Umowa powierzenia przetwarzania danych osobowych (DPA)

Wersja 1.0 · obowiązuje od 2026-06-17

Niniejsza Umowa (Data Processing Agreement, „DPA”) stanowi integralną część Regulaminu usługi AI Smart Filters i jest zawierana pomiędzy:

  1. Administratorem — Klientem (przedsiębiorcą prowadzącym sklep), który korzysta z usługi i powierza dane („Administrator”, „Klient”); oraz
  2. Podmiotem przetwarzającym — Jacek Milo, ul. Łabędzia 3, 05-420 Józefów, NIP: 5213913425 („Podmiot przetwarzający”, „my”).

Sposób zawarcia: akceptacja Regulaminu / niniejszego DPA podczas rejestracji lub zawarcia umowy o świadczenie usługi (akceptacja elektroniczna jest równoważna podpisaniu). Na żądanie Klienta udostępniamy wersję do podpisu.

Definicje

Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „naruszenie ochrony danych” mają znaczenie nadane im w RODO (Rozporządzenie 2016/679). „Usługa” oznacza AI Smart Filters. „Podprocesor” oznacza dalszy podmiot przetwarzający, z którego korzystamy.

§ 1. Przedmiot i czas powierzenia

  1. Administrator powierza nam przetwarzanie danych osobowych w zakresie i celu opisanym w Załączniku I, wyłącznie w celu świadczenia Usługi.
  2. Powierzenie trwa przez czas obowiązywania umowy głównej (Regulaminu) i ustaje z chwilą jej zakończenia oraz wykonania obowiązków z § 9.

§ 2. Polecenia Administratora

  1. Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora. Korzystanie z Usługi zgodnie z jej funkcjonalnością i Regulaminem stanowi takie polecenie. Dodatkowe polecenia mogą być przekazywane na piśmie/e-mailem.
  2. Jeżeli uznamy, że polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie poinformujemy o tym Administratora.
  3. Nie przetwarzamy powierzonych danych dla własnych celów.

§ 3. Poufność

Zapewniamy, że osoby upoważnione do przetwarzania powierzonych danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności.

§ 4. Bezpieczeństwo przetwarzania (art. 32 RODO)

Wdrażamy odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa adekwatny do ryzyka, opisane w Załączniku II.

§ 5. Podprocesorzy (art. 28 ust. 2 i 4 RODO)

  1. Administrator udziela ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku III (Lista podprocesorów).
  2. O zamiarze dodania lub zmiany podprocesora poinformujemy z co najmniej 14-dniowym wyprzedzeniem. Administrator może zgłosić uzasadniony sprzeciw w terminie 14 dni; w razie braku porozumienia każda ze stron może rozwiązać umowę w zakresie usług, których dotyczy zmiana.
  3. Na podprocesorów nakładamy obowiązki ochrony danych nie mniej restrykcyjne niż wynikające z niniejszego DPA. Odpowiadamy za działania podprocesorów jak za własne.

§ 6. Prawa osób, których dane dotyczą

W miarę możliwości pomagamy Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — w realizacji żądań osób (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Usługa udostępnia funkcje eksportu i trwałego usunięcia danych. Jeżeli osoba zwróci się bezpośrednio do nas, przekażemy żądanie Administratorowi.

§ 7. Pomoc Administratorowi (art. 32–36 RODO)

Pomagamy Administratorowi w wywiązaniu się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji, uwzględniając charakter przetwarzania i dostępne nam informacje.

§ 8. Zgłaszanie naruszeń ochrony danych

Po stwierdzeniu naruszenia dotyczącego powierzonych danych zawiadamiamy Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin, przekazując informacje niezbędne do wykonania przez Administratora jego obowiązków z art. 33–34 RODO (w terminie 72 godzin). Stosujemy wewnętrzną procedurę reagowania na naruszenia (procedura 72-godzinna).

§ 9. Usunięcie lub zwrot danych po zakończeniu

Po zakończeniu świadczenia Usługi — według wyboru Administratora — usuwamy lub zwracamy powierzone dane oraz usuwamy istniejące kopie, chyba że przepisy prawa nakazują dalsze przechowywanie. Usunięcie konta w Usłudze powoduje kaskadowe usunięcie powierzonych danych (w tym danych analitycznych i obrazów produktów). Funkcja eksportu umożliwia uprzednie pobranie danych.

§ 10. Audyty i inspekcje

  1. Udostępniamy Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO.
  2. Umożliwiamy audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora — nie częściej niż raz w roku (oraz dodatkowo na żądanie organu nadzorczego lub po naruszeniu), po rozsądnym wcześniejszym powiadomieniu, w godzinach pracy, z poszanowaniem poufności i bez zakłócania ciągłości usług. Koszty audytu ponosi Administrator, o ile audyt nie wykaże istotnych naruszeń po naszej stronie.

§ 11. Przekazywanie danych poza EOG

Przekazywanie powierzonych danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie przy zastosowaniu odpowiednich zabezpieczeń (Standardowe Klauzule Umowne UE lub EU-US Data Privacy Framework), zgodnie z Załącznikiem III.

§ 12. Odpowiedzialność

Odpowiedzialność stron reguluje art. 82 RODO oraz — w zakresie dozwolonym prawem — ograniczenia odpowiedzialności określone w Regulaminie.

§ 13. Postanowienia końcowe

Prawem właściwym jest prawo polskie. W razie rozbieżności między wersją polską a angielską rozstrzyga wersja polska. W sprawach nieuregulowanych stosuje się RODO i Regulamin.

Załącznik I — Opis przetwarzania

ElementOpis
Charakter i cel przetwarzaniaŚwiadczenie usługi inteligentnych filtrów produktowych: generowanie cech produktów (AI), wyświetlanie filtrów w sklepie oraz analityka skuteczności filtrów — na polecenie Administratora
Kategorie osób, których dane dotycząOsoby odwiedzające i kupujące w sklepie Administratora (klienci końcowi Administratora)
Kategorie danych osobowychPseudonimowy identyfikator sesji (aisf_session_id); dane zdarzeń interakcji (typ zdarzenia, identyfikator produktu, zapytania/filtry wyszukiwania); dane konwersji (kwota, waluta, opcjonalny numer zamówienia). Dane katalogu produktów (tytuł, opis, obraz, cena) co do zasady nie są danymi osobowymi, lecz mogą je zawierać, jeżeli Administrator umieści je w treści
Dane, których NIE przetwarzamyImię, nazwisko, adres e-mail, adres IP kupujących, dane płatnicze kupujących, dane szczególnych kategorii (art. 9 RODO)
Czynności przetwarzaniaZbieranie, utrwalanie, przechowywanie, analiza/agregacja, przekazanie danych katalogu do usługi AI (Google Gemini), usuwanie
Czas przetwarzaniaPrzez czas obowiązywania umowy; dane analityczne przechowywane do czasu usunięcia sklepu/konta (usuwane kaskadowo)
Uwaga dot. retencji: dane analityczne (widget_events) nie mają wbudowanego, automatycznego limitu czasu i są przechowywane do momentu usunięcia sklepu/konta (usuwane kaskadowo). Administrator może w każdej chwili usunąć dane poprzez usunięcie konta. (Decyzja: świadomie utrzymujemy retencję „do usunięcia sklepu”, bez automatycznego okresu.)

Załącznik II — Środki techniczne i organizacyjne (TOMs, art. 32 RODO)

Szyfrowanie i transmisja:

  1. TLS/HTTPS dla całego ruchu; nagłówek HSTS (max-age 2 lata, includeSubDomains).
  2. Szyfrowanie zawartości cookie sesji algorytmem AES-256-GCM (klucz z sekretu ≥32 znaki).

Uwierzytelnianie i kontrola dostępu:

  1. Haszowanie haseł algorytmem bcrypt (nigdy w postaci jawnej); odporne na ataki czasowe porównanie.
  2. Tokeny dostępowe o krótkim czasie życia (15 min) + tokeny odświeżające (7 dni, jednorazowe, z rotacją), mechanizm unieważniania (blacklist JTI w Redis), masowe unieważnianie przy wylogowaniu/zmianie hasła.
  3. Token maszynowy API przechowywany wyłącznie jako skrót SHA-256 (nie w postaci jawnej).

Bezpieczeństwo aplikacji:

  1. Ograniczanie liczby żądań (rate-limiting) w Redis, działające fail-closed (blokada przy błędzie).
  2. Ochrona przed SSRF: walidacja i „przypięcie” adresu IP (DNS-pinning), blokowanie zakresów prywatnych/metadanych, brak podążania za przekierowaniami.
  3. Nagłówki bezpieczeństwa: HSTS, Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff.
  4. Walidacja konfiguracji produkcyjnej (fail-fast — aplikacja nie startuje przy niebezpiecznej konfiguracji).
  5. Migracje bazy danych zabezpieczone blokadą doradczą (advisory lock).

Minimalizacja danych i logowanie:

  1. Adresy IP kupujących nie są utrwalane (wyłącznie efemeryczne liczniki, TTL 120 s).
  2. Maskowanie danych osobowych (PII) w logach błędów (Sentry) przed wysłaniem.
  3. Haszowanie adresów e-mail (HMAC-SHA256) w logach rozliczalności.
  4. Niezmienne logi rozliczalności (cykl życia konta) dla wykazania zgodności.

Ciągłość działania i reagowanie:

  1. Kopie zapasowe bazy danych (Neon — odtwarzanie do punktu w czasie, PITR).
  2. Wewnętrzna procedura reagowania na incydenty i naruszenia (procedura 72-godzinna, zgłoszenia do UODO).
Aktualny stan środków odzwierciedla konfigurację produkcyjną na dzień wydania tej wersji. Środki mogą być aktualizowane, pod warunkiem utrzymania równoważnego poziomu bezpieczeństwa.

Załącznik III — Podprocesorzy

Wykaz podprocesorów stanowi Lista podprocesorów, aktualizowana zgodnie z § 5. Na dzień wydania obejmuje: Neon (baza danych, EOG — Frankfurt), Railway/MinIO (hosting/infrastruktura/obrazy, EOG — Amsterdam), Resend (poczta, EOG — Irlandia), Vercel (frontend, EOG — Sztokholm), Sentry (monitoring, EOG — UE), Stripe (płatności, Irlandia/USA — SCC/DPF), Google (Gemini — AI, USA — SCC/DPF), GitHub (CI/cron, USA — SCC/DPF).