Umowa powierzenia przetwarzania danych

Ostatnia aktualizacja: 12 sierpnia 2026 · Wersja 2026-08-12

Dokument nie jest gotowy do publikacji. Pola oznaczone poniżej jako „do uzupełnienia" wymagają wpisania danych rejestrowych. Przed udostępnieniem dokument powinien też zostać sprawdzony przez prawnika.

Po co ten dokument

Wprowadzając do Arkvika dane swoich klientów — nazwiska, telefony, opisy zleceń, zdjęcia urządzeń — pozostajesz ich administratorem. My te dane jedynie przechowujemy i przetwarzamy na Twoje polecenie, czyli jesteśmy podmiotem przetwarzającym.

Artykuł 28 RODO wymaga, żeby taka relacja była opisana umową. Bez niej to Ty, jako administrator, odpowiadasz za powierzenie danych bez podstawy — nie my. Dlatego udostępniamy tę umowę każdemu użytkownikowi i akceptujesz ją, zakładając konto.

Strony

Administrator: przedsiębiorca korzystający z Arkvika, wskazany w danych rozliczeniowych konta.

Podmiot przetwarzający:

Do uzupełnienia: Pełna nazwa i forma prawna

Do uzupełnienia: Adres siedziby

Do uzupełnienia: NIP i numer KRS lub CEIDG

Przedmiot, czas i charakter przetwarzania

  • Przedmiot: przechowywanie i przetwarzanie danych wprowadzonych przez Administratora do systemu Arkvik.
  • Czas: przez okres obowiązywania umowy o świadczenie usługi, powiększony o okres przewidziany na zwrot lub usunięcie danych.
  • Charakter i cel: świadczenie usługi zarządzania serwisem — prowadzenie zleceń, kartoteki klientów, magazynu, dokumentów i komunikacji.
  • Rodzaj danych: dane identyfikacyjne i kontaktowe, dane urządzeń i pojazdów, treść zleceń, dokumentacja zdjęciowa, dokumenty finansowe, historia komunikacji.
  • Kategorie osób: klienci Administratora, ich pracownicy i przedstawiciele, pracownicy Administratora.

System nie jest przeznaczony do przetwarzania szczególnych kategorii danych z art. 9 RODO — danych o zdrowiu, poglądach, przynależności ani danych biometrycznych. Nie wprowadzaj ich do systemu. Zwróć też uwagę, że pola na kod odblokowania urządzenia i login do konta klienta dają dostęp do jego urządzenia i poczty — używaj ich tylko wtedy, gdy naprawa tego wymaga, i usuwaj po zakończeniu.

Nasze obowiązki

  1. Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie — poleceniem jest korzystanie z funkcji systemu zgodnie z jego przeznaczeniem.
  2. Zapewniamy, że osoby mające dostęp do danych są zobowiązane do zachowania poufności.
  3. Stosujemy środki bezpieczeństwa odpowiadające ryzyku, opisane w sekcji poniżej.
  4. Pomagamy Ci wywiązać się z obowiązków wobec osób, których dane dotyczą, oraz z obowiązków dotyczących bezpieczeństwa i zgłaszania naruszeń.
  5. Zawiadamiamy Cię o naruszeniu ochrony danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje potrzebne do Twojego zgłoszenia do organu nadzorczego.
  6. Po zakończeniu umowy zwracamy dane albo je usuwamy — zgodnie z Twoim wyborem.
  7. Udostępniamy informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwiamy audyt na zasadach opisanych niżej.

Dalsze powierzenie

Wyrażasz ogólną zgodę na korzystanie przez nas z dalszych podmiotów przetwarzających wymienionych poniżej. O zamiarze dodania lub zmiany podmiotu z tej listy uprzedzimy z 30-dniowym wyprzedzeniem; jeśli się nie zgodzisz, możesz rozwiązać umowę o świadczenie usługi bez zachowania okresu wypowiedzenia.

PodmiotRolaZakres danychLokalizacja
SupabaseBaza danych, pliki, uwierzytelnianieWszystkie dane wprowadzone do systemu, w tym zdjęcia zleceńUnia Europejska
VercelHosting aplikacjiLogi żądań, adresy IPUE / USA
AnthropicModele językowe (funkcje AI)Treść analizowanych wiadomości, dane klienta z kartoteki, opisy usterek, dane pojazdu, skany dokumentów przekazane do importuUSA
Google (Gmail API)Dostęp do skrzynki pocztowej po Twojej autoryzacjiTreść i metadane wiadomości, wysyłka w Twoim imieniuUE / USA
ResendWysyłka poczty transakcyjnejAdresy e-mail, treść wiadomości, faktury w załącznikuUE / USA
SMSAPIWysyłka SMS (jeśli wybrany)Numer telefonu odbiorcy, treść wiadomości, nazwa nadawcyPolska
ZadarmaWysyłka SMS (jeśli wybrany)Numer telefonu odbiorcy, treść wiadomościUE
StripePłatności abonamentoweDane rozliczeniowe abonentaUE / USA
SentryMonitorowanie błędów aplikacjiIdentyfikator użytkownika i firmy, rola, szczegóły techniczne błędu, nagranie sesji w chwili awarii (tekst zamaskowany)UE / USA
AllegroIntegracja sprzedażowa (jeśli włączona)Dane kupujących pobierane do systemu, treść ofert i stany magazynowePolska
Krajowa Administracja Skarbowa (KSeF, Biała lista VAT)Obowiązki podatkowePełne dane faktur, numery NIPPolska
NHTSA (USA)Dekodowanie numeru VIN (tryb motoryzacyjny)Numer VIN pojazduStany Zjednoczone

Zwróć uwagę na dwie pozycje, zanim włączysz odpowiadające im funkcje. Korzystanie z funkcji sztucznej inteligencji oznacza przesyłanie treści dokumentów i danych klientów do Anthropic w Stanach Zjednoczonych, bez wcześniejszej anonimizacji. Korzystanie z dekodowania numerów VIN oznacza przesyłanie numeru VIN do amerykańskiej bazy NHTSA. Obie funkcje są opcjonalne — system działa bez nich.

Na dalsze podmioty nakładamy obowiązki ochrony danych odpowiadające tym z niniejszej umowy. Odpowiadamy wobec Ciebie za ich działania jak za własne.

Środki bezpieczeństwa

  • Szyfrowanie danych w tranzycie (TLS) i w spoczynku.
  • Izolacja danych między firmami wymuszana na poziomie bazy danych.
  • Kontrola dostępu oparta na rolach; hasła przechowywane wyłącznie jako skróty kryptograficzne.
  • Sekrety integracji przechowywane w wydzielonym magazynie kluczy.
  • Codzienne kopie zapasowe z okresem przechowywania do 30 dni.
  • Rejestrowanie czynności użytkowników w systemie.
  • Monitorowanie błędów i awarii aplikacji.

Audyt

Masz prawo zweryfikować, czy wywiązujemy się z tej umowy. Na wniosek przekazujemy dokumentację opisującą stosowane środki. Audyt na miejscu lub przez wskazanego audytora jest możliwy nie częściej niż raz w roku, po uzgodnieniu terminu z 30-dniowym wyprzedzeniem, w godzinach pracy i w sposób nienaruszający poufności danych innych klientów. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie po naszej stronie.

Zakończenie współpracy

Po rozwiązaniu umowy o świadczenie usługi masz 30 dni na pobranie danych. Po tym terminie usuwamy je z systemów produkcyjnych; z kopii zapasowych znikają najpóźniej w ciągu kolejnych 30 dni. Możesz też zażądać usunięcia wcześniej — wykonamy to bez zbędnej zwłoki i potwierdzimy pisemnie.

Dane, których zachowania wymaga od nas prawo (przede wszystkim dokumentacja rozliczeniowa), przechowujemy przez okres wynikający z przepisów, wyłącznie w tym celu.

Kontakt w sprawach ochrony danych

Do uzupełnienia: Adres e-mail do spraw ochrony danych