Search on this blog

Search on this blog

Polityka prywatności

Wersja obowiązująca od dnia: 29 Lipca 2026

1. Informacje ogólne

  1. Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych w związku z:

    a) korzystaniem ze strony internetowej startica.pl,
    b) korzystaniem z systemu STARTICA,
    c) zakładaniem i obsługą Konta,
    d) zawieraniem i wykonywaniem umów abonamentowych,
    e) korzystaniem z formularzy kontaktowych, testów i materiałów,
    f) kontaktem z działem sprzedaży lub wsparcia technicznego,
    g) otrzymywaniem informacji handlowych, jeżeli użytkownik wyraził odpowiednią zgodę,
    h) wykorzystywaniem plików cookies i podobnych technologii.

  2. Polityka prywatności ma zastosowanie do klientów, potencjalnych klientów, użytkowników Konta, osób kontaktujących się z Administratorem oraz osób odwiedzających stronę internetową.
  3. System STARTICA jest przeznaczony przede wszystkim dla przedsiębiorców oraz osób działających w imieniu przedsiębiorców.

2. Administrator danych

  1. Administratorem danych osobowych przetwarzanych w związku z prowadzeniem strony internetowej, obsługą Kont, zawieraniem umów, rozliczeniami, sprzedażą i kontaktem jest:

miastorowerow.pl Artur Nowak
adres: Ul. Drogowców 8, 39-200 Dębica
NIP: 8722253631
REGON: 180888678

dalej jako „Administrator” lub „STARTICA”.

  1. Z Administratorem można skontaktować się:

    a) pocztą elektroniczną: kontakt@startica.pl,
    b) w sprawach dotyczących prywatności: rodo@startica.pl,
    c) listownie na adres wskazany powyżej,
    d) telefonicznie: 668484581.

  2. Jeżeli Administrator wyznaczy Inspektora Ochrony Danych, jego aktualne dane kontaktowe zostaną podane w tym miejscu:

„ADMINISTRATOR NIE WYZNACZYŁ INSPEKTORA OCHRONY DANYCH”

3. Role STARTICA i Klienta

  1. W odniesieniu do danych potrzebnych do:

    a) zawarcia umowy z Klientem,
    b) prowadzenia Konta Klienta,
    c) rozliczania abonamentu,
    d) kontaktu z Klientem,
    e) obsługi reklamacji i wsparcia,
    f) ochrony prawnej i bezpieczeństwa Systemu,

STARTICA jest administratorem danych osobowych.

  1. W odniesieniu do danych wprowadzanych do STARTICA przez Klienta, w szczególności danych jego pracowników, klientów, odbiorców przesyłek i kontrahentów:

    a) Klient jest administratorem danych osobowych,
    b) STARTICA działa jako podmiot przetwarzający dane w imieniu Klienta.

  2. Zasady przetwarzania danych przez STARTICA w imieniu Klienta określa Umowa powierzenia przetwarzania danych osobowych.
  3. Osoba, której dane zostały wprowadzone do STARTICA przez Klienta, powinna w pierwszej kolejności kierować żądania dotyczące swoich danych do Klienta będącego administratorem tych danych.
  4. STARTICA wspiera Klienta w realizacji praw osób, których dane dotyczą, zgodnie z Umową powierzenia.

4. Jakie dane przetwarzamy

W zależności od sposobu korzystania ze strony i Systemu możemy przetwarzać następujące kategorie danych.

4.1. Dane klientów i osób reprezentujących klientów

Możemy przetwarzać:

  1. imię i nazwisko,
  2. nazwę firmy,
  3. stanowisko lub funkcję,
  4. adres prowadzenia działalności albo siedziby,
  5. NIP, REGON lub numer KRS,
  6. adres poczty elektronicznej,
  7. numer telefonu,
  8. dane osoby uprawnionej do reprezentacji,
  9. dane dotyczące zamówionego Pakietu,
  10. dane dotyczące płatności i rozliczeń,
  11. historię kontaktu, zgłoszeń i ustaleń,
  12. informacje zawarte w umowach, formularzach i briefach wdrożeniowych.

4.2. Dane Użytkowników STARTICA

Możemy przetwarzać:

  1. imię i nazwisko,
  2. służbowy adres e-mail,
  3. numer telefonu, jeżeli został podany,
  4. identyfikator Użytkownika,
  5. nazwę firmy i magazynu,
  6. rolę oraz zakres uprawnień,
  7. historię logowania,
  8. adres IP,
  9. informacje o urządzeniu i przeglądarce,
  10. historię operacji wykonanych w Systemie,
  11. dane dotyczące zgłoszeń technicznych.

4.3. Dane osób kontaktujących się ze STARTICA

Możemy przetwarzać:

  1. imię i nazwisko,
  2. adres e-mail,
  3. numer telefonu,
  4. nazwę firmy,
  5. treść zapytania,
  6. przesłane załączniki,
  7. historię korespondencji,
  8. informacje dotyczące potrzeb magazynowych, sprzedażowych lub integracyjnych.

4.4. Dane techniczne

Podczas korzystania ze strony lub Systemu mogą być automatycznie przetwarzane:

  1. adres IP,
  2. data i godzina połączenia,
  3. typ urządzenia,
  4. system operacyjny,
  5. typ i wersja przeglądarki,
  6. adres odwiedzanej podstrony,
  7. źródło wejścia na stronę,
  8. identyfikatory sesji,
  9. informacje o błędach i działaniu Systemu,
  10. dane zapisane w logach serwera,
  11. identyfikatory plików cookies.

4.5. Dane przetwarzane w imieniu Klienta

W ramach STARTICA mogą być przetwarzane między innymi:

  1. dane pracowników i współpracowników Klienta,
  2. dane Użytkowników magazynu,
  3. dane klientów i kontrahentów Klienta,
  4. dane odbiorców przesyłek,
  5. imiona i nazwiska,
  6. adresy dostawy i korespondencyjne,
  7. adresy e-mail,
  8. numery telefonów,
  9. nazwy firm,
  10. numery zamówień i przesyłek,
  11. informacje o produktach i zawartości zamówienia,
  12. informacje o statusie realizacji zamówienia,
  13. dane dotyczące operacji magazynowych,
  14. identyfikatory użytkowników i urządzeń,
  15. dane przesyłane przez Integracje.

STARTICA nie wymaga wprowadzania do Systemu szczególnych kategorii danych osobowych, takich jak informacje o stanie zdrowia, poglądach politycznych, religii, pochodzeniu etnicznym lub życiu seksualnym.

Klient nie powinien wprowadzać takich danych do Systemu, chyba że zostało to wcześniej wyraźnie uzgodnione ze STARTICA i istnieje odpowiednia podstawa prawna.

5. Źródła danych

Dane osobowe możemy otrzymywać:

  1. bezpośrednio od osoby, której dane dotyczą,
  2. od przedsiębiorcy, którego osoba reprezentuje,
  3. od pracodawcy lub zleceniodawcy Użytkownika,
  4. z formularzy dostępnych na stronie,
  5. w trakcie rozmowy telefonicznej, spotkania lub prezentacji,
  6. podczas zakładania i korzystania z Konta,
  7. z systemów zewnętrznych połączonych ze STARTICA,
  8. z publicznie dostępnych rejestrów przedsiębiorców,
  9. z logów serwera, Systemu i urządzeń,
  10. od dostawców usług płatniczych, księgowych lub technicznych.

6. Cele i podstawy przetwarzania

6.1. Obsługa zapytań i kontakt

Dane przetwarzamy w celu:

  1. udzielenia odpowiedzi na zapytanie,
  2. przygotowania oferty,
  3. ustalenia zakresu potrzeb Klienta,
  4. przeprowadzenia prezentacji lub konsultacji,
  5. przygotowania do zawarcia umowy.

Podstawą przetwarzania jest:

  1. podjęcie działań na żądanie osoby przed zawarciem umowy – art. 6 ust. 1 lit. b RODO,
  2. prawnie uzasadniony interes Administratora polegający na obsłudze korespondencji, rozwijaniu relacji biznesowych i dokumentowaniu ustaleń – art. 6 ust. 1 lit. f RODO.

6.2. Założenie i prowadzenie Konta

Dane przetwarzamy w celu:

  1. utworzenia Konta,
  2. uwierzytelniania Użytkownika,
  3. zarządzania uprawnieniami,
  4. udostępnienia funkcji Systemu,
  5. rejestrowania działań Użytkowników,
  6. zapewnienia bezpieczeństwa Konta.

Podstawą przetwarzania jest:

  1. wykonanie umowy – art. 6 ust. 1 lit. b RODO,
  2. prawnie uzasadniony interes Administratora polegający na zapewnieniu bezpieczeństwa Systemu, zapobieganiu nadużyciom i dokumentowaniu operacji – art. 6 ust. 1 lit. f RODO.

6.3. Zawarcie i wykonanie umowy

Dane przetwarzamy w celu:

  1. zawarcia umowy abonamentowej,
  2. świadczenia Usługi STARTICA,
  3. realizacji zamówionych wdrożeń lub Integracji,
  4. kontaktowania się w sprawach dotyczących umowy,
  5. obsługi zmian Pakietu,
  6. zakończenia współpracy i eksportu danych.

Podstawą przetwarzania jest art. 6 ust. 1 lit. b RODO.

W odniesieniu do danych osób reprezentujących Klienta lub wyznaczonych przez Klienta do kontaktu podstawą jest prawnie uzasadniony interes Administratora polegający na zawarciu i wykonywaniu umowy z reprezentowanym podmiotem – art. 6 ust. 1 lit. f RODO.

6.4. Rozliczenia, księgowość i obowiązki prawne

Dane przetwarzamy w celu:

  1. wystawiania faktur,
  2. prowadzenia dokumentacji księgowej,
  3. realizacji obowiązków podatkowych,
  4. obsługi płatności,
  5. dokumentowania transakcji.

Podstawą przetwarzania jest obowiązek prawny ciążący na Administratorze – art. 6 ust. 1 lit. c RODO.

6.5. Wsparcie techniczne i reklamacje

Dane przetwarzamy w celu:

  1. przyjmowania zgłoszeń,
  2. diagnozowania błędów,
  3. usuwania Awarii,
  4. udzielania pomocy Użytkownikom,
  5. rozpatrywania reklamacji,
  6. dokumentowania sposobu rozwiązania sprawy.

Podstawą przetwarzania jest:

  1. wykonanie umowy – art. 6 ust. 1 lit. b RODO,
  2. prawnie uzasadniony interes Administratora polegający na poprawie jakości Usługi, rozwiązywaniu problemów i ochronie przed roszczeniami – art. 6 ust. 1 lit. f RODO.

6.6. Bezpieczeństwo i zapobieganie nadużyciom

Dane techniczne i informacje o operacjach mogą być przetwarzane w celu:

  1. zabezpieczenia strony oraz Systemu,
  2. wykrywania nieuprawnionego dostępu,
  3. wykrywania błędów i nadużyć,
  4. tworzenia kopii zapasowych,
  5. zapewnienia rozliczalności działań Użytkowników,
  6. dochodzenia lub obrony przed roszczeniami.

Podstawą przetwarzania jest prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO.

6.7. Marketing własnych usług

Dane mogą być przetwarzane w celu informowania o:

  1. STARTICA,
  2. nowych funkcjach,
  3. Integracjach,
  4. usługach wdrożeniowych,
  5. materiałach edukacyjnych,
  6. wydarzeniach i prezentacjach.

Podstawą przetwarzania może być:

  1. zgoda – art. 6 ust. 1 lit. a RODO,
  2. prawnie uzasadniony interes Administratora polegający na prowadzeniu marketingu własnych usług – art. 6 ust. 1 lit. f RODO.

Wysyłanie informacji handlowych pocztą elektroniczną, SMS-em lub prowadzenie marketingowego kontaktu telefonicznego odbywa się wyłącznie po uzyskaniu wymaganej zgody na wykorzystanie danego kanału komunikacji.

Zgodę można wycofać w dowolnym momencie, bez wpływu na zgodność z prawem działań wykonanych przed jej wycofaniem.

6.8. Analityka i rozwój strony

Jeżeli użytkownik wyrazi zgodę na analityczne pliki cookies, dane mogą być przetwarzane w celu:

  1. mierzenia ruchu na stronie,
  2. poznawania sposobu korzystania z serwisu,
  3. wykrywania błędów,
  4. oceny skuteczności treści,
  5. rozwijania strony i Systemu.

Podstawą przetwarzania danych osobowych jest zgoda – art. 6 ust. 1 lit. a RODO.

6.9. Ustalenie i dochodzenie roszczeń

Dane mogą być przetwarzane w celu:

  1. ustalenia istnienia roszczenia,
  2. dochodzenia należności,
  3. prowadzenia postępowań sądowych lub pozasądowych,
  4. obrony przed roszczeniami.

Podstawą przetwarzania jest prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO.

7. Okres przechowywania danych

  1. Dane dotyczące zapytań i ofert przechowujemy przez czas prowadzenia rozmów, a następnie nie dłużej niż przez 12 miesięcy od ostatniego kontaktu, chyba że doszło do zawarcia umowy albo dłuższy okres jest potrzebny do ochrony roszczeń.
  2. Dane związane z Kontem i wykonywaniem umowy przechowujemy przez okres obowiązywania umowy, a po jej zakończeniu przez okres niezbędny do:

    a) wykonania obowiązków prawnych,
    b) rozliczenia współpracy,
    c) dochodzenia lub obrony przed roszczeniami.

  3. Dokumenty księgowe i podatkowe przechowujemy przez okres wymagany przez obowiązujące przepisy.
  4. Dane związane z reklamacjami i wsparciem przechowujemy przez okres obsługi zgłoszenia oraz do czasu upływu właściwego terminu przedawnienia roszczeń.
  5. Dane przetwarzane na podstawie zgody przechowujemy do czasu wycofania zgody albo ustania celu przetwarzania.
  6. Dane wykorzystywane do marketingu opartego na prawnie uzasadnionym interesie przechowujemy do momentu wniesienia skutecznego sprzeciwu.
  7. Informację o udzieleniu lub wycofaniu zgody możemy przechowywać przez okres niezbędny do wykazania zgodności działania z prawem.
  8. Logi bezpieczeństwa i logi serwerowe mogą być przechowywane przez okres do 12 MIESIĘCY, chyba że są potrzebne do wyjaśnienia incydentu albo ochrony roszczeń.
  9. Po zakończeniu umowy dane powierzone w STARTICA mogą pozostawać dostępne do eksportu przez 14 dni.
  10. Po upływie okresu eksportu dane są usuwane z aktywnej wersji Systemu, chyba że Administrator danych wyda inne zgodne z prawem polecenie.
  11. Dane mogą pozostawać w zabezpieczonych kopiach zapasowych przez okres do 90 dni, zgodnie z cyklem nadpisywania kopii.
  12. Okresy przechowywania plików cookies zależą od rodzaju pliku i są wskazywane w panelu zarządzania zgodami lub tabeli cookies.

8. Odbiorcy danych

Dane osobowe mogą być przekazywane podmiotom wspierającym Administratora, w szczególności:

  1. dostawcom hostingu i infrastruktury chmurowej,
  2. dostawcom serwerów i baz danych,
  3. dostawcom usług tworzenia kopii zapasowych,
  4. dostawcom poczty elektronicznej,
  5. dostawcom systemów obsługi zgłoszeń,
  6. dostawcom narzędzi monitorowania błędów i bezpieczeństwa,
  7. dostawcom systemów księgowych i fakturowych,
  8. biuru rachunkowemu,
  9. operatorom płatności,
  10. kancelariom prawnym, podatkowym i windykacyjnym,
  11. dostawcom narzędzi analitycznych i marketingowych – po uzyskaniu wymaganej zgody,
  12. podmiotom świadczącym usługi programistyczne i administracyjne,
  13. organom publicznym, jeżeli przekazanie danych jest wymagane prawem.

Podmioty przetwarzające dane na zlecenie Administratora są zobowiązane do zachowania poufności oraz stosowania odpowiednich zabezpieczeń.

Dane nie są sprzedawane podmiotom trzecim.

9. Integracje z zewnętrznymi systemami

  1. STARTICA może być integrowana między innymi ze:

    a) sklepami internetowymi, b) platformami marketplace, c) systemami ERP, d) systemami księgowymi, e) firmami kurierskimi, f) operatorami logistycznymi.

  2. Zakres danych przesyłanych przez Integrację zależy od jej konfiguracji oraz zakresu uprawnień nadanych przez Klienta.
  3. Zewnętrzni dostawcy mogą działać jako:

    a) niezależni administratorzy danych, b) podmioty przetwarzające dane w imieniu Klienta, c) dalsze podmioty przetwarzające STARTICA.

  4. Klient powinien zapoznać się z regulaminami i politykami prywatności dostawców systemów zewnętrznych.
  5. STARTICA nie odpowiada za zasady przetwarzania danych stosowane przez niezależnych administratorów.

10. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Administrator dąży do korzystania z dostawców przetwarzających dane na terenie Europejskiego Obszaru Gospodarczego.
  2. Jeżeli dany dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, przekazanie może nastąpić wyłącznie na podstawie mechanizmu dopuszczonego przez RODO, w szczególności:

    a) decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony,
    b) standardowych klauzul umownych,
    c) innych odpowiednich zabezpieczeń przewidzianych przez prawo.

  3. Jeżeli jest to wymagane, przed przekazaniem danych przeprowadzana jest ocena warunków transferu oraz wdrażane są dodatkowe środki ochronne.
  4. Informację o wykorzystywanym mechanizmie transferu można uzyskać, kontaktując się z Administratorem.

11. Prawa osób, których dane dotyczą

Na zasadach określonych w RODO osobie, której dane dotyczą, może przysługiwać:

  1. prawo dostępu do danych,
  2. prawo otrzymania kopii danych,
  3. prawo sprostowania danych,
  4. prawo usunięcia danych,
  5. prawo ograniczenia przetwarzania,
  6. prawo przenoszenia danych,
  7. prawo wniesienia sprzeciwu,
  8. prawo wycofania zgody,
  9. prawo wniesienia skargi do organu nadzorczego.

Prawo usunięcia danych, ograniczenia przetwarzania lub sprzeciwu nie ma charakteru bezwzględnego. Administrator może odmówić realizacji żądania w zakresie, w którym dalsze przetwarzanie jest wymagane prawem, niezbędne do wykonania umowy albo potrzebne do ustalenia, dochodzenia lub obrony roszczeń.

Sprzeciw

Jeżeli dane są przetwarzane na podstawie prawnie uzasadnionego interesu, osoba może wnieść sprzeciw z przyczyn związanych z jej szczególną sytuacją.

W przypadku przetwarzania danych na potrzeby marketingu bezpośredniego sprzeciw można wnieść w dowolnym momencie. Po otrzymaniu sprzeciwu dane nie będą dalej wykorzystywane w tym celu.

Wycofanie zgody

Zgodę można wycofać w dowolnym momencie:

  1. przez użycie linku rezygnacji w wiadomości,
  2. przez zmianę ustawień cookies,
  3. przez kontakt na adres rodo@startica.pl.

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

12. Skarga do organu nadzorczego

Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, może wnieść skargę do:

Prezesa Urzędu Ochrony Danych Osobowych
ul. Stanisława Moniuszki 1A
00-014 Warszawa.

Przed wniesieniem skargi zachęcamy do skontaktowania się ze STARTICA w celu wyjaśnienia sprawy.

13. Dobrowolność podania danych

  1. Podanie danych jest co do zasady dobrowolne.
  2. Podanie danych może być niezbędne do:

    a) założenia Konta,
    b) przygotowania oferty,
    c) zawarcia i wykonania umowy,
    d) wystawienia faktury,
    e) udzielenia odpowiedzi,
    f) realizacji zgłoszenia technicznego.

  3. Brak podania wymaganych danych może uniemożliwić wykonanie określonej czynności lub świadczenie Usługi.
  4. Wyrażenie zgody marketingowej oraz zgody na opcjonalne cookies jest dobrowolne i nie jest warunkiem korzystania z podstawowych funkcji strony lub Systemu.

14. Zautomatyzowane podejmowanie decyzji i profilowanie

  1. Administrator nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały.
  2. Jeżeli użytkownik wyrazi zgodę na marketingowe lub analityczne pliki cookies, dane mogą być wykorzystywane do:

    a) mierzenia skuteczności reklam,
    b) dopasowania treści reklamowych,
    c) tworzenia grup odbiorców,
    d) analizy zachowania na stronie.

  3. Takie działania nie wywołują skutków prawnych wobec użytkownika.

15. Bezpieczeństwo danych

  1. Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka przetwarzania danych.
  2. Stosowane zabezpieczenia mogą obejmować w szczególności:

    a) szyfrowanie transmisji danych,
    b) kontrolę dostępu,
    c) indywidualne konta Użytkowników,
    d) zarządzanie uprawnieniami,
    e) rejestrowanie operacji,
    f) tworzenie kopii zapasowych,
    g) aktualizowanie oprogramowania,
    h) monitorowanie błędów i zdarzeń bezpieczeństwa,
    i) procedury obsługi incydentów,
    j) zobowiązanie osób upoważnionych do zachowania poufności.

  3. Klient i Użytkownicy powinni chronić dane dostępowe oraz korzystać z aktualnego oprogramowania i bezpiecznych urządzeń.

16. Pliki cookies

16.1. Czym są pliki cookies

Pliki cookies są informacjami zapisywanymi w urządzeniu końcowym użytkownika podczas korzystania ze strony lub Systemu.

Cookies mogą umożliwiać między innymi:

  1. utrzymanie sesji,
  2. zapamiętanie ustawień,
  3. zapewnienie bezpieczeństwa,
  4. analizę korzystania ze strony,
  5. mierzenie skuteczności działań marketingowych.

16.2. Rodzaje cookies

Serwis może wykorzystywać:

  1. cookies niezbędne – potrzebne do działania strony, logowania, bezpieczeństwa i zapamiętania wyborów prywatności,
  2. cookies funkcjonalne – umożliwiające zapamiętanie dodatkowych ustawień,
  3. cookies analityczne – służące do analizy ruchu i działania strony,
  4. cookies marketingowe – wykorzystywane do mierzenia kampanii i dopasowania reklam.

16.3. Zgoda na cookies

  1. Cookies niezbędne mogą być stosowane bez dodatkowej zgody, jeżeli są konieczne do świadczenia usługi żądanej przez użytkownika.
  2. Cookies analityczne, funkcjonalne niewymagane do działania serwisu oraz marketingowe są uruchamiane dopiero po uzyskaniu zgody użytkownika.
  3. Użytkownik może:

    a) zaakceptować wszystkie opcjonalne cookies,
    b) odrzucić wszystkie opcjonalne cookies,
    c) wybrać poszczególne kategorie,
    d) w późniejszym czasie zmienić lub wycofać zgodę.

  4. Wycofanie zgody powinno być możliwe równie łatwo jak jej wyrażenie.

16.4. Zarządzanie cookies

Użytkownik może zarządzać plikami cookies:

  1. w panelu zarządzania zgodami dostępnym na stronie,
  2. w ustawieniach przeglądarki,
  3. poprzez usunięcie zapisanych cookies.

Zablokowanie niezbędnych cookies może spowodować nieprawidłowe działanie strony lub brak możliwości zalogowania do Systemu.

16.5. Wykorzystywane narzędzia

Przed publikacją Polityki należy uzupełnić poniższą listę zgodnie z rzeczywiście działającymi narzędziami:

DostawcaNarzędzieCelRodzaj cookiesOkres przechowywaniaTransfer poza EOG
ZenboxHosting i logiDziałanie i bezpieczeństwoNiezbędne30 dniNIE
CMPPanel zgódZapamiętanie wyborówNiezbędne30 dniNIE
GOOGLEGOOGLE ANALYTICS 4AnalitykaAnalityczne120 dniNIE
METAMETA PIXELMarketing i pomiar reklamMarketingowe90 dniNIE
      

Jeżeli dane narzędzie nie jest wykorzystywane, należy usunąć je z tabeli.

17. Linki do stron zewnętrznych

Strona STARTICA może zawierać linki do zewnętrznych stron, systemów lub serwisów.

Po przejściu na stronę zewnętrzną dane są przetwarzane zgodnie z zasadami określonymi przez jej operatora.

Administrator zaleca zapoznanie się z polityką prywatności każdego zewnętrznego serwisu.

18. Media społecznościowe

Jeżeli STARTICA prowadzi profile w serwisach społecznościowych, dane osób odwiedzających profil, komentujących lub wysyłających wiadomości mogą być przetwarzane w celu:

  1. prowadzenia profilu,
  2. komunikacji z użytkownikami,
  3. prezentowania usług,
  4. prowadzenia statystyk,
  5. ochrony przed nadużyciami i roszczeniami.

Podstawą przetwarzania jest prawnie uzasadniony interes Administratora albo zgoda użytkownika, zależnie od rodzaju działania.

Operator serwisu społecznościowego może działać jako odrębny administrator danych zgodnie z własnym regulaminem i polityką prywatności.

19. Zmiany Polityki prywatności

  1. Polityka prywatności może być zmieniana w przypadku:

    a) zmiany przepisów,
    b) zmiany sposobu działania strony lub Systemu,
    c) wprowadzenia nowych funkcji,
    d) zmiany dostawców usług,
    e) wdrożenia nowych narzędzi analitycznych lub marketingowych.

  2. Aktualna wersja Polityki jest publikowana na stronie startica.pl.
  3. Data rozpoczęcia obowiązywania aktualnej wersji znajduje się na początku dokumentu.
  4. Istotne zmiany dotyczące Użytkowników Konta mogą zostać dodatkowo przekazane pocztą elektroniczną lub poprzez komunikat w Systemie.

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Załącznik do Regulaminu i Umowy o świadczenie usług STARTICA
Wersja obowiązująca od dnia: 29 Lipca 2026

§ 1. Strony Umowy

  1. Niniejsza Umowa powierzenia przetwarzania danych osobowych, dalej jako „Umowa powierzenia”, zostaje zawarta pomiędzy:

Klientem STARTICA, którego dane zostały wskazane w Koncie, formularzu zamówienia, indywidualnej ofercie albo Umowie głównej,

dalej jako „Administrator”,

a

miastorowerow.pl Artur Nowak
adres: Ul. Drogowców 8, 39-200 Dębica
NIP: 8722253631
REGON: 180888678

dalej jako „Podmiot przetwarzający” lub „STARTICA”.

  1. Administrator i Podmiot przetwarzający są dalej łącznie zwani „Stronami”.
  2. Umowa powierzenia zostaje zawarta z chwilą:

    a) zawarcia Umowy głównej,
    b) zaakceptowania Regulaminu i niniejszej Umowy w formie elektronicznej,
    c) uruchomienia Konta STARTICA,

w zależności od tego, które zdarzenie nastąpi pierwsze.

  1. Akceptacja elektroniczna zostaje utrwalona w systemach Podmiotu przetwarzającego i stanowi dokument zawarcia Umowy powierzenia.

§ 2. Definicje

  1. Administrator – Klient, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych wprowadzanych do STARTICA.
  2. Podmiot przetwarzający – STARTICA, która przetwarza dane osobowe w imieniu Administratora.
  3. Umowa główna – umowa o świadczenie usług STARTICA WMS+, obejmująca Regulamin, zamówienie, Cennik i ewentualną ofertę indywidualną.
  4. System – oprogramowanie STARTICA wraz z jego infrastrukturą, Integracjami i usługami pomocniczymi.
  5. Dane osobowe – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, powierzone STARTICA przez Administratora.
  6. Przetwarzanie – operacja lub zestaw operacji wykonywanych na danych osobowych, w sposób zautomatyzowany lub niezautomatyzowany.
  7. Naruszenie ochrony danych osobowych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia albo dostępu do danych osobowych.
  8. Dalszy podmiot przetwarzający – podmiot, któremu STARTICA powierza wykonanie części operacji przetwarzania danych.
  9. RODO – rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.

§ 3. Przedmiot Umowy

  1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia usług STARTICA.
  2. Podmiot przetwarzający zobowiązuje się przetwarzać dane:

    a) wyłącznie w imieniu Administratora,
    b) wyłącznie na udokumentowane polecenie Administratora,
    c) zgodnie z Umową główną, Regulaminem i niniejszą Umową,
    d) zgodnie z RODO i innymi obowiązującymi przepisami.

  3. Umowa powierzenia nie przenosi na Podmiot przetwarzający prawa do samodzielnego ustalania celów przetwarzania danych powierzonych przez Administratora.
  4. Podmiot przetwarzający może samodzielnie przetwarzać niektóre dane jako odrębny administrator, jeżeli jest to konieczne do:

    a) rozliczania Umowy głównej,
    b) prowadzenia księgowości,
    c) zapewnienia bezpieczeństwa własnych systemów,
    d) ochrony przed roszczeniami,
    e) wykonania obowiązku prawnego.

  5. Przetwarzanie wskazane w ust. 4 nie jest objęte niniejszą Umową powierzenia i odbywa się zgodnie z Polityką prywatności STARTICA.

§ 4. Udokumentowane polecenia Administratora

  1. Za udokumentowane polecenia Administratora uznaje się w szczególności:

    a) zawarcie Umowy głównej,
    b) konfigurację Systemu dokonaną przez Administratora,
    c) działania Użytkowników posiadających odpowiednie uprawnienia,
    d) konfigurację Integracji,
    e) zgłoszenia przekazane przez panel, e-mail lub system wsparcia,
    f) polecenia zawarte w zaakceptowanej ofercie wdrożeniowej,
    g) pisemne lub elektroniczne dyspozycje Administratora.

  2. Podmiot przetwarzający nie jest zobowiązany do realizacji polecenia, które:

    a) wykracza poza zakres Umowy głównej,
    b) jest technicznie niemożliwe,
    c) może naruszać bezpieczeństwo Systemu lub dane innych klientów,
    d) jest niezgodne z prawem.

  3. Jeżeli Podmiot przetwarzający uzna, że polecenie Administratora narusza RODO lub inne przepisy o ochronie danych, poinformuje o tym Administratora przed wykonaniem polecenia, chyba że prawo zabrania przekazania takiej informacji.
  4. Realizacja polecenia wykraczającego poza standardową funkcjonalność Systemu może wymagać odrębnej wyceny.

§ 5. Czas trwania powierzenia

  1. Dane będą przetwarzane przez czas obowiązywania Umowy głównej.
  2. Po zakończeniu Umowy głównej dane mogą pozostawać dostępne Administratorowi do eksportu przez 14 dni.
  3. Po zakończeniu okresu eksportu dane zostaną usunięte z aktywnej wersji Systemu, chyba że:

    a) Administrator poleci ich wcześniejsze usunięcie,
    b) Strony uzgodnią przedłużenie dostępu,
    c) przepisy prawa wymagają dalszego przechowywania,
    d) dane są potrzebne do ochrony roszczeń Podmiotu przetwarzającego działającego jako odrębny administrator.

  4. Dane mogą pozostawać w kopiach zapasowych przez okres do 90 dni od usunięcia ich z aktywnego Systemu.
  5. Dane znajdujące się w kopiach zapasowych nie będą wykorzystywane do innych celów i zostaną usunięte w ramach standardowego cyklu nadpisywania kopii.

§ 6. Charakter i cel przetwarzania

  1. Dane są przetwarzane w celu świadczenia usług STARTICA, w szczególności:

    a) prowadzenia Konta Klienta,
    b) obsługi operacji magazynowych,
    c) obsługi przyjęć towaru,
    d) ewidencjonowania stanów magazynowych,
    e) kompletacji i pakowania zamówień,
    f) obsługi wysyłek,
    g) drukowania etykiet i dokumentów,
    h) obsługi zwrotów,
    i) zarządzania Użytkownikami i uprawnieniami,
    j) rejestrowania operacji magazynowych,
    k) działania Integracji,
    l) synchronizacji danych,
    m) świadczenia wsparcia technicznego,
    n) tworzenia kopii zapasowych,
    o) monitorowania bezpieczeństwa i stabilności Systemu.

  2. Przetwarzanie może obejmować:

    a) zbieranie,
    b) utrwalanie,
    c) organizowanie,
    d) porządkowanie,
    e) przechowywanie,
    f) adaptowanie i modyfikowanie,
    g) pobieranie,
    h) przeglądanie,
    i) wykorzystywanie,
    j) przesyłanie do skonfigurowanych Integracji,
    k) dopasowywanie i łączenie,
    l) ograniczanie,
    m) eksportowanie,
    n) usuwanie i niszczenie.

§ 7. Kategorie osób

Powierzone dane mogą dotyczyć w szczególności:

  1. klientów Administratora,
  2. potencjalnych klientów Administratora,
  3. odbiorców przesyłek,
  4. kontrahentów i dostawców,
  5. pracowników Administratora,
  6. współpracowników i zleceniobiorców,
  7. Użytkowników Systemu,
  8. osób realizujących operacje magazynowe,
  9. kierowców i kurierów,
  10. osób kontaktowych po stronie kontrahentów,
  11. osób reprezentujących kontrahentów,
  12. innych osób, których dane Administrator zgodnie z prawem wprowadził do Systemu.

§ 8. Rodzaje powierzonych danych

Dane mogą obejmować w szczególności:

  1. imię i nazwisko,
  2. nazwę firmy,
  3. stanowisko lub rolę,
  4. adres dostawy,
  5. adres zamieszkania lub korespondencyjny, jeżeli jest potrzebny do realizacji zamówienia,
  6. adres poczty elektronicznej,
  7. numer telefonu,
  8. identyfikator klienta lub kontrahenta,
  9. identyfikator Użytkownika,
  10. login,
  11. zakres uprawnień,
  12. dane dotyczące zamówień,
  13. numery zamówień,
  14. numery przesyłek,
  15. informacje o zawartości zamówienia,
  16. informacje o statusie realizacji,
  17. informacje o zwrotach i reklamacjach,
  18. dane dotyczące operacji magazynowych,
  19. informacje o przypisaniu operacji do Użytkownika,
  20. adres IP,
  21. dane dotyczące urządzenia,
  22. dane zapisane w logach Systemu,
  23. dane przesyłane przez skonfigurowane Integracje,
  24. inne dane wprowadzone przez Administratora zgodnie z przeznaczeniem Systemu.

§ 9. Szczególne kategorie danych

  1. Standardowy zakres STARTICA nie wymaga przetwarzania szczególnych kategorii danych osobowych ani danych dotyczących wyroków skazujących i naruszeń prawa.
  2. Administrator zobowiązuje się nie wprowadzać do Systemu takich danych, chyba że:

    a) jest to niezbędne i zgodne z prawem,
    b) Administrator poinformował wcześniej STARTICA,
    c) Strony uzgodniły odpowiednie zabezpieczenia,
    d) zakres Umowy powierzenia został odpowiednio rozszerzony.

  3. Podmiot przetwarzający może usunąć dane wykraczające poza uzgodniony zakres, jeżeli ich przechowywanie stwarza nieproporcjonalne ryzyko albo jest niezgodne z prawem.

§ 10. Obowiązki Administratora

  1. Administrator oświadcza, że:

    a) jest uprawniony do powierzenia danych,
    b) posiada odpowiednie podstawy prawne przetwarzania,
    c) przetwarza dane zgodnie z zasadami RODO,
    d) realizuje obowiązki informacyjne wobec osób, których dane dotyczą,
    e) powierza wyłącznie dane niezbędne do korzystania z Systemu.

  2. Administrator odpowiada za:

    a) legalność pozyskania danych,
    b) prawidłowość i aktualność danych,
    c) określenie celów i zakresu przetwarzania,
    d) nadawanie Użytkownikom odpowiednich uprawnień,
    e) kontrolowanie działań Użytkowników,
    f) konfigurację Integracji,
    g) ocenę, czy korzystanie z Systemu jest zgodne z jego obowiązkami prawnymi,
    h) realizację praw osób, których dane dotyczą,
    i) wykonywanie ocen skutków dla ochrony danych, jeżeli są wymagane.

  3. Administrator nie może wydawać poleceń prowadzących do naruszenia prawa.
  4. Administrator powinien niezwłocznie informować STARTICA o:

    a) zmianie zakresu przetwarzania,
    b) podejrzeniu nieuprawnionego dostępu,
    c) utracie danych uwierzytelniających,
    d) poleceniu organu nadzorczego dotyczącym danych znajdujących się w Systemie.

§ 11. Obowiązki Podmiotu przetwarzającego

  1. Podmiot przetwarzający zobowiązuje się:

    a) przetwarzać dane wyłącznie na udokumentowane polecenie Administratora,
    b) zapewnić, aby osoby upoważnione do przetwarzania danych były zobowiązane do zachowania poufności,
    c) stosować środki bezpieczeństwa odpowiednie do ryzyka,
    d) wspierać Administratora w realizacji praw osób, których dane dotyczą,
    e) wspierać Administratora przy realizacji obowiązków dotyczących bezpieczeństwa i naruszeń,
    f) wspierać Administratora przy ocenach skutków i konsultacjach z organem nadzorczym,
    g) po zakończeniu świadczenia Usługi usunąć lub zwrócić dane zgodnie z Umową,
    h) udostępniać informacje niezbędne do wykazania zgodności z art. 28 RODO,
    i) umożliwiać audyty na zasadach określonych w Umowie.

  2. Dostęp pracowników i współpracowników Podmiotu przetwarzającego do danych będzie ograniczony do osób, które potrzebują go do:

    a) utrzymania Systemu,
    b) obsługi zgłoszenia,
    c) wykonania wdrożenia lub Integracji,
    d) zapewnienia bezpieczeństwa,
    e) usunięcia Awarii.

  3. Podmiot przetwarzający prowadzi ewidencję osób upoważnionych albo stosuje inne środki umożliwiające kontrolowanie dostępu.
  4. Podmiot przetwarzający nie będzie wykorzystywał danych Administratora do własnych celów marketingowych ani ich sprzedawał.
  5. Podmiot przetwarzający może wykorzystywać dane zagregowane lub skutecznie zanonimizowane do:

    a) analizy wydajności Systemu,
    b) poprawy bezpieczeństwa,
    c) rozwoju funkcjonalności,
    d) opracowywania statystyk,

pod warunkiem że dane nie umożliwiają identyfikacji osoby fizycznej ani Administratora.

§ 12. Poufność

  1. Podmiot przetwarzający zapewnia, że osoby posiadające dostęp do danych:

    a) zostały upoważnione,
    b) zostały przeszkolone w zakresie bezpieczeństwa,
    c) są zobowiązane do zachowania poufności,
    d) przetwarzają dane wyłącznie w zakresie swoich obowiązków.

  2. Obowiązek poufności obowiązuje również po ustaniu zatrudnienia, współpracy albo upoważnienia.
  3. Dokumenty dotyczące zobowiązań do poufności są przechowywane przez Podmiot przetwarzający zgodnie z jego procedurami wewnętrznymi.

§ 13. Bezpieczeństwo przetwarzania

  1. Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiednie do:

    a) charakteru danych,
    b) zakresu przetwarzania,
    c) stanu wiedzy technicznej,
    d) kosztu wdrożenia zabezpieczeń,
    e) prawdopodobieństwa i wagi ryzyka dla osób fizycznych.

  2. Środki bezpieczeństwa obejmują, odpowiednio do ryzyka:

    a) indywidualne konta Użytkowników,
    b) kontrolę uprawnień,
    c) zasadę minimalnego dostępu,
    d) zabezpieczenie kont administracyjnych,
    e) szyfrowanie transmisji danych,
    f) ochronę haseł i danych uwierzytelniających,
    g) rejestrowanie istotnych operacji,
    h) wykonywanie kopii zapasowych,
    i) ochronę przed złośliwym oprogramowaniem,
    j) aktualizowanie oprogramowania i komponentów,
    k) monitorowanie dostępności i błędów,
    l) testowanie procesu odtwarzania danych,
    m) procedury obsługi incydentów,
    n) zabezpieczenia fizyczne infrastruktury stosowane przez dostawców centrów danych,
    o) logiczne oddzielenie danych klientów,
    p) okresowe przeglądy uprawnień,
    q) bezpieczne usuwanie danych i nośników.

  3. Szczegółowy opis minimalnych środków bezpieczeństwa stanowi Załącznik nr 2.
  4. Podmiot przetwarzający może zmieniać stosowane zabezpieczenia, jeżeli:

    a) nie powoduje to obniżenia ogólnego poziomu ochrony,
    b) zmiana odpowiada rozwojowi technologicznemu lub zmianie ryzyka,
    c) jest niezbędna do zapewnienia bezpieczeństwa Systemu.

  5. Administrator przyjmuje do wiadomości, że bezpieczeństwo przetwarzania zależy także od sposobu korzystania z Systemu przez Administratora i jego Użytkowników.

§ 14. Dalsze powierzenie

  1. Administrator udziela Podmiotowi przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających w zakresie niezbędnym do świadczenia Usługi.
  2. Aktualna lista dalszych podmiotów przetwarzających jest określona w Załączniku nr 1.
  1. Podmiot przetwarzający poinformuje Administratora o planowanym dodaniu albo zastąpieniu dalszego podmiotu przetwarzającego co najmniej 14 dni przed zmianą.
  2. Informacja może zostać przekazana:

    a) pocztą elektroniczną,
    b) przez komunikat w Systemie,
    c) przez aktualizację listy, jeżeli Administrator może zapisać się na powiadomienia o zmianach.

  3. Administrator może wnieść uzasadniony sprzeciw wobec nowego dalszego podmiotu przetwarzającego, jeżeli wykaże, że zmiana powoduje istotne ryzyko naruszenia ochrony danych.
  4. Sprzeciw powinien zostać zgłoszony przed upływem terminu wskazanego w ust. 3 i zawierać konkretne uzasadnienie.
  5. Strony podejmą próbę znalezienia rozwiązania, w szczególności poprzez:

    a) ograniczenie zakresu korzystania z danego dostawcy,
    b) zastosowanie dodatkowych zabezpieczeń,
    c) zaproponowanie alternatywnego rozwiązania, jeżeli jest dostępne.

  6. Jeżeli rozwiązanie nie jest możliwe, każda ze Stron może rozwiązać część Umowy dotyczącą usługi wymagającej korzystania z zakwestionowanego dostawcy albo całą Umowę główną.
  7. Podmiot przetwarzający zobowiąże dalszy podmiot przetwarzający do przestrzegania obowiązków ochrony danych co najmniej równoważnych obowiązkom wynikającym z niniejszej Umowy.
  8. Podmiot przetwarzający odpowiada wobec Administratora za wykonywanie obowiązków przez dalszy podmiot przetwarzający zgodnie z przepisami prawa.

§ 15. Przekazywanie danych poza EOG

  1. Podmiot przetwarzający nie przekazuje danych poza Europejski Obszar Gospodarczy bez podstawy prawnej przewidzianej w rozdziale V RODO.
  2. Transfer może zostać oparty w szczególności na:

    a) decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, b) standardowych klauzulach umownych, c) wiążących regułach korporacyjnych, d) innym prawnie dopuszczalnym mechanizmie.

  3. Jeżeli jest to wymagane, Podmiot przetwarzający:

    a) przeprowadzi ocenę transferu, b) zastosuje dodatkowe środki techniczne lub organizacyjne, c) zobowiąże dalszego podmiot przetwarzający do zapewnienia odpowiednich zabezpieczeń.

  4. Informacje o lokalizacji przetwarzania i mechanizmach transferu będą udostępniane Administratorowi na jego uzasadniony wniosek.

§ 16. Realizacja praw osób

  1. Podmiot przetwarzający, uwzględniając charakter przetwarzania, wspiera Administratora w realizacji żądań dotyczących:

    a) dostępu do danych,
    b) sprostowania danych,
    c) usunięcia danych,
    d) ograniczenia przetwarzania,
    e) przenoszenia danych,
    f) sprzeciwu,
    g) zautomatyzowanego podejmowania decyzji.

  2. Jeżeli Podmiot przetwarzający otrzyma żądanie bezpośrednio od osoby, której dane dotyczą:

    a) przekaże je Administratorowi bez zbędnej zwłoki,
    b) nie udzieli merytorycznej odpowiedzi bez polecenia Administratora, chyba że wymaga tego prawo.

  3. Administrator odpowiada za ocenę zasadności żądania oraz udzielenie odpowiedzi osobie.
  4. Standardowe wsparcie obejmuje wykorzystanie funkcji dostępnych w Systemie i przekazanie podstawowych informacji.
  5. Prace wymagające niestandardowego eksportu, odtworzenia, analizy lub programowania mogą podlegać odrębnej wycenie, o ile konieczność ich wykonania nie wynika z naruszenia obowiązków Podmiotu przetwarzającego.

§ 17. Naruszenia ochrony danych

  1. Podmiot przetwarzający poinformuje Administratora o stwierdzonym Naruszeniu ochrony danych dotyczących Administratora bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 24 godzin od jego potwierdzenia.
  2. Zawiadomienie będzie zawierało dostępne na danym etapie informacje, w szczególności:

    a) opis charakteru Naruszenia,
    b) przybliżoną liczbę osób, których dane dotyczą,
    c) przybliżoną liczbę rekordów,
    d) kategorie danych,
    e) możliwe konsekwencje,
    f) zastosowane lub proponowane środki zaradcze,
    g) dane osoby kontaktowej.

  3. Jeżeli wszystkie informacje nie są dostępne jednocześnie, mogą być przekazywane etapami.
  4. Podmiot przetwarzający podejmie uzasadnione działania w celu:

    a) ograniczenia skutków Naruszenia,
    b) zabezpieczenia danych,
    c) ustalenia przyczyny,
    d) zapobieżenia podobnym zdarzeniom.

  5. Administrator odpowiada za ocenę obowiązku:

    a) zgłoszenia Naruszenia organowi nadzorczemu,
    b) zawiadomienia osób, których dane dotyczą.

  6. Podmiot przetwarzający udzieli Administratorowi informacji potrzebnych do wykonania tych obowiązków.
  7. Zgłoszenie Naruszenia Administratorowi nie stanowi uznania odpowiedzialności przez Podmiot przetwarzający.

§ 18. Ocena skutków i konsultacje

  1. Podmiot przetwarzający, uwzględniając charakter Usługi i dostępne informacje, wspiera Administratora przy:

    a) ocenie ryzyka,
    b) przeprowadzaniu oceny skutków dla ochrony danych,
    c) konsultacjach z organem nadzorczym,
    d) ocenie planowanych zmian w sposobie przetwarzania.

  2. Administrator odpowiada za ustalenie, czy przeprowadzenie oceny skutków jest wymagane.
  3. Podmiot przetwarzający może przekazać Administratorowi:

    a) opis architektury Usługi,
    b) opis zabezpieczeń,
    c) informacje o dalszych podmiotach przetwarzających,
    d) informacje o lokalizacji danych,
    e) informacje o procedurach bezpieczeństwa.

  4. Niestandardowe wsparcie konsultacyjne może podlegać odrębnej wycenie.

§ 19. Audyty

  1. Administrator ma prawo zweryfikować zgodność przetwarzania z niniejszą Umową.
  2. W pierwszej kolejności Podmiot przetwarzający może udostępnić:

    a) kwestionariusz bezpieczeństwa,
    b) opis stosowanych zabezpieczeń,
    c) raport z audytu zewnętrznego, jeżeli jest dostępny,
    d) posiadane certyfikaty,
    e) inne dokumenty potwierdzające zgodność.

  3. Audyt bezpośredni może zostać przeprowadzony:

    a) nie częściej niż raz w roku,
    b) po przekazaniu co najmniej 14-dniowego zawiadomienia,
    c) w godzinach pracy Podmiotu przetwarzającego,
    d) w sposób niezakłócający świadczenia Usług,
    e) z zachowaniem poufności i bezpieczeństwa innych klientów.

  4. Ograniczenie częstotliwości i termin zawiadomienia nie mają zastosowania, jeżeli:

    a) doszło do istotnego Naruszenia,
    b) audytu wymaga organ nadzorczy,
    c) istnieje uzasadnione podejrzenie poważnego naruszenia Umowy.

  5. Audyt może zostać przeprowadzony przez Administratora albo niezależnego audytora, który:

    a) nie prowadzi działalności konkurencyjnej wobec STARTICA,
    b) jest związany obowiązkiem poufności,
    c) posiada odpowiednie kwalifikacje.

  6. Administrator ponosi koszty audytu, chyba że audyt potwierdzi istotne naruszenie obowiązków przez Podmiot przetwarzający.
  7. Audyt nie może obejmować:

    a) danych innych klientów,
    b) kodu źródłowego Systemu,
    c) informacji, których ujawnienie naruszałoby bezpieczeństwo,
    d) tajemnic przedsiębiorstwa niezwiązanych z przetwarzaniem danych Administratora.

  8. Strony uzgodnią sposób usunięcia stwierdzonych nieprawidłowości i odpowiedni termin naprawczy.

§ 20. Kontrole organu nadzorczego

  1. Podmiot przetwarzający poinformuje Administratora o kontroli lub postępowaniu dotyczącym powierzonych danych, jeżeli prawo nie zabrania przekazania takiej informacji.
  2. Podmiot przetwarzający będzie współpracować z właściwym organem nadzorczym zgodnie z obowiązującymi przepisami.
  3. Administrator i Podmiot przetwarzający będą współpracować przy przygotowaniu wyjaśnień dotyczących przetwarzania powierzonych danych.

§ 21. Zwrot i usunięcie danych

  1. W czasie obowiązywania Umowy Administrator może eksportować dane za pomocą funkcji dostępnych w Systemie.
  2. Po zakończeniu Umowy głównej Administrator powinien pobrać potrzebne dane w terminie 14 dni.
  3. Na polecenie Administratora Podmiot przetwarzający:

    a) usunie dane,
    b) udostępni dane do pobrania w standardowym formacie obsługiwanym przez System,
    c) potwierdzi zakończenie procesu usuwania.

  4. Niestandardowy eksport lub przygotowanie danych w formacie niewspieranym przez System może wymagać odrębnego wynagrodzenia.
  5. Po usunięciu danych z aktywnego Systemu ich odzyskanie może być niemożliwe.
  6. Obowiązek usunięcia nie obejmuje danych, które muszą być przechowywane na podstawie prawa.
  7. W przypadku danych przechowywanych przez Podmiot przetwarzający jako odrębnego administratora zastosowanie ma Polityka prywatności STARTICA.

§ 22. Odpowiedzialność

  1. Każda ze Stron odpowiada za wykonanie własnych obowiązków wynikających z RODO i niniejszej Umowy.
  2. Administrator odpowiada w szczególności za:

    a) istnienie podstaw prawnych przetwarzania,
    b) zakres i prawidłowość poleceń,
    c) realizację obowiązków informacyjnych,
    d) nadawanie uprawnień Użytkownikom,
    e) legalność danych wprowadzanych do Systemu.

  3. Podmiot przetwarzający odpowiada w szczególności za:

    a) przetwarzanie danych niezgodnie z poleceniami Administratora,
    b) naruszenie obowiązków nałożonych bezpośrednio na podmiot przetwarzający,
    c) brak wymaganych zabezpieczeń, jeżeli pozostaje on w związku ze szkodą.

  4. Zasady i limity odpowiedzialności określone w Umowie głównej mają zastosowanie także do niniejszej Umowy w zakresie dopuszczalnym przez prawo.
  5. Ograniczenia odpowiedzialności nie mają zastosowania, jeżeli ich stosowanie jest niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów.

§ 23. Pierwszeństwo dokumentów

  1. W razie sprzeczności między niniejszą Umową a Umową główną w sprawach dotyczących przetwarzania danych osobowych pierwszeństwo ma Umowa powierzenia.
  2. W pozostałych sprawach pierwszeństwo dokumentów określa Regulamin STARTICA.
  3. Jeżeli Strony zawrą indywidualną umowę powierzenia, zastępuje ona niniejszy dokument w zakresie objętym indywidualną umową.

§ 24. Zmiany Umowy powierzenia

  1. Podmiot przetwarzający może zmienić Umowę powierzenia w przypadku:

    a) zmiany prawa,
    b) zmiany Usługi,
    c) zmiany infrastruktury,
    d) zmiany dalszych podmiotów przetwarzających,
    e) konieczności zwiększenia poziomu bezpieczeństwa,
    f) zmiany standardów lub wytycznych organów nadzorczych.

  2. Informacja o istotnej zmianie zostanie przekazana Administratorowi co najmniej 14 dni przed jej wejściem w życie, chyba że zmiana:

    a) jest wymagana prawem,
    b) jest konieczna do usunięcia zagrożenia bezpieczeństwa,
    c) nie wpływa negatywnie na prawa Administratora.

  3. Administrator, który nie akceptuje istotnej zmiany, może wypowiedzieć Umowę główną przed wejściem zmiany w życie.

§ 25. Postanowienia końcowe

  1. Umowa powierzenia obowiązuje przez czas, w którym Podmiot przetwarzający przetwarza dane w imieniu Administratora.
  2. Do Umowy stosuje się prawo polskie oraz RODO.
  3. Spory będą rozstrzygane zgodnie z zasadami wskazanymi w Umowie głównej.
  4. Nieważność jednego postanowienia nie wpływa na ważność pozostałych postanowień.
  5. Załączniki stanowią integralną część Umowy.

ZAŁĄCZNIK NR 1

Lista dalszych podmiotów przetwarzających

Listę należy uzupełnić zgodnie z faktycznie wykorzystywanymi usługami.

PodmiotAdres lub państwoZakres usługiRodzaj danychLokalizacja przetwarzaniaPodstawa transferu poza EOG
ZenboxPolskaHosting Systemu i bazy danychDane przechowywane w WMS+EOGNIE DOTYCZY
ZenboxPolskaKopie zapasoweDane przechowywane w WMS+EOGNIE DOTYCZY
ZenboxPolskaWiadomości systemoweDane kontaktowe i treść powiadomieńEOGNIE DOTYCZY

ZAŁĄCZNIK NR 2

Minimalne środki techniczne i organizacyjne

Podmiot przetwarzający stosuje, odpowiednio do ryzyka i charakteru przetwarzania, następujące środki:

1. Kontrola dostępu

  1. indywidualne konta użytkowników,
  2. role i zakresy uprawnień,
  3. zasadę najmniejszych uprawnień,
  4. procedurę nadawania i odbierania dostępu,
  5. okresowe przeglądy uprawnień,
  6. dodatkowe zabezpieczenia kont administracyjnych.

2. Uwierzytelnianie

  1. wymagania dotyczące bezpiecznych haseł,
  2. zabezpieczenie haseł z wykorzystaniem odpowiednich mechanizmów kryptograficznych,
  3. możliwość blokowania lub resetowania dostępu,
  4. rejestrowanie prób logowania,
  5. uwierzytelnianie wieloskładnikowe dla kont uprzywilejowanych – tam, gdzie jest dostępne i uzasadnione.

3. Ochrona transmisji

  1. szyfrowanie połączeń z wykorzystaniem HTTPS/TLS,
  2. zabezpieczone połączenia z systemami zewnętrznymi,
  3. ograniczanie przesyłania danych do zakresu niezbędnego dla Integracji.

4. Ochrona infrastruktury

  1. aktualizowanie systemów i komponentów,
  2. zabezpieczenia sieciowe,
  3. monitorowanie dostępności,
  4. ochrona przed nieuprawnionym dostępem,
  5. korzystanie z profesjonalnej infrastruktury hostingowej.

5. Rejestrowanie operacji

  1. prowadzenie logów bezpieczeństwa,
  2. rejestrowanie istotnych działań Użytkowników,
  3. kontrolowanie dostępu administracyjnego,
  4. zabezpieczenie logów przed nieuprawnioną zmianą w zakresie adekwatnym do ryzyka.

6. Kopie zapasowe

  1. regularne tworzenie kopii zapasowych,
  2. zabezpieczenie dostępu do kopii,
  3. określony cykl retencji,
  4. możliwość odtworzenia danych po Awarii,
  5. okresowe sprawdzanie możliwości odtworzenia.

7. Separacja danych

  1. logiczne oddzielenie Kont klientów,
  2. ograniczenie dostępu Użytkowników do danych przypisanych do ich organizacji,
  3. kontrolę mechanizmów autoryzacji.

8. Zarządzanie incydentami

  1. procedurę zgłaszania incydentów,
  2. analizę i klasyfikację zdarzeń,
  3. ograniczenie skutków Naruszenia,
  4. dokumentowanie incydentów,
  5. przekazywanie Administratorowi wymaganych informacji.

9. Bezpieczeństwo personelu

  1. nadawanie upoważnień,
  2. zobowiązania do poufności,
  3. szkolenia dotyczące bezpieczeństwa,
  4. odbieranie dostępu po zakończeniu współpracy.

10. Bezpieczny rozwój oprogramowania

  1. kontrolę zmian w kodzie,
  2. testowanie zmian przed wdrożeniem,
  3. reagowanie na wykryte podatności,
  4. aktualizowanie zależności,
  5. ograniczenie dostępu do środowisk produkcyjnych.

11. Usuwanie danych

  1. usuwanie danych z aktywnych systemów po zakończeniu okresu retencji,
  2. nadpisywanie kopii zapasowych zgodnie z cyklem retencji,
  3. bezpieczne usuwanie lub niszczenie wycofywanych nośników,
  4. ograniczanie możliwości odzyskania usuniętych danych.

Ostatnia aktualizacja: 29 Lipca, 2026