Załącznik nr 1 do Regulaminu – Umowa powierzenia przetwarzania danych osobowych

Wersja z dnia 2026-10-05

Umowa zawarta pomiędzy Klientem jako administratorem a Marcin Pastorczyk IT, Lipnica Wielka 92, 34-483 Lipnica Wielka, NIP 7352613805, jako podmiotem przetwarzającym („Przetwarzający”), z chwilą akceptacji Regulaminu, na podstawie art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.

§ 1. Przedmiot i cel

  1. Klient powierza Przetwarzającemu przetwarzanie danych osobowych wprowadzanych do Kartoteki wyłącznie w celu świadczenia usług opisanych w Regulaminie.
  2. Charakter przetwarzania: przechowywanie, porządkowanie, wyświetlanie, generowanie protokołów i raportów, wysyłanie wiadomości e-mail i SMS w imieniu Klienta, udostępnianie danych Klientom Serwisowym przez Linki publiczne, tworzenie kopii zapasowych, usuwanie.

§ 2. Zakres danych i kategorie osób

Kategoria osóbRodzaje danych
Klienci Serwisowi i ich osoby kontaktoweimię i nazwisko lub nazwa, adres obiektu, adres e-mail, numer telefonu, NIP (przedsiębiorcy), preferencje terminów
Osoby podpisujące protokołyimię i nazwisko, wizerunek podpisu złożonego na ekranie
Użytkownicy Klienta (w treści Kartoteki)imię i nazwisko technika w wizytach i protokołach, podpis technika
Inne osobydane przypadkowo utrwalone na zdjęciach lub w notatkach, jeżeli Klient je wprowadzi (§ 8 ust. 3 Regulaminu)

Przetwarzanie nie obejmuje szczególnych kategorii danych (art. 9 RODO); Klient zobowiązuje się ich nie wprowadzać.

§ 3. Czas przetwarzania

Przetwarzający przetwarza dane przez czas trwania umowy oraz 30 dni po usunięciu Konta Organizacji, po czym usuwa je trwale. Protokoły wraz ze zdjęciami i podpisami są usuwane automatycznie po 5 latach od daty przeglądu, chyba że Konto Organizacji zostanie usunięte wcześniej. Kopie zapasowe są nadpisywane w cyklu [DO UZUPEŁNIENIA: liczba dni] dni.

§ 4. Obowiązki Przetwarzającego

Przetwarzający:

  1. przetwarza dane wyłącznie na udokumentowane polecenie Klienta – za które uznaje się Regulamin, konfigurację i działania w Aplikacji – także w odniesieniu do przekazywania danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo polskie; w takim przypadku informuje Klienta o tym obowiązku, o ile prawo tego nie zakazuje;
  2. zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
  3. stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo zgodnie z art. 32 RODO, w szczególności: szyfrowanie połączeń (TLS), logiczną separację danych każdego Klienta i automatyczną kontrolę tej separacji w procesie wytwarzania oprogramowania, kontrolę dostępu opartą na rolach, hasła przechowywane wyłącznie w postaci skrótów, weryfikację dwuetapową dla administratorów platformy, rejestr zdarzeń w Kartotece, ograniczanie liczby prób dostępu do Linków publicznych, losowe tokeny Linków publicznych, kopie zapasowe, monitorowanie błędów bez przekazywania danych Klientów Serwisowych;
  4. przestrzega warunków korzystania z usług dalszego podmiotu przetwarzającego (§ 5);
  5. pomaga Klientowi, w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (w szczególności przez funkcje edycji, usuwania i eksportu danych w Aplikacji);
  6. pomaga Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje;
  7. po zakończeniu świadczenia usług usuwa dane zgodnie z § 3, a na żądanie Klienta złożone przed usunięciem Konta Organizacji udostępnia je w formie eksportu;
  8. udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty, w tym inspekcje, na zasadach § 6.

§ 5. Dalsze powierzenie

  1. Klient udziela ogólnej zgody na korzystanie przez Przetwarzającego z usług dalszych podmiotów przetwarzających. Aktualna lista:
PodmiotRolaLokalizacja danych
Hetzner Online GmbHhosting Aplikacji i bazy danych (serwer dedykowany Przetwarzającemu), kopie zapasowe serweraNiemcy (UE)
Cloudflare, Inc.pośredniczenie w ruchu do Aplikacji (DNS, CDN, ochrona przed atakami), przechowywanie plików w usłudze R2: protokoły, zdjęcia, podpisy oraz zaszyfrowane kopie zapasowe bazy danychR2: Unia Europejska – Niemcy; ruch sieciowy: globalna sieć Cloudflare
Resend, Inc.wysyłka wiadomości e-mail[DO POTWIERDZENIA]
SMSAPI (LINK Mobility Poland sp. z o.o.)wysyłka SMS (Plany z SMS)Polska / UE
Anthropic PBCszkic sekcji „Uwagi i zalecenia” – przekazywane są wyniki checklisty, typ urządzenia i notatki technika, bez danych identyfikujących Klienta SerwisowegoUSA
Functional Software, Inc. (Sentry)monitorowanie błędów; konfiguracja ogranicza przekazywanie danych osobowych[DO POTWIERDZENIA]
  1. O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Przetwarzający informuje Klienta e-mailem co najmniej 14 dni wcześniej. Klient może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Klient może wypowiedzieć umowę ze skutkiem natychmiastowym.
  2. Przetwarzający nakłada na dalszych przetwarzających obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Klienta za ich wykonanie.
  3. Przekazanie danych do państwa trzeciego odbywa się wyłącznie na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym w ramach EU-US Data Privacy Framework, jeżeli odbiorca jest certyfikowany) albo standardowych klauzul umownych przyjętych przez Komisję Europejską.

§ 6. Audyt

  1. Klient może przeprowadzić audyt nie częściej niż raz na 12 miesięcy (oraz dodatkowo po naruszeniu ochrony danych), zawiadamiając Przetwarzającego z co najmniej 14-dniowym wyprzedzeniem. Audyt w pierwszej kolejności polega na udzieleniu odpowiedzi na pytania i przedstawieniu dokumentacji; inspekcja na miejscu jest możliwa, gdy jest to niezbędne.
  2. Audytor jest zobowiązany do zachowania poufności, a audyt nie może naruszać tajemnicy przedsiębiorstwa Przetwarzającego ani bezpieczeństwa danych innych Klientów. Koszty audytu ponosi Klient.

§ 7. Naruszenia ochrony danych

Przetwarzający zawiadamia Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, przekazując informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są mu znane, i uzupełniając je na bieżąco.

§ 8. Postanowienia końcowe

  1. Umowa obowiązuje przez czas obowiązywania umowy o korzystanie z Aplikacji i ulega rozwiązaniu wraz z nią; obowiązki dotyczące usunięcia danych i poufności trwają do ich wykonania.
  2. Odpowiedzialność stron za szkody wynikające z naruszenia przepisów o ochronie danych osobowych regulują przepisy RODO, w szczególności art. 82.
  3. W sprawach nieuregulowanych stosuje się Regulamin oraz przepisy prawa polskiego i RODO. W razie sprzeczności postanowień Regulaminu i niniejszej umowy w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.