Umowa o przetwarzaniu danych (DPA)
Niniejsza Umowa o przetwarzaniu danych („DPA”) stanowi część Warunków świadczenia usług pomiędzy OrderSilo („my”, „nas”, „Przetwarzający”) a podmiotem klienckim, który zarejestrował się lub subskrybował platformę OrderSilo („Klient”, „Administrator”). Ma zastosowanie zawsze, gdy OrderSilo przetwarza dane osobowe w imieniu Klienta w ramach świadczenia Usługi zarządzania zamówieniami za pobraniem (COD) i odzwierciedla wymogi art. 28 Ogólnego rozporządzenia UE o ochronie danych („RODO”). Korzystając z Usługi, akceptując nasze Warunki świadczenia usług lub wykonując formularz zamówienia odwołujący się do niniejszej Umowy, Klient i OrderSilo wyrażają zgodę na poniższe warunki.
1. Definicje
Na potrzeby niniejszej Umowy terminy „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „naruszenie danych osobowych” i „organ nadzorczy” mają znaczenie nadane w RODO. Ponadto:
- „Umowa” oznacza łącznie Warunki świadczenia usług, dowolny formularz zamówienia i niniejszą Umowę.
- „Dane Klienta” oznaczają dane osobowe przekazywane przez Klienta lub jego upoważnionych użytkowników do Usługi lub generowane w ramach Usługi, w tym dane dotyczące zamówień klienta końcowego.
- „Usługa” oznacza platformę zarządzania zamówieniami OrderSilo COD, pulpit nawigacyjny, interfejsy API i powiązane usługi.
- „Podwykonawca przetwarzania” oznacza dowolną stronę trzecią zaangażowaną przez OrderSilo do przetwarzania Danych Klienta w celu świadczenia Usługi.
2. Role stron
W przypadku Danych Klienta dotyczących klientów końcowych Klienta (imiona i nazwiska, numery telefonów, adresy dostawy, szczegóły zamówienia i powiązane pola przesłane za pośrednictwem stron docelowych Klienta, witryn sklepowych lub integracji) Klient pełni rolę administratora danych, a OrderSilo pełni rolę podmiotu przetwarzającego dane, przetwarzając te dane wyłącznie na podstawie udokumentowanych instrukcji Klienta w celu świadczenia Usługi.
W przypadku danych dotyczących konta i obszaru roboczego dotyczących personelu Klienta (posiadacze kont, członkowie zespołu, osoby kontaktowe ds. rozliczeń) OrderSilo zasadniczo działa jako niezależny administrator zgodnie z naszą Polityką prywatności, chyba że strony uzgodnią inaczej na piśmie.
Niniejsza Umowa o ochronie danych ma zastosowanie wyłącznie w zakresie, w jakim OrderSilo przetwarza dane osobowe jako podmiot przetwarzający w imieniu Klienta.
3. Instrukcje Klienta
OrderSilo będzie przetwarzać Dane Klienta wyłącznie zgodnie z udokumentowanymi instrukcjami Klienta, w tym zgodnie z Umową, skonfigurowaną przez Klienta w Usłudze (na przykład domeny, zasady dotyczące oszustw i ustawienia usług kurierskich) oraz w zakresie niezbędnym do zapewnienia zgodności z prawem UE lub państwa członkowskiego, chyba że prawo to zabrania ujawniania.
Klient jest odpowiedzialny za zgodność z prawem swoich poleceń oraz za zapewnienie, że posiada ważną podstawę prawną oraz, w razie potrzeby, odpowiednie powiadomienia i zgody swoich klientów końcowych na przesłanie swoich danych do Usługi.
Jeżeli OrderSilo uzna, że instrukcja narusza RODO lub inne obowiązujące przepisy o ochronie danych, poinformujemy o tym Klienta bez zbędnej zwłoki.
4. Poufność personelu
OrderSilo zapewnia, że personel upoważniony do przetwarzania Danych Klienta jest związany odpowiednimi zobowiązaniami do zachowania poufności, zarówno umownymi, jak i ustawowymi, oraz że przechodzi szkolenie odpowiednie do jego roli w przetwarzaniu danych osobowych.
5. Bezpieczeństwo przetwarzania
Uwzględniając stan wiedzy, koszty wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko osób, których dane dotyczą, OrderSilo wdraża odpowiednie środki techniczne i organizacyjne, w tym:
- Szyfrowanie przesyłanych danych osobowych przy użyciu nowoczesnego protokołu TLS.
- Izolacja dzierżawców pomiędzy obszarami roboczymi klientów, wymuszona na poziomie infrastruktury i bazy danych.
- Kontrola dostępu ograniczająca dostęp personelu do Danych Klienta na zasadzie niezbędnej wiedzy.
- Weryfikacja kryptograficzna (podpisywanie HMAC) danych zamówienia przesłanych za pośrednictwem naszego interfejsu API i integracji tagów skryptowych.
- Rejestrowanie i monitorowanie istotnej aktywności systemu i konta.
- Regularny przegląd praktyk bezpieczeństwa, zgodnie z załącznikiem 2 do niniejszej Umowy o ochronie danych.
- Udokumentowana Polityka reagowania na incydenty regulująca wykrywanie, zabezpieczanie i powiadamianie o incydentach związanych z bezpieczeństwem.
6. Podwykonawcy przetwarzania
Klient upoważnia OrderSilo do angażowania Podwykonawców przetwarzania w celu świadczenia Usługi, w tym hostingu, dostarczania poczty elektronicznej, usług analitycznych i dostawców infrastruktury płatniczej. Podsumowanie kategorii znajduje się w załączniku 3.
OrderSilo nakłada na każdego Podwykonawcę przetwarzania obowiązki w zakresie ochrony danych, które są zasadniczo podobne do tych określonych w niniejszej Umowie Ochrony Danych, w drodze pisemnych umów zgodnych z art. 28 ust. 4 RODO.
OrderSilo pozostaje odpowiedzialny wobec Klienta za wykonanie przez Podwykonawcę przetwarzania jego obowiązków w zakresie ochrony danych.
OrderSilo udostępni aktualną, wymienioną listę Podwykonawców przetwarzania na żądanie za pośrednictwem hello@ordersilo.app i powiadomi Klienta z odpowiednim wyprzedzeniem o wszelkich planowanych dodaniu lub zastąpieniu Podwykonawcy przetwarzania, które wiążą się z przetwarzaniem Danych Klienta, umożliwiając Klientowi sprzeciw z uzasadnionych powodów związanych z ochroną danych. Jeżeli stronom nie uda się rozwiązać sprzeciwu, Klient może zakończyć świadczenie danej części Usługi.
7. Międzynarodowe przesyłanie danych
OrderSilo przechowuje i przetwarza dane klientów głównie na terenie Europejskiego Obszaru Gospodarczego (EOG) — obecnie AWS Frankfurt (eu-central-1).
Jeżeli Podmiot przetwarzający lub usługa zintegrowana (na przykład platforma reklamowa lub analityczna, którą umożliwia Klient) wiąże się z transferem danych osobowych poza EOG, OrderSilo opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom, standardowych klauzulach umownych (2021/914/UE) lub innym zgodnym z prawem mechanizmie przesyłania i udostępni szczegółowe informacje na żądanie.
8. Pomoc w zakresie praw osób, których dane dotyczą
Biorąc pod uwagę charakter przetwarzania, OrderSilo zapewni Klientowi uzasadnioną pomoc, za pomocą odpowiednich środków technicznych i organizacyjnych, aby umożliwić Klientowi udzielenie odpowiedzi na żądania osób, których dane dotyczą, realizujących swoje prawa wynikające z RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie i sprzeciw).
Jeżeli osoba, której dane dotyczą, skontaktuje się bezpośrednio z OrderSilo w sprawie danych klienta końcowego kontrolowanych przez Klienta, bez zbędnej zwłoki przekażemy żądanie Klientowi i zapewnimy rozsądne wsparcie.
9. Powiadomienie o naruszeniu ochrony danych osobowych
OrderSilo powiadomi Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od uzyskania informacji, po potwierdzeniu naruszenia danych osobowych mających wpływ na Dane Klienta przetwarzane przez OrderSilo jako podmiot przetwarzający.
Powiadomienie będzie opisywać, w znanym wówczas zakresie, charakter naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, i rejestrów, których to dotyczy, prawdopodobne konsekwencje oraz środki podjęte lub zaproponowane w celu zaradzenia naruszeniu i złagodzenia jego skutków.
OrderSilo zapewni rozsądną współpracę i informacje, które pomogą Klientowi spełnić jego własne obowiązki powiadamiania zgodnie z artykułami 33 i 34 RODO.
Aby zgłosić podejrzenie incydentu związanego z bezpieczeństwem, napisz na adres hello@ordersilo.app. Więcej szczegółów można znaleźć w naszej Polityce reagowania na incydenty.
10. Oceny skutków dla ochrony danych
OrderSilo przekaże zasadnie wymagane informacje na temat Usługi, aby pomóc Klientowi w przeprowadzeniu oceny skutków dla ochrony danych (DPIA) lub w konsultacji z organem nadzorczym, jeżeli taka pomoc jest wymagana na mocy art. 35 i 36 RODO i jest dla nas rozsądnie dostępna.
11. Audyty i compliance
OrderSilo udostępni Klientowi informacje niezbędne do wykazania zgodności z postanowieniami niniejszej Umowy o ochronie danych, w tym odpowiadając na uzasadnione pisemne prośby o informacje.
Jeżeli takie informacje nie są wystarczające, Klient (lub niezależny, wspólnie uzgodniony audytor zewnętrzny zobowiązany do zachowania poufności) może przeprowadzić audyt odpowiednich działań związanych z przetwarzaniem danych przez OrderSilo, nie częściej niż raz na 12 miesięcy, jeśli nie doszło do naruszenia danych osobowych lub wymogów regulacyjnych, pod warunkiem pisemnego powiadomienia z rozsądnym wyprzedzeniem, w uzgodnionym zakresie i poniesienia przez Klienta własnych kosztów. Audyty muszą być przeprowadzane w godzinach pracy i nie mogą w nieuzasadniony sposób zakłócać działalności OrderSilo ani zagrażać poufności lub bezpieczeństwu innych klientów.
12. Zwrot i usunięcie Danych Klienta
Po rozwiązaniu lub wygaśnięciu Umowy oraz na pisemny wniosek Klienta w ciągu 30 dni od tej daty OrderSilo usunie lub, jeśli jest to technicznie wykonalne i wymagane, zwróci Dane Klienta przetwarzane w imieniu Klienta, z wyjątkiem zakresu, w jakim obowiązujące prawo wymaga przechowywania (na przykład dane rozliczeniowe, podatkowe lub księgowe), w którym to przypadku OrderSilo będzie nadal chronić te dane zgodnie z niniejszym Umową o ochronie danych przez okres przechowywania, a następnie je usunie.
13. Odpowiedzialność
Odpowiedzialność każdej ze stron wynikająca z niniejszej Umowy o ochronie danych lub w związku z nią podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Warunkach świadczenia usług. Żadne z postanowień niniejszej Umowy o ochronie danych nie zwalnia żadnej ze stron z jej własnych bezpośrednich obowiązków i odpowiedzialności na mocy RODO.
14. Okres obowiązywania i wypowiedzenie
Niniejsza Umowa o ochronie danych wchodzi w życie w dniu, w którym Klient po raz pierwszy zaakceptuje Warunki świadczenia usług lub wykona odwołujący się do nich formularz zamówienia i pozostaje w mocy tak długo, jak OrderSilo przetwarza Dane Klienta jako podmiot przetwarzający w imieniu Klienta, niezależnie od rozwiązania Umowy, aż do zakończenia takiego przetwarzania.
15. Porządek pierwszeństwa i prawo właściwe
Niniejsza Umowa o ochronie danych stanowi część Warunków świadczenia usług i podlega tym Warunkom, w tym przepisom prawa właściwego i przepisom dotyczącym rozstrzygania sporów. W przypadku sprzeczności pomiędzy niniejszym DPA a Warunkami świadczenia usług w zakresie przetwarzania danych osobowych, niniejsze DPA ma pierwszeństwo.
16. Jakie zastosowanie ma do Ciebie niniejsze DPA
Niniejsza Umowa o ochronie danych ma zastosowanie automatycznie do wszystkich klientów poprzez odniesienie do Warunków świadczenia usług i nie wymaga osobnego podpisu. Jeśli Twoja organizacja potrzebuje kontrasygnowanej kopii do celów zgodności wewnętrznej, zakupów lub ryzyka dostawcy, poproś o nią za pośrednictwem hello@ordersilo.app, a my dostarczymy wersję do podpisu, odzwierciedlającą powyższe warunki.
Załącznik 1 – Szczegóły przetwarzania
Niniejszy Załącznik opisuje przetwarzanie przeprowadzane przez OrderSilo jako podmiot przetwarzający w imieniu Klienta, zgodnie z wymogami art. 28 ust. 3 RODO.
- Przedmiot: świadczenie Usługi zarządzania zamówieniami OrderSilo COD, w tym przyjmowania zamówień, punktacji oszustw, śledzenia statusu przesyłki kurierskiej, raportowania i przypisywania reklam.
- Czas trwania: przez okres obowiązywania Umowy oraz okres przechowywania opisany w naszej Polityce Prywatności, chyba że zostaną wcześniej usunięte na prośbę Klienta.
- Charakter i cel: gromadzenie, przechowywanie, organizacja, odzyskiwanie, wykorzystywanie i usuwanie Danych Klienta w celu obsługi Usługi, w tym deduplikacja zamówień, wykrywanie oszustw i nadużyć oraz generowanie raportów i analiz dla Klienta.
- Kategorie osób, których dane dotyczą: Klienci końcowi Klienta, którzy składają zamówienia za pobraniem; Autoryzowani użytkownicy i członkowie zespołu Klienta.
- Kategorie danych osobowych: imię i nazwisko klienta końcowego, numer telefonu, adres dostawy, szczegóły zamówienia i produktu, status zamówienia oraz, jeśli są skonfigurowane, wskaźniki oszustwa, identyfikatory kliknięć reklam i metadane atrybucji; imię i nazwisko właściciela konta, adres e-mail i rola.
Załącznik 2 — Techniczne i organizacyjne środki bezpieczeństwa
- Szyfrowanie podczas przesyłania (TLS) wszystkich danych przesyłanych między stronami docelowymi Klienta, Usługą i przeglądarką Klienta.
- Izolacja dzierżawy na poziomie bazy danych między obszarami roboczymi klientów.
- Oparta na rolach kontrola dostępu dla personelu OrderSilo i członków zespołu Klienta w ramach Usługi.
- Przyjmowanie zamówień podpisanych przez HMAC i chronionych przed ponownym odtwarzaniem oraz integracja tagów skryptowych z blokadą domeny.
- Ograniczanie szybkości i automatyczne wykrywanie ruchu botów/spamu.
- Rejestrowanie audytu znaczących zmian w koncie, zamówieniu i konfiguracji.
- Hosting w UE (AWS Frankfurt, eu-central-1) z kontrolą bezpieczeństwa fizycznego i infrastruktury na poziomie dostawcy.
- Udokumentowane procedury reagowania na incydenty i powiadamiania o naruszeniach danych osobowych.
- Okresowy przegląd praktyk dotyczących dostępu, konfiguracji i bezpieczeństwa.
Załącznik 3 — Kategorie podwykonawców przetwarzania
OrderSilo angażuje Podwykonawców przetwarzania następujących kategorii w celu świadczenia Usługi. Aktualna, nazwana lista jest dostępna na żądanie pod adresem hello@ordersilo.app.
- Hosting w chmurze i infrastruktura (region UE).
- Dostarczanie e-maili transakcyjnych i marketingowych.
- Przetwarzanie płatności i fakturowanie (rejestrowany sprzedawca).
- Analityka stron internetowych i produktów.
- Narzędzia obsługi klienta i komunikacji.
Niniejsza Umowa o ochronie danych jest włączona przez odniesienie do naszych Warunków świadczenia usług i nie wymaga osobnego podpisu, aby zaczęła obowiązywać. Powiązane dokumenty: Polityka prywatności, Informacje o RODO i Polityka reagowania na incydenty. Masz pytania dotyczące tego DPA? Skontaktuj się z nami pod adresem hello@ordersilo.app.
