Załącznik 3 do Regulaminu świadczenia usługi Axon – umowa w rozumieniu art. 28 ust. 3 RODO, zawierana z chwilą akceptacji Regulaminu.
Załącznik 3 do Regulaminu świadczenia usługi Axon.
Umowa zawierana jest pomiędzy:
Administratorem – Klientem, którego dane identyfikacyjne wskazano w Panelu przy dodawaniu Sklepu,
a
Podmiotem przetwarzającym – CREHLER Sp. z o.o. z siedzibą w Zielonej Górze, ul. Generała Władysława Sikorskiego 4/120, 65-454 Zielona Góra, Polska, wpisana w rejestrze przedsiębiorców Krajowego Rejestru Sądowego, prowadzonego przez Sąd Rejonowy w Zielonej Górze VIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000589243, kapitał zakładowy 48.000,00 zł, NIP: 9731024669, REGON: 363109359.
Umowa zostaje zawarta z chwilą akceptacji Regulaminu i stanowi jego integralną część. Osobne podpisanie dokumentu nie jest wymagane; na żądanie Administratora Podmiot przetwarzający podpisuje egzemplarz kwalifikowanym podpisem elektronicznym.
Umowa wykonuje obowiązek z art. 28 ust. 3 rozporządzenia (UE) 2016/679 (RODO). Pojęcia niezdefiniowane mają znaczenie nadane im w RODO i w Regulaminie.
§ 1. Przedmiot i zakres powierzenia
- Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie i celu niezbędnym do świadczenia Usługi Axon.
- Szczegółowy zakres – przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych i kategorie osób – określa Załącznik A.
- Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za takie polecenie uznaje się Regulamin, niniejszą Umowę, dokumentację Usługi oraz czynności podejmowane przez Administratora i jego użytkowników w Usłudze.
- Jeżeli obowiązek przetwarzania wynika z prawa Unii albo prawa państwa członkowskiego, Podmiot przetwarzający informuje o tym Administratora przed przetwarzaniem, chyba że prawo to zabrania takiego informowania.
- Podmiot przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO albo innych przepisów o ochronie danych.
§ 2. Architektura Usługi a zakres przetwarzania
Postanowienie opisuje stan faktyczny istotny dla oceny zakresu przetwarzania. Nie może być interpretowane jako ograniczenie obowiązków wynikających z RODO.
- Aplikacja Axon działa w przeglądarce użytkownika Administratora i łączy się bezpośrednio z instancją Shopware Administratora. Dane biznesowe nie przechodzą przez infrastrukturę Podmiotu przetwarzającego, nie są w niej przechowywane ani buforowane.
- Uwierzytelnienie użytkowników wykonuje instancja Shopware Administratora, na podstawie poświadczeń nadanych przez Administratora. Podmiot przetwarzający nie otrzymuje ani nie przechowuje haseł użytkowników Administratora.
- Ustawienia interfejsu poszczególnych użytkowników zapisywane są w instancji Shopware Administratora.
- W infrastrukturze Podmiotu przetwarzającego przechowywana jest wyłącznie konfiguracja Sklepu: adres instancji Shopware, nazwa techniczna, ewentualna domena własna, klucz dostępu do API kanału sprzedaży oraz ustawienia wyglądu.
- Klucz dostępu do API kanału sprzedaży jest zgodnie z architekturą Shopware jawny w integracjach korzystających ze Store API i nie stanowi samodzielnego poświadczenia dającego dostęp do danych osobowych klientów Administratora.
- Przetwarzanie danych osobowych następuje także w lokalnym buforze na urządzeniach użytkowników Administratora, w zakresie opisanym w dokumentacji Usługi. Bufor danych klientów usuwany jest przy wylogowaniu.
- Zakres rzeczywistego dostępu Podmiotu przetwarzającego do danych osobowych Administratora ogranicza się do sytuacji opisanych w § 3 ust. 10 – obsługi zgłoszeń wsparcia i usuwania awarii, gdy Administrator sam przekaże takie dane.
§ 3. Obowiązki Podmiotu przetwarzającego
Podmiot przetwarzający zobowiązuje się:
- przetwarzać dane wyłącznie w celu i zakresie określonym Umową;
- zapewnić, aby osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności albo podlegały ustawowemu obowiązkowi tajemnicy, oraz nadawać upoważnienia w zakresie minimalnym i odbierać je niezwłocznie po ustaniu potrzeby;
- stosować środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, opisane w Załączniku B, i utrzymywać je aktualnymi;
- przestrzegać warunków korzystania z usług innego podmiotu przetwarzającego, określonych w § 5;
- nie wprowadzać do aplikacji zmian, które powodowałyby przesyłanie danych biznesowych Administratora do infrastruktury Podmiotu przetwarzającego albo podmiotów trzecich, bez uprzedniego poinformowania Administratora z 30-dniowym wyprzedzeniem i umożliwienia mu wypowiedzenia umowy na zasadach z § 5 ust. 4;
- w miarę możliwości pomagać Administratorowi, za pomocą odpowiednich środków technicznych i organizacyjnych, w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania praw z rozdziału III RODO;
- pomagać Administratorowi w wywiązywaniu się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne informacje;
- po zakończeniu świadczenia Usługi postąpić z danymi zgodnie z § 8;
- udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwiać audyty na zasadach z § 7;
- uzyskiwać dostęp do danych osobowych Administratora wyłącznie wtedy, gdy jest to niezbędne do realizacji zgłoszenia wsparcia albo usunięcia awarii, w zakresie wskazanym przez Administratora, oraz usuwać takie dane niezwłocznie po zamknięciu sprawy;
- prowadzić rejestr kategorii czynności przetwarzania dokonywanych w imieniu Administratora, zgodnie z art. 30 ust. 2 RODO.
§ 4. Obowiązki Administratora
- Administrator oświadcza, że jest administratorem powierzanych danych albo jest uprawniony do ich powierzenia, oraz że dysponuje podstawą prawną przetwarzania.
- Administrator odpowiada za wykonanie obowiązków informacyjnych wobec osób, których dane dotyczą, w tym wobec własnych pracowników korzystających z Usługi i wobec klientów biznesowych.
- Administrator odpowiada za konfigurację uprawnień w Shopware, za zakres uprawnień kanału sprzedaży, z którego pochodzi klucz dostępu, oraz za nadawanie i odbieranie dostępów użytkownikom.
- Administrator odpowiada za bezpieczeństwo własnej instancji Shopware, w tym za instalowanie poprawek bezpieczeństwa bez zbędnej zwłoki. Strony przyjmują do wiadomości, że dane osobowe, których dotyczy Usługa, znajdują się w tej instancji, a jej zabezpieczenie pozostaje poza kontrolą Podmiotu przetwarzającego.
- Administrator zobowiązuje się nie wprowadzać do Usługi danych szczególnych kategorii w rozumieniu art. 9 RODO ani danych dotyczących wyroków skazujących i czynów zabronionych. Usługa nie jest przystosowana do przetwarzania takich danych.
- Administrator zobowiązuje się nie przekazywać w zgłoszeniach wsparcia danych osobowych w zakresie szerszym niż niezbędny do rozpoznania sprawy.
§ 5. Dalsze powierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z usług dalszych podmiotów przetwarzających, wymienionych w Załączniku C.
- Podmiot przetwarzający informuje Administratora o zamierzonej zmianie dotyczącej dodania albo zastąpienia podprocesora z co najmniej 30-dniowym wyprzedzeniem, na adres e-mail przypisany do Konta oraz przez publikację w Załączniku C.
- Administrator może wnieść uzasadniony sprzeciw w terminie 14 dni od otrzymania informacji. Sprzeciw wymaga wskazania konkretnego ryzyka dla ochrony danych.
- W razie sprzeciwu strony podejmą w dobrej wierze próbę uzgodnienia rozwiązania. Jeżeli w terminie 30 dni nie dojdą do porozumienia, Administrator może wypowiedzieć umowę o świadczenie Usługi ze skutkiem na dzień planowanej zmiany, bez ponoszenia kosztów i bez obowiązku zapłaty za okres po tym dniu.
- Podmiot przetwarzający nakłada na podprocesorów obowiązki ochrony danych odpowiadające obowiązkom z niniejszej Umowy i odpowiada wobec Administratora za wywiązanie się przez nich z tych obowiązków jak za własne działania.
§ 6. Naruszenia ochrony danych
- Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych dotyczące powierzonych danych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od jego stwierdzenia.
- Zgłoszenie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, opis możliwych konsekwencji, opis zastosowanych albo proponowanych środków zaradczych oraz dane punktu kontaktowego.
- Jeżeli pełna informacja nie jest dostępna od razu, Podmiot przetwarzający przekazuje ją sukcesywnie, bez zbędnej zwłoki.
- Zgłoszenie do organu nadzorczego oraz zawiadomienie osób, których dane dotyczą, należy do Administratora. Podmiot przetwarzający udziela w tym zakresie niezbędnej pomocy.
- Podmiot przetwarzający prowadzi wewnętrzną dokumentację naruszeń i udostępnia ją Administratorowi na żądanie, w zakresie dotyczącym jego danych.
- Strony przyjmują do wiadomości, że naruszenia dotyczące instancji Shopware Administratora pozostają poza możliwością wykrycia przez Podmiot przetwarzający i ich obsługa obciąża Administratora.
§ 7. Audyt
- Administrator ma prawo kontrolowania sposobu wykonywania Umowy, w tym przez audyt, przeprowadzany osobiście albo przez upoważnionego audytora niebędącego konkurentem Podmiotu przetwarzającego.
- Audyt wymaga zawiadomienia z 14-dniowym wyprzedzeniem, odbywa się w dni robocze, w godzinach pracy, nie częściej niż raz w roku kalendarzowym, i nie może zakłócać działalności Podmiotu przetwarzającego ani naruszać praw innych klientów.
- Ograniczenia z ust. 2 nie mają zastosowania w razie stwierdzenia naruszenia ochrony danych dotyczącego danych Administratora ani gdy audytu żąda organ nadzorczy.
- Audytorzy zobowiązani są do zachowania poufności; Podmiot przetwarzający może uzależnić dopuszczenie do audytu od podpisania umowy o poufności.
- Podmiot przetwarzający może w pierwszej kolejności przedstawić aktualne certyfikaty, raporty z audytów niezależnych podmiotów albo wypełniony kwestionariusz bezpieczeństwa. Jeżeli dokumenty te nie wyjaśniają wątpliwości Administratora, audyt na miejscu nie może być odmówiony.
- Koszty własne audytu ponosi Administrator. Jeżeli audyt wykaże istotne naruszenie Umowy przez Podmiot przetwarzający, koszty ponosi Podmiot przetwarzający.
§ 8. Zakończenie przetwarzania
- Po zakończeniu świadczenia Usługi Podmiot przetwarzający, zgodnie z decyzją Administratora, zwraca dane albo je usuwa wraz z istniejącymi kopiami.
- Brak decyzji Administratora w terminie 30 dni od zakończenia świadczenia Usługi oznacza polecenie usunięcia.
- Klucz dostępu do API kanału sprzedaży jest usuwany niezwłocznie, nie później niż w terminie 7 dni od rozwiązania umowy albo usunięcia Sklepu, niezależnie od decyzji z ust. 1.
- Lokalne bufory danych na urządzeniach użytkowników są usuwane przy wylogowaniu oraz przy utracie dostępu do Sklepu.
- Dane biznesowe Administratora pozostają w jego instancji Shopware i nie podlegają zwrotowi ani usunięciu przez Podmiot przetwarzający, ponieważ nigdy nie znajdowały się w jego infrastrukturze.
- Podmiot przetwarzający może zachować dane wyłącznie w zakresie i przez okres wymagany prawem Unii albo prawem państwa członkowskiego, w szczególności przepisami podatkowymi i o rachunkowości. Dane takie podlegają dalszej ochronie na zasadach niniejszej Umowy i nie są przetwarzane w innym celu.
- Na żądanie Administratora Podmiot przetwarzający potwierdza usunięcie danych oświadczeniem.
§ 9. Przekazywanie poza EOG
- Dane objęte niniejszą Umową przetwarzane są w Polsce, w centrum danych OVH w Warszawie.
- Przekazanie poza EOG jest dopuszczalne wyłącznie przy zapewnieniu podstawy z rozdziału V RODO – decyzji o odpowiednim stopniu ochrony albo standardowych klauzul umownych wraz z oceną skutków przekazania i dodatkowymi zabezpieczeniami – oraz po poinformowaniu Administratora na zasadach z § 5.
§ 10. Odpowiedzialność
- Każda ze stron odpowiada za szkody wyrządzone przetwarzaniem naruszającym RODO na zasadach określonych w art. 82 RODO.
- Ograniczenia odpowiedzialności przewidziane w Regulaminie nie mają zastosowania do odpowiedzialności wobec osób, których dane dotyczą, ani do administracyjnych kar pieniężnych nałożonych na stronę z powodu naruszenia obowiązków drugiej strony.
- W stosunkach między stronami, strona która zapłaciła pełne odszkodowanie, ma prawo regresu wobec drugiej strony w części odpowiadającej jej odpowiedzialności za szkodę.
§ 11. Postanowienia końcowe
- Umowa obowiązuje przez czas trwania umowy o świadczenie Usługi oraz przez okres niezbędny do wykonania obowiązków z § 8.
- Zmiana Umowy następuje w trybie właściwym dla zmiany Regulaminu. Zmiany wynikające ze zmiany przepisów albo z wytycznych organów nadzorczych wchodzą w życie w terminie wynikającym z tych przepisów.
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i Kodeks cywilny.
- Załączniki A, B i C stanowią integralną część Umowy.
Załącznik A – Zakres i charakter przetwarzania
A.1 Przedmiot i czas trwania
Przedmiot: przetwarzanie danych osobowych w zakresie niezbędnym do udostępniania Administratorowi aplikacji sprzedażowej Axon, stanowiącej warstwę prezentacji nad instancją Shopware Administratora.
Czas trwania: czas obowiązywania umowy o świadczenie Usługi, powiększony o okres wskazany w § 8.
A.2 Charakter i cel przetwarzania
Udostępnienie aplikacji umożliwiającej przygotowywanie ofert, składanie zamówień w imieniu klientów biznesowych, wystawianie faktur, przeglądanie katalogu i historii współpracy; przechowywanie konfiguracji połączenia ze Sklepem; buforowanie danych na urządzeniu użytkownika; obsługa zgłoszeń wsparcia.
A.3 Rozgraniczenie warstw
Istotne dla oceny zakresu i zastosowanych środków.
| Warstwa | Gdzie się odbywa | Kto ma dostęp |
|---|
| Dane biznesowe: oferty, zamówienia, faktury, klienci, produkty | Instancja Shopware Administratora | Administrator; Podmiot przetwarzający nie ma dostępu |
| Prezentacja i praca na danych | Przeglądarka użytkownika Administratora | Użytkownik Administratora |
| Bufor lokalny | Urządzenie użytkownika Administratora | Użytkownik Administratora |
| Ustawienia interfejsu użytkownika | Instancja Shopware Administratora | Administrator |
| Konfiguracja Sklepu | Infrastruktura Podmiotu przetwarzającego, OVH Warszawa | Podmiot przetwarzający |
| Zgłoszenia wsparcia | Infrastruktura Podmiotu przetwarzającego | Podmiot przetwarzający, w zakresie przekazanym przez Administratora |
A.4 Kategorie osób, których dane dotyczą
- Użytkownicy Administratora – przedstawiciele handlowi i administratorzy systemu
- Klienci biznesowi Administratora będący osobami fizycznymi oraz osoby reprezentujące klientów będących osobami prawnymi
- Pracownicy klientów biznesowych Administratora posiadający konta w ramach funkcji B2B
- Osoby kontaktowe wskazane w adresach dostawy i rozliczeniowych
A.5 Rodzaje danych osobowych
Przetwarzane w infrastrukturze Podmiotu przetwarzającego:
| Grupa | Dane |
|---|
| Konfiguracja Sklepu | Adres instancji Shopware, nazwa techniczna, domena własna, klucz dostępu do API kanału sprzedaży |
| Zgłoszenia wsparcia | Dane przekazane przez Administratora w treści zgłoszenia, w tym ewentualne zrzuty ekranu |
Przetwarzane w przeglądarce i na urządzeniu użytkownika, przy użyciu oprogramowania dostarczonego przez Podmiot przetwarzający:
| Grupa | Dane |
|---|
| Użytkownicy Administratora | Imię, nazwisko, login, adres e-mail, stanowisko, język interfejsu, strefa czasowa |
| Klienci i ich reprezentanci | Nazwa, imię i nazwisko, adres e-mail, numer telefonu, NIP, adres rozliczeniowy, adres dostawy, numer klienta |
| Dane transakcyjne | Treść ofert i zamówień, pozycje, ilości, ceny, rabaty, statusy płatności i dostawy, numery dokumentów, korespondencja w wątku oferty |
| Dane organizacyjne B2B | Role, uprawnienia, przypisanie do jednostek organizacyjnych, budżety, zasady zatwierdzania |
Dane wyłączone: dane szczególnych kategorii z art. 9 RODO oraz dane z art. 10 RODO nie są objęte powierzeniem i nie powinny być wprowadzane do Usługi.
Dane nieprzetwarzane: hasła użytkowników Administratora, adresy IP użytkowników (brak dzienników dostępu), zawartość ekranów użytkowników (brak narzędzi monitorowania błędów i analityki w aplikacji).
A.6 Miejsce przetwarzania
Centrum danych OVH w Warszawie, Polska. Dodatkowo urządzenia końcowe użytkowników Administratora oraz instancja Shopware Administratora, w lokalizacji wybranej przez Administratora.
Załącznik B – Środki techniczne i organizacyjne
Dokument opisuje środki stosowane zgodnie z art. 32 RODO, według stanu na 22.09.2026. Podmiot przetwarzający może je zmieniać, pod warunkiem utrzymania poziomu bezpieczeństwa nie niższego niż opisany.
B.1 Środki wynikające z architektury
Konstrukcja Usługi sama w sobie ogranicza ryzyko i stanowi środek bezpieczeństwa w rozumieniu art. 32:
- dane biznesowe nie są przechowywane w infrastrukturze Podmiotu przetwarzającego;
- Podmiot przetwarzający nie przechowuje haseł użytkowników Administratora;
- w aplikacji i w Panelu nie działają narzędzia analityczne, śledzące ani monitorujące błędy;
- nie są prowadzone dzienniki dostępu do serwera, w związku z czym nie są gromadzone adresy IP użytkowników;
- ustawienia użytkowników zapisywane są w systemie Administratora, nie u Podmiotu przetwarzającego.
B.2 Pseudonimizacja i szyfrowanie
- Szyfrowanie transmisji protokołem TLS w wersji 1.2 lub wyższej dla całego ruchu
- Hasła kont w Panelu przechowywane wyłącznie w postaci skrótu z użyciem funkcji odpornej na ataki słownikowe
- Brak przechowywania danych kart płatniczych; obsługa po stronie operatora płatności
B.3 Poufność
- Kontrola dostępu oparta na rolach, zasada minimalnych uprawnień
- Odseparowanie danych poszczególnych Administratorów na poziomie aplikacji
- Zobowiązania do poufności dla wszystkich osób mających dostęp do danych
- Formalna procedura nadawania i odbierania uprawnień
B.4 Integralność
- Kontrola wersji kodu, przegląd zmian przed wdrożeniem
- Rozdzielenie środowisk produkcyjnego i rozwojowego; zakaz używania danych produkcyjnych w środowiskach nieprodukcyjnych
B.5 Dostępność
- Monitoring dostępności prowadzony niezależnym narzędziem, na infrastrukturze odrębnej od produkcyjnej
- Infrastruktura w centrum danych OVH w Warszawie
B.6 Organizacja
- Wyznaczona osoba odpowiedzialna za ochronę danych
- Szkolenia personelu z ochrony danych i bezpieczeństwa
- Procedura reagowania na naruszenia z terminem powiadomienia Administratora do 24 godzin
- Procedura weryfikacji podprocesorów przed rozpoczęciem współpracy
Załącznik C – Lista podprocesorów
Wersja z dnia 22.09.2026. Aktualna wersja publikowana pod adresem useaxon.io. Zmiany komunikowane zgodnie z § 5 Umowy.
| Podprocesor | Siedziba | Rola w Usłudze | Zakres danych | Miejsce przetwarzania | Transfer poza EOG |
|---|
| OVH | Francja | Infrastruktura aplikacji, Panelu i bazy konfiguracji | Konfiguracja Sklepu, dane Konta, dane rozliczeniowe | Warszawa, Polska | Nie występuje |
| Stripe Payments Europe, Ltd. | Irlandia | Obsługa płatności i subskrypcji | Dane rozliczeniowe, dane transakcji | Irlandia, USA | Standardowe klauzule umowne |
| Google Ireland Limited | Irlandia | Wysyłka wiadomości systemowych z Panelu | Adres e-mail, treść wiadomości | Irlandia (podmiot kontraktujący) | Standardowe klauzule umowne – zgodnie z Cloud Data Processing Addendum |
Nie są podprocesorami w rozumieniu niniejszej Umowy: Google Ireland Limited i Microsoft Ireland Operations Limited, których narzędzia analityczne działają wyłącznie na stronie marketingowej useaxon.io, uruchamiane są dopiero po wyrażeniu zgody przez odwiedzającego i nie mają dostępu do danych powierzonych przez Administratora ani do aplikacji Axon i Panelu.
Podmiot przetwarzający nie korzysta z zewnętrznych narzędzi monitorowania błędów, analityki produktowej ani systemów obsługi zgłoszeń działających na infrastrukturze podmiotów trzecich.