EN · PL

Umowa powierzenia przetwarzania

Ostatnia zmiana: 26 sierpnia 2026. Podmiot przetwarzający ustanowiony w Polsce. Wzór. Instalacja aplikacji jest akceptacją sklepu, gdy pozostałe pola zostaną uzupełnione i dokument przejrzany przez prawnika.

1. Strony

Podmiot przetwarzający: operator Salestino, ustanowiony w Polsce — OWNER: firma/imię, adres, NIP („Salestino”).

Administrator: sklep, który instaluje aplikację na Shopify, niezależnie od kraju rejestracji („Sklep”).

Ta umowa jest częścią regulaminu. Przy sprzeczności w sprawie danych osobowych ta umowa ma pierwszeństwo.

2. Przedmiot i role

Salestino świadczy agenta AI sprzedaży i supportu oraz helpdesk. Przetwarza dane klientów Sklepu i personelu Sklepu na udokumentowane polecenia Sklepu: instalacja, konfiguracja (plany, limity akcji, wygląd, skrzynki) i wiadomości, które te osoby wysyłają przez widget albo e-mail.

Sklep jest administratorem danych swoich klientów. Salestino jest podmiotem przetwarzającym. Listą oczekujących i kontem Sklepu u nas administrujemy sami — to jest w polityce prywatności i poza tą umową.

Salestino przetwarza na podstawie RODO, bo jest ustanowione w Polsce (art. 3 ust. 1). To się nie zmienia, gdy Sklep jest zarejestrowany w USA albo gdzie indziej. Sklep nadal odpowiada za prawo, które wiąże go jako administratora — RODO w EOG, UK GDPR, stanowe ustawy USA, własną politykę prywatności i obowiązki wobec Shopify.

3. Polecenia

Przetwarzamy dane wyłącznie na udokumentowane polecenia Sklepu, chyba że prawo Unii albo państwa członkowskiego każe inaczej. Polecenia to: funkcje zainstalowanego planu; status zamówienia po weryfikacji; przygotowanie akcji zapisu, które Sklep włączył, i przedstawienie ich personelowi Sklepu do wykonania — Salestino nie wykonuje ich z własnej inicjatywy; poczta helpdesku; webhooki Shopify customers/data_request, customers/redact, shop/redact.

Poinformujemy Sklep, jeśli polecenie naszym zdaniem narusza RODO, i nie wykonamy go, dopóki Sklep go nie potwierdzi albo nie zmieni.

4. Kategorie

Osoby: klienci i potencjalni klienci Sklepu, którzy piszą, mailują albo weryfikują zamówienie; personel Sklepu w panelu.

Dane: imię, e-mail, telefon, adres z zamówienia albo wpisany; dane zamówienia i realizacji; treść wiadomości i załączniki; identyfikator sesji czatu; przy zgodzie analitycznej witryny — dzienny sygnał wizyty; tożsamość personelu (staff id, e-mail, rola).

Produkt nie jest zaprojektowany do zbierania szczególnych kategorii. Klient może je wpisać w wiadomości. Trzymamy je jak każdą inną treść. Sklep odpowiada za swoją politykę w tej sprawie.

5–8. Cel, poufność, bezpieczeństwo, podprocesorzy

Cel: świadczenie aplikacji. Żaden inny. Brak sprzedaży, profilowania między sklepami, trenowania własnego modelu. Prompt do hosta modelu idzie z poleceniem, by go nie zatrzymywać do trenowania.

Czas: dopóki aplikacja jest zainstalowana, potem jak w pkt 11. Okresy przy instalacji: zamówień nie przechowujemy w ogóle; rozmowy, wątki i akcje 24 miesiące; weryfikacje 90 dni; wizyty 90 dni; dziennik dostępu 24 miesiące; spam 30 dni.

Stanowiska: właściciel albo agent. Tylko właściciel zmienia plan, limity, domenę nadawczą i wygląd. Odczyt wątku klienta idzie do dziennika po identyfikatorze, bez kopiowania treści. Tokeny szyfrowane w spoczynku, TLS, RLS per sklep, prywatny bucket na załączniki, maskowanie numerów kart, limity na weryfikację zamówienia.

Sklep upoważnia podprocesorów z tabeli w polityce prywatności. O zmianie zawiadamiamy z wyprzedzeniem (e-mail kontaktowy sklepu i ta strona). Sprzeciw, którego nie da się uwzględnić, kończy się odinstalowaniem — wtedy przetwarzanie ustaje.

9. Transfery poza EOG

Podmiot przetwarzający jest w Polsce. Udostępnienie danych podprocesorowi poza EOG to transfer z rozdziału V RODO. Część podprocesorów jest w USA. OWNER + prawnik: wpisać mechanizm przed produkcją — SCC, DPF albo decyzja o adekwatności. Nie twierdzić, że są, dopóki nie ma podpisanych papierów.

10. Pomoc

Pomagamy Sklepowi: żądania osób (webhooki Shopify — eksport, redakcja, usunięcie sklepu; niepowodzenie kasowania pliku kończy się błędem i retry, nie fałszywym sukcesem); DPIA i konsultacje przez informacje z tej umowy i polityki; naruszenie — zawiadamiamy Sklep bez zbędnej zwłoki. Sklep nadal odpowiada za odpowiedź klientowi i za zgłoszenie, które sam jest winien organowi.

11. Usunięcie i zwrot

Po odinstalowaniu przestajemy przetwarzać i trzymamy dane 30 dni na wypadek reinstalu, potem kasujemy. shop/redact (zwykle 48 h po odinstalowaniu) kasuje od razu, łącznie z plikami i roszczeniem do domeny nadawczej. customers/redact anonimizuje treść tej osoby i kasuje jej pliki, szkice AI oraz wpisy wizyt powiązane z jej urządzeniem. customers/data_request to zwrot: wszystko, co mamy — w całości, bez ucinania — jako plik JSON w prywatnym magazynie obiektów, do pobrania przez właściciela sklepu w aplikacji, po jego zalogowaniu i przez link podpisany na kilka minut. Mail jest tylko powiadomieniem. Plik odpowiada także na art. 15 ust. 1 lit. a–h. Kasujemy go 30 dni po utworzeniu, a wcześniejsze customers/redact dla tej samej osoby kasuje go od razu.

12–14. Audyt, odpowiedzialność, czas

Udostępnimy informacje potrzebne do wykazania zgodności i dopuścimy audyt Sklepu albo jego audytora nie częściej niż raz w roku, chyba że organ albo udokumentowane naruszenie każe częściej, w godzinach pracy, bez dostępu do danych innych sklepów. OWNER: potwierdź, że to realnie zrobisz.

OWNER + prawnik: podział odpowiedzialności i limit. Nie wymyślać kwoty.

Umowa zaczyna się przy pierwszej instalacji i kończy, gdy skasujemy dane Sklepu według pkt 11.

15. Prawo właściwe

Umowę podlega prawu polskiemu i RODO. Spory — sądy powszechne Rzeczypospolitej Polskiej, bez uszczerbku dla bezwzględnie wiążących praw Sklepu jako administratora według prawa jego siedziby oraz bez uszczerbku dla PUODO i innych organów nadzorczych.