Podmiot przetwarzający: operator Salestino, ustanowiony w Polsce — OWNER: firma/imię, adres, NIP („Salestino”).
Administrator: sklep, który instaluje aplikację na Shopify, niezależnie od kraju rejestracji („Sklep”).
Ta umowa jest częścią regulaminu. Przy sprzeczności w sprawie danych osobowych ta umowa ma pierwszeństwo.
Salestino świadczy agenta AI sprzedaży i supportu oraz helpdesk. Przetwarza dane klientów Sklepu i personelu Sklepu na udokumentowane polecenia Sklepu: instalacja, konfiguracja (plany, limity akcji, wygląd, skrzynki) i wiadomości, które te osoby wysyłają przez widget albo e-mail.
Sklep jest administratorem danych swoich klientów. Salestino jest podmiotem przetwarzającym. Listą oczekujących i kontem Sklepu u nas administrujemy sami — to jest w polityce prywatności i poza tą umową.
Salestino przetwarza na podstawie RODO, bo jest ustanowione w Polsce (art. 3 ust. 1). To się nie zmienia, gdy Sklep jest zarejestrowany w USA albo gdzie indziej. Sklep nadal odpowiada za prawo, które wiąże go jako administratora — RODO w EOG, UK GDPR, stanowe ustawy USA, własną politykę prywatności i obowiązki wobec Shopify.
Przetwarzamy dane wyłącznie na udokumentowane polecenia Sklepu, chyba że prawo Unii albo państwa członkowskiego każe inaczej. Polecenia to: funkcje zainstalowanego planu; status zamówienia po weryfikacji; przygotowanie akcji zapisu, które Sklep włączył, i przedstawienie ich personelowi Sklepu do wykonania — Salestino nie wykonuje ich z własnej inicjatywy; poczta helpdesku; webhooki Shopify customers/data_request, customers/redact, shop/redact.
Poinformujemy Sklep, jeśli polecenie naszym zdaniem narusza RODO, i nie wykonamy go, dopóki Sklep go nie potwierdzi albo nie zmieni.
Osoby: klienci i potencjalni klienci Sklepu, którzy piszą, mailują albo weryfikują zamówienie; personel Sklepu w panelu.
Dane: imię, e-mail, telefon, adres z zamówienia albo wpisany; dane zamówienia i realizacji; treść wiadomości i załączniki; identyfikator sesji czatu; przy zgodzie analitycznej witryny — dzienny sygnał wizyty; tożsamość personelu (staff id, e-mail, rola).
Produkt nie jest zaprojektowany do zbierania szczególnych kategorii. Klient może je wpisać w wiadomości. Trzymamy je jak każdą inną treść. Sklep odpowiada za swoją politykę w tej sprawie.
Cel: świadczenie aplikacji. Żaden inny. Brak sprzedaży, profilowania między sklepami, trenowania własnego modelu. Prompt do hosta modelu idzie z poleceniem, by go nie zatrzymywać do trenowania.
Czas: dopóki aplikacja jest zainstalowana, potem jak w pkt 11. Okresy przy instalacji: zamówień nie przechowujemy w ogóle; rozmowy, wątki i akcje 24 miesiące; weryfikacje 90 dni; wizyty 90 dni; dziennik dostępu 24 miesiące; spam 30 dni.
Stanowiska: właściciel albo agent. Tylko właściciel zmienia plan, limity, domenę nadawczą i wygląd. Odczyt wątku klienta idzie do dziennika po identyfikatorze, bez kopiowania treści. Tokeny szyfrowane w spoczynku, TLS, RLS per sklep, prywatny bucket na załączniki, maskowanie numerów kart, limity na weryfikację zamówienia.
Sklep upoważnia podprocesorów z tabeli w polityce prywatności. O zmianie zawiadamiamy z wyprzedzeniem (e-mail kontaktowy sklepu i ta strona). Sprzeciw, którego nie da się uwzględnić, kończy się odinstalowaniem — wtedy przetwarzanie ustaje.
Podmiot przetwarzający jest w Polsce. Udostępnienie danych podprocesorowi poza EOG to transfer z rozdziału V RODO. Część podprocesorów jest w USA. OWNER + prawnik: wpisać mechanizm przed produkcją — SCC, DPF albo decyzja o adekwatności. Nie twierdzić, że są, dopóki nie ma podpisanych papierów.
Pomagamy Sklepowi: żądania osób (webhooki Shopify — eksport, redakcja, usunięcie sklepu; niepowodzenie kasowania pliku kończy się błędem i retry, nie fałszywym sukcesem); DPIA i konsultacje przez informacje z tej umowy i polityki; naruszenie — zawiadamiamy Sklep bez zbędnej zwłoki. Sklep nadal odpowiada za odpowiedź klientowi i za zgłoszenie, które sam jest winien organowi.
Po odinstalowaniu przestajemy przetwarzać i trzymamy dane 30 dni na wypadek reinstalu, potem kasujemy. shop/redact (zwykle 48 h po odinstalowaniu) kasuje od razu, łącznie z plikami i roszczeniem do domeny nadawczej. customers/redact anonimizuje treść tej osoby i kasuje jej pliki, szkice AI oraz wpisy wizyt powiązane z jej urządzeniem. customers/data_request to zwrot: wszystko, co mamy — w całości, bez ucinania — jako plik JSON w prywatnym magazynie obiektów, do pobrania przez właściciela sklepu w aplikacji, po jego zalogowaniu i przez link podpisany na kilka minut. Mail jest tylko powiadomieniem. Plik odpowiada także na art. 15 ust. 1 lit. a–h. Kasujemy go 30 dni po utworzeniu, a wcześniejsze customers/redact dla tej samej osoby kasuje go od razu.
Udostępnimy informacje potrzebne do wykazania zgodności i dopuścimy audyt Sklepu albo jego audytora nie częściej niż raz w roku, chyba że organ albo udokumentowane naruszenie każe częściej, w godzinach pracy, bez dostępu do danych innych sklepów. OWNER: potwierdź, że to realnie zrobisz.
OWNER + prawnik: podział odpowiedzialności i limit. Nie wymyślać kwoty.
Umowa zaczyna się przy pierwszej instalacji i kończy, gdy skasujemy dane Sklepu według pkt 11.
Umowę podlega prawu polskiemu i RODO. Spory — sądy powszechne Rzeczypospolitej Polskiej, bez uszczerbku dla bezwzględnie wiążących praw Sklepu jako administratora według prawa jego siedziby oraz bez uszczerbku dla PUODO i innych organów nadzorczych.