Umowa powierzenia przetwarzania danych osobowych

Data obowiązywania: 13 czerwca 2026 r.

Niniejsza Umowa powierzenia przetwarzania danych osobowych określa zasady przetwarzania danych osobowych przez Complaio na rzecz Użytkownika korzystającego z usługi Complaio.

Umowa stanowi integralną część Regulaminu Complaio dostępnego pod adresem https://complaio.com/regulamin/.

1. Strony umowy

  1. Podmiot powierzający dane / Administrator danych: Użytkownik korzystający z Complaio w związku z prowadzoną działalnością gospodarczą lub zawodową.
  2. Podmiot przetwarzający / Procesor: Aleksy Jezierski prowadzący działalność gospodarczą pod firmą Aleksy Jezierski Complaio, ul. Augustyna Szamarzewskiego 21/2, 60-514 Poznań, NIP: 7792589873, REGON: 541989621, e-mail: hello@complaio.com.
  3. Umowa zostaje zawarta z chwilą zaakceptowania jej przez Użytkownika podczas rejestracji Konta, rozpoczęcia korzystania z funkcji Complaio wymagających przetwarzania danych klientów końcowych albo zawarcia umowy o korzystanie z Complaio.

2. Cel i zakres powierzenia

  1. Administrator powierza Procesorowi przetwarzanie danych osobowych w celu świadczenia usługi Complaio, w szczególności obsługi reklamacji, zwrotów, zgłoszeń, komunikacji, statusów spraw, załączników oraz integracji e-commerce.
  2. Procesor przetwarza dane wyłącznie w zakresie niezbędnym do świadczenia usługi Complaio oraz zgodnie z Regulaminem, niniejszą Umową i udokumentowanymi poleceniami Administratora.
  3. Procesor nie decyduje samodzielnie o celach i sposobach przetwarzania danych klientów końcowych Administratora.

3. Kategorie osób, których dane dotyczą

Powierzone dane mogą dotyczyć w szczególności:

  • klientów końcowych sklepów internetowych;
  • osób składających reklamacje, zwroty lub zgłoszenia;
  • osób kontaktujących się ze sklepem Administratora;
  • pracowników lub współpracowników Administratora korzystających z Complaio.

4. Kategorie danych osobowych

Powierzone dane mogą obejmować w szczególności:

  • imię i nazwisko;
  • adres e-mail;
  • numer telefonu;
  • adres dostawy, adres zamieszkania lub adres korespondencyjny;
  • numer zamówienia;
  • informacje o zakupionym produkcie;
  • opis reklamacji, wady, zwrotu lub zgłoszenia;
  • historię komunikacji;
  • statusy spraw;
  • załączniki, np. zdjęcia produktu, dokumenty, faktury, potwierdzenia zakupu lub inne pliki przekazane w ramach obsługi sprawy;
  • dane techniczne niezbędne do działania systemu, np. identyfikatory zgłoszeń, logi techniczne i informacje o aktywności w systemie.

Administrator nie powinien przekazywać do Complaio danych szczególnych kategorii, o których mowa w art. 9 RODO, chyba że jest to konieczne, zgodne z prawem i Administrator posiada właściwą podstawę prawną.

5. Rodzaj operacji przetwarzania

Procesor może wykonywać na danych następujące operacje:

  • zbieranie;
  • utrwalanie;
  • organizowanie;
  • porządkowanie;
  • przechowywanie;
  • adaptowanie lub modyfikowanie;
  • pobieranie;
  • przeglądanie;
  • wykorzystywanie;
  • ujawnianie upoważnionym osobom;
  • przesyłanie w ramach działania usługi;
  • ograniczanie;
  • usuwanie;
  • anonimizowanie;
  • wykonywanie kopii zapasowych, jeżeli jest to niezbędne dla bezpieczeństwa i ciągłości usługi.

6. Czas trwania przetwarzania

  1. Dane są przetwarzane przez czas korzystania przez Administratora z Complaio.
  2. Po zakończeniu korzystania z usługi Administrator może wyeksportować dane w terminie 90 dni, o ile funkcjonalność eksportu jest dostępna i Konto nie zostało zablokowane z powodu poważnego naruszenia prawa lub Regulaminu.
  3. Po upływie 90 dni od zakończenia umowy Procesor może usunąć lub zanonimizować dane operacyjne powiązane z Kontem.
  4. Procesor może przechowywać niektóre dane dłużej, jeżeli jest to wymagane przez przepisy prawa, bezpieczeństwo, rozliczenia, dochodzenie roszczeń lub obronę przed roszczeniami.

7. Obowiązki Administratora

Administrator oświadcza, że:

  1. Jest administratorem danych osobowych powierzanych do Complaio.
  2. Posiada podstawę prawną do przetwarzania i powierzenia danych Procesorowi.
  3. Spełnił wobec osób, których dane dotyczą, obowiązki informacyjne wymagane przez RODO.
  4. Powierza dane w zakresie adekwatnym i niezbędnym do korzystania z Complaio.
  5. Nie będzie przekazywać danych bezprawnych, nadmiarowych ani niezwiązanych z korzystaniem z usługi.
  6. Odpowiada za treść, poprawność, legalność i zakres danych wprowadzanych do Complaio.

8. Obowiązki Procesora

Procesor zobowiązuje się:

  1. Przetwarzać dane wyłącznie na udokumentowane polecenie Administratora.
  2. Zapewnić, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
  3. Stosować odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych.
  4. Pomagać Administratorowi, w miarę możliwości i charakteru usługi, w realizacji obowiązków wynikających z RODO.
  5. Pomagać Administratorowi w obsłudze żądań osób, których dane dotyczą, jeżeli żądania te dotyczą danych przetwarzanych w Complaio.
  6. Informować Administratora o stwierdzonych naruszeniach ochrony danych osobowych zgodnie z zasadami określonymi w niniejszej Umowie.
  7. Po zakończeniu świadczenia usługi usunąć lub zanonimizować dane zgodnie z niniejszą Umową, chyba że prawo wymaga dalszego przechowywania danych.
  8. Udostępniać Administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z art. 28 RODO w rozsądnym zakresie.

9. Bezpieczeństwo danych

Procesor stosuje środki bezpieczeństwa odpowiednie do ryzyka, w szczególności:

  • kontrolę dostępu do systemu;
  • ograniczenie dostępu do danych tylko do osób upoważnionych;
  • zabezpieczenie kont użytkowników;
  • stosowanie mechanizmów autoryzacji;
  • zabezpieczenia infrastruktury technicznej;
  • monitorowanie działania systemu;
  • kopie zapasowe, jeżeli są wymagane dla ciągłości działania;
  • organizacyjne zasady poufności i kontroli dostępu.

Administrator przyjmuje do wiadomości, że bezpieczeństwo danych zależy również od jego działań, w szczególności poprawnej konfiguracji konta, integracji, uprawnień użytkowników, haseł i systemów zewnętrznych.

10. Podprocesorzy

  1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających, czyli podprocesorów.
  2. Procesor może korzystać w szczególności z podprocesorów zapewniających hosting, infrastrukturę, pocztę elektroniczną, bezpieczeństwo, obsługę techniczną, kopie zapasowe i narzędzia niezbędne do świadczenia Complaio.
  3. Aktualna lista głównych podprocesorów obejmuje:
    • cyber_Folks – hosting i infrastruktura techniczna;
    • OVHcloud – obsługa domeny i usług technicznych związanych z domeną;
    • dostawcy usług SMTP lub poczty elektronicznej – wysyłka wiadomości systemowych i transakcyjnych, jeżeli są wykorzystywani.
  4. PayU może przetwarzać dane jako niezależny dostawca usług płatniczych, w zakresie obsługi płatności, a nie jako typowy podprocesor danych klientów końcowych przekazywanych w zgłoszeniach.
  5. Procesor zapewnia, że z podprocesorami zawiera odpowiednie umowy lub stosuje inne mechanizmy wymagane przez RODO.
  6. Procesor poinformuje Administratora o istotnej zmianie podprocesorów poprzez aktualizację niniejszej Umowy, komunikat w Serwisie lub wiadomość e-mail.
  7. Administrator może zgłosić sprzeciw wobec nowego podprocesora, jeżeli ma ku temu uzasadnione podstawy związane z ochroną danych. Sprzeciw może skutkować brakiem możliwości dalszego korzystania z Complaio, jeżeli dany podprocesor jest niezbędny do świadczenia usługi.

11. Transfer danych poza EOG

  1. Procesor stara się korzystać z dostawców działających w Europejskim Obszarze Gospodarczym, o ile jest to praktycznie możliwe.
  2. Jeżeli w związku z korzystaniem z podprocesorów dojdzie do przekazywania danych poza Europejski Obszar Gospodarczy, Procesor stosuje odpowiednie mechanizmy zgodne z RODO, w szczególności:
    • decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony;
    • EU-US Data Privacy Framework, jeżeli dostawca jest nim objęty;
    • standardowe klauzule umowne zatwierdzone przez Komisję Europejską;
    • dodatkowe środki zabezpieczające, jeżeli są wymagane.
  3. Administrator może uzyskać informacje o stosowanych zabezpieczeniach, kontaktując się z Procesorem pod adresem hello@complaio.com.

12. Naruszenia ochrony danych

  1. Procesor poinformuje Administratora o stwierdzonym naruszeniu ochrony danych osobowych bez zbędnej zwłoki po jego wykryciu.
  2. Informacja, o ile będzie to możliwe, będzie obejmować:
    • charakter naruszenia;
    • kategorie danych i osób, których naruszenie dotyczy;
    • możliwe konsekwencje naruszenia;
    • działania podjęte lub proponowane w celu ograniczenia skutków naruszenia.
  3. Administrator odpowiada za ocenę, czy naruszenie wymaga zgłoszenia do Prezesa UODO lub zawiadomienia osób, których dane dotyczą, chyba że przepisy prawa stanowią inaczej.

13. Pomoc przy realizacji praw osób

  1. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora w sprawie danych powierzonych przez Administratora, Procesor może przekazać takie żądanie Administratorowi.
  2. Procesor, w rozsądnym zakresie i z uwzględnieniem charakteru usługi, pomaga Administratorowi w realizacji praw osób, których dane dotyczą, w szczególności prawa dostępu, usunięcia, sprostowania, ograniczenia przetwarzania i przenoszenia danych.
  3. Jeżeli realizacja żądania wymaga dodatkowej, niestandardowej pracy technicznej, strony mogą uzgodnić jej zakres, termin i ewentualne koszty.

14. Audyt i kontrola

  1. Administrator ma prawo weryfikować zgodność przetwarzania danych z niniejszą Umową w zakresie wymaganym przez RODO.
  2. W pierwszej kolejności audyt odbywa się poprzez udzielenie przez Procesora informacji, dokumentów, opisów zabezpieczeń lub odpowiedzi na pytania Administratora.
  3. Audyt bezpośredni w siedzibie lub systemach Procesora może odbyć się wyłącznie po wcześniejszym uzgodnieniu terminu, zakresu i zasad, z co najmniej 14-dniowym wyprzedzeniem.
  4. Audyt nie może naruszać bezpieczeństwa, tajemnicy przedsiębiorstwa Procesora, praw innych klientów ani ciągłości działania Complaio.
  5. Koszty audytu ponosi Administrator, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.

15. Odpowiedzialność

  1. Procesor odpowiada za przetwarzanie danych wyłącznie w zakresie, w jakim naruszenie wynika z jego zawinionego działania lub zaniechania.
  2. Administrator odpowiada za legalność danych, podstawy prawne przetwarzania, obowiązki informacyjne, zakres danych przekazanych do Complaio oraz działania swoich użytkowników.
  3. Procesor nie odpowiada za naruszenia wynikające z:
    • danych wprowadzonych bez podstawy prawnej przez Administratora;
    • błędnej konfiguracji integracji;
    • działań użytkowników po stronie Administratora;
    • naruszeń systemów zewnętrznych Administratora;
    • przekazania do Complaio danych nadmiarowych lub bezprawnych.
  4. Odpowiedzialność Procesora podlega ograniczeniom określonym w Regulaminie, w zakresie dopuszczalnym przez prawo.

16. Zmiany Umowy

  1. Procesor może zmienić niniejszą Umowę w przypadku zmiany przepisów prawa, zmiany usługi, zmiany podprocesorów, zmiany środków bezpieczeństwa lub potrzeby doprecyzowania zasad przetwarzania.
  2. O istotnych zmianach Procesor poinformuje Administratora drogą elektroniczną, przez komunikat w Serwisie lub przez publikację nowej wersji Umowy.
  3. Jeżeli Administrator nie akceptuje zmian, może zakończyć korzystanie z Complaio przed wejściem zmian w życie.

17. Postanowienia końcowe

  1. Niniejsza Umowa obowiązuje przez czas korzystania przez Administratora z Complaio oraz przez okres niezbędny do usunięcia, anonimizacji lub zwrotu danych po zakończeniu korzystania z usługi.
  2. W sprawach nieuregulowanych zastosowanie mają przepisy RODO, prawa polskiego oraz Regulamin Complaio.
  3. W przypadku sprzeczności między Regulaminem a niniejszą Umową w zakresie powierzenia danych osobowych pierwszeństwo ma niniejsza Umowa.
  4. Kontakt z Procesorem w sprawach dotyczących niniejszej Umowy: hello@complaio.com.

Scroll to Top