Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 24 sierpnia 2026

Niniejszy dokument stanowi Załącznik nr 1 do Regulaminu świadczenia usług i określa warunki, na jakich Klient powierza Usługodawcy przetwarzanie danych osobowych w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie. Umowa powierzenia zostaje zawarta z chwilą zawarcia umowy o korzystanie z Usługi i obowiązuje przez cały czas jej trwania.

§1. Strony i role

  1. Klient (dystrybutor stolarki) jest administratorem danych osobowych Użytkowników końcowych — osób, które korzystają z widgetu na stronie Klienta, składają zapytania i zamówienia lub których dane Klient wprowadza do panelu.
  2. Usługodawca (V-Artis Krzysztof Rosiński, Os. Ks. K. Raepke 20, 77-130 Lipnica, NIP 9231631917, REGON 302496378) jest podmiotem przetwarzającym („Procesorem”) — przetwarza te dane wyłącznie w imieniu Klienta i na jego udokumentowane polecenie.
  3. Dla danych użytkowników panelu (konta pracowników Klienta), danych rozliczeniowych Klienta oraz logów bezpieczeństwa Usługodawca pozostaje odrębnym administratorem — zasady opisuje Polityka prywatności. Niniejsza umowa tych danych nie obejmuje.

§2. Przedmiot, charakter i cel przetwarzania

  1. Przedmiot: przetwarzanie danych Użytkowników końcowych w zakresie niezbędnym do świadczenia Usługi.
  2. Charakter: zbieranie przez widget, zapisywanie, przechowywanie, wyświetlanie w panelu Klienta, przesyłanie powiadomień (e-mail, SMS, push) do Klienta i do Użytkownika końcowego, generowanie dokumentów (wyceny, specyfikacje, oferty), usuwanie.
  3. Cel: obsługa zapytań ofertowych, wycen i zamówień składanych przez Użytkowników końcowych u Klienta, w tym przypisywanie ich do handlowców Klienta i komunikacja z Użytkownikiem końcowym w sprawie jego zapytania.
  4. Usługodawca nie przetwarza powierzonych danych dla własnych celów, w szczególności nie profiluje Użytkowników końcowych, nie kieruje do nich własnego marketingu i nie udostępnia ich innym Klientom.

§3. Rodzaj danych i kategorie osób

  1. Kategorie osób: Użytkownicy końcowi — klienci i potencjalni klienci Klienta (osoby fizyczne, w tym prowadzące działalność gospodarczą).
  2. Rodzaj danych: imię i nazwisko, adres e-mail, numer telefonu, adres (montażu lub dostawy), treść wiadomości i uwag, konfiguracja i wycena stolarki, status obsługi zapytania, historia kontaktu (notatki handlowca), załączniki dodane przez Klienta, dane techniczne sesji widgetu (adres IP, identyfikator przeglądarki) przetwarzane w celu zabezpieczenia Usługi.
  3. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących. Klient zobowiązuje się ich nie wprowadzać.

§4. Obowiązki Usługodawcy (Procesora)

Usługodawca zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Klienta — za takie polecenie uznaje się Regulamin, niniejszą umowę oraz ustawienia skonfigurowane przez Klienta w panelu (m.in. kanały powiadomień, odbiorcy, treści wiadomości), chyba że obowiązek przetwarzania nakłada prawo Unii lub prawo polskie;
  2. zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  3. wdrożyć środki techniczne i organizacyjne opisane w §7;
  4. przestrzegać warunków dalszego powierzenia opisanych w §5;
  5. pomagać Klientowi — w miarę możliwości i z użyciem funkcji Usługi — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO);
  6. pomagać Klientowi w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne Usługodawcy informacje;
  7. po zakończeniu świadczenia Usługi postąpić z danymi zgodnie z §11;
  8. udostępnić Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwić audyt na zasadach z §10;
  9. niezwłocznie poinformować Klienta, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

§5. Dalsze powierzenie (podprocesorzy)

  1. Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z podprocesorów wymienionych w ust. 3. Usługodawca nakłada na każdego podprocesora — w drodze umowy — obowiązki ochrony danych co najmniej równoważne z niniejszą umową i odpowiada wobec Klienta za ich wykonanie.
  2. O zamiarze dodania lub zmiany podprocesora Usługodawca informuje Klienta drogą elektroniczną z wyprzedzeniem co najmniej 14 dni. Klient może w tym terminie wnieść uzasadniony sprzeciw; brak porozumienia uprawnia Klienta do wypowiedzenia umowy o korzystanie z Usługi ze skutkiem na koniec okresu rozliczeniowego.
  3. Aktualna lista podprocesorów:
PodmiotCelDaneLokalizacja / transfer
Google Ireland Ltd. (Google Cloud Platform)hosting aplikacji, baza danych, przechowywanie plików, kopie zapasowewszystkie powierzone daneregion europe-west3 (Frankfurt, UE)
Plus Five Five, Inc. (Resend)wysyłka wiadomości e-mail do Użytkowników końcowych (wyceny, potwierdzenia) i powiadomień do Klientaadres e-mail, imię i nazwisko, treść wiadomości z konfiguracjąUSA — EU-U.S. Data Privacy Framework / standardowe klauzule umowne (SCC)
SMSAPI sp. z o.o.powiadomienia SMS do Klienta o nowych zapytaniach (gdy Klient włączy kanał)numer telefonu odbiorcy po stronie Klienta; treść może zawierać imię i nazwisko Użytkownika końcowegoPolska (UE)
Google Ireland Ltd. (Google Calendar)zapisywanie terminów (np. pomiaru) w kalendarzu Klienta — wyłącznie po połączeniu konta Google przez Klientadane z treści zdarzenia: imię i nazwisko, telefon, adres, opisUE / USA — EU-U.S. Data Privacy Framework
Functional Software, Inc. (Sentry)monitorowanie błędów aplikacjidane techniczne żądania; dane osobowe tylko incydentalnie, gdy znajdą się w komunikacie błęduUSA — EU-U.S. Data Privacy Framework / SCC
Cloudflare, Inc.sieć CDN (cdn.klensa.pl) dostarczająca pliki graficzne katalogu do przeglądarek Użytkowników końcowychadres IP i dane techniczne żądania przeglądarki; same pliki nie zawierają danych osobowychglobalna sieć CDN — możliwy transfer poza EOG na podstawie EU-U.S. Data Privacy Framework / SCC

Powiadomienia push do przeglądarek pracowników Klienta przesyłane są przez usługi push dostawców przeglądarek (Google, Apple, Mozilla) bez danych Użytkowników końcowych w treści. Obsługa płatności (Stripe, Inc.) oraz zabezpieczenie anty-bot Turnstile na formularzach klensa.pl (Cloudflare, Inc.) nie dotyczą powierzonych danych — zob. Polityka prywatności.

§6. Obowiązki Klienta (administratora)

  1. Klient odpowiada za legalność zbierania danych Użytkowników końcowych, w tym za realizację obowiązku informacyjnego (art. 13 RODO) na swojej stronie, na której osadza widget, oraz za treść zgód, jeżeli są wymagane.
  2. Klient odpowiada za zarządzanie dostępem użytkowników swojego panelu (zapraszanie, role, usuwanie kont pracowników) i za treści, które jego pracownicy wprowadzają do Usługi.
  3. Klient nie wprowadza do Usługi danych, do których przetwarzania nie ma podstawy prawnej, ani danych szczególnych kategorii (§3 ust. 3).

§7. Środki bezpieczeństwa

Usługodawca stosuje w szczególności:

  • szyfrowanie transmisji (TLS) oraz szyfrowanie danych w spoczynku na poziomie infrastruktury Google Cloud;
  • logiczną separację danych Klientów na poziomie bazy danych (polityki row-level security) — każdy Klient ma dostęp wyłącznie do własnych danych;
  • kontrolę dostępu opartą na rolach w panelu, uwierzytelnianie hasłem z limitami prób logowania i ochroną przed automatami;
  • nagłówki bezpieczeństwa, ograniczenie osadzania widgetu do domen wskazanych przez Klienta, limity żądań (rate limiting);
  • automatyczne codzienne kopie zapasowe bazy danych w regionie UE, retencja 7 kopii, z możliwością odtworzenia do punktu w czasie;
  • rejestrowanie zdarzeń bezpieczeństwa i dostęp do infrastruktury produkcyjnej ograniczony do Usługodawcy, z wykorzystaniem sekretów zarządzanych przez Google Secret Manager.

Usunięcie danych z systemu produkcyjnego (w tym w wyniku żądania z §9 ust. 2) następuje natychmiast; z kopii automatycznych dane znikają wraz z wygaśnięciem ich retencji (7 dni). Kopie doraźne, tworzone przez Usługodawcę przed aktualizacjami systemu, nie podlegają tej retencji i są usuwane przez administratora infrastruktury.

§8. Naruszenia ochrony danych

Usługodawca powiadamia Klienta o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, na adres e-mail właściciela konta Klienta, podając — w miarę dostępnych informacji — charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki zaradcze. Usługodawca współpracuje z Klientem przy ewentualnym zgłoszeniu do organu nadzorczego (art. 33 RODO).

§9. Żądania osób, których dane dotyczą

  1. Żądanie Użytkownika końcowego skierowane bezpośrednio do Usługodawcy przekazywane jest Klientowi bez zbędnej zwłoki; Usługodawca nie odpowiada na nie samodzielnie, chyba że Klient go do tego upoważni.
  2. Żądania dostępu i sprostowania Klient realizuje samodzielnie przy użyciu panelu (podgląd i edycja zgłoszeń). Żądanie usunięcia danych konkretnej osoby Klient realizuje samodzielnie w panelu (Ustawienia → zakładka „Dane osobowe (RODO)”), niezwłocznie i bez udziału Usługodawcy; panel prowadzi rejestr wykonanych żądań. Usunięcia dokonuje wyłącznie właściciel konta Klienta — personel Usługodawcy nie realizuje go z panelu, w tym w trybie wsparcia technicznego (dostęp wspierający nie odblokowuje tej funkcji). Żądania eksportu danych konkretnej osoby Klient zgłasza na adres kontakt@klensa.pl; Usługodawca wykonuje je w terminie 7 dni roboczych. Jeżeli Klient nie może skorzystać z panelu, żądanie usunięcia może zgłosić tą samą drogą.
  3. Niezależnie od żądań, zapytania Użytkowników końcowych są automatycznie usuwane po upływie okresu retencji przewidzianego dla planu Klienta (w planach standardowych: 365 dni od utworzenia zapytania).

§10. Audyt

Klient może — nie częściej niż raz w roku, a także w razie stwierdzonego naruszenia — zażądać informacji i dokumentów niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO, a po uzgodnieniu terminu (co najmniej 14 dni wyprzedzenia) przeprowadzić audyt w godzinach pracy, w sposób nieutrudniający świadczenia Usługi innym Klientom. Usługodawca może zaspokoić żądanie audytu, przedstawiając aktualne raporty lub certyfikaty dostawców infrastruktury (np. Google Cloud ISO 27001 / SOC 2).

§11. Zakończenie umowy i usunięcie danych

  1. Po zakończeniu umowy o korzystanie z Usługi Klient może w ciągu 30 dni zażądać eksportu powierzonych danych w formacie nadającym się do odczytu maszynowego (CSV/JSON); Usługodawca przekazuje eksport w terminie 7 dni roboczych od wniosku.
  2. Po upływie 30 dni Usługodawca usuwa powierzone dane z systemów produkcyjnych, a z kopii zapasowych — w cyklu ich rotacji, nie później niż w ciągu kolejnych 30 dni, chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie.
  3. Usunięcie Usługodawca potwierdza na wniosek Klienta drogą elektroniczną.

§12. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność Usługodawcy z tytułu niniejszej umowy podlega ograniczeniom z §9 Regulaminu, z zastrzeżeniem odpowiedzialności wynikającej bezwzględnie z art. 82 RODO.
  2. Strony mogą zawrzeć indywidualną umowę powierzenia na piśmie; w razie rozbieżności ma ona pierwszeństwo przed niniejszym Załącznikiem.
  3. Zmiany Załącznika następują w trybie przewidzianym dla zmian Regulaminu (§13 Regulaminu).
  4. Załącznik obowiązuje od dnia 22 sierpnia 2026 r.