Umowa powierzenia przetwarzania danych osobowych (DPA) Smarketer GmbH — Platforma WaveMetrics Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi integralną część Ogólnych Warunków Handlowych Smarketer GmbH dla usługi WaveMetrics („Umowa Główna”) zawartych pomiędzy Smarketer GmbH („Smarketer”, „Podmiot przetwarzający”) a Klientem („Administrator”). Niniejsza umowa DPA reguluje zasady przetwarzania danych osobowych przez Smarketer w imieniu Klienta w związku z platformą WaveMetrics, zgodnie z artykułem 28 Rozporządzenia (UE) 2016/679 („RODO”). W przypadku sprzeczności pomiędzy niniejszą umową DPA a Umową Główną w odniesieniu do przetwarzania danych osobowych, niniejsza umowa DPA ma znaczenie nadrzędne, zgodnie z § 6.8 i § 9.5 Umowy Głównej.
- Definicje Terminy takie jak „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „dalszy podmiot przetwarzający” (podwykonawca) oraz „naruszenie ochrony danych osobowych” mają znaczenie nadane im w RODO. „Dane Osobowe Klienta” oznaczają dane osobowe przetwarzane przez Smarketer w imieniu Klienta w trakcie świadczenia usług w ramach platformy WaveMetrics, co zostało szczegółowo opisane w Załączniku 1.
- Przedmiot, czas trwania i zakres 2.1. Przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, zostały określone w Załączniku 1. 2.2. Niniejsza umowa DPA obowiązuje przez czas trwania Umowy Głównej i pozostaje w mocy po jej rozwiązaniu tak długo, jak Smarketer przetwarza Dane Osobowe Klienta, w szczególności w okresie eksportu i usuwania danych zgodnie z § 6.9 Umowy Głównej.
- Polecenia przetwarzania (Instrukcje) 3.1. Smarketer będzie przetwarzać Dane Osobowe Klienta wyłącznie na podstawie udokumentowanych poleceń Klienta, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega Smarketer. W takim przypadku Smarketer poinformuje Klienta o tym wymogu prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważne względy interesu publicznego. 3.2. Polecenia Klienta są wydawane poprzez konfigurację i korzystanie z Usługi przez Klienta (w tym jej ustawienia, wybór funkcji i korzystanie z API), poprzez niniejszą umowę DPA, Umowę Główną oraz poprzez wszelkie dodatkowe pisemne polecenia uzgodnione między stronami. 3.3. Smarketer niezwłocznie poinformuje Klienta, jeśli w jego opinii wydane polecenie stanowi naruszenie RODO lub innych obowiązujących przepisów o ochronie danych.
- Poufność Smarketer zapewnia, by osoby upoważnione do przetwarzania Danych Osobowych Klienta zobowiązały się do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- Bezpieczeństwo przetwarzania 5.1. Smarketer wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, zgodnie z opisem w Załączniku 2 („Środki Techniczne i Organizacyjne” lub „TOMs”). 5.2. Smarketer może od czasu do czasu aktualizować środki TOMs w celu odzwierciedlenia rozwoju technologicznego i organizacyjnego, pod warunkiem, że zaktualizowane środki nie obniżą w sposób istotny ogólnego poziomu ochrony w okresie obowiązywania Umowy Głównej.
- Dalsze podmioty przetwarzające (Podwykonawcy) 6.1. Klient udziela Smarketer ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających w celu wsparcia w świadczeniu Usługi. Aktualna lista podwykonawców znajduje się w Załączniku 3. 6.2. Smarketer nałoży na każdego podwykonawcę, z reguły w drodze pisemnej umowy, obowiązki ochrony danych w istocie równoważne z obowiązkami określonymi w niniejszej umowie DPA, i ponosi wobec Klienta pełną odpowiedzialność za wypełnienie tych obowiązków przez podwykonawcę. 6.3. Smarketer poinformuje Klienta (za pośrednictwem platformy, swojej strony internetowej lub e-mailem) o dodaniu lub zmianie jakiegokolwiek podwykonawcy z co najmniej piętnastodniowym (15) wyprzedzeniem, z wyjątkiem sytuacji, gdy krótszy termin jest wymagany z nagłych przyczyn związanych z bezpieczeństwem, prawem lub operacyjnością. W tym terminie Klient może wnieść sprzeciw wobec nowego podwykonawcy z uzasadnionych powodów związanych z ochroną danych, poprzez powiadomienie zgodnie z § 9.12 Umowy Głównej. Jeśli strony nie będą w stanie rozwiązać sporu, Klientowi przysługuje – jako jedyny środek naprawczy – prawo do wypowiedzenia tej części Usługi, która nie może być świadczona bez udziału zakwestionowanego podwykonawcy, ze skutkiem na koniec bieżącego cyklu rozliczeniowego. 6.4. Powyższy mechanizm powiadamiania o podwykonawcach reguluje wszelkie zmiany w tym zakresie i nie stanowi zmiany Umowy Głównej w rozumieniu jej § 9.2, co jest zgodne z § 6.8a Umowy Głównej.
- Międzynarodowe transfery danych 7.1. W przypadku gdy Dane Osobowe Klienta są przekazywane do podwykonawcy mającego siedzibę poza Europejskim Obszarem Gospodarczym (EOG), w państwie, które nie zostało uznane przez Komisję Europejską za zapewniające odpowiedni poziom ochrony danych, Smarketer zapewnia, że transfer taki podlega odpowiednim zabezpieczeniom, w szczególności Standardowym Klauzulom Umownym (SCCs) Komisji Europejskiej, wraz z wszelkimi dodatkowymi środkami uzupełniającymi niezbędnymi do zapewnienia zasadniczo równoważnego poziomu ochrony. 7.2. Załącznik 3 wskazuje dla każdego podwykonawcy lokalizację(-e), w której mogą być przetwarzane Dane Osobowe Klienta, oraz zastosowany mechanizm legalizacji transferu.
- Wsparcie w zakresie praw osób, których dane dotyczą Biorąc pod uwagę charakter przetwarzania, Smarketer, w miarę możliwości, wspiera Klienta poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (np. prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych, sprzeciwu). W przypadku, gdy osoba, której dane dotyczą, zwróci się z takim żądaniem dotyczącym Danych Osobowych Klienta bezpośrednio do Smarketer, Smarketer niezwłocznie przekaże to żądanie Klientowi, nie udzielając na nie merytorycznej odpowiedzi, chyba że przepisy prawa stanowią inaczej.
- Wsparcie w zakresie bezpieczeństwa, zgłaszania naruszeń i oceny skutków 9.1. Smarketer wspiera Klienta w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne dla Smarketer, w tym w odniesieniu do bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych oraz oceny skutków dla ochrony danych. 9.2. Smarketer powiadomi Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego Danych Osobowych Klienta. Powiadomienie będzie zawierało, w zakresie, w jakim jest to możliwe w danym momencie, informacje wymagane na mocy art. 33 ust. 3 RODO i będzie uzupełniane w miarę uzyskiwania dalszych informacji.
- Audyty 10.1. Smarketer udostępni Klientowi wszelkie informacje racjonalnie niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO i niniejszej umowie DPA, a także umożliwi i przyczyni się do przeprowadzania audytów, w tym inspekcji, realizowanych przez Klienta lub audytora upoważnionego przez Klienta. 10.2. Zamiast audytu na miejscu (on-site audit), Smarketer może spełnić ten obowiązek, dostarczając aktualny raport z audytu przeprowadzonego przez stronę trzecią lub certyfikat obejmujący odpowiednie mechanizmy kontroli (np. SOC 2, ISO 27001), o ile są dostępne. Wszelkie audyty na miejscu będą przeprowadzane w normalnych godzinach pracy, z odpowiednim wyprzedzeniem (co najmniej 30 dni, z wyjątkiem sytuacji, gdy krótszy termin jest wymagany przez organ nadzorczy), nie częściej niż raz w roku kalendarzowym (z braku konkretnego incydentu dającego uzasadnione podstawy do dodatkowego audytu), oraz pod warunkiem zachowania uzasadnionych wymogów poufności i uzgodnienia przez strony podziału kosztów.
- Usunięcie i zwrot danych Po rozwiązaniu Umowy Głównej, Smarketer udostępni Dane Osobowe Klienta do eksportu zgodnie z opisem w § 6.9 Umowy Głównej, a następnie usunie lub nieodwracalnie zanonimizuje te dane, z wyjątkiem sytuacji, gdy prawo Unii lub prawo państwa członkowskiego wymaga ich dłuższego przechowywania.
- Odpowiedzialność Odpowiedzialność każdej ze stron z tytułu niniejszej umowy DPA podlega postanowieniom dotyczącym odpowiedzialności zawartym w Umowie Głównej (§ 7), w tym limitowi odpowiedzialności w § 7.5 oraz wyłączeniom nieograniczonej odpowiedzialności w § 7.2, chyba że bezwzględnie obowiązujące przepisy o ochronie danych stanowią inaczej.
- Porządek pierwszeństwa i czas trwania 13.1. Niniejsza umowa DPA stanowi część Umowy Głównej. Zastosowanie ma § 9.5 Umowy Głównej (Porządek pierwszeństwa dokumentów). 13.2. Niniejsza umowa DPA ulega automatycznemu rozwiązaniu z chwilą rozwiązania Umowy Głównej, z zastrzeżeniem punktu 2.2 powyżej. Załącznik 1 — Szczegóły przetwarzania Przedmiot: Świadczenie usług na platformie SaaS/CSS WaveMetrics, w tym optymalizacja plików produktowych (feed), wzbogacanie danych za pomocą sztucznej inteligencji, analityka wyników oraz powiązane funkcje opisane w Umowie Głównej. Czas trwania: Przez okres obowiązywania Umowy Głównej, a następnie przez okres przeznaczony na eksport i usunięcie danych opisany w § 6.9 Umowy Głównej. Charakter i cel przetwarzania: Hosting, przechowywanie, transmisja i analiza danych dotyczących produktów i konta Klienta w celu świadczenia Usługi, w tym: pobieranie danych z katalogu produktów; transmisja danych do Google Ads i Google Merchant Center za pośrednictwem API na polecenie Klienta; przetwarzanie opisów produktów i powiązanych treści oparte na AI przy użyciu zewnętrznych dostawców modeli językowych (LLM) w celu generowania wzbogaconych atrybutów pliku; generowanie analiz wyników i raportów; oraz przetwarzanie płatności za pośrednictwem Stripe. Kategorie osób, których dane dotyczą: Personel własny Klienta i Autoryzowani Użytkownicy (imię i nazwisko, służbowy adres e-mail, dane logowania/konta); osoby fizyczne możliwe do zidentyfikowania z danych produktowych, opinii lub treści stron docelowych, które Klient przesyła do Usługi; klienci końcowi Klienta w zakresie, w jakim są oni możliwi do zidentyfikowania z połączonych danych Google Ads/Merchant Center. Kategorie danych osobowych: Dane konta i dane kontaktowe personelu Klienta oraz Autoryzowanych Użytkowników (imię i nazwisko, służbowy adres e-mail, rola); dane rozliczeniowe, kontaktowe i płatnicze przetwarzane przez Stripe (patrz Załącznik 3); w zakresie, w jakim występują w danych produktowych lub treściach przesłanych przez Klienta – wszelkie przypadkowo zawarte w nich dane osobowe (zgodnie z § 6.2a Umowy Głównej, Klient jest umownie objęty zakazem przesyłania danych osobowych szczególnych kategorii poprzez funkcje Usługi oparte na AI). Szczególne kategorie danych: Nie przewiduje się ich przetwarzania; zobacz ograniczenie w § 6.2a Umowy Głównej. Smarketer nie przetwarza świadomie żadnych szczególnych kategorii danych osobowych (Artykuł 9 RODO) za pośrednictwem Usługi. Załącznik 2 — Środki techniczne i organizacyjne (TOMs) Kontrola dostępu: Wprowadzono kontrolę dostępu opartą na rolach. Zespół ds. produktu/inżynierii posiada uprawnienia administracyjne do wszystkich systemów. Zespół sprzedaży ma dostęp wyłącznie do odczytu, ograniczony do statusu rejestracji/onboardingu. Zespół finansowy ma dostęp wyłącznie do odczytu do platformy Stripe w celach rozliczeniowych. Żaden inny zespół nie posiada szerszego dostępu niż tutaj opisany. Szyfrowanie w tranzycie: Wszystkie dane są przesyłane przy użyciu protokołu TLS. Szyfrowanie w spoczynku: Wszystkie dane są szyfrowane w spoczynku na serwerach AWS przy użyciu kluczy zarządzanych przez KMS. Kopie zapasowe (Backupy): Bazy danych są zabezpieczane codziennymi migawkami (snapshots), przechowywanymi przez dwa tygodnie. Przywracanie z kopii zapasowych jest okresowo testowane. Dzienniki zdarzeń (Logi) i retencja: Dzienniki aplikacji są przechowywane za pośrednictwem AWS CloudWatch z okresem retencji wynoszącym 90 dni. Separacja danych: Dane Klienta są logicznie oddzielone według identyfikatora konta (Account ID), Klienta oraz Obszaru Roboczego (Workspace) w modelu danych platformy. Bezpieczeństwo personelu: Pracownicy przechodzą coroczne szkolenia z zakresu bezpieczeństwa i ochrony danych. Hosting infrastruktury: Główna infrastruktura aplikacyjna jest hostowana na platformie AWS we Frankfurcie nad Menem, Niemcy (eu-central-1), zgodnie z § 6.8a Umowy Głównej. Reagowanie na incydenty (Incident response): Wdrożono udokumentowany proces wykrywania incydentów i reagowania na nie w celu identyfikowania, ograniczania skutków i zgłaszania incydentów bezpieczeństwa zgodnie z obowiązującymi wymogami dotyczącymi zgłaszania naruszeń. Załącznik 3 — Dalsze podmioty przetwarzające (Podwykonawcy) Stripe Cel: Przetwarzanie płatności Podmiot zawierający umowę / lokalizacja przetwarzania: Stripe Payments Europe, Limited („SPEL”) Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA Stripe Własna lista podwykonawców: stripe.com/legal/service-providers (Stripe wymaga 30-dniowego powiadomienia o zmianach; 30-dniowy termin na wniesienie sprzeciwu) OpenAI Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: OpenAI Ireland Ltd (dla klientów mających siedzibę w EOG/Szwajcarii). Dane przesłane przez API są przechowywane przez maksymalnie 30 dni, a następnie usuwane. Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA OpenAI Własna lista podwykonawców: platform.openai.com/subprocessors (15-dniowy termin na wniesienie sprzeciwu wobec nowych podwykonawców) Anthropic Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: Anthropic PBC Mechanizm transferu: Standardowe Klauzule Umowne (SCCs) (Moduł 2/3), zgodnie z DPA Anthropic Własna lista podwykonawców: anthropic.com/subprocessors (15-dniowe powiadomienie o nowych podwykonawcach; zobowiązanie do powiadomienia o naruszeniu w ciągu 48 godzin; dane usuwane/zwracane w ciągu 30 dni od rozwiązania umowy) Google (Vertex AI / Gemini Enterprise) Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: Google Ireland Limited (Przetwarzanie w regionie UE; dane klientów nie są wykorzystywane do trenowania modeli). Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA Google Cloud Własna lista podwykonawców: cloud.google.com/terms/subprocessors Google (Interfejsy API Google Ads / Google Merchant Center) Cel: Transmisja danych z plików produktowych i kampanii do własnych, połączonych kont Google Klienta, na jego polecenie. Podmiot zawierający umowę / lokalizacja przetwarzania: Własna bezpośrednia umowa Klienta z Google dotycząca jego kont Ads/Merchant Center reguluje te relacje niezależnie. Smarketer działa tu wyłącznie jako przekaźnik (Conduit) przesyłający dane za pośrednictwem API na polecenie Klienta. Mechanizm transferu: Nie dotyczy (N/A) Własna lista podwykonawców: — Amazon Web Services (AWS) Cel: Hosting aplikacji i główne bazy danych Podmiot zawierający umowę / lokalizacja przetwarzania: Frankfurt nad Menem, Niemcy (eu-central-1) Mechanizm transferu: Nie dotyczy (obszar UE) Własna lista podwykonawców: — Smarketer będzie utrzymywać aktualną wersję niniejszej listy, zgodnie z punktem 6 powyżej.