00Strony i podstawa
Załącznik określa zasady, na jakich Klient jako administrator danych („Administrator”) powierza Usługodawcy jako podmiotowi przetwarzającemu („Procesor”) przetwarzanie danych osobowych, zgodnie z art. 28 RODO (rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679).
Załącznik jest integralną częścią Regulaminu. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie. To, jak Usługodawca przetwarza dane jako administrator, opisuje Polityka prywatności.
01Przedmiot, czas trwania, charakter i cel przetwarzania
- Administrator powierza Procesorowi przetwarzanie danych osobowych Kupujących oraz innych osób, których dane Administrator lub Kupujący wprowadza do Usług w związku z działaniem Sklepu.
- Przetwarzanie trwa przez czas obowiązywania Umowy i obejmuje utrwalanie, przechowywanie, porządkowanie, udostępnianie Administratorowi w Panelu i przez API, przesyłanie do wskazanego przez Administratora Operatora płatności, na serwer gry i na skonfigurowane przez niego adresy powiadomień oraz usuwanie danych.
- Celem przetwarzania jest obsługa zamówień i płatności w Sklepie Administratora, dostarczenie zamówionych produktów na serwer gry, prowadzenie statystyk sprzedaży oraz ochrona Sklepu przed nadużyciami.
02Rodzaj danych i kategorie osób
- Kategorie osób: Kupujący w Sklepie Administratora, w tym osoby niepełnoletnie, oraz osoby wskazane przez Kupujących jako odbiorcy produktów.
- Rodzaj danych: nazwa gracza (nick), adres e-mail, adres IP, treść pola dodatkowego wypełnianego przy zamówieniu, dane zamówienia (produkt, kwota, metoda płatności, status, identyfikator transakcji u Operatora płatności, użyty kod rabatowy lub voucher, kod płatności SMS lub BLIK, jeżeli dana metoda go wymaga), historia zakupów przypisana do nicku, wpisy na czarnej liście Sklepu (nick lub adres e-mail) oraz treść komend wysyłanych na serwer gry.
- Powierzenie nie obejmuje szczególnych kategorii danych osobowych. Administrator nie wprowadza takich danych do Usług.
03Obowiązki Procesora
- Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Za polecenie uważa się Regulamin, konfigurację Sklepu dokonaną przez Administratora w Panelu oraz korzystanie przez niego z funkcji Usług, w tym decyzję o wyświetlaniu w Sklepie list ostatnich zakupów i rankingów zawierających nicki Kupujących.
- Procesor zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
- Procesor stosuje środki techniczne i organizacyjne odpowiadające ryzyku, w szczególności szyfrowanie połączeń i wybranych danych, uwierzytelnianie dwuskładnikowe osób obsługujących Usługi oraz kontrolę i rejestrowanie dostępu do danych.
- Procesor pomaga Administratorowi, w miarę możliwości, w realizacji żądań osób, których dane dotyczą - w szczególności przez funkcje Panelu pozwalające wyszukać, wyeksportować i usunąć dane transakcji - oraz w wykonywaniu obowiązków dotyczących bezpieczeństwa przetwarzania, zgłaszania naruszeń i oceny skutków dla ochrony danych. Żądania skierowane bezpośrednio do Procesora są przekazywane Administratorowi.
- Procesor zgłasza Administratorowi stwierdzone naruszenie ochrony powierzonych danych bez zbędnej zwłoki, w miarę możliwości w ciągu 48 godzin od jego stwierdzenia, na adres e-mail Konta.
- Procesor udostępnia Administratorowi informacje potrzebne do wykazania zgodności z art. 28 RODO. Audyt odbywa się w pierwszej kolejności w formie pisemnych odpowiedzi i dokumentów. Audyt na miejscu jest możliwy nie częściej niż raz w roku, po uzgodnieniu terminu z co najmniej 30-dniowym wyprzedzeniem, na koszt Administratora, z zachowaniem poufności i bez dostępu do danych innych klientów Procesora.
04Dalsze powierzenie
- Administrator wyraża ogólną zgodę na korzystanie przez Procesora z dalszych podmiotów przetwarzających należących do następujących kategorii: dostawcy serwerów, hostingu, kopii zapasowych i poczty elektronicznej (obecnie Hetzner i SeoHost), dostawca ochrony przed atakami i sieci dostarczania treści (obecnie Cloudflare), dostawca narzędzia do monitorowania błędów (obecnie Sentry) oraz dostawca komunikatora używanego do powiadomień technicznych (obecnie Discord).
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Procesor informuje przez aktualizację Polityki prywatności lub w Panelu co najmniej 14 dni wcześniej. Administrator może w tym czasie zgłosić sprzeciw. Jeżeli strony nie dojdą do porozumienia, Administrator może wypowiedzieć Umowę.
- Procesor nakłada na dalsze podmioty przetwarzające obowiązki ochrony danych odpowiadające niniejszemu załącznikowi. Dane są przekazywane poza Europejski Obszar Gospodarczy wyłącznie z zachowaniem wymogów rozdziału V RODO, np. na podstawie decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych.
- Operatorzy płatności oraz odbiorcy powiadomień skonfigurowanych przez Administratora (np. jego serwer Discord lub adres webhook) nie są dalszymi podmiotami przetwarzającymi Procesora. Dane trafiają do nich na polecenie Administratora.
05Zakończenie przetwarzania i odpowiedzialność
- Po zakończeniu Umowy Procesor, zależnie od decyzji Administratora, usuwa powierzone dane albo umożliwia ich pobranie, a następnie usuwa istniejące kopie, chyba że przepisy nakazują ich dalsze przechowywanie. Jeżeli Administrator nie podejmie decyzji, Procesor przechowuje dane przez okres wskazany w § 5 ust. 5 Regulaminu, a po jego upływie je usuwa lub anonimizuje.
- Administrator odpowiada za zgodność z prawem swoich poleceń, za podstawę prawną przetwarzania danych Kupujących oraz za wykonanie wobec nich obowiązku informacyjnego.
- Do odpowiedzialności Procesora wobec Administratora stosuje się § 14 Regulaminu.