Umowa powierzenia przetwarzania danych (DPA)

Załącznik do Regulaminu usługi Movse POS · Obowiązuje od 29 czerwca 2026 r.

§1. Strony Umowy

1. Administratorem danych osobowych powierzanych do przetwarzania jest Klient korzystający z usługi Movse POS, który samodzielnie decyduje o celach i sposobach przetwarzania danych (dalej „Administrator”).

2. Podmiotem przetwarzającym jest Leviosa sp. z o.o., ul. Parkowa 11, 39-200 Dębica, NIP 8722445595, REGON 527177555, e-mail kontakt@movse.pl, telefon +48 500 777 605 (dalej „Procesor” lub „Usługodawca”).

3. Niniejsza Umowa powierzenia („DPA”) stanowi integralną część Regulaminu usługi Movse POS i zostaje zawarta z chwilą zaakceptowania Regulaminu oraz rozpoczęcia korzystania z Usługi.

§2. Przedmiot i charakter przetwarzania

1. Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w zakresie niezbędnym do świadczenia usługi Movse POS.

2. Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, wynikające z korzystania z funkcjonalności systemu Movse POS.

3. Charakter przetwarzania obejmuje w szczególności: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, pobieranie, przeglądanie, udostępnianie poprzez system informatyczny oraz usuwanie.

4. Przetwarzanie odbywa się wyłącznie w celu zapewnienia funkcjonowania, utrzymania, zabezpieczenia oraz rozwoju usługi Movse POS.

§3. Kategorie danych i osób

1. Procesor może przetwarzać dane następujących kategorii osób: klientów Administratora, pracowników, współpracowników, kontrahentów oraz osób wskazanych na dokumentach sprzedażowych.

2. Zakres danych może obejmować: imię i nazwisko, nazwę firmy, adres e-mail, numer telefonu, numer NIP, dane umieszczane na fakturach i dokumentach sprzedażowych oraz inne dane dobrowolnie wprowadzone przez Administratora.

3. Administrator zobowiązuje się nie wprowadzać do systemu szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, chyba że jest do tego uprawniony i posiada odpowiednią podstawę prawną.

§4. Obowiązki Administratora

1. Administrator oświadcza, że: a) przetwarza dane zgodnie z przepisami prawa; b) posiada odpowiednią podstawę prawną; c) spełnił obowiązki informacyjne wynikające z RODO; d) odpowiada za legalność powierzonych danych.

2. Administrator ponosi wyłączną odpowiedzialność za: a) treść danych wprowadzonych do systemu; b) zakres danych wprowadzonych do systemu; c) prawidłowość realizacji obowiązków wynikających z RODO wobec osób, których dane dotyczą.

§5. Obowiązki Procesora

1. Procesor zobowiązuje się: a) przetwarzać dane wyłącznie w zakresie niezbędnym do świadczenia Usługi; b) zapewnić poufność osób upoważnionych do przetwarzania; c) stosować środki techniczne i organizacyjne odpowiednie do ryzyka; d) umożliwić Administratorowi realizację praw osób, których dane dotyczą; e) informować Administratora o naruszeniu ochrony danych bez zbędnej zwłoki.

2. Procesor nie wykorzystuje powierzonych danych do własnych celów marketingowych ani handlowych.

§6. Środki bezpieczeństwa

1. Procesor stosuje środki techniczne i organizacyjne obejmujące w szczególności: szyfrowanie transmisji danych, kontrolę dostępu do systemów, uwierzytelnianie użytkowników, ograniczenie uprawnień dostępowych, rejestrowanie zdarzeń bezpieczeństwa, regularne aktualizacje systemów oraz procedury kopii zapasowych.

2. Procesor zastrzega, że żadna metoda transmisji danych przez Internet ani przechowywania danych nie gwarantuje całkowitego bezpieczeństwa.

§7. Korzystanie z podprocesorów

1. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających (podprocesorów), o ile jest to niezbędne do świadczenia Usługi.

2. Aktualna lista podprocesorów obejmuje w szczególności: Supabase (baza danych i uwierzytelnianie), Vercel (hosting i infrastruktura), Stripe (płatności), Google Workspace (poczta) oraz dostawców usług informatycznych, hostingowych i kopii zapasowych.

3. Procesor może zmieniać lub dodawać podprocesorów w zakresie niezbędnym do świadczenia Usługi.

4. Aktualna lista podprocesorów publikowana jest na stronie movse.pl.

§8. Przekazywanie danych poza EOG

1. W zakresie niezbędnym do korzystania z usług niektórych podprocesorów dane mogą być przekazywane poza Europejski Obszar Gospodarczy.

2. W takim przypadku Procesor zapewnia stosowanie mechanizmów zgodnych z RODO, w szczególności Standardowych Klauzul Umownych Komisji Europejskiej, decyzji stwierdzających odpowiedni stopień ochrony oraz innych prawnie dopuszczalnych mechanizmów transferu.

§9. Audyty i informacje

1. Administrator ma prawo żądać informacji dotyczących stosowanych środków bezpieczeństwa.

2. Jeżeli przepisy prawa wymagają audytu, strony ustalają, że: a) audyt może odbywać się nie częściej niż raz w roku kalendarzowym; b) wymaga uprzedniego zgłoszenia z co najmniej 30-dniowym wyprzedzeniem; c) nie może naruszać tajemnicy przedsiębiorstwa Procesora ani praw innych klientów; d) koszty audytu ponosi Administrator.

3. Procesor może odmówić udostępnienia informacji stanowiących tajemnicę przedsiębiorstwa lub mogących wpłynąć na bezpieczeństwo innych użytkowników Usługi.

§10. Naruszenia ochrony danych

1. W przypadku stwierdzenia naruszenia ochrony danych osobowych Procesor poinformuje Administratora bez zbędnej zwłoki po potwierdzeniu naruszenia.

2. Procesor przekazuje informacje pozostające w jego dyspozycji oraz współpracuje z Administratorem w zakresie wymaganym przepisami prawa.

§11. Odpowiedzialność

1. Administrator ponosi wyłączną odpowiedzialność za legalność przetwarzania danych wprowadzonych do systemu Movse POS.

2. Procesor odpowiada wyłącznie za szkody wynikające z niewykonania obowiązków wyraźnie nałożonych na niego przez przepisy RODO lub niniejszą Umowę.

3. W maksymalnym zakresie dopuszczalnym przez prawo odpowiedzialność Procesora wobec Administratora z tytułu niniejszej Umowy, niezależnie od podstawy prawnej roszczenia, jest ograniczona do wysokości opłat abonamentowych zapłaconych przez Administratora za trzy ostatnie pełne okresy rozliczeniowe poprzedzające zdarzenie powodujące szkodę.

4. Procesor nie ponosi odpowiedzialności za: a) utracone korzyści; b) utracone przychody; c) utratę klientów; d) utratę danych wynikającą z działań Administratora; e) szkody pośrednie lub następcze; f) nieprawidłowe korzystanie z Usługi przez Administratora; g) działania lub zaniechania podmiotów trzecich, na które Procesor nie ma wpływu.

5. Administrator zobowiązuje się zwolnić Procesora z odpowiedzialności oraz pokryć uzasadnione koszty, roszczenia, kary administracyjne i wydatki, jeżeli wynikają one z: a) niezgodnego z prawem przetwarzania danych przez Administratora; b) naruszenia obowiązków informacyjnych; c) wprowadzenia danych bez podstawy prawnej; d) naruszenia przez Administratora przepisów RODO lub innych przepisów o ochronie danych.

§12. Czas obowiązywania i usunięcie danych

1. Niniejsza Umowa obowiązuje przez cały okres korzystania z usługi Movse POS.

2. Po zakończeniu świadczenia Usługi Procesor usuwa lub anonimizuje dane osobowe w terminie do 30 dni od dnia rozwiązania Umowy, chyba że: a) przepisy prawa wymagają dalszego przechowywania; b) Administrator zażąda wcześniejszego eksportu danych; c) dalsze przechowywanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń.

§13. Postanowienia końcowe

1. W sprawach nieuregulowanych zastosowanie mają przepisy RODO oraz prawa polskiego.

2. Niniejsza Umowa stanowi integralną część Regulaminu usługi Movse POS i nie wymaga odrębnego podpisu.

3. Rozpoczęcie korzystania z usługi Movse POS oraz akceptacja Regulaminu oznaczają jednoczesne zawarcie niniejszej Umowy powierzenia przetwarzania danych osobowych.