Umowa powierzenia przetwarzania danych
Niniejsza Umowa powierzenia przetwarzania danych osobowych (dalej „DPA") stanowi załącznik do Regulaminu i jest zawierana z chwilą akceptacji Regulaminu przy zakładaniu konta. Określa zasady, na jakich Umowly przetwarza dane osobowe Klientów końcowych w imieniu Salonu, zgodnie z art. 28 RODO.
1. Strony i przedmiot
Administratorem danych Klientów końcowych jest Salon (Użytkownik korzystający z platformy). Podmiotem przetwarzającym jest Szyma Consulting Mariusz Szyma, ul. Dąbrowska 57, 46-070 Wawelno, NIP 9910415381, operator platformy Umowly (dalej „Umowly").
Przedmiotem powierzenia jest przetwarzanie danych osobowych Klientów końcowych Salonu w zakresie niezbędnym do świadczenia Usługi (rezerwacje, karta klienta, powiadomienia).
2. Charakter, cel i czas przetwarzania
- Cel: umożliwienie Salonowi prowadzenia rezerwacji online, obsługi karty klienta (CRM) oraz wysyłki powiadomień i przypomnień.
- Charakter: przechowywanie, porządkowanie, udostępnianie w panelu, przekazywanie dostawcom wiadomości oraz usuwanie danych - wyłącznie na udokumentowane polecenie Salonu (korzystanie z funkcji platformy stanowi takie polecenie).
- Czas: przez okres obowiązywania umowy o korzystanie z Usługi. Po jej zakończeniu zastosowanie ma punkt 7.
3. Rodzaj danych i kategorie osób
Kategorie osób: Klienci końcowi Salonu (osoby rezerwujące lub korzystające z usług Salonu).
Rodzaj danych: imię i nazwisko, numer telefonu, adres e-mail, historia i szczegóły wizyt, notatki obsługi, udzielone zgody oraz identyfikatory komunikatorów. W zakresie, w jakim Salon wprowadza takie informacje, powierzenie może obejmować także dane szczególnych kategorii (art. 9 RODO), w szczególności dane dotyczące zdrowia zawarte w notatkach zabiegowych lub na zdjęciach (np. alergie, przeciwwskazania). Za posiadanie podstawy prawnej dla takich danych odpowiada Salon jako administrator.
4. Obowiązki podmiotu przetwarzającego
Umowly zobowiązuje się w szczególności do:
- przetwarzania danych wyłącznie na udokumentowane polecenie Salonu,
- zapewnienia, że osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności,
- stosowania środków technicznych i organizacyjnych zapewniających bezpieczeństwo odpowiednie do ryzyka (art. 32 RODO), m.in. szyfrowania transmisji, kontroli dostępu i prywatnego przechowywania plików,
- pomocy Salonowi w wywiązywaniu się z obowiązków wobec osób, których dane dotyczą oraz z obowiązków z art. 32-36 RODO, w miarę możliwości i z uwzględnieniem charakteru przetwarzania,
- niezwłocznego informowania Salonu o naruszeniu ochrony danych osobowych, które dotyczy powierzonych danych,
- informowania Salonu, jeżeli zdaniem Umowly polecenie narusza przepisy o ochronie danych.
5. Podprocesorzy
Salon wyraża ogólną zgodę na korzystanie przez Umowly z podprocesorów działających na jego zlecenie. Umowly zapewnia, że podprocesorzy są związani obowiązkami ochrony danych nie mniej restrykcyjnymi niż określone w niniejszym DPA. Aktualna lista:
- Railway (hosting aplikacji),
- MongoDB (baza danych),
- Amazon Web Services - AWS S3 (przechowywanie plików, np. zdjęć),
- Stripe (obsługa płatności abonamentowych),
- Resend (wysyłka wiadomości e-mail),
- SMSPLANET (wysyłka wiadomości SMS),
- Twilio (zapasowa wysyłka wiadomości SMS),
- Telegram (wysyłka wiadomości przez bota),
- Meta Platforms (kanały WhatsApp, Messenger i Instagram, jeśli włączone przez Salon),
- Google (synchronizacja kalendarza, jeśli włączona przez pracownika),
- Google (Gemini) oraz Vercel (AI Gateway) - rozpoznawanie tekstu przy imporcie klientów ze zdjęć, wyłącznie na zlecenie Salonu i w zakresie przesłanych przez niego obrazów,
- Sentry, Functional Software, Inc. (monitoring błędów aplikacji; dane osobowe nie są celowo przekazywane, treści i media w zapisach sesji są maskowane).
O zamierzonej zmianie podprocesorów Umowly informuje z wyprzedzeniem przez Platformę lub e-mailem. Salonowi przysługuje prawo sprzeciwu; w razie braku porozumienia Salon może rozwiązać umowę.
6. Audyt i informacje
Umowly udostępnia Salonowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO oraz umożliwia audyty (w tym inspekcje) przeprowadzane przez Salon lub upoważnionego audytora, w rozsądnym zakresie i terminie, po uprzednim uzgodnieniu, z poszanowaniem poufności i bezpieczeństwa innych klientów platformy.
7. Zwrot lub usunięcie danych
Po zakończeniu świadczenia Usługi Umowly, zależnie od decyzji Salonu, usuwa lub zwraca powierzone dane oraz usuwa istniejące kopie, chyba że obowiązek dalszego przechowywania wynika z przepisów prawa. Salon może wyeksportować swoje dane w trakcie trwania umowy.
8. Odpowiedzialność
Każda ze stron odpowiada za szkody spowodowane przetwarzaniem niezgodnym z RODO w zakresie określonym w art. 82 RODO. Postanowienia dotyczące ograniczenia odpowiedzialności zawarte w Regulaminie stosuje się odpowiednio, w granicach dozwolonych przepisami bezwzględnie obowiązującymi.