Data obowiązywania: 13 czerwca 2026 r.
Niniejsza Umowa powierzenia przetwarzania danych osobowych określa zasady przetwarzania danych osobowych przez Complaio na rzecz Użytkownika korzystającego z usługi Complaio.
Umowa stanowi integralną część Regulaminu Complaio dostępnego pod adresem https://complaio.com/regulamin/.
1. Strony umowy
- Podmiot powierzający dane / Administrator danych: Użytkownik korzystający z Complaio w związku z prowadzoną działalnością gospodarczą lub zawodową.
- Podmiot przetwarzający / Procesor: Aleksy Jezierski prowadzący działalność gospodarczą pod firmą Aleksy Jezierski Complaio, ul. Augustyna Szamarzewskiego 21/2, 60-514 Poznań, NIP: 7792589873, REGON: 541989621, e-mail:
hello@complaio.com. - Umowa zostaje zawarta z chwilą zaakceptowania jej przez Użytkownika podczas rejestracji Konta, rozpoczęcia korzystania z funkcji Complaio wymagających przetwarzania danych klientów końcowych albo zawarcia umowy o korzystanie z Complaio.
2. Cel i zakres powierzenia
- Administrator powierza Procesorowi przetwarzanie danych osobowych w celu świadczenia usługi Complaio, w szczególności obsługi reklamacji, zwrotów, zgłoszeń, komunikacji, statusów spraw, załączników oraz integracji e-commerce.
- Procesor przetwarza dane wyłącznie w zakresie niezbędnym do świadczenia usługi Complaio oraz zgodnie z Regulaminem, niniejszą Umową i udokumentowanymi poleceniami Administratora.
- Procesor nie decyduje samodzielnie o celach i sposobach przetwarzania danych klientów końcowych Administratora.
3. Kategorie osób, których dane dotyczą
Powierzone dane mogą dotyczyć w szczególności:
- klientów końcowych sklepów internetowych;
- osób składających reklamacje, zwroty lub zgłoszenia;
- osób kontaktujących się ze sklepem Administratora;
- pracowników lub współpracowników Administratora korzystających z Complaio.
4. Kategorie danych osobowych
Powierzone dane mogą obejmować w szczególności:
- imię i nazwisko;
- adres e-mail;
- numer telefonu;
- adres dostawy, adres zamieszkania lub adres korespondencyjny;
- numer zamówienia;
- informacje o zakupionym produkcie;
- opis reklamacji, wady, zwrotu lub zgłoszenia;
- historię komunikacji;
- statusy spraw;
- załączniki, np. zdjęcia produktu, dokumenty, faktury, potwierdzenia zakupu lub inne pliki przekazane w ramach obsługi sprawy;
- dane techniczne niezbędne do działania systemu, np. identyfikatory zgłoszeń, logi techniczne i informacje o aktywności w systemie.
Administrator nie powinien przekazywać do Complaio danych szczególnych kategorii, o których mowa w art. 9 RODO, chyba że jest to konieczne, zgodne z prawem i Administrator posiada właściwą podstawę prawną.
5. Rodzaj operacji przetwarzania
Procesor może wykonywać na danych następujące operacje:
- zbieranie;
- utrwalanie;
- organizowanie;
- porządkowanie;
- przechowywanie;
- adaptowanie lub modyfikowanie;
- pobieranie;
- przeglądanie;
- wykorzystywanie;
- ujawnianie upoważnionym osobom;
- przesyłanie w ramach działania usługi;
- ograniczanie;
- usuwanie;
- anonimizowanie;
- wykonywanie kopii zapasowych, jeżeli jest to niezbędne dla bezpieczeństwa i ciągłości usługi.
6. Czas trwania przetwarzania
- Dane są przetwarzane przez czas korzystania przez Administratora z Complaio.
- Po zakończeniu korzystania z usługi Administrator może wyeksportować dane w terminie 90 dni, o ile funkcjonalność eksportu jest dostępna i Konto nie zostało zablokowane z powodu poważnego naruszenia prawa lub Regulaminu.
- Po upływie 90 dni od zakończenia umowy Procesor może usunąć lub zanonimizować dane operacyjne powiązane z Kontem.
- Procesor może przechowywać niektóre dane dłużej, jeżeli jest to wymagane przez przepisy prawa, bezpieczeństwo, rozliczenia, dochodzenie roszczeń lub obronę przed roszczeniami.
7. Obowiązki Administratora
Administrator oświadcza, że:
- Jest administratorem danych osobowych powierzanych do Complaio.
- Posiada podstawę prawną do przetwarzania i powierzenia danych Procesorowi.
- Spełnił wobec osób, których dane dotyczą, obowiązki informacyjne wymagane przez RODO.
- Powierza dane w zakresie adekwatnym i niezbędnym do korzystania z Complaio.
- Nie będzie przekazywać danych bezprawnych, nadmiarowych ani niezwiązanych z korzystaniem z usługi.
- Odpowiada za treść, poprawność, legalność i zakres danych wprowadzanych do Complaio.
8. Obowiązki Procesora
Procesor zobowiązuje się:
- Przetwarzać dane wyłącznie na udokumentowane polecenie Administratora.
- Zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
- Stosować odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych.
- Pomagać Administratorowi, w miarę możliwości i charakteru usługi, w realizacji obowiązków wynikających z RODO.
- Pomagać Administratorowi w obsłudze żądań osób, których dane dotyczą, jeżeli żądania te dotyczą danych przetwarzanych w Complaio.
- Informować Administratora o stwierdzonych naruszeniach ochrony danych osobowych zgodnie z zasadami określonymi w niniejszej Umowie.
- Po zakończeniu świadczenia usługi usunąć lub zanonimizować dane zgodnie z niniejszą Umową, chyba że prawo wymaga dalszego przechowywania danych.
- Udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO w rozsądnym zakresie.
9. Bezpieczeństwo danych
Procesor stosuje środki bezpieczeństwa odpowiednie do ryzyka, w szczególności:
- kontrolę dostępu do systemu;
- ograniczenie dostępu do danych tylko do osób upoważnionych;
- zabezpieczenie kont użytkowników;
- stosowanie mechanizmów autoryzacji;
- zabezpieczenia infrastruktury technicznej;
- monitorowanie działania systemu;
- kopie zapasowe, jeżeli są wymagane dla ciągłości działania;
- organizacyjne zasady poufności i kontroli dostępu.
Administrator przyjmuje do wiadomości, że bezpieczeństwo danych zależy również od jego działań, w szczególności poprawnej konfiguracji konta, integracji, uprawnień użytkowników, haseł i systemów zewnętrznych.
10. Podprocesorzy
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających, czyli podprocesorów.
- Procesor może korzystać w szczególności z podprocesorów zapewniających hosting, infrastrukturę, pocztę elektroniczną, bezpieczeństwo, obsługę techniczną, kopie zapasowe i narzędzia niezbędne do świadczenia Complaio.
- Aktualna lista głównych podprocesorów obejmuje:
- cyber_Folks – hosting i infrastruktura techniczna;
- OVHcloud – obsługa domeny i usług technicznych związanych z domeną;
- dostawcy usług SMTP lub poczty elektronicznej – wysyłka wiadomości systemowych i transakcyjnych, jeżeli są wykorzystywani.
- PayU może przetwarzać dane jako niezależny dostawca usług płatniczych, w zakresie obsługi płatności, a nie jako typowy podprocesor danych klientów końcowych przekazywanych w zgłoszeniach.
- Procesor zapewnia, że z podprocesorami zawiera odpowiednie umowy lub stosuje inne mechanizmy wymagane przez RODO.
- Procesor poinformuje Administratora o istotnej zmianie podprocesorów poprzez aktualizację niniejszej Umowy, komunikat w Serwisie lub wiadomość e-mail.
- Administrator może zgłosić sprzeciw wobec nowego podprocesora, jeżeli ma ku temu uzasadnione podstawy związane z ochroną danych. Sprzeciw może skutkować brakiem możliwości dalszego korzystania z Complaio, jeżeli dany podprocesor jest niezbędny do świadczenia usługi.
11. Transfer danych poza EOG
- Procesor stara się korzystać z dostawców działających w Europejskim Obszarze Gospodarczym, o ile jest to praktycznie możliwe.
- Jeżeli w związku z korzystaniem z podprocesorów dojdzie do przekazywania danych poza Europejski Obszar Gospodarczy, Procesor stosuje odpowiednie mechanizmy zgodne z RODO, w szczególności:
- decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony;
- EU-US Data Privacy Framework, jeżeli dostawca jest nim objęty;
- standardowe klauzule umowne zatwierdzone przez Komisję Europejską;
- dodatkowe środki zabezpieczające, jeżeli są wymagane.
- Administrator może uzyskać informacje o stosowanych zabezpieczeniach, kontaktując się z Procesorem pod adresem
hello@complaio.com.
12. Naruszenia ochrony danych
- Procesor poinformuje Administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki po jego wykryciu.
- Informacja, o ile będzie to możliwe, będzie obejmować:
- charakter naruszenia;
- kategorie danych i osób, których naruszenie dotyczy;
- możliwe konsekwencje naruszenia;
- działania podjęte lub proponowane w celu ograniczenia skutków naruszenia.
- Administrator odpowiada za ocenę, czy naruszenie wymaga zgłoszenia do Prezesa UODO lub zawiadomienia osób, których dane dotyczą, chyba że przepisy prawa stanowią inaczej.
13. Pomoc przy realizacji praw osób
- Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora w sprawie danych powierzonych przez Administratora, Procesor może przekazać takie żądanie Administratorowi.
- Procesor, w rozsądnym zakresie i z uwzględnieniem charakteru usługi, pomaga Administratorowi w realizacji praw osób, których dane dotyczą, w szczególności prawa dostępu, usunięcia, sprostowania, ograniczenia przetwarzania i przenoszenia danych.
- Jeżeli realizacja żądania wymaga dodatkowej, niestandardowej pracy technicznej, strony mogą uzgodnić jej zakres, termin i ewentualne koszty.
14. Audyt i kontrola
- Administrator ma prawo weryfikować zgodność przetwarzania danych z niniejszą Umową w zakresie wymaganym przez RODO.
- W pierwszej kolejności audyt odbywa się poprzez udzielenie przez Procesora informacji, dokumentów, opisów zabezpieczeń lub odpowiedzi na pytania Administratora.
- Audyt bezpośredni w siedzibie lub systemach Procesora może odbyć się wyłącznie po wcześniejszym uzgodnieniu terminu, zakresu i zasad, z co najmniej 14-dniowym wyprzedzeniem.
- Audyt nie może naruszać bezpieczeństwa, tajemnicy przedsiębiorstwa Procesora, praw innych klientów ani ciągłości działania Complaio.
- Koszty audytu ponosi Administrator, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
15. Odpowiedzialność
- Procesor odpowiada za przetwarzanie danych wyłącznie w zakresie, w jakim naruszenie wynika z jego zawinionego działania lub zaniechania.
- Administrator odpowiada za legalność danych, podstawy prawne przetwarzania, obowiązki informacyjne, zakres danych przekazanych do Complaio oraz działania swoich użytkowników.
- Procesor nie odpowiada za naruszenia wynikające z:
- danych wprowadzonych bez podstawy prawnej przez Administratora;
- błędnej konfiguracji integracji;
- działań użytkowników po stronie Administratora;
- naruszeń systemów zewnętrznych Administratora;
- przekazania do Complaio danych nadmiarowych lub bezprawnych.
- Odpowiedzialność Procesora podlega ograniczeniom określonym w Regulaminie, w zakresie dopuszczalnym przez prawo.
16. Zmiany Umowy
- Procesor może zmienić niniejszą Umowę w przypadku zmiany przepisów prawa, zmiany usługi, zmiany podprocesorów, zmiany środków bezpieczeństwa lub potrzeby doprecyzowania zasad przetwarzania.
- O istotnych zmianach Procesor poinformuje Administratora drogą elektroniczną, przez komunikat w Serwisie lub przez publikację nowej wersji Umowy.
- Jeżeli Administrator nie akceptuje zmian, może zakończyć korzystanie z Complaio przed wejściem zmian w życie.
17. Postanowienia końcowe
- Niniejsza Umowa obowiązuje przez czas korzystania przez Administratora z Complaio oraz przez okres niezbędny do usunięcia, anonimizacji lub zwrotu danych po zakończeniu korzystania z usługi.
- W sprawach nieuregulowanych zastosowanie mają przepisy RODO, prawa polskiego oraz Regulamin Complaio.
- W przypadku sprzeczności między Regulaminem a niniejszą Umową w zakresie powierzenia danych osobowych pierwszeństwo ma niniejsza Umowa.
- Kontakt z Procesorem w sprawach dotyczących niniejszej Umowy:
hello@complaio.com.
