GDPR i Umowa Powierzenia Przetwarzania Danych

Data wejścia w życie i ostatniej aktualizacji: 1 August 2026

Wersja: 2026-08-01

Niniejsza Umowa Powierzenia Przetwarzania Danych ("DPA") stanowi część Warunków Świadczenia Usług ELVPro lub innej pisemnej umowy ("Umowa") zawartej między:

(1) warsztatem, demontującym, recyklerem, przedsiębiorstwem zajmującym się używanymi częściami lub inną organizacją, która zawarła umowę na korzystanie z ELVPro ("Klient", "Administrator"); oraz

(2) SYNCDEV S.R.L., wpisaną do rumuńskiego rejestru handlowego pod nr J36/164/2014, CUI / kod identyfikacji podatkowej 33129339, z siedzibą przy Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, Rumunia ("SYNCDEV", "ELVPro", "Podmiot przetwarzający").

Niniejsza DPA ma na celu spełnienie wymogów art. 28(3) i (4) Regulation (EU) 2016/679 ("GDPR"). Strony mogą podpisać ją elektronicznie lub zaakceptować jako część Umowy zawieranej online.

1. Definicje i pierwszeństwo

"Dane Osobowe Klienta" oznaczają dane osobowe przetwarzane przez SYNCDEV w imieniu Klienta za pośrednictwem ELVPro.

"Prawo Ochrony Danych" oznacza GDPR, rumuńską Ustawę nr 190/2018, obowiązujące przepisy wdrażające Directive 2002/58/EC oraz wszelkie inne przepisy o ochronie danych mające zastosowanie do przetwarzania.

"Osoba, której dane dotyczą", "dane osobowe", "przetwarzanie", "administrator", "podmiot przetwarzający", "naruszenie ochrony danych osobowych" oraz "organ nadzorczy" mają znaczenia przypisane im w GDPR.

"Podprzetwarzający" oznacza innego podmiot przetwarzający zaangażowany przez SYNCDEV w celu przetwarzania Danych Osobowych Klienta.

Jeżeli niniejsza DPA pozostaje w sprzeczności z Umową w zakresie ochrony Danych Osobowych Klienta, pierwszeństwo ma niniejsza DPA. Jeżeli Standardowe Klauzule Umowne Komisji Europejskiej stosowane w przypadku międzynarodowego przekazywania danych pozostają w sprzeczności z niniejszą DPA, w odniesieniu do tego przekazania pierwszeństwo mają te klauzule.

2. Role i zakres

Klient określa cele i istotne środki przetwarzania Danych Osobowych Klienta w ramach administracji swojego warsztatu i publicznej witryny sprzedażowej. Klient jest administratorem, a SYNCDEV jest podmiotem przetwarzającym.

SYNCDEV jest niezależnym administratorem w odniesieniu do własnych relacji z potencjalnymi klientami/klientami, administracji kontem SaaS, rozliczeń związanych z abonamentem, bezpośredniej relacji wsparcia, bezpieczeństwa oraz zgodności z prawem, jak opisano w Polityce Prywatności ELVPro. Niniejsza DPA nie ma zastosowania do tego przetwarzania jako niezależny administrator.

Szczegóły przetwarzania wymagane na podstawie art. 28(3) GDPR znajdują się w Załączniku 1.

3. Instrukcje Klienta

SYNCDEV będzie przetwarzać Dane Osobowe Klienta wyłącznie:

  • w celu świadczenia, zabezpieczania, utrzymywania i wspierania usługi ELVPro;
  • w sposób skonfigurowany lub zainicjowany przez Klienta i jego upoważnionych użytkowników za pośrednictwem usługi;
  • zgodnie z opisem zawartym w Umowie, niniejszej DPA i jej Załącznikach;
  • w celu połączenia integracji wyraźnie włączonej przez Klienta; oraz
  • na podstawie innych udokumentowanych pisemnych instrukcji zaakceptowanych przez SYNCDEV.

Umowa, niniejsza DPA, konfiguracja Klienta oraz autoryzowane korzystanie z danej funkcji stanowią udokumentowane instrukcje.

SYNCDEV nie będzie sprzedawać Danych Osobowych Klienta, wykorzystywać ich do własnych celów reklamowych, ani łączyć ich z danymi innych warsztatów w celu utworzenia rynku klientów obejmującego wiele warsztatów.

Jeżeli prawo Unii lub prawo państwa członkowskiego wymaga przetwarzania wykraczającego poza instrukcje Klienta, SYNCDEV poinformuje o tym Klienta przed przetwarzaniem, chyba że prawo to zakazuje takiego powiadomienia z ważnych względów interesu publicznego.

SYNCDEV bez zbędnej zwłoki poinformuje Klienta, jeżeli w jego ocenie dana instrukcja narusza Prawo Ochrony Danych. SYNCDEV może zawiesić odnośne przetwarzanie na czas, w którym strony wyjaśniają lub zmieniają instrukcję.

4. Obowiązki Klienta

Klient oświadcza i zobowiązuje się, że:

  • posiada ważną podstawę prawną dla każdego celu przetwarzania i przekazał wszystkie informacje wymagane na podstawie art. 13 i 14 GDPR;
  • jego instrukcje są zgodne z Prawem Ochrony Danych;
  • zbiera i wykorzystuje wyłącznie dane osobowe adekwatne, stosowne i niezbędne;
  • posiada prawa i upoważnienie niezbędne do przesyłania, publikowania, ujawniania lub polecania przetwarzania danych i treści;
  • nie będzie wykorzystywać ELVPro do niezgodnej z prawem dyskryminacji lub do wyłącznie zautomatyzowanych decyzji zakazanych na podstawie art. 22 GDPR;
  • nie będzie przesyłać danych szczególnych kategorii, danych dotyczących wyroków skazujących i naruszeń prawa lub danych dzieci, chyba że jest to absolutnie niezbędne, wyraźnie uzgodnione z SYNCDEV oraz poparte wszystkimi wymaganymi warunkami prawnymi i zabezpieczeniami;
  • konfiguruje retencję, uprawnienia dostępu, pliki cookie, tagi marketingowe, komunikację i integracje w sposób zgodny z prawem;
  • odpowiada osobom, których dane dotyczą, oraz organom jako administrator; oraz
  • zapewnia, że jego upoważnieni użytkownicy przechowują dane uwierzytelniające i klucze integracyjne w sposób bezpieczny.

Klient jest odpowiedzialny za dokładność, jakość i zgodność z prawem Danych Osobowych Klienta oraz za sposób, w jaki zostały one uzyskane.

5. Poufność i personel

SYNCDEV zapewni, że osoby upoważnione do przetwarzania Danych Osobowych Klienta:

  • są związane umownym lub ustawowym obowiązkiem zachowania poufności;
  • otrzymują dostęp wyłącznie w zakresie niezbędnym do wykonywania swoich obowiązków;
  • otrzymują odpowiednie instrukcje w zakresie prywatności i bezpieczeństwa; oraz
  • przetwarzają dane wyłącznie w zakresie dopuszczonym niniejszą DPA.

Dostęp personelu wsparcia SYNCDEV musi być ograniczony, autoryzowany i rejestrowany, o ile system umożliwia rejestrowanie. Podszywanie się w celach wsparcia musi być ograniczone czasowo i wykorzystywane wyłącznie do autoryzowanego celu wsparcia.

6. Bezpieczeństwo

Uwzględniając stan wiedzy technicznej, koszty wdrożenia, charakter, zakres, kontekst i cele przetwarzania oraz ryzyko dla osób fizycznych, SYNCDEV wdroży i będzie utrzymywać odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 GDPR.

Podstawowe środki opisano w Załączniku 2. SYNCDEV może aktualizować środki w celu uwzględnienia ryzyka i technologii, pod warunkiem że ogólny poziom ochrony nie zostanie istotnie obniżony.

Klient przyjmuje do wiadomości, że bezpieczeństwo jest odpowiedzialnością współdzieloną. Klient musi odpowiednio skonfigurować role i uprawnienia, włączyć uwierzytelnianie wieloskładnikowe tam, gdzie jest wymagane lub dostępne, zabezpieczyć punkty końcowe i dane uwierzytelniające, prowadzić listy autoryzowanych użytkowników oraz niezwłocznie zgłaszać podejrzenie naruszenia.

7. Naruszenia ochrony danych osobowych

SYNCDEV powiadomi Klienta bez zbędnej zwłoki po powzięciu wiadomości o naruszeniu ochrony danych osobowych dotyczącym Danych Osobowych Klienta. Powiadomienie nie jest uzależnione od potwierdzenia naruszenia ani od zakończenia postępowania wyjaśniającego. Jeżeli będzie to wykonalne, SYNCDEV prześle wstępne powiadomienie w ciągu 24 godzin od powzięcia wiadomości. Te 24 godziny stanowią cel operacyjny mieszczący się w nadrzędnym obowiązku powiadomienia bez zbędnej zwłoki i nigdy go nie odraczają.

Powiadomienie będzie zawierać informacje dostępne SYNCDEV dotyczące:

  • charakteru naruszenia, danych, których dotyczy, oraz przybliżonej liczby/kategorii Osób, których Dane Dotyczą, i rekordów danych;
  • prawdopodobnych konsekwencji;
  • środków podjętych lub proponowanych w celu ograniczenia i naprawienia naruszenia;
  • punktu kontaktowego w celu dalszych działań; oraz
  • informacji zasadnie potrzebnych do oceny Klienta w rozumieniu art. 33 i 34 GDPR.

Jeżeli okoliczności nie zostały jeszcze ustalone, SYNCDEV prześle wstępne powiadomienie zawierające informacje dostępne w danym momencie, nie czekając na zakończenie postępowania wyjaśniającego, i będzie je uzupełniał etapami, w miarę uzyskiwania kolejnych informacji. Powiadomienie nie stanowi przyznania się do winy ani odpowiedzialności.

SYNCDEV podejmie zasadne kroki w celu ograniczenia, zbadania i usunięcia skutków naruszenia oraz będzie współpracować z Klientem. Klient pozostaje odpowiedzialny za podjęcie decyzji, czy i w jaki sposób zawiadomić organ nadzorczy lub Osoby, których Dane Dotyczą, chyba że przepisy prawa nakładają ten obowiązek bezpośrednio na SYNCDEV.

8. Żądania Osób, których Dane Dotyczą

Uwzględniając charakter przetwarzania, SYNCDEV zapewni zasadną pomoc techniczną i organizacyjną, aby wspomóc Klienta w odpowiadaniu na żądania na podstawie Rozdziału III GDPR.

ELVPro zawiera funkcje umożliwiające pełny eksport w ustrukturyzowanym formacie JSON, sprostowanie, ograniczenie przetwarzania, historię zgód oraz usunięcie danych. Przesłane pliki są udostępniane oddzielnie, w stosownych przypadkach. Klient pozostaje odpowiedzialny za zastosowanie właściwych wyjątków prawnych oraz za potwierdzenie swojej odpowiedzi wobec Osoby, której Dane Dotyczą.

Jeżeli SYNCDEV otrzyma żądanie dotyczące Danych Osobowych Klienta bezpośrednio od Osoby, której Dane Dotyczą, nie udzieli odpowiedzi merytorycznej, chyba że zostanie do tego upoważniony przez Klienta lub będzie to wymagane przez prawo. Jeżeli możliwe jest zidentyfikowanie osoby żądającej oraz Klienta, SYNCDEV skieruje osobę żądającą do Klienta lub przekaże żądanie bez zbędnej zwłoki.

9. Pomoc w zapewnieniu zgodności

Uwzględniając charakter przetwarzania oraz dostępne informacje, SYNCDEV zapewni zasadną pomoc w wypełnianiu obowiązków Klienta wynikających z art. 32–36 GDPR, w tym w zakresie bezpieczeństwa, oceny naruszeń, oceny skutków dla ochrony danych oraz uprzednich konsultacji.

Pomoc objęta standardowymi funkcjami produktu jest pokryta w ramach opłaty abonamentowej. Znaczące prace wykonywane na indywidualne zamówienie mogą być odpłatne według uzgodnionej stawki za usługi profesjonalne, pod warunkiem że SYNCDEV z wyprzedzeniem powiadomi o tym Klienta, a opłata nie uniemożliwi Klientowi wypełnienia obowiązku ustawowego.

10. Podprocesorzy

Klient udziela SYNCDEV ogólnego pisemnego upoważnienia do korzystania z Podprocesorów wskazanych w aktualnym Rejestrze Podprocesorów.

Zanim nowy Podprocesor rozpocznie przetwarzanie Danych Osobowych Klienta, SYNCDEV:

  • przeprowadzi proporcjonalną ocenę w zakresie prywatności/bezpieczeństwa;
  • zawrze pisemną umowę nakładającą obowiązki w zakresie ochrony danych nie mniej rygorystyczne niż odpowiednie obowiązki wynikające z niniejszej DPA;
  • zaktualizuje rejestr; oraz
  • przekaże Klientowi powiadomienie z co najmniej 15-dniowym wyprzedzeniem drogą mailową lub w formie powiadomienia w usłudze, chyba że pilna zmiana jest konieczna dla ochrony bezpieczeństwa, zapobieżenia przerwie w świadczeniu usługi lub zapewnienia zgodności z prawem.

Klient może zgłosić sprzeciw w okresie powiadomienia z uzasadnionych i udokumentowanych powodów związanych z ochroną danych. Strony będą działać w dobrej wierze w celu wypracowania rozsądnego z handlowego punktu widzenia rozwiązania, na przykład unikania danej funkcji. Jeżeli żadne rozsądne rozwiązanie nie jest dostępne, każda ze stron może wypowiedzieć wyłącznie daną opcjonalną funkcję lub, jeżeli Podprocesor jest niezbędny dla podstawowej usługi, Klient może wypowiedzieć Umowę przed rozpoczęciem przetwarzania przez Podprocesora. Prawo do wypowiedzenia nie powoduje powstania zwrotu środków poza kwotami wymaganymi na podstawie Umowy lub bezwzględnie obowiązujących przepisów prawa.

SYNCDEV pozostaje odpowiedzialny wobec Klienta za wykonywanie przez każdego Podprocesora jego obowiązków jako podmiotu przetwarzającego w zakresie wymaganym przez art. 28 ust. 4 GDPR.

Załącznik 3 musi zawierać rzeczywisty, produkcyjny Rejestr Podprocesorów, zanim niniejsza DPA zostanie przedstawiona do akceptacji. Ogólne stwierdzenie w rodzaju „dostawcy usług chmurowych, poczty elektronicznej i AI” nie stanowi wystarczającego operacyjnego rejestru.

11. Transfery międzynarodowe

SYNCDEV nie będzie przekazywać Danych Osobowych Klienta poza EOG ani umożliwiać dostępu z państwa trzeciego, z wyjątkiem sytuacji, gdy:

  • następuje to na udokumentowane polecenie Klienta; lub
  • istnieje ważny mechanizm transferu na podstawie Rozdziału V GDPR wraz z wymaganymi środkami dodatkowymi.

W zależności od odbiorcy, mechanizmem takim może być obowiązująca decyzja stwierdzająca odpowiedni stopień ochrony, ważny udział odbiorcy w EU-US Data Privacy Framework w odniesieniu do objętych nim danych, lub Standardowe Klauzule Umowne Komisji Europejskiej przyjęte decyzją (UE) 2021/914.

W przypadku gdy wymagane są Standardowe Klauzule Umowne:

  • zastosowanie ma odpowiedni moduł administrator–podmiot przetwarzający lub podmiot przetwarzający–podmiot przetwarzający;
  • Załączniki 1–3 niniejszej DPA mogą dostarczać odpowiednich faktycznych informacji do załącznika, w zakresie, w jakim są kompletne;
  • zastosowanie ma opcjonalna klauzula dokująca (docking clause);
  • prawo rumuńskie jest prawem właściwym dla klauzul tam, gdzie konieczne jest wskazanie prawa Państwa Członkowskiego;
  • sądy rumuńskie są wybranym forum tam, gdzie jest to dopuszczalne; oraz
  • SYNCDEV przeprowadzi i udokumentuje ocenę skutków transferu oraz dodatkowe zabezpieczenia, jeżeli będzie to konieczne.

SYNCDEV udostępni Klientowi na żądanie informacje dotyczące odpowiedniego zabezpieczenia, z zastrzeżeniem niezbędnych wyłączeń ze względu na poufność.

12. Zwrot, eksport i usunięcie

W trakcie obowiązywania Umowy oraz mającego zastosowanie okresu wyjścia Klient może korzystać z dostępnych funkcji eksportu w celu pobrania pełnego zestawu Danych Osobowych Klienta w ustrukturyzowanej, powszechnie używanej i nadającej się do odczytu maszynowego postaci: JSON rozdzielanego znakami nowej linii, po jednym pliku na tabelę, wraz ze wszystkimi przesłanymi plikami, w jednym archiwum do pobrania. Struktury, formaty, identyfikatory i znane ograniczenia techniczne opisano w Rejestrze eksportu danych i zmiany dostawcy pod adresem https://elvpro.eu/data-export-and-switching.

Z chwilą rozwiązania umowy lub pisemnego polecenia Klienta dotyczącego usunięcia danych, Klient dokonuje wyboru między zwrotem a usunięciem, chyba że Umowa już zawiera taki wybór. Z zastrzeżeniem weryfikacji bezpieczeństwa i tożsamości:

  • Klient powinien wyeksportować dane przed datą usunięcia;
  • zatwierdzone żądanie trwałego usunięcia zezłomowanego pojazdu domyślnie wchodzi w odwracalny 30-dniowy okres karencji;
  • po upływie okresu karencji aktywne Dane Osobowe Klienta są usuwane lub w sposób nieodwracalny anonimizowane;
  • dane w kopiach zapasowych infrastruktury Hetzner wygasają poprzez siedem rotacyjnych dziennych punktów przywracania; kopie zapasowe na poziomie aplikacji sporządzane przed usunięciem lub w celu odzyskiwania, tam gdzie są tworzone, wygasają w ciągu 90 dni;
  • w przypadku przywrócenia kopii zapasowej należy ponownie zastosować mające zastosowanie zapisy usunięcia; oraz
  • SYNCDEV udzieli, na żądanie, rozsądnego potwierdzenia zakończonego usunięcia.

Klient poleca SYNCDEV zachowanie pełnych faktur fiskalnych/zamówień oraz rejestrów zgodności ELV wyłącznie przez okres skonfigurowany przez Klienta lub wymagany przez obowiązujące prawo, a następnie usunięcie identyfikatorów osobowych lub usunięcie rejestru. Zgodnie z obowiązującym art. 25 rumuńskiej ustawy o rachunkowości nr 82/1991 (Romanian Accounting Law no. 82/1991), ogólny okres przechowywania dokumentów księgowych wynosi pięć lat od dnia 1 lipca roku następnego, z zastrzeżeniem innych szczególnych okresów ustawowych oraz udokumentowanych prawnych wstrzymań usunięcia danych (legal holds).

Jeżeli prawo Unii lub prawo państwa członkowskiego mające zastosowanie do SYNCDEV wymaga przechowywania danych po poleceniu Klienta dotyczącym ich usunięcia, SYNCDEV odizoluje dane, będzie je przetwarzać wyłącznie w tym celu prawnym, zabezpieczy je i usunie je po ustaniu tego wymogu. Tam gdzie jest to prawnie dopuszczalne, SYNCDEV poinformuje Klienta o takim wymogu.

Rozwiązanie umowy, zawieszenie, obniżenie planu lub brak płatności nie stanowią same w sobie polecenia trwałego usunięcia danych. ELVPro może zachować ukryte/możliwe do przywrócenia dane najemcy w trakcie tych niedestrukcyjnych stanów, zgodnie z opisem w Umowie.

13. Wykazywanie zgodności i audyty

SYNCDEV udostępni informacje rozsądnie niezbędne do wykazania zgodności z art. 28 GDPR oraz niniejszą DPA.

Nie częściej niż raz na okres 12 miesięcy, chyba że naruszenie, żądanie organu nadzorczego lub wiarygodna istotna niezgodność uzasadniają częstsze przeprowadzenie, Klient może przeprowadzić audyt zgodności. Strony zastosują metodę najmniej uciążliwą:

  1. aktualne niezależne raporty/certyfikacje oraz pisemne odpowiedzi;
  2. ograniczony zdalny przegląd; oraz
  3. inspekcję na miejscu wyłącznie wówczas, gdy wcześniejsze dowody są niewystarczające.

Klient musi udzielić co najmniej 30-dniowego wyprzedzenia, chyba że pilna przyczyna prawna to uniemożliwia. Audytorzy muszą być niezależni, wykwalifikowani, nie mogą być bezpośrednimi konkurentami SYNCDEV oraz muszą być związani obowiązkiem zachowania poufności. Audyt nie może naruszać danych innego klienta, bezpieczeństwa systemu ani informacji objętych przywilejem. Klient ponosi swoje koszty; SYNCDEV ponosi swoje zwyczajowe koszty współpracy, lecz może obciążyć wcześniej uzgodnionymi rozsądnymi kosztami za nietypowo uciążliwą, niestandardową pracę.

Ograniczenia dotyczące audytu nie ograniczają uprawnień właściwego organu nadzorczego.

14. Rejestry i współpraca z organami regulacyjnymi

SYNCDEV będzie prowadzić rejestry wymagane od podmiotu przetwarzającego na podstawie art. 30 ust. 2 GDPR oraz współpracować z właściwymi organami nadzorczymi zgodnie z wymogami art. 31 i 58 GDPR.

15. Odpowiedzialność

Odpowiedzialność między stronami podlega Umowie, z zastrzeżeniem art. 82 i 83 GDPR oraz wszelkiej odpowiedzialności, której nie można zgodnie z prawem wyłączyć lub ograniczyć. Żadne postanowienie Umowy ani DPA nie pozbawia Osoby, której dane dotyczą, praw lub środków ochrony prawnej wynikających z Prawa Ochrony Danych.

16. Czas trwania i rozwiązanie

Niniejsza DPA rozpoczyna obowiązywanie z chwilą pierwszego przetworzenia przez SYNCDEV Danych Osobowych Klienta na podstawie Umowy i trwa do zakończenia tego przetwarzania, w tym okresu usunięcia/zwrotu danych. Postanowienia, które z natury muszą pozostać w mocy, w tym poufność, ograniczenia dotyczące zachowanych danych, audyty odnoszące się do okresu obowiązywania oraz zabezpieczenia międzynarodowego przekazywania danych, pozostają skuteczne tak długo, jak długo przechowywane są odnośne dane.

17. Prawo właściwe

Niniejsza DPA podlega prawu rumuńskiemu, bez uszczerbku dla bezwzględnie obowiązujących praw wynikających z GDPR oraz postanowień dotyczących jurysdykcji zawartych w mających zastosowanie Standardowych Klauzulach Umownych.

Kontakt w sprawach prywatności i incydentów: dpa@elvpro.eu

ZAŁĄCZNIK 1 — SZCZEGÓŁY PRZETWARZANIA

A. Przedmiot

Świadczenie wielonajemnej usługi SaaS ELVPro, obejmującej administrację złomowiskiem, inwentaryzację, publiczną witrynę sklepową, konta członków/klientów, zapytania, czat na żywo, zamówienia, rezerwacje, przepływy pracy związane z płatnościami/fakturowaniem, integracje dostawy, zarządzanie klientami, analitykę, narzędzia GDPR, wsparcie, importy/eksporty, API/kanały produktowe, projekty wspomagane przez AI, dane referencyjne pojazdów/części oraz przepływy pracy zgodności ELV, w zakresie w jakim zostały włączone i są używane przez Klienta.

B. Czas trwania

Ciągłe przez okres obowiązywania Umowy, udokumentowany okres wyjścia/usunięcia danych oraz wszelki zgodny z prawem okres przechowywania opisany w Sekcji 12.

C. Charakter i cel

Zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie, pobieranie, przeglądanie, wykorzystywanie, przekazywanie dostawcom upoważnionym przez Klienta, ograniczanie, eksportowanie, anonimizowanie oraz usuwanie, wyłącznie w celu świadczenia, zabezpieczania, wspierania i ulepszania zakontraktowanej usługi zgodnie z poleceniami Klienta.

„Ulepszanie” nie upoważnia do trenowania ogólnego modelu AI dostawcy na Danych Osobowych Klienta. Wszelkie takie wykorzystanie wymaga odrębnego zgodnego z prawem polecenia oraz, tam gdzie ma to zastosowanie, odpowiedniego powiadomienia/zgody.

D. Kategorie Osób, których dane dotyczą

  • właściciele, dyrektorzy, pracownicy, zleceniobiorcy i upoważnieni użytkownicy Klienta;
  • odwiedzający witrynę sklepu, potencjalni klienci, nabywcy i zarejestrowani członkowie;
  • osoby składające zapytania, wiadomości czatowe, komentarze, recenzje lub zapisujące się do newslettera;
  • przedstawiciele klientów, odbiorcy dostaw i delegaci firmowi;
  • właściciele/posiadacze pojazdów oraz inne osoby figurujące w zgodnych z prawem rejestrach przyjęcia ELV, łańcucha powierzenia (chain-of-custody) lub certyfikatach;
  • dostawcy, przewoźnicy, partnerzy i kontakty zawodowe, których dane wprowadza Klient; oraz
  • osoby, których wizerunki, głosy lub inne identyfikatory pojawiają się w treściach przesłanych przez Klienta.

E. Kategorie danych osobowych

  • dane identyfikacyjne i kontaktowe: imiona i nazwiska, adres e-mail, telefon, adresy, podpisy oraz identyfikatory klientów;
  • dane gospodarcze/fiskalne: nazwa spółki, numer rejestracyjny i NIP/VAT, przedstawiciel, dane bankowe/IBAN oraz dane fakturowe;
  • dane konta/bezpieczeństwa: nazwa użytkownika, hash hasła, rola, uprawnienia, dane MFA, metadane logowania/bezpieczeństwa oraz zdarzenia audytowe;
  • dane klienta/członka: profil, adresy, preferencje dotyczące warsztatu/pojazdu, ulubione, alerty oraz historia zgód;
  • dane transakcyjne: zapytania, czaty, wiadomości, załączniki, koszyki, rezerwacje, zamówienia, zwroty, refundacje, faktury, dane dostawy oraz referencje dostawcy usług płatniczych;
  • dane urządzenia/online: adres IP, user agent, pseudonimowe hashe, wybór dotyczący plików cookie/zgody, dzienniki żądań/API/kanałów danych, przybliżona lokalizacja oraz kategorie urządzenia/przeglądarki;
  • dane pojazdu/ELV: VIN, dane rejestracyjne, dane poprzedniego właściciela/posiadacza, zdjęcia, informacje o przyjęciu/powierzeniu/przetworzeniu/certyfikacie oraz dokumenty potwierdzające;
  • treści: ogłoszenia, zdjęcia, dokumenty, komentarze, treści wsparcia oraz polecenia/wyniki AI;
  • dane pracownicze/operacyjne: przypisany personel, tożsamość technika, czynności i notatki; oraz
  • wszelkie inne dane osobowe, które Klient zdecyduje się wprowadzić zgodnie z niniejszą DPA.

F. Dane wrażliwe

Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych na podstawie art. 9 GDPR, danych dotyczących wyroków skazujących i naruszeń prawa na podstawie art. 10, ani danych dotyczących dzieci. Takie dane mogą być przetwarzane wyłącznie na podstawie wyraźnej pisemnej zmiany obejmującej niezbędność, zgodną z prawem podstawę oraz dodatkowe zabezpieczenia.

G. Częstotliwość

Ciągła lub inicjowana przez Klienta i jego użytkowników/Podmioty danych.

H. Prawa i obowiązki administratora

Zgodnie z postanowieniami Umowy, DPA oraz GDPR, w tym określanie celów/podstaw prawnych, udzielanie zawiadomień, obsługa praw, konfigurowanie funkcji oraz wydawanie zgodnych z prawem instrukcji.

ZAŁĄCZNIK 2 — ŚRODKI TECHNICZNE I ORGANIZACYJNE

1. Kontrola dostępu

  • unikalne konta i brak współdzielonych uprzywilejowanych poświadczeń;
  • dostęp oparty na rolach oraz zasada najmniejszych uprawnień;
  • obowiązkowe uwierzytelnianie wieloskładnikowe dla administratorów platformy oraz konfigurowalne/wymagane MFA dla użytkowników najemcy (tenant);
  • okresowy przegląd oraz niezwłoczne cofanie dostępu;
  • kontrolowane, rejestrowane podszywanie się personelu wsparcia; oraz
  • obowiązki poufności oraz szkolenia z zakresu bezpieczeństwa.

2. Bezpieczeństwo najemcy (tenant) i aplikacji

  • logiczne rozdzielenie najemców (tenant) z wykorzystaniem identyfikatorów najemcy, zapytań ograniczonych zakresowo oraz autoryzacji po stronie serwera;
  • kontrole uprawnień przy chronionych działaniach i zasobach;
  • bezpieczne hashowanie haseł;
  • walidacja danych wejściowych, escapowanie danych wyjściowych, ochrona CSRF oraz ograniczanie liczby żądań (rate limiting) w stosownych przypadkach;
  • bezpieczna obsługa sekretów/poświadczeń integracyjnych; oraz
  • proces zarządzania zależnościami i podatnościami.

3. Szyfrowanie i transmisja

  • TLS dla produkcyjnego ruchu przeglądarki/API;
  • atrybuty plików cookie HTTP-only, secure oraz same-site w stosownych przypadkach;
  • szyfrowanie danych w spoczynku dla wybranych pól PII wysokiego ryzyka oraz poświadczeń integracyjnych;
  • zarządzane szyfrowanie dysków/baz danych/kopii zapasowych produkcyjnych, o ile jest obsługiwane; oraz
  • dostęp do kluczy ograniczony i oddzielony od danych aplikacji.

4. Rejestrowanie zdarzeń i monitorowanie

  • dzienniki bezpieczeństwa, API, audytowe oraz zdarzeń administracyjnych proporcjonalne do ryzyka;
  • monitorowanie nieudanych zadań/błędów systemowych oraz nietypowej aktywności;
  • ochrona dzienników przed nieuprawnioną zmianą/dostępem;
  • redakcja oraz ograniczenia rozmiaru ładunku dla dzienników AI/API; oraz
  • egzekwowane harmonogramy przechowywania.

5. Dostępność, kopie zapasowe i odzyskiwanie

  • środowisko produkcyjne jest hostowane na wirtualnym serwerze prywatnym Hetzner Cloud CX33 w Niemczech; baza danych, pliki aplikacji oraz DNS pozostają w środowisku Hetzner na terenie EOG;
  • Hetzner tworzy codzienne kopie zapasowe dysku serwera z siedmioma zmiennymi punktami przywracania; dołączone woluminy, jeśli zostaną wprowadzone, wymagają odrębnej udokumentowanej kontroli kopii zapasowych;
  • kopie zapasowe na poziomie aplikacji tworzone przed usunięciem lub w celu odzyskania mogą być przechowywane przez okres do 90 dni;
  • dostęp do kopii zapasowych jest ograniczony do upoważnionego personelu SYNCDEV, a wybrane pola wrażliwe oraz poświadczenia pozostają zaszyfrowane w kopiach zapasowych;
  • SYNCDEV utrzymuje udokumentowaną procedurę przywracania i zobowiązuje się testować ją co najmniej raz w roku oraz po istotnej zmianie infrastruktury, na odizolowanym serwerze utworzonym z obrazu kopii zapasowej, a nie przez odbudowę środowiska produkcyjnego, odnotowując każdy test i jego wynik;
  • po każdym przywróceniu do środowiska produkcyjnego usunięcia zapisane po punkcie przywracania są stosowane ponownie, zanim usługa zostanie ponownie udostępniona, tak aby dane już usunięte na żądanie Osoby, której Dane Dotyczą, nie wróciły niepostrzeżenie;
  • Administrator SYNCDEV odpowiada za decyzje dotyczące odzyskiwania, rejestr przywrócenia oraz ścieżkę eskalacji incydentów; oraz
  • instrukcje usunięcia zarejestrowane po dacie utworzenia kopii zapasowej są ponownie stosowane po każdym przywróceniu.

6. Bezpieczny rozwój i zarządzanie zmianą

  • przegląd wzajemny (peer review) lub równoważne zatwierdzenie dla istotnych zmian;
  • zautomatyzowane testy dla ścieżek uwierzytelniania, autoryzacji, izolacji najemcy (tenant), rozliczeń oraz usuwania danych;
  • obsługiwane zależności oraz aktualizacje bezpieczeństwa;
  • rozdzielenie poświadczeń produkcyjnych od kodu źródłowego oraz środowisk nieprodukcyjnych;
  • brak produkcyjnych danych osobowych w środowiskach programistycznych/testowych, chyba że są one szczególnie chronione i niezbędne; oraz
  • procedury wycofywania zmian/incydentów.

7. Cykl życia danych

  • zasady minimalizacji danych i przechowywania na poziomie pól;
  • funkcje ustrukturyzowanego eksportu i sprostowania danych;
  • przepływ pracy usuwania/anonimizacji obejmujący powiązane rekordy i przesłane pliki;
  • zminimalizowany dziennik usunięć na potrzeby odtwarzania kopii zapasowych/rozliczalności;
  • usuwanie przeterminowanych danych analitycznych, danych dotyczących zgód, czatu, kanału informacyjnego, danych AI/API oraz danych z kopii zapasowych w ramach zaplanowanych zadań; oraz
  • zatrzymania prawne (legal holds) są dokumentowane, dostęp do nich jest ograniczony i podlegają one przeglądowi.

8. Reagowanie na incydenty

  • udokumentowana procedura klasyfikacji incydentów, ograniczania ich skutków, dochodzenia, zabezpieczania dowodów, przywracania oraz powiadamiania;
  • rolą odpowiedzialną jest Administrator SYNCDEV, a operacyjnym adresem zgłoszeniowym w przypadku incydentów jest dpa@elvpro.eu;
  • wyłącznie upoważniony personel SYNCDEV posiada dostęp administracyjny do serwera i kopii zapasowych;
  • incydenty krytyczne są eskalowane poza standardowymi godzinami pracy, z zastrzeżeniem dostępności dyżuru; nie gwarantuje się nieprzerwanego czasu reakcji w porze nocnej;
  • prowadzony jest rejestr naruszeń oraz działania naprawcze po incydencie; oraz
  • powiadomienie Klienta następuje zgodnie z Sekcją 7 bez zbędnej zwłoki po powzięciu przez SYNCDEV wiadomości o naruszeniu ochrony danych osobowych oraz, jeśli jest to wykonalne, w ramach wskazanego operacyjnego celu wynoszącego 24 godziny liczonego od tego momentu, w tym w drodze wstępnego powiadomienia w toku postępowania wyjaśniającego.

ZAŁĄCZNIK 3 — REJESTR PODPRZETWARZAJĄCYCH

Data obowiązywania rejestru: 1 August 2026

1. Hetzner Online GmbH (Hetzner)

  • Usługa i cel: produkcyjny serwer wirtualny, baza danych i przechowywanie plików, DNS oraz codzienne kopie zapasowe infrastruktury.
  • Dane: wszystkie Dane Osobowe Klienta przechowywane lub przesyłane w ramach usługi podstawowej.
  • Lokalizacja: Niemcy, EOG.
  • Status: istotny (essential).
  • Podstawa transferu: brak transferu w rozumieniu Rozdziału V w odniesieniu do podstawowej usługi hostingowej w Niemczech.
  • Warunki: https://www.hetzner.com/legal/terms-and-conditions/ oraz umowa powierzenia przetwarzania danych udostępniona przez Hetzner.

2. Sendinblue SAS (Brevo)

  • Usługa i cel: przekaźnik SMTP dla wiadomości transakcyjnych, dotyczących konta, wsparcia oraz wiadomości e-mail inicjowanych przez Klienta.
  • Dane: dane odbiorcy i nadawcy, treść wiadomości, metadane dostarczenia oraz dzienniki techniczne.
  • Lokalizacja: głównie Francja/Niemcy w EOG; ograniczony dostęp w celach wsparcia lub przez podprzetwarzających może mieć miejsce w innych krajach wskazanych przez Brevo.
  • Status: istotny (essential) dla dostarczania wiadomości e-mail.
  • Podstawa transferu: decyzja stwierdzająca odpowiedni stopień ochrony, w stosownych przypadkach; w pozostałych przypadkach Standardowe Klauzule Umowne Komisji Europejskiej oraz dodatkowe zabezpieczenia na mocy warunków przetwarzania danych Brevo.
  • Warunki: https://www.brevo.com/legal/termsofuse/

3. OpenAI Ireland Ltd. oraz wskazani przez nią podprzetwarzający (OpenAI)

  • Usługa i cel: opcjonalne generowanie, ekstrakcja i klasyfikacja wspomagane przez AI, na żądanie upoważnionego użytkownika Klienta.
  • Dane: polecenia (prompts), wybrany kontekst dotyczący ogłoszenia/pojazdu/klienta, jeżeli jest to wymagane, wyniki oraz ograniczone metadane techniczne. Użytkownicy są instruowani, aby nie przekazywać danych szczególnych kategorii ani zbędnych danych osobowych.
  • Lokalizacja: Irlandia/EOG oraz inne kraje wskazane w aktualnym rejestrze podprzetwarzających OpenAI, które mogą obejmować Stany Zjednoczone.
  • Status: opcjonalny; wykorzystywany wyłącznie w przypadku wyboru odpowiedniego dostawcy/funkcji AI.
  • Podstawa transferu: decyzja stwierdzająca odpowiedni stopień ochrony, w stosownych przypadkach; w pozostałych przypadkach Standardowe Klauzule Umowne Komisji oraz dodatkowe zabezpieczenia.
  • Warunki: https://openai.com/policies/data-processing-addendum/

4. Anthropic Ireland, Limited oraz wskazani przez nią podprzetwarzający (Anthropic)

  • Usługa i cel: opcjonalne generowanie, ekstrakcja i klasyfikacja wspomagane przez AI, na żądanie upoważnionego użytkownika Klienta.
  • Dane: polecenia (prompts), wybrany kontekst dotyczący ogłoszenia/pojazdu/klienta, jeżeli jest to wymagane, wyniki oraz ograniczone metadane techniczne.
  • Lokalizacja: Irlandia/EOG oraz inne kraje wskazane w aktualnym rejestrze podprzetwarzających Anthropic, które mogą obejmować Stany Zjednoczone.
  • Status: opcjonalny; wykorzystywany wyłącznie w przypadku wyboru odpowiedniego dostawcy/funkcji AI.
  • Podstawa transferu: decyzja stwierdzająca odpowiedni stopień ochrony, w stosownych przypadkach; w pozostałych przypadkach Standardowe Klauzule Umowne Komisji oraz dodatkowe zabezpieczenia.
  • Warunki: https://www.anthropic.com/legal/commercial-terms

5. Google Cloud EMEA Limited oraz wskazani przez nią podprzetwarzający (Gemini API)

  • Usługa i cel: opcjonalne generowanie, ekstrakcja i klasyfikacja wspomagane przez AI, na żądanie upoważnionego użytkownika Klienta.
  • Dane: polecenia (prompts), wybrany kontekst dotyczący ogłoszenia/pojazdu/klienta, jeżeli jest to wymagane, wyniki oraz ograniczone metadane techniczne.
  • Lokalizacja: EOG oraz inne kraje wskazane w aktualnym rejestrze podprzetwarzających Google, które mogą obejmować Stany Zjednoczone.
  • Status: opcjonalny; wykorzystywany wyłącznie w przypadku wyboru odpowiedniego dostawcy/funkcji AI.
  • Podstawa transferu: decyzja stwierdzająca odpowiedni stopień ochrony, w stosownych przypadkach; w pozostałych przypadkach Standardowe Klauzule Umowne Komisji oraz dodatkowe zabezpieczenia.
  • Warunki: https://cloud.google.com/terms/data-processing-addendum

6. Brama RapidAPI oraz wydawca interfejsu Auto Parts Catalog

To dwaj odrębni odbiorcy, a nie jeden. Zapytania trafiają do bramy platformy RapidAPI pod adresem auto-parts-catalog.p.rapidapi.com, która uwierzytelnia je kluczem platformowym SYNCDEV i przekazuje wydawcy faktycznie prowadzącemu katalog. Podmiot prawny wydawcy, jego siedziba oraz miejsce przetwarzania są takie, jak wskazano w aktualnym wpisie tego interfejsu; SYNCDEV potwierdza je i odnotowuje przed uruchomieniem funkcji w środowisku produkcyjnym i nie podaje ich tutaj wyłącznie na podstawie ogłoszenia na platformie.

  • Usługa i cel: brama oraz źródłowy interfejs API do opcjonalnego dekodowania numeru VIN i do wyszukiwania pojazdów, części, odniesień OEM i zamienników w katalogu.
  • Dane wysyłane: sam numer VIN albo zapytanie o pojazd lub część, wraz z metadanymi, które niesie każde wywołanie HTTPS (adres IP serwera, znacznik czasu, klucz API). Nie są przesyłane żadne identyfikatory klienta, członka, zamówienia ani pracownika, ani identyfikator firmy. Numer VIN może dotyczyć możliwego do zidentyfikowania posiadacza pojazdu, dlatego traktujemy go jako dane osobowe.
  • Dane zwracane: wyłącznie dane referencyjne — producenci, modele, typy silników, artykuły, odniesienia zamienne i specyfikacje.
  • Lokalizacja: brama jest prowadzona poza EOG; miejsce wydawcy jest takie, jak odnotowano dla włączonego interfejsu API.
  • Status: opcjonalny; wykorzystywany tylko w przypadku uruchomienia funkcji danych referencyjnych.
  • Podstawa przekazania: decyzja stwierdzająca odpowiedni poziom ochrony, tam gdzie ma zastosowanie; w innym przypadku standardowe klauzule umowne Komisji oraz dodatkowe zabezpieczenia.
  • Warunki: https://rapidapi.com/privacy/ oraz warunki wydawcy wyświetlane dla włączonego interfejsu API.

Opcjonalne usługi AI i katalogowe wykorzystują centralnie zarządzane przez ELVPro dane uwierzytelniające. SYNCDEV pozostaje odpowiedzialny za relację z podprzetwarzającym zgodnie z Sekcją 10. Wybrany dostawca oraz funkcja są rejestrowane w odpowiednim rejestrze żądań/użytkowania. Dane Osobowe Klienta nie są upoważnione do wykorzystania w celu trenowania ogólnego modelu dostawcy.

Na dzień obowiązywania rejestru ELVPro nie wykorzystuje w środowisku produkcyjnym Cloudflare, Sentry, zewnętrznej usługi Redis ani serwerowego dostarczania tagów. Indeksowanie wyszukiwania (Meilisearch) i komunikacja w czasie rzeczywistym (Reverb) działają na tym samym serwerze Hetzner co aplikacja, bez udziału jakiejkolwiek usługi zewnętrznej. Geolokalizacja korzysta z bazy offline umieszczonej na tym serwerze, więc żadne zapytanie go nie opuszcza.

Logowanie społecznościowe Google oraz Meta/Facebook jest włączane na żądanie użytkownika i generalnie działają jako niezależni administratorzy w zakresie własnej usługi tożsamości; są one odbiorcami opisanymi w Polityce Prywatności, a nie podprzetwarzającymi w rozumieniu niniejszego Załącznika.

Stripe oraz SmartBill są wykorzystywane do obsługi płatności za własną subskrypcję SaaS SYNCDEV oraz do fakturowania fiskalnego. Przetwarzają dane w ramach działań SYNCDEV jako niezależnego administratora i z tego powodu są wymienione w Polityce Prywatności, a nie jako podprzetwarzający Danych Osobowych Klienta w rozumieniu niniejszej Umowy Powierzenia Przetwarzania Danych (DPA).

Podmiot przetwarzający płatności, kurier, dostawca usług fakturowania, usługa analityczna lub platforma reklamowa danego złomowiska są zawierani bezpośrednio przez to złomowisko. ELVPro zapewnia techniczną wymianę danych przy użyciu danych uwierzytelniających skonfigurowanych przez Klienta i działa na polecenie Klienta; tacy dostawcy nie są zaangażowani przez SYNCDEV jako podprzetwarzający w rozumieniu niniejszego Załącznika.

Powiadomienia web push. Gdy odwiedzający sklep lub jego członek włączy powiadomienia przeglądarki, zaszyfrowana wiadomość jest dostarczana przez usługę push prowadzoną przez producenta jego własnej przeglądarki — Google, Mozillę albo Apple — pod adresem subskrypcji wystawionym przez tę przeglądarkę. SYNCDEV nie posiada konta w tych usługach i nie przesyła treści otwartym tekstem: ładunek jest szyfrowany od końca do końca kluczami VAPID, a odbiorca jest wskazany wyłącznie adresem wystawionym przez przeglądarkę. Są one odbiorcami tej dostawy, a nie podmiotami przetwarzającymi Dane Osobowe Klienta przechowywane w ELVPro.