DPA · Praxonia
Umowa powierzenia przetwarzania danych
Umowa między Tobą (administrator danych) a nami (procesor danych). Reguluje, jak przetwarzamy dane Twojego sklepu i dane Twoich klientów.
Wzór DPA · wersja 2.1 · opublikowana 16.07.2026 — wiąże od uzupełnienia danych rejestrowych Operatora i akceptacji.
Czym jest DPA i po co Ci ono
DPA (ang. Data Processing Agreement, czyli umowa powierzenia przetwarzania danych) to dokument wymagany przez RODO (art. 28) zawsze, gdy jeden podmiot przetwarza dane osobowe w imieniu drugiego. W praktyce: prowadzimy Twój sklep, więc dotykamy danych Twoich i Twoich klientów — a DPA spisuje na czym dokładnie to polega i czego możesz od nas wymagać.
Ty jesteś administratorem danych swoich klientów. My jesteśmy procesorem — przetwarzamy je wyłącznie w zakresie, na który się umówiliśmy, i na Twoje polecenie.
Co reguluje nasze DPA — w skrócie, po ludzku
- W jakim celu przetwarzamy dane — obsługa subskrypcji i płatności, tworzenie treści, obsługa klientów przez asystentkę Klarę, podstawowa analityka.
- Jakie dane — m.in. adresy e-mail i wiadomości Twoich klientów, opisy produktów, historia rozmów z Klarą, dane do rozliczeń.
- Kto jeszcze (sub-procesorzy) — listę dostawców, którzy przetwarzają dane osobowe w naszym imieniu, udostępniamy zgodnie z aktualnym trybem publikacji (Załącznik 3); przejdziesz do niej z Trust Center. Narzędzia operacyjne bez danych osobowych udostępniamy na życzenie. Każdą zmianę zgłaszamy z 30-dniowym wyprzedzeniem i masz prawo zgłosić sprzeciw (Załącznik 3).
- Jak długo przechowujemy dane — przez czas trwania umowy; po jej zakończeniu usuwamy dane, zachowując jedynie anonimowy zapis zdarzeń wymagany prawem.
- Twoje prawa — eksport wszystkich danych na żądanie, usunięcie danych, dostęp i sprostowanie. Szczegóły w Polityce prywatności.
- Nasze obowiązki — zabezpieczenie danych, izolacja każdego klienta od pozostałych, zgłoszenie naruszenia w ciągu 72 godzin.
- Przekazywanie poza UE — gdy dostawca działa poza Unią Europejską, opieramy transfer na standardowych klauzulach umownych (RODO art. 44–50).
- Zakończenie współpracy — rezygnacja w każdej chwili (pakiet płatny działa do końca opłaconego okresu), eksport danych i ich usunięcie.
Wzór klauzuli do Twojej polityki prywatności
Jeśli prowadzimy Twój sklep, dotykamy danych Twoich i Twoich klientów — warto napisać o tym wprost w swojej polityce prywatności. Poniżej gotowy, krótki wzór. Łańcuch jest prosty: Ty jesteś administratorem danych swoich klientów, Praxonia jest podmiotem przetwarzającym (procesorem, art. 28 RODO), a nasi dostawcy to sub-procesorzy (art. 28 ust. 4) — ich kategorie publikujemy w Trust Center, a pełną imienną listę masz w panelu (Profil → „Zaufanie i dane") i na życzenie (Załącznik 3 — dzięki temu na żądanie osoby, której dane dotyczą, wskażesz konkretnych odbiorców). Wzór i kod znaku „Wspierane przez Praxonia" masz też w panelu (zakładka „Znak Praxonia").
Wzór klauzuli — wersja 2.0 · opublikowana 16.07.2026
Korzystanie z usług Praxonia (powierzenie przetwarzania danych)
Do prowadzenia naszej strony i obsługi klientów — tworzenia treści, działań SEO, kontaktu z klientami i powiązanych zadań — korzystamy z Praxonia (praxonia.pl). Praxonia działa jako podmiot przetwarzający dane osobowe w naszym imieniu i na nasze polecenie, zgodnie z art. 28 RODO.
W ramach tej współpracy Praxonia może przetwarzać dane osobowe osób, które się z nami kontaktują lub u nas kupują (np. adresy e-mail, treść wiadomości, dane zamówień) — wyłącznie w zakresie niezbędnym do świadczenia usługi i na podstawie zawartej z nami umowy powierzenia przetwarzania danych (DPA).
Praxonia korzysta z zaufanych dalszych dostawców (sub-procesorów) — m.in. dostawców infrastruktury, poczty i płatności. Kategorie tych dostawców publikujemy pod adresem: https://praxonia.pl/trust/sub-procesorzy. Administrator dysponuje pełną, imienną listą tych dostawców i udostępnia ją na żądanie osoby, której dane dotyczą.
Pozostajemy administratorem Państwa danych. Przysługują Państwu prawa wynikające z RODO (dostęp do danych, ich sprostowanie, usunięcie, ograniczenie, sprzeciw oraz przenoszenie). W sprawach dotyczących danych prosimy o kontakt z nami pod danymi podanymi w niniejszej polityce.
To wzór pomocniczy — dopasuj go do swojej polityki. W razie wątpliwości skonsultuj treść z prawnikiem.
Część formalna — wzór umowy powierzenia przetwarzania danych osobowych
Poniżej pełna treść wzoru. Do czasu uzupełnienia danych rejestrowych Operatora dokument ma charakter wzoru; wiąże wersja zaakceptowana zgodnie z §8.
§1. Strony i definicje
Umowa powierzenia przetwarzania danych osobowych („Umowa") jest zawierana pomiędzy Klientem („Administrator") a Praxonia— usługą prowadzoną przez [do uzupełnienia], NIP: [do uzupełnienia], adres: [do uzupełnienia] („Podmiot przetwarzający", „Operator"). Umowa stanowi integralną część umowy o świadczenie usług zawartej na podstawie Regulaminu („Umowa główna").
- RODO — rozporządzenie (UE) 2016/679.
- Dane powierzone — dane osobowe, które Podmiot przetwarzający przetwarza w imieniu Administratora w związku z Usługą; ich rodzaje i kategorie osób określa Załącznik 1.
- Sub-procesor — dalszy podmiot przetwarzający, zaangażowany przez Podmiot przetwarzający do przetwarzania Danych powierzonych (Załącznik 3).
- Usługa, Panel, Klara, KARI, Moduły, Treści — w znaczeniu nadanym w Regulaminie (§1 Regulaminu).
§2. Przedmiot, charakter, cel i czas trwania przetwarzania
- Przedmiot: przetwarzanie Danych powierzonych w zakresie niezbędnym do świadczenia Usługi.
- Charakter i cel: prowadzenie treści, SEO i operacji sklepu lub witryny Administratora, obsługa jego klientów końcowych (w tym rozmowy z asystentką Klarą), obsługa rozliczeń oraz wsparcie — w sposób opisany w Umowie głównej.
- Rodzaj danych i kategorie osób: Załącznik 1.
- Czas trwania: przez czas obowiązywania Umowy głównej, z uwzględnieniem §7 (zakończenie przetwarzania).
- Obowiązki i prawa Administratora: Administrator wydaje polecenia dotyczące przetwarzania, odpowiada za legalność powierzenia (w tym za podstawę prawną zbierania danych od swoich klientów) oraz wykonuje prawa przewidziane w niniejszej Umowie (m.in. audyty — §6, sprzeciw wobec sub-procesora — Załącznik 3).
§3. Obowiązki Podmiotu przetwarzającego (art. 28 ust. 3 RODO)
Podmiot przetwarzający:
- a) Udokumentowane polecenia: przetwarza Dane powierzone wyłącznie na udokumentowane polecenie Administratora — także w odniesieniu do przekazywania danych do państwa trzeciego lub organizacji międzynarodowej — chyba że obowiązek przetwarzania nakłada prawo Unii lub prawo polskie; w takim przypadku informuje Administratora o tym obowiązku przed rozpoczęciem przetwarzania, o ile prawo nie zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny. Udokumentowanym poleceniem są: Umowa główna, niniejsza Umowa (w tym zakres transferów z §4), konfiguracja dokonana przez Administratora w Panelu oraz polecenia przekazane e-mailem.
- b) Poufność: zapewnia, by osoby upoważnione do przetwarzania Danych powierzonych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy.
- c) Bezpieczeństwo (art. 32 RODO): wdraża i utrzymuje środki techniczne i organizacyjne opisane w Załączniku 2.
- d) Sub-procesorzy: korzysta z usług Sub-procesorów wyłącznie na warunkach §5 i Załącznika 3.
- e) Pomoc przy prawach osób: biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi — poprzez odpowiednie środki techniczne i organizacyjne — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw (rozdział III RODO); w praktyce: eksport, sprostowanie, ograniczenie i usunięcie danych na wniosek złożony w Panelu lub e-mailem.
- f) Pomoc przy art. 32–36 RODO i naruszenia: uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga Administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń organowi nadzorczemu i osobom, których dane dotyczą, ocena skutków dla ochrony danych, uprzednie konsultacje). O naruszeniu ochrony Danych powierzonych zawiadamia Administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia, przekazując informacje, o których mowa w art. 33 ust. 3 RODO — w miarę ich ustalania.
- g) Usunięcie lub zwrot: po zakończeniu świadczenia usług związanych z przetwarzaniem — zależnie od decyzji Administratora — usuwa lub zwraca mu wszystkie Dane powierzone oraz usuwa ich istniejące kopie, chyba że prawo Unii lub prawo polskie nakazuje przechowywanie danych (szczegóły: §7).
- h) Rozliczalność i audyty: udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich (§6). Niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie RODO lub innych przepisów Unii lub prawa polskiego o ochronie danych (art. 28 ust. 3 zdanie drugie RODO).
§4. Przekazywanie danych do państw trzecich
Dane powierzone są przetwarzane przede wszystkim w Unii Europejskiej. Przekazanie do państwa trzeciego następuje wyłącznie w zakresie wskazanym poniżej (per kategoria Sub-procesorów) i wyłącznie z zabezpieczeniami z rozdziału V RODO. Akceptacja niniejszej Umowy stanowi udokumentowane polecenie transferu w tym zakresie (§3 lit. a).
| Kategoria Sub-procesora | Region przetwarzania | Podstawa transferu |
|---|---|---|
| Dostawcy modelu AI (tworzenie Treści, obsługa rozmów) | USA | standardowe klauzule umowne (SCC, art. 46 ust. 2 lit. c RODO); gdy dostawca ma aktywną certyfikację EU–US Data Privacy Framework — decyzja o adekwatności (art. 45 RODO) |
| Wysyłka e-maili (logowanie, powiadomienia, wiadomości) | USA | standardowe klauzule umowne (SCC); DPF — jak wyżej, gdy certyfikacja aktywna |
| Baza danych, logowanie i przechowywanie | UE | transfer poza EOG nie występuje |
| Hosting i sieć dostarczania treści | UE (priorytet dla ruchu z UE) | dostawcy globalni — umowy powierzenia dostawców przewidują SCC na wypadek przetwarzania poza EOG |
| Płatności i subskrypcje | UE | transfer poza EOG nie występuje |
| E-faktury (KSeF) | Polska | obowiązek prawny (art. 6 ust. 1 lit. c RODO) — transfer wymagany ustawą |
Imienna lista Sub-procesorów (z przypisaniem do kategorii) — zgodnie z Załącznikiem 3.
§5. Sub-procesorzy (art. 28 ust. 2 i 4 RODO)
- Zgoda ogólna: Administrator udziela ogólnej zgody na korzystanie z Sub-procesorów w zakresie kategorii z §4 i listy z Załącznika 3. O każdym zamierzonym dodaniu lub zastąpieniu Sub-procesora informujemy zgodnie z procedurą z Załącznika 3, dając Administratorowi możliwość wyrażenia sprzeciwu.
- Te same obowiązki (flow-down): na każdego Sub-procesora nakładamy — w drodze umowy — te same obowiązki ochrony danych, jakie przewidziano w niniejszej Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych.
- Pełna odpowiedzialność: jeżeli Sub-procesor nie wywiąże się ze swoich obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego Sub-procesora spoczywa na Podmiocie przetwarzającym.
- Dobór modelu AI: kierowanie przetwarzania między Sub-procesorami już ujętymi na liście (np. automatyczny dobór dostawcy modelu AI według jakości i dostępności) nie stanowi dodania ani zastąpienia Sub-procesora i nie uruchamia procedury z Załącznika 3.
§6. Audyty i inspekcje
- Audyt może przeprowadzić Administrator lub upoważniony przez niego audytor (niebędący konkurentem Operatora), po zapowiedzi z wyprzedzeniem co najmniej 14 dni, w dni robocze, w sposób nieuzasadniający przerwy w świadczeniu Usługi.
- Zakres audytu obejmuje przetwarzanie Danych powierzonych; audytor zobowiązuje się do zachowania poufności.
- Audyt przeprowadza się nie częściej niż raz na 12 miesięcy — ograniczenie nie obowiązuje po naruszeniu ochrony Danych powierzonych ani gdy audytu wymaga organ nadzorczy.
- W pierwszym kroku udostępniamy pakiet dokumentacji (opis środków, wyniki audytów zewnętrznych) na życzenie: security@praxonia.pl.
§7. Zakończenie przetwarzania — usunięcie lub zwrot danych
- Wybór Administratora: po zakończeniu Umowy głównej — zależnie od decyzji Administratora — zwracamy Dane powierzone (eksport, m.in. do CSV, na żądanie w 24 godziny) lub je usuwamy.
- Okno eksportu: Administrator ma 30 dni od zakończenia Umowy głównej na pobranie danych; po tym czasie (lub wcześniej, na żądanie usunięcia) usuwamy Dane powierzone wraz z kopiami — do 30 dni.
- Wyjątek prawny: zachowujemy wyłącznie te dane, których przechowywania wymaga prawo Unii lub prawo polskie (np. dokumenty rozliczeniowe), oraz zanonimizowany zapis zdarzeń.
§8. Zawarcie umowy, forma i wersjonowanie
- Forma: Umowa jest zawierana w formie elektronicznej (art. 28 ust. 9 RODO).
- Tryb zawarcia: akceptacja przy rejestracji (lub w Panelu) obejmuje wersję Umowy wskazaną w procesie akceptacji — z podaniem numeru wersji i daty publikacji. Zapisujemy, którą wersję zaakceptował Administrator, w dzienniku zdarzeń jego konta.
- PDF na życzenie: na życzenie udostępniamy tę samą wersję jako PDF — do wglądu lub podpisu (np. kwalifikowanym podpisem elektronicznym). Treść PDF jest identyczna z wersją opublikowaną na tej stronie.
- Zmiany Umowy: w trybie §12 Regulaminu (zawiadomienie e-mailem co najmniej 14 dni wcześniej + prawo wypowiedzenia przed wejściem zmiany w życie); zmiany listy Sub-procesorów — wyłącznie w trybie Załącznika 3.
- Warunek wejścia w życie: do czasu uzupełnienia danych rejestrowych Operatora dokument jest wzorem; wiąże od akceptacji dokonanej po uzupełnieniu tych danych.
§9. Odpowiedzialność
Odpowiedzialność stron wobec osób, których dane dotyczą, określa art. 82 RODO. Odpowiedzialność wzajemną stron określa Umowa główna; ograniczenia odpowiedzialności z Umowy głównej nie dotyczą szkód wyrządzonych umyślnie ani odpowiedzialności wobec osób, których dane dotyczą, wynikającej z RODO.
§10. Postanowienia końcowe
- Hierarchia: w sprawach powierzenia przetwarzania danych osobowych niniejsza Umowa ma pierwszeństwo przed Regulaminem. Trust Center i pozostałe strony informacyjne nie są częścią umowy.
- Salwatoryjność: nieważność lub bezskuteczność pojedynczego postanowienia nie wpływa na pozostałe; w miejsce wadliwego stosuje się ważne postanowienie najbliższe jego celowi.
- Prawo i spory: prawo polskie; spory — zgodnie z §8 Regulaminu.
Załącznik 1 — kategorie osób i rodzaje danych
Kategorie osób, których dane dotyczą:
- klienci końcowi i potencjalni klienci sklepu lub witryny Administratora (m.in. osoby piszące do Klary, składające zamówienia lub zapisujące się na listy Administratora — w zakresie przekazanym do obsługi),
- osoby działające po stronie Administratora (właściciel, pracownicy i współpracownicy korzystający z Panelu lub korespondujący z nami),
- osoby, których dane znajdują się w materiałach przekazanych przez Administratora do wykorzystania w Treściach.
Rodzaje danych:
- dane identyfikacyjne i kontaktowe (imię, nazwisko, adres e-mail, numer telefonu),
- treść korespondencji (wiadomości do Klary, e-maile związane z obsługą),
- dane zamówień i obsługi (numer, status, historia — bez pełnych danych kart płatniczych, których nie przechowujemy),
- dane zawarte w treściach i materiałach przekazanych przez Administratora,
- identyfikatory techniczne (np. adres IP w zapisie zdarzeń).
Dane szczególnych kategorii (art. 9 RODO): nie są objęte powierzeniem — Administrator zobowiązuje się ich nie przekazywać. Jeżeli pojawią się przypadkowo w korespondencji klientów końcowych, chronimy je jak pozostałe Dane powierzone i ograniczamy ich przetwarzanie do niezbędnego minimum.
Załącznik 2 — środki techniczne i organizacyjne (art. 32 RODO)
Zobowiązania opisujemy na poziomie gwarancji; szczegóły architektury udostępniamy zweryfikowanym partnerom na życzenie (§6).
- izolacja danych każdego klienta od danych pozostałych klientów,
- szyfrowanie danych w spoczynku i w transmisji,
- kluczowa infrastruktura w Unii Europejskiej,
- codzienne kopie zapasowe z możliwością przywrócenia,
- logowanie bez haseł (jednorazowe linki) oraz klucze sprzętowe dla kont administracyjnych,
- zasada minimalnych uprawnień i kontrola dostępu,
- zapis zdarzeń zapewniający rozliczalność operacji na danych,
- stały monitoring sprawności i błędów,
- zarządzanie incydentami: zawiadomienie Administratora ≤24 h (§3 lit. f), zgłoszenie do organu nadzorczego ≤72 h (art. 33 RODO),
- przegląd bezpieczeństwa przy każdej zmianie systemu oraz zaplanowane audyty zewnętrzne,
- ochrona systemów AI przed nadużyciami i próbami manipulacji,
- weryfikacja Sub-procesorów przed ich zaangażowaniem (gwarancje z art. 28 ust. 1 RODO).
Załącznik 3 — Sub-procesorzy i procedura zmian
Lista: aktualną listę Sub-procesorów (imiennie, z celem, regionem i podstawą transferu) Operator udostępnia zgodnie z aktualnym trybem publikacji: publicznie pod adresem praxonia.pl/trust/sub-procesorzy lub w panelu klienta. Niezależnie od trybu publikacji lista jest zawsze dostępna dla Administratora — także na życzenie (e-mail).
Aktualny tryb publikacji (od 16.07.2026): imienna lista, wersjonowana i z archiwum zmian, jest dostępna w panelu klienta (Profil → „Zaufanie i dane"); publicznie publikujemy kategorie Sub-procesorów (typ, cel, region, podstawa transferu). Na życzenie (e-mail) imienną listę udostępniamy Administratorom oraz podmiotom rozważającym współpracę — w terminie do 5 dni roboczych, bez prawa odmowy.
Procedura zmian (dodanie lub zastąpienie Sub-procesora):
- Zawiadomienie: e-mailem na adres przypisany do konta (oraz w Panelu) co najmniej 30 dni przed zaangażowaniem nowego Sub-procesora.
- Sprzeciw: Administrator może zgłosić sprzeciw — uzasadniony względami ochrony danych — w terminie 14 dni od doręczenia zawiadomienia.
- Brak sprzeciwu = akceptacja (zgoda dorozumiana) — nowy Sub-procesor może zostać zaangażowany po upływie terminu sprzeciwu.
- Wstrzymanie (standstill): wobec Administratora, który zgłosił sprzeciw, nie kierujemy jego Danych powierzonych do nowego Sub-procesora do czasu rozstrzygnięcia.
- Ścieżka awaryjna: jeżeli natychmiastowa zmiana jest konieczna dla bezpieczeństwa lub ciągłości Usługi (np. po incydencie lub nagłej niedostępności dotychczasowego Sub-procesora), możemy zaangażować nowego Sub-procesora przed upływem 30 dni — zawiadamiając niezwłocznie; prawo sprzeciwu i wstrzymanie stosuje się odpowiednio od doręczenia zawiadomienia.
- Alternatywa albo wyjście: jeżeli w terminie 14 dni od sprzeciwu nie przedstawimy rozsądnej alternatywy (np. dalszego świadczenia Usługi bez udziału kwestionowanego Sub-procesora), Administrator może wypowiedzieć Umowę główną w zakresie usług dotkniętych zmianą — ze zwrotem proporcjonalnej części opłaty za niewykorzystany okres oraz eksportem danych (okno 30 dni, §7).
Zobowiązanie Operatora (art. 15 ust. 1 lit. c RODO): Operator zapewnia Administratorowi stały dostęp do pełnej, imiennej listy Sub-procesorów — zgodnie z aktualnym trybem publikacji oraz na życzenie — tak, aby Administrator mógł w każdej chwili zrealizować wobec osób, których dane dotyczą, obowiązek informowania o odbiorcach danych (art. 15 ust. 1 lit. c RODO). Dostęp do imiennej listy przysługuje Administratorowi także po zakończeniu Umowy głównej — przez okres retencji danych (§7).
Pobierz DPA lub poproś o podpis
Pełna treść wzoru jest powyżej. Na życzenie wyślemy tę samą wersję jako PDF — do wglądu lub do podpisu (§8). Dokument jest w przeglądzie prawnym.
E-mail: security@praxonia.pl (temat: Prośba o DPA) — odpowiadamy w 24 godziny.
Powiązane dokumenty
Archiwum wersji
- Wersja 2.1 (16.07.2026) — wersja aktualna — doprecyzowanie aktualnego trybu publikacji listy Sub-procesorów (Załącznik 3): imienna lista wersjonowana w panelu klienta + na życzenie do 5 dni roboczych bez prawa odmowy; publicznie kategorie. Wzór klauzuli do polityki prywatności podniesiony do wersji 2.0 (kategorie + imienna lista u administratora na żądanie osoby, której dane dotyczą). Brzmienie umowne procedury zmian bez zmian.
- Wersja 2.0 (16.07.2026) — pełny wzór umowy powierzenia: obowiązki procesora z art. 28 ust. 3 lit. a–h RODO (w tym zawiadomienie o naruszeniu ≤24 h i ostrzeżenie o bezprawnym poleceniu), transfery per kategoria, zasady sub-procesorów z pełną odpowiedzialnością (art. 28 ust. 4), audyty, tryb zawarcia i wersjonowanie oraz załączniki 1–3. Publikowane jako wzór — do czasu uzupełnienia danych rejestrowych Operatora.
- Wersja 1.0 (13.06.2026) — pierwsza publiczna wersja — streszczenie zasad powierzenia klienckim językiem; pełny tekst udostępniany na życzenie.
Dokument udostępniamy nieodpłatnie na tej stronie, w formie umożliwiającej jego pozyskanie, odtwarzanie i utrwalanie (art. 8 ustawy o świadczeniu usług drogą elektroniczną) — możesz go w każdej chwili zapisać lub wydrukować. Pełną treść każdej wcześniejszej wersji udostępniamy na życzenie: napisz na info@praxonia.pl.