Salonivo
SALONIVOH&S Agnieszka Adamska • dokumenty prawne
← Dokumenty prawnePobierz DOCXPLENUKRkontakt@salonivo.pl

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Załącznik do warunków korzystania z „Salonivo” – art. 28 RODO

Stan opracowania: 18 września 2026 r.

Umowa może być zawierana elektronicznie podczas rejestracji/aktywacji. Klient jest Administratorem danych wprowadzanych do Salonu, a Usługodawca – Procesorem w zakresie niezbędnym do świadczenia usługi.

§ 1. Strony i przedmiot

• Administratorem jest Klient korzystający z Salonivo, którego dane identyfikacyjne zostały podane przy rejestracji lub zakupie Subskrypcji („Administrator”).

• Podmiotem przetwarzającym jest H&S Agnieszka Adamska, ul. Bażantów 24/9, 40-668 Katowice, NIP 2220930216 („Procesor”).

• Administrator powierza Procesorowi przetwarzanie danych osobowych w zakresie niezbędnym do świadczenia, zabezpieczenia, synchronizacji, utrzymania i wsparcia Aplikacji.

• Powierzenie trwa przez okres obowiązywania umowy o usługę oraz przez techniczny okres zwrotu/usuwania danych po jej zakończeniu.

§ 2. Charakter, cel i zakres danych

Charakter operacjizbieranie (w sensie technicznym), utrwalanie, organizowanie, przechowywanie, odczyt, przesyłanie, synchronizacja, modyfikacja na instrukcję Użytkownika, wykonywanie kopii, usuwanie
Celzapewnienie funkcji Aplikacji „Salonivo”, synchronizacji, raportowania, obsługi zespołu, rozliczeń i wsparcia
Kategorie osóbpracownicy, współpracownicy, właściciel salonu; potencjalnie klienci salonu tylko wtedy, gdy Administrator sam wprowadzi ich dane
Kategorie danychimię/nazwa wyświetlana, identyfikatory użytkownika, dane operacyjne o pracy i usługach, dane płatności na poziomie metody/kwoty, rozliczenia pracownicze, notatki wpisane przez Administratora, dane techniczne i audytowe
Dane szczególnej kategoriinie są przewidziane jako standardowy zakres; Administrator nie powinien ich wprowadzać bez odrębnego uzgodnienia i oceny zabezpieczeń
Częstotliwośćciągła/okresowa w czasie korzystania z usługi

§ 3. Instrukcje Administratora

• Procesor przetwarza dane wyłącznie na udokumentowane polecenie Administratora, chyba że obowiązek przetwarzania wynika z prawa Unii lub prawa polskiego.

• Za udokumentowane polecenia uważa się w szczególności: działania Administratora i jego uprawnionych Użytkowników w Aplikacji, ustawienia funkcji, zgłoszenia wsparcia oraz niniejszą Umowę.

• Jeżeli Procesor uzna, że instrukcja narusza RODO lub inne przepisy ochrony danych, informuje Administratora bez zbędnej zwłoki i może wstrzymać wykonanie takiej instrukcji do czasu jej wyjaśnienia.

§ 4. Poufność i osoby upoważnione

• Procesor zapewnia, że osoby dopuszczone do danych są zobowiązane do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi poufności.

• Dostęp administracyjny do danych powinien być ograniczony do osób, dla których jest niezbędny do utrzymania, bezpieczeństwa, wsparcia lub wykonania obowiązku prawnego.

§ 5. Bezpieczeństwo przetwarzania

• Procesor stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, z uwzględnieniem stanu wiedzy technicznej, kosztów, charakteru i zakresu przetwarzania.

• Minimalny zestaw środków opisano w Załączniku A. Procesor może zastępować środki równoważnymi lub skuteczniejszymi, o ile nie obniża ogólnego poziomu ochrony.

§ 6. Podprocesorzy

• Administrator udziela Procesorowi ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających niezbędnych do świadczenia usługi.

• Aktualna lista głównych podprocesorów znajduje się w Załączniku B lub w aktualizowanej liście udostępnionej w dokumentacji usługi.

• Procesor zobowiązuje dalszego procesora do obowiązków ochrony danych co najmniej równoważnych obowiązkom wynikającym z niniejszej Umowy w zakresie wymaganym przez art. 28 RODO.

• Procesor poinformuje Administratora o planowanej istotnej zmianie podprocesora z odpowiednim wyprzedzeniem, co do zasady co najmniej 14 dni. Administrator może zgłosić uzasadniony sprzeciw związany z ochroną danych; strony podejmą rozsądne działania w celu rozwiązania problemu.

§ 7. Prawa osób i obowiązki Administratora

• Administrator odpowiada za legalność powierzonych danych, podstawy prawne, obowiązki informacyjne, minimalizację, prawidłowość i okres przechowywania danych w swojej działalności.

• Procesor, biorąc pod uwagę charakter przetwarzania, pomaga Administratorowi w miarę możliwości technicznych w realizacji żądań osób dotyczących praw z RODO.

• Jeżeli Procesor otrzyma żądanie odnoszące się do danych, których Administratorem jest Klient, nie będzie samodzielnie rozstrzygał żądania poza przypadkami wymaganymi prawem; przekaże je Administratorowi lub poinformuje osobę o właściwym administratorze.

§ 8. Incydenty, DPIA i konsultacje

• Procesor poinformuje Administratora bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych powierzonych, przekazując dostępne informacje niezbędne Administratorowi do oceny obowiązków z art. 33 i 34 RODO.

• W miarę możliwości Procesor przekaże wstępne informacje w ciągu 48 godzin od potwierdzenia, że incydent dotyczy danych danego Administratora, przy czym brak pełnych informacji nie opóźnia pierwszego zawiadomienia.

• Procesor udziela rozsądnej pomocy w ocenie skutków dla ochrony danych i konsultacjach z organem nadzorczym, jeżeli jest to związane z usługą Procesora i proporcjonalne do charakteru przetwarzania.

§ 9. Transfery międzynarodowe

• Procesor zapewnia, że przekazanie danych poza EOG odbywa się wyłącznie przy zastosowaniu podstawy dopuszczonej przez RODO.

• W przypadku podprocesorów spoza EOG mogą być stosowane w szczególności standardowe klauzule umowne Komisji Europejskiej lub decyzja stwierdzająca odpowiedni stopień ochrony, jeśli ma zastosowanie.

• Wybór europejskiego regionu hostingu ogranicza lokalizację podstawowych danych projektu, ale nie wyklucza wszystkich transgranicznych procesów pomocniczych dostawców.

§ 10. Zwrot i usuwanie danych

• Po zakończeniu usługi, na wybór Administratora i w zakresie technicznie dostępnym, Procesor umożliwia pobranie/eksport danych albo usuwa dane z aktywnych systemów.

• Jeżeli Administrator nie wyda odmiennej zgodnej z prawem instrukcji, dane Klienta powinny zostać usunięte z aktywnych systemów co do zasady w terminie do 30 dni po zakończeniu umowy. Kopie bezpieczeństwa mogą być usuwane zgodnie z cyklem rotacji, pod warunkiem braku dalszego aktywnego użycia.

• Procesor może zachować dane, których dalsze przechowywanie jest wymagane prawem, wyłącznie przez wymagany okres i w wymaganym zakresie.

§ 11. Audyt i informacje o zgodności

• Procesor udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w rozsądnym zakresie i z uwzględnieniem tajemnicy przedsiębiorstwa oraz bezpieczeństwa innych klientów.

• Audyt na miejscu jest możliwy po wcześniejszym uzgodnieniu, gdy dokumentacja i audyt zdalny są niewystarczające albo gdy wymaga tego organ lub istotny incydent. Co do zasady nie częściej niż raz w roku, chyba że istnieje uzasadniona przyczyna.

• Administrator ponosi rozsądne koszty dodatkowego audytu wykraczającego poza standardową dokumentację, jeżeli audyt nie wykaże istotnego naruszenia po stronie Procesora.

§ 12. Pierwszeństwo i forma

• W razie sprzeczności z Regulaminem, w sprawach ochrony danych powierzonych pierwszeństwo ma niniejsza Umowa.

• Umowa może być zaakceptowana elektronicznie i stanowi część umowy o korzystanie z Aplikacji.

• Zmiana Umowy związana z wymogami prawa lub zmianą podprocesorów będzie komunikowana zgodnie z Regulaminem i zasadami art. 28 RODO.

Załącznik A – Minimalne środki techniczne i organizacyjne

• szyfrowanie transmisji HTTPS/TLS

• uwierzytelnianie użytkowników i sesji

• kontrola dostępu zależna od roli (np. właściciel, pracownik, stanowisko wspólne, administrator techniczny)

• logiczne oddzielenie danych poszczególnych salonów i autoryzacja operacji backendowych

• minimalizacja publicznie dostępnych kluczy/sekretów; stosowanie po stronie klienta jedynie kluczy przeznaczonych do publikacji

• lokalne szyfrowanie zapamiętanych poświadczeń przy użyciu Web Crypto/AES-GCM, gdy funkcja zapamiętania jest aktywna i technicznie wspierana

• mechanizmy aktualizacji PWA i Service Workera

• ograniczenie i ewidencjonowanie dostępu administracyjnego w rozsądnym zakresie

• kopie/eksport danych oraz procedury odtwarzania stosownie do funkcji i dostawców

• zarządzanie podatnościami, aktualizacjami i incydentami

• procedura usuwania danych po zakończeniu umowy

Załącznik B – Główni podprocesorzy (stan na datę dokumentu)

PodmiotRolaLokalizacja / uwagiPodstawa umowna
Supabase, Inc.backend, baza danych, uwierzytelnianie, APIprojekt w regionie Central EU (Frankfurt); procesy pomocnicze zgodnie z dokumentacją dostawcyDPA Supabase; mechanizmy transferowe zgodne z RODO
Netlify, Inc.hosting/front-end/CDN i obsługa żądań do aplikacjimożliwe przetwarzanie danych technicznych i transfery poza EOG zgodnie z DPA dostawcyDPA Netlify; mechanizmy transferowe zgodne z RODO
Dostawca płatnościpłatności/subskrypcjenie wdrożono na dzień wersji dokumentu; dostawca zostanie wskazany przed uruchomieniem płatności onlineDPA/warunki dostawcy po wdrożeniu
Plus Five Five, Inc. (Resend)wiadomości transakcyjne / powiadomienia e-mail / wsparciedane klienta przechowywane w USA; region wysyłki e-mail nie zmienia miejsca przechowywania danychDPA Resend; standardowe klauzule umowne (SCC) i EU-US Data Privacy Framework, gdy mają zastosowanie
Usługodawca: H&S Agnieszka Adamska, ul. Bażantów 24/9, 40-668 Katowice, NIP 2220930216 • kontakt@salonivo.pl