Umowa powierzenia przetwarzania danych (DPA)

Wersja 2026-09-08. Dokument w języku polskim.

Pobierz kopię dokumentuWersje dokumentów i wykaz zmianOdstąp od umowy tutaj

1. Strony i zawarcie umowy

Klient wskazany w zamówieniu, decydujący o celach i sposobach przetwarzania powierzanych danych, jest Administratorem. MDS Software Solutions Group Sp. z o.o., ul. Majora „Hubala” 1/605, 45-266 Opole, NIP 7543374056, REGON 540140409, KRS 0001137425, jest Podmiotem przetwarzającym (Procesorem). Kontakt w sprawach powierzenia: privacy@navyflame.com lub legal@navyflame.com.

DPA stanowi Załącznik nr 1 do Regulaminu NavyFlame i zostaje zawarta w formie elektronicznej przez akceptację Regulaminu przez osobę uprawnioną do reprezentowania Klienta. Obejmuje także bezpłatną próbę, jeżeli przetwarzane są w niej dane osobowe. Nie wymaga odrębnego podpisu. W sprawach powierzenia pierwszeństwo mają DPA i przepisy RODO.

Jeżeli Klient sam jest procesorem, powierza dane NavyFlame jako dalszemu procesorowi na podstawie upoważnienia otrzymanego od właściwego administratora. DPA stosuje się odpowiednio w granicach tego upoważnienia. NavyFlame nie przejmuje roli administratora danych klientów końcowych przez samo świadczenie usługi.

2. Przedmiot, czas, charakter i cel przetwarzania

Powierzenie obejmuje dane wprowadzane do NavyFlame lub pobierane z integracji na polecenie Klienta w celu obsługi e-commerce: zamówień, katalogu, klientów, faktur, wysyłek, raportów, powiadomień i komunikacji posprzedażowej. Operacje obejmują zbieranie, utrwalanie, organizowanie, przechowywanie, odczyt, modyfikację, przekazywanie zgodnie z konfiguracją, eksport i usuwanie.

Kategorie osób: klienci końcowi, kontrahenci, odbiorcy przesyłek, osoby kontaktowe oraz pracownicy i współpracownicy Klienta w zakresie danych powierzonych w organizacji. Kategorie danych: imię i nazwisko, firma, e-mail, telefon, identyfikatory kontrahenta i podatkowe, adresy, treść zamówień i dokumentów, historia realizacji i korespondencja, uprawnienia użytkowników oraz dzienniki ich operacji.

Zakres zależy od poleceń Klienta i aktywowanych funkcji. Dane katalogowe także mogą zawierać dane osobowe, jeżeli Klient je tam umieści. Platforma nie jest przeznaczona do danych szczególnych kategorii z art. 9 RODO ani danych o wyrokach z art. 10 RODO; nie należy ich powierzać.

DPA obowiązuje przez czas przetwarzania w celu świadczenia umowy głównej, a następnie przez uzgodniony czas zwrotu, zabezpieczenia i usunięcia danych. Obowiązki poufności i ochrony danych trwają do zakończenia przetwarzania, również w kopiach zapasowych. Własne dane konta, bezpieczeństwa i rozliczeń NavyFlame jako administratora opisuje Polityka prywatności.

3. Udokumentowane polecenia i obowiązki Administratora

Procesor działa wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do transferów poza EOG, chyba że obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego. W takim przypadku informuje o obowiązku przed przetwarzaniem, o ile prawo tego nie zabrania.

Poleceniami są niniejsze DPA, zamówienie, konfiguracja integracji, uprawnień, API i webhooków oraz dyspozycje uprawnionych osób utrwalone w panelu lub zgłoszeniu. Procesor niezwłocznie informuje, jeżeli polecenie jego zdaniem narusza przepisy o ochronie danych, i wyjaśnia sposób dalszego postępowania przed jego wykonaniem.

Administrator zapewnia podstawy prawne, obowiązki informacyjne i zgodność powierzania danych z prawami osób. Odpowiada za zakres danych, uprawnienia użytkowników i poufność swoich poświadczeń. Przetwarzanie wykraczające poza standardową usługę wymaga udokumentowanego uzgodnienia; nie uprawnia Procesora do używania danych do własnego marketingu lub trenowania modeli.

Wskazanie zewnętrznego odbiorcy, webhooka lub integracji przez Administratora jest jego poleceniem przekazania danych. Odbiorca wybrany i zakontraktowany samodzielnie przez Klienta nie staje się z tego powodu podwykonawcą NavyFlame. Strony zapewniają wymagane podstawy transferu odpowiednio do własnych ról; polecenie Klienta nie zwalnia Procesora z jego obowiązków z rozdziału V RODO.

4. Poufność i środki bezpieczeństwa

Procesor dopuszcza do danych wyłącznie upoważnione osoby zobowiązane do poufności albo objęte właściwym obowiązkiem ustawowym. Ogranicza dostęp do zakresu niezbędnego do obsługi usługi i incydentów.

Procesor stosuje środki odpowiednie do ryzyka zgodnie z art. 32 RODO: separację środowisk klientów, kontrolę uprawnień, uwierzytelnianie, rejestrowanie istotnych operacji, ochronę transmisji, ochronę poświadczeń integracji, kopie zapasowe oraz procedury aktualizacji i reagowania na incydenty. Każdy Klient ma jeden VPS z lokalną bazą danych biznesowych. Centralne usługi konta, rozliczeń i obsługi administracyjnej są oddzielone od tej bazy.

Połączenia użytkowników są zabezpieczone TLS, komunikacja Node Agent z control plane korzysta z mTLS, a sekrety integracji i kopie zapasowe są chronione kryptograficznie. Szczegóły zastosowanych środków, zakres szyfrowania i potwierdzenia ich działania Procesor udostępnia w ramach uzasadnionego audytu. DPA nie stwierdza posiadania certyfikatu, raportu z zewnętrznego pentestu ani szyfrowania całego dysku, jeżeli nie zostały odrębnie potwierdzone.

Procesor ocenia skuteczność środków i utrzymuje możliwość odtworzenia dostępności danych po incydencie. Zmiana rozwiązań technicznych nie może obniżać wymaganego poziomu ochrony. Poważne ograniczenia lub incydenty komunikuje Administratorowi.

5. Podwykonawcy i lokalizacja

Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie ujawnionym w wykazie dostawców: https://navyflame.com/subprocessors. Wykaz określa role; odbiorca będący odrębnym administratorem nie jest automatycznie podwykonawcą w ramach DPA.

Przed dodaniem lub zastąpieniem dalszego procesora Procesor przekazuje Administratorowi informacje o podmiocie, zadaniu, lokalizacji i zabezpieczeniach z co najmniej 30-dniowym wyprzedzeniem. Administrator może w tym czasie wnieść uzasadniony sprzeciw dotyczący ochrony danych na privacy@navyflame.com. Strony poszukują rozwiązania alternatywnego. Jeżeli go nie ma, Administrator może zakończyć objętą zmianą usługę bez kary za sprzeciw, z rozliczeniem niewykonanej części.

Procesor nakłada na dalszego procesora obowiązki ochrony danych zasadniczo odpowiadające temu DPA i pozostaje wobec Administratora odpowiedzialny za ich wykonanie zgodnie z art. 28 ust. 4 RODO. Udostępnia informacje potrzebne do oceny dalszego powierzenia.

Dane biznesowe są standardowo przechowywane na VPS w EOG; lokalizacja faktycznie zamówionego środowiska i kopii wynika z wykazu i dokumentacji usługi. Sama siedziba dostawcy w UE nie oznacza braku dostępu lub transferów z państw trzecich. Transfer wymaga podstawy z rozdziału V RODO, np. decyzji stwierdzającej odpowiedni stopień ochrony albo właściwych standardowych klauzul umownych, wraz z wymaganymi ocenami i środkami dodatkowymi.

6. Naruszenia ochrony danych

Procesor informuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia. Jeśli nie ma wszystkich informacji, przekazuje pierwsze zawiadomienie i uzupełnia je etapami, bez nieuzasadnionej zwłoki.

Zawiadomienie opisuje charakter naruszenia, znane kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, działania zaradcze oraz punkt kontaktowy. Procesor współpracuje przy wyjaśnianiu, ograniczeniu skutków i zabezpieczeniu dowodów.

Administrator podejmuje decyzje o zgłoszeniu do organu i zawiadomieniu osób zgodnie z art. 33 i 34 RODO. Procesor nie zastępuje go w tej ocenie, lecz dostarcza dostępnych informacji w czasie pozwalającym wypełnić obowiązki.

7. Pomoc przy prawach osób i ocenie ryzyka

Uwzględniając charakter przetwarzania i dostępne informacje, Procesor pomaga Administratorowi odpowiadać na żądania osób oraz wykonywać obowiązki z art. 32-36 RODO, w tym ocenę skutków i uprzednie konsultacje. Zapewnia dostępne funkcje eksportu, sprostowania i usuwania oraz wsparcie obsługi.

Żądanie dotyczące danych powierzonych, otrzymane bezpośrednio od osoby, Procesor przekazuje Administratorowi bez zbędnej zwłoki. Bez instrukcji Administratora nie podejmuje za niego merytorycznej decyzji, chyba że wymaga tego prawo.

Pomoc jest udzielana w terminie umożliwiającym Administratorowi realizację ustawowego terminu, co do zasady jednego miesiąca. DPA nie przyznaje Procesorowi odrębnych 30 dni, jeżeli uniemożliwiłoby to terminową odpowiedź osoby odpowiedzialnej.

8. Informacje, audyty i kontrole

Procesor udostępnia informacje niezbędne do wykazania wykonania art. 28 RODO oraz umożliwia audyty, w tym inspekcje Administratora lub upoważnionego audytora, i współpracuje przy nich. Strony ustalają zakres i bezpieczny sposób kontroli z ochroną danych innych klientów oraz tajemnic prawnie chronionych.

Dla zwykłego audytu planowego proponujemy 30-dniowe wyprzedzenie i w pierwszej kolejności przegląd zdalny dokumentów oraz dowodów. Nie ogranicza to kontroli wymaganej przez organ, uzasadnionej naruszeniem lub podejrzeniem istotnej niezgodności ani liczby audytów koniecznych do wykonania prawa. Poufność nie może wyłączać skutecznej kontroli.

Ewentualne niestandardowe koszty i organizację uzgadniamy przed audytem. Nie uzależniamy realizacji ustawowego prawa od nieproporcjonalnej opłaty lub od podpisania zrzeczenia się roszczeń.

9. Zwrot, retencja i usuwanie

Po zakończeniu świadczenia Procesor, według wyboru Administratora, zwraca lub usuwa dane osobowe i usuwa ich kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje przechowanie określonych danych. Żądanie można przesłać na privacy@navyflame.com; dostęp do eksportu na zakończenie nie wymaga zakupu kolejnej subskrypcji.

Jeżeli Administrator korzysta z okna wznowienia, poleca zachowanie zaszyfrowanej kopii maksymalnie przez 90 dni od zakończenia dostępu. Może wcześniej wybrać zwrot i usunięcie. Kopia służy wyłącznie zabezpieczeniu i odtworzeniu, a nie dalszej obsłudze operacji biznesowych. Dalsze przechowywanie dla zmiany dostawcy wymaga określonego celu i terminu zgodnego z sekcją 7 Regulaminu.

Dane w kopiach, których nie da się selektywnie usunąć od razu, są odizolowane od bieżącego użycia i usuwane w cyklu rotacji kopii. Po odtworzeniu ponownie realizujemy dyspozycje usunięcia. Informujemy o terminie zakończenia usuwania i na żądanie potwierdzamy wykonanie. Wyjątek dotyczący własnych faktur NavyFlame nie upoważnia do zatrzymania całej bazy kontrahentów Klienta.

Dokumentacja operacyjna obejmuje także dane w API i webhookach: dostawy zakończone sukcesem są standardowo przechowywane 30 dni, nieudane 90 dni, a klucze idempotencji operacji zapisu 24 godziny. Żądanie dotyczące osoby obejmuje również zapisy przekazu zawierające jej dane, w granicach instrukcji i obowiązków prawnych.

10. Postanowienia końcowe

Procesor nie wykorzystuje danych powierzonych do własnych celów nieobjętych DPA. Odpowiedzialność i środki ochrony wynikają z RODO i właściwych przepisów; umowa nie ogranicza praw osób, których dane dotyczą.

Zmiana DPA wymaga utrwalenia i przekazania pełnej treści. Dotychczasowe umowy nie są zastępowane samą publikacją nowej strony. Indywidualny aneks może doprecyzować zakres, lokalizację lub środki ochrony, ale nie może usuwać obowiązków ustawowych. Wersje są dostępne na https://navyflame.com/dokumenty-prawne.