Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 21 września 2026

Niniejszy dokument stanowi Załącznik nr 1 do Regulaminu świadczenia usług i określa warunki, na jakich Klient powierza Usługodawcy przetwarzanie danych osobowych w rozumieniu art. 28 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie. Umowa powierzenia zostaje zawarta z chwilą zawarcia umowy o korzystanie z Usługi i obowiązuje przez cały czas jej trwania.

§1. Strony i role

  1. Klient (dystrybutor stolarki) jest administratorem danych osobowych Użytkowników końcowych — osób, które korzystają z widgetu na stronie Klienta, składają zapytania i zamówienia lub których dane Klient wprowadza do panelu.
  2. Usługodawca (V-Artis Krzysztof Rosiński, Os. Ks. K. Raepke 20, 77-130 Lipnica, NIP 9231631917, REGON 302496378) jest podmiotem przetwarzającym („Procesorem”) — przetwarza te dane wyłącznie w imieniu Klienta i na jego udokumentowane polecenie.
  3. Dla danych użytkowników panelu (konta pracowników Klienta), danych rozliczeniowych Klienta oraz logów bezpieczeństwa Usługodawca pozostaje odrębnym administratorem — zasady opisuje Polityka prywatności. Niniejsza umowa tych danych nie obejmuje.

§2. Przedmiot, charakter i cel przetwarzania

  1. Przedmiot: przetwarzanie danych Użytkowników końcowych w zakresie niezbędnym do świadczenia Usługi.
  2. Charakter: zbieranie przez widget, zapisywanie, przechowywanie, wyświetlanie w panelu Klienta, przesyłanie powiadomień (e-mail, SMS, push) do Klienta i do Użytkownika końcowego, generowanie dokumentów (wyceny, specyfikacje, oferty), usuwanie.
  3. Cel: obsługa zapytań ofertowych, wycen i zamówień składanych przez Użytkowników końcowych u Klienta, w tym przypisywanie ich do handlowców Klienta i komunikacja z Użytkownikiem końcowym w sprawie jego zapytania.
  4. Usługodawca nie przetwarza powierzonych danych dla własnych celów, w szczególności nie profiluje Użytkowników końcowych, nie kieruje do nich własnego marketingu i nie udostępnia ich innym Klientom.

§3. Rodzaj danych i kategorie osób

  1. Kategorie osób: Użytkownicy końcowi — klienci i potencjalni klienci Klienta (osoby fizyczne, w tym prowadzące działalność gospodarczą).
  2. Rodzaj danych: imię i nazwisko, adres e-mail, numer telefonu, adres (montażu lub dostawy), treść wiadomości i uwag, konfiguracja i wycena stolarki, status obsługi zapytania, historia kontaktu (notatki handlowca), załączniki dodane przez Klienta, dane techniczne sesji widgetu (adres IP, identyfikator przeglądarki) przetwarzane w celu zabezpieczenia Usługi.
  3. Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 RODO) ani danych dotyczących wyroków skazujących. Klient zobowiązuje się ich nie wprowadzać.

§4. Obowiązki Usługodawcy (Procesora)

Usługodawca zobowiązuje się:

  1. przetwarzać dane wyłącznie na udokumentowane polecenie Klienta — za takie polecenie uznaje się Regulamin, niniejszą umowę oraz ustawienia skonfigurowane przez Klienta w panelu (m.in. kanały powiadomień, odbiorcy, treści wiadomości), chyba że obowiązek przetwarzania nakłada prawo Unii lub prawo polskie;
  2. zapewnić, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  3. wdrożyć środki techniczne i organizacyjne opisane w §7;
  4. przestrzegać warunków dalszego powierzenia opisanych w §5;
  5. pomagać Klientowi — w miarę możliwości i z użyciem funkcji Usługi — w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą (art. 15–22 RODO);
  6. pomagać Klientowi w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków), uwzględniając charakter przetwarzania i dostępne Usługodawcy informacje;
  7. po zakończeniu świadczenia Usługi postąpić z danymi zgodnie z §11;
  8. udostępnić Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwić audyt na zasadach z §10;
  9. niezwłocznie poinformować Klienta, jeżeli jego zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.

§5. Dalsze powierzenie (podprocesorzy)

  1. Klient wyraża ogólną zgodę na korzystanie przez Usługodawcę z podprocesorów wymienionych w ust. 3. Usługodawca nakłada na każdego podprocesora — w drodze umowy — obowiązki ochrony danych co najmniej równoważne z niniejszą umową i odpowiada wobec Klienta za ich wykonanie.
  2. O zamiarze dodania lub zmiany podprocesora Usługodawca informuje Klienta drogą elektroniczną z wyprzedzeniem co najmniej 14 dni. Klient może w tym terminie wnieść uzasadniony sprzeciw; brak porozumienia uprawnia Klienta do wypowiedzenia umowy o korzystanie z Usługi ze skutkiem na koniec okresu rozliczeniowego.
  3. Aktualna lista podprocesorów:
PodmiotCelDaneLokalizacja / transfer
Google Ireland Ltd. (Google Cloud Platform)hosting aplikacji, baza danych, przechowywanie plików, kopie zapasowewszystkie powierzone daneregion europe-west3 (Frankfurt, UE)
Plus Five Five, Inc. (Resend)wysyłka wiadomości e-mail do Użytkowników końcowych (wyceny, potwierdzenia) i powiadomień do Klientaadres e-mail, imię i nazwisko, treść wiadomości z konfiguracjąwysyłka realizowana z regionu UE (AWS eu-west-1); dostawca z siedzibą w USA, certyfikowany w EU-U.S. Data Privacy Framework (SCC jako mechanizm zapasowy)
SMSAPI sp. z o.o.powiadomienia SMS do Klienta o nowych zapytaniach (gdy Klient włączy kanał)numer telefonu odbiorcy po stronie Klienta; treść może zawierać imię i nazwisko Użytkownika końcowegoPolska (UE)
Google Ireland Ltd. (Google Calendar)zapisywanie terminów (np. pomiaru) w kalendarzu Klienta — wyłącznie po połączeniu konta Google przez Klientadane z treści zdarzenia: imię i nazwisko, telefon, adres, opisUE / USA — EU-U.S. Data Privacy Framework
Functional Software, Inc. (Sentry)monitorowanie błędów aplikacjidane techniczne żądania; dane osobowe tylko incydentalnie, gdy znajdą się w komunikacie błęduUSA — certyfikacja EU-U.S. Data Privacy Framework (SCC jako mechanizm zapasowy)
Cloudflare, Inc.sieć CDN (cdn.klensa.pl) dostarczająca pliki graficzne katalogu do przeglądarek Użytkowników końcowych; dla Klientów ze stroną pod własną domeną — obsługa strefy DNS domeny Klienta i przekierowań poczty (Email Routing) na adres kontaktowy Klientaadres IP i dane techniczne żądania przeglądarki; same pliki nie zawierają danych osobowych; przy Email Routing: adresy nadawcy i odbiorcy oraz nagłówki wiadomości kierowanych na adres kontaktowy Klienta (treść nie jest przechowywana)globalna sieć CDN — możliwy transfer poza EOG; dostawca certyfikowany w EU-U.S. Data Privacy Framework (SCC jako mechanizm zapasowy)
OVH SAS (OVHcloud)rejestrator domen — rejestracja i odnawianie domeny Klienta w jego imieniu, wyłącznie gdy Klient zleci rejestrację domeny (§6a Regulaminu)dane Abonenta: nazwa firmy, adres, NIP/REGON, imię i nazwisko oraz e-mail osoby kontaktowej KlientaFrancja (UE)

Powiadomienia push do przeglądarek pracowników Klienta przesyłane są przez usługi push dostawców przeglądarek (Google, Apple, Mozilla) bez danych Użytkowników końcowych w treści. Obsługa płatności (Stripe, Inc.) oraz zabezpieczenie anty-bot Turnstile na formularzach klensa.pl (Cloudflare, Inc.) nie dotyczą powierzonych danych — zob. Polityka prywatności.

§6. Obowiązki Klienta (administratora)

  1. Klient odpowiada za legalność zbierania danych Użytkowników końcowych, w tym za realizację obowiązku informacyjnego (art. 13 RODO) na swojej stronie, na której osadza widget, oraz za treść zgód, jeżeli są wymagane.
  2. Klient odpowiada za zarządzanie dostępem użytkowników swojego panelu (zapraszanie, role, usuwanie kont pracowników) i za treści, które jego pracownicy wprowadzają do Usługi.
  3. Klient nie wprowadza do Usługi danych, do których przetwarzania nie ma podstawy prawnej, ani danych szczególnych kategorii (§3 ust. 3).

§7. Środki bezpieczeństwa

Usługodawca stosuje w szczególności:

  • szyfrowanie transmisji (TLS) oraz szyfrowanie danych w spoczynku na poziomie infrastruktury Google Cloud;
  • logiczną separację danych Klientów na poziomie bazy danych (polityki row-level security) — każdy Klient ma dostęp wyłącznie do własnych danych;
  • kontrolę dostępu opartą na rolach w panelu, uwierzytelnianie hasłem z limitami prób logowania i ochroną przed automatami;
  • nagłówki bezpieczeństwa, ograniczenie osadzania widgetu do domen wskazanych przez Klienta, limity żądań (rate limiting);
  • automatyczne codzienne kopie zapasowe bazy danych w regionie UE, retencja 7 kopii, z możliwością odtworzenia do punktu w czasie;
  • rejestrowanie zdarzeń bezpieczeństwa i dostęp do infrastruktury produkcyjnej ograniczony do Usługodawcy, z wykorzystaniem sekretów zarządzanych przez Google Secret Manager.

Usunięcie danych z systemu produkcyjnego (w tym w wyniku żądania z §9 ust. 2) następuje natychmiast; z kopii automatycznych dane znikają wraz z wygaśnięciem ich retencji (7 dni). Kopie doraźne, tworzone przez Usługodawcę przed aktualizacjami systemu, są usuwane przez administratora infrastruktury niezwłocznie po potwierdzeniu poprawności aktualizacji, nie później niż w ciągu 30 dni od utworzenia. W razie odtworzenia systemu z kopii zapasowej Usługodawca ponownie wykonuje usunięcia danych zrealizowane po dacie tej kopii (na podstawie rejestru żądań z §9 ust. 2 oraz reguł retencji z §9 ust. 3).

§8. Naruszenia ochrony danych

Usługodawca powiadamia Klienta o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia, na adres e-mail właściciela konta Klienta, podając — w miarę dostępnych informacji — charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, prawdopodobne konsekwencje i podjęte środki zaradcze. Usługodawca współpracuje z Klientem przy ewentualnym zgłoszeniu do organu nadzorczego (art. 33 RODO).

§9. Żądania osób, których dane dotyczą

  1. Żądanie Użytkownika końcowego skierowane bezpośrednio do Usługodawcy przekazywane jest Klientowi bez zbędnej zwłoki; Usługodawca nie odpowiada na nie samodzielnie, chyba że Klient go do tego upoważni.
  2. Żądania dostępu i sprostowania Klient realizuje samodzielnie przy użyciu panelu (podgląd i edycja zgłoszeń). Żądanie usunięcia danych konkretnej osoby Klient realizuje samodzielnie w panelu (Ustawienia → zakładka „Dane osobowe (RODO)”), niezwłocznie i bez udziału Usługodawcy; panel prowadzi rejestr wykonanych żądań. Usunięcia dokonuje wyłącznie właściciel konta Klienta — personel Usługodawcy nie realizuje go z panelu, w tym w trybie wsparcia technicznego (dostęp wspierający nie odblokowuje tej funkcji). Żądania eksportu danych konkretnej osoby Klient zgłasza na adres kontakt@klensa.pl; Usługodawca wykonuje je w terminie 14 dni roboczych. Jeżeli Klient nie może skorzystać z panelu, żądanie usunięcia może zgłosić tą samą drogą.
  3. Niezależnie od żądań, zapytania Użytkowników końcowych są automatycznie usuwane po upływie okresu retencji przewidzianego dla planu Klienta (w planach standardowych: 365 dni od utworzenia zapytania).

§10. Audyt

Klient może — nie częściej niż raz w roku, a także w razie stwierdzonego naruszenia — zażądać informacji i dokumentów niezbędnych do wykazania spełnienia obowiązków z art. 28 RODO, a po uzgodnieniu terminu (co najmniej 14 dni wyprzedzenia) przeprowadzić audyt w godzinach pracy, w sposób nieutrudniający świadczenia Usługi innym Klientom. Audyt może przeprowadzić także audytor upoważniony przez Klienta, niebędący konkurentem Usługodawcy i zobowiązany do zachowania poufności. Audyt odbywa się na koszt Klienta; Usługodawca może obciążyć Klienta uzasadnionymi kosztami swojego udziału w audycie, chyba że audyt wykazał naruszenie niniejszej umowy przez Usługodawcę. Usługodawca może zaspokoić żądanie audytu, przedstawiając aktualne raporty lub certyfikaty dostawców infrastruktury (np. Google Cloud ISO 27001 / SOC 2).

§11. Zakończenie umowy i usunięcie danych

  1. Po zakończeniu umowy o korzystanie z Usługi Klient może w ciągu 30 dni zażądać eksportu powierzonych danych w formacie nadającym się do odczytu maszynowego (CSV/JSON); Usługodawca przekazuje eksport w terminie 14 dni roboczych od wniosku.
  2. Po upływie 30 dni Usługodawca usuwa powierzone dane z systemów produkcyjnych, a z kopii zapasowych — w cyklu ich rotacji, nie później niż w ciągu kolejnych 30 dni, chyba że prawo Unii lub prawo polskie nakazuje dalsze przechowywanie.
  3. Usunięcie Usługodawca potwierdza na wniosek Klienta drogą elektroniczną.
  4. Niezależnie od eksportu na żądanie, o którym mowa w ust. 1, Klient może w trakcie obowiązywania umowy w każdej chwili samodzielnie pobrać z Panelu Usługi zestawienia zgłoszeń i zamówień w formacie CSV.

§12. Odpowiedzialność i postanowienia końcowe

  1. Odpowiedzialność Usługodawcy z tytułu niniejszej umowy podlega ograniczeniom z §9 Regulaminu, z zastrzeżeniem odpowiedzialności wynikającej bezwzględnie z art. 82 RODO.
  2. W zakresie przetwarzania danych powierzonych, w razie sprzeczności między niniejszym Załącznikiem a Regulaminem, pierwszeństwo ma niniejszy Załącznik.
  3. Strony mogą zawrzeć indywidualną umowę powierzenia na piśmie; w razie rozbieżności ma ona pierwszeństwo przed niniejszym Załącznikiem.
  4. Zmiany Załącznika następują w trybie przewidzianym dla zmian Regulaminu (§13 Regulaminu), z tym że zmiana listy podprocesorów następuje w trybie §5 ust. 2, a zmiany Załącznika nie mogą obniżać poziomu ochrony danych powierzonych.
  5. Załącznik obowiązuje od dnia 22 sierpnia 2026 r.; ostatnia zmiana: 23 września 2026 r.