Umowa powierzenia przetwarzania danych osobowych
Data Processing Agreement (DPA) — zawierana na podstawie art. 28 RODO w związku z korzystaniem z Usługi Complaia ERP
| Podmiot przetwarzający (Procesor) | Complaia Systems Sp. z o.o. z siedzibą we Wrocławiu, Plac Solny 14/3, 50-062 Wrocław, Polska, NIP 5140357437, KRS 0000955695 — tj. Usługodawca w rozumieniu Regulaminu Complaia ERP |
| Administrator | Usługobiorca (Klient) korzystający z Usługi na podstawie Regulaminu |
| Kontakt w sprawach danych | hello@complaia.systems |
| Wersja | 1.0 |
| Data wejścia w życie | 8 czerwca 2026 r. |
§ 1. Definicje i postanowienia ogólne
- Użyte w DPA pojęcia: „RODO" — rozporządzenie (UE) 2016/679; „Dane" lub „Dane powierzone" — dane osobowe wprowadzane przez Administratora lub jego Użytkowników do Platformy w ramach korzystania z Usługi; „przetwarzanie", „administrator", „podmiot przetwarzający", „naruszenie ochrony danych", „podprocesor" — w znaczeniu nadanym przez RODO.
- Procesorem jest Usługodawca, a Administratorem — Usługobiorca. DPA reguluje zasady przetwarzania Danych powierzonych przez Administratora w związku ze świadczeniem Usługi.
- W zakresie ochrony danych osobowych DPA ma pierwszeństwo przed pozostałymi postanowieniami Regulaminu; w pozostałym zakresie stosuje się Regulamin.
§ 2. Przedmiot, charakter, cel i czas powierzenia
- Administrator powierza Procesorowi przetwarzanie Danych w zakresie i w celu niezbędnym do świadczenia Usługi zgodnie z Regulaminem.
- Charakter i cel przetwarzania: hosting, przechowywanie oraz przetwarzanie Danych w ramach funkcji Platformy uruchamianych i konfigurowanych przez Administratora (m.in. obsługa zamówień, magazynu, produkcji, kontrahentów, użytkowników).
- Rodzaj danych, kategorie osób, których dane dotyczą, oraz rodzaje operacji określa Załącznik nr 1. Powierzenie nie obejmuje przypadków, w których — w zakresie wskazanym w Regulaminie i Polityce Prywatności — to Procesor występuje jako administrator własnych danych.
- Powierzenie obowiązuje przez czas obowiązywania Umowy, z zastrzeżeniem § 12 i § 14.
§ 3. Oświadczenia i wyłączna odpowiedzialność Administratora
Administrator jako podmiot decydujący o celach i środkach ponosi odpowiedzialność administratora w rozumieniu RODO.
- Administrator oświadcza i gwarantuje, że: (a) jest administratorem Danych albo jest uprawniony do ich powierzenia; (b) Dane zostały zebrane zgodnie z prawem i istnieje ważna podstawa prawna ich przetwarzania, w tym przekazania ich do Platformy; (c) dopełnił wobec osób, których dane dotyczą, obowiązków informacyjnych (art. 13–14 RODO); (d) wydawane przez niego polecenia są zgodne z prawem.
- Administrator ponosi wyłączną odpowiedzialność za dopuszczalność i zgodność z prawem przetwarzania, za treść, prawidłowość i aktualność Danych oraz za prawidłowe skonfigurowanie dostępów i uprawnień swoich Użytkowników w Platformie.
- Procesor nie ma obowiązku weryfikowania treści Danych ani istnienia podstawy prawnej ich przetwarzania i nie monitoruje legalności Danych wprowadzanych przez Administratora.
- Dane szczególne. Administrator zobowiązuje się nie wprowadzać do Platformy danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków i naruszeń prawa (art. 10 RODO), chyba że strony uprzednio uzgodnią to na piśmie wraz z odpowiednimi zabezpieczeniami. Procesor nie odpowiada za skutki wprowadzenia takich danych z naruszeniem niniejszego ustępu.
- Zwolnienie z odpowiedzialności (indemnizacja). Administrator zwalnia Procesora z odpowiedzialności oraz zaspokoi i pokryje uzasadnione koszty (w tym koszty obrony prawnej, kary i odszkodowania) wynikające z roszczeń osób, których dane dotyczą, organów nadzorczych lub osób trzecich, powstałych w związku z naruszeniem przez Administratora przepisów o ochronie danych, niniejszych oświadczeń lub jego poleceń.
§ 4. Polecenia i zakres przetwarzania
- Procesor przetwarza Dane wyłącznie na udokumentowane polecenie Administratora. Regulamin, Umowa, niniejsze DPA oraz korzystanie przez Administratora z funkcji i ustawień Platformy stanowią udokumentowane polecenia w rozumieniu art. 28 ust. 3 lit. a oraz art. 29 i 32 ust. 4 RODO. Dotyczy to również przekazywania Danych do państwa trzeciego, jeżeli wynika z korzystania z Usługi (§ 8).
- Jeżeli obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego, Procesor informuje Administratora przed przetwarzaniem, chyba że prawo to zakazuje takiego poinformowania z uwagi na ważny interes publiczny.
- Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych; Procesor nie jest jednak zobowiązany do prowadzenia oceny prawnej poleceń ani Danych Administratora.
§ 5. Poufność
- Procesor zapewnia, że osoby upoważnione do przetwarzania Danych zobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy, oraz że dostęp do Danych mają wyłącznie osoby, którym jest to niezbędne do realizacji Usługi.
§ 6. Bezpieczeństwo przetwarzania (art. 32 RODO)
- Procesor wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania. Wykaz środków zawiera Załącznik nr 2.
- Procesor jest uprawniony do aktualizowania i modyfikowania środków, pod warunkiem że nie spowoduje to obniżenia poziomu bezpieczeństwa poniżej wymaganego przez art. 32 RODO. Administrator przyjmuje do wiadomości, że to on ocenia, czy oferowane środki spełniają jego wymagania jako administratora.
§ 7. Podprocesorzy — zgoda ogólna
- Administrator udziela Procesorowi ogólnej zgody na korzystanie z podprocesorów (art. 28 ust. 2 RODO). Aktualny wykaz podprocesorów dostępny jest pod adresem [URL listy podprocesorów] oraz w zakresie przykładowym w Załączniku nr 3.
- Procesor informuje Administratora o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów z wyprzedzeniem co najmniej 14 dni (np. przez aktualizację wykazu, powiadomienie e-mail lub komunikat w Platformie), umożliwiając Administratorowi wniesienie sprzeciwu.
- Administrator może wnieść uzasadniony sprzeciw wobec zmiany w terminie 14 dni od poinformowania. Jeżeli strony nie uzgodnią rozwiązania, Administratorowi przysługuje prawo wypowiedzenia Umowy ze skutkiem na koniec bieżącego Okresu rozliczeniowego; wniesienie sprzeciwu nie wstrzymuje zmiany ani nie blokuje świadczenia Usługi. Brak sprzeciwu w terminie oznacza akceptację zmiany.
- Procesor nakłada na każdego podprocesora — w drodze umowy — obowiązki w zakresie ochrony danych nie mniej restrykcyjne niż określone w DPA. Procesor odpowiada za działania i zaniechania podprocesorów jak za własne wyłącznie w zakresie wymaganym bezwzględnie obowiązującymi przepisami i z uwzględnieniem ograniczeń odpowiedzialności z § 13.
§ 8. Przekazywanie danych poza EOG
- Procesor oraz podprocesorzy mogą przetwarzać Dane poza Europejskim Obszarem Gospodarczym wyłącznie przy zapewnieniu mechanizmu transferu wymaganego przez rozdział V RODO (decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne lub inny dopuszczalny mechanizm). Korzystanie przez Administratora z Usługi obejmującej takich dostawców stanowi polecenie dokonania takiego przekazania.
§ 9. Pomoc Administratorowi
- Żądania osób, których dane dotyczą. Uwzględniając charakter przetwarzania, Procesor pomaga Administratorowi — w miarę możliwości i poprzez udostępnione funkcje Platformy — w wywiązaniu się z obowiązku odpowiadania na żądania osób w zakresie wykonywania ich praw (rozdział III RODO). Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Procesora, Procesor — o ile jest to dozwolone — przekaże je Administratorowi i nie będzie samodzielnie na nie odpowiadać.
- Obowiązki z art. 32–36 RODO. Procesor pomaga Administratorowi w zapewnieniu zgodności z obowiązkami dotyczącymi bezpieczeństwa, zgłaszania naruszeń, oceny skutków dla ochrony danych (DPIA) oraz uprzednich konsultacji, uwzględniając charakter przetwarzania oraz informacje dostępne Procesorowi.
- Wynagrodzenie za pomoc. Czynności pomocy wykraczające poza standardowe funkcje Platformy lub wymagające istotnego nakładu pracy Procesor może wykonać za uprzednio uzgodnionym, uzasadnionym wynagrodzeniem, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.
§ 10. Naruszenia ochrony danych
- Procesor zawiadamia Administratora o naruszeniu ochrony Danych powierzonych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje, którymi dysponuje, niezbędne Administratorowi do wykonania jego obowiązków.
- Zgłoszenie naruszenia organowi nadzorczemu oraz zawiadomienie osób, których dane dotyczą (art. 33–34 RODO), należy do wyłącznych obowiązków Administratora. Procesor nie dokonuje tych zgłoszeń w imieniu Administratora, chyba że strony uzgodnią inaczej.
- Przekazanie zawiadomienia, o którym mowa w ust. 1, nie stanowi uznania winy ani odpowiedzialności Procesora.
§ 11. Wykazanie zgodności i audyt
- Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO — w pierwszej kolejności w postaci dokumentacji, polityk, posiadanych certyfikatów lub raportów z audytów (np. zgodnych z uznanymi standardami) albo wypełnionego kwestionariusza.
- Jeżeli powyższe informacje okażą się niewystarczające, Administrator może przeprowadzić audyt (inspekcję) na następujących zasadach: (a) nie częściej niż raz na 12 miesięcy, chyba że audyt jest wymagany przez organ nadzorczy lub następuje bezpośrednio po potwierdzonym naruszeniu dotyczącym Danych Administratora; (b) po uprzednim pisemnym powiadomieniu z wyprzedzeniem co najmniej 30 dni; (c) w godzinach pracy Procesora, w sposób niezakłócający jego działalności; (d) z zachowaniem poufności i bezpieczeństwa danych innych klientów; (e) na koszt Administratora; (f) przez Administratora lub upoważnionego audytora niebędącego konkurentem Procesora, po zawarciu zobowiązania do poufności.
- Procesor może odmówić udostępnienia informacji objętych tajemnicą przedsiębiorstwa, dotyczących innych klientów lub naruszających bezpieczeństwo, w zakresie, w jakim nie jest to niezbędne do wykazania zgodności.
§ 12. Usunięcie lub zwrot danych
- Po zakończeniu świadczenia Usługi Procesor — wedle wyboru Administratora zgłoszonego w terminie 14 dni od zakończenia — zwraca Dane (umożliwia ich eksport) albo je usuwa. W braku dyspozycji Administratora w tym terminie Procesor usuwa Dane w terminie 30 dni od zakończenia Umowy.
- Procesor jest uprawniony do zachowania Danych w zakresie i przez okres wymagany przepisami prawa, a także do zachowania kopii Danych znajdujących się w rutynowych kopiach zapasowych do czasu ich planowego nadpisania; do takich Danych stosuje się nadal obowiązki bezpieczeństwa i poufności, a dalsze przetwarzanie ogranicza się do celu, dla którego są przechowywane.
§ 13. Odpowiedzialność
Postanowienia stosuje się w najszerszym zakresie dopuszczalnym przez prawo; nie naruszają one bezwzględnie obowiązujących przepisów, w tym art. 82 RODO wobec osób, których dane dotyczą, ani art. 473 § 2 Kodeksu cywilnego (szkoda umyślna).
- Odpowiedzialność Procesora wynikająca z DPA lub z nią związana podlega ograniczeniom odpowiedzialności określonym w Regulaminie (§ 10 Regulaminu), w tym kwotowemu limitowi w wysokości opłaty abonamentowej netto za jeden (1) Okres rozliczeniowy poprzedzający zdarzenie; limity te obowiązują łącznie dla Regulaminu i DPA, a nie odrębnie.
- Procesor nie odpowiada za szkody pośrednie, następcze ani utracone korzyści, w najszerszym zakresie dopuszczalnym przez prawo.
- W stosunkach między stronami Administrator ponosi odpowiedzialność za naruszenia wynikające z zakresu jego obowiązków (podstawa prawna, treść Danych, polecenia, obowiązki informacyjne) i — zgodnie z § 3 ust. 5 — zwalnia z niej Procesora. Jeżeli Procesor naprawi szkodę osobie, której dane dotyczą, w części przypisanej Administratorowi, przysługuje mu roszczenie regresowe na zasadach art. 82 ust. 5 RODO.
§ 14. Czas obowiązywania i postanowienia końcowe
- DPA obowiązuje przez czas obowiązywania Umowy. Postanowienia, które z natury powinny obowiązywać dłużej (w szczególności dotyczące poufności, usunięcia/zwrotu Danych, odpowiedzialności i indemnizacji), pozostają w mocy także po jej zakończeniu.
- Zmiany DPA wymagają formy właściwej dla zmiany Regulaminu. Procesor może dokonać zmian niezbędnych do zachowania zgodności z przepisami o ochronie danych, informując Administratora na zasadach przewidzianych dla zmiany Regulaminu.
- DPA podlega prawu polskiemu; w sprawach nieuregulowanych stosuje się Regulamin oraz przepisy RODO i ustawy o ochronie danych osobowych. Sądem właściwym jest sąd wskazany w Regulaminie.
- Jeżeli którekolwiek postanowienie DPA okaże się nieważne lub bezskuteczne, pozostałe pozostają w mocy, a w miejsce postanowienia nieważnego wchodzi postanowienie dopuszczalne, najbliższe jego celowi.
Załącznik nr 1 — Szczegóły przetwarzania
| Element | Opis |
|---|---|
| Przedmiot | Przetwarzanie Danych powierzonych w celu świadczenia Usługi Complaia ERP (model SaaS). |
| Czas trwania | Przez okres obowiązywania Umowy oraz w zakresie wskazanym w § 12 DPA. |
| Charakter i cel | Hosting, przechowywanie, porządkowanie, udostępnianie i inne operacje realizowane przez funkcje Platformy uruchamiane przez Administratora (m.in. zamówienia, magazyn, produkcja, transport, kontrahenci, portal B2B/B2C, użytkownicy). |
| Kategorie osób | Klienci i kontrahenci Administratora (w tym nabywcy jego towarów), pracownicy i współpracownicy Administratora, Użytkownicy Konta, osoby kontaktowe — w zakresie wprowadzonym przez Administratora. |
| Kategorie danych | Dane identyfikacyjne i kontaktowe, dane firmowe (np. NIP), dane zamówień i transakcji, dane adresowe i logistyczne, dane kont/Użytkowników (loginy, role). [Dostosuj do faktycznego zakresu.] |
| Dane szczególne | Co do zasady nie są powierzane (zob. § 3 ust. 4 DPA). |
Załącznik nr 2 — Środki techniczne i organizacyjne (art. 32 RODO)
Wykaz przykładowy; środki podlegają aktualizacji bez obniżania poziomu ochrony poniżej wymaganego przez art. 32 RODO.
- Szyfrowanie: szyfrowanie transmisji danych (TLS); szyfrowanie danych w spoczynku w zakresie zapewnianym przez dostawców infrastruktury.
- Kontrola dostępu: indywidualne konta, zarządzanie uprawnieniami w oparciu o zasadę minimalnego dostępu, uwierzytelnianie wieloskładnikowe dla dostępu administracyjnego.
- Izolacja danych: logiczne oddzielenie danych poszczególnych klientów (architektura z odrębną bazą danych dla najemcy).
- Ciągłość działania: regularne kopie zapasowe oraz procedury odtwarzania.
- Monitorowanie: rejestrowanie zdarzeń (logi), monitorowanie bezpieczeństwa, zarządzanie podatnościami i aktualizacjami.
- Środki organizacyjne: zobowiązania do poufności personelu, kontrola podprocesorów, procedury reagowania na incydenty.
Załącznik nr 3 — Wykaz podprocesorów (przykładowy)
Wiążący, aktualny wykaz publikowany jest pod adresem wskazanym w § 7 ust. 1. Uzupełnij/zweryfikuj rzeczywistych dostawców i regiony.
| Podprocesor | Zakres / cel | Lokalizacja / transfer |
|---|---|---|
| Stripe Payments Europe, Limited | Obsługa płatności i subskrypcji | EOG / ewentualnie USA — standardowe klauzule umowne / DPF |
| MongoDB Atlas (MongoDB, Inc.) | Hosting bazy danych aplikacji | [region przetwarzania — np. EOG] |
| [Dostawca hostingu / chmury] | Infrastruktura aplikacyjna | [region] |
| [Dostawca poczty e-mail] | Powiadomienia transakcyjne | [region] |
| Operatorzy uruchamiani na polecenie Administratora: InPost, DHL, Apilo i in. | Realizacja przesyłek i integracji na żądanie Administratora | Zgodnie z politykami tych podmiotów |