Dokumenty

Umowa powierzenia przetwarzania danych osobowych

Zasady przetwarzania danych klientów Twojego sklepu (art. 28 RODO).

Obowiązuje od: 24 lipca 2026 r.  ·  Podmiot przetwarzający: Noboco Ltd, Office 102B, 182-184 High Street North, London E6 2JA, United Kingdom, Company No.: 10755072
Umowa stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji.
Wersja wiążąca: wiążąca jest polska wersja niniejszej Umowy. Tłumaczenia na inne języki mają charakter pomocniczy — w razie rozbieżności rozstrzyga wersja polska.

§1. Strony i przedmiot

1.1. Administratorem danych jest Usługobiorca — właściciel sklepu internetowego, w którym działa asystent.

1.2. Podmiotem przetwarzającym jest Noboco Ltd, Office 102B, 182-184 High Street North, London E6 2JA, United Kingdom, Company No.: 10755072.

1.3. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych osób korzystających z asystenta w sklepie Administratora, w zakresie i celu opisanym poniżej.

§2. Zakres i cel przetwarzania

2.1. Cel: świadczenie usługi asystenta sprzedaży — obsługa rozmów, doradztwo produktowe, przyjmowanie zapytań i zamówień, przekazywanie spraw do obsługi Administratora.

2.2. Kategorie osób: klienci i osoby odwiedzające sklep Administratora.

2.3. Kategorie danych: treść rozmów, imię, adres e-mail, numer telefonu, adres dostawy, dane firmy i NIP (gdy podane), informacje o zainteresowaniach produktowych, adres IP, kraj, język, rodzaj urządzenia.

2.4. Czas trwania: na czas obowiązywania Regulaminu.

§3. Obowiązki Podmiotu przetwarzającego

Podmiot przetwarzający zobowiązuje się:

  • przetwarzać dane wyłącznie na udokumentowane polecenie Administratora, którym jest w szczególności korzystanie z Usługi zgodnie z Regulaminem oraz konfiguracja dokonana w panelu;
  • zapewnić, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności;
  • stosować środki techniczne i organizacyjne odpowiadające art. 32 RODO, opisane w §6;
  • pomagać Administratorowi w realizacji żądań osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO;
  • informować Administratora, jeżeli w jego ocenie polecenie narusza przepisy o ochronie danych;
  • po zakończeniu świadczenia usług — zależnie od decyzji Administratora — usunąć dane lub zwrócić je wraz z usunięciem istniejących kopii, o ile prawo nie nakazuje dalszego przechowywania;
  • udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwiać audyty, w tym inspekcje, z zachowaniem rozsądnego wyprzedzenia i poufności.

§4. Podpowierzenie

4.1. Administrator wyraża ogólną zgodę na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) wymienionych poniżej.

4.2. Aktualna lista podprocesorów:

PodmiotRolaLokalizacja
Anthropic PBCModel AI — obsługa rozmów (dostawca podstawowy)USA — standardowe klauzule umowne
Alibaba Cloud SingaporeModel AI — dostawca zapasowy i po przekroczeniu limituSingapur — standardowe klauzule umowne
Scaleway SASInfrastruktura serwerowa, przechowywanie danychFrancja (EOG)
Cloudflare, Inc.Ochrona i przyspieszenie ruchuUSA — standardowe klauzule umowne
BulkGate s.r.o.Wysyłka wiadomości SMSCzechy (EOG)
OpenAI, L.L.C. / Google LLCModel AI — wyłącznie na wyraźny wybór AdministratoraUSA — standardowe klauzule umowne

4.3. O zamiarze dodania lub zmiany podprocesora Podmiot przetwarzający informuje z 30-dniowym wyprzedzeniem. Administrator może wnieść sprzeciw; w takim przypadku przysługuje mu prawo rozwiązania umowy bez ponoszenia kosztów, w części dotyczącej usług objętych sprzeciwem.

4.4. Podmiot przetwarzający nakłada na podprocesorów obowiązki nie mniej rygorystyczne niż wynikające z niniejszej Umowy i odpowiada za ich działania jak za własne.

§5. Transfer poza Europejski Obszar Gospodarczy

5.1. Dane są przechowywane na serwerach w Unii Europejskiej. Aby jednak asystent mógł odpowiedzieć, przy każdej wiadomości przekazujemy dostawcy modelu AI komplet informacji potrzebnych do udzielenia odpowiedzi. Obejmuje to: treść bieżącej wiadomości, historię rozmowy, informacje o wcześniejszych zainteresowaniach klienta oraz — jeżeli klient je podał — dane zamówienia, w tym imię, adres dostawy, numer telefonu i dane do faktury. Osobno przekazywana jest treść wiadomości w celu wykrycia języka i przygotowania tłumaczeń.

5.2. Wynika to z konstrukcji modeli językowych: model nie ma dostępu do naszej bazy danych i nie zapamiętuje wcześniejszych rozmów, więc niezbędny kontekst musi otrzymać w treści każdego zapytania. Tak działa każdy system oparty na modelach sztucznej inteligencji, niezależnie od dostawcy. Dane nie są przekazywane w żadnym innym celu niż wygenerowanie odpowiedzi dla klienta.

5.3. Infrastruktura dostawców modeli znajduje się poza Europejskim Obszarem Gospodarczym — w Stanach Zjednoczonych oraz w Singapurze.

5.4. Transfery odbywają się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską, uzupełnionych o środki dodatkowe: szyfrowanie transmisji, minimalizację przekazywanych danych oraz zobowiązania dostawców do niewykorzystywania treści do trenowania modeli.

5.5. Administrator, który chce ograniczyć transfer, może wskazać własnego dostawcę modeli AI w ustawieniach panelu.

§6. Środki bezpieczeństwa

  • szyfrowanie transmisji protokołem TLS;
  • szyfrowanie kluczy dostępowych przechowywanych w bazie danych (AES-256);
  • hasła przechowywane wyłącznie w postaci skrótów kryptograficznych;
  • dwuskładnikowe uwierzytelnianie dostępu do panelu (hasło i kod SMS);
  • rozdzielenie danych poszczególnych Administratorów i kontrola dostępu oparta na rolach;
  • regularne kopie zapasowe oraz monitorowanie dostępności;
  • rejestrowanie operacji na danych (dziennik zdarzeń).

§7. Naruszenia ochrony danych

Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia, przekazując informacje niezbędne do wypełnienia obowiązków wynikających z art. 33 i 34 RODO.

§8. Odpowiedzialność

Zasady odpowiedzialności określa Regulamin. Postanowienia te nie ograniczają odpowiedzialności wynikającej bezpośrednio z przepisów o ochronie danych osobowych wobec osób, których dane dotyczą, ani uprawnień organów nadzorczych.