Preambuła, przedmiot i zakres Umowy powierzenia
Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej „Umowa powierzenia” lub „DPA”) określa zasady, na jakich Crevox — jako platforma — przetwarza dane osobowe w imieniu twórcy korzystającego z serwisu crevox.io. Umowa powierzenia stanowi integralną część umowy o świadczenie usług zawieranej między twórcą a podmiotem wskazanym w nagłówku tej strony i wchodzi w życie z chwilą założenia konta twórcy oraz akceptacji warunków usługi.
Umowa powierzenia realizuje wymóg z art. 28 ust. 3 RODO (rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679), zgodnie z którym przetwarzanie danych osobowych przez podmiot przetwarzający w imieniu administratora odbywa się na podstawie umowy określającej przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych osobowych, kategorie osób, których dane dotyczą, a także obowiązki i prawa administratora.
Umowa powierzenia obejmuje wyłącznie te funkcje platformy, w których Crevox przetwarza dane w imieniu twórcy: obsługę kupujących twórcy, narzędzia marketingowe i CRM twórcy, eksport danych twórcy oraz funkcje „twój sklep” służące prowadzeniu sprzedaży przez twórcę. Nie obejmuje ona warstwy platformy, w której Crevox występuje jako samodzielny administrator — te zasady opisuje Polityka prywatności dostępna pod adresem /prywatnosc.
Pojęcia pisane wielką literą, których Umowa powierzenia nie definiuje, mają znaczenie nadane im w RODO, w Regulaminie (dostępnym pod adresem /regulamin) oraz w Polityce prywatności. W zakresie zasad powierzenia przetwarzania Umowa powierzenia ma pierwszeństwo przed pozostałymi dokumentami.
Role stron: administrator i podmiot przetwarzający
W zakresie danych osobowych kupujących oraz innych osób, których dane twórca gromadzi lub wprowadza do platformy w związku z własną działalnością sprzedażową, twórca jest administratorem tych danych w rozumieniu art. 4 pkt 7 RODO. To twórca decyduje o celach i sposobach ich przetwarzania oraz odpowiada za posiadanie własnej podstawy prawnej i za spełnienie obowiązków informacyjnych wobec tych osób.
Crevox jest podmiotem przetwarzającym w rozumieniu art. 4 pkt 8 RODO i przetwarza dane, o których mowa powyżej, wyłącznie w imieniu twórcy i na jego udokumentowane polecenie, w zakresie i w celu niezbędnym do świadczenia funkcji platformy wybranych przez twórcę.
Rozgraniczenie ról jest istotne. Niezależnie od roli podmiotu przetwarzającego opisanej w Umowie powierzenia, Crevox pozostaje samodzielnym administratorem danych we własnej warstwie platformy — obejmuje to m.in. prowadzenie konta twórcy, subskrypcje, rozliczenia i faktury, bezpieczeństwo, logi, marketing własny oraz wypełnianie obowiązków prawnych ciążących na Crevox. Do tej warstwy nie stosuje się Umowy powierzenia, lecz Polityka prywatności.
Umowa powierzenia nie ustanawia współadministrowania. Role stron są rozdzielone: twórca jako administrator wyznacza cele i sposoby przetwarzania danych swoich kupujących, a Crevox jako podmiot przetwarzający realizuje je w granicach polecenia i Umowy powierzenia. Jeżeli Crevox samodzielnie określi cele i sposoby przetwarzania określonej kategorii danych, w tym zakresie stanie się administratorem i będzie podlegać odpowiednim obowiązkom (art. 28 ust. 10 RODO).
Przedmiot, czas trwania, charakter i cel przetwarzania
Przedmiotem powierzenia jest przetwarzanie danych osobowych osób, których dane twórca powierza Crevox w związku z korzystaniem z funkcji platformy służących prowadzeniu sprzedaży i obsłudze kupujących twórcy.
Charakter i cel przetwarzania wyznacza korzystanie przez twórcę z funkcji platformy. Crevox przetwarza powierzone dane w celu: realizacji zamówień kupujących twórcy i dostarczania im zakupionych produktów cyfrowych; udostępniania twórcy narzędzi obsługi klienta, marketingu i CRM; eksportu danych na żądanie twórcy; oraz udostępniania funkcji „twój sklep” i powiązanego panelu twórcy. Czynności przetwarzania obejmują w szczególności zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, wykorzystywanie, udostępnianie na polecenie twórcy oraz usuwanie danych.
Powierzenie trwa przez czas obowiązywania umowy o świadczenie usług między twórcą a Crevox, to jest przez okres, w którym twórca posiada aktywne konto i korzysta z funkcji objętych Umową powierzenia. Po zakończeniu świadczenia usług stosuje się zasady zwrotu lub usunięcia danych opisane w dalszej części Umowy powierzenia.
Rodzaj danych i kategorie osób, których dane dotyczą
Rodzaj powierzonych danych oraz kategorie osób zależą od tego, z jakich funkcji korzysta twórca i jakie dane samodzielnie wprowadza do platformy. Poniżej wskazujemy typowy zakres.
Kategorie osób, których dane dotyczą: kupujący i potencjalni kupujący (klienci) twórcy, subskrybenci newslettera lub innych kanałów komunikacji prowadzonych przez twórcę oraz inne osoby, których dane twórca wprowadza do narzędzi CRM lub obsługi klienta.
Rodzaj danych osobowych: dane identyfikacyjne i kontaktowe (np. imię i nazwisko lub nazwa, adres e-mail), dane zamówień i historii zakupów, treść korespondencji i zgłoszeń obsługi, status zgód marketingowych i subskrypcji, dane niezbędne do wystawienia dokumentu sprzedaży przez twórcę oraz podstawowe dane techniczne towarzyszące tym czynnościom. Crevox nie oczekuje powierzenia szczególnych kategorii danych (art. 9 RODO); twórca nie powinien wprowadzać ich do platformy, chyba że strony odrębnie uzgodnią odpowiednie zabezpieczenia.
Pełnych danych kart płatniczych nie powierza się Crevox — płatności obsługuje operator płatności (Stripe) jako odrębny podmiot, a Crevox otrzymuje jedynie ograniczone dane transakcji. Dane rozliczeniowe twórcy przetwarzane na potrzeby jego własnej subskrypcji należą do warstwy platformy, w której Crevox jest administratorem, a nie do powierzenia.
Przetwarzanie na udokumentowane polecenie administratora
Crevox przetwarza powierzone dane wyłącznie na udokumentowane polecenie twórcy, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na Crevox prawo Unii lub prawo krajowe. W takim przypadku Crevox informuje twórcę o tym obowiązku prawnym przed rozpoczęciem przetwarzania, chyba że prawo to zabrania takiego informowania z uwagi na ważny interes publiczny.
Za udokumentowane polecenie twórcy uznaje się korzystanie z funkcji platformy zgodnie z ich przeznaczeniem oraz konfigurację tych funkcji dokonaną w panelu twórcy, a także Regulamin, Umowę powierzenia i odrębne pisemne instrukcje uzgodnione ze stronami. Polecenia nie mogą naruszać RODO ani innych przepisów o ochronie danych.
Crevox niezwłocznie informuje twórcę, jeżeli jego zdaniem polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych. Crevox może wówczas wstrzymać wykonanie takiego polecenia do czasu jego potwierdzenia, zmiany lub wycofania przez twórcę.
Poufność osób upoważnionych do przetwarzania
Crevox zapewnia, aby osoby upoważnione do przetwarzania powierzonych danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Dostęp do powierzonych danych mają wyłącznie osoby, którym jest to niezbędne do realizacji Umowy powierzenia, w zakresie odpowiadającym ich zadaniom (zasada wiedzy koniecznej).
Środki bezpieczeństwa (art. 32 RODO)
Uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania, jak również ryzyko naruszenia praw lub wolności osób fizycznych, Crevox wdraża odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający temu ryzyku, zgodnie z art. 32 RODO.
Środki te obejmują w szczególności: szyfrowanie transmisji danych, kontrolę i ograniczenie dostępu opartą na rolach, przechowywanie haseł w postaci skrótów, rejestrowanie zdarzeń bezpieczeństwa (logi), regularne kopie zapasowe oraz utrzymanie infrastruktury u dostawców działających w regionie Unii Europejskiej. Crevox dąży do zapewnienia poufności, integralności, dostępności i odporności systemów przetwarzania oraz zdolności do przywrócenia dostępności danych w razie incydentu.
Środki bezpieczeństwa podlegają okresowemu przeglądowi i mogą być aktualizowane; Crevox nie obniży ogólnego poziomu ochrony powierzonych danych poniżej poziomu z dnia wejścia w życie Umowy powierzenia.
Pomoc administratorowi: prawa osób oraz obowiązki z art. 32–36
Biorąc pod uwagę charakter przetwarzania, Crevox w miarę możliwości pomaga twórcy — za pomocą odpowiednich środków technicznych i organizacyjnych — wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą, w zakresie wykonywania ich praw wynikających z rozdziału III RODO (m.in. dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw). Jeżeli żądanie takiej osoby wpłynie bezpośrednio do Crevox, Crevox nie odpowiada na nie samodzielnie w imieniu twórcy, lecz — o ile jest w stanie przypisać je do danego twórcy — bez zbędnej zwłoki przekazuje je twórcy.
Crevox pomaga twórcy wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje, w szczególności w zakresie bezpieczeństwa przetwarzania, zgłaszania naruszeń ochrony danych, zawiadamiania osób o naruszeniu oraz oceny skutków dla ochrony danych i uprzednich konsultacji z organem nadzorczym.
W razie stwierdzenia naruszenia ochrony powierzonych danych Crevox zawiadamia twórcę bez zbędnej zwłoki po stwierdzeniu naruszenia, przekazując informacje niezbędne twórcy do wykonania jego obowiązków, w tym — w miarę dostępności — opis charakteru naruszenia, kategorii i przybliżonej liczby osób oraz rekordów, prawdopodobne konsekwencje i podjęte lub proponowane środki zaradcze. To twórca jako administrator dokonuje ewentualnego zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą.
Podpowierzenie: zgoda ogólna, lista podprocesorów i sprzeciw
Twórca udziela Crevox ogólnej pisemnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów) w celu realizacji funkcji platformy. Crevox korzysta wyłącznie z podprocesorów zapewniających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, tak by przetwarzanie odpowiadało wymogom RODO.
Crevox nakłada na każdego podprocesora — w drodze umowy lub innego instrumentu prawnego — obowiązki ochrony danych co do istoty odpowiadające obowiązkom Crevox wynikającym z Umowy powierzenia, w szczególności obowiązek zapewnienia wystarczających gwarancji odpowiednich środków bezpieczeństwa. Jeżeli podprocesor nie wywiąże się ze swoich obowiązków ochrony danych, Crevox ponosi wobec twórcy pełną odpowiedzialność za wypełnienie obowiązków tego podprocesora.
Na dzień wejścia w życie Umowy powierzenia Crevox korzysta z następujących podprocesorów, którzy mogą przetwarzać powierzone dane w związku z odpowiednimi funkcjami platformy:
Stripe — obsługa płatności i tokenizacja instrumentów płatniczych w zakresie transakcji kupujących twórcy oraz ocena ryzyka nadużyć płatniczych.
Supabase — usługa uwierzytelniania i baza danych aplikacji, utrzymywana w regionie Unii Europejskiej.
Vercel — hosting i dostarczanie aplikacji (infrastruktura i sieć dostarczania treści), z wdrożeniem w regionie Unii Europejskiej.
Resend — wysyłka wiadomości transakcyjnych do kupujących twórcy (np. potwierdzenia zakupu i dostarczenie zakupionego pliku).
Zoho — obsługa poczty w domenie crevox.io, utrzymywana w regionie Unii Europejskiej.
Crevox z wyprzedzeniem informuje twórcę o zamierzonych zmianach dotyczących dodania lub zastąpienia podprocesorów — na przykład publikując zaktualizowaną listę w serwisie lub zawiadamiając pocztą elektroniczną — dając twórcy możliwość wyrażenia sprzeciwu wobec takich zmian. Aktualną listę podprocesorów Crevox utrzymuje i udostępnia twórcy.
Jeżeli twórca wniesie uzasadniony sprzeciw dotyczący ochrony danych wobec nowego podprocesora, strony w dobrej wierze poszukają rozwiązania. Jeżeli nie uda się go osiągnąć, a Crevox zdecyduje o skorzystaniu z takiego podprocesora, twórca może wypowiedzieć umowę w zakresie funkcji, których dotyczy powierzenie, na zasadach określonych w Regulaminie.
Przekazywanie danych poza Europejski Obszar Gospodarczy
Crevox dąży do przetwarzania powierzonych danych w Europejskim Obszarze Gospodarczym (EOG). Wybrani dostawcy hostingu, bazy danych i poczty utrzymują dane w regionie Unii Europejskiej.
Jeżeli realizacja funkcji platformy będzie wymagać przekazania powierzonych danych do państwa poza EOG — w szczególności w związku z obsługą płatności lub wsparciem technicznym u podprocesora, którego grupa kapitałowa ma siedzibę poza EOG — Crevox zapewni odpowiednią podstawę takiego przekazania zgodnie z rozdziałem V RODO, w szczególności standardowe klauzule umowne zatwierdzone przez Komisję Europejską (SCC) lub decyzję o odpowiednim stopniu ochrony (np. Data Privacy Framework, o ile ma zastosowanie), wraz z niezbędnymi środkami uzupełniającymi.
Na żądanie twórcy Crevox udostępni informację o zastosowanym mechanizmie przekazania oraz — w odpowiednim zakresie — kopię lub opis zastosowanych zabezpieczeń.
Usunięcie lub zwrot danych po zakończeniu przetwarzania
Po zakończeniu świadczenia usług objętych Umową powierzenia Crevox — zależnie od decyzji twórcy — usuwa powierzone dane lub zwraca je twórcy oraz usuwa istniejące kopie, chyba że prawo Unii lub prawo krajowe nakazuje dalsze przechowywanie danych osobowych.
Twórca może w okresie korzystania z usługi oraz przez rozsądny czas po jej zakończeniu skorzystać z funkcji eksportu danych. Jeżeli twórca nie zdecyduje inaczej, Crevox usunie powierzone dane po upływie okresu przewidzianego w Regulaminie na zamknięcie konta i pobranie danych. Rutynowe kopie zapasowe zawierające powierzone dane są usuwane zgodnie z cyklem retencji kopii zapasowych.
Audyty i udostępnianie informacji
Crevox udostępnia twórcy wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia twórcy lub upoważnionemu przez niego audytorowi przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.
Audyt odbywa się po uprzednim, rozsądnym powiadomieniu, w godzinach pracy, w sposób niezakłócający nadmiernie działalności Crevox oraz z poszanowaniem poufności danych innych klientów i tajemnic przedsiębiorstwa. W pierwszej kolejności Crevox może wykazać zgodność, udostępniając aktualną dokumentację, opis środków bezpieczeństwa lub dostępne certyfikaty i raporty. Koszty audytów wykraczających poza taki zakres, inicjowanych przez twórcę, ponosi twórca, chyba że audyt ujawni istotne naruszenie po stronie Crevox.
Odpowiedzialność stron
Każda ze stron odpowiada za wykonanie swoich obowiązków wynikających z RODO i Umowy powierzenia. Twórca jako administrator odpowiada w szczególności za posiadanie ważnej podstawy prawnej przetwarzania danych swoich kupujących, za zgodność z prawem wydawanych poleceń oraz za spełnienie obowiązków informacyjnych wobec osób, których dane dotyczą. Crevox odpowiada w zakresie, w jakim RODO nakłada obowiązki bezpośrednio na podmiot przetwarzający, oraz gdy działał poza zgodnymi z prawem poleceniami twórcy lub wbrew nim.
Odpowiedzialność stron wobec osób, których dane dotyczą, oraz zasady wzajemnych roszczeń regresowych określa art. 82 RODO. Ograniczenia i wyłączenia odpowiedzialności uzgodnione w Regulaminie stosuje się do Umowy powierzenia w zakresie dopuszczalnym przez bezwzględnie obowiązujące przepisy prawa.
Akceptacja, prawo właściwe, zmiany i wersja
Umowę powierzenia twórca akceptuje przy zakładaniu konta twórcy oraz akceptacji warunków usługi; jej zaakceptowanie jest warunkiem korzystania z funkcji platformy objętych powierzeniem. Umowa powierzenia wiąże strony przez czas obowiązywania umowy o świadczenie usług.
Umowa powierzenia podlega prawu polskiemu oraz przepisom prawa Unii Europejskiej, w szczególności RODO. W sprawach nieuregulowanych stosuje się Regulamin oraz Politykę prywatności; w razie rozbieżności w zakresie zasad powierzenia przetwarzania rozstrzygające są postanowienia Umowy powierzenia.
Crevox może aktualizować Umowę powierzenia, na przykład w związku ze zmianą przepisów, uruchomieniem nowych funkcji lub zmianą podprocesorów. O istotnych zmianach Crevox poinformuje w serwisie, a gdy będzie to wymagane — również pocztą elektroniczną, umożliwiając zapoznanie się z nimi przed dalszym korzystaniem z usługi. Aktualną datę obowiązywania wskazuje pole „Ostatnia aktualizacja” na górze tej strony.
Niniejsza wersja (1.0) obowiązuje od 24 lipca 2026 r. Poprzednie wersje Crevox udostępni na żądanie. W sprawach dotyczących ochrony danych i Umowy powierzenia właściwy jest punkt kontaktowy do spraw danych osobowych (RODO) wskazany w nagłówku tej strony; zasady przetwarzania w warstwie platformy opisuje Polityka prywatności dostępna pod adresem /prywatnosc.