Umowa powierzenia przetwarzania danych osobowych (DPA)
Wersja 1.0
UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (DPA)
Wersja 1.0 — obowiązuje od 31 sierpnia 2026 r.
Niniejsza Umowa zostaje zawarta pomiędzy:
- Usługobiorcą — firmą korzystającą z Serwisu Termeo, będącą Administratorem danych swoich klientów (dalej: „Administrator”),
a
- Mikitą Yatskevichem, prowadzącym Serwis Termeo, będącym podmiotem przetwarzającym (dalej: „Podmiot przetwarzający”).
Umowa zostaje zawarta z chwilą akceptacji Regulaminu i niniejszej Umowy podczas rejestracji Konta i stanowi realizację obowiązku z art. 28 RODO.
§1. Przedmiot i cel powierzenia
1. Administrator powierza Podmiotowi przetwarzającemu przetwarzanie danych osobowych Klientów końcowych w celu świadczenia usług rezerwacji online i CRM w ramach Serwisu.
2. Zakres danych obejmuje w szczególności: imię, numer telefonu, adres e-mail (opcjonalnie), notatki do wizyty, historię i status wizyt oraz ewentualne oceny/opinie.
3. Kategorie osób: klienci Administratora dokonujący rezerwacji.
§2. Czas trwania
Powierzenie trwa przez okres obowiązywania umowy o korzystanie z Serwisu (posiadania Konta).
§3. Obowiązki Podmiotu przetwarzającego (art. 28 ust. 3 RODO)
Podmiot przetwarzający zobowiązuje się w szczególności do:
1. przetwarzania danych wyłącznie na udokumentowane polecenie Administratora (którym jest korzystanie z funkcji Serwisu zgodnie z jego przeznaczeniem),
2. zapewnienia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności,
3. stosowania odpowiednich środków technicznych i organizacyjnych bezpieczeństwa (art. 32 RODO), w tym szyfrowania połączeń, kontroli dostępu oraz izolacji danych między firmami (multi-tenant, mechanizmy RLS),
4. pomocy Administratorowi w realizacji praw osób, których dane dotyczą, oraz w wypełnianiu obowiązków z art. 32–36 RODO — w miarę możliwości i przy użyciu funkcji Serwisu,
5. po zakończeniu świadczenia usług — usunięcia lub zwrotu danych, zgodnie z wyborem realizowanym poprzez usunięcie Konta,
6. udostępniania Administratorowi informacji niezbędnych do wykazania spełnienia obowiązków oraz umożliwienia audytów w rozsądnym zakresie i trybie.
§4. Dalsze powierzenie (subprocesorzy)
1. Administrator wyraża ogólną zgodę na korzystanie przez Podmiot przetwarzający z subprocesorów.
2. Aktualni subprocesorzy:
- Supabase — hosting bazy danych i przechowywanie (UE, region Frankfurt),
- Resend — wysyłka wiadomości e-mail (USA; przekazanie na podstawie SCC).
3. O zamiarze zmiany subprocesorów Podmiot przetwarzający poinformuje Administratora, umożliwiając zgłoszenie sprzeciwu.
4. Podmiot przetwarzający nakłada na subprocesorów obowiązki ochrony danych odpowiadające niniejszej Umowie.
§5. Naruszenia ochrony danych
Podmiot przetwarzający zgłasza Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki po jego stwierdzeniu, przekazując informacje niezbędne do realizacji obowiązków Administratora wynikających z art. 33–34 RODO.
§6. Przekazywanie poza EOG
Przekazywanie danych poza EOG następuje wyłącznie przy zastosowaniu zabezpieczeń wymaganych przez RODO (np. standardowych klauzul umownych — SCC), co dotyczy w szczególności subprocesora Resend.
§7. Odpowiedzialność
1. Każda ze stron odpowiada za szkody spowodowane przetwarzaniem, jeśli nie dopełniła obowiązków nałożonych przez RODO bezpośrednio na tę stronę lub działała poza zgodnymi z prawem poleceniami drugiej strony.
2. Z uwagi na bezpłatny charakter Serwisu odpowiedzialność Podmiotu przetwarzającego jest ograniczona w najszerszym zakresie dozwolonym przez bezwzględnie obowiązujące przepisy prawa.
§8. Postanowienia końcowe
1. W sprawach nieuregulowanych stosuje się RODO oraz prawo polskie.
2. Niniejsza Umowa stanowi integralną część Regulaminu Serwisu.