SkySell

Umowa powierzenia przetwarzania danych osobowych SkySell

Wersja: 3Publikacja: 2026-08-25 11:59:57

Umowa powierzenia przetwarzania danych osobowych SkySell

Wersja: 1.0

Obowiązuje od: 25 sierpnia 2026 r.

Niniejsza Umowa powierzenia przetwarzania danych osobowych („Umowa Powierzenia” lub „DPA”) stanowi integralną część umowy o świadczenie usług SkySell zawartej pomiędzy Klientem a Holding Handlowy Sp. z o.o.

§ 1. Strony Umowy

  1. Podmiotem przetwarzającym jest: Holding Handlowy Sp. z o.o., ul. Świeradowska 47, 02-662 Warszawa, KRS: 0000899266, NIP: 5223202281, REGON: 388894560, e-mail: biuro@holdinghandlowy.pl , dalej jako „Procesor”, „Usługodawca” lub „SkySell”.
  2. Administratorem danych jest Klient korzystający z Platformy SkySell, który samodzielnie lub wspólnie z innymi podmiotami ustala cele i sposoby przetwarzania danych osobowych za pomocą Platformy, dalej jako „Administrator” lub „Klient”.
  3. Procesor i Administrator zwani są dalej łącznie „Stronami”.

§ 2. Definicje

  1. RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
  2. Platforma – system informatyczny SkySell dostępny w szczególności pod adresem https://skysell.pl oraz za pośrednictwem powiązanych domen, subdomen, Panelu Administracyjnego, API, Integracji i innych komponentów.
  3. Dane Powierzone – dane osobowe przetwarzane przez Procesora w imieniu Administratora w związku ze świadczeniem Usług SkySell.
  4. Podprocesor – podmiot przetwarzający, któremu Procesor powierza dalsze przetwarzanie Danych Powierzonych.
  5. Integracja – połączenie Platformy z zewnętrznym systemem lub usługą, w szczególności systemem płatniczym, kurierskim, księgowym, ERP, marketplace, KSeF, systemem marketingowym lub innym API.
  6. Pozostałe pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie świadczenia usług SkySell.

§ 3. Zawarcie Umowy Powierzenia

  1. Umowa Powierzenia zostaje zawarta wraz z zawarciem przez Klienta umowy o korzystanie z Platformy SkySell, jeżeli w związku z korzystaniem z Platformy SkySell przetwarza dane osobowe w imieniu Klienta.
  2. Umowa Powierzenia może zostać zawarta w formie elektronicznej, w szczególności poprzez akceptację jej treści podczas rejestracji, aktywacji Usługi, składania zamówienia lub akceptacji Regulaminu.
  3. Procesor może utrwalać dla celów dowodowych informacje dotyczące zawarcia Umowy Powierzenia, w szczególności:
    • identyfikator Konta,
    • datę i godzinę akceptacji,
    • wersję Umowy Powierzenia,
    • adres IP,
    • identyfikator użytkownika dokonującego akceptacji.
  4. Osoba akceptująca Umowę Powierzenia w imieniu Klienta oświadcza, że jest uprawniona do reprezentowania Administratora albo do zawarcia Umowy Powierzenia w jego imieniu.
  5. W zakresie dotyczącym przetwarzania danych osobowych niniejsza Umowa Powierzenia ma pierwszeństwo przed sprzecznymi postanowieniami Regulaminu, chyba że bezwzględnie obowiązujące przepisy stanowią inaczej.

§ 4. Przedmiot powierzenia

  1. Administrator powierza Procesorowi przetwarzanie Danych Powierzonych w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczania oraz prawidłowego działania usług SkySell.
  2. Procesor zobowiązuje się przetwarzać Dane Powierzone zgodnie z niniejszą Umową Powierzenia, RODO oraz innymi właściwymi przepisami dotyczącymi ochrony danych osobowych.
  3. Procesor nie nabywa prawa do wykorzystywania Danych Powierzonych do własnych, niezwiązanych z realizacją Usługi celów.
  4. Przetwarzanie przez Procesora odbywa się wyłącznie na udokumentowane polecenie Administratora, w tym wynikające:
    • z niniejszej Umowy Powierzenia,
    • z Regulaminu,
    • z konfiguracji Platformy dokonanej przez Administratora,
    • z czynności wykonywanych przez Administratora w Panelu,
    • z aktywacji określonej funkcji lub Integracji,
    • z polecenia przekazanego Procesorowi w innej udokumentowanej formie.
  5. Jeżeli prawo Unii Europejskiej lub prawo państwa członkowskiego wymaga od Procesora przetwarzania danych niezależnie od polecenia Administratora, Procesor poinformuje Administratora o takim obowiązku przed rozpoczęciem przetwarzania, chyba że właściwe przepisy zabraniają przekazania takiej informacji.

§ 5. Charakter i cel przetwarzania

Dane Powierzone są przetwarzane w szczególności w celu umożliwienia Administratorowi korzystania z Platformy SkySell.

Przetwarzanie może obejmować w szczególności:

  • zbieranie,
  • utrwalanie,
  • organizowanie,
  • porządkowanie,
  • przechowywanie,
  • odczytywanie,
  • wyszukiwanie,
  • dopasowywanie,
  • modyfikowanie na polecenie Administratora,
  • przesyłanie pomiędzy komponentami Platformy,
  • przekazywanie poprzez Integracje aktywowane przez Administratora,
  • tworzenie kopii bezpieczeństwa,
  • odtwarzanie danych w ramach procedur awaryjnych,
  • ograniczanie przetwarzania,
  • usuwanie danych,
  • inne operacje techniczne niezbędne do realizacji Usługi.

§ 6. Kategorie osób, których dane mogą dotyczyć

Dane Powierzone mogą dotyczyć w szczególności:

  • klientów sklepów internetowych Administratora,
  • osób składających zamówienia,
  • osób posiadających konto w sklepie Administratora,
  • odbiorców przesyłek,
  • osób składających reklamacje lub zwroty,
  • subskrybentów newsletterów Administratora,
  • osób kontaktujących się z Administratorem,
  • kontrahentów Administratora,
  • pracowników i współpracowników Administratora,
  • użytkowników Panelu Administracyjnego,
  • osób korzystających ze stron i usług Administratora.

§ 7. Kategorie powierzonych danych

Dane Powierzone mogą obejmować w szczególności:

  • imię i nazwisko,
  • nazwę firmy,
  • NIP lub inne dane przedsiębiorcy,
  • adres e-mail,
  • numer telefonu,
  • adres zamieszkania lub adres korespondencyjny,
  • adres dostawy,
  • dane do faktury,
  • dane dotyczące zamówienia,
  • historię zamówień,
  • status realizacji zamówienia,
  • informacje dotyczące płatności bez danych instrumentu płatniczego, których SkySell nie otrzymuje od operatora płatności,
  • informacje dotyczące dostawy,
  • treść korespondencji,
  • informacje dotyczące reklamacji i zwrotów,
  • identyfikatory użytkowników,
  • adresy IP i dane techniczne,
  • informacje o zgodach i preferencjach użytkownika,
  • inne dane wprowadzone przez Administratora lub osoby korzystające z jego Sklepu.

§ 8. Szczególne kategorie danych

  1. Standardowe funkcje SkySell nie są przeznaczone do przetwarzania szczególnych kategorii danych osobowych w rozumieniu art. 9 RODO ani danych dotyczących wyroków skazujących i czynów zabronionych w rozumieniu art. 10 RODO.
  2. Administrator powinien unikać przetwarzania takich danych za pośrednictwem Platformy, chyba że jest to niezbędne, zgodne z prawem i odpowiednio zabezpieczone.
  3. Jeżeli Administrator zdecyduje się przetwarzać takie dane, odpowiada za ustalenie odpowiedniej podstawy prawnej, ocenę ryzyka i wykonanie wymaganych obowiązków.
  4. Procesor może wymagać uprzedniego uzgodnienia szczególnych warunków bezpieczeństwa, jeśli charakter przetwarzania wykracza poza standardowe przeznaczenie Platformy.

§ 9. Czas trwania przetwarzania

  1. Procesor przetwarza Dane Powierzone przez okres obowiązywania umowy o świadczenie usług SkySell oraz przez okres niezbędny do wykonania obowiązków związanych z zakończeniem Usługi.
  2. Po zakończeniu Usługi dane znajdujące się w aktywnych systemach mogą być przechowywane przez okres do 90 dni zgodnie z Regulaminem, o ile Administrator wcześniej nie zażąda ich usunięcia, przepisy prawa nie wymagają ich dalszego przechowywania albo charakter techniczny systemu nie uzasadnia krótszego okresu.
  3. Po upływie okresu retencji dane mogą zostać trwale usunięte lub zanonimizowane w sposób uniemożliwiający identyfikację osoby.
  4. Dane znajdujące się w kopiach zapasowych mogą być przechowywane do czasu ich usunięcia w ramach normalnego cyklu rotacji backupów.
  5. Dane pozostające w kopiach zapasowych po zakończeniu Usługi nie będą wykorzystywane do innych celów i będą podlegały odpowiednim środkom bezpieczeństwa.

§ 10. Polecenia Administratora

  1. Procesor przetwarza Dane Powierzone wyłącznie na udokumentowane polecenie Administratora.
  2. Standardowymi poleceniami Administratora są w szczególności czynności wykonywane poprzez Panel Administracyjny, API, dostępne Integracje oraz inne funkcje Platformy.
  3. Jeżeli Procesor uzna, że polecenie Administratora narusza RODO lub inne przepisy dotyczące ochrony danych, poinformuje Administratora o swoich zastrzeżeniach.
  4. Procesor może wstrzymać wykonanie polecenia w zakresie, w jakim jego wykonanie mogłoby prowadzić do naruszenia prawa, bezpieczeństwa Platformy lub praw innych osób.
  5. Polecenia wykraczające poza standardowy zakres Usługi, powodujące konieczność wykonania niestandardowych prac lub poniesienia istotnych kosztów mogą wymagać odrębnego uzgodnienia zakresu, terminu oraz kosztów, o ile nie prowadzi to do ograniczenia obowiązków Procesora wynikających z RODO.

§ 11. Obowiązki Administratora

  1. Administrator oświadcza i zapewnia, że przetwarzanie Danych Powierzonych odbywa się zgodnie z prawem.
  2. Administrator odpowiada w szczególności za:
    • istnienie odpowiedniej podstawy prawnej przetwarzania,
    • realizację obowiązków informacyjnych,
    • zgodność zakresu gromadzonych danych z zasadą minimalizacji,
    • prawidłową konfigurację własnego Sklepu,
    • zgodność stosowanych formularzy i zgód z prawem,
    • legalność działań marketingowych,
    • legalność uruchamianych Integracji,
    • prawidłowe zarządzanie Kontami i uprawnieniami swoich użytkowników.
  3. Administrator zobowiązuje się nie wydawać Procesorowi poleceń sprzecznych z prawem.
  4. Administrator odpowiada za ustalenie, czy Platforma oraz stosowane przez Procesora środki są odpowiednie dla charakteru danych, które Administrator zamierza przetwarzać.
  5. Administrator zobowiązany jest chronić dane logowania, klucze API i inne dane dostępowe przed osobami nieuprawnionymi.

§ 12. Osoby upoważnione do przetwarzania

  1. Procesor zapewnia, że osoby posiadające dostęp do Danych Powierzonych są upoważnione do ich przetwarzania wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków.
  2. Osoby takie są zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi poufności.
  3. Dostęp do Danych Powierzonych powinien być przyznawany zgodnie z zasadą niezbędnej wiedzy i adekwatności uprawnień.

§ 13. Bezpieczeństwo przetwarzania

  1. Procesor wdraża odpowiednie środki techniczne i organizacyjne dostosowane do ryzyka związanego z przetwarzaniem danych, zgodnie z art. 32 RODO.
  2. Środki bezpieczeństwa mogą obejmować w szczególności:
    • kontrolę dostępu do systemów,
    • indywidualne Konta użytkowników,
    • zarządzanie uprawnieniami,
    • ochronę danych uwierzytelniających,
    • szyfrowanie transmisji danych,
    • mechanizmy logowania wybranych operacji,
    • monitorowanie zdarzeń bezpieczeństwa,
    • tworzenie kopii zapasowych,
    • procedury odtwarzania danych,
    • aktualizację komponentów oprogramowania,
    • ochronę infrastruktury przed nieuprawnionym dostępem,
    • procedury reagowania na incydenty,
    • ograniczanie dostępu personelu do danych.
  3. Środki bezpieczeństwa mogą być rozwijane i modyfikowane wraz ze zmianami technologii, infrastruktury, charakteru Platformy oraz ryzyka.
  4. Zmiana środka bezpieczeństwa nie może prowadzić do istotnego obniżenia ogólnego poziomu ochrony Danych Powierzonych.

§ 14. Kopie zapasowe

  1. Procesor lub dostawcy jego infrastruktury mogą wykonywać cykliczne kopie zapasowe Danych Powierzonych.
  2. W aktualnej konfiguracji infrastruktury kopie zapasowe mogą być wykonywane codziennie.
  3. Kopie zapasowe służą przede wszystkim zapewnieniu bezpieczeństwa i ciągłości działania Platformy.
  4. Ze względu na liczbę operacji wykonywanych pomiędzy kolejnymi kopiami oraz charakter systemu Procesor nie gwarantuje możliwości odtworzenia każdej operacji lub dokładnego stanu danych z dowolnie wskazanego momentu.
  5. W przypadku odtworzenia kopii zawierającej dane, które wcześniej powinny zostać usunięte, Procesor stosuje odpowiednie procedury ponownego wykonania obowiązujących dyspozycji dotyczących usunięcia, w zakresie technicznie wykonalnym.

§ 15. Podpowierzenie danych

  1. Administrator udziela Procesorowi ogólnej pisemnej zgody na korzystanie z Podprocesorów.
  2. Procesor może korzystać z Podprocesorów w szczególności w zakresie:
    • hostingu i infrastruktury,
    • usług chmurowych,
    • kopii zapasowych,
    • monitoringu i bezpieczeństwa,
    • poczty i komunikacji,
    • obsługi technicznej,
    • systemów AI,
    • innych usług niezbędnych do funkcjonowania Platformy.
  3. Na Podprocesora nakładane są obowiązki ochrony danych odpowiadające obowiązkom Procesora wynikającym z niniejszej Umowy Powierzenia, w zakresie właściwym dla powierzanego procesu.
  4. Procesor pozostaje wobec Administratora odpowiedzialny za wykonanie obowiązków Podprocesora w zakresie wynikającym z art. 28 ust. 4 RODO.
  5. Aktualny wykaz Podprocesorów może być publikowany na stronie SkySell lub w Panelu Administracyjnym.
  6. Sama publikacja zmiany wykazu nie zastępuje obowiązku bezpośredniego poinformowania Administratora o planowanym dodaniu lub zastąpieniu Podprocesora.
  7. Informacja o planowanej zmianie może zostać przesłana na adres e-mail przypisany do Konta lub przekazana za pomocą trwałego komunikatu w Panelu Administracyjnym.
  8. O ile charakter zmiany na to pozwala, Procesor powinien poinformować Administratora z odpowiednim wyprzedzeniem umożliwiającym zgłoszenie sprzeciwu.
  9. Administrator może sprzeciwić się nowemu Podprocesorowi z uzasadnionych przyczyn dotyczących ochrony danych osobowych.
  10. W przypadku sprzeciwu Strony podejmą rozsądne działania zmierzające do znalezienia rozwiązania, w szczególności zastosowania alternatywnego Podprocesora, wyłączenia określonej funkcji lub innej technicznie i ekonomicznie uzasadnionej opcji.
  11. Jeżeli rozwiązanie nie jest możliwe, a korzystanie z nowego Podprocesora jest konieczne do świadczenia Usługi, Administrator może zakończyć korzystanie z odpowiedniej Usługi w zakresie niezbędnym do zapewnienia realnego charakteru prawa sprzeciwu.

§ 16. Aktualni Podprocesorzy

Na dzień wejścia w życie niniejszej wersji Umowy podstawowa infrastruktura może obejmować następującego Podprocesora:

Podmiot Zakres Lokalizacja
MSERWIS Sp. z o.o.
ul. Stacyjna 1/63,
53-613 Wrocław
hosting, infrastruktura serwerowa, przechowywanie danych, kopie zapasowe – zależnie od aktualnie wykorzystywanej usługi Polska / EOG

Wraz z rozwojem SkySell mogą zostać dodani dostawcy tacy jak OVHcloud, Microsoft Azure, Amazon Web Services lub inni dostawcy infrastruktury. Podmiot staje się Podprocesorem dopiero wtedy, gdy jest faktycznie wykorzystywany do przetwarzania Danych Powierzonych w imieniu Administratora.

Dostawcy Integracji uruchamianych samodzielnie przez Administratora, tacy jak operatorzy płatności, firmy kurierskie czy systemy ERP, nie zawsze są Podprocesorami SkySell. Ich rola prawna zależy od konkretnego procesu i może polegać na działaniu jako niezależny administrator danych Administratora.

§ 17. Integracje aktywowane przez Administratora

  1. Administrator może zlecić przekazanie Danych Powierzonych do zewnętrznych usług poprzez aktywację Integracji lub API.
  2. Integracje mogą obejmować w szczególności:
    • Paynow,
    • Przelewy24,
    • PayU,
    • InPost,
    • BaseLinker,
    • systemy ERP,
    • systemy księgowe,
    • KSeF,
    • systemy marketplace,
    • inne systemy aktywowane przez Administratora.
  3. Aktywacja Integracji przez Administratora stanowi udokumentowane polecenie Procesorowi przekazywania danych w zakresie technicznie niezbędnym do jej działania.
  4. Administrator odpowiada za ustalenie podstawy prawnej przekazywania danych do odbiorcy oraz za zawarcie z nim wymaganej umowy, jeżeli z charakteru Integracji wynika, że dostawca nie jest Podprocesorem SkySell.
  5. Procesor nie odpowiada za dalsze przetwarzanie danych przez podmiot trzeci działający jako niezależny administrator.

§ 18. Funkcje AI

  1. Jeżeli Administrator aktywuje Funkcję AI wykorzystującą Dane Powierzone, aktywacja stanowi polecenie przetwarzania danych w zakresie niezbędnym do wykonania tej funkcji.
  2. Procesor powinien ograniczać zakres przekazywanych do dostawcy AI danych do informacji potrzebnych do wykonania żądanej operacji.
  3. Jeżeli dostawca AI przetwarza Dane Powierzone w imieniu SkySell, jest traktowany jako Podprocesor i podlega zasadom określonym w § 15.
  4. Procesor nie będzie wykorzystywał Danych Powierzonych do trenowania własnych ogólnych modeli AI w sposób niezgodny z poleceniami Administratora lub RODO.
  5. Procesor może wykorzystywać do rozwoju swoich systemów dane skutecznie zanonimizowane, które nie stanowią już danych osobowych w rozumieniu RODO.

§ 19. Transfer danych poza EOG

  1. Procesor nie przekazuje Danych Powierzonych do państwa trzeciego ani organizacji międzynarodowej bez podstawy zgodnej z rozdziałem V RODO.
  2. W przypadku transferu mogą być wykorzystywane w szczególności:
    • decyzje Komisji Europejskiej o odpowiednim stopniu ochrony,
    • EU–US Data Privacy Framework, jeżeli ma zastosowanie,
    • standardowe klauzule umowne Komisji Europejskiej,
    • inne mechanizmy dopuszczone przez RODO.
  3. Jeżeli jest to wymagane, Procesor podejmuje dodatkowe środki techniczne lub organizacyjne odpowiednie do ryzyka transferu.
  4. Aktywacja przez Administratora Integracji powodującej transfer danych do państwa trzeciego jest poleceniem wykonania takiego transferu w zakresie wynikającym z Integracji, przy czym Administrator pozostaje odpowiedzialny za zgodność własnej relacji z zewnętrznym odbiorcą, jeśli odbiorca działa jako niezależny administrator.

§ 20. Naruszenia ochrony danych osobowych

  1. Procesor informuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony Danych Powierzonych.
  2. Informacja będzie zawierać dostępne Procesorowi dane pozwalające Administratorowi wykonać jego obowiązki wynikające z art. 33 i 34 RODO, w szczególności – w miarę ich dostępności:
    • charakter naruszenia,
    • kategorie danych,
    • kategorie osób, których dotyczy naruszenie,
    • przybliżoną liczbę osób lub rekordów,
    • możliwe konsekwencje,
    • podjęte lub planowane działania zaradcze.
  3. Jeżeli wszystkich informacji nie można przekazać jednocześnie, Procesor może przekazywać je sukcesywnie, bez nieuzasadnionej zwłoki.
  4. Zgłoszenie naruszenia Administratorowi nie oznacza przyznania odpowiedzialności za wystąpienie naruszenia.
  5. Za zgłoszenie naruszenia organowi nadzorczemu oraz poinformowanie osób, których dane dotyczą, odpowiada Administrator, chyba że obowiązek taki spoczywa bezpośrednio na Procesorze.

§ 21. Pomoc w realizacji praw osób

  1. Procesor, biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga Administratorowi za pomocą odpowiednich środków technicznych i organizacyjnych w realizacji obowiązków dotyczących praw osób, których dane dotyczą.
  2. Pomoc może dotyczyć w szczególności:
    • dostępu do danych,
    • sprostowania danych,
    • usunięcia danych,
    • ograniczenia przetwarzania,
    • przenoszenia danych w przypadkach przewidzianych prawem,
    • sprzeciwu,
    • innych uprawnień wynikających z RODO.
  3. Jeżeli osoba, której dane dotyczą, zwróci się bezpośrednio do Procesora z żądaniem dotyczącym Danych Powierzonych, Procesor niezwłocznie skieruje żądanie do właściwego Administratora albo poinformuje osobę, że powinna skontaktować się z administratorem danego Sklepu.
  4. Procesor nie odpowiada samodzielnie na żądanie dotyczące Danych Powierzonych, chyba że Administrator udzielił odpowiedniego polecenia albo wymaga tego prawo.

§ 22. Pomoc w wykonywaniu obowiązków Administratora

  1. Procesor, uwzględniając charakter przetwarzania oraz informacje, którymi dysponuje, pomaga Administratorowi w wykonywaniu obowiązków wynikających z art. 32–36 RODO.
  2. Pomoc może obejmować w szczególności:
    • informacje o stosowanych zabezpieczeniach,
    • informacje o naruszeniach,
    • informacje niezbędne do oceny skutków dla ochrony danych,
    • informacje potrzebne do konsultacji z organem nadzorczym.
  3. W przypadku żądań wykraczających w sposób istotny poza standardowe obowiązki Procesora Strony mogą uzgodnić pokrycie uzasadnionych kosztów dodatkowej pomocy, o ile nie prowadzi to do ograniczenia ustawowych obowiązków Procesora.

§ 23. Informacje i audyty

  1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO.
  2. Administrator jest uprawniony do przeprowadzenia audytu, w tym inspekcji, w zakresie dotyczącym przetwarzania Danych Powierzonych.
  3. W pierwszej kolejności audyt może być realizowany na podstawie:
    • dokumentacji Procesora,
    • odpowiedzi na kwestionariusze bezpieczeństwa,
    • dokumentów dotyczących środków technicznych i organizacyjnych,
    • innych wiarygodnych informacji potwierdzających zgodność.
  4. Jeżeli powyższy sposób jest niewystarczający z uzasadnionych przyczyn, Administrator może przeprowadzić audyt bezpośredni.
  5. O ile nie występuje incydent bezpieczeństwa, polecenie organu, poważne podejrzenie naruszenia lub inna sytuacja uzasadniająca pilne działanie, termin audytu powinien być uzgodniony z odpowiednim wyprzedzeniem.
  6. Audyt powinien:
    • odbywać się z poszanowaniem bezpieczeństwa Platformy,
    • nie naruszać poufności danych innych klientów,
    • nie zakłócać bez uzasadnienia świadczenia Usług,
    • być ograniczony do zakresu niezbędnego do oceny zgodności.
  7. Osoby wykonujące audyt są zobowiązane do zachowania poufności.
  8. Ustalenia organizacyjne dotyczące audytu nie mogą prowadzić do uniemożliwienia lub nieuzasadnionego ograniczenia praw Administratora wynikających z art. 28 RODO.
  9. Każda Strona ponosi własne zwykłe koszty związane z audytem. W przypadku nadzwyczajnych, powtarzających się lub wymagających istotnego dodatkowego nakładu audytów Strony mogą uzgodnić zasady pokrycia uzasadnionych kosztów, o ile nie ogranicza to praw Administratora wynikających z RODO.

§ 24. Zwrot i usunięcie danych

  1. Po zakończeniu świadczenia Usług związanych z przetwarzaniem Administrator może, zgodnie z art. 28 ust. 3 lit. g RODO, zażądać usunięcia albo zwrotu Danych Powierzonych, chyba że prawo Unii lub państwa członkowskiego wymaga dalszego ich przechowywania.
  2. W okresie obowiązywania Usługi Administrator powinien w pierwszej kolejności korzystać z dostępnych w Platformie mechanizmów eksportu, API oraz Integracji umożliwiających pobieranie danych.
  3. Jeżeli zwrot danych jest wymagany po zakończeniu Usługi, Procesor może udostępnić dane w standardowym, technicznie dostępnym formacie właściwym dla charakteru danych i Platformy.
  4. Procesor nie jest zobowiązany do tworzenia na potrzeby Administratora nowego, indywidualnego formatu eksportu ani budowania dedykowanego narzędzia migracyjnego, jeżeli obowiązek taki nie wynika z prawa.
  5. Po zwrocie danych Procesor usuwa Dane Powierzone zgodnie z obowiązującą procedurą retencji, z uwzględnieniem kopii zapasowych oraz obowiązków wynikających z prawa.
  6. W przypadku wyboru usunięcia Procesor usuwa dane z aktywnych systemów bez zbędnej zwłoki zgodnie z technicznym procesem usuwania.
  7. Dane znajdujące się w rotacyjnych kopiach zapasowych zostaną usunięte wraz z normalnym cyklem retencji backupów i do tego czasu pozostaną odpowiednio zabezpieczone.
  8. Obowiązek usunięcia lub zwrotu nie dotyczy danych, które Procesor ma obowiązek zachować na podstawie prawa lub które przetwarza we własnym imieniu jako odrębny administrator na odrębnej podstawie prawnej.

§ 25. Przetwarzanie SkySell we własnych celach

  1. Niniejsza Umowa Powierzenia dotyczy wyłącznie danych przetwarzanych przez SkySell w imieniu Administratora.
  2. W odniesieniu do danych, dla których SkySell samodzielnie określa cele i sposoby przetwarzania, SkySell może działać jako odrębny administrator.
  3. Może to dotyczyć w szczególności:
    • danych rozliczeniowych Klienta,
    • danych kontaktowych Klienta,
    • danych niezbędnych do dochodzenia i obrony roszczeń,
    • niektórych logów bezpieczeństwa,
    • danych niezbędnych do przeciwdziałania nadużyciom,
    • danych wymaganych przez przepisy prawa.
  4. Zasady takiego przetwarzania określa Polityka Prywatności SkySell.

§ 26. Odpowiedzialność

  1. Każda ze Stron odpowiada za wykonywanie obowiązków nałożonych na nią przez RODO i inne właściwe przepisy.
  2. Administrator odpowiada za zgodność z prawem celów, podstaw prawnych i poleceń przetwarzania.
  3. Procesor odpowiada za zgodność z prawem czynności, za które odpowiada jako podmiot przetwarzający.
  4. Zasady odpowiedzialności umownej Stron określone w Regulaminie mają zastosowanie również do niniejszej Umowy Powierzenia w zakresie, w jakim ich stosowanie jest dopuszczalne przez RODO, w szczególności art. 82 RODO, oraz inne bezwzględnie obowiązujące przepisy.
  5. Żadne postanowienie niniejszej Umowy nie może być rozumiane jako wyłączenie odpowiedzialności, której zgodnie z bezwzględnie obowiązującym prawem wyłączyć nie można.

§ 27. Poufność

  1. Procesor zobowiązuje się traktować Dane Powierzone jako informacje poufne.
  2. Obowiązek poufności obowiązuje przez cały czas przetwarzania oraz po jego zakończeniu w zakresie wynikającym z charakteru informacji i obowiązujących przepisów.
  3. Poufność nie obejmuje informacji, których ujawnienie jest wymagane przez prawo lub prawomocne żądanie uprawnionego organu.

§ 28. Zmiany Umowy Powierzenia

  1. Umowa Powierzenia może być zmieniana w szczególności w przypadku zmian prawa, Platformy, sposobu przetwarzania, infrastruktury lub wymogów bezpieczeństwa.
  2. Zmiany DPA dotyczące istotnych warunków przetwarzania będą przekazywane Administratorowi bezpośrednio, w szczególności drogą e-mailową albo za pośrednictwem trwałego komunikatu w Panelu.
  3. Sama publikacja nowej wersji na stronie nie zastępuje bezpośredniego poinformowania Administratora o zmianach, które zgodnie z RODO wymagają jego akceptacji lub możliwości zgłoszenia sprzeciwu.
  4. Procesor przechowuje lub może przechowywać historię wersji Umowy Powierzenia dla celów rozliczalności.

§ 29. Czas obowiązywania Umowy

  1. Umowa Powierzenia obowiązuje przez cały okres, w którym Procesor przetwarza Dane Powierzone w imieniu Administratora.
  2. Wygaśnięcie głównej umowy o korzystanie z SkySell powoduje zakończenie Umowy Powierzenia z zastrzeżeniem obowiązków dotyczących zwrotu, usuwania, retencji, bezpieczeństwa i poufności danych.
  3. Postanowienia, które ze swojej natury powinny obowiązywać po zakończeniu Umowy, pozostają w mocy przez wymagany okres.

§ 30. Postanowienia końcowe

  1. Do Umowy Powierzenia stosuje się prawo polskie oraz bezpośrednio obowiązujące przepisy prawa Unii Europejskiej, w szczególności RODO.
  2. W sprawach nieuregulowanych Umową zastosowanie mają RODO, Regulamin SkySell oraz właściwe przepisy prawa.
  3. Nieważność lub bezskuteczność pojedynczego postanowienia nie wpływa na ważność pozostałych postanowień.
  4. Aktualna wersja Umowy Powierzenia jest dostępna na stronie SkySell.

Umowa Powierzenia obowiązuje od dnia 25 sierpnia 2026 r.