocznie i nieodpłatnie w rozsądnym zakresie. Żądanie osoby, które trafi bezpośrednio do nas, przekażemy Ci bez zbędnej zwłoki i nie odpowiemy na nie samodzielnie.
Pomagamy Ci również w wywiązaniu się z obowiązków z art. 32-36 RODO, w tym przy ocenie skutków dla ochrony danych, w zakresie posiadanych przez nas informacji.
11. Naruszenia ochrony danych
O naruszeniu ochrony danych osobowych dotyczącym powierzonych danych zawiadomimy Cię bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia. Zawiadomienie obejmie charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, prawdopodobne konsekwencje, podjęte lub proponowane środki zaradcze oraz dane kontaktowe. Zgłoszenie naruszenia organowi nadzorczemu i zawiadomienie osób należy do Ciebie jako administratora.
12. Informacje i audyt
- Udostępniamy Ci wszelkie informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Umożliwiamy audyt, w tym inspekcję, przeprowadzany przez Ciebie lub audytora przez Ciebie upoważnionego. Audyt zapowiadasz z co najmniej 14-dniowym wyprzedzeniem, przeprowadzasz w godzinach pracy i w sposób nieingerujący w bezpieczeństwo danych innych klientów.
- Nie częściej niż raz w roku kalendarzowym audyt jest nieodpłatny, chyba że jego potrzeba wynika ze stwierdzonego naruszenia; wówczas jest nieodpłatny niezależnie od liczby.
- Osoby przeprowadzające audyt obowiązuje poufność.
13. Zakończenie: zwrot i usunięcie danych
Po zakończeniu świadczenia usług, zależnie od Twojej decyzji, usuwamy lub zwracamy powierzone dane oraz usuwamy istniejące kopie, chyba że prawo nakazuje ich przechowywanie.
W praktyce wygląda to prosto: dane klientów Twojego sklepu pozostają w Twoim sklepie i na Twoim urządzeniu, więc nie mamy czego zwracać. Usunięcie kopii na urządzeniu wykonujesz sam, odłączając sklep w aplikacji albo odinstalowując aplikację. Dane związane z Twoim kontem usuwamy na zasadach opisanych w polityce prywatności.
14. Plan Agency i dalsze powierzenie
Jeżeli korzystasz z Woo Ops, obsługując sklepy swoich klientów, to wobec danych osobowych z tych sklepów najczęściej sam jesteś podmiotem przetwarzającym, a administratorem jest Twój klient. W takim układzie my jesteśmy dalszym podmiotem przetwarzającym.
Odpowiadasz wtedy za posiadanie właściwej umowy powierzenia ze swoim klientem oraz za uzyskanie jego zgody na dalsze powierzenie nam przetwarzania. Niniejszy dokument stosuje się odpowiednio i możesz się na niego powołać wobec swojego klienta. Na życzenie przekażemy informacje potrzebne do wykazania zgodności.
15. Odpowiedzialność i czas trwania
- Umowa obowiązuje przez czas trwania umowy o świadczenie usług Woo Ops i wygasa razem z nią.
- Każda ze stron odpowiada za szkodę spowodowaną przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 RODO.
- Ograniczenia odpowiedzialności z regulaminu nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani do administracyjnych kar pieniężnych.
- W sprawach nieuregulowanych stosuje się RODO oraz prawo polskie.
Woo Ops