Umowa powierzenia przetwarzania danych osobowych (DPA) Smarketer GmbH — Platforma WaveMetrics Niniejsza Umowa powierzenia przetwarzania danych osobowych („DPA”) stanowi integralną część Ogólnych Warunków Handlowych Smarketer GmbH dla usługi WaveMetrics („Umowa Główna”) zawartych pomiędzy Smarketer GmbH („Smarketer”, „Podmiot przetwarzający”) a Klientem („Administrator”). Niniejsza umowa DPA reguluje zasady przetwarzania danych osobowych przez Smarketer w imieniu Klienta w związku z platformą WaveMetrics, zgodnie z artykułem 28 Rozporządzenia (UE) 2016/679 („RODO”). W przypadku sprzeczności pomiędzy niniejszą umową DPA a Umową Główną w odniesieniu do przetwarzania danych osobowych, niniejsza umowa DPA ma znaczenie nadrzędne, zgodnie z § 6.8 i § 9.5 Umowy Głównej.

  1. Definicje Terminy takie jak „dane osobowe”, „przetwarzanie”, „administrator”, „podmiot przetwarzający”, „osoba, której dane dotyczą”, „dalszy podmiot przetwarzający” (podwykonawca) oraz „naruszenie ochrony danych osobowych” mają znaczenie nadane im w RODO. „Dane Osobowe Klienta” oznaczają dane osobowe przetwarzane przez Smarketer w imieniu Klienta w trakcie świadczenia usług w ramach platformy WaveMetrics, co zostało szczegółowo opisane w Załączniku 1.
  2. Przedmiot, czas trwania i zakres 2.1. Przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych oraz kategorie osób, których dane dotyczą, zostały określone w Załączniku 1. 2.2. Niniejsza umowa DPA obowiązuje przez czas trwania Umowy Głównej i pozostaje w mocy po jej rozwiązaniu tak długo, jak Smarketer przetwarza Dane Osobowe Klienta, w szczególności w okresie eksportu i usuwania danych zgodnie z § 6.9 Umowy Głównej.
  3. Polecenia przetwarzania (Instrukcje) 3.1. Smarketer będzie przetwarzać Dane Osobowe Klienta wyłącznie na podstawie udokumentowanych poleceń Klienta, w tym w odniesieniu do przekazywania danych osobowych do państwa trzeciego, chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega Smarketer. W takim przypadku Smarketer poinformuje Klienta o tym wymogu prawnym przed rozpoczęciem przetwarzania, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważne względy interesu publicznego. 3.2. Polecenia Klienta są wydawane poprzez konfigurację i korzystanie z Usługi przez Klienta (w tym jej ustawienia, wybór funkcji i korzystanie z API), poprzez niniejszą umowę DPA, Umowę Główną oraz poprzez wszelkie dodatkowe pisemne polecenia uzgodnione między stronami. 3.3. Smarketer niezwłocznie poinformuje Klienta, jeśli w jego opinii wydane polecenie stanowi naruszenie RODO lub innych obowiązujących przepisów o ochronie danych.
  4. Poufność Smarketer zapewnia, by osoby upoważnione do przetwarzania Danych Osobowych Klienta zobowiązały się do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
  5. Bezpieczeństwo przetwarzania 5.1. Smarketer wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia stopnia bezpieczeństwa odpowiadającego ryzyku, zgodnie z opisem w Załączniku 2 („Środki Techniczne i Organizacyjne” lub „TOMs”). 5.2. Smarketer może od czasu do czasu aktualizować środki TOMs w celu odzwierciedlenia rozwoju technologicznego i organizacyjnego, pod warunkiem, że zaktualizowane środki nie obniżą w sposób istotny ogólnego poziomu ochrony w okresie obowiązywania Umowy Głównej.
  6. Dalsze podmioty przetwarzające (Podwykonawcy) 6.1. Klient udziela Smarketer ogólnej zgody na korzystanie z usług dalszych podmiotów przetwarzających w celu wsparcia w świadczeniu Usługi. Aktualna lista podwykonawców znajduje się w Załączniku 3. 6.2. Smarketer nałoży na każdego podwykonawcę, z reguły w drodze pisemnej umowy, obowiązki ochrony danych w istocie równoważne z obowiązkami określonymi w niniejszej umowie DPA, i ponosi wobec Klienta pełną odpowiedzialność za wypełnienie tych obowiązków przez podwykonawcę. 6.3. Smarketer poinformuje Klienta (za pośrednictwem platformy, swojej strony internetowej lub e-mailem) o dodaniu lub zmianie jakiegokolwiek podwykonawcy z co najmniej piętnastodniowym (15) wyprzedzeniem, z wyjątkiem sytuacji, gdy krótszy termin jest wymagany z nagłych przyczyn związanych z bezpieczeństwem, prawem lub operacyjnością. W tym terminie Klient może wnieść sprzeciw wobec nowego podwykonawcy z uzasadnionych powodów związanych z ochroną danych, poprzez powiadomienie zgodnie z § 9.12 Umowy Głównej. Jeśli strony nie będą w stanie rozwiązać sporu, Klientowi przysługuje – jako jedyny środek naprawczy – prawo do wypowiedzenia tej części Usługi, która nie może być świadczona bez udziału zakwestionowanego podwykonawcy, ze skutkiem na koniec bieżącego cyklu rozliczeniowego. 6.4. Powyższy mechanizm powiadamiania o podwykonawcach reguluje wszelkie zmiany w tym zakresie i nie stanowi zmiany Umowy Głównej w rozumieniu jej § 9.2, co jest zgodne z § 6.8a Umowy Głównej.
  7. Międzynarodowe transfery danych 7.1. W przypadku gdy Dane Osobowe Klienta są przekazywane do podwykonawcy mającego siedzibę poza Europejskim Obszarem Gospodarczym (EOG), w państwie, które nie zostało uznane przez Komisję Europejską za zapewniające odpowiedni poziom ochrony danych, Smarketer zapewnia, że transfer taki podlega odpowiednim zabezpieczeniom, w szczególności Standardowym Klauzulom Umownym (SCCs) Komisji Europejskiej, wraz z wszelkimi dodatkowymi środkami uzupełniającymi niezbędnymi do zapewnienia zasadniczo równoważnego poziomu ochrony. 7.2. Załącznik 3 wskazuje dla każdego podwykonawcy lokalizację(-e), w której mogą być przetwarzane Dane Osobowe Klienta, oraz zastosowany mechanizm legalizacji transferu.
  8. Wsparcie w zakresie praw osób, których dane dotyczą Biorąc pod uwagę charakter przetwarzania, Smarketer, w miarę możliwości, wspiera Klienta poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw określonych w rozdziale III RODO (np. prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych, sprzeciwu). W przypadku, gdy osoba, której dane dotyczą, zwróci się z takim żądaniem dotyczącym Danych Osobowych Klienta bezpośrednio do Smarketer, Smarketer niezwłocznie przekaże to żądanie Klientowi, nie udzielając na nie merytorycznej odpowiedzi, chyba że przepisy prawa stanowią inaczej.
  9. Wsparcie w zakresie bezpieczeństwa, zgłaszania naruszeń i oceny skutków 9.1. Smarketer wspiera Klienta w wywiązywaniu się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania oraz informacje dostępne dla Smarketer, w tym w odniesieniu do bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych osobowych oraz oceny skutków dla ochrony danych. 9.2. Smarketer powiadomi Klienta bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od stwierdzenia naruszenia ochrony danych osobowych dotyczącego Danych Osobowych Klienta. Powiadomienie będzie zawierało, w zakresie, w jakim jest to możliwe w danym momencie, informacje wymagane na mocy art. 33 ust. 3 RODO i będzie uzupełniane w miarę uzyskiwania dalszych informacji.
  10. Audyty 10.1. Smarketer udostępni Klientowi wszelkie informacje racjonalnie niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO i niniejszej umowie DPA, a także umożliwi i przyczyni się do przeprowadzania audytów, w tym inspekcji, realizowanych przez Klienta lub audytora upoważnionego przez Klienta. 10.2. Zamiast audytu na miejscu (on-site audit), Smarketer może spełnić ten obowiązek, dostarczając aktualny raport z audytu przeprowadzonego przez stronę trzecią lub certyfikat obejmujący odpowiednie mechanizmy kontroli (np. SOC 2, ISO 27001), o ile są dostępne. Wszelkie audyty na miejscu będą przeprowadzane w normalnych godzinach pracy, z odpowiednim wyprzedzeniem (co najmniej 30 dni, z wyjątkiem sytuacji, gdy krótszy termin jest wymagany przez organ nadzorczy), nie częściej niż raz w roku kalendarzowym (z braku konkretnego incydentu dającego uzasadnione podstawy do dodatkowego audytu), oraz pod warunkiem zachowania uzasadnionych wymogów poufności i uzgodnienia przez strony podziału kosztów.
  11. Usunięcie i zwrot danych Po rozwiązaniu Umowy Głównej, Smarketer udostępni Dane Osobowe Klienta do eksportu zgodnie z opisem w § 6.9 Umowy Głównej, a następnie usunie lub nieodwracalnie zanonimizuje te dane, z wyjątkiem sytuacji, gdy prawo Unii lub prawo państwa członkowskiego wymaga ich dłuższego przechowywania.
  12. Odpowiedzialność Odpowiedzialność każdej ze stron z tytułu niniejszej umowy DPA podlega postanowieniom dotyczącym odpowiedzialności zawartym w Umowie Głównej (§ 7), w tym limitowi odpowiedzialności w § 7.5 oraz wyłączeniom nieograniczonej odpowiedzialności w § 7.2, chyba że bezwzględnie obowiązujące przepisy o ochronie danych stanowią inaczej.
  13. Porządek pierwszeństwa i czas trwania 13.1. Niniejsza umowa DPA stanowi część Umowy Głównej. Zastosowanie ma § 9.5 Umowy Głównej (Porządek pierwszeństwa dokumentów). 13.2. Niniejsza umowa DPA ulega automatycznemu rozwiązaniu z chwilą rozwiązania Umowy Głównej, z zastrzeżeniem punktu 2.2 powyżej. Załącznik 1 — Szczegóły przetwarzania Przedmiot: Świadczenie usług na platformie SaaS/CSS WaveMetrics, w tym optymalizacja plików produktowych (feed), wzbogacanie danych za pomocą sztucznej inteligencji, analityka wyników oraz powiązane funkcje opisane w Umowie Głównej. Czas trwania: Przez okres obowiązywania Umowy Głównej, a następnie przez okres przeznaczony na eksport i usunięcie danych opisany w § 6.9 Umowy Głównej. Charakter i cel przetwarzania: Hosting, przechowywanie, transmisja i analiza danych dotyczących produktów i konta Klienta w celu świadczenia Usługi, w tym: pobieranie danych z katalogu produktów; transmisja danych do Google Ads i Google Merchant Center za pośrednictwem API na polecenie Klienta; przetwarzanie opisów produktów i powiązanych treści oparte na AI przy użyciu zewnętrznych dostawców modeli językowych (LLM) w celu generowania wzbogaconych atrybutów pliku; generowanie analiz wyników i raportów; oraz przetwarzanie płatności za pośrednictwem Stripe. Kategorie osób, których dane dotyczą: Personel własny Klienta i Autoryzowani Użytkownicy (imię i nazwisko, służbowy adres e-mail, dane logowania/konta); osoby fizyczne możliwe do zidentyfikowania z danych produktowych, opinii lub treści stron docelowych, które Klient przesyła do Usługi; klienci końcowi Klienta w zakresie, w jakim są oni możliwi do zidentyfikowania z połączonych danych Google Ads/Merchant Center. Kategorie danych osobowych: Dane konta i dane kontaktowe personelu Klienta oraz Autoryzowanych Użytkowników (imię i nazwisko, służbowy adres e-mail, rola); dane rozliczeniowe, kontaktowe i płatnicze przetwarzane przez Stripe (patrz Załącznik 3); w zakresie, w jakim występują w danych produktowych lub treściach przesłanych przez Klienta – wszelkie przypadkowo zawarte w nich dane osobowe (zgodnie z § 6.2a Umowy Głównej, Klient jest umownie objęty zakazem przesyłania danych osobowych szczególnych kategorii poprzez funkcje Usługi oparte na AI). Szczególne kategorie danych: Nie przewiduje się ich przetwarzania; zobacz ograniczenie w § 6.2a Umowy Głównej. Smarketer nie przetwarza świadomie żadnych szczególnych kategorii danych osobowych (Artykuł 9 RODO) za pośrednictwem Usługi. Załącznik 2 — Środki techniczne i organizacyjne (TOMs) Kontrola dostępu: Wprowadzono kontrolę dostępu opartą na rolach. Zespół ds. produktu/inżynierii posiada uprawnienia administracyjne do wszystkich systemów. Zespół sprzedaży ma dostęp wyłącznie do odczytu, ograniczony do statusu rejestracji/onboardingu. Zespół finansowy ma dostęp wyłącznie do odczytu do platformy Stripe w celach rozliczeniowych. Żaden inny zespół nie posiada szerszego dostępu niż tutaj opisany. Szyfrowanie w tranzycie: Wszystkie dane są przesyłane przy użyciu protokołu TLS. Szyfrowanie w spoczynku: Wszystkie dane są szyfrowane w spoczynku na serwerach AWS przy użyciu kluczy zarządzanych przez KMS. Kopie zapasowe (Backupy): Bazy danych są zabezpieczane codziennymi migawkami (snapshots), przechowywanymi przez dwa tygodnie. Przywracanie z kopii zapasowych jest okresowo testowane. Dzienniki zdarzeń (Logi) i retencja: Dzienniki aplikacji są przechowywane za pośrednictwem AWS CloudWatch z okresem retencji wynoszącym 90 dni. Separacja danych: Dane Klienta są logicznie oddzielone według identyfikatora konta (Account ID), Klienta oraz Obszaru Roboczego (Workspace) w modelu danych platformy. Bezpieczeństwo personelu: Pracownicy przechodzą coroczne szkolenia z zakresu bezpieczeństwa i ochrony danych. Hosting infrastruktury: Główna infrastruktura aplikacyjna jest hostowana na platformie AWS we Frankfurcie nad Menem, Niemcy (eu-central-1), zgodnie z § 6.8a Umowy Głównej. Reagowanie na incydenty (Incident response): Wdrożono udokumentowany proces wykrywania incydentów i reagowania na nie w celu identyfikowania, ograniczania skutków i zgłaszania incydentów bezpieczeństwa zgodnie z obowiązującymi wymogami dotyczącymi zgłaszania naruszeń. Załącznik 3 — Dalsze podmioty przetwarzające (Podwykonawcy) Stripe Cel: Przetwarzanie płatności Podmiot zawierający umowę / lokalizacja przetwarzania: Stripe Payments Europe, Limited („SPEL”) Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA Stripe Własna lista podwykonawców: stripe.com/legal/service-providers (Stripe wymaga 30-dniowego powiadomienia o zmianach; 30-dniowy termin na wniesienie sprzeciwu) OpenAI Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: OpenAI Ireland Ltd (dla klientów mających siedzibę w EOG/Szwajcarii). Dane przesłane przez API są przechowywane przez maksymalnie 30 dni, a następnie usuwane. Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA OpenAI Własna lista podwykonawców: platform.openai.com/subprocessors (15-dniowy termin na wniesienie sprzeciwu wobec nowych podwykonawców) Anthropic Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: Anthropic PBC Mechanizm transferu: Standardowe Klauzule Umowne (SCCs) (Moduł 2/3), zgodnie z DPA Anthropic Własna lista podwykonawców: anthropic.com/subprocessors (15-dniowe powiadomienie o nowych podwykonawcach; zobowiązanie do powiadomienia o naruszeniu w ciągu 48 godzin; dane usuwane/zwracane w ciągu 30 dni od rozwiązania umowy) Google (Vertex AI / Gemini Enterprise) Cel: Generowanie i wzbogacanie treści plików produktowych w oparciu o AI Podmiot zawierający umowę / lokalizacja przetwarzania: Google Ireland Limited (Przetwarzanie w regionie UE; dane klientów nie są wykorzystywane do trenowania modeli). Mechanizm transferu: Standardowe Klauzule Umowne (SCCs), zgodnie z DPA Google Cloud Własna lista podwykonawców: cloud.google.com/terms/subprocessors Google (Interfejsy API Google Ads / Google Merchant Center) Cel: Transmisja danych z plików produktowych i kampanii do własnych, połączonych kont Google Klienta, na jego polecenie. Podmiot zawierający umowę / lokalizacja przetwarzania: Własna bezpośrednia umowa Klienta z Google dotycząca jego kont Ads/Merchant Center reguluje te relacje niezależnie. Smarketer działa tu wyłącznie jako przekaźnik (Conduit) przesyłający dane za pośrednictwem API na polecenie Klienta. Mechanizm transferu: Nie dotyczy (N/A) Własna lista podwykonawców: — Amazon Web Services (AWS) Cel: Hosting aplikacji i główne bazy danych Podmiot zawierający umowę / lokalizacja przetwarzania: Frankfurt nad Menem, Niemcy (eu-central-1) Mechanizm transferu: Nie dotyczy (obszar UE) Własna lista podwykonawców: — Smarketer będzie utrzymywać aktualną wersję niniejszej listy, zgodnie z punktem 6 powyżej.