Przedmiot i czas trwania
Umowa obowiązuje, gdy Vendmint (podmiot przetwarzający) przetwarza dane osobowe w imieniu Twoim (administrator) w celu świadczenia usługi. Trwa tak długo, jak długo przetwarzamy te dane na podstawie Regulaminu.
Charakter i kategorie danych
Przetwarzamy dane, które Twoi klienci końcowi przesyłają przez Twoje sklepy, głównie:
- Osoby, których dane dotyczą: Twoi klienci końcowi i odwiedzający sklep.
- Kategorie danych: pola zgłoszeń z formularzy (mogą zawierać imię, e-mail, wiadomość itp.), dane zamówień i dostawy (w tym dane do doręczenia InPost, gdy włączone), rejestr wysłanych kodów rabatowych (adres e-mail odbiorcy kodu, gdy włączysz autoresponder) oraz metadane techniczne, jak hashowany adres IP i user agent.
- Cel: przechowywanie i przekazywanie zgłoszeń z formularzy, obsługa zamówień i dostaw (w tym powiadamianie Cię o opłaconych zamówieniach — także powiadomieniem push, jeśli je włączysz), prowadzenie statystyk odwiedzin Twojego sklepu oraz jego hosting.
- Cel — automatyzacje formularzy, gdy je włączysz: wysłanie w Twoim imieniu e-maila z kodem rabatowym do osoby zapisującej się przez formularz (wraz z prowadzeniem rejestru wysłanych kodów, żeby ten sam adres nie dostał kodu dwukrotnie) oraz przekazywanie zgłoszeń do wskazanych przez Ciebie odbiorców — Twojego webhooka lub Twojego konta u dostawcy mailingu (MailerLite, Mailchimp, Brevo).
Nasze obowiązki jako podmiotu przetwarzającego
- Przetwarzamy dane osobowe wyłącznie na Twoje udokumentowane polecenie, w tym zgodnie z konfiguracją Twojego sklepu.
- Zachowujemy poufność danych i zapewniamy, że osoby działające z naszego upoważnienia są związane poufnością.
- Wdrażamy odpowiednie środki techniczne i organizacyjne (art. 32).
Podprocesorzy
Udzielasz ogólnej zgody na korzystanie przez nas z podprocesorów wymienionych na stronie Podprocesorzy. Informujemy Cię o zamierzonych zmianach (dodaniu lub zastąpieniu), abyś mógł zgłosić sprzeciw z uzasadnionych powodów dotyczących ochrony danych.
Środki techniczne i organizacyjne
- Szyfrowanie wrażliwych danych uwierzytelniających w spoczynku (AES-256-GCM) i danych w tranzycie (TLS).
- Hashowanie adresów IP ze zgłoszeń formularzy (SHA-256).
- Kontrola dostępu i izolacja procesów budowania.
Zgłaszanie naruszeń
Powiadomimy Cię bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych, które przetwarzamy dla Ciebie, wraz z informacjami potrzebnymi do wypełnienia Twoich własnych obowiązków zgłoszeniowych.
Pomoc przy żądaniach osób, których dane dotyczą
Uwzględniając charakter przetwarzania, pomagamy Ci odpowiadać na żądania osób, których dane dotyczą, oraz wypełniać obowiązki z art. 32 do 36.
Audyty
Udostępniamy informacje potrzebne do wykazania zgodności i umożliwiamy rozsądne audyty, które zwykle można zaspokoić dokumentacją i podsumowaniem bezpieczeństwa.
Zwrot i usunięcie
Po zakończeniu i wedle Twojego wyboru usuwamy lub zwracamy dane osobowe, które dla Ciebie przetwarzamy, chyba że prawo nakazuje ich zachowanie.
Transfery międzynarodowe
Gdy podprocesor przetwarza dane poza Europejskim Obszarem Gospodarczym, transfery są chronione standardowymi klauzulami umownymi lub mechanizmem równoważnym, jak wskazano na stronie Podprocesorzy.
Powiązane dokumenty
Masz jeszcze pytanie?
Jeśli coś tutaj jest niejasne, wolimy to wyjaśnić, niż zostawić Cię z domysłami.