UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH
Załącznik do warunków korzystania z „Salonivo” – art. 28 RODO
Stan opracowania: 18 września 2026 r.
| Umowa może być zawierana elektronicznie podczas rejestracji/aktywacji. Klient jest Administratorem danych wprowadzanych do Salonu, a Usługodawca – Procesorem w zakresie niezbędnym do świadczenia usługi. |
§ 1. Strony i przedmiot
• Administratorem jest Klient korzystający z Salonivo, którego dane identyfikacyjne zostały podane przy rejestracji lub zakupie Subskrypcji („Administrator”).
• Podmiotem przetwarzającym jest H&S Agnieszka Adamska, ul. Bażantów 24/9, 40-668 Katowice, NIP 2220930216 („Procesor”).
• Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia, zabezpieczenia, synchronizacji, utrzymania i wsparcia Aplikacji.
• Powierzenie trwa przez okres obowiązywania umowy o usługę oraz przez techniczny okres zwrotu/usuwania danych po jej zakończeniu.
§ 2. Charakter, cel i zakres danych
| Charakter operacji | zbieranie (w sensie technicznym), utrwalanie, organizowanie, przechowywanie, odczyt, przesyłanie, synchronizacja, modyfikacja na instrukcję Użytkownika, wykonywanie kopii, usuwanie |
| Cel | zapewnienie funkcji Aplikacji „Salonivo”, synchronizacji, raportowania, obsługi zespołu, rozliczeń i wsparcia |
| Kategorie osób | pracownicy, współpracownicy, właściciel salonu; potencjalnie klienci salonu tylko wtedy, gdy Administrator sam wprowadzi ich dane |
| Kategorie danych | imię/nazwa wyświetlana, identyfikatory użytkownika, dane operacyjne o pracy i usługach, dane płatności na poziomie metody/kwoty, rozliczenia pracownicze, notatki wpisane przez Administratora, dane techniczne i audytowe |
| Dane szczególnej kategorii | nie są przewidziane jako standardowy zakres; Administrator nie powinien ich wprowadzać bez odrębnego uzgodnienia i oceny zabezpieczeń |
| Częstotliwość | ciągła/okresowa w czasie korzystania z usługi |
§ 3. Instrukcje Administratora
• Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego.
• Za udokumentowane polecenia uważa się w szczególności: działania Administratora i jego uprawnionych Użytkowników w Aplikacji, ustawienia funkcji, zgłoszenia wsparcia oraz niniejszą Umowę.
• Jeżeli Procesor uzna, że instrukcja narusza RODO lub inne przepisy ochrony danych, informuje Administratora bez zbędnej zwłoki i może wstrzymać wykonanie takiej instrukcji do czasu jej wyjaśnienia.
§ 4. Poufność i osoby upoważnione
• Procesor zapewnia, że osoby dopuszczone do danych są zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi poufności.
• Dostęp administracyjny do danych powinien być ograniczony do osób, dla których jest niezbędny do utrzymania, bezpieczeństwa, wsparcia lub wykonania obowiązku prawnego.
§ 5. Bezpieczeństwo przetwarzania
• Procesor stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, z uwzględnieniem stanu wiedzy technicznej, kosztów, charakteru i zakresu przetwarzania.
• Minimalny zestaw środków opisano w Załączniku A. Procesor może zastępować środki równoważnymi lub skuteczniejszymi, o ile nie obniża ogólnego poziomu ochrony.
§ 6. Podprocesorzy
• Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia usługi.
• Aktualna lista głównych podprocesorów znajduje się w Załączniku B lub w aktualizowanej liście udostępnionej w dokumentacji usługi.
• Procesor zobowiązuje dalszego procesora do obowiązków ochrony danych co najmniej równoważnych obowiązkom wynikającym z niniejszej Umowy w zakresie wymaganym przez art. 28 RODO.
• Procesor poinformuje Administratora o planowanej istotnej zmianie podprocesora z odpowiednim wyprzedzeniem, co do zasady co najmniej 14 dni. Administrator może zgłosić uzasadniony sprzeciw związany z ochroną danych; strony podejmą rozsądne działania w celu rozwiązania problemu.
§ 7. Prawa osób i obowiązki Administratora
• Administrator odpowiada za legalność powierzonych danych, podstawy prawne, obowiązki informacyjne, minimalizację, prawidłowość i okres przechowywania danych w swojej działalności.
• Procesor, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi w miarę możliwości technicznych w realizacji żądań osób dotyczących praw z RODO.
• Jeżeli Procesor otrzyma żądanie odnoszące się do danych, których Administratorem jest Klient, nie będzie samodzielnie rozstrzygał żądania poza przypadkami wymaganymi prawem; przekaże je Administratorowi lub poinformuje osobę o właściwym administratorze.
§ 8. Incydenty, DPIA i konsultacje
• Procesor poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych powierzonych, przekazując dostępne informacje niezbędne Administratorowi do oceny obowiązków z art. 33 i 34 RODO.
• W miarę możliwości Procesor przekaże wstępne informacje w ciągu 48 godzin od potwierdzenia, że incydent dotyczy danych danego Administratora, przy czym brak pełnych informacji nie opóźnia pierwszego zawiadomienia.
• Procesor udziela rozsądnej pomocy w ocenie skutków dla ochrony danych i konsultacjach z organem nadzorczym, jeżeli jest to związane z usługą Procesora i proporcjonalne do charakteru przetwarzania.
§ 9. Transfery międzynarodowe
• Procesor zapewnia, że przekazanie danych poza EOG odbywa się wyłącznie przy zastosowaniu podstawy dopuszczonej przez RODO.
• W przypadku podprocesorów spoza EOG mogą być stosowane w szczególności standardowe klauzule umowne Komisji Europejskiej lub decyzja stwierdzająca odpowiedni stopień ochrony, jeśli ma zastosowanie.
• Wybór europejskiego regionu hostingu ogranicza lokalizację podstawowych danych projektu, ale nie wyklucza wszystkich transgranicznych procesów pomocniczych dostawców.
§ 10. Zwrot i usuwanie danych
• Po zakończeniu usługi, na wybór Administratora i w zakresie technicznie dostępnym, Procesor umożliwia pobranie/eksport danych albo usuwa dane z aktywnych systemów.
• Jeżeli Administrator nie wyda odmiennej zgodnej z prawem instrukcji, dane Klienta powinny zostać usunięte z aktywnych systemów co do zasady w terminie do 30 dni po zakończeniu umowy. Kopie bezpieczeństwa mogą być usuwane zgodnie z cyklem rotacji, pod warunkiem braku dalszego aktywnego użycia.
• Procesor może zachować dane, których dalsze przechowywanie jest wymagane prawem, wyłącznie przez wymagany okres i w wymaganym zakresie.
§ 11. Audyt i informacje o zgodności
• Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w rozsądnym zakresie i z uwzględnieniem tajemnicy przedsiębiorstwa oraz bezpieczeństwa innych klientów.
• Audyt na miejscu jest możliwy po wcześniejszym uzgodnieniu, gdy dokumentacja i audyt zdalny są niewystarczające albo gdy wymaga tego organ lub istotny incydent. Co do zasady nie częściej niż raz w roku, chyba że istnieje uzasadniona przyczyna.
• Administrator ponosi rozsądne koszty dodatkowego audytu wykraczającego poza standardową dokumentację, jeżeli audyt nie wykaże istotnego naruszenia po stronie Procesora.
§ 12. Pierwszeństwo i forma
• W razie sprzeczności z Regulaminem, w sprawach ochrony danych powierzonych pierwszeństwo ma niniejsza Umowa.
• Umowa może być zaakceptowana elektronicznie i stanowi część umowy o korzystanie z Aplikacji.
• Zmiana Umowy związana z wymogami prawa lub zmianą podprocesorów będzie komunikowana zgodnie z Regulaminem i zasadami art. 28 RODO.
Załącznik A – Minimalne środki techniczne i organizacyjne
• szyfrowanie transmisji HTTPS/TLS
• uwierzytelnianie użytkowników i sesji
• kontrola dostępu zależna od roli (np. właściciel, pracownik, stanowisko wspólne, administrator techniczny)
• logiczne oddzielenie danych poszczególnych salonów i autoryzacja operacji backendowych
• minimalizacja publicznie dostępnych kluczy/sekretów; stosowanie po stronie klienta jedynie kluczy przeznaczonych do publikacji
• lokalne szyfrowanie zapamiętanych poświadczeń przy użyciu Web Crypto/AES-GCM, gdy funkcja zapamiętania jest aktywna i technicznie wspierana
• mechanizmy aktualizacji PWA i Service Workera
• ograniczenie i ewidencjonowanie dostępu administracyjnego w rozsądnym zakresie
• kopie/eksport danych oraz procedury odtwarzania stosownie do funkcji i dostawców
• zarządzanie podatnościami, aktualizacjami i incydentami
• procedura usuwania danych po zakończeniu umowy
Załącznik B – Główni podprocesorzy (stan na datę dokumentu)
| Podmiot | Rola | Lokalizacja / uwagi | Podstawa umowna |
| Supabase, Inc. | backend, baza danych, uwierzytelnianie, API | projekt w regionie Central EU (Frankfurt); procesy pomocnicze zgodnie z dokumentacją dostawcy | DPA Supabase; mechanizmy transferowe zgodne z RODO |
| Netlify, Inc. | hosting/front-end/CDN i obsługa żądań do aplikacji | możliwe przetwarzanie danych technicznych i transfery poza EOG zgodnie z DPA dostawcy | DPA Netlify; mechanizmy transferowe zgodne z RODO |
| Dostawca płatności | płatności/subskrypcje | nie wdrożono na dzień wersji dokumentu; dostawca zostanie wskazany przed uruchomieniem płatności online | DPA/warunki dostawcy po wdrożeniu |
| Plus Five Five, Inc. (Resend) | wiadomości transakcyjne / powiadomienia e-mail / wsparcie | dane klienta przechowywane w USA; region wysyłki e-mail nie zmienia miejsca przechowywania danych | DPA Resend; standardowe klauzule umowne (SCC) i EU-US Data Privacy Framework, gdy mają zastosowanie |
