Strony umowy#
Niniejsza umowa powierzenia przetwarzania danych osobowych (umowa powierzenia) obowiązuje między klientem jako administratorem a ProductTickler B.V., działającą pod nazwą Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Niderlandy, KvK 98314696, jako podmiotem przetwarzającym („my”).
Stanowi ona część umowy o korzystanie z Sellgripa zawartej na podstawie regulaminu. Zostaje zawarta, gdy klient zaakceptuje ją przy rejestracji. Reguluje obowiązki wynikające z art. 28 RODO.
1. Przedmiot i czas trwania#
- Na zlecenie klienta przetwarzamy dane z jego konta sprzedawcy w Kauflandzie. Obejmują one dane zamówień, zwrotów i zgłoszeń, a w przypadku faktur także imię i nazwisko oraz adres kupujących.
- Umowa powierzenia obowiązuje przez czas trwania umowy o korzystanie z Sellgripa, a po jej zakończeniu do czasu usunięcia danych zgodnie z punktem 9.
2. Charakter i cel przetwarzania#
- Cel: klient obsługuje w Sellgripie swoje zamówienia, zwroty, zgłoszenia i faktury oraz analizuje zysk, koszty, wypłaty i wskaźniki swojej sprzedaży w Kauflandzie.
- Charakter: pobieranie przez Kaufland Seller API, przechowywanie, analiza, wyświetlanie, eksport i usuwanie. Na polecenie użytkownika, wydane kliknięciem, przekazujemy do Kauflandu pojedyncze czynności: zgłoszenie wysyłki i numer przesyłki, anulowanie, zwrot pieniędzy, decyzję w sprawie zwrotu, odpowiedź na zgłoszenie lub jego zamknięcie, przesłanie faktury, płatny zakup etykiety wysyłkowej przez Kaufland, przekazanie brakujących danych produktu, zmianę ceny, ceny minimalnej, stanu magazynowego, czasu realizacji lub statusu oferty.
- Faktury: jeżeli klient wystawia fakturę, pobieramy z Kauflandu adres rozliczeniowy kupującego wyłącznie dla tego jednego zamówienia, tworzymy na tej podstawie fakturę w formacie PDF, przechowujemy plik PDF jako egzemplarz klienta i przesyłamy go do Kauflandu.
- Zgłoszenia: wiadomości w zgłoszeniach pobieramy z Kauflandu w celu ich wyświetlenia. Nie zapisujemy ich treści.
3. Kategorie danych i osoby, których dane dotyczą#
Kategorie danych:
- Dane zamówień: numery zamówień i pozycji, artykuły (nazwa, EAN, SKU), ceny, opłaty, VAT, status, kraj Kauflandu, daty i godziny, dane dostawy, numery przesyłek, przyczyny anulowania. Nie przejmujemy przy tym imienia i nazwiska, adresu, adresu e-mail ani numeru telefonu kupujących; lista dozwolonych pól na styku z Kauflandem przepuszcza wyłącznie potrzebne pola.
- Dane do faktur: imię i nazwisko lub nazwa firmy oraz adres rozliczeniowy (ulica, numer domu, kod pocztowy, miejscowość, kraj) kupującego, wyłącznie wtedy, gdy klient wystawia fakturę do jego zamówienia, i wyłącznie na fakturze w formacie PDF.
- Dane zwrotów: pozycje zwrotu, artykuły, status, przyczyna, daty i godziny.
- Dane zgłoszeń: numer zgłoszenia, pozycje zamówienia, których dotyczy, status, powód, temat oraz daty i godziny ostatniej wiadomości kupującego i sprzedawcy. Treść wiadomości jest wyłącznie wyświetlana, a nie zapisywana.
- Dane produktów, ofert, księgowań i wypłat klienta.
- Dziennik czynności: który użytkownik klienta, kiedy i jaką czynność uruchomił oraz z jakim wynikiem, bez treści wiadomości.
Osoby, których dane dotyczą:
- kupujący klienta na marketplace Kaufland
- użytkownicy klienta w Sellgripie (właściciel, pracownik, księgowość)
- sam klient, o ile jest osobą fizyczną
Dane kont użytkowników (imię i nazwisko, adres e-mail, skrót hasła) oraz dane rozliczeniowe przetwarzamy jako odrębny administrator. Opisuje to polityka prywatności.
4. Polecenia#
- Przetwarzamy dane wyłącznie na udokumentowane polecenie klienta. Polecenia są zawarte w niniejszej umowie powierzenia i w regulaminie. Każda czynność, którą użytkownik uruchamia w Sellgripie, stanowi odrębne polecenie.
- Dalsze polecenia klient przekazuje w formie tekstowej na adres privacy@sellgrip.com.
- Jeżeli uznamy polecenie za niezgodne z prawem, niezwłocznie informujemy o tym klienta. Do czasu wyjaśnienia sprawy możemy wstrzymać jego wykonanie.
- Nie wykorzystujemy danych do własnych celów i nie przekazujemy ich osobom trzecim, chyba że przewiduje to niniejsza umowa powierzenia albo zobowiązuje nas do tego przepis prawa.
- Nie prowadzimy analiz obejmujących dane wielu klientów, również w formie zanonimizowanej. Gdyby w przyszłości miały być prowadzone, nastąpi to wyłącznie po zmianie niniejszej umowy powierzenia.
5. Poufność#
Wszystkie osoby mające dostęp do danych zobowiązujemy na piśmie do zachowania poufności, o ile nie są już do tego zobowiązane na podstawie przepisów prawa. Zobowiązanie obowiązuje także po zakończeniu ich pracy. Dostęp otrzymują wyłącznie osoby, które potrzebują go do prowadzenia Sellgripa.
6. Bezpieczeństwo#
Stosujemy środki techniczne i organizacyjne zgodnie z art. 32 RODO, określone w załączniku 1. Dostosowujemy je do aktualnego stanu techniki. Dany środek może zostać zastąpiony środkiem równoważnym; poziom ochrony nie może się przy tym obniżyć.
7. Dalsze podmioty przetwarzające#
- Klient wyraża zgodę na korzystanie z dalszych podmiotów przetwarzających wymienionych w załączniku 2.
- Jeżeli zamierzamy dodać lub zastąpić dalszy podmiot przetwarzający, informujemy o tym klienta e-mailem co najmniej 30 dni wcześniej. Klient może w ciągu 14 dni wnieść sprzeciw z ważnego powodu dotyczącego ochrony danych. Jeżeli nie dojdziemy do porozumienia, każda ze stron może wypowiedzieć umowę o korzystanie z Sellgripa ze skutkiem na dzień, w którym zmiana miałaby wejść w życie.
- Każdy dalszy podmiot przetwarzający zobowiązujemy w umowie do przestrzegania tych samych obowiązków w zakresie ochrony danych, jakie przewiduje niniejsza umowa powierzenia.
- Dane są przekazywane do państwa spoza Europejskiego Obszaru Gospodarczego wyłącznie wtedy, gdy spełnione są warunki określone w art. 44–49 RODO.
8. Pomoc dla klienta#
- Prawa osób, których dane dotyczą: pomagamy klientowi w obsłudze żądań na podstawie art. 12–22 RODO. Eksport (JSON) i usunięcie danych klient może wykonać bezpośrednio w ustawieniach. Jeżeli osoba, której dane dotyczą, zwróci się do nas, przekazujemy jej żądanie klientowi.
- Obowiązki wynikające z art. 32–36 RODO: pomagamy klientowi w zakresie, w jakim pozwala na to charakter przetwarzania i dostępne nam informacje, na przykład przy ocenie skutków dla ochrony danych.
- Naruszenia ochrony danych: naruszenie ochrony danych osobowych zgłaszamy klientowi niezwłocznie, najpóźniej w ciągu 48 godzin od jego stwierdzenia, e-mailem wysłanym do właściciela konta. Zgłoszenie zawiera, w zakresie, w jakim są znane, informacje wymienione w art. 33 ust. 3 RODO; brakujące informacje przekazujemy niezwłocznie po ich uzyskaniu. Dzięki temu klient może dotrzymać własnego 72-godzinnego terminu na zgłoszenie. Niezwłocznie podejmujemy działania niezbędne do zabezpieczenia danych i ograniczenia możliwych skutków.
9. Usunięcie i zwrot danych#
- W czasie obowiązywania umowy klient może w każdej chwili wyeksportować swoje dane w formacie JSON i usunąć swoje konto wraz ze wszystkimi danymi. Usunięcie konta uznaje się za polecenie usunięcia wszystkich powierzonych danych. Wykonujemy je natychmiast i w jednym kroku.
- Jeżeli umowa o korzystanie z Sellgripa zakończy się w inny sposób, klient może eksportować swoje dane jeszcze przez 30 dni. Następnie je usuwamy, o ile przepisy prawa nie zobowiązują nas do ich przechowywania.
- Kopie zapasowe są automatycznie usuwane po 30 dniach. Niezależnie od tego Cloudflare może przywrócić bazy danych do dowolnego momentu z ostatnich 30 dni; usunięte dane pozostają tam najwyżej przez ten czas. Jeżeli przywracamy kopię zapasową, automatycznie ponownie wykonujemy usunięcia dokonane od chwili jej utworzenia.
- Nie ustawiono automatycznego usuwania poszczególnych danych zamówień po upływie stałego terminu. Dane są przechowywane do czasu zastosowania ust. 1 lub 2. Jeżeli wprowadzimy taki termin, poinformujemy o tym klienta z wyprzedzeniem.
- Faktury wystawione przez klienta w Sellgripie są usuwane wraz z kontem. Klient pobiera je wcześniej, aby wykonać własne obowiązki w zakresie przechowywania dokumentów.
10. Informacje i kontrole#
- Na żądanie przekazujemy klientowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO, w szczególności środki określone w załączniku 1 i wykaz z załącznika 2.
- Klient może raz w roku, po odpowiednio wczesnym powiadomieniu i w zwykłych godzinach pracy, przeprowadzić kontrolę samodzielnie albo zlecić ją audytorowi zobowiązanemu do zachowania tajemnicy. Możemy zażądać, aby w pierwszej kolejności sprawdzono dokumenty i udzielone informacje. W uzasadnionym przypadku, na przykład po naruszeniu ochrony danych, kontrola jest możliwa także częściej.
11. Odpowiedzialność i postanowienia końcowe#
- Do odpowiedzialności stosuje się punkt 12 regulaminu. Art. 82 RODO pozostaje nienaruszony.
- W razie sprzeczności między niniejszą umową powierzenia a regulaminem w sprawach ochrony danych pierwszeństwo ma niniejsza umowa powierzenia.
- W pozostałym zakresie stosuje się regulamin, również w odniesieniu do prawa właściwego i jurysdykcji. Wiążąca jest wersja niemiecka.
Załącznik 1: Środki techniczne i organizacyjne#
Dostęp fizyczny do serwerów#
- Dane są przechowywane wyłącznie w centrach danych w Unii Europejskiej: Cloudflare Durable Objects, D1 i R2 z lokalizacją przechowywania w UE. Operator (załącznik 2) stosuje kontrolę dostępu fizycznego i posiada certyfikat ISO/IEC 27001.
- Dostęp administracyjny do konta Cloudflare ma wyłącznie zarząd, z logowaniem dwuskładnikowym. Funkcje administracyjne aplikacji są dostępne wyłącznie za Cloudflare Access i dodatkowo z tajnym kluczem. Nie ma własnego serwera z dostępem przez SSH.
Dostęp do Sellgripa#
- Hasła o długości co najmniej 12 znaków, przechowywane wyłącznie jako skrót scrypt z osobną solą dla każdego użytkownika.
- Sesje oparte na pliku cookie, którego skrypty nie mogą odczytać (HttpOnly, SameSite=Lax, Secure). Zapisywany jest wyłącznie skrót klucza sesji.
- Sesja wydłuża się o 14 dni przy każdym korzystaniu i wygasa najpóźniej po 90 dniach. Wylogowanie i zmiana hasła natychmiast ją kończą; wszystkie sesje można zakończyć jednocześnie.
- Linki do resetowania hasła są ważne przez godzinę i tylko jednorazowo.
- Ograniczenie liczby prób logowania, rejestracji, resetowania hasła i zaproszeń, osobno dla adresu IP i dla konta.
Dostęp do danych#
- Ścisłe oddzielenie klientów: konto, którego dotyczy zapytanie, jest ustalane wyłącznie na podstawie sesji. Próby dostępu do danych innego klienta są odrzucane. Zautomatyzowane testy sprawdzają to dla każdego interfejsu.
- Trzy role egzekwowane po stronie serwera: właściciel (wszystko, w tym dane dostępowe, zespół, rozliczenia, eksport i usuwanie), pracownik (zamówienia, zwroty, zgłoszenia, faktury, koszty) oraz księgowość (tylko odczyt).
- Konta testowe i demonstracyjne nigdy nie łączą się z Kauflandem.
Szyfrowanie#
- Transmisja wyłącznie przez TLS, z HSTS.
- Klucze API Kauflandu są szyfrowane algorytmem AES-256-GCM. Klucz szyfrujący jest wyprowadzany z sekretu przechowywanego poza bazą danych. Przewidziana jest możliwość wymiany klucza.
- Zapytania do Kauflandu są wysyłane przez HTTPS i podpisywane algorytmem HMAC-SHA256.
Minimalizacja danych#
- Lista dozwolonych pól na styku z Kauflandem: imię i nazwisko, adres, adres e-mail i numer telefonu kupujących nie są przejmowane z zamówień ani ze zgłoszeń.
- Adres rozliczeniowy kupującego jest pobierany wyłącznie przy wystawianiu faktury i zapisywany wyłącznie na fakturze.
- Logi nie zawierają danych dostępowych, kluczy sesji ani danych kupujących; z rejestrowanych adresów usuwane są klucze jednorazowe.
- Statystyki korzystania nie zapisują adresu IP ani danych przeglądarki.
Rozliczalność#
- Dziennik czynności dla każdej czynności wykonanej wobec Kauflandu (użytkownik, czynność, data i godzina, wynik) oraz dla każdej zmiany w zespole (zaproszenie, rola, usunięcie).
- Powiadomienia od Stripe są przyjmowane wyłącznie z ważnym podpisem.
Dostępność i przywracanie#
- Codziennie wykonywana jest spójna kopia zapasowa baz danych, zaszyfrowana algorytmem AES-256-GCM. Przechowywane są kopie z ostatnich 30 dni. Kopie zapasowe są przechowywane w Cloudflare (załącznik 2) w magazynie R2 z lokalizacją przechowywania w Unii Europejskiej. Ponadto Cloudflare może przywrócić bazy danych do dowolnego momentu z ostatnich 30 dni.
- Opisana procedura przywracania. Zautomatyzowany test przeprowadza ją przy każdej zmianie, łącznie z ponownym wykonaniem usunięć.
Bezpieczna aplikacja#
- Content Security Policy z nowym identyfikatorem nonce dla każdego zapytania, bez skryptów podmiotów trzecich.
- Ochrona przed osadzaniem w obcych stronach (X-Frame-Options DENY), nosniff, restrykcyjne zasady Referrer Policy i Permissions Policy.
- Zautomatyzowane sprawdzanie typów i testy przy każdej zmianie.
Załącznik 2: Dalsze podmioty przetwarzające#
- Cloudflare, Inc., USA. Usługa: obsługa aplikacji, baz danych i kopii zapasowych (Cloudflare Workers, Durable Objects, D1 i R2), DNS i proxy. Miejsce przechowywania: Unia Europejska. Cloudflare przyjmuje zapytania w centrach danych swojej globalnej sieci i widzi przy tym adresy IP oraz dane zapytań, w tym treści, które Sellgrip wysyła do przeglądarki. Cloudflare odbiera również wiadomości e-mail wysyłane na nasze adresy (info@, support@, privacy@sellgrip.com) i przekazuje je dalej (Cloudflare Email Routing). Przekazywanie danych do USA na podstawie EU-US Data Privacy Framework (art. 45 RODO) oraz standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, Francja. Usługa: wysyłka wiadomości e-mail do klienta i jego użytkowników (adres odbiorcy, temat, treść). Miejsce przetwarzania: Unia Europejska.
Z każdym dalszym podmiotem przetwarzającym zawarta jest umowa zgodnie z art. 28 ust. 4 RODO.
Dalszymi podmiotami przetwarzającymi nie są:
- Stripe: Stripe obsługuje płatności klienta na naszą rzecz i otrzymuje w tym celu wyłącznie dane samego klienta, bez danych z konta sprzedawcy w Kauflandzie i bez danych kupujących.
- Kaufland: Kaufland jest źródłem danych i otrzymuje czynności, które klient sam uruchamia. Klient ma z Kauflandem odrębną umowę.
- Google: Google Analytics działa wyłącznie na stronie internetowej; aplikacja Sellgrip go nie ładuje. Za zgodą aplikacja zgłasza do Google Analytics wyłącznie rejestrację, rozpoczęcie okresu próbnego i pierwszą opłaconą fakturę. Są to dane konta i rozliczeń, które przetwarzamy jako samodzielny administrator (sekcja 3). Google nie otrzymuje żadnych powierzonych danych.
Planowana, jeszcze niewykorzystywana: usługa tłumaczeniowa (DeepL albo Anthropic) do odpowiedzi w języku kupującego. Przetwarzałaby wiadomości ze zgłoszeń. Przed jej wdrożeniem dodamy ją do tego wykazu zgodnie z punktem 7.