Aktualizacja: 2026-09-20
Załącznik do umowy RIKSLY: właściciel sklepu jako administrator, DD3 Sp. z o.o. jako podmiot przetwarzający.
Pobierz kopię regulaminu platformy i umowy powierzenia (TXT)
Administratorem jest podmiot zamawiający usługę i ustalający cele przetwarzania w swoim sklepie. Podmiotem przetwarzającym jest DD3 Sp. z o.o., ul. Krakowska 183, 43-300 Bielsko-Biała, KRS 0000503939, NIP 9372669460, REGON 243523422, kapitał zakładowy 100 000 zł. Umowa obejmuje przetwarzanie konieczne do świadczenia zamówionej usługi przez czas jej trwania oraz zwrotu i usunięcia danych.
Czynności obejmują przyjmowanie, przechowywanie, porządkowanie, udostępnianie upoważnionym osobom, eksport i usuwanie danych. Celami są utrzymanie sklepu, obsługa jego klientów, zamówień i komunikacji zgodnie z udokumentowanymi poleceniami Administratora.
Dane mogą dotyczyć klientów i odwiedzających sklep, odbiorców przesyłek, kontaktów handlowych oraz członków zespołu. Zakres obejmuje imię i nazwisko, dane kontaktowe i adresowe, dane fakturowe, informacje o zamówieniach, rozliczeniach, reklamacjach i kontach oraz niezbędne identyfikatory techniczne.
Standardowa usługa nie jest przeznaczona do powierzania danych szczególnych kategorii ani danych o wyrokach i naruszeniach prawa. Takie wykorzystanie wymaga uprzedniej odrębnej oceny i uzgodnienia. Administrator odpowiada za podstawę zbierania danych, obowiązki informacyjne i legalność swoich poleceń.
Podmiot przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora, w tym co do transferów, chyba że obowiązek wynika z prawa; wówczas uprzednio informuje Administratora, o ile prawo tego nie zabrania. Poleceniami są także konfiguracja funkcji i działania upoważnionych użytkowników w granicach usługi.
Podmiot przetwarzający informuje niezwłocznie, jeżeli jego zdaniem polecenie narusza przepisy ochrony danych. Zapewnia zobowiązanie osób upoważnionych do poufności i ogranicza dostęp do zakresu potrzebnego do wykonania obowiązków. Nie wykorzystuje powierzonych danych do własnego marketingu.
Podmiot przetwarzający stosuje środki adekwatne do ryzyka zgodnie z art. 32 RODO, w tym kontrolę uprawnień, izolację sklepów, ochronę transmisji, zarządzanie podatnościami, kopie zapasowe i sprawdzanie odtwarzania oraz procedury reagowania. Szczegółowy opis rzeczywiście stosowanych środków i cykli retencji należy przekazać Administratorowi przed rozpoczęciem powierzenia; dokument nie deklaruje posiadania niezweryfikowanego certyfikatu.
Uwzględniając charakter przetwarzania i dostępne informacje, pomaga Administratorowi realizować prawa osób, zapewnić bezpieczeństwo, zgłosić naruszenie, przeprowadzić ocenę skutków i uprzednie konsultacje. Wniosek osoby dotyczący powierzonych danych przekazuje Administratorowi i nie rozstrzyga go samodzielnie bez polecenia lub obowiązku prawnego.
Po stwierdzeniu naruszenia ochrony powierzonych danych Podmiot przetwarzający zawiadamia Administratora bez zbędnej zwłoki. Przekazuje dostępne informacje o charakterze zdarzenia, kategoriach i przybliżonej liczbie osób i rekordów, możliwych konsekwencjach, środkach zaradczych i kontakcie do dalszych ustaleń. Brak wszystkich informacji nie opóźnia pierwszego zawiadomienia; kolejne przekazywane są sukcesywnie.
Podmiot przetwarzający współpracuje przy ograniczaniu skutków i zabezpiecza dowody. Decyzję o zgłoszeniu organowi i osobom podejmuje właściwy administrator według prawa; ustawowy termin administratora nie stanowi terminu, do którego procesor może zwlekać z powiadomieniem.
Dalszy procesor może zostać zaangażowany na podstawie uprzedniej szczegółowej lub ogólnej pisemnej zgody Administratora. Lista musi identyfikować rzeczywisty podmiot, usługę, miejsce przetwarzania i podstawę transferu. Nieuzupełniona lista nie jest zgodą na dowolnego dostawcę.
Przy ogólnej zgodzie planowana zmiana dostawcy jest komunikowana z wyprzedzeniem umożliwiającym uzasadniony sprzeciw i uzgodnienie rozwiązania przed nowym powierzeniem. Dalszy procesor otrzymuje co najmniej równoważne obowiązki ochrony danych, a RIKSLY odpowiada wobec Administratora za ich wykonanie zgodnie z art. 28 ust. 4 RODO. Transfer poza EOG wymaga spełnienia rozdziału V RODO.
Po zakończeniu usługi Podmiot przetwarzający, według wyboru Administratora, zwraca lub usuwa powierzone dane i usuwa kopie, chyba że prawo wymaga przechowywania. Harmonogram usunięcia z kopii i sposób potwierdzenia ustala się z Administratorem; dane przejściowo zachowane pozostają chronione i nie są wykorzystywane do innych celów.
Podmiot przetwarzający udostępnia informacje potrzebne do wykazania zgodności i umożliwia audyty, w tym inspekcje Administratora lub upoważnionego audytora. Uzgodnienia organizacyjne mają chronić bezpieczeństwo i dane innych sklepów, ale nie mogą pozbawiać prawa kontroli. Umowa nie ogranicza kompetencji organu nadzorczego.
Wersja 2026-09-20. Dokument można zapisać lub wydrukować poleceniem przeglądarki. Kontakt i zgłoszenia.