Umowa powierzenia przetwarzania danych osobowych (DPA)
Wersja 1.0 · obowiązuje od 2026-06-17
Niniejsza Umowa (Data Processing Agreement, „DPA”) stanowi integralną część Regulaminu usługi AI Smart Filters i jest zawierana pomiędzy:
- Administratorem — Klientem (przedsiębiorcą prowadzącym sklep), który korzysta z usługi i powierza dane („Administrator”, „Klient”); oraz
- Podmiotem przetwarzającym — Jacek Milo, ul. Łabędzia 3, 05-420 Józefów, NIP: 5213913425 („Podmiot przetwarzający”, „my”).
Sposób zawarcia: akceptacja Regulaminu / niniejszego DPA podczas rejestracji lub zawarcia umowy o świadczenie usługi (akceptacja elektroniczna jest równoważna podpisaniu). Na żądanie Klienta udostępniamy wersję do podpisu.
Definicje
Pojęcia „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „naruszenie ochrony danych” mają znaczenie nadane im w RODO (Rozporządzenie 2016/679). „Usługa” oznacza AI Smart Filters. „Podprocesor” oznacza dalszy podmiot przetwarzający, z którego korzystamy.
§ 1. Przedmiot i czas powierzenia
- Administrator powierza nam przetwarzanie danych osobowych w zakresie i celu opisanym w Załączniku I, wyłącznie w celu świadczenia Usługi.
- Powierzenie trwa przez czas obowiązywania umowy głównej (Regulaminu) i ustaje z chwilą jej zakończenia oraz wykonania obowiązków z § 9.
§ 2. Polecenia Administratora
- Przetwarzamy dane wyłącznie na udokumentowane polecenie Administratora. Korzystanie z Usługi zgodnie z jej funkcjonalnością i Regulaminem stanowi takie polecenie. Dodatkowe polecenia mogą być przekazywane na piśmie/e-mailem.
- Jeżeli uznamy, że polecenie narusza RODO lub inne przepisy o ochronie danych, niezwłocznie poinformujemy o tym Administratora.
- Nie przetwarzamy powierzonych danych dla własnych celów.
§ 3. Poufność
Zapewniamy, że osoby upoważnione do przetwarzania powierzonych danych zobowiązały się do zachowania poufności lub podlegają ustawowemu obowiązkowi poufności.
§ 4. Bezpieczeństwo przetwarzania (art. 32 RODO)
Wdrażamy odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa adekwatny do ryzyka, opisane w Załączniku II.
§ 5. Podprocesorzy (art. 28 ust. 2 i 4 RODO)
- Administrator udziela ogólnej zgody na korzystanie z podprocesorów wskazanych w Załączniku III (Lista podprocesorów).
- O zamiarze dodania lub zmiany podprocesora poinformujemy z co najmniej 14-dniowym wyprzedzeniem. Administrator może zgłosić uzasadniony sprzeciw w terminie 14 dni; w razie braku porozumienia każda ze stron może rozwiązać umowę w zakresie usług, których dotyczy zmiana.
- Na podprocesorów nakładamy obowiązki ochrony danych nie mniej restrykcyjne niż wynikające z niniejszego DPA. Odpowiadamy za działania podprocesorów jak za własne.
§ 6. Prawa osób, których dane dotyczą
W miarę możliwości pomagamy Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — w realizacji żądań osób (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Usługa udostępnia funkcje eksportu i trwałego usunięcia danych. Jeżeli osoba zwróci się bezpośrednio do nas, przekażemy żądanie Administratorowi.
§ 7. Pomoc Administratorowi (art. 32–36 RODO)
Pomagamy Administratorowi w wywiązaniu się z obowiązków dotyczących bezpieczeństwa, zgłaszania naruszeń, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji, uwzględniając charakter przetwarzania i dostępne nam informacje.
§ 8. Zgłaszanie naruszeń ochrony danych
Po stwierdzeniu naruszenia dotyczącego powierzonych danych zawiadamiamy Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin, przekazując informacje niezbędne do wykonania przez Administratora jego obowiązków z art. 33–34 RODO (w terminie 72 godzin). Stosujemy wewnętrzną procedurę reagowania na naruszenia (procedura 72-godzinna).
§ 9. Usunięcie lub zwrot danych po zakończeniu
Po zakończeniu świadczenia Usługi — według wyboru Administratora — usuwamy lub zwracamy powierzone dane oraz usuwamy istniejące kopie, chyba że przepisy prawa nakazują dalsze przechowywanie. Usunięcie konta w Usłudze powoduje kaskadowe usunięcie powierzonych danych (w tym danych analitycznych i obrazów produktów). Funkcja eksportu umożliwia uprzednie pobranie danych.
§ 10. Audyty i inspekcje
- Udostępniamy Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO.
- Umożliwiamy audyty (w tym inspekcje) prowadzone przez Administratora lub upoważnionego audytora — nie częściej niż raz w roku (oraz dodatkowo na żądanie organu nadzorczego lub po naruszeniu), po rozsądnym wcześniejszym powiadomieniu, w godzinach pracy, z poszanowaniem poufności i bez zakłócania ciągłości usług. Koszty audytu ponosi Administrator, o ile audyt nie wykaże istotnych naruszeń po naszej stronie.
§ 11. Przekazywanie danych poza EOG
Przekazywanie powierzonych danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie przy zastosowaniu odpowiednich zabezpieczeń (Standardowe Klauzule Umowne UE lub EU-US Data Privacy Framework), zgodnie z Załącznikiem III.
§ 12. Odpowiedzialność
Odpowiedzialność stron reguluje art. 82 RODO oraz — w zakresie dozwolonym prawem — ograniczenia odpowiedzialności określone w Regulaminie.
§ 13. Postanowienia końcowe
Prawem właściwym jest prawo polskie. W razie rozbieżności między wersją polską a angielską rozstrzyga wersja polska. W sprawach nieuregulowanych stosuje się RODO i Regulamin.
Załącznik I — Opis przetwarzania
| Element | Opis |
|---|---|
| Charakter i cel przetwarzania | Świadczenie usługi inteligentnych filtrów produktowych: generowanie cech produktów (AI), wyświetlanie filtrów w sklepie oraz analityka skuteczności filtrów — na polecenie Administratora |
| Kategorie osób, których dane dotyczą | Osoby odwiedzające i kupujące w sklepie Administratora (klienci końcowi Administratora) |
| Kategorie danych osobowych | Pseudonimowy identyfikator sesji (aisf_session_id); dane zdarzeń interakcji (typ zdarzenia, identyfikator produktu, zapytania/filtry wyszukiwania); dane konwersji (kwota, waluta, opcjonalny numer zamówienia). Dane katalogu produktów (tytuł, opis, obraz, cena) co do zasady nie są danymi osobowymi, lecz mogą je zawierać, jeżeli Administrator umieści je w treści |
| Dane, których NIE przetwarzamy | Imię, nazwisko, adres e-mail, adres IP kupujących, dane płatnicze kupujących, dane szczególnych kategorii (art. 9 RODO) |
| Czynności przetwarzania | Zbieranie, utrwalanie, przechowywanie, analiza/agregacja, przekazanie danych katalogu do usługi AI (Google Gemini), usuwanie |
| Czas przetwarzania | Przez czas obowiązywania umowy; dane analityczne przechowywane do czasu usunięcia sklepu/konta (usuwane kaskadowo) |
Uwaga dot. retencji: dane analityczne (widget_events) nie mają wbudowanego, automatycznego limitu czasu i są przechowywane do momentu usunięcia sklepu/konta (usuwane kaskadowo). Administrator może w każdej chwili usunąć dane poprzez usunięcie konta. (Decyzja: świadomie utrzymujemy retencję „do usunięcia sklepu”, bez automatycznego okresu.)Załącznik II — Środki techniczne i organizacyjne (TOMs, art. 32 RODO)
Szyfrowanie i transmisja:
- TLS/HTTPS dla całego ruchu; nagłówek HSTS (
max-age2 lata,includeSubDomains). - Szyfrowanie zawartości cookie sesji algorytmem AES-256-GCM (klucz z sekretu ≥32 znaki).
Uwierzytelnianie i kontrola dostępu:
- Haszowanie haseł algorytmem bcrypt (nigdy w postaci jawnej); odporne na ataki czasowe porównanie.
- Tokeny dostępowe o krótkim czasie życia (15 min) + tokeny odświeżające (7 dni, jednorazowe, z rotacją), mechanizm unieważniania (blacklist JTI w Redis), masowe unieważnianie przy wylogowaniu/zmianie hasła.
- Token maszynowy API przechowywany wyłącznie jako skrót SHA-256 (nie w postaci jawnej).
Bezpieczeństwo aplikacji:
- Ograniczanie liczby żądań (rate-limiting) w Redis, działające fail-closed (blokada przy błędzie).
- Ochrona przed SSRF: walidacja i „przypięcie” adresu IP (DNS-pinning), blokowanie zakresów prywatnych/metadanych, brak podążania za przekierowaniami.
- Nagłówki bezpieczeństwa: HSTS,
Content-Security-Policy,X-Frame-Options: DENY,X-Content-Type-Options: nosniff. - Walidacja konfiguracji produkcyjnej (fail-fast — aplikacja nie startuje przy niebezpiecznej konfiguracji).
- Migracje bazy danych zabezpieczone blokadą doradczą (advisory lock).
Minimalizacja danych i logowanie:
- Adresy IP kupujących nie są utrwalane (wyłącznie efemeryczne liczniki, TTL 120 s).
- Maskowanie danych osobowych (PII) w logach błędów (Sentry) przed wysłaniem.
- Haszowanie adresów e-mail (HMAC-SHA256) w logach rozliczalności.
- Niezmienne logi rozliczalności (cykl życia konta) dla wykazania zgodności.
Ciągłość działania i reagowanie:
- Kopie zapasowe bazy danych (Neon — odtwarzanie do punktu w czasie, PITR).
- Wewnętrzna procedura reagowania na incydenty i naruszenia (procedura 72-godzinna, zgłoszenia do UODO).
Aktualny stan środków odzwierciedla konfigurację produkcyjną na dzień wydania tej wersji. Środki mogą być aktualizowane, pod warunkiem utrzymania równoważnego poziomu bezpieczeństwa.
Załącznik III — Podprocesorzy
Wykaz podprocesorów stanowi Lista podprocesorów, aktualizowana zgodnie z § 5. Na dzień wydania obejmuje: Neon (baza danych, EOG — Frankfurt), Railway/MinIO (hosting/infrastruktura/obrazy, EOG — Amsterdam), Resend (poczta, EOG — Irlandia), Vercel (frontend, EOG — Sztokholm), Sentry (monitoring, EOG — UE), Stripe (płatności, Irlandia/USA — SCC/DPF), Google (Gemini — AI, USA — SCC/DPF), GitHub (CI/cron, USA — SCC/DPF).