Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 24 sierpnia 2026
Niniejszy dokument stanowi Załącznik nr 1 do Regulaminu świadczenia usług i określa warunki, na jakich Klient powierza Usługodawcy przetwarzanie danych osobowych w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie. Umowa powierzenia zostaje zawarta z chwilą zawarcia umowy o korzystanie z Usługi i obowiązuje przez cały czas jej trwania.
§1. Strony i role
- Klient (dystrybutor stolarki) jest administratorem danych osobowych Użytkowników końcowych — osób, które korzystają z widgetu na stronie Klienta, składają zapytania i zamówienia lub których dane Klient wprowadza do panelu.
- Usługodawca (V-Artis Krzysztof Rosiński, Os. Ks. K. Raepke 20, 77-130 Lipnica, NIP 9231631917, REGON 302496378) jest podmiotem przetwarzającym („Procesorem”) — przetwarza te dane wyłącznie w imieniu Klienta i na jego udokumentowane polecenie.
- Dla danych użytkowników panelu (konta pracowników Klienta), danych rozliczeniowych Klienta oraz logów bezpieczeństwa Usługodawca pozostaje odrębnym administratorem — zasady opisuje Polityka prywatności. Niniejsza umowa tych danych nie obejmuje.
§2. Przedmiot, charakter i cel przetwarzania
- Przedmiot: przetwarzanie danych Użytkowników końcowych w zakresie niezbędnym do świadczenia Usługi.
- Charakter: zbieranie przez widget, zapisywanie, przechowywanie, wyświetlanie w panelu Klienta, przesyłanie powiadomień (e-mail, SMS, push) do Klienta i do Użytkownika końcowego, generowanie dokumentów (wyceny, specyfikacje, oferty), usuwanie.
- Cel: obsługa zapytań ofertowych, wycen i zamówień składanych przez Użytkowników końcowych u Klienta, w tym przypisywanie ich do handlowców Klienta i komunikacja z Użytkownikiem końcowym w sprawie jego zapytania.
- Usługodawca nie przetwarza powierzonych danych dla własnych celów, w szczególności nie profiluje Użytkowników końcowych, nie kieruje do nich własnego marketingu i nie udostępnia ich innym Klientom.
§3. Rodzaj danych i kategorie osób
- Kategorie osób: Użytkownicy końcowi — klienci i potencjalni klienci Klienta (osoby fizyczne, w tym prowadzące działalność gospodarczą).
- Rodzaj danych: imię i nazwisko, adres e-mail, numer telefonu, adres (montażu lub dostawy), treść wiadomości i uwag, konfiguracja i wycena stolarki, status obsługi zapytania, historia kontaktu (notatki handlowca), załączniki dodane przez Klienta, dane techniczne sesji widgetu (adres IP, identyfikator przeglądarki) przetwarzane w celu zabezpieczenia Usługi.
- Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących. Klient zobowiązuje się ich nie wprowadzać.
§4. Obowiązki Usługodawcy (Procesora)
Usługodawca zobowiązuje się:
- przetwarzać dane wyłącznie na udokumentowane polecenie Klienta — za takie polecenie uznaje się Regulamin, niniejszą umowę oraz ustawienia skonfigurowane przez Klienta w panelu (m.in. kanały powiadomień, odbiorcy, treści wiadomości), chyba że obowiązek przetwarzania nakłada prawo Unii lub prawo polskie;
- zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- wdrożyć środki techniczne i organizacyjne opisane w §7;
- przestrzegać warunków dalszego powierzenia opisanych w §5;
- pomagać Klientowi — w miarę możliwości i z użyciem funkcji Usługi — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO);
- pomagać Klientowi w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne Usługodawcy informacje;
- po zakończeniu świadczenia Usługi postąpić z danymi zgodnie z §11;
- udostępnić Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwić audyt na zasadach z §10;
- niezwłocznie poinformować Klienta, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
§5. Dalsze powierzenie (podprocesorzy)
- Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z podprocesorów wymienionych w ust. 3. Usługodawca nakłada na każdego podprocesora — w drodze umowy — obowiązki ochrony danych co najmniej równoważne z niniejszą umową i odpowiada wobec Klienta za ich wykonanie.
- O zamiarze dodania lub zmiany podprocesora Usługodawca informuje Klienta drogą elektroniczną z wyprzedzeniem co najmniej 14 dni. Klient może w tym terminie wnieść uzasadniony sprzeciw; brak porozumienia uprawnia Klienta do wypowiedzenia umowy o korzystanie z Usługi ze skutkiem na koniec okresu rozliczeniowego.
- Aktualna lista podprocesorów:
| Podmiot | Cel | Dane | Lokalizacja / transfer |
|---|---|---|---|
| Google Ireland Ltd. (Google Cloud Platform) | hosting aplikacji, baza danych, przechowywanie plików, kopie zapasowe | wszystkie powierzone dane | region europe-west3 (Frankfurt, UE) |
| Plus Five Five, Inc. (Resend) | wysyłka wiadomości e-mail do Użytkowników końcowych (wyceny, potwierdzenia) i powiadomień do Klienta | adres e-mail, imię i nazwisko, treść wiadomości z konfiguracją | USA — EU-U.S. Data Privacy Framework / standardowe klauzule umowne (SCC) |
| SMSAPI sp. z o.o. | powiadomienia SMS do Klienta o nowych zapytaniach (gdy Klient włączy kanał) | numer telefonu odbiorcy po stronie Klienta; treść może zawierać imię i nazwisko Użytkownika końcowego | Polska (UE) |
| Google Ireland Ltd. (Google Calendar) | zapisywanie terminów (np. pomiaru) w kalendarzu Klienta — wyłącznie po połączeniu konta Google przez Klienta | dane z treści zdarzenia: imię i nazwisko, telefon, adres, opis | UE / USA — EU-U.S. Data Privacy Framework |
| Functional Software, Inc. (Sentry) | monitorowanie błędów aplikacji | dane techniczne żądania; dane osobowe tylko incydentalnie, gdy znajdą się w komunikacie błędu | USA — EU-U.S. Data Privacy Framework / SCC |
| Cloudflare, Inc. | sieć CDN (cdn.klensa.pl) dostarczająca pliki graficzne katalogu do przeglądarek Użytkowników końcowych | adres IP i dane techniczne żądania przeglądarki; same pliki nie zawierają danych osobowych | globalna sieć CDN — możliwy transfer poza EOG na podstawie EU-U.S. Data Privacy Framework / SCC |
Powiadomienia push do przeglądarek pracowników Klienta przesyłane są przez usługi push dostawców przeglądarek (Google, Apple, Mozilla) bez danych Użytkowników końcowych w treści. Obsługa płatności (Stripe, Inc.) oraz zabezpieczenie anty-bot Turnstile na formularzach klensa.pl (Cloudflare, Inc.) nie dotyczą powierzonych danych — zob. Polityka prywatności.
§6. Obowiązki Klienta (administratora)
- Klient odpowiada za legalność zbierania danych Użytkowników końcowych, w tym za realizację obowiązku informacyjnego (art. 13 RODO) na swojej stronie, na której osadza widget, oraz za treść zgód, jeżeli są wymagane.
- Klient odpowiada za zarządzanie dostępem użytkowników swojego panelu (zapraszanie, role, usuwanie kont pracowników) i za treści, które jego pracownicy wprowadzają do Usługi.
- Klient nie wprowadza do Usługi danych, do których przetwarzania nie ma podstawy prawnej, ani danych szczególnych kategorii (§3 ust. 3).
§7. Środki bezpieczeństwa
Usługodawca stosuje w szczególności:
- szyfrowanie transmisji (TLS) oraz szyfrowanie danych w spoczynku na poziomie infrastruktury Google Cloud;
- logiczną separację danych Klientów na poziomie bazy danych (polityki row-level security) — każdy Klient ma dostęp wyłącznie do własnych danych;
- kontrolę dostępu opartą na rolach w panelu, uwierzytelnianie hasłem z limitami prób logowania i ochroną przed automatami;
- nagłówki bezpieczeństwa, ograniczenie osadzania widgetu do domen wskazanych przez Klienta, limity żądań (rate limiting);
- automatyczne codzienne kopie zapasowe bazy danych w regionie UE, retencja 7 kopii, z możliwością odtworzenia do punktu w czasie;
- rejestrowanie zdarzeń bezpieczeństwa i dostęp do infrastruktury produkcyjnej ograniczony do Usługodawcy, z wykorzystaniem sekretów zarządzanych przez Google Secret Manager.
Usunięcie danych z systemu produkcyjnego (w tym w wyniku żądania z §9 ust. 2) następuje natychmiast; z kopii automatycznych dane znikają wraz z wygaśnięciem ich retencji (7 dni). Kopie doraźne, tworzone przez Usługodawcę przed aktualizacjami systemu, nie podlegają tej retencji i są usuwane przez administratora infrastruktury.
§8. Naruszenia ochrony danych
Usługodawca powiadamia Klienta o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail właściciela konta Klienta, podając — w miarę dostępnych informacji — charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki zaradcze. Usługodawca współpracuje z Klientem przy ewentualnym zgłoszeniu do organu nadzorczego (art. 33 RODO).
§9. Żądania osób, których dane dotyczą
- Żądanie Użytkownika końcowego skierowane bezpośrednio do Usługodawcy przekazywane jest Klientowi bez zbędnej zwłoki; Usługodawca nie odpowiada na nie samodzielnie, chyba że Klient go do tego upoważni.
- Żądania dostępu i sprostowania Klient realizuje samodzielnie przy użyciu panelu (podgląd i edycja zgłoszeń). Żądanie usunięcia danych konkretnej osoby Klient realizuje samodzielnie w panelu (Ustawienia → zakładka „Dane osobowe (RODO)”), niezwłocznie i bez udziału Usługodawcy; panel prowadzi rejestr wykonanych żądań. Usunięcia dokonuje wyłącznie właściciel konta Klienta — personel Usługodawcy nie realizuje go z panelu, w tym w trybie wsparcia technicznego (dostęp wspierający nie odblokowuje tej funkcji). Żądania eksportu danych konkretnej osoby Klient zgłasza na adres kontakt@klensa.pl; Usługodawca wykonuje je w terminie 7 dni roboczych. Jeżeli Klient nie może skorzystać z panelu, żądanie usunięcia może zgłosić tą samą drogą.
- Niezależnie od żądań, zapytania Użytkowników końcowych są automatycznie usuwane po upływie okresu retencji przewidzianego dla planu Klienta (w planach standardowych: 365 dni od utworzenia zapytania).
§10. Audyt
Klient może — nie częściej niż raz w roku, a także w razie stwierdzonego naruszenia — zażądać informacji i dokumentów niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO, a po uzgodnieniu terminu (co najmniej 14 dni wyprzedzenia) przeprowadzić audyt w godzinach pracy, w sposób nieutrudniający świadczenia Usługi innym Klientom. Usługodawca może zaspokoić żądanie audytu, przedstawiając aktualne raporty lub certyfikaty dostawców infrastruktury (np. Google Cloud ISO 27001 / SOC 2).
§11. Zakończenie umowy i usunięcie danych
- Po zakończeniu umowy o korzystanie z Usługi Klient może w ciągu 30 dni zażądać eksportu powierzonych danych w formacie nadającym się do odczytu maszynowego (CSV/JSON); Usługodawca przekazuje eksport w terminie 7 dni roboczych od wniosku.
- Po upływie 30 dni Usługodawca usuwa powierzone dane z systemów produkcyjnych, a z kopii zapasowych — w cyklu ich rotacji, nie później niż w ciągu kolejnych 30 dni, chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie.
- Usunięcie Usługodawca potwierdza na wniosek Klienta drogą elektroniczną.
§12. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność Usługodawcy z tytułu niniejszej umowy podlega ograniczeniom z §9 Regulaminu, z zastrzeżeniem odpowiedzialności wynikającej bezwzględnie z art. 82 RODO.
- Strony mogą zawrzeć indywidualną umowę powierzenia na piśmie; w razie rozbieżności ma ona pierwszeństwo przed niniejszym Załącznikiem.
- Zmiany Załącznika następują w trybie przewidzianym dla zmian Regulaminu (§13 Regulaminu).
- Załącznik obowiązuje od dnia 22 sierpnia 2026 r.