Kto za co odpowiada (art. 28 RODO)
RODO nazywa taki układ powierzeniem przetwarzania: jeden podmiot przetwarza dane osobowe w imieniu drugiego i wyłącznie na jego udokumentowane polecenie. U nas wygląda to tak:
- Twój sklep jest administratorem danych swoich klientów. To Ty decydujesz, po co dane są przetwarzane — Nectonia niczego nie robi z nimi na własną rękę.
- Nectonia jest podmiotem przetwarzającym (procesorem). Przetwarzamy dane wyłącznie po to, żeby Twoja skrzynka działała: odbieramy wiadomości, pokazujemy je Twojemu zespołowi i pomagamy na nie odpowiadać.
Operator Nectonii — strona umowy powierzenia
- Firma: Praxonia spółka z ograniczoną odpowiedzialnością
- Siedziba i adres: ul. Szafarnia 11 lok. F8, 80-755 Gdańsk
- Sąd rejestrowy: Sąd Rejonowy Gdańsk-Północ w Gdańsku, VII Wydział Gospodarczy KRS
- KRS: 0001260777
- NIP: 5833576809
- REGON: 545484639
- Kapitał zakładowy: 10 000,00 zł
- Reprezentacja: Paweł Jozajtis — Prezes Zarządu
- E-mail: info@nectonia.pl
Nectonia jest produktem spółki Praxonia sp. z o.o. — to marka usługi, a nie odrębna firma. Umowę powierzenia zawierasz ze spółką, reprezentowaną przez Pawła Jozajtis — Prezesa Zarządu.
Rama powierzenia (art. 28 ust. 3 RODO)
RODO wymaga, żeby umowa powierzenia określała sześć rzeczy. U nas wyglądają one tak:
- Przedmiot i charakter przetwarzania: prowadzenie wspólnej skrzynki wiadomości sklepu — odbiór, porządkowanie, przygotowywanie propozycji odpowiedzi i wysyłka wiadomości w systemie teleinformatycznym Nectonii.
- Cel: obsługa komunikacji Twojego sklepu z jego klientami — i nic poza tym.
- Czas trwania: okres umowy o świadczenie Usługi, a po jej zakończeniu — okno eksportu i usunięcia danych opisane niżej (zobowiązania, lit. g).
- Rodzaj danych: wymieniony w sekcji „Co przetwarzamy w Twoim imieniu".
- Kategorie osób: klienci i osoby kontaktujące się ze sklepem (nadawcy wiadomości) oraz osoby z Twojego zespołu pracujące w skrzynce.
- Twoje prawa i obowiązki: jako administrator wydajesz polecenia (konfiguracją usługi i udokumentowanymi dyspozycjami), odpowiadasz za podstawę prawną przetwarzania i obowiązek informacyjny wobec swoich klientów, a od nas otrzymujesz wsparcie opisane w gwarancjach i zobowiązaniach niżej.
Co przetwarzamy w Twoim imieniu
- Treść korespondencji z klientami — wiadomości e-mail, wiadomości i dyskusje z Allegro, rozmowy z czatu na stronie sklepu.
- Dane kontaktowe klientów — imię, adres e-mail oraz dane podane w treści wiadomości.
- Dane zamówień potrzebne do odpowiedzi — numer zamówienia, jego status i informacje o przesyłce.
- Identyfikatory kont sprzedażowych — na przykład login konta Allegro, z którego przyszła wiadomość.
Przetwarzamy tyle, ile potrzeba do obsługi wiadomości — na tych danych nie budujemy niczego poza Twoją skrzynką.
Gwarancje, które dostajesz na piśmie
Pełny dokument DPA opisuje je językiem umowy. Tutaj — po ludzku:
- Izolacja danych. Dane każdego sklepu są oddzielone od pozostałych — nikt spoza Twojego zespołu ich nie widzi.
- Szyfrowanie. Dane chronimy szyfrowaniem, a dostępy do skrzynek i kont trzymamy w zabezpieczonej formie.
- Przechowywanie w Unii Europejskiej. Wiadomości i dane przechowujemy na serwerach w UE — we Frankfurcie i w Helsinkach. Usługi pomocnicze (model AI, hosting paneli, monitoring, powiadomienia) mogą przetwarzać dane poza EOG — zawsze na podstawie DPF lub standardowych klauzul umownych, zgodnie z tabelą kategorii niżej.
- Dane wrażliwe redagowane przed AI. Zanim wiadomość trafi do modelu AI, dane wrażliwe są z niej usuwane. Model dostaje sprawę do rozwiązania, nie tożsamość klienta.
- Wysyłkę zatwierdza człowiek. Asystentka AI proponuje odpowiedzi — w podstawowym trybie wysyła zawsze człowiek z Twojego zespołu. Reguły automatyczne, jeśli je włączysz, wysyłają wyłącznie szablony z Twojej biblioteki i są jawnie oznaczone jako automatyczne.
- Pełny dziennik zdarzeń (rozliczalność — art. 5 ust. 2 RODO). Każde działanie na danych zostawia trwały wpis — gdy o historię zapyta klient albo urząd, masz komplet zapisów.
- Kopie zapasowe. Regularne kopie z możliwością przywrócenia.
- Zgłoszenie incydentu w ciągu 24 godzin. Jeśli incydent dotknie powierzonych danych, informujemy Cię najpóźniej 24 godziny od wykrycia. Ty masz ustawowe 72 godziny na zgłoszenie do UODO — dajemy Ci na to czas.
Jak te gwarancje wyglądają od strony technicznej, opisujemy na stronie Bezpieczeństwo w produkcie.
Zobowiązania Nectonii (art. 28 ust. 3 lit. a–h RODO)
Pełny dokument DPA zapisuje je językiem umowy — tu jest komplet, litera po literze:
- (a) Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie — także w sprawie transferów poza EOG.
- (b) Każda osoba upoważniona do przetwarzania jest zobowiązana do zachowania tajemnicy.
- (c) Stosujemy środki bezpieczeństwa wymagane przez art. 32 RODO — opisane w gwarancjach wyżej.
- (d) Podwykonawców angażujemy wyłącznie na warunkach opisanych niżej (kategorie, procedura zmian) — każdy jest związany umową nakładającą te same obowiązki ochrony danych, a za jego uchybienia odpowiadamy wobec Ciebie jak za własne (art. 28 ust. 4).
- (e) Pomagamy Ci odpowiadać na żądania osób, których dane dotyczą — sekcja „Prawa klientów Twojego sklepu" niżej.
- (f) Wspieramy Cię w obowiązkach z art. 32–36 RODO: bezpieczeństwo, zgłaszanie naruszeń (nasze zobowiązanie: informacja do Ciebie w 24 godziny od wykrycia) i oceny skutków, gdy ich potrzebujesz.
- (g) Po zakończeniu umowy — zgodnie z Twoją decyzją — zwracamy dane (eksport w formacie nadającym się do dalszego użycia) i trwale usuwamy kopie, chyba że prawo nakazuje ich przechowywanie.
- (h) Udostępniamy Ci informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwiamy audyty, w tym inspekcje — prowadzone przez Ciebie lub upoważnionego audytora, w uzgodnionym terminie, z poszanowaniem izolacji danych innych sklepów.
- Ponadto — zgodnie z końcowym akapitem art. 28 ust. 3 RODO — niezwłocznie informujemy Cię, jeżeli naszym zdaniem wydane polecenie narusza RODO lub inne przepisy o ochronie danych.
Podwykonawcy (sub-procesorzy)
Do świadczenia usługi angażujemy kilku dostawców. RODO nazywa ich dalszymi podmiotami przetwarzającymi (art. 28 ust. 4) — każdy jest związany umową powierzenia i przetwarza dane wyłącznie w roli opisanej niżej. Publicznie pokazujemy kategorie dostawców; pełną imienną listę — z nazwami, celami, regionami i umowami powierzenia — masz zawsze aktualną i wersjonowaną w aplikacji: app.nectonia.com/zaufanie (Ustawienia → „Zaufanie i dane"). Administratorom oraz osobom, których dane dotyczą, imienną listę udostępniamy także na życzenie — w ciągu 5 dni roboczych, bez warunków i bez prawa odmowy. Robisz rozeznanie przed decyzją? Napisz na info@nectonia.pl — odpowiadamy w tym samym terminie.
Co się zmieniło i dlaczego (2.09.2026): wcześniej ta strona wymieniała dostawców imiennie. Pełna imienna lista przeniosła się do aplikacji, a tu zostały kategorie — publiczna mapa zaplecza ułatwia przygotowanie ataku, a Twoje prawa są teraz silniejsze niż standard rynkowy: lista w aplikacji jest wersjonowana z archiwum zmian, na życzenie odpowiadamy do 5 dni roboczych bez prawa odmowy, a każda zmiana składu przechodzi przez procedurę z 30-dniowym zawiadomieniem i 14-dniowym prawem sprzeciwu (niżej). Skład dostawców nie zmienił się przy tej operacji.
| Kategoria | Po co | Region | Podstawa transferu |
|---|---|---|---|
| Baza danych i pliki | baza danych, logowanie i przechowywanie plików | UE (Frankfurt) | transfer poza EOG nie występuje |
| Przetwarzanie wiadomości | serwery przetwarzające wiadomości (odbiór, wysyłka, kolejki) | UE (Helsinki) | transfer poza EOG nie występuje |
| Model AI | model AI do propozycji odpowiedzi | USA | DPF / standardowe klauzule umowne (SCC); przed wysłaniem maskujemy polski numer rachunku, PESEL i NIP — imię i dane kontaktowe jadą do modelu, a przy tłumaczeniu wiadomości nie maskujemy nic |
| Hosting i sieć | hosting panelu i strony, domeny i DNS | USA / sieć brzegowa · UE | DPF / standardowe klauzule umowne (SCC) |
| Monitoring i powiadomienia | monitoring błędów (dane techniczne z redagowaniem danych osobowych) oraz wysyłka powiadomień i linków logowania | USA / UE | DPF / standardowe klauzule umowne (SCC) |
DPF (Data Privacy Framework) to zatwierdzone przez Komisję Europejską ramy przekazywania danych między UE a USA; standardowe klauzule umowne to wzorcowe zapisy Komisji Europejskiej dla transferów poza UE.
Zmiany na liście podwykonawców
Powierzenie działa na zasadzie ogólnej pisemnej zgody (art. 28 ust. 2 RODO): akceptując DPA, zgadzasz się na listę w wersji z daty akceptacji, a każdą zmianę przeprowadzamy w trybie wzorowanym na klauzuli 9 standardowych klauzul umownych:
- Zawiadomienie: o zamiarze dodania lub zastąpienia podwykonawcy informujemy e-mailem i w aplikacji co najmniej 30 dni przed jego zaangażowaniem.
- Sprzeciw: możesz zgłosić sprzeciw — uzasadniony względami ochrony danych — w terminie 14 dni od doręczenia zawiadomienia. Brak sprzeciwu w tym terminie oznacza akceptację.
- Wstrzymanie (standstill): po Twoim sprzeciwie nie kierujemy danych Twojego sklepu do nowego podwykonawcy do czasu rozstrzygnięcia.
- Alternatywa albo wyjście: jeżeli w ciągu 14 dni od sprzeciwu nie przedstawimy rozsądnej alternatywy, możesz wypowiedzieć umowę w zakresie usług dotkniętych zmianą — ze zwrotem proporcjonalnej części opłaty za niewykorzystany okres i eksportem danych w oknie 30 dni.
- Ścieżka awaryjna: gdy natychmiastowa zmiana jest konieczna dla bezpieczeństwa lub ciągłości usługi (np. po incydencie u dotychczasowego dostawcy), możemy zaangażować nowego podwykonawcę przed upływem 30 dni — zawiadamiając niezwłocznie; prawo sprzeciwu i wstrzymanie stosują się wtedy od doręczenia zawiadomienia.
Stały dostęp do imiennej listy (art. 15 RODO)
Zobowiązanie operatora: zapewniamy Ci stały dostęp do pełnej, imiennej listy podwykonawców — w aplikacji oraz na życzenie — tak, żeby obowiązek informowania osób, których dane dotyczą, o odbiorcach danych (art. 15 ust. 1 lit. c RODO) dało się zrealizować w każdej chwili, od ręki. Dostęp do imiennej listy przysługuje Ci także po zakończeniu umowy — przez okres retencji danych.
Wzór klauzuli do polityki prywatności Twojego sklepu
Jako administrator opisujesz w swojej polityce prywatności łańcuch przetwarzania: sklep → Nectonia (podmiot przetwarzający) → dalsi dostawcy. Poniższy akapit możesz wkleić wprost — dzięki liście w aplikacji na żądanie osoby, której dane dotyczą, wskażesz konkretnych odbiorców (wyrok TSUE C-154/21):
Do obsługi wiadomości (e-mail, Allegro, czat) korzystamy z usługi Nectonia, prowadzonej przez Praxonia spółka z ograniczoną odpowiedzialnością — podmiot przetwarzający dane w naszym imieniu. Nectonia korzysta z zaufanych dalszych dostawców (sub-procesorów); kategorie tych dostawców są opublikowane pod adresem nectonia.pl/dpa. Dysponujemy pełną, imienną listą tych dostawców i udostępniamy ją na żądanie osoby, której dane dotyczą.
To wzór pomocniczy — dopasuj go do swojej polityki. Ważne: osób, których dane dotyczą, nie odsyłaj do aplikacji Nectonii ani na naszą skrzynkę — imienną listę udostępniasz im Ty, jako administrator (masz ją zawsze aktualną w aplikacji i na życzenie).
Pakiet dla sklepów wdrażających czat
Widget czatu działa na Twojej stronie, więc to Twoja polityka prywatności informuje o nim odwiedzających. Gotowy akapit do wklejenia:
Czat na naszej stronie obsługuje usługa Nectonia (Praxonia spółka z ograniczoną odpowiedzialnością), działająca jako podmiot przetwarzający dane w naszym imieniu (dalsi dostawcy infrastruktury — pośrednio, na zasadach opisanych pod adresem nectonia.pl/dpa). Okno czatu łączy się z serwerami usługi dopiero na Twoje żądanie, a pamięć przeglądarki wykorzystuje wyłącznie do utrzymania rozmowy — zapis następuje dopiero po otwarciu okna czatu. Czat nie stosuje fingerprintingu ani śledzenia między witrynami.
Nota instalacyjna: polityka bezpieczeństwa treści (CSP)
Jeśli Twój sklep ma własny nagłówek Content-Security-Policy, dopisz:
script-srciconnect-src:https://app.nectonia.com(skrypt widgetu i jego zaplecze),connect-src:wss://*.supabase.co(połączenie czasu rzeczywistego; bez niego czat przełącza się na wolniejsze odpytywanie),img-src: domena, z której serwujesz zdjęcia produktów (miniatury kart produktów w czacie).
Kod do wklejenia i instrukcję per platforma znajdziesz w aplikacji przy tworzeniu czatu (Integracje → Czat).
Prawa klientów Twojego sklepu
Żądania dotyczące danych — dostęp, sprostowanie, usunięcie — klient kieruje do Twojego sklepu, bo to Ty jesteś administratorem. Nectonia wspiera Cię w ich obsłudze:
- Dostęp i sprostowanie. Pomagamy odszukać dane klienta i poprawić je wszędzie tam, gdzie występują.
- Usunięcie. Usunięcie danych jest kaskadowe — obejmuje cały system, ze wszystkimi powiązanymi zapisami, nie tylko widok w skrzynce.
- Terminy. Wspieramy Cię na tyle szybko, żeby ustawowe terminy odpowiedzi z RODO były realne do dotrzymania.
Pełny dokument DPA do podpisu
Ta strona to streszczenie na poziomie gwarancji. Pełny dokument — do wglądu i do podpisu — wysyłamy na życzenie.
Napisz do nas z tematem „Prośba o pełny dokument DPA", a odeślemy aktualną wersję i ustalimy podpis. Odpowiadamy osobiście, zwykle w 1 dzień roboczy.
Dokument jest w przeglądzie prawnym — finalną wersję do podpisu przygotowujemy z kancelarią.
Archiwum wersji
- Wersja 2.1 (15.09.2026) — pełne oznaczenie operatora jako strony umowy powierzenia: siedziba, sąd rejestrowy z numerem KRS, REGON, kapitał zakładowy i reprezentacja zarządu obok firmy, adresu i NIP-u, a pod kartą zdanie o relacji marki do podmiotu — powierzenie zawiera się ze spółką, nie z marką.
- Wersja 2.0 (2.09.2026) — gating sub-procesorów: kategorie publicznie, pełna imienna lista w aplikacji (app.nectonia.com/zaufanie) i na życzenie ≤5 dni roboczych; rama art. 28 ust. 3 i komplet zobowiązań lit. a–h (w tym audyty i inspekcje); procedura zmian 30 dni / sprzeciw 14 dni / standstill / ścieżka wyjścia; zobowiązanie art. 15 ust. 1 lit. c; wzór klauzuli dla sklepu i pakiet dla wdrażających czat; rozdzielenie przechowywania w UE od usług pomocniczych z transferem.
- Wersja 1.0 (23.08.2026) — pierwsza publikacja strony powierzenia z imienną tabelą podwykonawców.
Dokument udostępniamy nieodpłatnie na tej stronie, w formie umożliwiającej jego pozyskanie, odtwarzanie i utrwalanie (art. 8 ust. 1 pkt 2 ustawy o świadczeniu usług drogą elektroniczną) — można go w każdej chwili zapisać lub wydrukować. Pełną treść każdej wcześniejszej wersji udostępniamy na życzenie: napisz na info@nectonia.pl.
Powiązane strony
- Bezpieczeństwo i zgodność — gwarancje zebrane w jednym miejscu.
- Bezpieczeństwo w produkcie — jak te gwarancje wyglądają od strony technicznej.
- Polityka prywatności — dane osób odwiedzających nectonia.pl.