Umowa powierzenia przetwarzania danych

Wersja z 29 września 2026 r.

Ta umowa opisuje, jak przetwarzamy dane osobowe w Twoim imieniu, gdy korzystasz z ShieldWave, zgodnie z art. 28 rozporządzenia (UE) 2016/679 (RODO). Jej układ opiera się na standardowych klauzulach umownych z decyzji wykonawczej Komisji (UE) 2021/915, opisanych naszymi słowami.

1. Strony i zawarcie umowy

1.1. Stronami są klient („Ty”) oraz Radosław Fedorczuk, prowadzący działalność gospodarczą pod firmą ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, NIP 8952195742, numer VAT UE PL8952195742, REGON 381626230, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), dalej „ENSOMEDIA” lub „my”. Kontakt we wszystkich sprawach tej umowy:

1.2. Umowę zawieramy z każdym klientem biznesowym i z każdym przedsiębiorcą na prawach konsumenta w rozumieniu Regulaminu. Konsument, który sprawdza stronę wyłącznie do celów osobistych lub domowych, w tym zakresie nie podlega RODO (art. 2 ust. 2 lit. c) i tej umowy nie zawiera.

1.3. Umowa zostaje zawarta z chwilą akceptacji Regulaminu, którego jest częścią. Forma elektroniczna spełnia wymóg art. 28 ust. 9 RODO, więc podpis nie jest potrzebny. Wobec klientów, którzy zaakceptowali Regulamin przed 29 września 2026 r., stosujemy tę umowę jako nasze zobowiązanie od 29 września 2026 r.; jako umowa wiąże ich od dnia, w którym zaczyna ich wiązać nowa wersja Regulaminu.

1.4. Umowa obowiązuje, dopóki przetwarzamy dane w Twoim imieniu, także po zakończeniu korzystania z usługi, aż do usunięcia danych według punktu 12.

2. Pierwszeństwo i pojęcia

2.1. W sprawach danych osobowych ta umowa ma pierwszeństwo przed Regulaminem, a standardowe klauzule umowne z punktu 10.4, jeśli się je stosuje, mają pierwszeństwo przed tą umową. W pozostałych sprawach stosuje się Regulamin.

2.2. Pojęcia zdefiniowane w RODO mają tu to samo znaczenie. „Podprzetwarzający” to dalszy podmiot przetwarzający: firma, z której usług korzystamy i która przetwarza dane objęte tą umową. „EOG” to Europejski Obszar Gospodarczy.

3. Role stron

3.1. To Ty decydujesz, które strony sprawdzamy, jak często i co dzieje się z wynikami. Dla danych osobowych w tych sprawdzeniach jesteś administratorem, a my podmiotem przetwarzającym.

3.2. Jeśli sprawdzasz strony swojego klienta, na przykład jako agencja, zwykle to klient jest administratorem, Ty jego podmiotem przetwarzającym, a my dalszym podmiotem przetwarzającym. Twoje obowiązki opisuje wtedy punkt 14.3.

3.3. Umowa nie obejmuje danych, które przetwarzamy jako administrator we własnych celach: danych konta i płatności, logów bezpieczeństwa i nadużyć, naszych zdarzeń użytkowania, sprawdzenia demonstracyjnego i bezpłatnych narzędzi, oświadczeń o uprawnieniu do sprawdzenia strony ani korespondencji z nami. Opisuje je Polityka prywatności.

3.4. Polecasz nam tworzyć z wyników zbiorcze statystyki bezpieczeństwa stron; zanim je zapiszemy, usuwamy domeny i dane osobowe, tak aby ze statystyk nie dało się rozpoznać strony ani osoby. Z wtyczki WordPress przechowujemy odciski plików (sha256, md5) wraz z oceną AI, bez nazwy strony, i używamy ich ponownie dla tego samego pliku na innych stronach. Ani statystyki, ani odciski nie identyfikują osób. Zapisujemy też, że plik o danym odcisku pojawił się na stronie oznaczonej solonym skrótem; ten zapis usuwamy po 12 miesiącach.

4. Polecenia

4.1. Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie. Poleceniami są Regulamin i ta umowa, ustawienia i działania w Twoim koncie (strony, sprawdzenia, harmonogramy, alerty, webhooki, raporty, połączenie wtyczki) oraz polecenia wysłane e-mailem na support@shieldwave.io z adresu przypisanego do konta.

4.2. Jeśli prawo Unii lub państwa członkowskiego nakazuje nam przetwarzać dane inaczej, najpierw Cię o tym informujemy, chyba że to prawo zabrania takiej informacji z uwagi na ważny interes publiczny.

4.3. Jeśli uznamy, że polecenie narusza przepisy o ochronie danych, niezwłocznie Ci o tym mówimy i możemy wstrzymać jego wykonanie do czasu potwierdzenia lub zmiany.

4.4. Jeśli polecenia nie da się wykonać w ramach funkcji ShieldWave, mówimy Ci o tym, a Ty możesz wypowiedzieć umowę na zasadach Regulaminu.

4.5. Nie używamy Twoich danych do własnych celów poza przypadkami z punktu 3.4 i nie udostępniamy wyników Twoich sprawdzeń innym klientom.

5. Poufność

5.1. Dostęp do danych przetwarzanych w Twoim imieniu ma wyłącznie właściciel ENSOMEDIA. Każda inna osoba, którą upoważnimy, najpierw zobowiąże się na piśmie do zachowania poufności, także po zakończeniu współpracy, i dostanie tylko taki dostęp, jakiego wymagają jej zadania.

5.2. Dane ujawniamy tylko podprzetwarzającym z punktu 7 i odbiorcom, których wybierzesz, a organom publicznym tylko wtedy, gdy wymaga tego prawo, informując Cię o tym, chyba że prawo tego zabrania.

5.3. Obowiązek poufności trwa także po wygaśnięciu umowy.

6. Bezpieczeństwo

6.1. Stosujemy środki z załącznika II, dobrane zgodnie z art. 32 RODO z uwzględnieniem stanu techniki, kosztów, charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka dla osób.

6.2. Możemy zmieniać te środki, jeśli poziom ochrony nie spadnie. Aktualne środki zawsze pokazuje załącznik II.

6.3. Za swoją stronę odpowiadasz Ty: za dane logowania i klucze API, za to, kogo zapraszasz do zespołu, i za nieujawnianie adresów swoich webhooków.

7. Podprzetwarzający

7.1. Udzielasz nam ogólnej zgody na korzystanie z podprzetwarzających. Aktualnych wymienia tabela 1 wykazu Podmioty przetwarzające i odbiorcy danych, który jest załącznikiem III.

7.2. O dodaniu lub zastąpieniu podprzetwarzającego informujemy co najmniej 14 dni wcześniej, e-mailem na adres przypisany do konta i na stronie wykazu.

7.3. W tym czasie możesz zgłosić sprzeciw e-mailem na support@shieldwave.io, podając powody związane z ochroną danych. Postaramy się go uwzględnić, na przykład nie przekazując Twoich danych nowemu podprzetwarzającemu. Jeśli nie możemy, możesz wypowiedzieć umowę przed wejściem zmiany w życie, a my zwrócimy opłatę za opłacony z góry, niewykorzystany okres.

7.4. Każdego podprzetwarzającego wiąże z nami umowa, która nakłada na niego takie obowiązki ochrony danych jak w tej umowie, w szczególności stosowanie odpowiednich środków bezpieczeństwa (art. 28 ust. 4 RODO). Odpowiadamy wobec Ciebie za jego działania jak za własne.

7.5. Podprzetwarzający mogą korzystać z własnych podwykonawców na zasadach warunków przetwarzania, do których linki są w wykazie. Na Twoją prośbę podamy pełny łańcuch podmiotów i prześlemy kopię postanowień o ochronie danych z naszej umowy z danym podprzetwarzającym, bez informacji handlowych.

7.6. Slack, Microsoft Teams, Discord i Twój własny webhook to odbiorcy wybrani przez Ciebie, a nie nasi podprzetwarzający; ich przetwarzanie reguluje Twoja umowa z nimi.

8. Pomoc przy żądaniach osób i ocenach

8.1. Jeśli osoba zwróci się do nas w sprawie danych z Twoich sprawdzeń, bez zbędnej zwłoki przekażemy Ci jej żądanie i bez Twojego polecenia nie odpowiemy na nie merytorycznie.

8.2. W koncie możesz samodzielnie pobrać wyniki (plik JSON w profilu) i usunąć konto. Czego nie da się zrobić tymi narzędziami, na przykład usunięcia lub poprawienia konkretnych danych w wynikach, zrobimy na Twoje polecenie bez zbędnej zwłoki, tak aby można było odpowiedzieć osobie w terminie miesiąca, który daje RODO.

8.3. Pomagamy Ci wypełniać obowiązki z art. 32-36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków dla ochrony danych, uprzednie konsultacje) informacjami, które mamy o przetwarzaniu i naszych środkach, także przy pytaniach o łańcuch dostaw na podstawie ustawy o krajowym systemie cyberbezpieczeństwa lub innych przepisów wdrażających NIS2.

8.4. Pomoc jest bezpłatna w rozsądnym zakresie. Koszt pracy wykraczającej poza zwykłe działanie usługi uzgodnimy z Tobą z góry.

9. Naruszenie ochrony danych

9.1. O naruszeniu ochrony danych przetwarzanych w Twoim imieniu powiadomimy Cię bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin i nie później niż w ciągu 72 godzin od chwili, gdy się o nim dowiemy, e-mailem na adres przypisany do konta.

9.2. Powiadomienie opisuje, w zakresie, w jakim to wiemy, naruszenie, kategorie i przybliżoną liczbę osób i wpisów, punkt kontaktowy, prawdopodobne skutki oraz środki zastosowane lub proponowane. Brakujące informacje przekazujemy etapami, bez dalszej zwłoki.

9.3. Ograniczamy skutki naruszenia i dokumentujemy każde naruszenie: fakty, skutki i działania naprawcze. O zgłoszeniu do organu nadzorczego i zawiadomieniu osób decydujesz Ty jako administrator. Na Twoje polecenie pomożemy przygotować te dokumenty.

10. Przekazywanie danych poza EOG

10.1. Dane przechowujemy w Unii Europejskiej, w regionie europe-west1 Google Cloud (Belgia). Część podprzetwarzających przetwarza dane poza EOG, głównie w USA; wykaz podaje, kto, gdzie i na jakiej podstawie.

10.2. Dane przekazujemy poza EOG tylko z zabezpieczeniem z rozdziału V RODO. Opieramy się na ramach ochrony danych UE-USA (EU-US Data Privacy Framework, decyzja wykonawcza Komisji (UE) 2023/1795), jeśli odbiorca ma certyfikat, a w pozostałych przypadkach na standardowych klauzulach umownych (decyzja wykonawcza Komisji (UE) 2021/914). Kopię zabezpieczeń prześlemy na prośbę.

10.3. Zgadzasz się na przekazania opisane w wykazie. Nowe przekazanie ogłaszamy tak jak nowego podprzetwarzającego (punkt 7).

10.4. Jeśli Twoja siedziba jest poza EOG, w państwie bez decyzji Komisji stwierdzającej odpowiedni stopień ochrony, do danych, które Ci przekazujemy (wyniki, raporty, e-maile, powiadomienia), stosuje się moduł czwarty (od podmiotu przetwarzającego do administratora) standardowych klauzul umownych z decyzji 2021/914; są one częścią tej umowy. My jesteśmy podmiotem przekazującym dane, Ty odbiorcą, opis przekazania zawiera załącznik I, klauzuli 7 nie stosujemy, klauzula 17 wskazuje prawo polskie, a klauzula 18 sądy polskie.

11. Informacje i audyty

11.1. Udostępniamy informacje potrzebne do wykazania, że spełniamy art. 28 RODO: tę umowę, jej załączniki, wykaz podprzetwarzających i odpowiedzi na Twoje pisemne pytania, w rozsądnym terminie.

11.2. Jeśli to nie wystarczy, możesz raz w roku przeprowadzić audyt, zdalnie lub na miejscu, na własny koszt, zapowiadając go e-mailem co najmniej 30 dni wcześniej, samodzielnie albo przez niezależnego audytora związanego tajemnicą, który nie jest naszym konkurentem. Limit nie dotyczy organów nadzorczych.

11.3. Audyt odbywa się w dni robocze, w zwykłych godzinach pracy, i nie daje dostępu do danych innych klientów ani do zabezpieczeń, których ujawnienie osłabiłoby ochronę. W sprawie podprzetwarzających udostępniamy dokumenty, które nam przekazują, w zakresie, na jaki pozwalają.

11.4. Wyniki audytu są poufne. Raport z audytu przekażesz nam bez opłat.

12. Usunięcie i zwrot danych

12.1. W trakcie umowy usuwamy dane automatycznie w terminach z załącznika I.

12.2. Przed usunięciem konta możesz pobrać wyniki (eksport JSON w profilu) i raporty PDF. Na prośbę wysłaną przed usunięciem konta przekażemy też, w formacie nadającym się do odczytu maszynowego, pozostałe dane przetwarzane w Twoim imieniu, na przykład dane stron połączonych z wtyczką.

12.3. Gdy konto zostanie usunięte, przez Ciebie albo przez nas zgodnie z Regulaminem, dane przetwarzane w Twoim imieniu usuwamy od razu. Dane w kopiach zapasowych i logach naszych dostawców znikają w ciągu 30 dni.

12.4. Dłużej przechowujemy dane tylko wtedy, gdy wymaga tego prawo Unii lub prawo polskie, chronione według tej umowy i używane tylko w tym celu.

12.5. Na Twoją prośbę potwierdzimy usunięcie e-mailem.

13. Odpowiedzialność

13.1. Odpowiedzialność z tej umowy określa Regulamin. Wobec klientów biznesowych obowiązują jego ograniczenia: do wysokości opłat zapłaconych w ciągu 12 miesięcy przed zdarzeniem i bez utraconych korzyści. Ograniczenia te nigdy nie dotyczą szkody wyrządzonej umyślnie lub przez rażące niedbalstwo ani odpowiedzialności, której prawo nie pozwala ograniczyć. Wobec przedsiębiorców na prawach konsumenta ich nie stosujemy.

13.2. Umowa nie zmienia odpowiedzialności wobec osób, których dane dotyczą, podziału odpowiedzialności między nami według art. 82 RODO ani zasad nakładania administracyjnych kar pieniężnych.

14. Obowiązki klienta

14.1. Masz podstawę prawną do przetwarzania danych, które nam powierzasz, informujesz osoby tak, jak wymaga tego prawo, i nie przekazujesz nam więcej danych, niż potrzeba.

14.2. Zlecasz sprawdzenie tylko stron, które są Twoje albo których właściciel pozwolił Ci je sprawdzić, i potwierdzasz to przy dodaniu strony lub zleceniu sprawdzenia. To oświadczenie przechowujemy jako dowód, jak opisuje Regulamin. Sprawdzenia w pełnym zakresie, z danymi testowymi wysyłanymi do formularzy, uruchamiamy tylko dla domen, nad którymi potwierdziłeś kontrolę (rekord DNS, plik, znacznik meta albo połączona wtyczka); pozostałe domeny sprawdzamy w zakresie podstawowym.

14.3. Jeśli sprawdzasz strony klienta jako jego podmiot przetwarzający, zapewniasz, że klient pozwolił na te sprawdzenia, a Twoja umowa z nim pozwala korzystać z dalszych podmiotów przetwarzających, w tym z nas. Przekazujesz klientowi nasz wykaz i powiadomienia o zmianach, a nam jego sprzeciwy i polecenia. Polecenia klienta przyjmujemy tylko za Twoim pośrednictwem.

14.4. Nie wprowadzasz do ShieldWave szczególnych kategorii danych (art. 9 RODO) ani danych o wyrokach skazujących i czynach zabronionych (art. 10 RODO), na przykład w nazwach stron, logo, danych kontaktowych w raportach czy adresach webhooków. Sprawdzenia za logowaniem zlecasz tylko na kontach testowych, które nie dają dostępu do danych prawdziwych osób, zwłaszcza danych o zdrowiu.

14.5. Utrzymujesz w koncie aktualny adres e-mail, na który wysyłamy powiadomienia z tej umowy. Bez zbędnej zwłoki informujesz nas o zauważonych błędach w przetwarzaniu i o ocenach skutków, które dotyczą naszego przetwarzania.

15. Prawo i sądy

15.1. Umowa podlega prawu polskiemu i RODO.

15.2. Spory z klientem biznesowym rozstrzygają sądy we Wrocławiu. Spory z przedsiębiorcą na prawach konsumenta rozstrzyga sąd właściwy według przepisów ogólnych.

15.3. Organem nadzorczym właściwym dla ENSOMEDIA jest Prezes Urzędu Ochrony Danych Osobowych.

16. Zmiany umowy

16.1. O zmianie tej umowy informujemy e-mailem co najmniej 30 dni przed jej wejściem w życie. Jeśli się nie zgadzasz, możesz wypowiedzieć umowę przed tym dniem na zasadach Regulaminu.

16.2. Zmiany wykazu podprzetwarzających następują według punktu 7, a załącznika II według punktu 6.2.

Załącznik I. Opis przetwarzania

I.1 Przedmiot

Dane osobowe, które znajdują i zapisują sprawdzenia zlecone z Twojego konta, oraz dane, które podajesz, aby przeprowadzić sprawdzenia i przekazać ich wyniki.

I.2 Charakter i cel

Celem jest świadczenie ShieldWave według Regulaminu. Przetwarzanie obejmuje:

I.3 Rodzaje danych

Nie szukamy szczególnych kategorii danych. Mogą się pojawić tylko wtedy, gdy są opublikowane na sprawdzanej stronie lub z niej wyciekają.

I.4 Kategorie osób

I.5 Czas trwania i terminy usuwania

Przetwarzanie trwa przez czas umowy, a potem do usunięcia danych według punktu 12. Wcześniejsze usunięcie konkretnych danych możesz zlecić w każdej chwili.

DaneJak długo
Wyniki w planie Freepokazywane 7 dni, usuwane najpóźniej 90 dni po sprawdzeniu
Wyniki w planach Pro i Enterprise12 miesięcy
Sprawdzenie z kupionym jednorazowym raportem90 dni
Wyniki monitorowania dostępności, alerty monitoringu i zasoby znalezione wokół strony (subdomeny, adresy, pliki)12 miesięcy (zasoby: od ostatniego wykrycia) albo do usunięcia konta
Powiadomienia w koncie60 dni
Logi wysyłki webhooków90 dni
Zaproszenia do zespołu7 dni; po wygaśnięciu usuwamy je przy codziennym porządkowaniu
Dane logowania do sprawdzenia za logowaniemtylko na czas tego sprawdzenia
Dane stron połączonych z wtyczkądo usunięcia strony lub konta
Ustawienia i dane do raportów z Twoim logodo ich zmiany lub usunięcia konta
Pamięć podręczna tekstów AIdo 1 godziny w pamięci, 24 godziny w bazie
Dane u dostawcy AInie są przechowywane, poza okresem do 30 dni, gdy bada on problem z niezawodnością lub podejrzenie nadużycia
Kopie zapasowe i logi dostawcówdo 30 dni

I.6 Podprzetwarzający

Zobacz załącznik III.

Załącznik II. Środki techniczne i organizacyjne

II.1 Szyfrowanie

II.2 Dostęp i uwierzytelnianie

II.3 Ochrona usługi

II.4 Hosting

II.5 Rozliczalność i usuwanie

II.6 Ograniczenie danych wysyłanych do AI

II.7 Środki organizacyjne

Załącznik III. Podprzetwarzający

W dniu tej wersji korzystamy z następujących podprzetwarzających:

Szczegóły podaje tabela 1 wykazu Podmioty przetwarzające i odbiorcy danych. Wykaz obowiązujący w dniu zawarcia umowy jest jej częścią; zmiany następują według punktu 7.

Historia zmian