Umowa powierzenia przetwarzania danych

Ostatnia aktualizacja: 14 września 2026 · Wersja 2026-09-14

Po co ten dokument

Wprowadzając do Arkvika dane swoich klientów — nazwiska, telefony, opisy zleceń, zdjęcia urządzeń — pozostajesz ich administratorem. My te dane jedynie przechowujemy i przetwarzamy na Twoje polecenie, czyli jesteśmy podmiotem przetwarzającym.

Artykuł 28 RODO wymaga, żeby taka relacja była opisana umową. Bez niej to Ty, jako administrator, odpowiadasz za powierzenie danych bez podstawy — nie my. Dlatego udostępniamy tę umowę każdemu użytkownikowi i akceptujesz ją, zakładając konto.

Strony

Administrator: przedsiębiorca korzystający z Arkvika, wskazany w danych rozliczeniowych konta.

Podmiot przetwarzający:

White Group sp. z o.o.

ul. Pińczowska 3A, 26-026 Morawica

NIP 6572935717, REGON 369527885, KRS 0000719662

Przedmiot, czas i charakter przetwarzania

  • Przedmiot: przechowywanie i przetwarzanie danych wprowadzonych przez Administratora do systemu Arkvik.
  • Czas: przez okres obowiązywania umowy o świadczenie usługi, powiększony o okres przewidziany na zwrot lub usunięcie danych.
  • Charakter i cel: świadczenie usługi zarządzania serwisem — prowadzenie zleceń, kartoteki klientów, magazynu, dokumentów i komunikacji.
  • Rodzaj danych: dane identyfikacyjne i kontaktowe, dane urządzeń, treść zleceń, dokumentacja zdjęciowa, dokumenty finansowe, historia komunikacji.
  • Kategorie osób: klienci Administratora, ich pracownicy i przedstawiciele, pracownicy Administratora.

System nie jest przeznaczony do przetwarzania szczególnych kategorii danych z art. 9 RODO — danych o zdrowiu, poglądach, przynależności ani danych biometrycznych. Nie wprowadzaj ich do systemu. Zwróć też uwagę, że pola na kod odblokowania urządzenia i login do konta klienta dają dostęp do jego urządzenia i poczty — używaj ich tylko wtedy, gdy naprawa tego wymaga, i usuwaj po zakończeniu.

Nasze obowiązki

  1. Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie — poleceniem jest korzystanie z funkcji systemu zgodnie z jego przeznaczeniem.
  2. Zapewniamy, że osoby mające dostęp do danych są zobowiązane do zachowania poufności.
  3. Stosujemy środki bezpieczeństwa odpowiadające ryzyku, opisane w sekcji poniżej.
  4. Pomagamy Ci wywiązać się z obowiązków wobec osób, których dane dotyczą, oraz z obowiązków dotyczących bezpieczeństwa i zgłaszania naruszeń.
  5. Zawiadamiamy Cię o naruszeniu ochrony danych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje potrzebne do Twojego zgłoszenia do organu nadzorczego.
  6. Po zakończeniu umowy zwracamy dane albo je usuwamy — zgodnie z Twoim wyborem.
  7. Udostępniamy informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwiamy audyt na zasadach opisanych niżej.

Dalsze powierzenie

Wyrażasz ogólną zgodę na korzystanie przez nas z dalszych podmiotów przetwarzających wymienionych poniżej. O zamiarze dodania lub zmiany podmiotu z tej listy uprzedzimy z 30-dniowym wyprzedzeniem; jeśli się nie zgodzisz, możesz rozwiązać umowę o świadczenie usługi bez zachowania okresu wypowiedzenia.

Supabase
Rola:Baza danych, pliki, uwierzytelnianie
Zakres danych:Wszystkie dane wprowadzone do systemu, w tym zdjęcia zleceń
Lokalizacja:Unia Europejska
Vercel
Rola:Hosting aplikacji
Zakres danych:Logi żądań, adresy IP
Lokalizacja:UE / USA
Vercel (Web Analytics)
Rola:Statystyki odwiedzin strony — wyłącznie za Twoją zgodą
Zakres danych:Adres odwiedzonej strony, adres źródłowy, kraj, typ urządzenia; nietrwały skrót adresu IP wygasający po dobie
Lokalizacja:UE / USA
Anthropic
Rola:Modele językowe (funkcje AI)
Zakres danych:Treść analizowanych wiadomości, dane klienta z kartoteki, opisy usterek, skany dokumentów przekazane do importu
Lokalizacja:USA
Google (Gmail API)
Rola:Dostęp do skrzynki pocztowej po Twojej autoryzacji
Zakres danych:Treść i metadane wiadomości, wysyłka w Twoim imieniu
Lokalizacja:UE / USA
Resend
Rola:Wysyłka poczty transakcyjnej
Zakres danych:Adresy e-mail, treść wiadomości, faktury w załączniku
Lokalizacja:UE / USA
SMSAPI
Rola:Wysyłka SMS (jeśli wybrany)
Zakres danych:Numer telefonu odbiorcy, treść wiadomości, nazwa nadawcy
Lokalizacja:Polska
Zadarma
Rola:Wysyłka SMS (jeśli wybrany)
Zakres danych:Numer telefonu odbiorcy, treść wiadomości
Lokalizacja:UE
Stripe
Rola:Płatności abonamentowe
Zakres danych:Dane rozliczeniowe abonenta
Lokalizacja:UE / USA
Sentry
Rola:Monitorowanie błędów aplikacji
Zakres danych:Identyfikator użytkownika i firmy, rola, szczegóły techniczne błędu, nagranie sesji w chwili awarii (tekst zamaskowany)
Lokalizacja:UE / USA
Allegro
Rola:Integracja sprzedażowa (jeśli włączona)
Zakres danych:Dane kupujących pobierane do systemu, treść ofert i stany magazynowe
Lokalizacja:Polska
Krajowa Administracja Skarbowa (KSeF, Biała lista VAT)
Rola:Obowiązki podatkowe
Zakres danych:Pełne dane faktur, numery NIP
Lokalizacja:Polska

Zwróć uwagę na jedną pozycję, zanim włączysz odpowiadającą jej funkcję. Korzystanie z funkcji sztucznej inteligencji oznacza przesyłanie treści dokumentów i danych klientów do Anthropic w Stanach Zjednoczonych, bez wcześniejszej anonimizacji. Funkcja jest opcjonalna — system działa bez niej.

Na dalsze podmioty nakładamy obowiązki ochrony danych odpowiadające tym z niniejszej umowy. Odpowiadamy wobec Ciebie za ich działania jak za własne.

Środki bezpieczeństwa

  • Szyfrowanie danych w tranzycie (TLS) i w spoczynku.
  • Izolacja danych między firmami wymuszana na poziomie bazy danych.
  • Kontrola dostępu oparta na rolach; hasła przechowywane wyłącznie jako skróty kryptograficzne.
  • Sekrety integracji przechowywane w wydzielonym magazynie kluczy.
  • Codzienne kopie zapasowe z okresem przechowywania do 30 dni.
  • Rejestrowanie czynności użytkowników w systemie.
  • Monitorowanie błędów i awarii aplikacji.

Audyt

Masz prawo zweryfikować, czy wywiązujemy się z tej umowy. Na wniosek przekazujemy dokumentację opisującą stosowane środki. Audyt na miejscu lub przez wskazanego audytora jest możliwy nie częściej niż raz w roku, po uzgodnieniu terminu z 30-dniowym wyprzedzeniem, w godzinach pracy i w sposób nienaruszający poufności danych innych klientów. Koszty audytu ponosi Administrator, chyba że audyt wykaże istotne naruszenie po naszej stronie.

Zakończenie współpracy

Po rozwiązaniu umowy o świadczenie usługi masz 30 dni na pobranie danych. Po tym terminie usuwamy je z systemów produkcyjnych; z kopii zapasowych znikają najpóźniej w ciągu kolejnych 30 dni. Możesz też zażądać usunięcia wcześniej — wykonamy to bez zbędnej zwłoki i potwierdzimy pisemnie.

Dane, których zachowania wymaga od nas prawo (przede wszystkim dokumentacja rozliczeniowa), przechowujemy przez okres wynikający z przepisów, wyłącznie w tym celu.

Kontakt w sprawach ochrony danych

biuro@arkvik.pl