Załącznik nr 1 do Regulaminu – Umowa powierzenia przetwarzania danych osobowych
Wersja z dnia 2026-10-05
Umowa zawarta pomiędzy Klientem jako administratorem a Marcin Pastorczyk IT, Lipnica Wielka 92, 34-483 Lipnica Wielka, NIP 7352613805, jako podmiotem przetwarzającym („Przetwarzający”), z chwilą akceptacji Regulaminu, na podstawie art. 28 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO”). Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
§ 1. Przedmiot i cel
- Klient powierza Przetwarzającemu przetwarzanie danych osobowych wprowadzanych do Kartoteki wyłącznie w celu świadczenia usług opisanych w Regulaminie.
- Charakter przetwarzania: przechowywanie, porządkowanie, wyświetlanie, generowanie protokołów i raportów, wysyłanie wiadomości e-mail i SMS w imieniu Klienta, udostępnianie danych Klientom Serwisowym przez Linki publiczne, tworzenie kopii zapasowych, usuwanie.
§ 2. Zakres danych i kategorie osób
| Kategoria osób | Rodzaje danych |
|---|---|
| Klienci Serwisowi i ich osoby kontaktowe | imię i nazwisko lub nazwa, adres obiektu, adres e-mail, numer telefonu, NIP (przedsiębiorcy), preferencje terminów |
| Osoby podpisujące protokoły | imię i nazwisko, wizerunek podpisu złożonego na ekranie |
| Użytkownicy Klienta (w treści Kartoteki) | imię i nazwisko technika w wizytach i protokołach, podpis technika |
| Inne osoby | dane przypadkowo utrwalone na zdjęciach lub w notatkach, jeżeli Klient je wprowadzi (§ 8 ust. 3 Regulaminu) |
Przetwarzanie nie obejmuje szczególnych kategorii danych (art. 9 RODO); Klient zobowiązuje się ich nie wprowadzać.
§ 3. Czas przetwarzania
Przetwarzający przetwarza dane przez czas trwania umowy oraz 30 dni po usunięciu Konta Organizacji, po czym usuwa je trwale. Protokoły wraz ze zdjęciami i podpisami są usuwane automatycznie po 5 latach od daty przeglądu, chyba że Konto Organizacji zostanie usunięte wcześniej. Kopie zapasowe są nadpisywane w cyklu [DO UZUPEŁNIENIA: liczba dni] dni.
§ 4. Obowiązki Przetwarzającego
Przetwarzający:
- przetwarza dane wyłącznie na udokumentowane polecenie Klienta – za które uznaje się Regulamin, konfigurację i działania w Aplikacji – także w odniesieniu do przekazywania danych do państwa trzeciego, chyba że obowiązek przetwarzania nakłada na niego prawo Unii lub prawo polskie; w takim przypadku informuje Klienta o tym obowiązku, o ile prawo tego nie zakazuje;
- zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy;
- stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo zgodnie z art. 32 RODO, w szczególności: szyfrowanie połączeń (TLS), logiczną separację danych każdego Klienta i automatyczną kontrolę tej separacji w procesie wytwarzania oprogramowania, kontrolę dostępu opartą na rolach, hasła przechowywane wyłącznie w postaci skrótów, weryfikację dwuetapową dla administratorów platformy, rejestr zdarzeń w Kartotece, ograniczanie liczby prób dostępu do Linków publicznych, losowe tokeny Linków publicznych, kopie zapasowe, monitorowanie błędów bez przekazywania danych Klientów Serwisowych;
- przestrzega warunków korzystania z usług dalszego podmiotu przetwarzającego (§ 5);
- pomaga Klientowi, w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi, wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą (w szczególności przez funkcje edycji, usuwania i eksportu danych w Aplikacji);
- pomaga Klientowi wywiązać się z obowiązków określonych w art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne mu informacje;
- po zakończeniu świadczenia usług usuwa dane zgodnie z § 3, a na żądanie Klienta złożone przed usunięciem Konta Organizacji udostępnia je w formie eksportu;
- udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwia audyty, w tym inspekcje, na zasadach § 6.
§ 5. Dalsze powierzenie
- Klient udziela ogólnej zgody na korzystanie przez Przetwarzającego z usług dalszych podmiotów przetwarzających. Aktualna lista:
| Podmiot | Rola | Lokalizacja danych |
|---|---|---|
| Hetzner Online GmbH | hosting Aplikacji i bazy danych (serwer dedykowany Przetwarzającemu), kopie zapasowe serwera | Niemcy (UE) |
| Cloudflare, Inc. | pośredniczenie w ruchu do Aplikacji (DNS, CDN, ochrona przed atakami), przechowywanie plików w usłudze R2: protokoły, zdjęcia, podpisy oraz zaszyfrowane kopie zapasowe bazy danych | R2: Unia Europejska – Niemcy; ruch sieciowy: globalna sieć Cloudflare |
| Resend, Inc. | wysyłka wiadomości e-mail | [DO POTWIERDZENIA] |
| SMSAPI (LINK Mobility Poland sp. z o.o.) | wysyłka SMS (Plany z SMS) | Polska / UE |
| Anthropic PBC | szkic sekcji „Uwagi i zalecenia” – przekazywane są wyniki checklisty, typ urządzenia i notatki technika, bez danych identyfikujących Klienta Serwisowego | USA |
| Functional Software, Inc. (Sentry) | monitorowanie błędów; konfiguracja ogranicza przekazywanie danych osobowych | [DO POTWIERDZENIA] |
- O zamiarze dodania lub zastąpienia dalszego podmiotu przetwarzającego Przetwarzający informuje Klienta e-mailem co najmniej 14 dni wcześniej. Klient może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli strony nie dojdą do porozumienia, Klient może wypowiedzieć umowę ze skutkiem natychmiastowym.
- Przetwarzający nakłada na dalszych przetwarzających obowiązki ochrony danych nie mniejsze niż wynikające z niniejszej umowy i odpowiada wobec Klienta za ich wykonanie.
- Przekazanie danych do państwa trzeciego odbywa się wyłącznie na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (w tym w ramach EU-US Data Privacy Framework, jeżeli odbiorca jest certyfikowany) albo standardowych klauzul umownych przyjętych przez Komisję Europejską.
§ 6. Audyt
- Klient może przeprowadzić audyt nie częściej niż raz na 12 miesięcy (oraz dodatkowo po naruszeniu ochrony danych), zawiadamiając Przetwarzającego z co najmniej 14-dniowym wyprzedzeniem. Audyt w pierwszej kolejności polega na udzieleniu odpowiedzi na pytania i przedstawieniu dokumentacji; inspekcja na miejscu jest możliwa, gdy jest to niezbędne.
- Audytor jest zobowiązany do zachowania poufności, a audyt nie może naruszać tajemnicy przedsiębiorstwa Przetwarzającego ani bezpieczeństwa danych innych Klientów. Koszty audytu ponosi Klient.
§ 7. Naruszenia ochrony danych
Przetwarzający zawiadamia Klienta o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od jego stwierdzenia, przekazując informacje wymagane art. 33 ust. 3 RODO w zakresie, w jakim są mu znane, i uzupełniając je na bieżąco.
§ 8. Postanowienia końcowe
- Umowa obowiązuje przez czas obowiązywania umowy o korzystanie z Aplikacji i ulega rozwiązaniu wraz z nią; obowiązki dotyczące usunięcia danych i poufności trwają do ich wykonania.
- Odpowiedzialność stron za szkody wynikające z naruszenia przepisów o ochronie danych osobowych regulują przepisy RODO, w szczególności art. 82.
- W sprawach nieuregulowanych stosuje się Regulamin oraz przepisy prawa polskiego i RODO. W razie sprzeczności postanowień Regulaminu i niniejszej umowy w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.