Zasady powierzenia przetwarzania danych osobowych
Załącznik do Regulaminu LivBerry
Wersja 1.0 z dnia 29.04.2026
§ 1. Postanowienia ogólne
- Niniejszy dokument, zwany dalej Zasadami powierzenia, określa zasady powierzenia przetwarzania danych osobowych przez Klienta (zwanego dalej Administratorem) na rzecz Usługodawcy (zwanego dalej Procesorem) w związku z korzystaniem z Oprogramowania LivBerry, o którym mowa w Regulaminie.
- Pojęcia pisane wielką literą, niezdefiniowane w niniejszych Zasadach, mają znaczenie nadane im w Regulaminie.
- Niniejsze Zasady określają warunki powierzenia przetwarzania danych osobowych w rozumieniu art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, dalej: RODO). Akceptacja niniejszych Zasad przez Administratora prowadzi do zawarcia umowy powierzenia przetwarzania danych osobowych na warunkach w nich określonych.
§ 2. Przedmiot i zakres powierzenia
- Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usługi polegającej na zapewnieniu Administratorowi możliwości korzystania z Oprogramowania.
- Charakter przetwarzania obejmuje w szczególności:
- przechowywanie danych produktowych, zdjęć i materiałów wprowadzonych przez Administratora do Oprogramowania;
- przetwarzanie zapytań użytkowników końcowych sklepu internetowego Administratora kierowanych za pośrednictwem chatbota i wyszukiwarki;
- przekazywanie danych użytkowników końcowych do dostawców sztucznej inteligencji w celu generowania odpowiedzi;
- obsługę komunikacji elektronicznej z użytkownikami końcowymi, w tym za pośrednictwem funkcji poczty AI, jeżeli Administrator ją aktywuje.
- Celem przetwarzania jest realizacja umowy o korzystanie z Oprogramowania, w szczególności zapewnienie funkcjonowania chatbota, wyszukiwarki semantycznej i funkcji komunikacyjnych.
§ 3. Rodzaj danych osobowych i kategorie osób
- Przetwarzanie obejmuje następujące kategorie osób, których dane dotyczą:
- użytkownicy końcowi sklepu internetowego Administratora korzystający z chatbota, wyszukiwarki lub obsługiwani za pośrednictwem funkcji poczty AI;
- pracownicy i współpracownicy Administratora upoważnieni do korzystania z Oprogramowania.
- Przetwarzanie może obejmować następujące rodzaje danych osobowych:
- dane identyfikacyjne (imię, nazwisko, pseudonim);
- dane kontaktowe (adres e-mail, numer telefonu);
- dane dotyczące zamówień (adres dostawy, historia zamówień, status zamówienia);
- dane sesyjne (identyfikator sesji, historia konwersacji z chatbotem);
- dane techniczne (adres IP, identyfikator przeglądarki).
- Administrator zobowiązuje się, że nie będzie wprowadzać do Oprogramowania danych osobowych szczególnych kategorii, o których mowa w art. 9 ust. 1 RODO, ani konfigurować Oprogramowania w sposób prowadzący do celowego gromadzenia takich danych od użytkowników końcowych.
§ 4. Czas trwania przetwarzania
Procesor przetwarza dane osobowe przez czas trwania umowy o korzystanie z Oprogramowania. Po zakończeniu umowy zastosowanie mają postanowienia § 13 niniejszych Zasad.
§ 5. Obowiązki Procesora
Procesor zobowiązuje się do:
- przetwarzania danych osobowych wyłącznie na udokumentowane polecenie Administratora, przy czym polecenie takie wynika z zawarcia umowy o korzystanie z Oprogramowania, konfiguracji dokonanej przez Administratora w panelu administracyjnym oraz z wyraźnych instrukcji Administratora przekazanych w formie pisemnej lub elektronicznej, chyba że obowiązek przetwarzania wynika z prawa Unii Europejskiej lub prawa polskiego; w takim przypadku Procesor informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zabrania udzielenia takiej informacji;
- zapewnienia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegały ustawowemu obowiązkowi zachowania tajemnicy;
- wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku, zgodnie z art. 32 RODO, z uwzględnieniem postanowień § 9 niniejszych Zasad;
- przestrzegania warunków korzystania z usług dalszych podmiotów przetwarzających (podprocesorów), określonych w § 7 niniejszych Zasad;
- uwzględniając charakter przetwarzania, pomagania Administratorowi w miarę możliwości, poprzez odpowiednie środki techniczne i organizacyjne, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, zgodnie z postanowieniami § 10 niniejszych Zasad;
- uwzględniając charakter przetwarzania oraz dostępne informacje, pomagania Administratorowi w wywiązywaniu się z obowiązków określonych w art. 32-36 RODO, w szczególności w zakresie zgłaszania naruszeń ochrony danych (§ 11) oraz przeprowadzania ocen skutków dla ochrony danych;
- po zakończeniu świadczenia usług, zależnie od decyzji Administratora, usunięcia lub zwrócenia mu wszelkich danych osobowych oraz usunięcia istniejących kopii, zgodnie z postanowieniami § 13 niniejszych Zasad;
- udostępniania Administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO oraz umożliwiania przeprowadzania audytów, zgodnie z postanowieniami § 12 niniejszych Zasad;
- prowadzenia rejestru wszystkich kategorii czynności przetwarzania, odnotowując w nim informacje wymagane art. 30 ust. 2 RODO; na żądanie Administratora Procesor zapewnia wgląd do prowadzonego rejestru, z wyłączeniem informacji stanowiących tajemnicę przedsiębiorstwa Procesora lub tajemnicę innych podmiotów, z którymi Procesor współpracuje.
§ 6. Podwójna rola Procesora
- Rola procesora (zasada). Co do zasady Procesor przetwarza dane osobowe w imieniu Administratora jako podmiot przetwarzający w rozumieniu art. 28 RODO. Postanowienia niniejszych Zasad odnoszą się do tej roli, chyba że wyraźnie wskazano inaczej.
- Rola administratora (wyjątek). W zakresie, w jakim Procesor jest zobowiązany do przetwarzania danych osobowych na podstawie prawa Unii Europejskiej, w szczególności w związku z realizacją obowiązków wynikających z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2065 z dnia 19 października 2022 r. w sprawie jednolitego rynku usług cyfrowych (akt o usługach cyfrowych, dalej: DSA), Procesor działa jako niezależny administrator tych danych osobowych. Podstawą prawną przetwarzania jest art. 6 ust. 1 lit. c RODO w związku z właściwymi przepisami DSA nakładającymi na Procesora dany obowiązek, wskazanymi w ust. 3.
- Rola administratora, o której mowa w ust. 2, obejmuje wyłącznie przetwarzanie danych osobowych niezbędne do realizacji obowiązków Procesora wynikających z DSA, w szczególności:
- przyjmowanie i rozpatrywanie zgłoszeń dotyczących nielegalnych treści (art. 16 DSA);
- informowanie użytkowników końcowych o decyzjach dotyczących moderacji treści (art. 17 DSA);
- prowadzenie punktu kontaktowego (art. 11-12 DSA);
- przygotowywanie sprawozdań z przejrzystości (art. 15 DSA).
- Procesor przetwarza w ramach roli administratora wyłącznie dane osobowe ściśle niezbędne do realizacji danego obowiązku wynikającego z DSA. Procesor nie wykorzystuje tych danych w żadnym innym celu.
- Procesor informuje Administratora o każdym przypadku, w którym polecenie Administratora pozostaje w sprzeczności z obowiązkami Procesora wynikającymi z DSA, wskazując podstawę prawną odmowy wykonania polecenia.
- Jeżeli w ramach realizacji obowiązków wynikających z DSA Procesor podejmie działania dotyczące Treści Klienta (w szczególności ograniczenie widoczności lub usunięcie treści na podstawie art. 6 DSA), Procesor niezwłocznie informuje o tym Administratora, wskazując podstawę prawną i uzasadnienie podjętego działania.
§ 7. Dalsze powierzenie przetwarzania (podprocesorzy)
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z usług dalszych podmiotów przetwarzających (podprocesorów) w zakresie niezbędnym do świadczenia usługi.
- Aktualna lista podprocesorów, wraz z informacją o zakresie przetwarzania, lokalizacji oraz zastosowanych mechanizmach zabezpieczających transfer danych poza Europejski Obszar Gospodarczy, dostępna jest pod adresem https://livberry.devsafi.pl/subprocessors.
- O zamierzonej zmianie listy podprocesorów Procesor informuje Administratora za pośrednictwem poczty elektronicznej, wskazując datę wejścia zmiany w życie.
- Administrator może zgłosić uzasadniony sprzeciw wobec zmiany przed datą jej wejścia w życie. W przypadku uzasadnionego sprzeciwu strony uzgadniają alternatywne rozwiązanie. Jeżeli zaproponowanie alternatywnego rozwiązania nie jest możliwe, a zmiana podprocesora jest niezbędna do dalszego świadczenia usługi, każda ze stron może wypowiedzieć umowę o korzystanie z Oprogramowania ze skutkiem na koniec bieżącego okresu rozliczeniowego.
- Procesor zapewnia, że na każdego podprocesora zostaną nałożone, na mocy umowy lub innego aktu prawnego, te same obowiązki ochrony danych jak wynikające z niniejszych Zasad, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych.
§ 8. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Dane osobowe mogą być przekazywane poza Europejski Obszar Gospodarczy wyłącznie w zakresie niezbędnym do świadczenia usługi, w szczególności w związku z korzystaniem z usług podprocesorów mających siedzibę poza EOG lub przetwarzających dane na serwerach zlokalizowanych poza EOG.
- Informacja o podprocesorach przetwarzających dane poza EOG oraz stosowanych mechanizmach zabezpieczających zawarta jest na liście podprocesorów, o której mowa w § 7 ust. 2.
- Przekazywanie danych poza EOG odbywa się na podstawie jednego z następujących mechanizmów:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO);
- standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO);
- innego mechanizmu przewidzianego w rozdziale V RODO.
- Procesor zapewnia, że dla każdego transferu danych poza EOG obowiązuje aktualny mechanizm zabezpieczający oraz że dokonana została ocena wpływu transferu na ochronę danych (Transfer Impact Assessment).
§ 9. Środki bezpieczeństwa
- Procesor wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób fizycznych, uwzględniając stan wiedzy technicznej, koszt wdrożenia, charakter, zakres, kontekst i cele przetwarzania.
- Środki bezpieczeństwa obejmują w szczególności:
- szyfrowanie danych osobowych w transmisji (TLS) i w spoczynku;
- uwierzytelnianie użytkowników za pomocą indywidualnych haseł;
- kontrolę dostępu opartą na zasadzie minimalnych uprawnień;
- regularne tworzenie kopii zapasowych;
- monitorowanie i rejestrowanie zdarzeń bezpieczeństwa;
- procedury zarządzania incydentami bezpieczeństwa;
- okresowe testowanie i ocenę skuteczności środków bezpieczeństwa.
- Przetwarzanie danych przez dostawców sztucznej inteligencji. W związku z tym, że Oprogramowanie wykorzystuje modele sztucznej inteligencji dostarczane przez podmioty trzecie (podprocesorów wskazanych na liście, o której mowa w § 7 ust. 2), Procesor informuje Administratora, że:
- dostawcy modelu AI przekazywane są treści konwersacji użytkowników końcowych z chatbotem oraz, jeżeli Administrator włączy w Oprogramowaniu dostęp do API sklepu internetowego, a użytkownik końcowy przejdzie procedurę autoryzacji, również dane dotyczące zamówień tego użytkownika (dane wysyłki, numer telefonu, adres e-mail); zakres danych przekazywanych dostawcy modelu AI zależy od konfiguracji dokonanej przez Administratora w panelu Oprogramowania;
- jeżeli Administrator aktywuje funkcję poczty AI, dostawcy modelu AI przekazywana jest również treść korespondencji elektronicznej użytkowników końcowych w zakresie niezbędnym do generowania odpowiedzi;
- Procesor podejmuje starania w celu minimalizacji zakresu danych osobowych przekazywanych dostawcy modelu AI, przy czym na dzień zawarcia umowy anonimizacja tych danych przed ich przekazaniem do dostawcy modelu AI nie jest technicznie wdrożona w Oprogramowaniu;
- Procesor zapewnia, że dostawca modelu AI, z którego usług korzysta Oprogramowanie, nie wykorzystuje danych powierzonych przez Administratora do trenowania, doskonalenia ani ewaluacji modeli sztucznej inteligencji;
- Administrator jest zobowiązany poinformować użytkowników końcowych swojego sklepu internetowego o wykorzystaniu sztucznej inteligencji w komunikacji i związanym z tym przetwarzaniu danych osobowych, zgodnie z obowiązkami wynikającymi z art. 13 RODO.
§ 10. Prawa osób, których dane dotyczą
- Procesor, uwzględniając charakter przetwarzania, pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw określonych w art. 15-22 RODO. Procesor udziela pomocy w terminie do 7 dni roboczych od otrzymania prośby Administratora, w miarę możliwości technicznych i organizacyjnych. Pomoc ta nie obejmuje wsparcia prawnego.
- Pomoc, o której mowa w ust. 1, obejmuje w szczególności:
- przekazanie Administratorowi informacji o danych osobowych przetwarzanych w Oprogramowaniu;
- usunięcie lub ograniczenie przetwarzania danych osobowych na polecenie Administratora;
- udostępnienie Administratorowi kopii danych osobowych przetwarzanych w Oprogramowaniu w powszechnie używanym formacie.
- Administrator jest wyłącznie odpowiedzialny za udzielanie odpowiedzi na żądania osób, których dane dotyczą, w tym żądania dostępu, sprostowania, usunięcia, przenoszenia lub ograniczenia przetwarzania danych osobowych.
- Jeżeli użytkownik końcowy skieruje żądanie dotyczące swoich danych osobowych bezpośrednio do Procesora, Procesor niezwłocznie przekaże takie żądanie Administratorowi i poinformuje osobę, której dane dotyczą, o przekazaniu żądania.
- Ust. 4 nie uchybia obowiązkom Procesora jako administratora danych w zakresie określonym w § 6 ust. 2-4 niniejszych Zasad. W przypadku żądań dotyczących przetwarzania realizowanego przez Procesora w roli administratora (obowiązki DSA), Procesor rozpatruje takie żądania samodzielnie.
- Jeżeli Administrator potrzebuje pomocy Procesora w związku z oceną skutków planowanych operacji przetwarzania dla ochrony danych osobowych (DPIA), Administrator powiadamia o tym Procesora, a Procesor udziela pomocy w terminie do 30 dni roboczych, w miarę możliwości technicznych i organizacyjnych. Pomoc ta nie obejmuje wsparcia prawnego i ograniczona jest do zakresu odpowiadającego roli Procesora w przetwarzaniu danych.
- Administrator może w każdej chwili wydać Procesorowi polecenie zaprzestania przetwarzania powierzonych danych osobowych, w szczególności w przypadku, gdy Procesor przetwarza dane z naruszeniem niniejszych Zasad.
§ 11. Naruszenia ochrony danych osobowych
- Procesor zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 48 godzin od momentu stwierdzenia naruszenia.
- Zgłoszenie, o którym mowa w ust. 1, zawiera co najmniej:
- opis charakteru naruszenia, w tym w miarę możliwości kategorie i przybliżoną liczbę osób, których dane dotyczą;
- dane kontaktowe osoby, od której można uzyskać więcej informacji;
- opis prawdopodobnych konsekwencji naruszenia;
- opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym środków w celu zminimalizowania jego ewentualnych negatywnych skutków.
- Jeżeli przekazanie wszystkich informacji, o których mowa w ust. 2, nie jest możliwe w terminie wskazanym w ust. 1, Procesor przekazuje informacje sukcesywnie, bez zbędnej zwłoki.
- Procesor dokumentuje naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze, i udostępnia tę dokumentację Administratorowi na żądanie.
- W przypadku naruszenia ochrony powierzonych danych osobowych:
- jeżeli naruszenie powstało z wyłącznej winy Administratora, koszty obsługi naruszenia ponosi Administrator;
- jeżeli naruszenie powstało z wyłącznej winy Procesora, koszty obsługi naruszenia ponosi Procesor;
- jeżeli naruszenie powstało z winy obu stron, koszty obsługi naruszenia ponoszą obie strony proporcjonalnie do stopnia przyczynienia się do naruszenia.
§ 12. Audyt
- Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO.
- Procesor umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
- Administrator informuje Procesora o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej 14 dni. W przypadku podejrzenia naruszenia zasad ochrony danych osobowych termin ten może być skrócony do 3 dni.
- Audyt przeprowadzany jest w godzinach pracy Procesora, w sposób niepowodujący nieuzasadnionych zakłóceń w działalności Procesora, zgodnie z wewnętrznymi procedurami Procesora. W przypadku zlecenia audytu zewnętrznemu audytorowi warunkiem przeprowadzenia audytu jest uprzednie zawarcie przez audytora umowy o zachowaniu poufności.
- Procesor ma prawo odmówić, w uzasadnionym zakresie, przekazania informacji lub udostępnienia materiałów, jeżeli mogłoby to spowodować zagrożenie bezpieczeństwa danych Procesora lub jego klientów, w szczególności poprzez ujawnienie rozwiązań technologicznych stosowanych w celu ochrony danych, lub zagrożenie tajemnicy przedsiębiorstwa Procesora.
- Po dokonaniu audytu sporządzany jest protokół pokontrolny, który powinien być przekazany Procesorowi w terminie 14 dni od dnia zakończenia audytu. Procesor może odnieść się do zastrzeżeń w terminie 7 dni od dnia otrzymania protokołu. Procesor jest zobowiązany niezwłocznie wdrożyć uzasadnione zalecenia pokontrolne.
- Koszty audytu ponosi Administrator, w tym koszty Procesora związane z zaangażowaniem czasowym i delegowaniem personelu, chyba że audyt wykaże istotne naruszenie obowiązków Procesora wynikających z niniejszych Zasad lub z RODO.
§ 13. Postępowanie po zakończeniu umowy
- Po zakończeniu umowy o korzystanie z Oprogramowania Procesor, zależnie od decyzji Administratora:
- zwraca Administratorowi dane osobowe w powszechnie używanym formacie nadającym się do odczytu maszynowego, lub
- usuwa dane osobowe i wszelkie ich istniejące kopie.
- Administrator przekazuje Procesorowi decyzję, o której mowa w ust. 1, w terminie 90 dni od dnia zakończenia umowy. W przypadku braku decyzji Administratora w tym terminie Procesor usuwa dane osobowe.
- Obowiązek usunięcia danych nie dotyczy przypadków, w których dalsze przechowywanie jest niezbędne do:
- realizacji obowiązków Procesora wynikających z DSA;
- realizacji obowiązków wynikających z prawa polskiego lub prawa Unii Europejskiej nakazujących dalsze przechowywanie danych osobowych;
- realizacji celów i obowiązków wynikających z wewnętrznych procedur i polityk Procesora mających na celu wypełnienie wymogów związanych z ochroną danych osobowych.
- W przypadku dalszego przechowywania danych na podstawie ust. 3 Procesor staje się niezależnym administratorem tych danych w zakresie wynikającym z danej podstawy. Na żądanie Administratora Procesor potwierdza, że powierzone dane osobowe zostały trwale usunięte, albo wskazuje podstawę dalszego przechowywania.
§ 14. Oświadczenia i obowiązki Administratora
- Administrator oświadcza, że:
- jest administratorem danych osobowych powierzanych Procesorowi w rozumieniu RODO i jest uprawniony do ich przetwarzania;
- posiada odpowiednią podstawę prawną przetwarzania tych danych w zakresie, w jakim powierza je Procesorowi;
- wypełnił wobec osób, których dane dotyczą, obowiązki informacyjne wynikające z art. 13 lub 14 RODO.
- Administrator jest zobowiązany:
- powiadomić Procesora o wszystkich okolicznościach mających wpływ na przetwarzanie powierzonych danych osobowych;
- powiadomić Procesora o wszelkich kontrolach prowadzonych przez organy państwowe, w tym Prezesa Urzędu Ochrony Danych Osobowych, które są związane z powierzeniem przetwarzania danych Procesorowi;
- powiadomić Procesora o wszelkich roszczeniach osób, których dane dotyczą, związanych z przetwarzaniem powierzonych danych;
- powiadomić Procesora o upływie przewidzianego okresu przetwarzania powierzonych danych osobowych oraz konieczności ich usunięcia, zgodnie z przyjętą przez Administratora procedurą retencji danych osobowych.
§ 15. Odpowiedzialność
- Każda ze stron odpowiada za szkody wynikające z naruszenia RODO zgodnie z art. 82 RODO.
- Jeżeli pomoc, o której mowa w § 10 ust. 1 lub § 10 ust. 6, wymaga od Procesora znacznego zaangażowania zasobów, w szczególności zasobów ludzkich lub technicznych, strony uzgodnią odrębne wynagrodzenie z tego tytułu. Procesor przedstawi Administratorowi wycenę przed rozpoczęciem prac.
- Ograniczenia odpowiedzialności Procesora określone w Regulaminie nie znajdują zastosowania w zakresie, w jakim odpowiedzialności nie można wyłączyć lub ograniczyć zgodnie z bezwzględnie obowiązującymi przepisami RODO.
§ 16. Postanowienia końcowe
- Umowa powierzenia zawarta na podstawie niniejszych Zasad obowiązuje przez czas trwania umowy o korzystanie z Oprogramowania. Wygasa wraz z wygaśnięciem umowy o korzystanie z Oprogramowania, z zastrzeżeniem postanowień § 13 ust. 3-4 (dalsze przechowywanie danych).
- W przypadku sprzeczności między postanowieniami niniejszych Zasad a Regulaminem, w zakresie dotyczącym ochrony danych osobowych pierwszeństwo mają postanowienia niniejszych Zasad.
- Procesor niezwłocznie informuje Administratora, jeżeli w jego ocenie polecenie Administratora stanowi naruszenie RODO lub innych przepisów Unii Europejskiej lub prawa polskiego dotyczących ochrony danych osobowych.
- Zmiany niniejszych Zasad wymagają formy dokumentowej.