Regulamin NavyFlame

Wersja 2026-09-08. Dokument w języku polskim.

Pobierz kopię dokumentuWersje dokumentów i wykaz zmianOdstąp od umowy tutaj

1. Usługodawca, kontakt i zakres Regulaminu

NavyFlame jest platformą SaaS do obsługi działalności e-commerce, prowadzoną przez MDS Software Solutions Group Sp. z o.o., ul. Majora „Hubala” 1/605, 45-266 Opole, Polska; NIP 7543374056, REGON 540140409, KRS 0001137425, kapitał zakładowy 5 000 zł. Spółka jest stroną umowy o korzystanie z Platformy.

Kontakt w sprawach usługi i reklamacji: support@navyflame.com; płatności: billing@navyflame.com; umowy i wypowiedzenia: legal@navyflame.com; ochrona danych: privacy@navyflame.com. Oświadczenia można także przesłać na adres pocztowy Spółki. Brak dostępu do panelu nie pozbawia możliwości złożenia oświadczenia ani reklamacji.

Regulamin określa zasady bezpłatnego konta, okresu próbnego i płatnej subskrypcji. Załącznik nr 1 stanowi DPA: https://navyflame.com/dpa, wraz z wykazem dostawców: https://navyflame.com/subprocessors. Polityka prywatności na https://navyflame.com/polityka-prywatnosci jest informacją o przetwarzaniu danych, a jej udostępnienie lub potwierdzenie zapoznania się z nią nie stanowi zgody na marketing.

Ta wersja jest stosowana do nowych umów po jej udostępnieniu i akceptacji. Dotychczasowe umowy pozostają na wcześniej uzgodnionych warunkach do skutecznej zmiany zgodnie z sekcją 15. Nie ograniczamy praw już nabytych, w tym korzystniejszego terminu odstąpienia, jeżeli został wcześniej przyznany.

2. Klient i użytkownicy

Oferta jest przeznaczona dla przedsiębiorców i innych podmiotów korzystających z Platformy w związku z działalnością gospodarczą lub zawodową. Klientem jest podmiot wskazany w zamówieniu, a użytkownikiem osoba fizyczna korzystająca z konta i uprawniona do działania w jego imieniu. Użytkownik składający zamówienie lub akceptujący DPA musi mieć umocowanie do zawarcia umowy w imieniu Klienta.

Osoba fizyczna prowadząca działalność gospodarczą może korzystać z ochrony konsumenckiej, gdy umowa jest bezpośrednio związana z jej działalnością, ale nie ma dla niej charakteru zawodowego, w szczególności wynikającego z wpisu w CEIDG. Taką osobę oraz konsumenta dokonującego zakupu niezwiązanego bezpośrednio z działalnością nazywamy dalej Klientem chronionym. Jeżeli zamówienie dopuszcza zakup indywidualny, przyjmujemy je z pełną ochroną konsumencką. Sam NIP ani zaznaczenie, że zakup jest firmowy, nie wyłączają tej ochrony. Nie uzależniamy zawarcia umowy od oświadczenia o zawodowym charakterze zakupu.

Postanowienia wyłączające lub ograniczające odpowiedzialność, zwroty, odstąpienie albo właściwość sądu nie naruszają bezwzględnie obowiązujących praw Klienta chronionego ani konsumenta, jeżeli przepisy konsumenckie mają zastosowanie do zawartej umowy.

3. Konto, zamówienie i wymagania techniczne

Bezpłatna umowa o prowadzenie konta zostaje zawarta po przesłaniu formularza rejestracji z akceptacją Regulaminu i utworzeniu konta przez system. Konto samo w sobie nie jest zamówieniem płatnego abonamentu. Logowanie zewnętrzne nie zastępuje akceptacji warunków zamówienia.

Umowę subskrypcji zawieramy po wyborze planu, okresu i sposobu płatności, podaniu danych rozliczeniowych oraz potwierdzeniu zamówienia w procesie płatniczym. Przed wiążącym potwierdzeniem prezentujemy plan, okres, należną kwotę wraz z podatkiem, walutę, warunki próby i odnawiania. Jeżeli zamówienie obejmuje przyszły obowiązek zapłaty, wynika to z treści końcowego przycisku i podsumowania. Można poprawić dane lub przerwać proces przed potwierdzeniem.

Do korzystania potrzebne są dostęp do internetu, aktualna przeglądarka obsługująca JavaScript i niezbędne cookies oraz działający adres e-mail. Integracje wymagają własnych kont, uprawnień i ewentualnych umów z dostawcami zewnętrznymi. Dodatkowy sprzęt lub program wymagany przez konkretną funkcję opisujemy przy tej funkcji. Zalecamy włączenie MFA i nadawanie użytkownikom tylko potrzebnych uprawnień.

Środowisko Klienta przygotowujemy po aktywacji subskrypcji. Sam powrót ze strony płatności nie dowodzi jej potwierdzenia. Panel pokazuje postęp przygotowania oraz aktualny stan dostępu. Każdy Klient korzysta z jednego VPS; zmiana planu ani wznowienie nie wymagają od Klienta utrzymywania dodatkowego serwera.

Treść dokumentów można pobrać przed zawarciem umowy. Zapisujemy wersję zaakceptowanych dokumentów i czas akceptacji. Potwierdzenie wraz z treścią dokumentów przekazujemy drogą elektroniczną. Dokument rozliczeniowy i potwierdzenie operatora płatności uzupełniają informacje o wybranej subskrypcji.

4. Cena, okres rozliczeniowy i dwa sposoby płatności

Cennik na https://navyflame.com/plany-subskrypcyjne podaje ceny netto, jeżeli jest to wyraźnie oznaczone. Przed potwierdzeniem płatności podajemy należną kwotę brutto i właściwy podatek. Cena wybranego planu, rabat, czas promocji, waluta i częstotliwość rozliczeń wynikają z podsumowania zamówienia. Nie dodajemy płatnych opcji bez zamówienia Klienta.

Okres miesięczny lub roczny biegnie między datami wskazanymi w subskrypcji i dokumencie rozliczeniowym, odpowiednio według cyklu miesięcznego lub rocznego. Nie musi pokrywać się z miesiącem ani rokiem kalendarzowym. Płatność roczna jest należna za cały rok; prezentowana równowartość miesięczna służy porównaniu cen.

Automatyczne odnawianie: Klient upoważnia operatora Stripe do pobierania należności zgodnie z wybranym cyklem, w tym po zakończeniu bezpłatnej próby, o ile wcześniej nie anuluje odnowienia. Operator może ponawiać nieudaną płatność i prosić o uwierzytelnienie. Niedostępność środka płatniczego nie jest skutecznym anulowaniem.

Samodzielne wpłaty: opcja jest dostępna dla wskazanych w zamówieniu miesięcznych planów Basic i Professional rozliczanych w PLN. Nie wymaga zapisania karty do automatycznych obciążeń. Po próbie albo na kolejny miesiąc operator udostępnia dokument z linkiem do płatności. Każdą należność Klient opłaca sam. Wybranie tej opcji nie zmienia istniejącej subskrypcji automatycznej bez osobnej dyspozycji.

W trybie samodzielnych wpłat dostęp po próbie i po opłaconym okresie wymaga potwierdzonej płatności. Po upływie tego czasu dostęp wygasa, nawet jeśli termin płatności dokumentu przypada później. Termin płatności nie jest dodatkowym bezpłatnym okresem korzystania. Spóźniona wpłata na istniejącą fakturę dotyczy wskazanego na niej okresu i nie przesuwa jego końca; przed zapłatą sprawdź daty. Wątpliwą lub omyłkową wpłatę zgłoś do billing@navyflame.com.

Po 14 dniach zaległości samodzielnie opłacana subskrypcja jest automatycznie anulowana, a jej otwarte dokumenty anulowane zgodnie ze stanem rozliczeń. Przypomnienia operatora mają charakter pomocniczy; otrzymanie określonej liczby wiadomości nie jest warunkiem zakończenia dostępu ani tej operacji. Aktualny link i status są dostępne również w portalu konta https://navyflame.com/account.

Płatności obsługuje Stripe. Dostępne w danej transakcji metody, w tym BLIK lub Przelewy24, pokazuje operator; nie każda metoda obsługuje każdą walutę, cykl i kraj. Jeśli operator proponuje przewalutowanie, kurs, koszty i kwota w wybranej walucie są przedstawiane przed zapłatą. Obowiązki banku lub operatora wynikają także z zawartej z nim umowy.

Dokumenty rozliczeniowe udostępniamy elektronicznie zgodnie z przepisami podatkowymi, w tym zasadami KSeF, gdy mają zastosowanie. Klient odpowiada za poprawność danych nabywcy. Potwierdzenie płatności operatora nie zastępuje faktury podatkowej, jeżeli przepisy wymagają jej wystawienia.

5. Okres próbny, zmiana planu i rezygnacja

Nowej subskrypcji może przysługiwać bezpłatna próba 28 dni, jeśli wynika to z oferty i kwalifikacji konta. Datę końca pokazujemy w panelu i procesie zamówienia. Zapobiegamy wielokrotnemu wykorzystywaniu próby przez ten sam podmiot. Czas próby jest warunkiem handlowym, odrębnym od ustawowego prawa odstąpienia opisanego w sekcji 13.

Przed końcem próby można anulować subskrypcję. W trybie automatycznym zapobiega to przyszłemu pobraniu opłaty; w trybie samodzielnych wpłat zatrzymuje kolejne rozliczenia. Sama rejestracja, próba ani niewpłacenie należności nie upoważniają NavyFlame do obciążenia niezapisanej karty.

Anulowanie odnowienia jest dostępne w panelu konta; można je także zgłosić na billing@navyflame.com. Po skutecznym anulowaniu zachowujesz już przyznany czas próby lub opłaconego dostępu. Status oczekiwania na potwierdzenie techniczne oznacza, że system kończy realizację dyspozycji. Przy problemie z panelem skontaktuj się e-mailem, aby utrwalić termin zgłoszenia.

Warunki zmiany planu, dopłata i data jej skuteczności wymagają przedstawienia przed zatwierdzeniem. W automatycznej subskrypcji podwyższenie planu może być rozliczone proporcjonalnie od razu, a obniżenie od następnego okresu. Zmianę planu opłacanego samodzielnie uzgadnia obsługa. Nie zmieniamy planu ani ceny wstecz.

Zwykła rezygnacja z odnowienia nie powoduje automatycznego zwrotu opłaty za wykorzystany lub nadal udostępniony okres. Zasada ta nie ogranicza odstąpienia, reklamacji, obniżenia ceny, zwrotu za niewykonaną usługę ani innych uprawnień ustawowych i indywidualnie uzgodnionych zwrotów.

Pełny zwrot płatności za bieżący okres lub rozstrzygnięcie sporu płatniczego na niekorzyść Usługodawcy skutkuje cofnięciem dostępu finansowanego tą płatnością i zatrzymaniem kolejnych rozliczeń. Samo zgłoszenie reklamacji, otwarcie sporu lub częściowy zwrot nie oznaczają zrzeczenia się pozostałych praw Klienta.

6. Dane po zakończeniu dostępu i wznowienie

Do końca przyznanego dostępu Klient może korzystać z funkcji eksportu. Po jego zakończeniu środowisko robocze może zostać wyłączone i usunięte w ramach cyklu zamknięcia; zaszyfrowana kopia służąca wznowieniu jest przechowywana zasadniczo do 90 dni od końca dostępu. Nie jest to 90 dni działającego panelu ani dodatkowej licencji.

Wznowienie w okresie przechowywania kopii wymaga aktywnej subskrypcji i przygotowania lub odtworzenia środowiska. Może potrwać, a jego postęp pokazujemy w panelu. Po trwałym usunięciu kopii danych nie można odtworzyć. Wcześniejsze usunięcie można zlecić na privacy@navyflame.com po weryfikacji uprawnienia do danych.

Prawo do odzyskania danych, eksportu na zakończenie umowy i zmiany dostawcy jest niezależne od zakupu nowego abonamentu. Przy niedostępnym panelu zgłoś żądanie na support@navyflame.com. Dane pozostałe w dostępnych kopiach udostępniamy po weryfikacji uprawnień zgodnie z sekcją 7 i DPA. W toku prawidłowo zgłoszonego eksportu nie usuwamy danych objętych żądaniem przed zakończeniem uzgodnionego okresu ich odzyskania.

Niektóre własne dokumenty rozliczeniowe Usługodawcy i minimalne dowody potrzebne do obowiązków prawnych lub roszczeń przechowujemy dłużej, zgodnie z Polityką prywatności. Nie oznacza to zatrzymywania całej bazy klientów końcowych ani bezterminowego przechowywania ich danych.

7. Eksport i zmiana dostawcy

Klient może przenieść eksportowalne dane i zasoby cyfrowe do innego dostawcy albo własnego środowiska. Żądanie można złożyć na support@navyflame.com, podając organizację, zakres i docelowy sposób odbioru. Nie wymagamy zakupu dodatkowego VPS ani zrzeczenia się praw. Ustalamy tożsamość osoby uprawnionej i bezpieczny kanał przekazania.

Eksport obejmuje dane wejściowe i wyjściowe Klienta oraz związane z nimi metadane, w szczególności zamówienia, produkty, klientów, dokumenty, przesyłki i konfigurację możliwą do przeniesienia. Udostępniamy formaty nadające się do odczytu maszynowego, odpowiednie dla danych, w tym JSON, CSV albo SQL, oraz istniejące interfejsy API. Kod aplikacji, tajemnice innych podmiotów, klucze Usługodawcy i dane innych klientów nie są przedmiotem eksportu. Wyłączenia nie mogą blokować skutecznego przeniesienia własnych danych.

Procedurę prowadzimy zgodnie z rozdziałem VI rozporządzenia (UE) 2023/2854, gdy znajduje zastosowanie. Okres wypowiedzenia poprzedzający zmianę dostawcy nie przekracza dwóch miesięcy; standardowo uzgadniamy wcześniejszy termin. Okres przejściowy wynosi nie więcej niż 30 dni kalendarzowych. Jeśli technicznie nie jest to możliwe, w ciągu 14 dni roboczych od zgłoszenia przedstawiamy uzasadnienie i alternatywny okres, nie dłuższy niż siedem miesięcy. Klient może raz przedłużyć okres przejściowy na własne potrzeby.

Współpracujemy w dobrej wierze przy zmianie dostawcy, zapewniamy rozsądną pomoc oraz ciągłość i bezpieczeństwo usług w uzgodnionym okresie przejściowym. Informujemy o znanych ograniczeniach, w szczególności zależnościach od integracji zewnętrznych. Eksport danych nie oznacza przeniesienia licencji NavyFlame ani gwarancji identycznych funkcji aplikacji docelowej.

Po zakończeniu okresu przejściowego zapewniamy co najmniej 30 dni na odzyskanie danych, a następnie usuwamy je zgodnie z uzgodnioną dyspozycją i DPA, chyba że przepisy wymagają dalszego przechowania. Potwierdzamy zakończenie zmiany dostawcy i moment ustania umowy. Nie naliczamy odrębnej opłaty za standardowy eksport lub czynności niezbędne do zmiany dostawcy. Zwykłe opłaty za faktycznie świadczoną usługę wynikają z umowy; dodatkowe, dobrowolne prace integracyjne wymagają odrębnej wyceny i zamówienia.

8. Funkcjonalność, integracje i licencja

Zakres planu określa oferta zaakceptowana przy zamówieniu. Platforma wspiera obsługę zamówień, katalogu, dokumentów, wysyłek i integracji; dostępność konkretnej funkcji zależy od planu, konfiguracji i możliwości dostawcy zewnętrznego. Funkcje oznaczone jako planowane lub testowe nie są obietnicą terminu uruchomienia.

Na czas umowy udzielamy niewyłącznego prawa do korzystania z Platformy dla działalności Klienta w zakresie planu. Nie przenosimy praw do kodu, marki ani dokumentacji. Klient zachowuje prawa do swoich danych i udziela wyłącznie uprawnień potrzebnych do ich przetwarzania w celu realizacji zamówionej usługi.

Klient odpowiada za konfigurację integracji, autoryzacje, poprawność danych i własne obowiązki wobec kupujących, organów podatkowych i dostawców. Automatyzacja ani wygenerowana treść nie zwalniają z weryfikacji istotnych operacji. Zewnętrzne opłaty, licencje i ograniczenia pozostają po stronie dostawcy wskazanego w danej integracji.

Zapewniamy aktualizacje konieczne do zgodności i bezpieczeństwa w okresie świadczenia. Zmiany funkcji wykraczające poza utrzymanie zgodności mogą wynikać z bezpieczeństwa, zmiany prawa, API dostawców lub uzasadnionego rozwoju usługi i nie powodują dodatkowego obciążenia bez zamówienia. Prawa Klienta chronionego przy zmianie negatywnie wpływającej na korzystanie określa także sekcja 13.

9. Zasady korzystania i interwencje

Zabronione są treści i działania bezprawne, naruszenia praw osób trzecich, spam, phishing, złośliwe oprogramowanie, próby nieuprawnionego dostępu, nadużywanie infrastruktury i obchodzenie limitów lub zabezpieczeń. Platforma nie jest przeznaczona do powierzania danych szczególnych kategorii z art. 9 RODO ani danych o wyrokach z art. 10 RODO.

Przy naruszeniu kontaktujemy się z Klientem i, gdy pozwalają na to okoliczności, umożliwiamy wyjaśnienie oraz usunięcie przyczyny. Dostęp możemy ograniczyć proporcjonalnie do zagrożenia. Natychmiastowe zabezpieczenie konta jest dopuszczalne przy realnym zagrożeniu bezpieczeństwa, poważnym naruszeniu prawa albo wiążącym nakazie organu. Informujemy o przyczynie i możliwości kontaktu, chyba że prawo lub bezpieczeństwo wykluczają takie powiadomienie.

Interwencja nie powoduje automatycznego przepadku wszystkich opłat ani danych. Rozliczenie i ewentualne roszczenia zależą od wykonanej usługi, przyczyny zakończenia oraz obowiązujących przepisów.

10. Dostępność i wsparcie

Dążymy do miesięcznej dostępności 99% dla Basic, 99,5% dla Professional i 99,9% dla Enterprise. Indywidualna gwarancja SLA, sposób pomiaru i rabaty za jej niedotrzymanie wymagają odrębnego uzgodnienia; same wartości docelowe nie ustanawiają automatycznego systemu rabatów.

O planowanych przerwach informujemy z co najmniej 24-godzinnym wyprzedzeniem, gdy jest to możliwe. Pilna poprawka bezpieczeństwa może wymagać wcześniejszej interwencji. Incydenty zewnętrznych systemów mogą wpływać na integracje. Takie zdarzenie nie zwalnia nas z należytej staranności, obowiązku komunikacji ani ustawowej odpowiedzialności.

Pomoc techniczna i reklamacje są dostępne przez panel oraz support@navyflame.com. Nie ustanawiamy w tym Regulaminie niepotwierdzonych gwarancji czasu rozwiązania każdej usterki.

11. Odpowiedzialność i zakończenie przez Usługodawcę

Strony odpowiadają za niewykonanie lub nienależyte wykonanie zobowiązań na zasadach prawa polskiego. W relacji z Klientem niebędącym Klientem chronionym odpowiedzialność Usługodawcy za zwykłe niedbalstwo ograniczamy do sumy opłat za 12 miesięcy poprzedzających zdarzenie i wyłączamy utracone korzyści. Ograniczenia nie dotyczą winy umyślnej, rażącego niedbalstwa, szkody na osobie ani odpowiedzialności, której nie można prawnie ograniczyć. Nie ograniczają praw osób z art. 82 RODO.

Nie odpowiadamy za skutki nieprawidłowych danych lub poleceń Klienta w zakresie, w jakim szkodę spowodowały te okoliczności. Korzystanie z podwykonawcy nie usuwa naszej odpowiedzialności za własne zobowiązania. Żadna klauzula nie stanowi zgody na utratę danych wskutek naszego zawinionego działania.

Możemy wypowiedzieć umowę z 30-dniowym wyprzedzeniem z ważnej, konkretnej przyczyny: trwałej niemożności legalnego świadczenia, powtarzających się istotnych naruszeń pomimo wezwania lub niezaspokojonego istotnego zagrożenia bezpieczeństwa. Natychmiastowe rozwiązanie jest możliwe przy poważnym naruszeniu uniemożliwiającym dalsze świadczenie. Automatyczne zakończenie z powodu braku wpłaty opisuje sekcja 4.

O planowanej likwidacji Platformy informujemy z co najmniej sześciomiesięcznym wyprzedzeniem. Rozliczamy opłaty za usługę, której nie wykonamy, i umożliwiamy eksport. Nie ogranicza to praw do wcześniejszego zakończenia wynikających z ustawy.

12. Reklamacje i zgodność usługi z umową

Reklamację przyjmujemy e-mailem, pocztą lub w panelu. Wystarczy opis problemu i dane pozwalające odnaleźć konto lub płatność; można wskazać żądane rozwiązanie. Nie wymagamy szczególnego formularza, podpisu kwalifikowanego ani dostępu do czynnej subskrypcji.

Odpowiadamy na reklamację w ciągu 14 dni kalendarzowych od otrzymania, na adres e-mail zgłaszającego lub inny uzgodniony trwały nośnik. Potrzeba dodatkowych wyjaśnień nie przedłuża ustawowego terminu odpowiedzi. Skutki braku odpowiedzi określają przepisy mające zastosowanie do danej osoby.

Klientowi chronionemu przysługują uprawnienia z rozdziału 5b ustawy o prawach konsumenta. Odpowiadamy za brak zgodności usługi z umową występujący lub ujawniony w okresie jej ciągłego dostarczania. Klient może żądać doprowadzenia do zgodności, a w przypadkach ustawowych obniżenia ceny albo odstąpienia. Przywrócenie zgodności następuje bezpłatnie, w rozsądnym czasie i bez nadmiernych niedogodności.

Zwroty należne na podstawie przepisów o zgodności usługi realizujemy bez zbędnej zwłoki, nie później niż w terminie ustawowym, zasadniczo 14 dni od odpowiedniego oświadczenia. Zastosowanie mają także ustawowe reguły dotyczące dostępu do treści wytworzonych lub dostarczonych przez Klienta.

13. Odstąpienie i uprawnienia Klienta chronionego

Klient chroniony może odstąpić od umowy zawartej na odległość bez podania przyczyny w ciągu 14 dni od jej zawarcia, z zastrzeżeniem ustawowych wyjątków i korzystniejszych indywidualnych warunków. Termin ten jest odrębny od 28-dniowej próby. Uruchomienie konta, VPS lub ciągłej usługi SaaS samo w sobie nie oznacza pełnego wykonania umowy ani utraty prawa odstąpienia.

Odstąpienie można złożyć przez funkcję „Odstąp od umowy tutaj” pod adresem https://navyflame.com/odstapienie-od-umowy albo przesłać na billing@navyflame.com lub adres Spółki przed upływem terminu. Funkcja jest dostępna bez logowania, również po końcu dostępu, i wymaga osobnego potwierdzenia wysłania. Przykładowa treść: „Odstępuję od umowy subskrypcji NavyFlame zawartej dnia [data]. Konto/organizacja: [identyfikator]. Imię i nazwisko: [dane]. Adres do odpowiedzi: [adres]. Data: [data]”. Formularz nie jest obowiązkowy. Potwierdzamy odbiór zgłoszenia elektronicznie, z datą i treścią oświadczenia.

Jeżeli świadczenie odpłatnej usługi przed końcem terminu odstąpienia rozpoczęto na wyraźne żądanie uprawnionego i po przekazaniu wymaganych informacji, może być należna proporcjonalna kwota za świadczenie rzeczywiście wykonane do odstąpienia. Za bezpłatną próbę opłata wynosi zero. Nie obciążamy za wcześniejsze świadczenie w przypadkach wyłączonych ustawą, w szczególności przy braku wymaganego żądania lub informacji.

Zwracamy należne płatności nie później niż 14 dni od otrzymania oświadczenia, co do zasady tą samą metodą, chyba że Klient wyraźnie zgodzi się na inną bez kosztów. Zgoda na rozpoczęcie usługi nie jest zgodą na utratę praw z chwilą jej uruchomienia. Wyjątek dotyczący natychmiastowego dostarczenia treści cyfrowej nie jest automatycznie stosowany do ciągłej usługi SaaS.

Jeżeli zmiana usługi negatywnie wpływa na dostęp lub korzystanie w stopniu większym niż nieznaczny, przekazujemy z wyprzedzeniem na trwałym nośniku cechy i termin zmiany oraz informację o ustawowych prawach. Klient chroniony może wypowiedzieć umowę bez zachowania terminu w ciągu 30 dni od zmiany lub późniejszego powiadomienia, chyba że zapewniamy bez dodatkowych kosztów zachowanie zgodnej z umową usługi bez tej zmiany.

Wybór prawa polskiego i postanowienia Regulaminu nie odbierają ochrony przyznanej bezwzględnie obowiązującymi przepisami. Przy sporze można skorzystać z właściwych sądów i dostępnych procedur pozasądowych; nie wymagamy wcześniejszego zrzeczenia się drogi sądowej.

14. Prywatność i powierzenie danych

W odniesieniu do danych własnego konta, przedstawicieli Klienta, rozliczeń i bezpieczeństwa Usługodawca jest administratorem w zakresie wskazanym w Polityce prywatności. W odniesieniu do danych klientów końcowych i innych danych powierzonych przez Klienta działa jako podmiot przetwarzający, zgodnie z DPA.

DPA zostaje zawarta w formie elektronicznej wraz z akceptacją Regulaminu przez uprawnioną osobę. Określa instrukcje przetwarzania, poufność, podwykonawców, bezpieczeństwo, pomoc, audyty, naruszenia oraz zwrot i usunięcie danych. Przy sprzeczności w sprawach powierzenia pierwszeństwo mają DPA i bezwzględnie obowiązujące przepisy.

Zgody na newsletter, analitykę i marketing są odrębne i dobrowolne. Ich odmowa lub wycofanie nie pozbawia dostępu do opłaconej usługi. Wiadomości niezbędne do wykonania umowy, bezpieczeństwa, rozliczeń i zmian prawnych nie są newsletterem.

15. Zmiany warunków i historia wersji

Zmiany mogą wynikać z konkretnych zmian prawa, bezpieczeństwa, sposobu świadczenia, funkcjonalności lub dostawców. Informacja o zmianie określa przyczynę, zakres, proponowaną datę i prawa Klienta. Istotne zmiany przekazujemy indywidualnie e-mailem i w panelu z co najmniej 30-dniowym wyprzedzeniem; pełna treść jest przekazywana w postaci możliwej do zachowania.

Publikacja tej wersji ani dalsze używanie konta nie są równoznaczne z akceptacją nowych zobowiązań. Obecny Klient może wyraźnie przyjąć nową wersję. Do tego czasu pozostają warunki jego dotychczasowej umowy, z uwzględnieniem praw wynikających z ustawy. Brak kliknięcia zgody sam w sobie nie blokuje opłaconego dostępu. Nie przypisujemy nowej akceptacji do wcześniejszej daty.

Zmiana ceny lub trybu pobierania opłat wymaga osobnego przedstawienia i skutecznego uzgodnienia. Nie wprowadzamy jej samym komunikatem o redakcyjnej aktualizacji. Jeżeli Klient nie zgadza się na proponowaną istotną zmianę, może zakończyć umowę przed jej zastosowaniem bez kary za ten sprzeciw, z rozliczeniem świadczeń i zachowaniem ustawowych praw.

Wersje do pobrania i opis zmian są dostępne na https://navyflame.com/dokumenty-prawne. Zapisane dokumenty historyczne i dowody akceptacji zachowujemy bez nadpisywania. Poprawka zmieniająca znaczenie postanowienia wymaga nowej wersji.

16. Prawo właściwe i postanowienia końcowe

Umowę zawieramy w języku polskim i stosujemy prawo polskie z zachowaniem ochrony wynikającej z przepisów bezwzględnie obowiązujących. Angielski interfejs nie zmienia języka dokumentu, jeżeli w zamówieniu nie uzgodniono wyraźnie innej wersji językowej.

W sporach z Klientem niebędącym konsumentem ani Klientem chronionym właściwy jest sąd ustalony dla siedziby Usługodawcy, o ile przepisy dopuszczają takie uzgodnienie. W pozostałych przypadkach właściwość wynika z przepisów. Próba polubownego rozwiązania jest dobrowolna i nie warunkuje dostępu do sądu.

Indywidualnie uzgodnione postanowienia mają pierwszeństwo w zakresie wyraźnie objętym uzgodnieniem. Nieważność jednego postanowienia nie narusza pozostałych; w jego miejsce stosujemy prawo. Nie zastępujemy go jednostronnie inną klauzulą o podobnym skutku gospodarczym.


Umowa powierzenia przetwarzania danych (DPA)

Wersja 2026-09-08. Dokument w języku polskim.

Pobierz kopię dokumentuWersje dokumentów i wykaz zmianOdstąp od umowy tutaj

1. Strony i zawarcie umowy

Klient wskazany w zamówieniu, decydujący o celach i sposobach przetwarzania powierzanych danych, jest Administratorem. MDS Software Solutions Group Sp. z o.o., ul. Majora „Hubala” 1/605, 45-266 Opole, NIP 7543374056, REGON 540140409, KRS 0001137425, jest Podmiotem przetwarzającym (Procesorem). Kontakt w sprawach powierzenia: privacy@navyflame.com lub legal@navyflame.com.

DPA stanowi Załącznik nr 1 do Regulaminu NavyFlame i zostaje zawarta w formie elektronicznej przez akceptację Regulaminu przez osobę uprawnioną do reprezentowania Klienta. Obejmuje także bezpłatną próbę, jeżeli przetwarzane są w niej dane osobowe. Nie wymaga odrębnego podpisu. W sprawach powierzenia pierwszeństwo mają DPA i przepisy RODO.

Jeżeli Klient sam jest procesorem, powierza dane NavyFlame jako dalszemu procesorowi na podstawie upoważnienia otrzymanego od właściwego administratora. DPA stosuje się odpowiednio w granicach tego upoważnienia. NavyFlame nie przejmuje roli administratora danych klientów końcowych przez samo świadczenie usługi.

2. Przedmiot, czas, charakter i cel przetwarzania

Powierzenie obejmuje dane wprowadzane do NavyFlame lub pobierane z integracji na polecenie Klienta w celu obsługi e-commerce: zamówień, katalogu, klientów, faktur, wysyłek, raportów, powiadomień i komunikacji posprzedażowej. Operacje obejmują zbieranie, utrwalanie, organizowanie, przechowywanie, odczyt, modyfikację, przekazywanie zgodnie z konfiguracją, eksport i usuwanie.

Kategorie osób: klienci końcowi, kontrahenci, odbiorcy przesyłek, osoby kontaktowe oraz pracownicy i współpracownicy Klienta w zakresie danych powierzonych w organizacji. Kategorie danych: imię i nazwisko, firma, e-mail, telefon, identyfikatory kontrahenta i podatkowe, adresy, treść zamówień i dokumentów, historia realizacji i korespondencja, uprawnienia użytkowników oraz dzienniki ich operacji.

Zakres zależy od poleceń Klienta i aktywowanych funkcji. Dane katalogowe także mogą zawierać dane osobowe, jeżeli Klient je tam umieści. Platforma nie jest przeznaczona do danych szczególnych kategorii z art. 9 RODO ani danych o wyrokach z art. 10 RODO; nie należy ich powierzać.

DPA obowiązuje przez czas przetwarzania w celu świadczenia umowy głównej, a następnie przez uzgodniony czas zwrotu, zabezpieczenia i usunięcia danych. Obowiązki poufności i ochrony danych trwają do zakończenia przetwarzania, również w kopiach zapasowych. Własne dane konta, bezpieczeństwa i rozliczeń NavyFlame jako administratora opisuje Polityka prywatności.

3. Udokumentowane polecenia i obowiązki Administratora

Procesor działa wyłącznie na udokumentowane polecenie Administratora, także w odniesieniu do transferów poza EOG, chyba że obowiązek przetwarzania wynika z prawa Unii lub państwa członkowskiego. W takim przypadku informuje o obowiązku przed przetwarzaniem, o ile prawo tego nie zabrania.

Poleceniami są niniejsze DPA, zamówienie, konfiguracja integracji, uprawnień, API i webhooków oraz dyspozycje uprawnionych osób utrwalone w panelu lub zgłoszeniu. Procesor niezwłocznie informuje, jeżeli polecenie jego zdaniem narusza przepisy o ochronie danych, i wyjaśnia sposób dalszego postępowania przed jego wykonaniem.

Administrator zapewnia podstawy prawne, obowiązki informacyjne i zgodność powierzania danych z prawami osób. Odpowiada za zakres danych, uprawnienia użytkowników i poufność swoich poświadczeń. Przetwarzanie wykraczające poza standardową usługę wymaga udokumentowanego uzgodnienia; nie uprawnia Procesora do używania danych do własnego marketingu lub trenowania modeli.

Wskazanie zewnętrznego odbiorcy, webhooka lub integracji przez Administratora jest jego poleceniem przekazania danych. Odbiorca wybrany i zakontraktowany samodzielnie przez Klienta nie staje się z tego powodu podwykonawcą NavyFlame. Strony zapewniają wymagane podstawy transferu odpowiednio do własnych ról; polecenie Klienta nie zwalnia Procesora z jego obowiązków z rozdziału V RODO.

4. Poufność i środki bezpieczeństwa

Procesor dopuszcza do danych wyłącznie upoważnione osoby zobowiązane do poufności albo objęte właściwym obowiązkiem ustawowym. Ogranicza dostęp do zakresu niezbędnego do obsługi usługi i incydentów.

Procesor stosuje środki odpowiednie do ryzyka zgodnie z art. 32 RODO: separację środowisk klientów, kontrolę uprawnień, uwierzytelnianie, rejestrowanie istotnych operacji, ochronę transmisji, ochronę poświadczeń integracji, kopie zapasowe oraz procedury aktualizacji i reagowania na incydenty. Każdy Klient ma jeden VPS z lokalną bazą danych biznesowych. Centralne usługi konta, rozliczeń i obsługi administracyjnej są oddzielone od tej bazy.

Połączenia użytkowników są zabezpieczone TLS, komunikacja Node Agent z control plane korzysta z mTLS, a sekrety integracji i kopie zapasowe są chronione kryptograficznie. Szczegóły zastosowanych środków, zakres szyfrowania i potwierdzenia ich działania Procesor udostępnia w ramach uzasadnionego audytu. DPA nie stwierdza posiadania certyfikatu, raportu z zewnętrznego pentestu ani szyfrowania całego dysku, jeżeli nie zostały odrębnie potwierdzone.

Procesor ocenia skuteczność środków i utrzymuje możliwość odtworzenia dostępności danych po incydencie. Zmiana rozwiązań technicznych nie może obniżać wymaganego poziomu ochrony. Poważne ograniczenia lub incydenty komunikuje Administratorowi.

5. Podwykonawcy i lokalizacja

Administrator udziela ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie ujawnionym w wykazie dostawców: https://navyflame.com/subprocessors. Wykaz określa role; odbiorca będący odrębnym administratorem nie jest automatycznie podwykonawcą w ramach DPA.

Przed dodaniem lub zastąpieniem dalszego procesora Procesor przekazuje Administratorowi informacje o podmiocie, zadaniu, lokalizacji i zabezpieczeniach z co najmniej 30-dniowym wyprzedzeniem. Administrator może w tym czasie wnieść uzasadniony sprzeciw dotyczący ochrony danych na privacy@navyflame.com. Strony poszukują rozwiązania alternatywnego. Jeżeli go nie ma, Administrator może zakończyć objętą zmianą usługę bez kary za sprzeciw, z rozliczeniem niewykonanej części.

Procesor nakłada na dalszego procesora obowiązki ochrony danych zasadniczo odpowiadające temu DPA i pozostaje wobec Administratora odpowiedzialny za ich wykonanie zgodnie z art. 28 ust. 4 RODO. Udostępnia informacje potrzebne do oceny dalszego powierzenia.

Dane biznesowe są standardowo przechowywane na VPS w EOG; lokalizacja faktycznie zamówionego środowiska i kopii wynika z wykazu i dokumentacji usługi. Sama siedziba dostawcy w UE nie oznacza braku dostępu lub transferów z państw trzecich. Transfer wymaga podstawy z rozdziału V RODO, np. decyzji stwierdzającej odpowiedni stopień ochrony albo właściwych standardowych klauzul umownych, wraz z wymaganymi ocenami i środkami dodatkowymi.

6. Naruszenia ochrony danych

Procesor informuje Administratora o stwierdzonym naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia. Jeśli nie ma wszystkich informacji, przekazuje pierwsze zawiadomienie i uzupełnia je etapami, bez nieuzasadnionej zwłoki.

Zawiadomienie opisuje charakter naruszenia, znane kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje, działania zaradcze oraz punkt kontaktowy. Procesor współpracuje przy wyjaśnianiu, ograniczeniu skutków i zabezpieczeniu dowodów.

Administrator podejmuje decyzje o zgłoszeniu do organu i zawiadomieniu osób zgodnie z art. 33 i 34 RODO. Procesor nie zastępuje go w tej ocenie, lecz dostarcza dostępnych informacji w czasie pozwalającym wypełnić obowiązki.

7. Pomoc przy prawach osób i ocenie ryzyka

Uwzględniając charakter przetwarzania i dostępne informacje, Procesor pomaga Administratorowi odpowiadać na żądania osób oraz wykonywać obowiązki z art. 32-36 RODO, w tym ocenę skutków i uprzednie konsultacje. Zapewnia dostępne funkcje eksportu, sprostowania i usuwania oraz wsparcie obsługi.

Żądanie dotyczące danych powierzonych, otrzymane bezpośrednio od osoby, Procesor przekazuje Administratorowi bez zbędnej zwłoki. Bez instrukcji Administratora nie podejmuje za niego merytorycznej decyzji, chyba że wymaga tego prawo.

Pomoc jest udzielana w terminie umożliwiającym Administratorowi realizację ustawowego terminu, co do zasady jednego miesiąca. DPA nie przyznaje Procesorowi odrębnych 30 dni, jeżeli uniemożliwiłoby to terminową odpowiedź osoby odpowiedzialnej.

8. Informacje, audyty i kontrole

Procesor udostępnia informacje niezbędne do wykazania wykonania art. 28 RODO oraz umożliwia audyty, w tym inspekcje Administratora lub upoważnionego audytora, i współpracuje przy nich. Strony ustalają zakres i bezpieczny sposób kontroli z ochroną danych innych klientów oraz tajemnic prawnie chronionych.

Dla zwykłego audytu planowego proponujemy 30-dniowe wyprzedzenie i w pierwszej kolejności przegląd zdalny dokumentów oraz dowodów. Nie ogranicza to kontroli wymaganej przez organ, uzasadnionej naruszeniem lub podejrzeniem istotnej niezgodności ani liczby audytów koniecznych do wykonania prawa. Poufność nie może wyłączać skutecznej kontroli.

Ewentualne niestandardowe koszty i organizację uzgadniamy przed audytem. Nie uzależniamy realizacji ustawowego prawa od nieproporcjonalnej opłaty lub od podpisania zrzeczenia się roszczeń.

9. Zwrot, retencja i usuwanie

Po zakończeniu świadczenia Procesor, według wyboru Administratora, zwraca lub usuwa dane osobowe i usuwa ich kopie, chyba że prawo Unii lub państwa członkowskiego nakazuje przechowanie określonych danych. Żądanie można przesłać na privacy@navyflame.com; dostęp do eksportu na zakończenie nie wymaga zakupu kolejnej subskrypcji.

Jeżeli Administrator korzysta z okna wznowienia, poleca zachowanie zaszyfrowanej kopii maksymalnie przez 90 dni od zakończenia dostępu. Może wcześniej wybrać zwrot i usunięcie. Kopia służy wyłącznie zabezpieczeniu i odtworzeniu, a nie dalszej obsłudze operacji biznesowych. Dalsze przechowywanie dla zmiany dostawcy wymaga określonego celu i terminu zgodnego z sekcją 7 Regulaminu.

Dane w kopiach, których nie da się selektywnie usunąć od razu, są odizolowane od bieżącego użycia i usuwane w cyklu rotacji kopii. Po odtworzeniu ponownie realizujemy dyspozycje usunięcia. Informujemy o terminie zakończenia usuwania i na żądanie potwierdzamy wykonanie. Wyjątek dotyczący własnych faktur NavyFlame nie upoważnia do zatrzymania całej bazy kontrahentów Klienta.

Dokumentacja operacyjna obejmuje także dane w API i webhookach: dostawy zakończone sukcesem są standardowo przechowywane 30 dni, nieudane 90 dni, a klucze idempotencji operacji zapisu 24 godziny. Żądanie dotyczące osoby obejmuje również zapisy przekazu zawierające jej dane, w granicach instrukcji i obowiązków prawnych.

10. Postanowienia końcowe

Procesor nie wykorzystuje danych powierzonych do własnych celów nieobjętych DPA. Odpowiedzialność i środki ochrony wynikają z RODO i właściwych przepisów; umowa nie ogranicza praw osób, których dane dotyczą.

Zmiana DPA wymaga utrwalenia i przekazania pełnej treści. Dotychczasowe umowy nie są zastępowane samą publikacją nowej strony. Indywidualny aneks może doprecyzować zakres, lokalizację lub środki ochrony, ale nie może usuwać obowiązków ustawowych. Wersje są dostępne na https://navyflame.com/dokumenty-prawne.


Dostawcy i odbiorcy danych

Wersja 2026-09-08. Dokument w języku polskim.

Pobierz kopię dokumentuWersje dokumentów i wykaz zmianOdstąp od umowy tutaj

1. Jak czytać wykaz

Wykaz rozróżnia dalszych procesorów danych powierzonych przez Klienta, dostawców obsługujących własne dane NavyFlame oraz niezależnych administratorów. Sama dostawa oprogramowania, bez otrzymywania danych, nie stanowi powierzenia. Zakres zależy od aktywnych usług i poleceń Klienta.

Informacje o podwykonawcach zaangażowanych w konkretną organizację, lokalizacji jej danych, umowach i podstawach transferu można uzyskać na privacy@navyflame.com. Przed rozpoczęciem nowego dalszego powierzenia stosujemy procedurę uprzedniej informacji i sprzeciwu z sekcji 5 DPA. Opublikowanie kategorii dostawcy nie zastępuje informacji o konkretnym nowym procesorze.

2. Infrastruktura i dane powierzone

Contabo GmbH (Niemcy): hosting środowisk klientów i infrastruktury NavyFlame. Dane obejmują bazę biznesową konkretnego Klienta, pliki i logi w obsługiwanym środowisku. Standardowa lokalizacja VPS klientów znajduje się w EOG. Rola wobec danych powierzonych: dalszy procesor.

Cloudflare, Inc. (USA): DNS, ochrona ruchu, CDN zasobów publicznych i infrastruktura brzegowa. Zakres obejmuje adresy IP, metadane żądań, identyfikatory środowisk oraz dane przechodzące przez użyte usługi brzegowe. Rola zależy od usługi i danych; wobec powierzonych danych w tranzycie jest to dalsze przetwarzanie. Globalna sieć może oznaczać transfer poza EOG. Zasady dostawcy: https://www.cloudflare.com/cloudflare-customer-dpa/.

Cloudflare R2 przechowuje zaszyfrowane kopie danych organizacji i usług centralnych. Aktualna standardowa konfiguracja kopii NavyFlame używa jurysdykcji UE; sam parametr regionu S3 „auto” nie stanowi takiego ograniczenia. R2 jest odrębną usługą od globalnej sieci CDN. W odniesieniu do kopii danych powierzonych Cloudflare działa jako dalszy procesor; zakres zabezpieczeń i ewentualnego dostępu spoza EOG podlega DPA oraz rozdziałowi V RODO.

AWS / Amazon Web Services EMEA SARL (Luksemburg): przechowywanie zaszyfrowanych kopii w konfiguracjach korzystających z AWS S3. Zakres obejmuje kopie danych organizacji; region i aktywne miejsce składowania ustalamy dla konkretnego środowiska. Rola: dalszy procesor, gdy powierzane dane są przechowywane w tej usłudze. Zasady: https://aws.amazon.com/compliance/data-privacy/service-terms/.

Hetzner Online GmbH oraz AWS Lightsail są obsługiwanymi technicznie wariantami infrastruktury. Sama możliwość wyboru w systemie nie oznacza przetwarzania danych każdego Klienta u wszystkich tych dostawców. Użycie odmiennego dostawcy dla organizacji wymaga wskazania go Klientowi i zachowania DPA.

3. Płatności i obsługa konta

Stripe Payments Europe Limited i właściwe podmioty grupy Stripe: płatności, fakturowanie subskrypcji, przypomnienia i zapobieganie oszustwom. Dane obejmują dane nabywcy, kontakt rozliczeniowy, identyfikatory i statusy transakcji oraz dane podawane bezpośrednio operatorowi. NavyFlame nie otrzymuje pełnego numeru karty ani CVC.

Stripe działa w różnych rolach, w tym jako procesor przy określonych czynnościach dla NavyFlame i jako odrębny administrator dla własnych obowiązków prawnych i bezpieczeństwa. Nie kwalifikujemy wszystkich płatności jako dalszego powierzenia bazy klientów końcowych. Zakres podmiotów, krajów i zabezpieczeń opisują https://stripe.com/privacy oraz https://stripe.com/legal/dpa.

Wiadomości obsługi konta i prawne wysyłamy z infrastruktury pocztowej NavyFlame. Resend, Inc. obsługuje newsletter, gdy użytkownik go zamówi; otrzymuje adres odbiorcy, treść i metadane dostawy. Jest dostawcą przetwarzającym dane kontaktowe dla NavyFlame jako administratora. Nie oznacza to zgody na newsletter przez zaakceptowanie DPA.

4. Diagnostyka i opcjonalne funkcje

Sentry / Functional Software, Inc.: diagnostyka błędów z ograniczaniem danych osobowych. Zakres może obejmować identyfikator użytkownika i dane techniczne błędu. Ograniczanie lub maskowanie danych nie oznacza, że każdy zapis jest anonimowy. Szczegóły lokalizacji i zabezpieczeń wynikają z użytego konta oraz https://sentry.io/legal/dpa/.

Anthropic, PBC: funkcje generowania tekstu, jeżeli Klient je włączy. Przekazywane są dane wejściowe potrzebne do żądanej operacji. Nie należy umieszczać w nich danych osobowych klientów końcowych ani informacji, do których przekazania brak uprawnienia. Użycie funkcji z danymi powierzonymi podlega DPA oraz właściwym warunkom dostawcy: https://www.anthropic.com/legal/data-processing-addendum.

GitHub, Inc.: repozytoria kodu, budowa i przechowywanie obrazów aplikacji. Usługa nie jest miejscem składowania produkcyjnych baz Klientów. Smallstep jako producent używanego lokalnie oprogramowania PKI nie otrzymuje danych tylko z powodu uruchomienia tego oprogramowania przez NavyFlame.

5. Analityka i marketing stron publicznych

Google Ireland Limited (GA4, Tag Manager, Google Ads), Meta Platforms Ireland Limited (Pixel i API konwersji) oraz Microsoft Ireland Operations Limited (UET i Clarity) obsługują analitykę i marketing po udzieleniu właściwej zgody. Są odbiorcami danych odwiedzających strony publiczne, a nie podwykonawcami całej bazy biznesowej Klienta.

Szczegółowe dane, cele, role i transfery opisuje https://navyflame.com/polityka-prywatnosci. Zależnie od narzędzia dane mogą być przekazywane do spółek w USA. Odmowa tych zgód nie wyłącza usługi konta. Nie należy utożsamiać pseudonimizacji, np. skrótu e-mail, z anonimizacją.

6. Integracje wybrane przez Klienta i transfery

Dostawca poczty, marketplace, kurier, system księgowy albo odbiorca API lub webhooka wybrany i zakontraktowany samodzielnie przez Klienta działa w ramach relacji z Klientem. Konfiguracja nie oznacza automatycznie, że jest podwykonawcą NavyFlame. Klient ustala podstawę udostępnienia i uprawnienia, a NavyFlame wykonuje legalne, udokumentowane polecenia z zachowaniem własnych obowiązków.

Dostęp do danych z państwa trzeciego, także zdalny, wymaga właściwej oceny. Możliwą podstawą jest decyzja o adekwatności w jej aktualnym zakresie, w tym DPF dla objętego nią certyfikowanego odbiorcy, albo właściwy moduł SCC wraz z wymaganymi zabezpieczeniami. Nie zakładamy automatycznie, że każda amerykańska firma jest certyfikowana ani że każdy transfer wymaga modułu 3; moduł zależy od ról stron.

Aktualne informacje o zastosowanej podstawie i kopię zabezpieczeń, z ochroną tajemnic i danych innych osób, udostępniamy na privacy@navyflame.com. Istotne zmiany przekazujemy zgodnie z DPA i zachowujemy historię wersji.